GW-7.ZP.U.272.97.2013.MK Załącznik nr 5 do Szczegółowego Opisu Przedmiotu Zamówienia Warunki równoważności w zakresie rozbudowy posiadanego przez Zamawiającego i Partnerów Projektu EA W zakresie rozbudowy posiadanego przez Zamawiającego i Partnerów Projektu EA oprogramowania, o którym mowa w wymaganiu SP.2 oraz DO.1, Zamawiający dopuszcza zastosowanie rozwiązań równoważnych, spełniających następujące minimalne parametry techniczne i funkcjonalne: 1. Warunki równoważności dla oprogramowania antywirusowego Microsoft Forefront Endpoint Protection: 1 Licencjonowanie na stacje klienckie w postaci subskrypcji. Dostęp do definicji antywirusowych od momentu instalacji przynajmniej do czasu zakończenia okresu 2 5 letniej gwarancji. Możliwość instalacji na 64 bitowych systemach operacyjnych Microsoft Windows 2008 R2 3 w angielskiej wersji językowej. Ochrona przed zagrożeniami typu wirusy, robaki, Trojany, rootkity, ataki typu phishing oraz exploity 4 zero-day. Centralne zarządzanie ochroną serwerów poprzez konsolę zarządzania infrastrukturą 5 i oprogramowaniem. 6 Centralne zarządzanie politykami ochrony. 7 Automatyzacja wdrożenia i wymiany dotychczasowych agentów ochrony. 8 Mechanizmy wspomagające masową instalację. Pakiet musi wykorzystywać platformę skanowania, dzięki której dostawcy zabezpieczeń stosować 9 mogą technologię minifiltrów, skanujących w czasie rzeczywistym w poszukiwaniu złośliwego oprogramowania. Pakiet musi wykrywać wirusy, oprogramowanie szpiegowskie i inne pliki przed ich uruchomieniem, 10 dając dzięki temu wydajną ochronę przed wieloma zagrożeniami, a jednocześnie minimalizując zaangażowanie Użytkownika. Aparat ochrony przed złośliwym oprogramowaniem, w celu identyfikacji złośliwego oprogramowania 11 i ochrony systemu, musi używać zaawansowanych technologii wykrywania, takich jak analiza statyczna, emulacja, heurystyka i tunelowanie. Aparat ochrony przed złośliwym oprogramowaniem w systemie musi zawierać zaawansowane 12 technologie oczyszczania, pomagające przywrócić poprawny stan systemu po usunięciu złośliwego oprogramowania. Generowanie alertów dla ważnych zdarzeń, takich jak atak złośliwego oprogramowania 13 czy niepowodzenie próby usunięcia zagrożenia. Tworzenie szczegółowych raportów zabezpieczeń systemów IT o określonych priorytetach, dzięki którym Administrator może wykrywać i kontrolować zagrożenia lub słabe punkty 14 zabezpieczeń. Raporty muszą obejmować nie tylko takie informacje, jak ilość ataków wirusów, ale wszystkie aspekty infrastruktury IT, które mogą wpłynąć na bezpieczeństwo np. ilość komputerów z wygasającymi hasłami, ilość maszyn, na których jest zainstalowane konto gościa, itp. Pakiet musi umożliwiać zdefiniowanie jednej zasady konfigurującej technologie antyszpiegowskie, antywirusowe i technologie monitorowania stanu jednego lub wielu chronionych komputerów. 15 Zasady obejmują również ustawienia poziomów alertów, które można konfigurować, aby określić rodzaje alertów i zdarzeń generowanych przez różne grupy chronionych komputerów oraz warunki 16 ich zgłaszania. System ochrony musi być zoptymalizowany pod kątem konfiguracji ustawień agenta zabezpieczeń przy użyciu Zasad Grupy usługi katalogowej oraz dystrybucji aktualizacji definicji. 17 Możliwość natywnego współdziałania z systemami typu rights-management. 18 Możliwość filtrowania i blokowania zabronionych przez polityki treści oraz słów kluczowych. 19 Zorganizowany system szkoleń i materiały edukacyjne w języku polskim. 2. Warunki równoważności dla systemu operacyjnego Microsoft Windows Serwer 2012 Standard: Licencja na serwerowy system operacyjny musi pozwalać na instalację w serwerach wyposażonych 1 w dwa procesory fizyczne. 2 Liczba rdzeni procesorów i ilość pamięci nie mogą mieć wpływu na liczbę wymaganych licencji. 3 Licencja musi uprawniać do uruchamiania serwerowego systemu operacyjnego w środowisku Wydatek współfinansowany przez Unię Europejską ze środków Europejskiego Funduszu Rozwoju Regionalnego w ramach Regionalnego Programu Operacyjnego Województwa Mazowieckiego 2007-2013
fizycznym i dwóch wirtualnych środowisk serwerowego systemu operacyjnego za pomocą wbudowanych mechanizmów wirtualizacji. Możliwość wykorzystania, do 320 logicznych procesorów oraz 4TB pamięci RAM w środowisku 4 fizycznym. Możliwość wykorzystywania 64 procesorów wirtualnych, 1TB pamięci RAM oraz dysku o pojemności 5 do 64TB przez każdy wirtualny serwerowy system operacyjny. Możliwość budowania klastrów składających się z 64 węzłów, z możliwością uruchamiania do 8000 6 maszyn wirtualnych. Możliwość migracji maszyn wirtualnych bez zatrzymywania ich pracy między fizycznymi serwerami 7 z uruchomionym mechanizmem wirtualizacji (hypervisor) przez sieć Ethernet, bez konieczności stosowania dodatkowych mechanizmów współdzielenia pamięci. Wsparcie, na umożliwiającym to sprzęcie, dodawania i wymiany pamięci RAM bez przerywania 8 pracy. 9 Wsparcie, na umożliwiającym to sprzęcie, dodawania i wymiany procesorów bez przerywania pracy. Automatyczna weryfikacja cyfrowych sygnatur sterowników w celu sprawdzenia, czy instalowany 10 sterownik przeszedł testy jakości przeprowadzone przez producenta systemu operacyjnego. Możliwość dynamicznego obniżania poboru energii przez niewykorzystywane w bieżącej pracy 11 rdzenie procesorów. Mechanizm ten musi uwzględniać specyfikę procesorów wyposażonych w mechanizmy Hyper-Threading. Wbudowane wsparcie instalacji i pracy na wolumenach, które: 1) pozwalają na zmianę rozmiaru w czasie pracy systemu; 2) umożliwiają tworzenie w czasie pracy systemu migawek, dających Użytkownikom (lokalnym i 12 sieciowym) prosty wgląd w poprzednie wersje plików i folderów; 3) umożliwiają kompresję "w locie" dla wybranych plików i/lub folderów; 4) umożliwiają zdefiniowanie list kontroli dostępu (ACL). Wbudowany mechanizm klasyfikowania i indeksowania plików (dokumentów) w oparciu o ich 13 zawartość. Wbudowane szyfrowanie dysków przy pomocy mechanizmów posiadających certyfikat FIPS 140-2 14 lub równoważny wydany przez NIST lub inną agendę rządową zajmującą się bezpieczeństwem informacji. 15 Możliwość uruchamiania aplikacji internetowych wykorzystujących technologię ASP.NET. 16 Możliwość dystrybucji ruchu sieciowego HTTP pomiędzy kilka serwerów. Wbudowana zapora internetowa (firewall) z obsługą definiowanych reguł dla ochrony połączeń 17 internetowych i intranetowych. 18 Graficzny interfejs użytkownika. Możliwość zmiany języka interfejsu po zainstalowaniu systemu, dla co najmniej 10 języków (w tym 19 język polski) poprzez wybór z listy dostępnych lokalizacji. Wsparcie dla większości powszechnie używanych urządzeń peryferyjnych (drukarek, urządzeń 20 sieciowych, standardów USB, Plug&Play). 21 Możliwość zdalnej konfiguracji, administrowania oraz aktualizowania systemu. Dostępność bezpłatnych narzędzi producenta systemu umożliwiających badanie i wdrażanie 22 zdefiniowanego zestawu polityk bezpieczeństwa. Pochodzący od producenta systemu serwis zarządzania polityką dostępu do informacji 23 w dokumentach (Digital Rights Management). Możliwość implementacji następujących funkcjonalności bez potrzeby instalowania dodatkowych produktów (oprogramowania) innych producentów wymagających dodatkowych licencji: 1) podstawowe usługi sieciowe: DHCP oraz DNS wspierający DNSSEC; 2) usługi katalogowe oparte o LDAP i pozwalające na uwierzytelnianie użytkowników stacji roboczych, bez konieczności instalowania dodatkowego oprogramowania na tych stacjach, pozwalające na zarządzanie zasobami w sieci (użytkownicy, komputery, drukarki, udziały sieciowe), z możliwością wykorzystania następujących funkcji: a) podłączenie serwerowego systemu operacyjnego do domeny w trybie offline bez dostępnego połączenia sieciowego z domeną, b) ustanawianie praw dostępu do zasobów domeny na bazie sposobu logowania użytkownika 24 (np. typu certyfikatu użytego do logowania), c) odzyskiwanie przypadkowo skasowanych obiektów usługi katalogowej z mechanizmu kosza; 3) zdalna dystrybucja oprogramowania na stacje robocze; 4) praca zdalna na serwerze z wykorzystaniem terminala (cienkiego klienta) lub odpowiednio skonfigurowanej stacji roboczej; 5) Centrum Certyfikatów (CA), obsługa klucza publicznego i prywatnego, umożliwiające: a) dystrybucję certyfikatów poprzez http, b) konsolidację CA dla wielu lasów domeny, c) automatyczne rejestrowania certyfikatów pomiędzy różnymi lasami domen; 6) szyfrowanie plików i folderów; Strona 2 z 6
7) szyfrowanie połączeń sieciowych pomiędzy serwerami oraz serwerami i stacjami roboczymi (IPSec); 8) możliwość tworzenia systemów wysokiej dostępności (klastry typu fail-over) oraz rozłożenia obciążenia serwerów; 9) serwis udostępniania stron WWW; 10) wsparcie dla protokołu IP w wersji 6 (IPv6); 11) wbudowane usługi VPN pozwalające na zestawienie nielimitowanej liczby równoczesnych połączeń i niewymagające instalacji dodatkowego oprogramowania na komputerach z systemem Windows; 12) wbudowane mechanizmy wirtualizacji (Hypervisor) pozwalające na uruchamianie do 1000 aktywnych środowisk wirtualnych systemów operacyjnych; wirtualne maszyny w trakcie pracy mogą być przenoszone pomiędzy serwerami klastra typu failover bez zauważalnego zmniejszenia ich dostępności z jednoczesnym zachowaniem pozostałej funkcjonalności; 13) mechanizmy wirtualizacji mają zapewnić wsparcie dla: a) dynamicznego podłączania zasobów dyskowych typu hot-plug do maszyn wirtualnych, b) obsługi ramek typu jumbo frames dla maszyn wirtualnych, c) obsługi 4-KB sektorów dysków, d) nielimitowanej liczby jednocześnie przenoszonych maszyn wirtualnych pomiędzy węzłami klastra, e) możliwości wirtualizacji sieci z zastosowaniem przełącznika, którego funkcjonalność może być rozszerzana jednocześnie poprzez oprogramowanie kilku innych dostawców poprzez otwarty interfejs API, f) możliwości kierowania ruchu sieciowego z wielu sieci VLAN bezpośrednio do pojedynczej karty sieciowej maszyny wirtualnej (tzw. trunk mode). Możliwość automatycznej aktualizacji w oparciu o poprawki publikowane przez producenta wraz z dostępnością bezpłatnego rozwiązania producenta serwerowego systemu operacyjnego 25 umożliwiającego lokalną dystrybucję poprawek zatwierdzonych przez administratora, bez połączenia z siecią Internet. Wsparcie dostępu do zasobu dyskowego serwerowego systemu operacyjnego poprzez wiele ścieżek 26 (Multipath). 27 Możliwość instalacji poprawek poprzez wgranie ich do obrazu instalacyjnego. Mechanizmy zdalnej administracji oraz mechanizmy, również działające zdalnie, administracji przez 28 skrypty. Możliwość zarządzania przez wbudowane mechanizmy zgodne ze standardami WBEM oraz 29 WS-Management organizacji DMTF. 30 Zorganizowany system szkoleń i materiały edukacyjne w języku polskim. 3. Warunki równoważności dla licencji dostępowych typu CAL dla systemów operacyjnych Microsoft Windows Server 2012 Standard: Licencje dostępowe umożliwiające użytkownikom serwerowych systemów operacyjnych 1 wykorzystanie ich zgodnie z warunkami licencjonowania producenta. 2 Licencja musi pozwalać na korzystanie z usług udostępnianych przez serwerowy system operacyjny. Musi istnieć możliwość swobodnego przenoszenia licencji pomiędzy serwerami (np. w przypadku 3 wymiany serwera) oraz możliwość sublicencjonowania dla JST biorących udział w realizacji projektu EA. 4. Warunki równoważności dla Systemu Dystrybucji Oprogramowania (SDO): LP. 1 2 3 Opis parametru SDO musi umożliwiać zarządzanie systemami operacyjnymi i aplikacjami poprzez klienta instalowanego na serwerach. SDO musi być kompatybilny i współpracować z posiadaną przez Zamawiającego konsolą zarządzania SCCM. Usługi SDO muszą pozwalać na: 1) zarządzanie wdrażaniem aplikacji na serwerach, poprzez wymuszaną instalację aplikacji; 2) raportowanie zasobów, poprzez gromadzenie danych o zainstalowanych w systemach aplikacjach, zasobach sprzętowych serwerów; 3) zarządzanie poprawkami bezpieczeństwa, analizą systemów pod kątem aktualizacji bezpieczeństwa, odniesienie konfiguracji serwerów do instalacji wzorcowej, dystrybucję i instalację poprawek; Strona 3 z 6
4) raportowanie stanu i zasobów serwerów. SDO musi pozwolić na: 1) dystrybucję oprogramowania na serwery lokalne; 2) dystrybucję oprogramowania na serwery zdalne; 4 3) przeprowadzenie inwentaryzacji oprogramowania; 4) przeprowadzenie inwentaryzacji sprzętu; 5) kontrolę uruchamianych aplikacji; 6) analizę danych w oparciu o predefiniowane raporty. Serwery SDO muszą mieć możliwość publikowania informacji o uruchomionych komponentach 5 w usługach katalogowych (np. Active Directory), informacje te powinny być dostępne dla klientów SDO w celu automatycznej konfiguracji. Klient SDO musi mieć możliwość instalacji: 1) manualnej, wymuszonej przez administratora serwera; 6 2) automatycznej, podczas startu systemu operacyjnego (skrypt logowania); 3) automatycznej, wymuszanej przez SDO. Instalacja typu automatycznego nie może wymagać zalogowania użytkownika, lub jeśli użytkownik 7 jest zalogowany to nie może wymagać od niego posiadania uprawnień administratora. SDO musi umożliwiać instalację i uruchomienie różnych komponentów systemu na różnych 8 fizycznych maszynach, oraz możliwość uruchomienia kilku instancji tego samego komponentu w celu podziału i obsługi dużych grup serwerów. SDO musi wyszukiwać stacje robocze, użytkowników i grupy użytkowników, które muszą być zarządzane w następujących repozytoriach: 9 1) Active Directory; 2) Domena NT 4; 3) Network Discovery (przy zadanym zakresie adresów IP). Inwentaryzacja zasobów serwera musi się odbywać w określonych przez administratora SDO 10 interwałach czasowych; SDO musi mieć możliwość odrębnego planowania inwentaryzacji sprzętu i oprogramowania. Inwentaryzacja sprzętu musi się odbywać przez pobieranie informacji z interfejsu WMI, komponent 11 inwentaryzacyjny musi mieć możliwość konfiguracji w celu ustalenia informacji, o jakich podzespołach serwera będą przekazywane informacje do SDO. Inwentaryzacja musi umożliwiać zasilanie bazy danych informacjami przechowywanymi na serwerach 12 pochodzącymi z plików informacyjnych w standardach (MIF Management Information Format, MOF Management Object Format). Inwentaryzacja oprogramowania musi skanować zasoby dyskowe serwera przekazując dane 13 o znalezionych plikach do SDO w celu identyfikacji oprogramowania. SDO musi posiadać własną bazę dostępnego na rynku komercyjnego oprogramowania, pozwalającą na identyfikację zainstalowanego i użytkowanego na serwerach oprogramowania; system musi 14 dawać możliwość aktualizacji tej bazy przy pomocy konsoli administratora oraz automatycznie przez aktualizacje ze stron producenta. SDO musi umożliwiać zbieranie plików z serwerów wskazanych przez administratora, 15 np. konfiguracyjnych w celu ich archiwizacji i wersjonowania, z możliwością blokowania przy przekroczeniu przez plik określonej wielkości. Informacje inwentaryzacyjne muszą być przesyłane przy pomocy plików różnicowych w celu 16 ograniczenia ruchu od klienta do SDO. SDO musi udostępniać następujące narzędzia w celu zapewnienia zdalnej pomocy lokalnym administratorom serwerów: 1) zdalna kontrola; 2) zdalny restart; 17 3) pogawędka (tzw. chat) z użytkownikiem; 4) transfer plików; 5) zdalne wykonanie poleceń; 6) Ping Test. 18 SDO musi dostarczać wszystkie funkcje do przygotowania i dystrybucji pakietu instalacyjnego. Pakiet instalacyjny musi mieć możliwość uruchomienia z opcjami, pozwalając zdefiniować parametry 19 dla różnych grup komputerów bez konieczności duplikowania samego pakietu instalacyjnego, np. tylko dla serwerów z określoną ilością RAM. Pakiet instalacyjny musi być przechowywany na specjalnie wydzielonych zasobach sieciowych, 20 punktach dystrybucyjnych, punkty te powinny być zasobami sieciowymi lub wydzielonymi witrynami WWW. Punkty dystrybucyjne SDO muszą mieć możliwość synchronizacji pakietów instalacyjnych, po umieszczeniu pakietu w punkcie nadrzędnym musi on być transmitowany automatycznie 21 do wszystkich podrzędnych; synchronizacja ta musi się odbywać w sposób przyrostowy tzn. zmiana pojedynczego pliku w pakiecie instalacyjnym nie może pociągać za sobą konieczności ponownej Strona 4 z 6
22 23 24 25 26 27 28 29 30 31 32 33 transmisji całego pakietu. Transmisja pakietów instalacyjnych przy pomocy protokołu http musi obejmować możliwość regulacji zużycia pasma po stronie klienta, np. przy pomocy protokołu BITS. SDO musi umożliwiać monitorowanie zadań dystrybucji oprogramowania (również w postaci raportów z wykresami czasowymi) oraz dawać możliwość zapisywania statusu instalacji do pliku MIF. SDO musi dawać możliwość automatycznego restartu komputera, na którym była przeprowadzana instalacja oraz opcji do anulowania lub opóźnienia tego restartu przez użytkownika. SDO musi dawać możliwość integracji dostępnych zadań dystrybucji (pakietów instalacyjnych) z obsługą oprogramowania systemów Windows (dostępne do instalacji pakiety powinny się pojawiać w Panelu Sterowania w sekcji Dodaj/Usuń Programy, w części Dodaj Nowe Programy). SDO musi posiadać narzędzia pozwalające na przeskanowanie serwerów pod kątem zainstalowanych poprawek dla systemów operacyjnych Windows oraz dostarczać narzędzia dla innych producentów oprogramowania (ISVs) w celu przygotowania reguł skanujących i zestawów poprawek. SDO musi posiadać możliwość instalacji wielu poprawek jednocześnie bez konieczności restartu komputera w trakcie instalacji kolejnych poprawek. SDO musi również umożliwiać skanowanie i inwentaryzację poprawek, które były już instalowane wcześniej niezależnie od źródła dystrybucji. SDO musi umożliwiać instalację lub aktualizację systemu operacyjnego ze zdefiniowanego wcześniej obrazu, wraz z przeniesieniem danych użytkownika (profil). Przy przenoszeniu danych użytkowników, powinny one na czas migracji być składowane w specjalnym, chronionym (zaszyfrowanym) zasobie. SDO musi zawierać wszystkie narzędzia do sporządzenia, modyfikacji i dystrybucji obrazów na dowolny komputer, również taki, na którym nie ma żadnego systemu operacyjnego (bare metal). Konsola SDO musi dawać dostęp do podstawowych logów obrazujących pracę poszczególnych komponentów, wraz z oznaczaniem stanu (OK, Warning, Error) w przypadku znalezienia zdarzeń wskazujących na problemy. Konsola SDO musi umożliwiać podgląd na stan poszczególnych usług wraz z podstawowymi informacjami o stanie usługi, np. ilość wykorzystywanego miejsca na dysku twardym. 5. Warunki równoważności dla oprogramowania PRTG Monitor. 1 Obsługa min. 5250 sensorów do urządzeń. 2 Każda z wymienionych poniżej pozycji jest odrębnym sensorem: 1) monitorowanie ruchu (ang. traffic); 2) monitorowanie obciążenia sieci (ang. bandwidth); 3) monitorowanie błędów/minimów; 4) monitorowanie pakietów unicast/non-unicast; 5) monitorowanie parametrów systemowych dostępnych poprzez wartość OID np. procesor, wolne miejsce na dysku, itp.; 6) monitorowanie ruchu przechodzącego przez kartę sieciową (NIC) poprzez Packet Sniffing; 7) monitorowanie strumienia danych poprzez xflowy (NetFlow, sflow). 3 Monitorowanie ruchu/pasma per port urządzenia za pomocą protokołu SNMP (MIB2 standard). 4 Monitorowanie błędów/minimów, pakietów unicast/non-unicast per port urządzenia za pomocą protokołu SNMP (MIB2 standard). 5 Monitorowanie strumienia danych za pomocą protokołów xglow (NetFlowy, sflowy). 6 Monitorowanie przepustowości za pomocą: 1) SNMP; 2) WMI; 3) NetFlow; 4) sflow; 5) jflow;packet Sniffing. 7 Monitorowanie innych parametrów urządzeń za pomocą protokołu SNMP (np. procesor, dysk, itp.). 8 Monitorowanie aplikacji. 9 Monitorowanie serwerów wirtualnych. 10 Monitoring SLA. 11 Monitoring QoS. 12 Monitoring środowiska. 13 Monitoring LAN, WAN, VPN oraz Multiple Site Monitoring. 14 Rejestracja zdarzeń. 15 Wsparcie dla IPv6 i IPv4. Strona 5 z 6
16 Zaimplementowane technologie powiadamiania: 1) wysyłka email; 2) wysyłka SMS; 3) syslog i SNMP Trap; 4) żądanie z parametrem http; 5) wpis Event Log; 6) odtworzenie pliku dźwiękowego; 7) dowolna zewnętrzna technologia wywoływana przez plik EXE lub BAT. 17 Powiadomienie o stanie (up, down, warning). 18 Obsługa alarmów limitów (wartość powyżej/poniżej wartości ustalonej). 19 Obsługa alarmów programowych (wartość powyżej/poniżej wartości ustalonej dla określonego czasu). 20 Eskalacja alarmów (dodatkowe powiadomienie co określoną ilość czasu podczas przestoju). 21 Opcja przyjęcia do wiadomości (nie ma więcej wysyłania dla tego alarmu). 22 Zapewnienie dostępności komponentów sieciowych podczas pomiaru. 23 Możliwość instalacji na wszystkich wersjach systemu operacyjnego Windows od XP do późniejszych, zarówno 32 jak i 64 bitowych. 24 Brak wymagań względem dodatkowych modułów (.NET, SQL Server, itp.). 25 Wbudowany interaktywny poradnik. 26 Webowy interfejs użytkownika. 27 Natywna aplikacja pozwalająca na przeglądanie danych z monitoringu kilku instancji w jednej aplikacji. 28 Możliwość lokalnego i zdalnego dostępu do interfejsu użytkownika poprzez SSL. 29 Obsługa co najmniej następujących typów sensorów: 1) Common Sensors; 2) Bandwidth Monitoring Sensors; 3) Web Servers (HTTP) Sensors; 4) SNMP Sensors; 5) Windows/WMI Sensors; 6) Linux/Unix/OS X Sensors; 7) Virtual Servers Sensors; 8) Mail Server Sensors; 9) SQL Database Servers Sensors; 10) File Servers Sensors; 11) Various Server Sensors; 12) VoIP Sensors; 13) QoS Sensors; 14) Hardware Parameter Sensors; 15) Custom Sensors. 30 Możliwość tworzenia klastrów do 5 instancji ( węzłów ) w celu utworzenia odpornego na awarię systemu monitoringu. 31 Aktualizacje oprogramowania nie mogą powodować przestoju klastra. 32 Automatyczne przełączanie pomiędzy instancjami w przypadku awarii. 33 36 miesięczne prawo do darmowej instalacji aktualizacji i poprawek. Strona 6 z 6