Wiki zdrojový kód pre projektovy_zamer

Version 2.2 by ivana_pukajova on 2024/11/07 12:24

Show last authors
1 **PROJEKTOVÝ ZÁMER**
2
3 **manažérsky výstup I-02**
4
5 **podľa vyhlášky MIRRI č. 401/2023 Z. z.**
6
7 \\
8
9 (% class="" %)|(((
10 Povinná osoba
11 )))|(((
12 Mesto Stará Ľubovňa
13 )))
14 (% class="" %)|(((
15 Názov projektu
16 )))|(((
17 Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – Mesto Stará Ľubovňa
18 )))
19 (% class="" %)|(((
20 Zodpovedná osoba za projekt
21 )))|(((
22 Ing. Miriama Varcholová
23 )))
24 (% class="" %)|(((
25 Realizátor projektu
26 )))|(((
27 Mesto Stará Ľubovňa
28 )))
29 (% class="" %)|(((
30 Vlastník projektu
31 )))|(((
32 Mesto Stará Ľubovňa
33 )))
34
35 **~ **
36
37 **Schvaľovanie dokumentu**
38
39 (% class="" %)|(((
40 Položka
41 )))|(((
42 Meno a priezvisko
43 )))|(((
44 Organizácia
45 )))|(((
46 Pracovná pozícia
47 )))|(((
48 Dátum
49 )))|(((
50 Podpis
51
52 (alebo elektronický súhlas)
53 )))
54 (% class="" %)|(((
55 Vypracoval
56 )))|(((
57 Mgr. František Grich
58 )))|(((
59 Mesto Stará Ľubovňa
60 )))|(((
61 Útvar prednostu mesta-IT
62 )))|(((
63 18.6.2024
64 )))|(((
65
66 )))
67
68 **~ **
69
70 = {{id name="projekt_2849_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1.     História DOKUMENTU =
71
72 (% class="" %)|(((
73 Verzia
74 )))|(((
75 Dátum
76 )))|(((
77 Zmeny
78 )))|(((
79 Meno
80 )))
81 (% class="" %)|(((
82 0.1
83 )))|(((
84 18.6.2024
85 )))|(((
86 Pracovný návrh
87 )))|(((
88 //Mgr. František Grich//
89 )))
90 (% class="" %)|(((
91 0.2
92 )))|(((
93 21.6.2024
94 )))|(((
95 Zapracovanie súladu s vyhláškou č. 401/2023 Z. z.
96 )))|(((
97 //Mgr. František Grich//
98 )))
99 (% class="" %)|(((
100 0.3
101 )))|(((
102 24.6.2024
103 )))|(((
104 Zapracovanie pripomienok
105 )))|(((
106 //Mgr. František Grich//
107 )))
108 (% class="" %)|(((
109 0.4
110 )))|(((
111
112 )))|(((
113
114 )))|(((
115
116 )))
117 (% class="" %)|(((
118 0.5
119 )))|(((
120
121 )))|(((
122
123 )))|(((
124
125 )))
126
127 **~ **
128
129 = {{id name="projekt_2849_Projektovy_zamer_detailny-2.DEFINOVANIEPROJEKTU"/}}2.     DEFINOVANIE PROJEKTU =
130
131
132
133 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.1Manažérskezhrnutie"/}}2.1        Manažérske zhrnutie ==
134
135 Tento dokument je vypracovaný v súlade s Vyhláškou č. 401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy. Dokument Projektový zámer pre iniciačnú fázu je určený na rozpracovanie informácií k projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, alokovaní rozpočtu, ľudských zdrojov a prechode do realizačnej fázy.
136
137 Ide o detailný projektový zámer k výzve "Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa". Účelom dokumentu je rozšíriť spôsobilosti v oblasti informačnej a kybernetickej bezpečnosti a zabezpečiť súlad so zákonom č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej ako “zákon o ITVS”) a č. 69/2018 Z. z. o kybernetickej bezpečnosti (ďalej len „zákon o KB“) v oblasti Governance kybernetickej bezpečnosti.
138
139
140
141 V Meste Stará Ľubovňa bolo vykonané preverenie účinnosti prijatých bezpečnostných opatrení a plnenia požiadaviek ustanovených zákonom, prostredníctvom manažéra kybernetickej bezpečnosti („samohodnotenie“) v súlade s §34a ods. 2 zákona o KB.
142
143 Samohodnotením sa identifikovali nedostatky pri zabezpečovaní kybernetickej bezpečnosti s cieľom prijať opatrenia na ich odstránenie a nápravu, a na predchádzanie kybernetických bezpečnostných incidentov. Overenie sa uskutočnilo v období mesiaca december 2023.
144
145
146
147 Mesto Stará Ľubovňa nemá implementované všetky riešenia a opatrenia kybernetickej bezpečnosti pre zvýšenie úrovne informačnej a kybernetickej bezpečnosti. Z externého pohľadu sa zvyšuje frekvencia a závažnosť útokov, z interného pohľadu sa zase neustále zvyšuje závislosť na informačných aktívach a IT systémoch. Zvyšujú sa teda hrozby, zraniteľnosti a následne aj dopady bezpečnostných incidentov. Realizácia projektu zabezpečí zlepšenie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností, kapacít a spôsobilostí pre plnenie úloh v oblasti KIB.
148
149
150
151 Predmetom projektu bude najmä naplnenie odporúčaní z auditu s cieľom zvýšenia súladu so zákonom o KB.
152
153
154
155 Mesto Stará Ľubovňa nemá implementované požiadavky v oblasti KIB z nasledovných dôvodov:
156
157 * nie sú k dispozícii personálne kapacity pre oblasť riadenia KIB a na prevádzku bezpečnostných systémov,
158 * nie sú k dispozícii ani dostatočné finančné zdroje,
159 * nemáme aktualizovanú analýzu rizík a vypracovanú analýzu dopadov (AR/BIA), riziká nie sú dostatočne riadené,
160 * nemáme spracované základné dokumenty v oblasti bezpečnosti, z ktorých by vyplývalo aké opatrenia je potrebné implementovať a ako a akým spôsobom ich realizovať,
161 * nemáme zavedené všetky procesy riadenia KIB.
162
163
164
165 Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti, čo chceme naplniť nasledujúcimi podaktivitami:
166
167 * Aktivity ohľadom vypracovania dokumentácie a nastavenia procesov riadenia KIB:
168 ** vytvorenie stratégie kybernetickej bezpečnosti,
169 ** vytvorenie bezpečnostnej politiky kybernetickej bezpečnosti,
170 ** vytvorenie ďalších interných smerníc a politík pre všetky relevantné oblasti riadenia KIB.
171 * Analytické aktivity:
172 ** identifikácia a evidencia informačných aktív,
173 ** klasifikácia informácií a kategorizácia IS a sietí,
174 ** analýza rizík a analýza dopadov (AR/BIA),
175 ** zavedenie procesu formálneho rozhodovania ohľadom riadenia identifikovaných rizík,
176 ** na základe výsledkov AR/BIA zadefinovanie stratégie obnovy pre jednotlivé IS,
177 ** aktualizácia plánu zálohovania podľa výsledkov AR/BIA,
178 ** vypracovanie kontinuity činností v zmysle zákona o KB.
179 * Implementačné aktivity bezpečnostných riešení:
180 ** zavedenie nástroja na udržiavanie aktív a aktualizáciu AR/BIA,
181 ** implementácia centrálneho Log Manažment Systému (LMS) pre účely zberu logov z jednotlivých agendových, podporných a infraštruktúrnych systémov a koncových zariadení, zariadenia sa nakúpia do majetku mesta, ale ďalšia správa LMS bude následne zabezpečená formou služby (LMS as a service) externým dodávateľom spolu so službou SIEM/SOC (pozri ďalší bod),
182 ** zavedenie bezpečnostného monitoringu (SIEM/SOC) ako služby od externého subjektu a zladenie interných procesov riešenia bezpečnostných incidentov s procesmi SOC,
183 ** rozšírenie licencií existujúceho NGFW Fortigate pre VPN vzdialený prístup s využitím 2FA pre cca 50 používateľov (Forti Token Mobile licencie),
184 ** zabezpečenie licencií a SW riešenia pre 2FA na prístup tzv. “privilegovaných používateľov” k jednotlivým IS Mesta Stará Ľubovňa – cca do 10 administrátorov,
185 ** nasadenie nástroja na riadenie kapacít v súlade s §10 písm. b) vyhlášky NBÚ č. 362/2018 Z. z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení a zabezpečenie skenovania zraniteľností formou služby min. 1x ročne,
186 ** implementácia riešenia pre zálohovanie a bezpečné uloženie záloh ako cloudovej služby a zladenie procesu s plánom zálohovania navrhnutým na základe výsledkov AR/BIA (RPO definované vlastníkmi aktív),
187 * Pre-financovanie nasledovných, legislatívou vyžadovaných aktivít:
188 ** pre-financovanie nákladov spojených s auditom kybernetickej bezpečnosti podľa § 29 zákona KB zrealizovaným po ukončení implementácie vyššie uvedených bezpečnostných riešení,
189 ** pre-financovanie aktualizácie inventarizácia aktív, klasifikácie IS a analýzy rizík tesne pred ukončením projektu po úspešnej implementácii vyššie uvedených bezpečnostných riešení,
190 ** pre-financovanie spracovania žiadosti o NFP.
191
192
193
194 Výsledkom projektu bude implementácia základných dokumentov a nastavenie základného rámca a procesov riadenia KIB, zrealizovaná klasifikácia a kategorizácia a AR/BIA, a zavedený formalizovaný  proces riadenia rizík, vrátane podpory IKT nástrojom. Taktiež bude zabezpečené vytvorenie základných dokumentov a postupov v oblasti riadenia kontinuity činností. Okrem toho projekt zabezpečí nasadenie potrebných bezpečnostných nástrojov, najmä pre účely bezpečnostného monitoringu a ochrany pred únikom citlivých informácií, ale napr. aj pre riešenie zálohovania, riadenia kapacít, riadenia aktív a rizík, bezpečného viac-faktorového prihlasovania sa, a pod.
195
196 Po implementácii projektu bude proces už zavedený a vykonávaný internými ľuďmi, predovšetkým manažérom kybernetickej bezpečnosti, okrem služieb LMS/SIEM/SOC, ktoré budú zabezpečené externou formou - externými kapacitami.
197
198
199
200 Projekt je vypracovaný v súlade s nasledovným typom aktivity: Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy s definovanou hlavnou aktivitou: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti.
201
202
203
204 Celková žiadaná výška ŽoNFP je 372 945 EUR.
205
206
207
208 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.2Motiváciaarozsahprojektu"/}}2.2        Motivácia a rozsah projektu ==
209
210
211
212 Hlavnou motiváciou projektu je zvýšenie úrovne KIB, aby Mesto Stará Ľubovňa bola lepšie pripravená čeliť interným a externým hrozbám v oblasti kybernetickej bezpečnosti. Na rozdiel od súčasného stavu bude disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého a interného prostredia, ako aj ochranu dát.
213
214 \\
215
216 Medzi hlavné ciele systému riadenia KIB patria:
217
218 -        zabezpečenie správnej a bezpečnej prevádzky prostriedkov spracúvajúcich informácie,
219
220 -        monitorovanie prostredia,
221
222 -        evidencia a ošetrovanie podozrivých udalostí a bezpečnostných incidentov s dôrazom na prevenciu ich opakovaného výskytu.
223
224 \\
225
226 Navrhovaný projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa" súvisí najmä s:
227
228 * naplnením povinností definovanými v zákone č. 69/2018 Z. z. Zákon o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „zákon o KB") a v zákone č. 95/2019 Z. z. Zákon o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ITVS"), najmä opatreniami definovanými v § 20 zákona o KB.
229 * nutnosťou zvýšenia úrovne a schopnosti zabezpečovať a riadiť informačnú a kybernetickú bezpečnosť vzhľadom na sústavne sa zvyšujúce hrozby a riziká,
230 * zabezpečením realizácie spoločných blokov bezpečnostnej architektúry v súlade s NKIVS a strategickou prioritou informačnej a kybernetickej bezpečnosti,
231 * reakciou na aktuálny nedostatočný stav úrovne vyspelosti procesov riadenia KIB,
232 * reakciou na aktuálne zmeny v používaní IT, ako aj závažné útoky v oblasti kybernetickej bezpečnosti.
233
234 \\
235
236 Projekt rieši nasledovné špecifické problémy v oblasti kybernetickej bezpečnosti:
237
238 Nová legislatíva v oblasti KIB je náročne implementovateľná bez značných investícií a najmä bez potrebných expertných ľudských zdrojov.
239
240 Absencia fundovaných ľudí, ale aj vzorov, návodov, metodických usmernení a inštrukcií.
241
242 Mesto Stará Ľubovňa nemá aktualizovanú detailnú a pravidelne sa opakujúcu inventarizáciu informačných aktív, klasifikáciu a kategorizáciu IS a sietí a vykonanú detailnú analýzu rizík a analýzu dopadov.
243
244 Nie je zadefinovaný dizajn bezpečnostných opatrení pre jednotlivé klasifikačné stupne a kategórie IS a chýba aj základná sada zákonom o KB požadovanej dokumentácie a základných interných smerníc pre výkon procesov riadenia KIB v rámci jednotlivých oblastí riadenia.
245
246 \\
247
248 Chýbajú bezpečnostné funkcie najmä v oblasti:
249
250 * evidencie aktív a podpory AR/BIA,
251 * viac-faktorovej autentifikácie,
252 * automatického a kontinuálneho preverovania zraniteľností jednotlivých systémov,
253 * centrálneho zberu logov a auditných záznamov,
254 * komplexného bezpečnostného monitoringu,
255 * riadenia kapacít,
256 * zálohovania systémov a dát aj z pohľadu ochrany voči ransomware.
257
258 \\
259
260 Rovnako chýbajú ľudské zdroje pre celkové riadenie KIB ale najmä pre oblasti:
261
262 * konsolidácie logov a auditných záznamov,
263 * analyzovanie bezpečnostných udalostí a incidentov v režime 24/7 a ich vyhodnocovanie,
264 * riešenie bezpečnostných incidentov,
265 * obnova systémov do pôvodného stavu v prípade výskytu incidentu alebo poruchy systémov.
266
267 \\
268
269 **Informačné systémy v správe Mesta Stará Ľubovňa:**
270
271 1. Informačný systém samosprávy CG ISS (+ SQL ORACLE) s prepojením na UPVS. Rieši evidenciu, ekonomiku, dane/poplatky – prierezovo všetky agendy úradu.
272 1. Informačný systém na správu registratúry CG DISS s prepojením na UPVS.
273 1. Informačný systém CG eGOV – Web aplikácia pre verejnosť, el. služby občanom, zverejňovanie dokumentov a informácií.
274
275 Okrem toho mesto prevádzkuje aj nasledovné infraštruktúrne a podporné IS:
276
277 1. Dochádzkový systém + SQL DB.
278 1. Primary domain controller, DNS, DHCP
279 1. Backup domain controller, DNS, DHCP failover
280 1. Power management UPS pre virtualizačnú platformu (IPM)
281 1. vCenter server – správa virtualizačnej platformy
282 1. FortiGate VM – hlavný firewall
283 1. Reverzný proxy server - na publikovanie web aplikácií, riadenie web SSL certifikátov
284 1. Eset managemen server
285 1. Backup proxy server – umožňuje efektívne prenášať zálohované a replikačné údaje
286 1. Zabbix proxy – monitoring HW/virtualizácie/VMs
287 1. Backup server – manažment zálohvoacej platformy, úložisko záloh
288
289 Uvedené systémy bežia na 17ks VMs. Počet používateľov v AD je cca 90 a počet koncových staníc približne 73.
290
291 \\
292
293 __Implementácia projektu bude prebiehať v nasledovných krokoch:__
294
295 __ __
296
297 **__Hlavná aktivita: __Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti**
298
299 \\
300
301 Jednotlivé pod-aktivity v rámci implementácie projektu:
302
303 * **Analýza a dizajn bude obsahovať:**
304 * konzultačné a analytické práce spojené s identifikáciou možností realizácie, potrebných zdrojov a riešení,
305 * identifikáciu a analýzu rolí, procesov a integrácii,
306 * funkčnú a nefunkčnú špecifikáciu celého riešenia,
307
308 \\
309
310 * **Nákup HW a krabicového SW pozostáva z nákupu hardvérového a softvérového vybavenia**
311 * Nástroj na evidenciu aktív a realizáciu AR/BIA.
312 * SW vybavenie pre VPN a licencie pre MFA.
313 * Nástroj na riadenie kapacít.
314 * Log Manažment Systém (LMS).
315 * Obstarania SIEM/SOC ako služby.
316 * Nástroj pre zálohovanie a úložisko záloh.
317 * Nasadenie systému Data Loss Prevention (DLP).
318
319 \\
320
321 * **Implementácia bude obsahovať:**
322 * implementáciu a nastavenie jednotlivých technických služieb,
323 * implementácia bezpečnostných opatrení,
324 * implementácia proaktívnych a reaktívnych služieb,
325 * obvyklé testovanie celého riešenia popri implementácii,
326 * zabezpečenie služby LMS/SIEM/SOC od externého subjektu v režime 24/7 vrátane podpory riešenia bezpečnostných incidentov,
327 * zladenie interných procesov riešenia bezpečnostných incidentov (internej smernice) s procesmi SOC.
328
329 \\
330
331 * **Testovanie obsahuje**:
332 * testovanie funkcionality riešenia,
333 * vulnerability testovanie,
334 * testovanie integrácii,
335 * pilotnú prevádzku,
336 * akceptačné testovanie.
337
338 \\
339
340 * **Nasadenie obsahuje:**
341 * nasadenie riešenia do produkčného prostredia, zaškolenie pre celé riešenie
342 * prechod na plnú prevádzku.
343
344 \\
345
346 * **Podporná aktivita** – Projektový manažér interný/externý na riadenie hlavných aktivít projektu.
347
348 \\
349
350 * **Podporná aktivita – Publicita a informovanosť** vzhľadom na povahu projektu obsahuje iba povinné položky, t.j. umiestnenie trvalo vysvetľujúcej tabule a dočasný veľkoplošný pútač
351
352 \\
353
354 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.3Zainteresovanéstrany/Stakeholderi"/}}2.3        Zainteresované strany/Stakeholderi ==
355
356 \\
357
358 (% class="" %)|(((
359 ID
360 )))|(((
361 AKTÉR / STAKEHOLDER
362 )))|(((
363 SUBJEKT
364
365 (názov / skratka)
366 )))|(((
367 ROLA
368
369 (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)
370 )))|(((
371 Informačný systém
372
373 (MetaIS kód a názov ISVS)
374 )))
375 (% class="" %)|(((
376 1.
377 )))|(((
378 Mesto Stará Ľubovňa
379 )))|(((
380 Mesto Stará Ľubovňa
381 )))|(((
382 Používateľ opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti
383 )))|(((
384 NA
385 )))
386
387 \\
388
389 \\
390
391 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.4Cieleprojektu"/}}2.4        Ciele projektu ==
392
393
394
395
396
397 (% class="" %)|(((
398 ID
399 )))|(((
400
401
402
403
404 Názov cieľa
405 )))|(((
406 Názov strategického cieľa
407 )))|(((
408 Spôsob realizácie strategického cieľa
409 )))
410 (% class="" %)|(((
411 1
412 )))|(((
413 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy
414 )))|(((
415 Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy.
416 )))|(((
417 Implementácia projektu
418 )))
419
420 **~ **
421
422 **~ **
423
424 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.5Merateľnéukazovatele(KPI)"/}}2.5        Merateľné ukazovatele (KPI) ==
425
426 \\
427
428 (% class="" %)|(((
429 ID
430 )))|(((
431
432
433
434
435 ID/Názov cieľa
436 )))|(((
437 Názov
438 ukazovateľa (KPI)
439 )))|(((
440 Merná jednotka
441 \\
442 )))|(((
443 Čas plnenia
444
445 merateľného
446
447 ukazovateľa projektu
448 )))|(((
449 závislosti
450
451 merateľného
452
453 ukazovateľa
454
455 projektu)
456 )))|(((
457 Príznak rizika
458 )))|(((
459 Relevancia
460
461 k HP
462 )))
463 (% class="" %)|(((
464 VÝSTUP
465
466 PO095 / PSKPSOI12
467 )))|(((
468 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy
469 )))|(((
470 Verejné inštitúcie podporované v
471
472 rozvoji kybernetických služieb,
473
474 produktov a procesov
475 )))|(((
476 verejné inštitúcie
477 )))|(((
478 ku koncu realizácie
479
480 hlavných aktivít
481
482 projektu
483 )))|(((
484
485
486 1
487 )))|(((
488 nie
489 )))|(((
490 n/a
491 )))
492 (% class="" %)|(((
493 VÝSLEDOK
494
495 PR017 / PSKPRCR11
496 )))|(((
497 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy
498 )))|(((
499 Používatelia nových a vylepšených
500
501 verejných digitálnych služieb,
502
503 produktov a procesov
504 )))|(((
505 Používatelia/rok
506 )))|(((
507 v rámci udržateľnosti
508
509 projektu
510 )))|(((
511 \\
512
513 60
514 )))|(((
515 nie
516 )))|(((
517 n/a
518 )))
519
520
521
522 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.6Rizikáazávislosti"/}}2.6        Riziká a závislosti ==
523
524
525
526 Riziká sa nachádzajú v samostatnej prílohe.
527
528
529
530
531
532 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}2.7        Stanovenie alternatív v biznisovej vrstve architektúry ==
533
534
535
536 V rámci biznis architektúry sú popísané služby, ktoré by v zmysle §20 zákona o KB, mali byť implementované za účelom vytvorenia efektívneho a spoľahlivého systému kybernetickej ochrany IS VS a implementácie bezpečnostných opatrení vyžadovaných zákonom o KB. Na základe tohto projektu sa implementujú služby bezpečnosti definované v §20 zákona o KB, resp. zefektívnia sa staré postupy a opatrenia, a tým sa zvýši úroveň KIB a zabezpečí sa súlad s legislatívnymi požiadavkami.
537
538 Cieľom tohto projektu je implementovať systém riadenia KIB a bezpečnostné opatrenia v súlade so zákonom o KB, a to hlavne:
539
540 * zvýšením úrovne governance a vyspelosti procesov riadenia KIB,
541 * zvýšením ochrany pred útokmi z externého ale aj interného prostredia,
542 * zvýšením schopnosti detekcie a reakcie na škodlivé aktivity a bezpečnostné incidenty,
543 * zvýšením úrovne ochrany dát, dátových prenosov a komunikácie,
544 * zvýšením schopnosti proaktívne identifikovať možné zraniteľnosti prevádzkovaných systémov.
545
546 Bez implementácie governance, procesov a analýzy rizík nie je možné efektívne riadiť informačnú a kybernetickú bezpečnosť a zabezpečiť efektívne vynakladanie prostriedkov na IKIB a nie je možné efektívne implementovať ďalšie, dodatočné bezpečnostné opatrenia, riešenia a systémy ochrany.
547
548 \\
549
550 __Alternatívy riešenia sú nasledovné__:
551
552 **Alternatíva 1:** realizácia KIB** **v rámci tohto projektu.
553
554 **Alternatíva 2:** ponechanie realizácie bezpečnostných opatrení a rozvoja KIB  v rámci zdrojov, kapacít a rozpočtu organizácie, čo predstavuje realizáciu za veľmi dlhý čas a najmä aktuálny nedostatok ľudských zdrojov na implementáciu všetkých potrebných bezpečnostných riešení.
555
556 \\
557
558 Projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa“ na úrovni biznis architektúry v súlade s Alternatívou A bude pozostávať z nasledovných biznis funkcií, ktoré budú realizovať nižšie uvedené procesy:
559
560 * Riadenie aktív a riadenie rizík.
561 ** Proces evidencie a správy aktív.
562 ** Proces klasifikácie informácií a kategorizácie IS a sietí.
563 ** Proces realizácie AR/BIA.
564 ** Proces rozhodovania ohľadom riadenia identifikovaných rizík.
565 * Riadenie prístupov.
566 ** Proces vzdialeného bezpečného prístupu a viac-faktorovej autentifikácie pri vzdialenom prístupe.
567 ** Proces viac-faktorovej autentifikácie pri prístupe administrátorov k IS a zariadeniam.
568 * Riadenie kontinuity činností.
569 ** Proces zálohovania.
570 ** Proces ochrany a redundancie záloh.
571 ** Proces riadenia kontinuity procesov, systémov a služieb.
572 * Bezpečnostný monitoring.
573 ** Proces zberu a správy logov.
574 ** Proces identifikácie bezpečnostných incidentov.
575 ** Proces riešenia bezpečnostných incidentov.
576 * Riadenie kapacít.
577 ** Proces monitoringu a vyhodnocovania dostatočnosti prevádzkových kapacít najmä z pohľadu dostupnosti.
578 * Hodnotenie zraniteľností.
579 ** Proces realizácie skenovania a identifikovania nových zraniteľností existujúcich systémov a zariadení.
580
581 \\
582
583 Okrem uvedených biznis funkcií je projekt zameraný aj na podporu pre oblasti:
584
585 * governance KIB a bezpečnostná dokumentácia,
586 * zavedenie procesov riadenia KIB pre všetky relevantné oblasti riadenia,
587 * audit, riadenie súladu a kontrolných činností - proces posudzovania súladu formou realizácie auditu KIB.
588
589
590
591 V alternatíve B odhadujeme, že za rovnaký čas (trvanie projektu), a z aktuálne dostupnými finančnými prostriedkami a ľudskými zdrojmi by Mesto Stará Ľubovňa bola schopná zrealizovať a do praxe implementovať len nasledovné biznis funkcie:
592
593 * Riadenie aktív a riadenie rizík.
594 * Riadenie prístupov a 2FA.
595 * Hodnotenie zraniteľností.
596
597 Implementácia len týchto biznis funkcií je z pohľadu zabezpečenia ochrany informačných aktív Mesta Stará Ľubovňa a naplnenia legislatívnych požiadaviek absolútne nepostačujúca.
598
599 \\
600
601 \\
602
603 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.8Multikriteriálnaanalýza"/}}2.8        Multikriteriálna analýza ==
604
605
606
607
608
609 (% class="" %)|(((
610 **// //**
611 )))|(((
612 KRITÉRIUM
613 )))|(((
614 ZDÔVODNENIE KRIÉRIA
615 )))|(((
616 MIRRI (výzva)
617 )))|(((
618 Organizácia
619 )))|(((
620 STAKEHOLDER
621
622 3
623 )))
624 (% class="" %)|(% rowspan="6" %)(((
625 BIZNIS VRSTVA
626
627 // //
628 )))|(((
629 A Súlad s legislatívou a zabezpečenie legislatívnych požiadaviek čo najjednoduchším riešením.
630 )))|(((
631 Je potrebné naplniť požiadavky zákonov 69/2018 Z. z. a 95/2019 Z. z., čo najefektívnejšie
632 )))|(((
633 áno
634 )))|(((
635 áno
636 )))|(((
637 \\
638 )))
639 (% class="" %)|(((
640 B Rýchlosť implementácie.
641 )))|(((
642 Z pohľadu zákona 69/2018 Z. z. je potrebné implementáciu stihnúť čo najskôr
643 )))|(((
644 áno
645 )))|(((
646 nie
647 )))|(((
648 \\
649 )))
650 (% class="" %)|(((
651 C Nízka náročnosť implementácie z pohľadu ľudských zdrojov a času
652 )))|(((
653 Vzhľadom na stav ľudských zdrojov je potrebné projekt navrhnúť tak, aby mal čo najmenšiu náročnosť na ľudské zdroje
654 )))|(((
655 áno
656 )))|(((
657 nie
658 )))|(((
659 \\
660 )))
661 (% class="" %)|(((
662 Kritérium D (KO)
663 )))|(((
664
665 )))|(((
666 \\
667 )))|(((
668 \\
669 )))|(((
670 \\
671 )))
672 (% class="" %)|(((
673 Kritérium E
674 )))|(((
675
676 )))|(((
677 \\
678 )))|(((
679 \\
680 )))|(((
681 \\
682 )))
683 (% class="" %)|(((
684 Kritérium F
685 )))|(((
686
687 )))|(((
688 \\
689 )))|(((
690 \\
691 )))|(((
692 \\
693 )))
694
695
696
697 \\
698
699 (% class="" %)|(((
700 Zoznam kritérií
701 )))|(((
702 Alternatíva
703
704 1
705 )))|(((
706 Spôsob
707
708 dosiahnutia
709 )))|(((
710 Alternatíva 2
711 )))|(((
712 Spôsob
713
714 dosiahnutia
715 )))
716 (% class="" %)|(((
717 Kritérium A
718 )))|(((
719 áno
720 )))|(((
721 Projekt zavádza procesy Governance v oblasti KIB
722 )))|(((
723 čiastočne
724 )))|(((
725
726 )))
727 (% class="" %)|(((
728 Kritérium B
729 )))|(((
730 áno
731 )))|(((
732 Realizácia výzvy je najrýchlejšou možnosťou implementácie
733 )))|(((
734 nie
735 )))|(((
736
737 )))
738 (% class="" %)|(((
739 Kritérium C
740 )))|(((
741 áno
742 )))|(((
743 Projekty budú realizované formou dodávky a budú minimalizovať nároky na interné ľudské zdroje
744 )))|(((
745 nie
746 )))|(((
747
748 )))
749 (% class="" %)|(((
750 Kritérium D
751 )))|(((
752
753 )))|(((
754
755 )))|(((
756
757 )))|(((
758
759 )))
760
761
762
763 Na základe vyhodnotenia MCA analýzy je možné konštatovať, že najvýhodnejšou alternatívou je alt. 1 - realizácia KIB v rámci tohto projektu.
764
765 // //
766
767 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.9Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}2.9        Stanovenie alternatív v aplikačnej vrstve architektúry ==
768
769 Na základe výberu Alternatívy A pre naplnenie cieľov projektu je nevyhnutné nastavenie procesov pre riadenie a kontinuálne zvyšovanie úrovne informačnej a kybernetickej bezpečnosti Organizácie.
770
771
772
773 Z pohľadu aplikačnej vrstvy architektúry  je účelom projektu:
774
775 * implementácia preventívnych služieb, ktorých cieľom je ochrana kybernetického priestoru s cieľom zamedziť narušeniu z vnútorného, alebo vonkajšieho prostredia,
776 * budovanie reaktívnych služieb za účelom identifikácie (preventívne služby) a riešenia (reaktívne služby) kybernetických bezpečnostných incidentov.
777
778
779
780 **Preventívne služby budú zamerané na prevenciu kybernetických bezpečnostných incidentov a budú sa skladať z týchto procesov a funkcií:**
781
782 * vytváranie bezpečnostného povedomia,
783 * vzdelávanie zamestnancov a správcov IS v oblasti kybernetickej bezpečnosti,
784 * technologický dozor,
785 * monitorovanie a evidencia kybernetických bezpečnostných incidentov,
786 * vykonávanie bezpečnostných auditov,
787 * poskytovanie informácií a údajov do jednotného informačného systému kybernetickej bezpečnosti a prijímanie a zasielanie včasného varovania pred bezpečnostnými incidentmi,
788 * zisťovanie a hodnotenie úrovne zraniteľnosti prvkov infraštruktúry.
789
790
791
792 **Reaktívne služby pre bezpečnostný monitoring budú zamerané na riešenie kybernetických bezpečnostných incidentov a budú vykonávané prostredníctvom nasledujúcich procesov a funkcií:**
793
794 * detekcia kybernetických bezpečnostných incidentov,
795 * analýza kybernetických bezpečnostných incidentov,
796 * odozva, ohraničenie, riešenie a náprava následkov kybernetických bezpečnostných incidentov,
797 * reakcia na kybernetický bezpečnostný incident, podpora a koordinácia činnosti v rámci riešenia incidentov,
798 * návrh opatrení na zabránenie ďalšiemu pokračovaniu, šíreniu a opakovanému výskytu kybernetických bezpečnostných incidentov.
799
800
801
802 Aplikačná architektúra bude pre jednotlivé biznis funkcie, uvedené v časti biznis architektúry, tvorená nasledovnými aplikačnými modulmi:
803
804 * Riadenie aktív a riadenie rizík.
805 ** Implementácia nástroja na evidenciu aktív a realizáciu AR/BIA.
806 * Riadenie prístupov.
807 ** Implementácia VPN a 2FA.
808 ** Zavedenie 2FA pre administrátorov pre prístup k IS a zariadeniam.
809 * Bezpečnostný monitoring.
810 ** Implementácia LMS a SIEM/SOC ako služby.
811 * Riadenie kontinuity činností.
812 ** Nasadenie zálohovania ako cloudovej služby.
813 ** Implementácia úložiska záloh v sekundárnej serverovni (NAS).
814 * Riadenie kapacít.
815 ** Implementácia nástroja pre sledovanie a správu prevádzkových kapacít.
816
817 \\
818
819
820
821 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}2.10     Stanovenie alternatív v technologickej vrstve architektúry ==
822
823 Ciele projektu a súlad s platnou legislatívou KIB je možné naplniť iba výberom Alternatívy A, ktorá z pohľadu technologickej vrstvy znamená implementáciu požiadaviek.
824
825 = {{id name="projekt_2849_Projektovy_zamer_detailny-3.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}3.     POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) =
826
827
828
829 (% class="" %)|(((
830 **ID**
831 )))|(((
832 **Aktivita/prevádzková dokumentácia (výstup)**
833 )))|(((
834 **Poznámka**
835 )))
836 (% class="" %)|(((
837 1.1
838 )))|(((
839 Vypracovanie / aktualizácia smerníc a prevádzkovej dokumentácie riadenia informačnej bezpečnosti a kybernetickej bezpečnosti v súlade s NIS 2
840 )))|(((
841 Výstupom aktivity budú vytvorené/aktualizované nasledovné smernice a dokumenty:
842
843 ·        Stratégia kybernetickej bezpečnosti.
844
845 ·        Bezpečnostná politika.
846
847 ·        Bezpečnostná smernica pre používateľov.
848
849 ·        Smernica o bezpečnej prevádzke IS pre administrátorov.
850
851 ·        Smernica pre riadenie informačnej bezpečnosti.
852
853 ·        Smernica pre riadenie aktív a rizík, vrátane AR/BIA metodiky vytvorenej v súlade s NBÚ metodikou a prispôsobenej podmienkam Mesta Stará Ľubovňa .
854
855 ·        Smernica klasifikácie a kategorizácie IS a sietí.
856
857 ·        Smernica riadenia prístupových práv.
858
859 ·        Smernica pre riadenie dodávateľských služieb a 3tich strán.
860
861 ·        Smernica ohľadom bezpečnostných požiadaviek pre obstarávanie nových IS.
862
863 ·        Smernica o monitorovaní a riešení bezpečnostných incidentov.
864 )))
865 (% class="" %)|(((
866 1.2
867 )))|(((
868 Identifikácia a evidencia aktív
869 )))|(((
870 Vykonanie detailnej identifikácie a evidencie informačných aktív Mesta Stará Ľubovňa. Určenie vlastníkov jednotlivých identifikovaných aktív a zaevidovanie aktív do nástroja na správu a aktualizáciu AR/BIA (bod 2.1).
871 )))
872 (% class="" %)|(((
873 1.3
874 )))|(((
875 Vykonanie klasifikácie informácií a kategorizácie sietí a informačných systémov
876 )))|(((
877 Vykonanie klasifikácie informácií a následne kategorizácie IS a sietí podľa požiadaviek aktuálnej legislatívy.
878
879 Na klasifikácii sa budú podieľať aj interní zamestnanci, cieľom projektu je aj transfer know- how, aby si bola organizácia schopná klasifikáciu následne realizovať aj vlastnými silami.
880 )))
881 (% class="" %)|(((
882 1.4
883 )))|(((
884 Realizácia aktualizácie AR a vykonanie analýzy dopadov (BIA)
885 )))|(((
886 Zrealizovanie aktualizácie analýzy rizík a vykonanie analýzy dopadov nad identifikovanými informačnými aktívami v súlade s metodikou AR/BIA vytvorenou v bode 1.1 a zaevidovanie výsledkov do nástroja na evidenciu aktív a aktualizáciu AR/BIA uvedeného v bode 2.1. Predmetom dodávky bude aj vytvorenie katalógu rizík a podpora pri procese jeho formálneho schvaľovania vedením Mesta Stará Ľubovňa.
887
888 Analýza dopadov musí:
889
890 ·        identifikovať rôzne kategórie procesov na základe ich kritickosti a posúdiť ich vzájomné závislosti,
891
892 ·        určiť potenciálne dôsledky (škody/straty) pri rôznych dobách trvania kritických situácií,
893
894 ·        stanoviť maximálne akceptovateľné doby prerušenia (MTO),
895
896 ·        stanoviť minimálne ciele kontinuity podnikania (MBCO),
897
898 ·        určiť cieľové časy obnovy (RTO) a cieľové body obnovy (RPO),
899
900 ·        identifikovať potenciálne dopady vyplývajúce z možného prerušenia činností a stanoviť výšku:
901
902 o    funkčných dopadov,
903
904 o    finančných dopadov,
905
906 o    dopadov spôsobených stratou údajov a dokumentov.
907
908 ·        identifikovať zdroje a prostriedky na obnovu procesov so zásadným vplyvom na kontinuitu činností organizácie na základe hodnoty RTO procesu v min. tomto typovom rozsahu zdrojov:
909
910 o    ľudia,
911
912 o    aplikácie / databázy,
913
914 o    údaje uložené v elektronickej podobe (nezahrnuté v aplikáciách a databázach),
915
916 o    údaje uložené na papierovom médiu,
917
918 o    IT a komunikačné zariadenia,
919
920 o    komunikačné kanály,
921
922 o    ostatné vybavenie,
923
924 o    vybavenie a infraštruktúra,
925
926 o    pracovný kapitál.
927
928 Záverečná správa, ako výstup z analýzy dopadov musí obsahovať:
929
930 ·        prehľad vykonávaných činností, ktorý bude obsahovať názov činnosti, jej vymedzenie, vlastníka, MTO a MBCO,
931
932 ·        zoznam procesov, ktorý bude (ak to je možné) obsahovať názov procesu, druh procesu, vlastníka procesu, RTO a RPO procesu (údaje, na základe ktorých bolo stanovené príslušné RTO a RPO budú taktiež súčasťou správy),
933
934 ·        špecifikácie nevyhnutných zdrojov a prostriedkov pre zabezpečenie kontinuity činností.
935
936 Pri analýze dopadov je potrebné identifikovať:
937
938 ·        kritické obdobie,
939
940 ·        množstvo práce vykonanej v kritickom období,
941
942 ·        minimálne prijateľné množstvo práce vykonávanej bezprostredne po krízovej situácii,
943
944 ·        či môže definovaný typ krízovej situácie spôsobiť prerušenie procesu.
945
946 Pričom kritickým obdobím až krízovou situáciou môže byť:
947
948 ·        nedostupnosť informačných technológií a/alebo dát,
949
950 ·        nedostupnosť prevádzkových priestorov,
951
952 ·        nedostupnosť kritickej časti ľudských zdrojov – zamestnancov,
953
954 ·        zlyhanie kľúčového externého dodávateľa služieb.
955 )))
956 (% class="" %)|(((
957 1.5
958 )))|(((
959 Vypracovanie kontinuity činností v zmysle ZoKB
960 )))|(((
961 Kontinuita činností musí zadefinovať scenáre rôznych udalostí,  ktoré potencionálne môžu mať negatívny vplyv na bežné činnosti organizácie ako sú napríklad:
962
963 ·        náhla nedostupnosť personálu či nepoužiteľnosť pracoviska/budovy,
964
965 ·        nedostupnosť technologickej infraštruktúry či potrebných médií,
966
967 ·        incident či živelná katastrofa.
968
969 V rámci kontinuity činností musia byť stanovené požiadavky na zdroje (adekvátne finančné, materiálno-technické a personálne zdroje), ktoré budú potrebné na implementáciu vybraných stratégií kontinuity činností. V zmysle požiadaviek zákona o kybernetickej bezpečnosti sa musí určiť čo má byť:
970
971 ·        hlavným cieľom plánu kontinuity s ohľadom na riadenie incidentov v prípade katastrofy alebo iného rušivého incidentu a ako sa obnovia činnosti v stanovených termínoch,
972
973 ·        strategickým imperatívom procesu riadenia kontinuitu s ohľadom na predchádzanie ďalším stratám.
974
975 Súčasťou kontinuity činností musí byť vypracovanie analýzy funkčných dopadov a kvalifikácia potencionálnych dopadov a straty v prípade prerušenia alebo narušenia prevádzky u všetkých procesov organizácie. Požiadavkou analýzy funkčného dopadu musí byť určenie:
976
977 ·        cieľovej doby obnovy jednotlivých procesov, siete a informačných systémov a aplikácií, a to najmä určením doby obnovy prevádzky, po uplynutí ktorej je po kybernetickom bezpečnostnom incidente obnovená najnižšia úroveň poskytovania základných služieb,
978
979 ·        cieľového bodu obnovy jednotlivých procesov, siete a informačných systémov základnej služby, a to najmä určením najnižšej úrovne poskytovania služieb, ktorá je dostatočná na používanie, prevádzku a správu siete a informačného systému a zachovanie kontinuity základnej služby.
980
981 Kontinuitou musia byť zavedené postupy zálohovania na obnovy siete a informačného systému po jeho narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu obsahujúce najmenej:
982
983 ·        frekvenciu a rozsah zdokumentovania a schvaľovania obnovy záloh,
984
985 ·        určenie osoby zodpovednej za zálohovanie,
986
987 ·        časový interval, identifikáciu rozsahu údajov, zadefinovanie dátového média zálohovania a zabezpečenie vedenia dokumentácie o zálohovaní,
988
989 ·        umiestnenie záloh v zabezpečenom prostredí s riadeným prístupom,
990
991 ·        zabezpečenie šifrovania záloh obsahujúcich aktíva klasifikačného stupňa chránené a prísne chránené,
992
993 ·        vykonávanie pravidelného preverenia záloh na základe vypracovaného plánu, testovanie obnovy záloh a precvičovanie zavedených krízových plánov najmenej raz ročne.
994
995 Kontinuita činností musí obsahovať minimálne:
996
997 ·        plán kontinuity na stanovenie požiadaviek a zdrojov,
998
999 ·        plán reakcie na incidenty a plány havarijnej obnovy prevádzky,
1000
1001 ·        politiku a ciele kontinuity,
1002
1003 ·        analýzu funkčných dopadov,
1004
1005 ·        stratégiu riadenia kontinuity vrátane evakuačných postupov,
1006
1007 ·        plán údržby a kontroly BCMS.
1008 )))
1009 (% class="" %)|(((
1010 2.1
1011 )))|(((
1012 Nástroj na udržiavanie aktív a aktualizáciu AR/BIA
1013 )))|(((
1014 Informačný nástroj na efektívne udržiavanie aktuálneho zoznamu informačných aktív a pravidelné vykonávanie aktualizácie AR/BIA.
1015
1016 Informačný systém pre identifikáciu a riadenie rizík musí spĺňať tieto funkčných vlastnosti:
1017
1018 ·        správa aktív – vedenie zoznamu aktív subjektu, vrátane ich vlastníkov,
1019
1020 ·        správa zraniteľností – vedenie zoznamu rozpoznaných zraniteľností, vrátane ich vlastníkov,
1021
1022 ·        správa hrozieb – vedenie zoznamu rozpoznaných hrozieb,
1023
1024 ·        správa opatrení – vedenie zoznamu opatrení potrebných na potlačenie zraniteľností,
1025
1026 ·        správa vzťahov – evidencia rozpoznaných vzťahov medzi aktívami a zraniteľnosťami,
1027
1028 ·        správa rizík – identifikácia a ohodnotenie rizík na základe pravdepodobností hrozieb, uplatňovaných opatrení a dopadov na subjekt,
1029
1030 ·        semikvantitatívna prípadne kvantitatívna metóda hodnotenia významnosti rizík,
1031
1032 ·        číselné ohodnotenie pravdepodobnosti hrozieb a účinnosti opatrení,
1033
1034 ·        významnosť rizík vyjadrená číselne a následne kategorizovaná.
1035
1036 Užívateľské rozhranie a výstupy musia spĺňať tieto požiadavky:
1037
1038 ·        pre interakciu s používateľom musí byť k dispozícií webové rozhranie bez špeciálnych nárokov na webový prehliadač v plnej podpore slovenského jazyka,
1039
1040 ·        výstupy musia byť realizované vo forme prehľadov a zostáv vo formáte PDF vyhotovené v slovenskom jazyku vrátane šablón a komentárov,
1041
1042 ·        softvér musí umožňovať riadiť prístup užívateľov k obsahu rizikovej analýzy.
1043
1044 Správa používateľov musí umožňovať:
1045
1046 ·        evidenciu používateľov, oprávnených pristupovať k subjektom a identifikovať resp. manažovať ich riziká,
1047
1048 ·        širokú integráciu na existujúce systémy správy používateľov,
1049
1050 ·        prideľovanie rolí oprávneným používateľom s rôznym stupňom oprávnení.
1051
1052 IS pre identifikáciu a riadenie rizík musí byť umožňovať vykonávať revízie a aktualizáciu rizikovej analýzy, riadiť riziká, aktíva, zraniteľnosti a hrozby systémom, ktorý dokumentuje históriu a je auditovateľný. Verejný objednávateľ požaduje informačný systém typu klient – server nasadený u verejného obstarávateľa na jeho servery bez závislosti na cloudových službách, aktualizáciách cez internet a inom komerčnom programovom vybavení okrem operačného systému.
1053
1054 Požiadavky na výkon činností manažéra pre riadenie rizík prostredníctvom IS pre identifikáciu a riadenie rizík:
1055
1056 ·        tvorba analýz rizík podľa potreby a požiadaviek verejného obstarávateľa,
1057
1058 ·        pravidelné hodnotenie a ošetrovanie rizík,
1059
1060 ·        tvorba plánu eliminácie rizík,
1061
1062 ·        správa aktív a ich vlastníkov,
1063
1064 ·        dohľad nad riadením rizík.
1065 )))
1066 (% class="" %)|(((
1067 2.2
1068 )))|(((
1069 Implementácia LMS/SIEM/SOC ako služby
1070 )))|(((
1071 Implementácia centrálneho Log Manažment Systému (LMS) pre účely zberu logov z jednotlivých agendových, podporných a infraštruktúrnych systémov a koncových zariadení. Zariadenia pre LMS sa nakúpia do majetku mesta, ale ďalšia správa LMS bude následne zabezpečená formou služby (LMS as a service) externým dodávateľom spolu so službou bezpečnostného monitoringu (SIEM/SOC as a service).
1072
1073 LMS bude poskytovať dostatočnú kapacitu pre uloženie všetkých logov min. po dobu 6 mesiacov. Implementácia zahŕňa zmapovania súčasných logov, nastavenie logovania zo všetkých relevantných systémov, aplikácii a sieťových zariadení a ich konsolidácia. Predpokladaná kapacita pre uloženie logov je 10 TB. Predpokladaný počet EPS je 500. Počet účtov v AD cca 90.
1074
1075 Súčasťou aktivity bude aj zladenie interných procesov riešenia bezpečnostných incidentov (smernica o monitorovaní a riešení bezpečnostných incidentov uvedená v bode 1.1) s procesmi SOC externého dodávateľa a zabezpečenie a sprevádzkovanie sieťovej konektivity.
1076
1077 Služba SIEM/SOC musí zahŕňať:
1078
1079 ·        zber a monitorovanie udalostí v sieťach a kritických prvkoch informačných systémov v režime 24 x 7,
1080
1081 ·        sondu pre zber údajov – virtuálne zariadenie,
1082
1083 ·        nepretržitá detekcia kyberneticko-bezpečnostných incidentov,
1084
1085 ·        zber relevantných informácií pri zistených kybernetických incidentoch,
1086
1087 ·        návrh riešenia kybernetických bezpečnostných incidentov a zníženia následkov zistených kybernetických bezpečnostných incidentov,
1088
1089 ·        vyhodnocovanie riešenia kybernetických bezpečnostných incidentov a návrh systémových opatrení s cieľom minimalizovať výskyt obdobných kybernetických bezpečnostných incidentov,
1090
1091 ·        podrobná evidencia bezpečnostných incidentov, ich riešení a príslušnej komunikácie prostredníctvom na to určeného nástroja (ticketing/service desk),
1092
1093 ·        pravidelný reporting (1 x mesačne).
1094
1095 Predmetom monitoringu budú nasledovné zariadenia:
1096
1097 ·        Firewall
1098
1099 ·        virtuálny server pre informačný systém samosprávy (MS Windows 2012 R2)
1100
1101 ·        virtuálny server pre zálohovanie (MS Windows 2012 R2)
1102
1103 ·        Domain Controler (Active Directory s počtom účtov cca 90) (MS Windows 2012 R2)
1104
1105 ·        virtuálny server pre zverejňovanie (MS Windows 2012 R2)
1106
1107 ·        pracovné stanice a noteboky W7 (cca 30), W8 (cca 10), W10 (cca 40) , W11 (cca 20) v počte spolu cca 100 ks.
1108
1109 Pre službu SOC požadujeme nasledovné SLA parametre:
1110
1111 ·        Incident kategórie HIGH - vysoko nebezpečné incidenty, ktoré môžu spôsobiť vážne škody resp. môžu mať negatívny dopad na kritické aktíva.
1112
1113 o    maximálne 2 hodiny.
1114
1115 ·        Incident kategórie MEDIUM - incidenty strednej závažnosti, t.j. ktoré akútne neohrozujú kritické časti prostredia.
1116
1117 o    maximálne 4 hodiny.
1118
1119 ·        Incident kategórie LOW - incidenty nízkej závažnosti bez priameho negatívneho vplyvu na kontinuitu služby.
1120
1121 o    maximálne 8 hodín.
1122
1123 Súčasťou služby a jej ceny musia byť všetky implementačné, softvérové, hardvérové a licenčné prostriedky potrebné pre jej chod.
1124 )))
1125 (% class="" %)|(((
1126 2.3
1127 )))|(((
1128 Dvojfaktorová autentifikácia
1129 )))|(((
1130 Návrh a zabezpečenie SW/HW riešenia 2FA  (napr. formou mobilnej autentifikácie) na strane používateľov pri vzdialenom prístupe (VPN) a na strane administrátorov, resp. tzv. „power users“ pri prístupe k správe systémov Mesta Stará Ľubovňa. Požadujeme:
1131
1132 ·        rozšírenie licencií existujúceho NGFW Fortigate pre VPN vzdialený prístup s využitím 2FA pre cca 50 používateľov (Forti Token Mobile licencie),
1133
1134 ·        zabezpečenie licencií a SW riešenia pre 2FA na prístup tzv. “privilegovaných používateľov” k jednotlivým IS Mesta Stará Ľubovňa – cca do 10 administrátorov, dvojfaktorová autentifikácia bude riešená mobilnou aplikáciou, ktorá zabezpečí druhý autentifikačný faktor.
1135 )))
1136 (% class="" %)|(((
1137 2.4
1138 )))|(((
1139 Nasadenie nástroja na riadenie kapacít
1140 )))|(((
1141 Požadujeme nasadenie nástroja na riadenie kapacít v súlade s §10 písm. b) vyhlášky NBÚ č. 362/2018 Z. z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení.
1142
1143 Musí byť pokryté monitorovanie dostupných technologických kapacít dôležitých sieťových zariadení a služieb podľa nakonfigurovaných pravidiel. Monitorovací nástroj musí informovať o vzniknutých technických problémoch a nedostatku kapacít správcu príslušnej služby alebo servera. Musí byť schopný monitorovať rôzne druhy zariadení ako sú fyzické a virtuálne servery, sieťové prvky, dátové úložiská a iné zariadenia, ktoré dokážu poskytnúť údaje o svojej prevádzke. Monitoring musí byť v reálnom čase s možnosťou údaje okamžite vizualizovať prostredníctvom grafov, máp a rôznych náhľadov. Musí byť schopný porovnávať dáta v rôznych časových obdobiach, analyzovať históriu.
1144
1145 Funkčné požiadavky:
1146
1147 ·        Monitorovanie kľúčových informačných systémov a ich jednotlivých komponentov.
1148
1149 ·        Nastavenie prahových hodnôt alertov a notifikácií.
1150
1151 ·        Eskalácia notifikácií.
1152
1153 ·        Tvorba reportov.
1154
1155 ·        Tvorba vlastných sledovacích schém.
1156
1157 Do monitoringu bude zahrnutých 10 zariadení a služieb, komponentov infraštruktúry z množiny:
1158
1159 ·        Sieťových a výkonových zariadení.
1160
1161 ·        VMware služieb.
1162
1163 ·        Databázových a zálohovacích zariadení.
1164
1165 ·        Webových služieb.
1166
1167 ·        Kritického hardvéru.
1168
1169 Zber údajov musí podporovať:
1170
1171 ·        Agentov SNMP a IPM.
1172
1173 ·        Bezagentový a špeciálny monitoring.
1174
1175 ·        Monitoring virtuálnych zariadení.
1176
1177 ·        Webové aplikácie a Java scenáre.
1178
1179 ·        Monitoring databáz.
1180
1181 ·        Kalkulované a agregované položky.
1182
1183 ·        Interné sledovanie výkonu.
1184
1185 Musí byť podporovaná vizualizácia vo webovom rozhraní a informovanosť v rozsahu:
1186
1187 ·        Grafov a máp so zloženými pohľadmi.
1188
1189 ·        Globálnych Dashboardov.
1190
1191 ·        Prístupu k získaným hodnotám a zoznamu udalostí.
1192
1193 ·        Zasielania oznámení.
1194
1195 ·        Potvrdenia a eskalácie prijatých informácií.
1196
1197 ·        Schopnosti prijať opatrenia.
1198
1199 Systém musí byť schopný automatizácie, napr. cez Network alebo Low-level discovery. Musí byť schopný správy aj cez smartfón, schopný nasadenia vlastných skriptov s prístupom k funkciám cez API. Musia sa dať definovať pravidlá hodnotenia údajov poskytujúce logické definície stavu zariadení.
1200
1201 Súčasťou implementácie nástroja bude aj zabezpečenie skenovania zraniteľností interných systémov mesta formou služby min. 1x ročne. Súčasťou projektu bude pilotné otestovanie zraniteľností a preukázanie funkčnosti dodávanej služby počas nasledujúceho obdobia. Výsledkom pilotného testovania bude report obsahujúci zoznam identifikovaných zraniteľností, úroveň ich závažnosti a návrh na ich odstránenie.
1202
1203 Okrem toho bude súčasťou riešenia aj dokončenie návrhu segmentácie sietí, za účelom odčlenenia pracovných staníc do samostatného segmentu a nastavenie prestupových FW pravidiel.
1204 )))
1205 (% class="" %)|(((
1206 2.5
1207 )))|(((
1208 Nasadenie nástroja na zálohovanie a uloženie záloh
1209 )))|(((
1210 Nasadenie cloudového nástroja pre manažovanie a automatické spúšťanie záloh systémov a dát a rovnako aj technologické vybavenie (NAS úložisko) pre bezpečné uloženie záloh v inej serverovni mimo primárnych systémov formou automatickej replikácie záloh do tejto vzdialenej serverovne.
1211
1212 Požiadavky na cloudovú službu pre zálohovanie:
1213
1214 ·        Vytvorenie a správa backup konta a úložiska v cene predplateného balíka údajov.
1215
1216 ·        Nastavenie a zálohovania na úložisko.
1217
1218 ·        Bezplatný prenos údajov do úložiska, platí sa iba za uložený objem, nie za prenos údajov do úložiska.
1219
1220 ·        Kontrola a správa zálohovania do úložiska, riešenie problémov s prenosom údajov do úložiska v cene predplateného balíka údajov.
1221
1222 ·        Min. požadovaná kapacita 25 TB.
1223
1224 ·        Údaje uložené v rámci EÚ.
1225
1226 ·        Údaje sú kryptované a v prípade úniku teda nečitateľné pre útočníka.
1227
1228 ·        Nastavenia nemennosti záloh (immutability) – ochrana pred prepísaním/vymazaním, ako ochrana záloh proti ransomware - min. retenčná doba 30 dní.
1229
1230 Cieľom je zároveň vytvorenie aj jednej lokálnej repliky záloh s nasledovnou špecifikáciou:
1231
1232 ·        Server DELL PE R750xs alebo ekvivalent s rovnakými alebo lepšími parametrami:
1233
1234 ·        1 PowerEdge R750xs Motherboard with Broadcom 5720 Dual Port 1Gb On-Board LOM, Ti
1235
1236 ·        1x Intel® Xeon® Silver 4314 2.4G, 16C/32T, 10.4GT/s, 24M Cache, Turbo, HT (135W) DDR4-2666 (možnosť doplniť druhý CPU) 
1237
1238 ·        (výkon 1 CPU podľa PassMark Software CPU Benchmark minimálne na úrovni 29 340 bodov k 5.4.2024)
1239
1240 ·        1 Chassis with up to 16x2.5“ Drives
1241
1242 ·        1 Riser config 4, Half Length, Low Profile, 1x16 + 1x4 slots, 1 CPU
1243
1244 ·        1 PowerEdge 2U Standard Bezel
1245
1246 ·        6x 32GB RDIMM, 3200MT/s, Dual Rank, 16Gb BASE x8 (minimálne 2 DIMM sloty voľné na doplnenie RAM, pri osadení 1CPU; minimálne 10 voľných DIMM slotov pri osadení 2CPU)
1247
1248 ·        1 iDRAC9, Enterprise 15G (možnosť úplného manažmentu servera, vr. BIOS/UEFI; možnosť úplnej konfigurácia RAID controllera z prostredia manažment konzoly a i.)
1249
1250 ·        1 Server Secured Component Verification
1251
1252 ·        1x BOSS-S2 controller card +  with min. 2x M.2 240GB, Hot-Plug (RAID 1)
1253
1254 ·        16x 2,4TB HDD SAS 12Gbps 10K 2.5in Hot-Plug (RAID6)
1255
1256 ·        1 PERC H755 Adapter LP
1257
1258 ·        1 Dual, Fully Redundant(1+1), Hot-Plug Power Supply,1100W MM(100-240Vac) Titanium
1259
1260 ·        2x Rack Power Cord 2M (C13/C14 10A)
1261
1262 ·        1 Trusted Platform Module 2.0 V3
1263
1264 ·        1 Intel E810-XXVDA4 Quad Port 10/25GbE SFP28 Adapter, OCP NIC 3.0
1265
1266 ·        1 High Performance Fan x5
1267
1268 ·        1 ReadyRails Sliding Rails with Cable Management Arm
1269
1270 ·        1 ProSupport and Next Business Day Onsite Service, 60 Month(s)
1271
1272 ·        ~/~/ Servis v trvaní 60 mesiacov, nástup na opravu v nasledujúci pracovný deň v rámci podmienok služby, nahlasovanie porúch 24/7 ~/~/
1273
1274 ·        Server a všetky jeho relevantné komponenty (napr. CPU, NIC, RAID Controller, ai.) musia byť certifikované pre VMware vSphere ESXi 7.0 U3, 8.0, 8.0 U1, 8.0 U2, 8.0 U3, prípadne novšie verzie v čase predkladania ponuky – (preukázateľne na [[https:~~/~~/www.vmware.com/resources/>>url:https://www.vmware.com/resources/||shape="rect"]]
1275
1276 ·        compatibility/search.php), keďže verejný obstarávateľ vlastní a mieni využiť existujúce softvérové vybavenie VMware a taktiež z dôvodu kompatibility a interoperability s existujúcou infraštruktúrou.
1277
1278 Požiadavky na UPS:
1279
1280 ·        UPS Eaton 5PX 3000i RT2U G2 (5PX3000IRT2UG2) + 1ks sieťová manažment karta (NMC) alebo ekvivalent rovnakými alebo lepšími parametrami, s priamou podporou IPM (alebo PCNS) pre riadenie autoshutdown cez vCenter Server
1281
1282 ·        Technológia: Line-interactive
1283
1284 ·        Konfigurácia: Rack – možnosť osadiť do racku ako 2U zariadenie – vrátane dodania koľajníc
1285
1286 ·        Výkon (VA/W): 3000 VA / 3000 W
1287
1288 ·        Doba zálohovania:
1289
1290 ·        Pre samotné UPS:
1291
1292 o    Pri 50 % vyťažení: 14 min.
1293
1294 o    Pri 70 % vyťažení: 9 min.
1295
1296 ·        + 1 EBM:
1297
1298 o    Pri 50 % vyťažení: 66 min.
1299
1300 o    Pri 70 % vyťažení: 38 min.
1301
1302 ·        + 4 EBM:
1303
1304 o    Pri 50 % vyťažení: 213 min.
1305
1306 o    Pri 70 % vyťažení: 121 min.
1307
1308 ·        Užívateľské rozhranie:
1309
1310 o    Komunikačné porty: USB, RS232, 1 mini svorkovnica pre diaľkové zapnutie, vypnutie a pre diaľkove odstavenie (RPO)
1311
1312 o    Slot pre komunikačné adaptéry: 1 miesto pre NMC Minislot kartu (NMC karta je súčasťou balenia), NMC ModBus/Jbus alebo MC Contacts/Serial
1313
1314 o    Displej: Graficky LCD displej
1315
1316 ·        Vstup: C20
1317
1318 ·        Výstupy: 8 x C13, 2 x C19 (10 zásuviek so zálohováním a prepäťovou ochranou)
1319
1320 ·        Diaľkovo ovládané výstupy: 2 skupiny po 2 x C13
1321
1322 ·        Vstupné napätie: rozsah 160-294 V ( nastaviteľné 150-294 V)
1323
1324 ·        Výstupné napätie: 230 V
1325
1326 ·        Kmitočet: 50-60 Hz ( rozsah pre 50 Hz 47-70 Hz, pre 60 Hz 56.5-70 Hz), 40 Hz v režime s nízkou citlivosťou
1327
1328 ·        Záťažové segmenty: 2 skupiny po dvoch individuálne ovládaných zásuvkách
1329
1330 ·        Záruka výrobcu na elektroniku 3 roky a batérie 2 roky.
1331
1332 ·        COMPLIANCE:
1333
1334 o    IEC/EN 62040-1, IEC/EN 62040-2, IEC/EN 62040-3, RoHS Compliant, REACH, UL 1778, CSA 22.2
1335
1336 ·        CERTIFICATIONS:
1337
1338 o    CE, cTUVus, EAC, Cm, UKCA, Ukr, KCC, ENERGY STAR certified
1339
1340 Požiadavky na rack:
1341
1342 ·        Serverový rack 42U
1343
1344 ·        Rozmer ŠxHxV (600mm x 1000mm x 42U)
1345
1346 ·        Perforované predné a zadné dvere
1347
1348 ·        Polica 19“
1349
1350 ·        PDU C14/8x C13 19“ a C14/6-8x eurozásuvka 19“
1351
1352 Požiadavky na NAS:
1353
1354 ·        RackStation 2,2GHz, 4GBRAM, 8xSATA, 2xUSB3.0
1355
1356 ·        záruka 5 rokov
1357
1358 ·        kapacita 22 TB SATA, 6Gb/s, min. 256MB cache, 7200 ot. – 6ks
1359
1360 ·        čítanie / zápis dát min.: 2300 / 1100 MB/s
1361
1362 ·        podpora sieťových kariet 10GbE SFP+/RJ-45 a 25GbE SFP28
1363
1364 ·        redundantný zdroj napájania
1365
1366 ·        technická a systémová podpora 8/5.
1367
1368 Riešenie musí obsahovať:
1369
1370 ·        pokročilú technológiu vytvárania snímkou zaisťujúcu plánovateľnú a temer okamžitú ochranu dát zdieľaných zložiek a jednotiek LUN,
1371
1372 ·        obnovu dát na úrovni súborov a zložiek s obnovením konkrétnych súborov alebo zložiek,
1373
1374 ·        flexibilný systém kvóty pre zálohy,
1375
1376 ·        automatické opravy súborov napr. pomocou zrkadlených metadát a konfiguráciou RAID,
1377
1378 ·        vloženú komprimáciu dát pred zápisom na disk,
1379
1380 ·        možnosť integrácie s ľubovoľnou virtualizačnou platformou,
1381
1382 ·        zálohovanie bez licencií určených k ochrane počítačov a serverov so systémom Windows,
1383
1384 ·        virtuálnych počítačov, ďalších súborových serverov a cloudových aplikácií,
1385
1386 ·        konsolidáciu úloh zálohovania pre fyzické i virtuálne prostredie s možnosťou rýchleho obnovenia súborov, celých fyzických počítačov a virtuálnych počítačov,
1387
1388 ·        zálohovanie v prostredí Google Workspace, Gmail, kontaktov, kalendárov a služby Drive zálohovanie dát sady Microsoft 365, OneDrive for Business, SharePoint Online, e-mailov, kontaktov a kalendárov.
1389
1390 Súčasťou riešenia budú aj inštalačné, konfiguračné a migračné práce:
1391
1392 ·        1. Analýza a zber údajov
1393
1394 o    1  Analýza prostredia, plán implementácie, projektové riadenie
1395
1396 ·        2. Inštalácia a konfigurácia HW/SW
1397
1398 o    1  Inštalácia a konfigurácia Server (Upgr. Firmware, konfigurácia RAID, nastavenie BIOS, Management)
1399
1400 o    2  Upgrade Firmware UPS MNC
1401
1402 o    2  Upgrade Firmware UPS
1403
1404 o    1  Inštalácia a konfigurácia vSphere ESXi (existujúca licencia)
1405
1406 o    1  Inštalácia a Konfigurácia IPM (alebo obdobného softvéru k UPS podľa bodu 2, vrátane licencie pre min. 3 power nodes
1407
1408 ·        3. Inštalácia a konfigurácia Backup/Replica SW
1409
1410 o    1  UPGR. VEEAM BACKUP Infraštruktúry (mng, proxy, repository, ...)
1411
1412 o    1  Nastavenie replikačných jobov vo Veeam B&R
1413
1414 o    1  Opatrenia na zabezpečenie zálohovacej infraštruktúry Veeam, minimalizácia „viditeľnosti“ zálohovacej infraštruktúry v LAN
1415
1416 ·        4. Fyzické zapojenie HW
1417
1418 o    1 Montáž rack, polica, PDU
1419
1420 o    1 SERVER - montáž do racku, zapojenie - napájanie, networking, manažment
1421
1422 o    2  UPS – montáž do racku, zapojenie - napájanie, manažment
1423
1424 ·        5. Odovzdanie projektu
1425
1426 o    1 Základné zaškolenie
1427
1428 o    1 Základná dokumentácia
1429 )))
1430 (% class="" %)|(((
1431 3.1
1432 )))|(((
1433 Audit KB
1434 )))|(((
1435 Pre-financovanie auditu kybernetickej bezpečnosti v zmysle §29 zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti, ktorý bude zrealizovaný tesne pred ukončením projektu.
1436 )))
1437 (% class="" %)|(((
1438 3.2
1439 )))|(((
1440 Aktualizácia AR/BIA
1441 )))|(((
1442 Vzhľadom na odhadované trvanie projektu (viac ako 1 rok), a značné zmeny, ktoré implementácie projektu prinesie, je žiadúce tesne pred ukončením projektu vykonať aj aktualizáciu AR/BIA. Prvotná aktualizácia AR/BIA bude zrealizovaná hneď na začiatku projektu (bod 1.4). Výsledky aj tejto aktualizácie budú nahrané do nástroja na evidenciu aktív a aktualizáciu AR/BIA uvedeného v bode 2.1.
1443 )))
1444
1445
1446
1447 \\
1448
1449 = {{id name="projekt_2849_Projektovy_zamer_detailny-4.NÁHĽADARCHITEKTÚRY"/}}4.     NÁHĽAD ARCHITEKTÚRY =
1450
1451
1452
1453 Náhľad architektúry sa nachádza v dokumente Prístup k projektu.
1454
1455
1456
1457 = {{id name="projekt_2849_Projektovy_zamer_detailny-5.ROZPOČETAPRÍNOSY"/}}5.     ROZPOČET A PRÍNOSY =
1458
1459
1460
1461 Prínosy projektu sú vypočítané na základe zákona č. 69/2018 Z. z., kde zákonodarca priamo v §31 ods. 2, písm. C ohodnotil pokutou do 1 percenta obratu, maximálne 300 000 EUR. Vzhľadom na zmeny v bezpečnostnom prostredí (zvýšenie frekvencií útokov, zraniteľností ako aj dopadov) je dôvodné predpokladať, že dnes by zákonodarca toto hodnotenie ešte zvýšil. Z tohto dôvodu považujeme za hodnotu "non-compliance" práve 300 000 EUR.
1462
1463
1464
1465 Túto hodnotu je možné považovať za minimálny prínos, nakoľko je možné uvažovať aj tým smerom, že bez implementácie Governance kybernetickej bezpečnosti hrozí riziko, že investície do tejto oblasti skončia bez zavedených procesov (a tým pádom nebudú ani zďaleka dosahovať svoj potenciál).
1466
1467 Tento prínos by však bol náročne objektívne ohodnotiteľný, preto zostávame pri hodnotení stanovenom zákonodarcom.
1468
1469
1470
1471 == {{id name="projekt_2849_Projektovy_zamer_detailny-5.1Sumarizácianákladovaprínosov"/}}5.1        Sumarizácia nákladov a prínosov ==
1472
1473
1474
1475 (% class="" %)|(((
1476 Náklady
1477 )))|(((
1478 Názov modulu
1479 )))|(((
1480 Názov modulu
1481 )))|(((
1482 Názov modulu
1483 )))|(((
1484 Názov modulu
1485 )))|(((
1486 Názov modulu
1487 )))|(((
1488 Názov modulu
1489 )))
1490 (% class="" %)|(((
1491 **Všeobecný materiál**
1492 )))|(((
1493 RIA
1494 )))|(((
1495 Riadenie kapacít
1496 )))|(((
1497 Zálohovanie
1498 )))|(((
1499 2FA
1500 )))|(((
1501 SIEM/LMS
1502 )))|(((
1503 BCM
1504 )))
1505 (% class="" %)|(((
1506 **IT - CAPEX**
1507 )))|(((
1508 48.252 EUR
1509 )))|(((
1510 15.099 EUR
1511 )))|(((
1512 87.924 EUR
1513 )))|(((
1514 7.814 EUR
1515 )))|(((
1516 108.715 EUR
1517 )))|(((
1518 28.366 EUR
1519 )))
1520 (% class="" %)|(((
1521 Aplikácie
1522 )))|(((
1523 \\
1524 )))|(((
1525 // //
1526 )))|(((
1527 // //
1528 )))|(((
1529 // //
1530 )))|(((
1531 \\
1532 )))|(((
1533 // //
1534 )))
1535 (% class="" %)|(((
1536 SW
1537 )))|(((
1538 \\
1539 )))|(((
1540 // //
1541 )))|(((
1542 // //
1543 )))|(((
1544 // //
1545 )))|(((
1546 \\
1547 )))|(((
1548 // //
1549 )))
1550 (% class="" %)|(((
1551 HW
1552 )))|(((
1553 \\
1554 )))|(((
1555 // //
1556 )))|(((
1557 // //
1558 )))|(((
1559 // //
1560 )))|(((
1561 \\
1562 )))|(((
1563 // //
1564 )))
1565 (% class="" %)|(((
1566 **IT - OPEX- prevádzka**
1567 )))|(((
1568 1.242 EUR
1569 )))|(((
1570 4.841 EUR
1571 )))|(((
1572 11.902 EUR
1573 )))|(((
1574 \\
1575 )))|(((
1576 13.939 EUR
1577 )))|(((
1578 2.369 EUR
1579 )))
1580 (% class="" %)|(((
1581 Aplikácie
1582 )))|(((
1583 \\
1584 )))|(((
1585 // //
1586 )))|(((
1587 // //
1588 )))|(((
1589 // //
1590 )))|(((
1591 \\
1592 )))|(((
1593 // //
1594 )))
1595 (% class="" %)|(((
1596 SW
1597 )))|(((
1598 \\
1599 )))|(((
1600 // //
1601 )))|(((
1602 // //
1603 )))|(((
1604 // //
1605 )))|(((
1606 \\
1607 )))|(((
1608 // //
1609 )))
1610 (% class="" %)|(((
1611 HW
1612 )))|(((
1613 \\
1614 )))|(((
1615 // //
1616 )))|(((
1617 // //
1618 )))|(((
1619 // //
1620 )))|(((
1621 \\
1622 )))|(((
1623 // //
1624 )))
1625
1626
1627
1628 = {{id name="projekt_2849_Projektovy_zamer_detailny-6.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}6.     HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA =
1629
1630
1631
1632
1633
1634 (% class="" %)|(((
1635 ID
1636 )))|(((
1637 FÁZA/AKTIVITA
1638 )))|(((
1639 ZAČIATOK
1640
1641 (odhad termínu)
1642 )))|(((
1643 KONIEC
1644
1645 (odhad termínu)
1646 )))
1647 (% class="" %)|(((
1648 1.
1649 )))|(((
1650 Prípravná fáza a Iniciačná fáza
1651 )))|(((
1652 06/2024
1653 )))|(((
1654 11/2024
1655 )))
1656 (% class="" %)|(((
1657 2.
1658 )))|(((
1659 Realizačná fáza
1660 )))|(((
1661 12/2024
1662 )))|(((
1663 02/2026
1664 )))
1665 (% class="" %)|(((
1666 2a
1667 )))|(((
1668 Analýza a Dizajn
1669 )))|(((
1670 12/2024
1671 )))|(((
1672 05/2025
1673 )))
1674 (% class="" %)|(((
1675 2b
1676 )))|(((
1677 Nákup technických prostriedkov, programových prostriedkov a služieb
1678 )))|(((
1679 02/2025
1680 )))|(((
1681 07/2025
1682 )))
1683 (% class="" %)|(((
1684 2c
1685 )))|(((
1686 Implementácia a testovanie
1687 )))|(((
1688 06/2025
1689 )))|(((
1690 01/2026
1691 )))
1692 (% class="" %)|(((
1693 2d
1694 )))|(((
1695 Nasadenie
1696 )))|(((
1697 12/2025
1698 )))|(((
1699 01/2026
1700 )))
1701 (% class="" %)|(((
1702 3.
1703 )))|(((
1704 Dokončovacia fáza
1705 )))|(((
1706 01/2026
1707 )))|(((
1708 02/2026
1709 )))
1710 (% class="" %)|(((
1711 4.
1712 )))|(((
1713 Podpora prevádzky (SLA)
1714 )))|(((
1715 03/2026
1716 )))|(((
1717 03/2030
1718 )))
1719
1720 \\
1721
1722 ,
1723
1724 // //
1725
1726 // //
1727
1728 \\
1729
1730 \\
1731
1732 = {{id name="projekt_2849_Projektovy_zamer_detailny-7.PROJEKTOVÝTÍM"/}}7.     PROJEKTOVÝ TÍM =
1733
1734
1735
1736 Zostavuje sa **Riadiaci výbor (RV),** v minimálnom zložení:
1737
1738 Predseda RV
1739
1740 Biznis vlastník
1741
1742 Zástupca prevádzky
1743
1744 Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen)
1745
1746 Projektový manažér objednávateľa (PM)
1747
1748 \\
1749
1750 \\
1751
1752 (% class="" %)|(((
1753 ID
1754 )))|(((
1755 Meno a Priezvisko
1756 )))|(((
1757 Pozícia
1758 )))|(((
1759 Oddelenie
1760 )))|(((
1761 Rola v projekte
1762 )))
1763 (% class="" %)|(((
1764 1.
1765 )))|(((
1766 Ing. Miriama Varcholová
1767 )))|(((
1768 odborný zamestnanec
1769 )))|(((
1770 Útvar prednostu mesta - projektový referent a ŠFRB
1771 )))|(((
1772 Projektový manažér
1773 )))
1774 (% class="" %)|(((
1775 2.
1776 )))|(((
1777 Mgr. František Grich
1778 )))|(((
1779 odborný zamestnanec IT
1780 )))|(((
1781 Útvar prednostu mesta-IT
1782 )))|(((
1783 Manažér kybernetickej bezpečnosti
1784 )))
1785 (% class="" %)|(((
1786 3.
1787 )))|(((
1788 \\
1789 )))|(((
1790 odborný zamestnanec IT
1791 )))|(((
1792 \\
1793 )))|(((
1794 Odborný zamestnanec IT (Bezpečnostný analytik)
1795 )))
1796 (% class="" %)|(((
1797 4.
1798 )))|(((
1799 \\
1800 )))|(((
1801 odborný zamestnanec IT
1802 )))|(((
1803 \\
1804 )))|(((
1805 Odborný zamestnanec IT (Implementácia bezpečnostných riešení)
1806 )))
1807 (% class="" %)|(((
1808 \\
1809 )))|(((
1810 \\
1811 )))|(((
1812 \\
1813 )))|(((
1814 \\
1815 )))|(((
1816 \\
1817 )))
1818
1819 \\
1820
1821 == {{id name="projekt_2849_Projektovy_zamer_detailny-7.1PRACOVNÉNÁPLNE"/}}7.1        PRACOVNÉ NÁPLNE ==
1822
1823
1824
1825 __Riadiaci výbor projektu budú tvoriť:__
1826
1827 Členovia Riadiaceho výboru s hlasovacím právom:
1828
1829 * predseda Riadiaceho výboru projektu
1830 * manažér kybernetickej bezpečnosti objednávateľa (biznis vlastník), môže byť totožný s predsedom RV,
1831 * zástupca prevádzky
1832
1833 \\
1834
1835 Členovia Riadiaceho výboru bez hlasovacieho práva:
1836
1837 * projektový manažér prijímateľa
1838 * projektový manažér dodávateľa
1839 * zástupca dodávateľa
1840
1841 \\
1842
1843 Určenie zodpovednosti členov Riadiaceho výboru
1844
1845 Hlavným záujmom a zodpovednosťou predsedu Riadiaceho výboru projektu je:
1846
1847 * celkovo zodpovedať za projekt,
1848 * kontrolovať súlad projektu a projektových cieľov so strategickými cieľmi,
1849 * zabezpečiť a udržať finančné a personálne krytie realizácie projektu,
1850 * zabezpečiť nákladovo prijateľný prístup v projekte,
1851
1852 Hlavným záujmom a zodpovednosťou biznis vlastníka je:
1853
1854 * schválenie funkčných a technických požiadaviek alebo ich zmien, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu,
1855 * definovanie očakávaní na kvalitu projektu, kritérií kvality projektových produktov, prínosov pre koncových používateľov a požiadaviek na
1856 * bezpečnosť,
1857 * definovanie merateľných výkonnostných ukazovateľov projektov a prvkov,
1858 * schválenie akceptačných kritérií,
1859 * odsúhlasenie spustenia výstupov projektu do produkčnej prevádzky,
1860 * dostupnosť ľudských zdrojov alokovaných na realizáciu projektu
1861
1862 Hlavným záujmom a zodpovednosťou zástupcu dodávateľa je:
1863
1864 * návrh riešenia, vytvorenie, vývoj, implementáciu, otestovanie a nasadenie projektových produktov,
1865 * zodpovedá za plnenie a dodávku predmetu projektu v zmluvne dohodnutom rozsahu, čase, kvalite a nákladoch,
1866
1867 .
1868
1869 = {{id name="projekt_2849_Projektovy_zamer_detailny-8.PRÍLOHY"/}}8.     PRÍLOHY =
1870
1871
1872
1873 **Príloha: **Zoznam rizík a závislostí (Excel)
1874
1875 **Príloha:** Katalóg požiadaviek
1876
1877 // //
1878
1879
1880
1881 **PROJEKTOVÝ ZÁMER**
1882
1883 **manažérsky výstup I-02**
1884
1885 **podľa vyhlášky MIRRI č. 401/2023 Z. z.**
1886
1887 \\
1888
1889 (% class="" %)|(((
1890 Povinná osoba
1891 )))|(((
1892 Mesto Stará Ľubovňa
1893 )))
1894 (% class="" %)|(((
1895 Názov projektu
1896 )))|(((
1897 Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – Mesto Stará Ľubovňa
1898 )))
1899 (% class="" %)|(((
1900 Zodpovedná osoba za projekt
1901 )))|(((
1902 Ing. Miriama Varcholová
1903 )))
1904 (% class="" %)|(((
1905 Realizátor projektu
1906 )))|(((
1907 Mesto Stará Ľubovňa
1908 )))
1909 (% class="" %)|(((
1910 Vlastník projektu
1911 )))|(((
1912 Mesto Stará Ľubovňa
1913 )))
1914
1915 **~ **
1916
1917 **Schvaľovanie dokumentu**
1918
1919 (% class="" %)|(((
1920 Položka
1921 )))|(((
1922 Meno a priezvisko
1923 )))|(((
1924 Organizácia
1925 )))|(((
1926 Pracovná pozícia
1927 )))|(((
1928 Dátum
1929 )))|(((
1930 Podpis
1931
1932 (alebo elektronický súhlas)
1933 )))
1934 (% class="" %)|(((
1935 Vypracoval
1936 )))|(((
1937 Mgr. František Grich
1938 )))|(((
1939 Mesto Stará Ľubovňa
1940 )))|(((
1941 Útvar prednostu mesta-IT
1942 )))|(((
1943 18.6.2024
1944 )))|(((
1945
1946 )))
1947
1948 **~ **
1949
1950 = {{id name="projekt_2849_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1.     História DOKUMENTU =
1951
1952 (% class="" %)|(((
1953 Verzia
1954 )))|(((
1955 Dátum
1956 )))|(((
1957 Zmeny
1958 )))|(((
1959 Meno
1960 )))
1961 (% class="" %)|(((
1962 0.1
1963 )))|(((
1964 18.6.2024
1965 )))|(((
1966 Pracovný návrh
1967 )))|(((
1968 //Mgr. František Grich//
1969 )))
1970 (% class="" %)|(((
1971 0.2
1972 )))|(((
1973 21.6.2024
1974 )))|(((
1975 Zapracovanie súladu s vyhláškou č. 401/2023 Z. z.
1976 )))|(((
1977 //Mgr. František Grich//
1978 )))
1979 (% class="" %)|(((
1980 0.3
1981 )))|(((
1982 24.6.2024
1983 )))|(((
1984 Zapracovanie pripomienok
1985 )))|(((
1986 //Mgr. František Grich//
1987 )))
1988 (% class="" %)|(((
1989 0.4
1990 )))|(((
1991
1992 )))|(((
1993
1994 )))|(((
1995
1996 )))
1997 (% class="" %)|(((
1998 0.5
1999 )))|(((
2000
2001 )))|(((
2002
2003 )))|(((
2004
2005 )))
2006
2007 **~ **
2008
2009 = {{id name="projekt_2849_Projektovy_zamer_detailny-2.DEFINOVANIEPROJEKTU"/}}2.     DEFINOVANIE PROJEKTU =
2010
2011
2012
2013 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.1Manažérskezhrnutie"/}}2.1        Manažérske zhrnutie ==
2014
2015 Tento dokument je vypracovaný v súlade s Vyhláškou č. 401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy. Dokument Projektový zámer pre iniciačnú fázu je určený na rozpracovanie informácií k projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, alokovaní rozpočtu, ľudských zdrojov a prechode do realizačnej fázy.
2016
2017 Ide o detailný projektový zámer k výzve "Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa". Účelom dokumentu je rozšíriť spôsobilosti v oblasti informačnej a kybernetickej bezpečnosti a zabezpečiť súlad so zákonom č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej ako “zákon o ITVS”) a č. 69/2018 Z. z. o kybernetickej bezpečnosti (ďalej len „zákon o KB“) v oblasti Governance kybernetickej bezpečnosti.
2018
2019
2020
2021 V Meste Stará Ľubovňa bolo vykonané preverenie účinnosti prijatých bezpečnostných opatrení a plnenia požiadaviek ustanovených zákonom, prostredníctvom manažéra kybernetickej bezpečnosti („samohodnotenie“) v súlade s §34a ods. 2 zákona o KB.
2022
2023 Samohodnotením sa identifikovali nedostatky pri zabezpečovaní kybernetickej bezpečnosti s cieľom prijať opatrenia na ich odstránenie a nápravu, a na predchádzanie kybernetických bezpečnostných incidentov. Overenie sa uskutočnilo v období mesiaca december 2023.
2024
2025
2026
2027 Mesto Stará Ľubovňa nemá implementované všetky riešenia a opatrenia kybernetickej bezpečnosti pre zvýšenie úrovne informačnej a kybernetickej bezpečnosti. Z externého pohľadu sa zvyšuje frekvencia a závažnosť útokov, z interného pohľadu sa zase neustále zvyšuje závislosť na informačných aktívach a IT systémoch. Zvyšujú sa teda hrozby, zraniteľnosti a následne aj dopady bezpečnostných incidentov. Realizácia projektu zabezpečí zlepšenie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností, kapacít a spôsobilostí pre plnenie úloh v oblasti KIB.
2028
2029
2030
2031 Predmetom projektu bude najmä naplnenie odporúčaní z auditu s cieľom zvýšenia súladu so zákonom o KB.
2032
2033
2034
2035 Mesto Stará Ľubovňa nemá implementované požiadavky v oblasti KIB z nasledovných dôvodov:
2036
2037 * nie sú k dispozícii personálne kapacity pre oblasť riadenia KIB a na prevádzku bezpečnostných systémov,
2038 * nie sú k dispozícii ani dostatočné finančné zdroje,
2039 * nemáme aktualizovanú analýzu rizík a vypracovanú analýzu dopadov (AR/BIA), riziká nie sú dostatočne riadené,
2040 * nemáme spracované základné dokumenty v oblasti bezpečnosti, z ktorých by vyplývalo aké opatrenia je potrebné implementovať a ako a akým spôsobom ich realizovať,
2041 * nemáme zavedené všetky procesy riadenia KIB.
2042
2043
2044
2045 Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti, čo chceme naplniť nasledujúcimi podaktivitami:
2046
2047 * Aktivity ohľadom vypracovania dokumentácie a nastavenia procesov riadenia KIB:
2048 ** vytvorenie stratégie kybernetickej bezpečnosti,
2049 ** vytvorenie bezpečnostnej politiky kybernetickej bezpečnosti,
2050 ** vytvorenie ďalších interných smerníc a politík pre všetky relevantné oblasti riadenia KIB.
2051 * Analytické aktivity:
2052 ** identifikácia a evidencia informačných aktív,
2053 ** klasifikácia informácií a kategorizácia IS a sietí,
2054 ** analýza rizík a analýza dopadov (AR/BIA),
2055 ** zavedenie procesu formálneho rozhodovania ohľadom riadenia identifikovaných rizík,
2056 ** na základe výsledkov AR/BIA zadefinovanie stratégie obnovy pre jednotlivé IS,
2057 ** aktualizácia plánu zálohovania podľa výsledkov AR/BIA,
2058 ** vypracovanie kontinuity činností v zmysle zákona o KB.
2059 * Implementačné aktivity bezpečnostných riešení:
2060 ** zavedenie nástroja na udržiavanie aktív a aktualizáciu AR/BIA,
2061 ** implementácia centrálneho Log Manažment Systému (LMS) pre účely zberu logov z jednotlivých agendových, podporných a infraštruktúrnych systémov a koncových zariadení, zariadenia sa nakúpia do majetku mesta, ale ďalšia správa LMS bude následne zabezpečená formou služby (LMS as a service) externým dodávateľom spolu so službou SIEM/SOC (pozri ďalší bod),
2062 ** zavedenie bezpečnostného monitoringu (SIEM/SOC) ako služby od externého subjektu a zladenie interných procesov riešenia bezpečnostných incidentov s procesmi SOC,
2063 ** rozšírenie licencií existujúceho NGFW Fortigate pre VPN vzdialený prístup s využitím 2FA pre cca 50 používateľov (Forti Token Mobile licencie),
2064 ** zabezpečenie licencií a SW riešenia pre 2FA na prístup tzv. “privilegovaných používateľov” k jednotlivým IS Mesta Stará Ľubovňa – cca do 10 administrátorov,
2065 ** nasadenie nástroja na riadenie kapacít v súlade s §10 písm. b) vyhlášky NBÚ č. 362/2018 Z. z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení a zabezpečenie skenovania zraniteľností formou služby min. 1x ročne,
2066 ** implementácia riešenia pre zálohovanie a bezpečné uloženie záloh ako cloudovej služby a zladenie procesu s plánom zálohovania navrhnutým na základe výsledkov AR/BIA (RPO definované vlastníkmi aktív),
2067 * Pre-financovanie nasledovných, legislatívou vyžadovaných aktivít:
2068 ** pre-financovanie nákladov spojených s auditom kybernetickej bezpečnosti podľa § 29 zákona KB zrealizovaným po ukončení implementácie vyššie uvedených bezpečnostných riešení,
2069 ** pre-financovanie aktualizácie inventarizácia aktív, klasifikácie IS a analýzy rizík tesne pred ukončením projektu po úspešnej implementácii vyššie uvedených bezpečnostných riešení,
2070 ** pre-financovanie spracovania žiadosti o NFP.
2071
2072
2073
2074 Výsledkom projektu bude implementácia základných dokumentov a nastavenie základného rámca a procesov riadenia KIB, zrealizovaná klasifikácia a kategorizácia a AR/BIA, a zavedený formalizovaný  proces riadenia rizík, vrátane podpory IKT nástrojom. Taktiež bude zabezpečené vytvorenie základných dokumentov a postupov v oblasti riadenia kontinuity činností. Okrem toho projekt zabezpečí nasadenie potrebných bezpečnostných nástrojov, najmä pre účely bezpečnostného monitoringu a ochrany pred únikom citlivých informácií, ale napr. aj pre riešenie zálohovania, riadenia kapacít, riadenia aktív a rizík, bezpečného viac-faktorového prihlasovania sa, a pod.
2075
2076 Po implementácii projektu bude proces už zavedený a vykonávaný internými ľuďmi, predovšetkým manažérom kybernetickej bezpečnosti, okrem služieb LMS/SIEM/SOC, ktoré budú zabezpečené externou formou - externými kapacitami.
2077
2078
2079
2080 Projekt je vypracovaný v súlade s nasledovným typom aktivity: Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy s definovanou hlavnou aktivitou: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti.
2081
2082
2083
2084 Celková žiadaná výška ŽoNFP je 372 945 EUR.
2085
2086
2087
2088 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.2Motiváciaarozsahprojektu"/}}2.2        Motivácia a rozsah projektu ==
2089
2090
2091
2092 Hlavnou motiváciou projektu je zvýšenie úrovne KIB, aby Mesto Stará Ľubovňa bola lepšie pripravená čeliť interným a externým hrozbám v oblasti kybernetickej bezpečnosti. Na rozdiel od súčasného stavu bude disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého a interného prostredia, ako aj ochranu dát.
2093
2094 \\
2095
2096 Medzi hlavné ciele systému riadenia KIB patria:
2097
2098 -        zabezpečenie správnej a bezpečnej prevádzky prostriedkov spracúvajúcich informácie,
2099
2100 -        monitorovanie prostredia,
2101
2102 -        evidencia a ošetrovanie podozrivých udalostí a bezpečnostných incidentov s dôrazom na prevenciu ich opakovaného výskytu.
2103
2104 \\
2105
2106 Navrhovaný projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa" súvisí najmä s:
2107
2108 * naplnením povinností definovanými v zákone č. 69/2018 Z. z. Zákon o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „zákon o KB") a v zákone č. 95/2019 Z. z. Zákon o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ITVS"), najmä opatreniami definovanými v § 20 zákona o KB.
2109 * nutnosťou zvýšenia úrovne a schopnosti zabezpečovať a riadiť informačnú a kybernetickú bezpečnosť vzhľadom na sústavne sa zvyšujúce hrozby a riziká,
2110 * zabezpečením realizácie spoločných blokov bezpečnostnej architektúry v súlade s NKIVS a strategickou prioritou informačnej a kybernetickej bezpečnosti,
2111 * reakciou na aktuálny nedostatočný stav úrovne vyspelosti procesov riadenia KIB,
2112 * reakciou na aktuálne zmeny v používaní IT, ako aj závažné útoky v oblasti kybernetickej bezpečnosti.
2113
2114 \\
2115
2116 Projekt rieši nasledovné špecifické problémy v oblasti kybernetickej bezpečnosti:
2117
2118 Nová legislatíva v oblasti KIB je náročne implementovateľná bez značných investícií a najmä bez potrebných expertných ľudských zdrojov.
2119
2120 Absencia fundovaných ľudí, ale aj vzorov, návodov, metodických usmernení a inštrukcií.
2121
2122 Mesto Stará Ľubovňa nemá aktualizovanú detailnú a pravidelne sa opakujúcu inventarizáciu informačných aktív, klasifikáciu a kategorizáciu IS a sietí a vykonanú detailnú analýzu rizík a analýzu dopadov.
2123
2124 Nie je zadefinovaný dizajn bezpečnostných opatrení pre jednotlivé klasifikačné stupne a kategórie IS a chýba aj základná sada zákonom o KB požadovanej dokumentácie a základných interných smerníc pre výkon procesov riadenia KIB v rámci jednotlivých oblastí riadenia.
2125
2126 \\
2127
2128 Chýbajú bezpečnostné funkcie najmä v oblasti:
2129
2130 * evidencie aktív a podpory AR/BIA,
2131 * viac-faktorovej autentifikácie,
2132 * automatického a kontinuálneho preverovania zraniteľností jednotlivých systémov,
2133 * centrálneho zberu logov a auditných záznamov,
2134 * komplexného bezpečnostného monitoringu,
2135 * riadenia kapacít,
2136 * zálohovania systémov a dát aj z pohľadu ochrany voči ransomware.
2137
2138 \\
2139
2140 Rovnako chýbajú ľudské zdroje pre celkové riadenie KIB ale najmä pre oblasti:
2141
2142 * konsolidácie logov a auditných záznamov,
2143 * analyzovanie bezpečnostných udalostí a incidentov v režime 24/7 a ich vyhodnocovanie,
2144 * riešenie bezpečnostných incidentov,
2145 * obnova systémov do pôvodného stavu v prípade výskytu incidentu alebo poruchy systémov.
2146
2147 \\
2148
2149 **Informačné systémy v správe Mesta Stará Ľubovňa:**
2150
2151 1. Informačný systém samosprávy CG ISS (+ SQL ORACLE) s prepojením na UPVS. Rieši evidenciu, ekonomiku, dane/poplatky – prierezovo všetky agendy úradu.
2152 1. Informačný systém na správu registratúry CG DISS s prepojením na UPVS.
2153 1. Informačný systém CG eGOV – Web aplikácia pre verejnosť, el. služby občanom, zverejňovanie dokumentov a informácií.
2154
2155 Okrem toho mesto prevádzkuje aj nasledovné infraštruktúrne a podporné IS:
2156
2157 1. Dochádzkový systém + SQL DB.
2158 1. Primary domain controller, DNS, DHCP
2159 1. Backup domain controller, DNS, DHCP failover
2160 1. Power management UPS pre virtualizačnú platformu (IPM)
2161 1. vCenter server – správa virtualizačnej platformy
2162 1. FortiGate VM – hlavný firewall
2163 1. Reverzný proxy server - na publikovanie web aplikácií, riadenie web SSL certifikátov
2164 1. Eset managemen server
2165 1. Backup proxy server – umožňuje efektívne prenášať zálohované a replikačné údaje
2166 1. Zabbix proxy – monitoring HW/virtualizácie/VMs
2167 1. Backup server – manažment zálohvoacej platformy, úložisko záloh
2168
2169 Uvedené systémy bežia na 17ks VMs. Počet používateľov v AD je cca 90 a počet koncových staníc približne 73.
2170
2171 \\
2172
2173 __Implementácia projektu bude prebiehať v nasledovných krokoch:__
2174
2175 __ __
2176
2177 **__Hlavná aktivita: __Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti**
2178
2179 \\
2180
2181 Jednotlivé pod-aktivity v rámci implementácie projektu:
2182
2183 * **Analýza a dizajn bude obsahovať:**
2184 * konzultačné a analytické práce spojené s identifikáciou možností realizácie, potrebných zdrojov a riešení,
2185 * identifikáciu a analýzu rolí, procesov a integrácii,
2186 * funkčnú a nefunkčnú špecifikáciu celého riešenia,
2187
2188 \\
2189
2190 * **Nákup HW a krabicového SW pozostáva z nákupu hardvérového a softvérového vybavenia**
2191 * Nástroj na evidenciu aktív a realizáciu AR/BIA.
2192 * SW vybavenie pre VPN a licencie pre MFA.
2193 * Nástroj na riadenie kapacít.
2194 * Log Manažment Systém (LMS).
2195 * Obstarania SIEM/SOC ako služby.
2196 * Nástroj pre zálohovanie a úložisko záloh.
2197 * Nasadenie systému Data Loss Prevention (DLP).
2198
2199 \\
2200
2201 * **Implementácia bude obsahovať:**
2202 * implementáciu a nastavenie jednotlivých technických služieb,
2203 * implementácia bezpečnostných opatrení,
2204 * implementácia proaktívnych a reaktívnych služieb,
2205 * obvyklé testovanie celého riešenia popri implementácii,
2206 * zabezpečenie služby LMS/SIEM/SOC od externého subjektu v režime 24/7 vrátane podpory riešenia bezpečnostných incidentov,
2207 * zladenie interných procesov riešenia bezpečnostných incidentov (internej smernice) s procesmi SOC.
2208
2209 \\
2210
2211 * **Testovanie obsahuje**:
2212 * testovanie funkcionality riešenia,
2213 * vulnerability testovanie,
2214 * testovanie integrácii,
2215 * pilotnú prevádzku,
2216 * akceptačné testovanie.
2217
2218 \\
2219
2220 * **Nasadenie obsahuje:**
2221 * nasadenie riešenia do produkčného prostredia, zaškolenie pre celé riešenie
2222 * prechod na plnú prevádzku.
2223
2224 \\
2225
2226 * **Podporná aktivita** – Projektový manažér interný/externý na riadenie hlavných aktivít projektu.
2227
2228 \\
2229
2230 * **Podporná aktivita – Publicita a informovanosť** vzhľadom na povahu projektu obsahuje iba povinné položky, t.j. umiestnenie trvalo vysvetľujúcej tabule a dočasný veľkoplošný pútač
2231
2232 \\
2233
2234 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.3Zainteresovanéstrany/Stakeholderi"/}}2.3        Zainteresované strany/Stakeholderi ==
2235
2236 \\
2237
2238 (% class="" %)|(((
2239 ID
2240 )))|(((
2241 AKTÉR / STAKEHOLDER
2242 )))|(((
2243 SUBJEKT
2244
2245 (názov / skratka)
2246 )))|(((
2247 ROLA
2248
2249 (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)
2250 )))|(((
2251 Informačný systém
2252
2253 (MetaIS kód a názov ISVS)
2254 )))
2255 (% class="" %)|(((
2256 1.
2257 )))|(((
2258 Mesto Stará Ľubovňa
2259 )))|(((
2260 Mesto Stará Ľubovňa
2261 )))|(((
2262 Používateľ opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti
2263 )))|(((
2264 NA
2265 )))
2266
2267 \\
2268
2269 \\
2270
2271 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.4Cieleprojektu"/}}2.4        Ciele projektu ==
2272
2273
2274
2275
2276
2277 (% class="" %)|(((
2278 ID
2279 )))|(((
2280
2281
2282
2283
2284 Názov cieľa
2285 )))|(((
2286 Názov strategického cieľa
2287 )))|(((
2288 Spôsob realizácie strategického cieľa
2289 )))
2290 (% class="" %)|(((
2291 1
2292 )))|(((
2293 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy
2294 )))|(((
2295 Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy.
2296 )))|(((
2297 Implementácia projektu
2298 )))
2299
2300 **~ **
2301
2302 **~ **
2303
2304 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.5Merateľnéukazovatele(KPI)"/}}2.5        Merateľné ukazovatele (KPI) ==
2305
2306 \\
2307
2308 (% class="" %)|(((
2309 ID
2310 )))|(((
2311
2312
2313
2314
2315 ID/Názov cieľa
2316 )))|(((
2317 Názov
2318 ukazovateľa (KPI)
2319 )))|(((
2320 Merná jednotka
2321 \\
2322 )))|(((
2323 Čas plnenia
2324
2325 merateľného
2326
2327 ukazovateľa projektu
2328 )))|(((
2329 závislosti
2330
2331 merateľného
2332
2333 ukazovateľa
2334
2335 projektu)
2336 )))|(((
2337 Príznak rizika
2338 )))|(((
2339 Relevancia
2340
2341 k HP
2342 )))
2343 (% class="" %)|(((
2344 VÝSTUP
2345
2346 PO095 / PSKPSOI12
2347 )))|(((
2348 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy
2349 )))|(((
2350 Verejné inštitúcie podporované v
2351
2352 rozvoji kybernetických služieb,
2353
2354 produktov a procesov
2355 )))|(((
2356 verejné inštitúcie
2357 )))|(((
2358 ku koncu realizácie
2359
2360 hlavných aktivít
2361
2362 projektu
2363 )))|(((
2364
2365
2366 1
2367 )))|(((
2368 nie
2369 )))|(((
2370 n/a
2371 )))
2372 (% class="" %)|(((
2373 VÝSLEDOK
2374
2375 PR017 / PSKPRCR11
2376 )))|(((
2377 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy
2378 )))|(((
2379 Používatelia nových a vylepšených
2380
2381 verejných digitálnych služieb,
2382
2383 produktov a procesov
2384 )))|(((
2385 Používatelia/rok
2386 )))|(((
2387 v rámci udržateľnosti
2388
2389 projektu
2390 )))|(((
2391 \\
2392
2393 60
2394 )))|(((
2395 nie
2396 )))|(((
2397 n/a
2398 )))
2399
2400
2401
2402 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.6Rizikáazávislosti"/}}2.6        Riziká a závislosti ==
2403
2404
2405
2406 Riziká sa nachádzajú v samostatnej prílohe.
2407
2408
2409
2410
2411
2412 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}2.7        Stanovenie alternatív v biznisovej vrstve architektúry ==
2413
2414
2415
2416 V rámci biznis architektúry sú popísané služby, ktoré by v zmysle §20 zákona o KB, mali byť implementované za účelom vytvorenia efektívneho a spoľahlivého systému kybernetickej ochrany IS VS a implementácie bezpečnostných opatrení vyžadovaných zákonom o KB. Na základe tohto projektu sa implementujú služby bezpečnosti definované v §20 zákona o KB, resp. zefektívnia sa staré postupy a opatrenia, a tým sa zvýši úroveň KIB a zabezpečí sa súlad s legislatívnymi požiadavkami.
2417
2418 Cieľom tohto projektu je implementovať systém riadenia KIB a bezpečnostné opatrenia v súlade so zákonom o KB, a to hlavne:
2419
2420 * zvýšením úrovne governance a vyspelosti procesov riadenia KIB,
2421 * zvýšením ochrany pred útokmi z externého ale aj interného prostredia,
2422 * zvýšením schopnosti detekcie a reakcie na škodlivé aktivity a bezpečnostné incidenty,
2423 * zvýšením úrovne ochrany dát, dátových prenosov a komunikácie,
2424 * zvýšením schopnosti proaktívne identifikovať možné zraniteľnosti prevádzkovaných systémov.
2425
2426 Bez implementácie governance, procesov a analýzy rizík nie je možné efektívne riadiť informačnú a kybernetickú bezpečnosť a zabezpečiť efektívne vynakladanie prostriedkov na IKIB a nie je možné efektívne implementovať ďalšie, dodatočné bezpečnostné opatrenia, riešenia a systémy ochrany.
2427
2428 \\
2429
2430 __Alternatívy riešenia sú nasledovné__:
2431
2432 **Alternatíva 1:** realizácia KIB** **v rámci tohto projektu.
2433
2434 **Alternatíva 2:** ponechanie realizácie bezpečnostných opatrení a rozvoja KIB  v rámci zdrojov, kapacít a rozpočtu organizácie, čo predstavuje realizáciu za veľmi dlhý čas a najmä aktuálny nedostatok ľudských zdrojov na implementáciu všetkých potrebných bezpečnostných riešení.
2435
2436 \\
2437
2438 Projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa“ na úrovni biznis architektúry v súlade s Alternatívou A bude pozostávať z nasledovných biznis funkcií, ktoré budú realizovať nižšie uvedené procesy:
2439
2440 * Riadenie aktív a riadenie rizík.
2441 ** Proces evidencie a správy aktív.
2442 ** Proces klasifikácie informácií a kategorizácie IS a sietí.
2443 ** Proces realizácie AR/BIA.
2444 ** Proces rozhodovania ohľadom riadenia identifikovaných rizík.
2445 * Riadenie prístupov.
2446 ** Proces vzdialeného bezpečného prístupu a viac-faktorovej autentifikácie pri vzdialenom prístupe.
2447 ** Proces viac-faktorovej autentifikácie pri prístupe administrátorov k IS a zariadeniam.
2448 * Riadenie kontinuity činností.
2449 ** Proces zálohovania.
2450 ** Proces ochrany a redundancie záloh.
2451 ** Proces riadenia kontinuity procesov, systémov a služieb.
2452 * Bezpečnostný monitoring.
2453 ** Proces zberu a správy logov.
2454 ** Proces identifikácie bezpečnostných incidentov.
2455 ** Proces riešenia bezpečnostných incidentov.
2456 * Riadenie kapacít.
2457 ** Proces monitoringu a vyhodnocovania dostatočnosti prevádzkových kapacít najmä z pohľadu dostupnosti.
2458 * Hodnotenie zraniteľností.
2459 ** Proces realizácie skenovania a identifikovania nových zraniteľností existujúcich systémov a zariadení.
2460
2461 \\
2462
2463 Okrem uvedených biznis funkcií je projekt zameraný aj na podporu pre oblasti:
2464
2465 * governance KIB a bezpečnostná dokumentácia,
2466 * zavedenie procesov riadenia KIB pre všetky relevantné oblasti riadenia,
2467 * audit, riadenie súladu a kontrolných činností - proces posudzovania súladu formou realizácie auditu KIB.
2468
2469
2470
2471 V alternatíve B odhadujeme, že za rovnaký čas (trvanie projektu), a z aktuálne dostupnými finančnými prostriedkami a ľudskými zdrojmi by Mesto Stará Ľubovňa bola schopná zrealizovať a do praxe implementovať len nasledovné biznis funkcie:
2472
2473 * Riadenie aktív a riadenie rizík.
2474 * Riadenie prístupov a 2FA.
2475 * Hodnotenie zraniteľností.
2476
2477 Implementácia len týchto biznis funkcií je z pohľadu zabezpečenia ochrany informačných aktív Mesta Stará Ľubovňa a naplnenia legislatívnych požiadaviek absolútne nepostačujúca.
2478
2479 \\
2480
2481 \\
2482
2483 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.8Multikriteriálnaanalýza"/}}2.8        Multikriteriálna analýza ==
2484
2485
2486
2487
2488
2489 (% class="" %)|(((
2490 **// //**
2491 )))|(((
2492 KRITÉRIUM
2493 )))|(((
2494 ZDÔVODNENIE KRIÉRIA
2495 )))|(((
2496 MIRRI (výzva)
2497 )))|(((
2498 Organizácia
2499 )))|(((
2500 STAKEHOLDER
2501
2502 3
2503 )))
2504 (% class="" %)|(% rowspan="6" %)(((
2505 BIZNIS VRSTVA
2506
2507 // //
2508 )))|(((
2509 A Súlad s legislatívou a zabezpečenie legislatívnych požiadaviek čo najjednoduchším riešením.
2510 )))|(((
2511 Je potrebné naplniť požiadavky zákonov 69/2018 Z. z. a 95/2019 Z. z., čo najefektívnejšie
2512 )))|(((
2513 áno
2514 )))|(((
2515 áno
2516 )))|(((
2517 \\
2518 )))
2519 (% class="" %)|(((
2520 B Rýchlosť implementácie.
2521 )))|(((
2522 Z pohľadu zákona 69/2018 Z. z. je potrebné implementáciu stihnúť čo najskôr
2523 )))|(((
2524 áno
2525 )))|(((
2526 nie
2527 )))|(((
2528 \\
2529 )))
2530 (% class="" %)|(((
2531 C Nízka náročnosť implementácie z pohľadu ľudských zdrojov a času
2532 )))|(((
2533 Vzhľadom na stav ľudských zdrojov je potrebné projekt navrhnúť tak, aby mal čo najmenšiu náročnosť na ľudské zdroje
2534 )))|(((
2535 áno
2536 )))|(((
2537 nie
2538 )))|(((
2539 \\
2540 )))
2541 (% class="" %)|(((
2542 Kritérium D (KO)
2543 )))|(((
2544
2545 )))|(((
2546 \\
2547 )))|(((
2548 \\
2549 )))|(((
2550 \\
2551 )))
2552 (% class="" %)|(((
2553 Kritérium E
2554 )))|(((
2555
2556 )))|(((
2557 \\
2558 )))|(((
2559 \\
2560 )))|(((
2561 \\
2562 )))
2563 (% class="" %)|(((
2564 Kritérium F
2565 )))|(((
2566
2567 )))|(((
2568 \\
2569 )))|(((
2570 \\
2571 )))|(((
2572 \\
2573 )))
2574
2575
2576
2577 \\
2578
2579 (% class="" %)|(((
2580 Zoznam kritérií
2581 )))|(((
2582 Alternatíva
2583
2584 1
2585 )))|(((
2586 Spôsob
2587
2588 dosiahnutia
2589 )))|(((
2590 Alternatíva 2
2591 )))|(((
2592 Spôsob
2593
2594 dosiahnutia
2595 )))
2596 (% class="" %)|(((
2597 Kritérium A
2598 )))|(((
2599 áno
2600 )))|(((
2601 Projekt zavádza procesy Governance v oblasti KIB
2602 )))|(((
2603 čiastočne
2604 )))|(((
2605
2606 )))
2607 (% class="" %)|(((
2608 Kritérium B
2609 )))|(((
2610 áno
2611 )))|(((
2612 Realizácia výzvy je najrýchlejšou možnosťou implementácie
2613 )))|(((
2614 nie
2615 )))|(((
2616
2617 )))
2618 (% class="" %)|(((
2619 Kritérium C
2620 )))|(((
2621 áno
2622 )))|(((
2623 Projekty budú realizované formou dodávky a budú minimalizovať nároky na interné ľudské zdroje
2624 )))|(((
2625 nie
2626 )))|(((
2627
2628 )))
2629 (% class="" %)|(((
2630 Kritérium D
2631 )))|(((
2632
2633 )))|(((
2634
2635 )))|(((
2636
2637 )))|(((
2638
2639 )))
2640
2641
2642
2643 Na základe vyhodnotenia MCA analýzy je možné konštatovať, že najvýhodnejšou alternatívou je alt. 1 - realizácia KIB v rámci tohto projektu.
2644
2645 // //
2646
2647 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.9Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}2.9        Stanovenie alternatív v aplikačnej vrstve architektúry ==
2648
2649 Na základe výberu Alternatívy A pre naplnenie cieľov projektu je nevyhnutné nastavenie procesov pre riadenie a kontinuálne zvyšovanie úrovne informačnej a kybernetickej bezpečnosti Organizácie.
2650
2651
2652
2653 Z pohľadu aplikačnej vrstvy architektúry  je účelom projektu:
2654
2655 * implementácia preventívnych služieb, ktorých cieľom je ochrana kybernetického priestoru s cieľom zamedziť narušeniu z vnútorného, alebo vonkajšieho prostredia,
2656 * budovanie reaktívnych služieb za účelom identifikácie (preventívne služby) a riešenia (reaktívne služby) kybernetických bezpečnostných incidentov.
2657
2658
2659
2660 **Preventívne služby budú zamerané na prevenciu kybernetických bezpečnostných incidentov a budú sa skladať z týchto procesov a funkcií:**
2661
2662 * vytváranie bezpečnostného povedomia,
2663 * vzdelávanie zamestnancov a správcov IS v oblasti kybernetickej bezpečnosti,
2664 * technologický dozor,
2665 * monitorovanie a evidencia kybernetických bezpečnostných incidentov,
2666 * vykonávanie bezpečnostných auditov,
2667 * poskytovanie informácií a údajov do jednotného informačného systému kybernetickej bezpečnosti a prijímanie a zasielanie včasného varovania pred bezpečnostnými incidentmi,
2668 * zisťovanie a hodnotenie úrovne zraniteľnosti prvkov infraštruktúry.
2669
2670
2671
2672 **Reaktívne služby pre bezpečnostný monitoring budú zamerané na riešenie kybernetických bezpečnostných incidentov a budú vykonávané prostredníctvom nasledujúcich procesov a funkcií:**
2673
2674 * detekcia kybernetických bezpečnostných incidentov,
2675 * analýza kybernetických bezpečnostných incidentov,
2676 * odozva, ohraničenie, riešenie a náprava následkov kybernetických bezpečnostných incidentov,
2677 * reakcia na kybernetický bezpečnostný incident, podpora a koordinácia činnosti v rámci riešenia incidentov,
2678 * návrh opatrení na zabránenie ďalšiemu pokračovaniu, šíreniu a opakovanému výskytu kybernetických bezpečnostných incidentov.
2679
2680
2681
2682 Aplikačná architektúra bude pre jednotlivé biznis funkcie, uvedené v časti biznis architektúry, tvorená nasledovnými aplikačnými modulmi:
2683
2684 * Riadenie aktív a riadenie rizík.
2685 ** Implementácia nástroja na evidenciu aktív a realizáciu AR/BIA.
2686 * Riadenie prístupov.
2687 ** Implementácia VPN a 2FA.
2688 ** Zavedenie 2FA pre administrátorov pre prístup k IS a zariadeniam.
2689 * Bezpečnostný monitoring.
2690 ** Implementácia LMS a SIEM/SOC ako služby.
2691 * Riadenie kontinuity činností.
2692 ** Nasadenie zálohovania ako cloudovej služby.
2693 ** Implementácia úložiska záloh v sekundárnej serverovni (NAS).
2694 * Riadenie kapacít.
2695 ** Implementácia nástroja pre sledovanie a správu prevádzkových kapacít.
2696
2697 \\
2698
2699
2700
2701 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}2.10     Stanovenie alternatív v technologickej vrstve architektúry ==
2702
2703 Ciele projektu a súlad s platnou legislatívou KIB je možné naplniť iba výberom Alternatívy A, ktorá z pohľadu technologickej vrstvy znamená implementáciu požiadaviek.
2704
2705 = {{id name="projekt_2849_Projektovy_zamer_detailny-3.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}3.     POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) =
2706
2707
2708
2709 (% class="" %)|(((
2710 **ID**
2711 )))|(((
2712 **Aktivita/prevádzková dokumentácia (výstup)**
2713 )))|(((
2714 **Poznámka**
2715 )))
2716 (% class="" %)|(((
2717 1.1
2718 )))|(((
2719 Vypracovanie / aktualizácia smerníc a prevádzkovej dokumentácie riadenia informačnej bezpečnosti a kybernetickej bezpečnosti v súlade s NIS 2
2720 )))|(((
2721 Výstupom aktivity budú vytvorené/aktualizované nasledovné smernice a dokumenty:
2722
2723 ·        Stratégia kybernetickej bezpečnosti.
2724
2725 ·        Bezpečnostná politika.
2726
2727 ·        Bezpečnostná smernica pre používateľov.
2728
2729 ·        Smernica o bezpečnej prevádzke IS pre administrátorov.
2730
2731 ·        Smernica pre riadenie informačnej bezpečnosti.
2732
2733 ·        Smernica pre riadenie aktív a rizík, vrátane AR/BIA metodiky vytvorenej v súlade s NBÚ metodikou a prispôsobenej podmienkam Mesta Stará Ľubovňa .
2734
2735 ·        Smernica klasifikácie a kategorizácie IS a sietí.
2736
2737 ·        Smernica riadenia prístupových práv.
2738
2739 ·        Smernica pre riadenie dodávateľských služieb a 3tich strán.
2740
2741 ·        Smernica ohľadom bezpečnostných požiadaviek pre obstarávanie nových IS.
2742
2743 ·        Smernica o monitorovaní a riešení bezpečnostných incidentov.
2744 )))
2745 (% class="" %)|(((
2746 1.2
2747 )))|(((
2748 Identifikácia a evidencia aktív
2749 )))|(((
2750 Vykonanie detailnej identifikácie a evidencie informačných aktív Mesta Stará Ľubovňa. Určenie vlastníkov jednotlivých identifikovaných aktív a zaevidovanie aktív do nástroja na správu a aktualizáciu AR/BIA (bod 2.1).
2751 )))
2752 (% class="" %)|(((
2753 1.3
2754 )))|(((
2755 Vykonanie klasifikácie informácií a kategorizácie sietí a informačných systémov
2756 )))|(((
2757 Vykonanie klasifikácie informácií a následne kategorizácie IS a sietí podľa požiadaviek aktuálnej legislatívy.
2758
2759 Na klasifikácii sa budú podieľať aj interní zamestnanci, cieľom projektu je aj transfer know- how, aby si bola organizácia schopná klasifikáciu následne realizovať aj vlastnými silami.
2760 )))
2761 (% class="" %)|(((
2762 1.4
2763 )))|(((
2764 Realizácia aktualizácie AR a vykonanie analýzy dopadov (BIA)
2765 )))|(((
2766 Zrealizovanie aktualizácie analýzy rizík a vykonanie analýzy dopadov nad identifikovanými informačnými aktívami v súlade s metodikou AR/BIA vytvorenou v bode 1.1 a zaevidovanie výsledkov do nástroja na evidenciu aktív a aktualizáciu AR/BIA uvedeného v bode 2.1. Predmetom dodávky bude aj vytvorenie katalógu rizík a podpora pri procese jeho formálneho schvaľovania vedením Mesta Stará Ľubovňa.
2767
2768 Analýza dopadov musí:
2769
2770 ·        identifikovať rôzne kategórie procesov na základe ich kritickosti a posúdiť ich vzájomné závislosti,
2771
2772 ·        určiť potenciálne dôsledky (škody/straty) pri rôznych dobách trvania kritických situácií,
2773
2774 ·        stanoviť maximálne akceptovateľné doby prerušenia (MTO),
2775
2776 ·        stanoviť minimálne ciele kontinuity podnikania (MBCO),
2777
2778 ·        určiť cieľové časy obnovy (RTO) a cieľové body obnovy (RPO),
2779
2780 ·        identifikovať potenciálne dopady vyplývajúce z možného prerušenia činností a stanoviť výšku:
2781
2782 o    funkčných dopadov,
2783
2784 o    finančných dopadov,
2785
2786 o    dopadov spôsobených stratou údajov a dokumentov.
2787
2788 ·        identifikovať zdroje a prostriedky na obnovu procesov so zásadným vplyvom na kontinuitu činností organizácie na základe hodnoty RTO procesu v min. tomto typovom rozsahu zdrojov:
2789
2790 o    ľudia,
2791
2792 o    aplikácie / databázy,
2793
2794 o    údaje uložené v elektronickej podobe (nezahrnuté v aplikáciách a databázach),
2795
2796 o    údaje uložené na papierovom médiu,
2797
2798 o    IT a komunikačné zariadenia,
2799
2800 o    komunikačné kanály,
2801
2802 o    ostatné vybavenie,
2803
2804 o    vybavenie a infraštruktúra,
2805
2806 o    pracovný kapitál.
2807
2808 Záverečná správa, ako výstup z analýzy dopadov musí obsahovať:
2809
2810 ·        prehľad vykonávaných činností, ktorý bude obsahovať názov činnosti, jej vymedzenie, vlastníka, MTO a MBCO,
2811
2812 ·        zoznam procesov, ktorý bude (ak to je možné) obsahovať názov procesu, druh procesu, vlastníka procesu, RTO a RPO procesu (údaje, na základe ktorých bolo stanovené príslušné RTO a RPO budú taktiež súčasťou správy),
2813
2814 ·        špecifikácie nevyhnutných zdrojov a prostriedkov pre zabezpečenie kontinuity činností.
2815
2816 Pri analýze dopadov je potrebné identifikovať:
2817
2818 ·        kritické obdobie,
2819
2820 ·        množstvo práce vykonanej v kritickom období,
2821
2822 ·        minimálne prijateľné množstvo práce vykonávanej bezprostredne po krízovej situácii,
2823
2824 ·        či môže definovaný typ krízovej situácie spôsobiť prerušenie procesu.
2825
2826 Pričom kritickým obdobím až krízovou situáciou môže byť:
2827
2828 ·        nedostupnosť informačných technológií a/alebo dát,
2829
2830 ·        nedostupnosť prevádzkových priestorov,
2831
2832 ·        nedostupnosť kritickej časti ľudských zdrojov – zamestnancov,
2833
2834 ·        zlyhanie kľúčového externého dodávateľa služieb.
2835 )))
2836 (% class="" %)|(((
2837 1.5
2838 )))|(((
2839 Vypracovanie kontinuity činností v zmysle ZoKB
2840 )))|(((
2841 Kontinuita činností musí zadefinovať scenáre rôznych udalostí,  ktoré potencionálne môžu mať negatívny vplyv na bežné činnosti organizácie ako sú napríklad:
2842
2843 ·        náhla nedostupnosť personálu či nepoužiteľnosť pracoviska/budovy,
2844
2845 ·        nedostupnosť technologickej infraštruktúry či potrebných médií,
2846
2847 ·        incident či živelná katastrofa.
2848
2849 V rámci kontinuity činností musia byť stanovené požiadavky na zdroje (adekvátne finančné, materiálno-technické a personálne zdroje), ktoré budú potrebné na implementáciu vybraných stratégií kontinuity činností. V zmysle požiadaviek zákona o kybernetickej bezpečnosti sa musí určiť čo má byť:
2850
2851 ·        hlavným cieľom plánu kontinuity s ohľadom na riadenie incidentov v prípade katastrofy alebo iného rušivého incidentu a ako sa obnovia činnosti v stanovených termínoch,
2852
2853 ·        strategickým imperatívom procesu riadenia kontinuitu s ohľadom na predchádzanie ďalším stratám.
2854
2855 Súčasťou kontinuity činností musí byť vypracovanie analýzy funkčných dopadov a kvalifikácia potencionálnych dopadov a straty v prípade prerušenia alebo narušenia prevádzky u všetkých procesov organizácie. Požiadavkou analýzy funkčného dopadu musí byť určenie:
2856
2857 ·        cieľovej doby obnovy jednotlivých procesov, siete a informačných systémov a aplikácií, a to najmä určením doby obnovy prevádzky, po uplynutí ktorej je po kybernetickom bezpečnostnom incidente obnovená najnižšia úroveň poskytovania základných služieb,
2858
2859 ·        cieľového bodu obnovy jednotlivých procesov, siete a informačných systémov základnej služby, a to najmä určením najnižšej úrovne poskytovania služieb, ktorá je dostatočná na používanie, prevádzku a správu siete a informačného systému a zachovanie kontinuity základnej služby.
2860
2861 Kontinuitou musia byť zavedené postupy zálohovania na obnovy siete a informačného systému po jeho narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu obsahujúce najmenej:
2862
2863 ·        frekvenciu a rozsah zdokumentovania a schvaľovania obnovy záloh,
2864
2865 ·        určenie osoby zodpovednej za zálohovanie,
2866
2867 ·        časový interval, identifikáciu rozsahu údajov, zadefinovanie dátového média zálohovania a zabezpečenie vedenia dokumentácie o zálohovaní,
2868
2869 ·        umiestnenie záloh v zabezpečenom prostredí s riadeným prístupom,
2870
2871 ·        zabezpečenie šifrovania záloh obsahujúcich aktíva klasifikačného stupňa chránené a prísne chránené,
2872
2873 ·        vykonávanie pravidelného preverenia záloh na základe vypracovaného plánu, testovanie obnovy záloh a precvičovanie zavedených krízových plánov najmenej raz ročne.
2874
2875 Kontinuita činností musí obsahovať minimálne:
2876
2877 ·        plán kontinuity na stanovenie požiadaviek a zdrojov,
2878
2879 ·        plán reakcie na incidenty a plány havarijnej obnovy prevádzky,
2880
2881 ·        politiku a ciele kontinuity,
2882
2883 ·        analýzu funkčných dopadov,
2884
2885 ·        stratégiu riadenia kontinuity vrátane evakuačných postupov,
2886
2887 ·        plán údržby a kontroly BCMS.
2888 )))
2889 (% class="" %)|(((
2890 2.1
2891 )))|(((
2892 Nástroj na udržiavanie aktív a aktualizáciu AR/BIA
2893 )))|(((
2894 Informačný nástroj na efektívne udržiavanie aktuálneho zoznamu informačných aktív a pravidelné vykonávanie aktualizácie AR/BIA.
2895
2896 Informačný systém pre identifikáciu a riadenie rizík musí spĺňať tieto funkčných vlastnosti:
2897
2898 ·        správa aktív – vedenie zoznamu aktív subjektu, vrátane ich vlastníkov,
2899
2900 ·        správa zraniteľností – vedenie zoznamu rozpoznaných zraniteľností, vrátane ich vlastníkov,
2901
2902 ·        správa hrozieb – vedenie zoznamu rozpoznaných hrozieb,
2903
2904 ·        správa opatrení – vedenie zoznamu opatrení potrebných na potlačenie zraniteľností,
2905
2906 ·        správa vzťahov – evidencia rozpoznaných vzťahov medzi aktívami a zraniteľnosťami,
2907
2908 ·        správa rizík – identifikácia a ohodnotenie rizík na základe pravdepodobností hrozieb, uplatňovaných opatrení a dopadov na subjekt,
2909
2910 ·        semikvantitatívna prípadne kvantitatívna metóda hodnotenia významnosti rizík,
2911
2912 ·        číselné ohodnotenie pravdepodobnosti hrozieb a účinnosti opatrení,
2913
2914 ·        významnosť rizík vyjadrená číselne a následne kategorizovaná.
2915
2916 Užívateľské rozhranie a výstupy musia spĺňať tieto požiadavky:
2917
2918 ·        pre interakciu s používateľom musí byť k dispozícií webové rozhranie bez špeciálnych nárokov na webový prehliadač v plnej podpore slovenského jazyka,
2919
2920 ·        výstupy musia byť realizované vo forme prehľadov a zostáv vo formáte PDF vyhotovené v slovenskom jazyku vrátane šablón a komentárov,
2921
2922 ·        softvér musí umožňovať riadiť prístup užívateľov k obsahu rizikovej analýzy.
2923
2924 Správa používateľov musí umožňovať:
2925
2926 ·        evidenciu používateľov, oprávnených pristupovať k subjektom a identifikovať resp. manažovať ich riziká,
2927
2928 ·        širokú integráciu na existujúce systémy správy používateľov,
2929
2930 ·        prideľovanie rolí oprávneným používateľom s rôznym stupňom oprávnení.
2931
2932 IS pre identifikáciu a riadenie rizík musí byť umožňovať vykonávať revízie a aktualizáciu rizikovej analýzy, riadiť riziká, aktíva, zraniteľnosti a hrozby systémom, ktorý dokumentuje históriu a je auditovateľný. Verejný objednávateľ požaduje informačný systém typu klient – server nasadený u verejného obstarávateľa na jeho servery bez závislosti na cloudových službách, aktualizáciách cez internet a inom komerčnom programovom vybavení okrem operačného systému.
2933
2934 Požiadavky na výkon činností manažéra pre riadenie rizík prostredníctvom IS pre identifikáciu a riadenie rizík:
2935
2936 ·        tvorba analýz rizík podľa potreby a požiadaviek verejného obstarávateľa,
2937
2938 ·        pravidelné hodnotenie a ošetrovanie rizík,
2939
2940 ·        tvorba plánu eliminácie rizík,
2941
2942 ·        správa aktív a ich vlastníkov,
2943
2944 ·        dohľad nad riadením rizík.
2945 )))
2946 (% class="" %)|(((
2947 2.2
2948 )))|(((
2949 Implementácia LMS/SIEM/SOC ako služby
2950 )))|(((
2951 Implementácia centrálneho Log Manažment Systému (LMS) pre účely zberu logov z jednotlivých agendových, podporných a infraštruktúrnych systémov a koncových zariadení. Zariadenia pre LMS sa nakúpia do majetku mesta, ale ďalšia správa LMS bude následne zabezpečená formou služby (LMS as a service) externým dodávateľom spolu so službou bezpečnostného monitoringu (SIEM/SOC as a service).
2952
2953 LMS bude poskytovať dostatočnú kapacitu pre uloženie všetkých logov min. po dobu 6 mesiacov. Implementácia zahŕňa zmapovania súčasných logov, nastavenie logovania zo všetkých relevantných systémov, aplikácii a sieťových zariadení a ich konsolidácia. Predpokladaná kapacita pre uloženie logov je 10 TB. Predpokladaný počet EPS je 500. Počet účtov v AD cca 90.
2954
2955 Súčasťou aktivity bude aj zladenie interných procesov riešenia bezpečnostných incidentov (smernica o monitorovaní a riešení bezpečnostných incidentov uvedená v bode 1.1) s procesmi SOC externého dodávateľa a zabezpečenie a sprevádzkovanie sieťovej konektivity.
2956
2957 Služba SIEM/SOC musí zahŕňať:
2958
2959 ·        zber a monitorovanie udalostí v sieťach a kritických prvkoch informačných systémov v režime 24 x 7,
2960
2961 ·        sondu pre zber údajov – virtuálne zariadenie,
2962
2963 ·        nepretržitá detekcia kyberneticko-bezpečnostných incidentov,
2964
2965 ·        zber relevantných informácií pri zistených kybernetických incidentoch,
2966
2967 ·        návrh riešenia kybernetických bezpečnostných incidentov a zníženia následkov zistených kybernetických bezpečnostných incidentov,
2968
2969 ·        vyhodnocovanie riešenia kybernetických bezpečnostných incidentov a návrh systémových opatrení s cieľom minimalizovať výskyt obdobných kybernetických bezpečnostných incidentov,
2970
2971 ·        podrobná evidencia bezpečnostných incidentov, ich riešení a príslušnej komunikácie prostredníctvom na to určeného nástroja (ticketing/service desk),
2972
2973 ·        pravidelný reporting (1 x mesačne).
2974
2975 Predmetom monitoringu budú nasledovné zariadenia:
2976
2977 ·        Firewall
2978
2979 ·        virtuálny server pre informačný systém samosprávy (MS Windows 2012 R2)
2980
2981 ·        virtuálny server pre zálohovanie (MS Windows 2012 R2)
2982
2983 ·        Domain Controler (Active Directory s počtom účtov cca 90) (MS Windows 2012 R2)
2984
2985 ·        virtuálny server pre zverejňovanie (MS Windows 2012 R2)
2986
2987 ·        pracovné stanice a noteboky W7 (cca 30), W8 (cca 10), W10 (cca 40) , W11 (cca 20) v počte spolu cca 100 ks.
2988
2989 Pre službu SOC požadujeme nasledovné SLA parametre:
2990
2991 ·        Incident kategórie HIGH - vysoko nebezpečné incidenty, ktoré môžu spôsobiť vážne škody resp. môžu mať negatívny dopad na kritické aktíva.
2992
2993 o    maximálne 2 hodiny.
2994
2995 ·        Incident kategórie MEDIUM - incidenty strednej závažnosti, t.j. ktoré akútne neohrozujú kritické časti prostredia.
2996
2997 o    maximálne 4 hodiny.
2998
2999 ·        Incident kategórie LOW - incidenty nízkej závažnosti bez priameho negatívneho vplyvu na kontinuitu služby.
3000
3001 o    maximálne 8 hodín.
3002
3003 Súčasťou služby a jej ceny musia byť všetky implementačné, softvérové, hardvérové a licenčné prostriedky potrebné pre jej chod.
3004 )))
3005 (% class="" %)|(((
3006 2.3
3007 )))|(((
3008 Dvojfaktorová autentifikácia
3009 )))|(((
3010 Návrh a zabezpečenie SW/HW riešenia 2FA  (napr. formou mobilnej autentifikácie) na strane používateľov pri vzdialenom prístupe (VPN) a na strane administrátorov, resp. tzv. „power users“ pri prístupe k správe systémov Mesta Stará Ľubovňa. Požadujeme:
3011
3012 ·        rozšírenie licencií existujúceho NGFW Fortigate pre VPN vzdialený prístup s využitím 2FA pre cca 50 používateľov (Forti Token Mobile licencie),
3013
3014 ·        zabezpečenie licencií a SW riešenia pre 2FA na prístup tzv. “privilegovaných používateľov” k jednotlivým IS Mesta Stará Ľubovňa – cca do 10 administrátorov, dvojfaktorová autentifikácia bude riešená mobilnou aplikáciou, ktorá zabezpečí druhý autentifikačný faktor.
3015 )))
3016 (% class="" %)|(((
3017 2.4
3018 )))|(((
3019 Nasadenie nástroja na riadenie kapacít
3020 )))|(((
3021 Požadujeme nasadenie nástroja na riadenie kapacít v súlade s §10 písm. b) vyhlášky NBÚ č. 362/2018 Z. z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení.
3022
3023 Musí byť pokryté monitorovanie dostupných technologických kapacít dôležitých sieťových zariadení a služieb podľa nakonfigurovaných pravidiel. Monitorovací nástroj musí informovať o vzniknutých technických problémoch a nedostatku kapacít správcu príslušnej služby alebo servera. Musí byť schopný monitorovať rôzne druhy zariadení ako sú fyzické a virtuálne servery, sieťové prvky, dátové úložiská a iné zariadenia, ktoré dokážu poskytnúť údaje o svojej prevádzke. Monitoring musí byť v reálnom čase s možnosťou údaje okamžite vizualizovať prostredníctvom grafov, máp a rôznych náhľadov. Musí byť schopný porovnávať dáta v rôznych časových obdobiach, analyzovať históriu.
3024
3025 Funkčné požiadavky:
3026
3027 ·        Monitorovanie kľúčových informačných systémov a ich jednotlivých komponentov.
3028
3029 ·        Nastavenie prahových hodnôt alertov a notifikácií.
3030
3031 ·        Eskalácia notifikácií.
3032
3033 ·        Tvorba reportov.
3034
3035 ·        Tvorba vlastných sledovacích schém.
3036
3037 Do monitoringu bude zahrnutých 10 zariadení a služieb, komponentov infraštruktúry z množiny:
3038
3039 ·        Sieťových a výkonových zariadení.
3040
3041 ·        VMware služieb.
3042
3043 ·        Databázových a zálohovacích zariadení.
3044
3045 ·        Webových služieb.
3046
3047 ·        Kritického hardvéru.
3048
3049 Zber údajov musí podporovať:
3050
3051 ·        Agentov SNMP a IPM.
3052
3053 ·        Bezagentový a špeciálny monitoring.
3054
3055 ·        Monitoring virtuálnych zariadení.
3056
3057 ·        Webové aplikácie a Java scenáre.
3058
3059 ·        Monitoring databáz.
3060
3061 ·        Kalkulované a agregované položky.
3062
3063 ·        Interné sledovanie výkonu.
3064
3065 Musí byť podporovaná vizualizácia vo webovom rozhraní a informovanosť v rozsahu:
3066
3067 ·        Grafov a máp so zloženými pohľadmi.
3068
3069 ·        Globálnych Dashboardov.
3070
3071 ·        Prístupu k získaným hodnotám a zoznamu udalostí.
3072
3073 ·        Zasielania oznámení.
3074
3075 ·        Potvrdenia a eskalácie prijatých informácií.
3076
3077 ·        Schopnosti prijať opatrenia.
3078
3079 Systém musí byť schopný automatizácie, napr. cez Network alebo Low-level discovery. Musí byť schopný správy aj cez smartfón, schopný nasadenia vlastných skriptov s prístupom k funkciám cez API. Musia sa dať definovať pravidlá hodnotenia údajov poskytujúce logické definície stavu zariadení.
3080
3081 Súčasťou implementácie nástroja bude aj zabezpečenie skenovania zraniteľností interných systémov mesta formou služby min. 1x ročne. Súčasťou projektu bude pilotné otestovanie zraniteľností a preukázanie funkčnosti dodávanej služby počas nasledujúceho obdobia. Výsledkom pilotného testovania bude report obsahujúci zoznam identifikovaných zraniteľností, úroveň ich závažnosti a návrh na ich odstránenie.
3082
3083 Okrem toho bude súčasťou riešenia aj dokončenie návrhu segmentácie sietí, za účelom odčlenenia pracovných staníc do samostatného segmentu a nastavenie prestupových FW pravidiel.
3084 )))
3085 (% class="" %)|(((
3086 2.5
3087 )))|(((
3088 Nasadenie nástroja na zálohovanie a uloženie záloh
3089 )))|(((
3090 Nasadenie cloudového nástroja pre manažovanie a automatické spúšťanie záloh systémov a dát a rovnako aj technologické vybavenie (NAS úložisko) pre bezpečné uloženie záloh v inej serverovni mimo primárnych systémov formou automatickej replikácie záloh do tejto vzdialenej serverovne.
3091
3092 Požiadavky na cloudovú službu pre zálohovanie:
3093
3094 ·        Vytvorenie a správa backup konta a úložiska v cene predplateného balíka údajov.
3095
3096 ·        Nastavenie a zálohovania na úložisko.
3097
3098 ·        Bezplatný prenos údajov do úložiska, platí sa iba za uložený objem, nie za prenos údajov do úložiska.
3099
3100 ·        Kontrola a správa zálohovania do úložiska, riešenie problémov s prenosom údajov do úložiska v cene predplateného balíka údajov.
3101
3102 ·        Min. požadovaná kapacita 25 TB.
3103
3104 ·        Údaje uložené v rámci EÚ.
3105
3106 ·        Údaje sú kryptované a v prípade úniku teda nečitateľné pre útočníka.
3107
3108 ·        Nastavenia nemennosti záloh (immutability) – ochrana pred prepísaním/vymazaním, ako ochrana záloh proti ransomware - min. retenčná doba 30 dní.
3109
3110 Cieľom je zároveň vytvorenie aj jednej lokálnej repliky záloh s nasledovnou špecifikáciou:
3111
3112 ·        Server DELL PE R750xs alebo ekvivalent s rovnakými alebo lepšími parametrami:
3113
3114 ·        1 PowerEdge R750xs Motherboard with Broadcom 5720 Dual Port 1Gb On-Board LOM, Ti
3115
3116 ·        1x Intel® Xeon® Silver 4314 2.4G, 16C/32T, 10.4GT/s, 24M Cache, Turbo, HT (135W) DDR4-2666 (možnosť doplniť druhý CPU) 
3117
3118 ·        (výkon 1 CPU podľa PassMark Software CPU Benchmark minimálne na úrovni 29 340 bodov k 5.4.2024)
3119
3120 ·        1 Chassis with up to 16x2.5“ Drives
3121
3122 ·        1 Riser config 4, Half Length, Low Profile, 1x16 + 1x4 slots, 1 CPU
3123
3124 ·        1 PowerEdge 2U Standard Bezel
3125
3126 ·        6x 32GB RDIMM, 3200MT/s, Dual Rank, 16Gb BASE x8 (minimálne 2 DIMM sloty voľné na doplnenie RAM, pri osadení 1CPU; minimálne 10 voľných DIMM slotov pri osadení 2CPU)
3127
3128 ·        1 iDRAC9, Enterprise 15G (možnosť úplného manažmentu servera, vr. BIOS/UEFI; možnosť úplnej konfigurácia RAID controllera z prostredia manažment konzoly a i.)
3129
3130 ·        1 Server Secured Component Verification
3131
3132 ·        1x BOSS-S2 controller card +  with min. 2x M.2 240GB, Hot-Plug (RAID 1)
3133
3134 ·        16x 2,4TB HDD SAS 12Gbps 10K 2.5in Hot-Plug (RAID6)
3135
3136 ·        1 PERC H755 Adapter LP
3137
3138 ·        1 Dual, Fully Redundant(1+1), Hot-Plug Power Supply,1100W MM(100-240Vac) Titanium
3139
3140 ·        2x Rack Power Cord 2M (C13/C14 10A)
3141
3142 ·        1 Trusted Platform Module 2.0 V3
3143
3144 ·        1 Intel E810-XXVDA4 Quad Port 10/25GbE SFP28 Adapter, OCP NIC 3.0
3145
3146 ·        1 High Performance Fan x5
3147
3148 ·        1 ReadyRails Sliding Rails with Cable Management Arm
3149
3150 ·        1 ProSupport and Next Business Day Onsite Service, 60 Month(s)
3151
3152 ·        ~/~/ Servis v trvaní 60 mesiacov, nástup na opravu v nasledujúci pracovný deň v rámci podmienok služby, nahlasovanie porúch 24/7 ~/~/
3153
3154 ·        Server a všetky jeho relevantné komponenty (napr. CPU, NIC, RAID Controller, ai.) musia byť certifikované pre VMware vSphere ESXi 7.0 U3, 8.0, 8.0 U1, 8.0 U2, 8.0 U3, prípadne novšie verzie v čase predkladania ponuky – (preukázateľne na [[https:~~/~~/www.vmware.com/resources/>>url:https://www.vmware.com/resources/||shape="rect"]]
3155
3156 ·        compatibility/search.php), keďže verejný obstarávateľ vlastní a mieni využiť existujúce softvérové vybavenie VMware a taktiež z dôvodu kompatibility a interoperability s existujúcou infraštruktúrou.
3157
3158 Požiadavky na UPS:
3159
3160 ·        UPS Eaton 5PX 3000i RT2U G2 (5PX3000IRT2UG2) + 1ks sieťová manažment karta (NMC) alebo ekvivalent rovnakými alebo lepšími parametrami, s priamou podporou IPM (alebo PCNS) pre riadenie autoshutdown cez vCenter Server
3161
3162 ·        Technológia: Line-interactive
3163
3164 ·        Konfigurácia: Rack – možnosť osadiť do racku ako 2U zariadenie – vrátane dodania koľajníc
3165
3166 ·        Výkon (VA/W): 3000 VA / 3000 W
3167
3168 ·        Doba zálohovania:
3169
3170 ·        Pre samotné UPS:
3171
3172 o    Pri 50 % vyťažení: 14 min.
3173
3174 o    Pri 70 % vyťažení: 9 min.
3175
3176 ·        + 1 EBM:
3177
3178 o    Pri 50 % vyťažení: 66 min.
3179
3180 o    Pri 70 % vyťažení: 38 min.
3181
3182 ·        + 4 EBM:
3183
3184 o    Pri 50 % vyťažení: 213 min.
3185
3186 o    Pri 70 % vyťažení: 121 min.
3187
3188 ·        Užívateľské rozhranie:
3189
3190 o    Komunikačné porty: USB, RS232, 1 mini svorkovnica pre diaľkové zapnutie, vypnutie a pre diaľkove odstavenie (RPO)
3191
3192 o    Slot pre komunikačné adaptéry: 1 miesto pre NMC Minislot kartu (NMC karta je súčasťou balenia), NMC ModBus/Jbus alebo MC Contacts/Serial
3193
3194 o    Displej: Graficky LCD displej
3195
3196 ·        Vstup: C20
3197
3198 ·        Výstupy: 8 x C13, 2 x C19 (10 zásuviek so zálohováním a prepäťovou ochranou)
3199
3200 ·        Diaľkovo ovládané výstupy: 2 skupiny po 2 x C13
3201
3202 ·        Vstupné napätie: rozsah 160-294 V ( nastaviteľné 150-294 V)
3203
3204 ·        Výstupné napätie: 230 V
3205
3206 ·        Kmitočet: 50-60 Hz ( rozsah pre 50 Hz 47-70 Hz, pre 60 Hz 56.5-70 Hz), 40 Hz v režime s nízkou citlivosťou
3207
3208 ·        Záťažové segmenty: 2 skupiny po dvoch individuálne ovládaných zásuvkách
3209
3210 ·        Záruka výrobcu na elektroniku 3 roky a batérie 2 roky.
3211
3212 ·        COMPLIANCE:
3213
3214 o    IEC/EN 62040-1, IEC/EN 62040-2, IEC/EN 62040-3, RoHS Compliant, REACH, UL 1778, CSA 22.2
3215
3216 ·        CERTIFICATIONS:
3217
3218 o    CE, cTUVus, EAC, Cm, UKCA, Ukr, KCC, ENERGY STAR certified
3219
3220 Požiadavky na rack:
3221
3222 ·        Serverový rack 42U
3223
3224 ·        Rozmer ŠxHxV (600mm x 1000mm x 42U)
3225
3226 ·        Perforované predné a zadné dvere
3227
3228 ·        Polica 19“
3229
3230 ·        PDU C14/8x C13 19“ a C14/6-8x eurozásuvka 19“
3231
3232 Požiadavky na NAS:
3233
3234 ·        RackStation 2,2GHz, 4GBRAM, 8xSATA, 2xUSB3.0
3235
3236 ·        záruka 5 rokov
3237
3238 ·        kapacita 22 TB SATA, 6Gb/s, min. 256MB cache, 7200 ot. – 6ks
3239
3240 ·        čítanie / zápis dát min.: 2300 / 1100 MB/s
3241
3242 ·        podpora sieťových kariet 10GbE SFP+/RJ-45 a 25GbE SFP28
3243
3244 ·        redundantný zdroj napájania
3245
3246 ·        technická a systémová podpora 8/5.
3247
3248 Riešenie musí obsahovať:
3249
3250 ·        pokročilú technológiu vytvárania snímkou zaisťujúcu plánovateľnú a temer okamžitú ochranu dát zdieľaných zložiek a jednotiek LUN,
3251
3252 ·        obnovu dát na úrovni súborov a zložiek s obnovením konkrétnych súborov alebo zložiek,
3253
3254 ·        flexibilný systém kvóty pre zálohy,
3255
3256 ·        automatické opravy súborov napr. pomocou zrkadlených metadát a konfiguráciou RAID,
3257
3258 ·        vloženú komprimáciu dát pred zápisom na disk,
3259
3260 ·        možnosť integrácie s ľubovoľnou virtualizačnou platformou,
3261
3262 ·        zálohovanie bez licencií určených k ochrane počítačov a serverov so systémom Windows,
3263
3264 ·        virtuálnych počítačov, ďalších súborových serverov a cloudových aplikácií,
3265
3266 ·        konsolidáciu úloh zálohovania pre fyzické i virtuálne prostredie s možnosťou rýchleho obnovenia súborov, celých fyzických počítačov a virtuálnych počítačov,
3267
3268 ·        zálohovanie v prostredí Google Workspace, Gmail, kontaktov, kalendárov a služby Drive zálohovanie dát sady Microsoft 365, OneDrive for Business, SharePoint Online, e-mailov, kontaktov a kalendárov.
3269
3270 Súčasťou riešenia budú aj inštalačné, konfiguračné a migračné práce:
3271
3272 ·        1. Analýza a zber údajov
3273
3274 o    1  Analýza prostredia, plán implementácie, projektové riadenie
3275
3276 ·        2. Inštalácia a konfigurácia HW/SW
3277
3278 o    1  Inštalácia a konfigurácia Server (Upgr. Firmware, konfigurácia RAID, nastavenie BIOS, Management)
3279
3280 o    2  Upgrade Firmware UPS MNC
3281
3282 o    2  Upgrade Firmware UPS
3283
3284 o    1  Inštalácia a konfigurácia vSphere ESXi (existujúca licencia)
3285
3286 o    1  Inštalácia a Konfigurácia IPM (alebo obdobného softvéru k UPS podľa bodu 2, vrátane licencie pre min. 3 power nodes
3287
3288 ·        3. Inštalácia a konfigurácia Backup/Replica SW
3289
3290 o    1  UPGR. VEEAM BACKUP Infraštruktúry (mng, proxy, repository, ...)
3291
3292 o    1  Nastavenie replikačných jobov vo Veeam B&R
3293
3294 o    1  Opatrenia na zabezpečenie zálohovacej infraštruktúry Veeam, minimalizácia „viditeľnosti“ zálohovacej infraštruktúry v LAN
3295
3296 ·        4. Fyzické zapojenie HW
3297
3298 o    1 Montáž rack, polica, PDU
3299
3300 o    1 SERVER - montáž do racku, zapojenie - napájanie, networking, manažment
3301
3302 o    2  UPS – montáž do racku, zapojenie - napájanie, manažment
3303
3304 ·        5. Odovzdanie projektu
3305
3306 o    1 Základné zaškolenie
3307
3308 o    1 Základná dokumentácia
3309 )))
3310 (% class="" %)|(((
3311 3.1
3312 )))|(((
3313 Audit KB
3314 )))|(((
3315 Pre-financovanie auditu kybernetickej bezpečnosti v zmysle §29 zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti, ktorý bude zrealizovaný tesne pred ukončením projektu.
3316 )))
3317 (% class="" %)|(((
3318 3.2
3319 )))|(((
3320 Aktualizácia AR/BIA
3321 )))|(((
3322 Vzhľadom na odhadované trvanie projektu (viac ako 1 rok), a značné zmeny, ktoré implementácie projektu prinesie, je žiadúce tesne pred ukončením projektu vykonať aj aktualizáciu AR/BIA. Prvotná aktualizácia AR/BIA bude zrealizovaná hneď na začiatku projektu (bod 1.4). Výsledky aj tejto aktualizácie budú nahrané do nástroja na evidenciu aktív a aktualizáciu AR/BIA uvedeného v bode 2.1.
3323 )))
3324
3325
3326
3327 \\
3328
3329 = {{id name="projekt_2849_Projektovy_zamer_detailny-4.NÁHĽADARCHITEKTÚRY"/}}4.     NÁHĽAD ARCHITEKTÚRY =
3330
3331
3332
3333 Náhľad architektúry sa nachádza v dokumente Prístup k projektu.
3334
3335
3336
3337 = {{id name="projekt_2849_Projektovy_zamer_detailny-5.ROZPOČETAPRÍNOSY"/}}5.     ROZPOČET A PRÍNOSY =
3338
3339
3340
3341 Prínosy projektu sú vypočítané na základe zákona č. 69/2018 Z. z., kde zákonodarca priamo v §31 ods. 2, písm. C ohodnotil pokutou do 1 percenta obratu, maximálne 300 000 EUR. Vzhľadom na zmeny v bezpečnostnom prostredí (zvýšenie frekvencií útokov, zraniteľností ako aj dopadov) je dôvodné predpokladať, že dnes by zákonodarca toto hodnotenie ešte zvýšil. Z tohto dôvodu považujeme za hodnotu "non-compliance" práve 300 000 EUR.
3342
3343
3344
3345 Túto hodnotu je možné považovať za minimálny prínos, nakoľko je možné uvažovať aj tým smerom, že bez implementácie Governance kybernetickej bezpečnosti hrozí riziko, že investície do tejto oblasti skončia bez zavedených procesov (a tým pádom nebudú ani zďaleka dosahovať svoj potenciál).
3346
3347 Tento prínos by však bol náročne objektívne ohodnotiteľný, preto zostávame pri hodnotení stanovenom zákonodarcom.
3348
3349
3350
3351 == {{id name="projekt_2849_Projektovy_zamer_detailny-5.1Sumarizácianákladovaprínosov"/}}5.1        Sumarizácia nákladov a prínosov ==
3352
3353
3354
3355 (% class="" %)|(((
3356 Náklady
3357 )))|(((
3358 Názov modulu
3359 )))|(((
3360 Názov modulu
3361 )))|(((
3362 Názov modulu
3363 )))|(((
3364 Názov modulu
3365 )))|(((
3366 Názov modulu
3367 )))|(((
3368 Názov modulu
3369 )))
3370 (% class="" %)|(((
3371 **Všeobecný materiál**
3372 )))|(((
3373 RIA
3374 )))|(((
3375 Riadenie kapacít
3376 )))|(((
3377 Zálohovanie
3378 )))|(((
3379 2FA
3380 )))|(((
3381 SIEM/LMS
3382 )))|(((
3383 BCM
3384 )))
3385 (% class="" %)|(((
3386 **IT - CAPEX**
3387 )))|(((
3388 48.252 EUR
3389 )))|(((
3390 15.099 EUR
3391 )))|(((
3392 87.924 EUR
3393 )))|(((
3394 7.814 EUR
3395 )))|(((
3396 108.715 EUR
3397 )))|(((
3398 28.366 EUR
3399 )))
3400 (% class="" %)|(((
3401 Aplikácie
3402 )))|(((
3403 \\
3404 )))|(((
3405 // //
3406 )))|(((
3407 // //
3408 )))|(((
3409 // //
3410 )))|(((
3411 \\
3412 )))|(((
3413 // //
3414 )))
3415 (% class="" %)|(((
3416 SW
3417 )))|(((
3418 \\
3419 )))|(((
3420 // //
3421 )))|(((
3422 // //
3423 )))|(((
3424 // //
3425 )))|(((
3426 \\
3427 )))|(((
3428 // //
3429 )))
3430 (% class="" %)|(((
3431 HW
3432 )))|(((
3433 \\
3434 )))|(((
3435 // //
3436 )))|(((
3437 // //
3438 )))|(((
3439 // //
3440 )))|(((
3441 \\
3442 )))|(((
3443 // //
3444 )))
3445 (% class="" %)|(((
3446 **IT - OPEX- prevádzka**
3447 )))|(((
3448 1.242 EUR
3449 )))|(((
3450 4.841 EUR
3451 )))|(((
3452 11.902 EUR
3453 )))|(((
3454 \\
3455 )))|(((
3456 13.939 EUR
3457 )))|(((
3458 2.369 EUR
3459 )))
3460 (% class="" %)|(((
3461 Aplikácie
3462 )))|(((
3463 \\
3464 )))|(((
3465 // //
3466 )))|(((
3467 // //
3468 )))|(((
3469 // //
3470 )))|(((
3471 \\
3472 )))|(((
3473 // //
3474 )))
3475 (% class="" %)|(((
3476 SW
3477 )))|(((
3478 \\
3479 )))|(((
3480 // //
3481 )))|(((
3482 // //
3483 )))|(((
3484 // //
3485 )))|(((
3486 \\
3487 )))|(((
3488 // //
3489 )))
3490 (% class="" %)|(((
3491 HW
3492 )))|(((
3493 \\
3494 )))|(((
3495 // //
3496 )))|(((
3497 // //
3498 )))|(((
3499 // //
3500 )))|(((
3501 \\
3502 )))|(((
3503 // //
3504 )))
3505
3506
3507
3508 = {{id name="projekt_2849_Projektovy_zamer_detailny-6.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}6.     HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA =
3509
3510
3511
3512
3513
3514 (% class="" %)|(((
3515 ID
3516 )))|(((
3517 FÁZA/AKTIVITA
3518 )))|(((
3519 ZAČIATOK
3520
3521 (odhad termínu)
3522 )))|(((
3523 KONIEC
3524
3525 (odhad termínu)
3526 )))
3527 (% class="" %)|(((
3528 1.
3529 )))|(((
3530 Prípravná fáza a Iniciačná fáza
3531 )))|(((
3532 06/2024
3533 )))|(((
3534 11/2024
3535 )))
3536 (% class="" %)|(((
3537 2.
3538 )))|(((
3539 Realizačná fáza
3540 )))|(((
3541 12/2024
3542 )))|(((
3543 02/2026
3544 )))
3545 (% class="" %)|(((
3546 2a
3547 )))|(((
3548 Analýza a Dizajn
3549 )))|(((
3550 12/2024
3551 )))|(((
3552 05/2025
3553 )))
3554 (% class="" %)|(((
3555 2b
3556 )))|(((
3557 Nákup technických prostriedkov, programových prostriedkov a služieb
3558 )))|(((
3559 02/2025
3560 )))|(((
3561 07/2025
3562 )))
3563 (% class="" %)|(((
3564 2c
3565 )))|(((
3566 Implementácia a testovanie
3567 )))|(((
3568 06/2025
3569 )))|(((
3570 01/2026
3571 )))
3572 (% class="" %)|(((
3573 2d
3574 )))|(((
3575 Nasadenie
3576 )))|(((
3577 12/2025
3578 )))|(((
3579 01/2026
3580 )))
3581 (% class="" %)|(((
3582 3.
3583 )))|(((
3584 Dokončovacia fáza
3585 )))|(((
3586 01/2026
3587 )))|(((
3588 02/2026
3589 )))
3590 (% class="" %)|(((
3591 4.
3592 )))|(((
3593 Podpora prevádzky (SLA)
3594 )))|(((
3595 03/2026
3596 )))|(((
3597 03/2030
3598 )))
3599
3600 \\
3601
3602 ,
3603
3604 // //
3605
3606 // //
3607
3608 \\
3609
3610 \\
3611
3612 = {{id name="projekt_2849_Projektovy_zamer_detailny-7.PROJEKTOVÝTÍM"/}}7.     PROJEKTOVÝ TÍM =
3613
3614
3615
3616 Zostavuje sa **Riadiaci výbor (RV),** v minimálnom zložení:
3617
3618 Predseda RV
3619
3620 Biznis vlastník
3621
3622 Zástupca prevádzky
3623
3624 Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen)
3625
3626 Projektový manažér objednávateľa (PM)
3627
3628 \\
3629
3630 \\
3631
3632 (% class="" %)|(((
3633 ID
3634 )))|(((
3635 Meno a Priezvisko
3636 )))|(((
3637 Pozícia
3638 )))|(((
3639 Oddelenie
3640 )))|(((
3641 Rola v projekte
3642 )))
3643 (% class="" %)|(((
3644 1.
3645 )))|(((
3646 Ing. Miriama Varcholová
3647 )))|(((
3648 odborný zamestnanec
3649 )))|(((
3650 Útvar prednostu mesta - projektový referent a ŠFRB
3651 )))|(((
3652 Projektový manažér
3653 )))
3654 (% class="" %)|(((
3655 2.
3656 )))|(((
3657 Mgr. František Grich
3658 )))|(((
3659 odborný zamestnanec IT
3660 )))|(((
3661 Útvar prednostu mesta-IT
3662 )))|(((
3663 Manažér kybernetickej bezpečnosti
3664 )))
3665 (% class="" %)|(((
3666 3.
3667 )))|(((
3668 \\
3669 )))|(((
3670 odborný zamestnanec IT
3671 )))|(((
3672 \\
3673 )))|(((
3674 Odborný zamestnanec IT (Bezpečnostný analytik)
3675 )))
3676 (% class="" %)|(((
3677 4.
3678 )))|(((
3679 \\
3680 )))|(((
3681 odborný zamestnanec IT
3682 )))|(((
3683 \\
3684 )))|(((
3685 Odborný zamestnanec IT (Implementácia bezpečnostných riešení)
3686 )))
3687 (% class="" %)|(((
3688 \\
3689 )))|(((
3690 \\
3691 )))|(((
3692 \\
3693 )))|(((
3694 \\
3695 )))|(((
3696 \\
3697 )))
3698
3699 \\
3700
3701 == {{id name="projekt_2849_Projektovy_zamer_detailny-7.1PRACOVNÉNÁPLNE"/}}7.1        PRACOVNÉ NÁPLNE ==
3702
3703
3704
3705 __Riadiaci výbor projektu budú tvoriť:__
3706
3707 Členovia Riadiaceho výboru s hlasovacím právom:
3708
3709 * predseda Riadiaceho výboru projektu
3710 * manažér kybernetickej bezpečnosti objednávateľa (biznis vlastník), môže byť totožný s predsedom RV,
3711 * zástupca prevádzky
3712
3713 \\
3714
3715 Členovia Riadiaceho výboru bez hlasovacieho práva:
3716
3717 * projektový manažér prijímateľa
3718 * projektový manažér dodávateľa
3719 * zástupca dodávateľa
3720
3721 \\
3722
3723 Určenie zodpovednosti členov Riadiaceho výboru
3724
3725 Hlavným záujmom a zodpovednosťou predsedu Riadiaceho výboru projektu je:
3726
3727 * celkovo zodpovedať za projekt,
3728 * kontrolovať súlad projektu a projektových cieľov so strategickými cieľmi,
3729 * zabezpečiť a udržať finančné a personálne krytie realizácie projektu,
3730 * zabezpečiť nákladovo prijateľný prístup v projekte,
3731
3732 Hlavným záujmom a zodpovednosťou biznis vlastníka je:
3733
3734 * schválenie funkčných a technických požiadaviek alebo ich zmien, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu,
3735 * definovanie očakávaní na kvalitu projektu, kritérií kvality projektových produktov, prínosov pre koncových používateľov a požiadaviek na
3736 * bezpečnosť,
3737 * definovanie merateľných výkonnostných ukazovateľov projektov a prvkov,
3738 * schválenie akceptačných kritérií,
3739 * odsúhlasenie spustenia výstupov projektu do produkčnej prevádzky,
3740 * dostupnosť ľudských zdrojov alokovaných na realizáciu projektu
3741
3742 Hlavným záujmom a zodpovednosťou zástupcu dodávateľa je:
3743
3744 * návrh riešenia, vytvorenie, vývoj, implementáciu, otestovanie a nasadenie projektových produktov,
3745 * zodpovedá za plnenie a dodávku predmetu projektu v zmluvne dohodnutom rozsahu, čase, kvalite a nákladoch,
3746
3747 .
3748
3749 = {{id name="projekt_2849_Projektovy_zamer_detailny-8.PRÍLOHY"/}}8.     PRÍLOHY =
3750
3751
3752
3753 **Príloha: **Zoznam rizík a závislostí (Excel)
3754
3755 **Príloha:** Katalóg požiadaviek
3756
3757 // //
3758
3759