Gå til indhold
atlas

Fysisk sikkerhed

Også kendt som: fysiske kontroller, fysisk sikring

At beskytte bygninger, rum og udstyr, så ingen bare kan gå ind og tage, ødelægge eller koble sig på dem.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

De kontroller, der beskytter informationens fysiske omgivelser - lokaler, serverrum, enheder og papir - mod uvedkommende adgang, tyveri, skade og farer som brand, vand og strømsvigt. ISO 27002 samler dem som sine fysiske kontroller.

Forklaret enkelt

Den bedste lås på en dagbog hjælper ikke, hvis nogen bare kan tage hele dagbogen under armen og gå.

I praksis

På et regionshospital går en besøgende med en portør ind gennem en dør med kortlås, finder et tomt mødelokale og sætter en lille enhed i et ledigt netværksstik; en regel om ikke at lukke andre ind og slukkede stik havde stoppet det.

Hvorfor det betyder noget

Den, der har fysisk adgang til en maskine, kan ofte komme uden om dens digitale beskyttelse, og brand eller oversvømmelse kan fjerne tilgængeligheden lige så sikkert som et angreb.

Teknisk uddybning

Fysisk sikkerhed er det kontroldomæne, der beskytter informationens håndgribelige omgivelser: lokaler, rum, kabling, enheder og papir. ISO/IEC 27002:2022 samler det under clause 7 (Physical controls), som spænder over fysiske sikkerhedsperimetre, adgangskontrol, sikring af kontorer og faciliteter, beskyttelse mod fysiske og miljømæssige trusler, arbejde i sikre områder, clear desk og clear screen, placering og beskyttelse af udstyr, understøttende forsyninger, kabelsikkerhed, vedligeholdelse af udstyr samt sikker bortskaffelse eller genbrug af udstyr. De står side om side med de organisatoriske, menneskelige og teknologiske kontroller i samme standard og afspejler, at en svigtende kontrol i ét domæne kan ophæve de andre.

I praksis lagdeles fysiske kontroller i koncentriske ringe - hegn, bygning, etage, rum, skab - så det at bryde én barriere ikke giver adgang til aktivet, en fysisk pendant til defence-in-depth. Afskrækkende, forebyggende, opdagende og korrigerende foranstaltninger kombineres: hegn og belysning afskrækker, kortlæsere og sluser (mantraps - dobbeltdørs-slusen, der modvirker tailgating) forebygger, CCTV og indbrudssensorer opdager, og vagter eller responsprocedurer korrigerer. En central trussel er tailgating eller piggybacking, hvor en uvedkommende følger en autoriseret person gennem en kontrolleret dør; anti-passback-logik i adgangssystemet og sluser er standardmodforanstaltningerne. Miljøbeskyttelse er ligeledes en del af domænet: branddetektion og -slukning (VESDA-aspirationsdetektion, inertgas- eller clean agent-systemer frem for vand i serverrum), redundant strøm via UPS og generatorer samt HVAC til temperatur og fugt beskytter alle tilgængeligheden, for en oversvømmelse eller overophedning stopper driften lige så effektivt som en ubuden gæst.

Datacentre formaliserer dette med lagdelte tilgængelighedsmodeller: Uptime Institutes Tier I-IV-klassifikation (Tier IV er fejltolerant med samtidig vedligeholdelsesvenlig, redundant infrastruktur) og EN 50600-serien i Europa definerer forventet redundans og fysisk beskyttelse. Adgang logges typisk og er ofte betinget af fysisk multifaktor-autentificering (kort plus PIN eller biometri), og selve rack-skabene er låst, så colocation-lejere ikke kan nå hinandens hardware.

Et centralt princip er, at fysisk adgang ofte slår logiske kontroller: en angriber med hænderne på en enhed kan boote fra eksternt medie, udtrække diske, opsnappe data fra hukommelsen (cold-boot-angreb), montere en hardware-keylogger eller plante et rogue netværksimplantat - derfor er fulddiskkryptering, deaktiveret boot fra flytbare medier, portkontrol og tamper-evident-forseglinger vigtige. En udbredt misforståelse er, at fysisk sikkerhed er et facility-anliggende adskilt fra cybersikkerhed; NIS2 og ISO 27001 behandler det som en integreret del af informationssikkerheden, netop fordi så mange logiske beskyttelser antager, at angriberen er ekstern. Sikker bortskaffelse er den ofte glemte ende af livscyklussen: diske og multifunktionsprintere gemmer data og skal saneres (efter NIST SP 800-88's retningslinjer for mediesanering) eller destrueres fysisk før bortskaffelse.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. CIA-triaden
  2. →Aktiv
  3. →Fysisk sikkerhed

Relationer

Forudsætter
Aktiv
Krævet af
CER-direktivet

Kilder og videre læsning

Standarder og officielle tekster

  • ISO/IEC 27002:2022 - clause 7, Physical controls · ISO/IEC

Kursusmateriale

  • Cyber Security Fast Track - Ordliste

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.