Cloud vs. NAS: kompromisy mezi soukromím a uživatelským komfortem datového úložiště

Cloud vs. NAS: Kompromisy medzi súkromím a užívateľským komfortom dátového úložiska

Cloud vs. vlastní NAS: co vlastně porovnáváme

Diskusi „Cloud, nebo NAS?“ nelze zredukovat na cenu či počet terabajtů. Porovnáváme model služby (outsourcované úložiště a správu) oproti modelu vlastnictví (vaší infrastruktuře). Z hlediska soukromí a komfortu jde o zásadní volby: kdo má přístup k datům, kdo nese rizika, kdo spravuje kryptografické klíče a kdo zajišťuje dostupnost, aktualizace a škálování.

Definice a typické případy použití

  • Cloud – komerční služby (např. objektová úložiště, platformy typu „disk“, týmové disky) s webovým rozhraním, mobilními aplikacemi, API a SLA. Často nabízejí spolupráci v reálném čase a ekosystém integrací.
  • Vlastní NAS – zařízení u vás (doma/v kanceláři) s diskovým polem a systémem (Synology/QNAP/TrueNAS). Poskytuje síťové protokoly (SMB/NFS/WebDAV/API kompatibilní se S3), často také kontejnery, zálohování a multimediální služby.
  • Hybridní řešení – NAS jako „primární“ úložiště a cloud jako záloha mimo lokalitu, nebo naopak (cloud jako primární úložiště, NAS jako cache/brána).

Soukromí: kdo vidí vaše data a metadata

  • Cloud: i při šifrování „at-rest“ má poskytovatel typicky kontrolu nad klíči (s výjimkou řešení „zero-knowledge“/E2EE). Dále zpracovává metadata (protokoly přístupu, velikosti souborů, názvy, IP adresy, geografickou polohu). Vztah má obvykle podobu „zpracovatele údajů“ s DPA, v některých případech však může jít i o „správce“ (např. pokud data profiluje pro vlastní účely).
  • NAS: data i metadata zůstávají u vás. Soukromí však závisí na konfiguraci – pokud NAS zpřístupníte internetu bez VPN/reverzní proxy a bez správně nastavených zásad, vystavujete se většímu riziku útoku než u renomovaného cloudu.
  • Úniky metadat: i bez čtení obsahu odhalují vzorce používání. U cloudu s tím počítejte; u NAS minimalizujte odesílání protokolů ven, použijte vlastní DNS a šifrovaný tunel.

Kontrola nad klíči a kryptografie

  • Cloud: ideální je client-side šifrování (E2EE/zero-knowledge). Bez něj se spoléháte na KMS poskytovatele a jeho zásady přístupu. Výhoda: méně starostí s rotací klíčů; nevýhoda: důvěra ve třetí stranu a složitější splnění některých požadavků typu „need-to-know“.
  • NAS: úplná kontrola nad klíči (šifrování LUKS/ZFS/Btrfs, FDE, šifrovaná sdílení). Je nutné řešit zálohování klíčů, rotaci, zásady pro přístup „break-glass“ a zabezpečení procesu spouštění (TPM, klíče mimo zařízení).

Bezpečnost: útočná plocha a aktualizace

  • Cloud: poskytovatel zajišťuje fyzickou bezpečnost, správu oprav, ochranu proti DDoS a segmentaci. Vaší odpovědností je správa identit a přístupu (MFA, IAM, princip nejnižších oprávnění), konfigurace bucketů a sdílení. Nejčastějším problémem bývá „chybné nastavení“ (veřejný bucket, slabé odkazy).
  • NAS: odpovídáte za celý technologický stack – od přesměrování portů přes certifikáty až po aktualizace služeb (fotky, synchronizace s cloudem, indexer, kontejnery). Doporučení: VPN (WireGuard), reverzní proxy s TLS (např. Traefik/Caddy), zákaz přímého vystavení administrátorských portů internetu, oddělené VLAN a princip nejnižších oprávnění i pro lokální účty.
  • Ransomware: v cloudu chrání object lock/immutability a verzování. U NAS chrání snapshoty (ZFS/Btrfs) s neměnnými zásadami a offline záloha nebo záloha mimo lokalitu.

Dostupnost a obnova po havárii

  • Cloud: SLA, geografická redundance, verzování a třídy „lifecycle“ (hot, cool, cold). Rychlé škálování kapacity a šířky pásma. Závislost na internetu – bez připojení k internetu je komfort výrazně omezený.
  • NAS: lokální přístup (LAN) i při výpadku internetu. O dostupnosti rozhodují RAID (nikoli záloha!), UPS, ECC RAM, kontrola integrity dat (scrubbing), náhradní disky a test obnovy. Replika mimo lokalitu (druhý NAS/cloud) je klíčová pro obnovu po havárii (DR).

Kompromisy v komfortu: spolupráce, sdílení, mobilní aplikace

  • Cloud: okamžitá spolupráce (společné úpravy), prohlížeče dokumentů, odkazy se zpětnou vazbou, podrobné nastavení oprávnění, integrace s kancelářskými balíky, fulltextové vyhledávání v dokumentech.
  • NAS: komfort závisí na ekosystému výrobce a doplňcích (webové editory, náhledy, mobilní aplikace). Sdílení externím uživatelům je možné, vyžaduje však správu certifikátů, odkazů a bezpečnostních pravidel.

Náklady a TCO (celkové náklady na vlastnictví)

Položka Cloud NAS
Počáteční náklady nízké (platba podle využití) střední až vysoké (šasi, disky, UPS, síť)
Provoz měsíční poplatky, odchozí přenos dat může být drahý elektřina, výměna disků, údržba
Škálování okamžité nákup disků/rozšíření
Čas lidí nižší (správa je delegována) vyšší (aktualizace, monitoring, zálohy)

Právní a regulační aspekty (pohled EU)

  • Místo zpracování: požadavky na umístění dat (pouze v EU), přenosy do třetích zemí, smluvní doložky a posouzení dopadů.
  • Role a odpovědnost: v cloudu jde zpravidla o vztah správce–zpracovatel s DPA; u NAS jste de facto „vším v jednom“ – zajišťujete procesy, bezpečnost i práva subjektů údajů.
  • Protokolování a audit: cloud nabízí auditní protokoly a zásady uchovávání; u NAS je třeba je nastavit (SIEM/centralizované protokoly) a chránit před manipulací.

Výkon, latence a propustnost

  • Cloud: v datových centrech je k dispozici vysoká šířka pásma; pro uživatele bývá limitujícím faktorem připojení v poslední míli a zásady pro odchozí přenos dat.
  • NAS: v LAN běžně 1–10 GbE; vzdálený přístup omezuje rychlost odesílání a režie šifrování (VPN/TLS). Mezipaměť a CDN v cloudu obvykle zrychlují sdílení.

Správa verzí, immutability a pravidlo 3–2–1

  • Verze: cloud – nativně; NAS – prostřednictvím snapshotů a verzování na úrovni aplikace.
  • Immutability: cloud – object lock/WORM; NAS – „immutable snapshots“, exporty typu write-once, offline kopie.
  • 3–2–1: 3 kopie, 2 různá média, 1 kopie mimo lokalitu. Hybridní model to usnadňuje (NAS + objektové úložiště v cloudu).

Scénáře: co se hodí komu

  • Individuální uživatel: pokud chcete nulovou správu a špičkový komfort na mobilních zařízeních, kvalitní cloud s klientem E2EE je rozumnou volbou. NAS dává smysl pro média, rozsáhlé archivy a lokální přístup bez internetu.
  • Malá firma: hybridní řešení – NAS jako rychlé pracovní úložiště a interní „server“, cloud pro sdílení s klienty, zálohování mimo lokalitu a spolupráci.
  • Citlivá data (zdravotnictví, právo, výzkum a vývoj): nejprve NAS/E2EE, cloud jako šifrované úložiště mimo lokalitu (šifrování na klientovi, vlastní klíče, přísné IAM). Minimalizujte digitální stopu metadat.

Bezpečnostní „stack“ pro NAS (praktické minimum)

  1. Nevystavujte NAS přímo: žádné přesměrování portů administrátorských rozhraní; použijte VPN (WireGuard), případně reverzní proxy s mTLS/TLS a IDS/IPS před perimetrem.
  2. Identity: MFA, jednotné adresáře (LDAP/AD), oddělené role, pouze nezbytná oprávnění.
  3. Souborový systém: ZFS/Btrfs, snapshoty, pravidelná kontrola integrity dat (scrubbing), monitoring SMART, ECC RAM.
  4. Immutability: chráněné snapshoty, offline kopie „air-gap“, pravidelné testy obnovy.
  5. Zálohy: 3–2–1, replika mimo lokalitu (cloud kompatibilní se S3 prostřednictvím nástrojů rclone/restic/borg), plán retence, šifrování pomocí klíčů uložených mimo NAS.
  6. Hardware: UPS, teplotní limity, náhradní disk, zdokumentovaný postup výměny a opětovného sestavení pole.

Bezpečnostní „stack“ pro cloud (praktické minimum)

  1. E2EE/šifrování na klientovi pro citlivá data; pokud to není možné, použijte alespoň vlastní KMS/úložiště klíčů.
  2. Disciplína IAM: identity uživatelů i služeb, krátkodobé tokeny, přesně vymezené rozsahy oprávnění, povinné MFA/FIDO2.
  3. Zásady: verzování, object lock, lifecycle (archivace, cold storage), geografická redundance.
  4. Audit: protokolování přístupů, upozornění na změny zásad, pravidelné kontroly „chybného nastavení“.
  5. Právní rámec: DPA, místo zpracování, subdodavatelé zpracování, oznamovací povinnosti při incidentu.

Rozhodovací schéma (stručně)

  • Potřebuji společné úpravy, sdílení s klienty a minimální správu → Cloud (s E2EE).
  • Potřebuji velkou lokální kapacitu, offline přístup a nízkou latenci → NAS.
  • Citlivá data + spolupráce → Hybridní řešení (NAS jako primární úložiště + šifrovaná replika v cloudu/společné úpravy pouze u necitlivých částí).

Kontrolní seznam pro implementaci NAS (krok za krokem)

  1. Vyberte platformu (Synology/QNAP/TrueNAS) a RAID podle RPO/RTO; zohledněte ECC a UPS.
  2. Zapněte šifrování svazků/sdílení; klíče uchovávejte mimo zařízení (správce hesel, HSM).
  3. Nastavte VPN a reverzní proxy; zakažte administrátorský přístup z WAN, omezte IP/geografické oblasti, aktivujte WAF/omezování rychlosti.
  4. Vytvořte IAM: skupiny, role, „zamítnout ve výchozím nastavení“, auditní protokoly ukládejte do externího úložiště WORM.
  5. Snapshoty + replikace do cloudu (rclone/restic) se šifrováním na klientovi.
  6. Test obnovy (simulace i skutečná obnova), dokumentace, pravidelné aktualizace a monitoring.

Kontrolní seznam pro implementaci cloudu (krok za krokem)

  1. Zapněte E2EE nebo si ověřte, že používáte vlastní klíče/KMS; nastavte rotaci a zálohování klíčů.
  2. Nastavte IAM (MFA/FIDO2, nejnižší potřebná oprávnění), označte zdroje štítky, použijte šablony zásad.
  3. Aktivujte verzování a object lock; definujte lifecycle a třídy úložiště podle nákladů.
  4. Monitorujte protokoly přístupů a anomálie; nastavte upozorňování.
  5. Ověřte smlouvy (DPA, subdodavatele zpracování, místo zpracování), u citlivých dat proveďte DPIA.

Strategie migrace a závislost na dodavateli

  • Formáty: upřednostňujte otevřené formáty a nástroje (tar/zip, zfs send/receive, rclone), vyhýbejte se proprietárním uzamčeným kontejnerům.
  • Kompatibilita API: rozhraní ve stylu S3 usnadňuje přesun mezi poskytovateli a NAS (brána S3 v minio/TrueNAS).
  • Fázovaná migrace: nejprve necitlivá data a cache, poté citlivá data po ověření E2EE a IAM.

Typické chyby a anti-patterny

  • RAID = záloha (není; chrání před selháním disku, nikoli před chybou uživatele nebo ransomwarem).
  • Veřejně přístupný NAS s výchozími porty (snadný cíl; použijte VPN/reverzní proxy).
  • Cloud bez verzování/object locku (náchylný k hromadnému smazání/zašifrování při synchronizaci).
  • Nešifrovaná replika mimo lokalitu (riziko při úniku odkazu nebo u poskytovatele).

Shrnutí: rovnováha mezi soukromím a komfortem

Cloud vítězí v komfortu, integracích a škálování; soukromí závisí na E2EE a zásadách poskytovatele. NAS vítězí v kontrole a soukromí on-prem; komfort závisí na vaší správě a bezpečném připojení. Nejpraktičtější odpovědí bývá hybridní řešení: NAS pro citlivá a rozsáhlá data s lokálním výkonem, cloud pro spolupráci, odolnost kopií mimo lokalitu a dlouhodobé zásady uchovávání. Klíčem je disciplína v oblasti kryptografie, IAM a zálohování – a pravidelné testování obnovy.