| Наименование характеристики |
Значение характеристики |
Единица измерения характеристики |
Инструкция по заполнению характеристик в заявке |
| Программное обеспечение должно иметь сертификат на соответствие требованиям ФСТЭК России, установленным в документах «Требования к межсетевым экранам» (ФСТЭК России, 2016), «Профиль защиты межсетевых экранов типа Г четвертого класса защиты. ИТ.МЭ.Г4.ПЗ» (ФСТЭК России, 2016) и сертификат ФСТЭК России на соответствие требованиям не ниже 4 уровня доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий» (ФСТЭК России, 2020) |
Наличие |
|
|
| Основная функция программного обеспечения |
Обеспечение защиты информационных ресурсов Заказчика путем выявления инцидентов информационной безопасности, связанных с эксплуатацией уязвимостей веб-приложений, и реагирования на них |
|
|
| В рамках выполнения своей основной функции Система должна обеспечивать: - функции анализа и обработки трафика; - функции обнаружения и блокировки атак; - функции интеграции; - функции хранения данных; - функции управления и визуализации; функции обновления |
Наличие |
|
|
| Поддержка использования нескольких типов сервисов обработки трафика: базовый узел (с ролью обработки трафика), узел обработки трафика (управляемый узел), внешний агент. |
Наличие |
|
|
| Поддержка анализа и обработки трафика веб приложений, передаваемого по протоколам: HTTP/1.0, HTTP/1.1 и HTTPS (с поддержкой TLS 1.0, 1.1, 1.2 и 1.3), WebSocket (ws, wss), SOAP. |
Наличие |
|
|
| Совместимость работы модуля обработки трафика типа «Внешний агент»: - веб сервером nginx версии 1.22.0, установленным на ОС Debian 11; - веб сервером nginx версии 1.18, установленным на ОС Astra Linux Speсial Edition «Воронеж» 1.7; - Ingress контроллером nginx или Kong, установленным на Kubernetes версии 1.20. |
Наличие |
|
|
| Возможность обработки трафика на основании списков IP адресов (далее также — глобальных списков); в том числе должны поддерживаться статические (в формате CIDR) и динамические белые и черные списки, устанавливаемые на основе правила: - для конкретного приложения; всех приложений |
Наличие |
|
|
| Возможность настройки IP адресов, на которые будет направляться трафик для его обработки Системой, с указанием параметров: - тип IP адреса; - назначаемый узел обработки трафика; - IPv4-адрес пункта назначения в нотации CIDR; шлюз для маршрутизации трафика. |
Наличие |
|
|
| Поддержка наборов правил обработки трафика, настроенных на защиту объектов (ресурсов), созданных на базе технологий: - Apache Struts; - ASP.NET; - Bitrix; - Java; - Joomla CMS; - LAMP (PHP, Apache, MySQL); - Microsoft Exchange; - Node.js; -PHP; - Default template (стандартный шаблон). |
Наличие |
|
|
| Поддержка возможности создания, редактирования и удаления пользовательских правил |
Наличие |
|
|
| Сканирование сервера Apache Tomcat запросами на наличие доступа к стандартным путям с примерами Java сервлетов и JSP страниц, которые по умолчанию устанавливаются вместе с Apache Tomcat в версиях 4.x–7.x с возможностью редактирования стандартных путей к примерам |
Наличие |
|
|
| Перебор путей к административному интерфейсу смервера Apache Tomcat на основе справочника стандартных путей с возможностью его редактирования |
Наличие |
|
|
| Обнаружение и блокировка CSRF атаки путем проверки заголовков Origin и Referer на наличие запрещенных значений URL с возможностью настройки параметров: - списка узлов, разрешенных для взаимодействия с веб приложением; - методов запроса, проверяемых правилом; - возможности проверки поддоменов доверенных узлов; возможности пропускания на защищаемый сервер запросов без заголовков Origin и Referer |
Наличие |
|
|
| Обнаружение и блокирование атак, направленных на уязвимости набора программ для чтения и редактирования файлов графических форматов ImageMagick (с возможностью указания пропускаемых без проверки частей запроса): - удаленное выполнение команд с помощью библиотеки Ghostscript; - эксплуатацию уязвимости ImageTragick; - кражу данных с помощью GIF файлов в ImageMagick версии 7.0.6-1 и GraphicsMagick версии 1.3.26; кражу данных с помощью XBM файла при обработке таких файлов с помощью ImageMagick версий 7.0.8–9 |
Наличие |
|
|
| Поддержка механизмов защиты от следующих атак, направленных на внедрение небезопасного кода (с настройкой параметров защиты) |
Наличие |
|
|
| Обнаружение и блокирование атак, направленных на уязвимости Java 2 Enterprise Edition |
Наличие |
|
|
| Обнаружение и блокирование случаев компрометации сессии пользователя |
Наличие |
|
|
| Обнаружение и блокирование атак типа «внедрение SQL кода» (SQL injection) |
Наличие |
|
|
| Обнаружение и блокирование атак типа подделка запросов на стороне сервера» (Server Side Request Forgery, SSRF) |
Наличие |
|
|
| Обнаружение и блокирование атак на уязвимости при обработке документов XML путем проверки (с указанием проверяемых и пропускаемых (опционально) частей HTTP запроса) |
Наличие |
|
|
| Поддержка отправки сообщений syslog в форматах: - LOG — универсальный формат передачи данных; - JSON — для систем, поддерживающих JavaScript; - CEF — для систем, поддерживающих ArcSight. |
Наличие |
|
|
| Поддержка работы с глобальными (статическими или динамическими) списками IP адресов, применяемых в качестве параметров правил, политик безопасности, действий и шаблонов политик безопасности: - создание, редактирование, скачивание и удаление глобальных списков IP адресов (статических или динамических). - автоматизированный поиска IP адресов по глобальным спискам - удаление пользователем IP адресов из всех или отдельных глобальных динамических списков. - пользовательское добавление IP адреса в глобальный динамический список с указанием периода времени, в течение которого IP адрес будет находиться в списке. |
Наличие |
|
|
| Поддержка настройки политик безопасности как отдельными веб приложениями, так и для нескольких веб приложений одновременно (при помощи шаблонов политик) |
Наличие |
|
|
| Возможность указания при настройке конфигурации защиты веб приложения следующих параметров: - название конфигурации; - шаблон политики безопасности, на основе которого создана политика; - профили трафика, применяемые для политики; - название группы сертификатов SSL, которая используется для обработки защищенного трафика; - конфигурация SSL соединений с возможностью её настройки; - возможность обмена данными с защищаемым веб-приложением по протоколу WebSocket; - режим защиты веб приложения; - IP адреса или доменные имена защищаемого веб приложения (опционально); - путь до защищаемой части веб приложения (опционально); - наличие балансировщика или прокси сервера перед защищаемым веб приложением в ИТ инфраструктуре Заказчика; - IP адреса в нотации CIDR или доверенные подсети балансировщика или прокси сервера (при его наличии) |
Наличие |
|
|
| Возможность отслеживания попыток доступа пользователя к ресурсам защищаемого веб приложения, осуществляемых на основании применяемых методов аутентификации с использованием: - базовой аутентификации; - аутентификации через веб форму; -структуры JSON. В том числе должны фиксироваться все успешные и неуспешные попытки аутентификации пользователя. |
Наличие |
|
|
| Возможность отслеживания попыток сканирования веб-приложения на уязвимости |
Наличие |
|
|
| Поддержка правил из группы правил «Загрузка файлов» с обнаружением в трафике: - попыток загрузки файла с запрещенным расширением; - запрещенного MIME типа файла в загружаемом файле; - вредоносного HLS плейлиста в загружаемом файле; - наличия PHP архива (PHAR) с вредоносными данными, приводящими к выполнению произвольного кода; - наличия вредоносного сценария в текстовых файлах (в том числе PHP функций); наличия в загружаемом ZIP архиве уязвимости Zip Slip. |
Наличие |
|
|
| Поддержка правил, направленного на контроль структуры HTTP запроса к защищаемому веб серверу, с проверками: - наличия одинаковых заголовков в запросе; - наличия содержимого у запросов GET и HEAD; - наличия запрещенных методов в HTTP запросе (с указанием разрешенных); - версии HTTP запроса (с указанием допустимых); - соответствия значения заголовка Accept Encoding требованиям RFC 7231 и списку разрешенных значений (опционально); - корректности значения заголовка Content Length (Transfer Encoding) согласно требованиям RFC 2616 и RFC 1945; - соответствия значения заголовка Content Type в запросах заданных типов требованиям RFC 7231 и списку разрешенных значений с возможностью включения режима строгой проверки; - кодировок в HTTP запросе на отличие от UTF 8; - наличия заголовка Content Length или Transfer Encoding в модифицирующем POST запросе; - наличия заголовка HOST в запросе по протоколу HTTP/1.1. |
Наличие |
|
|
| Наличие программных интерфейсов (REST API) для автоматизации задач по управлению системой с помощью внешних программных средств. Наличие программных интерфейсов для передачи данных в систему регистрации событий и выявления инцидентов информационной безопасности |
Наличие |
|
|
| Возможность хранения данных Системы на базовых узлах кластера Kubernetes, в том числе должны поддерживаться: - базы данных PostgreSQL — для хранения данных о конфигурации Системы; - базы данных ClickHouse — для хранения данных об инцидентах и уязвимостях, обнаруженных Системой; - базы данных Redis — для хранения данных о метриках, журналах, статусе компонентов системы в оперативной памяти. хранилища объектов MinIO — для хранения неструктурированных данных (таких, как отчеты и резервные копии Системы). |
Наличие |
|
|
| Реализация ролевой модели управления доступом к функциям Системы, доступным через веб-интерфейс. В том числе должны обеспечиваться: - создание, редактирование и удаление пользовательских ролей (с описанием их полномочий при необходимости); - управление разрешениями, назначаемыми каждой роли. |
наличие |
|
|
| Возможность управления функциями программного обеспечения посредством: - графический веб интерфейс; - REST API; - интерфейс командной строки (CLI) — при помощи команд консольного клиента WSC (только для сетевой настройки взаимодействия Системы с системой Kubernetes). |
Наличие |
|
|
| Функционал регистрации следующей информации о событиях агрегации: - дата возникновения первого вошедшего в событие агрегации события безопасности; - дата возникновения последнего вошедшего в событие агрегации события безопасности; - название правила, срабатывания которого привели к созданию события агрегации; - количество срабатываний правила, вошедшего в событие агрегации; - время, за которое фактически было собрано событие агрегации; - IP адрес отправителя запросов, вызвавших срабатывания правила и сборку события агрегации; - дата, до которой IP адрес отправителя будет находиться в черном списке; - правило, осуществляющее фактическую блокировку адресов, находящихся в списке заблокированных; название веб приложения, для которого создано событие агрегации. |
Наличие |
|
|
| Срок бесплатного получения обновлений программного обеспечения |
?1 год |
|
|
| Возможность обработки программным обеспечением не менее 1000 запросов в секунду (RPS) (полоса пропускания не менее 100 Мбит/с) кластер до 5 узлов управления, без ограничения количества узлов обработки трафика, без ограничения числа внешних агентов |
Наличие |
|
|
| Срок действия |
1 год |
|
|
| Функционал мониторинга состояния Системы и предоставление в графическом веб интерфейсе следующих данных о состоянии Системы: - общее состояние системы; - состояние узлов кластера; - состояние сервисов; - загрузка ЦПУ; - объем используемой памяти; - нагрузка на базу данных событий безопасности; - средняя загрузка системы; пропускная способность. |
Наличие |
|
|
| Автоматизированное обновление баз знаний (правил защиты) |
Наличие |
|
|
| Возможность взаимодействия со следующими системами: - системой регистрации событий и выявления инцидентов информационной безопасности (системой класса SIEM) — для передачи сведений об обнаруженных угрозах; - системой точного времени КВС Заказчика — для обеспечения единых меток даты времени; - внешними системами централизованного сбора событий (syslog серверы) — для передачи результатов проверки; - прочими внешними системами через REST API |
Наличие |
|
|
| Поддерживаемые механизмы защиты от атак, направленных на внедрение небезопасного кода (с настройкой параметров защиты): - некорректно сформированный JSON или XML код в содержимом запроса; - внедрение CSS кода; - внедрение кода Expression Language; - расщепление HTTP ответов; - небезопасная десериализация объектов Java; - подмена JavaScript прототипа; - внедрение в поисковые запросы JNDI; - внедрение в LDAP запросы; - внедрение локальных файлов (LFI) (с настройкой списка шаблонов для обнаружения важных файлов); - внедрение в Memcached; - внедрение NoSQL кода; - открытое перенаправление (Open Redirect) (с указанием режима проверки URL, обнаруживаемых типов перенаправления и возможностью перенаправления на поддомены URL адреса); - выход за пределы каталога; - внедрение объектов PHP; - удаленное выполнение кода (RCE) в Apache Struts 2, связанное с режимом разработчика; - удаленное выполнение кода (RCE), связанное с десериализацией параметров (с настройкой пропускаемых частей запроса); - удаленное выполнение кода (RCE) в Ruby, связанное с десериализацией и цепочкой гаджетов; - внедрение во включения на стороне сервера (SSI); - внедрение JavaScript кода на стороне сервера (SSJI); - внедрение в серверный шаблон (SSTI) (с настройкой проверяемых частей запроса, значения минимальной полезной нагрузки шаблона и списка небезопасных шаблонов HTML страниц); - внедрение XPath кода; - внедрение XSLT на стороне сервера; - внедрение объектов YAML. |
Наличие |
|
|
| Способ предоставления |
Экземпляр на материальном носителе |
|
|
| Класс программ для электронных вычислительных машин и баз данных |
(03.03) Межсетевые экраны |
|
|
| Вид лицензии |
Простая (неисключительная) |
|
|