| 1 | Программное обеспечение Запрет иностранных товаров | КТРУ: 58.29.11.000-00000003 · Программное обеспечение | - Класс программ для электронных вычислительных машин и баз данных: (02.09) Операционные системы общего назначения. Указание по заполнению: Значение характеристики не может изменяться участником закупки.
- Способ предоставления: Копия электронного экземпляра. Указание по заполнению: Значение характеристики не может изменяться участником закупки.
- Вид лицензии: Простая (неисключительная). Указание по заполнению: Значение характеристики не может изменяться участником закупки.
- Общие требования:: 1. ПО должно быть включено в Единый реестр российских программ для электронных вычислительных машин и баз данных Минкомсвязи РФ по классу «операционные системы»;
2. ОС соответствует требованиям документов «Требования без-опасности информации к операционным системам» (ФСТЭК России, 2016) и «Профиль защиты операционных систем типа «А» четвертого класса защиты ИТ.ОС.А4.ПЗ» (ФСТЭК России, 2017);
3. ОС соответствует Приказу ФСТЭК от 2 июня 2020 г. №76 «Требования по безопасности информации, устанавливающие уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий» по четвертому уровню доверия;
4. ОС соответствует требованиям по безопасности информации в соответствии с документом «Требования по безопасности информации к средствам контейнеризации» (ФСТЭК России, 2022, приказ № 118) по 4 классу защиты;
5. ОС соответствует требованиям по безопасности информации в соответствии с документом «Требования по безопасности информации к средствам виртуализации» (ФСТЭК России, 2022, приказ № 187) по 4 классу защиты;
6. разработчик должен иметь собственную инфраструктуру разработки полного цикла, зарегистрированную и находящуюся на территории РФ, в исключительной юрисдикции РФ;
7. наличие в России локализованной сервисной и/или технической поддержки разработчика. Указание по заполнению: Значение характеристики не может изменяться участником закупки.
- Функциональные требования:: 1. ОС должна устанавливаться и функционировать на компьютерах с архитектурой x86_64 (64-разрядный процессор Intel или AMD) и aarch64;
2. ОС поддерживает режимы установки и загрузки Legacy/CSM и UEFI (с включенным механизмом SecureBoot), а также средствами BMC/IPMI (если поддерживается оборудованием);
3. ОС имеет в составе ядро не ниже 6.1 (LTS) для обеспечения корректного функционирования современных средств вычислительной техники. Система должна предоставлять графические утилиты для установки, удаления и обновления ядра, включая модули, а также для выбора ядра по умолчанию;
4. ОС обеспечивает поддержку нескольких видеокарт (работа на нескольких мониторах);
5. ОС должна обладать русифицированным интерфейсом, а также предоставлять русскоязычную документацию;
6. ОС имеет возможность установки с DVD-диска и USB-накопителя. ОС должна предоставлять варианты сетевой установки: PXE/TFTP (для режима Legacy/CSM-загрузки), HTTPClient (для спецификации UEFI 2.5 и выше), iPXE;
7. ОС должна предоставлять возможность организации сервера сетевой загрузки;
8. ОС должна предоставлять возможность установки на оборудование без графической подсистемы с локального накопителя, а также установки с использованием сервера сетевой установки по протоколу VNC;
9. носитель с дистрибутивом ОС должен предусматривать вариант загрузки для проведения работ по восстановлению системы, включая проверку сохранности содержимого файловой системы, диагностику конфигурации аппаратного обеспечения, изменение таблицы и размеров разделов, изменение параметров файловых систем, восстановление удаленных разделов и файлов, проведение резервного копирования, очистку остаточной информации на разделах и дисках;
10. ОС должна иметь возможность установки на программный RAID-массив, размещения разделов в томах LVM и использования маскирования (кодирования) разделов с парольным доступом;; 11. ОС должна обеспечивать возможность создания точек восстановления (снапшотов) для последующего возвращения системы к исходному состоянию в случае сбоя;
12. ОС после установки должна предоставлять пользователю рабочую среду, включающую системное ПО, сетевые службы и сервисы, драйвера устройств, утилиты администрирования, базовый набор приложений;
13. сли установлена графическая среда, ОС должна предоставлять графическое средство настройки многопользовательского режима, позволяющего обеспечить одновременную работу нескольких пользователей на одном компьютере при наличии отдельной видеокарты, клавиатуры и мыши для каждого пользователя;
14. ОС должна предоставлять инструмент для поиска уязвимостей в файлах конфигурации, файловых системах, используемых пакетах ОС (включая программные зависимости), образах контейнеров и git-репозиториях. Анализ уязвимостей должен осуществляться как по вендорской базе уязвимостей (CVE), собранной из разных источников, так и по базе уязвимостей (BDU) ФСТЭК России;
15. ОС должна предоставлять возможность установки пароля на загрузчик для ограничения доступа к опциям загрузки;
16. ОС должна предоставлять возможность блокировки виртуальных текстовых консолей;
17. ОС должна включать приложение для мониторинга ресурсов. Должно быть обеспечено централизованное управление конфигурациями прав доступа к утилите мониторинга температуры жесткого диска, централизованное включение/выключение службы событий ACPI и демона управления питанием;; 18. ОС должна предоставлять единый графический модульный интерфейс для администрирования и настроек, а также предоставлять возможность конфигурирования установленной системы через веба. Администратор должен иметь возможность назначить права доступа для пользователей к определенным модулям. В состав базовых сервисов должны входить:
• настройки даты и времени;
• управление системными службами;
• просмотр системных журналов;
• конфигурирование сетевых интерфейсов и межсетевого экрана;
• управление выключением удаленного компьютера;
• управление пользователями;
• настройка пользовательских квот на использование ресурсов памяти, диска и внешних носителей;
19. ОС должна реализовывать возможность хранения аутентификационной информации пользователей, полученной с использованием хеш-функций по ГОСТ Р 34.11-2012. Реализация функционала должна быть обеспечена как консольными, так и графическими утилитами;
20. ОС должна обеспечивать возможность создания ssh-туннелей, исполь-зующих контроль целостности заголовков IP-пакетов в соответствии с ГОСТ Р 34.12-2015;
21. ОС должна предоставлять возможность авторизации по смарт-картам в консольном режиме;
22. ОС должна предоставлять возможность разграничения доступа к подключаемым устройствам;
23. ОС должна иметь возможность организации домена Samba-DC с поддержкой следующего функционала:
• аутентификация рабочих станций;
• авторизация и предоставление ресурсов без дополнительного ввода пароля (Single Sign-On);
• поддержка ролей и привилегий (назначение ролей группам);
• групповые политики (GPO);
24. ОС должна предоставлять возможность организации трастовых доменов;; 25. при работе в гетерогенной среде домена Active Directory должны быть доступны, при использовании инструмента RSAT в среде Windows или с помощью собственного приложения, следующие политики для управления компьютерами и доменными пользователями, работающими на них:
• настройка установки программного обеспечения из репозитория;
• исполнение любых скриптов при включении/выключении компьютера или входе/выходе пользователя в систему;
• разрешение/запрет на подключение класса съемных накопителей для компьютера или отдельных пользователей;
• управление ярлыками для компьютера или пользователей;
• централизованное управление конфигурациями сервисов systemd, включая интерфейс-терминала смарт-карт (openct), диспетчер авторизации (polkit), службы аудита безопас-ности (auditd);
• централизованное управление конфигурациями системных сервисов (CUPS, SSHD, NTP Chrony, Postfix MTA и postqueue, DNS, OpenLDAP, Rpcbind, SSSD, очередь заданий) и утилит определения прав доступа к модификации учетных записей, паролей, пользователей (включая создание индивидуальных временных каталогов) и групп, а также к утилитам su/sudo;
• централизованное управление конфигурациями прав доступа монтирования съемных накопителей, пользовательских файловых систем, подключения сетевых ресурсов по nfs;
• управление файлами и папками (создание, удаление, перемещение, копирование, предоставление общего доступа или скрытие);
• управление настройками приложений через ini-файлы;
• управление интервалом времени применения групповой политики;
• управление политиками web-браузеров;
• возможность принудительного выполнения политики на клиенте;; 26. ОС должна предоставлять возможность организации и настройки базовых сетевых сервисов и служб:
• sshd;
• DNS;
• DHCP;
• протокол аутентификации LDAP;
• OpenVPN;
• SMTP, POP3/IMAP;
• межсетевой экран;
• проксирование HTTP- и FTP-запросов;
• резервное копирование;
• сервер сетевой установки с веб-интерфейсом;
• сервер обновлений;
• сервер баз данных;
• веб-сервер;
• FTP-сервер;
• сервер мониторинга сетевых ресурсов с графическим интерфейсом;
• сервер печати;
• сервер групповой работы с веб-интерфейсом;
• сервер файлового обмена;
27. ОС должна предоставлять сервис предоставления удаленного доступа для отдельных приложений или сеансов рабочего стола;
28. ОС должна предоставлять возможность удаленного администрирования по защищенным протоколам с помощью графических утилит (мониторинг состояния системы, управление системными службами, установка обновлений, в том числе для компьютеров без доступа в интернет, управление пользователями, изменение общесистемных настроек, установка квот, конфигурация сетевых подключений, резервное копирование);; 29. ОС должна предоставлять клиент-серверное решение для резервного копирования и восстановления виртуальных машин, контейнеров и данных с физических узлов, обладающее следующими свойствами:
• программное обеспечение (ПО) должно создавать и управлять резервными копиями виртуальных машин (ВМ), контейнеров и физических узлов, содержащие архивы файлов и образов;
• ПО должно предоставлять интегрированный клиент для QEMU и LXC в виртуальной среде Proxmox;
• ПО должно поддерживать резервное копирование на магнитную ленту и управление ленточными библиотеками;
• ПО должно поддерживать дедупликацию, сжатие и аутентифицированое шифрование данных;
• ПО должно использовать следующие алгоритмы сжатия данных lzo, gzip и zstd;
• ПО должно содержать в себе веб-интерфейс (RESTful API) управления со встроенной в него консолью, доступ должен осуществляться через системную аутентификацию Linux PAM;
• ПО должно хранить данные резервных копий и предоставлять RESTful API для создания хранилищ данных и управления ими и другими ресурсами на стороне сервера;
• ПО должно позволять с помощью API, предоставленного серверной частью, позволять клиенту резервного копирования получать доступ к сохранённым данным для создания и восстановления резервных копий файлов, а также для управления дисками и другими ресурсами на стороне сервера;
• ПО должно использовать протокол TLS для обеспечения безопасности обмена данными между клиентской и серверной частями;
• ПО должно использовать алгоритм AES-256 GCM при шифровании содержимого резервной копии на стороне клиента;
• ПО должно позволять создавать хранилища данных с файловой системой форматов ext4, xfs;
• ПО должно содержать в себе набор инструментов, используемых для мониторинга и управления системой S.M.A.R.T. для локальных жёстких дисков, с возможностью отображения атрибутов S.M.A.R.T. из веб-интерфейса или при помощи командной строки;; 29. • ПО должно идентифицировать каждое хранилище данных именем и указанием на каталог в файловой системе и связывать с каждым хранилищем параметры хранения, определяющие количество снимков резервных копий для каждого интервала времени: час, день, неделя, месяц, год;
• ПО должно позволять создавать хранилища данных с возможностью выбора и настройки следующих параметров: название; путь к каталогу; количество резервных копий для хранения в этом хранилище; расписания периодического запуска удаления резервных копий и сборки мусора (удаления неиспользуемых блоков данных);
• ПО должно позволять ограничить входящий (например, резервное копирование) и исходящий (например, восстановление) сетевой трафик из набора сетей, с возможностью настроить определенные периоды, в которые будут применяться ограничения;
• ПО должно позволять создавать пользователей и управлять ими как из встроенного веб-интерфейса, так и с помощью командной строки, с возможностью создания/удаления/отключения учетных записей, просмотра списка пользователей с возможностью изменения любых свойств;
• ПО должно позволять любому аутентифицированному пользователю генерировать API-токены и использовать их для настройки клиентов резервного копирования вместо прямого указания имени пользователя и пароля. API-токен должен отзываться в случае компрометации клиента и ограничивать разрешения для каждого клиента/токена в рамках разрешения пользователей. ПО должно создавать для токенов собственные записи ACL, где токены не могут делать больше, чем создавший их пользователь;
• ПО должно использовать систему управления разрешениями на основе ролей и путей, где роль содержит набор разрешенных действий, а путь представляет цель этих действий. По умолчанию разрешения созданным пользователям и API-токенам не должны предоставляться;
•; 29. • ПО должно предопределять следующий ряд ролей: нет привилегий (используется для запрета доступа); все привилегии; доступ только для чтения; все привилегии для хранилищ данных; просмотр настроек хранилищ и их содержимых, без возможности чтения фактических данных; просмотр содержимого хранилища, восстановление данных; создание и восстановление собственных резервных копий; создание, восстановление и удаление собственных резервных копий; все привилегии для удалённых серверов; про-смотр настроек удалённых серверов; чтение данных с удалённых серверов;
• ПО должно создавать, хранить и предоставлять следующую информацию о правах доступа: идентификатор ACL; включено или отключено; объект, на который установлено разрешение; пользователи/токены, для которых установлено разрешение; устанавливаемая роль;
• ПО должно реализовывать возможность использования двухфакторной аутентификации с помощью веб-интерфейса тремя методами: TOTP (одноразовый пароль на основе времени) — для создания этого кода должен использоваться алгоритм одноразового пароля с учетом времени входа в систему (код меняется каждые 30 секунд); WebAuthn (веб-аутентификация) — реализуется с помощью различных устройств безопасности, таких как аппаратные ключи или доверенные платформенные модули (TPM). Для работы веб-аутентификации необходим сертификат HTTPS; Recovery Keys (одноразовые ключи восстановления) — список ключей, каждый из которых можно использовать только один раз. В каждый момент времени у пользователя может быть только один набор одноразовых ключей;
30. ОС должна предоставлять возможность установления безопасных сетевых соединений по технологии VPN;
31. ОС должна обеспечивать возможность создания VPN-туннелей, использующих контроль заголовков IP-пакетов в соответствии с ГОСТ Р 34.12-2015;; 32. ОС должна реализовывать базовый функционал межсетевого экрана;
33. ОС должна предоставлять возможность установки многоплатформенного брокера подключений для создания и управления виртуальными рабочими местами и приложениями (OpenUDS или аналог);
34. ОС должна включать графическое приложение для мониторинга ресурсов и просмотра системных журналов;
35. ОС должна предоставлять возможность одновременной работы пользователей в изолированных сеансах. Должны быть предусмотрены:
• отдельное изолированное хранение данных аутентификации каждого пользователя системы таким образом, чтобы процессы аутентификации локального или сетевого пользователя не могли получить доступа к данным аутентификации и авторизации других пользователей системы;
• поддержка изоляции временных пользовательских файлов;
36. ОС должна включать автоматизированные средства изоляции приложений, чувствительных к сетевым атакам;
37. ОС должна предоставлять упреждающие меры защиты и быть сконфигурирована с безопасными настройками по умолчанию;
38. ОС должна предоставлять механизм управления фиксированными состояниями ключевых объектов безопасности системы, сохраняющий установленные права доступа к объектам файловой системы при обновлении пакетов;
39. ОС должна обеспечивать поддержку шифрования по ГОСТ Р 34.11-2012 в OpenSSL, включая генерацию ключей и создание сертификатов;
40. ОС должна предоставлять утилиту для создания и проверки электронной подписи;
41. ОС должна предоставлять инструмент для определения контрольных сумм неизменяемых файлов;
42. подсистема контроля целостности операционной системы должна поддерживать технологии IMA и EVM;ОС должна предоставлять возможность запрета запуска выбранных интерпретаторов в интерактивном режиме, отключения возможности создания ссылок на файл, а также установки запрета бита исполнения (SUID), распространяемого на дочерние процессы;; 44. ОС должна поддерживать файловые системы ext2, ext3, ext4, btrfs для чтения/записи и установки, iso9660, xfs, fat16, fat32, ntfs;
45. ОС должна поддерживать сетевые протоколы SMB, NFS, FTP, NTP, HTTP(S);
46. ОС должна предоставлять возможность доустановки необходимого программного обеспечения с диска или из репозитория, а также установки обновлений. Система должна обеспечить автоматическую проверку зависимостей (apt или эквивалент), а также возможность комплексного обновления системы с отдельным процессом установки ядра ядра с помощью графических утилит;
47. исходные коды, обновления, инструменты для сборки серверной ОС должны находиться в том же репозитории (хранилище), где хранятся исходные коды, обновления и инструменты для ОС рабочих станций;
48. ОС должна предоставлять единую систему для установки прикладного программного обеспечения в системе (eepm или аналог). Также должна быть обеспечена возможность установки сторонних приложений в форматах deb, tgz, tbz, tbz2, pkg.gz;
49. ОС должна поддерживать корневые сертификаты Минцифры России. В составе дистрибутива должен присутствовать пакет с отечественными корневыми сертификатами шифрования.
50. ОС имеет возможность интеграции (подключения к СУАРМ) с СУАРМ.; 51. при работе операционной системы под управлением СУАРМ в сети Правительства Новосибирской области, разработанной в рамках исполнения контракта от 12.11.2020 № 0851200000620005576, доступно централизованное управление следующим функционалом:
• управление адресом прокси-сервера в браузерах Firefox, Chromium;
• исключения из подключений через прокси-сервер в браузерах Firefox, Chromium;
• управление списком доверенных сайтов в браузерах Firefox, Chromium;
• установка расширений для браузеров Firefox, Chromium;
• настройка ssl в браузерах Firefox, Chromium;
• подключение сетевых дисков;
• подключение сетевых принтеров;
• настройка ярлыков на рабочем столе;
• настройка часовых поясов и серверов источников времени;
• создание/удаление/отключение локальных пользователей;
• настройка времени автоматической блокировки рабочего стола при неактивности пользователя;
• установка общесистемного и прикладного программного обеспечения из репозиториев;
• удаление общесистемного и прикладного программного обеспечения;
• управление списком подключенных репозиториев • общесистемного и прикладного программного обеспечения;
• сбор информации о комплектующих;
• сбор информации о периферийном оборудовании;
• сбор информации о установленном ПО. Указание по заполнению: Значение характеристики не может изменяться участником закупки.
- Разработчик обязан оказывать гарантийную вендорскую поддержку продукта (оперативный выпуск обновлений по безопасности).: Наличие. Указание по заполнению: Значение характеристики не может изменяться участником закупки.
- Срок действия лицензий: бессрочно. Указание по заполнению: Значение характеристики не может изменяться участником закупки.
- Наличие сертифицированного установочного комплекта, включающего в себя:: • оптический носитель, изготовленный на сертифицированном производстве и имеющий уникальный номер, с записанным сертифицированным дистрибутивом установленной операционной системы;
• голографическая наклейка ФСТЭК России с уникальным номером;
• формуляр на сертифицированные средства защиты информации;
• заверенная копия сертификата ФСТЭК России
• диск с эксплуатационной документацией на ОС в формате PDF на русском языке для пользователя и администратора
• Лицензия на бумажном носителе с указанием юридического лица и количества инсталляций, разрешенных с данного носителя. Указание по заполнению: Значение характеристики не может изменяться участником закупки.
- Товарный знак *: «Альт»*. Указание по заполнению: Значение характеристики не может изменяться участником закупки.
| 2 Штука | 133 800,00 руб. за единицу Всего 267 600,00 руб. | |