Λεωφ. Ηλιουπόλεως 2-4, 172 37 - Υµηττός (Αττική) Τηλ.: 213 1300 700 Fax: 213 1300 800 http://www.ktpae.gr e-mail: info@ktpae.gr ΤΟΜΕΑΣ ΙΟΙΚΗΣΗΣ & ΟΙΚΟΝΟΜΙΚΟΥ Τµήµα Προµηθειών Πληροφορίες : Κουφός Κωνσταντίνος Τηλέφωνο : 213-13 00 723 Fax : 213-13 00 800 e-mail : koufosk@ktpae.gr Υµηττός, 1 Σεπτεµβρίου 2011 Αρ. Πρωτ.: 8608 Προς: Παραλήπτες της υπ αρ. 7765/29-07-2011 ιακήρυξης της ΚτΠ ΑΕ» ΘΕΜΑ : Παροχή συµπληρωµατικών πληροφοριών και διευκρινίσεων Επί των ορών της υπ αρ. 7765/29-07-2011 ιακήρυξης του Πρόχειρου ιαγωνισµού για το έργο «Μελέτη συστήµατος διαχείρισης ασφάλειας και ιδιωτικότητας» του ιαύγεια, µε Κωδ. ΟΠΣ: 302957, του ΕΠ «ιοικητική Μεταρρύθµιση». Σύµφωνα µε τα οριζόµενα στην ανωτέρω αναφερόµενη διακήρυξη (Μέρος Β, Ενότητα Β.1, Κεφάλαιο B.1.8 Παροχή ιευκρινίσεων επί της ιακήρυξης) παρέχουµε τις ακόλουθες συµπληρωµατικές πληροφορίες και διευκρινίσεις απαντώντας στο σύνολο των ερωτηµάτων που µας τέθηκαν εγγράφως εντός του προβλεπόµενου χρονικού ορίου: Α/Α Ενότητα Τεύχους ιακήρυξης Σελίδα 1 ΓΕΝΙΚΑ ιευκρινίζεται ότι ιευκρίνηση 2 Ενότητα Α.1 σελ. 15 ιευκρινίζεται ότι 3 Ενότητα Α.2.2 σελ. 20 ιευκρινίζεται ότι Tο αντικείµενο του έργου µε τίτλο «Μελέτη συστήµατος διαχείρισης ασφάλειας και ιδιωτικότητας του» ιαύγεια περιγράφεται αναλυτικά στην ενότητα Α.3. της ιακήρυξης. Στην ενότητα Α.1. περιγράφεται το σύνολο της πράξης «Υποστήριξη της Επιχειρησιακής Λειτουργίας των διαδικασιών της "Ανοικτής ιακυβέρνησης», καθώς και τα έργα µέσω της υλοποίησης των οποίων θα υποστηριχθεί η πράξη στο σύνολό της. Ένα από αυτά τα έργα είναι και το Υποέργο 6 «Μελέτη συστήµατος διαχείρισης ασφάλειας και ιδιωτικότητας πληροφοριών» της πράξης το αντικείµενο του οποίου περιγράφεται αναλυτικά στην ενότητα Α.3. Στην Ενότητα Α.2.2 του τεύχους ιακήρυξης περιγράφεται η υφιστάµενη κατάσταση του ιαύγεια και τα αντίστοιχα παραδοτέα. Με τη συγχρηµατοδότηση της Ελλάδας και της Ευρωπαϊκής Ένωσης ΕΥΡΩΠΑΪΚΟ ΤΑΜΕΙΟ ΠΕΡΙΦΕΡΕΙΑΚΗΣ ΑΝΑΠΤΥΞΗΣ - ΕΥΡΩΠΑΪΚΟ ΚΟΙΝΩΝΙΚΟ ΤΑΜΕΙΟ C5-05-022 2.1 / 01-11-2010 1 / 7
Όλα τα παραδοτέα ( µελέτες κώδικας) που έχουν καταρτιστεί κατά την διάρκεια της Α Φάσης Λειτουργίας του Προγράµµατος ιαύγεια θα διατεθούν στον Ανάδοχο του παρόντος έργου κατά την Α φάση υλοποίησης του έργου. 4 Α.2.2.1.1 σελ. 21 ιευκρινίζεται ότι δεν αποτελεί µέρος του πεδίου ασφάλειας του παρόντος έργου (Υποέργο 6) Η υποδοµή διαχείρισης δηµόσιου κλειδιού. Στο πλαίσιο του παρόντος έργου θα πρέπει να ληφθεί υπόψη ως µελλοντική υποδοµή του ΙΑΥΓΕΙΑ και η υποδοµή ενιαίας διαχείρισης των κυβερνητικών ονοµάτων χώρου (domain names) 5 Ενότητα Α.2.2.1.2 6 Ενότητα Α.2.2.1.3 σελ. 22 ιευκρινίζεται ότι δεν αποτελεί µέρος του πεδίου ασφάλειας του παρόντος έργου (Υποέργο 6) Η υποδοµή διαχείρισης δηµόσιου κλειδιού. Στο πλαίσιο του παρόντος έργου θα πρέπει να ληφθεί υπόψη ως µελλοντική υποδοµή του ΙΑΥΓΕΙΑ. σελ. 23 ιευκρινίζεται ότι Σε ότι αφορά τους χρήστες του συστήµατος ΙΑΥΓΕΙΑ, αυτοί είναι τα µέλη της Ο Ε του κάθε φορέα, στελέχη της ΚΤΠ Α.Ε. και του Εθνικού Τυπογραφείου που έχουν ρόλο υπερδιαχειριστή (super user). Οι αρµοδιότητες των χρηστών και οµάδων χρηστών στο πλαίσιο του ΙΑΥΓΕΙΑ περιγράφονται στο επιχειρησιακό σχέδιο το οποίο θα παραδοθεί στον ανάδοχο. 7 Ενότητα Α.3 σελ. 25 ιευκρινίζεται ότι Στο πλαίσιο του αντικείµενου του έργου εκτός από το Σύστηµα ιαχείρισης Ασφάλειας δεν απαιτείται να προδιαγραφεί Σύστηµα Business Continuity Management, όπως ορίζεται από το BS 25999. Επιπλέον, διευκρινίζεται ότι δεν απαιτείται η πιστοποίηση του συστήµατος µε το ISO 27001 8 Ενότητα Α.3.1.1 σελ. 26 ιευκρινίζεται ότι Στο πλαίσιο της υλοποίησης του Έργου θα διατεθούν στον Ανάδοχο τα εξής : - επιχειρησιακό σχέδιο το οποίο περιγράφει τους ρόλους και τις δοµές υποστήριξης - ροή ανάρτησης απόφασης - τρόπος υποστήριξης υποδοµών υφιστάµενης κατάστασης C5-05-022 2.1 / 01-11-2010 2 / 7
(backups κλπ) 9 Ενότητα Α.3.1.1, Παραδοτέο 1 (Π1), 10 Ενότητα Α.3.1.1, Παραδοτέο 1 (Π1) 11 Ενότητα Α.3.1.1, Παραδοτέο 1 (Π1), 12 11. Ενότητα Α3.1.1, Παραδοτέο 3 (Π3), 13 Ενότητα Α.3.1.2 Test) Με Γνώση (White Box) σε επίπεδο συστήµατος. 14 Ενότητα Α.3.1.2 ΦΑΣΗ Β: Έλεγχος ασφάλειας εφαρµογής Ά σελ. 26 ιευκρινίζεται ότι Στο Παραδοτέο Π1 Θα πρέπει επίσης να ληφθούν υπόψη το εθνικό πλαίσιο διαλειτουργικότητας στο κοµµάτι που αφορά στην πιστοποίηση καθώς και σχετικές διατάξεις του νόµου για την Ηλεκτρονική ιακυβέρνηση σελ. 26 ιευκρινίζεται ότι Στο Παραδοτέο Π1 ως Πολιτικές Ασφάλειας νοούνται πολιτικές µε βάση διεθνή και αποδεκτά πρότυπα που εκπληρώνουν τους επιχειρησιακούς στόχους οι οποίες µπορεί να είναι της οικογένειας ISO 27000 ή ισοδύναµα τα οποία ο ανάδοχος θα προτείνει εδοµένου ότι οι πολιτικές ασφάλειας θα έχουν αναπτυχθεί στα πλαίσια του παραδοτέου Π1,το παραδοτέο Π2 αναφέρεται µόνο σε διαδικασίες ασφάλειας (και όχι σε πολιτικές ασφάλειας) που πρέπει να τηρούνται για το πληροφοριακό σύστηµα το οποίο θα εφαρµόζει την πολιτικές του παραδοτέου Π1. το παραδοτέο Π3 αφορά στη διαµόρφωση χρήσιµου ενηµερωτικού και εκπαιδευτικού υλικού το οποίο θα είναι στοχευόµενο στην χρήση των εφαρµογών του ιαύγεια και που θα απευθύνεται σε όλους τους χρήστες των εφαρµογών. Στο πλαίσιο αυτό περιλαµβάνεται και µια (1) παρουσίαση του υλικού αυτού, από τον Ανάδοχο, σε οµάδα µελών Ο Ε, στελεχών της ΚΤΠ Α.Ε. και στελεχών του Εθνικού Τυπογραφείου Στις Test) Με Γνώση (White Box) σε επίπεδο συστήµατος η µόνη πρόσβαση που θα υπάρχει θα είναι µέσω του διαδικτύου αφού και η ίδια η εφαρµογή είναι προσβάσιµη από αυτό. Σε επίπεδο δικαιωµάτων πρόσβασης θα δοθούν λογαριασµοί αντίστοιχοι των πραγµατικών επιπέδων ασφάλειας. (πχ Συντάκτης, µέλος Ο Ε, κλπ Στην Φάση Β υλοποίησης του έργου Το πεδίο εφαρµογής των τεχνικών ελέγχων οκιµών αφορά τις εφαρµογές που έχουν άµεση πρόσβαση από το διαδίκτυο. Ενδεικτικά αναφέρονται οι: C5-05-022 2.1 / 01-11-2010 3 / 7
φάσης ιαύγεια, Test) Χωρίς Γνώση (Black Box) σε επίπεδο εφαρµογής 15 Ενότητα Α.3.1.2 ΦΑΣΗ Β: Έλεγχος ασφάλειας εφαρµογής Ά φάσης ιαύγεια, Test) Χωρίς Γνώση (Black Box) σε επίπεδο εφαρµογής 16 Ενότητα Α.3.1.2 ΦΑΣΗ Β: Έλεγχος ασφάλειας εφαρµογής Ά φάσης ιαύγεια, Test) µε Γνώση (White Box) σε επίπεδο συστήµατος 17 Ενότητα Α.3.1.2 Έλεγχος του κώδικα (Code review) της Εφαρµογής 18 Ενότητα Α.3.1.2 Παραδοτέο 4 (Π4) http://et.diavgeia.gov.gr http://sites.diavgeia.gov.gr/<κάποιοι φορείς ενδεικτικά> http://diavgeia.gov.gr http://app.diavgeia.gov.gr Σχετικά µε τις δοκιµές στον κώδικα των εφαρµογών αυτές αφορούν το σύνολο των εφαρµογών της πιλοτικής λειτουργίας όπως αυτές αναφέρονται στην προκήρυξη. Στην Φάση Β υλοποίησης του έργου οι τεχνικοί έλεγχοι θα πραγµατοποιηθούν τόσο χωρίς δικαιώµατα χρήστη όσο και µέσω διαβαθµισµένων ρόλων. Οι σχετικές λεπτοµέρειες θα δοθούν στον ανάδοχο από τον φορέα διαχείρισης του έργου κατά την διάρκεια της υλοποίησης της Σύµβασης Στην Φάση Β υλοποίησης του έργου Η οκιµή αφορά το σύνολο της εγκατάστασης όπως αυτή περιγράφεται στο τεύχος ιακήρυξης και αφορά όλα τα συστήµατα που περιγράφονται στην παράγραφο Α.2.2.1.2. Επισηµαίνεται ότι η µόνη πρόσβαση που θα υπάρχει θα είναι µέσω διαδικτύου και µόνο. σελ. 28 ιευκρινίζεται ότι Στην Φάση Β υλοποίησης του έργου Ο έλεγχος του κώδικα (Code review) της Εφαρµογής θα αποσκοπεί µόνο στον εντοπισµό ευπαθειών σελ. 29 ιευκρινίζεται ότι Στο Παραδοτέο Π4 θα γίνει απόπειρα εκµετάλλευσης ευπαθειών οι οποίες µπορεί να επιτρέψουν την πραγµατοποίηση επιθέσεων C5-05-022 2.1 / 01-11-2010 4 / 7
τόσο άρνησης υπηρεσιών (DoS attacks ) όσο και κατανεµηµένης άρνησης υπηρεσιών( DDoS attacks) 19 Ενότητα Α.3.1.2, Παραδοτέο 5 (Π5), Με Γνώση (White Box) Εφαρµογής Ά φάσης ιαύγεια σε επίπεδο συστήµατος. Περιγραφή Π5. 20 Ενότητα Α.3.1.3, Παραδοτέο 7 (Π7),: Προσδιορισµός και ανάλυση της επιφάνειας επιθέσεων 21 Ενότητα Α.3.1.3, Παραδοτέο 8 (Π8): Έλεγχος ασφάλειας της εφαρµογής κατά την Φάση της Λειτουργίας της Β Φάσης του Υποέργου 2. Περιγραφή Π8. 22. Ενότητα Α.3.1.3, Παραδοτέο 9 (Π9): Αναφορά αποτελεσµάτων επανελέγχου 23 Ενότητα Α.4.1, Φάση Β. ιευκρινίζεται ότι Στο Παραδοτέο Π5 o έλεγχος των ρυθµίσεων ασφάλειας θα µπορεί να είναι ένας βέλτιστος συνδυασµός των αναφεροµένων προτύπων σελ. 30 ιευκρινίζεται ότι Στο Παραδοτέο Π7 ο προσδιορισµός των απειλών αφορά τις περιπτώσεις επικοινωνίας µε τις υπό εξέταση εφαρµογές σελ. 31 ιευκρινίζεται ότι Στο Παραδοτέο Π8 το πεδίο εφαρµογής αφορά το σύνολο του πληροφοριακού συστήµατος του Υποέργου 2 που θα είναι σε πιλοτική λειτουργία και θα αφορά τις front end εφαρµογές (δικτυακός τόπος) καθώς και τις backend (εφαρµογής ανάρτησης) µε την εγκατάστασή τους στις αντίστοιχες υποδοµές (application servers). Οι έλεγχοι θα πρέπει να είναι µε τόσο µε γνώση της τοπολογίας δικτύου, των ρυθµίσεων λειτουργίας και των ρυθµίσεων ασφαλείας όσο και χωρίς γνώση. σελ. 31 ιευκρινίζεται ότι Στο Παραδοτέο Π9 ο επανέλεγχος αφορά και θα πραγµατοποιηθεί στο σύνολο των ευρηµάτων σελ. 32 ιευκρινίζεται ότι Ο έλεγχος αφορά την πιλοτική εφαρµογή στην φάση που αυτή θα βρίσκεται κατά την υπογραφή της σύµβασης µε τον Ανάδοχο του παρόντος έργου Υπ 6. Ο έλεγχος στην Φάση Β υλοποίησης του έργου δεν αφορά τον C5-05-022 2.1 / 01-11-2010 5 / 7
κώδικα του Υποέργου 2. 24 Ενότητα Α.4.1, Φάση Γ. σελ. 32 ιευκρινίζεται ότι στη διάρκεια της Φάσης Γ οι δοκιµές παρείσδυσης που θα πραγµατοποιηθούν αφορούν το σύνολο της εφαρµογής ώστε να διασφαλιστούν ότι δεν έχει επηρεαστεί ο βαθµός ασφάλειας στα ελεγµένα modules 25 Ενότητα Α.4.1. σελ. 34/σελ. 31 ιευκρινίζεται ότι Όπως εµφανίζεται και στη ν Ενότητα A.4.1 Μεθοδολογία & Χρονοδιάγραµµα υλοποίησης Έργου σελίδα 32-34 η φάση Γ είναι συνολικής διάρκειας 2 µηνών οι οποίοι 2 µήνες κατανέµονται ως ακολούθως: Στάδιο 1 (1 µήνα) κατά την διάρκεια της φάσης Α Ανάλυσης Απαιτήσεων του Υποέργου 2 «Υλοποίηση Β Φάσης Λειτουργίας του ιαύγεια. Στάδιο 2 (1 µήνα) ½ µήνα Πριν την θέση του συστήµατος του Υποέργου 2 σε πιλοτική λειτουργία και ½ µήνα Πριν την θέση του συστήµατος του Υποέργου 2 σε παραγωγική λειτουργία 26 Ενότητα B.3.2.2, Περιεχόµενα Φακέλου «Τεχνική Προσφορά» σελ 63 ιευκρινίζεται ότι Ο ανάδοχος του παρόντος υποέργου θα µεταφέρει και θα παρέχει τυχόν διευκρινήσεις σχετικά µε τα πορίσµατα της Μελέτης Ασφαλείας στο Ανάδοχο του Υποέργου 2 µε σκοπό την εκµετάλλευσή τους στον σχεδιασµό και την παραµετροποίηση της κύριας εφαρµογής αλλά και την διασφάλιση της λειτουργικότητας της Εφαρµογής της οποίας ο Ανάδοχος του Υποέργου 2 θα έχει την ευθύνη. Ο ιευθύνων Σύµβουλος Γεώργιος Καλαµαράς C5-05-022 2.1 / 01-11-2010 6 / 7
Συνηµµένα: --- Κοινοποίηση: - Γραφείο Υφυπουργού ιοικητικής Μεταρρύθµισης & Ηλεκτρονικής ιακυβέρνησης (υπόψη κ. Τζωρτζάκη Π.) Εσωτερική ιανοµή: - Γραφείο ιευθύνοντος Συµβούλου - Νοµική Υπηρεσία - Υπηρεσία Σχεδιασµού & Προγραµµατισµού - Τοµέα Σχεδιασµού και Υλοποίησης έργων (Υπεύθυνο Τοµέα, Συντονιστή Θεµατικής Ενότητας Έργων, Υπεύθυνο Έργου) - Τοµέα Υλοποίησης Έργων και Λειτουργίας Υποδοµών - Υπηρεσιών ΤΠΕ (Υπεύθυνο Τοµέα, Συντονιστή Θεµατικής Ενότητας Έργων, Υπεύθυνο Έργου C5-05-022 2.1 / 01-11-2010 7 / 7