ΑΝΤΙΚΕΙΜΕΝΟ

Το αντικείμενο του Έργου συνίσταται στην προμήθεια εξοπλισμού, λογισμικού καθώς και στην παροχή υπηρεσιών, για την ενίσχυση της ασφάλειας των πληροφοριών συστημάτων και εφαρμογών που διαχειρίζεται ο ΕΟΔΥ, συμπεριλαμβανομένων δράσεων ενίσχυσης της φυσικής ασφάλειας του οργανισμού. 

Ειδικότερα, το Έργο θα υποστηρίξει βελτιώσεις στους ακόλουθους τομείς : 

  • αναβάθμιση υποδομής υλικού και λογισμικού, 
  • ανάπτυξη τεχνογνωσίας στον τομέα της κυβερνοασφάλειας, 
  • διαχείριση και αντιμετώπιση κινδύνων ασφάλειας πληροφοριών συστημάτων και εφαρμογών, 
  • διεξαγωγή τεχνικών ελέγχων ασφαλείας, 
  • αναθεώρηση σε υπάρχουσες διαδικασίες ασφάλειας πληροφοριών συστημάτων και εφαρμογών, οργάνωση ασκήσεων και δοκιμών, 
  • προμήθεια και εγκατάσταση εξειδικευμένου εξοπλισμού και λογισμικού για την ασφάλεια πληροφοριών. 

Προκειμένου να επιτευχθεί η κάλυψη των απαιτήσεων για την ενίσχυση της λογικής και φυσικής ασφάλειας του ΕΟΔΥ το Έργο θα υλοποιηθεί σε 5 Φάσεις που θα περιλαμβάνουν τις κάτωθι Δράσεις (Δ.1-Δ.7). 

Ειδικότερα: 

Δράση 1: Μελέτη διασφάλισης της συνέχισης λειτουργίας των υποδομών πληροφορικής του ΕΟΔΥ και αναβάθμιση της υπάρχουσας δικτυακής και υπολογιστικής υποδομής για την επίτευξη επαρκούς επιπέδου πλεονασμού (redundancy) για λόγους υψίστης ασφαλείας των συστημάτων και των εφαρμογών του οργανισμού. 

Δράση 2:. Εφαρμογή κατάλληλων μέτρων ανίχνευσης, πρόληψης και αντιμετώπισης ψηφιακών απειλών για να διασφαλιστεί ότι οι εγκαταστάσεις και η επεξεργασία πληροφοριών προστατεύονται από κακόβουλο λογισμικό. 

Δράση 3: Εφαρμογή και συντήρηση εργαλείου διαχείρισης προνομιούχου πρόσβασης για να διασφαλιστεί ότι η πρόσβαση σε κρίσιμα συστήματα, δεδομένα και υπηρεσίες γίνεται με ασφαλή και ελεγχόμενο τρόπο και μόνο από εξουσιοδοτημένους χρήστες. 

Δράση 4: Παροχή επιστημονικών και εξειδικευμένων υπηρεσιών κυβερνοασφάλειας στον ΕΟΔΥ (Κεντρική Υπηρεσία, ΚΕΔΥ Βάρης) κατά τη διάρκεια υλοποίησης της παρούσας Δράσης (σύμφωνα με το χρονοδιάγραμμα Έργου), με στόχο την ενίσχυση της ασφάλειας πληροφοριών συστημάτων και εφαρμογών του ΕΟΔΥ. 

Δράση 5: Ανάπτυξη διαδικασιών διαχείρισης ευπαθειών και διαμόρφωσης ασφαλείας συστημάτων και εφαρμογών, καθώς και εκπαίδευση του βασικού προσωπικού του Φορέα για την αποτελεσματική υποστήριξη μετά την ολοκλήρωση του Έργου. 

Δράση 6: Υποστήριξη του ΕΟΔΥ με εξειδικευμένες εκπαιδεύσεις για το προσωπικό του οργανισμού που είναι υπεύθυνο για την ανάκαμψη από καταστροφές και τη συνέχιση των εργασιών, καθώς και γενική εκπαίδευση σε όλους τους προαναφερθέντες τομείς για όλο το προσωπικό του ΕΟΔΥ. 

Δράση 7: Μελέτη για την αναβάθμιση της υποδομής φυσικής ασφάλειας.

 

ΦΑΣΕΙΣ ΥΛΟΠΟΙΗΣΗΣ

Ακολούθως αναλύονται οι Φάσεις Υλοποίησης του Έργου, αποτυπώνεται ο στόχος κάθε Φάσης και περιγράφονται οι ενέργειες. Επίσης ομαδοποιούνται τα παραδοτέα ανά Φάση του Έργου. 

 

Φάση 1 : Μελέτη Εφαρμογής 

Στόχος:

Η καταγραφή της υφιστάμενης κατάστασης στον ΕΟΔΥ (Κεντρική Υπηρεσία, ΚΕΔΥ Βάρης) και η επικαιροποίηση των προδιαγραφών εξοπλισμού, λογισμικού και υπηρεσιών, έτσι ώστε αυτές να αντικατοπτρίζουν τις πραγματικές και τρέχουσες ανάγκες του οργανισμού, κατά τη χρονική στιγμή εκτέλεσης της σύμβασης. 

Περιγραφή:

Με δεδομένη τη συνεχή και ταχύτατη εξέλιξη της τεχνολογίας και την ανανέωση των προϊόντων εξοπλισμού και λογισμικού ΤΠΕ, κρίνεται αναγκαία η επικαιροποίηση των προδιαγραφών των υπό προμήθεια προϊόντων. Η καταγραφή αυτή και η επικαιροποίηση των προδιαγραφών των προϊόντων θα οδηγήσει στην αναγκαία επικαιροποίηση και του πλάνου παρεχόμενων, συμβουλευτικών υπηρεσιών Κυβερνοασφάλειας. 

Επιπλέον θα γίνει καταγραφή των υφιστάμενων συνθηκών φυσικής ασφάλειας και θα εξειδικευθούν οι προδιαγραφές αναβάθμισης των υποδομών ελέγχου και καταγραφής της φυσικής πρόσβασης σε χώρους κρίσιμους για την ασφάλεια των πληροφοριών. 

Οι εργασίες που απαιτείται να υλοποιηθούν από τον Ανάδοχο στο πλαίσιο της παρούσας Φάσης είναι κατ’ ελάχιστον οι ακόλουθες :

Ο Ανάδοχος θα εκπονήσει Σχέδιο Οργάνωσης και Διαχείρισης καθώς και το αναλυτικό χρονοδιάγραμμα του Έργου το οποίο θα αποτελεί το βασικό εγχειρίδιο διαχείρισης . Κατ’ ελάχιστο, στο Σχέδιο Οργάνωσης και Διαχείρισης που θα παραδώσει ως βασικό παραδοτέο της Φάσης 1, ο Ανάδοχος θα :

  • Αναγνωρίσει και θα καταγράψει όλες τις φάσεις του Έργου και τα επιμέρους στάδια αυτών με αναφορά στις εξαρτήσεις τους.
  • Αναγνωρίσει και θα καταγράψει τους χρόνους υλοποίησης της κάθε Φάσης και επιμέρους σταδίου.
  • Καθορίσει με ακρίβεια τις ενέργειες που απαιτούνται και θα εκτελεστούν στο πλαίσιο της κάθε Φάσης, καθώς και τους πόρους που απαιτούνται όπως και τυχόν πληροφορίες ή προαπαιτούμενες ενέργειες από την Αναθέτουσα Αρχή.
  • Περιγράψει το Σχέδιο Υλοποίησης Έργου και θα εκπονήσει το αναλυτικό χρονοδιάγραμμά του (Project Implementation Plan).
  • Περιγράψει το Σχέδιο Διαχείρισης Ποιότητας Έργου (Project Quality Plan – PQP).
  • Περιγράψει το Σχέδιο Επικοινωνίας (Communication Plan).
  • Περιγράψει το Σχέδιο Εκπαίδευσης (Training Plan). Ο Ανάδοχος θα αποτυπώσει επίσης στο πλαίσιο της Μελέτης Εφαρμογής το αναλυτικό πλάνο εκπαίδευσης των στελεχών του ΕΟΔΥ, αποτυπώνοντας το εκπαιδευτικό υλικό, τις ώρες εκπαίδευσης και τις συμμετέχουσες ομάδες στελεχών.

Ο Ανάδοχος θα εξετάσει την τρέχουσα – κατά τη Φάση έναρξης του Έργου – κατάσταση οργάνωσης και λειτουργίας του ΕΟΔΥ, όσων αφορά την προστασία από κυβερνοεπιθέσεις και τη διαχείριση κινδύνων που απειλούν την ασφάλεια των πληροφοριών συστημάτων και εφαρμογών.
Σε εισαγωγικές συναντήσεις που θα πραγματοποιηθούν με τα αρμόδια στελέχη μηχανογράφησης και λειτουργίας του οργανισμού θα πραγματοποιηθεί ανασκόπηση των προδιαγραφών του εξοπλισμού και λογισμικού που αποτυπώνονται στο παρόν τεύχος και θα γίνουν οι αναγκαίες προσαρμογές. Επιπλέον θα εξειδικευθούν τυχόν επιπλέον ανάγκες για αναλώσιμα υλικά και για τις εργασίες εγκατάστασης και παραμετροποίησης των νέων προϊόντων.
Τα ευρήματα θα καταγραφούν στη Μελέτη Εφαρμογής
.

 

Φάση 2 : Προμήθεια και εγκατάσταση εξοπλισμού και λογισμικού 

Στόχος : 

Ο εκσυγχρονισμός της δικτυακής υποδομής και των συστημάτων ασφαλείας για την προστασία των διακινούμενων πληροφοριών. 

Περιγραφή :  

Μετά την οριστικοποίηση της μελέτης εφαρμογής και την επικαιροποίηση των προδιαγραφών του εξοπλισμού και λογισμικού, θα προχωρήσει άμεσα η προμήθειά τους, με στόχο την εγκατάσταση και λειτουργία τους το συντομότερο δυνατό. Με δεδομένη την πιθανότητα καθυστερήσεων κατά την παραγγελία των επιμέρους προϊόντων, συνίσταται τα προϊόντα των οποίων οι προδιαγραφές οριστικοποιούνται να προχωρούν το συντομότερο δυνατό. 

Ο Ανάδοχος θα παραδώσει τον εξοπλισμό και το λογισμικό σε λειτουργία και πλήρως παραμετροποιημένα, έτσι ώστε να ενταχθεί άμεσα σε παραγωγική λειτουργία και να υποστηρίξει την εφαρμογή νέων πολιτικών κυβερνοασφάλειας. Κατά την παράδοση των παραπάνω προϊόντων, με ευθύνη του Αναδόχου, θα παραδοθεί και πλήρης, σχετική τεκμηρίωση, όπως οδηγίες χρήσης, κωδικοί πρόσβασης και οδηγίες εργασίας, όπου απαιτείται. 

Ο Ανάδοχος θα υλοποιήσει το σύνολο των απαιτούμενων ενεργειών για τον σχεδιασμό, την ανάλυση και την εφαρμογή μέτρων ασφάλειας στα πληροφοριακά συστήματα και το λογισμικό του Οργανισμού. Οι ενέργειες αυτές περιλαμβάνουν τη σύνταξη μελετών, την αξιολόγηση και διαχείριση κινδύνων, καθώς και την εφαρμογή τεχνικών και οργανωτικών μέτρων, σύμφωνα με διεθνή πρότυπα (όπως NIST) και τις βέλτιστες πρακτικές κυβερνοασφάλειας.

 

Φάση 3 : Υπηρεσίες Κυβερνοασφάλειας 

Στόχος : 

Η παρούσα φάση αποσκοπεί στην ενίσχυση της ασφάλειας των πληροφοριακών συστημάτων του οργανισμού μέσω της παροχής εξειδικευμένων υπηρεσιών κυβερνοασφάλειας, με στόχο την προστασία από ψηφιακές απειλές, την ανίχνευση και αντιμετώπιση ευπαθειών και τη συνεχή βελτίωση της αμυντικής ικανότητας του οργανισμού. 

Περιγραφή : 

Στο πλαίσιο αυτής της φάσης, ο Ανάδοχος θα παρέχει υπηρεσίες Ειδικού Συμβούλου Κυβερνοασφάλειας, ο οποίος θα υποστηρίζει τον οργανισμό στη διαχείριση θεμάτων ασφάλειας πληροφοριών, θα παρακολουθεί την εφαρμογή των πολιτικών κυβερνοασφάλειας και θα παρέχει εξειδικευμένες κατευθύνσεις για την ενίσχυση της ανθεκτικότητας του οργανισμού έναντι απειλών. Ο Σύμβουλος θα υποβάλλει τριμηνιαίες αναφορές εργασιών, οι οποίες θα περιλαμβάνουν αξιολογήσεις της κατάστασης ασφάλειας, ευρήματα από ελέγχους και προτάσεις βελτίωσης. 

Επιπλέον, θα υλοποιηθούν υπηρεσίες προστασίας τερματικών συσκευών (Endpoint Protection), διασφαλίζοντας ότι οι σταθμοί εργασίας και οι φορητές συσκευές προστατεύονται από κακόβουλο λογισμικό, επιθέσεις ransomware και άλλες ψηφιακές απειλές. Οι λύσεις που θα εφαρμοστούν θα περιλαμβάνουν προηγμένες τεχνολογίες ανίχνευσης και απόκρισης, διαχείριση απειλών και συνεχή επιτήρηση. 

Στο πλαίσιο της αξιολόγησης της ασφάλειας των πληροφοριακών υποδομών, θα πραγματοποιηθούν έλεγχοι τρωτότητας (Vulnerability Assessments), με σκοπό την ανίχνευση και καταγραφή αδυναμιών σε πληροφοριακά συστήματα, εφαρμογές και δίκτυα. Οι έλεγχοι αυτοί θα ακολουθούν διεθνώς αναγνωρισμένα πρότυπα, όπως το CVE.  

Παράλληλα, θα διεξαχθούν έλεγχοι παρείσδυσης (Penetration Testing), μέσω προσομοιωμένων επιθέσεων, ώστε να αξιολογηθεί η ικανότητα του οργανισμού να ανιχνεύει, να αποτρέπει και να αποκρούει κυβερνοεπιθέσεις. Οι έλεγχοι θα περιλαμβάνουν δοκιμές σε επίπεδο δικτύου, εφαρμογών και φυσικής ασφάλειας, εστιάζοντας σε πραγματικά σενάρια επιθέσεων.

Με την ολοκλήρωση αυτής της φάσης, ο οργανισμός θα έχει ενισχύσει το επίπεδο κυβερνοασφάλειας του, αποκτώντας βελτιωμένη προστασία έναντι απειλών, καλύτερη ορατότητα στις ευπάθειες των συστημάτων του και σαφή στρατηγική για την αντιμετώπιση πιθανών κινδύνων. Η συστηματική προσέγγιση που ακολουθείται, σε συνδυασμό με την παροχή εξειδικευμένων συμβουλευτικών υπηρεσιών και τεχνικών ελέγχων, διασφαλίζει την εφαρμογή βέλτιστων πρακτικών κυβερνοασφάλειας και τη συμμόρφωση με διεθνή και εθνικά πρότυπα.

 

Φάση 4 : Αναβάθμιση Φυσικής Ασφάλειας 

Στόχος : 

Ενίσχυση της φυσικής ασφάλειας πρόσβασης στο φυσικό και ηλεκτρονικό αρχείο του ΕΟΔΥ και στα κανάλια ανταλλαγής και διακίνησης πληροφοριών. 

Περιγραφή :  

Η φυσική ασφάλεια ενός οργανισμού που συγκεντρώνει, διαφυλάσσει και διαχειρίζεται ευαίσθητες πληροφορίες είναι άρρηκτα συνδεδεμένη με φυσική πρόσβαση σε χώρους όπου φυλάσσεται φυσικό αρχείο (όπως π.χ. ερμάρια, ντουλάπες, δωμάτια, αποθήκες) αλλά και χώρους όπου φυλάσσεται ηλεκτρονικό αρχείο (όπως Η/Υ, servers, σκληροί δίσκοι κλπ.). Είναι επίσης συνδεδεμένη με χώρους απ’ όπου διέρχονται και διακινούνται ηλεκτρονικά μηνύματα και αρχεία, όπως δρομολογητές, μεταγωγείς, κινητές συσκευές κλπ. 

Η καταγραφή και αποτύπωση των χώρων αυτών και η εκπόνηση πολιτικών και μέτρων για την φυσική ασφάλειά τους είναι εξ’ ίσου σημαντική με την προστασία τους από ηλεκτρονικές επιθέσεις και απειλές.  

Επιπλέον είναι εξαιρετικά σημαντική η ανάδειξη απειλών κοινωνικής μηχανικής (social engineering), στις οποίες το προσωπικό πρέπει να εκπαιδευτεί να αναγνωρίζει και να αναμένει προκειμένου να διαχειρίζεται με κατάλληλο τρόπο. Social Engineering είναι ο όρος για ένα ευρύ φάσμα κακόβουλων δραστηριοτήτων που ολοκληρώνονται μέσω ανθρώπινων αλληλεπιδράσεων. Οι απειλές ή και επιθέσεις αυτές στόχο έχουν να αποσπάσουν ευαίσθητες πληροφορίες ή και κλειδιά πρόσβασης σε ευαίσθητους μηχανισμούς λειτουργίας του οργανισμού.

 

Φάση 5 : Εκπαίδευση 

Στόχος: 

Η παρούσα φάση στοχεύει στην ενίσχυση της γνώσης, της ευαισθητοποίησης και των δεξιοτήτων των εργαζομένων του οργανισμού σε θέματα κυβερνοασφάλειας, με σκοπό τη μείωση του ανθρώπινου παράγοντα ως αδυναμίας και την ενίσχυση της ανθεκτικότητας έναντι κυβερνοαπειλών.  

Περιγραφή: 

Η εκπαίδευση θα βασίζεται σε σύγχρονες μεθόδους μάθησης και προσομοίωσης απειλών, προκειμένου να διασφαλιστεί η αποτελεσματική μετάδοση γνώσεων και η πρακτική εξάσκηση των συμμετεχόντων ενώ το πρόγραμμα εκπαίδευσης θα εκπονηθεί στη Φάση 1 (Μελέτη Εφαρμογής). 

Στο πλαίσιο αυτής της φάσης, αρχικά θα πραγματοποιηθεί η Έκθεση αξιολόγησης επιπέδου ευαισθητοποίησης και γνώσεων των εργαζομένων (Π.5.1), η οποία θα περιλαμβάνει ανάλυση του υπάρχοντος επιπέδου γνώσεων σε θέματα ασφάλειας πληροφοριών συστημάτων και εφαρμογών, μέσω ερωτηματολογίων, συνεντεύξεων ή δοκιμαστικών σεναρίων επίθεσης. Τα αποτελέσματα της αξιολόγησης θα χρησιμοποιηθούν για τη διαμόρφωση στοχευμένων εκπαιδευτικών παρεμβάσεων. 

Στη συνέχεια, θα διεξαχθεί Eκστρατεία “ηλεκτρονικού ψαρέματος” (Phishing Campaign) , με σκοπό τη δοκιμή της ανταπόκρισης των εργαζομένων σε ρεαλιστικά σενάρια ηλεκτρονικής απάτης. Η καμπάνια θα αξιολογήσει την ικανότητα των χρηστών να αναγνωρίζουν και να αποφεύγουν κακόβουλα μηνύματα, ενώ τα αποτελέσματα θα χρησιμοποιηθούν για τη βελτίωση της εκπαίδευσης και την ενίσχυση των μέτρων προστασίας. 

Το Εκπαιδευτικό Υλικό και το Πρόγραμμα Ασύγχρονης Εκπαίδευσης  θα περιλαμβάνει διαδραστικά μαθήματα, εγχειρίδια, βίντεο και δοκιμασίες αξιολόγησης, καλύπτοντας βασικές και προχωρημένες έννοιες κυβερνοασφάλειας. Το πρόγραμμα θα είναι προσβάσιμο μέσω ηλεκτρονικής πλατφόρμας, επιτρέποντας στους χρήστες να εκπαιδευτούν με τον δικό τους ρυθμό, ενώ θα διασφαλίζει τη διαρκή ενημέρωση των συμμετεχόντων για νέες απειλές και τεχνικές επίθεσης. 

Παράλληλα, θα αναπτυχθεί Πλατφόρμα Προσομοίωσης Επιθέσεων και Κυβερνοαπειλών , μέσω της οποίας οι εργαζόμενοι θα έχουν τη δυνατότητα να εξασκηθούν σε πραγματικά σενάρια κυβερνοεπιθέσεων. Η πλατφόρμα θα παρέχει προσομοιώσεις phishing, επιθέσεων ransomware, social engineering και άλλων κρίσιμων απειλών, επιτρέποντας τη βιωματική μάθηση και τη βελτίωση της ικανότητας άμεσης αντίδρασης σε συμβάντα ασφάλειας. 

Τέλος, θα συνταχθούν Αναλυτικά Αποτελέσματα Εκπαίδευσης και Φύλλα Αξιολόγησης από τους Συμμετέχοντες, τα οποία θα περιλαμβάνουν ποσοτικές και ποιοτικές αναλύσεις της εκπαιδευτικής διαδικασίας, καταγραφή του επιπέδου κατανόησης, σχολιασμούς από τους συμμετέχοντες και προτάσεις για περαιτέρω βελτίωση του προγράμματος. 

Η ολοκλήρωση αυτής της φάσης θα οδηγήσει στη δημιουργία μιας ισχυρότερης κουλτούρας κυβερνοασφάλειας εντός του οργανισμού, ενισχύοντας την ικανότητα των εργαζομένων να αναγνωρίζουν και να αποτρέπουν κυβερνοεπιθέσεις, μειώνοντας παράλληλα τον κίνδυνο επιτυχούς εκμετάλλευσης από κακόβουλους φορείς.

ΠΡΟΫΠΟΛΟΓΙΣΜΟΣ

Ο προϋπολογισμός του Υποέργου ανέρχεται στο ποσό των 1.296.761,00€ (συμπ. Φ.Π.Α.)