Ještě mohli přidat podmínku, že měsíc nesmí být v úplňku a venku nesmí být ani moc chladno, ani moc horko... aby to správce neměl tak snadné.
Ale M$ do AI nacpal prachy, tak se to snaží do počítače každému a těžit data všemu navzdory... právně možnost odinstalovat Copilot přeci existuje, tak co si stěžujou?
24. 4. 2026, 16:33 editováno autorem komentáře
Ono to půjde určitě i v Home edici, s trochou rochnění se v registrech.
Nějak si vybavuji (doufám že se nepletu), že v minulosti někdo z MS prohlásil cosi ve smyslu, že: "Domácí uživatelé si musí zvyknout na skutečnost, že svůj počítač už nebudou mít pod svou absolutní kontrolou." Mám pocit, že tenkrát to souviselo s nevypnutelným Windows Update. A u mobilů je to realita v podstatě od jejich počátku.
“Uživatel může pak sám ručně Copilota zase nainstalovat…”
Uživatel si v podnikovém počítači nemá nic sám instalovat. Jak Copilota nainstaluje? Do svého lokálního užvatelaké profilu?
24. 4. 2026, 18:08 editováno autorem komentáře
No, stejně jako v Linuxu, do profilu se dnes dá nainstalovat leccos a nejen python z toho dělá obtížně uhlídatelnou věc.
Ono se dá nastavit politikou, že nic, co by nebylo explicitně povoleno, si prostě nespustíte, takže nenainstalujete, a pokud nainstalujete, tak stejně nespustíte. (A obejít tohle nastavení zase tak úplně jednoduché není.)
Jo, to jsem videl v jednom nemeckem vyzkumaku. S kolegou nemcem jsme potrebovali nainstalovat open-sourcovy vypocetni program. Stahli jsme instalacku, spustili exe, to zaznamenali na IT oddeleni, do 3 minut (deadline meli 10 minut od 8:00 do 17:00) zavolali do kanclu jestli to opravdu instalujeme my a co presne to je. Na dalku to povolili a hotovo. Proste nadhera.
Je mi jasne jak by to vypadalo u nas. Na telefon bychom cekali tyden, jestli vubec. Protoze by to nefungovalo tak by lidi hledali obezlicky jak to obejit, a nakonec by to bylo uplne nanic.
U nás to vygeneruje alarm a pachatel musí sám do e-mailu napsat, co se snaží dělat a proč; a rozhodně to nikdo nepovolí.
Ano u nás taky a ani si nedovedeš představit kolik ransomware to zastavilo. Protože prostě "tu fakturu musím vidět a nejde mi to otevřít!"
To se u nás neděje, náš pokročilý antispamový a antivirový filtr tohle všechno najde z zlikviduje. Jediný phishing
, který nám jednou za kvartál přistane v e-mailu, je testovací zpráva, kterou musíme okamžitě nahlásit stiskem příslušného tlačítka v Outlooku, protože jinak nám hrozí další kolo školení antiphishingového školení.
Mě jednou kolega řekl, že na tyhle testovací phishingy naschvál kliká a od té doby to taky dělám. Protože mě neskutečně štve, že z lidí dělají blbce, navíc ty testovací jsou tak strašně průhledný.
> A jaká odměna je v tom dostat security trening navíc?
Ono to bude v pracovní době. A podle popisu to zní jako korporát, kam všichni chodí si jen odsedět svých 8 hodin.
Máme podobný systém testovacích phishing emailů. Paradoxní je, že oficiální maily na školící bezpečnostní online "kurzy" od podnikového IT z matky mají více znaků phishingu než ty testovací. Odesílatel není v podnikovém adresáři, mé jméno bez diakritiky, nekonkrétní odesílatel (IT department), strojový překlad do cs a samozřejmě do not reply.
Ty naše jsou celkem vymakané, ale na odhalení, že jde o test, stačí jeden jediný znak: dorazily do e-mailové schránky.
Závidím, nám to chodí snad 2x měsíčně. Hlavně ty korporátní kecy (newslettery co nejdou odhlásit) co nám chodí normálně už jsou od toho skoro k nerozeznání :D
Ja bych chtel videt, jak IT behem 2 minut zhodnoti, zda ten SW je ucelny, bezpecny a predevsim licencne a dalsimi podminkami komformni s provozem v ty infrastrukture ...
Uz jen za pokus spousttet nejaka cizi exe bys me byt na minutu vykopnut.
Ten proces byl takhle nastaveny a takhle bylo uzivatelum receno ze to maji delat. IT hlavne chtelo vedet, jestli se tam neinstaluje neco bez vedomi uzivatele. To ze program byl open-sourcovy vypocetni si zjistili v prubehu hovoru po telefonu, vcetne overeni hashe instalacky. Nikde jsem nepsal ze hovor s nima trval 2 minuty, psal jsem ze do 3(!) minut zavolali do kanclu.
Mozna by si to chtelo mene hrat na superdrsneho ajtaka ktery vsemu rozumi a vsechno vi jen tak od stolu. Mne a kolegu ten ajtak nemohl vykopnout, protoze ajtaci v tom vyzkumaku jsou proto aby umoznili praci lidem, diky kterym ti ajtaci maji zamestnani. Bez vyzkumnych pracovniku neni vyzkumny ustav a tedy ani ajtak nema v danem ustavu co na praci a muze si ji hledat jinde, ze ano. Takze na tvuj pokus naznacit ze bych mel byt vykopnut bych ja tobe naznacil ze mas drzet hubu a krok a udelat to co ja potrebuju ke sve praci, abys ty vubec mel nejakou praci.
Ulohou IT nie je branit pouzivatelom v efektivnej praci. Tak, ako uzivatelia pustajuci vsetko hlava-nehlava je jeden extrem, IT ktore brani spustit vsetko okrem predefinovaneho statickeho zoznamu je opacny extrem. Oni sa maju stretnut niekde v strede - zabranit spusteniu skodliveho kodu, ale nebranit spusteniu kodu, ktory pouzivatel potrebuje pre efektivitu svojej prace.
Nie kazdy totiz pracuje ako office plankton, kde staci windows a zakladny balik office.
A takisto tento skostnately pristup je jeden z faktorov uspechu cloudoych sluzieb. Firemna platobna karta bola omnoho flexibilnejsia, ako pristup k problematike od firemneho IT.
Tahle opatření obvykle nejsou výplodem IT, ale bezpečáků - ti jsou na mém seznamu škůdců na druhém místě, hned za síťaři a těsně před mandelinkou bramborovou. IT oddělení to jen implementuje - a často ani reálně nemá možnost z toho rychle a efektivně uhnout.
Na druhou stranu je dobré mít vytvořenou sadu pravidel i pro takovéto případy. U nás by to nebylo vyřízené za 10 minut, ale musela by ta aplikace projít kolečkem přes několik odpovědných osob, než by se na ten počítač dostala.
Nicméně: řešitelné by to bylo.
Pokud instalovat něco bez dovolení by skončil průšvihem velkého kalibru, protože pokud by příslušný ajťák rázně nekonal, měl by průšvih velkého on.
Vzpomínám na to zděšení, když nám zakázali spustit byť jen ručně napsaný baťák
, na což jsem reagoval tím, že jsem si na školení hrál Prince perského... Větší povyk, než co tam mám spuštěné, způsobil fakt, že to mám vůbec spuštěné.
Ano, dá - a v např. v bance je to téměř nutnost.
Ale taky musíte mít ajťáky, kteří jsou k dispozici pořád, když třeba obnova certifikátu v pro ČSOB vyžaduje upgrade nějakého security balíku, což znamená stáhnout a znovu nainstalovat.
Menší firmy, pokud vůbec mají AD, to mívají outsourcované a tohle je pro ně obtížně schůdné.
No a pak tu máme python, pip, který si žije poměrně nezávislým životem.
V Linuxu ani AD s GP nemáme a do $HOME/.local je ochotné se nainstalovat cokoliv.
Tohle je ostatně odpovědí života na přístup "nemáte práva admina, nemůžete instalovat". Jako proč ne, ale potřebujete na to zodpovědné a poučené uživatele.
Nebo to zakážete a pak potřebujete toho ajťáka, který řeší všechny ty případy, kdy to vadí.
Stačí nastavit WSUS a GPO (ADDS) což stačí k vynucení vůle administrátora a zejména APL, nepustím "Provisioned Packages", které Microsoft pančuje do všeho a šablony s tím nepočítají. Cyklické projíždění + PS na odstranění a zbytek odstřelí Intune a Pureview.
Toho šmejdu se zbavit dá.
Mno, ja bych to tak pozitivne nevidel. WSUS je deprecated a otazka, kdy ho MS odstrihne (snad nakonec ne), nebo vymysli neco dalsiho (cti horsiho). Applocker (APL?) by mohl snad fungovat, pokud to MS neschova pod nejakou systemovou sluzbu (svchost, apod...). Cyklicke projizdeni - to ty PeCky nebudou delat nic jinyho :). Tak uvidime, alespon v moji bubline to management spis vyzaduje (vcetne integraci do kde ceho), nez ne - byt to nekde smysl/uzitek dava.
24. 4. 2026, 22:17 editováno autorem komentáře
Toho smejdu se zbavit da, ale musis na to mit kilometrovy script, ktery ti po kazde aktualizace pristane fungovat.
Drtivá většina těch nežádaných aplikací skočí na zcela jednoduchý trik: zjistíte adresář oné aplikace, a po jejím odebrání místo něj vytvoříte - touch ;D - soubor stejného jména, kterému nastavíte atributy Hidden + Read Only + System
. Ten instalátor to neskousne, protože takovouhle zákeřnost prostě nečeká.
(Akorát na Copilota se musí trochu jinak...)
Tak tech postupu jak to znicit je vicero, jenze na zadny se nemuzes spolihat ...
V zasade ve widloinfrastrukture muzes pouzit politiky na tema appguard. A vyslovne tam zakazat spoustet neco v nejakym folderu, coz vetsinou funguje (protoze se ty kramy cpou tam, kde logicky pravo na spousteni useri mit musej).
Alternativa je pouzit opravneni a nastavit to tak, ze user ty soubory treba ani neuvidi.
Atributy moc nefungujou, protoze bud si to nejaka servisa typicky bezici pod systemem prepise, nebo na tom zacne neco crashovat. RO funguje (zatim) treba na hosts ... protoze i ten widle (jak jinak v ramci "zabezpeceni") klidne prepisou.
Na ten uvedený taky nelze spolehnout, ale dokud se ten instalátor nenaučí rozdíl mezi souborem a adresářem, tak to fungovat bude. ;-)
Ano, asi před 20 lety se dal takto vyřešit problém s jedním virem - jen to musel člověk stihnout dřív, než se virus aktivoval. Prostě jméno souboru obsadit jménem adresáře.
S tím souhlasím "Neverending Story" verze pro správce. Kretativita a vůle ho tam znovu procpat je vážně otravná.
To, že se musí chlubit tím, že něco jde odinstalovat (za vybraných podmínek), místo toho, aby to bylo považováno za tu největší samozřejmost, jen podtrhuje, jak hluboko je MS ochoten klesnout.
Jistě to není ideální, ale protože mluvíme o firemním (kontrolovaném a spravovaném) prostředí, větší pozornost si zaslouží přístup správců, kteří nenechavé prsty Copilota vůbec do sítě a datům vůbec pustili. Problém ovšem nastává s O365, kde nenechavé prsty jen tak odstavit nenechají (můžete maximálně věřit, což s důvěryhodností a jejich zákony dost dobře nejde). Poprvé (co jsem ho zaregistroval) byl skrytý příchod s aktualizací MSO a začal kutat jako krtek. Tím jsem vlastně přišel na to, že šablony a catalog (WSUS) jsou na toho pekelného krtka Kima Philbyho z KGB krátké. Nepočítají s tím, nebo řekněme nechtějí, protože tomu dali i výjimku pro WDAC – přes GPMC ho vyrazíte oknem a vrátí se dveřmi přes „prý nešťastnou chybou“, kdy se to nacpalo přímo do Windows Server 2022 (04/2024) a poupravil si CSP. Dnes už to není taková divočina (doufejme), ale ta snaha procpat toho indického krtka kamkoliv, je stále enormní.
25. 4. 2026, 15:13 editováno autorem komentáře
"větší pozornost si zaslouží přístup správců, kteří nenechavé prsty Copilota vůbec do sítě a datům vůbec pustili"
Jenze ten spravce to nema jak resit. Teda ma ... jedina moznost je odstrelit a znemoznit aktualizace. Do GPOcek si muzes nastavovat co chces, widle to stejne ignorujou. Zrovna ty posledni napriklad. Opet se jak fenix zjevila ikona trebas v edgi.
Jo, jasne, vyresil sem to ... zase... , uz nejmin po 125 ...
Dtto ms store, ten si taky klidne ignoruje, ze ma bejt vypnutej. A tak to scriptem proste natvrdo mazu.
Zatím je to za vybraných podmínek
, pak to bude za příplatek
- a nakonec si budeme platit předplatné
aby se to znovu neinstalovalo. ;D
Nepřipomínej mi to, protože já už poslední 2 roky přemýšlím (ICT), jak odstavit Microsoft a přejít na Linux (SLES + SLED). Jde o dlouhodobý trend, kdy Microsoft v podstatě začal likvidovat řešení (on-premise) pro malé a střední firmy, které se vehementně snaží nacpat do jejich cloudových služeb a budoucnost růžově nevypadá.
Potíž je, že jsem si to za ty roky nastavil a vybudoval tak, že jsem sám sebe uzavřel v bublině ADDS s MDM Knox/Intune a k tomu všemu Exchange, Sharepoint a Office, čímž jsem se odstřihl od výběru. No funguje to dobře, moc dobře, jenže Microsoft se hodně změnil, zejména ve směrování.
S převodem databází (zakázky, sklad, materiál, …) zase takový problém není (s problémy zkrátka počítám), s velkým úsilím bych mohl snad zvládnout i přenést provázané dokumenty (materiálové listy, fotodokumentace, krycí listy, revize, měření, …) a fungovat v Only/Open/… Office (čas na to nemám a ASM/C mi moc nepomůže, čili bych musel spoléhat na scriptování Perl, VB a Python), zadat to někomu … hmm takového blázna nenajdu (nemluvě o ceně) a stejně bych nevyřešil správu, virtuální tokeny apod. Zpětně vzato, příliš jsem věřil, že nezlikvidují své živitele (byť malé), cenově bych překousl i výpalné, ale důvěryhodnost už ztratili, čímž se pro mě stává jejich cloudové řešení v podstatě neprůchodné.
Žádné tajné plány na ovládnutí světa, ale třeba kompletní výkresy a technické plány objektů (senzory, čidla, kabelové trasy, rozvody, zálohování, …) citlivější povahy (např.: ŘLP, chemického i zbrojního průmyslu apod.), protože jsem pro ně dělal úpravy, řešil protipožární zajištění, nebo pravidelné revize. Nechci to dávat ven už jen z principu, data v cizím cloudu jsou prostě v čoudu a nemám nad tím kontrolu.
Bohužel svět směřuje ke cloudu. IT jako obor potřebuje tržby. Tradiční business s licencemi se vyčerpal, protože jaksi došli zákazníci. Koupil totiž časem každý. K upgradům je těžké zákazníky donutit, a podpora to neutáhne, protože ji velká část zákazníků prostě neřeší, nebo si ji koupí od třetí strany. Takže nastává čas pravidelných plateb. A cloud to jistí, protože pokud nezaplatíte, tak vám poskytovatel prostě službu ukončí na své straně.
Ono by se mohlo zdát, že to například u emailu není tak velký problém. Maily stejně přicházejí zvenku, a pokud je máte na cloudovém serveru, tak "se nic neděje". Ovšem v cloudu máte historii emailů, a také emaily interní, takže to problém je. U dokumentů na SharePointu to prostě je problém, bez diskuse. A ActiveDirectory v cloudu? Pokud to není hybrid, tak stačí aby někdo překopnul jeden drát, a není možné pracovat ani lokálně.
Že prý jsme si zvyknuli dávat peníze do banky a věřit jí, a stejně si zvykneme i na cloud. No, já asi ne. Odhlédněme od krachů bank a ukončování cloudových služeb. Problém je v tom, že díky Cloud Act musí americké firmy vydat data, která mají pod kontrolou, i pokud jde o území mimo USA. I pokud jde o data u firmy, kterou má pod kontrolou americká firma. Takže vy si nakrásně uložíte data v EU, u firmy založené v EU, a ta je následně na základě amerického soudního příkazu vydá do USA, protože majitelem té evropské firmy je firma americká. To je pro řadu firem zcela nepřijatelné. Zvlášť v době, kdy se mezinárodní smluvní vztahy nemění vyjednáváním expertních skupin, ale oznámením jednoho muže s oranžovým makeupem na jeho vlastní sociální síti.
Nechtel jsem to psat abych nebyl za trolla ale Laeli tohle je u tebe hodne veliky obrat.
Jeste si pamatuji tvoje plamenne diskuze jak si hajil MS potazmo USA.
To je naprosto férový komentář. K MS i USA mám ale dál pozitivní vztah.
MS prostě dělá to co ostatní, tedy cloud, a funguje jim to. Nic proti, ale není to pro mě. Podobně není pro mě třeba předplatné na inkoust od HP, ačkoliv to pro HP finančně funguje excelentně.
Pokud jde o USA, tak USA ty nejsou jen o prezidentovi a jeho kabinetu, stejně jako ČR není jen o Babišově vládě, nebo svého času o Zemanovi. Bohužel ale současný obyvatel Bílého domu dokázal "úspěšně" zničit důvěryhodnost své země v očích většiny světa. Nikdo soudný nemůže dneska stavět národní bezpečnost, obranyschopnost, kritickou infrastrukturu, zpracování finančních transakcí, webové aplikace, serverové aplikace, operační systémy a všechno další na sázce na to, že Pan Oranžový tohle všechno zítra nezařízne oznámením na své sociální síti. Nebo na tom, že v USA za pár let nezvolí dalšího "experta" - a dost možná ještě horšího. Je třeba řídit rizika, a to obnáší kroky, které by ještě před pár lety působily jako vtip.
Mně je celkem fuk, jestli moje data vydá US firma do USA nebo EU firma někde v rámci EU, obojí je naprosto špatně. Ale jinak celkově souhlasím.
To že firma vydá data, pokud to vyžaduje soudní příkaz, je přece v pořádku. Za mě v pořadí vhodnosti:
1. Data na vlastním serveru. Pokud má dojít k vydání dat na základě soudního příkazu, tak se o tom alespoň dozvím ihned, a ne o rok později někde u soudu. Samozřejmě to vyžaduje mít schopné adminy, zálohovat, atd.
2. Data na serveru v EU u evropské firmy. Zákazník má v EU spoustu práv, a dostat data soudním příkazem není jen tak,
3. Data na serveru pod kontrolou americké firmy. Je to daleko větší risk.
4. Data na serveru pod kontrolou čínské firmy. To snad nikdo soudný neudělá. Čínské firmy musí vydat data při kriminálním vyšetřování, případně s odkazem na národní bezpečnost, a není třeba žádné schválení soudem.
No očekávám ze následně kromě deratizacnich nástroju třetích stran to nakonec omezí ještě i sam MS. Ono Ai ktere nejde vypnout a odinstalovat je trochu právní minové pole .
Samozřejmě že v rámci PR budou dělat velká ramena , ale to je pochopitelně , protože z pohledu marketingu informace ze to X>50% odinstaluje tedy nepoužívá je katastrofa.
Tedy možnosti deaktivace budou ale nikdy he hlasite MS nebude propagovat.
Nedavno som na firemnom mac s intune vo vscode zapol copilota business. Odvtedy kazdu chvilu vyskakuju okna ze vscode chce pristupovat niekde k niecomu. Zvazoval som ze si to predplatim aj na sukromne projekty, ale po tejto skusenosti iba cez web browser. Ziadna lokalna instalacia.
Asi to myslel jinak. V těch dialozích je určitě volba se příště neptat.
27. 4. 2026, 13:10 editováno autorem komentáře
Jen mne zaujalo, že jsou zde Windows Pro vedené jako podnikové
.
Zaujalo proto, že mne to pronásleduje od chvíle, kdy jsem sháněl Windows NT 4 Workstation, a všichni mne přesvědčovali, že to je pro firmy, jako koncový domácí uživatel tu máte Windows 98
. To samé bylo s Windows 2000, Windows XP Pro (všude licence na Home...) a v podstatě všechny následující.
Přitom jestli se někam Windows Home absolutně nehodí, tak je to domácí počítač sdílený mezi rodiči a dětmi. A svým konceptem buď máte všechna práva nebo hodně ořezaná
vede přesně ke stavu, kdy je každý administrátorem, protože vono to jinak nefunguje
, a k přebujelému instalování aplikací do uživatelského prostoru (kterýžto nešvar probublal i do Linuxu).
Žvásty možná, ale opřené o letitou zkušenost s počítači, kde řádil malware, protože synáček koukal na porno nebo dcerunka rozbalila tu esej, co jí poslala spolužačka, případně hlava rodiny kontrolovala soubor Faktura.exe, protože prý hrozí penále za nedoplatek elektřiny.
Tohle mívá na počítači s Windows Home poměrně často fatální důsledky, protože buď všichni pracují pod stejným uživatelem (Jaképak asi uvedou datum narození? To nic, to jsem odbočil...) anebo jsou všichni Správci, protože jinak se na tom fakt nedá dělat
.
Já bych tu korelaci viděl spíš: kdo si pořídí Pro, používá to bezpečněji
.
Na Pro versi nejsou uživatelské účtu tak ořezané, takže se to dá normálně používat. Dá se normálně pracovat se skupinami, nastavením práv... (Plus funkce typu BitLocker, které na Home nejsou.) Takže tuhle versi volí ten, kdo o tom něco ví a chová se bezpečněji už z podstaty.
Takže vím o rodinách, které mají Windows Pro, ale vlastně o nich nevím
; jediné počítačové problémy, které spolu řešíme, je znefunkčnění PC po některých updatech, případně vracející se aplikace typu OneDrive či Copilot.