房产信息安全等级保护系统招标公告

房产信息安全等级保护系统招标公告

大庆市政府采购中心关于房产信息安全等级保护系统采购竞争性谈判公告

黑龙江省大庆市政府采购中心对大庆市房产管理局房产信息安全等级保护系统采购进行采购,本项目面向各类型企业进行采购,欢迎有能力的国内供应商报名参加。

一、项目编号:DZC********

二、项目名称:大庆市房产管理局房产信息安全等级保护系统采购

三、采购方式:竞争性谈判

本项目要求以电子标书参与竞争,不接受纸质谈判响应文件(除《原件(样品)检验登记表》要求提供的资料外),否则谈判无效。具体报名及制作文件的步骤请参考http://www.dqgpc.gov.cn/infodetail.do?id=464

咨询电话:****-*******

四、技术需求及数量:大庆市房产管理局房产信息安全等级保护系统采购,预算:292,000.00元,参与竞争供应商谈判最终报价超出预算的谈判无效。其中WEB应用防护系统控制单价为88,000.00元、数据库审计系统控制单价为84,000.00元、等保测评服务控制单价为120,000.00元,如以上产品的供应商谈判最终单价超出该产品控制单价的,则该产品不享受政府采购扶持中小企业的相关政策。详细需求见大庆市政府采购中心网(http://www.dqgpc.gov.cn/)《招标公告》。

五、供应商资格条件:除符合《中华人民共和国政府采购法》中有关供应商申请取得政府采购资格的相关条件外,还应符合下述资格条件:

1、提供参与本项目竞争供应商有效的企业法人营业执照副本。

2、提供参与本项目竞争供应商有效的税务登记证书。

3、生产厂家直接参与竞争的需提供生产资格证明文件,经销商参与竞争的需提供所投WEB应用防护系统、数据库审计系统产品生产厂家出具的长期经销代理权或长期授权或针对本项目的授权书。

在谈判现场,该项目要求的授权或经销代理的产品均必须满足3个及以上厂家,否则,该项目废标。

4、生产厂家直接参与竞争的需提供售后服务承诺书,经销商参与竞争的需提供所投WEB应用防护系统、数据库审计系统产品生产厂家出具的售后服务承诺书。

在谈判现场,该项目要求售后服务承诺的产品均必须满足3个及以上厂家,否则,该项目废标。

5、提供参与本项目竞争供应商由“信息系统安全等级保护协调小组办公室”颁发的《信息安全等级保护测评机构推荐证书》, 同时提供针对本项目的技术保障服务承诺书原件。

6、等保测评项目组至少由两名测评师组成,并提供项目组人员“信息安全等级测评师证书”,根据编号可到公安部相关网站查询(www.djbh.net)确认。

7、本项目不接受联合体参与竞争。

六、本项目对WEB应用防护系统、数据库审计系统产品执行政府采购扶持中小企业的相关政策。详见《政府采购促进中小企业发展暂行办法》。

参与本项目供应商如属于小、微企业,则须提供“小微企业声明函”,格式详见竞争性谈判文件第六部分。

(1)根据相关政策,参与本项目供应商为小型或微型企业的,且所投WEB应用防护系统、数据库审计系统产品为参与本项目供应商制造的货物,则对WEB应用防护系统、数据库审计系统产品的价格给予6%的扣除,用扣除后的价格参与评审。参与本项目供应商需提供本企业的小微企业声明函(须按规定格式填写声明函一),未提供单项产品声明函的,则该项产品不享受价格扣除。

(2)根据相关政策,参与本项目供应商为小型或微型企业的,且所投WEB应用防护系统、数据库审计系统产品为其他小型或微型企业制造的货物,则对WEB应用防护系统、数据库审计系统产品的价格给予6%的扣除,用扣除后的价格参与评审。供应商需提供本企业的小微企业声明函(按规定格式填写声明函一),同时提供WEB应用防护系统、数据库审计系统产品生产厂家出具的小微企业声明函(须按规定格式填写声明函二),提供单项产品声明函不齐不全的,则该项产品不享受价格扣除。

注:以上“用扣除后的价格参与评审”是指谈判现场,依据供应商WEB应用防护系统、数据库审计系统产品最终谈判报价进行6%的扣除。如以上产品的供应商谈判最终单价超出该产品控制单价的,则该产品不享受政府采购扶持中小企业的相关政策。

七、报名须知

1、报名时间:公告之日起至2016年11月10日0时0分。

注:请参与本项目谈判的供应商在2016年11月10日0时0分前自助报名并下载招标文件,逾期则无法报名和下载招标文件,由此造成的后果由供应商自行承担。

2、该项目采取供应商网上自助报名方式。

在大庆市政府采购网或黑龙江省政府采购网注册的供应商且供应商注册信息审核状态达到“有效”或“入库”或“合格”状态,可网上自助报名。未注册的供应商请注册后,按照网站中“办事指南”中的说明网上自助报名。

3、咨询电话:****-******* (段莹莹 )

七、申请退出投标程序及注意事项:

1、报名参与本项目投标的供应商应严格遵守《诚信竞争承诺书》,如果供应商报名投标或下载招标文件后因自身原因需要退出投标,必须在投标截止时间48小时前,在大庆市电子政府采购交易管理平台提出退标申请,并说明合理退标理由。否则,计入不良行为记录名单一次。

供应商报名后无故未参与竞争或未按规定程序申请退出竞争的,将被计入不良行为记录名单。12个月内:供应商被计入不良行为记录1次的,我中心将限制其1个月内报名参与大庆市政府采购竞争;供应商被计入不良行为记录累计2次的,我中心将限制其3个月内报名参与大庆市政府采购竞争;供应商被计入不良行为记录累计3次的,我中心将限制其6个月内报名参与大庆市政府采购竞争。同时1年内不能被推荐为诚信供应商。

退出竞争事宜联系人:段莹莹 联系电话:****-*******

2、通过大庆市电子政府采购交易管理平台提出退标申请,并经我中心受理备案的,可在大庆市电子政府采购交易管理平台办理退还保证金事宜。

3、未按规定程序申请退出投标的,无权向大庆市政府采购中心申请退还投标保证金。

4、未按规定程序申请退出投标的,我中心将视情况作出相应处理。

5、已经在大庆市电子政府采购交易管理平台提出退出申请的供应商或擅自不参加本项目投标的供应商,不得再参与该项目后期的采购活动。

八、谈判保证金

1、参与本项目竞争的供应商,须按相关规定向大庆市政府采购中心账户预交谈判保证金:3,000.00元,谈判保证金必须由参与本项目投标的供应商以本单位对公账户名义,且以转帐方式交纳,不接受企业或个人以现金方式交纳谈判保证金(包括直接将现金存到大庆市政府采购中心账户上的行为),不得以其他单位或以个人名义代交。谈判保证金缴纳证明须扫描上传到电子政府采购系统谈判文件中,否则,谈判无效。

2、以担保保函方式提交谈判保证金的,应提交经财政部认定的中国投资担保有限公司或经黑龙江省财政厅认定的黑龙江省鑫正担保集团有限公司或大庆市财政局认定的大庆市工商业担保有限公司、大庆市国盛融资担保有限公司出具的投标保函,或对公账户开户银行出具的投标保函及对公账户开户许可证。投标保函应按谈判文件中规定的“政府采购投标保函”样式出具,不按谈判文件规定的“政府采购投标保函”样式出具的投标保函,采购中心不予接受。同时应将投标保函原件带到开标现场,并提供投标保函复印件一份。否则,谈判无效。

对投标担保保函咨询请与中国投资担保有限公司、黑龙江省鑫正担保集团有限公司、大庆市工商业担保有限公司、大庆市国盛融资担保有限公司联系,联系电话:

中国投资担保有限公司:***-********

黑龙江省鑫正担保集团有限公司:****-********/********

大庆市工商业担保有限公司:****-*******

大庆市国盛融资担保有限公司:****-*******

3、大庆市政府采购中心账户信息:

户 名:大庆市政府采购中心投标保证金专户

开户银行:龙江银行股份有限公司大庆宏图支行

账号:140*****543000006

行号:********4014

注:汇款或存款时请各供应商在汇款单的“用途”或“事由”栏内注明项目编号及用途,如:DZC********

4、谈判保证金不允许串项目使用,交纳其他项目的保证金不能用作本项目,其他项目的保证金如要用作本项目,必须在距谈判截止时间一天前到我中心财务办理好调转手续,并要在保证金票据上注明所投项目的项目编号及用途,否则,谈判无效。

5、使用保证金年卡的供应商须将保证金年卡扫描上传到电子政府采购系统谈判文件中,保证扫描内容清晰可查,否则谈判无效。建议参与政府采购活动频率高的供应商办理保证金年卡,年卡可在投标(履约)保证金上限内重复使用,超出部分补差即可。保证金年卡可同时用作投标和履约保证金。

6、成交方的谈判保证金可转为履约保证金(多退少补)。

7、谈判保证金的退还:谈判保证金一律采取转账方式无息退还至原汇款账户。未成交供应商请在成交通知书(成交公告)发出后主动在大庆市电子政府采购交易管理平台提出保证金退款申请。退款申请详细内容:未成交供应商全称、开户行、账号、金额、项目编号、联系人、联系电话。否则,谈判保证金滞留的责任由供应商自行承担。

8、办理交纳或退还保证金事宜,如有疑问请与我中心办公室财务人员联系。

电话:0459—*******,传真:****-*******

9、发生下列情况之一,谈判保证金将不予退还:

⑴谈判开始后在谈判有效期间,供应商撤回其谈判资料。

⑵成交方不按本文件及成交通知书规定签订合同协议。

⑶将成交项目转让给他人,或者在谈判响应文件中未说明,且未经采购中心同意,将成交项目分包给他人的。

⑷拒绝履行合同义务的。

九、招标文件售价:免费。

十、预计投标截止时间及开标时间:2016年11月11日9时30分,具体时间以竞争性谈判文件为准。

十一、注意事项:

1、报名后请主动到大庆市政府采购中心网(http://www.dqgpc.gov.cn/)《招标公告》栏下载竞争性谈判文件及后续发布的与本项目相关的各类文件(如:预备会纪要、变更通知、有关问题答复、质疑答复等相关文件)。

注:在大庆市政府采购网或黑龙江省政府采购网注册的供应商且供应商注册信息审核状态达到“有效”或“入库”或“合格”状态,可网上自助报名。自助报名须办理数字证书,未办理数字证书的请查看www.dqgpc.gov.cn《办事指南》栏目——数字证书申请表,咨询电话****-*******。供应商必须先报名,之后才可以下载竞争性谈判文件。

关于下载竞争性谈判文件及相关文件事宜,采购中心不另行通知,均以发布的文件为准。由于供应商未及时下载与本项目相关的各类文件而影响供应商正常参与谈判以及产生的其他问题和后果的,责任由供应商自行承担。

2、参与竞争供应商应详细阅读本公告,符合条件即可报名参与。本项目要求的供应商资格证明文件报名时不需提供,参与竞争供应商将所有资格证明文件提供到谈判会上,由谈判组审查,经评审不符合条件者谈判无效。

3、未在大庆市政府采购网或黑龙江政府采购网注册的供应商,无法网上报名。未在大庆市政府采购网或黑龙江省政府采购网进行供应商注册的企业,请到请到www.hljcg.gov.cn,点击进入“大庆”登记注册。

4、项目报名截止时未在大庆市政府采购网或黑龙江政府采购网注册的供应商,本项目报名无效;在谈判会前供应商注册信息审核状态未达到“有效”或“入库”或“合格”状态,则谈判无效。

未通过黑龙江省政府采购网注册审查的供应商,请联系政府采购网所属地的采购管理办公室。大庆市政府采购管理办公室供应商入网审核咨询电话: ****-*******/*******。具体要求请查阅http://www.dqgpc.gov.cn/《办事指南》栏目——供应商入大庆市政府采购网审核流程。

5、本项目谈判过程由第三方全程音视频监控,如参与本项目竞争企业或个人对谈判过程有疑义,可以书面形式提出,由政府采购监督部门视情况调阅监控录像进行审查。因此,所有参与本项目竞争企业和个人不得对谈判过程进行录音、录像、摄影,或者通过发送邮件、博客、微博客等方式传播谈判过程,一经发现,谈判无效,造成损失和影响的,将追究法律责任(经允许的除外)。

6、单位负责人为同一人或者存在直接控股、管理关系的不同供应商,不得参加同一合同项下的政府采购活动。

集中采购机构:大庆市政府采购中心

集中采购机构地址:大庆市萨尔图区东风新村纬二路2号(大庆市行政服务中心三楼)

网 址:****-*******%0D%0A%09%09%09%09%09</p>%0D%0A%09%09%09%09%09<p>%0D%0A%09%09%09%09%09%09%E9%87%87%E8%B4%AD%E5%8D%95%E4%BD%8D%EF%BC%9A%E5%A4%A7%E5%BA%86%E5%B8%82%E6%88%BF%E4%BA%A7%E7%AE%A1%E7%90%86%E5%B1%80%0D%0A%09%09%09%09%09</p>%0D%0A%09%09%09%09%09<p>%0D%0A%09%09%09%09%09%09%E9%87%87%E8%B4%AD%E5%8D%95%E4%BD%8D%E5%9C%B0%E5%9D%80%EF%BC%9A%E5%A4%A7%E5%BA%86%E5%B8%82%E5%BC%80%E5%8F%91%E5%8C%BA%E5%BB%BA%E8%AE%BE%E5%A4%A7%E5%8E%A6%0D%0A%09%09%09%09%09</p>%0D%0A%09%09%09%09%09<p>%0D%0A%09%09%09%09%09%09%E9%87%87%E8%B4%AD%E5%8D%95%E4%BD%8D%E8%81%94%E7%B3%BB%E4%BA%BA%EF%BC%9A%E6%9D%8E%E9%87%91%E8%B4%A2%0D%0A%09%09%09%09%09</p>%0D%0A%09%09%09%09%09<p>%0D%0A%09%09%09%09%09%09%E9%87%87%E8%B4%AD%E5%8D%95%E4%BD%8D%E8%81%94%E7%B3%BB%E6%96%B9%E5%BC%8F%EF%BC%9A****-*******%0D%0A%09%09%09%09%09</p>%0D%0A%09%09%09%09%09<p>%0D%0A%09%09%09%09%09%09%E9%82%AE%20%E7%BC%96%EF%BC%9A163311%0D%0A%09%09%09%09%09</p>%0D%0A%09%09%09%09%09<p>%0D%0A%09%09%09%09%09%09%E6%97%A5%E6%9C%9F%EF%BC%9A2016%E5%B9%B411%E6%9C%884%E6%97%A5%0D%0A%09%09%09%09%09</p>%0D%0A%09%09%09%09%09<p>%0D%0A%09%09%09%09%09%09<br%20/>%0D%0A%09%09%09%09%09</p>%0D%0A%09%09%09%09%09<p>%0D%0A%09%09%09%09%09%09%E9%A1%B9%E7%9B%AE%E9%9C%80%E6%B1%82%0D%0A%09%09%09%09%09</p>%0D%0A%09%09%09%09%09<p>%0D%0A%09%09%09%09%09%09<br%20/>%0D%0A%09%09%09%09%09</p>%0D%0A%09%09%09%09%09<p>%0D%0A%09%09%09%09%09%09%E4%B8%80%E3%80%81WEB%E5%BA%94%E7%94%A8%E9%98%B2%E6%8A%A4%E7%B3%BB%E7%BB%9F1%E5%8F%B0%EF%BC%9A%E5%8F%82%E6%95%B0%E8%A6%81%E6%B1%82%EF%BC%9A%0D%0A%09%09%09%09%09</p>%0D%0A%09%09%09%09%09<table%20border=">

WEB应用防护系统

千兆接口:≥4个千兆电口;可扩展到18个千兆电口(可选光口);工作模式:旁路模式、在线模式、透明桥模式;支持高可用性、支持故障bypass

http协议吞吐量:≥2.2Gbps

可防护IP数量:IP地址无限制

支持在线透明桥接方式(二层网桥),透明桥接方式支持bypass,即设备因为设备故障时自动进入短接状态,保证业务流量正常通过。WAF设备的部署无需变更任何网络架构,不可以对现有应用系统有任何影响(包括IP地址、DNS、域名、负载均衡器、Web页面、客户请求代理等等)

动态建模: 在WAF系统安全性保护的核心功能是动态模型的构建。动态模型自动监测当前流量行为,创建完整的应用结构和动态的模型。合法的系统应用变化自动被识别,并增加到模型中。

WAF系统应该采用动态评估技术创建合法用户对Web和Web服务应用的行为的安全模型。通过安全模型和实际网络应用行的比较,WAF系统可以监测到所有的恶意的行为企图。

Web网站和数据库是动态的,会定期发生变化。这是由于竞争环境驱使业务内容不断发展,导致开发者持续更新源代码和内容。自动特征更新功能确保特征始终是最新的,即使网站的部分内容和代码以及访问方式发生了变化,WAF应该具有自动更新的功能可以自动更新访问特征来反映应用系统的最新变化,从而节约管理员的宝贵时间,不用手动更新访问特征和模型。保证系统有自适应的能力。

部署在桥接模式下的话,必须要求2个或者多个WAF网关使用高可用性协议可以提供不到一秒的恢复。

具备故障短接的功能,在线故障短接网络接口确保了软件、硬件或者电源在出现故障时的可用性。

WAF设备可以进行独立部署,包括所有的管理和报表功能。

对于更大的网络环境,包括多台WAF分布部署的情况,本次的应用安全系统应该具有管理服务器,用于提供集中管理功能,其中包括模型管理、状态监控、报警、日志和报表功能

WAF必须支持以下协议:HTTP,HTTPS,XML,SOAP

WAF可以抵御的攻击及非法行为:Web、HTTP和XML应用攻击;SQL注入;会话劫持;跨站脚本(XSS);篡改表格字段;已知BUG;“第零日病毒”;缓冲器溢出;cookie布毒;拒绝服务;恶意机器人;参数篡改;强制登陆;恶意编码;目录游走;Web服务器和操作系统攻击;漏洞扫描;命令注入;非法编码;非法窃取;数据盗窃;数据泄漏;间谍软件;网络钓鱼;网页篡改;

WAF应具有专门针对Web服务的IPS功能。对已知的攻击和“第零日蠕虫”的提供保护。这些攻击通常针对WEB服务器、应用服务器和操作系统软件的弱点(例如,IIS、Apache和Windows 2000)。WAF的“第零日蠕虫”自动评估技术可自动识别尚未定义特征的攻击。 WAF系统同时提供多协议的Snort已经CVE兼容的特征库。

WAF厂家应该能够持续更新各种特征代码(6500条以上),保证能够抵御最新出现的攻击方式和行为。WAF系统必须最少每周一次提供定时更新服务,确保安全保护的时效性。并且特征代码的更新应该是平滑而且不需要设备重新启动,或者重启服务。

WAF集成的网络防火墙用于防范未授权用户、危险的协议、通常的网络层攻击以及蠕虫感染。访问控制策略支持协议/IP地址组合的控制列表,以避免数据中心暴露给不必要的用户,或者限制危险的协议,例如Telnet、pcAnywhere或者是SQL。

WAF必须具备对HTTP协议的合规性检查和防护的功能。可以通过分析收到的HTTP请求,通过协议合规性分析,找出和HTTP协议规定的标准所不符合的HTTP访问

WAF包括了动态的正向(白名单)和反向(黑名单)安全模式。即时攻击有效验证(IAV)立刻根据两种模式中的一种验证和阻止所有已知的违规行为。对于不明显的复杂攻击,必须具有关联攻击验证(CAV)的技术把多层次的违规记录关联起来,事后从合法用户访问行为中分离出来。CAV技术能够把来自WAF系统中所有安全记录的相关信息关联起来,得到独立安全产品无法达到的准确程度。

检测到 HTTP请求违反设定的规则时,WAF应该执行以下操作:

生成警报

阻止连接

在特定时段内阻止会话、应用程序用户或源 IP 地址

丰富的后续动作集:可以在某一安全策略违法后,除了执行即时的阻断动作外,还应具有发出Syslog、SNMP Trap、Email等后续动作,可以灵活的定义某一安全策略采用某一特定的后续动作。

针对HTTP的请求和响应,可以设定关键字过滤策略,过滤的关键字的规则数量至少是10000个。

提供攻击日志汇聚功能,可将同一个攻击事件的多个攻击日志自动汇聚在一个告警信息中,方便用户查看和调查

虚拟补丁功能:可以和世界知名的Web漏洞扫描工具(比如IBM,HP)进行集成。InforCube WAF可以导入这些厂家的扫描到的用户Web系统的漏洞结果文件,根据这个漏洞结果,直接动态生产安全策略,可以方便快捷的修补这种漏洞。

产品具有Web与网站数据库审计系统设备相关连技术,能够在应用程序的更深层次识别用户身份。通过在 Web 相关事件与网站数据库审计系统设备相关事件之间建立关联,产品可以提取相关的 Web 事件属性

支持对网站文件实时监控

自动恢复被篡改的文件或目录

支持断线状态下篡改检测与恢复

对网站篡改信息,邮件实时报警

提供原厂商首次安装服务,一年免费产品升级和保修服务。在当地设有服务机构以及备品备件库,提供3年原厂工程师现场服务,服务级别:5×9×NBD,2小时响应。


二、数据库审计1台:参数要求:

数据库审计系统

产品架构

软硬件一体化产品;

采用标准机架式硬件和专用的安全操作系统;

同时支持IPv4和IPv6环境,能够满足IPv6环境下的安全审计需求

部署方式

采用旁路部署方式,对原有网络不造成影响;

支持多级部署方式,便于用户统一管理分支机构审计设备,统一下发策略、收集告警日志;

支持数据中心和审计引擎的分布式部署;

支持数据库自身日志审计;

支持在目标数据库安装agent解决虚拟化环境中内部流量无法镜像数据库的审计;

管理结构

B/S架构,采用HTTPS方式远程安全管理;

网络接口

≥6个100/1000M自适应以太网口;支持千兆电口/千兆光口/万兆光口扩展不少于32个;能按实际需求随时扩展。

数据存储

系统自带内部存储空间,存储空间≥4T;

可配置磁盘预警及历史数据转存,保证审计数据的完整性;

支持连接外置存储,以扩展日志存储能力;

数据还原

支持备份的数据以USB和FTP的格式进行还原;

支持不同版本之间的数据还原;

支持不同时间段的数据还原;

数据库吞吐量

最大支持数据库吞吐量6G

事务处理数

最大事务处理数≥60000条/S;

数据库支持种类

支持对Oracle、Informix、DB2、SQL Server、Sybase、MySQL、PostgreSQL主流数据库的审计;

支持Cache数据库,并支持Cache数据库的Global访问方式和Object访问方式审计;

支持对人大金仓、达梦等国产数据库的审计;

支持功能

支持数据库审计,告警,数据库弱口令扫描,数据库健康扫描,数据库安全扫描,数据库优化分析;

支持数量

支持不少于20个实例的Oracle数据库、不少于10个实例的MySQL数据库以及不少于10个实例的MSSQL数据库

自身安全性

产品自身有全面的操作日志,管理员不可以对自审计日志做修改、删除;

产品自身不允许开放高危服务端口,如Telnet(23);

系统自身不存在中级和高危级别的漏洞;

支持采用web强证书认证方式限制客户端登录,无合法证书的客户端无法访问系统登录界面;

定时改密

产品支持按一定的周期强制修改密码;

锁定会话

支持锁定当前会话功能;

自身系统状态

提供设备实时CPU、内存、硬盘占用率、会话数、系统时间、网络接口及各接口流量走势;

提供设备存储空间的展示;

提供设备存储空间使用评估、预警

提供当前在线用户信息;

支持系统数据库主机/用户名/密码/数据库名/端口等信息配置;

用户管理功能

支持用户自动搜索;

支持添加、修改、删除用户;

支持用户分组功能;

部门管理

支持对用户进行部门分组管理;

管理员管理

支持添加、修改、删除管理员;

支持管理员角色权限分配功能;

支持管理员分配角色功能;

支持管理员分组功能;

支持修改管理员激活状态、设置激活有效期设置;

支持管理员并发设置;

支持管理员密码找回功能;

支持人员运维权限管理;

登录管理

支持本地密码认证、动态口令认证、Radius认证、AD域认证、LDAP认证、双因素认证方式等多种认证方式登录

支持自定义启用或停用验证码登录功能

支持IP限制登录设备,可自定义禁止/允许IP登录

多认证服务

支持内置动态口令认证、Radius认证、AD域认证等认证系统,从而实现用户口令由静态密码和动态密码、静态密码和Radius认证、静态口令和AD域认证、静态口令和LDAP认证、动态口令和Radius认证、动态口令和AD域认证、动态口令和LDAP认证以及混合认证等多种认证方式混合组成,同时也可以向网络里的其他设备提供动态口令认证服务

数据库管理

支持添加、修改、删除数据库功能;

支持自动发现与手动添加数据库功能;

支持对定时发现的数据库以邮件、短信、Syslog等方式提醒;

支持数据库分组功能;

支持修改数据库审计激活状态功能;

支持设置数据库服务器运维功能;

支持开启服务器状态监控功能;

策略对象

支持设置时间策略对象,支持绝对时间与周期时间的设定;

支持设置会话策略对象,支持设置登录名称、登录状态、告警级别、告警方式等功能;

支持设置内容策略对象,支持设置操作指令、操作数据库名、操作表名、操作字段、告警级别、告警方式、是否阻断等功能;

支持设置回显策略对象,支持设置操作数据库名、操作表名、操作字段、是否告警、告警级别、结果集包含、敏感信息屏蔽以及多种的告警方式功能;

支持支持一键启停审计策略;

支持审计规则的导入、导出;

支持将操作审计内容直接添加为策略;

应用策略

支持危险操作指令配置;

支持可疑端口配置;

支持可疑进程配置;

审计模式

支持完全审计与策略审计以及不审计模式:完全审计模式即对目标数据库进行全面审计;策略审计模式即对目标数据库根据自定义策略进行审计;不审计模式即对目标数据库不进行任何的审计;

审计内容

支持对数据库登录、数据库操作的实时监控;

支持对telent登录数据库服务器的审计;

支持数据库服务器的FTP传输审计;

能够支持跨语句、跨多包的绑定变量审计,可以实现交叉关联分析,精确识别出绑定变量结果;

支持双向审计,实现数据库响应结果集解析,可以对操作内容的返回结果进行审计展现,并可对敏感信息屏蔽。

支持数据库服务器运维操作录屏审计;

支持对关注数据以HTML、EXCEL、WORD、HTML格式导出;

数据库审计功能

提供用户与数据库会话的详细信息,包括数据库名称、数据库IP、用户组名、用户IP、登录时间、退出时间、SQL条数、登陆是否成功;

提供用户与数据库操作的详细信息,包括数据库名称、数据库IP、用户组名、用户IP、操作指令、执行时间、成功与否、异常情况;

提供用户对数据库操作的查询结果的审计和检索,并且对查询结果敏感信息的屏蔽;

提供用户通过FTP传输方式对进行操作的详细信息,包括用户组、用户名、用户IP、MAC地址、服务器IP、开始时间、结束时间;

提供用户通过Telnet传输方式对进行操作的详细信息,包括用户组、用户名、用户IP、MAC地址、服务器IP、开始时间、结束时间;

支持FTP和Telnet密码屏蔽功能;

支持将审计结果直接作为查询条件;

中间件审计

对于客户端、WEB应用服务器、数据库服务器三层架构环境的审计,支持对WEB访问URL的审计,支持以时间、客户端IP、关键字等条件的查询功能;

支持中间件cookie、post参数、浏览器版本的审计;

可将中间件审计结果与数据库操作自动关联,形成客户端信息、客户端访问URL、中间件服务器信息、访问SQL语句、数据库服务器信息一条完整链路,实现前端用户与数据库操作的关联;

支持智能学习业务的访问行为并建立规则库

支持客户环境中间件分布式的审计

运维审计

支持通过目标地址、目标帐号、运维帐号、访问时间等方式对历史记录进行单条件或者多条件的组合查询。并且针对某次特定操作会话,能够直接查看该操作的所有命令及命令返回信息、RDP键盘输入、Windows窗口标题等,便于人工分析

任何一次历史操作都能够通过图形回放方式重现原始操作过程,针对长时间的RDP访问操作,可记录多个操作过程关键帧并图形记录。回放基于web界面进行,无须安装任何客户软件,回放可以进行快进、倍速播放、暂停、拖动等

数据库告警信息

提供数据库服务器状态告警信息,包括设备名称、设备IP、告警时间、告警类别、告警内容等;

提供数据库会话告警信息,包括数据库组、数据库名称、数据库类型、数据库IP、用户组、用户名、用户IP、告警时间、告警级别等

提供数据库操作告警信息,包括数据库组、数据库名称、数据库类型、数据库IP、用户组、用户名、用户IP、告警时间、告警级别等;

提供数据库操作查询结果的告警和检索,并且包括对查询结果敏感信息的屏蔽;

提供数据库暴力登录分析告警;

提供数据库服务器故障点告警;

支持对关注数据以HTML、EXCEL、WORD、HTML格式导出;

告警方式

支持网页告警;

支持邮件告警;

支持短信告警;

支持通过Syslog与第三方设备联动告警;

数据查询语言

支持数据查询操作;

支持数据表结构查询操作;

支持数据插入操作、更新操作、删除操作;

支持新建数据表、数据库、视图、索引等操作;

支持删除数据操作;

支持删除数据表、数据库、视图、索引等操作;

支持数据表结构更新操作;

支持用户权限改变、事务操作;

支持用户建立与删除;

故障诊断审计

提供数据库基本信息、故障情况、流量统计情况、IP错误统计情况、连接数统计信息、网络延时统计数量、磁盘空间使用率信息、磁盘分区信息、磁盘分区增长趋势信息、CPU使用信息、内存使用率信息、数据库进程CPU使用率信息、进程内存使用率信息

支持故障点的发生时间、恢复时间、数据库名称、故障原因、数据库目前的状态、故障时产生的会话、以及进行的操作;

提供失败SQL语句发生的时间、访问的数据库名称、访问数据库的用户、用户的IP、失败语句;

支持数据库服务器故障实时告警

数据安全审计

提供系统所发现的可疑端口的信息,包括数据库名称、数据库IP、操作系统、端口号、以及首次发现时间、最后发现时间;

支持设定可以进程的信息,包括数据库名称、数据库IP、操作系统、可以进程名称、首次发现时间、最后发现时间、CPU、内存占用率;

支持有关权限修改的操作的信息,包括时间、数据库名称、用户名、用户IP、权限修改语句;

支持危险操作的操作信息,包括数据库名称、操作数据的用户名、数据库IP地址、用户登录名、执行SQL语句的时间、执行结果成功与否、具体的SQL语句;

支持越权访问操作的详细信息,包括访问数据库的用户名、被访问的数据库、登录名、操作时间、越权SQL语句、执行状态;

支持数据Sql注入分析;

支持数据库遭到暴力登录的信息,包括数据库名、登录数据库的用户名、用户IP、登录次数;

支持数据库暴力登录实时告警

支持一段时间内SQL语句的耗时排名,包括数据库名、数据库IP、登录数据库的用户名、用户IP、操作指令、执行时间、成功与否;

支持数据库弱口令的扫描;

知识库

支持数据库返回码的知识库和实时说明,并可自定义;

系统优化分析

提供数据库一段时间内所执行的SQL语句条数的趋势图,分析数据库的压力走势;

提供数据库一段时间内的业务操作趋势图;分析业务压力走势;

提供数据库一段时间内CPU、内存趋势图,以及详细的每一秒钟中执行的SQL语句信息;

数据库特征模型

可智能学习数据库的访问行为建立模型;

可配置敏感表信息,支持仅对敏感表进行特征模型建立;

可基于账号、IP/MAC地址、操作系统主机名、操作系统用户名、客户端工具、表、数据库操作、数据库实力等维度对行为模型做钻取分析、变更分析,对学习的安全基线以外的行为自动智能的进行告警;

数据库保护功能

具有 (IPS)保护数据库基础设施免受针对数据库平台及操作系统软件中已知漏洞蠕虫及其它攻击。特征代码库要求和国际安全研究组织同步,并且可以包含自定义的SQL特征。特征代码要保证可以在线升级

主动评估数据库的安全状况,包括是否存在数据库安全漏洞、用户权限在内的各种安全设置是否合理。系统提供安全评估策略模板,并提供定期自动更新。用户还可自定义操作系统层次、数据库层次的扫描脚本。

可基于已经发现的数据库已知漏洞进行虚拟补丁

从IP层面、SQL协议层面、特征码层面、用户行为规则层面全面保护数据库

对严重的违规和非法操作可以进行实时阻断

支持报表种类

支持塞班斯法案统计;

支持等级保护统计;

支持审计记录最少的用户IP地址统计;

支持审计记录最多的用户IP地址统计;

支持审计记录最多客户端统计;

支持审计记录最少客户端统计;

支持用户访问量统计;

支持客户端工具数最多用户统计;

支持登录账号最多用户统计;

支持客户端工具审计记录数统计;

支持访问最多的客户端工具统计;

支持访问最少的客户端工具统计;

支持数据库账号访问量统计;

支持登录用户最多帐号统计;

支持登录次数最多的帐号统计;

支持数据库账号最后登录时间统计;

支持审计记录最多帐号统计;

支持审计记录最少帐号统计;

支持DDL操作次数统计;

支持DDL操作次数最多数据库帐号排名;

支持DDL操作次数最多用户排名;

支持DML操作次数统计;

支持DML操作次数最多数据库帐号排名;

支持DML操作次数最多用户排名;

支持DCL操作详细信息统计;

支持DCL操作次数统计;

支持数据库告警级别统计;

支持数据库帐号告警统计;

支持用户告警级别统计;

支持告警次数最多的用户统计;

支持告警次数最多的用户IP统计;

支持DDL数量时间走势统计;

支持DML数量时间走势统计;

支持审计记录数时间走势统计;

支持数据库账号数量时间走势统计;

支持告警时间走势统计;

支持在线用户数量时间走势统计;

支持审计记录统计;

支持数据库访问量统计;

支持用户最后访问时间统计;

支持审计数据库帐号统计;

支持客户端工具统计;

支持数据库账号权限变更次数排名统计;

支持用户权限变更次数排名统计;

支持数据库账号登录失败次数统计;

支持用户登录失败次数排名统计;

支持用户IP登录失败次数排名统计;

支持用户越权访问统计;

支持SQL执行失败次数统计;

支持用户SQL执行失败次数统计;

支持数据库账号SQL执行失败次数统计;

支持统计报表关联明细查询

定时报表邮件发送

支持指定报表定时发送至邮件功能;

支持导出格式

支持导出各种统计报表的PDF、CSV、HTML以及WORD格式文档;

自定义报表

可根据客户需求自定义更多有实际意义的报表;支持审计和告警两种自定义报表;

全文检索

可通过关键字对所有审计记录进行全面检索,可检索内容为SQL语句所有内容,包括表名、字段名、绑定变量值等参数

提供原厂商首次安装服务,一年免费产品升级和保修服务。在当地设有服务机构以及备品备件库,提供3年原厂工程师现场服务,服务级别:5×9×NBD,2小时响应。


三、等保测评服务1项:

等保测评服务

概述
1、服务概述:为切实大庆市房产局信息系统的安全防护能力,增强信息系统安全保护的整体性、针对性和时效性,提升信息安全整体水平,按照财政部、公安部等各部委关于信息系统安全等级保护相关规定,对我局信息系统进行信息安全等级保护测评。需要测评的信息系统共2个,系统安全等级保护级别均为2级,
服务要点:
提交《信息系统安全等级测评报告》;
人员培训;
信息安全顾问。
2、服务标准等级保护政策体系:
(1)《关于信息安全等级保护工作的实施意见》(公通字【2004】66号。
(2)《信息安全等级保护管理办法》(公通字【2007】43号)。
(3)《关于开展信息安全等级保护安全建设整改工作的指导意见》(公信安【2009】429号)。
(4)《关于推动信息安全等级保护测评体系建设和开展等级测评工作的通知》(公信安【2010】303号)。
3、等级保护标准体系:
(1)GB17859-1999计算机信息系统安全保护等级划分标准。
(2)GBT20270-2006信息安全技术网络基础安全技术要求。
(3)GBT20271-2006信息安全技术信息系统通用安全技术要求。
(4)GBT20272-2006信息安全技术操作系统安全技术要求。
(5)GBT20273-2006信息安全技术数据库管理系统安全技术要求。
(6)GBT20269-2006信息安全技术信息系统安全管理要求。
(7)GBT20282-2006信息安全技术信息系统安全工程管理要求。
(8)GBT22239-2008《信息安全技术信息系统安全等级保护基本要求》
二、服务要求
1)信息安全测评:根据《信息系统安全等级保护基本要求》、《信息系统安全等级保护测评要求》、《信息系统安全等级保护实施指南》、《中华人民共和国信息安全等级保护管理办法》,对我单位的2个二级信息系统进行等级保护测评。并分别出具2个二级信息系统的《信息系统安全等级测评报告》。
2)服务:(1)培训:信息安全等级保护测评项目实施完成后,测评机构为用户提供2次信息安全技术培训。(2)信息安全顾问:成交供应商安排一名信息安全等级测评师(高级测评师)作为我单位常年的信息安全顾问,协助规划整体信息安全建设和信息安全策略,参与安全规划和安全评审等。在我单位发生改造或新建系统时提供改造方案或建设方案、以及安全防护方案。对系统的总体安全策略、安全技术框架、安全管理策略、总体建设规划、详细设计方案等相关配套文件的合理性和正确性进行论证和审定。
三、其它测评要求
(一)测评依据根据《信息系统安全等级保护基本要求》、《信息系统安全等级保护测评要求》、《信息系统安全等级保护测评过程指南》、《中华人民共和国信息安全等级保护管理办法》等相关政策和技术标准,对我单位信息系统进行信息安全等级保护测评。
(二)测评服务要求:
1.在确保信息系统正常运行的前提下,根据国家信息安全等级保护相关标准对各信息系统进行测评。测评工作需由高级测评师进行前期信息系统的调研,并编写测评方案,测评完成后,根据测评结果编写并向我方提交《信息系统安全等级测评报告》。
2.测评人员要具有项目测评经验,可有效保障测评安全,及时有效处理测评中出现的问题。
3.测评项目组至少由两名测评师组成,并提供项目组人员“信息安全等级测评师证书”,根据证书编号可到公安部相关网站查询(www.djbh.net)确认。
(三)测评机构能力要求:
1.测评机构能够把握和理解国家对该类项目的具体要求,对等级保护政策标准本身有较深的认识。
2.测评机构要具有 “信息系统安全等级保护协调小组办公室”颁发的《信息安全等级保护测评机构推荐证书》。
3.测评机构应具有完善的工作流程,有计划、按步骤地开展测评工作,保证测评活动的每个环节都得到有效的控制。
4.为维护我单位的利益,测评机构在我单位实际测评工作中对我单位的系统、信息、数据等敏感信息有保密义务,进场时必须签订保密协议。
5.测评机构应具有完善的项目管理经验,包括制定项目汇报的体系、项目问题管理体系等。
6.测评机构应具有完善的应急体系,以保证在整个项目过程中不影响我单位信息系统的正常运行。
7.测评机构应具有良好的质量控制的能力和质量管理体系,以保证测评工作的客观、公正、安全。
8.测评机构在等级保护项目中必须提交直属地公安部规定格式的《信息系统安全等级测评报告》(2015版),并以此作为验收标准。
四、其它要求
1、供应商须提供完全满足采购需求的服务,否则不能成为成交商。
2、供应商承担项目中所需要的各类费用,负责办理与本项目在直属地相关部门的各类手续。
3、供应商在报价中须包括以上全部费用。
4、测评后必须出具直属地公安机关部要求的系统安全保护等级测评报告与备案证明,否则不予签定合同。

其他:

1、建议所投产品为同一品牌。

2、服务:原厂工程师上门服务。




联系人:郝工
电话:010-68960698
邮箱:1049263697@qq.com

标签: 等级保护 安全 房产信息

0人觉得有用

招标
业主

大庆市政府采购中心

关注我们可获得更多采购需求

关注
相关推荐
 
查看详情 免费咨询

最近搜索

热门搜索