(RE-11162)WEBアプリケーションファイアウォール(購入及び保守)【掲載期間:2021年09月6日~2021年09月29日】

期限情報: 提出期限は掲載されていません。最新情報は案件元でご確認ください。
location_on 地域
千葉県
calendar_today 公開日
2021年09月06日
event_busy 提出期限
未指定
description 案件概要
(RE-11162) WEBアプリケーションファイアウォール(購入及び保守) 【掲載期間:2021年09月6日~2021年09月29日】 公告期間: ~()に付します。 1.競争入札に付する事項仕様書のとおり2.入札書等の提出場所等入札説明書等の交付場所及び入札書等の提出場所並びに問い合わせ先(ダイヤルイン)nyuusatsu_qst@qst.go.jp入札説明書等の交付方法上記2.(1)に記載の交付場所または電子メールにより交付する。 ただし、交付は土曜,日曜,祝日及び年末年始(12月29日~1月3日)を除く平日に行う。 電子メールでの交付希望の場合は、「 公告日,入札件名,当機構担当者名,貴社名,住所,担当者所属,氏名,電話,FAX,E-Mail 」を記載し、上記2.(1)のアドレスに送信。 交付の受付期限は の17:00までとする。 入札説明会の日時及び場所入札書及び の提出期限開札の日時並びに場所令和3年9月6日国立研究開発法人量子科学技術研究開発機構財 務 部 長 和泉 圭紀記(1)件名WEBアプリケーションファイアウォール(購入及び保守)R3.9.6 R3.9.29 購入入札公告下記のとおり 一般競争入札(4)履行場所 仕様書のとおり(1)(2)内容(3)履行期限 令和4年2月28日E-mail:(2)令和3年9月29日(水)〒263-8555 千葉県千葉市稲毛区穴川4丁目9番1号TEL 043-206-3015 FAX 043-251-7979(4) 技術審査資料令和3年9月30日(木) 17時00分(5)(3)実施しない財務部 契約課 松下 良平令和3年10月18日 (月) 14時00分本部(千葉地区) 入札事務室3.競争に参加する者に必要な資格当機構から指名停止措置を受けている期間中の者でないこと。 全省庁統一競争入札参加資格を有する者であること。 当機構が別に指定する誓約書に暴力団等に該当しない旨の誓約をできること。 4.入札保証金及び契約保証金 免除5.入札の無効入札参加に必要な資格のない者のした入札入札の条件に違反した者の入札6.契約書等作成の要否 要7.落札者の決定方法8.その他中に当機構ホームページにおいて掲載する。 以上 公告する。 (1)国立研究開発法人量子科学技術研究開発機構 契約事務取扱細則第10条の規定に該当しない者であること。 ただし、未成年者、被保佐人又は被補助人であって、契約締結のために必要な同意を得ている者についてはこの限りでない。 (2)落札決定に当っては、入札書に記載した金額に当該金額の10パーセントに相当する額を加算した金額(当該金額に1円未満の端数があるときは、その端数を切り捨てた金額とする)をもって落札価格とするので、入札者は、消費税に係る課税事業者であるか免税事業者であるかを問わず、見積もった金額の110分の100に相当する金額を入札書に記載すること。 (2)国立研究開発法人量子科学技術研究開発機構 契約事務取扱細則第11条第1項の規定に該当しない者であること。 (3)(4)(5)(1)上記問い合わせ先宛てに質問書を提出すること。 なお、質問に対する回答は令和3年9月22日(水)その他、詳細については、入札説明書によるため、必ず上記2.(2)により、入札説明書の交付を受けること。 (1)この入札に参加を希望する者は、入札書の提出時に、当機構が別に指定する暴力団等に該当しない旨の誓約書を提出しなければならない。 (2)前項の誓約書を提出せず、又は虚偽の誓約をし、若しくは誓約書に反することとなったときは、当該者の入札を無効とするものとする。 (3)(4)本入札に関して質問がある場合には 令和3年9月13日 (月) 17:00までに(2)(1)技術審査に合格し、予定価格の制限の範囲内で、最低価格をもって有効な入札を行った入札者を落札者とする。 (最低価格落札方式) 1仕 様 書1. 件名 WEBアプリケーションファイアウォールの購入2. 数量 1式3. 目的国立研究開発法人量子科学技術研究開発機構(以下、「当機構」という)では、昨今急増しているWEBサーバの脆弱性を利用したサイバー攻撃に対応するため、WEBアプリケーションファイアウォールを設置している。 本件は、同機器を更新し当機構の公開WEBサイトの安全性を強化するものである。 4. 納入期限 令和4年2月28日5. 納入場所国立研究開発法人量子科学技術研究開発機構 本部 情報基盤部千葉県千葉市稲毛区穴川 4-9-16. 構成(1) WEBアプリケーションファイアウォール 1台(2) 管理装置 1台(3) 設置設定作業 1式7. 仕様(1) WEBアプリケーションファイアウォール以下の仕様を満たすWEBアプリケーションファイアウォール(以下「WAF」という。 )を納入すること。 1) WAF機能に特化したアプライアンス製品であること。 2) 「図1 WAFの概要」に示すインライン配置(ブリッジ配置)が可能であり、導入の際に、既設ネットワーク機器等のIPアドレス変更が不要なこと。 3) 100BASE-TX及び1000BASE-Tに対応したネットワークインターフェースを4ポート以上有し、「図1 WAFの概要」に示す2系統のネットワーク(DMZ-1,DMZ-2)を防御可能なこと。 24) 本機器が障害等により停止した場合、インライン配置用ネットワークインターフェースを自動的にバイパスし、WAF機能が無効になった状態で通信を維持できるイーサネットバイパス機能を有すること。 また、同イーサネットバイパス機能は、設定により有効・無効を切り替えられること。 5) WAF機能のHTTPスループットは、本機器全体で500Mbps以上であること。 6) 以下の防御機能を有すること。 A) 「図1 WAFの概要」に示す攻撃の検知・防御が可能なこと。 B) 攻撃の検知方法は、ブラックリスト方式及びホワイトリスト方式に対応しており、防御対象のWEBサイト毎に検知方法を変更可能なこと。 ○ブラックリスト方式既知の攻撃パターンを検知するシグネチャを利用し、同シグネチャに合致したものを攻撃と判断する方式。 ○ホワイトリスト方式正規の利用パターンをリスト化し、同リストに合致しないものを攻撃と判断する方式。 C) SQLインジェクションやクロスサイトスクリプティングに特化した相関分析ルールによる攻撃の検知が可能なこと。 D) ブラックリスト方式で利用するシグネチャは、新たな攻撃パターンが発見された際に製造元等によりに更新され、本機器に自動的に反映されること。 E) 稼働中の通信内容を基にして、適切なホワイトリストを自動作成する機能を有すること。 F) HTTPS(SSL/TLS)によって暗号化されたWEBサイトの防御に対応しており、暗号処理によるスループット低下を防ぐためのSSLアクセラレータ用ボード等を内蔵していること。 7) 以下のログ・通知機能を有すること。 A) 検知した攻撃のログを「(2)管理装置」に記録可能なこと。 また、管理装置への記録と並行して、SYSLOGサーバへ転送することが可能なこと。 (本契約にSYSLOGサーバの調達は含まない。 )B) 攻撃を検知した際に、指定した電子メールアドレスに通知する機能を有すること。 8) 「(2)管理装置」との接続用として、100BASE-TX又は1000BASE-Tに対応したネットワークインターフェースを有すること。 9) EIA規格19インチラックに搭載可能であり、高さは1U以下であること。 10) 本体の奥行きは、60cm以下であること。 11) 電源プラグの形状がJIS C 8303 2極接地極付(NEMA 5-15P相当)であること。 12) 商用電源100V/50Hzでの動作が保証されていること。 3(2) 管理装置以下の仕様を満たす管理装置を納入すること。 なお、同管理装置は、WAF本体とは独立していること。 1) 本件で納入するWAFの設定・管理及びログの閲覧等をWEBインターフェースから行えること。 2) WAFが出力したログを集計し、時毎、日毎、WEBサイト毎の攻撃を集計したレポート(PDF形式)を作成する機能を有すること。 また、同レポートを定期的に自動作成し、指定した電子メールアドレスへの送信が可能なこと。 3) EIA規格19インチラックに搭載可能であり、高さは1U以下であること。 4) 本体の奥行きは、60cm以下であること。 5) 電源プラグの形状がJIS C 8303 2極接地極付(NEMA 5-15P相当)であること。 6) 商用電源100V/50Hzでの動作が保証されていること。 【設置】・WAFを既存ネットワーク構成へインライン配置(ブリッジ配置)する。 ・「DMZ-1」及び「DMZ-2」に接続されている複数のWEBサーバを1台のWAFで攻撃から防御する。 【防御可能な不正攻撃】・SQLインジェクション・クロスサイトスクリプティング・クロスサイトリクエストフォージェリ・OSコマンドインジェクション・バッファオーバーフロー・DoS・ブルートフォース・セッションハイジャック・URLパラメータの改ざん・Cookieの改ざん・フォームフィールドの改ざん・不正なエンコーディング・ワーム感染・ディレクトリトラバーサル図1 WAFの概要WEBサーバ(複数台)L2-SW[DMZ-1]WEBサーバ(複数台)L2-SW[DMZ-2]ファイアウォールインターネットDMZ-1 DMZ-2イントラネット管理装置※本契約での調達機器WEBアプリケーションファイアウォール※本契約での調達機器4(3) 設置設定作業以下の設置設定作業を行うこと。 1) 更新対象となる既存のWAF(以下「既存WAF」)を19インチラックから取り外すこと。 なお、本件に取り外した機器の廃棄は含まない。 2) 本件で納入するWAF(以下「更新WAF」)を既設EIA規格19インチラックに設置すること。 なお、設置に必要な金具等は受注者が用意すること。 3) 電源は、当機構が指定する電源コンセントから取ること。 本契約に電源工事は含まない。 4) 更新WAFをネットワークに接続するケーブルは、当機構が用意する。 本契約にLAN工事は含まない。 5) 「図1 WAFの概要」に示す防御動作が可能なように更新WAFを設定すること。 なお、既存WAFで防御対象となっているWEBサイトを防御対象とすること。 6) 既存WAFに設定されているWEBサイトの防御に関する設定情報を調査し、同情報を基に更新WAFの最適な設定案を作成すること。 7) 前項で検討した設定案を基に、当機構担当者と協議の上で更新WAFの設定値を決定すること。 また、決定した設定値で更新WAFを設定すること。 8) 更新WAF設置後に、防御対象の全てのWEB サイトがWAFによる防御が有効となっているかのテストを行うこと。 9) 原則として、当機構コンピュータネットワークの停止を伴う作業は当機構の休日に行うこと。 10) 設定の詳細については、当機構担当者と協議の上で決定すること。 8. 提出図書以下の書類を提出すること。 1) 機器の設定情報(紙媒体及び電子媒体を各1部)2) 機器の取扱説明書(電子媒体のみ 1部)9. 検査当機構職員が以下の要件を満たしていることを確認したことをもって検査合格とする。 1) 検査日までに機器が納入され「7.仕様 (3)設置設定作業」が完了していること。 2) 検査日までに「8.提出図書」で要求する書類が提出されていること。 10. その他1) 受注者は、ISMS(ISO/IEC 27001またはJIS Q 27001)認証を取得していること。 52) 本契約で納入された機器等の保守については、本契約に含まないものとする。 3) 本仕様を満たすためにソフトウェアライセンス等(ブラックリスト用シグネチャの利用ライセンスを含む。 ) が必要な場合、納入から1年分のライセンスを本契約に含めること。 4) 検査日までに管理者向けの操作説明会を1回開催すること。 なお、説明内容には、新規にWEBサイトを防御対象として登録するための手順を含むこと。 なお、説明会は原則としてオンライン(WEB会議)形式で行うこと。 5) 受注者は、本件で取得した当機構の情報を、当機構の許可なしに本件の目的以外に利用してはならない。 本件の終了後においても同様とする。 6) 受注者は、本件で取得した当機構の情報を、当機構の許可なしに第三者に開示してはならない。 本件の終了後においても同様とする。 7) 本件の履行にあたり、情報セキュリティ確保の観点で、受注者の資本関係・役員等の情報、本件の実施場所、業務を行う担当者の所属・専門性(情報セキュリティに係る資格・研修実績等)・実績及び国籍に関する情報を求める場合がある。 受注者は、これらの要求に応じること。 8) 本件に係る情報漏えいなどのインシデントが発生した際には、速やかに当機構担当者に連絡し、被害拡大防止・原因調査などを行うこと。 9) 受注者は、当機構から本件で求められる情報セキュリティ対策の履行が不十分である旨の指摘を受けた場合、速やかに改善すること。 10) 本件を実施するために必要な当機構の情報は、本件の契約後、当機構が定めた方法により開示する。 11) 受注者は、機器、コンピュータプログラム、データ及び文書等について、当機構の許可無く当機構外部に持ち出してはならない。 12) 本仕様書上疑義が生じた場合は、当機構担当者と協議の上決定するものとする。 (要求者)部課名 情報基盤部情報基盤システム課氏 名 四野宮 貴幸1仕 様 書1. 件名 WEBアプリケーションファイアウォールの保守2. 数量 1式3. 目的国立研究開発法人量子科学技術研究開発機構(以下、「当機構」という)では、昨今急増しているWEBサーバの脆弱性を利用したサイバー攻撃に対応するため、WEBアプリケーションファイアウォールを設置している。 本件は、令和4年3月1日に更新が予定されているWEBファイアウオールに対する1年間の保守及び運用サポートを行うものである。 4. 保守期間 令和4年3月1日 〜 令和5年2月28日5. 保守対象機器設置場所国立研究開発法人量子科学技術研究開発機構 本部 情報基盤部千葉県千葉市稲毛区穴川 4-9-16. 保守対象機器(1) WEBアプリケーションファイアウォール 1台(2) 管理装置 1台7. 保守内容保守対象機器について以下の保守を行うこと。 1) 機器の設定変更方法等について、電子メール又は電話による技術サポートに対応すること。 なお、対応時間は平日9時00分から17時00分までとする。 2) 機器に障害が発生した場合には、当機構が行う障害切り分け作業を電子メール又は電話により支援すること。 3) 障害切り分けの結果、ハードウェア障害の疑いがあると判明した場合には、翌平日中にオンサイトにて障害復旧作業を行うこと。 なお、対応時間は平日9時00分から17時00分までとする。 4) 障害復旧作業に要する費用(部品費、作業費、出張費)を本契約に含めること。 5) 保守期間中に1回、保守対象機器での脅威検知状況についてのレポートを作成すること。 また、同レポートを基に当機構に最適な設定値を検討し、機器に反映させること。 26) 最新のファームウェアを提供すること。 ただし、ファームウェアの適用作業は本契約には含まない。 8. 提出図書以下の書類を提出すること。 提出する媒体は、紙媒体1部及び電子媒体1部とする。 1) 保守体制表(保守開始日までに)9. 検査当機構職員が以下の要件を満たしていることを確認したことをもって検査合格とする。 1) 保守期間中「7.保守内容」で示す保守が行われたこと。 2) 「8.提出図書」で要求する書類が提出されていること。 10. その他1) 受注者は、ISMS(ISO/IEC 27001またはJIS Q 27001)認証を取得していること。 2) 受注者は、本件で取得した当機構の情報を、当機構の許可なしに本件の目的以外に利用してはならない。 本件の終了後においても同様とする。 3) 受注者は、本件で取得した当機構の情報を、当機構の許可なしに第三者に開示してはならない。 本件の終了後においても同様とする。 4) 本件の履行にあたり、情報セキュリティ確保の観点で、受注者の資本関係・役員等の情報、本件の実施場所、業務を行う担当者の所属・専門性(情報セキュリティに係る資格・研修実績等)・実績及び国籍に関する情報を求める場合がある。 受注者は、これらの要求に応じること。 5) 本件に係る情報漏えいなどのインシデントが発生した際には、速やかに当機構担当者に連絡し、被害拡大防止・原因調査などを行うこと。 6) 受注者は、当機構から本件で求められる情報セキュリティ対策の履行が不十分である旨の指摘を受けた場合、速やかに改善すること。 7) 本件を実施するために必要な当機構の情報は、本件の契約後、当機構が定めた方法により開示する。 8) 受注者は、機器、コンピュータプログラム、データ及び文書等について、当機構の許可無く当機構外部に持ち出してはならない。 9) 本仕様書上疑義が生じた場合は、当機構担当者と協議の上決定するものとする。 (要求者)部課名 情報基盤部情報基盤システム課氏 名 四野宮 貴幸
description添付資料
picture_as_pdf
入札資料
https://www.qst.go.jp/uploaded/attachment/23775.pdf
open_in_new 開く

タブを開くと履歴を読み込みます。