Naposledy upravil Admin-metais MetaIS 2024/11/14 18:38

Z verzie 2.1
upravil dusan_mocarnik
-
Zmeniť komentár: Pre túto verziu nie sú komentáre
Do verzie 1.1
upravil dusan_mocarnik
-
Zmeniť komentár: Pre túto verziu nie sú komentáre

Súhrn

Podrobnosti

Vlastnosti stránky
Obsah
... ... @@ -1,912 +1,0 @@
1 -**~ **
2 -
3 -(% class="" %)|(((
4 -Povinná osoba
5 -)))|(((
6 -Mesto Liptovský Mikuláš
7 -)))
8 -(% class="" %)|(((
9 -Názov projektu
10 -)))|(((
11 -Zvýšenie úrovne kybernetickej bezpečnosti v meste Liptovský Mikuláš
12 -)))
13 -(% class="" %)|(((
14 -Zodpovedná osoba za projekt
15 -)))|(((
16 -Ing. Dušan Močarník
17 -)))
18 -(% class="" %)|(((
19 -Realizátor projektu
20 -)))|(((
21 -Mesto Liptovský Mikuláš
22 -)))
23 -(% class="" %)|(((
24 -Vlastník projektu
25 -)))|(((
26 -Ing. Ján Blcháč, PhD – primátor mesta Liptovský Mikuláš
27 -)))
28 -
29 -**~ **
30 -
31 -**Schvaľovanie dokumentu**
32 -
33 -**~ **
34 -
35 -(% class="" %)|(((
36 -Položka
37 -)))|(((
38 -Meno a priezvisko
39 -)))|(((
40 -Organizácia
41 -)))|(((
42 -Pracovná pozícia
43 -)))|(((
44 -Dátum
45 -)))|(((
46 -Podpis
47 -
48 -**~ **
49 -
50 -(alebo elektronický súhlas)
51 -)))
52 -(% class="" %)|(((
53 -Vypracoval
54 -)))|(((
55 -Ing. Dušan Močarník
56 -)))|(((
57 -Mesto Liptovský Mikuláš
58 -)))|(((
59 -Manažér KIB
60 -)))|(((
61 -26.4.2024
62 -)))|(((
63 -\\
64 -)))
65 -
66 -**~ **
67 -
68 -**~ **
69 -
70 -**~ **
71 -
72 -= {{id name="projekt_2524_Projektovy_zamer_detailny-1HISTÓRIADOKUMENTU"/}}1  HISTÓRIA DOKUMENTU =
73 -
74 -**~ **
75 -
76 -(% class="" %)|(((
77 -Verzia
78 -)))|(((
79 -Dátum
80 -)))|(((
81 -Zmeny
82 -)))|(((
83 -Meno
84 -)))
85 -(% class="" %)|(((
86 -1.0
87 -)))|(((
88 -26.4.2024
89 -)))|(((
90 -Finálna verzia v súlade so žiadosťou o NFP
91 -)))|(((
92 -Ing. Dušan Močarník
93 -)))
94 -
95 -**~ **
96 -
97 -**~ **
98 -
99 -**~ **
100 -
101 -**2.ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE**
102 -
103 -**~ **
104 -
105 -V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov.
106 -
107 -\\
108 -
109 -\\
110 -
111 -\\
112 -
113 -Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky a v zmysle výzvy: Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa, číslo výzvy: PSK-MIRRI-611-2024-DV-EFRR (ďalej len „výzva“), na základe ktorej má mesto Liptovský Mikuláš záujem podať žiadosť o nenávratný finančný príspevok (ďalej len ŽoNFP) bude obsahovať: manažérske zhrnutie, motiváciu a rozsah projektu, zainteresované strany, ciele projektu a merateľné ukazovatele, návrh organizačného zabezpečenia projektu, alternatívy, opis obmedzení, predpokladov a tolerancií, opis požadovaných výstupov, náhľad architektúry, opis rozpočtu, detailný popis nákladov a prínosov, postup a spôsob nacenenia projektu, harmonogram projektu a zoznam rizík a závislostí (ako príloha projektového zámeru).
114 -
115 -V zmysle usmernenia MIRRI SR sa v projektovej dokumentácii (ani v ŽoNFP) nešpecifikujú detailne konkrétne riziká a dopady a nezverejňuje sa podrobná dokumentácia toho, kde sú najväčšie riziká IT systémov a uvádzajú sa iba oblasti identifikovaných rizík a dopadov. Rovnako sú v zmysle usmernenia MIRRI SR manažérske produkty napísané všeobecne.
116 -
117 -**2.1 Použité skratky a pojmy**
118 -
119 -**~ **
120 -
121 -**~ **
122 -
123 -(% class="" %)|(((
124 -P.
125 -
126 -č.
127 -)))|(((
128 -SKRATKA
129 -
130 -/POJEM
131 -)))|(((
132 -POPIS
133 -)))
134 -(% class="" %)|(((
135 -1
136 -)))|(((
137 -API
138 -)))|(((
139 -Application programming interface
140 -)))
141 -(% class="" %)|(((
142 -2
143 -)))|(((
144 -BPMN
145 -)))|(((
146 -Business Process Model and Notation
147 -)))
148 -(% class="" %)|(((
149 -3
150 -)))|(((
151 -CSRÚ
152 -)))|(((
153 -Centrálna správa referenčných údajov
154 -)))
155 -(% class="" %)|(((
156 -4
157 -)))|(((
158 -DMS
159 -)))|(((
160 -Document management system
161 -)))
162 -(% class="" %)|(((
163 -5
164 -)))|(((
165 -EDR
166 -)))|(((
167 -Endpoint Detection and Response
168 -)))
169 -(% class="" %)|(((
170 -6
171 -)))|(((
172 -EÚ
173 -)))|(((
174 -Európska únia
175 -)))
176 -(% class="" %)|(((
177 -7
178 -)))|(((
179 -HW a SW
180 -)))|(((
181 -Hardware a Software
182 -)))
183 -(% class="" %)|(((
184 -8
185 -)))|(((
186 -HLD
187 -)))|(((
188 -High level dizajn – vysokoúrovňový dizajn napr architektúru, bezpečnosť
189 -)))
190 -
191 -\\
192 -
193 -(% class="" %)|(((
194 -9
195 -)))|(((
196 -IaaS
197 -)))|(((
198 -Infrastructure as a service
199 -)))
200 -(% class="" %)|(((
201 -10
202 -)))|(((
203 -IAM
204 -)))|(((
205 -Identity and Access Management
206 -)))
207 -(% class="" %)|(((
208 -11
209 -)))|(((
210 -IKT
211 -)))|(((
212 -Informačno-komunikačné technológie
213 -)))
214 -(% class="" %)|(((
215 -12
216 -)))|(((
217 -IS RR
218 -)))|(((
219 -Informačný systém pre riadenie rizík
220 -)))
221 -(% class="" %)|(((
222 -13
223 -)))|(((
224 -IS VS
225 -)))|(((
226 -Informačný systém verejnej správy
227 -)))
228 -(% class="" %)|(((
229 -14
230 -)))|(((
231 -AD
232 -)))|(((
233 -Active directory.
234 -)))
235 -(% class="" %)|(((
236 -15
237 -)))|(((
238 -KPI
239 -)))|(((
240 -Key performance indicator – Kľúčové indikátory, prostredníctvom ktorých sa meria naplnenie cieľov projektu.
241 -)))
242 -(% class="" %)|(((
243 -16
244 -)))|(((
245 -LLD
246 -)))|(((
247 -Low level dizajn – nízkoúrovňový dizajn napr. pre architektúru, bezpečnosť. Obsahuje detailné dizajny až na úrovní nastavení parametrov
248 -)))
249 -(% class="" %)|(((
250 -17
251 -)))|(((
252 -BCM
253 -)))|(((
254 -Business Continuity Management
255 -)))
256 -(% class="" %)|(((
257 -18
258 -)))|(((
259 -MIRRI
260 -)))|(((
261 -Ministerstvo investícií, regionálneho rozvoja a informatizácie Slovenskej republiky
262 -)))
263 -(% class="" %)|(((
264 -19
265 -)))|(((
266 -MV SR
267 -)))|(((
268 -Ministerstvo vnútra SR
269 -)))
270 -(% class="" %)|(((
271 -20
272 -)))|(((
273 -NKIVS
274 -)))|(((
275 -Národná koncepcia informatizácie verejnej správy
276 -)))
277 -(% class="" %)|(((
278 -21
279 -)))|(((
280 -OOÚ
281 -)))|(((
282 -Ochrana osobných údajov
283 -)))
284 -(% class="" %)|(((
285 -22
286 -)))|(((
287 -PO
288 -)))|(((
289 -Plán obnovy a odolnosti
290 -)))
291 -(% class="" %)|(((
292 -23
293 -)))|(((
294 -OVM
295 -)))|(((
296 -Orgán verejnej moci
297 -)))
298 -(% class="" %)|(((
299 -24
300 -)))|(((
301 -PaaS
302 -)))|(((
303 -Platform as a service
304 -)))
305 -(% class="" %)|(((
306 -25
307 -)))|(((
308 -PILOT
309 -)))|(((
310 -PILOT - Prevádzka riešenia na vybraných aktéroch na produkčnom prostredí.
311 -)))
312 -(% class="" %)|(((
313 -26
314 -)))|(((
315 -PoC
316 -)))|(((
317 -PoC - Implementovaný prototyp riešenia nasadený do produkčnej prevádzky a overený E2E testami minimálne s využitím mockov
318 -)))
319 -(% class="" %)|(((
320 -27
321 -)))|(((
322 -PR
323 -)))|(((
324 -Projektové riadenie
325 -)))
326 -(% class="" %)|(((
327 -28
328 -)))|(((
329 -ROLLOUT
330 -)))|(((
331 -ROLLOUT - Postupné pripájanie ostatných aktérov na produkčnom prostredí.
332 -)))
333 -(% class="" %)|(((
334 -29
335 -)))|(((
336 -RFO
337 -)))|(((
338 -Register fyzických osôb
339 -)))
340 -(% class="" %)|(((
341 -30
342 -)))|(((
343 -RPO
344 -)))|(((
345 -Register právnických osôb
346 -)))
347 -(% class="" %)|(((
348 -31
349 -)))|(((
350 -SFTP
351 -)))|(((
352 -SSH File Transfer Protocol
353 -)))
354 -(% class="" %)|(((
355 -32
356 -)))|(((
357 -SLA
358 -)))|(((
359 -Service level agreement
360 -)))
361 -(% class="" %)|(((
362 -33
363 -)))|(((
364 -SOAP
365 -)))|(((
366 -Simple Object Access Protocol
367 -)))
368 -(% class="" %)|(((
369 -34
370 -)))|(((
371 -SOAR
372 -)))|(((
373 -Security orchestration, automation and response
374 -)))
375 -(% class="" %)|(((
376 -35
377 -)))|(((
378 -SR
379 -)))|(((
380 -Slovenská republika
381 -)))
382 -(% class="" %)|(((
383 -36
384 -)))|(((
385 -ŠÚ SR
386 -)))|(((
387 -Štatistický úrad Slovenskej republiky
388 -)))
389 -(% class="" %)|(((
390 -37
391 -)))|(((
392 -VÚC
393 -)))|(((
394 -Vyšší územný celok alebo iný povoľovací orgán
395 -)))
396 -(% class="" %)|(((
397 -38
398 -)))|(((
399 -PR
400 -)))|(((
401 -Projektové riadenie
402 -)))
403 -(% class="" %)|(((
404 -39
405 -)))|(((
406 -VÚC
407 -)))|(((
408 -Vyšší územný celok alebo iný povoľovací orgán
409 -)))
410 -(% class="" %)|(((
411 -40
412 -)))|(((
413 -LMS
414 -)))|(((
415 -Log management systém
416 -)))
417 -(% class="" %)|(((
418 -41
419 -)))|(((
420 -SIEM
421 -)))|(((
422 -Security information and event management
423 -)))
424 -(% class="" %)|(((
425 -42
426 -)))|(((
427 -SOC
428 -)))|(((
429 -Security Operation Center – dohľadové centrum
430 -)))
431 -(% class="" %)|(((
432 -43
433 -)))|(((
434 -AD Tier model
435 -)))|(((
436 -Model Active Directory vrstiev
437 -)))
438 -(% class="" %)|(((
439 -44
440 -)))|(((
441 -SOC-as-a- Service
442 -)))|(((
443 -Dohľadové centrum kybernetickej bezpečnosti prevádzkované kvalifikovanými bezpečnostnými profesionálmi
444 -)))
445 -
446 -\\
447 -
448 -(% class="" %)|(((
449 -47
450 -)))|(((
451 -NGFW
452 -)))|(((
453 -Firewall next generation
454 -)))
455 -(% class="" %)|(((
456 -48
457 -)))|(((
458 -PZS
459 -)))|(((
460 -Prevádzkovateľ základnej služby
461 -)))
462 -(% class="" %)|(((
463 -49
464 -)))|(((
465 -MLM
466 -)))|(((
467 -Mesto Liptovský Mikuláš
468 -)))
469 -(% class="" %)|(((
470 -50
471 -)))|(((
472 -OvZP MLM
473 -)))|(((
474 -Organizácia v zriaďovateľskej pôsobnosti Mesta Liptovský Mikuláš
475 -)))
476 -(% class="" %)|(((
477 -51
478 -)))|(((
479 -MCA
480 -)))|(((
481 -Multikriteriálna analýza
482 -)))
483 -(% class="" %)|(((
484 -52
485 -)))|(((
486 -MKB
487 -)))|(((
488 -Manažér kybernetickej bezpečnosti
489 -)))
490 -(% class="" %)|(((
491 -53
492 -)))|(((
493 -CGISS
494 -)))|(((
495 -Informačný systém samosprávy
496 -)))
497 -(% class="" %)|(((
498 -54
499 -)))|(((
500 -CGDISS
501 -)))|(((
502 -Registratúrny systém
503 -)))
504 -(% class="" %)|(((
505 -55
506 -)))|(((
507 -ISCSRU
508 -)))|(((
509 -Informačný systém centrálnej správy referenčných údajov
510 -)))
511 -(% class="" %)|(((
512 -56
513 -)))|(((
514 -KIB
515 -)))|(((
516 -Kybernetická a informačná bezpečnosť
517 -)))
518 -
519 -**~ **
520 -
521 -**2.2 Konvencie pre typy požiadaviek (príklady)**
522 -
523 -**~ **
524 -
525 -**V rámci projektu budú definované tri základné typy požiadaviek:**
526 -
527 -**Funkčné (používateľské) požiadavky majú nasledovnú konvenciu:**
528 -
529 -**Fxx**
530 -
531 -F – funkčná požiadavka IDxx – číslo požiadavky
532 -
533 -== {{id name="projekt_2524_Projektovy_zamer_detailny-Nefunkčné(kvalitatívne,výkonové-NonFunctionalRequirements-NFR)požiadavkymajúnasledovnúkonvenciu:Nxx"/}}Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky majú nasledovnú konvenciu: Nxx ==
534 -
535 -N – nefukčná požiadavka (NFR) IDxx – číslo požiadavky
536 -
537 -== {{id name="projekt_2524_Projektovy_zamer_detailny-Technicképožiadavkymajúnasledovnúkonvenciu:"/}}Technické požiadavky majú nasledovnú konvenciu: ==
538 -
539 -**Txx**
540 -
541 -T – technická požiadavka IDxx – číslo požiadavky
542 -
543 -\\
544 -
545 -\\
546 -
547 -= {{id name="projekt_2524_Projektovy_zamer_detailny-3.DEFINOVANIEPROJEKTU"/}}3. DEFINOVANIE PROJEKTU =
548 -
549 -**~ **
550 -
551 -**~ **3.1 Manažérske zhrnutie
552 -
553 -**~ **
554 -
555 -**~ **
556 -
557 -Jedným zo strategickým cieľov koncepcie kybernetickej bezpečnosti schválenej vládou Slovenskej republiky je otvorený, bezpečný a chránený národný kybernetický priestor, ktorý zabezpečí vybudovanie dôvery v spoľahlivosť a bezpečnosť štátu a to najmä kritickej infraštruktúry a komunikačnej infraštruktúry, ako aj istoty, že táto bude plniť svoje funkcie a slúžiť národným záujmom aj v prípade kybernetického útoku. Súčasné kybernetické útoky nie sú už len fiktívnou hrozbou. Prostredníctvom nich sú ohrozované nielen súkromné spoločnosti, ale aj kritická infraštruktúra štátu. Nedostatky v zabezpečení ochrany informácií zvyšujú riziko straty dôvery v štát a znižujú reputáciu krajiny. Je preto nevyhnutné prijať dôsledné opatrenia na zabezpečenie bezpečnosti krajiny v tejto oblasti a ochranu nielen dôležitých informačných systémov, ale aj informácií, ktoré sú vo veľkej miere, v rámci implementácie efektívnej verejnej správy, teda aj v sektore „Verejnej správy" poskytované, ukladané a vymieňané v kybernetickom priestore. Zavedením správnych opatrení je možné minimalizovať riziká, ktoré kybernetický priestor prináša, a to hlavne:
558 -
559 -* odcudzenie, zneužitie alebo strata dôvernosti a/alebo dostupnosti osobných a inak citlivých údajov,
560 -
561 -\\
562 -
563 -* poškodenie dobrého mena,
564 -
565 -\\
566 -
567 -* znefunkčnenie vybraných služieb, a ďalšie.
568 -
569 -\\
570 -
571 -Mesto Liptovský Mikuláš (MLM), ďalej ako PZS vstupuje do tohto projektu v súlade so Zákonom 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len ZoKB) a Zákonom 95/2019 o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len ZoITVS). V IT odvetví sa neustále zvyšuje frekvencia a sofistikovanosť útokov a ako nevyhnutná podmienka pre udržanie zákonmi požadovanej bezpečnosti je udržateľnosť zavedených bezpečnostných opatrení, ktorá sa dá dosiahnuť iba nepretržitým dohľadom a vyhodnocovaním kybernetickej bezpečnosti.
572 -
573 -PZS má zavedenú dokumentačnú a základnú procesnú časť v zmysle ZoKB a ZoITVS, ale na zabezpečenie udržateľnosti a dotiahnutie procesov kybernetickej a informačnej bezpečnosti potrebuje implementovať potrebné nástroje, vypracovať detailné dokumenty a nastaviť ďalšie procesy. Vzhľadom na finančné možnosti mesta sa tento projekt javí ako jediná možnosť prostredníctvom, ktorej môže MLM v najbližších rokoch získať v potrebnom rozsahu nástroje a zaviesť procesy pre zabezpečenie súladu so zákonmi.
574 -
575 -Projekt bude realizovaný s cieľom implementovať nevyhnutnú ochranu pred hrozbami v oblasti informačnej a kybernetickej bezpečnosti a zároveň zavedie dlhodobý systém riadenia informačnej bezpečnosti.
576 -
577 -Výsledkom realizácie projektu bude inštalácia, odladenie a zavedenie systému na riadenie rizík, systému na riadenie kontinuity, systému na riadenie kapacít, systému na monitorovanie a auditovanie infraštruktúry IKT, nasadenie LMS, na nástrojov SIEM a zriadenie dohľadového centra ( SOC). Systémy budú úzko naviazané na organizačné opatrenia v zmysle systému pre riadenie bezpečnostných incidentov a opatrení z neho vyplývajúcich a zároveň budú v plnej miere korešpondovať s výsledkami auditu kybernetickej bezpečnosti vykonaného koncom roka 2023 na MLM.
578 -
579 -\\
580 -
581 -Rovnako ciele projektu v úzkej miere korešpondujú s výsledkami auditu KB, ktorý bol vykonaný v MLM koncom roka 2023. Naplnením cieľov projektu bude zabezpečený súlad so stratégiou kybernetickej bezpečnosti MLM ako PZS a jeho bezpečnostnými politikami. Zároveň implementované opatrenia budú podporené školeniami, vzdelávaním a motivačným navýšením finančného ohodnotenia, odmeňovacím systémom vlastných personálnych kapacít pre udržanie a stabilizáciu personálu.
582 -
583 -\\
584 -
585 -Výsledky projektu zabezpečia :
586 -
587 -\\
588 -
589 - Detailný a spoľahlivý prehľad o bezpečnosti IT prostredia, ktoré je prevádzkované u PZS ( Mesto LM ), na základe implementovaných opatrení a vyhodnocovacieho nástroja, ktorý je nevyhnutný na včasné reakcie na kybernetické bezpečnostné ohrozenia.
590 -
591 - Zabezpečenie kontroly dodržiavania bezpečnostných politík zo strany zamestnancov, administrátorov, osôb zastávajúcich niektorú z bezpečnostných rolí a dodávateľov.
592 -
593 - Zabezpečenie vyššej ochrany dátovej infraštruktúry vstupnou bránou, ktorá zabezpečí monitorovanie a filtrovanie prichádzajúcej či odchádzajúcej sieťovej komunikácie na základe vopred stanovených bezpečnostných zásad PZS.
594 -
595 - Zaznamenávanie udalostí a monitorovanie sietí a informačných systémov implementáciou centrálneho nástroja na zaznamenávanie činnosti sietí a informačných systémov a ich používateľov zabezpečujúceho dohľad nad sieťami a informačnými systémami.
596 -
597 - Zabezpečenie procesu detekcie kybernetických bezpečnostných incidentov prostredníctvom nástroja na detekciu kybernetických bezpečnostných incidentov, ktorý umožňuje v rámci sietí a informačných systémov a medzi sieťami a informačnými systémami overenie a kontrolu prenášaných dát.
598 -
599 - Súlad určených požiadaviek PZS na zabezpečenie kontinuity riadenia kybernetickej bezpečnosti pri vzniku kybernetického bezpečnostného incidentu z vypracovanej stratégie a krízových plánov na zabezpečenie dostupnosti siete a informačného systému po narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu na základe vykonanej analýzy dopadov kybernetického bezpečnostného incidentu na základnú službu.
600 -
601 -\\
602 -
603 -Ciele projektu
604 -
605 -Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“): Zvýšenie kvality organizácie KIB
606 -
607 -Zvýšenie kvality riadenia rizík KIB
608 -
609 -\\
610 -
611 -Zaznamenávanie udalostí a monitorovanie
612 -
613 -Riešenie kybernetických bezpečnostných incidentov Zabezpečenie riadenia prístupov
614 -
615 -Zabezpečenie bezpečnosti prevádzky IS a sietí vrátane sieťovej a komunikačnej bezpečnosti Zabezpečenie kontinuity prevádzky IS prevádzkovateľa PZS
616 -
617 -Dané ciele budú dosiahnuté realizáciou hlavnej aktivity projektu - Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti.
618 -
619 -\\
620 -
621 -Cieľová skupina – interní zamestnanci mesta Liptovský Mikuláš, obyvatelia mesta Liptovský Mikuláš, podnikateľské subjekty a ostatné právnické osoby pôsobiace na území
622 -
623 -mesta Liptovský Mikuláš.
624 -
625 -Realizáciou aktivít projektu dosiahne mesto Liptovský Mikuláš naplnenie hlavného cieľa, ktorým je zvýšenie informačnej a kybernetickej bezpečnosti a zabezpečenia
626 -
627 -ochrany údajov a elektronických dát, ktoré sú využívané mestom, jeho organizáciami, zamestnancami ako aj občanmi.
628 -
629 -\\
630 -
631 -**Projekt je v súlade s intervenčnou stratégiou programu Slovensko 2021-2027 v nasledovných oblastiach:**
632 -
633 -* **súlad projektu so špecifickým cieľom: 2 (opatrenie 1.2.1)**
634 -* **súlad s očakávanými výsledkami definovanými v Partnerskej dohode pre špecifický cieľ RSO 26**
635 -* **súlad s definovanými typmi oprávnených aktivít v rámci výzvy.**
636 -
637 -Realizáciou projektu budú naplnené nasledovné merateľné ukazovatele: PO095 / PSKPSOI12 – cieľová hodnota 1
638 -
639 -PR017 / PSKPRCR11 – cieľová hodnota 100
640 -
641 -Miesto realizácie:
642 -
643 -Mesto Liptovský Mikuláš.
644 -
645 -Predpokladaný rozpočet projektu (oprávnené priame výdavky) je: 441 644,97 EUR s DPH
646 -
647 -V prípade, že by malo mesto Liptovský Mikuláš investovať do dobudovania kybernetickej bezpečnosti vlastné finančné prostriedky, je prakticky nereálne zrealizovať všetky povinnosti podľa zákona o kybernetickej bezpečnosti a zákona o informačných systémoch verejnej správy, nakoľko ide o pomerne vysoké náklady v krátkom časovom období.
648 -
649 -S ohľadom na to, že inštitúcie verejnej správy majú limitované finančné zdroje na boj s kyberútokmi, a súčasne je ich povinnosťou dodržiavať ustanovenia zákona o kybernetickej bezpečnosti vyhlásilo MIRRI SR Výzvu, ktorá má umožniť aj inštitúciám ako mestu Liptovský Mikuláš získať prostriedky na ochranu informačných systémov a dosiahnutie kybernetickej bezpečnosti na najvyššej úrovni pri minimálnych nákladoch.
650 -
651 -Sumarizácia hlavných parametrov hodnotenia predkladaného hodnotenia projektu:
652 -
653 -\\
654 -
655 -(% class="" %)|(((
656 -**P**
657 -
658 -**.**
659 -
660 -**č.**
661 -)))|(((
662 -**Názov hodnotiaceho kritéria**
663 -)))|(((
664 -**Parametre v projekte**
665 -)))|(((
666 -**Zdroj**
667 -)))
668 -(% class="" %)|(((
669 -**1**
670 -)))|(((
671 -Miera rizík ohrozujúcich úspešnú realizáciu projektu.
672 -)))|(((
673 -V rámci projektu bolo identifikovaných menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP je s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu.
674 -)))|(((
675 -viď príloha č. 1 projektového zámeru
676 -
677 -\\
678 -
679 -I_01_PRILOHA_1_REGISTER_RIZIK-
680 -
681 -aZAVISLOSTI_Projekt_KIBLM.xlsx, ktorý tvorí aj prílohu ŽoNFP.
682 -)))
683 -(% class="" %)|(((
684 -**2**
685 -)))|(((
686 -Administratívne, odborné a prevádzkové kapacity žiadateľa
687 -)))|(((
688 -Žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) dostatočné odborné kapacity s náležitou odbornou spôsobilosťou a know-how na riadenie a implementáciu projektu v danej oblasti.
689 -
690 -Popis zabezpečenia prevádzky riešenia je reálny, t. j. žiadateľ
691 -
692 -disponuje a plánuje (v súlade s podmienkami výzvy) personálne kapacity pre zabezpečenie prevádzky riešenia.
693 -)))|(((
694 -Informácie o projektovom tíme sú uvedené v kapitole 9 projektového zámeru.
695 -
696 -Prílohou ŽoNFP sú:
697 -
698 -\\
699 -
700 -- Skeny pracovných zmlúv
701 -
702 -\\
703 -
704 -- Životopisy
705 -)))
706 -(% class="" %)|(((
707 -**3**
708 -)))|(((
709 -Miera oprávnenosti výdavkov
710 -
711 -\\
712 -
713 -projektu.
714 -)))|(((
715 -Všetky oprávnené aktivity vychádzajú z bodu 2 Výzvy a prílohy 8 Výzvy, ktorá definuje oprávnené podaktivity.
716 -)))|(((
717 -V rámci projektu budú realizované nasledovné oprávnené podaktivity:
718 -
719 -- organizácia KIB,
720 -
721 -\\
722 -
723 -- riadenie rizík KIB,
724 -
725 -\\
726 -
727 -- riadenie prístupov,
728 -
729 -\\
730 -
731 -- riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami
732 -
733 -\\
734 -
735 -- bezpečnosť pri prevádzke informačných systémov a sietí,
736 -
737 -\\
738 -
739 -- sieťová a komunikačná bezpečnosť,
740 -
741 -\\
742 -
743 -- zaznamenávanie udalostí a monitorovanie,
744 -
745 -\\
746 -
747 --riešenie kybernetických bezpečnostných incidentov,
748 -
749 -\\
750 -
751 -- kontinuita prevádzky.
752 -
753 -\\
754 -
755 -Ceny jednotlivých výdavkov premietnutých do rozpočtu boli získané na základe prieskumu trhu. Dokumentácia prieskumu trhu tvorí prílohy ŽoNFP.
756 -)))
757 -(% class="" %)|(((
758 -**4**
759 -)))|(((
760 -Dôležitosť kybernetickej
761 -
762 -\\
763 -
764 -bezpečnosti u žiadateľa a
765 -
766 -\\
767 -
768 -potenciálny dopad
769 -
770 -\\
771 -
772 -kybernetických incidentov.
773 -)))|(((
774 -V zmysle kapitoly 3.2.5 PODPORA V OBLASTI KIB NA REGIONÁLNEJ
775 -
776 -ÚROVNI uvedenej v prílohe 2 Výzvy boli identifikované jednotlivé kategórie.
777 -)))|(((
778 -§ 24 ods. 2 písm. a) – kategória: I.
779 -
780 -\\
781 -
782 -§ 24 ods. 2 písm. b) a c) – kategória: II.
783 -
784 -\\
785 -
786 -§ 24 ods. 2 písm. d) – kategória: III.
787 -
788 -\\
789 -
790 -§24 ods. 2 písm. e) – kategória: I.
791 -)))
792 -
793 -\\
794 -
795 -**~ **
796 -
797 -== {{id name="projekt_2524_Projektovy_zamer_detailny-3.2Motiváciaarozsahprojektu"/}}3.2 Motivácia a rozsah projektu ==
798 -
799 -**~ **
800 -
801 -Mesto Liptovský Mikuláš je právnickou osobou (IČO: 00315524) zapísanou v registri organizácií vedenom Štatistickým úradom Slovenskej republiky v zmysle § 3 ods. 1 písmena b) zákona č. 523/2004 Z. z. o rozpočtových pravidlách verejnej správy a o zmene a doplnení niektorých zákonov v znení neskorších predpisov, t.j. ide o subjekt vo verejnej správe, konkrétne územnej samospráve. Zároveň je mesto Liptovský Mikuláš zaradené v registri prevádzkovateľov základných služieb podľa zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len
802 -
803 -„zákon o kybernetickej bezpečnosti“) v sektore Verejná správa (viď: [[https:~~/~~/www.nbu.gov.sk/7276-sk/zoznam-zakladnych-sluzieb/>>url:https://www.nbu.gov.sk/7276-sk/zoznam-zakladnych-sluzieb/||shape="rect"]]), t.j. je poskytovateľom základnej služby (ďalej len PZS).
804 -
805 -Z uvedeného vyplýva o.i. skutočnosť, že mesto Liptovský Mikuláš má povinnosť realizovať a financovať opatrenia kybernetickej a informačnej bezpečnosti (ďalej len KIB) definované najmä v zákonoch o kybernetickej bezpečnosti a v zákone 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ISVS“) a ďalších súvisiacich predpisoch.
806 -
807 -MLM ako správca a prevádzkovateľ informačného systému samosprávy je povinný okrem iného zaistiť aj primeranú ochranu spracúvaných informácií voči kybernetickým hrozbám aj v súlade s povinnosťami vyplývajúcimi z ustanovení zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov.
808 -
809 -Pri rozhodovaní o potrebe implementovaných opatrení v prostredí MLM je potrebné zohľadniť fakt morálnej a fyzickej opotrebovanosti existujúcich bezpečnostných technológií a samozrejme aj výsledky auditu KB z konca roka 2023. Nevyhnutnosť dobudovania pracoviska dohľadového centra odôvodňuje aj skutočnosť pretrvávajúcich a systematických kybernetických útokov na systémy prevádzkované samosprávami.
810 -
811 -Súčasné bezpečnostné mechanizmy v oblasti monitoringu a hodnotenia zraniteľnosti implementované v samosprávach tvoria základ, ktorý si vyžaduje ďalší rozvoj pre zaistenie primeranej ochrany spracúvaných informácií voči kybernetickým hrozbám a zároveň zabezpečenie súladu s povinnosťami vyplývajúcimi z ustanovení zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov. Okrem legislatívnych požiadaviek je nevyhnutné brať do úvahy aj aktuálny stav, ktorá je z časti spôsobený neschopnosťou včasnej detekcie možného kybernetického útoku z dôvodu absentujúcich bezpečnostných opatrení, chýbajúcich analytických nástrojov a nedostatku kvalitných zdrojov bezpečnostne relevantných záznamov.
812 -
813 -\\
814 -
815 -== {{id name="projekt_2524_Projektovy_zamer_detailny-3.2.1Hlavnýpopisproblému"/}}3.2.1 Hlavný popis problému ==
816 -
817 -**~ **
818 -
819 -Mesto Liptovský Mikuláš má ku dňu spracovania tohto projektového zámeru realizovaný interný audit kybernetickej bezpečnosti, ktorý bol vypracovaný na základe overení koncom roka 2023 a má spracované samohodnotenie. Z uvedeného auditu vyplýva nevyhnutnosť realizácie opatrení kybernetickej bezpečnosti,
820 -
821 -nakoľko Mesto Liptovský Mikuláš nedosahuje požadovaný súlad s požiadavkami zákona o kybernetickej bezpečnosti, vyhlášky 362/2018 Z. z. Mesto Liptovský Mikuláš ako poskytovateľ základnej služby vykonáva iba niektoré procesy na základe schválenej a vydanej dokumentácie, v zmysle požiadaviek Vyhlášky č. 362/2018 Z. z.
822 -
823 -Hlavným problémom, ktorému mesto Liptovský Mikuláš ako PZS čelí je teda vyriešenie problému s nedostatočnou úrovňou zabezpečenia v oblasti informačnej a kybernetickej bezpečnosti tak, aby po realizovaní potrebných opatrení KIB bol dosiahnutý čo najvyšší súlad v oblasti príslušných predpisov KIB a súčasne aby boli administratívne a technologické náležitosti KIB realizované tak, aby plnili svoje úlohy v čo najväčšom rozsahu nie len v rámci implementácie projektu, ale aj v rámci jeho rutinnej prevádzky (t.j. v rámci udržateľnosti projektu i po nej). Rovnako je potrebné, aby opatrenia KIB boli realizované tak, že budú pripravené na ďalší rozvoj IT technológií PZS, a aby ich bolo možné flexibilne rozširovať bez ohrozenia prevádzkovaných i zamýšľaných IT systémov.
824 -
825 -Z auditu kybernetickej bezpečnosti (okrem iného) vyplynuli nasledovné skutočnosti:
826 -
827 -\\
828 -
829 -1. **Nedostatočná **identifikácia zraniteľnosti, identifikácia hrozieb, identifikácia a analýzy rizík s ohľadom na aktívum, určenia vlastníka rizika
830 -1. **Nedostatočné **určenie cieľovej doby obnovy jednotlivých procesov, siete a informačných systémov a aplikácií, a to najmä určením doby obnovy prevádzky, po ktorej uplynutí je po kybernetickom určenia cieľového bodu obnovy jednotlivých procesov, siete a informačných systémov základnej služby a aplikácií, a to najmä určením najnižšej úrovne poskytovania služieb, ktorá je dostatočná na používanie, prevádzku a správu siete a informačného systému a zachovanie kontinuity základnej služby testovania a vyhodnocovania jednotlivých procesov riadenia kontinuity činností a realizácie opatrení na zvýšenie odolnosti sietí a informačných systémov základnej služby bezpečnostnom incidente obnovená najnižšia úroveň poskytovania základných služieb
831 -1. **Nedostatočné **riadenie kybernetickej bezpečnosti a informačnej bezpečnosti vo vzťahoch s tretími stranami sa pri uzatvorení zmluvy s treťou stranou podľa § 19 ods. 2 zákona analyzujú riziká dodávateľských služieb, spôsobom podľa § 6.
832 -1. **Nedostatočné **zaznamenávanie a vyhodnocovanie prevádzkových záznamov
833 -1. Technické zraniteľnosti informačných systémov ako celku **sa nedostatočne identifikujú **prostredníctvom nástroja určeného na detegovanie existujúcich zraniteľností programových prostriedkov a ich častí.
834 -1. Procesy riadenia záplat a aktualizácií **nie sú pravidelne **zdokumentované.
835 -1. Zaznamenávanie udalostí a monitorovanie sietí a informačných systémov sa **neuskutočňuje **implementáciou centrálneho nástroja na zaznamenávanie činnosti sietí a informačných systémov a ich používateľov zabezpečujúceho dohľad nad sieťami a informačnými systémami.
836 -1. **Neexistuje nástroj **na automatizované zaznamenávanie činnosti sietí a informačných systémov a ich používateľov, ktorý umožňuje vytvárať prevádzkové záznamy a zaznamenávať rizikové udalosti.
837 -1. Prevádzkové záznamy nie sú zabezpečené podľa štandardu SIEM.
838 -1. Za monitorovanie prevádzkových záznamov, ich vyhodnocovanie a vykonanie nahlásenia podozrivej aktivity **nie je jednoznačne zodpovedný **na to poverený zamestnanec prevádzkovateľa základnej služby alebo zamestnanec tretej strany, ak je jej táto činnosť zverená.
839 -1. Proces detekcie kybernetických bezpečnostných incidentov **sa nezabezpečuje **prostredníctvom nástroja na detekciu kybernetických bezpečnostných incidentov, ktorý umožňuje v rámci sietí a informačných systémov a medzi sieťami a informačnými systémami overenie a kontrolu prenášaných dát.
840 -1. Proces zberu a vyhodnocovania kybernetických bezpečnostných incidentov **sa nezabezpečuje **prostredníctvom nástroja na zber a nepretržité vyhodnocovanie kybernetických bezpečnostných udalostí.
841 -
842 -S ohľadom na vyššie uvedené bude teda predmetom projektu riešenie problematiky z nasledovných oprávnených oblastí podľa výzvy:
843 -
844 -* organizácia KIB,
845 -* riadenie rizík KIB,
846 -* riadenie prístupov,
847 -* riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami
848 -* bezpečnosť pri prevádzke informačných systémov a sietí,
849 -* sieťová a komunikačná bezpečnosť,
850 -* zaznamenávanie udalostí a monitorovanie,
851 -* riešenie kybernetických bezpečnostných incidentov,
852 -* kontinuita prevádzky.
853 -
854 -\\
855 -
856 -== {{id name="projekt_2524_Projektovy_zamer_detailny-3.2.2Biznisprocesy"/}}3.2.2 Biznis procesy ==
857 -
858 -**~ **
859 -
860 -Zvýšenie spôsobilosti dohľadového centra je kľúčové pre zabezpečenie informačnej bezpečnosti a ochranu pred kybernetickými hrozbami pre samosprávy ako centrálneho bodu zberu a spracovania citlivých dát, ktorý predstavuje základ celého procesu poskytovanie štandardných služieb a elektronických služieb pre PO a FO v pôsobnosti MLM. Realizáciou projektu dôjde k zvýšeniu spôsobilosti v nasledujúcich oblastiach:
861 -
862 - Rýchlejšia detekcia a reakcia na hrozby: Zlepšenie schopnosti identifikácie a reakcie na kybernetické hrozby v reálnom čase. To zahŕňa lepšiu analýzu logov, monitorovanie udalostí a upozornení, a automatizáciu procesov pre rýchlejšiu identifikáciu a potlačenie hrozieb.
863 -
864 - Rozšírená analýza hrozieb: Vytvorenie a zdokonalenie analytických schopnosti pre hĺbkovú analýzu kybernetických hrozieb implementáciou nástrojov na analýzu malvéru, rozpoznávanie správania útočníkov a predikcia budúcich hrozieb.
865 -
866 - Lepšie využitie technológií: Integrácia a efektívne využívanie nových technológii a nástrojov, ako sú strojové učenie a automatizácia. To umožní rýchlejšie a presnejšie identifikovať hrozby a zároveň zníženie manuálnych úkonov.
867 -
868 -Zlepšenie spolupráce a komunikácia:
869 -
870 -\\
871 -
872 - Posilnenie spolupráce medzi tímami v rámci organizácie, vrátane oddelení IT, prevádzky a vedenia, aby sa lepšie zdieľali informácie o hrozbách a koordinovali sa reakcie na incidenty.
873 -
874 - Odbornosť a školenia: Posilnenie spôsobilosti tímu dohľadového centra prostredníctvom odborných školení a certifikácií. Udržiavanie členov tímu oboznámených s najnovšími hrozbami a postupmi, a dobudovanie interného tímu náborom odborníkov na kybernetickú bezpečnosť.
875 -
876 - Kontinuálne zlepšovanie procesov: Pravidelné preskúmavanie a zlepšovanie pracovných postupov a procesov na základe skúseností získaných po implementácií opatrení a počas detekcie a riešenia incidentov, implementáciou nástrojov a zvyšovaním znalostného štandardu členov tímu.
877 -
878 - Zabezpečenie finančných a personálnych zdrojov: Zabezpečenie dostatočného financovania, personálnych a technických zdrojov pre efektívne fungovanie implementovaných opatrení.
879 -
880 - Kontinuálna analýza úspešnosti: Monitorovanie úspešnosti dohľadového centra v detekcii, reakcii a prevencii kybernetických hrozieb pomocou merateľných ukazovateľov výkonu. Tieto údaje sa potom môžu použiť na ďalšie zlepšenie schopností dohľadového centra.
881 -
882 - Pripravenosť na nové technológie a trendy: Pripravenosť na nové technológie, trendy a taktiky kybernetických útokov a prispôsobovať sa im v čo najkratšom čase.
883 -
884 - Sledovanie právnych a regulačných požiadaviek: Zabezpečiť, aby činnosti po implementácii opatrení boli v súlade s platnými právnymi a regulačnými požiadavkami týkajúcimi sa ochrany údajov a kybernetickej bezpečnosti.
885 -
886 -Tieto aktivity pomôžu interného tímu a dohľadovému centru k vytvoreniu efektívneho a odolného systému na identifikáciu, monitorovanie a riešenie kybernetických hrozieb s cieľom ochrany organizácie pred potenciálnymi útokmi.
887 -
888 -\\
889 -
890 -== {{id name="projekt_2524_Projektovy_zamer_detailny-3.2.3Oblastizameraniaprojektu"/}}3.2.3 Oblasti zamerania projektu ==
891 -
892 -**~ **
893 -
894 -Projekt sa primárne zaoberá oblasťou zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti, zákona o ISVS a vyhlášky 326/2018 Z. z.. Ako bude uvedené ďalej, tento projekt má priamy dopad na všetky ISVS a technologické platformy (viď prístup k projektu), ktoré sú určené na poskytovanie základnej služby mesta Liptovský Mikuláš, nakoľko výsledky projektu budú ochraňovať všetky IS pred potenciálnymi hrozbami kybernetickej a informačnej bezpečnosti.
895 -
896 -\\
897 -
898 -== {{id name="projekt_2524_Projektovy_zamer_detailny-3.2.4Rozsahprojektu"/}}3.2.4 Rozsah projektu ==
899 -
900 -**~ **__Zoznam jednotlivých komponentov projektu__ __:__
901 -
902 -1. __Riadenie kontinuity činností (BCM)__
903 -1. __Vypracovanie analýzy funkčných dopadov a posúdenie dodávateľských vzťahov__
904 -1. __SW pre riadenie a identifikáciu rizikovej analýzy a kontinuity činností + implementácia__
905 -1. __SW pre LMS a eArchiv SW + implementácia__
906 -1. __SW nástroj pre zber dát 200 Mbps + implementácia__
907 -1. __Dodávka Firewall - ového riešenia__
908 -1. __Migrácia FW a vertikálna segmentácia siete__
909 -1. __AD Tier model (PAM)__
910 -1. __Základné školenie obsluhy__
911 -
912 -**~ **
Confluence.Code.ConfluencePageClass[0]
Id
... ... @@ -1,1 +1,1 @@
1 -155321669
1 +155321666