竞争性磋商项目需求
一、项目概况
1.1项目背景
南京市公路事业发展中心网络分为内网和外网两部分。
随着《数据安全法》、《个人信息保护法》的发布,《中华人民共和国网络安全法》以及《网络安全等级保护条例2.0》都对信息系统的数据领域全方位监管、治理、保护和审计提出了相应要求。在公路中心前期信息化建设基础之上,各信息系统中的服务器及各种网络设备、安全设备的不断增加,带来了新的威胁,一方面这些复杂的 IT 资源及其安全防御设施在运行过程中不断产生大量的安全日志和事件,未统一关联管理。公路中心办公外网目前没有配置安全日志审计设备,缺乏对大量安全日志和事件的安全审计措施;公路专网配有堡垒机,但支持少量资产管理,不能满足日益增长的信息系统设备和系统的数量以及性能要求。同时,公路专网内多个数据库也还没接入数据库审计设备,无法对数据库操作进行审计管理,存在一定安全隐患。
结合公路中心现有网络架构,公路中心希望通过网络安全防护项目建设,逐步完善网络安全防护设施,提高中心网络安全防护能力。
1.2项目建设遵循法规与标准
《中华人民共和国网络安全法》
《信息安全技术 信息系统安全等级保护基本要求》
《江苏省普通公路专网网络安全基本技术要求》
《江苏省普通公路网络安全管理办法》;
《南京市公路事业发展中心信息化管理办法》;
二、项目需求说明
本项目需求如下:
1、建设综合日志审计管理服务,通过新增日志审计平台,用于监测及采集各类信息日志。经过规范化、过滤、归并和告警分析等处理后,提供以统一格式的日志形式进行集中存储和管理服务,结合丰富的日志统计汇总及综合分析功能,实现对信息系统整体安全状况的全面审计。
2.开展数据库审计与风险控制服务建设,综合利用智能分析技术,提供安全合规、行为监控、风险识别、业务优化四大核心能力,为数据库系统的安全防护提供有效的支撑。
3.进行运维审计与风险控制服务建设,解决现有运维资产受限问题、提升运维工作效率、降低日常运维中存在的风险。
4、日志审计系统、数据库审计系统和运维审计系统需要与现有安恒态势感知系统实现数据接入和数据展现层面对接,各审计系统能够支持将归一化后的数据通过syslog协议转发到已有的态势感知系统,进行事件告警联调联动,并支持态势感知系统对日志审计系统、数据库审计系统和运维审计系统进行全面管控。
5、扩展现有入侵防御系统功能模块,提升入侵防御能力。
6、对有现病毒过滤网关延长1年维护服务。
序号 |
标的名称 |
数量 |
单位 |
采购标的所属行业 |
属性 |
1 |
综合日志审计管理 |
1 |
项 |
工业 |
货物 |
2 |
数据库审计与风险控制 |
1 |
项 |
货物 |
|
3 |
运维审计与风险控制 |
1 |
项 |
货物 |
|
4 |
系统对接服务 |
1 |
项 |
软件和信息技术服务业 |
服务 |
5 |
原入侵防御系统功能模块扩展(壹年服务) |
1 |
项 |
软件和信息技术服务业 |
服务 |
6 |
原病毒过滤网关延保服务(壹年服务) |
1 |
项 |
软件和信息技术服务业 |
服务 |
7 |
PDU及辅材 |
1 |
批 |
工业 |
货物 |
三、技术部分要求
功能、性能、配置或服务要求(不低于以下要求) |
|
设备基 本要求 |
★硬件要求:标准2U机架式硬件设备,内置交流双电源,硬盘容量≥2TB*2(Raid1),接口数量≥10,至少包含1管理口+1HA口+8审计口(4个千兆电,4个千兆光)。 ★性能要求:峰值事务处理能力TPS≥2万条/秒,日志数量存储≥20亿条,数据库实例授权许可数量≥12个。 ★与综合日志审计管理同一品牌。 |
部署方式 |
支持旁路部署、Agent方式部署,支持IPv4/IPv6双栈审计。旁路镜像与Agent模式支持同时对外提供审计服务。 |
▲可在云环境操作系统中安装软件代理,提供具有CMA或CNAS标识的检测报告。 |
|
协议支持 |
支持Oracle(包括21C及其他版本)、MySQL、SQL Server、Sybase ASE、DB2、Informix、Cache、 PostgreSQL(14及其他版本)、Teradata、MariaDB、Hana、LibrA、Sybase IQ、TiDB、Vertica、PolarDB、PolarDB-X等主流数据库的审计;支持达梦(DM8及其他版本)、南大通用(GBase)、高斯(GaussDB)、人大金仓(KingbaseV8、V7及其他版本)、K-DB、神舟通用(Oscar)、OceanBase等国产数据库的审计;支持MongoDB、HBase、Hive、Redis、Elasticsearch、Cassandra、HDFS、Impala、Graphbase、Greenplum、Spark SQL、SSDB、ArangoDB、Neo4j、OrientDB 等数据库的审计。(需提供相关截图) |
审计功能 |
▲审计信息能够记录执行时长、影响行数、执行结果描述、返回结果集,提供功能截图,并提供国家权威检测机构(公安部安全与警用电子产品质量检测中心)的检测报告; |
安全审计 |
▲产品具有内置规则,规则类型有SQL注入、账号安全、数据泄露和违规操作等,并可依据规则进行邮件告警,要求提供产品功能截图,提供具有CMA或CNAS标识的检测报告 |
支持安全规则遍历匹配,针对某个操作,将全部安全规则进行匹配,并返回所有匹配的告警结果;(需提供相关截图) |
|
支持审计记录中敏感数据的脱敏处理,内置常见敏感数据脱敏规则,并支持脱敏规则自定义; |
|
查询分析 |
▲支持在审计日志中一键添加过滤规则,支持在告警规则中一键添加信任规则或规则白名单;(需提供相关截图) |
▲设置日志检索条件时,检索条件可根据历史信息自动弹出,检索条件支持源IP、目的IP、客户端工具、数据库名、数据库账号等,输入检索条件时支持智能联想;(提供功能截图) |
|
三层关联 |
可提供客户端访问Web服务器的URL和应用服务器访问数据库的SQL语句关联功能,需提供功能截图,提供具有CMA或CNAS标识的检测报告 |
行为分析 |
▲对接态势感知平台,基于UEBA智能行为分析短时间内高发事件,新操作、操作基线偏离、遍历行为。 |
统计报表 |
支持自定义报表,自定义报表支持告警名称、告警等级、操作类型、操作系统用户名、数据库名/实例名、主机名、数据库账号、客户端IP、客户端工具、数据库类型、客户端端口11种统计维度,支持来自审计日志、告警日志、会话日志的29种统计指标,根据以上条件进行灵活选择后生成报表;(需提供相关截图) |
模型分析 |
▲可依据客户端工具名、数据库用户名、客户端IP、操作系统用户名、客户端主机名、数据库名、操作类型、服务器IP等配置行为模型,并可查看相应告警日志,提供具有CMA或CNAS标识的检测报告 |
Agent管理 |
支持在审计页面直接升级或回退已安装在数据库服务器上的Agent,显示相应的升级/回退进度和结果,且升级或回退不需要输入数据库服务器的账号、密码;(需提供相关截图) |
Agent支持设置CPU亲和性、最大资源使用率限制(CPU、内存); |
|
系统管理 |
支持在界面查看告警日志,同时支持邮件、短信、企业微信、钉钉、SNMP、SYSLOG等方式告警(需提供相关截图) |
采用B/S架构管理; |
|
可维护性 |
内置运维终端,可实现日志查看与下载、监控日志、设备状态检测、查看系统资源使用、查看共享内存使用、查看Kafka消费情况、执行SQL语句、执行常用命令、特权运维等;(需提供相关截图) |
易用性 |
在页面支持ping、nc、traceroute命令进行连通性测试; |
支持在日志页面一键取证;(需提供相关截图) |
|
▲资质要求 |
产品具备《计算机信息系统安全专用产品销售许可证》,数据库安全审计类-增强级,提供有效证书的复印件。 |
具备信息技术产品安全测评证书,级别EAL3+,提供有效证书的复印件。 |
|
具备中国国家信息安全产品认证证书,增强级,提供有效证书的复印件。 |
|
产品具备国家信息安全漏洞库兼容性资质证书,提供有效证书的复印件。 |
|
具备IPv6 Ready Logo认证,提供有效证书的复印件。 |
|
服务要求 |
★提供伍年原厂质保服务。 |
功能、性能、配置或服务要求(不低于以下要求) |
|
性能要求 |
★标准2U机架式硬件设备,配置双电源,≥2*GE电管理口,≥4*GE电业务口,≥4*GE光业务口,≥2*SFP+万兆光口,硬盘容量≥2T*2(Raid1),≥1*RJ45串口,至少配置2个接口扩展槽。授权资产≥1000个,最大并发字符连接≥1000个;最大并发图形连接≥300个。 ★与综合日志审计管理同一品牌。 |
用户管理要求 |
支持按部门组织架构(至少5个层级的部门)管理用户数据、资产数据、授权数据、审计数据,且数据相互隔离;可按部门层级分别设定各部门不同权限的管理员,如部门内的运维管理员、审计管理员、系统管理员等。 |
支持用户多角色划分功能,如系统管理员、部门管理员、运维员、审计管理员、密码管理员等,对各类角色需要进行细粒度的权限管理。支持自定义用户权限。 |
|
支持手机APP动态口令认证方式登录堡垒机,新用户首次登录后需强制绑定APP动态口令;支持AD、LDAP、RADIUS、吉大正元、北京CA认证系统联动登录堡垒机,支持自动同步AD/LDAP用户。(需提供相关截图证明) |
|
▲支持对接第三方国密认证管理系统,满足商用密码应用安全性评估里设备和计算安全的身份鉴别真实性的明确要求,规避密评高风险项。(需提供相关截图证明,并加盖公章) |
|
▲支持采用国密加密算法进行核心敏感数据加密存储(需提供界面截图,并加盖公章) |
|
可以设置用户密码的长度、复杂度、相关度,其中相关度可以设置密码与用户名的关系,可以选择是否检查历史密码。并可支持密码过期前告警;可设置用户密码错误达到一定次数后的锁定时长及登录失败次数的重置时间。 |
|
支持标准化对接CAS、JWT单点登录认证,且支持配置是否自动创建堡垒机中不存在用户。(需提供相关截图证明,并加盖公章) |
|
设备管理要求 |
支持标准适配多个云环境,包括阿里云、华为云、百度云、亚马逊云、腾讯云等,支持同步云上主机信息至堡垒机。(需提供相关截图证明,并加盖公章) |
支持常用的运维协议:SSH、TELNET、RDP、VNC、FTP、SFTP、rlogin;可通过应用发布的方式进行协议扩展,如数据库Oracle、MSSQL、MySQL、VMware vSphere Client、浏览器等客户端工具。 |
|
▲支持用户账号状态状态统计,至少包含用户账号上次登录时间、已禁用的用户账号、用户账号有效期等。(需提供相关截图证明,并加盖公章) |
|
支持自动收集设备IP、运维协议、端口号、账号、密码、与用户的权限关系,可自动完成授权。(需提供相关截图证明,并加盖公章) |
|
自动改密要求 |
▲支持对数据库及Web应用的自动改密功能。(需提供相关截图证明) |
审计日志要求 |
支持提供禁止审计功能,可对部分设定策略的会话不审计录像,防止机密信息二次泄漏。(需提供截图) |
文件传输要求 |
支持对文件传输会话的实时监控。 |
运维方式要求 |
运维客户端自带运维工具,可不依赖 xshell/Securecrt/mstsc等工具进行运维操作(需提供相关截图证明) |
H5运维方式下,可支持RDP/SSH在线文件传输,无需借助第三方客户端工具,通过web页面即可。(需提供相关截图证明) |
|
数据库管理 |
支持在MacOS操作系统下调用Navicat工具运维MySQL、Oracle等数据库资产。(需提供相关截图证明) |
部署架构要求 |
▲支持内置VPN模块,无需与其他VPN设备联动,实现运维入口安全接入。(需提供功能截图证明,并加盖公章) |
支持多台堡垒机异地备份部署,每台设备都能提供运维和审计服务,配置数据自动同步。(需提供功能截图证明) |
|
安全策略要求 |
|
▲支持对重要命令进行审核:运维人员执行命令后,需等到管理员审批通过后才可执行成功。可选择性设置自定义时间内未审批,对命令自动放行。执行命令的运维人员在运维待审批命令时,可选择终止此命令。(需提供相关截图证明,并加盖公章) |
|
系统管理要求 |
提供排错工具:ping、TCP端口检测、UDP端口检测、路由跟踪、tcpdump抓包等。(需提供截图) |
水印功能 |
▲H5运维及查看录像全程支持水印功能(需提供功能截图证明,并加盖公章) |
▲资质要求 |
产品获得由国家信息安全漏洞库颁发的《国家信息安全漏洞库兼容性资质证书》,提供证书复印件。 |
产品具备计算机信息系统安全专用产品销售许可证,运维安全管理产品(增强级),提供证书复印件。 |
|
具备中国国家信息安全产品认证证书,增强级,提供有效证书的复印件。 |
|
服务要求 |
★提供伍年原厂质保服务。 |
4、 系统对接服务
项目 |
功能、性能、配置或服务要求(不低于以下要求) |
系统对接服务 |
综合日志审计管理、数据库审计与风险控制和运维审计与风险控制需要与现有安恒态势感知系统实现数据接入和数据展现层面对接,各审计系统能够支持将归一化后的数据通过syslog协议转发到已有的态势感知系统,进行事件告警联调联动,并支持态势感知系统对日志审计系统、数据库审计系统和运维审计系统进行全面管控。 |
项目 |
功能、性能、配置或服务要求(不低于以下要求) |
绿盟入侵防御系统功能模块扩容 |
威胁情报检测模块和流式启发式防病毒模块。 |
项目 |
功能、性能、配置或服务要求(不低于以下要求) |
天融信病毒过滤网关病毒库升级及原厂质保 |
现有天融信病毒过滤网关病毒库延续病毒库1年升级及原厂1年质保服务。 |
项目 |
功能、性能、配置或服务要求(不低于以下要求) |
PDU及辅材 |
PDU:单路32A总输入/国标10口10A,数量16个;工业连接器:32A,含公母头,数量16个。 |
四、商务部分要求
1、交付时间:要求本项目自合同正式签署生效起21个自然日内完成。
2、项目交付要求:中标供应商需在成交后立即安排所投综合日志审计管理、数据库审计与风险控制和运维审计与风险控制设备到现场进行与安恒态势感知系统对接融合,并按照招标文件技术要求进行功能验证。
3、质保期:供应商应确保本次采购所有项目的安全稳定的运行,并承诺主要设备提供不低于 5 年7X24免费质保服务(自验收报告签字确认日起,开始进入免费质保期)。
4、售后服务要求
(1)质保期内,本合同项目所有技术和服务发生任何非人为故障,由供应商负责系统恢复。故障报修的响应时间为即时,到达现场的时间为2小时,小型故障恢复时间为4个小时,严重故障恢复时间为24小时内,并及时有效的提供解决方案。
(2)质保期内,对采购人提出的合理服务要求,供应商必须即时进行电话、邮件及远程网络支持,并在2小时内到场服务。如不到场,采购人有权自行处理,相关费用由供应商负责。
(3)供应商需提供定期回访服务,对采购人提出的合理优化建议应提供免费升级服务。
(4)所有的服务方式均为供应商上门保修,即由供应商派员到系统使用现场进行故障恢复,由此产生的一切费用均由供应商承担。
5、培训要求:供应商须提供操作培训方案,方案内容包括但不限于培训方式、培训课时及培训目标成果等内容。
6、服务保障和自罚承诺
6.1供应商应对照磋商文件要求,书面说明已对采购人的需求做出了实质性的响应,或申明与需求的偏差和例外。
6.2如果发生因供应商安全措施不力造成的事故责任、或者其他工作失误,由此所产生的一切责任由供应商承担。
6.3如因供应商投入人员过少原因,造成无法在承诺工期内完成服务,由此产生的一切责任由供应商承担。
7、报价说明
7.1报价应包含与本次采购项目有关的所有费用。包含但不限于人员、设备、安装调试、验收、售后服务、伴随配套服务等所有含税费用。同时,还应包含支付给员工的工资和国家强制缴纳的各种社会保障资金,以及供应商认为需要的其他费用等。
7.2供应商的任何错漏、优惠、竞争性报价不得作为减轻责任、减少服务、增加收费、降低服务质量的理由。
7.3供应商报价除包含采购文件中列明的项目外还应包括保障服务正常运行应当具有的物资和服务,对服务正常运行应当具有的物资和服务理解不一致的以采购人理解为准。
8、付款条件
(1)履约保证金:不涉及
(2)付款方式:合同签订后支付合同总款的60%,项目验收合格后一周内支付合同剩余款项。
备注:
1、本章有带星号(“★”)的内容及商务部分要求均为实质性要求,不允许负偏离,否则作为无效报价。采购文件中要求的产品品牌或型号,是采购人根据项目所要实现的功能及考量后推荐的品牌或型号,供应商可以采用其他品牌的产品进行投标,但是,所有功能必须能满足采购项目整体性能的实现。