Version 2.1 by ivana_pukajova on 2024/05/23 16:54

Hide last authors
ivana_pukajova 2.1 1 **PROJEKTOVÝ ZÁMER**
2
3 **manažérsky výstup I-02**
4
5 **podľa vyhlášky MIRRI č. 401/2023 Z. z.**
6
7 \\
8
9 (% class="" %)|(((
10 Povinná osoba
11 )))|(((
12 Slovenská poľnohospodárska univerzita v Nitre
13 )))
14 (% class="" %)|(((
15 Názov projektu
16 )))|(((
17 Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – Slovenská poľnohospodárska univerzita v Nitre
18 )))
19 (% class="" %)|(((
20 Zodpovedná osoba za projekt
21 )))|(((
22 Ing. Ľubica Požgajová (Projektový manažér)
23 )))
24 (% class="" %)|(((
25 Realizátor projektu
26 )))|(((
27 Slovenská poľnohospodárska univerzita v Nitre
28 )))
29 (% class="" %)|(((
30 Vlastník projektu
31 )))|(((
32 Slovenská poľnohospodárska univerzita v Nitre
33 )))
34
35 **~ **
36
37 **Schvaľovanie dokumentu**
38
39 (% class="" %)|(((
40 Položka
41 )))|(((
42 Meno a priezvisko
43 )))|(((
44 Organizácia
45 )))|(((
46 Pracovná pozícia
47 )))|(((
48 Dátum
49 )))|(((
50 Podpis
51
52 (alebo elektronický súhlas)
53 )))
54 (% class="" %)|(((
55 Vypracoval
56 )))|(((
57 Ing. Ľuboš Határ
58 )))|(((
59 SPU NR
60 )))|(((
61 Riaditeľ Centra IKT
62 )))|(((
63 22.5.2024
64 )))|(((
65
66 )))
67
68 **~ **
69
70 = {{id name="projekt_2612_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1.     História DOKUMENTU =
71
72 (% class="" %)|(((
73 Verzia
74 )))|(((
75 Dátum
76 )))|(((
77 Zmeny
78 )))|(((
79 Meno
80 )))
81 (% class="" %)|(((
82 0.1
83 )))|(((
84
85 )))|(((
86 Pracovný návrh
87 )))|(((
88
89 )))
90 (% class="" %)|(((
91 0.2
92 )))|(((
93
94 )))|(((
95 Pracovný návrh
96 )))|(((
97
98 )))
99 (% class="" %)|(((
100 0.3
101 )))|(((
102
103 )))|(((
104 Zapracovanie súladu s vyhláškou č. 401/2023 Z. z.
105 )))|(((
106
107 )))
108 (% class="" %)|(((
109 0.4
110 )))|(((
111
112 )))|(((
113 Zapracovanie súladu s vyhláškou č. 401/2023 Z. z.
114 )))|(((
115
116 )))
117 (% class="" %)|(((
118 0.5
119 )))|(((
120
121 )))|(((
122 Zapracovanie pripomienok
123 )))|(((
124
125 )))
126
127 **~ **
128
129 = {{id name="projekt_2612_Projektovy_zamer_detailny-2.DEFINOVANIEPROJEKTU"/}}2.     DEFINOVANIE PROJEKTU =
130
131
132
133 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.1Manažérskezhrnutie"/}}2.1        Manažérske zhrnutie ==
134
135 Tento dokument je vypracovaný v súlade s Vyhláškou č. 401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy. Dokument Projektový zámer pre iniciačnú fázu je určený na rozpracovanie informácií k projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, alokovaní rozpočtu, ľudských zdrojov a prechode do realizačnej fázy.
136
137 Ide o detailný projektový zámer k výzve "Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy". Účelom dokumentu je rozšíriť spôsobilosti v oblasti informačnej a kybernetickej bezpečnosti a zabezpečiť súlad so zákonom č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej ako “zákon o ITVS”) a č. 69/2018 Z. z. o kybernetickej bezpečnosti (ďalej len „zákon o KB“) v oblasti Governance kybernetickej bezpečnosti.
138
139 Aktuálna situácia v oblasti informačnej a kybernetickej bezpečnosti (ďalej ako “KIB”) v našej organizácii nie je ideálna. Slovenská poľnohospodárska univerzita v Nitre (ďalej ako ”SPU NR”) nemá implementované všetky riešenia a opatrenia kybernetickej bezpečnosti pre zvýšenie úrovne informačnej a kybernetickej bezpečnosti. Z externého pohľadu sa zvyšuje frekvencia a závažnosť útokov, z interného pohľadu sa zase neustále zvyšuje závislosť na informačných aktívach a IT systémoch. Zvyšujú sa teda hrozby, zraniteľnosti a následne aj dopady bezpečnostných incidentov. Realizácia projektu zabezpečí zlepšenie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností, kapacít a spôsobilostí pre plnenie úloh v oblasti KIB.
140
141
142
143 SPU NR nemá implementované požiadavky v oblasti KIB z nasledovných dôvodov:
144
145 * nie sú k dispozícii personálne kapacity pre oblasť riadenia KIB a na prevádzku bezpečnostných systémov,
146 * nie sú k dispozícii ani dostatočné finančné zdroje,
147 * nemáme zrealizovanú analýzu rizík a analýzu dopadov (AR/BIA), riziká nie sú dostatočne riadené,
148 * nemáme spracované základné dokumenty v oblasti bezpečnosti, z ktorých by vyplývalo aké opatrenia je potrebné implementovať a ako a akým spôsobom ich realizovať,
149 * nemáme zavedené procesy riadenia KIB.
150
151
152
153 Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti, čo chceme naplniť nasledujúcimi podaktivitami:
154
155 * Aktivity ohľadom vypracovania dokumentácie a nastavenia procesov riadenia KIB:
156 ** vytvorenie stratégie kybernetickej bezpečnosti,
157 ** vytvorenie bezpečnostnej politiky kybernetickej bezpečnosti,
158 ** vytvorenie ďalších interných smerníc a politík pre všetky relevantné oblasti riadenia KIB.
159
160
161
162 * Analytické aktivity:
163 ** identifikácia a evidencia informačných aktív,
164 ** klasifikácia informácií a kategorizácia IS a sietí,
165 ** analýza rizík a analýza dopadov (AR/BIA),
166 ** zavedenie procesu formálneho rozhodovania ohľadom riadenia identifikovaných rizík,
167 ** na základe výsledkov AR/BIA zadefinovanie stratégie obnovy pre jednotlivé IS,
168 ** aktualizácia plánu zálohovania podľa výsledkov AR/BIA.
169 * Implementačné aktivity bezpečnostných riešení:
170 ** zavedenie nástroja na udržiavanie aktív a aktualizáciu AR/BIA,
171 ** implementácia NGFW s podpornými bezpečnostnými funkcionalitami na rozhraní pripojenia siete SPU NR do siete Internet, vrátane základnej segmentácie internej siete (nastavenie VLAN a FW pravidiel),
172 ** rozšírenie a aktualizácia aktuálneho AV riešenia na všetky koncové stanice a servery a rozšírenie o EDR/XDR ochranu jednotlivých koncových zariadení a serverov, vrátane vykonania detailného preverenia, analýzy a diagnostiky všetkých koncových zariadení z pohľadu prípadnej aktuálnej infekcie malvérom,
173 ** implementácia centrálneho Log Manažment Systému (LMS) pre účely zberu logov z jednotlivých agendových, podporných a infraštruktúrnych systémov a koncových zariadení,
174 ** nasadenie systému pre bezpečnostný monitoring (SIEM),
175 ** zabezpečenie služby bezpečnostného monitoringu od externého subjektu (SOC as a service) a zladenie interných procesov riešenia bezpečnostných incidentov s procesmi SOC,
176 ** implementácia VPN vzdialeného prístupu (ako súčasť NGFW) s využitím 2FA,
177 ** rozšírenie existujúcej 2FA aj na prístup administrátorov a iných “power users” k jednotlivým IS SPU NR,
178 ** nasadenie nástroja pre interné skenovanie zraniteľností.
179 * Pre-financovanie nasledovných, legislatívou vyžadovaných aktivít:
180 ** pre-financovanie nákladov spojených s auditom kybernetickej bezpečnosti podľa § 29 zákona č. 69/2018 Z. z. zrealizovaným po ukončení implementácie vyššie uvedených bezpečnostných riešení,
181 ** pre-financovanie aktualizácie inventarizácia aktív, klasifikácie IS a analýzy rizík tesne pred ukončením projektu po úspešnej implementácii vyššie uvedených bezpečnostných riešení.
182
183
184
185 Výsledkom projektu bude implementácia základných dokumentov a nastavenie základného rámca a procesov riadenia KIB, zrealizovaná klasifikácia a kategorizácia a AR/BIA, a zavedený formalizovaný  proces riadenia rizík, vrátane podpory IKT nástrojom. Okrem toho projekt zabezpečí nasadenie potrebných bezpečnostných nástrojov, najmä pre účely bezpečnostného monitoringu, ale napr. aj pre riešenie zálohovania, bezpečného viac-faktorového prihlasovania sa, preventívnej ochrany proti škodlivým kódom a pod.
186
187 Po implementácii projektu bude proces už zavedený a vykonávaný internými ľuďmi, predovšetkým manažérom kybernetickej bezpečnosti, okrem služby SOC, ktorá bude zabezpečená externou formou - externými kapacitami.
188
189
190
191 Projekt je vypracovaný v súlade s nasledovným typom aktivity: Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy s definovanou hlavnou aktivitou: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti.
192
193
194
195 Celková žiadaná výška ŽoNFP je 449 048,82 EUR.
196
197
198
199 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.2Motiváciaarozsahprojektu"/}}2.2        Motivácia a rozsah projektu ==
200
201
202
203 Hlavnou motiváciou projektu je zvýšenie úrovne KIB, aby SPU NR bola lepšie pripravená čeliť interným a externým hrozbám v oblasti kybernetickej bezpečnosti. Na rozdiel od súčasného stavu bude disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého a interného prostredia, ako aj ochranu dát.
204
205 \\
206
207 Medzi hlavné ciele systému riadenia KIB patria:
208
209 -        zabezpečenie správnej a bezpečnej prevádzky prostriedkov spracúvajúcich informácie,
210
211 -        monitorovanie prostredia,
212
213 -        evidencia a ošetrovanie podozrivých udalostí a bezpečnostných incidentov s dôrazom na prevenciu ich opakovaného výskytu.
214
215 \\
216
217 Navrhovaný projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy" súvisí najmä s naplnením povinností:
218
219 * definovanými v zákone č. 69/2018 Z. z. Zákon o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „zákon o KB") a v zákone č. 95/2019 Z. z. Zákon o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ITVS").
220 * opatreniami definovanými v § 20 zákona o KB.
221 * nutnosť zvýšenia úrovne a schopnosti zabezpečovať a riadiť informačnú a kybernetickú bezpečnosť vzhľadom na sústavne sa zvyšujúce hrozby a riziká,
222 * zabezpečenie realizácie spoločných blokov bezpečnostnej architektúry v súlade s NKIVS a strategickou prioritou informačnej a kybernetickej bezpečnosti,
223 * ako reakcia na aktuálny nedostatočný stav úrovne vyspelosti procesov riadenia KIB,
224 * ako reakcia na aktuálne zmeny v používaní IT, ako aj závažné útoky v oblasti kybernetickej bezpečnosti
225
226 \\
227
228 Projekt rieši nasledovné špecifické problémy v oblasti kybernetickej bezpečnosti:
229
230 * Nová legislatíva v oblasti KIB je náročne implementovateľná bez značných investícií a najmä bez potrebných expertných ľudských zdrojov.
231 * Absencia fundovaných ľudí, ale aj vzorov, návodov, metodických usmernení a inštrukcií.
232 * SPU NR nemá vykonanú inventarizáciu informačných aktív, klasifikáciu a kategorizáciu IS a sietí, analýzu rizík a analýzu dopadov, zabezpečený formalizovaný a opakovaný proces riadenia identifikovaných rizík (ich mitigácie). Ide o aktivity, ktoré sú nevyhnutným a nutným predpokladom pre efektívne riadenie KIB a ďalší rozvoj v tejto oblasti. Inventarizácia aktív a riadenie rizík je vykonávaná zväčša neformalizovaným spôsobom bez IKT podpory.
233 * Nie je zadefinovaný dizajn bezpečnostných opatrení pre jednotlivé klasifikačné stupne a kategórie IS a chýba aj základná sada zákonom o KB požadovanej dokumentácie a základných interných smerníc pre výkon procesov riadenia KIB v rámci jednotlivých oblastí riadenia.
234
235 \\
236
237 Chýbajú bezpečnostné funkcie najmä v oblasti:
238
239 * evidencie aktív a podpory AR/BIA,
240 * viac-faktorovej autentifikácie,
241 * automatického a kontinuálneho preverovania zraniteľností jednotlivých systémov,
242 * centrálneho zberu logov a auditných záznamov,
243 * komplexného bezpečnostného monitoringu,
244 * sieťovej a komunikačnej bezpečnosti.
245
246 \\
247
248 Rovnako chýbajú ľudské zdroje pre celkové riadenie KIB ale najmä pre oblasti:
249
250 * konsolidácie logov a auditných záznamov,
251 * analyzovanie bezpečnostných udalostí a incidentov v režime 24/7 a ich vyhodnocovanie,
252 * riešenie bezpečnostných incidentov,
253 * obnova systémov do pôvodného stavu v prípade výskytu incidentu alebo poruchy systémov.
254
255 \\
256
257 **Informačné systémy v správe SPU NR:**
258
259 * __Univerzitný informačný systém (UIS)__ - webový informačný systém pre podporu komplexného riadenia univerzity. Študentom prináša rad aplikácii pre podporu štúdia.
260
261 \\
262
263 * __Webové sídlo__ – webová stránka zabezpečujúca prístup k informáciám o univerzite, obsahuje informácie napr. o možnostiach štúdia na SPU NR, o akreditovaných študijných programoch, harmonogramoch výučby a kontaktné údaje.
264
265
266
267 Agendy UIS:
268
269 * **Študijné oddelenie - **komplexné riadenie ECTS kompatibilného štúdia zapájajúc všetkých účastníkov pedagogického procesu na univerzite – uchádzačov, študentov, učiteľov, vedúcich ústavov, študijné oddelenia a vedúcich pracovníkov fakúlt a univerzity, modul prijímacieho konania, e-prihlášky, financovanie štúdia, elektronická podpora výuky, študijné materiály, rozvrhy, testovanie, akreditačná podpora, vyhodnocovanie, elektronické odovzdávanie prác, evidencia výsledkov.
270 * **Zahraničné oddelenie** - evidovanie študijných pobytov zahraničných študentov na univerzite, správu zahraničných inštitúcií, dohôd a podnikov pre výjazdy študentov, Erasmus Without Paper
271 * **Portál verejných informácií - **celý rad informácií mimo univerzitu z ostatných implementovaných modulov ako sú pracoviská, používatelia, absolventi, záverečné práce.
272 * **Osobný manažment -** komplexné nástroje pre podporu elektronickej komunikácie medzi zamestnancami a študentmi, poštová schránka, dokumentový server, správa úloh, správa blogov, diskusné fóra.
273 * **Manažérska nadstavba UIS -** informácie pre jednotlivé zložky riadenia univerzity – vedúcich ústavov, prodekanov a dekanov, prorektorov a rektora univerzity.
274 * **Veda a výskum -** komplexný systém evidencie vedeckovýskumných výsledkov univerzity (publikácie, projekty) vrátane podpory tvorby životopisov a interných evaluácií nadväzujúc na vedeckovýskumnú podporu doktorandského štúdia.
275 * **Technológie - **riadenie informačných a komunikačných technológií, IDM, správa identifikačných kariet, bezkontaktné identifikačné karty pre prístupový systém a stravovanie. Preukazy slúžia aj na dokladovanie oprávnenosti študentskej zliav u dopravcu a sú pre denných študentov vydávané ako plnohodnotné medzinárodné preukazy študentov v organizácii ISIC.
276 * **Prevádzka systému** – slúži na prevádzkovanie operácií a nastavenie informačného systému napr. správa číselníkov, definovanie bezpečnostných politík používateľov, kvóty a limity, prevádzkové informácie inštalácie UIS, logovanie udalostí.
277 * **E-Agenda – **správa praxe, e-prieskumov, rezervácia miestností, pasportizácia, e-voľby, helpdesk
278 * **Administratíva študentských domovov - **obsahuje súbor aplikácií, ktoré umožňujú študentom podávať žiadosti o ubytovanie v študentských domovoch, zisťovať ich stav a študijnému oddeleniu alebo pracovníkom študentských domovov ponúkajú ďalšie operácie súvisiace s problematikou študentských domovov
279 * **Ochrana osobných údajov – **modul zabezpečujúci** **nariadenie GDPR
280 * **Mobilná aplikácia –** zabezpečuje správu mobilnej aplikácie, ktorá umožňuje používateľom využívať zjednodušenú verziu UIS na mobilných zariadeniach. Tak isto rieši správu notifikácií a poverení.
281
282
283
284
285
286 Podporné informačné systémy:
287
288 * **ŠIS –** Podporný školský informačný systém, rieši žiadanky na dopravu, dovolenky a prekážky v práci, výstupy pre SAP systém v kontexte stravovania, nadčasov (v roku 2024 by mal byť nahradený novým IS).
289 * **Stravovací systém Kredit –** Systém pre komplexné riešenie stravy, od objednávania, platieb až po výstupy pre SAP. Súčasťou systému sú aj tankomaty pre dobíjanie kreditu na stranu a výdajné terminály v jedálňach.
290 * **Prístupový systém SALTO –** Rieši centrálnu správu prístupov. Zóny a povolenia prístupu pre jednotlivé lokality. Požiadavka pre prístup sa realizuje skrz používateľskú kartu typu Mifare DESFire.
291 * **Dochádzkový systém –** (v stave implementácie) Rieši komplexnú evidenciu a vyhodnocovanie dochádzky. Súčasťou sú aj terminály, ktoré pracujú s prístupovými kartami zamestnancov. Systém bude prevádzkovaný v cloude u dodávateľa. Prístupný bude cez webové rozhranie.
292 * **SAP/SOFIA –** Ekonomický a mzdový systém univerzity pre zamestnancov. Poskytuje primárne dáta o zamestnancoch do iných systémov. Prevádzkovaný taktiež u dodávateľa v cloude. Pripojenie skrz zabezpečenú VPN sieť.
293 * **Microsoft365 – **Cloudový poskytovateľ služieb ako sú emaily, personálny storage (Onedrive), videokonferencie skrz MS Teams a rôzne iné online služby. Drží informácie o používateľoch univerzity okrem autentifikačných dát (heslá). Prihlásenie prebieha skrz federáciu, nutné servery pre prihlásenie: AD, ADFS, ADFS-Proxy, DirSync.
294 * **Profinex –** Server telefónnej ústredne, rieši tel. linky celej univerzity, spolupracuje s HW tel. ústredňou a jej súčasťami. Do tel. ústredne sú v súčasnosti pripojené digitálne, analógové a IP tel. linky.
295 * **Moodle LMS –** Webový portál zabezpečujúci vzdelávací proces na univerzite. Spolu s UIS a M365 poskytuje vzdelávací priestor pre zamestnancov a študentov.
296 * **Infraštruktúra serverov** – Hlavné a podporné prevádzkové servery bežia vo virtuálnom prostredí na platforme VMWare ESXi. Tvoria základnú vrstvu pre chod informačných systémov univerzity. Patria sem federačné servery platformy Microsoft365, aplikačné servery UIS, sieťové aplikačné servery a nody pre beh kontajnerových mikroslužieb. Samotná infraštruktúra obsahuje tri fyzické stroje prepojené do jedného centrálneho clustra. Úložisko pozostáva so sústavy diskových polí prepojených fiber-channelovými prepínačmi.
297
298 \\
299
300 __Implementácia projektu bude prebiehať v nasledovných krokoch:__
301
302 __ __
303
304 **__Hlavná aktivita: __Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti**
305
306 \\
307
308 Jednotlivé pod-aktivity v rámci implementácie projektu:
309
310 * **Analýza a dizajn bude obsahovať:**
311 * konzultačné a analytické práce spojené s identifikáciou možností realizácie, potrebných zdrojov a riešení,
312 * identifikáciu a analýzu rolí, procesov a integrácii,
313 * funkčnú a nefunkčnú špecifikáciu celého riešenia,
314 * definíciu všetkých manažérskych a špecializovaných produktov spolu s akceptačnými kritériami.
315
316 \\
317
318 * **Nákup HW a krabicového SW pozostáva z nákupu hardvérového a softvérového vybavenia**
319 * Nástroj na evidenciu aktív a realizáciu AR/BIA.
320 * SW vybavenie pre VPN - rozšírenie licencie existujúceho MFA riešenia.
321 * Nástroj na skenovanie zraniteľností, prípadne aj formou služby.
322 * Rozšírenie aktuálneho SW vybavenia a licencií AV ochrany aj o EDR/XDR ochranu.
323 * Obstarania SOC ako služby.
324
325 \\
326
327 * **Implementácia bude obsahovať:**
328 * implementáciu a nastavenie jednotlivých technických služieb,
329 * implementácia bezpečnostných opatrení,
330 * implementácia proaktívnych a reaktívnych služieb,
331 * obvyklé testovanie celého riešenia popri implementácii,
332 * zabezpečenie služby SOC od externého subjektu v režime 8/5 vrátane podpory riešenia bezpečnostných incidentov,
333 * zladenie interných procesov riešenia bezpečnostných incidentov (internej smernice) s procesmi SOC.
334
335 \\
336
337 * **Testovanie obsahuje**:
338 * testovanie funkcionality riešenia,
339 * vulnerability testovanie,
340 * testovanie integrácii,
341 * pilotnú prevádzku,
342 * akceptačné testovanie.
343
344 \\
345
346 \\
347
348 * **Nasadenie obsahuje:**
349 * nasadenie riešenia do produkčného prostredia, zaškolenie pre celé riešenie
350 * prechod na plnú prevádzku.
351
352 \\
353
354 * **Podporná aktivita** – Projektový manažér interný/externý na riadenie hlavných aktivít projektu.
355
356 \\
357
358 * **Podporná aktivita – Publicita a informovanosť** vzhľadom na povahu projektu obsahuje iba povinné položky, t.j. umiestnenie trvalo vysvetľujúcej tabule a dočasný veľkoplošný pútač
359
360 \\
361
362 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.3Zainteresovanéstrany/Stakeholderi"/}}2.3        Zainteresované strany/Stakeholderi ==
363
364 \\
365
366 (% class="" %)|(((
367 ID
368 )))|(((
369 AKTÉR / STAKEHOLDER
370 )))|(((
371 SUBJEKT
372
373 (názov / skratka)
374 )))|(((
375 ROLA
376
377 (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)
378 )))|(((
379 Informačný systém
380
381 (MetaIS kód a názov ISVS)
382 )))
383 (% class="" %)|(((
384 1.
385 )))|(((
386 Slovenská poľnohospodárska univerzita v Nitre
387 )))|(((
388 SPU NR
389 )))|(((
390 Používateľ opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti
391 )))|(((
392 NA
393 )))
394
395 \\
396
397 \\
398
399 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.4Cieleprojektu"/}}2.4        Ciele projektu ==
400
401
402
403
404
405 (% class="" %)|(((
406 ID
407 )))|(((
408
409
410
411
412 Názov cieľa
413 )))|(((
414 Názov strategického cieľa
415 )))|(((
416 Spôsob realizácie strategického cieľa
417 )))
418 (% class="" %)|(((
419 1
420 )))|(((
421 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy
422 )))|(((
423 Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy.
424 )))|(((
425 Implementácia projektu
426 )))
427
428 **~ **
429
430 **~ **
431
432 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.5Merateľnéukazovatele(KPI)"/}}2.5        Merateľné ukazovatele (KPI) ==
433
434 \\
435
436 (% class="" %)|(((
437 ID
438 )))|(((
439
440
441
442
443 ID/Názov cieľa
444 )))|(((
445 Názov
446 ukazovateľa (KPI)
447 )))|(((
448 Merná jednotka
449 \\
450 )))|(((
451 Čas plnenia
452
453 merateľného
454
455 ukazovateľa projektu
456 )))|(((
457 závislosti
458
459 merateľného
460
461 ukazovateľa
462
463 projektu)
464 )))|(((
465 Príznak rizika
466 )))|(((
467 Relevancia
468
469 k HP
470 )))
471 (% class="" %)|(((
472 VÝSTUP
473
474 PO095 / PSKPSOI12
475 )))|(((
476 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy
477 )))|(((
478 Verejné inštitúcie podporované v
479
480 rozvoji kybernetických služieb,
481
482 produktov a procesov
483 )))|(((
484 verejné inštitúcie
485 )))|(((
486 ku koncu realizácie
487
488 hlavných aktivít
489
490 projektu
491 )))|(((
492 maximálna
493
494 hodnota
495 )))|(((
496 nie
497 )))|(((
498 n/a
499 )))
500 (% class="" %)|(((
501 VÝSLEDOK
502
503 PR017 / PSKPRCR11
504 )))|(((
505 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy
506 )))|(((
507 Používatelia nových a vylepšených
508
509 verejných digitálnych služieb,
510
511 produktov a procesov
512 )))|(((
513 Používatelia/rok
514 )))|(((
515 v rámci udržateľnosti
516
517 projektu
518 )))|(((
519 Maximálna hodnota
520 )))|(((
521 nie
522 )))|(((
523 n/a
524 )))
525
526
527
528 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.6Rizikáazávislosti"/}}2.6        Riziká a závislosti ==
529
530
531
532 Riziká sa nachádzajú v samostatnej prílohe.
533
534
535
536
537
538 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}2.7        Stanovenie alternatív v biznisovej vrstve architektúry ==
539
540
541
542 V rámci biznis architektúry sú popísané služby, ktoré by v zmysle §20 zákona o KB, mali byť implementované za účelom vytvorenia efektívneho a spoľahlivého systému kybernetickej ochrany IS VS a implementácie bezpečnostných opatrení vyžadovaných zákonom o KB. Na základe tohto projektu sa implementujú služby bezpečnosti definované v §20 zákona o KB, resp. zefektívnia sa staré postupy a opatrenia, a tým sa zvýši úroveň KIB a zabezpečí sa súlad s legislatívnymi požiadavkami.
543
544 Cieľom tohto projektu je implementovať systém riadenia KIB a bezpečnostné opatrenia v súlade so zákonom o KB, a to hlavne:
545
546 * zvýšením úrovne governance a vyspelosti procesov riadenia KIB,
547 * zvýšením ochrany pred útokmi z externého ale aj interného prostredia,
548 * zvýšením schopnosti detekcie a reakcie na škodlivé aktivity a bezpečnostné incidenty,
549 * zvýšením úrovne ochrany dát, dátových prenosov a komunikácie,
550 * zvýšením schopnosti proaktívne identifikovať možné zraniteľnosti prevádzkovaných systémov.
551
552 Bez implementácie governance, procesov a analýzy rizík nie je možné efektívne riadiť informačnú a kybernetickú bezpečnosť a zabezpečiť efektívne vynakladanie prostriedkov na IKIB a nie je možné efektívne implementovať ďalšie, dodatočné bezpečnostné opatrenia, riešenia a systémy ochrany.
553
554 \\
555
556 __Alternatívy riešenia sú nasledovné__:
557
558 **Alternatíva 1:** realizácia KIB** **v rámci tohto projektu.
559
560 **Alternatíva 2:** ponechanie realizácie bezpečnostných opatrení a rozvoja KIB  v rámci zdrojov, kapacít a rozpočtu organizácie, čo predstavuje realizáciu za veľmi dlhý čas a najmä aktuálny nedostatok ľudských zdrojov na implementáciu všetkých potrebných bezpečnostných riešení.
561
562 \\
563
564 Projekt Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy na úrovni biznis architektúry v súlade s Alternatívou A bude pozostávať z nasledovných biznis funkcií, ktoré budú realizovať nižšie uvedené procesy:
565
566 * Riadenie aktív a riadenie.
567 ** Proces evidencie a správy aktív.
568 ** Proces klasifikácie informácií a kategorizácie IS a sietí.
569 ** Proces realizácie AR/BIA.
570 ** Proces rozhodovania ohľadom riadenia identifikovaných rizík.
571 * Riadenie prístupov.
572 ** Proces vzdialeného bezpečného prístupu a viac-faktorovej autentifikácie pri vzdialenom prístupe.
573 ** Proces viac-faktorovej autentifikácie pri prístupe administrátorov k IS a zariadeniam.
574 * Hodnotenie zraniteľností.
575 ** Proces realizácie skenovania a identifikovania nových zraniteľností existujúcich systémov a zariadení.
576 * Ochrana proti škodlivému kódu.
577 ** Proces identifikácie a ochrany koncových staníc a systémov pred škodlivým kódom (ochrana pred malware a ransomware).
578 * Sieťová a komunikačná bezpečnosť.
579 ** Proces ochrany a riadenia prístupov z vonkajšieho prostredia do siete SPU NR a opačne.
580 ** Proces riadenia prichádzajúcej a odchádzajúcej komunikácie.
581 ** Proces segmentácie jednotlivých sietí a systémov.
582 * Zaznamenávanie udalostí a monitorovanie.
583 ** Proces zberu, ukladania a riadenia logov.
584 ** Proces bezpečnostného monitoringu koncových staníc.
585 ** Proces bezpečnostného monitoringu systémov a dátových úložísk.
586 ** Proces bezpečnostného monitoringu sieťových prvkov a sieťovej infraštruktúry.
587 ** Proces bezpečnostného monitoringu aktivít používateľov.
588 ** Proces bezpečnostného monitoringu aktivít privilegovaných používateľov.
589 ** Proces vyhodnocovania udalostí založený na “machine learning” algoritmoch a sledovaní správania sa používateľov (“behavioral analysis”).Riešenie kybernetických bezpečnostných incidentov.
590 ** Proces identifikácie, vyhodnocovania a riešenia bezpečnostných incidentov a podozrivých udalostí.
591
592 Okrem uvedených biznis funkcií je projekt zameraný aj na podporu pre oblasti:
593
594 * governance KIB a bezpečnostná dokumentácia,
595 * zavedenie procesov riadenia KIB pre všetky relevantné oblasti riadenia,
596 * audit, riadenie súladu a kontrolných činností - proces posudzovania súladu formou realizácie auditu KIB.
597
598
599
600 V alternatíve B odhadujeme, že za rovnaký čas (trvanie projektu), a z aktuálne dostupnými finančnými prostriedkami a ľudskými zdrojmi by SPU NR bola schopná zrealizovať a do praxe implementovať len nasledovné biznis funkcie:
601
602 * Riadenie aktív a riadenie rizík.
603 * Riadenie prístupov.
604
605 Implementácia len tých dvoch biznis funkcií je z pohľadu zabezpečenia ochrany informačných aktív SPU NR a naplnenia legislatívnych požiadaviek absolútne nepostačujúca.
606
607 \\
608
609 \\
610
611 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.8Multikriteriálnaanalýza"/}}2.8        Multikriteriálna analýza ==
612
613
614
615
616
617 (% class="" %)|(((
618 **// //**
619 )))|(((
620 KRITÉRIUM
621 )))|(((
622 ZDÔVODNENIE KRIÉRIA
623 )))|(((
624 MIRRI (výzva)
625 )))|(((
626 Organizácia
627 )))|(((
628 STAKEHOLDER
629
630 3
631 )))
632 (% class="" %)|(% rowspan="6" %)(((
633 BIZNIS VRSTVA
634
635 // //
636 )))|(((
637 A Súlad s legislatívou a zabezpečenie legislatívnych požiadaviek čo najjednoduchším riešením.
638 )))|(((
639 Je potrebné naplniť požiadavky zákonov 69/2018 Z. z. a 95/2019 Z. z., čo najefektívnejšie
640 )))|(((
641 áno
642 )))|(((
643 áno
644 )))|(((
645 \\
646 )))
647 (% class="" %)|(((
648 B Rýchlosť implementácie.
649 )))|(((
650 Z pohľadu zákona 69/2018 Z. z. je potrebné implementáciu stihnúť čo najskôr
651 )))|(((
652 áno
653 )))|(((
654 nie
655 )))|(((
656 \\
657 )))
658 (% class="" %)|(((
659 C Nízka náročnosť implementácie z pohľadu ľudských zdrojov a času
660 )))|(((
661 Vzhľadom na stav ľudských zdrojov je potrebné projekt navrhnúť tak, aby mal čo najmenšiu náročnosť na ľudské zdroje
662 )))|(((
663 áno
664 )))|(((
665 nie
666 )))|(((
667 \\
668 )))
669 (% class="" %)|(((
670 Kritérium D (KO)
671 )))|(((
672
673 )))|(((
674 \\
675 )))|(((
676 \\
677 )))|(((
678 \\
679 )))
680 (% class="" %)|(((
681 Kritérium E
682 )))|(((
683
684 )))|(((
685 \\
686 )))|(((
687 \\
688 )))|(((
689 \\
690 )))
691 (% class="" %)|(((
692 Kritérium F
693 )))|(((
694
695 )))|(((
696 \\
697 )))|(((
698 \\
699 )))|(((
700 \\
701 )))
702
703
704
705 \\
706
707 (% class="" %)|(((
708 Zoznam kritérií
709 )))|(((
710 Alternatíva
711
712 1
713 )))|(((
714 Spôsob
715
716 dosiahnutia
717 )))|(((
718 Alternatíva 2
719 )))|(((
720 Spôsob
721
722 dosiahnutia
723 )))
724 (% class="" %)|(((
725 Kritérium A
726 )))|(((
727 áno
728 )))|(((
729 Projekt zavádza procesy Governance v oblasti KIB
730 )))|(((
731 čiastočne
732 )))|(((
733
734 )))
735 (% class="" %)|(((
736 Kritérium B
737 )))|(((
738 áno
739 )))|(((
740 Realizácia výzvy je najrýchlejšou možnosťou implementácie
741 )))|(((
742 nie
743 )))|(((
744
745 )))
746 (% class="" %)|(((
747 Kritérium C
748 )))|(((
749 áno
750 )))|(((
751 Projekty budú realizované formou dodávky a budú minimalizovať nároky na interné ľudské zdroje
752 )))|(((
753 nie
754 )))|(((
755
756 )))
757 (% class="" %)|(((
758 Kritérium D
759 )))|(((
760
761 )))|(((
762
763 )))|(((
764
765 )))|(((
766
767 )))
768
769
770
771 Na základe vyhodnotenia MCA analýzy je možné konštatovať, že najvýhodnejšou alternatívou je alt. 1 - realizácia KIB v rámci tohto projektu.
772
773 // //
774
775 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.9Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}2.9        Stanovenie alternatív v aplikačnej vrstve architektúry ==
776
777 Na základe výberu Alternatívy A pre naplnenie cieľov projektu je nevyhnutné nastavenie procesov pre riadenie a kontinuálne zvyšovanie úrovne informačnej a kybernetickej bezpečnosti Organizácie.
778
779
780
781 Z pohľadu aplikačnej vrstvy architektúry  je účelom projektu:
782
783 * implementácia preventívnych služieb, ktorých cieľom je ochrana kybernetického priestoru s cieľom zamedziť narušeniu z vnútorného, alebo vonkajšieho prostredia,
784 * budovanie reaktívnych služieb za účelom identifikácie (preventívne služby) a riešenia (reaktívne služby) kybernetických bezpečnostných incidentov.
785
786
787
788 **Preventívne služby budú zamerané na prevenciu kybernetických bezpečnostných incidentov a budú sa skladať z týchto procesov a funkcií:**
789
790 * vytváranie bezpečnostného povedomia,
791 * vzdelávanie zamestnancov a správcov IS v oblasti kybernetickej bezpečnosti,
792 * technologický dozor,
793 * monitorovanie a evidencia kybernetických bezpečnostných incidentov,
794 * vykonávanie bezpečnostných auditov,
795 * poskytovanie informácií a údajov do jednotného informačného systému kybernetickej bezpečnosti a prijímanie a zasielanie včasného varovania pred bezpečnostnými incidentmi,
796 * zisťovanie a hodnotenie úrovne zraniteľnosti prvkov infraštruktúry,
797 * vykonávanie pravidelného hardeningu a aktualizácie infraštruktúry a softvérového vybavenia.
798
799
800
801 **Reaktívne služby pre bezpečnostný monitoring budú zamerané na riešenie kybernetických bezpečnostných incidentov a budú vykonávané prostredníctvom nasledujúcich procesov a funkcií:**
802
803 * detekcia kybernetických bezpečnostných incidentov,
804 * analýza kybernetických bezpečnostných incidentov,
805 * odozva, ohraničenie, riešenie a náprava následkov kybernetických bezpečnostných incidentov,
806 * reakcia na kybernetický bezpečnostný incident, podpora a koordinácia činnosti v rámci riešenia incidentov,
807 * návrh opatrení na zabránenie ďalšiemu pokračovaniu, šíreniu a opakovanému výskytu kybernetických bezpečnostných incidentov.
808
809
810
811 Aplikačná architektúra bude pre jednotlivé biznis funkcie, uvedené v časti biznis architektúry, tvorená nasledovnými aplikačnými modulmi:
812
813 * Riadenie aktív a riadenie rizík.
814 ** Implementácia nástroja na evidenciu aktív a realizáciu AR/BIA.
815 * Riadenie prístupov.
816 ** Implementácia VPN a 2FA.
817 ** Zavedenie 2FA pre administrátorov pre prístup k IS a zariadeniam.
818 * Hodnotenie zraniteľností.
819 ** Implementácia nástroja na skenovanie zraniteľností.
820 * Ochrana proti škodlivému kódu.
821 ** Rozšírenie aktuálnej AV ochrany aj o EDR/XDR ochranu.
822 * Sieťová a komunikačná bezpečnosť.
823 ** Implementácia NGFW.
824 * Zaznamenávanie udalostí a monitorovanie.
825 ** Implementácia LMS a SIEM.
826 * Riešenie kybernetických bezpečnostných incidentov.
827 ** Obstaranie SOC ako služby.
828
829
830
831 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}2.10     Stanovenie alternatív v technologickej vrstve architektúry ==
832
833 Ciele projektu a súlad s platnou legislatívou KIB je možné naplniť iba výberom Alternatívy A, ktorá z pohľadu technologickej vrstvy znamená implementáciu požiadaviek.
834
835 // //
836
837 // //
838
839 // //
840
841 // //
842
843 // //
844
845 // //
846
847 // //
848
849 // //
850
851 // //
852
853 // //
854
855 // //
856
857 // //
858
859 // //
860
861 = {{id name="projekt_2612_Projektovy_zamer_detailny-3.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}3.     POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) =
862
863
864
865 (% class="" %)|(((
866 **ID**
867 )))|(((
868 **Aktivita/prevádzková dokumentácia (výstup)**
869 )))|(((
870 **Poznámka**
871 )))
872 (% class="" %)|(((
873 1.1
874 )))|(((
875 Vypracovanie smerníc a prevádzkovej dokumentácie riadenia informačnej bezpečnosti a kybernetickej bezpečnosti
876 )))|(((
877 Výstupom aktivity budú vytvorené/aktualizované nasledovné smernice a dokumenty:
878
879 ·        Stratégia kybernetickej bezpečnosti.
880
881 ·        Bezpečnostná politika.
882
883 ·        Bezpečnostná smernica pre používateľov.
884
885 ·        Smernica o bezpečnej prevádzke IS pre administrátorov.
886
887 ·        Smernica pre riadenie informačnej bezpečnosti.
888
889 ·        Smernica pre riadenie aktív a rizík, vrátane AR/BIA metodiky vytvorenej a v súlade s NBÚ metodikou a prispôsobenej podmienkam SPU NR.
890
891 ·        Smernica klasifikácie a kategorizácie IS a sietí.
892
893 ·        Smernica riadenia prístupových práv.
894
895 ·        Smernica pre riadenie dodávateľských služieb a 3tich strán.
896
897 ·        Smernica ohľadom bezpečnostných požiadaviek pre obstarávanie nových IS.
898
899 ·        Smernica o monitorovaní a riešení bezpečnostných incidentov.
900 )))
901 (% class="" %)|(((
902 1.2
903 )))|(((
904 Identifikácia a evidencia aktív
905 )))|(((
906 Vykonanie identifikácie a evidencie všetkých informačných aktív SPU NR.
907 )))
908 (% class="" %)|(((
909 1.3
910 )))|(((
911 Vykonanie klasifikácie informácií a kategorizácia sietí a informačných systémov
912 )))|(((
913 Vykonanie klasifikácie informácií a následne kategorizácie IS a sietí podľa požiadaviek aktuálnej legislatívy.
914
915 Na klasifikácii sa budú podieľať aj interní zamestnanci, cieľom projektu je aj transfer know- how, aby si bola organizácia schopná klasifikáciu následne realizovať aj vlastnými silami.
916 )))
917 (% class="" %)|(((
918 1.4
919 )))|(((
920 Realizácia AR/BIA
921 )))|(((
922 Zrealizovanie analýzy rizík a analýzy dopadov nad identifikovanými informačnými aktívami v súlade s metodikou AR/BIA vytvorenou v bode 1.1 a zaevidovanie výsledkov do nástroja na evidenciu aktív a aktualizáciu AR/BIA uvedeného v bode 2.1. Predmetom dodávky bude aj vytvorenie katalógu rizík a podpora pri procese jeho formálneho schvaľovania vedením SPU NR.
923 )))
924 (% class="" %)|(((
925 2.1
926 )))|(((
927 Nástroj na udržiavanie aktív a aktualizáciu AR/BIA
928 )))|(((
929 Informačný nástroj na efektívne udržiavanie aktuálneho zoznamu informačných aktív a pravidelné vykonávanie aktualizácie AR/BIA.
930 )))
931 (% class="" %)|(((
932 2.2
933 )))|(((
934 New Generation Firewall (NGFW)
935 )))|(((
936 Firewall na správu sieťovej prevádzky a blokovanie nebezpečnej sieťovej komunikácie. Firewall bude disponovať funkcionalitou DHCP server a rozšírenými bezpečnostnými funkciami typu WAF, sandboxing, content filtering and inspection, file filtering, TLS inspection, IPS, detekcia malvér a pod.. Súčasťou služby bude aj základná konfigurácia VLAN a FW pravidiel.
937 )))
938 (% class="" %)|(((
939 2.3
940 )))|(((
941 Nasadenie EDR/XDR a rozšírenie existujúcej AV ochrany
942 )))|(((
943 Rozšírenie licencií existujúceho AV riešenia na všetky koncové stanice  a servery a rozšírenie analytických a detekčných schopností existujúceho AV riešenia o EDR/XDR ochranu. Prevencia, detekcia a reakcia na bezpečnostné incidenty využívajúca technológiu XDR, ktorá poskytuje zvýšenú viditeľnosť a prehľad na všetkých úrovniach v kombinácii s threat-hunting schopnosťami, s kompletnou viacvrstvovou ochranou vrátane koncových staníc a dát (EDR). Súčasťou riešenia bude aj detailné preverenie, analýza a diagnostika všetkých koncových zariadení z pohľadu prípadnej aktuálnej infekcie malvérom a jeho odstránenia pre bezpečné nasadenie a funkčnosť EDR/XDR ochrany.
944 )))
945 (% class="" %)|(((
946 2.4
947 )))|(((
948 Implementácia LMS
949 )))|(((
950 Nasadenie Log manažment systému (LMS) za účelom zberu logov zo všetkých systémov, aplikácií a sieťových prvkov pre následné nasadenie Security Incident and Event Management (SIEM) systému.
951
952 LMS bude poskytovať dostatočnú kapacitu pre uloženie všetkých logov min. po dobu 6 mesiacov. Implementácia zahŕňa zmapovania súčasných logov, nastavenie logovania zo všetkých relevantných systémov, aplikácii a sieťových zariadení a ich konsolidácia.
953 )))
954 (% class="" %)|(((
955 2.5
956 )))|(((
957 Implementácia SIEM
958 )))|(((
959 Systém pre bezpečnostný monitoring (SIEM) bude poskytovať konfigurovateľnú funkcionalitu detekcie hrozieb a reakcie na bezpečnostné incidenty pomocou „real time“ vyhodnocovania a korelácie logov z LMS systému pre širokú škálu hrozieb a útokov. SIEM bude poskytovať možnosť monitorovať virtuálne, ale aj fyzické systémy infraštruktúry. SIEM bude monitorovať a korelovať všetky typy logovaných udalostí, vrátane rôznych OS (Windows, Unix) a zariadení (IDS/IPS, FW a pod.).
960 )))
961 (% class="" %)|(((
962 2.6
963 )))|(((
964 SOC as a service
965 )))|(((
966 Zavedenie služby SOC – Security Operation Center (SOC as a service) bude zabezpečené vrátane externej podpory riešenia bezpečnostných incidentov. SOC bude zabezpečený u dodávateľa – predstavuje službu výkonu bezpečnostného monitoringu, analyzovania a vyhodnocovania udalostí identifikovaných v rámci SIEM a zasielania notifikácií o prípadných bezpečnostných incidentoch pracovníkom SPU NR (mail, telefón, SMS, ticketing systém) a podporu pri riešení a analyzovaní bezpečnostných incidentov.
967 )))
968 (% class="" %)|(((
969 2.7
970 )))|(((
971 Dvojfaktorová autentifikácia
972 )))|(((
973 Návrh a zabezpečenie SW/HW riešenia 2FA  (napr. formou mobilnej autentifikácie) na strane používateľov najmä pri vzdialenom prístupe a na strane administrátorov, resp. tzv. „power users“, pri prístupe k správe systémov SPU NR. Súčasťou riešenia musí byť aj analýza využitia a prípadne rozšírenia možností existujúcej formy viac-faktorovej autentifikácie (MS Authenticator) o prípadné ďalšie licencie, prípadne funkcionalitu.
974 )))
975 (% class="" %)|(((
976 2.8
977 )))|(((
978 Vulnerability Scaner
979 )))|(((
980 Nasadenie nástroja pre interné (zariadenia v internej sieti) a externé (verejne dostupné IP adresy) skenovanie zraniteľností. Prípadne môže byť dodané ako cloudová služba.
981 )))
982 (% class="" %)|(((
983 3.1
984 )))|(((
985 Audit KB
986 )))|(((
987 Pre-financovanie auditu kybernetickej bezpečnosti v zmysle §29 zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti, ktorý bude zrealizovaný tesne pred ukončením projektu.
988 )))
989 (% class="" %)|(((
990 3.2
991 )))|(((
992 Aktualizácia AR/BIA
993 )))|(((
994 Vzhľadom na odhadované trvanie projektu cca 1 rok, a značné zmeny, ktoré implementácie projektu prinesie, je žiadúce tesne pred ukončením projektu vykonať aj aktualizáciu AR/BIA. Prvotná AR/BIA bude zrealizovaná hneď na začiatku projektu.
995 )))
996
997
998
999 = {{id name="projekt_2612_Projektovy_zamer_detailny-4.NÁHĽADARCHITEKTÚRY"/}}4.     NÁHĽAD ARCHITEKTÚRY =
1000
1001
1002
1003 Náhľad architektúry sa nachádza v dokumente Prístup k projektu.
1004
1005
1006
1007 = {{id name="projekt_2612_Projektovy_zamer_detailny-5.ROZPOČETAPRÍNOSY"/}}5.     ROZPOČET A PRÍNOSY =
1008
1009
1010
1011 Prínosy projektu sú vypočítané na základe zákona č. 69/2018 Z. z., kde zákonodarca priamo v §31 ods. 2, písm. C ohodnotil pokutou do 1 percenta obratu, maximálne 300 000 EUR. Vzhľadom na zmeny v bezpečnostnom prostredí (zvýšenie frekvencií útokov, zraniteľností ako aj dopadov) je dôvodné predpokladať, že dnes by zákonodarca toto hodnotenie ešte zvýšil. Z tohto dôvodu považujeme za hodnotu "non-compliance" práve 300 000 EUR.
1012
1013
1014
1015 Túto hodnotu je možné považovať za minimálny prínos, nakoľko je možné uvažovať aj tým smerom, že bez implementácie Governance kybernetickej bezpečnosti hrozí riziko, že investície do tejto oblasti skončia bez zavedených procesov (a tým pádom nebudú ani zďaleka dosahovať svoj potenciál).
1016
1017 Tento prínos by však bol náročne objektívne ohodnotiteľný, preto zostávame pri hodnotení stanovenom zákonodarcom.
1018
1019
1020
1021 == {{id name="projekt_2612_Projektovy_zamer_detailny-5.1Sumarizácianákladovaprínosov"/}}5.1        Sumarizácia nákladov a prínosov ==
1022
1023
1024
1025 (% class="" %)|(((
1026 Náklady
1027 )))|(((
1028 Názov modulu
1029 )))|(((
1030 Názov modulu
1031 )))|(((
1032 Názov modulu
1033 )))
1034 (% class="" %)|(((
1035 **Všeobecný materiál**
1036 )))|(((
1037 RIA
1038 )))|(((
1039 SIEM
1040 )))|(((
1041 XDR
1042 )))
1043 (% class="" %)|(((
1044 **IT - CAPEX**
1045 )))|(((
1046 21.600 EUR
1047 )))|(((
1048 86.004 EUR
1049 )))|(((
1050 216.000 EUR
1051 )))
1052 (% class="" %)|(((
1053 Aplikácie
1054 )))|(((
1055 \\
1056 )))|(((
1057 \\
1058 )))|(((
1059 // //
1060 )))
1061 (% class="" %)|(((
1062 SW
1063 )))|(((
1064 \\
1065 )))|(((
1066 \\
1067 )))|(((
1068 // //
1069 )))
1070 (% class="" %)|(((
1071 HW
1072 )))|(((
1073 \\
1074 )))|(((
1075 \\
1076 )))|(((
1077 // //
1078 )))
1079 (% class="" %)|(((
1080 **IT - OPEX- prevádzka**
1081 )))|(((
1082 2.160 EUR
1083 )))|(((
1084 7.300 EUR
1085 )))|(((
1086 8.100 EUR
1087 )))
1088 (% class="" %)|(((
1089 Aplikácie
1090 )))|(((
1091 \\
1092 )))|(((
1093 \\
1094 )))|(((
1095 // //
1096 )))
1097 (% class="" %)|(((
1098 SW
1099 )))|(((
1100 \\
1101 )))|(((
1102 \\
1103 )))|(((
1104 // //
1105 )))
1106 (% class="" %)|(((
1107 HW
1108 )))|(((
1109 \\
1110 )))|(((
1111 \\
1112 )))|(((
1113 // //
1114 )))
1115
1116
1117
1118 = {{id name="projekt_2612_Projektovy_zamer_detailny-6.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}6.     HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA =
1119
1120
1121
1122
1123
1124 (% class="" %)|(((
1125 ID
1126 )))|(((
1127 FÁZA/AKTIVITA
1128 )))|(((
1129 ZAČIATOK
1130
1131 (odhad termínu)
1132 )))|(((
1133 KONIEC
1134
1135 (odhad termínu)
1136 )))
1137 (% class="" %)|(((
1138 1.
1139 )))|(((
1140 Prípravná fáza a Iniciačná fáza
1141 )))|(((
1142 05/2024
1143 )))|(((
1144 10/2024
1145 )))
1146 (% class="" %)|(((
1147 2.
1148 )))|(((
1149 Realizačná fáza
1150 )))|(((
1151 11/2024
1152 )))|(((
1153 01/2026
1154 )))
1155 (% class="" %)|(((
1156 2a
1157 )))|(((
1158 Analýza a Dizajn
1159 )))|(((
1160 11/2024
1161 )))|(((
1162 04/2025
1163 )))
1164 (% class="" %)|(((
1165 2b
1166 )))|(((
1167 Nákup technických prostriedkov, programových prostriedkov a služieb
1168 )))|(((
1169 01/2025
1170 )))|(((
1171 06/2025
1172 )))
1173 (% class="" %)|(((
1174 2c
1175 )))|(((
1176 Implementácia a testovanie
1177 )))|(((
1178 05/2025
1179 )))|(((
1180 12/2025
1181 )))
1182 (% class="" %)|(((
1183 2d
1184 )))|(((
1185 Nasadenie
1186 )))|(((
1187 11/2025
1188 )))|(((
1189 12/2025
1190 )))
1191 (% class="" %)|(((
1192 3.
1193 )))|(((
1194 Dokončovacia fáza
1195 )))|(((
1196 12/2025
1197 )))|(((
1198 01/2026
1199 )))
1200 (% class="" %)|(((
1201 4.
1202 )))|(((
1203 Podpora prevádzky (SLA)
1204 )))|(((
1205 02/2026
1206 )))|(((
1207 02/2030
1208 )))
1209
1210 \\
1211
1212 ,
1213
1214 // //
1215
1216 // //
1217
1218 [[image:attach:image-2024-5-23_16-54-16-1.png||thumbnail="true" height="250"]]
1219
1220 \\
1221
1222 = {{id name="projekt_2612_Projektovy_zamer_detailny-7.PROJEKTOVÝTÍM"/}}7.     PROJEKTOVÝ TÍM =
1223
1224
1225
1226 Zostavuje sa **Riadiaci výbor (RV),** v minimálnom zložení:
1227
1228 * Predseda RV
1229 * Biznis vlastník
1230 * Zástupca prevádzky
1231 * Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen)
1232 * Projektový manažér objednávateľa (PM)
1233
1234 \\
1235
1236 \\
1237
1238 \\
1239
1240 (% class="" %)|(((
1241 ID
1242 )))|(((
1243 Meno a Priezvisko
1244 )))|(((
1245 Pozícia
1246 )))|(((
1247 Oddelenie
1248 )))|(((
1249 Rola v projekte
1250 )))
1251 (% class="" %)|(((
1252 1.
1253 )))|(((
1254 Ing. Ľubica Požgajová
1255 )))|(((
1256 odborný zamestnanec
1257 )))|(((
1258 Kancelária projektových a transferových činností
1259 )))|(((
1260 Projektový manažér
1261 )))
1262 (% class="" %)|(((
1263 2.
1264 )))|(((
1265 Ing. Ľuboš Határ
1266 )))|(((
1267 odborný zamestnanec IT
1268 )))|(((
1269 Centrum informačných a komunikačných technológií
1270 )))|(((
1271 Odborný zamestnanec IT (Implementácia bezpečnostných riešení)
1272 )))
1273 (% class="" %)|(((
1274 3.
1275 )))|(((
1276 Ing. Karol Kania
1277 )))|(((
1278 odborný zamestnanec IT
1279 )))|(((
1280 Centrum informačných a komunikačných technológií
1281 )))|(((
1282 Manažér kybernetickej bezpečnosti
1283 )))
1284 (% class="" %)|(((
1285 4.
1286 )))|(((
1287 Juraj Daniš
1288 )))|(((
1289 odborný zamestnanec IT
1290 )))|(((
1291 Centrum informačných a komunikačných technológií
1292 )))|(((
1293 Odborný zamestnanec IT (Bezpečnostný analytik)
1294 )))
1295
1296 \\
1297
1298 == {{id name="projekt_2612_Projektovy_zamer_detailny-7.1PRACOVNÉNÁPLNE"/}}7.1        PRACOVNÉ NÁPLNE ==
1299
1300
1301
1302 __Riadiaci výbor projektu budú tvoriť:__
1303
1304 Členovia Riadiaceho výboru s hlasovacím právom:
1305
1306 * predseda Riadiaceho výboru projektu
1307 * manažér kybernetickej bezpečnosti objednávateľa (biznis vlastník), môže byť totožný s predsedom RV,
1308 * zástupca prevádzky
1309
1310 \\
1311
1312 Členovia Riadiaceho výboru bez hlasovacieho práva:
1313
1314 * projektový manažér prijímateľa
1315 * zástupca QA SKB MIRRI SR
1316 * projektový manažér SO MIRRI SR
1317 * projektový manažér dodávateľa
1318 * zástupca dodávateľa
1319
1320 \\
1321
1322 Určenie zodpovednosti členov Riadiaceho výboru
1323
1324 Hlavným záujmom a zodpovednosťou predsedu Riadiaceho výboru projektu je:
1325
1326 * celkovo zodpovedať za projekt,
1327 * kontrolovať súlad projektu a projektových cieľov so strategickými cieľmi,
1328 * zabezpečiť a udržať finančné a personálne krytie realizácie projektu,
1329 * zabezpečiť nákladovo prijateľný prístup v projekte,
1330
1331 Hlavným záujmom a zodpovednosťou biznis vlastníka je:
1332
1333 * schválenie funkčných a technických požiadaviek alebo ich zmien, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu,
1334 * definovanie očakávaní na kvalitu projektu, kritérií kvality projektových produktov, prínosov pre koncových používateľov a požiadaviek na
1335 * bezpečnosť,
1336 * definovanie merateľných výkonnostných ukazovateľov projektov a prvkov,
1337 * schválenie akceptačných kritérií,
1338 * odsúhlasenie spustenia výstupov projektu do produkčnej prevádzky,
1339 * dostupnosť ľudských zdrojov alokovaných na realizáciu projektu
1340
1341 Hlavným záujmom a zodpovednosťou zástupcu dodávateľa je:
1342
1343 * návrh riešenia, vytvorenie, vývoj, implementáciu, otestovanie a nasadenie projektových produktov,
1344 * zodpovedá za plnenie a dodávku predmetu projektu v zmluvne dohodnutom rozsahu, čase, kvalite a nákladoch,
1345
1346 .
1347
1348 = {{id name="projekt_2612_Projektovy_zamer_detailny-8.PRÍLOHY"/}}8.     PRÍLOHY =
1349
1350
1351
1352 **Príloha: **Zoznam rizík a závislostí (Excel)
1353
1354 **Príloha:** Katalóg požiadaviek
1355
1356 // //
1357
1358