Vzťahuje sa na lokality vo vlastníctve organizácie, kolokačné zariadenia a infraštruktúru prevádzkovanú poskytovateľom, so zodpovednosťami rozdelenými podľa vlastníctva, zmlúv, architektúry služieb a prístupu ku každej vrstve.
Ochrana kombinuje fyzické a environmentálne záruky s logickým riadením prístupu, bezpečnou konfiguráciou, monitorovaním, údržbou, ochranou údajov a inžinierstvom kontinuity. Závislosti ako energia, chladenie, konektivita, požiarna ochrana, personál a dodávatelia musia byť zahrnuté do analýzy rizika a odolnosti aj keď sedia mimo priamej kontrolnej hranice organizácie.
Kľúčové body
Chrániť zariadenieZaznamenávať fyzický prístup, spravovať návštevníkov a údržbu, zabezpečiť racky a médiá, monitorovať environmentálne podmienky a koordinovať utilitné a núdzové postupy s požiadavkami bezpečnosti života.
Chrániť systémy a administráciuInventarizovať aktíva, izolovať manažovacie cesty, vyžadovať silnú administratívnu autentifikáciu, segmentovať siete, spevniť a aktualizovať platformy, chrániť firmvér a poverenia, šifrovať citlivé údaje a monitorovať aktivitu kontrolnej roviny.
Navrhovať obnoviteľnosťNavrhnúť vhodnú redundanciu, diverzifikovať kritické závislosti tam, kde je to odôvodnené, chrániť zálohy, testovať obnovu a failover, plánovať kapacitu a náhradné diely a priradiť reakčnú autoritu naprieč vlastníkmi a poskytovateľmi.
Dôležité obmedzenieBezpečné zariadenie alebo certifikovaný poskytovateľ nerobí hostované aplikácie, identity, konfigurácie ani údaje bezpečnými. Redundancia nie je záloha a zdieľaná infraštruktúra, kompromitácia kontrolnej roviny, zákaznícke chyby a korelované zlyhania utilít alebo dodávateľov môžu prekročiť navrhnuté hranice.