Version 2.1 by frantisek_andrus1 on 2024/07/01 11:08

Show last authors
1 **PRÍSTUP K PROJEKTU**
2
3 **manažérsky výstup I-03**
4
5 **podľa vyhlášky MIRRI č. 401/2023 Z. z.**
6
7 \\
8
9 \\
10
11 (% class="" %)|(((
12 Povinná osoba
13 )))|(((
14 Východoslovenský onkologický ústav, a.s.
15
16
17 )))
18 (% class="" %)|(((
19 Názov projektu
20 )))|(((
21 Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – Východoslovenský onkologický ústav, a.s.
22 )))
23 (% class="" %)|(((
24 Zodpovedná osoba za projekt
25 )))|(((
26 František Andrus (Projektový manažér)
27 )))
28 (% class="" %)|(((
29 Realizátor projektu
30 )))|(((
31 Východoslovenský onkologický ústav, a.s.
32 )))
33 (% class="" %)|(((
34 Vlastník projektu
35 )))|(((
36 Východoslovenský onkologický ústav, a.s.
37 )))
38
39 **~ **
40
41 **Schvaľovanie dokumentu**
42
43 (% class="" %)|(((
44 Položka
45 )))|(((
46 Meno a priezvisko
47 )))|(((
48 Organizácia
49 )))|(((
50 Pracovná pozícia
51 )))|(((
52 Dátum
53 )))|(((
54 Podpis
55
56 (alebo elektronický súhlas)
57 )))
58 (% class="" %)|(((
59 Vypracoval
60 )))|(((
61 František Andrus
62 )))|(((
63 Východoslovenský onkologický ústav, a.s.
64 )))|(((
65 Projektový manažér
66 )))|(((
67 26.6.2024
68 )))|(((
69
70 )))
71
72 **~ **
73
74 = {{id name="projekt_2787_Pristup_k_projektu_detailny-1.Históriadokumentu"/}}1.     História dokumentu =
75
76 (% class="" %)|(((
77 Verzia
78 )))|(((
79 Dátum
80 )))|(((
81 Zmeny
82 )))|(((
83 Meno
84 )))
85 (% class="" %)|(((
86 0.1
87 )))|(((
88 20.6.2024
89 )))|(((
90 Pracovný návrh
91 )))|(((
92 \\
93 )))
94 (% class="" %)|(((
95 0.2
96 )))|(((
97 26.6.2024
98 )))|(((
99 Zapracovanie pripomienok
100 )))|(((
101 \\
102 )))
103
104 \\
105
106
107
108 = {{id name="projekt_2787_Pristup_k_projektu_detailny-2.Popisnavrhovanéhoriešenia"/}}2.     Popis navrhovaného riešenia =
109
110
111
112 Projekt Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – Východoslovenský onkologický ústav, a.s. má za cieľ zvýšiť úroveň informačnej a kybernetickej bezpečnosti v zdravotníckych zariadeniach.
113
114 Projekt v rámci výzvy poskytuje prostriedky na realizáciu základných stavebných blokov bezpečnostnej architektúry v súlade s NKIVS a strategickou prioritou informačnej a kybernetickej bezpečnosti. Oblasti bezpečnosti, na ktoré organizácia žiada podporu v rámci tohto projektu (výzvy) predstavujú základný rámec („baseline"), ktorý by mal byť implementovaný. Aktuálny stav implementácie týchto bezpečnostných služieb a funkcií je nízky, preto žiadame o podporu v rámci tohto definovaného rámca. Budúce riešenie základného rámca zabezpečenia informačnej a kybernetickej bezpečnosti na úrovni biznis architektúry by malo pozostávať najmä z nasledovných bezpečnostných riešení:
115
116 * Aktivity ohľadom vypracovania dokumentácie a nastavenia procesov riadenia informačnej a kybernetickej bezpečnosti (ďalej len „KIB“).
117 * Analytické aktivity zavedenia bezpečnostných opatrení a riešení.
118 * Implementačné aktivity bezpečnostných riešení.
119 * Pre-financovanie aktivít riadenia súladu, najmä ohľadom auditu kybernetickej bezpečnosti a aktualizácie analýzy rizík a analýzy dopadov po implementácii bezpečnostných opatrení a riešení, tesne pred ukončením projektu.
120
121 Jednotlivé biznis funkcie a bezpečnostné procesy ako aj popis ďalších úrovni architektúry riešenia sú uvedené v nasledujúcich kapitolách.
122
123 [[image:attach:image-2024-7-1_11-7-9-1.png||height="400"]]
124
125 = {{id name="projekt_2787_Pristup_k_projektu_detailny-3.Architektúrariešeniaprojektu"/}}3.     Architektúra riešenia projektu =
126
127
128
129 Tento projekt predstavuje riešenie základných stavebných blokov bezpečnostnej architektúry a zároveň aj ďalšie bezpečnostné funkcie realizované v organizácii. Východoslovenský onkologický ústav, a.s. (ďalej ako „VOU KE“) nemá zavedený governance KIB a nemá vypracovanú analýzu rizík, taktiež sú nedostatočne riešené aj ďalšie oblasti riadenia KIB definované zákonom o KB.
130
131 Z uvedeného dôvodu bude projekt primárne zameraný na implementáciu governance procesov v oblasti riadenia KIB, kde je cieľom vypracovať dokumentáciu a zaviesť príslušné procesy. Zároveň bude VOU KE žiadať aj o ďalšie oblasti podpory.
132
133 Keďže nejde o implementáciu agendového alebo iného obdobného informačného systému verejnej správy, tak v tomto duchu je upravený aj popis jednotlivých úrovni architektúry. Najmä v prípade poskytnutia podpory pre iné ako governance aktivity, kde sa predpokladá aj implementácia bezpečnostných systémov, zariadení alebo technických riešení, sú rovnako jednotlivé bloky architektúry rozpísané spôsobom zohľadňujúcim uvedené skutočnosti.
134
135 \\
136
137 Pri biznis architektúre je potrebné si uvedomiť, že projekt, resp. jeho aktivity nerealizujú typické služby eGovernment-u a VS, ale ide o služby na úrovni bezpečnostnej architektúry VS, a ako také a z tohto dôvodu, nie sú vedené ako aplikačné služby v MetaIS.
138
139 Zároveň je potrebné uviesť, že architektúra pre as-is stav nie je uvedená z dôvodu, že aktuálne tieto služby bezpečnostnej architektúry nie sú implementované, prípadne sú implementované len čiastočne na nepostačujúcej úrovni.
140
141 Úrovne architektúry sú ďalej rozpísané podľa jednotlivých aktivít projektu a biznis bezpečnostných funkcií.
142
143 Špecifikácia výstupov jednotlivých aktivít je uvedená v kapitole Požadované výstupy (produkt projektu) v dokumente Projektový zámer.
144
145
146
147 == {{id name="projekt_2787_Pristup_k_projektu_detailny-3.1Biznisvrstva"/}}3.1        Biznis vrstva ==
148
149
150
151 Biznis architektúra bude pozostávať z nasledovných biznis funkcií, ktoré budú realizovať nižšie uvedené biznis procesy:
152
153 * Riadenie aktív a riadenie rizík.
154 ** Proces evidencie a správy aktív.
155 ** Proces klasifikácie informácií a kategorizácie IS a sietí.
156 ** Proces realizácie AR/BIA.
157 ** Proces rozhodovania ohľadom riadenia identifikovaných rizík.
158 * Riadenie kontinuity činností.
159 ** Proces riadenia kontinuity činností a obnovy.
160 ** Proces zálohovania.
161 * Zaznamenávanie udalostí a monitorovanie.
162 ** Proces zberu, ukladania a riadenia logov.
163 ** Proces bezpečnostného monitoringu koncových staníc.
164 ** Proces bezpečnostného monitoringu systémov a dátových úložísk.
165 ** Proces bezpečnostného monitoringu sieťových prvkov a sieťovej infraštruktúry.
166 ** Proces bezpečnostného monitoringu aktivít používateľov.
167 ** Proces bezpečnostného monitoringu aktivít privilegovaných používateľov.
168 ** Proces vyhodnocovania udalostí a identifikácie bezpečnostných incidentov.
169 * Riešenie bezpečnostných incidentov.
170 ** Proces riešenia kybernetických bezpečnostných incidentov.
171
172 \\
173
174 Okrem uvedených biznis funkcií je projekt zameraný aj na podporu pre oblasti:
175
176 * governance KIB a bezpečnostná dokumentácia,
177 * vytvorenie úvodnej GAP analýzy voči požiadavkám aktuálnej legislatívy, najmä zákon o KB,
178 * zavedenie procesov riadenia KIB pre všetky relevantné oblasti riadenia.
179
180
181
182 __Požiadavky na vypracovanie kontinuity činností sú nasledovné:__
183
184 Predmetom tejto aktivity bude zadefinovanie stratégie obnovy pre jednotlivé IS a plánu zálohovania pre jednotlivé IS a dáta a následne vytvorenie BCP a DRP plánov.
185
186 Výsledkom bude najmä:
187
188 * Definovanie stratégie obnovy (na základe výsledkov RTO určených vlastníkmi aktív v aktivite 1.3).
189 * Plán zálohovania (na základe výsledkov RPO určených vlastníkmi aktív v aktivite 1.3) a smernica ohľadom postupov zálohovania.
190 * Vytvorenie BCP plánov pre najkritickejšie procesy (rádovo do 6 plánov).
191 * Vytvorenie DRP pre najkritickejšie IS a zariadenia (rádovo do 8 plánov).
192
193 Kontinuita činností musí okrem iného zadefinovať scenáre rôznych udalostí,  ktoré potencionálne môžu mať negatívny vplyv na bežné činnosti organizácie ako sú napríklad:
194
195 * náhla nedostupnosť personálu či nepoužiteľnosť pracoviska/budovy,
196 * nedostupnosť technologickej infraštruktúry či potrebných médií,
197 * incident či živelná katastrofa.
198
199 V rámci kontinuity činností musia byť stanovené požiadavky na zdroje (adekvátne finančné, materiálno-technické a personálne zdroje), ktoré budú potrebné na implementáciu vybraných stratégií kontinuity činností. V zmysle požiadaviek zákona o kybernetickej bezpečnosti sa musí určiť čo má byť hlavným cieľom plánu kontinuity s ohľadom na riadenie incidentov v prípade katastrofy alebo iného rušivého incidentu a ako sa obnovia činnosti v stanovených termínoch.
200
201 Kontinuitou musia byť zavedené postupy zálohovania na obnovu siete a informačného systému po jeho narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu obsahujúce najmenej:
202
203 * frekvenciu a rozsah zdokumentovania a schvaľovania obnovy záloh,
204 * určenie osoby zodpovednej za zálohovanie,
205 * časový interval, identifikáciu rozsahu údajov, zadefinovanie dátového média zálohovania a zabezpečenie vedenia dokumentácie o zálohovaní,
206 * umiestnenie záloh v zabezpečenom prostredí s riadeným prístupom,
207 * zabezpečenie šifrovania záloh obsahujúcich aktíva klasifikačného stupňa chránené a prísne chránené,
208
209 vykonávanie pravidelného preverenia záloh na základe vypracovaného plánu, testovanie obnovy záloh a precvičovanie zavedených krízových plánov najmenej raz ročne.
210
211
212
213
214
215 Jednotlivé biznis funkcie bezpečnostnej architektúry sú znázornené na nasledovnom obrázku:
216
217 \\
218
219 === {{id name="projekt_2787_Pristup_k_projektu_detailny-3.1.1Prehľadkoncovýchslužieb–budúcistav:"/}}3.1.1        Prehľad koncových služieb – budúci stav: ===
220
221 Táto kapitola je irelevantná pre predmet projektu – implementácia bezpečnostných riešení. Nejde o agendový alebo iný informačný systém verejnej správy.
222
223
224
225 === {{id name="projekt_2787_Pristup_k_projektu_detailny-3.1.2Jazykovápodporaalokalizácia"/}}3.1.2        Jazyková podpora a lokalizácia ===
226
227 Táto kapitola je irelevantná pre predmet projektu – implementácia bezpečnostných riešení. Nejde o agendový alebo iný informačný systém verejnej správy.
228
229
230
231 == {{id name="projekt_2787_Pristup_k_projektu_detailny-3.2Aplikačnávrstva"/}}3.2        Aplikačná vrstva ==
232
233 Aplikačná architektúra bude pre jednotlivé relevantné biznis funkcie, uvedené v časti biznis architektúry, tvorená nasledovnými aplikačnými modulmi:
234
235 * Správa dokumentov.
236 ** Proces evidencie a správy bezpečnostnej dokumentácie.
237 * Zaznamenávanie udalostí a monitorovanie.
238 ** Proces zberu, ukladania a riadenia logov.
239 ** Proces bezpečnostného monitoringu.
240 ** Proces vyhodnocovania udalostí a identifikácie bezpečnostných incidentov.
241
242
243
244 [[image:attach:image-2024-7-1_11-7-37-1.png||height="400"]]
245
246 === {{id name="projekt_2787_Pristup_k_projektu_detailny-3.2.1Požiadavkynajednotlivékomponenty"/}}3.2.1        Požiadavky na jednotlivé komponenty ===
247
248
249
250 Požiadavky na jednotlivé aplikačné komponenty pre vyššie uvedené aplikačné služby sú nasledovné:
251
252 **__ __**
253
254 **__Správa dokumentov__**
255
256 V rámci tejto aplikačnej služby bude na správu bezpečnostnej dokumentácie vytvorenej počas projektu využitý existujúci Dokument manažment systém VOU KE.
257
258 \\
259
260 **__Zaznamenávanie udalostí a monitorovanie (Bezpečnostný monitoring)__**
261
262 Tento aplikačný komponent môže byť dodaný ako dve samostatné riešenia, prípadne ako jedno ucelené riešenie obsahujúce oba požadované aplikačné komponenty LMS a SIEM. Výsledok bude závislý od víťaznej ponuky na toto riešenie.
263
264
265
266 __Požiadavky na komponent LMS sú nasledovné:__
267
268 Nasadenie Log manažment systému (LMS) za účelom agentského aj bez-agentského zberu logov zo systémov VOU KE, aplikácií a sieťových prvkov pre následné nasadenie Security Incident and Event Management (SIEM) systému.
269
270 LMS bude poskytovať dostatočnú kapacitu pre uloženie všetkých logov min. po dobu 6 mesiacov. Predpokladaná kapacita pre uloženie logov je 10 TB. Predpokladaný počet EPS je 500. Počet účtov v AD je cca 240.
271
272 Súčasťou nasadenia LMS bude aj vykonanie komplexnej konsolidácie všetkých logov pre efektívne a spoľahlivé fungovanie SIEM vrátane nasledovných činností:
273
274 * zmapovania súčasných logov,
275 * analýza a návrh spôsobu zaznamenávania logov a auditných udalostí,
276 * analýza ich centrálneho zberu a zhromažďovania, ukladania, uchovávania, rotácie,
277 * poskytovanie analýz a reportovanie počas pilotnej fázy projektu,
278 * parsovanie logov – pre definované OS, sieťové zariadenia, aplikácie a pod.,
279 * nasadenie prípadných agentov na zbieranie logov pre vybrané operačné systémy.
280
281 Súčasťou implementácie LMS budú aj analytické, integračné a konfiguračné práce na napojení, zasielaní logov z LMS do SIEM.
282
283
284
285 Základné požiadavky na LMS sú nasledovné:
286
287 * umožňuje spracovanie logov z preddefinovaných zdrojov logov aplikácií, operačných systémov a sieťového hardware minimálne v rozsahu: Windows server Active Directory; Windows server File system; Linux server,
288 * podporuje štandardné protokoly pre integráciu a zber logov,
289 * uchováva pôvodnú informáciu zo zdroja logu o časovej značke udalosti,
290 * vykonáva konsolidáciu logov na centrálnom mieste,
291 * umožňuje jednoduché vyhľadávanie v logoch a okamžité vytváranie reportov bez nutnosti dodatočného programovania,
292 * v prípade preťaženia systému nesmie dôjsť k strate logov,
293 * umožňuje prijímať a spracovávať logy, udalosti a ďalšie strojovo generované dáta prostredníctvom minimálne nasledujúcich protokolov: UDP, TCP, TCP/TLS pričom pre spomínané protokoly umožňuje výber čísla portu v rozsahu 1 – 65535,
294 * umožňuje zber udalostí vo formátoch RAW, Syslog, CEF, LEEF, JSON,
295 * umožňuje prijaté logy štandardizovať do jednotného formátu, logy sú rozdeľované do príslušných polí podľa ich typu,
296 * umožňuje doplnenie užívateľsky dostupného analyzátora (parser) pre zariadenia, aplikácie alebo systémy mimo uvedeného zoznamu užívateľom bez nutnosti spolupráce s výrobcom alebo dodávateľom ponúkaného systému - užívateľsky definované parsery,
297 * parser musí umožňovať pre hodnoty jednotlivých parsovaných polí zmeniť typ a štandardizovať minimálne tieto základné druhy:
298 ** číslo,
299 ** IP adresa,
300 ** URL,
301 * umožňuje pri vyhľadávaní nad uloženými dátami typu číslo vykonať matematické operácie (súčty všetkých hodnôt, priemery, najmenšie/najväčšie a pod.)
302 * umožňuje uloženie užívateľom vytvorených pohľadov na dáta (dashboardov) pre budúce spracovanie,
303 * obsahuje predpripravené pohľady na uložené logy podľa jednotlivých kategórií zdrojových zariadení aj podľa logického členenia,
304 * umožňuje kapacitnú aj výkonovú škálovateľnosť,
305 * umožňuje definovať podmienky prekročenia prahových hodnôt alebo systémových chýb
306 * umožňuje vykonávať konfiguráciu systému v grafickom rozhraní jednotnej užívateľskej konzoly,
307 * obsahuje jednotnú centrálnu webovú konzolu pre prístup k logom a pre správu systému, z tejto konzoly sa vykonáva kompletná konfigurácia, správa a analýza logov,
308 * umožňuje vyhľadávať prijaté údaje na základe zadaných podmienok,
309 * umožňuje jednoduché vytváranie užívateľských rolí definujúcich prístupové práva k uloženým udalostiam a jednotlivým ovládacím komponentom systému,
310 * umožňuje definovanie korelačných pravidiel udalostí a upozornenie s hraničnými limitmi,
311 * riešenie umožňuje realizáciu tzv. kaskádových dotazov (kaskádové dotazy sú dotazy generované na základe údajoch vrátených z predchádzajúceho dotazu, príkladom by mohlo byť zobrazenie aktív, na ktoré sa vzťahuje alert, s následnou možnosťou rozbalenia na používateľov, ktorých sa táto stránka s výsledkami vyhľadávania týka).
312
313 Transport logov do centrálneho úložiska musí byť z dôvodu bezpečnosti šifrovaný a z dôvodu úspory šírky dátového prenosu linky komprimovaný.
314
315
316
317 __Požiadavky na komponent SIEM sú nasledovné:__
318
319 V rámci bezpečnostného monitoringu ide o dodanie licencií, implementačných, konzultačných a konfiguračných prác pre zavedenie systému bezpečnostného monitoringu (SIEM) pre účely agentského aj bez-agentského zberu logov zo systémov VOU KE, vrátane zaškolenia administrátora VOU KE.
320
321 Systém pre bezpečnostný monitoring (SIEM) bude poskytovať konfigurovateľnú funkcionalitu detekcie hrozieb a reakcie na bezpečnostné incidenty pomocou „real time“ vyhodnocovania a korelácie logov z LMS systému pre širokú škálu hrozieb a útokov. SIEM bude poskytovať možnosť monitorovať virtuálne, ale aj fyzické systémy infraštruktúry. SIEM bude monitorovať a korelovať všetky typy logovaných udalostí, vrátane rôznych OS (Windows, Unix) a zariadení (IDS/IPS, FW a pod.).
322
323 Tento systém bude poskytovať najmä nasledovnú funkcionalitu:
324
325 * XDR (Extended detection and response),
326 * ABA (Attacker Behavior Analytics),
327 * UBA (User Behavior Analytics),
328 * NTA (Network Traffic Analysis),
329 * FAAM (File Access Activity Monitoring),
330 * FIM (File Integrity Monitoring),
331 * Deception Technology (Honey Pots/User/File/Credential)
332
333 pre zabezpečenie komplexného monitoringu a možnosti vyhodnocovania bezpečnostných udalostí.
334
335 Je nevyhnutné, aby monitorovací systém bol úplne nezávislý od použitej sieťovej infraštruktúry a neovplyvňoval monitorovanú sieť, systémy a zariadenia v ich funkcii. Monitorovací systém nesmie byť zistiteľný z monitorovanej siete. Riešenie bude nezávislé od existujúcej sieťovej infraštruktúry (optická alebo metalická dátová kabeláž) a použitých aktívnych prvkov (typ alebo výrobca).
336
337 Systém musí podporovať infraštruktúru typu: IPv4, IPv6, VLAN, MPLS, Ethernet 10 Mb/s až 100 Gb/s.
338
339 Riešenie bude centrálne spravované a konfigurované z centrálnej jednotky a poskytne centrálny prehľad o analýze tokov, upozorneniach a hláseniach.
340
341 Systém musí umožniť detekciu na základe správania a reputácie, rýchlu reakciu na identifikované incidenty, automatické prerušenie pokročilých kybernetických útokov na úrovni jednotlivých zariadení, pokročilú analytiku a automatizáciu, prioritizáciu incidentov a pod.
342
343
344
345 === {{id name="projekt_2787_Pristup_k_projektu_detailny-3.2.2Rozsahinformačnýchsystémov–ASIS"/}}3.2.2        Rozsah informačných systémov – AS IS ===
346
347
348
349 Implementované bezpečnostné riešenia sa budú dotýkať najmä zvýšenia ochrany a bezpečnosti nasledovných IS:
350
351 (% class="" %)|(((
352 **Kód ISVS **//(z MetaIS)//
353 )))|(((
354 **Názov ISVS**
355 )))|(((
356 **Modul ISVS**
357
358 //(zaškrtnite ak ISVS je modulom)//
359 )))|(((
360 **Stav IS VS**
361
362 (AS IS)
363 )))|(((
364 **Typ IS VS**
365 )))|(((
366 **Kód nadradeného ISVS**
367
368 //(v prípade zaškrtnutého checkboxu pre modul ISVS)//
369 )))
370 (% class="" %)|(((
371 14399
372 )))|(((
373 NIS – nemocničný informačný systém
374 )))|(((
375
376 )))|(((
377 Prevádzkovaný a plánujem rozvíjať
378 )))|(((
379 Agendový
380 )))|(((
381 \\
382 )))
383 (% class="" %)|(((
384 14400
385 )))|(((
386 PACS – úložisko obrazových snímok
387 )))|(((
388
389 )))|(((
390 Prevádzkovaný,plánujem rozvíjať
391 )))|(((
392 Agendový
393 )))|(((
394 \\
395 )))
396
397
398
399 Čiastočne a okrajovo sa implementované bezpečnostné opatrenia a riešenia budú dotýkať aj nasledovných infraštruktúrnych a podporných IS, ktoré ale nie sú ISVS:
400
401
402
403 (% class="" %)|(((
404 **Kód ISVS **//(z MetaIS)//
405 )))|(((
406 **Názov ISVS**
407 )))|(((
408 **Modul ISVS**
409
410 //(zaškrtnite ak ISVS je modulom)//
411 )))|(((
412 **Stav IS VS**
413
414 (AS IS)
415 )))|(((
416 **Typ IS VS**
417 )))|(((
418 **Kód nadradeného ISVS**
419
420 //(v prípade zaškrtnutého checkboxu pre modul ISVS)//
421 )))
422 (% class="" %)|(((
423 14401
424 )))|(((
425 PaP – pacientska lekáreň
426 )))|(((
427 \\
428 )))|(((
429 Prevádzkovaný,plánujem rozvíjať
430 )))|(((
431 agendový
432 )))|(((
433 \\
434 )))
435 (% class="" %)|(((
436 14402
437 )))|(((
438 DRG Asseco
439 )))|(((
440 \\
441 )))|(((
442 Prevádzkovaný,plánujem rozvíjať
443 )))|(((
444 agendový
445 )))|(((
446 \\
447 )))
448 (% class="" %)|(((
449 14403
450 )))|(((
451 Webové sídlo
452 )))|(((
453 \\
454 )))|(((
455 Prevádzkovaný,plánujem rozvíjať
456 )))|(((
457 prezentačný
458 )))|(((
459 \\
460 )))
461
462
463
464 === {{id name="projekt_2787_Pristup_k_projektu_detailny-3.2.3Rozsahinformačnýchsystémov–TOBE"/}}3.2.3        Rozsah informačných systémov – TO BE ===
465
466 // //
467
468 Táto kapitola je irelevantná pre predmet projektu – implementácia bezpečnostných riešení. Nejde o agendový alebo iný informačný systém verejnej správy.
469
470
471
472 === {{id name="projekt_2787_Pristup_k_projektu_detailny-3.2.4VyužívanienadrezortnýchaspoločnýchISVS–ASIS"/}}3.2.4        Využívanie nadrezortných a spoločných ISVS – AS IS ===
473
474
475
476 Táto kapitola je irelevantná pre predmet projektu – implementácia bezpečnostných riešení. Nejde o agendový alebo iný informačný systém verejnej správy.
477
478
479
480 === {{id name="projekt_2787_Pristup_k_projektu_detailny-3.2.5PrehľadplánovanýchintegráciíISVSnanadrezortnéISVS–spoločnémodulypodľazákonač.305/2013e-Governmente–TOBE"/}}3.2.5        Prehľad plánovaných integrácií ISVS na nadrezortné ISVS – spoločné moduly podľa zákona č. 305/2013  e-Governmente – TO BE ===
481
482
483
484 Táto kapitola je irelevantná pre predmet projektu – implementácia bezpečnostných riešení. Nejde o agendový alebo iný informačný systém verejnej správy.
485
486
487
488 === {{id name="projekt_2787_Pristup_k_projektu_detailny-3.2.6PrehľadplánovanéhovyužívaniainýchISVS(integrácie)–TOBE"/}}3.2.6        Prehľad plánovaného využívania iných ISVS (integrácie) – TO BE ===
489
490
491
492 Táto kapitola je irelevantná pre predmet projektu – implementácia bezpečnostných riešení. Nejde o agendový alebo iný informačný systém verejnej správy.
493
494
495
496 === {{id name="projekt_2787_Pristup_k_projektu_detailny-3.2.7Aplikačnéslužbyprerealizáciukoncovýchslužieb–TOBE"/}}3.2.7        Aplikačné služby pre realizáciu koncových služieb – TO BE ===
497
498
499
500 Táto kapitola je irelevantná pre predmet projektu – implementácia bezpečnostných riešení. Nejde o agendový alebo iný informačný systém verejnej správy.
501
502
503
504 === {{id name="projekt_2787_Pristup_k_projektu_detailny-3.2.8Aplikačnéslužbynaintegráciu–TOBE"/}}3.2.8        Aplikačné služby na integráciu – TO BE ===
505
506 Táto kapitola je irelevantná pre predmet projektu – implementácia bezpečnostných riešení. Nejde o agendový alebo iný informačný systém verejnej správy.
507
508
509
510 === {{id name="projekt_2787_Pristup_k_projektu_detailny-3.2.9PoskytovanieúdajovzISVSdoISCSRÚ–TOBE"/}}3.2.9        Poskytovanie údajov z ISVS do IS CSRÚ – TO BE ===
511
512 Táto kapitola je irelevantná pre predmet projektu – implementácia bezpečnostných riešení. Nejde o agendový alebo iný informačný systém verejnej správy.
513
514
515
516 === {{id name="projekt_2787_Pristup_k_projektu_detailny-3.2.10KonzumovanieúdajovzISCSRU–TOBE"/}}3.2.10      Konzumovanie údajov z IS CSRU – TO BE ===
517
518 Táto kapitola je irelevantná pre predmet projektu – implementácia bezpečnostných riešení. Nejde o agendový alebo iný informačný systém verejnej správy.
519
520
521
522
523
524 == {{id name="projekt_2787_Pristup_k_projektu_detailny-3.3Dátovávrstva"/}}3.3        Dátová vrstva ==
525
526
527
528 Z pohľadu dátového modelu nejde o typické biznis (agendové) dáta ale o dáta typu:
529
530 * Bezpečnostná dokumentácia a politiky, postupy, analýzy, reporty a pod. – ako výstupy aktivity projektu určené pre ďalšie riadenie rozvoja KIB,
531 * bezpečnostné konfigurácie a bezpečnostné dáta (napr. logy) – pre fungovanie jednotlivých bezpečnostných komponentov.
532
533 Bezpečnostná dokumentácia a politiky, postupy, analýzy, reporty a pod. sú určené pre proces riadenia KIB.
534
535 Bezpečnostné konfigurácie a bezpečnostné dáta slúžia pre správne fungovanie bezpečnostných modulov, t.j. jednotlivé komponenty tohto navrhovaného riešenia a zároveň reprezentujú vyhodnocovanie bezpečnostných udalostí a potenciálnych bezpečnostných incidentov.
536
537
538
539 === {{id name="projekt_2787_Pristup_k_projektu_detailny-3.3.1Údajevspráveorganizácie"/}}3.3.1        Údaje v správe organizácie ===
540
541 Táto kapitola je irelevantná pre predmet projektu – implementácia bezpečnostných riešení. Nejde o agendový alebo iný informačný systém verejnej správy.
542
543
544
545 === {{id name="projekt_2787_Pristup_k_projektu_detailny-3.3.2Dátovýrozsahprojektu-Prehľadobjektovevidencie-TOBE"/}}3.3.2        Dátový rozsah projektu - Prehľad objektov evidencie - TO BE ===
546
547 Táto kapitola je irelevantná pre predmet projektu – implementácia bezpečnostných riešení. Nejde o agendový alebo iný informačný systém verejnej správy.
548
549
550
551 === {{id name="projekt_2787_Pristup_k_projektu_detailny-3.3.3Referenčnéúdaje"/}}3.3.3        Referenčné údaje ===
552
553 Táto kapitola je irelevantná pre predmet projektu – implementácia bezpečnostných riešení. Nejde o agendový alebo iný informačný systém verejnej správy.
554
555
556
557 === {{id name="projekt_2787_Pristup_k_projektu_detailny-3.3.4Kvalitaačistenieúdajov"/}}3.3.4        Kvalita a čistenie údajov ===
558
559 Táto kapitola je irelevantná pre predmet projektu – implementácia bezpečnostných riešení. Nejde o agendový alebo iný informačný systém verejnej správy.
560
561
562
563 === {{id name="projekt_2787_Pristup_k_projektu_detailny-3.3.5Otvorenéúdaje"/}}3.3.5        Otvorené údaje ===
564
565 Táto kapitola je irelevantná pre predmet projektu – implementácia bezpečnostných riešení. Nejde o agendový alebo iný informačný systém verejnej správy.
566
567
568
569 === {{id name="projekt_2787_Pristup_k_projektu_detailny-3.3.6Analytickéúdaje"/}}3.3.6        Analytické údaje ===
570
571 Táto kapitola je irelevantná pre predmet projektu – implementácia bezpečnostných riešení. Nejde o agendový alebo iný informačný systém verejnej správy.
572
573
574
575 === {{id name="projekt_2787_Pristup_k_projektu_detailny-3.3.7Mojeúdaje"/}}3.3.7        Moje údaje ===
576
577 Táto kapitola je irelevantná pre predmet projektu – implementácia bezpečnostných riešení. Nejde o agendový alebo iný informačný systém verejnej správy.
578
579
580
581 === {{id name="projekt_2787_Pristup_k_projektu_detailny-3.3.8Prehľadjednotlivýchkategóriíúdajov"/}}3.3.8        Prehľad jednotlivých kategórií údajov ===
582
583 Táto kapitola je irelevantná pre predmet projektu – implementácia bezpečnostných riešení. Nejde o agendový alebo iný informačný systém verejnej správy.
584
585
586
587 == {{id name="projekt_2787_Pristup_k_projektu_detailny-3.4Technologickávrstva"/}}3.4        Technologická vrstva ==
588
589 === {{id name="projekt_2787_Pristup_k_projektu_detailny-3.4.1Prehľadtechnologickéhostavu-ASISaTOBE"/}}3.4.1        Prehľad technologického stavu - AS IS a TO BE ===
590
591
592
593 V rámci as-is stavu dnes v rámci VOU KE neexistuje bezpečnostná technológia, ktorá je predmetom tohto projektu.
594
595 Z pohľadu to-be bude finálna technologická vrstva závislá od výsledkov verejného obstarávania a technológie, ktorú ponúkne víťazný uchádzač.
596
597 Niektoré bezpečnostné riešenia totižto poskytujú viacero alternatív a dajú sa implementovať napr. ako virtuálny appliance, ale prípadne aj ako HW appliance. Predpokladom však je, že väčšina bezpečnostných riešení bude nasadená do virtuálneho prostredia VOU KE, a niektoré riešenia budú nasadené ako samostatný HW appliance, prípadne budú nasadení rôzni agenti do infraštruktúry VOU KE.
598
599 Vzhľadom na uvedené skutočnosti predpokladáme „high level“ technologickú architektúru tak, ako je uvedené na nasledujúcom obrázku:
600
601
602
603 [[image:attach:image-2024-7-1_11-8-8-1.png||height="400"]]
604
605 \\
606
607
608
609 === {{id name="projekt_2787_Pristup_k_projektu_detailny-3.4.2Požiadavkynavýkonnostnéparametre,kapacitnépožiadavky–TOBE"/}}3.4.2        Požiadavky na výkonnostné parametre, kapacitné požiadavky – TO BE ===
610
611 Predpokladané výkonnostné parametre a kapacitné požiadavky sú, tam kde je to relevantné, uvedené v popise aplikačnej architektúry jednotlivých aplikačných funkcií a aplikačných modulov.
612
613
614
615 === {{id name="projekt_2787_Pristup_k_projektu_detailny-3.4.3Návrhriešeniatechnologickejarchitektúry–popísanévyššievrámciASIS-TOBE"/}}3.4.3        Návrh riešenia technologickej architektúry – popísané vyššie v rámci ASIS -TOBE ===
616
617 Táto kapitola je irelevantná pre predmet projektu – implementácia bezpečnostných riešení. Nejde o agendový alebo iný informačný systém verejnej správy.
618
619 // //
620
621 === {{id name="projekt_2787_Pristup_k_projektu_detailny-3.4.4Využívanieslužiebzkatalóguslužiebvládnehocloudu"/}}3.4.4        Využívanie služieb z katalógu služieb vládneho cloudu ===
622
623 Táto kapitola je irelevantná pre predmet projektu – implementácia bezpečnostných riešení. Nejde o agendový alebo iný informačný systém verejnej správy.
624
625 == {{id name="projekt_2787_Pristup_k_projektu_detailny-3.5Bezpečnostnáarchitektúra"/}}3.5        Bezpečnostná architektúra ==
626
627 Táto kapitola je irelevantná pre predmet projektu – implementácia bezpečnostných riešení. Nejde o agendový alebo iný informačný systém verejnej správy, ale práve o implementáciu bezpečnostných riešení, takže všetky úrovne architektúry zároveň tvoria aj bezpečnostnú architektúru riešenia.
628
629
630
631 = {{id name="projekt_2787_Pristup_k_projektu_detailny-4.ZávislostinaostatnéISVS/projekty"/}}4.     Závislosti na ostatné ISVS / projekty =
632
633 Bez závislostí na iné projekty.
634
635 **~ **
636
637 = {{id name="projekt_2787_Pristup_k_projektu_detailny-5.Zdrojovékódy"/}}5.     Zdrojové kódy =
638
639 Táto kapitola je irelevantná pre predmet projektu – implementácia bezpečnostných riešení. Nejde o agendový alebo iný informačný systém verejnej správy.
640
641 Riešenie nepredpokladá vývoj softvéru, ale použitie komerčných bezpečnostných produktov a zariadení.
642
643 \\
644
645 = {{id name="projekt_2787_Pristup_k_projektu_detailny-6.Prevádzkaaúdržba"/}}6.     Prevádzka a údržba =
646
647 Aktivita podpora Governance v oblasti KIB si nevyžaduje žiadnu budúcu prevádzku, nakoľko ide len o analytické a konzultačné práce, ktorých výstupy budú použité pre proces riadenia KIB (Governance) . Výstupy Governance aktivít samozrejme tiež budú musieť byť udržiavané a rozvíjané, to by však malo byť realizované pomocou interných zamestnancov bez priameho vplyvu na rozpočet.
648
649 Pre aktivity napr.:
650
651 * implementácia LMS,
652 * implementácia SIEM,
653
654 sú rámcové požiadavky na prevádzku a údržbu zadefinované nižšie.
655
656 == {{id name="projekt_2787_Pristup_k_projektu_detailny-6.1Prevádzkovépožiadavky"/}}6.1        Prevádzkové požiadavky ==
657
658 Všetky ďalšie parametre a požiadavky na prevádzku a údržbu sa týkajú už len nasledovných aktivít:
659
660 * implementácia LMS,
661 * implementácia SIEM,
662
663
664
665 === {{id name="projekt_2787_Pristup_k_projektu_detailny-6.1.1Úrovnepodporypoužívateľov"/}}6.1.1        Úrovne podpory používateľov ===
666
667 Táto kapitola je irelevantná pre predmet projektu – implementácia bezpečnostných riešení. Nejde o agendový alebo iný informačný systém verejnej správy.
668
669 === {{id name="projekt_2787_Pristup_k_projektu_detailny-6.1.2Riešenieincidentov–SLAparametre"/}}6.1.2        Riešenie incidentov – SLA parametre ===
670
671
672
673 Označenie naliehavosti incidentu:
674
675 (% class="" %)|(((
676 Označenie naliehavosti incidentu
677 )))|(((
678 Závažnosť  incidentu
679 )))|(((
680 Popis naliehavosti incidentu
681 )))
682 (% class="" %)|(((
683 A
684 )))|(((
685 Kritická
686 )))|(((
687 Kritické chyby, ktoré spôsobia úplné zlyhanie systému ako celku a nie je možné používať ani jednu jeho časť, nie je možné poskytnúť požadovaný výstup z IS.
688 )))
689 (% class="" %)|(((
690 B
691 )))|(((
692 Vysoká
693 )))|(((
694 Chyby a nedostatky, ktoré zapríčinia čiastočné zlyhanie systému a neumožňuje používať časť systému.
695 )))
696 (% class="" %)|(((
697 C
698 )))|(((
699 Stredná
700 )))|(((
701 Chyby a nedostatky, ktoré spôsobia čiastočné obmedzenia používania systému.
702 )))
703 (% class="" %)|(((
704 D
705 )))|(((
706 Nízka
707 )))|(((
708 Kozmetické a drobné chyby.
709 )))
710
711 // //
712
713 možný dopad:
714
715 (% class="" %)|(((
716 Označenie závažnosti incidentu
717 )))|(((
718
719
720 Dopad
721 )))|(((
722 Popis dopadu
723 )))
724 (% class="" %)|(((
725 1
726 )))|(((
727 katastrofický
728 )))|(((
729 katastrofický dopad, priamy finančný dopad alebo strata dát,
730 )))
731 (% class="" %)|(((
732 2
733 )))|(((
734 značný
735 )))|(((
736 značný dopad alebo strata dát
737 )))
738 (% class="" %)|(((
739 3
740 )))|(((
741 malý
742 )))|(((
743 malý dopad alebo strata dát
744 )))
745
746 **// //**
747
748 Výpočet priority incidentu je kombináciou dopadu a naliehavosti v súlade s best practices ITIL V3 uvedený v nasledovnej matici:
749
750 (% class="" %)|(% colspan="2" rowspan="2" %)(((
751 Matica priority incidentov
752 )))|(% colspan="3" %)(((
753 Dopad
754 )))
755 (% class="" %)|(((
756 Katastrofický - 1
757 )))|(((
758 Značný - 2
759 )))|(((
760 Malý - 3
761 )))
762 (% class="" %)|(% rowspan="4" %)(((
763 **Naliehavosť**
764 )))|(((
765 **Kritická - A**
766 )))|(((
767 1
768 )))|(((
769 2
770 )))|(((
771 3
772 )))
773 (% class="" %)|(((
774 **Vysoká - B**
775 )))|(((
776 2
777 )))|(((
778 3
779 )))|(((
780 3
781 )))
782 (% class="" %)|(((
783 **Stredná - C**
784 )))|(((
785 2
786 )))|(((
787 3
788 )))|(((
789 4
790 )))
791 (% class="" %)|(((
792 **Nízka - D**
793 )))|(((
794 3
795 )))|(((
796 4
797 )))|(((
798 4
799 )))
800
801 **// //**
802
803 Vyžadované reakčné doby:
804
805 (% class="" %)|(((
806 Označenie priority incidentu
807 )))|(((
808 Reakčná doba^^(1)^^ od nahlásenia incidentu po začiatok riešenia incidentu
809 )))|(((
810 Doba konečného vyriešenia incidentu od nahlásenia incidentu (DKVI) ^^(2)^^
811 )))|(((
812 Spoľahlivosť ^^(3)^^
813
814 (počet incidentov za mesiac)
815 )))
816 (% class="" %)|(((
817 1
818 )))|(((
819 0,5 hod.
820 )))|(((
821 4  hodín
822 )))|(((
823 1
824 )))
825 (% class="" %)|(((
826 2
827 )))|(((
828 1 hod.
829 )))|(((
830 12 hodín
831 )))|(((
832 2
833 )))
834 (% class="" %)|(((
835 3
836 )))|(((
837 1 hod.
838 )))|(((
839 24 hodín
840 )))|(((
841 10
842 )))
843 (% class="" %)|(((
844 4
845 )))|(((
846 1 hod.
847 )))|(% colspan="2" %)(((
848 Vyriešené a nasadené v rámci plánovaných releasov
849 )))
850
851 // //
852
853 == {{id name="projekt_2787_Pristup_k_projektu_detailny-6.2PožadovanádostupnosťIS:"/}}6.2        Požadovaná dostupnosť IS: ==
854
855 **// //**
856
857 (% class="" %)|(((
858 Popis
859 )))|(((
860 Parameter
861 )))|(((
862 Poznámka
863 )))
864 (% class="" %)|(((
865 **Prevádzkové hodiny**
866 )))|(((
867 12 hodín
868 )))|(((
869 od 6:00 hod. - do 18:00 hod. počas pracovných dní
870 )))
871 (% class="" %)|(% rowspan="2" %)(((
872 **Servisné okno**
873 )))|(((
874 10 hodín
875 )))|(((
876 od 19:00 hod. - do 5:00 hod. počas pracovných dní
877 )))
878 (% class="" %)|(((
879 24 hodín
880 )))|(((
881 od 00:00 hod. - 23:59 hod. počas dní pracovného pokoja a štátnych sviatkov
882
883 Servis a údržba sa bude realizovať mimo pracovného času.
884 )))
885 (% class="" %)|(((
886 **Dostupnosť produkčného prostredia IS**
887 )))|(((
888 98,5%
889 )))|(((
890 98,5% z 24/7/365  t.j. max ročný výpadok je 66 hod.
891
892 Maximálny mesačný výpadok je 5,5 hodiny.
893
894 Vždy sa za takúto dobu považuje čas od 0.00 hod. do 23.59 hod. počas pracovných dní v týždni.
895
896 Nedostupnosť IS sa počíta od nahlásenia incidentu Zákazníkom v čase dostupnosti podpory Poskytovateľa (t.j. nahlásenie incidentu na L3 v čase od 6:00 hod. - do 18:00 hod. počas pracovných dní).  Do dostupnosti IS nie sú započítavané servisné okná a plánované odstávky IS.
897
898 V prípade nedodržania dostupnosti IS bude každý ďalší začatý pracovný deň nedostupnosti braný ako deň omeškania bez odstránenia vady alebo incidentu.
899 )))
900
901 // //
902
903 === {{id name="projekt_2787_Pristup_k_projektu_detailny-6.2.1Dostupnosť(Availability)"/}}6.2.1        Dostupnosť (Availability) ===
904
905
906
907 Požadovaná dostupnosť pre aktivity projektu:
908
909 * implementácia LMS,
910 * implementácia SIEM,
911
912 je:
913
914 * **98,5% dostupnosť** znamená výpadok 8,25 dňa.
915
916
917
918
919
920
921
922 === {{id name="projekt_2787_Pristup_k_projektu_detailny-6.2.2RTO(RecoveryTimeObjective)"/}}6.2.2        RTO (Recovery Time Objective) ===
923
924 Zavedenie aktivít:
925
926 * implementácia LMS,
927 * implementácia SIEM,
928
929 si budú vyžadovať tretí stupeň, t.j. rýchlu obnovu. **RTO pre tieto aktivity je definované na 8 hodín**.
930
931 \\
932
933 === {{id name="projekt_2787_Pristup_k_projektu_detailny-6.2.3RPO(RecoveryPointObjective)"/}}6.2.3        RPO (Recovery Point Objective) ===
934
935 \\
936
937 Nasledovné aktivity:
938
939 * implementácia LMS,
940 * implementácia SIEM,
941
942 si budú vyžadovať asynchrónnu replikáciu dát. **RPO pre tieto aktivity je definované na 4 hodiny**.
943
944 \\
945
946 = {{id name="projekt_2787_Pristup_k_projektu_detailny-7.Požiadavkynapersonál"/}}7.     Požiadavky na personál =
947
948 Požiadavky sú popísané v dokumente Projektový zámer.
949
950 \\
951
952 = {{id name="projekt_2787_Pristup_k_projektu_detailny-8.Implementáciaapreberanievýstupovprojektu"/}}8.     Implementácia a preberanie výstupov projektu =
953
954
955
956 V projekte neprebieha vývoj/implementácia.
957
958 = {{id name="projekt_2787_Pristup_k_projektu_detailny-9.Prílohy"/}}9.     Prílohy =
959
960 // //
961
962 \\
963
964 \\