Data Act a cloud switching: Praktický exit runbook pre IT a bezpečnosť

Data Act a cloud switching: Praktický exit runbook pre IT a bezpečnosť

Data Act posunul cloud switching z „teoretickej možnosti“ na tému, ktorú treba mať zvládnutú aj prakticky. Nie preto, že by firmy začali hromadne migrovať, ale preto, že sa mení tlak na vykonateľnosť. Zmena poskytovateľa nemá byť ročný projekt, ktorý sa rozpadne na exportoch, závislostiach a nejasných zodpovednostiach.

Lenže cloud switching firmy často nerobia nie preto, že by ho nechceli. Nerobia ho, lebo vedia, koľko stojí a čo môže pokaziť. Pri PaaS migrácii nejde len o presun infraštruktúry, ale o zásah do dát, integrácií a IAM. A každý taký zásah nesie riziko výpadku aj bezpečnostných incidentov.

Čo znamená cloud switching v realite

Cloud switching nie je „presunieme virtuálky a hotovo“. Pri väčšine moderných systémov je infraštruktúra len povrch. Skutočná práca je v službách, na ktorých aplikácie stoja, v dátach, ktoré sa musia preniesť bez strát, a v identitách a prístupoch, ktoré sa nesmú rozliať mimo kontrolu.

Z praxe to vyzerá takto – keď firma povie „zmeníme cloud“, v skutočnosti rieši viacero paralelných migrácií naraz. Niektoré sú viditeľné hneď, iné sa ozvú až pri cutovere alebo po ňom, keď začnú padať integrácie, chýbajú logy, mení sa latencia alebo sa ukáže, že niečo bolo naviazané na konkrétny managed komponent.

Najväčší vendor lock-in preto zvyčajne nevzniká na úrovni virtuálnych strojov, ale na úrovni služieb:

  • managed databázy a dátové služby (DBaaS, cache, analytika)
  • event a messaging platformy (queue, stream, pub-sub)
  • identita a prístupy (IAM, SSO, roly, policies)
  • secrety a kľúče (tokeny, certifikáty, KMS, secrets manager)
  • API vrstva a bezpečnostné brány (API gateway, WAF, load balancing)
  • observability (monitoring, logy, tracing, alerting)
  • build a release reťazec (CI/CD, registry, artefakty)

Ak stojíte na PaaS, switching je migrácia aplikácií a ich závislostí, nie len presun infraštruktúry. A to je aj dôvod, prečo sa toho firmy často boja. Nejde len o effort a peniaze. Ide o riziko výpadku, riziko incidentu počas zmenového okna a o to, či po migrácii stále vidíte, čo sa v systéme deje.

Prečo exit zvyčajne zlyhá

Väčšinou kvôli tomu, že sa do migrácie ide skôr s vierou než s pripraveným postupom. Až keď sa začne riešiť ostrý presun, ukáže sa, že „máme export“ neznamená „vieme to obnoviť“, a „máme prístupy“ neznamená „máme ich pod kontrolou“.

Najčastejšie sa to pokazí na týchto miestach:

  • Export je formálny, nie obnoviteľný. Dáta síce viete vyexportovať, ale neviete z nich postaviť funkčný systém. Chýbajú schémy, metadata, konfigurácie, väzby, alebo je export v formáte, ktorý sa v cieľovom prostredí nedá rozumne použiť.
  • Dáta sú roztrúsené v službách, ktoré nikto nemá zmapované. Hlavná databáza je len začiatok. Objektové úložiská, fronty, cache, logy, secrets, konfigurácie, eventy, artefakty.
  • Nie je definované, čo je minimálne funkčné po migrácii. Tím rieši stovky detailov, ale chýba jasná odpoveď: čo musí byť po cutovere funkčné v prvých hodinách a čo môže prísť neskôr. Bez toho sa migrácia buď zbytočne natiahne, alebo sa riskne príliš veľa naraz.
  • IAM a secrety sú naviazané na konkrétny cloud. Roly, policies, servisné identity, integračné účty, kľúče, tokeny, certifikáty. Keď sa to nerobí systematicky, skončíte s dočasnými výnimkami a prístupmi „len na chvíľu“, ktoré potom ostanú.
  • Stratíte dohľadateľnosť. Logy, audit trail a monitoring ostanú v starom prostredí alebo sa prenesú neúplne. Po migrácii síce niečo beží, ale neviete to spoľahlivo pozorovať, vyšetrovať incidenty ani preukázať, kto čo urobil.

Technické témy, ktoré musí mať IT pokryté

Switching sa láme na detailoch. Keď nie sú jasné, migrácia sa zastaví hneď na začiatku: pri prvom exporte, prvom chýbajúcom oprávnení alebo prvej integrácii, ktorá sa po presune nerozbehne.

Toto sú základné oblasti, ktoré treba mať dopredu vyriešené.

A) Dáta a exporty

  • Kde všade dáta vznikajú a kde končia, nielen „hlavná DB“.
  • V akom formáte ich viete dostať von a či z toho viete postaviť systém späť.
  • Či export obsahuje aj schémy, indexy, konfigurácie a metadáta.
  • Ako riešite šifrovanie a kľúče, aby ste dáta vedeli preniesť alebo bezpečne znovu vytvoriť.
  • Čo spravíte s auditnými a prevádzkovými logmi, aby ste dodržali retenciu.

Skúška, ktorá rýchlo ukáže stav: Viete z exportu postaviť systém do funkčného stavu v novom prostredí? Ak nie, export je len formálny výstup.

B) Závislosti na PaaS

Spíšte si služby, na ktorých ste reálne závislí:

  • Managed DB, object storage, queue, event bus.
  • API gateway, WAF, CDN.
  • Secrets manager, KMS, HSM.
  • Monitoring, logy, tracing.

Ku každej si doplňte: Čím to nahradíte po migrácii, ako sa to presunie, čo sa stane, keď to vypadne, a kto to vlastní (doručí).

C) Identita, prístupy a tajomstvá

Veľa migrácií padne na IAM. Minimum:

  • Účty a roly, ktoré musia existovať po migrácii.
  • Mapovanie rolí medzi poskytovateľmi.
  • Rotácia kľúčov a tajomstiev.
  • Servisné identity pre integrácie.
  • Audit zmien oprávnení a prístupov.

Počas migrácie narastie počet dočasných prístupov. Ak ich neriadite, vytvárate si slabé miesto.

Konkrétny scenár: Integrácie bežia na dlhodobo platných tokenoch a účtoch bez revízie. Útočník nemusí kompromitovať zariadenie. Stačí mu token a exportuje dáta cez „oficiálne“ rozhranie.

D) Sieť a konektivita

  • DNS, certifikáty, TLS, reverse proxy.
  • Privátne prepojenia a peering.
  • Odchádzajúci prenos dát z cloudu (egress) a pravidlá na firewalle.
  • Latencia, priepustnosť, limity a kvóty.

E) Observability a incident response

  • Čo presne znamená „všetko je zelené“ po migrácii.
  • Ako zabezpečíte logy a audit trail aj po switchingu.
  • Postup pre rollback, keď sa cutover nepodarí.

Exit runbook: Šablóna, ktorú viete použiť hneď

Exit runbook má hodnotu len vtedy, keď je odskúšaný. Kým ho netestujete na vzorke, pracujete s odhadmi. A pri switchingu sú odhady presne to, čo zvyčajne zlyhá.

  1. Cieľ a rozsah: Ktoré služby migrujete, čo je mimo scope, definícia „hotovo“ a „minimálne funkčné“.
  2. Architektúra pred a po: Závislosti, kritické služby, dátové toky.
  3. Export a migrácia dát: Zdroje dát, formáty, obnova v novom prostredí, kontrola konzistencie.
  4. IAM a secrety: Roly, účty, integrácie, rotácia kľúčov, prístupové pravidlá počas migrácie.
  5. Test: Vzorka, meranie času, úzke miesta.
  6. Cutover: Časové okno, DNS a routing, komunikácia, zodpovednosti.
  7. Rollback: Kedy ho spúšťate, návrat, dopad na dáta.
  8. Po migrácii: Zrušenie dočasných prístupov, audit práv, kontrola logov a alertov, lessons learned.

Kontrola: 10 bodov pre CIO a CISO

  • [ ] Máme zoznam dátových úložísk a tokov.
  • [ ] Vieme obnoviť systém z exportu do funkčného stavu.
  • [ ] Máme zoznam PaaS závislostí a alternatív.
  • [ ] IAM roly sú zdokumentované a mapovateľné.
  • [ ] Secrety a kľúče majú plán rotácie pri migrácii.
  • [ ] DNS, certifikáty a routing majú pripravený cutover.
  • [ ] Máme test migrácie na vzorke s reálnymi metrikami.
  • [ ] Monitoring a logy sú pripravené vopred.
  • [ ] Rollback plán je napísaný a dá sa vykonať.
  • [ ] Po migrácii vieme preukázať audit trail a zvládnuť incident.

Záver

Pri migrácii sa nemení len infraštruktúra. Menia sa prístupy, integračné identity, secrety, logovanie a incident response. Preto má zmysel mať exit runbook, ktorý rieši IAM, secrety a audit trail rovnako tvrdo ako dáta.

Data Act posúva cloud switching z marketingového sľubu do oblasti, kde sa očakáva reálna vykonateľnosť a menej umelých bariér zo strany poskytovateľov. To však nepomôže, ak si najväčšie bariéry necháte vo vlastnej architektúre a prevádzke.

Začnite inventúrou: kde sú dáta, ktoré PaaS služby sú kľúčové, a ako sú naviazané identity a integračné účty. Potom urobte test na vzorke. Až ten ukáže reálne časy, úzke miesta a riziká.

Picture of Ján Kratka

Ján Kratka

20+ rokov skúseností v enterprise IT ako manažér, architekt aj auditor. LinkedIn | jankratka.com

Mohlo by vás tiež zaujímať

Vybrané články z rovnakej tematickej oblasti pre hlbšie pochopenie súvislostí.

Kybernetický útok na cloudovú infraštruktúru Europa.eu →

Útok, za ktorý prevzali zodpovednosť kyberzločinecké skupiny TeamPCP a ShinyHunters, viedol k úniku dát v odhadovanom objeme 350 GB. Interné systémy Komisie zasiahnuté neboli.

Rumunsko čelí masívnym hybridným hrozbám a kyberútokom →

Rumunské štátne inštitúcie a strategická infraštruktúra zaznamenávajú systematický nárast kybernetických incidentov. Ministerstvo obrany v apríli 2026 potvrdilo, že vládne systémy čelia viac ako 10 000 kybernetickým útokom denne.

Kritické zraniteľnosti v Citrix NetScaler vyžadujú okamžitú aktualizáciu →

Spoločnosť Citrix vydala koncom marca 2026 bezpečnostné varovanie týkajúce sa dvoch závažných zraniteľností v produktoch NetScaler ADC a NetScaler Gateway.

Americká kyberagentúra CISA je v rozklade — 60 % zamestnancov na nútenom voľne, hrozby rastú →

Americká Agentúra pre kybernetickú bezpečnosť a bezpečnosť infraštruktúry (CISA) — hlavná federálna inštitúcia zodpovedná za kybernetickú obranu USA — je v najvážnejšej kríze od svojho vzniku.

Ransomvér Medusa zasiahol nemocnicu aj miestnu správu — žiadal 800 000 dolárov za každý cieľ →

Ransomvérová skupina Medusa si v marci 2026 pripísala dva veľké útoky na kritickú infraštruktúru v USA.

EÚ zakázala aplikácie na tvorbu deepfake nahých fotiek — nové pravidlá platia okamžite →

Európska komisia tento týždeň oznámila zákaz AI aplikácií na generovanie falošných nahých fotografií. Opatrenie nadväzuje na AI Act a je priamou reakciou na narastajúci počet prípadov zneužívania deepfake technológie, ktorá sa v posledných rokoch stala nástrojom kyberšikany, vydierania a sextorzie — často aj voči maloletým osobám.

USA: nový AI Fraud Accountability Act a rastúce napätie okolo regulácie AI →

V americkom Kongrese bol predstavený bipartízny zákon AI Fraud Accountability Act, ktorý vytvára nový trestný čin podľa Communications Act – zakazuje používanie vysoko realistických AI-generovaných hlasových klonov a deepfake videí s úmyslom podviesť ľudí o peniaze. 

INTERPOL zlikvidoval 45 000 škodlivých serverov v globálnej operácii →

Medzinárodná operácia koordinovaná INTERPOLom naprieč 72 krajinami vyradila z prevádzky 45 000 škodlivých IP adries a serverov napojených na phishingové, malvérové a ransomvérové ekosystémy, pričom bolo zatknutých 94 osôb. 

Masívny supply-chain útok na open-source bezpečnostné nástroje →

Skupina TeamPCP kompromitovala Trivy – populárny open-source skener zraniteľností od Aqua Security – a injektovala doň malvér kradúci prihlasovacie údaje. 

Chrome rozšírenie QuickLens bolo kompromitované a kradlo kryptomeny →

QuickLens – Search Screen with Google Lens bolo rozšírenie pre Chrome prehliadač ktoré umožňovalo vyhľadávanie obsahu obrazovky cez Google Lens. Google ho odstránil z Chrome Web Store koncom februára 2026 po tom, čo sa zistilo že bolo kompromitované.

Severokórejská skupina ScarCruft útočí cez Zoho a USB médiá →

ScarCruft je severokórejská APT skupina známa kybernetickou špionážou. Detaily o jej najnovšej kampani zverejnil Zscaler ThreatLabz vo februári 2026.

Eurail, predajca Interrail a Eurail lístkov, rieši únik dát. Dáta sa objavili na dark webe →

Firma zverejnila, že pri prieniku došlo k neoprávnenému prístupu k databáze zákazníkov a časť dát bola aj ukradnutá. Eurail následne potvrdil, že údaje boli ponúknuté na predaj na dark webe a vzorka sa objavila aj na Telegrame.  

NIST certifikoval prvý komerčný HSM modul s plnou podporou štandardu ML-KEM (FIPS 203) →

Toto zariadenie predstavuje prvý certifikovaný hardvérový prvok na trhu, ktorý v plnej miere spĺňa požiadavky normy FIPS 203 pre generovanie a bezpečnú správu mriežkových kryptografických kľúčov v post-kvantovej ére.

ENISA zverejnila technické usmernenia pre oznamovacie povinnosti podľa Aktu o kybernetickej odolnosti (CRA) →

Dokument špecifikuje presnú štruktúru dát pre „počiatočné oznámenie“ aktívne zneužívaných zraniteľností, ktoré musia výrobcovia podať príslušným orgánom do 24 hodín od ich zistenia.

Gartner a NIST definujú nové riziká: AI agenti ako hrozba pre infraštruktúru →

Gartner vo svojej najnovšej predikcii varoval, že do roku 2028 bude významná časť výpadkov kritickej infraštruktúry v krajinách G20 spôsobená chybne konfigurovanou AI, nie priamym hackerským útokom.

CISA aktualizovala KEV katalóg: Kritické chyby v SolarWinds a Notepad++ sú aktívne zneužívané →

Americká agentúra pre kybernetickú bezpečnosť a infraštruktúru (CISA) dňa 12. februára 2026 rozšírila svoj katalóg známych zneužívaných zraniteľností (KEV) o štyri nové položky. Tento krok je priamym signálom pre IT manažérov, že na dané systémy prebiehajú aktívne útoky v reálnom prostredí a vyžadujú si okamžitú nápravu.

Microsoft Patch Tuesday: Oprava 78 chýb vrátane kritickej zraniteľnosti RDP a piatich zero-day hrozieb →

Spoločnosť Microsoft včera v rámci pravidelného februárového cyklu „Patch Tuesday“ vydala bezpečnostné aktualizácie, ktoré riešia celkovo 78 zraniteľností naprieč ekosystémom Windows, Office a Azure. Kritickú pozornosť si vyžaduje fakt, že až päť z týchto chýb je klasifikovaných ako zero-day, čo potvrdzuje ich aktívne zneužívanie hackerskými skupinami ešte pred vydaním oficiálnej opravy.

„Broken Pipes“: Nová metóda exfiltrácie dát z prostredia Azure →

Bezpečnostní analytici odhalili v úvode februára 2026 sofistikovanú kampaň zameranú na cloudovú infraštruktúru Azure.

Ransomvér Polymorph: Príchod plne autonómneho škodlivého kódu →

Na rozdiel od doterajších verzií nevyužíva statické príkazy z riadiaceho servera (C2), ale disponuje integrovaným lokálnym AI modelom určeným na autonómnu modifikáciu vlastného kódu.

Deepfake útok na sieť SWIFT: Hlasová biometria pod paľbou AI →

Útočníci úspešne zrealizovali neautorizovaný prevod vysokého objemu finančných prostriedkov cez sieť SWIFT s využitím hlasového deepfake modelu v reálnom čase.

Kritická chyba v GNU Telnetd umožňuje okamžitý root prístup →

Bezpečnostní výskumníci odhalili 11 rokov starú kritickú zraniteľnosť v balíku GNU InetUtils telnetd, ktorá umožňuje neautentifikovaným útočníkom získať okamžitý root prístup k serveru.

Notepad++ pod paľbou: Čínska skupina APT31 pol roka zneužívala aktualizačný proces →

Populárny textový editor Notepad++, ktorý je štandardom pre milióny vývojárov a IT administrátorov, sa stal obeťou sofistikovaného útoku na dodávateľský reťazec (supply chain attack).