Zmeny dokumentu projekt_2657_Projektovy_zamer_detailny
Naposledy upravil Admin-metais MetaIS 2024/11/07 13:09
Súhrn
-
Vlastnosti stránky (3 modified, 0 added, 0 removed)
Podrobnosti
- Vlastnosti stránky
-
- Názov
-
... ... @@ -1,1 +1,1 @@ 1 -projekt _2657_Projektovy_zamer_detailny1 +projektovy_zamer - Autor dokumentu
-
... ... @@ -1,1 +1,1 @@ 1 -XWiki. metais@vicepremier\.gov\.sk1 +projdoc:XWiki.ivana_pukajova - Obsah
-
... ... @@ -4,28 +4,29 @@ 4 4 5 5 **podľa vyhlášky MIRRI č. 401/2023 Z. z.** 6 6 7 +\\ 7 7 8 -|((( 9 +(% class="" %)|((( 9 9 Povinná osoba 10 10 )))|((( 11 11 Východoslovenský ústav srdcových a cievnych chorôb, a.s. 12 12 ))) 13 -|((( 14 +(% class="" %)|((( 14 14 Názov projektu 15 15 )))|((( 16 16 Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – Východoslovenského ústavu srdcových a cievnych chorôb 17 17 ))) 18 -|((( 19 +(% class="" %)|((( 19 19 Zodpovedná osoba za projekt 20 20 )))|((( 21 21 Ing. Marián ALBERT, PhD., MBA 22 22 ))) 23 -|((( 24 +(% class="" %)|((( 24 24 Realizátor projektu 25 25 )))|((( 26 26 Východoslovenský ústav srdcových a cievnych chorôb, a.s. 27 27 ))) 28 -|((( 29 +(% class="" %)|((( 29 29 Vlastník projektu 30 30 )))|((( 31 31 Východoslovenský ústav srdcových a cievnych chorôb, a.s. ... ... @@ -35,7 +35,7 @@ 35 35 36 36 **Schvaľovanie dokumentu** 37 37 38 -|((( 39 +(% class="" %)|((( 39 39 Položka 40 40 )))|((( 41 41 Meno a priezvisko ... ... @@ -50,7 +50,7 @@ 50 50 51 51 (alebo elektronický súhlas) 52 52 ))) 53 -|((( 54 +(% class="" %)|((( 54 54 Vypracoval 55 55 )))|((( 56 56 Ing. Marián ALBERT, PhD., MBA ... ... @@ -68,7 +68,7 @@ 68 68 69 69 = {{id name="projekt_2657_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1. História DOKUMENTU = 70 70 71 -|((( 72 +(% class="" %)|((( 72 72 Verzia 73 73 )))|((( 74 74 Dátum ... ... @@ -77,7 +77,7 @@ 77 77 )))|((( 78 78 Meno 79 79 ))) 80 -|((( 81 +(% class="" %)|((( 81 81 0.1 82 82 )))|((( 83 83 9.5.2024 ... ... @@ -86,7 +86,7 @@ 86 86 )))|((( 87 87 88 88 ))) 89 -|((( 90 +(% class="" %)|((( 90 90 0.2 91 91 )))|((( 92 92 10.5.2024 ... ... @@ -95,7 +95,7 @@ 95 95 )))|((( 96 96 97 97 ))) 98 -|((( 99 +(% class="" %)|((( 99 99 0.3 100 100 )))|((( 101 101 21.5.2024 ... ... @@ -104,7 +104,7 @@ 104 104 )))|((( 105 105 106 106 ))) 107 -|((( 108 +(% class="" %)|((( 108 108 109 109 )))|((( 110 110 ... ... @@ -118,6 +118,7 @@ 118 118 119 119 = {{id name="projekt_2657_Projektovy_zamer_detailny-2.DEFINOVANIEPROJEKTU"/}}2. DEFINOVANIE PROJEKTU = 120 120 122 + 121 121 122 122 == {{id name="projekt_2657_Projektovy_zamer_detailny-2.1Manažérskezhrnutie"/}}2.1 Manažérske zhrnutie == 123 123 ... ... @@ -127,6 +127,7 @@ 127 127 128 128 Aktuálna situácia v oblasti informačnej a kybernetickej bezpečnosti (ďalej ako “KIB”) v našej organizácii nie je ideálna. Východoslovenský ústav srdcových a cievnych chorôb, a.s. (ďalej ako ”VÚSCH”) nemá implementované všetky riešenia a opatrenia kybernetickej bezpečnosti pre zvýšenie úrovne informačnej a kybernetickej bezpečnosti. Z externého pohľadu sa zvyšuje frekvencia a závažnosť útokov, z interného pohľadu sa zase neustále zvyšuje závislosť na informačných aktívach a IT systémoch. Zvyšujú sa teda hrozby, zraniteľnosti a následne aj dopady bezpečnostných incidentov. Realizácia projektu zabezpečí zlepšenie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností, kapacít a spôsobilostí pre plnenie úloh v oblasti KIB. 129 129 132 + 130 130 131 131 VÚSCH nemá implementované požiadavky v oblasti KIB z nasledovných dôvodov: 132 132 ... ... @@ -136,8 +136,9 @@ 136 136 * nemáme spracované základné dokumenty pre niektoré oblasti riadenia informačnej bezpečnosti, z ktorých by vyplývalo, aké opatrenia je potrebné implementovať a ako a akým spôsobom ich realizovať, 137 137 * nemáme zavedené niektoré procesy riadenia KIB. 138 138 142 + 139 139 140 -Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti, v nadväznosti na výsledky auditu organizácie, čo chceme naplniť nasledujúcimi pod-aktivitami: 144 +Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti, v nadväznosti na výsledky auditu organizácie, čo chceme naplniť nasledujúcimi pod-aktivitami: 141 141 142 142 * Aktivity ohľadom vypracovania dokumentácie a nastavenia procesov riadenia KIB: 143 143 ** aktualizácia stratégie kybernetickej bezpečnosti, ... ... @@ -144,6 +144,7 @@ 144 144 ** aktualizácia bezpečnostnej politiky kybernetickej bezpečnosti, 145 145 ** vytvorenie / aktualizácia ďalších interných smerníc a politík pre všetky relevantné oblasti riadenia KIB (najmä smernica pre používateľov ohľadom IB, BCM politika, SSDLC smernica, riadenie bezpečnosti v prevádzke IT a pod.). 146 146 151 + 147 147 148 148 * Analytické aktivity: 149 149 ** aktualizácia identifikácie a evidencie informačných aktív, ... ... @@ -165,24 +165,30 @@ 165 165 *** vulnerability test (scan) interných systémov, pracovných staníc, sieťovej infraštruktúry, 166 166 *** phishingové testovanie interných zamestnancov VÚSCH. 167 167 173 + 168 168 169 169 * Pre-financovanie nasledovných, legislatívou vyžadovanej aktivity: 170 170 ** pre-financovanie aktualizácie inventarizácie aktív, klasifikácie IS a analýzy rizík tesne pred ukončením projektu po úspešnej implementácii vyššie uvedených bezpečnostných riešení. 171 171 178 + 172 172 173 173 Výsledkom projektu bude implementácia základných dokumentov a nastavenie základného rámca a procesov riadenia KIB, zrealizovaná klasifikácia a kategorizácia a AR/BIA, a zavedený formalizovaný proces riadenia rizík, vrátane podpory IKT nástrojom. Okrem toho projekt zabezpečí nasadenie potrebných bezpečnostných nástrojov, najmä pre účely zberu a ukladania logov a bezpečnostného monitoringu, skenovanie zraniteľností, rozšírenej ochrany kritických prvkov infraštruktúry, ale napr. aj riešenie viac-faktorovej autentifikácie a pod. 174 174 175 175 Po implementácii projektu bude proces už zavedený a vykonávaný internými ľuďmi, predovšetkým manažérom kybernetickej bezpečnosti, okrem služby SIEM/SOC, ktorá bude zabezpečená externou formou – externými kapacitami.. 176 176 184 + 177 177 178 178 Celková žiadaná výška ŽoNFP je 299 614, 40 EUR. 179 179 188 + 180 180 181 181 == {{id name="projekt_2657_Projektovy_zamer_detailny-2.2Motiváciaarozsahprojektu"/}}2.2 Motivácia a rozsah projektu == 182 182 192 + 183 183 184 184 Hlavnou motiváciou projektu je zvýšenie úrovne KIB, aby VÚSCH bol lepšie pripravený čeliť interným a externým hrozbám v oblasti kybernetickej bezpečnosti. Na rozdiel od súčasného stavu bude disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého prostredia, ako aj ochranu dát. 185 185 196 +\\ 186 186 187 187 Medzi hlavné ciele systému riadenia KIB patria: 188 188 ... ... @@ -190,9 +190,11 @@ 190 190 * monitorovanie prostredia, 191 191 * evidencia a ošetrovanie podozrivých udalostí a bezpečnostných incidentov s dôrazom na prevenciu ich opakovaného výskytu. 192 192 204 +\\ 193 193 194 194 Na rozdiel od súčasného stavu bude VÚSCH disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého prostredia, ako aj ochranu dát. 195 195 208 +\\ 196 196 197 197 Navrhovaný projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – zdravotnícke zariadenia" súvisí najmä s naplnením povinností: 198 198 ... ... @@ -203,6 +203,7 @@ 203 203 * ako reakcia na aktuálny nedostatočný stav úrovne vyspelosti procesov riadenia KIB, 204 204 * ako reakcia na aktuálne zmeny v používaní IT, ako aj závažné útoky v oblasti kybernetickej bezpečnosti. 205 205 219 +\\ 206 206 207 207 Projekt rieši nasledovné špecifické problémy v oblasti kybernetickej bezpečnosti: 208 208 ... ... @@ -211,6 +211,7 @@ 211 211 * VÚSCH nemá vykonanú detailnú inventarizáciu informačných aktív, klasifikáciu a kategorizáciu IS a sietí, analýzu rizík a analýzu dopadov, zabezpečený formalizovaný a opakovaný proces riadenia identifikovaných rizík (ich mitigácie), ktoré sú nevyhnutným a nutným predpokladom pre efektívne riadenie KIB a ďalší rozvoj v tejto oblasti, inventarizáciu aktív a riadenie rizík vykonávajú zväčša neformalizovaným spôsobom bez IKT podpory. 212 212 * Nie je zadefinovaný dizajn bezpečnostných opatrení pre jednotlivé klasifikačné stupne a kategórie IS a chýba aj základná sada zákonom o KB požadovanej dokumentácie a základných interných smerníc pre niektoré oblasti riadenia KIB. 213 213 228 +\\ 214 214 215 215 Chýbajú bezpečnostné funkcie najmä v oblasti: 216 216 ... ... @@ -221,6 +221,7 @@ 221 221 * komplexného bezpečnostného monitoringu, 222 222 * sieťovej a komunikačnej bezpečnosti. 223 223 239 +\\ 224 224 225 225 Rovnako chýbajú ľudské zdroje pre celkové riadenie KIB ale najmä pre oblasti: 226 226 ... ... @@ -229,6 +229,7 @@ 229 229 * riešenie bezpečnostných incidentov, 230 230 * obnova systémov do pôvodného stavu v prípade výskytu incidentu alebo poruchy systémov. 231 231 248 +\\ 232 232 233 233 **Informačné systémy v správe VÚSCH:** 234 234 ... ... @@ -241,6 +241,7 @@ 241 241 * Service desk Alvao + Alvao asset management console. 242 242 * Webové sídlo VÚSCH. 243 243 261 +\\ 244 244 245 245 Implementácia projektu bude prebiehať v rámci oprávneného typu akcie: Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy a zdravotníckych zariadení v nasledovných krokoch: 246 246 ... ... @@ -248,6 +248,7 @@ 248 248 249 249 **__Hlavná aktivita: __Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti** 250 250 269 +\\ 251 251 252 252 Jednotlivé pod-aktivity v rámci implementácie projektu: 253 253 ... ... @@ -260,6 +260,7 @@ 260 260 * funkčnú a nefunkčnú špecifikáciu celého riešenia, 261 261 * definíciu všetkých manažérskych a špecializovaných produktov spolu s akceptačnými kritériami. 262 262 282 +\\ 263 263 264 264 1. **Nákup HW a krabicového SW pozostáva z nákupu hardvérového a softvérového vybavenia** 265 265 ... ... @@ -267,6 +267,7 @@ 267 267 * Bezpečnostné riešenie ochrany kritických sieťových prvkov. 268 268 * Vulnerability scanner. 269 269 290 +\\ 270 270 271 271 1. **Implementácia bude obsahovať:** 272 272 ... ... @@ -277,6 +277,7 @@ 277 277 * zabezpečenie služby SOC od externého subjektu, 278 278 * zladenie interných procesov riešenia bezpečnostných incidentov (internej smernice) s procesmi SOC. 279 279 301 +\\ 280 280 281 281 1. **Testovanie obsahuje**: 282 282 ... ... @@ -286,6 +286,7 @@ 286 286 * pilotnú prevádzku, 287 287 * akceptačné testovanie. 288 288 311 +\\ 289 289 290 290 1. **Nasadenie obsahuje:** 291 291 ... ... @@ -293,17 +293,21 @@ 293 293 * školenia pre celé riešenie, 294 294 * prechod na plnú prevádzku. 295 295 319 +\\ 296 296 297 297 * **Podporná aktivita** – Projektový manažér interný/externý na riadenie hlavných aktivít projektu, manažér kybernetickej bezpečnosti – kontrola a riadenie implementácie bezpečnostných riešení, bezpečnostný analytik – podpora implementácie bezpečnostných riešení a ich bezpečnostnej konfigurácie. 298 298 323 +\\ 299 299 300 300 * **Podporná aktivita – Publicita a informovanosť** vzhľadom na povahu projektu obsahuje iba povinné položky, t.j. umiestnenie trvalo vysvetľujúcej tabule a dočasný veľkoplošný pútač 301 301 327 +\\ 302 302 303 303 == {{id name="projekt_2657_Projektovy_zamer_detailny-2.3Zainteresovanéstrany/Stakeholderi"/}}2.3 Zainteresované strany/Stakeholderi == 304 304 331 +\\ 305 305 306 -|((( 333 +(% class="" %)|((( 307 307 ID 308 308 )))|((( 309 309 AKTÉR / STAKEHOLDER ... ... @@ -320,29 +320,34 @@ 320 320 321 321 (MetaIS kód a názov ISVS) 322 322 ))) 323 -|((( 350 +(% class="" %)|((( 324 324 1. 325 325 )))|((( 326 326 Východoslovenský ústav srdcových a cievnych chorôb, a.s. 327 327 )))|((( 328 - 355 +\\ 329 329 )))|((( 330 330 Administrátor a používateľ bezpečnostných riešení 331 331 )))|((( 332 - 359 +\\ 333 333 ))) 334 334 362 +\\ 335 335 364 +\\ 336 336 337 337 == {{id name="projekt_2657_Projektovy_zamer_detailny-2.4Cieleprojektu"/}}2.4 Ciele projektu == 338 338 368 + 339 339 370 + 340 340 341 -|((( 372 +(% class="" %)|((( 342 342 ID 343 343 )))|((( 344 344 345 345 377 + 346 346 347 347 Názov cieľa 348 348 )))|((( ... ... @@ -350,7 +350,7 @@ 350 350 )))|((( 351 351 Spôsob realizácie strategického cieľa 352 352 ))) 353 -|((( 385 +(% class="" %)|((( 354 354 1 355 355 )))|((( 356 356 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy ... ... @@ -366,12 +366,14 @@ 366 366 367 367 == {{id name="projekt_2657_Projektovy_zamer_detailny-2.5Merateľnéukazovatele(KPI)"/}}2.5 Merateľné ukazovatele (KPI) == 368 368 401 +\\ 369 369 370 -|((( 403 +(% class="" %)|((( 371 371 ID 372 372 )))|((( 373 373 374 374 408 + 375 375 376 376 ID/Názov cieľa 377 377 )))|((( ... ... @@ -379,7 +379,7 @@ 379 379 ukazovateľa (KPI) 380 380 )))|((( 381 381 Merná jednotka 382 - 416 +\\ 383 383 )))|((( 384 384 Čas plnenia 385 385 ... ... @@ -401,7 +401,7 @@ 401 401 402 402 k HP 403 403 ))) 404 -|((( 438 +(% class="" %)|((( 405 405 VÝSTUP 406 406 407 407 PO095 / PSKPSOI12 ... ... @@ -430,7 +430,7 @@ 430 430 )))|((( 431 431 n/a 432 432 ))) 433 -|((( 467 +(% class="" %)|((( 434 434 VÝSLEDOK 435 435 436 436 PR017 / PSKPRCR11 ... ... @@ -456,17 +456,23 @@ 456 456 n/a 457 457 ))) 458 458 493 +\\ 459 459 495 + 460 460 461 461 == {{id name="projekt_2657_Projektovy_zamer_detailny-2.6Rizikáazávislosti"/}}2.6 Riziká a závislosti == 462 462 499 + 463 463 464 464 Zoznam rizík a závislosti sa nachádzajú v samostatnej prílohe. 465 465 503 + 466 466 505 + 467 467 468 468 == {{id name="projekt_2657_Projektovy_zamer_detailny-2.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}2.7 Stanovenie alternatív v biznisovej vrstve architektúry == 469 469 509 + 470 470 471 471 V rámci biznis architektúry sú popísané služby, ktoré by v zmysle §20 zákona o KB, mali byť implementované za účelom vytvorenia efektívneho a spoľahlivého systému kybernetickej ochrany IS VS a implementácie bezpečnostných opatrení vyžadovaných zákonom o KB. Na základe tohto projektu sa implementujú služby bezpečnosti definované v §20 zákona o KB, resp. zefektívnia sa staré postupy a opatrenia, a tým sa zvýši úroveň KIB a zabezpečí sa súlad s legislatívnymi požiadavkami. 472 472 ... ... @@ -480,6 +480,7 @@ 480 480 481 481 Bez implementácie governance, procesov a analýzy rizík nie je možné efektívne riadiť informačnú a kybernetickú bezpečnosť a zabezpečiť efektívne vynakladanie prostriedkov na IKIB a nie je možné efektívne implementovať ďalšie, dodatočné bezpečnostné opatrenia, riešenia a systémy ochrany. 482 482 523 +\\ 483 483 484 484 __Alternatívy riešenia sú nasledovné__: 485 485 ... ... @@ -487,6 +487,7 @@ 487 487 488 488 **Alternatíva 2:** ponechanie realizácie bezpečnostných opatrení a rozvoja KIB v rámci zdrojov, kapacít a rozpočtu organizácie, čo predstavuje realizáciu za veľmi dlhý čas a najmä aktuálny nedostatok ľudských zdrojov na implementáciu všetkých potrebných bezpečnostných riešení. 489 489 531 +\\ 490 490 491 491 Projekt na úrovni biznis architektúry v súlade s Alternatívou A bude pozostávať z nasledovných biznis funkcií, ktoré budú realizovať nižšie uvedené procesy: 492 492 ... ... @@ -515,6 +515,7 @@ 515 515 ** Proces skenovania zraniteľností jednotlivých IS a sieťových zariadení. 516 516 ** Proces zvyšovania kybernetickej odolnosti VÚSCH formou bezpečnostných testovaní (phishing-ových simulácií). 517 517 560 +\\ 518 518 519 519 Okrem uvedených biznis funkcií je projekt zameraný aj na podporu pre oblasti: 520 520 ... ... @@ -521,6 +521,7 @@ 521 521 * governance KIB a bezpečnostná dokumentácia, 522 522 * zavedenie procesov riadenia KIB pre všetky relevantné oblasti riadenia. 523 523 567 +\\ 524 524 525 525 V alternatíve B odhadujeme, že za rovnaký čas (trvanie projektu), a z aktuálne dostupnými finančnými prostriedkami a ľudskými zdrojmi by VÚSCH bola schopná zrealizovať a do praxe implementovať len nasledovné biznis funkcie: 526 526 ... ... @@ -529,13 +529,17 @@ 529 529 530 530 Implementácia len tých dvoch biznis funkcií je z pohľadu zabezpečenia ochrany informačných aktív VÚSCH a naplnenia legislatívnych požiadaviek absolútne nepostačujúca. 531 531 576 +\\ 532 532 578 +\\ 533 533 534 534 == {{id name="projekt_2657_Projektovy_zamer_detailny-2.8Multikriteriálnaanalýza"/}}2.8 Multikriteriálna analýza == 535 535 582 + 536 536 584 + 537 537 538 -|((( 586 +(% class="" %)|((( 539 539 **// //** 540 540 )))|((( 541 541 KRITÉRIUM ... ... @@ -550,7 +550,7 @@ 550 550 551 551 3 552 552 ))) 553 -|(% rowspan="6" %)((( 601 +(% class="" %)|(% rowspan="6" %)((( 554 554 BIZNIS VRSTVA 555 555 556 556 // // ... ... @@ -563,9 +563,9 @@ 563 563 )))|((( 564 564 áno 565 565 )))|((( 566 - 614 +\\ 567 567 ))) 568 -|((( 616 +(% class="" %)|((( 569 569 B Rýchlosť implementácie. 570 570 )))|((( 571 571 Z pohľadu zákona 69/2018 Z. z. je potrebné implementáciu stihnúť čo najskôr ... ... @@ -574,9 +574,9 @@ 574 574 )))|((( 575 575 nie 576 576 )))|((( 577 - 625 +\\ 578 578 ))) 579 -|((( 627 +(% class="" %)|((( 580 580 C Nízka náročnosť implementácie z pohľadu ľudských zdrojov a času 581 581 )))|((( 582 582 Vzhľadom na stav ľudských zdrojov je potrebné projekt navrhnúť tak, aby mal čo najmenšiu náročnosť na ľudské zdroje ... ... @@ -585,49 +585,55 @@ 585 585 )))|((( 586 586 nie 587 587 )))|((( 588 - 636 +\\ 589 589 ))) 590 -|((( 638 +(% class="" %)|((( 591 591 Kritérium D (KO) 592 592 )))|((( 593 593 594 594 )))|((( 595 - 643 +\\ 596 596 )))|((( 597 - 645 +\\ 598 598 )))|((( 599 - 647 +\\ 600 600 ))) 601 -|((( 649 +(% class="" %)|((( 602 602 Kritérium E 603 603 )))|((( 604 604 605 605 )))|((( 606 - 654 +\\ 607 607 )))|((( 608 - 656 +\\ 609 609 )))|((( 610 - 658 +\\ 611 611 ))) 612 -|((( 660 +(% class="" %)|((( 613 613 Kritérium F 614 614 )))|((( 615 615 616 616 )))|((( 617 - 665 +\\ 618 618 )))|((( 619 - 667 +\\ 620 620 )))|((( 621 - 669 +\\ 622 622 ))) 623 623 672 + 624 624 674 +\\ 625 625 676 +\\ 626 626 678 +\\ 627 627 680 +\\ 628 628 682 +\\ 629 629 630 -|((( 684 +(% class="" %)|((( 631 631 Zoznam kritérií 632 632 )))|((( 633 633 Alternatíva ... ... @@ -644,7 +644,7 @@ 644 644 645 645 dosiahnutia 646 646 ))) 647 -|((( 701 +(% class="" %)|((( 648 648 Kritérium A 649 649 )))|((( 650 650 áno ... ... @@ -655,7 +655,7 @@ 655 655 )))|((( 656 656 657 657 ))) 658 -|((( 712 +(% class="" %)|((( 659 659 Kritérium B 660 660 )))|((( 661 661 áno ... ... @@ -666,7 +666,7 @@ 666 666 )))|((( 667 667 668 668 ))) 669 -|((( 723 +(% class="" %)|((( 670 670 Kritérium C 671 671 )))|((( 672 672 áno ... ... @@ -677,7 +677,7 @@ 677 677 )))|((( 678 678 679 679 ))) 680 -|((( 734 +(% class="" %)|((( 681 681 Kritérium D 682 682 )))|((( 683 683 ... ... @@ -689,6 +689,7 @@ 689 689 690 690 ))) 691 691 746 + 692 692 693 693 Na základe vyhodnotenia MCA analýzy je možné konštatovať, že najvýhodnejšou alternatívou je alt. 1 - realizácia KIB v rámci tohto projektu. 694 694 ... ... @@ -698,6 +698,7 @@ 698 698 699 699 Na základe výberu Alternatívy A pre naplnenie cieľov projektu je nevyhnutné nastavenie procesov pre riadenie a kontinuálne zvyšovanie úrovne informačnej a kybernetickej bezpečnosti VÚSCH. 700 700 756 + 701 701 702 702 Z pohľadu aplikačnej vrstvy architektúry je účelom projektu: 703 703 ... ... @@ -704,6 +704,7 @@ 704 704 * implementácia preventívnych služieb, ktorých cieľom je ochrana kybernetického priestoru s cieľom zamedziť narušeniu z vnútorného, alebo vonkajšieho prostredia, 705 705 * budovanie reaktívnych služieb za účelom identifikácie (preventívne služby) a riešenia (reaktívne služby) kybernetických bezpečnostných incidentov. 706 706 763 + 707 707 708 708 **Preventívne služby budú zamerané na prevenciu kybernetických bezpečnostných incidentov a budú sa skladať z týchto procesov a funkcií:** 709 709 ... ... @@ -715,6 +715,7 @@ 715 715 * zisťovanie a hodnotenie úrovne zraniteľnosti prvkov infraštruktúry, 716 716 * vykonávanie pravidelného hardeningu a aktualizácie infraštruktúry a softvérového vybavenia. 717 717 775 + 718 718 719 719 **Reaktívne služby pre bezpečnostný monitoring budú zamerané na riešenie kybernetických bezpečnostných incidentov a budú vykonávané prostredníctvom nasledujúcich procesov a funkcií:** 720 720 ... ... @@ -724,6 +724,7 @@ 724 724 * reakcia na kybernetický bezpečnostný incident, podpora a koordinácia činnosti v rámci riešenia incidentov, 725 725 * návrh opatrení na zabránenie ďalšiemu pokračovaniu, šíreniu a opakovanému výskytu kybernetických bezpečnostných incidentov. 726 726 785 + 727 727 728 728 Aplikačná architektúra bude pre jednotlivé biznis funkcie, uvedené v časti biznis architektúry, tvorená nasledovnými aplikačnými modulmi: 729 729 ... ... @@ -741,9 +741,11 @@ 741 741 ** Implementácia vulnerability skenera. 742 742 ** Implementácia nástroja na tvorbu a testovanie phishing kampaní. 743 743 803 +\\ 744 744 745 745 __Poznámka:__ V prípade, že niektorá biznis funkcia nemá ekvivalent na úrovni aplikačnej architektúry, znamená to, že ide o biznis funkciu, ktorá nie je podporená technickým riešením. 746 746 807 + 747 747 748 748 == {{id name="projekt_2657_Projektovy_zamer_detailny-2.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}2.10 Stanovenie alternatív v technologickej vrstve architektúry == 749 749 ... ... @@ -753,8 +753,9 @@ 753 753 754 754 = {{id name="projekt_2657_Projektovy_zamer_detailny-3.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}3. POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) = 755 755 817 + 756 756 757 -|((( 819 +(% class="" %)|((( 758 758 **ID** 759 759 )))|((( 760 760 **Aktivita/prevádzková dokumentácia (výstup)** ... ... @@ -761,7 +761,7 @@ 761 761 )))|((( 762 762 **Poznámka** 763 763 ))) 764 -|((( 826 +(% class="" %)|((( 765 765 1.1 766 766 )))|((( 767 767 Vypracovanie smerníc a prevádzkovej dokumentácie riadenia informačnej bezpečnosti a kybernetickej bezpečnosti ... ... @@ -790,7 +790,7 @@ 790 790 791 791 · Smernica o monitorovaní a riešení bezpečnostných incidentov, vrátane zosúladenia interných procesov s prevádzkovateľom SIEM/SOC. 792 792 ))) 793 -|((( 855 +(% class="" %)|((( 794 794 1.2 795 795 )))|((( 796 796 Aktualizácia identifikácie a evidencie aktív ... ... @@ -797,7 +797,7 @@ 797 797 )))|((( 798 798 Vykonanie aktualizácie identifikácie a evidencie informačných aktív VÚSCH a ich následné zadanie do nástroja na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti (pozri bod 2.1). 799 799 ))) 800 -|((( 862 +(% class="" %)|((( 801 801 1.3 802 802 )))|((( 803 803 Vykonanie detailnej aktualizácie klasifikácie informácií a kategorizácie sietí a informačných systémov ... ... @@ -806,7 +806,7 @@ 806 806 807 807 Na klasifikácii sa budú podieľať aj interní zamestnanci, cieľom projektu je aj transfer know-how, aby si bola organizácia schopná klasifikáciu následne realizovať aj vlastnými silami. 808 808 ))) 809 -|((( 871 +(% class="" %)|((( 810 810 1.4 811 811 )))|((( 812 812 Realizácia detailnej aktualizácie AR/BIA ... ... @@ -813,7 +813,7 @@ 813 813 )))|((( 814 814 Spolu s vlastníkmi aktív zrealizovanie analýzy rizík a analýzy dopadov nad identifikovanými informačnými aktívami v súlade s metodikou AR/BIA vytvorenou v bode 1.1 a zaevidovanie výsledkov do nástroja na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti uvedeného v bode 2.1. Predmetom dodávky bude aj vytvorenie katalógu rizík a podpora pri procese jeho formálneho schvaľovania vedením VÚSCH. 815 815 ))) 816 -|((( 878 +(% class="" %)|((( 817 817 2.1 818 818 )))|((( 819 819 Nástroj na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti ... ... @@ -820,7 +820,7 @@ 820 820 )))|((( 821 821 Informačný nástroj na efektívne udržiavanie aktuálneho zoznamu informačných aktív, pravidelné vykonávanie aktualizácie AR/BIA a nadväzujúcich bezpečnostných opatrení. 822 822 ))) 823 -|((( 885 +(% class="" %)|((( 824 824 2.2 825 825 )))|((( 826 826 Bezpečnostné riešenie ochrany kritických IS infraštruktúry („virtual patching“) ... ... @@ -827,7 +827,7 @@ 827 827 )))|((( 828 828 Zavedenie bezpečnostného riešenia pre ochranu kritických infraštruktúrnych prvkov (serverov) voči zraniteľnostiam – implementácia funkcionality „virtual patching“ pre tzv. „legacy“ systémy, na ktoré už nie sú vydávané bezpečnostné záplaty a ochrany voči tzv. „zero-day“ zraniteľnostiam a zaškolenie administrátorov VÚSCH. 829 829 ))) 830 -|((( 892 +(% class="" %)|((( 831 831 2.3 832 832 )))|((( 833 833 Implementácia SIEM ... ... @@ -836,7 +836,7 @@ 836 836 837 837 Implementácia zahŕňa zmapovanie súčasných logov, nastavenie logovania zo všetkých relevantných systémov, aplikácií a sieťových zariadení, ich konsolidáciu a následné implementačné a konfiguračné práce spojené s nasadením SIEM riešenia pre vyhodnocovanie logov z prostredia VÚSCH. 838 838 ))) 839 -|((( 901 +(% class="" %)|((( 840 840 2.4 841 841 )))|((( 842 842 Obstaranie SOC as a Service ... ... @@ -845,7 +845,7 @@ 845 845 846 846 Zladenie interných procesov riešenia bezpečnostných incidentov (internej smernice) s procesmi SOC. 847 847 ))) 848 -|((( 910 +(% class="" %)|((( 849 849 2.5 850 850 )))|((( 851 851 Implementácia MFA ... ... @@ -852,7 +852,7 @@ 852 852 )))|((( 853 853 Zavedenie MFA na všetky VPN pripojenia a na prístup „power users“ k správe IS a zaškolenie administrátora VÚSCH. Potrebných približne 60 licencií (users). 854 854 ))) 855 -|((( 917 +(% class="" %)|((( 856 856 2.6 857 857 )))|((( 858 858 Vulnerability scanner ... ... @@ -859,7 +859,7 @@ 859 859 )))|((( 860 860 Zavedenie interného nástroja na skenovanie zraniteľností (vulnerability scaner), s možnosťou previazania a plnej kompatibility so SIEM riešením, pre testovanie interných systémov, pracovných staníc, sieťovej infraštruktúry a rovnako aj IP adries VÚSCH dostupných zo siete internet, vrátane zaškolenia administrátorov VÚSCH. Súčasťou bude aj vykonania iniciálneho vulnerability testu (scanu) interných systémov, pracovných staníc a sieťovej infraštruktúry. 861 861 ))) 862 -|((( 924 +(% class="" %)|((( 863 863 2.7 864 864 )))|((( 865 865 Nástroj na bezpečnostné testovanie phishing kampaní ... ... @@ -866,7 +866,7 @@ 866 866 )))|((( 867 867 Zavedenie interného nástroja na bezpečnostné testovanie zamestnancov formou phishing-ových kampaní a zaškolenie administrátora VÚSCH, Vrátane vykonania iniciálneho phishing-ového testovania interných zamestnancov VÚSCH. 868 868 ))) 869 -|((( 931 +(% class="" %)|((( 870 870 3.1 871 871 )))|((( 872 872 Aktualizácia AR/BIA ... ... @@ -874,29 +874,35 @@ 874 874 Vzhľadom na odhadované trvanie projektu viac ako 1 rok, a značné zmeny, ktoré implementácie projektu prinesie, je žiadúce tesne pred ukončením projektu vykonať aj aktualizáciu AR/BIA. Prvotná AR/BIA bude zrealizovaná hneď na začiatku projektu. 875 875 ))) 876 876 939 + 877 877 941 + 878 878 879 879 = {{id name="projekt_2657_Projektovy_zamer_detailny-4.NÁHĽADARCHITEKTÚRY"/}}4. NÁHĽAD ARCHITEKTÚRY = 880 880 881 881 Náhľad architektúry sa nachádza v dokumente Prístup k projektu. 882 882 947 + 883 883 884 884 = {{id name="projekt_2657_Projektovy_zamer_detailny-5.ROZPOČETAPRÍNOSY"/}}5. ROZPOČET A PRÍNOSY = 885 885 886 886 Prínosy projektu sú vypočítané na základe zákona č. 69/2018 Z. z., kde zákonodarca priamo v §31 ods. 2, písm. C ohodnotil pokutou do 1 percenta obratu, maximálne 300 000 EUR. Vzhľadom na zmeny v bezpečnostnom prostredí (zvýšenie frekvencií útokov, zraniteľností ako aj dopadov) je dôvodné predpokladať, že dnes by zákonodarca toto hodnotenie ešte zvýšil. Z tohto dôvodu považujeme za hodnotu "non-compliance" práve 300 000 EUR. 887 887 953 + 888 888 889 889 Túto hodnotu je možné považovať za minimálny prínos, nakoľko je možné uvažovať aj tým smerom, že bez implementácie Governance kybernetickej bezpečnosti hrozí riziko, že investície do tejto oblasti skončia bez zavedených procesov (a tým pádom nebudú ani zďaleka dosahovať svoj potenciál). 890 890 891 891 Tento prínos by však bol náročne objektívne ohodnotiteľný, preto zostávame pri hodnotení stanovenom zákonodarcom. 892 892 959 + 893 893 894 894 == {{id name="projekt_2657_Projektovy_zamer_detailny-5.1Sumarizácianákladovaprínosov"/}}5.1 Sumarizácia nákladov a prínosov == 895 895 896 896 V zmysle pravidiel výzvy sa CBA neprikladá. Sumarizácia nákladov a prínosov vychádza z PHZ. 897 897 965 + 898 898 899 -|((( 967 +(% class="" %)|((( 900 900 Náklady 901 901 )))|((( 902 902 Názov ... ... @@ -923,7 +923,7 @@ 923 923 924 924 modulu 925 925 ))) 926 -|((( 994 +(% class="" %)|((( 927 927 **Všeobecný materiál** 928 928 )))|((( 929 929 SW nástroj na procesno-organizačné riadenie informačnej a kybernetickej bezpečnosti ... ... @@ -938,7 +938,7 @@ 938 938 )))|((( 939 939 Nástroj na bezpečnostné testovanie phishing kampaní. 940 940 ))) 941 -|((( 1009 +(% class="" %)|((( 942 942 **IT - CAPEX** 943 943 )))|((( 944 944 18.600 € ... ... @@ -953,14 +953,14 @@ 953 953 )))|((( 954 954 9 600 € 955 955 ))) 956 -|((( 1024 +(% class="" %)|((( 957 957 Aplikácie 958 958 )))|((( 959 - 1027 +\\ 960 960 )))|((( 961 - 1029 +\\ 962 962 )))|((( 963 - 1031 +\\ 964 964 )))|((( 965 965 // // 966 966 )))|((( ... ... @@ -968,14 +968,14 @@ 968 968 )))|((( 969 969 // // 970 970 ))) 971 -|((( 1039 +(% class="" %)|((( 972 972 SW 973 973 )))|((( 974 - 1042 +\\ 975 975 )))|((( 976 - 1044 +\\ 977 977 )))|((( 978 - 1046 +\\ 979 979 )))|((( 980 980 // // 981 981 )))|((( ... ... @@ -983,14 +983,14 @@ 983 983 )))|((( 984 984 // // 985 985 ))) 986 -|((( 1054 +(% class="" %)|((( 987 987 HW 988 988 )))|((( 989 - 1057 +\\ 990 990 )))|((( 991 - 1059 +\\ 992 992 )))|((( 993 - 1061 +\\ 994 994 )))|((( 995 995 // // 996 996 )))|((( ... ... @@ -998,22 +998,22 @@ 998 998 )))|((( 999 999 // // 1000 1000 ))) 1001 -|((( 1069 +(% class="" %)|((( 1002 1002 **Názov** 1003 1003 )))|((( 1004 - 1072 +\\ 1005 1005 )))|((( 1006 - 1074 +\\ 1007 1007 )))|((( 1008 - 1076 +\\ 1009 1009 )))|((( 1010 - 1078 +\\ 1011 1011 )))|((( 1012 - 1080 +\\ 1013 1013 )))|((( 1014 - 1082 +\\ 1015 1015 ))) 1016 -|((( 1084 +(% class="" %)|((( 1017 1017 **IT - OPEX- prevádzka** 1018 1018 )))|((( 1019 1019 7.000 € ... ... @@ -1028,14 +1028,14 @@ 1028 1028 )))|((( 1029 1029 2.590 € 1030 1030 ))) 1031 -|((( 1099 +(% class="" %)|((( 1032 1032 Licencie 1033 1033 )))|((( 1034 - 1102 +\\ 1035 1035 )))|((( 1036 - 1104 +\\ 1037 1037 )))|((( 1038 - 1106 +\\ 1039 1039 )))|((( 1040 1040 // // 1041 1041 )))|((( ... ... @@ -1043,14 +1043,14 @@ 1043 1043 )))|((( 1044 1044 // // 1045 1045 ))) 1046 -|((( 1114 +(% class="" %)|((( 1047 1047 SW 1048 1048 )))|((( 1049 - 1117 +\\ 1050 1050 )))|((( 1051 - 1119 +\\ 1052 1052 )))|((( 1053 - 1121 +\\ 1054 1054 )))|((( 1055 1055 // // 1056 1056 )))|((( ... ... @@ -1058,14 +1058,14 @@ 1058 1058 )))|((( 1059 1059 // // 1060 1060 ))) 1061 -|((( 1129 +(% class="" %)|((( 1062 1062 HW 1063 1063 )))|((( 1064 - 1132 +\\ 1065 1065 )))|((( 1066 - 1134 +\\ 1067 1067 )))|((( 1068 - 1136 +\\ 1069 1069 )))|((( 1070 1070 // // 1071 1071 )))|((( ... ... @@ -1074,12 +1074,15 @@ 1074 1074 // // 1075 1075 ))) 1076 1076 1145 + 1077 1077 1078 1078 = {{id name="projekt_2657_Projektovy_zamer_detailny-6.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}6. HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA = 1079 1079 1149 + 1080 1080 1151 + 1081 1081 1082 -|((( 1153 +(% class="" %)|((( 1083 1083 ID 1084 1084 )))|((( 1085 1085 FÁZA/AKTIVITA ... ... @@ -1092,7 +1092,7 @@ 1092 1092 1093 1093 (odhad termínu) 1094 1094 ))) 1095 -|((( 1166 +(% class="" %)|((( 1096 1096 1. 1097 1097 )))|((( 1098 1098 Prípravná fáza a Iniciačná fáza ... ... @@ -1101,7 +1101,7 @@ 1101 1101 )))|((( 1102 1102 10/2024 1103 1103 ))) 1104 -|((( 1175 +(% class="" %)|((( 1105 1105 2. 1106 1106 )))|((( 1107 1107 Realizačná fáza ... ... @@ -1110,7 +1110,7 @@ 1110 1110 )))|((( 1111 1111 01/2026 1112 1112 ))) 1113 -|((( 1184 +(% class="" %)|((( 1114 1114 2a 1115 1115 )))|((( 1116 1116 Analýza a Dizajn ... ... @@ -1119,7 +1119,7 @@ 1119 1119 )))|((( 1120 1120 03/2025 1121 1121 ))) 1122 -|((( 1193 +(% class="" %)|((( 1123 1123 2b 1124 1124 )))|((( 1125 1125 Nákup technických prostriedkov, programových prostriedkov a služieb ... ... @@ -1128,7 +1128,7 @@ 1128 1128 )))|((( 1129 1129 04/2025 1130 1130 ))) 1131 -|((( 1202 +(% class="" %)|((( 1132 1132 2c 1133 1133 )))|((( 1134 1134 Implementácia a testovanie ... ... @@ -1137,7 +1137,7 @@ 1137 1137 )))|((( 1138 1138 07/2025 1139 1139 ))) 1140 -|((( 1211 +(% class="" %)|((( 1141 1141 2d 1142 1142 )))|((( 1143 1143 Nasadenie ... ... @@ -1146,7 +1146,7 @@ 1146 1146 )))|((( 1147 1147 12/2025 1148 1148 ))) 1149 -|((( 1220 +(% class="" %)|((( 1150 1150 3. 1151 1151 )))|((( 1152 1152 Dokončovacia fáza ... ... @@ -1155,7 +1155,7 @@ 1155 1155 )))|((( 1156 1156 01/2026 1157 1157 ))) 1158 -|((( 1229 +(% class="" %)|((( 1159 1159 4. 1160 1160 )))|((( 1161 1161 Podpora prevádzky (SLA) ... ... @@ -1162,9 +1162,10 @@ 1162 1162 )))|((( 1163 1163 02/2026 1164 1164 )))|((( 1165 - 1236 +\\ 1166 1166 ))) 1167 1167 1239 +\\ 1168 1168 1169 1169 , 1170 1170 ... ... @@ -1172,9 +1172,11 @@ 1172 1172 1173 1173 // // 1174 1174 1247 +\\ 1175 1175 1176 1176 = {{id name="projekt_2657_Projektovy_zamer_detailny-7.PROJEKTOVÝTÍM"/}}7. PROJEKTOVÝ TÍM = 1177 1177 1251 + 1178 1178 1179 1179 Zostavuje sa **Riadiaci výbor (RV),** v minimálnom zložení: 1180 1180 ... ... @@ -1184,8 +1184,9 @@ 1184 1184 * Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen) 1185 1185 * Projektový manažér objednávateľa (PM) 1186 1186 1261 +\\ 1187 1187 1188 -|((( 1263 +(% class="" %)|((( 1189 1189 ID 1190 1190 )))|((( 1191 1191 Meno a Priezvisko ... ... @@ -1196,7 +1196,7 @@ 1196 1196 )))|((( 1197 1197 Rola v projekte 1198 1198 ))) 1199 -|((( 1274 +(% class="" %)|((( 1200 1200 1. 1201 1201 )))|((( 1202 1202 ... ... @@ -1207,7 +1207,7 @@ 1207 1207 )))|((( 1208 1208 PM 1209 1209 ))) 1210 -|((( 1285 +(% class="" %)|((( 1211 1211 2. 1212 1212 )))|((( 1213 1213 Ing. Marián ALBERT, PhD., MBA ... ... @@ -1221,9 +1221,11 @@ 1221 1221 1222 1222 Pozícia projektového manažéra bude obsadená do začiatku projektu. 1223 1223 1299 +\\ 1224 1224 1225 1225 == {{id name="projekt_2657_Projektovy_zamer_detailny-7.1PRACOVNÉNÁPLNE"/}}7.1 PRACOVNÉ NÁPLNE == 1226 1226 1303 + 1227 1227 1228 1228 __Riadiaci výbor projektu budú tvoriť:__ 1229 1229 ... ... @@ -1233,6 +1233,7 @@ 1233 1233 * manažér kybernetickej bezpečnosti objednávateľa (biznis vlastník), môže byť totožný s predsedom RV 1234 1234 * zástupca prevádzky 1235 1235 1313 +\\ 1236 1236 1237 1237 Členovia Riadiaceho výboru bez hlasovacieho práva: 1238 1238 ... ... @@ -1242,6 +1242,7 @@ 1242 1242 * projektový manažér dodávateľa 1243 1243 * zástupca dodávateľa 1244 1244 1323 +\\ 1245 1245 1246 1246 Určenie zodpovednosti členov Riadiaceho výboru 1247 1247 ... ... @@ -1271,6 +1271,7 @@ 1271 1271 1272 1272 = {{id name="projekt_2657_Projektovy_zamer_detailny-8.PRÍLOHY"/}}8. PRÍLOHY = 1273 1273 1353 + 1274 1274 1275 1275 **Príloha: **Zoznam rizík a závislostí (Excel): 1276 1276