Sdílené ICT služby a G-cloud v české veřejné správě. Ing. Zdeněk Jiříček, Ing. Václav Koudele



Podobné dokumenty
ISVS v cloudu? ANO! Ing. Václav Koudele, Ing. Zdeněk Jiříček

Jak ůže stát e trál ě za ezpečit sdíle é služ pro veřej ou správu? Vá lav Koudele & )de ěk Jiříček - Microsoft

Sdílené ICT služby a G-cloud v české veřejné správě

egc tým Bezpečnost Hodnocení dopadů a zařazování do bezp. úrovní Závazná bezpečnostní opatření pro dodavatele

Z P Ů S O B P Ř Í S T U P U K Z A J I Š T Ě N Í S O U L A D U S E Z Á K O N E M O K Y B E R N E T I C K É B E Z P E Č N O S T I V C L O U D O V É M P

ehealth Day 2016 Jak zavést účinná organizační a technická opatření pro řízení bezpečnosti

NEJEN STÁTNÍ CLOUD - egovernment Cloudu

CYBER SECURITY 2014 Zákon o kybernetické bezpečnosti jeho dopady do praxe

Zákon o kybernetické bezpečnosti základní přehled. Luděk Novák ludekn@ .cz,

Návrh zákona o kybernetické bezpečnosti. Přemysl Pazderka Národní centrum kybernetické bezpečnosti Národní bezpečnostní úřad p.pazderka@nbu.

Typ aktiv Aktivum Hrozba Zranitelnost Riziko

Stav příprav egovernment Cloudu v ČR

Kybernetická bezpečnost

egovernment Cloud ČR egovernment Cloud egc Ing. Miroslav Tůma, Ph.D. Řídící orgán egovernmet Cloudu

POMŮCKA K AUDITU BEZPEČNOSTNÍCH OPATŘENÍ PODLE ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI. Verze 2.1

Cíle a měřitelné parametry budování a provozu egc. Příloha č. 1 Souhrnné analytické zprávy

Ing. Miroslav Tůma, Ph.D. ředitel odboru Kybernetické bezpečnosti a koordinace ICT Ministerstvo vnitra ČR

Návrh vyhlášky k zákonu o kybernetické bezpečnosti. Přemysl Pazderka NCKB

Kybernetická bezpečnost resortu MV

Sdílené ICT služby a G-cloud v české veřejné správě

Typ aktiv Aktivum Hrozba Zranitelnost Riziko

Návrh zákona KB Národní centrum KB. Přemysl Pazderka Národní centrum kybernetické bezpečnosti Národní bezpečnostní úřad

VÝBĚR CLOUDU, ANEB JAK ZVOLIT TEN NEJLEPŠÍ

ZÁKON O KYBERNETICKÉ BEZPEČNOSTI. JUDr. Mgr. Barbora Vlachová judr.vlachova@ .cz

1.1. Správa a provozní podpora APV ROS, HW ROS a základního SW

Implementace ZKB. Ing. Miroslav Jaroš. Energetický regulační úřad.

Typ aktiv Aktivum Hrozba Zranitelnost Riziko

DATA ULOŽENÁ NA VĚČNÉ ČASY. (ICZ DESA / Microsoft Azure) Mikulov Michal Matoušek (ICZ) / Václav Koudele (Microsoft)

TECHNICKÁ SPECIFIKACE PŘEDMĚTU VEŘEJNÉ ZAKÁZKY

Kybernetická bezpečnost MV

TECHNICKÁ SPECIFIKACE VEŘEJNÉ ZAKÁZKY

Bezpečnostní politika a dokumentace

nová bezpečnostní identita nejen pro zákon pro skutečnou ochranu

Služby datového centra

Občani a občanky miniblok ministerstva vnitra o egovernmentu

Služby datového centra

GDPR & Cloud. Mgr. Jana Pattynová, LL.M

egovernment cloud v ČR otázky a varianty jejich řešení odvozené ze zahraničních zkušeností

DODATEČNÉ INFORMACE Č

Cloud a povinné osoby ze ZKB. Zdeněk Jiříček, Microsoft s.r.o. Aleš Špidla, PwC Czech s.r.o.

Sdílené služby českého egovernmentu. Ing. Ondřej Felix CSc Hlavní architekt egovernmentu MVČR

Ako hybridný cloud pomáha v praxi poskytovať spoľahlivé a bezpečné služby

Co jsme si to postavili aneb Sdílené služby ve veřejné správě ČR. Ondřej Felix Hlavní architekt egovernmentu ČR

Když se řekne NAP a Informační koncepce ( z pohledu správce ISVS ) Ondřej Felix Říjen 2017

Představení služeb DC SPCSS Státní pokladna Centrum sdílených služeb

G-cloud v ČR varianty a podmínky řešení odvozené ze zahraničních zkušeností

Sdílené služby ve veřejné správě ČR. Ondřej Felix Hlavní architekt egovermentučr Petr Tiller

Koncepce rozvoje ICT ve státní a veřejné správě. Koncepce rozvoje ICT ve státní a veřejné správě (materiál pro jednání tripartity)

Aktuální situace čerpání v oblasti egovernmentu a kybernetické bezpečnosti v Integrovaném regionálním operačním programu 4. 4.

Principy G-Cloudu ve Velké Británii. červen 2015

Bezpečnostní politika společnosti synlab czech s.r.o.

Výčet strategií a cílů, na jejichž plnění se projektový okruh podílí: Strategický rámec rozvoje veřejné správy České republiky pro období

Budování a využívání cloudových služeb ve veřejné správě. leden 2015

Vize a role ČP OZ ICTs

Jan Slezák, Zdeněk Dutý Oracle Day. Využití SW a HW technologií Oracle v projektu ISZR a potenciál pro egoverment

Kybernetická bezpečnost a GDPR. OBCE, MĚSTA, KRAJE a jiné organizace

Příloha č. 1 Servisní smlouvy. Katalog služeb. S2_P1_Katalog služeb

Sjednocení dohledových systémů a CMDB

V Brně dne 10. a

Brno. 30. května 2014

Hodnocení úrovně bezpečnostních dopadů a zařazování do bezpečnostních úrovní egc

Bezpečnostní aspekty informačních a komunikačních systémů KS2

Sdílené služby ve veřejné správě ČR Co jsme postavili Co budeme stavět. Ondřej Felix Hlavní architekt egovermentu ČR

Projekt egovernment Cloudu

Název prezentace 1. Poskytovatel garantovaných služeb NDC včetně kybernetické bezpečnosti ve státní správě

SOCA & Zákon o kybernetické bezpečnosti. od teorie k praxi. Ivan Svoboda & SOCA AFCEA CERT/SOC

ODŮVODNĚNÍ VEŘEJNÉ ZAKÁZKY

Ing. Miroslav Tůma, Ph.D. Ředitel odboru kybernetické bezpečnosti a koordinace ICT Ministerstvo vnitra

Zákon o kybernetické bezpečnosti

Audit ICT. KATALOG služeb. Ing. Jiří Štěrba

VYSVĚTLENÍ / ZMĚNA ZADÁVACÍ DOKUMENTACE Č. 5

do Českého zdravotnictví Michal Koščík Definujte zápatí - název prezentace / pracoviště 1

STAV PŘÍPRAV. prof. Ing. Jiří Voříšek, CSc. Seminář CACIO,

Centrální místo služeb (CMS) Bezpečná komunikace mezi úřady

egc snadno a rychle Ing. Zdeněk Jiříček, Ing. Václav Koudele

Jak nakupovat sdílené služby dle zákona o zadávání veřejných zakázek?

Prof. Ing. Vladimír Smejkal, CSc. LL.M. člen Legislativní rady vlády ČR soudní znalec Vysoké učení technické v Brně Masarykova univerzita v Brně

MOŽNOSTI FINANCOVÁNÍ PROJEKTŮ EGOVERNMENTU A KYBERNETICKÉ BEZPEČNOSTI Z INTEGROVANÉHO REGIONÁLNÍHO OPERAČNÍHO PROGRAMU (IROP) V PROGRAMOVÉM OBDOBÍ

Předmět závazku (pokud jde o dodatek, uvedeno ke které smlouvě)

316/2014 Sb. VYHLÁŠKA ČÁST PRVNÍ ÚVODNÍ USTANOVENÍ

ČÁST PRVNÍ ÚVODNÍ USTANOVENÍ

Státní pokladna. Centrum sdílených služeb

Vývoj britského G-Cloudu

Katalog aktuálně provozovaných IS. Příloha č. 2 Souhrnné analytické zprávy

TECHNICKÁ SPECIFIKACE VEŘEJNÉ ZAKÁZKY

Cloud Computing pro státní správu v praxi. Martin Vondrouš - Software602, a.s. Pavel Kovář - T-Systems Czech Republic a.s.

Cloud Slovník pojmů. J. Vrzal, verze 0.9

Účel dokumentu. Uveřejnění jakékoli části tohoto dokumentu podléhá schválení příslušných pracovníků Ministerstva vnitra České republiky.

BEZPEČNÁ SPRÁVA KLÍČŮ POMOCÍ HSM. Petr Dolejší Senior Solution Consultant

Návrh vybraných opatření pro snížení rozpočtových nákladů v době ztížených ekonomických podmínek Sdílení ICT služeb ve veřejné správě

Schvalování ICT projektů a hodnocení jejich nákladů v české veřejné správě

Příloha č. 1 k čj.: 1/120/ Technická specifikace Zajištění HW a dlouhodobé podpory infrastruktury Intel pro VoZP ČR

Návrh VYHLÁŠKA. ze dne 2014

ČSN ISO/IEC P D. Informační technologie - Bezpečnostní techniky Systémy managementu bezpečnosti informací - Požadavky. Struktura normy ISO 27001

Nabídka kurzů k systému řízení bezpečnosti informací (ISMS) ČSN ISO/IEC 27001:2014

Implementace GDPR v prostředí Krajského úřadu Zlínského kraje a příspěvkových organizací zřizovaných Zlínským krajem

Koncepce informační bezpečnosti

Zákon o kybernetické bezpečnosti

Digital Dao, Jeffrey Carr

Transkript:

Sdílené ICT služby a G-cloud v české veřejné správě Ing. Zdeněk Jiříček, Ing. Václav Koudele

O čem budeme hovořit Sdílené služby od komerčních dodavatelů Odstupňování požadavků na sdílené služby Jak nakupovat sdílené služby Způsoby pojetí zajišťování sdílených služeb Katalog sdílených služeb

Cloud first

Požadavky na bezpečnost, integritu, dostupnost, interoperabilitu služeb ISVS: NE ISVS: pro sebe ISVS: pro všechny 2. Aplikační služby VS SaaS Email, kalendáře, voice/video conf., HR, finance, majetek Multi-tenant <<Radnice>> Místní agendy Spisová služba Multi-tenant Zákl. reg., ISDS ISKN, St. pokladna Editační AISy Pref. single-tenant 3. Technolog. centra PaaS IaaS 4. Komunik. infrastruktura Housing Komunikace KIVS 4

Zákon o ISVS č. 365/2000 Sb. a jeho vyhl. č. 529/2006 Pouze obecné požadavky na důvěrnost, integritu a dostupnost Bezpečnostní dokumentace: bezp. politka, bezp. směrnice... (potřebuje aktualizaci) Zákon o ochraně osobních údajů č. 101/2000 Sb. 6 Smluvní vztah mezi správcem a zpracovatelem 13 - Analýza rizik => smluvní záruky zavedení bezpečnostních opatření 27 Předání dat do jiných zemí - podmínky uložení a zpracování dat v cloudu Zákon o kybernetické bezpečnosti č. 181/2014 Sb. Vymezit ISMS, aktiva, analýza rizik => bezpečnostní opatření, smluvní záruky 5

VIS pouze odst. (1) KII dále odst (2) b KII dále odst. (2) a, c Požadavek zavedení pravidel pro dodavatele pro potřeby řízení bezpečnosti informací Dokumentaci provést smlouvou, jejíž součástí je ustanovení o bezpečnosti informací Výčet opatření zahrnout do smluvních podmínek Smlouva zahrnuje způsoby a úrovně bezp. opatření a vztah odpovědnosti za jejich zavedení a kontrolu Výčet opatření zahrnout do smluvních podmínek Předat povinné osobě podklady: 1. Bezpečnostní politiku dodavatele 2. Certifikát ISO 27001 3. ISO 27001 prohlášení o aplikovatelnosti (plná struktura bezpečnostních opatření) 4. Auditní zprávy ISO 27001, případně SOC 1 & 2 Pravidelné hodnocení rizik služeb (příp. i před uzavřením smlouvy); Kontroly zavedených bezp. opatření Předat povinné osobě podklady: 1. Metodika hodnocení rizik, včetně proměnných a jejich úrovní (Příloha 2) 2. Min. seznam hrozeb a zranitelností ( 4) 3. Závazek včasného řešení vyšších úrovní výsledných rizik (Příloha 2) 4. Pravidelnost procesů hodnocení rizik a hierarchie jejich akceptace (Příloha 2) Kontrola účinnosti zavedených bezp. opatření auditními zprávami ISO 27001 a SOC 1 & 2 Type II 6

Řízení rizik + ISO 27001:2013 bezpeč. opatření Bezpečnostní opatření Řízení rizik Hrozby + Zranitelnosti Aktiva 1. (A.05) Bezpečnostní politika 2. (A.06) Organizační bezpečnost 3. (A.07) Bezpečnostní požadavky na dodavatele 4. (A.08) Řízení aktiv (obsahuje požadavky na ochranu dat) 5. (A.09) Bezpečnost lidských zdrojů 6. (A.10) Řízení provozu a komunikací 7. (A.11) Řízení přístupu 8. (A.12) Akvizice, vývoj a údržba 9. (A.13) Zvládání bezpečnostních incidentů 10. (A.14) Řízení kontinuity činností 11. (A.15) Kontrola a audit 12. (A.16) Fyzická bezpečnost a vliv přírodních rizik 13. (A.17) Integrita kom. sití 14. (A.18) Ověřování identity uživatelů 15. (A.19) Řízení přístupových oprávnění 16. (A.20) Ochrana před škodlivým kódem 17. (A.21) Nástroje pro logování činností 18. (A.22) Nástroje pro detekci událostí 19.... 20. (A.25) Kryptografické prostředky 7

Požadavky na bezpečnost, integritu, dostupnost, interoperabilitu služeb ISVS: NE ISVS: pro sebe ISVS: pro všechny (ze zákona) Osobní údaje NE: Pouze smluvní podmínky Smlouva o úrovni služeb (SLA) Interop: výměnné formáty Vždy: Smluvní podmínky Smlouva o úrovni služeb (SLA) Bezpečnostní politika Interop: navíc Interconnect (CMS) Osobní údaje ANO: 6 Záruky zabezpečení ochrany osobních údajů ve smlouvě 13 Analýza rizik, prokazatelné zavedení bezp. opatření 27 Ošetřit předání dat do jiných států VIS? Oblastní a dopadová krit. (el. pošta, internet. stránky) Malá pravděpodobnost zařazení do VIS VIS: Prokazatelné zavedení bezp. opatření dle ISO 27001:2013 KII: navíc dokumentace pro analýzu rizik dodavatele Smluvní podmínky s vysokou vymahatelností SLA s vysokými parametry Interop: navíc Interconnect, eidas Osobní údaje ANO (velký objem?): Navíc: Úroveň auditní zprávy VIS: Prokazatelné zavedení bezp. opatření dle ISO 27001:2013 KII: navíc dokumentace pro analýzu rizik dodavatele 8

Efektivita multi-tenantních služeb Úroveň SaaS, výhody oproti single-tenantním Výrazně efektivnější u komoditních a vícenásobně využívaných sdílených služeb Příklad poštovní server jako služba? Náklady single-tenantního řešení Individuální náklady - implementace, správa, údržba Nákladově rozpuštěno mezi všechny zákazníky - Sdílená IaaS Náklady multi-tenantního řešení Individuální náklady - implementace Nákladově rozpuštěno mezi všechny zákazníky - Sdílená SaaS, správa, údržba

Jak nakupovat cloudové služby?

Technologicky neutrální kritéria pro cenové srovnání infrastrukturních služeb IaaS/PaaS Každý poskytovatel cloudových služeb má jinak diverzifikovaný produkt i přesto lze porovnávat Volba optimálního zadání dle technických kritérií (nejmenší společný jmenovatel) Spotřeba měřena po hodinách Minimální rozsah požadovaných funkcionalit Minimální rozsah dostupných konfigurací pro VM Požadovaná SLA

Požadavek: Specifikace Rozsah dostupnosti Přípustný čas pro zprovoznění služby Virtuální servery s předinstalovaným operačním systémem následujících HW konfigurací Virtuální servery pro platformy SUSE Linux Enterprise Server 12, SUSE Linux Enterprise Server 11 SP3, Windows Server 2012 Datacenter, Windows Server 2012 R2 Datacenter, Windows Server 2008 R2 SP1, Ubuntu Server 14, Oracle Linux 7 pro následující hardwarové konfigurace: Servery standardní 0,25 jádra, 0,75 GB RAM; 1 jádro, 1 GB RAM; 2 jádra, 2 GB RAM; 2 jádra, 4 GB RAM; 4 jádra, 8 GB RAM; 8 jader, 14 GB RAM Servery s podporou vysoké dostupnosti a load balancingu (Load Balancing, Automatická reakce na výkonový požadavek) 2 jádra, 3,5 GB RAM, 8 jader, 14 GB ;8 jader, 56 GB Servery s podporou vysokého výkonu (Load Balancing, Automatická reakce na výkonový požadavek) 8 jader, 28 GB, 400 GB local SSD cache; 16 jader, 112 GB, 800 GB local SSD cache Zadavatel požaduje alespoň 20 hardwarových konfigurací. Zadavatel připouští i jiné HW konfigurace, než uvedl v této tabulce, ale trvá na minimální konfiguraci (0,25 jádra, 0,75 GB RAM) a maximální konfiguraci (16 jader, 112 GB, 800 GB local SSD cache, Load Balancing, Automatická reakce na výkonový požadavek). Ostatní konfigurace mohou být navrženy uchazečem tak, aby se odchylovaly směrem k vyšším parametrům od požadovaných konfigurací v této tabulce max. o 20%. Rozdíl směrem k nižším parametrům není přípustný. Minimálně 500 serverů Maximálně 10 min

Inspirace: http://pierstone.com/vzorova -zd-na-cloudove-sluzbyduben-2015/

Přínosy G-cloudu a cloudu veřejné správy uživateli Občanovi to je jedno - uživatelé jsou subjekty veřejné správy Velký a střední úřad IaaS, PaaS, SaaS Vlastní lidské zdroje pro správu Malý úřad spíše jen SaaS Požadavek vše na klíč a srozumitelně (balíčky SaaS) benefit multitenantní SaaS je ekonomicky výhodnější

G-cloud a Cloud veřejné správy z nadhledu

G-cloud a Cloud veřejné správy z nadhledu Cloudové (sdílené služby) veřejné správy Katalog sdílených služeb veřejné správy G-cloud

Katalog sdílených služeb veřejné správy Místo, kde hledám sdílené služby Jak to vypadá z pohledu uživatele? Jak to vypadá z pohledu dodavatele?

Katalog z pohledu uživatele (OVM) Vazba na RPP kategorizace sdílených služeb Po autentizaci vidím: Co vykonávám jako úřad ze zákona Co na to používám za informační systémy Co mi chybí - jaké jsou možnosti sdílených služeb pro neobsazené agendy

Katalog sdílených služeb veřejné správy Jak to vypadá z pohledu dodavatele?

G-cloud a Cloud veřejné správy z nadhledu Katalog sdílených služeb veřejné správy IS na všechno AIS1 AIS2 Komoditní SS Hlavní architek egov egon pravidla BluePrints pro jednotlivé typy sdílených služeb definovat jistou úroveň požadavků na důvěrnost, integritu, dostupnost a interoperabilitu Nekvalitní dodavatel Dodavatel AIS I. Dodavatel AIS II. Dodavatel komoditní sdílené služby

Od konceptu k optimální metodice Jak pomocí G-cloudu akcelerovat adopci a trh sdílených služeb Celý koláč ICT se přijetím sdílených služeb pravděpodobně zmenší v multitenantní podobě to bude pravděpodobně levnější Pravděpodobně bude trh sdílených služeb zvětšen o ty segmenty, kde díky neinformovanosti, nebo neefektivní implementaci on-premise řešení zatím žádní IS nebyl využíván

Od konceptu k optimální metodice Jak pomocí G-cloudu pokřivit trh ICT služeb Vyberu tendrem na nejnižší cenu jednoho, který se zaváže ke splnění přísných požadavků, ale ukáže se v čase, že není schopen kontrahovanou službu dodat. Ale ostatní dodavatelé přestali do tohoto segmentu trhu investovat. Pravidlo rozumného minima vendorů - zachovat zdravé tržní prostředí

Poskytovat služby cloudu veřejné správy pro subjekty VS zdarma? Na Slovensku je takto poskytován Jak v České republice?

Tragédie špatného cloudu veřejné správy Paralela k Tragédii obecní pastviny (Garrett Jakýkoliv výkon se vždy vyčerpá! Hardin) Jakýkoliv diskový prostor se vždy zaplní!.. určitý Pokud omezený nejsme zdroj motivován sdílen k několika efektivnímu jednotlivci, kteří se využívání při jehosdílených využívání prostředků, snaží maximalizovat využíváme svůj osobníneefektivně! užitek. Tato snaha ovšem v konečném důsledku může vést k nenávratnému vyčerpání daného zdroje (erozi surovinové základny), a tedy ke snížení užitku všech jednotlivců..

Kde již dnes využívají cloudové služby

Závěr Sdílené služby je možné nakupovat od komerčních dodavatelů. Je nutné odstupňovat požadavky na sdílené služby. Nic nebrání nakupovat sdílené služby v režimu ZVZ. Zachovat tržní prostředí i ve sdílených službách.

Děkujeme za pozornost zdenekj@microsoft.com vaclavko@microsoft.com

Backup

6 zák. č. 101/2000 Sb. Požadavek na Smlouvu o zpracování dat : - Rozdělení rolí Správce a Zpracovatel - Písemná smlouva, záruky zabezpečení - Uložení dat v EU nebo mimo EU? - Zpracování dat v EU nebo mimo EU? 13 zák. č. 101/2000 Sb. Správce a Zpracovatel dat provedou: - Analýzu rizik, - Příslušná technická opatření, - Smluvně zamezí zneužití osobních informací 27 zák. č. 101/2000 Sb. Předání osobních údajů Zpracovateli: jen EU? Mimo EU: Safe Harbour, Standardní sml. doložky V případě použití standardních smluvních doložek EU není třeba žádat úřad o povolení, viz web ÚOOÚ... kdy není třeba žádat o povolení (dole na stránce) Závěr pro poskytovatele cloudu: Smlouva o zpracování dat se zahrnutím Standardních smluvních doložek ve znění přesně dle Rozhodnuní 2010/87/EC představuje dostatečné právní záruky zpracování osobních údajů i mimo EU. Podrobné vysvětlení ÚOOÚ ke cloudovým službám: K právní ochraně osobních údajů při jejich předávání v rámci cloudových služeb 33