Zmeny dokumentu projekt_2612_Projektovy_zamer_detailny
Naposledy upravil Admin-metais MetaIS 2024/11/14 13:21
Súhrn
-
Vlastnosti stránky (3 modified, 0 added, 0 removed)
Podrobnosti
- Vlastnosti stránky
-
- Názov
-
... ... @@ -1,1 +1,1 @@ 1 -projekt _2612_Projektovy_zamer_detailny1 +projektovy_zamer - Autor dokumentu
-
... ... @@ -1,1 +1,1 @@ 1 -XWiki. metais@vicepremier\.gov\.sk1 +projdoc:XWiki.ivana_pukajova - Obsah
-
... ... @@ -4,28 +4,29 @@ 4 4 5 5 **podľa vyhlášky MIRRI č. 401/2023 Z. z.** 6 6 7 +\\ 7 7 8 -|((( 9 +(% class="" %)|((( 9 9 Povinná osoba 10 10 )))|((( 11 11 Slovenská poľnohospodárska univerzita v Nitre 12 12 ))) 13 -|((( 14 +(% class="" %)|((( 14 14 Názov projektu 15 15 )))|((( 16 16 Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – Slovenská poľnohospodárska univerzita v Nitre 17 17 ))) 18 -|((( 19 +(% class="" %)|((( 19 19 Zodpovedná osoba za projekt 20 20 )))|((( 21 21 Ing. Ľubica Požgajová (Projektový manažér) 22 22 ))) 23 -|((( 24 +(% class="" %)|((( 24 24 Realizátor projektu 25 25 )))|((( 26 26 Slovenská poľnohospodárska univerzita v Nitre 27 27 ))) 28 -|((( 29 +(% class="" %)|((( 29 29 Vlastník projektu 30 30 )))|((( 31 31 Slovenská poľnohospodárska univerzita v Nitre ... ... @@ -35,7 +35,7 @@ 35 35 36 36 **Schvaľovanie dokumentu** 37 37 38 -|((( 39 +(% class="" %)|((( 39 39 Položka 40 40 )))|((( 41 41 Meno a priezvisko ... ... @@ -50,7 +50,7 @@ 50 50 51 51 (alebo elektronický súhlas) 52 52 ))) 53 -|((( 54 +(% class="" %)|((( 54 54 Vypracoval 55 55 )))|((( 56 56 Ing. Ľuboš Határ ... ... @@ -68,7 +68,7 @@ 68 68 69 69 = {{id name="projekt_2612_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1. História DOKUMENTU = 70 70 71 -|((( 72 +(% class="" %)|((( 72 72 Verzia 73 73 )))|((( 74 74 Dátum ... ... @@ -77,7 +77,7 @@ 77 77 )))|((( 78 78 Meno 79 79 ))) 80 -|((( 81 +(% class="" %)|((( 81 81 0.1 82 82 )))|((( 83 83 ... ... @@ -86,7 +86,7 @@ 86 86 )))|((( 87 87 88 88 ))) 89 -|((( 90 +(% class="" %)|((( 90 90 0.2 91 91 )))|((( 92 92 ... ... @@ -95,7 +95,7 @@ 95 95 )))|((( 96 96 97 97 ))) 98 -|((( 99 +(% class="" %)|((( 99 99 0.3 100 100 )))|((( 101 101 ... ... @@ -104,7 +104,7 @@ 104 104 )))|((( 105 105 106 106 ))) 107 -|((( 108 +(% class="" %)|((( 108 108 0.4 109 109 )))|((( 110 110 ... ... @@ -113,7 +113,7 @@ 113 113 )))|((( 114 114 115 115 ))) 116 -|((( 117 +(% class="" %)|((( 117 117 0.5 118 118 )))|((( 119 119 ... ... @@ -127,6 +127,7 @@ 127 127 128 128 = {{id name="projekt_2612_Projektovy_zamer_detailny-2.DEFINOVANIEPROJEKTU"/}}2. DEFINOVANIE PROJEKTU = 129 129 131 + 130 130 131 131 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.1Manažérskezhrnutie"/}}2.1 Manažérske zhrnutie == 132 132 ... ... @@ -136,6 +136,7 @@ 136 136 137 137 Aktuálna situácia v oblasti informačnej a kybernetickej bezpečnosti (ďalej ako “KIB”) v našej organizácii nie je ideálna. Slovenská poľnohospodárska univerzita v Nitre (ďalej ako ”SPU NR”) nemá implementované všetky riešenia a opatrenia kybernetickej bezpečnosti pre zvýšenie úrovne informačnej a kybernetickej bezpečnosti. Z externého pohľadu sa zvyšuje frekvencia a závažnosť útokov, z interného pohľadu sa zase neustále zvyšuje závislosť na informačných aktívach a IT systémoch. Zvyšujú sa teda hrozby, zraniteľnosti a následne aj dopady bezpečnostných incidentov. Realizácia projektu zabezpečí zlepšenie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností, kapacít a spôsobilostí pre plnenie úloh v oblasti KIB. 138 138 141 + 139 139 140 140 SPU NR nemá implementované požiadavky v oblasti KIB z nasledovných dôvodov: 141 141 ... ... @@ -145,8 +145,9 @@ 145 145 * nemáme spracované základné dokumenty v oblasti bezpečnosti, z ktorých by vyplývalo aké opatrenia je potrebné implementovať a ako a akým spôsobom ich realizovať, 146 146 * nemáme zavedené procesy riadenia KIB. 147 147 151 + 148 148 149 -Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti, čo chceme naplniť nasledujúcimi podaktivitami: 153 +Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti, čo chceme naplniť nasledujúcimi podaktivitami: 150 150 151 151 * Aktivity ohľadom vypracovania dokumentácie a nastavenia procesov riadenia KIB: 152 152 ** vytvorenie stratégie kybernetickej bezpečnosti, ... ... @@ -153,6 +153,7 @@ 153 153 ** vytvorenie bezpečnostnej politiky kybernetickej bezpečnosti, 154 154 ** vytvorenie ďalších interných smerníc a politík pre všetky relevantné oblasti riadenia KIB. 155 155 160 + 156 156 157 157 * Analytické aktivity: 158 158 ** identifikácia a evidencia informačných aktív, ... ... @@ -175,23 +175,29 @@ 175 175 ** pre-financovanie nákladov spojených s auditom kybernetickej bezpečnosti podľa § 29 zákona č. 69/2018 Z. z. zrealizovaným po ukončení implementácie vyššie uvedených bezpečnostných riešení, 176 176 ** pre-financovanie aktualizácie inventarizácia aktív, klasifikácie IS a analýzy rizík tesne pred ukončením projektu po úspešnej implementácii vyššie uvedených bezpečnostných riešení. 177 177 183 + 178 178 179 179 Výsledkom projektu bude implementácia základných dokumentov a nastavenie základného rámca a procesov riadenia KIB, zrealizovaná klasifikácia a kategorizácia a AR/BIA, a zavedený formalizovaný proces riadenia rizík, vrátane podpory IKT nástrojom. Okrem toho projekt zabezpečí nasadenie potrebných bezpečnostných nástrojov, najmä pre účely bezpečnostného monitoringu, ale napr. aj pre riešenie zálohovania, bezpečného viac-faktorového prihlasovania sa, preventívnej ochrany proti škodlivým kódom a pod. 180 180 181 181 Po implementácii projektu bude proces už zavedený a vykonávaný internými ľuďmi, predovšetkým manažérom kybernetickej bezpečnosti, okrem služby SOC, ktorá bude zabezpečená externou formou - externými kapacitami. 182 182 189 + 183 183 184 184 Projekt je vypracovaný v súlade s nasledovným typom aktivity: Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy s definovanou hlavnou aktivitou: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti. 185 185 193 + 186 186 187 187 Celková žiadaná výška ŽoNFP je 449 048,82 EUR. 188 188 197 + 189 189 190 190 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.2Motiváciaarozsahprojektu"/}}2.2 Motivácia a rozsah projektu == 191 191 201 + 192 192 193 193 Hlavnou motiváciou projektu je zvýšenie úrovne KIB, aby SPU NR bola lepšie pripravená čeliť interným a externým hrozbám v oblasti kybernetickej bezpečnosti. Na rozdiel od súčasného stavu bude disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého a interného prostredia, ako aj ochranu dát. 194 194 205 +\\ 195 195 196 196 Medzi hlavné ciele systému riadenia KIB patria: 197 197 ... ... @@ -201,6 +201,7 @@ 201 201 202 202 - evidencia a ošetrovanie podozrivých udalostí a bezpečnostných incidentov s dôrazom na prevenciu ich opakovaného výskytu. 203 203 215 +\\ 204 204 205 205 Navrhovaný projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy" súvisí najmä s naplnením povinností: 206 206 ... ... @@ -211,6 +211,7 @@ 211 211 * ako reakcia na aktuálny nedostatočný stav úrovne vyspelosti procesov riadenia KIB, 212 212 * ako reakcia na aktuálne zmeny v používaní IT, ako aj závažné útoky v oblasti kybernetickej bezpečnosti 213 213 226 +\\ 214 214 215 215 Projekt rieši nasledovné špecifické problémy v oblasti kybernetickej bezpečnosti: 216 216 ... ... @@ -219,6 +219,7 @@ 219 219 * SPU NR nemá vykonanú inventarizáciu informačných aktív, klasifikáciu a kategorizáciu IS a sietí, analýzu rizík a analýzu dopadov, zabezpečený formalizovaný a opakovaný proces riadenia identifikovaných rizík (ich mitigácie). Ide o aktivity, ktoré sú nevyhnutným a nutným predpokladom pre efektívne riadenie KIB a ďalší rozvoj v tejto oblasti. Inventarizácia aktív a riadenie rizík je vykonávaná zväčša neformalizovaným spôsobom bez IKT podpory. 220 220 * Nie je zadefinovaný dizajn bezpečnostných opatrení pre jednotlivé klasifikačné stupne a kategórie IS a chýba aj základná sada zákonom o KB požadovanej dokumentácie a základných interných smerníc pre výkon procesov riadenia KIB v rámci jednotlivých oblastí riadenia. 221 221 235 +\\ 222 222 223 223 Chýbajú bezpečnostné funkcie najmä v oblasti: 224 224 ... ... @@ -229,6 +229,7 @@ 229 229 * komplexného bezpečnostného monitoringu, 230 230 * sieťovej a komunikačnej bezpečnosti. 231 231 246 +\\ 232 232 233 233 Rovnako chýbajú ľudské zdroje pre celkové riadenie KIB ale najmä pre oblasti: 234 234 ... ... @@ -237,14 +237,17 @@ 237 237 * riešenie bezpečnostných incidentov, 238 238 * obnova systémov do pôvodného stavu v prípade výskytu incidentu alebo poruchy systémov. 239 239 255 +\\ 240 240 241 241 **Informačné systémy v správe SPU NR:** 242 242 243 243 * __Univerzitný informačný systém (UIS)__ - webový informačný systém pre podporu komplexného riadenia univerzity. Študentom prináša rad aplikácii pre podporu štúdia. 244 244 261 +\\ 245 245 246 246 * __Webové sídlo__ – webová stránka zabezpečujúca prístup k informáciám o univerzite, obsahuje informácie napr. o možnostiach štúdia na SPU NR, o akreditovaných študijných programoch, harmonogramoch výučby a kontaktné údaje. 247 247 265 + 248 248 249 249 Agendy UIS: 250 250 ... ... @@ -261,7 +261,9 @@ 261 261 * **Ochrana osobných údajov – **modul zabezpečujúci** **nariadenie GDPR 262 262 * **Mobilná aplikácia –** zabezpečuje správu mobilnej aplikácie, ktorá umožňuje používateľom využívať zjednodušenú verziu UIS na mobilných zariadeniach. Tak isto rieši správu notifikácií a poverení. 263 263 282 + 264 264 284 + 265 265 266 266 Podporné informačné systémy: 267 267 ... ... @@ -275,6 +275,7 @@ 275 275 * **Moodle LMS –** Webový portál zabezpečujúci vzdelávací proces na univerzite. Spolu s UIS a M365 poskytuje vzdelávací priestor pre zamestnancov a študentov. 276 276 * **Infraštruktúra serverov** – Hlavné a podporné prevádzkové servery bežia vo virtuálnom prostredí na platforme VMWare ESXi. Tvoria základnú vrstvu pre chod informačných systémov univerzity. Patria sem federačné servery platformy Microsoft365, aplikačné servery UIS, sieťové aplikačné servery a nody pre beh kontajnerových mikroslužieb. Samotná infraštruktúra obsahuje tri fyzické stroje prepojené do jedného centrálneho clustra. Úložisko pozostáva so sústavy diskových polí prepojených fiber-channelovými prepínačmi. 277 277 298 +\\ 278 278 279 279 __Implementácia projektu bude prebiehať v nasledovných krokoch:__ 280 280 ... ... @@ -282,6 +282,7 @@ 282 282 283 283 **__Hlavná aktivita: __Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti** 284 284 306 +\\ 285 285 286 286 Jednotlivé pod-aktivity v rámci implementácie projektu: 287 287 ... ... @@ -291,6 +291,7 @@ 291 291 * funkčnú a nefunkčnú špecifikáciu celého riešenia, 292 292 * definíciu všetkých manažérskych a špecializovaných produktov spolu s akceptačnými kritériami. 293 293 316 +\\ 294 294 295 295 * **Nákup HW a krabicového SW pozostáva z nákupu hardvérového a softvérového vybavenia** 296 296 * Nástroj na evidenciu aktív a realizáciu AR/BIA. ... ... @@ -299,6 +299,7 @@ 299 299 * Rozšírenie aktuálneho SW vybavenia a licencií AV ochrany aj o EDR/XDR ochranu. 300 300 * Obstarania SOC ako služby. 301 301 325 +\\ 302 302 303 303 * **Implementácia bude obsahovať:** 304 304 * implementáciu a nastavenie jednotlivých technických služieb, ... ... @@ -308,6 +308,7 @@ 308 308 * zabezpečenie služby SOC od externého subjektu v režime 8/5 vrátane podpory riešenia bezpečnostných incidentov, 309 309 * zladenie interných procesov riešenia bezpečnostných incidentov (internej smernice) s procesmi SOC. 310 310 335 +\\ 311 311 312 312 * **Testovanie obsahuje**: 313 313 * testovanie funkcionality riešenia, ... ... @@ -316,23 +316,29 @@ 316 316 * pilotnú prevádzku, 317 317 * akceptačné testovanie. 318 318 344 +\\ 319 319 346 +\\ 320 320 321 321 * **Nasadenie obsahuje:** 322 322 * nasadenie riešenia do produkčného prostredia, zaškolenie pre celé riešenie 323 323 * prechod na plnú prevádzku. 324 324 352 +\\ 325 325 326 326 * **Podporná aktivita** – Projektový manažér interný/externý na riadenie hlavných aktivít projektu. 327 327 356 +\\ 328 328 329 329 * **Podporná aktivita – Publicita a informovanosť** vzhľadom na povahu projektu obsahuje iba povinné položky, t.j. umiestnenie trvalo vysvetľujúcej tabule a dočasný veľkoplošný pútač 330 330 360 +\\ 331 331 332 332 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.3Zainteresovanéstrany/Stakeholderi"/}}2.3 Zainteresované strany/Stakeholderi == 333 333 364 +\\ 334 334 335 -|((( 366 +(% class="" %)|((( 336 336 ID 337 337 )))|((( 338 338 AKTÉR / STAKEHOLDER ... ... @@ -349,7 +349,7 @@ 349 349 350 350 (MetaIS kód a názov ISVS) 351 351 ))) 352 -|((( 383 +(% class="" %)|((( 353 353 1. 354 354 )))|((( 355 355 Slovenská poľnohospodárska univerzita v Nitre ... ... @@ -361,17 +361,22 @@ 361 361 NA 362 362 ))) 363 363 395 +\\ 364 364 397 +\\ 365 365 366 366 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.4Cieleprojektu"/}}2.4 Ciele projektu == 367 367 401 + 368 368 403 + 369 369 370 -|((( 405 +(% class="" %)|((( 371 371 ID 372 372 )))|((( 373 373 374 374 410 + 375 375 376 376 Názov cieľa 377 377 )))|((( ... ... @@ -379,7 +379,7 @@ 379 379 )))|((( 380 380 Spôsob realizácie strategického cieľa 381 381 ))) 382 -|((( 418 +(% class="" %)|((( 383 383 1 384 384 )))|((( 385 385 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy ... ... @@ -395,12 +395,14 @@ 395 395 396 396 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.5Merateľnéukazovatele(KPI)"/}}2.5 Merateľné ukazovatele (KPI) == 397 397 434 +\\ 398 398 399 -|((( 436 +(% class="" %)|((( 400 400 ID 401 401 )))|((( 402 402 403 403 441 + 404 404 405 405 ID/Názov cieľa 406 406 )))|((( ... ... @@ -408,7 +408,7 @@ 408 408 ukazovateľa (KPI) 409 409 )))|((( 410 410 Merná jednotka 411 - 449 +\\ 412 412 )))|((( 413 413 Čas plnenia 414 414 ... ... @@ -430,7 +430,7 @@ 430 430 431 431 k HP 432 432 ))) 433 -|((( 471 +(% class="" %)|((( 434 434 VÝSTUP 435 435 436 436 PO095 / PSKPSOI12 ... ... @@ -459,7 +459,7 @@ 459 459 )))|((( 460 460 n/a 461 461 ))) 462 -|((( 500 +(% class="" %)|((( 463 463 VÝSLEDOK 464 464 465 465 PR017 / PSKPRCR11 ... ... @@ -485,16 +485,21 @@ 485 485 n/a 486 486 ))) 487 487 526 + 488 488 489 489 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.6Rizikáazávislosti"/}}2.6 Riziká a závislosti == 490 490 530 + 491 491 492 492 Riziká sa nachádzajú v samostatnej prílohe. 493 493 534 + 494 494 536 + 495 495 496 496 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}2.7 Stanovenie alternatív v biznisovej vrstve architektúry == 497 497 540 + 498 498 499 499 V rámci biznis architektúry sú popísané služby, ktoré by v zmysle §20 zákona o KB, mali byť implementované za účelom vytvorenia efektívneho a spoľahlivého systému kybernetickej ochrany IS VS a implementácie bezpečnostných opatrení vyžadovaných zákonom o KB. Na základe tohto projektu sa implementujú služby bezpečnosti definované v §20 zákona o KB, resp. zefektívnia sa staré postupy a opatrenia, a tým sa zvýši úroveň KIB a zabezpečí sa súlad s legislatívnymi požiadavkami. 500 500 ... ... @@ -508,6 +508,7 @@ 508 508 509 509 Bez implementácie governance, procesov a analýzy rizík nie je možné efektívne riadiť informačnú a kybernetickú bezpečnosť a zabezpečiť efektívne vynakladanie prostriedkov na IKIB a nie je možné efektívne implementovať ďalšie, dodatočné bezpečnostné opatrenia, riešenia a systémy ochrany. 510 510 554 +\\ 511 511 512 512 __Alternatívy riešenia sú nasledovné__: 513 513 ... ... @@ -515,6 +515,7 @@ 515 515 516 516 **Alternatíva 2:** ponechanie realizácie bezpečnostných opatrení a rozvoja KIB v rámci zdrojov, kapacít a rozpočtu organizácie, čo predstavuje realizáciu za veľmi dlhý čas a najmä aktuálny nedostatok ľudských zdrojov na implementáciu všetkých potrebných bezpečnostných riešení. 517 517 562 +\\ 518 518 519 519 Projekt Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy na úrovni biznis architektúry v súlade s Alternatívou A bude pozostávať z nasledovných biznis funkcií, ktoré budú realizovať nižšie uvedené procesy: 520 520 ... ... @@ -550,6 +550,7 @@ 550 550 * zavedenie procesov riadenia KIB pre všetky relevantné oblasti riadenia, 551 551 * audit, riadenie súladu a kontrolných činností - proces posudzovania súladu formou realizácie auditu KIB. 552 552 598 + 553 553 554 554 V alternatíve B odhadujeme, že za rovnaký čas (trvanie projektu), a z aktuálne dostupnými finančnými prostriedkami a ľudskými zdrojmi by SPU NR bola schopná zrealizovať a do praxe implementovať len nasledovné biznis funkcie: 555 555 ... ... @@ -558,13 +558,17 @@ 558 558 559 559 Implementácia len tých dvoch biznis funkcií je z pohľadu zabezpečenia ochrany informačných aktív SPU NR a naplnenia legislatívnych požiadaviek absolútne nepostačujúca. 560 560 607 +\\ 561 561 609 +\\ 562 562 563 563 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.8Multikriteriálnaanalýza"/}}2.8 Multikriteriálna analýza == 564 564 613 + 565 565 615 + 566 566 567 -|((( 617 +(% class="" %)|((( 568 568 **// //** 569 569 )))|((( 570 570 KRITÉRIUM ... ... @@ -579,7 +579,7 @@ 579 579 580 580 3 581 581 ))) 582 -|(% rowspan="6" %)((( 632 +(% class="" %)|(% rowspan="6" %)((( 583 583 BIZNIS VRSTVA 584 584 585 585 // // ... ... @@ -592,9 +592,9 @@ 592 592 )))|((( 593 593 áno 594 594 )))|((( 595 - 645 +\\ 596 596 ))) 597 -|((( 647 +(% class="" %)|((( 598 598 B Rýchlosť implementácie. 599 599 )))|((( 600 600 Z pohľadu zákona 69/2018 Z. z. je potrebné implementáciu stihnúť čo najskôr ... ... @@ -603,9 +603,9 @@ 603 603 )))|((( 604 604 nie 605 605 )))|((( 606 - 656 +\\ 607 607 ))) 608 -|((( 658 +(% class="" %)|((( 609 609 C Nízka náročnosť implementácie z pohľadu ľudských zdrojov a času 610 610 )))|((( 611 611 Vzhľadom na stav ľudských zdrojov je potrebné projekt navrhnúť tak, aby mal čo najmenšiu náročnosť na ľudské zdroje ... ... @@ -614,45 +614,47 @@ 614 614 )))|((( 615 615 nie 616 616 )))|((( 617 - 667 +\\ 618 618 ))) 619 -|((( 669 +(% class="" %)|((( 620 620 Kritérium D (KO) 621 621 )))|((( 622 622 623 623 )))|((( 624 - 674 +\\ 625 625 )))|((( 626 - 676 +\\ 627 627 )))|((( 628 - 678 +\\ 629 629 ))) 630 -|((( 680 +(% class="" %)|((( 631 631 Kritérium E 632 632 )))|((( 633 633 634 634 )))|((( 635 - 685 +\\ 636 636 )))|((( 637 - 687 +\\ 638 638 )))|((( 639 - 689 +\\ 640 640 ))) 641 -|((( 691 +(% class="" %)|((( 642 642 Kritérium F 643 643 )))|((( 644 644 645 645 )))|((( 646 - 696 +\\ 647 647 )))|((( 648 - 698 +\\ 649 649 )))|((( 650 - 700 +\\ 651 651 ))) 652 652 703 + 653 653 705 +\\ 654 654 655 -|((( 707 +(% class="" %)|((( 656 656 Zoznam kritérií 657 657 )))|((( 658 658 Alternatíva ... ... @@ -669,7 +669,7 @@ 669 669 670 670 dosiahnutia 671 671 ))) 672 -|((( 724 +(% class="" %)|((( 673 673 Kritérium A 674 674 )))|((( 675 675 áno ... ... @@ -680,7 +680,7 @@ 680 680 )))|((( 681 681 682 682 ))) 683 -|((( 735 +(% class="" %)|((( 684 684 Kritérium B 685 685 )))|((( 686 686 áno ... ... @@ -691,7 +691,7 @@ 691 691 )))|((( 692 692 693 693 ))) 694 -|((( 746 +(% class="" %)|((( 695 695 Kritérium C 696 696 )))|((( 697 697 áno ... ... @@ -702,7 +702,7 @@ 702 702 )))|((( 703 703 704 704 ))) 705 -|((( 757 +(% class="" %)|((( 706 706 Kritérium D 707 707 )))|((( 708 708 ... ... @@ -714,6 +714,7 @@ 714 714 715 715 ))) 716 716 769 + 717 717 718 718 Na základe vyhodnotenia MCA analýzy je možné konštatovať, že najvýhodnejšou alternatívou je alt. 1 - realizácia KIB v rámci tohto projektu. 719 719 ... ... @@ -723,6 +723,7 @@ 723 723 724 724 Na základe výberu Alternatívy A pre naplnenie cieľov projektu je nevyhnutné nastavenie procesov pre riadenie a kontinuálne zvyšovanie úrovne informačnej a kybernetickej bezpečnosti Organizácie. 725 725 779 + 726 726 727 727 Z pohľadu aplikačnej vrstvy architektúry je účelom projektu: 728 728 ... ... @@ -729,6 +729,7 @@ 729 729 * implementácia preventívnych služieb, ktorých cieľom je ochrana kybernetického priestoru s cieľom zamedziť narušeniu z vnútorného, alebo vonkajšieho prostredia, 730 730 * budovanie reaktívnych služieb za účelom identifikácie (preventívne služby) a riešenia (reaktívne služby) kybernetických bezpečnostných incidentov. 731 731 786 + 732 732 733 733 **Preventívne služby budú zamerané na prevenciu kybernetických bezpečnostných incidentov a budú sa skladať z týchto procesov a funkcií:** 734 734 ... ... @@ -741,6 +741,7 @@ 741 741 * zisťovanie a hodnotenie úrovne zraniteľnosti prvkov infraštruktúry, 742 742 * vykonávanie pravidelného hardeningu a aktualizácie infraštruktúry a softvérového vybavenia. 743 743 799 + 744 744 745 745 **Reaktívne služby pre bezpečnostný monitoring budú zamerané na riešenie kybernetických bezpečnostných incidentov a budú vykonávané prostredníctvom nasledujúcich procesov a funkcií:** 746 746 ... ... @@ -750,6 +750,7 @@ 750 750 * reakcia na kybernetický bezpečnostný incident, podpora a koordinácia činnosti v rámci riešenia incidentov, 751 751 * návrh opatrení na zabránenie ďalšiemu pokračovaniu, šíreniu a opakovanému výskytu kybernetických bezpečnostných incidentov. 752 752 809 + 753 753 754 754 Aplikačná architektúra bude pre jednotlivé biznis funkcie, uvedené v časti biznis architektúry, tvorená nasledovnými aplikačnými modulmi: 755 755 ... ... @@ -769,6 +769,7 @@ 769 769 * Riešenie kybernetických bezpečnostných incidentov. 770 770 ** Obstaranie SOC ako služby. 771 771 829 + 772 772 773 773 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}2.10 Stanovenie alternatív v technologickej vrstve architektúry == 774 774 ... ... @@ -802,8 +802,9 @@ 802 802 803 803 = {{id name="projekt_2612_Projektovy_zamer_detailny-3.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}3. POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) = 804 804 863 + 805 805 806 -|((( 865 +(% class="" %)|((( 807 807 **ID** 808 808 )))|((( 809 809 **Aktivita/prevádzková dokumentácia (výstup)** ... ... @@ -810,7 +810,7 @@ 810 810 )))|((( 811 811 **Poznámka** 812 812 ))) 813 -|((( 872 +(% class="" %)|((( 814 814 1.1 815 815 )))|((( 816 816 Vypracovanie smerníc a prevádzkovej dokumentácie riadenia informačnej bezpečnosti a kybernetickej bezpečnosti ... ... @@ -839,7 +839,7 @@ 839 839 840 840 · Smernica o monitorovaní a riešení bezpečnostných incidentov. 841 841 ))) 842 -|((( 901 +(% class="" %)|((( 843 843 1.2 844 844 )))|((( 845 845 Identifikácia a evidencia aktív ... ... @@ -846,7 +846,7 @@ 846 846 )))|((( 847 847 Vykonanie identifikácie a evidencie všetkých informačných aktív SPU NR. 848 848 ))) 849 -|((( 908 +(% class="" %)|((( 850 850 1.3 851 851 )))|((( 852 852 Vykonanie klasifikácie informácií a kategorizácia sietí a informačných systémov ... ... @@ -855,7 +855,7 @@ 855 855 856 856 Na klasifikácii sa budú podieľať aj interní zamestnanci, cieľom projektu je aj transfer know- how, aby si bola organizácia schopná klasifikáciu následne realizovať aj vlastnými silami. 857 857 ))) 858 -|((( 917 +(% class="" %)|((( 859 859 1.4 860 860 )))|((( 861 861 Realizácia AR/BIA ... ... @@ -862,7 +862,7 @@ 862 862 )))|((( 863 863 Zrealizovanie analýzy rizík a analýzy dopadov nad identifikovanými informačnými aktívami v súlade s metodikou AR/BIA vytvorenou v bode 1.1 a zaevidovanie výsledkov do nástroja na evidenciu aktív a aktualizáciu AR/BIA uvedeného v bode 2.1. Predmetom dodávky bude aj vytvorenie katalógu rizík a podpora pri procese jeho formálneho schvaľovania vedením SPU NR. 864 864 ))) 865 -|((( 924 +(% class="" %)|((( 866 866 2.1 867 867 )))|((( 868 868 Nástroj na udržiavanie aktív a aktualizáciu AR/BIA ... ... @@ -869,7 +869,7 @@ 869 869 )))|((( 870 870 Informačný nástroj na efektívne udržiavanie aktuálneho zoznamu informačných aktív a pravidelné vykonávanie aktualizácie AR/BIA. 871 871 ))) 872 -|((( 931 +(% class="" %)|((( 873 873 2.2 874 874 )))|((( 875 875 New Generation Firewall (NGFW) ... ... @@ -876,7 +876,7 @@ 876 876 )))|((( 877 877 Firewall na správu sieťovej prevádzky a blokovanie nebezpečnej sieťovej komunikácie. Firewall bude disponovať funkcionalitou DHCP server a rozšírenými bezpečnostnými funkciami typu WAF, sandboxing, content filtering and inspection, file filtering, TLS inspection, IPS, detekcia malvér a pod.. Súčasťou služby bude aj základná konfigurácia VLAN a FW pravidiel. 878 878 ))) 879 -|((( 938 +(% class="" %)|((( 880 880 2.3 881 881 )))|((( 882 882 Nasadenie EDR/XDR a rozšírenie existujúcej AV ochrany ... ... @@ -885,7 +885,7 @@ 885 885 886 886 Cieľom je nasadenie bezpečnostného riešenia na ochranu koncových pracovných staníc, serverov, mobilných zariadení, ktoré obsahuje viacvrstvovú antivírusovú ochranu, technológiu automatickej analýzy podozrivých súborov v cloudovom sandboxe výrobcu, pokročilú vrstvu ochrany v podobe XDR nástroja na detekciu a reakciu, šifrovanie celých diskov, správu zraniteľností a patchov aplikácií tretích strán, ochranu poštových serverov/mailboxov, ochranu cloudového prostredia Microsoft365/Google Workspace a možnosť prevádzkovať jednotnú management konzolu na správu týchto riešení v cloudovom nasadení alebo lokálnom („on-prem“) nasadení podľa voľby SPU NR za účelom zvýšenia úrovne kybernetickej bezpečnosti. 887 887 ))) 888 -|((( 947 +(% class="" %)|((( 889 889 2.4 890 890 )))|((( 891 891 Implementácia LMS ... ... @@ -894,7 +894,7 @@ 894 894 895 895 LMS bude poskytovať dostatočnú kapacitu pre uloženie všetkých logov min. po dobu 6 mesiacov. Implementácia zahŕňa zmapovania súčasných logov, nastavenie logovania zo všetkých relevantných systémov, aplikácii a sieťových zariadení a ich konsolidácia. 896 896 ))) 897 -|((( 956 +(% class="" %)|((( 898 898 2.5 899 899 )))|((( 900 900 Implementácia SIEM ... ... @@ -901,7 +901,7 @@ 901 901 )))|((( 902 902 Systém pre bezpečnostný monitoring (SIEM) bude poskytovať konfigurovateľnú funkcionalitu detekcie hrozieb a reakcie na bezpečnostné incidenty pomocou „real time“ vyhodnocovania a korelácie logov z LMS systému pre širokú škálu hrozieb a útokov. SIEM bude poskytovať možnosť monitorovať virtuálne, ale aj fyzické systémy infraštruktúry. SIEM bude monitorovať a korelovať všetky typy logovaných udalostí, vrátane rôznych OS (Windows, Unix) a zariadení (IDS/IPS, FW a pod.). 903 903 ))) 904 -|((( 963 +(% class="" %)|((( 905 905 2.6 906 906 )))|((( 907 907 SOC as a service ... ... @@ -908,7 +908,7 @@ 908 908 )))|((( 909 909 Zavedenie služby SOC – Security Operation Center (SOC as a service) bude zabezpečené vrátane externej podpory riešenia bezpečnostných incidentov. SOC bude zabezpečený u dodávateľa – predstavuje službu výkonu bezpečnostného monitoringu, analyzovania a vyhodnocovania udalostí identifikovaných v rámci SIEM a zasielania notifikácií o prípadných bezpečnostných incidentoch pracovníkom SPU NR (mail, telefón, SMS, ticketing systém) a podporu pri riešení a analyzovaní bezpečnostných incidentov. 910 910 ))) 911 -|((( 970 +(% class="" %)|((( 912 912 2.7 913 913 )))|((( 914 914 Dvojfaktorová autentifikácia ... ... @@ -915,7 +915,7 @@ 915 915 )))|((( 916 916 Návrh a zabezpečenie SW/HW riešenia 2FA (napr. formou mobilnej autentifikácie) na strane používateľov najmä pri vzdialenom prístupe a na strane administrátorov, resp. tzv. „power users“, pri prístupe k správe systémov SPU NR. Súčasťou riešenia musí byť aj analýza využitia a prípadne rozšírenia možností existujúcej formy viac-faktorovej autentifikácie (MS Authenticator) o prípadné ďalšie licencie, prípadne funkcionalitu. 917 917 ))) 918 -|((( 977 +(% class="" %)|((( 919 919 2.8 920 920 )))|((( 921 921 Vulnerability Scaner ... ... @@ -922,7 +922,7 @@ 922 922 )))|((( 923 923 Nasadenie nástroja pre interné (zariadenia v internej sieti) a externé (verejne dostupné IP adresy) skenovanie zraniteľností. Prípadne môže byť dodané ako cloudová služba s EDR/XDR bezpečnostným riešením (bod 2.3). 924 924 ))) 925 -|((( 984 +(% class="" %)|((( 926 926 3.1 927 927 )))|((( 928 928 Audit KB ... ... @@ -929,7 +929,7 @@ 929 929 )))|((( 930 930 Pre-financovanie auditu kybernetickej bezpečnosti v zmysle §29 zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti, ktorý bude zrealizovaný tesne pred ukončením projektu. 931 931 ))) 932 -|((( 991 +(% class="" %)|((( 933 933 3.2 934 934 )))|((( 935 935 Aktualizácia AR/BIA ... ... @@ -937,28 +937,35 @@ 937 937 Vzhľadom na odhadované trvanie projektu cca 1 rok, a značné zmeny, ktoré implementácie projektu prinesie, je žiadúce tesne pred ukončením projektu vykonať aj aktualizáciu AR/BIA. Prvotná AR/BIA bude zrealizovaná hneď na začiatku projektu. 938 938 ))) 939 939 999 + 940 940 941 941 = {{id name="projekt_2612_Projektovy_zamer_detailny-4.NÁHĽADARCHITEKTÚRY"/}}4. NÁHĽAD ARCHITEKTÚRY = 942 942 1003 + 943 943 944 944 Náhľad architektúry sa nachádza v dokumente Prístup k projektu. 945 945 1007 + 946 946 947 947 = {{id name="projekt_2612_Projektovy_zamer_detailny-5.ROZPOČETAPRÍNOSY"/}}5. ROZPOČET A PRÍNOSY = 948 948 1011 + 949 949 950 950 Prínosy projektu sú vypočítané na základe zákona č. 69/2018 Z. z., kde zákonodarca priamo v §31 ods. 2, písm. C ohodnotil pokutou do 1 percenta obratu, maximálne 300 000 EUR. Vzhľadom na zmeny v bezpečnostnom prostredí (zvýšenie frekvencií útokov, zraniteľností ako aj dopadov) je dôvodné predpokladať, že dnes by zákonodarca toto hodnotenie ešte zvýšil. Z tohto dôvodu považujeme za hodnotu "non-compliance" práve 300 000 EUR. 951 951 1015 + 952 952 953 953 Túto hodnotu je možné považovať za minimálny prínos, nakoľko je možné uvažovať aj tým smerom, že bez implementácie Governance kybernetickej bezpečnosti hrozí riziko, že investície do tejto oblasti skončia bez zavedených procesov (a tým pádom nebudú ani zďaleka dosahovať svoj potenciál). 954 954 955 955 Tento prínos by však bol náročne objektívne ohodnotiteľný, preto zostávame pri hodnotení stanovenom zákonodarcom. 956 956 1021 + 957 957 958 958 == {{id name="projekt_2612_Projektovy_zamer_detailny-5.1Sumarizácianákladovaprínosov"/}}5.1 Sumarizácia nákladov a prínosov == 959 959 1025 + 960 960 961 -|((( 1027 +(% class="" %)|((( 962 962 Náklady 963 963 )))|((( 964 964 Názov modulu ... ... @@ -967,7 +967,7 @@ 967 967 )))|((( 968 968 Názov modulu 969 969 ))) 970 -|((( 1036 +(% class="" %)|((( 971 971 **Všeobecný materiál** 972 972 )))|((( 973 973 RIA ... ... @@ -976,7 +976,7 @@ 976 976 )))|((( 977 977 XDR 978 978 ))) 979 -|((( 1045 +(% class="" %)|((( 980 980 **IT - CAPEX** 981 981 )))|((( 982 982 21.600 EUR ... ... @@ -985,34 +985,34 @@ 985 985 )))|((( 986 986 216.000 EUR 987 987 ))) 988 -|((( 1054 +(% class="" %)|((( 989 989 Aplikácie 990 990 )))|((( 991 - 1057 +\\ 992 992 )))|((( 993 - 1059 +\\ 994 994 )))|((( 995 995 // // 996 996 ))) 997 -|((( 1063 +(% class="" %)|((( 998 998 SW 999 999 )))|((( 1000 - 1066 +\\ 1001 1001 )))|((( 1002 - 1068 +\\ 1003 1003 )))|((( 1004 1004 // // 1005 1005 ))) 1006 -|((( 1072 +(% class="" %)|((( 1007 1007 HW 1008 1008 )))|((( 1009 - 1075 +\\ 1010 1010 )))|((( 1011 - 1077 +\\ 1012 1012 )))|((( 1013 1013 // // 1014 1014 ))) 1015 -|((( 1081 +(% class="" %)|((( 1016 1016 **IT - OPEX- prevádzka** 1017 1017 )))|((( 1018 1018 5.400 EUR ... ... @@ -1021,40 +1021,43 @@ 1021 1021 )))|((( 1022 1022 9.100 EUR 1023 1023 ))) 1024 -|((( 1090 +(% class="" %)|((( 1025 1025 Aplikácie 1026 1026 )))|((( 1027 - 1093 +\\ 1028 1028 )))|((( 1029 - 1095 +\\ 1030 1030 )))|((( 1031 1031 // // 1032 1032 ))) 1033 -|((( 1099 +(% class="" %)|((( 1034 1034 SW 1035 1035 )))|((( 1036 - 1102 +\\ 1037 1037 )))|((( 1038 - 1104 +\\ 1039 1039 )))|((( 1040 1040 // // 1041 1041 ))) 1042 -|((( 1108 +(% class="" %)|((( 1043 1043 HW 1044 1044 )))|((( 1045 - 1111 +\\ 1046 1046 )))|((( 1047 - 1113 +\\ 1048 1048 )))|((( 1049 1049 // // 1050 1050 ))) 1051 1051 1118 + 1052 1052 1053 1053 = {{id name="projekt_2612_Projektovy_zamer_detailny-6.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}6. HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA = 1054 1054 1122 + 1055 1055 1124 + 1056 1056 1057 -|((( 1126 +(% class="" %)|((( 1058 1058 ID 1059 1059 )))|((( 1060 1060 FÁZA/AKTIVITA ... ... @@ -1067,7 +1067,7 @@ 1067 1067 1068 1068 (odhad termínu) 1069 1069 ))) 1070 -|((( 1139 +(% class="" %)|((( 1071 1071 1. 1072 1072 )))|((( 1073 1073 Prípravná fáza a Iniciačná fáza ... ... @@ -1076,7 +1076,7 @@ 1076 1076 )))|((( 1077 1077 10/2024 1078 1078 ))) 1079 -|((( 1148 +(% class="" %)|((( 1080 1080 2. 1081 1081 )))|((( 1082 1082 Realizačná fáza ... ... @@ -1085,7 +1085,7 @@ 1085 1085 )))|((( 1086 1086 01/2026 1087 1087 ))) 1088 -|((( 1157 +(% class="" %)|((( 1089 1089 2a 1090 1090 )))|((( 1091 1091 Analýza a Dizajn ... ... @@ -1094,7 +1094,7 @@ 1094 1094 )))|((( 1095 1095 04/2025 1096 1096 ))) 1097 -|((( 1166 +(% class="" %)|((( 1098 1098 2b 1099 1099 )))|((( 1100 1100 Nákup technických prostriedkov, programových prostriedkov a služieb ... ... @@ -1103,7 +1103,7 @@ 1103 1103 )))|((( 1104 1104 06/2025 1105 1105 ))) 1106 -|((( 1175 +(% class="" %)|((( 1107 1107 2c 1108 1108 )))|((( 1109 1109 Implementácia a testovanie ... ... @@ -1112,7 +1112,7 @@ 1112 1112 )))|((( 1113 1113 12/2025 1114 1114 ))) 1115 -|((( 1184 +(% class="" %)|((( 1116 1116 2d 1117 1117 )))|((( 1118 1118 Nasadenie ... ... @@ -1121,7 +1121,7 @@ 1121 1121 )))|((( 1122 1122 12/2025 1123 1123 ))) 1124 -|((( 1193 +(% class="" %)|((( 1125 1125 3. 1126 1126 )))|((( 1127 1127 Dokončovacia fáza ... ... @@ -1130,7 +1130,7 @@ 1130 1130 )))|((( 1131 1131 01/2026 1132 1132 ))) 1133 -|((( 1202 +(% class="" %)|((( 1134 1134 4. 1135 1135 )))|((( 1136 1136 Podpora prevádzky (SLA) ... ... @@ -1140,6 +1140,7 @@ 1140 1140 02/2030 1141 1141 ))) 1142 1142 1212 +\\ 1143 1143 1144 1144 , 1145 1145 ... ... @@ -1147,10 +1147,13 @@ 1147 1147 1148 1148 // // 1149 1149 1220 +\\ 1150 1150 1222 +\\ 1151 1151 1152 1152 = {{id name="projekt_2612_Projektovy_zamer_detailny-7.PROJEKTOVÝTÍM"/}}7. PROJEKTOVÝ TÍM = 1153 1153 1226 + 1154 1154 1155 1155 Zostavuje sa **Riadiaci výbor (RV),** v minimálnom zložení: 1156 1156 ... ... @@ -1160,10 +1160,13 @@ 1160 1160 * Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen) 1161 1161 * Projektový manažér objednávateľa (PM) 1162 1162 1236 +\\ 1163 1163 1238 +\\ 1164 1164 1240 +\\ 1165 1165 1166 -|((( 1242 +(% class="" %)|((( 1167 1167 ID 1168 1168 )))|((( 1169 1169 Meno a Priezvisko ... ... @@ -1174,7 +1174,7 @@ 1174 1174 )))|((( 1175 1175 Rola v projekte 1176 1176 ))) 1177 -|((( 1253 +(% class="" %)|((( 1178 1178 1. 1179 1179 )))|((( 1180 1180 Ing. Ľubica Požgajová ... ... @@ -1185,7 +1185,7 @@ 1185 1185 )))|((( 1186 1186 Projektový manažér 1187 1187 ))) 1188 -|((( 1264 +(% class="" %)|((( 1189 1189 2. 1190 1190 )))|((( 1191 1191 Ing. Ľuboš Határ ... ... @@ -1196,7 +1196,7 @@ 1196 1196 )))|((( 1197 1197 Odborný zamestnanec IT (Implementácia bezpečnostných riešení) 1198 1198 ))) 1199 -|((( 1275 +(% class="" %)|((( 1200 1200 3. 1201 1201 )))|((( 1202 1202 Ing. Karol Kania ... ... @@ -1207,7 +1207,7 @@ 1207 1207 )))|((( 1208 1208 Manažér kybernetickej bezpečnosti 1209 1209 ))) 1210 -|((( 1286 +(% class="" %)|((( 1211 1211 4. 1212 1212 )))|((( 1213 1213 Juraj Daniš ... ... @@ -1219,9 +1219,11 @@ 1219 1219 Odborný zamestnanec IT (Bezpečnostný analytik) 1220 1220 ))) 1221 1221 1298 +\\ 1222 1222 1223 1223 == {{id name="projekt_2612_Projektovy_zamer_detailny-7.1PRACOVNÉNÁPLNE"/}}7.1 PRACOVNÉ NÁPLNE == 1224 1224 1302 + 1225 1225 1226 1226 __Riadiaci výbor projektu budú tvoriť:__ 1227 1227 ... ... @@ -1231,6 +1231,7 @@ 1231 1231 * manažér kybernetickej bezpečnosti objednávateľa (biznis vlastník), môže byť totožný s predsedom RV, 1232 1232 * zástupca prevádzky 1233 1233 1312 +\\ 1234 1234 1235 1235 Členovia Riadiaceho výboru bez hlasovacieho práva: 1236 1236 ... ... @@ -1240,6 +1240,7 @@ 1240 1240 * projektový manažér dodávateľa 1241 1241 * zástupca dodávateľa 1242 1242 1322 +\\ 1243 1243 1244 1244 Určenie zodpovednosti členov Riadiaceho výboru 1245 1245 ... ... @@ -1269,6 +1269,7 @@ 1269 1269 1270 1270 = {{id name="projekt_2612_Projektovy_zamer_detailny-8.PRÍLOHY"/}}8. PRÍLOHY = 1271 1271 1352 + 1272 1272 1273 1273 **Príloha: **Zoznam rizík a závislostí (Excel) 1274 1274