XX系统-大数据安全管理中心项目采购需求.docx
《XX系统-大数据安全管理中心项目采购需求.docx》由会员分享,可在线阅读,更多相关《XX系统-大数据安全管理中心项目采购需求.docx(36页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、XX系统一大数据安全管理中心项目采购需求一、建设目标与内容以省厅新一代XX信息网建设为基础,根据XX部XX大数据安全体系系列标 准规范要求,结合xx省、市大数据智能化建设现状,建设大数据安全管理中心 和安全审计中心两大系统,实现对XX省XX厅大数据的安全管理和审计,提升内 外部风险感知能力、协同安全防护能力、攻击检测分析能力、违规行为发现能力、 应急事件响应能力和态势感知预警能力。(一)建设大数据安全管理中心。搭建安全大数据、资产管理、态势感知、 策略控制和基线配置五大模块,实现“统一安全资产管控、统一安全策略管控以 及统一安全能力管控”,提升科学实用的体系化安全防护能力,规范化安全管理 能力
2、,综合化安全运维能力,实现全网安全态势敏锐感知,安全威胁快速检测与 处置,确保大数据全程可知可控,可管可查,变静态为动态,变被动为主动,为 新一代XX信息网建设智能化、立体化纵深防御体系,形成严密安全保障。(二)建设大数据安全审计中心。积极贯彻落实中华人民共和国数据安全 法、个人信息保护法等法律法规,及省厅数字证书常态严管的制度要求,聚 焦内部人员数据安全风险监管,加强全网应用日志大数据的采集、汇聚、治理和 分析应用等,建设新一代XX信息网安全审计中心,形成科学实用的“规范化记 录能力、精细化审计分析能力、体系化追溯能力、动态化威慑能力”,做到用户 安全态势快速感知,异常行为准确检测,确保数据
3、应用的全程可知可查,有效打 击和威慑数据泄露、违规使用、越权使用等违法违规行为,夯实对XX大数据智 能化应用的安全审计和监管。二、项目建设内容项目序号名称数量单位硬件设备1网络流量探针设备 (核心产品)2台储等能力。使用专用的操作系统及数据存储软件,与安全管理中心 一体化部署,支持动态扩展。配置要求含10台2U标准上架设备,含滑轨,CPU224核,内存256GB, 配置企业级存储磁盘总容量248TB (或磁盘可用容量240TB);接 口要求:千兆电口*4 (可选万兆双口以45、千兆四口以45、万兆 双口光纤等多种网络接口)。软件要求1、要求部署centos操作系统,安装部署商品化ES/hado
4、op/spark 等软件,实现集群,支持动态扩展。2、针对结构化数据及非结构化数据集中存储、管理与维护,支持 数据缓存、数据存储、数据索引、数据分析等。3、对多源数据通过提取、清洗、关联、比对、标识等数据管理控 制技术手段,使采集的数据入库后的数据格式统一、分类分级 明确、标识清晰,以进一步圈定和获得XX重点关注的安全数据, 使数据质量满足深度价值挖掘的需要,建立数据之间的深层关 联。而且可按人员、资产、应用等XX关注的维度建立逻辑数据 模型,便于部、省、市三级平台打通后,按多维度提供不同格 式的数据类型,在安全数据共享使用方面发挥安全管理中心的 最大价值。4、数据存储是大数据平台的核心,针对
5、结构化数据及非结构化数 据实现数据集中存储、管理与维护,能够支持数据缓存、数据 存储、数据索引、数据分析等。售后服务5年原厂商免费软硬件质保服务和软件升级服务,硬盘故障不返还 服务。安全 大数 据安全数 据源在安全访问与数据通道、安全防护体系、零信任体系等实体的关键 部位采集相关数据。1、支持通过多种类型的安全、泛安全类数据接入采集,应包括但 不限于设备日志数据、流量数据、弱点漏洞数据、系统性能数 据、威胁情报数据、资产人员数据;2、支持通过流量采集设备采集接入全流量数据,包含流量中的请求包和返回包等信息,并可在数据检索中体现包信息;3、支持接入文本格式、CVS等格式的文件数据,可通过模板文件
6、 的填写导入实现资产数据的导入和管理;安全数 据接入1、内置解析规则支持厂商200家,支持解析日志设备型号2000 种,无需配置解析规则与设备日志对应关系,自动完成解析;2、可对日志进行细粒度解析,解析后的日志根据具体日志包含但 不限于:日期、发生时间、接收时间、设备类型、日志类型、 日志来源、源地址、目的地址、事件类型、时间范围、操作主 体、操作对象、行为方式、技术动作、技术效果、攻击类型、 特征类型、协议、地理信息,230个字段3、具备同时保存事件原始日志数据和标准化后日志数据的能力;4、支持对数据源进行统一管理,包括数据源新增、数据源修改、 数据源删除、数据探查、连通性测试等操作,至少支
7、持kafka、 es mysql API Server 等数据源类型。安全数据组织1、安全数据组织是安全数据存储的形态,安全数据存储可根据安 全大数据的业务需求建立相应的存储库,包括原始库、资源库、 主题库、业务库、知识库、业务要素索引库等;2、原始库至少包括日志原始库、文件报告原始库、警告原始库, 资源库至少包括人员信息库、组织机构信息库、资产信息库、 业务系统信息库、告警信息库,主题库至少包括人员主题库、 资产主题库、安全事件主题库、漏洞主题库、配置基线主题库, 业务库至少包括预警库、响应处置库、预案管理库,知识库至 少包括威胁情报库、漏洞知识库、IP地理信息库。安全数 据治理1、支持数据
8、字典管理,包括新增、修改、删除等操作,数据字典 包括内置字典和业务场景字典,其中业务场景字典支持对历史 版本进行查看;2、支持数据字段管理,包括字段新增、修改、删除等操作,新增 字段可配置包括字段ID、字段名、字段类型、字典类型、是否 常用、是否支持查询、是否支持聚合等,字段类型至少包括boolean、 double、 enum float、 int ip、 long、 string、 timestamp array 等;3、支持对资源目录进行管理,包括新增、修改、删除等操作,支 持按天、月进行分割存储,并可自定义自动删除机制。4、支持数据质量监控,监控数据接入趋势、数据来源分布等。安全数据服
9、务5、支持对数据操作进行审计,并保留审计记录,支持通过操作用 户令牌、操作者讦、资源库、服务类型等查询审计记录。6、提供数据查询及删除服务,支持通过服务令牌控制查询及删除 操作,服务令牌对可访问资源库、可用服务类型、使用时间进 行约束;安全数据分析1、安全数据分析根据安全业务需求,利用安全分析技术,对数据 进行统计、分析、规律性探索及预测等,支撑安全应用业务场 景复杂、多变的需求。包括阈值分析、序列分析、碰撞分析、 关联组合分析、机器学习等分析方法,以及用户及实体行为分 析、恶意代码行为分析、网络流量分析、数据越权访问分析、 数据越权访问分析和边界入侵风险分析等分析技术;2、支持对安全日志里2
10、00个以上字段进行任意形式的逻辑与或非 形式组合建模,字段包括但不限于应用协议、目的IP、目的主 机名、目的端口、目的用户名、数据流方向、情报I0C等,运 算方式包括但不限于等于、不等于、大于、小于、大于等于、 小于等于、属于、不属于、存在、不存在,并能根据组合方式 自动生成运算表达式;3、支持在安全模型列表一键查看模型产生的异常记录或安全告 警。4、平台内置不少于4种机器学习分析场景模型,可检测发现勒索 挖矿告警数异常、安全设备日志数异常、网络会话数异常、域 名请求数异常等特定场景条件下的安全态势异常;5、支持UEBA、Bayes、随机森林等长周期高级机器学习算法;6、支持管理系统中原始日志
11、、异常记录、安全告警的所有字段和取值,每个字段均有清晰的说明;7、支持数据标准管理,用户可以根据实际需求,对字典进行编辑, 支持手动修改、增加或删除相应的字段;8、数据字典支持管理系统中原始日志和告警数据中所有字段的类 型、取值范围、字段说明,支持数值、字符串、枚举、ip等2 9种字段类型。资产 管理知识管 理1、支持通过离线导入或手动编辑添加的方式,形成本地威胁情报, 允许用户自建行业情报库,并实现情报库的增删改查、导入、 导出功能,情报记录包含运营商、IOC类型、标签、置信度等, 并支特统计情报源命中情报数量,针对单条无效情报可实现删 除。2、支持对接威胁情报中心,支持情报离线更新,支持查
12、看情报源 中有效情报数、最近更新条数、最近更新时间、今日更新情报 数、昨日命中情报数等;支持对接第三方威胁情报平台,支持 配置情报碰撞接口及查询接口,支持查看请求接口数、今日情 报请次数、昨日命中情报数,支持设置接口请求频率阈值,进 行接口请求限制;3、支持自定义本地情报库,支持离线导入情报或手动添加情报, 支持情报导出;4、支持接收内外部安全知识,通过聚合分析提升安全知识的质量;5、支持在平台中在线查询情报(如IP/域名/哈希),查询结果包 括:威胁类型、情报来源、WHOIS,开放端口、关联情报、SSL 证书、样本分析等多个维度的溯源结果;6、提供安全知识分发、订阅能力,支持向安全识别、安全
13、防护、 安全检测、安全响应等服务分发安全知识;漏洞管 理1、支持接收内部、外部提交的漏洞,形成漏洞信息库,可供安全 业务调用;2、支持漏洞分类管理,支持对内外部提交的疑似漏洞进行审核, 判定是否属于安全漏洞;3、支持结合资产信息和知识数据,对发现的漏洞进行分析、判断 并提出修复建议,支持根据修复建议,通报相关方修复漏洞, 修复手段包括补丁加固、配置修改、策略变更等;4、支持漏洞工单的自动复扫以及自动复扫的规则自定义;可配置 漏洞复扫验证规则,规则要求灵活可配;5、支持漏洞工单自动下发的规则自定义,在漏洞下发时,提供自 动化匹配规则功能,漏洞匹配规则动态可配,以便应对漏洞整 改业务的动态变化,同
14、时规则配置需支持将主机的业务、系统 分离派单,以满足动态的漏洞修复工作变动;6、支持漏洞下发时,遵循最小工作量原则,漏洞自动去重下发;7、支持向安全识别服务下达漏洞复验策略;8、支持漏洞修复复验,验证漏洞修复结果,形成漏洞管理的闭环;基线 配置基线概 述1、支持对基线/策略数量进行统计,对基线/任务下发数据进行统 计,对通报数量、工单数量进行统计;2、对告警数量、告警类型、告警趋势进行统计,通过页面可以进 行下钻;安全基线管理1、支持建立安全基线,包括但不限于网络设备配置基线、安全设 备配置基线、操作系统配置基线、数据库系统配置基线、中间 件配置基线、云平台配置基线;2、支持根据XX大数据的安
15、全策略要求,向安全识别服务和安全防 护服务进行基线策略下发,支持通过安全识别服务向安全基线 扫描设备下发基线核查任务;3、支持接收安全识别服务上报的安全基线核查结果,分析和优化 安全基线;4、支持向安全防护服务下发基线配置整改策略;5、支持向安全识别服务下发基线复查策略,验证基线整改结果, 形成基线配置管理的闭环。安全策略管理1、支持对被保护对象、安全服务能力进行分组定义,并建立相关 的安全策略;2、支持对接安全识别服务、安全防护服务、安全检测服务和安全 响应服务的安全策略,并进行统一的全生命周期管理;3、支持基于安全事件、安全态势、安全大数据,在日常安全运维 过程中,针对不同的场景,分析安全
16、策略,评估安全策略实施 效果;4、支持根据安全策略实施效果,提出安全策略优化建议;5、支持将安全策略下发到安全识别服务、安全防护服务、安全检 测服务和安全响应服务并生效。安全运 行管理1、支持根据安全运行管理要求建立响应预案,包括响应组织、处 置流程,处置要求等;2、支持响应预案的全生命周期管理。包括建立、变更、下发和废 止;3、支持资产脆弱性监测,通过安全识别服务获取全网漏洞信息及 时发现资产存在的安全隐患;4、支持资产防护状态监测,通过安全防护监测全网资产的安全防 护状态;5、支持安全告警监测,通过安全识别服务、安全检测服务、安全 防护服务、安全响应服务和安全审计服务的告警信息,发现安 全
17、事件;6、支持重大活动保障任务前期、中期、后期分阶段的任务管理, 保障预案管理,支持任意保障区域和系统,支持设置保障监控 拓扑,支持重大保障态势大屏实时监测,保障监测视角覆盖云 管端、边界、应用、安全设备等监测维度26种;7、支持需封禁的外部攻击者、外部攻击者成功入侵、CVE漏洞被 利用成功的系统、感染勒索病毒的主机、正在挖矿的主机、威 胁情报、存在Webshell后门的系统、收到钓鱼邮件的邮箱、正 在暴力破解的攻击者、存在弱口令的系统等10种以上的内置安 全分析场景,基于场景特性进行默认条件的数据聚合分析,支 持至少3个任意字段的快速聚合分析,聚合后的所有数据均支持快速统计分析,展示统计排序
18、信息,支持分析结果导出;8、支持智能检索语句分析,支持检索语句的中英文、拼音智能联 想,支持逻辑运算符与字段值的自动提示补全;检索语句支持 快速保存,历史检索语句快速导入;检索语句可直接发布成实 时分析模型,对实时数据进行分析与告警;9、支持偏好设置,并与账号绑定,支持配置登录默认筛选告警条 件,配置包括攻击结果、告警类型、威胁等级、攻击阶段、攻 击方向、处置状态、时间范围等信息;支持告警自动刷新;10、 支持在告警详情中展示数据血缘关系,包括数据来源、原始日志、规则模型及安全告警,支持下钻至原始日志和规则模 型;11、 支持在告警举证信息中展示沙箱报告,包括基本信息、静态分析、软件环境、动态
19、行为、可疑行为、进程行为、文件行 为、注册表行为、截屏信息等详细信息;支持沙箱报告下载, 支持在平台上传本地文件进行分析,支持木马病毒扫描、静态 分析、动态模拟分析。安全审 批管理1、支持对安全类任务进行审批,包括但不限于信息资产管理、安 全策略管理、基线管理、漏洞管理、事件管理、通报管理、安 全审计;2、审批任务至少包含提请审批人员ID、任务名、任务类型、申请 人单位、审批内容信息;3、支持对审批任务的管理,包括对任务的增删改、撤销等;4、支持向安全防护策略控制模块同步审批结果。服务配置管理支持安全防护体系管理与服务功能的服务配置,包括但不限于对安 全防护体系的安全识别、安全防护、安全检测、
20、安全响应等服务的 各种配置的统一管理。策略 控制策略总览1、支持对数据数量、分析模型数量、风险数据源梳理统计,支持 对日志趋势、任务概览、任务状态占比、任务状态趋势统计;2、支持快速查看剧本任务执行情况,支持取消、删除剧本任务;安全防 护策略 控制(编 排作战 室)1、支持基于决策结果进行服务的编排和调度,支持前端拖拽式交 互设计安全风险分析研判策略和联动响应剧本,支持多种策略 编排动作,包括但不限于数据源、分析组件、处置响应等,可 自动判断策略编排是否合理并弹窗提示;支持预置或自定义自 动化脚本进行闭环处置。2、支持多种策略编排动作,包括但不限于联动、阻断、隔离、取 证、封堵,同时支持编排动
21、作的灵活扩展机制,支持与不同品 牌的网关类安全产品进行联动防护,防护策略支持设置每次阻 断不同时长生效时间,时间设置包括10分钟,30分钟,6小时, 24小时,72小时,永久阻断。态势 感知安全态 势1、资产态势具体要求如下:支持基于资产信息,按照区域、类型、重要程度等,结合安全事件、 漏洞信息进行多维度分析;支持形成资产类型分布、资产弱点、资 产健康度、资产风险分布等分析数据,进行态势展示。2、数据安全态势(对接安全审计中心告警日志)具体要求如下:支持对数据分布、访问行为、数据流动等信息进行多维度分析;支 持形成包括数据泄露风险、异常访问行为、异常流量等分析数据, 进行态势展示。3、脆弱性态
22、势具体要求如下:支持基于漏洞和基线核查信息,结合应用系统,区域资产等基础数 据,进行多维度分析;支持形成在不同区域、系统和资产上的脆弱 性分布以及排名等分析数据,进行态势展示。4、安全事件态势具体要求如下:支持按照安全事件时间段,对事件攻击链分布、事件级别、事件类 型、区域分布等对XX信息网中发生的安全事件进行多维度分析; 支持形成安全事件的不同区域事件分布对比、安全事件发展趋势等 分析数据,进行态势展示。5、违规态势(对接安全审计中心告警日志)具体要求如下:支持基于XX信息网中的违规流量信息、违规访问行为、违规事件 分布信息等进行多维度分析;支持形成违规主体、违规事件类型、 违规行为对象、处
23、置状态等分析数据,进行态势展示。6、安全防护态势具体要求如下:支持基于安全防护的告警、策略、状态、日志、对象、安全事件处 置情况等数据进行多维度分析;支持形成安全防护分布、状态、趋 势、预警等分析数据,进行态势展示。安全审 计支持对云平台、数据、应用、网络、边界、终端等的日志信息进行 记录和安全审计,支持对安全审计模型、算法、规则等进行分析, 发现攻击行为、违规异常等并告警;安全风 险评估1、支持对信息资产进行安全风险评估,基于信息资产,以资产的 脆弱性包括漏洞、弱配置等进行安全风险评估,支持在安全管 理中心下发漏洞扫描、配置核查扫描任务;2、支持分析安全风险发生的几率和影响范围,并提出风险缓
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- XX 系统 数据 安全管理 中心 项目 采购 需求
限制150内