Version 2.1 by dusan_mocarnik on 2024/04/30 15:17

Show last authors
1 **~ **
2
3 (% class="" %)|(((
4 Povinná osoba
5 )))|(((
6 Mesto Liptovský Mikuláš
7 )))
8 (% class="" %)|(((
9 Názov projektu
10 )))|(((
11 Zvýšenie úrovne kybernetickej bezpečnosti v meste Liptovský Mikuláš
12 )))
13 (% class="" %)|(((
14 Zodpovedná osoba za projekt
15 )))|(((
16 Ing. Dušan Močarník
17 )))
18 (% class="" %)|(((
19 Realizátor projektu
20 )))|(((
21 Mesto Liptovský Mikuláš
22 )))
23 (% class="" %)|(((
24 Vlastník projektu
25 )))|(((
26 Ing. Ján Blcháč, PhD – primátor mesta Liptovský Mikuláš
27 )))
28
29 **~ **
30
31 **Schvaľovanie dokumentu**
32
33 **~ **
34
35 (% class="" %)|(((
36 Položka
37 )))|(((
38 Meno a priezvisko
39 )))|(((
40 Organizácia
41 )))|(((
42 Pracovná pozícia
43 )))|(((
44 Dátum
45 )))|(((
46 Podpis
47
48 **~ **
49
50 (alebo elektronický súhlas)
51 )))
52 (% class="" %)|(((
53 Vypracoval
54 )))|(((
55 Ing. Dušan Močarník
56 )))|(((
57 Mesto Liptovský Mikuláš
58 )))|(((
59 Manažér KIB
60 )))|(((
61 26.4.2024
62 )))|(((
63 \\
64 )))
65
66 **~ **
67
68 **~ **
69
70 **~ **
71
72 = {{id name="projekt_2524_Projektovy_zamer_detailny-1HISTÓRIADOKUMENTU"/}}1  HISTÓRIA DOKUMENTU =
73
74 **~ **
75
76 (% class="" %)|(((
77 Verzia
78 )))|(((
79 Dátum
80 )))|(((
81 Zmeny
82 )))|(((
83 Meno
84 )))
85 (% class="" %)|(((
86 1.0
87 )))|(((
88 26.4.2024
89 )))|(((
90 Finálna verzia v súlade so žiadosťou o NFP
91 )))|(((
92 Ing. Dušan Močarník
93 )))
94
95 **~ **
96
97 **~ **
98
99 **~ **
100
101 **2.ÚČEL DOKUMENTU, SKRATKY (KONVENCIE) A DEFINÍCIE**
102
103 **~ **
104
105 V súlade s Vyhláškou 401/2023 Z.z. je dokument I-02 Projektový zámer určený na rozpracovanie detailných informácií prípravy projektu, aby bolo možné rozhodnúť o pokračovaní prípravy projektu, pláne realizácie, alokovaní rozpočtu a ľudských zdrojov.
106
107 \\
108
109 \\
110
111 \\
112
113 Dokument Projektový zámer v zmysle vyššie uvedenej vyhlášky a v zmysle výzvy: Podpora v oblasti kybernetickej a informačnej bezpečnosti na regionálnej úrovni – verejná správa, číslo výzvy: PSK-MIRRI-611-2024-DV-EFRR (ďalej len „výzva“), na základe ktorej má mesto Liptovský Mikuláš záujem podať žiadosť o nenávratný finančný príspevok (ďalej len ŽoNFP) bude obsahovať: manažérske zhrnutie, motiváciu a rozsah projektu, zainteresované strany, ciele projektu a merateľné ukazovatele, návrh organizačného zabezpečenia projektu, alternatívy, opis obmedzení, predpokladov a tolerancií, opis požadovaných výstupov, náhľad architektúry, opis rozpočtu, detailný popis nákladov a prínosov, postup a spôsob nacenenia projektu, harmonogram projektu a zoznam rizík a závislostí (ako príloha projektového zámeru).
114
115 V zmysle usmernenia MIRRI SR sa v projektovej dokumentácii (ani v ŽoNFP) nešpecifikujú detailne konkrétne riziká a dopady a nezverejňuje sa podrobná dokumentácia toho, kde sú najväčšie riziká IT systémov a uvádzajú sa iba oblasti identifikovaných rizík a dopadov. Rovnako sú v zmysle usmernenia MIRRI SR manažérske produkty napísané všeobecne.
116
117 **2.1 Použité skratky a pojmy**
118
119 **~ **
120
121 **~ **
122
123 (% class="" %)|(((
124 P.
125
126 č.
127 )))|(((
128 SKRATKA
129
130 /POJEM
131 )))|(((
132 POPIS
133 )))
134 (% class="" %)|(((
135 1
136 )))|(((
137 API
138 )))|(((
139 Application programming interface
140 )))
141 (% class="" %)|(((
142 2
143 )))|(((
144 BPMN
145 )))|(((
146 Business Process Model and Notation
147 )))
148 (% class="" %)|(((
149 3
150 )))|(((
151 CSRÚ
152 )))|(((
153 Centrálna správa referenčných údajov
154 )))
155 (% class="" %)|(((
156 4
157 )))|(((
158 DMS
159 )))|(((
160 Document management system
161 )))
162 (% class="" %)|(((
163 5
164 )))|(((
165 EDR
166 )))|(((
167 Endpoint Detection and Response
168 )))
169 (% class="" %)|(((
170 6
171 )))|(((
172
173 )))|(((
174 Európska únia
175 )))
176 (% class="" %)|(((
177 7
178 )))|(((
179 HW a SW
180 )))|(((
181 Hardware a Software
182 )))
183 (% class="" %)|(((
184 8
185 )))|(((
186 HLD
187 )))|(((
188 High level dizajn – vysokoúrovňový dizajn napr architektúru, bezpečnosť
189 )))
190
191 \\
192
193 (% class="" %)|(((
194 9
195 )))|(((
196 IaaS
197 )))|(((
198 Infrastructure as a service
199 )))
200 (% class="" %)|(((
201 10
202 )))|(((
203 IAM
204 )))|(((
205 Identity and Access Management
206 )))
207 (% class="" %)|(((
208 11
209 )))|(((
210 IKT
211 )))|(((
212 Informačno-komunikačné technológie
213 )))
214 (% class="" %)|(((
215 12
216 )))|(((
217 IS RR
218 )))|(((
219 Informačný systém pre riadenie rizík
220 )))
221 (% class="" %)|(((
222 13
223 )))|(((
224 IS VS
225 )))|(((
226 Informačný systém verejnej správy
227 )))
228 (% class="" %)|(((
229 14
230 )))|(((
231 AD
232 )))|(((
233 Active directory.
234 )))
235 (% class="" %)|(((
236 15
237 )))|(((
238 KPI
239 )))|(((
240 Key performance indicator – Kľúčové indikátory, prostredníctvom ktorých sa meria naplnenie cieľov projektu.
241 )))
242 (% class="" %)|(((
243 16
244 )))|(((
245 LLD
246 )))|(((
247 Low level dizajn – nízkoúrovňový dizajn napr. pre architektúru, bezpečnosť. Obsahuje detailné dizajny až na úrovní nastavení parametrov
248 )))
249 (% class="" %)|(((
250 17
251 )))|(((
252 BCM
253 )))|(((
254 Business Continuity Management
255 )))
256 (% class="" %)|(((
257 18
258 )))|(((
259 MIRRI
260 )))|(((
261 Ministerstvo investícií, regionálneho rozvoja a informatizácie Slovenskej republiky
262 )))
263 (% class="" %)|(((
264 19
265 )))|(((
266 MV SR
267 )))|(((
268 Ministerstvo vnútra SR
269 )))
270 (% class="" %)|(((
271 20
272 )))|(((
273 NKIVS
274 )))|(((
275 Národná koncepcia informatizácie verejnej správy
276 )))
277 (% class="" %)|(((
278 21
279 )))|(((
280 OOÚ
281 )))|(((
282 Ochrana osobných údajov
283 )))
284 (% class="" %)|(((
285 22
286 )))|(((
287 PO
288 )))|(((
289 Plán obnovy a odolnosti
290 )))
291 (% class="" %)|(((
292 23
293 )))|(((
294 OVM
295 )))|(((
296 Orgán verejnej moci
297 )))
298 (% class="" %)|(((
299 24
300 )))|(((
301 PaaS
302 )))|(((
303 Platform as a service
304 )))
305 (% class="" %)|(((
306 25
307 )))|(((
308 PILOT
309 )))|(((
310 PILOT - Prevádzka riešenia na vybraných aktéroch na produkčnom prostredí.
311 )))
312 (% class="" %)|(((
313 26
314 )))|(((
315 PoC
316 )))|(((
317 PoC - Implementovaný prototyp riešenia nasadený do produkčnej prevádzky a overený E2E testami minimálne s využitím mockov
318 )))
319 (% class="" %)|(((
320 27
321 )))|(((
322 PR
323 )))|(((
324 Projektové riadenie
325 )))
326 (% class="" %)|(((
327 28
328 )))|(((
329 ROLLOUT
330 )))|(((
331 ROLLOUT - Postupné pripájanie ostatných aktérov na produkčnom prostredí.
332 )))
333 (% class="" %)|(((
334 29
335 )))|(((
336 RFO
337 )))|(((
338 Register fyzických osôb
339 )))
340 (% class="" %)|(((
341 30
342 )))|(((
343 RPO
344 )))|(((
345 Register právnických osôb
346 )))
347 (% class="" %)|(((
348 31
349 )))|(((
350 SFTP
351 )))|(((
352 SSH File Transfer Protocol
353 )))
354 (% class="" %)|(((
355 32
356 )))|(((
357 SLA
358 )))|(((
359 Service level agreement
360 )))
361 (% class="" %)|(((
362 33
363 )))|(((
364 SOAP
365 )))|(((
366 Simple Object Access Protocol
367 )))
368 (% class="" %)|(((
369 34
370 )))|(((
371 SOAR
372 )))|(((
373 Security orchestration, automation and response
374 )))
375 (% class="" %)|(((
376 35
377 )))|(((
378 SR
379 )))|(((
380 Slovenská republika
381 )))
382 (% class="" %)|(((
383 36
384 )))|(((
385 ŠÚ SR
386 )))|(((
387 Štatistický úrad Slovenskej republiky
388 )))
389 (% class="" %)|(((
390 37
391 )))|(((
392 VÚC
393 )))|(((
394 Vyšší územný celok alebo iný povoľovací orgán
395 )))
396 (% class="" %)|(((
397 38
398 )))|(((
399 PR
400 )))|(((
401 Projektové riadenie
402 )))
403 (% class="" %)|(((
404 39
405 )))|(((
406 VÚC
407 )))|(((
408 Vyšší územný celok alebo iný povoľovací orgán
409 )))
410 (% class="" %)|(((
411 40
412 )))|(((
413 LMS
414 )))|(((
415 Log management systém
416 )))
417 (% class="" %)|(((
418 41
419 )))|(((
420 SIEM
421 )))|(((
422 Security information and event management
423 )))
424 (% class="" %)|(((
425 42
426 )))|(((
427 SOC
428 )))|(((
429 Security Operation Center – dohľadové centrum
430 )))
431 (% class="" %)|(((
432 43
433 )))|(((
434 AD Tier model
435 )))|(((
436 Model Active Directory vrstiev
437 )))
438 (% class="" %)|(((
439 44
440 )))|(((
441 SOC-as-a- Service
442 )))|(((
443 Dohľadové centrum kybernetickej bezpečnosti prevádzkované kvalifikovanými bezpečnostnými profesionálmi
444 )))
445
446 \\
447
448 (% class="" %)|(((
449 47
450 )))|(((
451 NGFW
452 )))|(((
453 Firewall next generation
454 )))
455 (% class="" %)|(((
456 48
457 )))|(((
458 PZS
459 )))|(((
460 Prevádzkovateľ základnej služby
461 )))
462 (% class="" %)|(((
463 49
464 )))|(((
465 MLM
466 )))|(((
467 Mesto Liptovský Mikuláš
468 )))
469 (% class="" %)|(((
470 50
471 )))|(((
472 OvZP MLM
473 )))|(((
474 Organizácia v zriaďovateľskej pôsobnosti Mesta Liptovský Mikuláš
475 )))
476 (% class="" %)|(((
477 51
478 )))|(((
479 MCA
480 )))|(((
481 Multikriteriálna analýza
482 )))
483 (% class="" %)|(((
484 52
485 )))|(((
486 MKB
487 )))|(((
488 Manažér kybernetickej bezpečnosti
489 )))
490 (% class="" %)|(((
491 53
492 )))|(((
493 CGISS
494 )))|(((
495 Informačný systém samosprávy
496 )))
497 (% class="" %)|(((
498 54
499 )))|(((
500 CGDISS
501 )))|(((
502 Registratúrny systém
503 )))
504 (% class="" %)|(((
505 55
506 )))|(((
507 ISCSRU
508 )))|(((
509 Informačný systém centrálnej správy referenčných údajov
510 )))
511 (% class="" %)|(((
512 56
513 )))|(((
514 KIB
515 )))|(((
516 Kybernetická a informačná bezpečnosť
517 )))
518
519 **~ **
520
521 **2.2 Konvencie pre typy požiadaviek (príklady)**
522
523 **~ **
524
525 **V rámci projektu budú definované tri základné typy požiadaviek:**
526
527 **Funkčné (používateľské) požiadavky majú nasledovnú konvenciu:**
528
529 **Fxx**
530
531 F – funkčná požiadavka IDxx – číslo požiadavky
532
533 == {{id name="projekt_2524_Projektovy_zamer_detailny-Nefunkčné(kvalitatívne,výkonové-NonFunctionalRequirements-NFR)požiadavkymajúnasledovnúkonvenciu:Nxx"/}}Nefunkčné (kvalitatívne, výkonové - Non Functional Requirements - NFR) požiadavky majú nasledovnú konvenciu: Nxx ==
534
535 N – nefukčná požiadavka (NFR) IDxx – číslo požiadavky
536
537 == {{id name="projekt_2524_Projektovy_zamer_detailny-Technicképožiadavkymajúnasledovnúkonvenciu:"/}}Technické požiadavky majú nasledovnú konvenciu: ==
538
539 **Txx**
540
541 T – technická požiadavka IDxx – číslo požiadavky
542
543 \\
544
545 \\
546
547 = {{id name="projekt_2524_Projektovy_zamer_detailny-3.DEFINOVANIEPROJEKTU"/}}3. DEFINOVANIE PROJEKTU =
548
549 **~ **
550
551 **~ **3.1 Manažérske zhrnutie
552
553 **~ **
554
555 **~ **
556
557 Jedným zo strategickým cieľov koncepcie kybernetickej bezpečnosti schválenej vládou Slovenskej republiky je otvorený, bezpečný a chránený národný kybernetický priestor, ktorý zabezpečí vybudovanie dôvery v spoľahlivosť a bezpečnosť štátu a to najmä kritickej infraštruktúry a komunikačnej infraštruktúry, ako aj istoty, že táto bude plniť svoje funkcie a slúžiť národným záujmom aj v prípade kybernetického útoku. Súčasné kybernetické útoky nie sú už len fiktívnou hrozbou. Prostredníctvom nich sú ohrozované nielen súkromné spoločnosti, ale aj kritická infraštruktúra štátu. Nedostatky v zabezpečení ochrany informácií zvyšujú riziko straty dôvery v štát a znižujú reputáciu krajiny. Je preto nevyhnutné prijať dôsledné opatrenia na zabezpečenie bezpečnosti krajiny v tejto oblasti a ochranu nielen dôležitých informačných systémov, ale aj informácií, ktoré sú vo veľkej miere, v rámci implementácie efektívnej verejnej správy, teda aj v sektore „Verejnej správy" poskytované, ukladané a vymieňané v kybernetickom priestore. Zavedením správnych opatrení je možné minimalizovať riziká, ktoré kybernetický priestor prináša, a to hlavne:
558
559 * odcudzenie, zneužitie alebo strata dôvernosti a/alebo dostupnosti osobných a inak citlivých údajov,
560
561 \\
562
563 * poškodenie dobrého mena,
564
565 \\
566
567 * znefunkčnenie vybraných služieb, a ďalšie.
568
569 \\
570
571 Mesto Liptovský Mikuláš (MLM), ďalej ako PZS vstupuje do tohto projektu v súlade so Zákonom 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len ZoKB) a Zákonom 95/2019 o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len ZoITVS). V IT odvetví sa neustále zvyšuje frekvencia a sofistikovanosť útokov a ako nevyhnutná podmienka pre udržanie zákonmi požadovanej bezpečnosti je udržateľnosť zavedených bezpečnostných opatrení, ktorá sa dá dosiahnuť iba nepretržitým dohľadom a vyhodnocovaním kybernetickej bezpečnosti.
572
573 PZS má zavedenú dokumentačnú a základnú procesnú časť v zmysle ZoKB a ZoITVS, ale na zabezpečenie udržateľnosti a dotiahnutie procesov kybernetickej a informačnej bezpečnosti potrebuje implementovať potrebné nástroje, vypracovať detailné dokumenty a nastaviť ďalšie procesy. Vzhľadom na finančné možnosti mesta sa tento projekt javí ako jediná možnosť prostredníctvom, ktorej môže MLM v najbližších rokoch získať v potrebnom rozsahu nástroje a zaviesť procesy pre zabezpečenie súladu so zákonmi.
574
575 Projekt bude realizovaný s cieľom implementovať nevyhnutnú ochranu pred hrozbami v oblasti informačnej a kybernetickej bezpečnosti a zároveň zavedie dlhodobý systém riadenia informačnej bezpečnosti.
576
577 Výsledkom realizácie projektu bude inštalácia, odladenie a zavedenie systému na riadenie rizík, systému na riadenie kontinuity, systému na riadenie kapacít, systému na monitorovanie a auditovanie infraštruktúry IKT, nasadenie LMS, na nástrojov SIEM a zriadenie dohľadového centra ( SOC). Systémy budú úzko naviazané na organizačné opatrenia v zmysle systému pre riadenie bezpečnostných incidentov a opatrení z neho vyplývajúcich a zároveň budú v plnej miere korešpondovať s výsledkami auditu kybernetickej bezpečnosti vykonaného koncom roka 2023 na MLM.
578
579 \\
580
581 Rovnako ciele projektu v úzkej miere korešpondujú s výsledkami auditu KB, ktorý bol vykonaný v MLM koncom roka 2023. Naplnením cieľov projektu bude zabezpečený súlad so stratégiou kybernetickej bezpečnosti MLM ako PZS a jeho bezpečnostnými politikami. Zároveň implementované opatrenia budú podporené školeniami, vzdelávaním a motivačným navýšením finančného ohodnotenia, odmeňovacím systémom vlastných personálnych kapacít pre udržanie a stabilizáciu personálu.
582
583 \\
584
585 Výsledky projektu zabezpečia :
586
587 \\
588
589 Detailný a spoľahlivý prehľad o bezpečnosti IT prostredia, ktoré je prevádzkované u PZS ( Mesto LM ), na základe implementovaných opatrení a vyhodnocovacieho nástroja, ktorý je nevyhnutný na včasné reakcie na kybernetické bezpečnostné ohrozenia.
590
591 Zabezpečenie kontroly dodržiavania bezpečnostných politík zo strany zamestnancov, administrátorov, osôb zastávajúcich niektorú z bezpečnostných rolí a dodávateľov.
592
593 Zabezpečenie vyššej ochrany dátovej infraštruktúry vstupnou bránou, ktorá zabezpečí monitorovanie a filtrovanie prichádzajúcej či odchádzajúcej sieťovej komunikácie na základe vopred stanovených bezpečnostných zásad PZS.
594
595 Zaznamenávanie udalostí a monitorovanie sietí a informačných systémov implementáciou centrálneho nástroja na zaznamenávanie činnosti sietí a informačných systémov a ich používateľov zabezpečujúceho dohľad nad sieťami a informačnými systémami.
596
597 Zabezpečenie procesu detekcie kybernetických bezpečnostných incidentov prostredníctvom nástroja na detekciu kybernetických bezpečnostných incidentov, ktorý umožňuje v rámci sietí a informačných systémov a medzi sieťami a informačnými systémami overenie a kontrolu prenášaných dát.
598
599 Súlad určených požiadaviek PZS na zabezpečenie kontinuity riadenia kybernetickej bezpečnosti pri vzniku kybernetického bezpečnostného incidentu z vypracovanej stratégie a krízových plánov na zabezpečenie dostupnosti siete a informačného systému po narušení alebo zlyhaní v dôsledku kybernetického bezpečnostného incidentu na základe vykonanej analýzy dopadov kybernetického bezpečnostného incidentu na základnú službu.
600
601 \\
602
603 Ciele projektu
604
605 Ciele projektu sú definované v súlade s Národnou koncepciou informatizácie verejnej správy (ďalej len „NKIVS“): Zvýšenie kvality organizácie KIB
606
607 Zvýšenie kvality riadenia rizík KIB
608
609 \\
610
611 Zaznamenávanie udalostí a monitorovanie
612
613 Riešenie kybernetických bezpečnostných incidentov Zabezpečenie riadenia prístupov
614
615 Zabezpečenie bezpečnosti prevádzky IS a sietí vrátane sieťovej a komunikačnej bezpečnosti Zabezpečenie kontinuity prevádzky IS prevádzkovateľa PZS
616
617 Dané ciele budú dosiahnuté realizáciou hlavnej aktivity projektu - Realizácia opatrení na zvýšenie úrovne informačnej a kybernetickej bezpečnosti.
618
619 \\
620
621 Cieľová skupina – interní zamestnanci mesta Liptovský Mikuláš, obyvatelia mesta Liptovský Mikuláš, podnikateľské subjekty a ostatné právnické osoby pôsobiace na území
622
623 mesta Liptovský Mikuláš.
624
625 Realizáciou aktivít projektu dosiahne mesto Liptovský Mikuláš naplnenie hlavného cieľa, ktorým je zvýšenie informačnej a kybernetickej bezpečnosti a zabezpečenia
626
627 ochrany údajov a elektronických dát, ktoré sú využívané mestom, jeho organizáciami, zamestnancami ako aj občanmi.
628
629 \\
630
631 **Projekt je v súlade s intervenčnou stratégiou programu Slovensko 2021-2027 v nasledovných oblastiach:**
632
633 * **súlad projektu so špecifickým cieľom: 2 (opatrenie 1.2.1)**
634 * **súlad s očakávanými výsledkami definovanými v Partnerskej dohode pre špecifický cieľ RSO 26**
635 * **súlad s definovanými typmi oprávnených aktivít v rámci výzvy.**
636
637 Realizáciou projektu budú naplnené nasledovné merateľné ukazovatele: PO095 / PSKPSOI12 – cieľová hodnota 1
638
639 PR017 / PSKPRCR11 – cieľová hodnota 100
640
641 Miesto realizácie:
642
643 Mesto Liptovský Mikuláš.
644
645 Predpokladaný rozpočet projektu (oprávnené priame výdavky) je: 441 644,97 EUR s DPH
646
647 V prípade, že by malo mesto Liptovský Mikuláš investovať do dobudovania kybernetickej bezpečnosti vlastné finančné prostriedky, je prakticky nereálne zrealizovať všetky povinnosti podľa zákona o kybernetickej bezpečnosti a zákona o informačných systémoch verejnej správy, nakoľko ide o pomerne vysoké náklady v krátkom časovom období.
648
649 S ohľadom na to, že inštitúcie verejnej správy majú limitované finančné zdroje na boj s kyberútokmi, a súčasne je ich povinnosťou dodržiavať ustanovenia zákona o kybernetickej bezpečnosti vyhlásilo MIRRI SR Výzvu, ktorá má umožniť aj inštitúciám ako mestu Liptovský Mikuláš získať prostriedky na ochranu informačných systémov a dosiahnutie kybernetickej bezpečnosti na najvyššej úrovni pri minimálnych nákladoch.
650
651 Sumarizácia hlavných parametrov hodnotenia predkladaného hodnotenia projektu:
652
653 \\
654
655 (% class="" %)|(((
656 **P**
657
658 **.**
659
660 **č.**
661 )))|(((
662 **Názov hodnotiaceho kritéria**
663 )))|(((
664 **Parametre v projekte**
665 )))|(((
666 **Zdroj**
667 )))
668 (% class="" %)|(((
669 **1**
670 )))|(((
671 Miera rizík ohrozujúcich úspešnú realizáciu projektu.
672 )))|(((
673 V rámci projektu bolo identifikovaných menej ako 10 % rizík z celkového počtu identifikovaných rizík v ŽoNFP je s vysokou závažnosťou, ktoré ohrozujú úspešnú realizáciu projektu.
674 )))|(((
675 viď príloha č. 1 projektového zámeru
676
677 \\
678
679 I_01_PRILOHA_1_REGISTER_RIZIK-
680
681 aZAVISLOSTI_Projekt_KIBLM.xlsx, ktorý tvorí aj prílohu ŽoNFP.
682 )))
683 (% class="" %)|(((
684 **2**
685 )))|(((
686 Administratívne, odborné a prevádzkové kapacity žiadateľa
687 )))|(((
688 Žiadateľ disponuje a plánuje (v súlade s podmienkami výzvy) dostatočné odborné kapacity s náležitou odbornou spôsobilosťou a know-how na riadenie a implementáciu projektu v danej oblasti.
689
690 Popis zabezpečenia prevádzky riešenia je reálny, t. j. žiadateľ
691
692 disponuje a plánuje (v súlade s podmienkami výzvy) personálne kapacity pre zabezpečenie prevádzky riešenia.
693 )))|(((
694 Informácie o projektovom tíme sú uvedené v kapitole 9 projektového zámeru.
695
696 Prílohou ŽoNFP sú:
697
698 \\
699
700 - Skeny pracovných zmlúv
701
702 \\
703
704 - Životopisy
705 )))
706 (% class="" %)|(((
707 **3**
708 )))|(((
709 Miera oprávnenosti výdavkov
710
711 \\
712
713 projektu.
714 )))|(((
715 Všetky oprávnené aktivity vychádzajú z bodu 2 Výzvy a prílohy 8 Výzvy, ktorá definuje oprávnené podaktivity.
716 )))|(((
717 V rámci projektu budú realizované nasledovné oprávnené podaktivity:
718
719 - organizácia KIB,
720
721 \\
722
723 - riadenie rizík KIB,
724
725 \\
726
727 - riadenie prístupov,
728
729 \\
730
731 - riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami
732
733 \\
734
735 - bezpečnosť pri prevádzke informačných systémov a sietí,
736
737 \\
738
739 - sieťová a komunikačná bezpečnosť,
740
741 \\
742
743 - zaznamenávanie udalostí a monitorovanie,
744
745 \\
746
747 -riešenie kybernetických bezpečnostných incidentov,
748
749 \\
750
751 - kontinuita prevádzky.
752
753 \\
754
755 Ceny jednotlivých výdavkov premietnutých do rozpočtu boli získané na základe prieskumu trhu. Dokumentácia prieskumu trhu tvorí prílohy ŽoNFP.
756 )))
757 (% class="" %)|(((
758 **4**
759 )))|(((
760 Dôležitosť kybernetickej
761
762 \\
763
764 bezpečnosti u žiadateľa a
765
766 \\
767
768 potenciálny dopad
769
770 \\
771
772 kybernetických incidentov.
773 )))|(((
774 V zmysle kapitoly 3.2.5 PODPORA V OBLASTI KIB NA REGIONÁLNEJ
775
776 ÚROVNI uvedenej v prílohe 2 Výzvy boli identifikované jednotlivé kategórie.
777 )))|(((
778 § 24 ods. 2 písm. a) – kategória: I.
779
780 \\
781
782 § 24 ods. 2 písm. b) a c) – kategória: II.
783
784 \\
785
786 § 24 ods. 2 písm. d) – kategória: III.
787
788 \\
789
790 §24 ods. 2 písm. e) – kategória: I.
791 )))
792
793 \\
794
795 **~ **
796
797 == {{id name="projekt_2524_Projektovy_zamer_detailny-3.2Motiváciaarozsahprojektu"/}}3.2 Motivácia a rozsah projektu ==
798
799 **~ **
800
801 Mesto Liptovský Mikuláš je právnickou osobou (IČO: 00315524) zapísanou v registri organizácií vedenom Štatistickým úradom Slovenskej republiky v zmysle § 3 ods. 1 písmena b) zákona č. 523/2004 Z. z. o rozpočtových pravidlách verejnej správy a o zmene a doplnení niektorých zákonov v znení neskorších predpisov, t.j. ide o subjekt vo verejnej správe, konkrétne územnej samospráve. Zároveň je mesto Liptovský Mikuláš zaradené v registri prevádzkovateľov základných služieb podľa zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov (ďalej len
802
803 „zákon o kybernetickej bezpečnosti“) v sektore Verejná správa (viď: [[https:~~/~~/www.nbu.gov.sk/7276-sk/zoznam-zakladnych-sluzieb/>>url:https://www.nbu.gov.sk/7276-sk/zoznam-zakladnych-sluzieb/||shape="rect"]]), t.j. je poskytovateľom základnej služby (ďalej len PZS).
804
805 Z uvedeného vyplýva o.i. skutočnosť, že mesto Liptovský Mikuláš má povinnosť realizovať a financovať opatrenia kybernetickej a informačnej bezpečnosti (ďalej len KIB) definované najmä v zákonoch o kybernetickej bezpečnosti a v zákone 95/2019 Z. z. o informačných technológiách vo verejnej správe a o zmene a doplnení niektorých zákonov (ďalej len „zákon o ISVS“) a ďalších súvisiacich predpisoch.
806
807 MLM ako správca a prevádzkovateľ informačného systému samosprávy je povinný okrem iného zaistiť aj primeranú ochranu spracúvaných informácií voči kybernetickým hrozbám aj v súlade s povinnosťami vyplývajúcimi z ustanovení zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov.
808
809 Pri rozhodovaní o potrebe implementovaných opatrení v prostredí MLM je potrebné zohľadniť fakt morálnej a fyzickej opotrebovanosti existujúcich bezpečnostných technológií a samozrejme aj výsledky auditu KB z konca roka 2023. Nevyhnutnosť dobudovania pracoviska dohľadového centra odôvodňuje aj skutočnosť pretrvávajúcich a systematických kybernetických útokov na systémy prevádzkované samosprávami.
810
811 Súčasné bezpečnostné mechanizmy v oblasti monitoringu a hodnotenia zraniteľnosti implementované v samosprávach tvoria základ, ktorý si vyžaduje ďalší rozvoj pre zaistenie primeranej ochrany spracúvaných informácií voči kybernetickým hrozbám a zároveň zabezpečenie súladu s povinnosťami vyplývajúcimi z ustanovení zákona č.69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov. Okrem legislatívnych požiadaviek je nevyhnutné brať do úvahy aj aktuálny stav, ktorá je z časti spôsobený neschopnosťou včasnej detekcie možného kybernetického útoku z dôvodu absentujúcich bezpečnostných opatrení, chýbajúcich analytických nástrojov a nedostatku kvalitných zdrojov bezpečnostne relevantných záznamov.
812
813 \\
814
815 == {{id name="projekt_2524_Projektovy_zamer_detailny-3.2.1Hlavnýpopisproblému"/}}3.2.1 Hlavný popis problému ==
816
817 **~ **
818
819 Mesto Liptovský Mikuláš má ku dňu spracovania tohto projektového zámeru realizovaný interný audit kybernetickej bezpečnosti, ktorý bol vypracovaný na základe overení koncom roka 2023 a má spracované samohodnotenie. Z uvedeného auditu vyplýva nevyhnutnosť realizácie opatrení kybernetickej bezpečnosti,
820
821 nakoľko Mesto Liptovský Mikuláš nedosahuje požadovaný súlad s požiadavkami zákona o kybernetickej bezpečnosti, vyhlášky 362/2018 Z. z. Mesto Liptovský Mikuláš ako poskytovateľ základnej služby vykonáva iba niektoré procesy na základe schválenej a vydanej dokumentácie, v zmysle požiadaviek Vyhlášky č. 362/2018 Z. z.
822
823 Hlavným problémom, ktorému mesto Liptovský Mikuláš ako PZS čelí je teda vyriešenie problému s nedostatočnou úrovňou zabezpečenia v oblasti informačnej a kybernetickej bezpečnosti tak, aby po realizovaní potrebných opatrení KIB bol dosiahnutý čo najvyšší súlad v oblasti príslušných predpisov KIB a súčasne aby boli administratívne a technologické náležitosti KIB realizované tak, aby plnili svoje úlohy v čo najväčšom rozsahu nie len v rámci implementácie projektu, ale aj v rámci jeho rutinnej prevádzky (t.j. v rámci udržateľnosti projektu i po nej). Rovnako je potrebné, aby opatrenia KIB boli realizované tak, že budú pripravené na ďalší rozvoj IT technológií PZS, a aby ich bolo možné flexibilne rozširovať bez ohrozenia prevádzkovaných i zamýšľaných IT systémov.
824
825 Z auditu kybernetickej bezpečnosti (okrem iného) vyplynuli nasledovné skutočnosti:
826
827 \\
828
829 1. **Nedostatočná **identifikácia zraniteľnosti, identifikácia hrozieb, identifikácia a analýzy rizík s ohľadom na aktívum, určenia vlastníka rizika
830 1. **Nedostatočné **určenie cieľovej doby obnovy jednotlivých procesov, siete a informačných systémov a aplikácií, a to najmä určením doby obnovy prevádzky, po ktorej uplynutí je po kybernetickom určenia cieľového bodu obnovy jednotlivých procesov, siete a informačných systémov základnej služby a aplikácií, a to najmä určením najnižšej úrovne poskytovania služieb, ktorá je dostatočná na používanie, prevádzku a správu siete a informačného systému a zachovanie kontinuity základnej služby testovania a vyhodnocovania jednotlivých procesov riadenia kontinuity činností a realizácie opatrení na zvýšenie odolnosti sietí a informačných systémov základnej služby bezpečnostnom incidente obnovená najnižšia úroveň poskytovania základných služieb
831 1. **Nedostatočné **riadenie kybernetickej bezpečnosti a informačnej bezpečnosti vo vzťahoch s tretími stranami sa pri uzatvorení zmluvy s treťou stranou podľa § 19 ods. 2 zákona analyzujú riziká dodávateľských služieb, spôsobom podľa § 6.
832 1. **Nedostatočné **zaznamenávanie a vyhodnocovanie prevádzkových záznamov
833 1. Technické zraniteľnosti informačných systémov ako celku **sa nedostatočne identifikujú **prostredníctvom nástroja určeného na detegovanie existujúcich zraniteľností programových prostriedkov a ich častí.
834 1. Procesy riadenia záplat a aktualizácií **nie sú pravidelne **zdokumentované.
835 1. Zaznamenávanie udalostí a monitorovanie sietí a informačných systémov sa **neuskutočňuje **implementáciou centrálneho nástroja na zaznamenávanie činnosti sietí a informačných systémov a ich používateľov zabezpečujúceho dohľad nad sieťami a informačnými systémami.
836 1. **Neexistuje nástroj **na automatizované zaznamenávanie činnosti sietí a informačných systémov a ich používateľov, ktorý umožňuje vytvárať prevádzkové záznamy a zaznamenávať rizikové udalosti.
837 1. Prevádzkové záznamy nie sú zabezpečené podľa štandardu SIEM.
838 1. Za monitorovanie prevádzkových záznamov, ich vyhodnocovanie a vykonanie nahlásenia podozrivej aktivity **nie je jednoznačne zodpovedný **na to poverený zamestnanec prevádzkovateľa základnej služby alebo zamestnanec tretej strany, ak je jej táto činnosť zverená.
839 1. Proces detekcie kybernetických bezpečnostných incidentov **sa nezabezpečuje **prostredníctvom nástroja na detekciu kybernetických bezpečnostných incidentov, ktorý umožňuje v rámci sietí a informačných systémov a medzi sieťami a informačnými systémami overenie a kontrolu prenášaných dát.
840 1. Proces zberu a vyhodnocovania kybernetických bezpečnostných incidentov **sa nezabezpečuje **prostredníctvom nástroja na zber a nepretržité vyhodnocovanie kybernetických bezpečnostných udalostí.
841
842 S ohľadom na vyššie uvedené bude teda predmetom projektu riešenie problematiky z nasledovných oprávnených oblastí podľa výzvy:
843
844 * organizácia KIB,
845 * riadenie rizík KIB,
846 * riadenie prístupov,
847 * riadenie kybernetickej a informačnej bezpečnosti vo vzťahoch s tretími stranami
848 * bezpečnosť pri prevádzke informačných systémov a sietí,
849 * sieťová a komunikačná bezpečnosť,
850 * zaznamenávanie udalostí a monitorovanie,
851 * riešenie kybernetických bezpečnostných incidentov,
852 * kontinuita prevádzky.
853
854 \\
855
856 == {{id name="projekt_2524_Projektovy_zamer_detailny-3.2.2Biznisprocesy"/}}3.2.2 Biznis procesy ==
857
858 **~ **
859
860 Zvýšenie spôsobilosti dohľadového centra je kľúčové pre zabezpečenie informačnej bezpečnosti a ochranu pred kybernetickými hrozbami pre samosprávy ako centrálneho bodu zberu a spracovania citlivých dát, ktorý predstavuje základ celého procesu poskytovanie štandardných služieb a elektronických služieb pre PO a FO v pôsobnosti MLM. Realizáciou projektu dôjde k zvýšeniu spôsobilosti v nasledujúcich oblastiach:
861
862 Rýchlejšia detekcia a reakcia na hrozby: Zlepšenie schopnosti identifikácie a reakcie na kybernetické hrozby v reálnom čase. To zahŕňa lepšiu analýzu logov, monitorovanie udalostí a upozornení, a automatizáciu procesov pre rýchlejšiu identifikáciu a potlačenie hrozieb.
863
864 Rozšírená analýza hrozieb: Vytvorenie a zdokonalenie analytických schopnosti pre hĺbkovú analýzu kybernetických hrozieb implementáciou nástrojov na analýzu malvéru, rozpoznávanie správania útočníkov a predikcia budúcich hrozieb.
865
866 Lepšie využitie technológií: Integrácia a efektívne využívanie nových technológii a nástrojov, ako sú strojové učenie a automatizácia. To umožní rýchlejšie a presnejšie identifikovať hrozby a zároveň zníženie manuálnych úkonov.
867
868 Zlepšenie spolupráce a komunikácia:
869
870 \\
871
872 Posilnenie spolupráce medzi tímami v rámci organizácie, vrátane oddelení IT, prevádzky a vedenia, aby sa lepšie zdieľali informácie o hrozbách a koordinovali sa reakcie na incidenty.
873
874 Odbornosť a školenia: Posilnenie spôsobilosti tímu dohľadového centra prostredníctvom odborných školení a certifikácií. Udržiavanie členov tímu oboznámených s najnovšími hrozbami a postupmi, a dobudovanie interného tímu náborom odborníkov na kybernetickú bezpečnosť.
875
876 Kontinuálne zlepšovanie procesov: Pravidelné preskúmavanie a zlepšovanie pracovných postupov a procesov na základe skúseností získaných po implementácií opatrení a počas detekcie a riešenia incidentov, implementáciou nástrojov a zvyšovaním znalostného štandardu členov tímu.
877
878 Zabezpečenie finančných a personálnych zdrojov: Zabezpečenie dostatočného financovania, personálnych a technických zdrojov pre efektívne fungovanie implementovaných opatrení.
879
880 Kontinuálna analýza úspešnosti: Monitorovanie úspešnosti dohľadového centra v detekcii, reakcii a prevencii kybernetických hrozieb pomocou merateľných ukazovateľov výkonu. Tieto údaje sa potom môžu použiť na ďalšie zlepšenie schopností dohľadového centra.
881
882 Pripravenosť na nové technológie a trendy: Pripravenosť na nové technológie, trendy a taktiky kybernetických útokov a prispôsobovať sa im v čo najkratšom čase.
883
884 Sledovanie právnych a regulačných požiadaviek: Zabezpečiť, aby činnosti po implementácii opatrení boli v súlade s platnými právnymi a regulačnými požiadavkami týkajúcimi sa ochrany údajov a kybernetickej bezpečnosti.
885
886 Tieto aktivity pomôžu interného tímu a dohľadovému centru k vytvoreniu efektívneho a odolného systému na identifikáciu, monitorovanie a riešenie kybernetických hrozieb s cieľom ochrany organizácie pred potenciálnymi útokmi.
887
888 \\
889
890 == {{id name="projekt_2524_Projektovy_zamer_detailny-3.2.3Oblastizameraniaprojektu"/}}3.2.3 Oblasti zamerania projektu ==
891
892 **~ **
893
894 Projekt sa primárne zaoberá oblasťou zabezpečenia opatrení KIB v zmysle zákona o kybernetickej bezpečnosti, zákona o ISVS a vyhlášky 326/2018 Z. z.. Ako bude uvedené ďalej, tento projekt má priamy dopad na všetky ISVS a technologické platformy (viď prístup k projektu), ktoré sú určené na poskytovanie základnej služby mesta Liptovský Mikuláš, nakoľko výsledky projektu budú ochraňovať všetky IS pred potenciálnymi hrozbami kybernetickej a informačnej bezpečnosti.
895
896 \\
897
898 == {{id name="projekt_2524_Projektovy_zamer_detailny-3.2.4Rozsahprojektu"/}}3.2.4 Rozsah projektu ==
899
900 **~ **__Zoznam jednotlivých komponentov projektu__ __:__
901
902 1. __Riadenie kontinuity činností (BCM)__
903 1. __Vypracovanie analýzy funkčných dopadov a posúdenie dodávateľských vzťahov__
904 1. __SW pre riadenie a identifikáciu rizikovej analýzy a kontinuity činností + implementácia__
905 1. __SW pre LMS a eArchiv SW + implementácia__
906 1. __SW nástroj pre zber dát 200 Mbps + implementácia__
907 1. __Dodávka Firewall - ového riešenia__
908 1. __Migrácia FW a vertikálna segmentácia siete__
909 1. __AD Tier model (PAM)__
910 1. __Základné školenie obsluhy__
911
912 **~ **