Wiki zdrojový kód pre projekt_2849_Projektovy_zamer_detailny
Naposledy upravil Admin-metais MetaIS 2024/11/07 12:24
Show last authors
author | version | line-number | content |
---|---|---|---|
1 | **PROJEKTOVÝ ZÁMER** | ||
2 | |||
3 | **manažérsky výstup I-02** | ||
4 | |||
5 | **podľa vyhlášky MIRRI č. 401/2023 Z. z.** | ||
6 | |||
7 | |||
8 | |((( | ||
9 | Povinná osoba | ||
10 | )))|((( | ||
11 | Mesto Stará Ľubovňa | ||
12 | ))) | ||
13 | |((( | ||
14 | Názov projektu | ||
15 | )))|((( | ||
16 | Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – Mesto Stará Ľubovňa | ||
17 | ))) | ||
18 | |((( | ||
19 | Zodpovedná osoba za projekt | ||
20 | )))|((( | ||
21 | Ing. Miriama Varcholová | ||
22 | ))) | ||
23 | |((( | ||
24 | Realizátor projektu | ||
25 | )))|((( | ||
26 | Mesto Stará Ľubovňa | ||
27 | ))) | ||
28 | |((( | ||
29 | Vlastník projektu | ||
30 | )))|((( | ||
31 | Mesto Stará Ľubovňa | ||
32 | ))) | ||
33 | |||
34 | **~ ** | ||
35 | |||
36 | **Schvaľovanie dokumentu** | ||
37 | |||
38 | |((( | ||
39 | Položka | ||
40 | )))|((( | ||
41 | Meno a priezvisko | ||
42 | )))|((( | ||
43 | Organizácia | ||
44 | )))|((( | ||
45 | Pracovná pozícia | ||
46 | )))|((( | ||
47 | Dátum | ||
48 | )))|((( | ||
49 | Podpis | ||
50 | |||
51 | (alebo elektronický súhlas) | ||
52 | ))) | ||
53 | |((( | ||
54 | Vypracoval | ||
55 | )))|((( | ||
56 | Mgr. František Grich | ||
57 | )))|((( | ||
58 | Mesto Stará Ľubovňa | ||
59 | )))|((( | ||
60 | Útvar prednostu mesta-IT | ||
61 | )))|((( | ||
62 | 18.6.2024 | ||
63 | )))|((( | ||
64 | |||
65 | ))) | ||
66 | |||
67 | **~ ** | ||
68 | |||
69 | = {{id name="projekt_2849_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1. História DOKUMENTU = | ||
70 | |||
71 | |((( | ||
72 | Verzia | ||
73 | )))|((( | ||
74 | Dátum | ||
75 | )))|((( | ||
76 | Zmeny | ||
77 | )))|((( | ||
78 | Meno | ||
79 | ))) | ||
80 | |((( | ||
81 | 0.1 | ||
82 | )))|((( | ||
83 | 18.6.2024 | ||
84 | )))|((( | ||
85 | Pracovný návrh | ||
86 | )))|((( | ||
87 | //Mgr. František Grich// | ||
88 | ))) | ||
89 | |((( | ||
90 | 0.2 | ||
91 | )))|((( | ||
92 | 21.6.2024 | ||
93 | )))|((( | ||
94 | Zapracovanie súladu s vyhláškou č. 401/2023 Z. z. | ||
95 | )))|((( | ||
96 | //Mgr. František Grich// | ||
97 | ))) | ||
98 | |((( | ||
99 | 0.3 | ||
100 | )))|((( | ||
101 | 24.6.2024 | ||
102 | )))|((( | ||
103 | Zapracovanie pripomienok | ||
104 | )))|((( | ||
105 | //Mgr. František Grich// | ||
106 | ))) | ||
107 | |((( | ||
108 | 0.4 | ||
109 | )))|((( | ||
110 | |||
111 | )))|((( | ||
112 | |||
113 | )))|((( | ||
114 | |||
115 | ))) | ||
116 | |((( | ||
117 | 0.5 | ||
118 | )))|((( | ||
119 | |||
120 | )))|((( | ||
121 | |||
122 | )))|((( | ||
123 | |||
124 | ))) | ||
125 | |||
126 | **~ ** | ||
127 | |||
128 | = {{id name="projekt_2849_Projektovy_zamer_detailny-2.DEFINOVANIEPROJEKTU"/}}2. DEFINOVANIE PROJEKTU = | ||
129 | |||
130 | |||
131 | == {{id name="projekt_2849_Projektovy_zamer_detailny-2.1Manažérskezhrnutie"/}}2.1 Manažérske zhrnutie == | ||
132 | |||
133 | Tento dokument je vypracovaný v súlade s Vyhláškou č. 401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy. Dokument Projektový zámer pre iniciačnú fázu je určený na rozpracovanie informácií k projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, alokovaní rozpočtu, ľudských zdrojov a prechode do realizačnej fázy. | ||
134 | |||
135 | Ide o detailný projektový zámer k výzve "Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa". Účelom dokumentu je rozšíriť spôsobilosti v oblasti informačnej a kybernetickej bezpečnosti a zabezpečiť súlad so zákonom č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej ako “zákon o ITVS”) a č. 69/2018 Z. z. o kybernetickej bezpečnosti (ďalej len „zákon o KB“) v oblasti Governance kybernetickej bezpečnosti. | ||
136 | |||
137 | |||
138 | V Meste Stará Ľubovňa bolo vykonané preverenie účinnosti prijatých bezpečnostných opatrení a plnenia požiadaviek ustanovených zákonom, prostredníctvom manažéra kybernetickej bezpečnosti („samohodnotenie“) v súlade s §34a ods. 2 zákona o KB. | ||
139 | |||
140 | Samohodnotením sa identifikovali nedostatky pri zabezpečovaní kybernetickej bezpečnosti s cieľom prijať opatrenia na ich odstránenie a nápravu, a na predchádzanie kybernetických bezpečnostných incidentov. Overenie sa uskutočnilo v období mesiaca december 2023. | ||
141 | |||
142 | |||
143 | Mesto Stará Ľubovňa nemá implementované všetky riešenia a opatrenia kybernetickej bezpečnosti pre zvýšenie úrovne informačnej a kybernetickej bezpečnosti. Z externého pohľadu sa zvyšuje frekvencia a závažnosť útokov, z interného pohľadu sa zase neustále zvyšuje závislosť na informačných aktívach a IT systémoch. Zvyšujú sa teda hrozby, zraniteľnosti a následne aj dopady bezpečnostných incidentov. Realizácia projektu zabezpečí zlepšenie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností, kapacít a spôsobilostí pre plnenie úloh v oblasti KIB. | ||
144 | |||
145 | |||
146 | Predmetom projektu bude najmä naplnenie odporúčaní z auditu s cieľom zvýšenia súladu so zákonom o KB. | ||
147 | |||
148 | |||
149 | Mesto Stará Ľubovňa nemá implementované požiadavky v oblasti KIB z nasledovných dôvodov: | ||
150 | |||
151 | * nie sú k dispozícii personálne kapacity pre oblasť riadenia KIB a na prevádzku bezpečnostných systémov, | ||
152 | * nie sú k dispozícii ani dostatočné finančné zdroje, | ||
153 | * nemáme aktualizovanú analýzu rizík a vypracovanú analýzu dopadov (AR/BIA), riziká nie sú dostatočne riadené, | ||
154 | * nemáme spracované základné dokumenty v oblasti bezpečnosti, z ktorých by vyplývalo aké opatrenia je potrebné implementovať a ako a akým spôsobom ich realizovať, | ||
155 | * nemáme zavedené všetky procesy riadenia KIB. | ||
156 | |||
157 | |||
158 | Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti, čo chceme naplniť nasledujúcimi podaktivitami: | ||
159 | |||
160 | * Aktivity ohľadom vypracovania dokumentácie a nastavenia procesov riadenia KIB: | ||
161 | ** vytvorenie stratégie kybernetickej bezpečnosti, | ||
162 | ** vytvorenie bezpečnostnej politiky kybernetickej bezpečnosti, | ||
163 | ** vytvorenie ďalších interných smerníc a politík pre všetky relevantné oblasti riadenia KIB. | ||
164 | * Analytické aktivity: | ||
165 | ** identifikácia a evidencia informačných aktív, | ||
166 | ** klasifikácia informácií a kategorizácia IS a sietí, | ||
167 | ** analýza rizík a analýza dopadov (AR/BIA), | ||
168 | ** zavedenie procesu formálneho rozhodovania ohľadom riadenia identifikovaných rizík, | ||
169 | ** na základe výsledkov AR/BIA zadefinovanie stratégie obnovy pre jednotlivé IS, | ||
170 | ** aktualizácia plánu zálohovania podľa výsledkov AR/BIA, | ||
171 | ** vypracovanie kontinuity činností v zmysle zákona o KB. | ||
172 | * Implementačné aktivity bezpečnostných riešení: | ||
173 | ** zavedenie nástroja na udržiavanie aktív a aktualizáciu AR/BIA, | ||
174 | ** implementácia centrálneho Log Manažment Systému (LMS) pre účely zberu logov z jednotlivých agendových, podporných a infraštruktúrnych systémov a koncových zariadení, zariadenia sa nakúpia do majetku mesta, ale ďalšia správa LMS bude následne zabezpečená formou služby (LMS as a service) externým dodávateľom spolu so službou SIEM/SOC (pozri ďalší bod), | ||
175 | ** zavedenie bezpečnostného monitoringu (SIEM/SOC) ako služby od externého subjektu a zladenie interných procesov riešenia bezpečnostných incidentov s procesmi SOC, | ||
176 | ** rozšírenie licencií existujúceho NGFW Fortigate pre VPN vzdialený prístup s využitím 2FA pre cca 50 používateľov (Forti Token Mobile licencie), | ||
177 | ** zabezpečenie licencií a SW riešenia pre 2FA na prístup tzv. “privilegovaných používateľov” k jednotlivým IS Mesta Stará Ľubovňa – cca do 10 administrátorov, | ||
178 | ** nasadenie nástroja na riadenie kapacít v súlade s §10 písm. b) vyhlášky NBÚ č. 362/2018 Z. z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení a zabezpečenie skenovania zraniteľností formou služby min. 1x ročne, | ||
179 | ** implementácia riešenia pre zálohovanie a bezpečné uloženie záloh ako cloudovej služby a zladenie procesu s plánom zálohovania navrhnutým na základe výsledkov AR/BIA (RPO definované vlastníkmi aktív), | ||
180 | * Pre-financovanie nasledovných, legislatívou vyžadovaných aktivít: | ||
181 | ** pre-financovanie nákladov spojených s auditom kybernetickej bezpečnosti podľa § 29 zákona KB zrealizovaným po ukončení implementácie vyššie uvedených bezpečnostných riešení, | ||
182 | ** pre-financovanie aktualizácie inventarizácia aktív, klasifikácie IS a analýzy rizík tesne pred ukončením projektu po úspešnej implementácii vyššie uvedených bezpečnostných riešení, | ||
183 | ** pre-financovanie spracovania žiadosti o NFP. | ||
184 | |||
185 | |||
186 | Výsledkom projektu bude implementácia základných dokumentov a nastavenie základného rámca a procesov riadenia KIB, zrealizovaná klasifikácia a kategorizácia a AR/BIA, a zavedený formalizovaný proces riadenia rizík, vrátane podpory IKT nástrojom. Taktiež bude zabezpečené vytvorenie základných dokumentov a postupov v oblasti riadenia kontinuity činností. Okrem toho projekt zabezpečí nasadenie potrebných bezpečnostných nástrojov, najmä pre účely bezpečnostného monitoringu a ochrany pred únikom citlivých informácií, ale napr. aj pre riešenie zálohovania, riadenia kapacít, riadenia aktív a rizík, bezpečného viac-faktorového prihlasovania sa, a pod. | ||
187 | |||
188 | Po implementácii projektu bude proces už zavedený a vykonávaný internými ľuďmi, predovšetkým manažérom kybernetickej bezpečnosti, okrem služieb LMS/SIEM/SOC, ktoré budú zabezpečené externou formou - externými kapacitami. | ||
189 | |||
190 | |||
191 | Projekt je vypracovaný v súlade s nasledovným typom aktivity: Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy s definovanou hlavnou aktivitou: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti. | ||
192 | |||
193 | |||
194 | Celková žiadaná výška ŽoNFP je 372 945 EUR. | ||
195 | |||
196 | |||
197 | == {{id name="projekt_2849_Projektovy_zamer_detailny-2.2Motiváciaarozsahprojektu"/}}2.2 Motivácia a rozsah projektu == | ||
198 | |||
199 | |||
200 | Hlavnou motiváciou projektu je zvýšenie úrovne KIB, aby Mesto Stará Ľubovňa bola lepšie pripravená čeliť interným a externým hrozbám v oblasti kybernetickej bezpečnosti. Na rozdiel od súčasného stavu bude disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého a interného prostredia, ako aj ochranu dát. | ||
201 | |||
202 | |||
203 | Medzi hlavné ciele systému riadenia KIB patria: | ||
204 | |||
205 | - zabezpečenie správnej a bezpečnej prevádzky prostriedkov spracúvajúcich informácie, | ||
206 | |||
207 | - monitorovanie prostredia, | ||
208 | |||
209 | - evidencia a ošetrovanie podozrivých udalostí a bezpečnostných incidentov s dôrazom na prevenciu ich opakovaného výskytu. | ||
210 | |||
211 | |||
212 | Navrhovaný projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa" súvisí najmä s: | ||
213 | |||
214 | * naplnením povinností definovanými v zákone č. 69/2018 Z. z. Zákon o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „zákon o KB") a v zákone č. 95/2019 Z. z. Zákon o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ITVS"), najmä opatreniami definovanými v § 20 zákona o KB. | ||
215 | * nutnosťou zvýšenia úrovne a schopnosti zabezpečovať a riadiť informačnú a kybernetickú bezpečnosť vzhľadom na sústavne sa zvyšujúce hrozby a riziká, | ||
216 | * zabezpečením realizácie spoločných blokov bezpečnostnej architektúry v súlade s NKIVS a strategickou prioritou informačnej a kybernetickej bezpečnosti, | ||
217 | * reakciou na aktuálny nedostatočný stav úrovne vyspelosti procesov riadenia KIB, | ||
218 | * reakciou na aktuálne zmeny v používaní IT, ako aj závažné útoky v oblasti kybernetickej bezpečnosti. | ||
219 | |||
220 | |||
221 | Projekt rieši nasledovné špecifické problémy v oblasti kybernetickej bezpečnosti: | ||
222 | |||
223 | Nová legislatíva v oblasti KIB je náročne implementovateľná bez značných investícií a najmä bez potrebných expertných ľudských zdrojov. | ||
224 | |||
225 | Absencia fundovaných ľudí, ale aj vzorov, návodov, metodických usmernení a inštrukcií. | ||
226 | |||
227 | Mesto Stará Ľubovňa nemá aktualizovanú detailnú a pravidelne sa opakujúcu inventarizáciu informačných aktív, klasifikáciu a kategorizáciu IS a sietí a vykonanú detailnú analýzu rizík a analýzu dopadov. | ||
228 | |||
229 | Nie je zadefinovaný dizajn bezpečnostných opatrení pre jednotlivé klasifikačné stupne a kategórie IS a chýba aj základná sada zákonom o KB požadovanej dokumentácie a základných interných smerníc pre výkon procesov riadenia KIB v rámci jednotlivých oblastí riadenia. | ||
230 | |||
231 | |||
232 | Chýbajú bezpečnostné funkcie najmä v oblasti: | ||
233 | |||
234 | * evidencie aktív a podpory AR/BIA, | ||
235 | * viac-faktorovej autentifikácie, | ||
236 | * automatického a kontinuálneho preverovania zraniteľností jednotlivých systémov, | ||
237 | * centrálneho zberu logov a auditných záznamov, | ||
238 | * komplexného bezpečnostného monitoringu, | ||
239 | * riadenia kapacít, | ||
240 | * zálohovania systémov a dát aj z pohľadu ochrany voči ransomware. | ||
241 | |||
242 | |||
243 | Rovnako chýbajú ľudské zdroje pre celkové riadenie KIB ale najmä pre oblasti: | ||
244 | |||
245 | * konsolidácie logov a auditných záznamov, | ||
246 | * analyzovanie bezpečnostných udalostí a incidentov v režime 24/7 a ich vyhodnocovanie, | ||
247 | * riešenie bezpečnostných incidentov, | ||
248 | * obnova systémov do pôvodného stavu v prípade výskytu incidentu alebo poruchy systémov. | ||
249 | |||
250 | |||
251 | **Informačné systémy v správe Mesta Stará Ľubovňa:** | ||
252 | |||
253 | 1. Informačný systém samosprávy CG ISS (+ SQL ORACLE) s prepojením na UPVS. Rieši evidenciu, ekonomiku, dane/poplatky – prierezovo všetky agendy úradu. | ||
254 | 1. Informačný systém na správu registratúry CG DISS s prepojením na UPVS. | ||
255 | 1. Informačný systém CG eGOV – Web aplikácia pre verejnosť, el. služby občanom, zverejňovanie dokumentov a informácií. | ||
256 | |||
257 | Okrem toho mesto prevádzkuje aj nasledovné infraštruktúrne a podporné IS: | ||
258 | |||
259 | 1. Dochádzkový systém + SQL DB. | ||
260 | 1. Primary domain controller, DNS, DHCP | ||
261 | 1. Backup domain controller, DNS, DHCP failover | ||
262 | 1. Power management UPS pre virtualizačnú platformu (IPM) | ||
263 | 1. vCenter server – správa virtualizačnej platformy | ||
264 | 1. FortiGate VM – hlavný firewall | ||
265 | 1. Reverzný proxy server - na publikovanie web aplikácií, riadenie web SSL certifikátov | ||
266 | 1. Eset managemen server | ||
267 | 1. Backup proxy server – umožňuje efektívne prenášať zálohované a replikačné údaje | ||
268 | 1. Zabbix proxy – monitoring HW/virtualizácie/VMs | ||
269 | 1. Backup server – manažment zálohvoacej platformy, úložisko záloh | ||
270 | |||
271 | Uvedené systémy bežia na 17ks VMs. Počet používateľov v AD je cca 90 a počet koncových staníc približne 73. | ||
272 | |||
273 | |||
274 | __Implementácia projektu bude prebiehať v nasledovných krokoch:__ | ||
275 | |||
276 | __ __ | ||
277 | |||
278 | **__Hlavná aktivita: __Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti** | ||
279 | |||
280 | |||
281 | Jednotlivé pod-aktivity v rámci implementácie projektu: | ||
282 | |||
283 | * **Analýza a dizajn bude obsahovať:** | ||
284 | * konzultačné a analytické práce spojené s identifikáciou možností realizácie, potrebných zdrojov a riešení, | ||
285 | * identifikáciu a analýzu rolí, procesov a integrácii, | ||
286 | * funkčnú a nefunkčnú špecifikáciu celého riešenia, | ||
287 | |||
288 | |||
289 | * **Nákup HW a krabicového SW pozostáva z nákupu hardvérového a softvérového vybavenia** | ||
290 | * Nástroj na evidenciu aktív a realizáciu AR/BIA. | ||
291 | * SW vybavenie pre VPN a licencie pre MFA. | ||
292 | * Nástroj na riadenie kapacít. | ||
293 | * Log Manažment Systém (LMS). | ||
294 | * Obstarania SIEM/SOC ako služby. | ||
295 | * Nástroj pre zálohovanie a úložisko záloh. | ||
296 | * Nasadenie systému Data Loss Prevention (DLP). | ||
297 | |||
298 | |||
299 | * **Implementácia bude obsahovať:** | ||
300 | * implementáciu a nastavenie jednotlivých technických služieb, | ||
301 | * implementácia bezpečnostných opatrení, | ||
302 | * implementácia proaktívnych a reaktívnych služieb, | ||
303 | * obvyklé testovanie celého riešenia popri implementácii, | ||
304 | * zabezpečenie služby LMS/SIEM/SOC od externého subjektu v režime 24/7 vrátane podpory riešenia bezpečnostných incidentov, | ||
305 | * zladenie interných procesov riešenia bezpečnostných incidentov (internej smernice) s procesmi SOC. | ||
306 | |||
307 | |||
308 | * **Testovanie obsahuje**: | ||
309 | * testovanie funkcionality riešenia, | ||
310 | * vulnerability testovanie, | ||
311 | * testovanie integrácii, | ||
312 | * pilotnú prevádzku, | ||
313 | * akceptačné testovanie. | ||
314 | |||
315 | |||
316 | * **Nasadenie obsahuje:** | ||
317 | * nasadenie riešenia do produkčného prostredia, zaškolenie pre celé riešenie | ||
318 | * prechod na plnú prevádzku. | ||
319 | |||
320 | |||
321 | * **Podporná aktivita** – Projektový manažér interný/externý na riadenie hlavných aktivít projektu. | ||
322 | |||
323 | |||
324 | * **Podporná aktivita – Publicita a informovanosť** vzhľadom na povahu projektu obsahuje iba povinné položky, t.j. umiestnenie trvalo vysvetľujúcej tabule a dočasný veľkoplošný pútač | ||
325 | |||
326 | |||
327 | == {{id name="projekt_2849_Projektovy_zamer_detailny-2.3Zainteresovanéstrany/Stakeholderi"/}}2.3 Zainteresované strany/Stakeholderi == | ||
328 | |||
329 | |||
330 | |((( | ||
331 | ID | ||
332 | )))|((( | ||
333 | AKTÉR / STAKEHOLDER | ||
334 | )))|((( | ||
335 | SUBJEKT | ||
336 | |||
337 | (názov / skratka) | ||
338 | )))|((( | ||
339 | ROLA | ||
340 | |||
341 | (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.) | ||
342 | )))|((( | ||
343 | Informačný systém | ||
344 | |||
345 | (MetaIS kód a názov ISVS) | ||
346 | ))) | ||
347 | |((( | ||
348 | 1. | ||
349 | )))|((( | ||
350 | Mesto Stará Ľubovňa | ||
351 | )))|((( | ||
352 | Mesto Stará Ľubovňa | ||
353 | )))|((( | ||
354 | Používateľ opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti | ||
355 | )))|((( | ||
356 | NA | ||
357 | ))) | ||
358 | |||
359 | |||
360 | |||
361 | == {{id name="projekt_2849_Projektovy_zamer_detailny-2.4Cieleprojektu"/}}2.4 Ciele projektu == | ||
362 | |||
363 | |||
364 | |||
365 | |((( | ||
366 | ID | ||
367 | )))|((( | ||
368 | |||
369 | |||
370 | |||
371 | Názov cieľa | ||
372 | )))|((( | ||
373 | Názov strategického cieľa | ||
374 | )))|((( | ||
375 | Spôsob realizácie strategického cieľa | ||
376 | ))) | ||
377 | |((( | ||
378 | 1 | ||
379 | )))|((( | ||
380 | RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy | ||
381 | )))|((( | ||
382 | Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy. | ||
383 | )))|((( | ||
384 | Implementácia projektu | ||
385 | ))) | ||
386 | |||
387 | **~ ** | ||
388 | |||
389 | **~ ** | ||
390 | |||
391 | == {{id name="projekt_2849_Projektovy_zamer_detailny-2.5Merateľnéukazovatele(KPI)"/}}2.5 Merateľné ukazovatele (KPI) == | ||
392 | |||
393 | |||
394 | |((( | ||
395 | ID | ||
396 | )))|((( | ||
397 | |||
398 | |||
399 | |||
400 | ID/Názov cieľa | ||
401 | )))|((( | ||
402 | Názov | ||
403 | ukazovateľa (KPI) | ||
404 | )))|((( | ||
405 | Merná jednotka | ||
406 | |||
407 | )))|((( | ||
408 | Čas plnenia | ||
409 | |||
410 | merateľného | ||
411 | |||
412 | ukazovateľa projektu | ||
413 | )))|((( | ||
414 | závislosti | ||
415 | |||
416 | merateľného | ||
417 | |||
418 | ukazovateľa | ||
419 | |||
420 | projektu) | ||
421 | )))|((( | ||
422 | Príznak rizika | ||
423 | )))|((( | ||
424 | Relevancia | ||
425 | |||
426 | k HP | ||
427 | ))) | ||
428 | |((( | ||
429 | VÝSTUP | ||
430 | |||
431 | PO095 / PSKPSOI12 | ||
432 | )))|((( | ||
433 | RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy | ||
434 | )))|((( | ||
435 | Verejné inštitúcie podporované v | ||
436 | |||
437 | rozvoji kybernetických služieb, | ||
438 | |||
439 | produktov a procesov | ||
440 | )))|((( | ||
441 | verejné inštitúcie | ||
442 | )))|((( | ||
443 | ku koncu realizácie | ||
444 | |||
445 | hlavných aktivít | ||
446 | |||
447 | projektu | ||
448 | )))|((( | ||
449 | |||
450 | |||
451 | 1 | ||
452 | )))|((( | ||
453 | nie | ||
454 | )))|((( | ||
455 | n/a | ||
456 | ))) | ||
457 | |((( | ||
458 | VÝSLEDOK | ||
459 | |||
460 | PR017 / PSKPRCR11 | ||
461 | )))|((( | ||
462 | RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy | ||
463 | )))|((( | ||
464 | Používatelia nových a vylepšených | ||
465 | |||
466 | verejných digitálnych služieb, | ||
467 | |||
468 | produktov a procesov | ||
469 | )))|((( | ||
470 | Používatelia/rok | ||
471 | )))|((( | ||
472 | v rámci udržateľnosti | ||
473 | |||
474 | projektu | ||
475 | )))|((( | ||
476 | |||
477 | |||
478 | 60 | ||
479 | )))|((( | ||
480 | nie | ||
481 | )))|((( | ||
482 | n/a | ||
483 | ))) | ||
484 | |||
485 | |||
486 | == {{id name="projekt_2849_Projektovy_zamer_detailny-2.6Rizikáazávislosti"/}}2.6 Riziká a závislosti == | ||
487 | |||
488 | |||
489 | Riziká sa nachádzajú v samostatnej prílohe. | ||
490 | |||
491 | |||
492 | |||
493 | == {{id name="projekt_2849_Projektovy_zamer_detailny-2.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}2.7 Stanovenie alternatív v biznisovej vrstve architektúry == | ||
494 | |||
495 | |||
496 | V rámci biznis architektúry sú popísané služby, ktoré by v zmysle §20 zákona o KB, mali byť implementované za účelom vytvorenia efektívneho a spoľahlivého systému kybernetickej ochrany IS VS a implementácie bezpečnostných opatrení vyžadovaných zákonom o KB. Na základe tohto projektu sa implementujú služby bezpečnosti definované v §20 zákona o KB, resp. zefektívnia sa staré postupy a opatrenia, a tým sa zvýši úroveň KIB a zabezpečí sa súlad s legislatívnymi požiadavkami. | ||
497 | |||
498 | Cieľom tohto projektu je implementovať systém riadenia KIB a bezpečnostné opatrenia v súlade so zákonom o KB, a to hlavne: | ||
499 | |||
500 | * zvýšením úrovne governance a vyspelosti procesov riadenia KIB, | ||
501 | * zvýšením ochrany pred útokmi z externého ale aj interného prostredia, | ||
502 | * zvýšením schopnosti detekcie a reakcie na škodlivé aktivity a bezpečnostné incidenty, | ||
503 | * zvýšením úrovne ochrany dát, dátových prenosov a komunikácie, | ||
504 | * zvýšením schopnosti proaktívne identifikovať možné zraniteľnosti prevádzkovaných systémov. | ||
505 | |||
506 | Bez implementácie governance, procesov a analýzy rizík nie je možné efektívne riadiť informačnú a kybernetickú bezpečnosť a zabezpečiť efektívne vynakladanie prostriedkov na IKIB a nie je možné efektívne implementovať ďalšie, dodatočné bezpečnostné opatrenia, riešenia a systémy ochrany. | ||
507 | |||
508 | |||
509 | __Alternatívy riešenia sú nasledovné__: | ||
510 | |||
511 | **Alternatíva 1:** realizácia KIB** **v rámci tohto projektu. | ||
512 | |||
513 | **Alternatíva 2:** ponechanie realizácie bezpečnostných opatrení a rozvoja KIB v rámci zdrojov, kapacít a rozpočtu organizácie, čo predstavuje realizáciu za veľmi dlhý čas a najmä aktuálny nedostatok ľudských zdrojov na implementáciu všetkých potrebných bezpečnostných riešení. | ||
514 | |||
515 | |||
516 | Projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa“ na úrovni biznis architektúry v súlade s Alternatívou A bude pozostávať z nasledovných biznis funkcií, ktoré budú realizovať nižšie uvedené procesy: | ||
517 | |||
518 | * Riadenie aktív a riadenie rizík. | ||
519 | ** Proces evidencie a správy aktív. | ||
520 | ** Proces klasifikácie informácií a kategorizácie IS a sietí. | ||
521 | ** Proces realizácie AR/BIA. | ||
522 | ** Proces rozhodovania ohľadom riadenia identifikovaných rizík. | ||
523 | * Riadenie prístupov. | ||
524 | ** Proces vzdialeného bezpečného prístupu a viac-faktorovej autentifikácie pri vzdialenom prístupe. | ||
525 | ** Proces viac-faktorovej autentifikácie pri prístupe administrátorov k IS a zariadeniam. | ||
526 | * Riadenie kontinuity činností. | ||
527 | ** Proces zálohovania. | ||
528 | ** Proces ochrany a redundancie záloh. | ||
529 | ** Proces riadenia kontinuity procesov, systémov a služieb. | ||
530 | * Bezpečnostný monitoring. | ||
531 | ** Proces zberu a správy logov. | ||
532 | ** Proces identifikácie bezpečnostných incidentov. | ||
533 | ** Proces riešenia bezpečnostných incidentov. | ||
534 | * Riadenie kapacít. | ||
535 | ** Proces monitoringu a vyhodnocovania dostatočnosti prevádzkových kapacít najmä z pohľadu dostupnosti. | ||
536 | * Hodnotenie zraniteľností. | ||
537 | ** Proces realizácie skenovania a identifikovania nových zraniteľností existujúcich systémov a zariadení. | ||
538 | |||
539 | |||
540 | Okrem uvedených biznis funkcií je projekt zameraný aj na podporu pre oblasti: | ||
541 | |||
542 | * governance KIB a bezpečnostná dokumentácia, | ||
543 | * zavedenie procesov riadenia KIB pre všetky relevantné oblasti riadenia, | ||
544 | * audit, riadenie súladu a kontrolných činností - proces posudzovania súladu formou realizácie auditu KIB. | ||
545 | |||
546 | |||
547 | V alternatíve B odhadujeme, že za rovnaký čas (trvanie projektu), a z aktuálne dostupnými finančnými prostriedkami a ľudskými zdrojmi by Mesto Stará Ľubovňa bola schopná zrealizovať a do praxe implementovať len nasledovné biznis funkcie: | ||
548 | |||
549 | * Riadenie aktív a riadenie rizík. | ||
550 | * Riadenie prístupov a 2FA. | ||
551 | * Hodnotenie zraniteľností. | ||
552 | |||
553 | Implementácia len týchto biznis funkcií je z pohľadu zabezpečenia ochrany informačných aktív Mesta Stará Ľubovňa a naplnenia legislatívnych požiadaviek absolútne nepostačujúca. | ||
554 | |||
555 | |||
556 | |||
557 | == {{id name="projekt_2849_Projektovy_zamer_detailny-2.8Multikriteriálnaanalýza"/}}2.8 Multikriteriálna analýza == | ||
558 | |||
559 | |||
560 | |||
561 | |((( | ||
562 | **// //** | ||
563 | )))|((( | ||
564 | KRITÉRIUM | ||
565 | )))|((( | ||
566 | ZDÔVODNENIE KRIÉRIA | ||
567 | )))|((( | ||
568 | MIRRI (výzva) | ||
569 | )))|((( | ||
570 | Organizácia | ||
571 | )))|((( | ||
572 | STAKEHOLDER | ||
573 | |||
574 | 3 | ||
575 | ))) | ||
576 | |(% rowspan="6" %)((( | ||
577 | BIZNIS VRSTVA | ||
578 | |||
579 | // // | ||
580 | )))|((( | ||
581 | A Súlad s legislatívou a zabezpečenie legislatívnych požiadaviek čo najjednoduchším riešením. | ||
582 | )))|((( | ||
583 | Je potrebné naplniť požiadavky zákonov 69/2018 Z. z. a 95/2019 Z. z., čo najefektívnejšie | ||
584 | )))|((( | ||
585 | áno | ||
586 | )))|((( | ||
587 | áno | ||
588 | )))|((( | ||
589 | |||
590 | ))) | ||
591 | |((( | ||
592 | B Rýchlosť implementácie. | ||
593 | )))|((( | ||
594 | Z pohľadu zákona 69/2018 Z. z. je potrebné implementáciu stihnúť čo najskôr | ||
595 | )))|((( | ||
596 | áno | ||
597 | )))|((( | ||
598 | nie | ||
599 | )))|((( | ||
600 | |||
601 | ))) | ||
602 | |((( | ||
603 | C Nízka náročnosť implementácie z pohľadu ľudských zdrojov a času | ||
604 | )))|((( | ||
605 | Vzhľadom na stav ľudských zdrojov je potrebné projekt navrhnúť tak, aby mal čo najmenšiu náročnosť na ľudské zdroje | ||
606 | )))|((( | ||
607 | áno | ||
608 | )))|((( | ||
609 | nie | ||
610 | )))|((( | ||
611 | |||
612 | ))) | ||
613 | |((( | ||
614 | Kritérium D (KO) | ||
615 | )))|((( | ||
616 | |||
617 | )))|((( | ||
618 | |||
619 | )))|((( | ||
620 | |||
621 | )))|((( | ||
622 | |||
623 | ))) | ||
624 | |((( | ||
625 | Kritérium E | ||
626 | )))|((( | ||
627 | |||
628 | )))|((( | ||
629 | |||
630 | )))|((( | ||
631 | |||
632 | )))|((( | ||
633 | |||
634 | ))) | ||
635 | |((( | ||
636 | Kritérium F | ||
637 | )))|((( | ||
638 | |||
639 | )))|((( | ||
640 | |||
641 | )))|((( | ||
642 | |||
643 | )))|((( | ||
644 | |||
645 | ))) | ||
646 | |||
647 | |||
648 | |||
649 | |((( | ||
650 | Zoznam kritérií | ||
651 | )))|((( | ||
652 | Alternatíva | ||
653 | |||
654 | 1 | ||
655 | )))|((( | ||
656 | Spôsob | ||
657 | |||
658 | dosiahnutia | ||
659 | )))|((( | ||
660 | Alternatíva 2 | ||
661 | )))|((( | ||
662 | Spôsob | ||
663 | |||
664 | dosiahnutia | ||
665 | ))) | ||
666 | |((( | ||
667 | Kritérium A | ||
668 | )))|((( | ||
669 | áno | ||
670 | )))|((( | ||
671 | Projekt zavádza procesy Governance v oblasti KIB | ||
672 | )))|((( | ||
673 | čiastočne | ||
674 | )))|((( | ||
675 | |||
676 | ))) | ||
677 | |((( | ||
678 | Kritérium B | ||
679 | )))|((( | ||
680 | áno | ||
681 | )))|((( | ||
682 | Realizácia výzvy je najrýchlejšou možnosťou implementácie | ||
683 | )))|((( | ||
684 | nie | ||
685 | )))|((( | ||
686 | |||
687 | ))) | ||
688 | |((( | ||
689 | Kritérium C | ||
690 | )))|((( | ||
691 | áno | ||
692 | )))|((( | ||
693 | Projekty budú realizované formou dodávky a budú minimalizovať nároky na interné ľudské zdroje | ||
694 | )))|((( | ||
695 | nie | ||
696 | )))|((( | ||
697 | |||
698 | ))) | ||
699 | |((( | ||
700 | Kritérium D | ||
701 | )))|((( | ||
702 | |||
703 | )))|((( | ||
704 | |||
705 | )))|((( | ||
706 | |||
707 | )))|((( | ||
708 | |||
709 | ))) | ||
710 | |||
711 | |||
712 | Na základe vyhodnotenia MCA analýzy je možné konštatovať, že najvýhodnejšou alternatívou je alt. 1 - realizácia KIB v rámci tohto projektu. | ||
713 | |||
714 | // // | ||
715 | |||
716 | == {{id name="projekt_2849_Projektovy_zamer_detailny-2.9Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}2.9 Stanovenie alternatív v aplikačnej vrstve architektúry == | ||
717 | |||
718 | Na základe výberu Alternatívy A pre naplnenie cieľov projektu je nevyhnutné nastavenie procesov pre riadenie a kontinuálne zvyšovanie úrovne informačnej a kybernetickej bezpečnosti Organizácie. | ||
719 | |||
720 | |||
721 | Z pohľadu aplikačnej vrstvy architektúry je účelom projektu: | ||
722 | |||
723 | * implementácia preventívnych služieb, ktorých cieľom je ochrana kybernetického priestoru s cieľom zamedziť narušeniu z vnútorného, alebo vonkajšieho prostredia, | ||
724 | * budovanie reaktívnych služieb za účelom identifikácie (preventívne služby) a riešenia (reaktívne služby) kybernetických bezpečnostných incidentov. | ||
725 | |||
726 | |||
727 | **Preventívne služby budú zamerané na prevenciu kybernetických bezpečnostných incidentov a budú sa skladať z týchto procesov a funkcií:** | ||
728 | |||
729 | * vytváranie bezpečnostného povedomia, | ||
730 | * vzdelávanie zamestnancov a správcov IS v oblasti kybernetickej bezpečnosti, | ||
731 | * technologický dozor, | ||
732 | * monitorovanie a evidencia kybernetických bezpečnostných incidentov, | ||
733 | * vykonávanie bezpečnostných auditov, | ||
734 | * poskytovanie informácií a údajov do jednotného informačného systému kybernetickej bezpečnosti a prijímanie a zasielanie včasného varovania pred bezpečnostnými incidentmi, | ||
735 | * zisťovanie a hodnotenie úrovne zraniteľnosti prvkov infraštruktúry. | ||
736 | |||
737 | |||
738 | **Reaktívne služby pre bezpečnostný monitoring budú zamerané na riešenie kybernetických bezpečnostných incidentov a budú vykonávané prostredníctvom nasledujúcich procesov a funkcií:** | ||
739 | |||
740 | * detekcia kybernetických bezpečnostných incidentov, | ||
741 | * analýza kybernetických bezpečnostných incidentov, | ||
742 | * odozva, ohraničenie, riešenie a náprava následkov kybernetických bezpečnostných incidentov, | ||
743 | * reakcia na kybernetický bezpečnostný incident, podpora a koordinácia činnosti v rámci riešenia incidentov, | ||
744 | * návrh opatrení na zabránenie ďalšiemu pokračovaniu, šíreniu a opakovanému výskytu kybernetických bezpečnostných incidentov. | ||
745 | |||
746 | |||
747 | Aplikačná architektúra bude pre jednotlivé biznis funkcie, uvedené v časti biznis architektúry, tvorená nasledovnými aplikačnými modulmi: | ||
748 | |||
749 | * Riadenie aktív a riadenie rizík. | ||
750 | ** Implementácia nástroja na evidenciu aktív a realizáciu AR/BIA. | ||
751 | * Riadenie prístupov. | ||
752 | ** Implementácia VPN a 2FA. | ||
753 | ** Zavedenie 2FA pre administrátorov pre prístup k IS a zariadeniam. | ||
754 | * Bezpečnostný monitoring. | ||
755 | ** Implementácia LMS a SIEM/SOC ako služby. | ||
756 | * Riadenie kontinuity činností. | ||
757 | ** Nasadenie zálohovania ako cloudovej služby. | ||
758 | ** Implementácia úložiska záloh v sekundárnej serverovni (NAS). | ||
759 | * Riadenie kapacít. | ||
760 | ** Implementácia nástroja pre sledovanie a správu prevádzkových kapacít. | ||
761 | |||
762 | |||
763 | |||
764 | == {{id name="projekt_2849_Projektovy_zamer_detailny-2.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}2.10 Stanovenie alternatív v technologickej vrstve architektúry == | ||
765 | |||
766 | Ciele projektu a súlad s platnou legislatívou KIB je možné naplniť iba výberom Alternatívy A, ktorá z pohľadu technologickej vrstvy znamená implementáciu požiadaviek. | ||
767 | |||
768 | = {{id name="projekt_2849_Projektovy_zamer_detailny-3.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}3. POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) = | ||
769 | |||
770 | |||
771 | |((( | ||
772 | **ID** | ||
773 | )))|((( | ||
774 | **Aktivita/prevádzková dokumentácia (výstup)** | ||
775 | )))|((( | ||
776 | **Poznámka** | ||
777 | ))) | ||
778 | |((( | ||
779 | 1.1 | ||
780 | )))|((( | ||
781 | Vypracovanie / aktualizácia smerníc a prevádzkovej dokumentácie riadenia informačnej bezpečnosti a kybernetickej bezpečnosti v súlade s NIS 2 | ||
782 | )))|((( | ||
783 | Výstupom aktivity budú vytvorené/aktualizované nasledovné smernice a dokumenty: | ||
784 | |||
785 | · Stratégia kybernetickej bezpečnosti. | ||
786 | |||
787 | · Bezpečnostná politika. | ||
788 | |||
789 | · Bezpečnostná smernica pre používateľov. | ||
790 | |||
791 | · Smernica o bezpečnej prevádzke IS pre administrátorov. | ||
792 | |||
793 | · Smernica pre riadenie informačnej bezpečnosti. | ||
794 | |||
795 | · Smernica pre riadenie aktív a rizík, vrátane AR/BIA metodiky vytvorenej v súlade s NBÚ metodikou a prispôsobenej podmienkam Mesta Stará Ľubovňa . | ||
796 | |||
797 | · Smernica klasifikácie a kategorizácie IS a sietí. | ||
798 | |||
799 | · Smernica riadenia prístupových práv. | ||
800 | |||
801 | · Smernica pre riadenie dodávateľských služieb a 3tich strán. | ||
802 | |||
803 | · Smernica ohľadom bezpečnostných požiadaviek pre obstarávanie nových IS. | ||
804 | |||
805 | · Smernica o monitorovaní a riešení bezpečnostných incidentov. | ||
806 | ))) | ||
807 | |((( | ||
808 | 1.2 | ||
809 | )))|((( | ||
810 | Identifikácia a evidencia aktív | ||
811 | )))|((( | ||
812 | Vykonanie detailnej identifikácie a evidencie informačných aktív Mesta Stará Ľubovňa. Určenie vlastníkov jednotlivých identifikovaných aktív a zaevidovanie aktív do nástroja na správu a aktualizáciu AR/BIA (bod 2.1). | ||
813 | ))) | ||
814 | |((( | ||
815 | 1.3 | ||
816 | )))|((( | ||
817 | Vykonanie klasifikácie informácií a kategorizácie sietí a informačných systémov | ||
818 | )))|((( | ||
819 | Vykonanie klasifikácie informácií a následne kategorizácie IS a sietí podľa požiadaviek aktuálnej legislatívy. | ||
820 | |||
821 | Na klasifikácii sa budú podieľať aj interní zamestnanci, cieľom projektu je aj transfer know- how, aby si bola organizácia schopná klasifikáciu následne realizovať aj vlastnými silami. | ||
822 | ))) | ||
823 | |((( | ||
824 | 1.4 | ||
825 | )))|((( | ||
826 | Realizácia aktualizácie AR a vykonanie analýzy dopadov (BIA) | ||
827 | )))|((( | ||
828 | Zrealizovanie aktualizácie analýzy rizík a vykonanie analýzy dopadov nad identifikovanými informačnými aktívami v súlade s metodikou AR/BIA vytvorenou v bode 1.1 a zaevidovanie výsledkov do nástroja na evidenciu aktív a aktualizáciu AR/BIA uvedeného v bode 2.1. Predmetom dodávky bude aj vytvorenie katalógu rizík a podpora pri procese jeho formálneho schvaľovania vedením Mesta Stará Ľubovňa. | ||
829 | |||
830 | Analýza dopadov musí: | ||
831 | |||
832 | · identifikovať rôzne kategórie procesov na základe ich kritickosti a posúdiť ich vzájomné závislosti, | ||
833 | |||
834 | · určiť potenciálne dôsledky (škody/straty) pri rôznych dobách trvania kritických situácií, | ||
835 | |||
836 | · stanoviť maximálne akceptovateľné doby prerušenia (MTO), | ||
837 | |||
838 | · stanoviť minimálne ciele kontinuity podnikania (MBCO), | ||
839 | |||
840 | · určiť cieľové časy obnovy (RTO) a cieľové body obnovy (RPO), | ||
841 | |||
842 | · identifikovať potenciálne dopady vyplývajúce z možného prerušenia činností a stanoviť výšku: | ||
843 | |||
844 | o funkčných dopadov, | ||
845 | |||
846 | o finančných dopadov, | ||
847 | |||
848 | o dopadov spôsobených stratou údajov a dokumentov. | ||
849 | |||
850 | · identifikovať zdroje a prostriedky na obnovu procesov so zásadným vplyvom na kontinuitu činností organizácie na základe hodnoty RTO procesu v min. tomto typovom rozsahu zdrojov: | ||
851 | |||
852 | o ľudia, | ||
853 | |||
854 | o aplikácie / databázy, | ||
855 | |||
856 | o údaje uložené v elektronickej podobe (nezahrnuté v aplikáciách a databázach), | ||
857 | |||
858 | o údaje uložené na papierovom médiu, | ||
859 | |||
860 | o IT a komunikačné zariadenia, | ||
861 | |||
862 | o komunikačné kanály, | ||
863 | |||
864 | o ostatné vybavenie, | ||
865 | |||
866 | o vybavenie a infraštruktúra, | ||
867 | |||
868 | o pracovný kapitál. | ||
869 | |||
870 | Záverečná správa, ako výstup z analýzy dopadov musí obsahovať: | ||
871 | |||
872 | · prehľad vykonávaných činností, ktorý bude obsahovať názov činnosti, jej vymedzenie, vlastníka, MTO a MBCO, | ||
873 | |||
874 | · zoznam procesov, ktorý bude (ak to je možné) obsahovať názov procesu, druh procesu, vlastníka procesu, RTO a RPO procesu (údaje, na základe ktorých bolo stanovené príslušné RTO a RPO budú taktiež súčasťou správy), | ||
875 | |||
876 | · špecifikácie nevyhnutných zdrojov a prostriedkov pre zabezpečenie kontinuity činností. | ||
877 | |||
878 | Pri analýze dopadov je potrebné identifikovať: | ||
879 | |||
880 | · kritické obdobie, | ||
881 | |||
882 | · množstvo práce vykonanej v kritickom období, | ||
883 | |||
884 | · minimálne prijateľné množstvo práce vykonávanej bezprostredne po krízovej situácii, | ||
885 | |||
886 | · či môže definovaný typ krízovej situácie spôsobiť prerušenie procesu. | ||
887 | |||
888 | Pričom kritickým obdobím až krízovou situáciou môže byť: | ||
889 | |||
890 | · nedostupnosť informačných technológií a/alebo dát, | ||
891 | |||
892 | · nedostupnosť prevádzkových priestorov, | ||
893 | |||
894 | · nedostupnosť kritickej časti ľudských zdrojov – zamestnancov, | ||
895 | |||
896 | · zlyhanie kľúčového externého dodávateľa služieb. | ||
897 | ))) | ||
898 | |((( | ||
899 | 1.5 | ||
900 | )))|((( | ||
901 | Vypracovanie kontinuity činností v zmysle ZoKB | ||
902 | )))|((( | ||
903 | Kontinuita činností musí zadefinovať scenáre rôznych udalostí, ktoré potencionálne môžu mať negatívny vplyv na bežné činnosti organizácie ako sú napríklad: | ||
904 | |||
905 | · náhla nedostupnosť personálu či nepoužiteľnosť pracoviska/budovy, | ||
906 | |||
907 | · nedostupnosť technologickej infraštruktúry či potrebných médií, | ||
908 | |||
909 | · incident či živelná katastrofa. | ||
910 | |||
911 | V rámci kontinuity činností musia byť stanovené požiadavky na zdroje (adekvátne finančné, materiálno-technické a personálne zdroje), ktoré budú potrebné na implementáciu vybraných stratégií kontinuity činností. V zmysle požiadaviek zákona o kybernetickej bezpečnosti sa musí určiť čo má byť: | ||
912 | |||
913 | · hlavným cieľom plánu kontinuity s ohľadom na riadenie incidentov v prípade katastrofy alebo iného rušivého incidentu a ako sa obnovia činnosti v stanovených termínoch, | ||
914 | |||
915 | · strategickým imperatívom procesu riadenia kontinuitu s ohľadom na predchádzanie ďalším stratám. | ||
916 | |||
917 | Súčasťou kontinuity činností musí byť vypracovanie analýzy funkčných dopadov a kvalifikácia potencionálnych dopadov a straty v prípade prerušenia alebo narušenia prevádzky u všetkých procesov organizácie. Požiadavkou analýzy funkčného dopadu musí byť určenie: | ||
918 | |||
919 | · cieľovej doby obnovy jednotlivých procesov, siete a informačných systémov a aplikácií, a to najmä určením doby obnovy prevádzky, po uplynutí ktorej je po kybernetickom bezpečnostnom incidente obnovená najnižšia úroveň poskytovania základných služieb, | ||
920 | |||
921 | · cieľového bodu obnovy jednotlivých procesov, siete a informačných systémov základnej služby, a to najmä určením najnižšej úrovne poskytovania služieb, ktorá je dostatočná na používanie, prevádzku a správu siete a informačného systému a zachovanie kontinuity základnej služby. | ||
922 | |||
923 | Kontinuitou musia byť zavedené postupy zálohovania na obnovy siete a informačného systému po jeho narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu obsahujúce najmenej: | ||
924 | |||
925 | · frekvenciu a rozsah zdokumentovania a schvaľovania obnovy záloh, | ||
926 | |||
927 | · určenie osoby zodpovednej za zálohovanie, | ||
928 | |||
929 | · časový interval, identifikáciu rozsahu údajov, zadefinovanie dátového média zálohovania a zabezpečenie vedenia dokumentácie o zálohovaní, | ||
930 | |||
931 | · umiestnenie záloh v zabezpečenom prostredí s riadeným prístupom, | ||
932 | |||
933 | · zabezpečenie šifrovania záloh obsahujúcich aktíva klasifikačného stupňa chránené a prísne chránené, | ||
934 | |||
935 | · vykonávanie pravidelného preverenia záloh na základe vypracovaného plánu, testovanie obnovy záloh a precvičovanie zavedených krízových plánov najmenej raz ročne. | ||
936 | |||
937 | Kontinuita činností musí obsahovať minimálne: | ||
938 | |||
939 | · plán kontinuity na stanovenie požiadaviek a zdrojov, | ||
940 | |||
941 | · plán reakcie na incidenty a plány havarijnej obnovy prevádzky, | ||
942 | |||
943 | · politiku a ciele kontinuity, | ||
944 | |||
945 | · analýzu funkčných dopadov, | ||
946 | |||
947 | · stratégiu riadenia kontinuity vrátane evakuačných postupov, | ||
948 | |||
949 | · plán údržby a kontroly BCMS. | ||
950 | ))) | ||
951 | |((( | ||
952 | 2.1 | ||
953 | )))|((( | ||
954 | Nástroj na udržiavanie aktív a aktualizáciu AR/BIA | ||
955 | )))|((( | ||
956 | Informačný nástroj na efektívne udržiavanie aktuálneho zoznamu informačných aktív a pravidelné vykonávanie aktualizácie AR/BIA. | ||
957 | |||
958 | Informačný systém pre identifikáciu a riadenie rizík musí spĺňať tieto funkčných vlastnosti: | ||
959 | |||
960 | · správa aktív – vedenie zoznamu aktív subjektu, vrátane ich vlastníkov, | ||
961 | |||
962 | · správa zraniteľností – vedenie zoznamu rozpoznaných zraniteľností, vrátane ich vlastníkov, | ||
963 | |||
964 | · správa hrozieb – vedenie zoznamu rozpoznaných hrozieb, | ||
965 | |||
966 | · správa opatrení – vedenie zoznamu opatrení potrebných na potlačenie zraniteľností, | ||
967 | |||
968 | · správa vzťahov – evidencia rozpoznaných vzťahov medzi aktívami a zraniteľnosťami, | ||
969 | |||
970 | · správa rizík – identifikácia a ohodnotenie rizík na základe pravdepodobností hrozieb, uplatňovaných opatrení a dopadov na subjekt, | ||
971 | |||
972 | · semikvantitatívna prípadne kvantitatívna metóda hodnotenia významnosti rizík, | ||
973 | |||
974 | · číselné ohodnotenie pravdepodobnosti hrozieb a účinnosti opatrení, | ||
975 | |||
976 | · významnosť rizík vyjadrená číselne a následne kategorizovaná. | ||
977 | |||
978 | Užívateľské rozhranie a výstupy musia spĺňať tieto požiadavky: | ||
979 | |||
980 | · pre interakciu s používateľom musí byť k dispozícií webové rozhranie bez špeciálnych nárokov na webový prehliadač v plnej podpore slovenského jazyka, | ||
981 | |||
982 | · výstupy musia byť realizované vo forme prehľadov a zostáv vo formáte PDF vyhotovené v slovenskom jazyku vrátane šablón a komentárov, | ||
983 | |||
984 | · softvér musí umožňovať riadiť prístup užívateľov k obsahu rizikovej analýzy. | ||
985 | |||
986 | Správa používateľov musí umožňovať: | ||
987 | |||
988 | · evidenciu používateľov, oprávnených pristupovať k subjektom a identifikovať resp. manažovať ich riziká, | ||
989 | |||
990 | · širokú integráciu na existujúce systémy správy používateľov, | ||
991 | |||
992 | · prideľovanie rolí oprávneným používateľom s rôznym stupňom oprávnení. | ||
993 | |||
994 | IS pre identifikáciu a riadenie rizík musí byť umožňovať vykonávať revízie a aktualizáciu rizikovej analýzy, riadiť riziká, aktíva, zraniteľnosti a hrozby systémom, ktorý dokumentuje históriu a je auditovateľný. Verejný objednávateľ požaduje informačný systém typu klient – server nasadený u verejného obstarávateľa na jeho servery bez závislosti na cloudových službách, aktualizáciách cez internet a inom komerčnom programovom vybavení okrem operačného systému. | ||
995 | |||
996 | Požiadavky na výkon činností manažéra pre riadenie rizík prostredníctvom IS pre identifikáciu a riadenie rizík: | ||
997 | |||
998 | · tvorba analýz rizík podľa potreby a požiadaviek verejného obstarávateľa, | ||
999 | |||
1000 | · pravidelné hodnotenie a ošetrovanie rizík, | ||
1001 | |||
1002 | · tvorba plánu eliminácie rizík, | ||
1003 | |||
1004 | · správa aktív a ich vlastníkov, | ||
1005 | |||
1006 | · dohľad nad riadením rizík. | ||
1007 | ))) | ||
1008 | |((( | ||
1009 | 2.2 | ||
1010 | )))|((( | ||
1011 | Implementácia LMS/SIEM/SOC ako služby | ||
1012 | )))|((( | ||
1013 | Implementácia centrálneho Log Manažment Systému (LMS) pre účely zberu logov z jednotlivých agendových, podporných a infraštruktúrnych systémov a koncových zariadení. Zariadenia pre LMS sa nakúpia do majetku mesta, ale ďalšia správa LMS bude následne zabezpečená formou služby (LMS as a service) externým dodávateľom spolu so službou bezpečnostného monitoringu (SIEM/SOC as a service). | ||
1014 | |||
1015 | LMS bude poskytovať dostatočnú kapacitu pre uloženie všetkých logov min. po dobu 6 mesiacov. Implementácia zahŕňa zmapovania súčasných logov, nastavenie logovania zo všetkých relevantných systémov, aplikácii a sieťových zariadení a ich konsolidácia. Predpokladaná kapacita pre uloženie logov je 10 TB. Predpokladaný počet EPS je 500. Počet účtov v AD cca 90. | ||
1016 | |||
1017 | Súčasťou aktivity bude aj zladenie interných procesov riešenia bezpečnostných incidentov (smernica o monitorovaní a riešení bezpečnostných incidentov uvedená v bode 1.1) s procesmi SOC externého dodávateľa a zabezpečenie a sprevádzkovanie sieťovej konektivity. | ||
1018 | |||
1019 | Služba SIEM/SOC musí zahŕňať: | ||
1020 | |||
1021 | · zber a monitorovanie udalostí v sieťach a kritických prvkoch informačných systémov v režime 24 x 7, | ||
1022 | |||
1023 | · sondu pre zber údajov – virtuálne zariadenie, | ||
1024 | |||
1025 | · nepretržitá detekcia kyberneticko-bezpečnostných incidentov, | ||
1026 | |||
1027 | · zber relevantných informácií pri zistených kybernetických incidentoch, | ||
1028 | |||
1029 | · návrh riešenia kybernetických bezpečnostných incidentov a zníženia následkov zistených kybernetických bezpečnostných incidentov, | ||
1030 | |||
1031 | · vyhodnocovanie riešenia kybernetických bezpečnostných incidentov a návrh systémových opatrení s cieľom minimalizovať výskyt obdobných kybernetických bezpečnostných incidentov, | ||
1032 | |||
1033 | · podrobná evidencia bezpečnostných incidentov, ich riešení a príslušnej komunikácie prostredníctvom na to určeného nástroja (ticketing/service desk), | ||
1034 | |||
1035 | · pravidelný reporting (1 x mesačne). | ||
1036 | |||
1037 | Predmetom monitoringu budú nasledovné zariadenia: | ||
1038 | |||
1039 | · Firewall | ||
1040 | |||
1041 | · virtuálny server pre informačný systém samosprávy (MS Windows 2012 R2) | ||
1042 | |||
1043 | · virtuálny server pre zálohovanie (MS Windows 2012 R2) | ||
1044 | |||
1045 | · Domain Controler (Active Directory s počtom účtov cca 90) (MS Windows 2012 R2) | ||
1046 | |||
1047 | · virtuálny server pre zverejňovanie (MS Windows 2012 R2) | ||
1048 | |||
1049 | · pracovné stanice a noteboky W7 (cca 30), W8 (cca 10), W10 (cca 40) , W11 (cca 20) v počte spolu cca 100 ks. | ||
1050 | |||
1051 | Pre službu SOC požadujeme nasledovné SLA parametre: | ||
1052 | |||
1053 | · Incident kategórie HIGH - vysoko nebezpečné incidenty, ktoré môžu spôsobiť vážne škody resp. môžu mať negatívny dopad na kritické aktíva. | ||
1054 | |||
1055 | o maximálne 2 hodiny. | ||
1056 | |||
1057 | · Incident kategórie MEDIUM - incidenty strednej závažnosti, t.j. ktoré akútne neohrozujú kritické časti prostredia. | ||
1058 | |||
1059 | o maximálne 4 hodiny. | ||
1060 | |||
1061 | · Incident kategórie LOW - incidenty nízkej závažnosti bez priameho negatívneho vplyvu na kontinuitu služby. | ||
1062 | |||
1063 | o maximálne 8 hodín. | ||
1064 | |||
1065 | Súčasťou služby a jej ceny musia byť všetky implementačné, softvérové, hardvérové a licenčné prostriedky potrebné pre jej chod. | ||
1066 | ))) | ||
1067 | |((( | ||
1068 | 2.3 | ||
1069 | )))|((( | ||
1070 | Dvojfaktorová autentifikácia | ||
1071 | )))|((( | ||
1072 | Návrh a zabezpečenie SW/HW riešenia 2FA (napr. formou mobilnej autentifikácie) na strane používateľov pri vzdialenom prístupe (VPN) a na strane administrátorov, resp. tzv. „power users“ pri prístupe k správe systémov Mesta Stará Ľubovňa. Požadujeme: | ||
1073 | |||
1074 | · rozšírenie licencií existujúceho NGFW Fortigate pre VPN vzdialený prístup s využitím 2FA pre cca 50 používateľov (Forti Token Mobile licencie), | ||
1075 | |||
1076 | · zabezpečenie licencií a SW riešenia pre 2FA na prístup tzv. “privilegovaných používateľov” k jednotlivým IS Mesta Stará Ľubovňa – cca do 10 administrátorov, dvojfaktorová autentifikácia bude riešená mobilnou aplikáciou, ktorá zabezpečí druhý autentifikačný faktor. | ||
1077 | ))) | ||
1078 | |((( | ||
1079 | 2.4 | ||
1080 | )))|((( | ||
1081 | Nasadenie nástroja na riadenie kapacít | ||
1082 | )))|((( | ||
1083 | Požadujeme nasadenie nástroja na riadenie kapacít v súlade s §10 písm. b) vyhlášky NBÚ č. 362/2018 Z. z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení. | ||
1084 | |||
1085 | Musí byť pokryté monitorovanie dostupných technologických kapacít dôležitých sieťových zariadení a služieb podľa nakonfigurovaných pravidiel. Monitorovací nástroj musí informovať o vzniknutých technických problémoch a nedostatku kapacít správcu príslušnej služby alebo servera. Musí byť schopný monitorovať rôzne druhy zariadení ako sú fyzické a virtuálne servery, sieťové prvky, dátové úložiská a iné zariadenia, ktoré dokážu poskytnúť údaje o svojej prevádzke. Monitoring musí byť v reálnom čase s možnosťou údaje okamžite vizualizovať prostredníctvom grafov, máp a rôznych náhľadov. Musí byť schopný porovnávať dáta v rôznych časových obdobiach, analyzovať históriu. | ||
1086 | |||
1087 | Funkčné požiadavky: | ||
1088 | |||
1089 | · Monitorovanie kľúčových informačných systémov a ich jednotlivých komponentov. | ||
1090 | |||
1091 | · Nastavenie prahových hodnôt alertov a notifikácií. | ||
1092 | |||
1093 | · Eskalácia notifikácií. | ||
1094 | |||
1095 | · Tvorba reportov. | ||
1096 | |||
1097 | · Tvorba vlastných sledovacích schém. | ||
1098 | |||
1099 | Do monitoringu bude zahrnutých 10 zariadení a služieb, komponentov infraštruktúry z množiny: | ||
1100 | |||
1101 | · Sieťových a výkonových zariadení. | ||
1102 | |||
1103 | · VMware služieb. | ||
1104 | |||
1105 | · Databázových a zálohovacích zariadení. | ||
1106 | |||
1107 | · Webových služieb. | ||
1108 | |||
1109 | · Kritického hardvéru. | ||
1110 | |||
1111 | Zber údajov musí podporovať: | ||
1112 | |||
1113 | · Agentov SNMP a IPM. | ||
1114 | |||
1115 | · Bezagentový a špeciálny monitoring. | ||
1116 | |||
1117 | · Monitoring virtuálnych zariadení. | ||
1118 | |||
1119 | · Webové aplikácie a Java scenáre. | ||
1120 | |||
1121 | · Monitoring databáz. | ||
1122 | |||
1123 | · Kalkulované a agregované položky. | ||
1124 | |||
1125 | · Interné sledovanie výkonu. | ||
1126 | |||
1127 | Musí byť podporovaná vizualizácia vo webovom rozhraní a informovanosť v rozsahu: | ||
1128 | |||
1129 | · Grafov a máp so zloženými pohľadmi. | ||
1130 | |||
1131 | · Globálnych Dashboardov. | ||
1132 | |||
1133 | · Prístupu k získaným hodnotám a zoznamu udalostí. | ||
1134 | |||
1135 | · Zasielania oznámení. | ||
1136 | |||
1137 | · Potvrdenia a eskalácie prijatých informácií. | ||
1138 | |||
1139 | · Schopnosti prijať opatrenia. | ||
1140 | |||
1141 | Systém musí byť schopný automatizácie, napr. cez Network alebo Low-level discovery. Musí byť schopný správy aj cez smartfón, schopný nasadenia vlastných skriptov s prístupom k funkciám cez API. Musia sa dať definovať pravidlá hodnotenia údajov poskytujúce logické definície stavu zariadení. | ||
1142 | |||
1143 | Súčasťou implementácie nástroja bude aj zabezpečenie skenovania zraniteľností interných systémov mesta formou služby min. 1x ročne. Súčasťou projektu bude pilotné otestovanie zraniteľností a preukázanie funkčnosti dodávanej služby počas nasledujúceho obdobia. Výsledkom pilotného testovania bude report obsahujúci zoznam identifikovaných zraniteľností, úroveň ich závažnosti a návrh na ich odstránenie. | ||
1144 | |||
1145 | Okrem toho bude súčasťou riešenia aj dokončenie návrhu segmentácie sietí, za účelom odčlenenia pracovných staníc do samostatného segmentu a nastavenie prestupových FW pravidiel. | ||
1146 | ))) | ||
1147 | |((( | ||
1148 | 2.5 | ||
1149 | )))|((( | ||
1150 | Nasadenie nástroja na zálohovanie a uloženie záloh | ||
1151 | )))|((( | ||
1152 | Nasadenie cloudového nástroja pre manažovanie a automatické spúšťanie záloh systémov a dát a rovnako aj technologické vybavenie (NAS úložisko) pre bezpečné uloženie záloh v inej serverovni mimo primárnych systémov formou automatickej replikácie záloh do tejto vzdialenej serverovne. | ||
1153 | |||
1154 | Požiadavky na cloudovú službu pre zálohovanie: | ||
1155 | |||
1156 | · Vytvorenie a správa backup konta a úložiska v cene predplateného balíka údajov. | ||
1157 | |||
1158 | · Nastavenie a zálohovania na úložisko. | ||
1159 | |||
1160 | · Bezplatný prenos údajov do úložiska, platí sa iba za uložený objem, nie za prenos údajov do úložiska. | ||
1161 | |||
1162 | · Kontrola a správa zálohovania do úložiska, riešenie problémov s prenosom údajov do úložiska v cene predplateného balíka údajov. | ||
1163 | |||
1164 | · Min. požadovaná kapacita 25 TB. | ||
1165 | |||
1166 | · Údaje uložené v rámci EÚ. | ||
1167 | |||
1168 | · Údaje sú kryptované a v prípade úniku teda nečitateľné pre útočníka. | ||
1169 | |||
1170 | · Nastavenia nemennosti záloh (immutability) – ochrana pred prepísaním/vymazaním, ako ochrana záloh proti ransomware - min. retenčná doba 30 dní. | ||
1171 | |||
1172 | Cieľom je zároveň vytvorenie aj jednej lokálnej repliky záloh s nasledovnou špecifikáciou: | ||
1173 | |||
1174 | · Server DELL PE R750xs alebo ekvivalent s rovnakými alebo lepšími parametrami: | ||
1175 | |||
1176 | · 1 PowerEdge R750xs Motherboard with Broadcom 5720 Dual Port 1Gb On-Board LOM, Ti | ||
1177 | |||
1178 | · 1x Intel® Xeon® Silver 4314 2.4G, 16C/32T, 10.4GT/s, 24M Cache, Turbo, HT (135W) DDR4-2666 (možnosť doplniť druhý CPU) | ||
1179 | |||
1180 | · (výkon 1 CPU podľa PassMark Software CPU Benchmark minimálne na úrovni 29 340 bodov k 5.4.2024) | ||
1181 | |||
1182 | · 1 Chassis with up to 16x2.5“ Drives | ||
1183 | |||
1184 | · 1 Riser config 4, Half Length, Low Profile, 1x16 + 1x4 slots, 1 CPU | ||
1185 | |||
1186 | · 1 PowerEdge 2U Standard Bezel | ||
1187 | |||
1188 | · 6x 32GB RDIMM, 3200MT/s, Dual Rank, 16Gb BASE x8 (minimálne 2 DIMM sloty voľné na doplnenie RAM, pri osadení 1CPU; minimálne 10 voľných DIMM slotov pri osadení 2CPU) | ||
1189 | |||
1190 | · 1 iDRAC9, Enterprise 15G (možnosť úplného manažmentu servera, vr. BIOS/UEFI; možnosť úplnej konfigurácia RAID controllera z prostredia manažment konzoly a i.) | ||
1191 | |||
1192 | · 1 Server Secured Component Verification | ||
1193 | |||
1194 | · 1x BOSS-S2 controller card + with min. 2x M.2 240GB, Hot-Plug (RAID 1) | ||
1195 | |||
1196 | · 16x 2,4TB HDD SAS 12Gbps 10K 2.5in Hot-Plug (RAID6) | ||
1197 | |||
1198 | · 1 PERC H755 Adapter LP | ||
1199 | |||
1200 | · 1 Dual, Fully Redundant(1+1), Hot-Plug Power Supply,1100W MM(100-240Vac) Titanium | ||
1201 | |||
1202 | · 2x Rack Power Cord 2M (C13/C14 10A) | ||
1203 | |||
1204 | · 1 Trusted Platform Module 2.0 V3 | ||
1205 | |||
1206 | · 1 Intel E810-XXVDA4 Quad Port 10/25GbE SFP28 Adapter, OCP NIC 3.0 | ||
1207 | |||
1208 | · 1 High Performance Fan x5 | ||
1209 | |||
1210 | · 1 ReadyRails Sliding Rails with Cable Management Arm | ||
1211 | |||
1212 | · 1 ProSupport and Next Business Day Onsite Service, 60 Month(s) | ||
1213 | |||
1214 | · ~/~/ Servis v trvaní 60 mesiacov, nástup na opravu v nasledujúci pracovný deň v rámci podmienok služby, nahlasovanie porúch 24/7 ~/~/ | ||
1215 | |||
1216 | · Server a všetky jeho relevantné komponenty (napr. CPU, NIC, RAID Controller, ai.) musia byť certifikované pre VMware vSphere ESXi 7.0 U3, 8.0, 8.0 U1, 8.0 U2, 8.0 U3, prípadne novšie verzie v čase predkladania ponuky – (preukázateľne na [[https:~~/~~/www.vmware.com/resources/>>url:https://www.vmware.com/resources/||shape="rect"]] | ||
1217 | |||
1218 | · compatibility/search.php), keďže verejný obstarávateľ vlastní a mieni využiť existujúce softvérové vybavenie VMware a taktiež z dôvodu kompatibility a interoperability s existujúcou infraštruktúrou. | ||
1219 | |||
1220 | Požiadavky na UPS: | ||
1221 | |||
1222 | · UPS Eaton 5PX 3000i RT2U G2 (5PX3000IRT2UG2) + 1ks sieťová manažment karta (NMC) alebo ekvivalent rovnakými alebo lepšími parametrami, s priamou podporou IPM (alebo PCNS) pre riadenie autoshutdown cez vCenter Server | ||
1223 | |||
1224 | · Technológia: Line-interactive | ||
1225 | |||
1226 | · Konfigurácia: Rack – možnosť osadiť do racku ako 2U zariadenie – vrátane dodania koľajníc | ||
1227 | |||
1228 | · Výkon (VA/W): 3000 VA / 3000 W | ||
1229 | |||
1230 | · Doba zálohovania: | ||
1231 | |||
1232 | · Pre samotné UPS: | ||
1233 | |||
1234 | o Pri 50 % vyťažení: 14 min. | ||
1235 | |||
1236 | o Pri 70 % vyťažení: 9 min. | ||
1237 | |||
1238 | · + 1 EBM: | ||
1239 | |||
1240 | o Pri 50 % vyťažení: 66 min. | ||
1241 | |||
1242 | o Pri 70 % vyťažení: 38 min. | ||
1243 | |||
1244 | · + 4 EBM: | ||
1245 | |||
1246 | o Pri 50 % vyťažení: 213 min. | ||
1247 | |||
1248 | o Pri 70 % vyťažení: 121 min. | ||
1249 | |||
1250 | · Užívateľské rozhranie: | ||
1251 | |||
1252 | o Komunikačné porty: USB, RS232, 1 mini svorkovnica pre diaľkové zapnutie, vypnutie a pre diaľkove odstavenie (RPO) | ||
1253 | |||
1254 | o Slot pre komunikačné adaptéry: 1 miesto pre NMC Minislot kartu (NMC karta je súčasťou balenia), NMC ModBus/Jbus alebo MC Contacts/Serial | ||
1255 | |||
1256 | o Displej: Graficky LCD displej | ||
1257 | |||
1258 | · Vstup: C20 | ||
1259 | |||
1260 | · Výstupy: 8 x C13, 2 x C19 (10 zásuviek so zálohováním a prepäťovou ochranou) | ||
1261 | |||
1262 | · Diaľkovo ovládané výstupy: 2 skupiny po 2 x C13 | ||
1263 | |||
1264 | · Vstupné napätie: rozsah 160-294 V ( nastaviteľné 150-294 V) | ||
1265 | |||
1266 | · Výstupné napätie: 230 V | ||
1267 | |||
1268 | · Kmitočet: 50-60 Hz ( rozsah pre 50 Hz 47-70 Hz, pre 60 Hz 56.5-70 Hz), 40 Hz v režime s nízkou citlivosťou | ||
1269 | |||
1270 | · Záťažové segmenty: 2 skupiny po dvoch individuálne ovládaných zásuvkách | ||
1271 | |||
1272 | · Záruka výrobcu na elektroniku 3 roky a batérie 2 roky. | ||
1273 | |||
1274 | · COMPLIANCE: | ||
1275 | |||
1276 | o IEC/EN 62040-1, IEC/EN 62040-2, IEC/EN 62040-3, RoHS Compliant, REACH, UL 1778, CSA 22.2 | ||
1277 | |||
1278 | · CERTIFICATIONS: | ||
1279 | |||
1280 | o CE, cTUVus, EAC, Cm, UKCA, Ukr, KCC, ENERGY STAR certified | ||
1281 | |||
1282 | Požiadavky na rack: | ||
1283 | |||
1284 | · Serverový rack 42U | ||
1285 | |||
1286 | · Rozmer ŠxHxV (600mm x 1000mm x 42U) | ||
1287 | |||
1288 | · Perforované predné a zadné dvere | ||
1289 | |||
1290 | · Polica 19“ | ||
1291 | |||
1292 | · PDU C14/8x C13 19“ a C14/6-8x eurozásuvka 19“ | ||
1293 | |||
1294 | Požiadavky na NAS: | ||
1295 | |||
1296 | · RackStation 2,2GHz, 4GBRAM, 8xSATA, 2xUSB3.0 | ||
1297 | |||
1298 | · záruka 5 rokov | ||
1299 | |||
1300 | · kapacita 22 TB SATA, 6Gb/s, min. 256MB cache, 7200 ot. – 6ks | ||
1301 | |||
1302 | · čítanie / zápis dát min.: 2300 / 1100 MB/s | ||
1303 | |||
1304 | · podpora sieťových kariet 10GbE SFP+/RJ-45 a 25GbE SFP28 | ||
1305 | |||
1306 | · redundantný zdroj napájania | ||
1307 | |||
1308 | · technická a systémová podpora 8/5. | ||
1309 | |||
1310 | Riešenie musí obsahovať: | ||
1311 | |||
1312 | · pokročilú technológiu vytvárania snímkou zaisťujúcu plánovateľnú a temer okamžitú ochranu dát zdieľaných zložiek a jednotiek LUN, | ||
1313 | |||
1314 | · obnovu dát na úrovni súborov a zložiek s obnovením konkrétnych súborov alebo zložiek, | ||
1315 | |||
1316 | · flexibilný systém kvóty pre zálohy, | ||
1317 | |||
1318 | · automatické opravy súborov napr. pomocou zrkadlených metadát a konfiguráciou RAID, | ||
1319 | |||
1320 | · vloženú komprimáciu dát pred zápisom na disk, | ||
1321 | |||
1322 | · možnosť integrácie s ľubovoľnou virtualizačnou platformou, | ||
1323 | |||
1324 | · zálohovanie bez licencií určených k ochrane počítačov a serverov so systémom Windows, | ||
1325 | |||
1326 | · virtuálnych počítačov, ďalších súborových serverov a cloudových aplikácií, | ||
1327 | |||
1328 | · konsolidáciu úloh zálohovania pre fyzické i virtuálne prostredie s možnosťou rýchleho obnovenia súborov, celých fyzických počítačov a virtuálnych počítačov, | ||
1329 | |||
1330 | · zálohovanie v prostredí Google Workspace, Gmail, kontaktov, kalendárov a služby Drive zálohovanie dát sady Microsoft 365, OneDrive for Business, SharePoint Online, e-mailov, kontaktov a kalendárov. | ||
1331 | |||
1332 | Súčasťou riešenia budú aj inštalačné, konfiguračné a migračné práce: | ||
1333 | |||
1334 | · 1. Analýza a zber údajov | ||
1335 | |||
1336 | o 1 Analýza prostredia, plán implementácie, projektové riadenie | ||
1337 | |||
1338 | · 2. Inštalácia a konfigurácia HW/SW | ||
1339 | |||
1340 | o 1 Inštalácia a konfigurácia Server (Upgr. Firmware, konfigurácia RAID, nastavenie BIOS, Management) | ||
1341 | |||
1342 | o 2 Upgrade Firmware UPS MNC | ||
1343 | |||
1344 | o 2 Upgrade Firmware UPS | ||
1345 | |||
1346 | o 1 Inštalácia a konfigurácia vSphere ESXi (existujúca licencia) | ||
1347 | |||
1348 | o 1 Inštalácia a Konfigurácia IPM (alebo obdobného softvéru k UPS podľa bodu 2, vrátane licencie pre min. 3 power nodes | ||
1349 | |||
1350 | · 3. Inštalácia a konfigurácia Backup/Replica SW | ||
1351 | |||
1352 | o 1 UPGR. VEEAM BACKUP Infraštruktúry (mng, proxy, repository, ...) | ||
1353 | |||
1354 | o 1 Nastavenie replikačných jobov vo Veeam B&R | ||
1355 | |||
1356 | o 1 Opatrenia na zabezpečenie zálohovacej infraštruktúry Veeam, minimalizácia „viditeľnosti“ zálohovacej infraštruktúry v LAN | ||
1357 | |||
1358 | · 4. Fyzické zapojenie HW | ||
1359 | |||
1360 | o 1 Montáž rack, polica, PDU | ||
1361 | |||
1362 | o 1 SERVER - montáž do racku, zapojenie - napájanie, networking, manažment | ||
1363 | |||
1364 | o 2 UPS – montáž do racku, zapojenie - napájanie, manažment | ||
1365 | |||
1366 | · 5. Odovzdanie projektu | ||
1367 | |||
1368 | o 1 Základné zaškolenie | ||
1369 | |||
1370 | o 1 Základná dokumentácia | ||
1371 | ))) | ||
1372 | |((( | ||
1373 | 3.1 | ||
1374 | )))|((( | ||
1375 | Audit KB | ||
1376 | )))|((( | ||
1377 | Pre-financovanie auditu kybernetickej bezpečnosti v zmysle §29 zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti, ktorý bude zrealizovaný tesne pred ukončením projektu. | ||
1378 | ))) | ||
1379 | |((( | ||
1380 | 3.2 | ||
1381 | )))|((( | ||
1382 | Aktualizácia AR/BIA | ||
1383 | )))|((( | ||
1384 | Vzhľadom na odhadované trvanie projektu (viac ako 1 rok), a značné zmeny, ktoré implementácie projektu prinesie, je žiadúce tesne pred ukončením projektu vykonať aj aktualizáciu AR/BIA. Prvotná aktualizácia AR/BIA bude zrealizovaná hneď na začiatku projektu (bod 1.4). Výsledky aj tejto aktualizácie budú nahrané do nástroja na evidenciu aktív a aktualizáciu AR/BIA uvedeného v bode 2.1. | ||
1385 | ))) | ||
1386 | |||
1387 | |||
1388 | |||
1389 | = {{id name="projekt_2849_Projektovy_zamer_detailny-4.NÁHĽADARCHITEKTÚRY"/}}4. NÁHĽAD ARCHITEKTÚRY = | ||
1390 | |||
1391 | |||
1392 | Náhľad architektúry sa nachádza v dokumente Prístup k projektu. | ||
1393 | |||
1394 | |||
1395 | = {{id name="projekt_2849_Projektovy_zamer_detailny-5.ROZPOČETAPRÍNOSY"/}}5. ROZPOČET A PRÍNOSY = | ||
1396 | |||
1397 | |||
1398 | Prínosy projektu sú vypočítané na základe zákona č. 69/2018 Z. z., kde zákonodarca priamo v §31 ods. 2, písm. C ohodnotil pokutou do 1 percenta obratu, maximálne 300 000 EUR. Vzhľadom na zmeny v bezpečnostnom prostredí (zvýšenie frekvencií útokov, zraniteľností ako aj dopadov) je dôvodné predpokladať, že dnes by zákonodarca toto hodnotenie ešte zvýšil. Z tohto dôvodu považujeme za hodnotu "non-compliance" práve 300 000 EUR. | ||
1399 | |||
1400 | |||
1401 | Túto hodnotu je možné považovať za minimálny prínos, nakoľko je možné uvažovať aj tým smerom, že bez implementácie Governance kybernetickej bezpečnosti hrozí riziko, že investície do tejto oblasti skončia bez zavedených procesov (a tým pádom nebudú ani zďaleka dosahovať svoj potenciál). | ||
1402 | |||
1403 | Tento prínos by však bol náročne objektívne ohodnotiteľný, preto zostávame pri hodnotení stanovenom zákonodarcom. | ||
1404 | |||
1405 | |||
1406 | == {{id name="projekt_2849_Projektovy_zamer_detailny-5.1Sumarizácianákladovaprínosov"/}}5.1 Sumarizácia nákladov a prínosov == | ||
1407 | |||
1408 | |||
1409 | |((( | ||
1410 | Náklady | ||
1411 | )))|((( | ||
1412 | Názov modulu | ||
1413 | )))|((( | ||
1414 | Názov modulu | ||
1415 | )))|((( | ||
1416 | Názov modulu | ||
1417 | )))|((( | ||
1418 | Názov modulu | ||
1419 | )))|((( | ||
1420 | Názov modulu | ||
1421 | )))|((( | ||
1422 | Názov modulu | ||
1423 | ))) | ||
1424 | |((( | ||
1425 | **Všeobecný materiál** | ||
1426 | )))|((( | ||
1427 | RIA | ||
1428 | )))|((( | ||
1429 | Riadenie kapacít | ||
1430 | )))|((( | ||
1431 | Zálohovanie | ||
1432 | )))|((( | ||
1433 | 2FA | ||
1434 | )))|((( | ||
1435 | SIEM/LMS | ||
1436 | )))|((( | ||
1437 | BCM | ||
1438 | ))) | ||
1439 | |((( | ||
1440 | **IT - CAPEX** | ||
1441 | )))|((( | ||
1442 | 48.252 EUR | ||
1443 | )))|((( | ||
1444 | 15.099 EUR | ||
1445 | )))|((( | ||
1446 | 87.924 EUR | ||
1447 | )))|((( | ||
1448 | 7.814 EUR | ||
1449 | )))|((( | ||
1450 | 108.715 EUR | ||
1451 | )))|((( | ||
1452 | 28.366 EUR | ||
1453 | ))) | ||
1454 | |((( | ||
1455 | Aplikácie | ||
1456 | )))|((( | ||
1457 | |||
1458 | )))|((( | ||
1459 | // // | ||
1460 | )))|((( | ||
1461 | // // | ||
1462 | )))|((( | ||
1463 | // // | ||
1464 | )))|((( | ||
1465 | |||
1466 | )))|((( | ||
1467 | // // | ||
1468 | ))) | ||
1469 | |((( | ||
1470 | SW | ||
1471 | )))|((( | ||
1472 | |||
1473 | )))|((( | ||
1474 | // // | ||
1475 | )))|((( | ||
1476 | // // | ||
1477 | )))|((( | ||
1478 | // // | ||
1479 | )))|((( | ||
1480 | |||
1481 | )))|((( | ||
1482 | // // | ||
1483 | ))) | ||
1484 | |((( | ||
1485 | HW | ||
1486 | )))|((( | ||
1487 | |||
1488 | )))|((( | ||
1489 | // // | ||
1490 | )))|((( | ||
1491 | // // | ||
1492 | )))|((( | ||
1493 | // // | ||
1494 | )))|((( | ||
1495 | |||
1496 | )))|((( | ||
1497 | // // | ||
1498 | ))) | ||
1499 | |((( | ||
1500 | **IT - OPEX- prevádzka** | ||
1501 | )))|((( | ||
1502 | 1.242 EUR | ||
1503 | )))|((( | ||
1504 | 4.841 EUR | ||
1505 | )))|((( | ||
1506 | 11.902 EUR | ||
1507 | )))|((( | ||
1508 | |||
1509 | )))|((( | ||
1510 | 13.939 EUR | ||
1511 | )))|((( | ||
1512 | 2.369 EUR | ||
1513 | ))) | ||
1514 | |((( | ||
1515 | Aplikácie | ||
1516 | )))|((( | ||
1517 | |||
1518 | )))|((( | ||
1519 | // // | ||
1520 | )))|((( | ||
1521 | // // | ||
1522 | )))|((( | ||
1523 | // // | ||
1524 | )))|((( | ||
1525 | |||
1526 | )))|((( | ||
1527 | // // | ||
1528 | ))) | ||
1529 | |((( | ||
1530 | SW | ||
1531 | )))|((( | ||
1532 | |||
1533 | )))|((( | ||
1534 | // // | ||
1535 | )))|((( | ||
1536 | // // | ||
1537 | )))|((( | ||
1538 | // // | ||
1539 | )))|((( | ||
1540 | |||
1541 | )))|((( | ||
1542 | // // | ||
1543 | ))) | ||
1544 | |((( | ||
1545 | HW | ||
1546 | )))|((( | ||
1547 | |||
1548 | )))|((( | ||
1549 | // // | ||
1550 | )))|((( | ||
1551 | // // | ||
1552 | )))|((( | ||
1553 | // // | ||
1554 | )))|((( | ||
1555 | |||
1556 | )))|((( | ||
1557 | // // | ||
1558 | ))) | ||
1559 | |||
1560 | |||
1561 | = {{id name="projekt_2849_Projektovy_zamer_detailny-6.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}6. HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA = | ||
1562 | |||
1563 | |||
1564 | |||
1565 | |((( | ||
1566 | ID | ||
1567 | )))|((( | ||
1568 | FÁZA/AKTIVITA | ||
1569 | )))|((( | ||
1570 | ZAČIATOK | ||
1571 | |||
1572 | (odhad termínu) | ||
1573 | )))|((( | ||
1574 | KONIEC | ||
1575 | |||
1576 | (odhad termínu) | ||
1577 | ))) | ||
1578 | |((( | ||
1579 | 1. | ||
1580 | )))|((( | ||
1581 | Prípravná fáza a Iniciačná fáza | ||
1582 | )))|((( | ||
1583 | 06/2024 | ||
1584 | )))|((( | ||
1585 | 11/2024 | ||
1586 | ))) | ||
1587 | |((( | ||
1588 | 2. | ||
1589 | )))|((( | ||
1590 | Realizačná fáza | ||
1591 | )))|((( | ||
1592 | 12/2024 | ||
1593 | )))|((( | ||
1594 | 02/2026 | ||
1595 | ))) | ||
1596 | |((( | ||
1597 | 2a | ||
1598 | )))|((( | ||
1599 | Analýza a Dizajn | ||
1600 | )))|((( | ||
1601 | 12/2024 | ||
1602 | )))|((( | ||
1603 | 05/2025 | ||
1604 | ))) | ||
1605 | |((( | ||
1606 | 2b | ||
1607 | )))|((( | ||
1608 | Nákup technických prostriedkov, programových prostriedkov a služieb | ||
1609 | )))|((( | ||
1610 | 02/2025 | ||
1611 | )))|((( | ||
1612 | 07/2025 | ||
1613 | ))) | ||
1614 | |((( | ||
1615 | 2c | ||
1616 | )))|((( | ||
1617 | Implementácia a testovanie | ||
1618 | )))|((( | ||
1619 | 06/2025 | ||
1620 | )))|((( | ||
1621 | 01/2026 | ||
1622 | ))) | ||
1623 | |((( | ||
1624 | 2d | ||
1625 | )))|((( | ||
1626 | Nasadenie | ||
1627 | )))|((( | ||
1628 | 12/2025 | ||
1629 | )))|((( | ||
1630 | 01/2026 | ||
1631 | ))) | ||
1632 | |((( | ||
1633 | 3. | ||
1634 | )))|((( | ||
1635 | Dokončovacia fáza | ||
1636 | )))|((( | ||
1637 | 01/2026 | ||
1638 | )))|((( | ||
1639 | 02/2026 | ||
1640 | ))) | ||
1641 | |((( | ||
1642 | 4. | ||
1643 | )))|((( | ||
1644 | Podpora prevádzky (SLA) | ||
1645 | )))|((( | ||
1646 | 03/2026 | ||
1647 | )))|((( | ||
1648 | 03/2030 | ||
1649 | ))) | ||
1650 | |||
1651 | |||
1652 | , | ||
1653 | |||
1654 | // // | ||
1655 | |||
1656 | // // | ||
1657 | |||
1658 | |||
1659 | |||
1660 | = {{id name="projekt_2849_Projektovy_zamer_detailny-7.PROJEKTOVÝTÍM"/}}7. PROJEKTOVÝ TÍM = | ||
1661 | |||
1662 | |||
1663 | Zostavuje sa **Riadiaci výbor (RV),** v minimálnom zložení: | ||
1664 | |||
1665 | Predseda RV | ||
1666 | |||
1667 | Biznis vlastník | ||
1668 | |||
1669 | Zástupca prevádzky | ||
1670 | |||
1671 | Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen) | ||
1672 | |||
1673 | Projektový manažér objednávateľa (PM) | ||
1674 | |||
1675 | |||
1676 | |||
1677 | |((( | ||
1678 | ID | ||
1679 | )))|((( | ||
1680 | Meno a Priezvisko | ||
1681 | )))|((( | ||
1682 | Pozícia | ||
1683 | )))|((( | ||
1684 | Oddelenie | ||
1685 | )))|((( | ||
1686 | Rola v projekte | ||
1687 | ))) | ||
1688 | |((( | ||
1689 | 1. | ||
1690 | )))|((( | ||
1691 | Ing. Miriama Varcholová | ||
1692 | )))|((( | ||
1693 | odborný zamestnanec | ||
1694 | )))|((( | ||
1695 | Útvar prednostu mesta - projektový referent a ŠFRB | ||
1696 | )))|((( | ||
1697 | Projektový manažér | ||
1698 | ))) | ||
1699 | |((( | ||
1700 | 2. | ||
1701 | )))|((( | ||
1702 | Mgr. František Grich | ||
1703 | )))|((( | ||
1704 | odborný zamestnanec IT | ||
1705 | )))|((( | ||
1706 | Útvar prednostu mesta-IT | ||
1707 | )))|((( | ||
1708 | Manažér kybernetickej bezpečnosti | ||
1709 | ))) | ||
1710 | |((( | ||
1711 | 3. | ||
1712 | )))|((( | ||
1713 | |||
1714 | )))|((( | ||
1715 | odborný zamestnanec IT | ||
1716 | )))|((( | ||
1717 | |||
1718 | )))|((( | ||
1719 | Odborný zamestnanec IT (Bezpečnostný analytik) | ||
1720 | ))) | ||
1721 | |((( | ||
1722 | 4. | ||
1723 | )))|((( | ||
1724 | |||
1725 | )))|((( | ||
1726 | odborný zamestnanec IT | ||
1727 | )))|((( | ||
1728 | |||
1729 | )))|((( | ||
1730 | Odborný zamestnanec IT (Implementácia bezpečnostných riešení) | ||
1731 | ))) | ||
1732 | |((( | ||
1733 | |||
1734 | )))|((( | ||
1735 | |||
1736 | )))|((( | ||
1737 | |||
1738 | )))|((( | ||
1739 | |||
1740 | )))|((( | ||
1741 | |||
1742 | ))) | ||
1743 | |||
1744 | |||
1745 | == {{id name="projekt_2849_Projektovy_zamer_detailny-7.1PRACOVNÉNÁPLNE"/}}7.1 PRACOVNÉ NÁPLNE == | ||
1746 | |||
1747 | |||
1748 | __Riadiaci výbor projektu budú tvoriť:__ | ||
1749 | |||
1750 | Členovia Riadiaceho výboru s hlasovacím právom: | ||
1751 | |||
1752 | * predseda Riadiaceho výboru projektu | ||
1753 | * manažér kybernetickej bezpečnosti objednávateľa (biznis vlastník), môže byť totožný s predsedom RV, | ||
1754 | * zástupca prevádzky | ||
1755 | |||
1756 | |||
1757 | Členovia Riadiaceho výboru bez hlasovacieho práva: | ||
1758 | |||
1759 | * projektový manažér prijímateľa | ||
1760 | * projektový manažér dodávateľa | ||
1761 | * zástupca dodávateľa | ||
1762 | |||
1763 | |||
1764 | Určenie zodpovednosti členov Riadiaceho výboru | ||
1765 | |||
1766 | Hlavným záujmom a zodpovednosťou predsedu Riadiaceho výboru projektu je: | ||
1767 | |||
1768 | * celkovo zodpovedať za projekt, | ||
1769 | * kontrolovať súlad projektu a projektových cieľov so strategickými cieľmi, | ||
1770 | * zabezpečiť a udržať finančné a personálne krytie realizácie projektu, | ||
1771 | * zabezpečiť nákladovo prijateľný prístup v projekte, | ||
1772 | |||
1773 | Hlavným záujmom a zodpovednosťou biznis vlastníka je: | ||
1774 | |||
1775 | * schválenie funkčných a technických požiadaviek alebo ich zmien, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu, | ||
1776 | * definovanie očakávaní na kvalitu projektu, kritérií kvality projektových produktov, prínosov pre koncových používateľov a požiadaviek na | ||
1777 | * bezpečnosť, | ||
1778 | * definovanie merateľných výkonnostných ukazovateľov projektov a prvkov, | ||
1779 | * schválenie akceptačných kritérií, | ||
1780 | * odsúhlasenie spustenia výstupov projektu do produkčnej prevádzky, | ||
1781 | * dostupnosť ľudských zdrojov alokovaných na realizáciu projektu | ||
1782 | |||
1783 | Hlavným záujmom a zodpovednosťou zástupcu dodávateľa je: | ||
1784 | |||
1785 | * návrh riešenia, vytvorenie, vývoj, implementáciu, otestovanie a nasadenie projektových produktov, | ||
1786 | * zodpovedá za plnenie a dodávku predmetu projektu v zmluvne dohodnutom rozsahu, čase, kvalite a nákladoch, | ||
1787 | |||
1788 | . | ||
1789 | |||
1790 | = {{id name="projekt_2849_Projektovy_zamer_detailny-8.PRÍLOHY"/}}8. PRÍLOHY = | ||
1791 | |||
1792 | |||
1793 | **Príloha: **Zoznam rizík a závislostí (Excel) | ||
1794 | |||
1795 | **Príloha:** Katalóg požiadaviek | ||
1796 | |||
1797 | // // | ||
1798 | |||
1799 | |||
1800 | **PROJEKTOVÝ ZÁMER** | ||
1801 | |||
1802 | **manažérsky výstup I-02** | ||
1803 | |||
1804 | **podľa vyhlášky MIRRI č. 401/2023 Z. z.** | ||
1805 | |||
1806 | |||
1807 | |((( | ||
1808 | Povinná osoba | ||
1809 | )))|((( | ||
1810 | Mesto Stará Ľubovňa | ||
1811 | ))) | ||
1812 | |((( | ||
1813 | Názov projektu | ||
1814 | )))|((( | ||
1815 | Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – Mesto Stará Ľubovňa | ||
1816 | ))) | ||
1817 | |((( | ||
1818 | Zodpovedná osoba za projekt | ||
1819 | )))|((( | ||
1820 | Ing. Miriama Varcholová | ||
1821 | ))) | ||
1822 | |((( | ||
1823 | Realizátor projektu | ||
1824 | )))|((( | ||
1825 | Mesto Stará Ľubovňa | ||
1826 | ))) | ||
1827 | |((( | ||
1828 | Vlastník projektu | ||
1829 | )))|((( | ||
1830 | Mesto Stará Ľubovňa | ||
1831 | ))) | ||
1832 | |||
1833 | **~ ** | ||
1834 | |||
1835 | **Schvaľovanie dokumentu** | ||
1836 | |||
1837 | |((( | ||
1838 | Položka | ||
1839 | )))|((( | ||
1840 | Meno a priezvisko | ||
1841 | )))|((( | ||
1842 | Organizácia | ||
1843 | )))|((( | ||
1844 | Pracovná pozícia | ||
1845 | )))|((( | ||
1846 | Dátum | ||
1847 | )))|((( | ||
1848 | Podpis | ||
1849 | |||
1850 | (alebo elektronický súhlas) | ||
1851 | ))) | ||
1852 | |((( | ||
1853 | Vypracoval | ||
1854 | )))|((( | ||
1855 | Mgr. František Grich | ||
1856 | )))|((( | ||
1857 | Mesto Stará Ľubovňa | ||
1858 | )))|((( | ||
1859 | Útvar prednostu mesta-IT | ||
1860 | )))|((( | ||
1861 | 18.6.2024 | ||
1862 | )))|((( | ||
1863 | |||
1864 | ))) | ||
1865 | |||
1866 | **~ ** | ||
1867 | |||
1868 | = {{id name="projekt_2849_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1. História DOKUMENTU = | ||
1869 | |||
1870 | |((( | ||
1871 | Verzia | ||
1872 | )))|((( | ||
1873 | Dátum | ||
1874 | )))|((( | ||
1875 | Zmeny | ||
1876 | )))|((( | ||
1877 | Meno | ||
1878 | ))) | ||
1879 | |((( | ||
1880 | 0.1 | ||
1881 | )))|((( | ||
1882 | 18.6.2024 | ||
1883 | )))|((( | ||
1884 | Pracovný návrh | ||
1885 | )))|((( | ||
1886 | //Mgr. František Grich// | ||
1887 | ))) | ||
1888 | |((( | ||
1889 | 0.2 | ||
1890 | )))|((( | ||
1891 | 21.6.2024 | ||
1892 | )))|((( | ||
1893 | Zapracovanie súladu s vyhláškou č. 401/2023 Z. z. | ||
1894 | )))|((( | ||
1895 | //Mgr. František Grich// | ||
1896 | ))) | ||
1897 | |((( | ||
1898 | 0.3 | ||
1899 | )))|((( | ||
1900 | 24.6.2024 | ||
1901 | )))|((( | ||
1902 | Zapracovanie pripomienok | ||
1903 | )))|((( | ||
1904 | //Mgr. František Grich// | ||
1905 | ))) | ||
1906 | |((( | ||
1907 | 0.4 | ||
1908 | )))|((( | ||
1909 | |||
1910 | )))|((( | ||
1911 | |||
1912 | )))|((( | ||
1913 | |||
1914 | ))) | ||
1915 | |((( | ||
1916 | 0.5 | ||
1917 | )))|((( | ||
1918 | |||
1919 | )))|((( | ||
1920 | |||
1921 | )))|((( | ||
1922 | |||
1923 | ))) | ||
1924 | |||
1925 | **~ ** | ||
1926 | |||
1927 | = {{id name="projekt_2849_Projektovy_zamer_detailny-2.DEFINOVANIEPROJEKTU"/}}2. DEFINOVANIE PROJEKTU = | ||
1928 | |||
1929 | |||
1930 | == {{id name="projekt_2849_Projektovy_zamer_detailny-2.1Manažérskezhrnutie"/}}2.1 Manažérske zhrnutie == | ||
1931 | |||
1932 | Tento dokument je vypracovaný v súlade s Vyhláškou č. 401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy. Dokument Projektový zámer pre iniciačnú fázu je určený na rozpracovanie informácií k projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, alokovaní rozpočtu, ľudských zdrojov a prechode do realizačnej fázy. | ||
1933 | |||
1934 | Ide o detailný projektový zámer k výzve "Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa". Účelom dokumentu je rozšíriť spôsobilosti v oblasti informačnej a kybernetickej bezpečnosti a zabezpečiť súlad so zákonom č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej ako “zákon o ITVS”) a č. 69/2018 Z. z. o kybernetickej bezpečnosti (ďalej len „zákon o KB“) v oblasti Governance kybernetickej bezpečnosti. | ||
1935 | |||
1936 | |||
1937 | V Meste Stará Ľubovňa bolo vykonané preverenie účinnosti prijatých bezpečnostných opatrení a plnenia požiadaviek ustanovených zákonom, prostredníctvom manažéra kybernetickej bezpečnosti („samohodnotenie“) v súlade s §34a ods. 2 zákona o KB. | ||
1938 | |||
1939 | Samohodnotením sa identifikovali nedostatky pri zabezpečovaní kybernetickej bezpečnosti s cieľom prijať opatrenia na ich odstránenie a nápravu, a na predchádzanie kybernetických bezpečnostných incidentov. Overenie sa uskutočnilo v období mesiaca december 2023. | ||
1940 | |||
1941 | |||
1942 | Mesto Stará Ľubovňa nemá implementované všetky riešenia a opatrenia kybernetickej bezpečnosti pre zvýšenie úrovne informačnej a kybernetickej bezpečnosti. Z externého pohľadu sa zvyšuje frekvencia a závažnosť útokov, z interného pohľadu sa zase neustále zvyšuje závislosť na informačných aktívach a IT systémoch. Zvyšujú sa teda hrozby, zraniteľnosti a následne aj dopady bezpečnostných incidentov. Realizácia projektu zabezpečí zlepšenie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností, kapacít a spôsobilostí pre plnenie úloh v oblasti KIB. | ||
1943 | |||
1944 | |||
1945 | Predmetom projektu bude najmä naplnenie odporúčaní z auditu s cieľom zvýšenia súladu so zákonom o KB. | ||
1946 | |||
1947 | |||
1948 | Mesto Stará Ľubovňa nemá implementované požiadavky v oblasti KIB z nasledovných dôvodov: | ||
1949 | |||
1950 | * nie sú k dispozícii personálne kapacity pre oblasť riadenia KIB a na prevádzku bezpečnostných systémov, | ||
1951 | * nie sú k dispozícii ani dostatočné finančné zdroje, | ||
1952 | * nemáme aktualizovanú analýzu rizík a vypracovanú analýzu dopadov (AR/BIA), riziká nie sú dostatočne riadené, | ||
1953 | * nemáme spracované základné dokumenty v oblasti bezpečnosti, z ktorých by vyplývalo aké opatrenia je potrebné implementovať a ako a akým spôsobom ich realizovať, | ||
1954 | * nemáme zavedené všetky procesy riadenia KIB. | ||
1955 | |||
1956 | |||
1957 | Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti, čo chceme naplniť nasledujúcimi podaktivitami: | ||
1958 | |||
1959 | * Aktivity ohľadom vypracovania dokumentácie a nastavenia procesov riadenia KIB: | ||
1960 | ** vytvorenie stratégie kybernetickej bezpečnosti, | ||
1961 | ** vytvorenie bezpečnostnej politiky kybernetickej bezpečnosti, | ||
1962 | ** vytvorenie ďalších interných smerníc a politík pre všetky relevantné oblasti riadenia KIB. | ||
1963 | * Analytické aktivity: | ||
1964 | ** identifikácia a evidencia informačných aktív, | ||
1965 | ** klasifikácia informácií a kategorizácia IS a sietí, | ||
1966 | ** analýza rizík a analýza dopadov (AR/BIA), | ||
1967 | ** zavedenie procesu formálneho rozhodovania ohľadom riadenia identifikovaných rizík, | ||
1968 | ** na základe výsledkov AR/BIA zadefinovanie stratégie obnovy pre jednotlivé IS, | ||
1969 | ** aktualizácia plánu zálohovania podľa výsledkov AR/BIA, | ||
1970 | ** vypracovanie kontinuity činností v zmysle zákona o KB. | ||
1971 | * Implementačné aktivity bezpečnostných riešení: | ||
1972 | ** zavedenie nástroja na udržiavanie aktív a aktualizáciu AR/BIA, | ||
1973 | ** implementácia centrálneho Log Manažment Systému (LMS) pre účely zberu logov z jednotlivých agendových, podporných a infraštruktúrnych systémov a koncových zariadení, zariadenia sa nakúpia do majetku mesta, ale ďalšia správa LMS bude následne zabezpečená formou služby (LMS as a service) externým dodávateľom spolu so službou SIEM/SOC (pozri ďalší bod), | ||
1974 | ** zavedenie bezpečnostného monitoringu (SIEM/SOC) ako služby od externého subjektu a zladenie interných procesov riešenia bezpečnostných incidentov s procesmi SOC, | ||
1975 | ** rozšírenie licencií existujúceho NGFW Fortigate pre VPN vzdialený prístup s využitím 2FA pre cca 50 používateľov (Forti Token Mobile licencie), | ||
1976 | ** zabezpečenie licencií a SW riešenia pre 2FA na prístup tzv. “privilegovaných používateľov” k jednotlivým IS Mesta Stará Ľubovňa – cca do 10 administrátorov, | ||
1977 | ** nasadenie nástroja na riadenie kapacít v súlade s §10 písm. b) vyhlášky NBÚ č. 362/2018 Z. z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení a zabezpečenie skenovania zraniteľností formou služby min. 1x ročne, | ||
1978 | ** implementácia riešenia pre zálohovanie a bezpečné uloženie záloh ako cloudovej služby a zladenie procesu s plánom zálohovania navrhnutým na základe výsledkov AR/BIA (RPO definované vlastníkmi aktív), | ||
1979 | * Pre-financovanie nasledovných, legislatívou vyžadovaných aktivít: | ||
1980 | ** pre-financovanie nákladov spojených s auditom kybernetickej bezpečnosti podľa § 29 zákona KB zrealizovaným po ukončení implementácie vyššie uvedených bezpečnostných riešení, | ||
1981 | ** pre-financovanie aktualizácie inventarizácia aktív, klasifikácie IS a analýzy rizík tesne pred ukončením projektu po úspešnej implementácii vyššie uvedených bezpečnostných riešení, | ||
1982 | ** pre-financovanie spracovania žiadosti o NFP. | ||
1983 | |||
1984 | |||
1985 | Výsledkom projektu bude implementácia základných dokumentov a nastavenie základného rámca a procesov riadenia KIB, zrealizovaná klasifikácia a kategorizácia a AR/BIA, a zavedený formalizovaný proces riadenia rizík, vrátane podpory IKT nástrojom. Taktiež bude zabezpečené vytvorenie základných dokumentov a postupov v oblasti riadenia kontinuity činností. Okrem toho projekt zabezpečí nasadenie potrebných bezpečnostných nástrojov, najmä pre účely bezpečnostného monitoringu a ochrany pred únikom citlivých informácií, ale napr. aj pre riešenie zálohovania, riadenia kapacít, riadenia aktív a rizík, bezpečného viac-faktorového prihlasovania sa, a pod. | ||
1986 | |||
1987 | Po implementácii projektu bude proces už zavedený a vykonávaný internými ľuďmi, predovšetkým manažérom kybernetickej bezpečnosti, okrem služieb LMS/SIEM/SOC, ktoré budú zabezpečené externou formou - externými kapacitami. | ||
1988 | |||
1989 | |||
1990 | Projekt je vypracovaný v súlade s nasledovným typom aktivity: Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy s definovanou hlavnou aktivitou: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti. | ||
1991 | |||
1992 | |||
1993 | Celková žiadaná výška ŽoNFP je 372 945 EUR. | ||
1994 | |||
1995 | |||
1996 | == {{id name="projekt_2849_Projektovy_zamer_detailny-2.2Motiváciaarozsahprojektu"/}}2.2 Motivácia a rozsah projektu == | ||
1997 | |||
1998 | |||
1999 | Hlavnou motiváciou projektu je zvýšenie úrovne KIB, aby Mesto Stará Ľubovňa bola lepšie pripravená čeliť interným a externým hrozbám v oblasti kybernetickej bezpečnosti. Na rozdiel od súčasného stavu bude disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého a interného prostredia, ako aj ochranu dát. | ||
2000 | |||
2001 | |||
2002 | Medzi hlavné ciele systému riadenia KIB patria: | ||
2003 | |||
2004 | - zabezpečenie správnej a bezpečnej prevádzky prostriedkov spracúvajúcich informácie, | ||
2005 | |||
2006 | - monitorovanie prostredia, | ||
2007 | |||
2008 | - evidencia a ošetrovanie podozrivých udalostí a bezpečnostných incidentov s dôrazom na prevenciu ich opakovaného výskytu. | ||
2009 | |||
2010 | |||
2011 | Navrhovaný projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa" súvisí najmä s: | ||
2012 | |||
2013 | * naplnením povinností definovanými v zákone č. 69/2018 Z. z. Zákon o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „zákon o KB") a v zákone č. 95/2019 Z. z. Zákon o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ITVS"), najmä opatreniami definovanými v § 20 zákona o KB. | ||
2014 | * nutnosťou zvýšenia úrovne a schopnosti zabezpečovať a riadiť informačnú a kybernetickú bezpečnosť vzhľadom na sústavne sa zvyšujúce hrozby a riziká, | ||
2015 | * zabezpečením realizácie spoločných blokov bezpečnostnej architektúry v súlade s NKIVS a strategickou prioritou informačnej a kybernetickej bezpečnosti, | ||
2016 | * reakciou na aktuálny nedostatočný stav úrovne vyspelosti procesov riadenia KIB, | ||
2017 | * reakciou na aktuálne zmeny v používaní IT, ako aj závažné útoky v oblasti kybernetickej bezpečnosti. | ||
2018 | |||
2019 | |||
2020 | Projekt rieši nasledovné špecifické problémy v oblasti kybernetickej bezpečnosti: | ||
2021 | |||
2022 | Nová legislatíva v oblasti KIB je náročne implementovateľná bez značných investícií a najmä bez potrebných expertných ľudských zdrojov. | ||
2023 | |||
2024 | Absencia fundovaných ľudí, ale aj vzorov, návodov, metodických usmernení a inštrukcií. | ||
2025 | |||
2026 | Mesto Stará Ľubovňa nemá aktualizovanú detailnú a pravidelne sa opakujúcu inventarizáciu informačných aktív, klasifikáciu a kategorizáciu IS a sietí a vykonanú detailnú analýzu rizík a analýzu dopadov. | ||
2027 | |||
2028 | Nie je zadefinovaný dizajn bezpečnostných opatrení pre jednotlivé klasifikačné stupne a kategórie IS a chýba aj základná sada zákonom o KB požadovanej dokumentácie a základných interných smerníc pre výkon procesov riadenia KIB v rámci jednotlivých oblastí riadenia. | ||
2029 | |||
2030 | |||
2031 | Chýbajú bezpečnostné funkcie najmä v oblasti: | ||
2032 | |||
2033 | * evidencie aktív a podpory AR/BIA, | ||
2034 | * viac-faktorovej autentifikácie, | ||
2035 | * automatického a kontinuálneho preverovania zraniteľností jednotlivých systémov, | ||
2036 | * centrálneho zberu logov a auditných záznamov, | ||
2037 | * komplexného bezpečnostného monitoringu, | ||
2038 | * riadenia kapacít, | ||
2039 | * zálohovania systémov a dát aj z pohľadu ochrany voči ransomware. | ||
2040 | |||
2041 | |||
2042 | Rovnako chýbajú ľudské zdroje pre celkové riadenie KIB ale najmä pre oblasti: | ||
2043 | |||
2044 | * konsolidácie logov a auditných záznamov, | ||
2045 | * analyzovanie bezpečnostných udalostí a incidentov v režime 24/7 a ich vyhodnocovanie, | ||
2046 | * riešenie bezpečnostných incidentov, | ||
2047 | * obnova systémov do pôvodného stavu v prípade výskytu incidentu alebo poruchy systémov. | ||
2048 | |||
2049 | |||
2050 | **Informačné systémy v správe Mesta Stará Ľubovňa:** | ||
2051 | |||
2052 | 1. Informačný systém samosprávy CG ISS (+ SQL ORACLE) s prepojením na UPVS. Rieši evidenciu, ekonomiku, dane/poplatky – prierezovo všetky agendy úradu. | ||
2053 | 1. Informačný systém na správu registratúry CG DISS s prepojením na UPVS. | ||
2054 | 1. Informačný systém CG eGOV – Web aplikácia pre verejnosť, el. služby občanom, zverejňovanie dokumentov a informácií. | ||
2055 | |||
2056 | Okrem toho mesto prevádzkuje aj nasledovné infraštruktúrne a podporné IS: | ||
2057 | |||
2058 | 1. Dochádzkový systém + SQL DB. | ||
2059 | 1. Primary domain controller, DNS, DHCP | ||
2060 | 1. Backup domain controller, DNS, DHCP failover | ||
2061 | 1. Power management UPS pre virtualizačnú platformu (IPM) | ||
2062 | 1. vCenter server – správa virtualizačnej platformy | ||
2063 | 1. FortiGate VM – hlavný firewall | ||
2064 | 1. Reverzný proxy server - na publikovanie web aplikácií, riadenie web SSL certifikátov | ||
2065 | 1. Eset managemen server | ||
2066 | 1. Backup proxy server – umožňuje efektívne prenášať zálohované a replikačné údaje | ||
2067 | 1. Zabbix proxy – monitoring HW/virtualizácie/VMs | ||
2068 | 1. Backup server – manažment zálohvoacej platformy, úložisko záloh | ||
2069 | |||
2070 | Uvedené systémy bežia na 17ks VMs. Počet používateľov v AD je cca 90 a počet koncových staníc približne 73. | ||
2071 | |||
2072 | |||
2073 | __Implementácia projektu bude prebiehať v nasledovných krokoch:__ | ||
2074 | |||
2075 | __ __ | ||
2076 | |||
2077 | **__Hlavná aktivita: __Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti** | ||
2078 | |||
2079 | |||
2080 | Jednotlivé pod-aktivity v rámci implementácie projektu: | ||
2081 | |||
2082 | * **Analýza a dizajn bude obsahovať:** | ||
2083 | * konzultačné a analytické práce spojené s identifikáciou možností realizácie, potrebných zdrojov a riešení, | ||
2084 | * identifikáciu a analýzu rolí, procesov a integrácii, | ||
2085 | * funkčnú a nefunkčnú špecifikáciu celého riešenia, | ||
2086 | |||
2087 | |||
2088 | * **Nákup HW a krabicového SW pozostáva z nákupu hardvérového a softvérového vybavenia** | ||
2089 | * Nástroj na evidenciu aktív a realizáciu AR/BIA. | ||
2090 | * SW vybavenie pre VPN a licencie pre MFA. | ||
2091 | * Nástroj na riadenie kapacít. | ||
2092 | * Log Manažment Systém (LMS). | ||
2093 | * Obstarania SIEM/SOC ako služby. | ||
2094 | * Nástroj pre zálohovanie a úložisko záloh. | ||
2095 | * Nasadenie systému Data Loss Prevention (DLP). | ||
2096 | |||
2097 | |||
2098 | * **Implementácia bude obsahovať:** | ||
2099 | * implementáciu a nastavenie jednotlivých technických služieb, | ||
2100 | * implementácia bezpečnostných opatrení, | ||
2101 | * implementácia proaktívnych a reaktívnych služieb, | ||
2102 | * obvyklé testovanie celého riešenia popri implementácii, | ||
2103 | * zabezpečenie služby LMS/SIEM/SOC od externého subjektu v režime 24/7 vrátane podpory riešenia bezpečnostných incidentov, | ||
2104 | * zladenie interných procesov riešenia bezpečnostných incidentov (internej smernice) s procesmi SOC. | ||
2105 | |||
2106 | |||
2107 | * **Testovanie obsahuje**: | ||
2108 | * testovanie funkcionality riešenia, | ||
2109 | * vulnerability testovanie, | ||
2110 | * testovanie integrácii, | ||
2111 | * pilotnú prevádzku, | ||
2112 | * akceptačné testovanie. | ||
2113 | |||
2114 | |||
2115 | * **Nasadenie obsahuje:** | ||
2116 | * nasadenie riešenia do produkčného prostredia, zaškolenie pre celé riešenie | ||
2117 | * prechod na plnú prevádzku. | ||
2118 | |||
2119 | |||
2120 | * **Podporná aktivita** – Projektový manažér interný/externý na riadenie hlavných aktivít projektu. | ||
2121 | |||
2122 | |||
2123 | * **Podporná aktivita – Publicita a informovanosť** vzhľadom na povahu projektu obsahuje iba povinné položky, t.j. umiestnenie trvalo vysvetľujúcej tabule a dočasný veľkoplošný pútač | ||
2124 | |||
2125 | |||
2126 | == {{id name="projekt_2849_Projektovy_zamer_detailny-2.3Zainteresovanéstrany/Stakeholderi"/}}2.3 Zainteresované strany/Stakeholderi == | ||
2127 | |||
2128 | |||
2129 | |((( | ||
2130 | ID | ||
2131 | )))|((( | ||
2132 | AKTÉR / STAKEHOLDER | ||
2133 | )))|((( | ||
2134 | SUBJEKT | ||
2135 | |||
2136 | (názov / skratka) | ||
2137 | )))|((( | ||
2138 | ROLA | ||
2139 | |||
2140 | (vlastník procesu/ vlastník dát/zákazník/ užívateľ …. člen tímu atď.) | ||
2141 | )))|((( | ||
2142 | Informačný systém | ||
2143 | |||
2144 | (MetaIS kód a názov ISVS) | ||
2145 | ))) | ||
2146 | |((( | ||
2147 | 1. | ||
2148 | )))|((( | ||
2149 | Mesto Stará Ľubovňa | ||
2150 | )))|((( | ||
2151 | Mesto Stará Ľubovňa | ||
2152 | )))|((( | ||
2153 | Používateľ opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti | ||
2154 | )))|((( | ||
2155 | NA | ||
2156 | ))) | ||
2157 | |||
2158 | |||
2159 | |||
2160 | == {{id name="projekt_2849_Projektovy_zamer_detailny-2.4Cieleprojektu"/}}2.4 Ciele projektu == | ||
2161 | |||
2162 | |||
2163 | |||
2164 | |((( | ||
2165 | ID | ||
2166 | )))|((( | ||
2167 | |||
2168 | |||
2169 | |||
2170 | Názov cieľa | ||
2171 | )))|((( | ||
2172 | Názov strategického cieľa | ||
2173 | )))|((( | ||
2174 | Spôsob realizácie strategického cieľa | ||
2175 | ))) | ||
2176 | |((( | ||
2177 | 1 | ||
2178 | )))|((( | ||
2179 | RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy | ||
2180 | )))|((( | ||
2181 | Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy. | ||
2182 | )))|((( | ||
2183 | Implementácia projektu | ||
2184 | ))) | ||
2185 | |||
2186 | **~ ** | ||
2187 | |||
2188 | **~ ** | ||
2189 | |||
2190 | == {{id name="projekt_2849_Projektovy_zamer_detailny-2.5Merateľnéukazovatele(KPI)"/}}2.5 Merateľné ukazovatele (KPI) == | ||
2191 | |||
2192 | |||
2193 | |((( | ||
2194 | ID | ||
2195 | )))|((( | ||
2196 | |||
2197 | |||
2198 | |||
2199 | ID/Názov cieľa | ||
2200 | )))|((( | ||
2201 | Názov | ||
2202 | ukazovateľa (KPI) | ||
2203 | )))|((( | ||
2204 | Merná jednotka | ||
2205 | |||
2206 | )))|((( | ||
2207 | Čas plnenia | ||
2208 | |||
2209 | merateľného | ||
2210 | |||
2211 | ukazovateľa projektu | ||
2212 | )))|((( | ||
2213 | závislosti | ||
2214 | |||
2215 | merateľného | ||
2216 | |||
2217 | ukazovateľa | ||
2218 | |||
2219 | projektu) | ||
2220 | )))|((( | ||
2221 | Príznak rizika | ||
2222 | )))|((( | ||
2223 | Relevancia | ||
2224 | |||
2225 | k HP | ||
2226 | ))) | ||
2227 | |((( | ||
2228 | VÝSTUP | ||
2229 | |||
2230 | PO095 / PSKPSOI12 | ||
2231 | )))|((( | ||
2232 | RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy | ||
2233 | )))|((( | ||
2234 | Verejné inštitúcie podporované v | ||
2235 | |||
2236 | rozvoji kybernetických služieb, | ||
2237 | |||
2238 | produktov a procesov | ||
2239 | )))|((( | ||
2240 | verejné inštitúcie | ||
2241 | )))|((( | ||
2242 | ku koncu realizácie | ||
2243 | |||
2244 | hlavných aktivít | ||
2245 | |||
2246 | projektu | ||
2247 | )))|((( | ||
2248 | |||
2249 | |||
2250 | 1 | ||
2251 | )))|((( | ||
2252 | nie | ||
2253 | )))|((( | ||
2254 | n/a | ||
2255 | ))) | ||
2256 | |((( | ||
2257 | VÝSLEDOK | ||
2258 | |||
2259 | PR017 / PSKPRCR11 | ||
2260 | )))|((( | ||
2261 | RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy | ||
2262 | )))|((( | ||
2263 | Používatelia nových a vylepšených | ||
2264 | |||
2265 | verejných digitálnych služieb, | ||
2266 | |||
2267 | produktov a procesov | ||
2268 | )))|((( | ||
2269 | Používatelia/rok | ||
2270 | )))|((( | ||
2271 | v rámci udržateľnosti | ||
2272 | |||
2273 | projektu | ||
2274 | )))|((( | ||
2275 | |||
2276 | |||
2277 | 60 | ||
2278 | )))|((( | ||
2279 | nie | ||
2280 | )))|((( | ||
2281 | n/a | ||
2282 | ))) | ||
2283 | |||
2284 | |||
2285 | == {{id name="projekt_2849_Projektovy_zamer_detailny-2.6Rizikáazávislosti"/}}2.6 Riziká a závislosti == | ||
2286 | |||
2287 | |||
2288 | Riziká sa nachádzajú v samostatnej prílohe. | ||
2289 | |||
2290 | |||
2291 | |||
2292 | == {{id name="projekt_2849_Projektovy_zamer_detailny-2.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}2.7 Stanovenie alternatív v biznisovej vrstve architektúry == | ||
2293 | |||
2294 | |||
2295 | V rámci biznis architektúry sú popísané služby, ktoré by v zmysle §20 zákona o KB, mali byť implementované za účelom vytvorenia efektívneho a spoľahlivého systému kybernetickej ochrany IS VS a implementácie bezpečnostných opatrení vyžadovaných zákonom o KB. Na základe tohto projektu sa implementujú služby bezpečnosti definované v §20 zákona o KB, resp. zefektívnia sa staré postupy a opatrenia, a tým sa zvýši úroveň KIB a zabezpečí sa súlad s legislatívnymi požiadavkami. | ||
2296 | |||
2297 | Cieľom tohto projektu je implementovať systém riadenia KIB a bezpečnostné opatrenia v súlade so zákonom o KB, a to hlavne: | ||
2298 | |||
2299 | * zvýšením úrovne governance a vyspelosti procesov riadenia KIB, | ||
2300 | * zvýšením ochrany pred útokmi z externého ale aj interného prostredia, | ||
2301 | * zvýšením schopnosti detekcie a reakcie na škodlivé aktivity a bezpečnostné incidenty, | ||
2302 | * zvýšením úrovne ochrany dát, dátových prenosov a komunikácie, | ||
2303 | * zvýšením schopnosti proaktívne identifikovať možné zraniteľnosti prevádzkovaných systémov. | ||
2304 | |||
2305 | Bez implementácie governance, procesov a analýzy rizík nie je možné efektívne riadiť informačnú a kybernetickú bezpečnosť a zabezpečiť efektívne vynakladanie prostriedkov na IKIB a nie je možné efektívne implementovať ďalšie, dodatočné bezpečnostné opatrenia, riešenia a systémy ochrany. | ||
2306 | |||
2307 | |||
2308 | __Alternatívy riešenia sú nasledovné__: | ||
2309 | |||
2310 | **Alternatíva 1:** realizácia KIB** **v rámci tohto projektu. | ||
2311 | |||
2312 | **Alternatíva 2:** ponechanie realizácie bezpečnostných opatrení a rozvoja KIB v rámci zdrojov, kapacít a rozpočtu organizácie, čo predstavuje realizáciu za veľmi dlhý čas a najmä aktuálny nedostatok ľudských zdrojov na implementáciu všetkých potrebných bezpečnostných riešení. | ||
2313 | |||
2314 | |||
2315 | Projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa“ na úrovni biznis architektúry v súlade s Alternatívou A bude pozostávať z nasledovných biznis funkcií, ktoré budú realizovať nižšie uvedené procesy: | ||
2316 | |||
2317 | * Riadenie aktív a riadenie rizík. | ||
2318 | ** Proces evidencie a správy aktív. | ||
2319 | ** Proces klasifikácie informácií a kategorizácie IS a sietí. | ||
2320 | ** Proces realizácie AR/BIA. | ||
2321 | ** Proces rozhodovania ohľadom riadenia identifikovaných rizík. | ||
2322 | * Riadenie prístupov. | ||
2323 | ** Proces vzdialeného bezpečného prístupu a viac-faktorovej autentifikácie pri vzdialenom prístupe. | ||
2324 | ** Proces viac-faktorovej autentifikácie pri prístupe administrátorov k IS a zariadeniam. | ||
2325 | * Riadenie kontinuity činností. | ||
2326 | ** Proces zálohovania. | ||
2327 | ** Proces ochrany a redundancie záloh. | ||
2328 | ** Proces riadenia kontinuity procesov, systémov a služieb. | ||
2329 | * Bezpečnostný monitoring. | ||
2330 | ** Proces zberu a správy logov. | ||
2331 | ** Proces identifikácie bezpečnostných incidentov. | ||
2332 | ** Proces riešenia bezpečnostných incidentov. | ||
2333 | * Riadenie kapacít. | ||
2334 | ** Proces monitoringu a vyhodnocovania dostatočnosti prevádzkových kapacít najmä z pohľadu dostupnosti. | ||
2335 | * Hodnotenie zraniteľností. | ||
2336 | ** Proces realizácie skenovania a identifikovania nových zraniteľností existujúcich systémov a zariadení. | ||
2337 | |||
2338 | |||
2339 | Okrem uvedených biznis funkcií je projekt zameraný aj na podporu pre oblasti: | ||
2340 | |||
2341 | * governance KIB a bezpečnostná dokumentácia, | ||
2342 | * zavedenie procesov riadenia KIB pre všetky relevantné oblasti riadenia, | ||
2343 | * audit, riadenie súladu a kontrolných činností - proces posudzovania súladu formou realizácie auditu KIB. | ||
2344 | |||
2345 | |||
2346 | V alternatíve B odhadujeme, že za rovnaký čas (trvanie projektu), a z aktuálne dostupnými finančnými prostriedkami a ľudskými zdrojmi by Mesto Stará Ľubovňa bola schopná zrealizovať a do praxe implementovať len nasledovné biznis funkcie: | ||
2347 | |||
2348 | * Riadenie aktív a riadenie rizík. | ||
2349 | * Riadenie prístupov a 2FA. | ||
2350 | * Hodnotenie zraniteľností. | ||
2351 | |||
2352 | Implementácia len týchto biznis funkcií je z pohľadu zabezpečenia ochrany informačných aktív Mesta Stará Ľubovňa a naplnenia legislatívnych požiadaviek absolútne nepostačujúca. | ||
2353 | |||
2354 | |||
2355 | |||
2356 | == {{id name="projekt_2849_Projektovy_zamer_detailny-2.8Multikriteriálnaanalýza"/}}2.8 Multikriteriálna analýza == | ||
2357 | |||
2358 | |||
2359 | |||
2360 | |((( | ||
2361 | **// //** | ||
2362 | )))|((( | ||
2363 | KRITÉRIUM | ||
2364 | )))|((( | ||
2365 | ZDÔVODNENIE KRIÉRIA | ||
2366 | )))|((( | ||
2367 | MIRRI (výzva) | ||
2368 | )))|((( | ||
2369 | Organizácia | ||
2370 | )))|((( | ||
2371 | STAKEHOLDER | ||
2372 | |||
2373 | 3 | ||
2374 | ))) | ||
2375 | |(% rowspan="6" %)((( | ||
2376 | BIZNIS VRSTVA | ||
2377 | |||
2378 | // // | ||
2379 | )))|((( | ||
2380 | A Súlad s legislatívou a zabezpečenie legislatívnych požiadaviek čo najjednoduchším riešením. | ||
2381 | )))|((( | ||
2382 | Je potrebné naplniť požiadavky zákonov 69/2018 Z. z. a 95/2019 Z. z., čo najefektívnejšie | ||
2383 | )))|((( | ||
2384 | áno | ||
2385 | )))|((( | ||
2386 | áno | ||
2387 | )))|((( | ||
2388 | |||
2389 | ))) | ||
2390 | |((( | ||
2391 | B Rýchlosť implementácie. | ||
2392 | )))|((( | ||
2393 | Z pohľadu zákona 69/2018 Z. z. je potrebné implementáciu stihnúť čo najskôr | ||
2394 | )))|((( | ||
2395 | áno | ||
2396 | )))|((( | ||
2397 | nie | ||
2398 | )))|((( | ||
2399 | |||
2400 | ))) | ||
2401 | |((( | ||
2402 | C Nízka náročnosť implementácie z pohľadu ľudských zdrojov a času | ||
2403 | )))|((( | ||
2404 | Vzhľadom na stav ľudských zdrojov je potrebné projekt navrhnúť tak, aby mal čo najmenšiu náročnosť na ľudské zdroje | ||
2405 | )))|((( | ||
2406 | áno | ||
2407 | )))|((( | ||
2408 | nie | ||
2409 | )))|((( | ||
2410 | |||
2411 | ))) | ||
2412 | |((( | ||
2413 | Kritérium D (KO) | ||
2414 | )))|((( | ||
2415 | |||
2416 | )))|((( | ||
2417 | |||
2418 | )))|((( | ||
2419 | |||
2420 | )))|((( | ||
2421 | |||
2422 | ))) | ||
2423 | |((( | ||
2424 | Kritérium E | ||
2425 | )))|((( | ||
2426 | |||
2427 | )))|((( | ||
2428 | |||
2429 | )))|((( | ||
2430 | |||
2431 | )))|((( | ||
2432 | |||
2433 | ))) | ||
2434 | |((( | ||
2435 | Kritérium F | ||
2436 | )))|((( | ||
2437 | |||
2438 | )))|((( | ||
2439 | |||
2440 | )))|((( | ||
2441 | |||
2442 | )))|((( | ||
2443 | |||
2444 | ))) | ||
2445 | |||
2446 | |||
2447 | |||
2448 | |((( | ||
2449 | Zoznam kritérií | ||
2450 | )))|((( | ||
2451 | Alternatíva | ||
2452 | |||
2453 | 1 | ||
2454 | )))|((( | ||
2455 | Spôsob | ||
2456 | |||
2457 | dosiahnutia | ||
2458 | )))|((( | ||
2459 | Alternatíva 2 | ||
2460 | )))|((( | ||
2461 | Spôsob | ||
2462 | |||
2463 | dosiahnutia | ||
2464 | ))) | ||
2465 | |((( | ||
2466 | Kritérium A | ||
2467 | )))|((( | ||
2468 | áno | ||
2469 | )))|((( | ||
2470 | Projekt zavádza procesy Governance v oblasti KIB | ||
2471 | )))|((( | ||
2472 | čiastočne | ||
2473 | )))|((( | ||
2474 | |||
2475 | ))) | ||
2476 | |((( | ||
2477 | Kritérium B | ||
2478 | )))|((( | ||
2479 | áno | ||
2480 | )))|((( | ||
2481 | Realizácia výzvy je najrýchlejšou možnosťou implementácie | ||
2482 | )))|((( | ||
2483 | nie | ||
2484 | )))|((( | ||
2485 | |||
2486 | ))) | ||
2487 | |((( | ||
2488 | Kritérium C | ||
2489 | )))|((( | ||
2490 | áno | ||
2491 | )))|((( | ||
2492 | Projekty budú realizované formou dodávky a budú minimalizovať nároky na interné ľudské zdroje | ||
2493 | )))|((( | ||
2494 | nie | ||
2495 | )))|((( | ||
2496 | |||
2497 | ))) | ||
2498 | |((( | ||
2499 | Kritérium D | ||
2500 | )))|((( | ||
2501 | |||
2502 | )))|((( | ||
2503 | |||
2504 | )))|((( | ||
2505 | |||
2506 | )))|((( | ||
2507 | |||
2508 | ))) | ||
2509 | |||
2510 | |||
2511 | Na základe vyhodnotenia MCA analýzy je možné konštatovať, že najvýhodnejšou alternatívou je alt. 1 - realizácia KIB v rámci tohto projektu. | ||
2512 | |||
2513 | // // | ||
2514 | |||
2515 | == {{id name="projekt_2849_Projektovy_zamer_detailny-2.9Stanoveniealternatívvaplikačnejvrstvearchitektúry"/}}2.9 Stanovenie alternatív v aplikačnej vrstve architektúry == | ||
2516 | |||
2517 | Na základe výberu Alternatívy A pre naplnenie cieľov projektu je nevyhnutné nastavenie procesov pre riadenie a kontinuálne zvyšovanie úrovne informačnej a kybernetickej bezpečnosti Organizácie. | ||
2518 | |||
2519 | |||
2520 | Z pohľadu aplikačnej vrstvy architektúry je účelom projektu: | ||
2521 | |||
2522 | * implementácia preventívnych služieb, ktorých cieľom je ochrana kybernetického priestoru s cieľom zamedziť narušeniu z vnútorného, alebo vonkajšieho prostredia, | ||
2523 | * budovanie reaktívnych služieb za účelom identifikácie (preventívne služby) a riešenia (reaktívne služby) kybernetických bezpečnostných incidentov. | ||
2524 | |||
2525 | |||
2526 | **Preventívne služby budú zamerané na prevenciu kybernetických bezpečnostných incidentov a budú sa skladať z týchto procesov a funkcií:** | ||
2527 | |||
2528 | * vytváranie bezpečnostného povedomia, | ||
2529 | * vzdelávanie zamestnancov a správcov IS v oblasti kybernetickej bezpečnosti, | ||
2530 | * technologický dozor, | ||
2531 | * monitorovanie a evidencia kybernetických bezpečnostných incidentov, | ||
2532 | * vykonávanie bezpečnostných auditov, | ||
2533 | * poskytovanie informácií a údajov do jednotného informačného systému kybernetickej bezpečnosti a prijímanie a zasielanie včasného varovania pred bezpečnostnými incidentmi, | ||
2534 | * zisťovanie a hodnotenie úrovne zraniteľnosti prvkov infraštruktúry. | ||
2535 | |||
2536 | |||
2537 | **Reaktívne služby pre bezpečnostný monitoring budú zamerané na riešenie kybernetických bezpečnostných incidentov a budú vykonávané prostredníctvom nasledujúcich procesov a funkcií:** | ||
2538 | |||
2539 | * detekcia kybernetických bezpečnostných incidentov, | ||
2540 | * analýza kybernetických bezpečnostných incidentov, | ||
2541 | * odozva, ohraničenie, riešenie a náprava následkov kybernetických bezpečnostných incidentov, | ||
2542 | * reakcia na kybernetický bezpečnostný incident, podpora a koordinácia činnosti v rámci riešenia incidentov, | ||
2543 | * návrh opatrení na zabránenie ďalšiemu pokračovaniu, šíreniu a opakovanému výskytu kybernetických bezpečnostných incidentov. | ||
2544 | |||
2545 | |||
2546 | Aplikačná architektúra bude pre jednotlivé biznis funkcie, uvedené v časti biznis architektúry, tvorená nasledovnými aplikačnými modulmi: | ||
2547 | |||
2548 | * Riadenie aktív a riadenie rizík. | ||
2549 | ** Implementácia nástroja na evidenciu aktív a realizáciu AR/BIA. | ||
2550 | * Riadenie prístupov. | ||
2551 | ** Implementácia VPN a 2FA. | ||
2552 | ** Zavedenie 2FA pre administrátorov pre prístup k IS a zariadeniam. | ||
2553 | * Bezpečnostný monitoring. | ||
2554 | ** Implementácia LMS a SIEM/SOC ako služby. | ||
2555 | * Riadenie kontinuity činností. | ||
2556 | ** Nasadenie zálohovania ako cloudovej služby. | ||
2557 | ** Implementácia úložiska záloh v sekundárnej serverovni (NAS). | ||
2558 | * Riadenie kapacít. | ||
2559 | ** Implementácia nástroja pre sledovanie a správu prevádzkových kapacít. | ||
2560 | |||
2561 | |||
2562 | |||
2563 | == {{id name="projekt_2849_Projektovy_zamer_detailny-2.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}2.10 Stanovenie alternatív v technologickej vrstve architektúry == | ||
2564 | |||
2565 | Ciele projektu a súlad s platnou legislatívou KIB je možné naplniť iba výberom Alternatívy A, ktorá z pohľadu technologickej vrstvy znamená implementáciu požiadaviek. | ||
2566 | |||
2567 | = {{id name="projekt_2849_Projektovy_zamer_detailny-3.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}3. POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) = | ||
2568 | |||
2569 | |||
2570 | |((( | ||
2571 | **ID** | ||
2572 | )))|((( | ||
2573 | **Aktivita/prevádzková dokumentácia (výstup)** | ||
2574 | )))|((( | ||
2575 | **Poznámka** | ||
2576 | ))) | ||
2577 | |((( | ||
2578 | 1.1 | ||
2579 | )))|((( | ||
2580 | Vypracovanie / aktualizácia smerníc a prevádzkovej dokumentácie riadenia informačnej bezpečnosti a kybernetickej bezpečnosti v súlade s NIS 2 | ||
2581 | )))|((( | ||
2582 | Výstupom aktivity budú vytvorené/aktualizované nasledovné smernice a dokumenty: | ||
2583 | |||
2584 | · Stratégia kybernetickej bezpečnosti. | ||
2585 | |||
2586 | · Bezpečnostná politika. | ||
2587 | |||
2588 | · Bezpečnostná smernica pre používateľov. | ||
2589 | |||
2590 | · Smernica o bezpečnej prevádzke IS pre administrátorov. | ||
2591 | |||
2592 | · Smernica pre riadenie informačnej bezpečnosti. | ||
2593 | |||
2594 | · Smernica pre riadenie aktív a rizík, vrátane AR/BIA metodiky vytvorenej v súlade s NBÚ metodikou a prispôsobenej podmienkam Mesta Stará Ľubovňa . | ||
2595 | |||
2596 | · Smernica klasifikácie a kategorizácie IS a sietí. | ||
2597 | |||
2598 | · Smernica riadenia prístupových práv. | ||
2599 | |||
2600 | · Smernica pre riadenie dodávateľských služieb a 3tich strán. | ||
2601 | |||
2602 | · Smernica ohľadom bezpečnostných požiadaviek pre obstarávanie nových IS. | ||
2603 | |||
2604 | · Smernica o monitorovaní a riešení bezpečnostných incidentov. | ||
2605 | ))) | ||
2606 | |((( | ||
2607 | 1.2 | ||
2608 | )))|((( | ||
2609 | Identifikácia a evidencia aktív | ||
2610 | )))|((( | ||
2611 | Vykonanie detailnej identifikácie a evidencie informačných aktív Mesta Stará Ľubovňa. Určenie vlastníkov jednotlivých identifikovaných aktív a zaevidovanie aktív do nástroja na správu a aktualizáciu AR/BIA (bod 2.1). | ||
2612 | ))) | ||
2613 | |((( | ||
2614 | 1.3 | ||
2615 | )))|((( | ||
2616 | Vykonanie klasifikácie informácií a kategorizácie sietí a informačných systémov | ||
2617 | )))|((( | ||
2618 | Vykonanie klasifikácie informácií a následne kategorizácie IS a sietí podľa požiadaviek aktuálnej legislatívy. | ||
2619 | |||
2620 | Na klasifikácii sa budú podieľať aj interní zamestnanci, cieľom projektu je aj transfer know- how, aby si bola organizácia schopná klasifikáciu následne realizovať aj vlastnými silami. | ||
2621 | ))) | ||
2622 | |((( | ||
2623 | 1.4 | ||
2624 | )))|((( | ||
2625 | Realizácia aktualizácie AR a vykonanie analýzy dopadov (BIA) | ||
2626 | )))|((( | ||
2627 | Zrealizovanie aktualizácie analýzy rizík a vykonanie analýzy dopadov nad identifikovanými informačnými aktívami v súlade s metodikou AR/BIA vytvorenou v bode 1.1 a zaevidovanie výsledkov do nástroja na evidenciu aktív a aktualizáciu AR/BIA uvedeného v bode 2.1. Predmetom dodávky bude aj vytvorenie katalógu rizík a podpora pri procese jeho formálneho schvaľovania vedením Mesta Stará Ľubovňa. | ||
2628 | |||
2629 | Analýza dopadov musí: | ||
2630 | |||
2631 | · identifikovať rôzne kategórie procesov na základe ich kritickosti a posúdiť ich vzájomné závislosti, | ||
2632 | |||
2633 | · určiť potenciálne dôsledky (škody/straty) pri rôznych dobách trvania kritických situácií, | ||
2634 | |||
2635 | · stanoviť maximálne akceptovateľné doby prerušenia (MTO), | ||
2636 | |||
2637 | · stanoviť minimálne ciele kontinuity podnikania (MBCO), | ||
2638 | |||
2639 | · určiť cieľové časy obnovy (RTO) a cieľové body obnovy (RPO), | ||
2640 | |||
2641 | · identifikovať potenciálne dopady vyplývajúce z možného prerušenia činností a stanoviť výšku: | ||
2642 | |||
2643 | o funkčných dopadov, | ||
2644 | |||
2645 | o finančných dopadov, | ||
2646 | |||
2647 | o dopadov spôsobených stratou údajov a dokumentov. | ||
2648 | |||
2649 | · identifikovať zdroje a prostriedky na obnovu procesov so zásadným vplyvom na kontinuitu činností organizácie na základe hodnoty RTO procesu v min. tomto typovom rozsahu zdrojov: | ||
2650 | |||
2651 | o ľudia, | ||
2652 | |||
2653 | o aplikácie / databázy, | ||
2654 | |||
2655 | o údaje uložené v elektronickej podobe (nezahrnuté v aplikáciách a databázach), | ||
2656 | |||
2657 | o údaje uložené na papierovom médiu, | ||
2658 | |||
2659 | o IT a komunikačné zariadenia, | ||
2660 | |||
2661 | o komunikačné kanály, | ||
2662 | |||
2663 | o ostatné vybavenie, | ||
2664 | |||
2665 | o vybavenie a infraštruktúra, | ||
2666 | |||
2667 | o pracovný kapitál. | ||
2668 | |||
2669 | Záverečná správa, ako výstup z analýzy dopadov musí obsahovať: | ||
2670 | |||
2671 | · prehľad vykonávaných činností, ktorý bude obsahovať názov činnosti, jej vymedzenie, vlastníka, MTO a MBCO, | ||
2672 | |||
2673 | · zoznam procesov, ktorý bude (ak to je možné) obsahovať názov procesu, druh procesu, vlastníka procesu, RTO a RPO procesu (údaje, na základe ktorých bolo stanovené príslušné RTO a RPO budú taktiež súčasťou správy), | ||
2674 | |||
2675 | · špecifikácie nevyhnutných zdrojov a prostriedkov pre zabezpečenie kontinuity činností. | ||
2676 | |||
2677 | Pri analýze dopadov je potrebné identifikovať: | ||
2678 | |||
2679 | · kritické obdobie, | ||
2680 | |||
2681 | · množstvo práce vykonanej v kritickom období, | ||
2682 | |||
2683 | · minimálne prijateľné množstvo práce vykonávanej bezprostredne po krízovej situácii, | ||
2684 | |||
2685 | · či môže definovaný typ krízovej situácie spôsobiť prerušenie procesu. | ||
2686 | |||
2687 | Pričom kritickým obdobím až krízovou situáciou môže byť: | ||
2688 | |||
2689 | · nedostupnosť informačných technológií a/alebo dát, | ||
2690 | |||
2691 | · nedostupnosť prevádzkových priestorov, | ||
2692 | |||
2693 | · nedostupnosť kritickej časti ľudských zdrojov – zamestnancov, | ||
2694 | |||
2695 | · zlyhanie kľúčového externého dodávateľa služieb. | ||
2696 | ))) | ||
2697 | |((( | ||
2698 | 1.5 | ||
2699 | )))|((( | ||
2700 | Vypracovanie kontinuity činností v zmysle ZoKB | ||
2701 | )))|((( | ||
2702 | Kontinuita činností musí zadefinovať scenáre rôznych udalostí, ktoré potencionálne môžu mať negatívny vplyv na bežné činnosti organizácie ako sú napríklad: | ||
2703 | |||
2704 | · náhla nedostupnosť personálu či nepoužiteľnosť pracoviska/budovy, | ||
2705 | |||
2706 | · nedostupnosť technologickej infraštruktúry či potrebných médií, | ||
2707 | |||
2708 | · incident či živelná katastrofa. | ||
2709 | |||
2710 | V rámci kontinuity činností musia byť stanovené požiadavky na zdroje (adekvátne finančné, materiálno-technické a personálne zdroje), ktoré budú potrebné na implementáciu vybraných stratégií kontinuity činností. V zmysle požiadaviek zákona o kybernetickej bezpečnosti sa musí určiť čo má byť: | ||
2711 | |||
2712 | · hlavným cieľom plánu kontinuity s ohľadom na riadenie incidentov v prípade katastrofy alebo iného rušivého incidentu a ako sa obnovia činnosti v stanovených termínoch, | ||
2713 | |||
2714 | · strategickým imperatívom procesu riadenia kontinuitu s ohľadom na predchádzanie ďalším stratám. | ||
2715 | |||
2716 | Súčasťou kontinuity činností musí byť vypracovanie analýzy funkčných dopadov a kvalifikácia potencionálnych dopadov a straty v prípade prerušenia alebo narušenia prevádzky u všetkých procesov organizácie. Požiadavkou analýzy funkčného dopadu musí byť určenie: | ||
2717 | |||
2718 | · cieľovej doby obnovy jednotlivých procesov, siete a informačných systémov a aplikácií, a to najmä určením doby obnovy prevádzky, po uplynutí ktorej je po kybernetickom bezpečnostnom incidente obnovená najnižšia úroveň poskytovania základných služieb, | ||
2719 | |||
2720 | · cieľového bodu obnovy jednotlivých procesov, siete a informačných systémov základnej služby, a to najmä určením najnižšej úrovne poskytovania služieb, ktorá je dostatočná na používanie, prevádzku a správu siete a informačného systému a zachovanie kontinuity základnej služby. | ||
2721 | |||
2722 | Kontinuitou musia byť zavedené postupy zálohovania na obnovy siete a informačného systému po jeho narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu obsahujúce najmenej: | ||
2723 | |||
2724 | · frekvenciu a rozsah zdokumentovania a schvaľovania obnovy záloh, | ||
2725 | |||
2726 | · určenie osoby zodpovednej za zálohovanie, | ||
2727 | |||
2728 | · časový interval, identifikáciu rozsahu údajov, zadefinovanie dátového média zálohovania a zabezpečenie vedenia dokumentácie o zálohovaní, | ||
2729 | |||
2730 | · umiestnenie záloh v zabezpečenom prostredí s riadeným prístupom, | ||
2731 | |||
2732 | · zabezpečenie šifrovania záloh obsahujúcich aktíva klasifikačného stupňa chránené a prísne chránené, | ||
2733 | |||
2734 | · vykonávanie pravidelného preverenia záloh na základe vypracovaného plánu, testovanie obnovy záloh a precvičovanie zavedených krízových plánov najmenej raz ročne. | ||
2735 | |||
2736 | Kontinuita činností musí obsahovať minimálne: | ||
2737 | |||
2738 | · plán kontinuity na stanovenie požiadaviek a zdrojov, | ||
2739 | |||
2740 | · plán reakcie na incidenty a plány havarijnej obnovy prevádzky, | ||
2741 | |||
2742 | · politiku a ciele kontinuity, | ||
2743 | |||
2744 | · analýzu funkčných dopadov, | ||
2745 | |||
2746 | · stratégiu riadenia kontinuity vrátane evakuačných postupov, | ||
2747 | |||
2748 | · plán údržby a kontroly BCMS. | ||
2749 | ))) | ||
2750 | |((( | ||
2751 | 2.1 | ||
2752 | )))|((( | ||
2753 | Nástroj na udržiavanie aktív a aktualizáciu AR/BIA | ||
2754 | )))|((( | ||
2755 | Informačný nástroj na efektívne udržiavanie aktuálneho zoznamu informačných aktív a pravidelné vykonávanie aktualizácie AR/BIA. | ||
2756 | |||
2757 | Informačný systém pre identifikáciu a riadenie rizík musí spĺňať tieto funkčných vlastnosti: | ||
2758 | |||
2759 | · správa aktív – vedenie zoznamu aktív subjektu, vrátane ich vlastníkov, | ||
2760 | |||
2761 | · správa zraniteľností – vedenie zoznamu rozpoznaných zraniteľností, vrátane ich vlastníkov, | ||
2762 | |||
2763 | · správa hrozieb – vedenie zoznamu rozpoznaných hrozieb, | ||
2764 | |||
2765 | · správa opatrení – vedenie zoznamu opatrení potrebných na potlačenie zraniteľností, | ||
2766 | |||
2767 | · správa vzťahov – evidencia rozpoznaných vzťahov medzi aktívami a zraniteľnosťami, | ||
2768 | |||
2769 | · správa rizík – identifikácia a ohodnotenie rizík na základe pravdepodobností hrozieb, uplatňovaných opatrení a dopadov na subjekt, | ||
2770 | |||
2771 | · semikvantitatívna prípadne kvantitatívna metóda hodnotenia významnosti rizík, | ||
2772 | |||
2773 | · číselné ohodnotenie pravdepodobnosti hrozieb a účinnosti opatrení, | ||
2774 | |||
2775 | · významnosť rizík vyjadrená číselne a následne kategorizovaná. | ||
2776 | |||
2777 | Užívateľské rozhranie a výstupy musia spĺňať tieto požiadavky: | ||
2778 | |||
2779 | · pre interakciu s používateľom musí byť k dispozícií webové rozhranie bez špeciálnych nárokov na webový prehliadač v plnej podpore slovenského jazyka, | ||
2780 | |||
2781 | · výstupy musia byť realizované vo forme prehľadov a zostáv vo formáte PDF vyhotovené v slovenskom jazyku vrátane šablón a komentárov, | ||
2782 | |||
2783 | · softvér musí umožňovať riadiť prístup užívateľov k obsahu rizikovej analýzy. | ||
2784 | |||
2785 | Správa používateľov musí umožňovať: | ||
2786 | |||
2787 | · evidenciu používateľov, oprávnených pristupovať k subjektom a identifikovať resp. manažovať ich riziká, | ||
2788 | |||
2789 | · širokú integráciu na existujúce systémy správy používateľov, | ||
2790 | |||
2791 | · prideľovanie rolí oprávneným používateľom s rôznym stupňom oprávnení. | ||
2792 | |||
2793 | IS pre identifikáciu a riadenie rizík musí byť umožňovať vykonávať revízie a aktualizáciu rizikovej analýzy, riadiť riziká, aktíva, zraniteľnosti a hrozby systémom, ktorý dokumentuje históriu a je auditovateľný. Verejný objednávateľ požaduje informačný systém typu klient – server nasadený u verejného obstarávateľa na jeho servery bez závislosti na cloudových službách, aktualizáciách cez internet a inom komerčnom programovom vybavení okrem operačného systému. | ||
2794 | |||
2795 | Požiadavky na výkon činností manažéra pre riadenie rizík prostredníctvom IS pre identifikáciu a riadenie rizík: | ||
2796 | |||
2797 | · tvorba analýz rizík podľa potreby a požiadaviek verejného obstarávateľa, | ||
2798 | |||
2799 | · pravidelné hodnotenie a ošetrovanie rizík, | ||
2800 | |||
2801 | · tvorba plánu eliminácie rizík, | ||
2802 | |||
2803 | · správa aktív a ich vlastníkov, | ||
2804 | |||
2805 | · dohľad nad riadením rizík. | ||
2806 | ))) | ||
2807 | |((( | ||
2808 | 2.2 | ||
2809 | )))|((( | ||
2810 | Implementácia LMS/SIEM/SOC ako služby | ||
2811 | )))|((( | ||
2812 | Implementácia centrálneho Log Manažment Systému (LMS) pre účely zberu logov z jednotlivých agendových, podporných a infraštruktúrnych systémov a koncových zariadení. Zariadenia pre LMS sa nakúpia do majetku mesta, ale ďalšia správa LMS bude následne zabezpečená formou služby (LMS as a service) externým dodávateľom spolu so službou bezpečnostného monitoringu (SIEM/SOC as a service). | ||
2813 | |||
2814 | LMS bude poskytovať dostatočnú kapacitu pre uloženie všetkých logov min. po dobu 6 mesiacov. Implementácia zahŕňa zmapovania súčasných logov, nastavenie logovania zo všetkých relevantných systémov, aplikácii a sieťových zariadení a ich konsolidácia. Predpokladaná kapacita pre uloženie logov je 10 TB. Predpokladaný počet EPS je 500. Počet účtov v AD cca 90. | ||
2815 | |||
2816 | Súčasťou aktivity bude aj zladenie interných procesov riešenia bezpečnostných incidentov (smernica o monitorovaní a riešení bezpečnostných incidentov uvedená v bode 1.1) s procesmi SOC externého dodávateľa a zabezpečenie a sprevádzkovanie sieťovej konektivity. | ||
2817 | |||
2818 | Služba SIEM/SOC musí zahŕňať: | ||
2819 | |||
2820 | · zber a monitorovanie udalostí v sieťach a kritických prvkoch informačných systémov v režime 24 x 7, | ||
2821 | |||
2822 | · sondu pre zber údajov – virtuálne zariadenie, | ||
2823 | |||
2824 | · nepretržitá detekcia kyberneticko-bezpečnostných incidentov, | ||
2825 | |||
2826 | · zber relevantných informácií pri zistených kybernetických incidentoch, | ||
2827 | |||
2828 | · návrh riešenia kybernetických bezpečnostných incidentov a zníženia následkov zistených kybernetických bezpečnostných incidentov, | ||
2829 | |||
2830 | · vyhodnocovanie riešenia kybernetických bezpečnostných incidentov a návrh systémových opatrení s cieľom minimalizovať výskyt obdobných kybernetických bezpečnostných incidentov, | ||
2831 | |||
2832 | · podrobná evidencia bezpečnostných incidentov, ich riešení a príslušnej komunikácie prostredníctvom na to určeného nástroja (ticketing/service desk), | ||
2833 | |||
2834 | · pravidelný reporting (1 x mesačne). | ||
2835 | |||
2836 | Predmetom monitoringu budú nasledovné zariadenia: | ||
2837 | |||
2838 | · Firewall | ||
2839 | |||
2840 | · virtuálny server pre informačný systém samosprávy (MS Windows 2012 R2) | ||
2841 | |||
2842 | · virtuálny server pre zálohovanie (MS Windows 2012 R2) | ||
2843 | |||
2844 | · Domain Controler (Active Directory s počtom účtov cca 90) (MS Windows 2012 R2) | ||
2845 | |||
2846 | · virtuálny server pre zverejňovanie (MS Windows 2012 R2) | ||
2847 | |||
2848 | · pracovné stanice a noteboky W7 (cca 30), W8 (cca 10), W10 (cca 40) , W11 (cca 20) v počte spolu cca 100 ks. | ||
2849 | |||
2850 | Pre službu SOC požadujeme nasledovné SLA parametre: | ||
2851 | |||
2852 | · Incident kategórie HIGH - vysoko nebezpečné incidenty, ktoré môžu spôsobiť vážne škody resp. môžu mať negatívny dopad na kritické aktíva. | ||
2853 | |||
2854 | o maximálne 2 hodiny. | ||
2855 | |||
2856 | · Incident kategórie MEDIUM - incidenty strednej závažnosti, t.j. ktoré akútne neohrozujú kritické časti prostredia. | ||
2857 | |||
2858 | o maximálne 4 hodiny. | ||
2859 | |||
2860 | · Incident kategórie LOW - incidenty nízkej závažnosti bez priameho negatívneho vplyvu na kontinuitu služby. | ||
2861 | |||
2862 | o maximálne 8 hodín. | ||
2863 | |||
2864 | Súčasťou služby a jej ceny musia byť všetky implementačné, softvérové, hardvérové a licenčné prostriedky potrebné pre jej chod. | ||
2865 | ))) | ||
2866 | |((( | ||
2867 | 2.3 | ||
2868 | )))|((( | ||
2869 | Dvojfaktorová autentifikácia | ||
2870 | )))|((( | ||
2871 | Návrh a zabezpečenie SW/HW riešenia 2FA (napr. formou mobilnej autentifikácie) na strane používateľov pri vzdialenom prístupe (VPN) a na strane administrátorov, resp. tzv. „power users“ pri prístupe k správe systémov Mesta Stará Ľubovňa. Požadujeme: | ||
2872 | |||
2873 | · rozšírenie licencií existujúceho NGFW Fortigate pre VPN vzdialený prístup s využitím 2FA pre cca 50 používateľov (Forti Token Mobile licencie), | ||
2874 | |||
2875 | · zabezpečenie licencií a SW riešenia pre 2FA na prístup tzv. “privilegovaných používateľov” k jednotlivým IS Mesta Stará Ľubovňa – cca do 10 administrátorov, dvojfaktorová autentifikácia bude riešená mobilnou aplikáciou, ktorá zabezpečí druhý autentifikačný faktor. | ||
2876 | ))) | ||
2877 | |((( | ||
2878 | 2.4 | ||
2879 | )))|((( | ||
2880 | Nasadenie nástroja na riadenie kapacít | ||
2881 | )))|((( | ||
2882 | Požadujeme nasadenie nástroja na riadenie kapacít v súlade s §10 písm. b) vyhlášky NBÚ č. 362/2018 Z. z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení. | ||
2883 | |||
2884 | Musí byť pokryté monitorovanie dostupných technologických kapacít dôležitých sieťových zariadení a služieb podľa nakonfigurovaných pravidiel. Monitorovací nástroj musí informovať o vzniknutých technických problémoch a nedostatku kapacít správcu príslušnej služby alebo servera. Musí byť schopný monitorovať rôzne druhy zariadení ako sú fyzické a virtuálne servery, sieťové prvky, dátové úložiská a iné zariadenia, ktoré dokážu poskytnúť údaje o svojej prevádzke. Monitoring musí byť v reálnom čase s možnosťou údaje okamžite vizualizovať prostredníctvom grafov, máp a rôznych náhľadov. Musí byť schopný porovnávať dáta v rôznych časových obdobiach, analyzovať históriu. | ||
2885 | |||
2886 | Funkčné požiadavky: | ||
2887 | |||
2888 | · Monitorovanie kľúčových informačných systémov a ich jednotlivých komponentov. | ||
2889 | |||
2890 | · Nastavenie prahových hodnôt alertov a notifikácií. | ||
2891 | |||
2892 | · Eskalácia notifikácií. | ||
2893 | |||
2894 | · Tvorba reportov. | ||
2895 | |||
2896 | · Tvorba vlastných sledovacích schém. | ||
2897 | |||
2898 | Do monitoringu bude zahrnutých 10 zariadení a služieb, komponentov infraštruktúry z množiny: | ||
2899 | |||
2900 | · Sieťových a výkonových zariadení. | ||
2901 | |||
2902 | · VMware služieb. | ||
2903 | |||
2904 | · Databázových a zálohovacích zariadení. | ||
2905 | |||
2906 | · Webových služieb. | ||
2907 | |||
2908 | · Kritického hardvéru. | ||
2909 | |||
2910 | Zber údajov musí podporovať: | ||
2911 | |||
2912 | · Agentov SNMP a IPM. | ||
2913 | |||
2914 | · Bezagentový a špeciálny monitoring. | ||
2915 | |||
2916 | · Monitoring virtuálnych zariadení. | ||
2917 | |||
2918 | · Webové aplikácie a Java scenáre. | ||
2919 | |||
2920 | · Monitoring databáz. | ||
2921 | |||
2922 | · Kalkulované a agregované položky. | ||
2923 | |||
2924 | · Interné sledovanie výkonu. | ||
2925 | |||
2926 | Musí byť podporovaná vizualizácia vo webovom rozhraní a informovanosť v rozsahu: | ||
2927 | |||
2928 | · Grafov a máp so zloženými pohľadmi. | ||
2929 | |||
2930 | · Globálnych Dashboardov. | ||
2931 | |||
2932 | · Prístupu k získaným hodnotám a zoznamu udalostí. | ||
2933 | |||
2934 | · Zasielania oznámení. | ||
2935 | |||
2936 | · Potvrdenia a eskalácie prijatých informácií. | ||
2937 | |||
2938 | · Schopnosti prijať opatrenia. | ||
2939 | |||
2940 | Systém musí byť schopný automatizácie, napr. cez Network alebo Low-level discovery. Musí byť schopný správy aj cez smartfón, schopný nasadenia vlastných skriptov s prístupom k funkciám cez API. Musia sa dať definovať pravidlá hodnotenia údajov poskytujúce logické definície stavu zariadení. | ||
2941 | |||
2942 | Súčasťou implementácie nástroja bude aj zabezpečenie skenovania zraniteľností interných systémov mesta formou služby min. 1x ročne. Súčasťou projektu bude pilotné otestovanie zraniteľností a preukázanie funkčnosti dodávanej služby počas nasledujúceho obdobia. Výsledkom pilotného testovania bude report obsahujúci zoznam identifikovaných zraniteľností, úroveň ich závažnosti a návrh na ich odstránenie. | ||
2943 | |||
2944 | Okrem toho bude súčasťou riešenia aj dokončenie návrhu segmentácie sietí, za účelom odčlenenia pracovných staníc do samostatného segmentu a nastavenie prestupových FW pravidiel. | ||
2945 | ))) | ||
2946 | |((( | ||
2947 | 2.5 | ||
2948 | )))|((( | ||
2949 | Nasadenie nástroja na zálohovanie a uloženie záloh | ||
2950 | )))|((( | ||
2951 | Nasadenie cloudového nástroja pre manažovanie a automatické spúšťanie záloh systémov a dát a rovnako aj technologické vybavenie (NAS úložisko) pre bezpečné uloženie záloh v inej serverovni mimo primárnych systémov formou automatickej replikácie záloh do tejto vzdialenej serverovne. | ||
2952 | |||
2953 | Požiadavky na cloudovú službu pre zálohovanie: | ||
2954 | |||
2955 | · Vytvorenie a správa backup konta a úložiska v cene predplateného balíka údajov. | ||
2956 | |||
2957 | · Nastavenie a zálohovania na úložisko. | ||
2958 | |||
2959 | · Bezplatný prenos údajov do úložiska, platí sa iba za uložený objem, nie za prenos údajov do úložiska. | ||
2960 | |||
2961 | · Kontrola a správa zálohovania do úložiska, riešenie problémov s prenosom údajov do úložiska v cene predplateného balíka údajov. | ||
2962 | |||
2963 | · Min. požadovaná kapacita 25 TB. | ||
2964 | |||
2965 | · Údaje uložené v rámci EÚ. | ||
2966 | |||
2967 | · Údaje sú kryptované a v prípade úniku teda nečitateľné pre útočníka. | ||
2968 | |||
2969 | · Nastavenia nemennosti záloh (immutability) – ochrana pred prepísaním/vymazaním, ako ochrana záloh proti ransomware - min. retenčná doba 30 dní. | ||
2970 | |||
2971 | Cieľom je zároveň vytvorenie aj jednej lokálnej repliky záloh s nasledovnou špecifikáciou: | ||
2972 | |||
2973 | · Server DELL PE R750xs alebo ekvivalent s rovnakými alebo lepšími parametrami: | ||
2974 | |||
2975 | · 1 PowerEdge R750xs Motherboard with Broadcom 5720 Dual Port 1Gb On-Board LOM, Ti | ||
2976 | |||
2977 | · 1x Intel® Xeon® Silver 4314 2.4G, 16C/32T, 10.4GT/s, 24M Cache, Turbo, HT (135W) DDR4-2666 (možnosť doplniť druhý CPU) | ||
2978 | |||
2979 | · (výkon 1 CPU podľa PassMark Software CPU Benchmark minimálne na úrovni 29 340 bodov k 5.4.2024) | ||
2980 | |||
2981 | · 1 Chassis with up to 16x2.5“ Drives | ||
2982 | |||
2983 | · 1 Riser config 4, Half Length, Low Profile, 1x16 + 1x4 slots, 1 CPU | ||
2984 | |||
2985 | · 1 PowerEdge 2U Standard Bezel | ||
2986 | |||
2987 | · 6x 32GB RDIMM, 3200MT/s, Dual Rank, 16Gb BASE x8 (minimálne 2 DIMM sloty voľné na doplnenie RAM, pri osadení 1CPU; minimálne 10 voľných DIMM slotov pri osadení 2CPU) | ||
2988 | |||
2989 | · 1 iDRAC9, Enterprise 15G (možnosť úplného manažmentu servera, vr. BIOS/UEFI; možnosť úplnej konfigurácia RAID controllera z prostredia manažment konzoly a i.) | ||
2990 | |||
2991 | · 1 Server Secured Component Verification | ||
2992 | |||
2993 | · 1x BOSS-S2 controller card + with min. 2x M.2 240GB, Hot-Plug (RAID 1) | ||
2994 | |||
2995 | · 16x 2,4TB HDD SAS 12Gbps 10K 2.5in Hot-Plug (RAID6) | ||
2996 | |||
2997 | · 1 PERC H755 Adapter LP | ||
2998 | |||
2999 | · 1 Dual, Fully Redundant(1+1), Hot-Plug Power Supply,1100W MM(100-240Vac) Titanium | ||
3000 | |||
3001 | · 2x Rack Power Cord 2M (C13/C14 10A) | ||
3002 | |||
3003 | · 1 Trusted Platform Module 2.0 V3 | ||
3004 | |||
3005 | · 1 Intel E810-XXVDA4 Quad Port 10/25GbE SFP28 Adapter, OCP NIC 3.0 | ||
3006 | |||
3007 | · 1 High Performance Fan x5 | ||
3008 | |||
3009 | · 1 ReadyRails Sliding Rails with Cable Management Arm | ||
3010 | |||
3011 | · 1 ProSupport and Next Business Day Onsite Service, 60 Month(s) | ||
3012 | |||
3013 | · ~/~/ Servis v trvaní 60 mesiacov, nástup na opravu v nasledujúci pracovný deň v rámci podmienok služby, nahlasovanie porúch 24/7 ~/~/ | ||
3014 | |||
3015 | · Server a všetky jeho relevantné komponenty (napr. CPU, NIC, RAID Controller, ai.) musia byť certifikované pre VMware vSphere ESXi 7.0 U3, 8.0, 8.0 U1, 8.0 U2, 8.0 U3, prípadne novšie verzie v čase predkladania ponuky – (preukázateľne na [[https:~~/~~/www.vmware.com/resources/>>url:https://www.vmware.com/resources/||shape="rect"]] | ||
3016 | |||
3017 | · compatibility/search.php), keďže verejný obstarávateľ vlastní a mieni využiť existujúce softvérové vybavenie VMware a taktiež z dôvodu kompatibility a interoperability s existujúcou infraštruktúrou. | ||
3018 | |||
3019 | Požiadavky na UPS: | ||
3020 | |||
3021 | · UPS Eaton 5PX 3000i RT2U G2 (5PX3000IRT2UG2) + 1ks sieťová manažment karta (NMC) alebo ekvivalent rovnakými alebo lepšími parametrami, s priamou podporou IPM (alebo PCNS) pre riadenie autoshutdown cez vCenter Server | ||
3022 | |||
3023 | · Technológia: Line-interactive | ||
3024 | |||
3025 | · Konfigurácia: Rack – možnosť osadiť do racku ako 2U zariadenie – vrátane dodania koľajníc | ||
3026 | |||
3027 | · Výkon (VA/W): 3000 VA / 3000 W | ||
3028 | |||
3029 | · Doba zálohovania: | ||
3030 | |||
3031 | · Pre samotné UPS: | ||
3032 | |||
3033 | o Pri 50 % vyťažení: 14 min. | ||
3034 | |||
3035 | o Pri 70 % vyťažení: 9 min. | ||
3036 | |||
3037 | · + 1 EBM: | ||
3038 | |||
3039 | o Pri 50 % vyťažení: 66 min. | ||
3040 | |||
3041 | o Pri 70 % vyťažení: 38 min. | ||
3042 | |||
3043 | · + 4 EBM: | ||
3044 | |||
3045 | o Pri 50 % vyťažení: 213 min. | ||
3046 | |||
3047 | o Pri 70 % vyťažení: 121 min. | ||
3048 | |||
3049 | · Užívateľské rozhranie: | ||
3050 | |||
3051 | o Komunikačné porty: USB, RS232, 1 mini svorkovnica pre diaľkové zapnutie, vypnutie a pre diaľkove odstavenie (RPO) | ||
3052 | |||
3053 | o Slot pre komunikačné adaptéry: 1 miesto pre NMC Minislot kartu (NMC karta je súčasťou balenia), NMC ModBus/Jbus alebo MC Contacts/Serial | ||
3054 | |||
3055 | o Displej: Graficky LCD displej | ||
3056 | |||
3057 | · Vstup: C20 | ||
3058 | |||
3059 | · Výstupy: 8 x C13, 2 x C19 (10 zásuviek so zálohováním a prepäťovou ochranou) | ||
3060 | |||
3061 | · Diaľkovo ovládané výstupy: 2 skupiny po 2 x C13 | ||
3062 | |||
3063 | · Vstupné napätie: rozsah 160-294 V ( nastaviteľné 150-294 V) | ||
3064 | |||
3065 | · Výstupné napätie: 230 V | ||
3066 | |||
3067 | · Kmitočet: 50-60 Hz ( rozsah pre 50 Hz 47-70 Hz, pre 60 Hz 56.5-70 Hz), 40 Hz v režime s nízkou citlivosťou | ||
3068 | |||
3069 | · Záťažové segmenty: 2 skupiny po dvoch individuálne ovládaných zásuvkách | ||
3070 | |||
3071 | · Záruka výrobcu na elektroniku 3 roky a batérie 2 roky. | ||
3072 | |||
3073 | · COMPLIANCE: | ||
3074 | |||
3075 | o IEC/EN 62040-1, IEC/EN 62040-2, IEC/EN 62040-3, RoHS Compliant, REACH, UL 1778, CSA 22.2 | ||
3076 | |||
3077 | · CERTIFICATIONS: | ||
3078 | |||
3079 | o CE, cTUVus, EAC, Cm, UKCA, Ukr, KCC, ENERGY STAR certified | ||
3080 | |||
3081 | Požiadavky na rack: | ||
3082 | |||
3083 | · Serverový rack 42U | ||
3084 | |||
3085 | · Rozmer ŠxHxV (600mm x 1000mm x 42U) | ||
3086 | |||
3087 | · Perforované predné a zadné dvere | ||
3088 | |||
3089 | · Polica 19“ | ||
3090 | |||
3091 | · PDU C14/8x C13 19“ a C14/6-8x eurozásuvka 19“ | ||
3092 | |||
3093 | Požiadavky na NAS: | ||
3094 | |||
3095 | · RackStation 2,2GHz, 4GBRAM, 8xSATA, 2xUSB3.0 | ||
3096 | |||
3097 | · záruka 5 rokov | ||
3098 | |||
3099 | · kapacita 22 TB SATA, 6Gb/s, min. 256MB cache, 7200 ot. – 6ks | ||
3100 | |||
3101 | · čítanie / zápis dát min.: 2300 / 1100 MB/s | ||
3102 | |||
3103 | · podpora sieťových kariet 10GbE SFP+/RJ-45 a 25GbE SFP28 | ||
3104 | |||
3105 | · redundantný zdroj napájania | ||
3106 | |||
3107 | · technická a systémová podpora 8/5. | ||
3108 | |||
3109 | Riešenie musí obsahovať: | ||
3110 | |||
3111 | · pokročilú technológiu vytvárania snímkou zaisťujúcu plánovateľnú a temer okamžitú ochranu dát zdieľaných zložiek a jednotiek LUN, | ||
3112 | |||
3113 | · obnovu dát na úrovni súborov a zložiek s obnovením konkrétnych súborov alebo zložiek, | ||
3114 | |||
3115 | · flexibilný systém kvóty pre zálohy, | ||
3116 | |||
3117 | · automatické opravy súborov napr. pomocou zrkadlených metadát a konfiguráciou RAID, | ||
3118 | |||
3119 | · vloženú komprimáciu dát pred zápisom na disk, | ||
3120 | |||
3121 | · možnosť integrácie s ľubovoľnou virtualizačnou platformou, | ||
3122 | |||
3123 | · zálohovanie bez licencií určených k ochrane počítačov a serverov so systémom Windows, | ||
3124 | |||
3125 | · virtuálnych počítačov, ďalších súborových serverov a cloudových aplikácií, | ||
3126 | |||
3127 | · konsolidáciu úloh zálohovania pre fyzické i virtuálne prostredie s možnosťou rýchleho obnovenia súborov, celých fyzických počítačov a virtuálnych počítačov, | ||
3128 | |||
3129 | · zálohovanie v prostredí Google Workspace, Gmail, kontaktov, kalendárov a služby Drive zálohovanie dát sady Microsoft 365, OneDrive for Business, SharePoint Online, e-mailov, kontaktov a kalendárov. | ||
3130 | |||
3131 | Súčasťou riešenia budú aj inštalačné, konfiguračné a migračné práce: | ||
3132 | |||
3133 | · 1. Analýza a zber údajov | ||
3134 | |||
3135 | o 1 Analýza prostredia, plán implementácie, projektové riadenie | ||
3136 | |||
3137 | · 2. Inštalácia a konfigurácia HW/SW | ||
3138 | |||
3139 | o 1 Inštalácia a konfigurácia Server (Upgr. Firmware, konfigurácia RAID, nastavenie BIOS, Management) | ||
3140 | |||
3141 | o 2 Upgrade Firmware UPS MNC | ||
3142 | |||
3143 | o 2 Upgrade Firmware UPS | ||
3144 | |||
3145 | o 1 Inštalácia a konfigurácia vSphere ESXi (existujúca licencia) | ||
3146 | |||
3147 | o 1 Inštalácia a Konfigurácia IPM (alebo obdobného softvéru k UPS podľa bodu 2, vrátane licencie pre min. 3 power nodes | ||
3148 | |||
3149 | · 3. Inštalácia a konfigurácia Backup/Replica SW | ||
3150 | |||
3151 | o 1 UPGR. VEEAM BACKUP Infraštruktúry (mng, proxy, repository, ...) | ||
3152 | |||
3153 | o 1 Nastavenie replikačných jobov vo Veeam B&R | ||
3154 | |||
3155 | o 1 Opatrenia na zabezpečenie zálohovacej infraštruktúry Veeam, minimalizácia „viditeľnosti“ zálohovacej infraštruktúry v LAN | ||
3156 | |||
3157 | · 4. Fyzické zapojenie HW | ||
3158 | |||
3159 | o 1 Montáž rack, polica, PDU | ||
3160 | |||
3161 | o 1 SERVER - montáž do racku, zapojenie - napájanie, networking, manažment | ||
3162 | |||
3163 | o 2 UPS – montáž do racku, zapojenie - napájanie, manažment | ||
3164 | |||
3165 | · 5. Odovzdanie projektu | ||
3166 | |||
3167 | o 1 Základné zaškolenie | ||
3168 | |||
3169 | o 1 Základná dokumentácia | ||
3170 | ))) | ||
3171 | |((( | ||
3172 | 3.1 | ||
3173 | )))|((( | ||
3174 | Audit KB | ||
3175 | )))|((( | ||
3176 | Pre-financovanie auditu kybernetickej bezpečnosti v zmysle §29 zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti, ktorý bude zrealizovaný tesne pred ukončením projektu. | ||
3177 | ))) | ||
3178 | |((( | ||
3179 | 3.2 | ||
3180 | )))|((( | ||
3181 | Aktualizácia AR/BIA | ||
3182 | )))|((( | ||
3183 | Vzhľadom na odhadované trvanie projektu (viac ako 1 rok), a značné zmeny, ktoré implementácie projektu prinesie, je žiadúce tesne pred ukončením projektu vykonať aj aktualizáciu AR/BIA. Prvotná aktualizácia AR/BIA bude zrealizovaná hneď na začiatku projektu (bod 1.4). Výsledky aj tejto aktualizácie budú nahrané do nástroja na evidenciu aktív a aktualizáciu AR/BIA uvedeného v bode 2.1. | ||
3184 | ))) | ||
3185 | |||
3186 | |||
3187 | |||
3188 | = {{id name="projekt_2849_Projektovy_zamer_detailny-4.NÁHĽADARCHITEKTÚRY"/}}4. NÁHĽAD ARCHITEKTÚRY = | ||
3189 | |||
3190 | |||
3191 | Náhľad architektúry sa nachádza v dokumente Prístup k projektu. | ||
3192 | |||
3193 | |||
3194 | = {{id name="projekt_2849_Projektovy_zamer_detailny-5.ROZPOČETAPRÍNOSY"/}}5. ROZPOČET A PRÍNOSY = | ||
3195 | |||
3196 | |||
3197 | Prínosy projektu sú vypočítané na základe zákona č. 69/2018 Z. z., kde zákonodarca priamo v §31 ods. 2, písm. C ohodnotil pokutou do 1 percenta obratu, maximálne 300 000 EUR. Vzhľadom na zmeny v bezpečnostnom prostredí (zvýšenie frekvencií útokov, zraniteľností ako aj dopadov) je dôvodné predpokladať, že dnes by zákonodarca toto hodnotenie ešte zvýšil. Z tohto dôvodu považujeme za hodnotu "non-compliance" práve 300 000 EUR. | ||
3198 | |||
3199 | |||
3200 | Túto hodnotu je možné považovať za minimálny prínos, nakoľko je možné uvažovať aj tým smerom, že bez implementácie Governance kybernetickej bezpečnosti hrozí riziko, že investície do tejto oblasti skončia bez zavedených procesov (a tým pádom nebudú ani zďaleka dosahovať svoj potenciál). | ||
3201 | |||
3202 | Tento prínos by však bol náročne objektívne ohodnotiteľný, preto zostávame pri hodnotení stanovenom zákonodarcom. | ||
3203 | |||
3204 | |||
3205 | == {{id name="projekt_2849_Projektovy_zamer_detailny-5.1Sumarizácianákladovaprínosov"/}}5.1 Sumarizácia nákladov a prínosov == | ||
3206 | |||
3207 | |||
3208 | |((( | ||
3209 | Náklady | ||
3210 | )))|((( | ||
3211 | Názov modulu | ||
3212 | )))|((( | ||
3213 | Názov modulu | ||
3214 | )))|((( | ||
3215 | Názov modulu | ||
3216 | )))|((( | ||
3217 | Názov modulu | ||
3218 | )))|((( | ||
3219 | Názov modulu | ||
3220 | )))|((( | ||
3221 | Názov modulu | ||
3222 | ))) | ||
3223 | |((( | ||
3224 | **Všeobecný materiál** | ||
3225 | )))|((( | ||
3226 | RIA | ||
3227 | )))|((( | ||
3228 | Riadenie kapacít | ||
3229 | )))|((( | ||
3230 | Zálohovanie | ||
3231 | )))|((( | ||
3232 | 2FA | ||
3233 | )))|((( | ||
3234 | SIEM/LMS | ||
3235 | )))|((( | ||
3236 | BCM | ||
3237 | ))) | ||
3238 | |((( | ||
3239 | **IT - CAPEX** | ||
3240 | )))|((( | ||
3241 | 48.252 EUR | ||
3242 | )))|((( | ||
3243 | 15.099 EUR | ||
3244 | )))|((( | ||
3245 | 87.924 EUR | ||
3246 | )))|((( | ||
3247 | 7.814 EUR | ||
3248 | )))|((( | ||
3249 | 108.715 EUR | ||
3250 | )))|((( | ||
3251 | 28.366 EUR | ||
3252 | ))) | ||
3253 | |((( | ||
3254 | Aplikácie | ||
3255 | )))|((( | ||
3256 | |||
3257 | )))|((( | ||
3258 | // // | ||
3259 | )))|((( | ||
3260 | // // | ||
3261 | )))|((( | ||
3262 | // // | ||
3263 | )))|((( | ||
3264 | |||
3265 | )))|((( | ||
3266 | // // | ||
3267 | ))) | ||
3268 | |((( | ||
3269 | SW | ||
3270 | )))|((( | ||
3271 | |||
3272 | )))|((( | ||
3273 | // // | ||
3274 | )))|((( | ||
3275 | // // | ||
3276 | )))|((( | ||
3277 | // // | ||
3278 | )))|((( | ||
3279 | |||
3280 | )))|((( | ||
3281 | // // | ||
3282 | ))) | ||
3283 | |((( | ||
3284 | HW | ||
3285 | )))|((( | ||
3286 | |||
3287 | )))|((( | ||
3288 | // // | ||
3289 | )))|((( | ||
3290 | // // | ||
3291 | )))|((( | ||
3292 | // // | ||
3293 | )))|((( | ||
3294 | |||
3295 | )))|((( | ||
3296 | // // | ||
3297 | ))) | ||
3298 | |((( | ||
3299 | **IT - OPEX- prevádzka** | ||
3300 | )))|((( | ||
3301 | 1.242 EUR | ||
3302 | )))|((( | ||
3303 | 4.841 EUR | ||
3304 | )))|((( | ||
3305 | 11.902 EUR | ||
3306 | )))|((( | ||
3307 | |||
3308 | )))|((( | ||
3309 | 13.939 EUR | ||
3310 | )))|((( | ||
3311 | 2.369 EUR | ||
3312 | ))) | ||
3313 | |((( | ||
3314 | Aplikácie | ||
3315 | )))|((( | ||
3316 | |||
3317 | )))|((( | ||
3318 | // // | ||
3319 | )))|((( | ||
3320 | // // | ||
3321 | )))|((( | ||
3322 | // // | ||
3323 | )))|((( | ||
3324 | |||
3325 | )))|((( | ||
3326 | // // | ||
3327 | ))) | ||
3328 | |((( | ||
3329 | SW | ||
3330 | )))|((( | ||
3331 | |||
3332 | )))|((( | ||
3333 | // // | ||
3334 | )))|((( | ||
3335 | // // | ||
3336 | )))|((( | ||
3337 | // // | ||
3338 | )))|((( | ||
3339 | |||
3340 | )))|((( | ||
3341 | // // | ||
3342 | ))) | ||
3343 | |((( | ||
3344 | HW | ||
3345 | )))|((( | ||
3346 | |||
3347 | )))|((( | ||
3348 | // // | ||
3349 | )))|((( | ||
3350 | // // | ||
3351 | )))|((( | ||
3352 | // // | ||
3353 | )))|((( | ||
3354 | |||
3355 | )))|((( | ||
3356 | // // | ||
3357 | ))) | ||
3358 | |||
3359 | |||
3360 | = {{id name="projekt_2849_Projektovy_zamer_detailny-6.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}6. HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA = | ||
3361 | |||
3362 | |||
3363 | |||
3364 | |((( | ||
3365 | ID | ||
3366 | )))|((( | ||
3367 | FÁZA/AKTIVITA | ||
3368 | )))|((( | ||
3369 | ZAČIATOK | ||
3370 | |||
3371 | (odhad termínu) | ||
3372 | )))|((( | ||
3373 | KONIEC | ||
3374 | |||
3375 | (odhad termínu) | ||
3376 | ))) | ||
3377 | |((( | ||
3378 | 1. | ||
3379 | )))|((( | ||
3380 | Prípravná fáza a Iniciačná fáza | ||
3381 | )))|((( | ||
3382 | 06/2024 | ||
3383 | )))|((( | ||
3384 | 11/2024 | ||
3385 | ))) | ||
3386 | |((( | ||
3387 | 2. | ||
3388 | )))|((( | ||
3389 | Realizačná fáza | ||
3390 | )))|((( | ||
3391 | 12/2024 | ||
3392 | )))|((( | ||
3393 | 02/2026 | ||
3394 | ))) | ||
3395 | |((( | ||
3396 | 2a | ||
3397 | )))|((( | ||
3398 | Analýza a Dizajn | ||
3399 | )))|((( | ||
3400 | 12/2024 | ||
3401 | )))|((( | ||
3402 | 05/2025 | ||
3403 | ))) | ||
3404 | |((( | ||
3405 | 2b | ||
3406 | )))|((( | ||
3407 | Nákup technických prostriedkov, programových prostriedkov a služieb | ||
3408 | )))|((( | ||
3409 | 02/2025 | ||
3410 | )))|((( | ||
3411 | 07/2025 | ||
3412 | ))) | ||
3413 | |((( | ||
3414 | 2c | ||
3415 | )))|((( | ||
3416 | Implementácia a testovanie | ||
3417 | )))|((( | ||
3418 | 06/2025 | ||
3419 | )))|((( | ||
3420 | 01/2026 | ||
3421 | ))) | ||
3422 | |((( | ||
3423 | 2d | ||
3424 | )))|((( | ||
3425 | Nasadenie | ||
3426 | )))|((( | ||
3427 | 12/2025 | ||
3428 | )))|((( | ||
3429 | 01/2026 | ||
3430 | ))) | ||
3431 | |((( | ||
3432 | 3. | ||
3433 | )))|((( | ||
3434 | Dokončovacia fáza | ||
3435 | )))|((( | ||
3436 | 01/2026 | ||
3437 | )))|((( | ||
3438 | 02/2026 | ||
3439 | ))) | ||
3440 | |((( | ||
3441 | 4. | ||
3442 | )))|((( | ||
3443 | Podpora prevádzky (SLA) | ||
3444 | )))|((( | ||
3445 | 03/2026 | ||
3446 | )))|((( | ||
3447 | 03/2030 | ||
3448 | ))) | ||
3449 | |||
3450 | |||
3451 | , | ||
3452 | |||
3453 | // // | ||
3454 | |||
3455 | // // | ||
3456 | |||
3457 | |||
3458 | |||
3459 | = {{id name="projekt_2849_Projektovy_zamer_detailny-7.PROJEKTOVÝTÍM"/}}7. PROJEKTOVÝ TÍM = | ||
3460 | |||
3461 | |||
3462 | Zostavuje sa **Riadiaci výbor (RV),** v minimálnom zložení: | ||
3463 | |||
3464 | Predseda RV | ||
3465 | |||
3466 | Biznis vlastník | ||
3467 | |||
3468 | Zástupca prevádzky | ||
3469 | |||
3470 | Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen) | ||
3471 | |||
3472 | Projektový manažér objednávateľa (PM) | ||
3473 | |||
3474 | |||
3475 | |||
3476 | |((( | ||
3477 | ID | ||
3478 | )))|((( | ||
3479 | Meno a Priezvisko | ||
3480 | )))|((( | ||
3481 | Pozícia | ||
3482 | )))|((( | ||
3483 | Oddelenie | ||
3484 | )))|((( | ||
3485 | Rola v projekte | ||
3486 | ))) | ||
3487 | |((( | ||
3488 | 1. | ||
3489 | )))|((( | ||
3490 | Ing. Miriama Varcholová | ||
3491 | )))|((( | ||
3492 | odborný zamestnanec | ||
3493 | )))|((( | ||
3494 | Útvar prednostu mesta - projektový referent a ŠFRB | ||
3495 | )))|((( | ||
3496 | Projektový manažér | ||
3497 | ))) | ||
3498 | |((( | ||
3499 | 2. | ||
3500 | )))|((( | ||
3501 | Mgr. František Grich | ||
3502 | )))|((( | ||
3503 | odborný zamestnanec IT | ||
3504 | )))|((( | ||
3505 | Útvar prednostu mesta-IT | ||
3506 | )))|((( | ||
3507 | Manažér kybernetickej bezpečnosti | ||
3508 | ))) | ||
3509 | |((( | ||
3510 | 3. | ||
3511 | )))|((( | ||
3512 | |||
3513 | )))|((( | ||
3514 | odborný zamestnanec IT | ||
3515 | )))|((( | ||
3516 | |||
3517 | )))|((( | ||
3518 | Odborný zamestnanec IT (Bezpečnostný analytik) | ||
3519 | ))) | ||
3520 | |((( | ||
3521 | 4. | ||
3522 | )))|((( | ||
3523 | |||
3524 | )))|((( | ||
3525 | odborný zamestnanec IT | ||
3526 | )))|((( | ||
3527 | |||
3528 | )))|((( | ||
3529 | Odborný zamestnanec IT (Implementácia bezpečnostných riešení) | ||
3530 | ))) | ||
3531 | |((( | ||
3532 | |||
3533 | )))|((( | ||
3534 | |||
3535 | )))|((( | ||
3536 | |||
3537 | )))|((( | ||
3538 | |||
3539 | )))|((( | ||
3540 | |||
3541 | ))) | ||
3542 | |||
3543 | |||
3544 | == {{id name="projekt_2849_Projektovy_zamer_detailny-7.1PRACOVNÉNÁPLNE"/}}7.1 PRACOVNÉ NÁPLNE == | ||
3545 | |||
3546 | |||
3547 | __Riadiaci výbor projektu budú tvoriť:__ | ||
3548 | |||
3549 | Členovia Riadiaceho výboru s hlasovacím právom: | ||
3550 | |||
3551 | * predseda Riadiaceho výboru projektu | ||
3552 | * manažér kybernetickej bezpečnosti objednávateľa (biznis vlastník), môže byť totožný s predsedom RV, | ||
3553 | * zástupca prevádzky | ||
3554 | |||
3555 | |||
3556 | Členovia Riadiaceho výboru bez hlasovacieho práva: | ||
3557 | |||
3558 | * projektový manažér prijímateľa | ||
3559 | * projektový manažér dodávateľa | ||
3560 | * zástupca dodávateľa | ||
3561 | |||
3562 | |||
3563 | Určenie zodpovednosti členov Riadiaceho výboru | ||
3564 | |||
3565 | Hlavným záujmom a zodpovednosťou predsedu Riadiaceho výboru projektu je: | ||
3566 | |||
3567 | * celkovo zodpovedať za projekt, | ||
3568 | * kontrolovať súlad projektu a projektových cieľov so strategickými cieľmi, | ||
3569 | * zabezpečiť a udržať finančné a personálne krytie realizácie projektu, | ||
3570 | * zabezpečiť nákladovo prijateľný prístup v projekte, | ||
3571 | |||
3572 | Hlavným záujmom a zodpovednosťou biznis vlastníka je: | ||
3573 | |||
3574 | * schválenie funkčných a technických požiadaviek alebo ich zmien, potreby, obsahu, kvalitatívnych a kvantitatívnych prínosov projektu, | ||
3575 | * definovanie očakávaní na kvalitu projektu, kritérií kvality projektových produktov, prínosov pre koncových používateľov a požiadaviek na | ||
3576 | * bezpečnosť, | ||
3577 | * definovanie merateľných výkonnostných ukazovateľov projektov a prvkov, | ||
3578 | * schválenie akceptačných kritérií, | ||
3579 | * odsúhlasenie spustenia výstupov projektu do produkčnej prevádzky, | ||
3580 | * dostupnosť ľudských zdrojov alokovaných na realizáciu projektu | ||
3581 | |||
3582 | Hlavným záujmom a zodpovednosťou zástupcu dodávateľa je: | ||
3583 | |||
3584 | * návrh riešenia, vytvorenie, vývoj, implementáciu, otestovanie a nasadenie projektových produktov, | ||
3585 | * zodpovedá za plnenie a dodávku predmetu projektu v zmluvne dohodnutom rozsahu, čase, kvalite a nákladoch, | ||
3586 | |||
3587 | . | ||
3588 | |||
3589 | = {{id name="projekt_2849_Projektovy_zamer_detailny-8.PRÍLOHY"/}}8. PRÍLOHY = | ||
3590 | |||
3591 | |||
3592 | **Príloha: **Zoznam rizík a závislostí (Excel) | ||
3593 | |||
3594 | **Príloha:** Katalóg požiadaviek | ||
3595 | |||
3596 | // // | ||
3597 | |||
3598 |