Školní sítě a pravidla přijatelných způsobů použití

Co je AUP a proč existuje

Acceptable Use Policy (AUP) je soubor pravidel, která definují, jak mohou uživatelé přistupovat k školním sítím, zařízením a online službám. Cílem AUP je chránit bezpečnost, kontinuitu výuky, právní soulad a reputaci školy. V praxi upravuje zejména: povolené/zakázané aktivity, ochranu osobních údajů, pravidla pro školní účty a zařízení, odpovědnost uživatelů, monitoring a postupy při incidentech.

Proč AUP respektovat: čtyři klíčové důvody

  • Bezpečnost: AUP minimalizuje riziko malwaru, ransomwaru, phishingu, bočních průniků a zneužití sítě. Školní prostředí je heterogenní (laboratorní PC, BYOD, IoT), proto je disciplína kritická.
  • Právní a etický soulad: škola zpracovává osobní údaje žáků a zaměstnanců, často i citlivá data. AUP zabraňuje neoprávněnému zpřístupnění a porušování ochrany údajů.
  • Pedagogické cíle: pravidla zabraňují rozptýlení, přetížení linky a narušení výuky, aby se infrastruktura využívala k účelu, k němuž je určena.
  • Finanční udržitelnost: incidenty a zneužívání zdrojů (P2P, kryptominery) stojí čas a peníze – od obnovy po právní zastoupení. AUP stanovuje limity, které tyto náklady drží na uzdě.

Model hrozeb ve školních sítích

  • Externí útoky: phishingové kampaně na školní účty, skenování zranitelností, credential stuffing.
  • Interní rizika: nezabezpečené BYOD, nelegitimní sdílení účtů, instalace neautorizovaného softwaru, pokusy o obcházení filtrů.
  • Provozní rizika: náhodné mazání, přetížení linky streamováním, nevhodný obsah ve výuce.
  • Právní rizika: porušení autorských práv, zpracování osobních údajů bez právního základu, neohlášené nahrávání.

Typické prvky AUP: co se obvykle řeší

  • Autentifikace a účty: zákaz sdílení hesel, povinné 2FA, pravidelná rotace hesel u administrativních účtů.
  • Obsah a služby: kategorie blokovaného obsahu (pornografie, pirátství, hazard), pravidla pro sociální sítě a herní platformy.
  • Software a instalace: jen schválené aplikace, zákaz privilegiovaných zásahů bez povolení ICT.
  • BYOD a správa zařízení: minimální bezpečnostní standardy (šifrování, PIN/biometrie, aktuální OS), MDM profil pro přístup k interním zdrojům.
  • Monitoring a logování: informování o rozsahu a účelu monitoringu, doby uchování a kontakt na správce dat / DPO.
  • Incident response: kam hlásit podezření, co uchovat jako důkaz, jak probíhá izolace zařízení a obnova.

Očekávání soukromí a transparentnost

Ve školních sítích existuje legitimní a předem oznámený monitoring – jde o provozní logy, detekci malwaru, filtrovací politiky a kontrolu přístupu. AUP má jasně komunikovat, co se monitoruje, proč, jak dlouho, kdo má přístup k logům a jak se uplatňují práva dotčených osob. Transparentnost posiluje důvěru a snižuje konflikty.

Akademická svoboda vs. bezpečnostní omezení

Školy často balancují mezi experimentální výukou (kybernetika, síťování, DDD – data, dev, design) a povinností chránit infrastrukturu. Řešením je oddělení prostředí: testovací sandboxy, virtuální laboratoře, segmentované VLAN, offline obrazy a simulátory. V produkční školní síti by se neměly provádět aktivity, které mohou ohrozit dostupnost nebo integritu.

Co rozhodně nedělat, když narazíte na omezení

  • Nechoďte kolem filtrů pomocí neautorizovaných VPN/proxy, tunelování či „portable“ nástrojů – jde o porušení AUP a potenciálně disciplinární provinění.
  • Nenavazujte si práva (např. lokální administrátorské účty) ani nespouštějte skenery či exploit rámce v produkční síti.
  • Nepodepisujte „soukromé“ dohody o výjimce s jednotlivci – vždy postupujte oficiálně přes odpovědné osoby (vyučující, ICT, DPO).

Kdy dává smysl výjimka a jaké má mít hranice

  • Legitimní pedagogický účel: výzkum, laboratorní cvičení, přístup ke specializovaným repozitářům, open-data či akademickým sandboxům.
  • Accessibility (přístupnost): alternativní technologie pro studenty se specifickými potřebami.
  • Projektové granty a soutěže: dočasné potřeby (např. otevření portů pro soutěžní server) v kontrolovaném režimu.

Výjimka má být časově ohraničená, věcně vymezena (konkrétní domény/porty/služby), segmentovaná (oddělené prostředí) a auditovaná (logy, kontaktní osoba, dohled).

Bezpečná cesta k výjimce: doporučený proces

  1. Pedagogické zdůvodnění: ke každé žádosti přiložte popis cíle, sylabus/úlohu, očekávané přínosy a alternativy.
  2. Technická specifikace: potřebné domény/URL, IP rozsahy, porty, protokoly, typ klienta, požadovaná šířka pásma, předpokládaný počet uživatelů.
  3. Posouzení rizik: identifikujte hrozby (malware, únik dat), navrhněte mitigace (sandbox, read-only, omezení práv, rate limiting).
  4. Ochrana dat: pokud se zpracovávají osobní údaje, uveďte právní základ, minimalizaci a doby uchování; u citlivých údajů zvažte konzultaci s DPO.
  5. Časový rámec a dohled: datum začátku/ukončení, osoba odpovědná (vyučující/mentor), způsob monitoringu a kontakt při incidentu.
  6. Schválení: pošlete žádost na příslušný kanál (ICT helpdesk, formulář, komise). Bez explicitního schválení nezahajujte činnost.

Vzorek žádosti o výjimku (stručný template)

Předmět: Žádost o dočasnou síťovou výjimku – předmět „Síťové protokoly“, lab 5

  • Cíl: Zachytit a analyzovat HTTP/2 a QUIC v izolovaném laboratoři pro didaktické účely (2 x 90 min).
  • Rozsah: Povolit odchozí spojení na domény *.example.edu a IP 203.0.113.0/24 na porty 443/UDP a 443/TCP z VLAN „Lab-527“.
  • Mitigace: VLAN izolace, endpointy v kioskovém režimu, snapshoty VM, blokování uploadu externích dat, centrální logování, vypnuté osobní účty.
  • Data: Bez zpracování osobních údajů. Generovaná data tvoří pouze technické logy.
  • Čas: 14. 11., 10:00–13:00, vyučující M. Novák, dohled v učebně S-203.

Technické principy bezpečné výjimky

  • Segmentace: oddělené VLAN/laby, zero-trust přístup, minimální oprávnění.
  • Dočasnost: výjimky se po uplynutí automaticky ruší (časové ACL, dočasné skupiny).
  • Monitoring s respektem: jen nezbytné metriky a logy; jasný účel, odpovědná osoba, doby uchování.
  • Bezpečné obrazy: golden image VM, revert snapshot, neperzistentní profily.
  • Alternativy: lokální simulátory, offline datasety, akademické sandboxy poskytovatelů, které splňují AUP.

BYOD a osobní zařízení ve školních sítích

Pokud škola povoluje BYOD, AUP obvykle vyžaduje minimální standardy: šifrování disku, aktuální záplaty, zámek obrazovky, antimalware, oddělený profil pro školu, zákaz root/jailbreaku. Výjimky v BYOD síti by měly být přísnější než v řízených PC laboratořích.

Pravidla pro zpracování osobních údajů v projektech

  • Minimalizace: používejte fiktivní nebo anonymizovaná data, je-li to možné.
  • Právní základ: zpracování reálných dat vyžaduje oporu v zákoně nebo informovaný souhlas a dohled vyučujícího.
  • Bezpečnost: ukládání ve školních úložištích, ne v neověřených cloudech; kontrolované sdílení a jasné doby uchování.

Disciplinární důsledky a férový proces

Porušení AUP může vést k omezení přístupu, zápisu do studijní dokumentace, až po disciplinární řízení. AUP by měl obsahovat transparentní postup: oznámení, možnost vyjádření, přiměřenost sankce, poučení o odvolání a podporu při nápravě (edukační opatření, mentoring).

Komunikační protokol: jak řešit sporné situace

  • Nejprve vyučující a IT helpdesk – vysvětlete cíl, předložte fakta a návrh řešení.
  • Poté odpovědné osoby (správce sítě, DPO, vedení) – pokud jde o údaje, soukromí nebo právní otázky.
  • Dokumentujte – všechny dohody a výjimky musí mít písemnou podobu a definované trvání.

Pokud výjimku nedostanete: bezpečné alternativy

  • Lokální laboratoře: simulátory protokolů, kontejnery, virtuální sítě bez přístupu k internetu.
  • Veřejné akademické sandboxy: platformy s kurátorským obsahem (cvičná prostředí, kde jsou rizikové služby povolené a izolované).
  • Datasety offline: předpřipravené záznamy (pcap, logy) místo živého sniffingu v produkční síti.

Checklist pro studenta/učitele

  • Mám prostudovanou aktuální verzi AUP a rozumím sankcím?
  • Dokážeme cílovou výuku zajistit bez zásahu do produkční sítě?
  • Pokud žádáme o výjimku: máme popis, technické parametry, mitigace, časový rámec a kontaktní osobu?
  • Jsou zapojeny správné role (ICT, DPO, vedení) a je dohodnuté auditování?
  • Po skončení: je přístup automaticky zrušen a bylo provedeno shrnutí a poučení?

Shrnutí

AUP není překážkou kreativity, ale bezpečnostní a provozní pojistkou v komplexním školním prostředí. Respektováním pravidel chráníte sebe, spolužáky i infrastrukturu. Pokud potřebujete práci mimo běžné limity, postupujte transparentně: jasný cíl, omezený rozsah, časová ohraničenost, segmentace a audit. Tak dosáhnete pedagogických cílů, aniž byste ohrozili síť, data či důvěru v školní komunitu.