Naposledy upravil Admin-metais MetaIS 2024/11/07 10:08

Show last authors
1 (% style="text-align: center;" %)
2 **PRÍSTUP K PROJEKTU**
3
4 (% style="text-align: center;" %)
5 **~ Vzor pre manažérsky výstup I-03**
6
7 (% style="text-align: center;" %)
8 **podľa vyhlášky MIRRI č. 401/2023 Z. z. **
9
10
11 **~ **
12
13 (% class="wrapped" %)
14 |(((
15 Povinná osoba
16 )))|(((
17 Technická univerzita vo Zvolene
18 )))
19 |(((
20 Názov projektu
21 )))|(((
22 //Zvýšenie úrovne kybernetickej bezpečnosti na Technickej univerzite vo Zvolene//
23 )))
24 |(((
25 Zodpovedná osoba za projekt
26 )))|(((
27 Ing. Tibor Weis (projektový manažér)
28 )))
29 |(((
30 Realizátor projektu
31 )))|(((
32 Technická univerzita vo Zvolene
33 )))
34 |(((
35 Vlastník projektu
36 )))|(((
37 Technická univerzita vo Zvolene
38 )))
39
40 **~ **
41
42
43 **Schvaľovanie dokumentu**
44
45 (% class="wrapped" %)
46 |(((
47 Položka
48 )))|(((
49 Meno a priezvisko
50 )))|(((
51 Organizácia
52 )))|(((
53 Pracovná pozícia
54 )))|(((
55 Dátum
56 )))|(((
57 Podpis
58
59 (alebo elektronický súhlas)
60 )))
61 |(((
62 Vypracoval
63 )))|(((
64 Ing. Tibor Weis
65 )))|(((
66 TU Zvolen
67 )))|(((
68 Riaditeľ CIT
69 )))|(((
70 23.6.2024
71 )))|(((
72
73 )))
74
75 == {{id name="projekt_2722_Pristup_k_projektu_detailny-1.Históriadokumentu"/}}**1.História dokumentu** ==
76
77 (% class="wrapped" %)
78 |(((
79 **Verzia**
80 )))|(((
81 **Dátum**
82 )))|(((
83 **Zmeny**
84 )))|(((
85 **Meno**
86 )))
87 |(((
88 //0.1//
89 )))|(((
90 //01.06.2024//
91 )))|(((
92 //Pracovný návrh//
93 )))|(((
94 Ing. Tibor Weis
95 )))
96 |(((
97 //1.0//
98 )))|(((
99 //23.06.2024//
100 )))|(((
101 //Zapracovanie súladu s vyhláškou č. 401/2023 Z. z., finálna verzia v súlade so ŽoNFP//
102 )))|(((
103 Ing. Tibor Weis
104 )))
105
106 == {{id name="projekt_2722_Pristup_k_projektu_detailny-2.Účeldokumentu"/}}**2. Účel dokumentu** ==
107
108 V súlade s Vyhláškou 401/2023 Z.z. je dokument I-03 Prístup k projektu určený na rozpracovanie detailných informácií prípravy projektu z pohľadu aktuálneho stavu, budúceho stavu a navrhovaného riešenia.
109
110 Dokument Prístup k projektu v zmysle vyššie uvedenej vyhlášky a požiadaviek výzvy: PSK-MIRRI-614-2024-DV-EFRR ( Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy) bude obsahovať opis navrhovaného riešenia, architektúru riešenia projektu na úrovni biznis vrstvy, aplikačnej vrstvy, dátovej vrstvy, technologickej vrstvy, infraštruktúry navrhovaného riešenia, bezpečnostnej architektúry, špecifikáciu údajov spracovaných v projekte, čistenie údajov, prevádzku a údržbu výstupov projektu, prevádzkové požiadavky, požiadavky na zdrojové kódy. Zároveň opisuje aj implementáciu projektu a preberanie výstupov projektu.
111
112 V zmysle usmernenia MIRRI SR sa v projektovej dokumentácii (ani v žiadosti) nešpecifikujú detailne konkrétne riziká a dopady a nezverejňuje sa podrobná dokumentácia toho, kde sú najväčšie riziká IT systémov a uvádzajú sa iba oblasti identifikovaných rizík a dopadov. Zároveň je možné manažérske produkty napísať všeobecne.
113
114 === {{id name="projekt_2722_Pristup_k_projektu_detailny-2.1Použitéskratkyapojmy"/}}**2.1       Použité skratky a pojmy** ===
115
116 Z hľadiska formálneho sú použité skratky a pojmy rámci celého dokumentu definované priebežne, štandardne pri prvom použití v zátvorke označením „ďalej len“).
117
118
119 === {{id name="projekt_2722_Pristup_k_projektu_detailny-2.2Konvenciepretypypožiadaviek(príklady)"/}}**2.2       Konvencie pre typy požiadaviek (príklady)** ===
120
121 V rámci projektu budú definované tri základné typy požiadaviek:
122
123 Funkčné (používateľské) požiadavky majú nasledovnú konvenciu:
124
125 IDxx
126
127 ID – funkčná požiadavka xx – číslo požiadavky
128
129 Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky majú nasledovnú konvenciu:
130
131 IDxx
132
133 ID – nefukčná požiadavka (NFR) xx – číslo požiadavky
134
135 Technické požiadavky majú nasledovnú konvenciu:
136
137 IDxx
138
139 ID – technická požiadavka xx – číslo požiadavky
140
141 == {{id name="projekt_2722_Pristup_k_projektu_detailny-3.Popisnavrhovanéhoriešenia"/}}**3. Popis navrhovaného riešenia** ==
142
143 Navrhované riešenie vychádza z aktuálneho stavu kybernetickej bezpečnosti TUZVO. TUZVO si uvedomuje, že v zmysle požiadaviek zákona o kybernetickej bezpečnosti a  zavedených opatrení v zmysle vyhlášky 362/2018 Z.z. (ďalej len ZoKB), ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej len „vyhláška 362/2018 Z.z.) spĺňa len čiastočnú úroveň ustanovených požiadaviek.
144
145 V rámci projektového zámeru boli stanovené nasledovné ciele a spôsob ich riešenia:
146
147 Všetky ciele projektu sú definované v súlade s vyššie uvedenými strategickými dokumentmi:
148
149 (% class="wrapped" %)
150 |(((
151 **ID**
152 )))|(((
153 **Názov cieľa**
154 )))|(((
155 **Názov strategického cieľa***
156 )))|(((
157 **Spôsob realizácie strategického cieľa**
158 )))
159 |(((
160 1
161 )))|(((
162 Vytvorenie katalógu informačných aktív a realizovaním analýzy rizík na identifikovaných aktívach
163 \\Cieľ realizovaný v zmysle oprávnených podaktivít:
164 - Riadenie  rizík
165 )))|(((
166 Dôveryhodný štát pripravený na hrozby
167 \\(Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
168 )))|(((
169 Vypracovanie a aktualizácia stratégie kybernetickej bezpečnosti a bezpečnostnej dokumentácie s prihliadnutím na štruktúru bezpečnostnej dokumentácie podľa prílohy č.1 vyhlášky 362/2018 Z.z. Vypracovaná dokumentácia bude pokrývať všetky požadované oblasti požadovanej legislatívy.
170 \\Vypracovaný bude katalóg informačných aktív s určením vlastníkov a administrátorov jednotlivých aktív. Vypracovaný bude katalóg hrozieb a rizík a na základe týchto katalógov bude vypracovaná analýza rizík pre jednotlivé aktíva.
171 Kompletná identifikácia informačných aktív organizácie, vytvorenie katalógu aktív s určením vlastníkov a administrátorov jednotlivých aktív. Vypracovanie zoznamu hrozieb a ohodnotenie dopadov na aktíva z pohľadu triády CIA.
172 Vypracovanie smernice pre riadenie rizík, podľa ktorej bude vykonávaná analýza rizík informačných systémov univerzity.
173 )))
174 |(((
175 2
176 )))|(((
177 Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti
178 \\Cieľ realizovaný v zmysle oprávnených podaktivít:
179 - Organizácia kybernetickej a informačnej bezpečnosti
180 - Personálna bezpečnosť
181 - Riadenie prístupov
182 - Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami
183 - Bezpečnosť pri prevádzke informačných systémov a sietí
184 - Hodnotenie zraniteľností a bezpečnostné aktualizácie
185 - Ochrana proti škodlivému kódu
186 - Sieťová a komunikačná bezpečnosť
187 - Zaznamenávanie udalostí a monitorovanie
188 - Fyzická bezpečnosť a bezpečnosť prostredia
189 - Riešenie kybernetických bezpečnostných incidentov
190 - Kryptografické opatrenia
191 - Audit a kontrolné činnosti
192 )))|(((
193 Dôveryhodný štát pripravený na hrozby
194 \\(Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
195 )))|(((
196 Vytvorenie, resp. aktualizácia kompletnej bezpečnostnej dokumentácie podľa požiadaviek ZoKB Prílohy č. 1 k vyhláške č. 362/2018 Z. z.
197 \\Vypracovanie bezpečnostnej politiky pre univerzitu ohľadom riadenia, kontroly a vyhodnocovania stavu kybernetickej bezpečnosti na univerzite. Jedná sa o dokumentáciu, ktorá nie je zahrnutá v jednotlivých kapitolách - stratégia, bezpečnostná politika,...
198 \\Vypracovanie bezpečnostného projektu pre systém Memphis, ktorý spadá pod ISVS.
199 \\Vypracovanie postupov pri nástupe a odchode zamestnanca primárne z pohľadu prideľovania a odoberania prístupov do informačných systémov univerzity.
200 \\Vypracovanie smernice pre koncových užívateľov a administrátorov, podľa ktorej sa bude riadiť bezpečnosť pri narábaní s pridelenými výpočotvými prostriedkami a pri prístupe do informačných systémov univerzity.
201 \\Vypracovanie smernice pre riadenie prideľovania bezpečnostných rolí a úrovní prístupov pre interných a externých zamestnancov z dôvodu umožnenia prístupu k informačným systémom univerzity.
202 \\Určenie a revízia dodávateľských zmlúv s tretími stranami, ktoré majú vplyv na poskytovanie kritických systémov organizácie. Návrh zmien v zmluvách týkajúcich sa oblasti kybernetickej bezpečnosti.
203 \\Vypracovanie návrhu dodatku k zmluve s treťou stranou, ktorý bude pokrývať požiadavky ZoKB, ktoré sa týkajú dodávateľských vzťahov.
204 \\Vypracovanie smernice pre administrátorov, podľa ktorej sa budú riadiť pri správe interných systémov univerzity.
205 \\Vypracovanie postupov pre aplikovanie zmien v informačných systémoch univerzity a smerníc pre zaznamenávanie prevádzkových a bezpečnostných nastavení systémov.
206 \\Vypracovanie interného riadiaceho dokumentu upravujúceho proces riadenia implementácie bezpečnostných aktualizácií a záplat.
207 \\Vypracovanie smernice na určenie zodpovednosti používateľov.
208 \\Vypracovanie interného riadiaceho dokumentu pre administrátorov ohľadom ochrany koncových bodov pred škodlivým kódom.
209 \\Vypracovanie interného riadiaceho dokumentu upravujúceho pravidlá sieťovej a komunikačnej bezpečnosti
210 \\\\Vypracovanie dokumentácie spôsobu monitorovania a fungovania centrálneho log manažment systému a centrálneho nástroja na bezpečnostné monitorovanie a zadefinovanie spôsobu evidencie prevádzkových záznamov, ich vyhodnocovania, spôsobu hlásenia podozrivej aktivity, zodpovednej osoby a ďalších povinností.
211 \\Vypracovanie smernice pre fyzickú a objektovú bezpečnosť, ktorá bude definovať požiadavky na zabezpečené priestory a na prístup do týchto priestorov.
212 \\Vypracovanie štandardov a postupov riešenia kybernetických bezpečnostných incidentov, vrátane definovania zodpovedností zamestnancov a ďalších povinností, vypracovanie plánov a spôsobov riešenia kybernetických bezpečnostných incidentov.
213 \\Vypracovanie smernice pre kryptografické opatrenia, ktorá bude definovať používanie a uchovávanie informácií týkajúcich sa použitých prístupových hesiel a kľúčov, bezpečnostných cetifikátov a ostatných bezpečnostných prvkov.
214 \\Vypracovanie smernice pre posudzovanie bezpečnosti informačných systémov verejnej správy a ich vyhodnocovania.
215 )))
216 |(((
217 3
218 )))|(((
219 Implementácia technických riešení podporujúcich riadenie bezpečnosti pri prevádzke
220 \\Cieľ realizovaný v zmysle oprávnených podaktivít:
221 - Bezpečnosť pri prevádzke informačných systémov a sietí
222 )))|(((
223 Dôveryhodný štát pripravený na hrozby
224 \\(Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
225 )))|(((
226 Implementácia nástroja pre riadenie, evidenciu a schvaľovanie zmien, evidenciu bezpečnostných incidentov, konfiguračný manažment bezpečnostných nastavení.
227 )))
228 |(((
229 4
230 )))|(((
231 Zvýšenie sieťovej a komunikačnej bezpečnosti nasadením a implementáciou NGFW do siete
232 \\Cieľ realizovaný v zmysle oprávnených podaktivít:
233 - Sieťová a komunikačná bezpečnosť
234 )))|(((
235 Dôveryhodný štát pripravený na hrozby
236 \\(Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
237 )))|(((
238 Implementácia a konfigurácia perimetrového firewallu za účelom zabezpečenia bezpečného oddelenia internej siete a internetu. Úlohou tohto firewallu bude aj riešiť bezpečný prestup medzi segmentami siete a taktiež bude zabezpečovať bezpečný vzdialený prístup do siete na základe VPN spojení s overovaním pomocou dvojfaktorovej autentizácie. Zariadenia budú poskytovať pokročilé funkcie ako hĺbková inšpekcia sieťovej prevádzky, detekcia a prevencia hrozieb.
239 )))
240 |(((
241 5
242 )))|(((
243 Implementácia systémov na nepretržitú kontrolu dátových tokov v interných sieťach univerzity
244 \\Cieľ realizovaný v zmysle oprávnených podaktivít:
245 - Sieťová a komunikačná bezpečnosť
246 )))|(((
247 Dôveryhodný štát pripravený na hrozby
248 \\(Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
249 )))|(((
250 Implementácia dohľadového nástroja, ktorý sleduje a identifikuje sieťové spojenia na hranici s vonkajšou sieťou, vytvára prehľady o prenesených dátach, o podozrivých prístupoch na škodlivé stránky a je schopný vytvárať automatizované reporty z pohľadu dodržiavania bezpečnostných smerníc.
251 \\Zakúpenie a implementácia nástroja na sledovanie interných dátových tokov pomocou zrkadlenia prevádzky za účelom identifikácie dátových tokov medzi jednotlivými zariadeniami v sieti s funkcionalitou deep-packet-inspection za účelom odhaľovania anomálií v sieťovej prevádzke. Implementácia a konfigurácia nástroja určeného na bezpečnostný dohľad internej komunikácie v sieti na základe deep packet inspection,  Na základe sledovania a detegovania podozrivej komunikácie bude možné na základe behaviorálnej analýzy odhaliť podozrivú aktivitu, resp. prienik na servery a systémy, ktoré podporujú základné služby organizácie.
252 )))
253 |(((
254 6
255 )))|(((
256 Implementácia centrálneho log manažment systému pre zber a ukladanie logov zo systémov univerzity s možnosťou korelácie incidentov a eventov a vytvárania alertov
257 \\Cieľ realizovaný v zmysle oprávnených podaktivít:
258 - Sieťová a komunikačná bezpečnosť
259 )))|(((
260 Dôveryhodný štát pripravený na hrozby
261 \\(Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
262 )))|(((
263 Zakúpenie a implementácia zariadenia pre centrálny zber systémových logov z rôznych zariadení a systémov prevádzkovaných v sieti univerzity. Vypracovanie pravidiel pre nasadenie logovania na rôzne zariadenia a vytvorenie korelačných pravidiel za účelom notifikovania administrátorov ohľadom podozrivých aktivít v sieti a na systémoch.
264 \\Implementácia SIEM nástroja pre koreláciu dát a informácií z rôznych zdrojov za účelom generovania alertov a vytvárania incidentov za účelom ich evidencie a evidencie postupov riešenia.
265 )))
266 |(((
267 7
268 )))|(((
269 Implementácia systému na sledovanie prevádzkových parametrov a kapacít využívaných systémových prostriedkov.
270 \\Cieľ realizovaný v zmysle oprávnených podaktivít:
271 - Sieťová a komunikačná bezpečnosť
272 )))|(((
273
274 )))|(((
275 Implementácia dohľadového systému na sledovanie prevádzkových parametrov siete a systémov. Ide primárne o sledovanie dostupnosti jednotlivých zariadení, systémov a služieb a o sledovanie vyťaženosti systémov a služieb na týchto systémoch. Vytvorenie a zadefinovanie hraničných parametrov tak, že pri ich prekročení budú administrátori notifikovaní o vzniknutí tejto udalosti.
276 )))
277 |(((
278 8
279 )))|(((
280 Implementácia nástroja na centrálne riadenie ochrany pred škodlivým kódom
281 \\Cieľ realizovaný v zmysle oprávnených podaktivít:
282 - Ochrana proti škodlivému kódu
283 )))|(((
284 Dôveryhodný štát pripravený na hrozby
285 \\(Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
286 )))|(((
287 Implementácia nástroja na centrálne riadenie ochrany pred škodlivým kódom. Bude nasadený nástroj na riadenie aktualizácií na koncových zariadeniach a taktiež bude nakonfigurovaný systém pre centrálnu správu antivírového systému.
288 )))
289 |(((
290 9
291 )))|(((
292 Zavedenie nástroja určeného na notifikovanie o existujúcich zraniteľnostiach programových prostriedkov a ich častí
293 \\Cieľ realizovaný v zmysle oprávnených podaktivít:
294 - Hodnotenie zraniteľností a bezpečnostné aktualizácie
295 )))|(((
296 Dôveryhodný štát pripravený na hrozby
297 \\(Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
298 )))|(((
299 Implementácia a konfigurácia nástroja, ktorý bude automaticky informovať administrátorov systémov v prípade výskytu novej zraniteľnosti na základe prístupov do databáz známych zraniteľností.
300 )))
301 |(((
302 10
303 )))|(((
304 Zvýšenie bezpečnosti pri prevádzke informačných systémov a sietí dobudovaním záložných dátových kapacít
305 \\Cieľ realizovaný v zmysle oprávnených podaktivít:
306 - Kontinuita prevádzky
307 )))|(((
308 Dôveryhodný štát pripravený na hrozby
309 \\(Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
310 )))|(((
311 Implementácia zabezpečeného systému zálohovania vo fyzicky oddelenej budove za účelom zabezpečenia kópie dôležitých systémov a dát v prípade zlyhania alebo zničenia primárnej serverovne. Systém zálohovania by mal mať ochranu pred zmazaním a prepísaním uložených dát a mal by uchovávať zálohy v šifrovanej podobe.
312 Zaobstaranie licencií potrebných pre úspešné prevádzkovanie bezpečného zálohovania dôležitých systémov a dát.
313 )))
314 |(((
315 11
316 )))|(((
317 Vypracovanie plánov kontinuíty a ich otestovanie
318 \\Cieľ realizovaný v zmysle oprávnených podaktivít:
319 - Kontinuita prevádzky
320 )))|(((
321 Dôveryhodný štát pripravený na hrozby
322 \\(Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
323 )))|(((
324 Vypracovanie stratégie a krízových plánov prevádzky na základe analýzy vplyvov kybernetického bezpečnostného incidentu na základnú službu. Vypracovanie dekompozície dôležitých služieb a vypracovanie BIA pre tieto služby, resp. systémy.
325 \\Vypracovanie plánov kontinuity prevádzky a ich prvotné otestovanie v reálnom prostredí organizácie a zapracovanie nedostatkov z výsledkov testovania.
326 )))
327 |(((
328 12
329 )))|(((
330 Implementácia systému pre inventarizáciu aktív
331 \\Cieľ realizovaný v zmysle oprávnených podaktivít:
332 - Riadenie rizík
333 )))|(((
334 Dôveryhodný štát pripravený na hrozby
335 \\(Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
336 )))|(((
337 Implementácia jednotného informačného systému KB.
338 Návrh interného systému na riadenie rizík  pozostávajúce z identifikácie zraniteľností, identifikácie hrozieb, identifikácie a analýzy rizík s ohľadom na aktívum, určenie vlastníka rizika, implementácie organizačných a technických bezpečnostných opatrení, analýzy funkčného dopadu a pravidelného preskúmavania identifikovaných rizík v závislosti od aktualizácie prijatých bezpečnostných opatrení"
339 )))
340
341 == {{id name="projekt_2722_Pristup_k_projektu_detailny-4.Architektúrariešeniaprojektu"/}}**4. Architektúra riešenia projektu** ==
342
343 Architektúra celého riešenia je v zmysle usmernenia MIRRI SR rámcovaná tak, aby bolo z projektu zrejmé, ktoré komponenty v rámci realizácie projektu budú vytvorené (a budú realizovať opatrenia KIB).
344
345 Primárne opatrenia kybernetickej bezpečnosti chránia IS TUZV, ktoré sú určené na prevádzkovanie univerzitných služieb. Z vyššie definovaných spôsobov realizácie cieľov (viď kapitola 3 Popis navrhovaného riešenia) je zrejmé, o aké komponenty zabezpečenia pôjde - firewally, multifaktorové overovanie, centrálny logovací nástroj, nástroj na sledovanie prevádzkových parametrov siete, nástroje na detekciu v sieti a na hranici siete, nástroj na analýzu dátových tokov v sieti, systém na vyhodnocovanie kybernetických bezpečnostných udalostí a incidentov, centrálne riadenie záplat a aktualizácií, záložná kópia prevádzkových dát, kompletná dokumentácia podľa ZoKB vrátane BCM plánov.
346
347 Aplikačná architektúra riešenia
348
349 === {{id name="projekt_2722_Pristup_k_projektu_detailny-"/}}**[[image:attach:image-2024-6-23_16-39-7-1.png]]** ===
350
351 === {{id name="projekt_2722_Pristup_k_projektu_detailny-4.1Biznisvrstva"/}}**4.1       Biznis vrstva** ===
352
353 Predmetom realizácie projektu bude zavedenie a IT podpora nasledovných business procesov:
354
355 * Riadenie prevádzky siete a informačného systému
356 * Zaznamenávanie, monitorovanie a riešenie incidentov kybernetickej bezpečnosti
357 * Zabezpečovanie kontinuity prevádzky
358
359 Okrem samotného zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS sa projekt bude dotýkať prakticky všetkých biznis procesov, ktoré sú vykonávané na TUZVO, a ktoré sú realizované prostredníctvom informačných systémov TUZVO za účelom poskytovania univerzitných služieb.
360
361 ==== {{id name="projekt_2722_Pristup_k_projektu_detailny-4.1.1Prehľadkoncovýchslužieb–budúcistav:"/}}**4.1.1       Prehľad koncových služieb – budúci stav:** ====
362
363 Táto kapitola je irelevantná pre predmet projektu – implementácia bezpečnostných riešení. Nejde o agendový alebo iný informačný systém verejnej správy.
364
365 Projekt nerealizuje koncové služby pre zamestnancov a študentov. Realizáciou projektu dochádza k zavedeniu opatrení kybernetickej a informačnej bezpečnosti (ďalej len KIB), ktoré zabraňujú kybernetickým útokom a na základe toho chránia prevádzku ostatných koncových služieb.
366
367 ==== {{id name="projekt_2722_Pristup_k_projektu_detailny-4.1.2Jazykovápodporaalokalizácia"/}}**4.1.2       Jazyková podpora a lokalizácia** ====
368
369 Projekt bude realizovaný v podobe dokumentov (politiky, plány, stratégie atď.), ktoré budú akceptované výhradne v slovenskom jazyku. Implementované softvérové riešenia budú akceptované v slovenskej, českej alebo na základe súhlasu TUZVO v anglickej mutácií. Dodané softvérové riešenia alebo hardvérové komponenty musia mať návod v slovenskom jazyku. Projektová dokumentácia bude vyhotovovaná v slovenskom alebo českom jazyku. Výstupy z prevádzky systémov budú akceptované v slovenskom, vo výnimočných prípadoch anglickom jazyku, niektoré čiastkové výstupy (napr. logy incidendov) sú akceptované v podobe skriptov, ktoré musí byť možné transformovať do používateľsky zrozumiteľného jazyka resp. zabezpečiť ich vhodnú interpretáciu.
370
371 === {{id name="projekt_2722_Pristup_k_projektu_detailny-4.2Aplikačnávrstva"/}}**4.2       Aplikačná vrstva** ===
372
373 Aplikačná vrstva bude realizovaná súborom opatrení KIB, ktoré budú ochraňovať IS zabezpečujúce primárne prevádzku základnej služby. V aplikačnej vrstve je potrebné uvažovať o FrontEnd (verejných) častiach služby a Back-Office (neverejných častiach) služby.
374
375 Implementované komponenty budú v prípade TUZVO inštalované on-site, čiže dodávané služby nebudú dodávané ako služba od externého subjektu.
376
377 On-Site budú nasadené nasledovné opatrenia:
378
379 * Dokumentácia KB podľa vyhlášky a metodík
380 * Systém na inventarizáciu a riadenie rizík
381 * Firewally
382 * Analytické nástroje na sledovanie udalostí na perimetrovom firewalle
383 * Nástroj na sledovanie dátových tokov v sieti a ich analýzu
384 * Nástroje pre centrálnu správu logov a ich korelovanie
385 * Nástroj na kontrolu prevádzkových parametrov siete
386 * Systém na notifikáciu o existujúcich zraniteľnostiach
387 * Centrálna správa ochrany pred škodlivým kódom
388 * Zariadenie a softvér na zabezpečenie zálohovania systémov
389 * Kryptografické nástroje na šifrovanie zálohovaných dát
390 * Plány kontinuity
391
392 ==== {{id name="projekt_2722_Pristup_k_projektu_detailny-4.2.1Rozsahinformačnýchsystémov–ASIS"/}}**4.2.1       Rozsah informačných systémov – AS IS** ====
393
394 V nasledujúcej tabuľke uvádzame ISVS, ktoré zabezpečujú prevádzku služieb TUZVO a budú chránené proti incidentom KIB po ukončení projektu:
395
396 (% class="relative-table" style="width:95.0112%" %)
397 |(((
398 **Kód ISVS **//(z MetaIS)//
399 )))|(((
400 **Názov ISVS**
401 )))|(((
402 **Modul ISVS**
403
404 //(zaškrtnite ak ISVS je modulom)//
405 )))|(((
406 **Stav IS VS**
407
408 (AS IS)
409 )))|(((
410 **Typ IS VS**
411 )))|(((
412 **Kód nadradeného ISVS**
413
414 //(v prípade zaškrtnutého checkboxu pre modul ISVS)//
415 )))
416 |(((
417 isvs_14316
418 )))|(((
419 Univerzitný informačný systém UIS TUZVO
420 )))|(((
421
422 )))|(((
423 Prevádzkovaný a plánujem rozvíjať
424 )))|(((
425 Agendový
426 )))|(((
427
428 )))
429 |(((
430 isvs_14319
431 )))|(((
432 Prístupový systém TUZVO
433 )))|(((
434
435 )))|(((
436 Prevádzkovaný a plánujem rozvíjať
437 )))|(((
438 Agendový
439 )))|(((
440
441 )))
442 |(((
443 isvs_14318
444 )))|(((
445 CMS web sidla TUZVO
446 )))|(((
447
448 )))|(((
449 Prevádzkovaný a plánujem rozvíjať
450 )))|(((
451 Prezentačný
452 )))|(((
453
454 )))
455 |(((
456 isvs_14317
457 )))|(((
458 Elektronická registratúra TUZVO
459 )))|(((
460
461 )))|(((
462 Prevádzkovaný a plánujem rozvíjať
463 )))|(((
464 Agendový
465 )))|(((
466
467 )))
468
469
470 ==== {{id name="projekt_2722_Pristup_k_projektu_detailny-4.2.2Rozsahinformačnýchsystémov–TOBE"/}}**4.2.2       Rozsah informačných systémov – TO BE** ====
471
472 Táto kapitola je irelevantná pre predmet projektu – implementácia bezpečnostných riešení. Nejde o agendový alebo iný informačný systém verejnej správy.
473
474 V rámci projektu vznikne jeden nový ISVS – Informačný systém kybernetickej bezpečnosti TUZVO, ktorý je spoločným označením pre všetky parciálne komponenty vytvorené v rámci tohto projektu. Nepôjde o IS v skutočnom slova zmysle – pôjde o súbor samostatných technologických opatrení, HW a SW, ktoré budú spoločne zabezpečovať požadovanú úroveň KIB TUZVO ako poskytovateľa univerzitných služieb.
475
476 ==== {{id name="projekt_2722_Pristup_k_projektu_detailny-4.2.3VyužívanienadrezortnýchaspoločnýchISVS–ASIS"/}}**4.2.3       Využívanie nadrezortných a spoločných ISVS – AS IS** ====
477
478 Projekt resp. ním realizovaný ISVS nebude využívať nadrezortné a spoločne ISVS .
479
480 ==== {{id name="projekt_2722_Pristup_k_projektu_detailny-4.2.4PrehľadplánovanýchintegráciíISVSnanadrezortnéISVS–spoločnémodulypodľazákonač.305/2013e-Governmente–TOBE"/}}**4.2.4       Prehľad plánovaných integrácií ISVS na nadrezortné ISVS – spoločné moduly podľa zákona č. 305 /2013  e-Governmente – TO BE** ====
481
482 Projekt resp. ním realizovaný ISVS nebude integrovaný na ISVS a nadrezortné ISVS – spoločné moduly podľa zákona č. 305/2013 o e-Governmente.
483
484 ==== {{id name="projekt_2722_Pristup_k_projektu_detailny-4.2.5PrehľadplánovanéhovyužívaniainýchISVS(integrácie)–TOBE"/}}**4.2.5       Prehľad plánovaného využívania iných ISVS (integrácie) – TO BE** ====
485
486 Projekt resp. ním realizovaný ISVS nebude integrovaný na iné ISVS.
487
488 ==== {{id name="projekt_2722_Pristup_k_projektu_detailny-4.2.6Aplikačnéslužbyprerealizáciukoncovýchslužieb–TOBE"/}}**4.2.6       Aplikačné služby pre realizáciu koncových služieb – TO BE** ====
489
490 Táto kapitola je irelevantná pre predmet projektu – implementácia bezpečnostných riešení. Nejde o agendový alebo iný informačný systém verejnej správy.
491
492 ==== {{id name="projekt_2722_Pristup_k_projektu_detailny-4.2.7Aplikačnéslužbynaintegráciu–TOBE"/}}**4.2.7       Aplikačné služby na integráciu – TO BE** ====
493
494 Predmetom realizácie projekt resp. ním realizovaného ISVS nebudú žiadne služby určené na integráciu v rámci TO BE stavu.
495
496 ==== {{id name="projekt_2722_Pristup_k_projektu_detailny-4.2.8PoskytovanieúdajovzISVSdoISCSRÚ–TOBE"/}}**4.2.8       Poskytovanie údajov z ISVS do IS CSRÚ – TO BE** ====
497
498 Projekt resp. ním realizovaný ISVS nebude poskytovať údaje z ISVS do IS CSRÚ.
499
500 ==== {{id name="projekt_2722_Pristup_k_projektu_detailny-4.2.9KonzumovanieúdajovzISCSRU–TOBE"/}}**4.2.9       Konzumovanie údajov z IS CSRU – TO BE** ====
501
502 Projekt resp. ním realizovaný ISVS nebude konzumovať údaje z IS CSRU.
503
504
505 === {{id name="projekt_2722_Pristup_k_projektu_detailny-4.3Dátovávrstva"/}}**4.3       Dátová vrstva** ===
506
507 Z pohľadu dátového modelu nejde o typické biznis (agendové) dáta ale o dáta typu:
508
509 * Bezpečnostná dokumentácia a politiky, postupy, analýzy, reporty a pod. – ako výstupy aktivity projektu určené pre ďalšie riadenie rozvoja KIB,
510 * Bezpečnostné konfigurácie a bezpečnostné dáta (napr. logy) – pre fungovanie jednotlivých bezpečnostných komponentov.
511
512 Bezpečnostná dokumentácia a politiky, postupy, analýzy, reporty a pod. sú určené pre proces riadenia KIB. Bezpečnostné konfigurácie a bezpečnostné dáta slúžia pre správne fungovanie bezpečnostných modulov, t.j. jednotlivé komponenty tohto navrhovaného riešenia a zároveň reprezentujú vyhodnocovanie bezpečnostných udalostí a potenciálnych bezpečnostných incidentov.
513
514 ==== {{id name="projekt_2722_Pristup_k_projektu_detailny-4.3.1Údajevspráveorganizácie"/}}**4.3.1       Údaje v správe organizácie** ====
515
516 Projekt resp. ním realizovaný ISVS nebude priamo zabezpečovať správu údajov TUZVO, bude spravovať iba údaje nevyhnutné na zabezpečenie KIB TUZVO (napríklad údaje logov zo SIEM, informácie o riešení incidentov KIB, zoznam oprávnení a pod.).
517
518 Z toho dôvodu neuvádzame namapovanú štruktúru údajov v správe TUZVO.
519
520
521 ==== {{id name="projekt_2722_Pristup_k_projektu_detailny-4.3.2Dátovýrozsahprojektu-Prehľadobjektovevidencie-TOBE"/}}**4.3.2       Dátový rozsah projektu - Prehľad objektov evidencie - TO BE** ====
522
523 V rámci realizovaného projektu nevzniknú nové objekty evidencie tak, ako vznikajú v prípade štandardných informačných systémov. Predmetom evidencie nebudú napríklad študenti resp. informácie o nich atď. Systém bude viesť evidenciu informačných aktív, analýza rizík, systémových logov a reporty KIB.
524
525 Takto uvedené skutočnosti teda môžeme - v snahe definovať objekty evidencie - prezentovať nasledovne:
526
527 |(((
528 **ID OE**
529 )))|(((
530 **Objekt evidencie - názov**
531 )))|(((
532 **Objekt evidencie - popis**
533 )))|(((
534 **Referencovateľný identifikátor URI dátového prvku**
535 )))
536 |(((
537 1
538 )))|(((
539 Evidencia informačných aktív
540 )))|(((
541 Evidencia informačných aktív obsahuje informácie o všetkých informačných aktívach, ktoré sú potrebné pre chod univerzity. Pre jednotlivé aktíva sú určení vlastníci a administrátori.
542 )))|(((
543
544 )))
545 |(((
546 2
547 )))|(((
548 Analýza rizík
549 )))|(((
550 Analýza rizík obsahuje kompletnú analýzu rizík identifikovaných informačných aktív s prihliadnutím na triádu CIA.
551 )))|(((
552
553 )))
554 |(((
555 3
556 )))|(((
557 Systémové logy
558 )))|(((
559 Záznamy z dôležitých systémov univerzity, ktoré sú ukladané z dôvodu ich analýzy a korelácie.
560 )))|(((
561
562 )))
563 |(((
564 4
565 )))|(((
566 Reporty KIB
567 )))|(((
568 Objekt, ktorý za vybrané obdobie (deň, týždeň, mesiac) sumarizuje štatistické údaje relevantné z pohľadu kybernetickej bezpečnosti.
569 )))|(((
570
571 )))
572
573
574 ==== {{id name="projekt_2722_Pristup_k_projektu_detailny-4.3.3Referenčnéúdaje"/}}**4.3.3       Referenčné údaje** ====
575
576 V rámci projektu ani ním realizovaného ISVS nebudú využívané referenčné údaje ani projekt resp. ním realizovaný ISVS nebude poskytovať referenčné údaje.
577
578 **4.3.3.1         Identifikácia údajov pre konzumovanie alebo poskytovanie údajov  do/z CSRU**
579
580 V rámci projektu ani ním realizovaného ISVS nebudú spravované údaje určené na konzumovanie alebo poskytovanie do/z CSRU.
581
582 ==== {{id name="projekt_2722_Pristup_k_projektu_detailny-4.3.4Kvalitaačistenieúdajov"/}}**4.3.4       Kvalita a čistenie údajov** ====
583
584 **4.3.4.1         Zhodnotenie objektov evidencie z pohľadu dátovej kvality**
585
586 Predmetom projektu nebude hodnotenie kvality ani čistenie údajov.
587
588 ==== {{id name="projekt_2722_Pristup_k_projektu_detailny-4.3.5Otvorenéúdaje"/}}**4.3.5       Otvorené údaje** ====
589
590 V rámci projektu ani ním realizovaného ISVS nebudú vytvárané otvorené údaje.
591
592 ==== {{id name="projekt_2722_Pristup_k_projektu_detailny-4.3.6Analytickéúdaje"/}}**4.3.6       Analytické údaje** ====
593
594 V rámci projektu ani ním realizovaného ISVS nebudú vytvárané analytické údaje.
595
596 ==== {{id name="projekt_2722_Pristup_k_projektu_detailny-4.3.7Mojeúdaje"/}}**4.3.7       Moje údaje** ====
597
598 V rámci projektu ani ním realizovaného ISVS nebudú vytvárané moje údaje.
599
600 ==== {{id name="projekt_2722_Pristup_k_projektu_detailny-4.3.8Prehľadjednotlivýchkategóriíúdajov"/}}**4.3.8       Prehľad jednotlivých kategórií údajov** ====
601
602 Predmetom realizácie projektu nebudú žiadne údaje, ktoré by boli referenčnými, spadali by do kategórie “Moje údaje”, “Otvorené údaje” a tiež nebudú poskytované ako analytické údaje.
603
604
605 === {{id name="projekt_2722_Pristup_k_projektu_detailny-4.4Technologickávrstva"/}}**4.4       Technologická vrstva** ===
606
607 ==== {{id name="projekt_2722_Pristup_k_projektu_detailny-4.4.1Prehľadtechnologickéhostavu-ASIS"/}}**4.4.1       Prehľad technologického stavu - AS IS** ====
608
609 S ohľadom na inštrukcie MIRRI SR neuvádzame podrobný prehľad technologického stavu AS IS.
610
611 Konštatujeme, že z pohľadu zabezpečenia KIB je potrebné AS IS stav doplniť tak, aby bol zabezpečený súlad opatrení KIB s požiadavkami zákona o kybernetickej bezpečnosti.
612
613
614 **4.4.2       Požiadavky na výkonnostné parametre, kapacitné požiadavky – TO BE**
615
616 Predpokladané výkonnostné parametre a kapacitné požiadavky sú, tam kde je to relevantné, uvedené v popise aplikačnej architektúry jednotlivých aplikačných funkcií a aplikačných modulov.
617
618 |(((
619 Parameter
620 )))|(((
621 Jednotky
622 )))|(((
623 Predpokladaná hodnota
624 )))|(((
625 Poznámka
626 )))
627 |(((
628 Počet interných používateľov
629 )))|(((
630 Počet
631 )))|(((
632 4100
633 )))|(((
634 zamestnanci a študenti (1, 2, 3 stupeň a univerzita tretieho veku)
635 )))
636 |(((
637 Počet súčasne pracujúcich interných používateľov v špičkovom zaťažení
638 )))|(((
639 Počet
640 )))|(((
641 4150
642 )))|(((
643 zamestnanci a študenti (1, 2, 3 stupeň a univerzita tretieho veku)
644 )))
645 |(((
646 Počet externých používateľov (internet)
647 )))|(((
648 Počet
649 )))|(((
650 25 000
651 )))|(((
652 Používatelia externých subjektov pripojených na Technickú univerzitu vo Zvolene
653 )))
654 |(((
655 Počet externých používateľov používajúcich systém v špičkovom zaťažení
656 )))|(((
657 Počet
658 )))|(((
659 25 000
660 )))|(((
661 Maximálny počet používateľov interných a aj externých, ktorí sa môžu prihlásiť naraz, či už ako poskytovatelia (zamestnanci) alebo konzumenti (študenti).
662 )))
663
664
665 ==== {{id name="projekt_2722_Pristup_k_projektu_detailny-4.4.3Návrhriešeniatechnologickejarchitektúry"/}}**4.4.3       Návrh riešenia technologickej architektúry** ====
666
667 **Predmetom plnenia bude:**
668
669 **1.Organizácia kybernetickej a informačnej bezpečnosti**
670
671 *
672 ** Vypracovanie bezpečnostnej politiky pre univerzitu ohľadom riadenia, kontroly a vyhodnocovania stavu kybernetickej bezpečnosti na univerzite.
673 ** Vypracovanie bezpečnostného projektu pre systém Memphis, ktorý spadá pod ISVS.
674 ** Vytvorenie, resp. aktualizácia kompletnej bezpečnostnej dokumentácie podľa požiadaviek ZoKB Prílohy č. 1 k vyhláške č. 362/2018 Z. z. Vypracovaná dokumentácia bude pokrývať všetky požadované oblasti požadovanej legislatívy. Pri vypracovávaní dokumentácie sa bude vychádzať z metodík vydaných MIRRI.
675
676 (% style="letter-spacing:0.0px" %)**2. Riadenie rizík**
677
678 * Kompletná identifikácia informačných aktív univerzity, vytvorenie katalógu aktív s určením vlastníkov a administrátorov jednotlivých aktív. Vypracovanie zoznamu hrozieb a ohodnotenie dopadov na aktíva z pohľadu triády CIA.
679 * Vypracovaný bude katalóg informačných aktív s určením vlastníkov a administrátorov jednotlivých aktív. Vypracovaný bude katalóg hrozieb a rizík a na základe týchto katalógov bude vypracovaná analýza rizík pre jednotlivé aktíva.
680 * Implementácia informačného systému určeného pre identifikáciu, analýzu a riadenie rizík v organizácii. RIA IS a ALVAO Asset Management
681 * Vypracovanie smernice pre riadenie rizík, podľa ktorej bude vykonávaná analýza rizík informačných systémov univerzity
682
683 (% style="letter-spacing:0.0px" %)**3. Personálna bezpečnosť**
684
685
686 *
687 ** Vypracovanie postupov pri nástupe a odchode zamestnanca primárne z pohľadu prideľovania a odoberania prístupov do informačných systémov univerzity.
688 ** Vypracovanie smernice pre koncových užívateľov a administrátorov, podľa ktorej sa bude riadiť bezpečnosť pri narábaní s pridelenými výpočtovými prostriedkami a pri prístupe do informačných systémov univerzity.
689
690 **4. Riadenie prístupov**
691
692 * Vypracovanie smernice pre riadenie prideľovania bezpečnostných rolí a úrovní prístupov pre interných a externých zamestnancov z dôvodu umožnenia prístupu k informačným systémom univerzity
693
694 **5. Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami**
695
696 * Určenie a revízia dodávateľských zmlúv s tretími stranami, ktoré majú vplyv na poskytovanie kritických systémov organizácie. Návrh zmien v zmluvách týkajúcich sa oblasti kybernetickej bezpečnosti.
697 * Vypracovanie návrhu dodatku k zmluve s treťou stranou, ktorý bude pokrývať požiadavky ZoKB, ktoré sa týkajú dodávateľských vzťahov.
698
699 **6. Bezpečnosť pri prevádzke informačných systémov a sietí**
700
701 * Analýza a návrh pravidiel a politík pre koncové stanice v závislosti od ich použitia. Činnosť pozostáva z identifikácie use cases a návrhu na optimálne zabezpečenie identifikovaných kategórií pracovných staníc (učebne – študentské, prezentačné PC, zamestnanci pedagogickí, administratívni).
702 * Vypracovanie smernice pre administrátorov, podľa ktorej sa budú riadiť pri správe interných systémov univerzity. Vypracovanie postupov pre aplikovanie zmien v informačných systémoch univerzity a smerníc pre zaznamenávanie prevádzkových a bezpečnostných nastavení systémov.
703 * Implementácia nástroja Alvao Service Desk pre riadenie, evidenciu a schvaľovanie zmien, evidenciu bezpečnostných incidentov, konfiguračný manažment bezpečnostných nastavení.
704 * Implementácia a konfigurácia monitorovacieho nástroja, ktorý bude monitorovať prevádzkové parametre prevádzkovaných systémov a ktorý bude alertovať v prípade, že dôjde k odchýlke týchto parametrov od bežnej prevádzky.
705
706 (% style="letter-spacing:0.0px" %)**7. Hodnotenie zraniteľností a bezpečnostné aktualizácie**
707
708 * Implementácia a konfigurácia nástroja, ktorý bude automaticky informovať administrátorov systémov v prípade výskytu novej zraniteľnosti na základe prístupov do databáz známych zraniteľností.
709 * Inštalácia servera podľa požiadaviek aplikácie a konfigurácie systému pre notifikáciu zraniteľností v kritických systémoch.
710 * Vypracovanie interného riadiaceho dokumentu upravujúceho proces riadenia implementácie bezpečnostných aktualizácií a záplat.
711
712 **8. Ochrana proti škodlivému kódu**
713
714 * Vypracovanie smernice ohľadom implementácie a správy systémov, ktoré majú za úlohu chrániť organizáciu pred škodlivým kódom.
715 * Implementácia a zdokumentovanie nasadenia centrálneho riadenia v súčasnosti nasadeného riešenia ESET pre ochranu pred škodlivým kódom.
716 * Vypracovanie interného riadiaceho dokumentu pre administrátorov ohľadom ochrany koncových bodov pred škodlivým kódom
717
718 **9. Sieťová a komunikačná bezpečnosť**
719
720 * Implementácia a konfigurácia perimetrového firewallu za účelom zabezpečenia bezpečného oddelenia internej siete a internetu. Úlohou tohto firewallu bude aj riešiť bezpečný prestup medzi segmentami siete a taktiež bude zabezpečovať bezpečný vzdialený prístup do siete na základe VPN spojení s overovaním pomocou dvojfaktorovej autentizácie
721 * Vypracovanie interného riadiaceho dokumentu upravujúceho pravidlá sieťovej a komunikačnej bezpečnosti
722 * Implementácia dohľadového nástroja, ktorý sleduje a identifikuje sieťové spojenia na hranici s vonkajšou sieťou, vytvára prehľady o prenesených dátach, o podozrivých prístupoch na škodlivé stránky a je schopný vytvárať automatizované reporty z pohľadu dodržiavania bezpečnostných smerníc.
723 * Implementácia samostatného hardérového a konfigurácia nástroja určeného na bezpečnostný dohľad internej komunikácie na základe deep packet inspection, ktorý bude sledovať primárne komunikáciu interných zamestnancov na serverovú infraštruktúru univerzity. Na základe sledovania a detegovania podozrivej komunikácie bude možné na základe behaviorálnej analýzy odhaliť podozrivú aktivitu, resp. prienik na servery a systémy, ktoré podporujú základné služby univerzity
724
725 **10. Zaznamenávanie udalostí a monitorovanie**
726
727 * Zaobstaranie, implementácia a konfigurácia centrálneho logovacieho systému, ktorý bude bezpečným spôsobom zbierať, vyhodnocovať, vizualizovať a ukladať systémové logy zo všetkých dôležitých systémov univerzity
728 * Nastavenie požadovaných alertov z centrálneho logovacieho systému, ktoré budú na základe korelačných pravidiel vytvárať alerty v prípade vzniku podozrivej aktivity na logovaných systémoch
729 * Vypracovanie dokumentácie spôsobu monitorovania a fungovania centrálneho log manažment systému a centrálneho nástroja na bezpečnostné monitorovanie a zadefinovanie spôsobu evidencie prevádzkových záznamov, ich vyhodnocovania, spôsobu hlásenia podozrivej aktivity, zodpovednej osoby a ďalších povinností
730 * Implementácia a konfigurácia monitorovacieho nástroja, ktorý bude monitorovať prevádzkové parametre prevádzkovaných systémov a ktorý bude alertovať v prípade, že dôjde k odchýlke týchto parametrov od bežnej prevádzky.
731 * Tento cieľ bude naplnený implementáciou dohľadového systému pre sledovanie prevádzkových parametrov všetkých systémov podieľajúcich sa na prevádzke alebo podpore poskytovaných služieb: sieťových zariadení, serverov, aplikácií a ďalších IT prostriedkov. Robustná open-source platforma určená na monitorovanie sietí, serverov a aplikácií. Jeho hlavnou úlohou je poskytovať komplexný prehľad o výkone a dostupnosti vašej IT infraštruktúry v reálnom čase, čo umožňuje efektívne predchádzať problémom skôr, než negatívne ovplyvnia chod IKT. Systém musí podporovať široké spektrum metód na zber dát vrátane agentov, SNMP, IPMI, JMX, trapy a log súbory, čo zaručí flexibilitu a kompatibilitu s rôznymi zariadeniami a aplikáciami. V prípade potreby musí byť možné využiť proxy, ktorý zníži záťaž na hlavný server a umožní efektívne monitorovanie geograficky vzdialených lokalít.
732 * Kľúčové požadované vlastnosti:
733 ** konfigurovateľné upozornenia a notifikácie, ktoré môžu byť zasielané prostredníctvom emailov, SMS, skriptov alebo webhookov,
734 ** vizualizácia dát pomocou grafov, máp, prehľadov a dashboardov,
735 ** šifrovaná komunikácia medzi serverom, agentmi a užívateľom, čo zaručuje ochranu citlivých informácií,
736 ** podpora autentifikácie a rôznych úrovní prístupových práv zabezpečí, že prístup k monitorovacím dátam budú len oprávnené osoby.
737
738 **~11. Fyzická bezpečnosť a bezpečnosť prostredia**
739
740 * Vypracovanie smernice pre fyzickú a objektovú bezpečnosť, ktorá bude definovať požiadavky na zabezpečené priestory a na prístup do týchto priestorov.
741
742 **12. Riešenie kybernetických bezpečnostných incidentov**
743
744 * Vypracovanie štandardov a postupov riešenia kybernetických bezpečnostných incidentov, vrátane definovania zodpovedností zamestnancov a ďalších povinností, vypracovanie plánov a spôsobov riešenia kybernetických bezpečnostných incidentov
745
746 **13. Kryptografické opatrenia**
747
748 * Vypracovanie smernice pre kryptografické opatrenia, ktorá bude definovať používanie a uchovávanie informácií týkajúcich sa použitých prístupových hesiel a kľúčov, bezpečnostných certifikátov a ostatných bezpečnostných prvkov
749
750 **14. Kontinuita prevádzky**
751
752 * Vypracovanie stratégie a krízových plánov prevádzky na základe analýzy vplyvov kybernetického bezpečnostného incidentu na základnú službu. Vypracovanie dekompozície dôležitých služieb a vypracovanie BIA pre tieto služby, resp. systémy
753 * Vypracovanie plánov kontinuity prevádzky pre 2 kritické systémy univerzity a ich prvotné otestovanie v reálnom prostredí organizácie a zapracovanie nedostatkov z výsledkov testovania.
754 * Vykonanie testovania navrhnutých plánov kontinuity a zapracovanie nedostatkov z výsledkov testovania
755 * Implementácia zabezpečeného systému zálohovania vo fyzicky oddelenej budove za účelom zabezpečenia kópie dôležitých systémov a dát v prípade zlyhania alebo zničenia primárnej serverovne. Systém zálohovania by mal mať ochranu pred zmazaním a prepísaním uložených dát a mal by uchovávať zálohy v šifrovanej podobe
756 * Zaobstaranie licencií potrebných pre úspešné prevádzkovanie bezpečného zálohovania dôležitých systémov a dát
757 * Tento bod bude splnený dodávkou HW zariadení na ukladanie záložných kópií a taktiež dodávkou samostatných diskových úložísk za účelom vytvárania offline kópií zálohovaných systémov.
758 * V projekte by mali byť pokryté nasledujúce činnosti:
759 ** Dodávka hardvéru na ukladanie šifrovanej zálohy dát.
760 ** Realizácia inštalačných a konfiguračných služieb, ktoré zabezpečia možnosť ukladania zálohy prevádzkových dát.
761 * Výsledný systém zálohovania na zabezpečenie kontinuity prevádzky bude mať nasledovné kľúčové prvky:
762 ** Dátový sklad musí byť navrhnutý a realizovaný tak, aby zabránil útočníkom v neoprávnenom zmenení alebo odstránení zálohovaných dát. To znamená, že raz uložené dáta nie sú zraniteľné voči zmenám alebo útokom, čím sa zabezpečuje ich dôveryhodnosť.
763 ** Musí byť vybavený mechanizmami na overenie a šifrovanie, čo zvyšuje bezpečnosť uložených dát. Digitálne podpisy a šifrovanie musia pomôcť pri zabezpečovaní integrity a dôvernosti dát.
764 ** Musí byť navrhnutý s dôrazom na správne riadenie prístupu. To znamená, že iba oprávnené osoby alebo procesy by mali mať prístup k zálohovaným dátam, a to na základe princípu najnižších pridelených oprávnení.
765
766 **15. Audit a kontrolné činnosti**
767
768 * Vypracovanie smernice pre posudzovanie bezpečnosti informačných systémov verejnej správy a ich vyhodnocovania.
769
770
771 ==== {{id name="projekt_2722_Pristup_k_projektu_detailny-4.4.4Využívanieslužiebzkatalóguslužiebvládnehocloudu"/}}**4.4.4       Využívanie služieb z katalógu služieb vládneho cloudu** ====
772
773 Projekt ani ním realizovaný ISVS nebude využívať služby vládneho cloudu.
774
775
776 === {{id name="projekt_2722_Pristup_k_projektu_detailny-4.5Bezpečnostnáarchitektúra"/}}**4.5       Bezpečnostná architektúra** ===
777
778 V súčasnosti - ako vyplýva z projektového zámeru - nie sú opatrenia KIB TUZVO - v súlade s požiadavkami príslušných predpisov. Navrhovaná architektúra riešenia t.j. dosiahnutie TO BE stavu bude znamenať dosiahnutie súladu opatrení s nasledovnou legislatívou:
779
780 * Zákon č. 95/2019 Z.z. o informačných technológiách vo verejnej správe,
781 * Zákon č. 69/2018 Z.z. o kybernetickej bezpečnosti Zákon č. 45/2011 Z.z. o kritickej infraštruktúre,
782 * vyhláška Úradu podpredsedu vlády Slovenskej republiky pre investície a informatizáciu č. 78/2020 Z. z. o štandardoch pre informačné technológie verejnej správy,
783 * vyhláška Úradu podpredsedu vlády Slovenskej republiky pre investície a informatizáciu č. 179/2020 Z. z., ktorou sa ustanovuje spôsob kategorizácie a obsah bezpečnostných opatrení informačných technológií verejnej správy,
784 * vyhláška Úradu na ochranu osobných údajov Slovenskej republiky č. 158/2018 Z. z. o postupe pri posudzovaní vplyvu na ochranu osobných údajov,
785 * Nariadenie Európskeho parlamentu a Rady (EÚ) 2016/679 z 27. apríla 2016 o ochrane fyzických osôb pri spracúvaní osobných údajov a o voľnom pohybe takýchto údajov, ktorým sa zrušuje smernica 95/46/ES (všeobecné nariadenie o ochrane údajov),
786 * Zákon č. 18/2018 Z. z. o ochrane osobných údajov a o zmene a doplnení niektorých zákonov.
787
788 == {{id name="projekt_2722_Pristup_k_projektu_detailny-5.ZávislostinaostatnéISVS/projekty"/}}**5. Závislosti na ostatné ISVS / projekty** ==
789
790 Projekt nie je závislý od iných ISVS alebo projektov.
791
792
793 == {{id name="projekt_2722_Pristup_k_projektu_detailny-6.Zdrojovékódy"/}}**6.    Zdrojové kódy** ==
794
795 TUZVO plánuje pri obstarávaní jednotlivých súčastí projektu, pri ktorých môžu vzniknúť zdrojové kódy postupovať v zmysle vzoru Zmluvy o dielo. Zmluvnú úpravu predkladáme nasledujúcu:
796
797 * Zhotoviteľ je povinný pri akceptácii Informačného systému odovzdať Objednávateľovi funkčné vývojové a produkčné prostredie, ktoré je súčasťou Informačného systému.
798 * Zhotoviteľ je povinný pri akceptácii Informačného systému alebo jeho časti odovzdať Objednávateľovi Vytvorený zdrojový kód v jeho úplnej aktuálnej podobe, zapečatený, na neprepisovateľnom technickom nosiči dát s označením časti a verzie Informačného systému, ktorej sa týka. Za odovzdanie Vytvoreného zdrojového kódu Objednávateľovi sa na účely tejto Zmluvy o dielo rozumie odovzdanie technického nosiča dát Oprávnenej osobe Objednávateľa. O odovzdaní a prevzatí technického nosiča dát bude oboma Zmluvnými stranami spísaný a podpísaný preberací protokol.
799 * Informačný systém (Dielo) v súlade s Technickou špecifikáciou obsahuje od zvyšku Diela oddeliteľný modul (časť) vytvorený Zhotoviteľom pri plnení tejto Zmluvy o dielo, ktorý je bez úpravy použiteľný aj tretími osobami, aj na iné alebo podobné účely, ako je účel vyplývajúci z tejto Zmluvy o dielo Vytvorený zdrojový kód Informačného systému vrátane jeho dokumentácie bude prístupný v režime podľa § 31 ods. 4 písm. b) Vyhlášky č. 78/2020 (s obmedzenou dostupnosťou pre orgán vedenia a orgány riadenia v zmysle Zákona o ITVS – vytvorený zdrojový kód je dostupný len pre orgán vedenia a orgány riadenia). Pre zamedzenie pochybností uvádzame, že sa jedná len o zdrojový kód ktorý Dodávateľ vytvoril, alebo pozmenil v súvislosti s realizáciou diela. Objednávateľ je oprávnený sprístupniť Vytvorený zdrojový kód okrem orgánov podľa predchádzajúcej vety aj tretím osobám, ale len na špecifický účel, na základe riadne uzatvorenej písomnej zmluvy o mlčanlivosti a ochrane dôverných informácií.
800 * Ak je medzi zmluvnými stranami uzatvorená SLA zmluva, od prevzatia Informačného systému sa prístup k vytvorenému zdrojovému kódu vo vývojovom a produkčnom prostredí, vrátane nakladania s týmto zdrojovým kódom, začne riadiť podmienkami dohodnutými v SLA zmluve. Vytvorený zdrojový kód musí byť v podobe, ktorá zaručuje možnosť overenia, že je kompletný a v správnej verzii, t. j. v takej, ktorá umožňuje kompiláciu, inštaláciu, spustenie a overenie funkcionality, a to vrátane kompletnej dokumentácie zdrojového kódu (napr. interfejsov a pod.) takejto Informačného systému alebo jeho časti. Zároveň odovzdaný Vytvorený zdrojový kód musí byť pokrytý testami (aspoň na 90%) a dosahovať rating kvality (statická analýza kódu) podľa CodeClimate/CodeQLa pod. (minimálne stupňa B).
801 * Pre zamedzenie pochybností, povinnosti Zhotoviteľa týkajúce sa Vytvoreného zdrojového kódu platí i na akékoľvek opravy, zmeny, doplnenia, upgrade alebo update Vytvoreného zdrojového kódu a/alebo vyššie uvedenej dokumentácie, ku ktorým dôjde pri plnení tejto Zmluvy o dielo alebo v rámci záručných opráv. Vytvorené zdrojové kódy budú vytvorené vyexportovaním z produkčného prostredia a budú odovzdané Objednávateľovi na elektronickom médiu v zapečatenom obale. Zhotoviteľ je povinný umožniť Objednávateľovi pri odovzdávaní Vytvoreného zdrojového kódu, pred zapečatením obalu, skontrolovať v priestoroch Objednávateľa prítomnosť Vytvoreného zdrojového kódu na odovzdávanom elektronickom médiu.
802 * Nebezpečenstvo poškodenia zdrojových kódov prechádza na Objednávateľa momentom prevzatia Informačného systému alebo jeho časti, pričom Objednávateľ sa zaväzuje uložiť zdrojové kódy takým spôsobom, aby zamedzil akémukoľvek neoprávnenému prístupu tretej osoby. Momentom platnosti SLA zmluvy umožní Objednávateľ poskytovateľovi, za predpokladu, že to je nevyhnutné, prístup k Vytvorenému zdrojovému kódu výlučne na účely plnenia povinností z uzatvorenej SLA zmluvy.
803
804
805 Ďalej uvádzame postupy, v zmysle ktorých bude narábané so zdrojovým kódom:
806
807 Centrálny repozitár zdrojových kódov: [[https:~~/~~/www.zakonypreludi.sk/zz/2020-78/znenie-20200501#p31>>url:https://www.zakonypreludi.sk/zz/2020-78/znenie-20200501#p31||shape="rect"]]
808
809 Overenie zdrojového kódu s cieľom jeho prepoužitia: [[https:~~/~~/www.zakonypreludi.sk/zz/2020-85/znenie-20200501#p7-3-c>>url:https://www.zakonypreludi.sk/zz/2020-85/znenie-20200501#p7-3-c||shape="rect"]]
810
811 Spôsoby zverejňovania zdrojového kódu: [[https:~~/~~/www.zakonypreludi.sk/zz/2020-85/znenie-20200501#p8-9>>url:https://www.zakonypreludi.sk/zz/2020-85/znenie-20200501#p8-9||shape="rect"]]
812
813 Inštrukcie k EUPL licenciám: [[https:~~/~~/joinup.ec.europa.eu/sites/default/files/inline-files/EUPL%201_1%20Guidelines%20SK%20Joinup.pdf>>url:https://joinup.ec.europa.eu/sites/default/files/inline-files/EUPL%201_1%20Guidelines%20SK%20Joinup.pdf||shape="rect"]]
814
815 Uvedeným spôsobom obstarávania dôjde k zamedzeniu „Vendor lock-in" v súlade so Zákonom o ITVS.
816
817
818 == {{id name="projekt_2722_Pristup_k_projektu_detailny-7.Prevádzkaaúdržba"/}}**7.    Prevádzka a údržba** ==
819
820
821 === {{id name="projekt_2722_Pristup_k_projektu_detailny-7.1Prevádzkovépožiadavky"/}}**7.1      Prevádzkové požiadavky** ===
822
823 Aktivita podpora Governance v oblasti KIB si nevyžaduje žiadnu budúcu prevádzku, nakoľko ide len o analytické a konzultačné práce, ktorých výstupy budú použité pre proces riadenia KIB (Governance). Výstupy Governance aktivít samozrejme tiež budú musieť byť udržiavané a rozvíjané, to by však malo byť realizované pomocou interných zamestnancov bez priameho vplyvu na rozpočet.
824
825 Prevádzka a údržba výstupov projektu sú spracované v projektovom zámere a časti 4. Architektúra riešenia projektu.
826
827 Prevádzka a údržba výstupov projektu nie sú predmetom ŽoNFP.
828
829
830 ==== {{id name="projekt_2722_Pristup_k_projektu_detailny-7.1.1Úrovnepodporypoužívateľov"/}}**7.1.1    Úrovne podpory používateľov** ====
831
832 Táto kapitola je irelevantná pre predmet projektu – implementácia bezpečnostných riešení. Nejde o agendový alebo iný informačný systém verejnej správy.
833
834
835 ==== {{id name="projekt_2722_Pristup_k_projektu_detailny-7.1.2Riešenieincidentov–SLAparametre"/}}**7.1.2    Riešenie incidentov – SLA parametre** ====
836
837 Označenie naliehavosti incidentu:
838
839 |(((
840 Označenie naliehavosti incidentu
841 )))|(((
842 Závažnosť  incidentu
843 )))|(((
844 Popis naliehavosti incidentu
845 )))
846 |(((
847 A
848 )))|(((
849 Kritická
850 )))|(((
851 Kritické chyby, ktoré spôsobia úplné zlyhanie systému ako celku a nie je možné používať ani jednu jeho časť, nie je možné poskytnúť požadovaný výstup z IS.
852 )))
853 |(((
854 B
855 )))|(((
856 Vysoká
857 )))|(((
858 Chyby a nedostatky, ktoré zapríčinia čiastočné zlyhanie systému a neumožňuje používať časť systému.
859 )))
860 |(((
861 C
862 )))|(((
863 Stredná
864 )))|(((
865 Chyby a nedostatky, ktoré spôsobia čiastočné obmedzenia používania systému.
866 )))
867 |(((
868 D
869 )))|(((
870 Nízka
871 )))|(((
872 Kozmetické a drobné chyby.
873 )))
874
875
876 Možný dopad:
877
878 |(((
879 Označenie závažnosti incidentu
880 )))|(((
881
882
883 Dopad
884 )))|(((
885 Popis dopadu
886 )))
887 |(((
888 1
889 )))|(((
890 katastrofický
891 )))|(((
892 katastrofický dopad, priamy finančný dopad alebo strata dát,
893 )))
894 |(((
895 2
896 )))|(((
897 značný
898 )))|(((
899 značný dopad alebo strata dát
900 )))
901 |(((
902 3
903 )))|(((
904 malý
905 )))|(((
906 malý dopad alebo strata dát
907 )))
908
909
910 Výpočet priority incidentu je kombináciou dopadu a naliehavosti v súlade s best practices ITIL V3 uvedený v nasledovnej matici:
911
912 |(% colspan="2" rowspan="2" %)(((
913 Matica priority incidentov
914 )))|(% colspan="3" %)(((
915 Dopad
916 )))
917 |(((
918 Katastrofický - 1
919 )))|(((
920 Značný - 2
921 )))|(((
922 Malý - 3
923 )))
924 |(% rowspan="4" %)(((
925 **Naliehavosť**
926 )))|(((
927 **Kritická - A**
928 )))|(((
929 1
930 )))|(((
931 2
932 )))|(((
933 3
934 )))
935 |(((
936 **Vysoká - B**
937 )))|(((
938 2
939 )))|(((
940 3
941 )))|(((
942 3
943 )))
944 |(((
945 **Stredná - C**
946 )))|(((
947 2
948 )))|(((
949 3
950 )))|(((
951 4
952 )))
953 |(((
954 **Nízka - D**
955 )))|(((
956 3
957 )))|(((
958 4
959 )))|(((
960 4
961 )))
962
963
964 Vyžadované reakčné doby:
965
966 |(((
967 Označenie priority incidentu
968 )))|(((
969 Reakčná doba^^(1)^^ od nahlásenia incidentu po začiatok riešenia incidentu
970 )))|(((
971 Doba konečného vyriešenia incidentu od nahlásenia incidentu (DKVI) ^^(2)^^
972 )))|(((
973 Spoľahlivosť ^^(3)^^
974
975 (počet incidentov za mesiac)
976 )))
977 |(((
978 1
979 )))|(((
980 0,5 hod.
981 )))|(((
982 4  hodín
983 )))|(((
984 1
985 )))
986 |(((
987 2
988 )))|(((
989 1 hod.
990 )))|(((
991 12 hodín
992 )))|(((
993 2
994 )))
995 |(((
996 3
997 )))|(((
998 1 hod.
999 )))|(((
1000 24 hodín
1001 )))|(((
1002 10
1003 )))
1004 |(((
1005 4
1006 )))|(((
1007 1 hod.
1008 )))|(% colspan="2" %)(((
1009 Vyriešené a nasadené v rámci plánovaných releasov
1010 )))
1011
1012
1013 === {{id name="projekt_2722_Pristup_k_projektu_detailny-7.2PožadovanádostupnosťIS:"/}}**7.2      Požadovaná dostupnosť IS:** ===
1014
1015 |(((
1016 Popis
1017 )))|(((
1018 Parameter
1019 )))|(((
1020 Poznámka
1021 )))
1022 |(((
1023 **Prevádzkové hodiny**
1024 )))|(((
1025 12 hodín
1026 )))|(((
1027 od 6:00 hod. - do 18:00 hod. počas pracovných dní
1028 )))
1029 |(% rowspan="2" %)(((
1030 **Servisné okno**
1031 )))|(((
1032 10 hodín
1033 )))|(((
1034 od 19:00 hod. - do 5:00 hod. počas pracovných dní
1035 )))
1036 |(((
1037 24 hodín
1038 )))|(((
1039 od 00:00 hod. - 23:59 hod. počas dní pracovného pokoja a štátnych sviatkov
1040
1041 Servis a údržba sa bude realizovať mimo pracovného času.
1042 )))
1043 |(((
1044 **Dostupnosť produkčného prostredia IS**
1045 )))|(((
1046 98,5%
1047 )))|(((
1048 98,5% z 24/7/365  t.j. max ročný výpadok je 66 hod.
1049
1050 Maximálny mesačný výpadok je 5,5 hodiny.
1051
1052 Vždy sa za takúto dobu považuje čas od 0.00 hod. do 23.59 hod. počas pracovných dní v týždni.
1053
1054 Nedostupnosť IS sa počíta od nahlásenia incidentu Zákazníkom v čase dostupnosti podpory Poskytovateľa (t.j. nahlásenie incidentu na L3 v čase od 6:00 hod. - do 18:00 hod. počas pracovných dní).  Do dostupnosti IS nie sú započítavané servisné okná a plánované odstávky IS.
1055
1056 V prípade nedodržania dostupnosti IS bude každý ďalší začatý pracovný deň nedostupnosti braný ako deň omeškania bez odstránenia vady alebo incidentu.
1057 )))
1058
1059
1060 == {{id name="projekt_2722_Pristup_k_projektu_detailny-8.Požiadavkynapersonál"/}}**8.    Požiadavky na personál** ==
1061
1062 Pre účely realizácie projektu sa zostavuje Riadiaci výbor (RV), v minimálne nasledovnom zložení:
1063
1064 Riadiaci výbor
1065
1066 * Predseda RV - prorektorka pre rozvoj prof. Bc. RNDr. Danica Kačíková, MSc., PhD.
1067 * Vlastník procesov - vedúca odd. informačných systémov Ing. Jana Námešná
1068 * projektový manažér - Ing. Tibor Weis - riaditeľ CIT
1069 * zástupca dodávateľa (doplní sa po vysúťažení)
1070
1071 Interný projektový tím objednávateľa
1072
1073 * Projektový manažér - Ing. Tibor Weis - riaditeľ CIT
1074 * IT analytik - Mgr. Svetlana Hanzélyová
1075 * IT architekt - vedúci odd. komunikačných sietí Bc. Miroslav Ďurian
1076 * Manažér kybernetickej a informačnej bezpečnosti  - Ing. Lukáš Maťokár
1077 * Zástupca kľúčových používateľov - vedúci odd. správy používateľov  - Ing. Ján Kíšik
1078
1079 Všetci členovia tímu sú internými zamestnancami TUZVO ku dňu podania ŽoNFP.
1080
1081 Stručne zodpovednosti jednotlivých rolí:
1082
1083 **__Projektová rola: Biznis vlastník__**
1084
1085 Zodpovedný za:
1086
1087 * Realizáciu dohľadu nad súladom projektových výstupov s požiadavkami koncových používateľov.
1088 * Spoluprácu pri riešení odpovedí na otvorené otázky a riziká projektu.
1089 * Posudzovanie, pripomienkovanie, testovanie a protokolárne odsúhlasovanie projektových výstupov v príslušnej oblasti (v biznis procese) po vecnej stránke (najmä procesnej a legislatívnej) · Riešenie problémov a požiadaviek v spolupráci s odbornými garantmi,
1090 * Spoluprácu pri špecifikácii a poskytuje súčinnosť pri riešení zmenových požiadaviek · Schválenie funkčných a technických požiadaviek, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu z pohľadu používateľov koncového produktu
1091 * Definovanie očakávaní na kvalitu projektu, kritérií kvality projektových produktov, prínosov pre koncových používateľova požiadaviek na bezpečnosť, · Definovanie merateľných výkonnostných ukazovateľov projektov a prvkov,
1092 * Sledovanie a odsúhlasovanie nákladovosti, efektívnosti vynakladania finančných prostriedkov a priebežné monitorovanie a kontrolu odôvodnenia projektu (BC/CBA)
1093 * Schválenie akceptačných kritérií,
1094 * Riešenie problémov používateľov
1095 * Akceptáciu rozsahu a kvality dodávaných projektových výstupov pri dosiahnutí platobných míľnikov,
1096 * Vykonanie UX a UAT testovania
1097 * Odsúhlasenie spustenia výstupov projektu do produkčnej prevádzky,
1098 * Dostupnosť a efektívne využitie ľudských zdrojov alokovaných na realizáciu projektu,
1099 * Vykonávanie monitorovania a hodnotenia procesov v plánovaných intervaloch.
1100 * Poskytovanie vyjadrení k zmenovým požiadavkám, k ich opodstatnenosti a prioritizácii
1101 * Zisťovanie efektívneho spôsobu riadenia a optimalizácie zvereného procesu, vrátane analyzovanie všetkých vyskytujúcich sa nezhôd,
1102 * Okrem zvažovaní rizík prevádzkových alebo podporných procesov súčasne vlastník napomáha identifikovať príležitosti,
1103 * Zlepšovanie a optimalizáciu procesov v spolupráci s ďalšími prepojenými vlastníkmi procesov a manažérom kvality,
1104 * Odsúhlasenie akceptačných protokolov zmenových konaní
1105 * Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1106
1107 **__Projektová rola: Projektový manažér objednávateľa (PM)__**
1108
1109 Zodpovedný za:
1110
1111 * Riadenie projektu podľa pravidiel stanovených vo Vyhláške 401/2023 Z. z.
1112 * Riadenie prípravy, inicializácie a realizácie projektu
1113 * Identifikovanie kritických miest projektu a navrhovanie ciest k ich eliminácii ·
1114 * Plánovanie, organizovanie, motivovanie projektového tímu a monitorovanie projektu
1115 * Zabezpečenie efektívneho riadenia všetkých projektových zdrojov s cieľom vytvorenia a dodania obsahu a zabezpečenie naplnenie cieľov projektu
1116 * Určenie pravidiel, spôsobov, metód a nástrojov riadenia projektu a získanie podpory Riadiaceho výboru (RV) pre riadenie, plánovanie a kontrolu projektu a využívanie projektových zdrojov
1117 * Zabezpečenie vypracovania manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z. Z.z., Prílohou č.1
1118 * Zabezpečenie realizácie projektu podľa štandardov definovaných vo Vyhláške 78/2020 Z.z.
1119 * Zabezpečenie priebežnej aktualizácie a verzionovania manažérskej a špecializovanej dokumentácie v minimálnom rozsahu Vyhlášky 401/2023 Z. z., Prílohy č.1
1120 * Vypracovanie, pravidelné predkladanie a zabezpečovanie prezentácie stavov projektu, reportov, návrhov riešení problémov a odsúhlasovania manažérskej a špecializovanej dokumentácie v rozsahu určenom Vyhláškou 401/2023 Z. z., Prílohou č.1 na rokovanie RV
1121 * Riadenie a operatívne riešenie a odstraňovanie strategických / projektových rizík a závislostí
1122 * Predkladanie návrhov na zlepšenia na rokovanie Riadiaceho výboru (RV)
1123 * Zabezpečenie vytvorenia a pravidelnej aktualizácie BC/CBA a priebežné zdôvodňovanie projektu a predkladanie na rokovania RV
1124 * Celkovú alokáciu a efektívne využívanie ľudských a finančných zdrojov v projekte
1125 * Celkový postup prác v projekte a realizuje nápravné kroky v prípade potreby
1126 * Vypracovanie požiadaviek na zmenu (CR), návrh ich prioritizácie a predkladanie zmenových požiadaviek na rokovanie RV
1127 * Riadenie zmeny (CR) a prípadné požadované riadenie konfigurácií a ich zmien
1128 * Riadenie implementačných a prevádzkových aktivít v rámci projektov.
1129 * Aktívne komunikuje s dodávateľom, zástupcom dodávateľa a projektovým manažérom dodávateľa s cieľom zabezpečiť úspešné dodanie a nasadenie požadovaných projektových výstupov,
1130 * Formálnu administráciu projektu, riadenie centrálneho projektového úložiska, správu a archiváciu projektovej dokumentácie
1131 * Kontrolu dodržiavania a plnenia míľnikov v zmysle zmluvy s dodávateľom,
1132 * Dodržiavanie metodík projektového riadenia,
1133 * Predkladanie požiadaviek dodávateľa na rokovanie Riadiaceho výboru (RV),
1134
1135 Vecnú a procesnú administráciu zúčtovania dodávateľských faktúr
1136
1137 **__Projektová rola: KĽUČOVÝ POUŽIVATEĽ (end user)__**
1138
1139 Zodpovedný za:
1140
1141 * Návrh a špecifikáciu funkčných a technických požiadaviek
1142 * Jednoznačnú špecifikáciu požiadaviek na jednotlivé projektové výstupy (špecializované produkty a výstupy) z pohľadu vecno-procesného a legislatívy
1143 * Vytvorenie špecifikácie, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu, · Špecifikáciu požiadaviek koncových používateľov na prínos systému
1144 * Špecifikáciu požiadaviek na bezpečnosť,
1145 * Návrh a definovanie akceptačných kritérií,
1146 * Vykonanie používateľského testovania funkčného používateľského rozhrania (UX testovania)
1147 * Finálne odsúhlasenie používateľského rozhrania
1148 * Vykonanie akceptačného testovania (UAT)
1149 * Finálne odsúhlasenie a akceptáciu manažérskych a špecializovaných produktov alebo projektových výstupov
1150 * Finálny návrh na spustenie do produkčnej prevádzky,
1151 * Predkladanie požiadaviek na zmenu funkcionalít produktov
1152 * Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1
1153 * Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1154 * Realizáciu kvalitatívneho používateľského výskumu (nastavenie požiadaviek na regrutáciu, návrh scenára, vedenie rozhovoru a vyhodnotenie výskumu).
1155 * Realizáciu kvantitatívneho používateľského výskumu (nastavenie požiadaviek na regrutáciu, návrh scenára, vedenie dotazníku a vyhodnotenie výskumu).
1156 * Syntetizáciu biznis, technických a používateľských požiadaviek.
1157 * Realizáciu formatívnych a sumatívnych testovaní použiteľnosti (nastavenie požiadaviek na regrutáciu, návrh scenára, vedenie rozhovoru a vyhodnotenie výskumu).
1158 * Návrh informačnej architektúry a to najmä metódami triedenia kariet (card sorting), návrhom mapy stránky a screen flow.
1159 * Tvorbu, testovanie a iteráciu prototypov – napr. pomocou Axure, Sketch, Figma alebo Adobe XD
1160 * Mapovanie zákazníckych ciest
1161 * Analýzu a návrh riešenia problematiky prístupnosti webových sídiel,
1162 * Podporu a spoluprácu pri tvorbe Stratégie riadenia kvality (princípy, kritériá kvality),
1163 * Spoluprácu pri vytváraní funkčných požiadaviek na výstupy z pohľadu dohľadu a UX,
1164 * Vedenie a aktualizáciu príslušných projektových výstupov a registrov,
1165 * Hodnotenie jednotlivých verzií výstupov projektu z pohľadu dohľadu, kontroly a UX v jednotlivých etapách,
1166 * Vytváranie hodnotiacich kritérií na dohľad výstupov a príslušných záznamov, o ktorých reportuje projektovému manažérovi objednávateľa,
1167 * Nastavenie a dohľad nad procesom testovania a pripomienkovanie stratégie testovania, plánov a testovacích scenárov,
1168 * Účasť na kontrolných aktivitách počas implementácie výstupov
1169 * Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1
1170 * Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1
1171 * Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1172
1173 **__Projektová rola: IT analytik__**
1174
1175 Zodpovedný za:
1176
1177 * Vykonanie analýzy procesných a ďalších požiadaviek a vytvorenie špecifikácie súčasného alebo budúceho užívateľa softwaru („zákazníka“) a následne navrhuje dizajn a programátorské riešenie.
1178 * Participáciu na vývoji nových, ale i vylepšovaní existujúcich aplikácií v rámci celého vývojového cyklu – systémová analýza, dizajn, kódovanie, užívateľské testovanie, implementácia, podpora, dokumentácia. Úzko spolupracuje aj s IT architektom.
1179 * Analýza potrieb zákazníka vrátane tvorby úplnej analytickej dokumentácie a vstupov do verejného obstarávania (VO).
1180 * Mapovanie požiadaviek do návrhu funkčných riešení.
1181 * Návrh a správa katalóg požiadaviek - registra požiadaviek riešenia
1182 * Analýza funkčných a nefunkčných požiadaviek,
1183 * Návrh fyzického a logického modelu,
1184 * Návrh testovacích scenárov,
1185 * V priebehu implementácie robí dohľad nad zhodou výstupov s pôvodným analytickým zadaním.
1186 * Zodpovednosť za dodržovanie správnej metodiky pri postupe analýzy
1187 * Definovanie akceptačných kritérií v projekte
1188 * Odsúhlasenie opisu produktov, ktoré predstavujú vstupy alebo výstupy (priebežné alebo konečné) úloh dodávateľov, alebo ktoré ich priamo ovplyvňujú a zabezpečovať akceptáciu produktov po ich dokončení
1189 * Priraďuje priority a poskytuje stanoviská používateľov na rozhodnutia Riadiaceho výboru projektu – k realizácii zmenových požiadaviek
1190 * Poskytuje merania aktuálneho stavu pre potreby porovnania s výsledkami projektu vzhľadom na realizáciu prínosov
1191 * Rieši požiadavky používateľov a konflikty iných priorít
1192 * Posúdenie prevádzkovo-infraštruktúrnej dokumentácie pred akceptáciou a prevzatím od dodávateľa
1193 * Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1
1194 * Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1195
1196 **__Projektová rola: IT architekt__**
1197
1198 Zodpovedný za:
1199
1200 * Navrhovanie architektúry IT riešení s cieľom dosiahnuť najlepšiu efektivitu.
1201 * Transformovanie cieľov, prísľubov a zámerov projektu do tvorby reálnych návrhov a riešení.
1202 * Navrhovanie takých riešení, aby poskytovali čo najvyššiu funkčnosť a flexibilitu. ·
1203 * Posudzovanie vhodnosti navrhnutých riešení s ohľadom na požiadavky projektu. ·
1204 * Zodpovednosť za technické navrhnutie a realizáciu projektu.
1205 * Zodpovednosť za vytvorenie technickej IT dokumentácie a jej následná kontrola. ·
1206 * Zodpovednosť za definovanie integračných vzorov, menných konvencií, spôsobov návrhu a spôsobu programovania.
1207 * Definovanie architektúry systému, technických požiadaviek a funkčného modelu (Proof Of Concept.)
1208 * Vytvorenie požiadaviek na HW/SW infraštruktúru IS
1209 * Udržiavanie a rozvoj konzistentnej architektúry s dôrazom na architektúru aplikačnú, dátovú a infraštruktúru
1210 * Analýzu a odhad náročnosti technických požiadaviek na vytvorenie IS alebo vykonanie zmien v IS
1211 * Navrhovanie riešení zohľadňujúce architektonické štandardy, časové a zdrojové obmedzenia,
1212 * Navrhovanie dátových transformácií medzi dátovými skladmi a aplikáciami
1213 * Vyhodnocovanie implementačných alternatív z pohľadu celkovej IT architektúry
1214 * Ladenie dátových štruktúr za účelom dosiahnutia optimálneho výkonu
1215 * Prípravu akceptačných kritérií · Analýza nových nástrojov, produktov a technológií
1216 * Správa, rozvoj a dohľad nad dodržiavaním integračných štandardov
1217 * Priebežné posudzovanie vecných výstupov dodávateľa v rámci analýzy, návrhu riešenia vrátane Detailného návrhu riešenia (DNR) z pohľadu analýzy a návrhu riešenia architektúry IS
1218 * Vykonáva posudzovanie a úpravu testovacej stratégie, testovacích scenárov, plánov testov, samotné testovanie a účasť na viacerých druhoch testovania
1219 * Vykonanie záťažových, výkonnostných a integračných testov a navrhnutie následných nápravných
1220 * Nasadenie a otestovanie migrácie, overenie kvality dát a navrhnutie nápravných opatrení
1221 * Participáciu na výkone bezpečnostných testov,
1222 * Participáciu na výkone UAT testov,
1223 * Posúdenie prevádzkovo-infraštruktúrnej dokumentácie pred akceptáciou a prevzatím od dodávateľa
1224 * Aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1
1225 * Plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1226
1227
1228 **__Projektová rola: manažér kybernetickej a informačnej bezpečnosti__**
1229
1230 Zodpovedný za:
1231
1232 * špecifikovanie štandardov, princípov a stratégií v oblasti ITB a KIB,
1233 * ak je projekt primárne zameraný na problematiku ITB a KIB – je priamo zodpovedný za špecifikáciu a analýzu funkčných požiadaviek na ITB a KIB,
1234 * špecifikovanie požiadaviek na ITB a KIB, kontroluje ich implementáciu v realizovanom projekte,
1235 * špecifikovanie požiadaviek na bezpečnosť vývojového, testovacieho a produkčného prostredia,
1236 * špecifikovanie funkčných a nefunkčných požiadaviek pre oblasť ITB a KIB,
1237 * špecifikovanie požiadaviek na bezpečnosť v rámci bezpečnostnej vrstvy,
1238 * špecifikovanie požiadaviek na školenia pre oblasť ITB a KIB,
1239 * špecifikovanie požiadaviek na bezpečnostnú architektúru riešenia a technickú infraštruktúru pre oblasť ITB a KIB,
1240 * špecifikovanie požiadaviek na dostupnosť, zálohovanie, archiváciu a obnovu IS vzťahujúce sa na ITB a KIB,
1241 * realizáciu posúdenie požiadaviek agendy ITB a KIB na integrácie a procesov konverzie a migrácie, identifikácia nesúladu a návrh riešenia
1242 * špecifikovanie požiadaviek na ITB a KIB, bezpečnostný projekt a riadenie prístupu,
1243 * špecifikovanie požiadaviek na testovanie z hľadiska ITB a KIB, realizáciu kontroly zapracovania a retestu,
1244 * špecifikovanie požiadaviek na obsah dokumentácie v zmysle legislatívnych požiadaviek pre oblasť ITB a KIB, ako aj v zmysle "best practies",
1245 * špecifikovanie požiadaviek na dodanie potrebnej dokumentácie súvisiacej s ITB a KIB kontroluje ich implementáciu v realizovanom projekte,
1246 * špecifikovanie požiadaviek a konzultácie pri návrhu riešenia za agendu ITB a KIB v rámci procesu „Mapovanie a analýza technických požiadaviek - detailný návrh riešenia (DNR)“,
1247 * špecifikáciu požiadaviek na bezpečnosť IT a KIB v rámci procesu "akceptácie, odovzdania a správy zdroj. kódov“
1248 * špecifikáciu akceptačných kritérií za oblasť ITB a KIB,
1249 * špecifikáciu pravidiel pre publicitu a informovanosť s ohľadom na ITB a KIB,
1250 * poskytovanie konzultácií pri tvorbe šablón a vzorov dokumentácie pre oblasť ITB a KIB,
1251 * získavanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
1252 * špecifikáciu podmienok na testovanie, reviduje výsledky a výstupy z testovania za oblasť ITB a KIB,
1253 * konzultácie a vykonávanie kontrolnej činnosť zameranej na obsah a komplexnosť dok. z hľadiska ITB a KIB,
1254 * špecifikáciu požiadaviek na bezpečnostný projekt pre oblasť ITB a KIB,
1255 * realizáciu kontroly zameranej na naplnenie požiadaviek definovaných v bezp. projekte za oblasť ITB a KIB
1256 * realizáciu kontroly zameranú na správnosť nastavení a konfigurácii bezpečnosti jednotlivých prostredí,
1257 * realizáciu kontroly zameranú realizáciu procesu posudzovania a komplexnosti bezpečnostných rizík, bezpečnosť a kompletný popis rozhraní, správnu identifikácia závislostí,
1258 * realizáciu kontroly naplnenia definovaných požiadaviek pre oblasť ITB a KIB,
1259 * realizáciu kontroly zameranú na implementovaný proces v priamom súvise s ITB a KIB,
1260 * realizáciu kontroly súladu s planou legislatívou v oblasti ITB a KIB (obsahuje aj kontrolu leg. požiadaviek)
1261 * realizáciu kontroly zameranú zabezpečenie procesu, interfejsov, integrácii, kompletného popisu rozhraní a spoločných komponentov a posúdenia z pohľadu bezpečnosti, · poskytovanie konzultácií a súčinnosti pre problematiku ITB a KIB,
1262 * získavanie a spracovanie informácií nutných pre plnenie úloh v oblasti ITB a KIB,
1263 * aktívnu účasť v projektových tímoch a spoluprácu na vypracovaní manažérskej a špecializovanej dokumentácie a produktov v minimálnom rozsahu určenom Vyhláškou 401/2023 Z.z., Prílohou č.1 plnenie pokynov projektového manažéra a dohôd zo stretnutí projektového tímu
1264
1265
1266 == {{id name="projekt_2722_Pristup_k_projektu_detailny-9.Implementáciaapreberanievýstupovprojektu"/}}**9.    Implementácia a preberanie výstupov projektu** ==
1267
1268 Projekt bude realizovaný metódou Waterfall s logickými nadväznosťami realizácie jednotlivých modulov na základe funkčnej a technickej špecifikácie vypracovanej v rámci prípravy projektu.
1269
1270 Tento prístup bol zvolený nakoľko opatrenia KIB je potrebné realizovať vo vzájomných súvislostiach, avšak v správnom postupe. Niektoré môžu byť realizované paralelne, dokonca rôznymi tímami, avšak na základe vopred stanovenej stratégie a plánu celého projektu. Agilný prístup na realizáciu nami plánovaného projektu nie je vhodný i s ohľadom na potrebu realizácie projektu za plnej prevádzky.
1271
1272 == {{id name="projekt_2722_Pristup_k_projektu_detailny-10.Prílohy"/}}**10. Prílohy** ==
1273
1274 Dokument neobsahuje prílohy.
1275
1276
1277