Про антивіруси та фаєрволи говорять багато, про замок на дверях серверної — майже ніколи. Дарма: якщо до сервера можна просто підійти й забрати диск, найкраще шифрування стає прикрасою. Розберемо матеріальну частину оборони: конкретні приклади, типові діри та мінімальний набір, нижче якого опускатися годі.
Фізичні засоби захисту інформації: приклади для офісу
Матеріальний рубіж прикриває три речі: приміщення, обладнання, носії. Ось як він виглядає у звичайному офісі.
| Загроза | Рубіж | Типова помилка |
|---|---|---|
| Сторонній заходить услід за працівником | контроль доступу: картки, кодові замки, турнікет | двері з карткою підперті стільцем «щоб зручніше» |
| Гість блукає поверхом сам | зона прийому, супровід, бейджі | «він же від підрядника, я його знаю» |
| Ноутбук зникає з переговорної | кабельні замки, шафи, політика чистого столу | техніка лишається на столах на ніч |
| Договори опиняються в смітті | шредер, окремий контейнер під знищення | шредер стоїть, а поруч — повне відро цілих аркушів |
| Розмову чути в коридорі | переговорна з ізоляцією, правила зустрічей | наради на чутливі теми просто в опенспейсі |
| Пароль видно через плече | політика чистого екрана, блокування сеансу | екран із поштою розгорнуто до вікна |
Дві деталі, які варто знати.
Шредер має рівень. Міжнародна шкала DIN 66399 описує рівні від P-1 до P-7: чим вищий, тим дрібніший фрагмент. Побутовий пристрій, який ріже аркуш на смужки (P-1, P-2), для договорів і персональних даних не годиться — там потрібне мікрорізання рівня P-4 або P-5, коли з клаптиків не складеш ані підпису, ані номера рахунку.
Камера — не рубіж, а свідок. Відеоспостереження нікого не зупиняє, зате дає відповідь на питання «хто заходив». Тому камери мають сенс лише разом із журналом і збереженим записом, який хтось перегляне.
Серверна: що поставити всередині
Серверна — окрема історія: там усе цінне зібрано в одному місці.
- окреме приміщення з обмеженим доступом і журналом входів (паперовим або електронним);
- замки на серверних шафах — доступ до шафи потрібен не всім, хто увійшов до приміщення;
- пожежна безпека: датчики, газове гасіння замість водяного;
- контроль температури й вологості з аварійним сповіщенням;
- захист від затоплення — сервери під трубами водопроводу трапляються частіше, ніж хочеться;
- безперебійне живлення (докладніше нижче);
- порядок допуску підрядників: хто, коли, у супроводі кого, під який запис у журналі.
Просте питання-перевірка: чи знаєте ви, хто востаннє відчиняв серверну шафу — і навіщо? Якщо відповіді немає, замок працює лише проти випадкового перехожого.
Про ціну. Матеріальний рубіж — найдешевша частина оборони. Замок на шафу, кодовий замок на двері, мікрорізальний шредер і тестований раз на рік ДБЖ коштують разом менше, ніж один робочий день простою невеликої компанії. Порівняйте з наслідками: викрадений диск із базою клієнтів означає не лише втрату даних, а й повідомлення клієнтам, розмову з регулятором і репутаційний слід, який тягнеться роками.
Апаратні засоби захисту інформації: приклади
Тепер про пристрої, які виконують функції безпеки.
- Ключ автентифікації. Фізичний токен, який підтверджує вхід дотиком (другий фактор). Токени стандарту FIDO2 стійкі до фішингу: браузер сам перевіряє адресу сайту, тому підроблена сторінка скористатися ним не зможе — на відміну від коду з SMS, який людина слухняно продиктує «службі безпеки банку».
- Шифратори та модулі зберігання ключів (HSM). Ключ народжується всередині пристрою й ніколи не залишає його у відкритому вигляді.
- Модуль TPM у ноутбуці. Тримає ключі шифрування диска: без нього шифрування спирається тільки на пароль користувача.
- Міжмережевий екран у вигляді окремої коробки — пристрій на межі мережі, а не служба на сервері.
- Джерела безперебійного живлення та генератори. Прикривають доступність — рубіж, про який згадують після першої аварії.
- Контроль USB-портів. Заглушки й політики, що забороняють невідомі носії.
- Захищена флешка з вбудованим шифруванням — вимагає PIN-коду й стирає вміст після серії невдалих спроб.
- Обладнання для пошуку закладних пристроїв — вузька регульована ніша (про неї нижче).
Про ДБЖ окремо. Куплена коробка — ще не гарантія. Батарея деградує за три-чотири роки, тому автономність треба перевіряти навантажувальним тестом раз на рік. І питання, яке варто поставити собі заздалегідь: сервери коректно вимкнуться самі, коли заряд добігатиме кінця, — чи просто згаснуть?
Носії: облік, маркування, знищення
Флешка або зовнішній диск — найкоротший шлях даних назовні. Порядок тут коштує нуль гривень:
- облік: перелік службових носіїв із зазначенням, кому виданий кожен;
- маркування: наліпка з категорією, щоб людина бачила, що тримає в руках;
- шифрування всього, що виходить за межі офісу;
- заборона сторонніх носіїв: знайдена на паркінгу флешка досі спрацьовує як прийом проникнення;
- знищення: акт, підпис, затирання диска перед списанням техніки.
Найчастіша прогалина — списання. Компанія роками будує рубежі, а потім продає списаний ноутбук разом із бухгалтерією на диску.
Технічні засоби захисту інформації: приклади й межі поняття
«Технічні» — узагальнення. Воно охоплює апаратні, програмні та програмно-апаратні рішення, тобто апаратна частина є підмножиною технічної.
| Група | Приклади |
|---|---|
| Апаратні | токен, HSM, фаєрвол-коробка, ДБЖ, захищена флешка |
| Програмні | антивірус, WAF, SIEM, DLP, резервне копіювання (огляд) |
| Програмно-апаратні | пристрій із власним програмним забезпеченням: шлюз, сенсор, модуль з утилітами керування |
Коли в договорі стоїть саме таке формулювання, воно здатне означати будь-що з цієї таблиці — від коробки на стійці до ліцензії. Тому предмет варто прописувати конкретно: модель, версія, кількість, хто налаштовує, хто супроводжує.
У регульованій сфері термін ще вужчий: там технічними називають вироби з підтвердженою відповідністю, унесені до державного переліку. Побутове «поставили коробку» і нормативне «застосували дозволений виріб» — різні речі.
Організаційні засоби захисту інформації
Найдешевша й найнедооціненіша група. Без неї матеріальні рубежі обходяться за хвилину.
- порядок допуску до приміщень і систем: хто вирішує, хто видає, хто відкликає;
- правила поводження з носіями — заборона «випадкових» флешок, облік і маркування;
- порядок при звільненні: відкликати доступ, забрати картку, повернути техніку, підписати акт;
- журнали обліку відвідувачів, носіїв, входів до серверної;
- навчання персоналу — включно з простим правилом «не притримуй двері незнайомцю»;
- контроль підрядників і прибиральників — так, це реальний вектор (порядок супроводу описано вище);
- утилізація техніки: акт знищення, затирання дисків перед списанням.
Правило, яке робить решту робочою: у кожного рубежу є власник і слід. Замок без журналу — просто залізо; журнал, який ніхто не читає, — просто зошит.
Гості, кур'єри, підрядники
Людина зі сторони — окремий вектор, і саме він найгірше закритий. Робочий порядок простий:
- Гість заходить лише через зону прийому й лишає запис у журналі.
- Бейдж відрізняється кольором від бейджа працівника — видно здалеку.
- Супровід обов'язковий: гість не ходить коридорами сам, навіть до кавомашини.
- Роботи в серверній — тільки в присутності відповідального, із записом «хто, коли, що робив».
- Прибиральники працюють у робочі години або під наглядом: людина з ключами буває всюди й уночі.
Перевірте себе одним питанням: чи зайде до вашого офісу людина з драбиною та в жилеті, якщо впевнено скаже «я перевіряти вентиляцію»? У більшості компаній відповідь ствердна.
Як усе це працює разом
Один сценарій. Зловмисник у формі кур'єра заходить до офісу.
- Зона прийому зупиняє його на вході — або пропускає, якщо ресепшену немає.
- Супровід не дає піти коридором самому — або дає, якщо правила немає.
- Двері серверної з карткою його не пускають — якщо їх не підперли стільцем.
- Шафа на замку боронить диски — якщо замок замикають.
- Камера й журнал дають докази — якщо запис зберігається довше за три дні.
- Політика чистого столу позбавляє його трофею у вигляді нотатки з паролем.
Кожна ланка тут дешева. Дорого коштує лише її відсутність.
Обхід офісу за двадцять хвилин
Найдешевший аудит проводять ногами. Пройдіть поверхом і подивіться:
- чи підперті двері, які мають зачинятися;
- чи є на моніторах або під клавіатурами наліпки з паролями;
- чи замкнена шафа з обладнанням і чи хтось стежить за ключем;
- що лежить на столах після кінця робочого дня;
- що лежить у смітнику біля принтера;
- чи ходить поверхом людина без бейджа — і чи хтось її зупинив;
- чи бачить сторонній екран бухгалтера від дверей.
Кожен знайдений пункт закривається того ж дня й без бюджету. Це рідкісний випадок, коли безпека дешевша за розмову про неї.
Регульована сфера: приміщення як об'єкт
Для державних органів і об'єктів критичної інфраструктури матеріальна частина регулюється окремо. Там приміщення розглядають як об'єкт інформаційної діяльності: його категоріюють, будують комплекс технічного захисту й атестують. Саме сюди належать екранування, контроль побічних випромінювань і пошук закладних пристроїв.
Важливо не плутати два контури: реформа 2025 року змінила порядок для систем (авторизація з безпеки), а порядок для приміщень лишився колишнім. Докладніше — у статті Технічний захист інформації.
Мінімальний набір для звичайного офісу
- Обмежений доступ до серверної або хоча б до шафи з обладнанням, із журналом входів.
- ДБЖ на критичне обладнання, перевірене навантажувальним тестом раз на рік.
- Шредер рівня P-4 та окремий контейнер під папери на знищення.
- Політика чистого столу й чистого екрана.
- Апаратні ключі або багатофакторна автентифікація на критичні облікові записи.
- Порядок обліку, повернення та списання техніки.
- Правила супроводу гостей і підрядників.
Повний огляд усіх груп — в оглядовій статті рубрики.
Чого матеріальні рубежі не закривають
Замок безсилий проти листа. Матеріальний контур не бачить фішингу, вкраденого пароля, діри у вебсайті чи підрядника, який працює віддалено зі свого ноутбука. Матеріальна частина ніколи не існує окремо — її доповнюють програмні рішення та правила.
Компанія з ідеальною серверною й бухгалтером, який відкриває вкладення «Акт звірки.exe», лишається беззахисною. Тому обхід офісу варто робити разом із переглядом того, що відбувається всередині мережі: обидва списки коротші, ніж здається, і закриваються паралельно.