XX市数字政府安全运营(2024-2025年)项目采购需求书.docx
《XX市数字政府安全运营(2024-2025年)项目采购需求书.docx》由会员分享,可在线阅读,更多相关《XX市数字政府安全运营(2024-2025年)项目采购需求书.docx(51页珍藏版)》请在三一文库上搜索。
1、XX市数字政府安全运营(20242025年)项目采购需求书第一章项目概述1.1. 项目背景根据XX省数字政府基础能力均衡化发展指标任务执行标准(2023年修订)指标要求健全XX数字政府政务云基础安全保障体系,需要持续购买安全运营一体化软硬件服务、安全运营服务,并且在保障平台的安全运营基础上健全政务云基础安全保障体系,以满足省均衡化指标考核要求。1.2. 项目现状根据XX数字政府”政务云平台部署实施方案和XX省数字政府基础能力均衡化发展实施方案等文件要求,XX市开展政务云平台安全防护建设,已通过三级等保测评,安全服务多由国产化软硬件提供,不过当下多项服务到期,主机安全防护授权也不足。依托省市一体
2、化安全运营平台,XX市建立起安全运营体系和团队,有效保障政务云平台安全无事故。同时,XX市已部署商密资源池,能提供基础密码服务,然而部分业务系统未申请使用,这带来了一定的安全风险。在网络安全演练方面,XX在“X盾-2023”中荣获“地市优秀防守单位”称号,并组织了“X盾-2024”演练,有力地检验了政务信息系统的安全防护能力。1.3. 项目内容XX市数字政府安全运营(2024-2025年)项目以XX数字政府政务云平台节点等基础资源为底座,建成“云管端”一体、管理与技术防护并重的网络安全体系,覆盖网络攻击发现、通报、处置、溯源、打击全流程。本项目拟通过为XX数字政府政务云平台XX市节点持续提供包
3、括云平台安全设备基础设施服务、政务云安全运营服务、云租户安全防护(安全资源池)服务、商密资源池服务、安全攻防演练服务,形成一体化的全能力的安全运营服务体系,有效应对安全威胁,持续提升安全运营水平,抵御政务安全风险,满足“全局统筹、跨网联动、多维感知、智能闭环、安全可视、合规运行”的网络安全新时代要求,增强云平台安全运营能力,提升各部门网络安全防护能力,筑牢数字政府网络安全屏障。1.4. 项目目标本项目在充分利用已建成的XX数字政府政务云平台XX节点的安全基础上开展,结合省数字政府十四五安全总体框架规划及均衡化发展指标要求,持续提升省市一体化安全运营服务能力,增加政务云平台整体安全防护水平,为政
4、务云平台以及租户提供合规的安全能力,降低全省云平台安全运行风险,保障XX市数字政府基础设施、平台和应用系统平稳高效安全运行,提高全市数字政府网络安全的整体效果。1. 5.服务周期本期项目服务周期为12个月,起始时间为合同签订之日,具体结束时间按以下执行。序号服务内容起始时间结束时间1云平台安全设备基础设施服务合同签订之日合同签订后12个月2政务云安全运营服务合同签订之日合同签订后12个月3云租户安全防护(安全资源池)服务合同签订之日合同签订后12个月4商密资源池服务合同签订之日以服务实际使用情况为准5安全攻防演练服务合同签订之日合同签订后12个月内完成1次安全攻防演练服务1.6. 项目预算本项
5、目预算金额为人民币X元。第二章服务内容和要求2.1.政务云平台安全管理和运营服务需求2.L1,云平台安全设备基础设施服务2. 1.1.1.云平台边界安全防护服务云平台边界安全防护服务,主要为政务云平台互联网边界提供安全防护服务,包括网络入侵防护系统(IPS)和DDOS防护设备防护。2. 1.1.1.1.网络入侵防护系统(IPS)网络入侵防护系统(IPS)服务是平台边界的网络安全防御手段,具备网络层攻击的防护能力。 服务应用场景政务云平台边界的网络层安全边界检测服务。 服务能力政务云平台的网络入侵防护系统(IPS)服务能够为网络层提供协议安全检测,实时主动拦截黑客攻击、蠕虫、网络病毒、后门木马、
6、恶意文件、D.o.S等恶意流量。保障租户系统在网络层具备基础的安全防护。 参数要求入侵防护及检测系统IPS网络层吞吐量不低于12G,HTTP应用层吞吐量(IPS)不低于2G,HTTP新建连接数不低于10万,HTTP并发连接数不低于300万。2.1.1.1.2.DDoS防护设备 服务定义DDoS防护设备提供云平台抗拒绝服务攻击服务,是在云平台上部署ADS设备达到本地机房抵抗拒绝服务攻击服务攻击的效果。服务应用场景平台抗拒绝服务攻击服务主要是保障整个云平台与其上所有应用系统的安全稳定运行。 服务能力政务云平台提供平台级的抗拒绝服务攻击服务,可以为平台和租户系统提供轻量级的流量监控和清洗服务。平台抗
7、拒绝服务攻击服务,主要保障政务云平台的流量安全稳定,若租户系统的被攻击流量已对政务云平台其他系统访问带来明显影响,则云平台为保障其他租户系统的可用性,会将攻击流量引入黑洞路由,丢弃恶意和正常的网络访问流量包。 参数要求DDoS检测性能N6Gbps,DDoS清洗性能三6Gbps02. 1.1.2.云平台网络监测防护服务云平台网络监测防护服务,主要为政务云平台提供网络监测防护服务,包括网络安全审计、高级持续威胁检测系统、智能流量检测(旁路阻断)、流量分流等服务。3. 1.1.2.1.网络安全审计 服务定义网络安全审计服务是针对整体云平台互联网行为提供有效的行为审计、内容审计、行为报警、行为控制及相
8、关审计功能。从云平台维度提供互联网的有效监督,预防、制止数据泄密。 服务应用场景针对整体云平台的网络行为、内容等进行审计及告警,主要的使用对象为云平台的安全运营维护人员。 服务能力(1)用户和终端防共享技术、非法Wi-Fi热点识别技术,让非法用户和终端无所遁形,准确识别并封堵。(2)应用和内容千万级URL库和2500多种应用的应用特征识别库,以及每2周更新迭代一次,保障新应用及时识别,淘汰老应用保持识别库更精简SSL加密内容识别、代理识别等内容识别技术,防止非法内容绕过监管应用细分识别技术:精准识别网盘、论坛、微博等各类应用的细分动作,摆脱“管”与“不管”的苦恼。应用标签化技术,给每个应用都打
9、上业务标签,管理应用更轻松,更全面准确。(3)流量P2P智能流控技术,100%全量识别P2P应用流量,并通过控制上行流量达到抑制下行流量的目的,保障核心业务正常有序的运行。流控黑名单技术,保障核心业务的同时,提高用户上网体验。(4)大数据日志中心平台简单、持续、低成本地挖掘业务价值,提供各类高价值的业务报表模板。 参数要求检测性能24Gbps02. 1.1.2.2.高级持续性威胁检测系统(APT检测) 服务定义APT被称为高级复杂的,持续的,目标针对性很强的这种攻击。高级是指其利用复杂的攻击手段,甚至会利用到了Oday和Nday漏洞,使传统安全产品难以防范;持续是指攻击持续,不达目的不罢休,并
10、通过各种隐蔽技术,进行长期潜伏;目标是指其攻击目标明确,针对重要系统,主机,服务器等,具有高价值的对象,窃取和破坏为主。高级持续威胁检测服务系统可以对这种长期潜伏在网络中的行为进行检测,及早发现黑客攻击行为。服务应用场景为租户提供高级可持续攻击监测服务。该系统通常部署在互联网接入口,检测进出网络的流量,发现企图进入内网的恶意软件,以及试图出局的木马连接等。 服务能力APT监测与防护系统分为发现、追踪、取证、防御四个步骤,实现安全平台的完整体系从部署结构来看,平台采用的是分布式部署,集中管理的设计。前端可以部署在任意网络位置,包括网络出口或其它重要链路。中心和后台都部署于用户的核心机房,为用户提
11、供私有云的方式,与公有云相比,私有云更强调安全性,符合等保分保对文档安全管理的要求。后台只与中心相连,专门针对Oday或未知恶意代码的。发现:前端设备会从数据流里提取出各种文件或样本,首先,对于已知的攻击,通过前端提取的样本文件会转到分析中心,中心会将这些样本送到后台检测,已知的病毒或木马,在预检测系统就能被检测出来。追踪、取证:而APT最大的价值是在未知木马的发现能力,同样通过前端提取的样本文件会转到分析中心,中心会将这些样本送到后台检测,预检测系统无法检测出未知的恶意样本,样本会传到后台的深度检测系统。深度检测系统先会采用SheIlCode进行检查,判断是否存在SheIlCOde指令或代码
12、之后会进行动态检测,通过虚拟机技术,模拟用户真实环境,激发样本行为,进行未知恶意样本检测,并自动形成安全检测报告。防御:无论已知还是未知恶意样本,后台都能提取出恶意行为的特征,形成特征库或策略库,并通过中心管理分发到前端。前端接收安全策略,对相应规则进行拦截,并形成整体防御体系。 服务指标总体检测性能24Gbps。2.1.1.2.3.智能网络流量检测智能网络流量检测服务是通过镜像端口的形式对政务外网网络流量进行检测,可检测数据中心内部存在的安全威胁及恶意流量,同时能够识别网络协议、租户网络行为,根据网络行为智能判断攻击威胁并采取对应行为。其服务清单如下所示:序号服务名称服务内容数量单位1智能
13、网络流量检测智能网络流量检测服务是通过镜像端口的形式对政务外网网络流量进行检测,可检测数据中心内部存在的安全威胁及恶意流量,同时能够识别网络协议、租户网络行为,根据网络行为智能判断攻击威胁并采取对应行为。1套2流量分流服务为地市云平台节点的政务外网和互联网区提供流量分流功能,复制流量,并提供给多个流量安全分析设备,包括APT、智能网络流量检测等2套 服务定义智能网络流量检测服务是通过镜像端口的形式对政务外网网络流量进行检测,可检测数据中心内部存在的安全威胁及恶意流量,同时能够识别网络协议、租户网络行为,根据网络行为智能判断攻击威胁并采取对应行为。 服务应用场景部署架构图如上图所示,在网络中通过
14、分流器或分光器镜像网络流量,对流量进行实时分析,对异常流量进行分析、告警、阻断。 服务能力1 .全流量网络ACL访问控制网络会话实时阻断,网络层ACL控制,基于安全的技术积累,通过旁路部署的方式,可以无感知的对黑客攻击进行自动拦截,并能实现网页防篡改功能,在国家省市级重大事件期做到零故障保证。2 .网络流量日志审计智能流量检测能自动采集全协议的网络流量日志,提供180天的存储时长。日志包含HTTP日志(header,bady,payload),网络五元组日志,DNS解析日志。帮助用户通过合规,并通过日志审计回溯安全事件,排查入侵,黑客攻击等安全事件。3 .网络内容监测政务外网若出于安全目的对网
15、络中所有流量进行内容监测并执行下发的行政命令(下线一个页面或一张图片),切断平台中涉政页面、血腥内容、未备案域名、黄色露点图片的外网访问。智能网络流量监测提供了IP、URL、域名黑白名单,一键断网、访问规则配置,页面防篡改。帮助政务云快速响应国家监管部门的行政命令,并能在国家重大事件中,一键提供静态页面,避免不可控的安全事件发生。4 .租户违规行为监控、审计租户利用云平台服务器偷偷挖矿、资源被浪费,发垃圾邮件,导致外网IP被列入黑名单;租户被黑客入侵,变成肉鸡后对外打DDOS攻击,带宽占满,云平台业务全部中断。智能网络流量检测可识别云平台安全风险有:对外攻击扫描、对外DDOS攻击、对外暴破,僵
16、尸网络通信、挖矿、发送垃圾邮件。在专有云平台的运营中,能对租户的违规行为进行监控和审计,并能切断网络通信或进行网络隔离,同时也提供事件日志API,方便导入工单系统统一管理。5.服务功能功能功能描述应用攻击阻断对黑客发起的应用层网络攻击进行识别和阻断黑白名单配置IP,URL,域名的黑白名单管理180天网络日志存储保存180天的全端口网络五元组日志报表应用攻击告警报表、连接阻断告警报表40个威胁模型策略识别正在的高级威胁攻击,覆盖40个策略模型服务指标总体检测性能三4Gbps。2.1.1.2.4.流量分流服务服务定义为地市云平台节点的政务外网和互联网区提供流量分流功能,复制流量,并提供给多个流量安
17、全分析设备,包括APT、智能网络流量检测等。以实现对流量的全面监控、深度分析和安全防御。这种服务不仅有助于提升网络的整体性能,还能有效增强网络的安全性,防止潜在的网络攻击和数据泄露。服务应用场景1、安全加固:流量分流服务可以将进入政务外网的流量复制并分发到APT检测设备,以便及时发现并阻止高级持续性威胁(APT)等复杂网络攻击。2、流量监控:流量分流服务可以实时监控网络流量情况,了解网络使用状况,及时发现异常流量并进行处理。同时,通过智能网络流量检测系统,可以对流量进行深入分析,识别潜在的网络威胁和恶意行为。3、多场景下的负载均衡:在高峰时段或特定应用场景下,流量分流服务可以根据实际负载情况,
18、动态调整流量分配策略,确保各个流量安全分析设备能够均衡地处理流量,避免单点过载。服务能力流量分流服务具备高效的流量复制和分发能力,能够实时、准确地将网络流量复制到多个流量安全分析设备中,确保数据的完整性和一致性,同时通过与多个流量安全分析设备的集成,流量分流服务能够实现对流量的全面监控和深度分析。这包括但不限于APT检测、DDOS攻击防御、恶意软件识别等,为网络提供全方位的安全保障。服务指标支持最大吞吐量三2.16TB,支持最大转发流量21.08TB。2.1.1.2.5.数据库审计服务数据库审计服务,用于XX市安全运营平台的业务数据审查审计,对业务数据库的增删改查进行统一审计,实现安全运营平台
19、数据库的全面记录审查工作。服务功能描述:1、服务部署,支持旁路镜像部署、软探模式部署、混合部署。部署模式可通过界面快速选择与切换。2、服务环境兼容,操作系统至少支持当前云平台所需支持的主流国产操作系统,并考虑平台的扩展性需求,要求可兼容主流的X86操作系统。3、服务支持在IPV4、IPV6环境中部署,支持所有数据库IPV4、IPV6协议的审计,且支持IPV4、IPV6混合流量审计。4、服务支持数据传输加密,可通过界面快速开启或关闭加密传输,保证待审计数据安全传输。5、服务至少支持当前云平台所需支持的主流大数据环境审计服务,并考虑平台的扩展性需求,要求可兼容主流的X86架构大数据环境审计服务。6
20、服务至少支持当前云平台所需支持的主流数据库审计。7、结果集支持最多保存行数与最大保存长度大小自定义。同时支持全量审计与满足审计规则审计模式切换。8、服务支持针对应用产生的会话中各数据包中字符串的状态和数据包的特征从定义的大量协议中筛选出与该应用匹配的协议,进而根据协议优先级选择出与该应用匹配的协议中优先级最高的协议作为该应用所依据的协议。9、服务能同时支持高级查询,需包括:SQL关键字、结果集关键字查询,提供:与、或、非三种查询依赖条件。10、服务支持IP别名建立,方便审计与风险跟踪。n、服务支持镜像旁路部署下,对风险IP、风险账号、风险工具、风险时间段、风险语句进行阻断。12、服务支持将待
21、检测的字符串与预先存储的SQL注入SQLI语句对应的字符串库中的字符串进行匹配;当待检测的字符串与预先存储的SQLI语句对应的字符串库中任一字符串匹配成功时,则确定存在SQL注入攻击。13、服务支持对数据库访问行为建立基线,维度至少应包含:数据库对象、账号、客户端IP、客户端工具以及操作类型。14、服务内置安全审计规则,且支持按照:口令攻击、SQL注入、账号滥用、访问规则、风险操作、统计规则等规则类型进行审计策略自定义。服务指标网络吞吐量NIGbits,SQL处理性能三25000条s,入库语句量三15000条s,并发会话三2500个。2. 1.1.2.6.网络蜜罐服务网络蜜罐服务可以根据攻击者
22、行为和资产状态,实时构建动态沙箱,在不同网络环境中自动化部署沙箱、伪装代理、漏洞、诱饵等形成动态蜜网,实现对攻击者的全链路欺骗,使攻击者无法探测真实网络环境;结合威胁情报库,提前识别并溯源攻击者,在攻击者的入侵路径上设置多种反制手段,能够反控攻击者设备,凭借内核级的攻击行为取证技术如实记录攻击者入侵手法和行为新增攻击的捕获能力,主动识别攻击行为,提升整体主动防御能力。具备同时模拟运行不少于20个实例的能力。3. 1.1.2.6.1.主动流量牵引网络蜜罐服务(欺骗诱捕平台服务)支持基于SDN技术的网络编排和实时威胁检测能力,对链路中指定威胁流量牵引至目标蜜罐及蜜网。流量牵引工作在网络层,不破坏攻
23、击IP与受害IP间的联网结构。攻击IP在扫描或渗透真实受害IP过程中,高级可持续威胁攻击防护系统检测到威胁行为,触发SDN联动,实时牵引后续威胁流量至指定蜜罐及蜜网,网络牵引过程对于攻击者无感,有效的解决了直接暴漏蜜罐给攻击者欺骗能力不足的问题。4. 1.1.2.6.2.基于攻击行为的智能诱捕网络蜜罐服务(欺骗诱捕平台服务)针对进入欺骗诱捕平台的攻击者,支持攻击者进行一定程度的反制,包括但不限于通过JSOnP来反制、文件下载欺骗反制、数据库反制、RDP反制等等。攻击反制获取的信息,包括但不限于攻击者的浏览器隐私数据、主机账号、主机IP及端口开放情况、个人应用账号、身份ID等等。通过升级的方式来
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- XX 数字 政府 安全 运营 2024 2025 项目 采购 需求
