Version 3.1 by ivana_pukajova on 2024/05/23 16:55

Show last authors
1 **PROJEKTOVÝ ZÁMER**
2
3 **manažérsky výstup I-02**
4
5 **podľa vyhlášky MIRRI č. 401/2023 Z. z.**
6
7 \\
8
9 (% class="wrapped" %)
10 (% class="" %)|(((
11 Povinná osoba
12 )))|(((
13 Slovenská poľnohospodárska univerzita v Nitre
14 )))
15 (% class="" %)|(((
16 Názov projektu
17 )))|(((
18 Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – Slovenská poľnohospodárska univerzita v Nitre
19 )))
20 (% class="" %)|(((
21 Zodpovedná osoba za projekt
22 )))|(((
23 Ing. Ľubica Požgajová (Projektový manažér)
24 )))
25 (% class="" %)|(((
26 Realizátor projektu
27 )))|(((
28 Slovenská poľnohospodárska univerzita v Nitre
29 )))
30 (% class="" %)|(((
31 Vlastník projektu
32 )))|(((
33 Slovenská poľnohospodárska univerzita v Nitre
34 )))
35
36 **~ **
37
38 **Schvaľovanie dokumentu**
39
40 (% class="wrapped" %)
41 (% class="" %)|(((
42 Položka
43 )))|(((
44 Meno a priezvisko
45 )))|(((
46 Organizácia
47 )))|(((
48 Pracovná pozícia
49 )))|(((
50 Dátum
51 )))|(((
52 Podpis
53
54 (alebo elektronický súhlas)
55 )))
56 (% class="" %)|(((
57 Vypracoval
58 )))|(((
59 Ing. Ľuboš Határ
60 )))|(((
61 SPU NR
62 )))|(((
63 Riaditeľ Centra IKT
64 )))|(((
65 22.5.2024
66 )))|(((
67
68 )))
69
70 **~ **
71
72 = {{id name="projekt_2612_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1.     História DOKUMENTU =
73
74 (% class="wrapped" %)
75 (% class="" %)|(((
76 Verzia
77 )))|(((
78 Dátum
79 )))|(((
80 Zmeny
81 )))|(((
82 Meno
83 )))
84 (% class="" %)|(((
85 0.1
86 )))|(((
87
88 )))|(((
89 Pracovný návrh
90 )))|(((
91
92 )))
93 (% class="" %)|(((
94 0.2
95 )))|(((
96
97 )))|(((
98 Pracovný návrh
99 )))|(((
100
101 )))
102 (% class="" %)|(((
103 0.3
104 )))|(((
105
106 )))|(((
107 Zapracovanie súladu s vyhláškou č. 401/2023 Z. z.
108 )))|(((
109
110 )))
111 (% class="" %)|(((
112 0.4
113 )))|(((
114
115 )))|(((
116 Zapracovanie súladu s vyhláškou č. 401/2023 Z. z.
117 )))|(((
118
119 )))
120 (% class="" %)|(((
121 0.5
122 )))|(((
123
124 )))|(((
125 Zapracovanie pripomienok
126 )))|(((
127
128 )))
129
130 **~ **
131
132 = {{id name="projekt_2612_Projektovy_zamer_detailny-2.DEFINOVANIEPROJEKTU"/}}2.     DEFINOVANIE PROJEKTU =
133
134
135
136 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.1Manažérskezhrnutie"/}}2.1        Manažérske zhrnutie ==
137
138 Tento dokument je vypracovaný v súlade s Vyhláškou č. 401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy. Dokument Projektový zámer pre iniciačnú fázu je určený na rozpracovanie informácií k projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, alokovaní rozpočtu, ľudských zdrojov a prechode do realizačnej fázy.
139
140 Ide o detailný projektový zámer k výzve "Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy". Účelom dokumentu je rozšíriť spôsobilosti v oblasti informačnej a kybernetickej bezpečnosti a zabezpečiť súlad so zákonom č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej ako “zákon o ITVS”) a č. 69/2018 Z. z. o kybernetickej bezpečnosti (ďalej len „zákon o KB“) v oblasti Governance kybernetickej bezpečnosti.
141
142 Aktuálna situácia v oblasti informačnej a kybernetickej bezpečnosti (ďalej ako “KIB”) v našej organizácii nie je ideálna. Slovenská poľnohospodárska univerzita v Nitre (ďalej ako ”SPU NR”) nemá implementované všetky riešenia a opatrenia kybernetickej bezpečnosti pre zvýšenie úrovne informačnej a kybernetickej bezpečnosti. Z externého pohľadu sa zvyšuje frekvencia a závažnosť útokov, z interného pohľadu sa zase neustále zvyšuje závislosť na informačných aktívach a IT systémoch. Zvyšujú sa teda hrozby, zraniteľnosti a následne aj dopady bezpečnostných incidentov. Realizácia projektu zabezpečí zlepšenie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností, kapacít a spôsobilostí pre plnenie úloh v oblasti KIB.
143
144
145
146 SPU NR nemá implementované požiadavky v oblasti KIB z nasledovných dôvodov:
147
148 * nie sú k dispozícii personálne kapacity pre oblasť riadenia KIB a na prevádzku bezpečnostných systémov,
149 * nie sú k dispozícii ani dostatočné finančné zdroje,
150 * nemáme zrealizovanú analýzu rizík a analýzu dopadov (AR/BIA), riziká nie sú dostatočne riadené,
151 * nemáme spracované základné dokumenty v oblasti bezpečnosti, z ktorých by vyplývalo aké opatrenia je potrebné implementovať a ako a akým spôsobom ich realizovať,
152 * nemáme zavedené procesy riadenia KIB.
153
154
155
156 Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti, čo chceme naplniť nasledujúcimi podaktivitami:
157
158 * Aktivity ohľadom vypracovania dokumentácie a nastavenia procesov riadenia KIB:
159 ** vytvorenie stratégie kybernetickej bezpečnosti,
160 ** vytvorenie bezpečnostnej politiky kybernetickej bezpečnosti,
161 ** vytvorenie ďalších interných smerníc a politík pre všetky relevantné oblasti riadenia KIB.
162
163
164
165 * Analytické aktivity:
166 ** identifikácia a evidencia informačných aktív,
167 ** klasifikácia informácií a kategorizácia IS a sietí,
168 ** analýza rizík a analýza dopadov (AR/BIA),
169 ** zavedenie procesu formálneho rozhodovania ohľadom riadenia identifikovaných rizík,
170 ** na základe výsledkov AR/BIA zadefinovanie stratégie obnovy pre jednotlivé IS,
171 ** aktualizácia plánu zálohovania podľa výsledkov AR/BIA.
172 * Implementačné aktivity bezpečnostných riešení:
173 ** zavedenie nástroja na udržiavanie aktív a aktualizáciu AR/BIA,
174 ** implementácia NGFW s podpornými bezpečnostnými funkcionalitami na rozhraní pripojenia siete SPU NR do siete Internet, vrátane základnej segmentácie internej siete (nastavenie VLAN a FW pravidiel),
175 ** rozšírenie a aktualizácia aktuálneho AV riešenia na všetky koncové stanice a servery a rozšírenie o EDR/XDR ochranu jednotlivých koncových zariadení a serverov, vrátane vykonania detailného preverenia, analýzy a diagnostiky všetkých koncových zariadení z pohľadu prípadnej aktuálnej infekcie malvérom,
176 ** implementácia centrálneho Log Manažment Systému (LMS) pre účely zberu logov z jednotlivých agendových, podporných a infraštruktúrnych systémov a koncových zariadení,
177 ** nasadenie systému pre bezpečnostný monitoring (SIEM),
178 ** zabezpečenie služby bezpečnostného monitoringu od externého subjektu (SOC as a service) a zladenie interných procesov riešenia bezpečnostných incidentov s procesmi SOC,
179 ** implementácia VPN vzdialeného prístupu (ako súčasť NGFW) s využitím 2FA,
180 ** rozšírenie existujúcej 2FA aj na prístup administrátorov a iných “power users” k jednotlivým IS SPU NR,
181 ** nasadenie nástroja pre interné skenovanie zraniteľností.
182 * Pre-financovanie nasledovných, legislatívou vyžadovaných aktivít:
183 ** pre-financovanie nákladov spojených s auditom kybernetickej bezpečnosti podľa § 29 zákona č. 69/2018 Z. z. zrealizovaným po ukončení implementácie vyššie uvedených bezpečnostných riešení,
184 ** pre-financovanie aktualizácie inventarizácia aktív, klasifikácie IS a analýzy rizík tesne pred ukončením projektu po úspešnej implementácii vyššie uvedených bezpečnostných riešení.
185
186
187
188 Výsledkom projektu bude implementácia základných dokumentov a nastavenie základného rámca a procesov riadenia KIB, zrealizovaná klasifikácia a kategorizácia a AR/BIA, a zavedený formalizovaný  proces riadenia rizík, vrátane podpory IKT nástrojom. Okrem toho projekt zabezpečí nasadenie potrebných bezpečnostných nástrojov, najmä pre účely bezpečnostného monitoringu, ale napr. aj pre riešenie zálohovania, bezpečného viac-faktorového prihlasovania sa, preventívnej ochrany proti škodlivým kódom a pod.
189
190 Po implementácii projektu bude proces už zavedený a vykonávaný internými ľuďmi, predovšetkým manažérom kybernetickej bezpečnosti, okrem služby SOC, ktorá bude zabezpečená externou formou - externými kapacitami.
191
192
193
194 Projekt je vypracovaný v súlade s nasledovným typom aktivity: Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy s definovanou hlavnou aktivitou: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti.
195
196
197
198 Celková žiadaná výška ŽoNFP je 449 048,82 EUR.
199
200
201
202 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.2Motiváciaarozsahprojektu"/}}2.2        Motivácia a rozsah projektu ==
203
204
205
206 Hlavnou motiváciou projektu je zvýšenie úrovne KIB, aby SPU NR bola lepšie pripravená čeliť interným a externým hrozbám v oblasti kybernetickej bezpečnosti. Na rozdiel od súčasného stavu bude disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého a interného prostredia, ako aj ochranu dát.
207
208 \\
209
210 Medzi hlavné ciele systému riadenia KIB patria:
211
212 -        zabezpečenie správnej a bezpečnej prevádzky prostriedkov spracúvajúcich informácie,
213
214 -        monitorovanie prostredia,
215
216 -        evidencia a ošetrovanie podozrivých udalostí a bezpečnostných incidentov s dôrazom na prevenciu ich opakovaného výskytu.
217
218 \\
219
220 Navrhovaný projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy" súvisí najmä s naplnením povinností:
221
222 * definovanými v zákone č. 69/2018 Z. z. Zákon o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „zákon o KB") a v zákone č. 95/2019 Z. z. Zákon o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ITVS").
223 * opatreniami definovanými v § 20 zákona o KB.
224 * nutnosť zvýšenia úrovne a schopnosti zabezpečovať a riadiť informačnú a kybernetickú bezpečnosť vzhľadom na sústavne sa zvyšujúce hrozby a riziká,
225 * zabezpečenie realizácie spoločných blokov bezpečnostnej architektúry v súlade s NKIVS a strategickou prioritou informačnej a kybernetickej bezpečnosti,
226 * ako reakcia na aktuálny nedostatočný stav úrovne vyspelosti procesov riadenia KIB,
227 * ako reakcia na aktuálne zmeny v používaní IT, ako aj závažné útoky v oblasti kybernetickej bezpečnosti
228
229 \\
230
231 Projekt rieši nasledovné špecifické problémy v oblasti kybernetickej bezpečnosti:
232
233 * Nová legislatíva v oblasti KIB je náročne implementovateľná bez značných investícií a najmä bez potrebných expertných ľudských zdrojov.
234 * Absencia fundovaných ľudí, ale aj vzorov, návodov, metodických usmernení a inštrukcií.
235 * SPU NR nemá vykonanú inventarizáciu informačných aktív, klasifikáciu a kategorizáciu IS a sietí, analýzu rizík a analýzu dopadov, zabezpečený formalizovaný a opakovaný proces riadenia identifikovaných rizík (ich mitigácie). Ide o aktivity, ktoré sú nevyhnutným a nutným predpokladom pre efektívne riadenie KIB a ďalší rozvoj v tejto oblasti. Inventarizácia aktív a riadenie rizík je vykonávaná zväčša neformalizovaným spôsobom bez IKT podpory.
236 * Nie je zadefinovaný dizajn bezpečnostných opatrení pre jednotlivé klasifikačné stupne a kategórie IS a chýba aj základná sada zákonom o KB požadovanej dokumentácie a základných interných smerníc pre výkon procesov riadenia KIB v rámci jednotlivých oblastí riadenia.
237
238 \\
239
240 Chýbajú bezpečnostné funkcie najmä v oblasti:
241
242 * evidencie aktív a podpory AR/BIA,
243 * viac-faktorovej autentifikácie,
244 * automatického a kontinuálneho preverovania zraniteľností jednotlivých systémov,
245 * centrálneho zberu logov a auditných záznamov,
246 * komplexného bezpečnostného monitoringu,
247 * sieťovej a komunikačnej bezpečnosti.
248
249 \\
250
251 Rovnako chýbajú ľudské zdroje pre celkové riadenie KIB ale najmä pre oblasti:
252
253 * konsolidácie logov a auditných záznamov,
254 * analyzovanie bezpečnostných udalostí a incidentov v režime 24/7 a ich vyhodnocovanie,
255 * riešenie bezpečnostných incidentov,
256 * obnova systémov do pôvodného stavu v prípade výskytu incidentu alebo poruchy systémov.
257
258 \\
259
260 **Informačné systémy v správe SPU NR:**
261
262 * __Univerzitný informačný systém (UIS)__ - webový informačný systém pre podporu komplexného riadenia univerzity. Študentom prináša rad aplikácii pre podporu štúdia.
263
264 \\
265
266 * __Webové sídlo__ – webová stránka zabezpečujúca prístup k informáciám o univerzite, obsahuje informácie napr. o možnostiach štúdia na SPU NR, o akreditovaných študijných programoch, harmonogramoch výučby a kontaktné údaje.
267
268
269
270 Agendy UIS:
271
272 * **Študijné oddelenie - **komplexné riadenie ECTS kompatibilného štúdia zapájajúc všetkých účastníkov pedagogického procesu na univerzite – uchádzačov, študentov, učiteľov, vedúcich ústavov, študijné oddelenia a vedúcich pracovníkov fakúlt a univerzity, modul prijímacieho konania, e-prihlášky, financovanie štúdia, elektronická podpora výuky, študijné materiály, rozvrhy, testovanie, akreditačná podpora, vyhodnocovanie, elektronické odovzdávanie prác, evidencia výsledkov.
273 * **Zahraničné oddelenie** - evidovanie študijných pobytov zahraničných študentov na univerzite, správu zahraničných inštitúcií, dohôd a podnikov pre výjazdy študentov, Erasmus Without Paper
274 * **Portál verejných informácií - **celý rad informácií mimo univerzitu z ostatných implementovaných modulov ako sú pracoviská, používatelia, absolventi, záverečné práce.
275 * **Osobný manažment -** komplexné nástroje pre podporu elektronickej komunikácie medzi zamestnancami a študentmi, poštová schránka, dokumentový server, správa úloh, správa blogov, diskusné fóra.
276 * **Manažérska nadstavba UIS -** informácie pre jednotlivé zložky riadenia univerzity – vedúcich ústavov, prodekanov a dekanov, prorektorov a rektora univerzity.
277 * **Veda a výskum -** komplexný systém evidencie vedeckovýskumných výsledkov univerzity (publikácie, projekty) vrátane podpory tvorby životopisov a interných evaluácií nadväzujúc na vedeckovýskumnú podporu doktorandského štúdia.
278 * **Technológie - **riadenie informačných a komunikačných technológií, IDM, správa identifikačných kariet, bezkontaktné identifikačné karty pre prístupový systém a stravovanie. Preukazy slúžia aj na dokladovanie oprávnenosti študentskej zliav u dopravcu a sú pre denných študentov vydávané ako plnohodnotné medzinárodné preukazy študentov v organizácii ISIC.
279 * **Prevádzka systému** – slúži na prevádzkovanie operácií a nastavenie informačného systému napr. správa číselníkov, definovanie bezpečnostných politík používateľov, kvóty a limity, prevádzkové informácie inštalácie UIS, logovanie udalostí.
280 * **E-Agenda – **správa praxe, e-prieskumov, rezervácia miestností, pasportizácia, e-voľby, helpdesk
281 * **Administratíva študentských domovov - **obsahuje súbor aplikácií, ktoré umožňujú študentom podávať žiadosti o ubytovanie v študentských domovoch, zisťovať ich stav a študijnému oddeleniu alebo pracovníkom študentských domovov ponúkajú ďalšie operácie súvisiace s problematikou študentských domovov
282 * **Ochrana osobných údajov – **modul zabezpečujúci** **nariadenie GDPR
283 * **Mobilná aplikácia –** zabezpečuje správu mobilnej aplikácie, ktorá umožňuje používateľom využívať zjednodušenú verziu UIS na mobilných zariadeniach. Tak isto rieši správu notifikácií a poverení.
284
285
286
287
288
289 Podporné informačné systémy:
290
291 * **ŠIS –** Podporný školský informačný systém, rieši žiadanky na dopravu, dovolenky a prekážky v práci, výstupy pre SAP systém v kontexte stravovania, nadčasov (v roku 2024 by mal byť nahradený novým IS).
292 * **Stravovací systém Kredit –** Systém pre komplexné riešenie stravy, od objednávania, platieb až po výstupy pre SAP. Súčasťou systému sú aj tankomaty pre dobíjanie kreditu na stranu a výdajné terminály v jedálňach.
293 * **Prístupový systém SALTO –** Rieši centrálnu správu prístupov. Zóny a povolenia prístupu pre jednotlivé lokality. Požiadavka pre prístup sa realizuje skrz používateľskú kartu typu Mifare DESFire.
294 * **Dochádzkový systém –** (v stave implementácie) Rieši komplexnú evidenciu a vyhodnocovanie dochádzky. Súčasťou sú aj terminály, ktoré pracujú s prístupovými kartami zamestnancov. Systém bude prevádzkovaný v cloude u dodávateľa. Prístupný bude cez webové rozhranie.
295 * **SAP/SOFIA –** Ekonomický a mzdový systém univerzity pre zamestnancov. Poskytuje primárne dáta o zamestnancoch do iných systémov. Prevádzkovaný taktiež u dodávateľa v cloude. Pripojenie skrz zabezpečenú VPN sieť.
296 * **Microsoft365 – **Cloudový poskytovateľ služieb ako sú emaily, personálny storage (Onedrive), videokonferencie skrz MS Teams a rôzne iné online služby. Drží informácie o používateľoch univerzity okrem autentifikačných dát (heslá). Prihlásenie prebieha skrz federáciu, nutné servery pre prihlásenie: AD, ADFS, ADFS-Proxy, DirSync.
297 * **Profinex –** Server telefónnej ústredne, rieši tel. linky celej univerzity, spolupracuje s HW tel. ústredňou a jej súčasťami. Do tel. ústredne sú v súčasnosti pripojené digitálne, analógové a IP tel. linky.
298 * **Moodle LMS –** Webový portál zabezpečujúci vzdelávací proces na univerzite. Spolu s UIS a M365 poskytuje vzdelávací priestor pre zamestnancov a študentov.
299 * **Infraštruktúra serverov** – Hlavné a podporné prevádzkové servery bežia vo virtuálnom prostredí na platforme VMWare ESXi. Tvoria základnú vrstvu pre chod informačných systémov univerzity. Patria sem federačné servery platformy Microsoft365, aplikačné servery UIS, sieťové aplikačné servery a nody pre beh kontajnerových mikroslužieb. Samotná infraštruktúra obsahuje tri fyzické stroje prepojené do jedného centrálneho clustra. Úložisko pozostáva so sústavy diskových polí prepojených fiber-channelovými prepínačmi.
300
301 \\
302
303 __Implementácia projektu bude prebiehať v nasledovných krokoch:__
304
305 __ __
306
307 **__Hlavná aktivita: __Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti**
308
309 \\
310
311 Jednotlivé pod-aktivity v rámci implementácie projektu:
312
313 * **Analýza a dizajn bude obsahovať:**
314 * konzultačné a analytické práce spojené s identifikáciou možností realizácie, potrebných zdrojov a riešení,
315 * identifikáciu a analýzu rolí, procesov a integrácii,
316 * funkčnú a nefunkčnú špecifikáciu celého riešenia,
317 * definíciu všetkých manažérskych a špecializovaných produktov spolu s akceptačnými kritériami.
318
319 \\
320
321 * **Nákup HW a krabicového SW pozostáva z nákupu hardvérového a softvérového vybavenia**
322 * Nástroj na evidenciu aktív a realizáciu AR/BIA.
323 * SW vybavenie pre VPN - rozšírenie licencie existujúceho MFA riešenia.
324 * Nástroj na skenovanie zraniteľností, prípadne aj formou služby.
325 * Rozšírenie aktuálneho SW vybavenia a licencií AV ochrany aj o EDR/XDR ochranu.
326 * Obstarania SOC ako služby.
327
328 \\
329
330 * **Implementácia bude obsahovať:**
331 * implementáciu a nastavenie jednotlivých technických služieb,
332 * implementácia bezpečnostných opatrení,
333 * implementácia proaktívnych a reaktívnych služieb,
334 * obvyklé testovanie celého riešenia popri implementácii,
335 * zabezpečenie služby SOC od externého subjektu v režime 8/5 vrátane podpory riešenia bezpečnostných incidentov,
336 * zladenie interných procesov riešenia bezpečnostných incidentov (internej smernice) s procesmi SOC.
337
338 \\
339
340 * **Testovanie obsahuje**:
341 * testovanie funkcionality riešenia,
342 * vulnerability testovanie,
343 * testovanie integrácii,
344 * pilotnú prevádzku,
345 * akceptačné testovanie.
346
347 \\
348
349 \\
350
351 * **Nasadenie obsahuje:**
352 * nasadenie riešenia do produkčného prostredia, zaškolenie pre celé riešenie
353 * prechod na plnú prevádzku.
354
355 \\
356
357 * **Podporná aktivita** – Projektový manažér interný/externý na riadenie hlavných aktivít projektu.
358
359 \\
360
361 * **Podporná aktivita – Publicita a informovanosť** vzhľadom na povahu projektu obsahuje iba povinné položky, t.j. umiestnenie trvalo vysvetľujúcej tabule a dočasný veľkoplošný pútač
362
363 \\
364
365 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.3Zainteresovanéstrany/Stakeholderi"/}}2.3        Zainteresované strany/Stakeholderi ==
366
367 \\
368
369 (% class="wrapped" %)
370 (% class="" %)|(((
371 ID
372 )))|(((
373 AKTÉR / STAKEHOLDER
374 )))|(((
375 SUBJEKT
376
377 (názov / skratka)
378 )))|(((
379 ROLA
380
381 (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)
382 )))|(((
383 Informačný systém
384
385 (MetaIS kód a názov ISVS)
386 )))
387 (% class="" %)|(((
388 1.
389 )))|(((
390 Slovenská poľnohospodárska univerzita v Nitre
391 )))|(((
392 SPU NR
393 )))|(((
394 Používateľ opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti
395 )))|(((
396 NA
397 )))
398
399 \\
400
401 \\
402
403 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.4Cieleprojektu"/}}2.4        Ciele projektu ==
404
405
406
407
408
409 (% class="wrapped" %)
410 (% class="" %)|(((
411 ID
412 )))|(((
413
414
415
416
417 Názov cieľa
418 )))|(((
419 Názov strategického cieľa
420 )))|(((
421 Spôsob realizácie strategického cieľa
422 )))
423 (% class="" %)|(((
424 1
425 )))|(((
426 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy
427 )))|(((
428 Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy.
429 )))|(((
430 Implementácia projektu
431 )))
432
433 **~ **
434
435 **~ **
436
437 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.5Merateľnéukazovatele(KPI)"/}}2.5        Merateľné ukazovatele (KPI) ==
438
439 \\
440
441 (% class="wrapped" %)
442 (% class="" %)|(((
443 ID
444 )))|(((
445
446
447
448
449 ID/Názov cieľa
450 )))|(((
451 Názov
452 ukazovateľa (KPI)
453 )))|(((
454 Merná jednotka
455 \\
456 )))|(((
457 Čas plnenia
458
459 merateľného
460
461 ukazovateľa projektu
462 )))|(((
463 závislosti
464
465 merateľného
466
467 ukazovateľa
468
469 projektu)
470 )))|(((
471 Príznak rizika
472 )))|(((
473 Relevancia
474
475 k HP
476 )))
477 (% class="" %)|(((
478 VÝSTUP
479
480 PO095 / PSKPSOI12
481 )))|(((
482 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy
483 )))|(((
484 Verejné inštitúcie podporované v
485
486 rozvoji kybernetických služieb,
487
488 produktov a procesov
489 )))|(((
490 verejné inštitúcie
491 )))|(((
492 ku koncu realizácie
493
494 hlavných aktivít
495
496 projektu
497 )))|(((
498 maximálna
499
500 hodnota
501 )))|(((
502 nie
503 )))|(((
504 n/a
505 )))
506 (% class="" %)|(((
507 VÝSLEDOK
508
509 PR017 / PSKPRCR11
510 )))|(((
511 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy
512 )))|(((
513 Používatelia nových a vylepšených
514
515 verejných digitálnych služieb,
516
517 produktov a procesov
518 )))|(((
519 Používatelia/rok
520 )))|(((
521 v rámci udržateľnosti
522
523 projektu
524 )))|(((
525 Maximálna hodnota
526 )))|(((
527 nie
528 )))|(((
529 n/a
530 )))
531
532
533
534 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.6Rizikáazávislosti"/}}2.6        Riziká a závislosti ==
535
536
537
538 Riziká sa nachádzajú v samostatnej prílohe.
539
540
541
542
543
544 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}2.7        Stanovenie alternatív v biznisovej vrstve architektúry ==
545
546
547
548 V rámci biznis architektúry sú popísané služby, ktoré by v zmysle §20 zákona o KB, mali byť implementované za účelom vytvorenia efektívneho a spoľahlivého systému kybernetickej ochrany IS VS a implementácie bezpečnostných opatrení vyžadovaných zákonom o KB. Na základe tohto projektu sa implementujú služby bezpečnosti definované v §20 zákona o KB, resp. zefektívnia sa staré postupy a opatrenia, a tým sa zvýši úroveň KIB a zabezpečí sa súlad s legislatívnymi požiadavkami.
549
550 Cieľom tohto projektu je implementovať systém riadenia KIB a bezpečnostné opatrenia v súlade so zákonom o KB, a to hlavne:
551
552 * zvýšením úrovne governance a vyspelosti procesov riadenia KIB,
553 * zvýšením ochrany pred útokmi z externého ale aj interného prostredia,
554 * zvýšením schopnosti detekcie a reakcie na škodlivé aktivity a bezpečnostné incidenty,
555 * zvýšením úrovne ochrany dát, dátových prenosov a komunikácie,
556 * zvýšením schopnosti proaktívne identifikovať možné zraniteľnosti prevádzkovaných systémov.
557
558 Bez implementácie governance, procesov a analýzy rizík nie je možné efektívne riadiť informačnú a kybernetickú bezpečnosť a zabezpečiť efektívne vynakladanie prostriedkov na IKIB a nie je možné efektívne implementovať ďalšie, dodatočné bezpečnostné opatrenia, riešenia a systémy ochrany.
559
560 \\
561
562 __Alternatívy riešenia sú nasledovné__:
563
564 **Alternatíva 1:** realizácia KIB** **v rámci tohto projektu.
565
566 **Alternatíva 2:** ponechanie realizácie bezpečnostných opatrení a rozvoja KIB  v rámci zdrojov, kapacít a rozpočtu organizácie, čo predstavuje realizáciu za veľmi dlhý čas a najmä aktuálny nedostatok ľudských zdrojov na implementáciu všetkých potrebných bezpečnostných riešení.
567
568 \\
569
570 Projekt Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy na úrovni biznis architektúry v súlade s Alternatívou A bude pozostávať z nasledovných biznis funkcií, ktoré budú realizovať nižšie uvedené procesy:
571
572 * Riadenie aktív a riadenie.
573 ** Proces evidencie a správy aktív.
574 ** Proces klasifikácie informácií a kategorizácie IS a sietí.
575 ** Proces realizácie AR/BIA.
576 ** Proces rozhodovania ohľadom riadenia identifikovaných rizík.
577 * Riadenie prístupov.
578 ** Proces vzdialeného bezpečného prístupu a viac-faktorovej autentifikácie pri vzdialenom prístupe.
579 ** Proces viac-faktorovej autentifikácie pri prístupe administrátorov k IS a zariadeniam.
580 * Hodnotenie zraniteľností.
581 ** Proces realizácie skenovania a identifikovania nových zraniteľností existujúcich systémov a zariadení.
582 * Ochrana proti škodlivému kódu.
583 ** Proces identifikácie a ochrany koncových staníc a systémov pred škodlivým kódom (ochrana pred malware a ransomware).
584 * Sieťová a komunikačná bezpečnosť.
585 ** Proces ochrany a riadenia prístupov z vonkajšieho prostredia do siete SPU NR a opačne.
586 ** Proces riadenia prichádzajúcej a odchádzajúcej komunikácie.
587 ** Proces segmentácie jednotlivých sietí a systémov.
588 * Zaznamenávanie udalostí a monitorovanie.
589 ** Proces zberu, ukladania a riadenia logov.
590 ** Proces bezpečnostného monitoringu koncových staníc.
591 ** Proces bezpečnostného monitoringu systémov a dátových úložísk.
592 ** Proces bezpečnostného monitoringu sieťových prvkov a sieťovej infraštruktúry.
593 ** Proces bezpečnostného monitoringu aktivít používateľov.
594 ** Proces bezpečnostného monitoringu aktivít privilegovaných používateľov.
595 ** Proces vyhodnocovania udalostí založený na “machine learning” algoritmoch a sledovaní správania sa používateľov (“behavioral analysis”).Riešenie kybernetických bezpečnostných incidentov.
596 ** Proces identifikácie, vyhodnocovania a riešenia bezpečnostných incidentov a podozrivých udalostí.
597
598 Okrem uvedených biznis funkcií je projekt zameraný aj na podporu pre oblasti:
599
600 * governance KIB a bezpečnostná dokumentácia,
601 * zavedenie procesov riadenia KIB pre všetky relevantné oblasti riadenia,
602 * audit, riadenie súladu a kontrolných činností - proces posudzovania súladu formou realizácie auditu KIB.
603
604
605
606 V alternatíve B odhadujeme, že za rovnaký čas (trvanie projektu), a z aktuálne dostupnými finančnými prostriedkami a ľudskými zdrojmi by SPU NR bola schopná zrealizovať a do praxe implementovať len nasledovné biznis funkcie:
607
608 * Riadenie aktív a riadenie rizík.
609 * Riadenie prístupov.
610
611 Implementácia len tých dvoch biznis funkcií je z pohľadu zabezpečenia ochrany informačných aktív SPU NR a naplnenia legislatívnych požiadaviek absolútne nepostačujúca.
612
613 \\
614
615 \\
616
617 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.8Multikriteriálnaanalýza"/}}2.8        Multikriteriálna analýza ==
618
619
620
621
622
623 (% class="wrapped" %)
624 (% class="" %)|(((
625 **// //**
626 )))|(((
627 KRITÉRIUM
628 )))|(((
629 ZDÔVODNENIE KRIÉRIA
630 )))|(((
631 MIRRI (výzva)
632 )))|(((
633 Organizácia
634 )))|(((
635 STAKEHOLDER
636
637 3
638 )))
639 (% class="" %)|(% rowspan="6" %)(((
640 BIZNIS VRSTVA
641
642 // //
643 )))|(((
644 A Súlad s legislatívou a zabezpečenie legislatívnych požiadaviek čo najjednoduchším riešením.
645 )))|(((
646 Je potrebné naplniť požiadavky zákonov 69/2018 Z. z. a 95/2019 Z. z., čo najefektívnejšie
647 )))|(((
648 áno
649 )))|(((
650 áno
651 )))|(((
652 \\
653 )))
654 (% class="" %)|(((
655 B Rýchlosť implementácie.
656 )))|(((
657 Z pohľadu zákona 69/2018 Z. z. je potrebné implementáciu stihnúť čo najskôr
658 )))|(((
659 áno
660 )))|(((
661 nie
662 )))|(((
663 \\
664 )))
665 (% class="" %)|(((
666 C Nízka náročnosť implementácie z pohľadu ľudských zdrojov a času
667 )))|(((
668 Vzhľadom na stav ľudských zdrojov je potrebné projekt navrhnúť tak, aby mal čo najmenšiu náročnosť na ľudské zdroje
669 )))|(((
670 áno
671 )))|(((
672 nie
673 )))|(((
674 \\
675 )))
676 (% class="" %)|(((
677 Kritérium D (KO)
678 )))|(((
679
680 )))|(((
681 \\
682 )))|(((
683 \\
684 )))|(((
685 \\
686 )))
687 (% class="" %)|(((
688 Kritérium E
689 )))|(((
690
691 )))|(((
692 \\
693 )))|(((
694 \\
695 )))|(((
696 \\
697 )))
698 (% class="" %)|(((
699 Kritérium F
700 )))|(((
701
702 )))|(((
703 \\
704 )))|(((
705 \\
706 )))|(((
707 \\
708 )))
709
710
711
712 \\
713
714 (% class="wrapped" %)
715 (% class="" %)|(((
716 Zoznam kritérií
717 )))|(((
718 Alternatíva
719
720 1
721 )))|(((
722 Spôsob
723
724 dosiahnutia
725 )))|(((
726 Alternatíva 2
727 )))|(((
728 Spôsob
729
730 dosiahnutia
731 )))
732 (% class="" %)|(((
733 Kritérium A
734 )))|(((
735 áno
736 )))|(((
737 Projekt zavádza procesy Governance v oblasti KIB
738 )))|(((
739 čiastočne
740 )))|(((
741
742 )))
743 (% class="" %)|(((
744 Kritérium B
745 )))|(((
746 áno
747 )))|(((
748 Realizácia výzvy je najrýchlejšou možnosťou implementácie
749 )))|(((
750 nie
751 )))|(((
752
753 )))
754 (% class="" %)|(((
755 Kritérium C
756 )))|(((
757 áno
758 )))|(((
759 Projekty budú realizované formou dodávky a budú minimalizovať nároky na interné ľudské zdroje
760 )))|(((
761 nie
762 )))|(((
763
764 )))
765 (% class="" %)|(((
766 Kritérium D
767 )))|(((
768
769 )))|(((
770
771 )))|(((
772
773 )))|(((
774
775 )))
776
777
778
779 Na základe vyhodnotenia MCA analýzy je možné konštatovať, že najvýhodnejšou alternatívou je alt. 1 - realizácia KIB v rámci tohto projektu.
780
781 // //
782
783 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.9Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}2.9        Stanovenie alternatív v aplikačnej vrstve architektúry ==
784
785 Na základe výberu Alternatívy A pre naplnenie cieľov projektu je nevyhnutné nastavenie procesov pre riadenie a kontinuálne zvyšovanie úrovne informačnej a kybernetickej bezpečnosti Organizácie.
786
787
788
789 Z pohľadu aplikačnej vrstvy architektúry  je účelom projektu:
790
791 * implementácia preventívnych služieb, ktorých cieľom je ochrana kybernetického priestoru s cieľom zamedziť narušeniu z vnútorného, alebo vonkajšieho prostredia,
792 * budovanie reaktívnych služieb za účelom identifikácie (preventívne služby) a riešenia (reaktívne služby) kybernetických bezpečnostných incidentov.
793
794
795
796 **Preventívne služby budú zamerané na prevenciu kybernetických bezpečnostných incidentov a budú sa skladať z týchto procesov a funkcií:**
797
798 * vytváranie bezpečnostného povedomia,
799 * vzdelávanie zamestnancov a správcov IS v oblasti kybernetickej bezpečnosti,
800 * technologický dozor,
801 * monitorovanie a evidencia kybernetických bezpečnostných incidentov,
802 * vykonávanie bezpečnostných auditov,
803 * poskytovanie informácií a údajov do jednotného informačného systému kybernetickej bezpečnosti a prijímanie a zasielanie včasného varovania pred bezpečnostnými incidentmi,
804 * zisťovanie a hodnotenie úrovne zraniteľnosti prvkov infraštruktúry,
805 * vykonávanie pravidelného hardeningu a aktualizácie infraštruktúry a softvérového vybavenia.
806
807
808
809 **Reaktívne služby pre bezpečnostný monitoring budú zamerané na riešenie kybernetických bezpečnostných incidentov a budú vykonávané prostredníctvom nasledujúcich procesov a funkcií:**
810
811 * detekcia kybernetických bezpečnostných incidentov,
812 * analýza kybernetických bezpečnostných incidentov,
813 * odozva, ohraničenie, riešenie a náprava následkov kybernetických bezpečnostných incidentov,
814 * reakcia na kybernetický bezpečnostný incident, podpora a koordinácia činnosti v rámci riešenia incidentov,
815 * návrh opatrení na zabránenie ďalšiemu pokračovaniu, šíreniu a opakovanému výskytu kybernetických bezpečnostných incidentov.
816
817
818
819 Aplikačná architektúra bude pre jednotlivé biznis funkcie, uvedené v časti biznis architektúry, tvorená nasledovnými aplikačnými modulmi:
820
821 * Riadenie aktív a riadenie rizík.
822 ** Implementácia nástroja na evidenciu aktív a realizáciu AR/BIA.
823 * Riadenie prístupov.
824 ** Implementácia VPN a 2FA.
825 ** Zavedenie 2FA pre administrátorov pre prístup k IS a zariadeniam.
826 * Hodnotenie zraniteľností.
827 ** Implementácia nástroja na skenovanie zraniteľností.
828 * Ochrana proti škodlivému kódu.
829 ** Rozšírenie aktuálnej AV ochrany aj o EDR/XDR ochranu.
830 * Sieťová a komunikačná bezpečnosť.
831 ** Implementácia NGFW.
832 * Zaznamenávanie udalostí a monitorovanie.
833 ** Implementácia LMS a SIEM.
834 * Riešenie kybernetických bezpečnostných incidentov.
835 ** Obstaranie SOC ako služby.
836
837
838
839 == {{id name="projekt_2612_Projektovy_zamer_detailny-2.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}2.10     Stanovenie alternatív v technologickej vrstve architektúry ==
840
841 Ciele projektu a súlad s platnou legislatívou KIB je možné naplniť iba výberom Alternatívy A, ktorá z pohľadu technologickej vrstvy znamená implementáciu požiadaviek.
842
843 // //
844
845 // //
846
847 // //
848
849 // //
850
851 // //
852
853 // //
854
855 // //
856
857 // //
858
859 // //
860
861 // //
862
863 // //
864
865 // //
866
867 // //
868
869 = {{id name="projekt_2612_Projektovy_zamer_detailny-3.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}3.     POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) =
870
871
872
873 (% class="wrapped" %)
874 (% class="" %)|(((
875 **ID**
876 )))|(((
877 **Aktivita/prevádzková dokumentácia (výstup)**
878 )))|(((
879 **Poznámka**
880 )))
881 (% class="" %)|(((
882 1.1
883 )))|(((
884 Vypracovanie smerníc a prevádzkovej dokumentácie riadenia informačnej bezpečnosti a kybernetickej bezpečnosti
885 )))|(((
886 Výstupom aktivity budú vytvorené/aktualizované nasledovné smernice a dokumenty:
887
888 ·        Stratégia kybernetickej bezpečnosti.
889
890 ·        Bezpečnostná politika.
891
892 ·        Bezpečnostná smernica pre používateľov.
893
894 ·        Smernica o bezpečnej prevádzke IS pre administrátorov.
895
896 ·        Smernica pre riadenie informačnej bezpečnosti.
897
898 ·        Smernica pre riadenie aktív a rizík, vrátane AR/BIA metodiky vytvorenej a v súlade s NBÚ metodikou a prispôsobenej podmienkam SPU NR.
899
900 ·        Smernica klasifikácie a kategorizácie IS a sietí.
901
902 ·        Smernica riadenia prístupových práv.
903
904 ·        Smernica pre riadenie dodávateľských služieb a 3tich strán.
905
906 ·        Smernica ohľadom bezpečnostných požiadaviek pre obstarávanie nových IS.
907
908 ·        Smernica o monitorovaní a riešení bezpečnostných incidentov.
909 )))
910 (% class="" %)|(((
911 1.2
912 )))|(((
913 Identifikácia a evidencia aktív
914 )))|(((
915 Vykonanie identifikácie a evidencie všetkých informačných aktív SPU NR.
916 )))
917 (% class="" %)|(((
918 1.3
919 )))|(((
920 Vykonanie klasifikácie informácií a kategorizácia sietí a informačných systémov
921 )))|(((
922 Vykonanie klasifikácie informácií a následne kategorizácie IS a sietí podľa požiadaviek aktuálnej legislatívy.
923
924 Na klasifikácii sa budú podieľať aj interní zamestnanci, cieľom projektu je aj transfer know- how, aby si bola organizácia schopná klasifikáciu následne realizovať aj vlastnými silami.
925 )))
926 (% class="" %)|(((
927 1.4
928 )))|(((
929 Realizácia AR/BIA
930 )))|(((
931 Zrealizovanie analýzy rizík a analýzy dopadov nad identifikovanými informačnými aktívami v súlade s metodikou AR/BIA vytvorenou v bode 1.1 a zaevidovanie výsledkov do nástroja na evidenciu aktív a aktualizáciu AR/BIA uvedeného v bode 2.1. Predmetom dodávky bude aj vytvorenie katalógu rizík a podpora pri procese jeho formálneho schvaľovania vedením SPU NR.
932 )))
933 (% class="" %)|(((
934 2.1
935 )))|(((
936 Nástroj na udržiavanie aktív a aktualizáciu AR/BIA
937 )))|(((
938 Informačný nástroj na efektívne udržiavanie aktuálneho zoznamu informačných aktív a pravidelné vykonávanie aktualizácie AR/BIA.
939 )))
940 (% class="" %)|(((
941 2.2
942 )))|(((
943 New Generation Firewall (NGFW)
944 )))|(((
945 Firewall na správu sieťovej prevádzky a blokovanie nebezpečnej sieťovej komunikácie. Firewall bude disponovať funkcionalitou DHCP server a rozšírenými bezpečnostnými funkciami typu WAF, sandboxing, content filtering and inspection, file filtering, TLS inspection, IPS, detekcia malvér a pod.. Súčasťou služby bude aj základná konfigurácia VLAN a FW pravidiel.
946 )))
947 (% class="" %)|(((
948 2.3
949 )))|(((
950 Nasadenie EDR/XDR a rozšírenie existujúcej AV ochrany
951 )))|(((
952 Rozšírenie licencií existujúceho AV riešenia na všetky koncové stanice  a servery a rozšírenie analytických a detekčných schopností existujúceho AV riešenia o EDR/XDR ochranu. Prevencia, detekcia a reakcia na bezpečnostné incidenty využívajúca technológiu XDR, ktorá poskytuje zvýšenú viditeľnosť a prehľad na všetkých úrovniach v kombinácii s threat-hunting schopnosťami, s kompletnou viacvrstvovou ochranou vrátane koncových staníc a dát (EDR). Súčasťou riešenia bude aj detailné preverenie, analýza a diagnostika všetkých koncových zariadení z pohľadu prípadnej aktuálnej infekcie malvérom a jeho odstránenia pre bezpečné nasadenie a funkčnosť EDR/XDR ochrany.
953 )))
954 (% class="" %)|(((
955 2.4
956 )))|(((
957 Implementácia LMS
958 )))|(((
959 Nasadenie Log manažment systému (LMS) za účelom zberu logov zo všetkých systémov, aplikácií a sieťových prvkov pre následné nasadenie Security Incident and Event Management (SIEM) systému.
960
961 LMS bude poskytovať dostatočnú kapacitu pre uloženie všetkých logov min. po dobu 6 mesiacov. Implementácia zahŕňa zmapovania súčasných logov, nastavenie logovania zo všetkých relevantných systémov, aplikácii a sieťových zariadení a ich konsolidácia.
962 )))
963 (% class="" %)|(((
964 2.5
965 )))|(((
966 Implementácia SIEM
967 )))|(((
968 Systém pre bezpečnostný monitoring (SIEM) bude poskytovať konfigurovateľnú funkcionalitu detekcie hrozieb a reakcie na bezpečnostné incidenty pomocou „real time“ vyhodnocovania a korelácie logov z LMS systému pre širokú škálu hrozieb a útokov. SIEM bude poskytovať možnosť monitorovať virtuálne, ale aj fyzické systémy infraštruktúry. SIEM bude monitorovať a korelovať všetky typy logovaných udalostí, vrátane rôznych OS (Windows, Unix) a zariadení (IDS/IPS, FW a pod.).
969 )))
970 (% class="" %)|(((
971 2.6
972 )))|(((
973 SOC as a service
974 )))|(((
975 Zavedenie služby SOC – Security Operation Center (SOC as a service) bude zabezpečené vrátane externej podpory riešenia bezpečnostných incidentov. SOC bude zabezpečený u dodávateľa – predstavuje službu výkonu bezpečnostného monitoringu, analyzovania a vyhodnocovania udalostí identifikovaných v rámci SIEM a zasielania notifikácií o prípadných bezpečnostných incidentoch pracovníkom SPU NR (mail, telefón, SMS, ticketing systém) a podporu pri riešení a analyzovaní bezpečnostných incidentov.
976 )))
977 (% class="" %)|(((
978 2.7
979 )))|(((
980 Dvojfaktorová autentifikácia
981 )))|(((
982 Návrh a zabezpečenie SW/HW riešenia 2FA  (napr. formou mobilnej autentifikácie) na strane používateľov najmä pri vzdialenom prístupe a na strane administrátorov, resp. tzv. „power users“, pri prístupe k správe systémov SPU NR. Súčasťou riešenia musí byť aj analýza využitia a prípadne rozšírenia možností existujúcej formy viac-faktorovej autentifikácie (MS Authenticator) o prípadné ďalšie licencie, prípadne funkcionalitu.
983 )))
984 (% class="" %)|(((
985 2.8
986 )))|(((
987 Vulnerability Scaner
988 )))|(((
989 Nasadenie nástroja pre interné (zariadenia v internej sieti) a externé (verejne dostupné IP adresy) skenovanie zraniteľností. Prípadne môže byť dodané ako cloudová služba.
990 )))
991 (% class="" %)|(((
992 3.1
993 )))|(((
994 Audit KB
995 )))|(((
996 Pre-financovanie auditu kybernetickej bezpečnosti v zmysle §29 zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti, ktorý bude zrealizovaný tesne pred ukončením projektu.
997 )))
998 (% class="" %)|(((
999 3.2
1000 )))|(((
1001 Aktualizácia AR/BIA
1002 )))|(((
1003 Vzhľadom na odhadované trvanie projektu cca 1 rok, a značné zmeny, ktoré implementácie projektu prinesie, je žiadúce tesne pred ukončením projektu vykonať aj aktualizáciu AR/BIA. Prvotná AR/BIA bude zrealizovaná hneď na začiatku projektu.
1004 )))
1005
1006
1007
1008 = {{id name="projekt_2612_Projektovy_zamer_detailny-4.NÁHĽADARCHITEKTÚRY"/}}4.     NÁHĽAD ARCHITEKTÚRY =
1009
1010
1011
1012 Náhľad architektúry sa nachádza v dokumente Prístup k projektu.
1013
1014
1015
1016 = {{id name="projekt_2612_Projektovy_zamer_detailny-5.ROZPOČETAPRÍNOSY"/}}5.     ROZPOČET A PRÍNOSY =
1017
1018
1019
1020 Prínosy projektu sú vypočítané na základe zákona č. 69/2018 Z. z., kde zákonodarca priamo v §31 ods. 2, písm. C ohodnotil pokutou do 1 percenta obratu, maximálne 300 000 EUR. Vzhľadom na zmeny v bezpečnostnom prostredí (zvýšenie frekvencií útokov, zraniteľností ako aj dopadov) je dôvodné predpokladať, že dnes by zákonodarca toto hodnotenie ešte zvýšil. Z tohto dôvodu považujeme za hodnotu "non-compliance" práve 300 000 EUR.
1021
1022
1023
1024 Túto hodnotu je možné považovať za minimálny prínos, nakoľko je možné uvažovať aj tým smerom, že bez implementácie Governance kybernetickej bezpečnosti hrozí riziko, že investície do tejto oblasti skončia bez zavedených procesov (a tým pádom nebudú ani zďaleka dosahovať svoj potenciál).
1025
1026 Tento prínos by však bol náročne objektívne ohodnotiteľný, preto zostávame pri hodnotení stanovenom zákonodarcom.
1027
1028
1029
1030 == {{id name="projekt_2612_Projektovy_zamer_detailny-5.1Sumarizácianákladovaprínosov"/}}5.1        Sumarizácia nákladov a prínosov ==
1031
1032
1033
1034 (% class="wrapped" %)
1035 (% class="" %)|(((
1036 Náklady
1037 )))|(((
1038 Názov modulu
1039 )))|(((
1040 Názov modulu
1041 )))|(((
1042 Názov modulu
1043 )))
1044 (% class="" %)|(((
1045 **Všeobecný materiál**
1046 )))|(((
1047 RIA
1048 )))|(((
1049 SIEM
1050 )))|(((
1051 XDR
1052 )))
1053 (% class="" %)|(((
1054 **IT - CAPEX**
1055 )))|(((
1056 21.600 EUR
1057 )))|(((
1058 86.004 EUR
1059 )))|(((
1060 216.000 EUR
1061 )))
1062 (% class="" %)|(((
1063 Aplikácie
1064 )))|(((
1065 \\
1066 )))|(((
1067 \\
1068 )))|(((
1069 // //
1070 )))
1071 (% class="" %)|(((
1072 SW
1073 )))|(((
1074 \\
1075 )))|(((
1076 \\
1077 )))|(((
1078 // //
1079 )))
1080 (% class="" %)|(((
1081 HW
1082 )))|(((
1083 \\
1084 )))|(((
1085 \\
1086 )))|(((
1087 // //
1088 )))
1089 (% class="" %)|(((
1090 **IT - OPEX- prevádzka**
1091 )))|(((
1092 2.160 EUR
1093 )))|(((
1094 7.300 EUR
1095 )))|(((
1096 8.100 EUR
1097 )))
1098 (% class="" %)|(((
1099 Aplikácie
1100 )))|(((
1101 \\
1102 )))|(((
1103 \\
1104 )))|(((
1105 // //
1106 )))
1107 (% class="" %)|(((
1108 SW
1109 )))|(((
1110 \\
1111 )))|(((
1112 \\
1113 )))|(((
1114 // //
1115 )))
1116 (% class="" %)|(((
1117 HW
1118 )))|(((
1119 \\
1120 )))|(((
1121 \\
1122 )))|(((
1123 // //
1124 )))
1125
1126
1127
1128 = {{id name="projekt_2612_Projektovy_zamer_detailny-6.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}6.     HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA =
1129
1130
1131
1132
1133
1134 (% class="wrapped" %)
1135 (% class="" %)|(((
1136 ID
1137 )))|(((
1138 FÁZA/AKTIVITA
1139 )))|(((
1140 ZAČIATOK
1141
1142 (odhad termínu)
1143 )))|(((
1144 KONIEC
1145
1146 (odhad termínu)
1147 )))
1148 (% class="" %)|(((
1149 1.
1150 )))|(((
1151 Prípravná fáza a Iniciačná fáza
1152 )))|(((
1153 05/2024
1154 )))|(((
1155 10/2024
1156 )))
1157 (% class="" %)|(((
1158 2.
1159 )))|(((
1160 Realizačná fáza
1161 )))|(((
1162 11/2024
1163 )))|(((
1164 01/2026
1165 )))
1166 (% class="" %)|(((
1167 2a
1168 )))|(((
1169 Analýza a Dizajn
1170 )))|(((
1171 11/2024
1172 )))|(((
1173 04/2025
1174 )))
1175 (% class="" %)|(((
1176 2b
1177 )))|(((
1178 Nákup technických prostriedkov, programových prostriedkov a služieb
1179 )))|(((
1180 01/2025
1181 )))|(((
1182 06/2025
1183 )))
1184 (% class="" %)|(((
1185 2c
1186 )))|(((
1187 Implementácia a testovanie
1188 )))|(((
1189 05/2025
1190 )))|(((
1191 12/2025
1192 )))
1193 (% class="" %)|(((
1194 2d
1195 )))|(((
1196 Nasadenie
1197 )))|(((
1198 11/2025
1199 )))|(((
1200 12/2025
1201 )))
1202 (% class="" %)|(((
1203 3.
1204 )))|(((
1205 Dokončovacia fáza
1206 )))|(((
1207 12/2025
1208 )))|(((
1209 01/2026
1210 )))
1211 (% class="" %)|(((
1212 4.
1213 )))|(((
1214 Podpora prevádzky (SLA)
1215 )))|(((
1216 02/2026
1217 )))|(((
1218 02/2030
1219 )))
1220
1221 \\
1222
1223 ,
1224
1225 // //
1226
1227 // //
1228
1229 [[image:attach:image-2024-5-23_16-54-16-1.png||thumbnail="true" height="250"]]
1230
1231 \\
1232
1233 = {{id name="projekt_2612_Projektovy_zamer_detailny-7.PROJEKTOVÝTÍM"/}}7.     PROJEKTOVÝ TÍM =
1234
1235
1236
1237 Zostavuje sa **Riadiaci výbor (RV),** v minimálnom zložení:
1238
1239 * Predseda RV
1240 * Biznis vlastník
1241 * Zástupca prevádzky
1242 * Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen)
1243 * Projektový manažér objednávateľa (PM)
1244
1245 \\
1246
1247 \\
1248
1249 \\
1250
1251 (% class="wrapped" %)
1252 (% class="" %)|(((
1253 ID
1254 )))|(((
1255 Meno a Priezvisko
1256 )))|(((
1257 Pozícia
1258 )))|(((
1259 Oddelenie
1260 )))|(((
1261 Rola v projekte
1262 )))
1263 (% class="" %)|(((
1264 1.
1265 )))|(((
1266 Ing. Ľubica Požgajová
1267 )))|(((
1268 odborný zamestnanec
1269 )))|(((
1270 Kancelária projektových a transferových činností
1271 )))|(((
1272 Projektový manažér
1273 )))
1274 (% class="" %)|(((
1275 2.
1276 )))|(((
1277 Ing. Ľuboš Határ
1278 )))|(((
1279 odborný zamestnanec IT
1280 )))|(((
1281 Centrum informačných a komunikačných technológií
1282 )))|(((
1283 Odborný zamestnanec IT (Implementácia bezpečnostných riešení)
1284 )))
1285 (% class="" %)|(((
1286 3.
1287 )))|(((
1288 Ing. Karol Kania
1289 )))|(((
1290 odborný zamestnanec IT
1291 )))|(((
1292 Centrum informačných a komunikačných technológií
1293 )))|(((
1294 Manažér kybernetickej bezpečnosti
1295 )))
1296 (% class="" %)|(((
1297 4.
1298 )))|(((
1299 Juraj Daniš
1300 )))|(((
1301 odborný zamestnanec IT
1302 )))|(((
1303 Centrum informačných a komunikačných technológií
1304 )))|(((
1305 Odborný zamestnanec IT (Bezpečnostný analytik)
1306 )))
1307
1308 \\
1309
1310 == {{id name="projekt_2612_Projektovy_zamer_detailny-7.1PRACOVNÉNÁPLNE"/}}7.1        PRACOVNÉ NÁPLNE ==
1311
1312
1313
1314 __Riadiaci výbor projektu budú tvoriť:__
1315
1316 Členovia Riadiaceho výboru s hlasovacím právom:
1317
1318 * predseda Riadiaceho výboru projektu
1319 * manažér kybernetickej bezpečnosti objednávateľa (biznis vlastník), môže byť totožný s predsedom RV,
1320 * zástupca prevádzky
1321
1322 \\
1323
1324 Členovia Riadiaceho výboru bez hlasovacieho práva:
1325
1326 * projektový manažér prijímateľa
1327 * zástupca QA SKB MIRRI SR
1328 * projektový manažér SO MIRRI SR
1329 * projektový manažér dodávateľa
1330 * zástupca dodávateľa
1331
1332 \\
1333
1334 Určenie zodpovednosti členov Riadiaceho výboru
1335
1336 Hlavným záujmom a zodpovednosťou predsedu Riadiaceho výboru projektu je:
1337
1338 * celkovo zodpovedať za projekt,
1339 * kontrolovať súlad projektu a projektových cieľov so strategickými cieľmi,
1340 * zabezpečiť a udržať finančné a personálne krytie realizácie projektu,
1341 * zabezpečiť nákladovo prijateľný prístup v projekte,
1342
1343 Hlavným záujmom a zodpovednosťou biznis vlastníka je:
1344
1345 * schválenie funkčných a technických požiadaviek alebo ich zmien, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu,
1346 * definovanie očakávaní na kvalitu projektu, kritérií kvality projektových produktov, prínosov pre koncových používateľov a požiadaviek na
1347 * bezpečnosť,
1348 * definovanie merateľných výkonnostných ukazovateľov projektov a prvkov,
1349 * schválenie akceptačných kritérií,
1350 * odsúhlasenie spustenia výstupov projektu do produkčnej prevádzky,
1351 * dostupnosť ľudských zdrojov alokovaných na realizáciu projektu
1352
1353 Hlavným záujmom a zodpovednosťou zástupcu dodávateľa je:
1354
1355 * návrh riešenia, vytvorenie, vývoj, implementáciu, otestovanie a nasadenie projektových produktov,
1356 * zodpovedá za plnenie a dodávku predmetu projektu v zmluvne dohodnutom rozsahu, čase, kvalite a nákladoch,
1357
1358 .
1359
1360 = {{id name="projekt_2612_Projektovy_zamer_detailny-8.PRÍLOHY"/}}8.     PRÍLOHY =
1361
1362
1363
1364 **Príloha: **Zoznam rizík a závislostí (Excel)
1365
1366 **Príloha:** Katalóg požiadaviek
1367
1368 // //
1369
1370