| Наименование характеристики |
Значение характеристики |
Единица измерения характеристики |
Инструкция по заполнению характеристик в заявке |
| Вид лицензии |
Простая (неисключительная) |
|
|
| 3. Общие функциональные требования, предъявляемые к программному обеспечению В состав программного обеспечения должны входить следующие функциональные компоненты: 3.1. Лог-менеджмент, обеспечивающий: |
- cбор событий информационной безопасности (ИБ);
- нормализация и обогащение событий ИБ;
- фильтрация событий ИБ;
- обеспечение настройки фильтрации событий ИБ:
o создание нового фильтра;
o редактирование фильтра;
o удаление фильтра.
- безагентный пассивный сбор (в режиме сенсора) событий ИБ – Syslog, NetFlow, SNMP, HTTP;
- безагентный активный сбор событий ИБ - SSH, SFTP, MySQL, MSSQL, PostgreSQL, HTTP;
- агентый сбор событий ИБ – Windows Event Message, Local File (Windows), EBPF;
- централизованное хранение информации о событиях в СУБД;
- поддержка мультиязычности при обработке событий;
- нормализация событий с использованием встроенных правил нормализации, а так же в соответствии с Elastic Common Schema (ECS);
- создание пользовательских полей нормализации;
- возможность создания собственных правил нормализации и осуществления проверки их корректности в графическом интерфейсе;
- сортировка при просмотре событий по полям нормализации;
- буферизация событий на модуле сбора событий при нарушении работоспособности канала связи;
- поиск по хранящимся в системе событиям ИБ;
- должен быть доступен визуальный конструктор поисковых запросов;
- должна быть реализована возможность полнотекстового поиска в «сыром» тексте событий ИБ (Raw);
- валидацию полей сбора источника. |
|
|
| Способ предоставления |
Экземпляр на материальном носителе |
|
|
| 3.2 Корреляцию событий, обеспечивающую: |
- система должна обеспечивать корреляцию событий в режиме близкому к реальному времени;
- корреляция событий должна осуществляться в соответствии с директивами корреляции;
- предоставление пользователю графического интерфейса создания пользовательских директив корреляции или модификации имеющихся директив корреляции;
- при работе с директивами корреляции пользователю должны быть доступны следующие действия:
o создание директив корреляции;
o редактирование директив корреляции;
o удаление директив корреляции;
o запуск/приостановка работы директивы корреляции.
- при задании условия срабатывания директивы корреляции пользователю должна предоставляться возможность устанавливать следующие параметры:
o количественный и временной порог срабатывания правила;
o полное или частичное совпадение одного или нескольких полей нормализации;
o группировка условий выборки события на базисе логических операторов «И», «ИЛИ», при этом в одном запросе могут использоваться оба оператора;
o для полей, содержащих метку времени, должна быть предусмотрена возможность задания промежутка.
- механизмы управления директивами: возможность приостановить/возобновить работу директивы, изменить состав и содержание ее правил, удалить;
возможность создания правил корреляции типа «отсутствие событий»;
система должна поддерживать систему многоуровневых директив корреляций, когда в одной директиве результаты срабатывания одного правила корреляции подаются на вход другому правилу корреляции;
- возможность составления директивы с ветвящейся структурой;
- возможность агрегации инцидентов;
- возможность работы корреляции на основе «сырых» ненормализованных событий. |
|
|
| Количество пользователей |
1,00 |
ШТ |
|
| 3.3. Работа с инцидентами |
- должны быть доступны следующие действия:
o удаление инцидента;
o просмотр списка инцидентов;
o просмотр карточки инцидента;
o просмотр событий, составляющих инцидент;
o группировка инцидентов по сработавшим директивам корреляции;
o группировка инцидентов по статусу;
o изменение статуса и риска инцидента;
o определение инцидента, как ложное срабатывание
o изменение пользователей, назначенных на расследование инцидента. |
|
|
| 7. Сертификат соответствия: |
Наличие сертификата ФСТЭК России, подтверждающий выполнение требований: руководящего документа «Требования по безопасности информации, устанавливающие уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий» (ФСТЭК России, 2018) – по 4 уровню доверия и технических условий. |
|
|
| 6. Источники |
Поддержка следующих источников событий информационной безопасности:
Kaspersky Security Center, Dallas Lock 8.0, Продукты VipNet, Континент 4.0, Secret Net Studio, Cisco ASA, Dr. Web Enterprise Security Suite, S-Terra, KVM, vGate 3.0 R2, Acronis Backup 12.5, PostgreSQL, SAP HANA 1.x, FortiGate, Juniper, Suricata, Oracle MySQL, UserGate 5. |
|
|
| 5. Кроссплатформенность: |
Поддержка развертывания продукта на операционные системы семейств, Astra Linux Special Edition 1.6 от 6-го обновления, 1.7, Ubuntu 22. ОСОН «ОСнова» 2.5, RED ОС 8, ALT Linux 10, ОС Атлант 1.3. Возможность установить агент для сбора событий в среде Windows. |
|
|
| Общие требования к программному обеспечению |
Поставка ПО посредством предоставления права использования на условиях простой (неисключительной) лицензии
Лицензия для развертывания на одном узле.
Включает компоненты: Server - 1 шт.,
Коллекторы (Syslog, Windows (без ограничений агентов) – 1 шт.,
дополнительный Коллектор EBPF - 1 шт.,
ограничение 1000 EPS.
Техническая поддержка уровня "Расширенный" в течение 1 года.
Срок действия лицензии - 1 год, с даты подписания Сторонами документа о приемке. |
|
|
| Класс программ для электронных вычислительных машин и баз данных |
(03.02) Средства управления событиями информационной безопасности |
|
|
| 4. Сопряжение с ГосСОПКА: |
Возможность передачи информации об инцидентах информационной безопасности в ГосСОПКА;
Иинтеграция с новым справочником типов событий, по которым инициируется информационное взаимодействие;
Встроенный модуль передачи информации по инцидентам в ГосСОПКА . |
|
|
| 3.4. Масштабирование, обеспечивающее: |
- возможность установки коллекторов на отдельные узлы;
- возможность управления всеми модулями SIEM-системы из одного узла;
- обеспечение буферизации событий информационной безопасности при отправке из модуля сбора в модуль хранения и обработки событий;
- возможность подключения двух и более модулей хранения и обработки событий;
- возможность сквозного поиска событий в нескольких модулях хранения и обработки событий;
- возможность подключения двух и более модулей сбора, фильтрации и нормализации сообщений к одному модулю хранения и обработки событий. |
|
|
| 3.5. Управление инцидентами, обеспечивающий: |
- автоматическое создание инцидентов ИБ при срабатывании правил корреляции;
- уведомление в случае регистрации инцидента в интерфейсе системы, по электронной почте и HTTP;
- возможность выполнения скрипта в случае регистрации инцидента;
- просмотр и редактирование карточки инцидента;
- поиск инцидентов в реестре инцидентов;
- сортировка инцидентов. |
|
|
| 3.6. Мониторинг активов, позволяющий: |
- добавление в автоматическом режиме актива в случае прихода от него событий;
- управление списком активов:
o просмотр активов;
o создание актива;
o редактирование актива;
o удаление актива. |
|
|
| 3.7. Администрирование системы, позволяющее: |
- централизованное управление компонентами системы;
- возможность создание резервной копии системы встроенными средствами;
- наличие графического интерфейса системы;
- доступ к графическому интерфейсу посредством веб-браузера;
- требования к веб-браузеру:
o Google Chrome версии не ниже 111;
o Safari версии не ниже 15.0;
o Mozilla Firefox версии не ниже 111;
o Microsoft Edge версии не ниже 111.
o Opera версии не ниже 69;
o Yandex Browser не ниже 22.1;
o Chromium не ниже 111;
o Internet Explorer не ниже 11.
- возможность управления настройками системы из интерфейса командной строки и веб-интерфейса;
- управление учетными записями пользователей:
o просмотр учетной записи пользователя;
o создание новой учетной записи пользователя;
o редактирование учетной записи пользователя;
o редактирование прав доступа пользователя к системе;
o удаление учетной записи пользователя;
o восстановление учетной записи пользователя;
- возможность настройки системы из интерфейса командной строки;
- возможность просмотра журнала действий пользователей
- мониторинг доступности внутренних сервисов |
|
|
| 3.8. Пользовательский интерфейс, средства аналитики и визуализации, отчеты |
- доступ к системе осуществляется через веб-интерфейс;
- отображение статистики по событиям в виде графиков и диаграмм: линейные, столбчатые, круговые, радиальные и др.;
- наличие следующих диаграмм:
o диаграмма событий в реальном времени: позволяет видеть распределение событий во времени и отслеживать «всплески», которые могут свидетельствовать об инциденте информационной безопасности;
o диаграмма инцидента: отражает распределение группы наиболее встречающихся инцидентов;
- экспорт данных об инцидентах, активах , директивах ,плагинов;
- возможность построения карты активов
- мониторинг доступности внутренних сервисов |
|
|