Zmeny dokumentu projekt_2657_Projektovy_zamer_detailny
Naposledy upravil Admin-metais MetaIS 2024/11/07 13:09
Súhrn
-
Vlastnosti stránky (3 modified, 0 added, 0 removed)
Podrobnosti
- Vlastnosti stránky
-
- Nadradený
-
... ... @@ -1,0 +1,1 @@ 1 +Dokumenty.projekt_2657.WebHome - Autor dokumentu
-
... ... @@ -1,1 +1,1 @@ 1 - projdoc:XWiki.ivana_pukajova1 +XWiki.metais@vicepremier\.gov\.sk - Obsah
-
... ... @@ -4,29 +4,28 @@ 4 4 5 5 **podľa vyhlášky MIRRI č. 401/2023 Z. z.** 6 6 7 -\\ 8 8 9 - (% class="" %)|(((8 +|((( 10 10 Povinná osoba 11 11 )))|((( 12 12 Východoslovenský ústav srdcových a cievnych chorôb, a.s. 13 13 ))) 14 - (% class="" %)|(((13 +|((( 15 15 Názov projektu 16 16 )))|((( 17 17 Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – Východoslovenského ústavu srdcových a cievnych chorôb 18 18 ))) 19 - (% class="" %)|(((18 +|((( 20 20 Zodpovedná osoba za projekt 21 21 )))|((( 22 22 Ing. Marián ALBERT, PhD., MBA 23 23 ))) 24 - (% class="" %)|(((23 +|((( 25 25 Realizátor projektu 26 26 )))|((( 27 27 Východoslovenský ústav srdcových a cievnych chorôb, a.s. 28 28 ))) 29 - (% class="" %)|(((28 +|((( 30 30 Vlastník projektu 31 31 )))|((( 32 32 Východoslovenský ústav srdcových a cievnych chorôb, a.s. ... ... @@ -36,7 +36,7 @@ 36 36 37 37 **Schvaľovanie dokumentu** 38 38 39 - (% class="" %)|(((38 +|((( 40 40 Položka 41 41 )))|((( 42 42 Meno a priezvisko ... ... @@ -51,7 +51,7 @@ 51 51 52 52 (alebo elektronický súhlas) 53 53 ))) 54 - (% class="" %)|(((53 +|((( 55 55 Vypracoval 56 56 )))|((( 57 57 Ing. Marián ALBERT, PhD., MBA ... ... @@ -69,7 +69,7 @@ 69 69 70 70 = {{id name="projekt_2657_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1. História DOKUMENTU = 71 71 72 - (% class="" %)|(((71 +|((( 73 73 Verzia 74 74 )))|((( 75 75 Dátum ... ... @@ -78,7 +78,7 @@ 78 78 )))|((( 79 79 Meno 80 80 ))) 81 - (% class="" %)|(((80 +|((( 82 82 0.1 83 83 )))|((( 84 84 9.5.2024 ... ... @@ -87,7 +87,7 @@ 87 87 )))|((( 88 88 89 89 ))) 90 - (% class="" %)|(((89 +|((( 91 91 0.2 92 92 )))|((( 93 93 10.5.2024 ... ... @@ -96,7 +96,7 @@ 96 96 )))|((( 97 97 98 98 ))) 99 - (% class="" %)|(((98 +|((( 100 100 0.3 101 101 )))|((( 102 102 21.5.2024 ... ... @@ -105,7 +105,7 @@ 105 105 )))|((( 106 106 107 107 ))) 108 - (% class="" %)|(((107 +|((( 109 109 110 110 )))|((( 111 111 ... ... @@ -119,7 +119,6 @@ 119 119 120 120 = {{id name="projekt_2657_Projektovy_zamer_detailny-2.DEFINOVANIEPROJEKTU"/}}2. DEFINOVANIE PROJEKTU = 121 121 122 - 123 123 124 124 == {{id name="projekt_2657_Projektovy_zamer_detailny-2.1Manažérskezhrnutie"/}}2.1 Manažérske zhrnutie == 125 125 ... ... @@ -129,7 +129,6 @@ 129 129 130 130 Aktuálna situácia v oblasti informačnej a kybernetickej bezpečnosti (ďalej ako “KIB”) v našej organizácii nie je ideálna. Východoslovenský ústav srdcových a cievnych chorôb, a.s. (ďalej ako ”VÚSCH”) nemá implementované všetky riešenia a opatrenia kybernetickej bezpečnosti pre zvýšenie úrovne informačnej a kybernetickej bezpečnosti. Z externého pohľadu sa zvyšuje frekvencia a závažnosť útokov, z interného pohľadu sa zase neustále zvyšuje závislosť na informačných aktívach a IT systémoch. Zvyšujú sa teda hrozby, zraniteľnosti a následne aj dopady bezpečnostných incidentov. Realizácia projektu zabezpečí zlepšenie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností, kapacít a spôsobilostí pre plnenie úloh v oblasti KIB. 131 131 132 - 133 133 134 134 VÚSCH nemá implementované požiadavky v oblasti KIB z nasledovných dôvodov: 135 135 ... ... @@ -139,9 +139,8 @@ 139 139 * nemáme spracované základné dokumenty pre niektoré oblasti riadenia informačnej bezpečnosti, z ktorých by vyplývalo, aké opatrenia je potrebné implementovať a ako a akým spôsobom ich realizovať, 140 140 * nemáme zavedené niektoré procesy riadenia KIB. 141 141 142 - 143 143 144 -Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti, v nadväznosti na výsledky auditu organizácie, čo chceme naplniť nasledujúcimi pod-aktivitami: 140 +Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti, v nadväznosti na výsledky auditu organizácie, čo chceme naplniť nasledujúcimi pod-aktivitami: 145 145 146 146 * Aktivity ohľadom vypracovania dokumentácie a nastavenia procesov riadenia KIB: 147 147 ** aktualizácia stratégie kybernetickej bezpečnosti, ... ... @@ -148,7 +148,6 @@ 148 148 ** aktualizácia bezpečnostnej politiky kybernetickej bezpečnosti, 149 149 ** vytvorenie / aktualizácia ďalších interných smerníc a politík pre všetky relevantné oblasti riadenia KIB (najmä smernica pre používateľov ohľadom IB, BCM politika, SSDLC smernica, riadenie bezpečnosti v prevádzke IT a pod.). 150 150 151 - 152 152 153 153 * Analytické aktivity: 154 154 ** aktualizácia identifikácie a evidencie informačných aktív, ... ... @@ -170,30 +170,24 @@ 170 170 *** vulnerability test (scan) interných systémov, pracovných staníc, sieťovej infraštruktúry, 171 171 *** phishingové testovanie interných zamestnancov VÚSCH. 172 172 173 - 174 174 175 175 * Pre-financovanie nasledovných, legislatívou vyžadovanej aktivity: 176 176 ** pre-financovanie aktualizácie inventarizácie aktív, klasifikácie IS a analýzy rizík tesne pred ukončením projektu po úspešnej implementácii vyššie uvedených bezpečnostných riešení. 177 177 178 - 179 179 180 180 Výsledkom projektu bude implementácia základných dokumentov a nastavenie základného rámca a procesov riadenia KIB, zrealizovaná klasifikácia a kategorizácia a AR/BIA, a zavedený formalizovaný proces riadenia rizík, vrátane podpory IKT nástrojom. Okrem toho projekt zabezpečí nasadenie potrebných bezpečnostných nástrojov, najmä pre účely zberu a ukladania logov a bezpečnostného monitoringu, skenovanie zraniteľností, rozšírenej ochrany kritických prvkov infraštruktúry, ale napr. aj riešenie viac-faktorovej autentifikácie a pod. 181 181 182 182 Po implementácii projektu bude proces už zavedený a vykonávaný internými ľuďmi, predovšetkým manažérom kybernetickej bezpečnosti, okrem služby SIEM/SOC, ktorá bude zabezpečená externou formou – externými kapacitami.. 183 183 184 - 185 185 186 186 Celková žiadaná výška ŽoNFP je 299 614, 40 EUR. 187 187 188 - 189 189 190 190 == {{id name="projekt_2657_Projektovy_zamer_detailny-2.2Motiváciaarozsahprojektu"/}}2.2 Motivácia a rozsah projektu == 191 191 192 - 193 193 194 194 Hlavnou motiváciou projektu je zvýšenie úrovne KIB, aby VÚSCH bol lepšie pripravený čeliť interným a externým hrozbám v oblasti kybernetickej bezpečnosti. Na rozdiel od súčasného stavu bude disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého prostredia, ako aj ochranu dát. 195 195 196 -\\ 197 197 198 198 Medzi hlavné ciele systému riadenia KIB patria: 199 199 ... ... @@ -201,11 +201,9 @@ 201 201 * monitorovanie prostredia, 202 202 * evidencia a ošetrovanie podozrivých udalostí a bezpečnostných incidentov s dôrazom na prevenciu ich opakovaného výskytu. 203 203 204 -\\ 205 205 206 206 Na rozdiel od súčasného stavu bude VÚSCH disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého prostredia, ako aj ochranu dát. 207 207 208 -\\ 209 209 210 210 Navrhovaný projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – zdravotnícke zariadenia" súvisí najmä s naplnením povinností: 211 211 ... ... @@ -216,7 +216,6 @@ 216 216 * ako reakcia na aktuálny nedostatočný stav úrovne vyspelosti procesov riadenia KIB, 217 217 * ako reakcia na aktuálne zmeny v používaní IT, ako aj závažné útoky v oblasti kybernetickej bezpečnosti. 218 218 219 -\\ 220 220 221 221 Projekt rieši nasledovné špecifické problémy v oblasti kybernetickej bezpečnosti: 222 222 ... ... @@ -225,7 +225,6 @@ 225 225 * VÚSCH nemá vykonanú detailnú inventarizáciu informačných aktív, klasifikáciu a kategorizáciu IS a sietí, analýzu rizík a analýzu dopadov, zabezpečený formalizovaný a opakovaný proces riadenia identifikovaných rizík (ich mitigácie), ktoré sú nevyhnutným a nutným predpokladom pre efektívne riadenie KIB a ďalší rozvoj v tejto oblasti, inventarizáciu aktív a riadenie rizík vykonávajú zväčša neformalizovaným spôsobom bez IKT podpory. 226 226 * Nie je zadefinovaný dizajn bezpečnostných opatrení pre jednotlivé klasifikačné stupne a kategórie IS a chýba aj základná sada zákonom o KB požadovanej dokumentácie a základných interných smerníc pre niektoré oblasti riadenia KIB. 227 227 228 -\\ 229 229 230 230 Chýbajú bezpečnostné funkcie najmä v oblasti: 231 231 ... ... @@ -236,7 +236,6 @@ 236 236 * komplexného bezpečnostného monitoringu, 237 237 * sieťovej a komunikačnej bezpečnosti. 238 238 239 -\\ 240 240 241 241 Rovnako chýbajú ľudské zdroje pre celkové riadenie KIB ale najmä pre oblasti: 242 242 ... ... @@ -245,7 +245,6 @@ 245 245 * riešenie bezpečnostných incidentov, 246 246 * obnova systémov do pôvodného stavu v prípade výskytu incidentu alebo poruchy systémov. 247 247 248 -\\ 249 249 250 250 **Informačné systémy v správe VÚSCH:** 251 251 ... ... @@ -258,7 +258,6 @@ 258 258 * Service desk Alvao + Alvao asset management console. 259 259 * Webové sídlo VÚSCH. 260 260 261 -\\ 262 262 263 263 Implementácia projektu bude prebiehať v rámci oprávneného typu akcie: Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy a zdravotníckych zariadení v nasledovných krokoch: 264 264 ... ... @@ -266,7 +266,6 @@ 266 266 267 267 **__Hlavná aktivita: __Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti** 268 268 269 -\\ 270 270 271 271 Jednotlivé pod-aktivity v rámci implementácie projektu: 272 272 ... ... @@ -279,7 +279,6 @@ 279 279 * funkčnú a nefunkčnú špecifikáciu celého riešenia, 280 280 * definíciu všetkých manažérskych a špecializovaných produktov spolu s akceptačnými kritériami. 281 281 282 -\\ 283 283 284 284 1. **Nákup HW a krabicového SW pozostáva z nákupu hardvérového a softvérového vybavenia** 285 285 ... ... @@ -287,7 +287,6 @@ 287 287 * Bezpečnostné riešenie ochrany kritických sieťových prvkov. 288 288 * Vulnerability scanner. 289 289 290 -\\ 291 291 292 292 1. **Implementácia bude obsahovať:** 293 293 ... ... @@ -298,7 +298,6 @@ 298 298 * zabezpečenie služby SOC od externého subjektu, 299 299 * zladenie interných procesov riešenia bezpečnostných incidentov (internej smernice) s procesmi SOC. 300 300 301 -\\ 302 302 303 303 1. **Testovanie obsahuje**: 304 304 ... ... @@ -308,7 +308,6 @@ 308 308 * pilotnú prevádzku, 309 309 * akceptačné testovanie. 310 310 311 -\\ 312 312 313 313 1. **Nasadenie obsahuje:** 314 314 ... ... @@ -316,21 +316,17 @@ 316 316 * školenia pre celé riešenie, 317 317 * prechod na plnú prevádzku. 318 318 319 -\\ 320 320 321 321 * **Podporná aktivita** – Projektový manažér interný/externý na riadenie hlavných aktivít projektu, manažér kybernetickej bezpečnosti – kontrola a riadenie implementácie bezpečnostných riešení, bezpečnostný analytik – podpora implementácie bezpečnostných riešení a ich bezpečnostnej konfigurácie. 322 322 323 -\\ 324 324 325 325 * **Podporná aktivita – Publicita a informovanosť** vzhľadom na povahu projektu obsahuje iba povinné položky, t.j. umiestnenie trvalo vysvetľujúcej tabule a dočasný veľkoplošný pútač 326 326 327 -\\ 328 328 329 329 == {{id name="projekt_2657_Projektovy_zamer_detailny-2.3Zainteresovanéstrany/Stakeholderi"/}}2.3 Zainteresované strany/Stakeholderi == 330 330 331 -\\ 332 332 333 - (% class="" %)|(((306 +|((( 334 334 ID 335 335 )))|((( 336 336 AKTÉR / STAKEHOLDER ... ... @@ -347,34 +347,29 @@ 347 347 348 348 (MetaIS kód a názov ISVS) 349 349 ))) 350 - (% class="" %)|(((323 +|((( 351 351 1. 352 352 )))|((( 353 353 Východoslovenský ústav srdcových a cievnych chorôb, a.s. 354 354 )))|((( 355 - \\328 + 356 356 )))|((( 357 357 Administrátor a používateľ bezpečnostných riešení 358 358 )))|((( 359 - \\332 + 360 360 ))) 361 361 362 -\\ 363 363 364 -\\ 365 365 366 366 == {{id name="projekt_2657_Projektovy_zamer_detailny-2.4Cieleprojektu"/}}2.4 Ciele projektu == 367 367 368 - 369 369 370 - 371 371 372 - (% class="" %)|(((341 +|((( 373 373 ID 374 374 )))|((( 375 375 376 376 377 - 378 378 379 379 Názov cieľa 380 380 )))|((( ... ... @@ -382,7 +382,7 @@ 382 382 )))|((( 383 383 Spôsob realizácie strategického cieľa 384 384 ))) 385 - (% class="" %)|(((353 +|((( 386 386 1 387 387 )))|((( 388 388 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy ... ... @@ -398,14 +398,12 @@ 398 398 399 399 == {{id name="projekt_2657_Projektovy_zamer_detailny-2.5Merateľnéukazovatele(KPI)"/}}2.5 Merateľné ukazovatele (KPI) == 400 400 401 -\\ 402 402 403 - (% class="" %)|(((370 +|((( 404 404 ID 405 405 )))|((( 406 406 407 407 408 - 409 409 410 410 ID/Názov cieľa 411 411 )))|((( ... ... @@ -413,7 +413,7 @@ 413 413 ukazovateľa (KPI) 414 414 )))|((( 415 415 Merná jednotka 416 - \\382 + 417 417 )))|((( 418 418 Čas plnenia 419 419 ... ... @@ -435,7 +435,7 @@ 435 435 436 436 k HP 437 437 ))) 438 - (% class="" %)|(((404 +|((( 439 439 VÝSTUP 440 440 441 441 PO095 / PSKPSOI12 ... ... @@ -464,7 +464,7 @@ 464 464 )))|((( 465 465 n/a 466 466 ))) 467 - (% class="" %)|(((433 +|((( 468 468 VÝSLEDOK 469 469 470 470 PR017 / PSKPRCR11 ... ... @@ -490,23 +490,17 @@ 490 490 n/a 491 491 ))) 492 492 493 -\\ 494 494 495 - 496 496 497 497 == {{id name="projekt_2657_Projektovy_zamer_detailny-2.6Rizikáazávislosti"/}}2.6 Riziká a závislosti == 498 498 499 - 500 500 501 501 Zoznam rizík a závislosti sa nachádzajú v samostatnej prílohe. 502 502 503 - 504 504 505 - 506 506 507 507 == {{id name="projekt_2657_Projektovy_zamer_detailny-2.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}2.7 Stanovenie alternatív v biznisovej vrstve architektúry == 508 508 509 - 510 510 511 511 V rámci biznis architektúry sú popísané služby, ktoré by v zmysle §20 zákona o KB, mali byť implementované za účelom vytvorenia efektívneho a spoľahlivého systému kybernetickej ochrany IS VS a implementácie bezpečnostných opatrení vyžadovaných zákonom o KB. Na základe tohto projektu sa implementujú služby bezpečnosti definované v §20 zákona o KB, resp. zefektívnia sa staré postupy a opatrenia, a tým sa zvýši úroveň KIB a zabezpečí sa súlad s legislatívnymi požiadavkami. 512 512 ... ... @@ -520,7 +520,6 @@ 520 520 521 521 Bez implementácie governance, procesov a analýzy rizík nie je možné efektívne riadiť informačnú a kybernetickú bezpečnosť a zabezpečiť efektívne vynakladanie prostriedkov na IKIB a nie je možné efektívne implementovať ďalšie, dodatočné bezpečnostné opatrenia, riešenia a systémy ochrany. 522 522 523 -\\ 524 524 525 525 __Alternatívy riešenia sú nasledovné__: 526 526 ... ... @@ -528,7 +528,6 @@ 528 528 529 529 **Alternatíva 2:** ponechanie realizácie bezpečnostných opatrení a rozvoja KIB v rámci zdrojov, kapacít a rozpočtu organizácie, čo predstavuje realizáciu za veľmi dlhý čas a najmä aktuálny nedostatok ľudských zdrojov na implementáciu všetkých potrebných bezpečnostných riešení. 530 530 531 -\\ 532 532 533 533 Projekt na úrovni biznis architektúry v súlade s Alternatívou A bude pozostávať z nasledovných biznis funkcií, ktoré budú realizovať nižšie uvedené procesy: 534 534 ... ... @@ -557,7 +557,6 @@ 557 557 ** Proces skenovania zraniteľností jednotlivých IS a sieťových zariadení. 558 558 ** Proces zvyšovania kybernetickej odolnosti VÚSCH formou bezpečnostných testovaní (phishing-ových simulácií). 559 559 560 -\\ 561 561 562 562 Okrem uvedených biznis funkcií je projekt zameraný aj na podporu pre oblasti: 563 563 ... ... @@ -564,7 +564,6 @@ 564 564 * governance KIB a bezpečnostná dokumentácia, 565 565 * zavedenie procesov riadenia KIB pre všetky relevantné oblasti riadenia. 566 566 567 -\\ 568 568 569 569 V alternatíve B odhadujeme, že za rovnaký čas (trvanie projektu), a z aktuálne dostupnými finančnými prostriedkami a ľudskými zdrojmi by VÚSCH bola schopná zrealizovať a do praxe implementovať len nasledovné biznis funkcie: 570 570 ... ... @@ -573,17 +573,13 @@ 573 573 574 574 Implementácia len tých dvoch biznis funkcií je z pohľadu zabezpečenia ochrany informačných aktív VÚSCH a naplnenia legislatívnych požiadaviek absolútne nepostačujúca. 575 575 576 -\\ 577 577 578 -\\ 579 579 580 580 == {{id name="projekt_2657_Projektovy_zamer_detailny-2.8Multikriteriálnaanalýza"/}}2.8 Multikriteriálna analýza == 581 581 582 - 583 583 584 - 585 585 586 - (% class="" %)|(((538 +|((( 587 587 **// //** 588 588 )))|((( 589 589 KRITÉRIUM ... ... @@ -598,7 +598,7 @@ 598 598 599 599 3 600 600 ))) 601 - (% class="" %)|(% rowspan="6" %)(((553 +|(% rowspan="6" %)((( 602 602 BIZNIS VRSTVA 603 603 604 604 // // ... ... @@ -611,9 +611,9 @@ 611 611 )))|((( 612 612 áno 613 613 )))|((( 614 - \\566 + 615 615 ))) 616 - (% class="" %)|(((568 +|((( 617 617 B Rýchlosť implementácie. 618 618 )))|((( 619 619 Z pohľadu zákona 69/2018 Z. z. je potrebné implementáciu stihnúť čo najskôr ... ... @@ -622,9 +622,9 @@ 622 622 )))|((( 623 623 nie 624 624 )))|((( 625 - \\577 + 626 626 ))) 627 - (% class="" %)|(((579 +|((( 628 628 C Nízka náročnosť implementácie z pohľadu ľudských zdrojov a času 629 629 )))|((( 630 630 Vzhľadom na stav ľudských zdrojov je potrebné projekt navrhnúť tak, aby mal čo najmenšiu náročnosť na ľudské zdroje ... ... @@ -633,55 +633,49 @@ 633 633 )))|((( 634 634 nie 635 635 )))|((( 636 - \\588 + 637 637 ))) 638 - (% class="" %)|(((590 +|((( 639 639 Kritérium D (KO) 640 640 )))|((( 641 641 642 642 )))|((( 643 - \\595 + 644 644 )))|((( 645 - \\597 + 646 646 )))|((( 647 - \\599 + 648 648 ))) 649 - (% class="" %)|(((601 +|((( 650 650 Kritérium E 651 651 )))|((( 652 652 653 653 )))|((( 654 - \\606 + 655 655 )))|((( 656 - \\608 + 657 657 )))|((( 658 - \\610 + 659 659 ))) 660 - (% class="" %)|(((612 +|((( 661 661 Kritérium F 662 662 )))|((( 663 663 664 664 )))|((( 665 - \\617 + 666 666 )))|((( 667 - \\619 + 668 668 )))|((( 669 - \\621 + 670 670 ))) 671 671 672 - 673 673 674 -\\ 675 675 676 -\\ 677 677 678 -\\ 679 679 680 -\\ 681 681 682 -\\ 683 683 684 - (% class="" %)|(((630 +|((( 685 685 Zoznam kritérií 686 686 )))|((( 687 687 Alternatíva ... ... @@ -698,7 +698,7 @@ 698 698 699 699 dosiahnutia 700 700 ))) 701 - (% class="" %)|(((647 +|((( 702 702 Kritérium A 703 703 )))|((( 704 704 áno ... ... @@ -709,7 +709,7 @@ 709 709 )))|((( 710 710 711 711 ))) 712 - (% class="" %)|(((658 +|((( 713 713 Kritérium B 714 714 )))|((( 715 715 áno ... ... @@ -720,7 +720,7 @@ 720 720 )))|((( 721 721 722 722 ))) 723 - (% class="" %)|(((669 +|((( 724 724 Kritérium C 725 725 )))|((( 726 726 áno ... ... @@ -731,7 +731,7 @@ 731 731 )))|((( 732 732 733 733 ))) 734 - (% class="" %)|(((680 +|((( 735 735 Kritérium D 736 736 )))|((( 737 737 ... ... @@ -743,7 +743,6 @@ 743 743 744 744 ))) 745 745 746 - 747 747 748 748 Na základe vyhodnotenia MCA analýzy je možné konštatovať, že najvýhodnejšou alternatívou je alt. 1 - realizácia KIB v rámci tohto projektu. 749 749 ... ... @@ -753,7 +753,6 @@ 753 753 754 754 Na základe výberu Alternatívy A pre naplnenie cieľov projektu je nevyhnutné nastavenie procesov pre riadenie a kontinuálne zvyšovanie úrovne informačnej a kybernetickej bezpečnosti VÚSCH. 755 755 756 - 757 757 758 758 Z pohľadu aplikačnej vrstvy architektúry je účelom projektu: 759 759 ... ... @@ -760,7 +760,6 @@ 760 760 * implementácia preventívnych služieb, ktorých cieľom je ochrana kybernetického priestoru s cieľom zamedziť narušeniu z vnútorného, alebo vonkajšieho prostredia, 761 761 * budovanie reaktívnych služieb za účelom identifikácie (preventívne služby) a riešenia (reaktívne služby) kybernetických bezpečnostných incidentov. 762 762 763 - 764 764 765 765 **Preventívne služby budú zamerané na prevenciu kybernetických bezpečnostných incidentov a budú sa skladať z týchto procesov a funkcií:** 766 766 ... ... @@ -772,7 +772,6 @@ 772 772 * zisťovanie a hodnotenie úrovne zraniteľnosti prvkov infraštruktúry, 773 773 * vykonávanie pravidelného hardeningu a aktualizácie infraštruktúry a softvérového vybavenia. 774 774 775 - 776 776 777 777 **Reaktívne služby pre bezpečnostný monitoring budú zamerané na riešenie kybernetických bezpečnostných incidentov a budú vykonávané prostredníctvom nasledujúcich procesov a funkcií:** 778 778 ... ... @@ -782,7 +782,6 @@ 782 782 * reakcia na kybernetický bezpečnostný incident, podpora a koordinácia činnosti v rámci riešenia incidentov, 783 783 * návrh opatrení na zabránenie ďalšiemu pokračovaniu, šíreniu a opakovanému výskytu kybernetických bezpečnostných incidentov. 784 784 785 - 786 786 787 787 Aplikačná architektúra bude pre jednotlivé biznis funkcie, uvedené v časti biznis architektúry, tvorená nasledovnými aplikačnými modulmi: 788 788 ... ... @@ -800,11 +800,9 @@ 800 800 ** Implementácia vulnerability skenera. 801 801 ** Implementácia nástroja na tvorbu a testovanie phishing kampaní. 802 802 803 -\\ 804 804 805 805 __Poznámka:__ V prípade, že niektorá biznis funkcia nemá ekvivalent na úrovni aplikačnej architektúry, znamená to, že ide o biznis funkciu, ktorá nie je podporená technickým riešením. 806 806 807 - 808 808 809 809 == {{id name="projekt_2657_Projektovy_zamer_detailny-2.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}2.10 Stanovenie alternatív v technologickej vrstve architektúry == 810 810 ... ... @@ -814,9 +814,8 @@ 814 814 815 815 = {{id name="projekt_2657_Projektovy_zamer_detailny-3.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}3. POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) = 816 816 817 - 818 818 819 - (% class="" %)|(((757 +|((( 820 820 **ID** 821 821 )))|((( 822 822 **Aktivita/prevádzková dokumentácia (výstup)** ... ... @@ -823,7 +823,7 @@ 823 823 )))|((( 824 824 **Poznámka** 825 825 ))) 826 - (% class="" %)|(((764 +|((( 827 827 1.1 828 828 )))|((( 829 829 Vypracovanie smerníc a prevádzkovej dokumentácie riadenia informačnej bezpečnosti a kybernetickej bezpečnosti ... ... @@ -852,7 +852,7 @@ 852 852 853 853 · Smernica o monitorovaní a riešení bezpečnostných incidentov, vrátane zosúladenia interných procesov s prevádzkovateľom SIEM/SOC. 854 854 ))) 855 - (% class="" %)|(((793 +|((( 856 856 1.2 857 857 )))|((( 858 858 Aktualizácia identifikácie a evidencie aktív ... ... @@ -859,7 +859,7 @@ 859 859 )))|((( 860 860 Vykonanie aktualizácie identifikácie a evidencie informačných aktív VÚSCH a ich následné zadanie do nástroja na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti (pozri bod 2.1). 861 861 ))) 862 - (% class="" %)|(((800 +|((( 863 863 1.3 864 864 )))|((( 865 865 Vykonanie detailnej aktualizácie klasifikácie informácií a kategorizácie sietí a informačných systémov ... ... @@ -868,7 +868,7 @@ 868 868 869 869 Na klasifikácii sa budú podieľať aj interní zamestnanci, cieľom projektu je aj transfer know-how, aby si bola organizácia schopná klasifikáciu následne realizovať aj vlastnými silami. 870 870 ))) 871 - (% class="" %)|(((809 +|((( 872 872 1.4 873 873 )))|((( 874 874 Realizácia detailnej aktualizácie AR/BIA ... ... @@ -875,7 +875,7 @@ 875 875 )))|((( 876 876 Spolu s vlastníkmi aktív zrealizovanie analýzy rizík a analýzy dopadov nad identifikovanými informačnými aktívami v súlade s metodikou AR/BIA vytvorenou v bode 1.1 a zaevidovanie výsledkov do nástroja na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti uvedeného v bode 2.1. Predmetom dodávky bude aj vytvorenie katalógu rizík a podpora pri procese jeho formálneho schvaľovania vedením VÚSCH. 877 877 ))) 878 - (% class="" %)|(((816 +|((( 879 879 2.1 880 880 )))|((( 881 881 Nástroj na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti ... ... @@ -882,7 +882,7 @@ 882 882 )))|((( 883 883 Informačný nástroj na efektívne udržiavanie aktuálneho zoznamu informačných aktív, pravidelné vykonávanie aktualizácie AR/BIA a nadväzujúcich bezpečnostných opatrení. 884 884 ))) 885 - (% class="" %)|(((823 +|((( 886 886 2.2 887 887 )))|((( 888 888 Bezpečnostné riešenie ochrany kritických IS infraštruktúry („virtual patching“) ... ... @@ -889,7 +889,7 @@ 889 889 )))|((( 890 890 Zavedenie bezpečnostného riešenia pre ochranu kritických infraštruktúrnych prvkov (serverov) voči zraniteľnostiam – implementácia funkcionality „virtual patching“ pre tzv. „legacy“ systémy, na ktoré už nie sú vydávané bezpečnostné záplaty a ochrany voči tzv. „zero-day“ zraniteľnostiam a zaškolenie administrátorov VÚSCH. 891 891 ))) 892 - (% class="" %)|(((830 +|((( 893 893 2.3 894 894 )))|((( 895 895 Implementácia SIEM ... ... @@ -898,7 +898,7 @@ 898 898 899 899 Implementácia zahŕňa zmapovanie súčasných logov, nastavenie logovania zo všetkých relevantných systémov, aplikácií a sieťových zariadení, ich konsolidáciu a následné implementačné a konfiguračné práce spojené s nasadením SIEM riešenia pre vyhodnocovanie logov z prostredia VÚSCH. 900 900 ))) 901 - (% class="" %)|(((839 +|((( 902 902 2.4 903 903 )))|((( 904 904 Obstaranie SOC as a Service ... ... @@ -907,7 +907,7 @@ 907 907 908 908 Zladenie interných procesov riešenia bezpečnostných incidentov (internej smernice) s procesmi SOC. 909 909 ))) 910 - (% class="" %)|(((848 +|((( 911 911 2.5 912 912 )))|((( 913 913 Implementácia MFA ... ... @@ -914,7 +914,7 @@ 914 914 )))|((( 915 915 Zavedenie MFA na všetky VPN pripojenia a na prístup „power users“ k správe IS a zaškolenie administrátora VÚSCH. Potrebných približne 60 licencií (users). 916 916 ))) 917 - (% class="" %)|(((855 +|((( 918 918 2.6 919 919 )))|((( 920 920 Vulnerability scanner ... ... @@ -921,7 +921,7 @@ 921 921 )))|((( 922 922 Zavedenie interného nástroja na skenovanie zraniteľností (vulnerability scaner), s možnosťou previazania a plnej kompatibility so SIEM riešením, pre testovanie interných systémov, pracovných staníc, sieťovej infraštruktúry a rovnako aj IP adries VÚSCH dostupných zo siete internet, vrátane zaškolenia administrátorov VÚSCH. Súčasťou bude aj vykonania iniciálneho vulnerability testu (scanu) interných systémov, pracovných staníc a sieťovej infraštruktúry. 923 923 ))) 924 - (% class="" %)|(((862 +|((( 925 925 2.7 926 926 )))|((( 927 927 Nástroj na bezpečnostné testovanie phishing kampaní ... ... @@ -928,7 +928,7 @@ 928 928 )))|((( 929 929 Zavedenie interného nástroja na bezpečnostné testovanie zamestnancov formou phishing-ových kampaní a zaškolenie administrátora VÚSCH, Vrátane vykonania iniciálneho phishing-ového testovania interných zamestnancov VÚSCH. 930 930 ))) 931 - (% class="" %)|(((869 +|((( 932 932 3.1 933 933 )))|((( 934 934 Aktualizácia AR/BIA ... ... @@ -936,35 +936,29 @@ 936 936 Vzhľadom na odhadované trvanie projektu viac ako 1 rok, a značné zmeny, ktoré implementácie projektu prinesie, je žiadúce tesne pred ukončením projektu vykonať aj aktualizáciu AR/BIA. Prvotná AR/BIA bude zrealizovaná hneď na začiatku projektu. 937 937 ))) 938 938 939 - 940 940 941 - 942 942 943 943 = {{id name="projekt_2657_Projektovy_zamer_detailny-4.NÁHĽADARCHITEKTÚRY"/}}4. NÁHĽAD ARCHITEKTÚRY = 944 944 945 945 Náhľad architektúry sa nachádza v dokumente Prístup k projektu. 946 946 947 - 948 948 949 949 = {{id name="projekt_2657_Projektovy_zamer_detailny-5.ROZPOČETAPRÍNOSY"/}}5. ROZPOČET A PRÍNOSY = 950 950 951 951 Prínosy projektu sú vypočítané na základe zákona č. 69/2018 Z. z., kde zákonodarca priamo v §31 ods. 2, písm. C ohodnotil pokutou do 1 percenta obratu, maximálne 300 000 EUR. Vzhľadom na zmeny v bezpečnostnom prostredí (zvýšenie frekvencií útokov, zraniteľností ako aj dopadov) je dôvodné predpokladať, že dnes by zákonodarca toto hodnotenie ešte zvýšil. Z tohto dôvodu považujeme za hodnotu "non-compliance" práve 300 000 EUR. 952 952 953 - 954 954 955 955 Túto hodnotu je možné považovať za minimálny prínos, nakoľko je možné uvažovať aj tým smerom, že bez implementácie Governance kybernetickej bezpečnosti hrozí riziko, že investície do tejto oblasti skončia bez zavedených procesov (a tým pádom nebudú ani zďaleka dosahovať svoj potenciál). 956 956 957 957 Tento prínos by však bol náročne objektívne ohodnotiteľný, preto zostávame pri hodnotení stanovenom zákonodarcom. 958 958 959 - 960 960 961 961 == {{id name="projekt_2657_Projektovy_zamer_detailny-5.1Sumarizácianákladovaprínosov"/}}5.1 Sumarizácia nákladov a prínosov == 962 962 963 963 V zmysle pravidiel výzvy sa CBA neprikladá. Sumarizácia nákladov a prínosov vychádza z PHZ. 964 964 965 - 966 966 967 - (% class="" %)|(((899 +|((( 968 968 Náklady 969 969 )))|((( 970 970 Názov ... ... @@ -991,7 +991,7 @@ 991 991 992 992 modulu 993 993 ))) 994 - (% class="" %)|(((926 +|((( 995 995 **Všeobecný materiál** 996 996 )))|((( 997 997 SW nástroj na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti ... ... @@ -1006,7 +1006,7 @@ 1006 1006 )))|((( 1007 1007 Nástroj na bezpečnostné testovanie phishing kampaní. 1008 1008 ))) 1009 - (% class="" %)|(((941 +|((( 1010 1010 **IT - CAPEX** 1011 1011 )))|((( 1012 1012 18.600 € ... ... @@ -1021,14 +1021,14 @@ 1021 1021 )))|((( 1022 1022 9 600 € 1023 1023 ))) 1024 - (% class="" %)|(((956 +|((( 1025 1025 Aplikácie 1026 1026 )))|((( 1027 - \\959 + 1028 1028 )))|((( 1029 - \\961 + 1030 1030 )))|((( 1031 - \\963 + 1032 1032 )))|((( 1033 1033 // // 1034 1034 )))|((( ... ... @@ -1036,14 +1036,14 @@ 1036 1036 )))|((( 1037 1037 // // 1038 1038 ))) 1039 - (% class="" %)|(((971 +|((( 1040 1040 SW 1041 1041 )))|((( 1042 - \\974 + 1043 1043 )))|((( 1044 - \\976 + 1045 1045 )))|((( 1046 - \\978 + 1047 1047 )))|((( 1048 1048 // // 1049 1049 )))|((( ... ... @@ -1051,14 +1051,14 @@ 1051 1051 )))|((( 1052 1052 // // 1053 1053 ))) 1054 - (% class="" %)|(((986 +|((( 1055 1055 HW 1056 1056 )))|((( 1057 - \\989 + 1058 1058 )))|((( 1059 - \\991 + 1060 1060 )))|((( 1061 - \\993 + 1062 1062 )))|((( 1063 1063 // // 1064 1064 )))|((( ... ... @@ -1066,22 +1066,22 @@ 1066 1066 )))|((( 1067 1067 // // 1068 1068 ))) 1069 - (% class="" %)|(((1001 +|((( 1070 1070 **Názov** 1071 1071 )))|((( 1072 - \\1004 + 1073 1073 )))|((( 1074 - \\1006 + 1075 1075 )))|((( 1076 - \\1008 + 1077 1077 )))|((( 1078 - \\1010 + 1079 1079 )))|((( 1080 - \\1012 + 1081 1081 )))|((( 1082 - \\1014 + 1083 1083 ))) 1084 - (% class="" %)|(((1016 +|((( 1085 1085 **IT - OPEX- prevádzka** 1086 1086 )))|((( 1087 1087 7.000 € ... ... @@ -1096,14 +1096,14 @@ 1096 1096 )))|((( 1097 1097 2.590 € 1098 1098 ))) 1099 - (% class="" %)|(((1031 +|((( 1100 1100 Licencie 1101 1101 )))|((( 1102 - \\1034 + 1103 1103 )))|((( 1104 - \\1036 + 1105 1105 )))|((( 1106 - \\1038 + 1107 1107 )))|((( 1108 1108 // // 1109 1109 )))|((( ... ... @@ -1111,14 +1111,14 @@ 1111 1111 )))|((( 1112 1112 // // 1113 1113 ))) 1114 - (% class="" %)|(((1046 +|((( 1115 1115 SW 1116 1116 )))|((( 1117 - \\1049 + 1118 1118 )))|((( 1119 - \\1051 + 1120 1120 )))|((( 1121 - \\1053 + 1122 1122 )))|((( 1123 1123 // // 1124 1124 )))|((( ... ... @@ -1126,14 +1126,14 @@ 1126 1126 )))|((( 1127 1127 // // 1128 1128 ))) 1129 - (% class="" %)|(((1061 +|((( 1130 1130 HW 1131 1131 )))|((( 1132 - \\1064 + 1133 1133 )))|((( 1134 - \\1066 + 1135 1135 )))|((( 1136 - \\1068 + 1137 1137 )))|((( 1138 1138 // // 1139 1139 )))|((( ... ... @@ -1142,15 +1142,12 @@ 1142 1142 // // 1143 1143 ))) 1144 1144 1145 - 1146 1146 1147 1147 = {{id name="projekt_2657_Projektovy_zamer_detailny-6.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}6. HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA = 1148 1148 1149 - 1150 1150 1151 - 1152 1152 1153 - (% class="" %)|(((1082 +|((( 1154 1154 ID 1155 1155 )))|((( 1156 1156 FÁZA/AKTIVITA ... ... @@ -1163,7 +1163,7 @@ 1163 1163 1164 1164 (odhad termínu) 1165 1165 ))) 1166 - (% class="" %)|(((1095 +|((( 1167 1167 1. 1168 1168 )))|((( 1169 1169 Prípravná fáza a Iniciačná fáza ... ... @@ -1172,7 +1172,7 @@ 1172 1172 )))|((( 1173 1173 10/2024 1174 1174 ))) 1175 - (% class="" %)|(((1104 +|((( 1176 1176 2. 1177 1177 )))|((( 1178 1178 Realizačná fáza ... ... @@ -1181,7 +1181,7 @@ 1181 1181 )))|((( 1182 1182 01/2026 1183 1183 ))) 1184 - (% class="" %)|(((1113 +|((( 1185 1185 2a 1186 1186 )))|((( 1187 1187 Analýza a Dizajn ... ... @@ -1190,7 +1190,7 @@ 1190 1190 )))|((( 1191 1191 03/2025 1192 1192 ))) 1193 - (% class="" %)|(((1122 +|((( 1194 1194 2b 1195 1195 )))|((( 1196 1196 Nákup technických prostriedkov, programových prostriedkov a služieb ... ... @@ -1199,7 +1199,7 @@ 1199 1199 )))|((( 1200 1200 04/2025 1201 1201 ))) 1202 - (% class="" %)|(((1131 +|((( 1203 1203 2c 1204 1204 )))|((( 1205 1205 Implementácia a testovanie ... ... @@ -1208,7 +1208,7 @@ 1208 1208 )))|((( 1209 1209 07/2025 1210 1210 ))) 1211 - (% class="" %)|(((1140 +|((( 1212 1212 2d 1213 1213 )))|((( 1214 1214 Nasadenie ... ... @@ -1217,7 +1217,7 @@ 1217 1217 )))|((( 1218 1218 12/2025 1219 1219 ))) 1220 - (% class="" %)|(((1149 +|((( 1221 1221 3. 1222 1222 )))|((( 1223 1223 Dokončovacia fáza ... ... @@ -1226,7 +1226,7 @@ 1226 1226 )))|((( 1227 1227 01/2026 1228 1228 ))) 1229 - (% class="" %)|(((1158 +|((( 1230 1230 4. 1231 1231 )))|((( 1232 1232 Podpora prevádzky (SLA) ... ... @@ -1233,10 +1233,9 @@ 1233 1233 )))|((( 1234 1234 02/2026 1235 1235 )))|((( 1236 - \\1165 + 1237 1237 ))) 1238 1238 1239 -\\ 1240 1240 1241 1241 , 1242 1242 ... ... @@ -1244,11 +1244,9 @@ 1244 1244 1245 1245 // // 1246 1246 1247 -\\ 1248 1248 1249 1249 = {{id name="projekt_2657_Projektovy_zamer_detailny-7.PROJEKTOVÝTÍM"/}}7. PROJEKTOVÝ TÍM = 1250 1250 1251 - 1252 1252 1253 1253 Zostavuje sa **Riadiaci výbor (RV),** v minimálnom zložení: 1254 1254 ... ... @@ -1258,9 +1258,8 @@ 1258 1258 * Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen) 1259 1259 * Projektový manažér objednávateľa (PM) 1260 1260 1261 -\\ 1262 1262 1263 - (% class="" %)|(((1188 +|((( 1264 1264 ID 1265 1265 )))|((( 1266 1266 Meno a Priezvisko ... ... @@ -1271,7 +1271,7 @@ 1271 1271 )))|((( 1272 1272 Rola v projekte 1273 1273 ))) 1274 - (% class="" %)|(((1199 +|((( 1275 1275 1. 1276 1276 )))|((( 1277 1277 ... ... @@ -1282,7 +1282,7 @@ 1282 1282 )))|((( 1283 1283 PM 1284 1284 ))) 1285 - (% class="" %)|(((1210 +|((( 1286 1286 2. 1287 1287 )))|((( 1288 1288 Ing. Marián ALBERT, PhD., MBA ... ... @@ -1296,11 +1296,9 @@ 1296 1296 1297 1297 Pozícia projektového manažéra bude obsadená do začiatku projektu. 1298 1298 1299 -\\ 1300 1300 1301 1301 == {{id name="projekt_2657_Projektovy_zamer_detailny-7.1PRACOVNÉNÁPLNE"/}}7.1 PRACOVNÉ NÁPLNE == 1302 1302 1303 - 1304 1304 1305 1305 __Riadiaci výbor projektu budú tvoriť:__ 1306 1306 ... ... @@ -1310,7 +1310,6 @@ 1310 1310 * manažér kybernetickej bezpečnosti objednávateľa (biznis vlastník), môže byť totožný s predsedom RV 1311 1311 * zástupca prevádzky 1312 1312 1313 -\\ 1314 1314 1315 1315 Členovia Riadiaceho výboru bez hlasovacieho práva: 1316 1316 ... ... @@ -1320,7 +1320,6 @@ 1320 1320 * projektový manažér dodávateľa 1321 1321 * zástupca dodávateľa 1322 1322 1323 -\\ 1324 1324 1325 1325 Určenie zodpovednosti členov Riadiaceho výboru 1326 1326 ... ... @@ -1350,7 +1350,6 @@ 1350 1350 1351 1351 = {{id name="projekt_2657_Projektovy_zamer_detailny-8.PRÍLOHY"/}}8. PRÍLOHY = 1352 1352 1353 - 1354 1354 1355 1355 **Príloha: **Zoznam rizík a závislostí (Excel): 1356 1356