Cyberbezpieczne Leskie Przedsiębiorstwo Komunalne: modernizacja i wzmocnienie systemów bezpieczeństwa IT i OT.
Notice description
Powstaje w kontekście projektu:
KPOD.05.10-CW.01-0001/25 - Cyberbezpieczne Leskie Przedsiębiorstwo Komunalne: modernizacja i wzmocnienie systemów bezpieczeństwa IT i OT.
1. Przedmiotem zamówienia jest Wykonanie audytu cyberbezpieczeństwa sieci IT/OT/ICS/IIoT w ramach realizacji projektu: „Cyberbezpieczne Leskie Przedsiębiorstwo Komunalne: modernizacja i wzmocnienie systemów bezpieczeństwa IT i OT”
2. Przedmiot zamówienia ma spełniać wymogi kompleksowego audytu cyberbezpieczeństwa infrastruktury teleinformatycznej oraz przemysłowej Zamawiającego (IT/OT/ICS/IIoT), obejmującego analizę techniczną, testy penetracyjne, ocenę zgodności oraz opracowanie rekomendacji naprawczych.
3. Audyt obejmuje analizę:
a) infrastruktury IT:
i. sieci wewnętrznych i segmentacji
ii. systemów operacyjnych i serwerów
iii. usług katalogowych (np. Active Directory)
iv. systemów aplikacyjnych
b) infrastruktury OT/ICS:
i. systemów sterowania przemysłowego (SCADA, PLC, HMI)
ii. sieci przemysłowych
iii. protokołów przemysłowych (np. Modbus, OPC, DNP3 – jeśli występują)
iv. mechanizmów segregacji IT/OT
c) środowiska IIoT:
i. urządzeń IoT i peryferyjnych
ii. systemów komunikacji i zarządzania
4. Przedmiot zamówienia obejmuje wykonanie minimum dwóch testów penetracyjnych, które pokrywają zakres zamówienia i zostały wybrane przez Zamawiającego.
5. Zamówienie obejmuje symulację zachowania prawdziwego atakującego, np. operatora ransomware, który uzyskał dostęp do wewnętrznej infrastruktury Zamawiającego.
6. Zamawiający przygotuje środowisko do danego testu na maszynie w wybranej przez siebie sieci wewnętrznej i utworzy konto dla Wykonawcy (Pentestera), który uruchomi dedykowany do ataku „implant”, adekwatny do celów, ograniczeń i włączeń wynikających z ustaleń.
7. Zakres ataku w wewnętrznej sieci Zamawiającego zostanie wspólnie uzgodniony przez Strony (cele, wyłączenia, ograniczenia).
8. Wykonawca rozpocznie test od najmniejszych uprawnień i dążył będzie do uzyskania dostępu do innych maszyn, systemów, zidentyfikowania „istotnych” danych i informacji, konfiguracji oraz znalezienia podatności, które pozwolą na eskalację uprawnień i ostatecznie do przejęcia całkowitej kontroli nad siecią lub środowiskiem Zamawiającego (np. Active Directory). W przypadku przejęcia kontroli nad siecią Wykonawca (Pentester) zobligowany będzie do dalszej analizy dostępnej infrastruktury w celu ustalenia możliwych ścieżek ataku mogących skutkować całkowitym przejęciem sieci Zamawiającego (w tym innych niż wybranej przez Zamawiającego).
9. Testy penetracyjne sieci w tym systemów zostaną przeprowadzone z wykorzystaniem technik ręcznych i/lub automatycznych w szczególności urządzeń peryferyjnych (np. drukarki sieciowe, urządzenia wielofunkcyjne, VoIP, urządzenia IoT/IIoT itp.), zgodnie z uznanymi standardami PTES lub NIST SP 800-115 lub OSSTMM i mają zastosowanie poniższe wymagania:
a. Identyfikacja podatnych usług, portów, protokołów i urządzeń.
b. Próby eskalacji uprawnień, lateral movement, przejęcia kont.
c. Próby nieautoryzowanych zmian konfiguracji.
10. Testy uwzględniają weryfikację zabezpieczeń fizycznych i środowiskowych mających wpływ na cyberbezpieczeństwo sieci IT/OT/ICS/IIoT.
11. Atak na wewnętrzną sieć Zamawiającego będzie prowadzony w wariancie otwartym, co oznacza, że Dział IT Zamawiającego będzie wiedział o teście i nie będzie próbował aktywnie przeciwdziałać atakowi. Strony będą wzajemnie informować się o ryzykach związanych z zakłóceniem ciągłości działania procesów Zamawiającego.
12. Testy muszą minimalizować ryzyko zakłócenia pracy sieci i systemów. Wykonawca ponosi odpowiedzialność za skutki i następstwa i jest zobowiązany do zapewnienia wsparcia Zamawiającemu w zakresie działań następczych. Zakaz działań mogących wpłynąć na ciągłość procesów przemysłowych (chyba że uzgodniono inaczej z Zamawiającym).
13. Zamawiający, jak również Wykonawca po uzgodnieniu z Zamawiającym ma prawo do przerwania testu w każdym momencie w związku z wystąpieniem wspomnianego wyżej ryzyka.
14. W przypadku przejęcia przez Pentestera użytkownika lub systemu o odpowiednio wysokich uprawnieniach Wykonawca (Pentester) sprawdzi (potwierdzi) możliwość pobrania materiału kryptograficznego z hasłami użytkowników lub innego dowodu na skuteczność przełamania zabezpieczeń.
15. W ramach audytu sieci Wykonawca po uzgodnieniu z Zamawiającym przeprowadzi ocenę organizacyjną dla zgodności z:
a. ISO/IEC 27001
b. IEC 62443 (dla środowisk OT/ICS)
c. wymaganiami KSC / NIS2 (jeśli dotyczy)
16. Wykonawca zobowiązany jest do opracowania raportu końcowego w języku polskim z przeprowadzonego audytu bezpieczeństwa systemów, który zawierać będzie:
a. syntetyczny opis aktualnego stanu zabezpieczeń sieci,
b. analizę wykrytych luk i podatności,
c. identyfikację zagrożeń i poziomu ryzyk,
d. rekomendacje działań naprawczych lub optymalizacyjnych dla każdego z wykrytych obszarów niezgodności i/lub niedoskonałości,
e. priorytetyzację zaleceń wraz z określeniem możliwego terminu i zasobów wymaganych do ich realizacji.
17. Raport musi być sporządzony w wersji elektronicznej (PDF) podpisany przez audytora oraz w edytowalnym formacie (np. DOCX), i powinien stanowić formalny dokument wspierający Zamawiającego w dalszych działaniach naprawczych i inwestycyjnych w ramach realizacji projektu „Cyberbezpieczne Wodociągi”.
18. Wymagania dodatkowe:
a) Raport z realizacji usługi powinien zostać przygotowany w wersji elektronicznej, zgodnie z wymogami Wytycznych dotyczących realizacji zasad równościowych w ramach funduszy unijnych na lata 2021-2027
b) Opracowanie należy oznaczyć logotypami programu zgodnie z wytycznymi programu Cyberbezpieczny Samorząd.
19. Ogólna charakterystyka Zamawiającego:
a) Zamawiający jest jednostką sektora finansów publicznych – samorządu terytorialnego. Realizuje zadania publiczne wynikające z ustawy o samorządzie gminnym (Dz.U.2024.0.609).
b) Zamawiający realizuje zadania określone w part. 6 i art. 7 Ustawy o samorządzie gminnym.
c) Wszystkie informacje dotyczące Zamawiającego są dostępne na jego stronie internetowej.
d) Przybliżona liczba pracowników Zamawiającego to: 61 pracowników, w tym 30 pracowników z dostępem do urządzeń sieciowych oraz 42 zleceniobiorców, w tym 10 zleceniobiorców z dostępem do urządzeń sieciowych.
e) Ilość wszystkich hostów podłączonych do sieci 38 (komputery, urządzenia serwerowe, urządzenia sieciowe jak np. drukarki, routery, przełączniki, Access Pointy, urządzenia VoIP etc.), w tym:
• Ilość komputerów (również przenośnych): 20
• Ilość serwerów (fizycznych, wirtualnych): 12
• Serwery fizyczne: 4 szt.
• Serwery wirtualne: 8 szt.
• Ilość pozostałych urządzeń podłączonych do sieci – 8
• Ilość adresów zewnętrznych – 2
• Ilość podsieci – 10
• Ilość serwerowni – 2
Miejsce realizacji
Kraj: Polska, Województwo: podkarpackie, Powiat: leski, Gmina: Lesko, Miejscowość: Lesko
KPOD.05.10-CW.01-0001/25 - Cyberbezpieczne Leskie Przedsiębiorstwo Komunalne: modernizacja i wzmocnienie systemów bezpieczeństwa IT i OT.
1. Przedmiotem zamówienia jest Wykonanie audytu cyberbezpieczeństwa sieci IT/OT/ICS/IIoT w ramach realizacji projektu: „Cyberbezpieczne Leskie Przedsiębiorstwo Komunalne: modernizacja i wzmocnienie systemów bezpieczeństwa IT i OT”
2. Przedmiot zamówienia ma spełniać wymogi kompleksowego audytu cyberbezpieczeństwa infrastruktury teleinformatycznej oraz przemysłowej Zamawiającego (IT/OT/ICS/IIoT), obejmującego analizę techniczną, testy penetracyjne, ocenę zgodności oraz opracowanie rekomendacji naprawczych.
3. Audyt obejmuje analizę:
a) infrastruktury IT:
i. sieci wewnętrznych i segmentacji
ii. systemów operacyjnych i serwerów
iii. usług katalogowych (np. Active Directory)
iv. systemów aplikacyjnych
b) infrastruktury OT/ICS:
i. systemów sterowania przemysłowego (SCADA, PLC, HMI)
ii. sieci przemysłowych
iii. protokołów przemysłowych (np. Modbus, OPC, DNP3 – jeśli występują)
iv. mechanizmów segregacji IT/OT
c) środowiska IIoT:
i. urządzeń IoT i peryferyjnych
ii. systemów komunikacji i zarządzania
4. Przedmiot zamówienia obejmuje wykonanie minimum dwóch testów penetracyjnych, które pokrywają zakres zamówienia i zostały wybrane przez Zamawiającego.
5. Zamówienie obejmuje symulację zachowania prawdziwego atakującego, np. operatora ransomware, który uzyskał dostęp do wewnętrznej infrastruktury Zamawiającego.
6. Zamawiający przygotuje środowisko do danego testu na maszynie w wybranej przez siebie sieci wewnętrznej i utworzy konto dla Wykonawcy (Pentestera), który uruchomi dedykowany do ataku „implant”, adekwatny do celów, ograniczeń i włączeń wynikających z ustaleń.
7. Zakres ataku w wewnętrznej sieci Zamawiającego zostanie wspólnie uzgodniony przez Strony (cele, wyłączenia, ograniczenia).
8. Wykonawca rozpocznie test od najmniejszych uprawnień i dążył będzie do uzyskania dostępu do innych maszyn, systemów, zidentyfikowania „istotnych” danych i informacji, konfiguracji oraz znalezienia podatności, które pozwolą na eskalację uprawnień i ostatecznie do przejęcia całkowitej kontroli nad siecią lub środowiskiem Zamawiającego (np. Active Directory). W przypadku przejęcia kontroli nad siecią Wykonawca (Pentester) zobligowany będzie do dalszej analizy dostępnej infrastruktury w celu ustalenia możliwych ścieżek ataku mogących skutkować całkowitym przejęciem sieci Zamawiającego (w tym innych niż wybranej przez Zamawiającego).
9. Testy penetracyjne sieci w tym systemów zostaną przeprowadzone z wykorzystaniem technik ręcznych i/lub automatycznych w szczególności urządzeń peryferyjnych (np. drukarki sieciowe, urządzenia wielofunkcyjne, VoIP, urządzenia IoT/IIoT itp.), zgodnie z uznanymi standardami PTES lub NIST SP 800-115 lub OSSTMM i mają zastosowanie poniższe wymagania:
a. Identyfikacja podatnych usług, portów, protokołów i urządzeń.
b. Próby eskalacji uprawnień, lateral movement, przejęcia kont.
c. Próby nieautoryzowanych zmian konfiguracji.
10. Testy uwzględniają weryfikację zabezpieczeń fizycznych i środowiskowych mających wpływ na cyberbezpieczeństwo sieci IT/OT/ICS/IIoT.
11. Atak na wewnętrzną sieć Zamawiającego będzie prowadzony w wariancie otwartym, co oznacza, że Dział IT Zamawiającego będzie wiedział o teście i nie będzie próbował aktywnie przeciwdziałać atakowi. Strony będą wzajemnie informować się o ryzykach związanych z zakłóceniem ciągłości działania procesów Zamawiającego.
12. Testy muszą minimalizować ryzyko zakłócenia pracy sieci i systemów. Wykonawca ponosi odpowiedzialność za skutki i następstwa i jest zobowiązany do zapewnienia wsparcia Zamawiającemu w zakresie działań następczych. Zakaz działań mogących wpłynąć na ciągłość procesów przemysłowych (chyba że uzgodniono inaczej z Zamawiającym).
13. Zamawiający, jak również Wykonawca po uzgodnieniu z Zamawiającym ma prawo do przerwania testu w każdym momencie w związku z wystąpieniem wspomnianego wyżej ryzyka.
14. W przypadku przejęcia przez Pentestera użytkownika lub systemu o odpowiednio wysokich uprawnieniach Wykonawca (Pentester) sprawdzi (potwierdzi) możliwość pobrania materiału kryptograficznego z hasłami użytkowników lub innego dowodu na skuteczność przełamania zabezpieczeń.
15. W ramach audytu sieci Wykonawca po uzgodnieniu z Zamawiającym przeprowadzi ocenę organizacyjną dla zgodności z:
a. ISO/IEC 27001
b. IEC 62443 (dla środowisk OT/ICS)
c. wymaganiami KSC / NIS2 (jeśli dotyczy)
16. Wykonawca zobowiązany jest do opracowania raportu końcowego w języku polskim z przeprowadzonego audytu bezpieczeństwa systemów, który zawierać będzie:
a. syntetyczny opis aktualnego stanu zabezpieczeń sieci,
b. analizę wykrytych luk i podatności,
c. identyfikację zagrożeń i poziomu ryzyk,
d. rekomendacje działań naprawczych lub optymalizacyjnych dla każdego z wykrytych obszarów niezgodności i/lub niedoskonałości,
e. priorytetyzację zaleceń wraz z określeniem możliwego terminu i zasobów wymaganych do ich realizacji.
17. Raport musi być sporządzony w wersji elektronicznej (PDF) podpisany przez audytora oraz w edytowalnym formacie (np. DOCX), i powinien stanowić formalny dokument wspierający Zamawiającego w dalszych działaniach naprawczych i inwestycyjnych w ramach realizacji projektu „Cyberbezpieczne Wodociągi”.
18. Wymagania dodatkowe:
a) Raport z realizacji usługi powinien zostać przygotowany w wersji elektronicznej, zgodnie z wymogami Wytycznych dotyczących realizacji zasad równościowych w ramach funduszy unijnych na lata 2021-2027
b) Opracowanie należy oznaczyć logotypami programu zgodnie z wytycznymi programu Cyberbezpieczny Samorząd.
19. Ogólna charakterystyka Zamawiającego:
a) Zamawiający jest jednostką sektora finansów publicznych – samorządu terytorialnego. Realizuje zadania publiczne wynikające z ustawy o samorządzie gminnym (Dz.U.2024.0.609).
b) Zamawiający realizuje zadania określone w part. 6 i art. 7 Ustawy o samorządzie gminnym.
c) Wszystkie informacje dotyczące Zamawiającego są dostępne na jego stronie internetowej.
d) Przybliżona liczba pracowników Zamawiającego to: 61 pracowników, w tym 30 pracowników z dostępem do urządzeń sieciowych oraz 42 zleceniobiorców, w tym 10 zleceniobiorców z dostępem do urządzeń sieciowych.
e) Ilość wszystkich hostów podłączonych do sieci 38 (komputery, urządzenia serwerowe, urządzenia sieciowe jak np. drukarki, routery, przełączniki, Access Pointy, urządzenia VoIP etc.), w tym:
• Ilość komputerów (również przenośnych): 20
• Ilość serwerów (fizycznych, wirtualnych): 12
• Serwery fizyczne: 4 szt.
• Serwery wirtualne: 8 szt.
• Ilość pozostałych urządzeń podłączonych do sieci – 8
• Ilość adresów zewnętrznych – 2
• Ilość podsieci – 10
• Ilość serwerowni – 2
Miejsce realizacji
Kraj: Polska, Województwo: podkarpackie, Powiat: leski, Gmina: Lesko, Miejscowość: Lesko
Time limit for receipt of tenders
2026-08-24 10:00:00.0
Location
Kraj: Polska, Województwo: podkarpackie, Powiat: leski, Gmina: Lesko, Miejscowość: Lesko
Category assortment
Finishes, paints, floors
Maintenance and support
Consultancy
Maintenance and support
Consultancy
Buyer details
Leskie Przedsiębiorstwo Komunalne Sp. z o.o.
ul. Przemysłowa 11
38-600 Lesko
Województwo: podkarpackie
Kraj: Polska
NIP: 6881292619
ul. Przemysłowa 11
38-600 Lesko
Województwo: podkarpackie
Kraj: Polska
NIP: 6881292619