Co je AUP a proč existuje
Acceptable Use Policy (AUP) je soubor pravidel, která definují, jak mohou uživatelé přistupovat k školním sítím, zařízením a online službám. Cílem AUP je chránit bezpečnost, kontinuitu výuky, právní soulad a reputaci školy. V praxi upravuje zejména: povolené/zakázané aktivity, ochranu osobních údajů, pravidla pro školní účty a zařízení, odpovědnost uživatelů, monitoring a postupy při incidentech.
Proč AUP respektovat: čtyři klíčové důvody
- Bezpečnost: AUP minimalizuje riziko malwaru, ransomwaru, phishingu, bočních průniků a zneužití sítě. Školní prostředí je heterogenní (laboratorní PC, BYOD, IoT), proto je disciplína kritická.
- Právní a etický soulad: škola zpracovává osobní údaje žáků a zaměstnanců, často i citlivá data. AUP zabraňuje neoprávněnému zpřístupnění a porušování ochrany údajů.
- Pedagogické cíle: pravidla zabraňují rozptýlení, přetížení linky a narušení výuky, aby se infrastruktura využívala k účelu, k němuž je určena.
- Finanční udržitelnost: incidenty a zneužívání zdrojů (P2P, kryptominery) stojí čas a peníze – od obnovy po právní zastoupení. AUP stanovuje limity, které tyto náklady drží na uzdě.
Model hrozeb ve školních sítích
- Externí útoky: phishingové kampaně na školní účty, skenování zranitelností, credential stuffing.
- Interní rizika: nezabezpečené BYOD, nelegitimní sdílení účtů, instalace neautorizovaného softwaru, pokusy o obcházení filtrů.
- Provozní rizika: náhodné mazání, přetížení linky streamováním, nevhodný obsah ve výuce.
- Právní rizika: porušení autorských práv, zpracování osobních údajů bez právního základu, neohlášené nahrávání.
Typické prvky AUP: co se obvykle řeší
- Autentifikace a účty: zákaz sdílení hesel, povinné 2FA, pravidelná rotace hesel u administrativních účtů.
- Obsah a služby: kategorie blokovaného obsahu (pornografie, pirátství, hazard), pravidla pro sociální sítě a herní platformy.
- Software a instalace: jen schválené aplikace, zákaz privilegiovaných zásahů bez povolení ICT.
- BYOD a správa zařízení: minimální bezpečnostní standardy (šifrování, PIN/biometrie, aktuální OS), MDM profil pro přístup k interním zdrojům.
- Monitoring a logování: informování o rozsahu a účelu monitoringu, doby uchování a kontakt na správce dat / DPO.
- Incident response: kam hlásit podezření, co uchovat jako důkaz, jak probíhá izolace zařízení a obnova.
Očekávání soukromí a transparentnost
Ve školních sítích existuje legitimní a předem oznámený monitoring – jde o provozní logy, detekci malwaru, filtrovací politiky a kontrolu přístupu. AUP má jasně komunikovat, co se monitoruje, proč, jak dlouho, kdo má přístup k logům a jak se uplatňují práva dotčených osob. Transparentnost posiluje důvěru a snižuje konflikty.
Akademická svoboda vs. bezpečnostní omezení
Školy často balancují mezi experimentální výukou (kybernetika, síťování, DDD – data, dev, design) a povinností chránit infrastrukturu. Řešením je oddělení prostředí: testovací sandboxy, virtuální laboratoře, segmentované VLAN, offline obrazy a simulátory. V produkční školní síti by se neměly provádět aktivity, které mohou ohrozit dostupnost nebo integritu.
Co rozhodně nedělat, když narazíte na omezení
- Nechoďte kolem filtrů pomocí neautorizovaných VPN/proxy, tunelování či „portable“ nástrojů – jde o porušení AUP a potenciálně disciplinární provinění.
- Nenavazujte si práva (např. lokální administrátorské účty) ani nespouštějte skenery či exploit rámce v produkční síti.
- Nepodepisujte „soukromé“ dohody o výjimce s jednotlivci – vždy postupujte oficiálně přes odpovědné osoby (vyučující, ICT, DPO).
Kdy dává smysl výjimka a jaké má mít hranice
- Legitimní pedagogický účel: výzkum, laboratorní cvičení, přístup ke specializovaným repozitářům, open-data či akademickým sandboxům.
- Accessibility (přístupnost): alternativní technologie pro studenty se specifickými potřebami.
- Projektové granty a soutěže: dočasné potřeby (např. otevření portů pro soutěžní server) v kontrolovaném režimu.
Výjimka má být časově ohraničená, věcně vymezena (konkrétní domény/porty/služby), segmentovaná (oddělené prostředí) a auditovaná (logy, kontaktní osoba, dohled).
Bezpečná cesta k výjimce: doporučený proces
- Pedagogické zdůvodnění: ke každé žádosti přiložte popis cíle, sylabus/úlohu, očekávané přínosy a alternativy.
- Technická specifikace: potřebné domény/URL, IP rozsahy, porty, protokoly, typ klienta, požadovaná šířka pásma, předpokládaný počet uživatelů.
- Posouzení rizik: identifikujte hrozby (malware, únik dat), navrhněte mitigace (sandbox, read-only, omezení práv, rate limiting).
- Ochrana dat: pokud se zpracovávají osobní údaje, uveďte právní základ, minimalizaci a doby uchování; u citlivých údajů zvažte konzultaci s DPO.
- Časový rámec a dohled: datum začátku/ukončení, osoba odpovědná (vyučující/mentor), způsob monitoringu a kontakt při incidentu.
- Schválení: pošlete žádost na příslušný kanál (ICT helpdesk, formulář, komise). Bez explicitního schválení nezahajujte činnost.
Vzorek žádosti o výjimku (stručný template)
Předmět: Žádost o dočasnou síťovou výjimku – předmět „Síťové protokoly“, lab 5
- Cíl: Zachytit a analyzovat HTTP/2 a QUIC v izolovaném laboratoři pro didaktické účely (2 x 90 min).
- Rozsah: Povolit odchozí spojení na domény *.example.edu a IP 203.0.113.0/24 na porty 443/UDP a 443/TCP z VLAN „Lab-527“.
- Mitigace: VLAN izolace, endpointy v kioskovém režimu, snapshoty VM, blokování uploadu externích dat, centrální logování, vypnuté osobní účty.
- Data: Bez zpracování osobních údajů. Generovaná data tvoří pouze technické logy.
- Čas: 14. 11., 10:00–13:00, vyučující M. Novák, dohled v učebně S-203.
Technické principy bezpečné výjimky
- Segmentace: oddělené VLAN/laby, zero-trust přístup, minimální oprávnění.
- Dočasnost: výjimky se po uplynutí automaticky ruší (časové ACL, dočasné skupiny).
- Monitoring s respektem: jen nezbytné metriky a logy; jasný účel, odpovědná osoba, doby uchování.
- Bezpečné obrazy: golden image VM, revert snapshot, neperzistentní profily.
- Alternativy: lokální simulátory, offline datasety, akademické sandboxy poskytovatelů, které splňují AUP.
BYOD a osobní zařízení ve školních sítích
Pokud škola povoluje BYOD, AUP obvykle vyžaduje minimální standardy: šifrování disku, aktuální záplaty, zámek obrazovky, antimalware, oddělený profil pro školu, zákaz root/jailbreaku. Výjimky v BYOD síti by měly být přísnější než v řízených PC laboratořích.
Pravidla pro zpracování osobních údajů v projektech
- Minimalizace: používejte fiktivní nebo anonymizovaná data, je-li to možné.
- Právní základ: zpracování reálných dat vyžaduje oporu v zákoně nebo informovaný souhlas a dohled vyučujícího.
- Bezpečnost: ukládání ve školních úložištích, ne v neověřených cloudech; kontrolované sdílení a jasné doby uchování.
Disciplinární důsledky a férový proces
Porušení AUP může vést k omezení přístupu, zápisu do studijní dokumentace, až po disciplinární řízení. AUP by měl obsahovat transparentní postup: oznámení, možnost vyjádření, přiměřenost sankce, poučení o odvolání a podporu při nápravě (edukační opatření, mentoring).
Komunikační protokol: jak řešit sporné situace
- Nejprve vyučující a IT helpdesk – vysvětlete cíl, předložte fakta a návrh řešení.
- Poté odpovědné osoby (správce sítě, DPO, vedení) – pokud jde o údaje, soukromí nebo právní otázky.
- Dokumentujte – všechny dohody a výjimky musí mít písemnou podobu a definované trvání.
Pokud výjimku nedostanete: bezpečné alternativy
- Lokální laboratoře: simulátory protokolů, kontejnery, virtuální sítě bez přístupu k internetu.
- Veřejné akademické sandboxy: platformy s kurátorským obsahem (cvičná prostředí, kde jsou rizikové služby povolené a izolované).
- Datasety offline: předpřipravené záznamy (pcap, logy) místo živého sniffingu v produkční síti.
Checklist pro studenta/učitele
- Mám prostudovanou aktuální verzi AUP a rozumím sankcím?
- Dokážeme cílovou výuku zajistit bez zásahu do produkční sítě?
- Pokud žádáme o výjimku: máme popis, technické parametry, mitigace, časový rámec a kontaktní osobu?
- Jsou zapojeny správné role (ICT, DPO, vedení) a je dohodnuté auditování?
- Po skončení: je přístup automaticky zrušen a bylo provedeno shrnutí a poučení?
Shrnutí
AUP není překážkou kreativity, ale bezpečnostní a provozní pojistkou v komplexním školním prostředí. Respektováním pravidel chráníte sebe, spolužáky i infrastrukturu. Pokud potřebujete práci mimo běžné limity, postupujte transparentně: jasný cíl, omezený rozsah, časová ohraničenost, segmentace a audit. Tak dosáhnete pedagogických cílů, aniž byste ohrozili síť, data či důvěru v školní komunitu.




























