0Pricing
Security+ Academy · 课时

物理访问控制:徽章、锁与人员陷阱

使用智能徽章、PIN 锁、生物识别阅读器和人员陷阱设计分层访问控制,防止尾随进入敏感区域。

物理访问控制:徽章、锁与人员陷阱 是 CoddyKit 上的免费 Security+ Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Security+ Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Security+ Academy 课程共包含 4 节课。

物理安全为何重要

对硬件的物理访问几乎可以击破所有逻辑控制措施。拥有服务器物理访问权限的 Attacker 可以从外部介质启动,在没有密钥的情况下绕过磁盘加密(冷启动攻击),安装硬件键盘记录器,移除硬盘,或者直接带走设备。如果未经授权的人员能够直接接触硬件,那么再多的防火墙、加密或身份验证也无法保护数据。物理安全是所有其他控制措施赖以建立的基础。

纵深防御:物理区域

有效的物理安全会使用具有分层区域的设计,并逐层提高访问限制。最外层是 Building 周界(围栏、保安、停车场摄像头)。下一层是 Building 入口(门禁读卡器、接待台)。内部区域包括办公区域(按部门分配的门禁权限)、服务器机房(高安全级别访问)和数据中心核心区域(限制最严格)。每一层都有自己的控制措施——即使最外层被攻破,也不会因此获得最内层的访问权限。

# Physical security zone model:
# Zone 1: Building perimeter
#   Controls: perimeter fence, guard booth, CCTV, lighting

# Zone 2: Building entrance
#   Controls: badge reader, visitor reception, turnstile

# Zone 3: Office floor
#   Controls: card + PIN reader, escort required for visitors

# Zone 4: Server room
#   Controls: smart card + biometric, camera inside, logging

# Zone 5: Data center cage/vault
#   Controls: two-person rule, mantrap, video monitoring

访问控制凭据:门禁卡和智能卡

门禁卡是最常见的物理访问凭据。现代门禁卡使用近距离(RFID/NFC)技术,读卡器无需接触即可检测到卡片;或者使用内置密码芯片的智能卡技术。智能卡更加安全,因为芯片会执行密码学挑战—响应,而不是简单地广播 ID 编号。发放给 US 政府雇员的 PIV (Personal Identity Verification) 卡符合 FIPS 201 标准,同时支持物理访问和逻辑访问(计算机访问)。

多因素物理身份验证

高安全级别区域需要多因素物理身份验证——结合您拥有的东西(门禁卡)、您知道的信息(PIN)以及您的生物特征。数据中心访问通常采用以下组合:刷门禁卡 + 输入 PIN + 扫描指纹。这样可以确保仅凭被盗门禁卡无法获得访问权限,仅凭拍摄的指纹无法通过验证,仅凭已知 PIN 也无法在没有实体门禁卡的情况下使用。三因素物理访问身份验证在国防和金融环境中很常见。

人闸与气闸

人闸(也称为气闸或访问控制前室)是一个带有两道互锁门的小房间:第一道门必须关闭并锁定后,第二道门才能打开。这种物理机制可以防止尾随进入(未经授权的人员跟随已授权人员通过受保护的门)。人闸可以配备重量传感器、红外计数器和摄像头,用于检测是否有多人进入该空间;一旦检测到尾随尝试,就会自动触发警报。

尾随进入与搭便车进入

尾随进入是指未经授权的人员在已授权人员不知情的情况下,跟随其通过受保护的门。搭便车进入与之类似,但已授权人员会主动配合,例如替对方扶住门。两者都会完全绕过物理访问控制。防御措施包括人闸、每次刷卡只允许一人通过的旋转闸门、安全文化培训(员工不得为陌生人扶门),以及配备视频分析功能的尾随检测摄像头。

锁具类型:机械锁与电子锁

物理锁具的安全级别从基础到高强度不等。弹子锁结构简单,容易受到撬锁和配制钥匙的攻击。高安全级别锁具(Medeco、Abloy)具有防撬机制和钥匙管理计划。密码锁需要输入已知 PIN,但不会留下审计记录。配备钥匙卡或 PIN 键盘的电子锁会维护访问日志,并且可以远程禁用。按键密码锁需要输入记忆中的密码——无需卡片,但密码固定,并由所有获授权用户共享。

生物识别物理访问控制

生物识别控制根据独特的生理特征进行身份验证。常见类型包括指纹扫描器(速度快、成本低、最常见)、手形几何识别器(较旧的技术,常见于数据中心)、虹膜扫描器(准确率非常高,但价格昂贵)以及面部识别(使用方便,但在光线昏暗时可能存在准确性问题)。生物识别系统的关键指标包括:错误接受率(FAR)——未经授权人员被允许进入的频率;以及错误拒绝率(FRR)——已授权人员被拒绝的频率。

访客管理与陪同政策

确实需要物理访问权限的访客、承包商和维护人员必须遵循受控流程。最佳实践包括:访客到达前预先批准所有访客;在接待台核验政府签发的 ID;发放会自动失效的限时访客门禁卡;指定一名在整个访问期间始终陪同访客的专属陪同人员;维护访客日志,记录到达时间、离开时间、访问区域和访问目的。如果访客离开后发生事件,访客日志可以支持取证调查。

物理安全审计与测试

应通过物理渗透测试(红队演练)定期测试物理安全控制措施。测试人员会尝试尾随进入、对接待人员实施社会工程、克隆门禁卡和撬锁,以便在 Attacker 之前发现弱点。门禁卡审计可以确保已离职员工的凭据被及时停用。访问审查审计可以确保只有当前获授权的人员仍能访问敏感区域。定期测试可以揭示纸面上有效的控制措施在实际中是否真正有效。

门禁记录与审计

每次由门禁卡控制的开门事件都应记录:谁(门禁卡 ID)、在哪里(门或房间)、何时(时间戳),以及访问是获准还是被拒绝。这些记录可用于事件发生后的安全调查(“设备丢失时,服务器机房里有人吗?”)、合规审计(谁访问过 PCI-DSS 区域?)以及异常检测(某员工在周末凌晨 3 点进入大楼)。门禁记录应安全存储,并至少保留 90 天;如合规要求规定更长时间,则应按要求执行。

快速检查

测试您对本课 CompTIA Security+ (SY0-701) 概念的理解。

课程回顾

本课您学到了:物理安全采用分层区域,越接近敏感区域,控制措施越严格;人闸可防止尾随进入,要求前一道门关闭后下一道门才能打开;多因素物理身份验证结合门禁卡、PIN 和生物特征识别,确保仅凭被盗凭据无法获得访问权限。接下来,我们将了解监控系统——用于物理安全监控的 CCTV、运动传感器和记录功能。

常见问题解答

「物理访问控制:徽章、锁与人员陷阱」课时是免费的吗?

是的 — 「物理访问控制:徽章、锁与人员陷阱」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Security+ Academy 课程的其余内容,请升级到 CoddyKit PRO。 Security+ Academy 课程共包含 4 节课。

「物理访问控制:徽章、锁与人员陷阱」这节课中我会学到什么?

使用智能徽章、PIN 锁、生物识别阅读器和人员陷阱设计分层访问控制,防止尾随进入敏感区域。 你通过在浏览器中直接运行的动手代码来练习 Security+ Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Security+ Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Security+ Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「物理访问控制:徽章、锁与人员陷阱」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Security+ Academy 课中编写并运行代码吗?

能。每节 Security+ Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 物理访问控制:徽章、锁与人员陷阱
  2. 监控:CCTV、运动传感器与日志记录
  3. 数据中心环境控制
  4. 硬件安全:TPM、安全启动与驱动器加密
← 返回 Security+ Academy