Version 2.1 by jan_medek@pnvz_sk on 2024/07/01 15:25

Show last authors
1 **PRÍSTUP K PROJEKTU**
2
3 **Vzor pre manažérsky výstup I-03 podľa vyhlášky MIRRI č. 401/2023 Z. z. **
4
5 \\
6
7 (% class="" %)|(((
8 **Povinná osoba**
9 )))|(((
10 Psychiatrická nemocnica Veľké Zálužie
11 )))
12 (% class="" %)|(((
13 **Názov projektu**
14 )))|(((
15 Zvýšenie úrovne informačnej a kybernetickej bezpečnosti Psychiatrickej nemocnice Veľké Zálužie
16 )))
17 (% class="" %)|(((
18 **Zodpovedná osoba za projekt**
19 )))|(((
20 JUDr. Ing. Ján Medek
21 )))
22 (% class="" %)|(((
23 **Realizátor projektu**
24 )))|(((
25 Psychiatrická nemocnica Veľké Zálužie
26 )))
27 (% class="" %)|(((
28 **Vlastník projektu**
29 )))|(((
30 Psychiatrická nemocnica Veľké Zálužie
31 )))
32
33 **~ **
34
35 **Schvaľovanie dokumentu**
36
37 (% class="" %)|(((
38 **Položka**
39 )))|(((
40 **Meno a priezvisko**
41 )))|(((
42 **Organizácia**
43 )))|(((
44 **Pracovná pozícia**
45 )))|(((
46 **Dátum**
47 )))|(((
48 **Podpis (alebo elektronický súhlas)**
49 )))
50 (% class="" %)|(((
51 Schválil
52 )))|(((
53 Mgr. Michal Galbavý, FLMI
54 )))|(((
55 PN VZ
56 )))|(((
57 Riaditeľ
58 )))|(((
59 01.07.2024
60 )))|(((
61 \\
62 )))
63
64 = {{id name="projekt_2670_Pristup_k_projektu_detailny-1.Históriadokumentu"/}}1. História dokumentu =
65
66 (% class="" %)|(((
67 **Verzia**
68 )))|(((
69 **Dátum**
70 )))|(((
71 **Zmeny**
72 )))|(((
73 **Meno**
74 )))
75 (% class="" %)|(((
76 //1.1//
77 )))|(((
78 //01.07.2024//
79 )))|(((
80 //Finálna verzia projektovej dokumentácie//
81 )))|(((
82 JUDr. Ing. Ján Medek
83 )))
84
85 = {{id name="projekt_2670_Pristup_k_projektu_detailny-2.Účeldokumentu"/}}2. Účel dokumentu =
86
87 V súlade s Vyhláškou 401/2023 Z. z. je dokument I-03 Prístup k projektu určený na rozpracovanie detailných informácií prípravy projektu z pohľadu aktuálneho stavu, budúceho stavu a navrhovaného riešenia. Dokument Prístup k projektu obsahuje opis navrhovaného riešenia, architektúru riešenia projektu na úrovni biznis vrstvy, aplikačnej vrstvy, dátovej vrstvy, technologickej vrstvy, infraštruktúry navrhovaného riešenia, bezpečnostnej architektúry, prevádzku a údržbu výstupov projektu, prevádzkové požiadavky, požiadavky na zdrojové kódy.
88
89 == {{id name="projekt_2670_Pristup_k_projektu_detailny-2.1Použitéskratkyapojmy"/}}2.1      Použité skratky a pojmy ==
90
91 (% class="" %)|(((
92 **SKRATKA/POJEM**
93 )))|(((
94 **POPIS**
95 )))
96 (% class="" %)|(((
97 AD
98 )))|(((
99 Active Directory je implementácia adresárových služieb LDAP firmou Microsoft na použitie v systéme Microsoft Windows. Umožňuje administrátorom nastavovať politiku, inštalovať programy na mnoho počítačov alebo aplikovať kritické aktualizácie v celej organizačnej štruktúre. Active Directory svoje informácie a nastavenia ukladá v centrálnej organizovanej databáze.
100 )))
101 (% class="" %)|(((
102 API
103 )))|(((
104 Application Programming Interface / aplikačné rozhranie
105 )))
106 (% class="" %)|(((
107 CIFS
108 )))|(((
109 Common Internet File System
110 )))
111 (% class="" %)|(((
112 CPU
113 )))|(((
114 Centrálna procesorová jednotka
115 )))
116 (% class="" %)|(((
117 CSIRT
118 )))|(((
119 Computer Security Incident Response Team
120 )))
121 (% class="" %)|(((
122 DAC kabel
123 )))|(((
124 Direct attach copper kábel - slúži k pripojeniu aktívnych prvkov.
125 )))
126 (% class="" %)|(((
127 DAS
128 )))|(((
129 Direct Attached Storage
130 )))
131 (% class="" %)|(((
132 DDoS
133 )))|(((
134 Direct denial of service
135 )))
136 (% class="" %)|(((
137 DR
138 )))|(((
139 Disaster Recovery
140 )))
141 (% class="" %)|(((
142 DRAM
143 )))|(((
144 Dynamic Random Access Memory
145 )))
146 (% class="" %)|(((
147 EPS
148 )))|(((
149 Events Per Second
150 )))
151 (% class="" %)|(((
152 FC
153 )))|(((
154 Fibre Channel
155 )))
156 (% class="" %)|(((
157 FERC
158 )))|(((
159 Federal Energy Regulatory Commission
160 )))
161 (% class="" %)|(((
162 Firewall
163 )))|(((
164 Sieťové zariadenie, alebo softver, ktorého úlohou je oddeliť siete s rôznymi prístupovými právami (typicky napr. Extranet a Intranet) a kontrolovať tok dát medzi týmito sieťami
165 )))
166 (% class="" %)|(((
167 GB
168 )))|(((
169 Gigabajt
170 )))
171 (% class="" %)|(((
172 Gb/s
173 )))|(((
174 Gigabit za sekundu
175 )))
176 (% class="" %)|(((
177 GLBA
178 )))|(((
179 Gramm Leach Bliley Act
180 )))
181 (% class="" %)|(((
182 HDD
183 )))|(((
184 Hard Drive
185 )))
186 (% class="" %)|(((
187 HIPAA
188 )))|(((
189 Health Insurance Portability and Accountability Act
190 )))
191 (% class="" %)|(((
192 HTTPS
193 )))|(((
194 Hypertext transfer protocol secure
195 )))
196 (% class="" %)|(((
197 HW
198 )))|(((
199 Hardvér
200 )))
201 (% class="" %)|(((
202 IDS
203 )))|(((
204 Intrusion detection systems
205 )))
206 (% class="" %)|(((
207 IPFIX
208 )))|(((
209 IP Flow Information Export
210 )))
211 (% class="" %)|(((
212 IPS
213 )))|(((
214 Intrusion prevention systems
215 )))
216 (% class="" %)|(((
217 IS
218 )))|(((
219 Informačný systém
220 )))
221 (% class="" %)|(((
222 IS CSRÚ
223 )))|(((
224 Informačný systém centrálnej správy referenčných údajov
225 )))
226 (% class="" %)|(((
227 iSCSI
228 )))|(((
229 Internet Small Computer System Interface
230 )))
231 (% class="" %)|(((
232 IT
233 )))|(((
234 Informačné technológie
235 )))
236 (% class="" %)|(((
237 ITIL
238 )))|(((
239 Information Technology Infrastructure Library
240 )))
241 (% class="" %)|(((
242 KaIB
243 )))|(((
244 Kybernetická a informačná bezpečnosť
245 )))
246 (% class="" %)|(((
247 LAN
248 )))|(((
249 Lokálna (vnútorná) počítačová sieť (Local Area Network)
250 )))
251 (% class="" %)|(((
252 LAN
253 )))|(((
254 Miestna sieť
255 )))
256 (% class="" %)|(((
257 LM
258 )))|(((
259 Log Management, systém na záznam a správu LOGov
260 )))
261 (% class="" %)|(((
262 LOG
263 )))|(((
264 Záznam činnosti
265 )))
266 (% class="" %)|(((
267 MAC
268 )))|(((
269 Media Access Control
270 )))
271 (% class="" %)|(((
272 Mb/s
273 )))|(((
274 Megabit za sekundu
275 )))
276 (% class="" %)|(((
277 MKB
278 )))|(((
279 Manažér kybernetickej bezpečnosti
280 )))
281 (% class="" %)|(((
282 Mpps
283 )))|(((
284 Mega packets per second
285 )))
286 (% class="" %)|(((
287 MS
288 )))|(((
289 Microsoft
290 )))
291 (% class="" %)|(((
292 NAS
293 )))|(((
294 Network Attached Storage
295 )))
296 (% class="" %)|(((
297 NERC
298 )))|(((
299 North American Electric Reliability Corporation
300 )))
301 (% class="" %)|(((
302 NFS
303 )))|(((
304 Network File System
305 )))
306 (% class="" %)|(((
307 NGFW
308 )))|(((
309 Next generation firewall, firewall budúcej generácie, s pokročilou funkcionalitou
310 )))
311 (% class="" %)|(((
312 NIST
313 )))|(((
314 National Institute of Standards and Technology
315 )))
316 (% class="" %)|(((
317 OS
318 )))|(((
319 Operačný systém
320 )))
321 (% class="" %)|(((
322 PCI DSS
323 )))|(((
324 Payment Card Industry Data Security Standard
325 )))
326 (% class="" %)|(((
327 PN VZ
328 )))|(((
329 Psychiatrická nemocnica Veľké Zálužie
330 )))
331 (% class="" %)|(((
332 PZ SR
333 )))|(((
334 Policajný Zbor Slovenskej Republiky
335 )))
336 (% class="" %)|(((
337 RAM
338 )))|(((
339 Operačná pamäť
340 )))
341 (% class="" %)|(((
342 REST
343 )))|(((
344 Representational State Transfer
345 )))
346 (% class="" %)|(((
347 RV
348 )))|(((
349 Riadiaci výbor
350 )))
351 (% class="" %)|(((
352 SAN
353 )))|(((
354 Storage Area Network
355 )))
356 (% class="" %)|(((
357 SHA
358 )))|(((
359 Secure Hash Algorithm
360 )))
361 (% class="" %)|(((
362 SIEM
363 )))|(((
364 Systém pre zber a analýzu bezpečnostnych udalostí vytváraných IT prostriedkami v reálnom čase (Security Information and Event Management)
365 )))
366 (% class="" %)|(((
367 SIS
368 )))|(((
369 Slovenská Informačná Služba
370 )))
371 (% class="" %)|(((
372 SLA
373 )))|(((
374 Service-level agreement
375 )))
376 (% class="" %)|(((
377 SMB
378 )))|(((
379 Server Message Block
380 )))
381 (% class="" %)|(((
382 SNMP
383 )))|(((
384 Simple Network Management Protocol
385 )))
386 (% class="" %)|(((
387 SOX
388 )))|(((
389 Sarbanes–Oxley Act
390 )))
391 (% class="" %)|(((
392 SPAN
393 )))|(((
394 Switched port analyzer
395 )))
396 (% class="" %)|(((
397 SQL
398 )))|(((
399 Structured Query Language
400 )))
401 (% class="" %)|(((
402 SSH
403 )))|(((
404 Secure shell
405 )))
406 (% class="" %)|(((
407 SW
408 )))|(((
409 Softvér
410 )))
411 (% class="" %)|(((
412 SWITCH
413 )))|(((
414 Prepínač (angl. switch) alebo sieťový prepínač (angl. network switch) je aktívny prvok počítačovej siete, ktorý spája jej jednotlivé časti. Prepínač slúži ako centrálny prvok v sieťach hviezdicovej topológie.
415 )))
416 (% class="" %)|(((
417 TB
418 )))|(((
419 Terabajt
420 )))
421 (% class="" %)|(((
422 UPS
423 )))|(((
424 Uninteruptable power system - Zariadenie, alebo systém, ktorý zabezpečuje plynulú dodávku elektriny pre zariadenia, ktoré nesmú byť neočakávane vypnuté.
425 )))
426 (% class="" %)|(((
427 VM
428 )))|(((
429 Virtual machine - virtuálny stroj (prostredie)
430 )))
431 (% class="" %)|(((
432 VPN
433 )))|(((
434 Virtual private network (virtuálna privátna sieť) je počítačová sieť na prepojenie počítačov na rôznych miestach internetu do jednej virtuálnej počítačovej siete.
435 )))
436 (% class="" %)|(((
437 WiFi
438 )))|(((
439 Wireless Fidelity - bezdrôtová sieť
440 )))
441 (% class="" %)|(((
442 Z. z.
443 )))|(((
444 Zbierka zákonov
445 )))
446
447 == {{id name="projekt_2670_Pristup_k_projektu_detailny-2.2Konvenciepretypypožiadaviek(príklady)"/}}2.2 Konvencie pre typy požiadaviek (príklady) ==
448
449 Funkcionálne (používateľské) požiadavky majú nasledovnú konvenciu:  FRxx
450
451 * U – užívateľská požiadavka
452 * R – označenie požiadavky
453 * xx – číslo požiadavky
454
455 Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky majú nasledovnú konvenciu: NRxx
456
457 * N – nefukčná požiadavka (NFR)
458 * R – označenie požiadavky
459 * xx – číslo požiadavky
460
461 Ostatné typy požiadaviek môžu byť ďalej definované PM.
462
463 = {{id name="projekt_2670_Pristup_k_projektu_detailny-3.Popisnavrhovanéhoriešenia"/}}3. Popis navrhovaného riešenia =
464
465 Popis navrhovaného riešenia je uvedený v Projektovom zámere, kap. Motivácia a rozsah projektu – Realizované činnosti v rámci projektu.
466
467 = {{id name="projekt_2670_Pristup_k_projektu_detailny-4.Architektúrariešeniaprojektu"/}}4. Architektúra riešenia projektu =
468
469 == {{id name="projekt_2670_Pristup_k_projektu_detailny-4.1Biznisvrstva"/}}4.1 Biznis vrstva ==
470
471 Predmetom projektu je riadenie informačnej a kybernetickej bezpečnosti a realizácia opatrení KaIB definovaných najmä v zákonoch č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „Zákon o KB") a č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „Zákon o ITVS“) pre hlavný cieľ, čím je zvýšenie úrovne informačnej a kybernetickej bezpečnosti v PN VZ.
472
473 Predmetom projektu sú primárne tie oblasti, v ktorých žiadateľ identifikoval najnižšiu technickú vybavenosť, najvyššiu mieru rizika, a najvyššie dopady, prípadne kde má najvyššiu mieru nesúladu s výsledkom auditu kybernetickej bezpečnosti. Pri výbere a nastavení oprávnených podaktivít žiadateľ vychádzal najmä z požiadaviek určených Zákonom o KB, Zákonom o ITVS v znení zákona č. 301/2023 Z. z. a príslušných vykonávacích právnych predpisov.
474
475 Jednotlivé biznis funkcie bezpečnostnej architektúry sú znázornené na nasledovnom obrázku.
476
477 //**Obrázok č. 1: Biznis funkcie Informačnej a kybernetickej bezpečnosti**//
478
479 [[image:attach:Riadenie_KaIB_VZ.png||height="400"]]
480
481 === {{id name="projekt_2670_Pristup_k_projektu_detailny-4.1.1Prehľadkoncovýchslužieb–budúcistav:"/}}4.1.1 Prehľad koncových služieb – budúci stav: ===
482
483 Predmetom projektu nie je budovanie koncových služieb.
484
485 === {{id name="projekt_2670_Pristup_k_projektu_detailny-4.1.2Jazykovápodporaalokalizácia"/}}4.1.2 Jazyková podpora a lokalizácia ===
486
487 Neaplikuje sa.
488
489 == {{id name="projekt_2670_Pristup_k_projektu_detailny-4.2Aplikačnávrstva"/}}4.2 Aplikačná vrstva ==
490
491 V kap. 4.1 (obrázok č. 1) sú definované biznis funkcie KaIB s príslušnými činnosťami. Tieto činnosti realizuje PN VZ na základe konzultácií a výsledkov auditu kybernetickej bezpečnosti. Tieto činnosti predstavujú tvorbu bezpečnostnej dokumentácie, aktivity manažéra kybernetickej bezpečnosti a implementáciu softvérových a hardvérových nástrojov na zvýšenie súladu s odporúčanými opatreniami. Aplikačnú architektúru projektu tvoria riešenia pre oblasť informačnej a kybernetickej bezpečnosti, ktoré znázorňuje obrázok č. 2. Bližší popis jednotlivých aplikačných vrstiev uvádzame v podkapitolách nižšie.
492
493 **Obrázok č. 2: Aplikačná vrstva projektu**
494
495 [[image:attach:VZ1.PNG||height="400"]]
496
497 ==== {{id name="projekt_2670_Pristup_k_projektu_detailny-A)Spracovaniepovinnejdokumentácieanávrhprocesovminimálnenaúrovnipožiadaviekzákonač.69/2018Z.z.okybernetickejbezpečnostiazákonač.95/2019Z.z.oinformačnýchtechnológiách"/}}**A) Spracovanie povinnej dokumentácie a návrh procesov minimálne na úrovni požiadaviek zákona č. 69/2018 Z.z. o kybernetickej bezpečnosti a zákona č. 95/2019 Z. z. o informačných technológiách** ====
498
499 Kompletná a aktuálna bezpečnostná dokumentácia je nevyhnutným základom pre efektívne riadenie informačnej a kybernetickej bezpečnosti každej organizácie. Tvorí základnú štruktúru pre ďalší rozvoj v tejto oblasti a implementáciu dodatočných bezpečnostných opatrení a technických bezpečnostných riešení. Práve bezpečnostná dokumentácia je nevyhnutným predpokladom pre prijímanie adekvátnych, efektívnych, vyvážených a optimálnych bezpečnostných opatrení.
500
501 **Navrhované riešenie**
502
503 Realizácia projektu umožní spracovanie kompletnej povinnej bezpečnostnej dokumentácie v rozsahu vyhovujúcemu platnej legislatíve a teda bude zahŕňať:
504
505 * Organizáciu kybernetickej bezpečnosti a informačnej bezpečnosti
506 * Riadenie rizík kybernetickej bezpečnosti a informačnej bezpečnosti
507 * Personálnu bezpečnosť
508 * Riadenie prístupov
509 * Riadenie kybernetickej bezpečnosti a informačnej bezpečnosti vo vzťahoch s tretími stranami
510 * Bezpečnosť pri prevádzke informačných systémov a sietí
511 * Hodnotenie zraniteľností a bezpečnostných aktualizácií
512 * Ochranu proti škodlivému kódu
513 * Sieťovú a komunikačnú bezpečnosť
514 * Akvizíciu, vývoja a údržby informačných sietí a informačných systémov
515 * Zaznamenávanie udalostí a monitorovania
516 * Fyzickú bezpečnosť a bezpečnosť prostredia
517 * Riešenie kybernetických bezpečnostných incidentov
518 * Kryptografické opatrenia,
519 * Kontinuitu prevádzky
520 * Audit, riadenia súladu a kontrolných činností
521
522 Podrobnejší popis sa nachádza v Projektovom zámere, kapitola Motivácia a rozsah projektu.
523
524 ==== {{id name="projekt_2670_Pristup_k_projektu_detailny-B)Zavedeniesystémuriadeniaprístupovzmyslezákonač.69/2018Z.z.avyhlášky362/2018Z.z.(§8)–ActiveDirectory"/}}**B) Zavedenie systému riadenia prístupov zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§8) – Active Directory** ====
525
526 Pre zabezpečenie jednej z hlavných častí riadenia kybernetickej bezpečnosti v IT prostredí je nevyhnutné riadiť identity užívateľov a riadiť ich prístup k jednotlivým častiam IS, súborom a prístupom k aplikáciám. Túto funkcionalitu zabezpečujú centrálne nasadené systémy riadenia identít a prístupov, ktoré na základe identifikácie a autorizácie užívateľa definujú jeho práva a prístupy do jednotlivých systémov.
527
528 **Navrhované riešenie**
529
530 Navrhované riešenie bude obsahovať súbor bezpečnostných procesov a nasadených aplikácií, ktorých úlohou bude administrácia a riadenie prístupov ku informačným systémom organizácie. Riešenie bude založené na implementácii Microsoft Active Directory vo verzii Windows Server 2022 s nasledovanými funkčnými konfiguračnými prvkami:
531
532 * Riadenie prístupov osôb k sieti a informačnému systému
533 * Centrálny nástroj na správu a overovanie identity, nástroj na riadenie prístupových oprávnení vrátane privilegovaných prístupových práv a kontrola prístupových účtov a prístupových oprávnení
534 * Virtualizácia Microsoft HyperV
535 * Virtualizácia diskového priestoru MS Storage Spaces Direct
536 * Virtualizácia a migrácia existujúcich bare metal serverov
537 * Migrácia existujúcich dát do nového prostredia
538 * Migrácia existujúcich užívateľov do nového prostredia
539 * Integrácia v prostredí existujúcej infraštruktúry
540 * Potrebná dokumentáciu ku infraštruktúre
541
542 Podrobnejší popis sa nachádza v Projektovom zámere, kapitola Motivácia a rozsah projektu.
543
544 ==== {{id name="projekt_2670_Pristup_k_projektu_detailny-C)Zavedeniesegmentáciesietezmyslezákonač.69/2018Z.z.avyhlášky362/2018Z.z.(§13)"/}}**C) Zavedenie segmentácie siete zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§13)** ====
545
546 Segmentácia siete je rozdelenie jednej plochej siete do menších logických segmentov, pričom každý z nich má unikátne poslanie z pohľadu prevádzky a bezpečnosti. Typickými príkladmi sú segmenty pre dátové centrá, web aplikácie, databázy, WiFi siete, tlačiarne, monitoring, špeciálnu (napríklad lekársku) techniku, používateľské, privilegované segmenty, atď. K tvorbe segmentov pristupujeme podľa určitých zásad. Dôležitejšie je venovať úsilie vstupnej analýze potrieb z pohľadu prevádzky a bezpečnosti, ako neskôr odstraňovať systémové chyby, ktoré bránia efektívnym metódam ochrany aplikácií, používateľov a infraštruktúry.
547
548 Ochrana perimetra spočíva vo vybudovaní firewallovej infraštruktúry ako vstupnej komunikačnej brány do organizácie. Tu prebieha filtrácia dátovej prevádzky až na úroveň riadenia bezpečnosti pre jednotlivé aplikácie, prípadne privilegované skupiny používateľov. Cieľom vybudovania sofistikovanej vstupnej brány je eliminácia všetkého balastu, ktorý prichádza z Internetu, vrátane odfiltrovania štandardných útokov na vnútornú infraštruktúru. Dôležitým faktorom je vytvorenie bezvýpadkového systému vysokej dostupnosti, ktorý aj pri zlyhaní jedného komponentu automaticky presúva stráženie perimetra na záložný systém.
549
550 Segmentáciu siete pri vytváraní ochrany perimetra nazývame demilitarizované zóny, pričom zvolíme takú štruktúru zón, aby sme na firewalle dokázali vytvárať, jednoduché, funkčné pravidlá, ktorých cieľom je zrozumiteľná orientácia a zároveň veľmi efektívna ochrana.
551
552 Neoddeliteľnou súčasťou bezpečnosti perimetra sú rozšírené funkcie ako Intrusion Detection a Prevention Systémy, ktoré vás chránia pred mnohými typmi známych hrozieb na základe signatúr útokov. Zabezpečenie perimetra poskytuje ideálny priestor aj na ochranu pred DDoS útokmi, ktoré preťažujú kľúčové aplikačné a databázové servery, čím spôsobujú extrémne dlhé odozvy, prípadne úplnú nedostupnosť systémov.
553
554 **Navrhované riešenie**
555
556 Predmetom navrhovaného technického riešenia je nasadenie manažovateľných prepínačov a segmentácia existujúcej siete v zmysle všeobecných odporúčaní v súlade s metodikou kybernetickej bezpečnosti. Segmentované siete budú terminované na existujúcich firewalloch, ktoré nemocnica v súčasnosti využíva, pričom switche budú slúžiť na pripojenie infraštruktúry v definovaných segmentoch a poskytovať fyzické porty konfigurateľné pre jednotlivé segmenty LAN.
557
558 Podrobnejší popis sa nachádza v Projektovom zámere, kapitola Motivácia a rozsah projektu.
559
560 ==== {{id name="projekt_2670_Pristup_k_projektu_detailny-D)Zavedeniesystémuprezabezpečeniekontinuityprevádzkyzmyslezákonač.69/2018Z.z.avyhlášky362/2018Z.z.(§17b)–ZálohovanieaDR"/}}**D) Zavedenie systému pre zabezpečenie kontinuity prevádzky zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§17b) – Zálohovanie a DR** ====
561
562 V súčasnej dobe, keď PN VZ nemá nasadený centrálny zálohovací systém, môže v prípade kybernetického útoku zameraného na dáta a prevádzku čeliť výzve spojenej s obnovením prevádzky infraštruktúry a informačných systémov.
563
564 **Navrhované riešenie**
565
566 Predmetom navrhovaného technického riešenia je nasadenie samostatného po sieti pripojeného zálohovacieho zariadenia s dostatočnou kapacitou. Toto bude slúžiť ako „backup target“ pre SW riadiaci zálohovanie a slúžiaci rovnako na obnovu záloh (buď na úrovni súborov, alebo na úrovni celých virtuálnych serverov). Riešenie umožňuje aj zabezpečenie funkcionality virtuálneho servera priamo zo zálohovacieho zariadenia pre prípad DR.
567
568 Zálohovací SW bude spĺňať nasledovné technické požiadavky:
569
570 * Softvér umožňujúci zálohovanie virtuálnych prostredí
571 * Možnosť nasadenia v distribuovanom režime (oddelenie role riadiaceho servera od zálohovacej proxy a úložiska)
572 * Požaduje sa nasadenie riadiaceho servera vo virtuálnom serveri s OS MS Windows Server 2022
573 * Trvalá (perpetuálna) licencia pre minimálne 10 VM/inštancií
574 * Kompatibilita s dodávaným virtualizačným riešením
575 * Možnosť zálohovania na lokálne úložisko servera, DAS, SAN (prístup cez FC a iSCSI) alebo NAS (prístup cez NFS a SMB/CIFS) úložisko
576 * Obnova celého virtuálneho servera na pôvodnom alebo inom hostiteľovi, vrátane funkcie rýchleho vrátenia späť pre obnovenie iba zmenených blokov
577 * Rýchle obnovenie služby pre užívateľa spustením virtuálnych počítačov, u ktorých došlo k chybe, priamo zo súboru zálohy v bežnom úložisku pre zálohovanie
578 * Obnovenie jednotlivých súborov VM (napríklad VMX) a virtuálnych diskov
579 * Vyhľadávanie a obnova všetkých typov objektov služby AD, napríklad používateľov, skupín, počítačových účtov, kontaktov, vrátane obnovenia užívateľských a počítačových hesiel
580 * Okamžitý prehľad o zálohách prostredí Microsoft Exchange 2013 až 2019 pre e-discovery a jednoduché obnovenie jednotlivých položiek servera Exchange (e-maily, schôdzky, poznámky, kontakty atď.), online archivovaných poštových schránkach a natrvalo odstránených položkách
581 * Jednoduché obnovenie jednotlivých databáz MS SQL servera a vyhľadávanie databáz a súborov s protokolmi transakcií
582 * Rýchle zisťovanie podrobností o zálohách prostredia SharePoint a používanie pokročilých možností vyhľadávania a prehliadania pre rýchlu obnovu jednotlivých položiek prostredia SharePoint
583 * Obnovenie jednotlivých objektov akejkoľvek virtualizovanej aplikácie, vrátane databáz Oracle a MySQL, spustením virtuálneho počítača priamo zo súboru zálohy v izolovanom prostredí a s prístupom k aplikácii pomocou natívnych nástrojov pre správu
584 * Obnovenie chýbajúcich položiek poštových schránok späť do pôvodnej schránky jediným kliknutím z webového rozhrania
585 * Obnovenie jednotlivých databáz späť na pôvodnú alebo nový server SQL jediným kliknutím z webového rozhrania
586 * Portál pre obnovenie súborov s automatickou detekciou VM a automatickým delegovaním na základe členstva v skupine miestnych správcov
587 * Všetky funkcie obnovenia z rozhrania môžu vykonávať sami užívatelia na základe delegovania jednotlivých VM a skupín VM konkrétnym používateľom alebo skupinám, ako sú pracovníci IT, vlastníci aplikácie, členovia oddelenia atď.
588 * Vytváranie konzistentných záloh VM na úrovni bitovej kópie s pokročilým spracovaním a s ohľadom na aplikáciu (vrátane skrátenia protokolu transakcií)
589 * Jednoduchšie jednorazové zálohovanie spustených virtuálnych počítačov na účely archivácie
590 * Vykonávanie rýchleho prírastkového zálohovania jednotlivých virtuálnych počítačov v rámci existujúcej úlohy zálohovania
591 * Umožňuje nastaviť maximálnu prijateľnú úroveň I/O latencie pre produkčné dátové úložiská, aby činnosti zálohovania a replikácie neovplyvňovali dostupnosť úložiska pre produkčné pracovné úlohy
592 * Podpora "trvalých prírastkových" záloh, ktoré šetria čas a úložiská
593 * Zníženie požiadaviek na úložisko záloh a sieťové prenosy vďaka integrovanej deduplikácii, niekoľkým možnostiam komprimácie pre vyrovnanie obsadenosti úložiska, výkonu a zaťaženia záložného proxy servera, vylúčenie zámen znižuje náročnosť zálohovania a zlepšuje výkon
594 * Automatické kopírovanie všetkých alebo len vybraných záloh VM do vybraného úložiska pre zotavenie po havárii, zahŕňa validáciu a opravy pre zaistenie dostupnosti a spoľahlivosti kópií
595 * Presun záloh do vzdialeného úložiska vďaka integrovanému, rýchlemu a bezpečnému spôsobu zálohovania do cloudu a obnovovanie z cloudu
596
597 Podrobnejší popis sa nachádza v Projektovom zámere, kapitola Motivácia a rozsah projektu.
598
599 ==== {{id name="projekt_2670_Pristup_k_projektu_detailny-E)Zavedenienástrojaprezabezpečeniezaznamenávaniaudalostízmyslezákonač.69/2018Z.z.avyhlášky362/2018Z.z.(§15)LM+SIEM"/}}**E) Zavedenie nástroja pre zabezpečenie zaznamenávania udalostí zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§15) LM + SIEM** ====
600
601 Stále častejšie globálne sa vyskytujúce bezpečnostné incidenty si môžu vyžadovať dohľadávanie logov aj vo vzdialenejšej minulosti a stále častejšie sú aj požiadavky na ich prípadné poskytovanie ďalším orgánom (PZ SR, SIS, CSIRT,...) pre ďalšiu forenznú analýzu. Naplnenie týchto požiadaviek však súčasné riešenie v prostredí PN VZ neumožňuje (resp. umožňuje len pomocou komplikovaných manuálnych postupov), prípadne je možné len s obmedzením, nakoľko si vyžaduje určité znalosti aj prístupy k samotným logom. Samotné vyhľadávanie je komplikované riešené priamo prostriedkami operačného systému, pričom logy nie sú po pridelení týchto prístupov chránené proti manipulácii.
602
603 **Navrhované riešenie**
604
605 Vzhľadom na uvedené skutočnosti navrhujeme implementovať centrálny manažment logov, tak aby spĺňal legislatívne požiadavky, požiadavky na dostupnosť, výkonnosť a aby poskytoval dostatočnú úložnú kapacitu pre zbierané logy. Tento centrálny manažment logov musí spĺňať nasledujúce požiadavky:
606
607 * Vysokú dostupnosť a odolnosť voči výpadku jedného komponentu
608 * Vzhľadom na použité platformy a technológie musí byt schopný prijímať udalosti prostredníctvom agenta, ale aj bez agenta
609 * Musí byt schopný prijímať a spracovávať logy uložené aj do textových súborov a DB tabuliek
610 * Musí byt schopný logy z rôznych zdrojov prekladať do jednotnej formy a obohacovať ich prípadne o ďalšie informácie, pričom musí byť zaručená nemennosť prijímaných logov
611 * Musí poskytovať rozhranie pre užívateľov s rôznymi úrovňami prístupu
612 * Poskytované rozhranie musí umožňovať rýchle vyhľadávanie v logoch a zároveň poskytovať nástroj na podrobné vyhľadávanie a forenzné analýzy.
613
614 Riešenie umožní zhromažďovanie, analyzovanie, ukladanie a vytváranie správ o udalostiach v infraštruktúre spoločnosti a takýmto spôsobom umožní žiadateľa chrániť pred hrozbami, útokmi a narušeniami bezpečnosti. Pomocou účinných nástrojov umožní toto riešenie konvertovanie nespracovaných udalostí (LOGov) zo sieťových zariadení, firewallov, serverov, operačných systémov, aplikácií, koncových bodov a ďalších zariadení na použiteľné údaje s možnosťou vyhľadávania. Log manager pomáha splniť požiadavky na monitorovanie súladu s nastavenými pravidlami kybernetickej bezpečnosti a  následná integrácia so SIEM-om, ktorý zabezpečí spracovanie, vyhodnocovanie, korelácie a prediktívne analýzy pre vyššiu úroveň ochrany pred hrozbami.
615
616 SIEM a LM ako systém musí poskytovať bezpečnostnému tímu minimálne nasledovné funkcie ako reakciu na incidenty:
617
618 * Reporting a forenznú analýzu bezpečnostných incidentov
619 * Upozornenia založené na analýze určitého súboru pravidiel identifikujúcich možný incident
620 * Možnosť exportu logov, možnosť kompresie logov, možnosť automatického zálohovania logov na externé úložisko
621 * Vykonávanie konsolidácie logov pre efektívne a spoľahlivé fungovanie SIEM
622 * Dostupnosť agentov pre zber LOGov z operačných systémov a hypervízorov
623 * REST API pre integráciu na SOC
624
625 Základné technické vlastnosti systému:
626
627 * Systém na zabezpečenie zhromažďovania, analýzu, archiváciu a spracovanie veľkého objemu sieťových a bezpečnostných LOGov.
628 * Analýza sieťových, bezpečnostných zariadení, serverov, operačných systémov, aplikácií, koncových staníc
629 * Prehľad o vývoji bezpečnostných hrozieb
630 * Reporting bezpečnostných udalostí
631
632 Dodatočné vlastnosti systému:
633
634 * Spracovanie veľkého objemu dát
635 ** Zber dát zo sieťových zariadení, bezpečnostných zariadení, Firewalov, VPN, IDS/IPS, Antivirus systémov, serverov, databáz, mailov a webových aplikácií
636 ** Analýza a korelácia rôznych logov za účelom posúdenia rizika, potenciálnych útokov, neautorizovaných prístupov, vnútorných narušiteľov
637 ** Poskytovanie takmer real-time a historiských dát pre potreby reportingu
638 * Reporty
639 ** Vstavané mechanizmy a pravidlá na korelácie a reporty
640 ** Automatické reporty a vynucovanie politík
641 ** Podpora štandardov reportov podľa PCI DSS, HIPAA, GLBA, NERC, FERC, SOX a iné
642 * Škálovateľnosť
643 ** Architektúra umožňujúca nasadenie od all-in-one HW až po enterprise riešenia zahŕňajúce mnoho zariadení pre zber dát, ich vyhodnocovanie a manažment
644 ** Podpora až 16 TB priestoru pre ukladanie archívnych LOGov pre jednu inštanciu
645 ** Podpora log file integrity checks vrátane NIST Log management Standards SHA (1-256) hashing
646 ** Podpora indexácie udalostí pre urýchlenie vyhľadávania
647 * Podpora Cloud prostredia
648 ** Zber a manažment LOGov v cloudovej infraštruktúre pre aplikácie, ktoré bežia aj v cloude, aj on -premise.
649
650 Základné požiadavky na LM, SIEM riešenie:
651
652 * Retencia údajov:
653 ** ONLINE - 6 mesiacov
654 ** OFFLINE/ARCHIVE – 12 mesiacov
655 * Kapacita systému:
656 ** Počet zdrojov logov: 150
657 ** Počet logov: 250 EPS
658 * Objem logov na disku:
659 ** 1,1 TB ONLINE (6m)
660 ** 2,2 TB OFFLINE (12m)
661 * HW parametre LM+SIEM – systém bude využívať prostriedky clustera pre AD
662 ** Management:
663 *** CPU CORE: 4
664 *** RAM: 16 GB
665 *** HDD: 100 GB
666 ** Konektor Server:
667 *** CPU CORE: 8
668 *** RAM: 16 GB
669 *** HDD: 256 GB
670 ** CORE LM+SIEM:
671 *** CPU CORE: 16
672 *** RAM: 32 GB
673 *** HDD: 1 TB
674
675 ==== {{id name="projekt_2670_Pristup_k_projektu_detailny-F)Zavedeniemonitoringusieťovejprevádzkyzmyslezákonač.69/2018Z.z.avyhlášky362/2018Z.z.(§13)–Sieťovásonda"/}}**F) Zavedenie monitoringu sieťovej prevádzky zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§13) – Sieťová sonda** ====
676
677 Nástroj na centrálny monitoring siete je nástroj, ktorý poskytne centralizovaný pohľad na celú sieť s viditeľnosťou všetkých sieťových zariadení bez nutnosti integrácie viacerých aplikácií. Pomocou odhaľovania anomálnej sieťovej komunikácie pomáha zvyšovať bezpečnosť celého systému v zmysle všeobecných odporúčaní v súlade s metodikou kybernetickej bezpečnosti.
678
679 **Navrhované riešenie**
680
681 Monitorovacia sonda umiestnená na perimetry, sledujúca kompletnú sieťovú komunikáciu
682
683 * SW nástroj na sieťový bezpečnostný monitoring
684 * Podpora na 3 roky
685
686 1 ks Sonda s minimálnymi parametrami
687
688 * Pasívne zapojenie bez vplyvu na monitorovanie sieť ( SPAN / mirror portami) v 1 dátovom centre
689 * Jednoduchá inštalácia do existujúcej sieťovej infraštruktúry - racková montáž 1U
690 * Manažment rozhranie: min. 1 x (administratívne) porty 10/100 / 1000Mb / s pre zabezpečenú vzdialenú správu a prenos NetFlow dát dohľad a konfigurácia - SSH, HTTPS
691 * Správa užívateľov a prístupových práv na zariadení prostredníctvom užívateľských rolí
692 * Nastaviteľná rýchlosť monitorovacej linky pre zariadenie 1x1Gb / s  na metalickom fyzickom rozhraní
693 * Časová synchronizácia zariadenia proti centrálnemu zdroju času na sieti.
694 * Výkon: Min 1.40 Mpps na monitorovací port
695 * Podpora protokolov pre výmenu dát: NetFlow dáta vo formátoch verzii 5 a 9, IPFIX.
696 * Integrácia do dohľadového systému pre kontrolu dostupnosti a vyťaženia zdrojov pomocou SNMP
697 * Vzorkovanie: Na úrovni paketov a na úrovni tokov
698 * Vstavaný NetFlow kolektor na spracovanie netflow dát zo sondy s detekciou anomálii v sieti.
699 * Prevedenie: HW
700
701 === {{id name="projekt_2670_Pristup_k_projektu_detailny-4.2.1Rozsahinformačnýchsystémov–ASIS"/}}4.2.1 Rozsah informačných systémov – AS IS ===
702
703 Existujúce informačné systémy, ktoré sú využívané v prostredí PN VZ budú v stave AS IS premigrované do virtuálneho prostredia TO BE bez zmeny funkcionality. Prehľad IS uvádza tabuľka č. 1 nižšie.
704
705 (% class="" %)|(((
706 **Systém**
707 )))|(((
708 **Popis**
709 )))
710 (% class="" %)|(((
711 **MEDICOM**
712 )))|(((
713 Komplexný nemocničný informačný systém, vytvára základné informácie pre účtovanie výkonov nemocnice
714 )))
715 (% class="" %)|(((
716 **ARKOS**
717 )))|(((
718 Ekonomicko-skladový systém, pokladňa
719 )))
720 (% class="" %)|(((
721 **LEA UAFALAN**
722 )))|(((
723 Spracovanie a riadenie účtovníctva
724 )))
725 (% class="" %)|(((
726 **LEA SKLADY**
727 )))|(((
728 Skladový manažment, evidencia
729 )))
730 (% class="" %)|(((
731 **HUMAN**
732 )))|(((
733 Personálny a mzdový systém
734 )))
735 (% class="" %)|(((
736 **VEMA**
737 )))|(((
738 Systém na evidenciu majetku
739 )))
740 (% class="" %)|(((
741 **ANETTE**
742 )))|(((
743 Stravovací a normovací systém, sklad potravín, režim diét
744 )))
745 (% class="" %)|(((
746 **WEB**
747 )))|(((
748 Webová stránka PN VZ
749 )))
750
751 === {{id name="projekt_2670_Pristup_k_projektu_detailny-4.2.2Rozsahinformačnýchsystémov–TOBE"/}}4.2.2 Rozsah informačných systémov – TO BE ===
752
753 // //Predmetom projektu nie je implementácia nových informačných systémov. Existujúce informačné systémy, ktoré sú využívané v prostredí PN VZ budú v stave AS IS premigrované do virtuálneho prostredia TO BE bez zmeny funkcionality.
754
755 === {{id name="projekt_2670_Pristup_k_projektu_detailny-4.2.3VyužívanienadrezortnýchaspoločnýchISVS–ASIS"/}}4.2.3 Využívanie nadrezortných a spoločných ISVS – AS IS ===
756
757 Predmetom projektu nie je využívanie nadrezortných a spoločných ISVS.
758
759 === {{id name="projekt_2670_Pristup_k_projektu_detailny-4.2.4PrehľadplánovanýchintegráciíISVSnanadrezortnéISVS–spoločnémodulypodľazákonač.305/2013e-Governmente–TOBE"/}}4.2.4 Prehľad plánovaných integrácií ISVS na nadrezortné ISVS – spoločné moduly podľa zákona č. 305/2013  e-Governmente – TO BE ===
760
761 Predmetom projektu nie je realizácia integrácií.
762
763 === {{id name="projekt_2670_Pristup_k_projektu_detailny-4.2.5PrehľadplánovanéhovyužívaniainýchISVS(integrácie)–TOBE"/}}4.2.5 Prehľad plánovaného využívania iných ISVS (integrácie) – TO BE ===
764
765 Predmetom projektu nie je realizácia integrácií.
766
767 === {{id name="projekt_2670_Pristup_k_projektu_detailny-4.2.6Aplikačnéslužbyprerealizáciukoncovýchslužieb–TOBE"/}}4.2.6 Aplikačné služby pre realizáciu koncových služieb – TO BE ===
768
769 Predmetom projektu nie je realizácia aplikačných služieb
770
771 === {{id name="projekt_2670_Pristup_k_projektu_detailny-4.2.7Aplikačnéslužbynaintegráciu–TOBE"/}}4.2.7 Aplikačné služby na integráciu – TO BE ===
772
773 Predmetom projektu nie je realizácia integrácií.
774
775 === {{id name="projekt_2670_Pristup_k_projektu_detailny-4.2.8PoskytovanieúdajovzISVSdoISCSRÚ–TOBE"/}}4.2.8 Poskytovanie údajov z ISVS do IS CSRÚ – TO BE ===
776
777 Predmetom projektu nie je poskytovanie údajov do IS CSRÚ.
778
779 === {{id name="projekt_2670_Pristup_k_projektu_detailny-4.2.9KonzumovanieúdajovzISCSRU–TOBE"/}}4.2.9 Konzumovanie údajov z IS CSRU – TO BE ===
780
781 Predmetom projektu nie je konzumovanie údajov z IS CSRÚ.
782
783 == {{id name="projekt_2670_Pristup_k_projektu_detailny-4.3Dátovávrstva"/}}4.3 Dátová vrstva ==
784
785 === {{id name="projekt_2670_Pristup_k_projektu_detailny-4.3.1Údajevspráveorganizácie"/}}4.3.1 Údaje v správe organizácie ===
786
787 Predmetom projektu nie je spracovanie, resp. práca s údajmi ako objektmi evidencie.
788
789 === {{id name="projekt_2670_Pristup_k_projektu_detailny-4.3.2Dátovýrozsahprojektu-Prehľadobjektovevidencie-TOBE"/}}4.3.2 Dátový rozsah projektu - Prehľad objektov evidencie - TO BE ===
790
791 Predmetom projektu nie je spracovanie, resp. práca s údajmi ako objektmi evidencie.   
792
793 === {{id name="projekt_2670_Pristup_k_projektu_detailny-4.3.3Referenčnéúdaje"/}}4.3.3 Referenčné údaje ===
794
795 Projekt nepracuje s referenčnými údajmi
796
797 === {{id name="projekt_2670_Pristup_k_projektu_detailny-4.3.4Kvalitaačistenieúdajov"/}}4.3.4 Kvalita a čistenie údajov ===
798
799 Predmetom projektu nie je riešenie kvality a čistenia údajov.
800
801 === {{id name="projekt_2670_Pristup_k_projektu_detailny-4.3.5Otvorenéúdaje"/}}4.3.5 Otvorené údaje ===
802
803 Predmetom projektu nie je riešenie otvorených údajov.
804
805 === {{id name="projekt_2670_Pristup_k_projektu_detailny-4.3.6Analytickéúdaje"/}}4.3.6 Analytické údaje ===
806
807 Predmetom projektu nie je riešenie analytických údajov.
808
809 === {{id name="projekt_2670_Pristup_k_projektu_detailny-4.3.7Mojeúdaje"/}}4.3.7 Moje údaje ===
810
811 Predmetom projektu nie je riešenie témy „Moje údaje“.
812
813 === {{id name="projekt_2670_Pristup_k_projektu_detailny-4.3.8Prehľadjednotlivýchkategóriíúdajov"/}}4.3.8 Prehľad jednotlivých kategórií údajov ===
814
815 Predmetom projektu nie sú „objekty evidencie“.
816
817 == {{id name="projekt_2670_Pristup_k_projektu_detailny-4.4Technologickávrstva"/}}4.4 Technologická vrstva ==
818
819 === {{id name="projekt_2670_Pristup_k_projektu_detailny-4.4.1Prehľadtechnologickéhostavu-ASIS"/}}4.4.1 Prehľad technologického stavu - AS IS ===
820
821 Infraštruktúrne prostredie PN VZ je v súčasnosti tvorené nasledovnými vrstvami:
822
823 * LAN sieť
824 ** Štrukturovaná kabeláž v rámci objektov v areáli PN VZ
825 ** Optické prepoje medzi objektami
826 ** Aktívne prvky LAN siete v jednotlivých objektoch nemocnice
827 * Perimeter a pripojenie do Internetu
828 ** Pripojenie do internetu je realizované optickou linkou (Telekom) a Firewallom v správe externej spoločnosti
829 ** Sieť je iba parciálne segmentovaná
830 * Servre
831 ** 3 existujúce fyzické servre s inštalovanými OS MS Windows server 2008-2012 odhadovaným vekom viac ako 10 rokov, nedostatočné parametre pre nasadenie MS AD
832 ** Nemocničný informačný systém
833 ** Nie je implemetované MS Active directory, neexistuje riadenie prístupov ku zdrojom
834 ** Neexistujúce zálohovanie
835 * Užívatelia
836 ** Cca 110 užívateľov pripojených v pracovnej skupine do siete, využívajúcich zdroje serverov
837 ** Bez riadenia identity
838 ** Ochrana koncových staníc – AVG antivirus
839 ** Prístup na WiFi prostredníctvom Guest Siete (časovo obmedzené prístupy)
840
841 === {{id name="projekt_2670_Pristup_k_projektu_detailny-4.4.2Požiadavkynavýkonnostnéparametre,kapacitnépožiadavky–TOBE"/}}4.4.2 Požiadavky na výkonnostné parametre, kapacitné požiadavky – TO BE ===
842
843 (% class="" %)|(((
844 **Parameter**
845 )))|(((
846 **Jednotky**
847 )))|(((
848 **Predpokladaná hodnota**
849 )))|(((
850 **Poznámka**
851 )))
852 (% class="" %)|(((
853 Počet interných používateľov
854 )))|(((
855 Počet
856 )))|(((
857 110
858 )))|(((
859 PC/Notebooky
860 )))
861 (% class="" %)|(((
862 Počet súčasne pracujúcich interných používateľov v špičkovom zaťažení
863 )))|(((
864 Počet
865 )))|(((
866 110
867 )))|(((
868 PC/Notebooky
869 )))
870 (% class="" %)|(((
871 Počet externých používateľov (internet)
872 )))|(((
873 Počet
874 )))|(((
875 0
876 )))|(((
877 \\
878 )))
879 (% class="" %)|(((
880 Počet externých používateľov používajúcich systém v špičkovom zaťažení
881 )))|(((
882 Počet
883 )))|(((
884 0
885 )))|(((
886 \\
887 )))
888 (% class="" %)|(((
889 Počet transakcií (podaní, požiadaviek) za obdobie
890 )))|(((
891 Počet/obdobie
892 )))|(((
893 Neaplikuje sa
894 )))|(((
895 \\
896 )))
897 (% class="" %)|(((
898 Objem údajov na transakciu
899 )))|(((
900 Objem/transakcia
901 )))|(((
902 Neaplikuje sa
903 )))|(((
904 \\
905 )))
906 (% class="" %)|(((
907 Objem existujúcich kmeňových dát
908 )))|(((
909 Objem
910 )))|(((
911 Neaplikuje sa
912 )))|(((
913 \\
914 )))
915
916 === {{id name="projekt_2670_Pristup_k_projektu_detailny-4.4.3Návrhriešeniatechnologickejarchitektúry"/}}4.4.3 Návrh riešenia technologickej architektúry ===
917
918 Nová infraštruktúra by mala spĺňať nároky vyplývajúce so zákona o kybernetickej bezpečnosti a umožňovať prevádzkovať existujúce systémy. Návrhom je :
919
920 * Zavedenie systému riadenia prístupov a identít v sieti na platforme Microsoft Active directory
921 * Zavedenie zálohovania a DR
922 * Segmentácia siete
923 * Zavedenie systému LOG managementu a SIEM
924 * Zavedenie NDR /Network detection/
925
926 Schematický nákres riešenia technologickej architektúry znázorňuje obrázok č. 3 nižšie.
927
928 **Obrázok č. 3: Náhľad technologickej architektúry**
929
930 [[image:attach:VZ2.PNG||height="400"]]
931
932 Vyššie definované riešenia budú nevyhnutne potrebovať pre svoju správnu funkcionalitu realizáciu nasledovných technologických riešení:
933
934 **1) Montáž a dodávka serverov** v rozsahu:
935
936 * Implementácia 3 ks nových fyzických serverov s nasledovnou technickou špecifikáciou:\\
937 ** Prevedenie rack 1U
938 ** Min 1 x CPU Intel Xeon-Gold 6426Y 16C
939 ** Min 128GB RAM Dual rank x8 DDR5- 4800
940 ** Min 6 x 960GB SSD
941 ** 2 x Ethernet 10Gb 2- port SFP+ 4 x 1Gb RJ45
942 ** Redundandné napájanie
943 ** 3 ročná podpora od výrobcu
944 ** Komplet kabeláž na pripojenie k sieti
945
946 **2) Implementácia Virtualizácie na platforme MS HyperV **v rozsahu:
947
948 * 3 ks Licencia Microsoft Windows Server 2022 DC Edition
949 * 110 ks Licencia Microsoft Windows Server 2022 user CAL
950
951 **3) Implementácia MS AD**
952
953 **4) Zvirtualizovanie a migrácia existujúcich serverov**
954
955 **5) Migrácia existujúcich klientov**
956
957 **6) Zálohovanie** v rozsahu:
958
959 * Implementácia HW zariadenia na zálohovanie
960 ** Prevedenie rack 2U
961 ** CPU min. 3,4Ghz, 4C
962 ** RAM min. 8GB
963 ** Pozície na HDD 12x SATA, 2 x USB 3.2
964 ** Redundandný zdroj napájania
965 ** Min . 8x 2TB HDD
966 ** 3 ročná podpora od výrobcu
967 ** Nastavenie backup politík
968 * Implementácia na SW na zálohovanie
969 ** Softvér umožňujúci zálohovanie virtuálnych prostredí
970 ** Možnosť nasadenia v distribuovanom režime (oddelenie role riadiaceho servera od zálohovacej proxy a úložiska)
971 ** Požaduje sa nasadenie riadiaceho servera vo virtuálnom serveri s OS MS Windows Server 2022
972 ** Trvalá (perpetuálna) licencia pre minimálne 10 VM/inštancií
973 ** Kompatibilita s dodávaným virtualizačným riešením
974 ** Možnosť zálohovania na lokálne úložisko servera, DAS, SAN (prístup cez FC a iSCSI) alebo NAS (prístup cez NFS a SMB/CIFS) úložisko
975 ** Obnova celého virtuálneho servera na pôvodnom alebo inom hostiteľovi, vrátane funkcie rýchleho vrátenia späť pre obnovenie iba zmenených blokov
976 ** Rýchle obnovenie služby pre užívateľa spustením virtuálnych počítačov, u ktorých došlo k chybe, priamo zo súboru zálohy v bežnom úložisku pre zálohovanie
977 ** Obnovenie jednotlivých súborov VM (napríklad VMX) a virtuálnych diskov
978 ** Vyhľadávanie a obnova všetkých typov objektov služby AD, napríklad používateľov, skupín, počítačových účtov, kontaktov, vrátane obnovenia užívateľských a počítačových hesiel.
979 ** Okamžitý prehľad o zálohách prostredí Microsoft Exchange 2013 až 2019 pre e-discovery a jednoduché obnovenie jednotlivých položiek servera Exchange (e-maily, schôdzky, poznámky, kontakty atď.), online archivovaných poštových schránkach a natrvalo odstránených položkách.
980 ** Jednoduché obnovenie jednotlivých databáz MS SQL servera a vyhľadávanie databáz a súborov s protokolmi transakcií.
981 ** Rýchle zisťovanie podrobností o zálohách prostredia SharePoint a používanie pokročilých možností vyhľadávania a prehliadania pre rýchlu obnovu jednotlivých položiek prostredia SharePoint.
982 ** Obnovenie jednotlivých objektov akejkoľvek virtualizovanej aplikácie, vrátane databáz Oracle a MySQL, spustením virtuálneho počítača priamo zo súboru zálohy v izolovanom prostredí a s prístupom k aplikácii pomocou natívnych nástrojov pre správu.
983 ** Obnovenie chýbajúcich položiek poštových schránok späť do pôvodnej schránky jediným kliknutím z webového rozhrania.
984 ** Obnovenie jednotlivých databáz späť na pôvodnú alebo nový server SQL jediným kliknutím z webového rozhrania.
985 ** Portál pre obnovenie súborov s automatickou detekciou VM a automatickým delegovaním na základe členstva v skupine miestnych správcov.
986 ** Všetky funkcie obnovenia z rozhrania môžu vykonávať sami užívatelia na základe delegovania jednotlivých VM a skupín VM konkrétnym používateľom alebo skupinám, ako sú pracovníci IT, vlastníci aplikácie, členovia oddelenia atď.
987 ** Vytváranie konzistentných záloh VM na úrovni bitovej kópie s pokročilým spracovaním a s ohľadom na aplikáciu (vrátane skrátenia protokolu transakcií).
988 ** Jednoduchšie jednorazové zálohovanie spustených virtuálnych počítačov na účely archivácie.
989 ** Vykonávanie rýchleho prírastkového zálohovania jednotlivých virtuálnych počítačov v rámci existujúcej úlohy zálohovania.
990 ** Umožňuje nastaviť maximálnu prijateľnú úroveň I/O latencie pre produkčné dátové úložiská, aby činnosti zálohovania a replikácie neovplyvňovali dostupnosť úložiska pre produkčné pracovné úlohy.
991 ** Podpora "trvalých prírastkových" záloh, ktoré šetria čas a úložiská.
992 ** Zníženie požiadaviek na úložisko záloh a sieťové prenosy vďaka integrovanej deduplikácii, niekoľkým možnostiam komprimácie pre vyrovnanie obsadenosti úložiska, výkonu a zaťaženia záložného proxy servera, vylúčenie zámen znižuje náročnosť zálohovania a zlepšuje výkon.
993 ** Automatické kopírovanie všetkých alebo len vybraných záloh VM do vybraného úložiska pre zotavenie po havárii, zahŕňa validáciu a opravy pre zaistenie dostupnosti a spoľahlivosti kópií.
994 ** Presun záloh do vzdialeného úložiska vďaka integrovanému, rýchlemu a bezpečnému spôsobu zálohovania do cloudu a obnovovanie z cloudu.
995 * Server pre zálohovací SW bude implementovaný ako virtuálny server v infraštruktúre objednávateľa
996
997 **7) Segmentácia siete** v rozsahu:
998
999 * Segmentácia LAN siete a pridanie nových prepínačov pre pripojenie serverov
1000 * 2 ks manažovateľný prepínač 24 portov 1GbE, 8 portov 10 GbE SFP+ v modulárnej šachte
1001 ** Switching capacity min. 208 Gbps
1002 ** Forwarding rate min. 154 Mpps
1003 ** MAC addresses min. 32000
1004 ** Active VLANs – min 4094
1005 ** Jumbo eth. Frame – 9.198 bytes
1006 ** DRAM – 8 GB
1007 ** Flash memory – 16 GB
1008 ** Konzolový port RJ45
1009 ** Stackovací modul
1010 ** Kapacita stacku – 480 Gbps
1011 ** 2x redundantný zdroj
1012
1013 **8) Log Management a SIEM** v rozsahu:
1014
1015 * Implementácia LM a SIEM do nového prostredia
1016 * Konfigurácia v rámci virtuálneho prostredia
1017 * Analýza a nastavenie zdrojov LOGov
1018 * Retencia údajov:
1019 ** ONLINE - 6 mesiacov
1020 ** OFFLINE/ARCHIVE – 12 mesiacov
1021 * Kapacita systému:
1022 ** Počet zdrojov logov: 150
1023 ** Počet logov: 250 EPS
1024 * Objem logov na disku:
1025 ** 1,1 TB ONLINE (6m)
1026 ** 2,2 TB OFFLINE (12m)
1027 * HW parametre LM+SIEM – systém bude využívať prostriedky clustera pre AD
1028 ** Management:
1029 *** CPU CORE: 4
1030 *** RAM: 16 GB
1031 *** HDD: 100 GB
1032 ** Konektor Server:
1033 *** CPU CORE: 8
1034 *** RAM: 16 GB
1035 *** HDD: 256 GB
1036 ** CORE LM+SIEM:
1037 *** CPU CORE: 16
1038 *** RAM: 32 GB
1039 *** HDD: 1 TB
1040
1041 **9) Monitoring sieťovej prevádzky (NDR)** v rozsahu:
1042
1043 * Implementácia sondy na perimeter siete
1044 * Nastavenie úrovní detekcie, monitoringu a LOGovania udalostí
1045 ** 1 ks Sonda s minimálnymi parametrami
1046 ** Pasívne zapojenie bez vplyvu na monitorovanie sieť ( SPAN / mirror portami) v 1 dátovom centre
1047 ** Jednoduchá inštalácia do existujúcej sieťovej infraštruktúry - racková montáž 1U
1048 ** Manažment rozhranie: min. 1 x (administratívne) porty 10/100 / 1000Mb / s pre zabezpečenú vzdialenú správu a prenos NetFlow dát dohľad a konfigurácia - SSH, HTTPS
1049 ** Správa užívateľov a prístupových práv na zariadení prostredníctvom užívateľských rolí
1050 ** Nastaviteľná rýchlosť monitorovacej linky pre zariadenie 1x1Gb / s  na metalickom fyzickom rozhraní
1051 ** Časová synchronizácia zariadenia proti centrálnemu zdroju času na sieti.
1052 ** Výkon: Min 1.40 Mpps na monitorovací port
1053 ** Podpora protokolov pre výmenu dát: NetFlow dáta vo formátoch verzii 5 a 9, IPFIX.
1054 ** Integrácia do dohľadového systému pre kontrolu dostupnosti a vyťaženia zdrojov pomocou SNMP
1055 ** Vzorkovanie: Na úrovni paketov a na úrovni tokov
1056 ** Vstavaný NetFlow kolektor na spracovanie netflow dát zo sondy s detekciou anomálii v sieti.
1057 ** Prevedenie: HW
1058
1059 == {{id name="projekt_2670_Pristup_k_projektu_detailny-4.5Bezpečnostnáarchitektúra"/}}4.5 Bezpečnostná architektúra ==
1060
1061 Predmetom projektu je implementácia opatrení pre oblasť informačnej a kybernetickej bezpečnosti, architektúra je uvedená v kap. 4 Architektúra projektu. Navrhovaný projekt a jeho architektúra bude budovaná v súlade s nasledujúcimi právnymi predpismi:
1062
1063 * Zákon č. 95/2019 Z. z. o informačných technológiách vo verejnej správe
1064 * Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti
1065 * Zákon č. 45/2011 Z. z. o kritickej infraštruktúre
1066 * Vyhláška Úradu podpredsedu vlády Slovenskej republiky pre investície a informatizáciu č. 78/2020 z. z. o štandardoch pre informačné technológie verejnej správy
1067 * Vyhláška Úradu podpredsedu vlády Slovenskej republiky pre investície a informatizáciu č. 179/2020 z. z. ktorou sa ustanovuje spôsob kategorizácie a obsah bezpečnostných opatrení informačných technológií verejnej správy
1068 * Vyhláška Úradu na ochranu osobných údajov Slovenskej republiky č. 158/2018 Z. z. o postupe pri posudzovaní vplyvu na ochranu osobných údajov
1069 * Nariadenie Európskeho parlamentu a Rady (EÚ) 2016/679 z 27.apríla 2016 o ochrane fyzických osôb pri spracúvaní osobných údajov a o voľnom pohybe takýchto údajov, ktorým sa zrušuje smernica 95/46/ES (všeobecné nariadenie o ochrane údajov)
1070 * Zákon č. 18/2018 Z. z. o ochrane osobných údajov a o zmene a doplnení niektorých zákonov
1071
1072 = {{id name="projekt_2670_Pristup_k_projektu_detailny-5.ZávislostinaostatnéISVS/projekty"/}}5. Závislosti na ostatné ISVS / projekty =
1073
1074 Projekt nie je závislý na iných ISVS, resp. projektoch.
1075
1076 = {{id name="projekt_2670_Pristup_k_projektu_detailny-6.Zdrojovékódy"/}}6. Zdrojové kódy =
1077
1078 Vlastníkom zdrojových kódov v prípade vývoja SW diela bude PN VZ v súlade s platnou legislatívou. Dôležité usmernenia pre oblasť zdrojových kódov sú:
1079
1080 * Centrálny repozitár zdrojových kódov - § 31 Vyhlášky 78/2020 Z. z.: [[https:~~/~~/www.slov-lex.sk/pravne-predpisy/SK/ZZ/2020/78/20240401>>url:https://www.slov-lex.sk/pravne-predpisy/SK/ZZ/2020/78/20240401||shape="rect"]]
1081 * Overenie zdrojového kódu s cieľom jeho prepoužitia a spôsoby zverejňovania zdrojového kódu: [[https:~~/~~/mirri.gov.sk/sekcie/informatizacia/riadenie-kvality-qa/>>url:https://mirri.gov.sk/sekcie/informatizacia/riadenie-kvality-qa/||shape="rect"]]
1082 * Inštrukcie k EUPL licenciám: [[https:~~/~~/joinup.ec.europa.eu/sites/default/files/inline-files/EUPL%201_1%20Guidelines%20SK%20Joinup.pdf>>url:https://joinup.ec.europa.eu/sites/default/files/inline-files/EUPL%201_1%20Guidelines%20SK%20Joinup.pdf||shape="rect"]]
1083
1084 = {{id name="projekt_2670_Pristup_k_projektu_detailny-7.Prevádzkaaúdržba"/}}7. Prevádzka a údržba =
1085
1086 == {{id name="projekt_2670_Pristup_k_projektu_detailny-7.1Prevádzkovépožiadavky"/}}7.1 Prevádzkové požiadavky ==
1087
1088 === {{id name="projekt_2670_Pristup_k_projektu_detailny-7.1.1Úrovnepodporypoužívateľov"/}}7.1.1 Úrovne podpory používateľov ===
1089
1090 Podpora používateľov bude realizovaná cez 2 úrovne podpory, s nasledujúcim označením:
1091
1092 * L1 podpory IS (Level 1, priamy kontakt zákazníka) bude zabezpečovať prevádzka PN VZ
1093 * L2 podpory IS (Level 2, postúpenie požiadaviek od L1) bude zabezpečovaná dodávateľom
1094
1095 Definícia:
1096
1097 * Podpora L1 (podpora 1. stupňa) - začiatočná úroveň podpory, ktorá je zodpovedná za riešenie základných problémov a požiadaviek koncových užívateľov a ďalšie služby vyžadujúce základnú úroveň technickej podpory. Základnou funkciou podpory 1. stupňa je zhromaždiť informácie, previesť základnú analýzu a určiť príčinu problému a jeho klasifikáciu. Typicky sú v úrovni L1 riešené priamočiare a jednoduché problémy a základné diagnostiky, overenie dostupnosti jednotlivých vrstiev infraštruktúry (sieťové, operačné, vizualizačné, aplikačné atď.) a základné užívateľské problémy (typicky zabudnutie hesla), overovanie nastavení SW a HW atď.
1098 * Podpora L2 (podpora 2. stupňa) – riešiteľské tímy s hlbšou technologickou znalosťou danej oblasti. Riešitelia na úrovni Podpory L2 nekomunikujú priamo s koncovým užívateľom, ale sú zodpovední za poskytovanie súčinnosti riešiteľom 1. úrovne podpory pri riešení eskalovaného hlásenia, čo mimo iného obsahuje aj spätnú kontrolu a podrobnejšiu analýzu zistených dát predaných riešiteľom 1. úrovne podpory. Výstupom takejto kontroly môže byť potvrdenie, upresnenie, alebo prehodnotenie hlásenia v závislosti na potrebách Objednávateľa. Primárnym cieľom riešiteľov na úrovni Podpory L2 je dostať Hlásenie čo najskôr pod kontrolu a následne ho vyriešiť.
1099 * Dostupnosť L2 podpory pre IS je 8x5 (8 hodín x 5 dní od 8:00h do 16:00h počas pracovných dní)
1100
1101 === {{id name="projekt_2670_Pristup_k_projektu_detailny-7.1.2Riešenieincidentov–SLAparametre"/}}7.1.2 Riešenie incidentov – SLA parametre ===
1102
1103 Označenie naliehavosti incidentu:
1104
1105 (% class="" %)|(((
1106 **Označenie naliehavosti incidentu**
1107 )))|(((
1108 **Závažnosť  incidentu**
1109 )))|(((
1110 **Popis naliehavosti incidentu**
1111 )))
1112 (% class="" %)|(((
1113 A
1114 )))|(((
1115 Kritická
1116 )))|(((
1117 Kritické chyby, ktoré spôsobia úplné zlyhanie systému ako celku a nie je možné používať ani jednu jeho časť, nie je možné poskytnúť požadovaný výstup z IS
1118 )))
1119 (% class="" %)|(((
1120 B
1121 )))|(((
1122 Vysoká
1123 )))|(((
1124 Chyby a nedostatky, ktoré zapríčinia čiastočné zlyhanie systému a neumožňuje používať časť systému
1125 )))
1126 (% class="" %)|(((
1127 C
1128 )))|(((
1129 Stredná
1130 )))|(((
1131 Chyby a nedostatky, ktoré spôsobia čiastočné obmedzenia používania systému
1132 )))
1133 (% class="" %)|(((
1134 D
1135 )))|(((
1136 Nízka
1137 )))|(((
1138 Kozmetické a drobné chyby
1139 )))
1140
1141 // //možný dopad:
1142
1143 (% class="" %)|(((
1144 **Označenie závažnosti incidentu**
1145 )))|(((
1146 **Dopad**
1147 )))|(((
1148 **Popis dopadu**
1149 )))
1150 (% class="" %)|(((
1151 1
1152 )))|(((
1153 katastrofický
1154 )))|(((
1155 Katastrofický dopad, priamy finančný dopad alebo strata dát,
1156 )))
1157 (% class="" %)|(((
1158 2
1159 )))|(((
1160 značný
1161 )))|(((
1162 Značný dopad alebo strata dát
1163 )))
1164 (% class="" %)|(((
1165 3
1166 )))|(((
1167 malý
1168 )))|(((
1169 Malý dopad alebo strata dát
1170 )))
1171
1172 **// //** Výpočet priority incidentu je kombináciou dopadu a naliehavosti v súlade s best practices ITIL V3 uvedený v nasledovnej matici:
1173
1174 (% class="" %)|(% colspan="2" rowspan="2" %)(((
1175 **Matica priority incidentov**
1176 )))|(% colspan="3" %)(((
1177 **Dopad**
1178 )))
1179 (% class="" %)|(((
1180 **Katastrofický - 1**
1181 )))|(((
1182 **Značný - 2**
1183 )))|(((
1184 **Malý - 3**
1185 )))
1186 (% class="" %)|(% rowspan="4" %)(((
1187 \\
1188
1189 **Naliehavosť**
1190 )))|(((
1191 **Kritická - A**
1192 )))|(((
1193 1
1194 )))|(((
1195 2
1196 )))|(((
1197 3
1198 )))
1199 (% class="" %)|(((
1200 **Vysoká - B**
1201 )))|(((
1202 2
1203 )))|(((
1204 3
1205 )))|(((
1206 3
1207 )))
1208 (% class="" %)|(((
1209 **Stredná - C**
1210 )))|(((
1211 2
1212 )))|(((
1213 3
1214 )))|(((
1215 4
1216 )))
1217 (% class="" %)|(((
1218 **Nízka - D**
1219 )))|(((
1220 3
1221 )))|(((
1222 4
1223 )))|(((
1224 4
1225 )))
1226
1227 **// //**Vyžadované reakčné doby:
1228
1229 (% class="" %)|(((
1230 **Označenie priority incidentu**
1231 )))|(((
1232 **Reakčná doba^^(1)^^ od nahlásenia incidentu po začiatok riešenia incidentu**
1233 )))|(((
1234 **Doba konečného vyriešenia incidentu od nahlásenia incidentu (DKVI) ^^(2)^^**
1235 )))|(((
1236 **Spoľahlivosť ^^(3) ^^(počet incidentov za mesiac)**
1237 )))
1238 (% class="" %)|(((
1239 1
1240 )))|(((
1241 0,5 hod.
1242 )))|(((
1243 4  hodín
1244 )))|(((
1245 1
1246 )))
1247 (% class="" %)|(((
1248 2
1249 )))|(((
1250 1 hod.
1251 )))|(((
1252 12 hodín
1253 )))|(((
1254 2
1255 )))
1256 (% class="" %)|(((
1257 3
1258 )))|(((
1259 1 hod.
1260 )))|(((
1261 24 hodín
1262 )))|(((
1263 10
1264 )))
1265 (% class="" %)|(((
1266 4
1267 )))|(((
1268 1 hod.
1269 )))|(% colspan="2" %)(((
1270 Vyriešené a nasadené v rámci plánovaných releasov
1271 )))
1272
1273 Vysvetlivky k tabuľke
1274
1275 (1) Reakčná doba je čas medzi nahlásením incidentu verejným obstarávateľom (vrátane užívateľov IS, ktorí nie sú v pracovnoprávnom vzťahu s verejným obstarávateľom) na helpdesk úrovne L2 a jeho prevzatím na riešenie.
1276
1277 (2) DKVI znamená obnovenie štandardnej prevádzky - čas medzi nahlásením incidentu verejným obstarávateľom a vyriešením incidentu úspešným uchádzačom (do doby, kedy je funkčnosť prostredia znovu obnovená v plnom rozsahu). Doba konečného vyriešenia incidentu od nahlásenia incidentu verejným obstarávateľom (DKVI) sa počíta počas celého dňa. Do tejto doby sa nezarátava čas potrebný na nevyhnutnú súčinnosť verejného obstarávateľa, ak je potrebná pre vyriešenie incidentu. V prípade potreby je úspešný uchádzač oprávnený požadovať od verejného obstarávateľa schválenie riešenia incidentu.
1278
1279 (3) Maximálny počet incidentov za kalendárny mesiac. Každá ďalšia chyba nad stanovený limit spoľahlivosti sa počíta ako začatý deň omeškania bez odstránenia vady alebo incidentu. Duplicitné alebo technicky súvisiace incidenty (zadané v rámci jedného pracovného dňa, počas pracovného času 8 hodín) sú považované ako jeden incident.
1280
1281 (4) Incidenty nahlásené verejným obstarávateľom úspešnému uchádzačovi v rámci testovacieho prostredia majú prioritu 3 a nižšiu. Vzťahujú sa výhradne k dostupnosti testovacieho prostredia. Za incident na testovacom prostredí sa nepovažuje incident vztiahnutý k práve testovanej funkcionalite.
1282
1283 Vyššie uvedené SLA parametre nebudú použité pre nasledovné služby:
1284
1285 * Služby systémovej podpory na požiadanie (nad paušál)
1286 * Služby realizácie aplikačných zmien vyplývajúcich z legislatívnych a metodických zmien (nad paušál)
1287
1288 Pre tieto služby budú dohodnuté osobitné parametre dodávky.
1289
1290 == {{id name="projekt_2670_Pristup_k_projektu_detailny-7.2PožadovanádostupnosťIS:"/}}7.2 Požadovaná dostupnosť IS: ==
1291
1292 (% class="" %)|(((
1293 **Popis**
1294 )))|(((
1295 **Parameter**
1296 )))|(((
1297 **Poznámka**
1298 )))
1299 (% class="" %)|(((
1300 **Prevádzkové hodiny**
1301 )))|(((
1302 8 hodín
1303 )))|(((
1304 od 8:00 hod. - do 16:00 hod. počas pracovných dní
1305 )))
1306 (% class="" %)|(((
1307 **Servisné okno**
1308 )))|(((
1309 8 hodín
1310 )))|(((
1311 od 8:00 hod. - do 16:00 hod. počas pracovných dní
1312 )))
1313 (% class="" %)|(((
1314 **Dostupnosť produkčného prostredia IS**
1315 )))|(((
1316 98,5%
1317 )))|(((
1318 98,5% z 24/7/365  t.j. max ročný výpadok je 66 hod.
1319
1320 Maximálny mesačný výpadok je 5,5 hodiny.
1321
1322 Vždy sa za takúto dobu považuje čas od 0.00 hod. do 23.59 hod. počas pracovných dní v týždni.
1323
1324 Nedostupnosť IS sa počíta od nahlásenia incidentu Zákazníkom v čase dostupnosti podpory Poskytovateľa (t.j. nahlásenie incidentu na L2 v čase od 8:00 hod. - do 16:00 hod. počas pracovných dní).  Do dostupnosti IS nie sú započítavané servisné okná a plánované odstávky IS.
1325
1326 V prípade nedodržania dostupnosti IS bude každý ďalší začatý pracovný deň nedostupnosti braný ako deň omeškania bez odstránenia vady alebo incidentu.
1327 )))
1328
1329 === {{id name="projekt_2670_Pristup_k_projektu_detailny-7.2.1Dostupnosť(Availability)"/}}7.2.1 Dostupnosť (Availability) ===
1330
1331 Dostupnosť (Availability) je pojem z oblasti riadenia bezpečnosti v organizácii. Dostupnosť znamená, že dáta sú prístupné v okamihu jej potreby. Narušenie dostupnosti sa označuje ako nežiaduce zničenie (destruction) alebo nedostupnosť. Dostupnosť je zvyčajne vyjadrená ako percento času v danom období, obvykle za rok. Očakávaná 98,5 % dostupnosť znamená maximálny výpadok 66 hodín za rok.
1332
1333 === {{id name="projekt_2670_Pristup_k_projektu_detailny-7.2.2RTO(RecoveryTimeObjective)"/}}7.2.2 RTO (Recovery Time Objective) ===
1334
1335 Recovery Time Objective (zvyčajne sa požíva skratka RTO) je jeden z ukazovateľov dostupnosti dát. RTO vyjadruje množstvo času potrebné pre obnovenie dát a celej prevádzky nedostupného systému (softvér). Môže byť, v závislosti na použitej technológii, vyjadrené v sekundách, hodinách či dňoch.
1336
1337 * Tradičné zálohovanie - výpadok a obnova trvá cca hodiny až dni
1338
1339 === {{id name="projekt_2670_Pristup_k_projektu_detailny-7.2.3RPO(RecoveryPointObjective)"/}}7.2.3 RPO (Recovery Point Objective) ===
1340
1341 Recovery Point Objective (zvyčajne sa požíva skratka RPO) je jeden z ukazovateľov dostupnosti dát. RPO vyjadruje, do akého stavu (bodu) v minulosti možno obnoviť dáta. Inými slovami množstvo dát, o ktoré môže organizácia prísť.
1342
1343 * Tradičné zálohovanie - výpadok a obnova trvá cca hodiny až dni
1344
1345 = {{id name="projekt_2670_Pristup_k_projektu_detailny-8.Požiadavkynapersonál"/}}8. Požiadavky na personál =
1346
1347 == {{id name="projekt_2670_Pristup_k_projektu_detailny-8.1Personálpotrebnýnaprojektovériadenie"/}}8.1 Personál potrebný na projektové riadenie ==
1348
1349 Najvyššia úroveň riadenia projektu bude zastúpená v zmysle metodiky riadenia projektov PRINCE2 Riadiacim výborom projektu „RV“, ktorý bude zasadať v nasledovnom zložení:
1350
1351 * Predseda Riadiaceho výboru
1352 * Projektový manažér
1353 * Vlastník procesov
1354 * Zástupca prevádzky (kľúčový používateľ)
1355 * Zástupca dodávateľa
1356
1357 Okrem RV bude v rámci projektu zriadený tiež projektový tím žiadateľa, ktorý bude zložený:
1358
1359 * Manažér kybernetickej a informačnej bezpečnosti
1360 * Kľúčový používateľ
1361
1362 Riadiaci výbor projektu v kooperácii s projektovým tímom bude zriadený pre účely usmerňovania a riadenia projektu ako celku. Projektový tím bude zodpovedať za celkový úspech projektu a bude zároveň nositeľom zodpovednosti a autority v rámci projektu. Okrem iného bude koordinovať činnosti publicity a informovanosti projektu a zdieľať informácie o projekte smerom k dotknutým osobám „stakeholderom“ a to počas celej doby trvania projektu a počas existencie projektového výboru samotného.
1363
1364 Riadiaci výbor bude schvaľovať najmä nasledovné:
1365
1366 * Hlavné plány projektu
1367 * Autorizovať prípadne odchýlky od dohodnutých plánov
1368 * Bude autorizovať ukončenie všetkých hlavných aktivít projektu (viď časový harmonogram)
1369 * Bude zodpovedať za zabezpečenie príslušných zdrojov projektu (aj vo vzťahu k dodávateľom)
1370 * Schvaľuje rolu Projektového manažéra
1371 * Zodpovedá za schválenie projektovej iniciačnej dokumentácie „PID“
1372 * Bude zodpovedať za celkové usmerňovanie projektu (sledovanie projektu v rámci tolerancií)
1373 * Bude prehodnocovať ukončené etapy a schvaľovať prechody do ďalších etáp (aplikovateľné práve na podmienky prístupu „waterfall“...
1374 * Na konci projektu bude zabezpečovať, aby boli produkty odovzdané uspokojivo
1375 * Bude zodpovedať za schválenie/akceptáciu výstupov a schválenie záverečnej správy (preberacie protokoly, akceptácia predmetu projektu...).
1376
1377 Projektový tím bude zabezpečovať samotnú realizáciu projektu v kooperácii s dodávateľom a pripravovať potrebné dokumenty k schváleniu riadiacim výborom.
1378
1379 (% class="" %)|(((
1380 **ID**
1381 )))|(((
1382 **Meno a Priezvisko**
1383 )))|(((
1384 **Pozícia**
1385 )))|(((
1386 **Oddelenie**
1387 )))|(((
1388 **Rola v projekte**
1389 )))
1390 (% class="" %)|(((
1391 1.
1392 )))|(((
1393 Mgr. Michal Galbavý, FLMI
1394 )))|(((
1395 Riaditeľ PN VZ
1396 )))|(((
1397 Riaditeľ nemocnice
1398 )))|(((
1399 Predseda RV
1400 )))
1401 (% class="" %)|(((
1402 2.
1403 )))|(((
1404 JUDr. Ing. Ján Medek
1405 )))|(((
1406 Námestník ekonomicko-prevádzkového úseku
1407 )))|(((
1408 Ekonomicko-prevádzkový úsek
1409 )))|(((
1410 Vlastník procesov/člen RV
1411 )))
1412 (% class="" %)|(((
1413 3.
1414 )))|(((
1415 Ing. Jaroslav Sabo
1416 )))|(((
1417 Informatik
1418 )))|(((
1419 -
1420 )))|(((
1421 Zástupca prevádzky (kľúčový používateľ)/člen RV a člen projektového tímu
1422 )))
1423 (% class="" %)|(((
1424 4.
1425 )))|(((
1426 Vybratý v rámci VO
1427 )))|(((
1428 Zástupca dodávateľa
1429 )))|(((
1430 dodávateľ
1431 )))|(((
1432 Člen RV bez hlasovacieho práva
1433 )))
1434 (% class="" %)|(((
1435 5.
1436 )))|(((
1437 Vybratý v rámci VO
1438 )))|(((
1439 Projektový manažér
1440 )))|(((
1441 dodávateľ
1442 )))|(((
1443 Projektový manažér/člen RV bez hlasovacieho práva
1444 )))
1445 (% class="" %)|(((
1446 6.
1447 )))|(((
1448 Andrej Skokan
1449 )))|(((
1450 Manažér kybernetickej bezpečnosti
1451 )))|(((
1452 -
1453 )))|(((
1454 Manažér kybernetickej a informačnej bezpečnosti (člen projektového tímu)
1455 )))
1456
1457 Podrobnejšie informácie o projektovom tíme sa nachádzajú v Projektovom zámere, v kapitole 9. PROJEKTOVÝ TÍM.
1458
1459 == {{id name="projekt_2670_Pristup_k_projektu_detailny-8.2PersonálpotrebnýnazabezpečenieTOBEprocesu"/}}8.2 Personál potrebný na zabezpečenie TO BE procesu ==
1460
1461 Realizáciou projektu nepredpokladáme potrebu navýšenia súčasného stavu personálu zabezpečujúceho chod IS nemocnice. Chod implementovaných riešení bude zabezpečovaný súčasným personálom a v prípade nutnosti odborných zásahov bude prevádzka zabezpečená dodávateľom v zmysle platnej SLA, viď informácie uvedené v kapitole 7. PREVÁDZKA A ÚDRŽBA.
1462
1463 = {{id name="projekt_2670_Pristup_k_projektu_detailny-9.Implementáciaapreberanievýstupovprojektu"/}}9. Implementácia a preberanie výstupov projektu =
1464
1465 Projekt bude realizovaný metódou Waterfall. Tento prístup počíta s detailným naplánovaním jednotlivých krokov a následnom dodržiavaní postupu pri vývoji alebo realizácii projektu. Projektovému tímu je daný minimálny priestor na zmeny v priebehu realizácie. Vodopádový prístup je vhodný a užitočný v projektoch, ktoré majú jasný cieľ a jasne definovateľný postup a rozdelenie prác. Výstupy projektu akceptuje riadiaci výbor projektu bližšie informácie sú uvedené v Projektovom zámere, časť 9 – Projektový tím).
1466
1467 = {{id name="projekt_2670_Pristup_k_projektu_detailny-10.Prílohy"/}}10. Prílohy =
1468
1469 Príloha č. 1 Zoznam rizík a závislostí
1470
1471 Príloha č. 2 Katalóg požiadaviek