| Наименование характеристики |
Значение характеристики |
Единица измерения характеристики |
Инструкция по заполнению характеристик в заявке |
| Результаты сетевого аудита в режиме «Пентест» в рамках поиска уязвимостей |
Должны отображаться в графическом окне Продукта и содержать:
1) идентификатор уязвимости ALTXID, BDU ID, CVE (при наличии);
2) сетевой порт, на котором обнаружена уязвимость;
3) уровень риска обнаруженной уязвимости;
4) уровень точности, используемый при сканировании.
5) описание уязвимости;
6) продукты, в которых обнаружена уязвимость;
7) определение применимости уязвимости CPE;
8) векторы уязвимости CWE, CVSSv2, CVSSv3;
9) детализация программного обеспечения обнаруженной уязвимости. |
|
Значение характеристики не может изменяться участником закупки |
| Способ предоставления |
Экземпляр на материальном носителе |
|
Значение характеристики не может изменяться участником закупки |
| Описание |
Средство анализа защищенности, реализует функции автоматизированного обнаружения уязвимостей и контроля конфигураций безопасности (соответствия стандартам и политикам информационной безопасности) в информационных системах неограниченного масштаба с целью оценки возможности преодоления нарушителем системы защиты информационной системы и предотвращения реализации угроз безопасности информации |
|
Значение характеристики не может изменяться участником закупки |
| Реализация системнного аудит ауязвимостей системного и прикладного программного обеспечения |
1) Продукт должен обеспечивать сигнатурный анализ данных, собранных при системном сканировании сетевого узла и предоставлять информацию об обнаруженных уязвимостях;
2) Продукт должен обеспечивать сканирование группы сетевых узлов;
3) Продукт должен обеспечивать возможность множественного выбора учетных данных для аутентификации на узлах;
4) Продукт должен обеспечивать возможность повторного сканирования недоступных сетевых узлов в рамках одной задачи;
5) Продукт должен обеспечивать возможность обнаружения уязвимостей в Java-архивах для Unix-систем с возможностью указания пользовательских путей хранения. |
|
Значение характеристики не может изменяться участником закупки |
| Реализация системного аудита обновлений безопасности |
Продукт должен реализовывать системный аудит обновлений безопасности с возможностью множественного выбора учетных данных для авторизации, а также возможностью повторного сканирования недоступных сетевых узлов с указанием количества и интервалов попыток в рамках одной задачи, результаты которой должны отображаться в графическом окне Продукта и для каждого узла содержать:
1) наименование обновления;
2) сведения о рисках, связанных с отсутствием недостающего обновления на узле;
3) ссылку на производителя, заявившего о выходе обновления;
4) ссылку на доступное для загрузки обновление в репозитории производителя или аналогичном доверенном хранилище. |
|
Значение характеристики не может изменяться участником закупки |
| Реализация фиксации и контроля целостности каталогов и файлов |
Продукт должен реализовывать фиксацию и контроль целостности каталогов и файлов по выбранной маске наименования методом контрольного суммирования MD5, SHA1, SHA256, SHA512, ГОСТ Р 34.11-2012. |
|
Значение характеристики не может изменяться участником закупки |
| Создание заданий по сканированию узлов с параметрами, определяющими время запуска |
1) выполнение задания сканирования сразу после создания;
2) определение максимального времени работы задания сканирования;
3) повторное сканирование неуспешных узлов сети в рамках одной задачи;
4) разовое выполнение задания сканирования в назначенное время;
5) выполнение задания сканирования по расписанию с заданной периодичностью. |
|
Значение характеристики не может изменяться участником закупки |
| Реализация формирования отчетов |
Формирование отчетов по предварительно заданному профилю сканирования с возможностью определять количественные оценки уязвимостей в безопасности компьютерной системы по стандартам CVSSv2 и CVSSv3 по результатам сканирования в форматах HTML, PDF, MHT, XML:
1) отчет по выбранному диапазону элементов ИТ-инфраструктуры, по последним результатам сканирования;
2) отчет по выбранному заданию сканирования;
3) дифференциальный отчет, сравнивающий два результата сканирования одной задачи за разные промежутки времени. |
|
Значение характеристики не может изменяться участником закупки |
| Возможность диагностики собственных служб в графическом окне Продукта |
Диагностика собственных служб в графическом окне Продукта, включая проверку работоспособности базы данных, службы синхронизации, службы сканирования и состояния лицензии на Продукт. |
|
Значение характеристики не может изменяться участником закупки |
| Форма передачи |
Медиа-комплект для сертифицированной версии программы средство анализа защищенности (установочный комплект: Дистрибутив на носителе, формуляр, копии действующих сертификатов) |
|
Значение характеристики не может изменяться участником закупки |
| Класс программ для электронных вычислительных машин и баз данных |
(03.17) Средства автоматизации процессов информационной безопасности |
|
Значение характеристики не может изменяться участником закупки |
| Функциональные особенности |
Продукт должен обеспечивать функции: обнаружение хостов, сетевой аудит в режиме «Пентест», идентификация открытых сетевых портов и сервисов, подбор паролей к СУБД и сетевым службам, аудиты уязвимостей системного и прикладного программного обеспечения, выявление недостающих обновлений безопасности, инвентаризацию аппаратного и программного обеспечения сканируемых систем, контроль целостности, формирование отчетов по результатам сканирования. |
|
Значение характеристики не может изменяться участником закупки |
| Поддержка функционирования под управлением операционных систем |
РЕД ОС |
|
Значение характеристики не может изменяться участником закупки |
| срок действия лицензии |
≥ 12,00 |
МЕС |
Участник закупки указывает в заявке конкретное значение характеристики |
| Требования о защите информации |
Продукт должен реализовать меры защиты ОПС.2, АНЗ.1, АНЗ.2, АНЗ.3, АНЗ.4, ОЦЛ.1, ЗСВ.7 согласно документам «Требования о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах» (утвержден приказом ФСТЭК России № 17 от 11.02.2013) и «Состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» (утвержден приказом ФСТЭК России № 21 от 18.02.2013), меры защиты АУД.1, АУД.2, АУД.7, АУД.10, АУД.11, ОЦЛ.1, УКФ.1, ОПО.1, ОПО.2, ОПО.4 согласно документа «Требования по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» (утвержден Приказом ФСТЭК России № 239 от 25.12.2017г.). |
|
Значение характеристики не может изменяться участником закупки |
| Реализация обновления базы решающих правил (сигнатур) |
1) с использованием репозитория обновлений базы решающих правил Производителя в сети Интернет, защищенных SSL-сертификатом;
2) с использованием репозитория обновлений базы данных решающих правил Производителя в сети Интернет, защищенных SSL-сертификатом, с помощью прокси-сервера в сети ИТ-инфраструктуры;
3) с использованием локального адреса (директории), после загрузки обновлений базы данных решающих правил с сайта Производителя, защищенного парой логин-пароль. |
|
Значение характеристики не может изменяться участником закупки |
| Реализация определения перечня сканируемых узлов на основе ключевого атрибута – FQDN (полное доменное имя), IP-адрес элемента ИТ-инфраструктуры |
1) вводом данных о сканируемых узлах в ручном режиме на основании ключевого атрибута;
2) интеграцией с единым каталогом домена Microsoft Active Directory для импорта списка узлов из базы данных домена элементов ИТ-инфраструктуры;
3) импортом данных из CSV-файла, содержащем ключевые атрибуты;
4) импортом результатов с обнаруженными узлами сети с помощью сетевого сканирования. |
|
Значение характеристики не может изменяться участником закупки |
| Предоставление доступа к описаниям уязвимостей, хранящимся на специализированном портале, доступном в сети Интернет |
Да |
|
Значение характеристики не может изменяться участником закупки |
| Разграничение прав доступа пользователей к ИТ-активам (узлам) с использованием функции разделения рабочих пространств в виде обособленных сегментов. |
Продукт должен обеспечивать разграничение прав доступа пользователей к ИТ-активам(узлам) с использованием функции разделения рабочих пространств в виде обособленных сегментов. Информация о разделяемых рабочих пространствах должна отображаться в интерфейсе системы в виде таблицы. |
|
Значение характеристики не может изменяться участником закупки |
| Разграничение прав доступа пользователей на основе групп безопасности |
Продукт должен обеспечивать разграничение прав доступа пользователей на основе групп безопасности:
1) Администратор Продукта с полными правами;
2) Администратор безопасности;
3) Пользователь Продукта;
4) Администратор обслуживания Продукта, для выполнения обновлений, обслуживания учетных записей сканирования и сканируемых сетевых узлов, диагностики и устранения проблем. |
|
Значение характеристики не может изменяться участником закупки |
| Количество сканируемых IP адресов |
≥ 4,00 |
ШТ |
Участник закупки указывает в заявке конкретное значение характеристики |
| Вид лицензии |
Простая (неисключительная) |
|
Значение характеристики не может изменяться участником закупки |
| Требование по сертификации |
Продукт должен иметь сертификат соответствия требованиям безопасности информации ФСТЭК России, удостоверяющий соответствие техническим условиям, средствам контроля (анализа) защищенности информации, Требования по безопасности информации, устанавливающие уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий (ФСТЭК России) – 4 уровень доверия. |
|
Значение характеристики не может изменяться участником закупки |
| Реализация аудита в режиме «Пентест» в рамках сетевого сканирования |
1) Продукт должен обеспечивать сканирование портов заданной группы сетевых узлов с возможностью выбора режима профиля, диапазона и типов портов TCP или UDP, с результатом идентификации открытых портов и сервисов в графическом окне Продукта;
2) Продукт должен обеспечивать поиск уязвимостей с возможностью выбора точности сканирования;
3) Продукт должен обеспечивать возможность создания и сохранения для дальнейшего использования собственного профиля сканирования;
4) Продукт должен обеспечивать подбор паролей в виде пары «логин-пароль» для локальных учетных данных к опубликованным сетевым службам Microsoft SQL, PostgreSQL, OracleDB, MySQL, SSH, FTP, POP3 методом полного перебора с возможностью использования внешних словарей, результаты которого должны отображаться в графическом окне Продукта;
5) Продукт должен иметь встроенную базу «логин-пароль», содержащую не менее 5000 записей, а также иметь возможность подключения собственных словарей.
6) Продукт должен обеспечивать возможность добавления пользовательских NSE и Lua-скриптов для их применения в задаче на сканирование. |
|
Значение характеристики не может изменяться участником закупки |