Naposledy upravil Admin-metais MetaIS 2024/11/14 18:38

Z verzie 1.1
upravil dusan_mocarnik
-
Zmeniť komentár: Pre túto verziu nie sú komentáre
Do verzie 2.1
upravil dusan_mocarnik
-
Zmeniť komentár: Pre túto verziu nie sú komentáre

Súhrn

Podrobnosti

Vlastnosti stránky
Obsah
... ... @@ -1,0 +1,912 @@
1 +**~ **
2 +
3 +(% class="" %)|(((
4 +Povinná osoba
5 +)))|(((
6 +Mesto Liptovský Mikuláš
7 +)))
8 +(% class="" %)|(((
9 +Názov projektu
10 +)))|(((
11 +Zvýšenie úrovne kybernetickej bezpečnosti v meste Liptovský Mikuláš
12 +)))
13 +(% class="" %)|(((
14 +Zodpovedná osoba za projekt
15 +)))|(((
16 +Ing. Dušan Močarník
17 +)))
18 +(% class="" %)|(((
19 +Realizátor projektu
20 +)))|(((
21 +Mesto Liptovský Mikuláš
22 +)))
23 +(% class="" %)|(((
24 +Vlastník projektu
25 +)))|(((
26 +Ing. Ján Blcháč, PhD – primátor mesta Liptovský Mikuláš
27 +)))
28 +
29 +**~ **
30 +
31 +**Schvaľovanie dokumentu**
32 +
33 +**~ **
34 +
35 +(% class="" %)|(((
36 +Položka
37 +)))|(((
38 +Meno a priezvisko
39 +)))|(((
40 +Organizácia
41 +)))|(((
42 +Pracovná pozícia
43 +)))|(((
44 +Dátum
45 +)))|(((
46 +Podpis
47 +
48 +**~ **
49 +
50 +(alebo elektronický súhlas)
51 +)))
52 +(% class="" %)|(((
53 +Vypracoval
54 +)))|(((
55 +Ing. Dušan Močarník
56 +)))|(((
57 +Mesto Liptovský Mikuláš
58 +)))|(((
59 +Manažér KIB
60 +)))|(((
61 +26.4.2024
62 +)))|(((
63 +\\
64 +)))
65 +
66 +**~ **
67 +
68 +**~ **
69 +
70 +**~ **
71 +
72 += {{id name="projekt_2524_Projektovy_zamer_detailny-1HISTÓRIADOKUMENTU"/}}1  HISTÓRIA DOKUMENTU =
73 +
74 +**~ **
75 +
76 +(% class="" %)|(((
77 +Verzia
78 +)))|(((
79 +Dátum
80 +)))|(((
81 +Zmeny
82 +)))|(((
83 +Meno
84 +)))
85 +(% class="" %)|(((
86 +1.0
87 +)))|(((
88 +26.4.2024
89 +)))|(((
90 +Finálna verzia v súlade so žiadosťou o NFP
91 +)))|(((
92 +Ing. Dušan Močarník
93 +)))
94 +
95 +**~ **
96 +
97 +**~ **
98 +
99 +**~ **
100 +
101 +**2.ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE**
102 +
103 +**~ **
104 +
105 +V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov.
106 +
107 +\\
108 +
109 +\\
110 +
111 +\\
112 +
113 +Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky a v zmysle výzvy: Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa, číslo výzvy: PSK-MIRRI-611-2024-DV-EFRR (ďalej len „výzva“), na základe ktorej má mesto Liptovský Mikuláš záujem podať žiadosť o nenávratný finančný príspevok (ďalej len ŽoNFP) bude obsahovať: manažérske zhrnutie, motiváciu a rozsah projektu, zainteresované strany, ciele projektu a merateľné ukazovatele, návrh organizačného zabezpečenia projektu, alternatívy, opis obmedzení, predpokladov a tolerancií, opis požadovaných výstupov, náhľad architektúry, opis rozpočtu, detailný popis nákladov a prínosov, postup a spôsob nacenenia projektu, harmonogram projektu a zoznam rizík a závislostí (ako príloha projektového zámeru).
114 +
115 +V zmysle usmernenia MIRRI SR sa v projektovej dokumentácii (ani v ŽoNFP) nešpecifikujú detailne konkrétne riziká a dopady a nezverejňuje sa podrobná dokumentácia toho, kde sú najväčšie riziká IT systémov a uvádzajú sa iba oblasti identifikovaných rizík a dopadov. Rovnako sú v zmysle usmernenia MIRRI SR manažérske produkty napísané všeobecne.
116 +
117 +**2.1 Použité skratky a pojmy**
118 +
119 +**~ **
120 +
121 +**~ **
122 +
123 +(% class="" %)|(((
124 +P.
125 +
126 +č.
127 +)))|(((
128 +SKRATKA
129 +
130 +/POJEM
131 +)))|(((
132 +POPIS
133 +)))
134 +(% class="" %)|(((
135 +1
136 +)))|(((
137 +API
138 +)))|(((
139 +Application programming interface
140 +)))
141 +(% class="" %)|(((
142 +2
143 +)))|(((
144 +BPMN
145 +)))|(((
146 +Business Process Model and Notation
147 +)))
148 +(% class="" %)|(((
149 +3
150 +)))|(((
151 +CSRÚ
152 +)))|(((
153 +Centrálna správa referenčných údajov
154 +)))
155 +(% class="" %)|(((
156 +4
157 +)))|(((
158 +DMS
159 +)))|(((
160 +Document management system
161 +)))
162 +(% class="" %)|(((
163 +5
164 +)))|(((
165 +EDR
166 +)))|(((
167 +Endpoint Detection and Response
168 +)))
169 +(% class="" %)|(((
170 +6
171 +)))|(((
172 +EÚ
173 +)))|(((
174 +Európska únia
175 +)))
176 +(% class="" %)|(((
177 +7
178 +)))|(((
179 +HW a SW
180 +)))|(((
181 +Hardware a Software
182 +)))
183 +(% class="" %)|(((
184 +8
185 +)))|(((
186 +HLD
187 +)))|(((
188 +High level dizajn – vysokoúrovňový dizajn napr architektúru, bezpečnosť
189 +)))
190 +
191 +\\
192 +
193 +(% class="" %)|(((
194 +9
195 +)))|(((
196 +IaaS
197 +)))|(((
198 +Infrastructure as a service
199 +)))
200 +(% class="" %)|(((
201 +10
202 +)))|(((
203 +IAM
204 +)))|(((
205 +Identity and Access Management
206 +)))
207 +(% class="" %)|(((
208 +11
209 +)))|(((
210 +IKT
211 +)))|(((
212 +Informačno-komunikačné technológie
213 +)))
214 +(% class="" %)|(((
215 +12
216 +)))|(((
217 +IS RR
218 +)))|(((
219 +Informačný systém pre riadenie rizík
220 +)))
221 +(% class="" %)|(((
222 +13
223 +)))|(((
224 +IS VS
225 +)))|(((
226 +Informačný systém verejnej správy
227 +)))
228 +(% class="" %)|(((
229 +14
230 +)))|(((
231 +AD
232 +)))|(((
233 +Active directory.
234 +)))
235 +(% class="" %)|(((
236 +15
237 +)))|(((
238 +KPI
239 +)))|(((
240 +Key performance indicator – Kľúčové indikátory, prostredníctvom ktorých sa meria naplnenie cieľov projektu.
241 +)))
242 +(% class="" %)|(((
243 +16
244 +)))|(((
245 +LLD
246 +)))|(((
247 +Low level dizajn – nízkoúrovňový dizajn napr. pre architektúru, bezpečnosť. Obsahuje detailné dizajny až na úrovní nastavení parametrov
248 +)))
249 +(% class="" %)|(((
250 +17
251 +)))|(((
252 +BCM
253 +)))|(((
254 +Business Continuity Management
255 +)))
256 +(% class="" %)|(((
257 +18
258 +)))|(((
259 +MIRRI
260 +)))|(((
261 +Ministerstvo investícií, regionálneho rozvoja a informatizácie Slovenskej republiky
262 +)))
263 +(% class="" %)|(((
264 +19
265 +)))|(((
266 +MV SR
267 +)))|(((
268 +Ministerstvo vnútra SR
269 +)))
270 +(% class="" %)|(((
271 +20
272 +)))|(((
273 +NKIVS
274 +)))|(((
275 +Národná koncepcia informatizácie verejnej správy
276 +)))
277 +(% class="" %)|(((
278 +21
279 +)))|(((
280 +OOÚ
281 +)))|(((
282 +Ochrana osobných údajov
283 +)))
284 +(% class="" %)|(((
285 +22
286 +)))|(((
287 +PO
288 +)))|(((
289 +Plán obnovy a odolnosti
290 +)))
291 +(% class="" %)|(((
292 +23
293 +)))|(((
294 +OVM
295 +)))|(((
296 +Orgán verejnej moci
297 +)))
298 +(% class="" %)|(((
299 +24
300 +)))|(((
301 +PaaS
302 +)))|(((
303 +Platform as a service
304 +)))
305 +(% class="" %)|(((
306 +25
307 +)))|(((
308 +PILOT
309 +)))|(((
310 +PILOT - Prevádzka riešenia na vybraných aktéroch na produkčnom prostredí.
311 +)))
312 +(% class="" %)|(((
313 +26
314 +)))|(((
315 +PoC
316 +)))|(((
317 +PoC - Implementovaný prototyp riešenia nasadený do produkčnej prevádzky a overený E2E testami minimálne s využitím mockov
318 +)))
319 +(% class="" %)|(((
320 +27
321 +)))|(((
322 +PR
323 +)))|(((
324 +Projektové riadenie
325 +)))
326 +(% class="" %)|(((
327 +28
328 +)))|(((
329 +ROLLOUT
330 +)))|(((
331 +ROLLOUT - Postupné pripájanie ostatných aktérov na produkčnom prostredí.
332 +)))
333 +(% class="" %)|(((
334 +29
335 +)))|(((
336 +RFO
337 +)))|(((
338 +Register fyzických osôb
339 +)))
340 +(% class="" %)|(((
341 +30
342 +)))|(((
343 +RPO
344 +)))|(((
345 +Register právnických osôb
346 +)))
347 +(% class="" %)|(((
348 +31
349 +)))|(((
350 +SFTP
351 +)))|(((
352 +SSH File Transfer Protocol
353 +)))
354 +(% class="" %)|(((
355 +32
356 +)))|(((
357 +SLA
358 +)))|(((
359 +Service level agreement
360 +)))
361 +(% class="" %)|(((
362 +33
363 +)))|(((
364 +SOAP
365 +)))|(((
366 +Simple Object Access Protocol
367 +)))
368 +(% class="" %)|(((
369 +34
370 +)))|(((
371 +SOAR
372 +)))|(((
373 +Security orchestration, automation and response
374 +)))
375 +(% class="" %)|(((
376 +35
377 +)))|(((
378 +SR
379 +)))|(((
380 +Slovenská republika
381 +)))
382 +(% class="" %)|(((
383 +36
384 +)))|(((
385 +ŠÚ SR
386 +)))|(((
387 +Štatistický úrad Slovenskej republiky
388 +)))
389 +(% class="" %)|(((
390 +37
391 +)))|(((
392 +VÚC
393 +)))|(((
394 +Vyšší územný celok alebo iný povoľovací orgán
395 +)))
396 +(% class="" %)|(((
397 +38
398 +)))|(((
399 +PR
400 +)))|(((
401 +Projektové riadenie
402 +)))
403 +(% class="" %)|(((
404 +39
405 +)))|(((
406 +VÚC
407 +)))|(((
408 +Vyšší územný celok alebo iný povoľovací orgán
409 +)))
410 +(% class="" %)|(((
411 +40
412 +)))|(((
413 +LMS
414 +)))|(((
415 +Log management systém
416 +)))
417 +(% class="" %)|(((
418 +41
419 +)))|(((
420 +SIEM
421 +)))|(((
422 +Security information and event management
423 +)))
424 +(% class="" %)|(((
425 +42
426 +)))|(((
427 +SOC
428 +)))|(((
429 +Security Operation Center – dohľadové centrum
430 +)))
431 +(% class="" %)|(((
432 +43
433 +)))|(((
434 +AD Tier model
435 +)))|(((
436 +Model Active Directory vrstiev
437 +)))
438 +(% class="" %)|(((
439 +44
440 +)))|(((
441 +SOC-as-a- Service
442 +)))|(((
443 +Dohľadové centrum kybernetickej bezpečnosti prevádzkované kvalifikovanými bezpečnostnými profesionálmi
444 +)))
445 +
446 +\\
447 +
448 +(% class="" %)|(((
449 +47
450 +)))|(((
451 +NGFW
452 +)))|(((
453 +Firewall next generation
454 +)))
455 +(% class="" %)|(((
456 +48
457 +)))|(((
458 +PZS
459 +)))|(((
460 +Prevádzkovateľ základnej služby
461 +)))
462 +(% class="" %)|(((
463 +49
464 +)))|(((
465 +MLM
466 +)))|(((
467 +Mesto Liptovský Mikuláš
468 +)))
469 +(% class="" %)|(((
470 +50
471 +)))|(((
472 +OvZP MLM
473 +)))|(((
474 +Organizácia v zriaďovateľskej pôsobnosti Mesta Liptovský Mikuláš
475 +)))
476 +(% class="" %)|(((
477 +51
478 +)))|(((
479 +MCA
480 +)))|(((
481 +Multikriteriálna analýza
482 +)))
483 +(% class="" %)|(((
484 +52
485 +)))|(((
486 +MKB
487 +)))|(((
488 +Manažér kybernetickej bezpečnosti
489 +)))
490 +(% class="" %)|(((
491 +53
492 +)))|(((
493 +CGISS
494 +)))|(((
495 +Informačný systém samosprávy
496 +)))
497 +(% class="" %)|(((
498 +54
499 +)))|(((
500 +CGDISS
501 +)))|(((
502 +Registratúrny systém
503 +)))
504 +(% class="" %)|(((
505 +55
506 +)))|(((
507 +ISCSRU
508 +)))|(((
509 +Informačný systém centrálnej správy referenčných údajov
510 +)))
511 +(% class="" %)|(((
512 +56
513 +)))|(((
514 +KIB
515 +)))|(((
516 +Kybernetická a informačná bezpečnosť
517 +)))
518 +
519 +**~ **
520 +
521 +**2.2 Konvencie pre typy požiadaviek (príklady)**
522 +
523 +**~ **
524 +
525 +**V rámci projektu budú definované tri základné typy požiadaviek:**
526 +
527 +**Funkčné (používateľské) požiadavky majú nasledovnú konvenciu:**
528 +
529 +**Fxx**
530 +
531 +F – funkčná požiadavka IDxx – číslo požiadavky
532 +
533 +== {{id name="projekt_2524_Projektovy_zamer_detailny-Nefunkčné(kvalitatívne,výkonové-NonFunctionalRequirements-NFR)požiadavkymajúnasledovnúkonvenciu:Nxx"/}}Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky majú nasledovnú konvenciu: Nxx ==
534 +
535 +N – nefukčná požiadavka (NFR) IDxx – číslo požiadavky
536 +
537 +== {{id name="projekt_2524_Projektovy_zamer_detailny-Technicképožiadavkymajúnasledovnúkonvenciu:"/}}Technické požiadavky majú nasledovnú konvenciu: ==
538 +
539 +**Txx**
540 +
541 +T – technická požiadavka IDxx – číslo požiadavky
542 +
543 +\\
544 +
545 +\\
546 +
547 += {{id name="projekt_2524_Projektovy_zamer_detailny-3.DEFINOVANIEPROJEKTU"/}}3. DEFINOVANIE PROJEKTU =
548 +
549 +**~ **
550 +
551 +**~ **3.1 Manažérske zhrnutie
552 +
553 +**~ **
554 +
555 +**~ **
556 +
557 +Jedným zo strategickým cieľov koncepcie kybernetickej bezpečnosti schválenej vládou Slovenskej republiky je otvorený, bezpečný a chránený národný kybernetický priestor, ktorý zabezpečí vybudovanie dôvery v spoľahlivosť a bezpečnosť štátu a to najmä kritickej infraštruktúry a komunikačnej infraštruktúry, ako aj istoty, že táto bude plniť svoje funkcie a slúžiť národným záujmom aj v prípade kybernetického útoku. Súčasné kybernetické útoky nie sú už len fiktívnou hrozbou. Prostredníctvom nich sú ohrozované nielen súkromné spoločnosti, ale aj kritická infraštruktúra štátu. Nedostatky v zabezpečení ochrany informácií zvyšujú riziko straty dôvery v štát a znižujú reputáciu krajiny. Je preto nevyhnutné prijať dôsledné opatrenia na zabezpečenie bezpečnosti krajiny v tejto oblasti a ochranu nielen dôležitých informačných systémov, ale aj informácií, ktoré sú vo veľkej miere, v rámci implementácie efektívnej verejnej správy, teda aj v sektore „Verejnej správy" poskytované, ukladané a vymieňané v kybernetickom priestore. Zavedením správnych opatrení je možné minimalizovať riziká, ktoré kybernetický priestor prináša, a to hlavne:
558 +
559 +* odcudzenie, zneužitie alebo strata dôvernosti a/alebo dostupnosti osobných a inak citlivých údajov,
560 +
561 +\\
562 +
563 +* poškodenie dobrého mena,
564 +
565 +\\
566 +
567 +* znefunkčnenie vybraných služieb, a ďalšie.
568 +
569 +\\
570 +
571 +Mesto Liptovský Mikuláš (MLM), ďalej ako PZS vstupuje do tohto projektu v súlade so Zákonom 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len ZoKB) a Zákonom 95/2019 o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len ZoITVS). V IT odvetví sa neustále zvyšuje frekvencia a sofistikovanosť útokov a ako nevyhnutná podmienka pre udržanie zákonmi požadovanej bezpečnosti je udržateľnosť zavedených bezpečnostných opatrení, ktorá sa dá dosiahnuť iba nepretržitým dohľadom a vyhodnocovaním kybernetickej bezpečnosti.
572 +
573 +PZS má zavedenú dokumentačnú a základnú procesnú časť v zmysle ZoKB a ZoITVS, ale na zabezpečenie udržateľnosti a dotiahnutie procesov kybernetickej a informačnej bezpečnosti potrebuje implementovať potrebné nástroje, vypracovať detailné dokumenty a nastaviť ďalšie procesy. Vzhľadom na finančné možnosti mesta sa tento projekt javí ako jediná možnosť prostredníctvom, ktorej môže MLM v najbližších rokoch získať v potrebnom rozsahu nástroje a zaviesť procesy pre zabezpečenie súladu so zákonmi.
574 +
575 +Projekt bude realizovaný s cieľom implementovať nevyhnutnú ochranu pred hrozbami v oblasti informačnej a kybernetickej bezpečnosti a zároveň zavedie dlhodobý systém riadenia informačnej bezpečnosti.
576 +
577 +Výsledkom realizácie projektu bude inštalácia, odladenie a zavedenie systému na riadenie rizík, systému na riadenie kontinuity, systému na riadenie kapacít, systému na monitorovanie a auditovanie infraštruktúry IKT, nasadenie LMS, na nástrojov SIEM a zriadenie dohľadového centra ( SOC). Systémy budú úzko naviazané na organizačné opatrenia v zmysle systému pre riadenie bezpečnostných incidentov a opatrení z neho vyplývajúcich a zároveň budú v plnej miere korešpondovať s výsledkami auditu kybernetickej bezpečnosti vykonaného koncom roka 2023 na MLM.
578 +
579 +\\
580 +
581 +Rovnako ciele projektu v úzkej miere korešpondujú s výsledkami auditu KB, ktorý bol vykonaný v MLM koncom roka 2023. Naplnením cieľov projektu bude zabezpečený súlad so stratégiou kybernetickej bezpečnosti MLM ako PZS a jeho bezpečnostnými politikami. Zároveň implementované opatrenia budú podporené školeniami, vzdelávaním a motivačným navýšením finančného ohodnotenia, odmeňovacím systémom vlastných personálnych kapacít pre udržanie a stabilizáciu personálu.
582 +
583 +\\
584 +
585 +Výsledky projektu zabezpečia :
586 +
587 +\\
588 +
589 + Detailný a spoľahlivý prehľad o bezpečnosti IT prostredia, ktoré je prevádzkované u PZS ( Mesto LM ), na základe implementovaných opatrení a vyhodnocovacieho nástroja, ktorý je nevyhnutný na včasné reakcie na kybernetické bezpečnostné ohrozenia.
590 +
591 + Zabezpečenie kontroly dodržiavania bezpečnostných politík zo strany zamestnancov, administrátorov, osôb zastávajúcich niektorú z bezpečnostných rolí a dodávateľov.
592 +
593 + Zabezpečenie vyššej ochrany dátovej infraštruktúry vstupnou bránou, ktorá zabezpečí monitorovanie a filtrovanie prichádzajúcej či odchádzajúcej sieťovej komunikácie na základe vopred stanovených bezpečnostných zásad PZS.
594 +
595 + Zaznamenávanie udalostí a monitorovanie sietí a informačných systémov implementáciou centrálneho nástroja na zaznamenávanie činnosti sietí a informačných systémov a ich používateľov zabezpečujúceho dohľad nad sieťami a informačnými systémami.
596 +
597 + Zabezpečenie procesu detekcie kybernetických bezpečnostných incidentov prostredníctvom nástroja na detekciu kybernetických bezpečnostných incidentov, ktorý umožňuje v rámci sietí a informačných systémov a medzi sieťami a informačnými systémami overenie a kontrolu prenášaných dát.
598 +
599 + Súlad určených požiadaviek PZS na zabezpečenie kontinuity riadenia kybernetickej bezpečnosti pri vzniku kybernetického bezpečnostného incidentu z vypracovanej stratégie a krízových plánov na zabezpečenie dostupnosti siete a informačného systému po narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu na základe vykonanej analýzy dopadov kybernetického bezpečnostného incidentu na základnú službu.
600 +
601 +\\
602 +
603 +Ciele projektu
604 +
605 +Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“): Zvýšenie kvality organizácie KIB
606 +
607 +Zvýšenie kvality riadenia rizík KIB
608 +
609 +\\
610 +
611 +Zaznamenávanie udalostí a monitorovanie
612 +
613 +Riešenie kybernetických bezpečnostných incidentov Zabezpečenie riadenia prístupov
614 +
615 +Zabezpečenie bezpečnosti prevádzky IS a sietí vrátane sieťovej a komunikačnej bezpečnosti Zabezpečenie kontinuity prevádzky IS prevádzkovateľa PZS
616 +
617 +Dané ciele budú dosiahnuté realizáciou hlavnej aktivity projektu - Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti.
618 +
619 +\\
620 +
621 +Cieľová skupina – interní zamestnanci mesta Liptovský Mikuláš, obyvatelia mesta Liptovský Mikuláš, podnikateľské subjekty a ostatné právnické osoby pôsobiace na území
622 +
623 +mesta Liptovský Mikuláš.
624 +
625 +Realizáciou aktivít projektu dosiahne mesto Liptovský Mikuláš naplnenie hlavného cieľa, ktorým je zvýšenie informačnej a kybernetickej bezpečnosti a zabezpečenia
626 +
627 +ochrany údajov a elektronických dát, ktoré sú využívané mestom, jeho organizáciami, zamestnancami ako aj občanmi.
628 +
629 +\\
630 +
631 +**Projekt je v súlade s intervenčnou stratégiou programu Slovensko 2021-2027 v nasledovných oblastiach:**
632 +
633 +* **súlad projektu so špecifickým cieľom: 2 (opatrenie 1.2.1)**
634 +* **súlad s očakávanými výsledkami definovanými v Partnerskej dohode pre špecifický cieľ RSO 26**
635 +* **súlad s definovanými typmi oprávnených aktivít v rámci výzvy.**
636 +
637 +Realizáciou projektu budú naplnené nasledovné merateľné ukazovatele: PO095 / PSKPSOI12 – cieľová hodnota 1
638 +
639 +PR017 / PSKPRCR11 – cieľová hodnota 100
640 +
641 +Miesto realizácie:
642 +
643 +Mesto Liptovský Mikuláš.
644 +
645 +Predpokladaný rozpočet projektu (oprávnené priame výdavky) je: 441 644,97 EUR s DPH
646 +
647 +V prípade, že by malo mesto Liptovský Mikuláš investovať do dobudovania kybernetickej bezpečnosti vlastné finančné prostriedky, je prakticky nereálne zrealizovať všetky povinnosti podľa zákona o kybernetickej bezpečnosti a zákona o informačných systémoch verejnej správy, nakoľko ide o pomerne vysoké náklady v krátkom časovom období.
648 +
649 +S ohľadom na to, že inštitúcie verejnej správy majú limitované finančné zdroje na boj s kyberútokmi, a súčasne je ich povinnosťou dodržiavať ustanovenia zákona o kybernetickej bezpečnosti vyhlásilo MIRRI SR Výzvu, ktorá má umožniť aj inštitúciám ako mestu Liptovský Mikuláš získať prostriedky na ochranu informačných systémov a dosiahnutie kybernetickej bezpečnosti na najvyššej úrovni pri minimálnych nákladoch.
650 +
651 +Sumarizácia hlavných parametrov hodnotenia predkladaného hodnotenia projektu:
652 +
653 +\\
654 +
655 +(% class="" %)|(((
656 +**P**
657 +
658 +**.**
659 +
660 +**č.**
661 +)))|(((
662 +**Názov hodnotiaceho kritéria**
663 +)))|(((
664 +**Parametre v projekte**
665 +)))|(((
666 +**Zdroj**
667 +)))
668 +(% class="" %)|(((
669 +**1**
670 +)))|(((
671 +Miera rizík ohrozujúcich úspešnú realizáciu projektu.
672 +)))|(((
673 +V rámci projektu bolo identifikovaných menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP je s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu.
674 +)))|(((
675 +viď príloha č. 1 projektového zámeru
676 +
677 +\\
678 +
679 +I_01_PRILOHA_1_REGISTER_RIZIK-
680 +
681 +aZAVISLOSTI_Projekt_KIBLM.xlsx, ktorý tvorí aj prílohu ŽoNFP.
682 +)))
683 +(% class="" %)|(((
684 +**2**
685 +)))|(((
686 +Administratívne, odborné a prevádzkové kapacity žiadateľa
687 +)))|(((
688 +Žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) dostatočné odborné kapacity s náležitou odbornou spôsobilosťou a know-how na riadenie a implementáciu projektu v danej oblasti.
689 +
690 +Popis zabezpečenia prevádzky riešenia je reálny, t. j. žiadateľ
691 +
692 +disponuje a plánuje (v súlade s podmienkami výzvy) personálne kapacity pre zabezpečenie prevádzky riešenia.
693 +)))|(((
694 +Informácie o projektovom tíme sú uvedené v kapitole 9 projektového zámeru.
695 +
696 +Prílohou ŽoNFP sú:
697 +
698 +\\
699 +
700 +- Skeny pracovných zmlúv
701 +
702 +\\
703 +
704 +- Životopisy
705 +)))
706 +(% class="" %)|(((
707 +**3**
708 +)))|(((
709 +Miera oprávnenosti výdavkov
710 +
711 +\\
712 +
713 +projektu.
714 +)))|(((
715 +Všetky oprávnené aktivity vychádzajú z bodu 2 Výzvy a prílohy 8 Výzvy, ktorá definuje oprávnené podaktivity.
716 +)))|(((
717 +V rámci projektu budú realizované nasledovné oprávnené podaktivity:
718 +
719 +- organizácia KIB,
720 +
721 +\\
722 +
723 +- riadenie rizík KIB,
724 +
725 +\\
726 +
727 +- riadenie prístupov,
728 +
729 +\\
730 +
731 +- riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami
732 +
733 +\\
734 +
735 +- bezpečnosť pri prevádzke informačných systémov a sietí,
736 +
737 +\\
738 +
739 +- sieťová a komunikačná bezpečnosť,
740 +
741 +\\
742 +
743 +- zaznamenávanie udalostí a monitorovanie,
744 +
745 +\\
746 +
747 +-riešenie kybernetických bezpečnostných incidentov,
748 +
749 +\\
750 +
751 +- kontinuita prevádzky.
752 +
753 +\\
754 +
755 +Ceny jednotlivých výdavkov premietnutých do rozpočtu boli získané na základe prieskumu trhu. Dokumentácia prieskumu trhu tvorí prílohy ŽoNFP.
756 +)))
757 +(% class="" %)|(((
758 +**4**
759 +)))|(((
760 +Dôležitosť kybernetickej
761 +
762 +\\
763 +
764 +bezpečnosti u žiadateľa a
765 +
766 +\\
767 +
768 +potenciálny dopad
769 +
770 +\\
771 +
772 +kybernetických incidentov.
773 +)))|(((
774 +V zmysle kapitoly 3.2.5 PODPORA V OBLASTI KIB NA REGIONÁLNEJ
775 +
776 +ÚROVNI uvedenej v prílohe 2 Výzvy boli identifikované jednotlivé kategórie.
777 +)))|(((
778 +§ 24 ods. 2 písm. a) – kategória: I.
779 +
780 +\\
781 +
782 +§ 24 ods. 2 písm. b) a c) – kategória: II.
783 +
784 +\\
785 +
786 +§ 24 ods. 2 písm. d) – kategória: III.
787 +
788 +\\
789 +
790 +§24 ods. 2 písm. e) – kategória: I.
791 +)))
792 +
793 +\\
794 +
795 +**~ **
796 +
797 +== {{id name="projekt_2524_Projektovy_zamer_detailny-3.2Motiváciaarozsahprojektu"/}}3.2 Motivácia a rozsah projektu ==
798 +
799 +**~ **
800 +
801 +Mesto Liptovský Mikuláš je právnickou osobou (IČO: 00315524) zapísanou v registri organizácií vedenom Štatistickým úradom Slovenskej republiky v zmysle § 3 ods. 1 písmena b) zákona č. 523/2004 Z. z. o rozpočtových pravidlách verejnej správy a o zmene a doplnení niektorých zákonov v znení neskorších predpisov, t.j. ide o subjekt vo verejnej správe, konkrétne územnej samospráve. Zároveň je mesto Liptovský Mikuláš zaradené v registri prevádzkovateľov základných služieb podľa zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len
802 +
803 +„zákon o kybernetickej bezpečnosti“) v sektore Verejná správa (viď: [[https:~~/~~/www.nbu.gov.sk/7276-sk/zoznam-zakladnych-sluzieb/>>url:https://www.nbu.gov.sk/7276-sk/zoznam-zakladnych-sluzieb/||shape="rect"]]), t.j. je poskytovateľom základnej služby (ďalej len PZS).
804 +
805 +Z uvedeného vyplýva o.i. skutočnosť, že mesto Liptovský Mikuláš má povinnosť realizovať a financovať opatrenia kybernetickej a informačnej bezpečnosti (ďalej len KIB) definované najmä v zákonoch o kybernetickej bezpečnosti a v zákone 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ISVS“) a ďalších súvisiacich predpisoch.
806 +
807 +MLM ako správca a prevádzkovateľ informačného systému samosprávy je povinný okrem iného zaistiť aj primeranú ochranu spracúvaných informácií voči kybernetickým hrozbám aj v súlade s povinnosťami vyplývajúcimi z ustanovení zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov.
808 +
809 +Pri rozhodovaní o potrebe implementovaných opatrení v prostredí MLM je potrebné zohľadniť fakt morálnej a fyzickej opotrebovanosti existujúcich bezpečnostných technológií a samozrejme aj výsledky auditu KB z konca roka 2023. Nevyhnutnosť dobudovania pracoviska dohľadového centra odôvodňuje aj skutočnosť pretrvávajúcich a systematických kybernetických útokov na systémy prevádzkované samosprávami.
810 +
811 +Súčasné bezpečnostné mechanizmy v oblasti monitoringu a hodnotenia zraniteľnosti implementované v samosprávach tvoria základ, ktorý si vyžaduje ďalší rozvoj pre zaistenie primeranej ochrany spracúvaných informácií voči kybernetickým hrozbám a zároveň zabezpečenie súladu s povinnosťami vyplývajúcimi z ustanovení zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov. Okrem legislatívnych požiadaviek je nevyhnutné brať do úvahy aj aktuálny stav, ktorá je z časti spôsobený neschopnosťou včasnej detekcie možného kybernetického útoku z dôvodu absentujúcich bezpečnostných opatrení, chýbajúcich analytických nástrojov a nedostatku kvalitných zdrojov bezpečnostne relevantných záznamov.
812 +
813 +\\
814 +
815 +== {{id name="projekt_2524_Projektovy_zamer_detailny-3.2.1Hlavnýpopisproblému"/}}3.2.1 Hlavný popis problému ==
816 +
817 +**~ **
818 +
819 +Mesto Liptovský Mikuláš má ku dňu spracovania tohto projektového zámeru realizovaný interný audit kybernetickej bezpečnosti, ktorý bol vypracovaný na základe overení koncom roka 2023 a má spracované samohodnotenie. Z uvedeného auditu vyplýva nevyhnutnosť realizácie opatrení kybernetickej bezpečnosti,
820 +
821 +nakoľko Mesto Liptovský Mikuláš nedosahuje požadovaný súlad s požiadavkami zákona o kybernetickej bezpečnosti, vyhlášky 362/2018 Z. z. Mesto Liptovský Mikuláš ako poskytovateľ základnej služby vykonáva iba niektoré procesy na základe schválenej a vydanej dokumentácie, v zmysle požiadaviek Vyhlášky č. 362/2018 Z. z.
822 +
823 +Hlavným problémom, ktorému mesto Liptovský Mikuláš ako PZS čelí je teda vyriešenie problému s nedostatočnou úrovňou zabezpečenia v oblasti informačnej a kybernetickej bezpečnosti tak, aby po realizovaní potrebných opatrení KIB bol dosiahnutý čo najvyšší súlad v oblasti príslušných predpisov KIB a súčasne aby boli administratívne a technologické náležitosti KIB realizované tak, aby plnili svoje úlohy v čo najväčšom rozsahu nie len v rámci implementácie projektu, ale aj v rámci jeho rutinnej prevádzky (t.j. v rámci udržateľnosti projektu i po nej). Rovnako je potrebné, aby opatrenia KIB boli realizované tak, že budú pripravené na ďalší rozvoj IT technológií PZS, a aby ich bolo možné flexibilne rozširovať bez ohrozenia prevádzkovaných i zamýšľaných IT systémov.
824 +
825 +Z auditu kybernetickej bezpečnosti (okrem iného) vyplynuli nasledovné skutočnosti:
826 +
827 +\\
828 +
829 +1. **Nedostatočná **identifikácia zraniteľnosti, identifikácia hrozieb, identifikácia a analýzy rizík s ohľadom na aktívum, určenia vlastníka rizika
830 +1. **Nedostatočné **určenie cieľovej doby obnovy jednotlivých procesov, siete a informačných systémov a aplikácií, a to najmä určením doby obnovy prevádzky, po ktorej uplynutí je po kybernetickom určenia cieľového bodu obnovy jednotlivých procesov, siete a informačných systémov základnej služby a aplikácií, a to najmä určením najnižšej úrovne poskytovania služieb, ktorá je dostatočná na používanie, prevádzku a správu siete a informačného systému a zachovanie kontinuity základnej služby testovania a vyhodnocovania jednotlivých procesov riadenia kontinuity činností a realizácie opatrení na zvýšenie odolnosti sietí a informačných systémov základnej služby bezpečnostnom incidente obnovená najnižšia úroveň poskytovania základných služieb
831 +1. **Nedostatočné **riadenie kybernetickej bezpečnosti a informačnej bezpečnosti vo vzťahoch s tretími stranami sa pri uzatvorení zmluvy s treťou stranou podľa § 19 ods. 2 zákona analyzujú riziká dodávateľských služieb, spôsobom podľa § 6.
832 +1. **Nedostatočné **zaznamenávanie a vyhodnocovanie prevádzkových záznamov
833 +1. Technické zraniteľnosti informačných systémov ako celku **sa nedostatočne identifikujú **prostredníctvom nástroja určeného na detegovanie existujúcich zraniteľností programových prostriedkov a ich častí.
834 +1. Procesy riadenia záplat a aktualizácií **nie sú pravidelne **zdokumentované.
835 +1. Zaznamenávanie udalostí a monitorovanie sietí a informačných systémov sa **neuskutočňuje **implementáciou centrálneho nástroja na zaznamenávanie činnosti sietí a informačných systémov a ich používateľov zabezpečujúceho dohľad nad sieťami a informačnými systémami.
836 +1. **Neexistuje nástroj **na automatizované zaznamenávanie činnosti sietí a informačných systémov a ich používateľov, ktorý umožňuje vytvárať prevádzkové záznamy a zaznamenávať rizikové udalosti.
837 +1. Prevádzkové záznamy nie sú zabezpečené podľa štandardu SIEM.
838 +1. Za monitorovanie prevádzkových záznamov, ich vyhodnocovanie a vykonanie nahlásenia podozrivej aktivity **nie je jednoznačne zodpovedný **na to poverený zamestnanec prevádzkovateľa základnej služby alebo zamestnanec tretej strany, ak je jej táto činnosť zverená.
839 +1. Proces detekcie kybernetických bezpečnostných incidentov **sa nezabezpečuje **prostredníctvom nástroja na detekciu kybernetických bezpečnostných incidentov, ktorý umožňuje v rámci sietí a informačných systémov a medzi sieťami a informačnými systémami overenie a kontrolu prenášaných dát.
840 +1. Proces zberu a vyhodnocovania kybernetických bezpečnostných incidentov **sa nezabezpečuje **prostredníctvom nástroja na zber a nepretržité vyhodnocovanie kybernetických bezpečnostných udalostí.
841 +
842 +S ohľadom na vyššie uvedené bude teda predmetom projektu riešenie problematiky z nasledovných oprávnených oblastí podľa výzvy:
843 +
844 +* organizácia KIB,
845 +* riadenie rizík KIB,
846 +* riadenie prístupov,
847 +* riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami
848 +* bezpečnosť pri prevádzke informačných systémov a sietí,
849 +* sieťová a komunikačná bezpečnosť,
850 +* zaznamenávanie udalostí a monitorovanie,
851 +* riešenie kybernetických bezpečnostných incidentov,
852 +* kontinuita prevádzky.
853 +
854 +\\
855 +
856 +== {{id name="projekt_2524_Projektovy_zamer_detailny-3.2.2Biznisprocesy"/}}3.2.2 Biznis procesy ==
857 +
858 +**~ **
859 +
860 +Zvýšenie spôsobilosti dohľadového centra je kľúčové pre zabezpečenie informačnej bezpečnosti a ochranu pred kybernetickými hrozbami pre samosprávy ako centrálneho bodu zberu a spracovania citlivých dát, ktorý predstavuje základ celého procesu poskytovanie štandardných služieb a elektronických služieb pre PO a FO v pôsobnosti MLM. Realizáciou projektu dôjde k zvýšeniu spôsobilosti v nasledujúcich oblastiach:
861 +
862 + Rýchlejšia detekcia a reakcia na hrozby: Zlepšenie schopnosti identifikácie a reakcie na kybernetické hrozby v reálnom čase. To zahŕňa lepšiu analýzu logov, monitorovanie udalostí a upozornení, a automatizáciu procesov pre rýchlejšiu identifikáciu a potlačenie hrozieb.
863 +
864 + Rozšírená analýza hrozieb: Vytvorenie a zdokonalenie analytických schopnosti pre hĺbkovú analýzu kybernetických hrozieb implementáciou nástrojov na analýzu malvéru, rozpoznávanie správania útočníkov a predikcia budúcich hrozieb.
865 +
866 + Lepšie využitie technológií: Integrácia a efektívne využívanie nových technológii a nástrojov, ako sú strojové učenie a automatizácia. To umožní rýchlejšie a presnejšie identifikovať hrozby a zároveň zníženie manuálnych úkonov.
867 +
868 +Zlepšenie spolupráce a komunikácia:
869 +
870 +\\
871 +
872 + Posilnenie spolupráce medzi tímami v rámci organizácie, vrátane oddelení IT, prevádzky a vedenia, aby sa lepšie zdieľali informácie o hrozbách a koordinovali sa reakcie na incidenty.
873 +
874 + Odbornosť a školenia: Posilnenie spôsobilosti tímu dohľadového centra prostredníctvom odborných školení a certifikácií. Udržiavanie členov tímu oboznámených s najnovšími hrozbami a postupmi, a dobudovanie interného tímu náborom odborníkov na kybernetickú bezpečnosť.
875 +
876 + Kontinuálne zlepšovanie procesov: Pravidelné preskúmavanie a zlepšovanie pracovných postupov a procesov na základe skúseností získaných po implementácií opatrení a počas detekcie a riešenia incidentov, implementáciou nástrojov a zvyšovaním znalostného štandardu členov tímu.
877 +
878 + Zabezpečenie finančných a personálnych zdrojov: Zabezpečenie dostatočného financovania, personálnych a technických zdrojov pre efektívne fungovanie implementovaných opatrení.
879 +
880 + Kontinuálna analýza úspešnosti: Monitorovanie úspešnosti dohľadového centra v detekcii, reakcii a prevencii kybernetických hrozieb pomocou merateľných ukazovateľov výkonu. Tieto údaje sa potom môžu použiť na ďalšie zlepšenie schopností dohľadového centra.
881 +
882 + Pripravenosť na nové technológie a trendy: Pripravenosť na nové technológie, trendy a taktiky kybernetických útokov a prispôsobovať sa im v čo najkratšom čase.
883 +
884 + Sledovanie právnych a regulačných požiadaviek: Zabezpečiť, aby činnosti po implementácii opatrení boli v súlade s platnými právnymi a regulačnými požiadavkami týkajúcimi sa ochrany údajov a kybernetickej bezpečnosti.
885 +
886 +Tieto aktivity pomôžu interného tímu a dohľadovému centru k vytvoreniu efektívneho a odolného systému na identifikáciu, monitorovanie a riešenie kybernetických hrozieb s cieľom ochrany organizácie pred potenciálnymi útokmi.
887 +
888 +\\
889 +
890 +== {{id name="projekt_2524_Projektovy_zamer_detailny-3.2.3Oblastizameraniaprojektu"/}}3.2.3 Oblasti zamerania projektu ==
891 +
892 +**~ **
893 +
894 +Projekt sa primárne zaoberá oblasťou zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti, zákona o ISVS a vyhlášky 326/2018 Z. z.. Ako bude uvedené ďalej, tento projekt má priamy dopad na všetky ISVS a technologické platformy (viď prístup k projektu), ktoré sú určené na poskytovanie základnej služby mesta Liptovský Mikuláš, nakoľko výsledky projektu budú ochraňovať všetky IS pred potenciálnymi hrozbami kybernetickej a informačnej bezpečnosti.
895 +
896 +\\
897 +
898 +== {{id name="projekt_2524_Projektovy_zamer_detailny-3.2.4Rozsahprojektu"/}}3.2.4 Rozsah projektu ==
899 +
900 +**~ **__Zoznam jednotlivých komponentov projektu__ __:__
901 +
902 +1. __Riadenie kontinuity činností (BCM)__
903 +1. __Vypracovanie analýzy funkčných dopadov a posúdenie dodávateľských vzťahov__
904 +1. __SW pre riadenie a identifikáciu rizikovej analýzy a kontinuity činností + implementácia__
905 +1. __SW pre LMS a eArchiv SW + implementácia__
906 +1. __SW nástroj pre zber dát 200 Mbps + implementácia__
907 +1. __Dodávka Firewall - ového riešenia__
908 +1. __Migrácia FW a vertikálna segmentácia siete__
909 +1. __AD Tier model (PAM)__
910 +1. __Základné školenie obsluhy__
911 +
912 +**~ **
Confluence.Code.ConfluencePageClass[0]
Id
... ... @@ -1,1 +1,1 @@
1 -155321666
1 +155321669