齐鲁银行信创国密堡垒机项目POC测试供应商征集公告
根据业务发展需要,齐鲁银行股份有限公司现公开征集
一、征集时间
本次供应商征集自即日起至
二、项目背景及测试范围
(一)项目背景
为深入贯彻落实国家密码管理局关于商用密码应用安全性评估(简称“密评”)的相关要求,深化信创国密技术在运维安全领域的落地应用,切实提升我行网络安全综合防范能力与合规管理水平,现拟面向业界公开组织信创国密堡垒机POC验证测试,全面验证参测产品在信创环境适配、国密算法应用、运维安全管控及审计合规等方面的综合能力,择优遴选适配我行架构、满足国密合规要求的堡垒机解决方案。
(二)测试范围
本次我行信创国密堡垒机项目POC测试覆盖产品全维度能力验证,包含产品基础功能验证、信创与国密合规性验证、高可用与API接口验证三大模块,具体测试内容划分如下:
1. 产品基础功能验证
(1)账号与权限管理:验证账号全生命周期管理、分级授权机制;验证特权账号(如root、admin等)的临时授权、自动回收及密码托管、自动改密能力。
(2)访问控制与认证:验证支持基于IP白名单或黑名单、工作时间等维度的访问控制策略;验证多因素认证机制(如动态口令、国密USBKey等组合)。
(3)数据防泄露管控:验证剪切板控制、文件上传下载限制等数据防泄露功能。
(4)高危操作管控:验证对高危命令的智能识别、实时拦截、阻断及二次审批机制。
(5)实时监控与告警:验证实时会话监控(如SSH、RDP等画面试试查看与干预)、违规操作实时告警与阻断能力。
(6)全量操作审计:验证对SSH、RDP、VNC、数据库等协议的运维操作审计;验证图形化操作的像素级录屏回放、键盘/鼠标行为记录及水印功能。
(7)日志完整性与防篡改:验证审计日志的加密存储(如SM4加密)及完整性校验(如HMAC-SM3签名验签),确保日志防篡改并满足密评要求。
2. 信创与国密合规性验证(核心准入项)
(1)国密算法支持:验证产品是否全面支持SM2、SM3、SM4等国密算法;验证国密SSL安全通道的建立、身份鉴别、数据加解密及签名验签功能。
(2)信创生态适配:验证产品在国产化环境下的兼容性与稳定性,包括国产CPU(如鲲鹏、飞腾、海光等)、国产操作系统(如统信、麒麟等)及国产数据库(如达梦、人大金仓等)。
(3)资质与合规证明:核查产品是否整体符合4A统一安全管控体系规范;核查产品是否具备国家密码管理局颁发的《商用密码产品认证证书》(即取得国密二级及以上资质认证),以及信创工委会等相关机构的兼容性互认证明;核查产品是否完整落地商用密码安全五大核心要求:身份鉴别安全、传输数据机密性、传输数据完整性、数据原发行为抗抵赖、数据接收行为抗抵赖。
3. 高可用与API接口验证
(1)高可用与灾备:验证双机热备、集群部署模式下的故障自动切换时间及数据一致性;验证审计日志异地容灾备份能力。
(2)部署与对接:验证堡垒机开放API接口、标准化对接机制,验证产品与我行现有第三方系统(如统一身份认证系统、特权账号管理系统、ITSM工单系统、CMDB等)互联互通、数据同步联动的对接适配能力。
三、技术要求
(二)供应商产品或方案必须符合齐鲁银行技术规范准入要求,能满足齐鲁银行功能性或安全性等非功能性上的要求。
(三)供应商产品或方案必须覆盖监管相关要求。
(四)参与本次POC项目的技术人员、项目经理等相关人员,需具备银行业堡垒机的实施和运维经验,并深度理解金融行业业务逻辑与流程。
四、性能规格要求
1. 信创生态与国密算法适配要求
(1)全栈信创兼容:堡垒机支持全主流CPU架构、国产化及通用操作系统的全域兼容部署,全面适配我行信创软硬件环境。硬件架构兼容X86、ARM等主流架构(如鲲鹏、飞腾、海光、兆芯等);服务端与客户端操作系统均需兼容Windows、Linux、麒麟、统信UOS等国内外主流操作系统,确保在纯信创环境下的稳定运行。
(2)国密合规性能要求:整机所有会话传输、身份鉴别、日志存储、权限校验环节均基于国密算法实现加密与校验,满足国密二级及以上安全能力要求。具备在国产芯片环境下的硬件级加解密加速能力,在进行高强度国密运算时场景下,可保障身份鉴别安全、传输机密性、传输完整性、原发抗抵赖、接收抗抵赖五项国密核心能力不降级、不失效,系统整体性能损耗控制在合理范围内,满足商用密码安全性评估合规标准。
2. 高并发与核心性能指标要求
(1)并发处理能力:在标准信创服务器配置下(如不低于8核CPU、16GB内存),产品需支持不低于1000个并发字符类(如SSH)/200个并发图形类(如RDP)运维会话,且会话建立延迟≤1秒,操作指令响应无明显卡顿。
(2)海量资产纳管与高可用:支持纳管不低于5000台核心IT资产;在双机热备或集群部署模式下,主备节点切换时间需≤30秒,且切换过程中不中断现有运维会话,审计日志数据零丢失。
3. 第三方系统对接与API集成要求
(1)资产动态同步:支持通过标准API接口与我行CMDB对接,实现资产的自动发现、信息动态同步及生命周期联动。
(2)自动化运维编排:支持通过API调用实现自动化运维策略下发、账号自动改密及工单审批联动,确保运维数据与观测数据的自动关联与闭环管理。
五、供应商资格要求
(一)供应商须在中国境内注册,具有独立法人资格,持有合法的营业执照。
(二)供应商须是所投产品的原厂商或原厂授权的代理商。
(三)供应商未被“信用中国”网站列入失信被执行人、重大税收违法案件当事人名单、政府采购严重违法失信行为记录名单。
(四)本项目不允许联合体参与POC测试。
(五)供应商当前未处于限制开展生产经营活动、责令停产停业、责令关闭、限制从业等重大行政处罚期内。
(六)供应商与齐鲁银行不存在利益冲突,不存在损害齐鲁银行合法利益和声誉的情形,不存在针对齐鲁银行的重大诚信问题。
(七)供应商在资格审查时未处于齐鲁银行供应商黑名单内。
五、报名所需材料
(一)供应商相关材料详见附件1《供应商报名材料要求》,所有材料需提供电子版(扫描件)。
(二)请填写附件2《供应商信息表》,本附件提供Excel版。
(三)请填写附件3《参与意向确认函》,本附件需加盖供应商公章,提供彩色扫描件。
(四)请完整提供报名所需材料,如有缺漏将影响报名资格。
(五)报名材料发送至邮箱qlbgys@qlbchina.com。
六、声明
(一)能够满足齐鲁银行需求、有合作意向的供应商均可报名。
(二)本次征集为调研市场情况发起,齐鲁银行接收报名并不表示接收报名供应商参与本项目的POC测试、采购等工作,齐鲁银行将择优选取供应商参加相关项目。
(三)齐鲁银行有权对征集结果不做任何说明,未通过征集的供应商不另行通知。
(三)供应商须对提供的所有信息的真实性负责。如提供虚假材料,将取消报名资格并列入齐鲁银行供应商黑名单。
(四)齐鲁银行保留要求供应商补充提交资料的权利。
(五)本次公开征集不收取供应商任何费用,后续如需开展POC测试,相关费用由供应商自行承担。
七、联系人及联系方式
需求联系人:
联系电话:

