projekt_3014_Projektovy_zamer_detailny
PROJEKTOVÝ ZÁMER
Vzor pre manažérsky výstup I-02 podľa vyhlášky MIRRI č. 401/2023 Z. z.
Povinná osoba | Nemocnica s poliklinikou Ilava, n. o. |
Názov projektu | Rozvoj informačnej a kybernetickej bezpečnosti NsP Ilava |
Zodpovedná osoba za projekt | Ing. Robert Jankech |
Realizátor projektu | Nemocnica s poliklinikou Ilava, n. o. |
Vlastník projektu | Nemocnica s poliklinikou Ilava, n. o. |
Schvaľovanie dokumentu
Položka | Meno a priezvisko | Organizácia | Pracovná pozícia | Dátum | Podpis (alebo elektronický súhlas) |
Schválil | Ing. Juraj Beďatš | NsP Ilava | Riaditeľ | 22.08.2024 |
|
1. HISTÓRIA DOKUMENTU
Verzia | Dátum | Zmeny | Meno |
1.1 | 22.08.2024 | Finálna verzia projektovej dokumentácie | Ing. Róbert Jankech |
2. ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE
V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov.
Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky má obsahovať manažérske zhrnutie, rozsah, ciele a motiváciu na realizáciu projektu, zainteresované strany, alternatívy, návrh merateľných ukazovateľov, detailný opis požadovaných projektových výstupov, detailný opis obmedzení, predpokladov, tolerancií a návrh organizačného zabezpečenia projektu, detailný opis rozpočtu projektu a jeho prínosov, náhľad architektúry a harmonogram projektu so zoznamom rizík a závislostí.
2.1 Použité skratky a pojmy
SKRATKA/POJEM | POPIS |
2FA | Dvojfaktorové overovanie (2FA) je metóda zabezpečenia správy identít a prístupu, ktorá na prístup k zdrojom a údajom vyžaduje dve formy identifikácie. Dvojfaktorové overovanie umožňuje podnikom monitorovať a chrániť najzraniteľnejšie informácie a siete. |
AD | Active Directory je implementácia adresárových služieb LDAP firmou Microsoft na použitie v systéme Microsoft Windows. Umožňuje administrátorom nastavovať politiku, inštalovať programy na mnoho počítačov alebo aplikovať kritické aktualizácie v celej organizačnej štruktúre. Active Directory svoje informácie a nastavenia ukladá v centrálnej organizovanej databáze. |
AI | Artificial intelligence – umelá inteligencia |
API | Application Programming Interface /aplikačné rozhranie |
ATP | Attention-based Ternary Projection Network |
CIFS | Common Internet File System |
CPU | Centrálna procesorová jednotka |
CSIRT | Computer Security Incident Response Team |
DAS | Direct Attached Storage |
DB | Databáza |
DC | Dátové centrum |
DDoS | Direct denial of service |
DR | Disaster Recovery |
DRAM | Dynamic Random Access Memory |
EPS | Events Per Second |
FC | Fibre Channel |
FERC | Federal Energy Regulatory Commission |
FW | Firewall - Sieťové zariadenie, alebo softver, ktorého úlohou je oddeliť siete s rôznymi prístupovými právami (typicky napr. Extranet a Intranet) a kontrolovať tok dát medzi týmito sieťami |
GB | Gigabajt |
GbE | Gigabit Ethernet |
GBIC | GigaBit Interface Card je rozhranie zariadenia, ktoré konvertuje gigabitové elektrické signály na optické signály. |
Gbps | Gigabit za sekundu |
GLBA | Gramm Leach Bliley Act |
HDD | Hard Drive |
HIPAA | Health Insurance Portability and Accountability Act |
HTTPS | Hypertext transfer protocol secure |
HW | Hardvér |
IDS | Intrusion detection systems |
IPS | Intrusion prevention systems |
IS | Informačný systém |
IS CSRÚ | Informačný systém centrálnej správy referenčných údajov |
iSCSI | Internet Small Computer System Interface |
ISVS | Informačný system verejnej správy |
IT | Informačné technológie |
ITIL | Information Technology Infrastructure Library |
KaIB | Kybernetická a informačná bezpečnosť |
LAN | Lokálna (vnútorná) počítačová sieť (Local Area Network) |
LM | Log Management, systém na záznam a správu LOGov |
LOG | Záznam činnosti |
MAC | Media Access Control |
MB | Megabajt |
Mbps | Megabit za sekundu |
MKB | Manažér kybernetickej bezpečnosti |
Mpps | Mega packets per second |
MS | Microsoft |
NAS | Network Attached Storage |
NERC | North American Electric Reliability Corporation |
NFS | Network File System |
NGFW | Next generation firewall, firewall budúcej generácie, s pokročilou funkcionalitou |
NIST | National Institute of Standards and Technology |
OS | Operačný systém |
PCI DSS | Payment Card Industry Data Security Standard |
PID | Projektový iniciačný dokument |
PZ SR | Policajný Zbor Slovenskej Republiky |
RAM | Operačná pamäť |
REST | Representational State Transfer |
RV | Riadiaci výbor |
SAN | Storage Area Network |
SATA | Zbernica primárne navrhovaná na prenos dát |
SFP | Small Form-factor Pluggable - štandardizovaný modul používaný v telekomunikačných a sieťových technologiách pre pripojenie a komunikáciu medzi rôznymi sieťovými zariadeniami. |
SHA | Secure Hash Algorithm |
SIEM | Systém pre zber a analýzu bezpečnostnych udalostí vytváraných IT prostriedkami v reálnom čase (Security Information and Event Management) |
SIS | Slovenská Informačná Služba |
SLA | Service-level agreement |
SMB | Server Message Block |
SOC | Security Operation Center - centralizovaná funkcia alebo tím zodpovedný za zlepšovanie organizačnej kybernetickej bezpečnosti postavenie a prevenciu, zisťovanie a reagovanie na hrozby |
SOX | Sarbanes–Oxley Act |
SQL | Structured Query Language |
SSD | Solid state drive |
SW | Softvér |
SWITCH | Prepínač (angl. switch) alebo sieťový prepínač (angl. network switch) je aktívny prvok počítačovej siete, ktorý spája jej jednotlivé časti. Prepínač slúži ako centrálny prvok v sieťach hviezdicovej topológie. |
TB | Terabajt |
TLS | Transport Layer Security - metóda ochrany dát odosielaných cez lokálnu sieť alebo sieť WAN |
UDP | User Datagram Protocol - UDP protokol prenáša datagramy medzi počítačmi v sieti, ale na rozdiel od TCP nezaručuje, že prenášaný paket sa nestratí, že sa nezmení poradie paketov, ani že sa niektorý paket nedoručí viackrát. |
USB | Universal Serial Bus je štandard sériovej zbernice určenej najmä na pripojenie periférií k počítaču. |
VLAN | Virtual LAN (Local Area Network) je skupina hostov (počítačov, serverov,...), ktorí spolu komunikujú akoby boli na jednej broadcastovej doméne bez ohľadu na ich fyzickú konektivitu. |
VM | Virtual machine – virtuálny stroj (prostredie) |
VPN | VPN je počítačová sieť na prepojenie počítačov na rôznych miestach internetu do jednej virtuálnej počítačovej siete. |
VPN | Virtuálna privátna site – Virtual private network |
WiFi | Wireless Fidelity - bezdrôtová sieť |
XDR | Rozšírená detekcia a reakcia je zjednotená platforma pre bezpečnostné incidenty, ktorá používa umelú inteligenciu a automatizáciu. Poskytuje organizáciám holistický a efektívny spôsob ochrany pred pokročilými kybernetickými útokmi a reakcie na takéto útoky. |
ZTNA | Zero Trust Network Acces |
Z. z. | Zbierka zákonov |
2.2 Konvencie pre typy požiadaviek (príklady)
Funkcionálne (používateľské) požiadavky majú nasledovnú konvenciu: FRxx
- U – užívateľská požiadavka
- R – označenie požiadavky
- xx – číslo požiadavky
Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky majú nasledovnú konvenciu: NRxx
- N – nefukčná požiadavka (NFR)
- R – označenie požiadavky
- xx – číslo požiadavky
Ostatné typy požiadaviek môžu byť ďalej definované PM.
3. DEFINOVANIE PROJEKTU
3.1 Manažérske zhrnutie
Nemocnica s poliklinikou Ilava, n. o. (ďalej „NsP Ilava“) so sídlom Ľ. Štúra 388/3, 019 01 Ilava, IČO: 36119385, ako nezisková organizácia vznikla 1. januára 2003 transformáciou zo štátnej príspevkovej organizácie. Nezisková organizácia, sa založila za účelom poskytovania ambulantnej a ústavnej liečebno-preventívnej starostlivosti. V súčasnosti slúži pre hospitalizáciu pacientov zo spádového územia okresu Ilava a časti okresu Púchov t. j. asi pre 90 000 obyvateľov. Nemocnica disponuje celkovo 147 lôžkami. NsP Ilava je neziskovou organizáciou, ktorej zakladateľom je ministerstvo zdravotníctva Slovenskej republiky. NsP Ilava je zapísaná v registri verejnoprospešných organizácií, Inštitucionálny sektor 13110 - ústredná štátna správa, s hlavnou činnosťou – 86100 – Činnosti nemocníc.
NsP Ilava je v zmysle platnej legislatívy zapísaná do registra prevádzkovateľov základnej služby s klasifikáciou základnej služby „Poskytovanie zdravotnej starostlivosti“. S ohľadom na uvedené skutočnosti pre ňu vyplývajú viaceré povinnosti, ktoré musí spĺňať s ohľadom na Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a tiež s ohľadom na Zákon č. 95/2019 o informačných technológiách vo verejnej správe a na ne nadväzujúcich vyhlášok.
Nemocnica si za účelom posúdenia splnenia podmienok legislatívy v oblasti informačnej a kybernetickej bezpečnosti nechala v 01/2024 vypracovať audit kybernetickej bezpečnosti podľa § 29 zákona č. 69/2018 Z. z.. Výsledky auditu ukázali, že NsP Ilava plní požiadavky platnej legislatívy v oblasti zabezpečenia kybernetickej a informačnej ochrany iba na 40 %. Audit identifikovali viacero nedostatkov a zároveň poskytol ucelenú množinu návrhov nápravných opatrení zodpovedajúcich povahe poskytovaných služieb a potrebám Nemocnice.
Z pohľadu prevádzky IKT je potrebné prijať organizačné, technické a bezpečnostné opatrenia k pokrytiu potrieb nepretržitej prevádzky na obdobie nasledujúcich minimálne piatich rokov vyplývajúcich z potrieb prevádzky zdravotného zariadenia ako aj legislatívnych povinností, pod ktoré Nemocnica ako poskytovateľ zdravotnej starostlivosti spadá.
Medzi navrhované technické riešenia projektu patria:
- Zavedenie segmentácie siete zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§13) – Segmentácia siete a NGFW
- Zavedenie systému pre zabezpečenie kontinuity prevádkzy zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§17b) – Zálohovanie a DR
- Zavedenie nástroja pre zabezpečenie zaznamenávania udalostí zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§15) - LM + SIEM
- Zavedenie systému ochrany proti škodlivému kódu v zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§12) – XDR
- Zavedenie systému riadenia prístupov osôb k sieti zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§8) – NAC 802.1x
Okrem technických opatrení bude NsP Ilava vykonávať koncepčne tiež organizačné, vzdelávacie a iné legislatívne opatrenia, ktoré umožnia naďalej rozvíjať a rozširovať úroveň zabezpečenia organizácie z pohľadu kybernetickej a informačnej bezpečnosti v závislosti na zmenách či už legislatívy, technológií, zamestnancov a pod. V nadväznosti na uvedené sa bude žiadateľ snažiť dlhodobo zabezpečovať:
- Manažéra kybernetickej bezpečnosti
- Pravidelnú realizáciu školení informačnej bezpečnosti pre nových zamestnancov
- Pravidelné preškolenie pôvodných zamestnancov
- Pravidelné aktualizácie obstaraného SW
- Platnosť licencií a garancie služieb počas doby udržateľnosti projektu
V globále možno konštatovať, že realizácia projektu predstavuje jeden z najzásadnejších modernizačných krokov prevádzkovanej infraštruktúry IKT, umožní prijať také opatrenia a riešenia, ktoré odstránia resp. eliminujú najvážnejšie hrozby a zároveň umožnia pripraviť základnú platformu pre ďalšie technické a netechnické opatrenia v oblasti kybernetickej bezpečnosti. S ohľadom na uvedené boli pre potreby projektu vytipované práve tie časti, ktoré predstavujú najrizikovejšie oblasti z pohľadu fungovania nemocnice.
Pripravovaný projekt by mal byť realizovaný s podporou NFP v rámci Výzvy PSK-MIRRI-615-2024-DV-EFRR zameranej na podporu v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – zdravotnícke zariadenia, ktorá reflektuje na Prioritu 1P1 Veda, výskum a inovácie, Špecifický cieľ RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy a Opatrenie 1.2.1 Podpora v oblasti informatizácie a digitálnej transformácie (Oblasť - Kybernetická a informačná bezpečnosť). Realizácia projektu s podporou NFP je základom pre dosiahnutie požadovaného stavu v rozumnom časovom období nakoľko NsP Ilava nie je schopná vynaložiť dostatok finančných zdrojov v horizonte najbližších rokov z vlastných zdrojov tak, aby pokryla aspoň najzásadnejšie nedostatky v oblasti KaIB. Práve realizácia projektu umožní implementáciu zodpovedajúcich technológií a procesov, na ktorých bude možné následne zabezpečovať efektívne dosiahnutie súladu legislatívy v oblasti informačnej a kybernetickej bezpečnosti a možností nemocnice.
Indikatívna výška finančných prostriedkov určených na realizáciu projektu je: 306 617,66 € s DPH a bola stanovená ako aritmetický priemer cenových ponúk v rámci realizovaného prieskumu trhu.
Časový horizont realizácie projektu je stanovený v závislosti od určených hodnotiacich kôl predmetnej výzvy na MIRRI. Predpokladaný začiatok hlavných aktivít projektu je tak so zohľadnením procesu hodnotenia podaných projektov stanovený na 09/2025 – 10/2026. Časový harmonogram v navrhovanom rozsahu umožní elimináciu akýchkoľvek nepredvídaných komplikácií v rámci implementácie projektu.
3.2 Motivácia a rozsah projektu
Nemocnica prevádzkuje viacero informačných systémov od ktorých závisí chod nielen celej organizácie ale i iných na ňu naviazaných organizácií, resp. častí. Žiadateľ je v zmysle Zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov zaradený do zoznamu prevádzkovateľov základných služieb s klasifikáciou základnej služby „Poskytovanie zdravotnej starostlivosti“. Na zabezpečenie svojich služieb využíva viaceré elektronické služby, ktoré sú interne poskytované pre cca 147 lôžok. Tieto služby poskytuje pre pacientov zo spádového územia okresu Ilava a časti okresu Púchov t. j. asi pre 90 000 obyvateľov.
3.2.1 Informácie o oblastiach dotknutých projektom
Na zabezpečenie svojho chodu používa nemocnica niekoľko informačných systémov a z tohto dôvodu je dôležitosť informačnej bezpečnosti a kybernetickej bezpečnosti vysoká. Tieto systémy totiž obsahujú veľké množstvo citlivých údajov a preto by potenciálny kybernetický incident mal dopad na veľké množstvo občanov.
Medzi najdôležitejšie informačné systémy a prevádzkové systémy identifikované bezpečnostnou dokumentáciou patria:
Systém | Popis |
MEDICOM | Komplexný informačný systém, ambulancie vytvára základné informáciCentr8e pre účtovanie výkonov ambulancie VLPD |
FONS ENTERPRICE ,OPENLIMS | Komplexný informačný systém, vytvára základné informácie pre účtovanie výkonov nemocnice |
LEA UAFALAN | Spracovanie a riadenie účtovníctva |
LEA SKLADY | Skladový manažment, evidencia |
HUMAN | Personálny a mzdový systém |
AMULET | Systém na evidenciu majetku |
Nemocnica v súčasnosti disponuje manažérom kybernetickej a informačnej bezpečnosti. Pozícia manažéra bezpečnosti bude aj naďalej zabezpečovaná v rámci implementácie projektu. Zabezpečenie procesov implementácie technických riešení v oblasti IT má na starosti externý dodávateľ. Niektorí interní zamestnanci popri zabezpečovaní svojich kompetencií dohliadajú tiež na zabezpečenie chráneného priestoru, bezpečné uloženie nosičov dát, šifrovanie, prístup k IS cez heslá, detekciu prítomnosti škodlivého kódu, používanie legálneho softvéru, bezpečné mazanie osobných údajov z dátových nosičov, aktualizácie OS, programového vybavenia a pod.
Nemocnica v súčasnosti disponuje bezpečnostnou dokumentáciou, ktorá zohľadňuje nároky na obsah a rozsah požadovaný zákonom č. 69/2018 Z. z. o kybernetickej bezpečnosti. Nemocnica má teda zrealizované nasledovné aktivity (v zmysle vyhlášky NBÚ č. 362/2018 Z.z.):
- Vytvorenú stratégiu kybernetickej bezpečnosti,
- Vytvorené bezpečnostné politiky kybernetickej bezpečnosti,
- Vykonanú inventarizáciu aktív, klasifikáciu informácií a kategorizáciu sietí a informačných systémov,
- Zrealizovanú analýzu rizík a analýzu dopadov spolu, vrátane riadenia rizík.
3.2.2 Problémy a biznis procesy dotknuté realizáciou projektu
Bezpečnosť aktív je jednou z prvoradých úloh žiadateľa a bezpečnostné mechanizmy, ktoré sú alebo budú implementované na ochranu aktív, musia mať takú bezpečnostnú úroveň, aby vyhoveli legislatívnym požiadavkám Slovenskej republiky, čo v súčasnosti nie je naplnené.
V globále možno zhrnúť, že príčiny aktuálneho stavu vyplývajú z kombinácie interných a externých faktorov, medzi ktoré možno spomenúť:
- Dlhoročný nekoncepčný prístup k riešeniu problematiky KaIB nemocnice
- Nedostatočná, resp. úplne absentujúca implementácia bezpečnostných nástrojov a technológií zabezpečujúcich ochranu kybernetického priestoru nemocnice
- Nedostatočné povedomie zamestnancov o kybernetických hrozbách a možných dopadoch kybernetických bezpečnostných incidentov
- Dlhodobý nedostatok finančných zdrojov alokovaných pre oblasť kybernetickej bezpečnosti
S ohľadom na posúdenie úrovne kybernetickej bezpečnosti zrealizoval žiadateľ audit kybernetickej bezpečnosti prostredníctvom certifikovaného audítora kybernetickej bezpečnosti, ktorý identifikovali viaceré oblasti, ktoré by mala nemocnica vyriešiť za účelom zabezpečenia dostatočnej ochrany svojich systémov a tým pádom tiež svojich klientov. Práve na základe tohto hodnotenia žiadateľ identifikuje ako najzávažnejšie problémy kybernetickej bezpečnosti nasledovné oblasti:
1) Nedostatočná úroveň segmentácie siete
Problematika segmentácie siete v prostredí nemocnice sa prejavuje nielen v úrovni jej bezpečnosti ale i efektivite prevádzky. Z hľadiska segmentácie ide o jeden segment, v ktorom sa nachádzajú všetky zariadenia. Každé zariadenie vidí všetky zariadenia v sieti. Z pohľadu bezpečnosti ide o veľký problém pretože akýkoľvek negatívny vplyv ktorý do tohto segmentu môže priniesť hociktoré zariadenie má negatívny vplyv na všetky zariadenia v sieti. Taktiež v prípade úspešného útoku na niektoré zariadenie má útočník okamžite prístup ku celej sieti. Chýbajúca segmentácia zároveň znamená že dátovú komunikáciu medzi jednotlivými entitami – ako sú servery, koncové stanice a pod. nie je možné riadiť resp. filtrovať na sieťovej úrovni. Dnešný stav infraštruktúry a jej architektúra neumožňuje segmentáciu a zároveň v dôsledku postupného budovania podľa aktuálnych potrieb, je nevhodná a riziková. Nemocnica zároveň nedisponuje firewallovou ochranou novej generácie so službami NGF.
2) Nedostatočná úroveň zálohovania dát
Bezpečnosť dát a informačných systémov je v súčasnosti základným kameňom fungovania každej organizácie, nemocnicu nevynímajúc. Práve nedostatočná úroveň zálohovania dát sa preto v podmienkach NsP Ilava prejavuje ako závažné riziko, ktoré môže spôsobiť stratu potrebných dát a tým pádom obmedzenie poskytovaných služieb a kontinuitu prevádzky. Pre potreby eliminácie týchto rizík je potrebné navrhnúť efektívny spôsob zálohy systémov a dát nemocnice, tak aby bolo možné v prípade potreby zabezpečiť ich obnovu a opätovné fungovanie nemocnice a jej služieb. Rovnako v rámci systému zálohovania dát je odporúčané implementovať možnosť „disaster recovery“ riešenia na obnovenie prevádzky IS nemocnice v čo najkratšom čase.
3) Absencia bezpečnostného monitoringu v IKT prostredí
Počet kybernetických útokov v spoločnosti každým rokom narastá, a len v priebehu posledných piatich rokov sa ich počet zdvojnásobil. Práve preto sa sledovanie stavu bezpečnosti stáva jedným zo základných predpokladov funkčného bezpečnostného systému. V podmienkach NsP Ilava absentuje akékoľvek riešenie SIEM nástroja a Log manažmentu, ktoré by zabezpečilo dozor voči kybernetickým bezpečnostným incidentom a ako také umožnilo flexibilne reagovať na prípadné kybernetické incidenty a zároveň minimalizovalo reakčnú dobu na incident a tiež minimalizovalo škody z neho vyplývajúce.
4) Absencia rozšírenej detekcie
Organizácie, nemocnice nevynímajúc dnes potrebujú lepší prehľad o svojich koncových bodoch, zariadeniach a sieti. Len tak môžu mať istotu, že nové hrozby, rizikové správanie zamestnancov a nechcené aplikácie neohrozia bezpečnosť ich kybernetického priestoru a ich dobré meno. V IT prostredí NsP Ilava v súčasnosti absentuje unifikované riešenie, ktoré by umožnilo pokročilú a jedinečnú detekciu na základe správania a reputácie, ktorá je pre bezpečnostné tímy úplne prehľadná. Takéto riešenie, ktoré by poskytlo spätnú väzbu v reálnom čase získanú z informácií o hrozbách by umožnilo značne zvýšiť úroveň zabezpečenia IT infraštruktúry nemocnice.
5) Neexistujúci systém riadenia prístupov do siete
V rámci IKT prostredia nemocnice nie je implementovaný systém riadenia identít a prístupov k sieti. To znamená, že v súčasnom stave infraštruktúry nie je možné definovať rozsahy logických aj fyzických prístupových oprávnení zamestnancov a zariadení nemocnice ku všetkým aktívam NsP Ilava. Tiež platí, že nie je vykonávaná pravidelná kontrola nad nastavenými rozsahmi prístupových oprávnení na aktivitách.
3.2.3 Motivácia na dosiahnutie budúceho stavu
Návrh obsahu tohto projektu vychádza z potrieb resp. doporučených opatrení uvedených v audite kybernetickej bezpečnosti NsP Ilava. Implementácia navrhovaných technických opatrení v rámci projektu umožní v kombinácii s ďalšími aktivitami v oblasti informačnej a kybernetickej bezpečnosti, ktoré bude realizovať žiadateľ z vlastných zdrojov mimo projektu, dosiahnuť potrebnú úroveň informačnej a kybernetickej bezpečnosti vyžadovanú platnou legislatívou.
Hlavným cieľom projektu je „Zvýšenie úrovne kybernetickej a informačnej bezpečnosti Nemocnice s poliklinikou Ilava, n. o.“. Navrhované technické riešenia nielen umožnia zvýšiť úroveň ochrany informačnej a kybernetickej bezpečnosti a bezpečnosti informačných systémov v podmienkach nemocnice, ale zároveň umožnia vytvoriť základnú platformu pre budovanie ďalších opatrení v budúcnosti, či už z prostriedkov žiadateľa alebo iných zdrojov.
S ohľadom na vyššie uvedené skutočnosti sa NsP Ilava rozhodla pre implementovanie základných nástrojov v oblasti KaIB v nasledovnom rozsahu:
1) Zavedenie segmentácie siete zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§13) – Segmentácia siete a NGFW
Vďaka realizácii tohto modulu bude žiadateľ schopný nasadiť v prostredí nemocnice manažovateľné prepínače v rámci celej infraštruktúry. Zároveň bude realizované nasadenie firewallov novej generácie a vykonaná segmentácia existujúcej siete v zmysle všeobecných odporúčaní v súlade s metodikou kybernetickej bezpečnosti.
a) Funkčné požiadavky technického riešenia sú:
- Segmentácia existujúcej siete
- Inštalácia a konfigurácia access prepínačov v rámci areálu nemocnice
- Inštalácia a konfigurácia CORE prepínačov v rámci DC nemocnice
- Inštalácia a konfigurácia DC prepínačov v rámci DC nemocnice
- Pripojenie všetkých prvkov serverovej infraštruktúry do LAN siete
b) Potrebný HW:
21 ks manažovateľných prepínačov 24 PoE portov 1GbE, 4 porty 1 GbE SFP v modulárnej šachte určených pre ACCESS vrstvu:
- Switching bandwidth min. 56 Gbps
- Forwarding bandwidth min. 28 Gbps
- MAC addresses min. 16000
- Active VLANs – 256
- Jumbo eth. Frame – 10.240 bytes
- DRAM – 512 MB
- Flash memory – 256 MB
- Konzolový port RJ45
- Bez ventilátora
- 3 roky záruka 8x5NBD
2 ks manažovateľných prepínačov 24 SFP portov 1GbE, 8 portov 1/10 GbE SFP+ v modulárnej šachte určených pre CORE vrstvu:
- Switching kapacity min. 208 Gbps
- Forwarding rate min. 154 Mpps
- MAC addresses min. 32000
- VLAN Ids – 4096
- Jumbo eth. Frame – 9.198 bytes
- DRAM – 8 GB
- Flash memory – 16 GB
- Konzolový port RJ45
- Kapacita stacku – 480 Gbps
- 2x Zdroj hot plug
- Stack 480 Gbps
- 3 roky záruka 8x5NBD
4 ks manažovateľných prepínačov 24 portov 1GbE, 8 portov 1/10 GbE SFP+ v modulárnej šachte určených pre DC vrstvu:
- Switching kapacity min. 208 Gbps
- Forwarding rate min. 154 Mpps
- MAC addresses min. 32000
- VLAN Ids – 4096
- Jumbo eth. Frame – 9.198 bytes
- DRAM – 8 GB
- Flash memory – 16 GB
- Konzolový port RJ45
- Kapacita stacku – 480 Gbps
- 2x Zdroj hot plug
- Stack 480 Gbps
- 3 roky záruka 8x5NBD
Pre samostatný manažment segmentovanej siete budú použité jestvujúce prepínače inštalované v súčasnej infraštruktúre nemocnice.
SFP a káble:
- 90 ks GBIC 1GbE optical
- 16 ks GBIC 10GbE optical
- 106 ks Optical patch cords LC-LC 3m
2 ks next-gen firewall:
- Klástrovaná jednotka pozostávajúca z dvoch zariadení
- Podpora – Firewall, Clientless VPN, HA active-standby
- Licencie na 5 rokov pre:
- Sieťová ochrana – TLS 1.3 Inspection, Deep Packet Inspection, IPS, ATP
- WEB ochrana, Zero Day Protection, Cloud sandboxing
- Centrálna správa
- Minimálny výkon:
- FW 30.000 Mbps
- NGFW 5.200 Mbps
- Threat Protection 1.250 Mbps
- IPS 6.000 Mbps
- Min. 8x GE, min. 2x SFP
- RPS
- Latencia pre 64 Byte UDP max. 6 µs
V rámci realizácie technického celku bude zabezpečené tiež:
- Dodávka, montáž, konfigurácia prepínačov
- Dodávka, montáž, konfigurácia firewallov
- Integrácia do prostredia a komplexná konfigurácia prepínačov a firewallov
- Segmentácia existujúcej siete v súlade s metodikou kybernetickej bezpečnosti
- Rekonfigurácia všetkých dotknutých zariadení v prostredí
- Potrebná dokumentácia ku infraštruktúre
2) Zavedenie systému pre zabezpečenie kontinuity prevádzky zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§17b) – Zálohovanie a DR
Predmetom navrhovaného technického riešenia je nasadenie zálohovania na osobitnom zálohovacom zariadení. Minimálne parametre zálohovacieho systému NAS:
- Prevedenie rack 2U
- CPU min. 2,2 Ghz, 4C
- RAM min. 8 GB
- Pozície na HDD 8x SATA,
- Porty 4x GbE, 2x USB 3.0, 1x eSATA
- Redundandný zdroj napájania
- Min . 8x 4 TB HDD
- 3 ročná podpora od výrobcu
Server pre zálohovací SW bude implementovaný ako virtuálny server v infraštruktúre objednávateľa. Požiadavky na Zálohovací SW sú:
- Softvér umožňujúci zálohovanie virtuálnych prostredí
- Možnosť nasadenia v distribuovanom režime (oddelenie role riadiaceho servera od zálohovacej proxy a úložiska)
- Požaduje sa nasadenie riadiaceho servera vo virtuálnom serveri s OS MS Windows Server 2022
- Trvalá (perpetuálna) licencia pre minimálne 12 VM/inštancií
- Kompatibilita s dodávaným virtualizačným riešením
- Možnosť zálohovania na lokálne úložisko servera, DAS, SAN (prístup cez FC a iSCSI) alebo NAS (prístup cez NFS a SMB/CIFS) úložisko
- Obnova celého virtuálneho servera na pôvodnom alebo inom hostiteľovi, vrátane funkcie rýchleho vrátenia späť pre obnovenie iba zmenených blokov
- Rýchle obnovenie služby pre užívateľa spustením virtuálnych počítačov, u ktorých došlo k chybe, priamo zo súboru zálohy v bežnom úložisku pre zálohovanie
- Obnovenie jednotlivých súborov VM (napríklad VMX) a virtuálnych diskov
- Vyhľadávanie a obnova všetkých typov objektov služby AD, napríklad používateľov, skupín, počítačových účtov, kontaktov, vrátane obnovenia užívateľských a počítačových hesiel.
- Okamžitý prehľad o zálohách prostredí Microsoft Exchange 2013 až 2019 pre e-discovery a jednoduché obnovenie jednotlivých položiek servera Exchange (e-maily, schôdzky, poznámky, kontakty atď.), online archivovaných poštových schránkach a natrvalo odstránených položkách.
- Jednoduché obnovenie jednotlivých databáz MS SQL servera a vyhľadávanie databáz a súborov s protokolmi transakcií.
- Rýchle zisťovanie podrobností o zálohách prostredia SharePoint a používanie pokročilých možností vyhľadávania a prehliadania pre rýchlu obnovu jednotlivých položiek prostredia SharePoint.
- Obnovenie jednotlivých objektov akejkoľvek virtualizovanej aplikácie, vrátane databáz Oracle a MySQL, spustením virtuálneho počítača priamo zo súboru zálohy v izolovanom prostredí a s prístupom k aplikácii pomocou natívnych nástrojov pre správu.
- Obnovenie chýbajúcich položiek poštových schránok späť do pôvodnej schránky jediným kliknutím z webového rozhrania.
- Obnovenie jednotlivých databáz späť na pôvodnú alebo nový server SQL jediným kliknutím z webového rozhrania.
- Portál pre obnovenie súborov s automatickou detekciou VM a automatickým delegovaním na základe členstva v skupine miestnych správcov.
- Všetky funkcie obnovenia z rozhrania môžu vykonávať sami užívatelia na základe delegovania jednotlivých VM a skupín VM konkrétnym používateľom alebo skupinám, ako sú pracovníci IT, vlastníci aplikácie, členovia oddelenia atď.
- Vytváranie konzistentných záloh VM na úrovni bitovej kópie s pokročilým spracovaním a s ohľadom na aplikáciu (vrátane skrátenia protokolu transakcií).
- Jednoduchšie jednorazové zálohovanie spustených virtuálnych počítačov na účely archivácie.
- Vykonávanie rýchleho prírastkového zálohovania jednotlivých virtuálnych počítačov v rámci existujúcej úlohy zálohovania.
- Umožňuje nastaviť maximálnu prijateľnú úroveň I/O latencie pre produkčné dátové úložiská, aby činnosti zálohovania a replikácie neovplyvňovali dostupnosť úložiska pre produkčné pracovné úlohy.
- Podpora "trvalých prírastkových" záloh, ktoré šetria čas a úložiská.
- Zníženie požiadaviek na úložisko záloh a sieťové prenosy vďaka integrovanej deduplikácii, niekoľkým možnostiam komprimácie pre vyrovnanie obsadenosti úložiska, výkonu a zaťaženia záložného proxy servera, vylúčenie zámen znižuje náročnosť zálohovania a zlepšuje výkon.
- Automatické kopírovanie všetkých alebo len vybraných záloh VM do vybraného úložiska pre zotavenie po havárii, zahŕňa validáciu a opravy pre zaistenie dostupnosti a spoľahlivosti kópií.
- Presun záloh do vzdialeného úložiska vďaka integrovanému, rýchlemu a bezpečnému spôsobu zálohovania do cloudu a obnovovanie z cloudu.
V rámci technického riešenia bude zabezpečené tiež:
- Dodávka a inštalácia HW zariadení
- Implementácia zálohovacieho systému
- Analýza existujúcich zálohovacích pravidiel
- Nasadenie a implementácia zálohovania
- Zaškolenie personálu Prevádzkovateľa
3) Zavedenie nástroja pre zabezpečenie zaznamenávania udalostí zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§15) LM + SIEM
Predmetom navrhnutého riešenia musí byť aj centralizovaný nástroj na zaznamenávanie a monitorovanie bezpečnostných informácií a udalostí. Dodávateľ dodá riešenie spájajúce LM a SIEM, ktoré umožní zhromažďovanie, analyzovanie, ukladanie a vytváranie správ o udalostiach v infraštruktúre nemocnice a takýmto spôsobom umožní žiadateľa chrániť pred hrozbami, útokmi a narušeniami bezpečnosti. Pomocou účinných nástrojov umožní toto riešenie konvertovanie nespracovaných udalostí (LOGov) zo sieťových zariadení, firewallov, serverov, operačných systémov, aplikácií, koncových bodov a ďalších zariadení na použiteľné údaje s možnosťou vyhľadávania. Log manager pomáha splniť požiadavky na monitorovanie súladu s nastavenými pravidlami kybernetickej bezpečnosti a následná integrácia so SIEM-om, ktorý zabezpečí spracovanie, vyhodnocovanie, korelácie a prediktívne analýzy pre vyššiu úroveň ochrany pred hrozbami.
SIEM a LM ako systém musí poskytovať bezpečnostnému tímu min. nasledovné funkcie ako reakciu na incidenty:
- Reporting a forenznú analýzu bezpečnostných incidentov
- Upozornenia založené na analýze určitého súboru pravidiel identifikujúcich možný incident
- Možnosť exportu logov, možnosť kompresie logov, možnosť automatického zálohovania logov na externé úložisko
- Vykonávanie konsolidácie logov pre efektívne a spoľahlivé fungovanie SIEM
- Dostupnosť agentov pre zber LOGov z operačných systémov a hypervízorov
- REST API pre integráciu na SOC
Základné technické vlastnosti systému sú:
- Systém na zabezpečenie zhromažďovania, analýzu, archiváciu a spracovanie veľkého objemu sieťových a bezpečnostných LOGov.
- Analýza sieťových, bezpečnostných zariadení, serverov, operačných systémov, aplikácií, koncových staníc
- Prehľad o vývoji bezpečnostných hrozieb
- Reporting bezpečnostných udalostí
Dodatočné vlastnosti systému:
- Spracovanie veľkého objemu dát
- Zber dát zo sieťových zariadení, bezpečnostných zariadení, Firewalov, VPN, IDS/IPS, Antivirus systémov, serverov, databáz, mailov a webových aplikácií
- Analýza a korelácia rôznych logov za účelom posúdenia rizika, potenciálnych útokov, neautorizovaných prístupov, vnútorných narušiteľov
- Poskytovanie takmer real-time a historiských dát pre potreby reportingu
- Reporty:
- Vstavané mechanizmy a pravidlá na korelácie a reporty
- Automatické reporty a vynucovanie politík
- Podpora štandardov reportov podľa PCI DSS, HIPAA, GLBA, NERC, FERC, SOX a iné
- Škálovateľnosť:
- Architektúra umožňujúca nasadenie od all-in-one HW až po enterprise riešenia zahŕňajúce mnoho zariadení pre zber dát, ich vyhodnocovanie a manažment
- Podpora až 16 TB priestoru pre ukladanie archívnych LOGov pre jednu inštanciu
- Podpora log file integrity checks vrátane NIST Log management Standards SHA (1-256) hashing
- Podpora indexácie udalostí pre urýchlenie vyhľadávania
- Podpora Cloud prostredia:
- Zber a manažment LOGov v cloudovej infraštruktúre pre aplikácie, ktoré bežia aj v cloude, aj on -premise.
Základné požiadavky na LM, SIEM riešenie:
1) Retencia údajov:
- ONLINE - 6 mesiacov
- OFFLINE/ARCHIVE – 12 mesiacov
2) Kapacita systému:
- Počet zdrojov logov: 200
- Počet logov: 700 EPS
- Objem logov na disku:
- 3,0 TB ONLINE (6m)
- 6,0 TB OFFLINE (12m)
3) HW parametre servera pre LM+SIEM:
- Prevedenie rack max. 2U
- Min 1 x CPU Intel Xeon-Gold 6426Y 16C
- Min 128GB RAM Dual rank x8 DDR5- 4800
- Min 6 x 960GB SSD
- Min. 2 x Ethernet 10Gb 2- port SFP+ 4 x 1Gb RJ45
- Redundandné napájanie
- 3. ročná podpora od výrobcu
- Komplet kabeláž na pripojenie k sieti
- 1 ks Licencia Microsoft Windows Server 2022 Std Edition
4) Zavedenie systému ochrany proti škodlivému kódu v zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§12) – XDR
Predmetom navrhovaného technického riešenia je nasadenie systému rozšírenej ochrany koncových zariadení s inteligentnou automatickou odozvou na hrozby. Produkt obsahuje integráciu na ochranu koncových staníc, ochranu workloadov, mobilných zariadení, spolupráca s firewallom, integrácia s emailovým systémom a cloudom, integrácia s ZTNA.
Funkčné požiadavky:
- SW nástroj na rozšírenú ochranu koncových zariadení pre 80 ks Endpoint
- SW nástroj na rozšírenú ochranu serverov pre 12 ks Serverov
- Nástroj musú byť kompatibilný s riešením perimetrovej ochrany
- Licencia na 3 roky
V rámci technického riešenia bude zabezpečené tiež dodávka, inštalácia a konfigurácia riešenia.
5) Zavedenie systému riadenia prístupov osôb k sieti zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§8) – NAC 802.1x
Predmetom navrhovaného technického riešenia je nasadenie systému riadenia prístupov k sieti na základe overovania povolenia a certifikátu na prístup k sieti. Zabezpečenie NAC (Network access control) – Riadenie prístupu do siete.
Riešenie NAC umožňuje absolútnu kontrolu a informáciu o tom, ktoré zariadenia sú pripojené k sieti a kde sa nachádzajú. Riešenie poskytuje ochranu korporátnej siete a je centralizovanou autoritou, ktorá chráni sieť pred pripojením a útokmi neautorizovaných zariadení, pričom poskytuje prehľad o pripojených zariadeniach. Navrhované technické riešenie sa bude vyznačovať nasledovnými vlastnosťami:
Topológia
Riešenie bude poskytovať vizuálny pohľad na sieťovú infraštruktúru a efektívny reporting pre potreby auditu.
Rozšírená bezpečnosť
Zber údajov o operačných systémoch zariadení bude poskytovať možnosť rýchlo detekovať a reagovať na útoky všetkých typov v spolupráci s vlastnosťou NAC.
NAC
Prehľad o všetkých pripojených známych aj neznámych zariadenia v sieti, manažment zariadení, real-time detekcia a automatická odpoveď na udalosti.
VLAN manager
Efektívny nástroj na implementáciu a správu statických a dynamických VLAN, bezkonkurenčný na ušetrenie času.
802.1x
Autentifikácia prostredníctvom implementovaného RADIUS servera založeného na MAC adresách, certifikátoch, alebo prihlasovacích údajoch. Mix mód umožní integráciu s jestvujúcimi databázami identít.
Guest servis
Inteligentný a dynamický manažment externých/hosťovských zariadení prostredníctvom tiketovacieho systému zabezpečí dočasný prístup do sieťe, alebo WiFi.
Funkčné požiadavky:
- SW nástroj na autentifikáciu 802.1x pre min 250 MAC adries
- Inštalácia v HA konfigurácii
- Overovanie užívateľov voči zariadeniu na platforme otlačkov prstov (80 klientov)
V rámci technického riešenia bude zabezpečené tiež
- Dodávka, inštalácia a konfigurácia centrálneho riešenia
- Vzorová konfigurácia klientskeho zariadenia
- Zaškolenie objednávateľa na konfiguráciu klientskej časti riešenia
3.3 Zainteresované strany/Stakeholderi
ID | AKTÉR / STAKEHOLDER | SUBJEKT | ROLA | Informačný systém |
1. | Ministerstvo investícií, regionálneho rozvoja a informatizácie SR | MIRRI | Riadiaci orgán OP Slovensko/Poskytovateľ NFP | - |
2. | Nemocnica s poliklinikou Ilava, n.o. | NsP Ilava | Vlastník procesu | isvs_14599 isvs_14598 |
3.4 Ciele projektu
ID | Názov cieľa | Názov strategického cieľa | Spôsob realizácie strategického cieľa |
C1 | Vytvorenie efektívneho systému zálohovania dát a segmentácia siete | RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy Zvýšenie schopnosti včasnej identifikácie kybernetických incidentov vo verejnej správe (Cieľ Národnej koncepcie informatizácie verejnej správy, cieľ 4.1) | Dosiahnutie cieľa bude možné cez hlavnú aktivitu projektu, ktorou je „Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti“ |
C2 | Vytvoreniu efektívneho systému bezpečnostného monitoringu IKT prostredia | RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy Zvýšenie schopnosti včasnej identifikácie kybernetických incidentov vo verejnej správe (Cieľ Národnej koncepcie informatizácie verejnej správy, cieľ 4.1) | Dosiahnutie cieľ bude možné cez hlavnú aktivitu projektu, ktorou je „Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti“ |
C3 | Celkové zvýšenie úrovne informačnej a kybernetickej bezpečnosti v podmienkach žiadateľa | RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy Zvýšenie schopnosti včasnej identifikácie kybernetických incidentov vo verejnej správe (Cieľ Národnej koncepcie informatizácie verejnej správy, cieľ 4.1) | Dosiahnutie cieľ bude možné cez hlavnú aktivitu projektu, ktorou je „Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti“ |
3.5 Merateľné ukazovatele (KPI)
ID | ID/Názov cieľa | Názov ukazovateľa (KPI) | Popis ukazovateľa | Merná jednotka | AS IS merateľné hodnoty (aktuálne) | TO BE Merateľné hodnoty (cieľové hodnoty) | Spôsob ich merania | Pozn. |
PO095 / PSKPSOI12 | C1; C2; C3; C4 | Verejné inštitúcie podporované v rozvoji kybernetických služieb, produktov a procesov | Počet verejných inštitúcií, ktoré sú podporované za účelom rozvoja a modernizácie kybernetických služieb, produktov, procesov a zvyšovania vedomostnej úrovne napríklad v kontexte opatrení smerujúcich k elektronickej bezpečnosti verejnej správy. | Verejné inštitúcie | 0 | 1 | Subjekty verejnej správy zapísané v štatistickom registri organizácií vedenom Štatistickým úradom SR, ktoré sú zaradené v sektore verejnej správy. | Realizácia projektu umožní rozvoj KaIB v 1 inštitúcii, ktorou je NsP Ilava |
PR017 / PSKPRCR11 | C1; C2; C3; C4 | Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov | Počet používateľov v oblasti KIB | Používatelia/rok | 0 | 169 | Databáza zamestnancov žiadateľa | Používatelia nových a vylepšených verejných digitálnych služieb, produktov a procesov je vyjadrený ako priemerný evidenčný počet zamestnancov ku koncu roka, zaokrúhlený na celé čísla nadol. |
3.6 Špecifikácia potrieb koncového používateľa
Koncovým užívateľom je v rámci projektu NsP Ilava. Špecifikáciu potrieb koncového používateľa predstavujú závery auditu kybernetickej bezpečnosti, ktorý bol spracovaný v mesiaci január 2024. Na hlavné problémy identifikované auditom reflektujú jednotlivé technické riešenia popísané v tomto projektovom zámere.
Uvedené potreby sú riešené predkladaným projektom, resp. činnosťami, ktoré sú podrobne uvedené v časti Motivácia a rozsah projektu – Realizované činnosti v rámci projektu.
3.7 Riziká a závislosti
Register rizík a závislostí tvorí samostatnú prílohu projektu. Zoznam rizík a závislostí reflektuje na riziká identifikované v čase prípravno-iniciačnej fázy projektu a počas implementácie projektu bude predmetom neustálej aktualizácie, tak aby reflektoval na skutkový stav.
3.8 Stanovenie alternatív v biznisovej vrstve architektúry
Pri koncipovaní biznisovej vrstvy architektúry boli porovnávané celkovo 3 variabilné alternatívy riešenia súčasného stavu. S ohľadom na vyššie popísané problémy vyvstali pri koncipovaní projektu 3 možné alternatívne riešenia:
Alternatíva 1 - Zachovanie súčasného stavu architektúry
Prvou alternatívou je zachovanie existujúceho stavu ochrany informačných systémov NsP Ilava. V prípade využitia tejto alternatívy by však nebola zabezpečená požadovaná úroveň zabezpečenia KaIB a ochrana informácií a informačných aktív nemocnice by bola rozpore s povinnosťami vyplývajúcimi zo zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov.
Alternatíva 2 – Čiastočné zvýšenie úrovne kybernetickej a informačnej bezpečnosti
Druhou alternatívou je aplikovanie iba čiastkových riešení KaIB nemocnice. S ohľadom na nedostatok finančných zdrojov NsP Ilava by bola táto alternatíva využitá v prípade nezískania prostriedkov z Programu Slovensko. V rámci tejto alternatívy by boli realizované kroky vedúce k zabezpečeniu efektívneho systému zálohovania dát a segmentácie siete, ktoré sa javí ako najkritickejšia oblasť KaIB. Uvedená alternatíva by však s ohľadom na disponibilné zdroje nemocnice neumožňovala realizáciu automatizovaných technologických riešení KaIB, resp. len v obmedzenej miere. Alternatíva neumožňuje implementáciu automatizovaných riešení ako napr. LM a SIEM, XDR a pod.
Alternatíva 3 – Vypracovanie komplexnej bezpečnostnej dokumentácie a komplexné vybudovanie technických riešení zabezpečenia KaIB nemocnice
Tretia alternatíva predstavuje komplexné riešenie informačnej a kybernetickej bezpečnosti a teda zosúladenie stavu riešenia KaIB s legislatívnymi požiadavkami. Táto alternatíva zahŕňa komplex technických opatrení, ktoré reflektujú na odporúčania realizovaného auditu kybernetickej bezpečnosti NsP Ilava.
Ako najefektívnejšia bola vybraná Alternatíva č. 3, ktorá pokrýva procesy a požiadavky všetkých stakeholderov/aktérov a celú situáciu rieši komplexne.
3.9 Multikriteriálna analýza
| KRITÉRIUM | ZDÔVODNENIE KRITÉRIA | STAKEHOLDER 1 - MIRRI | STAKEHOLDER 2 – NsP Ilava |
BIZNIS VRSTVA
| Kritérium A Vybudovanie efektívneho systému zálohy dát a segmentácie siete (KO) | Jedná sa o KO kritérium vychádzajúce zo základnej požiadavky na zabezpečenie prevádzky nemocnice | X | X |
Kritérium B Nasadenie HW a SW pre zvýšenie úrovne KaIB nemocnice (KO) | Jedná sa o KO kritérium vychádzajúce z nevyhnutnej potreby odstránenia zistení vyplývajúcich z auditu kybernetickej bezpečnosti | X | X | |
Kritérium C Nasadenie automatizovaných riešení pre oblasť kybernetickej bezpečnosti | Jedná sa o kritérium predstavujúce komplexné riešenie kybernetickej bezpečnosti nemocnice |
| X |
Vyhodnotenie MCA
Zoznam kritérií | Alt. 1 | Spôsob dosiahnutia | Alt. 2 | Spôsob dosiahnutia | Alt. 3 | Spôsob dosiahnutia |
Kritérium A Vybudovanie efektívneho systému zálohy dát a segmentácie siete (KO) | Nie | Realizáciou alternatívy č. 1 nepríde k naplneniu KO kritéria | Áno | Realizácia alternatívy č. 2 umožní realizáciu efektívneho systému zálohy údajov v prostredí nemocnice a segmentáciu siete | Áno | Alternatíva č. 3 umožňuje komplexnú realizáciu opatrení v oblasti ochrany KaIB a teda tiež naplnenie požiadaviek kladených platnou legislatívou |
Kritérium B Nasadenie HW a SW pre zvýšenie úrovne KaIB nemocnice (KO) | Nie | Realizáciou alternatívy č. 1 nepríde k naplneniu KO kritéria | Áno -čiastočne | Realizácia alternatívy č. 2 umožní realizáciu čiastkových technických opatrení vedúcich k zvýšeniu úrovne KaIB nemocnice | Áno | Alternatíva č. 3 umožňuje komplexnú realizáciu opatrení v oblasti ochrany KaIB a teda umožní zrealizovať také technické riešenie, ktoré zvýši úroveň KaIB nemocnice |
Kritérium C Nasadenie automatizovaných riešení pre oblasť kybernetickej bezpečnosti | Nie | Realizáciou alternatívy č. 1 nepríde k naplneniu tohto kritéria | Nie | Realizáciou alternatívy č. 2 nepríde k realizovaniu automatizovaných riešení a teda k naplneniu tohto kritéria | Áno | Plnohodnotná realizácia opatrení v oblasti KB predstavuje okrem iného aj nasadenie automatizovaných riešení pre oblasť kybernetickej bezpečnosti. |
3.10 Stanovenie alternatív v aplikačnej vrstve architektúry
HW a SW komponenty, tiež služby a podpora, ktoré sú s nimi spojené, musia zodpovedať požiadavkám definovaným v projekte koncovými používateľmi, ktoré vychádzajú zo zistení a následných odporúčaní analýzy bezpečnosti a z požiadaviek zákona o KIB, zákona o ISVS a ďalších predpisov.
3.11 Stanovenie alternatív v technologickej vrstve architektúry
Technologická alternatíva nie je definovaná, nakoľko projekt umožňuje realizovať ľubovoľnú SW a HW technológiu. Konkrétnu technológiu navrhne úspešných uchádzač v rámci procesu verejného obstarávania.
4. POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU)
Výstupom projektu budú:
- Projektové výstupy podľa vyhlášky 401/2023 o riadení projektov relevantné pre predmetný typ projektu,
- Nasadené softvérové a hardvérové nástroje pre oblasť kybernetickej bezpečnosti. Podrobný zoznam je uvedený v časti Motivácia a rozsah projektu, časti 1 až 5
Výstupy projektu akceptuje riadiaci výbor projektu a vlastník procesu (viď. časť 9 – Projektový tím).
5. NÁHĽAD ARCHITEKTÚRY
Podrobný popis architektúry je uvedený v dokumente Prístup k projektu. V tejto kapitole uvádzame len sumárny nákres architektúry.
Obrázok č. 1 Techologická architektúra siete LAN
Obrázok č. 2 Technologická architektúra systémov
5.1 Prehľad e-Government komponentov
5.1.1 Prehľad koncových služieb – budúci stav:
Projekt nebuduje koncové služby.
5.1.2 Prehľad budovaných/rozvíjaných ISVS v projekte – budúci stav:
Projekt nebuduje a ani nerozvíja ISVS
5.1.3 Prehľad budovaných aplikačných služieb – budúci stav:
Projekt nebuduje aplikačné služby.
5.1.4 Prehľad integrácii ISVS na spoločné ISVS1 a ISVS iných OVM alebo IS tretích strán
V rámci projektu nebude realizovaná žiadna integrácia.
5.1.5 Aplikačné služby na integráciu
Projekt nebuduje aplikačné služby.
5.1.6 Poskytovanie údajov z ISVS do IS CSRÚ
Projekt nebude poskytovať údaje do IS CSRÚ.
5.1.7 Konzumovanie údajov z IS CSRÚ
Projekt nebude konzumovať údaje z IS CSRÚ.
5.1.8 Prehľad plánovaného využívania infraštruktúrnych služieb (cloudových služieb) – budúci stav
Projekt neplánuje využívanie cloudových infraštruktúrnych služieb.
6. LEGISLATÍVA
Z pohľadu rozsahu projektu nie je pre jeho úspešnú implementáciu potrebná úprava legislatívnych noriem na úrovni zákonov, vyhlášok alebo všeobecne záväzných nariadení. Z pohľadu realizácie projektu bude však nevyhnutná úprava viacerých interných smerníc a dokumentov. Úprava sa bude týkať najmä vnútorných procesov nemocnice vyvolaných implementovaním technických riešení projektu. Projekt sa počas prípravy a tiež následne počas svojej implementácie bude riadiť príslušnou platnou legislatívou. Medzi najvýznamnejšie legislatívne dokumenty patria:
- Zákon č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov v znení neskorších predpisov;
- Vyhláška Úradu podpredsedu vlády Slovenskej republiky pre investície a informatizáciu č. 179/2020 Z. z. ktorou sa ustanovuje spôsob kategorizácie a obsah bezpečnostných opatrení informačných technológií verejnej správy v znení neskorších predpisov;
- Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov v znení neskorších predpisov;
- Vyhláška Národného bezpečnostného úradu č. 362/2018 Z. z., ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení v znení neskorších predpisov;
- Vyhláška 401/2023 Z. z. Ministerstva investícií, regionálneho rozvoja a informatizácie Slovenskej republiky o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy.
7. ROZPOČET A PRÍNOSY
Celkový rozpočet projektu je vyčíslený na sumu 326 149,21 EUR s DPH, z čoho podporné aktivity projektu (riadenie projektu, informovanosť a publicita) boli stanovené v maximálnej výške 7 % z celkových priamych výdavkov. S ohľadom na deklarovanú výšku rozpočtu projektu (projekt do 1 000 000,00,- EUR) nebola spracovaná Analýza nákladov a prínosov.
Za účelom preukázania hospodárnosti výdavkov rozpočtu na realizáciu projektu vykonal žiadateľ prieskum trhových cien v rámci ktorého reflektovali na Výzvu o cenovú ponuku 3 potenciálny uchádzači. Prieskum trhu bol realizovaný v mesiaci august 2024. Výška výdavkov súvisiaca s obstaraním jednotlivých položiek bola určená ako aritmetický priemer doručených ponúk. Žiadateľ sa rozhodol pre výkon prieskumu trhu z dôvodu čo možno najpresnejšieho stanovenia cien jednotlivých položiek rozpočtu. Kompletná dokumentácia z vykonaného prieskumu trhu je archivovaná u žiadateľa a je dostupná poskytovateľovi v prípade potreby na vyžiadanie.
7.1 Sumarizácia nákladov a prínosov
Náklady | Modul č. 1: Zavedenie segmentácie siete zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§13) – Segmentácia siete a NGFW | Modul č. 2: Zavedenie systému pre zabezpečenie kontinuity prevádzky zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§17b) – Zálohovanie a DR | Modul č. 3: Zavedenie nástroja pre zabezpečenie zaznamenávania udalostí zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§15) - LM + SIEM | Modul č. 4: Zavedenie systému ochrany proti škodlivému kódu v zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§12) – XDR | Modul č. 5: Zavedenie systému riadenia prístupov osôb k sieti zmysle zákona č. 69/2018 Z. z. a vyhlášky 362/2018 Z. z. (§8) – NAC 802.1x |
Všeobecný materiál | 0,00 | 0,00 | 0,00 | 0,00 | 0,00 |
Paušálna sadzba na nepriame výdavky | 3 906,31 | 3 906,31 | 3 906,31 | 3 906,31 | 3 906,31 |
IT - CAPEX | 163 141,85 | 18 027,05 | 59 766,65 | 42 546,65 | 23 135,46 |
Aplikácie | 0,00 | 0,00 | 0,00 | 0,00 | 0,00 |
SW/licencie | 15 840,00 | 8 251,20 | 0,00 | 36 432,00 | 0,00 |
HW | 129 235,20 | 3 661,20 | 31 740,00 | 0,00 | 15 028,80 |
Ostatné služby/práce | 16 600,00 | 4 648,00 | 26 560,00 | 4 648,00 | 6 640,00 |
Mzdové výdavky | 1 466,65 | 1 466,65 | 1 466,65 | 1 466,65 | 1 466,66 |
IT - OPEX- prevádzka /rok | 0,00 | 0,00 | 0,00 | 0,00 | 0,00 |
Aplikácie | 0,00 | 0,00 | 0,00 | 0,00 | 0,00 |
SW | 0,00 | 0,00 | 0,00 | 0,00 | 0,00 |
HW | 0,00 | 0,00 | 0,00 | 0,00 | 0,00 |
Prínosy |
|
|
|
|
|
Kvalitatívne prínosy |
|
|
|
|
|
|
|
|
|
|
|
8. HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA
ID | FÁZA/AKTIVITA | ZAČIATOK | KONIEC | POZNÁMKA |
1. | Prípravná fáza | 06/2024 | 07/2024 |
|
2. | Iniciačná fáza | 08/2024 | 08/2025 | Iniciačná fáza zahŕňa aj realizáciu VO |
3. | Realizačná fáza | 09/2025 | 08/2026 |
|
3a | Analýza a Dizajn | 09/2025 | 11/2025 |
|
3b | Nákup technických prostriedkov, programových prostriedkov a služieb | 09/2025 | 11/2025 |
|
3c | Implementácia a testovanie | 12/2025 | 04/2026 |
|
3d | Nasadenie a PIP | 05/2026 | 08/2026 | PIP - 3 mesiace po nasadení |
4. | Dokončovacia fáza | 09/2026 | 10/2026 |
|
5. | Podpora prevádzky (SLA) | 11/2026 | 11/2031 |
|
V rámci predmetného projektu sa plánuje riadenie systémom „WATERFALL“, ktorý sa javí ako vhodnejšia alternatíva k agilnému prístupu, nakoľko všetky projektové etapy bude pomerne jednoznačne možné identifikovať, ohraničiť a realizovať vo vzťahu k ich vecnej a časovej závislosti. V rámci ďalších fáz projektu, predovšetkým v Iniciačnej fáze budú upresnené jednotlivé etapy projektu a súslednosť pracovných balíkov „WPs“ a to v súlade s metodikou riadenia projektov PRINCE2.
9. PROJEKTOVÝ TÍM
Najvyššia úroveň riadenia projektu bude zastúpená v zmysle metodiky riadenia projektov PRINCE2 Riadiacim výborom projektu „RV“, ktorý bude zasadať v nasledovnom zložení:
- Predseda Riadiaceho výboru
- Projektový manažér
- Vlastník procesov
- Zástupca prevádzky (kľúčový používateľ)
- Zástupca dodávateľa
Okrem RV bude v rámci projektu zriadený tiež projektový tím žiadateľa, ktorý bude zložený:
- Manažér kybernetickej a informačnej bezpečnosti
- Kľúčový používateľ
Riadiaci výbor projektu v kooperácii s projektovým tímom bude zriadený pre účely usmerňovania a riadenia projektu ako celku. Projektový tím bude zodpovedať za celkový úspech projektu a bude zároveň nositeľom zodpovednosti a autority v rámci projektu. Okrem iného bude koordinovať činnosti publicity a informovanosti projektu a zdieľať informácie o projekte smerom k dotknutým osobám „stakeholderom“ a to počas celej doby trvania projektu a počas existencie projektového výboru samotného.
Riadiaci výbor bude schvaľovať najmä nasledovné:
- Hlavné plány projektu
- Autorizovať prípadne odchýlky od dohodnutých plánov
- Bude autorizovať ukončenie všetkých hlavných aktivít projektu (viď časový harmonogram)
- Bude zodpovedať za zabezpečenie príslušných zdrojov projektu (aj vo vzťahu k dodávateľom)
- Schvaľuje rolu Projektového manažéra
- Zodpovedá za schválenie projektovej iniciačnej dokumentácie „PID“
- Bude zodpovedať za celkové usmerňovanie projektu (sledovanie projektu v rámci tolerancií)
- Bude prehodnocovať ukončené etapy a schvaľovať prechody do ďalších etáp (aplikovateľné práve na podmienky prístupu „waterfall“...
- Na konci projektu bude zabezpečovať, aby boli produkty odovzdané uspokojivo
- Bude zodpovedať za schválenie/akceptáciu výstupov a schválenie záverečnej správy (preberacie protokoly, akceptácia predmetu projektu...).
Projektový tím bude zabezpečovať samotnú realizáciu projektu v kooperácii s dodávateľom a pripravovať potrebné dokumenty k schváleniu riadiacim výborom.
ID | Meno a Priezvisko | Pozícia | Oddelenie | Rola v projekte |
1. | Ing. Juraj Beďatš | Riaditeľ NsP Ilava | Riaditeľ nemocnice | Predseda RV |
2. | Ing. Martina Cepková | Vlastník procesov | Hospodársko - technická správa | Vlastník procesov/člen RV |
3. | Bc. Dagmar Bitterová | Kľúčový používateľ | Hospodársko - technická správa | Zástupca prevádzky (kľúčový používateľ)/člen RV a člen projektového tímu |
4. | Vybratý v rámci VO | Zástupca dodávateľa | dodávateľ | Člen RV bez hlasovacieho práva |
5. | Vybratý v rámci VO | Projektový manažér | dodávateľ | Projektový manažér/člen RV bez hlasovacieho práva |
6. | Ing. Róbert Jankech | Manažér informačnej bezpečnosti | Hospodársko - technická správa | Manažér kybernetickej a informačnej bezpečnosti (člen projektového tímu) |
Schéma projektového tímu je znázornená nižšie.
9.1 Pracovné náplne
Projektová rola: | PROJEKTOVÝ MANAŽÉR |
Stručný popis: |
|
Detailný popis rozsahu zodpovednosti, povinností a kompetencií | Zodpovedný za:
|
Odporúčané kvalifikačné predpoklady |
|
Projektová rola: | KĽUČOVÝ POUŽIVATEĽ (end user) |
Stručný popis: |
|
Detailný popis rozsahu zodpovednosti, povinností a kompetencií | Zodpovedný za:
|
Projektová rola: | VLASTNÍK PROCESOV (biznis vlastník) |
Stručný popis: |
|
Detailný popis rozsahu zodpovednosti, povinností a kompetencií | Zodpovedný za:
|
Projektová rola: | MANAŽÉR KYBERNETICKEJ BEZPEČNOSTI (KIB) a IT BEZPEČNOSTI (ITB) |
Stručný popis: |
PODMIENKY SPRÁVNEHO a EFEKTÍVNEHO VÝKONU ČINNOSTI role Manažér KIB a ITB:
a) § 20 zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov b) ustanovení zákona č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov |
Detailný popis rozsahu zodpovednosti, povinností a kompetencií | Zodpovedný za:
|
10. ODKAZY
N/A
11. PRÍLOHY
Príloha č. 1 Zoznam rizík a závislostí
Príloha č. 2 Katalóg požiadaviek