Wiki zdrojový kód pre pristup_k_projektu

Version 5.2 by silvia_cehlarikova on 2024/11/14 18:39

Show last authors
1 **PRÍSTUP K PROJEKTU**
2
3 **~ Vzor pre manažérsky výstup I-03**
4
5 **podľa vyhlášky MIRRI č. 401/2023 Z. z. **
6
7 \\
8
9 \\
10
11 (% class="wrapped" %)
12 (% class="" %)|(((
13 Povinná osoba
14 )))|(((
15 Generálna prokuratúra Slovenskej republiky
16 )))
17 (% class="" %)|(((
18 Názov projektu
19 )))|(((
20 Riadenie kybernetickej bezpečnosti – I.
21 )))
22 (% class="" %)|(((
23 Zodpovedná osoba za projekt
24 )))|(((
25 Mgr. Peter Kuna, manažér kybernetickej a informačnej bezpečnosti
26 )))
27 (% class="" %)|(((
28 Realizátor projektu
29 )))|(((
30 Generálna prokuratúra Slovenskej republiky
31 )))
32 (% class="" %)|(((
33 Vlastník projektu
34 )))|(((
35 Mgr. Peter Kuna, manažér kybernetickej a informačnej bezpečnosti
36 )))
37
38 **~ **
39
40 **Schvaľovanie dokumentu**
41
42 (% class="wrapped" %)
43 (% class="" %)|(((
44 Položka
45 )))|(((
46 Meno a priezvisko
47 )))|(((
48 Organizácia
49 )))|(((
50 Pracovná pozícia
51 )))|(((
52 Dátum
53 )))|(((
54 Podpis
55
56 (alebo elektronický súhlas)
57 )))
58 (% class="" %)|(((
59 Vypracoval
60 )))|(((
61 \\
62 )))|(((
63 GPSR
64 )))|(((
65 \\
66 )))|(((
67 \\
68 )))|(((
69 \\
70 )))
71
72 **~ **
73
74 = {{id name="projekt_2521_Pristup_k_projektu_detailny-1.Históriadokumentu"/}}1.     História dokumentu =
75
76 (% class="wrapped" %)
77 (% class="" %)|(((
78 Verzia
79 )))|(((
80 Dátum
81 )))|(((
82 Zmeny
83 )))|(((
84 Meno
85 )))
86 (% class="" %)|(((
87 1.0
88 )))|(((
89 26.04.2023
90 )))|(((
91 Vypracovanie dokumentu
92 )))|(((
93 \\
94 )))
95 (% class="" %)|(((
96 \\
97 )))|(((
98 \\
99 )))|(((
100 \\
101 )))|(((
102 \\
103 )))
104 (% class="" %)|(((
105 \\
106 )))|(((
107 \\
108 )))|(((
109 \\
110 )))|(((
111 \\
112 )))
113
114 \\
115
116 = {{id name="projekt_2521_Pristup_k_projektu_detailny-2.Účeldokumentu"/}}2.     Účel dokumentu =
117
118 \\
119
120 V súlade s vyhláškou Ministerstva investícií, regionálneho rozvoja a informatizácie Slovenskej republiky č. 401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy (ďalej len „Vyhláška č. 401/2023 Z.z.“) je dokument I-03 Prístup k projektu určený na rozpracovanie detailných informácií prípravy projektu z pohľadu aktuálneho stavu, budúceho stavu a navrhovaného riešenia.
121
122 Účelom predkladaného dokumentu je v rámci iniciačnej fázy projektu súhrnne popísať hlavné informácie o navrhovanom projekte so zameraním na technický návrh riešenia.
123
124 Dokument je vypracovaný v súlade s Vyhláškou č. 401/2023 Z. z..
125
126 Dokument popisuje nasledovné oblasti:
127
128 * opis navrhovaného riešenia,
129 * architektúru riešenia projektu na úrovni biznis vrstvy, aplikačnej vrstvy, dátovej vrstvy, technologickej vrstvy, infraštruktúry navrhovaného riešenia, bezpečnostnej architektúry,
130 * špecifikáciu údajov spracovaných v projekte, čistenie údajov,
131 * prevádzku a údržbu výstupov projektu,
132 * prevádzkové požiadavky,
133 * požiadavky na zdrojové kódy.
134
135 == {{id name="projekt_2521_Pristup_k_projektu_detailny-2.1Použitéskratky"/}}2.1        Použité skratky ==
136
137 \\
138
139 (% class="wrapped" %)
140 (% class="" %)|(((
141 **ID**
142 )))|(((
143 **SKRATKA**
144 )))|(((
145 **OPIS**
146 )))
147 (% class="" %)|(((
148 1.     
149 )))|(((
150 CBA
151 )))|(((
152 Analýza prínosov a nákladov
153 )))
154 (% class="" %)|(((
155 2.     
156 )))|(((
157 GPSR
158 )))|(((
159 Generálna prokuratúra Slovenskej republiky
160 )))
161 (% class="" %)|(((
162 3.     
163 )))|(((
164 MCA
165 )))|(((
166 Multikriteriálna analýza
167 )))
168 (% class="" %)|(((
169 4.     
170 )))|(((
171 MIRRI
172 )))|(((
173 Ministerstvo investícií, regionálneho rozvoja a informatizácie Slovenskej republiky
174 )))
175 (% class="" %)|(((
176 5.     
177 )))|(((
178 NAC
179 )))|(((
180 Network Access Control
181 )))
182 (% class="" %)|(((
183 6.     
184 )))|(((
185 NBÚ
186 )))|(((
187 Národný bezpečnostný úrad
188 )))
189 (% class="" %)|(((
190 7.     
191 )))|(((
192 NDR
193 )))|(((
194 Network detection and response
195 )))
196 (% class="" %)|(((
197 8.     
198 )))|(((
199 PAM
200 )))|(((
201 Privileged Access Management
202 )))
203 (% class="" %)|(((
204 9.     
205 )))|(((
206 SIEM
207 )))|(((
208 Security Information and Event Management
209 )))
210 (% class="" %)|(((
211 10.   
212 )))|(((
213 TCO
214 )))|(((
215 Total cost of ownership
216 )))
217 (% class="" %)|(((
218 11.   
219 )))|(((
220 VO
221 )))|(((
222 Verejné obstarávanie
223 )))
224 (% class="" %)|(((
225 12.   
226 )))|(((
227 XDR
228 )))|(((
229 Extended detection and response
230 )))
231 (% class="" %)|(((
232 13.   
233 )))|(((
234 ZoBK
235 )))|(((
236 Zákon o kybernetickej bezpečnosti
237 )))
238 (% class="" %)|(((
239 14.   
240 )))|(((
241 ŽoNFP
242 )))|(((
243 Žiadosť o nenávratný finančný príspevok
244 )))
245
246 \\
247
248 == {{id name="projekt_2521_Pristup_k_projektu_detailny-2.2Konvenciepretypypožiadaviek"/}}2.2        Konvencie pre typy požiadaviek ==
249
250 \\
251
252 Hlavné kategórie požiadaviek v zmysle katalógu požiadaviek sú rozdelené na funkčné a nefunkčné užívateľské požiadavky. Funkčné požiadavky používajú konvenciu:
253
254 RF_xx.yy
255
256 * RF– funkčná požiadavka
257 * xx– oblasť požiadavky
258 * yy– číslo požiadavky
259
260 \\
261
262 Nefunkčné a technické požiadavky používajú konvenciu:
263
264 RNF_xx.yy
265
266 * RNF– nefunkčná požiadavka
267 * xx– oblasť požiadavky
268 * yy– číslo požiadavky
269
270 = {{id name="projekt_2521_Pristup_k_projektu_detailny-3.Popisnavrhovanéhoriešenia"/}}3.     Popis navrhovaného riešenia =
271
272 Predmetom projektu je zvýšenie úrovne kybernetickej a informačnej bezpečnosti na Generálnej prokuratúre Slovenskej republiky (ďalej len „GPSR“). Kybernetická bezpečnosť je z pohľadu architektúry prierezovou oblasťou a teda realizuje sa skrz všetky vrstvy architektúry.
273
274 \\
275
276 Na úrovni biznis vrstvy architektúry je to predovšetkým aktualizácia bezpečnostnej dokumentácie vrátane jej zavedenia do praxe:
277
278 * Aktualizácia bezpečnostnej dokumentácie na základe zistení z realizovaného bezpečnostného auditu.
279 * Vypracovanie bezpečnostnej stratégie kybernetickej bezpečnosti.
280 * Vytvorenie bezpečnostných politík kybernetickej bezpečnosti.
281 * Vykonanie inventarizácie aktív, klasifikácie informácií a kategorizácie sietí a informačných systémov.
282 * Vykonanie analýzy rizík a analýzy dopadov vrátane riadenia rizík.
283
284 \\
285
286 Na úrovni aplikačnej a technologickej vrstve architektúry bude zabezpečené:
287
288 * Zavedenie, implementácia alebo aktualizácia centrálneho nástroja na správu a overovanie identity, nástroja na riadenie prístupových oprávnení vrátane privilegovaných prístupových práv a kontroly prístupových účtov a prístupových oprávnení.
289 * Implementácia automatizovaného nástroja na identifikáciu neoprávnených sieťových spojení na hranici s vonkajšou sieťou, na blokovanie neoprávnených spojení, na monitorovanie bezpečnosti, na detekciu prienikov a prevenciu prienikov identifikáciou nezvyčajných mechanizmov útokov alebo proaktívneho blokovania škodlivej sieťovej prevádzky a ďalších povinností alebo vo forme funkcionalít, prípadne licencií iných už existujúcich nástrojov.
290 * Obstaranie služby monitorovania a analyzovania udalostí v sieťach a informačných systémoch vrátane detekcie, zberu relevantných informácií, vyhodnocovania a riešenia zistených kybernetických bezpečnostných incidentoch a vykonávania napr. forenzných analýz v snahe minimalizovať výskyt a dopad kybernetických bezpečnostných incidentov.
291 * Implementácia nástroja na detekciu, nástroja na zber a nepretržité vyhodnocovanie a evidenciu kybernetických bezpečnostných udalostí.
292
293 = {{id name="projekt_2521_Pristup_k_projektu_detailny-4.Architektúrariešeniaprojektu"/}}4.     Architektúra riešenia projektu =
294
295 \\
296
297 Architektúra riešenia projektu je spracovaná v súlade s hlavnými cieľmi motivačnej architektúry, ktoré sú podrobnejšie definované funkčnými resp. nefunkčnými požiadavkami uvedené v prílohe Katalóg požiadaviek. Architektúra riešenia projektu je ďalej rozpracovaná na úrovni biznis vrstvy, aplikačnej vrstvy, technologickej vrstvy a bezpečnostnej vrstvy.
298
299 == {{id name="projekt_2521_Pristup_k_projektu_detailny-4.1Biznisvrstva"/}}4.1        Biznis vrstva ==
300
301 \\
302
303 **Biznis vrstva – súčasný stav:**
304
305 \\
306
307 GPSR v rámci svojich pôsobností vymedzených zákonom č. 153/2001 Z. z. o prokuratúre, zákon č. 154/2001 Z. z. o  prokurátoroch a právnych čakateľoch prokuratúry a osobitnými zákonmi:
308
309 * zabezpečuje plnenie úloh patriacich do pôsobnosti generálneho prokurátora Slovenskej republiky,
310 * riadi, organizuje a kontroluje činnosť krajských prokuratúr a okresných prokuratúr,
311 * dozerá na jednotné uplatňovanie zákonov a ostatných všeobecne záväzných právnych predpisov krajskými prokuratúrami a okresnými prokuratúrami,
312 * vedie register trestov, ktorý obsahuje údaje a informácie
313
314 V rámci poskytovaných služieb poskytuje služby prostredníctvom rôznych prístupových kanálov: elektronicky, listinne, osobne ako aj telefonicky. Pre poskytované služby GPSR poskytuje a realizuje viaceré biznis funkcie, kde v rámci tohto projektu je primárne relevantná biznis funkcia **Bezpečnosť**.
315
316 GPSR ako prevádzkovateľ základnej služby zapísanej v registri prevádzkovateľov základných služieb má povinnosti, ktoré vyplývajú zo zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „ZoKB“). Medzi základné povinnosti je prijatie a dodržiavanie všeobecných bezpečnostných opatrení pre nasledovné oblasti:
317
318 * organizácie kybernetickej bezpečnosti a informačnej bezpečnosti,
319 * riadenia rizík kybernetickej bezpečnosti a informačnej bezpečnosti,
320 * personálnej bezpečnosti,
321 * riadenia prístupov,
322 * riadenia kybernetickej bezpečnosti a informačnej bezpečnosti vo vzťahoch s tretími stranami,
323 * bezpečnosti pri prevádzke informačných systémov a sietí,
324 * hodnotenia zraniteľností a bezpečnostných aktualizácií,
325 * ochrany proti škodlivému kódu,
326 * sieťovej a komunikačnej bezpečnosti,
327 * akvizície, vývoja a údržby informačných sietí a informačných systémov,
328 * zaznamenávania udalostí a monitorovania,
329 * fyzickej bezpečnosti a bezpečnosti prostredia,
330 * riešenia kybernetických bezpečnostných incidentov,
331 * kryptografických opatrení,
332 * kontinuity prevádzky,
333 * auditu, riadenia súladu a kontrolných činností.
334
335 Tieto bezpečnostné opatrenia sa prijímajú a realizujú na základe schválenej bezpečnostnej dokumentácie, ktorá musí byť aktuálna a musí zodpovedať reálnemu stavu. GPSR je povinná preveriť účinnosť prijatých bezpečnostných opatrení a plnenie požiadaviek stanovených zákonom vykonaním auditu kybernetickej bezpečnosti v stanovenom rozsahu.
336
337 V súlade s § 29 ZoKB prebiehal na GPSR v období od 6.9.2023 do 23.11.2023 audit kybernetickej bezpečnosti. Dňa 15.12.2023 bola GPSR odovzdaná finálna verzia záverečnej správy o výsledkoch auditu. V súlade s § 29 ods. 5 GPSR ako prevádzkovateľ základnej služby v zákonom stanovenej lehote zaslala záverečnú správu o výsledkoch auditu NBÚ spolu s opatreniami na nápravu a s lehotami na ich odstránenie. Konkrétne sa jedná o vybrané opatrenia, ktoré budú realizované týmto projektom:
338
339 * Vypracovať bezpečnostnú stratégiu kybernetickej bezpečnosti a prislúchajúcu bezpečnostnú dokumentáciu v súlade s požiadavkami podľa vyhlášky Národného bezpečnostného úradu č. 362/2018 Z. z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej len „Vyhláška č. 362/2018 Z. z.“) v termíne do 31.12.2024.
340 * Zaviesť a implementovať s definovanými zodpovednosťami pravidlá a zásady jednotlivých politík v bezpečnostnej dokumentácií do praxe a príslušné činnosti vykonávať spôsobmi a postupmi popísanými v súvisiacich štandardoch v termíne do 31.12.2024.
341 * Vykonať aktualizáciu klasifikácie informácií a kategorizácie informačných systémov v termíne do 31.12.2024.
342 * Vypracovanie metodiky pre klasifikáciu informácií a kategorizácií sietí a IS v súlade s klasifikačnou schémou podľa vyhlášky v termíne do 31.5.2025.
343 * Na základe klasifikácie informácií aktualizovať kategorizáciu sietí a informačných systémov a súvisiacich komponentov v termíne do 31.5.2025.
344 * Pripraviť dekompozíciu základnej služby informačných systémov v termíne do 31.5.2025.
345 * Zabezpečiť centrálnu evidenciu existujúcej dokumentácie IS a jej aktualizáciu v termíne do 31.5.2025.
346 * Zaviesť riadenie súladu, ktoré bude zbierať požiadavky a aplikovať ich do praxe v termíne do 31.5.2025.
347 * Implementácia a rozšírenie možnosti detekcie incidentov na perimetrových sieťových prvkoch v termíne do 31.12.2024.
348 * Rozšíriť technické a personálne možnosti na riešenie incidentov v termíne do 31.12.2025.
349 * Implementácia nástroja na kontrolu nad privilegovanými účtami v termíne do 31.3.2024.
350 * Vykonávať pravidelné posudzovanie zraniteľností (technických zraniteľností zariadenia, ktoré sa vzdialene pripája do internej siete) priebežne.
351
352 Medzi jedným zo zistených nedostatkov bola neaktuálna bezpečnostná dokumentácia, resp. nedostatočná bezpečnostná dokumentácia, ktorú je potrebné aktualizovať predovšetkým pre oblasti:
353
354 * Riadenie prístupov (§8 ods. 1 až 4 Vyhlášky č. 362/2018 Z. z)
355 * Ochrana proti škodlivému kódu (§12 ods. 1 písm. b) Vyhlášky č. 362/2018 Z. z)
356 * Sieťová a komunikačná bezpečnosť (§13 písm. a), c) Vyhlášky č. 362/2018 Z. z)
357 * Fyzická bezpečnosť a bezpečnosť prostredia (§16 písm. d), g) Vyhlášky č. 362/2018 Z. z)
358 * Kryptografické opatrenia (§17a ods. 1 Vyhlášky č. 362/2018 Z. z)
359 * Kontinuita prevádzky (§17b ods. 3 Vyhlášky č. 362/2018 Z. z)
360
361 Aktualizácia bezpečnostnej dokumentácie má byť vykonaná vždy pri každej podstatnej zmene.
362
363 V rámci kategorizácií aktív z pohľadu dôvernosti bol vyhodnotený dopad prípadného kybernetického incidentu (najhoršieho možného scenára a dopadov na GPSR podľa § 24 ods. 2, písm. a) až e) ZoKB v závislosti od kategórie bezpečnostného incidentu nasledovne:
364
365 * 24 ods. 2 písm. a) zákona - **Kategória II.**
366 * 24 ods. 2 písm. b) a c) zákona - **Kategória II.**
367 * 24 ods. 2 písm. d) zákona - **Kategória II.**
368 * 24 ods. 2 písm. e) zákona - **Kategória II.**
369
370 V rámci ďalších prijatých bezpečnostných opatrení boli identifikované nasledovné oblasti, ktoré budú v rámci projektu realizované.
371
372 **Riadenie prístupov**
373
374 V prostredí prevádzkovej infraštruktúry verejného obstarávateľa je nasadený a prevádzkovaný nástroj na zabezpečenie kontroly nad privilegovanými účtami (PAM) na platforme BeyondTrust Password Safe v počte 103 pokrytých systémov.
375
376 PAM je riešenie pre zabezpečenie identity, ktoré pomáha chrániť organizácie pred kybernetickými hrozbami prostredníctvom monitorovania, rozpoznávania a prevencie neoprávneného privilegovaného prístupu k dôležitým zdrojom. PAM funguje prostredníctvom kombinácie ľudí, procesov a technológií a poskytuje prehľad o tom, kto používa privilegované kontá a čo títo používatelia robia, kým sú prihlásení. Obmedzenie počtu používateľov, ktorí majú prístup k správcovským funkciám, zvyšuje zabezpečenie systému, zatiaľ čo ďalšie vrstvy ochrany zmierňujú narušenia údajov zdrojmi hrozieb.
377
378 Existujúce riešenie je založené na produkte v konfigurácii s dvomi virtuálnymi serverovými komponentmi BeyondTrust Appliance, ktoré sú prevádzkované v režime Active – Pasive. Je potrebné zohľadniť prevádzkový režim dátových centier verejného obstarávateľa Active - Active vo vzťahu k navrhovanému riešeniu. Kontrola a správa privilegovaných prístupov je nasadená na 103 systémov, ktoré pozostávajú z:
379
380 * Microsoft Windows Server,
381 * Linux Server (rôzne distribúcie),
382 * Solaris 11 Sparc,
383 * F5 BIG IP,
384 * CheckPoint 6400,
385 * Cisco IronPort ESA.
386
387 Súčasný licenčný model riešenia je postavený na uvedenom počte integrovaných systémov a počte 2 ks virtuálnych serverových appliance.
388
389 **Sieťová a komunikačná bezpečnosť**
390
391 Riadenie prístupu k sieti je metóda na posilnenie bezpečnosti, viditeľnosti a riadenia prístupu do vlastnej siete. Obmedzuje dostupnosť sieťových zdrojov pre koncové zariadenia a používateľov, ktorí spĺňajú bezpečnostnú politiku. Vzhľadom na neustále rastúci počet pripájaných zariadení do internej siete je potrebné tieto zariadenia monitorovať a tiež im poskytnúť ochranu zabezpečenia koncových bodov. Pre pravidelné a nepretržité posudzovanie technických zraniteľností a posudzovania technických zraniteľností zariadení, ktoré sa pripájajú do internej siete v súčasnosti nie je používaný žiadny nástroj. Pripájanie sieťových zariadení v rezorte prokuratúry nie je zabezpečené.
392
393 **Riešenie kybernetických bezpečnostných incidentov**
394
395 GPSR používa pre ochranu koncových zariadení antivírusový systém ESET PROTECT Enterprise pre 100 koncových zariadení s aktualizáciou po dobu 1 roka. Predmetom projektu je rozšírenie produktového balíka bezpečnostných riešení na ochranu koncových pracovných staníc, serverov, mobilných zariadení, ktorý obsahuje viacvrstvovú antivírusovú ochranu, technológiu automatickej analýzy podozrivých súborov v cloudovom sandboxe výrobcu, pokročilú vrstvu ochrany v podobe XDR nástroja na detekciu a reakciu, šifrovanie celých diskov a možnosť prevádzkovať jednotnú management konzolu na správu týchto riešení v cloudovom nasadení alebo lokálnom (on-premise) nasadení podľa voľby GPSR za účelom povýšenia kybernetickej bezpečnosti.
396
397 [[image:attach:Biznis súčasný stav.png||width="600" align="center"]]
398
399 (% style="text-align: center;" %)
400 Obrázok 1:  Model biznis architektúry (vychádza zo strategickej architektúry VS) – ASIS
401
402 \\
403
404 **Biznis vrstva – budúci stav:**
405
406 GPSR identifikovala najvyššiu mieru rizika a najvyššie dopady kybernetických incidentov v nasledovných oblastiach. Tieto oblasti mali aj najvyššiu mieru nesúladu s legislatívnymi požiadavkami z vykonaného auditu kybernetickej bezpečnosti.
407
408 \\
409
410 V rámci projektu GPSR bude realizovať nasledovné podaktivity v súlade s oprávnenými činnosťami uvedenými vo výzve.
411
412 \\
413
414 (% class="wrapped" %)
415 (% class="" %)|(((
416 **Názov podaktivity**
417 )))|(((
418 **Realizované činnosti**
419 )))
420 (% class="" %)|(((
421 Organizácia kybernetickej a informačnej bezpečnosti
422 )))|(((
423 * Vypracovanie alebo aktualizácia bezpečnostnej dokumentácie vrátane rozsahu a spôsobu plnenia všeobecných bezpečnostných opatrení.
424 )))
425 (% class="" %)|(((
426 Riadenie rizík
427 )))|(((
428 * Identifikácia všetkých aktív súvisiacich so zariadeniami na spracovanie informácií a centrálne zaznamenávanie inventáru týchto aktív podľa ich hodnoty vrátane určenia ich vlastníka, ktorý definuje požiadavky na ich dôvernosť, dostupnosť a integritu.
429 * Riadenie rizík pozostávajúce z identifikácie zraniteľností, identifikácie hrozieb, identifikácie a analýzy rizík s ohľadom na aktívum, určenie vlastníka rizika, implementácie organizačných a technických bezpečnostných opatrení, analýzy funkčného dopadu a pravidelného preskúmavania identifikovaných rizík v závislosti od aktualizácie prijatých bezpečnostných opatrení.
430 )))
431 (% class="" %)|(((
432 Riadenie prístupov
433 )))|(((
434 * Zavedenie, implementácia alebo aktualizácia centrálneho nástroja na správu a overovanie identity, nástroja na riadenie prístupových oprávnení vrátane privilegovaných prístupových práv a kontroly prístupových účtov a prístupových oprávnení.
435 )))
436 (% class="" %)|(((
437 Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami
438 )))|(((
439 * Vypracovanie analýzy rizík tretích strán a celého dodávateľského reťazca, vrátane analýzy politických rizík.
440 )))
441 (% class="" %)|(((
442 Sieťová a komunikačná bezpečnosť
443 )))|(((
444 * Implementácia automatizovaného nástroja na identifikáciu neoprávnených sieťových spojení na hranici s vonkajšou sieťou, na blokovanie neoprávnených spojení, na monitorovanie bezpečnosti, na detekciu prienikov a prevenciu prienikov identifikáciou nezvyčajných mechanizmov útokov alebo proaktívneho blokovania škodlivej sieťovej prevádzky a ďalších povinností alebo vo forme funkcionalít, prípadne licencií iných už existujúcich nástrojov.
445 )))
446 (% class="" %)|(((
447 Riešenie kybernetických bezpečnostných incidentov
448 )))|(((
449 * Obstaranie služby monitorovania a analyzovania udalostí v sieťach a informačných systémoch vrátane detekcie, zberu relevantných informácií, vyhodnocovania a riešenia zistených kybernetických bezpečnostných incidentoch a vykonávania napr. forenzných analýz v snahe minimalizovať výskyt a dopad kybernetických bezpečnostných incidentov.
450 * Implementácia nástroja na detekciu, nástroja na zber a nepretržité vyhodnocovanie a evidenciu kybernetických bezpečnostných udalostí.
451 )))
452
453 \\
454
455 **Riadenie prístupov**
456
457 Pre zvýšenie efektivity a bezpečnosti prevádzky  je nutné zabezpečiť doplnenie a nasadenie existujúceho nástroja BeyondTrust Password Safe na celkový počet 230 systémov v rámci organizácie na všetky prevádzkované systémy tak, aby bola zabezpečená rovnaká úroveň bezpečnosti a kontroly nad prístupmi v rámci celej prevádzkovanej IT infraštruktúre vrátane aktualizácie na rovnakú dobu 3 roky.
458
459 \\
460
461 **Sieťová a komunikačná bezpečnosť**
462
463 GPSR v rámci riadenia prístupu k sieti požaduje návrh a dodanie riešenia a dodávku potrebných SW komponentov, resp. licencií a odborných služieb pre nasadenie overenia prístupu (NAC) do počítačovej siete pomocou štandardu 802.1x v IT prostredí GPSR. Riadenie prístupu sa týka drôtovej časti siete, ale musí byť pripravené na integráciu s nasadenou bezdrôtovou infraštruktúrou. Riešenie musí pokrývať minimálne nasledovný rozsah zariadení a lokalít:
464
465 Nasadenie na nasledovných pracoviskách:
466
467 * 2 dátové centrá v lokalite Bratislava
468 * 4 špecializované pracoviská v lokalite Bratislava
469 * 8 krajských pracovísk
470 * 54 okresných pracovísk
471 * 2 vzdelávacie zariadenia
472
473 Zariadenia umiestnené v týchto lokalitách:
474
475 * 155 ks prepínačov Cisco, prevažne rady Catalyst
476 * 2300 koncových staníc a zariadení
477
478 \\
479
480 **Riešenie kybernetických bezpečnostných incidentov**
481
482 Predmetom projektu je rozšírenie produktového balíka bezpečnostných riešení na ochranu koncových pracovných staníc, serverov, mobilných zariadení, ktorý obsahuje viacvrstvovú antivírusovú ochranu, technológiu automatickej analýzy podozrivých súborov v cloudovom sandboxe výrobcu, pokročilú vrstvu ochrany v podobe XDR nástroja na detekciu a reakciu, šifrovanie celých diskov a možnosť prevádzkovať jednotnú management konzolu na správu týchto riešení v cloudovom nasadení alebo lokálnom (on-prem) nasadení podľa voľby GPSR za účelom povýšenia kybernetickej bezpečnosti.
483
484 V rámci rozšírenia existujúceho riešenia sa požaduje rozšírenie licencií na ESET PROTECT Enterprise pre ochranu na celkový počet 600 endpointov vrátane aktualizácie na rovnakú dobu 3 roky.
485
486 Všetky implementované nástroje musia byť nasadené a dodané v najnovšej verzií s prístupom k aktualizačným balíčkom po dobu 3 rokov. Bez prístupu k najnovšej verzií, k najnovším balíčkom, najnovšej antivírusovej databáze a najnovším bezpečnostným záplatám dodané nástroje neplnia základnú bezpečnostnú funkciu na čo boli vytvorené a projektom dodané. Z tohto hľadiska sa nejedná o podporu prevádzky existujúceho riešenia.
487
488 Bližšie požiadavky na predmet zákazky je špecifikovaný v katalógu požiadaviek.
489
490 [[image:attach:Biznis budúci stav.png||width="600" align="center"]]
491
492 (% style="text-align: center;" %)
493 Obrázok 2: Model biznis architektúry (vychádza zo strategickej architektúry VS) – TOBE
494
495 \\
496
497 === {{id name="projekt_2521_Pristup_k_projektu_detailny-4.1.1Prehľadkoncovýchslužieb–budúcistav:"/}}4.1.1        Prehľad koncových služieb – budúci stav: ===
498
499 \\
500
501 Projektom nie sú budované žiadne nové koncové služby. Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci GPSR. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.
502
503 === {{id name="projekt_2521_Pristup_k_projektu_detailny-4.1.2Jazykovápodporaalokalizácia"/}}4.1.2        Jazyková podpora a lokalizácia ===
504
505 \\
506
507 Požiadavky na jazykovú lokalizáciu riešenia a používateľské prostredie služieb bude implementované v slovenskom jazyku//.//
508
509 == {{id name="projekt_2521_Pristup_k_projektu_detailny-4.2Aplikačnávrstva"/}}4.2        Aplikačná vrstva ==
510
511 \\
512
513 Aplikačná vrstva GPSR pozostáva z viacerých informačných systémov podporujúcich výkon funkcií a činností definovaných na úrovni biznis architektúry. Je rozdelené primárne do nasledujúcich oblastí.
514
515 **Moduly front-endu**: predstavujú špecifické, najmä rezortné komponenty pre interakciu s používateľmi, čiže komponenty, ktoré nie sú spoločné a zdieľané viacerými inštitúciami (napr. rezortné portály).
516
517 **~ **
518
519 **Externé systémy**: externé systémy integrované so systémami GPSR
520
521 **~ **
522
523 **Spoločné moduly front-endu**: združujú spoločné komponenty, ktoré riešia interakciu s používateľmi (občanmi, podnikateľmi a zamestnancami verejnej správy)
524
525 **~ **
526
527 **Integrácia a orchestrácia**: rieši integráciu a vzájomnú interoperabilitu informačných systémov verejnej správy SR na úrovni aplikačnej a dátovej integrácie a zabezpečuje služby orchestrácie najmä pre životné situácie.
528
529 **~ **
530
531 **Agendové informačné systémy**: podporujú výkon konkrétnej agendy a realizujú kľúčové aplikačné služby.
532
533 **~ **
534
535 **Moduly back-endu**: predstavujú špecifické, najmä rezortné komponenty pre podporu špecifických back office činností, čiže komponenty, ktoré nie sú spoločné a zdieľané viacerými organizáciami. Tu patria aj nástroje pre kybernetickú a informačnú bezpečnosť.
536
537 \\
538
539 (% style="text-align: center;" %)
540 [[image:attach:Aplikačná budúci stav.png||width="600" align="center"]]Obrázok 3: Aplikačná architektúra budúceho stavu
541
542 \\
543
544 === {{id name="projekt_2521_Pristup_k_projektu_detailny-4.2.1Rozsahinformačnýchsystémov–ASIS"/}}4.2.1        Rozsah informačných systémov – AS IS ===
545
546 \\
547
548 Nie je relevantné pre projekt. Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.
549
550 === {{id name="projekt_2521_Pristup_k_projektu_detailny-4.2.2Rozsahinformačnýchsystémov–TOBE"/}}4.2.2        Rozsah informačných systémov – TO BE ===
551
552 // //
553
554 Nie je relevantné pre projekt. Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.
555
556 \\
557
558 V rámci projektu budú implementované nové nástroje pre zvýšenie úrovne kybernetickej a informačnej bezpečnosti.
559
560 === {{id name="projekt_2521_Pristup_k_projektu_detailny-4.2.3VyužívanienadrezortnýchaspoločnýchISVS–ASIS"/}}4.2.3        Využívanie nadrezortných a spoločných ISVS – AS IS ===
561
562 \\
563
564 Nie je relevantné pre projekt. Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.
565
566 === {{id name="projekt_2521_Pristup_k_projektu_detailny-4.2.4PrehľadplánovanýchintegráciíISVSnanadrezortnéISVS–spoločnémodulypodľazákonač.305/2013e-Governmente–TOBE"/}}4.2.4        Prehľad plánovaných integrácií ISVS na nadrezortné ISVS – spoločné moduly podľa zákona č. 305/2013  e-Governmente – TO BE ===
567
568 \\
569
570 Nie je relevantné pre projekt. Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.
571
572 === {{id name="projekt_2521_Pristup_k_projektu_detailny-4.2.5PrehľadplánovanéhovyužívaniainýchISVS(integrácie)–TOBE"/}}4.2.5        Prehľad plánovaného využívania iných ISVS (integrácie) – TO BE ===
573
574 \\
575
576 Nie je relevantné pre projekt. Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.
577
578 === {{id name="projekt_2521_Pristup_k_projektu_detailny-4.2.6Aplikačnéslužbyprerealizáciukoncovýchslužieb–TOBE"/}}4.2.6        Aplikačné služby pre realizáciu koncových služieb – TO BE ===
579
580 \\
581
582 Nie je relevantné pre projekt. Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.
583
584 === {{id name="projekt_2521_Pristup_k_projektu_detailny-4.2.7Aplikačnéslužbynaintegráciu–TOBE"/}}4.2.7        Aplikačné služby na integráciu – TO BE ===
585
586 \\
587
588 Nie je relevantné pre projekt. Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.
589
590 === {{id name="projekt_2521_Pristup_k_projektu_detailny-4.2.8PoskytovanieúdajovzISVSdoISCSRÚ–TOBE"/}}4.2.8        Poskytovanie údajov z ISVS do IS CSRÚ – TO BE ===
591
592 \\
593
594 Projektom nie je plánované poskytovanie údajov do IS CSRŮ. Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.
595
596 === {{id name="projekt_2521_Pristup_k_projektu_detailny-4.2.9KonzumovanieúdajovzISCSRU–TOBE"/}}4.2.9        Konzumovanie údajov z IS CSRU – TO BE ===
597
598 \\
599
600 Nie je relevantné pre projekt. Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.
601
602 == {{id name="projekt_2521_Pristup_k_projektu_detailny-4.3Dátovávrstva"/}}4.3        Dátová vrstva ==
603
604 \\
605
606 Nie je relevantné pre projekt. Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.
607
608 === {{id name="projekt_2521_Pristup_k_projektu_detailny-4.3.1Údajevspráveorganizácie"/}}4.3.1        Údaje v správe organizácie ===
609
610 \\
611
612 Zavedenie systematického manažmentu údajov nie je predmetom navrhovaného projektu. Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.
613
614 === {{id name="projekt_2521_Pristup_k_projektu_detailny-4.3.2Dátovýrozsahprojektu-Prehľadobjektovevidencie-TOBE"/}}4.3.2        Dátový rozsah projektu - Prehľad objektov evidencie - TO BE ===
615
616 \\
617
618 Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.
619
620 === {{id name="projekt_2521_Pristup_k_projektu_detailny-4.3.3Referenčnéúdaje"/}}4.3.3        Referenčné údaje ===
621
622 \\
623
624 Projektom nie sú plánované žiadne nové referenčné údaje ani údaje, ktoré je možné vyhlásiť za referenčné. Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.
625
626 === {{id name="projekt_2521_Pristup_k_projektu_detailny-4.3.4Kvalitaačistenieúdajov"/}}4.3.4        Kvalita a čistenie údajov ===
627
628 \\
629
630 Cieľom projektu nie je systematický manažment údajov z hľadiska citlivosti kvality údajov a čistenia údajov. Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.
631
632 === {{id name="projekt_2521_Pristup_k_projektu_detailny-4.3.5Otvorenéúdaje"/}}4.3.5        Otvorené údaje ===
633
634 Nie je relevantné pre projekt, nebudú poskytované žiadne nové Otvorené údaje. Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.
635
636 === {{id name="projekt_2521_Pristup_k_projektu_detailny-4.3.6Analytickéúdaje"/}}4.3.6        Analytické údaje ===
637
638 \\
639
640 Nie je relevantné pre projekt, nebudú poskytované žiadne nové Analytické údaje. Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.
641
642 === {{id name="projekt_2521_Pristup_k_projektu_detailny-4.3.7Mojeúdaje"/}}4.3.7        Moje údaje ===
643
644 \\
645
646 Nie je relevantné pre projekt, nebudú poskytované žiadne nové Moje údaje. Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.
647
648 === {{id name="projekt_2521_Pristup_k_projektu_detailny-4.3.8Prehľadjednotlivýchkategóriíúdajov"/}}4.3.8        Prehľad jednotlivých kategórií údajov ===
649
650 \\
651
652 Projekt nie je zameraný na systematický manažment údajov, nemení štruktúru ani obsah údajov. Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.
653
654 == {{id name="projekt_2521_Pristup_k_projektu_detailny-4.4Technologickávrstva"/}}4.4        Technologická vrstva ==
655
656 === {{id name="projekt_2521_Pristup_k_projektu_detailny-4.4.1Prehľadtechnologickéhostavu-ASIS"/}}4.4.1        Prehľad technologického stavu - AS IS ===
657
658 \\
659
660 Pripojenie celej sieťovej infraštruktúry na oboch centrálnych lokalitách ako aj na krajských a okresných prokuratúrach a Registri trestov GPSR je implementované redundantne, tzn. použitím dvojice smerovačov. Funkčnosť redundancie je zabezpečená prostredníctvom dynamického smerovacieho protokolu, ktorý beží medzi GPSR a ISP smerovačmi. Prípadné zvýšenie prenosových kapacít ako aj samotná prevádzka WAN pripojení je realizovaná GPSR.
661
662 Dôležitou vlastnosťou WAN siete je ochrana prenášaných dát. Ako ochranný mechanizmus je implementovaná technológia, ktorá prostredníctvom IPSec štandardu zabezpečuje šifrovanie prenášaných dát medzi centrálnymi a vzdialenými lokalitami WAN siete.
663
664 Za účelom prioritizácie kritických aplikácií pred nekritickými, je na WAN smerovačoch implementovaná kvalita služieb, ktorá zabezpečuje garanciu prenosového pásma pre kritické aplikácie v čase zahltenia komunikačných liniek.
665
666 LAN sieť v centrálnych lokalitách je naimplementovaná ako dvojvrstvová. Jadro LAN siete tvorí dvojica vysokovýkonných L3 prepínačov, ktorých úlohou je agregovať pripojenie LAN prepínačov z prístupovej vrstvy. Podporované vlastnosti jadra siete:
667
668 * Multi chassis etherchannel
669 * 32 Gigabit Fibre Channel
670 * 1/10/25 a 40/100 Gigabit Ethernet
671
672 Pripojenie serverov do LAN siete je zabezpečené cez dvojice 48 portových 1/10 Gigabit Ethernet prepínačov, ktoré umožňujú dual-home pripojenie pre servery. Prevádzkované server prepínače sú do centrálnych prepínačov pripojené dvojicou liniek o kapacite 10 Gigabit Ethernet, ktoré logicky tvoria jeden prepoj o kapacite 20 Gbps.
673
674 Pripojenie užívateľov do LAN siete je riešené cez existujúce LAN prepínače, ktoré sú doplnené o niekoľko nových prístupových prepínačov s podporou PoE, čo je možné využiť na pripojenie IP telefónov prípadne bezdrôtových prístupových bodov. Tieto LAN prepínače sú cez dvojicu Gigabit Ethernet rozhraní pripojené do centrálnych prepínačov.
675
676 LAN sieť na pobočkách vyzerá veľmi jednoducho. Väčšina vytvorená dvoma 48 portovými Gigabit Ethernet L2 prepínačmi, do ktorých sú zapojené koncové systémy užívateľov ako aj WAN smerovače, ktoré pre užívateľov zabezpečujú smerovanie do WAN siete.V niektorých pobočkách je LAN sieť tvorená viacerými Gigabit Ethernet L2 prepínačmi.
677
678 Do centrálnych prepínačov na oboch centrálnych lokalitách je pripojený firewallový systém, ktorý poskytuje bezpečné pripojenie LAN sietí do Govnetu a Internetu. Firewallový systém je tvorený dvomi vrstvami firewallov od dvoch rôznych výrobcov, na ktorých sú ukončené DMZ zóny poskytujúce služby prístupné z Govnetu a Internetu. Firewallový systém poskytuje ukončenie šifrovaných VPN pripojení z externých sietí do LAN siete GPSR.
679
680 (% style="text-align: center;" %)
681 [[image:attach:siet.jpg||width="800"]]
682
683
684
685 (% style="text-align: center;" %)
686 Obrázok 4: Prevádzkovaná sieťová architektúra infraštruktúry GPSR
687
688 === {{id name="projekt_2521_Pristup_k_projektu_detailny-4.4.2Požiadavkynavýkonnostnéparametre,kapacitnépožiadavky–TOBE"/}}4.4.2        Požiadavky na výkonnostné parametre, kapacitné požiadavky – TO BE ===
689
690 \\
691
692 V rámci navrhovaného riešenia sa predpokladá zachovanie súčasných výkonnostných požiadaviek a kapacitných požiadaviek.
693
694 === {{id name="projekt_2521_Pristup_k_projektu_detailny-4.4.3Návrhriešeniatechnologickejarchitektúry"/}}4.4.3        Návrh riešenia technologickej architektúry ===
695
696 \\
697
698 Technologická architektúra sa oproti súčasnému stavu nemení a bude prevádzkovaná v rovnakom technologickom prostredí. Technologická vrstva budúceho stavu vychádza zo súčasného stavu a bude podporená novými nasadenými nástrojmi prevádzkovanými na viacerých technológiách. Pre tvorbu tohto projektu uvádzame nástroje napr. existujúce nástroje BeyondTrust Password Safe, ESET PROTECT Enterprise  alebo ekvivalentné, ktoré budúci dodávateľ zabezpečí a implementuje v prostredí GPSR a budú spĺňať požiadavky GPSR z tejto dokumentácie a pripravovaného VO.
699
700 (% style="text-align: center;" %)
701 [[image:attach:Technologická budúci stav.png||width="400"]]
702
703 (% style="text-align: center;" %)
704 Obrázok 5: Technologická architektúra - TOBE
705
706 // //
707
708 === {{id name="projekt_2521_Pristup_k_projektu_detailny-4.4.4Využívanieslužiebzkatalóguslužiebvládnehocloudu"/}}4.4.4        Využívanie služieb z katalógu služieb vládneho cloudu ===
709
710 \\
711
712 Projekt nebude využívať služby z katalógu vládneho cloudu. Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov. Implementované nástroje budú prevádzkované v infraštruktúre GPSR bez potreby jej rozšírenia.
713
714 == {{id name="projekt_2521_Pristup_k_projektu_detailny-4.5Bezpečnostnáarchitektúra"/}}4.5        Bezpečnostná architektúra ==
715
716 \\
717
718 Riešenie zabezpečenia prevádzkovaných ISVS v správe GPSR je rozdelené do viacerých častí, pričom každá časť komplexne pokrýva danú oblasť. Jedná sa o nasledovné hlavné oblasti:
719
720 * Zabezpečenie E-mail a Web komunikácie,
721 * Vnútorný firewall,
722 * Ochrana web aplikácií a rozdelenie záťaže,
723 * DNS a vysoká dostupnosť dátových centier.
724
725 // //
726
727 Sieťovú infraštruktúru tvorí WAN sieť, ktorá slúži na vzájomné prepojenie všetkých lokalít a LAN siete nachádzajúce sa na jednotlivých lokalitách. Za účelom dosiahnutia maximálnej dostupnosti  je WAN realizovaná dvomi centrálnymi lokalitami, z ktorých je jedna primárna a druhá záložná. Okrem centrálnych lokalít sú WAN komponentmi vybavené aj vzdialené lokality, ktoré cez WAN sieť komunikujú so systémami v primárnej resp. záložnej centrálnej lokalite. Vzdialenými lokalitami sú Krajské prokuratúry, Okresné prokuratúry, Register trestov, Medzinárodný odbor GPSR, Ekonomický odbor a účelové zariadenia.
728
729 \\
730
731 Bezpečnostná architektúra budúceho stavu bude v súlade s dotknutými právnymi normami a zároveň s technickými normami, ktoré stanovujú úroveň potrebnej bezpečnosti IS, pre manipuláciu so samotnými dátami, alebo technické / technologické / personálne zabezpečenie samotnej výpočtovej techniky/HW vybavenia. Ide najmä o:
732
733 * Zákon č. 95/2019 Z.z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov
734 * Zákon č. 69/2018 Z.z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov
735 * Zákon č. 45/2011 Z.z. o kritickej infraštruktúre
736 * Vyhláška Úradu podpredsedu vlády Slovenskej republiky pre investície a informatizáciu č. 78/2020 Z. z. o štandardoch pre informačné technológie verejnej správy
737 * Vyhláška Úradu podpredsedu vlády Slovenskej republiky pre investície a informatizáciu č. 179/2020 Z. z., ktorou sa ustanovuje spôsob kategorizácie a obsah bezpečnostných opatrení informačných technológií verejnej správy
738 * Vyhláška Úradu na ochranu osobných údajov Slovenskej republiky č. 158/2018 Z. z. o postupe pri posudzovaní vplyvu na ochranu osobných údajov
739 * Nariadenie Európskeho parlamentu a Rady (EÚ) 2016/679 z 27. apríla 2016 o ochrane fyzických osôb pri spracúvaní osobných údajov a o voľnom pohybe takýchto údajov, ktorým sa zrušuje smernica 95/46/ES (všeobecné nariadenie o ochrane údajov)
740 * Zákon č. 18/2018 Z. z. o ochrane osobných údajov a o zmene a doplnení niektorých zákonov.
741
742 \\
743
744 Projektom sa zvyšuje úroveň kybernetickej a informačnej bezpečnosti nasadením resp. rozšírením nástrojov pre pokrytie kompletnej organizácie GPSR a pre oblasti: Riadenie prístupov, Sieťová a komunikačná bezpečnosť a Riešenie kybernetických bezpečnostných incidentov
745
746 \\
747
748 Súčasťou projektu bude aktualizácia bezpečnostnej dokumentácie pre jednotlivé oblasti, ktorá vyplýva zo systému riadenia informačnej (a kybernetickej) bezpečnosti v súlade s vyhlášku Národného bezpečnostného úradu č. 362/2018 Z. z. ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení.
749
750 = {{id name="projekt_2521_Pristup_k_projektu_detailny-5.ZávislostinaostatnéISVS/projekty"/}}5.     Závislosti na ostatné ISVS / projekty =
751
752 \\
753
754 Predkladaný projekt nie je závislý na iných pripravovaných resp. prebiehajúcich projektoch.
755
756 = {{id name="projekt_2521_Pristup_k_projektu_detailny-6.Zdrojovékódy"/}}6.     Zdrojové kódy =
757
758 \\
759
760 Projektom bude zvýšená úroveň kybernetickej a informačnej bezpečnosti, ktorý pozostáva z nákupu krabicových balíkov, ktoré budú dodávateľom nasadené do prevádzky. Vzhľadom na to, že predmetom nie je vývoj na mieru informačného systému je táto kapitola irelevantná.
761
762 = {{id name="projekt_2521_Pristup_k_projektu_detailny-7.Prevádzkaaúdržba"/}}7.     Prevádzka a údržba =
763
764 Prevádzka a údržba navrhnutého riešenia projektu bude zabezpečená internými personálnymi kapacitami na úrovni podpory L1 až L3 (L3 externe). Pre hlásenie problémov bude využívaný Helpdesk. Predpoklad riešenia problémov a požiadaviek bude od nahlásenia problému alebo požiadavky prostredníctvom helpdesku (e-mailom, telefonicky, formulárom), identifikácia a preverenie problému/požiadavky, vykonanie opravy/podpory.
765
766 \\
767
768 GPSR v súčasnosti disponuje interným zamestnancom: Manažér kybernetickej a informačnej bezpečnosti.
769
770 == {{id name="projekt_2521_Pristup_k_projektu_detailny-7.1Prevádzkovépožiadavky"/}}7.1        Prevádzkové požiadavky ==
771
772 \\
773
774 Prevádzkové požiadavky budú zabezpečené na úrovni podpory L1, L2 a L3.
775
776 === {{id name="projekt_2521_Pristup_k_projektu_detailny-7.1.1Úrovnepodporypoužívateľov"/}}7.1.1        Úrovne podpory používateľov ===
777
778 \\
779
780 Help Desk bude realizovaný cez 3 úrovne podpory s nasledujúcim označením:
781
782 * **L1 podpora** - začiatočná úroveň podpory, ktorá je zodpovedná za riešenie základných problémov a požiadaviek koncových užívateľov a ďalšie služby vyžadujúce základnú úroveň technickej podpory. Základnou funkciou podpory 1. stupňa je zhromaždiť informácie, previesť základnú analýzu a určiť príčinu problému a jeho klasifikáciu. Typicky sú v úrovni L1 riešené priamočiare a jednoduché problémy a základné diagnostiky, overenie dostupnosti jednotlivých vrstiev infraštruktúry (sieťové, operačné, vizualizačné, aplikačné atď.) a základné užívateľské problémy (typicky zabudnutie hesla), overovanie nastavení SW a HW atď.
783 * **L2 podpora** - riešiteľské tímy s hlbšou technologickou znalosťou danej oblasti. Riešitelia na úrovni Podpory L2 nekomunikujú priamo s koncovým užívateľom, ale sú zodpovední za poskytovanie súčinnosti riešiteľom 1. úrovne podpory pri riešení eskalovaného hlásenia, čo mimo iného obsahuje aj spätnú kontrolu a podrobnejšiu analýzu zistených dát predaných riešiteľom 1. úrovne podpory. Výstupom takejto kontroly môže byť potvrdenie, upresnenie, alebo prehodnotenie hlásenia v závislosti na potrebách Objednávateľa. Primárnym cieľom riešiteľov na úrovni Podpory L2 je dostať Hlásenie čo najskôr pod kontrolu a následne ho vyriešiť - s možnosťou eskalácie na vyššiu úroveň podpory – Podpora L3.
784 * **L3 podpora** - Podpora 3. stupňa predstavuje najvyššiu úroveň podpory pre riešenie tých najobťažnejších hlásení, vrátane prevádzania hĺbkových analýz a riešenie extrémnych prípadov, ktorú bude zabezpečovať výrobca implementovaných nástrojov.
785
786 \\
787
788 Prevádzka implementovaných nástrojov v rámci projektu L1 až L3 bude zabezpečená internými zamestnancami GPSR. V prípade nevyhnutnej potreby bude zabezpečená L3 podpora výrobcu implementovaných nástrojov, ktorá bude financovaná z vlastných zdrojov GPSR.
789
790 === {{id name="projekt_2521_Pristup_k_projektu_detailny-7.1.2Riešenieincidentov–SLAparametre"/}}7.1.2        Riešenie incidentov – SLA parametre ===
791
792 \\
793
794 V rámci navrhovaného projektu sa nepredpokladá zmena existujúcich SLA parametrov prevádzkovaných ISVS v správe GPSR.
795
796 == {{id name="projekt_2521_Pristup_k_projektu_detailny-7.2PožadovanádostupnosťIS:"/}}7.2        Požadovaná dostupnosť IS: ==
797
798 **// //**
799
800 V rámci navrhovaného projektu sa nepredpokladá zmena súčasných výkonnostných požiadaviek a požiadaviek na dostupnosť, zálohovanie a obnovu prevádzkovaných ISVS v správe GPSR.
801
802 = {{id name="projekt_2521_Pristup_k_projektu_detailny-8.Požiadavkynapersonál"/}}8.     Požiadavky na personál =
803
804 Požadované role:
805
806 * Projektový manažér
807 * Kľúčový používateľ,
808 * Manažér kybernetickej a informačnej bezpečnosti.
809
810 \\
811
812 Bližší popis pre požadované role je uvedený v Projektovom zámere.
813
814 = {{id name="projekt_2521_Pristup_k_projektu_detailny-9.Implementáciaapreberanievýstupovprojektu"/}}9.     Implementácia a preberanie výstupov projektu =
815
816 Implementácia a preberanie výstupov projektu bude realizované v súlade s Vyhláškou Ministerstva investícií, regionálneho rozvoja a informatizácie Slovenskej republiky č. 401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy v zmysle ustanovení podľa § 5 a nasledovných ustanovení.
817
818 = {{id name="projekt_2521_Pristup_k_projektu_detailny-10.Prílohy"/}}10. Prílohy =
819
820 \\
821
822 Koniec dokumentu