Suministros y Especificaciones técnicas

Esta sección constituye el detalle de los bienes y/o servicios con sus respectivas especificaciones técnicas - EETT, de manera clara y precisa para que el oferente elabore su oferta. Salvo aquellas EETT de productos ya determinados por plantillas aprobadas por la DNCP.

El Suministro deberá incluir todos aquellos ítems que no hubiesen sido expresamente indicados en la presente sección, pero que pueda inferirse razonablemente que son necesarios para satisfacer el requisito de suministro indicado, por lo tanto, dichos bienes y servicios serán suministrados por el Proveedor como si hubiesen sido expresamente mencionados, salvo disposición contraria en el Contrato.

Los bienes y servicios suministrados deberán ajustarse a las especificaciones técnicas y las normas estipuladas en este apartado. En caso de que no se haga referencia a una norma aplicable, la norma será aquella que resulte equivalente o superior a las normas oficiales de la República del Paraguay. Cualquier cambio de dichos códigos o normas durante la ejecución del contrato se aplicará solamente con la aprobación de la contratante y dicho cambio se regirá de conformidad a la cláusula de adendas y cambios.

El Proveedor tendrá derecho a rehusar responsabilidad por cualquier diseño, dato, plano, especificación u otro documento, o por cualquier modificación proporcionada o diseñada por o en nombre de la Contratante, mediante notificación a la misma de dicho rechazo.

Identificación de la unidad solicitante y justificaciones

En este apartado la convocante deberá indicar los siguientes datos:

Solicitante: Cecilio Hernán Saldivar Chaparro, Jefe Departamento de Infraestructura de TI de la Coordinación de Infraestructura de TIC dependiente de la Dirección General de Informática y Comunicaciones.

Justificación de la necesidad: La Dirección General de Informática y Comunicaciones (DGIC) del Ministerio de Economía y Finanzas, aloja sistemas informáticos cruciales para el funcionamiento de la economía del país, como el portal web y los servicios de información ciudadana. Estos sistemas, accesibles a través de internet, son esenciales para la interacción del Ministerio con la ciudadanía y otras instituciones. Un ataque informático exitoso contra estos sistemas podría causar interrupciones significativas en los servicios, perjudicando la imagen del Ministerio y afectando la confianza de los ciudadanos. Para mitigar estos riesgos, la DGIC requiere la adquisición de un servicio cloud de Web Application Firewall (WAF) y DDoS. Esta solución brindará una capa adicional de seguridad, protegiendo los sistemas contra ataques informáticos y asegurando la continuidad operativa.

Justificación de la planificación: Se trata de un procedimiento de contratación que se va a implementar de forma periódica o sucesiva.

Justificación de las Especificaciones Técnicas establecidas: Las mejores prácticas internacionales en materia de seguridad informática, como las establecidas por OWASP (Open Web Application Security Project), recomiendan la implementación de WAFs y sistemas de mitigación de DDoS para proteger las aplicaciones web. La adquisición de un servicio cloud de WAF y DDoS permitirá al Ministerio de Economía y Finanzas cumplir con estas recomendaciones y fortalecer la seguridad de sus sistemas en línea.

Los servicios cloud de WAF y DDoS ofrecen una respuesta automatizada y en tiempo real ante ataques informáticos.3 Esto permite una mitigación más rápida de los incidentes, reduciendo el impacto potencial en los sistemas y minimizando el tiempo de inactividad.

La implementación de un servicio cloud de WAF y DDoS elimina la necesidad de invertir en hardware y software dedicado para la seguridad, así como en personal especializado para su administración. La gestión del servicio es responsabilidad del proveedor, lo que permite a la DGIC reducir costos y liberar recursos para otras áreas prioritarias.

Especificaciones técnicas - CPS

Los productos y/o servicios a ser requeridos cuentan con las siguientes especificaciones técnicas:

Los productos y/o servicios a ser requeridos cuentan con las siguientes especificaciones técnicas:

 

ESPECIFICACIONES TÉCNICAS Y SUMINISTROS REQUERIDOS

 

  1. LISTA DE BIENES O SERVICIOS

 

ÍTEM

DESCRIPCIÓN

1

SUBSCRIPCIÓN DE SERVICIO CLOUD DE WEB APLICATION FIREWALL Y DDOS POR 36 MESES

 

  1. INTRODUCCIÓN

 

La Dirección General de Informática y Comunicaciones (DGIC) dependiente del Viceministerio de Administración Financiera (VAF) del Ministerio de Economía y Finanzas se encuentra encarando en la actualidad el proyecto disponer de una solución de seguridad a fin de proteger los servicios publicados por la institución sobre internet.

 

  1. OBJETIVOS

 

Disponer de un Sistema de Seguridad basado en la nube (cloud) para proteger los servicios publicados por el Ministerio de Economía y Finanzas sobre Internet de acceso malintencionado o la denegación de los servicios con Garantía y Soporte Técnico bajo la modalidad 24x7 (24 horas, 7 días a la semana) para así asegurar el buen funcionamiento.

 

Hoy en día, el portal y servicios de información ciudadana son los canales más importantes para conectar nuestra institución en Internet, por lo que la reputación del servicio (o, lo que es lo mismo, la reputación del Ministerio de Economía y Finanzas) es una prioridad; Es imprescindible contar con una solución con garantía y soporte técnico vigente a modo de prever que ante cualquier eventualidad el servicio esté restablecido en el menor tiempo posible.

 

Otro objetivo de implementar la solución Cloud (nube) es la eliminación de puntos de falla únicos al distribuirse en diferentes puntos de presencia en todo el mundo y principalmente en el país.

 

  1. JUSTIFICATIVO

 

La implementación en la infraestructura de la marca (nube privada) ofrece las siguientes ventajas:

  • Disponibilidad del servicio garantizada por el fabricante y transparente para los administradores.
  • Se liberan los recursos de la infraestructura de la DGIC para reutilizarlos en otros servicios.
  • Menor complejidad/costo operativo:
    • Aprovisionamiento manejado por el fabricante
    • Actualizaciones y parches de seguridad automáticos
    • No requiere gestión para manejar la alta disponibilidad o HA

 

Ventajas de soluciones de WAF en la nube (CLOUD)

 

Seguridad integral de las aplicaciones desde una red global, con un único motor de reglas integrado que proporciona una seguridad efectiva y uniforme.

 

Las protecciones de día cero se implementan rápidamente para permitir la aplicación inmediata de parches virtuales. Estas reglas administradas se implementan globalmente en cuestión de segundos.

 

Las protecciones de aprendizaje automático, entrenadas con visibilidad de las amenazas, detectan las evasiones y los ataques.

 

Implementaciones de seguridad más rápidas y sencillas que aceleran la mitigación y el tiempo de creación de valor.

 

Impide los ataques DDoS y por fuerza bruta junto con los controles centrados en la API con la implementación de limitación de velocidad avanzada. Permiten el bloqueo, el registro, la limitación de velocidad o los desafíos.

 

 

  1. DISEÑO LOGICO DE LA SOLUCIÓN

Observación: Debido a que el SICP no permite cargar imágenes en el pliego electrónico, se adjuntara entre los documentos del llamado las imágenes 1 y 2, nombre del archivo "5. Diseño lógico de la solución - Imagen 1 y 2".

 

Imagen 1 Diagrama Lógico de implementación de Anti DDoS.

 

 

Imagen 2 Diagrama Lógico de implementación de WAF.

 

  1. ALCANCE DE LOS SERVICIOS

 

    1. Vigencia del Contrato:               Hasta el cumplimiento total de las obligaciones.

 

    1. Plazo de prestación:                      Será por el periodo de 36 (treinta y seis) meses.

 

    1. Sistema de adjudicación:             Será por el total.

 

    1. Tipo de Servicio:                        SUBSCRIPCION DE SERVICIO

 

    1. Nivel de Soporte:                           Del fabricante tipo 24X7 por un periodo de 36 meses.

Del oferente tipo 24X7 por un periodo de 36 meses.

 

Tipo de Garantía: Debe ser Basic Support en modalidad 24x7 con acceso a los parches y software updates, manteniendo el producto en la versión más estable.

 

Estos mantenimientos se realizarán en ventanas programas por el fabricante sin impacto a los servicios de correo electrónico.

 

    1. Periodo de Validez de Garantía: El plazo de validez de la Garantía del Servicio será de 36 (treinta y seis) meses a partir de la recepción técnica.

 

    1. Tiempo de Funcionamiento del Servicio: El periodo de tiempo estimado de funcionamiento del servicio será de 36 (treinta y seis) meses a partir de la recepción técnica.

 

    1. Soporte Técnico in-situ: Asistencia técnica in-situ a pedido de la contratante, atención a las alertas y a los reclamos con un tiempo de respuesta no mayor a una (2) horas después de comunicado el inconveniente.

 

    1. Lugar de trabajo:            
  • Ministerio de Economía y Finanzas Dirección General de Informática y Comunicaciones.
  • Ministerio de Economía y Finanzas Data Center de Contingencia del MEF.
  • Nube Privada de la Marca.

 

    1. Horario del servicio: El Servicio deberá estar enmarcado dentro de los siguientes horarios: 
  • Ordinario: período normal de actividades de lunes a viernes de 07:30 hs. a 17:00 hs.
  • Extraordinario: a solicitud de la Institución (los días sábados, domingos y feriados o dentro de los días laborales ordinarios, pero fuera del periodo normal de actividades para las implementaciones que involucren corte en el servicio). 

 

  1. CONDICIONES GENERALES DEL PROYECTO

 

    1. El Ministerio de Economía y Finanzas nombrará uno o varios supervisores del Proyecto SUBSCRIPCIÓN DE SERVICIO CLOUD DE WEB APLICATION FIREWALL Y DDoS. Estos tendrán la función de designar y priorizar los trabajos a realizar, aprobar o rechazar lo realizado, informes realizados por la empresa contratada, así como también realizar los informes del cumplimiento de los servicios realizados.

 

    1. En caso que los trabajos previstos y que por su naturaleza demanden que el personal técnico deba realizar las tareas fuera de las oficinas de la DGIC a fin de garantizar el normal funcionamiento de la infraestructura de comunicaciones, la Contratada deberá prever la movilidad tanto de sus técnicos como de los técnicos de la DGIC de fungen como contraparte.

 

    1. La contratada está obligada al uso de los formularios internos de la Institución para los servicios contratados. Pudiendo esta utilizar además sus propios formularios (internos).

 

  1. SERVICIO DE IMPLEMENTACIÓN

 

    1. El Oferente deberá contemplar el correspondiente intercambio de opiniones con el personal técnico de la DGIC a los efectos de realizar una reingeniería de las redes locales de la VAF que permita optimizar los recursos de la misma y obtener el mayor beneficio del nuevo equipamiento a instalar.

 

    1. Instalación de la Solución: Contemplará todos los suministros, actividades de montaje de ser necesario, instalación en general, configuración y puesta en funcionamiento de la solución en las siguientes entidades y dependencias del MEF:
  • Nube Privada de la marca
  • Ministerio de Economía y Finanzas Dirección General de Informática y Comunicaciones.
  • Ministerio de Economía y Finanzas Data Center de Contingencia del MEF.

 

  1. ACTIVIDADES ESPECIFICAS DEL PROYECTO

 

    1. TIPO DE GARANTIA: Instalación de la solución en la nube privada designada por el fabricante por un periodo de 36 (treinta y seis) meses. Esta solución contemplará el soporte y subscripción de lo siguiente:
  • Firmware & General Updates.
  • Basic Support.
  • Asistencia técnica telefónica inmediata. Línea telefónica ilimitada (24 horas al día) con acceso a especialistas expertos en la solución ofertada.
  • Soporte web (xxxx.com), con acceso registrado (Usuario y Password) para descarga de Sistemas operativos y parches de seguridad y consultas de configuraciones, y mejores prácticas.
  • Traslado de la oficina del cliente al proveedor y viceversa a cargo del oferente.
  • Asistencia técnica in-situ a pedido de la contratante. Atención a las alertas y a los reclamos de la contraparte designada con un tiempo de respuesta no mayor a una (2) horas después de comunicado el inconveniente al proveedor.

 

    1. SERVICIO DE REVISIÓN TÉCNICA:
  • Tareas técnicas de revisión preventiva que el proveedor deberá realizar en la solución Software: Informe de los cambios realizados y programados por el fabricante (releases) y patches (temporary fixes, APARs, Bugs, etc.) semestral.

 

  1. ACUERDO DE CONFIDENCIALIDAD

 

    1. La Empresa Contratada no podrá utilizar, disponer, copiar, transmitir, divulgar, difundir a ninguna otra institución o persona, ni antes, ni durante, ni después de la prestación del servicio, toda la información recuperada en este proceso, debiendo ser considerada la misma como de estricta y absoluta confidencialidad. Cualquier tipo de comunicación o difusión de esta información, independientemente de su formato, deberá ser efectuada a través de la CONTRATANTE, siendo ella la única parte que podrá autorizar por escrito cualquier tipo de difusión.

 

  1. RESULTADOS Y PRODUCTOS ESPERADOS

 

  1. 1. Provisión, instalación y configuración DE SUBSCRIPCIÓN DE SERVICIO CLOUD DE WEB APPLICATION, FIREWALL Y DDOS realizadas conforme al ANEXO 1 INFORME DE IMPLEMENTACIÓN.

 

    1. Subscripción de licencias a nombre de la Dirección General de Informática y Comunicaciones remitidas.

 

    1. Informe de trabajos realizados y documentación complementaria aprobado según los descrito en el punto 12.1 INFORME DE IMPLENTACIÓN

 

    1. Revisiones técnicas semestrales de estado del software.

 

    1. Informe de trabajos realizados y documentación complementaria aprobado según los descrito en el punto 12.2 INFORME DE REVISIONES TÉCNICAS SEMESTRALES.

 

    1. Asistencia y revisiones técnicas ó de URGENICA realizadas.

 

    1. Informe de Asistencia y revisiones técnicas ó de URGENICA aprobado según los descrito en el punto 12.3 INFORME DE SERVICIO TECNICO O DE URGENCIA

 

  1. INFORMES

 

    1. INFORME DE IMPLENTACIÓN: Este documento deberá incluir los siguientes puntos:
  1. Provisión, Instalación e Implementación de la solución en nube privada.
  2. Documentación relativa a la garantía por 36 meses de la solución.
  3. Carta compromiso de revisiones técnicas semestrales.
  4. Usuario registrado para soporte web.

 

A manera de guía se detallan los anexos que debe incluir el informe:

  1. Descripción de la Ingeniería de la Red.
  2. Planos de vista general de la Red y de los equipos a utilizar con su identificación.
  3. Planos de ubicación de los equipos de Red.
  4. Diagrama de conexión de los Equipos de Comunicación, Físico y Lógico, describiendo el Protocolo con que se conectan (L2, L3, etc.), y los IP´s involucrados de los Equipos, red, etc (IP planning).
  5. Otros planos que sean necesarios para la administración de la Red, para el seguimiento de cableado que faciliten los trabajos de mantenimiento.

 

    1. INFORMES DE REVISIONES TÉCNICAS SEMESTRALES: Este informe deberá incluir los siguientes puntos:
  • Se deberá resumir los cambios de software realizados por el fabricante. Indicando las fechas en que se realizaron los cambios de software o mantenimientos.
  • Recomendaciones sobre mejores prácticas en cuanto a configuraciones, nuevas funcionalidades y hardware si las hubiera.
  • Implementación de ajustes de acuerdo a recomendaciones.

 

    1. INFORME DE SERVICIO TECNICO O DE URGENCIA: Este informe deberá incluir los siguientes puntos:
  1. Detalle de las actividades o trabajos de urgencia
  2. Recomendaciones sobre mejores prácticas en cuanto a configuraciones, nuevas funcionalidades si las hubiera.

 

 

  1. CALENDARIO E HITOS DEL PROYECTO

 

Actividades e Informes

Mes

02

06

12

18

24

30

36

Implementación de Solución (CRITICO)

Provisión, Instalación y pruebas de funcionamiento, que será evidenciado con los informes requeridos en el Punto 12.1 INFORME DE IMPLEMENTACION

 IM

 

 

 

 

 

 

Servicio semestral de revisiones técnicas preventivas

Servicio que será evidenciado con los informes requeridos en el Punto 12.2 INFORME DE REVISIONES TECNICAS SEMESTRALES

 

SW

SW

SW

SW

SW

SW

Servicio Técnico o de Urgencia in-situ

Servicio on-demand que será evidenciado con los informes requeridos en el Punto 12.3 INFORME DE SERVICIO TÉCNICO O DE URGENCIA

 

Durante la vigencia del Contrato

OBSERVACIÓN: Las actividades denominadas (CRÍTICO) involucran pagos conforme al PLAZO DE ENTREGA DE TRABAJOS E INFORMES y MODALIDAD DE PAGO

Vigencia de Servicios Conexos

Garantía del fabricante 24x7

Soporte técnico del oferente tipo 24X7

Durante la vigencia del Contrato

                 

 

  1. VIGENCIA DEL CONTRATO

 

Este contrato tendrá de vigencia hasta el cumplimiento total de las obligaciones.

El plazo de prestación del servicio será por el periodo de 36 (treinta y seis) meses.

El sistema de adjudicación será por el total.

 

  1. PLAZO, LUGAR Y CONDICIONES DE LA IMPLEMENTACIÓN, SERVICIOS DE REVISIONES TECNICOS Y DE URGENCIA

 

El plazo máximo de entrega del INFORME DE IMPLEMENTACIÓN es de 60 (sesenta) días corridos, contados a partir del día hábil siguiente a la recepción de la Orden de compra/servicio por parte del proveedor.

 

El plazo máximo de entrega de los INFORME DE REVISIONES TECNICAS PREVENTIVAS es de 30 (treinta) días corridos, contados a partir de la aprobación del cronograma de actividades por parte de la DGIC.

 

El plazo máximo de entrega de los INFORME DE SERVICIO TECNICO O DE URGENCIA es de 30 (treinta) días corridos, contados a partir de la resolución del problema.

 

El lugar de entrega es en el Edificio de la Dirección General de Informática y Comunicaciones, sito en Alberdi 642 entre/ General Diaz y Eduardo Victor Haedo, Asunción, República del Paraguay.

 

  1. FORMA DE PAGO

 

Las condiciones de pago al Proveedor en virtud del Contrato serán las siguientes:

 

% Contrato

DOCUMENTO REQUERIDO

100% DEL CONTRATO. A LOS 60 DÍAS CORRIDOS DE LA RECEPCIÓN DE LA OC/OS POR PARTE DEL PROVEEDOR

INFORME DE IMPLEMENTACIÓN: APROBADO.

 

El pago se realizará en base a los productos esperados e informes de trabajos realizados los cuales deberán ser aprobados por la Dirección General de Informática y Comunicaciones para su posterior remisión a la Dirección General de Administración y Finanzas para la prosecución de los trámites administrativos.

 

  1. ADMINISTRACIÓN DEL CONTRATO

 

El encargado de realizar la conformidad de los servicios a ser proveídos es el Departamento de Comunicaciones (Teléf.: +595 21 492455 email: comunicaciones@hacienda.gov.py).

 

La conformidad final será aprobada por la Coordinación de Operaciones de TIC y la DGIC.

 

 

ANEXO 1 SISTEMA CLOUD DE WAF Y DDOS

 

SERVICIO CLOUD DE WEB APLICATION FIREWALL Y DDOS

REQUERIMIENTO

DESCRIPCIÓN TÉCNICA

MINIMO EXIGIDO

1

MARCA

INDICAR

EXIGIDO

2

PROCEDENCIA

INDICAR

EXIGIDO

3

FUNCIONALIDADES GENERALES

Debe proveer una solución unificada en la nube para DNS, WAF, DDOS, CDN desde una misma plataforma.

EXIGIDO

4

El servicio debe tener una red global con topología Anycast.

EXIGIDO

5

Debe tener punto de presencia en Paraguay

EXIGIDO

6

Todos los puntos de presencia deben proveer los mismos servicios

EXIGIDO

7

Tiene que tener APIs para hacer cambios de configuracion y para monitoreo

EXIGIDO

8

Debe aplicar los cambios en menos de 30 segundos

EXIGIDO

9

Debe ser Lider en el cuadrante de Gartner en la categoria WAAP o The Forrest

EXIGIDO

10

Debe ser Lider en la categoria DDoS mitigation Solutions de The Forrest

EXIGIDO

11

Trafico mensual de 1 TB

EXIGIDO

12

Debe soportar HTTP/2, IPv6

EXIGIDO

13

Se debe asegurar 1 dominio.

EXIGIDO

14

Se debe prever la migración o cambio de dominio durante el contrato.

 

15

REGLAS QUE DEBE SOPORTAR LA SOLUCION

Rewrite URL rules

EXIGIDO

16

Modificación de HTTP request header

EXIGIDO

17

Modificación de HTTP response header

EXIGIDO

18

URL normalization

EXIGIDO

19

URL forwarding (Single and Bulk)

EXIGIDO

20

Debe permitir crear al menos 120 reglas

EXIGIDO

21

Debe tener Reglas de acceso con las opciones de IP,rango de Ip, Pais, ASN

EXIGIDO

22

Se debe poder crear notas en cada regla de acceso

EXIGIDO

23

Debe incluir el certificado para dominio raiz y el primer nivel de subdominios

EXIGIDO

24

Debe permitir utilizar certificado SSL propio.

EXIGIDO

25

Debe soportar TLS 1.0, 1.1, 1.2 y 1.3

EXIGIDO

26

COMPATIBILIDAD SSL

Debe ser compatible con todos los cipher suites de TLS 1.3, incluidos los más seguros, como TLS_AES_256_GCM_SHA384 y TLS_AES_128_GCM_SHA256.

EXIGIDO

27

Debe ser compatible con todos los cipher suites de TLS 1.2, incluidos los más seguros, como TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 y TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256.

EXIGIDO

28

Debe ser compatible con todos los cipher suites de TLS 1.1, incluidos los más seguros, como TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA256 y TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256.

EXIGIDO

29

Debe ser compatible con todos los cipher suites de TLS 1.0, incluidos los más seguros, como TLS_ECDHE_RSA_WITH_RC4_128_SHA y TLS_ECDHE_RSA_WITH_RC4_128_MD5.

EXIGIDO

30

Debe soportar personalización de los cipher suites utilizados via API y Panel de control

EXIGIDO

31

Debe tener la capacidad de utilizar ECDSA para navegadores soportados y RSA cuando detecta que el navegador no lo soporta.

EXIGIDO

32

FUNCIONALIDADES DE WAF

Debe de disponer de reglas dinámicas preestablecidas para bloquear amenazas encontradas en la OWASP top 10.

EXIGIDO

33

Debe permitir la creación de por lo menos 1000 reglas WAF

EXIGIDO

34

Debe permitir la utilización de expresiones regulares 

EXIGIDO

35

Debe permitir crear por lo menos 80 reglas de limitación de velocidad

EXIGIDO

36

Debe permitir utilizar CAPTCHA o JavaScript para validar que los visitantes utilicen un navegador legitimo

EXIGIDO

37

Debe permitir la mitigación avanzada Bots utilizando Analisis de comportamiento, Machine Learning y Fingerprinting

EXIGIDO

38

Debe de disponer reglas ple estabecidas para tener protección inmediata. Estas reglas deben ser actualizadas regularmente y debe ofrecer protección contra amenazas de dia 0.

EXIGIDO

39

Debe tener la función de verificación automatizada de credenciales robadas

EXIGIDO

40

Debe tener la función de agregar un header HTTP si se detecta que se utiliza una credencial robada

EXIGIDO

41

FUNCIONALIDADES DE DNS

Debe proveer la capacidad de DNSSEC

EXIGIDO

42

Debe poder utilizarse como DNS authoritativo

EXIGIDO

43

Debe poder utilizarse como DNS no authoritativo utilizando registros CNAME

EXIGIDO

44

Soporte RFC1995 - Incremental Zone Transfer in DNS

EXIGIDO

45

Soporte de RFC5936 DNS Zone Transfer Protocol (AXFR)

EXIGIDO

46

FUNCIONALIDADES DE DDOS

Debe proveer proteccion contra Ataques volumentricos de capa 3/4/7 del modelo OSI

EXIGIDO

47

Mitigación de ataques DDoS ilimitada

EXIGIDO

48

Debe disponer de un grupo de reglas preconfiguradas para evitar ataques DDoS conocidos de capa 3 y 4 del modelo OSI

EXIGIDO

49

Debe prover proteccion contra vectores de ataque como: TCP SYN floods, TCP SYN-ACK reflection attack, ACK floods, ICMP flood attack, SNMP flood attack, Out of state TCP attacks, DNS amplification attack, DNS NXDOMAIN flood, DNS flood attack, UDP flood attack, Mirai, Variantes de Mirai de capa 3/4.

EXIGIDO

50

Debe proteger contra vectores de ataque de capa 7 (HTTP/HTTPS) como: HTTP flood attack, HULK, Slowloris, LOIC, Mirai y ataques HTTP variantes Mirai.

EXIGIDO

51

Debe soportar limitaciones de velocidad para proteger ataques de fuerza bruta

EXIGIDO

52

RENDIMIENTO Y TIEMPO DE RESPUESTA

CDN con punto de presencia en Paraguay

EXIGIDO

53

Debe proveer almacenamiento en caché del contenido estático

EXIGIDO

54

TTL mínimo configurable a 1 segundo

EXIGIDO

55

Capacidad para definir rangos de direcciones Ip prioritarias

EXIGIDO

56

Debe proveer enrutamiento basado en geolocalización

EXIGIDO

57

Debe tener la capacidad de adaptar el tamaño de las imágenes a diferentes tipos de dispositivos

EXIGIDO

58

ADMINISTRACIÓN

Panel de control Web

EXIGIDO

59

Capacidad para utilizar autenticación con doble Factor

EXIGIDO

60

Debe poder almacenar los logs por lo menos 30 dias.

EXIGIDO

61

Configurable desde el Dashboard o via API

EXIGIDO

62

Manejo de roles de usuarios

EXIGIDO

 

 

ANEXO 2 MODELOS DE NOTAS PARA EJECUCION DE PROYECTO

 

MODELO DE INFORME DE REVISIONES TECNICAS Y ACTUALIZACIONES

 

INFORME TÉCNICO DE REVISIONES TECNICAS Y ACTUALIZACIONES

 

PARA                            :                  MINISTERIO DE ECONOMÍA Y FINANZAS DGIC

 

ATENCION                  :                  {NOMBRE DEL DIRECTOR GENERAL DE LA DGIC}

 

FECHA                          :                  {FECHA}

 

ASUNTO  :                  Mantenimiento y Actualización de Equipamiento Incluido en la {COD. PROCESO LICITATORIO - MEF N° CONTRATO - DESCRIPCIÓN DEL PROCESO LICITATORIO ID N° CONTRATACIONES}              

 

 

  1. LISTA DE EQUIPAMIENTO INVOLUCRADO EN EL RELEVAMIENTO

 

DESCRIPCIÓN DE EQUIPAMIENTO

N° SERIE

EQUIPO 1 {NOMBRE DE EQUIPO}

 

EQUIPO N {NOMBRE DE EQUIPO}

 

 

  1. DESCRIPCION DEL TRABAJO

 

EQUIPO 1 {NOMBRE DE EQUIPO}

 

Se realizó la actualización del equipo {NOMBRE DE EQUIPO} denominado como {función del equipo} de la versión {VERSIÓN ACTUAL} se migró a la versión {VERSIÓN RECOMENDADA}.

 

El equipo se encontraba de la siguiente manera:

{IMPRESIONES DE PANTALLA}

 

Por último, se realizó el salto a la version deseada, el equipo quedo con la versión que se observa:

{IMPRESIONES DE PANTALLA}

 

  1. OBSERVACIONES

 

{Si durante los trabajos de mantenimiento y actualización hubo imprevistos y/o problemas se deberán detallar las observaciones al respecto}

 

  1. IMPACTO DEL TRABAJO DE ACTUALIZACION

 

Para la realización de los trabajos (SERA NECESARIO / NO SERÁ NECESARIO) el reinicio de los equipos por lo tanto (SE VERAN / NO SE VERAN) afectados los servicios de conectividad.                       

 

  1. TECNICO RESPONSABLE

 

Este informe fue elaborado por {Nombre y Apellido del Técnico}

 

 

 

MODELO DE NOTA PARA PRESENTACIÓN DE CRONOGRAMA DE ACTIVIDADES

                                                                     Asunción, {FECHA}

Sres.

Ministerio de Economía y Finanzas

Dirección General de Informática y Comunicaciones

{NOMBRE DEL DIRECTOR GENERAL DE LA DGIC}

PRESENTE

 

Ref.: {COD. PROCESO LICITATORIO - MEF N° CONTRATO - DESCRIPCIÓN DEL PROCESO LICITATORIO ID N° CONTRATACIONES}

 

Nos dirigimos a usted respecto a la Licitación de referencia a fin de presentar la siguiente propuesta de cronograma para cumplir con lo acordado en el Contrato N° {NUMERO DE CONTRATO} mencionado:

 

CRONOGRAMA TENTATIVO DE ACTIVIDADES

DIA 1

FECHA 1

DIA 2

FECHA 2

DIA N

FECHA N

DIA N+1

FECHA N+1

DESCRIPCIÓN DETALLADA DE ACTIVIDAD 1

 

 

 

 

DESCRIPCIÓN DETALLADA DE ACTIVIDAD 2

 

 

 

 

DESCRIPCIÓN DETALLADA DE ACTIVIDAD N

 

 

 

 

Presentación de Informe final de los trabajos

 

 

 

 

 

LISTA DE EQUIPOS Y/O INFRAESTRUCTURA INVOLUCRADA EN EL CRONOGRAMA

 

DESCRIPCIÓN DE EQUIPAMIENTO

N° SERIE

EQUIPO 1 {NOMBRE DE EQUIPO}

 

EQUIPO 2 {NOMBRE DE EQUIPO}

 

EQUIPO N {NOMBRE DE EQUIPO}

 

 

LISTA DE INFRAESTRUCTURA INVOLUCRADA EN EL CRONOGRAMA

 

DESCRIPCIÓN DE INFRAESCTRUCTURA

OBSERVACIONES

RED LOCAL DE {NOMBRE DE DEPENDENCIA}

 

DEPENDENCIA MEF {NOMBRE DE DEPENDENCIA}

 

NODO DE LA RMSP {NOMBRE DE DEPENDENCIA}

 

NOMBRE DE OEE

 

 

LISTA DE TECNICOS

 

NOMBRE Y APELLIDO

N° CEDULA

 

 

 

 

 

EQUIPAMIENTO O HERRAMIENTA PARA REALIZACIÓN DE TRABAJOS

 

DESCRIPCIÓN DE EQUIPAMIENTO Y/O HERRAMIENTA

N° DE SERIE

 

 

 

 

 

 

 

MODELO DE INFORME TECNICO DE RELEVAMIENTO

 

INFORME TÉCNICO DE RELEVAMIENTO

 

PARA                            :                  MINISTERIO DE ECONOMÍA Y FINANZAS DGIC

 

ATENCION                  :                  {NOMBRE DEL DIRECTOR GENERAL DE LA DGIC}

 

FECHA                          :                  {FECHA}

 

ASUNTO  :                  Relevamiento de la {COD. PROCESO LICITATORIO - MEF N° CONTRATO - DESCRIPCIÓN DEL PROCESO LICITATORIO ID N° CONTRATACIONES}               

 

 

  1. LISTA DE EQUIPAMIENTO INVOLUCRADO EN EL RELEVAMIENTO

 

DESCRIPCIÓN DE EQUIPAMIENTO

N° SERIE

EQUIPO 1 {NOMBRE DE EQUIPO}

 

EQUIPO N {NOMBRE DE EQUIPO}

 

 

  1. HISTORIAL DE ACTUALIZACIONES DE SOFTWARE

 

 

EVENTO 1 {FECHA}

SOFTWARE

VERSION PREVIA

VERSION A LA FECHA

OBSERVACIONES

{descripción completa del software}

{descripción completa del software}

{Se deberá describir las nuevas funcionalidades y/o bugs que soluciona la nueva versión}

 

{IMPRESIONES DE PANTALLA}

 

 

EVENTO N {FECHA}

SOFTWARE

VERSION PREVIA

VERSION A LA FECHA

OBSERVACIONES

{descripción completa del software}

{descripción completa del software}

{Se deberá describir las nuevas funcionalidades y/o bugs que soluciona la nueva versión}

 

{IMPRESIONES DE PANTALLA}

 

 

  1. TECNICO RESPONSABLE

Este informe fue elaborado por {Nombre y Apellido del Técnico}

 

 

 

 

 

El propósito de la Especificaciones Técnicas (EETT), es el de definir las carácteristicas técnicas de los bienes que la convocante requiere. La convocante preparará las EETT detalladas teniendo en cuenta que:

-      Las EETT constituyen los puntos de referencia contra los cuales la convocante podrá verificar el cumplimiento técnico de las ofertas y posteriormente evaluarlas. Por lo tanto, unas EETT bien definidas facilitarán a los oferentes la preparación de ofertas que se ajusten a los documentos de licitación, y a la convocante el examen, evaluación y comparación de las ofertas.

-      En las EETT se deberá estipular que todos los bienes o materiales que se incorporen en los bienes deberán ser nuevos, sin uso y del modelo más reciente o actual, y que contendrán todos los perfeccionamientos recientes en materia de diseño y materiales, a menos que en el contrato se disponga otra cosa.

-      En las EETT se utilizarán las mejores prácticas. Ejemplos de especificaciones de adquisiciones similares satisfactorias en el mismo sector podrán proporcionar bases concretas para redactar las EETT.

-      Las EETT deberán ser lo suficientemente amplias para evitar restricciones relativas a manufactura, materiales, y equipo generalmente utilizados en la fabricación de bienes similares.

-      Las normas de calidad del equipo, materiales y manufactura especificadas en los Documentos de Licitación no deberán ser restrictivas. Siempre que sea posible deberán especificarse normas de calidad internacionales . Se deberán evitar referencias a marcas, números de catálogos u otros detalles que limiten los materiales o artículos a un fabricante en particular. Cuando sean inevitables dichas descripciones, siempre deberá estar seguida de expresiones tales como “o sustancialmente equivalente” u “o por lo menos equivalente”.  Cuando en las ET se haga referencia a otras normas o códigos de práctica particulares, éstos solo serán aceptables si a continuación de los mismos se agrega un enunciado indicando otras normas emitidas por autoridades reconocidas que aseguren que la calidad sea por lo menos sustancialmente igual.

-      Asimismo, respecto de los tipos conocidos de materiales, artefactos o equipos, cuando únicamente puedan ser caracterizados total o parcialmente mediante nomenclatura, simbología, signos distintivos no universales o marcas, únicamente se hará a manera de referencia, procurando que la alusión se adecue a estándares internacionales comúnmente aceptados. 

-      Las EETT   deberán describir detalladamente los siguientes requisitos con respecto a por lo menos lo siguiente:

(a)      Normas de calidad de los materiales y manufactura para la producción y fabricación de los bienes.

(b)      Lista detallada de las pruebas requeridas (tipo y número).

(c)       Otro trabajo adicional y/o servicios requeridos para lograr la entrega o el cumplimiento total.

(d)      Actividades detalladas que deberá cumplir el proveedor, y consiguiente participación de la convocante.

(e)      Lista detallada de avales de funcionamiento cubiertas por la garantía, y las especificaciones de las multas aplicables en caso de que dichos avales no se cumplan.

-              Las EETT deberán especificar todas las características y requisitos técnicos esenciales y de funcionamiento, incluyendo los valores máximos o mínimos aceptables o garantizados, según corresponda.  Cuando sea necesario, la convocante deberá incluir un formulario específico adicional de oferta (como un Anexo al Formulario de Presentación de la Oferta), donde el oferente proporcionará la información detallada de dichas características técnicas o de funcionamiento con relación a los valores aceptables o garantizados.

Cuando la convocante requiera que el oferente proporcione en su oferta una parte de o todas las Especificaciones Técnicas, cronogramas técnicos, u otra información técnica, la convocante deberá especificar detalladamente la naturaleza y alcance de la información requerida y la forma en que deberá ser presentada por el oferente en su oferta.

Si se debe proporcionar un resumen de las EETT, la convocante deberá insertar la información en la tabla siguiente. El oferente preparará un cuadro similar para documentar el cumplimiento con los requerimientos.

Detalle de los bienes y/o servicios

Los bienes y/o servicios deberán cumplir con las siguientes especificaciones técnicas y normas:

Los bienes y/o servicios deberán cumplir con las siguientes especificaciones técnicas y normas: Las EETT en su totalidad, se encuentran descriptas en el apartado Especificaciones técnicas CPS.

 

 

Ítem

Descripción del servicio

Especificaciones Técnicas y Normas

1

SUBSCRIPCIÓN DE SERVICIO CLOUD DE WEB APLICATION FIREWELL Y DDOS

  1. ALCANCE DE LOS SERVICIOS

 

    1. Vigencia del Contrato:               Hasta el cumplimiento total de las obligaciones.

 

    1. Plazo de prestación:                      Será por el periodo de 36 (treinta y seis) meses.

 

    1. Sistema de adjudicación: Será por el total.

 

    1. Tipo de Servicio:              SUBSCRIPCION DE SERVICIO

 

    1. Nivel de Soporte: Del fabricante tipo 24X7 por un periodo de 36 meses.                                                                                                                                                                                                                                                                                                                          Del oferente tipo 24X7 por un periodo de 36 meses.

 

Tipo de Garantía: Debe ser Basic Support en modalidad 24x7 con acceso a los parches y software updates, manteniendo el producto en la versión más estable.

 

Estos mantenimientos se realizarán en ventanas programas por el fabricante sin impacto a los servicios de correo electrónico.

 

    1. Periodo de Validez de Garantía: El plazo de validez de la Garantía del Servicio será de 36 (treinta y seis) meses a partir de la recepción técnica.

 

    1. Tiempo de Funcionamiento del Servicio: El periodo de tiempo estimado de funcionamiento del servicio será de 36 (treinta y seis) meses a partir de la recepción técnica.

 

    1. Soporte Técnico in-situ: Asistencia técnica in-situ a pedido de la contratante, atención a las alertas y a los reclamos con un tiempo de respuesta no mayor a una (2) horas después de comunicado el inconveniente.

 

    1. Lugar de trabajo:            
  • Ministerio de Economía y Finanzas Dirección General de Informática y Comunicaciones.
  • Ministerio de Economía y Finanzas Data Center de Contingencia del MEF.
  • Nube Privada de la Marca.

 

    1. Horario del servicio: El Servicio deberá estar enmarcado dentro de los siguientes horarios: 
  • Ordinario: período normal de actividades de lunes a viernes de 07:30 hs. a 17:00 hs.
  • Extraordinario: a solicitud de la Institución (los días sábados, domingos y feriados o dentro de los días laborales ordinarios, pero fuera del periodo normal de actividades para las implementaciones que involucren corte en el servicio). 

 

  1. CONDICIONES GENERALES DEL PROYECTO

 

    1. El Ministerio de Economía y Finanzas nombrará uno o varios supervisores del Proyecto SUBSCRIPCIÓN DE SERVICIO CLOUD DE WEB APLICATION FIREWALL Y DDoS. Estos tendrán la función de designar y priorizar los trabajos a realizar, aprobar o rechazar lo realizado, informes realizados por la empresa contratada, así como también realizar los informes del cumplimiento de los servicios realizados.

 

    1. En caso que los trabajos previstos y que por su naturaleza demanden que el personal técnico deba realizar las tareas fuera de las oficinas de la DGIC a fin de garantizar el normal funcionamiento de la infraestructura de comunicaciones, la Contratada deberá prever la movilidad tanto de sus técnicos como de los técnicos de la DGIC de fungen como contraparte.

 

    1. La contratada está obligada al uso de los formularios internos de la Institución para los servicios contratados. Pudiendo esta utilizar además sus propios formularios (internos).

 

  1. SERVICIO DE IMPLEMENTACIÓN

 

    1. El Oferente deberá contemplar el correspondiente intercambio de opiniones con el personal técnico de la DGIC a los efectos de realizar una reingeniería de las redes locales de la VAF que permita optimizar los recursos de la misma y obtener el mayor beneficio del nuevo equipamiento a instalar.

 

    1. Instalación de la Solución: Contemplará todos los suministros, actividades de montaje de ser necesario, instalación en general, configuración y puesta en funcionamiento de la solución en las siguientes entidades y dependencias del MEF:
  • Nube Privada de la marca
  • Ministerio de Economía y Finanzas Dirección General de Informática y Comunicaciones.
  • Ministerio de Economía y Finanzas Data Center de Contingencia del MEF

 

  1. ACTIVIDADES ESPECIFICAS DEL PROYECTO

 

    1. TIPO DE GARANTIA: Instalación de la solución en la nube privada designada por el fabricante por un periodo de 36 (treinta y seis) meses. Esta solución contemplará el soporte y subscripción de lo siguiente:
  • Firmware & General Updates
  • Basic Support
  • Asistencia técnica telefónica inmediata. Línea telefónica ilimitada (24 horas al día) con acceso a especialistas expertos en la solución ofertada.
  • Soporte web (xxxx.com), con acceso registrado (Usuario y Password) para descarga de Sistemas operativos y parches de seguridad y consultas de configuraciones, y mejores prácticas.
  • Traslado de la oficina del cliente al proveedor y viceversa a cargo del oferente.
  • Asistencia técnica in-situ a pedido de la contratante. Atención a las alertas y a los reclamos de la contraparte designada con un tiempo de respuesta no mayor a una (2) horas después de comunicado el inconveniente al proveedor.

 

    1. SERVICIO DE REVISIÓN TÉCNICA:
  • Tareas técnicas de revisión preventiva que el proveedor deberá realizar en la solución Software: Informe de los cambios realizados y programados por el fabricante (releases) y patches (temporary fixes, APARs, Bugs, etc.) semestral.

 

  1. ACUERDO DE CONFIDENCIALIDAD

 

    1. La Empresa Contratada no podrá utilizar, disponer, copiar, transmitir, divulgar, difundir a ninguna otra institución o persona, ni antes, ni durante, ni después de la prestación del servicio, toda la información recuperada en este proceso, debiendo ser considerada la misma como de estricta y absoluta confidencialidad. Cualquier tipo de comunicación o difusión de esta información, independientemente de su formato, deberá ser efectuada a través de la CONTRATANTE, siendo ella la única parte que podrá autorizar por escrito cualquier tipo de difusión.

 

  1. RESULTADOS Y PRODUCTOS ESPERADOS

 

  1. 1. Provisión, instalación y configuración DE SUBSCRIPCIÓN DE SERVICIO CLOUD DE WEB APPLICATION, FIREWALL Y DDOS realizadas conforme al ANEXO 1 INFORME DE IMPLEMENTACIÓN.

 

    1. Subscripción de licencias a nombre de la Dirección General de Informática y Comunicaciones remitidas.

 

    1. Informe de trabajos realizados y documentación complementaria aprobado según los descrito en el punto 12.1 INFORME DE IMPLENTACIÓN

 

    1. Revisiones técnicas semestrales de estado del software.

 

    1. Informe de trabajos realizados y documentación complementaria aprobado según los descrito en el punto 12.2 INFORME DE REVISIONES TÉCNICAS SEMESTRALES.

 

    1. Asistencia y revisiones técnicas ó de URGENICA realizadas.

 

    1. Informe de Asistencia y revisiones técnicas ó de URGENICA aprobado según los descrito en el punto 12.3 INFORME DE SERVICIO TECNICO O DE URGENCIA
  1. INFORMES

 

    1. INFORME DE IMPLENTACIÓN: Este documento deberá incluir los siguientes puntos:
  1. Provisión, Instalación e Implementación de la solución en nube privada.
  2. Documentación relativa a la garantía por 36 meses de la solución.
  3. Carta compromiso de revisiones técnicas semestrales.
  4. Usuario registrado para soporte web.

 

A manera de guía se detallan los anexos que debe incluir el informe:

  1. Descripción de la Ingeniería de la Red.
  2. Planos de vista general de la Red y de los equipos a utilizar con su identificación.
  3. Planos de ubicación de los equipos de Red.
  4. Diagrama de conexión de los Equipos de Comunicación, Físico y Lógico, describiendo el Protocolo con que se conectan (L2, L3, etc.), y los IP´s involucrados de los Equipos, red, etc (IP planning).
  5. Otros planos que sean necesarios para la administración de la Red, para el seguimiento de cableado que faciliten los trabajos de mantenimiento.

 

    1. INFORMES DE REVISIONES TÉCNICAS SEMESTRALES: Este informe deberá incluir los siguientes puntos:
  • Se deberá resumir los cambios de software realizados por el fabricante. Indicando las fechas en que se realizaron los cambios de software o mantenimientos.
  • Recomendaciones sobre mejores prácticas en cuanto a configuraciones, nuevas funcionalidades y hardware si las hubiera.
  • Implementación de ajustes de acuerdo a recomendaciones.

 

    1. INFORME DE SERVICIO TECNICO O DE URGENCIA: Este informe deberá incluir los siguientes puntos:
  1. Detalle de las actividades o trabajos de urgencia
  2. Recomendaciones sobre mejores prácticas en cuanto a configuraciones, nuevas funcionalidades si las hubiera.

De las MIPYMES

Para los procedimientos de Menor Cuantía, este tipo de procedimiento de contratación estará preferentemente reservado a las MIPYMES, de conformidad al artículo 34 inc b) de la Ley N° 7021/22 ‘’De Suministro y Contrataciones Públicas". Son consideradas Mipymes las unidades económicas que, según la dimensión en que organicen el trabajo y el capital, se encuentren dentro de las categorías establecidas en el Artículo 5° de la Ley N° 4457/2012 ‘’PARA LAS MICRO, PEQUEÑAS Y MEDIANAS EMPRESAS’’, y se ocupen del trabajo artesanal, industrial, agroindustrial, agropecuario, forestal, comercial o de servicio

Plan de prestación de los servicios

La prestación de los servicios se realizará de acuerdo con el plan de prestaciòn, indicados en el presente apartado. Así mismo, de los documentos de embarque y otros que deberá suministrar el proveedor indicados a continuación:

 

Ítem

 

Descripción

 

Cantidad

 

Unidad de medida

 

Lugar donde los servicios serán prestados

 

Fecha(s) final(es) de la ejecución de los servicios

1

SUBSCRIPCIÓN DE SERVICIO CLOUD DE WEB APLICATION FIREWELL Y DDOS

1

Unidad

  • Ministerio de Economía y Finanzas Dirección General de Informática y Comunicaciones.
  • Ministerio de Economía y Finanzas Data Center de Contingencia del MEF.
  • Nube Privada de la Marca.

 

Lugar de entrega de los Informes es el Edificio de la Dirección General de Informática y Comunicaciones, sito en Alberdi 642 entre Gral. Diaz y Eduardo Victor Haedo, As. Py.

  • Informe de Implementación plazo máximo de entrega, a los 60 días corridos, contados a partir del día hábil siguiente a la recepción de la OC/OS por parte del proveedor.
  • Informe de Revisiones Técnicas Preventivas plazo máximo de entrega, 30 días corridos, contados a partir de la aprobación del cronograma de actividades por parte de la DGIC.
  • Informe de Servicio Técnico o de Urgencia plazo máximo de entrega, 30 días corridos contados a partir de la resolución del problema.

Planos y diseños

Para la presente contratación se pone a disposición los siguientes planos o diseños:

No aplica

Embalajes y documentos

El embalaje, la identificación y la documentación dentro y fuera de los paquetes serán como se indican a continuación:

No aplica

Inspecciones y pruebas

Las inspecciones y pruebas serán como se indica a continuación:

No aplica

Indicadores de Cumplimiento

El documento requerido para acreditar el cumplimiento contractual, será:

 

INDICADOR

 

TIPO

 

FECHA DE PRESENTACIÓN PREVISTA

(Se indica la fecha que debe presentar según el PBC)

Conformidad/ informe

Informe de Implementación Aprobado (este documento debe incluir toda la documentación solicitada en el punto 12. Informes).

100% del Contrato a los 60 días corridos de la recepción de la OC/OS por parte del Proveedor Informe de Implementación Aprobado.