projekt_2685_Pristup_k_projektu_detailny
PRÍSTUP K PROJEKTU
Manažérsky výstup I-03
podľa vyhlášky MIRRI č. 401/2023 Z. z.
Povinná osoba | TA SR - Tlačová agentúra Slovenskej Republiky |
Názov projektu | Zvýšenie úrovne kybernetickej bezpečnosti TASR |
Zodpovedná osoba za projekt | Rudolf Ženiš |
Realizátor projektu | TA SR - Tlačová agentúra Slovenskej Republiky |
Vlastník projektu | TA SR - Tlačová agentúra Slovenskej Republiky |
Schvaľovanie dokumentu
Položka | Meno a priezvisko | Organizácia | Pracovná pozícia | Dátum | Podpis (alebo elektronický súhlas) |
Vypracoval | Rudolf Ženiš | TASR | Riaditeľ Úseku informačných technológií | 10.6.2024 |
1. História dokumentu
Verzia | Dátum | Zmeny | Meno |
0.1 | 20.05.2024 | Pracovný návrh | Rudolf Ženiš |
1.0 | 10.6.2024 | Zapracovanie súladu s vyhláškou č. 401/2023 Z. z., finálna verzia v súlade so ŽoNFP | Rudolf Ženiš |
2. Účel dokumentu
V súlade s Vyhláškou 401/2023 Z.z. je dokument I-03 Prístup k projektu určený na rozpracovanie detailných informácií prípravy projektu z pohľadu aktuálneho stavu, budúceho stavu a navrhovaného riešenia.
Dokument Prístup k projektu v zmysle vyššie uvedenej vyhlášky a požiadaviek výzvy „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa“ (ďalej len výzva) bude obsahovať opis navrhovaného riešenia, architektúru riešenia projektu na úrovniach biznis vrstvy, dátovej vrstvy, technologickej vrstvy, infraštruktúry navrhovaného riešenia a bezpečnostnej architektúry. Dokument tiež popisuje aj implementáciu projektu a preberanie výstupov projektu.
V zmysle usmernenia MIRRI SR sa v projektovej dokumentácii (ani v žiadosti) nešpecifikujú detailne konkrétne riziká a dopady a nezverejňuje sa podrobná dokumentácia toho, kde sú najväčšie riziká IT systémov a uvádzajú sa iba oblasti identifikovaných rizík a dopadov. Zároveň je možné manažérske produkty napísať všeobecne.
1.1 Použité skratky a pojmy
Z hľadiska formálneho sú použité skratky a pojmy v rámci celého dokumentu definované v nasledujúcej tabuľke a priebežne v texte. Pri definovaní v texte sa pri prvom použití skratky v zátvorke označí „ďalej len“.
SKRATKA/POJEM | POPIS |
SIEM | Security Information and Event Management |
WAF | Web Application Firewall |
MFA | Multi-Factor Authentication (Dual-Factor Authentication) |
HW | Hardware |
SW | Software |
LAN | Local Area Network |
IPS | Intrusion Prevention System |
URL | Uniform Resource Locator |
DNS | Domain Name System |
RA VPN | Remote Access Virtual Private Network |
MGMT | Management |
HA | High Availability |
GE | Gigabit Ethernet |
SSD | Solid-State Drive |
SFP | Small form-Factor Pluggable |
DHCP | Dynamic Host Configuration Protocol |
ARP | Address Resolution Protocol |
1.2 Konvencie pre typy požiadaviek (príklady)
V rámci projektu budú definované nasledujúce základné typy požiadaviek:
Funkcionálne (používateľské) požiadavky majú nasledovnú konvenciu:
FRxx
- F funkčná užívateľská požiadavka
- xx číslo požiadavky
Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky majú nasledovnú konvenciu:
NRxx
- N – nefunkčná požiadavka (NFR)
- xx – číslo požiadavky
Technické požiadavky majú nasledovnú konvenciu:
Txx
- T technická požiadavka
- xx číslo požiadavky
3. Popis navrhovaného riešenia
Navrhované riešenie vychádza z aktuálnych zistení posledného auditu kybernetickej bezpečnosti s názvom „Záverečná správa o výsledkoch auditu prevádzkovateľa základnej služby TA SR“.
Závery auditu kybernetickej bezpečnosti definujú aktuálny stav a potreby, ktoré je nevyhnuté riešiť pre dosiahnutie súladu úrovne kybernetickej a informačnej bezpečnosti (ďalej len KIB) so zákonom č. 69/2018 Z. z. O kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len “zákon o kybernetickej bezpečnosti), Zákonom č. 95/2019 Z. z. O informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len “zákon o ISVS”), vyhláškou 362/2018 Z.z. o obsahu bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej len vyhláška č. 362 /2018 Z. z.) a ďalšími súvisiacimi predpismi.
Navrhované riešenie tiež zohľadňuje požiadavky definované v smernici európskej únie NIS2.
V rámci projektového zámeru boli stanovené nasledovné ciele a spôsob ich dosiahnutia:
ID | Názov cieľa | Názov strategického cieľa | Spôsob realizácie strategického cieľa |
1 | Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti
Aktualizácia zariadení LAN siete TA SR s cieľom zabezpečenia autentifikovaných a autorizovaných prístupov používateľov a zariadení do LAN siete TA SR. | Dôveryhodný štát pripravený na hrozby
Realizovanie opatrení kybernetickej a informačnej bezpečnosti | Zakúpenie, inštalácia a konfigurácia sieťových zariadení umožňujúcich automaticky riadiť a definovať prístup užívateľov a zariadení na základe rolí do infraštruktúry perimetra LAN siete TA SR použitím protokolu 802.1x. Aplikovanie bezpečnostných mechanizmov DHCP snooping a ARP inspection v LAN sieti TA SR navýšením kybernetickej odolnosti siete. |
2 | Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti
Aplikovanie viacfaktorovej autentifikácie užívateľov pristupujúcich na aktíva infraštruktúry TA SR prostredníctvom RA VPN alebo na publikované WEB portály spolu s kontrolou technických prostriedkov používaných pri prístupoch. | Dôveryhodný štát pripravený na hrozby
Realizovanie opatrení kybernetickej a informačnej bezpečnosti | Zakúpenie systému umožňujúceho aplikovanie a nasadenie viacfaktorovej autentifikácie a overovanie požadovaného stavu zariadení, osoby na základe definovaných rolí prístupu, ktoré sa pripájajú do siete a na systémy TA SR. Konfigurácia systému viacfaktorovej autentifikácie pre jednotlivé skupiny užívateľov pristupujúcich na aktíva IT služieb TA SR. Definovanie politík pre prístupy. Vytvorenie dokumentácie skutočného vyhotovenia viacfaktorovej autentifikácie TA SR. |
3 | Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti
Zaznamenávanie udalostí, ich vyhodnocovanie, korelácia a monitorovanie. Monitorovanie a riešenie KIB incidentov. | Dôveryhodný štát pripravený na hrozby
Realizovanie opatrení kybernetickej a informačnej bezpečnosti | Zakúpenie, inštalácia a konfigurácia SIEM systému spolu s nevyhnutnými hardwarovými prvkami potrebnými pre jeho prevádzkovanie na infraštruktúre TA SR. Vytvorenie dokumentácie skutočného vyhotovenia SIEM nástroja na monitorovanie aktív v prostredí TA SR. |
4 | Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti
Ochrana web portálov TA SR
Cieľ realizovaný v zmysle oprávnených pod aktivít: „Sieťová a komunikačná bezpečnosť“ a „Riadenie prístupov do LAN siete“ | Dôveryhodný štát pripravený na hrozby
Realizovanie opatrení kybernetickej a informačnej bezpečnosti | Inštalácia a konfigurácia WAF - systému určeného pre zabezpečenie web portálov, ktoré sú dostupné zo siete Internet a na ktoré pristupujú interní a externí užívatelia. Vytvorenie dokumentácie skutočného vyhotovenia WAF nástroja na monitorovanie aktív v prostredí TA SR. |
5 | Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti
Aktualizácia doménového kontroléra na podporovanú verziu, inštalácia a konfigurácia AAA servera pre prevádzkovanie a nasadenie štandardizovaného overovacieho protokolu 802.1x
Cieľ realizovaný v zmysle oprávnených pod aktivít: „Sieťová a komunikačná bezpečnosť“ a „Riadenie prístupov do LAN siete“ | Dôveryhodný štát pripravený na hrozby
Realizovanie opatrení kybernetickej a informačnej bezpečnosti | Zakúpenie, inštalácia a konfigurácia systému pre správu užívateľov a zariadení TA SR – doménový kontrolér. Inštalácia a konfigurácia AAA Rádius servera pre potreby nasadenia autentifikácia a autorizácie na základe rolí pri prístupe do LAN siete TA SR. Vytvorenie dokumentácie skutočného vyhotovenia v prostredí TA SR. |
6 | Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti
Ochrana dátového centra a kontrolovaný prístup zamestnancov na publikované a prevádzkované IT služby v dátovom centre on-premise.
Cieľ realizovaný v zmysle oprávnených pod aktivít: „Sieťová a komunikačná bezpečnosť“ | Dôveryhodný štát pripravený na hrozby
Realizovanie opatrení kybernetickej a informačnej bezpečnosti | Zakúpenie, inštalácia a konfigurácia dáta center firewall zariadenia na kontrolu a inšpekciu aplikačnej komunikácie od koncových bodov a zamestnancov TA SR. Nasadenie inšpekčnej kybernetickej kontroly medzi aplikačnou, middle ware a dátovou vrstvou dátového centra, oddelením jednotlivých segmentov datecenter architektúry a jej vrstiev. Vytvorenie dokumentácie skutočného vyhotovenia WAF nástroja na monitorovanie aktív v prostredí TA SR. |
4. Architektúra riešenia projektu
Architektúra celého riešenia je v zmysle usmernenia MIRRI SR rámcová tak, aby bolo z projektu zrejmé, ktoré komponenty v rámci realizácie projektu budú vytvorené (a budú realizovať konkrétne opatrenia KIB).
Primárne opatrenia kybernetickej bezpečnosti chránia IS TA SR. Z vyššie definovaných spôsobov realizácie cieľov (viď kapitola 3 Popis navrhovaného riešenia) je zrejmé, o aké komponenty zabezpečenia pôjde – prepínače (switch-e), nástroje na micro segmentáciu siete, systém SIEM s potrebným hardwarom na jeho prevádzku, systémy zabezpečujúce viacfaktorové overovanie, systémy pre kontrolu web komunikácie smerom od zamestnancov TA SR do siete Internet, ale aj zabezpečenie web portálov TA SR, oddelenie jednotlivých aplikačných vrtieva v dátovom centre, ktoré sú dostupné zo siete Internet ako aj ochrana komunikácie v dátovom centre on-premise.
Obrázok: