Cloud vs. vlastný server: ako rozmýšľať nad firemnou infraštruktúrou

Rozhodovanie medzi cloudom a vlastným serverom sa často zjednodušuje na dve otázky: Kde budú uložené firemné dáta a koľko bude riešenie stáť? Z pohľadu kybernetickej bezpečnosti je však rozhodnutie podstatne komplexnejšie.

Cloud nie je automaticky bezpečný a vlastný server nie je automaticky lepšie chránený len preto, že sa nachádza priamo vo firme. O výslednej úrovni bezpečnosti rozhoduje spôsob konfigurácie, správa používateľov, aktualizácie, zálohovanie, monitoring a schopnosť firmy reagovať na bezpečnostný incident.

Pre mnohé firmy preto nie je najlepšou odpoveďou výhradne cloud ani výhradne vlastná infraštruktúra. Najpraktickejším riešením býva hybridný model, ktorý spája výhody oboch prostredí.

Cloud: bezpečnosť bez vlastnej serverovne

Pri cloudovom riešení sú dáta, aplikácie alebo celé virtuálne servery prevádzkované v infraštruktúre externého poskytovateľa. Môže ísť napríklad o Microsoft 365, Microsoft Azure, Amazon Web Services, Google Cloud alebo privátny cloud poskytovaný lokálnym dátovým centrom.

Veľkou výhodou cloudu je, že firma nemusí sama zabezpečovať fyzickú ochranu serverov, napájanie, klimatizáciu, redundantné internetové pripojenie ani výmenu pokazeného hardvéru. Cloud zároveň umožňuje rýchlo rozširovať alebo znižovať dostupné kapacity podľa aktuálnych potrieb firmy.

Výhody cloudu z pohľadu kybernetickej bezpečnosti

Renomovaní cloudoví poskytovatelia investujú veľké prostriedky do zabezpečenia dátových centier, monitorovania infraštruktúry a ochrany proti kybernetickým útokom. Firma tak získava prístup k bezpečnostným technológiám, ktoré by pri vlastnom serveri mohli byť finančne alebo personálne nedostupné.

Medzi hlavné výhody patria:

  • jednoduchšie zavedenie viacfaktorového overovania,
  • centrálna správa používateľských účtov a oprávnení,
  • zaznamenávanie prihlásení a administrátorských zmien,
  • detekcia podozrivého správania,
  • geograficky oddelené dátové centrá,
  • jednoduchšia dostupnosť dát pri poruche lokálneho zariadenia,
  • pravidelné aktualizovanie cloudovej platformy.

Cloud je výhodný najmä pre firmy, ktoré nemajú vlastný bezpečnostný tím alebo kapacity na nepretržitú správu fyzickej infraštruktúry.

Cloud však nepreberá všetku zodpovednosť

Jednou z najčastejších chýb je predstava, že presunom dát do cloudu sa poskytovateľ automaticky postará o celú bezpečnosť. V skutočnosti funguje cloud na princípe zdieľanej zodpovednosti.

Poskytovateľ chráni dátové centrum, hardvér a základnú cloudovú platformu. Firma však naďalej zodpovedá za používateľské účty, heslá, oprávnenia, konfiguráciu služieb, zariadenia používateľov a v mnohých prípadoch aj za vlastné zálohovanie. Rozsah zodpovednosti závisí od toho, či firma používa hotovú SaaS službu, cloudovú platformu alebo iba prenajatý virtuálny server.

Nesprávne nastavené zdieľanie, chýbajúce viacfaktorové overovanie alebo napadnutý administrátorský účet môžu viesť k úniku dát aj v technicky veľmi dobre zabezpečenom cloude.

Nevýhody a riziká cloudového riešenia

Cloudové služby sú dostupné prostredníctvom internetu, a preto sú cloudové účty častým cieľom phishingu, krádeže prihlasovacích údajov a útokov na používateľskú identitu.

Firma musí počítať aj s ďalšími rizikami:

  • závislosť od internetového pripojenia,
  • závislosť od dostupnosti poskytovateľa,
  • pravidelné licenčné alebo prevádzkové poplatky,
  • riziko nesprávne nastavenej konfigurácie,
  • komplikovanejšia kontrola nad miestom uloženia niektorých dát,
  • možnosť rastu nákladov pri nesprávne navrhnutej cloudovej infraštruktúre,
  • náročnejší prechod k inému poskytovateľovi.

Cloud-first stratégia preto nemusí byť ideálnym riešením pre každý systém. Pri stabilných pracovných záťažiach môže byť vlastný alebo lokálne prevádzkovaný server z dlhodobého pohľadu ekonomicky výhodnejší. Pri výpočte je však potrebné započítať aj správu, energie, servis, obnovu hardvéru, zálohovanie a cenu prípadného výpadku.

Vlastný server: maximálna kontrola, ale aj maximálna zodpovednosť

On-premise riešenie znamená, že servery, úložiská a aplikácie sú prevádzkované priamo vo firme, vo vlastnej serverovni alebo v prenajatom racku dátového centra.

Najväčšou výhodou je kontrola. Firma rozhoduje, kde sa dáta nachádzajú, kto k nim pristupuje, ako sú systémy nakonfigurované a kedy sa vykonávajú zmeny.

Lokálny server môže byť vhodný pre:

  • výrobné a technologické systémy,
  • staršie podnikové aplikácie,
  • účtovné a ERP systémy závislé od lokálnej siete,
  • veľké dátové súbory spracúvané v rámci firmy,
  • prostredia s obmedzeným internetovým pripojením,
  • systémy s osobitnými požiadavkami na umiestnenie dát,
  • zariadenia, ktoré musia fungovať aj pri výpadku internetu.
Bezpečnostné výhody vlastného servera

Lokálnu infraštruktúru možno úplne oddeliť od verejného internetu alebo rozdeliť do samostatných sieťových segmentov. Firma má plnú kontrolu nad firewallom, prístupovými pravidlami, šifrovaním, aktualizáciami a administrátorskými účtami.

Citlivé systémy môžu zostať dostupné iba z internej siete alebo prostredníctvom zabezpečeného VPN pripojenia. Pri správnom návrhu tak možno výrazne zmenšiť priestor, cez ktorý môže útočník systém napadnúť.

Hlavné nevýhody vlastného servera

Plná kontrola zároveň znamená plnú zodpovednosť. Firma musí zabezpečiť:

  • pravidelné aktualizácie operačných systémov a aplikácií,
  • ochranu koncových zariadení a serverov,
  • firewall a segmentáciu siete,
  • fyzickú ochranu serverovne,
  • UPS a záložné napájanie,
  • monitoring dostupnosti a bezpečnostných udalostí,
  • pravidelné testovanie obnovy,
  • výmenu zastaraného hardvéru,
  • dostupnosť kvalifikovaného administrátora.

Vlastná infraštruktúra môže byť veľmi bezpečná, ale iba vtedy, keď sa jej firma aktívne venuje. Neaktualizovaný server bez monitoringu a s lokálne pripojenými zálohami predstavuje pri ransomvérovom útoku významné riziko.

On-premise riešenie má navyše spravidla vyššie počiatočné náklady a vyžaduje pravidelnú obnovu hardvéru.

Doména nie je opakom cloudu

Pri tejto téme je dôležité rozlišovať medzi umiestnením dát a správou používateľských identít.

Doména neurčuje, či sú dáta uložené v cloude alebo na vlastnom serveri. Doména slúži najmä na centrálnu správu používateľov, počítačov, hesiel, prístupov a bezpečnostných politík.

Firma môže používať:

  • lokálnu Active Directory doménu,
  • cloudovú identitu Microsoft Entra ID,
  • kombináciu lokálnej a cloudovej identity,
  • hybridnú doménovú infraštruktúru.

Z pohľadu bezpečnosti je centrálna správa identít spravidla výhodnejšia než samostatné lokálne účty na každom počítači. Umožňuje rýchlo zablokovať odchádzajúceho zamestnanca, zaviesť jednotné bezpečnostné pravidlá, obmedziť administrátorské práva a sledovať prihlasovanie používateľov.

Doménové alebo cloudové administrátorské účty však musia byť mimoriadne dobre chránené. Ich kompromitácia môže útočníkovi otvoriť prístup k veľkej časti firemného prostredia.

 
Cloud verzus vlastný server v skratke
Hybridné riešenie: to najlepšie z oboch svetov

Hybridný model kombinuje lokálnu infraštruktúru s verejnými alebo privátnymi cloudovými službami. Jednotlivé prostredia zostávajú samostatné, ale spolupracujú a umožňujú bezpečný presun dát alebo používanie spoločných identít.

V praxi môže hybridné firemné prostredie vyzerať nasledovne:

  • e-mail, kalendáre a spolupráca fungujú v Microsoft 365,
  • identity používateľov sú spravované centrálne,
  • citlivý podnikový systém zostáva na lokálnom serveri,
  • lokálne dáta sa zálohujú do oddeleného cloudového úložiska,
  • zamestnanci pristupujú k interným systémom cez VPN alebo bezpečný vzdialený prístup,
  • bezpečnostné udalosti z lokálneho aj cloudového prostredia sa centrálne monitorujú.

Takéto riešenie umožňuje ponechať lokálne aplikácie, ktoré potrebujú rýchlu odozvu, špecifický hardvér alebo fungovanie bez internetu. Cloud môže zároveň zabezpečovať spoluprácu, vzdialený prístup, geograficky oddelené zálohy, obnovu po havárii a ďalšie bezpečnostné služby.

Hybridná infraštruktúra však musí byť správne navrhnutá. Kombinácia dvoch prostredí prináša viac integračných bodov, účtov, sieťových prepojení a bezpečnostných pravidiel. Bez centrálnej správy a monitoringu môže hybridné riešenie zvyšovať komplexnosť namiesto toho, aby znižovalo riziko.

Čo musí obsahovať bezpečné firemné riešenie

Bez ohľadu na to, kde sú dáta uložené, bezpečná infraštruktúra by mala zahŕňať:

  • viacfaktorové overovanie používateľov,
  • oddelené administrátorské účty,
  • princíp minimálnych oprávnení,
  • pravidelné aktualizácie,
  • šifrovanie dát a komunikácie,
  • segmentáciu siete,
  • ochranu koncových zariadení,
  • centrálne zaznamenávanie a vyhodnocovanie udalostí,
  • pravidelné školenia používateľov,
  • plán reakcie na bezpečnostný incident,
  • pravidelne testované zálohy,
  • minimálne jednu zálohu oddelenú od produkčného prostredia.

Cloudová synchronizácia pritom nie je automaticky plnohodnotnou zálohou. Vymazanie, poškodenie alebo zašifrovanie dát sa môže preniesť aj do synchronizovaného prostredia. Zálohovanie preto musí byť navrhnuté samostatne.

Záver: hybrid je pre väčšinu firiem najlepším kompromisom

Cloud prináša flexibilitu, dostupnosť, moderné bezpečnostné nástroje a menšiu závislosť od vlastného hardvéru. Vlastný server poskytuje kontrolu, lokálny výkon, nezávislosť od internetu a možnosť ponechať citlivé alebo špecializované systémy priamo vo firme.

Pre väčšinu malých a stredných podnikov preto dáva najväčší zmysel hybridná infraštruktúra – to najlepšie z oboch svetov.

Cloud možno využiť tam, kde zjednodušuje spoluprácu, správu identít, dostupnosť a obnovu dát. Lokálnu infraštruktúru je vhodné ponechať pre aplikácie a procesy, ktoré vyžadujú nízku odozvu, špecifické integrácie, kontrolu nad dátami alebo prevádzku bez internetu.

Najbezpečnejšie riešenie však nie je to, ktoré má na obale napísané „cloud“ alebo „on-premise“. Je to riešenie, ktoré je správne navrhnuté, pravidelne aktualizované, monitorované, zálohované a spravované podľa reálnych potrieb firmy.

Priamy kontakt:

Marek Čuboň
E-mail: marek.cubon@detect.sk
Mob.: +421 940 502 377

Kontaktujte nás ešte dnes

    chevron-down linkedin facebook pinterest youtube rss twitter instagram facebook-blank rss-blank linkedin-blank pinterest youtube twitter instagram