大数据安全项目需求说明_第1页
大数据安全项目需求说明_第2页
大数据安全项目需求说明_第3页
大数据安全项目需求说明_第4页
大数据安全项目需求说明_第5页
已阅读5页,还剩13页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

大数据安全项目需求说明序号采购内容数量单位1态势感知系统(含探针1台)1套2APT攻击检测系统1套3教学展示中心1套1.态势感知系统类别小类别技术要求性能指标硬件指标千兆电口≥6;内存≥32G;硬盘容量SSD≥128GSATA≥16TB;1个串口、≥2个USB口;单电源;尺寸1U架构;大屏可视综合安全态势大屏支持大屏展示综合安全态势,包括资产态势、脆弱性态势、网络攻击态势、安全事件态势、外连态势、横向威胁态势;支持页面跳转到对应态势大屏。脆弱性态势支持大屏展示业务脆弱性态势,包括漏洞风险态势、漏洞类型TOP5、高危漏洞TOP5、业务总览、脆弱性业务TOP5、实时脆弱性监测。横向威胁态势支持图形化大屏展示横向威胁态势,包括业务与终端访问、发起威胁终端TOP5、遭受威胁业务TOP5、访问趋势图,并支持不同颜色标注横向攻击、违规访问、可疑行为、风险访问。大屏轮播支持大屏轮播,支持不同视角展示全网安全态势,包括综合安全态势、分支安全态势、安全事件态势、网络攻击态势、外连风险态势、横向威胁态势、脆弱性态势、资产态势等态势。资产中心业务支持感知业务/服务器资产,可定义IP地址、所属分支、主机名、责任人、责任人邮箱、所属业务、操作系统、服务与端口等信息,并支持基于流量自动识别操作系统、开放的服务与端口。分支支持分支维度感知资产,可定义分支名称、责任人、责任人邮箱、设备、地理位置地图;在资产感知下的分支中,可分别选择在线地图、离线与本地导入地图。脆弱性感知脆弱性总览支持页面展示业务脆弱性风险分布,不同严重级别业务分布,漏洞类型分布图,漏洞整体态势等,支持7天、30天统计;弱密码具有检测WEB、FTP、LDAP、VMWARE、ORACLE、VNC等协议弱密码的功能,检测列表包含账号、密码、服务器、所属分支和业务、类型、最近发现时间等信息,支持超级管理员和普通用户两种身份查看检测到的弱密码;支持以管理员账号与登录成功为关键字进行筛选,并查看筛选结果;支持导出弱密码报告。漏洞报告支持流量实时分析漏洞功能,漏洞分析类型包含配置错误漏洞、OpenSSH漏洞、OpenLDAP、数据库、Web应用等,页面上支持展示业务脆弱性风险分布、漏洞类型分析、漏洞态势与危害和处置建议,并支持导出脆弱性感知报告风险安全域视角支持安全域维度展示安全风险,包含安全域列表、安全域评分、事件类型TOP5、IP地址、IP类型、风险等级、关键风险、状态等信息。分析中心威胁分析支持展示横向威胁总览、横向攻击、违规访问、可疑行为、风险访问等信息;支持展示发起与遭受横向威胁主机TOP5;支持展示发起者IP、发起者类型、所属分析、所属业务/终端组、横向威胁类型、遭受者数、遭受者类型、日志数。外部威胁分析支持将大量攻击记录按照攻击者IP、攻击地区、攻击目标和攻击手法聚合成少量攻击事件;查看攻击事件详情展示目标主机信息、攻击者地区、攻击类型、攻击时间段等信息文件威胁鉴定支持展示文件审计进度;支持页面展示文件分析过程、文件检测趋势、恶意文件TOP5;支持恶意文件的详情分析;支持将恶意文件打包导出;支持导出文件威胁分析报告。挖矿专项检测具备挖矿专项检测,可实时查看挖矿各个攻击阶段,包括感染挖矿病毒、与控制端建立通信、获取挖矿任务、尝试挖矿、挖矿成功等;并支持挖矿币种分布、挖矿风险态势、受影响主机等维度分析统计UEBA异常行为分析支持对服务器的行为进行分析建模,支持页面展示行为学习引擎持续学习时间;支持展示最新异常行为TOP5和异常服务器数量;支持展示异常行为事件详情。邮件深度检测支持展示内网收件人IPTOP5、外网发件人账号TOP5、危害和处理建议;支持展示恶意邮件详情,包含内网收件人账号、恶意邮件数量、发件人账号、附件名称、病毒名称、恶意链接名称等,并支持导出分析结果。SIEM具备独立的SIEM管理模块,支持780种安全设备、网络设备、DHCP服务器、蜜罐、中间件等设备日志接入,并支持导入正则文件解析主流设备日志,支持syslog、winlogbeat、jdbc、wmi、webservice、ftp、snmptrap等接入方式报告中心综合风险报告支持导出综合风险报告,报告内容包括安全感知总览、安全事件分析、外部威胁分析、脆弱性分析、服务器威胁分析、终端威胁分析、安全加固等。等级保护管理支持建立等级保护管理系统,且等级保护内容包括基础信息、定级、备案、差距分析、整改、测评、监督检查等信息。联动响应上网行为设备联动支持与同品牌上网行为管理设备进行联动响应,同步上网行为管理设备认证用户,实现与安全事件关联;支持通过浏览器推送用户提醒或冻结用户上网。设备管理深度检测引擎升级具备安全日志分析引擎、DnsFlow行为分析引擎、HttpFLow分析引擎、NetFLow分析引擎、MailFLow分析引擎、SmbFLow分析引擎、威胁情报分析关联引擎、第三方安全检测引擎、文件威胁检测引擎等、异常账号行为分析引擎、恶意脚本行为分析引擎、文件智能分析引擎等;支持自动升级或离线手动升级。平台级联具备向上级平台上报资产信息、安全事件、脆弱性风险等数据的功能。资质厂商资质厂商软件研发实力需通过CMMIL5认证;要求厂商是安全响应中心(MicrosoftSecurityResponseCenter)发起的MAPP(MicrosoftActiveProtectionProgram)计划成员,可在发布每月安全公告之前获得产品的详细漏洞信息,为用户提供更及时的安全防护;售后服务售后服务要求必须在省内有厂家直属的服务办事机构,提供7*24小时快速上门服务和2小时内快速响应服务。态势感知系统(探针)技术指标指标要求品牌要求与安全态势感知系统为同一品牌。性能指标千兆电口≥4,千兆光口≥2;带宽性能≥1Gbps;电源:单电源;尺寸:1U。部署模式旁路部署,支持探针同时接入多个镜像口,每个口相互独立不影响。资产发现具备主动发送少量探测报文,发现潜在的服务器(影子资产)以及学习服务器的基础信息,如:操作系统、开放的端口号等。基础检测功能具备报文检测引擎,可实现IP碎片重组、TCP流重组、应用层协议识别与解析等,
具备多种的入侵攻击模式或恶意URL监测模式,可完成模式匹配并生成事件,可提取URL记录和域名记录,在特征事件触发时可以基于五元组和二元组(IP对)进行原始报文的录制。监测识别规则库能够识别应用类型超过1100种,应用识别规则总数超过3000条,具备亿万级别URL识别能力。漏洞利用规则特征库数量在4000条以上,漏洞利用特征具备中文相关介绍,包括但不限于漏洞描述,漏洞名称,危险等级,影响系统,对应CVE编号。异常会话检测可实现对外联行为分析、间歇会话连接分析、加密通道分析、异常域名分析、上下行流量分析等在内的多场景网络异常通信行为分析能力。深度监测能力可提供网络流量的会话级视图,根据网络流量的正常行为轮廓特征建立正常流量模型,判别流量是否出现异常,对原始流记录进行异常检测,可发现网络蠕虫、网络水平扫描、网络垂直扫描、IP地址扫描,端口扫描,ARP欺骗,IP协议异常报文检测和TCP协议异常报文等常见网络异常流量事件类型。支持对节点检测节点内部主机外发的异常流量进行检测
支持对信任区域主机外发的异常流量进行检测,如ICMP,UDP,SYN,DNSFlood等DDoS攻击行为。支持对常见应用服务(HTTP、FTP、SSH、SMTP、IMAP)和数据库软件(MySQL、Oracle、MSSQL)的口令暴力破解检测功能。可提供最新的威胁情报信息,能够对新爆发的流行高危漏洞进行预警和自动检测。高级检测支持5种类型日志传输模式,包含标准模式、精简模式、高级模式、局域网模式、自定义模式,适应不同应用场景需求。支持DNS审计日志,主要用于平台dnsflow分析引擎进行安全分析;HTTP审计日志,主要用于平台httpflow分析引擎进行安全分析;SMB审计日志,主要用于平台SMBflow分析引擎进行安全分析;同步SMTP、POP3、IMAP审计日志,主要用于平台Mailflow分析引擎进行安全分析,同步AD域协议审计日志,主要用于平台AD域分析引擎进行安全分析。Web应用安全检测能力支持HTTP1.0/1.1,HTTPS协议的安全威胁检测;支持针对B/S架构应用抵御SQL注入、XSS、系统命令等注入型攻击;支持跨站请求伪造CSRF攻击检测;支持对ASP,PHP,JSP等主流脚本语言编写的webshell后门脚本上传的检测;支持其他类型的Web攻击,如文件包含,目录遍历,信息泄露攻击等的检测;产品应具备独立的Web应用检测规则库,Web应用检测规则总数在3000条以上;支持敏感数据泄密功能检测能力,支持敏感信息自定义,支持根据文件类型和敏感关键字进行信息过滤;支持对被Web网站是否被挂黑链进行检测。僵尸网络检测支持对终端种植了远控木马或者病毒等恶意软件进行检测,并且能够对检测到的恶意软件行为进行深入的分析,展示和外部命令控制服务器的交互行为和其他可疑行为;具备独立的僵尸主机识别特征库,恶意软件识别特征总数在35万条以上;违规访问检测能够针对IP,IP组,服务,端口,访问时间等策略,主动建立针对性的业务和应用访问逻辑规则,包括白名单(哪些访问逻辑是正常的)和黑名单(哪些访问逻辑肯定是异常的)两种方式。流量记录能够对网络通信行为进行还原和记录,以供安全人员进行取证分析,还原内容包括:TCP会话记录、Web访问记录、SQL访问记录、DNS解析记录、文件传输行为、LDAP登录行为。沙盒对接支持将流量还原的文件发送至沙盒进行静态检测和动态模拟执行,可支持第三方沙盒对接。抓包分析支持通过设备对流量进行抓包分析,可定义抓包数量、接口、IP地址、端口或自定义过滤表达式。管理功能能够支持时间同步。支持设备内置简单命令行管理窗口,便于基础运维调试。能够提供网络管理功能,可进行静态路由配置。多次登录失败将锁定账号5分钟内不得登录。可支持在线升级和离线升级,并依托安全感知平台进行统一管控。可支持用户初次登陆强制修改密码功能。可实时监控设备的CPU、内存、存储空间使用情况。能够监控监听接口的实时流量情况。集中管控支持安全感知平台对接入探针的统一升级,可展示当前所有接入探针的规则库日期、是否过期等,并支持禁用指定探针的升级。部署支持旁路部署,对镜像流量进行监听。可以多台采集器同时部署于客户网络不同位置并将数据传输到同一套分析平台。2.APT攻击检测系统类别小类别技术要求硬件规格1U机架,英特尔处理器,>=1*2核处理器,>=16GB内存,>=2TB硬盘,4*1G电口,1千兆以太网口。性能吞吐量>=1Gbps,最高并发量>=20万。侦测分析能力扫描对象1.可扫描网络第2层至第7层数据流量。

2.可选择特定协议或IP地址自定义检测。

3.支持自定义IP地址、URL、域名与文件的访问监控。支持协议支持超过100种以上的网络协议支持,如HTTP,FTP,TFTP,SMTP,POP3,IMAP,SNMP,IRC,DNS,DHCP,P2P,SMB,RDP,VNC,TELNET,TCP,UDP和数据库协议(MSSQL,MySQL,Oracle)等。恶意文件侦测能够侦测各种文件型病毒,如木马、僵尸、后门等。移动设备恶意程序侦测1.可侦测识别iOS、赛班、安卓、等移动设备。

2.可与移动应用信誉系统(MRS)联动,侦测安卓系统的恶意应用App。恶意行为分析侦测威胁流量与协议异常检测,如零日攻击、网络蠕虫、木马、后门、僵尸、间谍软件、网络漏洞、网页威胁(网页漏洞、跨网站攻击)、钓鱼邮件、暴力攻击、数据库注入攻击等。未知威胁侦测(订制化沙盒分析)1.单台侦测设备具有虚拟化沙盒系统。

2.能够对样本进行过滤去重减少分析数量。

3.具有安全风险评估技术分析:包含针对注册表、内存、程序、网络活动、文件系统等操作系统环境的变化进行记录与分析。

4.具有高度定制化,可以支持使用客户环境特性的Windows操作系统平台与应用。

服务器级:Windows2003/2008/2012

用户端级:WindowsXP/7/8/10

5.支持未知威胁事件证据留存。

6.广泛的文档分析支持:AcrobatReader7,8,9,X,Office常用版本(Word,Excel,Powerpoint)、Flash常用版本、LNK、执行文件,HTMLApplication(HTA),JS,JSE,VBS,VBE,Java,JavaApplet,PowerShellScript等。

7.提供分析结果的自动入库:侦测设备自我学习功能。

8.报表事件。应用程序侦测1.P2P流量:Ares、Bittorent、Blubster、eDonkey、Kazaa、Gnutella、Winny、Foxy。

2.实时通讯软件:AIM、GoggleTalk、MSN、Skype、YahooMessenger。

3.流媒体:RTMP、RTSP、SHOUTCast、WMSP。信誉分析1.区域恶意网页评估系统。

2.恶意网站与域名分析。

3.僵尸网站与控制服务器分析。

4.移动应用分析。多协议关联分析能够自动关联不同协议、不同会话的威胁日志,筛选出严重事件,节省事件处理的人力成本。终端识别1.支持在动态IP环境辨认真实终端MAC地址。

2.支持XFF,在web代理环境中辨认真实终端。

3.识别终端操作系统,包含Windows、iOS、安卓等。定制化黑白名单可将企业长期累积的黑白名单(如IP/URL/Domain/FileSHA1)汇入TDA实行侦测或是排除。常见漏洞检测Tomcat写文件漏洞,ImageMagick命令执行漏洞,ElasticSearch命令执行漏洞,Samba远程命令执行漏洞,ThinkPHPBuilder.phpSQLinjection,AdobeColdFusion文件上传导致任意代码执行漏洞,GhostScript沙箱绕过漏洞,SpringDataRESTPATCH请求代码执行漏洞,Weblogicwls9_async_response反序列化远程命令执行漏洞,JenkinsRCE,SpringDataCommons组件远程代码执行漏洞,spring-messagingRemoteCodeExecution,Fastjson反序列化漏洞等。WebShell检测支持如下Webshell检测:ghostwebshell,PHPwebshell2,ASPwebshell1,PHPwebshell3,PHPWebshell4,ASPwebshell_2。黑客工具检测支持如下黑客工具攻击检测:Cknife,SQLmap,havij,awvs,Nmap,pangolin,EarthWorm,sql综合利用工具,dirbuster,w3af,OWASPZAP2.6.0,Bbscan,OpenVAS,Golismerosecurityscanner,IIS_shortname_Scanner,HeartbleedScanner,Heartbleed-msf。病毒爆发遏制服务高危病毒侦测支持多种高危病毒的侦测:WORM_DOWNAD.E/WORM_RONTKBR/WORM_SILLYIM/WORM_WALEDAC/TROJ_ILOMO/TROJ_FAKEAV/PE_VIRUX。高危病毒侦测实时通知实时邮件通知,同时内容包含攻击源与感染源等讯息。高危病毒流量阻断实时阻断高危病毒流量。高危病毒列表更新自动更新高危病毒列表。威胁流量存储能力威胁流量存储支持基于IP地址段、检测规则条件的威胁流量存储设置。威胁流量数据下载支持威胁流量的自动存储,及威胁流量PCAP文件格式下载。威胁验伤能力网络流量威胁验伤支持对网络Http攻击流量的应答码及攻击状态展示。主机威胁联动验伤1.支持与主机威胁回溯调查的自动验伤功能,支持威胁类型包括如下:

-勒索病毒(Ransomwares)

-木马病毒(Trojan)

-恶意代码(Malware)

-僵尸网络(Botnet)

-钓鱼网站(Phishing)

-渗透工具

-挖矿网址

-挖矿病毒

-带毒邮件攻击(Mailattack)

2.支持主机威胁联动验伤报告的自动生成。

3.主机威胁联动验伤报告支持客户自定义徽标功能。

4.主机威胁联动验伤报告支持客户自定义水印功能。日志、报表、事件管理日志管理1.可显示受感染主机的APT攻击阶段,帮助管理者制定响应策略。

2.提供智能日志搜寻以及可定制化过滤条件,定制化过滤条件并可支持存储以及汇出汇入。

3.内建常用过滤条件,可快速过滤出常见攻击类别(如勒索软件,横向扩散攻击等)。

4.支持Syslog协议,可以实时传输日志到syslog服务器,选择传输的内容类型。

5.自动检查日志数据库健康与修复数据库。

6.可以依据时间,协议,威胁类型,IP网段,监控群组等查询条件查询日志。报表系统1.自动提供经过分析后的图形化日/周/月报表。

2.自动寄送报表与处理建议功能。

3.提供多协议关连分析引擎,自动分析日志,降低人为分析成本。

4.可集成企业统一威胁预警地图显示,结合地理位置直观标示威胁位置,在地图中实时风险事件定位与威胁流量监控,同时可以区域与威胁事件关连,结合威胁仪表板,深入了解区域威胁情况。

5.具有客户威胁仪表板接口(UserPortal),提供公司整体安全等级料,同时以威胁/群组/客户端三个面向设定查询时间进行数据分析。

6.支持多种报表模板。工具可提供快速响应与专杀工具监控仪表板1.模块化插件设计:可以客制弹性配置监控仪表板。

2.仪表板地图式展示:展示攻击来自哪些区域,客户计算器连接到哪些区域。

3.监视列表:可将重要资产如服务器或是终端用户等加入仪表板中的监视列表中随时查看,可对企业重要资产安全等级状态一目了然。

4.提供可选排名5/10/20事件以表格,饼图,柱状图展示。

5.沙盒分析状态:分析统计信息,排名靠前的主机,排名靠前的可疑文档等。

6.威胁流量的比例分布。

7.硬件系统使用状态(CPU,内存,硬盘)。

8.实时性。日志统一分析多设备日志统一呈现1.支持多台TDA设备的告警日志的统一收集和存储。2.多设备日志的统一分析及图形化展示,包括柱状图、饼图、列表等,且支持数据的实时更新。日志告警支持基于特定条件的告警设置,如敏感字段、告警数量值等,支持基于告警内容的邮件提醒功能。权限管理功能1.支持基于数据流的分权管理。

2.支持产品日志的分级查询,不同权限管理者拥有不同的日志查看级别。报表功能支持TDA报表功能,包括日报、周报、月报以及按需设定等多种周期报表。关联分析功能1.支持多台TDA的威胁数据处理,自动生成基于主机的网络攻击脉络图。

2.支持亚信安全产品精密联动日志关联分析报告。通知检测潜在安全风险通知自动寄送报表与处理建议功能。

提供多协议关连分析引擎,自动分析日志降低人为分析成本。

单台设备具备有报表系统。

可以依据1)进出流量方向2)时间段3)数量4)潜在威胁类型进行设定通知,可以依据1)进出流量方向2)时间段3)数量4)潜在威胁类型进行设定通知。检测已知安全风险通知检测到已知安全风险时进行通知,可以依据1)进出流量方向2)时间段3)数量4)潜在威胁类型进行设定通知。检测高风险客户端通知各个IP地址的检测数在设定时间段达到阈值时进行通知。高网络通信量通知可以自动侦测一天24小时内每个时段的流量或管理设定网络通信流量时,当超过阀值设定通知。文件分析状态通知可通知管理员无法分析的文件。部署与管理部署1.支持旁路安装模式。

2.支持TAP分流安装模式。

3.支持非对称路由。

4.支持思科与华为的远程端口镜像协议。设备管理1.基于B/S的管理架构,Web界面支持MSIE、Netscape、Firefox、Opera、Chrome五大浏览器。

2.提供命令列(CLI)配置模式。

3.提供SSH远程调试模式。

4.支持SNMP。

5.可利用中央管理系统对多台设备统一进行管理。升级升级方式1.支持实时在线升级、自动在线升级、手工升级多种升级方式。

2.每周两次升级频率以上。侦测设备自我学习升级沙盒系统分析结果自动回馈到云端大数据平台,更新的pattern可以下发到更多的侦

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论