projekt_2685_Pristup_k_projektu_detailny

Version 2.1 by rudolf_zenis on 2024/06/11 13:09

PRÍSTUP K PROJEKTU

 Manažérsky výstup I-03

podľa vyhlášky MIRRI č. 401/2023 Z. z. 




Povinná osoba

TA SR - Tlačová agentúra Slovenskej Republiky

Názov projektu

Zvýšenie úrovne kybernetickej bezpečnosti TASR

Zodpovedná osoba za projekt

Rudolf Ženiš

Realizátor projektu

TA SR - Tlačová agentúra Slovenskej Republiky

Vlastník projektu

TA SR - Tlačová agentúra Slovenskej Republiky


Schvaľovanie dokumentu

Položka

Meno a priezvisko

Organizácia

Pracovná pozícia

Dátum

Podpis

(alebo elektronický súhlas)

Vypracoval

Rudolf Ženiš

TASR

Riaditeľ Úseku informačných technológií

10.6.2024



1.     História dokumentu

Verzia

Dátum

Zmeny

Meno

0.1

20.05.2024

Pracovný návrh

Rudolf Ženiš

1.0

10.6.2024

Zapracovanie súladu s vyhláškou č. 401/2023 Z. z., finálna verzia v súlade so ŽoNFP

Rudolf Ženiš

2. Účel dokumentu


V súlade s Vyhláškou 401/2023 Z.z. je dokument I-03 Prístup k projektu určený na rozpracovanie detailných informácií prípravy projektu z pohľadu aktuálneho stavu, budúceho stavu a navrhovaného riešenia.


Dokument Prístup k projektu v zmysle vyššie uvedenej vyhlášky a požiadaviek výzvy „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa“ (ďalej len výzva) bude obsahovať opis navrhovaného riešenia, architektúru riešenia projektu na úrovniach biznis vrstvy, dátovej vrstvy, technologickej vrstvy, infraštruktúry navrhovaného riešenia a bezpečnostnej architektúry. Dokument tiež popisuje aj implementáciu projektu a preberanie výstupov projektu.

V zmysle usmernenia MIRRI SR sa v projektovej dokumentácii (ani v žiadosti) nešpecifikujú detailne konkrétne riziká a dopady a nezverejňuje sa podrobná dokumentácia toho, kde sú najväčšie riziká IT systémov a uvádzajú sa iba oblasti identifikovaných rizík a dopadov. Zároveň je možné manažérske produkty napísať všeobecne.


1.1       Použité skratky a pojmy


Z hľadiska formálneho sú použité skratky a pojmy v rámci celého dokumentu definované v nasledujúcej tabuľke a priebežne v texte. Pri definovaní v texte sa pri prvom použití skratky v zátvorke označí „ďalej len“.

 

SKRATKA/POJEM

POPIS

SIEM

Security Information and Event Management

WAF

Web Application Firewall

MFA

Multi-Factor Authentication (Dual-Factor Authentication)

HW

Hardware

SW

Software

LAN

Local Area Network

IPS

Intrusion Prevention System

URL

Uniform Resource Locator

DNS

Domain Name System

RA VPN

Remote Access Virtual Private Network

MGMT

Management

HA

High Availability

GE

Gigabit Ethernet

SSD

Solid-State Drive

SFP

Small form-Factor Pluggable

DHCP

Dynamic Host Configuration Protocol

ARP

Address Resolution Protocol


1.2       Konvencie pre typy požiadaviek (príklady)


V rámci projektu budú definované nasledujúce základné typy požiadaviek:


Funkcionálne (používateľské) požiadavky majú nasledovnú konvenciu:

FRxx

  • F  funkčná užívateľská požiadavka
  • xx číslo požiadavky

Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky majú nasledovnú konvenciu:

NRxx

  • N – nefunkčná požiadavka (NFR)
  • xx – číslo požiadavky


Technické požiadavky majú nasledovnú konvenciu:

Txx

  • T         technická požiadavka
  • xx číslo požiadavky


3. Popis navrhovaného riešenia


Navrhované riešenie vychádza z aktuálnych zistení posledného auditu kybernetickej bezpečnosti s názvom „Záverečná správa o výsledkoch auditu prevádzkovateľa základnej služby TA SR“.
Závery auditu kybernetickej bezpečnosti definujú aktuálny stav a potreby, ktoré je nevyhnuté riešiť pre dosiahnutie súladu úrovne kybernetickej a informačnej bezpečnosti (ďalej len KIB) so zákonom č. 69/2018 Z. z. O kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len “zákon o kybernetickej bezpečnosti), Zákonom č. 95/2019 Z. z. O informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len “zákon o ISVS”), vyhláškou 362/2018 Z.z. o obsahu bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej len vyhláška č. 362 /2018 Z. z.) a ďalšími súvisiacimi predpismi.
Navrhované riešenie tiež zohľadňuje požiadavky definované v smernici európskej únie NIS2.


V rámci projektového zámeru boli stanovené nasledovné ciele a spôsob ich dosiahnutia:

ID

Názov cieľa

Názov strategického cieľa

Spôsob realizácie strategického cieľa

1

Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti

 

Aktualizácia zariadení LAN siete TA SR s cieľom zabezpečenia autentifikovaných a autorizovaných prístupov používateľov a zariadení do LAN siete TA SR.

Cieľ realizovaný v zmysle oprávnených pod aktivít: „Sieťová a komunikačná bezpečnosť“ a „Riadenie prístupov do LAN siete“

Dôveryhodný štát pripravený

na hrozby

 

Realizovanie opatrení kybernetickej a informačnej bezpečnosti

Zakúpenie, inštalácia a konfigurácia sieťových zariadení umožňujúcich automaticky riadiť  a definovať prístup užívateľov a zariadení na základe rolí do infraštruktúry perimetra LAN siete TA SR použitím protokolu 802.1x. Aplikovanie bezpečnostných mechanizmov DHCP snooping a ARP inspection v LAN sieti TA SR navýšením kybernetickej odolnosti siete.
Vytvorenie dokumentácie skutočného vyhotovenia infraštruktúrnej  LAN siete TA SR.

2

Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti

 

Aplikovanie viacfaktorovej autentifikácie užívateľov pristupujúcich na aktíva infraštruktúry TA SR prostredníctvom RA VPN alebo na publikované WEB portály spolu s kontrolou technických prostriedkov používaných pri prístupoch.

Cieľ realizovaný v zmysle oprávnených pod aktivít: „Riadenie prístupov do LAN siete“

Dôveryhodný štát pripravený

na hrozby

 

Realizovanie opatrení kybernetickej a informačnej bezpečnosti

Zakúpenie systému umožňujúceho aplikovanie a nasadenie viacfaktorovej  autentifikácie a overovanie požadovaného stavu zariadení, osoby na základe definovaných rolí prístupu, ktoré sa pripájajú do siete a na systémy TA SR. Konfigurácia systému viacfaktorovej autentifikácie pre jednotlivé skupiny užívateľov pristupujúcich na aktíva IT služieb TA SR. Definovanie politík pre prístupy. Vytvorenie dokumentácie skutočného vyhotovenia  viacfaktorovej  autentifikácie TA SR.

3

Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti

 

Zaznamenávanie udalostí, ich vyhodnocovanie, korelácia a monitorovanie. Monitorovanie a riešenie KIB incidentov.

Cieľ realizovaný v zmysle oprávnených pod aktivít: „Zaznamenávanie udalostí a monitorovanie“ a „Riešenie kybernetických bezpečnostných incidentov“

Dôveryhodný štát pripravený

na hrozby

 

Realizovanie opatrení kybernetickej a informačnej bezpečnosti

Zakúpenie, inštalácia a konfigurácia SIEM systému spolu s nevyhnutnými hardwarovými prvkami potrebnými pre jeho prevádzkovanie na infraštruktúre TA SR.
Definovanie, konfigurácia a ladenie SIEM systému a jednotlivých „prípad použitia“.

Vytvorenie dokumentácie skutočného vyhotovenia  SIEM nástroja na monitorovanie aktív v prostredí TA SR.

4

Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti

 

Ochrana web portálov TA SR

 

Cieľ realizovaný v zmysle oprávnených pod aktivít: „Sieťová a komunikačná bezpečnosť“ a „Riadenie prístupov do LAN siete“

Dôveryhodný štát pripravený

na hrozby

 

Realizovanie opatrení kybernetickej a informačnej bezpečnosti

Inštalácia a konfigurácia WAF - systému určeného pre zabezpečenie web portálov, ktoré sú dostupné zo siete Internet a na ktoré pristupujú interní a externí užívatelia. Vytvorenie dokumentácie skutočného vyhotovenia  WAF nástroja na monitorovanie aktív v prostredí TA SR.

5

Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti

 

Aktualizácia doménového kontroléra na podporovanú verziu, inštalácia a konfigurácia AAA servera pre

prevádzkovanie a nasadenie štandardizovaného overovacieho protokolu 802.1x

 

Cieľ realizovaný v zmysle oprávnených pod aktivít: „Sieťová a komunikačná bezpečnosť“ a „Riadenie prístupov do LAN siete“

Dôveryhodný štát pripravený

na hrozby

 

Realizovanie opatrení kybernetickej a informačnej bezpečnosti

Zakúpenie, inštalácia a konfigurácia systému pre správu užívateľov a zariadení TA SR – doménový kontrolér. Inštalácia a konfigurácia AAA Rádius servera pre potreby nasadenia autentifikácia a autorizácie na základe rolí pri prístupe do LAN siete TA SR. Vytvorenie dokumentácie skutočného vyhotovenia v prostredí TA SR.

6

Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti

 

Ochrana dátového centra a kontrolovaný prístup zamestnancov na publikované a prevádzkované IT služby v dátovom centre on-premise.

 

Cieľ realizovaný v zmysle oprávnených pod aktivít: „Sieťová a komunikačná bezpečnosť“

Dôveryhodný štát pripravený

na hrozby

 

Realizovanie opatrení kybernetickej a informačnej bezpečnosti

Zakúpenie, inštalácia a konfigurácia dáta center firewall zariadenia na kontrolu a inšpekciu aplikačnej komunikácie od koncových bodov a zamestnancov TA SR.  Nasadenie inšpekčnej kybernetickej kontroly medzi aplikačnou, middle ware a dátovou vrstvou dátového centra, oddelením jednotlivých segmentov datecenter architektúry a jej vrstiev. Vytvorenie dokumentácie skutočného vyhotovenia  WAF nástroja na monitorovanie aktív v prostredí TA SR.

4. Architektúra riešenia projektu


Architektúra celého riešenia je v zmysle usmernenia MIRRI SR rámcová tak, aby bolo z projektu zrejmé, ktoré komponenty v rámci realizácie projektu budú vytvorené (a budú realizovať konkrétne opatrenia KIB).


Primárne opatrenia kybernetickej bezpečnosti chránia IS TA SR. Z vyššie definovaných spôsobov realizácie cieľov (viď kapitola 3 Popis navrhovaného riešenia) je zrejmé, o aké komponenty zabezpečenia pôjde – prepínače (switch-e), nástroje na micro segmentáciu siete, systém SIEM s potrebným hardwarom na jeho prevádzku, systémy zabezpečujúce viacfaktorové overovanie, systémy pre kontrolu web komunikácie smerom od zamestnancov TA SR do siete Internet, ale aj zabezpečenie web portálov TA SR, oddelenie jednotlivých aplikačných vrtieva v dátovom centre, ktoré sú dostupné zo siete Internet ako aj ochrana komunikácie v dátovom centre on-premise.


Obrázok: