Ochrana dat v cloudu
Ochrana dat v cloudu vyžaduje kombinaci správné architektury, bezpečnostních kontrol a provozních postupů, které respektují model sdílené odpovědnosti a specifika jednotlivých platforem. Tento text prakticky srovnává a doporučuje osvědčené postupy pro ochranu dat napříč třemi hlavními poskytovateli: Amazon Web Services (AWS), Microsoft Azure a Google Cloud Platform (GCP). Zaměřuje se na šifrování, správu klíčů, přístupy, segmentaci, monitoring, DLP, řízení rizik mis-konfigurací, zálohování a compliance.
Model sdílené odpovědnosti
Poskytovatel zajišťuje bezpečnost „of the cloud“ (fyzická infrastruktura, hypervizor, core služby). Zákazník zodpovídá za bezpečnost „in the cloud“ (identita, konfigurace služeb, klasifikace dat, šifrování, přístupová práva, audit, reakce na incidenty). Tato hranice se posouvá se zvoleným modelem (IaaS → PaaS → SaaS), ale odpovědnost za data (správné nakládání, zákonnost, integrita a dostupnost) zůstává na zákazníkovi.
Klasifikace a kategorizace dat
Zaveďte jednotný klasifikační systém (např. Veřejná / Interní / Důvěrná / Přísně důvěrná) s vazbou na technické kontroly: požadované šifrování, retence, DLP politiky, schvalování přístupů a geo-lokaci. Tagujte a označujte zdroje (S3 bucket, Blob/GCS bucket, databáze, snapshoty) pro automatizované vynucování politik a reporting.
Šifrování dat v klidu a při přenosu
Všichni tři poskytovatelé podporují průmyslové standardy a transparentní šifrování na úrovni služeb. Minimální standard je TLS 1.2+ pro přenos a default-at-rest šifrování pro úložiště a databáze. Pro citlivá data preferujte vlastní klíče (CMEK) nebo dedikované HSM.
- AWS: S3, EBS, EFS, RDS, DynamoDB a Redshift podporují šifrování s AWS KMS; pro nejvyšší požadavky použijte CloudHSM nebo External Key Store a funkce S3 Object Lock (WORM) a S3 Bucket Keys pro snížení nákladů na volání KMS.
- Azure: Storage šifrování s Microsoft-managed keys je výchozí; pro CMEK využijte Azure Key Vault (včetně HSM tier), u databází (Azure SQL, Cosmos DB, PostgreSQL/MySQL) zapněte TDE s vlastními klíči. Pro objekty je k dispozici Immutable Storage a právní držení (legal hold).
- GCP: Cloud Storage, Persistent Disk, BigQuery i databáze podporují šifrování s Cloud KMS; pro špičkovou ochranu využijte Cloud HSM. BigQuery CMEK a per-table klíčování umožní granulární řízení. Objektové úložiště podporuje Bucket Lock (WORM) a Retention Policies.
Správa klíčů: KMS, HSM, BYOK a rotace
Centralizujte klíče v nativních KMS s pravidelnou rotací, izolací oprávnění a auditem. Pro vysoce regulované případy zvažte HSM (FIPS 140-2/3) a BYOK/HYOK.
- AWS KMS: oddělte správu klíčů (key administrators) od užití klíčů (key users), definujte key policy, používejte aliasy a automatickou rotaci. Pro sdílení napříč účty využijte granty nebo přístup přes IAM role.
- Azure Key Vault: rozdělujte trezory dle citlivosti a prostředí (prod/test), aktivujte purge protection a soft-delete. Managed HSM nabízí nejvyšší úroveň kontroly a oddělení administrativních rolí.
- GCP Cloud KMS/HSM: využijte separaci projektů pro klíče, CMEK bindingy na služby (Storage, BigQuery), plán rotace a záznamy v Cloud Audit Logs pro operace s klíči.
Řízení identity a přístupu (IAM)
Princip minimálních oprávnění, krátkodobé, auditované a schvalované zvýšení práv a segmentace administrátorských povinností jsou základem. Využívejte federaci s IdP (SAML/OIDC), MFA a just-in-time přidělování práv.
- AWS: IAM role, permission boundaries, SCP na úrovni organizace, IAM Identity Center (SSO). Omezte inline policies, preferujte managed policies a používejte session tags pro přidání kontextu.
- Azure: Azure AD/Entra ID, PIM pro privilegovaný přístup, role-based access control (RBAC) na úrovních jako management group, subscription, resource group, resource, dále Conditional Access a MFA.
- GCP: IAM bindings na úrovni organizace, složky či projektu, zásady least privilege, organizační zásady (Organization Policy) k omezení rizikových funkcí (např. veřejný přístup). Využijte Workload Identity Federation pro bezklíčovou integraci CI/CD.
Segmentace sítě a privátní přístup k datům
Udržujte data mimo veřejný internet pomocí privátních konektorů, firewallingu a mikrosegmentace. Architektura by měla oddělovat prod, non-prod, citlivé služby a administrátorská rozhraní.
- AWS: VPC, Security Groups, NACLs, VPC Endpoints (Gateway/Interface) a AWS PrivateLink pro privátní přístup ke službám (S3, DynamoDB, KMS). Kontrolujte egress provoz (Egress-only, NAT gateway, firewall).
- Azure: VNety, NSG/ASG, Private Endpoints a Service Endpoints pro Storage a databáze, Azure Firewall a DDoS Protection, User-Defined Routes pro řízení odchozího provozu.
- GCP: VPC, firewallové pravidla, Private Service Connect a VPC Service Controls pro perimetrovou ochranu dat v managed službách, Cloud NAT a kontrola egressu.
Bezpečné služby úložiště a databází
- Objektové úložiště: S3 / Azure Blob / Cloud Storage vždy s blokací veřejného přístupu, zásadami bucket-level IAM, verzováním, WORM/immutability a řízením životního cyklu (archivace, expirace). Implementujte požadavky na TLS, omezení podle referer/hostitele a server-side šifrování s CMEK.
- Databáze: Aktivujte TDE, auditování, síťový privátní přístup a CMK/CMEK. Omezte superuser role, používejte managed identity pro přístup aplikací, oddělte data a logy, aktivujte geo-replikaci a obnovu do času (point-in-time restore).
- Big data: Pro Redshift / Synapse / BigQuery vynucujte regionální lokalitu, CMEK, bezpečnost na úrovni řádku a sloupce, data masking a řízení přístupu na úrovni datasetů a tabulek.
Detekce, monitoring a DLP
Pravidelný audit, alerting a detekce anomálií jsou nezbytné k včasnému odhalení úniku či zneužití dat. Využívejte nativní bezpečnostní centra a nástroje DLP.
- AWS: CloudTrail a S3 Access Logs pro auditní záznamy, CloudWatch/CloudWatch Logs, GuardDuty pro detekci anomálií, Macie pro DLP a klasifikaci osobních údajů, Security Hub jako agregátor a řídicí rámec, Config pro kontrolu compliance driftu.
- Azure: Azure Monitor a Activity Logs, Defender for Cloud pro správu bezpečnostní posture a hrozby, Purview pro správu dat a klasifikaci, Sentinel jako SIEM/SOAR řešení, Policy pro vynucování pravidel konfigurace.
- GCP: Cloud Audit Logs, Cloud Monitoring/Logging, Security Command Center (SCC) pro správu posture a detekce hrozeb, Cloud DLP pro inspekci a maskování citlivých dat, Policy Intelligence pro řízení přístupů.
Ochrana před mis-konfiguracemi a governance
Nejčastější úniky dat souvisejí s nesprávnými právy a veřejným vystavením. Zaveďte preventivní a detekční guardraily a průběžný posture management.
- AWS: Organizace (AWS Organizations) se Service Control Policies pro centrální omezení, AWS Config s conformance packy, Proactive Controls v CodePipeline, šablony CloudFormation s StackSets a drift detection.
- Azure: Management Groups a Azure Policy (deny/inherit), Blueprints, Bicep/Terraform s integračními schvalovacími branami, Defender for Cloud doporučení a Secure Score.
- GCP: Organization Policy Constraints (např. zákaz public buckets), Forseti/Config Validator, Terraform Validator v CI, SCC Findings a Security Health Analytics.
Zálohování, obnova a odolnost
Implementujte strategii 3-2-1 a používejte oddělené, ideálně neměnné kopie záloh (immutable backups). Testujte obnovu a definujte RPO a RTO pro jednotlivé třídy dat.
- AWS: AWS Backup s backup vault lock a cross-region oraz cross-account kopiemi, S3 Cross-Region Replication, snapshots RDS/EC2/Aurora s omezeným přístupem.
- Azure: Azure Backup s Backup Vault (immutability), geo-redundantní úložiště (GRS/ZRS), geo-replikace SQL a dlouhodobá retence (long-term retention).
- GCP: Filestore / Persistent Disk snapshots, GCS verzování a bucket lock, BigQuery funkce time travel a export do separátního projektu.
Správa tajemství a aplikační integrace
Nepoužívejte statické klíče přímo v kódu. Tajemství uchovávejte v nativních trezorech a přidělujte je runtime identitám.
- AWS: Secrets Manager a Systems Manager Parameter Store, IAM role pro EC2/Lambda/kontejnery, rotace pověření databází.
- Azure: Key Vault Secrets, Managed Identities pro VM/Functions/AKS, Key Vault reference v App Services.
- GCP: Secret Manager, Workload Identity pro GKE/Cloud Run, automatická rotace a IAM na úrovni secretů.
Zero Trust a řízení datové expanze
Implementujte principy Zero Trust: ověřování identity a zařízení, kontextový přístup, mikrosegmentaci a kontinuální hodnocení rizik. Omezujte datové kopie, definujte golden sources, využijte data catalogs (Purview/Dataplex/Glue) a access workflows pro schvalování přístupů.
Pokročilé ochrany: confidential computing a enclaves
Pro vysoce citlivá data využijte výpočty nad šifrovanými daty a izolovaná prováděcí prostředí.
- AWS: Nitro Enclaves pro izolované zpracování a KMS attestation; EC2 a kontejnery s podporou šifrované paměti.
- Azure: Confidential Computing (SGX/TDX/SEV-SNP) pro virtuální stroje a kontejnery, Confidential Ledger pro audit odolný proti manipulaci.
- GCP: Confidential VMs a GKE s AMD SEV-SNP, Confidential Space pro kolaborativní výpočty nad citlivými daty.
Compliance, audit a data residency
Mapujte právní a regulatorní požadavky (GDPR, HIPAA, PCI DSS, ISO 27001, SOC 2) na konkrétní kontrolní mechanismy a důkazy. Zajistěte uchování auditních stop, řízení retenčních dob, anonymizaci/pseudonymizaci a řízení subjektů údajů (DSAR). Dodržujte pravidla umístění dat výběrem regionů, zákazem přeshraničních přenosů bez právního základu a oddělením metadat a logů.
DevSecOps a automatizace bezpečnosti
Šablonujte konfigurace v IaC (CloudFormation/Bicep/Terraform) s bezpečnostními policy-as-code validacemi v CI/CD. Používejte skenery tajemství, SAST/DAST, kontejnery z důvěryhodných registrů a image signing. Zavádějte pre-deployment bezpečnostní brány a post-deployment kontinuální compliance kontroly.
Typické chyby a jak se jim vyhnout
- Veřejné bucket/Blob/GCS objekty omylem vystavené bez potřeby; vynucujte block public access / public access prevention.
- Příliš široká IAM oprávnění (např. *:*) bez časového omezení a bez MFA; používejte role a PIM/JIT přístup.
- Neexistující nebo neotestované zálohy; zaveďte pravidelná DR cvičení a použijte immutable kopie.
- Neřízená expanze kopií dat mezi projekty/účty/tenanty; katalogizace a workflow schvalování přístupů.
- Chybějící monitoring a DLP; aktivujte nativní nástroje a nastavte alerty na anomální přístupy a velké odchozí toky dat (egress).
Referenční architektura pro citlivá data
- Samostatné účty, projekty nebo subscription pro citlivé pracovní zátěže, oddělené landing zóny a guardraily (SCP / Policy / Org Policy).
- Privátní přístup ke službám (PrivateLink / Private Endpoint / Private Service Connect) bez přímého veřejného přístupu.
- Šifrování s CMEK a centralizované KMS/HSM, rotace klíčů, oddělené role pro správu a používání klíčů.
- RBAC / IAM založené na rolích a skupinách, federace s IdP, PIM / JIT a povinná MFA.
- DLP a klasifikace dat, katalogizace a data masking, řízení přístupu na úrovni řádků a sloupců.
- Centralizovaný audit, integrace s SIEM / SOAR, alerty na citlivé operace (změny politik, klíče, veřejné ACL).
- Immutable zálohy, multi-region replikace, pravidelné testy obnovy a definovaná RPO / RTO.



























