Co je AUP a proč existuje
Acceptable Use Policy (AUP) je soubor pravidel, která určují, jak mohou uživatelé přistupovat ke školním sítím, zařízením a online službám. Cílem AUP je chránit bezpečnost, kontinuitu výuky, soulad s právními předpisy a pověst školy. V praxi upravuje zejména: povolené/zakázané činnosti, ochranu osobních údajů, pravidla pro školní účty a zařízení, odpovědnost uživatelů, monitoring a postupy při incidentech.
Proč AUP dodržovat: čtyři klíčové důvody
- Bezpečnost: AUP minimalizuje riziko malwaru, ransomwaru, phishingu, laterálních průniků a zneužití sítě. Školní prostředí je různorodé (počítače v laboratořích, BYOD, IoT), proto je disciplinované chování zásadní.
- Soulad s právními předpisy a etickými zásadami: škola zpracovává osobní údaje studentů a zaměstnanců, často i citlivé údaje. AUP zabraňuje neoprávněnému zpřístupnění a porušování pravidel ochrany údajů.
- Pedagogické cíle: pravidla předcházejí rozptylování, zahlcení linky a narušování výuky, aby se infrastruktura používala k určenému účelu.
- Finanční udržitelnost: incidenty a zneužívání zdrojů (P2P, kryptoměnová těžba) stojí čas a peníze – od obnovy až po právní zastoupení. AUP stanovuje hranice, které tyto náklady drží pod kontrolou.
Model hrozeb ve školních sítích
- Externí útoky: phishingové kampaně zaměřené na školní účty, skenování zranitelností, credential stuffing.
- Interní rizika: nezabezpečená zařízení BYOD, neoprávněné sdílení účtů, instalace neautorizovaného softwaru, pokusy o obcházení filtrů.
- Provozní rizika: náhodné mazání, přetížení linky streamováním, nevhodný obsah v učebně.
- Právní rizika: porušování autorských práv, zpracovávání osobních údajů bez právního základu, neohlášené nahrávání.
Typické prvky AUP: co se obvykle řeší
- Autentizace a účty: zákaz sdílení hesel, povinné 2FA, pravidelná změna hesel u administrátorských účtů.
- Obsah a služby: kategorie blokovaného obsahu (pornografie, pirátství, hazardní hry), pravidla pro sociální sítě a herní platformy.
- Software a instalace: pouze schválené aplikace, zákaz zásahů vyžadujících zvýšená oprávnění bez povolení ICT.
- BYOD a správa zařízení: minimální bezpečnostní standardy (šifrování, PIN/biometrické ověření, aktuální OS), profil MDM pro přístup k interním zdrojům.
- Monitoring a protokolování: informování o rozsahu a účelu monitoringu, lhůtách uchovávání a kontaktech na správce údajů/DPO.
- Reakce na incidenty: kam hlásit podezření, co uchovat jako důkaz, jak probíhá izolace zařízení a obnova.
Očekávání ohledně soukromí a transparentnost
Ve školních sítích se uplatňuje legitimní monitoring, o němž jsou uživatelé předem informováni – jde o provozní protokoly, detekci malwaru, filtrovací politiky a řízení přístupu. AUP musí jasně sdělovat, co se monitoruje, proč, jak dlouho, kdo má k protokolům přístup a jak se uplatňují práva subjektů údajů. Transparentnost posiluje důvěru a omezuje konflikty.
Akademická svoboda vs. bezpečnostní omezení
Školy často hledají rovnováhu mezi experimentální výukou (kybernetika, síťové technologie, DDD – data, dev, design) a povinností chránit infrastrukturu. Řešením je oddělení prostředí: testovací sandboxy, virtuální laboratoře, segmentované VLAN, offline obrazy a simulátory. V produkční školní síti by se neměly provádět činnosti, které mohou ohrozit její dostupnost nebo integritu.
Co rozhodně nedělat, pokud narazíte na omezení
- Neobcházejte filtry pomocí neautorizovaných VPN/proxy, tunelování či přenosných nástrojů – jde o porušení AUP a potenciálně o disciplinární přestupek.
- Nepřisvojujte si oprávnění (např. místní administrátorské účty) ani nespouštějte skenery či exploit frameworky v produkční síti.
- Nesjednávejte „soukromé“ dohody o výjimce s jednotlivci – vždy postupujte oficiální cestou přes odpovědné osoby (vyučující, ICT, DPO).
Kdy má výjimka smysl a jaké má mít hranice
- Legitimní pedagogický účel: výzkum, laboratorní cvičení, přístup ke specializovaným repozitářům, otevřeným datům či akademickým sandboxům.
- Přístupnost (accessibility): alternativní technologie pro studenty se specifickými potřebami.
- Projektové granty a soutěže: dočasné potřeby (např. otevření portů pro soutěžní server) v kontrolovaném režimu.
Výjimka musí být časově omezená, věcně vymezená (konkrétní domény/porty/služby), segmentovaná (oddělené prostředí) a auditovaná (protokoly, kontaktní osoba, dohled).
Bezpečný postup při žádosti o výjimku: doporučený proces
- Pedagogické zdůvodnění: ke každému požadavku přiložte popis cíle, sylabus/zadání, očekávané přínosy a alternativy.
- Technická specifikace: potřebné domény/URL, rozsahy IP adres, porty, protokoly, typ klienta, požadovaná šířka pásma, předpokládaný počet uživatelů.
- Posouzení rizik: identifikujte hrozby (malware, únik dat) a navrhněte opatření ke zmírnění rizik (sandbox, přístup pouze pro čtení, omezení oprávnění, omezení rychlosti).
- Ochrana údajů: pokud se zpracovávají osobní údaje, uveďte právní základ, minimalizaci a lhůty uchovávání; u citlivých údajů zvažte konzultaci s DPO.
- Časový rámec a dohled: datum zahájení/ukončení, odpovědná osoba (vyučující/mentor), způsob monitoringu a kontakt pro případ incidentu.
- Schválení: odešlete žádost příslušným kanálem (ICT helpdesk, formulář, komise). Bez výslovného schválení nezačínejte.
Vzor žádosti o výjimku (stručná šablona)
Předmět: Žádost o dočasnou síťovou výjimku – předmět „Síťové protokoly“, laboratoř 5
- Cíl: Zachytit a analyzovat HTTP/2 a QUIC v izolované laboratoři pro výukové účely (2 × 90 min).
- Rozsah: Povolit odchozí spojení na domény *.example.edu a IP 203.0.113.0/24 na porty 443/UDP a 443/TCP z VLAN „Lab-527“.
- Opatření ke zmírnění rizik: izolace VLAN, koncová zařízení v kioskovém režimu, snímky virtuálních strojů, blokování nahrávání externích dat, centrální protokolování, vypnuté osobní účty.
- Údaje: Bez zpracovávání osobních údajů. Generovaná data tvoří pouze technické protokoly.
- Čas: 14.11., 10:00–13:00, vyučující M. Novák, dohled v učebně S-203.
Technické principy bezpečné výjimky
- Segmentace: oddělené VLAN/laboratoře, přístup typu zero trust, minimální oprávnění.
- Dočasnost: výjimky se po skončení automaticky ruší (časová ACL, dočasné skupiny).
- Monitoring s respektem k soukromí: pouze nezbytné metriky a protokoly; jasný účel, odpovědná osoba, lhůty uchovávání.
- Bezpečné obrazy: zlatý obraz virtuálního stroje, návrat ke snímku, nepersistentní profily.
- Alternativy: místní simulátory, offline datové sady, akademické sandboxy poskytovatelů, které splňují AUP.
BYOD a osobní zařízení ve školních sítích
Pokud škola povoluje BYOD, AUP obvykle vyžaduje minimální standardy: šifrování disku, aktuální bezpečnostní záplaty, zámek obrazovky, antimalware, oddělený profil pro školu, zákaz rootování/jailbreaku. Výjimky pro síť BYOD by měly být přísněji omezené než v laboratořích se spravovanými počítači.
Pravidla pro zpracovávání osobních údajů v projektech
- Minimalizace: pokud je to možné, používejte fiktivní nebo anonymizovaná data.
- Právní základ: zpracovávání skutečných údajů musí mít oporu v zákoně nebo informovaný souhlas a dohled vyučujícího.
- Bezpečnost: ukládání do školních úložišť, nikoli do neověřených cloudových služeb; kontrolované sdílení a jasně stanovené lhůty uchovávání.
Disciplinární důsledky a spravedlivý postup
Porušení AUP může vést k omezení přístupu, zápisu do studijní dokumentace, případně až k disciplinárnímu řízení. AUP by měl obsahovat transparentní postup: oznámení, možnost vyjádřit se, přiměřenost sankce, poučení o odvolání a podporu při nápravě (vzdělávací opatření, mentoring).
Komunikační protokol: jak řešit sporné situace
- Nejprve vyučující a IT helpdesk – vysvětlete cíl, předložte fakta a navrhněte řešení.
- Poté odpovědné osoby (správce sítě, DPO, vedení) – pokud se jedná o údaje, soukromí nebo právní otázky.
- Dokumentujte – všechny dohody a výjimky musí mít písemnou podobu a stanovenou dobu platnosti.
Pokud výjimku nedostanete: bezpečné alternativy
- Místní laboratoře: simulátory protokolů, kontejnery, virtuální sítě bez přístupu k internetu.
- Veřejné akademické sandboxy: platformy s kurátorsky vybraným obsahem (cvičná prostředí, v nichž jsou rizikové služby povoleny a izolovány).
- Offline datové sady: předpřipravené záznamy (pcap, protokoly) místo živého zachytávání síťového provozu v produkční síti.
Kontrolní seznam pro studenta/učitele
- Mám prostudovanou aktuální verzi AUP a rozumím sankcím?
- Dokážeme výukový cíl splnit bez zásahu do produkční sítě?
- Pokud žádáme o výjimku: máme připravený popis, technické parametry, opatření ke zmírnění rizik, časový rámec a kontaktní osobu?
- Jsou zapojeny správné role (ICT, DPO, vedení) a je dohodnut audit?
- Po skončení: bude přístup automaticky zrušen a proběhne shrnutí a poučení?
Shrnutí
AUP není překážkou kreativity, ale bezpečnostní a provozní pojistkou v komplexním školním prostředí. Dodržováním pravidel chráníte sebe, spolužáky i infrastrukturu. Pokud potřebujete pracovat mimo běžné limity, postupujte transparentně: stanovte jasný cíl, omezený rozsah, časové omezení, segmentaci a audit. Dosáhnete tak pedagogických cílů, aniž byste ohrozili síť, údaje či důvěru ve školní komunitu.
