Kybernetická bezpečnosť

Cloudová bezpečnosť: ako chrániť firemné dáta v cloude

Cloud vie výrazne zlepšiť dostupnosť a spoluprácu, ale bezpečný je až vtedy, keď máte správne nastavené identity, prístupy, zálohy, logovanie a zodpovednosti.

  • Kybernetická bezpečnosť
  • 6 min
  • 03. 01. 2025
  • praktické odporúčania pre firemné IT
Ilustrácia článku Cloudová bezpečnosť: ako chrániť firemné dáta v cloude

Cloud nie je automaticky bezpečný. Bezpečný musí byť navrhnutý

Cloudové služby sú dnes bežnou súčasťou firemného IT. Firmy v nich používajú e-mail, dokumenty, Microsoft 365, SharePoint, OneDrive, zálohy, servery, databázy aj interné aplikácie. To prináša flexibilitu a lepšiu dostupnosť, no zároveň sa mení spôsob, akým treba premýšľať o bezpečnosti.

Pri lokálnom serveri sa rieši miestnosť, diskové pole, firewall a fyzický prístup. Pri cloude sa do popredia dostávajú identity, oprávnenia, zariadenia, konfigurácia služieb, logovanie a schopnosť rýchlo obnoviť dáta. Ak je účet bez viacfaktorového overenia alebo má používateľ príliš široké práva, cloud nezachráni ani najlepší poskytovateľ.

Cloudová bezpečnosť nie je jeden produkt. Je to kombinácia dobrého návrhu, správne nastavených účtov, pravidelnej kontroly, záloh a jasných pravidiel, kto je za čo zodpovedný.
Cloudová infraštruktúra so symbolmi zabezpečenia a ochrany dát
Bezpečný cloud stojí na viacerých vrstvách: identitách, prístupoch, šifrovaní, monitoringu, zálohách a pravidelnej kontrole nastavení.

Zdieľaná zodpovednosť: čo rieši poskytovateľ a čo ostáva na firme

Jedna z najdôležitejších vecí pri cloude je pochopiť model zdieľanej zodpovednosti. Poskytovateľ cloudovej služby sa stará o veľkú časť infraštruktúry, dostupnosti a fyzickej bezpečnosti dátových centier. To však neznamená, že firma môže vypnúť vlastnú bezpečnosť.

Pri Microsoft 365 napríklad Microsoft prevádzkuje službu, ale firma stále zodpovedá za používateľské účty, silné overovanie, oprávnenia v SharePointe, zdieľanie súborov, koncové zariadenia, interné procesy a reakciu na incident. Pri Azure virtuálnych serveroch je zodpovednosť ešte širšia, pretože operačný systém, aplikácie a časť sieťových nastavení spravuje zákazník alebo jeho IT partner.

  • Poskytovateľ rieši platformu Fyzické dátové centrá, základnú infraštruktúru, dostupnosť služby a časť bezpečnostných mechanizmov podľa typu cloudovej služby.
  • Firma rieši vlastné používanie Účty, oprávnenia, zariadenia, dáta, zdieľanie, heslá, MFA, interné pravidlá, klasifikáciu informácií a kontrolu nad tým, kto sa kam dostane.
  • IT partner prepája obe strany Pomáha nastaviť cloud tak, aby technické možnosti poskytovateľa dávali zmysel v konkrétnej firme, nie iba v tabuľke licencií.

Najväčšie riziká nevznikajú vždy v cloude, ale v nastavení

Pri incidentoch sa často neukáže, že cloudová služba bola slabá. Častejšie zlyhá konfigurácia, proces alebo bežná používateľská disciplína. Typický príklad je zdieľaný priečinok s príliš širokými právami, starý účet bývalého zamestnanca, chýbajúce MFA alebo nejasné pravidlá pre externých dodávateľov.

  • Slabé alebo opakovane používané heslá Útočník nemusí prelomiť cloud. Stačí mu získať heslo z phishingu alebo z iného úniku a skúsiť ho použiť vo firemnom prostredí.
  • Chýbajúce MFA Viacfaktorové overenie výrazne znižuje riziko úspešného prihlásenia len pomocou ukradnutého hesla. Pri administrátoroch by malo byť samozrejmosťou.
  • Nadmerné oprávnenia Používateľ má často prístup k dátam, ktoré pri práci nepotrebuje. Pri incidente sa potom škoda šíri rýchlejšie.
  • Nekontrolované zdieľanie Externé odkazy v cloude sú praktické, ale bez pravidiel a pravidelnej kontroly sa môžu stať cestou k citlivým dokumentom.
  • Zálohy bez testu obnovy Záloha má hodnotu až vtedy, keď viete, čo obnovíte, ako rýchlo a kto je za obnovu zodpovedný.

Bezpečnostné minimum pre Microsoft 365 a cloudové služby

Nie každá firma potrebuje hneď komplexné bezpečnostné centrum. Takmer každá firma však potrebuje základ, ktorý zníži najčastejšie riziká a dá IT prostrediu poriadok. Pri Microsoft 365, Azure alebo hybridnom prostredí odporúčame začať týmito krokmi.

  • Zapnúť MFA a riešiť podmienený prístup MFA má byť zapnuté minimálne pre administrátorov a ideálne pre všetkých používateľov. Pri vyšších licenciách dáva zmysel nastaviť podmienený prístup podľa rizika, lokality, zariadenia alebo typu aplikácie.
  • Oddeliť administrátorské účty Bežná práca a administrácia by nemali prebiehať z toho istého účtu. Znižuje to riziko, že kompromitovaný používateľský účet otvorí cestu k celej správe prostredia.
  • Skontrolovať SharePoint, OneDrive a Teams Treba vedieť, ktoré knižnice sú interné, ktoré sú zdieľané externe, kto je vlastník a aké pravidlá platia pre odkazy mimo firmy.
  • Nastaviť zálohovanie a obnovu Cloudová služba nie je to isté ako firemná záloha. Pri kritických dátach je potrebné mať vlastnú stratégiu obnovy a pravidelne ju testovať.
  • Zbierať logy a sledovať anomálie Bez logov sa incident vyšetruje naslepo. Prihlásenia, zmeny oprávnení a podozrivé aktivity majú byť viditeľné a pravidelne kontrolované.

Šifrovanie pomáha, ale samo o sebe nestačí

Šifrovanie dát pri prenose aj v úložisku je dôležitá vrstva ochrany. Znižuje riziko zneužitia informácií pri technickom incidente alebo neoprávnenom prístupe k úložisku. Vo väčšine moderných cloudových služieb je šifrovanie štandardom, no firma musí stále riešiť prístup k dátam.

Ak má používateľ legitímny prístup k súboru a jeho účet je kompromitovaný, šifrovanie uloženého súboru útok nezastaví. Preto musí byť šifrovanie doplnené o MFA, správu identít, oprávnenia podľa potreby, ochranu zariadení a pravidlá pre zdieľanie.

Cloudová bezpečnosť musí počítať aj s ľuďmi

Technické nastavenia sú iba časť riešenia. Zamestnanci denne pracujú s e-mailmi, prílohami, zdieľanými odkazmi a externými aplikáciami. Ak nevedia rozpoznať phishing, nechápu pravidlá zdieľania alebo používajú rovnaké heslá vo viacerých službách, bezpečnostné riziko zostáva vysoké.

  • krátke školenie k phishingu a podozrivým správam,
  • jasné pravidlá pre zdieľanie dokumentov mimo firmy,
  • postup, komu nahlásiť podozrivý e-mail alebo stratené zariadenie,
  • pravidelná kontrola starých účtov, externých používateľov a nepoužívaných licencií,
  • zrozumiteľné pravidlá pre heslá, MFA a prihlasovanie z nových zariadení.

Ako postupovať, ak už cloud používate

Veľa firiem sa do cloudu dostalo postupne. Najprv e-mail, potom Teams, OneDrive, zdieľané dokumenty, neskôr zálohy alebo virtuálne servery. Po čase však nikto presne nevie, kto má prístup, čo je zdieľané externe a ktoré nastavenia sú ešte pôvodné.

  • Zmapujte tenant a účty Pozrite sa na administrátorov, bývalých zamestnancov, externých používateľov, nepoužívané účty a spôsob prihlasovania.
  • Prejdite oprávnenia k dátam Skontrolujte SharePoint, Teams, OneDrive a verejné alebo externé odkazy. Pri citlivých dátach nastavte vlastníkov a pravidlá prístupu.
  • Overte zálohy a obnovu Nestačí vedieť, že záloha existuje. Treba otestovať, či viete obnoviť súbor, poštu, používateľské dáta alebo kritickú službu v rozumnom čase.
  • Nastavte monitoring Sledujte rizikové prihlásenia, zmeny práv, nové aplikácie, administrátorské zásahy a podozrivé správanie používateľov.

Kedy sa oplatí bezpečnostný audit cloudu

Audit dáva zmysel najmä vtedy, keď firma rastie, mení dodávateľa IT, prechádza na Microsoft 365, rieši incident, prijíma viac externých spolupracovníkov alebo nevie, či má cloud nastavený správne. Nemusí ísť o veľký projekt. Už krátka kontrola vie odhaliť riziká, ktoré sa dajú opraviť rýchlo.

  • administrátorské účty a MFA,
  • externé zdieľanie v SharePointe a OneDrive,
  • nastavenia pošty a ochrany pred phishingom,
  • zálohovanie a plán obnovy,
  • stav licencií a bezpečnostných funkcií,
  • logovanie a pripravenosť na incident.

Ako vám pomôže Yenwa

V Yenwa pomáhame firmám pozrieť sa na cloud prakticky: nie cez zoznam buzzwordov, ale cez reálne účty, dáta, riziká a každodennú prevádzku. Skontrolujeme nastavenia, odporučíme priority a vysvetlíme, čo má zmysel riešiť hneď a čo môže počkať.

Vieme pomôcť s Microsoft 365, Azure, správou identít, MFA, zdieľaním dokumentov, zálohovaním, bezpečnostnými pravidlami, monitoringom aj dlhodobou správou. Cieľom nie je komplikovať prácu používateľom. Cieľom je mať cloud, ktorý je použiteľný, prehľadný a primerane chránený.

Ak si nie ste istí, či je váš cloud nastavený bezpečne, začnite krátkou konzultáciou. Prejdeme vaše prostredie a navrhneme konkrétne kroky bez zbytočného tlaku na nákup ďalších nástrojov.

Chcete podobnú tému vyriešiť vo vašej firme?

Článok je dobrý štart. Ak chcete konkrétny postup pre vašu sieť, cloud, bezpečnosť, podporu alebo infraštruktúru, pošlite nám dopyt.