Skip to main content
Loading...
Szukaj
Logowanie
Dane logowania.
Nie masz konta? Załóż je tutaj.
Zarejestruj się
Zarejestruj się
Masz konto? Zaloguj się tutaj.

Czy Amerykanie mają zapasowy klucz do Twojej serwerowni?

Czy Amerykanie mają zapasowy klucz do Twojej serwerowni?

Zarządy polskich spółek żyją w słodkim przekonaniu, że skoro płacą Microsoftowi czy Amazonowi miliony dolarów rocznie, to ich dane są bezpieczne, prywatne i niedotykalne. To bzdura, którą karmią nas działy sprzedaży. Prawda jest taka, że dopóki Twoje bity i bajty leżą na infrastrukturze podlegającej pod US CLOUD Act, masz nad nimi taką samą kontrolę, jak nad pogodą w listopadzie. Amerykańskie służby mogą wejść do Twoich baz danych bez pukania, a Ty się o tym nawet nie dowiesz, bo dostawca dostanie zakaz puszczania pary z ust.

Decyzja Airbusa o budowie suwerennej chmury we współpracy z Orange i Capgemini to nie jest kolejny projekt dla poprawy PR-u. To rozpaczliwa i kosztowna próba odzyskania realnego panowania nad własną własnością intelektualną. Jeśli gigant lotniczy, który ma na podorędziu armię prawników, uznaje, że ryzyko jurysdykcyjne USA jest zbyt duże, to Ty, siedząc w Warszawie czy Wrocławiu, powinieneś zacząć się pocić. Szczególnie że polski regulator zaraz zacznie dociągać śrubę za pomocą NIS2 i DORA.

Airbus nie ufa wujkowi Samowi

Projekt Bleu, w który zainwestował Airbus, to jasny sygnał: zaufanie do „wielkiej trójki” dostawców z USA wyparowało. Francuzi zrozumieli, że technologia to jedno, ale jurysdykcja to drugie. Nawet jeśli serwer fizycznie stoi w Warszawie czy Frankfurcie, to fakt, że zarządza nim firma z Seattle, daje amerykańskim sądom prawo do żądania wglądu w dane. Airbus operuje na danych o najwyższym znaczeniu dla obronności Europy i nie może sobie pozwolić na to, by ktoś w Waszyngtonie analizował schematy ich nowych silników pod pretekstem walki z terroryzmem.

Problem polega na tym, że większość adminów w Polsce widzi w chmurze tylko wygodne API i skalowalność. Zapominają, że pod spodem jest polityka. Rozwiązania suwerenne, takie jak te budowane przez Airbusa, zakładają całkowitą izolację operacyjną. Oznacza to, że żaden inżynier z USA nie ma prawa zalogować się do systemu, nawet w ramach wsparcia technicznego. To radykalne podejście, ale jedyne, które realnie odcina pępowinę od obcego wywiadu gospodarczego.

Polskie podwórko i unijny bat

W Polsce mamy Chmurę Krajową, ale większość biznesu i tak pcha się w ramiona Azure’a czy AWS, bo tak jest łatwiej. Jednak wchodzące w życie przepisy NIS2 oraz rozporządzenie DORA dla sektora finansowego zmieniają zasady gry. Te regulacje nie proszą o „zapewnienie bezpieczeństwa” – one wymagają dowodów na odporność i kontrolę nad łańcuchem dostaw. Jeśli Twój krytyczny proces biznesowy wisi na jednym dostawcy z USA, który może zostać odcięty jednym dekretem prezydenckim lub sankcją, to Twoje ryzyko operacyjne świeci się na czerwono.

DORA wprost mówi o zarządzaniu ryzykiem stron trzecich. Jeśli polski bank trzyma dane w chmurze, która nie gwarantuje suwerenności, to przy pierwszej kontroli KNF pojawią się trudne pytania o to, kto faktycznie zarządza kluczami szyfrującymi. Nie chodzi o to, czy technologia Microsoftu jest dobra – bo jest świetna. Chodzi o to, czy polski podmiot ma realną możliwość zablokowania dostępu do danych komuś, kto nie jest stroną umowy. Obecnie, przy standardowych kontraktach chmurowych, odpowiedź brzmi: nie.

Kiedy zaufanie kosztuje miliardy

Warto przypomnieć incydent z 2023 roku, oznaczony jako ataki grupy Storm-0558. Chińscy hakerzy zdobyli klucz podpisywania tokenów Microsoftu, co pozwoliło im na swobodne czytanie skrzynek mailowych amerykańskich urzędników i firm. To pokazuje, że centralizacja danych u jednego, gigantycznego dostawcy tworzy z niego cel numer jeden na świecie. Airbus wyciągnął lekcję: rozproszenie infrastruktury i przeniesienie jej pod lokalne prawo obniża profil ryzyka.

Straty finansowe w przypadku wycieku danych przemysłowych są niepoliczalne. Dla firmy klasy Airbus utrata planów konstrukcyjnych to koniec przewagi rynkowej na dekady. W polskim kontekście, wyciek danych medycznych czy finansowych z powodu luki w globalnej infrastrukturze dostawcy skończy się karami z RODO, które mogą pogrążyć średniej wielkości przedsiębiorstwo. Poleganie na zapewnieniach dostawcy, że „wszystko jest pod kontrolą”, to strategia dla hazardzistów, a nie dla oficerów bezpieczeństwa.

Jak przestać się bać i zacząć migrować

Zacznij od audytu rezydencji i jurysdykcji danych, zamiast wierzyć w marketingowe slajdy. Musisz wiedzieć, gdzie fizycznie znajdują się Twoje backupy i kto ma do nich dostęp fizyczny oraz logiczny. Jeśli Twoje dane są szyfrowane, ale klucze trzymasz w usłudze KMS dostawcy, to tak naprawdę ich nie chronisz przed dostawcą. Wdróż model Bring Your Own Key (BYOK) lub, jeszcze lepiej, Hold Your Own Key (HYOK), gdzie klucze nigdy nie opuszczają Twojej lokalnej infrastruktury.

Rozważ scenariusz wyjścia (exit strategy). DORA tego wymaga. Musisz mieć plan, jak przenieść operacje do innego dostawcy lub z powrotem do własnego centrum danych w ciągu kilku dni, a nie miesięcy. Airbus postawił na hybrydę: używa technologii Microsoftu, ale na własnych zasadach i w europejskich centrach danych zarządzanych przez podmioty z UE. To jest jedyna droga dla firm, które traktują bezpieczeństwo poważnie, a nie jako zło konieczne do odhaczenia w arkuszu Excela.

Amerykańska chmura jest jak wynajęte mieszkanie: możesz w nim mieszkać, ale właściciel zawsze ma zapasowy klucz i może Cię wyrzucić, kiedy zmienią się zasady w jego kraju. Airbus właśnie zaczął budować własny dom. Pytanie, czy Ty zamierzasz czekać, aż Twój wynajmujący zmieni zamki bez uprzedzenia, czy już teraz zaczniesz gromadzić cegły na własną, suwerenną infrastrukturę.

Bibliografia

  1. Report: Airbus and the Bleu Project: Steps toward European Cloud Sovereignty (2025).

  2. US CLOUD Act (Clarifying Lawful Overseas Use of Data Act), 18 U.S.C.

  3. Microsoft Security Response Center: Analysis of Storm-0558 Key Compromise (2023).

  4. Regulation (EU) 2022/2554 (DORA) and Directive (EU) 2022/2555 (NIS2).

Sprawdź się!

Powiązane materiały

Zapisz się do newslettera

Bądź na bieżąco z najnowszymi informacjami na temat
cyberbezpieczeństwa