Acesso físico a uma máquina == oportunidade de fazer root na máquina.
Não permita que ninguém entre na sala do servidor que você não deseja dar acesso ao equipamento na máquina. Ou, tenha acesso físico (junto com a KVM ou outros meios locais / do console) aos controles da máquina restritos se você quiser permitir o acesso físico de outras pessoas à sala de máquinas.
A melhor prática em minha mente é impedir o acesso inteiramente a não-administradores, fornecer uma escolta de segurança enquanto alguém estiver na sala do servidor que não está autorizado para acesso global (por exemplo, fornecedores) ou manter o hardware bloqueado por chave no lugar e restringir chaves a subconjuntos de usuários / administradores autorizados. A última parte é a melhor prática para a maioria dos espaços de colocação onde você, como cliente, alugará espaço.
Além disso: se você tiver a oportunidade, verifique se possui um sistema "airlock" que requer duas formas de acesso, o que impede a "utilização não autorizada". No nosso caso, são bloqueios de furação e digitalização de cartões. A entrada no hall de entrada exige que você digite um código em uma fechadura. Quando estiver no hall de entrada, você precisará digitalizar um cartão de identificação para entrar na sala do servidor.
Além de "É realmente uma boa idéia", existem certos SAP, leis ou regulamentos específicos da indústria que podem estar envolvidos. Em uma instituição educacional ou governamental, tenho leis específicas e preciso garantir que sejam aplicadas em relação ao acesso às informações dos alunos. Requisitos semelhantes existem para empresas que são negociadas publicamente; eles devem estar em conformidade com SOX. O setor médico, ou qualquer setor que lide com informações de identidade associadas, juntamente com o histórico médico, deve seguir o HIPPA. Qualquer empresa que armazena transações com cartão de crédito deve cumprir seus contratos comerciais, que geralmente são MUITO explícitos sobre o que as máquinas podem armazenar e quem tem acesso às máquinas. A milhagem do seu setor pode realmente variar.