Zmeny dokumentu I-03 Prístup k projektu (pristup_k_projektu)
Naposledy upravil Ján Segéň 2025/01/28 12:14
Z verzie 5.1
upravil Róbert Závacký
-
-
Zmeniť komentár:
Pridať novú prílohu <a href={1}>Obrázok 3 Aplikačná architektúra.png</a>
Súhrn
-
Vlastnosti stránky (1 modified, 0 added, 0 removed)
Podrobnosti
- Vlastnosti stránky
-
- Obsah
-
... ... @@ -14,7 +14,7 @@ 14 14 ))) 15 15 |Vypracoval| | | | | 16 16 17 -= {{id name="_Toc2008675389"/}}1.História dokumentu =17 += 1.História dokumentu = 18 18 19 19 |**Verzia**|**Dátum**|**Zmeny**|**Meno** 20 20 |//0.1//|//14.11.2023//|//Pracovný návrh//| ... ... @@ -22,7 +22,7 @@ 22 22 | | | | 23 23 | | | | 24 24 25 - 1. Účel dokumentu25 += 2. Účel dokumentu = 26 26 27 27 V súlade **s vyhláškou Ministerstva investícií, regionálneho rozvoja a informatizácie Slovenskej republiky č. 401/2023 Z. z. o riadení projektov a zmenových požiadaviek v prevádzke informačných technológií verejnej správy** (ďalej len „vyhláška MIRRI SR č. 401/2023 Z. z. o riadení projektov“), je **dokument I-03 Prístup k projektu** určený na rozpracovanie detailných informácií k projektu „Technické opatrenia pre zvýšenie úrovne kybernetickej a informačnej bezpečnosti” (ďalej len “projekt”), aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov. 28 28 ... ... @@ -30,10 +30,8 @@ 30 30 31 31 Tento dokument je vypracovaný v súlade s vyhláškou MIRRI SR č. 401/2023 Z. z. o riadení projektov a obsahuje komplexný opis navrhovaného riešenia. Tento dokument zahŕňa architektúru riešenia na úrovni biznis vrstvy, aplikačnej vrstvy a infraštruktúry. Celý dokument je vypracovaný tak, aby bol plne v súlade s požiadavkami všeobecne záväzných právnych predpisov, pričom zároveň obsahuje detailný popis implementácie projektu a procesy preberania jeho výstupov. 32 32 33 -1. 34 -11. Použité skratky a pojmy 33 +== 2.1 Použité skratky a pojmy == 35 35 36 - 37 37 |SKRATKA/POJEM|POPIS 38 38 |2FA|Dvojfaktorová autentizácia 39 39 |Achilles|Systém na vyhľadávanie zraniteľností ... ... @@ -80,9 +80,10 @@ 80 80 81 81 //Tabuľka 1 Zoznam použitý skratiek a pojmov // 82 82 83 -1. 84 -11. Konvencie pre typy požiadaviek (príklady) 81 +== == 85 85 83 +== 2.2 Konvencie pre typy požiadaviek (príklady) == 84 + 86 86 V zmysle vyhlášky č. 401/2023 Z. z. o riadení projektov je zoznam funkčných, nefunkčných a technických požiadaviek špecifikovaný v samostatnom dokumente **M-05 – Analýza nákladov a prínosov **a preto nie je súčasťou tejto kapitoly. 87 87 88 88 Samotné požiadavky sú rozdelené do troch kategórií: ... ... @@ -112,7 +112,7 @@ 112 112 1. XX – poradové číslo požiadavky 113 113 114 114 115 - 1. Popis navrhovaného riešenia114 += 3. Popis navrhovaného riešenia = 116 116 117 117 Cieľom projektu je zabezpečiť obstaranie a implementáciu technických a programových prostriedkov, ako aj overiť účinnosť prijatých bezpečnostných opatrení, ktoré majú priamy vplyv na zvyšovanie úrovne kybernetickej a informačnej bezpečnosti na MPRV SR. Tieto opatrenia sa týkajú správy informačných technológií v oblastiach, kde bola identifikovaná najvyššia miera rizika a najväčší dopad, alebo kde je najväčší nesúlad s požiadavkami vyplývajúcimi zo všeobecne záväzných právnych predpisov, na základe výsledkov vykonaného auditu kybernetickej bezpečnosti. 118 118 ... ... @@ -131,7 +131,6 @@ 131 131 * implementácia dvojfaktorovej autentizácie pre príslušné prístupy do informačných technológií, 132 132 * testovanie prijatých opatrení kybernetickej bezpečnosti (formou penetračných a phishingových testov). 133 133 134 - 135 135 Projekt „Technické opatrenia na zvýšenie úrovne kybernetickej a informačnej bezpečnosti informačných technológií v správe MPRV SR“ je zameraný na vybudovanie bezpečnostnej infraštruktúry vo forme technických (programových a technických prostriedkov) nástrojov, technológií a procesov pre posilnenie kybernetickej bezpečnosti MPRV SR. 136 136 137 137 Okrem odstránenia nesúladov zistených pri audite kybernetickej bezpečnosti bude nasadenie technických riešení znamenať aj dosiahnutie zlepšenia procesov, komunikácie, zberu dát, analýzy, predchádzanie kybernetickým bezpečnostným incidentom, zrýchlenie riešenia kybernetických bezpečnostných incidentov, zvýšenie personálnej a znalostnej spôsobilosti odborných zamestnancov MPRV SR. ... ... @@ -214,7 +214,6 @@ 214 214 * Penetračné testy umožnia preveriť, či sú zavedené opatrenia na mieste efektívne pri ochrane pred reálnymi útokmi. 215 215 * Phishingové testy pomáhajú identifikovať slabiny v povedomí zamestnancov o bezpečnosti a overujú ich ostražitosť voči kybernetickým hrozbám. 216 216 217 - 218 218 V rámci projektového zámeru boli stanovené nasledovné ciele a spôsob ich riešenia: 219 219 220 220 |ID|Názov cieľa|Názov strategického cieľa|Spôsob realizácie strategického cieľa ... ... @@ -229,8 +229,9 @@ 229 229 230 230 //Tabuľka 2 Ciele projektu// 231 231 232 -1. Architektúra riešenia projektu 233 233 230 += 4. Architektúra riešenia projektu = 231 + 234 234 Tento projekt predstavuje riešenie vybraných základných prvkov bezpečnostnej architektúry a zároveň aj ďalšie bezpečnostné funkcie realizované v rámci MPRV SR. 235 235 236 236 Za účelom zvýšenia úrovne kybernetickej bezpečnosti a informačnej bezpečnosti v rámci MPRV SR so sekundárnou perspektívou aj na právnické osoby v pôsobnosti MPRV SR, je potrebné doplniť existujúcu bezpečnostnú infraštruktúru o ďalšie prvky a technické opatrenia najmä v nasledovných oblastiach: ... ... @@ -254,9 +254,9 @@ 254 254 255 255 Špecifikácia výstupov jednotlivých aktivít je uvedená v kapitole Požadované výstupy (produkt projektu). 256 256 257 -1. 258 -11. Biznis vrstva 259 259 256 +== 4.1 Biznis vrstva == 257 + 260 260 Biznis architektúra bude pozostávať z nasledovných biznis funkcií, ktoré budú realizovať nižšie uvedené biznis procesy. 261 261 262 262 1. Bezpečnostný monitoring - zaznamenávanie udalostí a monitorovanie: ... ... @@ -270,43 +270,46 @@ 270 270 * Proces vyhodnocovania udalostí podporovaný “machine learning” algoritmami a identifikácie kybernetických bezpečnostných incidentov. 271 271 * Proces orchestrácie, automatizácie a odozvy zabezpečenia (SOAR - Security Orchestration, Automation and Response). 272 272 273 -1. Identifikácia zraniteľností a bezpečnostné testovanie: 274 274 272 + 2. Identifikácia zraniteľností a bezpečnostné testovanie: 273 + 275 275 * Proces skenovania zraniteľností jednotlivých IS a sieťových zariadení. 276 276 * Proces zvyšovania kybernetickej odolnosti formou bezpečnostných testovaní (phishingových simulácií). 277 277 278 -1. Sieťová a komunikačná bezpečnosť: 279 279 278 + 3. Sieťová a komunikačná bezpečnosť: 279 + 280 280 * Proces ochrany kritických prvkov infraštruktúry využitím sieťových firewallov s funkciami jednotnej ochrany pred hrozbami. 281 281 282 -1. Bezpečnosť pri prevádzke informačných systémov a sietí: 283 283 283 + 4. Bezpečnosť pri prevádzke informačných systémov a sietí: 284 + 284 284 * Proces zvyšovania bezpečnosti IT prostredia zavedením správy mobilných zariadení pripájaných do internej siete. 285 285 286 -1. Riešenie bezpečnostných incidentov: 287 287 288 + 5. Riešenie bezpečnostných incidentov: 289 + 288 288 * Proces detekcie, evidencie, analýzy, vyhodnotenia a riešenie kybernetických bezpečnostných incidentov a bezpečnostne relevantných udalostí s previazaním na SOC. 289 289 290 -1. Riadenie prístupov: 291 291 293 + 6. Riadenie prístupov: 294 + 292 292 * Proces dvojfaktorovej autentizácie pre príslušné prístupy do informačných technológií. 293 293 297 + 294 294 Uvedené biznis funkcie bezpečnostnej architektúry sú na obrázku. 295 295 296 -[[image: file:///C:/Users/jan.segen/AppData/Local/Packages/oice_16_974fa576_32c1d314_267d/AC/Temp/msohtmlclip1/01/clip_image001.png||alt="Obrázok,naktorom jetext, snímka obrazovky,písmo,rovnobežný300 +[[image:Obrázok 2 Biznis funkcie bezpečnostnej architektúry.png||alt="Obrázok 2 Biznis funkcie bezpečnostnej architektúry"]] 297 297 298 - Automaticky generovaný popis"]]//Obrázok 2 Biznis funkcie bezpečnostnej architektúry//302 +//Obrázok 2 Biznis funkcie bezpečnostnej architektúry// 299 299 300 -1. 301 -11. 302 -111. Prehľad koncových služieb – budúci stav: 303 303 305 +=== 4.1.1 Prehľad koncových služieb – budúci stav: === 306 + 304 304 Výstupom projektu nie sú žiadne koncové služby. 305 305 306 306 307 -1. 308 -11. 309 -111. Jazyková podpora a lokalizácia 310 +=== 4.1.2 Jazyková podpora a lokalizácia === 310 310 311 311 Tie časti výstupov projektu, ktoré budú mať formu dokumentu, budú vyhotovené a akceptované výhradne v slovenskom jazyku. Rozhrania implementovaných informačných systémov/počítačových programov budú akceptované v slovenskom jazyku, českom jazyku alebo, po predchádzajúcom súhlase MPRV SR, aj v anglickom jazyku. Všetky dodané informačné systémy/počítačové programy alebo technické prostriedky IT budú sprevádzané návodom na použitie v slovenskom jazyku a českom jazyku alebo, po predchádzajúcom súhlase MPRV SR, aj v anglickom jazyku ak sa jedná o s informačné systémy/počítačové programy alebo technické prostriedky IT, pri ktorých výrobca nezabezpečil príslušnú lokalizáciu. Projektová dokumentácia bude spracovaná v slovenskom alebo českom jazyku. 312 312 ... ... @@ -313,8 +313,7 @@ 313 313 Výstupy z prevádzky systémov budú akceptované primárne v slovenskom jazyku, pričom vo výnimočných prípadoch môže byť akceptovaný aj anglický jazyk. Niektoré špecifické výstupy, ako napríklad záznamy incidentov (logy), môžu byť poskytnuté v podobe skriptov, avšak musí byť zabezpečená ich možnosť transformácie do používateľsky zrozumiteľného jazyka alebo ich interpretácia v zrozumiteľnej podobe. 314 314 315 315 316 -1. 317 -11. Aplikačná vrstva 317 +== 4.2 Aplikačná vrstva == 318 318 319 319 Aplikačná architektúra bude pre jednotlivé relevantné biznis funkcie, uvedené v časti biznis architektúry, tvorená ďalej popísanými aplikačnými modulmi. 320 320 ... ... @@ -323,28 +323,23 @@ 323 323 324 324 * Implementácia dvojfaktorovej autentizácie pre príslušné prístupy do informačných technológií. 325 325 326 - 327 327 Sieťová a komunikačná bezpečnosť: 328 328 329 329 * Nasadenie ochrany kritických prvkov infraštruktúry využitím sieťových firewallov s funkciami jednotnej ochrany pred hrozbami. 330 330 331 - 332 332 Zaznamenávanie udalostí a monitorovanie – bezpečnostný monitoring: 333 333 334 334 * Implementácia log manažmentu. 335 335 * Implementácia SIEM. 336 336 337 - 338 338 Bezpečnosť pri prevádzke informačných systémov a sietí: 339 339 340 340 * Implementácia správy mobilných zariadení (MDM). 341 341 342 - 343 343 Riešenie kybernetických bezpečnostných incidentov: 344 344 345 345 * Využitie SOC ako služby od externého subjektu. 346 346 347 - 348 348 Identifikácia zraniteľností a bezpečnostné testovanie. 349 349 350 350 * Implementácia vulnerability skenera. ... ... @@ -351,16 +351,12 @@ 351 351 * Testovanie prijatých opatrení kybernetickej bezpečnosti (formou penetračných a phishingových testov). 352 352 353 353 354 -[[image: file:///C:/Users/jan.segen/AppData/Local/Packages/oice_16_974fa576_32c1d314_267d/AC/Temp/msohtmlclip1/01/clip_image002.png||alt="Obrázok,naktoromjetext, snímka obrazovky, diagram, dizajn349 +[[image:Obrázok 3 Aplikačná architektúra.png||alt="Obrázok 3 Aplikačná architektúra"]] 355 355 356 -Automaticky generovaný popis"]] 357 - 358 358 Obrázok 3 Aplikačná architektúra 359 359 360 -1. 361 -11. 362 -111. Rozsah informačných systémov – AS IS 363 363 354 +=== 4.2.1 Rozsah informačných systémov – AS IS === 364 364 365 365 |Kód ISVS (z MetaIS)|Názov ISVS|((( 366 366 Modul ISVS ... ... @@ -404,36 +404,28 @@ 404 404 //Tabuľka 3 Dotknuté ISVS// 405 405 406 406 407 -1. 408 -11. 409 -111. Rozsah informačných systémov – TO BE 398 +=== 4.2.2 Rozsah informačných systémov – TO BE === 410 410 411 411 V rámci realizácie projektu nevznikne žiadny nový informačný systém (ISVS) v zmysle definície Zákon č. 305/2013 Z. z. Zákon o elektronickej podobe výkonu pôsobnosti orgánov verejnej moci a o zmene a doplnení niektorých zákonov (zákon o e-Governmente) zákona o ISVS. Výstupom projektu je set opatrení, ktorý ma za ciel zvýšiť kybernetickú a informačnú bezpečnosť MPRV SR. 412 412 413 -1. 414 -11. 415 -111. Využívanie nadrezortných a spoločných ISVS – AS IS 402 +=== === 416 416 404 +=== 4.2.3 Využívanie nadrezortných a spoločných ISVS – AS IS === 405 + 417 417 Projekt nebude využívať nadrezortné a spoločne ISVS. 418 418 419 419 420 -1. 421 -11. 422 -111. Prehľad plánovaných integrácií ISVS na nadrezortné ISVS – spoločné moduly podľa zákona č. 305/2013 e-Governmente – TO BE 409 +=== 4.2.4 Prehľad plánovaných integrácií ISVS na nadrezortné ISVS – spoločné moduly podľa zákona č. 305/2013 e-Governmente – TO BE === 423 423 424 424 V rámci realizácie projektu nevznikne žiadny nový informačný systém (ISVS) v zmysle definície Zákon č. 305/2013 Z. z. Zákon o elektronickej podobe výkonu pôsobnosti orgánov verejnej moci a o zmene a doplnení niektorých zákonov (zákon o e-Governmente) zákona o ISVS a nedôjde k vytvoreniu novej integrácie na ISVS na nadrezortné ISVS. Výstupom projektu je set opatrení, ktorý ma za ciel zvýšiť kybernetickú a informačnú bezpečnosť MPRV SR. 425 425 426 426 427 -1. 428 -11. 429 -111. Prehľad plánovaného využívania iných ISVS (integrácie) – TO BE 414 +=== 4.2.5 Prehľad plánovaného využívania iných ISVS (integrácie) – TO BE === 430 430 431 431 Súčasťou projektu nie sú plánované žiadne integrácie na ISVS, ISVS iných orgánov verejnej správy ani na IS tretích strán. 432 432 433 433 434 -1. 435 -11. 436 -111. Aplikačné služby pre realizáciu koncových služieb – TO BE 419 +=== 4.2.6 Aplikačné služby pre realizáciu koncových služieb – TO BE === 437 437 438 438 Súčasťou projektu nie je plánovaná žiadna aplikačná služba.Aplikačné služby na integráciu – TO BE 439 439 ... ... @@ -440,22 +440,17 @@ 440 440 Výstupom projektu nie sú žiadne aplikačné služby a zároveň výstup projektu nebude mať dopad na aktuálnu, už využívanú a fungujúcu integráciu. 441 441 442 442 443 -1. 444 -11. 445 -111. Poskytovanie údajov z ISVS do IS CPDI – TO BE 426 +=== 4.2.7 Poskytovanie údajov z ISVS do IS CPDI – TO BE === 446 446 447 447 Vzhľadom na charakter projektu, ktorý je zameraný na zvýšenie úrovne kybernetickej a informačnej bezpečnosti, výstup projektu nemá vplyv na aktuálne agendové systémy a nezasahuje do rozsahu poskytovania údajov v porovnaní s aktuálnym stavom. 448 448 449 449 450 -1. 451 -11. 452 -111. Konzumovanie údajov z IS CPDI – TO BE 431 +=== 4.2.8 Konzumovanie údajov z IS CPDI – TO BE === 453 453 454 454 Vzhľadom na charakter projektu, ktorý je zameraný na zvýšenie úrovne kybernetickej a informačnej bezpečnosti, výstup projektu nemá vplyv na aktuálne agendové systémy a nezasahuje do rozsahu konzumovania údajov z IS CPDI v porovnaní s aktuálnym stavom.// // 455 455 456 456 457 -1. 458 -11. Dátová vrstva 436 +== 4.3 Dátová vrstva == 459 459 460 460 Medzi výstupy realizované projektu nepatrí žiaden agendový systém, ktorý by nejakým spôsobom zabezpečoval spravovanie údajov ako takých patriacich pod správu MPRV SR. Plánované využitie krabicových počítačových programov zabezpečia výhradne zber a spracovanie údajov potrebných na podporu a udržiavanie kybernetickej a informačnej bezpečnosti. Medzi tieto údaje patria napríklad záznamy zo systému SIEM, informácie o monitorovaní a riešení kybernetických incidentov, zoznamy oprávnení na prístup do systémov, či iné špecifické dáta súvisiace s implementáciou bezpečnostných opatrení. 461 461 ... ... @@ -462,102 +462,78 @@ 462 462 Pre ucelenosť informácií je potrebné zdôrazniť, že akýkoľvek nasadený krabicový systém nie je určený na priamu manipuláciu alebo integráciu s údajmi spravovanými MPRV SR v rámci jeho administratívnych či odborných agend. Jeho funkčnosť sa zameriava výhradne na oblasť bezpečnosti a ochrany infraštruktúry, pričom spravované údaje sú obmedzené na tie, ktoré podporujú efektívne riešenie bezpečnostných výziev. Vzhľadom na tento účel a obmedzený rozsah spravovaných údajov nie je potrebné uvádzať mapovanie štruktúry dát, ktoré patria do primárnej správy MPRV SR, keďže tieto údaje nie sú predmetom správy v rámci projektu. 463 463 464 464 465 -1. 466 -11. 467 -111. Údaje v správe MPRV SR 443 +=== 4.3.1 Údaje v správe MPRV SR === 468 468 469 469 Vzhľadom na charakter projektu nie v pláne akákoľvek zmena existujúceho stavu z pohľadu dátovej architektúry na úrovni objektovej evidencie a vzťahov medzi nimi. 470 470 471 -1. 472 -11. 473 -111. Dátový rozsah projektu - Prehľad objektov evidencie - TO BE 447 +=== === 474 474 449 +=== 4.3.2 Dátový rozsah projektu - Prehľad objektov evidencie - TO BE === 450 + 475 475 Súčasťou predmetu realizácie projektu nie je realizácia ISVS, resp. agendového systému, preto sa nepočíta s vytváraním nových objektov evidencie ani akoukoľvek úpravou existujúcich procesov a doménového modelu 476 476 477 477 478 -1. 479 -11. 480 -111. Referenčné údaje 454 +=== 4.3.3 Referenčné údaje === 481 481 482 482 V rámci predmetu realizácie projektu nebudú využívané referenčné údaje ani projekt nebude poskytovať referenčné údaje. 483 483 484 -1. 485 -11. 486 -111. 487 -1111. Objekty evidencie z pohľadu procesu ich vyhlásenia za referenčné 458 +==== ==== 488 488 460 +==== 4.3.3.1 Objekty evidencie z pohľadu procesu ich vyhlásenia za referenčné ==== 461 + 489 489 V rámci predmetu realizácie projektu nebudú evidované objekty evidencie, nedôjde k vyhláseniu referenčných údajov. 490 490 491 491 465 +==== 4.3.3.2 Identifikácia údajov pre konzumovanie alebo poskytovanie údajov do/z CPDI ==== 492 492 493 -1. 494 -11. 495 -111. 496 -1111. Identifikácia údajov pre konzumovanie alebo poskytovanie údajov do/z CPDI 497 - 498 498 V rámci projektu nebudú spravované údaje určené na konzumovanie alebo poskytovanie do/z CPDI. 499 499 500 500 501 -1. 502 -11. 503 -111. Kvalita a čistenie údajov 504 -1111. Zhodnotenie objektov evidencie z pohľadu dátovej kvality 470 +=== 4.3.4 Kvalita a čistenie údajov === 505 505 472 +==== ==== 473 + 474 +==== 4.3.4.1 Zhodnotenie objektov evidencie z pohľadu dátovej kvality ==== 475 + 506 506 Výstupu predmetu realizácie projektu nesúvisí s hodnotím kvality ani čistou údajov týkajúcich sa objektov evidencie. 507 507 508 508 509 -1. 510 -11. 511 -111. 512 -1111. Roly a predbežné personálne zabezpečenie pri riadení dátovej kvality 479 +==== 4.3.4.2 Roly a predbežné personálne zabezpečenie pri riadení dátovej kvality ==== 513 513 514 514 Vzhľadom na charakter realizovaného projektu nie je v pláne realizácia procesov riadenia dátovej kvality. 515 515 516 516 517 -1. 518 -11. 519 -111. Otvorené údaje 484 +=== 4.3.5 Otvorené údaje === 520 520 521 521 Vzhľadom na charakter realizovaného projektu nie je v pláne vytvárať alebo modifikovať otvorené údaje MPRV SR. 522 522 523 523 524 -1. 525 -11. 526 -111. Analytické údaje 489 +=== 4.3.6 Analytické údaje === 527 527 528 528 V rámci projektu nebudú vytvárané žiadne analytické údaje z agendových ISVS. Pôjde o analytické údaje súvisiace s kybernetickou a informačnej bezpečnosti s ktorými bude pracovať úzka, vybraná a schválená skupina oprávnených používateľov za účelom identifikácie potenciálnych neoprávnených aktivít. 529 529 530 530 531 -1. 532 -11. 533 -111. Moje údaje 494 +=== 4.3.7 Moje údaje === 534 534 535 535 Projekt je zameraný na kybernetickú a informačnú bezpečnosť. Z pohľadu „Mojich údajov“ pre IS MOU nebudú vytvárané a ani poskytované žiadne údaje. 536 536 537 537 538 -1. 539 -11. 540 -111. Prehľad jednotlivých kategórií údajov 499 +=== 4.3.8 Prehľad jednotlivých kategórií údajov === 541 541 542 542 Predmet realizácie projektu sa nezaoberá údajmi, ktoré by boli klasifikované ako referenčné alebo zahrnuté v kategóriách „Moje údaje“ alebo „Otvorené údaje“. Rovnako sa v rámci projektu nebudú poskytovať údaje určené na analytické účely. 543 543 544 544 545 -1. 546 -11. Technologická vrstva 504 +== 4.4 Technologická vrstva == 547 547 506 +=== === 548 548 549 -1. 550 -11. 551 -111. Prehľad technologického stavu - AS IS 508 +=== 4.4.1 Prehľad technologického stavu - AS IS === 552 552 553 553 Vzhľadom na charakter projektu zameraného na kybernetickú a informačnú bezpečnosť MPRV SR neuvádzame podrobný existujúci prehľad technologického stavu. Technické riešenia v projekte budú integrované v plnom rozsahu do súčasných IT, ktorej stav je detailne zdokumentovaný. Informácie o IT nebudú v tomto dokumente uvádzané, nakoľko ide podľa klasifikačnej schémy o chránené aktíva. Súčasné bezpečnostné mechanizmy v oblasti monitoringu a hodnotenia zraniteľnosti implementované v MPRV SR tvoria základ, ktorý si vyžaduje ďalší rozvoj pre zaistenie primeranej ochrany spracúvaných informácií voči kybernetickým hrozbám a zároveň zabezpečenie súladu s povinnosťami vyplývajúcimi z ustanovení zákona č. 69/2018 Z. z.. 554 554 555 555 556 -1. 557 -11. 558 -111. Požiadavky na výkonnostné parametre, kapacitné požiadavky – TO BE 513 +=== 4.4.2 Požiadavky na výkonnostné parametre, kapacitné požiadavky – TO BE === 559 559 560 - 561 561 |Parameter|Jednotky|Predpokladaná hodnota|Poznámka 562 562 |Počet EPS (Event per Second)|Počet|minimálne 50 000 EPS| 563 563 |Počet monitorovaných systémov|Počet kusov|minimálne 100 virtuálnych serverov| ... ... @@ -574,9 +574,7 @@ 574 574 //Tabuľka 4 Výkonnostné parametre// 575 575 576 576 577 -1. 578 -11. 579 -111. Návrh riešenia technologickej architektúry 531 +=== 4.4.3 Návrh riešenia technologickej architektúry === 580 580 581 581 IT prostredie MPRV SR je heterogénna infraštruktúra pozostávajúcej ako z hardvérovej tak aj virtualizovanej infraštruktúry. S ohľadom na charakter projektu zameraného na implementáciu technických opatrení pre zvýšenie úrovne kybernetickej a informačnej bezpečnosti MPRV SR nebude súčasťou projektu vývoj nových ITVS a rovnako nedôjde k preprogramovaniu starých ITVS do nového štandardu. Projekt je zameraný na implementáciu niekoľkých ucelených logických celkov: 582 582 ... ... @@ -605,7 +605,6 @@ 605 605 1*. Penetračné testy umožnia preveriť, či sú zavedené opatrenia na mieste efektívne pri ochrane pred reálnymi útokmi. 606 606 1*. Phishingové testy pomáhajú identifikovať slabiny v povedomí zamestnancov o bezpečnosti a overujú ich ostražitosť voči kybernetickým hrozbám. 607 607 608 - 609 609 Implementáciou vyššie uvedených opatrení budú zároveň zrealizované nasledovné oprávnené oblasti z vyhlásenej výzvy zo dňa 24.05.2024 kód: **PSK-MIRRI-616-2024-DV-EFRR**, názov: **„Zvýšenie úrovne kybernetickej a informačnej bezpečnosti“**, priorita: **1P1 Veda, výskum a inovácie**, špecifický cieľ: **RSO 1.2 Využívanie prínosov digitalizácie pre občanov**, **podniky, výskumné organizácie a orgány verejnej správy**, opatrenie: 1.2.1** **Podpora v oblasti informatizácie a digitálnej transformácie (Oblasť B. Kybernetická a informačná bezpečnosť) ktorá je financovaná z prostriedkov mechanizmu Program Slovensko 2021 - 2027, ktorej vyhlasovateľ je Ministerstvo investícií, regionálneho rozvoja a informatizácie Slovenskej republiky: 610 610 611 611 1. Riadenie prístupov (súvisiaca oblasť výzvy písmeno a)) ... ... @@ -616,15 +616,12 @@ 616 616 1. Riešenie kybernetických bezpečnostných incidentov (súvisiaca oblasť výzvy písmeno k)) 617 617 618 618 619 -1. 620 -11. 621 -111. Využívanie služieb z katalógu služieb vládneho cloudu 570 +=== 4.4.4 Využívanie služieb z katalógu služieb vládneho cloudu === 622 622 623 623 Projekt nebude využívať služby vládneho cloudu. 624 624 625 625 626 -1. 627 -11. Bezpečnostná architektúra 575 +== 4.5 Bezpečnostná architektúra == 628 628 629 629 Audit kybernetickej bezpečnosti bol zrealizovaný MPRV SR v období od 13.12.2023 do 14.03.2024, pričom bolo zistených celkovo 97 nesúladov a 37 čiastočných súladov. Na nápravu zistených nesúladov je potrebné prijať adekvátne technické opatrenia, ktoré zahŕňajú predovšetkým implementáciu bezpečnostných technických a programových prostriedkov na podporu riadenia rizík a zraniteľností, riadenie incidentov a bezpečnostný monitoring. Odstránenie čo najväčšieho počtu nesúladov, ktoré vyplynuli z auditu kybernetickej bezpečnosti de facto znamená dosiahnutie súladu s nasledovnými všeobecne záväznými právnymi predpismi SR alebo právnymi aktami EÚ: 630 630 ... ... @@ -643,19 +643,22 @@ 643 643 * Zákon č. 18/2018 Z. z. o ochrane osobných údajov a o zmene a doplnení niektorých zákonov. 644 644 645 645 646 - 1. Závislosti na ostatné ISVS / projekty594 += 5. Závislosti na ostatné ISVS / projekty = 647 647 648 648 Projekt nie je závislý od iných ISVS alebo projektov. 649 649 650 650 651 - 1. Zdrojové kódy599 += 6. Zdrojové kódy = 652 652 653 653 Elementárne stavebné prvky realizácie projektu v zmysle projektového zámeru sú technické prostriedky IT „bežne“ dostupné (nie sú vyvíjané a vyrábané na mieru) a programové prostriedky, ktoré je zaužívané označovať ako „krabicový softvér“. Súčasťou projektu nie je vývoj informačného systému ako diela pre potreby MPRV SR a preto súčasťou realizácie projektu nie je plánované odovzdávanie zdrojových kódov. 654 654 655 655 656 -1. Prevádzka a údržba 657 -11. Prevádzkové požiadavky 658 658 605 += 7. Prevádzka a údržba = 606 + 607 + 608 +== 7.1 Prevádzkové požiadavky == 609 + 659 659 Úroveň podpory používateľov: Help Desk bude realizovaný cez 3 úrovne podpory, s nasledujúcim označením: 660 660 661 661 * **L1 podpora **(Level 1, priamy kontakt zákazníka) – zabezpečuje MPRV SR, ... ... @@ -666,27 +666,21 @@ 666 666 667 667 Pre služby sú definované takéto SLA: Služby pre zamestnancov úradu Po – Pia, 8:00 - 16:00 (8x5) 668 668 669 -1. 670 -11. 671 -111. Úrovne podpory používateľov 672 672 621 +=== 7.1.1 Úrovne podpory používateľov === 622 + 673 673 Definícia jednotlivých úrovní podpory: 674 674 675 675 * **Podpora L1 (podpora 1. stupňa)** - začiatočná úroveň podpory, ktorá je zodpovedná za riešenie základných problémov (prevádzkových incidentov) a požiadaviek koncových používateľov a ďalšie služby vyžadujúce základnú úroveň technickej podpory. Základnou funkciou podpory 1. stupňa je zhromaždiť informácie, previesť základnú analýzu a určiť príčinu problému a jeho klasifikáciu. Typicky sú v úrovni L1 riešené priamočiare a jednoduché problémy a základné diagnostiky, overenie dostupnosti jednotlivých vrstiev infraštruktúry (sieťové, operačné, vizualizačné, aplikačné atď.) a základné užívateľské problémy (typicky zabudnutie hesla), overovanie nastavení a podobne. 676 676 677 - 678 678 * **Podpora L2 (podpora 2. stupňa)** – riešiteľské tímy s hlbšou technologickou znalosťou danej oblasti. Riešitelia na úrovni Podpory L2 nekomunikujú priamo s koncovým užívateľom, ale sú zodpovední za poskytovanie súčinnosti riešiteľom 1. úrovne podpory pri riešení eskalovaného hlásenia, čo mimo iného obsahuje aj spätnú kontrolu a podrobnejšiu analýzu zistených dát predaných riešiteľom 1. úrovne podpory. Výstupom takejto kontroly môže byť potvrdenie, upresnenie, alebo prehodnotenie hlásenia v závislosti na potrebách Objednávateľa. Primárnym cieľom riešiteľov na úrovni Podpory L2 je dostať Hlásenie čo najskôr pod kontrolu a následne ho vyriešiť - s možnosťou eskalácie na vyššiu úroveň podpory – Podpora L3. 679 679 680 - 681 681 * **Podpora L3 (podpora 3. stupňa)** - podpora 3. stupňa predstavuje najvyššiu úroveň podpory pre riešenie tých najobtiažnejších hlásení, vrátane prevádzania hĺbkových analýz a riešenie extrémnych prípadov. 682 682 683 - 684 684 Incidentom sa rozumie porucha alebo chyba informačného systému (IS), ktorá spôsobuje jeho správanie v rozpore s prevádzkovou alebo používateľskou dokumentáciou. Za incident sa nepovažuje chyba vzniknutá mimo prostredia IS, napríklad výpadok externej služby, ktorá nie je súčasťou IS. 685 685 686 686 687 -1. 688 -11. 689 -111. Riešenie prevádzkových incidentov – SLA parametre 634 +=== 7.1.2 Riešenie prevádzkových incidentov – SLA parametre === 690 690 691 691 Závažnosť prevádzkového incidentu bude stanovená na základe jeho dopadu na prevádzku IS a úroveň poskytovaných služieb. Každý prevádzkový incident bude klasifikovaný podľa definovaných kritérií, čo umožní efektívne plánovanie a riešenie problému v súlade s parametrami SLA. 692 692 ... ... @@ -738,8 +738,7 @@ 738 738 //Tabuľka 8 Požadovaná dostupnosť IS// 739 739 740 740 741 -1. 742 -11. Požadovaná dostupnosť IS: 686 +== 7.2 Požadovaná dostupnosť IS: == 743 743 744 744 |Popis|Parameter|Poznámka 745 745 |**Prevádzkové hodiny**|8 hodín|Po – Pia, 8:00 - 16:00 ... ... @@ -756,9 +756,7 @@ 756 756 //Tabuľka 9 Požadovaná dostupnosť IS// 757 757 758 758 759 -1. 760 -11. 761 -111. Dostupnosť (Availability) 703 +=== 7.2.1 Dostupnosť (Availability) === 762 762 763 763 Dostupnosť predstavuje jeden zo základných pilierov kybernetickej a informačnej bezpečnosti, ktorý zabezpečuje, že údaje a služby informačných systémov sú prístupné v čase, keď sú potrebné na zabezpečenie prevádzky MPRV SR. Tento aspekt je obzvlášť dôležitý pre ochranu kritických procesov a reakciu na kybernetické hrozby, pričom narušenie dostupnosti môže mať zásadný vplyv na chod MPRV SR a splnenie jej zákonných povinností. 764 764 ... ... @@ -778,7 +778,6 @@ 778 778 * RPO (Recovery Point Objective) - maximálne množstvo dát, ktoré môže byť stratené v dôsledku incidentu, pričom táto hodnota sa nastaví na základe analýzy kritických procesov. 779 779 * Recovery Time - čas potrebný na úplnú obnovu systému vrátane technologických a organizačných opatrení. 780 780 781 - 782 782 **Rizikové faktory ovplyvňujúce dostupnosť** 783 783 784 784 Na dostupnosť informačných systémov má vplyv viacero faktorov, ktoré budú v projekte aktívne riešené: ... ... @@ -803,13 +803,13 @@ 803 803 * implementácia dvojfaktorovej autentizácie pre príslušné prístupy do informačných technológií, 804 804 * testovanie prijatých opatrení kybernetickej bezpečnosti (formou penetračných a phishingových testov). 805 805 806 - 807 807 Spolupráca so SOC: Rýchla reakcia na incidenty v súčinnosti so službami bezpečnostného operačného centra (SOC). 808 808 809 809 Projekt tak zabezpečí, že dostupnosť informačných systémov a služieb bude v súlade s požiadavkami kybernetickej a informačnej bezpečnosti a ustanoveniami všeobecne záväzných právnych predpisov, čím prispeje k ochrane kľúčových procesov a prevádzky MPRV SR. 810 810 811 -1. Požiadavky na personál 812 812 752 += 8. Požiadavky na personál = 753 + 813 813 V súlade s požiadavkami samotnej výzvy ako aj v súlade s vyhláškou MIRRI SR č. 401/2023 Z. z. o riadení projektov je interný projektový tím MPRV SR zostavený projektový tím tak, aby zabezpečil realizáciu projektu v súlade s požiadavkami všeobecne záväzných právnych predpisov. Výzva stanovuje nevyhnutnú účasť IT odborníkov, pričom minimálne je požadovaný manažér kybernetickej bezpečnosti (MKB). Tento tím bude zodpovedný za koordináciu a implementáciu projektu podľa definovaných pravidiel a postupov a pozostáva z nasledovných pozícií: 814 814 815 815 Projektové role: ... ... @@ -828,7 +828,6 @@ 828 828 * Finančný manažér 829 829 * Asistent PM (PMO) 830 830 831 - 832 832 Takto zostavený projektový tím predstavuje záruku úspešnej realizácie projektu po zabezpečení jeho financovania na základe Žiadosti o nenávratný finančný príspevok (ŽoNFP) podanej v rámci príslušnej výzvy. 833 833 834 834 ... ... @@ -859,7 +859,7 @@ 859 859 //Tabuľka 10 Projektový tím [[~[HP1~]>>path:#_msocom_1]] [[~[MOU2~]>>path:#_msocom_2]] // 860 860 861 861 862 - 1. Implementácia a preberanie výstupov projektu802 += 9. Implementácia a preberanie výstupov projektu = 863 863 864 864 Projekt bude realizovaný pomocou vodopádového prístupu (Waterfall), ktorá zabezpečuje logickú nadväznosť jednotlivých modulov na základe funkčnej a technickej špecifikácie vypracovanej počas prípravnej fázy projektu. Tento prístup bol zvolený z dôvodu potreby vykonania opatrení kybernetickej bezpečnosti (KB) a informačnej bezpečnosti (IB) vo vzájomných súvislostiach a v správnom postupnom poradí. Hoci niektoré aktivity môžu byť realizované paralelne rôznymi tímami, musia byť koordinované na základe jasne stanovenej stratégie a harmonogramu projektu. Agilný prístup by nebol vhodný vzhľadom na špecifickú povahu projektu a nutnosť jeho realizácie za plnej prevádzky základných služieb MPRV SR. 865 865 ... ... @@ -873,7 +873,7 @@ 873 873 Každá z uvedených realizačných fáz bude predstavovať samostatný fakturačný míľnik, čím sa zabezpečí transparentnosť a postupná kontrola priebehu projektu. 874 874 875 875 876 -1. Prílohy 816 += 10. Prílohy = 877 877 878 878 Dokument neobsahuje prílohy. 879 879