评测首要关注三大类要素:一是物理安全,包括周界防护、门禁策略(多因素认证、生物识别、双人进入/人闸mantrap)、24/7安保巡检与高分辨率摄像头覆盖及录像保存策略;二是电力与环境设备,检查UPS与柴油发电机的冗余级别(如N+1、2N)、燃油供应链、自动切换与例行测试,以及空调与冷却系统的多路供冷与布署;三是运维与管理控制,包括变更管理、设备上架下架流程、访问日志与审计、事后追溯能力。评测时用清单比对并实地核验项链完整性与实施情况。
评估物理访问控制要点:检查门禁日志与访客管理系统是否与身份认证(如ID卡、指纹、人脸)绑定并保存足够长的审计周期;核查人员出入审批流程与第三方承包商临时权限管理;查看机房分区(A区/B区/设备区/机柜层级)是否实施最小权限原则。对抗破坏能力要考察墙体、防弹/防破坏门窗、冗余消防分区、火灾自动检测与气体灭火系统(如FM-200、Novec)是否独立并定期检测。还应核验物理隔离(防止内部人员越权)与应急疏散与救援通道的可行性。
网络与信息安全评估应覆盖边界与内部:边界层面看是否有多运营商接入、光纤多路径入站、BGP路由冗余与DDoS防护(清洗/云端联动);内部看网络分段(VLAN/微分段)、防火墙与入侵检测/防御(IDS/IPS)的部署,以及SIEM日志集中与实时告警能力。信息安全还包括数据加密(传输与静态)与密钥管理、补丁管理与漏洞扫描频率、定期渗透测试与红蓝演练记录。重点核查事件响应流程(IR playbook)是否与SLA联动、是否有24/7 SOC监控与应急联络链。
容灾能力关键指标包括:RTO(恢复时间目标)、RPO(恢复点目标)、可用性等级(如Uptime Institute的Tier分类)、异地站点距离与网络延迟、数据复制模式(同步/异步)与带宽保障。测试方法有:文档审查(DR计划、数据备份策略)、桌面演练(tabletop)、定期全量或分阶段切换演习(planned failover 和 unplanned failover),以及对备份数据的可用性校验与恢复演练(从媒介恢复至可用状态)。良好的评测会记录故障场景、实际恢复时间、出现的缺陷与改进措施,并验证服务提供商是否能在合同SLA内完成恢复。
新加坡对数据保护与电信有特定要求:要确认服务提供商是否符合新加坡《个人资料保护法》(PDPA)要求、是否通过ISO 27001信息安全管理体系认证、是否具备Uptime Institute或TIA-942等数据中心等级认证、以及是否有SOC 2报告或PCI-DSS(若涉及支付)合规性证明。还需核实合规范围(哪些服务/位置/系统被认证)、最近一次审核结论与整改记录。合同中应明确数据主权、数据备份地点、监管合作条款、以及在监管调查或跨境数据请求时的通知与配合义务。
评估新加坡机房的安全性与容灾能力时,应结合物理安全、电力与制冷冗余、网络与信息安全、容灾指标与实战演练,以及法规合规与第三方认证五大维度进行系统化核查。通过文档与实地并行、桌面演练与真实切换测试相结合的方式,可以更全面判断机房能否满足业务连续性与合规要求。