- Přehledy IS
- APS (20)
- BPM - procesní řízení (22)
- Cloud computing (IaaS) (10)
- Cloud computing (SaaS) (33)
- CRM (51)
- DMS/ECM - správa dokumentů (20)
- EAM (17)
- Ekonomické systémy (68)
- ERP (77)
- HRM (27)
- ITSM (6)
- MES (32)
- Řízení výroby (36)
- WMS (29)
- Dodavatelé IT slueb a řeení
- Datová centra (25)
- Dodavatelé CAD/CAM/PLM/BIM... (39)
- Dodavatelé CRM (33)
- Dodavatelé DW-BI (50)
- Dodavatelé ERP (71)
- Informační bezpečnost (50)
- IT řeení pro logistiku (45)
- IT řeení pro stavebnictví (26)
- Řeení pro veřejný a státní sektor (27)
ERP systémy
CRM systémy
Plánování a řízení výroby
AI a Business Intelligence
DMS/ECM - Správa dokumentů
HRM/HCM - Řízení lidských zdrojů
EAM/CMMS - Správa majetku a údrby
Účetní a ekonomické systémy
ITSM (ITIL) - Řízení IT
Cloud a virtualizace IT
IT Security
Logistika, řízení skladů, WMS
IT právo
GIS - geografické informační systémy
Projektové řízení
Trendy ICT
E-commerce B2B/B2C
CAD/CAM/CAE/PLM/3D tisk![]() | |
| Přihlaste se k odběru newsletteru SystemNEWS, který kadý týden přináí výběr článků z oblasti podnikové informatiky | |
![]() | |
K bezpečnosti cloudu přistupujme komplexně
Jak cloud změnil během posledních let ná přístup k informační a ICT bezpečnosti a jak se změnila samotná bezpečnost, aby se vypořádala s novými výzvami, které stále zvyující se podíl cloudových slueb přináí?

Cloud? Raději ne!
Stejně jako v ivotě i v bezpečnosti nastane čas od času nějaká změna, která věci a potamo i ná přístup podstatným způsobem změní. Cloud a cloudové sluby můeme za jednu z tohoto druhu změn oprávněně povaovat.
Vzpomínám si, e já sám jsem cloud v začátcích neměl ani troku rád, spíe naopak. A zdůvodňoval jsem si to právě zejména bezpečností. Prostě jsem si myslel, e něco, co je vystrčeno úplně mimo fyzický perimetr organizace a mimo její chráněnou síovou infrastrukturu, je zákonitě nebezpečné, a tedy patné. Byl jsem vychováván v duchu zásad, e firewall je základ a sí musí být od okolního internetu co nejlépe oddělena, aby data organizace byla v dokonalém bezpečí. Čím víc je sí otevřená, tím větí je i riziko potenciálního průvihu. Prvotním úkolem bezpečnosti je zajistit se vůči externím hrozbám, dalí prioritou je ochrana proti moným vnitřním útočníkům, take nezapomenout na zabezpečení koncových bodů To byly základní postuláty, díky kterým mi něco jako cloud přilo z bezpečnostního hlediska jako naprostý nonsens.
Jak el čas, cloudů, cloudových slueb i jejich uivatelů postupně přibývalo. A bezpečnost tomuto rozmachu kupodivu nebyla překákou. Ano, jako vdycky byla částečně ignorována, silnějími argumenty ale asi byla provozní hlediska a náklady. Současně se bezpečnost novému trendu začala pomalu přizpůsobovat. Bezpečnostní specialisté a IT architekti sáhli hluboko do svého arzenálu a obrnili cloudy a jejich obsah takovými prostředky, jako je například silná kryptografie, sofistikované autentizační metody apod. Praxe ukázala, e i cloud lze zabezpečit tak, abychom se vůči existujícím rizikům dostatečně chránili.
Take, světe, div se, dnes není vůbec neobvyklé, e cloudové sluby mají své místo i u organizací, jako jsou banky, které jsou jinak povaovány za poměrně konzervativní. Osobně jsem se v dosavadním profesním ivotě potkal s řadou cloudových řeení a musím uznat, e jejich zavedení pro organizace a jejich IT větinou znamenalo určitý pokrok a dostalo je tak říkajíc na dalí (vyí) úroveň, a to při zachování potřebné úrovně bezpečnosti. Zaměstnanci IT větinou oceňují, e se nemusí starat o fyzický hardware, koncovým uivatelům zase vyhovuje snadnějí dostupnost IT slueb, vedení organizace si pak v ideálním případě mne ruce nad úsporami.
Funguje to, ale proč?
Úspěch cloudových řeení lze poměrně dobře pochopit z provozního hlediska, ale jak je vůbec moné, e to funguje i v oblasti bezpečnosti? Ano, čas od času se potkáme i s nějakým významnějím průvihem, který se týká větinou cloudových řeení, která jsou určena pro koncové uivatele (viz např. aktuální kauza vydírání společnosti Apple kvůli jejich slubě iCloud), ale celkově se zdá, e tento koncept prostě funguje.
Sám sebe se často ptám, jak je to moné, e jsme se byli schopni s cloudem vypořádat i na poli bezpečnosti. Co je v zabezpečení cloudu jiné ne v zabezpečení vlastní infrastruktury?
V první řadě si myslím, e je nutné předevím změnit svoje mylení. Je třeba se odpoutat od tradičního uvaování, tedy snahy primárně se zabezpečit tím, e izolujeme svůj perimetr před okolním světem. Naím hlavním objektem zájmu toti u není nae infrastruktura, aplikace apod., ale předevím nae informace. Nezabezpečujeme prostředí, zabezpečujeme informace.
Abychom to dokázali, musíme v první řadě znát jejich ivotní cyklus kde vznikají, kde se vude vyskytují, kdo k nim má mít přístup, jak je daná informace citlivá, jak moc záleí na její integritě (správnosti) a jak moc musíme zajistit její dostupnost. Tyto parametry nezjistíme sami od sebe nebo jen v rámci IT, ale musíme bezpodmínečně vyjít z poadavků businessu a z jeho procesů.
Kde začít?
Se zabezpečením pak musíme začít u cloudu samotného a u jeho poskytovatele. Jinými slovy, co pokazíme při výběru samotného cloudu a při smluvním zajitění vztahu dodavatelodběratel, to pak jinými prostředky budeme napravovat větinou obtíně. To znamená, e základní bezpečnostní aspekty a garance musí být ji součástí cloudu samotného a jejich garance musí být součástí smlouvy. Sem patří např. základní SLA týkající se dostupnosti slueb, technické podpory, fyzického zabezpečení (např. datových center poskytovatele), zálohování apod.
Dále nesmíme zapomenout na zabezpečení infrastruktury, která zůstala přímo v organizaci, a také na zabezpečení koncových bodů, potamo jejich uivatelů. Zde se dostáváme k dalí noční můře dneních bezpečáků, který se obecně označuje jako BYOD (Bring/Buy Your Own Device). S tímto trendem a také třeba s tím, jak se pořád častěji ve firmách vyuívá Home Office nebo obecně práce odkudkoliv, se dále rozvolňují hranice perimetru, ve kterém se data organizace vyskytují a chrání.
Se správnými nástroji
Zde u nám nezbude nic jiného, ne sáhnout do repertoáru ověřených technických bezpečnostních opatření. Nezbytným základem je samozřejmě kvalitní řeení pro zabezpečení endpointů (antivirus, personal firewall, případně dalí ochrany a dohledy, jako např. hlídání aktuálnosti OS a SW) s kvalitní centrální správou, které se musí podrobit i uivatelé vlastních zařízení.
Samostatnou kapitolou je ifrování a ifrovací nástroje. Pokud pracovní stanice cestuje se svým uivatelem, tak kompletní ifrování je zcela na místě. Nezapomínejme ale na moné problémy, které nás mohou ve firemním prostředí potkat, jako je např. ztráta ifrovacích klíčů nebo nespolupráce uivatele v různých vyhrocených situacích. ifrování dat je často nejlepí ochranou také přímo v samotném cloudu. Ten ho vak ne vdy musí podporovat nebo být pro jeho nasazení vhodný.
Dále můeme, a ji v cloudu nebo mimo něj, ochranu naich informací posílit dalími nástroji, jako je např. DLP (Data Loss Prevention) nebo SIEM (Security Incident Event Monitoring). Pomocí DLP můeme efektivně chránit informace a jejich íření jak na úrovni koncových stanic, tak i na úrovni centrálních komunikačních uzlů. SIEM nám zase pomůe udret kontrolu nad irokým perimetrem a přehled nad různými událostmi včetně souvislostí mezi nimi.
Nezapomínejme na člověka
I při zabezpečení cloudu nesmíme zapomenout na roli běného uivatele člověka. Tím, jak nae informace poutíme do irího perimetru bez striktně vymezených hranic, více záleí na tom, aby uivatelé měli dostatečné bezpečnostní povědomí a dokázali s nimi správně zacházet, aby je zbytečně nevystavovali rizikům.
Proto, i kdy se větina IT organizace nachází někde v oblacích, se nevyhneme opakovanému přízemnímu kolení uivatelů o tom, jak mají se systémy a aplikacemi zacházet, co mohou a co nesmí v ádném případě dělat a jak se mají zachovat v mezních situacích, kdy se děje něco neádoucího.
Něco chytrého nakonec
I kdy by někdo mohl z cloudu a jeho zabezpečení dělat vědu, v praxi to tak sloité určitě být nemusí. Zásadní je, dle mého názoru, zbavit se zaitých a přeitých přístupů a mylení z doby, kdy jsme jetě měli vechno pěkně zamknuté ve vlastní serverovně. Místo úzkostlivé snahy o maximální izolaci svého IT se musíme zaměřit na to, co je opravdu důleité, co jsou informace. Jednotlivá bezpečnostní opatření pak musíme nasměrovat tímto směrem.
Dalím specifikem zabezpečení tak komplexního řeení, jakým je cloud, je nutnost řeit i bezpečnost komplexně ji od samotného začátku. Bezpečnostní poadavky musíme definovat ji předtím, ne začneme vhodného poskytovatele hledat. Dále je musíme prosadit i do samotného cloudového řeení a hlavně do smlouvy, abychom mohli jejich naplňování účinně vyadovat.
By, jak jsem psal na začátku tohoto článku, se můe zdát, e cloud a bezpečnost jsou věci těko slučitelné, není tomu tak. Bezpečnosti cloudu a v cloudu se bát nemusíme, předevím v případě, e jsme schopni k problematice přistupovat komplexně a s rozmyslem. A to platí nejen u cloudu
![]() |
Petr Nádeníček Autor článku působí na pozici Senior IT Security Consultant ve společnosti AEC, a. s. |





















