Bezpečnostní modely v cloudu a jejich specifika
Cloudová prostředí (AWS, Azure, Google Cloud) nabízejí flexibilitu, škálovatelnost a standardizované bezpečnostní mechanismy, jejichž správné využití však vyžaduje odlišný přístup oproti on-premise řešením. Bezpečnost se posouvá od perimetru směrem k identitám, bezpečnostním politikám a automatizaci. Cílem tohoto článku je systematicky popsat klíčové bezpečnostní modely a vzory, které zajišťují důvěrnost, integritu, dostupnost a dodržování předpisů v multicloudových architekturách.
Model sdílené odpovědnosti
Základním rámcem je model sdílené odpovědnosti (shared responsibility model): poskytovatel cloudové služby odpovídá za security of the cloud (fyzická infrastruktura, hypervizor, základní služby), zákazník za security in the cloud (konfigurace účtů, identit, dat a aplikací). V případě SaaS je odpovědnost zákazníka menší než u IaaS/PaaS, avšak nikdy není nulová: zejména řízení přístupu, klasifikace dat a konfigurace zůstávají vždy v rukou zákazníka.
Hierarchie zdrojů a izolační domény
- AWS: organizace → účty → regiony → VPC → zdroje. Oddělení workloadů do více účtů s centrálním řízením (SCP, AWS Organizations) minimalizuje blast radius.
- Azure: tenant → management groups → subscription → resource groups → zdroje. Governance je realizována prostřednictvím Azure Policy a Blueprints (nyní integrovány v rámci policy/alignment), které vynucují standardy.
- Google Cloud: organizace → složky (folders) → projekty → zdroje. Organizační politiky (Organization Policies) a hierarchické firewally řídí chování napříč projekty.
Izolace na těchto úrovních je klíčová pro zabezpečení a compliance; projekty, subscriptiony a účty představují hrubozrnnou izolaci, zatímco VPC a subnety fungují jako jemnozrnná síťová doména.
Bezpečnost orientovaná na identity: IAM, RBAC/ABAC a oprávnění
- Řízení přístupu na základě rolí (RBAC): předdefinované a vlastní role pro týmy (správa, DevOps, bezpečnost, audit).
- Řízení přístupu na základě atributů (ABAC): politiky založené na štítcích/tagách (např. env=prod, pii=true), které snižují počet potřebných rolí a zvyšují flexibilitu.
- Princip minimálních oprávnění: udělování least privilege pro konkrétní zdroje a operace; využití just-in-time elevace (PIM/JIT) u privilegovaných přístupů.
- Krátkodobá přístupová pověření: federace přes SAML/OIDC a používání STS tokenů (AWS STS, Azure AD tokeny, GCP Service Account krátkodobé klíče) místo dlouhodobých přístupových klíčů.
- Workload identity: provázání identity s workloadem (Kubernetes Service Account → cloudová IAM role; Azure Managed Identity; GCP Workload Identity Federation) bez nutnosti statických tajemství.
Perimetr bez perimetru: Zero Trust
Model Zero Trust vychází z předpokladu, že žádná síť není implicitně důvěryhodná. Ověřují se identity, zařízení a kontext každé žádosti. Klíčové implementační prvky zahrnují:
- Podmíněný přístup (Conditional Access) založený na riziku, stavu zařízení, geografické poloze a síle ověřování (MFA).
- Mikrosegmentace na úrovni VPC/NSG/Security Groups a aplikačních politik (service mesh, mTLS).
- Privátní přístup ke službám: PrivateLink/Private Endpoint (AWS/Azure), Private Service Connect (GCP) umožňující přístup bez vystavení služeb veřejnému internetu.
Síťové bezpečnostní modely
- Segmentace: VPC/VNet dle aplikace a vrstvy, dedikované subnety pro web/app/data, privátní subnety bez egress do internetu.
- Filtrace: Security Groups/NSG (stavové) + Network ACLs/hierarchický firewall (statické); zásada deny-all, allow-by-exception.
- Transit a sdílení sítě: Transit Gateway/Virtual WAN/Cloud Router pro centralizované směrování a inspekci provozu.
- Perimetrické služby: WAF, aplikační L7 firewally, ochrana proti DDoS útokům (AWS Shield/CloudFront, Azure Front Door, Google Cloud Armor).
- Šifrování v přenosu: TLS 1.2+ end-to-end, mTLS mezi službami, Perfect Forward Secrecy (PFS) a správná rotace certifikátů.
Modely ochrany dat: klasifikace, šifrování a řízení klíčů
- Klasifikace dat (PII, PCI, zdravotní data, interní informace): mapování na politiky uchovávání, šifrování a přístupových práv.
- Šifrování dat v klidu: výchozí správa klíčů poskytovatelem nebo zákaznicky spravované klíče (CMK) v KMS; použití envelope encryption a granularita na úrovni objektů, tabulek či disků.
- HSM a externí klíče: CloudHSM/Azure Dedicated HSM; externí správci klíčů (key manager/HYOK/XKS) pro scénáře vyžadující suverenitu dat.
- Ochrana přístupu k objektům: bucket policies/ACL, podmínky IAM, přístup omezený na VPC; pre-signed URL a SAS tokeny s krátkou platností.
- DLP a tokenizace: automatická detekce citlivých dat, pseudonymizace a format-preserving šifrování pro analytické účely.
Bezpečnostní governance a policy-as-code
- Organizační politiky: AWS SCP, Azure Policy, GCP Org Policies (blokování deaktivace logování, vynucení CMK, zákaz veřejných IP v produkčním prostředí).
- Konfigurační baseline: AWS Config/Conformance Packs, Azure Policy iniciativy, GCP Config Validator; automatická remediace.
- OPA/Gatekeeper a Terraform Sentinel: validace infrastruktury jako kódu (IaC) před nasazením, shift-left governance.
Posture management a detekce hrozeb
- CSPM/CNAPP: kontinuální skenování chyb konfigurace, zranitelností a prioritizace na základě rizika (kombinace signálů: expozice, citlivost dat, dosah dopadu).
- Detekční služby: GuardDuty/Inspector/Security Hub (AWS), Defender for Cloud/Microsoft Sentinel (Azure), SCC/Chronicle (GCP) pro detekci hrozeb a korelaci událostí.
- Audit a logování: CloudTrail/CloudWatch, Azure Activity/Monitor, GCP Cloud Audit Logs/Logging; neměnné (immutable) úložiště logů, WORM retention a korelační ID pro forenzní účely.
Privilegované přístupy a operační model
- PIM/JIT: dočasné přidělování práv s vícefaktorovým ověřováním, schvalováním a záznamem; break-glass účty chráněné trezorem a dohledem.
- Privileged Access Workstations (PAW): izolovaná zařízení pro správu cloudového prostředí.
- Oddělení povinností (Segregation of Duties): rozdělení rolí pro změny, kontrolu a nasazení; zásada four-eyes.
Bezpečnostní modely v Kubernetes a kontejnerech
- Pod Security a Network Policies: zákaz privilegovaných kontejnerů, omezení systémových volání (seccomp), izolace jmenných prostorů, egress restrikce.
- mTLS v service mesh (Istio/Linkerd): šifrování a identita služeb, zero-trust komunikace uvnitř clusteru.
- Supply-chain: podpisy image (Sigstore/cosign), úrovně SLSA, skenování závislostí a Admission Control (OPA, Kyverno).
- IAM bind: mapování service account → cloudová role (Workload Identity/IRSA/Managed Identity) bez statických tajemství.
API bezpečnost a řízení integrací
- Gateway s podporou OAuth 2.1/OIDC, omezením rychlosti, validací schémat, mTLS pro partnerské integrace a token exchange pro server-to-server komunikaci.
- Rotace tajemství a bez-sekretní přístup: Secrets Manager/Key Vault/Secret Manager s krátkou dobou platnosti a auditem přístupů.
- Threat modeling pro API (STRIDE), ochrana proti SSRF, validační limity a omezení velikosti payloadu.
Databáze a analytika: řízení přístupu a izolace
- Row-/column-level security a view-based přístup pro ochranu PII; data masking v neprodukčním prostředí.
- Privátní konektivita k databázím (bez veřejně dostupných endpointů), rotace přihlašovacích údajů a passwordless autentizace (IAM auth, IAM DB Auth, Azure AD auth).
- Oddělení produkce a analytiky: export prostřednictvím kontrolovaných kanálů, lakehouse s vrstvou přístupových práv a auditními stopami.
Plán obnovy po havárii (DR), zálohy a suverenita dat
- Multiregionální a AZ architektura; kryptografické oddělení zálohovacích klíčů od produkčních.
- Neměnné (immutabilní) zálohy, verzování objektů a object lock; pravidelné testy obnovy (fire-drills).
- Data residency: omezení regionů politikami, zákaz přeshraniční replikace, externí KMS pro režimy vyžadující datovou suverenitu.
Bezpečnostní modely pro vývoj a nasazení (DevSecOps)
- Shift-left: statická a dynamická analýza kódu (SAST/DAST/IAST), skenování závislostí (SCA) a IaC v CI; policy gates pro produkční vydání.
- Provenience artefaktů a digitální podpisy (Sigstore), zveřejnění SBOM při releasu, reproducible builds.
- Postupné nasazení: canary/blue-green nasazování s bezpečnostními ochrannými mechanismy; automatický revert při detekci anomálií.
Monitorování, detekce a reakce
- Detekce založená na konkrétních scénářích: anomální IAM události, změny politik, exfiltrace dat z objektových úložišť, signatury kryptominingu.
- SOAR playbooky: automatizace izolace, rotace klíčů, karanténa účtů/projektů, ticketing a notifikace.
- Časová synchronizace, korelátory a trace ID napříč vrstvami pro forenzní vyšetřování.
Metodiky posouzení rizik a měření efektivity
- KPI/SLO: doba záplatování (patch latency), MTTD/MTTR, % zdrojů v souladu s politikami, míra pokrytí logy, % privátních endpointů.
- KRI: počet veřejně přístupných zdrojů (public-exposed), nezabezpečené storage bucketu/blob kontejnerů, přítomnost dlouhodobých klíčů.
- Kontinuální audit: automatizované důkazy pro ISO 27001, SOC 2, PCI DSS; evidence as code.
Referenční architektury pro různé úrovně zralosti
- Počáteční úroveň (Start): 1 organizace/tenant, několik sandbox/prod účtů/projektů, základní IAM, logování, CMK pro PII, WAF a DDoS ochrana.
- Střední úroveň: landing zone s více účty/projekty, centrální síť a sdílené služby, CSPM/CNAPP, PIM/JIT, privátní přístup ke spravovaným službám.
- Pokročilá úroveň: multi-regionální nasazení a datová suverenita, externí KMS/HSM, Zero Trust napříč sítí i aplikacemi, SLSA ve supply chain managementu, plně automatizovaná remediace.
Antivzory a časté chyby
- Používání dlouhodobých access key bez rotace a omezení rozsahu jejich platnosti.
- Veřejně přístupné storage buckety/blob kontejnery a databáze s povoleným přístupem z 0.0.0.0/0.
- Nedostatečné logování a absence neměnné retence logů; nemožnost forenzní analýzy.
- Monolitický „all-powerful“ administrátorský účet bez JIT a MFA.
- Absence policy-as-code – ruční konfigurace bez centralizovaného vynucování standardů.
Praktická roadmapa zavedení
- Základ governance



























