egc tým Bezpečnost Hodnocení dopadů a zařazování do bezp. úrovní Závazná bezpečnostní opatření pro dodavatele

Podobné dokumenty
ISVS v cloudu? ANO! Ing. Václav Koudele, Ing. Zdeněk Jiříček

Hodnocení úrovně bezpečnostních dopadů a zařazování do bezpečnostních úrovní egc

Stav příprav egovernment Cloudu v ČR

NEJEN STÁTNÍ CLOUD - egovernment Cloudu

STAV PŘÍPRAV. prof. Ing. Jiří Voříšek, CSc. Seminář CACIO,

Z P Ů S O B P Ř Í S T U P U K Z A J I Š T Ě N Í S O U L A D U S E Z Á K O N E M O K Y B E R N E T I C K É B E Z P E Č N O S T I V C L O U D O V É M P

Návrh zákona o kybernetické bezpečnosti. Přemysl Pazderka Národní centrum kybernetické bezpečnosti Národní bezpečnostní úřad p.pazderka@nbu.

Sdílené ICT služby a G-cloud v české veřejné správě. Ing. Zdeněk Jiříček, Ing. Václav Koudele

Projekt egovernment Cloudu

Zákon o kybernetické bezpečnosti základní přehled. Luděk Novák ludekn@ .cz,

egovernment Cloud ČR egovernment Cloud egc Ing. Miroslav Tůma, Ph.D. Řídící orgán egovernmet Cloudu

Návrh zákona KB Národní centrum KB. Přemysl Pazderka Národní centrum kybernetické bezpečnosti Národní bezpečnostní úřad

Název prezentace 1. Poskytovatel garantovaných služeb NDC včetně kybernetické bezpečnosti ve státní správě

Příloha Vyhlášky č.9/2011

Novela zákona o kybernetické bezpečnosti Směrnice NIS. Jan Zahradníček

egovernment Cloud ČR egovernment Cloud egc Miroslav Tůma Ministerstvo vnitra ČR

Představení služeb DC SPCSS Státní pokladna Centrum sdílených služeb

Dopady GDPR a jejich vazby

Metodický dohled - jak správně ošetřit požadavky legislativy ICT projektu Jan Heisler, Relsie, spol. s r.o.

ehealth Day 2016 Jak zavést účinná organizační a technická opatření pro řízení bezpečnosti

egovernment Cloud, jak to může vypadat Miroslav Tůma Ministerstvo vnitra ČR

Strategie Implementace GDPR. Michal Zedníček ALEF NULA, a.s.

Legislativa kybernetické bezpečnosti Kritická informační infrastruktura a Významné informační systémy Ing. Dušan Navrátil Ředitel

Co obce mohou udělat pro GDPR už nyní. Medlov, Mgr. Miroslava Sobková

Vyhláška o bezpečnostních pravidlech pro orgány veřejné moci využívající služby cloud computingu (Cloudová vyhláška)

Technologický seminář Simac Technik ČR, a.s. Praha,

Metodika stanovení požadavků na bezpečnost IS. Příloha č. 4 Souhrnné analytické zprávy

Státní pokladna. Centrum sdílených služeb

Jan Tkáč AutoCont Privátní cloud

TSB a kybernetická bezpečnost SMB a jím ovládaných subjektů

Systémová analýza a opatření v rámci GDPR

Typ aktiv Aktivum Hrozba Zranitelnost Riziko

nová bezpečnostní identita nejen pro zákon pro skutečnou ochranu

Zákon o kybernetické bezpečnosti

Zákon o kybernetické bezpečnosti. Petr Nižnanský

Typ aktiv Aktivum Hrozba Zranitelnost Riziko

S C A D A S Y S T É M Y

Katalog služeb a podmínky poskytování provozu

Kybernetická bezpečnost

VODÍTKA HODNOCENÍ DOPADŮ

GDPR & Cloud. Mgr. Jana Pattynová, LL.M

Microsoft a nařízení GDPR. Ladka Poláková Partner Sales Executive Cloud

Kybernetická bezpečnost

BEZPEČNOSTNÍ ROLE. a jejich začlenění v organizaci

Implementace GDPR v prostředí Krajského úřadu Zlínského kraje a příspěvkových organizací zřizovaných Zlínským krajem

Typ aktiv Aktivum Hrozba Zranitelnost Riziko

Příprava vybudování egov Cloudu (egc)

Návrh vyhlášky k zákonu o kybernetické bezpečnosti. Přemysl Pazderka NCKB

CO OBCE MOHOU UDĚLAT PRO GDPR UŽ NYNÍ?

GDPR compliance v Cloudu. Jiří Černý CELA

BEZPEČNÁ SPRÁVA KLÍČŮ POMOCÍ HSM. Petr Dolejší Senior Solution Consultant

Jaroslav Šmíd náměstek ředitele

GDPR v sociálních službách

Implementace ZKB. Ing. Miroslav Jaroš. Energetický regulační úřad.

1. Organizace dokumentu. 2. Zabezpečení jako priorita. 3. Cloudová infrastruktura Hybrid Ads

Jak řešit zpracování osobních údajů v cloudu dle GDPR a nešlápnout vedle. Zdeněk Jiříček National Technology Officer Microsoft ČR

Ako hybridný cloud pomáha v praxi poskytovať spoľahlivé a bezpečné služby

Informace k připravované veřejné zakázce

GDPR Modelová Situace z pohledu IT

Dodatečné informace č. 47e

praktické zkušenosti z Kraje Vysočina

Ing. Miroslav Tůma, Ph.D. ředitel odboru Kybernetické bezpečnosti a koordinace ICT Ministerstvo vnitra ČR

IDET AFCEA Květen 2015, Brno

Sluţba Karlovarského kraje pro ukládání dokumentů a dat na území kraje

DODATEČNÉ INFORMACE K ZADÁVACÍM PODMÍNKÁM Č. 16

JAK ZAČÍT S GDPR V PODMÍNKÁCH MALÉ OBCE. konference

Legislativní smršť v roce2018 a její vliv na kybernetickou a informační bezpečnost Ing. Aleš Špidla

GENERÁLNÍ ŘEDITELSTVÍ CEL

Informační bezpečnost. Dana Pochmanová, Boris Šimák

Souhrnná analytická zpráva

CYBER SECURITY 2014 Zákon o kybernetické bezpečnosti jeho dopady do praxe

Petr Pavlinec, Kraj Vysočina Roman Kratochvíl, ICZ a. s. 2. dubna 2012 Konference ISSS 2012

Rizika výběru cloudového poskytovatele, využití Cloud Control Matrix

Jak ůže stát e trál ě za ezpečit sdíle é služ pro veřej ou správu? Vá lav Koudele & )de ěk Jiříček - Microsoft

Identifikátor materiálu: ICT-3-16

Bezpečnostní politika společnosti synlab czech s.r.o.

Cloud pro utajované informace. OIB BO MV 2012, Karel Šiman

DATOVÉ SCHRÁNKY - SOUČÁST ICT ŘEŠENÍ TELEFÓNICA O2

Účel dokumentu. Uveřejnění jakékoli části tohoto dokumentu podléhá schválení příslušných pracovníků Ministerstva vnitra České republiky.

Bezpečná výměna souborů mezi vnitřní a vnější sítí organizace. Autor: Martin Hanzal, CTO SODATSW spol. s r. o., Horní 32, Brno, Czech Republic

do Českého zdravotnictví Michal Koščík Definujte zápatí - název prezentace / pracoviště 1

Spisová služba a Zákon o kybernetické bezpečnosti (181/2014 Sb.)

Efektivní správa ICT jako základ poskytování služby outsourcing IT

SKUPINA 1. Lektor: Mgr. Ing. Bc. Jan Tomíšek ROWAN LEGAL Téma: GDPR a audit v oblasti ochrany osobních údajů

Spolupráce veřejného a soukromého sektoru při prevenci a zvládání kybernetického kolapsu

V Brně dne 10. a

Jak by měl vedoucí pracovník prosazovat zásady kybernetické bezpečnosti. Ing. Jiří Sedláček Chief of Security Experts

Kybernetická bezpečnost resortu MV

DODATEČNÉ INFORMACE K ZADÁVACÍM PODMÍNKÁM Č. 5. Česká republika Ministerstvo zemědělství. Název veřejné zakázky: Zadavatel: Služby ICT provozu

Elektronické mýto z pohledu legislativy Martin Dudek

Zákon o kybernetické bezpečnosti a související předpisy

Určování Kritické informační infrastruktury. JUDr. et Mgr. Radomír Valica Vedoucí autorského týmu ZKB Národní bezpečnostní úřad 14.

Bezpečnostní projekty realizované ve společnosti OTE, a.s. - případová studie. OTE, a. s. AEC, spol. s r. o.

SOCA & Zákon o kybernetické bezpečnosti. od teorie k praxi. Ivan Svoboda & SOCA AFCEA CERT/SOC

Zajištění dostupnosti vybraných IT služeb

Role NAKITu v rámci egov

1. Příloha č.1. Specifikace požadovaných služeb Obecný popis

DATOVÉ SCHRÁNKY - SOUČÁST ICT ŘEŠENÍ TELEFÓNICA O2. Pavel Smolík Top Account Manager

Posuzování na základě rizika

DOBRÉ PRAKTIKY ŘÍZENÍ INFORMATIKY APLIKOVATELNÉ VE VEŘEJNÉ SPRÁVĚ

Transkript:

tým Bezpečnost Hodnocení dopadů a zařazování do bezp. úrovní Závazná bezpečnostní opatření pro dodavatele Plk. Ing. Tomáš Hampl, PPČR Ing. Zdeněk Jiříček, AFCEA / Microsoft s.r.o.

Pracovní tým Bezpečnost Zástupci Státní organizace Bezpečnostní složky NÚKIB / NCKB ÚOOÚ Státní podniky (NAKIT, SPCSS) Odborná veřejnost (společná nominace Hospodářské komory, ICT Unie, AFCEA) Poslání Pravidla umístění do státní nebo komerční části na základě hodnocení bezpečnostních dopadů (kap. 5.1.2, 5.1.3 SAZ) Stanovení bezpečnostních požadavků na obě části S, K 2 2 / 3759

Bezpečnost v SAZ Kap. 5.2 Hodnocení úrovně bezpečnostních dopadů 5.2.1 5.2.2 5.2.3 5.2.4 Určení úrovně bezpečnostních dopadů IS Určení požadované bezpečnostní úrovně služeb Vztah k ZKB a k ZoUI Zpracování osobních údajů a vazba na GDPR Kap. 6.2 - Bezpečnostní standardy a opatření 6.2.1 6.2.2 Místo uložení a zpracování dat Bezpečnostní úrovně služeb (Tabulka opatření) dále bezp. opatření na straně uživatelů, bezp. dohled atd. SAZ Příloha 4: Metodika stanovení požadavků na bezpečnost IS 3 3 / 3759

Kap. 5.1.3: Využívání služeb K/S Dle požadované bezpečnostní úrovně IS nebo jeho části: požadovaná BÚ 4 S; požadovaná BÚ 1-3 K Hybridní : dekompozice IS na části s různými bezp. dopady a požadavky na BÚ. Provozovatel S bude zpravidla v roli integrátora. Provozovatelé K a S musí splnit bezpečnostní a provozní požadavky dle kap. 6.2, v jednání vazba na chystanou Cloudovou vyhlášku NÚKIB BÚ se aplikují primárně na celé IS; kde to je výhodnější pro zadavatele, lze aplikovat samostatně na dekomponované části IS 4 4 / 3759

Kap. 5.2: Hodnocení úrovně bezp. dopadů 5.2.1 Krok 1: Určení úrovně bezp. dopadů IS Závažnost bezp. dopadů (narušení důvěrnosti, integrity, dostupnosti, úplná ztráta dat) převzato z NÚKIB Metodika k vodítkům pro hodnocení dopadů v1.2 z března 2018 10 oblastí dopadů, odvozených od hodnocení kritické infrastruktury státu Závěr krok 1: jaké maximální úrovně dopadů mohou nastat narušením C-I-A na celý IS nebo jeho dekomponovanou část 5.2.2 Krok 2: mapování max. úrovně dopadů na BÚ Ztrátou důvěrnosti: úroveň dopadu = požadovaná BÚ Ztrátou integrity / úplnou ztrátou dat: pro vyšší dopady zvážit opatření pravidelných replik dat do úložiště on-premise nebo do S a ošetřit RPO (Recovery Point Objective) Ztrátou dostupnosti: zajistit dostatečnou rezervu ve smluvních závazcích dostupnosti v SLA 5 5 / 3759

Kap. 6.2: Opatření pro dodavatele Opatření: přístup založený na riziku (BÚ 1-4) Maximální uplatnění standardů ČSN/ISO/IEC (řada 27000) Prokazatelnost zavedení opatření standardními auditními zprávami a podkladovou dokumentací S.1 S.8 Smluvní podmínky N.1 N.6 Normy a standardy C.1 C.9 Certifikace a audity U.1 U.11 Upřesnění opatření K.1 K.5 Komunikační sítě Bezpečnost jako součást smluvních podmínek: SLA, podpora, závazek opatření, reakce na incidenty, GDPR atd. Přiměřeně: Zavést opatření dle ČSN/ISO/IEC 27001, 27017, 27018, 20000, požadavky VKB Přiměřeně: Požadavek certifikace dle výše uvedených norem + audity SSAE 18 - SOC 1 / 2 Type II, penetrační testy Prokázat dokumentací: zálohy, plán BC/DR, logování, eventy, ochrana DDoS, SOC, šifrování, authn, replikace dat on-prem. Fixní IP adresa, VPN dle CMS, peering v ČR, FENIX, šifrování při přenosech 6 6 / 3759

Shrnutí bezp. norem a certifikací Nejdůležitější uplatňované normy a certifikace BÚ 1 BÚ 2 BÚ 3 BÚ 4 SLA vyhodnocování na měsíční bázi [%] (SAZ Příloha 5) 96,16 99,45 99,90 99,99 ČSN ISO/IEC 27001 (Cert., SoA, auditní zpráva) Část. X X X ČSN ISO/IEC 27017 (Cert., SoA, auditní zpráva) X X X ČSN ISO/IEC 27018 (Cert., SoA, auditní zpráva) X X X ČSN ISO/IEC 20000 Auditní zpráva SSAE18 - ISAE3402 / SOC 1 Type II X X Auditní zpráva SSAE18 - SOC 2 Type II X X Podmínky VKB č. 82/2018 Sb. X X Zpráva o penetračních testech nebo umožnění pen. testů X X Bezpečnostní způsobilost administrátorů 80-87 ZoUI Pozn.: pro dodavatele SaaS vyvářeného na míru pro účely výkonu veřejné správy ( 2 ZoISVS) je rozsah ISO omezen na bezp. vývoj a údržbu SW (dle rozsahu odpovědnosti), a zbytek norem a auditů může prokázat na úrovni provozovatele PaaS/IaaS X X 7 7 / 3759

Priority týmu Bezpečnost v projektu Co již bylo dodáno v oblasti bezpečnosti : Pravidla umísťování do (resp. využívání služeb) K vs. S Metodika zařazování ISVS do bezpečnostních úrovní (BÚ) Návrh bezpečnostních opatření, přiměřeně dle BÚ Návrh způsobu ověřování zavedených opatření u dodavatelů Společně s Provozním a Organizačním týmem: minimální požadavky na SLA a podporu služby Co ještě zbývá dodat: Jak zahrnout požadavky na opatření jako kvalifikační kritéria v souladu se ZZVZ Úroveň bezpečnosti jako atribut služby v rámci Katalogu služeb Najít přijatelnou variantu ověřování opatření u dodavatelů K Propojit pravidla pro s chystanou cloudovou vyhláškou NÚKIB 8

Proč využívat služby Záměr zvýšení úrovně zabezpečení / reakce na požadovanou BÚ Možnost přenesení některých povinností a bezp. opatření na provozovatele K / S (GDPR, ZKB) Možnost využít externí dohledové služby / virtuální SOC Minimální smluvní požadavky (SAZ Příloha 5) SLA podložené kredity za nesplnění Minimální pravidla pro smluvní podporu GDPR: smluvní přenesení části odpovědnosti na zpracovatele Jiné organizační výhody Řešení otázky nedostatku vlastních IT odborníků Postupný přechod od komplexnosti veřejných zakázek (HW / SW komponenty) na jednodušší SW jako službu 9 9 / 3759

tým Bezpečnost Děkujeme za pozornost! 10