Zmeny dokumentu projekt_2787_Projektovy_zamer_detailny
Naposledy upravil Admin-metais MetaIS 2024/11/07 10:04
Súhrn
-
Vlastnosti stránky (3 modified, 0 added, 0 removed)
Podrobnosti
- Vlastnosti stránky
-
- Názov
-
... ... @@ -1,1 +1,1 @@ 1 -projektovy_zamer 1 +projekt_2787_Projektovy_zamer_detailny - Autor dokumentu
-
... ... @@ -1,1 +1,1 @@ 1 - projdoc:XWiki.frantisek_andrus11 +XWiki.metais@vicepremier\.gov\.sk - Obsah
-
... ... @@ -4,29 +4,28 @@ 4 4 5 5 **podľa vyhlášky MIRRI č. 401/2023 Z. z.** 6 6 7 -\\ 8 8 9 - (% class="" %)|(((8 +|((( 10 10 Povinná osoba 11 11 )))|((( 12 12 Východoslovenský onkologický ústav, a.s. 13 13 ))) 14 - (% class="" %)|(((13 +|((( 15 15 Názov projektu 16 16 )))|((( 17 17 Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – Východoslovenský onkologický ústav 18 18 ))) 19 - (% class="" %)|(((18 +|((( 20 20 Zodpovedná osoba za projekt 21 21 )))|((( 22 22 František Andrus (projektový manažér) 23 23 ))) 24 - (% class="" %)|(((23 +|((( 25 25 Realizátor projektu 26 26 )))|((( 27 27 Východoslovenský onkologický ústav, a.s. 28 28 ))) 29 - (% class="" %)|(((28 +|((( 30 30 Vlastník projektu 31 31 )))|((( 32 32 Východoslovenský onkologický ústav, a.s. ... ... @@ -36,7 +36,7 @@ 36 36 37 37 **Schvaľovanie dokumentu** 38 38 39 - (% class="" %)|(((38 +|((( 40 40 Položka 41 41 )))|((( 42 42 Meno a priezvisko ... ... @@ -51,7 +51,7 @@ 51 51 52 52 (alebo elektronický súhlas) 53 53 ))) 54 - (% class="" %)|(((53 +|((( 55 55 Vypracoval 56 56 )))|((( 57 57 František Andrus ... ... @@ -69,7 +69,7 @@ 69 69 70 70 = {{id name="projekt_2787_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1. História DOKUMENTU = 71 71 72 - (% class="" %)|(((71 +|((( 73 73 Verzia 74 74 )))|((( 75 75 Dátum ... ... @@ -78,7 +78,7 @@ 78 78 )))|((( 79 79 Meno 80 80 ))) 81 - (% class="" %)|(((80 +|((( 82 82 0.1 83 83 )))|((( 84 84 19.6.2024 ... ... @@ -92,7 +92,6 @@ 92 92 93 93 = {{id name="projekt_2787_Projektovy_zamer_detailny-2.DEFINOVANIEPROJEKTU"/}}2. DEFINOVANIE PROJEKTU = 94 94 95 - 96 96 97 97 == {{id name="projekt_2787_Projektovy_zamer_detailny-2.1Manažérskezhrnutie"/}}2.1 Manažérske zhrnutie == 98 98 ... ... @@ -102,15 +102,12 @@ 102 102 103 103 Aktuálna situácia v oblasti KIB vo Východoslovenskom onkologickom ústave, a.s., (ďalej ako „VOU KE“) nie je ideálna. VOU KE nemá implementované všetky riešenia a opatrenia pre zvýšenie úrovne KIB. Z externého pohľadu sa zvyšuje frekvencia a závažnosť bezpečnostných hrozieb a útokov, z interného pohľadu sa zase neustále zvyšuje závislosť na informačných aktívach a IT systémoch. Zvyšujú sa teda bezpečnostné hrozby, výskyt zraniteľnosti a následne aj dopady bezpečnostných incidentov. Realizácia projektu zabezpečí zlepšenie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností, kapacít a spôsobilostí pre plnenie úloh v oblasti KIB. 104 104 105 - 106 106 107 107 VOU KE má vykonané samohodnotenie v zmysle platnej právnej úpravy, pričom bolo odhalených niekoľko dôležitých oblastí, ktoré vyžadujú okamžitú pozornosť a zlepšenie. Ide najmä o oblasť bezpečnostného monitoringu, riadenia rizík, riadenie bezpečnosti prevádzky, riadenia prístupov, riadenia kontinuity činností (ďalej ako „BCM“) a zálohovania. 108 108 109 - 110 110 111 111 Hlavným cieľom je zabezpečiť integritu, dostupnosť a dôvernosť informácií organizácie, a to prostredníctvom účinných bezpečnostných opatrení a postupov. 112 112 113 - 114 114 115 115 VOU KE nemá implementované požadované požiadavky v niektorých oblastiach KIB z nasledovných dôvodov: 116 116 ... ... @@ -118,9 +118,8 @@ 118 118 * nie sú k dispozícii dostatočné finančné zdroje, 119 119 * nemáme zavedené všetky procesy riadenia KIB. 120 120 121 - 122 122 123 -Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti VOU KE, čo chceme naplniť nasledujúcimi podaktivitami: 117 +Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti VOU KE, čo chceme naplniť nasledujúcimi podaktivitami: 124 124 125 125 * Aktivity ohľadom vytvorenia dokumentácie a nastavenia procesov riadenia KIB: 126 126 ** vytvorenie stratégie kybernetickej bezpečnosti a bezpečnostnej politiky kybernetickej bezpečnosti (aj vo väzbe na opatrenia zavedené týmto projektom), ... ... @@ -141,29 +141,23 @@ 141 141 ** pre-financovanie aktualizácie inventarizácia aktív, klasifikácie IS a analýzy rizík tesne pred ukončením projektu po úspešnej implementácii vyššie uvedených bezpečnostných riešení. 142 142 ** Pre-financovanie spracovania žiadosti o NFP. 143 143 144 - 145 145 146 146 Výsledkom projektu bude aktualizácia základných dokumentov a nastavenie základného rámca a procesov riadenia KIB (tzv. governance), zrealizovaná aktualizácia inventarizácie aktív, vytvorená prvotná klasifikácia aktív a kategorizácia IS, zrealizovaná AR/BIA a zavedený formalizovaný proces riadenia rizík. Okrem toho projekt zabezpečí nasadenie potrebných bezpečnostných nástrojov, najmä pre účely zberu a správy logov a bezpečnostného monitoringu. Zároveň projekt podporí aj oblasť BCM vytvorením BCM politiky a najmä zadefinovaním BCP a DRP plánov pre najkritickejšie systémy. 147 147 148 148 Po implementácii projektu bude proces už zavedený a vykonávaný internými ľuďmi, predovšetkým manažérom kybernetickej bezpečnosti a pracovníkmi útvaru IT. 149 149 150 - 151 151 152 152 Projekt je vypracovaný v súlade s nasledovným typom aktivity: Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí zdravotníckych zariadení s definovanou hlavnou aktivitou: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti. 153 153 154 - 155 155 156 156 Celková žiadaná výška ŽoNFP je 344 888 EUR. 157 157 158 - 159 159 160 160 == {{id name="projekt_2787_Projektovy_zamer_detailny-2.2Motiváciaarozsahprojektu"/}}2.2 Motivácia a rozsah projektu == 161 161 162 - 163 163 164 164 Hlavnou motiváciou projektu je zvýšenie úrovne KIB vo VOU KE, najmä pripravenosti čeliť interným a externým hrozbám v oblasti KIB. Na rozdiel od súčasného stavu bude VOU KE disponovať výrazne vyššími schopnosťami predchádzať bezpečnostným incidentom, resp. včas identifikovať prípadne incidenty a efektívne na reagovať. Technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého a interného prostredia, ako aj ochranu dát a zároveň budú nastavené procesy riadenia IB a KIB (tzv. Governance). 165 165 166 -\\ 167 167 168 168 Medzi hlavné ciele systému riadenia KIB patria: 169 169 ... ... @@ -173,7 +173,6 @@ 173 173 174 174 - riadenie a povoľovanie prístupov len autorizovaným osobám. 175 175 176 -\\ 177 177 178 178 Navrhovaný projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – zdravotnícke zariadenia" súvisí najmä s: 179 179 ... ... @@ -184,7 +184,6 @@ 184 184 * reakciou na aktuálny nedostatočný stav úrovne vyspelosti procesov riadenia KIB, 185 185 * reakciou na aktuálne zmeny v používaní IT, ako aj závažné útoky v oblasti kybernetickej bezpečnosti. 186 186 187 -\\ 188 188 189 189 Projekt rieši nasledovné špecifické problémy v oblasti KIB: 190 190 ... ... @@ -206,7 +206,6 @@ 206 206 * riadenia prístupov, 207 207 * riadenia kontinuity činností a zálohovania. 208 208 209 -\\ 210 210 211 211 Rovnako chýbajú ľudské zdroje pre celkové riadenie KIB ale najmä pre oblasti: 212 212 ... ... @@ -215,7 +215,6 @@ 215 215 * riešenie bezpečnostných incidentov, 216 216 * obnova systémov do pôvodného stavu v prípade výskytu incidentu alebo poruchy systémov. 217 217 218 -\\ 219 219 220 220 **Informačné systémy v správe VOU KE podporujúce základnú službu:** 221 221 ... ... @@ -237,7 +237,6 @@ 237 237 * Josephine 238 238 * UNIFI Switch-WIFI PRO 239 239 240 -\\ 241 241 242 242 Počet používateľov je aktuálne 240 (vytvorených kont v AD), počet koncových zariadení je cca 210. Počet aplikačných a databázových serverov je 16. Používajú sa OS Linux a OS Windows. 243 243 ... ... @@ -247,7 +247,6 @@ 247 247 248 248 Na perimetri siete je nasadený NGFW a sú nasadené aj ďalšie pasívne ochrany typu IDS/IPS a EDR. 249 249 250 -\\ 251 251 252 252 __Implementácia projektu bude prebiehať v nasledovných krokoch:__ 253 253 ... ... @@ -255,7 +255,6 @@ 255 255 256 256 **__Hlavná aktivita: __Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti** 257 257 258 -\\ 259 259 260 260 Jednotlivé pod-aktivity v rámci implementácie projektu: 261 261 ... ... @@ -264,7 +264,6 @@ 264 264 * identifikáciu a analýzu rolí, procesov a integrácii, 265 265 * funkčnú a nefunkčnú špecifikáciu celého riešenia. 266 266 267 -\\ 268 268 269 269 * **Nákup HW a prípadne aj krabicového SW pozostáva z nákupu hardvérového a softvérového vybavenia**: 270 270 * SW vybavenia pre LMS. ... ... @@ -271,7 +271,6 @@ 271 271 * SW vybavenia pre SIEM. 272 272 * Potrebného HW vybavenia. 273 273 274 -\\ 275 275 276 276 * **Implementácia bude obsahovať:** 277 277 * implementáciu a nastavenie jednotlivých technických služieb, ... ... @@ -280,7 +280,6 @@ 280 280 * obvyklé testovanie celého riešenia popri implementácii, 281 281 * zladenie interných procesov riešenia bezpečnostných incidentov s pripravovanou dokumentáciou. 282 282 283 -\\ 284 284 285 285 * **Testovanie obsahuje**: 286 286 * testovanie funkcionality riešenia, ... ... @@ -289,27 +289,22 @@ 289 289 * pilotnú prevádzku, 290 290 * akceptačné testovanie. 291 291 292 -\\ 293 293 294 294 * **Nasadenie obsahuje:** 295 295 * nasadenie riešenia do produkčného prostredia, zaškolenie pre celé riešenie 296 296 * prechod na plnú prevádzku. 297 297 298 -\\ 299 299 300 300 * **Podporná aktivita** – Projektový manažér interný/externý na riadenie hlavných aktivít projektu. 301 301 302 -\\ 303 303 304 304 * **Podporná aktivita – Publicita a informovanosť** vzhľadom na povahu projektu obsahuje iba povinné položky, t. j. umiestnenie trvalo vysvetľujúcej tabule a dočasný veľkoplošný pútač 305 305 306 -\\ 307 307 308 308 == {{id name="projekt_2787_Projektovy_zamer_detailny-2.3Zainteresovanéstrany/Stakeholderi"/}}2.3 Zainteresované strany/Stakeholderi == 309 309 310 -\\ 311 311 312 - (% class="" %)|(((285 +|((( 313 313 ID 314 314 )))|((( 315 315 AKTÉR / STAKEHOLDER ... ... @@ -326,7 +326,7 @@ 326 326 327 327 (MetaIS kód a názov ISVS) 328 328 ))) 329 - (% class="" %)|(((302 +|((( 330 330 1. 331 331 )))|((( 332 332 Východoslovenský onkologický ústav, a.s. ... ... @@ -338,22 +338,17 @@ 338 338 - 339 339 ))) 340 340 341 -\\ 342 342 343 -\\ 344 344 345 345 == {{id name="projekt_2787_Projektovy_zamer_detailny-2.4Cieleprojektu"/}}2.4 Ciele projektu == 346 346 347 - 348 348 349 - 350 350 351 - (% class="" %)|(((320 +|((( 352 352 ID 353 353 )))|((( 354 354 355 355 356 - 357 357 358 358 Názov cieľa 359 359 )))|((( ... ... @@ -361,7 +361,7 @@ 361 361 )))|((( 362 362 Spôsob realizácie strategického cieľa 363 363 ))) 364 - (% class="" %)|(((332 +|((( 365 365 1 366 366 )))|((( 367 367 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy ... ... @@ -377,14 +377,12 @@ 377 377 378 378 == {{id name="projekt_2787_Projektovy_zamer_detailny-2.5Merateľnéukazovatele(KPI)"/}}2.5 Merateľné ukazovatele (KPI) == 379 379 380 -\\ 381 381 382 - (% class="" %)|(((349 +|((( 383 383 ID 384 384 )))|((( 385 385 386 386 387 - 388 388 389 389 ID/Názov cieľa 390 390 )))|((( ... ... @@ -392,7 +392,7 @@ 392 392 ukazovateľa (KPI) 393 393 )))|((( 394 394 Merná jednotka 395 - \\361 + 396 396 )))|((( 397 397 Čas plnenia 398 398 ... ... @@ -414,7 +414,7 @@ 414 414 415 415 k HP 416 416 ))) 417 - (% class="" %)|(((383 +|((( 418 418 VÝSTUP 419 419 420 420 PO095 / PSKPSOI12 ... ... @@ -441,7 +441,7 @@ 441 441 )))|((( 442 442 n/a 443 443 ))) 444 - (% class="" %)|(((410 +|((( 445 445 VÝSLEDOK 446 446 447 447 PR017 / PSKPRCR11 ... ... @@ -467,21 +467,16 @@ 467 467 n/a 468 468 ))) 469 469 470 - 471 471 472 472 == {{id name="projekt_2787_Projektovy_zamer_detailny-2.6Rizikáazávislosti"/}}2.6 Riziká a závislosti == 473 473 474 - 475 475 476 476 Riziká sa nachádzajú v samostatnej prílohe. 477 477 478 - 479 479 480 - 481 481 482 482 == {{id name="projekt_2787_Projektovy_zamer_detailny-2.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}2.7 Stanovenie alternatív v biznisovej vrstve architektúry == 483 483 484 - 485 485 486 486 V rámci biznis architektúry sú popísané služby, ktoré by v zmysle §20 zákona o KB, mali byť implementované za účelom vytvorenia efektívneho a spoľahlivého systému kybernetickej ochrany IS a implementácie bezpečnostných opatrení vyžadovaných zákonom o KB. Na základe tohto projektu sa implementujú služby bezpečnosti definované v §20 zákona o KB, resp. zefektívnia sa existujúce postupy a opatrenia, a tým sa zvýši úroveň KIB a zabezpečí sa súlad s legislatívnymi požiadavkami. 487 487 ... ... @@ -495,7 +495,6 @@ 495 495 496 496 Bez implementácie governance, procesov a analýzy rizík nie je možné efektívne riadiť informačnú a kybernetickú bezpečnosť a zabezpečiť efektívne vynakladanie prostriedkov na IKIB a nie je možné efektívne implementovať ďalšie, dodatočné bezpečnostné opatrenia, riešenia a systémy ochrany. 497 497 498 -\\ 499 499 500 500 __Alternatívy riešenia sú nasledovné__: 501 501 ... ... @@ -503,7 +503,6 @@ 503 503 504 504 **Alternatíva 2:** ponechanie realizácie bezpečnostných opatrení a rozvoja KIB v rámci zdrojov, kapacít a rozpočtu organizácie, čo predstavuje realizáciu za veľmi dlhý čas a najmä aktuálny nedostatok ľudských zdrojov na implementáciu všetkých potrebných bezpečnostných riešení. 505 505 506 -\\ 507 507 508 508 Projekt Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – zdravotnícke zariadenia na úrovni biznis architektúry v súlade s Alternatívou A bude pozostávať z nasledovných biznis funkcií, ktoré budú realizovať nižšie uvedené procesy: 509 509 ... ... @@ -526,7 +526,6 @@ 526 526 * Riešenie bezpečnostných incidentov. 527 527 ** Proces riešenia kybernetických bezpečnostných incidentov. 528 528 529 -\\ 530 530 531 531 Okrem uvedených biznis funkcií je projekt zameraný aj na podporu pre oblasti: 532 532 ... ... @@ -534,27 +534,21 @@ 534 534 * vytvorenie úvodnej GAP analýzy voči požiadavkám aktuálnej legislatívy, najmä zákon o KB, 535 535 * zavedenie procesov riadenia KIB pre všetky relevantné oblasti riadenia. 536 536 537 - 538 538 539 539 V alternatíve B odhadujeme, že za rovnaký čas (trvanie projektu) a z aktuálne dostupnými technickými prostriedkami a ľudskými zdrojmi by VOU KE bola schopná zrealizovať a do praxe implementovať len nasledovné biznis funkcie: 540 540 541 541 * Riadenie aktív a riadenie rizík. 542 542 543 -\\ 544 544 545 545 Implementácia len týchto biznis funkcií je z pohľadu zabezpečenia ochrany informačných aktív VOU KE a naplnenia legislatívnych požiadaviek absolútne nepostačujúca. 546 546 547 -\\ 548 548 549 -\\ 550 550 551 551 == {{id name="projekt_2787_Projektovy_zamer_detailny-2.8Multikriteriálnaanalýza"/}}2.8 Multikriteriálna analýza == 552 552 553 - 554 554 555 - 556 556 557 - (% class="" %)|(((509 +|((( 558 558 **// //** 559 559 )))|((( 560 560 KRITÉRIUM ... ... @@ -569,7 +569,7 @@ 569 569 570 570 3 571 571 ))) 572 - (% class="" %)|(% rowspan="6" %)(((524 +|(% rowspan="6" %)((( 573 573 BIZNIS VRSTVA 574 574 575 575 // // ... ... @@ -582,9 +582,9 @@ 582 582 )))|((( 583 583 áno 584 584 )))|((( 585 - \\537 + 586 586 ))) 587 - (% class="" %)|(((539 +|((( 588 588 B Rýchlosť implementácie. 589 589 )))|((( 590 590 Z pohľadu zákona 69/2018 Z. z. je potrebné implementáciu stihnúť čo najskôr ... ... @@ -593,9 +593,9 @@ 593 593 )))|((( 594 594 nie 595 595 )))|((( 596 - \\548 + 597 597 ))) 598 - (% class="" %)|(((550 +|((( 599 599 C Nízka náročnosť implementácie z pohľadu ľudských zdrojov a času 600 600 )))|((( 601 601 Vzhľadom na stav ľudských zdrojov je potrebné projekt navrhnúť tak, aby mal čo najmenšiu náročnosť na ľudské zdroje ... ... @@ -604,47 +604,45 @@ 604 604 )))|((( 605 605 nie 606 606 )))|((( 607 - \\559 + 608 608 ))) 609 - (% class="" %)|(((561 +|((( 610 610 Kritérium D (KO) 611 611 )))|((( 612 612 613 613 )))|((( 614 - \\566 + 615 615 )))|((( 616 - \\568 + 617 617 )))|((( 618 - \\570 + 619 619 ))) 620 - (% class="" %)|(((572 +|((( 621 621 Kritérium E 622 622 )))|((( 623 623 624 624 )))|((( 625 - \\577 + 626 626 )))|((( 627 - \\579 + 628 628 )))|((( 629 - \\581 + 630 630 ))) 631 - (% class="" %)|(((583 +|((( 632 632 Kritérium F 633 633 )))|((( 634 634 635 635 )))|((( 636 - \\588 + 637 637 )))|((( 638 - \\590 + 639 639 )))|((( 640 - \\592 + 641 641 ))) 642 642 643 - 644 644 645 -\\ 646 646 647 - (% class="" %)|(((597 +|((( 648 648 Zoznam kritérií 649 649 )))|((( 650 650 Alternatíva ... ... @@ -661,7 +661,7 @@ 661 661 662 662 dosiahnutia 663 663 ))) 664 - (% class="" %)|(((614 +|((( 665 665 Kritérium A 666 666 )))|((( 667 667 áno ... ... @@ -672,7 +672,7 @@ 672 672 )))|((( 673 673 674 674 ))) 675 - (% class="" %)|(((625 +|((( 676 676 Kritérium B 677 677 )))|((( 678 678 áno ... ... @@ -683,7 +683,7 @@ 683 683 )))|((( 684 684 685 685 ))) 686 - (% class="" %)|(((636 +|((( 687 687 Kritérium C 688 688 )))|((( 689 689 áno ... ... @@ -694,7 +694,7 @@ 694 694 )))|((( 695 695 696 696 ))) 697 - (% class="" %)|(((647 +|((( 698 698 Kritérium D 699 699 )))|((( 700 700 ... ... @@ -706,7 +706,6 @@ 706 706 707 707 ))) 708 708 709 - 710 710 711 711 Na základe vyhodnotenia MCA analýzy je možné konštatovať, že najvýhodnejšou alternatívou je alt. 1 - realizácia KIB v rámci tohto projektu. 712 712 ... ... @@ -716,7 +716,6 @@ 716 716 717 717 Na základe výberu Alternatívy A pre naplnenie cieľov projektu je nevyhnutné nastavenie procesov pre riadenie a kontinuálne zvyšovanie úrovne informačnej a kybernetickej bezpečnosti Organizácie. 718 718 719 - 720 720 721 721 Z pohľadu aplikačnej vrstvy architektúry je účelom projektu: 722 722 ... ... @@ -723,7 +723,6 @@ 723 723 * implementácia preventívnych služieb, ktorých cieľom je ochrana kybernetického priestoru s cieľom zamedziť narušeniu z vnútorného, alebo vonkajšieho prostredia, 724 724 * budovanie reaktívnych služieb za účelom identifikácie (preventívne služby) a riešenia (reaktívne služby) kybernetických bezpečnostných incidentov. 725 725 726 - 727 727 728 728 **Preventívne služby budú zamerané na prevenciu kybernetických bezpečnostných incidentov a budú sa skladať z týchto procesov a funkcií:** 729 729 ... ... @@ -734,7 +734,6 @@ 734 734 * riadenie identít a prístupov, 735 735 * vykonávanie pravidelného hardeningu a aktualizácie infraštruktúry a softvérového vybavenia. 736 736 737 - 738 738 739 739 **Reaktívne služby pre bezpečnostný monitoring budú zamerané na riešenie kybernetických bezpečnostných incidentov a budú vykonávané prostredníctvom nasledujúcich procesov a funkcií:** 740 740 ... ... @@ -745,7 +745,6 @@ 745 745 * obnova systémov a dát zo záloh, 746 746 * návrh opatrení na zabránenie ďalšiemu pokračovaniu, šíreniu a opakovanému výskytu kybernetických bezpečnostných incidentov. 747 747 748 - 749 749 750 750 Aplikačná architektúra v rámci tohto projektu bude pre jednotlivé biznis funkcie, uvedené v časti biznis architektúry, tvorená nasledovnými aplikačnými modulmi: 751 751 ... ... @@ -754,7 +754,6 @@ 754 754 ** Proces bezpečnostného monitoringu. 755 755 ** Proces vyhodnocovania udalostí a identifikácie bezpečnostných incidentov. 756 756 757 - 758 758 759 759 == {{id name="projekt_2787_Projektovy_zamer_detailny-2.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}2.10 Stanovenie alternatív v technologickej vrstve architektúry == 760 760 ... ... @@ -764,9 +764,8 @@ 764 764 765 765 = {{id name="projekt_2787_Projektovy_zamer_detailny-3.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}3. POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) = 766 766 767 - 768 768 769 - (% class="" %)|(((712 +|((( 770 770 **ID** 771 771 )))|((( 772 772 **Aktivita/prevádzková dokumentácia (výstup)** ... ... @@ -773,7 +773,7 @@ 773 773 )))|((( 774 774 **Poznámka** 775 775 ))) 776 - (% class="" %)|(((719 +|((( 777 777 1.1 778 778 )))|((( 779 779 Vytvorenie smerníc a prevádzkovej dokumentácie riadenia informačnej bezpečnosti a kybernetickej bezpečnosti ... ... @@ -800,7 +800,7 @@ 800 800 801 801 · BCM politika. 802 802 ))) 803 - (% class="" %)|(((746 +|((( 804 804 1.2 805 805 )))|((( 806 806 GAP analýza súladu s legislatívnymi požiadavkami a pripravovanou legislatívou v súvislosti s NIS2 ... ... @@ -807,7 +807,7 @@ 807 807 )))|((( 808 808 Spracovanie úvodnej GAP analýzy voči požiadavkám aktuálnej legislatívy, najmä zákon o KB a vyhlášky č. 362/2018 Z. z. a pripravovanej legislatívy v súlade s NIS2 za účelom identifikácie všetkých opatrení, ktoré bude musieť VOU KE implementovať v budúcnosti mimo rámca tohto projektu, aj vo väzbe na opatrenia pokryté týmto projektom. 809 809 ))) 810 - (% class="" %)|(((753 +|((( 811 811 1.3 812 812 )))|((( 813 813 Aktualizácia inventarizácie aktív a vykonanie klasifikácie, kategorizácie a AR/BIA ... ... @@ -816,7 +816,7 @@ 816 816 817 817 818 818 ))) 819 - (% class="" %)|(((762 +|((( 820 820 1.4 821 821 )))|((( 822 822 Vypracovanie kontinuity činností v zmysle ZoKB ... ... @@ -857,7 +857,7 @@ 857 857 858 858 · vykonávanie pravidelného preverenia záloh na základe vypracovaného plánu, testovanie obnovy záloh a precvičovanie zavedených krízových plánov najmenej raz ročne. 859 859 ))) 860 - (% class="" %)|(((803 +|((( 861 861 2.1 862 862 )))|((( 863 863 Implementácia LMS ... ... @@ -882,7 +882,7 @@ 882 882 883 883 Súčasťou implementácie LMS budú aj analytické, integračné a konfiguračné práce na napojení, zasielaní logov z LMS do SIEM. 884 884 ))) 885 - (% class="" %)|(((828 +|((( 886 886 2.2 887 887 )))|((( 888 888 Implementácia SIEM ... ... @@ -911,7 +911,7 @@ 911 911 912 912 Je nevyhnutné, aby monitorovací systém bol úplne nezávislý od použitej sieťovej infraštruktúry a neovplyvňoval monitorovanú sieť, systémy a zariadenia v ich funkcii. Monitorovací systém nesmie byť zistiteľný z monitorovanej siete. Systém musí podporovať infraštruktúru typu: IPv4, IPv6, VLAN, MPLS, Ethernet 10 Mb/s až 100 Gb/s. Riešenie bude centrálne spravované a konfigurované z centrálnej jednotky a poskytne centrálny prehľad o analýze tokov, upozorneniach a hláseniach. Riešenie bude nezávislé od existujúcej sieťovej infraštruktúry (optická alebo metalická dátová kabeláž) a použitých aktívnych prvkov (typ alebo výrobca). Systém musí umožniť detekciu na základe správania a reputácie, rýchlu reakciu na identifikované incidenty, automatické prerušenie pokročilých kybernetických útokov na úrovni jednotlivých zariadení, pokročilú analytiku a automatizáciu, prioritizáciu incidentov a pod. 913 913 ))) 914 - (% class="" %)|(((857 +|((( 915 915 3.1 916 916 )))|((( 917 917 Audit KB ... ... @@ -918,7 +918,7 @@ 918 918 )))|((( 919 919 Pre-financovanie auditu kybernetickej bezpečnosti v zmysle §29 zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti, ktorý bude zrealizovaný tesne pred ukončením projektu. 920 920 ))) 921 - (% class="" %)|(((864 +|((( 922 922 3.2 923 923 )))|((( 924 924 Aktualizácia AR/BIA ... ... @@ -926,94 +926,84 @@ 926 926 Vzhľadom na odhadované trvanie projektu viac ako 1 rok, a značné zmeny, ktoré implementácie projektu prinesie, je žiadúce tesne pred ukončením projektu vykonať aj aktualizáciu AR/BIA. Prvotná AR/BIA bude zrealizovaná hneď na začiatku projektu (aktivita 1.3). 927 927 ))) 928 928 929 - 930 930 931 931 = {{id name="projekt_2787_Projektovy_zamer_detailny-4.NÁHĽADARCHITEKTÚRY"/}}4. NÁHĽAD ARCHITEKTÚRY = 932 932 933 - 934 934 935 935 Náhľad architektúry sa nachádza v dokumente Prístup k projektu. 936 936 937 - 938 938 939 939 = {{id name="projekt_2787_Projektovy_zamer_detailny-5.ROZPOČETAPRÍNOSY"/}}5. ROZPOČET A PRÍNOSY = 940 940 941 - 942 942 943 943 Prínosy projektu sú vypočítané na základe zákona č. 69/2018 Z. z., kde zákonodarca priamo v §31 ods. 2, písm. C ohodnotil pokutou do 1 percenta obratu, maximálne 300 000 EUR. Vzhľadom na zmeny v bezpečnostnom prostredí (zvýšenie frekvencií útokov, zraniteľností ako aj dopadov) je dôvodné predpokladať, že dnes by zákonodarca toto hodnotenie ešte zvýšil. Z tohto dôvodu považujeme za hodnotu "non-compliance" práve 300 000 EUR. 944 944 945 - 946 946 947 947 Túto hodnotu je možné považovať za minimálny prínos, nakoľko je možné uvažovať aj tým smerom, že bez implementácie Governance kybernetickej bezpečnosti hrozí riziko, že investície do tejto oblasti skončia bez zavedených procesov (a tým pádom nebudú ani zďaleka dosahovať svoj potenciál). 948 948 949 949 Tento prínos by však bol náročne objektívne ohodnotiteľný, preto zostávame pri hodnotení stanovenom zákonodarcom. 950 950 951 - 952 952 953 953 == {{id name="projekt_2787_Projektovy_zamer_detailny-5.1Sumarizácianákladovaprínosov"/}}5.1 Sumarizácia nákladov a prínosov == 954 954 955 - 956 956 957 - (% class="" %)|(((893 +|((( 958 958 Náklady 959 959 )))|((( 960 960 Názov modulu 961 961 ))) 962 - (% class="" %)|(((898 +|((( 963 963 **Všeobecný materiál** 964 964 )))|((( 965 965 LMS/SIEM 966 966 ))) 967 - (% class="" %)|(((903 +|((( 968 968 **IT - CAPEX** 969 969 )))|((( 970 970 238 000 EUR 971 971 ))) 972 - (% class="" %)|(((908 +|((( 973 973 Aplikácie 974 974 )))|((( 975 - \\911 + 976 976 ))) 977 - (% class="" %)|(((913 +|((( 978 978 SW 979 979 )))|((( 980 - \\916 + 981 981 ))) 982 - (% class="" %)|(((918 +|((( 983 983 HW 984 984 )))|((( 985 - \\921 + 986 986 ))) 987 - (% class="" %)|(((923 +|((( 988 988 **IT - OPEX- prevádzka** 989 989 )))|((( 990 990 16500 EUR 991 991 ))) 992 - (% class="" %)|(((928 +|((( 993 993 Aplikácie 994 994 )))|((( 995 - \\931 + 996 996 ))) 997 - (% class="" %)|(((933 +|((( 998 998 SW 999 999 )))|((( 1000 - \\936 + 1001 1001 ))) 1002 - (% class="" %)|(((938 +|((( 1003 1003 HW 1004 1004 )))|((( 1005 - \\941 + 1006 1006 ))) 1007 1007 1008 - 1009 1009 1010 1010 = {{id name="projekt_2787_Projektovy_zamer_detailny-6.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}6. HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA = 1011 1011 1012 - 1013 1013 1014 - 1015 1015 1016 - (% class="" %)|(((949 +|((( 1017 1017 ID 1018 1018 )))|((( 1019 1019 FÁZA/AKTIVITA ... ... @@ -1026,7 +1026,7 @@ 1026 1026 1027 1027 (odhad termínu) 1028 1028 ))) 1029 - (% class="" %)|(((962 +|((( 1030 1030 1. 1031 1031 )))|((( 1032 1032 Prípravná fáza a Iniciačná fáza ... ... @@ -1035,7 +1035,7 @@ 1035 1035 )))|((( 1036 1036 11/2024 1037 1037 ))) 1038 - (% class="" %)|(((971 +|((( 1039 1039 2. 1040 1040 )))|((( 1041 1041 Realizačná fáza ... ... @@ -1044,7 +1044,7 @@ 1044 1044 )))|((( 1045 1045 02/2026 1046 1046 ))) 1047 - (% class="" %)|(((980 +|((( 1048 1048 2a 1049 1049 )))|((( 1050 1050 Analýza a Dizajn ... ... @@ -1053,7 +1053,7 @@ 1053 1053 )))|((( 1054 1054 05/2025 1055 1055 ))) 1056 - (% class="" %)|(((989 +|((( 1057 1057 2b 1058 1058 )))|((( 1059 1059 Nákup technických prostriedkov, programových prostriedkov a služieb ... ... @@ -1062,7 +1062,7 @@ 1062 1062 )))|((( 1063 1063 07/2025 1064 1064 ))) 1065 - (% class="" %)|(((998 +|((( 1066 1066 2c 1067 1067 )))|((( 1068 1068 Implementácia a testovanie ... ... @@ -1071,7 +1071,7 @@ 1071 1071 )))|((( 1072 1072 01/2026 1073 1073 ))) 1074 - (% class="" %)|(((1007 +|((( 1075 1075 2d 1076 1076 )))|((( 1077 1077 Nasadenie ... ... @@ -1080,7 +1080,7 @@ 1080 1080 )))|((( 1081 1081 01/2026 1082 1082 ))) 1083 - (% class="" %)|(((1016 +|((( 1084 1084 3. 1085 1085 )))|((( 1086 1086 Dokončovacia fáza ... ... @@ -1089,7 +1089,7 @@ 1089 1089 )))|((( 1090 1090 04/2026 1091 1091 ))) 1092 - (% class="" %)|(((1025 +|((( 1093 1093 4. 1094 1094 )))|((( 1095 1095 Podpora prevádzky (SLA) ... ... @@ -1099,7 +1099,6 @@ 1099 1099 05/2030 1100 1100 ))) 1101 1101 1102 -\\ 1103 1103 1104 1104 , 1105 1105 ... ... @@ -1107,11 +1107,9 @@ 1107 1107 1108 1108 // // 1109 1109 1110 -\\ 1111 1111 1112 1112 = {{id name="projekt_2787_Projektovy_zamer_detailny-7.PROJEKTOVÝTÍM"/}}7. PROJEKTOVÝ TÍM = 1113 1113 1114 - 1115 1115 1116 1116 Zostavuje sa **Riadiaci výbor (RV),** v minimálnom zložení: 1117 1117 ... ... @@ -1125,13 +1125,10 @@ 1125 1125 1126 1126 Projektový manažér objednávateľa (PM) 1127 1127 1128 -\\ 1129 1129 1130 -\\ 1131 1131 1132 -\\ 1133 1133 1134 - (% class="" %)|(((1061 +|((( 1135 1135 ID 1136 1136 )))|((( 1137 1137 Meno a Priezvisko ... ... @@ -1142,7 +1142,7 @@ 1142 1142 )))|((( 1143 1143 Rola v projekte 1144 1144 ))) 1145 - (% class="" %)|(((1072 +|((( 1146 1146 1. 1147 1147 )))|((( 1148 1148 František Andrus ... ... @@ -1149,16 +1149,14 @@ 1149 1149 )))|((( 1150 1150 odborný zamestnanec 1151 1151 )))|((( 1152 - \\1079 + 1153 1153 )))|((( 1154 1154 Projektový manažér 1155 1155 ))) 1156 1156 1157 -\\ 1158 1158 1159 1159 == {{id name="projekt_2787_Projektovy_zamer_detailny-7.1PRACOVNÉNÁPLNE"/}}7.1 PRACOVNÉ NÁPLNE == 1160 1160 1161 - 1162 1162 1163 1163 __Riadiaci výbor projektu budú tvoriť:__ 1164 1164 ... ... @@ -1168,7 +1168,6 @@ 1168 1168 * manažér kybernetickej bezpečnosti objednávateľa (biznis vlastník), môže byť totožný s predsedom RV, 1169 1169 * zástupca prevádzky 1170 1170 1171 -\\ 1172 1172 1173 1173 Členovia Riadiaceho výboru bez hlasovacieho práva: 1174 1174 ... ... @@ -1176,7 +1176,6 @@ 1176 1176 * projektový manažér dodávateľa 1177 1177 * zástupca dodávateľa 1178 1178 1179 -\\ 1180 1180 1181 1181 Určenie zodpovednosti členov Riadiaceho výboru 1182 1182 ... ... @@ -1208,11 +1208,9 @@ 1208 1208 1209 1209 V rámci platnej legislatívy nie je nutná zmeny legislatívy. 1210 1210 1211 - 1212 1212 1213 1213 Projekt je realizovaný za účelom dosiahnutia súladu s platnou legislatívou, najmä s: 1214 1214 1215 - 1216 1216 1217 1217 Zákonom č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov, 1218 1218 ... ... @@ -1228,7 +1228,6 @@ 1228 1228 1229 1229 = {{id name="projekt_2787_Projektovy_zamer_detailny-9.PRÍLOHY"/}}9. PRÍLOHY = 1230 1230 1231 - 1232 1232 1233 1233 **Príloha: **Zoznam rizík a závislostí (Excel) 1234 1234