projekt_2823_Pristup_k_projektu_detailny
OPIS NAVRHOVANÉHO RIEŠENIA
V rámci predloženého projektu sú navrhované nasledovné riešenia:
Čiastková aktivita a) Organizácia KB,
Na základe zistených nedostatkov v oblasti riadenia kybernetickej a informačnej bezpečnosti v organizácii sa určuje nasledovný cieľový stav:
- Komplexná bezpečnostná dokumentácia bude novo vypracovaná, pričom zohľadňuje predchádzajúcu dokumentáciu a jej aktualizácie vrátane rozsahu a metód dodržiavania všeobecných bezpečnostných opatrení.
- Budú novo sa vyvinuté a implementované špecifické interné riadiace akty pre vybrané oblasti kybernetickej a informačnej bezpečnosti.
- Bude aktualizovaný stav bezpečnostného výboru organizácie.
- Bude vypracovaný bezpečnostný projekt komplexnej ochrany informačného systému verejnej správy.
Čiastková činnosť b) Softvér na automatizované riadenie rizík KB,
Na základe zistených nedostatkov v oblasti riadenia rizík kybernetickej a informačnej bezpečnosti v organizácii sa určuje nasledovný cieľový stav:
- Všetky aktíva súvisiace so spracovaním informácií a centrálnym inventárnym záznamovým zariadením budú identifikované ich hodnotou a s označením ich vlastníka, ktorý definuje ich požiadavky na dôvernosť, dostupnosť a integritu (EAM).
- Riadenie rizík bude automatizované pomocou nástroja, pozostávajúce z identifikácie zraniteľnosti, identifikácie hrozieb, identifikácie rizík a analýzy rizík s ohľadom na aktíva, určenia vlastníka rizika a implementácie organizačných a technických bezpečnostných opatrení, funkčnej analýzy dopadov a pravidelného prehodnocovania identifikovaných rizík v závislosti od aktualizácie prijatých bezpečnostných opatrení.
- Bude implementovaný automatizovaný systém správy a registrácie pre inventarizáciu majetku (EAM/).
- Bude implementovaný automatizovaný systém riadenia a registrácie pre katalogizáciu hrozieb.
•
Bude zavedený sa automatizovaný systém riadenia a registrácie pre katalogizáciu rizík a opatrení.
- Sú identifikované všetky aktíva súvisiace so zariadením na spracovanie informácií a centrálne zaznamenávanie inventára týchto aktív podľa ich hodnoty a s určením ich vlastníka, ktorý definuje požiadavky na ich dôvernosť, dostupnosť a integritu (EAM).
- Sú automatizovane pomocou nástroja riadené riziká skladajúce sa z identifikácie zraniteľností, identifikácie hrozieb, identifikácie rizík a analýzy rizík s ohľadom na aktíva, určenie vlastníka rizika a implementácie organizačných a technických bezpečnostných opatrení, analýzy funkčného dopadu a pravidelného preskúmavania identifikovaných rizík v závislosti od aktualizácií prijatých bezpečnostných opatrení.
- Je implementovaný automatizovaný riadiaci a evidenčný systém pre inventarizáciu aktív (EAM/GRC).
- Je implementovaný automatizovaný riadiaci a evidenčný systém pre katalogizáciu hrozieb (GRC).
- Je implementovaný automatizovaný riadiaci a evidenčný systém pre katalogizáciu rizík a opatrení (GRC).- predpokladaná prácnosť v človekodňoch: 80
Nástroj na riadenie zistených aktív a rizík bude poskytovať nasledujúce funkcionality:
- Evidenciu aktív, rizík i hrozieb,
- Automatické hodnotenie a kalkulácia rizík a hrozieb,
- Zvládanie opatrení navrhnutá softvérovo,
- Automatická detekcia znižovania rizík a rekvalifikácia pôvodných aktív a hrozieb,
- Automatické generovanie podkladov pre audit,
- Integrácia s ostatnými systémami pre automatické zakladanie aktív,
- Podpora štandardov ISO27001, KyBe (NIS2), TISAX, DORA,
- Generovanie dokumentov ZHR, POA a PZR pre audit,
- Notifikácia opatrení.
Čiastková činnosť c) Personálna bezpečnosť,
Na základe zistených nedostatkov v oblasti personálnej bezpečnosti v organizácii je stanovený nasledovný cieľový stav:
- Bude vyvinutý postup na priradenie osoby k jednej z rolí zabezpečenia
- Bude zavedený plán na rozvoj bezpečnostného povedomia a vzdelávania
- Bude vyvinutá metóda hodnotenia účinnosti rozvojového plánu bezpečnostného povedomia
- Budú určené pravidlá a postupy pri riešení porušení bezpečnostnej politiky
- Budú zavedené postupy na ukončenie pracovného pomeru
- Budú zavedené postupy pre prípady porušenia bezpečnostných politík
- Bude vypracovaný a aktualizovaný akt vnútorného riadenia s bezpečnostnými zásadami pre koncových používateľov
- Postupy a procesy, ktorými sa riadi personálna bezpečnosť organizácie, budú vypracované a implementované prostredníctvom interného riadiaceho aktu.
- Bude vyhotovený automatizovaný systém riadenia a evidencie pre prácu s organizačnou štruktúrou je implementovaný s prepojením na technické získavanie existujúcich informácií z dostupných technických zdrojov – najmä MS AD.
Čiastková aktivita k) Softvér na zaznamenávanie udalostí a monitoring sietí a IS,
Na základe zistených nedostatkov v oblasti zaznamenávania a monitorovania udalostí je stanovený nasledovný cieľový stav:
- Implementovaný bude centrálny log management systém pre zber a ukladanie logov z jednotlivých informačných systémov s podporou napojenia na riadiace systémy a poskytovania potrebných podporných dát.
- Bude vypracovaná dokumentácia metód monitorovania a fungovania systému správy log a centrálneho nástroja na monitorovanie bezpečnosti a bude definovaný spôsob evidencie prevádzkových záznamov, ich vyhodnocovanie, spôsoby hlásenia podozrivej činnosti, zodpovedné osoby a ďalšie povinnosti.
- Vytvorí sa špecifikácia všetkých udalostí, ktoré sa musia zaznamenávať, a súvisiaca konfigurácia prvkov informačných technológií verejnej správy vrátane dokumentácie rozsahu údajov zaznamenaných v protokolových súboroch.
•
Bude vypracovaný sa vnútorný zákon o riadení, ktorý obsahuje a upravuje povinnosti stanovené platnou legislatívou.
Softvér na zaznamenávanie udalostí a monitoring sietí a IS bude spĺňať minimálne nasledovné požiadavky:
LogManagement s neobmedzeným zberom logov vrátane HW
- Spracovanie udalostí z rôznych zdrojov logov naprieč výrobcami aplikácií, operačných systémov a sieťového hardvéru.
- Možnosť dopísania parseru pre zariadenie aktuálne nepodporované výrobcom bez nutnosti spolupráce s výrobcom alebo dodávateľom (vr. subdodávateľov) ponúkaného systému,
- Systém štandardizuje prijaté logy do jednotného formátu a logy sú parserované (rozdeľované) do príslušných políčok podľa ich typu,
- Nad takto štandardizovanými dátami systém automaticky vytvára indexy pre rýchlejšie vyhľadávanie pre všetky polia štandardizovaného logu,
- Všetky rozparsované položky prijaté systémom sú automaticky indexované. Nad všetkými položkami je možné ihneď vykonávať vyhľadávanie bez nutnosti dodatočného ručného indexovania administrátorom,
- Systém nesmie umožniť mazanie alebo modifikovanie už uložených logov,
- Konsolidácia logov na centrálnom mieste,
- Jednoduché vyhľadávanie udalostí (ad hoc) bez nutnosti programovania,
- Grafické znázornenie udalostí (grafy udalostí),
- Grafické znázornenie TOP udalostí nad všetkými dátami za určité časové obdobie,
- Automatické doplňovanie GeoIP informácií k udalostiam a ich grafické znázornenie na mape,
- Automatické doplňovanie reverzných DNS záznamov k IP adresám,
- V prípade preťaženia systému sú udalosti ukladané do vyrovnávacej pamäte,
- Unifikované vyhľadávanie naprieč všetkými typmi dát a zariadení,
- HW dimenzovaný na zber logov aspoň po dobu 12 mesiacov,
- HW vrátane virtualizačného riešenia,