一、項目基本情況
原公告的采購項目編號:****-****JS****-**
原公告的采購項目名稱:軟件測試工具(包含硬件設備)
首次公告日期:****-4-**
二、更正信息
更正事項:采購文件
更正內容:
(一)招標文件第四章 招標書——四、采購需求——(二)技術要求,現做修改,詳見更正公告附件。
(二)招標文件第四章 招標書——五、其他要求中第3點修改為如下:
★3.軟件測試工具應滿足GB/T****0.**-****《系統(tǒng)與軟件工程系統(tǒng)與軟件質量要求評價(SQuaRE)第**部分:就緒可用軟件產品(RUSP)的質量要求和測試細則》和GB/T****0.**-****《系統(tǒng)與軟件工程系統(tǒng)與軟件質量要求與評價(SQuaRE)第**部分:系統(tǒng)與軟件產品質量測量》標準中關于性能效率指標要求,滿足《歐盟 RED 網絡安全法規(guī) EN ****1》中安全指標要求,符合CMA資質認定和CNAS實驗室認可。若因供應商所提供性能測試軟件的質量原因導致實驗室CMA資質認定和CNAS實驗室認可未通過,采購方有權要求供應商全額退款;供應商需提供承諾函。
(三)本項目延期信息:
一)投標文件接收信息:
1、開始接收時間:****年9月3日**:**(北京時間)
2、接收截止時間:****年9月3日**:**(北京時間)
3、接收地點:蘇州市姑蘇區(qū)十全街吏舍弄**號蘇大科創(chuàng)園3號樓3樓中航開標室
二)開標有關信息:
1、開標時間:****年9月3日9:**(北京時間)
2、開標地點:蘇州市姑蘇區(qū)十全街吏舍弄**號蘇大科創(chuàng)園3號樓3樓中航開標室
更正日期:****-8-**
三、其他補充事宜
無。
四、凡對本次公告內容提出詢問,請按以下方式聯系
1.采購人信息
名稱:中認英泰檢測技術有限公司
名稱:中認英泰檢測技術有限公司
聯系人:陳先生
聯系方式:電話********-****
2.采購代理機構信息(如有)
單位名稱:中航技國際經貿發(fā)展有限公司
單位地址:蘇州市姑蘇區(qū)十全街吏舍弄**號蘇大科創(chuàng)園3號樓3樓
聯系人:孫鵬、徐亮、蒲苗苗
聯系電話:****-********
3.項目聯系方式
項目聯系人:孫鵬、徐亮、蒲苗苗
電話:****-********
更正公告附件:
(二)技術要求
采購名稱 | 數量 | 主要參數要求參數 |
web應用安全漏洞掃描工具) | 1套 | 1.★支持第三方套件漏洞檢測,包含但不限于Angular 2.0/3.0、AngularJS、Apache Web Server、ASP.NET、Axios、Backbone、Bootstrap、Chart.js、CKEditor、Cloudflare、d3.js、Dojo、Drupal、IBM WebSphere、IIS、Java JDK、Java JRE、Joomla、jQuery、LiteSpeed、Moment、Nginx、Node.js、Oracle WebLogic、PHP、Python、React、Ruby、Tomcat、Underscore、WordPress各種主流Web技術的漏洞檢測功能,覆蓋web1.0,web2.0,web3.0等各技術棧的應用安全掃描,例如Angular 2.0/3.0、Node.js、React等。(交付軟件時,漏洞庫必須為交付時期最新的庫,需要在投標文件中提供功能截圖) |
平臺具備多種行業(yè)標準及合規(guī)性報告,包含但不限于OWASP Top ** [****]、OWASP API Security Top ** [****]、WASC 威脅分類2.0、國際標準-ISO 系列、CWE Top **、GDPR、HIPPA。 | ||
1.平臺具有對Web Service的掃描能力,包含SOAP1.2、及REST等協議;具備以代理的方式收集Web流量進行應用安全測試;具備基于AJAX的Web應用的安全漏洞掃描能力。 | ||
1.平臺具備多因子認證處理能力,例如一次密碼失效認證,人機檢測認證和CAPTCHA認證的web應用漏洞掃描能力; | ||
1.平臺支持不同的登入方法,包括登錄記錄、自動登錄、通過瀏覽器插件錄制并導入及多種驗證協議,包括HTTP身份驗證(例如Basic、Digest、NTLM、Negotiate 或 Kerberos HTTP 認證),客戶端憑證及其他多因子校驗認證等。 | ||
1.平臺能夠掃描Web服務的Open API、Graph QL協議,能透過代理收集流量進行安全測試,支持Postman及SoapUI等外部工具進行集成進行配置與掃描。 | ||
1.平臺分析報告具有預覽功能,可以方便進行報告定制,并能將結果以Word、PDF、、Excel、CSV、XML、HTML等格式導出; | ||
1.軟件支持軟件版本在維保期內,自動或手動操作升級,重大漏洞需在CVE發(fā)布后**小時內提供熱補丁。 | ||
性能測試工具 | 1套 | 1.許可證和授權:授權模式為永久授權。通過模擬成千上萬虛擬用戶實時并發(fā)負載及實時性能監(jiān)測的方式來驗證應用的性能,具備查找和定位性能瓶頸問題等功能,平臺支持一年免費升級維護。支持Web協議(同時支持DevWeb、Web-HTTP/HTML)不低于**0并發(fā)虛擬用戶的性能測試。(需要在投標文件中提供功能截圖) |
1.軟件可提供完整的性能測試工具集,具有測試腳本生成、測試場景設計與執(zhí)行、測試過程資源監(jiān)控、測試結果報告分析等功能模塊。 | ||
★1.軟件具有腳本關聯功能,內置的關聯規(guī)則,可進行定制關聯規(guī)則。能自動掃描腳本或報文,智能化的主動做腳本關聯(需要在投標文件中提供功能截圖) | ||
1.軟件腳本參數化需具備多樣的測試數據來源,參數化字段所需的測試數據可以從文本、excel 表格直接導入。 | ||
1.軟件可提供交互式圖形工具自定義多種測試場景,提供定時自動測試、遞增式加壓、隨時間任意變化加壓模式、多個腳本組合加壓等,提供性能測試場景典型模板庫。 | ||
軟件支持軟件版本在維保期內,自動或手動操作升級。 | ||
源代碼掃描工具 | 1套 | ★1.覆蓋實驗室常見主流測試語言,須支持以下編程語言,包括ASP.NET,C,C++,C#, Flex/ActionScript, Java, JavaScript/AJAX,JSP,ObjectiveC,PL/SQL,PHP,T-SQL,VB.NET,VBScript,VB6,XML/HTML,Python, ColdFusion, COBOL, ABAP, Ruby, Swift, Scala、Go、Kotlin等語言。(需要在投標文件中提供功能截圖) |
★1.必須支持工具的IDE集成,如:Visual Studio、 VS Code、 IntelliJ、Android Studio、PyCharm、WebStorm、Eclipse等開發(fā)工具。(需要在投標文件中提供功能截圖) | ||
★1.安全漏洞分析需擁有目前業(yè)界主要的權威和代碼漏洞規(guī)則庫。支持檢測業(yè)界主流平臺的代碼安全漏洞,工具能夠支持檢測的漏洞必須依從于最新的國際標準和規(guī)范,如OWASP Top ** ****、 PCI DSS、PCI SSF、GDPR、MISRA、DISA、FISMA、CWE、SANS**等多項國際安全規(guī)范。(交付軟件時,漏洞庫必須為交付時期最新的庫,需要在投標文件中提供功能截圖) | ||
1.需支持和主流的質量管理系統(tǒng)集成。使安全測試、功能測試和性能測試發(fā)現的問題統(tǒng)一管理,與開發(fā)團隊現有的流程相融合。支持和主流的黑盒Web應用安全測試產品進行黑白盒關聯分析,具有強大的可擴展性,提高應用安全測試結果的準確性,并且得到精準的定位和修復。 | ||
1.軟件支持軟件版本在維保期內免費進行版本升級,可選擇自動或手動操作升級。 | ||
1.為保證實驗室測試效果不隨著規(guī)則庫滯后而下降,工具支持自動檢測版本更新,漏洞規(guī)則庫支持在線定期自動更新,可以在線和離線兩種方式進行升級更新。 | ||
1.支持儀表板功能,對代碼掃描結果進行統(tǒng)一匯總和關聯分析,能夠按照不同嚴重程度進行分級分類管理,如嚴重,高,中,低四個級別。 | ||
1.支持漏洞代碼行定位與鏈路溯源,提供可視化交互式分析能力??焖俣ㄎ荒骋惶囟ò踩┒此诘脑创a行。 | ||
主機漏洞掃描工具 | 1套 | 1.支持統(tǒng)一管理、統(tǒng)一調度多個掃描引擎,并內建掃描負載均衡功能以節(jié)省掃描時間;當某個掃描引擎故障后,管理中心可自動調度其余掃描引擎接替后續(xù)未完成目標的掃描任務,在不需要人工介入的情況下完成當前掃描任務中所有目標的掃描。 |
1.支持生成資產儀表盤,直觀展示資產信息、風險趨勢、風險分布,支持導出報表。 | ||
1.支持按管理員角色及權限分級,制定不同的掃描權限、安全數據可見范圍; | ||
1.漏洞評分支持CVSS V2/V3/V4通用漏洞評分系統(tǒng),和EPSS漏洞預測評分系統(tǒng)評分 | ||
★1.支持漏洞情報功能,情報數據每天更新,支持按照不同風險類別進行情報劃分,如勒索軟件利用漏洞、CISA 已知可被利用、新興威脅漏洞等,輔助用戶對漏洞進行精準洞察和處置。(交付軟件時,漏洞庫必須為交付時期最新的庫,需要在投標文件中提供功能截圖,且必須支持EN****1標準檢測) | ||
1.無限制地開通北向API可編程接口授權,可被第三方系統(tǒng)或應用通過遠程調用API實現用例。 | ||
掃描器必須同時支持IPv4和IPv6地址的網絡掃描,允許最大并發(fā)掃描主機數≥**個,允許最大并發(fā)任務≥**個任務。開啟所有規(guī)則漏洞掃描、弱口令探測和登錄掃描后掃描速度不低于**** ip/h。 | ||
1.漏洞插件數量≥**萬,覆蓋CVE-ID數量≥8萬,兼容CVE主流漏洞安全標準,需提供官網描述鏈接備查;提供中文漏洞插件。 | ||
1.支持檢測Windows及l(fā)inux中運行的惡意軟件、后門及木馬程序。 | ||
★1.本期授權必須支持并已激活支持下列對象的配置合規(guī)檢查功能,并且提供相對應的配置知識庫(即配置參數范本),實現開箱即用; (需要在投標文件中提供功能截圖) | ||
1.支持互聯網資產發(fā)現功能,通過組織互聯網域名發(fā)現組織面向互聯網的資產信息。 | ||
★1.提供豐富的開箱即用掃描模版,內置不同的漏洞模板針對操作系統(tǒng)、網絡設備和防火墻等對象,無需過多配置,即可執(zhí)行專項掃描(比如log4j、Zerologon等)、PCI內部掃描、AD域十大風險掃描、勒索病毒常用漏洞掃描等各類掃描任務,支持用戶自定義掃描范圍和掃描策略。(需要在投標文件中提供功能截圖) | ||
1.支持基于各類網絡設備的離線配置文件實施配置合規(guī)檢查 | ||
1.為保證實驗室工具的完整性和可用性,需提供備份恢復機制,能夠對掃描結果、掃描模板、參數集等配置文件進行導出備份和導入操作;確保在工具宕機或數據損壞時能快速恢復。 | ||
1.為保證實驗室在復雜場景下的掃描能力,工具需支持單獨口令猜測掃描任務,支持多種口令猜測方式,包括利用SMB、Telnet、FTP、SSH、POP3等協議進行口令猜測;支持自主添加用戶名字典、密碼字典和用戶名密碼組合字典。 | ||
機架式服務器 | 2臺 | ★1、處理器2個,每個處理器的性能要求不低于: |
工作站 | 5臺 | ★1、處理器(CPU)? |
筆記本 | 5臺 | ★處理器 |