projekt_2657_Projektovy_zamer_detailny
PROJEKTOVÝ ZÁMER
manažérsky výstup I-02
podľa vyhlášky MIRRI č. 401/2023 Z. z.
Povinná osoba | Východoslovenský ústav srdcových a cievnych chorôb, a.s. |
Názov projektu | Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – Východoslovenského ústavu srdcových a cievnych chorôb |
Zodpovedná osoba za projekt | Ing. Marián ALBERT, PhD., MBA |
Realizátor projektu | Východoslovenský ústav srdcových a cievnych chorôb, a.s. |
Vlastník projektu | Východoslovenský ústav srdcových a cievnych chorôb, a.s. |
Schvaľovanie dokumentu
Položka | Meno a priezvisko | Organizácia | Pracovná pozícia | Dátum | Podpis (alebo elektronický súhlas) |
Vypracoval | Ing. Marián ALBERT, PhD., MBA | Východoslovenský ústav srdcových a cievnych chorôb, a.s. | Manažér kybernetickej bezpečnosti | 3.6.2024 |
|
1. História DOKUMENTU
Verzia | Dátum | Zmeny | Meno |
0.1 | 9.5.2024 | Pracovný návrh |
|
0.2 | 10.5.2024 | Zapracovanie pripomienok |
|
0.3 | 21.5.2024 | Zapracovanie pripomienok |
|
|
|
|
|
2. DEFINOVANIE PROJEKTU
2.1 Manažérske zhrnutie
Tento dokument je vypracovaný v súlade s Vyhláškou č. 401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy. Dokument Projektový zámer pre iniciačnú fázu je určený na rozpracovanie informácií k projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, alokovaní rozpočtu, ľudských zdrojov a prechode do realizačnej fázy.
Ide o detailný projektový zámer k výzve "Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – zdravotnícke zariadenia". Účelom dokumentu je rozšíriť spôsobilosti v oblasti informačnej a kybernetickej bezpečnosti a zabezpečiť súlad so zákonom č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej ako “zákon o ITVS”) a č. 69/2018 Z. z. o kybernetickej bezpečnosti (ďalej len „zákon o KB“) v oblasti Governance kybernetickej bezpečnosti.
Aktuálna situácia v oblasti informačnej a kybernetickej bezpečnosti (ďalej ako “KIB”) v našej organizácii nie je ideálna. Východoslovenský ústav srdcových a cievnych chorôb, a.s. (ďalej ako ”VÚSCH”) nemá implementované všetky riešenia a opatrenia kybernetickej bezpečnosti pre zvýšenie úrovne informačnej a kybernetickej bezpečnosti. Z externého pohľadu sa zvyšuje frekvencia a závažnosť útokov, z interného pohľadu sa zase neustále zvyšuje závislosť na informačných aktívach a IT systémoch. Zvyšujú sa teda hrozby, zraniteľnosti a následne aj dopady bezpečnostných incidentov. Realizácia projektu zabezpečí zlepšenie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností, kapacít a spôsobilostí pre plnenie úloh v oblasti KIB.
VÚSCH nemá implementované požiadavky v oblasti KIB z nasledovných dôvodov:
- nie sú k dispozícii dostatočné personálne kapacity pre oblasť riadenia KIB a na prevádzku bezpečnostných systémov a riešení,
- nie sú k dispozícii ani dostatočné finančné zdroje,
- nemáme aktualizovanú analýzu rizík a analýzu dopadov (AR/BIA), riziká nie sú dostatočne formálne riadené,
- nemáme spracované základné dokumenty pre niektoré oblasti riadenia informačnej bezpečnosti, z ktorých by vyplývalo, aké opatrenia je potrebné implementovať a ako a akým spôsobom ich realizovať,
- nemáme zavedené niektoré procesy riadenia KIB.
Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti, v nadväznosti na výsledky auditu organizácie, čo chceme naplniť nasledujúcimi pod-aktivitami:
- Aktivity ohľadom vypracovania dokumentácie a nastavenia procesov riadenia KIB:
- aktualizácia stratégie kybernetickej bezpečnosti,
- aktualizácia bezpečnostnej politiky kybernetickej bezpečnosti,
- vytvorenie / aktualizácia ďalších interných smerníc a politík pre všetky relevantné oblasti riadenia KIB (najmä smernica pre používateľov ohľadom IB, BCM politika, SSDLC smernica, riadenie bezpečnosti v prevádzke IT a pod.).
- Analytické aktivity:
- aktualizácia identifikácie a evidencie informačných aktív,
- detailná klasifikácia informácií a kategorizácia IS a sietí,
- analýza rizík a analýza dopadov (AR/BIA) aj so zapojením vlastníkov aktív,
- zavedenie procesu formálneho rozhodovania ohľadom riadenia identifikovaných rizík,
- na základe výsledkov AR/BIA zadefinovanie stratégie obnovy pre jednotlivé IS,
- aktualizácia plánu zálohovania podľa výsledkov AR/BIA,
- identifikácia zdrojov log súborov potrebných pre komplexné vyhodnocovanie bezpečnostných udalostí, analýza štruktúry log súborov, návrh optimálneho zberu log súborov, návrh optimálneho uchovávanie log súborov pre potreby forenznej analýzy,
- Implementačné aktivity bezpečnostných riešení:
- zavedenie nástroja na udržiavanie aktív a aktualizáciu AR/BIA a zaškolenie administrátorov VÚSCH,
- dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie bezpečnostného riešenia pre ochranu kritických infraštruktúrnych prvkov (serverov) voči zraniteľnostiam – implementácia funkcionality „virtual patching“ pre tzv. „legacy“ systémy, na ktoré už nie sú vydávané bezpečnostné záplaty a ochrany voči tzv. „zero-day“ zraniteľnostiam a zaškolenie administrátorov VÚSCH,
- dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie systému bezpečnostného monitoringu (SIEM) s integrovaným centrálnym log manažmentom pre účely agentského aj bez-agentského zberu logov zo systémov VÚSCH, sieťových zariadení a koncových staníc, spoločne s funkcionalitami XDR (Extended detection and response), ABA (Attacker Behavior Analytics), UBA (User Behavior Analytics), NTA (Network Traffic Analysis), FAAM (File Access Activity Monitoring), FIM (File Integrity Monitoring), Deception Technology (Honey Pots/User/File/Credential) pre zabezpečenie komplexného monitoringu a možnosti vyhodnocovania bezpečnostných udalostí vrátane zaškolenia administrátorov VÚSCH,
- zabezpečenie služby bezpečnostného monitoringu od externého subjektu (SOC as a service) a zladenie interných procesov riešenia bezpečnostných incidentov s procesmi SOC,
- dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie MFA na všetky VPN pripojenia a na prístup „power users“ k správe IS a zaškolenie administrátorov VÚSCH,
- dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie interného nástroja na skenovanie zraniteľností (vulnerability scaner) s možnosťou previazania a plnej kompatibility so SIEM riešením, pre testovanie interných systémov, pracovných staníc, sieťovej infraštruktúry a rovnako aj IP adries VÚSCH dostupných zo siete internet, vrátane zaškolenia administrátorov VÚSCH,
- dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie interného nástroja na bezpečnostné testovanie zamestnancov formou phishingových kampaní a zaškolenie administrátora VÚSCH,
- vykonanie nasledovných bezpečnostných testovaní:
- vulnerability test (scan) interných systémov, pracovných staníc, sieťovej infraštruktúry,
- phishingové testovanie interných zamestnancov VÚSCH.
- Pre-financovanie nasledovných, legislatívou vyžadovanej aktivity:
- pre-financovanie aktualizácie inventarizácie aktív, klasifikácie IS a analýzy rizík tesne pred ukončením projektu po úspešnej implementácii vyššie uvedených bezpečnostných riešení.
Výsledkom projektu bude implementácia základných dokumentov a nastavenie základného rámca a procesov riadenia KIB, zrealizovaná klasifikácia a kategorizácia a AR/BIA, a zavedený formalizovaný proces riadenia rizík, vrátane podpory IKT nástrojom. Okrem toho projekt zabezpečí nasadenie potrebných bezpečnostných nástrojov, najmä pre účely zberu a ukladania logov a bezpečnostného monitoringu, skenovanie zraniteľností, rozšírenej ochrany kritických prvkov infraštruktúry, ale napr. aj riešenie viac-faktorovej autentifikácie a pod.
Po implementácii projektu bude proces už zavedený a vykonávaný internými ľuďmi, predovšetkým manažérom kybernetickej bezpečnosti, okrem služby SIEM/SOC, ktorá bude zabezpečená externou formou – externými kapacitami..
Celková žiadaná výška ŽoNFP je 299 614, 40 EUR.
2.2 Motivácia a rozsah projektu
Hlavnou motiváciou projektu je zvýšenie úrovne KIB, aby VÚSCH bol lepšie pripravený čeliť interným a externým hrozbám v oblasti kybernetickej bezpečnosti. Na rozdiel od súčasného stavu bude disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého prostredia, ako aj ochranu dát.
Medzi hlavné ciele systému riadenia KIB patria:
- zabezpečenie správnej a bezpečnej prevádzky prostriedkov spracúvajúcich informácie,
- monitorovanie prostredia,
- evidencia a ošetrovanie podozrivých udalostí a bezpečnostných incidentov s dôrazom na prevenciu ich opakovaného výskytu.
Na rozdiel od súčasného stavu bude VÚSCH disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého prostredia, ako aj ochranu dát.
Navrhovaný projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – zdravotnícke zariadenia" súvisí najmä s naplnením povinností:
- definovanými v zákone č. 69/2018 Z. z. Zákon o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „zákon o KB") a v zákone č. 95/2019 Z. z. Zákon o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ITVS"),
- opatreniami definovanými v § 20 zákona o KB,
- nutnosť zvýšenia úrovne a schopnosti zabezpečovať a riadiť informačnú a kybernetickú bezpečnosť vzhľadom na sústavne sa zvyšujúce hrozby a riziká,
- zabezpečenie realizácie spoločných blokov bezpečnostnej architektúry v súlade s NKIVS a strategickou prioritou informačnej a kybernetickej bezpečnosti,
- ako reakcia na aktuálny nedostatočný stav úrovne vyspelosti procesov riadenia KIB,
- ako reakcia na aktuálne zmeny v používaní IT, ako aj závažné útoky v oblasti kybernetickej bezpečnosti.
Projekt rieši nasledovné špecifické problémy v oblasti kybernetickej bezpečnosti:
- Nová legislatíva v oblasti KIB je náročne implementovateľná bez značných investícií a najmä bez potrebných expertných ľudských zdrojov.
- Absencia fundovaných ľudí, ale aj vzorov, návodov, metodických usmernení a inštrukcií.
- VÚSCH nemá vykonanú detailnú inventarizáciu informačných aktív, klasifikáciu a kategorizáciu IS a sietí, analýzu rizík a analýzu dopadov, zabezpečený formalizovaný a opakovaný proces riadenia identifikovaných rizík (ich mitigácie), ktoré sú nevyhnutným a nutným predpokladom pre efektívne riadenie KIB a ďalší rozvoj v tejto oblasti, inventarizáciu aktív a riadenie rizík vykonávajú zväčša neformalizovaným spôsobom bez IKT podpory.
- Nie je zadefinovaný dizajn bezpečnostných opatrení pre jednotlivé klasifikačné stupne a kategórie IS a chýba aj základná sada zákonom o KB požadovanej dokumentácie a základných interných smerníc pre niektoré oblasti riadenia KIB.
Chýbajú bezpečnostné funkcie najmä v oblasti:
- evidencie aktív a podpory AR/BIA,
- viac-faktorovej autentifikácie,
- automatického a kontinuálneho preverovania zraniteľností jednotlivých systémov,
- centrálneho zberu logov a auditných záznamov,
- komplexného bezpečnostného monitoringu,
- sieťovej a komunikačnej bezpečnosti.
Rovnako chýbajú ľudské zdroje pre celkové riadenie KIB ale najmä pre oblasti:
- konsolidácie logov a auditných záznamov,
- analyzovanie bezpečnostných udalostí a incidentov minimálne v režime 8/5 a ich vyhodnocovanie,
- riešenie bezpečnostných incidentov,
- obnova systémov do pôvodného stavu v prípade výskytu incidentu alebo poruchy systémov.
Informačné systémy v správe VÚSCH:
- Nemocničný informačný systém Promis.
- PACS - Konzola T30.
- Laboratórny informačný systém.
- Ekonomický informačný systém - Softip profit.
- Dochádzkový informačný systém SVYDO.
- Mailový server Kerio Connect.
- Service desk Alvao + Alvao asset management console.
- Webové sídlo VÚSCH.
Implementácia projektu bude prebiehať v rámci oprávneného typu akcie: Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy a zdravotníckych zariadení v nasledovných krokoch:
Hlavná aktivita: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti
Jednotlivé pod-aktivity v rámci implementácie projektu:
- Analýza a dizajn bude obsahovať:
- konzultačné a analytické práce spojené s identifikáciou možností realizácie, potrebných zdrojov a riešení,
- identifikáciu a analýzu rolí, procesov a integrácii,
- funkčnú a nefunkčnú špecifikáciu celého riešenia,
- definíciu všetkých manažérskych a špecializovaných produktov spolu s akceptačnými kritériami.
- Nákup HW a krabicového SW pozostáva z nákupu hardvérového a softvérového vybavenia
- Nástroj na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti.
- Bezpečnostné riešenie ochrany kritických sieťových prvkov.
- Vulnerability scanner.
- Implementácia bude obsahovať:
- implementáciu a nastavenie jednotlivých technických služieb,
- implementácia bezpečnostných opatrení,
- implementácia proaktívnych a reaktívnych služieb,
- obvyklé testovanie celého riešenia popri implementácii,
- zabezpečenie služby SOC od externého subjektu,
- zladenie interných procesov riešenia bezpečnostných incidentov (internej smernice) s procesmi SOC.
- Testovanie obsahuje:
- testovanie funkcionality riešenia,
- vulnerability testovanie,
- testovanie integrácii,
- pilotnú prevádzku,
- akceptačné testovanie.
- Nasadenie obsahuje:
- nasadenie riešenia do produkčného prostredia,
- školenia pre celé riešenie,
- prechod na plnú prevádzku.
- Podporná aktivita – Projektový manažér interný/externý na riadenie hlavných aktivít projektu, manažér kybernetickej bezpečnosti – kontrola a riadenie implementácie bezpečnostných riešení, bezpečnostný analytik – podpora implementácie bezpečnostných riešení a ich bezpečnostnej konfigurácie.
- Podporná aktivita – Publicita a informovanosť vzhľadom na povahu projektu obsahuje iba povinné položky, t.j. umiestnenie trvalo vysvetľujúcej tabule a dočasný veľkoplošný pútač
2.3 Zainteresované strany/Stakeholderi
ID | AKTÉR / STAKEHOLDER | SUBJEKT (názov / skratka) | ROLA (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.) | Informačný systém (MetaIS kód a názov ISVS) |
1. | Východoslovenský ústav srdcových a cievnych chorôb, a.s. |
| Administrátor a používateľ bezpečnostných riešení |
|
2.4 Ciele projektu
ID |
Názov cieľa | Názov strategického cieľa | Spôsob realizácie strategického cieľa |
1 | RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy | Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy. | Implementácia projektu |
2.5 Merateľné ukazovatele (KPI)
ID |
ID/Názov cieľa | Názov | Merná jednotka | Čas plnenia merateľného ukazovateľa projektu | závislosti merateľného ukazovateľa projektu) | Príznak rizika | Relevancia k HP |
VÝSTUP PO095 / PSKPSOI12 | RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy | Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov | verejné inštitúcie | ku koncu realizácie hlavných aktivít projektu | maximálna hodnota | nie | n/a |
VÝSLEDOK PR017 / PSKPRCR11 | RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy | Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov | Používatelia/rok | v rámci udržateľnosti projektu | maximálna hodnota | nie | n/a |
2.6 Riziká a závislosti
Zoznam rizík a závislosti sa nachádzajú v samostatnej prílohe.
2.7 Stanovenie alternatív v biznisovej vrstve architektúry
V rámci biznis architektúry sú popísané služby, ktoré by v zmysle §20 zákona o KB, mali byť implementované za účelom vytvorenia efektívneho a spoľahlivého systému kybernetickej ochrany IS VS a implementácie bezpečnostných opatrení vyžadovaných zákonom o KB. Na základe tohto projektu sa implementujú služby bezpečnosti definované v §20 zákona o KB, resp. zefektívnia sa staré postupy a opatrenia, a tým sa zvýši úroveň KIB a zabezpečí sa súlad s legislatívnymi požiadavkami.
Cieľom tohto projektu je implementovať systém riadenia KIB a bezpečnostné opatrenia v súlade so zákonom o KB, a to hlavne:
- zvýšením úrovne governance a vyspelosti procesov riadenia KIB,
- zvýšením ochrany pred útokmi z externého prostredia,
- zvýšením schopnosti detekcie a reakcie na škodlivé aktivity a bezpečnostné incidenty,
- zvýšením úrovne ochrany dát, dátových prenosov a komunikácie,
- zvýšením schopnosti proaktívne identifikovať možné zraniteľnosti prevádzkovaných systémov.
Bez implementácie governance, procesov a analýzy rizík nie je možné efektívne riadiť informačnú a kybernetickú bezpečnosť a zabezpečiť efektívne vynakladanie prostriedkov na IKIB a nie je možné efektívne implementovať ďalšie, dodatočné bezpečnostné opatrenia, riešenia a systémy ochrany.
Alternatívy riešenia sú nasledovné:
Alternatíva 1: realizácia KIB v rámci tohto projektu
Alternatíva 2: ponechanie realizácie bezpečnostných opatrení a rozvoja KIB v rámci zdrojov, kapacít a rozpočtu organizácie, čo predstavuje realizáciu za veľmi dlhý čas a najmä aktuálny nedostatok ľudských zdrojov na implementáciu všetkých potrebných bezpečnostných riešení.
Projekt na úrovni biznis architektúry v súlade s Alternatívou A bude pozostávať z nasledovných biznis funkcií, ktoré budú realizovať nižšie uvedené procesy:
- Riadenie aktív a riadenie rizík.
- Proces evidencie a správy aktív.
- Proces klasifikácie informácií a kategorizácie IS a sietí.
- Proces realizácie AR/BIA.
- Proces rozhodovania ohľadom riadenia identifikovaných rizík.
- Proces stanovenia stratégie obnovy na základe výsledkov AR/BIA (RTO).
- Proces definovania plánu zálohovania na základe výsledkov AR/BIA (RPO).
- Riadenie prístupov.
- Proces MFA k VPN a pre prístup „power users“ k správe IS.
- Sieťová a komunikačná bezpečnosť.
- Proces „virtuálneho patchovania“ – ochrany kritických prvkov infraštruktúry („legacy“ systémov).
- Zaznamenávanie udalostí a monitorovanie.
- Proces bezpečného ukladania a centrálneho zhrávania logov.
- Proces bezpečnostného monitoringu koncových staníc.
- Proces bezpečnostného monitoringu systémov a dátových úložísk.
- Proces bezpečnostného monitoringu sieťových prvkov a sieťovej infraštruktúry.
- Proces bezpečnostného monitoringu aktivít používateľov.
- Proces bezpečnostného monitoringu aktivít privilegovaných používateľov.
- Proces vyhodnocovania udalostí založený na “machine learning” algoritmoch a sledovaní správania sa používateľov (“behavioral analysis”) a identifikácie kybernetických bezpečnostných incidentov.
- Riešenie bezpečnostných incidentov.
- Proces vyhodnocovania a riešenia bezpečnostných incidentov a podozrivých udalostí aj vo väzbe na SOC.
- Identifikácia zraniteľností a bezpečnostné testovanie.
- Proces skenovania zraniteľností jednotlivých IS a sieťových zariadení.
- Proces zvyšovania kybernetickej odolnosti VÚSCH formou bezpečnostných testovaní (phishing-ových simulácií).
Okrem uvedených biznis funkcií je projekt zameraný aj na podporu pre oblasti:
- governance KIB a bezpečnostná dokumentácia,
- zavedenie procesov riadenia KIB pre všetky relevantné oblasti riadenia.
V alternatíve B odhadujeme, že za rovnaký čas (trvanie projektu), a z aktuálne dostupnými finančnými prostriedkami a ľudskými zdrojmi by VÚSCH bola schopná zrealizovať a do praxe implementovať len nasledovné biznis funkcie:
- Riadenie aktív a riadenie rizík.
- Identifikácia zraniteľností a bezpečnostné testovanie.
Implementácia len tých dvoch biznis funkcií je z pohľadu zabezpečenia ochrany informačných aktív VÚSCH a naplnenia legislatívnych požiadaviek absolútne nepostačujúca.
2.8 Multikriteriálna analýza
| KRITÉRIUM | ZDÔVODNENIE KRIÉRIA | MIRRI (výzva) | Organizácia | STAKEHOLDER 3 |
BIZNIS VRSTVA
| A Súlad s legislatívou a zabezpečenie legislatívnych požiadaviek čo najjednoduchším riešením. | Je potrebné naplniť požiadavky zákonov 69/2018 Z. z. a 95/2019 Z. z., čo najefektívnejšie | áno | áno |
|
B Rýchlosť implementácie. | Z pohľadu zákona 69/2018 Z. z. je potrebné implementáciu stihnúť čo najskôr | áno | nie |
| |
C Nízka náročnosť implementácie z pohľadu ľudských zdrojov a času | Vzhľadom na stav ľudských zdrojov je potrebné projekt navrhnúť tak, aby mal čo najmenšiu náročnosť na ľudské zdroje | áno | nie |
| |
Kritérium D (KO) |
|
|
|
| |
Kritérium E |
|
|
|
| |
Kritérium F |
|
|
|
|
Zoznam kritérií | Alternatíva 1 | Spôsob dosiahnutia | Alternatíva 2 | Spôsob dosiahnutia |
Kritérium A | áno | Projekt zavádza procesy Governance v oblasti KIB | čiastočne |
|
Kritérium B | áno | Realizácia výzvy je najrýchlejšou možnosťou implementácie | nie |
|
Kritérium C | áno | Projekty budú realizované formou dodávky a budú minimalizovať nároky na interné ľudské zdroje | nie |
|
Kritérium D |
|
|
|
|
Na základe vyhodnotenia MCA analýzy je možné konštatovať, že najvýhodnejšou alternatívou je alt. 1 - realizácia KIB v rámci tohto projektu.
2.9 Stanovenie alternatív v aplikačnej vrstve architektúry
Na základe výberu Alternatívy A pre naplnenie cieľov projektu je nevyhnutné nastavenie procesov pre riadenie a kontinuálne zvyšovanie úrovne informačnej a kybernetickej bezpečnosti VÚSCH.
Z pohľadu aplikačnej vrstvy architektúry je účelom projektu:
- implementácia preventívnych služieb, ktorých cieľom je ochrana kybernetického priestoru s cieľom zamedziť narušeniu z vnútorného, alebo vonkajšieho prostredia,
- budovanie reaktívnych služieb za účelom identifikácie (preventívne služby) a riešenia (reaktívne služby) kybernetických bezpečnostných incidentov.
Preventívne služby budú zamerané na prevenciu kybernetických bezpečnostných incidentov a budú sa skladať z týchto procesov a funkcií:
- vytváranie bezpečnostného povedomia,
- technologický dozor,
- monitorovanie a evidencia kybernetických bezpečnostných incidentov,
- vykonávanie bezpečnostných auditov,
- poskytovanie informácií a údajov do jednotného informačného systému kybernetickej bezpečnosti a prijímanie a zasielanie včasného varovania pred bezpečnostnými incidentmi,
- zisťovanie a hodnotenie úrovne zraniteľnosti prvkov infraštruktúry,
- vykonávanie pravidelného hardeningu a aktualizácie infraštruktúry a softvérového vybavenia.
Reaktívne služby pre bezpečnostný monitoring budú zamerané na riešenie kybernetických bezpečnostných incidentov a budú vykonávané prostredníctvom nasledujúcich procesov a funkcií:
- detekcia kybernetických bezpečnostných incidentov,
- analýza kybernetických bezpečnostných incidentov,
- odozva, ohraničenie, riešenie a náprava následkov kybernetických bezpečnostných incidentov,
- reakcia na kybernetický bezpečnostný incident, podpora a koordinácia činnosti v rámci riešenia incidentov,
- návrh opatrení na zabránenie ďalšiemu pokračovaniu, šíreniu a opakovanému výskytu kybernetických bezpečnostných incidentov.
Aplikačná architektúra bude pre jednotlivé biznis funkcie, uvedené v časti biznis architektúry, tvorená nasledovnými aplikačnými modulmi:
- Riadenie aktív a riadenie rizík.
- Implementácia nástroja na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti.
- Riadenie prístupov.
- Implementácia MFA – MFA k VPN a pre prístup „power users“ k správe IS.
- Sieťová a komunikačná bezpečnosť.
- Nasadenie bezpečnostného riešenia ochrany kritickej infraštruktúry („legacy“ systémov) formou „virtual patching“.
- Zaznamenávanie udalostí a monitorovanie.
- Implementácia SIEM s integrovaným LMS.
- Riešenie kybernetických bezpečnostných incidentov.
- Využitie SOC ako služby od externého subjektu.
- Identifikácia zraniteľností a bezpečnostné testovanie.
- Implementácia vulnerability skenera.
- Implementácia nástroja na tvorbu a testovanie phishing kampaní.
Poznámka: V prípade, že niektorá biznis funkcia nemá ekvivalent na úrovni aplikačnej architektúry, znamená to, že ide o biznis funkciu, ktorá nie je podporená technickým riešením.
2.10 Stanovenie alternatív v technologickej vrstve architektúry
Ciele projektu a súlad s platnou legislatívou KIB je možné naplniť iba výberom Alternatívy A, ktorá z pohľadu technologickej vrstvy znamená implementáciu požiadaviek.
3. POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU)
ID | Aktivita/prevádzková dokumentácia (výstup) | Poznámka |
1.1 | Vypracovanie smerníc a prevádzkovej dokumentácie riadenia informačnej bezpečnosti a kybernetickej bezpečnosti | Výstupom aktivity budú vytvorené / aktualizované nasledovné smernice a dokumenty: · Stratégia kybernetickej bezpečnosti. · Bezpečnostná politika. · Bezpečnostná smernica pre používateľov. · Smernica o bezpečnej prevádzke IS pre administrátorov. · Smernica pre riadenie informačnej bezpečnosti. · Smernica pre riadenie aktív a rizík, vrátane AR/BIA metodiky vytvorenej v súlade s NBÚ metodikou a prispôsobenej podmienkam VÚSCH. · Smernica klasifikácie a kategorizácie IS a sietí. · Smernica riadenia prístupových práv. · Smernica pre riadenie dodávateľských služieb a 3tich strán. · Smernica ohľadom bezpečnostných požiadaviek pre obstarávanie nových IS (SSDLC). · Smernica o monitorovaní a riešení bezpečnostných incidentov, vrátane zosúladenia interných procesov s prevádzkovateľom SIEM/SOC. |
1.2 | Aktualizácia identifikácie a evidencie aktív | Vykonanie aktualizácie identifikácie a evidencie informačných aktív VÚSCH a ich následné zadanie do nástroja na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti (pozri bod 2.1). |
1.3 | Vykonanie detailnej aktualizácie klasifikácie informácií a kategorizácie sietí a informačných systémov | Vykonanie klasifikácie informácií a následne kategorizácie IS a sietí podľa požiadaviek aktuálnej legislatívy. Na klasifikácii sa budú podieľať aj interní zamestnanci, cieľom projektu je aj transfer know-how, aby si bola organizácia schopná klasifikáciu následne realizovať aj vlastnými silami. |
1.4 | Realizácia detailnej aktualizácie AR/BIA | Spolu s vlastníkmi aktív zrealizovanie analýzy rizík a analýzy dopadov nad identifikovanými informačnými aktívami v súlade s metodikou AR/BIA vytvorenou v bode 1.1 a zaevidovanie výsledkov do nástroja na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti uvedeného v bode 2.1. Predmetom dodávky bude aj vytvorenie katalógu rizík a podpora pri procese jeho formálneho schvaľovania vedením VÚSCH. |
2.1 | Nástroj na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti | Informačný nástroj na efektívne udržiavanie aktuálneho zoznamu informačných aktív, pravidelné vykonávanie aktualizácie AR/BIA a nadväzujúcich bezpečnostných opatrení. |
2.2 | Bezpečnostné riešenie ochrany kritických IS infraštruktúry („virtual patching“) | Zavedenie bezpečnostného riešenia pre ochranu kritických infraštruktúrnych prvkov (serverov) voči zraniteľnostiam – implementácia funkcionality „virtual patching“ pre tzv. „legacy“ systémy, na ktoré už nie sú vydávané bezpečnostné záplaty a ochrany voči tzv. „zero-day“ zraniteľnostiam a zaškolenie administrátorov VÚSCH. |
2.3 | Implementácia SIEM | Zavedenie systému bezpečnostného monitoringu (SIEM) s integrovaným centrálnym log manažmentom pre účely agentského aj bez-agentského zberu logov zo systémov VÚSCH, sieťových zariadení a koncových staníc a dostatočnú kapacitu pre uloženie všetkých logov min. po dobu 12 mesiacov. SIEM riešenie bude disponovať funkcionalitami XDR (Extended detection and response), ABA (Attacker Behavior Analytics), UBA (User Behavior Analytics), NTA (Network Traffic Analysis), FAAM (File Access Activity Monitoring), FIM (File Integrity Monitoring), Deception Technology (Honey Pots/User/File/Credential) pre zabezpečenie komplexného monitoringu a možnosti vyhodnocovania bezpečnostných udalostí vrátane zaškolenia administrátorov VÚSCH. Implementácia zahŕňa zmapovanie súčasných logov, nastavenie logovania zo všetkých relevantných systémov, aplikácií a sieťových zariadení, ich konsolidáciu a následné implementačné a konfiguračné práce spojené s nasadením SIEM riešenia pre vyhodnocovanie logov z prostredia VÚSCH. |
2.4 | Obstaranie SOC as a Service | Obstaranie a zabezpečenie služby SOC od externého subjektu vrátane podpory riešenia bezpečnostných incidentov. Zladenie interných procesov riešenia bezpečnostných incidentov (internej smernice) s procesmi SOC. |
2.5 | Implementácia MFA | Zavedenie MFA na všetky VPN pripojenia a na prístup „power users“ k správe IS a zaškolenie administrátora VÚSCH. Potrebných približne 60 licencií (users). |
2.6 | Vulnerability scanner | Zavedenie interného nástroja na skenovanie zraniteľností (vulnerability scaner), s možnosťou previazania a plnej kompatibility so SIEM riešením, pre testovanie interných systémov, pracovných staníc, sieťovej infraštruktúry a rovnako aj IP adries VÚSCH dostupných zo siete internet, vrátane zaškolenia administrátorov VÚSCH. Súčasťou bude aj vykonania iniciálneho vulnerability testu (scanu) interných systémov, pracovných staníc a sieťovej infraštruktúry. |
2.7 | Nástroj na bezpečnostné testovanie phishing kampaní | Zavedenie interného nástroja na bezpečnostné testovanie zamestnancov formou phishing-ových kampaní a zaškolenie administrátora VÚSCH, Vrátane vykonania iniciálneho phishing-ového testovania interných zamestnancov VÚSCH. |
3.1 | Aktualizácia AR/BIA | Vzhľadom na odhadované trvanie projektu viac ako 1 rok, a značné zmeny, ktoré implementácie projektu prinesie, je žiadúce tesne pred ukončením projektu vykonať aj aktualizáciu AR/BIA. Prvotná AR/BIA bude zrealizovaná hneď na začiatku projektu. |
4. NÁHĽAD ARCHITEKTÚRY
Náhľad architektúry sa nachádza v dokumente Prístup k projektu.
5. ROZPOČET A PRÍNOSY
Prínosy projektu sú vypočítané na základe zákona č. 69/2018 Z. z., kde zákonodarca priamo v §31 ods. 2, písm. C ohodnotil pokutou do 1 percenta obratu, maximálne 300 000 EUR. Vzhľadom na zmeny v bezpečnostnom prostredí (zvýšenie frekvencií útokov, zraniteľností ako aj dopadov) je dôvodné predpokladať, že dnes by zákonodarca toto hodnotenie ešte zvýšil. Z tohto dôvodu považujeme za hodnotu "non-compliance" práve 300 000 EUR.
Túto hodnotu je možné považovať za minimálny prínos, nakoľko je možné uvažovať aj tým smerom, že bez implementácie Governance kybernetickej bezpečnosti hrozí riziko, že investície do tejto oblasti skončia bez zavedených procesov (a tým pádom nebudú ani zďaleka dosahovať svoj potenciál).
Tento prínos by však bol náročne objektívne ohodnotiteľný, preto zostávame pri hodnotení stanovenom zákonodarcom.
5.1 Sumarizácia nákladov a prínosov
V zmysle pravidiel výzvy sa CBA neprikladá. Sumarizácia nákladov a prínosov vychádza z PHZ.
Náklady | Názov modulu | Názov modulu | Názov modulu | Názov modulu | Názov modulu | Názov modulu |
Všeobecný materiál | SW nástroj na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti | Bezpečnostné riešenie ochrany kritických IS infraštruktúry („virtual patching“) | Implementácia SIEM | Implementácia MFA | Vulnerability scanner a nástroj na bezpečnostné testovanie | Nástroj na bezpečnostné testovanie phishing kampaní. |
IT - CAPEX | 18.600 € | 23.400 € | 69.600 € | 15.120 € | 27.600 € | 9 600 € |
Aplikácie |
|
|
|
|
|
|
SW |
|
|
|
|
|
|
HW |
|
|
|
|
|
|
Názov |
|
|
|
|
|
|
IT - OPEX- prevádzka | 7.000 € | 7.332 € | 22.899 € | 4.080 € | 8.540 € | 2.590 € |
Licencie |
|
|
|
|
|
|
SW |
|
|
|
|
|
|
HW |
|
|
|
|
|
|
6. HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA
ID | FÁZA/AKTIVITA | ZAČIATOK (odhad termínu) | KONIEC (odhad termínu) |
1. | Prípravná fáza a Iniciačná fáza | 06/2024 | 10/2024 |
2. | Realizačná fáza | 11/2024 | 01/2026 |
2a | Analýza a Dizajn | 11/2024 | 03/2025 |
2b | Nákup technických prostriedkov, programových prostriedkov a služieb | 12/2024 | 04/2025 |
2c | Implementácia a testovanie | 03/2025 | 07/2025 |
2d | Nasadenie | 08/2025 | 12/2025 |
3. | Dokončovacia fáza | 12/2025 | 01/2026 |
4. | Podpora prevádzky (SLA) | 02/2026 |
|
,
7. PROJEKTOVÝ TÍM
Zostavuje sa Riadiaci výbor (RV), v minimálnom zložení:
- Predseda RV
- Biznis vlastník
- Zástupca prevádzky
- Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen)
- Projektový manažér objednávateľa (PM)
ID | Meno a Priezvisko | Pozícia | Oddelenie | Rola v projekte |
1. |
| Projektový manažér (pracovné zaradenie v línii) |
| PM |
2. | Ing. Marián ALBERT, PhD., MBA | Manažér kybernetickej bezpečnosti (pracovné zaradenie v línii) |
| MKIB |
Pozícia projektového manažéra bude obsadená do začiatku projektu.
7.1 PRACOVNÉ NÁPLNE
Riadiaci výbor projektu budú tvoriť:
Členovia Riadiaceho výboru s hlasovacím právom:
- predseda Riadiaceho výboru projektu
- manažér kybernetickej bezpečnosti objednávateľa (biznis vlastník), môže byť totožný s predsedom RV
- zástupca prevádzky
Členovia Riadiaceho výboru bez hlasovacieho práva:
- projektový manažér prijímateľa
- zástupca QA SKB MIRRI SR
- projektový manažér SO MIRRI SR
- projektový manažér dodávateľa
- zástupca dodávateľa
Určenie zodpovednosti členov Riadiaceho výboru
Hlavným záujmom a zodpovednosťou predsedu Riadiaceho výboru projektu je:
- celkovo zodpovedať za projekt,
- kontrolovať súlad projektu a projektových cieľov so strategickými cieľmi,
- zabezpečiť a udržať finančné a personálne krytie realizácie projektu,
- zabezpečiť nákladovo prijateľný prístup v projekte,
Hlavným záujmom a zodpovednosťou biznis vlastníka je:
- schválenie funkčných a technických požiadaviek alebo ich zmien, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu,
- definovanie očakávaní na kvalitu projektu, kritérií kvality projektových produktov, prínosov pre koncových používateľov a požiadaviek na
- bezpečnosť,
- definovanie merateľných výkonnostných ukazovateľov projektov a prvkov,
- schválenie akceptačných kritérií,
- odsúhlasenie spustenia výstupov projektu do produkčnej prevádzky,
- dostupnosť ľudských zdrojov alokovaných na realizáciu projektu
Hlavným záujmom a zodpovednosťou zástupcu dodávateľa je:
- návrh riešenia, vytvorenie, vývoj, implementáciu, otestovanie a nasadenie projektových produktov,
- zodpovedá za plnenie a dodávku predmetu projektu v zmluvne dohodnutom rozsahu, čase, kvalite a nákladoch,
.
8. PRÍLOHY
Príloha: Zoznam rizík a závislostí (Excel):
Príloha: Katalóg požiadaviek