Cloud vs. vlastní NAS: co vlastně porovnáváme
Diskusi „Cloud, nebo NAS?“ nelze zredukovat na cenu či počet terabajtů. Porovnáváme model služby (outsourcované úložiště a správu) oproti modelu vlastnictví (vaší infrastruktuře). Z hlediska soukromí a komfortu jde o zásadní volby: kdo má přístup k datům, kdo nese rizika, kdo spravuje kryptografické klíče a kdo zajišťuje dostupnost, aktualizace a škálování.
Definice a typické případy použití
- Cloud – komerční služby (např. objektová úložiště, platformy typu „disk“, týmové disky) s webovým rozhraním, mobilními aplikacemi, API a SLA. Často nabízejí spolupráci v reálném čase a ekosystém integrací.
- Vlastní NAS – zařízení u vás (doma/v kanceláři) s diskovým polem a systémem (Synology/QNAP/TrueNAS). Poskytuje síťové protokoly (SMB/NFS/WebDAV/API kompatibilní se S3), často také kontejnery, zálohování a multimediální služby.
- Hybridní řešení – NAS jako „primární“ úložiště a cloud jako záloha mimo lokalitu, nebo naopak (cloud jako primární úložiště, NAS jako cache/brána).
Soukromí: kdo vidí vaše data a metadata
- Cloud: i při šifrování „at-rest“ má poskytovatel typicky kontrolu nad klíči (s výjimkou řešení „zero-knowledge“/E2EE). Dále zpracovává metadata (protokoly přístupu, velikosti souborů, názvy, IP adresy, geografickou polohu). Vztah má obvykle podobu „zpracovatele údajů“ s DPA, v některých případech však může jít i o „správce“ (např. pokud data profiluje pro vlastní účely).
- NAS: data i metadata zůstávají u vás. Soukromí však závisí na konfiguraci – pokud NAS zpřístupníte internetu bez VPN/reverzní proxy a bez správně nastavených zásad, vystavujete se většímu riziku útoku než u renomovaného cloudu.
- Úniky metadat: i bez čtení obsahu odhalují vzorce používání. U cloudu s tím počítejte; u NAS minimalizujte odesílání protokolů ven, použijte vlastní DNS a šifrovaný tunel.
Kontrola nad klíči a kryptografie
- Cloud: ideální je client-side šifrování (E2EE/zero-knowledge). Bez něj se spoléháte na KMS poskytovatele a jeho zásady přístupu. Výhoda: méně starostí s rotací klíčů; nevýhoda: důvěra ve třetí stranu a složitější splnění některých požadavků typu „need-to-know“.
- NAS: úplná kontrola nad klíči (šifrování LUKS/ZFS/Btrfs, FDE, šifrovaná sdílení). Je nutné řešit zálohování klíčů, rotaci, zásady pro přístup „break-glass“ a zabezpečení procesu spouštění (TPM, klíče mimo zařízení).
Bezpečnost: útočná plocha a aktualizace
- Cloud: poskytovatel zajišťuje fyzickou bezpečnost, správu oprav, ochranu proti DDoS a segmentaci. Vaší odpovědností je správa identit a přístupu (MFA, IAM, princip nejnižších oprávnění), konfigurace bucketů a sdílení. Nejčastějším problémem bývá „chybné nastavení“ (veřejný bucket, slabé odkazy).
- NAS: odpovídáte za celý technologický stack – od přesměrování portů přes certifikáty až po aktualizace služeb (fotky, synchronizace s cloudem, indexer, kontejnery). Doporučení: VPN (WireGuard), reverzní proxy s TLS (např. Traefik/Caddy), zákaz přímého vystavení administrátorských portů internetu, oddělené VLAN a princip nejnižších oprávnění i pro lokální účty.
- Ransomware: v cloudu chrání object lock/immutability a verzování. U NAS chrání snapshoty (ZFS/Btrfs) s neměnnými zásadami a offline záloha nebo záloha mimo lokalitu.
Dostupnost a obnova po havárii
- Cloud: SLA, geografická redundance, verzování a třídy „lifecycle“ (hot, cool, cold). Rychlé škálování kapacity a šířky pásma. Závislost na internetu – bez připojení k internetu je komfort výrazně omezený.
- NAS: lokální přístup (LAN) i při výpadku internetu. O dostupnosti rozhodují RAID (nikoli záloha!), UPS, ECC RAM, kontrola integrity dat (scrubbing), náhradní disky a test obnovy. Replika mimo lokalitu (druhý NAS/cloud) je klíčová pro obnovu po havárii (DR).
Kompromisy v komfortu: spolupráce, sdílení, mobilní aplikace
- Cloud: okamžitá spolupráce (společné úpravy), prohlížeče dokumentů, odkazy se zpětnou vazbou, podrobné nastavení oprávnění, integrace s kancelářskými balíky, fulltextové vyhledávání v dokumentech.
- NAS: komfort závisí na ekosystému výrobce a doplňcích (webové editory, náhledy, mobilní aplikace). Sdílení externím uživatelům je možné, vyžaduje však správu certifikátů, odkazů a bezpečnostních pravidel.
Náklady a TCO (celkové náklady na vlastnictví)
| Položka | Cloud | NAS |
|---|---|---|
| Počáteční náklady | nízké (platba podle využití) | střední až vysoké (šasi, disky, UPS, síť) |
| Provoz | měsíční poplatky, odchozí přenos dat může být drahý | elektřina, výměna disků, údržba |
| Škálování | okamžité | nákup disků/rozšíření |
| Čas lidí | nižší (správa je delegována) | vyšší (aktualizace, monitoring, zálohy) |
Právní a regulační aspekty (pohled EU)
- Místo zpracování: požadavky na umístění dat (pouze v EU), přenosy do třetích zemí, smluvní doložky a posouzení dopadů.
- Role a odpovědnost: v cloudu jde zpravidla o vztah správce–zpracovatel s DPA; u NAS jste de facto „vším v jednom“ – zajišťujete procesy, bezpečnost i práva subjektů údajů.
- Protokolování a audit: cloud nabízí auditní protokoly a zásady uchovávání; u NAS je třeba je nastavit (SIEM/centralizované protokoly) a chránit před manipulací.
Výkon, latence a propustnost
- Cloud: v datových centrech je k dispozici vysoká šířka pásma; pro uživatele bývá limitujícím faktorem připojení v poslední míli a zásady pro odchozí přenos dat.
- NAS: v LAN běžně 1–10 GbE; vzdálený přístup omezuje rychlost odesílání a režie šifrování (VPN/TLS). Mezipaměť a CDN v cloudu obvykle zrychlují sdílení.
Správa verzí, immutability a pravidlo 3–2–1
- Verze: cloud – nativně; NAS – prostřednictvím snapshotů a verzování na úrovni aplikace.
- Immutability: cloud – object lock/WORM; NAS – „immutable snapshots“, exporty typu write-once, offline kopie.
- 3–2–1: 3 kopie, 2 různá média, 1 kopie mimo lokalitu. Hybridní model to usnadňuje (NAS + objektové úložiště v cloudu).
Scénáře: co se hodí komu
- Individuální uživatel: pokud chcete nulovou správu a špičkový komfort na mobilních zařízeních, kvalitní cloud s klientem E2EE je rozumnou volbou. NAS dává smysl pro média, rozsáhlé archivy a lokální přístup bez internetu.
- Malá firma: hybridní řešení – NAS jako rychlé pracovní úložiště a interní „server“, cloud pro sdílení s klienty, zálohování mimo lokalitu a spolupráci.
- Citlivá data (zdravotnictví, právo, výzkum a vývoj): nejprve NAS/E2EE, cloud jako šifrované úložiště mimo lokalitu (šifrování na klientovi, vlastní klíče, přísné IAM). Minimalizujte digitální stopu metadat.
Bezpečnostní „stack“ pro NAS (praktické minimum)
- Nevystavujte NAS přímo: žádné přesměrování portů administrátorských rozhraní; použijte VPN (WireGuard), případně reverzní proxy s mTLS/TLS a IDS/IPS před perimetrem.
- Identity: MFA, jednotné adresáře (LDAP/AD), oddělené role, pouze nezbytná oprávnění.
- Souborový systém: ZFS/Btrfs, snapshoty, pravidelná kontrola integrity dat (scrubbing), monitoring SMART, ECC RAM.
- Immutability: chráněné snapshoty, offline kopie „air-gap“, pravidelné testy obnovy.
- Zálohy: 3–2–1, replika mimo lokalitu (cloud kompatibilní se S3 prostřednictvím nástrojů rclone/restic/borg), plán retence, šifrování pomocí klíčů uložených mimo NAS.
- Hardware: UPS, teplotní limity, náhradní disk, zdokumentovaný postup výměny a opětovného sestavení pole.
Bezpečnostní „stack“ pro cloud (praktické minimum)
- E2EE/šifrování na klientovi pro citlivá data; pokud to není možné, použijte alespoň vlastní KMS/úložiště klíčů.
- Disciplína IAM: identity uživatelů i služeb, krátkodobé tokeny, přesně vymezené rozsahy oprávnění, povinné MFA/FIDO2.
- Zásady: verzování, object lock, lifecycle (archivace, cold storage), geografická redundance.
- Audit: protokolování přístupů, upozornění na změny zásad, pravidelné kontroly „chybného nastavení“.
- Právní rámec: DPA, místo zpracování, subdodavatelé zpracování, oznamovací povinnosti při incidentu.
Rozhodovací schéma (stručně)
- Potřebuji společné úpravy, sdílení s klienty a minimální správu → Cloud (s E2EE).
- Potřebuji velkou lokální kapacitu, offline přístup a nízkou latenci → NAS.
- Citlivá data + spolupráce → Hybridní řešení (NAS jako primární úložiště + šifrovaná replika v cloudu/společné úpravy pouze u necitlivých částí).
Kontrolní seznam pro implementaci NAS (krok za krokem)
- Vyberte platformu (Synology/QNAP/TrueNAS) a RAID podle RPO/RTO; zohledněte ECC a UPS.
- Zapněte šifrování svazků/sdílení; klíče uchovávejte mimo zařízení (správce hesel, HSM).
- Nastavte VPN a reverzní proxy; zakažte administrátorský přístup z WAN, omezte IP/geografické oblasti, aktivujte WAF/omezování rychlosti.
- Vytvořte IAM: skupiny, role, „zamítnout ve výchozím nastavení“, auditní protokoly ukládejte do externího úložiště WORM.
- Snapshoty + replikace do cloudu (rclone/restic) se šifrováním na klientovi.
- Test obnovy (simulace i skutečná obnova), dokumentace, pravidelné aktualizace a monitoring.
Kontrolní seznam pro implementaci cloudu (krok za krokem)
- Zapněte E2EE nebo si ověřte, že používáte vlastní klíče/KMS; nastavte rotaci a zálohování klíčů.
- Nastavte IAM (MFA/FIDO2, nejnižší potřebná oprávnění), označte zdroje štítky, použijte šablony zásad.
- Aktivujte verzování a object lock; definujte lifecycle a třídy úložiště podle nákladů.
- Monitorujte protokoly přístupů a anomálie; nastavte upozorňování.
- Ověřte smlouvy (DPA, subdodavatele zpracování, místo zpracování), u citlivých dat proveďte DPIA.
Strategie migrace a závislost na dodavateli
- Formáty: upřednostňujte otevřené formáty a nástroje (tar/zip, zfs send/receive, rclone), vyhýbejte se proprietárním uzamčeným kontejnerům.
- Kompatibilita API: rozhraní ve stylu S3 usnadňuje přesun mezi poskytovateli a NAS (brána S3 v minio/TrueNAS).
- Fázovaná migrace: nejprve necitlivá data a cache, poté citlivá data po ověření E2EE a IAM.
Typické chyby a anti-patterny
- RAID = záloha (není; chrání před selháním disku, nikoli před chybou uživatele nebo ransomwarem).
- Veřejně přístupný NAS s výchozími porty (snadný cíl; použijte VPN/reverzní proxy).
- Cloud bez verzování/object locku (náchylný k hromadnému smazání/zašifrování při synchronizaci).
- Nešifrovaná replika mimo lokalitu (riziko při úniku odkazu nebo u poskytovatele).
Shrnutí: rovnováha mezi soukromím a komfortem
Cloud vítězí v komfortu, integracích a škálování; soukromí závisí na E2EE a zásadách poskytovatele. NAS vítězí v kontrole a soukromí on-prem; komfort závisí na vaší správě a bezpečném připojení. Nejpraktičtější odpovědí bývá hybridní řešení: NAS pro citlivá a rozsáhlá data s lokálním výkonem, cloud pro spolupráci, odolnost kopií mimo lokalitu a dlouhodobé zásady uchovávání. Klíčem je disciplína v oblasti kryptografie, IAM a zálohování – a pravidelné testování obnovy.
