Egy adatközpontban a drone-in-a-box a legkülső biztonsági réteghez tartozik. Bejárja a kerítést, a kapukat, a generátor- és üzemanyagudvarokat, valamint azokat a nyomvonalakat, ahol az áram- és optikai kábelek belépnek a telephelyre. A kerületi riasztások ellenőrzésére is kirepül. Nem váltja ki a beléptetést, a behatolásjelzést vagy az őröket. Egy mozgó kamerát ad, amely gyorsan elér a kerület bármely pontjára, és minden repülést a helyszínen tárolt auditnaplóban rögzít.
- Az adatközpont-szolgáltatók a NIS2-irányelv I. mellékletében digitális infrastruktúraként szerepelnek.
- A NIS2 szerint a kiberbiztonsági kockázatkezelésnek a rendszerek fizikai és környezeti biztonságára is ki kell terjednie.
- Az EN 50600-2-5 védelmi osztályokba sorolja a jogosulatlan hozzáférés és behatolás elleni védelmet.
- Az offline-first drón alapértelmezetten a telephelyen tartja a biztonsági videót.
- A Nestua szoftvere fejlesztői buildekben fut. A drón és a drónállomás még fejlesztés alatt áll.
Milyen fizikai biztonságot várnak el az adatközpontoktól Európában?
A NIS2-irányelv ((EU) 2022/2555) I. melléklete a digitális infrastruktúra körében sorolja fel az adatközpont-szolgáltatókat. A (35) preambulumbekezdés tágan határozza meg a szolgáltatást: informatikai és hálózati berendezések elhelyezésére szolgáló létesítmények, azok áramelosztásával és környezetszabályozásával együtt. Kizárja a tulajdonos saját céljaira üzemeltetett vállalati adatközpontokat. A (79) preambulumbekezdés szerint a kiberbiztonsági intézkedéseknek a rendszerek fizikai és környezeti biztonságára is ki kell terjedniük, beleértve a rosszindulatú cselekmények elleni védelmet. A (31) preambulumbekezdés kifejti, hogy a digitális infrastruktúra szervezeteinél ezt a fizikai biztonságot a NIS2, nem pedig a CER-irányelv szabályozza.
Az EN 50600 európai szabványsorozat az adatközponti létesítményekre és infrastruktúrákra vonatkozik. A 2-5. rész (biztonsági rendszerek) a jogosulatlan hozzáférés, a behatolás, a tűz és a környezeti események elleni védelemmel foglalkozik. Térrészenként alkalmazott védelmi osztályokat használ, a nyilvánosan hozzáférhető területektől a kijelölt személyzet számára fenntartott területekig. A kültéri kerület a legalacsonyabb osztályú réteg, de minden fizikai támadás itt kezdődik.
Miért hagynak réseket a fix kamerák és az őrjáratok?
- Nagy kültéri területek. A modern telephelyeken hosszú kerítésvonalak, generátorudvarok, üzemanyagtárolók és alállomások vannak, a rálátást épületek és gépészet takarják.
- Az őrök bent maradnak. A biztonsági személyzet általában a recepcióhoz, a diszpécserközponthoz és a látogatók kíséréséhez kötött. Ha valaki elmegy ellenőrizni a kerítés egy távoli sarkát, az a belső védelmet gyengíti.
- Ellenőrzési idő. Egy éjszakai kerítésriasztásnál látni kell a helyszínt. Egy fix kamera nem feltétlenül néz a megfelelő irányba, egy gyalogos őrnek pedig percekbe telik odaérni.
Hogyan járőrözne egy drone-in-a-box egy adatközpontban?
Egy drone-in-a-box egység a drónból, egy időjárásálló drónállomásból és egy edge csomópontból áll, amely ezt az egy drónt vezérli. A Nestua koncepciójában:
- Ütemezett járőrözés. A böngészős küldetésszerkesztőben műholdtérképen határozhatók meg az útvonalak a kerítés, a kapuk, a generátorudvar és a kábelbelépési pontok mentén. A küldetések feltöltése, indítása és leállítása a böngészőből történik, és minden művelet auditálva van.
- Geokerítések. A sokszög alakú geokerítések távol tartják a drónt a tetőktől és a hűtőberendezésektől, valamint a telephely határán túl a szomszédos ingatlanok és közutak felett. A kör alakú geokerítések az antennatornyokat és kéményeket védik. Megsértésük esetén a rendszer letiltja a parancsot, vagy visszatérést indít a felszállási pontra.
- Riasztásra indított ellenőrzés. Amikor egy kerületi érzékelő jelez, az operátor a helyszínre küldi a drónt. Egy parancs csak a drón MAVLink-visszaigazolása után számít sikeresnek, újrapróbálkozással és időkorláttal.
- Személy- és járműészlelés. Egy NXP i.MX 8M Plus edge számítógép NPU-ján futó YOLO-modell észleli a személyeket és járműveket. Az MI-szabályok értesíthetnek, rögzítést indíthatnak, lebegtethetik a drónt vagy visszaküldhetik a felszállási pontra, mindig a biztonsági szabályzat és a geokerítések keretein belül. A rendszer nem azonosít személyeket.
- Diszpécseri nézet. Az operátorok WebRTC-videót és élő térképet látnak a drón nyomvonalával. Több videóforrás is megjeleníthető választóval. A helyi rögzítés gyűrűpufferbe történik, a klipek exportálhatók.
- Irányítás. Az adminisztrátori, operátori és megfigyelői szerepkörök, a kritikus parancsok begépelt megerősítése, az időablakok és az exportálható eseménynapló támogatják azt a dokumentációt, amelyet egy auditor elvár.
Miért fontos az offline-first működés egy adatközpontban?
Egy adatközpont jó kapcsolattal rendelkezik, így nem a lefedettség a kérdés, hanem az, hogy hová kerülnek a biztonsági adatok, és ki férhet hozzá a drónhoz. Egy telephely légi felvételei megmutatják annak elrendezését és védelmi intézkedéseit. Offline-first kialakításban a vezérlési réteg a helyszínen fut, a felvételek helyszínen kívülre történő feltöltése pedig alapértelmezetten ki van kapcsolva. A távoli elérés szintén alapértelmezetten ki van kapcsolva. Ha bekapcsolják, az opcionális felhő WireGuard-alagúton keresztül csatlakozik, csomópontonként aláírt parancsokkal, MFA-val és opcionális SSO-val. Az olyan szabályzati módok, mint a csak helyi, a távoli megtekintés, a helyi megerősítés és a csak vészhelyzeti mód korlátozzák, mit tehet egy távoli felhasználó. Ettől függetlenül a drón rádiókapcsolata csomagonkénti hitelesített titkosítást és szigorú kölcsönös párosítást használ.
Szabályozási és adatvédelmi megjegyzések
- NIS2. A hatály, a felügyelet és a szankciók a nemzeti átültetéstől függenek. A drón segíthet az üzemeltetőnek a fizikai biztonsági elvárások teljesítésében, de nem megfelelőségi tanúsítvány.
- Drónszabályok. Sok adatközpont városok és repülőterek közelében található. A tagállamok az (EU) 2019/947 rendelet 15. cikke szerinti földrajzi zónákkal korlátozhatják az UAS-műveleteket. Az állomásról induló automatizált járőrözés általában engedélyköteles, „speciális” kategóriás művelet. Lásd uniós drónszabályokról szóló útmutatónkat.
- Adatvédelem. A személyzet, a vállalkozók és a szomszédok is felvételre kerülhetnek. Alkalmazza a GDPR-t és az EDPB videoeszközökről szóló 3/2019. számú iránymutatását, korlátozza az útvonalakat a telephelyre, és határozzon meg megőrzési időket.
Ez az oldal általános tájékoztatás, nem jogi tanácsadás.
Mit érdemes értékelni egy adatközpontnál
- Teljes egészében a helyszínen fut-e a rendszer, és kikapcsolható-e és auditálható-e a külső feltöltés és a távvezérlés?
- Hogyan kezeli a szerepköröket, az újrahitelesítést és a távoli parancsok jóváhagyását?
- Indíthatnak-e ellenőrző repülést a meglévő rendszerek kerületi riasztásai? Kérdezzen rá az integráció ráfordításigényére.
- Földrajzi zónában van-e a telephely feletti és körüli légtér, és milyen engedély szükséges?
- Hogyan védett a drón rádiókapcsolata a lehallgatás és a hamisítás ellen?
- Milyen a kamera éjszakai teljesítménye, és milyenek a drón időjárási határértékei? Kérjen tesztelt adatokat a szállítóktól.
- Exportálható-e az eseménynapló a NIS2- és ISO/IEC 27001-bizonyítékokhoz?
Források
- (EU) 2022/2555 irányelv (NIS2), (31), (35) és (79) preambulumbekezdés és I. melléklet: eur-lex.europa.eu/eli/dir/2022/2555/oj
- (EU) 2022/2557 irányelv (CER): eur-lex.europa.eu/eli/dir/2022/2557/oj
- EN 50600-2-5:2021, Data centre facilities and infrastructures, Part 2-5: Security systems (CENELEC; katalógusbejegyzés): standards.iteh.ai
- Az (EU) 2019/947 bizottsági végrehajtási rendelet, 15. cikk: eur-lex.europa.eu/eli/reg_impl/2019/947/oj
- EDPB 3/2019. számú iránymutatás a személyes adatok videoeszközök révén történő kezeléséről: edpb.europa.eu