Консультація
Про нас Кейси Блог Контакти Службові сторінки
Кібербезпека

Фізичні, апаратні й технічні засоби захисту: приклади для офісу та серверної

20.06.2027

Фізичні, апаратні, технічні й організаційні засоби захисту інформації: приклади для офісу та серверної, типові помилки й мінімальний набір.

Фізичні та апаратні засоби захисту: контроль доступу до серверної, сейф, відеоспостереження, ДБЖ та апаратний ключ

Про антивіруси та фаєрволи говорять багато, про замок на дверях серверної — майже ніколи. Дарма: якщо до сервера можна просто підійти й забрати диск, найкраще шифрування стає прикрасою. Розберемо матеріальну частину оборони: конкретні приклади, типові діри та мінімальний набір, нижче якого опускатися годі.

Фізичні засоби захисту інформації: приклади для офісу

Матеріальний рубіж прикриває три речі: приміщення, обладнання, носії. Ось як він виглядає у звичайному офісі.

Загроза Рубіж Типова помилка
Сторонній заходить услід за працівником контроль доступу: картки, кодові замки, турнікет двері з карткою підперті стільцем «щоб зручніше»
Гість блукає поверхом сам зона прийому, супровід, бейджі «він же від підрядника, я його знаю»
Ноутбук зникає з переговорної кабельні замки, шафи, політика чистого столу техніка лишається на столах на ніч
Договори опиняються в смітті шредер, окремий контейнер під знищення шредер стоїть, а поруч — повне відро цілих аркушів
Розмову чути в коридорі переговорна з ізоляцією, правила зустрічей наради на чутливі теми просто в опенспейсі
Пароль видно через плече політика чистого екрана, блокування сеансу екран із поштою розгорнуто до вікна

Дві деталі, які варто знати.

Шредер має рівень. Міжнародна шкала DIN 66399 описує рівні від P-1 до P-7: чим вищий, тим дрібніший фрагмент. Побутовий пристрій, який ріже аркуш на смужки (P-1, P-2), для договорів і персональних даних не годиться — там потрібне мікрорізання рівня P-4 або P-5, коли з клаптиків не складеш ані підпису, ані номера рахунку.

Камера — не рубіж, а свідок. Відеоспостереження нікого не зупиняє, зате дає відповідь на питання «хто заходив». Тому камери мають сенс лише разом із журналом і збереженим записом, який хтось перегляне.

Серверна: що поставити всередині

Серверна — окрема історія: там усе цінне зібрано в одному місці.

  • окреме приміщення з обмеженим доступом і журналом входів (паперовим або електронним);
  • замки на серверних шафах — доступ до шафи потрібен не всім, хто увійшов до приміщення;
  • пожежна безпека: датчики, газове гасіння замість водяного;
  • контроль температури й вологості з аварійним сповіщенням;
  • захист від затоплення — сервери під трубами водопроводу трапляються частіше, ніж хочеться;
  • безперебійне живлення (докладніше нижче);
  • порядок допуску підрядників: хто, коли, у супроводі кого, під який запис у журналі.

Просте питання-перевірка: чи знаєте ви, хто востаннє відчиняв серверну шафу — і навіщо? Якщо відповіді немає, замок працює лише проти випадкового перехожого.

Про ціну. Матеріальний рубіж — найдешевша частина оборони. Замок на шафу, кодовий замок на двері, мікрорізальний шредер і тестований раз на рік ДБЖ коштують разом менше, ніж один робочий день простою невеликої компанії. Порівняйте з наслідками: викрадений диск із базою клієнтів означає не лише втрату даних, а й повідомлення клієнтам, розмову з регулятором і репутаційний слід, який тягнеться роками.

Апаратні засоби захисту інформації: приклади

Тепер про пристрої, які виконують функції безпеки.

  • Ключ автентифікації. Фізичний токен, який підтверджує вхід дотиком (другий фактор). Токени стандарту FIDO2 стійкі до фішингу: браузер сам перевіряє адресу сайту, тому підроблена сторінка скористатися ним не зможе — на відміну від коду з SMS, який людина слухняно продиктує «службі безпеки банку».
  • Шифратори та модулі зберігання ключів (HSM). Ключ народжується всередині пристрою й ніколи не залишає його у відкритому вигляді.
  • Модуль TPM у ноутбуці. Тримає ключі шифрування диска: без нього шифрування спирається тільки на пароль користувача.
  • Міжмережевий екран у вигляді окремої коробки — пристрій на межі мережі, а не служба на сервері.
  • Джерела безперебійного живлення та генератори. Прикривають доступність — рубіж, про який згадують після першої аварії.
  • Контроль USB-портів. Заглушки й політики, що забороняють невідомі носії.
  • Захищена флешка з вбудованим шифруванням — вимагає PIN-коду й стирає вміст після серії невдалих спроб.
  • Обладнання для пошуку закладних пристроїв — вузька регульована ніша (про неї нижче).

Про ДБЖ окремо. Куплена коробка — ще не гарантія. Батарея деградує за три-чотири роки, тому автономність треба перевіряти навантажувальним тестом раз на рік. І питання, яке варто поставити собі заздалегідь: сервери коректно вимкнуться самі, коли заряд добігатиме кінця, — чи просто згаснуть?

Носії: облік, маркування, знищення

Флешка або зовнішній диск — найкоротший шлях даних назовні. Порядок тут коштує нуль гривень:

  • облік: перелік службових носіїв із зазначенням, кому виданий кожен;
  • маркування: наліпка з категорією, щоб людина бачила, що тримає в руках;
  • шифрування всього, що виходить за межі офісу;
  • заборона сторонніх носіїв: знайдена на паркінгу флешка досі спрацьовує як прийом проникнення;
  • знищення: акт, підпис, затирання диска перед списанням техніки.

Найчастіша прогалина — списання. Компанія роками будує рубежі, а потім продає списаний ноутбук разом із бухгалтерією на диску.

Технічні засоби захисту інформації: приклади й межі поняття

«Технічні» — узагальнення. Воно охоплює апаратні, програмні та програмно-апаратні рішення, тобто апаратна частина є підмножиною технічної.

Група Приклади
Апаратні токен, HSM, фаєрвол-коробка, ДБЖ, захищена флешка
Програмні антивірус, WAF, SIEM, DLP, резервне копіювання (огляд)
Програмно-апаратні пристрій із власним програмним забезпеченням: шлюз, сенсор, модуль з утилітами керування

Коли в договорі стоїть саме таке формулювання, воно здатне означати будь-що з цієї таблиці — від коробки на стійці до ліцензії. Тому предмет варто прописувати конкретно: модель, версія, кількість, хто налаштовує, хто супроводжує.

У регульованій сфері термін ще вужчий: там технічними називають вироби з підтвердженою відповідністю, унесені до державного переліку. Побутове «поставили коробку» і нормативне «застосували дозволений виріб» — різні речі.

Організаційні засоби захисту інформації

Найдешевша й найнедооціненіша група. Без неї матеріальні рубежі обходяться за хвилину.

  • порядок допуску до приміщень і систем: хто вирішує, хто видає, хто відкликає;
  • правила поводження з носіями — заборона «випадкових» флешок, облік і маркування;
  • порядок при звільненні: відкликати доступ, забрати картку, повернути техніку, підписати акт;
  • журнали обліку відвідувачів, носіїв, входів до серверної;
  • навчання персоналу — включно з простим правилом «не притримуй двері незнайомцю»;
  • контроль підрядників і прибиральників — так, це реальний вектор (порядок супроводу описано вище);
  • утилізація техніки: акт знищення, затирання дисків перед списанням.

Правило, яке робить решту робочою: у кожного рубежу є власник і слід. Замок без журналу — просто залізо; журнал, який ніхто не читає, — просто зошит.

Гості, кур'єри, підрядники

Людина зі сторони — окремий вектор, і саме він найгірше закритий. Робочий порядок простий:

  1. Гість заходить лише через зону прийому й лишає запис у журналі.
  2. Бейдж відрізняється кольором від бейджа працівника — видно здалеку.
  3. Супровід обов'язковий: гість не ходить коридорами сам, навіть до кавомашини.
  4. Роботи в серверній — тільки в присутності відповідального, із записом «хто, коли, що робив».
  5. Прибиральники працюють у робочі години або під наглядом: людина з ключами буває всюди й уночі.

Перевірте себе одним питанням: чи зайде до вашого офісу людина з драбиною та в жилеті, якщо впевнено скаже «я перевіряти вентиляцію»? У більшості компаній відповідь ствердна.

Як усе це працює разом

Один сценарій. Зловмисник у формі кур'єра заходить до офісу.

  1. Зона прийому зупиняє його на вході — або пропускає, якщо ресепшену немає.
  2. Супровід не дає піти коридором самому — або дає, якщо правила немає.
  3. Двері серверної з карткою його не пускають — якщо їх не підперли стільцем.
  4. Шафа на замку боронить диски — якщо замок замикають.
  5. Камера й журнал дають докази — якщо запис зберігається довше за три дні.
  6. Політика чистого столу позбавляє його трофею у вигляді нотатки з паролем.

Кожна ланка тут дешева. Дорого коштує лише її відсутність.

Обхід офісу за двадцять хвилин

Найдешевший аудит проводять ногами. Пройдіть поверхом і подивіться:

  • чи підперті двері, які мають зачинятися;
  • чи є на моніторах або під клавіатурами наліпки з паролями;
  • чи замкнена шафа з обладнанням і чи хтось стежить за ключем;
  • що лежить на столах після кінця робочого дня;
  • що лежить у смітнику біля принтера;
  • чи ходить поверхом людина без бейджа — і чи хтось її зупинив;
  • чи бачить сторонній екран бухгалтера від дверей.

Кожен знайдений пункт закривається того ж дня й без бюджету. Це рідкісний випадок, коли безпека дешевша за розмову про неї.

Регульована сфера: приміщення як об'єкт

Для державних органів і об'єктів критичної інфраструктури матеріальна частина регулюється окремо. Там приміщення розглядають як об'єкт інформаційної діяльності: його категоріюють, будують комплекс технічного захисту й атестують. Саме сюди належать екранування, контроль побічних випромінювань і пошук закладних пристроїв.

Важливо не плутати два контури: реформа 2025 року змінила порядок для систем (авторизація з безпеки), а порядок для приміщень лишився колишнім. Докладніше — у статті Технічний захист інформації.

Мінімальний набір для звичайного офісу

  1. Обмежений доступ до серверної або хоча б до шафи з обладнанням, із журналом входів.
  2. ДБЖ на критичне обладнання, перевірене навантажувальним тестом раз на рік.
  3. Шредер рівня P-4 та окремий контейнер під папери на знищення.
  4. Політика чистого столу й чистого екрана.
  5. Апаратні ключі або багатофакторна автентифікація на критичні облікові записи.
  6. Порядок обліку, повернення та списання техніки.
  7. Правила супроводу гостей і підрядників.

Повний огляд усіх груп — в оглядовій статті рубрики.

Чого матеріальні рубежі не закривають

Замок безсилий проти листа. Матеріальний контур не бачить фішингу, вкраденого пароля, діри у вебсайті чи підрядника, який працює віддалено зі свого ноутбука. Матеріальна частина ніколи не існує окремо — її доповнюють програмні рішення та правила.

Компанія з ідеальною серверною й бухгалтером, який відкриває вкладення «Акт звірки.exe», лишається беззахисною. Тому обхід офісу варто робити разом із переглядом того, що відбувається всередині мережі: обидва списки коротші, ніж здається, і закриваються паралельно.

Потрібна консультація з кібербезпекою?

Discovery-дзвінок — 30 хвилин, безкоштовно. Обговоримо вашу задачу і запропонуємо рішення.

Консультація