Proč je cloudová bezpečnost a šifrování dat zásadní
Cloud computing přináší elasticitu, rychlost inovací a provozní efektivitu. Současně však zvyšuje nároky na řízení rizik, správu identit a ochranná opatření napříč heterogenní infrastrukturou. Šifrování je klíčovým kontrolním prvkem pro zachování důvěrnosti a integrity dat, ale samo o sobě nestačí: musí být začleněno do bezpečnostní architektury, do řízení identit a přístupu, do životního cyklu dat a do provozních procesů (monitoringu, reakce na incidenty).
Model sdílené odpovědnosti a rozdíly mezi IaaS / PaaS / SaaS
- IaaS: poskytovatel zajišťuje fyzickou bezpečnost, hypervizor a základní síť; zákazník odpovídá za operační systém, workloady, identitu, šifrování, segmentaci a konfiguraci.
- PaaS: poskytovatel spravuje větší část technologického stacku (runtime, databáze); zákazník nastavuje identitu, přístupová práva, konfiguraci šifrování a zabezpečení aplikace.
- SaaS: poskytovatel odpovídá za aplikační vrstvu; zákazník za správu identit a politik, klasifikaci dat a řízení jejich sdílení.
Hrozby a rizikový profil cloudových prostředí
- Chybné konfigurace (nezabezpečené úložné buckety, příliš široká oprávnění).
- Únik přihlašovacích údajů a eskalace oprávnění prostřednictvím zranitelných CI/CD řetězců.
- Ransomware a útoky na dodavatelský řetězec (závislosti, kontejnery, artefakty).
- Útoky na API a zneužití tokenů (fixace relace, SSRF, „confused deputy“).
- Nejasná suverenita dat, přeshraniční přenosy, nedostatečná pseudonymizace.
Architektonické principy: Zero Trust a segmentace
- Vždy ověřuj, nikomu nevěř: silná autentizace, kontextové politiky (zařízení, lokalita, rizikové signály).
- Nejmenší potřebná oprávnění (PoLP) a časově omezený přístup (JIT/JEA).
- Mikrosegmentace a proxy s ohledem na identitu pro přístup k citlivým službám.
- Oddělení tenantů a privilegovaných přístupových cest (break-glass, bastiony, PAM).
Řízení identit a přístupu (IAM)
- Federace (SAML/OIDC) a centrální IdP; MFA (FIDO2/WebAuthn) jako standard.
- Role-based a attribute-based modely řízení přístupu; tokeny s omezeným rozsahem platnosti a krátkou životností.
- Servisní účty a identita workloadů pro stroje; rotace klíčů a tajemství v trezorech tajemství (správa tajemství).
- CIEM (Cloud Infrastructure Entitlements Management) pro audit a omezení nadbytečných oprávnění.
Šifrování dat: přehled a terminologie
- V klidu (at rest): data uložená na discích, v objektech, snímky a zálohy.
- Při přenosu (in transit): data v síti (TLS 1.2+/1.3, mTLS, IPsec, QUIC/TLS).
- Při použití (in use): data zpracovávaná v paměti; vyžaduje důvěrné výpočty (TEE/SGX/SEV-SNP/TDX) nebo pokročilé kryptografické techniky.
Algoritmy a kryptografické standardy
- Symetrické: AES-GCM/AES-XTS (256 bitů) pro úložiště, ChaCha20-Poly1305 pro některá mobilní zařízení nebo zařízení bez hardwarové akcelerace.
- Asymetrické: RSA-3072/4096, ECC (P-256/P-384), Ed25519 pro podpisy.
- Hash a MAC: SHA-256/512, HMAC-SHA-256; pro hesla Argon2id/scrypt (nikoli prostý SHA).
- Kryptoagilita: schopnost rychle přejít na nové algoritmy (např. postkvantové – Kyber/Dilithium – po stabilizaci standardů a dostupnosti knihoven).
Správa klíčů: KMS, HSM, obálkové šifrování
- KMS: centrální správa šifrovacích klíčů, audit operací (Create/Use/Rotate/Destroy), zásady přístupu a automatická rotace.
- HSM: hardwarové moduly pro generování a úschovu kořenových klíčů/CMK; možné modely Cloud HSM nebo připojení místního HSM.
- Obálkové šifrování: data se šifrují datovým klíčem (DEK); DEK se šifruje klíčem KMS (KEK); tento postup zjednodušuje škálování a rotaci.
- BYOK/HYOK: přineste si vlastní klíč (BYOK) nebo hostujte svůj klíč mimo cloud (HYOK) pro citlivé a regulované scénáře.
- Rotace a expirace: pravidelná rotace KEK (např. každých 6–12 měsíců), mimořádná rotace při incidentu, verzování klíčů a řízené přebalení DEK.
Šifrování v úložištích a databázích
- Objekty (bloby/buckety): šifrování na straně serveru (SSE) pomocí klíčů spravovaných poskytovatelem nebo klíčů spravovaných zákazníkem; používejte mTLS a podepisování požadavků.
- Bloková úložiště (disky/snímky): transparentní šifrování na úrovni svazku (AES-XTS); samostatné zásady pro snímky a repliky.
- Databáze: TDE (Transparent Data Encryption) a šifrování na úrovni sloupců či polí pro PII/PHI; tokenizace a pseudonymizace pro analytiku.
- Zálohy: šifrování při exportu i uložení, samostatný KMS a oddělení povinností (SoD).
Šifrování při přenosu: síťové vrstvy a mTLS
- TLS 1.3 jako výchozí nastavení; zakažte zastaralé šifry a opětovné vyjednávání; na veřejných rozhraních povolte HSTS.
- mTLS pro komunikaci mezi stroji (service mesh/proxy sidecar); rotace certifikátů prostřednictvím pipeline ACME/CSR.
- IPsec/Private Link: šifrované tunely mezi cloudy a místní infrastrukturou (site-to-site, point-to-site).
Šifrování „in use“: důvěrné výpočty a pokročilé techniky
- Důvěryhodná prováděcí prostředí (TEE): izolované enklávy s atestací (pro důvěryhodné spouštění kódu a práci s klíči).
- MPC/FHE: vícestranné výpočty a (částečně) homomorfní šifrování; dnes spíše pro vybrané případy (sdílení citlivých dat bez jejich odhalení).
- Zabezpečená vícestranná analytika: kombinace TEE a anonymizace pro kooperativní analýzy mezi organizacemi.
Ochrana tajemství, klíčů a identit workloadů
- Správa tajemství: dynamické přihlašovací údaje (just-in-time), krátkodobé tokeny, audit přístupů k tajemstvím.
- Identita workloadů: propojení podu/VM s identitou prostřednictvím vydavatele (SPIFFE/SPIRE, cloud-native identita); odstranění statických klíčů z kódu.
- Zásady při sestavení a za běhu: skenování repozitářů kvůli únikům klíčů, prevence nekontrolovaného šíření tajemství.
CNAPP: komplexní zabezpečení cloud-native prostředí (K8s, kontejnery)
- Poskytování: CSPM (bezpečnostní stav, konfigurace), CIEM (oprávnění), CWPP (ochrana workloadů), KSPM (bezpečnostní stav Kubernetes) a skenování obrazů.
- Podpis a původ: podepisování artefaktů (Sigstore/Cosign), SBOM (CycloneDX/SPDX), zásady přijímání (OPA/Gatekeeper/Kyverno).
- Ochrana za běhu: detekce anomálií (eBPF), síťové zásady (CNI/Calico), izolace jmenných prostorů a profily psp/pod security.
Správa dat: klasifikace, DLP a životní cyklus
- Klasifikace dat: veřejná / interní / důvěrná / přísně důvěrná; přiřazení šifrovacích zásad a kontrol sdílení.
- DLP: detekce PII/PHI v objektech, e-mailech a SaaS; blokování/zakrývání při exfiltraci.
- Životní cyklus: přesouvání mezi úrovněmi úložiště, doba uchovávání, právní blokace, bezpečné mazání (kryptografické vymazání) a skartace klíčů.
Soulad s předpisy a suverenita dat
- GDPR: minimalizace, omezení účelu, práva subjektů; pseudonymizace a ochrana soukromí již od návrhu.
- Certifikace poskytovatele: ISO 27001/27701, SOC 2, PCI DSS, HDS apod.; začlenění kontrol do vlastního ISMS.
- Rezidence dat a přeshraniční přenosy; využití regionů, suverénního cloudu, BYOK/HYOK.
Detekce, monitoring a reakce na incidenty
- Jednotné protokolování: audit podobný CloudTrail, VPC flow, DNS, aplikační protokoly; neměnnost integrity (WORM, řetězec hashů).
- SIEM/SOAR: korelace událostí napříč cloudy a SaaS; postupy pro exfiltraci, credential stuffing a změny zásad KMS.
- Deception a honeypoty v cloudu pro včasné odhalení laterálního pohybu.
Zálohování, DR a odolnost vůči ransomwaru
- Strategie 3-2-1-1: tři kopie, dva různé typy médií, jedna kopie mimo lokalitu, jedna neměnná (objekty s WORM/zámkem životního cyklu).
- Samostatné identity pro zálohy (SoD), šifrování jiným klíčem KMS, pravidelné testy obnovy.
- RPO/RTO a geografická replikace; provozní postupy pro obnovu KMS a atestaci TEE, pokud se používají.
Zabezpečení sítí v cloudu
- Privátní konektivita a koncové body služeb místo veřejného internetu, je-li to možné.
- Segmentace prostřednictvím účtů/projektů, VPC/VNet, ACL/SG; centrální odchozí provoz s DLP/SSL inspekcí (s ohledem na soukromí a právní rámec).
- Firewall-as-Code: verzování a revize síťových zásad, canary nasazení.
Praktické vzory šifrování (patterns)
- Šifrování na straně klienta: šifrování před uložením do cloudu; klíče mimo doménu poskytovatele (HYOK) – vhodné pro nejcitlivější data.
- Šifrování na straně serveru s CMK: poskytovatel data šifruje, ale klíč a zásada jsou pod správou zákazníka (audit, rotace, podmíněný přístup).
- End-to-end: pro zasílání zpráv a spolupráci (E2EE), pozor na indexaci a vyhledávání (nutnost vedlejších metadat).
Připravenost na postkvantovou kryptografii (PQ-readiness)
- Inventarizace kryptografie: katalog všech míst, kde se používají kryptografické primitivy, certifikáty a rozhraní KMS.
- Dvojité šifrování/hybridní navazování spojení (klasické + PQ) tam, kde to platformy podporují.
- Agilní zásady a testovací prostředí pro postupné zavádění PQ algoritmů bez výpadků.
Bezpečnostní „anti-patterny“ a časté chyby
- Spoléhání na implicitní perimetr místo modelu založeného na identitě.
- Statické, dlouhodobě platné klíče v kódu/CI; nekontrolovaná správa tajemství.
- Nepokrývání záloh zásadami šifrování a oddělením oprávnění.
- Chybějící proces zničení klíčů a kryptografické skartace.
- Nadměrné protokolování citlivých dat bez redakce/pseudonymizace.
Kontrolní seznam pro návrh a audit cloudové bezpečnosti
- Máte klasifikaci dat a mapu jejich toků mezi službami a regiony?
- Je všude vynuceno TLS 1.2+/1.3 (ideálně mTLS pro interní služby)?
- Jsou úložiště a databáze šifrovány pomocí CMK/HSM a existuje plán rotace a přebalení?
- Máte federované IAM, MFA a v produkci report CIEM „nadměrná oprávnění = 0“?
- Probíhá skenování CSPM kvůli chybným konfiguracím a je napojeno na CI/CD (policy-as-code, shift-left)?
- Máte neměnné zálohy, pravidelné testy obnovy a samostatnou identitu pro správu záloh?
- Je pro nejcitlivější datové domény definován model BYOK/HYOK a je suverenita dat smluvně ošetřena?
- Využíváte TEE pro citlivé výpočty, nebo máte plán jejich zavedení?
- Máte SIEM/SOAR s postupy pro změny zásad klíčů KMS a anomálie v přístupech?
Závěr: kryptografie jako součást širší odolnosti
Úspěšná cloudová bezpečnost je výsledkem kombinace kryptografie, řízení identit, správné konfigurace, monitoringu a disciplinovaných provozních procesů. Šifrování je nepostradatelné, plného účinku však dosáhne až tehdy, když je provázáno s KMS/HSM, zásadami přístupu, segmentací sítě, ochranou workloadů a jasným plánem reakce na incidenty a obnovy. Investice do kryptoagility, TEE a správy dat dnes zvyšují jistotu, že vaše data zůstanou chráněna i v měnícím se technologickém a regulačním prostředí.
