Naposledy upravil Ján Segéň 2025/01/28 12:14

Z verzie 5.1
upravil Róbert Závacký
-
Zmeniť komentár: Pridať novú prílohu <a href={1}>Obrázok 3 Aplikačná architektúra.png</a>
Do verzie 6.1
upravil Róbert Závacký
-
Zmeniť komentár: Pre túto verziu nie sú komentáre

Súhrn

Podrobnosti

Vlastnosti stránky
Obsah
... ... @@ -14,7 +14,7 @@
14 14  )))
15 15  |Vypracoval| | | | |
16 16  
17 -= {{id name="_Toc2008675389"/}}1.História dokumentu =
17 += 1.História dokumentu =
18 18  
19 19  |**Verzia**|**Dátum**|**Zmeny**|**Meno**
20 20  |//0.1//|//14.11.2023//|//Pracovný návrh//|
... ... @@ -22,7 +22,7 @@
22 22  | | | |
23 23  | | | |
24 24  
25 -1. Účel dokumentu
25 += 2. Účel dokumentu =
26 26  
27 27  V súlade **s vyhláškou Ministerstva investícií, regionálneho rozvoja a informatizácie Slovenskej republiky č. 401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy** (ďalej len „vyhláška MIRRI SR č. 401/2023 Z. z. o riadení projektov“), je **dokument I-03 Prístup k projektu** určený na rozpracovanie detailných informácií k  projektu „Technické opatrenia pre zvýšenie úrovne kybernetickej a informačnej  bezpečnosti” (ďalej len “projekt”), aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov.
28 28  
... ... @@ -30,10 +30,8 @@
30 30  
31 31  Tento dokument je vypracovaný v súlade s vyhláškou MIRRI SR č. 401/2023 Z. z. o riadení projektov a obsahuje komplexný opis navrhovaného riešenia. Tento dokument zahŕňa architektúru riešenia na úrovni biznis vrstvy, aplikačnej vrstvy a infraštruktúry. Celý dokument je vypracovaný tak, aby bol plne v súlade s požiadavkami všeobecne záväzných právnych predpisov, pričom zároveň obsahuje detailný popis implementácie projektu a procesy preberania jeho výstupov.
32 32  
33 -1.
34 -11. Použité skratky a pojmy
33 +== 2.1 Použité skratky a pojmy ==
35 35  
36 -
37 37  |SKRATKA/POJEM|POPIS
38 38  |2FA|Dvojfaktorová autentizácia
39 39  |Achilles|Systém na vyhľadávanie zraniteľností
... ... @@ -80,9 +80,10 @@
80 80  
81 81  //Tabuľka 1 Zoznam použitý skratiek a pojmov //
82 82  
83 -1.
84 -11. Konvencie pre typy požiadaviek (príklady)
81 +== ==
85 85  
83 +== 2.2 Konvencie pre typy požiadaviek (príklady) ==
84 +
86 86  V zmysle vyhlášky č. 401/2023 Z. z. o riadení projektov je zoznam funkčných, nefunkčných a technických požiadaviek špecifikovaný v samostatnom dokumente **M-05 – Analýza nákladov a prínosov **a preto nie je súčasťou tejto kapitoly.
87 87  
88 88  Samotné požiadavky sú rozdelené do troch kategórií:
... ... @@ -112,7 +112,7 @@
112 112  1. XX – poradové číslo požiadavky
113 113  
114 114  
115 -1. Popis navrhovaného riešenia
114 += 3. Popis navrhovaného riešenia =
116 116  
117 117  Cieľom projektu je zabezpečiť obstaranie a implementáciu technických a programových prostriedkov, ako aj overiť účinnosť prijatých bezpečnostných opatrení, ktoré majú priamy vplyv na zvyšovanie úrovne kybernetickej a informačnej bezpečnosti na MPRV SR. Tieto opatrenia sa týkajú správy informačných technológií v oblastiach, kde bola identifikovaná najvyššia miera rizika a najväčší dopad, alebo kde je najväčší nesúlad s požiadavkami vyplývajúcimi zo všeobecne záväzných právnych predpisov, na základe výsledkov vykonaného auditu kybernetickej bezpečnosti.
118 118  
... ... @@ -131,7 +131,6 @@
131 131  * implementácia dvojfaktorovej autentizácie pre príslušné prístupy do informačných technológií,
132 132  * testovanie prijatých opatrení kybernetickej bezpečnosti (formou penetračných a phishingových testov).
133 133  
134 -
135 135  Projekt „Technické opatrenia na zvýšenie úrovne kybernetickej a informačnej bezpečnosti informačných technológií v správe MPRV SR“ je zameraný na vybudovanie bezpečnostnej infraštruktúry vo forme technických (programových a technických prostriedkov) nástrojov, technológií a procesov pre posilnenie kybernetickej bezpečnosti MPRV SR.
136 136  
137 137  Okrem odstránenia nesúladov zistených pri audite kybernetickej bezpečnosti bude nasadenie technických riešení znamenať aj dosiahnutie zlepšenia procesov, komunikácie, zberu dát, analýzy, predchádzanie kybernetickým bezpečnostným incidentom, zrýchlenie riešenia kybernetických bezpečnostných incidentov, zvýšenie personálnej a znalostnej spôsobilosti odborných zamestnancov MPRV SR.
... ... @@ -214,7 +214,6 @@
214 214  * Penetračné testy umožnia preveriť, či sú zavedené opatrenia na mieste efektívne pri ochrane pred reálnymi útokmi.
215 215  * Phishingové testy pomáhajú identifikovať slabiny v povedomí zamestnancov o bezpečnosti a overujú ich ostražitosť voči kybernetickým hrozbám.
216 216  
217 -
218 218  V rámci projektového zámeru boli stanovené nasledovné ciele a spôsob ich riešenia:
219 219  
220 220  |ID|Názov cieľa|Názov strategického cieľa|Spôsob realizácie strategického cieľa
... ... @@ -229,8 +229,9 @@
229 229  
230 230  //Tabuľka 2 Ciele projektu//
231 231  
232 -1. Architektúra riešenia projektu
233 233  
230 += 4. Architektúra riešenia projektu =
231 +
234 234  Tento projekt predstavuje riešenie vybraných základných prvkov bezpečnostnej architektúry a zároveň aj ďalšie bezpečnostné funkcie realizované v rámci MPRV SR.
235 235  
236 236  Za účelom zvýšenia úrovne kybernetickej bezpečnosti a informačnej bezpečnosti v rámci MPRV SR so sekundárnou perspektívou aj na právnické osoby v pôsobnosti MPRV SR, je potrebné doplniť existujúcu bezpečnostnú infraštruktúru o ďalšie prvky a technické opatrenia najmä v nasledovných oblastiach:
... ... @@ -254,9 +254,9 @@
254 254  
255 255  Špecifikácia výstupov jednotlivých aktivít je uvedená v kapitole Požadované výstupy (produkt projektu).
256 256  
257 -1.
258 -11. Biznis vrstva
259 259  
256 +== 4.1 Biznis vrstva ==
257 +
260 260  Biznis architektúra bude pozostávať z nasledovných biznis funkcií, ktoré budú realizovať nižšie uvedené biznis procesy.
261 261  
262 262  1. Bezpečnostný monitoring - zaznamenávanie udalostí a monitorovanie:
... ... @@ -270,43 +270,46 @@
270 270  * Proces vyhodnocovania udalostí podporovaný “machine learning” algoritmami a identifikácie kybernetických bezpečnostných incidentov.
271 271  * Proces orchestrácie, automatizácie a odozvy zabezpečenia (SOAR - Security Orchestration, Automation and Response).
272 272  
273 -1. Identifikácia zraniteľností a bezpečnostné testovanie:
274 274  
272 + 2. Identifikácia zraniteľností a bezpečnostné testovanie:
273 +
275 275  * Proces skenovania zraniteľností jednotlivých IS a sieťových zariadení.
276 276  * Proces zvyšovania kybernetickej odolnosti formou bezpečnostných testovaní (phishingových simulácií).
277 277  
278 -1. Sieťová a komunikačná bezpečnosť:
279 279  
278 + 3. Sieťová a komunikačná bezpečnosť:
279 +
280 280  * Proces ochrany kritických prvkov infraštruktúry využitím sieťových firewallov s funkciami jednotnej ochrany pred hrozbami.
281 281  
282 -1. Bezpečnosť pri prevádzke informačných systémov a sietí:
283 283  
283 + 4. Bezpečnosť pri prevádzke informačných systémov a sietí:
284 +
284 284  * Proces zvyšovania bezpečnosti IT prostredia zavedením správy mobilných zariadení pripájaných do internej siete.
285 285  
286 -1. Riešenie bezpečnostných incidentov:
287 287  
288 + 5. Riešenie bezpečnostných incidentov:
289 +
288 288  * Proces detekcie, evidencie, analýzy, vyhodnotenia a riešenie kybernetických bezpečnostných incidentov a bezpečnostne relevantných udalostí s previazaním na SOC.
289 289  
290 -1. Riadenie prístupov:
291 291  
293 + 6. Riadenie prístupov:
294 +
292 292  * Proces dvojfaktorovej autentizácie pre príslušné prístupy do informačných technológií.
293 293  
297 +
294 294  Uvedené biznis funkcie bezpečnostnej architektúry sú na obrázku.
295 295  
296 -[[image:file:///C:/Users/jan.segen/AppData/Local/Packages/oice_16_974fa576_32c1d314_267d/AC/Temp/msohtmlclip1/01/clip_image001.png||alt="Obrázok, na ktorom je text, snímka obrazovky, písmo, rovnobežný
300 +[[image:Obrázok 2 Biznis funkcie bezpečnostnej architektúry.png||alt="Obrázok 2 Biznis funkcie bezpečnostnej architektúry"]]
297 297  
298 -Automaticky generovaný popis"]] //Obrázok 2 Biznis funkcie bezpečnostnej architektúry//
302 +//Obrázok 2 Biznis funkcie bezpečnostnej architektúry//
299 299  
300 -1.
301 -11.
302 -111. Prehľad koncových služieb – budúci stav:
303 303  
305 +=== 4.1.1 Prehľad koncových služieb – budúci stav: ===
306 +
304 304  Výstupom projektu nie sú žiadne koncové služby.
305 305  
306 306  
307 -1.
308 -11.
309 -111. Jazyková podpora a lokalizácia
310 +=== 4.1.2 Jazyková podpora a lokalizácia ===
310 310  
311 311  Tie časti výstupov projektu, ktoré budú mať formu dokumentu, budú vyhotovené a akceptované výhradne v slovenskom jazyku. Rozhrania implementovaných informačných systémov/počítačových programov budú akceptované v slovenskom jazyku, českom jazyku alebo, po predchádzajúcom súhlase MPRV SR, aj v anglickom jazyku. Všetky dodané informačné systémy/počítačové programy alebo technické prostriedky IT budú sprevádzané návodom na použitie v slovenskom jazyku a českom jazyku alebo, po predchádzajúcom súhlase MPRV SR, aj v anglickom jazyku ak sa jedná o s informačné systémy/počítačové programy alebo technické prostriedky IT, pri ktorých výrobca nezabezpečil príslušnú lokalizáciu. Projektová dokumentácia bude spracovaná v slovenskom alebo českom jazyku.
312 312  
... ... @@ -313,8 +313,7 @@
313 313  Výstupy z prevádzky systémov budú akceptované primárne v slovenskom jazyku, pričom vo výnimočných prípadoch môže byť akceptovaný aj anglický jazyk. Niektoré špecifické výstupy, ako napríklad záznamy incidentov (logy), môžu byť poskytnuté v podobe skriptov, avšak musí byť zabezpečená ich možnosť transformácie do používateľsky zrozumiteľného jazyka alebo ich interpretácia v zrozumiteľnej podobe.
314 314  
315 315  
316 -1.
317 -11. Aplikačná vrstva
317 +== 4.2 Aplikačná vrstva ==
318 318  
319 319  Aplikačná architektúra bude pre jednotlivé relevantné biznis funkcie, uvedené v časti biznis architektúry, tvorená ďalej popísanými aplikačnými modulmi.
320 320  
... ... @@ -323,28 +323,23 @@
323 323  
324 324  * Implementácia dvojfaktorovej autentizácie pre príslušné prístupy do informačných technológií.
325 325  
326 -
327 327  Sieťová a komunikačná bezpečnosť:
328 328  
329 329  * Nasadenie ochrany kritických prvkov infraštruktúry využitím sieťových firewallov s funkciami jednotnej ochrany pred hrozbami.
330 330  
331 -
332 332  Zaznamenávanie udalostí a monitorovanie – bezpečnostný monitoring:
333 333  
334 334  * Implementácia log manažmentu.
335 335  * Implementácia SIEM.
336 336  
337 -
338 338  Bezpečnosť pri prevádzke informačných systémov a sietí:
339 339  
340 340  * Implementácia správy mobilných zariadení (MDM).
341 341  
342 -
343 343  Riešenie kybernetických bezpečnostných incidentov:
344 344  
345 345  * Využitie SOC ako služby od externého subjektu.
346 346  
347 -
348 348  Identifikácia zraniteľností a bezpečnostné testovanie.
349 349  
350 350  * Implementácia vulnerability skenera.
... ... @@ -351,16 +351,12 @@
351 351  * Testovanie prijatých opatrení kybernetickej bezpečnosti (formou penetračných a phishingových testov).
352 352  
353 353  
354 -[[image:file:///C:/Users/jan.segen/AppData/Local/Packages/oice_16_974fa576_32c1d314_267d/AC/Temp/msohtmlclip1/01/clip_image002.png||alt="Obrázok, na ktorom je text, snímka obrazovky, diagram, dizajn
349 +[[image:Obrázok 3 Aplikačná architektúra.png||alt="Obrázok 3 Aplikačná architekra"]]
355 355  
356 -Automaticky generovaný popis"]]
357 -
358 358  Obrázok 3 Aplikačná architektúra
359 359  
360 -1.
361 -11.
362 -111. Rozsah informačných systémov – AS IS
363 363  
354 +=== 4.2.1 Rozsah informačných systémov – AS IS ===
364 364  
365 365  |Kód ISVS (z MetaIS)|Názov ISVS|(((
366 366  Modul ISVS
... ... @@ -404,36 +404,28 @@
404 404  //Tabuľka 3 Dotknuté ISVS//
405 405  
406 406  
407 -1.
408 -11.
409 -111. Rozsah informačných systémov – TO BE
398 +=== 4.2.2 Rozsah informačných systémov – TO BE ===
410 410  
411 411  V rámci realizácie projektu nevznikne žiadny nový informačný systém (ISVS) v zmysle definície Zákon č. 305/2013 Z. z. Zákon o elektronickej podobe výkonu pôsobnosti orgánov verejnej moci a o zmene a doplnení niektorých zákonov (zákon o e-Governmente) zákona o ISVS. Výstupom projektu je set opatrení, ktorý ma za ciel zvýšiť kybernetickú a informačnú bezpečnosť MPRV SR.
412 412  
413 -1.
414 -11.
415 -111. Využívanie nadrezortných a spoločných ISVS – AS IS
402 +=== ===
416 416  
404 +=== 4.2.3 Využívanie nadrezortných a spoločných ISVS – AS IS ===
405 +
417 417  Projekt nebude využívať nadrezortné a spoločne ISVS.
418 418  
419 419  
420 -1.
421 -11.
422 -111. Prehľad plánovaných integrácií ISVS na nadrezortné ISVS – spoločné moduly podľa zákona č. 305/2013  e-Governmente – TO BE
409 +=== 4.2.4 Prehľad plánovaných integrácií ISVS na nadrezortné ISVS – spoločné moduly podľa zákona č. 305/2013  e-Governmente – TO BE ===
423 423  
424 424  V rámci realizácie projektu nevznikne žiadny nový informačný systém (ISVS) v zmysle definície Zákon č. 305/2013 Z. z. Zákon o elektronickej podobe výkonu pôsobnosti orgánov verejnej moci a o zmene a doplnení niektorých zákonov (zákon o e-Governmente) zákona o ISVS a nedôjde k vytvoreniu novej integrácie na ISVS na nadrezortné ISVS. Výstupom projektu je set opatrení, ktorý ma za ciel zvýšiť kybernetickú a informačnú bezpečnosť MPRV SR.
425 425  
426 426  
427 -1.
428 -11.
429 -111. Prehľad plánovaného využívania iných ISVS (integrácie) – TO BE
414 +=== 4.2.5 Prehľad plánovaného využívania iných ISVS (integrácie) – TO BE ===
430 430  
431 431  Súčasťou projektu nie sú plánované žiadne integrácie na ISVS, ISVS iných orgánov verejnej správy ani na IS tretích strán.
432 432  
433 433  
434 -1.
435 -11.
436 -111. Aplikačné služby pre realizáciu koncových služieb – TO BE
419 +=== 4.2.6 Aplikačné služby pre realizáciu koncových služieb – TO BE ===
437 437  
438 438  Súčasťou projektu nie je plánovaná žiadna aplikačná služba.Aplikačné služby na integráciu – TO BE
439 439  
... ... @@ -440,22 +440,17 @@
440 440  Výstupom projektu nie sú žiadne aplikačné služby a zároveň výstup projektu nebude mať dopad na aktuálnu, už využívanú a fungujúcu integráciu.
441 441  
442 442  
443 -1.
444 -11.
445 -111. Poskytovanie údajov z ISVS do IS CPDI – TO BE
426 +=== 4.2.7 Poskytovanie údajov z ISVS do IS CPDI – TO BE ===
446 446  
447 447  Vzhľadom na charakter projektu, ktorý je zameraný na zvýšenie úrovne kybernetickej a informačnej bezpečnosti, výstup projektu nemá vplyv na aktuálne agendové systémy a nezasahuje do rozsahu poskytovania údajov v porovnaní s aktuálnym stavom.
448 448  
449 449  
450 -1.
451 -11.
452 -111. Konzumovanie údajov z IS CPDI – TO BE
431 +=== 4.2.8 Konzumovanie údajov z IS CPDI – TO BE ===
453 453  
454 454  Vzhľadom na charakter projektu, ktorý je zameraný na zvýšenie úrovne kybernetickej a informačnej bezpečnosti, výstup projektu nemá vplyv na aktuálne agendové systémy a nezasahuje do rozsahu konzumovania údajov z IS CPDI v porovnaní s aktuálnym stavom.// //
455 455  
456 456  
457 -1.
458 -11. Dátová vrstva
436 +== 4.3 Dátová vrstva ==
459 459  
460 460  Medzi výstupy realizované projektu nepatrí žiaden agendový systém, ktorý by nejakým spôsobom zabezpečoval spravovanie údajov ako takých patriacich pod správu MPRV SR. Plánované využitie krabicových počítačových programov zabezpečia výhradne zber a spracovanie údajov potrebných na podporu a udržiavanie kybernetickej a informačnej bezpečnosti. Medzi tieto údaje patria napríklad záznamy zo systému SIEM, informácie o monitorovaní a riešení kybernetických incidentov, zoznamy oprávnení na prístup do systémov, či iné špecifické dáta súvisiace s implementáciou bezpečnostných opatrení.
461 461  
... ... @@ -462,102 +462,78 @@
462 462  Pre ucelenosť informácií je potrebné zdôrazniť, že akýkoľvek nasadený krabicový systém nie je určený na priamu manipuláciu alebo integráciu s údajmi spravovanými MPRV SR v rámci jeho administratívnych či odborných agend. Jeho funkčnosť sa zameriava výhradne na oblasť bezpečnosti a ochrany infraštruktúry, pričom spravované údaje sú obmedzené na tie, ktoré podporujú efektívne riešenie bezpečnostných výziev. Vzhľadom na tento účel a obmedzený rozsah spravovaných údajov nie je potrebné uvádzať mapovanie štruktúry dát, ktoré patria do primárnej správy MPRV SR, keďže tieto údaje nie sú predmetom správy v rámci projektu.
463 463  
464 464  
465 -1.
466 -11.
467 -111. Údaje v správe MPRV SR
443 +=== 4.3.1 Údaje v správe MPRV SR ===
468 468  
469 469  Vzhľadom na charakter projektu nie v pláne akákoľvek zmena existujúceho stavu z pohľadu dátovej architektúry na úrovni objektovej evidencie a vzťahov medzi nimi.
470 470  
471 -1.
472 -11.
473 -111. Dátový rozsah projektu - Prehľad objektov evidencie - TO BE
447 +=== ===
474 474  
449 +=== 4.3.2 Dátový rozsah projektu - Prehľad objektov evidencie - TO BE ===
450 +
475 475  Súčasťou predmetu realizácie projektu nie je realizácia ISVS, resp. agendového systému, preto sa nepočíta s vytváraním nových objektov evidencie ani akoukoľvek úpravou existujúcich procesov a doménového modelu
476 476  
477 477  
478 -1.
479 -11.
480 -111. Referenčné údaje
454 +=== 4.3.3 Referenčné údaje ===
481 481  
482 482  V rámci predmetu realizácie projektu nebudú využívané referenčné údaje ani projekt nebude poskytovať referenčné údaje.
483 483  
484 -1.
485 -11.
486 -111.
487 -1111. Objekty evidencie z pohľadu procesu ich vyhlásenia za referenčné
458 +==== ====
488 488  
460 +==== 4.3.3.1 Objekty evidencie z pohľadu procesu ich vyhlásenia za referenčné ====
461 +
489 489  V rámci predmetu realizácie projektu nebudú evidované objekty evidencie, nedôjde k vyhláseniu referenčných údajov.
490 490  
491 491  
465 +==== 4.3.3.2 Identifikácia údajov pre konzumovanie alebo poskytovanie údajov  do/z CPDI ====
492 492  
493 -1.
494 -11.
495 -111.
496 -1111. Identifikácia údajov pre konzumovanie alebo poskytovanie údajov  do/z CPDI
497 -
498 498  V rámci projektu nebudú spravované údaje určené na konzumovanie alebo poskytovanie do/z CPDI.
499 499  
500 500  
501 -1.
502 -11.
503 -111. Kvalita a čistenie údajov
504 -1111. Zhodnotenie objektov evidencie z pohľadu dátovej kvality
470 +=== 4.3.4 Kvalita a čistenie údajov ===
505 505  
472 +==== ====
473 +
474 +==== 4.3.4.1 Zhodnotenie objektov evidencie z pohľadu dátovej kvality ====
475 +
506 506  Výstupu predmetu realizácie projektu nesúvisí s hodnotím kvality ani čistou údajov týkajúcich sa objektov evidencie.
507 507  
508 508  
509 -1.
510 -11.
511 -111.
512 -1111. Roly a predbežné personálne zabezpečenie pri riadení dátovej kvality
479 +==== 4.3.4.2 Roly a predbežné personálne zabezpečenie pri riadení dátovej kvality ====
513 513  
514 514  Vzhľadom na charakter realizovaného projektu nie je v pláne realizácia procesov riadenia dátovej kvality.
515 515  
516 516  
517 -1.
518 -11.
519 -111. Otvorené údaje
484 +=== 4.3.5 Otvorené údaje ===
520 520  
521 521  Vzhľadom na charakter realizovaného projektu nie je v pláne vytvárať alebo modifikovať otvorené údaje MPRV SR.
522 522  
523 523  
524 -1.
525 -11.
526 -111. Analytické údaje
489 +=== 4.3.6 Analytické údaje ===
527 527  
528 528  V rámci projektu nebudú vytvárané žiadne analytické údaje z agendových ISVS. Pôjde o analytické údaje súvisiace s kybernetickou a informačnej bezpečnosti s ktorými bude pracovať úzka, vybraná a schválená skupina oprávnených používateľov za účelom identifikácie potenciálnych neoprávnených aktivít.
529 529  
530 530  
531 -1.
532 -11.
533 -111. Moje údaje
494 +=== 4.3.7 Moje údaje ===
534 534  
535 535  Projekt je zameraný na kybernetickú a informačnú bezpečnosť. Z pohľadu „Mojich údajov“ pre IS MOU nebudú vytvárané a ani poskytované žiadne údaje.
536 536  
537 537  
538 -1.
539 -11.
540 -111. Prehľad jednotlivých kategórií údajov
499 +=== 4.3.8 Prehľad jednotlivých kategórií údajov ===
541 541  
542 542  Predmet realizácie projektu sa nezaoberá údajmi, ktoré by boli klasifikované ako referenčné alebo zahrnuté v kategóriách „Moje údaje“ alebo „Otvorené údaje“. Rovnako sa v rámci projektu nebudú poskytovať údaje určené na analytické účely.
543 543  
544 544  
545 -1.
546 -11. Technologická vrstva
504 +== 4.4 Technologická vrstva ==
547 547  
506 +=== ===
548 548  
549 -1.
550 -11.
551 -111. Prehľad technologického stavu - AS IS
508 +=== 4.4.1 Prehľad technologického stavu - AS IS ===
552 552  
553 553  Vzhľadom na charakter projektu zameraného na kybernetickú a informačnú bezpečnosť MPRV SR neuvádzame podrobný existujúci prehľad technologického stavu. Technické riešenia v projekte budú integrované v plnom rozsahu do súčasných IT, ktorej stav je detailne zdokumentovaný. Informácie o IT nebudú v tomto dokumente uvádzané, nakoľko ide podľa  klasifikačnej schémy o chránené aktíva. Súčasné bezpečnostné mechanizmy v oblasti monitoringu a hodnotenia zraniteľnosti implementované v MPRV SR tvoria základ, ktorý si vyžaduje ďalší rozvoj pre zaistenie primeranej ochrany spracúvaných informácií voči kybernetickým hrozbám a zároveň zabezpečenie súladu s povinnosťami vyplývajúcimi z ustanovení zákona č. 69/2018 Z. z..
554 554  
555 555  
556 -1.
557 -11.
558 -111. Požiadavky na výkonnostné parametre, kapacitné požiadavky – TO BE
513 +=== 4.4.2 Požiadavky na výkonnostné parametre, kapacitné požiadavky – TO BE ===
559 559  
560 -
561 561  |Parameter|Jednotky|Predpokladaná hodnota|Poznámka
562 562  |Počet EPS (Event per Second)|Počet|minimálne 50 000 EPS|
563 563  |Počet monitorovaných systémov|Počet kusov|minimálne 100 virtuálnych serverov|
... ... @@ -574,9 +574,7 @@
574 574  //Tabuľka 4 Výkonnostné parametre//
575 575  
576 576  
577 -1.
578 -11.
579 -111. Návrh riešenia technologickej architektúry
531 +=== 4.4.3 Návrh riešenia technologickej architektúry ===
580 580  
581 581  IT prostredie MPRV SR je heterogénna infraštruktúra pozostávajúcej ako z hardvérovej tak aj virtualizovanej infraštruktúry. S ohľadom na charakter projektu zameraného na implementáciu technických opatrení pre zvýšenie úrovne kybernetickej a informačnej bezpečnosti MPRV SR nebude súčasťou projektu vývoj nových ITVS a rovnako nedôjde k preprogramovaniu starých ITVS do nového štandardu. Projekt je zameraný na implementáciu niekoľkých ucelených logických celkov:
582 582  
... ... @@ -605,7 +605,6 @@
605 605  1*. Penetračné testy umožnia preveriť, či sú zavedené opatrenia na mieste efektívne pri ochrane pred reálnymi útokmi.
606 606  1*. Phishingové testy pomáhajú identifikovať slabiny v povedomí zamestnancov o bezpečnosti a overujú ich ostražitosť voči kybernetickým hrozbám.
607 607  
608 -
609 609  Implementáciou vyššie uvedených opatrení budú zároveň zrealizované nasledovné oprávnené oblasti z vyhlásenej výzvy zo dňa 24.05.2024 kód: **PSK-MIRRI-616-2024-DV-EFRR**, názov: **„Zvýšenie úrovne kybernetickej a informačnej bezpečnosti“**, priorita: **1P1 Veda, výskum a inovácie**, špecifický cieľ: **RSO 1.2 Využívanie prínosov digitalizácie pre občanov**, **podniky, výskumné organizácie a orgány verejnej správy**, opatrenie: 1.2.1** **Podpora v oblasti informatizácie a digitálnej transformácie (Oblasť B. Kybernetická a informačná bezpečnosť) ktorá je financovaná z prostriedkov mechanizmu Program Slovensko 2021 - 2027, ktorej vyhlasovateľ je Ministerstvo investícií, regionálneho rozvoja a informatizácie Slovenskej republiky:
610 610  
611 611  1. Riadenie prístupov (súvisiaca oblasť výzvy písmeno a))
... ... @@ -616,15 +616,12 @@
616 616  1. Riešenie kybernetických bezpečnostných incidentov (súvisiaca oblasť výzvy písmeno k))
617 617  
618 618  
619 -1.
620 -11.
621 -111. Využívanie služieb z katalógu služieb vládneho cloudu
570 +=== 4.4.4 Využívanie služieb z katalógu služieb vládneho cloudu ===
622 622  
623 623  Projekt nebude využívať služby vládneho cloudu.
624 624  
625 625  
626 -1.
627 -11. Bezpečnostná architektúra
575 +== 4.5 Bezpečnostná architektúra ==
628 628  
629 629  Audit kybernetickej bezpečnosti bol zrealizovaný MPRV SR v období od 13.12.2023 do 14.03.2024, pričom bolo zistených celkovo 97 nesúladov a 37 čiastočných súladov. Na nápravu zistených nesúladov je potrebné prijať adekvátne technické opatrenia, ktoré zahŕňajú predovšetkým implementáciu bezpečnostných technických a programových prostriedkov na podporu riadenia rizík a zraniteľností, riadenie incidentov a bezpečnostný monitoring. Odstránenie čo najväčšieho počtu nesúladov, ktoré vyplynuli z auditu kybernetickej bezpečnosti de facto znamená dosiahnutie súladu s nasledovnými všeobecne záväznými právnymi predpismi SR alebo právnymi aktami EÚ:
630 630  
... ... @@ -643,19 +643,22 @@
643 643  * Zákon č. 18/2018 Z. z. o ochrane osobných údajov a o zmene a doplnení niektorých zákonov.
644 644  
645 645  
646 -1. Závislosti na ostatné ISVS / projekty
594 += 5. Závislosti na ostatné ISVS / projekty =
647 647  
648 648  Projekt nie je závislý od iných ISVS alebo projektov.
649 649  
650 650  
651 -1. Zdrojové kódy
599 += 6. Zdrojové kódy =
652 652  
653 653  Elementárne stavebné prvky realizácie projektu v zmysle projektového zámeru sú technické prostriedky IT „bežne“ dostupné (nie sú vyvíjané a vyrábané na mieru) a programové prostriedky, ktoré je zaužívané označovať ako „krabicový softvér“. Súčasťou projektu nie je vývoj informačného systému ako diela pre potreby MPRV SR a preto súčasťou realizácie projektu nie je plánované odovzdávanie zdrojových kódov.
654 654  
655 655  
656 -1. Prevádzka a údržba
657 -11. Prevádzkové požiadavky
658 658  
605 += 7. Prevádzka a údržba =
606 +
607 +
608 +== 7.1 Prevádzkové požiadavky ==
609 +
659 659  Úroveň podpory používateľov: Help Desk  bude realizovaný cez 3 úrovne podpory, s nasledujúcim označením:
660 660  
661 661  * **L1 podpora **(Level 1, priamy kontakt zákazníka) – zabezpečuje MPRV SR,
... ... @@ -666,27 +666,21 @@
666 666  
667 667  Pre služby sú definované takéto SLA: Služby pre zamestnancov úradu Po – Pia, 8:00 - 16:00 (8x5)
668 668  
669 -1.
670 -11.
671 -111. Úrovne podpory používateľov
672 672  
621 +=== 7.1.1 Úrovne podpory používateľov ===
622 +
673 673  Definícia jednotlivých úrovní podpory:
674 674  
675 675  * **Podpora L1 (podpora 1. stupňa)** - začiatočná úroveň podpory, ktorá je zodpovedná za riešenie základných problémov (prevádzkových incidentov)  a požiadaviek koncových používateľov a ďalšie služby vyžadujúce základnú úroveň technickej podpory. Základnou funkciou podpory 1. stupňa je zhromaždiť informácie, previesť základnú analýzu a určiť príčinu problému a jeho klasifikáciu. Typicky sú v úrovni L1 riešené priamočiare a jednoduché problémy a základné diagnostiky, overenie dostupnosti jednotlivých vrstiev infraštruktúry (sieťové, operačné, vizualizačné, aplikačné atď.) a základné užívateľské problémy (typicky zabudnutie hesla), overovanie nastavení a podobne.
676 676  
677 -
678 678  * **Podpora L2 (podpora 2. stupňa)** – riešiteľské tímy s hlbšou technologickou znalosťou danej oblasti. Riešitelia na úrovni Podpory L2 nekomunikujú priamo s koncovým užívateľom, ale sú zodpovední za poskytovanie súčinnosti riešiteľom 1. úrovne podpory pri riešení eskalovaného hlásenia, čo mimo iného obsahuje aj spätnú kontrolu a podrobnejšiu analýzu zistených dát predaných riešiteľom 1. úrovne podpory. Výstupom takejto kontroly môže byť potvrdenie, upresnenie, alebo prehodnotenie hlásenia v závislosti na potrebách Objednávateľa. Primárnym cieľom riešiteľov na úrovni Podpory L2 je dostať Hlásenie čo najskôr pod kontrolu a následne ho vyriešiť - s možnosťou eskalácie na vyššiu úroveň podpory – Podpora L3.
679 679  
680 -
681 681  * **Podpora L3 (podpora 3. stupňa)** - podpora 3. stupňa predstavuje najvyššiu úroveň podpory pre riešenie tých najobtiažnejších hlásení, vrátane prevádzania hĺbkových analýz a riešenie extrémnych prípadov.
682 682  
683 -
684 684  Incidentom sa rozumie porucha alebo chyba informačného systému (IS), ktorá spôsobuje jeho správanie v rozpore s prevádzkovou alebo používateľskou dokumentáciou. Za incident sa nepovažuje chyba vzniknutá mimo prostredia IS, napríklad výpadok externej služby, ktorá nie je súčasťou IS.
685 685  
686 686  
687 -1.
688 -11.
689 -111. Riešenie prevádzkových incidentov – SLA parametre
634 +=== 7.1.2 Riešenie prevádzkových incidentov – SLA parametre ===
690 690  
691 691  Závažnosť prevádzkového incidentu bude stanovená na základe jeho dopadu na prevádzku IS a úroveň poskytovaných služieb. Každý prevádzkový incident bude klasifikovaný podľa definovaných kritérií, čo umožní efektívne plánovanie a riešenie problému v súlade s parametrami SLA.
692 692  
... ... @@ -738,8 +738,7 @@
738 738  //Tabuľka 8 Požadovaná dostupnosť IS//
739 739  
740 740  
741 -1.
742 -11. Požadovaná dostupnosť IS:
686 +== 7.2 Požadovaná dostupnosť IS: ==
743 743  
744 744  |Popis|Parameter|Poznámka
745 745  |**Prevádzkové hodiny**|8 hodín|Po – Pia, 8:00 - 16:00
... ... @@ -756,9 +756,7 @@
756 756  //Tabuľka 9 Požadovaná dostupnosť IS//
757 757  
758 758  
759 -1.
760 -11.
761 -111. Dostupnosť (Availability)
703 +=== 7.2.1 Dostupnosť (Availability) ===
762 762  
763 763  Dostupnosť predstavuje jeden zo základných pilierov kybernetickej a informačnej bezpečnosti, ktorý zabezpečuje, že údaje a služby informačných systémov sú prístupné v čase, keď sú potrebné na zabezpečenie prevádzky MPRV SR. Tento aspekt je obzvlášť dôležitý pre ochranu kritických procesov a reakciu na kybernetické hrozby, pričom narušenie dostupnosti môže mať zásadný vplyv na chod MPRV SR a splnenie jej zákonných povinností.
764 764  
... ... @@ -778,7 +778,6 @@
778 778  * RPO (Recovery Point Objective) - maximálne množstvo dát, ktoré môže byť stratené v dôsledku incidentu, pričom táto hodnota sa nastaví na základe analýzy kritických procesov.
779 779  * Recovery Time - čas potrebný na úplnú obnovu systému vrátane technologických a organizačných opatrení.
780 780  
781 -
782 782  **Rizikové faktory ovplyvňujúce dostupnosť**
783 783  
784 784  Na dostupnosť informačných systémov má vplyv viacero faktorov, ktoré budú v projekte aktívne riešené:
... ... @@ -803,13 +803,13 @@
803 803  * implementácia dvojfaktorovej autentizácie pre príslušné prístupy do informačných technológií,
804 804  * testovanie prijatých opatrení kybernetickej bezpečnosti (formou penetračných a phishingových testov).
805 805  
806 -
807 807  Spolupráca so SOC: Rýchla reakcia na incidenty v súčinnosti so službami bezpečnostného operačného centra (SOC).
808 808  
809 809  Projekt tak zabezpečí, že dostupnosť informačných systémov a služieb bude v súlade s požiadavkami kybernetickej a informačnej bezpečnosti a ustanoveniami všeobecne záväzných právnych predpisov, čím prispeje k ochrane kľúčových procesov a prevádzky MPRV SR.
810 810  
811 -1. Požiadavky na personál
812 812  
752 += 8. Požiadavky na personál =
753 +
813 813  V súlade s požiadavkami samotnej výzvy ako aj v súlade s vyhláškou MIRRI SR č. 401/2023 Z. z. o riadení projektov je interný projektový tím MPRV SR zostavený projektový tím tak, aby zabezpečil realizáciu projektu v súlade s požiadavkami všeobecne záväzných právnych predpisov. Výzva stanovuje nevyhnutnú účasť IT odborníkov, pričom minimálne je požadovaný manažér kybernetickej bezpečnosti (MKB). Tento tím bude zodpovedný za koordináciu a implementáciu projektu podľa definovaných pravidiel a postupov a pozostáva z nasledovných pozícií:
814 814  
815 815  Projektové role:
... ... @@ -828,7 +828,6 @@
828 828  * Finančný manažér
829 829  * Asistent PM (PMO)
830 830  
831 -
832 832  Takto zostavený projektový tím predstavuje záruku úspešnej realizácie projektu po zabezpečení jeho financovania na základe Žiadosti o nenávratný finančný príspevok (ŽoNFP) podanej v rámci príslušnej výzvy.
833 833  
834 834  
... ... @@ -859,7 +859,7 @@
859 859  //Tabuľka 10 Projektový tím [[~[HP1~]>>path:#_msocom_1]] [[~[MOU2~]>>path:#_msocom_2]] //
860 860  
861 861  
862 -1. Implementácia a preberanie výstupov projektu
802 += 9. Implementácia a preberanie výstupov projektu =
863 863  
864 864  Projekt bude realizovaný pomocou vodopádového prístupu (Waterfall), ktorá zabezpečuje logickú nadväznosť jednotlivých modulov na základe funkčnej a technickej špecifikácie vypracovanej počas prípravnej fázy projektu. Tento prístup bol zvolený z dôvodu potreby vykonania opatrení kybernetickej bezpečnosti (KB) a informačnej bezpečnosti (IB) vo vzájomných súvislostiach a v správnom postupnom poradí. Hoci niektoré aktivity môžu byť realizované paralelne rôznymi tímami, musia byť koordinované na základe jasne stanovenej stratégie a harmonogramu projektu. Agilný prístup by nebol vhodný vzhľadom na špecifickú povahu projektu a nutnosť jeho realizácie za plnej prevádzky základných služieb MPRV SR.
865 865  
... ... @@ -873,7 +873,7 @@
873 873  Každá z uvedených realizačných fáz bude predstavovať samostatný fakturačný míľnik, čím sa zabezpečí transparentnosť a postupná kontrola priebehu projektu.
874 874  
875 875  
876 -1. Prílohy
816 += 10. Prílohy =
877 877  
878 878  Dokument neobsahuje prílohy.
879 879