第一章采购需求备注流量分析与回溯设备参数.docx
《第一章采购需求备注流量分析与回溯设备参数.docx》由会员分享,可在线阅读,更多相关《第一章采购需求备注流量分析与回溯设备参数.docx(18页珍藏版)》请在课桌文档上搜索。
1、第一章采购需求序号类别设备名称数量单位备注1公安网安全加固体系流量分析与回溯设备5台公安网安全加固体系高级威胁监测设备2台日志审计设备1台2互联网及互联网接入区运维研发安全监控管理体系运维安全管理设备11台3视频专网安全监控管理体系应用服务区防火墙2台纵向接入防火墙1台终端接入防火墙1台4公安网对外数据服务监控管理体系网络安全审计设备1台5公安网运维研发安全监控管理体系管理网络防火墙1台汇聚交换机2台运维安全管理设备23台公安网运维研发安全监控管理体系主机监控与审计设备1一、流量分析与回溯设备参数依据:按照公安部相关系列标准规范要求,购置网络流量分析与回溯设备,实现对网络和应用的流量状态、质量
2、状况和趋势监测、分析研判,不断提升网络流量精准分析水平。功能:具备多维数据分析及深度挖掘能力,对特种攻击、渗透、窃密等行为能够进行精确定位;能够还原网络安全事件发生时的全部网络通讯内容,实现数据包级数据分析和取证。位置:部署在公安网中的一级网、二级网、厅机关局域网等关键的网络节点。1、设备具备国内自主知识产权,CPU及操作系统应采用国产化CPU及操作系统,系统应支持采集设备独立部署独立工作,应具备图形化的数据分析界面,能够通过控制台界面对设备采集的数据进行精细化分析。系统基于C/S架构,提供专用客户端软件。2、可支持HnP日志、DNS日志、POP3日志、1MP4日志、SMTP日志、FTP日志、
3、Mysql日志、ICMP日志、SSH日志、Telnet日志等10类以上元数据日志提取,元数据字段个数不少于150种。3、应支持通过tcp、UdP会话元数据,对各种网络异常行为进行描述,建立异常行为模型感知网络会话异常行为。4、应支持通过内置情报特征库、自定义特征库及行为模型,对木马心跳通讯、可疑文件传输、主动外联、境外通讯、异常DNS、高危特种木马以及僵尸网络检测分析。5、应支持多维数据分析和提取,可获取信息包含但不限于物理地址、网段统计、协议、网络应用、服务端口、国家或地区、所有IP、内网IP、外网IP、非大陆IP、重活跃资产、IP会话、外联IP会话、非大陆IP会话、TCP会话、TCP外联会
4、话表、UDP会话等17个维度的数据统计,流量统计指标不低于50个。(提供截图证明并加盖厂商公章)6、系统应支持在无需安装任何第三方数据包解码软件的情况下对原始流量的可视化分析,通过调取自带专家分析解码。(提供截图证明并加盖厂商公章)7、应支持数据分析的时间精度为纳秒级,且支持分钟、小时、天等多种时间窗口对流量数据进行检索、挖掘、提取。8、应支持客户端软件进行多层次数据钻取,不少于5个层次的数据钻取分析。10、应支持按物理地址维度对流量数据进行统计。11、应支持不同网络协议的流量数据统计。12、应支持在管理界面上以Xy轴的方式图形化展现网络会话数曲线图和TCP会话数据包数量。13、应支持IP会话
5、、外联IP会话、境外IP会话、TCP会话、TCP外联会话统计。14、应支持数据流还原传输文件的内容,至少还原图片、证书、docIxt、Pdf、jpeg、rar.zip、gif等常见的文件格式。(提供截图证明并加盖厂商公章)15、应支持通过原始数据包对任意时间(包括已发生和正在发生的网络安全事件)进行完整回溯(非截断时间段分析),定位安全事件时间、源IP、目的IP、事件起因、事件经过以及事件造成的影响:支持对第三方安全设备告警日志安全事件回溯,通过IP等信息检索方式提取安全事件所涉及的流量数据包。16、应支持在历史数据的精细查询时,支持各种查询结果的统计数据导出;支持对协议、IP地址、国家、会话
6、、端口、数据包特征值等条件进行“与”,“或”任意组合对原始数据包进行精准条件定义与查询,能够快速、准确查询每个检索条件匹配到的网络通讯行为或原始数据包,可进行深入的回溯、下载数据包等操作。17、应支持使用SYSLOG、kafka等模式,将警报日志、行为日志、元数据日志、会话日志等日志数据推送给第三方展示平台,支持用户通过APl接口获取原始通讯数据流。(提供截图证明并加盖厂商公章)18、应支持标准ReStfUIAPI查询IP地址、IP会话、国家、协议、应用表等各类统计或日志数据,并提供标准的接口说明文档。19、产品须具备公安部监制的计算机信息系统安全专用产品销售许可证和检验报告。20、所投产品制
7、造商应具备网络分析相关软件著作权证书。21、所投产品制造商应具备网络分析相关技术专利。22、满足公安一级网出口、二级网核心汇聚、厅机关局域网数据流量监测要求(出具承诺,并加盖原厂公章)。23、提供原厂服务承诺并加盖原厂公章,承诺内容包括:提供原厂技术实施服务:提供三年原厂售后服务;提供三年原厂网络分析服务。二、高级威胁监测设备参数依据:按照公安部相关系列标准规范要求,购置高级威胁监测设备,实现对网络和应用的威胁监测、分析研判。功能:对一级网和厅局域网流量进行安全分析,具备识别五元组之外的应用技术,识别应用属性、风险级别、类型、子类、协议、匹配内容,能够实时展示攻击态势,对安全事件日志进行留存为
8、证据。位置:部署在公安网中的一级网、厅机关局域网等关键的网络节点。1、硬件规格:国产化设备,2U机架式设备,CPU主频不低于2.3Ghz,核心数不少于8核,内存不低于32G,网络接口不少于1个管理口,1个HA口,不少于8个千兆电口、4个千兆光口、2个万兆光口。2、性能要求:满检速率不小于19000Mbps,TCP并发连接数不小于900万3、部署模式:提供多种部署模式,支持路由、透明接入、虚拟网线等部署方案的工作模式4、应用识别:具备应用识别特征库,提供P2P下载、网络电视、即时通讯、股票软件、流媒体、网络电话、手机应用等多种应用识别类型,特征库数量不少于3000;(提供截图证明并加盖厂商公章)
9、5、产品具备自定义应用协议,提供除五元组之外的应用技术、应用属性、风险级别、类型、子类、协议、匹配内容、应用层长度等多项设置(提供截图证明并加盖厂商公章)6、访问控制:具备自定义访问控制功能,针对源及目的MAC、报文头部信息(SYN标志、分片标志、TTL、DSCPPrecedenceTOS内网域地址、外网域地址、长连接超时时间等细粒度的访问控制功能;(提供截图证明并加盖厂商公章)7、产品具备配置向导功能,通过引导用户配置,包括拓扑图、桥接口配置、地址区域流、IPS、可视、概览等多项元素实现快速配置上线(提供截图证明并加盖厂商公章)产品具备黑白名单功能,可基于攻击源、攻击目的黑白名单设置8、安全
10、策略:具备一体化安全策略模板功能,通过单条策略既可完成多项策略设置,可以配置源目的地址、国家地区、源目的域、源目的MAC、时间对象、用户、虚拟身份、服务对象、URL分类等对象。9、入侵防护:提供入侵防御特征库,特征数超过100oo条;并提供基于正则表达式匹配方式的自定义特征策略功能;(提供截图证明并加盖厂商公章)10、具备检测防逃逸技术,提供缓冲区溢出、SQL注入、扫描刺探、间谍软件、拒绝服务、病毒、木马后门、漏洞攻击、潜在风险的入侵防御特征库:11产品具 备暴力 破解防 御功能提供基于SMTP/IMAP/POP夕TELNETFTPRLOGINNNTP/TDS-MS-SQL等协议类型的频率检测
11、机制产品具备弱口令检测功能,提供基于POP歹FTP/TELNET协议的口令长度及口令复杂度等元素的检测12、威胁感知:支持告警的深度行为分析,行为包括DNS解析行为、TCP/UDP交互行为、WEB访问行为、传输文件行为13、支持以受害资产维度进行分析,分析内容包括失陷状态、受到的攻击类型、威胁级别、处于的攻击阶段、所属的资产分组14、以攻击者的维度进行分析,对攻击者进行画像,画像内容包括地理位置信息、国家信息、所属组织、使用的攻击手段、攻击的所有资产(提供截图证明并加盖厂商公章)15、威胁情报维度分析包括:情报详情、影响资产列表、资产的行为(行为包含:DNS解析、TCP流量、UDP流量、WEB
12、访问、文件传输)(提供截图证明并加盖厂商公章) 16、支持对任意线索的自定义拓线及溯源取证分析,支持以可视化分析画布形式展示拓线过程并支持结果快照导出:支持对于给定线索的溯源结果展示,包括但不限于攻击溯源、失陷主机分析、暴力破解分析、弱口令分析等(提供截图证明并加盖厂商公章) 17、事件取证:具备事件取证分析功能,通过获取接口的报文文件保存在设备中留存为证据,取证文件支持导出功能;(提供截图证明并加盖厂商公章) 18、系统管理:产品具备安全态势大屏实时展示,可通过产品自带的实时态势监测模块进行攻击态势地图展示,包含对威胁趋势图、风险主机Tc)PI0、威胁等级、最新入侵事件、设备运行状态、资源监
13、控、告警总数等信息统计展示(提供截图证明并加盖厂商公章)19、产品具备账号安全管理功能,具备密码强度、登录处理、解决时间等强制性账号安全策略功能20、产品具备配置文件功能,提供配置文件的导入、导出功能,并可以指定下次启动的配置文件 21、满足公安一级网出口、二级网核心汇聚、厅机关局域网数据流量监测要求(出具承诺,并加盖原厂公章)22、产品资质:产品入围安可替代工程适配产品清单-网络安全产品;产品提供计算机信息系统安全专用产品销售许可证;产品提供信息技术产品安全测评证书(EAL3+);产品提供国家信息安全漏洞库兼容性资质证书; 23、提供原厂服务承诺并加盖原厂公章,承诺内容包括:提供原厂技术实施
14、服务;提供三年原厂售后服务;提供三年原厂网络威胁监测服务。三、日志审计设备参数依据:按照公安部相关系列标准规范要求,购置日志审计设备,实现对一级网、二级网的网络设备和安全设备运行日志的记录审计。功能:能够采集一级网、二级网的网络设备、安全设备、安全系统等系统的日志、事件、告警等安全信息进行全面的审计;对日志关联规则进行监控,实时对日志和事件信息进行关联分析和行为分析。位置:部署在公安网1、硬件规格:国产化设备,2U机架式设备,CPU主频不低于2.6Ghz,核心数不少于4核,内存不低于16G,存储空间不少4TB,网络接口不少于4个千兆电口、4个千兆光口。2、性能要求:综合处理性能不低于2000条
15、每秒,事件查询性能:10亿条日志量查询平均响应时间不超过10秒3、审计对象:支持审计各种网络设备(路由器、交换机等)配置H志、运行日志、告警日志等;4、支持审计各种主机操作系统(包括WindOWSSolarisLinuxAlXHP-UXUNIXAS400)配置日志、运行日志、告警日志等;5、支持审计各种数据库(0racleSqISerVer、MySq1、DB2、SybaseInformix)配置日志、运行日志、告警日志等;6、支持审计各种安全设备(防火墙、IDS、IPS、VPN、防病毒网关,网闸,防DDOS攻击,Web应用防火墙、等)配置日志、运行日志、告警日志等;7、日志采集与转发:支持通过
16、SySIog、SNMPTrap、NetfloWV5、JDBC、Agent代理(WindOWS/Linux)、WMK(三)FTP、文件共享(SMB、NetBIOS)、文件文件夹读取、Kafka(提供截图证明并加盖厂商公章)等多种方式完成各种日志的收集功能,支持多行日志采集合并为一行。8、支持按照SySlOgTG标准及自有格式进行转发,转发时包含原始日志源IP地址,可与NGSOC.态势感知等产品进行数据对接。9、资产管理:能够将资产按照多种维度进行分组、分域管理,如地理位置、组织结构、业务系统等,提供便捷的添加、修改、删除、查询与统计功能10、支持对资产IP地址(含内网IP)的地理信息进行管理,设
17、置单IP及IP段行政区及经纬度,支持地图显示(提供截图证明并加盖厂商公章)。11、支持自定义资产类型及资产属性;支持对资产自定义标签,支持对标签内容进行查询和管理12、日志归一化:支持对日志进行归一化处理并保留原始日志,方便用户对关键日志快速定位和事后取证;13、日志解析字段内置130个字段,属性字段可扩展,用户可根据审计需要自行创建字段,字段类型包括IP、字符串、整型等15种,可选择映射函数等。内置及新增的所有字段均可参与查询、关联分析和报表统计。(出具权威的第三方产品测试报告)14、针对匹配的多条范化策略,系统支持用户手工设置策略匹配优先级,保证最佳范化策略匹配(出具权威的第三方产品测试报
18、告)。15、解析时间格式字段时能够自动匹配推荐格式。范化绑定支持添加多1P;范化策略可以进行复制操作,下面的二级策略也可以一同复制。新建策略时进行自动编号。字段查询,支持使用汉语拼音首字母查询。16、日志关联分析:可以以图形化的方式展示日志属性之间的聚合关系,并支持手动选择日志属性,显示多维事件分析图;属性可增加或减少,且支持图片大小调整。17、采用机器学习对原始日志进行聚类分析,能够对原始日志结构模式进行自动识别(无须范化),使审计人员清晰了解采集的日志构动告警成。(提供截图证明并加盖厂商公章)。18、支持对关联规则进行监控,了解该规则命中历史情况。(提供截图证明并加盖厂商公章)。19、日志
19、综合展示:系统内置仪表板至少包括日志源事件分析仪表板,WindoWS事件分析仪表板,网络设备分析仪表板,防火墙事件总览分析仪表板,WEB事件总览分析仪表板,FTP服务器日志分析等;20、仪表板支持自定义创建框架,用户根据需要在框架内添加不同的仪表板组件(数值、折线、面积、柱图、饼图、环状图、地图、组件、URL、文本、图片、列表等),支持组件位置自由摆放,组件大小自由拖曳等。(提供截图证明并加盖厂商公章)。21、支持仪表板导入导出,支持仪表板共享、复制,可将仪表板共享给其他用户。22、报表管理:系统支持提供安全运维报告,帮助运维人员快速生成日常日志分析和运维报告。(提供截图证明并加盖厂商公章)。
20、23、系统管理:采用基于角色的权限管理机制,通过角色定义支持多用户访问;24、支持对于用户登录平台的口令进行强度检查,系统口令错误次数可设置,超过错误次数锁定,锁定时间可设置。25、产品资质:产品为网络安全产品,产品提供计算机信息系统安全专用产品销售许可证。26、提供原厂服务承诺并加盖原厂公章,承诺内容包括:提供原厂技术实施服务;提供三年原厂售后服务。四、运维安全管理设备1依据:按照公安部相关系列标准规范要求,加快建设零信任安全体系,构建事前、事中、事后监督制约体系,不断提升安全防御水平。功能:支持通过TELNET、SSH或VNC等方式对运维对象及其账号等进行集中管理和授权等功能;提供运维操作
21、审计、会话监视、会话回放等功能,并对违规操作行为进行报警、阻断。(堡垒机)位置:互联网应用区的核心交换机上,采用旁路工作模式。1、可管理设备授权总数:=1000个设备;2、字符并发=500个,图形并发=100个;3、支持IE、FireFOX、Chrome内核浏览器;4、支持SSH(V1V2),Telnet、FTP、SFTP、SCP、RDP、VNC、Xll等协议;字符协议、文件传输协议支持命令行审计和图形审计;支持RDP、VNC图形操作行为的审计;5%MySQLDB2OracleSQLserverRedis、PostgreSQL等常见数据库,以及国产数据库支持;6、支持多种身份认证方式:木地账号
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 第一章 采购 需求 备注 流量 分析 回溯 设备 参数

链接地址:https://www.desk33.com/p-463356.html