Wiki zdrojový kód pre projekt_2787_Projektovy_zamer_detailny
Naposledy upravil Admin-metais MetaIS 2024/11/07 10:04
Show last authors
author | version | line-number | content |
---|---|---|---|
1 | **PROJEKTOVÝ ZÁMER** | ||
2 | |||
3 | **manažérsky výstup I-02** | ||
4 | |||
5 | **podľa vyhlášky MIRRI č. 401/2023 Z. z.** | ||
6 | |||
7 | |||
8 | |((( | ||
9 | Povinná osoba | ||
10 | )))|((( | ||
11 | Východoslovenský onkologický ústav, a.s. | ||
12 | ))) | ||
13 | |((( | ||
14 | Názov projektu | ||
15 | )))|((( | ||
16 | Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – Východoslovenský onkologický ústav | ||
17 | ))) | ||
18 | |((( | ||
19 | Zodpovedná osoba za projekt | ||
20 | )))|((( | ||
21 | František Andrus (projektový manažér) | ||
22 | ))) | ||
23 | |((( | ||
24 | Realizátor projektu | ||
25 | )))|((( | ||
26 | Východoslovenský onkologický ústav, a.s. | ||
27 | ))) | ||
28 | |((( | ||
29 | Vlastník projektu | ||
30 | )))|((( | ||
31 | Východoslovenský onkologický ústav, a.s. | ||
32 | ))) | ||
33 | |||
34 | **~ ** | ||
35 | |||
36 | **Schvaľovanie dokumentu** | ||
37 | |||
38 | |((( | ||
39 | Položka | ||
40 | )))|((( | ||
41 | Meno a priezvisko | ||
42 | )))|((( | ||
43 | Organizácia | ||
44 | )))|((( | ||
45 | Pracovná pozícia | ||
46 | )))|((( | ||
47 | Dátum | ||
48 | )))|((( | ||
49 | Podpis | ||
50 | |||
51 | (alebo elektronický súhlas) | ||
52 | ))) | ||
53 | |((( | ||
54 | Vypracoval | ||
55 | )))|((( | ||
56 | František Andrus | ||
57 | )))|((( | ||
58 | Východoslovenský onkologický ústav, a.s. | ||
59 | )))|((( | ||
60 | |||
61 | )))|((( | ||
62 | 19.6.2024 | ||
63 | )))|((( | ||
64 | |||
65 | ))) | ||
66 | |||
67 | **~ ** | ||
68 | |||
69 | = {{id name="projekt_2787_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1. História DOKUMENTU = | ||
70 | |||
71 | |((( | ||
72 | Verzia | ||
73 | )))|((( | ||
74 | Dátum | ||
75 | )))|((( | ||
76 | Zmeny | ||
77 | )))|((( | ||
78 | Meno | ||
79 | ))) | ||
80 | |((( | ||
81 | 0.1 | ||
82 | )))|((( | ||
83 | 19.6.2024 | ||
84 | )))|((( | ||
85 | Pracovný návrh | ||
86 | )))|((( | ||
87 | |||
88 | ))) | ||
89 | |||
90 | **~ ** | ||
91 | |||
92 | = {{id name="projekt_2787_Projektovy_zamer_detailny-2.DEFINOVANIEPROJEKTU"/}}2. DEFINOVANIE PROJEKTU = | ||
93 | |||
94 | |||
95 | == {{id name="projekt_2787_Projektovy_zamer_detailny-2.1Manažérskezhrnutie"/}}2.1 Manažérske zhrnutie == | ||
96 | |||
97 | Tento dokument je vypracovaný v súlade s Vyhláškou č. 401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy. Dokument Projektový zámer pre iniciačnú fázu je určený na rozpracovanie informácií k projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, alokovaní rozpočtu, ľudských zdrojov a prechode do realizačnej fázy. | ||
98 | |||
99 | Ide o detailný projektový zámer k výzve "Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – zdravotnícke zariadenia". Účelom dokumentu je rozšíriť spôsobilosti v oblasti informačnej a kybernetickej bezpečnosti a zabezpečiť súlad so zákonom č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej ako “zákon o ITVS”) a zákonom č. 69/2018 Z. z. o kybernetickej bezpečnosti (ďalej len „zákon o KB“) v oblasti riadenia informačnej a kybernetickej bezpečnosti (ďalej ako „KIB“). | ||
100 | |||
101 | Aktuálna situácia v oblasti KIB vo Východoslovenskom onkologickom ústave, a.s., (ďalej ako „VOU KE“) nie je ideálna. VOU KE nemá implementované všetky riešenia a opatrenia pre zvýšenie úrovne KIB. Z externého pohľadu sa zvyšuje frekvencia a závažnosť bezpečnostných hrozieb a útokov, z interného pohľadu sa zase neustále zvyšuje závislosť na informačných aktívach a IT systémoch. Zvyšujú sa teda bezpečnostné hrozby, výskyt zraniteľnosti a následne aj dopady bezpečnostných incidentov. Realizácia projektu zabezpečí zlepšenie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností, kapacít a spôsobilostí pre plnenie úloh v oblasti KIB. | ||
102 | |||
103 | |||
104 | VOU KE má vykonané samohodnotenie v zmysle platnej právnej úpravy, pričom bolo odhalených niekoľko dôležitých oblastí, ktoré vyžadujú okamžitú pozornosť a zlepšenie. Ide najmä o oblasť bezpečnostného monitoringu, riadenia rizík, riadenie bezpečnosti prevádzky, riadenia prístupov, riadenia kontinuity činností (ďalej ako „BCM“) a zálohovania. | ||
105 | |||
106 | |||
107 | Hlavným cieľom je zabezpečiť integritu, dostupnosť a dôvernosť informácií organizácie, a to prostredníctvom účinných bezpečnostných opatrení a postupov. | ||
108 | |||
109 | |||
110 | VOU KE nemá implementované požadované požiadavky v niektorých oblastiach KIB z nasledovných dôvodov: | ||
111 | |||
112 | * nie sú k dispozícii personálne kapacity pre oblasť riadenia KIB a na prevádzku bezpečnostných systémov, | ||
113 | * nie sú k dispozícii dostatočné finančné zdroje, | ||
114 | * nemáme zavedené všetky procesy riadenia KIB. | ||
115 | |||
116 | |||
117 | Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti VOU KE, čo chceme naplniť nasledujúcimi podaktivitami: | ||
118 | |||
119 | * Aktivity ohľadom vytvorenia dokumentácie a nastavenia procesov riadenia KIB: | ||
120 | ** vytvorenie stratégie kybernetickej bezpečnosti a bezpečnostnej politiky kybernetickej bezpečnosti (aj vo väzbe na opatrenia zavedené týmto projektom), | ||
121 | ** vytvorenie interných smerníc a politík pre všetky relevantné oblasti riadenia KIB, najmä pre oblasti pokryté opatreniami v rámci tohto projektu. | ||
122 | * Analytické aktivity: | ||
123 | ** spracovanie úvodnej GAP analýzy voči požiadavkám aktuálnej legislatívy, najmä zákon o KB, | ||
124 | ** aktualizácia identifikácie a evidencie informačných aktív, | ||
125 | ** vykonanie klasifikácie informácií a kategorizácie IS a sietí, | ||
126 | ** vykonanie analýzy rizík a analýzy dopadov (AR/BIA), | ||
127 | ** zavedenie procesu formálneho rozhodovania ohľadom riadenia identifikovaných rizík, | ||
128 | ** na základe výsledkov AR/BIA zadefinovanie stratégie obnovy pre jednotlivé IS, | ||
129 | ** vypracovanie kontinuity činností v zmysle zákona o KB, vrátane aktualizácie plánu zálohovania podľa výsledkov AR/BIA. | ||
130 | * Implementačné a konfiguračné aktivity bezpečnostných riešení: | ||
131 | ** implementácia centrálneho Log Manažment Systému (LMS) pre účely zberu logov z jednotlivých agendových, podporných a infraštruktúrnych systémov a koncových zariadení, | ||
132 | ** nasadenie systému pre bezpečnostný monitoring (SIEM), | ||
133 | * Pre-financovanie nasledovných, legislatívou vyžadovaných aktivít: | ||
134 | ** pre-financovanie nákladov spojených s auditom kybernetickej bezpečnosti podľa § 29 zákona č. 69/2018 Z. z. zrealizovaným po ukončení implementácie vyššie uvedených bezpečnostných riešení, | ||
135 | ** pre-financovanie aktualizácie inventarizácia aktív, klasifikácie IS a analýzy rizík tesne pred ukončením projektu po úspešnej implementácii vyššie uvedených bezpečnostných riešení. | ||
136 | ** Pre-financovanie spracovania žiadosti o NFP. | ||
137 | |||
138 | |||
139 | Výsledkom projektu bude aktualizácia základných dokumentov a nastavenie základného rámca a procesov riadenia KIB (tzv. governance), zrealizovaná aktualizácia inventarizácie aktív, vytvorená prvotná klasifikácia aktív a kategorizácia IS, zrealizovaná AR/BIA a zavedený formalizovaný proces riadenia rizík. Okrem toho projekt zabezpečí nasadenie potrebných bezpečnostných nástrojov, najmä pre účely zberu a správy logov a bezpečnostného monitoringu. Zároveň projekt podporí aj oblasť BCM vytvorením BCM politiky a najmä zadefinovaním BCP a DRP plánov pre najkritickejšie systémy. | ||
140 | |||
141 | Po implementácii projektu bude proces už zavedený a vykonávaný internými ľuďmi, predovšetkým manažérom kybernetickej bezpečnosti a pracovníkmi útvaru IT. | ||
142 | |||
143 | |||
144 | Projekt je vypracovaný v súlade s nasledovným typom aktivity: Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí zdravotníckych zariadení s definovanou hlavnou aktivitou: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti. | ||
145 | |||
146 | |||
147 | Celková žiadaná výška ŽoNFP je 344 888 EUR. | ||
148 | |||
149 | |||
150 | == {{id name="projekt_2787_Projektovy_zamer_detailny-2.2Motiváciaarozsahprojektu"/}}2.2 Motivácia a rozsah projektu == | ||
151 | |||
152 | |||
153 | Hlavnou motiváciou projektu je zvýšenie úrovne KIB vo VOU KE, najmä pripravenosti čeliť interným a externým hrozbám v oblasti KIB. Na rozdiel od súčasného stavu bude VOU KE disponovať výrazne vyššími schopnosťami predchádzať bezpečnostným incidentom, resp. včas identifikovať prípadne incidenty a efektívne na reagovať. Technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého a interného prostredia, ako aj ochranu dát a zároveň budú nastavené procesy riadenia IB a KIB (tzv. Governance). | ||
154 | |||
155 | |||
156 | Medzi hlavné ciele systému riadenia KIB patria: | ||
157 | |||
158 | - zabezpečenie správnej a bezpečnej prevádzky prostriedkov spracúvajúcich informácie, | ||
159 | |||
160 | - monitorovanie prostredia, | ||
161 | |||
162 | - riadenie a povoľovanie prístupov len autorizovaným osobám. | ||
163 | |||
164 | |||
165 | Navrhovaný projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – zdravotnícke zariadenia" súvisí najmä s: | ||
166 | |||
167 | * naplnením povinností definovanými v zákone o KB a zákone o ITVS, najmä opatreniami definovanými v § 20 zákona o KB, | ||
168 | * nutnosťou zvýšenia úrovne a schopnosti zabezpečovať a riadiť KIB vzhľadom na sústavne sa zvyšujúce bezpečnostné hrozby a riziká, | ||
169 | * nutnosťou reagovať na prípadné bezpečnostné incidenty, napr. ransomware útoky, ktoré sú v poslednej dobe značne rozšírené najmä v oblasti zdravotníctva, | ||
170 | * zabezpečením realizácie spoločných blokov bezpečnostnej architektúry v súlade s NKIVS a strategickou prioritou informačnej a kybernetickej bezpečnosti, | ||
171 | * reakciou na aktuálny nedostatočný stav úrovne vyspelosti procesov riadenia KIB, | ||
172 | * reakciou na aktuálne zmeny v používaní IT, ako aj závažné útoky v oblasti kybernetickej bezpečnosti. | ||
173 | |||
174 | |||
175 | Projekt rieši nasledovné špecifické problémy v oblasti KIB: | ||
176 | |||
177 | * Nová legislatíva v oblasti KIB je náročne implementovateľná bez značných investícií a najmä bez potrebných expertných ľudských zdrojov. | ||
178 | * Absencia fundovaných ľudí, ale aj vzorov, návodov, metodických usmernení a inštrukcií. | ||
179 | * Pravidelnú, povinnú aktualizáciu inventarizácie informačných aktív, klasifikácie a kategorizácie IS a sietí, analýzy rizík a analýzy dopadov aj so zapojením vlastníkov aktív a zabezpečený formalizovaný a opakovaný proces riadenia identifikovaných rizík (ich mitigácie). Ide o aktivity, ktoré sú nevyhnutným a nutným predpokladom pre efektívne riadenie KIB a ďalší rozvoj v tejto oblasti. | ||
180 | * Absencia centrálneho zberu a manažmentu logov z jednotlivých systémov a ich vzájomnej korelácie. | ||
181 | * Chýbajúci bezpečnostný monitoring na včasné odhaľovanie prípadných bezpečnostných incidentov. | ||
182 | * Neefektívny proces reakcie na bezpečnostné incidenty. | ||
183 | |||
184 | __ __ | ||
185 | |||
186 | Chýbajú bezpečnostné funkcie a opatrenia najmä v oblasti: | ||
187 | |||
188 | * governance a riadenia procesov IB a KIB, | ||
189 | * bezpečnostného monitoringu, | ||
190 | * riadenia rizík, | ||
191 | * riadenie bezpečnosti prevádzky, | ||
192 | * riadenia prístupov, | ||
193 | * riadenia kontinuity činností a zálohovania. | ||
194 | |||
195 | |||
196 | Rovnako chýbajú ľudské zdroje pre celkové riadenie KIB ale najmä pre oblasti: | ||
197 | |||
198 | * konsolidácie logov a auditných záznamov, | ||
199 | * analyzovanie bezpečnostných udalostí a incidentov v režime 24/7 a ich vyhodnocovanie, | ||
200 | * riešenie bezpečnostných incidentov, | ||
201 | * obnova systémov do pôvodného stavu v prípade výskytu incidentu alebo poruchy systémov. | ||
202 | |||
203 | |||
204 | **Informačné systémy v správe VOU KE podporujúce základnú službu:** | ||
205 | |||
206 | * NIS – nemocničný informačný systém | ||
207 | * PACS- úložisko obrazových snímok | ||
208 | |||
209 | Okrem toho VOU KE prevádzkuje aj nasledovné infraštruktúrne a podporné IS: | ||
210 | |||
211 | * DRG Asseco- klasifikačný a kategorizačný systém | ||
212 | * PaP – pacientska lekáreň | ||
213 | * Web | ||
214 | * AD | ||
215 | * Worklist server | ||
216 | * Kerio Firewall | ||
217 | * Eset Antivirus | ||
218 | * Navision | ||
219 | * Mail Server | ||
220 | * Hour | ||
221 | * Josephine | ||
222 | * UNIFI Switch-WIFI PRO | ||
223 | |||
224 | |||
225 | Počet používateľov je aktuálne 240 (vytvorených kont v AD), počet koncových zariadení je cca 210. Počet aplikačných a databázových serverov je 16. Používajú sa OS Linux a OS Windows. | ||
226 | |||
227 | Aktuálna AV ochrana Eset je na všetkých staniciach a všetkých serveroch aj s funkciou inspect. | ||
228 | |||
229 | Počet serverovní v prostredí VOU KE je 3 s 2 lokalitami, tzn., že v jednej lokalite jedna serverovňa v druhej lokalite dve serverovne. | ||
230 | |||
231 | Na perimetri siete je nasadený NGFW a sú nasadené aj ďalšie pasívne ochrany typu IDS/IPS a EDR. | ||
232 | |||
233 | |||
234 | __Implementácia projektu bude prebiehať v nasledovných krokoch:__ | ||
235 | |||
236 | __ __ | ||
237 | |||
238 | **__Hlavná aktivita: __Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti** | ||
239 | |||
240 | |||
241 | Jednotlivé pod-aktivity v rámci implementácie projektu: | ||
242 | |||
243 | * **Analýza a dizajn bude obsahovať:** | ||
244 | * konzultačné a analytické práce spojené s identifikáciou možností realizácie, potrebných zdrojov a riešení, | ||
245 | * identifikáciu a analýzu rolí, procesov a integrácii, | ||
246 | * funkčnú a nefunkčnú špecifikáciu celého riešenia. | ||
247 | |||
248 | |||
249 | * **Nákup HW a prípadne aj krabicového SW pozostáva z nákupu hardvérového a softvérového vybavenia**: | ||
250 | * SW vybavenia pre LMS. | ||
251 | * SW vybavenia pre SIEM. | ||
252 | * Potrebného HW vybavenia. | ||
253 | |||
254 | |||
255 | * **Implementácia bude obsahovať:** | ||
256 | * implementáciu a nastavenie jednotlivých technických služieb, | ||
257 | * implementácia bezpečnostných opatrení, | ||
258 | * implementácia proaktívnych a reaktívnych služieb, | ||
259 | * obvyklé testovanie celého riešenia popri implementácii, | ||
260 | * zladenie interných procesov riešenia bezpečnostných incidentov s pripravovanou dokumentáciou. | ||
261 | |||
262 | |||
263 | * **Testovanie obsahuje**: | ||
264 | * testovanie funkcionality riešenia, | ||
265 | * vulnerability testovanie, | ||
266 | * testovanie integrácii, | ||
267 | * pilotnú prevádzku, | ||
268 | * akceptačné testovanie. | ||
269 | |||
270 | |||
271 | * **Nasadenie obsahuje:** | ||
272 | * nasadenie riešenia do produkčného prostredia, zaškolenie pre celé riešenie | ||
273 | * prechod na plnú prevádzku. | ||
274 | |||
275 | |||
276 | * **Podporná aktivita** – Projektový manažér interný/externý na riadenie hlavných aktivít projektu. | ||
277 | |||
278 | |||
279 | * **Podporná aktivita – Publicita a informovanosť** vzhľadom na povahu projektu obsahuje iba povinné položky, t. j. umiestnenie trvalo vysvetľujúcej tabule a dočasný veľkoplošný pútač | ||
280 | |||
281 | |||
282 | == {{id name="projekt_2787_Projektovy_zamer_detailny-2.3Zainteresovanéstrany/Stakeholderi"/}}2.3 Zainteresované strany/Stakeholderi == | ||
283 | |||
284 | |||
285 | |((( | ||
286 | ID | ||
287 | )))|((( | ||
288 | AKTÉR / STAKEHOLDER | ||
289 | )))|((( | ||
290 | SUBJEKT | ||
291 | |||
292 | (názov / skratka) | ||
293 | )))|((( | ||
294 | ROLA | ||
295 | |||
296 | (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.) | ||
297 | )))|((( | ||
298 | Informačný systém | ||
299 | |||
300 | (MetaIS kód a názov ISVS) | ||
301 | ))) | ||
302 | |((( | ||
303 | 1. | ||
304 | )))|((( | ||
305 | Východoslovenský onkologický ústav, a.s. | ||
306 | )))|((( | ||
307 | VOU KE | ||
308 | )))|((( | ||
309 | Používateľ opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti | ||
310 | )))|((( | ||
311 | - | ||
312 | ))) | ||
313 | |||
314 | |||
315 | |||
316 | == {{id name="projekt_2787_Projektovy_zamer_detailny-2.4Cieleprojektu"/}}2.4 Ciele projektu == | ||
317 | |||
318 | |||
319 | |||
320 | |((( | ||
321 | ID | ||
322 | )))|((( | ||
323 | |||
324 | |||
325 | |||
326 | Názov cieľa | ||
327 | )))|((( | ||
328 | Názov strategického cieľa | ||
329 | )))|((( | ||
330 | Spôsob realizácie strategického cieľa | ||
331 | ))) | ||
332 | |((( | ||
333 | 1 | ||
334 | )))|((( | ||
335 | RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy | ||
336 | )))|((( | ||
337 | Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy. | ||
338 | )))|((( | ||
339 | Implementácia projektu | ||
340 | ))) | ||
341 | |||
342 | **~ ** | ||
343 | |||
344 | **~ ** | ||
345 | |||
346 | == {{id name="projekt_2787_Projektovy_zamer_detailny-2.5Merateľnéukazovatele(KPI)"/}}2.5 Merateľné ukazovatele (KPI) == | ||
347 | |||
348 | |||
349 | |((( | ||
350 | ID | ||
351 | )))|((( | ||
352 | |||
353 | |||
354 | |||
355 | ID/Názov cieľa | ||
356 | )))|((( | ||
357 | Názov | ||
358 | ukazovateľa (KPI) | ||
359 | )))|((( | ||
360 | Merná jednotka | ||
361 | |||
362 | )))|((( | ||
363 | Čas plnenia | ||
364 | |||
365 | merateľného | ||
366 | |||
367 | ukazovateľa projektu | ||
368 | )))|((( | ||
369 | závislosti | ||
370 | |||
371 | merateľného | ||
372 | |||
373 | ukazovateľa | ||
374 | |||
375 | projektu) | ||
376 | )))|((( | ||
377 | Príznak rizika | ||
378 | )))|((( | ||
379 | Relevancia | ||
380 | |||
381 | k HP | ||
382 | ))) | ||
383 | |((( | ||
384 | VÝSTUP | ||
385 | |||
386 | PO095 / PSKPSOI12 | ||
387 | )))|((( | ||
388 | RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy | ||
389 | )))|((( | ||
390 | Verejné inštitúcie podporované v | ||
391 | |||
392 | rozvoji kybernetických služieb, | ||
393 | |||
394 | produktov a procesov | ||
395 | )))|((( | ||
396 | verejné inštitúcie | ||
397 | )))|((( | ||
398 | ku koncu realizácie | ||
399 | |||
400 | hlavných aktivít | ||
401 | |||
402 | projektu | ||
403 | )))|((( | ||
404 | 1 | ||
405 | )))|((( | ||
406 | nie | ||
407 | )))|((( | ||
408 | n/a | ||
409 | ))) | ||
410 | |((( | ||
411 | VÝSLEDOK | ||
412 | |||
413 | PR017 / PSKPRCR11 | ||
414 | )))|((( | ||
415 | RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy | ||
416 | )))|((( | ||
417 | Používatelia nových a vylepšených | ||
418 | |||
419 | verejných digitálnych služieb, | ||
420 | |||
421 | produktov a procesov | ||
422 | )))|((( | ||
423 | Používatelia/rok | ||
424 | )))|((( | ||
425 | v rámci udržateľnosti | ||
426 | |||
427 | projektu | ||
428 | )))|((( | ||
429 | 200 | ||
430 | )))|((( | ||
431 | nie | ||
432 | )))|((( | ||
433 | n/a | ||
434 | ))) | ||
435 | |||
436 | |||
437 | == {{id name="projekt_2787_Projektovy_zamer_detailny-2.6Rizikáazávislosti"/}}2.6 Riziká a závislosti == | ||
438 | |||
439 | |||
440 | Riziká sa nachádzajú v samostatnej prílohe. | ||
441 | |||
442 | |||
443 | |||
444 | == {{id name="projekt_2787_Projektovy_zamer_detailny-2.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}2.7 Stanovenie alternatív v biznisovej vrstve architektúry == | ||
445 | |||
446 | |||
447 | V rámci biznis architektúry sú popísané služby, ktoré by v zmysle §20 zákona o KB, mali byť implementované za účelom vytvorenia efektívneho a spoľahlivého systému kybernetickej ochrany IS a implementácie bezpečnostných opatrení vyžadovaných zákonom o KB. Na základe tohto projektu sa implementujú služby bezpečnosti definované v §20 zákona o KB, resp. zefektívnia sa existujúce postupy a opatrenia, a tým sa zvýši úroveň KIB a zabezpečí sa súlad s legislatívnymi požiadavkami. | ||
448 | |||
449 | Cieľom tohto projektu je implementovať systém riadenia KIB a bezpečnostné opatrenia v súlade so zákonom o KB, a to hlavne: | ||
450 | |||
451 | * zvýšením úrovne governance a vyspelosti procesov riadenia KIB, | ||
452 | * zvýšením ochrany pred útokmi z externého, ale aj interného prostredia, | ||
453 | * zvýšením schopnosti detekcie a reakcie na škodlivé aktivity a bezpečnostné incidenty, | ||
454 | * zvýšením úrovne ochrany dát, dátových prenosov a komunikácie, | ||
455 | * zvýšením schopnosti proaktívne identifikovať možné zraniteľnosti prevádzkovaných systémov. | ||
456 | |||
457 | Bez implementácie governance, procesov a analýzy rizík nie je možné efektívne riadiť informačnú a kybernetickú bezpečnosť a zabezpečiť efektívne vynakladanie prostriedkov na IKIB a nie je možné efektívne implementovať ďalšie, dodatočné bezpečnostné opatrenia, riešenia a systémy ochrany. | ||
458 | |||
459 | |||
460 | __Alternatívy riešenia sú nasledovné__: | ||
461 | |||
462 | **Alternatíva 1:** realizácia KIB** **v rámci tohto projektu. | ||
463 | |||
464 | **Alternatíva 2:** ponechanie realizácie bezpečnostných opatrení a rozvoja KIB v rámci zdrojov, kapacít a rozpočtu organizácie, čo predstavuje realizáciu za veľmi dlhý čas a najmä aktuálny nedostatok ľudských zdrojov na implementáciu všetkých potrebných bezpečnostných riešení. | ||
465 | |||
466 | |||
467 | Projekt Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – zdravotnícke zariadenia na úrovni biznis architektúry v súlade s Alternatívou A bude pozostávať z nasledovných biznis funkcií, ktoré budú realizovať nižšie uvedené procesy: | ||
468 | |||
469 | * Riadenie aktív a riadenie rizík. | ||
470 | ** Proces evidencie a správy aktív. | ||
471 | ** Proces klasifikácie informácií a kategorizácie IS a sietí. | ||
472 | ** Proces realizácie AR/BIA. | ||
473 | ** Proces rozhodovania ohľadom riadenia identifikovaných rizík. | ||
474 | * Riadenie kontinuity činností. | ||
475 | ** Proces riadenia kontinuity činností a obnovy. | ||
476 | ** Proces zálohovania. | ||
477 | * Zaznamenávanie udalostí a monitorovanie. | ||
478 | ** Proces zberu, ukladania a riadenia logov. | ||
479 | ** Proces bezpečnostného monitoringu koncových staníc. | ||
480 | ** Proces bezpečnostného monitoringu systémov a dátových úložísk. | ||
481 | ** Proces bezpečnostného monitoringu sieťových prvkov a sieťovej infraštruktúry. | ||
482 | ** Proces bezpečnostného monitoringu aktivít používateľov. | ||
483 | ** Proces bezpečnostného monitoringu aktivít privilegovaných používateľov. | ||
484 | ** Proces vyhodnocovania udalostí a identifikácie bezpečnostných incidentov. | ||
485 | * Riešenie bezpečnostných incidentov. | ||
486 | ** Proces riešenia kybernetických bezpečnostných incidentov. | ||
487 | |||
488 | |||
489 | Okrem uvedených biznis funkcií je projekt zameraný aj na podporu pre oblasti: | ||
490 | |||
491 | * governance KIB a bezpečnostná dokumentácia, | ||
492 | * vytvorenie úvodnej GAP analýzy voči požiadavkám aktuálnej legislatívy, najmä zákon o KB, | ||
493 | * zavedenie procesov riadenia KIB pre všetky relevantné oblasti riadenia. | ||
494 | |||
495 | |||
496 | V alternatíve B odhadujeme, že za rovnaký čas (trvanie projektu) a z aktuálne dostupnými technickými prostriedkami a ľudskými zdrojmi by VOU KE bola schopná zrealizovať a do praxe implementovať len nasledovné biznis funkcie: | ||
497 | |||
498 | * Riadenie aktív a riadenie rizík. | ||
499 | |||
500 | |||
501 | Implementácia len týchto biznis funkcií je z pohľadu zabezpečenia ochrany informačných aktív VOU KE a naplnenia legislatívnych požiadaviek absolútne nepostačujúca. | ||
502 | |||
503 | |||
504 | |||
505 | == {{id name="projekt_2787_Projektovy_zamer_detailny-2.8Multikriteriálnaanalýza"/}}2.8 Multikriteriálna analýza == | ||
506 | |||
507 | |||
508 | |||
509 | |((( | ||
510 | **// //** | ||
511 | )))|((( | ||
512 | KRITÉRIUM | ||
513 | )))|((( | ||
514 | ZDÔVODNENIE KRIÉRIA | ||
515 | )))|((( | ||
516 | MIRRI (výzva) | ||
517 | )))|((( | ||
518 | Organizácia | ||
519 | )))|((( | ||
520 | STAKEHOLDER | ||
521 | |||
522 | 3 | ||
523 | ))) | ||
524 | |(% rowspan="6" %)((( | ||
525 | BIZNIS VRSTVA | ||
526 | |||
527 | // // | ||
528 | )))|((( | ||
529 | A Súlad s legislatívou a zabezpečenie legislatívnych požiadaviek čo najjednoduchším riešením. | ||
530 | )))|((( | ||
531 | Je potrebné naplniť požiadavky zákonov 69/2018 Z. z. a 95/2019 Z. z., čo najefektívnejšie | ||
532 | )))|((( | ||
533 | áno | ||
534 | )))|((( | ||
535 | áno | ||
536 | )))|((( | ||
537 | |||
538 | ))) | ||
539 | |((( | ||
540 | B Rýchlosť implementácie. | ||
541 | )))|((( | ||
542 | Z pohľadu zákona 69/2018 Z. z. je potrebné implementáciu stihnúť čo najskôr | ||
543 | )))|((( | ||
544 | áno | ||
545 | )))|((( | ||
546 | nie | ||
547 | )))|((( | ||
548 | |||
549 | ))) | ||
550 | |((( | ||
551 | C Nízka náročnosť implementácie z pohľadu ľudských zdrojov a času | ||
552 | )))|((( | ||
553 | Vzhľadom na stav ľudských zdrojov je potrebné projekt navrhnúť tak, aby mal čo najmenšiu náročnosť na ľudské zdroje | ||
554 | )))|((( | ||
555 | áno | ||
556 | )))|((( | ||
557 | nie | ||
558 | )))|((( | ||
559 | |||
560 | ))) | ||
561 | |((( | ||
562 | Kritérium D (KO) | ||
563 | )))|((( | ||
564 | |||
565 | )))|((( | ||
566 | |||
567 | )))|((( | ||
568 | |||
569 | )))|((( | ||
570 | |||
571 | ))) | ||
572 | |((( | ||
573 | Kritérium E | ||
574 | )))|((( | ||
575 | |||
576 | )))|((( | ||
577 | |||
578 | )))|((( | ||
579 | |||
580 | )))|((( | ||
581 | |||
582 | ))) | ||
583 | |((( | ||
584 | Kritérium F | ||
585 | )))|((( | ||
586 | |||
587 | )))|((( | ||
588 | |||
589 | )))|((( | ||
590 | |||
591 | )))|((( | ||
592 | |||
593 | ))) | ||
594 | |||
595 | |||
596 | |||
597 | |((( | ||
598 | Zoznam kritérií | ||
599 | )))|((( | ||
600 | Alternatíva | ||
601 | |||
602 | 1 | ||
603 | )))|((( | ||
604 | Spôsob | ||
605 | |||
606 | dosiahnutia | ||
607 | )))|((( | ||
608 | Alternatíva 2 | ||
609 | )))|((( | ||
610 | Spôsob | ||
611 | |||
612 | dosiahnutia | ||
613 | ))) | ||
614 | |((( | ||
615 | Kritérium A | ||
616 | )))|((( | ||
617 | áno | ||
618 | )))|((( | ||
619 | Projekt zavádza procesy Governance v oblasti KIB | ||
620 | )))|((( | ||
621 | čiastočne | ||
622 | )))|((( | ||
623 | |||
624 | ))) | ||
625 | |((( | ||
626 | Kritérium B | ||
627 | )))|((( | ||
628 | áno | ||
629 | )))|((( | ||
630 | Realizácia výzvy je najrýchlejšou možnosťou implementácie | ||
631 | )))|((( | ||
632 | nie | ||
633 | )))|((( | ||
634 | |||
635 | ))) | ||
636 | |((( | ||
637 | Kritérium C | ||
638 | )))|((( | ||
639 | áno | ||
640 | )))|((( | ||
641 | Projekty budú realizované formou dodávky a budú minimalizovať nároky na interné ľudské zdroje | ||
642 | )))|((( | ||
643 | nie | ||
644 | )))|((( | ||
645 | |||
646 | ))) | ||
647 | |((( | ||
648 | Kritérium D | ||
649 | )))|((( | ||
650 | |||
651 | )))|((( | ||
652 | |||
653 | )))|((( | ||
654 | |||
655 | )))|((( | ||
656 | |||
657 | ))) | ||
658 | |||
659 | |||
660 | Na základe vyhodnotenia MCA analýzy je možné konštatovať, že najvýhodnejšou alternatívou je alt. 1 - realizácia KIB v rámci tohto projektu. | ||
661 | |||
662 | // // | ||
663 | |||
664 | == {{id name="projekt_2787_Projektovy_zamer_detailny-2.9Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}2.9 Stanovenie alternatív v aplikačnej vrstve architektúry == | ||
665 | |||
666 | Na základe výberu Alternatívy A pre naplnenie cieľov projektu je nevyhnutné nastavenie procesov pre riadenie a kontinuálne zvyšovanie úrovne informačnej a kybernetickej bezpečnosti Organizácie. | ||
667 | |||
668 | |||
669 | Z pohľadu aplikačnej vrstvy architektúry je účelom projektu: | ||
670 | |||
671 | * implementácia preventívnych služieb, ktorých cieľom je ochrana kybernetického priestoru s cieľom zamedziť narušeniu z vnútorného, alebo vonkajšieho prostredia, | ||
672 | * budovanie reaktívnych služieb za účelom identifikácie (preventívne služby) a riešenia (reaktívne služby) kybernetických bezpečnostných incidentov. | ||
673 | |||
674 | |||
675 | **Preventívne služby budú zamerané na prevenciu kybernetických bezpečnostných incidentov a budú sa skladať z týchto procesov a funkcií:** | ||
676 | |||
677 | * vytváranie bezpečnostného povedomia, | ||
678 | * vzdelávanie zamestnancov a správcov IS v oblasti kybernetickej bezpečnosti, | ||
679 | * technologický dozor, | ||
680 | * vykonávanie bezpečnostných auditov, | ||
681 | * riadenie identít a prístupov, | ||
682 | * vykonávanie pravidelného hardeningu a aktualizácie infraštruktúry a softvérového vybavenia. | ||
683 | |||
684 | |||
685 | **Reaktívne služby pre bezpečnostný monitoring budú zamerané na riešenie kybernetických bezpečnostných incidentov a budú vykonávané prostredníctvom nasledujúcich procesov a funkcií:** | ||
686 | |||
687 | * detekcia kybernetických bezpečnostných incidentov, | ||
688 | * analýza kybernetických bezpečnostných incidentov, | ||
689 | * odozva, ohraničenie, riešenie a náprava následkov kybernetických bezpečnostných incidentov, | ||
690 | * reakcia na kybernetický bezpečnostný incident, podpora a koordinácia činnosti v rámci riešenia incidentov, | ||
691 | * obnova systémov a dát zo záloh, | ||
692 | * návrh opatrení na zabránenie ďalšiemu pokračovaniu, šíreniu a opakovanému výskytu kybernetických bezpečnostných incidentov. | ||
693 | |||
694 | |||
695 | Aplikačná architektúra v rámci tohto projektu bude pre jednotlivé biznis funkcie, uvedené v časti biznis architektúry, tvorená nasledovnými aplikačnými modulmi: | ||
696 | |||
697 | * Zaznamenávanie udalostí a monitorovanie. | ||
698 | ** Proces zberu, ukladania a riadenia logov. | ||
699 | ** Proces bezpečnostného monitoringu. | ||
700 | ** Proces vyhodnocovania udalostí a identifikácie bezpečnostných incidentov. | ||
701 | |||
702 | |||
703 | == {{id name="projekt_2787_Projektovy_zamer_detailny-2.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}2.10 Stanovenie alternatív v technologickej vrstve architektúry == | ||
704 | |||
705 | Ciele projektu a súlad s platnou legislatívou KIB je možné naplniť iba výberom Alternatívy A, ktorá z pohľadu technologickej vrstvy znamená implementáciu požiadaviek. | ||
706 | |||
707 | // // | ||
708 | |||
709 | = {{id name="projekt_2787_Projektovy_zamer_detailny-3.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}3. POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) = | ||
710 | |||
711 | |||
712 | |((( | ||
713 | **ID** | ||
714 | )))|((( | ||
715 | **Aktivita/prevádzková dokumentácia (výstup)** | ||
716 | )))|((( | ||
717 | **Poznámka** | ||
718 | ))) | ||
719 | |((( | ||
720 | 1.1 | ||
721 | )))|((( | ||
722 | Vytvorenie smerníc a prevádzkovej dokumentácie riadenia informačnej bezpečnosti a kybernetickej bezpečnosti | ||
723 | )))|((( | ||
724 | Výstupom aktivity budú nasledovné smernice a dokumenty, najmä vo väzbe na implementované technické bezpečnostné riešenia uvedené nižšie: | ||
725 | |||
726 | · Stratégia kybernetickej bezpečnosti. | ||
727 | |||
728 | · Bezpečnostná politika. | ||
729 | |||
730 | · Bezpečnostná smernica pre používateľov. | ||
731 | |||
732 | · Smernica riadenia prístupových práv. | ||
733 | |||
734 | · Smernica o bezpečnej prevádzke IS pre administrátorov. | ||
735 | |||
736 | · Smernica pre riadenie informačnej bezpečnosti. | ||
737 | |||
738 | · Smernica pre riadenie aktív a rizík, vrátane AR/BIA metodiky vytvorenej a v súlade s NBÚ metodikou a prispôsobenej podmienkam VOU KE. | ||
739 | |||
740 | · Smernica klasifikácie a kategorizácie IS a sietí. | ||
741 | |||
742 | · Smernica ohľadom bezpečnostných požiadaviek pre obstarávanie nových IS. | ||
743 | |||
744 | · BCM politika. | ||
745 | ))) | ||
746 | |((( | ||
747 | 1.2 | ||
748 | )))|((( | ||
749 | GAP analýza súladu s legislatívnymi požiadavkami a pripravovanou legislatívou v súvislosti s NIS2 | ||
750 | )))|((( | ||
751 | Spracovanie úvodnej GAP analýzy voči požiadavkám aktuálnej legislatívy, najmä zákon o KB a vyhlášky č. 362/2018 Z. z. a pripravovanej legislatívy v súlade s NIS2 za účelom identifikácie všetkých opatrení, ktoré bude musieť VOU KE implementovať v budúcnosti mimo rámca tohto projektu, aj vo väzbe na opatrenia pokryté týmto projektom. | ||
752 | ))) | ||
753 | |((( | ||
754 | 1.3 | ||
755 | )))|((( | ||
756 | Aktualizácia inventarizácie aktív a vykonanie klasifikácie, kategorizácie a AR/BIA | ||
757 | )))|((( | ||
758 | Vykonanie povinnej a pravidelnej (raz ročne) aktualizácie inventarizácie aktív, klasifikácie aktív, kategorizácie IS a sietí a analýzy rizík a analýzy dopadov (AR/BIA) aj so zapojením vlastníkov aktív. Súčasťou analýzy bude aj určenie RTO a RPO parametrov vlastníkmi aktív. Predmetom dodávky bude aj vytvorenie katalógu rizík a podpora pri procese jeho formálneho schvaľovania vedením VOU KE. | ||
759 | |||
760 | |||
761 | ))) | ||
762 | |((( | ||
763 | 1.4 | ||
764 | )))|((( | ||
765 | Vypracovanie kontinuity činností v zmysle ZoKB | ||
766 | )))|((( | ||
767 | Predmetom tejto aktivity bude zadefinovanie stratégie obnovy pre jednotlivé IS a plánu zálohovania pre jednotlivé IS a dáta a následne vytvorenie BCP a DRP plánov. | ||
768 | |||
769 | Výsledkom bude najmä: | ||
770 | |||
771 | · Definovanie stratégie obnovy (na základe výsledkov RTO určených vlastníkmi aktív v aktivite 1.3). | ||
772 | |||
773 | · Plán zálohovania (na základe výsledkov RPO určených vlastníkmi aktív v aktivite 1.3) a smernica ohľadom postupov zálohovania. | ||
774 | |||
775 | · Vytvorenie BCP plánov pre najkritickejšie procesy (rádovo do 6 plánov). | ||
776 | |||
777 | · Vytvorenie DRP pre najkritickejšie IS a zariadenia (rádovo do 8 plánov). | ||
778 | |||
779 | Kontinuita činností musí okrem iného zadefinovať scenáre rôznych udalostí, ktoré potencionálne môžu mať negatívny vplyv na bežné činnosti organizácie ako sú napríklad: | ||
780 | |||
781 | · náhla nedostupnosť personálu či nepoužiteľnosť pracoviska/budovy, | ||
782 | |||
783 | · nedostupnosť technologickej infraštruktúry či potrebných médií, | ||
784 | |||
785 | · incident či živelná katastrofa. | ||
786 | |||
787 | V rámci kontinuity činností musia byť stanovené požiadavky na zdroje (adekvátne finančné, materiálno-technické a personálne zdroje), ktoré budú potrebné na implementáciu vybraných stratégií kontinuity činností. V zmysle požiadaviek zákona o kybernetickej bezpečnosti sa musí určiť čo má byť hlavným cieľom plánu kontinuity s ohľadom na riadenie incidentov v prípade katastrofy alebo iného rušivého incidentu a ako sa obnovia činnosti v stanovených termínoch. | ||
788 | |||
789 | Kontinuitou musia byť zavedené postupy zálohovania na obnovu siete a informačného systému po jeho narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu obsahujúce najmenej: | ||
790 | |||
791 | · frekvenciu a rozsah zdokumentovania a schvaľovania obnovy záloh, | ||
792 | |||
793 | · určenie osoby zodpovednej za zálohovanie, | ||
794 | |||
795 | · časový interval, identifikáciu rozsahu údajov, zadefinovanie dátového média zálohovania a zabezpečenie vedenia dokumentácie o zálohovaní, | ||
796 | |||
797 | · umiestnenie záloh v zabezpečenom prostredí s riadeným prístupom, | ||
798 | |||
799 | · zabezpečenie šifrovania záloh obsahujúcich aktíva klasifikačného stupňa chránené a prísne chránené, | ||
800 | |||
801 | · vykonávanie pravidelného preverenia záloh na základe vypracovaného plánu, testovanie obnovy záloh a precvičovanie zavedených krízových plánov najmenej raz ročne. | ||
802 | ))) | ||
803 | |((( | ||
804 | 2.1 | ||
805 | )))|((( | ||
806 | Implementácia LMS | ||
807 | )))|((( | ||
808 | Nasadenie Log manažment systému (LMS) za účelom agentského aj bez-agentského zberu logov zo systémov VOU KE, aplikácií a sieťových prvkov pre následné nasadenie Security Incident and Event Management (SIEM) systému. | ||
809 | |||
810 | LMS bude poskytovať dostatočnú kapacitu pre uloženie všetkých logov min. po dobu 6 mesiacov. Predpokladaná kapacita pre uloženie logov je 10 TB. Predpokladaný počet EPS je 500. Počet účtov v AD je cca 240. | ||
811 | |||
812 | Súčasťou nasadenia LMS bude aj vykonanie komplexnej konsolidácie všetkých logov pre efektívne a spoľahlivé fungovanie SIEM vrátane nasledovných činností: | ||
813 | |||
814 | · zmapovania súčasných logov, | ||
815 | |||
816 | · analýza a návrh spôsobu zaznamenávania logov a auditných udalostí, | ||
817 | |||
818 | · analýza ich centrálneho zberu a zhromažďovania, ukladania, uchovávania, rotácie, | ||
819 | |||
820 | · poskytovanie analýz a reportovanie počas pilotnej fázy projektu, | ||
821 | |||
822 | · parsovanie logov – pre definované OS, sieťové zariadenia, aplikácie a pod., | ||
823 | |||
824 | · nasadenie prípadných agentov na zbieranie logov pre vybrané operačné systémy. | ||
825 | |||
826 | Súčasťou implementácie LMS budú aj analytické, integračné a konfiguračné práce na napojení, zasielaní logov z LMS do SIEM. | ||
827 | ))) | ||
828 | |((( | ||
829 | 2.2 | ||
830 | )))|((( | ||
831 | Implementácia SIEM | ||
832 | )))|((( | ||
833 | V rámci bezpečnostného monitoringu ide o dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie systému bezpečnostného monitoringu (SIEM) pre účely agentského aj bez-agentského zberu logov zo systémov VOU KE, vrátane zaškolenia administrátora VOU KE. | ||
834 | |||
835 | Systém pre bezpečnostný monitoring (SIEM) bude poskytovať konfigurovateľnú funkcionalitu detekcie hrozieb a reakcie na bezpečnostné incidenty pomocou „real time“ vyhodnocovania a korelácie logov z LMS systému pre širokú škálu hrozieb a útokov. SIEM bude poskytovať možnosť monitorovať virtuálne, ale aj fyzické systémy infraštruktúry. SIEM bude monitorovať a korelovať všetky typy logovaných udalostí, vrátane rôznych OS (Windows, Unix) a zariadení (IDS/IPS, FW a pod.). | ||
836 | |||
837 | Tento systém bude poskytovať najmä nasledovnú funkcionalitu: | ||
838 | |||
839 | · XDR (Extended detection and response), | ||
840 | |||
841 | · ABA (Attacker Behavior Analytics), | ||
842 | |||
843 | · UBA (User Behavior Analytics), | ||
844 | |||
845 | · NTA (Network Traffic Analysis), | ||
846 | |||
847 | · FAAM (File Access Activity Monitoring), | ||
848 | |||
849 | · FIM (File Integrity Monitoring), | ||
850 | |||
851 | · Deception Technology (Honey Pots/User/File/Credential) | ||
852 | |||
853 | pre zabezpečenie komplexného monitoringu a možnosti vyhodnocovania bezpečnostných udalostí. | ||
854 | |||
855 | Je nevyhnutné, aby monitorovací systém bol úplne nezávislý od použitej sieťovej infraštruktúry a neovplyvňoval monitorovanú sieť, systémy a zariadenia v ich funkcii. Monitorovací systém nesmie byť zistiteľný z monitorovanej siete. Systém musí podporovať infraštruktúru typu: IPv4, IPv6, VLAN, MPLS, Ethernet 10 Mb/s až 100 Gb/s. Riešenie bude centrálne spravované a konfigurované z centrálnej jednotky a poskytne centrálny prehľad o analýze tokov, upozorneniach a hláseniach. Riešenie bude nezávislé od existujúcej sieťovej infraštruktúry (optická alebo metalická dátová kabeláž) a použitých aktívnych prvkov (typ alebo výrobca). Systém musí umožniť detekciu na základe správania a reputácie, rýchlu reakciu na identifikované incidenty, automatické prerušenie pokročilých kybernetických útokov na úrovni jednotlivých zariadení, pokročilú analytiku a automatizáciu, prioritizáciu incidentov a pod. | ||
856 | ))) | ||
857 | |((( | ||
858 | 3.1 | ||
859 | )))|((( | ||
860 | Audit KB | ||
861 | )))|((( | ||
862 | Pre-financovanie auditu kybernetickej bezpečnosti v zmysle §29 zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti, ktorý bude zrealizovaný tesne pred ukončením projektu. | ||
863 | ))) | ||
864 | |((( | ||
865 | 3.2 | ||
866 | )))|((( | ||
867 | Aktualizácia AR/BIA | ||
868 | )))|((( | ||
869 | Vzhľadom na odhadované trvanie projektu viac ako 1 rok, a značné zmeny, ktoré implementácie projektu prinesie, je žiadúce tesne pred ukončením projektu vykonať aj aktualizáciu AR/BIA. Prvotná AR/BIA bude zrealizovaná hneď na začiatku projektu (aktivita 1.3). | ||
870 | ))) | ||
871 | |||
872 | |||
873 | = {{id name="projekt_2787_Projektovy_zamer_detailny-4.NÁHĽADARCHITEKTÚRY"/}}4. NÁHĽAD ARCHITEKTÚRY = | ||
874 | |||
875 | |||
876 | Náhľad architektúry sa nachádza v dokumente Prístup k projektu. | ||
877 | |||
878 | |||
879 | = {{id name="projekt_2787_Projektovy_zamer_detailny-5.ROZPOČETAPRÍNOSY"/}}5. ROZPOČET A PRÍNOSY = | ||
880 | |||
881 | |||
882 | Prínosy projektu sú vypočítané na základe zákona č. 69/2018 Z. z., kde zákonodarca priamo v §31 ods. 2, písm. C ohodnotil pokutou do 1 percenta obratu, maximálne 300 000 EUR. Vzhľadom na zmeny v bezpečnostnom prostredí (zvýšenie frekvencií útokov, zraniteľností ako aj dopadov) je dôvodné predpokladať, že dnes by zákonodarca toto hodnotenie ešte zvýšil. Z tohto dôvodu považujeme za hodnotu "non-compliance" práve 300 000 EUR. | ||
883 | |||
884 | |||
885 | Túto hodnotu je možné považovať za minimálny prínos, nakoľko je možné uvažovať aj tým smerom, že bez implementácie Governance kybernetickej bezpečnosti hrozí riziko, že investície do tejto oblasti skončia bez zavedených procesov (a tým pádom nebudú ani zďaleka dosahovať svoj potenciál). | ||
886 | |||
887 | Tento prínos by však bol náročne objektívne ohodnotiteľný, preto zostávame pri hodnotení stanovenom zákonodarcom. | ||
888 | |||
889 | |||
890 | == {{id name="projekt_2787_Projektovy_zamer_detailny-5.1Sumarizácianákladovaprínosov"/}}5.1 Sumarizácia nákladov a prínosov == | ||
891 | |||
892 | |||
893 | |((( | ||
894 | Náklady | ||
895 | )))|((( | ||
896 | Názov modulu | ||
897 | ))) | ||
898 | |((( | ||
899 | **Všeobecný materiál** | ||
900 | )))|((( | ||
901 | LMS/SIEM | ||
902 | ))) | ||
903 | |((( | ||
904 | **IT - CAPEX** | ||
905 | )))|((( | ||
906 | 238 000 EUR | ||
907 | ))) | ||
908 | |((( | ||
909 | Aplikácie | ||
910 | )))|((( | ||
911 | |||
912 | ))) | ||
913 | |((( | ||
914 | SW | ||
915 | )))|((( | ||
916 | |||
917 | ))) | ||
918 | |((( | ||
919 | HW | ||
920 | )))|((( | ||
921 | |||
922 | ))) | ||
923 | |((( | ||
924 | **IT - OPEX- prevádzka** | ||
925 | )))|((( | ||
926 | 16500 EUR | ||
927 | ))) | ||
928 | |((( | ||
929 | Aplikácie | ||
930 | )))|((( | ||
931 | |||
932 | ))) | ||
933 | |((( | ||
934 | SW | ||
935 | )))|((( | ||
936 | |||
937 | ))) | ||
938 | |((( | ||
939 | HW | ||
940 | )))|((( | ||
941 | |||
942 | ))) | ||
943 | |||
944 | |||
945 | = {{id name="projekt_2787_Projektovy_zamer_detailny-6.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}6. HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA = | ||
946 | |||
947 | |||
948 | |||
949 | |((( | ||
950 | ID | ||
951 | )))|((( | ||
952 | FÁZA/AKTIVITA | ||
953 | )))|((( | ||
954 | ZAČIATOK | ||
955 | |||
956 | (odhad termínu) | ||
957 | )))|((( | ||
958 | KONIEC | ||
959 | |||
960 | (odhad termínu) | ||
961 | ))) | ||
962 | |((( | ||
963 | 1. | ||
964 | )))|((( | ||
965 | Prípravná fáza a Iniciačná fáza | ||
966 | )))|((( | ||
967 | 06/2024 | ||
968 | )))|((( | ||
969 | 11/2024 | ||
970 | ))) | ||
971 | |((( | ||
972 | 2. | ||
973 | )))|((( | ||
974 | Realizačná fáza | ||
975 | )))|((( | ||
976 | 12/2024 | ||
977 | )))|((( | ||
978 | 02/2026 | ||
979 | ))) | ||
980 | |((( | ||
981 | 2a | ||
982 | )))|((( | ||
983 | Analýza a Dizajn | ||
984 | )))|((( | ||
985 | 12/2024 | ||
986 | )))|((( | ||
987 | 05/2025 | ||
988 | ))) | ||
989 | |((( | ||
990 | 2b | ||
991 | )))|((( | ||
992 | Nákup technických prostriedkov, programových prostriedkov a služieb | ||
993 | )))|((( | ||
994 | 02/2025 | ||
995 | )))|((( | ||
996 | 07/2025 | ||
997 | ))) | ||
998 | |((( | ||
999 | 2c | ||
1000 | )))|((( | ||
1001 | Implementácia a testovanie | ||
1002 | )))|((( | ||
1003 | 06/2025 | ||
1004 | )))|((( | ||
1005 | 01/2026 | ||
1006 | ))) | ||
1007 | |((( | ||
1008 | 2d | ||
1009 | )))|((( | ||
1010 | Nasadenie | ||
1011 | )))|((( | ||
1012 | 12/2025 | ||
1013 | )))|((( | ||
1014 | 01/2026 | ||
1015 | ))) | ||
1016 | |((( | ||
1017 | 3. | ||
1018 | )))|((( | ||
1019 | Dokončovacia fáza | ||
1020 | )))|((( | ||
1021 | 03/2026 | ||
1022 | )))|((( | ||
1023 | 04/2026 | ||
1024 | ))) | ||
1025 | |((( | ||
1026 | 4. | ||
1027 | )))|((( | ||
1028 | Podpora prevádzky (SLA) | ||
1029 | )))|((( | ||
1030 | 05/2026 | ||
1031 | )))|((( | ||
1032 | 05/2030 | ||
1033 | ))) | ||
1034 | |||
1035 | |||
1036 | , | ||
1037 | |||
1038 | // // | ||
1039 | |||
1040 | // // | ||
1041 | |||
1042 | |||
1043 | = {{id name="projekt_2787_Projektovy_zamer_detailny-7.PROJEKTOVÝTÍM"/}}7. PROJEKTOVÝ TÍM = | ||
1044 | |||
1045 | |||
1046 | Zostavuje sa **Riadiaci výbor (RV),** v minimálnom zložení: | ||
1047 | |||
1048 | Predseda RV | ||
1049 | |||
1050 | Biznis vlastník | ||
1051 | |||
1052 | Zástupca prevádzky | ||
1053 | |||
1054 | Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen) | ||
1055 | |||
1056 | Projektový manažér objednávateľa (PM) | ||
1057 | |||
1058 | |||
1059 | |||
1060 | |||
1061 | |((( | ||
1062 | ID | ||
1063 | )))|((( | ||
1064 | Meno a Priezvisko | ||
1065 | )))|((( | ||
1066 | Pozícia | ||
1067 | )))|((( | ||
1068 | Oddelenie | ||
1069 | )))|((( | ||
1070 | Rola v projekte | ||
1071 | ))) | ||
1072 | |((( | ||
1073 | 1. | ||
1074 | )))|((( | ||
1075 | František Andrus | ||
1076 | )))|((( | ||
1077 | odborný zamestnanec | ||
1078 | )))|((( | ||
1079 | |||
1080 | )))|((( | ||
1081 | Projektový manažér | ||
1082 | ))) | ||
1083 | |||
1084 | |||
1085 | == {{id name="projekt_2787_Projektovy_zamer_detailny-7.1PRACOVNÉNÁPLNE"/}}7.1 PRACOVNÉ NÁPLNE == | ||
1086 | |||
1087 | |||
1088 | __Riadiaci výbor projektu budú tvoriť:__ | ||
1089 | |||
1090 | Členovia Riadiaceho výboru s hlasovacím právom: | ||
1091 | |||
1092 | * predseda Riadiaceho výboru projektu | ||
1093 | * manažér kybernetickej bezpečnosti objednávateľa (biznis vlastník), môže byť totožný s predsedom RV, | ||
1094 | * zástupca prevádzky | ||
1095 | |||
1096 | |||
1097 | Členovia Riadiaceho výboru bez hlasovacieho práva: | ||
1098 | |||
1099 | * projektový manažér prijímateľa | ||
1100 | * projektový manažér dodávateľa | ||
1101 | * zástupca dodávateľa | ||
1102 | |||
1103 | |||
1104 | Určenie zodpovednosti členov Riadiaceho výboru | ||
1105 | |||
1106 | Hlavným záujmom a zodpovednosťou predsedu Riadiaceho výboru projektu je: | ||
1107 | |||
1108 | * celkovo zodpovedať za projekt, | ||
1109 | * kontrolovať súlad projektu a projektových cieľov so strategickými cieľmi, | ||
1110 | * zabezpečiť a udržať finančné a personálne krytie realizácie projektu, | ||
1111 | * zabezpečiť nákladovo prijateľný prístup v projekte, | ||
1112 | |||
1113 | Hlavným záujmom a zodpovednosťou biznis vlastníka je: | ||
1114 | |||
1115 | * schválenie funkčných a technických požiadaviek alebo ich zmien, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu, | ||
1116 | * definovanie očakávaní na kvalitu projektu, kritérií kvality projektových produktov, prínosov pre koncových používateľov a požiadaviek na | ||
1117 | * bezpečnosť, | ||
1118 | * definovanie merateľných výkonnostných ukazovateľov projektov a prvkov, | ||
1119 | * schválenie akceptačných kritérií, | ||
1120 | * odsúhlasenie spustenia výstupov projektu do produkčnej prevádzky, | ||
1121 | * dostupnosť ľudských zdrojov alokovaných na realizáciu projektu | ||
1122 | |||
1123 | Hlavným záujmom a zodpovednosťou zástupcu dodávateľa je: | ||
1124 | |||
1125 | * návrh riešenia, vytvorenie, vývoj, implementáciu, otestovanie a nasadenie projektových produktov, | ||
1126 | * zodpovedá za plnenie a dodávku predmetu projektu v zmluvne dohodnutom rozsahu, čase, kvalite a nákladoch, | ||
1127 | |||
1128 | . | ||
1129 | |||
1130 | = {{id name="projekt_2787_Projektovy_zamer_detailny-8.Legislatíva"/}}8. Legislatíva = | ||
1131 | |||
1132 | V rámci platnej legislatívy nie je nutná zmeny legislatívy. | ||
1133 | |||
1134 | |||
1135 | Projekt je realizovaný za účelom dosiahnutia súladu s platnou legislatívou, najmä s: | ||
1136 | |||
1137 | |||
1138 | Zákonom č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov, | ||
1139 | |||
1140 | Zákonom č.95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov, | ||
1141 | |||
1142 | Vyhláškou č.401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy, | ||
1143 | |||
1144 | Vyhláškou č.78/2020 Z. z. o štandardoch pre ITVS, | ||
1145 | |||
1146 | Vyhláškou č.179/2020 Z. z. o obsahu bezpečnostných opatrení ITVS, | ||
1147 | |||
1148 | Vyhláškou 362/2018 Z .z. o obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení). | ||
1149 | |||
1150 | = {{id name="projekt_2787_Projektovy_zamer_detailny-9.PRÍLOHY"/}}9. PRÍLOHY = | ||
1151 | |||
1152 | |||
1153 | **Príloha: **Zoznam rizík a závislostí (Excel) | ||
1154 | |||
1155 | **Príloha:** Katalóg požiadaviek | ||
1156 | |||
1157 | // // | ||
1158 | |||
1159 |