Security und Zutrittskontrolle im RZ: Schützen Sie Ihr Data Center!

Das Rechenzentrum mit Servern und Storage bildet das Herzstück der IT. Sieben Tipps zum Schutz gegen Spionage, Sabotage oder Diebstahl. [...]

Im Data Center ist die Absicherung von Prozessen und IT-Systemen eine unerlässliche Aufgabe. RZ-Betreiber müssen den funktionalen Rahmen für ein sicheres Rechenzentrum zu schaffen.
1. Klare Regeln für den Zutritt Für den Zutritt zu Rechenzentren sind strukturierte Abläufe aus Sicherheitsaspekten unerlässlich. Dabei sollte die Zugangskontrolle über mehrere, parallel eingesetzte Verfahren geregelt werden. Hierfür bieten sich die Kriterien Besitz (zum Beispiel ID-Karte), Wissen (zum Beispiel PIN-Code) und Eigenschaften (zum Beispiel Handflächen- oder Iris-Scan) an. Alle Identifikationsvorgänge – erfolgreiche wie nicht erfolgreiche – sind zu protokollieren, die Protokolle aufzubewahren. Wichtig ist zudem, neben dem Zugang auch das Verlassen des Data Centers zu erfassen, um temporäre Zugangsberechtigungen widerrufen und bei einer nicht regelkonformen Abmeldung den erneuten späteren Zutritt verweigern zu können. Organisatorische Regelungen und Verfahrensdokumentationen belegen definierte Verantwortlichkeiten des Zutritts zum RZ, die Vergabe von Berechtigungen, die Kontrolle und Überwachung sowie die unabhängige Auditierung der Verfahren (zum Beispiel gemäß den Standards ISO 27001, ISAE 3402 und SSAE 16).
2. Einrichten von Sicherheitszonen Um Sicherheitsmaßnahmen für das Data Center zielgerichtet umzusetzen, zählt das Schaffen von Sicherheitszonen zu den organisatorischen Aufgaben eines RZ-Betreibers. So lassen sich sensible von weniger sensiblen Gebieten trennen, um in sich homogene Security-Konzepte für die einzelnen Bereiche zu realisieren. Solch eine Strukturierung fasst beispielsweise zusammen:
• Grundstück: Gebäude- und Umgebungsflächen • Büroflächen: halböffentlicher Bereich • IT-Nebenräume: Operating • Technische Betriebsräume: Anlagen für den IT-Betrieb wie Strom und Kühlung • IT-/Netz-Infrastruktur: Kern des Rechenzentrums
3. Kontrolle innerhalb des Rechenzentrums Basierend auf den unterschiedlichen sicherheitsrelevanten Anforderungen, die den einzelnen Sicherheitszonen zugrunde liegen, sollten RZ-Verantwortliche Maßnahmen für die Kontrolle von Personen innerhalb des Data Center organisieren. Hierzu zählen unter anderem eine möglichst flächendeckende Videoüberwachung (Videoprotokolle sind zu archivieren) sowie Zugangskontrollen für einzelne Zonen über Schleusen. Der Zutrittsschutz für besonders zu schützende IT-Bereiche kann durch eine doppelte Absicherung mit unterschiedlichen Zutrittsverfahren ausgebaut werden. Wünschenswert ist, dass Kunden in herstellerneutralen Rechenzentren Einfluss auf die Sicherungsmaßnahmen innerhalb des Rechenzentrums nehmen können, insoweit sie ihren eigenen Bereich betreffen. So lässt sich die Einhaltung von firmeninternen Security-Vorgaben gewährleisten.
4. Wartung und Kontrolle des Security-Equipments Ein häufig vernachlässigter Aspekt bezüglich der für die aktive und passive Sicherheit verwendeten Systeme ist die regelmäßige Wartung. Sind Fehler und Ausfälle häufig eingesetzter Bestandteile wie Zugangslösungen oder Videoüberwachung schnell augenscheinlich, geraten etwa Brandwarn- oder -Löschsysteme schnell in Vergessenheit. Entsprechend sind eindeutig definierte Wartungspläne, die alle Bestandteile einer Sicherheitsinfrastruktur erfassen, unerlässlich. Wartungsintervalle sollten dort regelmäßig vorgesehen sein und entsprechende Arbeiten sowie erledigte Veränderungen oder Reparaturen dokumentiert werden.
5. Schulung des RZ-Personals Neben der technischen Security-Ausrüstung spielt das Personal eines Rechenzentrums eine wichtige Rolle beim Umsetzen von Sicherheitskonzepten. Innerhalb der Belegschaft müssen Zuständigkeiten und Verantwortlichkeiten klar definiert und – ebenso wie Alarmierungs- und Notfallpläne – nach außen transparent dargestellt sein. RZ-Betreiber müssen dafür Sorge tragen, dass ihre Mitarbeiter durch Einarbeitung, Einweisung und Zertifizierung nachweisbar qualifiziert werden. Diese Qualifikation ist durch regelmäßige Überprüfungen zu kontrollieren sowie durch Schulungen zu vertiefen und zu aktualisieren. Hierfür bieten sich folgende Themenbereiche an:
• Bewertung von Vorfällen • Abläufe beim Eintreten von Eskalations- und Alarmierungsplänen • Schadensmindernde und deeskalierende Vorgehensweisen • Umsetzen von Notfallplänen, -Prozessen • Kommunikationswege bei Ereignissen • Auswertungen von eingetretenen Vorfällen zur Optimierung der Vorgehensweisen
6. Schutz vor Feuer im Data Center Brandschutz in Form von Brandfrüherkennung und Brandverhinderung sowie Brandlöschanlagen bildet einen weiteren Schwerpunkt der RZ-Sicherheit. Dabei ist es zunächst wichtig, dass die einzelnen Cabinets und Bereiche wirkungsvoll voneinander abgeschottet sind, um eine Ausbreitung von Schadfeuer zu vermeiden. Kommt es zu einem Feuer, entscheidet aber nicht nur dessen Größe, sondern auch die Art der eingesetzten Brandlöschanlage über den daraus resultierenden Schaden. Normale Sprinkleranlagen – ob nass mit vorgeflutetem Rohrsystem oder trocken mit erst unmittelbar beim Einsatz gefüllten Leitungen – eignen sich nur eingeschränkt. Schließlich kann das durch einen einfachen Kabelschmorbrand freigesetzte Löschwasser deutlich mehr Schaden am IT-Equipment auslösen als das eigentliche Feuer. Abschwächen lassen sich Löschwasserschäden durch sogenannte Highfog-Löschsysteme, die aufgrund der hochgradigen Feinzerstäubung deutlich weniger Flüssigkeit bei gleicher Löschleistung benötigen und zudem destilliertes Wasser einsetzen. Sicherheitstechnisch sinnvoller sind allerdings Gaslöschanlagen, deren eingesetzte Löschgase wie Argon oder Inergen die Flammen durch die Verdrängung des Sauerstoffs ersticken. Andere Gase wie Kohlenstoffdioxid sind in neu errichteten Rechenzentren wegen der toxischen Wirkung verboten.
7. Abgesicherte Energieversorgung und Kühlung im Data Center Der erste Blick bei der Beurteilung der Energieversorgung eines Rechenzentrums gilt Stromleitungszuführungen zum Gelände, die redundant ausgelegt sein sollten. Abhängig von den Nutzeranforderungen ist die Ausstattung der elektrischen Komponenten innerhalb des RZ vorzunehmen. Dazu gehören beispielsweise USV-Anlagen, Generatoren, Transformatoren, Mittel- und Niederspannungsanlagen, Klimatisierungslösungen und Stromverteiler. Dabei ist wichtig, welches Redundanzkonzept zum Einsatz kommt. Die Basisvariante ist eine einfache Stromversorgung ohne redundant ausgelegte Komponenten (N), die allerdings aufgrund der reparatur- beziehungsweise austauschbedingten Ausfallzeiten bei einer Störung oder in Wartungsfenstern eine Unterbrechung des laufenden Betriebs erfordert.
Erfolgt die Stromversorgung über eine einzige Leitung, sind aber einzelne Komponenten redundant ausgelegt, spricht man von N+1. Als Defacto-Standard etabliert hat sich eine abgesicherte Energieversorgung über zwei physikalisch getrennte Stromleitungszuführungen (2N), in vielen Fällen mit zusätzlich redundant ausgelegten einzelnen Baugruppen (2N+1), oder gar 3N. Wesentlich ist zudem, dass das Sicherheitskonzept für die Energieversorgung nicht nur die primären Verbraucher, also die IT-Systeme, erfasst, sondern auch die sekundären energieabhängigen Einrichtungen, beispielsweise zur Beleuchtung oder zur Gebäudesicherheit.
* Uwe Petersen ist Director of Operations bei Equinix Germany. Der Artikel stammt von der deutschen Computerwoche.


Mehr Artikel

Die Teilnehmer des Roundtables (v.l.n.r.): Roswitha Bachbauer (CANCOM Austria), Thomas Boll (Boll Engineering AG), Manfred Weiss (ITWelt.at) und Udo Schneider (Trend Micro). (c) timeline/Rudi Handl
News

Security in der NIS2-Ära

NIS2 ist mehr ein organisatorisches Thema als ein technisches. Und: Von der Richtlinie sind via Lieferketten wesentlich mehr Unternehmen betroffen als ursprünglich geplant, womit das Sicherheitsniveau auf breiter Basis gehoben wird. Beim ITWelt.at Roundtable diskutierten drei IT-Experten und -Expertinnen über die Herausforderungen und Chancen von NIS2. […]

Miro Mitrovic ist Area Vice President für die DACH-Region bei Proofpoint.(c) Proofpoint
Kommentar

Die Achillesferse der Cybersicherheit

Eine immer größere Abhängigkeit von Cloud-Technologien, eine massenhaft mobil arbeitende Belegschaft und große Mengen von Cyberangreifern mit KI-Technologien haben im abgelaufenen Jahr einen wahrhaften Sturm aufziehen lassen, dem sich CISOS ausgesetzt sehen. Eine große Schwachstelle ist dabei der Mensch, meint Miro Mitrovic, Area Vice President DACH bei Proofpoint. […]

Christoph Mutz, Senior Product Marketing Manager, AME, Western Digital (c) AME Western Digital
Interview

Speicherlösungen für Autos von morgen

Autos sind fahrende Computer. Sie werden immer intelligenter und generieren dabei jede Menge Daten. Damit gewinnen auch hochwertige Speicherlösungen im Fahrzeug an Bedeutung. Christoph Mutz von Western Digital verrät im Interview, welche Speicherherausforderungen auf Autohersteller und -zulieferer zukommen. […]

Andreas Schoder ist Leiter Cloud & Managend Services bei next layer, Alexandros Osyos ist Senior Produkt Manager bei next layer. (c) next layer
Interview

Fokus auf österreichische Kunden

Der österreichische Backup-Experte next layer bietet umfassendes Cloud-Backup in seinen Wiener Rechenzentren. Im Interview mit ITWelt.at erläutern Andreas Schoder, Leiter Cloud & Managed Services, und Alexandros Osyos, Senior Produkt Manager, worauf Unternehmen beim Backup achten müssen und welche Produkte und Dienstleistungen next layer bietet. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*