I-03 Prístup k projektu (pristup_k_projektu)

Naposledy upravil Anton Jánoš 2025/02/04 12:49

PRÍSTUP K PROJEKTU

 Vzor pre manažérsky výstup I-03

podľa vyhlášky MIRRI č. 401/2023 Z. z. 

Povinná osobaÚrad pre územné plánovanie a výstavbu SR  
Názov projektuProjekt Zaznamenávanie udalostí a analýza sieťovej prevádzky
Zodpovedná osoba za projektMeno a priezvisko osoby, ktorá predkladá dokumenty (zamestnanec /Projektový manažér) 
Realizátor projektuÚrad pre územné plánovanie a výstavbu SR  
Vlastník projektuÚrad pre územné plánovanie a výstavbu SR  

Schvaľovanie dokumentu

PoložkaMeno a priezviskoOrganizáciaPracovná pozíciaDátum

Podpis

(alebo elektronický súhlas)

Vypracoval Úrad pre územné plánovanie a výstavbu SR    
  1. História dokumentu
VerziaDátumZmenyMeno
1.011.11.2024 Vypracovanie dokumentu 
    
    
    
  1. Účel dokumentu

V súlade s vyhláškou Ministerstva investícií, regionálneho rozvoja a informatizácie Slovenskej republiky č. 401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy  (ďalej len „Vyhláška č. 401/2023 Z.z.“) je dokument I-03 Prístup k projektu určený na rozpracovanie detailných informácií prípravy projektu z pohľadu aktuálneho stavu, budúceho stavu a navrhovaného riešenia.

Účelom predkladaného dokumentu je v rámci iniciačnej fázy projektu súhrnne popísať hlavné informácie o navrhovanom projekte so zameraním na technický návrh riešenia.

Dokument je vypracovaný v súlade s Vyhláškou č. 401/2023 Z. z..

Dokument popisuje nasledovné oblasti:

  • opis navrhovaného riešenia,
  • architektúru riešenia projektu na úrovni biznis vrstvy, aplikačnej vrstvy, dátovej vrstvy, technologickej vrstvy, infraštruktúry navrhovaného riešenia, bezpečnostnej architektúry,
  • špecifikáciu údajov spracovaných v projekte, čistenie údajov,
  • prevádzku a údržbu výstupov projektu,
  • prevádzkové požiadavky,
  • požiadavky na zdrojové kódy.

    1. Použité skratky
IDSKRATKAOPIS
  1.  
CBAAnalýza prínosov a nákladov
  1.  
ÚpÚPaV SRÚrad pre územné plánovanie a výstavbu Slovenskej republiky
  1.  
MCAMultikriteriálna analýza
  1.  
MIRRIMinisterstvo investícií, regionálneho rozvoja a informatizácie Slovenskej republiky
  1.  
NBÚNárodný bezpečnostný úrad
  1.  
NDRNetwork detection and response
  1.  
TCOTotal cost of ownership
  1.  
VOVerejné obstarávanie
  1.  
ZoBKZákon o kybernetickej bezpečnosti

    1. Konvencie pre typy požiadaviek

Hlavné kategórie požiadaviek v zmysle katalógu požiadaviek sú rozdelené na funkčné a nefunkčné užívateľské požiadavky. Funkčné požiadavky používajú konvenciu:

RF_xx.yy

  • RF– funkčná požiadavka
  • xx– oblasť požiadavky
  • yy– číslo požiadavky

Nefunkčné a technické požiadavky používajú konvenciu:

RNF_xx.yy

  • RNF– nefunkčná požiadavka
  • xx– oblasť požiadavky
  • yy– číslo požiadavky
  1. Popis navrhovaného riešenia

Predmetom projektu je zvýšenie úrovne kybernetickej a informačnej bezpečnosti na Úrad pre územné plánovanie a výstavbu Slovenskej republiky (ďalej len „ÚpÚPaV SR“). Kybernetická bezpečnosť je z pohľadu architektúry prierezovou oblasťou a teda realizuje sa skrz všetky vrstvy architektúry.

Na úrovni biznis vrstvy architektúry nedochádza k podstatným zmenám v rámci ÚpÚPaV SR.

Na úrovni aplikačnej a technologickej vrstve architektúry bude zabezpečené:

  • Implementácia nástroja na Zaznamenávanie udalostí a monitorovanie

V rámci predkladaného projektu nie sú budované ani rozvíjané žiadne informačné systémy verejnej správy (ďalej len „ISVS“). Aktivity projektu budú realizované iba prostredníctvom nákupu tzv. krabicového softvéru a inštalačných, resp. konfiguračných prác.

  1. Architektúra riešenia projektu

Architektúra riešenia projektu je spracovaná v súlade s hlavnými cieľmi motivačnej architektúry, ktoré sú podrobnejšie definované funkčnými resp. nefunkčnými požiadavkami uvedené v prílohe Katalóg požiadaviek. Architektúra riešenia projektu je ďalej rozpracovaná na úrovni biznis vrstvy, aplikačnej vrstvy, technologickej vrstvy a bezpečnostnej vrstvy.


    1. Biznis vrstva

Biznis vrstva – súčasný stav:

Úrad pre územné plánovanie a výstavbu Slovenskej republiky (ďalej aj ako „ÚpÚPaV SR) je v kontexte predkladaného projektu podľa zákona č. 575/2001 Z. z. o organizácii činnosti vlády a organizácii ústrednej štátnej správy ústredným orgánom štátnej správy pre územné plánovanie okrem ekologických aspektov, výstavbu a vyvlastnenie.

V rámci poskytovaných služieb poskytuje služby prostredníctvom rôznych prístupových kanálov: elektronicky, listinne, osobne ako aj telefonicky. Pre poskytované služby ÚpÚPaV SR poskytuje a realizuje viaceré biznis funkcie, kde v rámci tohto projektu je primárne relevantná biznis funkcia Bezpečnosť.

ÚpÚPaV SR ako prevádzkovateľ základnej služby zapísanej v registri prevádzkovateľov základných služieb má povinnosti, ktoré vyplývajú zo zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „ZoKB“). Medzi základné povinnosti je prijatie a dodržiavanie všeobecných bezpečnostných opatrení pre nasledovné oblasti:

  1. organizácie kybernetickej bezpečnosti a informačnej bezpečnosti,
  2. riadenia rizík kybernetickej bezpečnosti a informačnej bezpečnosti,
  3. personálnej bezpečnosti,
  4. riadenia prístupov,
  5. riadenia kybernetickej bezpečnosti a informačnej bezpečnosti vo vzťahoch s tretími stranami,
  6. bezpečnosti pri prevádzke informačných systémov a sietí,
  7. hodnotenia zraniteľností a bezpečnostných aktualizácií,
  8. ochrany proti škodlivému kódu,
  9. sieťovej a komunikačnej bezpečnosti,
  10. akvizície, vývoja a údržby informačných sietí a informačných systémov,
  11. zaznamenávania udalostí a monitorovania,
  12. fyzickej bezpečnosti a bezpečnosti prostredia,
  13. riešenia kybernetických bezpečnostných incidentov,
  14. kryptografických opatrení,
  15. kontinuity prevádzky,
  16. auditu, riadenia súladu a kontrolných činností.

Tieto bezpečnostné opatrenia sa prijímajú a realizujú na základe schválenej bezpečnostnej dokumentácie, ktorá musí byť aktuálna a musí zodpovedať reálnemu stavu. ÚpÚPaV SR je povinná preveriť účinnosť prijatých bezpečnostných opatrení a plnenie požiadaviek stanovených zákonom vykonaním auditu kybernetickej bezpečnosti v stanovenom rozsahu.

V súlade s § 29 zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len „ZoKB“) prevádzkovateľ základnej služby je povinný preveriť účinnosť prijatých bezpečnostných opatrení a plnenie požiadaviek ustanovených týmto zákonom vykonaním auditu kybernetickej bezpečnosti do dvoch rokov odo dňa zaradenia prevádzkovateľa základnej služby do registra prevádzkovateľov základných služieb. Momentálne audit kybernetickej bezpečnosti na ÚpÚPaV SR neprebiehal a bude realizovaný v súlade s uvedeným zákonom.

Z pohľadu bezpečnosti sa projekt dotýka nasledovnej oblasti.

Zaznamenávanie udalostí a monitorovanie

Network Detection and Response (NDR) je pokročilá technológia pro kybernetickou bezpečnosť, ktorá sa zameriava na monitorovanie, detekciu a reakciu na hrozby v sieťovom prostredí. NDR systémy poskytujú prehľady o aktivitách v sieti a umožňujú identifikovať anomálie a potenciálne útoky, ktorá by mohli ohroziť bezpečnosť organizácie.

Kľúčové funkcie NDR:

  • Monitorovanie siete: NDR riešenia pasívne monitorujú všetku sieťovú komunikáciu, vrátane prenosov medzi zariadeniami, cloudovými službami a dátovými centrami.
  • Detekcia hrozieb: Identifikujú anomálie a podozrivé aktivity, ako sú neobvyklé pohyby dát, pokusy o neautorizovaný prístup alebo exfiltrácia dát, ktoré by mohli naznačovať prítomnosť malvéru alebo hackerskej činnosti.
  • Analýza správania: NDR systémy často využívajú analýzu správania, aby vytvorili základné (baseline) vzorce normálnej prevádzky v sieti a následne dokázali rozpoznať odchýlky od týchto vzorcov.
  • Odozva na hrozby: Keď sa odhalí podozrivá aktivita, NDR systémy môžu spustiť alarmy, upozornenia alebo dokonca automatizované akcie na zastavenie alebo izoláciu hrozby.
  • Viditeľnosť: Poskytujú komplexnú viditeľnosť do siete, vrátane zašifrovaných prenosov a menej viditeľných oblastí, ako je laterálny pohyb (šírenie útokov vnútri siete).
  • Forenzná analýza: Mnohé NDR riešenia umožňujú bezpečnostným tímom preskúmať incidenty do hĺbky, aby zistili, ako sa útok šíril a kde presne došlo k narušeniu.

Momentálne takýto nástroj nie je na ÚpÚPaV SR využívaný a bude týmto projektom zavedený.

file:///C:/Users/20230106/AppData/Local/Temp/msohtmlclip1/01/clip_image001.png1738669714687-980.png

Obrázok 1:  Model biznis architektúry (vychádza zo strategickej architektúry VS) – ASIS

Biznis vrstva – budúci stav:

ÚpÚPaV SR identifikovala najvyššiu mieru rizika a najvyššie dopady kybernetických incidentov v nasledovných oblastiach, ktoré budú realizované projektom:

Zaznamenávanie udalostí a monitorovanie

Network Detection and Response (NDR)

ÚpÚPaV SR plánuje implementáciu technológie pre sieťový bezpečnostný monitoring, založenej na monitorovaní dátových tokov. Systém pre monitoring, diagnostiku, analýzu správania používateľov a zariadení a behaviorálnu detekciu známych aj neznámych hrozieb v reálnom čase. Musí zahŕňať sledovanie a analýzu sieťového a systémového správania s cieľom odhaliť anomálie a podozrivé aktivity, ktoré môžu indikovať kybernetické útoky. Systém musí obsahovať aj detekciu anomálií pomocou umelej inteligencie a strojového učenia, analýzy protokolov, sledovania sieťovej prevádzky a správy incidentov. Tento systém bude zahŕňať viditeľnosť nad aplikáciami, systémami a sieťovými zariadeniami v reálnom čase, čo umožňuje rýchle odhalenie a reakciu na hrozby. Implementovaný nástroj musí poskytovať minimálne funkcionality:

  • Detekcia neznámych hrozieb: Identifikácia podozrivej sieťovej aktivity založenej na správaní (telemetria) a využitie NetFlow, IPFIX, sFlow, NVM a SYSLOG
  • Detekcia vnútorných hrozieb: Exfiltrácia údajov (neobvyklé aktivity, kontrola prístupu k systémom a dátam, analýza protokolov)
  • Detekcia šifrovaného malvéru: Viacvrstvové strojové učenie s viditeľnosťou na šifrovanú webovú prevádzku bez dešifrovania (anomálie v šifrovanej prevádzke, napr. vzory prenosu, nezvyčajné certifikáty).
  • Reakcia na incidenty a forenzná analýza: znalostná databáza aktivity hrozieb, archivácia záznamov sieťového auditu pre forenznú analýzu
  • Navrhované riešenie je určené do virtuálneho prostredia Vmware alebo KVM.

Vyžaduje sa minimálne 6000 analyzovaných dátových tokov za sekundu.

Všetky implementované softvérové bezpečnostné nástroje musia byť nasadené a dodané v najnovšej verzií s prístupom k aktualizačným balíčkom po dobu 4 rokov. Bez prístupu k najnovšej verzií, k najnovším balíčkom, najnovšej antivírusovej databáze a najnovším bezpečnostným záplatám dodané nástroje neplnia základnú bezpečnostnú funkciu na čo boli vytvorené a projektom dodané. Z tohto hľadiska sa nejedná o podporu prevádzky existujúceho riešenia.

Bližšie požiadavky na predmet zákazky je špecifikovaný v katalógu požiadaviek, prípadne v opise predmetu zákazky.

file:///C:/Users/20230106/AppData/Local/Temp/msohtmlclip1/01/clip_image002.png

1738669724980-558.png

Obrázok 2: Model biznis architektúry (vychádza zo strategickej architektúry VS) – TOBE



      1. Prehľad koncových služieb – budúci stav:

Projektom nie sú budované žiadne nové koncové služby. Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci ÚpÚPaV SR. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.



      1. Jazyková podpora a lokalizácia

Požiadavky na jazykovú lokalizáciu riešenia a používateľské prostredie služieb bude implementované v slovenskom alebo anglickom jazyku.


    1. Aplikačná vrstva

Aplikačná vrstva ÚpÚPaV SR pozostáva z viacerých informačných systémov podporujúcich výkon funkcií a činností definovaných na úrovni biznis architektúry. Je rozdelené primárne do nasledujúcich oblastí.

Moduly front-endu: predstavujú špecifické, najmä rezortné komponenty pre interakciu s používateľmi, čiže komponenty, ktoré nie sú spoločné a zdieľané viacerými inštitúciami (napr. rezortné portály).

Externé systémy: externé systémy integrované so systémami ÚpÚPaV SR

Spoločné moduly front-endu: združujú spoločné komponenty, ktoré riešia interakciu s používateľmi (občanmi, podnikateľmi a zamestnancami verejnej správy)

Integrácia a orchestrácia: rieši integráciu a vzájomnú interoperabilitu informačných systémov verejnej správy SR na úrovni aplikačnej a dátovej integrácie a zabezpečuje služby orchestrácie najmä pre životné situácie.

Agendové informačné systémy: podporujú výkon konkrétnej agendy a realizujú kľúčové aplikačné služby.

Moduly back-endu: predstavujú špecifické, najmä rezortné komponenty pre podporu špecifických back office činností, čiže komponenty, ktoré nie sú spoločné a zdieľané viacerými organizáciami. Tu patria aj nástroje pre kybernetickú a informačnú bezpečnosť.

file:///C:/Users/20230106/AppData/Local/Temp/msohtmlclip1/01/clip_image003.png1738669733569-243.png

Obrázok 3: Aplikačná architektúra budúceho stavu



      1. Rozsah informačných systémov – AS IS

Nie je relevantné pre projekt. Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.



      1. Rozsah informačných systémov – TO BE

Nie je relevantné pre projekt. Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.

V rámci projektu budú implementované nové nástroje pre zvýšenie úrovne kybernetickej a informačnej bezpečnosti.



      1. Využívanie nadrezortných a spoločných ISVS – AS IS

Nie je relevantné pre projekt. Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.



      1. Prehľad plánovaných integrácií ISVS na nadrezortné ISVS – spoločné moduly podľa zákona č. 305/2013  e-Governmente – TO BE

Nie je relevantné pre projekt. Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.



      1. Prehľad plánovaného využívania iných ISVS (integrácie) – TO BE

Nie je relevantné pre projekt. Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.



      1. Aplikačné služby pre realizáciu koncových služieb – TO BE

Nie je relevantné pre projekt. Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.



      1. Aplikačné služby na integráciu – TO BE

Nie je relevantné pre projekt. Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.



      1. Poskytovanie údajov z ISVS do IS CSRÚ – TO BE

Projektom nie je plánované poskytovanie údajov do IS CSRÚ.

Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.



      1. Konzumovanie údajov z IS CSRU – TO BE

Nie je relevantné pre projekt. Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.


    1. Dátová vrstva

Nie je relevantné pre projekt. Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.



      1. Údaje v správe organizácie

Zavedenie systematického manažmentu údajov nie je predmetom navrhovaného projektu.

Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.



      1. Dátový rozsah projektu - Prehľad objektov evidencie - TO BE

Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.



      1. Referenčné údaje

Projektom nie sú plánované žiadne nové referenčné údaje ani údaje, ktoré je možné vyhlásiť za referenčné. 

Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.



      1. Kvalita a čistenie údajov

Cieľom projektu nie je systematický manažment údajov z hľadiska citlivosti kvality údajov a čistenia údajov.

Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.



      1. Otvorené údaje

Nie je relevantné pre projekt, nebudú poskytované žiadne nové Otvorené údaje.

Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.



      1. Analytické údaje

Nie je relevantné pre projekt, nebudú poskytované žiadne nové Analytické údaje.

Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.



      1. Moje údaje

Nie je relevantné pre projekt, nebudú poskytované žiadne nové Moje údaje.

Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.



      1. Prehľad jednotlivých kategórií údajov

Projekt nie je zameraný na systematický manažment údajov, nemení štruktúru ani obsah údajov. Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov.


    1. Technologická vrstva


      1. Prehľad technologického stavu - AS IS

ÚpÚPaV SR využíva na prevádzku informačných systémov svoje dátové centrum. V tomto dátovom centre sú prevádzkované viaceré agendové systémy. Dátové centrum poskytuje pre jednotlivé informačné systémy:

  • systémové prostredie ako sú operačné systémy, virtualizácia, clustering, loadbalacing, adresárové služby,
  • databázové prostredie,
  • súborové služby,
  • infraštruktúrne a sieťové prostredie,
  • prezentačné a portálové služby,
  • bezpečnosť,
  • prevádzkové prostredie,
  • integračné služby,
  • zálohovanie,
  • služby centra podpory prevádzky.

V prostredí dátového centra je možné pre jednotlivé systémy vytvoriť vývojové, testovacie a produkčné prostredia. Jednotlivé poskytované služby je možné škálovať podľa potrieb informačných systémov a taktiež v závislosti od vývoja a rastu systému. Tieto služby majú vopred definované SLA parametre.

file:///C:/Users/20230106/AppData/Local/Temp/msohtmlclip1/01/clip_image004.png1738669744290-828.png

Obrázok 4: Technologická architektúra – súčasný stav



      1. Požiadavky na výkonnostné parametre, kapacitné požiadavky – TO BE

V rámci navrhovaného riešenia sa predpokladá zachovanie súčasných výkonnostných požiadaviek a kapacitných požiadaviek.



      1. Návrh riešenia technologickej architektúry

Technologická architektúra sa oproti súčasnému stavu nemení a bude prevádzkovaná v rovnakom technologickom prostredí. Všetky dodané technologické softvérové produkty budú kompatibilné s existujúcim technologickým prostredím ÚpÚPaV SR.

Technologická vrstva budúceho stavu vychádza zo súčasného stavu a bude podporená novými nasadenými softvérovými bezpečnostnými nástrojmi prevádzkovanými na viacerých technológiách. Budúci dodávateľ zabezpečí a implementuje do prostredia ÚpÚPaV SR a bude spĺňať požiadavky ÚpÚPaV SR z tejto dokumentácie a požiadaviek na predmet zákazky z pripravovaného VO.

file:///C:/Users/20230106/AppData/Local/Temp/msohtmlclip1/01/clip_image005.png1738669751620-230.png

Obrázok 5: Technologická architektúra - TOBE



      1. Využívanie služieb z katalógu služieb vládneho cloudu

Projekt nebude využívať služby z katalógu vládneho cloudu. Cieľom projektu sa realizuje zvýšenie kybernetickej a informačnej bezpečnosti v rámci celej organizácie. Nedochádza k rozširovaniu koncových alebo aplikačných služieb, funkcionalít v rámci agendových systémov, ani k zmene evidovaných a poskytovaných údajov. Implementované nástroje budú prevádzkované v infraštruktúre ÚpÚPaV SR bez potreby jej rozšírenia.


    1. Bezpečnostná architektúra

Bezpečnostná architektúra budúceho stavu bude v súlade s dotknutými právnymi normami a zároveň s technickými normami, ktoré stanovujú úroveň potrebnej bezpečnosti IS, pre manipuláciu so samotnými dátami, alebo technické / technologické / personálne zabezpečenie samotnej výpočtovej techniky/HW vybavenia. Ide najmä o:

  • Zákon č. 95/2019 Z.z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov
  • Zákon č. 69/2018 Z.z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov
  • Vyhláška Úradu podpredsedu vlády Slovenskej republiky pre investície a informatizáciu č. 78/2020 Z. z. o štandardoch pre informačné technológie verejnej správy
  • Vyhláška Úradu podpredsedu vlády Slovenskej republiky pre investície a informatizáciu č. 179/2020 Z. z., ktorou sa ustanovuje spôsob kategorizácie a obsah bezpečnostných opatrení informačných technológií verejnej správy
  • Vyhláška Úradu na ochranu osobných údajov Slovenskej republiky č. 158/2018 Z. z. o postupe pri posudzovaní vplyvu na ochranu osobných údajov
  • Nariadenie Európskeho parlamentu a Rady (EÚ) 2016/679 z 27. apríla 2016 o ochrane fyzických osôb pri spracúvaní osobných údajov a o voľnom pohybe takýchto údajov, ktorým sa zrušuje smernica 95/46/ES (všeobecné nariadenie o ochrane údajov)
  • Zákon č. 18/2018 Z. z. o ochrane osobných údajov a o zmene a doplnení niektorých zákonov.

Projektom sa zvyšuje úroveň kybernetickej a informačnej bezpečnosti nasadením softvérových nástrojov pre oblasti: Zaznamenávanie udalostí a monitorovanie.

  1. Závislosti na ostatné ISVS / projekty

Predkladaný projekt nie je závislý na iných pripravovaných resp. prebiehajúcich projektoch.

  1. Zdrojové kódy

Projektom bude zvýšená úroveň kybernetickej a informačnej bezpečnosti, ktorý pozostáva z nákupu krabicových balíkov, ktoré budú dodávateľom nasadené do prevádzky. Vzhľadom na to, že predmetom nie je vývoj na mieru informačného systému je táto kapitola irelevantná.

  1. Prevádzka a údržba

Prevádzka a údržba navrhnutého riešenia projektu bude zabezpečená internými personálnymi kapacitami na úrovni podpory L1 až L2 (L3 externe výrobcom systému). Pre hlásenie problémov bude využívaný Helpdesk. Predpoklad riešenia problémov a požiadaviek bude od nahlásenia problému alebo požiadavky prostredníctvom helpdesku (e-mailom, telefonicky, formulárom), identifikácia a preverenie problému/požiadavky, vykonanie opravy/podpory.

ÚpÚPaV SR v súčasnosti disponuje interným zamestnancom: Manažér[DK1]  kybernetickej a informačnej bezpečnosti.


    1. Prevádzkové požiadavky

Prevádzkové požiadavky budú zabezpečené na úrovni podpory L1, L2 a L3.



      1. Úrovne podpory používateľov

Help Desk bude realizovaný cez 3 úrovne podpory s nasledujúcim označením:

  • L1 podpora - začiatočná úroveň podpory, ktorá je zodpovedná za riešenie základných problémov a požiadaviek operátorov systému a ďalšie služby vyžadujúce základnú úroveň technickej podpory. Základnou funkciou podpory 1. stupňa je zhromaždiť informácie, previesť základnú analýzu a určiť príčinu problému a jeho klasifikáciu. Typicky sú v úrovni L1 riešené priamočiare a jednoduché problémy  a základné diagnostiky, overenie dostupnosti jednotlivých vrstiev infraštruktúry (sieťové, operačné, vizualizačné, aplikačné atď.) a základné užívateľské problémy (typicky zabudnutie hesla), overovanie nastavení SW a HW atď.
  • L2 podpora - riešiteľské tímy s hlbšou technologickou znalosťou danej oblasti. Riešitelia na úrovni Podpory L2 sú zodpovední za poskytovanie súčinnosti riešiteľom 1. úrovne podpory pri riešení eskalovaného hlásenia, čo mimo iného obsahuje aj spätnú kontrolu a podrobnejšiu analýzu zistených dát predaných riešiteľom 1. úrovne podpory. Výstupom takejto kontroly môže byť potvrdenie, upresnenie, alebo prehodnotenie hlásenia v závislosti na potrebách Objednávateľa. Primárnym cieľom riešiteľov na úrovni Podpory L2 je dostať Hlásenie čo najskôr pod kontrolu a následne ho vyriešiť - s možnosťou eskalácie na vyššiu úroveň podpory – Podpora L3.
  • L3 podpora - Podpora 3. stupňa predstavuje najvyššiu úroveň podpory pre riešenie tých najobťažnejších hlásení, vrátane prevádzania hĺbkových analýz a riešenie extrémnych prípadov, ktorú bude zabezpečovať výrobca implementovaných nástrojov.

Prevádzka implementovaných nástrojov v rámci projektu L1 až L2 bude zabezpečená internými zamestnancami ÚpÚPaV SR. V prípade nevyhnutnej potreby bude zabezpečená L3 podpora výrobcu implementovaných nástrojov, ktorá bude financovaná z vlastných zdrojov ÚpÚPaV SR.



      1. Riešenie incidentov – SLA parametre

V rámci navrhovaného projektu sa nepredpokladá zmena existujúcich SLA parametrov prevádzkovaných ISVS v správe ÚpÚPaV SR.


    1. Požadovaná dostupnosť IS:

V rámci navrhovaného projektu sa nepredpokladá zmena súčasných výkonnostných požiadaviek a požiadaviek na dostupnosť, zálohovanie a obnovu prevádzkovaných ISVS v správe ÚpÚPaV SR.

  1. Požiadavky na personál

Požadované role:

  • Projektový manažér
  • Kľúčový používateľ,
  • Biznis vlastník.

Bližší popis pre požadované role je uvedený v Projektovom zámere.

  1. Implementácia a preberanie výstupov projektu

Implementácia a preberanie výstupov projektu bude realizované v súlade s Vyhláškou Ministerstva investícií, regionálneho rozvoja a informatizácie Slovenskej republiky č. 401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy v zmysle ustanovení podľa § 5 a nasledovných ustanovení.

  1. Prílohy

Koniec dokumentu


 [DK1]Celá veta je v tejto časti dokumentu irelevantná. Navrhujem vymazať alebo doplniť aj zamestnancov odboru správy a prevádzky IS, ktorí budú mať na starosti prevádzku tohto riešenia.