Controles de Acesso Físico: Crachás, Fechaduras e Eclusas
Projete um controle de acesso em camadas usando crachás inteligentes, fechaduras com PIN, leitores biométricos e eclusas que impeçam a entrada por acompanhamento em áreas sensíveis.
Controles de Acesso Físico: Crachás, Fechaduras e Eclusas é uma aula grátis de Security+ Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Security+ Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Security+ Academy inclui 4 aulas no total.
Por que a segurança Physical é importante
O access Physical ao hardware derrota quase todo Control lógico. Um Attacker com access Physical a um Server pode inicializar a partir de uma mídia externa, contornar a criptografia de disco sem a chave (ataque de inicialização a frio), instalar keyloggers de hardware, remover discos rígidos ou simplesmente sair com o equipamento. Nenhuma quantidade de firewalls, criptografia ou autenticação protege os dados se uma pessoa não autorizada puder tocar fisicamente no hardware. A segurança Physical é a base sobre a qual todos os outros Controls se apoiam.
Defesa em profundidade: zonas Physical
Uma segurança Physical eficaz usa zonas em camadas, com restrições de access cada vez maiores. A zona mais externa é o perímetro do Building (cercas, guardas de segurança e câmeras do estacionamento). A camada seguinte é a entrada do Building (leitores de crachás e recepção). As zonas internas incluem áreas de escritório (access por crachá para cada departamento), salas de Server (access de alta segurança) e o núcleo do Data center (o mais restrito). Cada camada tem seus próprios Controls — comprometer a camada mais externa não concede access à mais interna.
# Physical security zone model:
# Zone 1: Building perimeter
# Controls: perimeter fence, guard booth, CCTV, lighting
# Zone 2: Building entrance
# Controls: badge reader, visitor reception, turnstile
# Zone 3: Office floor
# Controls: card + PIN reader, escort required for visitors
# Zone 4: Server room
# Controls: smart card + biometric, camera inside, logging
# Zone 5: Data center cage/vault
# Controls: two-person rule, mantrap, video monitoringCredenciais de controle de access: crachás e cartões inteligentes
Os crachás de access são a credencial mais comum para access Physical. Os crachás modernos usam tecnologia de proximidade (RFID/NFC), que os leitores detectam sem contato, ou tecnologia de cartão inteligente, com chips criptográficos incorporados. Os cartões inteligentes são mais seguros porque o chip executa um desafio-resposta criptográfico, em vez de simplesmente transmitir um número de ID. Os cartões PIV (Personal Identity Verification) emitidos para funcionários do governo dos US atendem aos padrões FIPS 201 e permitem access Physical e lógico (a computadores).
Autenticação Physical multifator
Áreas de alta segurança exigem autenticação Physical multifator — a combinação de algo que você possui (crachá), algo que sabe (PIN) e algo que é (biometria). Uma combinação comum para access ao Data center é: passar o crachá + inserir o PIN + escanear a impressão digital. Isso garante que apenas um crachá roubado não conceda access, que uma impressão digital fotografada não funcione sem o crachá e que um PIN conhecido não possa ser usado sem o crachá Physical. A autenticação de três fatores para access Physical é comum em ambientes de defesa e financeiros.
Antessalas de segurança e eclusas
Uma antessala de segurança (também chamada de eclusa ou vestíbulo de controle de access) é uma sala pequena com duas portas intertravadas: a primeira porta deve fechar e travar antes que a segunda possa ser aberta. Esse mecanismo Physical impede o tailgating (quando uma pessoa não autorizada segue uma pessoa autorizada por uma porta protegida). As antessalas podem incorporar sensores de peso, contadores infravermelhos e câmeras para detectar se mais de uma pessoa entrou no compartimento, acionando automaticamente um alarme quando uma tentativa de tailgating é detectada.
Tailgating e piggybacking
Tailgating ocorre quando uma pessoa não autorizada segue uma pessoa autorizada por uma porta protegida sem o conhecimento desta. Piggybacking é semelhante, mas conta com a cooperação da pessoa autorizada — ela segura a porta aberta. Ambos contornam completamente os Controls de access Physical. As defesas incluem antessalas de segurança, catracas que permitem apenas uma pessoa por leitura de crachá, treinamento sobre cultura de segurança (os funcionários não devem segurar portas para desconhecidos) e câmeras de detecção de tailgating com análise de vídeo.
Tipos de fechadura: mecânicas e eletrônicas
As fechaduras Physical variam das básicas às altamente seguras. As fechaduras de pinos são básicas e suscetíveis a arrombamento e cópia de chaves. As fechaduras de alta segurança (Medeco, Abloy) têm mecanismos resistentes a arrombamento e programas de controle de chaves. As fechaduras de combinação exigem um PIN conhecido, mas não têm trilha de Audit. As fechaduras eletrônicas com cartões-chave ou teclados numéricos mantêm registros de access e podem ser bloqueadas remotamente. As fechaduras de código (com botões) exigem um código memorizado — não requerem cartão, mas a combinação é estática e compartilhada entre os User autorizados.
Controles biométricos de access Physical
Os Controls biométricos autenticam com base em características Physical únicas. Os tipos comuns incluem leitores de impressão digital (rápidos, de baixo custo e mais comuns), leitores de geometria da mão (tecnologia mais antiga, encontrada em Data centers), leitores de íris (precisão muito alta, mas caros) e reconhecimento facial (conveniente, porém com possíveis problemas de precisão em ambientes com pouca luz). As principais métricas dos sistemas biométricos são: False Acceptance Rate (FAR) — a frequência com que uma pessoa não autorizada é admitida — e False Rejection Rate (FRR) — a frequência com que uma pessoa autorizada tem o access negado.
Gerenciamento de visitantes e políticas de acompanhamento
Visitantes, prestadores de serviço e pessoal de manutenção que precisam legitimamente de access Physical devem seguir procedimentos controlados. As práticas recomendadas incluem: pré-aprovação de todos os visitantes antes da chegada, verificação de ID emitido pelo governo na recepção, emissão de crachás de visitante com validade limitada que sejam desativados automaticamente, exigência de um acompanhante identificado que permaneça com o visitante durante todo o período e manutenção de um registro de visitantes com o horário de chegada, o horário de saída, as áreas acessadas e a finalidade da visita. Os registros de visitantes ajudam na investigação forense caso ocorra um incidente após a visita.
Auditoria e testes de segurança Physical
Os Controls de segurança Physical devem ser testados regularmente por meio de testes de intrusão Physical (exercícios de equipe vermelha). Os testadores tentam praticar tailgating, aplicar engenharia social contra recepcionistas, clonar crachás e arrombar fechaduras para identificar pontos fracos antes que os Attackers o façam. As auditorias de crachás garantem que as credenciais de funcionários desligados sejam desativadas prontamente. As auditorias de revisão de access garantem que somente pessoas atualmente autorizadas mantenham access a áreas sensíveis. Os testes regulares revelam se os Controls que funcionavam no papel realmente funcionam na prática.
Registro e auditoria de acessos por crachá
Todo evento de acesso a uma porta controlada por crachá deve ser registrado: quem (ID do crachá), onde (porta/sala), quando (marca de tempo) e se o acesso foi autorizado ou negado. Esses registros permitem investigações de segurança quando ocorrem incidentes ("havia alguém na sala dos servidores quando o equipamento desapareceu?"), auditorias de conformidade (quem acessou as zonas PCI-DSS?) e detecção de anomalias (um funcionário acessando o prédio às 3h da manhã nos fins de semana). Os registros de crachá devem ser armazenados com segurança e mantidos por pelo menos 90 dias, ou por mais tempo conforme os requisitos de conformidade.
Verificação rápida
Teste sua compreensão dos conceitos do CompTIA Security+ (SY0-701) abordados nesta lição.
Recapitulação da lição
Nesta lição, você aprendeu que: a segurança física utiliza zonas em camadas, com controles progressivamente mais rigorosos em direção às áreas sensíveis; as eclusas de segurança impedem a entrada não autorizada acompanhando outra pessoa, exigindo que uma porta se feche antes que a próxima seja aberta; e a autenticação física multifator, que combina crachás, PINs e biometria, garante que credenciais roubadas, sozinhas, não possam conceder acesso. A seguir, exploraremos sistemas de vigilância — CCTV, sensores de movimento e registros para monitoramento da segurança física.
Perguntas Frequentes
A aula “Controles de Acesso Físico: Crachás, Fechaduras e Eclusas” é grátis?
Sim — o texto completo de “Controles de Acesso Físico: Crachás, Fechaduras e Eclusas” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Security+ Academy, atualize para CoddyKit PRO. O curso de Security+ Academy inclui 4 aulas no total.
O que vou aprender em “Controles de Acesso Físico: Crachás, Fechaduras e Eclusas”?
Projete um controle de acesso em camadas usando crachás inteligentes, fechaduras com PIN, leitores biométricos e eclusas que impeçam a entrada por acompanhamento em áreas sensíveis. Você pratica Security+ Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Security+ Academy?
Nenhuma experiência prévia é necessária. Security+ Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Controles de Acesso Físico: Crachás, Fechaduras e Eclusas”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Security+ Academy?
Sim. Cada aula de Security+ Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Controles de Acesso Físico: Crachás, Fechaduras e Eclusas
- Vigilância: CCTV, Sensores de Movimento e Registro de Eventos
- Controles Ambientais do Data Center
- Segurança de Hardware: TPM, Inicialização Segura e Criptografia de Unidades