- Přehledy IS
- APS (20)
- BPM - procesní řízení (22)
- Cloud computing (IaaS) (10)
- Cloud computing (SaaS) (33)
- CRM (51)
- DMS/ECM - správa dokumentů (20)
- EAM (17)
- Ekonomické systémy (68)
- ERP (77)
- HRM (27)
- ITSM (6)
- MES (32)
- Řízení výroby (36)
- WMS (29)
- Dodavatelé IT slueb a řeení
- Datová centra (25)
- Dodavatelé CAD/CAM/PLM/BIM... (39)
- Dodavatelé CRM (33)
- Dodavatelé DW-BI (50)
- Dodavatelé ERP (71)
- Informační bezpečnost (50)
- IT řeení pro logistiku (45)
- IT řeení pro stavebnictví (26)
- Řeení pro veřejný a státní sektor (27)
ERP systémy
CRM systémy
Plánování a řízení výroby
AI a Business Intelligence
DMS/ECM - Správa dokumentů
HRM/HCM - Řízení lidských zdrojů
EAM/CMMS - Správa majetku a údrby
Účetní a ekonomické systémy
ITSM (ITIL) - Řízení IT
Cloud a virtualizace IT
IT Security
Logistika, řízení skladů, WMS
IT právo
GIS - geografické informační systémy
Projektové řízení
Trendy ICT
E-commerce B2B/B2C
CAD/CAM/CAE/PLM/3D tisk![]() | |
| Přihlaste se k odběru newsletteru SystemNEWS, který kadý týden přináí výběr článků z oblasti podnikové informatiky | |
![]() | |
Bezpečnostní rizika při přechodu do cloudu není radno podceňovat
Cloud computing dnes hraje v poskytování IT slueb stále zásadnějí roli. Ve Spojených státech přistupuje vzdáleně ke slubám providerů u více ne 90 % firem a institucí, v tuzemsku je jejich počet zhruba poloviční. Přesto si řada organizací přechodem do cloudu není jistá a rozhodnutí takového řeení odsouvá. Výraznou roli v tom hraje nejistota vyplývající z toho, e firemní data budou uloena mimo své prostředí, a také obavy z nedostatečného zabezpečení těchto dat.

Lze to sledovat na kadém kroku. Nové výzvy spojené s pandemií koronaviru během uplynulého roku výrazně akcelerují změny v IT prostředí. Společnosti urychlují svoji digitální transformaci a jedním z nejmarkantnějích trendů je nárůst zájmu o cloudová řeení. Lidé s rozhodovacími pravomocemi pochopili, e přínos cloudových technologií můe být pro dalí konkurenceschopnost jejich organizace natolik zásadní, e je třeba být proaktivní a zaměřit se na příleitosti, je cloudové aplikace nabízejí.
Pro některé firmy je výhodné vyuívat více cloudů
Společnosti dnes v rámci cloud computingu jednoznačně nejčastěji vyuívají sluby na úloiti a výměnu dat a kancelářské aplikace jako Office 365 nebo Google Apps. Dalí řeení, jako je například infrastruktura či specifické zákaznické aplikace, jsou zastoupené v mením měřítku. Mnohé tuzemské firmy, včetně těch středních a meních, si vak začínají uvědomovat vechny výhody přechodu do některého z modelů cloudu, který jim můe výrazným způsobem uetřit práci, zvýit její efektivitu, minimalizovat údrbu a maximalizovat dostupnost jejich slueb.
Základním modelem a nejčastějím typem cloudu je public cloud computing, tedy klasické řeení určené pro nejirí veřejnost. Privátní cloud je oproti tomu dedikován pouze pro určitého zákazníka či omezenou skupinu zájemců, kteří jej často preferují hlavně z bezpečnostních důvodů. Zejména v poslední době roste zájem o hybridní model cloud computingu, který je kombinací dvou a více typů cloudu. A konečně lze vyuít i komunitní model, jeho infrastruktura je uzpůsobena pro sdílení společného tématu či oblasti zájmu.
Z aktuálních údajů vyplývá, e nemalý počet firem v USA dnes povauje za samozřejmé a smysluplné vyuívat slueb tří i více cloudů podle potřeby a poskytovaného servisu. To sice v naich poměrech jetě není úplně běné, ale dá se očekávat, e výhodám takového řeení přijdou časem na chu i zdejí podnikatelé. Vybírat mohou z několika distribučních modelů nasazení cloudů, které se lií podle toho, jakým způsobem a komu jsou sluby distribuovány.
Distribuční model označovaný jako Infrastructure as a Service (IaaS) znamená, e poskytovatel dodává kompletní IT infrastrukturu, například úloitě, servery, síové komponenty nebo typicky virtualizace, a zákazník pak nasazuje vlastní operační systém a své aplikace. V případě řeení Platform as a Service (PaaS) dodává poskytovatel IaaS a operační systém, middleware, knihovny pro vývojáře a dalí, zákazník nasazuje jen vlastní aplikace. A do třetice, pokud hovoříme o modelu Software as a Service (SaaS), dodává poskytovatel PaaS plus přístup k aplikacím, nástrojům a správě dat.
Při přechodu do cloudu platí bezpečnost předevím
Není pochyb o tom, e přístup ke cloudovým slubám a programům dnes řadě firem uvolňuje ruce a umoňuje vyuívat potenciál, na něj by v případě on-premise řeení nemohly pomýlet. A nejde jen o pořízení nákladného hardwaru, resp. angaování expertů na správu a zabezpečení softwaru. Vyuívání cloudu umoňuje přizpůsobit IT zázemí aktuálním potřebám společnosti, a tím i mnohem efektivněji pracovat. Proč tedy stále nezanedbatelné mnoství organizací nechává otázku přechodu do cloudu otevřenou?
Tvrdit, e firmy se bojí přejít do cloudu prostě proto, e nejsou dostatečně obeznámené s tím, jak to celé funguje, není korektní. Existují překáky či minimálně nejasnosti, s nimi se musí kadý zájemce o cloudové sluby vypořádat, a samotný tento fakt můe pro někoho znamenat zásadní problém. Zcela legitimní obavy můe vzbuzovat u problematika compliance, tedy nutnosti splnění vech zákonných poadavků a nařízení, včetně dodrování regulí souvisejících se vstupem do cloudu. A pak je tu dalí citlivé téma, a to otázka transparentnosti nakládání s daty v případě poskytovatele sluby.
Nejen tato, ale celá řada dalích otázek mají jediného společného jmenovatele, a tím je problematika bezpečnosti cloudového řeení. Poskytovatelé cloudových slueb si toho jsou velmi dobře vědomi, a proto vdy deklarují zabezpečení dat a procesů na vyí úrovni, ne je tomu v případě IT prostředků u běných organizací. Zpravidla také zaměstnávají mnohem větí počet bezpečnostních expertů, kteří se starají výhradně o zabezpečení poskytovaných slueb.
Firmy se často bojí ztráty dat, k čemu samozřejmě můe dojít, ale je třeba konstatovat, e pokud se to stane, větinou to není chyba samotného cloudu. Kadý provozovatel cloudu pouívá ifrování a dalí nejrůznějí bezpečnostní mechanismy, a dokonce i smluvně garantuje, e k importovaným datům se nikdo nepovolaný nedostane. Či přesněji, i kdyby se dostal, tak vzhledem k ifrování nemá monost je zneuít. Úroveň zabezpečení slueb jednotlivých cloudových providerů je navíc posuzována regulátorem, který dává těmto slubám zelenou teprve po jejich důkladném ověření.
Pozor na smluvní podmínky s poskytovatelem slueb
Větina úniků dat je tradičně spojená se získáním hesla nebo zcizením identity, co můe útočník pouít i k tomu, aby se dostal do cloudového prostředí. Problém v tomto případě můe být v tom, e běný cloudový provider standardně nevynucuje sílu hesla a druhý faktor, tedy potvrzení formou kódu s SMS nebo přímo v mobilní aplikaci. Pokud firma, která se naintegrovala do cloudu, hned na začátku tuto otázku podcení a nenastaví si dalí faktory zabezpečení, vystavuje se pochopitelně riziku.
Ve je otázkou smluvních podmínek, přičem je třeba konstatovat, e mnohdy platí úměra čím větí poskytovatel, tím hůře se vyjednávají podmínky. Je vak třeba počítat s tím, e ádný provider nemůe garantovat uivateli bezpečnost jako celek. Poskytovatel garantuje dostupnost své sluby. Z principu nemůe zodpovídat za to, e zájemce o jeho cloudové sluby si zapomněl zapnout bezpečnostní nastavení. Potenciál, jak slubu zabezpečit, v nabídce existuje, jiná věc je, e větina uivatelů ho nevyuívá, případně neví, jak ho vyuívat.
Ta největí nebezpečí, která ohroují uivatele cloudových slueb, svého času identifikovala organizace Cloud Security Alliance (CSA), která se zabývá edukací a propagací osvědčených postupů zaručujících bezpečnost v rámci cloud computingu. Podle CSA mezi top hrozby cloud computingu patří:
- Kráde účtů
- Únik dat
- Nedostatečné řízení identit, přihlaovacích údajů a přístupu
- Insider hrozba
- Zranitelnosti systému a sdílených technologií
- Nezabezpečené rozhraní a API
- Zneuití, zločinné vyuití cloudové sluby
- Denial of Service
Ke zcela oprávněným obavám firem patří i to, jak se během migrace dat do cloudu podaří integrace se stávajícím prostředím. Při přechodu do nového prostředí je toti třeba vdy přistoupit na určité provozní ústupky, a ne vdy je snadné napasovat nové věci na stávající systém. Pro dritele certifikace Systému řízení bezpečnosti informací (ISMS) nepředstavuje přechod do cloudu ádný větí problém, pouze je třeba danou dokumentaci upravit, aby byla kompatibilní s cloudovým prostředím. Naopak, některé věci jsou v tomto případě jednoduí ne při on-premise řeení, protoe jsou ji předem nadesignované.
Ujasněte si strategii, analýzu rizik svěřte specialistům
K velkým chybám firem a zároveň k největím bezpečnostním rizikům patří implementace dat do cloudu bez adekvátní bezpečnostní analýzy toho, co vechno a za jakých podmínek můe firmě cloud poskytnout, včetně nastavení vech klíčových parametrů. Právě to je jeden z podstatných důvodů, proč se organizacím při přechodu do cloudu vyplatí vyuít slueb společností, které se specializují na poskytování kybernetického zabezpečení a které nabízejí také odpovídající poradenství, včetně kolení či auditů pro zájemce o vstup do cloudu.
Proto naim klientům důrazně doporučujeme přistoupit hned na začátku co nejaktivněji k provedení analýzy bezpečnostních rizik a k nastavení pravidel. Firma by měla mít jasno v tom, jaká vechna data má v úmyslu do cloudu přesunout a proč, jaké moduly si k tomu bude muset obstarat, a předevím, jak by měla mít oetřené vekeré nutné kroky s ohledem na své byznysové priority. Zároveň je třeba upravit směrnice tak, aby odpovídaly celé řadě poadovaných bezpečnostních standardů.
Firma si musí nejdříve ujasnit strategii, jakým způsobem chce cloud vyuívat, a my jí pak můeme pomoci s dalími kroky, předevím s analýzou rizik informační bezpečnosti a s hodnocením aktuálních organizačních a technických opatření, a to jak na straně uivatele, tak i poskytovatele cloudové sluby. Teprve pak mohou následovat fáze implementace, ověření a auditu. Klíčovým předpokladem úspěného přechodu do cloudu je nepodcenit bezpečnost. V případě on-premise řeení kadý ví, jak by měla být nastavena doménová politika nebo pouívání identity, ale v případě cloudu je vechno nepoměrně dynamičtějí.
![]() |
Matej Kačic Autor článku působí na pozici Head of Security Technologies Division ve společnosti AEC. |





















