Zmeny dokumentu projekt_2791_Projektovy_zamer_detailny
Naposledy upravil Admin-metais MetaIS 2024/11/07 12:30
Súhrn
-
Vlastnosti stránky (3 modified, 0 added, 0 removed)
Podrobnosti
- Vlastnosti stránky
-
- Nadradený
-
... ... @@ -1,1 +1,0 @@ 1 -Dokumenty.projekt_2791.WebHome - Autor dokumentu
-
... ... @@ -1,1 +1,1 @@ 1 -XWiki. metais@vicepremier\.gov\.sk1 +projdoc:XWiki.ivana_pukajova - Obsah
-
... ... @@ -4,28 +4,29 @@ 4 4 5 5 **podľa vyhlášky MIRRI č. 401/2023 Z. z.** 6 6 7 +\\ 7 7 8 -|((( 9 +(% class="" %)|((( 9 9 Povinná osoba 10 10 )))|((( 11 11 Mestská časť Bratislava-Ružinov 12 12 ))) 13 -|((( 14 +(% class="" %)|((( 14 14 Názov projektu 15 15 )))|((( 16 16 Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – Mestskej časti Ružinov 17 17 ))) 18 -|((( 19 +(% class="" %)|((( 19 19 Zodpovedná osoba za projekt 20 20 )))|((( 21 21 Juraj Studeník (projektový manažér) 22 22 ))) 23 -|((( 24 +(% class="" %)|((( 24 24 Realizátor projektu 25 25 )))|((( 26 26 Mestská časť Bratislava-Ružinov 27 27 ))) 28 -|((( 29 +(% class="" %)|((( 29 29 Vlastník projektu 30 30 )))|((( 31 31 Mestská časť Bratislava-Ružinov ... ... @@ -35,7 +35,7 @@ 35 35 36 36 **Schvaľovanie dokumentu** 37 37 38 -|((( 39 +(% class="" %)|((( 39 39 Položka 40 40 )))|((( 41 41 Meno a priezvisko ... ... @@ -50,7 +50,7 @@ 50 50 51 51 (alebo elektronický súhlas) 52 52 ))) 53 -|((( 54 +(% class="" %)|((( 54 54 Vypracoval 55 55 )))|((( 56 56 Juraj Biely ... ... @@ -68,7 +68,7 @@ 68 68 69 69 = {{id name="projekt_2791_Projektovy_zamer_detailny-1.HistóriaDOKUMENTU"/}}1. História DOKUMENTU = 70 70 71 -|((( 72 +(% class="" %)|((( 72 72 Verzia 73 73 )))|((( 74 74 Dátum ... ... @@ -77,7 +77,7 @@ 77 77 )))|((( 78 78 Meno 79 79 ))) 80 -|((( 81 +(% class="" %)|((( 81 81 0.1 82 82 )))|((( 83 83 18.6.2024 ... ... @@ -86,7 +86,7 @@ 86 86 )))|((( 87 87 88 88 ))) 89 -|((( 90 +(% class="" %)|((( 90 90 0.2 91 91 )))|((( 92 92 26.6.2024 ... ... @@ -95,7 +95,7 @@ 95 95 )))|((( 96 96 97 97 ))) 98 -|((( 99 +(% class="" %)|((( 99 99 0.3 100 100 )))|((( 101 101 27.6.2024 ... ... @@ -104,7 +104,7 @@ 104 104 )))|((( 105 105 106 106 ))) 107 -|((( 108 +(% class="" %)|((( 108 108 0.4 109 109 )))|((( 110 110 1.7.2024 ... ... @@ -118,6 +118,7 @@ 118 118 119 119 = {{id name="projekt_2791_Projektovy_zamer_detailny-2.DEFINOVANIEPROJEKTU"/}}2. DEFINOVANIE PROJEKTU = 120 120 122 + 121 121 122 122 == {{id name="projekt_2791_Projektovy_zamer_detailny-2.1Manažérskezhrnutie"/}}2.1 Manažérske zhrnutie == 123 123 ... ... @@ -125,15 +125,19 @@ 125 125 126 126 Ide o detailný projektový zámer k výzve "Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa". Účelom dokumentu je rozšíriť spôsobilosti v oblasti informačnej a kybernetickej bezpečnosti a zabezpečiť súlad so zákonom č. 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej ako “zákon o ITVS”) a č. 69/2018 Z. z. o kybernetickej bezpečnosti (ďalej len „zákon o KB“) v oblasti Governance kybernetickej bezpečnosti. 127 127 130 + 128 128 129 129 V roku 2023 bol v Mestskej časti Ružinov vykonaný audit kybernetickej bezpečnosti v zmysle zákona o KB. 130 130 134 + 131 131 132 132 Mestská časť Bratislava - Ružinov (ďalej ako ”Mestská časť Ružinov”) nemá implementované všetky riešenia a opatrenia kybernetickej bezpečnosti pre zvýšenie úrovne informačnej a kybernetickej bezpečnosti. Z externého pohľadu sa zvyšuje frekvencia a závažnosť útokov, z interného pohľadu sa zase neustále zvyšuje závislosť na informačných aktívach a IT systémoch. Zvyšujú sa teda hrozby, zraniteľnosti a následne aj dopady bezpečnostných incidentov. Realizácia projektu zabezpečí zlepšenie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností, kapacít a spôsobilostí pre plnenie úloh v oblasti KIB. 133 133 138 + 134 134 135 135 Predmetom projektu bude najmä naplnenie odporúčaní z auditu s cieľom zvýšenia súladu so zákonom o KB. 136 136 142 + 137 137 138 138 Mestská časť Ružinov nemá implementované požiadavky v oblasti KIB z nasledovných dôvodov: 139 139 ... ... @@ -143,8 +143,9 @@ 143 143 * nemáme spracované základné dokumenty v oblasti bezpečnosti, z ktorých by vyplývalo aké opatrenia je potrebné implementovať a ako a akým spôsobom ich realizovať, 144 144 * nemáme zavedené všetky procesy riadenia KIB. 145 145 152 + 146 146 147 -Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti, čo chceme naplniť nasledujúcimi podaktivitami: 154 +Predmetom projektu je realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti, čo chceme naplniť nasledujúcimi podaktivitami: 148 148 149 149 * Aktivity ohľadom vypracovania dokumentácie a nastavenia procesov riadenia KIB: 150 150 ** vytvorenie stratégie kybernetickej bezpečnosti, ... ... @@ -174,23 +174,29 @@ 174 174 ** pre-financovanie aktualizácie inventarizácia aktív, klasifikácie IS a analýzy rizík tesne pred ukončením projektu po úspešnej implementácii vyššie uvedených bezpečnostných riešení, 175 175 ** pre-financovanie spracovania žiadosti o NFP. 176 176 184 + 177 177 178 178 Výsledkom projektu bude implementácia základných dokumentov a nastavenie základného rámca a procesov riadenia KIB, zrealizovaná klasifikácia a kategorizácia a AR/BIA, a zavedený formalizovaný proces riadenia rizík, vrátane podpory IKT nástrojom. Okrem toho projekt zabezpečí nasadenie potrebných bezpečnostných nástrojov, najmä pre účely bezpečnostného monitoringu, ale napr. aj pre riešenie zálohovania, bezpečného viac-faktorového prihlasovania sa, preventívnej ochrany proti škodlivým kódom a pod. 179 179 180 180 Po implementácii projektu bude proces už zavedený a vykonávaný internými ľuďmi, predovšetkým manažérom kybernetickej bezpečnosti, okrem služby SOC, ktorá bude zabezpečená externou formou - externými kapacitami. 181 181 190 + 182 182 183 183 Projekt je vypracovaný v súlade s nasledovným typom aktivity: Zlepšovanie technologického, procesného, infraštruktúrneho, vedomostného a organizačného zabezpečenia zručností a kapacít pre plnenie úloh v oblasti KIB v prostredí orgánov štátnej a verejnej správy s definovanou hlavnou aktivitou: Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti. 184 184 194 + 185 185 186 186 Celková žiadaná výška ŽoNFP je 448.334 EUR. 187 187 198 + 188 188 189 189 == {{id name="projekt_2791_Projektovy_zamer_detailny-2.2Motiváciaarozsahprojektu"/}}2.2 Motivácia a rozsah projektu == 190 190 202 + 191 191 192 192 Hlavnou motiváciou projektu je zvýšenie úrovne KIB, aby Mestská časť Ružinov bola lepšie pripravená čeliť interným a externým hrozbám v oblasti kybernetickej bezpečnosti. Na rozdiel od súčasného stavu bude disponovať výrazne vyššími schopnosťami detekcie škodlivých aktivít, technologické vybavenie bude umožňovať lepšiu ochranu pred útokmi z externého a interného prostredia, ako aj ochranu dát. 193 193 206 +\\ 194 194 195 195 Medzi hlavné ciele systému riadenia KIB patria: 196 196 ... ... @@ -200,6 +200,7 @@ 200 200 201 201 - evidencia a ošetrovanie podozrivých udalostí a bezpečnostných incidentov s dôrazom na prevenciu ich opakovaného výskytu. 202 202 216 +\\ 203 203 204 204 Navrhovaný projekt „Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa" súvisí najmä s: 205 205 ... ... @@ -209,6 +209,7 @@ 209 209 * reakciou na aktuálny nedostatočný stav úrovne vyspelosti procesov riadenia KIB, 210 210 * reakciou na aktuálne zmeny v používaní IT, ako aj závažné útoky v oblasti kybernetickej bezpečnosti. 211 211 226 +\\ 212 212 213 213 Projekt rieši nasledovné špecifické problémy v oblasti kybernetickej bezpečnosti: 214 214 ... ... @@ -217,6 +217,7 @@ 217 217 * Mestská časť Ružinov nemá vykonanú detailnú a pravidelne sa opakujúcu (min. 1 x ročne) inventarizáciu informačných aktív, klasifikáciu a kategorizáciu IS a sietí, analýzu rizík a analýzu dopadov (posledná vykonaná v roku 2018), zabezpečený formalizovaný a opakovaný proces riadenia identifikovaných rizík (ich mitigácie). Ide o aktivity, ktoré sú nevyhnutným a nutným predpokladom pre efektívne riadenie KIB a ďalší rozvoj v tejto oblasti. Inventarizácia aktív a riadenie rizík je vykonávaná zväčša neformalizovaným spôsobom bez IKT podpory. 218 218 * Nie je zadefinovaný dizajn bezpečnostných opatrení pre jednotlivé klasifikačné stupne a kategórie IS a chýba aj základná sada zákonom o KB požadovanej dokumentácie a základných interných smerníc pre výkon procesov riadenia KIB v rámci jednotlivých oblastí riadenia. 219 219 235 +\\ 220 220 221 221 Chýbajú bezpečnostné funkcie najmä v oblasti: 222 222 ... ... @@ -227,6 +227,7 @@ 227 227 * komplexného bezpečnostného monitoringu, 228 228 * sieťovej a komunikačnej bezpečnosti. 229 229 246 +\\ 230 230 231 231 Rovnako chýbajú ľudské zdroje pre celkové riadenie KIB ale najmä pre oblasti: 232 232 ... ... @@ -235,6 +235,7 @@ 235 235 * riešenie bezpečnostných incidentov, 236 236 * obnova systémov do pôvodného stavu v prípade výskytu incidentu alebo poruchy systémov. 237 237 255 +\\ 238 238 239 239 **Informačné systémy v správe Mestskej časti Ružinov:** 240 240 ... ... @@ -254,6 +254,7 @@ 254 254 255 255 **IS Domus/Finus –** Správa majetku – bytov a nebytových priestorov 256 256 275 +\\ 257 257 258 258 __Implementácia projektu bude prebiehať v nasledovných krokoch:__ 259 259 ... ... @@ -261,6 +261,7 @@ 261 261 262 262 **__Hlavná aktivita: __Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti** 263 263 283 +\\ 264 264 265 265 Jednotlivé pod-aktivity v rámci implementácie projektu: 266 266 ... ... @@ -270,6 +270,7 @@ 270 270 * funkčnú a nefunkčnú špecifikáciu celého riešenia, 271 271 * definíciu všetkých manažérskych a špecializovaných produktov spolu s akceptačnými kritériami. 272 272 293 +\\ 273 273 274 274 * **Nákup HW a krabicového SW pozostáva z nákupu hardvérového a softvérového vybavenia** 275 275 * Nástroj na evidenciu aktív a realizáciu AR/BIA. ... ... @@ -279,6 +279,7 @@ 279 279 * Nástroj pre zálohovanie. 280 280 * SW vybavenia pre NAC (autentifikačný server a PKI). 281 281 303 +\\ 282 282 283 283 * **Implementácia bude obsahovať:** 284 284 * implementáciu a nastavenie jednotlivých technických služieb, ... ... @@ -288,6 +288,7 @@ 288 288 * zabezpečenie služby SOC od externého subjektu v režime 8/5 vrátane podpory riešenia bezpečnostných incidentov, 289 289 * zladenie interných procesov riešenia bezpečnostných incidentov (internej smernice) s procesmi SOC. 290 290 313 +\\ 291 291 292 292 * **Testovanie obsahuje**: 293 293 * testovanie funkcionality riešenia, ... ... @@ -296,22 +296,27 @@ 296 296 * pilotnú prevádzku, 297 297 * akceptačné testovanie. 298 298 322 +\\ 299 299 300 300 * **Nasadenie obsahuje:** 301 301 * nasadenie riešenia do produkčného prostredia, zaškolenie pre celé riešenie 302 302 * prechod na plnú prevádzku. 303 303 328 +\\ 304 304 305 305 * **Podporná aktivita** – Projektový manažér interný/externý na riadenie hlavných aktivít projektu. 306 306 332 +\\ 307 307 308 308 * **Podporná aktivita – Publicita a informovanosť** vzhľadom na povahu projektu obsahuje iba povinné položky, t.j. umiestnenie trvalo vysvetľujúcej tabule a dočasný veľkoplošný pútač 309 309 336 +\\ 310 310 311 311 == {{id name="projekt_2791_Projektovy_zamer_detailny-2.3Zainteresovanéstrany/Stakeholderi"/}}2.3 Zainteresované strany/Stakeholderi == 312 312 340 +\\ 313 313 314 -|((( 342 +(% class="" %)|((( 315 315 ID 316 316 )))|((( 317 317 AKTÉR / STAKEHOLDER ... ... @@ -328,7 +328,7 @@ 328 328 329 329 (MetaIS kód a názov ISVS) 330 330 ))) 331 -|((( 359 +(% class="" %)|((( 332 332 1. 333 333 )))|((( 334 334 Mestská časť Bratislava - Ružinov ... ... @@ -340,17 +340,22 @@ 340 340 NA 341 341 ))) 342 342 371 +\\ 343 343 373 +\\ 344 344 345 345 == {{id name="projekt_2791_Projektovy_zamer_detailny-2.4Cieleprojektu"/}}2.4 Ciele projektu == 346 346 377 + 347 347 379 + 348 348 349 -|((( 381 +(% class="" %)|((( 350 350 ID 351 351 )))|((( 352 352 353 353 386 + 354 354 355 355 Názov cieľa 356 356 )))|((( ... ... @@ -358,7 +358,7 @@ 358 358 )))|((( 359 359 Spôsob realizácie strategického cieľa 360 360 ))) 361 -|((( 394 +(% class="" %)|((( 362 362 1 363 363 )))|((( 364 364 RSO 1.2 Využívanie prínosov digitalizácie pre občanov, podniky, výskumné organizácie a orgány verejnej správy ... ... @@ -374,12 +374,14 @@ 374 374 375 375 == {{id name="projekt_2791_Projektovy_zamer_detailny-2.5Merateľnéukazovatele(KPI)"/}}2.5 Merateľné ukazovatele (KPI) == 376 376 410 +\\ 377 377 378 -|((( 412 +(% class="" %)|((( 379 379 ID 380 380 )))|((( 381 381 382 382 417 + 383 383 384 384 ID/Názov cieľa 385 385 )))|((( ... ... @@ -387,7 +387,7 @@ 387 387 ukazovateľa (KPI) 388 388 )))|((( 389 389 Merná jednotka 390 - 425 +\\ 391 391 )))|((( 392 392 Čas plnenia 393 393 ... ... @@ -409,7 +409,7 @@ 409 409 410 410 k HP 411 411 ))) 412 -|((( 447 +(% class="" %)|((( 413 413 VÝSTUP 414 414 415 415 PO095 / PSKPSOI12 ... ... @@ -438,7 +438,7 @@ 438 438 )))|((( 439 439 n/a 440 440 ))) 441 -|((( 476 +(% class="" %)|((( 442 442 VÝSLEDOK 443 443 444 444 PR017 / PSKPRCR11 ... ... @@ -464,16 +464,21 @@ 464 464 n/a 465 465 ))) 466 466 502 + 467 467 468 468 == {{id name="projekt_2791_Projektovy_zamer_detailny-2.6Rizikáazávislosti"/}}2.6 Riziká a závislosti == 469 469 506 + 470 470 471 471 Riziká sa nachádzajú v samostatnej prílohe. 472 472 510 + 473 473 512 + 474 474 475 475 == {{id name="projekt_2791_Projektovy_zamer_detailny-2.7Stanoveniealternatívvbiznisovejvrstvearchitektúry"/}}2.7 Stanovenie alternatív v biznisovej vrstve architektúry == 476 476 516 + 477 477 478 478 V rámci biznis architektúry sú popísané služby, ktoré by v zmysle §20 zákona o KB, mali byť implementované za účelom vytvorenia efektívneho a spoľahlivého systému kybernetickej ochrany IS VS a implementácie bezpečnostných opatrení vyžadovaných zákonom o KB. Na základe tohto projektu sa implementujú služby bezpečnosti definované v §20 zákona o KB, resp. zefektívnia sa staré postupy a opatrenia, a tým sa zvýši úroveň KIB a zabezpečí sa súlad s legislatívnymi požiadavkami. 479 479 ... ... @@ -487,6 +487,7 @@ 487 487 488 488 Bez implementácie governance, procesov a analýzy rizík nie je možné efektívne riadiť informačnú a kybernetickú bezpečnosť a zabezpečiť efektívne vynakladanie prostriedkov na IKIB a nie je možné efektívne implementovať ďalšie, dodatočné bezpečnostné opatrenia, riešenia a systémy ochrany. 489 489 530 +\\ 490 490 491 491 __Alternatívy riešenia sú nasledovné__: 492 492 ... ... @@ -494,6 +494,7 @@ 494 494 495 495 **Alternatíva 2:** ponechanie realizácie bezpečnostných opatrení a rozvoja KIB v rámci zdrojov, kapacít a rozpočtu organizácie, čo predstavuje realizáciu za veľmi dlhý čas a najmä aktuálny nedostatok ľudských zdrojov na implementáciu všetkých potrebných bezpečnostných riešení. 496 496 538 +\\ 497 497 498 498 Projekt Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejné a štátne vysoké školy na úrovni biznis architektúry v súlade s Alternatívou A bude pozostávať z nasledovných biznis funkcií, ktoré budú realizovať nižšie uvedené procesy: 499 499 ... ... @@ -531,6 +531,7 @@ 531 531 * zavedenie procesov riadenia KIB pre všetky relevantné oblasti riadenia, 532 532 * audit, riadenie súladu a kontrolných činností - proces posudzovania súladu formou realizácie auditu KIB. 533 533 576 + 534 534 535 535 V alternatíve B odhadujeme, že za rovnaký čas (trvanie projektu), a z aktuálne dostupnými finančnými prostriedkami a ľudskými zdrojmi by žiadateľ bol schopný zrealizovať a do praxe implementovať len nasledovné biznis funkcie: 536 536 ... ... @@ -539,13 +539,17 @@ 539 539 540 540 Implementácia len tých biznis funkcií je z pohľadu zabezpečenia ochrany informačných aktív Mestskej časti Ružinov a naplnenia legislatívnych požiadaviek absolútne nepostačujúca. 541 541 585 +\\ 542 542 587 +\\ 543 543 544 544 == {{id name="projekt_2791_Projektovy_zamer_detailny-2.8Multikriteriálnaanalýza"/}}2.8 Multikriteriálna analýza == 545 545 591 + 546 546 593 + 547 547 548 -|((( 595 +(% class="" %)|((( 549 549 **// //** 550 550 )))|((( 551 551 KRITÉRIUM ... ... @@ -560,7 +560,7 @@ 560 560 561 561 3 562 562 ))) 563 -|(% rowspan="6" %)((( 610 +(% class="" %)|(% rowspan="6" %)((( 564 564 BIZNIS VRSTVA 565 565 566 566 // // ... ... @@ -573,9 +573,9 @@ 573 573 )))|((( 574 574 áno 575 575 )))|((( 576 - 623 +\\ 577 577 ))) 578 -|((( 625 +(% class="" %)|((( 579 579 B Rýchlosť implementácie. 580 580 )))|((( 581 581 Z pohľadu zákona 69/2018 Z. z. je potrebné implementáciu stihnúť čo najskôr ... ... @@ -584,9 +584,9 @@ 584 584 )))|((( 585 585 nie 586 586 )))|((( 587 - 634 +\\ 588 588 ))) 589 -|((( 636 +(% class="" %)|((( 590 590 C Nízka náročnosť implementácie z pohľadu ľudských zdrojov a času 591 591 )))|((( 592 592 Vzhľadom na stav ľudských zdrojov je potrebné projekt navrhnúť tak, aby mal čo najmenšiu náročnosť na ľudské zdroje ... ... @@ -595,45 +595,47 @@ 595 595 )))|((( 596 596 nie 597 597 )))|((( 598 - 645 +\\ 599 599 ))) 600 -|((( 647 +(% class="" %)|((( 601 601 Kritérium D (KO) 602 602 )))|((( 603 603 604 604 )))|((( 605 - 652 +\\ 606 606 )))|((( 607 - 654 +\\ 608 608 )))|((( 609 - 656 +\\ 610 610 ))) 611 -|((( 658 +(% class="" %)|((( 612 612 Kritérium E 613 613 )))|((( 614 614 615 615 )))|((( 616 - 663 +\\ 617 617 )))|((( 618 - 665 +\\ 619 619 )))|((( 620 - 667 +\\ 621 621 ))) 622 -|((( 669 +(% class="" %)|((( 623 623 Kritérium F 624 624 )))|((( 625 625 626 626 )))|((( 627 - 674 +\\ 628 628 )))|((( 629 - 676 +\\ 630 630 )))|((( 631 - 678 +\\ 632 632 ))) 633 633 681 + 634 634 683 +\\ 635 635 636 -|((( 685 +(% class="" %)|((( 637 637 Zoznam kritérií 638 638 )))|((( 639 639 Alternatíva ... ... @@ -650,7 +650,7 @@ 650 650 651 651 dosiahnutia 652 652 ))) 653 -|((( 702 +(% class="" %)|((( 654 654 Kritérium A 655 655 )))|((( 656 656 áno ... ... @@ -661,7 +661,7 @@ 661 661 )))|((( 662 662 663 663 ))) 664 -|((( 713 +(% class="" %)|((( 665 665 Kritérium B 666 666 )))|((( 667 667 áno ... ... @@ -672,7 +672,7 @@ 672 672 )))|((( 673 673 674 674 ))) 675 -|((( 724 +(% class="" %)|((( 676 676 Kritérium C 677 677 )))|((( 678 678 áno ... ... @@ -684,6 +684,7 @@ 684 684 685 685 ))) 686 686 736 + 687 687 688 688 Na základe vyhodnotenia MCA analýzy je možné konštatovať, že najvýhodnejšou alternatívou je alt. 1 - realizácia KIB v rámci tohto projektu. 689 689 ... ... @@ -693,6 +693,7 @@ 693 693 694 694 Na základe výberu Alternatívy A pre naplnenie cieľov projektu je nevyhnutné nastavenie procesov pre riadenie a kontinuálne zvyšovanie úrovne informačnej a kybernetickej bezpečnosti Organizácie. 695 695 746 + 696 696 697 697 Z pohľadu aplikačnej vrstvy architektúry je účelom projektu: 698 698 ... ... @@ -699,6 +699,7 @@ 699 699 * implementácia preventívnych služieb, ktorých cieľom je ochrana kybernetického priestoru s cieľom zamedziť narušeniu z vnútorného, alebo vonkajšieho prostredia, 700 700 * budovanie reaktívnych služieb za účelom identifikácie (preventívne služby) a riešenia (reaktívne služby) kybernetických bezpečnostných incidentov. 701 701 753 + 702 702 703 703 **Preventívne služby budú zamerané na prevenciu kybernetických bezpečnostných incidentov a budú sa skladať z týchto procesov a funkcií:** 704 704 ... ... @@ -710,6 +710,7 @@ 710 710 * poskytovanie informácií a údajov do jednotného informačného systému kybernetickej bezpečnosti a prijímanie a zasielanie včasného varovania pred bezpečnostnými incidentmi, 711 711 * vykonávanie pravidelného hardeningu a aktualizácie infraštruktúry a softvérového vybavenia. 712 712 765 + 713 713 714 714 **Reaktívne služby pre bezpečnostný monitoring budú zamerané na riešenie kybernetických bezpečnostných incidentov a budú vykonávané prostredníctvom nasledujúcich procesov a funkcií:** 715 715 ... ... @@ -719,6 +719,7 @@ 719 719 * reakcia na kybernetický bezpečnostný incident, podpora a koordinácia činnosti v rámci riešenia incidentov, 720 720 * návrh opatrení na zabránenie ďalšiemu pokračovaniu, šíreniu a opakovanému výskytu kybernetických bezpečnostných incidentov. 721 721 775 + 722 722 723 723 Aplikačná architektúra bude pre jednotlivé biznis funkcie, uvedené v časti biznis architektúry, tvorená nasledovnými aplikačnými modulmi: 724 724 ... ... @@ -740,6 +740,7 @@ 740 740 ** Implementácia nástroja pre zálohovanie. 741 741 ** Implementácia technologického riešenia pre uloženie a redundanciu záloh. 742 742 797 + 743 743 744 744 == {{id name="projekt_2791_Projektovy_zamer_detailny-2.10Stanoveniealternatívvtechnologickejvrstvearchitektúry"/}}2.10 Stanovenie alternatív v technologickej vrstve architektúry == 745 745 ... ... @@ -747,8 +747,9 @@ 747 747 748 748 = {{id name="projekt_2791_Projektovy_zamer_detailny-3.POŽADOVANÉVÝSTUPY(PRODUKTPROJEKTU)"/}}3. POŽADOVANÉ VÝSTUPY (PRODUKT PROJEKTU) = 749 749 805 + 750 750 751 -|((( 807 +(% class="" %)|((( 752 752 **ID** 753 753 )))|((( 754 754 **Aktivita/prevádzková dokumentácia (výstup)** ... ... @@ -755,7 +755,7 @@ 755 755 )))|((( 756 756 **Poznámka** 757 757 ))) 758 -|((( 814 +(% class="" %)|((( 759 759 1.1 760 760 )))|((( 761 761 Vypracovanie / aktualizácia smerníc a prevádzkovej dokumentácie riadenia informačnej bezpečnosti a kybernetickej bezpečnosti ... ... @@ -784,7 +784,7 @@ 784 784 785 785 · Smernica o monitorovaní a riešení bezpečnostných incidentov. 786 786 ))) 787 -|((( 843 +(% class="" %)|((( 788 788 1.2 789 789 )))|((( 790 790 Identifikácia a evidencia aktív ... ... @@ -791,7 +791,7 @@ 791 791 )))|((( 792 792 Vykonanie detailnej identifikácie a evidencie informačných aktív Mestskej časti Ružinov. Určenie vlastníkov jednotlivých identifikovaných aktív a zaevidovanie aktív do nástroja na správu a aktualizáciu AR/BIA (bod 2.1). 793 793 ))) 794 -|((( 850 +(% class="" %)|((( 795 795 1.3 796 796 )))|((( 797 797 Vykonanie klasifikácie informácií a kategorizácie sietí a informačných systémov ... ... @@ -800,7 +800,7 @@ 800 800 801 801 Na klasifikácii sa budú podieľať aj interní zamestnanci, cieľom projektu je aj transfer know-how, aby si bola organizácia schopná klasifikáciu následne realizovať aj vlastnými silami. 802 802 ))) 803 -|((( 859 +(% class="" %)|((( 804 804 1.4 805 805 )))|((( 806 806 Realizácia aktualizácie AR/BIA ... ... @@ -807,7 +807,7 @@ 807 807 )))|((( 808 808 Zrealizovanie aktualizácia analýzy rizík a analýzy dopadov nad identifikovanými informačnými aktívami v súlade s metodikou AR/BIA vytvorenou v bode 1.1 a zaevidovanie výsledkov do nástroja na evidenciu aktív a aktualizáciu AR/BIA uvedeného v bode 2.1. Predmetom dodávky bude aj vytvorenie katalógu rizík a podpora pri procese jeho formálneho schvaľovania vedením Mestskej časti Ružinov. 809 809 ))) 810 -|((( 866 +(% class="" %)|((( 811 811 2.1 812 812 )))|((( 813 813 Nástroj na udržiavanie aktív a aktualizáciu AR/BIA ... ... @@ -814,7 +814,7 @@ 814 814 )))|((( 815 815 Informačný nástroj na efektívne udržiavanie aktuálneho zoznamu informačných aktív a pravidelné vykonávanie aktualizácie AR/BIA. 816 816 ))) 817 -|((( 873 +(% class="" %)|((( 818 818 2.2 819 819 )))|((( 820 820 New Generation Firewall (NGFW) ... ... @@ -821,7 +821,7 @@ 821 821 )))|((( 822 822 Firewall na správu sieťovej prevádzky a blokovanie nebezpečnej sieťovej komunikácie. Firewall bude disponovať funkcionalitou VPN a DHCP server a rozšírenými bezpečnostnými funkciami ako sú: sandboxing, content filtering and inspection, file filtering, TLS inspection, IPS, detekcia malvér a pod.. Súčasťou služby bude aj základná konfigurácia VLAN (segmentácie internej siete) a FW pravidiel. 823 823 ))) 824 -|((( 880 +(% class="" %)|((( 825 825 2.3 826 826 )))|((( 827 827 Nasadenie EDR/XDR a rozšírenie existujúcej AV ochrany ... ... @@ -828,7 +828,7 @@ 828 828 )))|((( 829 829 Rozšírenie licencií existujúceho AV riešenia na všetky koncové stanice (cca 190 zariadení, 150 mobilných zariadení ) a servery (cca 6 serverov) a rozšírenie analytických a detekčných schopností existujúceho AV riešenia o EDR/XDR ochranu. Prevencia, detekcia a reakcia na bezpečnostné incidenty využívajúca technológiu XDR, ktorá poskytuje zvýšenú viditeľnosť a prehľad na všetkých úrovniach v kombinácii s threat-hunting schopnosťami, s kompletnou viacvrstvovou ochranou vrátane koncových staníc a dát (EDR). Súčasťou riešenia bude aj detailné preverenie, analýza a diagnostika všetkých koncových zariadení z pohľadu prípadnej aktuálnej infekcie malvérom a jeho odstránenia pre bezpečné nasadenie a funkčnosť EDR/XDR ochrany. 830 830 ))) 831 -|((( 887 +(% class="" %)|((( 832 832 2.4 833 833 )))|((( 834 834 Implementácia LMS ... ... @@ -837,7 +837,7 @@ 837 837 838 838 LMS bude poskytovať dostatočnú kapacitu pre uloženie všetkých logov min. po dobu 6 mesiacov. Implementácia zahŕňa zmapovania súčasných logov, nastavenie logovania zo všetkých relevantných systémov, aplikácii a sieťových zariadení a ich konsolidácia. Predpokladaná kapacita pre uloženie logov je 4 TB. 839 839 ))) 840 -|((( 896 +(% class="" %)|((( 841 841 2.5 842 842 )))|((( 843 843 Implementácia SIEM ... ... @@ -844,7 +844,7 @@ 844 844 )))|((( 845 845 Systém pre bezpečnostný monitoring (SIEM) bude poskytovať konfigurovateľnú funkcionalitu detekcie hrozieb a reakcie na bezpečnostné incidenty pomocou „real time“ vyhodnocovania a korelácie logov z LMS systému pre širokú škálu hrozieb a útokov. SIEM bude poskytovať možnosť monitorovať virtuálne, ale aj fyzické systémy infraštruktúry. SIEM bude monitorovať a korelovať všetky typy logovaných udalostí, vrátane rôznych OS (Windows, Unix) a zariadení (IDS/IPS, FW a pod.). Predpokladaný počet EPS je 400. 846 846 ))) 847 -|((( 903 +(% class="" %)|((( 848 848 2.6 849 849 )))|((( 850 850 SOC as a service ... ... @@ -851,7 +851,7 @@ 851 851 )))|((( 852 852 Zavedenie služby SOC – Security Operation Center (SOC as a service) bude zabezpečené vrátane externej podpory riešenia bezpečnostných incidentov. SOC bude zabezpečený u dodávateľa – predstavuje službu výkonu bezpečnostného monitoringu, analyzovania a vyhodnocovania udalostí identifikovaných v rámci SIEM a zasielania notifikácií o prípadných bezpečnostných incidentoch pracovníkom Mestská časť Ružinov (mail, telefón, SMS, ticketing systém) a podporu pri riešení a analyzovaní bezpečnostných incidentov. Služba bude obstaraná ako rámec primárne na podporu riešenia bezpečnostných incidentov. 853 853 ))) 854 -|((( 910 +(% class="" %)|((( 855 855 2.7 856 856 )))|((( 857 857 Dvojfaktorová autentifikácia ... ... @@ -858,7 +858,7 @@ 858 858 )))|((( 859 859 Návrh a zabezpečenie SW/HW riešenia 2FA (napr. formou mobilnej autentifikácie) na strane používateľov pri vzdialenom prístupe (VPN) cca pre 20 používateľov a na strane administrátorov, resp. tzv. „power users“ (cca 10 administrátorov), pri prístupe k správe systémov Mestskej časti Ružinov. 860 860 ))) 861 -|((( 917 +(% class="" %)|((( 862 862 2.8 863 863 )))|((( 864 864 Riadenie prístupov zariadení v sieti (NAC) ... ... @@ -865,7 +865,7 @@ 865 865 )))|((( 866 866 Implementácia Network Access Control (NAC) v súlade so štandardom IEEE 802.1x pre cca 250 zariadení, vrátane technologického vybavenia pre autentifikáciu zariadení v sieti, najmä autentifikačný server (RADIUS) a PKI infraštruktúra pre generovanie a distribúciu šifrovacích kľúčov. Súčasťou riešenia bude aj re-konfigurácia a “hardening” existujúceho AD riešenia. 867 867 ))) 868 -|((( 924 +(% class="" %)|((( 869 869 2.9 870 870 )))|((( 871 871 Nasadenie nástroja na zálohovanie a uloženie záloh ... ... @@ -872,7 +872,7 @@ 872 872 )))|((( 873 873 Nasadenie nástroja pre manažovanie a automatické spúšťanie záloh systémov a dát a rovnako aj technologické vybavenie pre bezpečné uloženie záloh v primárnej lokalite a zároveň aj v inej lokalite mimo primárnych systémov formou automatickej replikácie záloh do tejto vzdialenej lokality. Zabezpečenie lokálne nasadeného HW NAS. Licenčné práva k softvéru s centrálnou správou zálohovania, s možnosťou vytvorenia SNAPSHOTu. 874 874 ))) 875 -|((( 931 +(% class="" %)|((( 876 876 3.1 877 877 )))|((( 878 878 Audit KB ... ... @@ -879,7 +879,7 @@ 879 879 )))|((( 880 880 Pre-financovanie auditu kybernetickej bezpečnosti v zmysle §29 zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti, ktorý bude zrealizovaný tesne pred ukončením projektu. 881 881 ))) 882 -|((( 938 +(% class="" %)|((( 883 883 3.2 884 884 )))|((( 885 885 Aktualizácia AR/BIA ... ... @@ -887,28 +887,35 @@ 887 887 Vzhľadom na odhadované trvanie projektu (viac ako 1 rok), a značné zmeny, ktoré implementácie projektu prinesie, je žiadúce tesne pred ukončením projektu vykonať aj aktualizáciu AR/BIA. Prvotná aktualizácia AR/BIA bude zrealizovaná hneď na začiatku projektu (bod 1.4). 888 888 ))) 889 889 946 + 890 890 891 891 = {{id name="projekt_2791_Projektovy_zamer_detailny-4.NÁHĽADARCHITEKTÚRY"/}}4. NÁHĽAD ARCHITEKTÚRY = 892 892 950 + 893 893 894 894 Náhľad architektúry sa nachádza v dokumente Prístup k projektu. 895 895 954 + 896 896 897 897 = {{id name="projekt_2791_Projektovy_zamer_detailny-5.ROZPOČETAPRÍNOSY"/}}5. ROZPOČET A PRÍNOSY = 898 898 958 + 899 899 900 900 Prínosy projektu sú vypočítané na základe zákona č. 69/2018 Z. z., kde zákonodarca priamo v §31 ods. 2, písm. C ohodnotil pokutou do 1 percenta obratu, maximálne 300 000 EUR. Vzhľadom na zmeny v bezpečnostnom prostredí (zvýšenie frekvencií útokov, zraniteľností ako aj dopadov) je dôvodné predpokladať, že dnes by zákonodarca toto hodnotenie ešte zvýšil. Z tohto dôvodu považujeme za hodnotu "non-compliance" práve 300 000 EUR. 901 901 962 + 902 902 903 903 Túto hodnotu je možné považovať za minimálny prínos, nakoľko je možné uvažovať aj tým smerom, že bez implementácie Governance kybernetickej bezpečnosti hrozí riziko, že investície do tejto oblasti skončia bez zavedených procesov (a tým pádom nebudú ani zďaleka dosahovať svoj potenciál). 904 904 905 905 Tento prínos by však bol náročne objektívne ohodnotiteľný, preto zostávame pri hodnotení stanovenom zákonodarcom. 906 906 968 + 907 907 908 908 == {{id name="projekt_2791_Projektovy_zamer_detailny-5.1Sumarizácianákladovaprínosov"/}}5.1 Sumarizácia nákladov a prínosov == 909 909 972 + 910 910 911 -|((( 974 +(% class="" %)|((( 912 912 Náklady 913 913 )))|((( 914 914 Názov modulu ... ... @@ -925,7 +925,7 @@ 925 925 )))|((( 926 926 Názov modulu 927 927 ))) 928 -|((( 991 +(% class="" %)|((( 929 929 **Všeobecný materiál** 930 930 )))|((( 931 931 LMS ... ... @@ -942,7 +942,7 @@ 942 942 )))|((( 943 943 Zálohovanie 944 944 ))) 945 -|((( 1008 +(% class="" %)|((( 946 946 **IT - CAPEX** 947 947 )))|((( 948 948 31.420 EUR ... ... @@ -959,14 +959,14 @@ 959 959 )))|((( 960 960 30.640 EUR 961 961 ))) 962 -|((( 1025 +(% class="" %)|((( 963 963 Aplikácie 964 964 )))|((( 965 - 1028 +\\ 966 966 )))|((( 967 967 // // 968 968 )))|((( 969 - 1032 +\\ 970 970 )))|((( 971 971 // // 972 972 )))|((( ... ... @@ -976,14 +976,14 @@ 976 976 )))|((( 977 977 // // 978 978 ))) 979 -|((( 1042 +(% class="" %)|((( 980 980 SW 981 981 )))|((( 982 - 1045 +\\ 983 983 )))|((( 984 984 // // 985 985 )))|((( 986 - 1049 +\\ 987 987 )))|((( 988 988 // // 989 989 )))|((( ... ... @@ -993,14 +993,14 @@ 993 993 )))|((( 994 994 // // 995 995 ))) 996 -|((( 1059 +(% class="" %)|((( 997 997 HW 998 998 )))|((( 999 - 1062 +\\ 1000 1000 )))|((( 1001 1001 // // 1002 1002 )))|((( 1003 - 1066 +\\ 1004 1004 )))|((( 1005 1005 // // 1006 1006 )))|((( ... ... @@ -1010,7 +1010,7 @@ 1010 1010 )))|((( 1011 1011 // // 1012 1012 ))) 1013 -|((( 1076 +(% class="" %)|((( 1014 1014 **IT - OPEX- prevádzka** 1015 1015 )))|((( 1016 1016 3.040 EUR ... ... @@ -1027,14 +1027,14 @@ 1027 1027 )))|((( 1028 1028 13.000 EUR 1029 1029 ))) 1030 -|((( 1093 +(% class="" %)|((( 1031 1031 Aplikácie 1032 1032 )))|((( 1033 - 1096 +\\ 1034 1034 )))|((( 1035 1035 // // 1036 1036 )))|((( 1037 - 1100 +\\ 1038 1038 )))|((( 1039 1039 // // 1040 1040 )))|((( ... ... @@ -1044,14 +1044,14 @@ 1044 1044 )))|((( 1045 1045 // // 1046 1046 ))) 1047 -|((( 1110 +(% class="" %)|((( 1048 1048 SW 1049 1049 )))|((( 1050 - 1113 +\\ 1051 1051 )))|((( 1052 1052 // // 1053 1053 )))|((( 1054 - 1117 +\\ 1055 1055 )))|((( 1056 1056 // // 1057 1057 )))|((( ... ... @@ -1061,14 +1061,14 @@ 1061 1061 )))|((( 1062 1062 // // 1063 1063 ))) 1064 -|((( 1127 +(% class="" %)|((( 1065 1065 HW 1066 1066 )))|((( 1067 - 1130 +\\ 1068 1068 )))|((( 1069 1069 // // 1070 1070 )))|((( 1071 - 1134 +\\ 1072 1072 )))|((( 1073 1073 // // 1074 1074 )))|((( ... ... @@ -1079,12 +1079,15 @@ 1079 1079 // // 1080 1080 ))) 1081 1081 1145 + 1082 1082 1083 1083 = {{id name="projekt_2791_Projektovy_zamer_detailny-6.HARMONOGRAMJEDNOTLIVÝCHFÁZPROJEKTUaMETÓDAJEHORIADENIA"/}}6. HARMONOGRAM JEDNOTLIVÝCH FÁZ PROJEKTU a METÓDA JEHO RIADENIA = 1084 1084 1149 + 1085 1085 1151 + 1086 1086 1087 -|((( 1153 +(% class="" %)|((( 1088 1088 ID 1089 1089 )))|((( 1090 1090 FÁZA/AKTIVITA ... ... @@ -1097,7 +1097,7 @@ 1097 1097 1098 1098 (odhad termínu) 1099 1099 ))) 1100 -|((( 1166 +(% class="" %)|((( 1101 1101 1. 1102 1102 )))|((( 1103 1103 Prípravná fáza a Iniciačná fáza ... ... @@ -1106,7 +1106,7 @@ 1106 1106 )))|((( 1107 1107 11/2024 1108 1108 ))) 1109 -|((( 1175 +(% class="" %)|((( 1110 1110 2. 1111 1111 )))|((( 1112 1112 Realizačná fáza ... ... @@ -1115,7 +1115,7 @@ 1115 1115 )))|((( 1116 1116 02/2026 1117 1117 ))) 1118 -|((( 1184 +(% class="" %)|((( 1119 1119 2a 1120 1120 )))|((( 1121 1121 Analýza a Dizajn ... ... @@ -1124,7 +1124,7 @@ 1124 1124 )))|((( 1125 1125 05/2025 1126 1126 ))) 1127 -|((( 1193 +(% class="" %)|((( 1128 1128 2b 1129 1129 )))|((( 1130 1130 Nákup technických prostriedkov, programových prostriedkov a služieb ... ... @@ -1133,7 +1133,7 @@ 1133 1133 )))|((( 1134 1134 07/2025 1135 1135 ))) 1136 -|((( 1202 +(% class="" %)|((( 1137 1137 2c 1138 1138 )))|((( 1139 1139 Implementácia a testovanie ... ... @@ -1142,7 +1142,7 @@ 1142 1142 )))|((( 1143 1143 01/2026 1144 1144 ))) 1145 -|((( 1211 +(% class="" %)|((( 1146 1146 2d 1147 1147 )))|((( 1148 1148 Nasadenie ... ... @@ -1151,7 +1151,7 @@ 1151 1151 )))|((( 1152 1152 01/2026 1153 1153 ))) 1154 -|((( 1220 +(% class="" %)|((( 1155 1155 3. 1156 1156 )))|((( 1157 1157 Dokončovacia fáza ... ... @@ -1160,7 +1160,7 @@ 1160 1160 )))|((( 1161 1161 02/2026 1162 1162 ))) 1163 -|((( 1229 +(% class="" %)|((( 1164 1164 4. 1165 1165 )))|((( 1166 1166 Podpora prevádzky (SLA) ... ... @@ -1170,14 +1170,17 @@ 1170 1170 03/2030 1171 1171 ))) 1172 1172 1239 +\\ 1173 1173 1174 1174 , 1175 1175 1176 1176 // // 1177 1177 1245 +\\ 1178 1178 1179 1179 = {{id name="projekt_2791_Projektovy_zamer_detailny-7.PROJEKTOVÝTÍM"/}}7. PROJEKTOVÝ TÍM = 1180 1180 1249 + 1181 1181 1182 1182 Zostavuje sa **Riadiaci výbor (RV),** v minimálnom zložení: 1183 1183 ... ... @@ -1187,9 +1187,11 @@ 1187 1187 * Zástupca dodávateľa (dopĺňa sa až po VO / voliteľný člen) 1188 1188 * Projektový manažér objednávateľa (PM) 1189 1189 1259 +\\ 1190 1190 1261 +\\ 1191 1191 1192 -|((( 1263 +(% class="" %)|((( 1193 1193 ID 1194 1194 )))|((( 1195 1195 Meno a Priezvisko ... ... @@ -1200,7 +1200,7 @@ 1200 1200 )))|((( 1201 1201 Rola v projekte 1202 1202 ))) 1203 -|((( 1274 +(% class="" %)|((( 1204 1204 1. 1205 1205 )))|((( 1206 1206 Juraj Studeník ... ... @@ -1211,7 +1211,7 @@ 1211 1211 )))|((( 1212 1212 Projektový manažér 1213 1213 ))) 1214 -|((( 1285 +(% class="" %)|((( 1215 1215 2. 1216 1216 )))|((( 1217 1217 Zoltán Csepy, Branislav Sosenko ... ... @@ -1222,7 +1222,7 @@ 1222 1222 )))|((( 1223 1223 Odborný zamestnanec IT (Implementácia bezpečnostných riešení) 1224 1224 ))) 1225 -|((( 1296 +(% class="" %)|((( 1226 1226 3. 1227 1227 )))|((( 1228 1228 Juraj Biely ... ... @@ -1234,9 +1234,11 @@ 1234 1234 Manažér kybernetickej bezpečnosti 1235 1235 ))) 1236 1236 1308 +\\ 1237 1237 1238 1238 == {{id name="projekt_2791_Projektovy_zamer_detailny-7.1PRACOVNÉNÁPLNE"/}}7.1 PRACOVNÉ NÁPLNE == 1239 1239 1312 + 1240 1240 1241 1241 __Riadiaci výbor projektu budú tvoriť:__ 1242 1242 ... ... @@ -1246,6 +1246,7 @@ 1246 1246 * manažér kybernetickej bezpečnosti objednávateľa (biznis vlastník), môže byť totožný s predsedom RV, 1247 1247 * zástupca prevádzky 1248 1248 1322 +\\ 1249 1249 1250 1250 Členovia Riadiaceho výboru bez hlasovacieho práva: 1251 1251 ... ... @@ -1253,6 +1253,7 @@ 1253 1253 * projektový manažér dodávateľa 1254 1254 * zástupca dodávateľa 1255 1255 1330 +\\ 1256 1256 1257 1257 Určenie zodpovednosti členov Riadiaceho výboru 1258 1258 ... ... @@ -1281,6 +1281,7 @@ 1281 1281 1282 1282 = {{id name="projekt_2791_Projektovy_zamer_detailny-8.PRÍLOHY"/}}8. PRÍLOHY = 1283 1283 1359 + 1284 1284 1285 1285 **Príloha: **Zoznam rizík a závislostí (Excel) 1286 1286