XX局网络安全运维项目用户需求书.docx
《XX局网络安全运维项目用户需求书.docx》由会员分享,可在线阅读,更多相关《XX局网络安全运维项目用户需求书.docx(13页珍藏版)》请在优知文库上搜索。
1、XX局网络安全运维项目用户需求书本项目主要包括资产梳理、渗透测试、漏洞扫描、安全加固、应急响应、安全培训、驻场运维等内容,安全服务对象包括本地及政务云、政务外网等相关资产。1、资产梳理服务技术指标指标要求服务范围采购人指定系统服务频率及期限按需提供(不少于1次/年)服务内容通过使用自动化的平台或工具,以及结合人工审核确认的方式,探测政务云、政务外网资产,发现相关资产信息,包括关联的域名、服务类型等数据,更方便有效的进行管理,减少网络安全风险。交付物政务信息系统资产清单2、渗透测试服务技术指标指标要求服务范围米购人指定系统服务频率及期限按需(不少于2次/年)服务内容通过真实模拟黑客使用的工具、分
2、析方法对采购人指定系统进行模拟攻击,并结合智能工具扫描结果,由高级工程师进行深入的手工测试和分析,识别工具弱点扫描无法发现的问题。主要分析内容包括逻辑缺陷、上传绕过、输入输出校验绕过、数据篡改、功能绕过、异常错误等以及其他专项内容测试与分析,重点发现应用层业务流程和逻辑上的安全漏洞和敏感信息泄露的风险。需提供WEB应用弱点扫描工具保障服务实施质量,要求如下:1、工具应符合公安部信息安全技术Web应用安全扫描工具安全技术要求标准要求,提供相关证明;2、工具通过中国信息安全认证中心获得IT产品信息安全认证证书,提供证书复印件;3、支持常见的WEB应用弱点检测,支持OWASPTOPlo等主流安全漏洞
3、;支持暴力猜解、Webshelk暗链扫描等;4、支持自动化漏洞验证和沙盒技术,对目标应用进行深入安全分析,取得系统安全威胁的直接证;5、支持在漏洞知识库中单独选择某漏洞直接下发扫描任务以验证是否存在该漏洞,提供功能截图证明;6、支持定制扫描:用户可根据;目标扫描网站的特点以及所在网络环境,对扫描过程进行定制,如爬行、检测、过滤、网络环境等;服务工具7、支持端口扫描和服务的协议及版本识别,支持自定义扫描端口范围;8、支持IP地址的形式下发扫描任务并自动发现存在的Web资产,提供功能截图证明。需提供数据库扫描工具保障服务实施质量,要求如下:1、工具应符合公安部信息安全技术数据库扫描产品安全技术要求
4、标准要求;2、支持针对数据库每张表每个字段的内容进行敏感数据探测;敏感信息用户可以自定义添加,可以让用户了解自己的数据库系统有哪些敏感数据,存放的具体位置,便于在信息保护和审计中重点关注;3、按漏洞类型分类:(1)缓冲区溢出漏洞(2)访问控制漏洞(3)提权漏洞(4)PL-SQL注入漏洞(5)执行权限过大漏洞(6)访问权限绕过漏洞(7)弱口令(8)数据库内核入侵探测(9)安全信息查看(10)敏感数据探测;4、能够实时检测出黑客入侵数据库后对数据库系统对象的篡改,还能探测出黑客创建的一些隐藏对象,比如隐藏的具有DBA权限的用户,并支持提供详细的扫描报告,提供功能截图证明;5、提供扫描策略可自定义模
5、式,操作者可以灵活选择默认策略的同时也可以自定义添加策略;6、工具原厂商具有中国信息安全测评中心颁发的国家信息安全测评信息安全服务资质证书-云计算安全类,提供有效证书复印件。交付物渗透测试报告3、漏洞扫描服务技术指标指标要求服务范围米购人指定系统服务频率及期限按需(不少于4次/年)服务工具1、产品具备国家信息安全漏洞库CNNVD兼容性资质证书,提供有效证书的复印件;2、支持用户自定义系统名称、版权信息和系统的Log。信息,而无需进行定制化,提供功能截图证明;3、漏洞知识库支持自定义编辑,可编辑漏洞描述、修复建议、漏洞等级等内容,在扫描结果和导出报告中应展示编辑后的内容;4、支持主机扫描、网站扫
6、描、数据库扫描、基线配置、事件内容、弱口令扫描、存活主机探测、大数据漏洞扫描、物联网漏洞扫描、信创漏洞扫描十种任务类型;5、厂商漏洞特征库大于260000条;提供详细的漏洞描述和对应的解决方案描述;漏洞知识库与CVE、CNNVD、BUgtraq、CNCVE、CNVD等国际、国内漏洞库标准兼容,提供功能截图证明;6、支持VPN代理扫描,可在产品界面添加代理网络配置,实现公有云、隔离网等特殊网络环境下的漏洞扫描,提供功能截图证明;7、具备弱口令扫描功能,支持弱口令扫描协议数量222种,包括FTP、SMB、RDP、SSH、TELNET、SMTP、IMAP、POP3、OracleMySQLMSSQLD
7、B2、REDISMongoDBSybaseRloginRTSP、SIP、OnvifWeblogicTomcatSNMP等协议进行弱口令扫描,允许用户自定义用户、密码字典,提供功能截图证明;8、扫描结果在产品界面中支持查看目标应用返回的软件版本,可以方便与漏洞描述对比进行漏洞验证,提供功能截图证明;9、管理人员可根据系统给出的漏洞参数、HTTP请求/响应数据,快速验证,一键验证漏洞;10、政务云资产需利用采购人已有安全设备或采购人指定的政务云漏洞扫描工具开展漏洞扫描服务。交付物漏洞扫描报告4、态势感知服务技术指标指标要求服务范围依托部署在采购人机房的态势感知服务(该平台费用包含在本项目预算金额中
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- XX 网络安全 项目 用户 需求
