Proč mají cloudové služby specifické bezpečnostní požadavky
Cloudová bezpečnost není jen přenesení tradičních kontrol do „cizího datacentra“. Cloud mění sdílení odpovědnosti, rychlost změn, granularitu řízení přístupu, provozní model i povahu telemetrie. Dynamika prostředí (pomíjivé zdroje, automatické škálování, IaC), široká dostupnost přes internet a komplexní ekosystém služeb (databáze, funkce, běhová prostředí kontejnerů, AI/ML) kladou důraz na automatizaci, neustálé ověřování konfigurací a důsledné řízení identit.
Model sdílené odpovědnosti (Shared Responsibility)
Poskytovatel cloudu zajišťuje bezpečnost cloudu (fyzickou infrastrukturu, hypervizor, základní služby), zatímco zákazník nese odpovědnost za bezpečnost v cloudu (konfigurace, identity, data, aplikace). Rozsah se liší podle typu služby:
- IaaS: zákazník spravuje operační systém, síťové politiky, pracovní zátěže, šifrování a klíče.
- PaaS: poskytovatel spravuje běhové prostředí; zákazník řeší data, identitu, tajemství a konfiguraci aplikací.
- SaaS: zákazník řídí přístupy, klasifikaci dat, konfiguraci tenantů a integrace.
Řízení identity a přístupu (IAM) jako základ
V cloudu je všechno API: identita je novou hranicí perimetru. Klíčové zásady:
- Princip nejmenších oprávnění – podrobně vymezené role, deny-by-default, krátkodobé přístupy (just-in-time).
- Federace identity – SSO, OIDC/SAML, centralizovaná správa životního cyklu (nástup-změna-odchod).
- Podmíněný přístup – vyhodnocování rizika relace (stav zařízení, síť, geolokace, chování).
- Správa privilegovaných účtů (PAM) – trezory tajemství, schvalování relací, audit.
- Identity pro stroje – identity pracovních zátěží, servisní účty bez dlouhodobých klíčů.
Klasifikace dat, šifrování a správa klíčů
Data v cloudu mohou snadno měnit zónu i jurisdikci; kontrola nad klíči je proto zásadní.
- Šifrování v klidu a při přenosu – nativní šifrování služeb, TLS, mTLS, zabezpečení replikace mezi regiony.
- KMS/HSM – vlastní klíče (BYOK) nebo hostované (Cloud KMS), rotace, key versioning, zásady separation of duties.
- Kontrola nad klíči u poskytovatele – customer-managed keys, případně hold your own key (HYOK).
- Tokenizace a pseudonymizace – minimalizace expozice citlivých dat napříč službami.
Bezpečné nakládání s tajemstvími
Tajemství (klíče API, přístupové tokeny) nepatří do proměnných prostředí bez dohledu ani do repozitářů. Používejte správce tajemství, krátkou životnost tokenů, automatickou rotaci a workload identity namísto statických klíčů. Nastavte detekci úniku tajemství v CI/CD a repozitářích.
Konfigurace cloudu: prevence chyb (CSPM & CIEM)
Nejčastější příčinou incidentů jsou chybné konfigurace. Nasazujte nástroje CSPM (Cloud Security Posture Management) pro průběžnou kontrolu konfigurací podle zásad a CIEM (Cloud Infrastructure Entitlements Management) pro audit a minimalizaci oprávnění. Zaveďte policy-as-code (např. OPA) a schvalovací brány v pipeline.
Síťová segmentace a Zero Trust v cloudu
Tradiční perimetr nestačí. Uplatněte mikrosegmentaci na úrovni VPC/VNet, bezpečnostních skupin, network policies (Kubernetes) a firewallů/WAF na úrovni L7. Upřednostňujte privátní konektivitu (privátní endpointy) před veřejnými IP adresami, omezujte odchozí provoz, implementujte ZTNA pro přístup administrátorů a dodavatelů.
Ochrana pracovních zátěží: VM, kontejnery a Kubernetes
- VM – EDR/XDR bez agentů i s agenty, posílení zabezpečení obrazů, automatizované záplaty, šablony golden images.
- Kontejnery – skenování obrazů (CVE), notary/attestation, zásady pro běhové prostředí (runtime; seccomp/AppArmor), least privilege a read-only FS.
- Kubernetes – řízení RBAC, izolace namespace, network policies, ochrana control plane, pravidelný audit etcd, tajemství v KMS.
- CNAPP – sjednocení CSPM, CWPP a CIEM pro kontextové řízení rizik napříč vrstvami.
Serverless a služby PaaS
Serverless omezuje správu operačního systému, ale přináší složitost založenou na událostech (event-driven): podrobné IAM pro funkce, omezení síťové konektivity, časové limity, kontrolu závislostí a tajemství. U databázových a messagingových služeb řešte privátní endpointy, šifrování a ochranu před neúmyslným zveřejněním.
DevSecOps a zabezpečení CI/CD
- Posun vlevo – SAST/DAST/IAST, skenování IaC (Terraform, ARM, CloudFormation), policy gates před produkčním nasazením.
- Dodavatelský řetězec – SBOM, podpisy artefaktů, řízení důvěryhodnosti registrů a repozitářů.
- Oddělení prostředí – prostředí preview s omezeným dosahem, oddělení tajemství a klíčů.
- Automatizované opravy – autofix chybných konfigurací, drift detection a reconciliation.
Provozní telemetrie, detekce a reakce
Centralizujte logy (auditní, IAM, síťové, aplikační) v SIEM. Nastavte detekční scénáře pro anomální chování (neočekávané přístupy z určitých geografických oblastí, eskalace rolí, hromadná enumerace API). Využijte managed threat detection a playbooky SOAR k automatizované reakci (izolace zdroje, rotace klíče, zneplatnění tokenu).
Zabezpečení API a integračních bodů
API jsou dominantním rozhraním cloudu. Používejte centrální brány API s ověřováním a rate-limiting, mTLS mezi službami, důsledné autorizace na úrovni zdroje (scopes/claims) a schema validation. Sledujte shadow APIs a jejich verze, předcházejte mass assignment a injekčním útokům.
Bezpečnost aplikací SaaS a řízení tenantů
Pro SaaS zaveďte SSPM (SaaS Security Posture Management): jednotné zásady (MFA, sdílení, DLP), správu externího sdílení, audit integrací třetích stran (aplikace OAuth), CASB pro přehled o datových tocích a jejich kontrolu.
Multicloud, oddělení účtů a landing zone
- Landing zone – standardní topologie sítě, guardrails, logování, účty/projekty podle oblastí a rizik.
- Oddělení povinností – bezpečnostní, síťové a aplikační týmy s minimálním překryvem rolí.
- Multicloud – jednotné zásady a identita, konsolidovaná telemetrie, pozor na rozdíly v sémantice IAM.
Dostupnost, odolnost a obnova (BC/DR)
Cloud usnadňuje geografickou redundanci, ale vyžaduje promyšlenou architekturu odolnosti. Definujte RPO/RTO, zálohy mimo účet/region, immutable backup, testujte obnovu a scénáře chaos engineering. V havarijních plánech zohledněte závislosti (KMS, IAM, DNS).
Správa nákladů vs. bezpečnost (FinOps & SecOps)
Bezpečnostní kontroly nesmějí dramaticky zvyšovat náklady ani latenci. Využívejte finanční tagy, upozornění na rozpočet a propojení FinOps se SecOps k vyhodnocení cost-of-control a cost-of-risk. Dávejte pozor na náklady na logy, příjem dat do SIEM a odchozí provoz.
Právní a regulatorní aspekty: suverenita a soukromí
Mapujte lokalitu dat a zpracovatele, nastavte DLP a RMP (záznamy o činnostech zpracování). Využijte nástroje pro data residency, privacy by design a citlivé clustery pro osobní a chráněná data. Smluvně ošetřete audit, hlášení incidentů a požadavky na forenzní přístup.
Cloudová forenzika a reakce na incidenty
Plánujte předem: povolte distribuované auditní logy, snímky disků, izolaci sítí, forenzní účty s přístupem pouze pro čtení. Definujte runbooky pro únik tajemství, kompromitaci účtu, veřejné zpřístupnění úložiště nebo zneužití výpočetních zdrojů. Ujistěte se, že synchronizace času a uchovávání logů umožní korelaci.
AI/ML a správa datových sad
Služby AI v cloudu vyžadují řízení trénovacích a inferenčních dat, přístupové politiky pro datové sady/modely, citlivost výstupů (red-teaming), ochranu před model theft a prompt injection. Sledujte smluvní podmínky využívání dat poskytovatelem.
Typické hrozby a jak jim předcházet
- Veřejně přístupné úložiště – povinné zásady, block public access, sledování změn.
- Kompromitace přihlašovacích údajů – MFA, metody odolné proti phishingu, detekce anomálií.
- Nadměrná oprávnění – CIEM, opětovná certifikace, access analyzer, přístup JIT.
- Únik tajemství v repozitáři – skenery, hooky pre-commit, automatická rotace.
- Nezabezpečené API – brána, mTLS, validace schémat, rate limits, WAF.
Praktický kontrolní seznam (minimum)
- Zaveďte MFA a federaci identity pro všechny účty a služby.
- Standardizujte landing zone, logování a guardrails pomocí IaC.
- Aktivujte CSPM/CIEM, opravte kritické chybné konfigurace a zaveďte policy-as-code.
- Centralizujte KMS, rotujte klíče, odstraňte dlouhodobé statické klíče.
- Omezte síťový přístup pomocí privátních endpointů, mikrosegmentace a kontroly odchozího provozu.
- Chraňte pracovní zátěže (EDR/XDR, skenování obrazů, zásady běhového prostředí, CNAPP).
- Zabezpečte CI/CD (SAST/DAST/skenování IaC, podpisy artefaktů, tajemství v trezoru).
- Nastavte SIEM, detekční pravidla a playbooky SOAR.
- Proveďte BIA, definujte RPO/RTO, testujte obnovu a zálohy mimo účet/region.
- Udržujte asset inventory, označování tagy a pravidelnou recertifikaci přístupů.
Závěr: bezpečnost jako vlastnost architektury, nikoli dodatečný modul
Zabezpečení cloudu je souhrou strategie, architektury a automatizace. Úspěch stojí na silné identitě, neustálém ověřování konfigurací, ochraně dat a telemetrii schopné detekovat hrozby a včas na ně reagovat. Organizace, které začleňují bezpečnost do návrhu a kodifikují ji jako infrastrukturu v podobě kódu, dosahují vyšší odolnosti, rychlejšího dodávání a lepšího souladu s regulací – aniž by brzdily inovace.
