Khi nhắc tới "kiểm soát an ninh", nhiều người chỉ nghĩ ngay tới camera hoặc khóa cửa. Trong các tài liệu đào tạo an ninh quốc tế, khái niệm này thực chất được chia thành 4 nhóm kiểm soát riêng biệt, mỗi nhóm đóng một vai trò khác nhau trong tổng thể hệ thống bảo vệ của một tổ chức.
Nhóm đầu tiên là kiểm soát kỹ thuật (technical) — triển khai thông qua hệ thống hoặc phần mềm, ví dụ quy tắc tường lửa, phần mềm diệt virus, hay chính sách phân quyền trong hệ điều hành. Nhóm thứ hai là kiểm soát quản lý (managerial) — thể hiện qua kế hoạch, chính sách và tài liệu chính thức, như quy trình cấp quyền nhân viên mới hay quy định an ninh nội bộ. Nhóm thứ ba là kiểm soát vận hành (operational) — dựa vào con người thực hiện hằng ngày, ví dụ lực lượng bảo vệ trực gác hoặc các buổi đào tạo nâng cao nhận thức an ninh cho nhân viên.
Đầu đọc kèm bàn phím — một ví dụ điển hình của nhóm kiểm soát vật lý
Nhóm cuối cùng — và cũng là nhóm liên quan trực tiếp nhất đến các thiết bị hạ tầng — là kiểm soát vật lý (physical): những biện pháp giới hạn khả năng tiếp cận trực tiếp tới một tòa nhà, một phòng hoặc một thiết bị cụ thể. Theo tài liệu đào tạo Security+ (CompTIA SY0-701), nhóm này bao gồm các ví dụ như chòi bảo vệ, hàng rào, ổ khóa, đầu đọc thẻ và trụ chắn (bollard).
Bốn nhóm kiểm soát này không thay thế nhau mà bổ sung cho nhau — một tổ chức có phần mềm bảo mật tốt (kỹ thuật) vẫn có thể bị xâm nhập nếu không kiểm soát được ai được phép bước vào tòa nhà (vật lý). Trên thị trường hiện có các dòng trụ Bollard tự động và đầu đọc thẻ từ - vân tay thuộc nhóm kiểm soát vật lý này, thường được triển khai tại cổng ra vào các công trình, nhà máy.
Việc hiểu rõ 4 nhóm kiểm soát giúp tổ chức đánh giá toàn diện hơn mức độ an toàn hiện có, thay vì chỉ tập trung vào một khía cạnh duy nhất như công nghệ hay thiết bị.
Tổng hợp theo tài liệu đào tạo an ninh quốc tế (CompTIA Security+ SY0-701, chuyên đề Security Controls).
