药品安全智慧监管“黑匣子”(二期)项目采购需求.docx
《药品安全智慧监管“黑匣子”(二期)项目采购需求.docx》由会员分享,可在线阅读,更多相关《药品安全智慧监管“黑匣子”(二期)项目采购需求.docx(38页珍藏版)》请在课桌文档上搜索。
1、药品安全智慧监管“黑匣子”(二期)项目采购需求一、项目背景按照XX省药品监督管理局建设“数字药监”,实现智慧监管,推进药品安全治理现代化,根据全省全面推进数字化改革大会精神及XX省“数字药监”建设方案省药监局党政机关整体智治系统建设实施方案等整体战略部署,XX省药品监督管理局以列入国家药监局药品智慧监管一体化平台试点为契机,实施重点药品安全智慧监管“黑匣子”应用,不断提升企业信息化管理水平,提高日常监管效率,进一步强化药品风险管控,保证药品质量安全。按照“一年出成果、两年大变样、五年新飞跃”的要求,聚焦“应用成果+理论成果+制度成果”,全面推进核心业务数字化,实现年度重大任务流程再造、协同高效
2、,在一期药品生产企业监管功能基础上增加优化风险分析、预警模型等功能。此外还把药品流通企业、化妆品生产企业及医疗器械生产企业的生产、流通环节等纳入“黑匣子”监管体系。以药品安全智慧监管为核心,通过对原有项目的升级和新建项目开发,集成整合并重构智慧监管体系,加快实现省域药品安全治理现代化。二、建设目标及内容(一)建设目标项目将充分应用区块链、人工智能、边缘计算等技术融合,汇集源头数据,进行Al智能化模型算法校验,让周期性抽检和现场纸质性人工检查转变为线上自动化的智能监管,达到对药品生产质量的风险预警及智能管控的目标。(二)建设清单序建设内容详细信息数量号1专属云服务专属云服务1年区块链技术服务1年
3、边界安全服务1年计算环境安全服务1年安全运营管理服务1年集成建设服务1年2安全设备核心交换机1台楼层交换机7台APT设备1台数据库审计1台3数据记录仪药品生产关键数据记录仪70台()技术参数要求本项目需要对“两品一械”生产流通企业的关键参数采集及存储,涉及企业核心机密数据,比如:工艺数据、供应商数据等,数据安全意义重大,为加强数据安全防护,打消企业数据安全顾虑,需加强药监行业监管专属云安全防护能力,因此此次规划采购为期一年的专属云服务并新增网络安全设备,如核心交换机、楼层交换机、APT设备、数据库审计以及配套的安全组件、安全服务,确保能够满足药监数据安全防护需求。相关系统严格按照中华人民共和国
4、网络安全法中华人民共和国数据安全法贯彻落实网络安全等级保护制度和关键信息基础设施安全保护制度的指导意见网络安全等级保护基本要求等进行设计与开发,确保建设过程符合网络安全等级保护及测评要求。1.专属云服务序号分项专属云服务混合云弹性云服务器-通用计算增强型,混合存储等。提供硬件资源、网络资源、存储资源等基础设施服务,确保云服务的稳定运行。DaaS平台:提供丰富的大数据存储、计算框架,业界领先的计算存储分离;面向应用场景的数据传输、数据整合和数据治理能力。IaaS平台:虚拟化技术采用KVM虚拟化技术,IaaS云平台采用基于OPenStaCk架构的云平台技术,整合计算、存储、网络能力,采用成熟的KV
5、M和OPenStaCk商用产品。区块链服务区块链服务平台,涉及企业核心机密数据,比如:工艺数据、供应商数据等,进行上链存储,确保数据不可篡改,保证数据安全性。区块链服务平台是一站式区块链PaaS服务平台。平台资质齐全,提供丰富的行业应用支撑能力,降低用户上链门槛。边界安全服务提供药监局“黑匣子”工程核心集群算力服务平台的边界安全服务能力,包含抗拒绝服务、边界安全策略与防护、抗入侵、WEB防篡改等。1、边界DDOS防护在网络出口部署抗拒绝服务系统,针对目前流行的DDoS攻击以及未知的攻击形式,通过ADS及时发现背景流量中的攻击行为,迅速对攻击流量进行过滤,确保正常业务的可用性。通过流量清洗系统的
6、异常流量分析功能,实现对流入单位内部网络的流量分析,能够识别其中的各类攻击流量;通过流量清洗系统的攻击防护功能,实现对流量型DDoS攻击(如SYNFlood、UDPFlood、ICMPFlood、ACKFIoOd等)的有效过滤,保护通信链路带宽及内网设备不受攻击影响;通过流量清洗系统的攻击防护功能,实现对应用层的DoS攻击(如HttPGetFIood、连接耗尽、CC等)的有效过滤,保证服务器或主机性能不受攻击影响。2、访问控制互联网出口和区域边界部署防火墙系统实现基于应用/用户识别的访问控制、流量控制、服务器负载均衡、安全威胁阻断等功能,同时防火墙系统具有带宽管理及控制能力、连接完整性检测能力
7、、重要网段保护能力,满足信息安全等级保护技术要求。互联网出口部署上网行为管理对内网员工的网络社区、P2P/1M带宽滥用、网络游戏、炒股、网络多媒体、非法网站访问等行为进行精细化识别和控制,并利用智能流控、智能阻断、智能路由等技术,配合创新的社交网络行为管理功能、清晰易用的管理日志功能等,提供全面、完善的上网行为管控方案。3、入侵防范为了检测、防止或限制从外部和内部发起的网络攻击行为;同时对新型网络攻击行为能够进行检测分析;当检测到攻击行为时,记录攻击源IP、攻击类型、攻击目标、攻击时间,在发生严重入侵事件时提供报警的安全需求,设计部署入侵防御,实现对信息网的全面威胁检测和防护。入侵防御系统以全
8、面深入的协议分析为基础,融合权威专家系统、智能协议识别、协议异常检测、流量异常检测、会话关联分析,以及状态防火墙等多种技术,提供从网络层、应用层到内容层的深度安全防护,可以主动防御已知和未知攻击,实时阻断各种黑客攻击,如缓冲区溢出、暴力猜测、扫描探测、非授权访问、蠕虫病毒、僵尸网络等,同时具备全面阻止木马后门、广告软件、间谍软件等恶意程序下载和扩散的功能,在紧急漏洞出现而系统仍不具备有效补丁解决方窠时,提供“虚拟补丁”功能,从而提供实时防御,增强应对突发威胁的能力,保障业务系统的运行连续性和完整性。4、WEB应用安全设计在DMZ区部署WEB应用防护产品,除了基本的访问控制能力外,还可以实时发现
9、和阻断针对数据中心区业务系统的SQL注入、XSS跨站脚本、WEB漏洞利用等攻击;还可有效限制针对WEB应用URL的恶意访问,文件非法下载和上传、盗链、爬虫等进行有效防护。WEB应用防护以资产为视角,直观展示单资产的安全策略、安全告警,实现精准防护,有效防护针对WEB应用的特点的攻击方式,通过部署WEB应用防护产品,保障业务系统免受各种针对系统注入、权限利用、漏洞利用等的攻击,同时内置的防篡改功能可以实时监测业务系统的完整性,防止系统被篡改,带来信誉影响等的重大影响。计算环境安全服务提供药监局“黑匣子”工程核心集群算力服务平台的计算环境安全服务与数据安全能力,包含终端安全管理、数据库管理与备份、
10、数据库安全审计、集中运维管控、全流量数据分析、日志管理审计等1、集中运维管控针对第三方人员、政府内部运维人员的运维行为进行全运维周期的安全管控,设计在安全管理区部署堡垒机产品,通过堡垒机去访问网络目标设备;堡垒机采用“物理旁路,逻辑串联”的部署方式,通过配置路由器或目标设备的访问控制策略,只允许堡垒机的IP访问目标设备的运维、管理服务,建立基于唯一身份标识的实名制管理,统一账号管理策略,通过集中访问控制与授权,实现从登录到退出的全程操作行为审计,满足合规管理和审计要求。通过部署堡垒机建立基于唯一身份标识的实名制管理,统一账号管理策略,实现跨平台管理,消灭管理孤岛。通过集中访问控制与授权,实现单
11、点登录(SSO)和细粒度的命令级访问授权。基于用户的审计,审计到人,实现从登录到退出的全程操作行为审计,满足合规管理和审计要求。2、数据库安全审计针对数据库的安全管理、安全检测、安全审计的需求,设计在数据中心区部署数据库审计产品,旁路连接到数据库服务器前端交换机上,通过交换机配置双方向端口镜像的方式,实时获取网络中的数据库访问数据包,并进行分析。3、集中日志审计针对全网的安全设备、网络设备、主机系统等各类设备产生大量日志数据和安全信息,安全员对分散的日志数据和安全信息无法实现安全分析,发现安全事件时无法第一时间提供对应日志数据进行事件溯源等问题,设计在安全管理区部署日志审计产品,通过对网络设备
12、、安全设备、主机和应用系统日志进行全面的标准化处理,及时发现各种安全威胁、异常行为事件,为管理人员提供全局的视角,确保业务的不间断运行安全。通过部署日志审计产品,协助政府解决日志分散存储、数据量大、格式不统一带来的日志分析困难的问题,协助政府提升日常运维效率,变被动审计为主动告警,为事后取证提供依据,同时满足安全合规的要求。4、终端安全针对内网安全建设薄弱,终端无法管控等问题,设计在内网部署终端安全管理系统,通过软件形式部署,终端安全管理系统分为Agent软件客户端和Center管理服务器端,Agent以软件的形式部署在办公网的内网主机上,检测黑客对内网的渗透攻击行为。Center管理服务器端
13、以软件形式部署在内网服务器上,进行Agent行为日志的统一收集和分析。Centerg管理平台可对内网中所安装的agent进行注册,控制,卸载等。在管理平台中,包含众多能力组件,以提供安全运维支撑与安全响应。其中包含资产指纹管理,威胁情报管理,自动持续化组件,资产脆弱性与漏洞库等。客户端Agent肩负着多项终端任务,包括主机入侵检测数据收集的任务,主机防护响应任务调度,及主机环境陷阱设置等。安全技术的应用与插件化的结构,让Agent更适应于更多的攻防场景。主机入侵检测的集成,不仅实时监控并收集可用数据,使Agent加大行为监控并大量收集可疑性数据,提供溯源依据,检测入侵威胁。诱饵技术应用包括服务
14、蜜罐及诱饵,服务蜜罐本质上是一种对攻击方进行欺骗的技术,通过布置一些作为诱饵的主机、网络服务或者信息,诱使攻击方对它们实施攻击,从而可以对攻击行为进行捕获和分析,了解攻击方所使用的工具与方法,推测攻击意图和动机,能够让防御方清晰地了解他们所面对的安全威胁,并通过技术和管理手段来增强实际系统的安全防护能力。5、数据库管理与备份应采用数据备份和恢复产品,保障数据的可用性和完整性,一旦发生数据丢失或破坏,可以利用备份数据恢复数据。产品的选用应支持一下功能:(1)应支持重要数据的本地备份与恢复。(2)应支持定时数据保护:使用备份软件定时对数据进行备份保护。通过完全备份、增量备份、差异备份,永久增量备份
15、等手段,定时将数据中心的数据备份到外置介质进行存储,在必要时刻可以将指定时间点数据恢复到生产中心。(3)宜支持持续数据保护:持续数据保护(ContinuousDataProtection,CDP)是一套方法,它可以捕获或跟踪数据的变化,并将其在生产数据之外独立存放,以确保数据可以恢复到过去的任意时间点。持续数据保护系统可以基于块、文件或应用实现,可以为恢复对象提供足够细的恢复粒度,实现几乎无限多的恢复时间点。(4)宜支持副本数据管理:副本数据管理(Copydatamanagement,CDM)从生产环境通过快照技术获取有应用一致性保证的数据,在非生产存储上生成“黄金副本”,这个“黄金副本”数据
16、格式是原始的磁盘格式,可再虚拟化成多个副本直接挂载给服务器,分别用于备份恢复、容灾或者开发测试等。安全运营管理服务在本次药监局“黑匣子”工程建设中,除了建设核心算力、存储、区块链平台外,还有大量外部单位的安全接入,为保证外部接入单位的安全可管、可控、可运维,并实时反映安全风险与威胁、对安全事件进行实时处置,需要引入安全运营平台,对各下级接入单位进行统一纳管。面向药监局“黑匣子”工程核心集群算力服务平台与药企安全接入环境的全场景智能安全运营服务,包含异常行为分析管理、全流量威胁管理等功能,实现安全闭环管理。集成建设服务ECSO(三)合营云+区块链技术服务调试测试,安全产品配套部署调试服务,确保云
17、服务的稳定运行,满足业务软件的计算及存储需求。2 .网络安全设备名称功能或配置核心交换机交换容量交换容量:76.8336Tbps包转发率包转发率:864057600Mpps业务槽位主控引擎22;整机业务板槽位数26,配置48千兆电+24万兆光+24千兆光+2*4口万兆堆叠板卡+4*SFPT0G-CU3M+配置IPv6授权机柜要求适用600mm深度机柜可控优先国产化IPV6支持IPv6过渡技术,IPv4IPv6双栈、6over4隧道、4over6隧道支持IPv6DHCPSERVER,IPv6DHCPRelay,DHCPSnooping,支持IPv6SouceGuard端口整机万兆端口密度2288
18、个硬件要求为保证设备散热效果和可靠性,要求设备支持模主控、电源、监控板、风扇框(前后及左后风道)等关键器件冗余设计支持颗粒化电源,整机电源槽位数2配置堆叠相关组件VXLAN支持VxLAN功能,支持VxLAN二层网关、三层网关,支持BGPEVPN,支持分布式Anycast网关支持VxLANFabric的自动化部署MAC支持整机MAC地址2128K;ARP支持整机ARP表项H16K;VLAN支持4KVLAN;支持1:1,N:1VLANmapping支持端口VLAN,协议VLAN,IP子网VLAN;支持SuperVLAN;支持VoiceVLAN;二层功能支持IEEE802.Id(STP)、802.w
19、(RSTP)802.Is(MSTP)支持VLAN内端口隔离;支持1:1,N:1端口镜像;支持流镜像;支持远程端口镜像(RSPAN);支持ERSPAN,通过GRE隧道实现跨域远程镜像;支持DHCPClient,DHCPServer,DHCPRelay;支持ERSPAN,通过GRE隧道实现跨域远程镜像;IP路由支持IPv4路由转发FIB表项2128K支持静态路由、RIP、RIPng、OSPF.OSPFV3、BGPBGP4+、ISIS、ISISv6;支持路由协议多实例;组播协议支持IGMPSnOoPingVl,V2,V3;支持PIM-SM/DM/SSM;支持MLDVl,V2;MPLS支持MPLSL3
20、VPN、MPLSL2VPN(VPLS,VLL)、MPLS-TE、MPLSQoS访问控制支持基于第二层、第三层和第四层的ACL支持双向ACL;支持VLANACL和IPv6ACL;支持IP/Port/MAC的绑定功能QoS支持PQ、WRR、DRR、PQ+WRR调度方式;支持GE/IOGE端口20OmS大缓存管理运维支持SNMPV1V2V3TelnetRMoN、SSHV2支持通过命令行、中文图形化配置软件等方式进行配置和管理支持Telemetry技术,实时采集设备数据并上送至网络分析组件平台,通过智能故障识别算法对网络数据进行分析,精准展现网络实时状态,及时定界故障以及故障发生原因,精准保障用户体验
21、大数据安全协防交换机支持通过Netstream采集网络数据,上报给网络安全智能系统,进行网络的安全威胁事件信息检测和全网的安全态势感知,同时网络安全智能系统和SDN控制器联动,以实现全网安全协防。支持能效以太网功能,IEEE802.3az楼层交换机交换容量交换容量:144/166MPPS包转发率包转发率432Gbps4.32Tbps端口类型固定端口:48个千兆电口,4个万兆SFP+IPv6配置IPv6授权,支持IPv6dhcp冗余设计主控、电源、监控板、风扇框(前后及左后风道)可控优先国产化二层功能支持MAC地址216K支持ARP表项24K支持4K个VLAN,支持VoiCeVLAN,基于端口的
22、VLAN,基于MAC的VLAN,基于协议的VLAN支持Smartlink支持1:1和N:1VLANMapping功能三层功能支持RIP、RIPng、OSPF.0SPFv3路由协议支持IPv4FIB表项24K堆叠配置堆叠相关组件,支持智能iStack堆叠,将多台支持堆叠特性的交换机组合在一起,从逻辑上虚拟为一台交换机组播支持IGMPvlv2v3Snooping支持VLAN内组播转发和组播多VLAN复制支持捆绑端口的组播负载分担支持可控组播基于端口的组播流量统计安全支持防止DOS、ARP攻击功能、ICMP防攻击支持端口隔离、端口安全、StickyMAC支持IP、MAC、端口、VLAN的组合绑定支持
23、DHCPv6Snooping,DAI,SAVI等安全特性MTBFMTBF(平均无故障时间)超过50年可用度可用度满足99.999%的电信级可靠性要求可靠性支持以太网环网保护协议ERPS,故障倒换时间小于50ms,虚拟化支持纵向虚拟化,作为纵向子节点零配置即插即用QOS支持对端口接收报文速率和发送报文速率进行限制支持SP、WRR、SP+WRR等队列调度算法支持报文的802.Ip和DSCP优先级重新标记管理维护支持SNMPvlv2v3TelnetRMON支持通过命令行、Web中文图形化配置软件等方式进行配置和管理支持Telemetry技术,配合网络分析组件通过智能故障识别算法对网络数据进行分析,精
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 药品 安全 智慧 监管 黑匣子 项目 采购 需求

链接地址:https://www.desk33.com/p-611443.html