Zmeny dokumentu I-02 Projektový zámer (projektovy_zamer)
Naposledy upravil Adriana Mlynarovicova 2025/05/07 15:36
Súhrn
-
Vlastnosti stránky (1 modified, 0 added, 0 removed)
-
Prílohy (0 modified, 2 added, 0 removed)
Podrobnosti
- Vlastnosti stránky
-
- Obsah
-
... ... @@ -55,7 +55,7 @@ 55 55 56 56 Ministerstvo investícií, regionálneho rozvoja a informatizácie ako orgán vedenia v oblasti informatizácie a zriaďovateľ vládnej jednotky CSIRT pre podsektor informačné systémy verejnej správy predkladaným projektom reaguje na celkovú úroveň kybernetickej bezpečnosti v podsektore. Každá obec je prevádzkovateľom základnej služby štátu a je povinná dodržiavať bezpečnostné opatrenia podľa §20 zákona č.69/2018 Z.z. o kybernetickej bezpečnosti. 57 57 58 -Projekt kybernetická bezpečnosť v samospráve do 6 000 obyvateľov bude realizovaný externým dodávateľom, ktorý bude vybraný cez verejné obstarávanie. Cieľom projektu je zvýšiť kybernetickú bezpečnosť na obciach pomocou procesného, technického, hardvérového vybavenie, aplikácií, softvéru ako ja zastrešenie zdieľanej funkcie IT security experta pre kybernetickú bezpečnosť.58 +Projekt kybernetická bezpečnosť v samospráve do 6 000 obyvateľov bude realizovaný externým dodávateľom, ktorý bude vybraný cez verejné obstarávanie. Cieľom projektu je zvýšiť kybernetickú bezpečnosť na obciach pomocou procesného, technického, hardvérového vybavenie, aplikácií, softvéru ako aj zastrešenie zdieľanej funkcie IT security experta pre kybernetickú bezpečnosť. 59 59 60 60 61 61 Projekt bude realizovaný v 3 oblastiach ... ... @@ -96,12 +96,12 @@ 96 96 Dĺžka projektu je plánová na 36 mesiacov. 97 97 98 98 99 -Odhadované náklady sú 13 117 042EUR s DPH.99 +Odhadované náklady sú 13 117 886 EUR s DPH. 100 100 101 101 102 102 **3.2 Motivácia a rozsah projektu** 103 103 104 -V zmysle zákona č.69/2018 Z.z. o kybernetickej bezpečnosti, je každá obec spočtom obyvateľov viac než 1.000 prevádzkovateľom základnej služby štátu a je povinná dodržiavať bezpečnostné opatrenia podľa §20 (1). Sú to úlohy, procesy, role a technológie v organizačnej, personálnej a technickej oblasti, ktorých cieľom je zabezpečenie kybernetickej bezpečnosti počas životného cyklu sietí a informačných systémov.104 +V zmysle zákona č.69/2018 Z.z. o kybernetickej bezpečnosti, je každá obec prevádzkovateľom základnej služby štátu a je povinná dodržiavať bezpečnostné opatrenia podľa §20 (1). Sú to úlohy, procesy, role a technológie v organizačnej, personálnej a technickej oblasti, ktorých cieľom je zabezpečenie kybernetickej bezpečnosti počas životného cyklu sietí a informačných systémov. 105 105 106 106 107 107 V zásade ide o opatrenia, ktoré majú za cieľ minimalizovať riziko vzniku negatívnej udalosti akými sú napríklad: ... ... @@ -182,9 +182,47 @@ 182 182 183 183 [[image:1741949306358-762.png]] 184 184 185 - 186 186 Obrázok č.2 Schéma procesu zapojenia do projektu 187 187 187 + 188 +Schéma zapojenia do projektu obsahuje nasledujúce kroky: 189 + 190 +* Kyberportál má k dispozícii rozsiahlu databázu kontaktov , ktorá obsahuje kontaktné informácie všetkých obcí. Tieto kontakty môžu zahŕňať emailové adresy, telefónne čísla, a ďalšie relevantné údaje potrebné na komunikáciu. Prostredníctvom kyberportálu a jeho databázy sa použije funkcionalita na rozposlanie informačných emailov, ktoré budú obsahovať informácie o projekte, jeho cieľoch, výhodách a krokoch potrebných na zapojenie do projektu. Súčasťou emailu bude odkaz na formulár, ktorý sa nachádza na kyberportáli a postup ako si vytvoriť konto na kyberportáli. V prípade že daná obec nema vytvorené konto na kyberportáli. 191 +* Po prihlásení na kyberportál bude pre každú obec k dispozícii katalóg poskytovaných služieb projektom. 192 +* Obec vyberie z katalógu služieb (NAS (Network Attached Storage), EDR (Endpoint Detection and Response), firewally, školenia zamestnancov, konzultačné služby MKIB, podpora pri implementácií KB a dispečing), o ktoré má záujem. Tento výber je založený na potrebách a prioritách obce v rámci riešenia kybernetickej a informačnej bezpečnosti. Vzhľadom na časový harmonogram projektu bude zapojenie do projektu časovo obmedzene. 193 +* Po uplynutí času na zapojenie do projektu MIRRI spracuje zoznamy zapojených obci vrátane požadovaných služieb. 194 +* Následne tento spracovaný zoznam jednotlivých obcí vrátane požadovaných služieb, bude tvoriť predmet objednávky ktorá bude požadovaná od dodávateľa vrátane vecného a časového harmonogramu realizácie. 195 +* Dodávateľ po obdržaní objednávky vypracuje vecný a časový harmonogram implementácie ktorý predloží na odsúhlasenie MIRRI, po odsúhlasený sa pristúpi k realizácii na zapojených obciach. 196 + 197 + 198 +Popis aktivít na obci je koncipovaný, ako minimálny balík, ktorý zabezpečí obci splnenie zákonných požiadaviek kategórie I podľa zákona č. 69/2018 Z. z.. 199 + 200 +V rozsahu 1,5 človekodňa na jednu obec budú realizované predovšetkým požadované služby, ktoré zabezpečia základné splnenie legislatívnych požiadaviek a základný technologický a procesný rámec kybernetickej a informačnej bezpečnosti. Jedná sa o kombináciu odbornej analytickej, implementačnej a vzdelávacej činnosti, ktorú vykoná zdieľaný manažér KIB. Jednotlivé činnosti budú zamerané na: 201 + 202 +* Všeobecná osveta o KIB, osveta o projekte a o zapojení sa do projektu. 203 +* Zazmluvnenie obce spoločne s definovaním implementačného plánu obcí. 204 +* Vyplnenie štandardizovaného checklistu pre Kategóriu I podľa vyhlášky č. 179/2020 Z. z. 205 +* Vykonanie základnej GAP analýzy medzi aktuálnym stavom bezpečnosti IT systémov obce a požiadavkami legislatívy (ZoKB a ZoITVS). 206 +* Identifikácia najzávažnejších nedostatkov, plánu opatrení a rozsahu konzumovaných služieb, poskytovaných MIRRI. 207 +* Odovzdanie a základné školenie k vzorovej bezpečnostnej dokumentácie (Stratégia KB, Politika KB, Plán reakcie na incidenty, Plán obnovy, Inventarizácia aktív,..) 208 +* Podpora pri prispôsobení vzorových dokumentov konkrétnej obci s ohľadom na jej veľkosť a technické možnosti. 209 +* Návrh, inštalácia a konfigurácia základných technológií (NAS, EDR, Firewall) na základe kategorizácie obce (súčasťou implementácie budú aj odporúčania na bezpečné nastavenie prístupov, zálohovanie, segmentácia siete a ochranu koncových zariadení). 210 +* Poskytnutie základného školenia zamestnancov obce na tému bezpečné používanie IT, phishing, heslá, sociálne inžinierstvo. 211 +* Krátke úvodné školenie štatutára o právnych povinnostiach v oblasti kybernetickej bezpečnosti. 212 +* Zhrnutie zistení a návrhov na odstránenie pre vedenie obce. 213 +* Odovzdanie výstupov a zápis o vykonaných aktivitách. 214 +* Možnosť konzultácie v prípade otázok alebo potreby rozšíreného riešenia. 215 + 216 + 217 +Realizácia projektu bude zabezpečená prostredníctvom uzatvorenia rámcovej zmluvy medzi MIRRI a dodávateľom. Táto zmluva bude obsahovať okrem iného aj rámec pre dodávku technológií a služieb potrebných na zlepšenie kybernetickej bezpečnosti obcí. Čiastkové zmluvy budú realizované na základe skutočných požiadaviek pre zapojené obce, t.j. počet jednotlivých technológií a služieb, ako sú NAS (Network Attached Storage), EDR (Endpoint Detection and Response), firewally, školenia zamestnancov, konzultačné služby MKIB, podpora pri implementácií KB a dispečing. Z toho vyplýva, že dodávky týchto technológií budú prispôsobené aktuálnym potrebám jednotlivých obcí. Technológie a služby bude MIRRI objednávať až vtedy, keď jednotlivé obce predložia konkrétne požiadavky. Tento prístup zabezpečí, že nákup bude realizovaný podľa aktuálnej potreby, čím sa optimalizuje a účelovo nasmeruje čerpanie finančných prostriedkov, bude zabezpečená hospodárnosť a efektívnosť. 218 + 219 + 220 +Výhody rámcovej zmluy: 221 + 222 +* Efektívne využitie zdrojov: Nákup technológií a služieb podľa aktuálnej potreby obcí zabezpečí, že finančné prostriedky budú využité hospodárne a bez zbytočných výdavkov. 223 +* Flexibilita: Rámcová zmluva umožňuje prispôsobenie dodávok podľa požiadaviek obcí, čo zvyšuje variabilitu projektu. 224 +* Cielené zameranie kybernetickej bezpečnosti: Na obci bude implementované technológie a služby, ktoré sú potrebné zabezpečenie kybernetickej a informačnej bezpečnosti, čo zvyšuje úroveň ochrany. 225 + 188 188 V rámci procesu kategorizácie budú jednotlivé obce rozdelené do troch rôznych kategórií. Toto rozdelenie bude založené na ich konkrétnych potrebách a záujmoch, ktoré vyjadria pri výbere služieb z dostupného katalógu. Každá kategória bude zohľadňovať špecifické požiadavky a priority obcí, čím sa zabezpečí, že im budú poskytnuté najvhodnejšie a najefektívnejšie služby v oblasti kybernetickej bezpečnosti. 189 189 190 190 ... ... @@ -230,7 +230,48 @@ 230 230 231 231 Postupný rollout na ďalšie obce na základe prejaveného záujmu obcí. Platforma Centrálny portál kybernetickej bezpečnosti ďalej nazývaný ako „kyberportál“, bude slúžiť ako hlavný komunikačný nástroj ohľadom možnej participácie obcí na projekte (nahlasovanie sa do databázy žiadateľov, zasielanie dokumentácie/informácie o AS IS stave obce z pohľadu KB, atď.). Obce si cez katalóg služieb v kyberportáli vyberú záujem o službu (NAS, EDR, Firewall, školenie zamestnancov, konzultačné služby kybernetickej a informačnej bezpečnosti experta, podpora pri implementácii dokumentácií kybernetickej bezpečnosti, dispečing). 232 232 271 +Dispečing v rámci projektu je navrhnutý tak, aby zabezpečil na centrálnej úrovni rýchlu a efektívnu reakciu na vzniknuté bezpečnostné incidenty a minimalizoval dopad na informačné systémy prevádzkované na jednotlivých obciach. Dispečing je kľúčový systém podpory počas realizačnej a prevádzkovej fázy projektu, primárne je určený na harmonizovanie zavádzaných bezpečnostných technológií služieb a procesov. 233 233 273 +Proces podpory pre riešenie incidentov pozostáva z dvoch základných procesov: 274 + 275 +* Dispečing podpora L1 a L2 incidentov zabezpečuje dodávateľ 276 +* Podpora L3 incidentov zabezpečuje MIRRI prostredníctvom národného Systému včasného varovania (EWS) 277 + 278 + 279 +Dispečing a podpora L1 a L2 incidentov-proces na úrovni jednotlivej obci 280 + 281 +Komunikácia obcí s dispečingom bude prebiehať rôznymi kanálmi komunikácie ako napríklad cez telefón alebo emailom. 282 + 283 +Hlavné činnosti L1 podpory: 284 + 285 +* Prijímanie a zaznamenávanie problémov 286 +* Diagnostika problémov 287 +* Riešenie bežných problémov ako napríklad problémy s pripojením, nastavením softvéru, heslami, prístupom k systémom a podobne. 288 +* Eskalácia na vyššiu úroveň 289 +* Monitorovanie a sledovanie incidentov, sleduje aby boli riešené včas a efektívne. 290 + 291 +Cieľom L1 podpory je zabezpečiť rýchle a efektívne riešenie bežných technických problémov, aby používatelia mohli pokračovať v práci bez dlhých prestojov. Tým sa zvyšuje celková efektivita a spokojnosť používateľov. Medzi najčastejšie problémy, ktoré sa riešia v rámci L1 podpory sú: resetovanie hesiel, problémy s pripojením, inštalácia softvéru, update, problémy s hardvérom, prístup ku systémom a základné troubleshooting. 292 + 293 +Hlavné činnosti L2 podpory: 294 + 295 +* Podrobnejšia analýza problémov, ktorá zahŕňa analýzu systémových logov, sledovanie výkonu a identifikáciu koreňových príčin problémov. 296 +* Technické zásahy, ktoré môžu zahŕňať aj konfiguráciu serverov, sietí, databáz a aplikácií. 297 +* Riešenie zložitejších technických problémov, incident management a root cause analysis. 298 +* Komunikácia a spolupráca, ktorá zahŕňa komunikáciu s L1, prípadnú eskaláciu na L3 podporu a komunikáciu s použivateľmi o save riešenia. 299 +* Dokumentácia a zlepšovanie procesov. 300 + 301 +Cieľom L2 podpory je zabezpečiť riešenie zložitejších technických problémov, ktoré presahujú schopnosti L1 podpory, a zabezpečiť, aby systémy a služby fungovali efektívne a spoľahlivo. Tým sa zvyšuje celková spokojnosť používateľov a minimalizujú sa prestoje a výpadky systémov. Medzi najčastejšie problémy, ktoré sa riešia v rámci L2 podpory sú: problémy s konfiguráciou systémov, komplexné softvérové problémy, bezpečnostné incidenty a problémy s integráciou systémov. 302 + 303 + 304 +Hlavné činnosti L3 podpory: 305 + 306 +* L3 podpora rieši najzložitejšie technické problémy. 307 +* Pokročilá analýza a riešenie problémov, vrátane analýzy bezpečnostných incidentov, optimalizácie výkonu a integrácie systémov. 308 +* Špecializované technické zásahy, ako sú pokročilé konfigurácie sietí, serverov a aplikácií, riešenie problémov s integráciou systémov a bezpečnostné opatrenia. 309 + 310 +Cieľom L3 podpory je zabezpečiť riešenie najzložitejší technických problémov, ktoré nemohli byť vyriešené na úrovni L2. Táto podpora incidentov bude zabezpečená od MIRRI prostredníctvom národného Systému včasného varovania (EWS) 311 + 312 + 234 234 **Zabezpečenie súladu s legislatívnymi požiadavkami** 235 235 236 236 ... ... @@ -287,24 +287,49 @@ 287 287 288 288 Školenia pre štatutárov a zamestnancov 289 289 290 - Tieto školeniabudú zamerané na základy kybernetickej bezpečnosti,phishingovéútoky,bezpečné používaniehesiel.Súčasťou školeníbudeajpredstaveniespracovaniebezpečnostnejdokumentácie aoboznámenie zamestnancovsozákladnýmizásadamizpohľaduKB.369 +Školenia na základy kybernetickej bezpečnosti budú dostupné z projektu e-learning, je súčasťou širšej iniciatívy na zlepšenie vzdelávania a odborných spôsobilostí v oblasti kybernetickej a informačnej bezpečnosti. Hlavné ciele tohto projektu: 291 291 292 - Základy kybernetickej bezpečnosti: Účastníci sa naučia základné princípy a postupy na ochranu svojich informačných systémov a dát pred kybernetickými hrozbami. To zahŕňa pochopenie rôznych typov hrozieb a základných bezpečnostných opatrení. 371 +* Dlhodobé zabezpečenie odborných spôsobilostí: Posilnenie odborných zručností zamestnancov verejnej správy, aby mali potrebné know-how na efektívne zvládanie kybernetických hrozieb. 372 +* Efektívne a systematické vzdelávanie: Zabezpečenie kvalitného celoživotného vzdelávania pre odborných zamestnancov verejnej správy, vrátane rozšírenia vzdelávacích programov dostupných pre verejnosť. 373 +* Spolupráca s vysokými školami: Vytvorenie systému vzdelávania pre zamestnancov verejnej správy, ktorí sú zodpovední za kybernetickú bezpečnosť, vrátane vzdelávania interných audítorov. 374 +* Získavanie talentov: Prilákanie a rozvoj talentov v oblasti kybernetickej bezpečnosti, aby sa zamestnanci verejnej správy stali odborníkmi schopnými efektívne reagovať na výzvy v tejto oblasti. 293 293 294 - Phishingovéútoky:Školenia budúobsahovaťinformácieotom,čosú phishingovéútoky,akoichrozpoznať a akoaprednimi chrániť. Phishingjeechnika,ktorou saútočníci snažiazískaťcitlivé informácie(napr. heslá,finančné údaje)tým, že savydávajúzadôveryhodnéosobyalebo organizácie.376 +Hlavnou náplňou školenia, bude implementácia a vysvetlenie bezpečnostnej dokumentácie vytvorenej pre každú obec v spolupráci s manažérom kybernetickej bezpečnosti. Bezpečnostná dokumentácia bude obsahovať, základy kybernetickej bezpečnosti, phishingové útoky, bezpečné používanie hesiel a oboznámenie zamestnancov so základnými zásadami z pohľadu KB. 295 295 296 - Bezpečné používaniehesiel: Účastníci sa naučia, ako vytvárať a používať silné heslá,akoichbezpečne ukladať a akoa vyhnúť bežným chybám, ktoré môžu viesť k ich kompromitácii. To zahŕňa ajpoužívaniedvojfaktorovej autentifikáciea ďalších bezpečnostných opatrení.378 + Implementácia bezpečnostnej dokumentácie: 297 297 298 - Zaškolenie na bezpečnostnú dokumentáciu a smernice: Okrem vydania týchto dokumentov bude potrebné, aby používatelia boli zaškolení na ich správne používanie. To znamená, že budú organizované školenia, kde sa účastníci naučia, ako aplikovať tieto metodiky a smernice v praxi. Školenia zabezpečia, že všetci používatelia budú rozumieť obsahu dokumentácie a budú vedieť, ako ju správne implementovať. 380 +* Každá obec dostane prispôsobenú bezpečnostnú dokumentáciu, ktorá bude vytvorená v spolupráci s manažérom kybernetickej bezpečnosti. 381 +* Dokumentácia bude obsahovať konkrétne postupy a opatrenia, ktoré je potrebné zaviesť na zabezpečenie kybernetickej bezpečnosti v obci. 299 299 300 - Celkovo tieto školeniapomôžu účastníkom získaťdôležité znalosti a zručnosti na ochranu svojich digitálnychaktív a abyoli vytvorené jasné a zrozumiteľné pravidlá prekybernetickúbezpečnosť.383 +Základy kybernetickej bezpečnosti: 301 301 302 -Projekt je navrhovaný a bude implementovaný s ohľadom na stanovené ciele projektu a zainteresované strany, primárne obce, ktoré disponujú rôznou úrovňou kybernetickej bezpečnosti. S ohľadom na značnú rôznorodosť obcí, či už z pohľadu ich veľkosti, rozsahu prevádzkovaných alebo využívaných informačných systémov a rôznej úrovne kybernetickej bezpečnosti, projekt počíta s implementáciou technologických častí a služieb, o ktoré budú mať obce záujem. Projektom sa budú rámcovo obstarávať technologické riešenia a služby v maximálnom rozsahu uvedenom v rozpočte projektu (podrobnejšie v BC/CBA), pričom reálne použitie prostriedkov bude záležať od reálnych požiadaviek obcí v čase kedy budú opatrenia pre obce dostupné. Požiadavky a stav KB na obciach sa v čase dynamicky mení a preto nie je možné realizovať rozsiahlu analýzu detailného as is stavu, ktorá by bola platná v čase prípravy projektu aj v období po realizácii verejného obstarávania. Na základe vysúťaženého rámca technologických častí a služieb bude môcť každá obec požiadať MIRRI o implementáciu takých riešení a služieb, ktoré budú najpresnejšie reflektovať aktuálny stav obce. 385 +* Úvod do základných pojmov a princípov kybernetickej bezpečnosti. 386 +* Dôležitosť ochrany citlivých informácií a osobných údajov. 387 +* Prehľad najčastejších kybernetických hrozieb a útokov. 303 303 304 -P očty jednotlivýchtechnológií pre projekt boli odhadnuté na základe cieľa projektu astanoveného KPI. V prípade zvýšeného dopytu po niektorej z poskytnutých technológií aleboslužieb, ktoré presahujú stanovenérámce pre verejné obstarávanie a naopak nízkeho dopytu sa môže pristúpiť k aktualizácii projektu s cieľom uspokojiť požiadavkyobcí.389 +Phishingové útoky: 305 305 391 +* Rozpoznávanie phishingových útokov a ich charakteristické znaky. 392 +* Praktické ukážky a príklady phishingových e-mailov a správ. 393 +* Postupy na ochranu pred phishingovými útokmi a reakcie na podozrivé správy. 306 306 395 +Bezpečné používanie hesiel: 307 307 397 +* Zásady tvorby silných a bezpečných hesiel. 398 +* Používanie správcu hesiel na bezpečné ukladanie a správu hesiel. 399 +* Dôležitosť pravidelnej výmeny hesiel a ochrany prístupových údajov. 400 +* Používanie dvojfaktorovej autentifikácie 401 + 402 +Oboznámenie zamestnancov so základnými zásadami kybernetickej bezpečnosti: 403 + 404 +* Školenie zamestnancov o obsahu dokumentácie a ako ju správne implementovať. 405 +* Vytvorenie bezpečnostného povedomia a kultúry v rámci obce. 406 +* Praktické cvičenia a simulácie na zlepšenie reakcií na kybernetické incidenty. 407 + 408 + 409 +Celkovo tieto školenia pomôžu účastníkom získať dôležité znalosti a zručnosti na ochranu svojich digitálnych aktív a aby boli vytvorené jasné a zrozumiteľné pravidlá pre kybernetickú bezpečnosť 410 + 411 + 308 308 **Informácie o oblasti (OBSAH / AGENDA / ŽIVOTNÁ SITUÁCIA), ktorým sa projekt venuje** 309 309 310 310 ... ... @@ -405,7 +405,7 @@ 405 405 Tento projekt by tak umožnil obciam s najnižšími rozpočtami aspoň čiastočne pokryť investície do kybernetickej a informačnej bezpečnosti. Aby sme tento cieľ dosiahli, plánujeme uskutočniť verejnú prezentáciu projektu, ktorá bude zameraná na zvýšenie povedomia a informovanosti o dôležitosti kybernetickej bezpečnosti. Okrem toho budeme realizovať cielenú komunikáciu na obce prostredníctvom centrálneho portálu kybernetickej bezpečnosti, známeho ako 'kyberportál'. 406 406 407 407 408 -Tento portál slúži ako hlavný komunikačný kanál, kde budú obce môcť nájsť všetky potrebné informácie, návody a aktualizácie týkajúce sa kybernetickej bezpečnosti. Sekcia kybernetickej bezpečnosti disponuje databázou kontaktov všetkých obcí, čo nám umožní efektívne a rýchlo komunikovať s cieľovou skupinou a zabezpečiť, že všetky obce budú informované o našich aktivitách a možnostiach zapojenia sa do projektu. Po mocoukybernportálusarozpošle každejobciemail, ktorýbudeobsahovaťlink naformulár na zapojenie do projektu.Tentoformulárbudecezplatformuofficeforms, ktoréhovýstupy budúsprístupnenéprojektovémumanažérovinaďalšiekrokyprojektu.512 +Tento portál slúži ako hlavný komunikačný kanál, kde budú obce môcť nájsť všetky potrebné informácie, návody a aktualizácie týkajúce sa kybernetickej bezpečnosti. Sekcia kybernetickej bezpečnosti disponuje databázou kontaktov všetkých obcí, čo nám umožní efektívne a rýchlo komunikovať s cieľovou skupinou a zabezpečiť, že všetky obce budú informované o našich aktivitách a možnostiach zapojenia sa do projektu. Prostredníctvom kyberportálu a jeho databázy sa použije funkcionalita na rozposlanie informačných emailov, ktoré budú obsahovať informácie o projekte, jeho cieľoch, výhodách a krokoch potrebných na zapojenie do projektu. Súčasťou emailu bude odkaz na formulár, ktorý sa nachádza na kyberportáli a postup ako si vytvoriť konto na kyberportáli. V prípade že daná obec nema vytvorené konto na kyberportáli 409 409 410 410 411 411 **3.6 Špecifikácia potrieb koncového používateľa** ... ... @@ -435,7 +435,7 @@ 435 435 Riziká a závislostí sú spracované v Prílohe č. 1 – **Zoznam RIZÍK a ZÁVISLOSTI.** 436 436 437 437 438 -* 542 +* 439 439 ** 3.8 Stanovenie alternatív v biznisovej vrstve architektúry 440 440 441 441 Pretože tento projekt nezahŕňa budovanie ani rozvoj informačných systémov verejnej správy (ISVS), alternatívy sa nehodnotili tradičným spôsobom podľa biznisovej architektúry. Namiesto toho sa porovnali tri rôzne možnosti riešenia aktuálnej situácie. Na základe rozsahu problému, ktorý sa identifikoval v projektovom zámere, sa stanovili tri rôzne alternatívne riešenia. Ako najefektívnejšie sa vybrala alternatíva č.3 ktorá komplexne pokrýva procesy a požiadavky všetkých zainteresovaných strán. ... ... @@ -447,10 +447,13 @@ 447 447 448 448 3. **Realizácia Kybernetická bezpečnosť pre samosprávy SR do 6000 obyvateľov** – realizáciou projektu sa zabezpečí zvýšenie úrovne kybernetickej a informačnej bezpečnosti obcí do 6000 obyvateľov prostredníctvom zabezpečenia bezpečnostnej dokumentácie, efektívneho centrálneho obstarania, inštalácie. Zabezpečí sa aj zastrešenie zdieľanej funkcie IT security experta pre kybernetickú bezpečnosť. Táto alternatíva je podporená výstupmi NKÚ o nutnej podpore štátu mitigujúcej nedostatok zdrojov samospráv pre riešenie zabezpečenia kybernetickej bezpečnosti. Zvolená alternatíva predstavuje minimálny rozsah plošného zvýšenia úrovne kybernetickej bezpečnosti prostredníctvom zabezpečenia zálohovania a obnovy, centrálneho nastavenie bezpečnostných politík, ochrany siete prostredníctvom firewallu a systematického monitoringu a ochrany koncových zariadení. 449 449 450 - [[image:1741949911882-102.png]]554 +4. **Centralizované Cloud riešenie pre NAS**. Zálohovanie na centrálnej úrovni, úložisko dokumentov a zálohovanie by bolo v cloude MIRRI aj v rámci prevádzky. Na základe prieskumu na vybraných obciach, podľa ktorého 47% obcí má technologicky zastarane a nepodporované káblové pripojenie (DSL, ADSL, VDSL), čo predstavuje zásadné technologické obmedzenie pri výkone pravidelného zálohovania pri ľubovoľnom objeme dát. Vzhľadom nato že procesy zálohovania sú jedným z kľúčových bodov zabezpečenia bezporuchovej a bezpečnej prevádzky informačných systémov na obci výpadky pripojenia môžu spôsobiť závažné straty dát alebo zníženie dostupnosti zálohovaných dát pri výkone obnovy informačného systému obce. Zálohovanie a obnova dát môžu byť spomalené alebo nepoužiteľné, ak je internetové pripojenie pomalé alebo nestabilné. Zálohovanie na centrálnej úrovni znamená, že všetky dôležité údaje, dokumenty a pod. na obci budú zálohované na jednom centralizovanom mieste. Tento prístup zvyšuje bezpečnosť a efektivitu správy dát, pretože všetky zálohy sú uložené na jednom mieste, ktoré je ľahko dostupné a dobre chránené. Ukladanie dát na centrálnej úrovni na serveroch tretích strán však môže vytvárať určité obavy o kontrolu nad citlivými informáciami čo môže spôsobovať negatívny pohľad na túto formu riešenia zálohovania dát na jednotlivých obciach. Niektoré obce môžu mať aj obavy z toho, že ich dáta sú uložené mimo ich priamej kontroly. 451 451 452 452 557 +[[image:1746624020282-816.png]] 453 453 559 + 560 + 454 454 * 455 455 ** 3.9 Multikriteriálna analýza 456 456 ... ... @@ -489,16 +489,12 @@ 489 489 Spôsob 490 490 491 491 dosiahnutia 492 -)))|Alternatíva 3|((( 493 -Spôsob 599 +)))| | 600 +|Zjednotenie štandardov, zautomatizovanie a efektivita procesov|nie|alternatíva 1 je zachovanie statusu quo bez realizácie projektu|nie|Implementáciou alternatívy 2 sa nezabezpečí zjednotenie štandardov a zautomatizovanie procesov|áno| 601 +|Zvýšenie odolnosti voči kybernetickým incidentom a zabezpečenie kontinuity prevádzky|nie|alternatíva 1 je zachovanie statusu quo bez realizácie projektu|Nie|Realizáciou alternatívy 2 sa nezabezpečí zvýšenie odolnosti|áno| 602 +|Súlad s legislatívnymi požiadavkami|nie|alternatíva 1 je zachovanie statusu quo bez realizácie projektu|Nie|Realizáciou alternatívy 2 sa nezabezpečí súladu s legislatívnymi požiadavkami|áno| 603 +|Zníženie rizika kybernetických útokov v rámci samosprávy|nie|alternatíva 1 je zachovanie statusu quo bez realizácie projektu|áno|Implementáciou alternatívy 2 sa zníži riziko kybernetických útokov, vďaka metodickej a odbornej pomoci MIRRI SR|áno| 494 494 495 -dosiahnutia 496 -))) 497 -|Zjednotenie štandardov, zautomatizovanie a efektivita procesov|nie|alternatíva 1 je zachovanie statusu quo bez realizácie projektu|nie|Implementáciou alternatívy 2 sa nezabezpečí zjednotenie štandardov a zautomatizovanie procesov|áno|Implementáciou alternatívy 3 sa zjednotia štandardy 498 -|Zvýšenie odolnosti voči kybernetickým incidentom a zabezpečenie kontinuity prevádzky|nie|alternatíva 1 je zachovanie statusu quo bez realizácie projektu|Nie|Realizáciou alternatívy 2 sa nezabezpečí zvýšenie odolnosti|áno|Implementáciou alternatívy 3 a dodania firewallu, EDR a NAS sa zvýši odolnosť procesov a zabezpečí sa kontinuita prevádzky a prípade incidentu 499 -|Súlad s legislatívnymi požiadavkami|nie|alternatíva 1 je zachovanie statusu quo bez realizácie projektu|Nie|Realizáciou alternatívy 2 sa nezabezpečí súladu s legislatívnymi požiadavkami|áno|Implementáciou alternatívy 3 kde im bude dodaná bezpečnostnej dokumentácie 500 -|Zníženie rizika kybernetických útokov v rámci samosprávy|nie|alternatíva 1 je zachovanie statusu quo bez realizácie projektu|áno|Implementáciou alternatívy 2 sa zníži riziko kybernetických útokov, vďaka metodickej a odbornej pomoci MIRRI SR|áno|Implementáciou alternatívy 3 kde im budú poskytnuté školenia na základy kybernetickej bezpečnosti, phishingové útoky, bezpečné používanie hesiel 501 - 502 502 **3.10 Stanovenie alternatív v aplikačnej vrstve architektúry** 503 503 504 504 Alternatívy na základe aplikačnej vrstvy architektúry neboli posudzované nakoľko nedochádza k zmene na úrovni aplikačnej vrstvy architektúry. Zvolené aplikačné komponenty vychádzajú z nadradenej biznis alternatívy a predstavujú minimálny rozsah, ktorým je možné biznis alternatívu naplniť. Z hľadiska aplikačnej vrstvy je pre dosiahnutie cieľov projektu nevyhnutná navrhovaná komplementárna kombinácia nástrojov. Uplatnenie open source riešení bolo zvažované avšak vzhľadom na priamy súvis aplikačnej a technologickej vrstvy, kde aplikačnú vrstvu tvorí obslužný SW pre HW, resp. bezpečnostný charakter aplikačných nástrojov neboli identifikované vhodné open source riešenia. V prípade, že v procese implementácie bude identifikovaný vhodný open source nástroj, bude jeho implementácia predmetom fázy analýza a dizajn.
- 1746623998576-435.png
-
- Autor
-
... ... @@ -1,0 +1,1 @@ 1 +XWiki.adriana\.mlynarovicova@mirri\.gov\.sk - Veľkosť
-
... ... @@ -1,0 +1,1 @@ 1 +224 bytes - Obsah
- 1746624020282-816.png
-
- Autor
-
... ... @@ -1,0 +1,1 @@ 1 +XWiki.adriana\.mlynarovicova@mirri\.gov\.sk - Veľkosť
-
... ... @@ -1,0 +1,1 @@ 1 +85.6 KB - Obsah