Naposledy upravil Admin-metais MetaIS 2024/11/07 12:24

Show last authors
1 **PROJEKTOVÝ ZÁMER**
2
3 **manažérsky výstup I-02**
4
5 **podľa vyhlášky MIRRI č. 401/2023 Z. z.**
6
7
8 |(((
9 Povinná osoba
10 )))|(((
11 Mesto Stará Ľubovňa 
12 )))
13 |(((
14 Názov projektu
15 )))|(((
16 Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – Mesto Stará Ľubovňa
17 )))
18 |(((
19 Zodpovedná osoba za projekt
20 )))|(((
21 Ing. Miriama Varcholová
22 )))
23 |(((
24 Realizátor projektu
25 )))|(((
26 Mesto Stará Ľubovňa
27 )))
28 |(((
29 Vlastník projektu
30 )))|(((
31 Mesto Stará Ľubovňa
32 )))
33
34 **~ **
35
36 **Schvaľovanie dokumentu**
37
38 |(((
39 Položka
40 )))|(((
41 Meno a priezvisko
42 )))|(((
43 Organizácia
44 )))|(((
45 Pracovná pozícia
46 )))|(((
47 Dátum
48 )))|(((
49 Podpis
50
51 (alebo elektronický súhlas)
52 )))
53 |(((
54 Vypracoval
55 )))|(((
56 Mgr. František Grich
57 )))|(((
58 Mesto Stará Ľubovňa
59 )))|(((
60 Útvar prednostu mesta-IT
61 )))|(((
62 18.6.2024
63 )))|(((
64
65 )))
66
67 **~ **
68
69 = {{id name="projekt_2849_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1.     História DOKUMENTU =
70
71 |(((
72 Verzia
73 )))|(((
74 Dátum
75 )))|(((
76 Zmeny
77 )))|(((
78 Meno
79 )))
80 |(((
81 0.1
82 )))|(((
83 18.6.2024
84 )))|(((
85 Pracovný návrh
86 )))|(((
87 //Mgr. František Grich//
88 )))
89 |(((
90 0.2
91 )))|(((
92 21.6.2024
93 )))|(((
94 Zapracovanie súladu s vyhláškou č. 401/2023 Z. z.
95 )))|(((
96 //Mgr. František Grich//
97 )))
98 |(((
99 0.3
100 )))|(((
101 24.6.2024
102 )))|(((
103 Zapracovanie pripomienok
104 )))|(((
105 //Mgr. František Grich//
106 )))
107 |(((
108 0.4
109 )))|(((
110
111 )))|(((
112
113 )))|(((
114
115 )))
116 |(((
117 0.5
118 )))|(((
119
120 )))|(((
121
122 )))|(((
123
124 )))
125
126 **~ **
127
128 = {{id name="projekt_2849_Projektovy_zamer_detailny-2.DEFINOVANIEPROJEKTU"/}}2.     DEFINOVANIE PROJEKTU =
129
130
131 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.1Manažérskezhrnutie"/}}2.1        Manažérske zhrnutie ==
132
133 Tento dokument je vypracovaný v súlade s Vyhláškou č. 401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy. Dokument Projektový zámer pre iniciačnú fázu je určený na rozpracovanie informácií k projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, alokovaní rozpočtu, ľudských zdrojov a prechode do realizačnej fázy.
134
135 Ide o detailný projektový zámer k výzve "Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa". Účelom dokumentu je rozšíriť spôsobilosti v oblasti informačnej a kybernetickej bezpečnosti a zabezpečiť súlad so zákonom č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej ako “zákon o ITVS”) a č. 69/2018 Z. z. o kybernetickej bezpečnosti (ďalej len „zákon o KB“) v oblasti Governance kybernetickej bezpečnosti.
136
137
138 V Meste Stará Ľubovňa bolo vykonané preverenie účinnosti prijatých bezpečnostných opatrení a plnenia požiadaviek ustanovených zákonom, prostredníctvom manažéra kybernetickej bezpečnosti („samohodnotenie“) v súlade s §34a ods. 2 zákona o KB.
139
140 Samohodnotením sa identifikovali nedostatky pri zabezpečovaní kybernetickej bezpečnosti s cieľom prijať opatrenia na ich odstránenie a nápravu, a na predchádzanie kybernetických bezpečnostných incidentov. Overenie sa uskutočnilo v období mesiaca december 2023.
141
142
143 Mesto Stará Ľubovňa nemá implementované všetky riešenia a opatrenia kybernetickej bezpečnosti pre zvýšenie úrovne informačnej a kybernetickej bezpečnosti. Z externého pohľadu sa zvyšuje frekvencia a závažnosť útokov, z interného pohľadu sa zase neustále zvyšuje závislosť na informačných aktívach a IT systémoch. Zvyšujú sa teda hrozby, zraniteľnosti a následne aj dopady bezpečnostných incidentov. Realizácia projektu zabezpečí zlepšenie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností, kapacít a spôsobilostí pre plnenie úloh v oblasti KIB.
144
145
146 Predmetom projektu bude najmä naplnenie odporúčaní z auditu s cieľom zvýšenia súladu so zákonom o KB.
147
148
149 Mesto Stará Ľubovňa nemá implementované požiadavky v oblasti KIB z nasledovných dôvodov:
150
151 * nie sú k dispozícii personálne kapacity pre oblasť riadenia KIB a na prevádzku bezpečnostných systémov,
152 * nie sú k dispozícii ani dostatočné finančné zdroje,
153 * nemáme aktualizovanú analýzu rizík a vypracovanú analýzu dopadov (AR/BIA), riziká nie sú dostatočne riadené,
154 * nemáme spracované základné dokumenty v oblasti bezpečnosti, z ktorých by vyplývalo aké opatrenia je potrebné implementovať a ako a akým spôsobom ich realizovať,
155 * nemáme zavedené všetky procesy riadenia KIB.
156
157
158 Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti, čo chceme naplniť nasledujúcimi podaktivitami: 
159
160 * Aktivity ohľadom vypracovania dokumentácie a nastavenia procesov riadenia KIB:
161 ** vytvorenie stratégie kybernetickej bezpečnosti,
162 ** vytvorenie bezpečnostnej politiky kybernetickej bezpečnosti,
163 ** vytvorenie ďalších interných smerníc a politík pre všetky relevantné oblasti riadenia KIB.
164 * Analytické aktivity:
165 ** identifikácia a evidencia informačných aktív,
166 ** klasifikácia informácií a kategorizácia IS a sietí,
167 ** analýza rizík a analýza dopadov (AR/BIA),
168 ** zavedenie procesu formálneho rozhodovania ohľadom riadenia identifikovaných rizík,
169 ** na základe výsledkov AR/BIA zadefinovanie stratégie obnovy pre jednotlivé IS,
170 ** aktualizácia plánu zálohovania podľa výsledkov AR/BIA,
171 ** vypracovanie kontinuity činností v zmysle zákona o KB.
172 * Implementačné aktivity bezpečnostných riešení:
173 ** zavedenie nástroja na udržiavanie aktív a aktualizáciu AR/BIA,
174 ** implementácia centrálneho Log Manažment Systému (LMS) pre účely zberu logov z jednotlivých agendových, podporných a infraštruktúrnych systémov a koncových zariadení, zariadenia sa nakúpia do majetku mesta, ale ďalšia správa LMS bude následne zabezpečená formou služby (LMS as a service) externým dodávateľom spolu so službou SIEM/SOC (pozri ďalší bod),
175 ** zavedenie bezpečnostného monitoringu (SIEM/SOC) ako služby od externého subjektu a zladenie interných procesov riešenia bezpečnostných incidentov s procesmi SOC,
176 ** rozšírenie licencií existujúceho NGFW Fortigate pre VPN vzdialený prístup s využitím 2FA pre cca 50 používateľov (Forti Token Mobile licencie),
177 ** zabezpečenie licencií a SW riešenia pre 2FA na prístup tzv. “privilegovaných používateľov” k jednotlivým IS Mesta Stará Ľubovňa – cca do 10 administrátorov,
178 ** nasadenie nástroja na riadenie kapacít v súlade s §10 písm. b) vyhlášky NBÚ č. 362/2018 Z. z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení a zabezpečenie skenovania zraniteľností formou služby min. 1x ročne,
179 ** implementácia riešenia pre zálohovanie a bezpečné uloženie záloh ako cloudovej služby a zladenie procesu s plánom zálohovania navrhnutým na základe výsledkov AR/BIA (RPO definované vlastníkmi aktív),
180 * Pre-financovanie nasledovných, legislatívou vyžadovaných aktivít:
181 ** pre-financovanie nákladov spojených s auditom kybernetickej bezpečnosti podľa § 29 zákona KB zrealizovaným po ukončení implementácie vyššie uvedených bezpečnostných riešení,
182 ** pre-financovanie aktualizácie inventarizácia aktív, klasifikácie IS a analýzy rizík tesne pred ukončením projektu po úspešnej implementácii vyššie uvedených bezpečnostných riešení,
183 ** pre-financovanie spracovania žiadosti o NFP.
184
185
186 Výsledkom projektu bude implementácia základných dokumentov a nastavenie základného rámca a procesov riadenia KIB, zrealizovaná klasifikácia a kategorizácia a AR/BIA, a zavedený formalizovaný  proces riadenia rizík, vrátane podpory IKT nástrojom. Taktiež bude zabezpečené vytvorenie základných dokumentov a postupov v oblasti riadenia kontinuity činností. Okrem toho projekt zabezpečí nasadenie potrebných bezpečnostných nástrojov, najmä pre účely bezpečnostného monitoringu a ochrany pred únikom citlivých informácií, ale napr. aj pre riešenie zálohovania, riadenia kapacít, riadenia aktív a rizík, bezpečného viac-faktorového prihlasovania sa, a pod.
187
188 Po implementácii projektu bude proces už zavedený a vykonávaný internými ľuďmi, predovšetkým manažérom kybernetickej bezpečnosti, okrem služieb LMS/SIEM/SOC, ktoré budú zabezpečené externou formou - externými kapacitami.
189
190
191 Projekt je vypracovaný v súlade s nasledovným typom aktivity: Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy s definovanou hlavnou aktivitou: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti.
192
193
194 Celková žiadaná výška ŽoNFP je 372 945 EUR.
195
196
197 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.2Motiváciaarozsahprojektu"/}}2.2        Motivácia a rozsah projektu ==
198
199
200 Hlavnou motiváciou projektu je zvýšenie úrovne KIB, aby Mesto Stará Ľubovňa bola lepšie pripravená čeliť interným a externým hrozbám v oblasti kybernetickej bezpečnosti. Na rozdiel od súčasného stavu bude disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého a interného prostredia, ako aj ochranu dát.
201
202
203 Medzi hlavné ciele systému riadenia KIB patria:
204
205 -        zabezpečenie správnej a bezpečnej prevádzky prostriedkov spracúvajúcich informácie,
206
207 -        monitorovanie prostredia,
208
209 -        evidencia a ošetrovanie podozrivých udalostí a bezpečnostných incidentov s dôrazom na prevenciu ich opakovaného výskytu.
210
211
212 Navrhovaný projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa" súvisí najmä s:
213
214 * naplnením povinností definovanými v zákone č. 69/2018 Z. z. Zákon o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „zákon o KB") a v zákone č. 95/2019 Z. z. Zákon o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ITVS"), najmä opatreniami definovanými v § 20 zákona o KB.
215 * nutnosťou zvýšenia úrovne a schopnosti zabezpečovať a riadiť informačnú a kybernetickú bezpečnosť vzhľadom na sústavne sa zvyšujúce hrozby a riziká,
216 * zabezpečením realizácie spoločných blokov bezpečnostnej architektúry v súlade s NKIVS a strategickou prioritou informačnej a kybernetickej bezpečnosti,
217 * reakciou na aktuálny nedostatočný stav úrovne vyspelosti procesov riadenia KIB,
218 * reakciou na aktuálne zmeny v používaní IT, ako aj závažné útoky v oblasti kybernetickej bezpečnosti.
219
220
221 Projekt rieši nasledovné špecifické problémy v oblasti kybernetickej bezpečnosti:
222
223 Nová legislatíva v oblasti KIB je náročne implementovateľná bez značných investícií a najmä bez potrebných expertných ľudských zdrojov.
224
225 Absencia fundovaných ľudí, ale aj vzorov, návodov, metodických usmernení a inštrukcií.
226
227 Mesto Stará Ľubovňa nemá aktualizovanú detailnú a pravidelne sa opakujúcu inventarizáciu informačných aktív, klasifikáciu a kategorizáciu IS a sietí a vykonanú detailnú analýzu rizík a analýzu dopadov.
228
229 Nie je zadefinovaný dizajn bezpečnostných opatrení pre jednotlivé klasifikačné stupne a kategórie IS a chýba aj základná sada zákonom o KB požadovanej dokumentácie a základných interných smerníc pre výkon procesov riadenia KIB v rámci jednotlivých oblastí riadenia.
230
231
232 Chýbajú bezpečnostné funkcie najmä v oblasti:
233
234 * evidencie aktív a podpory AR/BIA,
235 * viac-faktorovej autentifikácie,
236 * automatického a kontinuálneho preverovania zraniteľností jednotlivých systémov,
237 * centrálneho zberu logov a auditných záznamov,
238 * komplexného bezpečnostného monitoringu,
239 * riadenia kapacít,
240 * zálohovania systémov a dát aj z pohľadu ochrany voči ransomware.
241
242
243 Rovnako chýbajú ľudské zdroje pre celkové riadenie KIB ale najmä pre oblasti:
244
245 * konsolidácie logov a auditných záznamov,
246 * analyzovanie bezpečnostných udalostí a incidentov v režime 24/7 a ich vyhodnocovanie,
247 * riešenie bezpečnostných incidentov,
248 * obnova systémov do pôvodného stavu v prípade výskytu incidentu alebo poruchy systémov.
249
250
251 **Informačné systémy v správe Mesta Stará Ľubovňa:**
252
253 1. Informačný systém samosprávy CG ISS (+ SQL ORACLE) s prepojením na UPVS. Rieši evidenciu, ekonomiku, dane/poplatky – prierezovo všetky agendy úradu.
254 1. Informačný systém na správu registratúry CG DISS s prepojením na UPVS.
255 1. Informačný systém CG eGOV – Web aplikácia pre verejnosť, el. služby občanom, zverejňovanie dokumentov a informácií.
256
257 Okrem toho mesto prevádzkuje aj nasledovné infraštruktúrne a podporné IS:
258
259 1. Dochádzkový systém + SQL DB.
260 1. Primary domain controller, DNS, DHCP
261 1. Backup domain controller, DNS, DHCP failover
262 1. Power management UPS pre virtualizačnú platformu (IPM)
263 1. vCenter server – správa virtualizačnej platformy
264 1. FortiGate VM – hlavný firewall
265 1. Reverzný proxy server - na publikovanie web aplikácií, riadenie web SSL certifikátov
266 1. Eset managemen server
267 1. Backup proxy server – umožňuje efektívne prenášať zálohované a replikačné údaje
268 1. Zabbix proxy – monitoring HW/virtualizácie/VMs
269 1. Backup server – manažment zálohvoacej platformy, úložisko záloh
270
271 Uvedené systémy bežia na 17ks VMs. Počet používateľov v AD je cca 90 a počet koncových staníc približne 73.
272
273
274 __Implementácia projektu bude prebiehať v nasledovných krokoch:__
275
276 __ __
277
278 **__Hlavná aktivita: __Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti**
279
280
281 Jednotlivé pod-aktivity v rámci implementácie projektu:
282
283 * **Analýza a dizajn bude obsahovať:**
284 * konzultačné a analytické práce spojené s identifikáciou možností realizácie, potrebných zdrojov a riešení,
285 * identifikáciu a analýzu rolí, procesov a integrácii,
286 * funkčnú a nefunkčnú špecifikáciu celého riešenia,
287
288
289 * **Nákup HW a krabicového SW pozostáva z nákupu hardvérového a softvérového vybavenia**
290 * Nástroj na evidenciu aktív a realizáciu AR/BIA.
291 * SW vybavenie pre VPN a licencie pre MFA.
292 * Nástroj na riadenie kapacít.
293 * Log Manažment Systém (LMS).
294 * Obstarania SIEM/SOC ako služby.
295 * Nástroj pre zálohovanie a úložisko záloh.
296 * Nasadenie systému Data Loss Prevention (DLP).
297
298
299 * **Implementácia bude obsahovať:**
300 * implementáciu a nastavenie jednotlivých technických služieb,
301 * implementácia bezpečnostných opatrení,
302 * implementácia proaktívnych a reaktívnych služieb,
303 * obvyklé testovanie celého riešenia popri implementácii,
304 * zabezpečenie služby LMS/SIEM/SOC od externého subjektu v režime 24/7 vrátane podpory riešenia bezpečnostných incidentov,
305 * zladenie interných procesov riešenia bezpečnostných incidentov (internej smernice) s procesmi SOC.
306
307
308 * **Testovanie obsahuje**:
309 * testovanie funkcionality riešenia,
310 * vulnerability testovanie,
311 * testovanie integrácii,
312 * pilotnú prevádzku,
313 * akceptačné testovanie.
314
315
316 * **Nasadenie obsahuje:**
317 * nasadenie riešenia do produkčného prostredia, zaškolenie pre celé riešenie
318 * prechod na plnú prevádzku.
319
320
321 * **Podporná aktivita** – Projektový manažér interný/externý na riadenie hlavných aktivít projektu.
322
323
324 * **Podporná aktivita – Publicita a informovanosť** vzhľadom na povahu projektu obsahuje iba povinné položky, t.j. umiestnenie trvalo vysvetľujúcej tabule a dočasný veľkoplošný pútač
325
326
327 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.3Zainteresovanéstrany/Stakeholderi"/}}2.3        Zainteresované strany/Stakeholderi ==
328
329
330 |(((
331 ID
332 )))|(((
333 AKTÉR / STAKEHOLDER
334 )))|(((
335 SUBJEKT
336
337 (názov / skratka)
338 )))|(((
339 ROLA
340
341 (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)
342 )))|(((
343 Informačný systém
344
345 (MetaIS kód a názov ISVS)
346 )))
347 |(((
348 1.
349 )))|(((
350 Mesto Stará Ľubovňa
351 )))|(((
352 Mesto Stará Ľubovňa
353 )))|(((
354 Používateľ opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti
355 )))|(((
356 NA
357 )))
358
359
360
361 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.4Cieleprojektu"/}}2.4        Ciele projektu ==
362
363
364
365 |(((
366 ID
367 )))|(((
368
369
370
371 Názov cieľa
372 )))|(((
373 Názov strategického cieľa
374 )))|(((
375 Spôsob realizácie strategického cieľa
376 )))
377 |(((
378 1
379 )))|(((
380 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy
381 )))|(((
382 Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy.
383 )))|(((
384 Implementácia projektu
385 )))
386
387 **~ **
388
389 **~ **
390
391 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.5Merateľnéukazovatele(KPI)"/}}2.5        Merateľné ukazovatele (KPI) ==
392
393
394 |(((
395 ID
396 )))|(((
397
398
399
400 ID/Názov cieľa
401 )))|(((
402 Názov
403 ukazovateľa (KPI)
404 )))|(((
405 Merná jednotka
406
407 )))|(((
408 Čas plnenia
409
410 merateľného
411
412 ukazovateľa projektu
413 )))|(((
414 závislosti
415
416 merateľného
417
418 ukazovateľa
419
420 projektu)
421 )))|(((
422 Príznak rizika
423 )))|(((
424 Relevancia
425
426 k HP
427 )))
428 |(((
429 VÝSTUP
430
431 PO095 / PSKPSOI12
432 )))|(((
433 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy
434 )))|(((
435 Verejné inštitúcie podporované v
436
437 rozvoji kybernetických služieb,
438
439 produktov a procesov
440 )))|(((
441 verejné inštitúcie
442 )))|(((
443 ku koncu realizácie
444
445 hlavných aktivít
446
447 projektu
448 )))|(((
449
450
451 1
452 )))|(((
453 nie
454 )))|(((
455 n/a
456 )))
457 |(((
458 VÝSLEDOK
459
460 PR017 / PSKPRCR11
461 )))|(((
462 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy
463 )))|(((
464 Používatelia nových a vylepšených
465
466 verejných digitálnych služieb,
467
468 produktov a procesov
469 )))|(((
470 Používatelia/rok
471 )))|(((
472 v rámci udržateľnosti
473
474 projektu
475 )))|(((
476
477
478 60
479 )))|(((
480 nie
481 )))|(((
482 n/a
483 )))
484
485
486 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.6Rizikáazávislosti"/}}2.6        Riziká a závislosti ==
487
488
489 Riziká sa nachádzajú v samostatnej prílohe.
490
491
492
493 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}2.7        Stanovenie alternatív v biznisovej vrstve architektúry ==
494
495
496 V rámci biznis architektúry sú popísané služby, ktoré by v zmysle §20 zákona o KB, mali byť implementované za účelom vytvorenia efektívneho a spoľahlivého systému kybernetickej ochrany IS VS a implementácie bezpečnostných opatrení vyžadovaných zákonom o KB. Na základe tohto projektu sa implementujú služby bezpečnosti definované v §20 zákona o KB, resp. zefektívnia sa staré postupy a opatrenia, a tým sa zvýši úroveň KIB a zabezpečí sa súlad s legislatívnymi požiadavkami.
497
498 Cieľom tohto projektu je implementovať systém riadenia KIB a bezpečnostné opatrenia v súlade so zákonom o KB, a to hlavne:
499
500 * zvýšením úrovne governance a vyspelosti procesov riadenia KIB,
501 * zvýšením ochrany pred útokmi z externého ale aj interného prostredia,
502 * zvýšením schopnosti detekcie a reakcie na škodlivé aktivity a bezpečnostné incidenty,
503 * zvýšením úrovne ochrany dát, dátových prenosov a komunikácie,
504 * zvýšením schopnosti proaktívne identifikovať možné zraniteľnosti prevádzkovaných systémov.
505
506 Bez implementácie governance, procesov a analýzy rizík nie je možné efektívne riadiť informačnú a kybernetickú bezpečnosť a zabezpečiť efektívne vynakladanie prostriedkov na IKIB a nie je možné efektívne implementovať ďalšie, dodatočné bezpečnostné opatrenia, riešenia a systémy ochrany.
507
508
509 __Alternatívy riešenia sú nasledovné__:
510
511 **Alternatíva 1:** realizácia KIB** **v rámci tohto projektu.
512
513 **Alternatíva 2:** ponechanie realizácie bezpečnostných opatrení a rozvoja KIB  v rámci zdrojov, kapacít a rozpočtu organizácie, čo predstavuje realizáciu za veľmi dlhý čas a najmä aktuálny nedostatok ľudských zdrojov na implementáciu všetkých potrebných bezpečnostných riešení.
514
515
516 Projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa“ na úrovni biznis architektúry v súlade s Alternatívou A bude pozostávať z nasledovných biznis funkcií, ktoré budú realizovať nižšie uvedené procesy:
517
518 * Riadenie aktív a riadenie rizík.
519 ** Proces evidencie a správy aktív.
520 ** Proces klasifikácie informácií a kategorizácie IS a sietí.
521 ** Proces realizácie AR/BIA.
522 ** Proces rozhodovania ohľadom riadenia identifikovaných rizík.
523 * Riadenie prístupov.
524 ** Proces vzdialeného bezpečného prístupu a viac-faktorovej autentifikácie pri vzdialenom prístupe.
525 ** Proces viac-faktorovej autentifikácie pri prístupe administrátorov k IS a zariadeniam.
526 * Riadenie kontinuity činností.
527 ** Proces zálohovania.
528 ** Proces ochrany a redundancie záloh.
529 ** Proces riadenia kontinuity procesov, systémov a služieb.
530 * Bezpečnostný monitoring.
531 ** Proces zberu a správy logov.
532 ** Proces identifikácie bezpečnostných incidentov.
533 ** Proces riešenia bezpečnostných incidentov.
534 * Riadenie kapacít.
535 ** Proces monitoringu a vyhodnocovania dostatočnosti prevádzkových kapacít najmä z pohľadu dostupnosti.
536 * Hodnotenie zraniteľností.
537 ** Proces realizácie skenovania a identifikovania nových zraniteľností existujúcich systémov a zariadení.
538
539
540 Okrem uvedených biznis funkcií je projekt zameraný aj na podporu pre oblasti:
541
542 * governance KIB a bezpečnostná dokumentácia,
543 * zavedenie procesov riadenia KIB pre všetky relevantné oblasti riadenia,
544 * audit, riadenie súladu a kontrolných činností - proces posudzovania súladu formou realizácie auditu KIB.
545
546
547 V alternatíve B odhadujeme, že za rovnaký čas (trvanie projektu), a z aktuálne dostupnými finančnými prostriedkami a ľudskými zdrojmi by Mesto Stará Ľubovňa bola schopná zrealizovať a do praxe implementovať len nasledovné biznis funkcie:
548
549 * Riadenie aktív a riadenie rizík.
550 * Riadenie prístupov a 2FA.
551 * Hodnotenie zraniteľností.
552
553 Implementácia len týchto biznis funkcií je z pohľadu zabezpečenia ochrany informačných aktív Mesta Stará Ľubovňa a naplnenia legislatívnych požiadaviek absolútne nepostačujúca.
554
555
556
557 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.8Multikriteriálnaanalýza"/}}2.8        Multikriteriálna analýza ==
558
559
560
561 |(((
562 **// //**
563 )))|(((
564 KRITÉRIUM
565 )))|(((
566 ZDÔVODNENIE KRIÉRIA
567 )))|(((
568 MIRRI (výzva)
569 )))|(((
570 Organizácia
571 )))|(((
572 STAKEHOLDER
573
574 3
575 )))
576 |(% rowspan="6" %)(((
577 BIZNIS VRSTVA
578
579 // //
580 )))|(((
581 A Súlad s legislatívou a zabezpečenie legislatívnych požiadaviek čo najjednoduchším riešením.
582 )))|(((
583 Je potrebné naplniť požiadavky zákonov 69/2018 Z. z. a 95/2019 Z. z., čo najefektívnejšie
584 )))|(((
585 áno
586 )))|(((
587 áno
588 )))|(((
589
590 )))
591 |(((
592 B Rýchlosť implementácie.
593 )))|(((
594 Z pohľadu zákona 69/2018 Z. z. je potrebné implementáciu stihnúť čo najskôr
595 )))|(((
596 áno
597 )))|(((
598 nie
599 )))|(((
600
601 )))
602 |(((
603 C Nízka náročnosť implementácie z pohľadu ľudských zdrojov a času
604 )))|(((
605 Vzhľadom na stav ľudských zdrojov je potrebné projekt navrhnúť tak, aby mal čo najmenšiu náročnosť na ľudské zdroje
606 )))|(((
607 áno
608 )))|(((
609 nie
610 )))|(((
611
612 )))
613 |(((
614 Kritérium D (KO)
615 )))|(((
616
617 )))|(((
618
619 )))|(((
620
621 )))|(((
622
623 )))
624 |(((
625 Kritérium E
626 )))|(((
627
628 )))|(((
629
630 )))|(((
631
632 )))|(((
633
634 )))
635 |(((
636 Kritérium F
637 )))|(((
638
639 )))|(((
640
641 )))|(((
642
643 )))|(((
644
645 )))
646
647
648
649 |(((
650 Zoznam kritérií
651 )))|(((
652 Alternatíva
653
654 1
655 )))|(((
656 Spôsob
657
658 dosiahnutia
659 )))|(((
660 Alternatíva 2
661 )))|(((
662 Spôsob
663
664 dosiahnutia
665 )))
666 |(((
667 Kritérium A
668 )))|(((
669 áno
670 )))|(((
671 Projekt zavádza procesy Governance v oblasti KIB
672 )))|(((
673 čiastočne
674 )))|(((
675
676 )))
677 |(((
678 Kritérium B
679 )))|(((
680 áno
681 )))|(((
682 Realizácia výzvy je najrýchlejšou možnosťou implementácie
683 )))|(((
684 nie
685 )))|(((
686
687 )))
688 |(((
689 Kritérium C
690 )))|(((
691 áno
692 )))|(((
693 Projekty budú realizované formou dodávky a budú minimalizovať nároky na interné ľudské zdroje
694 )))|(((
695 nie
696 )))|(((
697
698 )))
699 |(((
700 Kritérium D
701 )))|(((
702
703 )))|(((
704
705 )))|(((
706
707 )))|(((
708
709 )))
710
711
712 Na základe vyhodnotenia MCA analýzy je možné konštatovať, že najvýhodnejšou alternatívou je alt. 1 - realizácia KIB v rámci tohto projektu.
713
714 // //
715
716 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.9Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}2.9        Stanovenie alternatív v aplikačnej vrstve architektúry ==
717
718 Na základe výberu Alternatívy A pre naplnenie cieľov projektu je nevyhnutné nastavenie procesov pre riadenie a kontinuálne zvyšovanie úrovne informačnej a kybernetickej bezpečnosti Organizácie.
719
720
721 Z pohľadu aplikačnej vrstvy architektúry  je účelom projektu:
722
723 * implementácia preventívnych služieb, ktorých cieľom je ochrana kybernetického priestoru s cieľom zamedziť narušeniu z vnútorného, alebo vonkajšieho prostredia,
724 * budovanie reaktívnych služieb za účelom identifikácie (preventívne služby) a riešenia (reaktívne služby) kybernetických bezpečnostných incidentov.
725
726
727 **Preventívne služby budú zamerané na prevenciu kybernetických bezpečnostných incidentov a budú sa skladať z týchto procesov a funkcií:**
728
729 * vytváranie bezpečnostného povedomia,
730 * vzdelávanie zamestnancov a správcov IS v oblasti kybernetickej bezpečnosti,
731 * technologický dozor,
732 * monitorovanie a evidencia kybernetických bezpečnostných incidentov,
733 * vykonávanie bezpečnostných auditov,
734 * poskytovanie informácií a údajov do jednotného informačného systému kybernetickej bezpečnosti a prijímanie a zasielanie včasného varovania pred bezpečnostnými incidentmi,
735 * zisťovanie a hodnotenie úrovne zraniteľnosti prvkov infraštruktúry.
736
737
738 **Reaktívne služby pre bezpečnostný monitoring budú zamerané na riešenie kybernetických bezpečnostných incidentov a budú vykonávané prostredníctvom nasledujúcich procesov a funkcií:**
739
740 * detekcia kybernetických bezpečnostných incidentov,
741 * analýza kybernetických bezpečnostných incidentov,
742 * odozva, ohraničenie, riešenie a náprava následkov kybernetických bezpečnostných incidentov,
743 * reakcia na kybernetický bezpečnostný incident, podpora a koordinácia činnosti v rámci riešenia incidentov,
744 * návrh opatrení na zabránenie ďalšiemu pokračovaniu, šíreniu a opakovanému výskytu kybernetických bezpečnostných incidentov.
745
746
747 Aplikačná architektúra bude pre jednotlivé biznis funkcie, uvedené v časti biznis architektúry, tvorená nasledovnými aplikačnými modulmi:
748
749 * Riadenie aktív a riadenie rizík.
750 ** Implementácia nástroja na evidenciu aktív a realizáciu AR/BIA.
751 * Riadenie prístupov.
752 ** Implementácia VPN a 2FA.
753 ** Zavedenie 2FA pre administrátorov pre prístup k IS a zariadeniam.
754 * Bezpečnostný monitoring.
755 ** Implementácia LMS a SIEM/SOC ako služby.
756 * Riadenie kontinuity činností.
757 ** Nasadenie zálohovania ako cloudovej služby.
758 ** Implementácia úložiska záloh v sekundárnej serverovni (NAS).
759 * Riadenie kapacít.
760 ** Implementácia nástroja pre sledovanie a správu prevádzkových kapacít.
761
762
763
764 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}2.10     Stanovenie alternatív v technologickej vrstve architektúry ==
765
766 Ciele projektu a súlad s platnou legislatívou KIB je možné naplniť iba výberom Alternatívy A, ktorá z pohľadu technologickej vrstvy znamená implementáciu požiadaviek.
767
768 = {{id name="projekt_2849_Projektovy_zamer_detailny-3.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}3.     POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) =
769
770
771 |(((
772 **ID**
773 )))|(((
774 **Aktivita/prevádzková dokumentácia (výstup)**
775 )))|(((
776 **Poznámka**
777 )))
778 |(((
779 1.1
780 )))|(((
781 Vypracovanie / aktualizácia smerníc a prevádzkovej dokumentácie riadenia informačnej bezpečnosti a kybernetickej bezpečnosti v súlade s NIS 2
782 )))|(((
783 Výstupom aktivity budú vytvorené/aktualizované nasledovné smernice a dokumenty:
784
785 ·        Stratégia kybernetickej bezpečnosti.
786
787 ·        Bezpečnostná politika.
788
789 ·        Bezpečnostná smernica pre používateľov.
790
791 ·        Smernica o bezpečnej prevádzke IS pre administrátorov.
792
793 ·        Smernica pre riadenie informačnej bezpečnosti.
794
795 ·        Smernica pre riadenie aktív a rizík, vrátane AR/BIA metodiky vytvorenej v súlade s NBÚ metodikou a prispôsobenej podmienkam Mesta Stará Ľubovňa .
796
797 ·        Smernica klasifikácie a kategorizácie IS a sietí.
798
799 ·        Smernica riadenia prístupových práv.
800
801 ·        Smernica pre riadenie dodávateľských služieb a 3tich strán.
802
803 ·        Smernica ohľadom bezpečnostných požiadaviek pre obstarávanie nových IS.
804
805 ·        Smernica o monitorovaní a riešení bezpečnostných incidentov.
806 )))
807 |(((
808 1.2
809 )))|(((
810 Identifikácia a evidencia aktív
811 )))|(((
812 Vykonanie detailnej identifikácie a evidencie informačných aktív Mesta Stará Ľubovňa. Určenie vlastníkov jednotlivých identifikovaných aktív a zaevidovanie aktív do nástroja na správu a aktualizáciu AR/BIA (bod 2.1).
813 )))
814 |(((
815 1.3
816 )))|(((
817 Vykonanie klasifikácie informácií a kategorizácie sietí a informačných systémov
818 )))|(((
819 Vykonanie klasifikácie informácií a následne kategorizácie IS a sietí podľa požiadaviek aktuálnej legislatívy.
820
821 Na klasifikácii sa budú podieľať aj interní zamestnanci, cieľom projektu je aj transfer know- how, aby si bola organizácia schopná klasifikáciu následne realizovať aj vlastnými silami.
822 )))
823 |(((
824 1.4
825 )))|(((
826 Realizácia aktualizácie AR a vykonanie analýzy dopadov (BIA)
827 )))|(((
828 Zrealizovanie aktualizácie analýzy rizík a vykonanie analýzy dopadov nad identifikovanými informačnými aktívami v súlade s metodikou AR/BIA vytvorenou v bode 1.1 a zaevidovanie výsledkov do nástroja na evidenciu aktív a aktualizáciu AR/BIA uvedeného v bode 2.1. Predmetom dodávky bude aj vytvorenie katalógu rizík a podpora pri procese jeho formálneho schvaľovania vedením Mesta Stará Ľubovňa.
829
830 Analýza dopadov musí:
831
832 ·        identifikovať rôzne kategórie procesov na základe ich kritickosti a posúdiť ich vzájomné závislosti,
833
834 ·        určiť potenciálne dôsledky (škody/straty) pri rôznych dobách trvania kritických situácií,
835
836 ·        stanoviť maximálne akceptovateľné doby prerušenia (MTO),
837
838 ·        stanoviť minimálne ciele kontinuity podnikania (MBCO),
839
840 ·        určiť cieľové časy obnovy (RTO) a cieľové body obnovy (RPO),
841
842 ·        identifikovať potenciálne dopady vyplývajúce z možného prerušenia činností a stanoviť výšku:
843
844 o    funkčných dopadov,
845
846 o    finančných dopadov,
847
848 o    dopadov spôsobených stratou údajov a dokumentov.
849
850 ·        identifikovať zdroje a prostriedky na obnovu procesov so zásadným vplyvom na kontinuitu činností organizácie na základe hodnoty RTO procesu v min. tomto typovom rozsahu zdrojov:
851
852 o    ľudia,
853
854 o    aplikácie / databázy,
855
856 o    údaje uložené v elektronickej podobe (nezahrnuté v aplikáciách a databázach),
857
858 o    údaje uložené na papierovom médiu,
859
860 o    IT a komunikačné zariadenia,
861
862 o    komunikačné kanály,
863
864 o    ostatné vybavenie,
865
866 o    vybavenie a infraštruktúra,
867
868 o    pracovný kapitál.
869
870 Záverečná správa, ako výstup z analýzy dopadov musí obsahovať:
871
872 ·        prehľad vykonávaných činností, ktorý bude obsahovať názov činnosti, jej vymedzenie, vlastníka, MTO a MBCO,
873
874 ·        zoznam procesov, ktorý bude (ak to je možné) obsahovať názov procesu, druh procesu, vlastníka procesu, RTO a RPO procesu (údaje, na základe ktorých bolo stanovené príslušné RTO a RPO budú taktiež súčasťou správy),
875
876 ·        špecifikácie nevyhnutných zdrojov a prostriedkov pre zabezpečenie kontinuity činností.
877
878 Pri analýze dopadov je potrebné identifikovať:
879
880 ·        kritické obdobie,
881
882 ·        množstvo práce vykonanej v kritickom období,
883
884 ·        minimálne prijateľné množstvo práce vykonávanej bezprostredne po krízovej situácii,
885
886 ·        či môže definovaný typ krízovej situácie spôsobiť prerušenie procesu.
887
888 Pričom kritickým obdobím až krízovou situáciou môže byť:
889
890 ·        nedostupnosť informačných technológií a/alebo dát,
891
892 ·        nedostupnosť prevádzkových priestorov,
893
894 ·        nedostupnosť kritickej časti ľudských zdrojov – zamestnancov,
895
896 ·        zlyhanie kľúčového externého dodávateľa služieb.
897 )))
898 |(((
899 1.5
900 )))|(((
901 Vypracovanie kontinuity činností v zmysle ZoKB
902 )))|(((
903 Kontinuita činností musí zadefinovať scenáre rôznych udalostí,  ktoré potencionálne môžu mať negatívny vplyv na bežné činnosti organizácie ako sú napríklad:
904
905 ·        náhla nedostupnosť personálu či nepoužiteľnosť pracoviska/budovy,
906
907 ·        nedostupnosť technologickej infraštruktúry či potrebných médií,
908
909 ·        incident či živelná katastrofa.
910
911 V rámci kontinuity činností musia byť stanovené požiadavky na zdroje (adekvátne finančné, materiálno-technické a personálne zdroje), ktoré budú potrebné na implementáciu vybraných stratégií kontinuity činností. V zmysle požiadaviek zákona o kybernetickej bezpečnosti sa musí určiť čo má byť:
912
913 ·        hlavným cieľom plánu kontinuity s ohľadom na riadenie incidentov v prípade katastrofy alebo iného rušivého incidentu a ako sa obnovia činnosti v stanovených termínoch,
914
915 ·        strategickým imperatívom procesu riadenia kontinuitu s ohľadom na predchádzanie ďalším stratám.
916
917 Súčasťou kontinuity činností musí byť vypracovanie analýzy funkčných dopadov a kvalifikácia potencionálnych dopadov a straty v prípade prerušenia alebo narušenia prevádzky u všetkých procesov organizácie. Požiadavkou analýzy funkčného dopadu musí byť určenie:
918
919 ·        cieľovej doby obnovy jednotlivých procesov, siete a informačných systémov a aplikácií, a to najmä určením doby obnovy prevádzky, po uplynutí ktorej je po kybernetickom bezpečnostnom incidente obnovená najnižšia úroveň poskytovania základných služieb,
920
921 ·        cieľového bodu obnovy jednotlivých procesov, siete a informačných systémov základnej služby, a to najmä určením najnižšej úrovne poskytovania služieb, ktorá je dostatočná na používanie, prevádzku a správu siete a informačného systému a zachovanie kontinuity základnej služby.
922
923 Kontinuitou musia byť zavedené postupy zálohovania na obnovy siete a informačného systému po jeho narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu obsahujúce najmenej:
924
925 ·        frekvenciu a rozsah zdokumentovania a schvaľovania obnovy záloh,
926
927 ·        určenie osoby zodpovednej za zálohovanie,
928
929 ·        časový interval, identifikáciu rozsahu údajov, zadefinovanie dátového média zálohovania a zabezpečenie vedenia dokumentácie o zálohovaní,
930
931 ·        umiestnenie záloh v zabezpečenom prostredí s riadeným prístupom,
932
933 ·        zabezpečenie šifrovania záloh obsahujúcich aktíva klasifikačného stupňa chránené a prísne chránené,
934
935 ·        vykonávanie pravidelného preverenia záloh na základe vypracovaného plánu, testovanie obnovy záloh a precvičovanie zavedených krízových plánov najmenej raz ročne.
936
937 Kontinuita činností musí obsahovať minimálne:
938
939 ·        plán kontinuity na stanovenie požiadaviek a zdrojov,
940
941 ·        plán reakcie na incidenty a plány havarijnej obnovy prevádzky,
942
943 ·        politiku a ciele kontinuity,
944
945 ·        analýzu funkčných dopadov,
946
947 ·        stratégiu riadenia kontinuity vrátane evakuačných postupov,
948
949 ·        plán údržby a kontroly BCMS.
950 )))
951 |(((
952 2.1
953 )))|(((
954 Nástroj na udržiavanie aktív a aktualizáciu AR/BIA
955 )))|(((
956 Informačný nástroj na efektívne udržiavanie aktuálneho zoznamu informačných aktív a pravidelné vykonávanie aktualizácie AR/BIA.
957
958 Informačný systém pre identifikáciu a riadenie rizík musí spĺňať tieto funkčných vlastnosti:
959
960 ·        správa aktív – vedenie zoznamu aktív subjektu, vrátane ich vlastníkov,
961
962 ·        správa zraniteľností – vedenie zoznamu rozpoznaných zraniteľností, vrátane ich vlastníkov,
963
964 ·        správa hrozieb – vedenie zoznamu rozpoznaných hrozieb,
965
966 ·        správa opatrení – vedenie zoznamu opatrení potrebných na potlačenie zraniteľností,
967
968 ·        správa vzťahov – evidencia rozpoznaných vzťahov medzi aktívami a zraniteľnosťami,
969
970 ·        správa rizík – identifikácia a ohodnotenie rizík na základe pravdepodobností hrozieb, uplatňovaných opatrení a dopadov na subjekt,
971
972 ·        semikvantitatívna prípadne kvantitatívna metóda hodnotenia významnosti rizík,
973
974 ·        číselné ohodnotenie pravdepodobnosti hrozieb a účinnosti opatrení,
975
976 ·        významnosť rizík vyjadrená číselne a následne kategorizovaná.
977
978 Užívateľské rozhranie a výstupy musia spĺňať tieto požiadavky:
979
980 ·        pre interakciu s používateľom musí byť k dispozícií webové rozhranie bez špeciálnych nárokov na webový prehliadač v plnej podpore slovenského jazyka,
981
982 ·        výstupy musia byť realizované vo forme prehľadov a zostáv vo formáte PDF vyhotovené v slovenskom jazyku vrátane šablón a komentárov,
983
984 ·        softvér musí umožňovať riadiť prístup užívateľov k obsahu rizikovej analýzy.
985
986 Správa používateľov musí umožňovať:
987
988 ·        evidenciu používateľov, oprávnených pristupovať k subjektom a identifikovať resp. manažovať ich riziká,
989
990 ·        širokú integráciu na existujúce systémy správy používateľov,
991
992 ·        prideľovanie rolí oprávneným používateľom s rôznym stupňom oprávnení.
993
994 IS pre identifikáciu a riadenie rizík musí byť umožňovať vykonávať revízie a aktualizáciu rizikovej analýzy, riadiť riziká, aktíva, zraniteľnosti a hrozby systémom, ktorý dokumentuje históriu a je auditovateľný. Verejný objednávateľ požaduje informačný systém typu klient – server nasadený u verejného obstarávateľa na jeho servery bez závislosti na cloudových službách, aktualizáciách cez internet a inom komerčnom programovom vybavení okrem operačného systému.
995
996 Požiadavky na výkon činností manažéra pre riadenie rizík prostredníctvom IS pre identifikáciu a riadenie rizík:
997
998 ·        tvorba analýz rizík podľa potreby a požiadaviek verejného obstarávateľa,
999
1000 ·        pravidelné hodnotenie a ošetrovanie rizík,
1001
1002 ·        tvorba plánu eliminácie rizík,
1003
1004 ·        správa aktív a ich vlastníkov,
1005
1006 ·        dohľad nad riadením rizík.
1007 )))
1008 |(((
1009 2.2
1010 )))|(((
1011 Implementácia LMS/SIEM/SOC ako služby
1012 )))|(((
1013 Implementácia centrálneho Log Manažment Systému (LMS) pre účely zberu logov z jednotlivých agendových, podporných a infraštruktúrnych systémov a koncových zariadení. Zariadenia pre LMS sa nakúpia do majetku mesta, ale ďalšia správa LMS bude následne zabezpečená formou služby (LMS as a service) externým dodávateľom spolu so službou bezpečnostného monitoringu (SIEM/SOC as a service).
1014
1015 LMS bude poskytovať dostatočnú kapacitu pre uloženie všetkých logov min. po dobu 6 mesiacov. Implementácia zahŕňa zmapovania súčasných logov, nastavenie logovania zo všetkých relevantných systémov, aplikácii a sieťových zariadení a ich konsolidácia. Predpokladaná kapacita pre uloženie logov je 10 TB. Predpokladaný počet EPS je 500. Počet účtov v AD cca 90.
1016
1017 Súčasťou aktivity bude aj zladenie interných procesov riešenia bezpečnostných incidentov (smernica o monitorovaní a riešení bezpečnostných incidentov uvedená v bode 1.1) s procesmi SOC externého dodávateľa a zabezpečenie a sprevádzkovanie sieťovej konektivity.
1018
1019 Služba SIEM/SOC musí zahŕňať:
1020
1021 ·        zber a monitorovanie udalostí v sieťach a kritických prvkoch informačných systémov v režime 24 x 7,
1022
1023 ·        sondu pre zber údajov – virtuálne zariadenie,
1024
1025 ·        nepretržitá detekcia kyberneticko-bezpečnostných incidentov,
1026
1027 ·        zber relevantných informácií pri zistených kybernetických incidentoch,
1028
1029 ·        návrh riešenia kybernetických bezpečnostných incidentov a zníženia následkov zistených kybernetických bezpečnostných incidentov,
1030
1031 ·        vyhodnocovanie riešenia kybernetických bezpečnostných incidentov a návrh systémových opatrení s cieľom minimalizovať výskyt obdobných kybernetických bezpečnostných incidentov,
1032
1033 ·        podrobná evidencia bezpečnostných incidentov, ich riešení a príslušnej komunikácie prostredníctvom na to určeného nástroja (ticketing/service desk),
1034
1035 ·        pravidelný reporting (1 x mesačne).
1036
1037 Predmetom monitoringu budú nasledovné zariadenia:
1038
1039 ·        Firewall
1040
1041 ·        virtuálny server pre informačný systém samosprávy (MS Windows 2012 R2)
1042
1043 ·        virtuálny server pre zálohovanie (MS Windows 2012 R2)
1044
1045 ·        Domain Controler (Active Directory s počtom účtov cca 90) (MS Windows 2012 R2)
1046
1047 ·        virtuálny server pre zverejňovanie (MS Windows 2012 R2)
1048
1049 ·        pracovné stanice a noteboky W7 (cca 30), W8 (cca 10), W10 (cca 40) , W11 (cca 20) v počte spolu cca 100 ks.
1050
1051 Pre službu SOC požadujeme nasledovné SLA parametre:
1052
1053 ·        Incident kategórie HIGH - vysoko nebezpečné incidenty, ktoré môžu spôsobiť vážne škody resp. môžu mať negatívny dopad na kritické aktíva.
1054
1055 o    maximálne 2 hodiny.
1056
1057 ·        Incident kategórie MEDIUM - incidenty strednej závažnosti, t.j. ktoré akútne neohrozujú kritické časti prostredia.
1058
1059 o    maximálne 4 hodiny.
1060
1061 ·        Incident kategórie LOW - incidenty nízkej závažnosti bez priameho negatívneho vplyvu na kontinuitu služby.
1062
1063 o    maximálne 8 hodín.
1064
1065 Súčasťou služby a jej ceny musia byť všetky implementačné, softvérové, hardvérové a licenčné prostriedky potrebné pre jej chod.
1066 )))
1067 |(((
1068 2.3
1069 )))|(((
1070 Dvojfaktorová autentifikácia
1071 )))|(((
1072 Návrh a zabezpečenie SW/HW riešenia 2FA  (napr. formou mobilnej autentifikácie) na strane používateľov pri vzdialenom prístupe (VPN) a na strane administrátorov, resp. tzv. „power users“ pri prístupe k správe systémov Mesta Stará Ľubovňa. Požadujeme:
1073
1074 ·        rozšírenie licencií existujúceho NGFW Fortigate pre VPN vzdialený prístup s využitím 2FA pre cca 50 používateľov (Forti Token Mobile licencie),
1075
1076 ·        zabezpečenie licencií a SW riešenia pre 2FA na prístup tzv. “privilegovaných používateľov” k jednotlivým IS Mesta Stará Ľubovňa – cca do 10 administrátorov, dvojfaktorová autentifikácia bude riešená mobilnou aplikáciou, ktorá zabezpečí druhý autentifikačný faktor.
1077 )))
1078 |(((
1079 2.4
1080 )))|(((
1081 Nasadenie nástroja na riadenie kapacít
1082 )))|(((
1083 Požadujeme nasadenie nástroja na riadenie kapacít v súlade s §10 písm. b) vyhlášky NBÚ č. 362/2018 Z. z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení.
1084
1085 Musí byť pokryté monitorovanie dostupných technologických kapacít dôležitých sieťových zariadení a služieb podľa nakonfigurovaných pravidiel. Monitorovací nástroj musí informovať o vzniknutých technických problémoch a nedostatku kapacít správcu príslušnej služby alebo servera. Musí byť schopný monitorovať rôzne druhy zariadení ako sú fyzické a virtuálne servery, sieťové prvky, dátové úložiská a iné zariadenia, ktoré dokážu poskytnúť údaje o svojej prevádzke. Monitoring musí byť v reálnom čase s možnosťou údaje okamžite vizualizovať prostredníctvom grafov, máp a rôznych náhľadov. Musí byť schopný porovnávať dáta v rôznych časových obdobiach, analyzovať históriu.
1086
1087 Funkčné požiadavky:                
1088
1089 ·        Monitorovanie kľúčových informačných systémov a ich jednotlivých komponentov.
1090
1091 ·        Nastavenie prahových hodnôt alertov a notifikácií.
1092
1093 ·        Eskalácia notifikácií.
1094
1095 ·        Tvorba reportov.
1096
1097 ·        Tvorba vlastných sledovacích schém.
1098
1099 Do monitoringu bude zahrnutých 10 zariadení a služieb, komponentov infraštruktúry z množiny:
1100
1101 ·        Sieťových a výkonových zariadení.
1102
1103 ·        VMware služieb.
1104
1105 ·        Databázových a zálohovacích zariadení.
1106
1107 ·        Webových služieb.
1108
1109 ·        Kritického hardvéru.                                    
1110
1111 Zber údajov musí podporovať:
1112
1113 ·        Agentov SNMP a IPM.
1114
1115 ·        Bezagentový a špeciálny monitoring.
1116
1117 ·        Monitoring virtuálnych zariadení.
1118
1119 ·        Webové aplikácie a Java scenáre.
1120
1121 ·        Monitoring databáz.
1122
1123 ·        Kalkulované a agregované položky.
1124
1125 ·        Interné sledovanie výkonu.
1126
1127 Musí byť podporovaná vizualizácia vo webovom rozhraní a informovanosť v rozsahu:      
1128
1129 ·        Grafov a máp so zloženými pohľadmi.
1130
1131 ·        Globálnych Dashboardov.
1132
1133 ·        Prístupu k získaným hodnotám a zoznamu udalostí.
1134
1135 ·        Zasielania oznámení.
1136
1137 ·        Potvrdenia a eskalácie prijatých informácií.
1138
1139 ·        Schopnosti prijať opatrenia.
1140
1141 Systém musí byť schopný automatizácie, napr. cez Network alebo Low-level discovery. Musí byť schopný správy aj cez smartfón, schopný nasadenia vlastných skriptov s prístupom k funkciám cez API. Musia sa dať definovať pravidlá hodnotenia údajov poskytujúce logické definície stavu zariadení.
1142
1143 Súčasťou implementácie nástroja bude aj zabezpečenie skenovania zraniteľností interných systémov mesta formou služby min. 1x ročne. Súčasťou projektu bude pilotné otestovanie zraniteľností a preukázanie funkčnosti dodávanej služby počas nasledujúceho obdobia. Výsledkom pilotného testovania bude report obsahujúci zoznam identifikovaných zraniteľností, úroveň ich závažnosti a návrh na ich odstránenie.
1144
1145 Okrem toho bude súčasťou riešenia aj dokončenie návrhu segmentácie sietí, za účelom odčlenenia pracovných staníc do samostatného segmentu a nastavenie prestupových FW pravidiel.
1146 )))
1147 |(((
1148 2.5
1149 )))|(((
1150 Nasadenie nástroja na zálohovanie a uloženie záloh
1151 )))|(((
1152 Nasadenie cloudového nástroja pre manažovanie a automatické spúšťanie záloh systémov a dát a rovnako aj technologické vybavenie (NAS úložisko) pre bezpečné uloženie záloh v inej serverovni mimo primárnych systémov formou automatickej replikácie záloh do tejto vzdialenej serverovne.
1153
1154 Požiadavky na cloudovú službu pre zálohovanie:
1155
1156 ·        Vytvorenie a správa backup konta a úložiska v cene predplateného balíka údajov.
1157
1158 ·        Nastavenie a zálohovania na úložisko.
1159
1160 ·        Bezplatný prenos údajov do úložiska, platí sa iba za uložený objem, nie za prenos údajov do úložiska.
1161
1162 ·        Kontrola a správa zálohovania do úložiska, riešenie problémov s prenosom údajov do úložiska v cene predplateného balíka údajov.
1163
1164 ·        Min. požadovaná kapacita 25 TB.
1165
1166 ·        Údaje uložené v rámci EÚ.
1167
1168 ·        Údaje sú kryptované a v prípade úniku teda nečitateľné pre útočníka.
1169
1170 ·        Nastavenia nemennosti záloh (immutability) – ochrana pred prepísaním/vymazaním, ako ochrana záloh proti ransomware - min. retenčná doba 30 dní.
1171
1172 Cieľom je zároveň vytvorenie aj jednej lokálnej repliky záloh s nasledovnou špecifikáciou:
1173
1174 ·        Server DELL PE R750xs alebo ekvivalent s rovnakými alebo lepšími parametrami:
1175
1176 ·        1 PowerEdge R750xs Motherboard with Broadcom 5720 Dual Port 1Gb On-Board LOM, Ti
1177
1178 ·        1x Intel® Xeon® Silver 4314 2.4G, 16C/32T, 10.4GT/s, 24M Cache, Turbo, HT (135W) DDR4-2666 (možnosť doplniť druhý CPU) 
1179
1180 ·        (výkon 1 CPU podľa PassMark Software CPU Benchmark minimálne na úrovni 29 340 bodov k 5.4.2024)
1181
1182 ·        1 Chassis with up to 16x2.5“ Drives
1183
1184 ·        1 Riser config 4, Half Length, Low Profile, 1x16 + 1x4 slots, 1 CPU
1185
1186 ·        1 PowerEdge 2U Standard Bezel
1187
1188 ·        6x 32GB RDIMM, 3200MT/s, Dual Rank, 16Gb BASE x8 (minimálne 2 DIMM sloty voľné na doplnenie RAM, pri osadení 1CPU; minimálne 10 voľných DIMM slotov pri osadení 2CPU)
1189
1190 ·        1 iDRAC9, Enterprise 15G (možnosť úplného manažmentu servera, vr. BIOS/UEFI; možnosť úplnej konfigurácia RAID controllera z prostredia manažment konzoly a i.)
1191
1192 ·        1 Server Secured Component Verification
1193
1194 ·        1x BOSS-S2 controller card +  with min. 2x M.2 240GB, Hot-Plug (RAID 1)
1195
1196 ·        16x 2,4TB HDD SAS 12Gbps 10K 2.5in Hot-Plug (RAID6)
1197
1198 ·        1 PERC H755 Adapter LP
1199
1200 ·        1 Dual, Fully Redundant(1+1), Hot-Plug Power Supply,1100W MM(100-240Vac) Titanium
1201
1202 ·        2x Rack Power Cord 2M (C13/C14 10A)
1203
1204 ·        1 Trusted Platform Module 2.0 V3
1205
1206 ·        1 Intel E810-XXVDA4 Quad Port 10/25GbE SFP28 Adapter, OCP NIC 3.0
1207
1208 ·        1 High Performance Fan x5
1209
1210 ·        1 ReadyRails Sliding Rails with Cable Management Arm
1211
1212 ·        1 ProSupport and Next Business Day Onsite Service, 60 Month(s)
1213
1214 ·        ~/~/ Servis v trvaní 60 mesiacov, nástup na opravu v nasledujúci pracovný deň v rámci podmienok služby, nahlasovanie porúch 24/7 ~/~/
1215
1216 ·        Server a všetky jeho relevantné komponenty (napr. CPU, NIC, RAID Controller, ai.) musia byť certifikované pre VMware vSphere ESXi 7.0 U3, 8.0, 8.0 U1, 8.0 U2, 8.0 U3, prípadne novšie verzie v čase predkladania ponuky – (preukázateľne na [[https:~~/~~/www.vmware.com/resources/>>url:https://www.vmware.com/resources/||shape="rect"]]
1217
1218 ·        compatibility/search.php), keďže verejný obstarávateľ vlastní a mieni využiť existujúce softvérové vybavenie VMware a taktiež z dôvodu kompatibility a interoperability s existujúcou infraštruktúrou.
1219
1220 Požiadavky na UPS:
1221
1222 ·        UPS Eaton 5PX 3000i RT2U G2 (5PX3000IRT2UG2) + 1ks sieťová manažment karta (NMC) alebo ekvivalent rovnakými alebo lepšími parametrami, s priamou podporou IPM (alebo PCNS) pre riadenie autoshutdown cez vCenter Server
1223
1224 ·        Technológia: Line-interactive
1225
1226 ·        Konfigurácia: Rack – možnosť osadiť do racku ako 2U zariadenie – vrátane dodania koľajníc
1227
1228 ·        Výkon (VA/W): 3000 VA / 3000 W
1229
1230 ·        Doba zálohovania:
1231
1232 ·        Pre samotné UPS:
1233
1234 o    Pri 50 % vyťažení: 14 min.
1235
1236 o    Pri 70 % vyťažení: 9 min.
1237
1238 ·        + 1 EBM:
1239
1240 o    Pri 50 % vyťažení: 66 min.
1241
1242 o    Pri 70 % vyťažení: 38 min.
1243
1244 ·        + 4 EBM:
1245
1246 o    Pri 50 % vyťažení: 213 min.
1247
1248 o    Pri 70 % vyťažení: 121 min.
1249
1250 ·        Užívateľské rozhranie:
1251
1252 o    Komunikačné porty: USB, RS232, 1 mini svorkovnica pre diaľkové zapnutie, vypnutie a pre diaľkove odstavenie (RPO)
1253
1254 o    Slot pre komunikačné adaptéry: 1 miesto pre NMC Minislot kartu (NMC karta je súčasťou balenia), NMC ModBus/Jbus alebo MC Contacts/Serial
1255
1256 o    Displej: Graficky LCD displej
1257
1258 ·        Vstup: C20
1259
1260 ·        Výstupy: 8 x C13, 2 x C19 (10 zásuviek so zálohováním a prepäťovou ochranou)
1261
1262 ·        Diaľkovo ovládané výstupy: 2 skupiny po 2 x C13
1263
1264 ·        Vstupné napätie: rozsah 160-294 V ( nastaviteľné 150-294 V)
1265
1266 ·        Výstupné napätie: 230 V
1267
1268 ·        Kmitočet: 50-60 Hz ( rozsah pre 50 Hz 47-70 Hz, pre 60 Hz 56.5-70 Hz), 40 Hz v režime s nízkou citlivosťou
1269
1270 ·        Záťažové segmenty: 2 skupiny po dvoch individuálne ovládaných zásuvkách
1271
1272 ·        Záruka výrobcu na elektroniku 3 roky a batérie 2 roky.
1273
1274 ·        COMPLIANCE:
1275
1276 o    IEC/EN 62040-1, IEC/EN 62040-2, IEC/EN 62040-3, RoHS Compliant, REACH, UL 1778, CSA 22.2
1277
1278 ·        CERTIFICATIONS:
1279
1280 o    CE, cTUVus, EAC, Cm, UKCA, Ukr, KCC, ENERGY STAR certified
1281
1282 Požiadavky na rack:
1283
1284 ·        Serverový rack 42U
1285
1286 ·        Rozmer ŠxHxV (600mm x 1000mm x 42U)
1287
1288 ·        Perforované predné a zadné dvere
1289
1290 ·        Polica 19“
1291
1292 ·        PDU C14/8x C13 19“ a C14/6-8x eurozásuvka 19“
1293
1294 Požiadavky na NAS:
1295
1296 ·        RackStation 2,2GHz, 4GBRAM, 8xSATA, 2xUSB3.0
1297
1298 ·        záruka 5 rokov
1299
1300 ·        kapacita 22 TB SATA, 6Gb/s, min. 256MB cache, 7200 ot. – 6ks
1301
1302 ·        čítanie / zápis dát min.: 2300 / 1100 MB/s
1303
1304 ·        podpora sieťových kariet 10GbE SFP+/RJ-45 a 25GbE SFP28
1305
1306 ·        redundantný zdroj napájania
1307
1308 ·        technická a systémová podpora 8/5.
1309
1310 Riešenie musí obsahovať:
1311
1312 ·        pokročilú technológiu vytvárania snímkou zaisťujúcu plánovateľnú a temer okamžitú ochranu dát zdieľaných zložiek a jednotiek LUN,
1313
1314 ·        obnovu dát na úrovni súborov a zložiek s obnovením konkrétnych súborov alebo zložiek,
1315
1316 ·        flexibilný systém kvóty pre zálohy,
1317
1318 ·        automatické opravy súborov napr. pomocou zrkadlených metadát a konfiguráciou RAID,
1319
1320 ·        vloženú komprimáciu dát pred zápisom na disk,
1321
1322 ·        možnosť integrácie s ľubovoľnou virtualizačnou platformou,
1323
1324 ·        zálohovanie bez licencií určených k ochrane počítačov a serverov so systémom Windows,
1325
1326 ·        virtuálnych počítačov, ďalších súborových serverov a cloudových aplikácií,
1327
1328 ·        konsolidáciu úloh zálohovania pre fyzické i virtuálne prostredie s možnosťou rýchleho obnovenia súborov, celých fyzických počítačov a virtuálnych počítačov,
1329
1330 ·        zálohovanie v prostredí Google Workspace, Gmail, kontaktov, kalendárov a služby Drive zálohovanie dát sady Microsoft 365, OneDrive for Business, SharePoint Online, e-mailov, kontaktov a kalendárov.
1331
1332 Súčasťou riešenia budú aj inštalačné, konfiguračné a migračné práce:
1333
1334 ·        1. Analýza a zber údajov
1335
1336 o    1  Analýza prostredia, plán implementácie, projektové riadenie
1337
1338 ·        2. Inštalácia a konfigurácia HW/SW
1339
1340 o    1  Inštalácia a konfigurácia Server (Upgr. Firmware, konfigurácia RAID, nastavenie BIOS, Management)
1341
1342 o    2  Upgrade Firmware UPS MNC
1343
1344 o    2  Upgrade Firmware UPS
1345
1346 o    1  Inštalácia a konfigurácia vSphere ESXi (existujúca licencia)
1347
1348 o    1  Inštalácia a Konfigurácia IPM (alebo obdobného softvéru k UPS podľa bodu 2, vrátane licencie pre min. 3 power nodes
1349
1350 ·        3. Inštalácia a konfigurácia Backup/Replica SW
1351
1352 o    1  UPGR. VEEAM BACKUP Infraštruktúry (mng, proxy, repository, ...)
1353
1354 o    1  Nastavenie replikačných jobov vo Veeam B&R
1355
1356 o    1  Opatrenia na zabezpečenie zálohovacej infraštruktúry Veeam, minimalizácia „viditeľnosti“ zálohovacej infraštruktúry v LAN
1357
1358 ·        4. Fyzické zapojenie HW
1359
1360 o    1 Montáž rack, polica, PDU
1361
1362 o    1 SERVER - montáž do racku, zapojenie - napájanie, networking, manažment
1363
1364 o    2  UPS – montáž do racku, zapojenie - napájanie, manažment
1365
1366 ·        5. Odovzdanie projektu
1367
1368 o    1 Základné zaškolenie
1369
1370 o    1 Základná dokumentácia
1371 )))
1372 |(((
1373 3.1
1374 )))|(((
1375 Audit KB
1376 )))|(((
1377 Pre-financovanie auditu kybernetickej bezpečnosti v zmysle §29 zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti, ktorý bude zrealizovaný tesne pred ukončením projektu.
1378 )))
1379 |(((
1380 3.2
1381 )))|(((
1382 Aktualizácia AR/BIA
1383 )))|(((
1384 Vzhľadom na odhadované trvanie projektu (viac ako 1 rok), a značné zmeny, ktoré implementácie projektu prinesie, je žiadúce tesne pred ukončením projektu vykonať aj aktualizáciu AR/BIA. Prvotná aktualizácia AR/BIA bude zrealizovaná hneď na začiatku projektu (bod 1.4). Výsledky aj tejto aktualizácie budú nahrané do nástroja na evidenciu aktív a aktualizáciu AR/BIA uvedeného v bode 2.1.
1385 )))
1386
1387
1388
1389 = {{id name="projekt_2849_Projektovy_zamer_detailny-4.NÁHĽADARCHITEKTÚRY"/}}4.     NÁHĽAD ARCHITEKTÚRY =
1390
1391
1392 Náhľad architektúry sa nachádza v dokumente Prístup k projektu.
1393
1394
1395 = {{id name="projekt_2849_Projektovy_zamer_detailny-5.ROZPOČETAPRÍNOSY"/}}5.     ROZPOČET A PRÍNOSY =
1396
1397
1398 Prínosy projektu sú vypočítané na základe zákona č. 69/2018 Z. z., kde zákonodarca priamo v §31 ods. 2, písm. C ohodnotil pokutou do 1 percenta obratu, maximálne 300 000 EUR. Vzhľadom na zmeny v bezpečnostnom prostredí (zvýšenie frekvencií útokov, zraniteľností ako aj dopadov) je dôvodné predpokladať, že dnes by zákonodarca toto hodnotenie ešte zvýšil. Z tohto dôvodu považujeme za hodnotu "non-compliance" práve 300 000 EUR.
1399
1400
1401 Túto hodnotu je možné považovať za minimálny prínos, nakoľko je možné uvažovať aj tým smerom, že bez implementácie Governance kybernetickej bezpečnosti hrozí riziko, že investície do tejto oblasti skončia bez zavedených procesov (a tým pádom nebudú ani zďaleka dosahovať svoj potenciál).
1402
1403 Tento prínos by však bol náročne objektívne ohodnotiteľný, preto zostávame pri hodnotení stanovenom zákonodarcom.
1404
1405
1406 == {{id name="projekt_2849_Projektovy_zamer_detailny-5.1Sumarizácianákladovaprínosov"/}}5.1        Sumarizácia nákladov a prínosov ==
1407
1408
1409 |(((
1410 Náklady
1411 )))|(((
1412 Názov modulu
1413 )))|(((
1414 Názov modulu
1415 )))|(((
1416 Názov modulu
1417 )))|(((
1418 Názov modulu
1419 )))|(((
1420 Názov modulu
1421 )))|(((
1422 Názov modulu
1423 )))
1424 |(((
1425 **Všeobecný materiál**
1426 )))|(((
1427 RIA
1428 )))|(((
1429 Riadenie kapacít
1430 )))|(((
1431 Zálohovanie
1432 )))|(((
1433 2FA
1434 )))|(((
1435 SIEM/LMS
1436 )))|(((
1437 BCM
1438 )))
1439 |(((
1440 **IT - CAPEX**
1441 )))|(((
1442 48.252 EUR
1443 )))|(((
1444 15.099 EUR
1445 )))|(((
1446 87.924 EUR
1447 )))|(((
1448 7.814 EUR
1449 )))|(((
1450 108.715 EUR
1451 )))|(((
1452 28.366 EUR
1453 )))
1454 |(((
1455 Aplikácie
1456 )))|(((
1457
1458 )))|(((
1459 // //
1460 )))|(((
1461 // //
1462 )))|(((
1463 // //
1464 )))|(((
1465
1466 )))|(((
1467 // //
1468 )))
1469 |(((
1470 SW
1471 )))|(((
1472
1473 )))|(((
1474 // //
1475 )))|(((
1476 // //
1477 )))|(((
1478 // //
1479 )))|(((
1480
1481 )))|(((
1482 // //
1483 )))
1484 |(((
1485 HW
1486 )))|(((
1487
1488 )))|(((
1489 // //
1490 )))|(((
1491 // //
1492 )))|(((
1493 // //
1494 )))|(((
1495
1496 )))|(((
1497 // //
1498 )))
1499 |(((
1500 **IT - OPEX- prevádzka**
1501 )))|(((
1502 1.242 EUR
1503 )))|(((
1504 4.841 EUR
1505 )))|(((
1506 11.902 EUR
1507 )))|(((
1508
1509 )))|(((
1510 13.939 EUR
1511 )))|(((
1512 2.369 EUR
1513 )))
1514 |(((
1515 Aplikácie
1516 )))|(((
1517
1518 )))|(((
1519 // //
1520 )))|(((
1521 // //
1522 )))|(((
1523 // //
1524 )))|(((
1525
1526 )))|(((
1527 // //
1528 )))
1529 |(((
1530 SW
1531 )))|(((
1532
1533 )))|(((
1534 // //
1535 )))|(((
1536 // //
1537 )))|(((
1538 // //
1539 )))|(((
1540
1541 )))|(((
1542 // //
1543 )))
1544 |(((
1545 HW
1546 )))|(((
1547
1548 )))|(((
1549 // //
1550 )))|(((
1551 // //
1552 )))|(((
1553 // //
1554 )))|(((
1555
1556 )))|(((
1557 // //
1558 )))
1559
1560
1561 = {{id name="projekt_2849_Projektovy_zamer_detailny-6.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}6.     HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA =
1562
1563
1564
1565 |(((
1566 ID
1567 )))|(((
1568 FÁZA/AKTIVITA
1569 )))|(((
1570 ZAČIATOK
1571
1572 (odhad termínu)
1573 )))|(((
1574 KONIEC
1575
1576 (odhad termínu)
1577 )))
1578 |(((
1579 1.
1580 )))|(((
1581 Prípravná fáza a Iniciačná fáza
1582 )))|(((
1583 06/2024
1584 )))|(((
1585 11/2024
1586 )))
1587 |(((
1588 2.
1589 )))|(((
1590 Realizačná fáza
1591 )))|(((
1592 12/2024
1593 )))|(((
1594 02/2026
1595 )))
1596 |(((
1597 2a
1598 )))|(((
1599 Analýza a Dizajn
1600 )))|(((
1601 12/2024
1602 )))|(((
1603 05/2025
1604 )))
1605 |(((
1606 2b
1607 )))|(((
1608 Nákup technických prostriedkov, programových prostriedkov a služieb
1609 )))|(((
1610 02/2025
1611 )))|(((
1612 07/2025
1613 )))
1614 |(((
1615 2c
1616 )))|(((
1617 Implementácia a testovanie
1618 )))|(((
1619 06/2025
1620 )))|(((
1621 01/2026
1622 )))
1623 |(((
1624 2d
1625 )))|(((
1626 Nasadenie
1627 )))|(((
1628 12/2025
1629 )))|(((
1630 01/2026
1631 )))
1632 |(((
1633 3.
1634 )))|(((
1635 Dokončovacia fáza
1636 )))|(((
1637 01/2026
1638 )))|(((
1639 02/2026
1640 )))
1641 |(((
1642 4.
1643 )))|(((
1644 Podpora prevádzky (SLA)
1645 )))|(((
1646 03/2026
1647 )))|(((
1648 03/2030
1649 )))
1650
1651
1652 ,
1653
1654 // //
1655
1656 // //
1657
1658
1659
1660 = {{id name="projekt_2849_Projektovy_zamer_detailny-7.PROJEKTOVÝTÍM"/}}7.     PROJEKTOVÝ TÍM =
1661
1662
1663 Zostavuje sa **Riadiaci výbor (RV),** v minimálnom zložení:
1664
1665 Predseda RV
1666
1667 Biznis vlastník
1668
1669 Zástupca prevádzky
1670
1671 Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen)
1672
1673 Projektový manažér objednávateľa (PM)
1674
1675
1676
1677 |(((
1678 ID
1679 )))|(((
1680 Meno a Priezvisko
1681 )))|(((
1682 Pozícia
1683 )))|(((
1684 Oddelenie
1685 )))|(((
1686 Rola v projekte
1687 )))
1688 |(((
1689 1.
1690 )))|(((
1691 Ing. Miriama Varcholová
1692 )))|(((
1693 odborný zamestnanec
1694 )))|(((
1695 Útvar prednostu mesta - projektový referent a ŠFRB
1696 )))|(((
1697 Projektový manažér
1698 )))
1699 |(((
1700 2.
1701 )))|(((
1702 Mgr. František Grich
1703 )))|(((
1704 odborný zamestnanec IT
1705 )))|(((
1706 Útvar prednostu mesta-IT
1707 )))|(((
1708 Manažér kybernetickej bezpečnosti
1709 )))
1710 |(((
1711 3.
1712 )))|(((
1713
1714 )))|(((
1715 odborný zamestnanec IT
1716 )))|(((
1717
1718 )))|(((
1719 Odborný zamestnanec IT (Bezpečnostný analytik)
1720 )))
1721 |(((
1722 4.
1723 )))|(((
1724
1725 )))|(((
1726 odborný zamestnanec IT
1727 )))|(((
1728
1729 )))|(((
1730 Odborný zamestnanec IT (Implementácia bezpečnostných riešení)
1731 )))
1732 |(((
1733
1734 )))|(((
1735
1736 )))|(((
1737
1738 )))|(((
1739
1740 )))|(((
1741
1742 )))
1743
1744
1745 == {{id name="projekt_2849_Projektovy_zamer_detailny-7.1PRACOVNÉNÁPLNE"/}}7.1        PRACOVNÉ NÁPLNE ==
1746
1747
1748 __Riadiaci výbor projektu budú tvoriť:__
1749
1750 Členovia Riadiaceho výboru s hlasovacím právom:
1751
1752 * predseda Riadiaceho výboru projektu
1753 * manažér kybernetickej bezpečnosti objednávateľa (biznis vlastník), môže byť totožný s predsedom RV,
1754 * zástupca prevádzky
1755
1756
1757 Členovia Riadiaceho výboru bez hlasovacieho práva:
1758
1759 * projektový manažér prijímateľa
1760 * projektový manažér dodávateľa
1761 * zástupca dodávateľa
1762
1763
1764 Určenie zodpovednosti členov Riadiaceho výboru
1765
1766 Hlavným záujmom a zodpovednosťou predsedu Riadiaceho výboru projektu je:
1767
1768 * celkovo zodpovedať za projekt,
1769 * kontrolovať súlad projektu a projektových cieľov so strategickými cieľmi,
1770 * zabezpečiť a udržať finančné a personálne krytie realizácie projektu,
1771 * zabezpečiť nákladovo prijateľný prístup v projekte,
1772
1773 Hlavným záujmom a zodpovednosťou biznis vlastníka je:
1774
1775 * schválenie funkčných a technických požiadaviek alebo ich zmien, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu,
1776 * definovanie očakávaní na kvalitu projektu, kritérií kvality projektových produktov, prínosov pre koncových používateľov a požiadaviek na
1777 * bezpečnosť,
1778 * definovanie merateľných výkonnostných ukazovateľov projektov a prvkov,
1779 * schválenie akceptačných kritérií,
1780 * odsúhlasenie spustenia výstupov projektu do produkčnej prevádzky,
1781 * dostupnosť ľudských zdrojov alokovaných na realizáciu projektu
1782
1783 Hlavným záujmom a zodpovednosťou zástupcu dodávateľa je:
1784
1785 * návrh riešenia, vytvorenie, vývoj, implementáciu, otestovanie a nasadenie projektových produktov,
1786 * zodpovedá za plnenie a dodávku predmetu projektu v zmluvne dohodnutom rozsahu, čase, kvalite a nákladoch,
1787
1788 .
1789
1790 = {{id name="projekt_2849_Projektovy_zamer_detailny-8.PRÍLOHY"/}}8.     PRÍLOHY =
1791
1792
1793 **Príloha: **Zoznam rizík a závislostí (Excel)
1794
1795 **Príloha:** Katalóg požiadaviek
1796
1797 // //
1798
1799
1800 **PROJEKTOVÝ ZÁMER**
1801
1802 **manažérsky výstup I-02**
1803
1804 **podľa vyhlášky MIRRI č. 401/2023 Z. z.**
1805
1806
1807 |(((
1808 Povinná osoba
1809 )))|(((
1810 Mesto Stará Ľubovňa 
1811 )))
1812 |(((
1813 Názov projektu
1814 )))|(((
1815 Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – Mesto Stará Ľubovňa
1816 )))
1817 |(((
1818 Zodpovedná osoba za projekt
1819 )))|(((
1820 Ing. Miriama Varcholová
1821 )))
1822 |(((
1823 Realizátor projektu
1824 )))|(((
1825 Mesto Stará Ľubovňa
1826 )))
1827 |(((
1828 Vlastník projektu
1829 )))|(((
1830 Mesto Stará Ľubovňa
1831 )))
1832
1833 **~ **
1834
1835 **Schvaľovanie dokumentu**
1836
1837 |(((
1838 Položka
1839 )))|(((
1840 Meno a priezvisko
1841 )))|(((
1842 Organizácia
1843 )))|(((
1844 Pracovná pozícia
1845 )))|(((
1846 Dátum
1847 )))|(((
1848 Podpis
1849
1850 (alebo elektronický súhlas)
1851 )))
1852 |(((
1853 Vypracoval
1854 )))|(((
1855 Mgr. František Grich
1856 )))|(((
1857 Mesto Stará Ľubovňa
1858 )))|(((
1859 Útvar prednostu mesta-IT
1860 )))|(((
1861 18.6.2024
1862 )))|(((
1863
1864 )))
1865
1866 **~ **
1867
1868 = {{id name="projekt_2849_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1.     História DOKUMENTU =
1869
1870 |(((
1871 Verzia
1872 )))|(((
1873 Dátum
1874 )))|(((
1875 Zmeny
1876 )))|(((
1877 Meno
1878 )))
1879 |(((
1880 0.1
1881 )))|(((
1882 18.6.2024
1883 )))|(((
1884 Pracovný návrh
1885 )))|(((
1886 //Mgr. František Grich//
1887 )))
1888 |(((
1889 0.2
1890 )))|(((
1891 21.6.2024
1892 )))|(((
1893 Zapracovanie súladu s vyhláškou č. 401/2023 Z. z.
1894 )))|(((
1895 //Mgr. František Grich//
1896 )))
1897 |(((
1898 0.3
1899 )))|(((
1900 24.6.2024
1901 )))|(((
1902 Zapracovanie pripomienok
1903 )))|(((
1904 //Mgr. František Grich//
1905 )))
1906 |(((
1907 0.4
1908 )))|(((
1909
1910 )))|(((
1911
1912 )))|(((
1913
1914 )))
1915 |(((
1916 0.5
1917 )))|(((
1918
1919 )))|(((
1920
1921 )))|(((
1922
1923 )))
1924
1925 **~ **
1926
1927 = {{id name="projekt_2849_Projektovy_zamer_detailny-2.DEFINOVANIEPROJEKTU"/}}2.     DEFINOVANIE PROJEKTU =
1928
1929
1930 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.1Manažérskezhrnutie"/}}2.1        Manažérske zhrnutie ==
1931
1932 Tento dokument je vypracovaný v súlade s Vyhláškou č. 401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy. Dokument Projektový zámer pre iniciačnú fázu je určený na rozpracovanie informácií k projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, alokovaní rozpočtu, ľudských zdrojov a prechode do realizačnej fázy.
1933
1934 Ide o detailný projektový zámer k výzve "Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa". Účelom dokumentu je rozšíriť spôsobilosti v oblasti informačnej a kybernetickej bezpečnosti a zabezpečiť súlad so zákonom č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej ako “zákon o ITVS”) a č. 69/2018 Z. z. o kybernetickej bezpečnosti (ďalej len „zákon o KB“) v oblasti Governance kybernetickej bezpečnosti.
1935
1936
1937 V Meste Stará Ľubovňa bolo vykonané preverenie účinnosti prijatých bezpečnostných opatrení a plnenia požiadaviek ustanovených zákonom, prostredníctvom manažéra kybernetickej bezpečnosti („samohodnotenie“) v súlade s §34a ods. 2 zákona o KB.
1938
1939 Samohodnotením sa identifikovali nedostatky pri zabezpečovaní kybernetickej bezpečnosti s cieľom prijať opatrenia na ich odstránenie a nápravu, a na predchádzanie kybernetických bezpečnostných incidentov. Overenie sa uskutočnilo v období mesiaca december 2023.
1940
1941
1942 Mesto Stará Ľubovňa nemá implementované všetky riešenia a opatrenia kybernetickej bezpečnosti pre zvýšenie úrovne informačnej a kybernetickej bezpečnosti. Z externého pohľadu sa zvyšuje frekvencia a závažnosť útokov, z interného pohľadu sa zase neustále zvyšuje závislosť na informačných aktívach a IT systémoch. Zvyšujú sa teda hrozby, zraniteľnosti a následne aj dopady bezpečnostných incidentov. Realizácia projektu zabezpečí zlepšenie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností, kapacít a spôsobilostí pre plnenie úloh v oblasti KIB.
1943
1944
1945 Predmetom projektu bude najmä naplnenie odporúčaní z auditu s cieľom zvýšenia súladu so zákonom o KB.
1946
1947
1948 Mesto Stará Ľubovňa nemá implementované požiadavky v oblasti KIB z nasledovných dôvodov:
1949
1950 * nie sú k dispozícii personálne kapacity pre oblasť riadenia KIB a na prevádzku bezpečnostných systémov,
1951 * nie sú k dispozícii ani dostatočné finančné zdroje,
1952 * nemáme aktualizovanú analýzu rizík a vypracovanú analýzu dopadov (AR/BIA), riziká nie sú dostatočne riadené,
1953 * nemáme spracované základné dokumenty v oblasti bezpečnosti, z ktorých by vyplývalo aké opatrenia je potrebné implementovať a ako a akým spôsobom ich realizovať,
1954 * nemáme zavedené všetky procesy riadenia KIB.
1955
1956
1957 Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti, čo chceme naplniť nasledujúcimi podaktivitami: 
1958
1959 * Aktivity ohľadom vypracovania dokumentácie a nastavenia procesov riadenia KIB:
1960 ** vytvorenie stratégie kybernetickej bezpečnosti,
1961 ** vytvorenie bezpečnostnej politiky kybernetickej bezpečnosti,
1962 ** vytvorenie ďalších interných smerníc a politík pre všetky relevantné oblasti riadenia KIB.
1963 * Analytické aktivity:
1964 ** identifikácia a evidencia informačných aktív,
1965 ** klasifikácia informácií a kategorizácia IS a sietí,
1966 ** analýza rizík a analýza dopadov (AR/BIA),
1967 ** zavedenie procesu formálneho rozhodovania ohľadom riadenia identifikovaných rizík,
1968 ** na základe výsledkov AR/BIA zadefinovanie stratégie obnovy pre jednotlivé IS,
1969 ** aktualizácia plánu zálohovania podľa výsledkov AR/BIA,
1970 ** vypracovanie kontinuity činností v zmysle zákona o KB.
1971 * Implementačné aktivity bezpečnostných riešení:
1972 ** zavedenie nástroja na udržiavanie aktív a aktualizáciu AR/BIA,
1973 ** implementácia centrálneho Log Manažment Systému (LMS) pre účely zberu logov z jednotlivých agendových, podporných a infraštruktúrnych systémov a koncových zariadení, zariadenia sa nakúpia do majetku mesta, ale ďalšia správa LMS bude následne zabezpečená formou služby (LMS as a service) externým dodávateľom spolu so službou SIEM/SOC (pozri ďalší bod),
1974 ** zavedenie bezpečnostného monitoringu (SIEM/SOC) ako služby od externého subjektu a zladenie interných procesov riešenia bezpečnostných incidentov s procesmi SOC,
1975 ** rozšírenie licencií existujúceho NGFW Fortigate pre VPN vzdialený prístup s využitím 2FA pre cca 50 používateľov (Forti Token Mobile licencie),
1976 ** zabezpečenie licencií a SW riešenia pre 2FA na prístup tzv. “privilegovaných používateľov” k jednotlivým IS Mesta Stará Ľubovňa – cca do 10 administrátorov,
1977 ** nasadenie nástroja na riadenie kapacít v súlade s §10 písm. b) vyhlášky NBÚ č. 362/2018 Z. z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení a zabezpečenie skenovania zraniteľností formou služby min. 1x ročne,
1978 ** implementácia riešenia pre zálohovanie a bezpečné uloženie záloh ako cloudovej služby a zladenie procesu s plánom zálohovania navrhnutým na základe výsledkov AR/BIA (RPO definované vlastníkmi aktív),
1979 * Pre-financovanie nasledovných, legislatívou vyžadovaných aktivít:
1980 ** pre-financovanie nákladov spojených s auditom kybernetickej bezpečnosti podľa § 29 zákona KB zrealizovaným po ukončení implementácie vyššie uvedených bezpečnostných riešení,
1981 ** pre-financovanie aktualizácie inventarizácia aktív, klasifikácie IS a analýzy rizík tesne pred ukončením projektu po úspešnej implementácii vyššie uvedených bezpečnostných riešení,
1982 ** pre-financovanie spracovania žiadosti o NFP.
1983
1984
1985 Výsledkom projektu bude implementácia základných dokumentov a nastavenie základného rámca a procesov riadenia KIB, zrealizovaná klasifikácia a kategorizácia a AR/BIA, a zavedený formalizovaný  proces riadenia rizík, vrátane podpory IKT nástrojom. Taktiež bude zabezpečené vytvorenie základných dokumentov a postupov v oblasti riadenia kontinuity činností. Okrem toho projekt zabezpečí nasadenie potrebných bezpečnostných nástrojov, najmä pre účely bezpečnostného monitoringu a ochrany pred únikom citlivých informácií, ale napr. aj pre riešenie zálohovania, riadenia kapacít, riadenia aktív a rizík, bezpečného viac-faktorového prihlasovania sa, a pod.
1986
1987 Po implementácii projektu bude proces už zavedený a vykonávaný internými ľuďmi, predovšetkým manažérom kybernetickej bezpečnosti, okrem služieb LMS/SIEM/SOC, ktoré budú zabezpečené externou formou - externými kapacitami.
1988
1989
1990 Projekt je vypracovaný v súlade s nasledovným typom aktivity: Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy s definovanou hlavnou aktivitou: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti.
1991
1992
1993 Celková žiadaná výška ŽoNFP je 372 945 EUR.
1994
1995
1996 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.2Motiváciaarozsahprojektu"/}}2.2        Motivácia a rozsah projektu ==
1997
1998
1999 Hlavnou motiváciou projektu je zvýšenie úrovne KIB, aby Mesto Stará Ľubovňa bola lepšie pripravená čeliť interným a externým hrozbám v oblasti kybernetickej bezpečnosti. Na rozdiel od súčasného stavu bude disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého a interného prostredia, ako aj ochranu dát.
2000
2001
2002 Medzi hlavné ciele systému riadenia KIB patria:
2003
2004 -        zabezpečenie správnej a bezpečnej prevádzky prostriedkov spracúvajúcich informácie,
2005
2006 -        monitorovanie prostredia,
2007
2008 -        evidencia a ošetrovanie podozrivých udalostí a bezpečnostných incidentov s dôrazom na prevenciu ich opakovaného výskytu.
2009
2010
2011 Navrhovaný projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa" súvisí najmä s:
2012
2013 * naplnením povinností definovanými v zákone č. 69/2018 Z. z. Zákon o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „zákon o KB") a v zákone č. 95/2019 Z. z. Zákon o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ITVS"), najmä opatreniami definovanými v § 20 zákona o KB.
2014 * nutnosťou zvýšenia úrovne a schopnosti zabezpečovať a riadiť informačnú a kybernetickú bezpečnosť vzhľadom na sústavne sa zvyšujúce hrozby a riziká,
2015 * zabezpečením realizácie spoločných blokov bezpečnostnej architektúry v súlade s NKIVS a strategickou prioritou informačnej a kybernetickej bezpečnosti,
2016 * reakciou na aktuálny nedostatočný stav úrovne vyspelosti procesov riadenia KIB,
2017 * reakciou na aktuálne zmeny v používaní IT, ako aj závažné útoky v oblasti kybernetickej bezpečnosti.
2018
2019
2020 Projekt rieši nasledovné špecifické problémy v oblasti kybernetickej bezpečnosti:
2021
2022 Nová legislatíva v oblasti KIB je náročne implementovateľná bez značných investícií a najmä bez potrebných expertných ľudských zdrojov.
2023
2024 Absencia fundovaných ľudí, ale aj vzorov, návodov, metodických usmernení a inštrukcií.
2025
2026 Mesto Stará Ľubovňa nemá aktualizovanú detailnú a pravidelne sa opakujúcu inventarizáciu informačných aktív, klasifikáciu a kategorizáciu IS a sietí a vykonanú detailnú analýzu rizík a analýzu dopadov.
2027
2028 Nie je zadefinovaný dizajn bezpečnostných opatrení pre jednotlivé klasifikačné stupne a kategórie IS a chýba aj základná sada zákonom o KB požadovanej dokumentácie a základných interných smerníc pre výkon procesov riadenia KIB v rámci jednotlivých oblastí riadenia.
2029
2030
2031 Chýbajú bezpečnostné funkcie najmä v oblasti:
2032
2033 * evidencie aktív a podpory AR/BIA,
2034 * viac-faktorovej autentifikácie,
2035 * automatického a kontinuálneho preverovania zraniteľností jednotlivých systémov,
2036 * centrálneho zberu logov a auditných záznamov,
2037 * komplexného bezpečnostného monitoringu,
2038 * riadenia kapacít,
2039 * zálohovania systémov a dát aj z pohľadu ochrany voči ransomware.
2040
2041
2042 Rovnako chýbajú ľudské zdroje pre celkové riadenie KIB ale najmä pre oblasti:
2043
2044 * konsolidácie logov a auditných záznamov,
2045 * analyzovanie bezpečnostných udalostí a incidentov v režime 24/7 a ich vyhodnocovanie,
2046 * riešenie bezpečnostných incidentov,
2047 * obnova systémov do pôvodného stavu v prípade výskytu incidentu alebo poruchy systémov.
2048
2049
2050 **Informačné systémy v správe Mesta Stará Ľubovňa:**
2051
2052 1. Informačný systém samosprávy CG ISS (+ SQL ORACLE) s prepojením na UPVS. Rieši evidenciu, ekonomiku, dane/poplatky – prierezovo všetky agendy úradu.
2053 1. Informačný systém na správu registratúry CG DISS s prepojením na UPVS.
2054 1. Informačný systém CG eGOV – Web aplikácia pre verejnosť, el. služby občanom, zverejňovanie dokumentov a informácií.
2055
2056 Okrem toho mesto prevádzkuje aj nasledovné infraštruktúrne a podporné IS:
2057
2058 1. Dochádzkový systém + SQL DB.
2059 1. Primary domain controller, DNS, DHCP
2060 1. Backup domain controller, DNS, DHCP failover
2061 1. Power management UPS pre virtualizačnú platformu (IPM)
2062 1. vCenter server – správa virtualizačnej platformy
2063 1. FortiGate VM – hlavný firewall
2064 1. Reverzný proxy server - na publikovanie web aplikácií, riadenie web SSL certifikátov
2065 1. Eset managemen server
2066 1. Backup proxy server – umožňuje efektívne prenášať zálohované a replikačné údaje
2067 1. Zabbix proxy – monitoring HW/virtualizácie/VMs
2068 1. Backup server – manažment zálohvoacej platformy, úložisko záloh
2069
2070 Uvedené systémy bežia na 17ks VMs. Počet používateľov v AD je cca 90 a počet koncových staníc približne 73.
2071
2072
2073 __Implementácia projektu bude prebiehať v nasledovných krokoch:__
2074
2075 __ __
2076
2077 **__Hlavná aktivita: __Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti**
2078
2079
2080 Jednotlivé pod-aktivity v rámci implementácie projektu:
2081
2082 * **Analýza a dizajn bude obsahovať:**
2083 * konzultačné a analytické práce spojené s identifikáciou možností realizácie, potrebných zdrojov a riešení,
2084 * identifikáciu a analýzu rolí, procesov a integrácii,
2085 * funkčnú a nefunkčnú špecifikáciu celého riešenia,
2086
2087
2088 * **Nákup HW a krabicového SW pozostáva z nákupu hardvérového a softvérového vybavenia**
2089 * Nástroj na evidenciu aktív a realizáciu AR/BIA.
2090 * SW vybavenie pre VPN a licencie pre MFA.
2091 * Nástroj na riadenie kapacít.
2092 * Log Manažment Systém (LMS).
2093 * Obstarania SIEM/SOC ako služby.
2094 * Nástroj pre zálohovanie a úložisko záloh.
2095 * Nasadenie systému Data Loss Prevention (DLP).
2096
2097
2098 * **Implementácia bude obsahovať:**
2099 * implementáciu a nastavenie jednotlivých technických služieb,
2100 * implementácia bezpečnostných opatrení,
2101 * implementácia proaktívnych a reaktívnych služieb,
2102 * obvyklé testovanie celého riešenia popri implementácii,
2103 * zabezpečenie služby LMS/SIEM/SOC od externého subjektu v režime 24/7 vrátane podpory riešenia bezpečnostných incidentov,
2104 * zladenie interných procesov riešenia bezpečnostných incidentov (internej smernice) s procesmi SOC.
2105
2106
2107 * **Testovanie obsahuje**:
2108 * testovanie funkcionality riešenia,
2109 * vulnerability testovanie,
2110 * testovanie integrácii,
2111 * pilotnú prevádzku,
2112 * akceptačné testovanie.
2113
2114
2115 * **Nasadenie obsahuje:**
2116 * nasadenie riešenia do produkčného prostredia, zaškolenie pre celé riešenie
2117 * prechod na plnú prevádzku.
2118
2119
2120 * **Podporná aktivita** – Projektový manažér interný/externý na riadenie hlavných aktivít projektu.
2121
2122
2123 * **Podporná aktivita – Publicita a informovanosť** vzhľadom na povahu projektu obsahuje iba povinné položky, t.j. umiestnenie trvalo vysvetľujúcej tabule a dočasný veľkoplošný pútač
2124
2125
2126 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.3Zainteresovanéstrany/Stakeholderi"/}}2.3        Zainteresované strany/Stakeholderi ==
2127
2128
2129 |(((
2130 ID
2131 )))|(((
2132 AKTÉR / STAKEHOLDER
2133 )))|(((
2134 SUBJEKT
2135
2136 (názov / skratka)
2137 )))|(((
2138 ROLA
2139
2140 (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.)
2141 )))|(((
2142 Informačný systém
2143
2144 (MetaIS kód a názov ISVS)
2145 )))
2146 |(((
2147 1.
2148 )))|(((
2149 Mesto Stará Ľubovňa
2150 )))|(((
2151 Mesto Stará Ľubovňa
2152 )))|(((
2153 Používateľ opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti
2154 )))|(((
2155 NA
2156 )))
2157
2158
2159
2160 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.4Cieleprojektu"/}}2.4        Ciele projektu ==
2161
2162
2163
2164 |(((
2165 ID
2166 )))|(((
2167
2168
2169
2170 Názov cieľa
2171 )))|(((
2172 Názov strategického cieľa
2173 )))|(((
2174 Spôsob realizácie strategického cieľa
2175 )))
2176 |(((
2177 1
2178 )))|(((
2179 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy
2180 )))|(((
2181 Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy.
2182 )))|(((
2183 Implementácia projektu
2184 )))
2185
2186 **~ **
2187
2188 **~ **
2189
2190 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.5Merateľnéukazovatele(KPI)"/}}2.5        Merateľné ukazovatele (KPI) ==
2191
2192
2193 |(((
2194 ID
2195 )))|(((
2196
2197
2198
2199 ID/Názov cieľa
2200 )))|(((
2201 Názov
2202 ukazovateľa (KPI)
2203 )))|(((
2204 Merná jednotka
2205
2206 )))|(((
2207 Čas plnenia
2208
2209 merateľného
2210
2211 ukazovateľa projektu
2212 )))|(((
2213 závislosti
2214
2215 merateľného
2216
2217 ukazovateľa
2218
2219 projektu)
2220 )))|(((
2221 Príznak rizika
2222 )))|(((
2223 Relevancia
2224
2225 k HP
2226 )))
2227 |(((
2228 VÝSTUP
2229
2230 PO095 / PSKPSOI12
2231 )))|(((
2232 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy
2233 )))|(((
2234 Verejné inštitúcie podporované v
2235
2236 rozvoji kybernetických služieb,
2237
2238 produktov a procesov
2239 )))|(((
2240 verejné inštitúcie
2241 )))|(((
2242 ku koncu realizácie
2243
2244 hlavných aktivít
2245
2246 projektu
2247 )))|(((
2248
2249
2250 1
2251 )))|(((
2252 nie
2253 )))|(((
2254 n/a
2255 )))
2256 |(((
2257 VÝSLEDOK
2258
2259 PR017 / PSKPRCR11
2260 )))|(((
2261 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy
2262 )))|(((
2263 Používatelia nových a vylepšených
2264
2265 verejných digitálnych služieb,
2266
2267 produktov a procesov
2268 )))|(((
2269 Používatelia/rok
2270 )))|(((
2271 v rámci udržateľnosti
2272
2273 projektu
2274 )))|(((
2275
2276
2277 60
2278 )))|(((
2279 nie
2280 )))|(((
2281 n/a
2282 )))
2283
2284
2285 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.6Rizikáazávislosti"/}}2.6        Riziká a závislosti ==
2286
2287
2288 Riziká sa nachádzajú v samostatnej prílohe.
2289
2290
2291
2292 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}2.7        Stanovenie alternatív v biznisovej vrstve architektúry ==
2293
2294
2295 V rámci biznis architektúry sú popísané služby, ktoré by v zmysle §20 zákona o KB, mali byť implementované za účelom vytvorenia efektívneho a spoľahlivého systému kybernetickej ochrany IS VS a implementácie bezpečnostných opatrení vyžadovaných zákonom o KB. Na základe tohto projektu sa implementujú služby bezpečnosti definované v §20 zákona o KB, resp. zefektívnia sa staré postupy a opatrenia, a tým sa zvýši úroveň KIB a zabezpečí sa súlad s legislatívnymi požiadavkami.
2296
2297 Cieľom tohto projektu je implementovať systém riadenia KIB a bezpečnostné opatrenia v súlade so zákonom o KB, a to hlavne:
2298
2299 * zvýšením úrovne governance a vyspelosti procesov riadenia KIB,
2300 * zvýšením ochrany pred útokmi z externého ale aj interného prostredia,
2301 * zvýšením schopnosti detekcie a reakcie na škodlivé aktivity a bezpečnostné incidenty,
2302 * zvýšením úrovne ochrany dát, dátových prenosov a komunikácie,
2303 * zvýšením schopnosti proaktívne identifikovať možné zraniteľnosti prevádzkovaných systémov.
2304
2305 Bez implementácie governance, procesov a analýzy rizík nie je možné efektívne riadiť informačnú a kybernetickú bezpečnosť a zabezpečiť efektívne vynakladanie prostriedkov na IKIB a nie je možné efektívne implementovať ďalšie, dodatočné bezpečnostné opatrenia, riešenia a systémy ochrany.
2306
2307
2308 __Alternatívy riešenia sú nasledovné__:
2309
2310 **Alternatíva 1:** realizácia KIB** **v rámci tohto projektu.
2311
2312 **Alternatíva 2:** ponechanie realizácie bezpečnostných opatrení a rozvoja KIB  v rámci zdrojov, kapacít a rozpočtu organizácie, čo predstavuje realizáciu za veľmi dlhý čas a najmä aktuálny nedostatok ľudských zdrojov na implementáciu všetkých potrebných bezpečnostných riešení.
2313
2314
2315 Projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa“ na úrovni biznis architektúry v súlade s Alternatívou A bude pozostávať z nasledovných biznis funkcií, ktoré budú realizovať nižšie uvedené procesy:
2316
2317 * Riadenie aktív a riadenie rizík.
2318 ** Proces evidencie a správy aktív.
2319 ** Proces klasifikácie informácií a kategorizácie IS a sietí.
2320 ** Proces realizácie AR/BIA.
2321 ** Proces rozhodovania ohľadom riadenia identifikovaných rizík.
2322 * Riadenie prístupov.
2323 ** Proces vzdialeného bezpečného prístupu a viac-faktorovej autentifikácie pri vzdialenom prístupe.
2324 ** Proces viac-faktorovej autentifikácie pri prístupe administrátorov k IS a zariadeniam.
2325 * Riadenie kontinuity činností.
2326 ** Proces zálohovania.
2327 ** Proces ochrany a redundancie záloh.
2328 ** Proces riadenia kontinuity procesov, systémov a služieb.
2329 * Bezpečnostný monitoring.
2330 ** Proces zberu a správy logov.
2331 ** Proces identifikácie bezpečnostných incidentov.
2332 ** Proces riešenia bezpečnostných incidentov.
2333 * Riadenie kapacít.
2334 ** Proces monitoringu a vyhodnocovania dostatočnosti prevádzkových kapacít najmä z pohľadu dostupnosti.
2335 * Hodnotenie zraniteľností.
2336 ** Proces realizácie skenovania a identifikovania nových zraniteľností existujúcich systémov a zariadení.
2337
2338
2339 Okrem uvedených biznis funkcií je projekt zameraný aj na podporu pre oblasti:
2340
2341 * governance KIB a bezpečnostná dokumentácia,
2342 * zavedenie procesov riadenia KIB pre všetky relevantné oblasti riadenia,
2343 * audit, riadenie súladu a kontrolných činností - proces posudzovania súladu formou realizácie auditu KIB.
2344
2345
2346 V alternatíve B odhadujeme, že za rovnaký čas (trvanie projektu), a z aktuálne dostupnými finančnými prostriedkami a ľudskými zdrojmi by Mesto Stará Ľubovňa bola schopná zrealizovať a do praxe implementovať len nasledovné biznis funkcie:
2347
2348 * Riadenie aktív a riadenie rizík.
2349 * Riadenie prístupov a 2FA.
2350 * Hodnotenie zraniteľností.
2351
2352 Implementácia len týchto biznis funkcií je z pohľadu zabezpečenia ochrany informačných aktív Mesta Stará Ľubovňa a naplnenia legislatívnych požiadaviek absolútne nepostačujúca.
2353
2354
2355
2356 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.8Multikriteriálnaanalýza"/}}2.8        Multikriteriálna analýza ==
2357
2358
2359
2360 |(((
2361 **// //**
2362 )))|(((
2363 KRITÉRIUM
2364 )))|(((
2365 ZDÔVODNENIE KRIÉRIA
2366 )))|(((
2367 MIRRI (výzva)
2368 )))|(((
2369 Organizácia
2370 )))|(((
2371 STAKEHOLDER
2372
2373 3
2374 )))
2375 |(% rowspan="6" %)(((
2376 BIZNIS VRSTVA
2377
2378 // //
2379 )))|(((
2380 A Súlad s legislatívou a zabezpečenie legislatívnych požiadaviek čo najjednoduchším riešením.
2381 )))|(((
2382 Je potrebné naplniť požiadavky zákonov 69/2018 Z. z. a 95/2019 Z. z., čo najefektívnejšie
2383 )))|(((
2384 áno
2385 )))|(((
2386 áno
2387 )))|(((
2388
2389 )))
2390 |(((
2391 B Rýchlosť implementácie.
2392 )))|(((
2393 Z pohľadu zákona 69/2018 Z. z. je potrebné implementáciu stihnúť čo najskôr
2394 )))|(((
2395 áno
2396 )))|(((
2397 nie
2398 )))|(((
2399
2400 )))
2401 |(((
2402 C Nízka náročnosť implementácie z pohľadu ľudských zdrojov a času
2403 )))|(((
2404 Vzhľadom na stav ľudských zdrojov je potrebné projekt navrhnúť tak, aby mal čo najmenšiu náročnosť na ľudské zdroje
2405 )))|(((
2406 áno
2407 )))|(((
2408 nie
2409 )))|(((
2410
2411 )))
2412 |(((
2413 Kritérium D (KO)
2414 )))|(((
2415
2416 )))|(((
2417
2418 )))|(((
2419
2420 )))|(((
2421
2422 )))
2423 |(((
2424 Kritérium E
2425 )))|(((
2426
2427 )))|(((
2428
2429 )))|(((
2430
2431 )))|(((
2432
2433 )))
2434 |(((
2435 Kritérium F
2436 )))|(((
2437
2438 )))|(((
2439
2440 )))|(((
2441
2442 )))|(((
2443
2444 )))
2445
2446
2447
2448 |(((
2449 Zoznam kritérií
2450 )))|(((
2451 Alternatíva
2452
2453 1
2454 )))|(((
2455 Spôsob
2456
2457 dosiahnutia
2458 )))|(((
2459 Alternatíva 2
2460 )))|(((
2461 Spôsob
2462
2463 dosiahnutia
2464 )))
2465 |(((
2466 Kritérium A
2467 )))|(((
2468 áno
2469 )))|(((
2470 Projekt zavádza procesy Governance v oblasti KIB
2471 )))|(((
2472 čiastočne
2473 )))|(((
2474
2475 )))
2476 |(((
2477 Kritérium B
2478 )))|(((
2479 áno
2480 )))|(((
2481 Realizácia výzvy je najrýchlejšou možnosťou implementácie
2482 )))|(((
2483 nie
2484 )))|(((
2485
2486 )))
2487 |(((
2488 Kritérium C
2489 )))|(((
2490 áno
2491 )))|(((
2492 Projekty budú realizované formou dodávky a budú minimalizovať nároky na interné ľudské zdroje
2493 )))|(((
2494 nie
2495 )))|(((
2496
2497 )))
2498 |(((
2499 Kritérium D
2500 )))|(((
2501
2502 )))|(((
2503
2504 )))|(((
2505
2506 )))|(((
2507
2508 )))
2509
2510
2511 Na základe vyhodnotenia MCA analýzy je možné konštatovať, že najvýhodnejšou alternatívou je alt. 1 - realizácia KIB v rámci tohto projektu.
2512
2513 // //
2514
2515 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.9Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}2.9        Stanovenie alternatív v aplikačnej vrstve architektúry ==
2516
2517 Na základe výberu Alternatívy A pre naplnenie cieľov projektu je nevyhnutné nastavenie procesov pre riadenie a kontinuálne zvyšovanie úrovne informačnej a kybernetickej bezpečnosti Organizácie.
2518
2519
2520 Z pohľadu aplikačnej vrstvy architektúry  je účelom projektu:
2521
2522 * implementácia preventívnych služieb, ktorých cieľom je ochrana kybernetického priestoru s cieľom zamedziť narušeniu z vnútorného, alebo vonkajšieho prostredia,
2523 * budovanie reaktívnych služieb za účelom identifikácie (preventívne služby) a riešenia (reaktívne služby) kybernetických bezpečnostných incidentov.
2524
2525
2526 **Preventívne služby budú zamerané na prevenciu kybernetických bezpečnostných incidentov a budú sa skladať z týchto procesov a funkcií:**
2527
2528 * vytváranie bezpečnostného povedomia,
2529 * vzdelávanie zamestnancov a správcov IS v oblasti kybernetickej bezpečnosti,
2530 * technologický dozor,
2531 * monitorovanie a evidencia kybernetických bezpečnostných incidentov,
2532 * vykonávanie bezpečnostných auditov,
2533 * poskytovanie informácií a údajov do jednotného informačného systému kybernetickej bezpečnosti a prijímanie a zasielanie včasného varovania pred bezpečnostnými incidentmi,
2534 * zisťovanie a hodnotenie úrovne zraniteľnosti prvkov infraštruktúry.
2535
2536
2537 **Reaktívne služby pre bezpečnostný monitoring budú zamerané na riešenie kybernetických bezpečnostných incidentov a budú vykonávané prostredníctvom nasledujúcich procesov a funkcií:**
2538
2539 * detekcia kybernetických bezpečnostných incidentov,
2540 * analýza kybernetických bezpečnostných incidentov,
2541 * odozva, ohraničenie, riešenie a náprava následkov kybernetických bezpečnostných incidentov,
2542 * reakcia na kybernetický bezpečnostný incident, podpora a koordinácia činnosti v rámci riešenia incidentov,
2543 * návrh opatrení na zabránenie ďalšiemu pokračovaniu, šíreniu a opakovanému výskytu kybernetických bezpečnostných incidentov.
2544
2545
2546 Aplikačná architektúra bude pre jednotlivé biznis funkcie, uvedené v časti biznis architektúry, tvorená nasledovnými aplikačnými modulmi:
2547
2548 * Riadenie aktív a riadenie rizík.
2549 ** Implementácia nástroja na evidenciu aktív a realizáciu AR/BIA.
2550 * Riadenie prístupov.
2551 ** Implementácia VPN a 2FA.
2552 ** Zavedenie 2FA pre administrátorov pre prístup k IS a zariadeniam.
2553 * Bezpečnostný monitoring.
2554 ** Implementácia LMS a SIEM/SOC ako služby.
2555 * Riadenie kontinuity činností.
2556 ** Nasadenie zálohovania ako cloudovej služby.
2557 ** Implementácia úložiska záloh v sekundárnej serverovni (NAS).
2558 * Riadenie kapacít.
2559 ** Implementácia nástroja pre sledovanie a správu prevádzkových kapacít.
2560
2561
2562
2563 == {{id name="projekt_2849_Projektovy_zamer_detailny-2.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}2.10     Stanovenie alternatív v technologickej vrstve architektúry ==
2564
2565 Ciele projektu a súlad s platnou legislatívou KIB je možné naplniť iba výberom Alternatívy A, ktorá z pohľadu technologickej vrstvy znamená implementáciu požiadaviek.
2566
2567 = {{id name="projekt_2849_Projektovy_zamer_detailny-3.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}3.     POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) =
2568
2569
2570 |(((
2571 **ID**
2572 )))|(((
2573 **Aktivita/prevádzková dokumentácia (výstup)**
2574 )))|(((
2575 **Poznámka**
2576 )))
2577 |(((
2578 1.1
2579 )))|(((
2580 Vypracovanie / aktualizácia smerníc a prevádzkovej dokumentácie riadenia informačnej bezpečnosti a kybernetickej bezpečnosti v súlade s NIS 2
2581 )))|(((
2582 Výstupom aktivity budú vytvorené/aktualizované nasledovné smernice a dokumenty:
2583
2584 ·        Stratégia kybernetickej bezpečnosti.
2585
2586 ·        Bezpečnostná politika.
2587
2588 ·        Bezpečnostná smernica pre používateľov.
2589
2590 ·        Smernica o bezpečnej prevádzke IS pre administrátorov.
2591
2592 ·        Smernica pre riadenie informačnej bezpečnosti.
2593
2594 ·        Smernica pre riadenie aktív a rizík, vrátane AR/BIA metodiky vytvorenej v súlade s NBÚ metodikou a prispôsobenej podmienkam Mesta Stará Ľubovňa .
2595
2596 ·        Smernica klasifikácie a kategorizácie IS a sietí.
2597
2598 ·        Smernica riadenia prístupových práv.
2599
2600 ·        Smernica pre riadenie dodávateľských služieb a 3tich strán.
2601
2602 ·        Smernica ohľadom bezpečnostných požiadaviek pre obstarávanie nových IS.
2603
2604 ·        Smernica o monitorovaní a riešení bezpečnostných incidentov.
2605 )))
2606 |(((
2607 1.2
2608 )))|(((
2609 Identifikácia a evidencia aktív
2610 )))|(((
2611 Vykonanie detailnej identifikácie a evidencie informačných aktív Mesta Stará Ľubovňa. Určenie vlastníkov jednotlivých identifikovaných aktív a zaevidovanie aktív do nástroja na správu a aktualizáciu AR/BIA (bod 2.1).
2612 )))
2613 |(((
2614 1.3
2615 )))|(((
2616 Vykonanie klasifikácie informácií a kategorizácie sietí a informačných systémov
2617 )))|(((
2618 Vykonanie klasifikácie informácií a následne kategorizácie IS a sietí podľa požiadaviek aktuálnej legislatívy.
2619
2620 Na klasifikácii sa budú podieľať aj interní zamestnanci, cieľom projektu je aj transfer know- how, aby si bola organizácia schopná klasifikáciu následne realizovať aj vlastnými silami.
2621 )))
2622 |(((
2623 1.4
2624 )))|(((
2625 Realizácia aktualizácie AR a vykonanie analýzy dopadov (BIA)
2626 )))|(((
2627 Zrealizovanie aktualizácie analýzy rizík a vykonanie analýzy dopadov nad identifikovanými informačnými aktívami v súlade s metodikou AR/BIA vytvorenou v bode 1.1 a zaevidovanie výsledkov do nástroja na evidenciu aktív a aktualizáciu AR/BIA uvedeného v bode 2.1. Predmetom dodávky bude aj vytvorenie katalógu rizík a podpora pri procese jeho formálneho schvaľovania vedením Mesta Stará Ľubovňa.
2628
2629 Analýza dopadov musí:
2630
2631 ·        identifikovať rôzne kategórie procesov na základe ich kritickosti a posúdiť ich vzájomné závislosti,
2632
2633 ·        určiť potenciálne dôsledky (škody/straty) pri rôznych dobách trvania kritických situácií,
2634
2635 ·        stanoviť maximálne akceptovateľné doby prerušenia (MTO),
2636
2637 ·        stanoviť minimálne ciele kontinuity podnikania (MBCO),
2638
2639 ·        určiť cieľové časy obnovy (RTO) a cieľové body obnovy (RPO),
2640
2641 ·        identifikovať potenciálne dopady vyplývajúce z možného prerušenia činností a stanoviť výšku:
2642
2643 o    funkčných dopadov,
2644
2645 o    finančných dopadov,
2646
2647 o    dopadov spôsobených stratou údajov a dokumentov.
2648
2649 ·        identifikovať zdroje a prostriedky na obnovu procesov so zásadným vplyvom na kontinuitu činností organizácie na základe hodnoty RTO procesu v min. tomto typovom rozsahu zdrojov:
2650
2651 o    ľudia,
2652
2653 o    aplikácie / databázy,
2654
2655 o    údaje uložené v elektronickej podobe (nezahrnuté v aplikáciách a databázach),
2656
2657 o    údaje uložené na papierovom médiu,
2658
2659 o    IT a komunikačné zariadenia,
2660
2661 o    komunikačné kanály,
2662
2663 o    ostatné vybavenie,
2664
2665 o    vybavenie a infraštruktúra,
2666
2667 o    pracovný kapitál.
2668
2669 Záverečná správa, ako výstup z analýzy dopadov musí obsahovať:
2670
2671 ·        prehľad vykonávaných činností, ktorý bude obsahovať názov činnosti, jej vymedzenie, vlastníka, MTO a MBCO,
2672
2673 ·        zoznam procesov, ktorý bude (ak to je možné) obsahovať názov procesu, druh procesu, vlastníka procesu, RTO a RPO procesu (údaje, na základe ktorých bolo stanovené príslušné RTO a RPO budú taktiež súčasťou správy),
2674
2675 ·        špecifikácie nevyhnutných zdrojov a prostriedkov pre zabezpečenie kontinuity činností.
2676
2677 Pri analýze dopadov je potrebné identifikovať:
2678
2679 ·        kritické obdobie,
2680
2681 ·        množstvo práce vykonanej v kritickom období,
2682
2683 ·        minimálne prijateľné množstvo práce vykonávanej bezprostredne po krízovej situácii,
2684
2685 ·        či môže definovaný typ krízovej situácie spôsobiť prerušenie procesu.
2686
2687 Pričom kritickým obdobím až krízovou situáciou môže byť:
2688
2689 ·        nedostupnosť informačných technológií a/alebo dát,
2690
2691 ·        nedostupnosť prevádzkových priestorov,
2692
2693 ·        nedostupnosť kritickej časti ľudských zdrojov – zamestnancov,
2694
2695 ·        zlyhanie kľúčového externého dodávateľa služieb.
2696 )))
2697 |(((
2698 1.5
2699 )))|(((
2700 Vypracovanie kontinuity činností v zmysle ZoKB
2701 )))|(((
2702 Kontinuita činností musí zadefinovať scenáre rôznych udalostí,  ktoré potencionálne môžu mať negatívny vplyv na bežné činnosti organizácie ako sú napríklad:
2703
2704 ·        náhla nedostupnosť personálu či nepoužiteľnosť pracoviska/budovy,
2705
2706 ·        nedostupnosť technologickej infraštruktúry či potrebných médií,
2707
2708 ·        incident či živelná katastrofa.
2709
2710 V rámci kontinuity činností musia byť stanovené požiadavky na zdroje (adekvátne finančné, materiálno-technické a personálne zdroje), ktoré budú potrebné na implementáciu vybraných stratégií kontinuity činností. V zmysle požiadaviek zákona o kybernetickej bezpečnosti sa musí určiť čo má byť:
2711
2712 ·        hlavným cieľom plánu kontinuity s ohľadom na riadenie incidentov v prípade katastrofy alebo iného rušivého incidentu a ako sa obnovia činnosti v stanovených termínoch,
2713
2714 ·        strategickým imperatívom procesu riadenia kontinuitu s ohľadom na predchádzanie ďalším stratám.
2715
2716 Súčasťou kontinuity činností musí byť vypracovanie analýzy funkčných dopadov a kvalifikácia potencionálnych dopadov a straty v prípade prerušenia alebo narušenia prevádzky u všetkých procesov organizácie. Požiadavkou analýzy funkčného dopadu musí byť určenie:
2717
2718 ·        cieľovej doby obnovy jednotlivých procesov, siete a informačných systémov a aplikácií, a to najmä určením doby obnovy prevádzky, po uplynutí ktorej je po kybernetickom bezpečnostnom incidente obnovená najnižšia úroveň poskytovania základných služieb,
2719
2720 ·        cieľového bodu obnovy jednotlivých procesov, siete a informačných systémov základnej služby, a to najmä určením najnižšej úrovne poskytovania služieb, ktorá je dostatočná na používanie, prevádzku a správu siete a informačného systému a zachovanie kontinuity základnej služby.
2721
2722 Kontinuitou musia byť zavedené postupy zálohovania na obnovy siete a informačného systému po jeho narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu obsahujúce najmenej:
2723
2724 ·        frekvenciu a rozsah zdokumentovania a schvaľovania obnovy záloh,
2725
2726 ·        určenie osoby zodpovednej za zálohovanie,
2727
2728 ·        časový interval, identifikáciu rozsahu údajov, zadefinovanie dátového média zálohovania a zabezpečenie vedenia dokumentácie o zálohovaní,
2729
2730 ·        umiestnenie záloh v zabezpečenom prostredí s riadeným prístupom,
2731
2732 ·        zabezpečenie šifrovania záloh obsahujúcich aktíva klasifikačného stupňa chránené a prísne chránené,
2733
2734 ·        vykonávanie pravidelného preverenia záloh na základe vypracovaného plánu, testovanie obnovy záloh a precvičovanie zavedených krízových plánov najmenej raz ročne.
2735
2736 Kontinuita činností musí obsahovať minimálne:
2737
2738 ·        plán kontinuity na stanovenie požiadaviek a zdrojov,
2739
2740 ·        plán reakcie na incidenty a plány havarijnej obnovy prevádzky,
2741
2742 ·        politiku a ciele kontinuity,
2743
2744 ·        analýzu funkčných dopadov,
2745
2746 ·        stratégiu riadenia kontinuity vrátane evakuačných postupov,
2747
2748 ·        plán údržby a kontroly BCMS.
2749 )))
2750 |(((
2751 2.1
2752 )))|(((
2753 Nástroj na udržiavanie aktív a aktualizáciu AR/BIA
2754 )))|(((
2755 Informačný nástroj na efektívne udržiavanie aktuálneho zoznamu informačných aktív a pravidelné vykonávanie aktualizácie AR/BIA.
2756
2757 Informačný systém pre identifikáciu a riadenie rizík musí spĺňať tieto funkčných vlastnosti:
2758
2759 ·        správa aktív – vedenie zoznamu aktív subjektu, vrátane ich vlastníkov,
2760
2761 ·        správa zraniteľností – vedenie zoznamu rozpoznaných zraniteľností, vrátane ich vlastníkov,
2762
2763 ·        správa hrozieb – vedenie zoznamu rozpoznaných hrozieb,
2764
2765 ·        správa opatrení – vedenie zoznamu opatrení potrebných na potlačenie zraniteľností,
2766
2767 ·        správa vzťahov – evidencia rozpoznaných vzťahov medzi aktívami a zraniteľnosťami,
2768
2769 ·        správa rizík – identifikácia a ohodnotenie rizík na základe pravdepodobností hrozieb, uplatňovaných opatrení a dopadov na subjekt,
2770
2771 ·        semikvantitatívna prípadne kvantitatívna metóda hodnotenia významnosti rizík,
2772
2773 ·        číselné ohodnotenie pravdepodobnosti hrozieb a účinnosti opatrení,
2774
2775 ·        významnosť rizík vyjadrená číselne a následne kategorizovaná.
2776
2777 Užívateľské rozhranie a výstupy musia spĺňať tieto požiadavky:
2778
2779 ·        pre interakciu s používateľom musí byť k dispozícií webové rozhranie bez špeciálnych nárokov na webový prehliadač v plnej podpore slovenského jazyka,
2780
2781 ·        výstupy musia byť realizované vo forme prehľadov a zostáv vo formáte PDF vyhotovené v slovenskom jazyku vrátane šablón a komentárov,
2782
2783 ·        softvér musí umožňovať riadiť prístup užívateľov k obsahu rizikovej analýzy.
2784
2785 Správa používateľov musí umožňovať:
2786
2787 ·        evidenciu používateľov, oprávnených pristupovať k subjektom a identifikovať resp. manažovať ich riziká,
2788
2789 ·        širokú integráciu na existujúce systémy správy používateľov,
2790
2791 ·        prideľovanie rolí oprávneným používateľom s rôznym stupňom oprávnení.
2792
2793 IS pre identifikáciu a riadenie rizík musí byť umožňovať vykonávať revízie a aktualizáciu rizikovej analýzy, riadiť riziká, aktíva, zraniteľnosti a hrozby systémom, ktorý dokumentuje históriu a je auditovateľný. Verejný objednávateľ požaduje informačný systém typu klient – server nasadený u verejného obstarávateľa na jeho servery bez závislosti na cloudových službách, aktualizáciách cez internet a inom komerčnom programovom vybavení okrem operačného systému.
2794
2795 Požiadavky na výkon činností manažéra pre riadenie rizík prostredníctvom IS pre identifikáciu a riadenie rizík:
2796
2797 ·        tvorba analýz rizík podľa potreby a požiadaviek verejného obstarávateľa,
2798
2799 ·        pravidelné hodnotenie a ošetrovanie rizík,
2800
2801 ·        tvorba plánu eliminácie rizík,
2802
2803 ·        správa aktív a ich vlastníkov,
2804
2805 ·        dohľad nad riadením rizík.
2806 )))
2807 |(((
2808 2.2
2809 )))|(((
2810 Implementácia LMS/SIEM/SOC ako služby
2811 )))|(((
2812 Implementácia centrálneho Log Manažment Systému (LMS) pre účely zberu logov z jednotlivých agendových, podporných a infraštruktúrnych systémov a koncových zariadení. Zariadenia pre LMS sa nakúpia do majetku mesta, ale ďalšia správa LMS bude následne zabezpečená formou služby (LMS as a service) externým dodávateľom spolu so službou bezpečnostného monitoringu (SIEM/SOC as a service).
2813
2814 LMS bude poskytovať dostatočnú kapacitu pre uloženie všetkých logov min. po dobu 6 mesiacov. Implementácia zahŕňa zmapovania súčasných logov, nastavenie logovania zo všetkých relevantných systémov, aplikácii a sieťových zariadení a ich konsolidácia. Predpokladaná kapacita pre uloženie logov je 10 TB. Predpokladaný počet EPS je 500. Počet účtov v AD cca 90.
2815
2816 Súčasťou aktivity bude aj zladenie interných procesov riešenia bezpečnostných incidentov (smernica o monitorovaní a riešení bezpečnostných incidentov uvedená v bode 1.1) s procesmi SOC externého dodávateľa a zabezpečenie a sprevádzkovanie sieťovej konektivity.
2817
2818 Služba SIEM/SOC musí zahŕňať:
2819
2820 ·        zber a monitorovanie udalostí v sieťach a kritických prvkoch informačných systémov v režime 24 x 7,
2821
2822 ·        sondu pre zber údajov – virtuálne zariadenie,
2823
2824 ·        nepretržitá detekcia kyberneticko-bezpečnostných incidentov,
2825
2826 ·        zber relevantných informácií pri zistených kybernetických incidentoch,
2827
2828 ·        návrh riešenia kybernetických bezpečnostných incidentov a zníženia následkov zistených kybernetických bezpečnostných incidentov,
2829
2830 ·        vyhodnocovanie riešenia kybernetických bezpečnostných incidentov a návrh systémových opatrení s cieľom minimalizovať výskyt obdobných kybernetických bezpečnostných incidentov,
2831
2832 ·        podrobná evidencia bezpečnostných incidentov, ich riešení a príslušnej komunikácie prostredníctvom na to určeného nástroja (ticketing/service desk),
2833
2834 ·        pravidelný reporting (1 x mesačne).
2835
2836 Predmetom monitoringu budú nasledovné zariadenia:
2837
2838 ·        Firewall
2839
2840 ·        virtuálny server pre informačný systém samosprávy (MS Windows 2012 R2)
2841
2842 ·        virtuálny server pre zálohovanie (MS Windows 2012 R2)
2843
2844 ·        Domain Controler (Active Directory s počtom účtov cca 90) (MS Windows 2012 R2)
2845
2846 ·        virtuálny server pre zverejňovanie (MS Windows 2012 R2)
2847
2848 ·        pracovné stanice a noteboky W7 (cca 30), W8 (cca 10), W10 (cca 40) , W11 (cca 20) v počte spolu cca 100 ks.
2849
2850 Pre službu SOC požadujeme nasledovné SLA parametre:
2851
2852 ·        Incident kategórie HIGH - vysoko nebezpečné incidenty, ktoré môžu spôsobiť vážne škody resp. môžu mať negatívny dopad na kritické aktíva.
2853
2854 o    maximálne 2 hodiny.
2855
2856 ·        Incident kategórie MEDIUM - incidenty strednej závažnosti, t.j. ktoré akútne neohrozujú kritické časti prostredia.
2857
2858 o    maximálne 4 hodiny.
2859
2860 ·        Incident kategórie LOW - incidenty nízkej závažnosti bez priameho negatívneho vplyvu na kontinuitu služby.
2861
2862 o    maximálne 8 hodín.
2863
2864 Súčasťou služby a jej ceny musia byť všetky implementačné, softvérové, hardvérové a licenčné prostriedky potrebné pre jej chod.
2865 )))
2866 |(((
2867 2.3
2868 )))|(((
2869 Dvojfaktorová autentifikácia
2870 )))|(((
2871 Návrh a zabezpečenie SW/HW riešenia 2FA  (napr. formou mobilnej autentifikácie) na strane používateľov pri vzdialenom prístupe (VPN) a na strane administrátorov, resp. tzv. „power users“ pri prístupe k správe systémov Mesta Stará Ľubovňa. Požadujeme:
2872
2873 ·        rozšírenie licencií existujúceho NGFW Fortigate pre VPN vzdialený prístup s využitím 2FA pre cca 50 používateľov (Forti Token Mobile licencie),
2874
2875 ·        zabezpečenie licencií a SW riešenia pre 2FA na prístup tzv. “privilegovaných používateľov” k jednotlivým IS Mesta Stará Ľubovňa – cca do 10 administrátorov, dvojfaktorová autentifikácia bude riešená mobilnou aplikáciou, ktorá zabezpečí druhý autentifikačný faktor.
2876 )))
2877 |(((
2878 2.4
2879 )))|(((
2880 Nasadenie nástroja na riadenie kapacít
2881 )))|(((
2882 Požadujeme nasadenie nástroja na riadenie kapacít v súlade s §10 písm. b) vyhlášky NBÚ č. 362/2018 Z. z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení.
2883
2884 Musí byť pokryté monitorovanie dostupných technologických kapacít dôležitých sieťových zariadení a služieb podľa nakonfigurovaných pravidiel. Monitorovací nástroj musí informovať o vzniknutých technických problémoch a nedostatku kapacít správcu príslušnej služby alebo servera. Musí byť schopný monitorovať rôzne druhy zariadení ako sú fyzické a virtuálne servery, sieťové prvky, dátové úložiská a iné zariadenia, ktoré dokážu poskytnúť údaje o svojej prevádzke. Monitoring musí byť v reálnom čase s možnosťou údaje okamžite vizualizovať prostredníctvom grafov, máp a rôznych náhľadov. Musí byť schopný porovnávať dáta v rôznych časových obdobiach, analyzovať históriu.
2885
2886 Funkčné požiadavky:                
2887
2888 ·        Monitorovanie kľúčových informačných systémov a ich jednotlivých komponentov.
2889
2890 ·        Nastavenie prahových hodnôt alertov a notifikácií.
2891
2892 ·        Eskalácia notifikácií.
2893
2894 ·        Tvorba reportov.
2895
2896 ·        Tvorba vlastných sledovacích schém.
2897
2898 Do monitoringu bude zahrnutých 10 zariadení a služieb, komponentov infraštruktúry z množiny:
2899
2900 ·        Sieťových a výkonových zariadení.
2901
2902 ·        VMware služieb.
2903
2904 ·        Databázových a zálohovacích zariadení.
2905
2906 ·        Webových služieb.
2907
2908 ·        Kritického hardvéru.                                    
2909
2910 Zber údajov musí podporovať:
2911
2912 ·        Agentov SNMP a IPM.
2913
2914 ·        Bezagentový a špeciálny monitoring.
2915
2916 ·        Monitoring virtuálnych zariadení.
2917
2918 ·        Webové aplikácie a Java scenáre.
2919
2920 ·        Monitoring databáz.
2921
2922 ·        Kalkulované a agregované položky.
2923
2924 ·        Interné sledovanie výkonu.
2925
2926 Musí byť podporovaná vizualizácia vo webovom rozhraní a informovanosť v rozsahu:      
2927
2928 ·        Grafov a máp so zloženými pohľadmi.
2929
2930 ·        Globálnych Dashboardov.
2931
2932 ·        Prístupu k získaným hodnotám a zoznamu udalostí.
2933
2934 ·        Zasielania oznámení.
2935
2936 ·        Potvrdenia a eskalácie prijatých informácií.
2937
2938 ·        Schopnosti prijať opatrenia.
2939
2940 Systém musí byť schopný automatizácie, napr. cez Network alebo Low-level discovery. Musí byť schopný správy aj cez smartfón, schopný nasadenia vlastných skriptov s prístupom k funkciám cez API. Musia sa dať definovať pravidlá hodnotenia údajov poskytujúce logické definície stavu zariadení.
2941
2942 Súčasťou implementácie nástroja bude aj zabezpečenie skenovania zraniteľností interných systémov mesta formou služby min. 1x ročne. Súčasťou projektu bude pilotné otestovanie zraniteľností a preukázanie funkčnosti dodávanej služby počas nasledujúceho obdobia. Výsledkom pilotného testovania bude report obsahujúci zoznam identifikovaných zraniteľností, úroveň ich závažnosti a návrh na ich odstránenie.
2943
2944 Okrem toho bude súčasťou riešenia aj dokončenie návrhu segmentácie sietí, za účelom odčlenenia pracovných staníc do samostatného segmentu a nastavenie prestupových FW pravidiel.
2945 )))
2946 |(((
2947 2.5
2948 )))|(((
2949 Nasadenie nástroja na zálohovanie a uloženie záloh
2950 )))|(((
2951 Nasadenie cloudového nástroja pre manažovanie a automatické spúšťanie záloh systémov a dát a rovnako aj technologické vybavenie (NAS úložisko) pre bezpečné uloženie záloh v inej serverovni mimo primárnych systémov formou automatickej replikácie záloh do tejto vzdialenej serverovne.
2952
2953 Požiadavky na cloudovú službu pre zálohovanie:
2954
2955 ·        Vytvorenie a správa backup konta a úložiska v cene predplateného balíka údajov.
2956
2957 ·        Nastavenie a zálohovania na úložisko.
2958
2959 ·        Bezplatný prenos údajov do úložiska, platí sa iba za uložený objem, nie za prenos údajov do úložiska.
2960
2961 ·        Kontrola a správa zálohovania do úložiska, riešenie problémov s prenosom údajov do úložiska v cene predplateného balíka údajov.
2962
2963 ·        Min. požadovaná kapacita 25 TB.
2964
2965 ·        Údaje uložené v rámci EÚ.
2966
2967 ·        Údaje sú kryptované a v prípade úniku teda nečitateľné pre útočníka.
2968
2969 ·        Nastavenia nemennosti záloh (immutability) – ochrana pred prepísaním/vymazaním, ako ochrana záloh proti ransomware - min. retenčná doba 30 dní.
2970
2971 Cieľom je zároveň vytvorenie aj jednej lokálnej repliky záloh s nasledovnou špecifikáciou:
2972
2973 ·        Server DELL PE R750xs alebo ekvivalent s rovnakými alebo lepšími parametrami:
2974
2975 ·        1 PowerEdge R750xs Motherboard with Broadcom 5720 Dual Port 1Gb On-Board LOM, Ti
2976
2977 ·        1x Intel® Xeon® Silver 4314 2.4G, 16C/32T, 10.4GT/s, 24M Cache, Turbo, HT (135W) DDR4-2666 (možnosť doplniť druhý CPU) 
2978
2979 ·        (výkon 1 CPU podľa PassMark Software CPU Benchmark minimálne na úrovni 29 340 bodov k 5.4.2024)
2980
2981 ·        1 Chassis with up to 16x2.5“ Drives
2982
2983 ·        1 Riser config 4, Half Length, Low Profile, 1x16 + 1x4 slots, 1 CPU
2984
2985 ·        1 PowerEdge 2U Standard Bezel
2986
2987 ·        6x 32GB RDIMM, 3200MT/s, Dual Rank, 16Gb BASE x8 (minimálne 2 DIMM sloty voľné na doplnenie RAM, pri osadení 1CPU; minimálne 10 voľných DIMM slotov pri osadení 2CPU)
2988
2989 ·        1 iDRAC9, Enterprise 15G (možnosť úplného manažmentu servera, vr. BIOS/UEFI; možnosť úplnej konfigurácia RAID controllera z prostredia manažment konzoly a i.)
2990
2991 ·        1 Server Secured Component Verification
2992
2993 ·        1x BOSS-S2 controller card +  with min. 2x M.2 240GB, Hot-Plug (RAID 1)
2994
2995 ·        16x 2,4TB HDD SAS 12Gbps 10K 2.5in Hot-Plug (RAID6)
2996
2997 ·        1 PERC H755 Adapter LP
2998
2999 ·        1 Dual, Fully Redundant(1+1), Hot-Plug Power Supply,1100W MM(100-240Vac) Titanium
3000
3001 ·        2x Rack Power Cord 2M (C13/C14 10A)
3002
3003 ·        1 Trusted Platform Module 2.0 V3
3004
3005 ·        1 Intel E810-XXVDA4 Quad Port 10/25GbE SFP28 Adapter, OCP NIC 3.0
3006
3007 ·        1 High Performance Fan x5
3008
3009 ·        1 ReadyRails Sliding Rails with Cable Management Arm
3010
3011 ·        1 ProSupport and Next Business Day Onsite Service, 60 Month(s)
3012
3013 ·        ~/~/ Servis v trvaní 60 mesiacov, nástup na opravu v nasledujúci pracovný deň v rámci podmienok služby, nahlasovanie porúch 24/7 ~/~/
3014
3015 ·        Server a všetky jeho relevantné komponenty (napr. CPU, NIC, RAID Controller, ai.) musia byť certifikované pre VMware vSphere ESXi 7.0 U3, 8.0, 8.0 U1, 8.0 U2, 8.0 U3, prípadne novšie verzie v čase predkladania ponuky – (preukázateľne na [[https:~~/~~/www.vmware.com/resources/>>url:https://www.vmware.com/resources/||shape="rect"]]
3016
3017 ·        compatibility/search.php), keďže verejný obstarávateľ vlastní a mieni využiť existujúce softvérové vybavenie VMware a taktiež z dôvodu kompatibility a interoperability s existujúcou infraštruktúrou.
3018
3019 Požiadavky na UPS:
3020
3021 ·        UPS Eaton 5PX 3000i RT2U G2 (5PX3000IRT2UG2) + 1ks sieťová manažment karta (NMC) alebo ekvivalent rovnakými alebo lepšími parametrami, s priamou podporou IPM (alebo PCNS) pre riadenie autoshutdown cez vCenter Server
3022
3023 ·        Technológia: Line-interactive
3024
3025 ·        Konfigurácia: Rack – možnosť osadiť do racku ako 2U zariadenie – vrátane dodania koľajníc
3026
3027 ·        Výkon (VA/W): 3000 VA / 3000 W
3028
3029 ·        Doba zálohovania:
3030
3031 ·        Pre samotné UPS:
3032
3033 o    Pri 50 % vyťažení: 14 min.
3034
3035 o    Pri 70 % vyťažení: 9 min.
3036
3037 ·        + 1 EBM:
3038
3039 o    Pri 50 % vyťažení: 66 min.
3040
3041 o    Pri 70 % vyťažení: 38 min.
3042
3043 ·        + 4 EBM:
3044
3045 o    Pri 50 % vyťažení: 213 min.
3046
3047 o    Pri 70 % vyťažení: 121 min.
3048
3049 ·        Užívateľské rozhranie:
3050
3051 o    Komunikačné porty: USB, RS232, 1 mini svorkovnica pre diaľkové zapnutie, vypnutie a pre diaľkove odstavenie (RPO)
3052
3053 o    Slot pre komunikačné adaptéry: 1 miesto pre NMC Minislot kartu (NMC karta je súčasťou balenia), NMC ModBus/Jbus alebo MC Contacts/Serial
3054
3055 o    Displej: Graficky LCD displej
3056
3057 ·        Vstup: C20
3058
3059 ·        Výstupy: 8 x C13, 2 x C19 (10 zásuviek so zálohováním a prepäťovou ochranou)
3060
3061 ·        Diaľkovo ovládané výstupy: 2 skupiny po 2 x C13
3062
3063 ·        Vstupné napätie: rozsah 160-294 V ( nastaviteľné 150-294 V)
3064
3065 ·        Výstupné napätie: 230 V
3066
3067 ·        Kmitočet: 50-60 Hz ( rozsah pre 50 Hz 47-70 Hz, pre 60 Hz 56.5-70 Hz), 40 Hz v režime s nízkou citlivosťou
3068
3069 ·        Záťažové segmenty: 2 skupiny po dvoch individuálne ovládaných zásuvkách
3070
3071 ·        Záruka výrobcu na elektroniku 3 roky a batérie 2 roky.
3072
3073 ·        COMPLIANCE:
3074
3075 o    IEC/EN 62040-1, IEC/EN 62040-2, IEC/EN 62040-3, RoHS Compliant, REACH, UL 1778, CSA 22.2
3076
3077 ·        CERTIFICATIONS:
3078
3079 o    CE, cTUVus, EAC, Cm, UKCA, Ukr, KCC, ENERGY STAR certified
3080
3081 Požiadavky na rack:
3082
3083 ·        Serverový rack 42U
3084
3085 ·        Rozmer ŠxHxV (600mm x 1000mm x 42U)
3086
3087 ·        Perforované predné a zadné dvere
3088
3089 ·        Polica 19“
3090
3091 ·        PDU C14/8x C13 19“ a C14/6-8x eurozásuvka 19“
3092
3093 Požiadavky na NAS:
3094
3095 ·        RackStation 2,2GHz, 4GBRAM, 8xSATA, 2xUSB3.0
3096
3097 ·        záruka 5 rokov
3098
3099 ·        kapacita 22 TB SATA, 6Gb/s, min. 256MB cache, 7200 ot. – 6ks
3100
3101 ·        čítanie / zápis dát min.: 2300 / 1100 MB/s
3102
3103 ·        podpora sieťových kariet 10GbE SFP+/RJ-45 a 25GbE SFP28
3104
3105 ·        redundantný zdroj napájania
3106
3107 ·        technická a systémová podpora 8/5.
3108
3109 Riešenie musí obsahovať:
3110
3111 ·        pokročilú technológiu vytvárania snímkou zaisťujúcu plánovateľnú a temer okamžitú ochranu dát zdieľaných zložiek a jednotiek LUN,
3112
3113 ·        obnovu dát na úrovni súborov a zložiek s obnovením konkrétnych súborov alebo zložiek,
3114
3115 ·        flexibilný systém kvóty pre zálohy,
3116
3117 ·        automatické opravy súborov napr. pomocou zrkadlených metadát a konfiguráciou RAID,
3118
3119 ·        vloženú komprimáciu dát pred zápisom na disk,
3120
3121 ·        možnosť integrácie s ľubovoľnou virtualizačnou platformou,
3122
3123 ·        zálohovanie bez licencií určených k ochrane počítačov a serverov so systémom Windows,
3124
3125 ·        virtuálnych počítačov, ďalších súborových serverov a cloudových aplikácií,
3126
3127 ·        konsolidáciu úloh zálohovania pre fyzické i virtuálne prostredie s možnosťou rýchleho obnovenia súborov, celých fyzických počítačov a virtuálnych počítačov,
3128
3129 ·        zálohovanie v prostredí Google Workspace, Gmail, kontaktov, kalendárov a služby Drive zálohovanie dát sady Microsoft 365, OneDrive for Business, SharePoint Online, e-mailov, kontaktov a kalendárov.
3130
3131 Súčasťou riešenia budú aj inštalačné, konfiguračné a migračné práce:
3132
3133 ·        1. Analýza a zber údajov
3134
3135 o    1  Analýza prostredia, plán implementácie, projektové riadenie
3136
3137 ·        2. Inštalácia a konfigurácia HW/SW
3138
3139 o    1  Inštalácia a konfigurácia Server (Upgr. Firmware, konfigurácia RAID, nastavenie BIOS, Management)
3140
3141 o    2  Upgrade Firmware UPS MNC
3142
3143 o    2  Upgrade Firmware UPS
3144
3145 o    1  Inštalácia a konfigurácia vSphere ESXi (existujúca licencia)
3146
3147 o    1  Inštalácia a Konfigurácia IPM (alebo obdobného softvéru k UPS podľa bodu 2, vrátane licencie pre min. 3 power nodes
3148
3149 ·        3. Inštalácia a konfigurácia Backup/Replica SW
3150
3151 o    1  UPGR. VEEAM BACKUP Infraštruktúry (mng, proxy, repository, ...)
3152
3153 o    1  Nastavenie replikačných jobov vo Veeam B&R
3154
3155 o    1  Opatrenia na zabezpečenie zálohovacej infraštruktúry Veeam, minimalizácia „viditeľnosti“ zálohovacej infraštruktúry v LAN
3156
3157 ·        4. Fyzické zapojenie HW
3158
3159 o    1 Montáž rack, polica, PDU
3160
3161 o    1 SERVER - montáž do racku, zapojenie - napájanie, networking, manažment
3162
3163 o    2  UPS – montáž do racku, zapojenie - napájanie, manažment
3164
3165 ·        5. Odovzdanie projektu
3166
3167 o    1 Základné zaškolenie
3168
3169 o    1 Základná dokumentácia
3170 )))
3171 |(((
3172 3.1
3173 )))|(((
3174 Audit KB
3175 )))|(((
3176 Pre-financovanie auditu kybernetickej bezpečnosti v zmysle §29 zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti, ktorý bude zrealizovaný tesne pred ukončením projektu.
3177 )))
3178 |(((
3179 3.2
3180 )))|(((
3181 Aktualizácia AR/BIA
3182 )))|(((
3183 Vzhľadom na odhadované trvanie projektu (viac ako 1 rok), a značné zmeny, ktoré implementácie projektu prinesie, je žiadúce tesne pred ukončením projektu vykonať aj aktualizáciu AR/BIA. Prvotná aktualizácia AR/BIA bude zrealizovaná hneď na začiatku projektu (bod 1.4). Výsledky aj tejto aktualizácie budú nahrané do nástroja na evidenciu aktív a aktualizáciu AR/BIA uvedeného v bode 2.1.
3184 )))
3185
3186
3187
3188 = {{id name="projekt_2849_Projektovy_zamer_detailny-4.NÁHĽADARCHITEKTÚRY"/}}4.     NÁHĽAD ARCHITEKTÚRY =
3189
3190
3191 Náhľad architektúry sa nachádza v dokumente Prístup k projektu.
3192
3193
3194 = {{id name="projekt_2849_Projektovy_zamer_detailny-5.ROZPOČETAPRÍNOSY"/}}5.     ROZPOČET A PRÍNOSY =
3195
3196
3197 Prínosy projektu sú vypočítané na základe zákona č. 69/2018 Z. z., kde zákonodarca priamo v §31 ods. 2, písm. C ohodnotil pokutou do 1 percenta obratu, maximálne 300 000 EUR. Vzhľadom na zmeny v bezpečnostnom prostredí (zvýšenie frekvencií útokov, zraniteľností ako aj dopadov) je dôvodné predpokladať, že dnes by zákonodarca toto hodnotenie ešte zvýšil. Z tohto dôvodu považujeme za hodnotu "non-compliance" práve 300 000 EUR.
3198
3199
3200 Túto hodnotu je možné považovať za minimálny prínos, nakoľko je možné uvažovať aj tým smerom, že bez implementácie Governance kybernetickej bezpečnosti hrozí riziko, že investície do tejto oblasti skončia bez zavedených procesov (a tým pádom nebudú ani zďaleka dosahovať svoj potenciál).
3201
3202 Tento prínos by však bol náročne objektívne ohodnotiteľný, preto zostávame pri hodnotení stanovenom zákonodarcom.
3203
3204
3205 == {{id name="projekt_2849_Projektovy_zamer_detailny-5.1Sumarizácianákladovaprínosov"/}}5.1        Sumarizácia nákladov a prínosov ==
3206
3207
3208 |(((
3209 Náklady
3210 )))|(((
3211 Názov modulu
3212 )))|(((
3213 Názov modulu
3214 )))|(((
3215 Názov modulu
3216 )))|(((
3217 Názov modulu
3218 )))|(((
3219 Názov modulu
3220 )))|(((
3221 Názov modulu
3222 )))
3223 |(((
3224 **Všeobecný materiál**
3225 )))|(((
3226 RIA
3227 )))|(((
3228 Riadenie kapacít
3229 )))|(((
3230 Zálohovanie
3231 )))|(((
3232 2FA
3233 )))|(((
3234 SIEM/LMS
3235 )))|(((
3236 BCM
3237 )))
3238 |(((
3239 **IT - CAPEX**
3240 )))|(((
3241 48.252 EUR
3242 )))|(((
3243 15.099 EUR
3244 )))|(((
3245 87.924 EUR
3246 )))|(((
3247 7.814 EUR
3248 )))|(((
3249 108.715 EUR
3250 )))|(((
3251 28.366 EUR
3252 )))
3253 |(((
3254 Aplikácie
3255 )))|(((
3256
3257 )))|(((
3258 // //
3259 )))|(((
3260 // //
3261 )))|(((
3262 // //
3263 )))|(((
3264
3265 )))|(((
3266 // //
3267 )))
3268 |(((
3269 SW
3270 )))|(((
3271
3272 )))|(((
3273 // //
3274 )))|(((
3275 // //
3276 )))|(((
3277 // //
3278 )))|(((
3279
3280 )))|(((
3281 // //
3282 )))
3283 |(((
3284 HW
3285 )))|(((
3286
3287 )))|(((
3288 // //
3289 )))|(((
3290 // //
3291 )))|(((
3292 // //
3293 )))|(((
3294
3295 )))|(((
3296 // //
3297 )))
3298 |(((
3299 **IT - OPEX- prevádzka**
3300 )))|(((
3301 1.242 EUR
3302 )))|(((
3303 4.841 EUR
3304 )))|(((
3305 11.902 EUR
3306 )))|(((
3307
3308 )))|(((
3309 13.939 EUR
3310 )))|(((
3311 2.369 EUR
3312 )))
3313 |(((
3314 Aplikácie
3315 )))|(((
3316
3317 )))|(((
3318 // //
3319 )))|(((
3320 // //
3321 )))|(((
3322 // //
3323 )))|(((
3324
3325 )))|(((
3326 // //
3327 )))
3328 |(((
3329 SW
3330 )))|(((
3331
3332 )))|(((
3333 // //
3334 )))|(((
3335 // //
3336 )))|(((
3337 // //
3338 )))|(((
3339
3340 )))|(((
3341 // //
3342 )))
3343 |(((
3344 HW
3345 )))|(((
3346
3347 )))|(((
3348 // //
3349 )))|(((
3350 // //
3351 )))|(((
3352 // //
3353 )))|(((
3354
3355 )))|(((
3356 // //
3357 )))
3358
3359
3360 = {{id name="projekt_2849_Projektovy_zamer_detailny-6.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}6.     HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA =
3361
3362
3363
3364 |(((
3365 ID
3366 )))|(((
3367 FÁZA/AKTIVITA
3368 )))|(((
3369 ZAČIATOK
3370
3371 (odhad termínu)
3372 )))|(((
3373 KONIEC
3374
3375 (odhad termínu)
3376 )))
3377 |(((
3378 1.
3379 )))|(((
3380 Prípravná fáza a Iniciačná fáza
3381 )))|(((
3382 06/2024
3383 )))|(((
3384 11/2024
3385 )))
3386 |(((
3387 2.
3388 )))|(((
3389 Realizačná fáza
3390 )))|(((
3391 12/2024
3392 )))|(((
3393 02/2026
3394 )))
3395 |(((
3396 2a
3397 )))|(((
3398 Analýza a Dizajn
3399 )))|(((
3400 12/2024
3401 )))|(((
3402 05/2025
3403 )))
3404 |(((
3405 2b
3406 )))|(((
3407 Nákup technických prostriedkov, programových prostriedkov a služieb
3408 )))|(((
3409 02/2025
3410 )))|(((
3411 07/2025
3412 )))
3413 |(((
3414 2c
3415 )))|(((
3416 Implementácia a testovanie
3417 )))|(((
3418 06/2025
3419 )))|(((
3420 01/2026
3421 )))
3422 |(((
3423 2d
3424 )))|(((
3425 Nasadenie
3426 )))|(((
3427 12/2025
3428 )))|(((
3429 01/2026
3430 )))
3431 |(((
3432 3.
3433 )))|(((
3434 Dokončovacia fáza
3435 )))|(((
3436 01/2026
3437 )))|(((
3438 02/2026
3439 )))
3440 |(((
3441 4.
3442 )))|(((
3443 Podpora prevádzky (SLA)
3444 )))|(((
3445 03/2026
3446 )))|(((
3447 03/2030
3448 )))
3449
3450
3451 ,
3452
3453 // //
3454
3455 // //
3456
3457
3458
3459 = {{id name="projekt_2849_Projektovy_zamer_detailny-7.PROJEKTOVÝTÍM"/}}7.     PROJEKTOVÝ TÍM =
3460
3461
3462 Zostavuje sa **Riadiaci výbor (RV),** v minimálnom zložení:
3463
3464 Predseda RV
3465
3466 Biznis vlastník
3467
3468 Zástupca prevádzky
3469
3470 Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen)
3471
3472 Projektový manažér objednávateľa (PM)
3473
3474
3475
3476 |(((
3477 ID
3478 )))|(((
3479 Meno a Priezvisko
3480 )))|(((
3481 Pozícia
3482 )))|(((
3483 Oddelenie
3484 )))|(((
3485 Rola v projekte
3486 )))
3487 |(((
3488 1.
3489 )))|(((
3490 Ing. Miriama Varcholová
3491 )))|(((
3492 odborný zamestnanec
3493 )))|(((
3494 Útvar prednostu mesta - projektový referent a ŠFRB
3495 )))|(((
3496 Projektový manažér
3497 )))
3498 |(((
3499 2.
3500 )))|(((
3501 Mgr. František Grich
3502 )))|(((
3503 odborný zamestnanec IT
3504 )))|(((
3505 Útvar prednostu mesta-IT
3506 )))|(((
3507 Manažér kybernetickej bezpečnosti
3508 )))
3509 |(((
3510 3.
3511 )))|(((
3512
3513 )))|(((
3514 odborný zamestnanec IT
3515 )))|(((
3516
3517 )))|(((
3518 Odborný zamestnanec IT (Bezpečnostný analytik)
3519 )))
3520 |(((
3521 4.
3522 )))|(((
3523
3524 )))|(((
3525 odborný zamestnanec IT
3526 )))|(((
3527
3528 )))|(((
3529 Odborný zamestnanec IT (Implementácia bezpečnostných riešení)
3530 )))
3531 |(((
3532
3533 )))|(((
3534
3535 )))|(((
3536
3537 )))|(((
3538
3539 )))|(((
3540
3541 )))
3542
3543
3544 == {{id name="projekt_2849_Projektovy_zamer_detailny-7.1PRACOVNÉNÁPLNE"/}}7.1        PRACOVNÉ NÁPLNE ==
3545
3546
3547 __Riadiaci výbor projektu budú tvoriť:__
3548
3549 Členovia Riadiaceho výboru s hlasovacím právom:
3550
3551 * predseda Riadiaceho výboru projektu
3552 * manažér kybernetickej bezpečnosti objednávateľa (biznis vlastník), môže byť totožný s predsedom RV,
3553 * zástupca prevádzky
3554
3555
3556 Členovia Riadiaceho výboru bez hlasovacieho práva:
3557
3558 * projektový manažér prijímateľa
3559 * projektový manažér dodávateľa
3560 * zástupca dodávateľa
3561
3562
3563 Určenie zodpovednosti členov Riadiaceho výboru
3564
3565 Hlavným záujmom a zodpovednosťou predsedu Riadiaceho výboru projektu je:
3566
3567 * celkovo zodpovedať za projekt,
3568 * kontrolovať súlad projektu a projektových cieľov so strategickými cieľmi,
3569 * zabezpečiť a udržať finančné a personálne krytie realizácie projektu,
3570 * zabezpečiť nákladovo prijateľný prístup v projekte,
3571
3572 Hlavným záujmom a zodpovednosťou biznis vlastníka je:
3573
3574 * schválenie funkčných a technických požiadaviek alebo ich zmien, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu,
3575 * definovanie očakávaní na kvalitu projektu, kritérií kvality projektových produktov, prínosov pre koncových používateľov a požiadaviek na
3576 * bezpečnosť,
3577 * definovanie merateľných výkonnostných ukazovateľov projektov a prvkov,
3578 * schválenie akceptačných kritérií,
3579 * odsúhlasenie spustenia výstupov projektu do produkčnej prevádzky,
3580 * dostupnosť ľudských zdrojov alokovaných na realizáciu projektu
3581
3582 Hlavným záujmom a zodpovednosťou zástupcu dodávateľa je:
3583
3584 * návrh riešenia, vytvorenie, vývoj, implementáciu, otestovanie a nasadenie projektových produktov,
3585 * zodpovedá za plnenie a dodávku predmetu projektu v zmluvne dohodnutom rozsahu, čase, kvalite a nákladoch,
3586
3587 .
3588
3589 = {{id name="projekt_2849_Projektovy_zamer_detailny-8.PRÍLOHY"/}}8.     PRÍLOHY =
3590
3591
3592 **Príloha: **Zoznam rizík a závislostí (Excel)
3593
3594 **Príloha:** Katalóg požiadaviek
3595
3596 // //
3597
3598