Cas d'usage : data centers

Sécurité périmétrique des data centers par drone-in-a-box

Un drone-in-a-box peut couvrir la couche extérieure de la sécurité d'un data center : la clôture, les zones de groupes électrogènes, les cuves de carburant et les cheminements de câbles. Il effectue des rondes définies et lève le doute sur les alarmes périmétriques en quelques minutes. Comme il fonctionne sur un nœud edge sur site, aucune image de sécurité n'a à quitter le campus. C'est important pour les fournisseurs soumis à NIS2.

Dans un data center, le drone-in-a-box fait partie de la couche de sécurité la plus extérieure. Il patrouille le long de la clôture, des portails, des zones de groupes électrogènes et de carburant, et des cheminements par lesquels les câbles d'énergie et la fibre entrent sur le campus. Il se rend aussi sur place pour lever le doute sur les alarmes périmétriques. Il ne remplace ni le contrôle d'accès, ni la détection d'intrusion, ni les agents. Il ajoute une caméra mobile capable d'atteindre rapidement n'importe quel point du périmètre, et consigne chaque vol dans un journal d'audit conservé sur site.

  • Les fournisseurs de services de centres de données figurent comme infrastructures numériques à l'annexe I de la directive NIS2.
  • NIS2 précise que la gestion des risques de cybersécurité doit aussi couvrir la sécurité physique et environnementale des systèmes.
  • La norme EN 50600-2-5 gradue la protection contre les accès non autorisés et les intrusions en classes de protection.
  • Un drone conçu pour fonctionner hors ligne garde par défaut la vidéo de sécurité sur le campus.
  • Le logiciel Nestua fonctionne en versions de développement. Le drone et la station d'accueil sont encore en cours de construction.

Quelle sécurité physique attend-on des data centers en Europe ?

La directive NIS2 (UE) 2022/2555 cite les fournisseurs de services de centres de données à l'annexe I, au titre des infrastructures numériques. Le considérant 35 définit largement le service : des structures dédiées aux équipements informatiques et réseau, avec leur distribution électrique et leur contrôle environnemental. Il exclut les centres de données internes exploités pour les besoins propres de leur propriétaire. Le considérant 79 précise que les mesures de cybersécurité doivent aussi couvrir la sécurité physique et environnementale des systèmes, y compris la protection contre les actes malveillants. Le considérant 31 explique que pour les entités d'infrastructure numérique, c'est NIS2 et non la directive REC qui couvre cette sécurité physique.

La série de normes européennes EN 50600 couvre les installations et infrastructures des centres de données. La partie 2-5 (systèmes de sécurité) traite de la protection contre les accès non autorisés, l'intrusion, l'incendie et les événements environnementaux. Elle utilise des classes de protection appliquées espace par espace, des zones accessibles au public jusqu'aux zones réservées au personnel désigné. Le périmètre extérieur est la couche de classe la plus basse, mais c'est là que commence toute attaque physique.

Pourquoi les caméras fixes et les rondes d'agents laissent-elles des failles ?

  • Vastes espaces extérieurs. Les campus modernes comptent de longues clôtures, des enceintes de groupes électrogènes, des stockages de carburant et des postes électriques, avec des vues masquées par les bâtiments et les équipements.
  • Les agents restent à l'intérieur. Le personnel de sécurité est généralement mobilisé par l'accueil, le PC sécurité et l'accompagnement des visiteurs. Partir vérifier un coin éloigné de la clôture affaiblit la sécurité intérieure.
  • Délai de levée de doute. Une alarme de clôture la nuit exige un regard sur place. Une caméra fixe peut ne pas être orientée dans la bonne direction, et un agent à pied met plusieurs minutes à arriver.

Comment un drone-in-a-box patrouillerait-il un data center ?

Une unité drone-in-a-box se compose du drone, d'une station d'accueil étanche et d'un nœud edge qui pilote ce drone. Dans la conception de Nestua :

  • Rondes planifiées. L'éditeur de missions web définit, sur une carte satellite, des itinéraires le long de la clôture, des portails, de la zone des groupes électrogènes et des points d'entrée des câbles. Les missions sont chargées, lancées et arrêtées depuis le navigateur, et chaque action est tracée.
  • Géorepérage. Des zones polygonales tiennent le drone à l'écart des toitures et des installations de refroidissement, et hors des limites du campus, au-dessus des propriétés voisines et des voies publiques. Des zones circulaires protègent mâts et cheminées. Un franchissement bloque la commande ou déclenche le retour au point de décollage.
  • Levée de doute sur alarme. Quand un capteur périmétrique se déclenche, l'opérateur envoie le drone sur place. Une commande n'est considérée comme réussie qu'après l'accusé de réception MAVLink du drone, avec nouvelles tentatives et délais d'expiration.
  • Détection de personnes et de véhicules. Un modèle YOLO exécuté sur le NPU d'un ordinateur edge NXP i.MX 8M Plus détecte les personnes et les véhicules. Des règles d'IA peuvent notifier, lancer un enregistrement, mettre le drone en vol stationnaire ou le renvoyer au point de décollage, toujours dans le respect de la politique de sécurité et du géorepérage. Le système n'identifie pas les individus.
  • Vue PC sécurité. Les opérateurs voient la vidéo WebRTC et une carte en direct avec la trajectoire du drone. Plusieurs sources vidéo peuvent être affichées via un sélecteur. L'enregistrement local se fait dans une mémoire tampon circulaire, et des extraits peuvent être exportés.
  • Gouvernance. Rôles administrateur, opérateur et observateur, confirmation saisie au clavier pour les commandes critiques, plages horaires et journal des événements exportable appuient la documentation qu'un auditeur attendra.

Pourquoi le fonctionnement hors ligne compte-t-il dans un data center ?

Un data center dispose d'une bonne connectivité : le problème n'est donc pas la couverture. Il s'agit de savoir où vont les données de sécurité et qui peut accéder au drone. Des images aériennes d'un campus révèlent sa configuration et ses mesures de protection. Dans une conception « offline-first », le plan de contrôle s'exécute sur site et l'envoi des enregistrements hors site est désactivé par défaut. L'accès à distance est lui aussi désactivé par défaut. S'il est activé, le cloud optionnel se connecte via un tunnel WireGuard avec des commandes signées par nœud, l'authentification multifacteur et le SSO en option. Des modes de politique comme local uniquement, visualisation à distance, confirmation locale et urgence uniquement limitent ce qu'un utilisateur distant peut faire. Par ailleurs, la liaison radio du drone utilise un chiffrement authentifié par paquet et un appairage mutuel strict.

Points réglementaires et protection des données

  • NIS2. Le champ d'application, la supervision et les sanctions dépendent de la transposition nationale. Un drone peut aider un exploitant à répondre aux attentes en matière de sécurité physique, mais ce n'est pas un certificat de conformité.
  • Règles drones. De nombreux data centers se trouvent près de villes et d'aéroports. Les États membres peuvent restreindre les opérations d'UAS au moyen de zones géographiques au titre de l'article 15 du règlement (UE) 2019/947. Les rondes automatisées depuis une station relèvent normalement de la catégorie « spécifique » et nécessitent une autorisation. Voir notre guide de la réglementation européenne des drones.
  • Protection des données. Salariés, prestataires et riverains peuvent être filmés. Appliquez le RGPD et les lignes directrices 3/2019 du CEPD sur les dispositifs vidéo, limitez les itinéraires au campus et fixez des durées de conservation.

Cette page fournit des informations générales et ne constitue pas un avis juridique.

Points à évaluer pour un data center

  • Le système fonctionne-t-il entièrement sur site, et l'envoi hors site et le pilotage à distance peuvent-ils être désactivés et audités ?
  • Comment sont gérés les rôles, la réauthentification et l'approbation des commandes à distance ?
  • Les alarmes périmétriques de vos systèmes existants peuvent-elles déclencher un vol de levée de doute ? Renseignez-vous sur l'effort d'intégration.
  • L'espace aérien au-dessus et autour du campus se trouve-t-il dans une zone géographique, et quelle autorisation est nécessaire ?
  • Comment la liaison radio du drone est-elle protégée contre l'interception et l'usurpation ?
  • Quelles sont les performances nocturnes de la caméra et les limites météo du drone ? Demandez aux fournisseurs des valeurs testées.
  • Le journal des événements peut-il être exporté pour vos preuves NIS2 et ISO/IEC 27001 ?

Sources

Sécurité des data centers par drone : questions fréquentes

Les data centers relèvent-ils de NIS2 ?
Les fournisseurs de services de centres de données figurent à l'annexe I de la directive NIS2 (UE) 2022/2555, au titre des infrastructures numériques. Le considérant 35 précise que le terme ne couvre pas les centres de données internes exploités par une entité pour ses propres besoins. L'assujettissement d'un exploitant donné dépend de ses services, de sa taille et de la transposition nationale.
Un drone remplace-t-il les agents ou le contrôle d'accès d'un data center ?
Non. Le contrôle d'accès, la détection d'intrusion, la vidéosurveillance et le personnel de sécurité restent en place. Un drone ajoute une caméra mobile pour le périmètre extérieur, qui peut être envoyée rapidement sur une alarme et qui journalise chaque vol.
Le drone envoie-t-il la vidéo vers le cloud ?
Pas par défaut. Avec Nestua, la vidéo, la détection par IA et le journal d'audit s'exécutent sur un nœud edge sur site, et l'envoi des enregistrements hors site est désactivé par défaut. Les fonctions cloud optionnelles, comme la supervision à distance, doivent être activées délibérément.
Puis-je acheter dès maintenant un système Nestua pour un data center ?
Pas encore. La plateforme logicielle Nestua fonctionne en versions de développement, et le drone et la station d'accueil sont encore en cours de construction. Les exploitants de data centers peuvent demander une démo et échanger sur leurs exigences.

Vous revoyez la sécurité périmétrique d'un data center ?

Découvrez le logiciel Nestua en démo et voyons comment des rondes par drone peuvent s'intégrer à vos couches de sécurité et à vos règles de gestion des données.

Demander une démo