Version 2.1 by svetlana_hanzelyova on 2024/06/23 14:37

Hide last authors
svetlana_hanzelyova 2.1 1 (% style="text-align: center;" %)
2 **PROJEKTOVÝ ZÁMER**
3
4 (% style="text-align: center;" %)
5 **Vzor pre manažérsky výstup  I-02**
6
7 (% style="text-align: center;" %)
8 **~ podľa vyhlášky MIRRI č. 401/2023 Z. z. **
9
10 \\
11
12 \\
13
14 (% class="" %)|(((
15 Povinná osoba
16 )))|(((
17 Technická univerzita vo Zvolene
18 )))
19 (% class="" %)|(((
20 Názov projektu
21 )))|(((
22 Zvýšenie úrovne kybernetickej bezpečnosti na Technickej univerzite vo Zvolene
23 )))
24 (% class="" %)|(((
25 Zodpovedná osoba za projekt
26 )))|(((
27 Ing. Tibor Weis (projektový manažér)
28 )))
29 (% class="" %)|(((
30 Realizátor projektu
31 )))|(((
32 Technická univerzita vo Zvolene
33 )))
34 (% class="" %)|(((
35 Vlastník projektu
36 )))|(((
37 Technická univerzita vo Zvolene
38 )))
39
40 **~ **
41
42 **Schvaľovanie dokumentu**
43
44 (% class="" %)|(((
45 Položka
46 )))|(((
47 Meno a priezvisko
48 )))|(((
49 Organizácia
50 )))|(((
51 Pracovná pozícia
52 )))|(((
53 Dátum
54 )))|(((
55 Podpis
56
57 (alebo elektronický súhlas)
58 )))
59 (% class="" %)|(((
60 Vypracoval
61 )))|(((
62 Ing. Tibor Weis
63 )))|(((
64 TU Zvolen
65 )))|(((
66 Riaditeľ CIT
67 )))|(((
68 21.6.2024
69 )))|(((
70 \\
71 )))
72
73 **~ **
74
75 == {{id name="projekt_2722_Projektovy_zamer_detailny-1.HISTÓRIADOKUMENTU"/}}**1.      HISTÓRIA DOKUMENTU** ==
76
77 (% class="" %)|(((
78 Verzia
79 )))|(((
80 Dátum
81 )))|(((
82 Zmeny
83 )))|(((
84 Meno
85 )))
86 (% class="" %)|(((
87 //0.1//
88 )))|(((
89 01.06.2024
90 )))|(((
91 //Pracovný návrh//
92 )))|(((
93 Ing. Tibor Weis
94 )))
95 (% class="" %)|(((
96 //1.0//
97 )))|(((
98 21.06.2024
99 )))|(((
100 //Zapracovanie súladu s vyhláškou č. 401/2023 Z. z.//
101 )))|(((
102 Ing. Tibor Weis
103 )))
104
105 == {{id name="projekt_2722_Projektovy_zamer_detailny-2.ÚČELDOKUMENTU,SKRATKY(KONVENCIE)ADEFINÍCIE"/}}**2.** **ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE** ==
106
107 V súlade s Vyhláškou 401/2023 Z.z. je Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov.
108
109 Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky a prílohy č. 8 výzvy PSK-MIRRI-614-2024-DV-EFRR ( Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy) obsahuje manažérske zhrnutie, motiváciu a rozsah projektu, zainteresované strany, ciele projektu a merateľné ukazovatele, návrh organizačného zabezpečenia projektu, alternatívy, opis obmedzení, predpokladov, tolerancií, opis požadovaných výstupov, náhľad architektúry, opis rozpočtu, detailný popis nákladov a prínosov, postup a spôsob nacenenia projektu, harmonogram projektu  a zoznamom rizík a závislostí.
110
111 V zmysle usmernenia MIRRI SR sa v projektovej dokumentácii (ani v ŽoNFP) nešpecifikujú detailne konkrétne riziká a dopady a nezverejňuje sa podrobná dokumentácia toho, kde sú najväčšie riziká IT systémov a uvádzajú sa iba oblasti identifikovaných rizík a dopadov. Rovnako sú v zmysle usmernenia MIRRI SR manažérske produkty napísané všeobecne.
112
113 === {{id name="projekt_2722_Projektovy_zamer_detailny-2.1.Použitéskratkyapojmy"/}}2.1. **Použité skratky a pojmy** ===
114
115 Z hľadiska formálneho sú použité skratky a pojmy rámci celého dokumentu definované priebežne, štandardne pri prvom použití v zátvorke označením („ďalej len“).
116
117 === {{id name="projekt_2722_Projektovy_zamer_detailny-2.2.Konvenciepretypypožiadaviek(príklady)"/}}2.2. **Konvencie pre typy požiadaviek (príklady)** ===
118
119 V rámci projektu budú definované tri základné typy požiadaviek:
120
121 Funkčné (používateľské) požiadavky majú nasledovnú konvenciu:
122
123 IDxx
124
125 ID – funkčná požiadavka xx – číslo požiadavky
126
127 Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky majú nasledovnú konvenciu:
128
129 IDxx
130
131 ID – nefukčná požiadavka (NFR) xx – číslo požiadavky
132
133 Technické požiadavky majú nasledovnú konvenciu:
134
135 IDxx
136
137 ID – technická požiadavka xx – číslo požiadavky
138
139 \\
140
141 == {{id name="projekt_2722_Projektovy_zamer_detailny-3.DEFINOVANIEPROJEKTU"/}}**3. DEFINOVANIE PROJEKTU** ==
142
143 \\
144
145 === {{id name="projekt_2722_Projektovy_zamer_detailny-3.1.Manažérskezhrnutie"/}}3.1. **Manažérske zhrnutie** ===
146
147 Technická univerzita vo Zvolene (ďalej len „TUZVO“) ako významná vzdelávacia a výskumná inštitúcia na Slovensku sa stretáva s rastúcimi požiadavkami na zabezpečenie kybernetickej bezpečnosti. V dnešnej digitálnej dobe je ochrana citlivých údajov, výskumných dát a osobných informácií študentov a zamestnancov kľúčová.
148
149 TUZVO zabezpečuje online služby pre viac ako 500 zamestnancov a približne 2000 študentov. Pri takomto počte potenciálnych používateľov je dôležité zabezpečiť zvýšenú úroveň ochrany pred internetovými hrozbami. Na zabezpečenie plynulého chodu univerzity, výučby a správy používateľov sa používa množstvo informačných systémov. Dôležitosť kybernetickej bezpečnosti  je z tohto pohľadu vysoká, pretože dopad potenciálneho kybernetického incidentu na univerzitu by zasiahlo do každodenného chodu a ovplyvnilo by veľké množstvo používateľov.
150
151 Hlavným cieľom projektu “Zvýšenie úrovne kybernetickej bezpečnosti na Technickej univerzite vo Zvolene” je rozvoj a zabezpečenie informačnej bezpečnosti v prostredí TUZVO a zabezpečiť súlad so zákonom č. 69/2018 Z. z. o kybernetickej bezpečnosti (ďalej len „zákon o KB“). TUZVO síce zatiaľ nespadá pod tento zákon, ale s pripravovanou transpozíciou smernice NIS2 do slovenskej legislatívy bude musieť plniť požiadavky z tejto legislatívy vyplývajúce.
152
153 \\
154
155 Hlavným cieľom projektu je zvýšenie miery ochrany informačných systémov univerzity voči potenciálnym kybernetickým incidentom. Uvedené bude dosiahnuté prostredníctvom realizácie hlavnej aktivity projektu, ktorou je :
156
157 * **Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti**
158
159 Podaktivity projektu boli zvolené ako najkritickejšie oblasti kybernetickej bezpečnosti. Povinnými podaktivitami projektu sú:
160
161 * Vypracovanie a prijatie samostatného dokumentu Stratégia kybernetickej bezpečnosti
162 * Vytvorenie bezpečnostných politík kybernetickej bezpečnosti
163
164 Keďže žiadateľ tejto výzvy aktuálne nemá vypracované povinné podaktivity projektu, budú realizované v rámci projektu. Medzi ostatné podaktivity projektu patria:
165
166 TUZVO plánovaným zapojením do projektu chce zvýšiť všeobecnú úroveň kybernetickej bezpečnosti realizovaním nasledovných krokov:
167
168 * vytvorením katalógu informačných aktív a realizovaním analýzy rizík na identifikovaných aktívach,
169 * vytvorením, resp. aktualizovaním kompletnej bezpečnostnej dokumentácie podľa požiadaviek ZoKB Prílohy č. 1 k vyhláške č. 362/2018 Z. z.,
170 * implementáciou technických riešení podporujúcich riadenie bezpečnosti pri prevádzke,
171 * implementáciou systému na nepretržitú kontrolu dátových tokov v interných sieťach univerzity,
172 * implementáciou automatického nástroja na identifikáciu neoprávnených sieťových spojení na hranici s vonkajšou sieťou,
173 * implementáciou centrálneho log manažment systému pre zber a ukladanie logov zo systémov univerzity s možnosťou korelácie incidentov a eventov a vytvárania alertov,
174 * implementáciou systému na sledovanie prevádzkových parametrov a kapacít využívaných systémových prostriedkov,
175 * implementáciou nástroja na centrálne riadenie ochrany pred škodlivým kódom,
176 * implementáciou nástroja na detekciu, nástroja na zber a nepretržité vyhodnocovanie a evidenciu kybernetických bezpečnostných udalostí,
177 * zavedením nástroja určeného na notifikovanie o existujúcich zraniteľnostiach programových prostriedkov a ich častí,
178 * zvýšením bezpečnosti pri prevádzke informačných systémov a sietí dobudovaním záložných dátových kapacít,
179 * vypracovaním plánov kontinuity a ich otestovaním,
180 * implementáciou systémov na správu a inventarizáciu aktív,
181
182 Úspešná realizácia projektu umožní dosiahnuť významný pokrok v zabezpečení systémov, nastavení procesov a zvýšenie spoľahlivosti počítačovej siete na TUZVO. Vďaka nasadeniu systémov, ktoré zvýšia bezpečnosť siete, bude možné naplniť merateľné ukazovatele, ktorými sú:
183
184 * Počet nasadených nástrojov na rozpoznávanie, monitorovanie a riadenie bezpečnostných incidentov
185 * Zvýšenie kapacity pre zálohovanie informačných systémov TUZVO
186 * Zvýšenie počtu prostriedkov a ich výkonu a detegovanie internetových hrozieb a ochranu dát používateľov
187
188 V dokumente Národná koncepcia informatizácie verejnej správy Slovenskej republiky z roku 2021 zaradilo Ministerstvo investícií, regionálneho rozvoja a informatizácie Slovenskej republiky medzi priority v informatizácii verejnej správy aj kybernetickú a informačnú bezpečnosť. Tá má okrem iného posilňovať ľudské kapacity, minimalizovať bezpečnostné incidenty a škody a zvyšovať úroveň ekosystému kybernetickej a informačnej bezpečnosti. S rovnakým zámerom je predkladaný aj tento projekt. Úspešná realizácia projektu prispeje významnou mierou k naplneniu zámerov tejto koncepcie.
189
190 Po implementácii projektu bude TUZVO pripravená efektívnejšie riadiť informačnú a kybernetickú bezpečnosť (ďalej iba „IB“ a „KB“) a čeliť interným a externým hrozbám v oblasti IB a KB. TUZVO v súčasnosti nedisponuje dostatočnými finančnými, technologickými a personálnymi zdrojmi, aby mohla plnohodnotne vykonávať všetky potrebné aktivity v rozsahu požadovanom zákonom o KB. Hlavnými beneficientom projektu je TUZVO a jej jednotliví zamestnanci, resp. užívatelia informačných systémov. Nepriamym beneficientom sú študenti a osoby, resp. subjekty komunikujúce s UIS. V dôsledku zavedených opatrení, ktoré zvýšia mieru ochrany informačných systémov bude minimalizovaný výpadok, resp. negatívny dopad bezpečnostných incidentov na riadnych chod univerzity.
191
192 \\
193
194 **Ciele projektu**
195
196 Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“):
197
198 * Zabezpečenie bezpečnosti prevádzky IS a sietí vrátane sieťovej a komunikačnej bezpečnosti
199 * Zaznamenávanie udalostí a monitorovanie a riešenie KIB incidentov
200 * Zabezpečenie kontinuity prevádzky
201
202 Dané ciele budú dosiahnuté realizáciou hlavnej aktivity projektu - Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti.
203
204 \\
205
206 **Cieľová skupina**
207
208 Cieľovou skupinou sú zamestnanci TUZVO, študenti TUZVO, dodávatelia TUZVO a ostatné právnické osoby využívajúce systémy TUZVO.
209
210 Realizáciou aktivít projektu dosiahne TUZVO naplnenie hlavného cieľa, ktorým je zvýšenie informačnej a kybernetickej bezpečnosti a zabezpečenia ochrany údajov a elektronických dát, ktoré sú využívané TUZVO, zamestnancami ako aj študentmi.
211
212 Projekt je v súlade s intervenčnou stratégiou Programu Slovensko 2021-2027 v nasledovných oblastiach:
213
214 * súlad projektu so špecifickým cieľom: RSO1.2 (opatrenie 1.2.1)
215 * súlad s očakávanými výsledkami definovanými v Partnerskej dohode pre špecifický cieľ RSO 1.26 3) súlad s definovanými typmi oprávnených aktivít v rámci výzvy.
216
217 **~ **
218
219 **Realizáciou projektu budú naplnené nasledovné merateľné ukazovatele:**
220
221 PO095 / PSKPSOI12 – cieľová hodnota 1
222
223 PR017 / PSKPRCR11 – cieľová hodnota 2400
224
225 **Miesto realizácie: Technická univerzita vo Zvolene**
226
227 Predpokladaný rozpočet projektu: **(oprávnených výdavkov) je** **488 284,40 EUR s DPH.**
228
229 Technická univerzita vo Zvolene (ďalej „TUZVO“) momentálne nespadá pod Zákon o kybernetickej bezpečnosti (ďalej len ZoKB), ale s pripravovanou transpozíciou smernice NIS2 do slovenskej legislatívy bude musieť plniť požiadavky z tejto legislatívy vyplývajúce. TUZVO si nechala vypracovať nezávislé posúdenie kybernetickej bezpečnosti univerzity na základe požiadaviek ZoKB, z ktorého vyplynuli nesúlady s požiadavkami zákona. TUZVO si samozrejme uvedomuje potrebu zvyšovania kybernetickej bezpečnosti nielen z legislatívnych dôvodov, ale aj z dôvodu zabezpečenia vlastných prevádzkovaných systémov voči narastajúcim kybernetickým hrozbám.
230
231 TUZVO si uvedomuje, že v zmysle požiadaviek zákona o kybernetickej bezpečnosti a  zavedených opatrení v zmysle vyhlášky 362/2018 Z.z. (ďalej len ZoKB), ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej len „vyhláška 362/2018 Z.z.) nespĺňa niektoré požiadavky. Ide primárne o chýbajúcu, resp. neaktuálnu dokumentáciu a o niektoré technologické požiadavky, ktorých zaobstaranie je finančne náročné.
232
233 V prípade, že by mala TUZVO investovať do dobudovania kybernetickej bezpečnosti vlastné finančné prostriedky, je prakticky nereálne zrealizovať všetky povinnosti podľa zákona o kybernetickej bezpečnosti a zákona o informačných systémoch verejnej správy, nakoľko ide o pomerne vysoké náklady v  krátkom časovom období.
234
235 S ohľadom na to, že univerzity majú limitované finančné zdroje na boj s kyberútokmi, a súčasne je ich povinnosťou dodržiavať ustanovenia zákona o ISVS a s vysokou pravdepodobnosťou bude musieť spĺňať aj požiadavky ZoKB o kybernetickej bezpečnosti, vyhlásilo MIRRI SR Výzvu, ktorá má umožniť aj inštitúciám ako TUZVO získať prostriedky na ochranu informačných systémov a dosiahnutie kybernetickej bezpečnosti na najvyššej úrovni pri minimálnych nákladoch.
236
237 Projekt je vypracovaný v súlade s nasledovným typom aktivity: Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy s definovanou hlavnou aktivitou: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti.
238
239 Sumarizácia hlavných parametrov hodnotenia predkladaného projektu:
240
241 (% class="" %)|(((
242 **P. č.**
243 )))|(((
244 **Názov hodnotiaceho kritéria**
245 )))|(((
246 **Parametre v projekte**
247 )))|(((
248 **Zdroj**
249 )))
250 (% class="" %)|(((
251 1.
252 )))|(((
253 Miera rizík ohrozujúcich úspešnú realizáciu projektu
254 )))|(((
255 V rámci projektu bolo identifikovaných menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu.
256 )))|(((
257 Príloha 1 zoznam rizík
258 )))
259 (% class="" %)|(((
260 2.
261 )))|(((
262 Administratívne, odborné a prevádzkové kapacity žiadateľa
263 )))|(((
264 Žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) dostatočné odborné kapacity s náležitou odbornou spôsobilosťou a know-how na riadenie a implementáciu projektu v danej oblasti.
265
266 Popis zabezpečenia prevádzky riešenia je reálny, t. j. žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) personálne  kapacity pre zabezpečenie prevádzky riešenia.
267 )))|(((
268 Informácie o projektovom tíme sú uvedené v PZ.
269 )))
270 (% class="" %)|(((
271 3.
272 )))|(((
273 Miera oprávnenosti výdavkov projektu
274 )))|(((
275 Všetky oprávnené aktivity vychádzajú z bodu 2 Výzvy a prílohy č. 8 Výzvy, ktorá definuje oprávnené podaktivity
276 )))|(((
277 **V rámci projektu budú realizované nasledovné oprávnené podaktivity:**
278
279 ·         Organizácia kybernetickej a informačnej bezpečnosti
280
281 ·         Riadenie rizík
282
283 ·         Personálna bezpečnosť
284
285 ·         Riadenie prístupov
286
287 ·         Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami
288
289 ·         Bezpečnosť pri prevádzke informačných systémov a sietí
290
291 ·         Hodnotenie zraniteľností a bezpečnostné aktualizácie
292
293 ·         Ochrana proti škodlivému kódu
294
295 ·         Sieťová a komunikačná bezpečnosť
296
297 ·         Zaznamenávanie udalostí a monitorovanie
298
299 ·         Fyzická bezpečnosť a bezpečnosť prostredia
300
301 ·         Kryptografické opatrenia
302
303 ·         Kontinuita prevádzky
304
305 ·         Audit a kontrolné činnosti
306 )))
307 (% class="" %)|(((
308 4.
309 )))|(((
310 Dôležitosť kybernetickej bezpečnosti u žiadateľa a potencionálny dopad kybernetických incidentov
311 )))|(((
312 V zmysle kapitoly 3.2.5 PODPORA V OBLASTI KIB NA REGIONÁLNEJ ÚROVNI uvedenej v prílohe 2 Výzvy boli Identifikované jednotlivé kategórie.
313 )))|(((
314 § 24 ods. 2 písm. a) – kategória: I
315
316 § 24 ods. 2 písm. b) a c) – kategória: I
317
318 § 24 ods. 2 písm. d) – kategória: III
319
320 §24 ods. 2 písm. e) – kategória: I
321 )))
322
323 === {{id name="projekt_2722_Projektovy_zamer_detailny-3.2Motiváciaarozsahprojektu"/}}3.2 **Motivácia a rozsah projektu** ===
324
325 Vzhľadom k zvyšujúcim sa potrebám zabezpečenia infraštruktúry si TUZVO dala vypracovať v roku 2023 Analýzu úrovne informačnej a kybernetickej bezpečnosti. V dokumente bolo popísané nezávislé externé hodnotenie kybernetickej bezpečnosti. Ako šablóna pre túto analýzu sa zvolilo znenie Zákona o kybernetickej bezpečnosti 69/2018 Z.z. a znenie vykonávacej vyhlášky 362/2018 Z.z., ktorej novelizované znenie vošlo do platnosti 1.9.2023. Tento zákon a vyhláška pokrývajú celú škálu kybernetickej bezpečnosti a v blízkej dobe dôjde k transpozícii európskej smernice NIS2 do právneho systému Slovenskej Republiky.
326
327 Hlavnou motiváciou projektu je zvýšenie úrovne KIB, aby TUZVO bola lepšie pripravená čeliť interným a externým hrozbám v oblasti kybernetickej bezpečnosti.
328
329 Medzi hlavné ciele systému riadenia KIB patria:
330
331 * zabezpečenie správnej a bezpečnej prevádzky prostriedkov spracúvajúcich informácie,
332 * monitorovanie prostredia,
333 * evidencia a ošetrovanie podozrivých udalostí a bezpečnostných incidentov s dôrazom na prevenciu ich opakovaného výskytu.
334
335 Vyhlásená výzva „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy" súvisí najmä s naplnením povinností:
336
337 * definovanými v zákone č. 69/2018 Z. z. Zákon o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „zákon o KB") a v zákone č. 95/2019 Z. z. Zákon o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ITVS").
338 * opatreniami definovanými v § 20 zákona o KB.
339 * nutnosť zvýšenia úrovne a schopnosti zabezpečovať a riadiť informačnú a kybernetickú bezpečnosť vzhľadom na sústavne sa zvyšujúce hrozby a riziká,
340 * zabezpečenie realizácie spoločných blokov bezpečnostnej architektúry v súlade s NKIVS a strategickou prioritou informačnej a kybernetickej bezpečnosti,
341 * ako reakcia na aktuálny nedostatočný stav úrovne vyspelosti procesov riadenia KIB,
342 * ako reakcia na aktuálne zmeny v používaní IT, ako aj závažné útoky v oblasti kybernetickej bezpečnosti
343
344 **Implementácia projektu**
345
346 **Implementácia projektu bude prebiehať v nasledovných krokoch:**
347
348 Hlavná aktivita: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti:
349
350 * Prípravná fáza a Iniciačná fáza
351 * Realizačná fáza
352 ** Analýza a Dizajn
353 ** Nákup technických prostriedkov, programových prostriedkov a služieb
354 ** Implementácia a testovanie
355 ** Nasadenie opatrení
356 * Dokončovacia fáza
357 * Podpora prevádzky (SLA)
358
359 Podporné aktivity – nepriame výdavky
360
361 * Podporná aktivita – Projektový manažér interný/externý na riadenie hlavných aktivít projektu.
362 * Podporná aktivita – Publicita a informovanosť v zmysle manuálu
363
364 Súčasné bezpečnostné mechanizmy v oblasti monitoringu a hodnotenia zraniteľnosti implementované univerzitou tvoria základ, ktorý si vyžaduje ďalší rozvoj pre zaistenie primeranej ochrany spracúvaných informácií voči kybernetickým hrozbám a zároveň zabezpečenie súladu s povinnosťami vyplývajúcimi z ustanovení zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov. Okrem legislatívnych požiadaviek je nevyhnutné brať do úvahy aj aktuálny stav, ktorá je z časti spôsobený neschopnosťou včasnej detekcie možného kybernetického útoku z dôvodu absentujúcich bezpečnostných opatrení, chýbajúcich analytických nástrojov a nedostatku kvalitných zdrojov bezpečnostne relevantných záznamov.
365
366 V analýze informačnej a kybernetickej bezpečnosti bolo hodnotených viacero konkrétnych ukazovateľov úrovne zabezpečenia, ako sú:
367
368 * Stratégia kybernetickej bezpečnosti
369 * Personálne riadenie kybernetickej bezpečnosti
370 * Organizácia kybernetickej a informačnej bezpečnosti
371 * Riadenie rizík kybernetickej a informačnej bezpečnosti
372 * Personálna bezpečnosť
373 * Riadenie prístupov
374 * Bezpečnosť pri prevádzke informačných systémov
375 * Bezpečnosť pri prevádzke sietí
376 * Hodnotenie bezpečnostných zraniteľností
377 * Ochrana proti škodlivému kódu
378 * Sieťová a komunikačná bezpečnosť
379 * Monitoring sieťovej prevádzky
380 * Riešenie kybernetických incidentov
381 * Zabezpečenie kontinuity prevádzky
382
383 === {{id name="projekt_2722_Projektovy_zamer_detailny-3.2.1Hlavnýpopisproblému"/}}3.2.1 **Hlavný popis problému** ===
384
385 TUZVO momentálne nespadá pod Zákon o kybernetickej bezpečnosti (ďalej len ZoKB), ale s pripravovanou transpozíciou smernice NIS2 do slovenskej legislatívy bude musieť plniť požiadavky z tejto legislatívy vyplývajúce. TUZVO si nechala vypracovať nezávislé posúdenie kybernetickej bezpečnosti univerzity na základe požiadaviek ZoKB, z ktorého vyplynuli nesúlady s požiadavkami zákona. TUZVO si samozrejme uvedomuje potrebu zvyšovania kybernetickej bezpečnosti nielen z legislatívnych dôvodov, ale aj z dôvodu zabezpečenia vlastných prevádzkovaných systémov voči narastajúcim kybernetickým hrozbám.
386
387 TUZVO si uvedomuje, že v zmysle požiadaviek zákona o kybernetickej bezpečnosti a  zavedených opatrení v zmysle vyhlášky 362/2018 Z.z. (ďalej len ZoKB), ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení (ďalej len „vyhláška 362/2018 Z.z.) nespĺňa niektoré požiadavky ktoré vyplynuli z analýzy. TUZVO postupne zavádza do praxe, avšak viaceré z nich predstavujú vysokú finančnú záťaž pre rozpočet univerzity a je prakticky nemožné zrealizovať ich z vlastných zdrojov. Práve tieto finančne náročné opatrenia, ktoré predstavujú najväčšie bezpečnostné riziká, sú predmetom predkladaného projektu.
388
389 Na rozdiel od súčasného stavu bude disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého a interného prostredia, ako aj ochranu dát.
390
391 TUZVO plánovaným zapojením do projektu chce zvýšiť všeobecnú úroveň kybernetickej bezpečnosti realizovaním nasledovných krokov:
392
393 * vytvorením katalógu informačných aktív a realizovaním analýzy rizík na identifikovaných aktívach,
394 * vytvorením, resp. aktualizovaním kompletnej bezpečnostnej dokumentácie podľa požiadaviek ZoKB Prílohy č. 1 k vyhláške č. 362/2018 Z. z.,
395 * implementáciou technických riešení podporujúcich riadenie bezpečnosti pri prevádzke,
396 * implementáciou systému na nepretržitú kontrolu dátových tokov v interných sieťach univerzity,
397 * implementáciou automatického nástroja na identifikáciu neoprávnených sieťových spojení na hranici s vonkajšou sieťou,
398 * implementáciou centrálneho log manažment systému pre zber a ukladanie logov zo systémov univerzity s možnosťou korelácie incidentov a eventov a vytvárania alertov,
399 * implementáciou systému na sledovanie prevádzkových parametrov a kapacít využívaných systémových prostriedkov,
400 * Implementáciou nástroja na centrálne riadenie ochrany pred škodlivým kódom
401 * implementáciou nástroja na detekciu, nástroja na zber a nepretržité vyhodnocovanie a evidenciu kybernetických bezpečnostných udalostí,
402 * zavedením nástroja určeného na notifikovanie o existujúcich zraniteľnostiach programových prostriedkov a ich častí,
403 * zvýšením bezpečnosti pri prevádzke informačných systémov a sietí dobudovaním záložných dátových kapacít,
404 * vypracovaním plánov kontinuity a ich otestovaním,
405 * implementáciou systémov na správu a inventarizáciu aktív,
406
407 TUZVO má prijaté smernice ohľadom ochrany osobných údajov, ktoré čiastočne pokrývajú aj problematiku kybernetickej bezpečnosti. Taktiež je vypracovaný dokument „bezpečnostná politika“, ktorý čiastočne pokrýva požiadavky ZoKB. Tieto dokumenty je ale potrebné upraviť a aktualizovať tak, aby spĺňali požiadavky ZoKB. Z tohto dôvodu je jedným z cieľov projektu je vytvoriť a prijať všetky požadované náležitosti a dokumenty definované v prílohe č. 1 k vyhláške č. 362/2018 Z. z..
408
409 Nie je zavedený proces klasifikácie informácií je v súlade s požiadavkami vyhlášky č. 362/2018 Z. z. pre klasifikáciu informácií kategorizácia sietí a informačných systémov.
410
411 S ohľadom na vyššie uvedené bude teda predmetom projektu riešenie problematiky z nasledovných oprávnených oblastí podľa výzvy:
412
413 * Organizácia kybernetickej a informačnej bezpečnosti
414 * Riadenie rizík
415 * Personálna bezpečnosť
416 * Riadenie prístupov
417 * Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami
418 * Bezpečnosť pri prevádzke informačných systémov a sietí
419 * Hodnotenie zraniteľností a bezpečnostné aktualizácie
420 * Ochrana proti škodlivému kódu
421 * Sieťová a komunikačná bezpečnosť
422 * Zaznamenávanie udalostí a monitorovanie
423 * Fyzická bezpečnosť a bezpečnosť prostredia
424 * Kryptografické opatrenia
425 * Kontinuita prevádzky
426 * Audit a kontrolné činnosti
427
428 Hlavným problémom, ktorému TUZVO čelí je teda vyriešenie vyššie pomenovaných oblastí informačnej a kybernetickej bezpečnosti tak, aby bol dosiahnutý významný pokrok pri plnení súladu v oblasti príslušných predpisov KIB a súčasne aby boli technologické náležitosti KIB realizované tak, aby:
429
430 * chránili IT systémy, ktoré zabezpečujú prevádzku služieb univerzity pred kybernetickými útokmi
431 * plnili svoje úlohy počas implementácie i v čase udržateľnosti projektu,
432 * boli pripravené na ďalší rozvoj IT technológií a služieb poskytovaných univerzitou,
433 * a bolo možné ich flexibilne rozširovať bez ohrozenia prevádzkovaných i budúcich IT systémov.
434
435 **Hlavné identifikované riziká a nedostatky**
436
437 Najvyššia miera nesúladu s legislatívnymi požiadavkami kybernetickej bezpečnosti podľa ZoKB bola identifikovaná v nasledovných oblastiach:
438
439 * Potreba zavedenia formálneho riadenia KB primárne prípravou a úpravou potrebných bezpečnostných smerníc, politík a nariadení.
440 * Potreba implementácie HW a SW častí bezpečnosti siete a implementácie sieťovej bezpečnosti siete (dodávka firewallow, segmentácie sieťe a dohľadových systémov).
441 * Potreba riešenia problému absentujúceho systému pre zber, ukladanie a analýzu logov a vyhodnocovanie bezpečnostných udalostí (SIEM).
442 * Potreba zabezpečiť kontinuitu prevádzky, t.j. je potrebné zabezpečiť riadenie kontinuity kybernetickej bezpečnosti – túto problematiku je potrebné riešiť aj na úrovni BCM plánov a aj na úrovni technologickej.
443
444 **Absencia základných smerníc** - Stratégia kybernetickej bezpečnosti a bezpečnostné politiky
445
446 Vytvorenie bezpečnostnej dokumentácie je nevyhnutnou činnosťou, ktorá zabezpečí, aby táto dokumentácia reflektovala na skutkový stav a bola použiteľná pre reálne potreby žiadateľa. Absencia takéhoto systému zároveň spôsobuje vysokú mieru neznalosti:
447
448 * Zoznamu rozpoznaných zraniteľností, vrátane ich vlastníkov
449 * Zoznamu rozpoznaných hrozieb
450 * Zoznamu opatrení potrebných na potlačenie zraniteľností
451 * Identifikácie a ohodnotenia rizík na základe pravdepodobnosti hrozieb, uplatňovaných opatrení a dopadov na žiadateľa a pod.
452
453 **Absencia havarijných plánov a plánov obnovy (BCM)**
454
455 Absencia riadenia kontinuity činností (BCM) je problémom v podmienkach TUZVO, ktorý sa prejaví najmä v prípade krízových situácií, kedy je nevyhnutné zabezpečiť funkčnosť a dostupnosť extrémne dôležitých funkcií univerzity ta, aby bola schopná poskytovať svoje služby aj počas krízovej situácie, akou môže byť napríklad hackerský útok, požiar, živelná pohroma a pod. Práve absencia efektívne nastaveného BCM by spôsobila v prípade takejto mimoriadnej udalosti vysoké finančné a hospodárske škody.
456
457 \\
458
459 **Absencia manažéra kybernetickej bezpečnosti (MKB)**
460
461 Manažér kybernetickej bezpečnosti (MKB) je v slovenských podmienkach nová riadiaca pracovná pozícia. Zodpovedá za niekoľko oblastí priamo alebo nepriamo súvisiacich s kybernetickou a informačnou bezpečnosťou, má mať možnosť komunikovať a predkladať návrhy a oznamovať informácie v oblasti kybernetickej bezpečnosti priamo štatutárnemu orgánu. Základné požiadavky, ktoré sa kladú na pozíciu manažéra kybernetickej bezpečnosti sú priamy prístup ku štatutárnemu orgánu a nezávislosť od prevádzky. MKB má mať možnosť komunikovať a predkladať návrhy a oznamovať informácie v oblasti kybernetickej bezpečnosti priamo štatutárnemu orgánu. Postavenie MKB musí byť nezávislé od útvaru zaisťujúceho prevádzku IT. Úlohou MKB je najmä zaistiť odolnosť organizácie voči kybernetickým bezpečnostným hrozbám, riadiť súvisiace riziká a riešiť bezpečnostné incidenty.
462
463 \\
464
465 **Absencia nástroja na riadenie a monitorovanie dostupných technologických kapacít dôležitých sieťových zariadení a služieb**
466
467 V podmienkach TUZVO sa ako jeden z výrazných nedostatkov prejavuje absencia sofistikovaného nástroja na automatizované monitorovanie dostupných technologických kapacít dôležitých sieťových zariadení a služieb, ktorý by umožnil v dostatočnom časovom predstihu upozorniť žiadateľa na dosahovanie limitu normovanej kapacity zariadení (napr. voľný priestor na HDD, maximálnu kapacitu servera a pod.). Uvedené spôsobuje problémy pri prípadnom dopĺňaní potrebných kapacít, čo značne ovplyvňuje funkčnosť systémov žiadateľa.
468
469 \\
470
471 **Absencia bezpečnostného monitoringu v IKT prostredí**
472
473 Sieťová infraštruktúra univerzity vyžaduje komplexné zabezpečenie voči neoprávnenému vstupu do internej siete. Existujúce zabezpečenie už nevyhovuje požiadavkám súčasnej doby. V rámci sieťovej infraštruktúry absentuje SIEM nástroj a SOC, ktoré by zabezpečili dozor voči kybernetickým bezpečnostným incidentom. Absencia takéhoto spôsobu ochrany kybernetického priestoru žiadateľa znemožňuje flexibilne reagovať na prípadné kybernetické incidenty a minimalizovať tak reakčnú dobu na incident a eliminovať škody z neho vyplývajúce.
474
475 \\
476
477 **Nedostatočná úroveň zálohovania**
478
479 Hlavným prostriedkom pre fungovanie univerzity a jej služieb sú informačné technológie a elektronizácia, ktorá v súčasnosti tvorí základný kameň fungovania každodenných procesov. Všetky dáta sú tak ukladané v elektronickej podobe, problém však môže vzniknúť v prípade ak príde k zlyhaniu techniky a strate dát. Za účelom eliminácie tohto rizika je nevyhnutné vytvoriť efektívny spôsob zálohy dát, ktorý v súčasnej dobe nie je vybudovaný na dostatočnej úrovni a na zálohovanie dát sa využívajú staršie zariadenia s otáznou životnosťou.
480
481 \\
482
483 **Absencia centrálneho logovacieho systému**
484
485 V organizácii absentuje spoločný systém na zaznamenávanie udalostí z centrálnych sieťových prvkov a serverov, služieb prístupných do externých sietí a kritických interných serverov a služieb. Všetky udalosti sú zaznamenávané len lokálne na jednotlivých systémoch.
486
487 Vyššie uvedené oblasti predstavujú najvýznamnejšie problémy TUZVO v oblasti informačnej a kybernetickej bezpečnosti. Ich eliminácia v kombinácii so systematickým riešením iných úloh v oblasti bezpečnosti IT systémov, ktoré žiadateľ kontinuálne vykonáva z vlastného rozpočtu, umožní dosiahnuť uspokojivú úroveň bezpečnosti informačných systémov univerzity a jeho kybernetickej bezpečnosti v súlade s Národnou koncepciou informatizácie verejnej správy Slovenskej republiky.
488
489 **Informačné systémy v správe TUZVO**
490
491 **Univerzitný informačný systém (UIS)**
492
493 Webový informačný systém pre podporu komplexného riadenia procesov univerzity, obsahuje nasledovné agendové moduly:
494
495 * //__Študijný systém__// – komplexné pokrytie pedagogického procesu od prijímacieho konania po záverečné štátne skúšky. Aplikácie riešia špecifické prístupy uchádzačov o štúdium, študentov, študijné referentky, pedagógov ako aj vedúcich pracovníkov a workflow schvaľovacích procesov, ktoré súvisia so štúdiom. Modul obsahuje elektronické prijímacie konanie, financovanie štúdia, e-learningové projekty, testovanie, prihlasovanie na skúšky, agendu záverečných prác, štátnych skúšok a množstvo ďalších podporných aplikácií.
496 * //__Veda a výskum__// – evidencia projektov, evidencia publikácií, bodové evaluácie pedagogických a tvorivých zamestnancov, tvorba životopisov
497 * //__Zahraničné oddelenie__// – evidencia zahraničných dohôd a inštitúcií, evidencia študijných pobytov zahraničných študentov na univerzite a evidencia výjazdov študentov TUZVO
498 * //__eAgenda__// –správa areálov, budov, miestností, rezervácia miestností, kontaktné centrum, správa elektronických prieskumov, správa elektronických hlasovaní, Centrálny bankový účet
499 * //__Osobný manažment__// – poštová schránka, dokumentový server. správa úloh, blogov a diskusné fóra
500 * //__Portál verejných informácií__// – portál pre publikovanie údajov z interných modulov UIS pre verejnosť (pracoviská používatelia, rozvrhy, predmety, študijné plány, záverečné práce, absolventi, ..)
501 * //__Manažérska nadstavba__// – portál vedúceho pre manažment pracoviska na všetkých úrovniach (vedúci pracoviska/katedry/ústavu, prodekani, dekani, rektor)
502 * //__Technologický subsystém__// – prístupový systém, management univerzitnej siete, správa účtov, prepojenie na Active Directory, synchronizácia hesla užívateľa z UIS do AD, dátové štruktúry pre generovanie LDAP, teda dáta pre autorizáciu a autentizáciu užívateľov pre prístup k službám.
503 * //__Správa a prevádzka systému__// –správa osôb a oprávnení, nastavenie hesiel, správa orgánov univerzity, správa číselníkov, zverejňovanie zásadných informácií. delegovanie zmeny identít, záznam operácií užívateľov,
504 * //__Administratíva študentských domovov__// – modul pre komplexnú správu ubytovaných študentov (podanie žiadosti o ubytovanie, sledovanie stavu vybavenia žiadosti, prihlasovanie sa na termín ubytovania/odubytovania, správa poplatkov za ubytovanie, ...)
505 * //__Mobilná aplikácia__// – zjednodušená verzia UIS pre mobilné zariadenia určená primárne pre študentov, umožňuje prijímanie push notifikácií generovaných hromadne v UIS
506
507 \\
508
509 Prepojenia s externými systémami:
510
511 * Centrálny register študentov (**CRŠ**) – generovanie dávok pre CRŠ, vkladanie výstupov z CRŠ, validácia stavu v CRŠ a v UIS
512 * Centrálny register záverečných prác (**CRZP**) – rieši prenos súborov záverečných prác a metadát k prácam pre kontrolu originality záverečných prác
513 * Centrálny register zmlúv (**CRZ**) – automatický prenos zmlúv o ubytovaní na portál CRZ
514 * Centrum vedecko-technických informácií (**CVTI**) – generovanie výkazov z Prijímacieho konania
515 * Ekonomický systém **SOFIA** – prepojenie v oblasti posielania údajov o poplatkoch za prijímacie konanie, o školnom a štipendiách
516 * Registratúrna kniha **MEMPHIS** –
517 * Prepojenie UIS s cloudovou službou **Microsoft Office 365** – možnosť voľby poštového klienta pre spracovanie elektronickej pošty, predmetové tímy a akcie v MS Teams, možnosť prenosu rôznych typov udalostí vznikajúcich v UIS
518 * Knižničný systém **Academic Library** – import publikácií z knižničného informačného systému do UIS
519
520 \\
521
522 **Webové sídlo [[tuzvo.sk>>url:http://tuzvo.sk||shape="rect"]]**
523
524 Webová stránka zabezpečujúca prístup k informáciám o univerzite, obsahuje informácie napr. o možnostiach štúdia na TUZVO, o akreditovaných študijných programoch, harmonogramoch výučby a kontaktné údaje.
525
526 **Ekonomický systém SOFIA**
527
528 Ekonomický systém univerzity, prevádzkovaný v Datacentre MŠ VVaM SR, prístup do systému je možný iba s použitím VPN klienta.
529
530 **Dochádzkový systém INFOS**
531
532 Rieši komplexnú evidenciu dochádzky a prenos dát do Ekonomického systému SOFIA.
533
534 **Prístupový systém Access**
535
536 Zabezpečuje riadenie vstupov do objektov.
537
538 **Registratúra RK Memphis**
539
540 Evidencia všetkých vstupných, výstupných a interných dokumentov na TUZVO.
541
542 **Stravovací systém Kredit**
543
544 Komplexné riešenie stravovania zamestnancov a študentov (objednávanie, platby, výstupy pre Ekonomický systém SOFIA, tankovacie automaty pre dobíjanie kreditu a výdajné terminály, normovanie jedál).
545
546 \\
547
548 === {{id name="projekt_2722_Projektovy_zamer_detailny-3.2.2Biznisprocesy"/}}**3.2.2 Biznis procesy** ===
549
550 Predmetom realizácie projektu bude zavedenie a IT podpora nasledovných business procesov:
551
552 * Riadenie prevádzky siete a informačného systému
553 * Zaznamenávanie, monitorovanie a riešenie incidentov kybernetickej bezpečnosti
554 * Zabezpečovanie kontinuity prevádzky
555
556 Okrem samotného zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS sa projekt bude dotýkať prakticky všetkých biznis procesov, ktoré sú vykonávané Technickou univerzitou vo Zvolene, a ktoré sú realizované prostredníctvom informačných systémov TUZVO za účelom poskytovania univerzitných služieb.
557
558 === {{id name="projekt_2722_Projektovy_zamer_detailny-3.2.3Oblastizameraniaprojektu"/}}**3.2.3 Oblasti zamerania projektu** ===
559
560 Projekt sa primárne zaoberá oblasťou zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti a zákona o ISVS. Ako bude uvedené ďalej, tento projekt má priamy dopad na všetky ISVS a technologické platformy, ktoré sú určené na poskytovanie služieb univerzity TUZVO, nakoľko výsledky projektu budú ochraňovať všetky IS pred potenciálnymi hrozbami kybernetickej a informačnej bezpečnosti.
561
562 Riešenie vyššie popísaných problémov bude dosiahnuté prostredníctvom súboru technických opatrení, ktoré vzájomnou kombináciou prispejú k vytvoreniu efektívneho systému ochrany informačnej infraštruktúry TUZVO. S ohľadom na uvedené sa bude realizácia projektu orientovať prioritne na nasledovné technické riešenia:
563
564 ===== {{id name="projekt_2722_Projektovy_zamer_detailny-VytvorenieaprijatiedokumentuStratégiakybernetickejbezpečnosti"/}}**Vytvorenie a prijatie dokumentu Stratégia kybernetickej bezpečnosti** =====
565
566 Stratégia kybernetickej bezpečnosti určuje ciele, ktoré je potrebné na základe výsledkov analýzy rizík kybernetickej bezpečnosti dosiahnuť, spolu s uvedením základných princípov na ich dosiahnutie a určením právomocí a zodpovedností za systémy manažérstva, riadenie rizík kybernetickej bezpečnosti a aktualizáciu bezpečnostnej dokumentácie. Dokument Stratégia kybernetickej bezpečnosti, ktorý bude obsahovať:
567
568 * strategické ciele v oblasti kybernetickej bezpečnosti,
569 * záväzok a podporu vedenia,
570 * základný rámec riadenia rizík,
571 * základné postupy pre napĺňanie strategických cieľov,
572 * spôsob vyhodnocovania bezpečnostných cieľov.
573
574 ===== {{id name="projekt_2722_Projektovy_zamer_detailny-VypracovaniekontinuityčinnostívzmysleZoKB"/}}**Vypracovanie kontinuity činností v zmysle ZoKB** =====
575
576 Zavedenie BCM umožní:
577
578 * Zabezpečiť dostupnosť kritických aktív a systémov v krízových situáciách v minimálnom možnom čase a s minimálnymi nákladmi
579 * Zaviesť prípravu a testovanie plánov obnovy prevádzkovaných IS s ohľadom na vnútorné procesy
580 * Efektívne zaistiť kontinuitu procesov, čo v prípade krízovej situácie prispeje k zníženiu finančných nákladov spojených s obnovou informačnej infraštruktúry a významne eliminuje finančné straty spôsobené jej nedostupnosťou
581
582 ===== {{id name="projekt_2722_Projektovy_zamer_detailny-Zabezpečeniepozíciemanažérakybernetickejbezpečnosti"/}}**Zabezpečenie pozície manažéra kybernetickej bezpečnosti** =====
583
584 Táto osoba by mala mať na starosti komplexné riadenie bezpečnosti v organizácii. Mala by spĺňať nielen odborné, ale aj osobnostné požiadavky, ktoré sú na túto rolu kladené. Túto rolu zabezpečíme dočasne externými kapacitami. Medzi základné úlohy manažéra kybernetickej bezpečnosti patria:
585
586 * Riadenie bezpečnosti,
587 * Manažment hrozieb a rizík
588 * Aplikácia bezpečnostných opatrení
589 * Výkon operatívnych bezpečnostných činností
590 * Riadenie súladu
591
592 ===== {{id name="projekt_2722_Projektovy_zamer_detailny-Zavedenieasprávanástrojanariadeniekapacítvzmyslezákonač.69/2018Z.z.avyhlášky362/2018Z.z.(§11)prostredníctvomsystémunamonitorovaniezariadení,technológiíaslužiebsdosahomnazabezpečeniekybernetickejbezpečnosti"/}}**Zavedenie a správa nástroja na riadenie kapacít** v zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§11) prostredníctvom systému na monitorovanie zariadení, technológií a služieb s dosahom na zabezpečenie kybernetickej bezpečnosti =====
593
594 Implementácia softvérového riešenia na monitorovanie dostupných technologických kapacít dôležitých sieťových zariadení a služieb podľa nakonfigurovaných pravidiel umožní v dostatočnom časovom predstihu upozorniť žiadateľa na dosahovanie limitu normovanej kapacity zariadení (napr. voľný priestor na HDD, maximálnu kapacitu servera a pod.). Takýmto spôsobom bude možné zaistiť riadenú a monitorovanú údržbu informačnej infraštruktúry žiadateľa bez rizika jej výpadku resp. obmedzenia prevádzky.
595
596 ===== {{id name="projekt_2722_Projektovy_zamer_detailny-NasadenieNext-Genfirewallunaperimetersiete"/}}**Nasadenie Next-Gen firewallu na perimeter siete** =====
597
598 Firewall bude plniť funkcionalitu bezpečného oddelenia Internetu a vnútorných sietí. Bude zahŕňať funcionalitu NAT/PAT, zabezpečovať blokovanie nežiadúcej komunikácie na základe blokovania nežiadúcich webových stránok a aplikácií a taktiež ako antimalvérová ochrana. Aj smerovanie z užívateľských sietí do serverových sietí by malo byť smerované cez sieťový firewall a mali by byť povolené len tie služby, ktoré sú pre užívateľov nevyhnutné. Na perimetrovom firewalle budú blokované všetky neoprávnené spojenia z vonkajších sietí na vnútorné siete, ale aj opačne.
599
600 ===== {{id name="projekt_2722_Projektovy_zamer_detailny-Modernizáciazálohovaciehosystému"/}}**Modernizácia zálohovacieho systému** =====
601
602 Prevádzka informačných systémov s dôrazom na ich spoľahlivosť, dostupnosť a vysokú bezpečnosť je hlavným cieľom navrhovaného technického riešenia. Vytvorenie efektívneho systému zálohovania, ktorý bude okrem iného schopný:
603
604 * Zabezpečiť takmer okamžitú ochranu dát zdieľaných zložiek
605 * Obnovu dát na úrovni súborov a zložiek s obnovením konkrétnych súborov alebo zložiek
606 * Zabezpečiť automatické opravy súborov napr. pomocou zrkadlených metadát a konfiguráciou RAID
607 * Zabezpečiť zálohovanie bez licencií určených k ochrane počítačov a serverov so systémom Windows, virtuálnych počítačov, ďalších súborových serverov a cloudových aplikácií
608 * Zabezpečiť konsolidáciu úloh zálohovania pre fyzické i virtuálne prostredie s možnosťou rýchleho obnovenia súborov, celých fyzických počítačov a virtuálnych počítačov umožní dosiahnuť požadovanú úroveň zálohovania dát, ktorá v prípade potreby bude schopná bez problémov obnoviť stratené dáta
609
610 Veľmi dôležitou výhodou zvýšenia kapacity zálohovacích systémov je bezpochyby aj možnosť vybudovania záložnej serverovne pre umiestnenie záložných systémov a kópie zálohovaných dát.
611
612 Kombinácia vyššie uvedených technických riešení umožní vytvoriť efektívnu správu IT infraštruktúry a zvýši ochranu kybernetického priestoru žiadateľa vyhovujúcu požiadavkám platnej legislatívy. Bližšie technické špecifikácie navrhovaných riešení sa nachádzajú v nasledujúcej časti Žiadosti o nenávratný finančný príspevok.
613
614 === {{id name="projekt_2722_Projektovy_zamer_detailny-3.2.4Rozsahprojektu"/}}**3.2.4 Rozsah projektu** ===
615
616 Realizácia projektu sa dotkne nasledovných ISVS prevádzkovaných na úrovni TUZVO:
617
618 * isvs_14317-Elektronická registratúra TUZVO
619 * isvs_14318-CMS web sidla TUZVO
620 * isvs_14319 -Prístupový systém TUZVO
621 * isvs_14316 -Univerzitný informačný systém UIS TUZVO
622
623 Realizácia projektu sa dotkne nasledovných subjektov:
624
625 * Technická univerzita vo Zvolene
626 * Interní zamestnanci univerzity
627 * Externí zamestnanci univerzity
628 * Študenti
629 * Podnikatelia - dodávateľsko-odberateľské vzťahy
630
631 === {{id name="projekt_2722_Projektovy_zamer_detailny-3.2.5Motiváciaaobmedzeniapredosiahnutiecieľovprojektu"/}}**3.2.5 Motivácia a obmedzenia pre dosiahnutie cieľov projektu** ===
632
633 Hlavnou motiváciou je realizácia opatrení KIB definovaných v zákone o kybernetickej bezpečnosti a v zákone o ISVS. Primárne ide o tie opatrenia, ktoré vykazujú najväčší nesúlad s uvedenými právnymi normami a vyhláškou 362/2018 Z. z.. Vďaka realizácii týchto opatrení budú IS TUZVO chránené v maximálnej možnej miere pred kybernetickým incidentom, ktorý by mohol mať na poskytovanie služieb a prevádzku IS TUZVO nasledovný dopad:
634
635 (% class="" %)|(((
636 **Dopad kybernetického bezpečnostného incidentu v závislosti**
637 )))|(((
638 **Kategória**
639 )))|(((
640 **Vysvetlenie**
641 )))
642 (% class="" %)|(((
643 § 24 ods. 2 písm. a) zákona 69/2018 Z.z.
644
645 Počet používateľov základnej služby zasiahnutých kybernetickým bezpečnostným incidentom.
646 )))|(((
647 I.
648 )))|(((
649 TUZVO disponuje systémami, ktorých výpadok zasiahne viac ako 25 000 užívateľov univerzity. To znamená študentov, zamestnancov a externých partnerov.
650 )))
651 (% class="" %)|(((
652 § 24 ods. 2 písm. b) zákona 69/2018 Z.z. Dĺžka trvania kybernetického bezpečnostného incidentu (čas pôsobenia kybernetického bezpečnostného incidentu)
653
654 a/alebo
655
656 § 24 ods. 2 písm. c) zákona Geografické rozšírenie kybernetického bezpečnostného incidentu.
657 )))|(((
658 I.
659 )))|(((
660 TUZVO prevádzkuje systémy pre interný personál, vedeckých pracovníkov a študentov, kde škoda, ktorá nastane je v rozsahu nad 15 000 používateľov.
661 )))
662 (% class="" %)|(((
663 § 24 ods. 2 písm. d) zákona 69/2018 Z.z.
664
665 Stupeň narušenia fungovania základnej služby.
666 )))|(((
667 III.
668 )))|(((
669 V prípade nefunkčnosti informačných systémov nie je k dispozícii náhradné riešenie.
670 )))
671 (% class="" %)|(((
672 § 24 ods. 2 písm. e) zákona 69/2018 Z.z.
673
674 Rozsah vplyvu kybernetického
675
676 bezpečnostného incidentu na hospodárske alebo spoločenské činnosti štátu
677 )))|(((
678 I.
679 )))|(((
680 Incident spôsobí škody, ktoré má/môže mať dopad na viac ako 25 000 osôb. V prípade napadnutia a uniku osobných dát, informáciách o postavení, platových podmienkach a krádeže Know how a vedeckých výskumov, by boli škody veľmi veľké a možno aj fatálne. Nefunkčnosť systémov má priamy vplyv na hospodárske alebo spoločenské činnosti. Nefunkčnosť ISVS má priamy súvis na finančné operácie medzi univerzitou a dodávateľmi, odberateľmi, štátnymi inštitúciami ( napr. sociálne a zdravotné poisťovne, daňový úrad...). Úspešný kybernetický útok, ktorého cieľom by bolo získanie dát z univerzity môže viesť a pravdepodobne aj bude viesť k úniku osobných údajov a následnému porušeniu práv dotknutých osôb. Vzhľadom na znenie §104 zákona č.: 18/2018 Z. z. a obdobné sankcie uvedené v GDPR môže vzniknúť škoda  univerzite  až do výšky 20 mil. €. Vychádzajúc z praxe a známych prípadov porušenia zákona na ochranu osobných údajov na území Slovenska môže takto jednému užívateľovi ISVS vzniknúť škoda prevyšujúca 250 000 €.
681 )))
682
683 Projekt je formulovaný tak, aby po jeho realizácii nastal čo najväčší súlad zabezpečenia kybernetickej a informačnej bezpečnosti so zákonom o kybernetickej bezpečnosti a so zákonom o ISVS.
684
685 **Obmedzenia projektu**
686
687 Z hľadiska technického, personálneho, odborného, ale ani legislatívneho neevidujeme žiadne obmedzenia, ktoré by mohli ovplyvniť úspešnú realizáciu projektu.
688
689 === {{id name="projekt_2722_Projektovy_zamer_detailny-3.3Zainteresovanéstrany/Stakeholder"/}}**3.3 Zainteresované strany/Stakeholder** ===
690
691 (% class="" %)|(((
692 **ID**
693 )))|(((
694 **AKTÉR / STAKEHOLDER**
695 )))|(((
696 **SUBJEKT**
697
698 **(názov / skratka)**
699 )))|(((
700 **ROLA**
701
702 **(vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)**
703 )))|(((
704 **Informačný systém**
705
706 **(MetaIS kód a názov ISVS)**
707 )))
708 (% class="" %)|(((
709 1.
710 )))|(((
711 Univerzita - Administrátor
712
713 IT
714 )))|(((
715 TUZVO
716 )))|(((
717 Vlastník procesu/ vlastník dát/ prevádzkovateľ / Užívateľ IS
718
719 Zabezpečuje prevádzku IT
720 )))|(((
721 isvs_14317-Elektronická registratúra TUZVO
722
723 isvs_14318-CMS web sidla TUZVO
724
725 isvs_14319 -Prístupový systém TUZVO
726
727 isvs_14316 -Univerzitný informačný systém UIS TUZVO
728 )))
729 (% class="" %)|(((
730 2
731 )))|(((
732 Manažér
733
734 kybernetickej
735
736 bezpečnosti
737 )))|(((
738 TUZVO
739 )))|(((
740 Zodpovedný za KIB
741 )))|(((
742 isvs_14317-Elektronická registratúra TUZVO
743
744 isvs_14318-CMS web sidla TUZVO
745
746 isvs_14319 -Prístupový systém TUZVO
747
748 isvs_14316 -Univerzitný informačný systém UIS TUZVO
749 )))
750 (% class="" %)|(((
751 3.
752 )))|(((
753 Zamestnanec
754 )))|(((
755 TUZVO
756 )))|(((
757 Využíva IS Uni
758 )))|(((
759 isvs_14317-Elektronická registratúra TUZVO
760
761 isvs_14318-CMS web sidla TUZVO
762
763 isvs_14319 -Prístupový systém TUZVO
764
765 isvs_14316 -Univerzitný informačný systém UIS TUZVO
766 )))
767 (% class="" %)|(((
768 4.
769 )))|(((
770 Študent
771 )))|(((
772 TUZVO
773 )))|(((
774 Využíva IS Uni
775 )))|(((
776 isvs_14317-Elektronická registratúra TUZVO
777
778 isvs_14318-CMS web sidla TUZVO
779
780 isvs_14319 -Prístupový systém TUZVO
781
782 isvs_14316 -Univerzitný informačný systém UIS TUZVO
783 )))
784 (% class="" %)|(((
785 5.
786 )))|(((
787 podnikateľ
788 )))|(((
789 \\
790 )))|(((
791 Využíva služby prostredníctvom IS
792 )))|(((
793 isvs_14317-Elektronická registratúra TUZVO
794
795 isvs_14318-CMS web sidla TUZVO
796
797 isvs_14319 -Prístupový systém TUZVO
798
799 isvs_14316 -Univerzitný informačný systém UIS TUZVO
800 )))
801 (% class="" %)|(((
802 6.
803 )))|(((
804 Poskytovateľ
805
806 IT služieb
807 )))|(((
808 \\
809 )))|(((
810 Poskytuje služby IS
811 )))|(((
812 isvs_14317-Elektronická registratúra TUZVO
813
814 isvs_14318-CMS web sidla TUZVO
815
816 isvs_14319 -Prístupový systém TUZVO
817
818 isvs_14316 -Univerzitný informačný systém UIS TUZVO
819 )))
820
821 **~ **
822
823 === {{id name="projekt_2722_Projektovy_zamer_detailny-3.4Cieleprojektu"/}}**3.4 Ciele projektu** ===
824
825 Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“) a súčasne sú definované tak, aby boli v súlade s očakávanými výsledkami definovanými v Partnerskej dohode Slovenskej republiky na roky 2021 – 2027 (ďalej len „Partnerská dohoda“) pre špecifický cieľ RSO 1.2. Definície cieľov rovnako vychádzajú z národnej stratégie kybernetickej bezpečnosti na roky 2021 až 2025.
826
827 Partnerská dohoda definuje špecifický cieľ RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy a konkrétne opatrenie: 1.2.1 Podpora v oblasti informatizácie a digitálnej transformácie, oblasť - Kybernetická a informačná bezpečnosť, pričom hlavným cieľom podpory je aj zabezpečenie kybernetickej bezpečnosti v súlade so Stratégiou digitálnej transformácie Slovenska. Stratégia digitálnej transformácie v oblasti kybernetickej bezpečnosti odkazuje na Národnú stratégiu kybernetickej bezpečnosti vydanú Národným bezpečnostným úradom (ďalej len „NBÚ“)
828
829 Národná koncepcia informatizácie verejnej správy určuje v rámci prioritnej osi 4 Kybernetická a informačná bezpečnosť strategickú prioritu Kybernetická a informačná bezpečnosť. Splnenie tejto strategickej priority má byť dosiahnuté nasledujúcimi dvoma cieľmi:
830
831 Cieľ 4.1 Zvýšenie schopnosti včasnej identifikácie kybernetických incidentov vo verejnej správe
832
833 Cieľ 4.2 Posilniť ľudské kapacity a vzdelávanie v oblasti kybernetickej a informačnej bezpečnosti patriace pod prioritnú os 4 Kybernetická a informačná bezpečnosť.
834
835 Z vyššie uvedených cieľov je pre projekt dôležitý cieľ 4.1 a v súlade sním je aj nižšie citovaný strategický cieľ.
836
837 Národná stratégia kybernetickej bezpečnosti na roky 2021 až 2025, ktorá vychádza z Partnerskej dohody definuje vo vzťahu k verejnej správe nasledovný strategický cieľ:
838
839 4.1 Dôveryhodný štát pripravený na hrozby.
840
841 V definícii tohto strategického cieľa uvádza, cit:
842
843 „Kybernetická bezpečnosť je zodpovednosťou každého obyvateľa Slovenskej republiky, no bezpečnosť nemôže fungovať bez existencie mechanizmov na národnej úrovni, ktoré určujú politiku kybernetickej bezpečnosti, systém jej riadenia, ale aj procesy na detekciu a riešenie kybernetických bezpečnostných incidentov, budovanie odborných kapacít a šírenie situačného a bezpečnostného povedomia. Zároveň štát musí pri budovaní dôveryhodnosti vykonávať vyššie uvedené aktivity v súlade s Ústavou Slovenskej republiky a ostatnými zákonmi a vstupovať do základných ľudských práv a slobôd len v nevyhnutnej miere.“
844
845 Cieľový stav uvedeného strategického cieľa je v Národnej stratégii kybernetickej bezpečnosti na roky 2021 až 2025 stanovený nasledovne, cit.:
846
847 „Vybudovanie dostatočného odborného personálneho základu pre systém riadenia informačnej a kybernetickej bezpečnosti nielen na národnej, ale aj sektorovej úrovni. Spolupráca štátu s občanom na úrovni poskytovania dostatočných informácií a odporúčaní a realizácia krokov, ktoré občan reálne pocíti ako zvýšenie vlastnej bezpečnosti a bezpečnosti národného kybernetického priestoru. Vytvorenie a používanie certifikačných schém na široké portfólio typov výrobkov, procesov a služieb. Kvalitnejšie technické, organizačné a personálne zabezpečenie, založené na využívaní moderných prístupov ku kybernetickej bezpečnosti pri detekcii a riešení kybernetických bezpečnostných incidentov. Vybudovanie spôsobilostí na detekciu a riešenie kybernetických bezpečnostných incidentov na všetkých úrovniach. Efektívna spolupráca zainteresovaných subjektov na všetkých úrovniach riešenia informačnej a kybernetickej bezpečnosti. Dobre nastavený proces technickej, ale aj politickej atribúcie kybernetických bezpečnostných incidentov. Systematické a kontinuálne riadenie rizík kybernetickej bezpečnosti v jednotlivých sektoroch. Zlepšenie detekcie a zisťovania kybernetických bezpečnostných incidentov na sektorovej úrovni, zlepšenie a zjednodušenie nahlasovania kybernetických bezpečnostných incidentov nielen zo strany povinných subjektov, ale aj v rovine dobrovoľných hlásení. Podpora spôsobilostí subjektov v oblasti riadenia kontinuity činností.“
848
849 Hlavným cieľom je do prostredia univerzity  v zaviesť optimalizáciu procesov riadenia kybernetickej bezpečnosti, riadenie rizík, kontinuity činností a riadenie incidentov pomocou finančných prostriedkov z dopytovej výzvy „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy“. Po implementácii projektu bude proces zavedený a ďalej vykonávaný aj internými zamestnancami, predovšetkým manažérom kybernetickej bezpečnosti, manažérom informačnej bezpečnosti a ďalšími bezpečnostnými zamestnancami. Hlavným výsledkom realizácie projektu bude realizácia a optimalizácia procesov riadenia kybernetickej bezpečnosti, riadenia rizík, kontinuity činností a riadenia incidentov.
850
851 Všetky ciele projektu sú definované v súlade s vyššie uvedenými strategickými dokumentmi:
852
853 (% class="" %)|(((
854 **ID**
855 )))|(((
856 **Názov cieľa**
857 )))|(((
858 **Názov strategického cieľa***
859 )))|(((
860 **Spôsob realizácie strategického cieľa**
861 )))
862 (% class="" %)|(((
863 1
864 )))|(((
865 Vytvorenie katalógu informačných aktív a realizovaním analýzy rizík na identifikovaných aktívach
866 \\Cieľ realizovaný v zmysle oprávnených podaktivít:
867 - Riadenie  rizík
868 )))|(((
869 Dôveryhodný štát pripravený na hrozby
870 \\(Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
871 )))|(((
872 Vypracovanie a aktualizácia stratégie kybernetickej bezpečnosti a bezpečnostnej dokumentácie s prihliadnutím na štruktúru bezpečnostnej dokumentácie podľa prílohy č.1 vyhlášky 362/2018 Z.z. Vypracovaná dokumentácia bude pokrývať všetky požadované oblasti požadovanej legislatívy.
873 \\Vypracovaný bude katalóg informačných aktív s určením vlastníkov a administrátorov jednotlivých aktív. Vypracovaný bude katalóg hrozieb a rizík a na základe týchto katalógov bude vypracovaná analýza rizík pre jednotlivé aktíva.
874 Kompletná identifikácia informačných aktív organizácie, vytvorenie katalógu aktív s určením vlastníkov a administrátorov jednotlivých aktív. Vypracovanie zoznamu hrozieb a ohodnotenie dopadov na aktíva z pohľadu triády CIA.
875 Vypracovanie smernice pre riadenie rizík, podľa ktorej bude vykonávaná analýza rizík informačných systémov univerzity.
876 )))
877 (% class="" %)|(((
878 2
879 )))|(((
880 Zabezpečenie organizácie kybernetickej a informačnej bezpečnosti
881 \\Cieľ realizovaný v zmysle oprávnených podaktivít:
882 - Organizácia kybernetickej a informačnej bezpečnosti
883 - Personálna bezpečnosť
884 - Riadenie prístupov
885 - Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami
886 - Bezpečnosť pri prevádzke informačných systémov a sietí
887 - Hodnotenie zraniteľností a bezpečnostné aktualizácie
888 - Ochrana proti škodlivému kódu
889 - Sieťová a komunikačná bezpečnosť
890 - Zaznamenávanie udalostí a monitorovanie
891 - Fyzická bezpečnosť a bezpečnosť prostredia
892 - Riešenie kybernetických bezpečnostných incidentov
893 - Kryptografické opatrenia
894 - Audit a kontrolné činnosti
895 )))|(((
896 Dôveryhodný štát pripravený na hrozby
897 \\(Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
898 )))|(((
899 Vytvorenie, resp. aktualizácia kompletnej bezpečnostnej dokumentácie podľa požiadaviek ZoKB Prílohy č. 1 k vyhláške č. 362/2018 Z. z.
900 \\Vypracovanie bezpečnostnej politiky pre univerzitu ohľadom riadenia, kontroly a vyhodnocovania stavu kybernetickej bezpečnosti na univerzite. Jedná sa o dokumentáciu, ktorá nie je zahrnutá v jednotlivých kapitolách - stratégia, bezpečnostná politika,...
901 \\Vypracovanie bezpečnostného projektu pre systém Memphis, ktorý spadá pod ISVS.
902 \\Vypracovanie postupov pri nástupe a odchode zamestnanca primárne z pohľadu prideľovania a odoberania prístupov do informačných systémov univerzity.
903 \\Vypracovanie smernice pre koncových užívateľov a administrátorov, podľa ktorej sa bude riadiť bezpečnosť pri narábaní s pridelenými výpočtovými prostriedkami a pri prístupe do informačných systémov univerzity.
904 \\Vypracovanie smernice pre riadenie prideľovania bezpečnostných rolí a úrovní prístupov pre interných a externých zamestnancov z dôvodu umožnenia prístupu k informačným systémom univerzity.
905 \\Určenie a revízia dodávateľských zmlúv s tretími stranami, ktoré majú vplyv na poskytovanie kritických systémov organizácie. Návrh zmien v zmluvách týkajúcich sa oblasti kybernetickej bezpečnosti.
906 \\Vypracovanie návrhu dodatku k zmluve s treťou stranou, ktorý bude pokrývať požiadavky ZoKB, ktoré sa týkajú dodávateľských vzťahov.
907 \\Vypracovanie smernice pre administrátorov, podľa ktorej sa budú riadiť pri správe interných systémov univerzity.
908 \\Vypracovanie postupov pre aplikovanie zmien v informačných systémoch univerzity a smerníc pre zaznamenávanie prevádzkových a bezpečnostných nastavení systémov.
909 \\Vypracovanie interného riadiaceho dokumentu upravujúceho proces riadenia implementácie bezpečnostných aktualizácií a záplat.
910 \\Vypracovanie smernice na určenie zodpovednosti používateľov.
911 \\Vypracovanie interného riadiaceho dokumentu pre administrátorov ohľadom ochrany koncových bodov pred škodlivým kódom.
912 \\Vypracovanie interného riadiaceho dokumentu upravujúceho pravidlá sieťovej a komunikačnej bezpečnosti
913 \\Vypracovanie dokumentácie spôsobu monitorovania a fungovania centrálneho log manažment systému a centrálneho nástroja na bezpečnostné monitorovanie a zadefinovanie spôsobu evidencie prevádzkových záznamov, ich vyhodnocovania, spôsobu hlásenia podozrivej aktivity, zodpovednej osoby a ďalších povinností.
914 \\Vypracovanie smernice pre fyzickú a objektovú bezpečnosť, ktorá bude definovať požiadavky na zabezpečené priestory a na prístup do týchto priestorov.
915 \\Vypracovanie štandardov a postupov riešenia kybernetických bezpečnostných incidentov, vrátane definovania zodpovedností zamestnancov a ďalších povinností, vypracovanie plánov a spôsobov riešenia kybernetických bezpečnostných incidentov.
916 \\Vypracovanie smernice pre kryptografické opatrenia, ktorá bude definovať používanie a uchovávanie informácií týkajúcich sa použitých prístupových hesiel a kľúčov, bezpečnostných cetifikátov a ostatných bezpečnostných prvkov.
917 \\Vypracovanie smernice pre posudzovanie bezpečnosti informačných systémov verejnej správy a ich vyhodnocovania.
918 )))
919 (% class="" %)|(((
920 3
921 )))|(((
922 Implementácia technických riešení podporujúcich riadenie bezpečnosti pri prevádzke
923 \\Cieľ realizovaný v zmysle oprávnených podaktivít:
924 - Bezpečnosť pri prevádzke informačných systémov a sietí
925 )))|(((
926 Dôveryhodný štát pripravený na hrozby
927 \\(Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
928 )))|(((
929 Implementácia nástroja pre riadenie, evidenciu a schvaľovanie zmien, evidenciu bezpečnostných incidentov, konfiguračný manažment bezpečnostných nastavení.
930 )))
931 (% class="" %)|(((
932 4
933 )))|(((
934 Zvýšenie sieťovej a komunikačnej bezpečnosti nasadením a implementáciou NGFW do siete
935 \\Cieľ realizovaný v zmysle oprávnených podaktivít:
936 - Sieťová a komunikačná bezpečnosť
937 )))|(((
938 Dôveryhodný štát pripravený na hrozby
939 \\(Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
940 )))|(((
941 Implementácia a konfigurácia perimetrového firewallu za účelom zabezpečenia bezpečného oddelenia internej siete a internetu. Úlohou tohto firewallu bude aj riešiť bezpečný prestup medzi segmentami siete a taktiež bude zabezpečovať bezpečný vzdialený prístup do siete na základe VPN spojení s overovaním pomocou dvojfaktorovej autentizácie. Zariadenia budú poskytovať pokročilé funkcie ako hĺbková inšpekcia sieťovej prevádzky, detekcia a prevencia hrozieb.
942 )))
943 (% class="" %)|(((
944 5
945 )))|(((
946 Implementácia systémov na nepretržitú kontrolu dátových tokov v interných sieťach univerzity
947 \\Cieľ realizovaný v zmysle oprávnených podaktivít:
948 - Sieťová a komunikačná bezpečnosť
949 )))|(((
950 Dôveryhodný štát pripravený na hrozby
951 \\(Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
952 )))|(((
953 Implementácia dohľadového nástroja, ktorý sleduje a identifikuje sieťové spojenia na hranici s vonkajšou sieťou, vytvára prehľady o prenesených dátach, o podozrivých prístupoch na škodlivé stránky a je schopný vytvárať automatizované reporty z pohľadu dodržiavania bezpečnostných smerníc.
954 \\Zakúpenie a implementácia nástroja na sledovanie interných dátových tokov pomocou zrkadlenia prevádzky za účelom identifikácie dátových tokov medzi jednotlivými zariadeniami v sieti s funkcionalitou deep-packet-inspection za účelom odhaľovania anomálií v sieťovej prevádzke. Implementácia a konfigurácia nástroja určeného na bezpečnostný dohľad internej komunikácie v sieti na základe deep packet inspection,  Na základe sledovania a detegovania podozrivej komunikácie bude možné na základe behaviorálnej analýzy odhaliť podozrivú aktivitu, resp. prienik na servery a systémy, ktoré podporujú základné služby organizácie.
955 )))
956 (% class="" %)|(((
957 6
958 )))|(((
959 Implementácia centrálneho log manažment systému pre zber a ukladanie logov zo systémov univerzity s možnosťou korelácie incidentov a eventov a vytvárania alertov
960 \\Cieľ realizovaný v zmysle oprávnených podaktivít:
961 - Sieťová a komunikačná bezpečnosť
962 )))|(((
963 Dôveryhodný štát pripravený na hrozby
964 \\(Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
965 )))|(((
966 Zakúpenie a implementácia zariadenia pre centrálny zber systémových logov z rôznych zariadení a systémov prevádzkovaných v sieti univerzity. Vypracovanie pravidiel pre nasadenie logovania na rôzne zariadenia a vytvorenie korelačných pravidiel za účelom notifikovania administrátorov ohľadom podozrivých aktivít v sieti a na systémoch.
967 \\Implementácia SIEM nástroja pre koreláciu dát a informácií z rôznych zdrojov za účelom generovania alertov a vytvárania incidentov za účelom ich evidencie a evidencie postupov riešenia.
968 )))
969 (% class="" %)|(((
970 7
971 )))|(((
972 Implementácia systému na sledovanie prevádzkových parametrov a kapacít využívaných systémových prostriedkov.
973 \\Cieľ realizovaný v zmysle oprávnených podaktivít:
974 - Sieťová a komunikačná bezpečnosť
975 )))|(((
976 \\
977 )))|(((
978 Implementácia dohľadového systému na sledovanie prevádzkových parametrov siete a systémov. Ide primárne o sledovanie dostupnosti jednotlivých zariadení, systémov a služieb a o sledovanie vyťaženosti systémov a služieb na týchto systémoch. Vytvorenie a zadefinovanie hraničných parametrov tak, že pri ich prekročení budú administrátori notifikovaní o vzniknutí tejto udalosti.
979 )))
980 (% class="" %)|(((
981 8
982 )))|(((
983 Implementácia nástroja na centrálne riadenie ochrany pred škodlivým kódom
984 \\Cieľ realizovaný v zmysle oprávnených podaktivít:
985 - Ochrana proti škodlivému kódu
986 )))|(((
987 Dôveryhodný štát pripravený na hrozby
988 \\(Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
989 )))|(((
990 Implementácia nástroja na centrálne riadenie ochrany pred škodlivým kódom. Bude nasadený nástroj na riadenie aktualizácií na koncových zariadeniach a taktiež bude nakonfigurovaný systém pre centrálnu správu antivírového systému.
991 )))
992 (% class="" %)|(((
993 9
994 )))|(((
995 Zavedenie nástroja určeného na notifikovanie o existujúcich zraniteľnostiach programových prostriedkov a ich častí
996 \\Cieľ realizovaný v zmysle oprávnených podaktivít:
997 - Hodnotenie zraniteľností a bezpečnostné aktualizácie
998 )))|(((
999 Dôveryhodný štát pripravený na hrozby
1000 \\(Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
1001 )))|(((
1002 Implementácia a konfigurácia nástroja, ktorý bude automaticky informovať administrátorov systémov v prípade výskytu novej zraniteľnosti na základe prístupov do databáz známych zraniteľností.
1003 )))
1004 (% class="" %)|(((
1005 10
1006 )))|(((
1007 Zvýšenie bezpečnosti pri prevádzke informačných systémov a sietí dobudovaním záložných dátových kapacít
1008 \\Cieľ realizovaný v zmysle oprávnených podaktivít:
1009 - Kontinuita prevádzky
1010 )))|(((
1011 Dôveryhodný štát pripravený na hrozby
1012 \\(Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
1013 )))|(((
1014 Implementácia zabezpečeného systému zálohovania vo fyzicky oddelenej budove za účelom zabezpečenia kópie dôležitých systémov a dát v prípade zlyhania alebo zničenia primárnej serverovne. Systém zálohovania by mal mať ochranu pred zmazaním a prepísaním uložených dát a mal by uchovávať zálohy v šifrovanej podobe.
1015 Zaobstaranie licencií potrebných pre úspešné prevádzkovanie bezpečného zálohovania dôležitých systémov a dát.
1016 )))
1017 (% class="" %)|(((
1018 11
1019 )))|(((
1020 Vypracovanie plánov kontinuíty a ich otestovanie
1021 \\Cieľ realizovaný v zmysle oprávnených podaktivít:
1022 - Kontinuita prevádzky
1023 )))|(((
1024 Dôveryhodný štát pripravený na hrozby
1025 \\(Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
1026 )))|(((
1027 Vypracovanie stratégie a krízových plánov pre dva kritické systémy univerzity v prevádzke na základe analýzy vplyvov kybernetického bezpečnostného incidentu na základnú službu. Vypracovanie dekompozície dôležitých služieb a vypracovanie BIA pre tieto služby, resp. systémy.
1028 \\Vypracovanie plánov kontinuity prevádzky a ich prvotné otestovanie v reálnom prostredí organizácie a zapracovanie nedostatkov z výsledkov testovania.
1029 )))
1030 (% class="" %)|(((
1031 12
1032 )))|(((
1033 Implementácia systému pre inventarizáciu aktív
1034 \\Cieľ realizovaný v zmysle oprávnených podaktivít:
1035 - Riadenie rizík
1036 )))|(((
1037 Dôveryhodný štát pripravený na hrozby
1038 \\(Realizovanie opatrení kybernetickej a informačnej bezpečnosti)
1039 )))|(((
1040 Implementácia jednotného informačného systému KB.
1041 Návrh interného systému na riadenie rizík  pozostávajúce z identifikácie zraniteľností, identifikácie hrozieb, identifikácie a analýzy rizík s ohľadom na aktívum, určenie vlastníka rizika, implementácie organizačných a technických bezpečnostných opatrení, analýzy funkčného dopadu a pravidelného preskúmavania identifikovaných rizík v závislosti od aktualizácie prijatých bezpečnostných opatrení"
1042 )))
1043
1044 ~* Definícia strategického cieľa vychádza zo strategického cieľa v Národnej stratégii kybernetickej bezpečnosti a nadväzuje na prioritný cieľ Národnej koncepcie informatizácie verejnej správy.
1045
1046 === {{id name="projekt_2722_Projektovy_zamer_detailny-3.5Merateľnéukazovatele(KPI)"/}}**3.5 Merateľné ukazovatele (KPI)** ===
1047
1048 (% class="" %)|(((
1049 **ID**
1050 )))|(((
1051 **ID /Názov cieľa**
1052 )))|(((
1053 **Názov
1054 ukazovateľa (KPI)**
1055 )))|(((
1056 **Popis
1057 ukazovateľa**
1058 )))|(((
1059 **Merná jednotka**
1060 )))|(((
1061 **AS IS
1062 merateľné hodnoty
1063 (aktuálne)**
1064 )))|(((
1065 **TO BE
1066 Merateľné hodnoty
1067 (cieľové hodnoty)**
1068 )))|(((
1069 **Spôsob ich merania**
1070 )))|(((
1071 **Pozn.**
1072 )))
1073 (% class="" %)|(((
1074 1
1075 )))|(((
1076 PO095
1077
1078 /
1079
1080 PSKPS
1081
1082 OI12
1083 )))|(((
1084 Verejné inštitúcie podporované v
1085
1086 rozvoji kybernetických služieb,
1087
1088 produktov a procesov
1089 )))|(((
1090 Počet verejných inštitúcií, ktoré sú podporované za účelom rozvoja a modernizácie kybernetických služieb, produktov, procesov a zvyšovania vedomostnej úrovne napríklad v kontexte opatrení smerujúcich k elektronickej bezpečnosti verejnej správy.
1091 )))|(((
1092 Verejné inštitúcie
1093 )))|(((
1094 0
1095 )))|(((
1096 1
1097 )))|(((
1098 Identifikácia počtu realizácie opatrení KIB pre inštitúciu –
1099
1100 splnenie súladu KIB so zákonom o kybernetickej bezpečnosti a zákonom o ISVS
1101
1102 Čas plnenia merateľného ukazovateľa projektu:
1103
1104 Fyzické ukončenie realizácie hlavných aktivít projektu
1105 )))|(((
1106 Typ
1107
1108 ukazovateľa:
1109
1110 Výstup
1111 )))
1112 (% class="" %)|(((
1113 \\
1114 )))|(((
1115 PR017
1116
1117 /
1118
1119 PSKPR
1120
1121 CR11
1122 )))|(((
1123 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
1124 )))|(((
1125 Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov
1126 )))|(((
1127 Užívatelia / rok
1128 )))|(((
1129 0
1130 )))|(((
1131 2400
1132 )))|(((
1133 Sumarizácia počtu používateľov nových a vylepšených
1134
1135 digitálnych služieb – bude určené počtom prístupov v IAM,
1136
1137 Databázou používateľov v oblasti KIB.
1138
1139 V prípade univerzity ide o počet používateľov, ktorí priamo využívajú IS a priamo sa podieľajú na zabezpečovaní základnej služby.
1140
1141 Čas plnenia merateľného ukazovateľa projektu:
1142
1143 v rámci udržateľnosti projektu
1144 )))|(((
1145 Typ
1146
1147 ukazovateľa:
1148
1149 výsledok
1150 )))
1151
1152 \\
1153
1154 === {{id name="projekt_2722_Projektovy_zamer_detailny-3.5.1Špecifikáciapotriebkoncovéhopoužívateľa"/}}3.5.1 **Špecifikácia potrieb koncového používateľa** ===
1155
1156 Z pohľadu TUZVO je koncovým používateľom IT oddelenie a sekundárne zamestnanci TUZVO a študenti, ktorí očakávajú, že nebude vplyvom kybernetických útokov dochádzať k výpadkom prevádzky IS univerzity a tým sa de facto znefunkční poskytovanie univerzitných služieb.
1157
1158 TUZVO plánovaným zapojením do projektu chce zvýšiť všeobecnú úroveň kybernetickej bezpečnosti realizovaním nasledovných krokov:
1159
1160 * vytvorením katalógu informačných aktív a realizovaním analýzy rizík na identifikovaných aktívach,
1161 * vytvorením, resp. aktualizovaním kompletnej bezpečnostnej dokumentácie podľa požiadaviek ZoKB Prílohy č. 1 k vyhláške č. 362/2018 Z. z.,
1162 * implementáciou technických riešení podporujúcich riadenie bezpečnosti pri prevádzke,
1163 * implementáciou systému na nepretržitú kontrolu dátových tokov v interných sieťach univerzity,
1164 * implementáciou automatického nástroja na identifikáciu neoprávnených sieťových spojení na hranici s vonkajšou sieťou,
1165 * implementáciou centrálneho log manažment systému pre zber a ukladanie logov zo systémov univerzity s možnosťou korelácie incidentov a eventov a vytvárania alertov,
1166 * implementáciou systému na sledovanie prevádzkových parametrov a kapacít využívaných systémových prostriedkov,
1167 * Implementáciou nástroja na centrálne riadenie ochrany pred škodlivým kódom
1168 * implementáciou nástroja na detekciu, nástroja na zber a nepretržité vyhodnocovanie a evidenciu kybernetických bezpečnostných udalostí,
1169 * zavedením nástroja určeného na notifikovanie o existujúcich zraniteľnostiach programových prostriedkov a ich častí,
1170 * zvýšením bezpečnosti pri prevádzke informačných systémov a sietí dobudovaním záložných dátových kapacít,
1171 * vypracovaním plánov kontinuity a ich otestovaním,
1172 * implementáciou systémov na správu a inventarizáciu aktív,
1173
1174 === {{id name="projekt_2722_Projektovy_zamer_detailny-Predmetplnenia"/}}**Predmet plnenia** ===
1175
1176 **1.Organizácia kybernetickej a informačnej bezpečnosti**
1177
1178 *
1179 ** Vypracovanie bezpečnostnej politiky pre univerzitu ohľadom riadenia, kontroly a vyhodnocovania stavu kybernetickej bezpečnosti na univerzite.
1180 ** Vypracovanie bezpečnostného projektu pre systém Memphis, ktorý spadá pod ISVS.
1181 ** Vytvorenie, resp. aktualizácia kompletnej bezpečnostnej dokumentácie podľa požiadaviek ZoKB Prílohy č. 1 k vyhláške č. 362/2018 Z. z. Vypracovaná dokumentácia bude pokrývať všetky požadované oblasti požadovanej legislatívy. Pri vypracovávaní dokumentácie sa bude vychádzať z metodík vydaných MIRRI.
1182
1183 (% style="letter-spacing: 0.0px;" %)**2. Riadenie rizík**
1184
1185 * Kompletná identifikácia informačných aktív univerzity, vytvorenie katalógu aktív s určením vlastníkov a administrátorov jednotlivých aktív. Vypracovanie zoznamu hrozieb a ohodnotenie dopadov na aktíva z pohľadu triády CIA.
1186 * Vypracovaný bude katalóg informačných aktív s určením vlastníkov a administrátorov jednotlivých aktív. Vypracovaný bude katalóg hrozieb a rizík a na základe týchto katalógov bude vypracovaná analýza rizík pre jednotlivé aktíva.
1187 * Implementácia informačného systému určeného pre identifikáciu, analýzu a riadenie rizík v organizácii. RIA IS a ALVAO Asset Management
1188 * Vypracovanie smernice pre riadenie rizík, podľa ktorej bude vykonávaná analýza rizík informačných systémov univerzity
1189
1190 (% style="letter-spacing: 0.0px;" %)**3. Personálna bezpečnosť**
1191
1192 *
1193 ** Vypracovanie postupov pri nástupe a odchode zamestnanca primárne z pohľadu prideľovania a odoberania prístupov do informačných systémov univerzity.
1194 ** Vypracovanie smernice pre koncových užívateľov a administrátorov, podľa ktorej sa bude riadiť bezpečnosť pri narábaní s pridelenými výpočtovými prostriedkami a pri prístupe do informačných systémov univerzity.
1195
1196 (% style="letter-spacing: 0.0px;" %)**4. Riadenie prístupov**
1197
1198 * Vypracovanie smernice pre riadenie prideľovania bezpečnostných rolí a úrovní prístupov pre interných a externých zamestnancov z dôvodu umožnenia prístupu k informačným systémom univerzity
1199
1200 (% style="letter-spacing: 0.0px;" %)**5. Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami**
1201
1202 * Určenie a revízia dodávateľských zmlúv s tretími stranami, ktoré majú vplyv na poskytovanie kritických systémov organizácie. Návrh zmien v zmluvách týkajúcich sa oblasti kybernetickej bezpečnosti.
1203 * Vypracovanie návrhu dodatku k zmluve s treťou stranou, ktorý bude pokrývať požiadavky ZoKB, ktoré sa týkajú dodávateľských vzťahov.
1204
1205 (% style="letter-spacing: 0.0px;" %)**6. Bezpečnosť pri prevádzke informačných systémov a sietí**
1206
1207 * Analýza a návrh pravidiel a politík pre koncové stanice v závislosti od ich použitia. Činnosť pozostáva z identifikácie use cases a návrhu na optimálne zabezpečenie identifikovaných kategórií pracovných staníc (učebne – študentské, prezentačné PC, zamestnanci pedagogickí, administratívni).
1208 * Vypracovanie smernice pre administrátorov, podľa ktorej sa budú riadiť pri správe interných systémov univerzity. Vypracovanie postupov pre aplikovanie zmien v informačných systémoch univerzity a smerníc pre zaznamenávanie prevádzkových a bezpečnostných nastavení systémov.
1209 * Implementácia nástroja Alvao Service Desk pre riadenie, evidenciu a schvaľovanie zmien, evidenciu bezpečnostných incidentov, konfiguračný manažment bezpečnostných nastavení.
1210 * Implementácia a konfigurácia monitorovacieho nástroja, ktorý bude monitorovať prevádzkové parametre prevádzkovaných systémov a ktorý bude alertovať v prípade, že dôjde k odchýlke týchto parametrov od bežnej prevádzky.
1211
1212 (% style="letter-spacing: 0.0px;" %)**7. Hodnotenie zraniteľností a bezpečnostné aktualizácie**
1213
1214 * Implementácia a konfigurácia nástroja, ktorý bude automaticky informovať administrátorov systémov v prípade výskytu novej zraniteľnosti na základe prístupov do databáz známych zraniteľností.
1215 * Inštalácia servera podľa požiadaviek aplikácie a konfigurácie systému pre notifikáciu zraniteľností v kritických systémoch.
1216 * Vypracovanie interného riadiaceho dokumentu upravujúceho proces riadenia implementácie bezpečnostných aktualizácií a záplat.
1217
1218 (% style="letter-spacing: 0.0px;" %)**8. Ochrana proti škodlivému kódu**
1219
1220 * Vypracovanie smernice ohľadom implementácie a správy systémov, ktoré majú za úlohu chrániť organizáciu pred škodlivým kódom.
1221 * Implementácia a zdokumentovanie nasadenia centrálneho riadenia v súčasnosti nasadeného riešenia ESET pre ochranu pred škodlivým kódom.
1222 * Vypracovanie interného riadiaceho dokumentu pre administrátorov ohľadom ochrany koncových bodov pred škodlivým kódom
1223
1224 (% style="letter-spacing: 0.0px;" %)**9. Sieťová a komunikačná bezpečnosť**
1225
1226 * Implementácia a konfigurácia perimetrového firewallu za účelom zabezpečenia bezpečného oddelenia internej siete a internetu. Úlohou tohto firewallu bude aj riešiť bezpečný prestup medzi segmentami siete a taktiež bude zabezpečovať bezpečný vzdialený prístup do siete na základe VPN spojení s overovaním pomocou dvojfaktorovej autentizácie
1227 * Vypracovanie interného riadiaceho dokumentu upravujúceho pravidlá sieťovej a komunikačnej bezpečnosti
1228 * Implementácia dohľadového nástroja, ktorý sleduje a identifikuje sieťové spojenia na hranici s vonkajšou sieťou, vytvára prehľady o prenesených dátach, o podozrivých prístupoch na škodlivé stránky a je schopný vytvárať automatizované reporty z pohľadu dodržiavania bezpečnostných smerníc.
1229 * Implementácia samostatného hardvérového a konfigurácia nástroja určeného na bezpečnostný dohľad internej komunikácie na základe deep packet inspection, ktorý bude sledovať primárne komunikáciu interných zamestnancov na serverovú infraštruktúru univerzity. Na základe sledovania a detegovania podozrivej komunikácie bude možné na základe behaviorálnej analýzy odhaliť podozrivú aktivitu, resp. prienik na servery a systémy, ktoré podporujú základné služby univerzity
1230
1231 (% style="letter-spacing: 0.0px;" %)**10. Zaznamenávanie udalostí a monitorovanie**
1232
1233 * Zaobstaranie, implementácia a konfigurácia centrálneho logovacieho systému, ktorý bude bezpečným spôsobom zbierať, vyhodnocovať, vizualizovať a ukladať systémové logy zo všetkých dôležitých systémov univerzity
1234 * Nastavenie požadovaných alertov z centrálneho logovacieho systému, ktoré budú na základe korelačných pravidiel vytvárať alerty v prípade vzniku podozrivej aktivity na logovaných systémoch
1235 * Vypracovanie dokumentácie spôsobu monitorovania a fungovania centrálneho log manažment systému a centrálneho nástroja na bezpečnostné monitorovanie a zadefinovanie spôsobu evidencie prevádzkových záznamov, ich vyhodnocovania, spôsobu hlásenia podozrivej aktivity, zodpovednej osoby a ďalších povinností
1236 * Implementácia a konfigurácia monitorovacieho nástroja, ktorý bude monitorovať prevádzkové parametre prevádzkovaných systémov a ktorý bude alertovať v prípade, že dôjde k odchýlke týchto parametrov od bežnej prevádzky.
1237 * Tento cieľ bude naplnený implementáciou pohľadového systému pre sledovanie prevádzkových parametrov všetkých systémov podieľajúcich sa na prevádzke alebo podpore poskytovaných služieb: sieťových zariadení, serverov, aplikácií a ďalších IT prostriedkov. Robustná open-source platforma určená na monitorovanie sietí, serverov a aplikácií. Jeho hlavnou úlohou je poskytovať komplexný prehľad o výkone a dostupnosti vašej IT infraštruktúry v reálnom čase, čo umožňuje efektívne predchádzať problémom skôr, než negatívne ovplyvnia chod IKT. Systém musí podporovať široké spektrum metód na zber dát vrátane agentov, SNMP, IPMI, JMX, trapy a log súbory, čo zaručí flexibilitu a kompatibilitu s rôznymi zariadeniami a aplikáciami. V prípade potreby musí byť možné využiť proxy, ktorý zníži záťaž na hlavný server a umožní efektívne monitorovanie geograficky vzdialených lokalít.
1238 * Kľúčové požadované vlastnosti:
1239 ** konfigurovateľné upozornenia a notifikácie, ktoré môžu byť zasielané prostredníctvom emailov, SMS, skriptov alebo webhookov,
1240 ** vizualizácia dát pomocou grafov, máp, prehľadov a dashboardov,
1241 ** šifrovaná komunikácia medzi serverom, agentmi a užívateľom, čo zaručuje ochranu citlivých informácií,
1242 ** podpora autentifikácie a rôznych úrovní prístupových práv zabezpečí, že prístup k monitorovacím dátam budú len oprávnené osoby.
1243
1244 (% style="letter-spacing: 0.0px;" %)**11. Fyzická bezpečnosť a bezpečnosť prostredia**
1245
1246 * Vypracovanie smernice pre fyzickú a objektovú bezpečnosť, ktorá bude definovať požiadavky na zabezpečené priestory a na prístup do týchto priestorov.
1247
1248 (% style="letter-spacing: 0.0px;" %)**12. Riešenie kybernetických bezpečnostných incidentov**
1249
1250 * Vypracovanie štandardov a postupov riešenia kybernetických bezpečnostných incidentov, vrátane definovania zodpovedností zamestnancov a ďalších povinností, vypracovanie plánov a spôsobov riešenia kybernetických bezpečnostných incidentov
1251
1252 (% style="letter-spacing: 0.0px;" %)**13. Kryptografické opatrenia**
1253
1254 * Vypracovanie smernice pre kryptografické opatrenia, ktorá bude definovať používanie a uchovávanie informácií týkajúcich sa použitých prístupových hesiel a kľúčov, bezpečnostných certifikátov a ostatných bezpečnostných prvkov
1255
1256 (% style="letter-spacing: 0.0px;" %)**14. Kontinuita prevádzky**
1257
1258 * Vypracovanie stratégie a krízových plánov prevádzky na základe analýzy vplyvov kybernetického bezpečnostného incidentu na základnú službu. Vypracovanie dekompozície dôležitých služieb a vypracovanie BIA pre tieto služby, resp. systémy
1259 * Vypracovanie plánov kontinuity prevádzky pre dva kritické systémy univerzity a ich prvotné otestovanie v reálnom prostredí organizácie a zapracovanie nedostatkov z výsledkov testovania.
1260 * Vykonanie testovania navrhnutých plánov kontinuity a zapracovanie nedostatkov z výsledkov testovania
1261 * Implementácia zabezpečeného systému zálohovania vo fyzicky oddelenej budove za účelom zabezpečenia kópie dôležitých systémov a dát v prípade zlyhania alebo zničenia primárnej serverovne. Systém zálohovania by mal mať ochranu pred zmazaním a prepísaním uložených dát a mal by uchovávať zálohy v šifrovanej podobe
1262 * Zaobstaranie licencií potrebných pre úspešné prevádzkovanie bezpečného zálohovania dôležitých systémov a dát
1263 * Tento bod bude splnený dodávkou HW zariadení na ukladanie záložných kópií a taktiež dodávkou samostatných diskových úložísk za účelom vytvárania offline kópií zálohovaných systémov.
1264 * V projekte by mali byť pokryté nasledujúce činnosti:
1265 ** Dodávka hardvéru na ukladanie šifrovanej zálohy dát.
1266 ** Realizácia inštalačných a konfiguračných služieb, ktoré zabezpečia možnosť ukladania zálohy prevádzkových dát, vrátane testovacej obnovy dát.
1267 * Výsledný systém zálohovania na zabezpečenie kontinuity prevádzky bude mať nasledovné kľúčové prvky:
1268 ** Dátový sklad musí byť navrhnutý a realizovaný tak, aby zabránil útočníkom v neoprávnenom zmenení alebo odstránení zálohovaných dát. To znamená, že raz uložené dáta nie sú zraniteľné voči zmenám alebo útokom, čím sa zabezpečuje ich dôveryhodnosť.
1269 ** Musí byť vybavený mechanizmami na overenie a šifrovanie, čo zvyšuje bezpečnosť uložených dát. Digitálne podpisy a šifrovanie musia pomôcť pri zabezpečovaní integrity a dôvernosti dát.
1270 ** Musí byť navrhnutý s dôrazom na správne riadenie prístupu. To znamená, že iba oprávnené osoby alebo procesy by mali mať prístup k zálohovaným dátam, a to na základe princípu najnižších pridelených oprávnení.
1271
1272 (% style="letter-spacing: 0.0px;" %)**15. Audit a kontrolné činnosti**
1273
1274 * Vypracovanie smernice pre posudzovanie bezpečnosti informačných systémov verejnej správy a ich vyhodnocovania.
1275
1276 === {{id name="projekt_2722_Projektovy_zamer_detailny-3.6Rizikáazávislosti"/}}**3.6 Riziká a závislosti** ===
1277
1278 Zoznam rizík a závislostí je detailne rozpracovaný v prílohe tohto dokumentu č. 1: Zoznam rizík a závislostí. Tento zoznam bude počas celej realizácie projektu aktualizovaný.
1279
1280 === {{id name="projekt_2722_Projektovy_zamer_detailny-3.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}**3.7 Stanovenie alternatív v biznisovej vrstve architektúry** ===
1281
1282 Posudzovanie alternatív riešenia vychádza z viacerých možností. V prípade TUZVO, ktorá má zabezpečenú čiastočnú úroveň kybernetickej bezpečnosti prichádzajú do úvahy nasledovné 3 alternatívy:
1283
1284 1. Ponechanie existujúceho stavu – ide o nultý stav, v ktorom TUZVO spĺňa len čiastočné požiadavky na kybernetickú bezpečnosť a ide o možné ohrozenie IS TUZVO.
1285 1. Realizácia projektu KIB s doplnením vybraných opatrení (t.j. nie všetkých) – došlo by k zvýšeniu súladu s legislatívou a s požiadavkami na technické zabezpečenie KB, ale informačné systémy univerzity by boli naďalej kriticky ohrozené.
1286 1. Realizácia opatrení na dosiahnutie zvýšenia súladu KIB s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS – pôjde o také zvýšenie súladu s požiadavkami príslušnej legislatívy v oblasti KIB, ktorá zabezpečí ochranu TUZVO pred najväčšími hrozbami, pričom by šlo o in house riešenie (dohľad nad všetkými systémami vo vlastnej réžii TUVZO).
1287 1. Realizácia opatrení na dosiahnutie zvýšenia súladu KIB s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS – pôjde o také zvýšenie súladu s požiadavkami príslušnej legislatívy v oblasti KIB, ktorá zabezpečí ochranu TUVZO pred najväčšími hrozbami a niektoré služby budú realizované ako externá služba (SIEM a SOC služby realizované ako služba).
1288
1289 Z hľadiska identifikovaných procesov v kapitole 3.5 alternatíva 1 nepokryje riešenie žiadneho z identifikovaných problémov.
1290
1291 V prípade čiastkového riešenia (alternatíva 2) by boli zvolené iba niektoré z procesov, ktoré by boli projektom vyriešené.
1292
1293 V prípade alternatívy 3 budú podporené všetky procesy v oblasti KIB, ktoré je potrebné pre účely ochrany IS, a ktoré zabezpečujú prevádzku TUZVO.
1294
1295 Alternatíva 4 rieši pokrytie všetkých procesov v oblasti KIB, ktoré sú potrebné pre účely ochrany IS, ale vyžadujú platbu externým subjektom minimálne počas doby udržateľnosti projektu.
1296
1297 Na základe zhodnotenia sa ukazuje ako najprijateľnejšia alternatíva možnosť 3, kedy dôjde k značnému zvýšeniu stavu KB na univerzite a nebude ohrozená udržateľnosť z dôvodu finančnej náročnosti.
1298
1299 === {{id name="projekt_2722_Projektovy_zamer_detailny-3.8Multikriteriálnaanalýza"/}}**3.8 Multikriteriálna analýza** ===
1300
1301 Multikriteriálna analýza je v tomto prípade redukovaná na dva parametre:
1302
1303 1. Potrebu zosúladenia úrovne kybernetickej bezpečnosti s požiadavkami zákona o kybernetickej bezpečnosti a zákona o ISVS na maximálnu možnú dosiahnuteľnú úroveň. Táto požiadavka sa dotýka všetkých stakeholderov a predstavuje KO kritérium. Ak nemá dôjsť k zásadnému zvýšeniu kybernetickej a informačnej bezpečnosti TUZVO, t.j. ak má zostať ponechaný stav alebo iba dôjde k čiastočnému zlepšeniu, nebude možné považovať realizovaný projekt za úspešný.
1304 1. Udržateľnosť riešenia.
1305
1306 Z vyššie uvedených možných alternatív vyplýva, že s ohľadom na potreby a finančné možnosti TUZVO v rámci udržateľnosti je najvýhodnejšia a dlhodobo udržateľná alternatíva 3.
1307
1308 === {{id name="projekt_2722_Projektovy_zamer_detailny-3.9Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}**3.9 Stanovenie alternatív v aplikačnej vrstve architektúry** ===
1309
1310 HW a SW komponenty, rovnako ako služby, ktoré sú s nimi spojené musia zodpovedať požiadavkám definovaným v projekte koncovými používateľmi - tými sú v tomto prípade oddelenie informatiky, ktoré vychádza z požiadaviek zákona o kybernetickej bezpečnosti, zákona o ISVS, vyhlášky 362/2018 Z. z. a ďalších predpisov.
1311
1312 Aplikačná vrstva predpokladá dve alternatívy:
1313
1314 1. realizácia všetkých opatrení na úrovni TUZO v zmysle definovaných požiadaviek, pričom všetky technológie na realizáciu opatrení KIB budú vytvorené ako IN-HOUSE riešenie - táto architektúra zodpovedá alternatíve 3 popísanej v multikriteriálnej analýze
1315 1. realizácia všetkých opatrení na úrovni TUZVO v zmysle definovaných požiadaviek, pričom niektoré technológie na realizáciu opatrení KIB budú vytvorené ako IN-HOUSE riešenie a niektoré ako služba, konkrétne SIEM - táto architektúra zodpovedá alternatíve 4 popísanej v multikriteriálnej analýze.
1316
1317 Aplikačne teda bude zvolená architektúra 1.
1318
1319 === {{id name="projekt_2722_Projektovy_zamer_detailny-3.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}**3.10 Stanovenie alternatív v technologickej vrstve architektúry** ===
1320
1321 Z hľadiska použitých technológií nie sú definované alternatívy. Požiadavky na technológie sú definované všeobecne tak, aby ľubovoľnú SW a HW technológia, ktorá splní definované požiadavky koncového používateľa, bolo možné použiť na realizáciu projektu.
1322
1323 **~ Technologickú architektúru riešenia definuje nasledovný obrázok:**
1324
1325 [[image:attach:image-2024-6-23_14-30-52-1.png]]
1326
1327 \\
1328
1329 == {{id name="projekt_2722_Projektovy_zamer_detailny-4.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}**4. POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU)** ==
1330
1331 **Výsledkom projektu budú:**
1332
1333 Projektové výstupy v zmysle vyhlášky 401/2023 o riadení projektov. V prípade, že predmetom realizácie bude dielo (oceniteľné práva a/alebo zdrojový kód), získa TUZVO právo vykonávať autorské práva k tomuto dielu, vrátane výhradnej a územne neobmedzenej licencie. Tieto podmienky sa nevzťahujú na tzv. krabicový softvér, ktorý je predávaný ako produkt či už realizátora alebo tretej strany.
1334
1335 Z hľadiska plnenia cieľov projektu bude výsledkom projektu naplnenie hlavného cieľa, t.j. súlad KIB so zákonom o kybernetickej bezpečnosti a so zákonom o ISVS, čo bude naplnené realizáciu nasledovných partikulárnych cieľov:
1336
1337 * Organizácia kybernetickej a informačnej bezpečnosti
1338 * Riadenie rizík
1339 * Personálna bezpečnosť
1340 * Riadenie prístupov
1341 * Riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami
1342 * Bezpečnosť pri prevádzke informačných systémov a sietí
1343 * Hodnotenie zraniteľností a bezpečnostné aktualizácie
1344 * Ochrana proti škodlivému kódu
1345 * Sieťová a komunikačná bezpečnosť
1346 * Zaznamenávanie udalostí a monitorovanie
1347 * Fyzická bezpečnosť a bezpečnosť prostredia
1348 * Riešenie kybernetických bezpečnostných incidentov
1349 * Kryptografické opatrenia
1350 * Kontinuita prevádzky
1351 * Audit a kontrolné činnosti
1352
1353 Technologicky a administratívne pôjde o realizáciu nasledovných cieľov:
1354
1355 * Vytvorenie katalógu informačných aktív a realizovaním analýzy rizík na identifikovaných aktívach
1356 * Vytvorenie, resp. aktualizácia kompletnej bezpečnostnej dokumentácie podľa požiadaviek ZoKB Prílohy č. 1 k vyhláške č. 362/2018 Z. z.
1357 * Implementácia technických riešení podporujúcich riadenie bezpečnosti pri prevádzke
1358 * Zvýšenie sieťovej a komunikačnej bezpečnosti nasadením a implementáciou NGFW a segmentáciou siete
1359 * Implementácia systémov na nepretržitú kontrolu dátových tokov v interných sieťach univerzity
1360 * Implementácia centrálneho log manažment systému pre zber a ukladanie logov zo systémov univerzity s možnosťou korelácie incidentov a eventov a vytvárania alertov
1361 * Implementáciou systému na sledovanie prevádzkových parametrov a kapacít využívaných systémových prostriedkov.
1362 * Implementácia nástroja na centrálne riadenie ochrany pred škodlivým kódom
1363 * Zavedenie nástroja určeného na notifikovanie o existujúcich zraniteľnostiach programových prostriedkov a ich častí
1364 * Zvýšenie bezpečnosti pri prevádzke informačných systémov a sietí dobudovaním záložných dátových kapacít
1365 * Vypracovanie plánov kontinuíty a ich otestovanie
1366 * Implementácia systémov na správu a inventarizáciu aktív
1367
1368 \\
1369
1370 == {{id name="projekt_2722_Projektovy_zamer_detailny-5.NÁHĽADARCHITEKTÚRY"/}}**5. NÁHĽAD ARCHITEKTÚRY** ==
1371
1372 Architektúra celého riešenia je v zmysle usmernenia MIRRI SR rámcová tak, aby bolo z projektu zrejmé, ktoré komponenty v rámci realizácie projektu budú vytvorené (a budú realizovať opatrenia KIB).
1373
1374 Primárne opatrenia kybernetickej bezpečnosti chránia IS TUZVO, ktoré sú určené na prevádzkovanie univerzitných služieb TUZVO. Z vyššie definovaných potrieb je zrejmé, o aké komponenty zabezpečenia pôjde - firewally, multifaktorové overovanie, centrálny logovací nástroj, nástroj na sledovanie prevádzkových parametrov siete, nástroje na detekciu v sieti a na hranici siete, nástroj na analýzu dátových tokov v sieti, systém na vyhodnocovanie kybernetických bezpečnostných udalostí a incidentov, centrálne riadenie záplat a aktualizácií, záložná kópia prevádzkových dát, kompletná dokumentácia podľa ZoKB vrátane BCM plánov.
1375
1376 **~ Aplikačnú architektúru riešenia definuje nasledovný obrázok:**
1377
1378 \\