Zmeny dokumentu projekt_2524_Projektovy_zamer_detailny
Naposledy upravil Admin-metais MetaIS 2024/11/14 18:38
Súhrn
-
Vlastnosti stránky (1 modified, 0 added, 0 removed)
-
Objekty (1 modified, 0 added, 0 removed)
Podrobnosti
- Vlastnosti stránky
-
- Obsah
-
... ... @@ -1,0 +1,912 @@ 1 +**~ ** 2 + 3 +(% class="" %)|((( 4 +Povinná osoba 5 +)))|((( 6 +Mesto Liptovský Mikuláš 7 +))) 8 +(% class="" %)|((( 9 +Názov projektu 10 +)))|((( 11 +Zvýšenie úrovne kybernetickej bezpečnosti v meste Liptovský Mikuláš 12 +))) 13 +(% class="" %)|((( 14 +Zodpovedná osoba za projekt 15 +)))|((( 16 +Ing. Dušan Močarník 17 +))) 18 +(% class="" %)|((( 19 +Realizátor projektu 20 +)))|((( 21 +Mesto Liptovský Mikuláš 22 +))) 23 +(% class="" %)|((( 24 +Vlastník projektu 25 +)))|((( 26 +Ing. Ján Blcháč, PhD – primátor mesta Liptovský Mikuláš 27 +))) 28 + 29 +**~ ** 30 + 31 +**Schvaľovanie dokumentu** 32 + 33 +**~ ** 34 + 35 +(% class="" %)|((( 36 +Položka 37 +)))|((( 38 +Meno a priezvisko 39 +)))|((( 40 +Organizácia 41 +)))|((( 42 +Pracovná pozícia 43 +)))|((( 44 +Dátum 45 +)))|((( 46 +Podpis 47 + 48 +**~ ** 49 + 50 +(alebo elektronický súhlas) 51 +))) 52 +(% class="" %)|((( 53 +Vypracoval 54 +)))|((( 55 +Ing. Dušan Močarník 56 +)))|((( 57 +Mesto Liptovský Mikuláš 58 +)))|((( 59 +Manažér KIB 60 +)))|((( 61 +26.4.2024 62 +)))|((( 63 +\\ 64 +))) 65 + 66 +**~ ** 67 + 68 +**~ ** 69 + 70 +**~ ** 71 + 72 += {{id name="projekt_2524_Projektovy_zamer_detailny-1HISTÓRIADOKUMENTU"/}}1 HISTÓRIA DOKUMENTU = 73 + 74 +**~ ** 75 + 76 +(% class="" %)|((( 77 +Verzia 78 +)))|((( 79 +Dátum 80 +)))|((( 81 +Zmeny 82 +)))|((( 83 +Meno 84 +))) 85 +(% class="" %)|((( 86 +1.0 87 +)))|((( 88 +26.4.2024 89 +)))|((( 90 +Finálna verzia v súlade so žiadosťou o NFP 91 +)))|((( 92 +Ing. Dušan Močarník 93 +))) 94 + 95 +**~ ** 96 + 97 +**~ ** 98 + 99 +**~ ** 100 + 101 +**2.ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE** 102 + 103 +**~ ** 104 + 105 +V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov. 106 + 107 +\\ 108 + 109 +\\ 110 + 111 +\\ 112 + 113 +Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky a v zmysle výzvy: Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa, číslo výzvy: PSK-MIRRI-611-2024-DV-EFRR (ďalej len „výzva“), na základe ktorej má mesto Liptovský Mikuláš záujem podať žiadosť o nenávratný finančný príspevok (ďalej len ŽoNFP) bude obsahovať: manažérske zhrnutie, motiváciu a rozsah projektu, zainteresované strany, ciele projektu a merateľné ukazovatele, návrh organizačného zabezpečenia projektu, alternatívy, opis obmedzení, predpokladov a tolerancií, opis požadovaných výstupov, náhľad architektúry, opis rozpočtu, detailný popis nákladov a prínosov, postup a spôsob nacenenia projektu, harmonogram projektu a zoznam rizík a závislostí (ako príloha projektového zámeru). 114 + 115 +V zmysle usmernenia MIRRI SR sa v projektovej dokumentácii (ani v ŽoNFP) nešpecifikujú detailne konkrétne riziká a dopady a nezverejňuje sa podrobná dokumentácia toho, kde sú najväčšie riziká IT systémov a uvádzajú sa iba oblasti identifikovaných rizík a dopadov. Rovnako sú v zmysle usmernenia MIRRI SR manažérske produkty napísané všeobecne. 116 + 117 +**2.1 Použité skratky a pojmy** 118 + 119 +**~ ** 120 + 121 +**~ ** 122 + 123 +(% class="" %)|((( 124 +P. 125 + 126 +č. 127 +)))|((( 128 +SKRATKA 129 + 130 +/POJEM 131 +)))|((( 132 +POPIS 133 +))) 134 +(% class="" %)|((( 135 +1 136 +)))|((( 137 +API 138 +)))|((( 139 +Application programming interface 140 +))) 141 +(% class="" %)|((( 142 +2 143 +)))|((( 144 +BPMN 145 +)))|((( 146 +Business Process Model and Notation 147 +))) 148 +(% class="" %)|((( 149 +3 150 +)))|((( 151 +CSRÚ 152 +)))|((( 153 +Centrálna správa referenčných údajov 154 +))) 155 +(% class="" %)|((( 156 +4 157 +)))|((( 158 +DMS 159 +)))|((( 160 +Document management system 161 +))) 162 +(% class="" %)|((( 163 +5 164 +)))|((( 165 +EDR 166 +)))|((( 167 +Endpoint Detection and Response 168 +))) 169 +(% class="" %)|((( 170 +6 171 +)))|((( 172 +EÚ 173 +)))|((( 174 +Európska únia 175 +))) 176 +(% class="" %)|((( 177 +7 178 +)))|((( 179 +HW a SW 180 +)))|((( 181 +Hardware a Software 182 +))) 183 +(% class="" %)|((( 184 +8 185 +)))|((( 186 +HLD 187 +)))|((( 188 +High level dizajn – vysokoúrovňový dizajn napr architektúru, bezpečnosť 189 +))) 190 + 191 +\\ 192 + 193 +(% class="" %)|((( 194 +9 195 +)))|((( 196 +IaaS 197 +)))|((( 198 +Infrastructure as a service 199 +))) 200 +(% class="" %)|((( 201 +10 202 +)))|((( 203 +IAM 204 +)))|((( 205 +Identity and Access Management 206 +))) 207 +(% class="" %)|((( 208 +11 209 +)))|((( 210 +IKT 211 +)))|((( 212 +Informačno-komunikačné technológie 213 +))) 214 +(% class="" %)|((( 215 +12 216 +)))|((( 217 +IS RR 218 +)))|((( 219 +Informačný systém pre riadenie rizík 220 +))) 221 +(% class="" %)|((( 222 +13 223 +)))|((( 224 +IS VS 225 +)))|((( 226 +Informačný systém verejnej správy 227 +))) 228 +(% class="" %)|((( 229 +14 230 +)))|((( 231 +AD 232 +)))|((( 233 +Active directory. 234 +))) 235 +(% class="" %)|((( 236 +15 237 +)))|((( 238 +KPI 239 +)))|((( 240 +Key performance indicator – Kľúčové indikátory, prostredníctvom ktorých sa meria naplnenie cieľov projektu. 241 +))) 242 +(% class="" %)|((( 243 +16 244 +)))|((( 245 +LLD 246 +)))|((( 247 +Low level dizajn – nízkoúrovňový dizajn napr. pre architektúru, bezpečnosť. Obsahuje detailné dizajny až na úrovní nastavení parametrov 248 +))) 249 +(% class="" %)|((( 250 +17 251 +)))|((( 252 +BCM 253 +)))|((( 254 +Business Continuity Management 255 +))) 256 +(% class="" %)|((( 257 +18 258 +)))|((( 259 +MIRRI 260 +)))|((( 261 +Ministerstvo investícií, regionálneho rozvoja a informatizácie Slovenskej republiky 262 +))) 263 +(% class="" %)|((( 264 +19 265 +)))|((( 266 +MV SR 267 +)))|((( 268 +Ministerstvo vnútra SR 269 +))) 270 +(% class="" %)|((( 271 +20 272 +)))|((( 273 +NKIVS 274 +)))|((( 275 +Národná koncepcia informatizácie verejnej správy 276 +))) 277 +(% class="" %)|((( 278 +21 279 +)))|((( 280 +OOÚ 281 +)))|((( 282 +Ochrana osobných údajov 283 +))) 284 +(% class="" %)|((( 285 +22 286 +)))|((( 287 +PO 288 +)))|((( 289 +Plán obnovy a odolnosti 290 +))) 291 +(% class="" %)|((( 292 +23 293 +)))|((( 294 +OVM 295 +)))|((( 296 +Orgán verejnej moci 297 +))) 298 +(% class="" %)|((( 299 +24 300 +)))|((( 301 +PaaS 302 +)))|((( 303 +Platform as a service 304 +))) 305 +(% class="" %)|((( 306 +25 307 +)))|((( 308 +PILOT 309 +)))|((( 310 +PILOT - Prevádzka riešenia na vybraných aktéroch na produkčnom prostredí. 311 +))) 312 +(% class="" %)|((( 313 +26 314 +)))|((( 315 +PoC 316 +)))|((( 317 +PoC - Implementovaný prototyp riešenia nasadený do produkčnej prevádzky a overený E2E testami minimálne s využitím mockov 318 +))) 319 +(% class="" %)|((( 320 +27 321 +)))|((( 322 +PR 323 +)))|((( 324 +Projektové riadenie 325 +))) 326 +(% class="" %)|((( 327 +28 328 +)))|((( 329 +ROLLOUT 330 +)))|((( 331 +ROLLOUT - Postupné pripájanie ostatných aktérov na produkčnom prostredí. 332 +))) 333 +(% class="" %)|((( 334 +29 335 +)))|((( 336 +RFO 337 +)))|((( 338 +Register fyzických osôb 339 +))) 340 +(% class="" %)|((( 341 +30 342 +)))|((( 343 +RPO 344 +)))|((( 345 +Register právnických osôb 346 +))) 347 +(% class="" %)|((( 348 +31 349 +)))|((( 350 +SFTP 351 +)))|((( 352 +SSH File Transfer Protocol 353 +))) 354 +(% class="" %)|((( 355 +32 356 +)))|((( 357 +SLA 358 +)))|((( 359 +Service level agreement 360 +))) 361 +(% class="" %)|((( 362 +33 363 +)))|((( 364 +SOAP 365 +)))|((( 366 +Simple Object Access Protocol 367 +))) 368 +(% class="" %)|((( 369 +34 370 +)))|((( 371 +SOAR 372 +)))|((( 373 +Security orchestration, automation and response 374 +))) 375 +(% class="" %)|((( 376 +35 377 +)))|((( 378 +SR 379 +)))|((( 380 +Slovenská republika 381 +))) 382 +(% class="" %)|((( 383 +36 384 +)))|((( 385 +ŠÚ SR 386 +)))|((( 387 +Štatistický úrad Slovenskej republiky 388 +))) 389 +(% class="" %)|((( 390 +37 391 +)))|((( 392 +VÚC 393 +)))|((( 394 +Vyšší územný celok alebo iný povoľovací orgán 395 +))) 396 +(% class="" %)|((( 397 +38 398 +)))|((( 399 +PR 400 +)))|((( 401 +Projektové riadenie 402 +))) 403 +(% class="" %)|((( 404 +39 405 +)))|((( 406 +VÚC 407 +)))|((( 408 +Vyšší územný celok alebo iný povoľovací orgán 409 +))) 410 +(% class="" %)|((( 411 +40 412 +)))|((( 413 +LMS 414 +)))|((( 415 +Log management systém 416 +))) 417 +(% class="" %)|((( 418 +41 419 +)))|((( 420 +SIEM 421 +)))|((( 422 +Security information and event management 423 +))) 424 +(% class="" %)|((( 425 +42 426 +)))|((( 427 +SOC 428 +)))|((( 429 +Security Operation Center – dohľadové centrum 430 +))) 431 +(% class="" %)|((( 432 +43 433 +)))|((( 434 +AD Tier model 435 +)))|((( 436 +Model Active Directory vrstiev 437 +))) 438 +(% class="" %)|((( 439 +44 440 +)))|((( 441 +SOC-as-a- Service 442 +)))|((( 443 +Dohľadové centrum kybernetickej bezpečnosti prevádzkované kvalifikovanými bezpečnostnými profesionálmi 444 +))) 445 + 446 +\\ 447 + 448 +(% class="" %)|((( 449 +47 450 +)))|((( 451 +NGFW 452 +)))|((( 453 +Firewall next generation 454 +))) 455 +(% class="" %)|((( 456 +48 457 +)))|((( 458 +PZS 459 +)))|((( 460 +Prevádzkovateľ základnej služby 461 +))) 462 +(% class="" %)|((( 463 +49 464 +)))|((( 465 +MLM 466 +)))|((( 467 +Mesto Liptovský Mikuláš 468 +))) 469 +(% class="" %)|((( 470 +50 471 +)))|((( 472 +OvZP MLM 473 +)))|((( 474 +Organizácia v zriaďovateľskej pôsobnosti Mesta Liptovský Mikuláš 475 +))) 476 +(% class="" %)|((( 477 +51 478 +)))|((( 479 +MCA 480 +)))|((( 481 +Multikriteriálna analýza 482 +))) 483 +(% class="" %)|((( 484 +52 485 +)))|((( 486 +MKB 487 +)))|((( 488 +Manažér kybernetickej bezpečnosti 489 +))) 490 +(% class="" %)|((( 491 +53 492 +)))|((( 493 +CGISS 494 +)))|((( 495 +Informačný systém samosprávy 496 +))) 497 +(% class="" %)|((( 498 +54 499 +)))|((( 500 +CGDISS 501 +)))|((( 502 +Registratúrny systém 503 +))) 504 +(% class="" %)|((( 505 +55 506 +)))|((( 507 +ISCSRU 508 +)))|((( 509 +Informačný systém centrálnej správy referenčných údajov 510 +))) 511 +(% class="" %)|((( 512 +56 513 +)))|((( 514 +KIB 515 +)))|((( 516 +Kybernetická a informačná bezpečnosť 517 +))) 518 + 519 +**~ ** 520 + 521 +**2.2 Konvencie pre typy požiadaviek (príklady)** 522 + 523 +**~ ** 524 + 525 +**V rámci projektu budú definované tri základné typy požiadaviek:** 526 + 527 +**Funkčné (používateľské) požiadavky majú nasledovnú konvenciu:** 528 + 529 +**Fxx** 530 + 531 +F – funkčná požiadavka IDxx – číslo požiadavky 532 + 533 +== {{id name="projekt_2524_Projektovy_zamer_detailny-Nefunkčné(kvalitatívne,výkonové-NonFunctionalRequirements-NFR)požiadavkymajúnasledovnúkonvenciu:Nxx"/}}Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky majú nasledovnú konvenciu: Nxx == 534 + 535 +N – nefukčná požiadavka (NFR) IDxx – číslo požiadavky 536 + 537 +== {{id name="projekt_2524_Projektovy_zamer_detailny-Technicképožiadavkymajúnasledovnúkonvenciu:"/}}Technické požiadavky majú nasledovnú konvenciu: == 538 + 539 +**Txx** 540 + 541 +T – technická požiadavka IDxx – číslo požiadavky 542 + 543 +\\ 544 + 545 +\\ 546 + 547 += {{id name="projekt_2524_Projektovy_zamer_detailny-3.DEFINOVANIEPROJEKTU"/}}3. DEFINOVANIE PROJEKTU = 548 + 549 +**~ ** 550 + 551 +**~ **3.1 Manažérske zhrnutie 552 + 553 +**~ ** 554 + 555 +**~ ** 556 + 557 +Jedným zo strategickým cieľov koncepcie kybernetickej bezpečnosti schválenej vládou Slovenskej republiky je otvorený, bezpečný a chránený národný kybernetický priestor, ktorý zabezpečí vybudovanie dôvery v spoľahlivosť a bezpečnosť štátu a to najmä kritickej infraštruktúry a komunikačnej infraštruktúry, ako aj istoty, že táto bude plniť svoje funkcie a slúžiť národným záujmom aj v prípade kybernetického útoku. Súčasné kybernetické útoky nie sú už len fiktívnou hrozbou. Prostredníctvom nich sú ohrozované nielen súkromné spoločnosti, ale aj kritická infraštruktúra štátu. Nedostatky v zabezpečení ochrany informácií zvyšujú riziko straty dôvery v štát a znižujú reputáciu krajiny. Je preto nevyhnutné prijať dôsledné opatrenia na zabezpečenie bezpečnosti krajiny v tejto oblasti a ochranu nielen dôležitých informačných systémov, ale aj informácií, ktoré sú vo veľkej miere, v rámci implementácie efektívnej verejnej správy, teda aj v sektore „Verejnej správy" poskytované, ukladané a vymieňané v kybernetickom priestore. Zavedením správnych opatrení je možné minimalizovať riziká, ktoré kybernetický priestor prináša, a to hlavne: 558 + 559 +* odcudzenie, zneužitie alebo strata dôvernosti a/alebo dostupnosti osobných a inak citlivých údajov, 560 + 561 +\\ 562 + 563 +* poškodenie dobrého mena, 564 + 565 +\\ 566 + 567 +* znefunkčnenie vybraných služieb, a ďalšie. 568 + 569 +\\ 570 + 571 +Mesto Liptovský Mikuláš (MLM), ďalej ako PZS vstupuje do tohto projektu v súlade so Zákonom 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len ZoKB) a Zákonom 95/2019 o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len ZoITVS). V IT odvetví sa neustále zvyšuje frekvencia a sofistikovanosť útokov a ako nevyhnutná podmienka pre udržanie zákonmi požadovanej bezpečnosti je udržateľnosť zavedených bezpečnostných opatrení, ktorá sa dá dosiahnuť iba nepretržitým dohľadom a vyhodnocovaním kybernetickej bezpečnosti. 572 + 573 +PZS má zavedenú dokumentačnú a základnú procesnú časť v zmysle ZoKB a ZoITVS, ale na zabezpečenie udržateľnosti a dotiahnutie procesov kybernetickej a informačnej bezpečnosti potrebuje implementovať potrebné nástroje, vypracovať detailné dokumenty a nastaviť ďalšie procesy. Vzhľadom na finančné možnosti mesta sa tento projekt javí ako jediná možnosť prostredníctvom, ktorej môže MLM v najbližších rokoch získať v potrebnom rozsahu nástroje a zaviesť procesy pre zabezpečenie súladu so zákonmi. 574 + 575 +Projekt bude realizovaný s cieľom implementovať nevyhnutnú ochranu pred hrozbami v oblasti informačnej a kybernetickej bezpečnosti a zároveň zavedie dlhodobý systém riadenia informačnej bezpečnosti. 576 + 577 +Výsledkom realizácie projektu bude inštalácia, odladenie a zavedenie systému na riadenie rizík, systému na riadenie kontinuity, systému na riadenie kapacít, systému na monitorovanie a auditovanie infraštruktúry IKT, nasadenie LMS, na nástrojov SIEM a zriadenie dohľadového centra ( SOC). Systémy budú úzko naviazané na organizačné opatrenia v zmysle systému pre riadenie bezpečnostných incidentov a opatrení z neho vyplývajúcich a zároveň budú v plnej miere korešpondovať s výsledkami auditu kybernetickej bezpečnosti vykonaného koncom roka 2023 na MLM. 578 + 579 +\\ 580 + 581 +Rovnako ciele projektu v úzkej miere korešpondujú s výsledkami auditu KB, ktorý bol vykonaný v MLM koncom roka 2023. Naplnením cieľov projektu bude zabezpečený súlad so stratégiou kybernetickej bezpečnosti MLM ako PZS a jeho bezpečnostnými politikami. Zároveň implementované opatrenia budú podporené školeniami, vzdelávaním a motivačným navýšením finančného ohodnotenia, odmeňovacím systémom vlastných personálnych kapacít pre udržanie a stabilizáciu personálu. 582 + 583 +\\ 584 + 585 +Výsledky projektu zabezpečia : 586 + 587 +\\ 588 + 589 + Detailný a spoľahlivý prehľad o bezpečnosti IT prostredia, ktoré je prevádzkované u PZS ( Mesto LM ), na základe implementovaných opatrení a vyhodnocovacieho nástroja, ktorý je nevyhnutný na včasné reakcie na kybernetické bezpečnostné ohrozenia. 590 + 591 + Zabezpečenie kontroly dodržiavania bezpečnostných politík zo strany zamestnancov, administrátorov, osôb zastávajúcich niektorú z bezpečnostných rolí a dodávateľov. 592 + 593 + Zabezpečenie vyššej ochrany dátovej infraštruktúry vstupnou bránou, ktorá zabezpečí monitorovanie a filtrovanie prichádzajúcej či odchádzajúcej sieťovej komunikácie na základe vopred stanovených bezpečnostných zásad PZS. 594 + 595 + Zaznamenávanie udalostí a monitorovanie sietí a informačných systémov implementáciou centrálneho nástroja na zaznamenávanie činnosti sietí a informačných systémov a ich používateľov zabezpečujúceho dohľad nad sieťami a informačnými systémami. 596 + 597 + Zabezpečenie procesu detekcie kybernetických bezpečnostných incidentov prostredníctvom nástroja na detekciu kybernetických bezpečnostných incidentov, ktorý umožňuje v rámci sietí a informačných systémov a medzi sieťami a informačnými systémami overenie a kontrolu prenášaných dát. 598 + 599 + Súlad určených požiadaviek PZS na zabezpečenie kontinuity riadenia kybernetickej bezpečnosti pri vzniku kybernetického bezpečnostného incidentu z vypracovanej stratégie a krízových plánov na zabezpečenie dostupnosti siete a informačného systému po narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu na základe vykonanej analýzy dopadov kybernetického bezpečnostného incidentu na základnú službu. 600 + 601 +\\ 602 + 603 +Ciele projektu 604 + 605 +Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“): Zvýšenie kvality organizácie KIB 606 + 607 +Zvýšenie kvality riadenia rizík KIB 608 + 609 +\\ 610 + 611 +Zaznamenávanie udalostí a monitorovanie 612 + 613 +Riešenie kybernetických bezpečnostných incidentov Zabezpečenie riadenia prístupov 614 + 615 +Zabezpečenie bezpečnosti prevádzky IS a sietí vrátane sieťovej a komunikačnej bezpečnosti Zabezpečenie kontinuity prevádzky IS prevádzkovateľa PZS 616 + 617 +Dané ciele budú dosiahnuté realizáciou hlavnej aktivity projektu - Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti. 618 + 619 +\\ 620 + 621 +Cieľová skupina – interní zamestnanci mesta Liptovský Mikuláš, obyvatelia mesta Liptovský Mikuláš, podnikateľské subjekty a ostatné právnické osoby pôsobiace na území 622 + 623 +mesta Liptovský Mikuláš. 624 + 625 +Realizáciou aktivít projektu dosiahne mesto Liptovský Mikuláš naplnenie hlavného cieľa, ktorým je zvýšenie informačnej a kybernetickej bezpečnosti a zabezpečenia 626 + 627 +ochrany údajov a elektronických dát, ktoré sú využívané mestom, jeho organizáciami, zamestnancami ako aj občanmi. 628 + 629 +\\ 630 + 631 +**Projekt je v súlade s intervenčnou stratégiou programu Slovensko 2021-2027 v nasledovných oblastiach:** 632 + 633 +* **súlad projektu so špecifickým cieľom: 2 (opatrenie 1.2.1)** 634 +* **súlad s očakávanými výsledkami definovanými v Partnerskej dohode pre špecifický cieľ RSO 26** 635 +* **súlad s definovanými typmi oprávnených aktivít v rámci výzvy.** 636 + 637 +Realizáciou projektu budú naplnené nasledovné merateľné ukazovatele: PO095 / PSKPSOI12 – cieľová hodnota 1 638 + 639 +PR017 / PSKPRCR11 – cieľová hodnota 100 640 + 641 +Miesto realizácie: 642 + 643 +Mesto Liptovský Mikuláš. 644 + 645 +Predpokladaný rozpočet projektu (oprávnené priame výdavky) je: 441 644,97 EUR s DPH 646 + 647 +V prípade, že by malo mesto Liptovský Mikuláš investovať do dobudovania kybernetickej bezpečnosti vlastné finančné prostriedky, je prakticky nereálne zrealizovať všetky povinnosti podľa zákona o kybernetickej bezpečnosti a zákona o informačných systémoch verejnej správy, nakoľko ide o pomerne vysoké náklady v krátkom časovom období. 648 + 649 +S ohľadom na to, že inštitúcie verejnej správy majú limitované finančné zdroje na boj s kyberútokmi, a súčasne je ich povinnosťou dodržiavať ustanovenia zákona o kybernetickej bezpečnosti vyhlásilo MIRRI SR Výzvu, ktorá má umožniť aj inštitúciám ako mestu Liptovský Mikuláš získať prostriedky na ochranu informačných systémov a dosiahnutie kybernetickej bezpečnosti na najvyššej úrovni pri minimálnych nákladoch. 650 + 651 +Sumarizácia hlavných parametrov hodnotenia predkladaného hodnotenia projektu: 652 + 653 +\\ 654 + 655 +(% class="" %)|((( 656 +**P** 657 + 658 +**.** 659 + 660 +**č.** 661 +)))|((( 662 +**Názov hodnotiaceho kritéria** 663 +)))|((( 664 +**Parametre v projekte** 665 +)))|((( 666 +**Zdroj** 667 +))) 668 +(% class="" %)|((( 669 +**1** 670 +)))|((( 671 +Miera rizík ohrozujúcich úspešnú realizáciu projektu. 672 +)))|((( 673 +V rámci projektu bolo identifikovaných menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP je s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu. 674 +)))|((( 675 +viď príloha č. 1 projektového zámeru 676 + 677 +\\ 678 + 679 +I_01_PRILOHA_1_REGISTER_RIZIK- 680 + 681 +aZAVISLOSTI_Projekt_KIBLM.xlsx, ktorý tvorí aj prílohu ŽoNFP. 682 +))) 683 +(% class="" %)|((( 684 +**2** 685 +)))|((( 686 +Administratívne, odborné a prevádzkové kapacity žiadateľa 687 +)))|((( 688 +Žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) dostatočné odborné kapacity s náležitou odbornou spôsobilosťou a know-how na riadenie a implementáciu projektu v danej oblasti. 689 + 690 +Popis zabezpečenia prevádzky riešenia je reálny, t. j. žiadateľ 691 + 692 +disponuje a plánuje (v súlade s podmienkami výzvy) personálne kapacity pre zabezpečenie prevádzky riešenia. 693 +)))|((( 694 +Informácie o projektovom tíme sú uvedené v kapitole 9 projektového zámeru. 695 + 696 +Prílohou ŽoNFP sú: 697 + 698 +\\ 699 + 700 +- Skeny pracovných zmlúv 701 + 702 +\\ 703 + 704 +- Životopisy 705 +))) 706 +(% class="" %)|((( 707 +**3** 708 +)))|((( 709 +Miera oprávnenosti výdavkov 710 + 711 +\\ 712 + 713 +projektu. 714 +)))|((( 715 +Všetky oprávnené aktivity vychádzajú z bodu 2 Výzvy a prílohy 8 Výzvy, ktorá definuje oprávnené podaktivity. 716 +)))|((( 717 +V rámci projektu budú realizované nasledovné oprávnené podaktivity: 718 + 719 +- organizácia KIB, 720 + 721 +\\ 722 + 723 +- riadenie rizík KIB, 724 + 725 +\\ 726 + 727 +- riadenie prístupov, 728 + 729 +\\ 730 + 731 +- riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami 732 + 733 +\\ 734 + 735 +- bezpečnosť pri prevádzke informačných systémov a sietí, 736 + 737 +\\ 738 + 739 +- sieťová a komunikačná bezpečnosť, 740 + 741 +\\ 742 + 743 +- zaznamenávanie udalostí a monitorovanie, 744 + 745 +\\ 746 + 747 +-riešenie kybernetických bezpečnostných incidentov, 748 + 749 +\\ 750 + 751 +- kontinuita prevádzky. 752 + 753 +\\ 754 + 755 +Ceny jednotlivých výdavkov premietnutých do rozpočtu boli získané na základe prieskumu trhu. Dokumentácia prieskumu trhu tvorí prílohy ŽoNFP. 756 +))) 757 +(% class="" %)|((( 758 +**4** 759 +)))|((( 760 +Dôležitosť kybernetickej 761 + 762 +\\ 763 + 764 +bezpečnosti u žiadateľa a 765 + 766 +\\ 767 + 768 +potenciálny dopad 769 + 770 +\\ 771 + 772 +kybernetických incidentov. 773 +)))|((( 774 +V zmysle kapitoly 3.2.5 PODPORA V OBLASTI KIB NA REGIONÁLNEJ 775 + 776 +ÚROVNI uvedenej v prílohe 2 Výzvy boli identifikované jednotlivé kategórie. 777 +)))|((( 778 +§ 24 ods. 2 písm. a) – kategória: I. 779 + 780 +\\ 781 + 782 +§ 24 ods. 2 písm. b) a c) – kategória: II. 783 + 784 +\\ 785 + 786 +§ 24 ods. 2 písm. d) – kategória: III. 787 + 788 +\\ 789 + 790 +§24 ods. 2 písm. e) – kategória: I. 791 +))) 792 + 793 +\\ 794 + 795 +**~ ** 796 + 797 +== {{id name="projekt_2524_Projektovy_zamer_detailny-3.2Motiváciaarozsahprojektu"/}}3.2 Motivácia a rozsah projektu == 798 + 799 +**~ ** 800 + 801 +Mesto Liptovský Mikuláš je právnickou osobou (IČO: 00315524) zapísanou v registri organizácií vedenom Štatistickým úradom Slovenskej republiky v zmysle § 3 ods. 1 písmena b) zákona č. 523/2004 Z. z. o rozpočtových pravidlách verejnej správy a o zmene a doplnení niektorých zákonov v znení neskorších predpisov, t.j. ide o subjekt vo verejnej správe, konkrétne územnej samospráve. Zároveň je mesto Liptovský Mikuláš zaradené v registri prevádzkovateľov základných služieb podľa zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len 802 + 803 +„zákon o kybernetickej bezpečnosti“) v sektore Verejná správa (viď: [[https:~~/~~/www.nbu.gov.sk/7276-sk/zoznam-zakladnych-sluzieb/>>url:https://www.nbu.gov.sk/7276-sk/zoznam-zakladnych-sluzieb/||shape="rect"]]), t.j. je poskytovateľom základnej služby (ďalej len PZS). 804 + 805 +Z uvedeného vyplýva o.i. skutočnosť, že mesto Liptovský Mikuláš má povinnosť realizovať a financovať opatrenia kybernetickej a informačnej bezpečnosti (ďalej len KIB) definované najmä v zákonoch o kybernetickej bezpečnosti a v zákone 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ISVS“) a ďalších súvisiacich predpisoch. 806 + 807 +MLM ako správca a prevádzkovateľ informačného systému samosprávy je povinný okrem iného zaistiť aj primeranú ochranu spracúvaných informácií voči kybernetickým hrozbám aj v súlade s povinnosťami vyplývajúcimi z ustanovení zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov. 808 + 809 +Pri rozhodovaní o potrebe implementovaných opatrení v prostredí MLM je potrebné zohľadniť fakt morálnej a fyzickej opotrebovanosti existujúcich bezpečnostných technológií a samozrejme aj výsledky auditu KB z konca roka 2023. Nevyhnutnosť dobudovania pracoviska dohľadového centra odôvodňuje aj skutočnosť pretrvávajúcich a systematických kybernetických útokov na systémy prevádzkované samosprávami. 810 + 811 +Súčasné bezpečnostné mechanizmy v oblasti monitoringu a hodnotenia zraniteľnosti implementované v samosprávach tvoria základ, ktorý si vyžaduje ďalší rozvoj pre zaistenie primeranej ochrany spracúvaných informácií voči kybernetickým hrozbám a zároveň zabezpečenie súladu s povinnosťami vyplývajúcimi z ustanovení zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov. Okrem legislatívnych požiadaviek je nevyhnutné brať do úvahy aj aktuálny stav, ktorá je z časti spôsobený neschopnosťou včasnej detekcie možného kybernetického útoku z dôvodu absentujúcich bezpečnostných opatrení, chýbajúcich analytických nástrojov a nedostatku kvalitných zdrojov bezpečnostne relevantných záznamov. 812 + 813 +\\ 814 + 815 +== {{id name="projekt_2524_Projektovy_zamer_detailny-3.2.1Hlavnýpopisproblému"/}}3.2.1 Hlavný popis problému == 816 + 817 +**~ ** 818 + 819 +Mesto Liptovský Mikuláš má ku dňu spracovania tohto projektového zámeru realizovaný interný audit kybernetickej bezpečnosti, ktorý bol vypracovaný na základe overení koncom roka 2023 a má spracované samohodnotenie. Z uvedeného auditu vyplýva nevyhnutnosť realizácie opatrení kybernetickej bezpečnosti, 820 + 821 +nakoľko Mesto Liptovský Mikuláš nedosahuje požadovaný súlad s požiadavkami zákona o kybernetickej bezpečnosti, vyhlášky 362/2018 Z. z. Mesto Liptovský Mikuláš ako poskytovateľ základnej služby vykonáva iba niektoré procesy na základe schválenej a vydanej dokumentácie, v zmysle požiadaviek Vyhlášky č. 362/2018 Z. z. 822 + 823 +Hlavným problémom, ktorému mesto Liptovský Mikuláš ako PZS čelí je teda vyriešenie problému s nedostatočnou úrovňou zabezpečenia v oblasti informačnej a kybernetickej bezpečnosti tak, aby po realizovaní potrebných opatrení KIB bol dosiahnutý čo najvyšší súlad v oblasti príslušných predpisov KIB a súčasne aby boli administratívne a technologické náležitosti KIB realizované tak, aby plnili svoje úlohy v čo najväčšom rozsahu nie len v rámci implementácie projektu, ale aj v rámci jeho rutinnej prevádzky (t.j. v rámci udržateľnosti projektu i po nej). Rovnako je potrebné, aby opatrenia KIB boli realizované tak, že budú pripravené na ďalší rozvoj IT technológií PZS, a aby ich bolo možné flexibilne rozširovať bez ohrozenia prevádzkovaných i zamýšľaných IT systémov. 824 + 825 +Z auditu kybernetickej bezpečnosti (okrem iného) vyplynuli nasledovné skutočnosti: 826 + 827 +\\ 828 + 829 +1. **Nedostatočná **identifikácia zraniteľnosti, identifikácia hrozieb, identifikácia a analýzy rizík s ohľadom na aktívum, určenia vlastníka rizika 830 +1. **Nedostatočné **určenie cieľovej doby obnovy jednotlivých procesov, siete a informačných systémov a aplikácií, a to najmä určením doby obnovy prevádzky, po ktorej uplynutí je po kybernetickom určenia cieľového bodu obnovy jednotlivých procesov, siete a informačných systémov základnej služby a aplikácií, a to najmä určením najnižšej úrovne poskytovania služieb, ktorá je dostatočná na používanie, prevádzku a správu siete a informačného systému a zachovanie kontinuity základnej služby testovania a vyhodnocovania jednotlivých procesov riadenia kontinuity činností a realizácie opatrení na zvýšenie odolnosti sietí a informačných systémov základnej služby bezpečnostnom incidente obnovená najnižšia úroveň poskytovania základných služieb 831 +1. **Nedostatočné **riadenie kybernetickej bezpečnosti a informačnej bezpečnosti vo vzťahoch s tretími stranami sa pri uzatvorení zmluvy s treťou stranou podľa § 19 ods. 2 zákona analyzujú riziká dodávateľských služieb, spôsobom podľa § 6. 832 +1. **Nedostatočné **zaznamenávanie a vyhodnocovanie prevádzkových záznamov 833 +1. Technické zraniteľnosti informačných systémov ako celku **sa nedostatočne identifikujú **prostredníctvom nástroja určeného na detegovanie existujúcich zraniteľností programových prostriedkov a ich častí. 834 +1. Procesy riadenia záplat a aktualizácií **nie sú pravidelne **zdokumentované. 835 +1. Zaznamenávanie udalostí a monitorovanie sietí a informačných systémov sa **neuskutočňuje **implementáciou centrálneho nástroja na zaznamenávanie činnosti sietí a informačných systémov a ich používateľov zabezpečujúceho dohľad nad sieťami a informačnými systémami. 836 +1. **Neexistuje nástroj **na automatizované zaznamenávanie činnosti sietí a informačných systémov a ich používateľov, ktorý umožňuje vytvárať prevádzkové záznamy a zaznamenávať rizikové udalosti. 837 +1. Prevádzkové záznamy nie sú zabezpečené podľa štandardu SIEM. 838 +1. Za monitorovanie prevádzkových záznamov, ich vyhodnocovanie a vykonanie nahlásenia podozrivej aktivity **nie je jednoznačne zodpovedný **na to poverený zamestnanec prevádzkovateľa základnej služby alebo zamestnanec tretej strany, ak je jej táto činnosť zverená. 839 +1. Proces detekcie kybernetických bezpečnostných incidentov **sa nezabezpečuje **prostredníctvom nástroja na detekciu kybernetických bezpečnostných incidentov, ktorý umožňuje v rámci sietí a informačných systémov a medzi sieťami a informačnými systémami overenie a kontrolu prenášaných dát. 840 +1. Proces zberu a vyhodnocovania kybernetických bezpečnostných incidentov **sa nezabezpečuje **prostredníctvom nástroja na zber a nepretržité vyhodnocovanie kybernetických bezpečnostných udalostí. 841 + 842 +S ohľadom na vyššie uvedené bude teda predmetom projektu riešenie problematiky z nasledovných oprávnených oblastí podľa výzvy: 843 + 844 +* organizácia KIB, 845 +* riadenie rizík KIB, 846 +* riadenie prístupov, 847 +* riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami 848 +* bezpečnosť pri prevádzke informačných systémov a sietí, 849 +* sieťová a komunikačná bezpečnosť, 850 +* zaznamenávanie udalostí a monitorovanie, 851 +* riešenie kybernetických bezpečnostných incidentov, 852 +* kontinuita prevádzky. 853 + 854 +\\ 855 + 856 +== {{id name="projekt_2524_Projektovy_zamer_detailny-3.2.2Biznisprocesy"/}}3.2.2 Biznis procesy == 857 + 858 +**~ ** 859 + 860 +Zvýšenie spôsobilosti dohľadového centra je kľúčové pre zabezpečenie informačnej bezpečnosti a ochranu pred kybernetickými hrozbami pre samosprávy ako centrálneho bodu zberu a spracovania citlivých dát, ktorý predstavuje základ celého procesu poskytovanie štandardných služieb a elektronických služieb pre PO a FO v pôsobnosti MLM. Realizáciou projektu dôjde k zvýšeniu spôsobilosti v nasledujúcich oblastiach: 861 + 862 + Rýchlejšia detekcia a reakcia na hrozby: Zlepšenie schopnosti identifikácie a reakcie na kybernetické hrozby v reálnom čase. To zahŕňa lepšiu analýzu logov, monitorovanie udalostí a upozornení, a automatizáciu procesov pre rýchlejšiu identifikáciu a potlačenie hrozieb. 863 + 864 + Rozšírená analýza hrozieb: Vytvorenie a zdokonalenie analytických schopnosti pre hĺbkovú analýzu kybernetických hrozieb implementáciou nástrojov na analýzu malvéru, rozpoznávanie správania útočníkov a predikcia budúcich hrozieb. 865 + 866 + Lepšie využitie technológií: Integrácia a efektívne využívanie nových technológii a nástrojov, ako sú strojové učenie a automatizácia. To umožní rýchlejšie a presnejšie identifikovať hrozby a zároveň zníženie manuálnych úkonov. 867 + 868 +Zlepšenie spolupráce a komunikácia: 869 + 870 +\\ 871 + 872 + Posilnenie spolupráce medzi tímami v rámci organizácie, vrátane oddelení IT, prevádzky a vedenia, aby sa lepšie zdieľali informácie o hrozbách a koordinovali sa reakcie na incidenty. 873 + 874 + Odbornosť a školenia: Posilnenie spôsobilosti tímu dohľadového centra prostredníctvom odborných školení a certifikácií. Udržiavanie členov tímu oboznámených s najnovšími hrozbami a postupmi, a dobudovanie interného tímu náborom odborníkov na kybernetickú bezpečnosť. 875 + 876 + Kontinuálne zlepšovanie procesov: Pravidelné preskúmavanie a zlepšovanie pracovných postupov a procesov na základe skúseností získaných po implementácií opatrení a počas detekcie a riešenia incidentov, implementáciou nástrojov a zvyšovaním znalostného štandardu členov tímu. 877 + 878 + Zabezpečenie finančných a personálnych zdrojov: Zabezpečenie dostatočného financovania, personálnych a technických zdrojov pre efektívne fungovanie implementovaných opatrení. 879 + 880 + Kontinuálna analýza úspešnosti: Monitorovanie úspešnosti dohľadového centra v detekcii, reakcii a prevencii kybernetických hrozieb pomocou merateľných ukazovateľov výkonu. Tieto údaje sa potom môžu použiť na ďalšie zlepšenie schopností dohľadového centra. 881 + 882 + Pripravenosť na nové technológie a trendy: Pripravenosť na nové technológie, trendy a taktiky kybernetických útokov a prispôsobovať sa im v čo najkratšom čase. 883 + 884 + Sledovanie právnych a regulačných požiadaviek: Zabezpečiť, aby činnosti po implementácii opatrení boli v súlade s platnými právnymi a regulačnými požiadavkami týkajúcimi sa ochrany údajov a kybernetickej bezpečnosti. 885 + 886 +Tieto aktivity pomôžu interného tímu a dohľadovému centru k vytvoreniu efektívneho a odolného systému na identifikáciu, monitorovanie a riešenie kybernetických hrozieb s cieľom ochrany organizácie pred potenciálnymi útokmi. 887 + 888 +\\ 889 + 890 +== {{id name="projekt_2524_Projektovy_zamer_detailny-3.2.3Oblastizameraniaprojektu"/}}3.2.3 Oblasti zamerania projektu == 891 + 892 +**~ ** 893 + 894 +Projekt sa primárne zaoberá oblasťou zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti, zákona o ISVS a vyhlášky 326/2018 Z. z.. Ako bude uvedené ďalej, tento projekt má priamy dopad na všetky ISVS a technologické platformy (viď prístup k projektu), ktoré sú určené na poskytovanie základnej služby mesta Liptovský Mikuláš, nakoľko výsledky projektu budú ochraňovať všetky IS pred potenciálnymi hrozbami kybernetickej a informačnej bezpečnosti. 895 + 896 +\\ 897 + 898 +== {{id name="projekt_2524_Projektovy_zamer_detailny-3.2.4Rozsahprojektu"/}}3.2.4 Rozsah projektu == 899 + 900 +**~ **__Zoznam jednotlivých komponentov projektu__ __:__ 901 + 902 +1. __Riadenie kontinuity činností (BCM)__ 903 +1. __Vypracovanie analýzy funkčných dopadov a posúdenie dodávateľských vzťahov__ 904 +1. __SW pre riadenie a identifikáciu rizikovej analýzy a kontinuity činností + implementácia__ 905 +1. __SW pre LMS a eArchiv SW + implementácia__ 906 +1. __SW nástroj pre zber dát 200 Mbps + implementácia__ 907 +1. __Dodávka Firewall - ového riešenia__ 908 +1. __Migrácia FW a vertikálna segmentácia siete__ 909 +1. __AD Tier model (PAM)__ 910 +1. __Základné školenie obsluhy__ 911 + 912 +**~ **
- Confluence.Code.ConfluencePageClass[0]
-
- Id
-
... ... @@ -1,1 +1,1 @@ 1 -15532166 61 +155321669