0Pricing
Cloud & IT Cert Prep · レッスン

物理アクセス制御:バッジ、ロック、マン・トラップ

スマートバッジ、PINロック、生体認証リーダー、マン・トラップを用いた多層アクセス制御を設計し、機密エリアへの便乗侵入を防ぎます。

「物理アクセス制御:バッジ、ロック、マン・トラップ」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

物理セキュリティが重要な理由

ハードウェアへの物理アクセスを許すと、ほぼすべての論理的な制御が無効化されます。サーバーに物理的にアクセスできる攻撃者は、外部メディアから起動したり、鍵なしでディスク暗号化を回避したり(コールドブート攻撃)、ハードウェアキーロガーを取り付けたり、ハードドライブを取り外したり、単に機器を持ち去ったりできます。不正な人物がハードウェアに直接触れられる場合、どれほどのファイアウォール、暗号化、認証を用いてもデータを保護できません。物理セキュリティは、他のすべての制御が依存する基盤です。

多層防御:物理ゾーン

効果的な物理セキュリティでは、アクセス制限を段階的に強化した多層のゾーンを使用します。最も外側のゾーンは建物の境界(フェンス、警備員、駐車場の監視カメラ)です。次の層は建物の入口(バッジリーダー、受付)です。内部には、オフィスエリア(部門ごとのバッジアクセス)、サーバールーム(高度なセキュリティアクセス)、データセンターのコア(最も厳しく制限された区域)があります。各層には独自の制御があるため、最外層を突破しても最内層へのアクセスは許可されません。

# Physical security zone model:
# Zone 1: Building perimeter
#   Controls: perimeter fence, guard booth, CCTV, lighting

# Zone 2: Building entrance
#   Controls: badge reader, visitor reception, turnstile

# Zone 3: Office floor
#   Controls: card + PIN reader, escort required for visitors

# Zone 4: Server room
#   Controls: smart card + biometric, camera inside, logging

# Zone 5: Data center cage/vault
#   Controls: two-person rule, mantrap, video monitoring

アクセス制御の認証情報:バッジとスマートカード

アクセスバッジは、最も一般的な物理アクセス認証情報です。最新のバッジでは、リーダーが非接触で検出できる近接(RFID/NFC)技術や、暗号チップを内蔵したスマートカード技術が使われています。スマートカードは、単にID番号を発信するのではなく、チップが暗号チャレンジレスポンスを実行するため、より安全です。米国政府職員に発行されるPIV(Personal Identity Verification)カードはFIPS 201規格に準拠し、物理アクセスと論理アクセス(コンピューターへのアクセス)の両方に対応します。

物理アクセスにおける多要素認証

高度なセキュリティが必要な区域では、物理アクセスにおける多要素認証を使用します。これは、所持しているもの(バッジ)、知っているもの(PIN)、本人であることを示すもの(生体情報)を組み合わせます。データセンターへのアクセスでよく使われる組み合わせは、バッジの読み取り+PINの入力+指紋スキャンです。これにより、盗まれたバッジだけではアクセスできず、撮影された指紋もバッジなしでは使えず、知られたPINも物理的なバッジなしでは利用できません。防衛分野や金融分野では、物理アクセスに3要素認証を使用することが一般的です。

マン・トラップとエアロック

マン・トラップ(エアロックまたはアクセス制御前室とも呼ばれます)は、連動した2つのドアを備えた小さな部屋です。2つ目のドアが開くには、1つ目のドアが閉じてロックされていなければなりません。この物理的な仕組みにより、テールゲーティング(許可された人物の後ろについて、不正な人物が施錠されたドアを通り抜けること)を防止できます。マン・トラップには、重量センサー、赤外線カウンター、カメラが組み込まれることもあります。複数人が室内に入ったことを検知すると、テールゲーティングの試みとして自動的にアラームを作動させます。

テールゲーティングとピギーバッキング

テールゲーティングは、許可された人物に気付かれないまま、不正な人物がその後ろについて施錠されたドアを通り抜ける行為です。ピギーバッキングも似ていますが、許可された人物が協力してドアを開けておく点が異なります。どちらも物理アクセス制御を完全に回避します。防御策には、マン・トラップ、1回のバッジ読み取りにつき1人だけ通過させる回転式ゲート、セキュリティ文化のトレーニング(従業員は知らない人物のためにドアを開けておかない)、映像分析機能を備えたテールゲーティング検知カメラなどがあります。

ロックの種類:機械式と電子式

物理ロックには、基本的なものから高度なセキュリティを備えたものまであります。ピンタンブラー錠は基本的な錠で、ピッキングや鍵の複製に弱いという特徴があります。高セキュリティ錠(Medeco、Abloy)は、ピッキングに強い機構と鍵の管理プログラムを備えています。ダイヤル錠は既知のPINを必要としますが、監査証跡は残りません。キーカードやPINパッドを使用する電子錠はアクセスログを保持し、遠隔から無効化できます。暗証番号錠(ボタン式)は記憶したコードを必要とします。カードは不要ですが、組み合わせが固定され、許可されたユーザー間で共有されます。

生体認証による物理アクセス制御

生体認証制御は、個人に固有の身体的特徴に基づいて認証します。一般的な種類には、指紋スキャナー(高速、低コストで最も一般的)、手の形状リーダー(古い技術で、データセンターに見られる)、虹彩スキャナー(非常に高精度ですが高価)、顔認証(便利ですが、暗い場所では精度に問題が生じる可能性がある)があります。生体認証システムの主なメトリクスは、本人拒否率(FAR)(不正な人物が許可される頻度)と、他人受入率(FRR)(許可された人物が拒否される頻度)です。

訪問者管理とエスコートポリシー

正当な理由で物理アクセスが必要な訪問者、請負業者、保守担当者には、管理された手順が必要です。ベストプラクティスには、到着前のすべての訪問者の事前承認、受付での政府発行身分証明書の確認、自動的に無効化される有効期限付き訪問者バッジの発行、訪問中ずっと同行する指名されたエスコート担当者の指定、到着時刻、退出時刻、アクセスした区域、訪問目的を記録する訪問者ログの維持などがあります。訪問後にインシデントが発生した場合、訪問者ログはフォレンジック調査に役立ちます。

物理セキュリティの監査とテスト

物理セキュリティ制御は、物理的なペネトレーションテスト(レッドチーム演習)によって定期的にテストする必要があります。テスターは、攻撃者より先に弱点を特定するため、テールゲーティング、受付担当者へのソーシャルエンジニアリング、バッジの複製、ピッキングなどを試みます。バッジ監査では、退職した従業員の認証情報が速やかに無効化されていることを確認します。アクセスレビュー監査では、現在も許可されている担当者だけが機密区域へのアクセス権を保持していることを確認します。定期的なテストにより、書面上は機能する制御が実際の環境でも機能するかどうかを明らかにできます。

バッジアクセスの記録と監査

バッジで管理されるすべてのドアアクセスイベントは、記録する必要があります。記録項目は、誰が(バッジID)、どこで(ドア/部屋)、いつ(タイムスタンプ)、アクセスが許可されたか拒否されたかです。これらのログにより、インシデント発生時のセキュリティ調査(「機器がなくなったとき、サーバールームに誰かいましたか?」)、コンプライアンス監査(PCI-DSS対象区域に誰がアクセスしましたか?)、異常検知(週末の午前3時に従業員が建物へアクセスしているなど)が可能になります。バッジログは安全に保管し、少なくとも90日間、またはコンプライアンス要件に応じてそれ以上の期間保持する必要があります。

クイックチェック

このレッスンで学んだCompTIA Security+(SY0-701)の概念について、理解度を確認しましょう。

レッスンのまとめ

このレッスンでは、物理セキュリティでは多層化されたゾーンを使用すること、つまり機密区域に近づくほど強力な管理策を適用することを学びました。また、マントラップは、次のドアが開く前に一つ目のドアを閉じることを要求してテールゲーティングを防止すること、さらにバッジ、PIN、バイオメトリクスを組み合わせた多要素物理認証により、盗まれた認証情報だけではアクセスできないようにすることも学びました。次は、物理セキュリティ監視に用いる監視システム、つまりCCTV、モーションセンサー、ロギングについて学びます。

よくある質問

「物理アクセス制御:バッジ、ロック、マン・トラップ」レッスンは無料ですか?

はい。「物理アクセス制御:バッジ、ロック、マン・トラップ」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

「物理アクセス制御:バッジ、ロック、マン・トラップ」で何を学びますか?

スマートバッジ、PINロック、生体認証リーダー、マン・トラップを用いた多層アクセス制御を設計し、機密エリアへの便乗侵入を防ぎます。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cloud & IT Cert Prepを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。

「物理アクセス制御:バッジ、ロック、マン・トラップ」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?

はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. 物理アクセス制御:バッジ、ロック、マン・トラップ
  2. 監視:CCTV、モーションセンサー、ログ記録
  3. データセンターの環境制御
  4. ハードウェアセキュリティ:TPM、セキュアブート、ドライブ暗号化
← Cloud & IT Cert Prepに戻る