您好,欢迎来到电力能源招标网! 登录 注册
开源安全与合规治理平台(基础版)、镜像安全与合规治理平台、源代码静态分析系统等设备购置招标公告
公告信息
 
开源安全与合规治理平台(基础版)、镜像安全与合规治理平台、源代码静态分析系统等设备购置招标公告

撰写单位: 辽宁工程招标有限公司 发布时间: 2025-07-23

  
*一、项目基本情况
项目编号:JH25-210000-34878
项目名称:开源安全与合规治理平台(基础版)、镜像安全与合规治理平台、源代码静态分析系统等设备购置
包组编号:001
预算金额(元):4500000
最高限价(元):4500000
采购需求: 查看

1.软件部分-开源安全与合规治理平台(软件成分分析(SCA)工具)(数量1):支持自定义评分,可根据检测项目/版本/任务等调整评级策略,进行相关自定义修改,可按照各类型组件扣分等规则进行设定;能够识别主流开发语言如Java、JavaScript、Go/Golang、Python、PHP、C/C++、.Net、Ruby、Perl、R等主流语言的开源组件识别,支持常用的依赖包管理器,包括但不限于Npm、Yarn、Pypi、Gem、Ruby Gems、Cargo、HEX、Cpanm、Cljr、leiningen、cran等,支持分析出文件所使用的开源组件的详细信息,包括组件名称、版本、组件危害等级、版本发布日期、许可协议、漏洞分布等。

2.软件部分-镜像安全与合规治理平台(容器镜像安全检测工具)(数量1):软件形态,支持save,export等多种镜像导出格式的检测;支持自定义漏洞,支持根据用户需求新增未公开漏洞信息,及时避免相关风险;支持管控策略,支持自定义黑白名单进行相关风险管控;支持检测文件中存在的供应链恶意攻击(供应链投毒),判断制品包是否已被攻击者所控制,同时定位风险所在项目并预警等。

3.软件部分-源代码静态分析系统(静态应用程序安全测试(SAST)工具)(数量1):覆盖的语言种类包括JAVA、JSP、 C、C++、Javascript、Typescript、SQL、PHP 、Python、Objective-C、Cobol、Swift、Kotlin、Go、Lua、Fortran 、Shell、Dart、Scala、Ruby、ArkTS等;扫描不需要依赖具体的编译器和开发环境,无需用户预编译,用户可直接提交源代码进行检测;.可检测代码文件、配置文件等中的敏感信息,如商业凭证、身份信息、加密密钥、非对称私钥、API密钥、银行卡号和访问Token等。支持用户自定义敏感信息规则等。

4.软件部分-动态测试自动化工具(动态应用程序安全测试(DAST)工具)(数量1):支持漏洞详情展示,包括但不限于漏洞位置、危害等级、漏洞描述、漏洞风险、修复建议、请求信息、合规信息、安全/不安全代码示例,以及自定义修改漏洞等级、危害等级、描述、建议等;支持主动扫描和被动扫描两种安全检测方式,满足不同场景下的检测需求,支持注入类、失效身份验证和会话管理类、使用硬编码凭证、使用弱加密算法及弱随机数、服务器请求伪造(SSRF)、跨站请求伪造(CSRF)、任意文件上传、读取和目录遍历、不安全的反序列化、跨站脚本攻击(XSS)、敏感信息泄露、XML外部实体注入攻击(XXE)等Web应用漏洞检测、敏感数据未加密存储、敏感数据未加密返回前端等。

5.软件部分-二进制软件成分分析平台(基于二进制软件基因的供应链安全检测工具)(数量1):支持下列操作系统及架构二进制包检测,包括但不限于:Linux x86、Linux x86-64、Linux arm32、Linux aarch64、Linux mips32、Linux mips64、Linux mipsel32、Linux mipsel64、Windows x86、Windows x86-64、Darwin arm64/aarch64、Darwin x86-64等;支持启发式二进制解包,通过文件头魔数(Magic Number)来识别文件格式而不是依据文件后缀识别,最大程度解包出二进制格式中的可执行文件等。

6.软件部分-威胁情报平台(数量1):提供情报类型包括软件漏洞、第三方组件漏洞、组件投毒威胁、软件断供威胁、假冒伪劣威胁、供应商威胁等;基于开源情报、商用情报、交换情报、私有情报、APT组织数据、安全产品数据、漏洞数据、第三方平台数据等多源的威胁情报基础数据能力,结合资产数据支撑,及时响应因外部安全环境变化而引入的一些安全风险,通过情报请阅等方式向供应链相关方分享供应链威胁情报。分中心威胁情报平台与总中心威胁情报平台通过数据交互接口进行威胁情报上传、同步等。

7. 软件部分-分中心供应链安全服务管理平台(数量1):基于分中心供应链安全服务管理平台,对分中心开展的相关供应链安全服务进行管理,具备供应链体系合规审查服务管理、供应商安全能力评估服务管理、威胁情报服务管理、人员安全培训服务管理、各类数据展示以及与总中心的数据交互功能等基础能力;资产清单:以被检测软件作为资产,对软件资产进行自动化管理,识别供应链检测项目的组件、代码、容器等相关资产,并对相关按照软件供应链检测中心项目维度对资产进行分类与管理等。

8.服务器(数量1):含7单台服务器配置:主流品牌,CPU≥16核,内存≥32G,硬盘≥16TB;操作系统等。

9.安全设备(数量1):硬件设备,1*管理口,2*USB,1*Console口,业务口:≥4个千兆电口(含两对内置BYPASS),≥4千兆光口,硬盘:≥2TB,设备性能:HTTP吞吐量≥3Gbps,HTTPS吞吐量≥500Mbps,HTTP最大并发连接数≥60万,HTTP最大新建连接数≥5000,HTTPS最大并发连接数≥2万,HTTPS最大新建连接数≥1000,每秒事务处理数≥8000;支持终端可视化大屏展示,包括终端安全管控大屏和安全概况大屏,安全概况展示内容包括风险总数、今日新增、防护概况、检测概况、入侵检测概况、防护风险趋势、安全动态等信息,支持在首页展示当前终所有终端待处理的高危风险信息,包括弱口令、待处理病毒、待处理漏洞等数据等。

10.大屏(数量1):提供100寸电视2台,带电视支架,带挂墙挂架,可移动,提供可视化展示,屏幕刷新率≥120Hz,分辨率4K;提供展示控制装置4套,与展示电视兼容适配,可对检测测试全流程进行展示等。

11.仪器设备安装与装修(数量1):负责协调软件工具供应商完成联调测试与验证服务工作,保证本项目中所有工具的功能要求达到系统建设的目标,满足业务需求,保证网络的稳定性,并最终对网络、安全、系统、功能实现结果负责;负责所有软件工具的安装督导、调测、配置,应配合原厂对软件进行安装督导、软件调测、软件配置,负责对软件提供商提出设备初始化配要求。协调各厂商完成工程实施,确保达到本项目对相关设备的规范和功能等。


合同履行期限:合同生效后60个工作日内货到安装调试完毕并验收合格。
需落实的政府采购政策内容:享受中小微型企业扶持、支持监狱企业发展、促进残疾人就业、脱贫攻坚支持企业等相关政策。
本项目(是/否)接受联合体投标:否
二、供应商的资格要求
1.满足《中华人民共和国政府采购法》第二十二条规定。
2.落实政府采购政策需满足的资格要求:非专门面向中小企业采购。
3.本项目的特定资格要求:无。
三、政府采购供应商入库须知
参加辽宁省政府采购活动的供应商未进入辽宁省政府采购供应商库的,请详阅辽宁政府采购网 “首页—政策法规”中公布的“政府采购供应商入库”的相关规定,及时办理入库登记手续。填写单位名称、统一社会信用代码和联系人等简要信息,由系统自动开通账号后,即可参与政府采购活动。具体规定详见《关于进一步优化辽宁省政府采购供应商入库程序的通知》(辽财采函〔2020〕198号)。
四、**

本招标项目仅供正式会员查阅,您的权限不能浏览详细信息,请点击 登录 注册 ,联系工作人员办理会员入网事宜,成为正式会员后方可获取详细的招标公告、报名表格、项目附件及部分项目招标文件等。

联系人:张晟

手 机:13621182864

邮 箱:zhangsheng@zgdlyzc.com


上一篇 积石山保安族东乡族撒拉族自治县残疾人联合会积石山县残疾人辅助器具适配项目招标公告

下一篇 青岛山大齐鲁医院虚拟化桌面云采购项目公开招标公告
招标公告
Business bulletin

客服中心


400-996-1565


客服邮箱:kefu@zgdlyzc.com

客服 Q Q:3857188131

营业时间:上午8:30-11:30,下午13:00-18:00


24小时咨询热线:13520865021