Akses Fisik ke mesin == peluang untuk melakukan root pada mesin.
Jangan izinkan siapa pun masuk ke ruang server yang Anda tidak ingin memberikan akses ke peralatan di mesin. Atau, minta akses fisik (bersama dengan KVM atau sarana lokal / konsol lainnya) ke kontrol mesin yang dibatasi jika Anda akan mengizinkan orang lain mengakses fisik ke ruang mesin.
Praktik terbaik dalam pikiran saya adalah baik mencegah akses sepenuhnya ke non-admin, untuk memberikan pengawalan keamanan sementara seseorang di ruang server yang tidak berwenang untuk akses global (yaitu vendor), atau untuk menjaga perangkat keras yang terkunci di tempat dan batasi kunci untuk subset dari pengguna / admin resmi. Bagian terakhir adalah praktik terbaik untuk sebagian besar ruang colocation di mana Anda sebagai pelanggan akan menyewa ruang.
Juga: Jika Anda memiliki kesempatan, pastikan Anda memiliki sistem "airlock" yang membutuhkan dua bentuk akses, yang mencegah "tailgating". Dalam kasus kami, ini adalah kunci punch dan card-scan. Entri ke serambi mengharuskan Anda memasukkan kode ke kunci. Setelah Anda berada di lobi, Anda perlu memindai kartu ID untuk memasuki ruang server yang sebenarnya.
Di luar hanya "Ini benar-benar ide yang bagus", ada SAP, undang-undang, atau peraturan khusus industri tertentu yang mungkin terlibat. Di lembaga pendidikan atau pemerintah, saya memiliki undang-undang khusus yang perlu saya pastikan diberlakukan sehubungan dengan akses ke informasi siswa. Persyaratan serupa ada untuk perusahaan yang diperdagangkan secara publik; mereka harus mematuhi SOX. Industri medis, atau industri apa pun yang menangani informasi identitas terkait bersama dengan riwayat medis, harus mengikuti HIPPA. Perusahaan mana pun yang menyimpan transaksi kartu kredit harus mematuhi perjanjian pedagang mereka, yang biasanya SANGAT eksplisit tentang apa yang diperbolehkan untuk disimpan oleh mesin dan siapa yang memiliki akses ke mesin tersebut. Jarak tempuh industri Anda mungkin memang beragam.