Cloud versus vlastní NAS: porovnání modelů služeb a vlastnictví úložišť

Cloud vs. vlastní NAS: co vlastně porovnáváme

Diskuzi „Cloud nebo NAS?“ nelze redukovat pouze na cenu či počet terabajtů. Porovnáváme model služby (outsourcované úložiště a správa) versus model vlastnictví (vaše infrastruktura). Z pohledu soukromí a komfortu jde o zásadní volby: kdo má přístup k datům, kdo nese rizika, kdo řídí kryptografické klíče a kdo zajišťuje dostupnost, aktualizace a škálování.

Definice a archetypy použití

  • Cloud – komerční služby (např. objektová úložiště, „drive“ platformy, týmové disky) s webovým rozhraním, mobilními aplikacemi, API a SLA. Často nabízejí kolaboraci v reálném čase a integrační ekosystém.
  • Vlastní NAS – zařízení u vás (doma/kancelář) s diskovým polem a systémem (Synology/QNAP/TrueNAS). Poskytuje síťové protokoly (SMB/NFS/WebDAV/S3-kompatibilní API), často také kontejnery, zálohování a multimediální služby.
  • Hybrid – NAS jako „primární“, cloud jako off-site záloha, nebo naopak (cloud primární, NAS cache/gateway).

Soukromí: kdo vidí vaše data a metadata

  • Cloud: i při šifrování „at-rest“ má poskytovatel typicky kontrolu nad klíči (kromě „zero-knowledge“/E2EE řešení). Dále zpracovává metadata (přístupové logy, velikosti souborů, názvy, IP, geografii). Vztah bývá „správce údajů“ s DPA, ale v některých případech může být také „provozovatel“ (např. pokud data profiluje pro vlastní účely).
  • NAS: data i metadata zůstávají u vás. Soukromí však závisí na konfiguraci – pokud NAS vystavíte na internet bez VPN/reverzního proxy a bez správných politik, riskujete vyšší vektor útoku než u renomovaného cloudu.
  • Úniky metadata: i bez čtení obsahu odhalují vzorce používání. V cloudu s tím počítejte; u NAS minimalizujte logování směrem ven, použijte vlastní DNS a šifrovaný tunel.

Kontrola klíčů a kryptografie

  • Cloud: ideálem je client-side šifrování (E2EE/zero-knowledge). Bez toho se spoléháte na KMS poskytovatele a jeho přístupové politiky. Výhoda: méně starostí s rotací klíčů, nevýhoda: důvěra v třetí stranu a složitější splnění některých „need-to-know“ požadavků.
  • NAS: úplná kontrola nad klíči (LUKS/ZFS/Btrfs šifrování, FDE, šifrované sdílení). Nutné řešit zálohování klíčů, rotaci, politiky pro „break-glass“ přístup a zabezpečení boot procesu (TPM, klíče mimo zařízení).

Bezpečnost: povrch útoku a aktualizace

  • Cloud: poskytovatel zajišťuje fyzickou bezpečnost, patch management, DDoS ochranu a segmentaci. Vaší odpovědností je identity & access (MFA, IAM, least privilege), konfigurace bucketů a sdílení. Nejčastěji selhává „misconfiguration“ (veřejný bucket, slabé odkazy).
  • NAS: zodpovídáte za celý stack – od port forwardingu přes certifikáty po patchování služeb (photos, cloud-sync, indexer, kontejnery). Doporučené: VPN (WireGuard), reverzní proxy s TLS (např. Traefik/Caddy), zákaz přímých administrátorských portů do internetu, oddělené VLANy a princip least privilege i pro lokální účty.
  • Ransomvér: u cloudu chrání object lock/immutability a verzování. U NAS chrání snapshots (ZFS/Btrfs) s neměnnými politikami a offline/off-site záloha.

Dostupnost a obnova po havárii

  • Cloud: SLA, geografická redundance, verzování a „lifecycle“ třídy (hot, cool, cold). Rychlé škálování kapacity a šířky pásma. Závislost na internetu – bez konektivity je komfort výrazně omezený.
  • NAS: lokální přístup (LAN) i při výpadku internetu. O dostupnosti rozhoduje RAID (nikoli záloha!), UPS, ECC RAM, scrubbing, náhradní disky a test obnovy. Off-site replika (druhý NAS/cloud) je klíčová pro DR.

Komfortní kompromisy: kolaborace, sdílení, mobilní aplikace

  • Cloud: okamžitá kolaborace (co-editing), prohlížeče dokumentů, odkazy se zpětnou vazbou, granularita práv, integrace s kancelářskými balíky, fulltextové vyhledávání dokumentů.
  • NAS: komfort závisí na ekosystému výrobce a doplňcích (webové editory, náhledy, mobilní aplikace). Sdílení směrem ven je možné, ale vyžaduje správu certifikátů, odkazů a bezpečnostních pravidel.

Náklady a TCO (Total Cost of Ownership)

Položka Cloud NAS
Počáteční náklady nízké (pay-as-you-go) střední–vysoké (šasi, disky, UPS, síť)
Provoz měsíční poplatky, egress může být drahý elektřina, výměna disků, údržba
Škálování okamžité nákup disků/expanze
Lidský čas nižší (správa delegovaná) vyšší (patching, monitoring, zálohy)

Právní a regulační aspekty (pohled EU)

  • Místo zpracování: požadavky na umístění dat (EU-only), přenosy do třetích zemí, smluvní doložky a dopadová posouzení.
  • Role a odpovědnost: v cloudu zpravidla vztah provozovatel–zprostředkovatel s DPA; u NAS jste de facto „vše v jednom“ – procesy, bezpečnost, práva dotčených osob.
  • Logging a audit: cloud nabízí auditní logy a retenční politiky; u NAS je třeba je nastavit (SIEM/centralizované logy) a chránit před manipulací.

Výkon, latence a propustnost

  • Cloud: vysoká dostupná šířka pásma v datových centrech; pro uživatele limitem bývá jeho last-mile a egress politika.
  • NAS: v LAN běžně 1–10 GbE; pro vzdálený přístup limituje upload linka a šifrovací overhead (VPN/TLS). Cache a CDN v cloudu běžně zrychlují sdílení.

Správa verzí, immutability a pravidlo 3–2–1

  • Verze: cloud – nativně; NAS – přes snapshots a verzování na aplikační úrovni.
  • Immutability: cloud – object lock/WORM; NAS – „immutable snapshots“, write-once exporty, offline kopie.
  • 3–2–1: 3 kopie, 2 různá média, 1 off-site. Hybridní model to usnadňuje (NAS + cloud objektové úložiště).

Scénáře: co se hodí komu

  • Individuální uživatel: pokud chcete nulovou správu a špičkový mobilní komfort, kvalitní cloud s E2EE klientem je rozumná volba. NAS dává smysl pro média, velké archivy a lokální přístup bez internetu.
  • Malá firma: hybrid – NAS jako rychlé pracovní úložiště a interní „server“, cloud na sdílení s klienty, off-site zálohu a kolaboraci.
  • Citlivá data (zdraví, právo, R&D): NAS/E2EE-first, cloud jako šifrovaný off-site cíl (client-side šifrování, vlastní klíče, přísné IAM). Minimalizovat metadata.

Bezpečnostní „stack“ pro NAS (praktické minimum)

  1. Nevystavujte NAS přímo: žádný port-forward admin rozhraní; použijte VPN (WireGuard), případně reverzní proxy s mTLS/TLS a IDS/IPS před perimetrem.
  2. Identita: MFA, jednotné adresáře (LDAP/AD), oddělené role, nejmenší potřebná oprávnění.
  3. Soubory a systém: ZFS/Btrfs, snapshots, pravidelný scrubbing, SMART monitoring, ECC RAM.
  4. Immutability: snapshoty s ochranou, offline „air-gap“ kopie, periodická obnova testem.
  5. Zálohy: 3–2–1, off-site replika (cloud S3-kompatibilní přes rclone/restic/borg), plán retence, šifrování klíči mimo NAS.
  6. Hardware: UPS, teplotní limity, náhradní disk, dokumentovaný postup výměny a rebuildu.

Bezpečnostní „stack“ pro cloud (praktické minimum)

  1. E2EE/Client-side šifrování pro citlivá data; tam, kde to nejde, alespoň vlastní KMS/keystore.
  2. IAM disciplína: identita uživatelů i služeb, krátkodobé tokeny, přesný scope, povinné MFA/FIDO2.
  3. Politiky: verzování, object lock, lifecycle (archivace, cold storage), geo-redundance.
  4. Audit: logování přístupů, upozornění na změny politiky, pravidelné „misconfiguration“ skeny.
  5. Právní rámec: DPA, místo zpracování, subprocesory, oznamovací povinnosti při incidentu.

Rozhodovací diagram (stručně)

  • Potřebuji co-editing, sdílení s klienty, minimální správu → Cloud (s E2EE).
  • Potřebuji velké lokální kapacity, offline přístup a nízkou latenci → NAS.
  • Citlivá data + kolaborace → Hybrid (NAS primární + cloud šifrovaná replika/co-edit jen na necitlivé části).

Checklist implementace NAS (krok za krokem)

  1. Vyberte platformu (Synology/QNAP/TrueNAS) a RAID podle RPO/RTO; zohledněte ECC, UPS.
  2. Zapněte šifrování svazků/sdílení; klíče držte mimo zařízení (password manager, HSM).
  3. Nastavte VPN a reverzní proxy; vypněte admin přístup z WAN, omezte IP/Geo, aktivujte WAF/Rate limiting.
  4. Vytvořte IAM: skupiny, role, „deny by default“, audit logy na externí WORM úložiště.
  5. Snapshots + replikace do cloudu (rclone/restic) se šifrováním na klientovi.
  6. Test obnovy (tabletop + reálná obnova), dokumentace, pravidelný patching a monitoring.

Checklist implementace cloudu (krok za krokem)

  1. Zapněte E2EE nebo se ujistěte o vlastních klíčích/KMS; nastavte rotaci a zálohu klíčů.
  2. Nastavte IAM (MFA/FIDO2, least privilege), tagujte zdroje, použijte šablony politik.
  3. Aktivujte verzování a object lock; definujte lifecycle a třídy úložiště podle nákladů.
  4. Monitorujte přístupové logy a anomálie; nastavte alerting.
  5. Ověřte smlouvy (DPA, subprocesory, místo zpracování), proveďte DPIA pro citlivá data.

Migrační strategie a vendor lock-in

  • Formáty: preferujte otevřené (tar/zip, zfs send/receive, rclone), vyhněte se proprietárním uzamčeným kontejnerům.
  • API kompatibilita: S3-styl usnadňuje přesun mezi poskytovateli a NAS (minio/trueNAS S3 gateway).
  • Fázovaná migrace: nejprve necitlivá data a cache, pak citlivá po validaci E2EE a IAM.

Typické omyly a anti-patterny

  • RAID = záloha (není; chrání před selháním disku, ne před chybou uživatele nebo ransomwarem).
  • Veřejný NAS s default porty (snadný cíl; použijte VPN/reverzní proxy).
  • Cloud bez verzování/object locku (náchylné na masové vymazání/zakódování synchronizací).
  • Nešifrovaná replika off-site (citlivé při úniku linku nebo poskytovatele).

Shrnutí: rovnováha mezi soukromím a komfortem

Cloud vítězí v komfortu, integracích a škálování; soukromí závisí na E2EE a politikách poskytovatele. NAS vítězí v kontrole a on-prem soukromí; komfort závisí na vaší správě a bezpečné konektivitě. Nejpraktičtější odpovědí je často hybrid: NAS pro citlivá a velká data s lokálním výkonem, cloud pro kolaboraci, off-site imunitu a dlouhodobou retenční politiku. Klíčem je disciplína v kryptografii, IAM a zálohách – a pravidelné testování obnovy.