A efectos de realizar un dimensionamiento acertado de la solución, se solicita amablemente indicar la cantidad de FQDN que deberán protegerse para la instancia PRODUCTIVA y para la NO PRODUCTIVA.
De:
Benitez de Becker, Laura Raquel
80098601-6 - Emprendimientos del Sur S.A.
Consulta:
A efectos de realizar un dimensionamiento acertado de la solución, se solicita amablemente indicar la cantidad de FQDN que deberán protegerse para la instancia PRODUCTIVA y para la NO PRODUCTIVA.
La Convocante aclara que el Pliego define el alcance del servicio WAF/WAAP por instancias de protección, Productiva y No Productiva, y por capacidades funcionales exigidas, no por una publicación nominal de FQDN.
La superficie pública de PETROPAR comprende servicios web institucionales, sistemas asociados y canales digitales que requieren protección bajo un enfoque integral. Publicar en esta etapa el detalle de FQDN, rutas, subdominios, endpoints, direcciones, reglas de publicación, reglas de NAT o componentes de exposición podría incrementar el riesgo de seguridad de la institución.
En consecuencia, el oferente deberá dimensionar su propuesta para proteger los sitios, aplicaciones, servicios web y APIs que formen parte del alcance inicial relevado durante la implementación, sin condicionar el cumplimiento contractual a una lista pública y cerrada de FQDN.
Esta aclaración no modifica el Pliego y se ratifica el alcance establecido.
2
RADWARE - Alcance del Servicio
A efectos de realizar un dimensionamiento acertado de la solución, se solicita amablemente indicar cual es el throughput promedio, actualmente consumido por la totalidad de los sitios WEB a proteger en instancia PRODUCTIVA y NO PRODUCTIVA.
De:
Benitez de Becker, Laura Raquel
80098601-6 - Emprendimientos del Sur S.A.
Consulta:
A efectos de realizar un dimensionamiento acertado de la solución, se solicita amablemente indicar cual es el throughput promedio, actualmente consumido por la totalidad de los sitios WEB a proteger en instancia PRODUCTIVA y NO PRODUCTIVA.
La Convocante aclara que el Pliego no dimensiona el servicio WAF/WAAP exclusivamente por throughput promedio, sino por la provisión de instancias Productiva y No Productiva con capacidades de protección, inspección, detección, bloqueo, trazabilidad, escalabilidad, alta disponibilidad y soporte.
Actualmente no se dispone de una medición segregada y exclusiva del tráfico correspondiente a cada sitio web o API expuesta, debido a que dicho tráfico forma parte de la arquitectura general de conectividad, seguridad perimetral y navegación institucional. Definir un valor promedio aislado podría inducir a un dimensionamiento impreciso o insuficiente.
El oferente deberá presentar una solución correctamente dimensionada para el alcance funcional requerido, manteniendo las capacidades exigidas durante la vigencia contractual. La información técnica detallada será relevada con el adjudicado, sin publicar datos sensibles de topología o exposición.
Se ratifica el alcance establecido en el Pliego.
3
RADWARE - Alcance del Servicio
A efectos de realizar un dimensionamiento acertado de la solución, se solicita amablemente indicar cual es la cantidad promedio mensual de llamadas API para todas las API expuestas, y en cuantos FQDN se encuentran distribuidas las mismas.
De:
Benitez de Becker, Laura Raquel
80098601-6 - Emprendimientos del Sur S.A.
Consulta:
A efectos de realizar un dimensionamiento acertado de la solución, se solicita amablemente indicar cual es la cantidad promedio mensual de llamadas API para todas las API expuestas, y en cuantos FQDN se encuentran distribuidas las mismas.
La Convocante aclara que no corresponde limitar el alcance del servicio a una cantidad histórica de llamadas API mensuales, ya que uno de los objetivos técnicos de la solución WAAP es precisamente descubrir, inventariar y proteger APIs expuestas, documentadas o no documentadas, dentro de los ambientes Productivo y No Productivo.
PETROPAR no cuenta actualmente con una medición consolidada y segregada por FQDN que permita publicar un número mensual exacto sin riesgo de inducir a un dimensionamiento incorrecto. Además, el detalle de endpoints, distribución por FQDN y patrones de consumo constituye información sensible de seguridad.
El oferente deberá contemplar capacidades de descubrimiento continuo, monitoreo, detección de abuso, protección y generación de reportes para las APIs que formen parte del alcance, incluyendo aquellas identificadas durante el relevamiento o durante la operación de la plataforma.
Se mantiene el requerimiento.
4
RADWARE - Alcance del Servicio
Respecto al punto de capacitación y transferencia de conocimiento, se solicita indicar cuantos especialistas de PETROPAR, deberán participar de dicho entrenamiento.
De:
Benitez de Becker, Laura Raquel
80098601-6 - Emprendimientos del Sur S.A.
Consulta:
Respecto al punto de capacitación y transferencia de conocimiento, se solicita indicar cuantos especialistas de PETROPAR, deberán participar de dicho entrenamiento.
La Convocante aclara que PETROPAR designará el personal técnico que participará de la capacitación y transferencia de conocimiento. Para fines de preparación de ofertas, deberá considerarse una capacidad de capacitación de hasta 5 (cinco) funcionarios técnicos.
El entrenamiento deberá cubrir, como mínimo, operación de la plataforma, administración de políticas, revisión y clasificación de eventos, gestión de alertas, generación de reportes, buenas prácticas de protección WAF/WAAP, procedimientos de escalamiento y actividades básicas de mantenimiento operativo.
Dicha capacitación deberá estar incluida en la oferta, realizarse en idioma español y no generar costos adicionales para la Contratante.
5
RADWARE - Arquitectura y Plataforma
Se menciona capacidades de integración con diferentes tecnologías y soluciones. ¿Cuáles de estas integraciones están actualmente en uso por la entidad?
De:
Benitez de Becker, Laura Raquel
80098601-6 - Emprendimientos del Sur S.A.
Consulta:
Se menciona capacidades de integración con diferentes tecnologías y soluciones. ¿Cuáles de estas integraciones están actualmente en uso por la entidad?
La Convocante aclara que el Pliego exige capacidades de integración para evitar dependencia de una arquitectura cerrada y asegurar que la solución pueda operar con el ecosistema tecnológico de PETROPAR durante la vigencia contractual.
Por razones de seguridad, PETROPAR no publicará en la etapa de consultas el detalle de herramientas, marcas, integraciones activas, topología de publicación, equipos perimetrales, reglas de exposición o sistemas internos vinculados.
El oferente deberá demostrar que la solución propuesta soporta integraciones empresariales relevantes, incluyendo exportación de logs o SIEM, autenticación, notificaciones, APIs, CDNs, proveedores de nube, gateways de API y mecanismos de automatización o gestión previstos en las especificaciones técnicas. Las integraciones efectivamente utilizadas serán definidas durante el relevamiento con el proveedor adjudicado.
Se ratifica lo establecido en el Pliego.
6
Descubrimiento de la superficie de ataque API
De los tipos de API indicados ¿cuáles se encuentran actualmente en uso?
La Convocante aclara que no corresponde restringir el alcance únicamente a los tipos de APIs actualmente conocidos o declarados, ya que la solución requerida debe permitir descubrimiento y protección de APIs dentro de los ambientes Productivo y No Productivo.
El Pliego contempla capacidades para APIs modernas y legadas, y su finalidad es cubrir tanto servicios identificados como endpoints que puedan detectarse durante el relevamiento o la operación continua. Publicar tipos exactos de APIs, tecnologías, rutas o endpoints actualmente utilizados podría exponer información sensible de la arquitectura institucional.
La información técnica específica será relevada con el proveedor adjudicado. Se ratifica el requerimiento.
7
Descubrimiento de la superficie de ataque API
¿Se espera que la solución sea capaz de identificar los flujos de negocio, creando gráficos de dependencia entre endpoints y permitiendo de manera proactiva y sin configuración, detectar ataques a la lógica del negocio? (BLA)
De:
Benitez de Becker, Laura Raquel
80098601-6 - Emprendimientos del Sur S.A.
Consulta:
¿Se espera que la solución sea capaz de identificar los flujos de negocio, creando gráficos de dependencia entre endpoints y permitiendo de manera proactiva y sin configuración, detectar ataques a la lógica del negocio? (BLA)
La Convocante confirma que el servicio esperado debe incluir capacidades de análisis de comportamiento y detección de abuso sobre aplicaciones y APIs, incluyendo la identificación de patrones de uso, secuencias anómalas, relaciones entre endpoints y posibles ataques a la lógica de negocio.
La Convocante no condiciona el cumplimiento a una denominación comercial determinada. Serán aceptables capacidades técnicas equivalentes que permitan detectar y mitigar abuso de autenticación, credential stuffing, rotación de IPs, automatización maliciosa, variaciones anómalas de solicitudes, secuencias inusuales de consumo, uso indebido de endpoints y otros patrones de riesgo asociados a APIs.
Se ratifica el requerimiento por tratarse de una capacidad propia de una protección WAAP moderna.
8
Pruebas de Seguridad
Para el módulo de Pruebas de Seguridad, ¿se espera que el mismo se integre al ciclo CI/CD? ¿Cuántas Aplicaciones/Proyectos se deberá analizar?
La Convocante aclara que el Pliego requiere capacidades de pruebas de seguridad para las aplicaciones, servicios web y APIs comprendidas dentro del alcance de protección. No se establece una cantidad cerrada de proyectos en esta etapa, ya que el inventario técnico final será validado durante el relevamiento con el proveedor adjudicado.
La integración con CI/CD podrá formar parte de la propuesta técnica si la solución lo soporta, siempre que ello no implique costos adicionales ni reduzca el cumplimiento de las capacidades obligatorias de análisis, validación, documentación de hallazgos y apoyo a la remediación.
El oferente deberá dimensionar su propuesta para cubrir los ambientes Productivo y No Productivo, incluyendo activos identificados inicialmente y aquellos detectados durante la implementación.
Se ratifica el alcance establecido.
9
RADWARE - Objetivos
Al hacer referencia a ataques automatizados, se entiende que debe protegerse contra toda acción de BOT, de forma ilimitada (es decir, sin restringir por cantidad de transacciones) ¿es correcta esta apreciación?
De:
Benitez de Becker, Laura Raquel
80098601-6 - Emprendimientos del Sur S.A.
Consulta:
Al hacer referencia a ataques automatizados, se entiende que debe protegerse contra toda acción de BOT, de forma ilimitada (es decir, sin restringir por cantidad de transacciones) ¿es correcta esta apreciación?
La Convocante aclara que la protección contra bots y ataques automatizados deberá cubrir todo el tráfico que forme parte del alcance contractual de las instancias Productiva y No Productiva. Esto incluye abuso de APIs, credential stuffing, scraping, automatización maliciosa, evasión, rotación de IPs, abuso de autenticación y patrones anómalos de consumo.
La expresión no debe interpretarse como una obligación abierta fuera del alcance del contrato, sino como la obligación del oferente de no dejar sin protección los servicios incluidos por límites no declarados, insuficientemente dimensionados o condicionamientos posteriores.
Si la solución ofertada utiliza licenciamiento por volumen, transacciones, solicitudes o eventos, el oferente deberá dimensionar su propuesta para cumplir el alcance requerido durante toda la vigencia contractual, sin costos adicionales para PETROPAR.
Se ratifica el requerimiento.
10
Capacidad Técnica - Certificación CISSP/CISM/GSLC
Se solicita a la Convocante considerar la eliminación o flexibilización del requisito de contar con un profesional certificado CISSP, CISM, GSLC o equivalente, atendiendo que el objeto principal del llamado consiste en la provisión, implementación y soporte de soluciones PAM, WAF/WAAP y MFA, no contemplándose actividades de diseño de estrategia corporativa de seguridad, gobierno de ciberseguridad o gestión integral de riesgos organizacionales. Solicitamos confirmar si podrá aceptarse experiencia comprobable en proyectos similares como criterio alternativo de cumplimiento.
De:
Benitez de Becker, Laura Raquel
80098601-6 - Emprendimientos del Sur S.A.
Consulta:
Se solicita a la Convocante considerar la eliminación o flexibilización del requisito de contar con un profesional certificado CISSP, CISM, GSLC o equivalente, atendiendo que el objeto principal del llamado consiste en la provisión, implementación y soporte de soluciones PAM, WAF/WAAP y MFA, no contemplándose actividades de diseño de estrategia corporativa de seguridad, gobierno de ciberseguridad o gestión integral de riesgos organizacionales. Solicitamos confirmar si podrá aceptarse experiencia comprobable en proyectos similares como criterio alternativo de cumplimiento.
La Convocante ratifica la necesidad de contar con un profesional con certificación en seguridad de la información, gobierno de seguridad o gestión de riesgos, considerando que las soluciones objeto del llamado impactan sobre credenciales privilegiadas, aplicaciones expuestas, APIs, autenticación y controles críticos de acceso.
La exigencia no pretende contratar una consultoría de gobierno corporativo, sino asegurar que el oferente cuente con criterio técnico suficiente para implementar controles de ciberseguridad de manera integrada, documentada y alineada a buenas prácticas.
La experiencia en proyectos similares podrá ser valorada en los apartados donde el Pliego así lo permita; sin embargo, no reemplaza de forma general la acreditación formal requerida cuando el requisito exige certificación. Se aceptarán certificaciones equivalentes conforme al Pliego.