Naposledy upravil Admin-metais MetaIS 2024/11/07 11:23

Show last authors
1 **PRÍSTUP K PROJEKTU**
2
3 **Vzor pre manažérsky výstup I-03 podľa vyhlášky MIRRI č. 401/2023 Z. z. **
4
5
6 |(((
7 **Povinná osoba **
8 )))|(((
9 Nemocnica s poliklinikou Ilava, n. o.
10 )))
11 |(((
12 **Názov projektu **
13 )))|(((
14 Rozvoj informačnej a kybernetickej bezpečnosti NsP Ilava
15 )))
16 |(((
17 **Zodpovedná osoba za projekt **
18 )))|(((
19 Ing. Robert Jankech
20 )))
21 |(((
22 **Realizátor projektu  **
23 )))|(((
24 Nemocnica s poliklinikou Ilava, n. o.
25 )))
26 |(((
27 **Vlastník projektu **
28 )))|(((
29 Nemocnica s poliklinikou Ilava, n. o.
30 )))
31
32
33 **~ Schvaľovanie dokumentu**
34
35 |(((
36 **Položka**
37 )))|(((
38 **Meno a priezvisko**
39 )))|(((
40 **Organizácia**
41 )))|(((
42 **Pracovná pozícia**
43 )))|(((
44 **Dátum**
45 )))|(((
46 **Podpis (alebo elektronický súhlas)**
47 )))
48 |(((
49 Schválil
50 )))|(((
51 Ing. Juraj Beďatš
52 )))|(((
53 NsP Ilava
54 )))|(((
55 Riaditeľ
56 )))|(((
57 22.08.2024
58 )))|(((
59
60 )))
61
62 = {{id name="projekt_3014_Pristup_k_projektu_detailny-1.Históriadokumentu"/}}1. História dokumentu =
63
64 |(((
65 **Verzia**
66 )))|(((
67 **Dátum**
68 )))|(((
69 **Zmeny**
70 )))|(((
71 **Meno**
72 )))
73 |(((
74 //1.0//
75 )))|(((
76 22.08.2024
77 )))|(((
78 //Finálna verzia projektovej dokumentácie//
79 )))|(((
80 Ing. Robert Jankech
81 )))
82
83 = {{id name="projekt_3014_Pristup_k_projektu_detailny-2.Účeldokumentu"/}}2. Účel dokumentu =
84
85 V súlade s Vyhláškou 401/2023 Z. z. je dokument I-03 Prístup k projektu určený na rozpracovanie detailných informácií prípravy projektu z pohľadu aktuálneho stavu, budúceho stavu a navrhovaného riešenia. Dokument Prístup k projektu obsahuje opis navrhovaného riešenia, architektúru riešenia projektu na úrovni biznis vrstvy, aplikačnej vrstvy, dátovej vrstvy, technologickej vrstvy, infraštruktúry navrhovaného riešenia, bezpečnostnej architektúry, prevádzku a údržbu výstupov projektu, prevádzkové požiadavky, požiadavky na zdrojové kódy.
86
87 == {{id name="projekt_3014_Pristup_k_projektu_detailny-2.1Použitéskratkyapojmy"/}}2.1      Použité skratky a pojmy ==
88
89 |(((
90 **SKRATKA/POJEM**
91 )))|(((
92 **POPIS**
93 )))
94 |(((
95 2FA
96 )))|(((
97 Dvojfaktorové overovanie (2FA) je metóda zabezpečenia správy identít a prístupu, ktorá na prístup k zdrojom a údajom vyžaduje dve formy identifikácie. Dvojfaktorové overovanie umožňuje podnikom monitorovať a chrániť najzraniteľnejšie informácie a siete.
98 )))
99 |(((
100 AD
101 )))|(((
102 Active Directory je implementácia adresárových služieb LDAP firmou Microsoft na použitie v systéme Microsoft Windows. Umožňuje administrátorom nastavovať politiku, inštalovať programy na mnoho počítačov alebo aplikovať kritické aktualizácie v celej organizačnej štruktúre. Active Directory svoje informácie a nastavenia ukladá v centrálnej organizovanej databáze.
103 )))
104 |(((
105 AI
106 )))|(((
107 Artificial intelligence – umelá inteligencia
108 )))
109 |(((
110 API
111 )))|(((
112 Application Programming Interface /aplikačné rozhranie
113 )))
114 |(((
115 ATP
116 )))|(((
117 Attention-based Ternary Projection Network
118 )))
119 |(((
120 CIFS
121 )))|(((
122 Common Internet File System
123 )))
124 |(((
125 CPU
126 )))|(((
127 Centrálna procesorová jednotka
128 )))
129 |(((
130 CSIRT
131 )))|(((
132 Computer Security Incident Response Team
133 )))
134 |(((
135 DAS
136 )))|(((
137 Direct Attached Storage
138 )))
139 |(((
140 DB
141 )))|(((
142 Databáza
143 )))
144 |(((
145 DC
146 )))|(((
147 Dátové centrum
148 )))
149 |(((
150 DDoS
151 )))|(((
152 Direct denial of service
153 )))
154 |(((
155 DR
156 )))|(((
157 Disaster Recovery
158 )))
159 |(((
160 DRAM
161 )))|(((
162 Dynamic Random Access Memory
163 )))
164 |(((
165 EPS
166 )))|(((
167 Events Per Second
168 )))
169 |(((
170 FC
171 )))|(((
172 Fibre Channel
173 )))
174 |(((
175 FERC
176 )))|(((
177 Federal Energy Regulatory Commission
178 )))
179 |(((
180 FW
181 )))|(((
182 Firewall - Sieťové zariadenie, alebo softver, ktorého úlohou je oddeliť siete s rôznymi prístupovými právami (typicky napr. Extranet a Intranet) a kontrolovať tok dát medzi týmito sieťami
183 )))
184 |(((
185 GB
186 )))|(((
187 Gigabajt
188 )))
189 |(((
190 GbE
191 )))|(((
192 Gigabit Ethernet
193 )))
194 |(((
195 GBIC
196 )))|(((
197 GigaBit Interface Card je rozhranie zariadenia, ktoré konvertuje gigabitové elektrické signály na optické signály.
198 )))
199 |(((
200 Gbps
201 )))|(((
202 Gigabit za sekundu
203 )))
204 |(((
205 GLBA
206 )))|(((
207 Gramm Leach Bliley Act
208 )))
209 |(((
210 HDD
211 )))|(((
212 Hard Drive
213 )))
214 |(((
215 HIPAA
216 )))|(((
217 Health Insurance Portability and Accountability Act
218 )))
219 |(((
220 HTTPS
221 )))|(((
222 Hypertext transfer protocol secure
223 )))
224 |(((
225 HW
226 )))|(((
227 Hardvér
228 )))
229 |(((
230 IDS
231 )))|(((
232 Intrusion detection systems
233 )))
234 |(((
235 IPS
236 )))|(((
237 Intrusion prevention systems
238 )))
239 |(((
240 IS
241 )))|(((
242 Informačný systém
243 )))
244 |(((
245 IS CSRÚ
246 )))|(((
247 Informačný systém centrálnej správy referenčných údajov
248 )))
249 |(((
250 iSCSI
251 )))|(((
252 Internet Small Computer System Interface
253 )))
254 |(((
255 ISVS
256 )))|(((
257 Informačný system verejnej správy
258 )))
259 |(((
260 IT
261 )))|(((
262 Informačné technológie
263 )))
264 |(((
265 ITIL
266 )))|(((
267 Information Technology Infrastructure Library
268 )))
269 |(((
270 KaIB
271 )))|(((
272 Kybernetická a informačná bezpečnosť
273 )))
274 |(((
275 LAN
276 )))|(((
277 Lokálna (vnútorná) počítačová sieť (Local Area Network)
278 )))
279 |(((
280 LM
281 )))|(((
282 Log Management, systém na záznam a správu LOGov
283 )))
284 |(((
285 LOG
286 )))|(((
287 Záznam činnosti
288 )))
289 |(((
290 MAC
291 )))|(((
292 Media Access Control
293 )))
294 |(((
295 MB
296 )))|(((
297 Megabajt
298 )))
299 |(((
300 Mbps
301 )))|(((
302 Megabit za sekundu
303 )))
304 |(((
305 MKB
306 )))|(((
307 Manažér kybernetickej bezpečnosti
308 )))
309 |(((
310 Mpps
311 )))|(((
312 Mega packets per second
313 )))
314 |(((
315 MS
316 )))|(((
317 Microsoft
318 )))
319 |(((
320 NAS
321 )))|(((
322 Network Attached Storage
323 )))
324 |(((
325 NERC
326 )))|(((
327 North American Electric Reliability Corporation
328 )))
329 |(((
330 NFS
331 )))|(((
332 Network File System
333 )))
334 |(((
335 NGFW
336 )))|(((
337 Next generation firewall, firewall budúcej generácie, s pokročilou funkcionalitou
338 )))
339 |(((
340 NIST
341 )))|(((
342 National Institute of Standards and Technology
343 )))
344 |(((
345 OS
346 )))|(((
347 Operačný systém
348 )))
349 |(((
350 PCI DSS
351 )))|(((
352 Payment Card Industry Data Security Standard
353 )))
354 |(((
355 PID
356 )))|(((
357 Projektový iniciačný dokument
358 )))
359 |(((
360 PZ SR
361 )))|(((
362 Policajný Zbor Slovenskej Republiky
363 )))
364 |(((
365 RAM
366 )))|(((
367 Operačná pamäť
368 )))
369 |(((
370 REST
371 )))|(((
372 Representational State Transfer
373 )))
374 |(((
375 RV
376 )))|(((
377 Riadiaci výbor
378 )))
379 |(((
380 SAN
381 )))|(((
382 Storage Area Network
383 )))
384 |(((
385 SATA
386 )))|(((
387 Zbernica primárne navrhovaná na prenos dát
388 )))
389 |(((
390 SFP
391 )))|(((
392 Small Form-factor Pluggable - štandardizovaný modul používaný v telekomunikačných a sieťových technologiách pre pripojenie a komunikáciu medzi rôznymi sieťovými zariadeniami.
393 )))
394 |(((
395 SHA
396 )))|(((
397 Secure Hash Algorithm
398 )))
399 |(((
400 SIEM
401 )))|(((
402 Systém pre zber a analýzu bezpečnostnych udalostí vytváraných IT prostriedkami v reálnom čase (Security Information and Event Management)
403 )))
404 |(((
405 SIS
406 )))|(((
407 Slovenská Informačná Služba
408 )))
409 |(((
410 SLA
411 )))|(((
412 Service-level agreement
413 )))
414 |(((
415 SMB
416 )))|(((
417 Server Message Block
418 )))
419 |(((
420 SOC
421 )))|(((
422 Security Operation Center - centralizovaná funkcia alebo tím zodpovedný za zlepšovanie organizačnej kybernetickej bezpečnosti postavenie a prevenciu, zisťovanie a reagovanie na hrozby
423 )))
424 |(((
425 SOX
426 )))|(((
427 Sarbanes–Oxley Act
428 )))
429 |(((
430 SQL
431 )))|(((
432 Structured Query Language
433 )))
434 |(((
435 SSD
436 )))|(((
437 Solid state drive
438 )))
439 |(((
440 SW
441 )))|(((
442 Softvér
443 )))
444 |(((
445 SWITCH
446 )))|(((
447 Prepínač (angl. switch) alebo sieťový prepínač (angl. network switch) je aktívny prvok počítačovej siete, ktorý spája jej jednotlivé časti. Prepínač slúži ako centrálny prvok v sieťach hviezdicovej topológie.
448 )))
449 |(((
450 TB
451 )))|(((
452 Terabajt
453 )))
454 |(((
455 TLS
456 )))|(((
457 Transport Layer Security - metóda ochrany dát odosielaných cez lokálnu sieť alebo sieť WAN
458 )))
459 |(((
460 UDP
461 )))|(((
462 User Datagram Protocol - UDP protokol prenáša datagramy medzi počítačmi v sieti, ale na rozdiel od TCP nezaručuje, že prenášaný paket sa nestratí, že sa nezmení poradie paketov, ani že sa niektorý paket nedoručí viackrát.
463 )))
464 |(((
465 USB
466 )))|(((
467 Universal Serial Bus je štandard sériovej zbernice určenej najmä na pripojenie periférií k počítaču.
468 )))
469 |(((
470 VLAN
471 )))|(((
472 Virtual LAN (Local Area Network) je skupina hostov (počítačov, serverov,...), ktorí spolu komunikujú akoby boli na jednej broadcastovej doméne bez ohľadu na ich fyzickú konektivitu.
473 )))
474 |(((
475 VM
476 )))|(((
477 Virtual machine – virtuálny stroj (prostredie)
478 )))
479 |(((
480 VPN
481 )))|(((
482 VPN je počítačová sieť na prepojenie počítačov na rôznych miestach internetu do jednej virtuálnej počítačovej siete.
483 )))
484 |(((
485 VPN
486 )))|(((
487 Virtuálna privátna site – Virtual private network
488 )))
489 |(((
490 WiFi
491 )))|(((
492 Wireless Fidelity - bezdrôtová sieť
493 )))
494 |(((
495 XDR
496 )))|(((
497 Rozšírená detekcia a reakcia je zjednotená platforma pre bezpečnostné incidenty, ktorá používa umelú inteligenciu a automatizáciu. Poskytuje organizáciám holistický a efektívny spôsob ochrany pred pokročilými kybernetickými útokmi a reakcie na takéto útoky.
498 )))
499 |(((
500 ZTNA
501 )))|(((
502 Zero Trust Network Acces
503 )))
504 |(((
505 Z. z.
506 )))|(((
507 Zbierka zákonov
508 )))
509
510 == {{id name="projekt_3014_Pristup_k_projektu_detailny-2.2Konvenciepretypypožiadaviek(príklady)"/}}2.2 Konvencie pre typy požiadaviek (príklady) ==
511
512 Funkcionálne (používateľské) požiadavky majú nasledovnú konvenciu:  FRxx
513
514 * U – užívateľská požiadavka
515 * R – označenie požiadavky
516 * xx – číslo požiadavky
517
518 Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky majú nasledovnú konvenciu: NRxx
519
520 * N – nefukčná požiadavka (NFR)
521 * R – označenie požiadavky
522 * xx – číslo požiadavky
523
524 Ostatné typy požiadaviek môžu byť ďalej definované PM.
525
526 = {{id name="projekt_3014_Pristup_k_projektu_detailny-3.Popisnavrhovanéhoriešenia"/}}3. Popis navrhovaného riešenia =
527
528 Popis navrhovaného riešenia je uvedený v Projektovom zámere, kap. Motivácia a rozsah projektu – Realizované činnosti v rámci projektu.
529
530 = {{id name="projekt_3014_Pristup_k_projektu_detailny-4.Architektúrariešeniaprojektu"/}}4. Architektúra riešenia projektu =
531
532 == {{id name="projekt_3014_Pristup_k_projektu_detailny-4.1Biznisvrstva"/}}4.1 Biznis vrstva ==
533
534 Predmetom projektu je riadenie informačnej a kybernetickej bezpečnosti a realizácia opatrení KaIB definovaných najmä v zákonoch č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „Zákon o KB") a č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „Zákon o ITVS“) pre hlavný cieľ, ktorým je zvýšenie úrovne kybernetickej a informačnej bezpečnosti Nemocnice s poliklinikou Ilava, n. o.
535
536 Predmetom projektu sú primárne tie oblasti, v ktorých žiadateľ identifikoval najnižšiu technickú vybavenosť, najvyššiu mieru rizika, a najvyššie dopady, prípadne kde má najvyššiu mieru nesúladu s výsledkom auditu kybernetickej bezpečnosti. Pri výbere a nastavení oprávnených podaktivít žiadateľ vychádzal najmä z požiadaviek určených Zákonom o KB, Zákonom o ITVS v znení zákona č. 301/2023 Z. z. a príslušných vykonávacích právnych predpisov.
537
538 Jednotlivé biznis funkcie bezpečnostnej architektúry sú znázornené na nasledovnom obrázku.
539
540 **Obrázok č. 1: Biznis funkcie bezpečnostnej architektúry**
541
542 **[[image:attach:Business_vrstva.jpg||height="400"]]**
543
544 === {{id name="projekt_3014_Pristup_k_projektu_detailny-4.1.1Prehľadkoncovýchslužieb–budúcistav:"/}}4.1.1 Prehľad koncových služieb – budúci stav: ===
545
546 Predmetom projektu nie je budovanie koncových služieb.
547
548 === {{id name="projekt_3014_Pristup_k_projektu_detailny-4.1.2Jazykovápodporaalokalizácia"/}}4.1.2 Jazyková podpora a lokalizácia ===
549
550 Neaplikuje sa.
551
552 == {{id name="projekt_3014_Pristup_k_projektu_detailny-4.2Aplikačnávrstva"/}}4.2 Aplikačná vrstva ==
553
554 V kap. 4.1 (obrázok č. 1) sú definované biznis funkcie KaIB s príslušnými činnosťami. Tieto činnosti realizuje Nemocnica Ilava na základe konzultácií a výsledkov auditu kybernetickej bezpečnosti. Tieto činnosti predstavujú implementáciu softvérových a hardvérových nástrojov na zvýšenie súladu s odporúčanými opatreniami. Aplikačnú architektúru projektu tvoria riešenia pre oblasť informačnej a kybernetickej bezpečnosti, ktoré znázorňuje obrázok č. 2. Bližší popis jednotlivých aplikačných vrstiev uvádzame v podkapitolách nižšie.
555
556 **Obrázok č. 2: Aplikačná vrstva projektu**
557
558 [[image:attach:Aplikacna_vrstva.jpg||height="400"]]
559
560 ==== {{id name="projekt_3014_Pristup_k_projektu_detailny-1)Zavedeniesegmentáciesietezmyslezákonač.69/2018Z.z.avyhlášky362/2018Z.z.(§13)–SegmentáciasieteaNGFW"/}}**1) Zavedenie segmentácie siete zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§13) – Segmentácia siete a NGFW** ====
561
562 *
563 ** ====
564
565 Segmentácia siete je rozdelenie jednej plochej siete do menších logických segmentov, pričom každý z nich má unikátne poslanie z pohľadu prevádzky a bezpečnosti. Typickými príkladmi sú segmenty pre dátové centrá, web aplikácie, databázy, WiFi siete, tlačiarne, monitoring, špeciálnu (napríklad lekársku) techniku, používateľské, privilegované segmenty, atď. K tvorbe segmentov pristupujeme podľa určitých zásad. Dôležitejšie je venovať úsilie vstupnej analýze potrieb z pohľadu prevádzky a bezpečnosti, ako neskôr odstraňovať systémové chyby, ktoré bránia efektívnym metódam ochrany aplikácií, používateľov a infraštruktúry.
566
567 Ochrana perimetra spočíva vo vybudovaní firewallovej infraštruktúry ako vstupnej komunikačnej brány do organizácie. Tu prebieha filtrácia dátovej prevádzky až na úroveň riadenia bezpečnosti pre jednotlivé aplikácie, prípadne privilegované skupiny používateľov. Cieľom vybudovania sofistikovanej vstupnej brány je eliminácia všetkého balastu, ktorý prichádza z Internetu, vrátane odfiltrovania štandardných útokov na vnútornú infraštruktúru. Dôležitým faktorom je vytvorenie bezvýpadkového systému vysokej dostupnosti, ktorý aj pri zlyhaní jedného komponentu automaticky presúva stráženie perimetra na záložný systém.
568
569 Segmentáciu siete pri vytváraní ochrany perimetra nazývame demilitarizované zóny, pričom zvolíme takú štruktúru zón, aby sme na firewalle dokázali vytvárať, jednoduché, funkčné pravidlá, ktorých cieľom je zrozumiteľná orientácia a zároveň veľmi efektívna ochrana.
570
571 Neoddeliteľnou súčasťou bezpečnosti perimetra sú rozšírené funkcie ako Intrusion Detection a Prevention Systémy, ktoré vás chránia pred mnohými typmi známych hrozieb na základe signatúr útokov. Zabezpečenie perimetra poskytuje ideálny priestor aj na ochranu pred DDoS útokmi, ktoré preťažujú kľúčové aplikačné a databázové servery, čím spôsobujú extrémne dlhé odozvy, prípadne úplnú nedostupnosť systémov.
572
573 **Navrhované riešenie**
574
575 Predmetom navrhovaného technického riešenia je nasadenie manažovateľných prepínačov pre oblasť prístupu (access prepínače), oblasť dátového centra (DC a Agregačné prepínače) a segmentácia siete v zmysle všeobecných odporúčaní v súlade s metodikou kybernetickej bezpečnosti. Pre potreby MNG segmentu budú pripojené a prekonfigurované stávajúce switche Aruba, ktoré sú používané v prostredí a parametrovo sú dostatočné pre tento účel. Do novej siete budú premigrovaní užívatelia a všetky technologické zariadenia, ako aj komplet dátové centrum. Segmentované siete budú terminované na nových firewalloch, ktoré budú tvoriť perimetrovú ochranu a switche budú slúžiť na pripojenie infraštruktúry v definovaných segmentoch a poskytovať fyzické porty konfigurovateľné pre jednotlivé segment LAN.
576
577 Súčasťou riešenia je taká architektúra aktívnej siete, aby umožňovala zriadenie sekundárneho Datacentra, fyzicky oddeleného od primárneho Datacentra. Tento koncept je štandardom pri návrhu bezpečných sieťových infraštruktúr a umožňuje oddeliť jednotlivé komponenty systémov pri ich plnej dostupnosti. Týmto sa eliminuje riziko incidentu v rámci datacentra (napr. Vytopenie, požiar, porucha na elektroinštalácií) a je umožnená prevádzka z druhého datacentra. Rovnako je toto riešenie vhodné pre umiestnenie záloh na inú fyzickú lokalitu v rámci budovy.
578
579 Podrobnejší popis sa nachádza v Projektovom zámere, kapitola Motivácia a rozsah projektu.
580
581 ==== {{id name="projekt_3014_Pristup_k_projektu_detailny-2)Zavedeniesystémuprezabezpečeniekontinuityprevádzkyzmyslezákonač.69/2018Z.z.avyhlášky362/2018Z.z.(§17b)–ZálohovanieaDR"/}}**2) Zavedenie systému pre zabezpečenie kontinuity prevádzky zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§17b) – Zálohovanie a DR** ====
582
583 *
584 ** ====
585
586 V súčasnej dobe, keď Nemocnica Ilava využíva pre zálohovanie časti aplikačno dátovej štruktúry kapacitne nedostatočné cloudové úložisko a neprevádzkuje jednotný centrálny zálohovací systém, môže v prípade kybernetického útoku zameraného na dáta a prevádzku čeliť výzve spojenej s obnovením prevádzky infraštruktúry a informačných systémov. V prípade nedostupnosti konektivity na prevádzkovateľa, nie je možné zálohovanie realizovať a rovnako nie je možná obnova prevádzky v prípade kyber útoku, keďže backup data sú alokované mimo priestorov nemocnice.
587
588 **Navrhované riešenie**
589
590 Predmetom navrhovaného technického riešenia je nasadenie samostatného po sieti pripojeného zálohovacieho zariadenia s dostatočnou kapacitou. Toto bude slúžiť ako „backup target“ pre SW riadiaci zálohovanie a slúžiaci rovnako na obnovu záloh (buď na úrovni súborov, alebo na úrovni celých virtuálnych serverov). Riešenie umožňuje aj zabezpečenie funkcionality virtuálneho servera priamo zo zálohovacieho zariadenia pre prípad DR.
591
592 //**Zálohovací SW bude spĺňať nasledovné technické požiadavky:**//
593
594 * Softvér umožňujúci zálohovanie virtuálnych prostredí
595 * Možnosť nasadenia v distribuovanom režime (oddelenie role riadiaceho servera od zálohovacej proxy a úložiska)
596 * Požaduje sa nasadenie riadiaceho servera vo virtuálnom serveri s OS MS Windows Server 2022
597 * Trvalá (perpetuálna) licencia pre minimálne 12 VM/inštancií
598 * Kompatibilita s dodávaným virtualizačným riešením
599 * Možnosť zálohovania na lokálne úložisko servera, DAS, SAN (prístup cez FC a iSCSI) alebo NAS (prístup cez NFS a SMB/CIFS) úložisko
600 * Obnova celého virtuálneho servera na pôvodnom alebo inom hostiteľovi, vrátane funkcie rýchleho vrátenia späť pre obnovenie iba zmenených blokov
601 * Rýchle obnovenie služby pre užívateľa spustením virtuálnych počítačov, u ktorých došlo k chybe, priamo zo súboru zálohy v bežnom úložisku pre zálohovanie
602 * Obnovenie jednotlivých súborov VM (napríklad VMX) a virtuálnych diskov
603 * Vyhľadávanie a obnova všetkých typov objektov služby AD, napríklad používateľov, skupín, počítačových účtov, kontaktov, vrátane obnovenia užívateľských a počítačových hesiel
604 * Okamžitý prehľad o zálohách prostredí Microsoft Exchange 2013 až 2019 pre e-discovery a jednoduché obnovenie jednotlivých položiek servera Exchange (e-maily, schôdzky, poznámky, kontakty atď.), online archivovaných poštových schránkach a natrvalo odstránených položkách
605 * Jednoduché obnovenie jednotlivých databáz MS SQL servera a vyhľadávanie databáz a súborov s protokolmi transakcií
606 * Rýchle zisťovanie podrobností o zálohách prostredia SharePoint a používanie pokročilých možností vyhľadávania a prehliadania pre rýchlu obnovu jednotlivých položiek prostredia SharePoint
607 * Obnovenie jednotlivých objektov akejkoľvek virtualizovanej aplikácie, vrátane databáz Oracle a MySQL, spustením virtuálneho počítača priamo zo súboru zálohy v izolovanom prostredí a s prístupom k aplikácii pomocou natívnych nástrojov pre správu
608 * Obnovenie chýbajúcich položiek poštových schránok späť do pôvodnej schránky jediným kliknutím z webového rozhrania
609 * Obnovenie jednotlivých databáz späť na pôvodnú alebo nový server SQL jediným kliknutím z webového rozhrania
610 * Portál pre obnovenie súborov s automatickou detekciou VM a automatickým delegovaním na základe členstva v skupine miestnych správcov
611 * Všetky funkcie obnovenia z rozhrania môžu vykonávať sami užívatelia na základe delegovania jednotlivých VM a skupín VM konkrétnym používateľom alebo skupinám, ako sú pracovníci IT, vlastníci aplikácie, členovia oddelenia atď.
612 * Vytváranie konzistentných záloh VM na úrovni bitovej kópie s pokročilým spracovaním a s ohľadom na aplikáciu (vrátane skrátenia protokolu transakcií)
613 * Jednoduchšie jednorazové zálohovanie spustených virtuálnych počítačov na účely archivácie
614 * Vykonávanie rýchleho prírastkového zálohovania jednotlivých virtuálnych počítačov v rámci existujúcej úlohy zálohovania
615 * Umožňuje nastaviť maximálnu prijateľnú úroveň I/O latencie pre produkčné dátové úložiská, aby činnosti zálohovania a replikácie neovplyvňovali dostupnosť úložiska pre produkčné pracovné úlohy
616 * Podpora "trvalých prírastkových" záloh, ktoré šetria čas a úložiská
617 * Zníženie požiadaviek na úložisko záloh a sieťové prenosy vďaka integrovanej deduplikácii, niekoľkým možnostiam komprimácie pre vyrovnanie obsadenosti úložiska, výkonu a zaťaženia záložného proxy servera, vylúčenie zámen znižuje náročnosť zálohovania a zlepšuje výkon
618 * Automatické kopírovanie všetkých alebo len vybraných záloh VM do vybraného úložiska pre zotavenie po havárii, zahŕňa validáciu a opravy pre zaistenie dostupnosti a spoľahlivosti kópií
619 * Presun záloh do vzdialeného úložiska vďaka integrovanému, rýchlemu a bezpečnému spôsobu zálohovania do cloudu a obnovovanie z cloudu
620
621 Podrobnejší popis sa nachádza v Projektovom zámere, kapitola Motivácia a rozsah projektu.
622
623 ==== {{id name="projekt_3014_Pristup_k_projektu_detailny-3)Zavedenienástrojaprezabezpečeniezaznamenávaniaudalostízmyslezákonač.69/2018Z.z.avyhlášky362/2018Z.z.(§15)LM+SIEM"/}}**3) Zavedenie nástroja pre zabezpečenie zaznamenávania udalostí zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§15) LM + SIEM** ====
624
625 *
626 ** ====
627
628 Stále častejšie globálne sa vyskytujúce bezpečnostné incidenty si môžu vyžadovať dohľadávanie logov aj vo vzdialenejšej minulosti a stále častejšie sú aj požiadavky na ich prípadné poskytovanie ďalším orgánom (PZ SR, SIS, CSIRT,...) pre ďalšiu forenznú analýzu. Naplnenie týchto požiadaviek však súčasné riešenie v prostredí Nemocnice Ilava neumožňuje (resp. umožňuje len pomocou komplikovaných manuálnych postupov), prípadne je možné len s obmedzením, nakoľko si vyžaduje určité znalosti aj prístupy k samotným logom. Samotné vyhľadávanie je komplikované riešené priamo prostriedkami operačného systému, pričom logy nie sú po pridelení týchto prístupov chránené proti manipulácii.
629
630 **Navrhované riešenie**
631
632 Vzhľadom na uvedené skutočnosti navrhujeme implementovať centrálny manažment logov, tak aby spĺňal legislatívne požiadavky, požiadavky na dostupnosť, výkonnosť a aby poskytoval dostatočnú úložnú kapacitu pre zbierané logy. Tento centrálny manažment logov musí spĺňať nasledujúce požiadavky:
633
634 * Vysokú dostupnosť a odolnosť voči výpadku jedného komponentu
635 * Vzhľadom na použité platformy a technológie musí byt schopný prijímať udalosti prostredníctvom agenta, ale aj bez agenta
636 * Musí byt schopný prijímať a spracovávať logy uložené aj do textových súborov a DB tabuliek
637 * Musí byt schopný logy z rôznych zdrojov prekladať do jednotnej formy a obohacovať ich prípadne o ďalšie informácie, pričom musí byť zaručená nemennosť prijímaných logov
638 * Musí poskytovať rozhranie pre užívateľov s rôznymi úrovňami prístupu
639 * Poskytované rozhranie musí umožňovať rýchle vyhľadávanie v logoch a zároveň poskytovať nástroj na podrobné vyhľadávanie a forenzné analýzy.
640
641 Riešenie umožní zhromažďovanie, analyzovanie, ukladanie a vytváranie správ o udalostiach v infraštruktúre spoločnosti a takýmto spôsobom umožní žiadateľa chrániť pred hrozbami, útokmi a narušeniami bezpečnosti. Pomocou účinných nástrojov umožní toto riešenie konvertovanie nespracovaných udalostí (LOGov) zo sieťových zariadení, firewallov, serverov, operačných systémov, aplikácií, koncových bodov a ďalších zariadení na použiteľné údaje s možnosťou vyhľadávania. Log manager pomáha splniť požiadavky na monitorovanie súladu s nastavenými pravidlami kybernetickej bezpečnosti a  následná integrácia so SIEM-om, ktorý zabezpečí spracovanie, vyhodnocovanie, korelácie a prediktívne analýzy pre vyššiu úroveň ochrany pred hrozbami.
642
643 //**SIEM a LM ako systém musí poskytovať bezpečnostnému tímu minimálne nasledovné funkcie ako reakciu na incidenty:**//
644
645 * Reporting a forenznú analýzu bezpečnostných incidentov
646 * Upozornenia založené na analýze určitého súboru pravidiel identifikujúcich možný incident
647 * Možnosť exportu logov, možnosť kompresie logov, možnosť automatického zálohovania logov na externé úložisko
648 * Vykonávanie konsolidácie logov pre efektívne a spoľahlivé fungovanie SIEM
649 * Dostupnosť agentov pre zber LOGov z operačných systémov a hypervízorov
650 * REST API pre integráciu na SOC
651
652 //**Základné technické vlastnosti systému:**//
653
654 * Systém na zabezpečenie zhromažďovania, analýzu, archiváciu a spracovanie veľkého objemu sieťových a bezpečnostných LOGov.
655 * Analýza sieťových, bezpečnostných zariadení, serverov, operačných systémov, aplikácií, koncových staníc
656 * Prehľad o vývoji bezpečnostných hrozieb
657 * Reporting bezpečnostných udalostí
658
659 //**Dodatočné vlastnosti systému:**//
660
661 * Spracovanie veľkého objemu dát
662 ** Zber dát zo sieťových zariadení, bezpečnostných zariadení, Firewalov, VPN, IDS/IPS, Antivirus systémov, serverov, databáz, mailov a webových aplikácií
663 ** Analýza a korelácia rôznych logov za účelom posúdenia rizika, potenciálnych útokov, neautorizovaných prístupov, vnútorných narušiteľov
664 ** Poskytovanie takmer real-time a historiských dát pre potreby reportingu
665 * Reporty
666 ** Vstavané mechanizmy a pravidlá na korelácie a reporty
667 ** Automatické reporty a vynucovanie politík
668 ** Podpora štandardov reportov podľa PCI DSS, HIPAA, GLBA, NERC, FERC, SOX a iné
669 * Škálovateľnosť
670 ** Architektúra umožňujúca nasadenie od all-in-one HW až po enterprise riešenia zahŕňajúce mnoho zariadení pre zber dát, ich vyhodnocovanie a manažment
671 ** Podpora až 16 TB priestoru pre ukladanie archívnych LOGov pre jednu inštanciu
672 ** Podpora log file integrity checks vrátane NIST Log management Standards SHA (1-256) hashing
673 ** Podpora indexácie udalostí pre urýchlenie vyhľadávania
674 * Podpora Cloud prostredia
675 ** Zber a manažment LOGov v cloudovej infraštruktúre pre aplikácie, ktoré bežia aj v cloude, aj on -premise.
676
677 //**Základné požiadavky na LM, SIEM riešenie:**//
678
679 * Retencia údajov:
680 ** ONLINE - 6 mesiacov
681 ** OFFLINE/ARCHIVE – 12 mesiacov
682 * Kapacita systému:
683 ** Počet zdrojov logov: 200
684 ** Počet logov: 700 EPS
685 * Objem logov na disku:
686 ** 3,0 TB ONLINE (6m)
687 ** 6,0 TB OFFLINE (12m)
688 * HW parametre pre server LM+SIEM
689 ** Prevedenie rack max. 2U
690 ** Min 1 x CPU Intel Xeon-Gold 6426Y 16C
691 ** Min 128GB RAM Dual rank x8 DDR5- 4800
692 ** Min 6 x 960GB SSD
693 ** Min. 2 x Ethernet 10Gb 2- port SFP+ 4 x 1Gb RJ45
694 ** Redundandné napájanie
695 ** 3. ročná podpora od výrobcu
696 ** Komplet kabeláž na pripojenie k sieti
697 ** 1 ks Licencia Microsoft Windows Server 2022 Std Edition
698
699 ==== {{id name="projekt_3014_Pristup_k_projektu_detailny-4)Zavedeniesystémuochranyprotiškodlivémukóduvzmyslezákonač.69/2018Z.z.avyhlášky362/2018Z.z.(§12)–XDR"/}}**4) Zavedenie systému ochrany proti škodlivému kódu v zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§12) – XDR** ====
700
701 *
702 ** ====
703
704 V súčasnej dobe je najzraniteľnejším prvkom užívateľ a jeho koncové zariadenie. Tým môže byť PC, notebook, alebo mobilný telefón. Riešením je nasadenie systému rozšírenej ochrany koncových zariadení s inteligentnou automatickou odozvou na hrozby. Produkt by mal obsahovať integráciu na ochranu koncových staníc, ochranu workloadov, mobilných zariadení, spoluprácu s firewallom, integráciu s emailovým systémom a cloudom, integráciu s ZTNA a management riešenia prepojený s manažmentom iných bezpečnostných prvkov (firewall). Pomocou behaviorálnej analýzy a AI odhaľuje skryté útoky a pomáha zvyšovať bezpečnosť celého systému v zmysle všeobecných odporúčaní v súlade s metodikou kybernetickej bezpečnosti.
705
706 **Navrhované riešenie**
707
708 Monitorovacia sonda umiestnená na perimetry, sledujúca kompletnú sieťovú komunikáciu
709
710 * SW nástroj na rozšírenú ochranu koncových zariadení pre 80 ks Endpoint
711 * SW nástroj na rozšírenú ochranu serverov pre 12 ks Serverov
712 * Riešenie kompatibilné s riešením perimetrovej ochrany/ spoločný management
713 * Licencia na 3 roky
714
715 ==== {{id name="projekt_3014_Pristup_k_projektu_detailny-5)Zavedeniesystémuriadeniaprístupovosôbksietizmyslezákonač.69/2018Z.z.avyhlášky362/2018Z.z.(§8)–NAC802.1x"/}}**5)** **Zavedenie systému riadenia prístupov osôb k sieti zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§8) – NAC 802.1x** ====
716
717 Predmetom navrhovaného technického riešenia je nasadenie systému riadenia prístupov k sieti a jej obsahu. Jedná sa o prístup užívateľov, ale aj zariadení. Toto riešenie svojou funkcionalitou autorizuje prístup k definovaným segmentom siete na základe overovania užívateľov/zariadení a garantuje, že sa k sieti nepripojí zariadenie/užívateľ bez oprávnenia. V prípade pokusu o pripojenie neznámeho zariadenia, je toto smerované do “bezpečného, oddeleného” segment siete, aby neprišlo k infiltrácií do produkčnejčasti riešenia. Doplnkom riešenia je zavedenie identifikácie užívateľa otlačkom prsta, čo urýchľuje prihlasovanie a je ho možné využiť ako druhú úroveň pri 2FA autentifikácii.
718
719 Nasadenie NAC úzko súvisí s nasadením segmentrácie siete a rozširuje zabezpečenie prostredia pred neoprávneným pripojením k zdrojom siete.
720
721 Podrobnejší popis sa nachádza v Projektovom zámere, kapitola Motivácia a rozsah projektu.
722
723 **Navrhované riešenie**
724
725 Navrhované riešenie musí podporovať nasledovné oblasti:
726
727 //**Topológia**//
728
729 Riešenie poskytuje vizuálny pohľad na sieťovú infraštruktúru a efektívny reporting pre potreby auditu.
730
731 //**Rozšírená bezpečnosť**//
732
733 Zber údajov o operačných systémoch zariadení poskytuje možnosť rýchlo detekovať a reagovať na útoky všetkch typov v spolupráci s vlastnosťou NAC.
734
735 //**NAC**//
736
737 Prehľad o všetkých pripojených známych aj neznámych zariadenia v sieti, manažment zariadení, real-time detekcia a automatická odpoveď na udalosti.
738
739 //**VLAN manager**//
740
741 Efektívny nástroj na implementáciu a správu statických a dynamických VLAN.
742
743 //**802.1x**//
744
745 Autentifikácia prostredníctvom implementovaného RADIUS servera založeného na MAC adresách, certifikátoch, alebo prihlasovacích údajoch. Mix mód umožňuje integráciu s jestvujúcimi databázami identít.
746
747 //**Guest servis**//
748
749 Inteligentný a dynamický manažment externých/hosťovských zariadení prostredníctvom tiketovacieho systému zabezpečuje dočasný prístup do siete, alebo WiFi.
750
751 //**Funkčné požiadavky:**//
752
753 * SW nástroj na autentifikáciu 802.1x pre min. 250 MAC adries
754 * Inštalácia v HA konfigurácii
755 * Inštalácia v jestvujúcom virtuálnom prostredí
756 * Overovanie užívateľov voči zariadeniu na platforme otlačkov prstov (80 klientov)
757
758 === {{id name="projekt_3014_Pristup_k_projektu_detailny-4.2.1Rozsahinformačnýchsystémov–ASIS"/}}4.2.1 Rozsah informačných systémov – AS IS ===
759
760 Existujúce informačné systémy, ktoré sú využívané v prostredí Nemocnice Ilava v stave AS IS budú využívané v stave TO BE bez zmeny funkcionality. Prehľad IS uvádza tabuľka č. 1 nižšie.
761
762 |(((
763 **Systém**
764 )))|(((
765 **Popis**
766 )))
767 |(((
768 MEDICOM
769 )))|(((
770 Komplexný  informačný systém, ambulancie  vytvára základné informácie pre účtovanie výkonov ambulancie VLPD
771 )))
772 |(((
773 FONS ENTERPRICE ,OPENLIMS
774 )))|(((
775 Komplexný  informačný systém, vytvára základné informácie pre účtovanie výkonov nemocnice
776 )))
777 |(((
778 LEA UAFALAN
779 )))|(((
780 Spracovanie a riadenie účtovníctva
781 )))
782 |(((
783 LEA SKLADY
784 )))|(((
785 Skladový manažment, evidencia
786 )))
787 |(((
788 HUMAN
789 )))|(((
790 Personálny a mzdový systém
791 )))
792 |(((
793 AMULET
794 )))|(((
795 Systém na evidenciu majetku
796 )))
797
798 === {{id name="projekt_3014_Pristup_k_projektu_detailny-4.2.2Rozsahinformačnýchsystémov–TOBE"/}} 4.2.2 Rozsah informačných systémov – TO BE ===
799
800 Predmetom projektu nie je implementácia nových informačných systémov. Existujúce informačné systémy, ktoré sú využívané v prostredí Nemocnice Ilava v stave AS IS budú využívané v stave TO BE bez zmeny funkcionality
801
802 === {{id name="projekt_3014_Pristup_k_projektu_detailny-4.2.3VyužívanienadrezortnýchaspoločnýchISVS–ASIS"/}}4.2.3 Využívanie nadrezortných a spoločných ISVS – AS IS ===
803
804 Predmetom projektu nie je využívanie nadrezortných a spoločných ISVS.
805
806 === {{id name="projekt_3014_Pristup_k_projektu_detailny-4.2.4PrehľadplánovanýchintegráciíISVSnanadrezortnéISVS–spoločnémodulypodľazákonač.305/2013e-Governmente–TOBE"/}}4.2.4 Prehľad plánovaných integrácií ISVS na nadrezortné ISVS – spoločné moduly podľa zákona č. 305/2013  e-Governmente – TO BE ===
807
808 Predmetom projektu nie je realizácia integrácií.
809
810 === {{id name="projekt_3014_Pristup_k_projektu_detailny-4.2.5PrehľadplánovanéhovyužívaniainýchISVS(integrácie)–TOBE"/}}4.2.5 Prehľad plánovaného využívania iných ISVS (integrácie) – TO BE ===
811
812 Predmetom projektu nie je realizácia integrácií.
813
814 === {{id name="projekt_3014_Pristup_k_projektu_detailny-4.2.6Aplikačnéslužbyprerealizáciukoncovýchslužieb–TOBE"/}}4.2.6 Aplikačné služby pre realizáciu koncových služieb – TO BE ===
815
816 Predmetom projektu nie je realizácia aplikačných služieb
817
818 === {{id name="projekt_3014_Pristup_k_projektu_detailny-4.2.7Aplikačnéslužbynaintegráciu–TOBE"/}}4.2.7 Aplikačné služby na integráciu – TO BE ===
819
820 Predmetom projektu nie je realizácia integrácií.
821
822 === {{id name="projekt_3014_Pristup_k_projektu_detailny-4.2.8PoskytovanieúdajovzISVSdoISCSRÚ–TOBE"/}}4.2.8 Poskytovanie údajov z ISVS do IS CSRÚ – TO BE ===
823
824 Predmetom projektu nie je poskytovanie údajov do IS CSRÚ.
825
826 === {{id name="projekt_3014_Pristup_k_projektu_detailny-4.2.9KonzumovanieúdajovzISCSRU–TOBE"/}}4.2.9 Konzumovanie údajov z IS CSRU – TO BE ===
827
828 Predmetom projektu nie je konzumovanie údajov z IS CSRÚ.
829
830 == {{id name="projekt_3014_Pristup_k_projektu_detailny-4.3Dátovávrstva"/}}4.3 Dátová vrstva ==
831
832 === {{id name="projekt_3014_Pristup_k_projektu_detailny-4.3.1Údajevspráveorganizácie"/}}4.3.1 Údaje v správe organizácie ===
833
834 Predmetom projektu nie je spracovanie, resp. práca s údajmi ako objektmi evidencie.
835
836 === {{id name="projekt_3014_Pristup_k_projektu_detailny-4.3.2Dátovýrozsahprojektu-Prehľadobjektovevidencie-TOBE"/}}4.3.2 Dátový rozsah projektu - Prehľad objektov evidencie - TO BE ===
837
838 Predmetom projektu nie je spracovanie, resp. práca s údajmi ako objektmi evidencie.   
839
840 === {{id name="projekt_3014_Pristup_k_projektu_detailny-4.3.3Referenčnéúdaje"/}}4.3.3 Referenčné údaje ===
841
842 Projekt nepracuje s referenčnými údajmi
843
844 === {{id name="projekt_3014_Pristup_k_projektu_detailny-4.3.4Kvalitaačistenieúdajov"/}}4.3.4 Kvalita a čistenie údajov ===
845
846 Predmetom projektu nie je riešenie kvality a čistenia údajov.
847
848 === {{id name="projekt_3014_Pristup_k_projektu_detailny-4.3.5Otvorenéúdaje"/}}4.3.5 Otvorené údaje ===
849
850 Predmetom projektu nie je riešenie otvorených údajov.
851
852 === {{id name="projekt_3014_Pristup_k_projektu_detailny-4.3.6Analytickéúdaje"/}}4.3.6 Analytické údaje ===
853
854 Predmetom projektu nie je riešenie analytických údajov.
855
856 === {{id name="projekt_3014_Pristup_k_projektu_detailny-4.3.7Mojeúdaje"/}}4.3.7 Moje údaje ===
857
858 Predmetom projektu nie je riešenie témy „Moje údaje“.
859
860 === {{id name="projekt_3014_Pristup_k_projektu_detailny-4.3.8Prehľadjednotlivýchkategóriíúdajov"/}}4.3.8 Prehľad jednotlivých kategórií údajov ===
861
862 Predmetom projektu nie sú „objekty evidencie“.
863
864 == {{id name="projekt_3014_Pristup_k_projektu_detailny-4.4Technologickávrstva"/}}4.4 Technologická vrstva ==
865
866 === {{id name="projekt_3014_Pristup_k_projektu_detailny-4.4.1Prehľadtechnologickéhostavu-ASIS"/}}4.4.1 Prehľad technologického stavu - AS IS ===
867
868 Infraštruktúrne prostredie Nemocnice Ilava je v súčasnosti tvorené nasledovnými vrstvami:
869
870 * LAN sieť
871 ** Štrukturovaná kabeláž v rámci budovy nemocnice
872 ** Trasy káblov vedené po povrchu, z veľkej časti bez lištových trás (priznané káble)
873 ** Architektúra fyzickej siete odráža jej postupné dorábanie podľa aktuálnych potrieb, neexistuje centrálny bod s ukončením LAN
874 ** Jednotlivé časti ukončené v rackoch sú metalicky prepojené v systéme vláčik
875 ** Neexistujú optické prepoje medzi objektami
876 ** Zastaralé prvky LAN siete v jednotlivých objektoch nemocnice sú umiestnené v podružných malých rackoch na chodbách, bez možnosti zabezpečenia voči neoprávnenému prístupu.
877 ** Celkovo je kabeláž v havarijnom stave a v súčastnosti prebieha process, ktorý by umožnil generálne vyriešenie tohoto stavu a realizáciu komplet novej štrukturovanej kabeláže v súlade s požiadavkami.
878 * Perimeter a pripojenie do Internetu
879 ** Pripojenie do internetu je realizované optickou linkou (Telekom) a prenajatým základným Firewallom v správe externej spoločnosti
880 ** Sieť nie je segmentovaná
881 * Servre
882
883 * 9 existujúcich fyzických serverov s inštalovanými OS MS Windows server 2008-2020 odhadovaným vekom do 5 rokov, v súčastnosti je kapacita dostatočná pre prevádzku požadovaných systémov.
884 * Nemocničný informačný systém
885
886 *
887 ** Zálohovanie je realizované iba čiastočne do plateného cloudového úložiska s obmedzenou kapacitou a nedostatočnými službami v prípade obnovy prevádzky zo záloh.* Užívatelia
888 ** Cca 80 užívateľov pripojených do siete s identitami v MS AD
889 ** Ochrana koncových staníc – Eset Antivirus (končiace predplatné)
890
891 === {{id name="projekt_3014_Pristup_k_projektu_detailny-4.4.2Požiadavkynavýkonnostnéparametre,kapacitnépožiadavky–TOBE"/}}4.4.2 Požiadavky na výkonnostné parametre, kapacitné požiadavky – TO BE ===
892
893 |(((
894 **Parameter**
895 )))|(((
896 **Jednotky**
897 )))|(((
898 **Predpokladaná hodnota**
899 )))|(((
900 **Poznámka**
901 )))
902 |(((
903 Počet interných používateľov
904 )))|(((
905 Počet
906 )))|(((
907 80
908 )))|(((
909 PC/Notebooky
910 )))
911 |(((
912 Počet súčasne pracujúcich interných používateľov v špičkovom zaťažení
913 )))|(((
914 Počet
915 )))|(((
916 90
917 )))|(((
918 PC/Notebooky
919 )))
920 |(((
921 Počet externých používateľov (internet)
922 )))|(((
923 Počet
924 )))|(((
925 0
926 )))|(((
927
928 )))
929 |(((
930 Počet externých používateľov používajúcich systém v špičkovom zaťažení
931 )))|(((
932 Počet
933 )))|(((
934 0
935 )))|(((
936
937 )))
938 |(((
939 Počet transakcií (podaní, požiadaviek) za obdobie
940 )))|(((
941 Počet/obdobie
942 )))|(((
943 Neaplikuje sa
944 )))|(((
945
946 )))
947 |(((
948 Objem údajov na transakciu
949 )))|(((
950 Objem/transakcia
951 )))|(((
952 Neaplikuje sa
953 )))|(((
954
955 )))
956 |(((
957 Objem existujúcich kmeňových dát
958 )))|(((
959 Objem
960 )))|(((
961 Neaplikuje sa
962 )))|(((
963
964 )))
965
966 === {{id name="projekt_3014_Pristup_k_projektu_detailny-4.4.3Návrhriešeniatechnologickejarchitektúry"/}}4.4.3 Návrh riešenia technologickej architektúry ===
967
968 Nová infraštruktúra by mala spĺňať nároky vyplývajúce so zákona o kybernetickej bezpečnosti a umožňovať prevádzkovať existujúce systémy. Návrhom je :
969
970 * Zavedenie segmentácie siete zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§13) – Segmentácia siete a NGFW
971 * Zavedenie systému pre zabezpečenie kontinuity prevádzky zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§17b) – Zálohovanie a DR
972 * Zavedenie nástroja pre zabezpečenie zaznamenávania udalostí zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§15) LM + SIEM
973 * Zavedenie systému ochrany proti škodlivému kódu v zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§12) – XDR
974 * Zavedenie systému riadenia prístupov osôb k sieti zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§8) – NAC 802.1x
975
976 Schematický nákres riešenia technologickej architektúry znázorňuje obrázok č. 3 a 4 nižšie.
977
978 **Obrázok č. 3: Náhľad technologickej architektúry siete LAN**
979
980 **[[image:attach:Technologicka_architektura_siete_LAN.jpg||height="400"]]**
981
982 **Obrázok č. 4: Náhľad technologickej architektúry systémov**
983
984 [[image:attach:Technologicka_architektura_systemov.jpg||height="400"]]
985
986 Vyššie definované riešenia budú nevyhnutne potrebovať pre svoju správnu funkcionalitu realizáciu nasledovných technologických riešení:
987
988 ==== {{id name="projekt_3014_Pristup_k_projektu_detailny-1)Zavedeniesegmentáciesietezmyslezákonač.69/2018Z.z.avyhlášky362/2018Z.z.(§13)–SegmentáciasieteaNGFW"/}}**1) Zavedenie segmentácie siete zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§13) – Segmentácia siete a NGFW** ====
989
990 **A) Dodávka, montáž a konfigurácia switchov v rozsahu:**
991
992 //**21 ks manažovateľný prepínač 24 PoE portov 1GbE, 4 porty 1 GbE SFP v modulárnej šachte určených pre ACCESS vrstvu**//
993
994 * Switching bandwidth min. 56 Gbps
995 * Forwarding bandwidth min. 28 Gbps
996 * MAC addresses min. 16000
997 * Active VLANs – 256
998 * Jumbo eth. Frame – 10.240 bytes
999 * DRAM – 512 MB
1000 * Flash memory – 256 MB
1001 * Konzolový port RJ45
1002 * Bez ventilátora
1003 * 3 roky záruka 8x5NBD
1004
1005 //**2 ks manažovateľný prepínač 24 SFP portov 1GbE, 8 portov 1/10 GbE SFP+ v modulárnej šachte určených pre CORE vrstvu**//
1006
1007 * Switching kapacity min. 208 Gbps
1008 * Forwarding rate min. 154 Mpps
1009 * MAC addresses min. 32000
1010 * VLAN Ids – 4096
1011 * Jumbo eth. Frame – 9.198 bytes
1012 * DRAM – 8 GB
1013 * Flash memory – 16 GB
1014 * Konzolový port RJ45
1015 * Kapacita stacku – 480 Gbps
1016 * 2x Zdroj hot plug
1017 * Stack 480 Gbps
1018 * 3 roky záruka 8x5NBD
1019
1020 //**4 ks manažovateľný prepínač 24 portov 1GbE, 8 portov 1/10 GbE SFP+ v modulárnej šachte určených pre DC vrstvu**//
1021
1022 * Switching kapacity min. 208 Gbps
1023 * Forwarding rate min. 154 Mpps
1024 * MAC addresses min. 32000
1025 * VLAN Ids – 4096
1026 * Jumbo eth. Frame – 9.198 bytes
1027 * DRAM – 8 GB
1028 * Flash memory – 16 GB
1029 * Konzolový port RJ45
1030 * Kapacita stacku – 480 Gbps
1031 * 2x Zdroj hot plug
1032 * Stack 480 Gbps
1033 * 3 roky záruka 8x5NBD
1034
1035 //**SFP a káble**//:
1036
1037 * 90 ks GBIC 1GbE optical
1038 * 16 ks GBIC 10GbE optical
1039 * 106 ks Optical patch cords LC-LC 3m
1040
1041 **B) Dodávka, montáž a konfigurácia firewallov v rozsahu:**
1042
1043 //**2 ks next-gen firewall**//
1044
1045 * Klástrovaná jednotka pozostávajúca z dvoch zariadení
1046 * Podpora – Firewall, Clientless VPN, HA active-standby
1047
1048 //**Licencie na 5 rokov pre:**//
1049
1050 * Sieťová ochrana – TLS 1.3 Inspection, Deep Packet Inspection, IPS, ATP
1051 * WEB ochrana, Zero Day Protection, Cloud sandboxing
1052 * Centrálna správa
1053
1054 //**Minimálny výkon:**//
1055
1056 * FW 000 Mbps
1057 * NGFW 200 Mbps
1058 * Threat Protection 1.250 Mbps
1059 * IPS 000 Mbps
1060 * 8x GE, min. 2x SFP
1061 * RPS
1062 * Latencia pre 64 Byte UDP 6 µs
1063
1064 ==== {{id name="projekt_3014_Pristup_k_projektu_detailny-2)Zavedeniesystémuprezabezpečeniekontinuityprevádzkyzmyslezákonač.69/2018Z.z.avyhlášky362/2018Z.z.(§17b)–ZálohovanieaDR"/}}**2) Zavedenie systému pre zabezpečenie kontinuity prevádzky zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§17b) – Zálohovanie a DR** ====
1065
1066 * Dodávka, montáž a implementácia HW zariadenia na zálohovanie
1067 ** Prevedenie rack 2U
1068 ** CPU min. 2,2 Ghz, 4C
1069 ** RAM min. 8 GB
1070 ** Pozície na HDD 8x SATA,
1071 ** Porty 4x GbE, 2x USB 3.0, 1x eSATA
1072 ** Redundandný zdroj napájania
1073 ** Min . 8x 4 TB HDD
1074 ** 3 ročná podpora od výrobcu
1075 ** Nastavenie backup politík
1076 * Implementácia SW na zálohovanie
1077 ** Softvér umožňujúci zálohovanie virtuálnych prostredí
1078 ** Možnosť nasadenia v distribuovanom režime (oddelenie role riadiaceho servera od zálohovacej proxy a úložiska)
1079 ** Požaduje sa nasadenie riadiaceho servera vo virtuálnom serveri s OS MS Windows Server 2022
1080 ** Trvalá (perpetuálna) licencia pre minimálne 10 VM/inštancií
1081 ** Kompatibilita s dodávaným virtualizačným riešením
1082 ** Možnosť zálohovania na lokálne úložisko servera, DAS, SAN (prístup cez FC a iSCSI) alebo NAS (prístup cez NFS a SMB/CIFS) úložisko
1083 ** Obnova celého virtuálneho servera na pôvodnom alebo inom hostiteľovi, vrátane funkcie rýchleho vrátenia späť pre obnovenie iba zmenených blokov
1084 ** Rýchle obnovenie služby pre užívateľa spustením virtuálnych počítačov, u ktorých došlo k chybe, priamo zo súboru zálohy v bežnom úložisku pre zálohovanie
1085 ** Obnovenie jednotlivých súborov VM (napríklad VMX) a virtuálnych diskov
1086 ** Vyhľadávanie a obnova všetkých typov objektov služby AD, napríklad používateľov, skupín, počítačových účtov, kontaktov, vrátane obnovenia užívateľských a počítačových hesiel.
1087 ** Okamžitý prehľad o zálohách prostredí Microsoft Exchange 2013 až 2019 pre e-discovery a jednoduché obnovenie jednotlivých položiek servera Exchange (e-maily, schôdzky, poznámky, kontakty atď.), online archivovaných poštových schránkach a natrvalo odstránených položkách.
1088 ** Jednoduché obnovenie jednotlivých databáz MS SQL servera a vyhľadávanie databáz a súborov s protokolmi transakcií.
1089 ** Rýchle zisťovanie podrobností o zálohách prostredia SharePoint a používanie pokročilých možností vyhľadávania a prehliadania pre rýchlu obnovu jednotlivých položiek prostredia SharePoint.
1090 ** Obnovenie jednotlivých objektov akejkoľvek virtualizovanej aplikácie, vrátane databáz Oracle a MySQL, spustením virtuálneho počítača priamo zo súboru zálohy v izolovanom prostredí a s prístupom k aplikácii pomocou natívnych nástrojov pre správu.
1091 ** Obnovenie chýbajúcich položiek poštových schránok späť do pôvodnej schránky jediným kliknutím z webového rozhrania.
1092 ** Obnovenie jednotlivých databáz späť na pôvodnú alebo nový server SQL jediným kliknutím z webového rozhrania.
1093 ** Portál pre obnovenie súborov s automatickou detekciou VM a automatickým delegovaním na základe členstva v skupine miestnych správcov.
1094 ** Všetky funkcie obnovenia z rozhrania môžu vykonávať sami užívatelia na základe delegovania jednotlivých VM a skupín VM konkrétnym používateľom alebo skupinám, ako sú pracovníci IT, vlastníci aplikácie, členovia oddelenia atď.
1095 ** Vytváranie konzistentných záloh VM na úrovni bitovej kópie s pokročilým spracovaním a s ohľadom na aplikáciu (vrátane skrátenia protokolu transakcií).
1096 ** Jednoduchšie jednorazové zálohovanie spustených virtuálnych počítačov na účely archivácie.
1097 ** Vykonávanie rýchleho prírastkového zálohovania jednotlivých virtuálnych počítačov v rámci existujúcej úlohy zálohovania.
1098 ** Umožňuje nastaviť maximálnu prijateľnú úroveň I/O latencie pre produkčné dátové úložiská, aby činnosti zálohovania a replikácie neovplyvňovali dostupnosť úložiska pre produkčné pracovné úlohy.
1099 ** Podpora "trvalých prírastkových" záloh, ktoré šetria čas a úložiská.
1100 ** Zníženie požiadaviek na úložisko záloh a sieťové prenosy vďaka integrovanej deduplikácii, niekoľkým možnostiam komprimácie pre vyrovnanie obsadenosti úložiska, výkonu a zaťaženia záložného proxy servera, vylúčenie zámen znižuje náročnosť zálohovania a zlepšuje výkon.
1101 ** Automatické kopírovanie všetkých alebo len vybraných záloh VM do vybraného úložiska pre zotavenie po havárii, zahŕňa validáciu a opravy pre zaistenie dostupnosti a spoľahlivosti kópií.
1102 ** Presun záloh do vzdialeného úložiska vďaka integrovanému, rýchlemu a bezpečnému spôsobu zálohovania do cloudu a obnovovanie z cloudu.
1103 * Server pre zálohovací SW bude implementovaný ako virtuálny server v infraštruktúre objednávateľa
1104
1105 ==== {{id name="projekt_3014_Pristup_k_projektu_detailny-3)Zavedenienástrojaprezabezpečeniezaznamenávaniaudalostízmyslezákonač.69/2018Z.z.avyhlášky362/2018Z.z.(§15)LM+SIEM"/}}**3) Zavedenie nástroja pre zabezpečenie zaznamenávania udalostí zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§15) LM + SIEM** ====
1106
1107 * Implementácia LM a SIEM do nového prostredia
1108 * Konfigurácia v rámci virtuálneho prostredia
1109 * Analýza a nastavenie zdrojov LOGov
1110
1111 **//1) Retencia údajov~://**
1112
1113 * ONLINE - 6 mesiacov
1114 * OFFLINE/ARCHIVE – 12 mesiacov
1115
1116 **//2) Kapacita systému~://**
1117
1118 * Počet zdrojov logov: 200
1119 * Počet logov: 700 EPS
1120 * Objem logov na disku:
1121 ** 3 TB ONLINE (6m)
1122 ** 6 TB OFFLINE (12m)
1123
1124 **//3) HW parametre pre server LM+SIEM  //**
1125
1126 * Prevedenie rack max 2U
1127 * Min 1 x CPU Intel Xeon-Gold 6426Y 16C
1128 * Min 128GB RAM Dual rank x8 DDR5- 4800
1129 * Min 6 x 960GB SSD
1130 * 2 x Ethernet 10Gb 2- port SFP+ 4 x 1Gb RJ45
1131 * Redundandné napájanie
1132 * ročná podpora od výrobcu
1133 * Komplet kabeláž na pripojenie k sieti
1134 * 1 ks Licencia Microsoft Windows Server 2022 Std Edition
1135
1136 ==== {{id name="projekt_3014_Pristup_k_projektu_detailny-4)Zavedeniesystémuochranyprotiškodlivémukóduvzmyslezákonač.69/2018Z.z.avyhlášky362/2018Z.z.(§12)–XDR"/}}**4) Zavedenie systému ochrany proti škodlivému kódu v zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§12) – XDR** ====
1137
1138 ==== {{id name="projekt_3014_Pristup_k_projektu_detailny-"/}} ====
1139
1140 *
1141 ** ====
1142
1143 * SW nástroj na rozšírenú ochranu koncových zariadení pre 80 ks Endpoint
1144 * SW nástroj na rozšírenú ochranu serverov pre 12 ks Serverov
1145 * Nástroj musú byť kompatibilný s riešením perimetrovej ochrany
1146 * Licencia na 3 roky
1147 * Dodávka riešenia, inštalácia na zariadenia prostredníctvom GP
1148
1149 ==== {{id name="projekt_3014_Pristup_k_projektu_detailny-5)Zavedeniesystémuriadeniaprístupovosôbksietizmyslezákonač.69/2018Z.z.avyhlášky362/2018Z.z.(§8)–NAC802.1x"/}}**5) Zavedenie systému riadenia prístupov osôb k sieti zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§8) – NAC 802.1x** ====
1150
1151 *
1152 ** ====
1153
1154 * Dodávka a inštalácia SW nástroja na autentifikáciu 802.1x pre min 250 MAC adries
1155 * Inštalácia a konfigurácia v HA konfigurácii
1156 * Implementácia riešenia 802.1x
1157 * Dodávka čitačiek otlačkov prstov, nastavenie overovanie užívateľov voči zariadeniu na platforme otlačkov prstov (80 klientov)
1158
1159 == {{id name="projekt_3014_Pristup_k_projektu_detailny-4.5Bezpečnostnáarchitektúra"/}}4.5 Bezpečnostná architektúra ==
1160
1161 Predmetom projektu je implementácia opatrení pre oblasť informačnej a kybernetickej bezpečnosti, architektúra je uvedená v kap. 4 Architektúra projektu. Navrhovaný projekt a jeho architektúra bude budovaná v súlade s nasledujúcimi právnymi predpismi:
1162
1163 * Zákon č. 95/2019 Z. z. o informačných technológiách vo verejnej správe
1164 * Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti
1165 * Zákon č. 45/2011 Z. z. o kritickej infraštruktúre
1166 * Vyhláška Úradu podpredsedu vlády Slovenskej republiky pre investície a informatizáciu č. 78/2020 z. z. o štandardoch pre informačné technológie verejnej správy
1167 * Vyhláška Úradu podpredsedu vlády Slovenskej republiky pre investície a informatizáciu č. 179/2020 z. z. ktorou sa ustanovuje spôsob kategorizácie a obsah bezpečnostných opatrení informačných technológií verejnej správy
1168 * Vyhláška Úradu na ochranu osobných údajov Slovenskej republiky č. 158/2018 Z. z. o postupe pri posudzovaní vplyvu na ochranu osobných údajov
1169 * Nariadenie Európskeho parlamentu a Rady (EÚ) 2016/679 z 27.apríla 2016 o ochrane fyzických osôb pri spracúvaní osobných údajov a o voľnom pohybe takýchto údajov, ktorým sa zrušuje smernica 95/46/ES (všeobecné nariadenie o ochrane údajov)
1170 * Zákon č. 18/2018 Z. z. o ochrane osobných údajov a o zmene a doplnení niektorých zákonov
1171
1172 = {{id name="projekt_3014_Pristup_k_projektu_detailny-5.ZávislostinaostatnéISVS/projekty"/}}5. Závislosti na ostatné ISVS / projekty =
1173
1174 Projekt nie je závislý na iných ISVS, resp. projektoch.
1175
1176 = {{id name="projekt_3014_Pristup_k_projektu_detailny-6.Zdrojovékódy"/}}6. Zdrojové kódy =
1177
1178 Vlastníkom zdrojových kódov v prípade vývoja SW diela bude NsP Ilava v súlade s platnou legislatívou. Dôležité usmernenia pre oblasť zdrojových kódov sú:
1179
1180 * Centrálny repozitár zdrojových kódov - § 31 Vyhlášky 78/2020 Z. z.: [[https:~~/~~/www.slov-lex.sk/pravne-predpisy/SK/ZZ/2020/78/20240401>>url:https://www.slov-lex.sk/pravne-predpisy/SK/ZZ/2020/78/20240401||shape="rect"]]
1181 * Overenie zdrojového kódu s cieľom jeho prepoužitia a spôsoby zverejňovania zdrojového kódu: [[https:~~/~~/mirri.gov.sk/sekcie/informatizacia/riadenie-kvality-qa/>>url:https://mirri.gov.sk/sekcie/informatizacia/riadenie-kvality-qa/||shape="rect"]]
1182 * Inštrukcie k EUPL licenciám: [[https:~~/~~/joinup.ec.europa.eu/sites/default/files/inline-files/EUPL%201_1%20Guidelines%20SK%20Joinup.pdf>>url:https://joinup.ec.europa.eu/sites/default/files/inline-files/EUPL%201_1%20Guidelines%20SK%20Joinup.pdf||shape="rect"]]
1183
1184 = {{id name="projekt_3014_Pristup_k_projektu_detailny-7.Prevádzkaaúdržba"/}}7. Prevádzka a údržba =
1185
1186 == {{id name="projekt_3014_Pristup_k_projektu_detailny-7.1Prevádzkovépožiadavky"/}}7.1 Prevádzkové požiadavky ==
1187
1188 === {{id name="projekt_3014_Pristup_k_projektu_detailny-7.1.1Úrovnepodporypoužívateľov"/}}7.1.1 Úrovne podpory používateľov ===
1189
1190 Podpora používateľov bude realizovaná cez 2 úrovne podpory, s nasledujúcim označením:
1191
1192 * L1 podpory IS (Level 1, priamy kontakt zákazníka) bude zabezpečovať prevádzka NsP Ilava
1193 * L2 podpory IS (Level 2, postúpenie požiadaviek od L1) bude zabezpečovaná dodávateľom
1194
1195 Definícia:
1196
1197 * Podpora L1 (podpora 1. stupňa) - začiatočná úroveň podpory, ktorá je zodpovedná za riešenie základných problémov a požiadaviek koncových užívateľov a ďalšie služby vyžadujúce základnú úroveň technickej podpory. Základnou funkciou podpory 1. stupňa je zhromaždiť informácie, previesť základnú analýzu a určiť príčinu problému a jeho klasifikáciu. Typicky sú v úrovni L1 riešené priamočiare a jednoduché problémy a základné diagnostiky, overenie dostupnosti jednotlivých vrstiev infraštruktúry (sieťové, operačné, vizualizačné, aplikačné atď.) a základné užívateľské problémy (typicky zabudnutie hesla), overovanie nastavení SW a HW atď.
1198 * Podpora L2 (podpora 2. stupňa) – riešiteľské tímy s hlbšou technologickou znalosťou danej oblasti. Riešitelia na úrovni Podpory L2 nekomunikujú priamo s koncovým užívateľom, ale sú zodpovední za poskytovanie súčinnosti riešiteľom 1. úrovne podpory pri riešení eskalovaného hlásenia, čo mimo iného obsahuje aj spätnú kontrolu a podrobnejšiu analýzu zistených dát predaných riešiteľom 1. úrovne podpory. Výstupom takejto kontroly môže byť potvrdenie, upresnenie, alebo prehodnotenie hlásenia v závislosti na potrebách Objednávateľa. Primárnym cieľom riešiteľov na úrovni Podpory L2 je dostať Hlásenie čo najskôr pod kontrolu a následne ho vyriešiť.
1199 * Dostupnosť L2 podpory pre IS je 8x5 (8 hodín x 5 dní od 8:00h do 16:00h počas pracovných dní)
1200
1201 === {{id name="projekt_3014_Pristup_k_projektu_detailny-7.1.2Riešenieincidentov–SLAparametre"/}}7.1.2 Riešenie incidentov – SLA parametre ===
1202
1203 Označenie naliehavosti incidentu:
1204
1205 |(((
1206 **Označenie naliehavosti incidentu**
1207 )))|(((
1208 **Závažnosť  incidentu**
1209 )))|(((
1210 **Popis naliehavosti incidentu**
1211 )))
1212 |(((
1213 A
1214 )))|(((
1215 Kritická
1216 )))|(((
1217 Kritické chyby, ktoré spôsobia úplné zlyhanie systému ako celku a nie je možné používať ani jednu jeho časť, nie je možné poskytnúť požadovaný výstup z IS
1218 )))
1219 |(((
1220 B
1221 )))|(((
1222 Vysoká
1223 )))|(((
1224 Chyby a nedostatky, ktoré zapríčinia čiastočné zlyhanie systému a neumožňuje používať časť systému
1225 )))
1226 |(((
1227 C
1228 )))|(((
1229 Stredná
1230 )))|(((
1231 Chyby a nedostatky, ktoré spôsobia čiastočné obmedzenia používania systému
1232 )))
1233 |(((
1234 D
1235 )))|(((
1236 Nízka
1237 )))|(((
1238 Kozmetické a drobné chyby
1239 )))
1240
1241 // //možný dopad:
1242
1243 |(((
1244 **Označenie závažnosti incidentu**
1245 )))|(((
1246 **Dopad**
1247 )))|(((
1248 **Popis dopadu**
1249 )))
1250 |(((
1251 1
1252 )))|(((
1253 katastrofický
1254 )))|(((
1255 Katastrofický dopad, priamy finančný dopad alebo strata dát,
1256 )))
1257 |(((
1258 2
1259 )))|(((
1260 značný
1261 )))|(((
1262 Značný dopad alebo strata dát
1263 )))
1264 |(((
1265 3
1266 )))|(((
1267 malý
1268 )))|(((
1269 Malý dopad alebo strata dát
1270 )))
1271
1272 //** **// Výpočet priority incidentu je kombináciou dopadu a naliehavosti v súlade s best practices ITIL V3 uvedený v nasledovnej matici:
1273
1274 |(% colspan="2" rowspan="2" %)(((
1275 **Matica priority incidentov**
1276 )))|(% colspan="3" %)(((
1277 **Dopad**
1278 )))
1279 |(((
1280 **Katastrofický - 1**
1281 )))|(((
1282 **Značný - 2**
1283 )))|(((
1284 **Malý - 3**
1285 )))
1286 |(% rowspan="4" %)(((
1287
1288
1289 **Naliehavosť**
1290 )))|(((
1291 **Kritická - A**
1292 )))|(((
1293 1
1294 )))|(((
1295 2
1296 )))|(((
1297 3
1298 )))
1299 |(((
1300 **Vysoká - B**
1301 )))|(((
1302 2
1303 )))|(((
1304 3
1305 )))|(((
1306 3
1307 )))
1308 |(((
1309 **Stredná - C**
1310 )))|(((
1311 2
1312 )))|(((
1313 3
1314 )))|(((
1315 4
1316 )))
1317 |(((
1318 **Nízka - D**
1319 )))|(((
1320 3
1321 )))|(((
1322 4
1323 )))|(((
1324 4
1325 )))
1326
1327 //** **//Vyžadované reakčné doby:
1328
1329 |(((
1330 **Označenie priority incidentu**
1331 )))|(((
1332 **Reakčná doba^^(1)^^ od nahlásenia incidentu po začiatok riešenia incidentu**
1333 )))|(((
1334 **Doba konečného vyriešenia incidentu od nahlásenia incidentu (DKVI) ^^(2)^^**
1335 )))|(((
1336 **Spoľahlivosť ^^(3) ^^(počet incidentov za mesiac)**
1337 )))
1338 |(((
1339 1
1340 )))|(((
1341 0,5 hod.
1342 )))|(((
1343 4  hodín
1344 )))|(((
1345 1
1346 )))
1347 |(((
1348 2
1349 )))|(((
1350 1 hod.
1351 )))|(((
1352 12 hodín
1353 )))|(((
1354 2
1355 )))
1356 |(((
1357 3
1358 )))|(((
1359 1 hod.
1360 )))|(((
1361 24 hodín
1362 )))|(((
1363 10
1364 )))
1365 |(((
1366 4
1367 )))|(((
1368 1 hod.
1369 )))|(% colspan="2" %)(((
1370 Vyriešené a nasadené v rámci plánovaných releasov
1371 )))
1372
1373 Vysvetlivky k tabuľke
1374
1375 (1) Reakčná doba je čas medzi nahlásením incidentu verejným obstarávateľom (vrátane užívateľov IS, ktorí nie sú v pracovnoprávnom vzťahu s verejným obstarávateľom) na helpdesk úrovne L2 a jeho prevzatím na riešenie.
1376
1377 (2) DKVI znamená obnovenie štandardnej prevádzky - čas medzi nahlásením incidentu verejným obstarávateľom a vyriešením incidentu úspešným uchádzačom (do doby, kedy je funkčnosť prostredia znovu obnovená v plnom rozsahu). Doba konečného vyriešenia incidentu od nahlásenia incidentu verejným obstarávateľom (DKVI) sa počíta počas celého dňa. Do tejto doby sa nezarátava čas potrebný na nevyhnutnú súčinnosť verejného obstarávateľa, ak je potrebná pre vyriešenie incidentu. V prípade potreby je úspešný uchádzač oprávnený požadovať od verejného obstarávateľa schválenie riešenia incidentu.
1378
1379 (3) Maximálny počet incidentov za kalendárny mesiac. Každá ďalšia chyba nad stanovený limit spoľahlivosti sa počíta ako začatý deň omeškania bez odstránenia vady alebo incidentu. Duplicitné alebo technicky súvisiace incidenty (zadané v rámci jedného pracovného dňa, počas pracovného času 8 hodín) sú považované ako jeden incident.
1380
1381 (4) Incidenty nahlásené verejným obstarávateľom úspešnému uchádzačovi v rámci testovacieho prostredia majú prioritu 3 a nižšiu. Vzťahujú sa výhradne k dostupnosti testovacieho prostredia. Za incident na testovacom prostredí sa nepovažuje incident vztiahnutý k práve testovanej funkcionalite.
1382
1383 Vyššie uvedené SLA parametre nebudú použité pre nasledovné služby:
1384
1385 * Služby systémovej podpory na požiadanie (nad paušál)
1386 * Služby realizácie aplikačných zmien vyplývajúcich z legislatívnych a metodických zmien (nad paušál)
1387
1388 Pre tieto služby budú dohodnuté osobitné parametre dodávky.
1389
1390 == {{id name="projekt_3014_Pristup_k_projektu_detailny-7.2PožadovanádostupnosťIS:"/}}7.2 Požadovaná dostupnosť IS: ==
1391
1392 |(((
1393 **Popis**
1394 )))|(((
1395 **Parameter**
1396 )))|(((
1397 **Poznámka**
1398 )))
1399 |(((
1400 **Prevádzkové hodiny**
1401 )))|(((
1402 8 hodín
1403 )))|(((
1404 od 8:00 hod. - do 16:00 hod. počas pracovných dní
1405 )))
1406 |(((
1407 **Servisné okno**
1408 )))|(((
1409 8 hodín
1410 )))|(((
1411 od 8:00 hod. - do 16:00 hod. počas pracovných dní
1412 )))
1413 |(((
1414 **Dostupnosť produkčného prostredia IS**
1415 )))|(((
1416 98,5%
1417 )))|(((
1418 98,5% z 24/7/365  t.j. max ročný výpadok je 66 hod.
1419
1420 Maximálny mesačný výpadok je 5,5 hodiny.
1421
1422 Vždy sa za takúto dobu považuje čas od 0.00 hod. do 23.59 hod. počas pracovných dní v týždni.
1423
1424 Nedostupnosť IS sa počíta od nahlásenia incidentu Zákazníkom v čase dostupnosti podpory Poskytovateľa (t.j. nahlásenie incidentu na L2 v čase od 8:00 hod. - do 16:00 hod. počas pracovných dní).  Do dostupnosti IS nie sú započítavané servisné okná a plánované odstávky IS.
1425
1426 V prípade nedodržania dostupnosti IS bude každý ďalší začatý pracovný deň nedostupnosti braný ako deň omeškania bez odstránenia vady alebo incidentu.
1427 )))
1428
1429 === {{id name="projekt_3014_Pristup_k_projektu_detailny-7.2.1Dostupnosť(Availability)"/}}7.2.1 Dostupnosť (Availability) ===
1430
1431 Dostupnosť (Availability) je pojem z oblasti riadenia bezpečnosti v organizácii. Dostupnosť znamená, že dáta sú prístupné v okamihu jej potreby. Narušenie dostupnosti sa označuje ako nežiaduce zničenie (destruction) alebo nedostupnosť. Dostupnosť je zvyčajne vyjadrená ako percento času v danom období, obvykle za rok. Očakávaná 98,5 % dostupnosť znamená maximálny výpadok 66 hodín za rok.
1432
1433 === {{id name="projekt_3014_Pristup_k_projektu_detailny-7.2.2RTO(RecoveryTimeObjective)"/}}7.2.2 RTO (Recovery Time Objective) ===
1434
1435 Recovery Time Objective (zvyčajne sa požíva skratka RTO) je jeden z ukazovateľov dostupnosti dát. RTO vyjadruje množstvo času potrebné pre obnovenie dát a celej prevádzky nedostupného systému (softvér). Môže byť, v závislosti na použitej technológii, vyjadrené v sekundách, hodinách či dňoch.
1436
1437 * Tradičné zálohovanie - výpadok a obnova trvá cca hodiny až dni
1438
1439 === {{id name="projekt_3014_Pristup_k_projektu_detailny-7.2.3RPO(RecoveryPointObjective)"/}}7.2.3 RPO (Recovery Point Objective) ===
1440
1441 Recovery Point Objective (zvyčajne sa požíva skratka RPO) je jeden z ukazovateľov dostupnosti dát. RPO vyjadruje, do akého stavu (bodu) v minulosti možno obnoviť dáta. Inými slovami množstvo dát, o ktoré môže organizácia prísť.
1442
1443 * Tradičné zálohovanie - výpadok a obnova trvá cca hodiny až dni
1444
1445 = {{id name="projekt_3014_Pristup_k_projektu_detailny-8.Požiadavkynapersonál"/}}8. Požiadavky na personál =
1446
1447 == {{id name="projekt_3014_Pristup_k_projektu_detailny-8.1Personálpotrebnýnaprojektovériadenie"/}}8.1 Personál potrebný na projektové riadenie ==
1448
1449 Najvyššia úroveň riadenia projektu bude zastúpená v zmysle metodiky riadenia projektov PRINCE2 Riadiacim výborom projektu „RV“, ktorý bude zasadať v nasledovnom zložení:
1450
1451 * Predseda Riadiaceho výboru
1452 * Projektový manažér
1453 * Vlastník procesov
1454 * Zástupca prevádzky (kľúčový používateľ)
1455 * Zástupca dodávateľa
1456
1457 Okrem RV bude v rámci projektu zriadený tiež projektový tím žiadateľa, ktorý bude zložený:
1458
1459 * Manažér kybernetickej a informačnej bezpečnosti
1460 * Kľúčový používateľ
1461
1462 Riadiaci výbor projektu v kooperácii s projektovým tímom bude zriadený pre účely usmerňovania a riadenia projektu ako celku. Projektový tím bude zodpovedať za celkový úspech projektu a bude zároveň nositeľom zodpovednosti a autority v rámci projektu. Okrem iného bude koordinovať činnosti publicity a informovanosti projektu a zdieľať informácie o projekte smerom k dotknutým osobám „stakeholderom“ a to počas celej doby trvania projektu a počas existencie projektového výboru samotného.
1463
1464 Riadiaci výbor bude schvaľovať najmä nasledovné:
1465
1466 * Hlavné plány projektu
1467 * Autorizovať prípadne odchýlky od dohodnutých plánov
1468 * Bude autorizovať ukončenie všetkých hlavných aktivít projektu (viď časový harmonogram)
1469 * Bude zodpovedať za zabezpečenie príslušných zdrojov projektu (aj vo vzťahu k dodávateľom)
1470 * Schvaľuje rolu Projektového manažéra
1471 * Zodpovedá za schválenie projektovej iniciačnej dokumentácie „PID“
1472 * Bude zodpovedať za celkové usmerňovanie projektu (sledovanie projektu v rámci tolerancií)
1473 * Bude prehodnocovať ukončené etapy a schvaľovať prechody do ďalších etáp (aplikovateľné práve na podmienky prístupu „waterfall“...
1474 * Na konci projektu bude zabezpečovať, aby boli produkty odovzdané uspokojivo
1475 * Bude zodpovedať za schválenie/akceptáciu výstupov a schválenie záverečnej správy (preberacie protokoly, akceptácia predmetu projektu...).
1476
1477 Projektový tím bude zabezpečovať samotnú realizáciu projektu v kooperácii s dodávateľom a pripravovať potrebné dokumenty k schváleniu riadiacim výborom.
1478
1479 |(((
1480 **ID**
1481 )))|(((
1482 **Meno a Priezvisko**
1483 )))|(((
1484 **Pozícia**
1485 )))|(((
1486 **Oddelenie**
1487 )))|(((
1488 **Rola v projekte**
1489 )))
1490 |(((
1491 1.
1492 )))|(((
1493 Ing. Juraj Beďatš
1494 )))|(((
1495 Riaditeľ NsP Ilava
1496 )))|(((
1497 Riaditeľ nemocnice
1498 )))|(((
1499 Predseda RV
1500 )))
1501 |(((
1502 2.
1503 )))|(((
1504 Ing. Martina Cepková
1505 )))|(((
1506 Vlastník procesov
1507 )))|(((
1508 Hospodársko - technická správa
1509 )))|(((
1510 Vlastník procesov/člen RV
1511 )))
1512 |(((
1513 3.
1514 )))|(((
1515 Bc. Dagmar Bitterová
1516 )))|(((
1517 Kľúčový používateľ
1518 )))|(((
1519 Hospodársko - technická správa
1520 )))|(((
1521 Zástupca prevádzky (kľúčový používateľ)/člen RV a člen projektového tímu
1522 )))
1523 |(((
1524 4.
1525 )))|(((
1526 Vybratý v rámci VO
1527 )))|(((
1528 Zástupca dodávateľa
1529 )))|(((
1530 dodávateľ
1531 )))|(((
1532 Člen RV bez hlasovacieho práva
1533 )))
1534 |(((
1535 5.
1536 )))|(((
1537 Vybratý v rámci VO
1538 )))|(((
1539 Projektový manažér
1540 )))|(((
1541 dodávateľ
1542 )))|(((
1543 Projektový manažér/člen RV bez hlasovacieho práva
1544 )))
1545 |(((
1546 6.
1547 )))|(((
1548 Ing. Róbert Jankech
1549 )))|(((
1550 Manažér informačnej bezpečnosti
1551 )))|(((
1552 Hospodársko - technická správa
1553 )))|(((
1554 Manažér kybernetickej a informačnej bezpečnosti (člen projektového tímu)
1555 )))
1556
1557 Podrobnejšie informácie o projektovom tíme sa nachádzajú v Projektovom zámere, v kapitole 9. PROJEKTOVÝ TÍM.
1558
1559 == {{id name="projekt_3014_Pristup_k_projektu_detailny-8.2PersonálpotrebnýnazabezpečenieTOBEprocesu"/}}8.2 Personál potrebný na zabezpečenie TO BE procesu ==
1560
1561 Realizáciou projektu nepredpokladáme potrebu navýšenia súčasného stavu personálu zabezpečujúceho chod IS nemocnice. Chod implementovaných riešení bude zabezpečovaný súčasným personálom a v prípade nutnosti odborných zásahov bude prevádzka zabezpečená dodávateľom v zmysle platnej SLA, viď informácie uvedené v kapitole 7. PREVÁDZKA A ÚDRŽBA.
1562
1563 = {{id name="projekt_3014_Pristup_k_projektu_detailny-9.Implementáciaapreberanievýstupovprojektu"/}}9. Implementácia a preberanie výstupov projektu =
1564
1565 Projekt bude realizovaný metódou Waterfall. Tento prístup počíta s detailným naplánovaním jednotlivých krokov a následnom dodržiavaní postupu pri vývoji alebo realizácii projektu. Projektovému tímu je daný minimálny priestor na zmeny v priebehu realizácie. Vodopádový prístup je vhodný a užitočný v projektoch, ktoré majú jasný cieľ a jasne definovateľný postup a rozdelenie prác. Výstupy projektu akceptuje riadiaci výbor projektu bližšie informácie sú uvedené v Projektovom zámere, časť 9 – Projektový tím).
1566
1567 = {{id name="projekt_3014_Pristup_k_projektu_detailny-10.Prílohy"/}}10. Prílohy =
1568
1569 Príloha č. 1 Zoznam rizík a závislostí
1570
1571 Príloha č. 2 Katalóg požiadaviek
1572
1573