Respektování pravidel akceptovatelného využívání školních sítí: odůvodnění a postup žádosti o výjimku

Co je AUP a proč existuje

Acceptable Use Policy (AUP) je soubor pravidel, která definují, jak mohou uživatelé přistupovat ke školním sítím, zařízením a online službám. Cílem AUP je chránit bezpečnost, kontinuitu výuky, právní soulad a reputaci školy. V praxi upravuje především: povolené/zakázané aktivity, ochranu osobních údajů, pravidla pro školní účty a zařízení, odpovědnost uživatelů, monitoring a postupy při incidentech.

Proč AUP respektovat: čtyři klíčové důvody

  • Bezpečnost: AUP minimalizuje riziko malwaru, ransomwaru, phishingu, bočních průniků a zneužití sítě. Školní prostředí je heterogenní (laboratorní PC, BYOD, IoT), proto je disciplinované chování kritické.
  • Právní a etický soulad: škola zpracovává osobní údaje studentů a zaměstnanců, často i citlivá data. AUP zabraňuje neoprávněnému zpřístupnění a porušením ochrany údajů.
  • Pedagogické cíle: pravidla brání rozptylování, saturaci linky a narušení výuky, aby se infrastruktura používala k účelu, pro který je určena.
  • Finanční udržitelnost: incidenty a zneužívání zdrojů (P2P, kryptominery) stojí čas a peníze – od obnovy po právní zastoupení. AUP stanovuje hranice, které tyto náklady drží na uzdě.

Model hrozeb ve školních sítích

  • Externí útoky: phishingové kampaně na školní účty, skenování zranitelností, credential stuffing.
  • Interní rizika: nezabezpečené BYOD, nelegitimní sdílení účtů, instalace neautorizovaného softwaru, pokusy o obcházení filtrů.
  • Provozní rizika: náhodné mazání, přetížení linky streamováním, nevhodný obsah ve třídě.
  • Právní rizika: porušení autorských práv, zpracování osobních údajů bez právního základu, neohlášená nahrávání.

Typické prvky AUP: co se obvykle řeší

  • Autentifikace a účty: zákaz sdílení hesel, povinné 2FA, pravidelná výměna hesel pro administrativní účty.
  • Obsah a služby: kategorie blokovaného obsahu (pornografie, pirátství, hazard), pravidla pro sociální sítě a herní platformy.
  • Software a instalace: pouze schválené aplikace, zákaz privilegovaných zásahů bez povolení ICT.
  • BYOD a správa zařízení: minimální bezpečnostní standardy (šifrování, PIN/biometrie, aktuální OS), MDM profil pro přístup k interním zdrojům.
  • Monitoring a logování: informování o rozsahu a účelu monitoringu, retenční lhůty a kontakt na správce údajů/DPO.
  • Incident response: kam hlásit podezření, co uchovat jako důkaz, jak probíhá izolace zařízení a obnova.

Očekávání soukromí a transparentnost

Ve školních sítích existuje legitimní a předem oznámený monitoring – jde o provozní logy, detekci malwaru, filtrovací politiky a kontrolu přístupu. AUP musí jasně komunikovat, co se monitoruje, proč, jak dlouho, kdo má přístup k logům a jak se uplatňují práva dotčených osob. Transparentnost posiluje důvěru a snižuje konflikty.

Akademická svoboda vs. bezpečnostní omezení

Školy často balancují mezi experimentální výukou (kybernetika, síťování, DDD – data, dev, design) a povinností chránit infrastrukturu. Řešením je oddělení prostředí: testovací sandboxy, virtuální laboratoře, segmentované VLAN, offline obrazy a simulátory. V produkční školní síti by se neměly vykonávat aktivity, které mohou ohrozit dostupnost nebo integritu.

Co rozhodně nedělat, pokud narazíte na omezení

  • Neobcházet filtry pomocí neautorizovaných VPN/proxy, tunelování či „portable“ nástrojů – jedná se o porušení AUP a potenciální kázeňský přestupek.
  • Neprivatizovat si práva (např. lokální admin účty) ani nespouštět skenery či exploit frameworky v produkční síti.
  • Nepodepisovat „soukromé“ dohody o výjimce s jednotlivci – vždy jděte oficiální cestou přes odpovědné osoby (vyučující, ICT, DPO).

Kdy má smysl výjimka a jaké by měla mít hranice

  • Legitimní pedagogický účel: výzkum, laboratorní cvičení, přístup ke specializovaným repozitářům, open-data či akademickým sandboxům.
  • Přístupnost (accessibility): alternativní technologie pro studenty se specifickými potřebami.
  • Projektové granty a soutěže: dočasné potřeby (např. otevření portů pro soutěžní server) v kontrolovaném režimu.

Výjimka má být časově omezená, věcně vymezená (konkrétní domény/porty/služby), segmentovaná (oddělené prostředí) a auditovaná (logy, kontaktní osoba, dohled).

Bezpečná cesta k výjimce: doporučený proces

  1. Pedagogické zdůvodnění: ke každé žádosti přiložte popis cíle, sylabus/úkol, očekávané přínosy a alternativy.
  2. Technická specifikace: požadované domény/URL, IP rozsahy, porty, protokoly, typ klienta, požadovaná šířka pásma, předpokládaný počet uživatelů.
  3. Posouzení rizik: identifikujte hrozby (malware, únik dat), navrhněte mitigace (sandbox, read-only, omezení práv, rate limiting).
  4. Ochrana údajů: pokud se zpracovávají osobní údaje, uveďte právní základ, minimalizaci a retenční lhůty; u citlivých údajů zvažte konzultaci s DPO.
  5. Časový rámec a dohled: datum začátku/konce, osoba zodpovědná (vyučující/mentor), způsob monitoringu a kontakt při incidentu.
  6. Schválení: pošlete žádost na příslušný kanál (ICT helpdesk, formulář, komise). Bez explicitního schválení nezačínejte.

Vzorek žádosti o výjimku (stručný template)

Předmět: Žádost o dočasnou síťovou výjimku – předmět „Síťové protokoly“, lab 5

  • Cíl: Zachytit a analyzovat HTTP/2 a QUIC v izolovaném labu pro didaktické účely (2 x 90 min).
  • Rozsah: Povolit odchozí spojení na domény *.example.edu a IP 203.0.113.0/24 na porty 443/UDP a 443/TCP z VLAN „Lab-527“.
  • Mitigace: VLAN izolace, endpointy v kioskovém režimu, snapshoty VM, blokování uploadu externích dat, centrální logování, vypnuté osobní účty.
  • Údaje: Bez zpracování osobních údajů. Generovaná data tvoří pouze technické logy.
  • Čas: 14.11., 10:00–13:00, vyučující M. Novák, dohled v učebně S-203.

Technické principy bezpečné výjimky

  • Segmentace: oddělené VLAN/laby, zero-trust přístup, minimální oprávnění.
  • Dočasnost: výjimky se po skončení automaticky ruší (časové ACL, dočasné skupiny).
  • Monitoring s respektem: pouze nezbytné metriky a logy; jasný účel, odpovědná osoba, retenční lhůty.
  • Bezpečné obrazy: golden image VM, revert snapshot, neperzistentní profily.
  • Alternativy: lokální simulátory, offline datasety, akademické sandboxy poskytovatelů, které splňují AUP.

BYOD a osobní zařízení ve školních sítích

Pokud škola povoluje BYOD, AUP obvykle vyžaduje minimální standardy: šifrování disku, aktuální záplaty, zámek obrazovky, antimalware, oddělený profil pro školu, zákaz root/jailbreak. Výjimky do BYOD sítě by měly být obecně přísnější než ve spravovaných PC labořeích.

Pravidla pro zpracování osobních údajů v projektech

  • Minimalizace: používejte fiktivní nebo anonymizovaná data, pokud je to možné.
  • Právní základ: zpracování reálných údajů vyžaduje oporu v zákoně nebo informovaný souhlas a dohled vyučujícího.
  • Bezpečnost: ukládání ve školních úložištích, nikoliv v neověřených cloudech; kontrolované sdílení a jasné retenční lhůty.

Disciplinární důsledky a férový proces

Porušení AUP může vést k omezení přístupu, zápisu do studijní dokumentace, až po disciplinární řízení. AUP by měl obsahovat transparentní postup: oznámení, možnost vyjádření, přiměřenost sankce, poučení o odvolání a podporu při nápravě (edukační opatření, mentoring).

Komunikační protokol: jak řešit sporné situace

  • Nejprve vyučující a IT helpdesk – vysvětlete cíl, předložte fakta a návrh řešení.
  • Poté odpovědné osoby (správce sítě, DPO, vedení) – pokud jde o data, soukromí nebo právní otázky.
  • Dokumentujte – všechny dohody a výjimky musí mít písemnou formu a definovanou dobu trvání.

Pokud výjimku nedostanete: bezpečné alternativy

  • Lokální laby: simulátory protokolů, kontejnery, virtuální sítě bez přístupu na internet.
  • Veřejné akademické sandboxy: platformy s kurátorským obsahem (cvičná prostředí, kde jsou rizikové služby povoleny a izolovány).
  • Datasety offline: předpřipravené záznamy (pcap, logy) místo živého sniffingu v produkční síti.

Checklist pro studenta/učitele

  • Mám prostudovanou aktuální verzi AUP a rozumím sankcím?
  • Dokážeme cíle výuky splnit bez zásahu do produkční sítě?
  • Pokud žádáme výjimku: máme popis, technické parametry, mitigace, časový rámec a kontaktní osobu?
  • Jsou zapojeny správné role (ICT, DPO, vedení) a je dohodnuto auditování?
  • Po skončení: je přístup automaticky zrušen a bylo provedeno shrnutí a poučení?

Shrnutí

AUP není překážkou kreativity, ale bezpečnostní a provozní pojistkou v komplexním prostředí školy. Respektováním pravidel chráníte sebe, spolužáky i infrastrukturu. Pokud potřebujete pracovat mimo běžné limity, postupujte transparentně: jasný cíl, omezený rozsah, časová ohraničenost, segmentace a audit. Tak dosáhnete pedagogických cílů, aniž byste ohrozili síť, data či důvěru ve školní komunitu.