Фізична безпека за ISO 27001: офіс, дім і дата-центр
В епоху хмар фізичну безпеку списали з рахунків — і дарма: викрадений ноутбук без шифрування або відвідувач, що сфотографував дошку з паролями, зводять нанівець будь-який фаєрвол. Розбираю, що зі «фізики» справді важливо сьогодні.
Якщо у вас є офіс
- Зонування: гостьова зона, робоча, серверна/комутаційна — з різними правами доступу;
- контроль відвідувачів: супровід у робочих зонах; журнал — там, де це виправдано ризиками;
- чисті столи та екрани: блокування компʼютера, документи з конфіденційними даними не ночують на столах;
- обладнання: облік техніки, безпечне знищення носіїв (і це стосується й принтерів з дисками).
Якщо офісу немає
Фізична безпека нікуди не зникає — вона переїжджає додому до кожного працівника: шифрування дисків як компенсація відсутності замкнених дверей, правила роботи в публічних місцях, безпечне зберігання й повернення техніки. Деталі — у статті про сертифікацію віддалених команд.
Дата-центри і хмара
Фізичну безпеку серверів ви делегуєте провайдеру — але маєте це усвідомлено зафіксувати: сертифікати дата-центру/хмари (ISO 27001, SOC 2) як доказ, ваша частина відповідальності — доступи, конфігурації, ключі. Це частина управління постачальниками.
Що дивиться аудитор
Не кількість камер, а відповідність ризикам: чи захищені місця, де реально живуть чутливі дані, і чи знають люди правила. Маленький офіс із дисципліною виглядає на аудиті краще за корпоративну фортецю з пропусками «для всіх».
Читайте також
Автор — Кирило Проскурня (Kyrylo Proskurnya), провідний аудитор ISO та міжнародний експерт із систем менеджменту. Проводжу сертифікаційні та внутрішні аудити ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаній України, Європи та США. Про мене · Замовити консультацію