Vlastiti poslužitelj u zakupu nije siguran sam po sebi
Odluka o tome gdje stoji vaša stranica izgleda kao trošak od dvadesetak eura mjesečno. Zapravo je to odluka o tome tko odgovara kad nešto pođe po zlu.
Britanski Independent pisao je u svibnju 2026. o tome što je poslužitelj u zakupu, takozvani VPS, i je li sigurniji od dijeljenog smještaja stranica. Među sugovornicima je i Tomislav Vazdar, osnivač i direktor Riskorije, koji ondje govori kao profesor kibernetičke sigurnosti i umjetne inteligencije na Open Institute of Technology, uz Luisa Corronsa iz tvrtke Gen, Richarda Forda iz Integrity360, Roya Sheltona iz Connectus Business Solutionsa i Petera Hawesa iz LevelBluea.
Tri načina da stranica stoji negdje
Kod dijeljenog smještaja stranica dijelite stroj s velikim brojem drugih stranica, a snaga i radna memorija dolaze iz istog spremnika. Poslužitelj u zakupu daje vam dio fizičkog stroja izdvojen u zaseban virtualni stroj, s vlastitim resursima. Zakup cijelog stroja najskuplji je i najrjeđi. Razlika u cijeni nije velika: Independent navodi otprilike pet do petnaest funti mjesečno za dijeljeni smještaj i dvadeset do pedeset za poslužitelj u zakupu.
Vazdar razliku opisuje kroz susjedstvo. Kad susjedu naraste promet, vi usporite. Kad susjedova stranica bude preuzeta, vi ste u istom susjedstvu. To je, kaže, naprosto narav takvog dogovora. Poslužitelj u zakupu uklanja oba problema, jer su resursi vaši, a okruženje je stvarno odvojeno. Ford podsjeća da virtualizacija nosi podatkovne centre od početka dvijetisućitih i da je porast računalne snage učinio isplativim držanje mnogo virtualnih poslužitelja na jednom stroju.
Odvojenost nije isto što i sigurnost
Ovdje leži rečenica zbog koje objava uopće ima smisla. Poslužitelj u zakupu jest ustrojno sigurniji od dijeljenog smještaja, ali nije siguran sam po sebi. Vazdar to kaže izravno: kod neupravljanog zakupa pružatelj vam da najviše ovlasti i uglavnom se povuče, pa od tog trenutka vlastitu sigurnost držite vi. U praksi to znači nadopune operacijskog sustava i svega što na njemu radi, postavke vatrozida, uređenu prijavu bez lozinke, sigurnosne kopije koje je netko barem jednom vratio i bilježenje koje netko čita.
Shelton dodaje da odvojenost znači da drugi korisnici ne mogu izravno utjecati na vaš poslužitelj, ali da sve i dalje ovisi o postavkama, redovitim nadopunama i tome tko sustav održava. Hawes ide korak dalje: svaki program koji instalirate, uključujući sigurnosni, donosi i svoje slabosti. Bez uređenog postupka nadopunjavanja i postavljanja, poslužitelj u zakupu može povećati izloženost umjesto da je smanji, jer sada održavate stroj, a ne samo stranicu.
Kad je vrijeme za promjenu
Vazdar ne preporučuje zakup svakome. Dijeljeni smještaj sasvim je dovoljan za osobnu stranicu, malu poslovnu stranicu, mapu radova ili blog sa skromnim prometom. Jeftiniji je, ne traži znanje o poslužiteljima i održavanje je na pružatelju. Za većinu novih projekata to je pravo polazište, a znat ćete da je vrijeme za promjenu kad stvari počnu škripati.
Kao znakove navodi ustrajno spor promet, potrebu za vlastitim programima na poslužitelju, obveze oko postupanja s podacima i obradu plaćanja. Sažeto: sve ono gdje nedostupnost izravno stoji novca. Kod nas se tome pridružuje i trenutak kad stranica prestane biti izlog i postane put do podataka pacijenata, korisnika ili zaposlenika. Većina stranica godinama ostane na dijeljenom smještaju prije nego što joj promjena stvarno zatreba, i to je posve u redu.
Zamjena pojmova koja se stalno ponavlja
Kratice VPS i VPN su slične, a znače različite stvari. Corrons ih razdvaja jednostavno: virtualna privatna mreža preusmjerava i štiti mrežni promet, a poslužitelj u zakupu je stroj koji unajmljujete da na njemu rade stranice, usluge i programi. Jedno je infrastruktura, drugo je alat za privatnost. Zamjena nije bezazlena, jer se u nabavi dogodi da se traži jedno, a plati drugo.
Zašto ovo nije samo pitanje za informatičara
Za subjekt obuhvaćen Zakonom o kibernetičkoj sigurnosti odabir smještaja stranice ulazi u mjeru 8, sigurnost lanca opskrbe. Pružatelj kojemu povjerite poslužitelj postaje dio vaše izloženosti, pa vrijede ista pitanja kao za svakog drugog dobavljača: što je ugovoreno, tko što održava, kako se obavještava o incidentu i što se događa kad ugovor prestane.
Kod neupravljanog zakupa treba biti načisto s jednom stvari. Pravno i praktično, nadopune, postavke vatrozida, sigurnosne kopije i nadzor tada su vaša obveza, ne pružateljeva. Ustanova koja to ne raspiše naći će se u položaju da je platila bolju uslugu, a dobila veću odgovornost. Pregled mjera i podmjera stoji na stranici o trinaest mjera.
Što napraviti prije nego što potpišete
Prvo, odlučite je li zakup upravljan ili nije, i to zapišite. To je jedina odluka iz koje slijedi sve ostalo. Drugo, provjerite ima li pružatelj potvrde o svojim postupcima i gdje mu stoje strojevi, jer to određuje i s kojim tijelom razgovarate ako dođe do povrede podataka.
Treće, odredite tko kod vas održava taj stroj i koliko mu je za to predviđeno vremena. Poslužitelj bez imenovanog održavatelja je poslužitelj koji će za godinu dana raditi na starim inačicama programa. Kako se dobavljači ocjenjuju i što ulazi u ugovor, opisano je uz uslugu usklađenosti sa Zakonom o kibernetičkoj sigurnosti. Cijeli tekst Independenta dostupan je na njihovim stranicama.
Tomislav Vazdar vodi Riskoriju, savjetodavnu tvrtku za kibernetičku sigurnost, upravljanje rizicima, umjetnu inteligenciju i zaštitu podataka. U struci je više od dvadeset i pet godina, govori na konferencijama i za medije.
Povezani tekstovi
Trebate mišljenje o svojoj situaciji, a ne opći tekst?
Pola sata, bez obveze. Umjesto općeg teksta dobit ćete odgovor za svoju kuću.

