Raspisan javni oglas za održavanje softvera za informacionu tehnologiju

Skupština izdvaja 116.000 eura za nadzor i upravljanje sajber rizicima

Skupština Crne Gore raspisala je javni oglas vrijedan 116.000 eura sa uračunatim PDV-om za usluge u vezi digitalne i sajber bezbjednosti.

Prema tehničkoj specifikaciji objavljenoj na sajtu Crnogorske elektronske javne nabavke, predmet nabavke je sveobuhvatna usluga praćenja, procjene i upravljanja sajber rizicima, koja, osim automatizovanog skeniranja, podrazumijeva validaciju nalaza, praćenje DNS infrastrukture, prikupljanje obavještajnih podataka o prijetnjama i centralizovano izvještavanje.

Cilj nabavke je da Skupština dobije jedinstven pregled svoje digitalne imovine i nivoa izloženosti sajber rizicima, uključujući domene, poddomene, IP adrese, mrežne servise, veb aplikacije, digitalne sertifikate, DNS zapise, resurse u oblaku, javno dostupne i interne sisteme koji budu obuhvaćeni odobrenim opsegom testiranja, kao i druge relevantne digitalne entitete.

Usluga treba da omogući i otkrivanje nepoznate, zaboravljene ili neovlašćene imovine, poput testnih okruženja, naslijeđenih poddomena, zastarjelih aplikacija i pogrešno konfigurisanih servisa koji nijesu evidentirani u zvaničnim internim evidencijama, a mogu predstavljati bezbjednosni rizik.

Automatizovano i ručno testiranje

Nabavka obuhvata eksterno skeniranje javno dostupnih resursa, kao i interno skeniranje sistema koji budu uključeni u odobreni opseg. Rezultati oba tipa skeniranja treba da budu objedinjeni u jedinstven pregled rizika.

Ponuđač će biti dužan da sprovede ručno eksterno testiranje javno dostupnih sistema, servisa, aplikacija, domena i poddomena, kao i  interne infrastrukture u okviru obima koji odobri naručilac.

Kako je navedeno u dokumentaciji, testiranje treba da obuhvati ranjivosti i slabosti koje se ne mogu pouzdano utvrditi samo automatizovanim alatima, uključujući greške u konfiguraciji, slabosti kontrole pristupa, logičke ranjivosti, nedostatke u autentifikaciji i autorizaciji, mogućnost eskalacije privilegija, izloženost osjetljivih informacija i mogućnost povezivanja više ranjivosti u složenije vektore napada.

Ručno testiranje treba da sprovedu kvalifikovani stručnjaci za sajber bezbjednost, kako bi se provjerilo da li su identifikovane ranjivosti stvarno iskoristive, utvrdio njihov stvarni nivo rizika i dale konkretne preporuke za njihovo otklanjanje.

Pored toga, traži se i ručna validacija rezultata automatizovanog skeniranja. Ona podrazumijeva provjeru tačnosti nalaza, identifikaciju lažno pozitivnih rezultata, potvrdu stvarne izloženosti, procjenu mogućnosti eksploatacije i sagledavanje tehničkog i poslovnog konteksta pogođenog resursa.

Skupština, prema tenderskoj dokumentaciji, ne želi uslugu koja bi se oslanjala isključivo na automatizovane rezultate, već ekspertsku analizu koja će pokazati koliki je stvarni rizik za instituciju.

DNS, prijetnje i kompromitovani podaci

Jedan od zahtjeva je kontinuirani monitoring DNS infrastrukture. To uključuje identifikaciju domena i poddomena povezanih sa Skupštinom, praćenje promjena DNS zapisa, otkrivanje potencijalno neovlašćenih ili napuštenih poddomena, kao i prepoznavanje pogrešnih konfiguracija i drugih rizika koji mogu dovesti do zloupotrebe domena, phishing kampanja ili preuzimanja poddomena.

Usluga treba da prikuplja i povezuje informacije o sajber prijetnjama iz više izvora. To uključuje indikatore kompromitovanja, podatke o aktivnim kampanjama, poznatoj zlonamjernoj infrastrukturi, iskorišćavanju ranjivosti, reputaciji IP adresa i domena, kao i druge tehničke pokazatelje povezane sa infrastrukturom institucije.

Tenderskom specifikacijom predviđeno je i praćenje javno dostupnih i potencijalno kompromitovanih podataka koji se odnose na naručioca, uključujući informacije iz izvora obavještajnih podataka o prijetnjama i mračnog weba.

Svi podaci treba da budu objedinjeni u jedinstvenu platformu, odnosno web aplikaciju, koja će omogućiti pregled digitalne imovine, ranjivosti, prijetnji, rezultata skeniranja i penetracionog testiranja, kao i preporučenih mjera za otklanjanje problema.

Prioritet se određuje prema stvarnom riziku

Jedan od ključnih zahtjeva je da se nalazi ne rangiraju samo prema tehničkoj ozbiljnosti ranjivosti, već prema stvarnom riziku za instituciju.

Prilikom određivanja prioriteta treba uzeti u obzir, između ostalog, da li je resurs javno dostupan, da li je povezan sa kritičnim domenom ili servisom, postoje li poznati načini eksploatacije, da li se ranjivost aktivno koristi u napadima, da li je nalaz ručno potvrđen i da li je njegova eksploatabilnost dokazana penetracionim testiranjem.

U obzir treba uzeti i povezanost sa kompromitovanim podacima, kao i moguće reputacione, regulatorne i operativne posljedice.

Platforma treba da omogući prikaz međuzavisnosti između domena, poddomena, IP adresa, servisa, sertifikata, ranjivosti, prijetnji, kompromitovanih podataka i nalaza penetracionih testova. Predviđena je i jedinstvena ocjena rizika po sredstvu, organizacionoj jedinici, domenu, IP opsegu ili tipu izloženosti.

Za kritične i visokorizične nalaze potrebno je prikazati razlog zbog kojeg su označeni kao prioritetni, pogođeni resurs, mogući vektor napada, relevantne indikatore prijetnji, poznate metode eksploatacije, informaciju da li je nalaz ručno provjeren, kao i konkretne korake za smanjenje rizika.

Platforma treba da omogućava i praćenje promjena rizika kroz vrijeme, uključujući trendove napadne površine, broj kritičnih nalaza, vrijeme potrebno za njihovo otklanjanje, ponavljanje ranije identifikovanih problema i ukupni napredak u smanjenju sajber izloženosti.

Do 1.000 uređaja u internoj mreži

Prema dokumentaciji, informacioni sistem Skupštine obuhvata do 1.000 uređaja u internoj mrežnoj infrastrukturi i do 200 uređaja dostupnih sa eksterne strane.

Nabavka je podijeljena u dvije faze.

Prva je implementacija usluge, koja može trajati najviše tri mjeseca od potpisivanja ugovora, odnosno od zvaničnog uvođenja ponuđača u realizaciju, ako je tako predviđeno ugovorom.

- Faza implementacije obuhvata pripremu, konfiguraciju, definisanje i validaciju obima monitoringa, konfiguraciju korisničkih naloga i dodjelu uloga, početno otkrivanje i mapiranje digitalne imovine, uspostavljanje procesa monitoringa za DNS zapise sprovođenje početnog skeniranja, izvršenje početnog ručnog internog i eksternog penetracionog testiranja u okviru odobrenog obima, ručnu validaciju identifikovanih nalaza, pripremu početnog izvještaja i sprovođenje obuke za korisnike naručioca - objavljeno je u tenderskoj dokumentaciji.

Druga faza je operativno korišćenje usluge u trajanju od šest mjeseci. Taj period počinje tek nakon završetka implementacije i potvrde naručioca da je usluga uspješno uvedena u rad. Period implementacije ne uračunava se u šest mjeseci operativnog korišćenja.

Tokom tog perioda ponuđač treba kontinuirano da prati eksternu površinu sajber napada klijenta, otkriva nove ili neovlašćene resurse, sprovodi interno i eksterno skeniranje, ručno validira kritične i visokorizične nalaze, po potrebi dodatno vrši penetraciona testiranja, prati DNS infrastrukturu i javno dostupne ili kompromitovane podatke, objedinjava nalaze i obavještava instituciju o kritičnim rizicima.

- Usluga mora biti predstavljena kroz objedinjenu platformu i jedinstvenu web aplikaciju koja obezbjeđuje pregled, izvještavanje i kontrolu nad svim pruženim uslugama - navedeno je u dokumentaciji.

Mjesečni izvještaji i hitna obavještenja

Dobavljač je obavezan da obezbijedi ekspertsku tehničku podršku tokom implementacije i operativnog perioda, uključujući pomoć u korišćenju usluge, tumačenju nalaza, prilagođavanju obima, ručnoj validaciji i preporukama za sanaciju.

Tokom operativne faze predviđeni su najmanje mjesečni izvještaji, kao i ad hoc obavještenja kada se utvrde kritični nalazi ili značajne promjene na eksternoj napadnoj površini institucije.

Mjesečni izvještaji treba da obuhvate pregled identifikovane imovine, novootkrivene nalaze, kritične i visokorizične rizike, promjene u odnosu na prethodni period, rezultate DNS nadzora, automatizovanog internog i eksternog skeniranja, ručnog penetracionog testiranja i validacije, status otvorenih i zatvorenih nalaza, preporuke za remedijaciju i izvršni sažetak za rukovodstvo.

Po isteku ugovorenog perioda, dobavljač je dužan da dostavi završni izvještaj sa pregledom sprovedenih aktivnosti, trendovima, glavnim rizicima, statusom sanacije, preostalim otvorenim nalazima i preporukama za dalje unapređenje sajber bezbjednosti.

Kontrola pristupa i obuka

Usluga mora da omogući administraciju korisnika, korisničkih uloga i pristupnih privilegija, uz primjenu principa najmanjih privilegija. To znači da različite korisničke grupe treba da imaju nivo pristupa podacima i funkcijama koji odgovara njihovim ulogama.

Dobavljač je dužan da obezbijedi obuku za administratore i krajnje korisnike Skupštine, kao i tehničku podršku, održavanje i ažuriranje usluge tokom trajanja ugovora.

Bez favorizovanja

U dokumentaciji je posebno navedeno da su svi zahtjevi definisani kao minimalne funkcionalne, bezbjednosne i operativne karakteristike usluge.

- Dobavljač može predložiti bilo koje ekvivalentno rješenje za pružanje usluge koje ispunjava tražene funkcionalnosti, ugovore o nivou usluge, bezbjednosne zahtjeve, zahtjeve za podršku, zahtjeve za ručnu validaciju, zahtjeve za penetraciono testiranje i obaveze izvještavanja, nezavisno od proizvođača, naziva platforme, tehnologije implementacije ili komercijalnog modela isporuke - navedeno je u tenderu.

Tehnička specifikacija, kako je navedeno, ne upućuje na na konkretne proizvođače, platforme, module, komercijalne pakete, vlasničke funkcionalnosti, dizajne korisničkog interfejsa ili posebnu marketinšku terminologiju koja bi mogla ograničiti konkurenciju.

Tender je otvoren do 1. oktobra kada će biti organizovano i njihovo otvaranje.

T.K.

Programska šema

13:00 13:05
INFOINFORMATIVA
13:05 14:00
NA KRAJU DANAEMISIJA
14:00 15:00
PODKASTEMISIJA
15:00 15:05
INFOINFORMATIVA
15:05 16:00
MINI 24 SATAEMISIJA
16:00 17:00
E - MISIJAEMISIJA

PRATITE TVe UŽIVO

Obavještenje: Zbog zaštite autorskih prava, u odredjenim terminima live stream neće biti dostupan.