| Наименование характеристики |
Значение характеристики |
Единица измерения характеристики |
Инструкция по заполнению характеристик в заявке |
| Графический интерфейс компонентов Системы, включая средства управления, а также формы оповещений и уведомлений администраторов Системы и пользователей сети Интернет, должен полностью поддерживать русский язык, используя кодировку текста UTF-8. Смена языка не должна требовать изменения конфигурационных файлов или перезагрузки системы |
Наличие |
|
|
| Аутентификация через веб-интерфейс управления МСЭ по имени и паролю пользователя, а также аутентификация по пользовательскому сертификату |
Наличие |
|
|
| Настраиваемый таймер автоматического закрытия сессии для пользователя веб-интерфейса управления МСЭ |
Наличие |
|
|
| Выгрузка и загрузка файла конфигурации МСЭ, как с полной конфигурацией, так и с отдельными сетевыми настройками |
Наличие |
|
|
| Возможность задания требований к сложности пароля для аутентификации пользователя веб-интерфейса управления МСЭ, а также число неверных попыток аутентификации и время блокировки веб-консоли для пользователей |
Наличие |
|
|
| Отображение всех активных сессий пользователей управления МСЭ с возможностью в ручном режиме закрытия конкретной сессии |
Наличие |
|
|
| Возможность обеспечивать ролевую модель доступа веб-интерфейса управления МСЭ с правами на чтение, на чтение и запись, или без доступа по конкретным разделам управления в МСЭ |
Наличие |
|
|
| Протоколирование действий администраторов |
Наличие |
|
|
| Возможность отката версии ПО и конфигурации при наступлении аварийной ситуации |
Наличие |
|
|
| Определение точного времени в части взаимодействия с системой синхронизации времени |
Наличие |
|
|
| Определение IP-адресов узлов сети по имени узла доменных имен (DNS), в частности с использованием протокола DNS |
Наличие |
|
|
| Отправка статистической информации по протоколу NetFlow версий 5, 9, 10 |
Наличие |
|
|
| Инструменты диагностирования состояния собственных компонентов |
Наличие |
|
|
| Функция планового отключения для выполнения профилактических мероприятий, изменений или наращивания аппаратного обеспечения, установки обновлений на ПО |
Наличие |
|
|
| Резервное копирование конфигураций компонентов и журналов регистрации событий с функцией исторического хранения данных |
Наличие |
|
|
| Протоколирование событий о своей успешной загрузке в журнале событий |
Наличие |
|
|
| Журналирование изменения времени в консоли администрирования |
Наличие |
|
|
| Управление временными диапазонами загрузки обновлений из центра обновлений Лицензиара |
Наличие |
|
|
| Возможность создания резервной копии Системы без ее перезагрузки или приостановки функционирования |
Наличие |
|
|
| Создание резервных копий с возможностью отправки на сервер по протоколам FTP или SSH с предварительной настройкой ключа шифрования и аутентификации |
Наличие |
|
|
| Блокировка всего трафика при инцидентах, таких как нарушение функционирования системы. В случае, если исполняемый файл из состава МСЭ изменен, весь трафик должен быть заблокирован |
Наличие |
|
|
| Возможность добавления разделов в избранное и отображение в веб-интерфейсе только этих разделов |
Наличие |
|
|
| Поддержка API (RestAPI или XML- RPC) для конфигурирования устройств. На сайте Лицензиара должна иметься подробная документация, описывающая доступные API методы |
Наличие |
|
|
| Возможность удаленного подключения технической поддержки в случае полного падения системы (решения) |
Наличие |
|
|
| Запись трафика в любых направлениях (входящий/исходящий) |
Наличие |
|
|
| Механизмы удаленной диагностики для устройств, находящихся в закрытом сетевом контуре |
Наличие |
|
|
| Возможность обновлять пакеты экспертизы с помощью онлайн или офлайн-обновлений. Обновление пакетов экспертизы не должно требовать перезагрузки устройства |
Наличие |
|
|
| Автоматическое или ручное обновление программных компонентов с сайта Лицензиара |
Наличие |
|
|
| Поддержка Stateful-инспекции |
Наличие |
|
|
| Возможность комментирования правил фильтрации |
Наличие |
|
|
| Возможность ограничения максимального количества сессий по конкретному IP-адресу |
Наличие |
|
|
| Возможность создания правил с критериями на основе даты/времени (time-based ACL), а также правил с однократным сроком действия, истекающим в определенное администратором число и время |
Наличие |
|
|
| Возможность применения правил МСЭ к фрагментированным и нефрагментированным пакетам |
Наличие |
|
|
| Поддержка loopback-интерфейса |
Наличие |
|
|
| Возможность назначения конкретного сетевого интерфейса в определенную зону с разрешенными сервисами |
Наличие |
|
|
| Возможность создавать, редактировать, удалять правила сетевой безопасности через CLI |
Наличие |
|
|
| Возможность использования в правилах политик безопасности МСЭ вложенных объектов (IP, сервисы и списки доменных имен FQDN) и групп сервисов |
Наличие |
|
|
| Возможность анонса в сеть информации об устройстве, а также сбор конкретной информацию о соседних устройствах (LLDP) |
Наличие |
|
|
| Поддержка VLAN с возможностью назначения IP-адреса на каждый интерфейс VLAN |
Наличие |
|
|
| Поддержка защиты от IP-спуфинга по IP-адресам или по географической принадлежности IP-адресов |
Наличие |
|
|
| Поддержка формирования политик МСЭ на основе зон безопасности |
Наличие |
|
|
| Поддержка формирования политик безопасности по географической принадлежности IP-адресов |
Наличие |
|
|
| Поддержка системы репутационного анализа IP-адресов (списки Роскомнадзора и Бот-сетей) |
Наличие |
|
|
| Статистика по срабатыванию правил МСЭ (hit counters) |
Наличие |
|
|
| Поддержка поиска политик МСЭ в общем списке по таким полям, как: описание, название списка источника IP-адресов, название списка назначения IP-адресов |
Наличие |
|
|
| Поддержка возможности назначать более одного адреса на интерфейсах |
Наличие |
|
|
| Поддержка VRRP |
Наличие |
|
|
| Поддержка VLAN |
Наличие |
|
|
| Поддержка VRF |
Наличие |
|
|
| Поддержка статической маршрутизации |
Наличие |
|
|
| Поддержка агрегирования интерфейсов LACP |
Наличие |
|
|
| Поддержка Proxy и ARP-proxy |
Наличие |
|
|
| Поддержка экспорта дампа трафика в формате PCAP |
Наличие |
|
|
| Должна быть обеспечена функциональность анализа, фильтрации, модификации и блокировки трафика HTTP/HTTPS версий: 0.9, 1.0, 1.1 |
Наличие |
|
|
| Функция контроля безопасности соединений по протоколу WebSocket в том числе осуществляться контроль наличия и проверки содержимого заголовков Origin, Sec-WebSocket-Extensions, Wec-WebSocket-Protocols |
Наличие |
|
|
| Должна поддерживаться иерархическая структура профиля защиты с группировкой правил в слои и гибкой настройкой правил в каждом слое |
Наличие |
|
|
| Поддержка использования разработанных Лицензиаром системных правил защиты от типовых атак. Библиотеки системных правил должны поддерживать динамическое обновление без необходимости обновления ПО самого продукта |
Наличие |
|
|
| Библиотеки системных правил должны включать инструменты для следующих типов атак: • SQL инъекция; • Межсайтовый скриптинг (XSS); • Внедрение расширения сущности XML (XEE); • Атаки на процессы аутентификации и авторизации; • Атаки на переполнение буфера; • Атаки типа отказ в обслуживании (DoS); • Обход обнаружения средств защиты (Detection evasion); • Индексирование каталогов (Directory Indexing); • Атаки с использованием HTTP парсера; • Атаки на разделение ответа HTTP (HTTP response splitting); • Перехват сессий; • Обнаружение запросов с нарушениями HTTP стандартов и возможность ограничения вариативности корректных HTTP запросов; • Утечка информации; • Инъекция в LDAP запросы; • Загрузка вредоносных файлов; • Атаки использующие уязвимости в обработке путей к файлам и каталогам (Path traversal); • Атаки на Предсказуемое расположение ресурсов; • Удаленное включение файлов (RFI); • Сканирование для обнаружения уязвимостей; • Инъекции через язык запросов XPath; • Инъекции кода на стороне сервера. |
Наличие |
|
|
| Библиотеки системных правил должны содержать не менее 8000 правил |
Наличие |
|
|
| Поддержка написания собственных правил фильтрации и защиты. На сайте Лицензиара должна присутствовать подробная документация синтаксиса языка написания правил |
Наличие |
|
|
| Для написания собственных правил должен использоваться предметно ориентированный язык с возможностью обращаться к отдельным заголовкам, элементам и параметрам запросов и ответов |
Наличие |
|
|
| Поддержка публикаций защищаемых веб приложений используя функционал обратного прокси с возможностью включения режима прозрачности |
Наличие |
|
|
| Поддержка веб-приложений и сайтов, использующих сжатие gzip |
Наличие |
|
|
| Автоматическое base64 декодирование заголовков, параметров и пути HTTP-запросов с глубиной декодирования не ниже 3 |
Наличие |
|
|
| Балансировка нагрузки на группу веб серверов |
Наличие |
|
|
| Механизмы защиты от распространенных DOS атак на веб приложения, блокировку активности ботов и парсеров |
Наличие |
|
|
| Проверка по User Agent |
Наличие |
|
|
| В правилах обратного прокси должна поддерживаться фильтрация по географической принадлежности IP-адресов |
Наличие |
|
|
| Настройка ответа на запрос пользователя при срабатывании блокирующего правила. Должны поддерживаться следующие варианты ответов: • Сообщение о разрыве соединения; • Страница блокировки с кодом состояния HTTP; • Переадресация запроса. |
Наличие |
|
|
| Создание и хранение нескольких шаблонов страниц блокировки |
Наличие |
|
|
| Изменение шаблона страницы блокировки без изменения профиля защиты веб приложений |
Наличие |
|
|
| Обработка заголовков X-Real-IP, X-Forwarded-For либо произвольного пользовательского заголовка для определения реального IP адреса клиента. Возможность настроить белый список адресов вышестоящих прокси, для которых осуществляется анализ указанного заголовка |
Наличие |
|
|
| Для фильтрации и визуализации событий срабатываний правил, вызванных одним пользовательским запросом, должно поддерживается назначение уникального идентификатора для каждого запроса. Данный идентификатор должен отображаться в журнале атак в отдельном поле. Также должна поддерживаться фильтрация журнала атак по данному идентификатору |
Наличие |
|
|
| Возможность журналирования изменения времени в консоли администрирования |
Наличие |
|
|
| Поддержка определения геолокации IP-адреса |
Наличие |
|
|
| Интерфейс системы должен иметь выделенную панель для оперативного мониторинга: • загрузки диска узла; • использования CPU узла; • процента занятой памяти узла; • загрузки и статуса сетевых интерфейсов узла; • количества запросов в секунду к защищаемым веб приложениям. • IP-адреса источников заблокированных запросов и количество таких запросов с разделением по уровню угрозы; • источников заблокированных запросов с отображением на интерактивной карте на основе GeoIP; • cписка защищаемых веб приложений с отображением количества заблокированных запросов, с разделением по уровню угрозы; • списка типов атак в заблокированных запросах и количество таких запросов с разделением по уровню угрозы; • статистика кодов ответов на запросы; • статистика используемых методов HTTP-запросов; • статистика заблокированных попыток эксплуатации уязвимостей; список заблокированных запросов с указанием идентификатора сработавшего правила. |
Наличие |
|
|
| Поддержка журналирования срабатываний правил МСЭ по началу сессии, а также журналирование всех сетевых пакетов |
Наличие |
|
|
| Поддержка журналирования попыток установки соединений по протоколу WebSocket |
Наличие |
|
|
| Поддержка отключения мониторинга функционирования и формирования отчетности для конкретных IP-адресов |
Наличие |
|
|
| Поддержка управления доступом к средствам мониторинга и отчетности с использованием ролевой модели |
Наличие |
|
|
| Система мониторинга SNMP должна поддерживать оповещение и работу в режиме запросов состояния системы по протоколам SNMP v2 и SNMP v3 в части взаимодействия с системой мониторинга SNMP |
Наличие |
|
|
| Система сбора событий информационной безопасности должна предоставлять механизм экспорта журнальных сообщений в режиме реального времени, в части взаимодействия с системами сбора и корреляции событий информационной безопасности. Формат и детализация данных сообщений должны настраиваться. Для экспорта должны поддерживаться протоколы ftp, ssh, syslog |
Наличие |
|
|
| Поддержка выполнения оперативной сетевой диагностики: - просмотр таблицы активных транзитных подключений; - наличие утилиты ping и traceroute |
Наличие |
|
|
| Поддержка предоставления истории изменений конкретных правил для возможности расследования |
Наличие |
|
|
| Поддержка режима детализации диагностики уровня журналирования debug |
Наличие |
|
|
| Поддержка интеграции с системами управления событиями информационной безопасности SIEM по протоколу syslog |
Наличие |
|
|
| Вид лицензии |
Простая (неисключительная) |
|
|
| Способ предоставления |
Копия электронного экземпляра |
|
|
| Класс программ для электронных вычислительных машин и баз данных |
(03.03) Межсетевые экраны |
|
|