Zmeny dokumentu projekt_2787_Projektovy_zamer_detailny
Naposledy upravil Admin-metais MetaIS 2024/11/07 10:04
Súhrn
-
Vlastnosti stránky (3 modified, 0 added, 0 removed)
Podrobnosti
- Vlastnosti stránky
-
- Nadradený
-
... ... @@ -1,1 +1,0 @@ 1 -Dokumenty.projekt_2787.WebHome - Autor dokumentu
-
... ... @@ -1,1 +1,1 @@ 1 -XWiki. metais@vicepremier\.gov\.sk1 +projdoc:XWiki.frantisek_andrus1 - Obsah
-
... ... @@ -4,28 +4,29 @@ 4 4 5 5 **podľa vyhlášky MIRRI č. 401/2023 Z. z.** 6 6 7 +\\ 7 7 8 -|((( 9 +(% class="" %)|((( 9 9 Povinná osoba 10 10 )))|((( 11 11 Východoslovenský onkologický ústav, a.s. 12 12 ))) 13 -|((( 14 +(% class="" %)|((( 14 14 Názov projektu 15 15 )))|((( 16 16 Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – Východoslovenský onkologický ústav 17 17 ))) 18 -|((( 19 +(% class="" %)|((( 19 19 Zodpovedná osoba za projekt 20 20 )))|((( 21 21 František Andrus (projektový manažér) 22 22 ))) 23 -|((( 24 +(% class="" %)|((( 24 24 Realizátor projektu 25 25 )))|((( 26 26 Východoslovenský onkologický ústav, a.s. 27 27 ))) 28 -|((( 29 +(% class="" %)|((( 29 29 Vlastník projektu 30 30 )))|((( 31 31 Východoslovenský onkologický ústav, a.s. ... ... @@ -35,7 +35,7 @@ 35 35 36 36 **Schvaľovanie dokumentu** 37 37 38 -|((( 39 +(% class="" %)|((( 39 39 Položka 40 40 )))|((( 41 41 Meno a priezvisko ... ... @@ -50,7 +50,7 @@ 50 50 51 51 (alebo elektronický súhlas) 52 52 ))) 53 -|((( 54 +(% class="" %)|((( 54 54 Vypracoval 55 55 )))|((( 56 56 František Andrus ... ... @@ -68,7 +68,7 @@ 68 68 69 69 = {{id name="projekt_2787_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1. História DOKUMENTU = 70 70 71 -|((( 72 +(% class="" %)|((( 72 72 Verzia 73 73 )))|((( 74 74 Dátum ... ... @@ -77,7 +77,7 @@ 77 77 )))|((( 78 78 Meno 79 79 ))) 80 -|((( 81 +(% class="" %)|((( 81 81 0.1 82 82 )))|((( 83 83 19.6.2024 ... ... @@ -91,6 +91,7 @@ 91 91 92 92 = {{id name="projekt_2787_Projektovy_zamer_detailny-2.DEFINOVANIEPROJEKTU"/}}2. DEFINOVANIE PROJEKTU = 93 93 95 + 94 94 95 95 == {{id name="projekt_2787_Projektovy_zamer_detailny-2.1Manažérskezhrnutie"/}}2.1 Manažérske zhrnutie == 96 96 ... ... @@ -100,12 +100,15 @@ 100 100 101 101 Aktuálna situácia v oblasti KIB vo Východoslovenskom onkologickom ústave, a.s., (ďalej ako „VOU KE“) nie je ideálna. VOU KE nemá implementované všetky riešenia a opatrenia pre zvýšenie úrovne KIB. Z externého pohľadu sa zvyšuje frekvencia a závažnosť bezpečnostných hrozieb a útokov, z interného pohľadu sa zase neustále zvyšuje závislosť na informačných aktívach a IT systémoch. Zvyšujú sa teda bezpečnostné hrozby, výskyt zraniteľnosti a následne aj dopady bezpečnostných incidentov. Realizácia projektu zabezpečí zlepšenie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností, kapacít a spôsobilostí pre plnenie úloh v oblasti KIB. 102 102 105 + 103 103 104 104 VOU KE má vykonané samohodnotenie v zmysle platnej právnej úpravy, pričom bolo odhalených niekoľko dôležitých oblastí, ktoré vyžadujú okamžitú pozornosť a zlepšenie. Ide najmä o oblasť bezpečnostného monitoringu, riadenia rizík, riadenie bezpečnosti prevádzky, riadenia prístupov, riadenia kontinuity činností (ďalej ako „BCM“) a zálohovania. 105 105 109 + 106 106 107 107 Hlavným cieľom je zabezpečiť integritu, dostupnosť a dôvernosť informácií organizácie, a to prostredníctvom účinných bezpečnostných opatrení a postupov. 108 108 113 + 109 109 110 110 VOU KE nemá implementované požadované požiadavky v niektorých oblastiach KIB z nasledovných dôvodov: 111 111 ... ... @@ -113,8 +113,9 @@ 113 113 * nie sú k dispozícii dostatočné finančné zdroje, 114 114 * nemáme zavedené všetky procesy riadenia KIB. 115 115 121 + 116 116 117 -Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti VOU KE, čo chceme naplniť nasledujúcimi podaktivitami: 123 +Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti VOU KE, čo chceme naplniť nasledujúcimi podaktivitami: 118 118 119 119 * Aktivity ohľadom vytvorenia dokumentácie a nastavenia procesov riadenia KIB: 120 120 ** vytvorenie stratégie kybernetickej bezpečnosti a bezpečnostnej politiky kybernetickej bezpečnosti (aj vo väzbe na opatrenia zavedené týmto projektom), ... ... @@ -135,23 +135,29 @@ 135 135 ** pre-financovanie aktualizácie inventarizácia aktív, klasifikácie IS a analýzy rizík tesne pred ukončením projektu po úspešnej implementácii vyššie uvedených bezpečnostných riešení. 136 136 ** Pre-financovanie spracovania žiadosti o NFP. 137 137 144 + 138 138 139 139 Výsledkom projektu bude aktualizácia základných dokumentov a nastavenie základného rámca a procesov riadenia KIB (tzv. governance), zrealizovaná aktualizácia inventarizácie aktív, vytvorená prvotná klasifikácia aktív a kategorizácia IS, zrealizovaná AR/BIA a zavedený formalizovaný proces riadenia rizík. Okrem toho projekt zabezpečí nasadenie potrebných bezpečnostných nástrojov, najmä pre účely zberu a správy logov a bezpečnostného monitoringu. Zároveň projekt podporí aj oblasť BCM vytvorením BCM politiky a najmä zadefinovaním BCP a DRP plánov pre najkritickejšie systémy. 140 140 141 141 Po implementácii projektu bude proces už zavedený a vykonávaný internými ľuďmi, predovšetkým manažérom kybernetickej bezpečnosti a pracovníkmi útvaru IT. 142 142 150 + 143 143 144 144 Projekt je vypracovaný v súlade s nasledovným typom aktivity: Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí zdravotníckych zariadení s definovanou hlavnou aktivitou: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti. 145 145 154 + 146 146 147 147 Celková žiadaná výška ŽoNFP je 344 888 EUR. 148 148 158 + 149 149 150 150 == {{id name="projekt_2787_Projektovy_zamer_detailny-2.2Motiváciaarozsahprojektu"/}}2.2 Motivácia a rozsah projektu == 151 151 162 + 152 152 153 153 Hlavnou motiváciou projektu je zvýšenie úrovne KIB vo VOU KE, najmä pripravenosti čeliť interným a externým hrozbám v oblasti KIB. Na rozdiel od súčasného stavu bude VOU KE disponovať výrazne vyššími schopnosťami predchádzať bezpečnostným incidentom, resp. včas identifikovať prípadne incidenty a efektívne na reagovať. Technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého a interného prostredia, ako aj ochranu dát a zároveň budú nastavené procesy riadenia IB a KIB (tzv. Governance). 154 154 166 +\\ 155 155 156 156 Medzi hlavné ciele systému riadenia KIB patria: 157 157 ... ... @@ -161,6 +161,7 @@ 161 161 162 162 - riadenie a povoľovanie prístupov len autorizovaným osobám. 163 163 176 +\\ 164 164 165 165 Navrhovaný projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – zdravotnícke zariadenia" súvisí najmä s: 166 166 ... ... @@ -171,6 +171,7 @@ 171 171 * reakciou na aktuálny nedostatočný stav úrovne vyspelosti procesov riadenia KIB, 172 172 * reakciou na aktuálne zmeny v používaní IT, ako aj závažné útoky v oblasti kybernetickej bezpečnosti. 173 173 187 +\\ 174 174 175 175 Projekt rieši nasledovné špecifické problémy v oblasti KIB: 176 176 ... ... @@ -192,6 +192,7 @@ 192 192 * riadenia prístupov, 193 193 * riadenia kontinuity činností a zálohovania. 194 194 209 +\\ 195 195 196 196 Rovnako chýbajú ľudské zdroje pre celkové riadenie KIB ale najmä pre oblasti: 197 197 ... ... @@ -200,6 +200,7 @@ 200 200 * riešenie bezpečnostných incidentov, 201 201 * obnova systémov do pôvodného stavu v prípade výskytu incidentu alebo poruchy systémov. 202 202 218 +\\ 203 203 204 204 **Informačné systémy v správe VOU KE podporujúce základnú službu:** 205 205 ... ... @@ -221,6 +221,7 @@ 221 221 * Josephine 222 222 * UNIFI Switch-WIFI PRO 223 223 240 +\\ 224 224 225 225 Počet používateľov je aktuálne 240 (vytvorených kont v AD), počet koncových zariadení je cca 210. Počet aplikačných a databázových serverov je 16. Používajú sa OS Linux a OS Windows. 226 226 ... ... @@ -230,6 +230,7 @@ 230 230 231 231 Na perimetri siete je nasadený NGFW a sú nasadené aj ďalšie pasívne ochrany typu IDS/IPS a EDR. 232 232 250 +\\ 233 233 234 234 __Implementácia projektu bude prebiehať v nasledovných krokoch:__ 235 235 ... ... @@ -237,6 +237,7 @@ 237 237 238 238 **__Hlavná aktivita: __Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti** 239 239 258 +\\ 240 240 241 241 Jednotlivé pod-aktivity v rámci implementácie projektu: 242 242 ... ... @@ -245,6 +245,7 @@ 245 245 * identifikáciu a analýzu rolí, procesov a integrácii, 246 246 * funkčnú a nefunkčnú špecifikáciu celého riešenia. 247 247 267 +\\ 248 248 249 249 * **Nákup HW a prípadne aj krabicového SW pozostáva z nákupu hardvérového a softvérového vybavenia**: 250 250 * SW vybavenia pre LMS. ... ... @@ -251,6 +251,7 @@ 251 251 * SW vybavenia pre SIEM. 252 252 * Potrebného HW vybavenia. 253 253 274 +\\ 254 254 255 255 * **Implementácia bude obsahovať:** 256 256 * implementáciu a nastavenie jednotlivých technických služieb, ... ... @@ -259,6 +259,7 @@ 259 259 * obvyklé testovanie celého riešenia popri implementácii, 260 260 * zladenie interných procesov riešenia bezpečnostných incidentov s pripravovanou dokumentáciou. 261 261 283 +\\ 262 262 263 263 * **Testovanie obsahuje**: 264 264 * testovanie funkcionality riešenia, ... ... @@ -267,22 +267,27 @@ 267 267 * pilotnú prevádzku, 268 268 * akceptačné testovanie. 269 269 292 +\\ 270 270 271 271 * **Nasadenie obsahuje:** 272 272 * nasadenie riešenia do produkčného prostredia, zaškolenie pre celé riešenie 273 273 * prechod na plnú prevádzku. 274 274 298 +\\ 275 275 276 276 * **Podporná aktivita** – Projektový manažér interný/externý na riadenie hlavných aktivít projektu. 277 277 302 +\\ 278 278 279 279 * **Podporná aktivita – Publicita a informovanosť** vzhľadom na povahu projektu obsahuje iba povinné položky, t. j. umiestnenie trvalo vysvetľujúcej tabule a dočasný veľkoplošný pútač 280 280 306 +\\ 281 281 282 282 == {{id name="projekt_2787_Projektovy_zamer_detailny-2.3Zainteresovanéstrany/Stakeholderi"/}}2.3 Zainteresované strany/Stakeholderi == 283 283 310 +\\ 284 284 285 -|((( 312 +(% class="" %)|((( 286 286 ID 287 287 )))|((( 288 288 AKTÉR / STAKEHOLDER ... ... @@ -299,7 +299,7 @@ 299 299 300 300 (MetaIS kód a názov ISVS) 301 301 ))) 302 -|((( 329 +(% class="" %)|((( 303 303 1. 304 304 )))|((( 305 305 Východoslovenský onkologický ústav, a.s. ... ... @@ -311,17 +311,22 @@ 311 311 - 312 312 ))) 313 313 341 +\\ 314 314 343 +\\ 315 315 316 316 == {{id name="projekt_2787_Projektovy_zamer_detailny-2.4Cieleprojektu"/}}2.4 Ciele projektu == 317 317 347 + 318 318 349 + 319 319 320 -|((( 351 +(% class="" %)|((( 321 321 ID 322 322 )))|((( 323 323 324 324 356 + 325 325 326 326 Názov cieľa 327 327 )))|((( ... ... @@ -329,7 +329,7 @@ 329 329 )))|((( 330 330 Spôsob realizácie strategického cieľa 331 331 ))) 332 -|((( 364 +(% class="" %)|((( 333 333 1 334 334 )))|((( 335 335 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy ... ... @@ -345,12 +345,14 @@ 345 345 346 346 == {{id name="projekt_2787_Projektovy_zamer_detailny-2.5Merateľnéukazovatele(KPI)"/}}2.5 Merateľné ukazovatele (KPI) == 347 347 380 +\\ 348 348 349 -|((( 382 +(% class="" %)|((( 350 350 ID 351 351 )))|((( 352 352 353 353 387 + 354 354 355 355 ID/Názov cieľa 356 356 )))|((( ... ... @@ -358,7 +358,7 @@ 358 358 ukazovateľa (KPI) 359 359 )))|((( 360 360 Merná jednotka 361 - 395 +\\ 362 362 )))|((( 363 363 Čas plnenia 364 364 ... ... @@ -380,7 +380,7 @@ 380 380 381 381 k HP 382 382 ))) 383 -|((( 417 +(% class="" %)|((( 384 384 VÝSTUP 385 385 386 386 PO095 / PSKPSOI12 ... ... @@ -407,7 +407,7 @@ 407 407 )))|((( 408 408 n/a 409 409 ))) 410 -|((( 444 +(% class="" %)|((( 411 411 VÝSLEDOK 412 412 413 413 PR017 / PSKPRCR11 ... ... @@ -433,16 +433,21 @@ 433 433 n/a 434 434 ))) 435 435 470 + 436 436 437 437 == {{id name="projekt_2787_Projektovy_zamer_detailny-2.6Rizikáazávislosti"/}}2.6 Riziká a závislosti == 438 438 474 + 439 439 440 440 Riziká sa nachádzajú v samostatnej prílohe. 441 441 478 + 442 442 480 + 443 443 444 444 == {{id name="projekt_2787_Projektovy_zamer_detailny-2.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}2.7 Stanovenie alternatív v biznisovej vrstve architektúry == 445 445 484 + 446 446 447 447 V rámci biznis architektúry sú popísané služby, ktoré by v zmysle §20 zákona o KB, mali byť implementované za účelom vytvorenia efektívneho a spoľahlivého systému kybernetickej ochrany IS a implementácie bezpečnostných opatrení vyžadovaných zákonom o KB. Na základe tohto projektu sa implementujú služby bezpečnosti definované v §20 zákona o KB, resp. zefektívnia sa existujúce postupy a opatrenia, a tým sa zvýši úroveň KIB a zabezpečí sa súlad s legislatívnymi požiadavkami. 448 448 ... ... @@ -456,6 +456,7 @@ 456 456 457 457 Bez implementácie governance, procesov a analýzy rizík nie je možné efektívne riadiť informačnú a kybernetickú bezpečnosť a zabezpečiť efektívne vynakladanie prostriedkov na IKIB a nie je možné efektívne implementovať ďalšie, dodatočné bezpečnostné opatrenia, riešenia a systémy ochrany. 458 458 498 +\\ 459 459 460 460 __Alternatívy riešenia sú nasledovné__: 461 461 ... ... @@ -463,6 +463,7 @@ 463 463 464 464 **Alternatíva 2:** ponechanie realizácie bezpečnostných opatrení a rozvoja KIB v rámci zdrojov, kapacít a rozpočtu organizácie, čo predstavuje realizáciu za veľmi dlhý čas a najmä aktuálny nedostatok ľudských zdrojov na implementáciu všetkých potrebných bezpečnostných riešení. 465 465 506 +\\ 466 466 467 467 Projekt Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – zdravotnícke zariadenia na úrovni biznis architektúry v súlade s Alternatívou A bude pozostávať z nasledovných biznis funkcií, ktoré budú realizovať nižšie uvedené procesy: 468 468 ... ... @@ -485,6 +485,7 @@ 485 485 * Riešenie bezpečnostných incidentov. 486 486 ** Proces riešenia kybernetických bezpečnostných incidentov. 487 487 529 +\\ 488 488 489 489 Okrem uvedených biznis funkcií je projekt zameraný aj na podporu pre oblasti: 490 490 ... ... @@ -492,21 +492,27 @@ 492 492 * vytvorenie úvodnej GAP analýzy voči požiadavkám aktuálnej legislatívy, najmä zákon o KB, 493 493 * zavedenie procesov riadenia KIB pre všetky relevantné oblasti riadenia. 494 494 537 + 495 495 496 496 V alternatíve B odhadujeme, že za rovnaký čas (trvanie projektu) a z aktuálne dostupnými technickými prostriedkami a ľudskými zdrojmi by VOU KE bola schopná zrealizovať a do praxe implementovať len nasledovné biznis funkcie: 497 497 498 498 * Riadenie aktív a riadenie rizík. 499 499 543 +\\ 500 500 501 501 Implementácia len týchto biznis funkcií je z pohľadu zabezpečenia ochrany informačných aktív VOU KE a naplnenia legislatívnych požiadaviek absolútne nepostačujúca. 502 502 547 +\\ 503 503 549 +\\ 504 504 505 505 == {{id name="projekt_2787_Projektovy_zamer_detailny-2.8Multikriteriálnaanalýza"/}}2.8 Multikriteriálna analýza == 506 506 553 + 507 507 555 + 508 508 509 -|((( 557 +(% class="" %)|((( 510 510 **// //** 511 511 )))|((( 512 512 KRITÉRIUM ... ... @@ -521,7 +521,7 @@ 521 521 522 522 3 523 523 ))) 524 -|(% rowspan="6" %)((( 572 +(% class="" %)|(% rowspan="6" %)((( 525 525 BIZNIS VRSTVA 526 526 527 527 // // ... ... @@ -534,9 +534,9 @@ 534 534 )))|((( 535 535 áno 536 536 )))|((( 537 - 585 +\\ 538 538 ))) 539 -|((( 587 +(% class="" %)|((( 540 540 B Rýchlosť implementácie. 541 541 )))|((( 542 542 Z pohľadu zákona 69/2018 Z. z. je potrebné implementáciu stihnúť čo najskôr ... ... @@ -545,9 +545,9 @@ 545 545 )))|((( 546 546 nie 547 547 )))|((( 548 - 596 +\\ 549 549 ))) 550 -|((( 598 +(% class="" %)|((( 551 551 C Nízka náročnosť implementácie z pohľadu ľudských zdrojov a času 552 552 )))|((( 553 553 Vzhľadom na stav ľudských zdrojov je potrebné projekt navrhnúť tak, aby mal čo najmenšiu náročnosť na ľudské zdroje ... ... @@ -556,45 +556,47 @@ 556 556 )))|((( 557 557 nie 558 558 )))|((( 559 - 607 +\\ 560 560 ))) 561 -|((( 609 +(% class="" %)|((( 562 562 Kritérium D (KO) 563 563 )))|((( 564 564 565 565 )))|((( 566 - 614 +\\ 567 567 )))|((( 568 - 616 +\\ 569 569 )))|((( 570 - 618 +\\ 571 571 ))) 572 -|((( 620 +(% class="" %)|((( 573 573 Kritérium E 574 574 )))|((( 575 575 576 576 )))|((( 577 - 625 +\\ 578 578 )))|((( 579 - 627 +\\ 580 580 )))|((( 581 - 629 +\\ 582 582 ))) 583 -|((( 631 +(% class="" %)|((( 584 584 Kritérium F 585 585 )))|((( 586 586 587 587 )))|((( 588 - 636 +\\ 589 589 )))|((( 590 - 638 +\\ 591 591 )))|((( 592 - 640 +\\ 593 593 ))) 594 594 643 + 595 595 645 +\\ 596 596 597 -|((( 647 +(% class="" %)|((( 598 598 Zoznam kritérií 599 599 )))|((( 600 600 Alternatíva ... ... @@ -611,7 +611,7 @@ 611 611 612 612 dosiahnutia 613 613 ))) 614 -|((( 664 +(% class="" %)|((( 615 615 Kritérium A 616 616 )))|((( 617 617 áno ... ... @@ -622,7 +622,7 @@ 622 622 )))|((( 623 623 624 624 ))) 625 -|((( 675 +(% class="" %)|((( 626 626 Kritérium B 627 627 )))|((( 628 628 áno ... ... @@ -633,7 +633,7 @@ 633 633 )))|((( 634 634 635 635 ))) 636 -|((( 686 +(% class="" %)|((( 637 637 Kritérium C 638 638 )))|((( 639 639 áno ... ... @@ -644,7 +644,7 @@ 644 644 )))|((( 645 645 646 646 ))) 647 -|((( 697 +(% class="" %)|((( 648 648 Kritérium D 649 649 )))|((( 650 650 ... ... @@ -656,6 +656,7 @@ 656 656 657 657 ))) 658 658 709 + 659 659 660 660 Na základe vyhodnotenia MCA analýzy je možné konštatovať, že najvýhodnejšou alternatívou je alt. 1 - realizácia KIB v rámci tohto projektu. 661 661 ... ... @@ -665,6 +665,7 @@ 665 665 666 666 Na základe výberu Alternatívy A pre naplnenie cieľov projektu je nevyhnutné nastavenie procesov pre riadenie a kontinuálne zvyšovanie úrovne informačnej a kybernetickej bezpečnosti Organizácie. 667 667 719 + 668 668 669 669 Z pohľadu aplikačnej vrstvy architektúry je účelom projektu: 670 670 ... ... @@ -671,6 +671,7 @@ 671 671 * implementácia preventívnych služieb, ktorých cieľom je ochrana kybernetického priestoru s cieľom zamedziť narušeniu z vnútorného, alebo vonkajšieho prostredia, 672 672 * budovanie reaktívnych služieb za účelom identifikácie (preventívne služby) a riešenia (reaktívne služby) kybernetických bezpečnostných incidentov. 673 673 726 + 674 674 675 675 **Preventívne služby budú zamerané na prevenciu kybernetických bezpečnostných incidentov a budú sa skladať z týchto procesov a funkcií:** 676 676 ... ... @@ -681,6 +681,7 @@ 681 681 * riadenie identít a prístupov, 682 682 * vykonávanie pravidelného hardeningu a aktualizácie infraštruktúry a softvérového vybavenia. 683 683 737 + 684 684 685 685 **Reaktívne služby pre bezpečnostný monitoring budú zamerané na riešenie kybernetických bezpečnostných incidentov a budú vykonávané prostredníctvom nasledujúcich procesov a funkcií:** 686 686 ... ... @@ -691,6 +691,7 @@ 691 691 * obnova systémov a dát zo záloh, 692 692 * návrh opatrení na zabránenie ďalšiemu pokračovaniu, šíreniu a opakovanému výskytu kybernetických bezpečnostných incidentov. 693 693 748 + 694 694 695 695 Aplikačná architektúra v rámci tohto projektu bude pre jednotlivé biznis funkcie, uvedené v časti biznis architektúry, tvorená nasledovnými aplikačnými modulmi: 696 696 ... ... @@ -699,6 +699,7 @@ 699 699 ** Proces bezpečnostného monitoringu. 700 700 ** Proces vyhodnocovania udalostí a identifikácie bezpečnostných incidentov. 701 701 757 + 702 702 703 703 == {{id name="projekt_2787_Projektovy_zamer_detailny-2.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}2.10 Stanovenie alternatív v technologickej vrstve architektúry == 704 704 ... ... @@ -708,8 +708,9 @@ 708 708 709 709 = {{id name="projekt_2787_Projektovy_zamer_detailny-3.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}3. POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) = 710 710 767 + 711 711 712 -|((( 769 +(% class="" %)|((( 713 713 **ID** 714 714 )))|((( 715 715 **Aktivita/prevádzková dokumentácia (výstup)** ... ... @@ -716,7 +716,7 @@ 716 716 )))|((( 717 717 **Poznámka** 718 718 ))) 719 -|((( 776 +(% class="" %)|((( 720 720 1.1 721 721 )))|((( 722 722 Vytvorenie smerníc a prevádzkovej dokumentácie riadenia informačnej bezpečnosti a kybernetickej bezpečnosti ... ... @@ -743,7 +743,7 @@ 743 743 744 744 · BCM politika. 745 745 ))) 746 -|((( 803 +(% class="" %)|((( 747 747 1.2 748 748 )))|((( 749 749 GAP analýza súladu s legislatívnymi požiadavkami a pripravovanou legislatívou v súvislosti s NIS2 ... ... @@ -750,7 +750,7 @@ 750 750 )))|((( 751 751 Spracovanie úvodnej GAP analýzy voči požiadavkám aktuálnej legislatívy, najmä zákon o KB a vyhlášky č. 362/2018 Z. z. a pripravovanej legislatívy v súlade s NIS2 za účelom identifikácie všetkých opatrení, ktoré bude musieť VOU KE implementovať v budúcnosti mimo rámca tohto projektu, aj vo väzbe na opatrenia pokryté týmto projektom. 752 752 ))) 753 -|((( 810 +(% class="" %)|((( 754 754 1.3 755 755 )))|((( 756 756 Aktualizácia inventarizácie aktív a vykonanie klasifikácie, kategorizácie a AR/BIA ... ... @@ -759,7 +759,7 @@ 759 759 760 760 761 761 ))) 762 -|((( 819 +(% class="" %)|((( 763 763 1.4 764 764 )))|((( 765 765 Vypracovanie kontinuity činností v zmysle ZoKB ... ... @@ -800,7 +800,7 @@ 800 800 801 801 · vykonávanie pravidelného preverenia záloh na základe vypracovaného plánu, testovanie obnovy záloh a precvičovanie zavedených krízových plánov najmenej raz ročne. 802 802 ))) 803 -|((( 860 +(% class="" %)|((( 804 804 2.1 805 805 )))|((( 806 806 Implementácia LMS ... ... @@ -825,7 +825,7 @@ 825 825 826 826 Súčasťou implementácie LMS budú aj analytické, integračné a konfiguračné práce na napojení, zasielaní logov z LMS do SIEM. 827 827 ))) 828 -|((( 885 +(% class="" %)|((( 829 829 2.2 830 830 )))|((( 831 831 Implementácia SIEM ... ... @@ -854,7 +854,7 @@ 854 854 855 855 Je nevyhnutné, aby monitorovací systém bol úplne nezávislý od použitej sieťovej infraštruktúry a neovplyvňoval monitorovanú sieť, systémy a zariadenia v ich funkcii. Monitorovací systém nesmie byť zistiteľný z monitorovanej siete. Systém musí podporovať infraštruktúru typu: IPv4, IPv6, VLAN, MPLS, Ethernet 10 Mb/s až 100 Gb/s. Riešenie bude centrálne spravované a konfigurované z centrálnej jednotky a poskytne centrálny prehľad o analýze tokov, upozorneniach a hláseniach. Riešenie bude nezávislé od existujúcej sieťovej infraštruktúry (optická alebo metalická dátová kabeláž) a použitých aktívnych prvkov (typ alebo výrobca). Systém musí umožniť detekciu na základe správania a reputácie, rýchlu reakciu na identifikované incidenty, automatické prerušenie pokročilých kybernetických útokov na úrovni jednotlivých zariadení, pokročilú analytiku a automatizáciu, prioritizáciu incidentov a pod. 856 856 ))) 857 -|((( 914 +(% class="" %)|((( 858 858 3.1 859 859 )))|((( 860 860 Audit KB ... ... @@ -861,7 +861,7 @@ 861 861 )))|((( 862 862 Pre-financovanie auditu kybernetickej bezpečnosti v zmysle §29 zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti, ktorý bude zrealizovaný tesne pred ukončením projektu. 863 863 ))) 864 -|((( 921 +(% class="" %)|((( 865 865 3.2 866 866 )))|((( 867 867 Aktualizácia AR/BIA ... ... @@ -869,84 +869,94 @@ 869 869 Vzhľadom na odhadované trvanie projektu viac ako 1 rok, a značné zmeny, ktoré implementácie projektu prinesie, je žiadúce tesne pred ukončením projektu vykonať aj aktualizáciu AR/BIA. Prvotná AR/BIA bude zrealizovaná hneď na začiatku projektu (aktivita 1.3). 870 870 ))) 871 871 929 + 872 872 873 873 = {{id name="projekt_2787_Projektovy_zamer_detailny-4.NÁHĽADARCHITEKTÚRY"/}}4. NÁHĽAD ARCHITEKTÚRY = 874 874 933 + 875 875 876 876 Náhľad architektúry sa nachádza v dokumente Prístup k projektu. 877 877 937 + 878 878 879 879 = {{id name="projekt_2787_Projektovy_zamer_detailny-5.ROZPOČETAPRÍNOSY"/}}5. ROZPOČET A PRÍNOSY = 880 880 941 + 881 881 882 882 Prínosy projektu sú vypočítané na základe zákona č. 69/2018 Z. z., kde zákonodarca priamo v §31 ods. 2, písm. C ohodnotil pokutou do 1 percenta obratu, maximálne 300 000 EUR. Vzhľadom na zmeny v bezpečnostnom prostredí (zvýšenie frekvencií útokov, zraniteľností ako aj dopadov) je dôvodné predpokladať, že dnes by zákonodarca toto hodnotenie ešte zvýšil. Z tohto dôvodu považujeme za hodnotu "non-compliance" práve 300 000 EUR. 883 883 945 + 884 884 885 885 Túto hodnotu je možné považovať za minimálny prínos, nakoľko je možné uvažovať aj tým smerom, že bez implementácie Governance kybernetickej bezpečnosti hrozí riziko, že investície do tejto oblasti skončia bez zavedených procesov (a tým pádom nebudú ani zďaleka dosahovať svoj potenciál). 886 886 887 887 Tento prínos by však bol náročne objektívne ohodnotiteľný, preto zostávame pri hodnotení stanovenom zákonodarcom. 888 888 951 + 889 889 890 890 == {{id name="projekt_2787_Projektovy_zamer_detailny-5.1Sumarizácianákladovaprínosov"/}}5.1 Sumarizácia nákladov a prínosov == 891 891 955 + 892 892 893 -|((( 957 +(% class="" %)|((( 894 894 Náklady 895 895 )))|((( 896 896 Názov modulu 897 897 ))) 898 -|((( 962 +(% class="" %)|((( 899 899 **Všeobecný materiál** 900 900 )))|((( 901 901 LMS/SIEM 902 902 ))) 903 -|((( 967 +(% class="" %)|((( 904 904 **IT - CAPEX** 905 905 )))|((( 906 906 238 000 EUR 907 907 ))) 908 -|((( 972 +(% class="" %)|((( 909 909 Aplikácie 910 910 )))|((( 911 - 975 +\\ 912 912 ))) 913 -|((( 977 +(% class="" %)|((( 914 914 SW 915 915 )))|((( 916 - 980 +\\ 917 917 ))) 918 -|((( 982 +(% class="" %)|((( 919 919 HW 920 920 )))|((( 921 - 985 +\\ 922 922 ))) 923 -|((( 987 +(% class="" %)|((( 924 924 **IT - OPEX- prevádzka** 925 925 )))|((( 926 926 16500 EUR 927 927 ))) 928 -|((( 992 +(% class="" %)|((( 929 929 Aplikácie 930 930 )))|((( 931 - 995 +\\ 932 932 ))) 933 -|((( 997 +(% class="" %)|((( 934 934 SW 935 935 )))|((( 936 - 1000 +\\ 937 937 ))) 938 -|((( 1002 +(% class="" %)|((( 939 939 HW 940 940 )))|((( 941 - 1005 +\\ 942 942 ))) 943 943 1008 + 944 944 945 945 = {{id name="projekt_2787_Projektovy_zamer_detailny-6.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}6. HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA = 946 946 1012 + 947 947 1014 + 948 948 949 -|((( 1016 +(% class="" %)|((( 950 950 ID 951 951 )))|((( 952 952 FÁZA/AKTIVITA ... ... @@ -959,7 +959,7 @@ 959 959 960 960 (odhad termínu) 961 961 ))) 962 -|((( 1029 +(% class="" %)|((( 963 963 1. 964 964 )))|((( 965 965 Prípravná fáza a Iniciačná fáza ... ... @@ -968,7 +968,7 @@ 968 968 )))|((( 969 969 11/2024 970 970 ))) 971 -|((( 1038 +(% class="" %)|((( 972 972 2. 973 973 )))|((( 974 974 Realizačná fáza ... ... @@ -977,7 +977,7 @@ 977 977 )))|((( 978 978 02/2026 979 979 ))) 980 -|((( 1047 +(% class="" %)|((( 981 981 2a 982 982 )))|((( 983 983 Analýza a Dizajn ... ... @@ -986,7 +986,7 @@ 986 986 )))|((( 987 987 05/2025 988 988 ))) 989 -|((( 1056 +(% class="" %)|((( 990 990 2b 991 991 )))|((( 992 992 Nákup technických prostriedkov, programových prostriedkov a služieb ... ... @@ -995,7 +995,7 @@ 995 995 )))|((( 996 996 07/2025 997 997 ))) 998 -|((( 1065 +(% class="" %)|((( 999 999 2c 1000 1000 )))|((( 1001 1001 Implementácia a testovanie ... ... @@ -1004,7 +1004,7 @@ 1004 1004 )))|((( 1005 1005 01/2026 1006 1006 ))) 1007 -|((( 1074 +(% class="" %)|((( 1008 1008 2d 1009 1009 )))|((( 1010 1010 Nasadenie ... ... @@ -1013,7 +1013,7 @@ 1013 1013 )))|((( 1014 1014 01/2026 1015 1015 ))) 1016 -|((( 1083 +(% class="" %)|((( 1017 1017 3. 1018 1018 )))|((( 1019 1019 Dokončovacia fáza ... ... @@ -1022,7 +1022,7 @@ 1022 1022 )))|((( 1023 1023 04/2026 1024 1024 ))) 1025 -|((( 1092 +(% class="" %)|((( 1026 1026 4. 1027 1027 )))|((( 1028 1028 Podpora prevádzky (SLA) ... ... @@ -1032,6 +1032,7 @@ 1032 1032 05/2030 1033 1033 ))) 1034 1034 1102 +\\ 1035 1035 1036 1036 , 1037 1037 ... ... @@ -1039,9 +1039,11 @@ 1039 1039 1040 1040 // // 1041 1041 1110 +\\ 1042 1042 1043 1043 = {{id name="projekt_2787_Projektovy_zamer_detailny-7.PROJEKTOVÝTÍM"/}}7. PROJEKTOVÝ TÍM = 1044 1044 1114 + 1045 1045 1046 1046 Zostavuje sa **Riadiaci výbor (RV),** v minimálnom zložení: 1047 1047 ... ... @@ -1055,10 +1055,13 @@ 1055 1055 1056 1056 Projektový manažér objednávateľa (PM) 1057 1057 1128 +\\ 1058 1058 1130 +\\ 1059 1059 1132 +\\ 1060 1060 1061 -|((( 1134 +(% class="" %)|((( 1062 1062 ID 1063 1063 )))|((( 1064 1064 Meno a Priezvisko ... ... @@ -1069,7 +1069,7 @@ 1069 1069 )))|((( 1070 1070 Rola v projekte 1071 1071 ))) 1072 -|((( 1145 +(% class="" %)|((( 1073 1073 1. 1074 1074 )))|((( 1075 1075 František Andrus ... ... @@ -1076,14 +1076,16 @@ 1076 1076 )))|((( 1077 1077 odborný zamestnanec 1078 1078 )))|((( 1079 - 1152 +\\ 1080 1080 )))|((( 1081 1081 Projektový manažér 1082 1082 ))) 1083 1083 1157 +\\ 1084 1084 1085 1085 == {{id name="projekt_2787_Projektovy_zamer_detailny-7.1PRACOVNÉNÁPLNE"/}}7.1 PRACOVNÉ NÁPLNE == 1086 1086 1161 + 1087 1087 1088 1088 __Riadiaci výbor projektu budú tvoriť:__ 1089 1089 ... ... @@ -1093,6 +1093,7 @@ 1093 1093 * manažér kybernetickej bezpečnosti objednávateľa (biznis vlastník), môže byť totožný s predsedom RV, 1094 1094 * zástupca prevádzky 1095 1095 1171 +\\ 1096 1096 1097 1097 Členovia Riadiaceho výboru bez hlasovacieho práva: 1098 1098 ... ... @@ -1100,6 +1100,7 @@ 1100 1100 * projektový manažér dodávateľa 1101 1101 * zástupca dodávateľa 1102 1102 1179 +\\ 1103 1103 1104 1104 Určenie zodpovednosti členov Riadiaceho výboru 1105 1105 ... ... @@ -1131,9 +1131,11 @@ 1131 1131 1132 1132 V rámci platnej legislatívy nie je nutná zmeny legislatívy. 1133 1133 1211 + 1134 1134 1135 1135 Projekt je realizovaný za účelom dosiahnutia súladu s platnou legislatívou, najmä s: 1136 1136 1215 + 1137 1137 1138 1138 Zákonom č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov, 1139 1139 ... ... @@ -1149,6 +1149,7 @@ 1149 1149 1150 1150 = {{id name="projekt_2787_Projektovy_zamer_detailny-9.PRÍLOHY"/}}9. PRÍLOHY = 1151 1151 1231 + 1152 1152 1153 1153 **Príloha: **Zoznam rizík a závislostí (Excel) 1154 1154