Finansowanie: ERDF — program „Fundusze Europejski na Rozwój Cyfrowy 2021-2027
5
Terminy
Pełna treść
Termin realizacji zamówienia podstawowego: dostawa i wdrożenie do 3 miesięcy od dnia zawarcia Umowy. - Prawo opcji (Pentera Cloud): do 36 miesięcy od dnia zakończenia wdrożenia zamówienia podstawowego, nie dłużej niż czas licencji podstawowej.
6
Warunki udziału
Pełna treść
Zamawiający nie stawia warunków udziału w żadnej z czterech kategorii (zdolność do występowania w obrocie gospodarczym, uprawnienia do prowadzenia działalności, sytuacja ekonomiczno-finansowa, zdolność techniczna lub zawodowa).
7
Kryteria oceny ofert
Pełna treść
Cena oferty brutto — 100 pkt (100%). Najniższa cena otrzymuje 100 pkt, kolejne: (najniższa cena / cena oferty) × 100 pkt.
8
Kary i sankcje
Pełna treść
Zabezpieczenie należytego wykonania: Zamawiający nie żąda wniesienia zabezpieczenia.
9
Inne zapisy
Widoczne 50%
Podwykonawstwo: dopuszczone; w ofercie wskazać części zamówienia i firmy podwykonawców; wykonawcy wspólnie ubiegający się odpowiadają solidarnie. - Zmiany umowy: przewidzone w zakresie art. (+ 1 zdanie — pełna treść po zalogowaniu)
Z każdej z 10 sekcji pokazujemy połowę. Załóż darmowe konto, żeby odsłonić pozostałe 6 zdań — pełne warunki udziału, dokumenty i analizę ryzyka Janusza. Bez karty, 14 dni za darmo.
14 dni za darmo Bez karty płatniczej Rezygnacja w 1 klik
Opis przedmiotu zamówienia
Streszczenie AI · Janusz
Dostawa (zamówienie podstawowe): platforma automatycznej weryfikacji bezpieczeństwa typu BAS Pentera Core Software z modułami RansomwareReady, Credential Exposure, Security Validation Advisor, Pentera Surface (lub równoważne) — 1 licencja, obsługa 1000 hostów / wpisy DNS dla domeny nask.pl, subskrypcja 36 miesięcy, wdrożenie do 3 miesięcy od podpisania umowy.
Dostawa (prawo opcji): platforma Pentera Cloud lub równoważna klasy BAS do testowania bezpieczeństwa w chmurach publicznych — 1 licencja na 100 workload'ów, subskrypcja do 36 miesięcy (nie dłużej niż licencja podstawowa), wdrożenie do 9 miesięcy po odbiorze podstawy.
Wymagania dodatkowe: oprogramowanie/ICT nie może obejmować produktów z rekomendacji art. 33 ust. 4 KSBB (negatywny wpływ na bezpieczeństwo państwa) ani produktów z decyzji o dostawcy wysokiego ryzyka (art. 67b ust. 15); dostawa wyłącznie z krajów niewymienionych w Rozdziale V ust. 2 pkt 4 SWZ.
Pytania i odpowiedzi
Wyjaśnienia treści SWZ udzielone przez zamawiającego. Odpowiedzi wiążą wszystkich wykonawców — także tych, którzy nie zadali pytania.
Pytanie nr 2:
Pytanie o licencję podstawową – moduł Surface:
a) W pkt 1.3. SOPZ w Tabeli wiersz 1 Zamawiający wskazał, że Moduł Pentera Surface ma obsługiwać
1000 hostów. Zwracamy uwagę, że moduł Pentera Surface nie jest licencjonowany na liczbę hostów,
tylko na rozpoznawalne z zewnątrz wpisy w serwerach DNS dla chronionej domeny. W związku
z powyższym wnosimy o sprecyzowanie tego wymogu poprzez podanie listy domen, które mają być
objęte ochroną oraz ilości rozpoznawalnych z zewnątrz wpisów w serwerach DNS dla tych domen. Dla
przykładu: w przypadku domeny nask.pl jest to na chwilę obecną około 1600 wpisów, abc.pl – 300 wpisów
W odpowiedzi na pytanie Zamawiający dokonuje zmiany treści SWZ. Patrz Zmiana nr 3.
Pytanie nr 1:
Treść: W obecnym brzmieniu punkt T.39 narusza zasadę uczciwej konkurencji oraz równego
traktowania wykonawców (art. 16 pkt 1 ustawy Pzp). Dotyczy wymagania T.39 – w zakresie wymogu
posiadania statusu „contributora” MITRE Treść wymagania: Zamawiający wymaga, aby producent
rozwiązania prowadził aktywne działania badawcze, przy czym „przynajmniej jedna technika MITRE w
polu „contributor” powinna wymieniać pracownika dostawcy”. Uzasadnienie wniosku: * Wykonawca
uznaje za zasadny wymóg posiadania przez producenta kompetencji potwierdzonych zgłoszeniami
podatności CVE (CVSS > 7), gdyż stanowi to obiektywny i globalnie uznawany benchmark kompetencji
badawczych. Jednakże wymóg bycia „contributorem” konkretnie we frameworku MITRE ATT&CK jest
nieproporcjonalny i dyskryminujący. Fundacja MITRE, jako podmiot finansowany z budżetu federalnego
USA, historycznie i operacyjnie współpracuje z ograniczoną grupą partnerów technologicznych,
wywodzących się niemal wyłącznie z USA oraz Izraela. Tak sformułowany zapis wprost faworyzuje
producentów o konkretnym pochodzeniu geograficznym. Wskazać należy, że producent
oprogramowania wskazanego w tytule wymagań szczegółowych (Pentera) posiada strukturę zarządczą
oraz badawczą silnie osadzoną w Izraelu, co w zestawieniu z tym unikalnym wymogiem rodzi
uzasadnione podejrzenie opisania przedmiotu zamówienia pod jeden konkretny produkt. Brak statusu
„contributora” w bazie MITRE nie dyskwalifikuje oprogramowania pod względem technicznym ani nie
świadczy o braku wiedzy producenta. Wiele systemów klasy BAS spełnia wszystkie wymagania
funkcjonalne opisane w SOPZ, jednak ich producenci – działający w innych regionach świata – nie
uczestniczą w procedurach kontrybucyjnych specyficznych dla amerykańskiego ekosystemu MITRE.
Wniosek: Prosimy o zmianę punktu T.39 poprzez wykreślenie wymogu dotyczącego wykazania techniki
MITRE w polu „contributor” i pozostawienie wymogów dotyczących zgłoszeń CVE jako wystarczającego
potwierdzenia kompetencji badawczych producenta.
W odpowiedzi na pytanie Zamawiający dokonuje zmiany treści SWZ. Patrz Zmiana nr 1.
Pytanie nr 3:
Zamawiający w opisie przedmiotu zamówienia podał, że Przedmiotem zamówienia jest dostawa platformy
automatycznej weryfikacji bezpieczeństwa (oprogramowania) Pentera Core Software,
RansomwareReady Module, Credential Exposure, Security Validation Advisory, Pentera Surface
(zamówienie podstawowe), Pentera Cloud (prawo opcji) lub równoważnego wraz z wymaganymi
licencjami oraz subskrypcją na okres 36 miesięcy, spełniającej wymagania ogólne opisane w pkt. 2
„Wymagania ogólne” oraz minimalne wymagania funkcjonalne opisane w pkt. 3 „Wymagania
szczegółowe”. Jednocześnie Zamawiający nie opisał zakresu funkcjonalnego w SWZ do Pentera Surface.
W związku z powyższym wnosimy o doprecyzowanie treści SOPZ poprzez dodanie wymagań
funkcjonalnych Pentera Surface jak poniżej:
• Produkt musi w trybie identyfikować zasoby internetowe powiązane z organizacją. Przeszukiwane
powinny być przynajmniej przynajmniej zapomniane subdomeny, adresy IP, działające usługi,
infrastrukturę w chmurze oraz repozytoria codu.
• Rozpoznawanie i prezentacja cech działających usług, wskazywanie stosowanego oprogramowania
użytego do budowy usługi.
• Wskazywanie cech systemów i usług, które mogą sugerować niski stan bezpieczeństwa organizacji;
• Możliwość wykonywania rzeczywistych ataków pozwalających określić czy testowane systemy są przed
nimi zabezpieczone.
• Sprawdzanie czy nazwy użytkowników i hasła, które atakujący może pozyskać z wycieków danych lub
systemów infostealer (a powiązanych z testowaną domeną) pozwalają na zalogowanie się do widocznych
usług.
W odpowiedzi na pytanie Zamawiający dokonuje zmiany treści SWZ. Patrz Zmiana nr 4 i 5.
Pytanie nr 4
Pytanie o licencję opcjonalną – moduł Cloud:
W pkt 1.3. SOPZ Tabela wiersz 2 Zamawiający zastrzegł możliwość zakupienia licencji Pentera Cloud
jako opcjonalną – do 9 miesięcy od dnia zakończenia wdrożenia Oprogramowania objętego zamówieniem
podstawowym – na okres 36 miesięcy liczonych od dnia zakończenia wdrożenia oprogramowania
zakupionego w ramach prawa opcji i wystawienia wymaganej licencji dla tego oprogramowania. Należy
mieć na uwadze, że licencja Pentera Cloud nie może działać samodzielnie, bez ważnej licencji na wariant
podstawowy (Pentera Core).
W związku z tym wnosimy o zmianę zapisu dotyczącego zakupu opcjonalnej licencji w taki sposób, żeby
miała obowiązywać na okres nie dłuższy niż okres ważności licencji podstawowej (Pentera Core)
W odpowiedzi na pytanie Zamawiający dokonuje zmiany treści SWZ. Patrz Zmiana nr 6.
Pytanie nr 5:
Pytanie dotyczące licencjonowania Cloud:
Moduł Pentera Cloud nie jest licencjonowany na liczbę hostów, tylko na liczbę workload – gdzie jeden
workload to np. jedna maszyna wirtualna w publicznej sieci cloud. Czy w związku z tym należy traktować
ilość wymaganych hostów jako ilość wymaganych workload?
Ilość wymaganych hostów należy traktować jako ilość wymaganych workload.
Pytanie nr 6:
Pytanie dotyczące minimalnych wymagań funkcjonalnych T.2, T.3, T.4, T.7
W pkt 3.1. SOPZ Minimalne wymagania funkcjonalne - Pentera lub równoważne Zamawiający
sformułował wymagania:
T.2. Wszystkie komponenty platformy muszą być zainstalowane lokalnie w infrastrukturze klienckiej (on-
prem) w infrastrukturze Zamawiającego. Zabrania się umieszczania elementów oprogramowania w
chmurze.
T.3. Oprogramowanie, bez względu na model w jakim zostanie użyty, musi działać bez dostępu do sieci
Internet oraz gdy platforma nie ma możliwości wykonywania połączeń poza sieć Zamawiającego.
T.4. Oprogramowanie musi umożliwiać aktualizację offline.
T.7. Oprogramowanie musi zapewniać jeden interfejs użytkownika do obsługi całości systemu.
Wskazujemy, iż moduł Pentera Surface stanowi rozwiązanie oferowane wyłącznie w modelu SaaS
(Software as a Service), co oznacza, że dostęp do jego funkcjonalności oraz ich realizacja odbywają się
za pośrednictwem sieci Internet. Jednocześnie moduł ten posiada autonomiczny interfejs użytkownika
oraz – ze względów technologicznych i architektonicznych – nie przewiduje możliwości instalacji w
infrastrukturze Zamawiającego (on-premise) ani działania w trybie offline.
W tym stanie rzeczy wymagania przewidujące:
• możliwość instalacji rozwiązania w infrastrukturze Zamawiającego,
• działanie bez dostępu do sieci Internet,
• zapewnienie jednolitego interfejsu użytkownika dla wszystkich komponentów systemu
– w odniesieniu do modułu Pentera Surface mają charakter obiektywnie nieadekwatny do jego natury
technologicznej.
Podkreślenia wymaga, że utrzymanie powyższych wymagań bez dopuszczenia modelu SaaS
prowadziłoby do nieuzasadnionego ograniczenia konkurencji oraz naruszenia zasad proporcjonalności i
równego traktowania wykonawców, o których mowa w Ustawa Prawo zamówień publicznych, w
szczególności poprzez eliminację rozwiązań nowoczesnych, powszechnie stosowanych na rynku oraz
funkcjonalnie równoważnych.
W konsekwencji zwracamy się o jednoznaczne potwierdzenie, że Zamawiający:
1 dopuszcza w odniesieniu do modułu Pentera Surface model SaaS jako równoważny względem
rozwiązań on-premise,
2 uznaje, iż wymagania dotyczące:
3 instalacji lokalnej,
4 działania offline,
5 jednolitego interfejsu użytkownika - nie znajdują zastosowania do tego modułu.
Jednocześnie wskazujemy, że brak doprecyzowania powyższej kwestii może prowadzić do
niejednoznaczności interpretacyjnych na etapie oceny ofert, a w konsekwencji do ryzyka naruszenia
przepisów o zamówieniach publicznych.
Zamawiający potwierdza, że dopuszcza w odniesieniu do modułu Pentera Surface model SaaS jako
równoważny względem rozwiązań on-premise. Zamawiający uznaje, iż wymagania dotyczące: instalacji
lokalnej, działania offline, jednolitego interfejsu użytkownika nie znajdują zastosowania do tego modułu.
Pytanie nr 7:
Pytanie dotyczące wymagania T.12
W pkt 3.1. SOPZ Minimalne wymagania funkcjonalne - Pentera lub równoważne Zamawiający
sformułował wymaganie: T.12. Rozwiązanie musi posiadać możliwość wyboru systemów do skanowania
w oparciu o adresy IP, zakres adresów IP, podsieci adresów IP, grup systemów tworzonych dynamicznie
lub statycznie, nazwy domenowe.
Czy zamawiający dopuszcza, aby w ramach funkcjonalności opisanej w wymaganiu T.12 specyfikacja
systemów do skanowania zdefiniowana jako "grupy dynamiczne lub statyczne lub nazwy domenowe"
była realizowana jako możliwość importu listy adresów IP?
Zamawiający dopuszcza, aby w ramach funkcjonalności opisanej w wymaganiu T.12 specyfikacja
systemów do skanowania zdefiniowana jako "grupy dynamiczne lub statyczne lub nazwy domenowe"
była realizowana jako możliwość importu listy adresów IP.
Pytanie nr 8:
Pytanie dotyczące wymagania T.15
W pkt 3.1. SOPZ Minimalne wymagania funkcjonalne - Pentera lub równoważne Zamawiający
sformułował wymaganie: T.15. Raporty generowane są co najmniej w następujących formatach: PDF,
CSV. System umożliwia generowanie raportów w formacie PDF oraz możliwość pobierania danych w
formacie CSV. Czy Zamawiający uznaje to jako spełnienie wymagań T.15?
W odpowiedzi na pytanie Zamawiający dokonuje zmiany treści SWZ. Patrz Zmiana nr 7.
Pytanie nr 9:
Pytanie dotyczące wymagania T.22
W pkt 3.1. SOPZ Minimalne wymagania funkcjonalne - Pentera lub równoważne Zamawiający
sformułował wymaganie: T.22 Oprogramowanie musi umożliwiać konfigurację testu BlackBox lub
GrayBox w trybie automatycznym (dopuszczone wszystkie możliwe operacje) lub trybie, gdzie wymagana
jest zgoda operatora na wykonanie akcji ofensywnych. Operator musi mieć możliwość wyrażenia zgody
(lub jej niewyrażenia) dla każdego ataku na każdym zasobie IT osobno.
W systemie Pentera istnieją pewne specyficzne operacje (np. Allow DHCP Man In the Middle Attacks),
które zawsze wymagają zatwierdzenia przez operatora, jednak wszystkie podstawowe operacje mogą
działać w opisanym trybie. Czy zamawiający uznaje taki tryb pracy za spełnienie tego wymagania?
Zamawiający uznaje taki tryb pracy za spełnienie tego wymagania.
Pytanie nr 10:
Pytanie dotyczące wymagania T.58
W pkt 3.1. SOPZ Minimalne wymagania funkcjonalne - Pentera lub równoważne Zamawiający
sformułował wymaganie: T.58 Oprogramowanie musi integrować się z minimum następującymi
systemami zewnętrznymi:
• SIEM - wysyłanie danych za pomocą syslog w formatach key/value, LEEF, CEF,
• Active Directory oraz Entra Id (SAML),
Platforma musi umożliwiać zarządzanie przez interface API umożliwiające rozpoczynanie
i zatrzymywanie testów oraz pobieranie wyników testów.
Integracja związana z uwierzytelnianiem użytkowników (SSO) możliwa jest z wykorzystaniem protokołu
SAML. Z Active Directory jest to również możliwe – w sposób pośredni (np. SAML, ADFS). Natomiast
bezpośrednia integracja z Active Directory dotyczy testów związanych z weryfikacją konfiguracji i siły
haseł w Active Directory.
Czy Zamawiający uznaje to jako spełnienie wymogu T.58?
Zamawiający uznaje taki typ integracji z Active Directory.
Pokazujemy 10 z 11 pytań. Komplet wyjaśnień — razem z załącznikami, których dotyczą — jest w dokumentacji postępowania.