Proč mají cloudové služby specifické bezpečnostní požadavky
Cloudová bezpečnost není pouhým přenesením tradičních kontrol do „cizího datového centra“. Cloud mění sdílení odpovědnosti, rychlost změn, granularitu řízení přístupu, provozní model i povahu telemetrie. Dynamika prostředí (ephemeralní zdroje, autoscaling, IaC), široká dostupnost přes internet a komplexní ekosystém služeb (databáze, funkce, kontejnery, AI/ML) kladou důraz na automatizaci, neustálé ověřování konfigurací a důsledné řízení identity.
Model sdílené odpovědnosti (Shared Responsibility)
Poskytovatel cloudu zajišťuje bezpečnost cloudu (fyzická infrastruktura, hypervisor, základní služby), zatímco zákazník nese odpovědnost za bezpečnost v cloudu (konfigurace, identity, data, aplikace). Rozsah odpovědnosti se liší podle typu služby:
- IaaS: zákazník spravuje operační systém, síťové politiky, workloady, šifrování a klíče.
- PaaS: poskytovatel spravuje runtime; zákazník řeší data, identity, tajemství a aplikační konfigurace.
- SaaS: zákazník řídí přístupy, datovou klasifikaci, konfiguraci tenantů a integrace.
Řízení identity a přístupu (IAM) jako základ
V cloudu je vše API: identita je novou perimetrickou hranicí. Klíčové zásady:
- Princip nejmenších oprávnění – granulární role, deny-by-default, krátkodobé přístupy (just-in-time).
- Federace identity – SSO, OIDC/SAML, centralizovaná správa životního cyklu (joiner-mover-leaver).
- Podmíněný přístup – hodnocení rizika relace (stav zařízení, síť, geolokace, chování).
- Správa privilegovaných účtů (PAM) – trezory tajemství, schvalování relací, audit.
- Identity pro stroje – workload identity, service accounts bez dlouhodobých klíčů.
Datová klasifikace, šifrování a správa klíčů
Data v cloudu mohou snadno měnit zónu i jurisdikci; kontrola nad klíči je proto kritická.
- Šifrování v klidu i za provozu – nativní šifrování služeb, TLS, mTLS, zabezpečení mezi-regionální replikace.
- KMS/HSM – vlastní klíče (BYOK) nebo hostované (Cloud KMS), rotace, key versioning, zásady separation of duties.
- Kontrola nad klíči u poskytovatele – customer-managed keys, případně hold your own key (HYOK).
- Tokenizace a pseudonymizace – minimalizace expozice citlivých dat napříč službami.
Bezpečné nakládání s tajemstvími
Tajemství (API klíče, přístupové tokeny) nepatří do proměnných prostředí bez dohledu ani do repozitářů. Používejte správce tajemství (secrets manažery), krátkou životnost tokenů, automatickou rotaci a workload identity namísto statických klíčů. Nastavte detekci úniků tajemství v CI/CD procesech a repozitářích.
Konfigurace cloudu: prevence chyb (CSPM & CIEM)
Nejčastější příčinou bezpečnostních incidentů jsou chybné konfigurace. Nasazujte nástroje CSPM (Cloud Security Posture Management) pro kontinuální kontrolu konfigurací vůči politikám a CIEM (Cloud Infrastructure Entitlements Management) pro audit a minimalizaci oprávnění. Zaveďte policy-as-code (např. OPA) a schvalovací brány v pipeline.
Síťová segmentace a Zero Trust v cloudu
Tradiční perimetr již nestačí. Uplatněte mikrosegmentaci na úrovni VPC/VNet, bezpečnostních skupin, network policies (Kubernetes) a L7 firewallů/WAFů. Preferujte privátní konektivitu (privátní endpointy) před veřejnými IP, omezujte egress provoz, implementujte ZTNA pro přístup administrátorů a dodavatelů.
Ochrana workloadů: VM, kontejnery a Kubernetes
- VM – bezagentní i agentní EDR/XDR, hardening obrazu, automatizované záplaty, šablony golden images.
- Kontejnery – skenování image na známé zranitelnosti (CVE), notary/attestation, runtime politiky (seccomp/AppArmor), least privilege a read-only souborové systémy.
- Kubernetes – řízení RBAC, izolace namespace, network policies, ochrana control plane, pravidelný audit etcd, tajemství v KMS.
- CNAPP – sjednocení CSPM, CWPP a CIEM pro kontextové řízení rizik napříč vrstvami.
Serverless a PaaS služby
Serverless omezuje správu OS, ale přináší event-driven složitost: detailní IAM pro funkce, omezení síťové konektivity, časové limity, kontrolu závislostí a tajemství. U databází a messaging služeb řešte privátní endpointy, šifrování a ochranu před neúmyslnou veřejnou publikací.
DevSecOps a zabezpečení CI/CD
- Posun vlevo – SAST/DAST/IAST, skenování IaC (Terraform, ARM, CloudFormation), policy gates před nasazením do produkce.
- Supply chain – SBOM, podpisy artefaktů, řízení důvěry v registry a repozitáře.
- Segregace prostředí – preview prostředí s omezeným dosahem, oddělení tajemství a klíčů.
- Automatizované opravy – autofix misconfigurací, detekce driftu a reconciliace.
Provozní telemetrie, detekce a reakce
Centralizujte logy (auditní, IAM, síťové, aplikační) do SIEM. Nastavte detekční scénáře pro anomální chování (nečekané geografické přístupy, eskalace rolí, masová enumerace API). Využijte managed threat detection a SOAR playbooky k automatizované reakci (izolace zdroje, rotace klíče, zneplatnění tokenu).
Zabezpečení API a integračních bodů
API jsou dominantním rozhraním cloudu. Používejte centrální API brány s autentizací a rate limiting, mTLS mezi službami, pevné autorizace na úrovni zdroje (scopes/claims) a validaci schémat. Monitorujte shadow APIs a verze, zabraňte mass assignment a injekcím.
Bezpečnost SaaS aplikací a řízení tenantů
Pro SaaS implementujte SSPM (SaaS Security Posture Management): jednotné politiky (MFA, sdílení, DLP), správu externích sdílení, audit integrací třetích stran (OAuth aplikace), CASB pro viditelnost a kontrolu datových toků.
Multicloud, oddělení účtů a landing zone
- Landing zone – standardní síťová topologie, guardrails, logování, účty/projekty dle domén a rizik.
- Oddělení povinností – bezpečnostní, síťová a aplikační týmy s minimálními překryvy rolí.
- Multicloud – jednotné politiky a identita, konsolidovaná telemetrie, pozor na rozdíly v semantice IAM.
Dostupnost, odolnost a zotavení (BC/DR)
Cloud usnadňuje geografickou redundanci, ale vyžaduje promyšlenou architekturu odolnosti. Definujte RPO/RTO, zálohy mimo účet/region, immutable backup, testujte obnovu a chaos engineering scénáře. Ošetřete závislosti (KMS, IAM, DNS) v havarijních plánech.
Správa nákladů vs. bezpečnost (FinOps & SecOps)
Bezpečnostní kontroly nesmí dramaticky zvyšovat náklady ani latenci. Využívejte finanční tagy, budget alerts a provázání FinOps se SecOps pro vyhodnocení cost-of-control a cost-of-risk. Dbejte na nákladovou viditelnost logů, SIEM ingest a egress traffic.
Právní a regulatorní aspekty: suverenita a soukromí
Mapujte lokalitu dat a zpracovatele, nastavte DLP a RMP (records of processing). Využijte nástroje pro data residency, privacy by design a citlivé klastry pro osobní a chráněná data. Smluvně ošetřete audit, hlášení incidentů a požadavky na forenzní přístup.
Cloudová forenzika a reakce na incidenty
Plánujte předem: povolte distribuované auditní logy, snapshoty disků, izolaci sítí, forenzní účty s přístupem pouze ke čtení. Definujte runbooky pro únik tajemství, kompromitaci účtu, veřejné vystavení úložiště nebo zneužití výpočetních zdrojů. Ujistěte se, že časová synchronizace a retence logů umožňují korelaci událostí.
AI/ML a správa datových sad
AI služby v cloudu vyžadují řízení tréninkových a inferenčních dat, přístupové politiky pro datasety/modely, citlivost výstupů (red-teaming), ochranu před model theft a prompt injection. Sledujte smluvní podmínky využití dat poskytovatelem.
Typické hrozby a jak jim předcházet
- Veřejně přístupné úložiště – povinné politiky, block public access, monitorování změn.
- Kompromitace přihlašovacích údajů – MFA, phishing-resistant metody, detekce anomálií.
- Nadměrná oprávnění – CIEM, recertifikace, access analyzer, JIT přístup.
- Únik tajemství v repozitáři – skenery, pre-commit hooky, automatická rotace.
- Nezabezpečené API – gateway, mTLS, validace schémat, rate limits, WAF.
Praktický kontrolní seznam (minimum)
- Zaveďte MFA a federaci identity pro všechny účty a služby.
- Standardizujte landing zone, logování a guardrails pomocí IaC.
- Aktivujte CSPM/CIEM, opravte kritické chybné konfigurace a zaveďte policy-as-code.
- Centralizujte KMS, rotujte klíče, eliminujte dlouhodobé statické klíče.
- Uzavřete síť pomocí privátních endpointů, mikrosegmentace a kontrol nad egress provozem.
- Chraňte workloady (EDR/XDR, skenování image, runtime politiky, CNAPP).
- Zabezpečte CI/CD (SAST/DAST/IaC skenování, podpisy artefaktů, tajemství v trezoru).
- Nastavte SIEM, detekční pravidla a SOAR playbooky.
- Proveďte BIA, definujte RPO/RTO, testujte obnovu a zálohy mimo účet/region.
- Udržujte evidenci aktiv (asset inventory), tagování a pravidelnou recertifikaci přístupů.
Závěr: bezpečnost jako vlastnost architektury, ne dodatečný modul
Zabezpečení cloudu je souběhem strategie, architektury a automatizace. Úspěch stojí na silné identitě, neustálém ověřování konfigurací, ochraně dat a telemetrii schopné detekovat a včas reagovat. Organizace, které staví bezpečnost do návrhu a kodifikují ji v infrastruktuře jako kód, dosahují vyšší odolnosti, rychlejších dodávek a lepšího souladu s regulacemi – bez omezení inovací.



























