- 詳細(xì)信息頁
? ? 根據(jù)我行業(yè)務(wù)需求,現(xiàn)啟動(dòng)交互式應(yīng)用安全檢測(cè)項(xiàng)目供應(yīng)商征集工作。凡符合本公告要求的企業(yè)均可自愿報(bào)名,并提交相關(guān)證明文件和材料。具體情況如下:
一、項(xiàng)目名稱:交互式應(yīng)用安全檢測(cè)項(xiàng)目
二、項(xiàng)目需求
? ? 采購一整套交互式應(yīng)用安全檢測(cè)工具,支持國產(chǎn)化部署,滿足需求的所有必要功能模塊及組件,提供50個(gè)插樁數(shù)授權(quán),包含一年免費(fèi)維保服務(wù)。
三、供應(yīng)商資格條件
1.投標(biāo)人應(yīng)具有合法獨(dú)立經(jīng)營資格,營業(yè)執(zhí)照在有效期內(nèi)。
2.近三年內(nèi),在經(jīng)營活動(dòng)中沒有重大違法記錄。
3.近三年內(nèi)(2021年6月30日之后),至少承擔(dān)過與本次招標(biāo)內(nèi)容相當(dāng)?shù)你y行業(yè)成功案例1例。
四、供應(yīng)商報(bào)名提交資料
? ? 請(qǐng)按照以下順序,將下列材料(一)至(三)掃描成一個(gè)PDF文件(制作目錄、非原件請(qǐng)加蓋公司公章、不需壓縮),和材料(四)通過郵件報(bào)送我行報(bào)名聯(lián)系人郵箱:
(一)企業(yè)法人營業(yè)執(zhí)照(副本)、稅務(wù)登記證、組織機(jī)構(gòu)代碼證或“三證合一”的營業(yè)執(zhí)照;
(二)公司簡介:包括但不限于公司綜合能力、財(cái)務(wù)能力、技術(shù)能力、供應(yīng)和服務(wù)能力、與銀行業(yè)的合作狀況等內(nèi)容介紹;
(三)銀行業(yè)成功合作案例,須提供合同中含與合作方簽章頁面或成交證明文件(如中標(biāo)通知書等);
(四)《供應(yīng)商信息表》,格式詳見附件。
五、報(bào)名和資料提交方式
(一)本次報(bào)名材料只接受電子郵件方式提交,郵件附件是本公告第四條要求的報(bào)名提交資料。
(二)郵件主題為:XXX項(xiàng)目供應(yīng)商征集-YYY公司、FDF文件名格式為:XXX項(xiàng)目供應(yīng)商征集-YYY公司。
六、報(bào)名時(shí)間
本次征集自即日起至2024年11月12日17時(shí)(北京時(shí)間,下同)止。
七、相關(guān)說明
(一)我行對(duì)報(bào)名供應(yīng)商提供材料初步審核后,對(duì)符合條件的供應(yīng)商將邀請(qǐng)參與本項(xiàng)目后續(xù)采購工作。
(二)供應(yīng)商提交資料中如有虛假信息,一經(jīng)發(fā)現(xiàn),我行將予以備案并禁止相關(guān)供應(yīng)商參加后續(xù)采購項(xiàng)目。
(三)對(duì)邀請(qǐng)參與競(jìng)標(biāo)的單位,評(píng)標(biāo)時(shí)將對(duì)各供應(yīng)商提供的投標(biāo)材料進(jìn)行資格審查,如資料的內(nèi)容或格式不符合要求,則作為廢標(biāo)處理。
(四)所有報(bào)名供應(yīng)商均視為已無保留地同意我行在采購業(yè)務(wù)范圍內(nèi)使用其報(bào)名信息。
八、技術(shù)指標(biāo)
序號(hào) | 大類 | 小類 | 具體技術(shù)要求 |
1 | 插樁檢測(cè)能力 | 語言及模式 | 1、支持Java、Golang、PHP、Node.js、Python、.Net語言的主、被動(dòng)插樁檢測(cè); |
2 | 框架支持 | 1、Java插樁支持Struts2、SpringMVC、SpringBoot、SpringFlux、Playframework、WebSocket、Jersey、Struts、Hibernate等常見框架,支持AFA、AFE等商業(yè)框架,支持SpringCloud、HSF、SOFA、Dubbo、JSF、GRPC、Vert.X、Thrift、WebFlux、Netty等微服務(wù)框架,并能檢出漏洞; | |
3 | 中間件支持 | 1、Java 插樁支持Tomcat、Jetty、Jboss、Wildfly、Weblogic、SpringBoot、Websphere、Resin、Liberty、東方通、寶蘭德; | |
4 | 漏洞類型支持 | 1、插樁檢測(cè)模式支持命令執(zhí)行、文件讀取/文件下載/文件包含漏洞、XML實(shí)體注入(XXE)、服務(wù)端請(qǐng)求偽造(SSRF)、代碼執(zhí)行、MondoDB注入、表達(dá)式注入、LDAP注入、特定類跨站腳本(XSS)、SQL注入、配置類缺陷、URL重定向、跨站請(qǐng)求偽造(CSRF)、Web組件類漏洞等漏洞類型; | |
5 | 第三方組件檢測(cè) | 1、支持Java、PHP、Node.js、Python、Go、.Net語言的運(yùn)行時(shí)第三方組件檢測(cè); | |
6 | 自定義規(guī)則 | 1、支持自定義檢測(cè)策略,建立檢測(cè)策略模板; | |
7 | 數(shù)據(jù)安全檢測(cè) | 1、內(nèi)置手機(jī)號(hào)、身份證號(hào)、銀行卡號(hào)、郵箱等十種敏感信息泄露規(guī)則; | |
8 | 自定義數(shù)據(jù)安全檢測(cè) | 1、敏感信息檢測(cè)位置支持自定義配置,包括請(qǐng)求(header、query、body)響應(yīng)(header、body)等具體位置; | |
9 | 流量檢測(cè)能力 | 檢測(cè)模式 | 流量檢測(cè)支持代理/VPN,旁路流量鏡像,主機(jī)流量嗅探,實(shí)時(shí)Web日志分析,啟發(fā)式主動(dòng)爬蟲等多種檢測(cè)模式。 |
10 | 檢測(cè)任務(wù)配置 | 1、支持自定義檢測(cè)范圍,可配置對(duì)請(qǐng)求、限定目錄、目標(biāo)域、全域、全網(wǎng)檢測(cè); | |
11 | 漏洞類型支持 | 1、流量檢測(cè)模式支持命令執(zhí)行、服務(wù)端請(qǐng)求偽造(SSRF)、存儲(chǔ)型跨站腳本(XSS)、特定類跨站腳本(XSS)、文件讀取/文件下載/文件包含漏洞、SQL注入、XML實(shí)體注入(XXE)、Web組件類漏洞、典型數(shù)據(jù)庫類漏洞、典型CMS類漏洞、OA系統(tǒng)類漏洞、特定類系統(tǒng)服務(wù)配置缺陷、代碼執(zhí)行、業(yè)務(wù)邏輯類缺陷、特定類WebDAV不安全配置、特定類文件上傳、Bluekeep漏洞、永恒之藍(lán)漏洞、心臟滴血漏洞、Shellshock漏洞(破殼)、Coremail漏洞等; | |
12 | 應(yīng)用與插樁管理 | 應(yīng)用管理 | 1、支持應(yīng)用分組管理,新應(yīng)用上線自動(dòng)加入組; |
13 | 應(yīng)用版本管理 | 1、支持應(yīng)用版本管理功能,支持探針自動(dòng)識(shí)別版本,支持添加版本別名; | |
14 | API識(shí)別檢測(cè) | 1、支持通過探針和流量兩種方式對(duì)API識(shí)別梳理; | |
15 | 插樁部署管理 | 1、支持單獨(dú)/批量操作Agent熱更新,支持界面上傳更新探針; | |
16 | 插樁批量管理 | 1、支持Agent的全局熔斷配置與檢測(cè)設(shè)置批量管理,包括漏洞驗(yàn)證、函數(shù)調(diào)用棧等; | |
17 | 插樁熔斷管理 | 1、提供探針熔斷機(jī)制開關(guān),支持針對(duì) CPU、QPS、內(nèi)存、GC對(duì)探針做熔斷降級(jí)處理,在業(yè)務(wù)訪問壓力較大時(shí),自動(dòng)關(guān)閉探針功能,待業(yè)務(wù)恢復(fù)正常后探針也自動(dòng)恢復(fù)檢測(cè)功能 | |
18 | 插樁環(huán)境信息管理 | 支持展示插樁節(jié)點(diǎn)所在運(yùn)行時(shí)環(huán)境中操作系統(tǒng)、運(yùn)行時(shí)環(huán)境變量信息。 | |
19 | 漏洞管理 | 漏洞信息管理 | 1、支持編輯漏洞詳情信息; |
20 | 漏洞回歸與驗(yàn)證 | 1、支持對(duì)已檢測(cè)任務(wù)、已檢測(cè)插樁應(yīng)用的整體回歸測(cè)試,包括全部請(qǐng)求回歸測(cè)試、所有漏洞回歸測(cè)試,快速協(xié)助技術(shù)人員完成漏洞排查與復(fù)測(cè); | |
21 | 漏洞鏈路追蹤 | 1、支持分布式框架下的漏洞全鏈路追蹤; | |
22 | 自定義漏洞信息 | 支持自定義漏洞類型與漏洞信息,并配置檢測(cè)規(guī)則。 | |
23 | 漏洞拓?fù)?/span> | 1、支持基于插樁實(shí)時(shí)繪制拓?fù)鋱D,動(dòng)態(tài)展示多節(jié)點(diǎn)、數(shù)據(jù)庫、服務(wù)器之間的連接關(guān)系; | |
24 | 漏洞修復(fù) | 1、漏洞修復(fù)可提供安全 SDK 和相關(guān)漏洞修復(fù)手冊(cè),使用安全 SDK 后,相關(guān)漏洞可以實(shí)現(xiàn)快速修復(fù)。 | |
34 | 報(bào)告管理 | 報(bào)告格式 | 報(bào)告格式支持Word、PDF、Excel、Html、Xml、Json格式。 |
35 | 報(bào)告樣式 | 1、支持自定義報(bào)告,支持個(gè)性化設(shè)置報(bào)告封面、報(bào)告標(biāo)題、頁眉文字、報(bào)告Logo、頁眉Logo等; | |
36 | 報(bào)告內(nèi)容 | 1、生成報(bào)告時(shí)支持對(duì)漏洞等級(jí)、漏洞狀態(tài)、驗(yàn)證狀態(tài)進(jìn)行篩選,生成指定類型漏洞的報(bào)告; | |
37 | 報(bào)告生成 | 產(chǎn)品提供使用手冊(cè)和必要的操作引導(dǎo)。 | |
38 | 完成性校驗(yàn) | 支持使用安全的哈希算法生成報(bào)告完整性校驗(yàn)碼,并支持界面上傳校驗(yàn)。 | |
39 | 對(duì)接管理 | DevOps對(duì)接 | 1、支持藍(lán)鯨、GitLab、Jenkins、Coding、云效、博云等DevOps平臺(tái)對(duì)接,并有成熟的對(duì)接案例,Jenkins對(duì)接支持自定義選擇漏洞狀態(tài)、檢出模式等選擇配置質(zhì)量紅線; |
40 | 第三方平臺(tái)對(duì)接 | 1、支持將漏洞信息推送至第三方kafka; | |
41 | 系統(tǒng)管理 | 消息通知 | 1、支持自定義消息通知配置,通知內(nèi)容包括應(yīng)用漏洞檢出、檢測(cè)任務(wù)結(jié)束、節(jié)點(diǎn)通信中斷、節(jié)點(diǎn)熔斷; |
42 | 個(gè)性化配置 | 1、支持不同色彩主題的換膚功能; | |
43 | 日志審計(jì) | 支持查看、導(dǎo)出操作日志、系統(tǒng)日志,支持設(shè)置定時(shí)清理策略。 | |
44 | 用戶角色管理 | 1、支持通過建立角色配置用戶權(quán)限,可區(qū)分查看、編輯、刪除、添加、分享、導(dǎo)出權(quán)限; | |
45 | 部署管理 | 部署方式 | 支持單機(jī)部署與分布式集群化部署,適應(yīng)高可用、高并發(fā)應(yīng)用業(yè)務(wù)場(chǎng)景。 |
46 | 部署形態(tài) | 支持業(yè)務(wù)平臺(tái)的部署形態(tài)查看與管理。 | |
47 | 信創(chuàng)支持 | 1、支持歐拉、銀河麒麟、鯤鵬操作系統(tǒng)部署; | |
48 | 并發(fā)檢測(cè) | 支持高可用架構(gòu)部署,可至少支持20000以上的節(jié)點(diǎn)并發(fā)。 | |
49 | 網(wǎng)絡(luò)協(xié)議 | 支持IPv4、IPv6網(wǎng)絡(luò)協(xié)議。 |
要求支持國產(chǎn)化,我行會(huì)進(jìn)行現(xiàn)場(chǎng)驗(yàn)證。驗(yàn)證不通過的無法參與本次采購。
八、聯(lián)系方式
(一)采購人:江蘇紫金農(nóng)村商業(yè)銀行股份有限公司
(二)地址:南京市江東中路381號(hào)金融城6號(hào)樓
(三)報(bào)名聯(lián)系人員:劉工
(025-88866823、xtaqtd@zjrcbank.com)
附件:
上一篇:
下一篇: