Zmeny dokumentu projekt_2524_Projektovy_zamer_detailny
Naposledy upravil Admin-metais MetaIS 2024/11/14 18:38
Súhrn
-
Vlastnosti stránky (1 modified, 0 added, 0 removed)
-
Objekty (1 modified, 0 added, 0 removed)
Podrobnosti
- Vlastnosti stránky
-
- Obsah
-
... ... @@ -1,912 +1,0 @@ 1 -**~ ** 2 - 3 -(% class="" %)|((( 4 -Povinná osoba 5 -)))|((( 6 -Mesto Liptovský Mikuláš 7 -))) 8 -(% class="" %)|((( 9 -Názov projektu 10 -)))|((( 11 -Zvýšenie úrovne kybernetickej bezpečnosti v meste Liptovský Mikuláš 12 -))) 13 -(% class="" %)|((( 14 -Zodpovedná osoba za projekt 15 -)))|((( 16 -Ing. Dušan Močarník 17 -))) 18 -(% class="" %)|((( 19 -Realizátor projektu 20 -)))|((( 21 -Mesto Liptovský Mikuláš 22 -))) 23 -(% class="" %)|((( 24 -Vlastník projektu 25 -)))|((( 26 -Ing. Ján Blcháč, PhD – primátor mesta Liptovský Mikuláš 27 -))) 28 - 29 -**~ ** 30 - 31 -**Schvaľovanie dokumentu** 32 - 33 -**~ ** 34 - 35 -(% class="" %)|((( 36 -Položka 37 -)))|((( 38 -Meno a priezvisko 39 -)))|((( 40 -Organizácia 41 -)))|((( 42 -Pracovná pozícia 43 -)))|((( 44 -Dátum 45 -)))|((( 46 -Podpis 47 - 48 -**~ ** 49 - 50 -(alebo elektronický súhlas) 51 -))) 52 -(% class="" %)|((( 53 -Vypracoval 54 -)))|((( 55 -Ing. Dušan Močarník 56 -)))|((( 57 -Mesto Liptovský Mikuláš 58 -)))|((( 59 -Manažér KIB 60 -)))|((( 61 -26.4.2024 62 -)))|((( 63 -\\ 64 -))) 65 - 66 -**~ ** 67 - 68 -**~ ** 69 - 70 -**~ ** 71 - 72 -= {{id name="projekt_2524_Projektovy_zamer_detailny-1HISTÓRIADOKUMENTU"/}}1 HISTÓRIA DOKUMENTU = 73 - 74 -**~ ** 75 - 76 -(% class="" %)|((( 77 -Verzia 78 -)))|((( 79 -Dátum 80 -)))|((( 81 -Zmeny 82 -)))|((( 83 -Meno 84 -))) 85 -(% class="" %)|((( 86 -1.0 87 -)))|((( 88 -26.4.2024 89 -)))|((( 90 -Finálna verzia v súlade so žiadosťou o NFP 91 -)))|((( 92 -Ing. Dušan Močarník 93 -))) 94 - 95 -**~ ** 96 - 97 -**~ ** 98 - 99 -**~ ** 100 - 101 -**2.ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE** 102 - 103 -**~ ** 104 - 105 -V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov. 106 - 107 -\\ 108 - 109 -\\ 110 - 111 -\\ 112 - 113 -Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky a v zmysle výzvy: Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa, číslo výzvy: PSK-MIRRI-611-2024-DV-EFRR (ďalej len „výzva“), na základe ktorej má mesto Liptovský Mikuláš záujem podať žiadosť o nenávratný finančný príspevok (ďalej len ŽoNFP) bude obsahovať: manažérske zhrnutie, motiváciu a rozsah projektu, zainteresované strany, ciele projektu a merateľné ukazovatele, návrh organizačného zabezpečenia projektu, alternatívy, opis obmedzení, predpokladov a tolerancií, opis požadovaných výstupov, náhľad architektúry, opis rozpočtu, detailný popis nákladov a prínosov, postup a spôsob nacenenia projektu, harmonogram projektu a zoznam rizík a závislostí (ako príloha projektového zámeru). 114 - 115 -V zmysle usmernenia MIRRI SR sa v projektovej dokumentácii (ani v ŽoNFP) nešpecifikujú detailne konkrétne riziká a dopady a nezverejňuje sa podrobná dokumentácia toho, kde sú najväčšie riziká IT systémov a uvádzajú sa iba oblasti identifikovaných rizík a dopadov. Rovnako sú v zmysle usmernenia MIRRI SR manažérske produkty napísané všeobecne. 116 - 117 -**2.1 Použité skratky a pojmy** 118 - 119 -**~ ** 120 - 121 -**~ ** 122 - 123 -(% class="" %)|((( 124 -P. 125 - 126 -č. 127 -)))|((( 128 -SKRATKA 129 - 130 -/POJEM 131 -)))|((( 132 -POPIS 133 -))) 134 -(% class="" %)|((( 135 -1 136 -)))|((( 137 -API 138 -)))|((( 139 -Application programming interface 140 -))) 141 -(% class="" %)|((( 142 -2 143 -)))|((( 144 -BPMN 145 -)))|((( 146 -Business Process Model and Notation 147 -))) 148 -(% class="" %)|((( 149 -3 150 -)))|((( 151 -CSRÚ 152 -)))|((( 153 -Centrálna správa referenčných údajov 154 -))) 155 -(% class="" %)|((( 156 -4 157 -)))|((( 158 -DMS 159 -)))|((( 160 -Document management system 161 -))) 162 -(% class="" %)|((( 163 -5 164 -)))|((( 165 -EDR 166 -)))|((( 167 -Endpoint Detection and Response 168 -))) 169 -(% class="" %)|((( 170 -6 171 -)))|((( 172 -EÚ 173 -)))|((( 174 -Európska únia 175 -))) 176 -(% class="" %)|((( 177 -7 178 -)))|((( 179 -HW a SW 180 -)))|((( 181 -Hardware a Software 182 -))) 183 -(% class="" %)|((( 184 -8 185 -)))|((( 186 -HLD 187 -)))|((( 188 -High level dizajn – vysokoúrovňový dizajn napr architektúru, bezpečnosť 189 -))) 190 - 191 -\\ 192 - 193 -(% class="" %)|((( 194 -9 195 -)))|((( 196 -IaaS 197 -)))|((( 198 -Infrastructure as a service 199 -))) 200 -(% class="" %)|((( 201 -10 202 -)))|((( 203 -IAM 204 -)))|((( 205 -Identity and Access Management 206 -))) 207 -(% class="" %)|((( 208 -11 209 -)))|((( 210 -IKT 211 -)))|((( 212 -Informačno-komunikačné technológie 213 -))) 214 -(% class="" %)|((( 215 -12 216 -)))|((( 217 -IS RR 218 -)))|((( 219 -Informačný systém pre riadenie rizík 220 -))) 221 -(% class="" %)|((( 222 -13 223 -)))|((( 224 -IS VS 225 -)))|((( 226 -Informačný systém verejnej správy 227 -))) 228 -(% class="" %)|((( 229 -14 230 -)))|((( 231 -AD 232 -)))|((( 233 -Active directory. 234 -))) 235 -(% class="" %)|((( 236 -15 237 -)))|((( 238 -KPI 239 -)))|((( 240 -Key performance indicator – Kľúčové indikátory, prostredníctvom ktorých sa meria naplnenie cieľov projektu. 241 -))) 242 -(% class="" %)|((( 243 -16 244 -)))|((( 245 -LLD 246 -)))|((( 247 -Low level dizajn – nízkoúrovňový dizajn napr. pre architektúru, bezpečnosť. Obsahuje detailné dizajny až na úrovní nastavení parametrov 248 -))) 249 -(% class="" %)|((( 250 -17 251 -)))|((( 252 -BCM 253 -)))|((( 254 -Business Continuity Management 255 -))) 256 -(% class="" %)|((( 257 -18 258 -)))|((( 259 -MIRRI 260 -)))|((( 261 -Ministerstvo investícií, regionálneho rozvoja a informatizácie Slovenskej republiky 262 -))) 263 -(% class="" %)|((( 264 -19 265 -)))|((( 266 -MV SR 267 -)))|((( 268 -Ministerstvo vnútra SR 269 -))) 270 -(% class="" %)|((( 271 -20 272 -)))|((( 273 -NKIVS 274 -)))|((( 275 -Národná koncepcia informatizácie verejnej správy 276 -))) 277 -(% class="" %)|((( 278 -21 279 -)))|((( 280 -OOÚ 281 -)))|((( 282 -Ochrana osobných údajov 283 -))) 284 -(% class="" %)|((( 285 -22 286 -)))|((( 287 -PO 288 -)))|((( 289 -Plán obnovy a odolnosti 290 -))) 291 -(% class="" %)|((( 292 -23 293 -)))|((( 294 -OVM 295 -)))|((( 296 -Orgán verejnej moci 297 -))) 298 -(% class="" %)|((( 299 -24 300 -)))|((( 301 -PaaS 302 -)))|((( 303 -Platform as a service 304 -))) 305 -(% class="" %)|((( 306 -25 307 -)))|((( 308 -PILOT 309 -)))|((( 310 -PILOT - Prevádzka riešenia na vybraných aktéroch na produkčnom prostredí. 311 -))) 312 -(% class="" %)|((( 313 -26 314 -)))|((( 315 -PoC 316 -)))|((( 317 -PoC - Implementovaný prototyp riešenia nasadený do produkčnej prevádzky a overený E2E testami minimálne s využitím mockov 318 -))) 319 -(% class="" %)|((( 320 -27 321 -)))|((( 322 -PR 323 -)))|((( 324 -Projektové riadenie 325 -))) 326 -(% class="" %)|((( 327 -28 328 -)))|((( 329 -ROLLOUT 330 -)))|((( 331 -ROLLOUT - Postupné pripájanie ostatných aktérov na produkčnom prostredí. 332 -))) 333 -(% class="" %)|((( 334 -29 335 -)))|((( 336 -RFO 337 -)))|((( 338 -Register fyzických osôb 339 -))) 340 -(% class="" %)|((( 341 -30 342 -)))|((( 343 -RPO 344 -)))|((( 345 -Register právnických osôb 346 -))) 347 -(% class="" %)|((( 348 -31 349 -)))|((( 350 -SFTP 351 -)))|((( 352 -SSH File Transfer Protocol 353 -))) 354 -(% class="" %)|((( 355 -32 356 -)))|((( 357 -SLA 358 -)))|((( 359 -Service level agreement 360 -))) 361 -(% class="" %)|((( 362 -33 363 -)))|((( 364 -SOAP 365 -)))|((( 366 -Simple Object Access Protocol 367 -))) 368 -(% class="" %)|((( 369 -34 370 -)))|((( 371 -SOAR 372 -)))|((( 373 -Security orchestration, automation and response 374 -))) 375 -(% class="" %)|((( 376 -35 377 -)))|((( 378 -SR 379 -)))|((( 380 -Slovenská republika 381 -))) 382 -(% class="" %)|((( 383 -36 384 -)))|((( 385 -ŠÚ SR 386 -)))|((( 387 -Štatistický úrad Slovenskej republiky 388 -))) 389 -(% class="" %)|((( 390 -37 391 -)))|((( 392 -VÚC 393 -)))|((( 394 -Vyšší územný celok alebo iný povoľovací orgán 395 -))) 396 -(% class="" %)|((( 397 -38 398 -)))|((( 399 -PR 400 -)))|((( 401 -Projektové riadenie 402 -))) 403 -(% class="" %)|((( 404 -39 405 -)))|((( 406 -VÚC 407 -)))|((( 408 -Vyšší územný celok alebo iný povoľovací orgán 409 -))) 410 -(% class="" %)|((( 411 -40 412 -)))|((( 413 -LMS 414 -)))|((( 415 -Log management systém 416 -))) 417 -(% class="" %)|((( 418 -41 419 -)))|((( 420 -SIEM 421 -)))|((( 422 -Security information and event management 423 -))) 424 -(% class="" %)|((( 425 -42 426 -)))|((( 427 -SOC 428 -)))|((( 429 -Security Operation Center – dohľadové centrum 430 -))) 431 -(% class="" %)|((( 432 -43 433 -)))|((( 434 -AD Tier model 435 -)))|((( 436 -Model Active Directory vrstiev 437 -))) 438 -(% class="" %)|((( 439 -44 440 -)))|((( 441 -SOC-as-a- Service 442 -)))|((( 443 -Dohľadové centrum kybernetickej bezpečnosti prevádzkované kvalifikovanými bezpečnostnými profesionálmi 444 -))) 445 - 446 -\\ 447 - 448 -(% class="" %)|((( 449 -47 450 -)))|((( 451 -NGFW 452 -)))|((( 453 -Firewall next generation 454 -))) 455 -(% class="" %)|((( 456 -48 457 -)))|((( 458 -PZS 459 -)))|((( 460 -Prevádzkovateľ základnej služby 461 -))) 462 -(% class="" %)|((( 463 -49 464 -)))|((( 465 -MLM 466 -)))|((( 467 -Mesto Liptovský Mikuláš 468 -))) 469 -(% class="" %)|((( 470 -50 471 -)))|((( 472 -OvZP MLM 473 -)))|((( 474 -Organizácia v zriaďovateľskej pôsobnosti Mesta Liptovský Mikuláš 475 -))) 476 -(% class="" %)|((( 477 -51 478 -)))|((( 479 -MCA 480 -)))|((( 481 -Multikriteriálna analýza 482 -))) 483 -(% class="" %)|((( 484 -52 485 -)))|((( 486 -MKB 487 -)))|((( 488 -Manažér kybernetickej bezpečnosti 489 -))) 490 -(% class="" %)|((( 491 -53 492 -)))|((( 493 -CGISS 494 -)))|((( 495 -Informačný systém samosprávy 496 -))) 497 -(% class="" %)|((( 498 -54 499 -)))|((( 500 -CGDISS 501 -)))|((( 502 -Registratúrny systém 503 -))) 504 -(% class="" %)|((( 505 -55 506 -)))|((( 507 -ISCSRU 508 -)))|((( 509 -Informačný systém centrálnej správy referenčných údajov 510 -))) 511 -(% class="" %)|((( 512 -56 513 -)))|((( 514 -KIB 515 -)))|((( 516 -Kybernetická a informačná bezpečnosť 517 -))) 518 - 519 -**~ ** 520 - 521 -**2.2 Konvencie pre typy požiadaviek (príklady)** 522 - 523 -**~ ** 524 - 525 -**V rámci projektu budú definované tri základné typy požiadaviek:** 526 - 527 -**Funkčné (používateľské) požiadavky majú nasledovnú konvenciu:** 528 - 529 -**Fxx** 530 - 531 -F – funkčná požiadavka IDxx – číslo požiadavky 532 - 533 -== {{id name="projekt_2524_Projektovy_zamer_detailny-Nefunkčné(kvalitatívne,výkonové-NonFunctionalRequirements-NFR)požiadavkymajúnasledovnúkonvenciu:Nxx"/}}Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky majú nasledovnú konvenciu: Nxx == 534 - 535 -N – nefukčná požiadavka (NFR) IDxx – číslo požiadavky 536 - 537 -== {{id name="projekt_2524_Projektovy_zamer_detailny-Technicképožiadavkymajúnasledovnúkonvenciu:"/}}Technické požiadavky majú nasledovnú konvenciu: == 538 - 539 -**Txx** 540 - 541 -T – technická požiadavka IDxx – číslo požiadavky 542 - 543 -\\ 544 - 545 -\\ 546 - 547 -= {{id name="projekt_2524_Projektovy_zamer_detailny-3.DEFINOVANIEPROJEKTU"/}}3. DEFINOVANIE PROJEKTU = 548 - 549 -**~ ** 550 - 551 -**~ **3.1 Manažérske zhrnutie 552 - 553 -**~ ** 554 - 555 -**~ ** 556 - 557 -Jedným zo strategickým cieľov koncepcie kybernetickej bezpečnosti schválenej vládou Slovenskej republiky je otvorený, bezpečný a chránený národný kybernetický priestor, ktorý zabezpečí vybudovanie dôvery v spoľahlivosť a bezpečnosť štátu a to najmä kritickej infraštruktúry a komunikačnej infraštruktúry, ako aj istoty, že táto bude plniť svoje funkcie a slúžiť národným záujmom aj v prípade kybernetického útoku. Súčasné kybernetické útoky nie sú už len fiktívnou hrozbou. Prostredníctvom nich sú ohrozované nielen súkromné spoločnosti, ale aj kritická infraštruktúra štátu. Nedostatky v zabezpečení ochrany informácií zvyšujú riziko straty dôvery v štát a znižujú reputáciu krajiny. Je preto nevyhnutné prijať dôsledné opatrenia na zabezpečenie bezpečnosti krajiny v tejto oblasti a ochranu nielen dôležitých informačných systémov, ale aj informácií, ktoré sú vo veľkej miere, v rámci implementácie efektívnej verejnej správy, teda aj v sektore „Verejnej správy" poskytované, ukladané a vymieňané v kybernetickom priestore. Zavedením správnych opatrení je možné minimalizovať riziká, ktoré kybernetický priestor prináša, a to hlavne: 558 - 559 -* odcudzenie, zneužitie alebo strata dôvernosti a/alebo dostupnosti osobných a inak citlivých údajov, 560 - 561 -\\ 562 - 563 -* poškodenie dobrého mena, 564 - 565 -\\ 566 - 567 -* znefunkčnenie vybraných služieb, a ďalšie. 568 - 569 -\\ 570 - 571 -Mesto Liptovský Mikuláš (MLM), ďalej ako PZS vstupuje do tohto projektu v súlade so Zákonom 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len ZoKB) a Zákonom 95/2019 o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len ZoITVS). V IT odvetví sa neustále zvyšuje frekvencia a sofistikovanosť útokov a ako nevyhnutná podmienka pre udržanie zákonmi požadovanej bezpečnosti je udržateľnosť zavedených bezpečnostných opatrení, ktorá sa dá dosiahnuť iba nepretržitým dohľadom a vyhodnocovaním kybernetickej bezpečnosti. 572 - 573 -PZS má zavedenú dokumentačnú a základnú procesnú časť v zmysle ZoKB a ZoITVS, ale na zabezpečenie udržateľnosti a dotiahnutie procesov kybernetickej a informačnej bezpečnosti potrebuje implementovať potrebné nástroje, vypracovať detailné dokumenty a nastaviť ďalšie procesy. Vzhľadom na finančné možnosti mesta sa tento projekt javí ako jediná možnosť prostredníctvom, ktorej môže MLM v najbližších rokoch získať v potrebnom rozsahu nástroje a zaviesť procesy pre zabezpečenie súladu so zákonmi. 574 - 575 -Projekt bude realizovaný s cieľom implementovať nevyhnutnú ochranu pred hrozbami v oblasti informačnej a kybernetickej bezpečnosti a zároveň zavedie dlhodobý systém riadenia informačnej bezpečnosti. 576 - 577 -Výsledkom realizácie projektu bude inštalácia, odladenie a zavedenie systému na riadenie rizík, systému na riadenie kontinuity, systému na riadenie kapacít, systému na monitorovanie a auditovanie infraštruktúry IKT, nasadenie LMS, na nástrojov SIEM a zriadenie dohľadového centra ( SOC). Systémy budú úzko naviazané na organizačné opatrenia v zmysle systému pre riadenie bezpečnostných incidentov a opatrení z neho vyplývajúcich a zároveň budú v plnej miere korešpondovať s výsledkami auditu kybernetickej bezpečnosti vykonaného koncom roka 2023 na MLM. 578 - 579 -\\ 580 - 581 -Rovnako ciele projektu v úzkej miere korešpondujú s výsledkami auditu KB, ktorý bol vykonaný v MLM koncom roka 2023. Naplnením cieľov projektu bude zabezpečený súlad so stratégiou kybernetickej bezpečnosti MLM ako PZS a jeho bezpečnostnými politikami. Zároveň implementované opatrenia budú podporené školeniami, vzdelávaním a motivačným navýšením finančného ohodnotenia, odmeňovacím systémom vlastných personálnych kapacít pre udržanie a stabilizáciu personálu. 582 - 583 -\\ 584 - 585 -Výsledky projektu zabezpečia : 586 - 587 -\\ 588 - 589 - Detailný a spoľahlivý prehľad o bezpečnosti IT prostredia, ktoré je prevádzkované u PZS ( Mesto LM ), na základe implementovaných opatrení a vyhodnocovacieho nástroja, ktorý je nevyhnutný na včasné reakcie na kybernetické bezpečnostné ohrozenia. 590 - 591 - Zabezpečenie kontroly dodržiavania bezpečnostných politík zo strany zamestnancov, administrátorov, osôb zastávajúcich niektorú z bezpečnostných rolí a dodávateľov. 592 - 593 - Zabezpečenie vyššej ochrany dátovej infraštruktúry vstupnou bránou, ktorá zabezpečí monitorovanie a filtrovanie prichádzajúcej či odchádzajúcej sieťovej komunikácie na základe vopred stanovených bezpečnostných zásad PZS. 594 - 595 - Zaznamenávanie udalostí a monitorovanie sietí a informačných systémov implementáciou centrálneho nástroja na zaznamenávanie činnosti sietí a informačných systémov a ich používateľov zabezpečujúceho dohľad nad sieťami a informačnými systémami. 596 - 597 - Zabezpečenie procesu detekcie kybernetických bezpečnostných incidentov prostredníctvom nástroja na detekciu kybernetických bezpečnostných incidentov, ktorý umožňuje v rámci sietí a informačných systémov a medzi sieťami a informačnými systémami overenie a kontrolu prenášaných dát. 598 - 599 - Súlad určených požiadaviek PZS na zabezpečenie kontinuity riadenia kybernetickej bezpečnosti pri vzniku kybernetického bezpečnostného incidentu z vypracovanej stratégie a krízových plánov na zabezpečenie dostupnosti siete a informačného systému po narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu na základe vykonanej analýzy dopadov kybernetického bezpečnostného incidentu na základnú službu. 600 - 601 -\\ 602 - 603 -Ciele projektu 604 - 605 -Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“): Zvýšenie kvality organizácie KIB 606 - 607 -Zvýšenie kvality riadenia rizík KIB 608 - 609 -\\ 610 - 611 -Zaznamenávanie udalostí a monitorovanie 612 - 613 -Riešenie kybernetických bezpečnostných incidentov Zabezpečenie riadenia prístupov 614 - 615 -Zabezpečenie bezpečnosti prevádzky IS a sietí vrátane sieťovej a komunikačnej bezpečnosti Zabezpečenie kontinuity prevádzky IS prevádzkovateľa PZS 616 - 617 -Dané ciele budú dosiahnuté realizáciou hlavnej aktivity projektu - Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti. 618 - 619 -\\ 620 - 621 -Cieľová skupina – interní zamestnanci mesta Liptovský Mikuláš, obyvatelia mesta Liptovský Mikuláš, podnikateľské subjekty a ostatné právnické osoby pôsobiace na území 622 - 623 -mesta Liptovský Mikuláš. 624 - 625 -Realizáciou aktivít projektu dosiahne mesto Liptovský Mikuláš naplnenie hlavného cieľa, ktorým je zvýšenie informačnej a kybernetickej bezpečnosti a zabezpečenia 626 - 627 -ochrany údajov a elektronických dát, ktoré sú využívané mestom, jeho organizáciami, zamestnancami ako aj občanmi. 628 - 629 -\\ 630 - 631 -**Projekt je v súlade s intervenčnou stratégiou programu Slovensko 2021-2027 v nasledovných oblastiach:** 632 - 633 -* **súlad projektu so špecifickým cieľom: 2 (opatrenie 1.2.1)** 634 -* **súlad s očakávanými výsledkami definovanými v Partnerskej dohode pre špecifický cieľ RSO 26** 635 -* **súlad s definovanými typmi oprávnených aktivít v rámci výzvy.** 636 - 637 -Realizáciou projektu budú naplnené nasledovné merateľné ukazovatele: PO095 / PSKPSOI12 – cieľová hodnota 1 638 - 639 -PR017 / PSKPRCR11 – cieľová hodnota 100 640 - 641 -Miesto realizácie: 642 - 643 -Mesto Liptovský Mikuláš. 644 - 645 -Predpokladaný rozpočet projektu (oprávnené priame výdavky) je: 441 644,97 EUR s DPH 646 - 647 -V prípade, že by malo mesto Liptovský Mikuláš investovať do dobudovania kybernetickej bezpečnosti vlastné finančné prostriedky, je prakticky nereálne zrealizovať všetky povinnosti podľa zákona o kybernetickej bezpečnosti a zákona o informačných systémoch verejnej správy, nakoľko ide o pomerne vysoké náklady v krátkom časovom období. 648 - 649 -S ohľadom na to, že inštitúcie verejnej správy majú limitované finančné zdroje na boj s kyberútokmi, a súčasne je ich povinnosťou dodržiavať ustanovenia zákona o kybernetickej bezpečnosti vyhlásilo MIRRI SR Výzvu, ktorá má umožniť aj inštitúciám ako mestu Liptovský Mikuláš získať prostriedky na ochranu informačných systémov a dosiahnutie kybernetickej bezpečnosti na najvyššej úrovni pri minimálnych nákladoch. 650 - 651 -Sumarizácia hlavných parametrov hodnotenia predkladaného hodnotenia projektu: 652 - 653 -\\ 654 - 655 -(% class="" %)|((( 656 -**P** 657 - 658 -**.** 659 - 660 -**č.** 661 -)))|((( 662 -**Názov hodnotiaceho kritéria** 663 -)))|((( 664 -**Parametre v projekte** 665 -)))|((( 666 -**Zdroj** 667 -))) 668 -(% class="" %)|((( 669 -**1** 670 -)))|((( 671 -Miera rizík ohrozujúcich úspešnú realizáciu projektu. 672 -)))|((( 673 -V rámci projektu bolo identifikovaných menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP je s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu. 674 -)))|((( 675 -viď príloha č. 1 projektového zámeru 676 - 677 -\\ 678 - 679 -I_01_PRILOHA_1_REGISTER_RIZIK- 680 - 681 -aZAVISLOSTI_Projekt_KIBLM.xlsx, ktorý tvorí aj prílohu ŽoNFP. 682 -))) 683 -(% class="" %)|((( 684 -**2** 685 -)))|((( 686 -Administratívne, odborné a prevádzkové kapacity žiadateľa 687 -)))|((( 688 -Žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) dostatočné odborné kapacity s náležitou odbornou spôsobilosťou a know-how na riadenie a implementáciu projektu v danej oblasti. 689 - 690 -Popis zabezpečenia prevádzky riešenia je reálny, t. j. žiadateľ 691 - 692 -disponuje a plánuje (v súlade s podmienkami výzvy) personálne kapacity pre zabezpečenie prevádzky riešenia. 693 -)))|((( 694 -Informácie o projektovom tíme sú uvedené v kapitole 9 projektového zámeru. 695 - 696 -Prílohou ŽoNFP sú: 697 - 698 -\\ 699 - 700 -- Skeny pracovných zmlúv 701 - 702 -\\ 703 - 704 -- Životopisy 705 -))) 706 -(% class="" %)|((( 707 -**3** 708 -)))|((( 709 -Miera oprávnenosti výdavkov 710 - 711 -\\ 712 - 713 -projektu. 714 -)))|((( 715 -Všetky oprávnené aktivity vychádzajú z bodu 2 Výzvy a prílohy 8 Výzvy, ktorá definuje oprávnené podaktivity. 716 -)))|((( 717 -V rámci projektu budú realizované nasledovné oprávnené podaktivity: 718 - 719 -- organizácia KIB, 720 - 721 -\\ 722 - 723 -- riadenie rizík KIB, 724 - 725 -\\ 726 - 727 -- riadenie prístupov, 728 - 729 -\\ 730 - 731 -- riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami 732 - 733 -\\ 734 - 735 -- bezpečnosť pri prevádzke informačných systémov a sietí, 736 - 737 -\\ 738 - 739 -- sieťová a komunikačná bezpečnosť, 740 - 741 -\\ 742 - 743 -- zaznamenávanie udalostí a monitorovanie, 744 - 745 -\\ 746 - 747 --riešenie kybernetických bezpečnostných incidentov, 748 - 749 -\\ 750 - 751 -- kontinuita prevádzky. 752 - 753 -\\ 754 - 755 -Ceny jednotlivých výdavkov premietnutých do rozpočtu boli získané na základe prieskumu trhu. Dokumentácia prieskumu trhu tvorí prílohy ŽoNFP. 756 -))) 757 -(% class="" %)|((( 758 -**4** 759 -)))|((( 760 -Dôležitosť kybernetickej 761 - 762 -\\ 763 - 764 -bezpečnosti u žiadateľa a 765 - 766 -\\ 767 - 768 -potenciálny dopad 769 - 770 -\\ 771 - 772 -kybernetických incidentov. 773 -)))|((( 774 -V zmysle kapitoly 3.2.5 PODPORA V OBLASTI KIB NA REGIONÁLNEJ 775 - 776 -ÚROVNI uvedenej v prílohe 2 Výzvy boli identifikované jednotlivé kategórie. 777 -)))|((( 778 -§ 24 ods. 2 písm. a) – kategória: I. 779 - 780 -\\ 781 - 782 -§ 24 ods. 2 písm. b) a c) – kategória: II. 783 - 784 -\\ 785 - 786 -§ 24 ods. 2 písm. d) – kategória: III. 787 - 788 -\\ 789 - 790 -§24 ods. 2 písm. e) – kategória: I. 791 -))) 792 - 793 -\\ 794 - 795 -**~ ** 796 - 797 -== {{id name="projekt_2524_Projektovy_zamer_detailny-3.2Motiváciaarozsahprojektu"/}}3.2 Motivácia a rozsah projektu == 798 - 799 -**~ ** 800 - 801 -Mesto Liptovský Mikuláš je právnickou osobou (IČO: 00315524) zapísanou v registri organizácií vedenom Štatistickým úradom Slovenskej republiky v zmysle § 3 ods. 1 písmena b) zákona č. 523/2004 Z. z. o rozpočtových pravidlách verejnej správy a o zmene a doplnení niektorých zákonov v znení neskorších predpisov, t.j. ide o subjekt vo verejnej správe, konkrétne územnej samospráve. Zároveň je mesto Liptovský Mikuláš zaradené v registri prevádzkovateľov základných služieb podľa zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len 802 - 803 -„zákon o kybernetickej bezpečnosti“) v sektore Verejná správa (viď: [[https:~~/~~/www.nbu.gov.sk/7276-sk/zoznam-zakladnych-sluzieb/>>url:https://www.nbu.gov.sk/7276-sk/zoznam-zakladnych-sluzieb/||shape="rect"]]), t.j. je poskytovateľom základnej služby (ďalej len PZS). 804 - 805 -Z uvedeného vyplýva o.i. skutočnosť, že mesto Liptovský Mikuláš má povinnosť realizovať a financovať opatrenia kybernetickej a informačnej bezpečnosti (ďalej len KIB) definované najmä v zákonoch o kybernetickej bezpečnosti a v zákone 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ISVS“) a ďalších súvisiacich predpisoch. 806 - 807 -MLM ako správca a prevádzkovateľ informačného systému samosprávy je povinný okrem iného zaistiť aj primeranú ochranu spracúvaných informácií voči kybernetickým hrozbám aj v súlade s povinnosťami vyplývajúcimi z ustanovení zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov. 808 - 809 -Pri rozhodovaní o potrebe implementovaných opatrení v prostredí MLM je potrebné zohľadniť fakt morálnej a fyzickej opotrebovanosti existujúcich bezpečnostných technológií a samozrejme aj výsledky auditu KB z konca roka 2023. Nevyhnutnosť dobudovania pracoviska dohľadového centra odôvodňuje aj skutočnosť pretrvávajúcich a systematických kybernetických útokov na systémy prevádzkované samosprávami. 810 - 811 -Súčasné bezpečnostné mechanizmy v oblasti monitoringu a hodnotenia zraniteľnosti implementované v samosprávach tvoria základ, ktorý si vyžaduje ďalší rozvoj pre zaistenie primeranej ochrany spracúvaných informácií voči kybernetickým hrozbám a zároveň zabezpečenie súladu s povinnosťami vyplývajúcimi z ustanovení zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov. Okrem legislatívnych požiadaviek je nevyhnutné brať do úvahy aj aktuálny stav, ktorá je z časti spôsobený neschopnosťou včasnej detekcie možného kybernetického útoku z dôvodu absentujúcich bezpečnostných opatrení, chýbajúcich analytických nástrojov a nedostatku kvalitných zdrojov bezpečnostne relevantných záznamov. 812 - 813 -\\ 814 - 815 -== {{id name="projekt_2524_Projektovy_zamer_detailny-3.2.1Hlavnýpopisproblému"/}}3.2.1 Hlavný popis problému == 816 - 817 -**~ ** 818 - 819 -Mesto Liptovský Mikuláš má ku dňu spracovania tohto projektového zámeru realizovaný interný audit kybernetickej bezpečnosti, ktorý bol vypracovaný na základe overení koncom roka 2023 a má spracované samohodnotenie. Z uvedeného auditu vyplýva nevyhnutnosť realizácie opatrení kybernetickej bezpečnosti, 820 - 821 -nakoľko Mesto Liptovský Mikuláš nedosahuje požadovaný súlad s požiadavkami zákona o kybernetickej bezpečnosti, vyhlášky 362/2018 Z. z. Mesto Liptovský Mikuláš ako poskytovateľ základnej služby vykonáva iba niektoré procesy na základe schválenej a vydanej dokumentácie, v zmysle požiadaviek Vyhlášky č. 362/2018 Z. z. 822 - 823 -Hlavným problémom, ktorému mesto Liptovský Mikuláš ako PZS čelí je teda vyriešenie problému s nedostatočnou úrovňou zabezpečenia v oblasti informačnej a kybernetickej bezpečnosti tak, aby po realizovaní potrebných opatrení KIB bol dosiahnutý čo najvyšší súlad v oblasti príslušných predpisov KIB a súčasne aby boli administratívne a technologické náležitosti KIB realizované tak, aby plnili svoje úlohy v čo najväčšom rozsahu nie len v rámci implementácie projektu, ale aj v rámci jeho rutinnej prevádzky (t.j. v rámci udržateľnosti projektu i po nej). Rovnako je potrebné, aby opatrenia KIB boli realizované tak, že budú pripravené na ďalší rozvoj IT technológií PZS, a aby ich bolo možné flexibilne rozširovať bez ohrozenia prevádzkovaných i zamýšľaných IT systémov. 824 - 825 -Z auditu kybernetickej bezpečnosti (okrem iného) vyplynuli nasledovné skutočnosti: 826 - 827 -\\ 828 - 829 -1. **Nedostatočná **identifikácia zraniteľnosti, identifikácia hrozieb, identifikácia a analýzy rizík s ohľadom na aktívum, určenia vlastníka rizika 830 -1. **Nedostatočné **určenie cieľovej doby obnovy jednotlivých procesov, siete a informačných systémov a aplikácií, a to najmä určením doby obnovy prevádzky, po ktorej uplynutí je po kybernetickom určenia cieľového bodu obnovy jednotlivých procesov, siete a informačných systémov základnej služby a aplikácií, a to najmä určením najnižšej úrovne poskytovania služieb, ktorá je dostatočná na používanie, prevádzku a správu siete a informačného systému a zachovanie kontinuity základnej služby testovania a vyhodnocovania jednotlivých procesov riadenia kontinuity činností a realizácie opatrení na zvýšenie odolnosti sietí a informačných systémov základnej služby bezpečnostnom incidente obnovená najnižšia úroveň poskytovania základných služieb 831 -1. **Nedostatočné **riadenie kybernetickej bezpečnosti a informačnej bezpečnosti vo vzťahoch s tretími stranami sa pri uzatvorení zmluvy s treťou stranou podľa § 19 ods. 2 zákona analyzujú riziká dodávateľských služieb, spôsobom podľa § 6. 832 -1. **Nedostatočné **zaznamenávanie a vyhodnocovanie prevádzkových záznamov 833 -1. Technické zraniteľnosti informačných systémov ako celku **sa nedostatočne identifikujú **prostredníctvom nástroja určeného na detegovanie existujúcich zraniteľností programových prostriedkov a ich častí. 834 -1. Procesy riadenia záplat a aktualizácií **nie sú pravidelne **zdokumentované. 835 -1. Zaznamenávanie udalostí a monitorovanie sietí a informačných systémov sa **neuskutočňuje **implementáciou centrálneho nástroja na zaznamenávanie činnosti sietí a informačných systémov a ich používateľov zabezpečujúceho dohľad nad sieťami a informačnými systémami. 836 -1. **Neexistuje nástroj **na automatizované zaznamenávanie činnosti sietí a informačných systémov a ich používateľov, ktorý umožňuje vytvárať prevádzkové záznamy a zaznamenávať rizikové udalosti. 837 -1. Prevádzkové záznamy nie sú zabezpečené podľa štandardu SIEM. 838 -1. Za monitorovanie prevádzkových záznamov, ich vyhodnocovanie a vykonanie nahlásenia podozrivej aktivity **nie je jednoznačne zodpovedný **na to poverený zamestnanec prevádzkovateľa základnej služby alebo zamestnanec tretej strany, ak je jej táto činnosť zverená. 839 -1. Proces detekcie kybernetických bezpečnostných incidentov **sa nezabezpečuje **prostredníctvom nástroja na detekciu kybernetických bezpečnostných incidentov, ktorý umožňuje v rámci sietí a informačných systémov a medzi sieťami a informačnými systémami overenie a kontrolu prenášaných dát. 840 -1. Proces zberu a vyhodnocovania kybernetických bezpečnostných incidentov **sa nezabezpečuje **prostredníctvom nástroja na zber a nepretržité vyhodnocovanie kybernetických bezpečnostných udalostí. 841 - 842 -S ohľadom na vyššie uvedené bude teda predmetom projektu riešenie problematiky z nasledovných oprávnených oblastí podľa výzvy: 843 - 844 -* organizácia KIB, 845 -* riadenie rizík KIB, 846 -* riadenie prístupov, 847 -* riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami 848 -* bezpečnosť pri prevádzke informačných systémov a sietí, 849 -* sieťová a komunikačná bezpečnosť, 850 -* zaznamenávanie udalostí a monitorovanie, 851 -* riešenie kybernetických bezpečnostných incidentov, 852 -* kontinuita prevádzky. 853 - 854 -\\ 855 - 856 -== {{id name="projekt_2524_Projektovy_zamer_detailny-3.2.2Biznisprocesy"/}}3.2.2 Biznis procesy == 857 - 858 -**~ ** 859 - 860 -Zvýšenie spôsobilosti dohľadového centra je kľúčové pre zabezpečenie informačnej bezpečnosti a ochranu pred kybernetickými hrozbami pre samosprávy ako centrálneho bodu zberu a spracovania citlivých dát, ktorý predstavuje základ celého procesu poskytovanie štandardných služieb a elektronických služieb pre PO a FO v pôsobnosti MLM. Realizáciou projektu dôjde k zvýšeniu spôsobilosti v nasledujúcich oblastiach: 861 - 862 - Rýchlejšia detekcia a reakcia na hrozby: Zlepšenie schopnosti identifikácie a reakcie na kybernetické hrozby v reálnom čase. To zahŕňa lepšiu analýzu logov, monitorovanie udalostí a upozornení, a automatizáciu procesov pre rýchlejšiu identifikáciu a potlačenie hrozieb. 863 - 864 - Rozšírená analýza hrozieb: Vytvorenie a zdokonalenie analytických schopnosti pre hĺbkovú analýzu kybernetických hrozieb implementáciou nástrojov na analýzu malvéru, rozpoznávanie správania útočníkov a predikcia budúcich hrozieb. 865 - 866 - Lepšie využitie technológií: Integrácia a efektívne využívanie nových technológii a nástrojov, ako sú strojové učenie a automatizácia. To umožní rýchlejšie a presnejšie identifikovať hrozby a zároveň zníženie manuálnych úkonov. 867 - 868 -Zlepšenie spolupráce a komunikácia: 869 - 870 -\\ 871 - 872 - Posilnenie spolupráce medzi tímami v rámci organizácie, vrátane oddelení IT, prevádzky a vedenia, aby sa lepšie zdieľali informácie o hrozbách a koordinovali sa reakcie na incidenty. 873 - 874 - Odbornosť a školenia: Posilnenie spôsobilosti tímu dohľadového centra prostredníctvom odborných školení a certifikácií. Udržiavanie členov tímu oboznámených s najnovšími hrozbami a postupmi, a dobudovanie interného tímu náborom odborníkov na kybernetickú bezpečnosť. 875 - 876 - Kontinuálne zlepšovanie procesov: Pravidelné preskúmavanie a zlepšovanie pracovných postupov a procesov na základe skúseností získaných po implementácií opatrení a počas detekcie a riešenia incidentov, implementáciou nástrojov a zvyšovaním znalostného štandardu členov tímu. 877 - 878 - Zabezpečenie finančných a personálnych zdrojov: Zabezpečenie dostatočného financovania, personálnych a technických zdrojov pre efektívne fungovanie implementovaných opatrení. 879 - 880 - Kontinuálna analýza úspešnosti: Monitorovanie úspešnosti dohľadového centra v detekcii, reakcii a prevencii kybernetických hrozieb pomocou merateľných ukazovateľov výkonu. Tieto údaje sa potom môžu použiť na ďalšie zlepšenie schopností dohľadového centra. 881 - 882 - Pripravenosť na nové technológie a trendy: Pripravenosť na nové technológie, trendy a taktiky kybernetických útokov a prispôsobovať sa im v čo najkratšom čase. 883 - 884 - Sledovanie právnych a regulačných požiadaviek: Zabezpečiť, aby činnosti po implementácii opatrení boli v súlade s platnými právnymi a regulačnými požiadavkami týkajúcimi sa ochrany údajov a kybernetickej bezpečnosti. 885 - 886 -Tieto aktivity pomôžu interného tímu a dohľadovému centru k vytvoreniu efektívneho a odolného systému na identifikáciu, monitorovanie a riešenie kybernetických hrozieb s cieľom ochrany organizácie pred potenciálnymi útokmi. 887 - 888 -\\ 889 - 890 -== {{id name="projekt_2524_Projektovy_zamer_detailny-3.2.3Oblastizameraniaprojektu"/}}3.2.3 Oblasti zamerania projektu == 891 - 892 -**~ ** 893 - 894 -Projekt sa primárne zaoberá oblasťou zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti, zákona o ISVS a vyhlášky 326/2018 Z. z.. Ako bude uvedené ďalej, tento projekt má priamy dopad na všetky ISVS a technologické platformy (viď prístup k projektu), ktoré sú určené na poskytovanie základnej služby mesta Liptovský Mikuláš, nakoľko výsledky projektu budú ochraňovať všetky IS pred potenciálnymi hrozbami kybernetickej a informačnej bezpečnosti. 895 - 896 -\\ 897 - 898 -== {{id name="projekt_2524_Projektovy_zamer_detailny-3.2.4Rozsahprojektu"/}}3.2.4 Rozsah projektu == 899 - 900 -**~ **__Zoznam jednotlivých komponentov projektu__ __:__ 901 - 902 -1. __Riadenie kontinuity činností (BCM)__ 903 -1. __Vypracovanie analýzy funkčných dopadov a posúdenie dodávateľských vzťahov__ 904 -1. __SW pre riadenie a identifikáciu rizikovej analýzy a kontinuity činností + implementácia__ 905 -1. __SW pre LMS a eArchiv SW + implementácia__ 906 -1. __SW nástroj pre zber dát 200 Mbps + implementácia__ 907 -1. __Dodávka Firewall - ového riešenia__ 908 -1. __Migrácia FW a vertikálna segmentácia siete__ 909 -1. __AD Tier model (PAM)__ 910 -1. __Základné školenie obsluhy__ 911 - 912 -**~ **
- Confluence.Code.ConfluencePageClass[0]
-
- Id
-
... ... @@ -1,1 +1,1 @@ 1 -15532166 91 +155321666