开启全网商机
登录/注册
| 功能类别 | 招标要求 |
| 产品规格 | 国产化设备,2U。最大日志处理能力 12000eps ,千兆电口 6个,万兆光口 4个,存储硬盘 960G SSD+2*4TB SATA,内存 64GB,扩展槽位 2个,冗余电源。含系统软件一套。三年威胁情报升级授权,三年产品标准维保服务。 |
| 资产识别与管理 | 支持基于流量和终端来识别资产信息;支持对资产进行标签化、权重管理,资产分组,地理信息配置功能;支持从资产访问关系,资产漏洞,资产基线维度,漏洞众测平台联动维度分析资产。 |
| ★支持通过主机资产详情查看全部关联告警,关联告警支持按照IP归并,支持多维度统计,包括但不限于:告警资产数量,不同攻击结果/攻击维度的资产数量,失陷资产组分布,未处置告警/全部告警、不同攻击结果/攻击维度告警数量、告警类型分布情况、攻击阶段分布情况、告警趋势图。(投标时提供第三方检测报告证明) | |
| 威胁情报告警检测 | 支持基于流量日志进行实时和历史回溯的威胁情报匹配,并自动标记告警标签,包括:情报回溯、自定义情报、内生情报等;IOC类型包括IP,域名等类型,情报总量不低于700万条;检测类型包含APT事件、僵尸网络、勒索软件、黑市工具、远控木马、窃密木马、网络蠕虫、流氓推广、恶意下载、感染型病毒、挖矿病毒、其他恶意软件。 |
| 内生情报:可以基于文件动态检测发现有外联行为的IP和域名生成可疑的IOC列表,人工确认后生成IOC。 | |
| 支持专项统计分析告警命中的威胁情报,支持对检索结果进行实时统计,包括威胁事件数量、影响资产数量、威胁类型统计、威胁级别分布等 支持在告警列表中,针对疑似恶意攻击IP/IOC发起情报查询,点击跳转到云端威胁情报平台,可查看此疑似恶意IOC的详细威胁信息,包括IOCtag信息、情报研判结果、研判投票结果、网络场景、IP用途、用户类型、归属组织、地理信息,相关安全报告、相关样本、相关URL、攻击记录、开放端口、相关漏洞信息、开源情报信息、主机资产信息、域名反查、WHOIS信息展示、可视化分析、数字证书展示、情报社区等 |
|
| 告警分析 | 支持场景化管理告警,可以根据不同的检索条件及顺序、列表字段及顺序生成自定义检索场景,并支持拖拽调节自定义场景顺序 |
| 支持基于自定义白名单的告警过滤,白名单设置条件涵盖告警类型、威胁名称、威胁情报IOC/规则ID、URI、XFF代理、Payload、域名、referer、目的端口、协议、受害资产组、攻击资产组、受害IP、攻击IP、源IP、目的IP等,满足全部加白场景 | |
| 支持基于自研安全GPT大模型的交互式问答以及7*24h自动智能分析研判告警,并提供研判依据、研判结果、处置建议;支持配置自动研判开关、自动研判告警范围、自动研判优先级 | |
| ★支持在告警日志中展示出DNS解析行为、TCP/UDP交互行为、WEB访问行为和传输文件行为的活动趋势; 支持以可视化拓扑结构形式展示告警所命中的ATT CK攻击技术及其与组织的关联关系;支持兼容wireshark过滤语法关联展示本地PCAP会话数据,用于告警分析,可以查看会话数量,会话时间、源/目的IP、协议、会话信息等。(投标时提供第三方检测报告证明) | |
| 支持对勒索告警进行专项分析,可识别勒索家族包括:Cerber、Tescrypt、Strictor、WannaCry等;威胁统计包括:活跃勒索家族(受害资产数)分布统计、勒索受害资产Top10、勒索告警趋势图;勒索告警信息包括:最近发生时间、资产IP、勒索家族、勒索阶段、告警次数、攻击结果、威胁级别、级联单位、资产分组、资产类型、告警来源、告警设备,以及对应的详细告警列表 | |
| 威胁溯源 | 支持基于网络日志进行专项行为分析,包括:DNS行为,非常规访问,邮件行为,登录行为,WEB行为,数据库行为,访问行为,旁路阻断行为,分析子类不低于27种。 |
| 通过云端攻击源 IP 生产引擎,生产高价值攻击源 IP,基于本地的网络日志、告警日志、资产信息等数据构建出完整的 IP 全息画像,达到事前攻击源预警目标;单独维护攻击源IP目录,支持自定义攻击源IP; | |
| 支持基于资产组,时间、IP、端口、协议、上下行负载等多重字段组合对网络流量日志进行检索,日志类型包括:TCP,UDP,web访问,文件传输,域名解析,SSL加密协商,数据库操作,FTP控制通道,邮件行为,登录动作,mq流量,telnet行为,radius行为,kerberos认证;并可基于源IP,源端口,目的IP,目的端口,域名,文件名,文件MD5等字段进行统计分析,同时流量日志中敏感信息(身份证号,银行卡号,手机号等)可加密显示 | |
| 支持通过SPL搜索语句对流量日志,告警进行分析,并以可视化呈现,方式包括:柱状图、折线图、条形图、面积图、饼图、词云图、玫瑰图、表格等,并支持把可视化结果自动导入到仪表板中呈现,并可根据报表视图生成报表; | |
| 支持对任意线索的自定义拓线及溯源取证分析,支持以可视化分析画布形式展示拓线过程并支持结果快照导出;支持对于给定线索的溯源结果展示,包括但不限于攻击溯源、失陷主机分析、暴力破解分析弱口令分析等 | |
| 可视化大屏 | ★支持不少于11个不同维度的可视化大屏态势分析,包括:综合态势,挖矿态势,威胁事件态势,资产态势,外部访问态势,横向访问态势, 外联访问态势,脆弱性态势,文件威胁态势,邮件威胁态势,威胁感知态势。支持以客户端形式3D可视化效果呈现威胁态势; 支持与现终端安全管理系统进行联动,通过深度检测能力,结合终端上的精确防御能力,实现对PC终端的攻击防御,并对终端上的恶意进程进行隔离等操作。(投标时提供第三方检测报告证明) |
| 重保模式 | 支持在重保期间进行专项分析呈现,阶段分为初始化阶段,备战阶段,实战阶段,战后阶段 |
| 系统管理 | 支持告警日志、网络日志双副本存储支持管理口的聚合链路。 支持WEB页切换磁盘 |
| 支持系统日志、告警日志、原始告警等通过syslog,邮件,KAFKA;钉钉、飞书、微信、短信等方式进行外发; | |
| 支持AES256、SM4数据传输加密,确保数据传输的安全性 | |
| 支持三级及以上级联部署,下级分析平台向上级分析平台发送告警和相关信息,在上级分析平台上进行汇总展示 |
| 功能类别 | 招标要求 |
| 产品规格 | 国产化 2U 设备。网络层吞吐量 7.5G, 应用吞吐量 3G千兆电口 6个,万兆光口 4个,硬盘 4TB,内存 32G. 冗余电源。包含基础系统软件一套,包括网页漏洞利用检测、webshell上传检测、网络攻击检测、威胁情报检测功能,提供离线pcap包导入检测、基础旁路阻断和基础SSL解密功能。三年威胁情报与检测引擎规则升级授权。含三年产品标准维保服务, |
| 部署方式 | 支持IPv4和IPv6网络环境下的部署,接口支持IPv4、IPv6配置,支持对IPv4路由监控和对IPv6路由监控,可同时对IPv4和IPv6网络流量分析检测。 |
| 流量采集与识别 | 支持手动和FTP方式批量导入PCAP包对离线流量采集,文件大小不低于1个G;并记录PCAP包导入记录及检测状态。 |
| 支持通过ip、ip段、端口、协议、VLAN等进行流量过滤,过滤条件支持and、or、not等逻辑运算创建的BPF过滤语法过滤数据。 | |
| ★支持记录TCP,UDP,HTTP协议流量日志中的负载信息:TCP,UDP的上下行负载支持可配,不低于10KB。HTTP协议的请求头,请求体,响应头,响应体支持长度可配,不低于8KB。(投标文件需要提供能够体现上述功能及配置选项的截图) | |
| 支持常见协议识别并还原网络流量,用于取证分析、威胁发现,支持:tcp、udp、icmp、http、dns、dhcp、smtp、pop3、imap、webmail、db2、oracle、mysql、mssql-db、sctp、sybase、smb、sip、ftp、snmp、telnet、nfs、ssl、ssh、ldap、radius、kerberos、netbios、ntp、vnc、ipv6等。 | |
| 支持对HTTP、FTP_DATA、SMB、SMTP、POP3、WEBMAIL、IMAP、TFTP、NFS等类型协议流量中出现文件传输行为进行发现和还原,并记录文件MD5发送至分析设备 | |
| ★支持多层 VLAN、VXLAN、MPLS、GRE等网络流量的解析检测。云场景下,支持GENEVE协议双层隧道封装流量的解析检测。(投标时提供第三方检测报告证明) | |
| 支持配置网络日志外发的标准模式、精简模式、自定义模式,支持外发的网络日志的类型包括:TCP流量、UDP流量、异常流量、SSL加密协商、登录行为、域名解析、文件传输、FTP控制通道、LDAP行为、web访问、邮件行为、数据库操作、telnet命令、旁路阻断、MQ流量、Radius行为、Kerberos行为、ICMP流量、syn流量、DHCP解析等20种网络日志。每种网络日志,都支持自定义配置外发的字段。 | |
| 新增规则,在规则列表进行标签标记展示,新增规则产生的告警在告警详情进行标签标记展示。 | |
| 流量威胁检测 | 支持检测模式的标准模式、精简模式、自定义模式的切换;支持手动配置各类检测引擎、机器学习模型的开关。 |
| 支持常见攻击行为检测,支持HTTP双向流量动态检测,检出类型包括:SQL注入,命令执行,代码执行,跨站脚本攻击,权限绕过,暴力破解,扫描工具,数据库攻击,敏感信息泄露,挖矿检测,蠕虫传播,目录遍历,文件包含等。 | |
| 支持基于工具特征的WebShell检测,检出类型包括:中国菜刀、蚁剑、冰蝎、哥斯拉、小马生成器webshell上传攻击检测,HTTP代理程序等。 | |
| 支持网络攻击检测,检出类型包括:各种协议的帐号暴力破解,Mysql UDF提权攻击、Microsoft Windows NetLogon权限提升漏洞攻击,向日葵、TeamViewer,psexec远程执行、smbexec在目标上远程执行命令,DCSync_DCShadow疑似攻击、域用户口令爆破行为、域内密码喷洒攻击,njRat后门程序变种通信行为、Cobaltstrike HTTPS beacon通信等 | |
| 支持隐秘信道检测。检测类型包括:ICMP、DNS协议等隐蔽隧道攻击检测,恶意软件加密通信的检测,加密web应用的流量检测,非法应用加密通信的检测,SSL加密协议相关的漏洞与攻击的检测,加密通道攻击行为检测,支持JA3指纹检测。 | |
| ★支持灵活开启机器学习模型,增强检测精度,模型至少包括:ICMP隧道检测、DNSTunnel检测、HTTP隧道检测、CS流量检测、MSF检测、挖矿流量检测、代理流量检测、暗网流量检测、弱口令检测、SSH爆破登录成功检测。(投标时提供第三方检测报告证明) | |
| 支持远控/远程工具检测,工具类型包括:向日葵、ToDesk、Sorillus、Stowaway、CcRemote、DWservice等 | |
| 支持基于自定义正则表达式以及自定义弱口令字典的弱口令登录行为检测, 同时要支持不同协议弱口令分析。自定义弱口令正则表达式方式支持自定义弱口令强度、复杂度规则。支持配置多条弱口令检测的正则表达式。 | |
| 支持门罗币、莱特币、以太坊、比特币、斯特币等24+多种币种的检测。 | |
| 支持对使用base64、unicode、url编码等混淆手段攻击检测。 | |
| 支持自定义漏洞规则 支持根据攻击载荷自定义漏洞检测规则,可自定义载荷检测位置、检测字段、匹配方式(文本匹配/正则匹配)、匹配载荷内容,并且单条规则可指定多个检查项,同时可定义漏洞威胁级别、威胁分类、攻击结果、CVE编号、CNNVD编号、漏洞描述、漏洞危害、解决方案。 |
|
| 支持自定义威胁情报 支持根据威胁类型、威胁名称、威胁级别、置信度、情报类型、IP、域名等自定义添加威胁情报,支持STIX、OPENIOC、JSON、XLSX格式的批量导入。 |
|
| 支持根据正则/机器学习来判断告警详情是否包含身份证号、用户名、密码等敏感信息,敏感信息加密展示。 | |
| 支持攻击特征高亮展示,方便分析人员事件分析 |
| 指标项 | 指标要求 | |
| 硬件规格 | 多核处理 | 采用国际先进的多核处理器硬件架构及多核并行处理系统。 |
| 硬件与性能 | 网络层吞吐量 2.4G,最大并发连接数 60万,最**建连接数 5000/秒;1U硬件,标配 6个千兆电接口(其中含1个管理接口和1个HA接口,2对Bypass电口), 4个千兆光接口,扩展插槽 1个,机械硬盘 1T,内存 8G。双电源;含三年硬件质保服务。三年特征库升级服务,包含应用协议库、URL特征库和审计特征库的升级服务 | |
| 管理口 | 设备必须具备独立的(具备标识的)网络管理接口。所有接业务接口均被用满后,仍然可以存在独立的管理口可以访问设备。 | |
| 硬件Bypass按钮 | 设备必须提供物理硬件bypass按钮,便于设备巡检、设备故障时管理员无需重启、关机、断电即可恢复网络通畅。 | |
| 设备部署 | 部署模式 | 设备可支持网关模式、镜像旁路模式、网桥模式、多**接模式部署。 |
| Portal模式 | 设备在部署时支持模式选择,可设置为Portal模式,实现Portal服务器功能; | |
| 网络支持 | IPv6支持 | 能够支持IPv6环境下的网址访问审计、生成分析报表等功能;能够在IPv6环境下,正确审计显示用户的IPv6地址。 |
| IPSec VPN | 支持标准IPSec协议的VPN功能,能够实现隧道建立于配置、隧道状态监视、证书管理等内容。 | |
| IPSEC冗余 | IPSECVPN支持冗余隧道设置,支持对冗余隧道按优先级或权重的分配方式进行配置 | |
| 系统监控 | 设备状态 | 能够实时提供产品CPU、内存、磁盘使用率、网口状态、授权状态、系统情况等信息。 |
| 网络状态 | 能够实时提供在线用户趋势、设备流速趋势、用户流量排名、应用流量排名、用户实时流量和应用实时流量等信息。 | |
| 安全管理 |
支持对病毒的查杀 | 支持配置病毒查杀策略,检查网络中传输的文件是否是病毒,支持记录日志、病毒过滤。 |
| 病毒云查 | ★支持与云端杀毒平台联动,对网络中传输的文件进行特征比对,以便减少对本地计算**的消耗。至少应支持对以下几类网络应用传输的文件进行病毒云查杀:HTTP/FTP/IMAP/SMTP/POP3/SCP/SFTP(投标文件需要提供能够体现上述功能及配置选项的截图) | |
| 支持对恶意URL的云查杀 | 支持基于云端大数据安全平台,对恶意URL访问进行封堵和记录日志。 | |
| 应用管理 | 应用审计及控制 | 应用协议库包含的应用数量不低于12000种,应用规则总数不低于73000种。 |
| 应用分类 | 可以对下载工具、视频播放、网络游戏、金融理财、即时消息、移动应用有独立的分类进行识别控制;为覆盖工作无关应用,移动应用不少于5000种,即时消息应不低于200种,虚拟货币交易平台不低于40种;为规避外发类风险,论坛发帖应不低于3000种,代理隧道不低于100种。 | |
| 网页管理 | 网站分类库 | 2.8亿条URL数据,在官网上有公开的URL库更新情况详细说明。 |
| 流量管理 | 多级虚拟通道 | 支持多级虚拟通道,可以将物理带宽分成至少7级虚拟通道,合理分配物理带宽**。 |
| 流控策略 | 支持基于用户、时间、应用、源IP、目的IP和服务创建流量控制策略。 | |
| 用户管理 | 组织架构建立 | 可通过手工方式、LDAP导入、LDAPS导入、数据库导入(SQL Server、MySQL、ORACLE)、钉钉导入、企业微信导入、文件导入、IP扫描等方式建立组织架构。 |
| web认证 | 支持本地、LDAP、LDAPS、Radius、邮件认证、钉钉、企业微信、蓝信,CAS、OAuth认证、动态口令ID联动的动态二维码认证方式的WEB认证。支持在界面上通过配置,将一台设备作为独立的认证服务器配合审计设备使用,提升认证性能。 | |
| 短信认证 | 支持短信认证方式,用户输入手机号作为用户名,设备通过短信网关为用户手机发送密码。短信认证能够根据不同用户推送不同认证页面,该认证页面可自定义;支持白名单。支持完整短信认证功能,无需额外购买短信网关。 | |
| 微信认证 | 支持通过微信 扫一扫 二维码方式,快速连接Wi-Fi。 | |
| 支持利用微信公众号进行网络接入的身份准入认证。 | ||
| 二维码认证 | 支持接待人员扫描访客二维码方式授权访客使用网络;支持配置接待用户列表避免越权授权。能够与现终端管理软件或者终端杀毒联动,设备检测到未安装终端管理软件的PC,可将其Web访问自动重定向到特定页面并提示下载。 | |
| 日志统计与报表 | 日志查询 | 可查询到网页访问、论坛发帖,webmail、邮件收发、应用访问、应用流量历史日志。 |
| 综合分析报告 | 支持上网行为分析报表、网络带宽分析报表、合规分析报表、效率分析报表、安全分析报表。 | |
| 系统管理 | 支持三权制衡管理机制 | 支持策略管理、日志审计、权限分配相互独立的三权制衡管理机制,避免超级管理员权限过大的弊端。系统管理员和审计员的账号创建,权限变更需要审核员审批才能生效。管理员和审计员的操作会形成日志受审核员监督。 |
| 系统管理 | 业务系统审计 | 支持对业务系统访问及API接口进行扫描、通过敏感信息、安全漏洞、行为接口、自定义接口规则等识别并标识数据及传输风险,并可以查看最近某段时间内扫描到的业务系统访问数据的日志,树形结构展示业务系统及接口的层级关系 |
| 指标项 | 指标要求 |
| 硬件参数 | 国产化设备,标准2U机架设备,标配千兆电口 12个,千兆光口 4个,万兆光口 4个,硬盘 4TB,内置硬件国密加密卡;国密加密吞吐量不低于180M;支持SM1、SM2、SM3、SM4等国家商用密码算法,最大并发用户 600个,零信任并发用户授权 300个。软硬质保三年。 |
| 网络隐身 | ★采用控制器与网关分离式架构,使用SPA单包认证机制,用户在未经SDP控制器SPA认证前,控制器和网关完全隐身,对外无服务端口暴露,无法通过扫描工具探测。(投标时提供第三方检测报告证明) |
| 支持按代理网关设置不同的SPA敲门策略,以满足外网接入要敲门,内网接入不敲门的不**全接入要求。 | |
| 支持通过输入安全码激活客户端,完成SPA敲门。安全码可支持共享码、一人一码两种模式,以满足不同场景的需求。 | |
| 用户身份管理 | 提供用户概览统计能力,包括用户总数、启用用户数、锁定用户数、禁用用户数等信息,提升管理员运维能力。 |
| 提供用户组管理,可手工创建用户组并分配成员。 | |
| 提供用户组管理,支持动态用户组,可按照规则进组,使得满足规则的用户自动能够进入组,并继承组所拥有的权限、访问策略等,而不需要依次手工添加,减轻了管理的负担 | |
| 终端管理 | 提供设备概览统计能力,包括终端总数、启用终端数、锁定终端数、禁用终端数等信息,提升管理员运维能力。 |
| 支持设备审批概览统计能力,管理员能够明确知道总数、待审批数、已通过数、已驳回数等信息。 | |
| 支持设备归属的设置规则,系统可自动为设备标记为COPE(企业签发设备)、BYOD(自带设备),并可根据设备归属用于相应访问控制策略,从而实现针对企业的、个人自带的设备实施不同程度的管控。 | |
| ★支持采用公有SPA种子快速分发,并支持自动激活替换为私有SPA种子。同时支持种子私有化后允许公有种子登录。(投标时提供第三方检测报告证明) | |
| **管理 | 支持应用概览统计能力,包括应用总数、WEB应用数、隧道应用数等信息,提升管理员的运维能力。 |
| 支持WEB应用(7层)、隧道应用(3、4层TCP/UDP应用)的代理和发布,以满足不同业务应用发布的需要 | |
| 支持虚拟服务发布,以实现应用只提供安全访问通道,而不做控制的场景,**CA服务器需要放在零信任后面做隐藏,但是需要对外开放服务场景 | |
| 支持用户在PC、移动客户端上按需设置并收藏常用应用,方便快捷访问常用的业务应用。 | |
| 自适应认证 | 支持用户名+密码、AD、LDAP用户登录认证 |
| 支持使用企业微信、钉钉和飞书登录认证,用户可使用企业微信、钉钉和飞书扫二维码进行登录 | |
| 支持证书、OIDC、CAS、SAML等多种认证方式 | |
| 支持动态口令、短信、邮箱的多因子认证方式 | |
| 支持设备认证,提供认证策略配置,可根据是否签发设备、导入设备、绑定设备进行设备认证 | |
| 支持多认证门户,门户可以设置认证策略,用户访问时能够通过浏览器类型、访问地址来导航到不同的认证门户,从而实现在不同访问场景下可展示并使用不同认证门户。 | |
| 提供认证门户风格和样式的自定义设置,以满足客户个性化的偏好。 | |
| 权限管理 | 支持用户直接授权访问的**以及**角色 |
| 支持按照组织机构授权访问的**以及**角色 | |
| 支持按用户组授权访问的**以及**角色,以实现组内用户的批量授权,减轻管理的负担 | |
| 支持从主体选择客户,主体以用户、组织机构、用户组维度去选择客户应用及角色上进行授权,方便管理员进行权限配置,提升运维水平 | |
| 动态策略-准入策略 | 支持从用户属性、环境属性、行为属性、终端属性维度设置准入策略,便于对用户准入进行控制 |
| 支持按认证方式、人员标签设置用户属性,以实现基于用户属性的准入控制,保证只有通过严格的身份校验后才能正常进入系统 | |
| 支持按访问时间、访问地点、网段设置环境属性,以实现从环境属性维度对用户准入控制,确保只有在安全环境下才能正常进入系统。 | |
| 动态策略-访问策略 | 支持从用户属性、环境属性、应用属性、终端属性等维度设置访问策略,便于对用户访问**进行控制 |
| 支持访问策略模板,便于基于策略模块快速配置 | |
| 支持基于认证方式、人员标签的用户属性设置访问控制策略 | |
| 系统运维 | 提供系统在备份,以保证系统在故障时可以通过备份进行恢复;提供升级功能,以保证系统可以根据需要更新到最新的版本状态,从而更好的提供安全服务和保障能力。 |
| ★支持对访问行为持续、动态的检测,一旦发现不符合访问控制策略的行为变化,可动态回收访问授权、阻断访问等(投标时提供第三方检测报告证明) | |
| 提供对身份和认证类管理功能插件管理,灵活实现认证和身份类的定制需求,可基于稳定可靠的标准产品版本,快速满足客户定制化需求。 | |
| 支持客户端的灰度升级,可按照指定组织机构/用户组、部分用户等范围进行灰度升级,支持按比例升级、按用户组/组织机构升级的机制。 | |
| 系统管理员 | 支持管理员的系统管理员、审计管理员、安全管理员的三员角色管理机制 |
| 支持管理员角色自定义,可按功能模块授权创建管理员角色,并分配给相应的管理人员,以实现分权管理的需要,提升系统的安全性和管理的便利性 | |
| 设备自身安全防护 | 支持预防syn flood攻击、忽略icmp回显请求、并支持开启ProxyProtocol来识别并获取客户端源IP地址。 |
| 提供文件监控与防护,可监控与防护文件的读取、写入、删除、创建、执行、链接、重命名操作,从而缓解通过恶意文件的方式,对零信任系统进行攻击的安全风险。 | |
| 提供暴力破解防护,支持在2分钟内同一IP错误登陆SSH后台10次,该IP将被锁定1小时,从而缓解暴力攻击尝试登录管理后台,对零信任系统进行攻击的安全风险。 | |
| 提供操作系统加固能力,可禁止更改系统可执行文件、对外服务进程更改系统配置文件、更改系统登录认证相关文件、更改系统引导文件、添加系统启动项、对外服务进程添加定时任务、对外服务进程修改账户信息、进程自我复制、对外服务进程修改系统日志、对外服务进程创建危险定时任务脚本、在系统二进制目录下创建隐藏文件夹、创建密码文件的符号链接、在dev/shm/下创建可执行文件、对外服务进程修改SSH认证文件等操作,从而缓解各类恶意攻击操作,对零信任系统进行攻击的安全风险。 |
| 指标项 | 指标要求 | |
| 硬件参数 | 硬件规格 | 国产化CPU芯片、操作系统、数据库。系统需配置 1个RJ45串口、 1个专用千兆GE管理口, 6个千兆GE电口, 4个光口;配置冗余电源;配置 4T SATA硬盘。网络层吞吐 20Gbps,应用层吞吐 3Gbps,并发HTTP会话数 45万,每秒**HTTP请求数 30,000cps;每秒最大事务处理数 100,000 tps,包含三年维保以及特征库升级 |
| 网络部署 | 部署模式 | 支持透明流、透明代理、反向代理,旁路镜像检测模式及旁路镜像阻断模式 |
| 支持SSL卸载及加载,支持对SSL(HTTPS)加密会话进行分析,SSLv2, SSLv2/v3, SSLv3、TLS1.0\1.1\1.2\1.3。 | ||
| 支持链路聚合(Channel)部署,提高链路带宽 | ||
| 支持802.1Q协议,支持Vlan解码,在Trunk线路上部署并提供防护 | ||
| 支持ARP协议,对静态ARP进行手工配置,自动学习动态ARP地址 | ||
| 安全防御 | 基础防护 | 支持IPv4和IPv6双协议栈流量过滤防护 |
| 支持产品页面一键断网(禁止访问)功能,在特殊情况下,实现对特定网站的快速下线 | ||
| 支持HTTP2协议 | ||
| 支持HSTS功能 | ||
| 按照请求方法、域名、URI-Path、HTTP头部字段进行流量筛选,基于源IP或用户进行统计,当访问频率高于设定频率时,可对其源IP/Session/UA进行永久封禁或者自定义封禁时间(秒/分钟/小时),并且可以手工解除解禁。 | ||
| 支持多种证书类型的SSL卸载,可根据实际证书格式进行灵活选择证书类型 | ||
| 支持多域名多证书防护 | ||
| 支持泛域名防护 | ||
| 支持国密证书和普通证书自适应 | ||
| 支持数据压缩模块,支持对数据内容的识别和自定义参数压缩 | ||
| 系统内嵌应用加速模块,通过对各类页面文件高速缓存,提高访问速度 | ||
| 支持自定义阻断返回信息,响应码,页面标题以及重定向URL | ||
| 状态监控 | 支持对产品的CPU、内存,硬盘使用率实时监控并以图形化方式展现 | |
| 支持对产品的网络接口收发流量进行实时监控并以图形化方式展现 | ||
| 支持协议连接实时监控展示,可针对监控协议进行阻断以及加黑操作 | ||
| 支持防护资产安全状态展示,可针对资产的TCP,UDP,ICMP/ICMP6,RAW-IP,HTTP,DNS等数据进行统计 | ||
| 态势感知 | 支持攻击态势大屏实时展示,可通过产品自带的实时态势监测模块进行攻击态势地图展示,包含对源地址、源地域、目标资产、安全防护攻击类型、攻击趋势、HTTP并发请求及实时事件的动画统计 | |
| 支持对监测范围、防护区域和防护对象的自定义设置 | ||
| 访问控制防护 | 支持黑白名单策略,包括IP及URL黑白名单 | |
| 支持IP访问控制,可根据源目的IP,端口,协议等进行访问控制处理,并可自定义访问过期时长 | ||
| 支持地域访问控制功能,支持根据国家、地区、城市等元素进行地域访问控制,并可自定义访问过期时长 | ||
| 支持HTTP访问控制,可根据实际网络状况自定义请求方法等参数的访问控制规则,支持设置HTTP 0.9/1.0/1.1/2.0版本和10多种http访问控制方法 | ||
| 安全防御 | 支持协议合规校验,可根据实际网络状况自定义协议参数合规标准,过滤非法数据 | |
| 支持HTTP请求走私防护 | ||
| 支持SQL注入、XSS跨站攻击防御策略,支持特征检测与语义分析算法检测 | ||
| 支持Web攻击防护功能,包括命令注入攻击,组件漏洞防护、Web扫描防护、XPATH注入防护、XML注入防护、SSI注入防护、JSON注入防护、LDAP注入防护、webshell防护 | ||
| 支持Web业务控制防御功能,提供针对爬虫、黑链、盗链以及内网代理的防护功能 | ||
| 支持非法文件上传防护,上传文件类型不少于27种,MIME文件类型不少于22种,文件真实类型不少于10种 | ||
| 支持非法文件下载防护,下载文件类型不少于27种,MIME文件类型不少于22种标书代写 | ||
| 支持敏感信息检测防护,检测类型包括:中间件信息保护,数据库信息保护,敏感文件保护,代码错误信息保护,隐私信息保护 | ||
| 支持敏感词检测及过滤,自带敏感词库并进行可自定义,且敏感词支持导入导出 | ||
| 支持Web业务加固防御功能,提供弱密码检测、CGI安全、跨站请求伪造等防御功能 | ||
| 支持人机识别功能,可针对自动化攻击进行有效防护 | ||
| 支持防暴力破解功能,可支持频率阈值,动态令牌以及频率阈值+动态令牌等三种方式实现暴力破解防护 | ||
| 支持会话安全防护,Cookie加固、Cookie加密、会话固定等属性设置 | ||
| 支持业务流程控制,防止非法用户通过不合规流程请求,对web服务器进行攻击 | ||
| 支持自定义应用层攻击特征库,可在页面直接编写攻击特征写入设备 | ||
| DDoS防护 | 支持智能分析DDOS防护,内置四个防护等级,并可自定义防护等级 | |
| 支持防护策略阈值自定义 | ||
| 支持检测并清洗的攻击类型:IP攻击,TCP攻击,UDP攻击,ICMP攻击,DNS攻击,HTTP攻击等20多种DDoS攻击类型 | ||
| 虚拟补丁 | 支持虚拟补丁功能,支持导入Appscan和SecVSS扫描器的扫描结果生成WAF的规则,对此类网站漏洞直接防护 | |
| 蜜罐防护 | 支持轻量级蜜罐防御功能,提供伪造的后台管理系统页面,主动诱使黑客进行攻击,记录攻击行为 | |
| 爬虫陷阱 | 支持爬虫陷阱防护 | |
| 智能封禁 | 支持智能封禁,通过对网站发起的攻击次数、危害级别两个维度进行算法分析与识别,进行智能封禁,并自定义攻击者封禁时间 | |
| 资产探测 | 产品具备资产探测功能,提供自动识别资产系统类型和开放端口 | |
| 产品周期性针对资产识别探测,支持自定义每天、每周、每月自动化探测功能 | ||
| 资产定时下线 | 产品具备资产定时下线功能,可自定义下线时间 | |
| 外联检测 | 支持非法URL外联检测功能,针对特定外联URL进行监控或阻断,并且支持自定义URL地址 | |
| 机器学习 | 支持机器学习功能,通过流量学习对进行业务建模,并对学习到的URL、host等信息以网站结构树形图进行展示,并支持对URL的访问量和响应健康度进行图形化统计 | |
| 支持设定最少学习样本数,学习时间段等信息,当样本数大于设定的阈值数,可直接进入防护状态 | ||
| 支持针对机器学习建模后的网站目录,进行防护与白名单配置 | ||
| 支持Cookie流量自学习功能,通过抓取流量自动获取网站的Cookie数据 | ||
| 流量限速 | 支持流量限速功能,根据流量智能自动生成流量阈值 | |
| 支持检测TCP并发链接数,TCP**链接数,TCP带宽(c2s),UDP带宽(c2s),ICMP带宽(c2s),HTTP GET 速率,HTTP POST 速率,HTTP 其他请求速率,DNS 查询请求速率,并发IP数量等单用户和总量进行自定义阈值配置 | ||
| 网页防篡改 | 支持windows、linux的32位与64位操作系统的网页防篡改功能,并提供相应的客户端下载功能 | |
| 支持兆芯中标**V7、飞腾银河**V10与UOSserver20国产化操作系统篡改防护 | ||
| 支持对所有安装防篡改客户端的服务器进行集中管理 | ||
| 支持针对客户端的状态进行监控,包括操作系统、CPU、内存、收发包以及开放端口等信息 | ||
| 支持策略一键启用和一键关闭 | ||
| 日志分析及报表 | 日志系统 | 支持独立的审计日志、安全防护日志、访问日志、外联日志、防篡改日志、入侵防护日志、DDoS防护日志等模块 |
| 支持日志快速响应功能,日志具备一键黑名单设置以及一键白名单排除功能 | ||
| 支持基于攻击的源IP进行关联分析 | ||
| 支持基于防护的目的IP进行关联分析 | ||
| 支持攻击日志具备详细的攻击和原始报文摘要 | ||
| 支持日志综合统计分析,可对源IP、目的IP、源地域、攻击类型、级别、处理动作、协议类型、客户端设备类型、客户端操作系统、客户端浏览器类型进行综合统计分析,并通过饼图、曲线图及柱图等对分析结果进行图形化统计 | ||
| 支持syslog日志外发字符串和json数据格式,可配置多个syslog服务器IP地址及端口号 | ||
| 支持支持告警功能支持微信、邮件告警方式 | ||
| 支持针对XFF IP、CDN IP进行识别并展示 | ||
| 报表系统 | 支持手动,自动导出报表功能,提供时间段,报表类型,分析维度,报表模块,归属地,攻击源ip等因素的报表导出 | |
| 支持自定义分析维度进行报表导出,分析维度包括攻击趋势,攻击严重级别,被攻击资产,被攻击IP,攻击源IP,攻击源地域等 | ||
| 支持系统运行状况表,安全状况总表,安全状况分表导出 | ||
| 系统管理 | 权限管理 | 支持三权分立的管理,系统管理员、审计管理员、账号管理员,可以根据管理账号角色的不同,分配不同的权限 |
| 支持针对系统菜单项进行自定义分配功能,并且可自定义账号的编辑、只读权限 | ||
| 运维工具 | 支持对接第三方Radius服务器认证系统 | |
| 支持标准的SNMP管理,兼容V1、V2、V3版本 | ||
| 支持在线抓包,ping,traceroute、telnet等运维工具 | ||
| 移动端管理 | 支持移动端管理功能,不需要安装APP和第三方插件,通过手机浏览器即可管理设备,并可查看设备CPU、内存使用情况 | |
| 支持移动端对资产的一键断网功能,提供网站一键下线以及批量下线的应急措施 | ||
| 统保障 | 高可用性 | 支持双机部署,支持主/主(双组vrrp)模式、主/备防护工作模式 |
| 支持接口联动功能配置,支持自定义上行与下行接口联动 | ||
| 支持bypass功能,开启Bypass后,设备将进入Bypass状态,保证业务正常运行 | ||
| 支持过载保护机制,设置CPU、内存使用率等参数,设备达到峰值时,自动切换bypass功能 | ||
| 支持特征库在线和离线升级功能,在线升级支持自定义升级时间、支持通过代理服务器方式升级 | ||
| 安全运维服务能力 | 服务项 | 指标项 | 平台服务功能/服务要求(一年服务) | 服务频次 |
| 资产测绘和管理服务 | 暴露面监测 | 暴露面监测 | 通过单位全称、关键字、出口IP等信息,收集单位/企业信息、邮箱信息、敏感代码、敏感文档、app程序、微信小程序、微信公众号等外部/互联网攻击面信息。 | 2次/年 |
| 二级域名扫描 | 支持二级域名扫描功能,输入一级域名进行一键扫描,通过搜索互联网数据,自动获取到该域名的二级域名、网站标题、解析IP地址; | |||
| IP反查域名监测 | 输入IP或者网段,通过搜索互联网数据,自动获取到IP对应的域名、url链接、网站标题、返回状态码; | |||
| 网站资产相关度分析 | 通过爬取企业单位已知的网站页面,分析网页中是否包含企业单位相关的网站链接,从而发现未知网站;可配置 网段、域名 等命中规则,自动判断是否属于企业单位的网址; | |||
| 资产深度管理 资 |
设备类别分析 | 支持识别 打印机、网络摄像头、安全设备、投影仪、安全设备、路由器 等设备类型,具备4W+指纹特征库。 | 7*24小时 | |
| 多网卡探测 | 通过对历史资产探测任务进行二次扫描探测,发现探测网络上的主机是否存在多网卡,结果信息需包括主机网卡IP及多网卡IP, | |||
| 资产台账 | 1、支持自动识别网站资产信息,包括: 中间件信息、web框架信息、CMS OA、程序语言 等指纹信息,支持爬取网站后台、ICP备案编号、网站标题、网站返回码等属性,形成网站资产台账。 2、支持通过导入现有资产信息,或在线编辑方式,录入网站资产的管理信息,**网站所属部门、负责人、联系方式、资产价值、物理位置等。 3、支持对状态码、IP、资产组、部门、责任人、URL、子域名、易危组件、中间件、ICP备案号、**备案号、归属地等进行精准搜索或模糊搜索 4、支持对已知url资产进行深度扫描,进一步发现登录后台和API接口,并识别是否暴露外网。 5、可自定义展示列,可排序、选择是否显示。 |
|||
| mac地址自动识别 | 不需要联动第三方设备、不需要在主机中安装任何代理、无需主机开放任意端口,就可支持对跨网段的IP或多个网段对进行MAC地址探测识别,支持识别MAC地址的设备类型包含: Windos、Linux、国产操作系统、交换机\路由器、安全设备、打印机等 。 | |||
| 资产测绘和管理输出 | 要求服务期间在招标人本地私有化部署安全运维服务平台,输出完整的《资产梳理分析报告》,包含资产全貌统计、资产分类清单、优先级划分结果、资产风险点提示、资产管控优化建议等内容。 | 2次/年 | ||
| 网站风险与威胁监测服务 | 网站威胁检测 | web风险监测 | 要求提供对网站的 漏洞、篡改、黑链、敏感文件、敏感词、网马监测、可用性、域名劫持 等8个维度开展实时监测,监测频率低至5分钟/次。 | 7*24小时 |
| 敏感文件事件泄露监测 | 要求可监测发布到网上的pdf、word、excel文件中是否包含 身份证号、邮箱、手机号码、用户名/密码 等敏感信息,可在系统上查看泄露的信息以及敏感文件下载链接。标书代写 | |||
| 敏感内容审查工具 | 要求对上传文件(pdf\word\excel)、或者粘贴内容进行敏感词审查,内置敏感词库10万+,支持人工再确认审查结果。 | |||
| 渗透测试台账 | 支持以excel报表格式导入渗透测试报告,形成渗透测试台账。可在系统查看渗透测试结果,以图表形式可视化展现漏洞风险级别比例、风险应用比例,可对渗透报告中的漏洞进行跟踪确认,处置漏洞状态:未整改、已整改、忽略、未整改。 | |||
| 网站风险与威胁服务输出 | 输出完整的《网站风险与威胁监测报告》。 | 2次/年 | ||
| 主机漏洞扫描和漏洞管理服务 | 漏洞扫描与漏洞管理 | 漏洞扫描与漏洞管理 | 漏洞库漏洞信息大于340000+条,集成4500+POC对内网资产进行自动漏洞验证与渗透,提供详细的漏洞描述和对应的解决方案描述。通过POC验证过的漏洞,扫描结果需包含漏洞利用证明,包括但不限于攻击Payload、目标响应结果、漏洞利用点、关键参数等内容。 | 7*24小时 |
| 漏洞生命周期管理 | 支持漏洞跟踪管理,能够自动对漏洞状态进行处置,自动识别 新增、已修复、未修复 的漏洞,同时支持人工方式进行漏洞状态处置,以及编写漏洞备注。 | 7*24小时 | ||
| 弱口令扫描研判工具 | 支持用户针对指定的目标IP与应用,通过在web界面上手工输入 用户名、密码 ,系统将返回口令登录后的校验结果,确认弱口令是否真实存在 | 7*24小时 | ||
| 主机漏洞无效化 | 对于无法整改的漏洞,提供漏洞无效化技术手段:可使扫描器扫得到资产,但扫描不到漏洞。 | 7*24小时 | ||
| 基线配置核查与加固 | 配置核查支持类型 | 操作系统,支持Windows 2003/2008/2012/2016/2019/7/8/10/11;支持linux(Centos、Redhat、suse等); 应用服务,支持Linux、Windows下的Apache、Weblogic、TOMCAT、Nginx,以及windows 2003/2008/2012/下IIS 6/7/8; 数据库,支持Linux、Windows下Oracle8i/9i/10/11g、Mysql。 大数据应用,如Flume、HBase、Hadoop、Spark、Storm、Hadoop、ZooKeeper。 |
2次/年 | |
| 操作系统/应用服务/数据库/大数据应用安全基线加固 | 从身份鉴别、访问控制、安全审计、防病毒防恶意代码、系统配置、补丁管理等维度,对Windows、Linux、Unix等主流操作系统进行标准化安全加固,关闭不必要的端口与服务,禁用高危系统组件,配置强密码策略与登录锁定机制,完善访问权限管控,启用系统审计日志,确保操作系统具备基础安全防护能力,抵御直接攻击,限制攻击影响范围。 | |||
| 基线加固前风险评估 | 在加固实施前,对目标系统进行基线合规性检测,识别系统当前存在的基线配置漏洞、高风险配置项,形成《基线安全风险评估报告》,明确加固范围、加固内容与实施风险。 | |||
| 加固方案定制与确认 | 针对不同业务系统的操作系统,结合业务运行需求,定制个性化的基线加固方案,明确加固项、加固步骤、回退方案,提前与招标人确认,避免加固操作影响业务正常运行。 | |||
| 加固实施与验证 | 按照确认后的加固方案,在业务低峰期实施加固操作,加固完成后进行系统功能验证、可用性测试,确保加固操作不影响业务正常运行,同时验证加固效果符合安全基线要求。 | |||
| 基线核查与加固服务报告 | 输出《基线安全加固实施报告》,包含加固前风险评估结果、加固实施清单、加固后验证结果、未加固项说明与风险提示、后续安全优化建议等内容。 | |||
| DMZ边界威胁监测服务 | 流量监测 | 流量监测 | 平台通过流量镜像对互联网海量流量进行采集,基于80000+威胁特征库,对于捕获的流量进行存储、分析,内置多重检测引擎,包含入侵检测、web检测、威胁情报等,结合攻击源、风险等级、地理位置、攻击目标、命中规则数、告警次数等因素综合分析,精准识别攻击源头,发现不同场景下的已知威胁和未知威胁。 | 7*24小时 |
| 实时翻墙上网监测 | 1.支持流量加密及非加密场景的翻墙上网行为监测,无需加载证书,可识别主流翻墙工具(如 V2Ray、Surfshark、naiun、clash verge等)。可关联威胁情报,识别命中非法代理、加密代理节点、订阅链接域名、IP、C2服务器等违规外联行为。 2.提供翻墙行为专属可视化看板,展示翻墙主机IP,翻墙主机是否暴露在外网、命中规则类型、目标域名或IP、翻墙工具、首次发现时间、最近活动时间等关键信息。 3.支持通过企微、钉钉、飞书、邮箱等方式,自动识别并告警翻墙行为。 |
7*24小时 | ||
| 旁路阻断 | 不需要设备串联、不需要配置策略路由,****中心流量监测告警处,对单个ip进行手工阻断。也可自动关联流量告警,根据智能研判标签,就会自动触发旁路阻断,包括但不限于非法外联-拦截域名解析的IP(高风险)、外网恶意攻击(高风险)、利用成功(高风险)、暴力破解(高风险)、外网可疑访问(中风险)等标签,可灵活针对国内/国外ip进行灵活封禁,可灵活指定封禁时间间隔。 | 7*24小时 | ||
| 内网威胁诱捕服务 | 无侵入式全网病毒监测 | trunk部署病毒监测节点 | 无需在用户服务器上安装agent,可通过trunk方式将诱捕能力发布到全内网各vlan网段,实现在全内网中部署大量高交互病毒监测诱饵,无侵入式部署不影响用户业务运行。 | 7*24小时 |
| 病毒诱饵类型 | 支持高交互病毒监测诱饵,并可同时启用: samba、ftp、ssh、rdp、telnet、mssql、mysql、mongoDB、postgresql、tomcat、weblogic、jenkins、redis、hadoop、memcache、solr、activeMQ、struts2、wordpress、nginx、jboss、joomla、smtp 等,以上服务须为真实应用服务,能够正常交互,欺骗攻击者。 | |||
| 病毒处置功能 | 失陷主机微隔离 | 不需要联动第三方设备、不需要在主机上安装agent脚本,就能对失陷主机进行网络隔离,隔离后失陷主机无法访问同网段以及其它网段IP。 | 7*24小时 | |
| 取消微隔离 | 在web管理界面上,支持对已隔离的失陷主机取消微隔离,恢复失陷主机的网络访问权限。 | 7*24小时 | ||
| 威胁诱捕服务 | 蜜罐仿真 | 默认仿真蜜罐 | 支持至少10种可自定义logo和公司名称的仿真蜜罐,仿真蜜罐类型包括但不限于: 齐治堡垒机、启明堡垒机、深信服VPN、泛微OA、通达OA、u8crm、wiki、mailcow、bbs论坛、订单管理系统 。 | 7*24小时 |
| 完全仿真蜜罐 | 支持通过反向代理的方式,接入用户自身搭建的应用系统,从而实现完全仿真真实业务系统,生成完全仿真蜜罐。 | |||
| 攻击吸引 | 引流防御 | 可将访问真实业务系统的流量引流到仿真蜜罐,使攻击无法命中真实业务系统。 | 7*24小时 | |
| 威胁感知 | 入侵攻击链检测 | 参考MITRE ATT CK,形成黑客攻击链,攻击链检测包含: 针对蜜罐的探测扫描、渗透攻击、攻陷蜜罐、在蜜罐上安装后门远控程序、利用蜜罐进行跳板攻击 等入侵过程。 | 按需 | |
| 还原攻击数据包 | 支持还原攻击者的网络数据包,包括icmp、tcp、udp等协议的攻击包,可查看攻击者发起的具体攻击请求数据,**SQL注入、XSS攻击的http请求头部信息。 | |||
| 时间轴告警 | 支持时间轴告警分析:可根据基于告警时间/攻击类型/地理位置等对攻击行为进行筛查,其中攻击类型可分类为: 可疑访问、尝试登陆、端口扫描、攻击尝试、强力攻击、异常进程、暴力破解、登陆成功、命令执行、可疑文件、恶意文件、跳板攻击 等类型,对于攻击事件分析起关键作用。 | |||
| 攻击溯源 | 攻击者社交信息溯源 | 支持记录攻击者的 黑客社交画像 信息,包括社交账号、昵称、头像等信息,**溯源百度等不同类型的社交账号。 | 按需 | |
| 攻击者指纹溯源 | 设备指纹溯源至少包括:操作系统信息、浏览器指纹、浏览器类型、mac地址、设备厂商、屏幕分辨率,浏览器历史记录、计算机名、显卡成像参数、CPU等硬件信息。 位置信息溯源至少包括:真实攻击IP(攻击者拨VPN也可获得真实攻击IP)、代理转发前的IP地址、IP地理位置、经纬度。 |
|||
| 攻击者标签 | 根据攻击行为自动研判,支持对IP进行自动分类并打上对应的攻击者标签,攻击者标签至少包含: 真实黑客、病毒传播、脚本工具、恶意攻击 等标签。 | |||
| 攻击反制 | 威慑反制 | 可灵活指定对某个攻击源IP地址发起威慑反制,**灌输国家网络安全法、告知已获得相关溯源信息。 | 按需 | |
| 拒绝服务反制 | 可使攻击者浏览器拒绝服务,可灵活指定对某个攻击源IP地址发起拒绝服务反制。 | |||
| 木马诱骗反制 | 可使攻击者下载某个文件时,替换成木马文件,诱骗攻击者下载安装。 | |||
| 漏洞攻击反制 | 支持一键扫描攻击源IP地址,探测攻击者主机的开放端口信息、弱口令、漏洞等。 | |||
| DMZ区服务器主动监测 | DMZ区服务器威胁监测要求 | 主动威胁监测 | 在用户的服务器、业务系统上安装安全监控软件,主动监测webshell、暴力破解、异常登录成功、反弹shell、挖矿检测等,发现可疑的入侵事件,并实时将告警同步到服务平台 | 7*24小时 |
| Web日志分析 | 可输入最新的web日志文件以及对应web端口号,后续会自动跟踪相同目录下的web日志,发现各类web入侵攻击,包括但不限于目录穿越、SQL注入、XSS跨站脚本攻击 、web路径遍历漏洞攻击,高亮显示攻击特征。 | |||
| 文件篡改检测 | 可检测文件的篡改行为,包括: 创建、写入、修改权限、重命名、删除 等篡改行为。 | |||
| 漏洞攻击屏蔽 | 漏洞攻击屏蔽 | 精准检测恶意攻击源、扫描源,并可基于告警风险值、或者定向源进行屏蔽,即使扫描源接入同一网段扫描,也能实现扫描源可以探测到资产存活但扫不到漏洞的效果,同时支持流量阻断和主机屏蔽2种模式。 | 7*24小时 | |
| 资产识别 | 精细化识别 | 可识别精细化识别主机的硬件信息(包括cpu、线程、内存、磁盘等使用率信息),网卡信息,运行进程、自启动服务、安装软件等。 | 7*24小时 | |
| 常态化渗透测试服务 | 人工渗透测试及漏洞修复服务 | 渗透测试范围 | 渗透测试****医院的外网DMZ区的业务系统如网站、体检、OA以及内网核心系统HIS、EMR、PACS、LIS、集成平台等 。 | 不少于4次 |
| 合规性渗透测试 | 结合一体化运维平台以及全天候安全运维的过程、结果发现的问题,针对招标人指定的应用系统、网络安全基础设施,采用外部渗透的方式,开展非破坏性质的模拟入侵者攻击测试。渗透测试覆盖Web应用、移动应用、API接口、网络设备、安全设备、服务器等目标,从攻击者视角检测外部威胁源、攻击路径,挖掘系统潜在的安全漏洞与风险点,全面掌握系统安全状况。 | |||
| 全维度漏洞挖掘 | 渗透测试覆盖OWASP Top10高危漏洞、Web应用通用漏洞、业务逻辑漏洞、权限绕过漏洞、信息泄露漏洞、命令执行漏洞、SQL注入漏洞、XSS跨站脚本漏洞等全类型安全漏洞,同时挖掘网络架构、安全配置、认证机制等层面的安全风险 | |||
| 渗透测试成果输出 | 输出完整的《渗透测试报告》,包含测试范围、测试方法、测试过程、漏洞清单(按高危、中危、低危分级)、漏洞验证详情、攻击路径复现、风险影响分析、修复优先级建议等内容 | |||
| 漏洞修复技术支持 | 依据渗透测试结果,针对发现的应用系统、承载设施存在的安全风险,提供定制化的漏洞修复方案与修复建议,协助招标人的开发、****公司完成漏洞修复工作,包括修复代码示例、配置调整步骤、安全策略优化建议等 | |||
| 漏洞修复验证与复测 | 漏洞修复完成后,对修复效果进行复测,验证漏洞是否彻底修复,是否引入新的安全风险(漏洞),形成《渗透测试复测报告》;对无法立即修复的高危漏洞,提供临时安全防护方案,降低攻击风险 | |||
| 修复成果输出 | 输出《渗透测试漏洞修复建议与实施报告》,包含漏洞修复清单、修复方案、修复实施过程、复测结果、未修复项风险提示、长效安全防护建议等内容 | 4次/年 | ||
| 安全风险评估服务 | 安全风险评估服务 | 全维度风险评估覆盖 | 风险评估范围覆盖招标人的网络信息系统全维度,包括物理环境、网络架构、应用系统、数据库、服务器、网络安全设备的安全性,安全产品与技术的应用状况,以及安全管理体系的完善性;同时针对管理风险、综合安全风险、应用系统安全性开展专项评估 | 1次/年 |
| 标准化风险评估实施 | 采用专业安全工具扫描、人工评估、渗透测试三种相结合的方式,严格遵循《信息安全技术 信息安全风险评估规范》(GB/T 20984)开展评估工作,审核应用系统所处环境的安全威胁,明确系统安全目标,确保评估结果全面、客观、准确 | |||
| 核心评估环节实施 | 资产识别:基于资产梳理成果,明确风险评估范围内的核心资产、资产价值、安全属性;威胁识别:识别资产面临的外部攻击、内部违规、自然灾害、系统故障等各类安全威胁,分析威胁发生的可能性与影响范围;脆弱性识别:识别资产在技术、管理、流程等层面存在的安全脆弱性,包括技术漏洞、配置缺陷、管理短板、流程缺失等;已有安全措施识别:梳理招标人现有安全防护措施、管理机制、应急处置能力,评估现有措施的有效性;风险分析与识别:采用定性与定量相结合的方式,分析风险发生的可能性、影响程度,将风险划分为高、中、低三个等级,明确风险优先级;风险处置建议:针对不同等级的风险,提供定制化的风险处置方案,包括风险规避、风险降低、风险转移、风险接受四种处置策略,明确处置措施、责任主体、完成时限 | |||
| 风险评估成果输出 | 输出完整的《安全风险评估报告》,包含评估范围、评估方法、评估过程、资产识别结果、威胁识别结果、脆弱性识别结果、风险分析结果、风险清单(按等级划分)、风险处置建议、长效安全体系建设建议等内容 | |||
| 安全建设咨询服务 | 安全建设咨询规划服务 |
以招标人前期资产梳理、安全评估、网络拓扑、数据流向等工作成果为现实依据,结合招标人实际业务需求与安全建设目标,参考国内外安全标准、国家相关法律法规(等保2.0、关键信息基础设施保护条例、商用密码体系等),以及云计算、大数据、物联网、移动安全等新技术发展趋势,为招标人提供全维度的网络安全建设咨询服务。核心服务内容包括:网络安全整体架构设计、系统安全防护体系设计、年度安全建设规划、专项安全建设方案设计(如数据安全、零信任安全、**全等)、网络安全远景规划设计,为招标人未来网络信息安全工作开展提供全面的指导与支撑,构建符合招标人业务发展的、可持续改进的安全防护体系。 | 按需 | |
| 安全建设咨询服务 | 日常安全问题咨询服务 |
依据招标人实际需求,参考国内外安全标准与行业最佳实践,提供7*24小时日常安全问题咨询服务,服务范围覆盖重**全决策咨询、安全事件处理方案制定、安全技术选型咨询、安全管理制度优化、合规性建设咨询等全场景。针对招标人遇到的各类网络安全事件、安全技术难题、管理决策问题,提供完整、全面、可落地的解决方案,方案具备可操作性,能够直接指导招标人开展事件处理、问题应对与决策落地。 | 按需 | |
| 网络安全等级保护咨询服务 |
深化招标人网络安全等级保护工作,基于对等级保护2.0标准的深刻理解,在等级保护的框架下,协助招标人构**全、可靠、灵活、可持续改进的网络安全体系,为等级保护各个阶段的工作提供全方位的支持与服务。核心服务内容包括:协助完成信息系统定级备案、等级保护差距分析、安全整改方案制定、安全建设实施指导、安全管理制度体系完善、协助配合测评机构完成等保测评工作,确保招标人信息系统顺**过等级保护测评,符合国家合规要求。 | |||
| 安全建设咨询规划服务 |
以招标人前期资产梳理、安全评估、网络拓扑、数据流向等工作成果为现实依据,结合招标人实际业务需求与安全建设目标,参考国内外安全标准、国家相关法律法规(等保2.0、关键信息基础设施保护条例、商用密码体系等),以及云计算、大数据、物联网、移动安全等新技术发展趋势,为招标人提供全维度的网络安全建设咨询服务。核心服务内容包括:网络安全整体架构设计、系统安全防护体系设计、年度安全建设规划、专项安全建设方案设计(如数据安全、零信任安全、**全等)、网络安全远景规划设计,为招标人未来网络信息安全工作开展提供全面的指导与支撑,构建符合招标人业务发展的、可持续改进的安全防护体系。 | |||
| 应急响应服务 | 7*24小时全天候应急响应支持 | 服务周期内,要求为招标人提供7*24小时不间断的网络安全应急响应服务,在招标人发生网络安全相关事件时,第一时间提供现场/远程技术支持,覆盖安全事件的事中、事后全流程,包括事件取证、攻击溯源、分析研判、处置方案制定、现场处置、系统恢复、事后整改等全环节工作 | 按需 | |
| 全场景安全事件处置覆盖 | 应急响应服务覆盖招标人各类常见网络安全事件,包括但不限于:应用服务瘫痪、网络阻塞、DDoS攻击、服务器遭劫持、系统异常宕机、恶意入侵、黑客攻击、病毒爆发、数据泄露、内部安全事故、网页篡改、勒索软件攻击等安全事件,为各类安全事件提供专业的处置技术支持。 | |||
| 标准化应急响应流程实施 | 严格遵循标准化应急响应流程开展服务,核心流程包括:故障诊断、事件研判、攻击溯源、风险抑制、故障修复、系统清理、安全加固、事后分析、报告输出,确保应急处置工作规范、高效、有序开展,最大程度降低安全事件造成的损失与影响。 | |||
| 快速响应机制 | 建立分级快速响应机制,安全事件发生时,15分钟内做出响应并立即提供在线技术支持;无法通过远程支持解决的问题,提供现场服务,8小时内抵达招标人现场解决问题;针对重**全事件,启动专项应急响应机制,派遣资深安全专家团队提供全程技术支持 | |||
| 应急处置成果输出 | 每起安全事件应急处置完成后,提交完整的《应急事件分析报告》,详细说明事件发生的原因、经过、处置过程、处理结果、攻击溯源结果,同时针对事件暴露的安全短板,提供后续整改方向、安全加固方案与长效防护建议,帮助招标人提升安全防护能力,避免同类事件再次发生 | |||
| 事后安全加固与技术支持 | 应急处置完成后,协助招标人完成系统安全加固、安全策略优化、漏洞修复、恶意代码清理等工作,提供后续的技术支持,确保系统恢复正常运行,安全防护能力得到有效提升 | |||
| 漏洞预警服务 | 漏洞预警服务 | 全维度漏洞情报订阅服务 | 要求及时推送国内外权威漏洞平台、安全厂商、黑客社区、暗网等渠道的最**全漏洞情报,重点关注与招标人信息系统、业务应用、基础设施相关的操作系统、中间件、数据库、Web应用、网络设备、安全设备、物联网设备等相关的最新漏洞,包括零日漏洞、高危漏洞、紧急漏洞等 | 常态化(不少于4次) |
| 精准化漏洞匹配与通告 | 针对监测到的最新漏洞,结合招标人资产梳理成果、业务系统情况,进行精准匹配,筛选出与招标人信息系统相关的、可能对招标人造**全威胁的漏洞,通过邮件、短信、电话、即时通讯等多种方式,向招标人安全管理员进行及时通告,确保招标人第一时间掌握最新的安全漏洞风险 | |||
| 分级化漏洞预警管理 | 按照漏洞的严重程度、影响范围、可利用性、CVSS评分标准,将漏洞预警划分为紧急、高危、中危、低危四个等级,针对不同等级的漏洞,采用不同的通告方式与响应策略:紧急漏洞在发现后2小时内完成专项通告,高危漏洞在发现后24小时内完成通告,中低危漏洞按周进行汇总通告 | |||
| 漏洞修复方案与防护建议提供 | 在进行漏洞预警通告的同时,为招标人提供对应的漏洞修复方案、临时防护措施、安全配置优化建议,包括补丁下载链接、修复步骤、配置调整方法、临时访问控制策略等,帮助招标人及时开展漏洞修复与风险管控工作,降低漏洞被利用的安全风险 | |||
| 漏洞预警跟踪与闭环管理 | 建立漏洞预警全生命周期跟踪管理机制,对发布的漏洞预警进行持续跟踪,跟进招标人漏洞修复进度,提供修复技术支持,对修复完成的漏洞进行验证,形成漏洞预警、通告、修复、验证、归档的全流程闭环管理 | |||
| 定期漏洞预警汇总分析 | 输出《漏洞预警汇总分析报告》,汇总当月发布的漏洞预警情况、漏洞类型分布、影响范围、招标人修复情况、安全风险趋势分析,以及下月安全风险预警与防护建议,为招标人安全管理工作提供数据支撑 | 4次/年 | ||
| 重保服务 | 重保服务 | 定制化重保方案设计 | 在重大政治活动、敏感事件、重要会议、业务高峰期等重保期间,针对招标人指定的网站、业务系统、核心基础设施,结合重保级别、时间周期、业务特点、安全防护现状,定制化设计专项重大活动安全保障方案,明确重保目标、保障范围、组织架构、职责分工、工作流程、安全保障措施、应急处置机制、值守安排等内容,确保重保工作规范、有序、高效开展 | 按需 |
| 重保前安全风险排查与加固 | 重保工作启动前,针对保障范围内的业务系统、网络设备、安全设备、服务器、应用系统、数据库等,开展全面的安全风险排查,包括漏洞扫描、基线合规性检查、安全配置审核、访问控制策略优化、安全设备规则调优、恶意代码查杀等工作;针对排查发现的安全风险、高风险漏洞,协助招标人完**全加固与漏洞修复,对无法立即修复的风险,制定临时安全防护方案,确保重保前消除所有可被利用的高风险安全隐患 | |||
| 7*24小时安全值守与实时监控 | 重保期间,按照招标人实际需求,派遣专业安全服务工程师,提供7*24小时现场/远程安全值守服务,对保障范围内的业务系统安全状况、网络流量、安全日志、攻击行为进行实时监控与分析,及时发现异常访问、攻击行为、安全告警,第一时间进行研判、处置与通报,确保安全事件早发现、早处置、早闭环 | |||
| 实时安全阻断与攻击处置 | 重保期间,当目标业务系统遭受黑客入侵攻击、DDoS攻击、网页篡改、恶意扫描、勒索软件攻击等安全事件时,值守安全工程师立即启动应急响应机制,对入侵事件进行全面分析、检测、抑制、阻断,查找入侵来源,清除恶意代码,恢复系统正常运行,最大程度降低攻击造成的影响与损失,确保业务系统持续稳定运行 | |||
| 重保期间安全巡检 | 重保期间,每日对保障范围内的核心设备、业务系统、安全设备开展常态化安全巡检,检查设备运行状态、CPU/内存/磁盘使用率、电源状态、端口状态、安全告警情况;同时对安全设备日志、系统日志、应用日志进行全面的审计分析,及时发现潜在的安全风险与异常行为,提前采取防控措施,消除安全隐患 | |||
| 重保成果输出与复盘总结 | 重保工作完成后,输出完整的《重大活动安全保障工作报告》,包含重保基本情况、保障范围、值守安排、安全风险排查与加固情况、重保期间安全监控情况、安全事件处置情况、攻击统计分析、重保工作成效、存在的问题、后续安全优化建议等内容;同时组织招标人开展重保工作复盘总结,分析重保过程中发现的安全短板,优化安全防护体系,提升后续重保工作能力 | |||
| 攻防演练 | 攻击方(蓝军) 综合运用社会工程学、供应链攻击或0day漏洞利用等手段突破防线,模拟高级持续性威胁(APT)行为。防守方(红军) ****中心、终端检测响应、防火墙等工具,开展流量分析、日志审计与快速溯源。攻击成功后,双方将进入复盘总结阶段,通过回溯攻击链路、剖析防守短板,最终形成可落地的加固方案。提升招标人的网络安全认知与意识。 | |||
| 输出成果 | 输出《网络安全攻防演练方案》、《网络安全攻防演练交付报告》。 | 1次/年 | ||
| 一体化全天候安全运营服务 | 一体化平台 | 一体化运营平台 | 为保证招标人网络安全运维服务的质量与效果,包含以上功能运营平台的计算运行环境要求投标人自行提供,交付要求:采用一体化服务平台提供服务标准化交付,招标人机房私有化部署,以上服务功能或要求(除了常态化渗透测试服务、安全风险评估服务、安全建设咨询服务、应急响应服务、漏洞预警服务、重保服务、安全演练服务)须在一个平台上进行运维任务配置、安服运营数据查看、运营数据处理等服务工作。 | 7*24小时 |
| AI智能研判 | 本地AI模型研判 | 要求本地部署DeepSeek/千问/**等 AI模型,联动分析 流量、蜜罐、主机 三者告警结论,关联 资产+漏洞 信息,辅助输出综合研判结果:
给攻击源IP定性并打上攻击者标签,如:非法外联、外网恶意攻击、内网恶意攻击、漏洞利用成功等。
输出攻击源资产画像,包括网络区域、主机名称、MAC地址等。
|
7*24小时 | |
| 云端联网AI智能体研判 | 要求接入DeepSeek/千问/**等大模型的云端AI智能体,支持深度思考模式:
支持对流量、蜜罐、主机等告警事件研判,输出研判过程与研判结论。
告警传输前可自动过滤 身份证号 、 手机号 、 邮箱 等重要敏感信息,避免客户数据泄露。
研判结果包括但不限于:分析payload中明显攻击特征,分析响应报文并判断是否攻击成功,关联威胁情报输出病毒外联事件关键点。
|
|||
| 报表管理 | 站点报表 | 支持生成excel、word格式的综合报表、外部攻击面报表、内部攻击面报表、安全事件报表等报表类型,每月、每周、每季度生成运营报表,也可以单独导出资产报表、主机风险报表、网站风险报表、攻击事件报表等,可基于资产范围、位置、责任人、部门、时间、模块等条件筛选范围生成报表。 | ||
| 监测中心 | 监测中心 | ****中心可统一展现蜜罐告警事件、主机威胁事件、流量检测告警,事件及告警结果自动刷新。支持蜜罐、主机威胁与流量告警的关联分析,提升告警可信度。支持根据攻击行为自动研判,对攻击IP进行自动分类并打上对应的攻击者标签。 | ||
| 7*24小时安全威胁监测和预警 | 以专业一体化安全运营平台为基础,结合招标人现有安全设备、监控系统,为招标人建立7*24小时不间断的安全威胁持续监测,对招标人主机安全日志、网络流量、安全设备告警、应用日志、**全日志进行实时综合分析,通过安全专家主动分析,识别主机、网络、应用中的安全威胁,包括恶意攻击、异常访问、病毒木马、失陷主机、数据泄露、高级持续性威胁(APT)等,第一时间向招标人进行安全预警,实现安全威胁关口前移,提前防控安全风险 | 常态化 | ||
| 安全现状评估及处置加固 |
资产识别与梳理:基于安全运营平台,持续开展资产发现与识别、资产信息梳理与管理,动态更新资产台账,确保资产信息与实际状态100%匹配,实现资产全生命周期管理;安全现状评估:持续对招标人安全现状进行全面评估,包含脆弱性评估、病毒类事件评估、攻击行为评估、失陷类事件评估、安全防护体系有效性评估等,全面掌握招标人安全现状,识别安全短板与风险点;处置加固:针对安全现状评估发现的安全风险、脆弱性问题,提供定制化的处置方案与加固建议,协助招标人完**全加固、漏洞修复、策略优化、恶意代码清理等工作,消除安全隐患,提升安全防护能力 | |||
| 持续有效安全运营 |
漏洞管理:建立全生命周期漏洞管理机制,持续开展漏洞分析、优先级划分、修复跟踪、复测验证,实现漏洞从发现到修复的全流程闭环管理,确保高危漏洞修复闭环率100%;威胁管理:持续开展威胁分析与通告、流行威胁通告与排查、主动分析与响应、安全策略管理、持续攻击对抗,及时发现并处置各类安全威胁,提升招标人对安全威胁的防控与对抗能力。事件管理:建立标准化的安全事件管理机制,对安全事件进行分析、研判、处置、复盘、归档全流程管理,协助招标人闭环处置各类安全事件,提升应急处置能力,实现安全事件的全流程闭环管理。 | |||
| 安全闭环管理与成果输出 | 要求建立 资产-脆弱性-威胁-处置 的全流程安全闭环运营机制,通过一体化运营平台结合AI模型和智能体实时预警,联动投标人安全服务工程师对不同的威胁等级进行不同紧急程度安全响应与处置,实现安全威胁的全流程闭环管控;定期向招标人输出安全运营汇报材料,包括《月度一体化全天候安全运营报告》《季度一体化全天候安全运营分析报告》《年度一体化全天候安全运营总结报告》,全面汇报安全运营工作情况、威胁监测情况、事件处置情况、风险评估结果、安全优化建议等内容,让招标人全面掌握自身安全状况与安全运营工作成效。 |
| 序号 | 评审项目 | 分值 | 评分标准 |
| 1 | 投标产品技术 参数响应程度 |
10 | 评委根据项目需求及技术参数要求中所明确的所有服务及产品的性能、技术参数与招标文件的适合性打分,所投服务及产品的技术与功能指标完全满足招标文件要求的得满分。 加★项低于招标文件要求的或未响应的,每出现一条扣 1分,扣完为止。 注:本项目中标★项参数必须提交证明材料加以佐证,否则不得分。 |
| 2 | 企业实力 | 3 | 1.投标人具备ISO27001信息安全管理体系认证证书的得0.5分。 2.投标人具备业务连续性管理体系认证证书的得0.5分。 3.投标人具备CCRC信息安全服务资质认证证书一级(信息安全风险评估)的得0.5分。 4.投标人具有CCRC信息安全服务资质认证证书一级(信息系统安全运维)的得0.5分。 5.投标人具有国家信息安全测评信息安全服务资质证书(风险评估类一级)的得0.5分。 6.投标人具有国家信息安全测评信息安全服务资质证书(安全工程类一级)的得0.5分。 注:提供以上在有效期内的证书原件扫描件并加盖投标人公章,未提供不得分。 |
| 3 | 人员配备 | 13 | 1.投标人拟投入本项目的项目经理,具备CISP(注册信息安全专业人员)的得1分;具备CISAW信息安全保障人员(应急服务)的得1分;具备信息系统业务安全服务工程师(高级))的得1分;具备信息系统项目管理师的得1分;本项最高得4分。 2.投标人拟投入本项目的技术负责人,具备CCSC(网络安全技术I级)的得1分;具备高级网络信息安全工程师的得1分;具备CISP(注册信息安全专业人员)的得1分;具备ITSS-信息技术应用创新服务经理证书的得1分。本项最高得4分。 3.投标人拟投入本项目的其他团队人员具有信息安全管理工程师、CISAW信息安全保障人员(安全运维)、CISAW信息安全保障人员(风险管理)、高级网络工程师、CISP(注册渗透测试工程师)每提供一类人员证书的得1分,本项最高得5分。 注:上述人员不得重复,且均须为投标人单位正式人员,提供证书原件扫描件及在投标人为上述人员缴纳的自本公告发布之日起三个月内任意一个月的社保缴费证明原件扫描件并加盖投标人公章。投标人如为成****公司,可以提供最近一个月的养老保险缴费证明;成****公司,可以不提交养老保险缴费证明(以新办企业营业执照发放日期为准);未提供不得分。 |
| 4 | 企业业绩 | 4 | 投标人自2023年1月1日以来(以合同签订时间为准)完成过类似项目业绩的,每提供一个业绩得1分,本项最高得4分。 注:须提供中标通知书及合同原件扫描件并加盖投标人公章。 |
| 5 | 实施方案 | 4 | 对投标人提供的实施方案(包括但不限于组织实施计划、供货安装、调试、验收、质量控制等)进行综合评审: (1)方案描述清晰、内容丰富、可行性高的,4得分; (2)方案描述基本清晰、内容基本完整、基本可行的,得2分; (3)方案描述不清晰、内容不完整、可行性低的,得1分; (4)未提供不得分。 |
| 6 | 售后服务方案 | 3 | 对投标人提供的售后服务方案的合理性和可行性(包括服务内容、故障解决方案、响应时间等等)进行综合评审: (1)方案内容完整,条理清晰的,得3分; (2)方案内容较完整,条理较清晰的,得2分; (3)方案内容完整性一般,条理清晰度一般的,得1分; (4)未提供不得分。 |
| 7 | 应急响应方案 | 3 | 对投标人提供的应急响应方案总体评价,提供详尽的解决方案(含突发事件应急流程及处置方案、保障团队方案、日常巡检方案等)进行综合评审: (1)方案内容具体详细、可操作性强的,得3分; (2)方案内容较详细、建议可操作性较强,得2分; (3)方案内容详细程度一般,可操作性一般,得1分; (4)未提供不得分。 |
| 序号 | 项目需求 | 所投品牌 | 型号 | 数量 | 单价(元) | 总价(元) |
| 1 | 态势感知平台 | |||||
| 2 | 潜伏威胁探针 | |||||
| 3 | 上网行为管理 | |||||
| 4 | 零信任 | |||||
| 5 | WAF | |||||
| 6 | 安全服务 |
| 序号 | 项目需求 | 所投品牌 | 型号 | 数量 | 单价(元) | 总价(元) |
| 1 | 态势感知平台 | |||||
| 2 | 潜伏威胁探针 | |||||
| 3 | 上网行为管理 | |||||
| 4 | 零信任 | |||||
| 5 | WAF | |||||
| 6 | 安全服务 |