郑州招标网

zhengzhou.bidizhaobiao.com

比地招标网旗下网站

免费热线:400-999-4928

应用分析集成系统需求意向公示

所属地区 河南 - 郑州 预算金额
项目编号 投标截止日期
招标单位 招标联系人/电话
代理机构 代理联系人/电话
  • 公告详情
您当前为:【游客状态】 ,文中****为隐藏内容,仅对会员开放,   后查看完整商机。全国免费咨询热线:400-999-4928
您当前为:【游客状态】 ,免费信息为7天前的招标信息,   后可查看商机。全国免费咨询热线:400-999-4928
****
主要内容

装备招标采购需求意向公示

某单位****项目进行需求意向公示。

*、项目基本情况

项目名称:****

交付时间:合同签订后**天内

交货地点:****市

项目预算:金额**.*****元

采购内容:*****套

*、采购方式

拟采取竞争性谈判的方式组织采购。

*、采购金额

本项目预算金额**.*****元。

*、技术指标

见附件

*、采购需求建议

所有符合以上条件并愿意参加此项目投标的投标人请于****年**月**日起到****年**月**日止,每日上午**时**分至**时**分,下午**时**分至**时**分(北京时间,公休日及节假日除外)与北京东方华太工程咨询有限公司李先生(***********)(承办单位名称)联系,在北京市海淀区天作国际中心*座****室(地点名称)递交*、投标人资质要求及采购需求建议书。

*、采购需求对接

****年**月**日**时**(北京时间),在****省****市高新区泾河路****省国家大学科技园(东区)大学科技园东区**栋*座**层组织采购需求对接,所有递交采购需求建议书的潜在投标人都可以参加。

*、联系方式

联系人:李先生

电话:***********

地址:北京市海淀区天作国际中心*座****室


资格条件
*、投标人资质要求\*\*\*\*按照《装备承制单位资格审查管理规定》和《关于加快吸纳优势民营企业进入武器装备科研生产和维修领域的措施意见》等规定应具备的资格能力条件要求、保密要求等。\*\*\*\**具有独立的法人资格,有独立承担民事责任的能力,在中华人民共和国注册并合法运营,且为非外资独资或外资控股的企(事)业单位;法定代表人及实际控制人不得为非中华人民共和国国籍或具有境外永久居留权(含港澳台);\*\*\*\** 具有良好的商业信誉和健全的财务会计制度;\*\*\*\** 具有履行合同所必需的设备和专业技术能力;\*\*\*\** 有依法缴纳税收和社会保障资金的良好记录(军内单位除外);\*\*\*\** 不在军队装备采购部门或****主管部门暂停参加装备采购或****活动的处罚期内;未被军队装备采购部门或****主管部门列入禁止参加采购活动黑名单;\*\*\*\** 供应商法人代表(单位负责人)为同*人或者存在直接控股、管理关系的不同供应商,不得同时参加同*包的采购活动;生产型企业,生产场地为同*地址的,*律视为有直接控股、管理关系;\*\*\*\** 参加本次采购活动前*年内,在经营活动中没有重大违法违纪违规记录,并且未发生过重大质量安全事故或重大质量问题;\*\*\*\**不接受联合体投标。
附件
序号 采购项名称 ****
指标要求类别 详细内容
* 应用分析与管理模块 应用检测能力 *.支持****、**********、******、***、******、****、*#、*/*++、******、*****、******、**** 、*******等主流编程语言检测;*.支持*****、******、***、***、******、******、******、****、***、****、*****、****、*****、*****、********、****、***、** *******、*****、********、*****、*****、*****、*****、********、*********等主流包管理器;*.支持*****-***、*-******、*-****、*****-****、****** ********等固件类型检测*.支持.***、.***、.***、.***、.***、***、**、***、** ******、*** ********、***、***等类型*进制部署包检测;*.支持***、***、***、***.***、***.**、***.**、***.***、***.**、***.**、***.***、**、****、*****、***、**、**、***、**、*******等类型的文件检测;*.支持*********标准****格式的****清单检测;*.支持组件*****清单导入检测,适用于无源码场景下的开源组件检测;
* 应用成分分析能力 *.支持深度解析组件依赖关系,标记组件直接、间接依赖层级,识别组件依赖引入路径*.支持识别疑似受篡改的组件,防止引入恶意软件*.▲支持识别非组件库来源组件,防止引入不可信来源、未经安全审计的开源组件*.▲支持自定义启停分析模式,包括但不限于许可风险检测、策略检测、***(基础设施即代码)风险检测、漏洞可达性检测、敏感信息检测等;*.▲支持识别开发依赖组件、指定应用级私服仓库配置、指定或排除文件检测*.支持对镜像、源码文件中的敏感信息如邮箱、**地址、电话号码、用户名、密钥等进行检测;*.支持分析敏感信息内容、敏感信息类型、所在文件路径及代码片段定位;*.支持自定义敏感信息检测规则*.▲支持通过调用链路、代码行级以及函数级、风险函数特征识别等检测方式,验证项目代码是否实际调用漏洞触发函数。缓解安全人员在面对海量漏洞告警时,难以逐*人工验证漏洞真实可利用的难题**.支持根据漏洞可达性验证结果,展示验证细节,包括但不限于触发漏洞可达原因、漏洞触发所处文件路径、漏洞精准定位至代码行、漏洞起始索引、漏洞终止索引等**.基于******官方***********编写最佳实践、*** ********** *********标准,提供***检测规则,并支持用户自定义添加***策略、自定义规则等级等;**.▲支持对******、**********配置文件基于策略规则进行基础设施安全检测,检测结果包括但不限于:风险等级、触发风险规则、规则描述、影响、理由、修复建议、受影响资源、资源类型、资源路径、易受攻击代码片段展示等。从而保障软件交付运维阶段的持续安全。
* 应用管理能力 *.支持以应用组、应用、版本、任务等维度对项目进行管理,支持多维度分布图展示风险概览信息;*.支持批量上传、或从仓库拉取项目,适用于大批量项目资产的快速对接;*.支持展示任务基础信息,包括但不限于任务来源、任务创建者、任务扫描状态、文件大小、文件名、文件***-*等信息;*.支持从组件、漏洞、许可*个维度输出*条任务检测结果的对比,包括资产和风险的新增、减少和变更分析;*.支持以*****格式导出系统级资产报表,包括但不限于应用、私服仓库、组件、许可、漏洞等资产数据;*.支持****、***、*****、****格式导出任务级检测报告,其中****文件支持*********、****、****格式;*.检测报告内容包括但不限于资产统计图、风险分布图,以及组件、漏洞、许可等资产详情;*.支持版本管理、成员管理、设置定时任务、缺陷管理平台集成、配置检测策略、指定应用级私服仓库配置等
* 应用威胁处置模块 威胁管理能力 *.支持组件资产全局查询与可视化展示,包括组件风险分布、风险排行、使用年限分布等;*.组件信息包括但不限于组件名称、版本、组件风险等级、版本发布日期、许可协议、漏洞分布、关联影响应用、升级建议等*.支持镜像资产全局查询,镜像信息包括但不限于镜像**、******、镜像指令、指令大小、组件、漏洞、许可、****/**、**** ****、******等信息*.支持漏洞全局查询,可根据漏洞编号*****、***(***)、****漏洞编号查询;*.漏洞库兼容***、*****、****以及漏洞社区库等多种漏洞平台库,提供漏洞详情信息包括但不限于漏洞名称、**** *和*的评分细则、风险等级、漏洞描述、影响组件区间、影响应用信息、修复建议、补丁链接等;*.支持提供漏洞***、***参考示例,包括漏洞利用代码示例、利用验证方法、参考链接等;*.对于认为误报、无实际影响的漏洞,可在检测结果中将其标记为“忽略”状态,该状态能够在应用中持续继承、并在检测报告中提示“忽略”状态;*.支持许可资产全局查询,并支持根据许可特性进行筛选,许可信息包括但不限于许可名称、许可描述、组织认证信息、许可过期信息、官方链接、条款解读、使用建议等;*.支持对主流开源许可证的识别解析,通过开源许可的特性、组件的引入方式、项目属性等维度,对许可证的合规性和兼容性进行综合评估**.支持自研资产全局查询,可根据组件包管理器、厂商、组件名称进行查询;**.支持对自研组件厂商及组件信息自定义标记,实现自研组件自动识别的能力,对自研资产自动纳入托管;
* 漏洞防御能力 *.支持对接*****、***********、蓝鲸*****组件库,支持*****、***、****、*****、********等包管理器类型组件的资产检测;*.支持定时检测组件库中的单个或多个分库;*.支持组件库风险检测包括但不限于组件资产检测、漏洞风险检测、许可资产检测等;*.▲通过对组件库下发防火墙插件,对违反安全策略的风险操作(上传风险组件至组件库、或下载风险组件至本地)立即阻断,保障组件库的纯净与可信;*.支持组件防护墙功能的制品仓库至少包括******.*、******.*和************.*、************.**.▲支持对安装防火墙插件的仓库持续获取插件所在服务器**地址、***地址、运行活动状态。用户无需访问组件库,即可在平台实现插件的统*管控,可手动开启/关闭插件的阻断功能;*.▲支持运行时项目的持续资产检测与风险防护。针对已上线运行的项目中存在的漏洞风险,***通过**** *****注入技术,实现对特定漏洞(或某种漏洞类型)下发插件,能够实现无需修改源码的前提下,临时修复或防御开源组件漏洞,对应用系统引入的开源漏洞达到防御阻断/修复漏洞的作用;(要求提供截图等相关证明)*.▲支持包括但不限于以下漏洞的防护能力:****** ***** ******** ****表达式注入、***** ******************* 权限绕过、****** ****** ****查询触发远程命令执行(*********)、*******-******** ****&***;*** 、******** 反序列化、****** **** 远程命令执行、****** ******* **** 反序列化、******* 任意文件删除反序列化、****** ******** ******************* 认证绕过、****************** 等*.支持在线查询防护插件的运行状态;**.支持查询攻击来源、时间、关联服务、等信息,支持以攻击时间维度、服务维度记录攻击事件;**.▲基于组件嵌套调用解析结果、项目构建编译原理,能够针对间接或嵌套引入的风险组件,提供顶层依赖级别的推荐版本,确保顶层开源组件及其下层依赖全链路安全无漏洞。从而解决组件修复时组件重复修、依赖漏洞无法解决、引入新依赖漏洞、依赖风险无法修复等问题。通过依赖修复能够保障组件及其依赖链路安全无漏洞,同*组件仅修*次、修复后依赖链路无漏洞、提高风险修复效率;**.针对供应商停止维护、代码仓库合并等因断供而无法修复风险的开源软件,能够提供组件替换修复建议;
* 应用组件管理能力 *.基于组件嵌套调用解析结果、项目构建编译原理,能够针对间接或嵌套引入的风险组件,提供顶层依赖级别的推荐版本,确保顶层开源组件及其下层依赖全链路安全无漏洞。从而解决组件修复时组件重复修、依赖漏洞无法解决、引入新依赖漏洞、依赖风险无法修复等问题。通过依赖修复能够保障组件及其依赖链路安全无漏洞,同*组件仅修*次、修复后依赖链路无漏洞、提高风险修复效率;*.针对供应商停止维护、代码仓库合并等因断供而无法修复风险的开源软件,能够提供组件替换修复建议;*.对于开源软件(组件)用途进行分类(数据库、日志处理、**、消息等),并提供热门组件的健康度(包括:项目年龄、贡献者数量,问题更新频率、发版频率等)和安全性评分;*.基于建设项目的功能特征,以开源组件的健康度、许可特性、版本及安全性为依据,以可视化方式提供项目开源组件选型构建能力,并可以包管理器类型生成对应的依赖管理文件
* 部署集成要求 *.支持***操作系统,支持软件部署,支持******、***平台部署*.支持与***、*****、******、****、***-***及***类型的代码仓库集成对接,自动获取代码仓库内分支、***信息;*.通过代码仓库*******配置,支持自动获取分支变更、新增***等信息,并触发消息通知、自动重新检测等预警动作,帮助安全人员及时管控代码仓库中未经安全检测的变更部分;*.支持拉取******.*/*.*、*******.*.*-*.**.*/*.*.*-*******、蓝鲸制品仓库******.**.*内的制品、镜像进行安全检测;*.支持与*******、蓝鲸蓝盾平台集成,支持在流水线编排中创建检测任务,实现对流水线中开源组件风险检测,并与***平台同步检测结果,对于不合规项目实现流水线中阻断发布,保障软件的上线安全;*.支持客户端命令方式分析指定检测项目。支持本地输出分析结果,并与***平台同步检测结果;*.支持与****、禅道等缺陷管理平台集成,支持对组件资产、修复方案等数据进行推送、快速创建工单;
您当前为:【游客状态】 ,文中****为隐藏内容,仅对会员开放,   后查看完整商机。全国免费咨询热线:400-999-4928
您当前为:【游客状态】 ,免费信息为7天前的招标信息,   后可查看商机。全国免费咨询热线:400-999-4928