Zmeny dokumentu projekt_2612_Projektovy_zamer_detailny
Naposledy upravil Admin-metais MetaIS 2024/11/14 13:21
Súhrn
-
Vlastnosti stránky (3 modified, 0 added, 0 removed)
Podrobnosti
- Vlastnosti stránky
-
- Názov
-
... ... @@ -1,1 +1,1 @@ 1 -projektovy_zamer 1 +projekt_2612_Projektovy_zamer_detailny - Autor dokumentu
-
... ... @@ -1,1 +1,1 @@ 1 - projdoc:XWiki.ivana_pukajova1 +XWiki.metais@vicepremier\.gov\.sk - Obsah
-
... ... @@ -4,29 +4,28 @@ 4 4 5 5 **podľa vyhlášky MIRRI č. 401/2023 Z. z.** 6 6 7 -\\ 8 8 9 - (% class="" %)|(((8 +|((( 10 10 Povinná osoba 11 11 )))|((( 12 12 Slovenská poľnohospodárska univerzita v Nitre 13 13 ))) 14 - (% class="" %)|(((13 +|((( 15 15 Názov projektu 16 16 )))|((( 17 17 Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – Slovenská poľnohospodárska univerzita v Nitre 18 18 ))) 19 - (% class="" %)|(((18 +|((( 20 20 Zodpovedná osoba za projekt 21 21 )))|((( 22 22 Ing. Ľubica Požgajová (Projektový manažér) 23 23 ))) 24 - (% class="" %)|(((23 +|((( 25 25 Realizátor projektu 26 26 )))|((( 27 27 Slovenská poľnohospodárska univerzita v Nitre 28 28 ))) 29 - (% class="" %)|(((28 +|((( 30 30 Vlastník projektu 31 31 )))|((( 32 32 Slovenská poľnohospodárska univerzita v Nitre ... ... @@ -36,7 +36,7 @@ 36 36 37 37 **Schvaľovanie dokumentu** 38 38 39 - (% class="" %)|(((38 +|((( 40 40 Položka 41 41 )))|((( 42 42 Meno a priezvisko ... ... @@ -51,7 +51,7 @@ 51 51 52 52 (alebo elektronický súhlas) 53 53 ))) 54 - (% class="" %)|(((53 +|((( 55 55 Vypracoval 56 56 )))|((( 57 57 Ing. Ľuboš Határ ... ... @@ -69,7 +69,7 @@ 69 69 70 70 = {{id name="projekt_2612_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1. História DOKUMENTU = 71 71 72 - (% class="" %)|(((71 +|((( 73 73 Verzia 74 74 )))|((( 75 75 Dátum ... ... @@ -78,7 +78,7 @@ 78 78 )))|((( 79 79 Meno 80 80 ))) 81 - (% class="" %)|(((80 +|((( 82 82 0.1 83 83 )))|((( 84 84 ... ... @@ -87,7 +87,7 @@ 87 87 )))|((( 88 88 89 89 ))) 90 - (% class="" %)|(((89 +|((( 91 91 0.2 92 92 )))|((( 93 93 ... ... @@ -96,7 +96,7 @@ 96 96 )))|((( 97 97 98 98 ))) 99 - (% class="" %)|(((98 +|((( 100 100 0.3 101 101 )))|((( 102 102 ... ... @@ -105,7 +105,7 @@ 105 105 )))|((( 106 106 107 107 ))) 108 - (% class="" %)|(((107 +|((( 109 109 0.4 110 110 )))|((( 111 111 ... ... @@ -114,7 +114,7 @@ 114 114 )))|((( 115 115 116 116 ))) 117 - (% class="" %)|(((116 +|((( 118 118 0.5 119 119 )))|((( 120 120 ... ... @@ -128,7 +128,6 @@ 128 128 129 129 = {{id name="projekt_2612_Projektovy_zamer_detailny-2.DEFINOVANIEPROJEKTU"/}}2. DEFINOVANIE PROJEKTU = 130 130 131 - 132 132 133 133 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.1Manažérskezhrnutie"/}}2.1 Manažérske zhrnutie == 134 134 ... ... @@ -138,7 +138,6 @@ 138 138 139 139 Aktuálna situácia v oblasti informačnej a kybernetickej bezpečnosti (ďalej ako “KIB”) v našej organizácii nie je ideálna. Slovenská poľnohospodárska univerzita v Nitre (ďalej ako ”SPU NR”) nemá implementované všetky riešenia a opatrenia kybernetickej bezpečnosti pre zvýšenie úrovne informačnej a kybernetickej bezpečnosti. Z externého pohľadu sa zvyšuje frekvencia a závažnosť útokov, z interného pohľadu sa zase neustále zvyšuje závislosť na informačných aktívach a IT systémoch. Zvyšujú sa teda hrozby, zraniteľnosti a následne aj dopady bezpečnostných incidentov. Realizácia projektu zabezpečí zlepšenie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností, kapacít a spôsobilostí pre plnenie úloh v oblasti KIB. 140 140 141 - 142 142 143 143 SPU NR nemá implementované požiadavky v oblasti KIB z nasledovných dôvodov: 144 144 ... ... @@ -148,9 +148,8 @@ 148 148 * nemáme spracované základné dokumenty v oblasti bezpečnosti, z ktorých by vyplývalo aké opatrenia je potrebné implementovať a ako a akým spôsobom ich realizovať, 149 149 * nemáme zavedené procesy riadenia KIB. 150 150 151 - 152 152 153 -Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti, čo chceme naplniť nasledujúcimi podaktivitami: 149 +Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti, čo chceme naplniť nasledujúcimi podaktivitami: 154 154 155 155 * Aktivity ohľadom vypracovania dokumentácie a nastavenia procesov riadenia KIB: 156 156 ** vytvorenie stratégie kybernetickej bezpečnosti, ... ... @@ -157,7 +157,6 @@ 157 157 ** vytvorenie bezpečnostnej politiky kybernetickej bezpečnosti, 158 158 ** vytvorenie ďalších interných smerníc a politík pre všetky relevantné oblasti riadenia KIB. 159 159 160 - 161 161 162 162 * Analytické aktivity: 163 163 ** identifikácia a evidencia informačných aktív, ... ... @@ -180,29 +180,23 @@ 180 180 ** pre-financovanie nákladov spojených s auditom kybernetickej bezpečnosti podľa § 29 zákona č. 69/2018 Z. z. zrealizovaným po ukončení implementácie vyššie uvedených bezpečnostných riešení, 181 181 ** pre-financovanie aktualizácie inventarizácia aktív, klasifikácie IS a analýzy rizík tesne pred ukončením projektu po úspešnej implementácii vyššie uvedených bezpečnostných riešení. 182 182 183 - 184 184 185 185 Výsledkom projektu bude implementácia základných dokumentov a nastavenie základného rámca a procesov riadenia KIB, zrealizovaná klasifikácia a kategorizácia a AR/BIA, a zavedený formalizovaný proces riadenia rizík, vrátane podpory IKT nástrojom. Okrem toho projekt zabezpečí nasadenie potrebných bezpečnostných nástrojov, najmä pre účely bezpečnostného monitoringu, ale napr. aj pre riešenie zálohovania, bezpečného viac-faktorového prihlasovania sa, preventívnej ochrany proti škodlivým kódom a pod. 186 186 187 187 Po implementácii projektu bude proces už zavedený a vykonávaný internými ľuďmi, predovšetkým manažérom kybernetickej bezpečnosti, okrem služby SOC, ktorá bude zabezpečená externou formou - externými kapacitami. 188 188 189 - 190 190 191 191 Projekt je vypracovaný v súlade s nasledovným typom aktivity: Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy s definovanou hlavnou aktivitou: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti. 192 192 193 - 194 194 195 195 Celková žiadaná výška ŽoNFP je 449 048,82 EUR. 196 196 197 - 198 198 199 199 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.2Motiváciaarozsahprojektu"/}}2.2 Motivácia a rozsah projektu == 200 200 201 - 202 202 203 203 Hlavnou motiváciou projektu je zvýšenie úrovne KIB, aby SPU NR bola lepšie pripravená čeliť interným a externým hrozbám v oblasti kybernetickej bezpečnosti. Na rozdiel od súčasného stavu bude disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého a interného prostredia, ako aj ochranu dát. 204 204 205 -\\ 206 206 207 207 Medzi hlavné ciele systému riadenia KIB patria: 208 208 ... ... @@ -212,7 +212,6 @@ 212 212 213 213 - evidencia a ošetrovanie podozrivých udalostí a bezpečnostných incidentov s dôrazom na prevenciu ich opakovaného výskytu. 214 214 215 -\\ 216 216 217 217 Navrhovaný projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy" súvisí najmä s naplnením povinností: 218 218 ... ... @@ -223,7 +223,6 @@ 223 223 * ako reakcia na aktuálny nedostatočný stav úrovne vyspelosti procesov riadenia KIB, 224 224 * ako reakcia na aktuálne zmeny v používaní IT, ako aj závažné útoky v oblasti kybernetickej bezpečnosti 225 225 226 -\\ 227 227 228 228 Projekt rieši nasledovné špecifické problémy v oblasti kybernetickej bezpečnosti: 229 229 ... ... @@ -232,7 +232,6 @@ 232 232 * SPU NR nemá vykonanú inventarizáciu informačných aktív, klasifikáciu a kategorizáciu IS a sietí, analýzu rizík a analýzu dopadov, zabezpečený formalizovaný a opakovaný proces riadenia identifikovaných rizík (ich mitigácie). Ide o aktivity, ktoré sú nevyhnutným a nutným predpokladom pre efektívne riadenie KIB a ďalší rozvoj v tejto oblasti. Inventarizácia aktív a riadenie rizík je vykonávaná zväčša neformalizovaným spôsobom bez IKT podpory. 233 233 * Nie je zadefinovaný dizajn bezpečnostných opatrení pre jednotlivé klasifikačné stupne a kategórie IS a chýba aj základná sada zákonom o KB požadovanej dokumentácie a základných interných smerníc pre výkon procesov riadenia KIB v rámci jednotlivých oblastí riadenia. 234 234 235 -\\ 236 236 237 237 Chýbajú bezpečnostné funkcie najmä v oblasti: 238 238 ... ... @@ -243,7 +243,6 @@ 243 243 * komplexného bezpečnostného monitoringu, 244 244 * sieťovej a komunikačnej bezpečnosti. 245 245 246 -\\ 247 247 248 248 Rovnako chýbajú ľudské zdroje pre celkové riadenie KIB ale najmä pre oblasti: 249 249 ... ... @@ -252,17 +252,14 @@ 252 252 * riešenie bezpečnostných incidentov, 253 253 * obnova systémov do pôvodného stavu v prípade výskytu incidentu alebo poruchy systémov. 254 254 255 -\\ 256 256 257 257 **Informačné systémy v správe SPU NR:** 258 258 259 259 * __Univerzitný informačný systém (UIS)__ - webový informačný systém pre podporu komplexného riadenia univerzity. Študentom prináša rad aplikácii pre podporu štúdia. 260 260 261 -\\ 262 262 263 263 * __Webové sídlo__ – webová stránka zabezpečujúca prístup k informáciám o univerzite, obsahuje informácie napr. o možnostiach štúdia na SPU NR, o akreditovaných študijných programoch, harmonogramoch výučby a kontaktné údaje. 264 264 265 - 266 266 267 267 Agendy UIS: 268 268 ... ... @@ -279,9 +279,7 @@ 279 279 * **Ochrana osobných údajov – **modul zabezpečujúci** **nariadenie GDPR 280 280 * **Mobilná aplikácia –** zabezpečuje správu mobilnej aplikácie, ktorá umožňuje používateľom využívať zjednodušenú verziu UIS na mobilných zariadeniach. Tak isto rieši správu notifikácií a poverení. 281 281 282 - 283 283 284 - 285 285 286 286 Podporné informačné systémy: 287 287 ... ... @@ -295,7 +295,6 @@ 295 295 * **Moodle LMS –** Webový portál zabezpečujúci vzdelávací proces na univerzite. Spolu s UIS a M365 poskytuje vzdelávací priestor pre zamestnancov a študentov. 296 296 * **Infraštruktúra serverov** – Hlavné a podporné prevádzkové servery bežia vo virtuálnom prostredí na platforme VMWare ESXi. Tvoria základnú vrstvu pre chod informačných systémov univerzity. Patria sem federačné servery platformy Microsoft365, aplikačné servery UIS, sieťové aplikačné servery a nody pre beh kontajnerových mikroslužieb. Samotná infraštruktúra obsahuje tri fyzické stroje prepojené do jedného centrálneho clustra. Úložisko pozostáva so sústavy diskových polí prepojených fiber-channelovými prepínačmi. 297 297 298 -\\ 299 299 300 300 __Implementácia projektu bude prebiehať v nasledovných krokoch:__ 301 301 ... ... @@ -303,7 +303,6 @@ 303 303 304 304 **__Hlavná aktivita: __Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti** 305 305 306 -\\ 307 307 308 308 Jednotlivé pod-aktivity v rámci implementácie projektu: 309 309 ... ... @@ -313,7 +313,6 @@ 313 313 * funkčnú a nefunkčnú špecifikáciu celého riešenia, 314 314 * definíciu všetkých manažérskych a špecializovaných produktov spolu s akceptačnými kritériami. 315 315 316 -\\ 317 317 318 318 * **Nákup HW a krabicového SW pozostáva z nákupu hardvérového a softvérového vybavenia** 319 319 * Nástroj na evidenciu aktív a realizáciu AR/BIA. ... ... @@ -322,7 +322,6 @@ 322 322 * Rozšírenie aktuálneho SW vybavenia a licencií AV ochrany aj o EDR/XDR ochranu. 323 323 * Obstarania SOC ako služby. 324 324 325 -\\ 326 326 327 327 * **Implementácia bude obsahovať:** 328 328 * implementáciu a nastavenie jednotlivých technických služieb, ... ... @@ -332,7 +332,6 @@ 332 332 * zabezpečenie služby SOC od externého subjektu v režime 8/5 vrátane podpory riešenia bezpečnostných incidentov, 333 333 * zladenie interných procesov riešenia bezpečnostných incidentov (internej smernice) s procesmi SOC. 334 334 335 -\\ 336 336 337 337 * **Testovanie obsahuje**: 338 338 * testovanie funkcionality riešenia, ... ... @@ -341,29 +341,23 @@ 341 341 * pilotnú prevádzku, 342 342 * akceptačné testovanie. 343 343 344 -\\ 345 345 346 -\\ 347 347 348 348 * **Nasadenie obsahuje:** 349 349 * nasadenie riešenia do produkčného prostredia, zaškolenie pre celé riešenie 350 350 * prechod na plnú prevádzku. 351 351 352 -\\ 353 353 354 354 * **Podporná aktivita** – Projektový manažér interný/externý na riadenie hlavných aktivít projektu. 355 355 356 -\\ 357 357 358 358 * **Podporná aktivita – Publicita a informovanosť** vzhľadom na povahu projektu obsahuje iba povinné položky, t.j. umiestnenie trvalo vysvetľujúcej tabule a dočasný veľkoplošný pútač 359 359 360 -\\ 361 361 362 362 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.3Zainteresovanéstrany/Stakeholderi"/}}2.3 Zainteresované strany/Stakeholderi == 363 363 364 -\\ 365 365 366 - (% class="" %)|(((335 +|((( 367 367 ID 368 368 )))|((( 369 369 AKTÉR / STAKEHOLDER ... ... @@ -380,7 +380,7 @@ 380 380 381 381 (MetaIS kód a názov ISVS) 382 382 ))) 383 - (% class="" %)|(((352 +|((( 384 384 1. 385 385 )))|((( 386 386 Slovenská poľnohospodárska univerzita v Nitre ... ... @@ -392,22 +392,17 @@ 392 392 NA 393 393 ))) 394 394 395 -\\ 396 396 397 -\\ 398 398 399 399 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.4Cieleprojektu"/}}2.4 Ciele projektu == 400 400 401 - 402 402 403 - 404 404 405 - (% class="" %)|(((370 +|((( 406 406 ID 407 407 )))|((( 408 408 409 409 410 - 411 411 412 412 Názov cieľa 413 413 )))|((( ... ... @@ -415,7 +415,7 @@ 415 415 )))|((( 416 416 Spôsob realizácie strategického cieľa 417 417 ))) 418 - (% class="" %)|(((382 +|((( 419 419 1 420 420 )))|((( 421 421 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy ... ... @@ -431,14 +431,12 @@ 431 431 432 432 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.5Merateľnéukazovatele(KPI)"/}}2.5 Merateľné ukazovatele (KPI) == 433 433 434 -\\ 435 435 436 - (% class="" %)|(((399 +|((( 437 437 ID 438 438 )))|((( 439 439 440 440 441 - 442 442 443 443 ID/Názov cieľa 444 444 )))|((( ... ... @@ -446,7 +446,7 @@ 446 446 ukazovateľa (KPI) 447 447 )))|((( 448 448 Merná jednotka 449 - \\411 + 450 450 )))|((( 451 451 Čas plnenia 452 452 ... ... @@ -468,7 +468,7 @@ 468 468 469 469 k HP 470 470 ))) 471 - (% class="" %)|(((433 +|((( 472 472 VÝSTUP 473 473 474 474 PO095 / PSKPSOI12 ... ... @@ -497,7 +497,7 @@ 497 497 )))|((( 498 498 n/a 499 499 ))) 500 - (% class="" %)|(((462 +|((( 501 501 VÝSLEDOK 502 502 503 503 PR017 / PSKPRCR11 ... ... @@ -523,21 +523,16 @@ 523 523 n/a 524 524 ))) 525 525 526 - 527 527 528 528 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.6Rizikáazávislosti"/}}2.6 Riziká a závislosti == 529 529 530 - 531 531 532 532 Riziká sa nachádzajú v samostatnej prílohe. 533 533 534 - 535 535 536 - 537 537 538 538 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}2.7 Stanovenie alternatív v biznisovej vrstve architektúry == 539 539 540 - 541 541 542 542 V rámci biznis architektúry sú popísané služby, ktoré by v zmysle §20 zákona o KB, mali byť implementované za účelom vytvorenia efektívneho a spoľahlivého systému kybernetickej ochrany IS VS a implementácie bezpečnostných opatrení vyžadovaných zákonom o KB. Na základe tohto projektu sa implementujú služby bezpečnosti definované v §20 zákona o KB, resp. zefektívnia sa staré postupy a opatrenia, a tým sa zvýši úroveň KIB a zabezpečí sa súlad s legislatívnymi požiadavkami. 543 543 ... ... @@ -551,7 +551,6 @@ 551 551 552 552 Bez implementácie governance, procesov a analýzy rizík nie je možné efektívne riadiť informačnú a kybernetickú bezpečnosť a zabezpečiť efektívne vynakladanie prostriedkov na IKIB a nie je možné efektívne implementovať ďalšie, dodatočné bezpečnostné opatrenia, riešenia a systémy ochrany. 553 553 554 -\\ 555 555 556 556 __Alternatívy riešenia sú nasledovné__: 557 557 ... ... @@ -559,7 +559,6 @@ 559 559 560 560 **Alternatíva 2:** ponechanie realizácie bezpečnostných opatrení a rozvoja KIB v rámci zdrojov, kapacít a rozpočtu organizácie, čo predstavuje realizáciu za veľmi dlhý čas a najmä aktuálny nedostatok ľudských zdrojov na implementáciu všetkých potrebných bezpečnostných riešení. 561 561 562 -\\ 563 563 564 564 Projekt Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy na úrovni biznis architektúry v súlade s Alternatívou A bude pozostávať z nasledovných biznis funkcií, ktoré budú realizovať nižšie uvedené procesy: 565 565 ... ... @@ -595,7 +595,6 @@ 595 595 * zavedenie procesov riadenia KIB pre všetky relevantné oblasti riadenia, 596 596 * audit, riadenie súladu a kontrolných činností - proces posudzovania súladu formou realizácie auditu KIB. 597 597 598 - 599 599 600 600 V alternatíve B odhadujeme, že za rovnaký čas (trvanie projektu), a z aktuálne dostupnými finančnými prostriedkami a ľudskými zdrojmi by SPU NR bola schopná zrealizovať a do praxe implementovať len nasledovné biznis funkcie: 601 601 ... ... @@ -604,17 +604,13 @@ 604 604 605 605 Implementácia len tých dvoch biznis funkcií je z pohľadu zabezpečenia ochrany informačných aktív SPU NR a naplnenia legislatívnych požiadaviek absolútne nepostačujúca. 606 606 607 -\\ 608 608 609 -\\ 610 610 611 611 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.8Multikriteriálnaanalýza"/}}2.8 Multikriteriálna analýza == 612 612 613 - 614 614 615 - 616 616 617 - (% class="" %)|(((567 +|((( 618 618 **// //** 619 619 )))|((( 620 620 KRITÉRIUM ... ... @@ -629,7 +629,7 @@ 629 629 630 630 3 631 631 ))) 632 - (% class="" %)|(% rowspan="6" %)(((582 +|(% rowspan="6" %)((( 633 633 BIZNIS VRSTVA 634 634 635 635 // // ... ... @@ -642,9 +642,9 @@ 642 642 )))|((( 643 643 áno 644 644 )))|((( 645 - \\595 + 646 646 ))) 647 - (% class="" %)|(((597 +|((( 648 648 B Rýchlosť implementácie. 649 649 )))|((( 650 650 Z pohľadu zákona 69/2018 Z. z. je potrebné implementáciu stihnúť čo najskôr ... ... @@ -653,9 +653,9 @@ 653 653 )))|((( 654 654 nie 655 655 )))|((( 656 - \\606 + 657 657 ))) 658 - (% class="" %)|(((608 +|((( 659 659 C Nízka náročnosť implementácie z pohľadu ľudských zdrojov a času 660 660 )))|((( 661 661 Vzhľadom na stav ľudských zdrojov je potrebné projekt navrhnúť tak, aby mal čo najmenšiu náročnosť na ľudské zdroje ... ... @@ -664,47 +664,45 @@ 664 664 )))|((( 665 665 nie 666 666 )))|((( 667 - \\617 + 668 668 ))) 669 - (% class="" %)|(((619 +|((( 670 670 Kritérium D (KO) 671 671 )))|((( 672 672 673 673 )))|((( 674 - \\624 + 675 675 )))|((( 676 - \\626 + 677 677 )))|((( 678 - \\628 + 679 679 ))) 680 - (% class="" %)|(((630 +|((( 681 681 Kritérium E 682 682 )))|((( 683 683 684 684 )))|((( 685 - \\635 + 686 686 )))|((( 687 - \\637 + 688 688 )))|((( 689 - \\639 + 690 690 ))) 691 - (% class="" %)|(((641 +|((( 692 692 Kritérium F 693 693 )))|((( 694 694 695 695 )))|((( 696 - \\646 + 697 697 )))|((( 698 - \\648 + 699 699 )))|((( 700 - \\650 + 701 701 ))) 702 702 703 - 704 704 705 -\\ 706 706 707 - (% class="" %)|(((655 +|((( 708 708 Zoznam kritérií 709 709 )))|((( 710 710 Alternatíva ... ... @@ -721,7 +721,7 @@ 721 721 722 722 dosiahnutia 723 723 ))) 724 - (% class="" %)|(((672 +|((( 725 725 Kritérium A 726 726 )))|((( 727 727 áno ... ... @@ -732,7 +732,7 @@ 732 732 )))|((( 733 733 734 734 ))) 735 - (% class="" %)|(((683 +|((( 736 736 Kritérium B 737 737 )))|((( 738 738 áno ... ... @@ -743,7 +743,7 @@ 743 743 )))|((( 744 744 745 745 ))) 746 - (% class="" %)|(((694 +|((( 747 747 Kritérium C 748 748 )))|((( 749 749 áno ... ... @@ -754,7 +754,7 @@ 754 754 )))|((( 755 755 756 756 ))) 757 - (% class="" %)|(((705 +|((( 758 758 Kritérium D 759 759 )))|((( 760 760 ... ... @@ -766,7 +766,6 @@ 766 766 767 767 ))) 768 768 769 - 770 770 771 771 Na základe vyhodnotenia MCA analýzy je možné konštatovať, že najvýhodnejšou alternatívou je alt. 1 - realizácia KIB v rámci tohto projektu. 772 772 ... ... @@ -776,7 +776,6 @@ 776 776 777 777 Na základe výberu Alternatívy A pre naplnenie cieľov projektu je nevyhnutné nastavenie procesov pre riadenie a kontinuálne zvyšovanie úrovne informačnej a kybernetickej bezpečnosti Organizácie. 778 778 779 - 780 780 781 781 Z pohľadu aplikačnej vrstvy architektúry je účelom projektu: 782 782 ... ... @@ -783,7 +783,6 @@ 783 783 * implementácia preventívnych služieb, ktorých cieľom je ochrana kybernetického priestoru s cieľom zamedziť narušeniu z vnútorného, alebo vonkajšieho prostredia, 784 784 * budovanie reaktívnych služieb za účelom identifikácie (preventívne služby) a riešenia (reaktívne služby) kybernetických bezpečnostných incidentov. 785 785 786 - 787 787 788 788 **Preventívne služby budú zamerané na prevenciu kybernetických bezpečnostných incidentov a budú sa skladať z týchto procesov a funkcií:** 789 789 ... ... @@ -796,7 +796,6 @@ 796 796 * zisťovanie a hodnotenie úrovne zraniteľnosti prvkov infraštruktúry, 797 797 * vykonávanie pravidelného hardeningu a aktualizácie infraštruktúry a softvérového vybavenia. 798 798 799 - 800 800 801 801 **Reaktívne služby pre bezpečnostný monitoring budú zamerané na riešenie kybernetických bezpečnostných incidentov a budú vykonávané prostredníctvom nasledujúcich procesov a funkcií:** 802 802 ... ... @@ -806,7 +806,6 @@ 806 806 * reakcia na kybernetický bezpečnostný incident, podpora a koordinácia činnosti v rámci riešenia incidentov, 807 807 * návrh opatrení na zabránenie ďalšiemu pokračovaniu, šíreniu a opakovanému výskytu kybernetických bezpečnostných incidentov. 808 808 809 - 810 810 811 811 Aplikačná architektúra bude pre jednotlivé biznis funkcie, uvedené v časti biznis architektúry, tvorená nasledovnými aplikačnými modulmi: 812 812 ... ... @@ -826,7 +826,6 @@ 826 826 * Riešenie kybernetických bezpečnostných incidentov. 827 827 ** Obstaranie SOC ako služby. 828 828 829 - 830 830 831 831 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}2.10 Stanovenie alternatív v technologickej vrstve architektúry == 832 832 ... ... @@ -860,9 +860,8 @@ 860 860 861 861 = {{id name="projekt_2612_Projektovy_zamer_detailny-3.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}3. POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) = 862 862 863 - 864 864 865 - (% class="" %)|(((806 +|((( 866 866 **ID** 867 867 )))|((( 868 868 **Aktivita/prevádzková dokumentácia (výstup)** ... ... @@ -869,7 +869,7 @@ 869 869 )))|((( 870 870 **Poznámka** 871 871 ))) 872 - (% class="" %)|(((813 +|((( 873 873 1.1 874 874 )))|((( 875 875 Vypracovanie smerníc a prevádzkovej dokumentácie riadenia informačnej bezpečnosti a kybernetickej bezpečnosti ... ... @@ -898,7 +898,7 @@ 898 898 899 899 · Smernica o monitorovaní a riešení bezpečnostných incidentov. 900 900 ))) 901 - (% class="" %)|(((842 +|((( 902 902 1.2 903 903 )))|((( 904 904 Identifikácia a evidencia aktív ... ... @@ -905,7 +905,7 @@ 905 905 )))|((( 906 906 Vykonanie identifikácie a evidencie všetkých informačných aktív SPU NR. 907 907 ))) 908 - (% class="" %)|(((849 +|((( 909 909 1.3 910 910 )))|((( 911 911 Vykonanie klasifikácie informácií a kategorizácia sietí a informačných systémov ... ... @@ -914,7 +914,7 @@ 914 914 915 915 Na klasifikácii sa budú podieľať aj interní zamestnanci, cieľom projektu je aj transfer know- how, aby si bola organizácia schopná klasifikáciu následne realizovať aj vlastnými silami. 916 916 ))) 917 - (% class="" %)|(((858 +|((( 918 918 1.4 919 919 )))|((( 920 920 Realizácia AR/BIA ... ... @@ -921,7 +921,7 @@ 921 921 )))|((( 922 922 Zrealizovanie analýzy rizík a analýzy dopadov nad identifikovanými informačnými aktívami v súlade s metodikou AR/BIA vytvorenou v bode 1.1 a zaevidovanie výsledkov do nástroja na evidenciu aktív a aktualizáciu AR/BIA uvedeného v bode 2.1. Predmetom dodávky bude aj vytvorenie katalógu rizík a podpora pri procese jeho formálneho schvaľovania vedením SPU NR. 923 923 ))) 924 - (% class="" %)|(((865 +|((( 925 925 2.1 926 926 )))|((( 927 927 Nástroj na udržiavanie aktív a aktualizáciu AR/BIA ... ... @@ -928,7 +928,7 @@ 928 928 )))|((( 929 929 Informačný nástroj na efektívne udržiavanie aktuálneho zoznamu informačných aktív a pravidelné vykonávanie aktualizácie AR/BIA. 930 930 ))) 931 - (% class="" %)|(((872 +|((( 932 932 2.2 933 933 )))|((( 934 934 New Generation Firewall (NGFW) ... ... @@ -935,7 +935,7 @@ 935 935 )))|((( 936 936 Firewall na správu sieťovej prevádzky a blokovanie nebezpečnej sieťovej komunikácie. Firewall bude disponovať funkcionalitou DHCP server a rozšírenými bezpečnostnými funkciami typu WAF, sandboxing, content filtering and inspection, file filtering, TLS inspection, IPS, detekcia malvér a pod.. Súčasťou služby bude aj základná konfigurácia VLAN a FW pravidiel. 937 937 ))) 938 - (% class="" %)|(((879 +|((( 939 939 2.3 940 940 )))|((( 941 941 Nasadenie EDR/XDR a rozšírenie existujúcej AV ochrany ... ... @@ -944,7 +944,7 @@ 944 944 945 945 Cieľom je nasadenie bezpečnostného riešenia na ochranu koncových pracovných staníc, serverov, mobilných zariadení, ktoré obsahuje viacvrstvovú antivírusovú ochranu, technológiu automatickej analýzy podozrivých súborov v cloudovom sandboxe výrobcu, pokročilú vrstvu ochrany v podobe XDR nástroja na detekciu a reakciu, šifrovanie celých diskov, správu zraniteľností a patchov aplikácií tretích strán, ochranu poštových serverov/mailboxov, ochranu cloudového prostredia Microsoft365/Google Workspace a možnosť prevádzkovať jednotnú management konzolu na správu týchto riešení v cloudovom nasadení alebo lokálnom („on-prem“) nasadení podľa voľby SPU NR za účelom zvýšenia úrovne kybernetickej bezpečnosti. 946 946 ))) 947 - (% class="" %)|(((888 +|((( 948 948 2.4 949 949 )))|((( 950 950 Implementácia LMS ... ... @@ -953,7 +953,7 @@ 953 953 954 954 LMS bude poskytovať dostatočnú kapacitu pre uloženie všetkých logov min. po dobu 6 mesiacov. Implementácia zahŕňa zmapovania súčasných logov, nastavenie logovania zo všetkých relevantných systémov, aplikácii a sieťových zariadení a ich konsolidácia. 955 955 ))) 956 - (% class="" %)|(((897 +|((( 957 957 2.5 958 958 )))|((( 959 959 Implementácia SIEM ... ... @@ -960,7 +960,7 @@ 960 960 )))|((( 961 961 Systém pre bezpečnostný monitoring (SIEM) bude poskytovať konfigurovateľnú funkcionalitu detekcie hrozieb a reakcie na bezpečnostné incidenty pomocou „real time“ vyhodnocovania a korelácie logov z LMS systému pre širokú škálu hrozieb a útokov. SIEM bude poskytovať možnosť monitorovať virtuálne, ale aj fyzické systémy infraštruktúry. SIEM bude monitorovať a korelovať všetky typy logovaných udalostí, vrátane rôznych OS (Windows, Unix) a zariadení (IDS/IPS, FW a pod.). 962 962 ))) 963 - (% class="" %)|(((904 +|((( 964 964 2.6 965 965 )))|((( 966 966 SOC as a service ... ... @@ -967,7 +967,7 @@ 967 967 )))|((( 968 968 Zavedenie služby SOC – Security Operation Center (SOC as a service) bude zabezpečené vrátane externej podpory riešenia bezpečnostných incidentov. SOC bude zabezpečený u dodávateľa – predstavuje službu výkonu bezpečnostného monitoringu, analyzovania a vyhodnocovania udalostí identifikovaných v rámci SIEM a zasielania notifikácií o prípadných bezpečnostných incidentoch pracovníkom SPU NR (mail, telefón, SMS, ticketing systém) a podporu pri riešení a analyzovaní bezpečnostných incidentov. 969 969 ))) 970 - (% class="" %)|(((911 +|((( 971 971 2.7 972 972 )))|((( 973 973 Dvojfaktorová autentifikácia ... ... @@ -974,7 +974,7 @@ 974 974 )))|((( 975 975 Návrh a zabezpečenie SW/HW riešenia 2FA (napr. formou mobilnej autentifikácie) na strane používateľov najmä pri vzdialenom prístupe a na strane administrátorov, resp. tzv. „power users“, pri prístupe k správe systémov SPU NR. Súčasťou riešenia musí byť aj analýza využitia a prípadne rozšírenia možností existujúcej formy viac-faktorovej autentifikácie (MS Authenticator) o prípadné ďalšie licencie, prípadne funkcionalitu. 976 976 ))) 977 - (% class="" %)|(((918 +|((( 978 978 2.8 979 979 )))|((( 980 980 Vulnerability Scaner ... ... @@ -981,7 +981,7 @@ 981 981 )))|((( 982 982 Nasadenie nástroja pre interné (zariadenia v internej sieti) a externé (verejne dostupné IP adresy) skenovanie zraniteľností. Prípadne môže byť dodané ako cloudová služba s EDR/XDR bezpečnostným riešením (bod 2.3). 983 983 ))) 984 - (% class="" %)|(((925 +|((( 985 985 3.1 986 986 )))|((( 987 987 Audit KB ... ... @@ -988,7 +988,7 @@ 988 988 )))|((( 989 989 Pre-financovanie auditu kybernetickej bezpečnosti v zmysle §29 zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti, ktorý bude zrealizovaný tesne pred ukončením projektu. 990 990 ))) 991 - (% class="" %)|(((932 +|((( 992 992 3.2 993 993 )))|((( 994 994 Aktualizácia AR/BIA ... ... @@ -996,35 +996,28 @@ 996 996 Vzhľadom na odhadované trvanie projektu cca 1 rok, a značné zmeny, ktoré implementácie projektu prinesie, je žiadúce tesne pred ukončením projektu vykonať aj aktualizáciu AR/BIA. Prvotná AR/BIA bude zrealizovaná hneď na začiatku projektu. 997 997 ))) 998 998 999 - 1000 1000 1001 1001 = {{id name="projekt_2612_Projektovy_zamer_detailny-4.NÁHĽADARCHITEKTÚRY"/}}4. NÁHĽAD ARCHITEKTÚRY = 1002 1002 1003 - 1004 1004 1005 1005 Náhľad architektúry sa nachádza v dokumente Prístup k projektu. 1006 1006 1007 - 1008 1008 1009 1009 = {{id name="projekt_2612_Projektovy_zamer_detailny-5.ROZPOČETAPRÍNOSY"/}}5. ROZPOČET A PRÍNOSY = 1010 1010 1011 - 1012 1012 1013 1013 Prínosy projektu sú vypočítané na základe zákona č. 69/2018 Z. z., kde zákonodarca priamo v §31 ods. 2, písm. C ohodnotil pokutou do 1 percenta obratu, maximálne 300 000 EUR. Vzhľadom na zmeny v bezpečnostnom prostredí (zvýšenie frekvencií útokov, zraniteľností ako aj dopadov) je dôvodné predpokladať, že dnes by zákonodarca toto hodnotenie ešte zvýšil. Z tohto dôvodu považujeme za hodnotu "non-compliance" práve 300 000 EUR. 1014 1014 1015 - 1016 1016 1017 1017 Túto hodnotu je možné považovať za minimálny prínos, nakoľko je možné uvažovať aj tým smerom, že bez implementácie Governance kybernetickej bezpečnosti hrozí riziko, že investície do tejto oblasti skončia bez zavedených procesov (a tým pádom nebudú ani zďaleka dosahovať svoj potenciál). 1018 1018 1019 1019 Tento prínos by však bol náročne objektívne ohodnotiteľný, preto zostávame pri hodnotení stanovenom zákonodarcom. 1020 1020 1021 - 1022 1022 1023 1023 == {{id name="projekt_2612_Projektovy_zamer_detailny-5.1Sumarizácianákladovaprínosov"/}}5.1 Sumarizácia nákladov a prínosov == 1024 1024 1025 - 1026 1026 1027 - (% class="" %)|(((961 +|((( 1028 1028 Náklady 1029 1029 )))|((( 1030 1030 Názov modulu ... ... @@ -1033,7 +1033,7 @@ 1033 1033 )))|((( 1034 1034 Názov modulu 1035 1035 ))) 1036 - (% class="" %)|(((970 +|((( 1037 1037 **Všeobecný materiál** 1038 1038 )))|((( 1039 1039 RIA ... ... @@ -1042,7 +1042,7 @@ 1042 1042 )))|((( 1043 1043 XDR 1044 1044 ))) 1045 - (% class="" %)|(((979 +|((( 1046 1046 **IT - CAPEX** 1047 1047 )))|((( 1048 1048 21.600 EUR ... ... @@ -1051,34 +1051,34 @@ 1051 1051 )))|((( 1052 1052 216.000 EUR 1053 1053 ))) 1054 - (% class="" %)|(((988 +|((( 1055 1055 Aplikácie 1056 1056 )))|((( 1057 - \\991 + 1058 1058 )))|((( 1059 - \\993 + 1060 1060 )))|((( 1061 1061 // // 1062 1062 ))) 1063 - (% class="" %)|(((997 +|((( 1064 1064 SW 1065 1065 )))|((( 1066 - \\1000 + 1067 1067 )))|((( 1068 - \\1002 + 1069 1069 )))|((( 1070 1070 // // 1071 1071 ))) 1072 - (% class="" %)|(((1006 +|((( 1073 1073 HW 1074 1074 )))|((( 1075 - \\1009 + 1076 1076 )))|((( 1077 - \\1011 + 1078 1078 )))|((( 1079 1079 // // 1080 1080 ))) 1081 - (% class="" %)|(((1015 +|((( 1082 1082 **IT - OPEX- prevádzka** 1083 1083 )))|((( 1084 1084 5.400 EUR ... ... @@ -1087,43 +1087,40 @@ 1087 1087 )))|((( 1088 1088 9.100 EUR 1089 1089 ))) 1090 - (% class="" %)|(((1024 +|((( 1091 1091 Aplikácie 1092 1092 )))|((( 1093 - \\1027 + 1094 1094 )))|((( 1095 - \\1029 + 1096 1096 )))|((( 1097 1097 // // 1098 1098 ))) 1099 - (% class="" %)|(((1033 +|((( 1100 1100 SW 1101 1101 )))|((( 1102 - \\1036 + 1103 1103 )))|((( 1104 - \\1038 + 1105 1105 )))|((( 1106 1106 // // 1107 1107 ))) 1108 - (% class="" %)|(((1042 +|((( 1109 1109 HW 1110 1110 )))|((( 1111 - \\1045 + 1112 1112 )))|((( 1113 - \\1047 + 1114 1114 )))|((( 1115 1115 // // 1116 1116 ))) 1117 1117 1118 - 1119 1119 1120 1120 = {{id name="projekt_2612_Projektovy_zamer_detailny-6.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}6. HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA = 1121 1121 1122 - 1123 1123 1124 - 1125 1125 1126 - (% class="" %)|(((1057 +|((( 1127 1127 ID 1128 1128 )))|((( 1129 1129 FÁZA/AKTIVITA ... ... @@ -1136,7 +1136,7 @@ 1136 1136 1137 1137 (odhad termínu) 1138 1138 ))) 1139 - (% class="" %)|(((1070 +|((( 1140 1140 1. 1141 1141 )))|((( 1142 1142 Prípravná fáza a Iniciačná fáza ... ... @@ -1145,7 +1145,7 @@ 1145 1145 )))|((( 1146 1146 10/2024 1147 1147 ))) 1148 - (% class="" %)|(((1079 +|((( 1149 1149 2. 1150 1150 )))|((( 1151 1151 Realizačná fáza ... ... @@ -1154,7 +1154,7 @@ 1154 1154 )))|((( 1155 1155 01/2026 1156 1156 ))) 1157 - (% class="" %)|(((1088 +|((( 1158 1158 2a 1159 1159 )))|((( 1160 1160 Analýza a Dizajn ... ... @@ -1163,7 +1163,7 @@ 1163 1163 )))|((( 1164 1164 04/2025 1165 1165 ))) 1166 - (% class="" %)|(((1097 +|((( 1167 1167 2b 1168 1168 )))|((( 1169 1169 Nákup technických prostriedkov, programových prostriedkov a služieb ... ... @@ -1172,7 +1172,7 @@ 1172 1172 )))|((( 1173 1173 06/2025 1174 1174 ))) 1175 - (% class="" %)|(((1106 +|((( 1176 1176 2c 1177 1177 )))|((( 1178 1178 Implementácia a testovanie ... ... @@ -1181,7 +1181,7 @@ 1181 1181 )))|((( 1182 1182 12/2025 1183 1183 ))) 1184 - (% class="" %)|(((1115 +|((( 1185 1185 2d 1186 1186 )))|((( 1187 1187 Nasadenie ... ... @@ -1190,7 +1190,7 @@ 1190 1190 )))|((( 1191 1191 12/2025 1192 1192 ))) 1193 - (% class="" %)|(((1124 +|((( 1194 1194 3. 1195 1195 )))|((( 1196 1196 Dokončovacia fáza ... ... @@ -1199,7 +1199,7 @@ 1199 1199 )))|((( 1200 1200 01/2026 1201 1201 ))) 1202 - (% class="" %)|(((1133 +|((( 1203 1203 4. 1204 1204 )))|((( 1205 1205 Podpora prevádzky (SLA) ... ... @@ -1209,7 +1209,6 @@ 1209 1209 02/2030 1210 1210 ))) 1211 1211 1212 -\\ 1213 1213 1214 1214 , 1215 1215 ... ... @@ -1217,13 +1217,10 @@ 1217 1217 1218 1218 // // 1219 1219 1220 -\\ 1221 1221 1222 -\\ 1223 1223 1224 1224 = {{id name="projekt_2612_Projektovy_zamer_detailny-7.PROJEKTOVÝTÍM"/}}7. PROJEKTOVÝ TÍM = 1225 1225 1226 - 1227 1227 1228 1228 Zostavuje sa **Riadiaci výbor (RV),** v minimálnom zložení: 1229 1229 ... ... @@ -1233,13 +1233,10 @@ 1233 1233 * Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen) 1234 1234 * Projektový manažér objednávateľa (PM) 1235 1235 1236 -\\ 1237 1237 1238 -\\ 1239 1239 1240 -\\ 1241 1241 1242 - (% class="" %)|(((1166 +|((( 1243 1243 ID 1244 1244 )))|((( 1245 1245 Meno a Priezvisko ... ... @@ -1250,7 +1250,7 @@ 1250 1250 )))|((( 1251 1251 Rola v projekte 1252 1252 ))) 1253 - (% class="" %)|(((1177 +|((( 1254 1254 1. 1255 1255 )))|((( 1256 1256 Ing. Ľubica Požgajová ... ... @@ -1261,7 +1261,7 @@ 1261 1261 )))|((( 1262 1262 Projektový manažér 1263 1263 ))) 1264 - (% class="" %)|(((1188 +|((( 1265 1265 2. 1266 1266 )))|((( 1267 1267 Ing. Ľuboš Határ ... ... @@ -1272,7 +1272,7 @@ 1272 1272 )))|((( 1273 1273 Odborný zamestnanec IT (Implementácia bezpečnostných riešení) 1274 1274 ))) 1275 - (% class="" %)|(((1199 +|((( 1276 1276 3. 1277 1277 )))|((( 1278 1278 Ing. Karol Kania ... ... @@ -1283,7 +1283,7 @@ 1283 1283 )))|((( 1284 1284 Manažér kybernetickej bezpečnosti 1285 1285 ))) 1286 - (% class="" %)|(((1210 +|((( 1287 1287 4. 1288 1288 )))|((( 1289 1289 Juraj Daniš ... ... @@ -1295,11 +1295,9 @@ 1295 1295 Odborný zamestnanec IT (Bezpečnostný analytik) 1296 1296 ))) 1297 1297 1298 -\\ 1299 1299 1300 1300 == {{id name="projekt_2612_Projektovy_zamer_detailny-7.1PRACOVNÉNÁPLNE"/}}7.1 PRACOVNÉ NÁPLNE == 1301 1301 1302 - 1303 1303 1304 1304 __Riadiaci výbor projektu budú tvoriť:__ 1305 1305 ... ... @@ -1309,7 +1309,6 @@ 1309 1309 * manažér kybernetickej bezpečnosti objednávateľa (biznis vlastník), môže byť totožný s predsedom RV, 1310 1310 * zástupca prevádzky 1311 1311 1312 -\\ 1313 1313 1314 1314 Členovia Riadiaceho výboru bez hlasovacieho práva: 1315 1315 ... ... @@ -1319,7 +1319,6 @@ 1319 1319 * projektový manažér dodávateľa 1320 1320 * zástupca dodávateľa 1321 1321 1322 -\\ 1323 1323 1324 1324 Určenie zodpovednosti členov Riadiaceho výboru 1325 1325 ... ... @@ -1349,7 +1349,6 @@ 1349 1349 1350 1350 = {{id name="projekt_2612_Projektovy_zamer_detailny-8.PRÍLOHY"/}}8. PRÍLOHY = 1351 1351 1352 - 1353 1353 1354 1354 **Príloha: **Zoznam rizík a závislostí (Excel) 1355 1355