| 1 | Программное обеспечение Запрет иностранных товаров | КТРУ: 58.29.11.000-00000004 · Программное обеспечение | - Вид лицензии: Простая (неисключительная). Указание по заполнению: Значение характеристики не может изменяться участником закупки.
- Класс программ для электронных вычислительных машин и баз данных: (03.17) Средства автоматизации процессов информационной безопасности. Указание по заполнению: Значение характеристики не может изменяться участником закупки.
- Количество пользователей: не менее 50 Штука. Указание по заполнению: Значение характеристики не может изменяться участником закупки.
- Способ предоставления: Удаленный доступ через информационно-телекоммуникационные сети, в том числе через информационно-телекоммуникационную сеть Интернет. Указание по заполнению: Значение характеристики не может изменяться участником закупки.
- Срок права на использование: не менее 3 Год. Указание по заполнению: Значение характеристики не может изменяться участником закупки.
- Общие требования: ● Лицензионный программный продукт средства анализа защищенности (далее – Продукт) должен обеспечивать функции: обнаружение хостов, сетевой аудит в режиме «Пентест», идентификация открытых сетевых портов и сервисов, подбор паролей к СУБД и сетевым службам, аудиты уязвимостей системного и прикладного программного обеспечения, выявление недостающих обновлений безопасности, аудит конфигурации безопасности согласно указанному профилю, инвентаризацию аппаратного и программного обеспечения сканируемых систем, контроль целостности, сигнатурный аудит с использованием YARA-правил, формирование отчетов по результатам сканирования. ● Комплект поставки должен включать эксплуатационную документацию, формуляр с копией Сертификата соответствия требованиям безопасности информации ФСТЭК России, удостоверяющий соответствие Продукта техническим условиям, средствам контроля (анализа) защищенности информации, Требования по безопасности информации, устанавливающие уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий (ФСТЭК России) – 4 уровень доверия и дистрибутив ПО на оптическом диске. ● Продукт должен реализовать меры защиты ОПС.2, АНЗ.1, АНЗ.2, АНЗ.3, АНЗ.4, ОЦЛ.1, ЗСВ.7 согласно документам «Требования о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах» (утвержден приказом ФСТЭК России № 17 от 11.02.2013) и «Состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» (утвержден приказом ФСТЭК России № 21 от 18.02.2013), меры защиты АУД.1, АУД.2, АУД.7, АУД.10, АУД.11, ОЦЛ.1, УКФ.1, ОПО.1, ОПО.2, ОПО.4 согласно документа «Требования по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» (утвержден Приказом ФСТЭК России № 239 от 25.12.2017г.). ● Производитель продукта должен предоставлять базовую га. Указание по заполнению: Значение характеристики не может изменяться участником закупки.
| 50 Условная единица | 6 960,00 руб. за единицу Всего 348 000,00 руб. | |
| 2 | Проведение аттестационных мероприятий информационной системы на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну. | ОКПД2: 74.90.20.143 · Услуги (работы) по мониторингу информационной безопасности средств и систем информатизации | - В ходе оказания услуг Исполнитель должен провести обследование компонентов информационной системы (далее – ИС) Заказчика, где должен определить:: ● ответственных за функционирование информационной системы, перечень приказов о назначении ответственных за функционирование информационной системы и за защиту информации в ней; ● цели создания информационной системы и задачи, решаемые этой информационной системой; ● перечень данных (наименование полей в базах данных, или электронных таблицах, содержание документов), в совокупности позволяющих отнести информацию к определенному уровню значимости; ● места хранения данных информационной системы; ● технологические процессы обработки информации в информационной системе и используемые технологии; ● состав ПО, используемого при обработке информации в информационной системе; ● общесистемные и прикладные программные средства, используемые (планируемые к использованию) в информационной системе; ● наличие утвержденной и реализованной технически системы разграничения прав доступа у пользователей информационной системы; ● уровень доступа сотрудников к данным, обрабатываемым в информационной системе, характер взаимодействия сотрудников между собой; ● физические и логические связи между компонентами информационной системы, другими информационными системами, в том числе с сетями общего пользования; ● функциональные и технологические связи, как внутри информационной системы, так и с другими системами различного уровня и назначения; ● степень ущерба в результате нарушения каждого из свойств безопасности (конфиденциальность, целостность, доступность) в отдельности; ● категории субъектов персональных данных; ● количество субъектов персональных данных; ● содержание в информационных системах специальных категорий персональных данных, биометрических или общедоступных. Указание по заполнению: Значение характеристики не может изменяться участником закупки.
- Дополнительно необходимо провести анализ наличия организационно-распорядительной и нормативной документации по анализируемой информационной системе, а также наличие сертифицированных СЗИ и их настроек. В ходе анализа организационно-распорядительной и нормативной документации на информационную систему необходимо проверить:: ● наличие и состав документов, регламентирующих процесс обработки данных в информационной системе (регламенты, соглашения по организации информационного взаимодействия, положения о конфиденциальности и т.п.) в соответствии с требованиями нормативных правовых актов в зависимости от уровня значимости информации, обрабатываемой в информационной системе; ● наличие и содержание должностных инструкций и оценка уровня подготовки лиц, администрирующих СЗИ в информационной системе; ● наличие и содержание должностных инструкций персонала (предоставляемых к проверке ответственными исполнителями Заказчика до начала оказания услуг по проведению обследования должностным лицом, уполномоченным на сопровождение услуг по настоящему Техническому заданию) и оценка уровня подготовки персонала, участвующего в обработке данных; ● правильность классификации (категорирования) информационной системы, при наличии акта классификации. Указание по заполнению: Значение характеристики не может изменяться участником закупки.
- В ходе анализа имеющихся сертифицированных СЗИ в анализируемой информационной системе необходимо проверить:: ● наличие сертифицированных СЗИ в информационной системе, в соответствии с требованиями документов в зависимости от класса защищённости информационной системы; ● наличие сертификатов соответствия на СЗИ в информационной системе, а также их соответствие установленному классу защищённости информационной системы. Указание по заполнению: Значение характеристики не может изменяться участником закупки.
- В ходе оказания услуг Исполнителем должны быть разработаны следующие документы:: ● технический паспорт информационной системы; ● программа и методики аттестационных испытаний информационной системы; ● протокол аттестационных испытаний; ● заключение по результатам аттестационных испытаний; ● аттестат соответствия (в случае положительного заключения по результатам аттестационных испытаний). Указание по заполнению: Значение характеристики не может изменяться участником закупки.
- Технический паспорт должен содержать:: ● наименование и назначение информационной системы; ● расположение программно-технических средств информационной системы; ● установленный класс защищенности информационной системы; ● сведения об архитектуре информационной системы; ● описание технологического процесса обработки информации и пользователей; ● состав программно-технических средств информационной системы; ● состав общесистемного и прикладного программного обеспечения информационной системы; ● состав телекоммуникационного оборудования информационной системы; ● состав средств защиты информации, используемых в информационной системе; ● сведения о протоколах аттестационных испытаний информационной системы; ● сведения о заключении по результатам аттестационных испытаний информационной системы; ● сведения об аттестате соответствия информационной системы на соответствие требованиям о защите информации. Указание по заполнению: Значение характеристики не может изменяться участником закупки.
- Документ «Программа и методики аттестационных испытаний информационной системы» должен содержать:: ● общие положения: o наименование и краткое описание архитектуры информационной системы, класс защищенности информационной системы; o фамилии, имена, отчества (при наличии), должности экспертов Исполнителя, назначенных для проведения аттестации информационной системы; o наименование и реквизиты документов ФСТЭК России, устанавливающих требования по защите информации, на соответствие которым проводится аттестация информационной системы; o угрозы безопасности информации, актуальные для информационной системы, или сведения о модели угроз безопасности информации в случае ее разработки в соответствии с требованиями по защите информации; ● программа аттестационных испытаний информационной системы: o перечень работ по аттестации информационной системы, в том числе работы по обследованию информационной системы в условиях его эксплуатации, проведению аттестационных испытаний в соответствии с разрабатываемыми методиками испытаний, оформлению результатов аттестационных испытаний, а также общий срок проведения аттестации информационной системы и сроки выполнения каждой работы по аттестации информационной системы, фамилию и инициалы эксперта Исполнителя, ответственного за проведение каждой работы; ● методики аттестационных испытаний информационной системы: o для каждого аттестационного испытания порядок, условия, исходные данные и методы испытаний, применяемые при проведении испытаний средства контроля эффективности защиты информации от несанкционированного доступа, а также контрольно-измерительное и испытательное оборудование. Указание по заполнению: Значение характеристики не может изменяться участником закупки.
- Аттестационные испытания информационной системы Заказчика включают в себя следующие этапы:: ● разработка и согласование с Заказчиком программы и методики аттестационных испытаний информационной системы Заказчика; ● анализ утвержденной Заказчиком документации, регламентирующей защиту информации ограниченного распространения; ● испытания системы защиты информационной системы Заказчика в том числе анализ уязвимостей; ● испытания системы защиты информации путем осуществления попыток несанкционированного доступа (воздействия) к информационной системе в обход ее системы защиты информации. ● оформление итоговой документации (протокол аттестационных испытаний, заключение по результатам аттестационных испытаний, аттестат соответствия (в случае положительного заключения)). Указание по заполнению: Значение характеристики не может изменяться участником закупки.
- В процессе аттестационных испытаний системы защиты оказываются следующие Услуги:: ● проверка совместимости средств защиты информации с комплексом программно-аппаратного оснащения информационной системы Заказчика; ● проверка соответствия описания технологического процесса обработки информации реальному технологическому процессу; ● проверка корректности настроек средств защиты информации, а также соответствия настроек средств защиты информации документам, регламентирующим защиту конфиденциальной информации в информационной системе Заказчика; ● проверка соответствия прав доступа пользователей информационной системы Заказчика политике разграничения прав доступа; ● проверка контрольных сумм системных файлов средств защиты информации; ● испытания подсистемы межсетевого экранирования (при наличии); ● испытания подсистемы антивирусного контроля; ● испытания подсистемы шифрования сетевого трафика (при наличии); ● испытания подсистемы защиты информации от несанкционированного доступа; ● испытания подсистемы регистрации и учета; ● испытания подсистемы обеспечения целостности (при наличии); ● испытания подсистемы обнаружения вторжений (при наличии); ● проверка механизмов идентификации и аутентификации; ● анализ уязвимостей; ● проверка иных подсистем. Указание по заполнению: Значение характеристики не может изменяться участником закупки.
- По окончанию оказания услуг Исполнителем разрабатываются следующие документы:: ● протокол аттестационных испытаний системы защиты информационной системы Заказчика; ● отчет об анализе уязвимостей в информационной системе (приложение к протоколу); ● заключение по результатам аттестационных испытаний системы защиты информационной системы Заказчика; ● аттестат соответствия требованиям безопасности информации к информационной системе Заказчика (в случае положительного заключения). Указание по заполнению: Значение характеристики не может изменяться участником закупки.
| 1 Условная единица | 2 452 792,00 руб. за единицу Всего 2 452 792,00 руб. | |