Suministros y Especificaciones técnicas

El suministro deberá incluir todos aquellos ítems que no hubiesen sido expresamente indicados en la presente sección, pero que pueda inferirse razonablemente que son necesarios para satisfacer el requisito de suministro indicado, por lo tanto, dichos bienes serán suministrados por el proveedor como si hubiesen sido expresamente mencionados, salvo disposición contraria en el contrato.

Los bienes suministrados deberán ajustarse a las especificaciones técnicas y las normas estipuladas en este apartado. En caso de que no se haga referencia a una norma aplicable, la norma será aquella que resulte equivalente o superior a las normas oficiales de la República del Paraguay. Cualquier cambio de dichos códigos o normas durante la ejecución del contrato se aplicará solamente con la aprobación de la contratante y dicho cambio se regirá de conformidad a la cláusula de adendas y cambios.

El proveedor tendrá derecho a rehusar responsabilidad por cualquier diseño, dato, plano, especificación u otro documento, o por cualquier modificación proporcionada o diseñada por o en nombre de la contratante, mediante notificación a la misma de dicho rechazo.

Detalles de los productos y/o servicios con las respectivas especificaciones técnicas - CPS

Los productos y/o servicios a ser requeridos cuentan con las siguientes especificaciones técnicas:

Ítem

Código de Catalogo

Descripción

Unidad de medida

Cantidad

1

43231512-9992

Renovación Firewall XG 330 Xstream Protection con soporte

Unidad

1

2

43231512-9992

Renovación Sophos Antivirus Central Intercept X Advanced.

Unidad

200

3

81112002-9999

Migración de Correo electrónico de Exchange 2010 a Exchange 2019

Unidad

1

4

43211501-001

Servidor DELL PowerEdge R730

 

 

4.1

43211501-001

900GB 15K RPM SAS 4Kn 2.5in Hot-plug Hard Drive

Unidad

4

4.2

43211501-001

Memoria 16Gb 2400MT/s Dual Rank x8

Unidad

8

5

43211501-001

Servidor Lenovo X3650 M5

 

 

5.1

43211501-001

600GB 10K 12Gbps SAS 2.5" G3HS HDD

Unidad

4

5.2

43211501-001

32GB TruDDR4 Memory (2Rx4, 1.2V) PC4-19200 CL17 2400MHz LP RDIMM

Unidad

8

6

43201410-008

Switch - 48 port with Full PoE - US power cord

Unidad

2

7

43221718-002

Access Point (ROW) plain PoE Injector

Unidad

5

8

43221721-002

Appliance VPN

Unidad

2

Switch

Características

Descripción Técnica

Mínimo Exigido

No es aceptable indicar CUMPLE. Los oferentes deberán indicar claramente las especificaciones técnicas del equipo cotizado.

Marca

Especificar

 

Modelo

Especificar

 

Procedencia

Especificar

 

Características Generales

2 (dos) unidades

Exigido

 

Puertos SFP+ 1G/10G

4

 

Puertos RJ45 10/100/1000 Base-T con capacidad PoE+

48

 

La capacidad del switch deberá ser mayor o igual a 160 Gbps

Exigido

 

Deberá soportar la agregación de interfaces para formar un único link, esta función es conocida como LAG (Link Aggregation Group) bajo la norma 802.3ad

Exigido

 

Cantidad mínima de puertos pertenecientes a grupos LAG - 8

Exigido

 

Deberá soportar Jumbo frames de 9K bytes

Exigido

 

Power budget mínimo disponible para consumo de puertos PoE+ - 710 Watts.

Exigido

 

Funciones comunes de los Switches de Red

Funcionalidad de Cliente DHCP

Exigido

 

Funcionalidad de DHCP Relay

Exigido

 

Soporte de Rutas estáticas

Exigido

 

 Direcciones MAC en hardware: 32.000 como mínimo

Exigido

 

Rango extendido de VLAN ID 1 - 4000 como mínimo

Exigido

 

VLAN simultaneas 256 como mínimo

Exigido

 

IEEE 802.1q Vlan Tagging

Exigido

 

IGMP Snooping

Exigido

 

Administración

Admite el registro fácil de dispositivos en plataforma de gestión centralizada

Exigido

 

Los Switchs deberán estar visibles en la consola de administración y deberán indicar su estado en línea.

Exigido

 

RFC 854 Telnet client and server

Exigido

 

RFC 2865 RADIUS

Exigido

 

RFC 1643 Ethernet-like Interface MIB

Exigido

 

RFC 1213 MIB-II

Exigido

 

RFC 1157 SNMPv1/v2c

Exigido

 

RFC 1493 Bridge MIB

Exigido

 

RFC 2618 RADIUS Authentication Client MIB

Exigido

 

IEEE

IEEE 802.3ad Link Aggregation with LACP

Exigido

 

IEEE  802.3x flow control

 

IEEE 802.3z 1000Base-SX/LX

 

IEEE 802.3ab 1000Base-T

 

IEEE 802.1D MAC Bridging/STP

 

IEEE 802.1w Rapid Spanning Tree Protocol (RSTP)

 

IEEE 802.1s Multiple Spanning Tree Protocol (MSTP)

 

802.1x Authentication

 

IEEE802.3af

 

IEEE802.3at

 

Certificaciones

CB, UL, CE, FCC, ISED, RCM, VCCI, BSMI,
NOM
Post GA: Anatel, KC

Exigido

 

Humedad

10% a 85% o superior

Exigido

 

Temperatura

0 a 45C +/- 5%

Exigido

 

Instalación

El oferente deberá entregar, instalar y configurar el equipo, considerando todos los materiales necesarios para su correcto funcionamiento.

Exigido

 

Access Point

Características

Descripción Técnica

Mínimo Exigido

No es aceptable indicar CUMPLE. Los oferentes deberán indicar claramente las especificaciones técnicas del equipo cotizado.

Marca

Especificar

 

Origen

Especificar

 

Modelo

Especificar

 

Cantidad

 5 (cinco) unidades

Exigido

 

Características Generales

Puerto 10/100/1000 Base-T RJ45

2

 

Número de antenas

4

 

Tipo de antenas

Internas

 

Cantidad mínima de Radios

2

 

Frecuencias soportadas en la radio 1

2.4 GHz.

 

Humedad

10-95%

 

Frecuencias soportadas en la radio 2

5 GHz.

 

802.11n

Exigido

 

802.11ac

Exigido

 

802.11g

Exigido

 

802.11b

Exigido

 

802.11a

Exigido

 

Ganancia

2.4 GHz

Mínimo de 3 dBi

 

5 GHz

Mínimo de 6 dBi

 

Rendimiento

5 GHz

≥ 867 Mbps

 

Rendimiento

Cantidad mínima de SSIDs soportados

5 o superior

 

El dispositivo debe soportar alguno de los siguientes esquemas de autenticación (cualquiera de ellos): WPA, WPA2, WPA3, WEP, 802.1x, Portal Captivo

Exigido

 

Certificaciones

FCC o EMS directive, CE, / WiFi Alliance Certified

Exigido

 

Instalación, Configuración

El oferente deberá entregar, instalar y configurar el equipo, considerando todos los materiales necesarios para su correcto funcionamiento.

Exigido

 

Appliance VPN

Características

Descripción Técnica

Mínimo Exigido

No es aceptable indicar CUMPLE. Los oferentes deberán indicar claramente las especificaciones técnicas del equipo cotizado.

Marca

Especificar

 

Origen

Especificar

 

Modelo

Especificar

 

Cantidad

2 (dos) unidades

Exigido

 

Características Generales

Puertos WAN 10/100/1000 Base-TX RJ45

2

 

Puertos LAN 10/100/1000 Base-TX RJ45

4

 

Puerto SFP Fibra

1

 

Puertos PoE

2

 

Puertos USB 3.0

2

 

Humedad

10-90%

 

Soporte para redundancia de alimentación

Exigido

 

Rendimiento

Throughput mínimo

700Mbps

 

Certificaciones

CE/FCC/CB/ANATEL

Exigido

 

Instalación, Configuración

El oferente deberá entregar, instalar y configurar el equipo, considerando todos los materiales necesarios para su correcto funcionamiento.

Exigido

 

 

Renovación Firewall

 Especificaciones Técnicas

 

Cantidad: 1 (uno)

 

Marca

 

Modelo

 

Numero de Parte

 

Procedencia

 

Características mínimas exigidas

No es aceptable indicar CUMPLE. Los oferentes deberán indicar claramente las especificaciones técnicas del equipo cotizado.

Deberá permitir la configuración de perfiles de administración, los cuales permitirán la limitación de funciones que pueden ser gerenciados.

 

Deberá soportar SNMPv2c, SNMPv3 y Netflow

 

La solución deberá soportar un agendado de backup de sus configuraciones y debe poder programarse el envío de dicho backup de manera automática a un repositorio local, FTP o vía email.

 

La solución deberá tener capacidad de integrarse con servidores Radius o LDAP.

 

Capacidad incluida, al integrarse con Microsoft Windows Active Directory o Novell eDirectory, de autenticar transparentemente usuarios sin preguntarles username o password. Esto es, aprovechar las credenciales del dominio de Windows bajo un concepto Single-Sign-On

 

El sistema propuesto deberá contar con la funcionalidad de autenticar usuarios de forma transparente con métodos como: Un portal cautivo vía web; a través del uso de un agente instalado en el dispositivo final; obteniendo la información del directorio activo.

 

Deberá soportar Alta Disponibilidad en caso del fallo de uno los nodos, soporte de Modo Activo- Activo, Activo-Pasivo.

 

Firewall de capa 7

 

IEEE 802.1Q VLAN, IEEE 802.ad LACP

 

Deberá permitir la integración con analizadores de tráfico mediante el protocolo sFlow, netflow o IPFix.

 

Ruteo Estático

 

NAT, PAT, NAT con PAT, DHCP Server

 

La solución podrá habilitar políticas de ruteo en IPv6, RIPng, OSPFv2

 

La solución deberá poder comunicar direccionamiento IPv6  a servicios con IPv4 y viceversa

 

BGP v4. La configuración de BGP debe soportar Autonomous System Path (AS-PATH) de 4 bytes.

 

Las reglas de firewall deben analizar las conexiones que atraviesen en el equipo, entre interfaces, grupos de interfaces o VLANs.

 

Deberá ser posible definir políticas de firewall para puertos TCP y UDP independientes en cada interfaz ya sea tráfico entrante o saliente.

 

Las reglas del firewall deberán poder aplicarse a dirección IP origen (que puede ser un grupo de direcciones IP), dirección IP destino (que puede ser un grupo de direcciones IP) y servicio (o grupo de servicios).

 

Soporte a reglas de firewall para tráfico de multicast, pudiendo especificar interfaz física o zona origen, interfaz física o zona destino, direcciones IP o red origen, dirección IP o red destino.

 

Deberá soportar la capacidad de definir nuevos servicios TCP y UDP que no estén contemplados en los predefinidos.

 

Las reglas de firewall deberán poder tener limitantes y/o vigencia en base a tiempo y fechas (incluyendo día, mes y año).

 

Capacidad de poder asignar parámetros de traffic shaping o rate limit diferenciadas para el tráfico en distintos sentidos de una misma sesión.

 

Deberá soportar reglas de firewall en IPv6.

 

Deberá ser capaz de crear e integrar políticas contra ataques DoS las cuales se deben poder aplicar por interfaces, y el firewall debe generar logs de cada una de las políticas aplicadas para evitar los ataques de DoS.

 

Capacidad de poder asignar parámetros de traffic shapping o rate limit sobre reglas de firewall en kilobits y Megabits por segundo.

 

Capacidad de poder asignar parámetros de traffic shapping o rate limit sobre aplicaciones en kilobits y Megabits por segundo.

 

Deberá soportar conexiones VPN del tipo Site to Site, Client to Site, Soporte de VPNs con algoritmos de cifrado: AES, 3DES.

 

Deberá soportar longitudes de llave para AES de 256 bits, algoritmos de integridad: MD5, SHA-1 y SHA256.

 

La solución deberá contar una aplicación para dispositivos móviles IOS y Android como mínimo, además deberá poder autenticar usuarios de la VPN con Active Directory y Ldap.

 

Deberá contemplar la suscripción al servicio de actualización de firmas por la duración del periodo de garantía

 

El sistema de prevención de Intrusos deberá estar orientado a la protección de redes y servidores.

 

Deberá soportar la detección de distintos tipos de ataques basándose en firmas actualizables.

 

Deberá poder mitigar los efectos de ataques de denegación de servicios.

 

Deberá contar con mecanismos de detección de ataques basados en reconocimiento de patrones y análisis de protocolos.

 

Deberá permitir bloquear tráfico entrante, saliente o ambos correspondientes determinados países, sin necesidad de actualizar manualmente los rangos IP correspondientes a cada país.

 

El IPS debe poseer configuraciones o firmas predefinidas para servidores que actúen ya sea como webserver, servidor de DNS, servidor de correo o Servidor de Base de Datos

 

Deberá ser posible definir políticas de detección y prevención de intrusiones para tráfico IPv6.

 

Deberá poseer mecanismos de protección contra ataques DNS.

 

El dispositivo debe poder filtrar el tráfico de posibles amenazas con requerimientos inusuales a aplicaciones conocidas o a la arquitectura de red.

 

Deberá proveer información detallada de cada tipo de ataque, Capacidad para manejar perfiles de configuración, Detección de vulnerabilidades, exploits, validación de protocolos, detección de anormalidades, detección de ataques basado en conductas, por ej: múltiples intentos de logueo SSH en pocos segundos, capacidad de crear Excepciones.

 

Deberá contemplar suscripción al servicio de actualizaciones de categorías de filtrado URL que deberá estar vigente durante el periodo de la licencia.

 

Debe poseer la capacidad de filtrar páginas web (URL Filtering).

 

Debe poder aplicar restricción de ancho de banda ya sean para cierto tipo de tráfico, streaming de audio o video, p2p.

 

Capacidad de definir parámetros de Traffic Shaping o rate limit que apliquen para cada dirección IP en forma independiente, en contraste con la aplicación de las mismas para la regla en general.

 

Capacidad de poder definir ancho de banda garantizado en KiloBytes por segundo.

 

Capacidad de poder definir prioridad de tráfico, en al menos tres niveles de importancia.

 

Facilidad de incorporar sitios a los cuales naveguen los usuarios, y establecer mediante categorías el acceso de los mismos.

 

Filtrado de contenido basado en categorías en tiempo real.

 

Deberá tener la facilidad de crear perfiles para el acceso web, diferenciando el origen ya sean por dirección IP o segmento de red o por usuarios o grupos de usuarios.

 

Los mensajes entregados al usuario por parte del URL FILTER (en caso de que un usuario intente navegar a un sitio correspondiente a una categoría no permitida) deberán ser personalizables, Facilidad de incorporar sitios a los cuales naveguen los usuarios, y establecer mediante categorías el acceso de los mismos.

 

Deberá contemplar suscripción al servicio de control de aplicaciones que deberá estar vigente durante el periodo de la licencia.

 

Posibilidad de crear políticas granulares para usuarios o grupo de usuarios.

 

Identificar, bloquear o limitar las aplicaciones y las funciones dentro de las aplicaciones.

 

En el caso de los programas para compartir archivos (peer-to- peer) deberá poder limitar el ancho de banda utilizado por ellos, de manera individual.

 

Para aplicaciones identificadas deben poder definirse al menos las siguientes opciones: permitir, bloquear, registrar en log.

 

La identificación de la aplicación debe ser independiente del puerto y protocolo hacia el cual esté direccionado dicho tráfico.

 

Deberá poseer capacidades de identificación de usuarios en la red por computadora, por dirección IP, o por grupos.

 

Deberá poder monitorear tráfico tanto de usuarios de un Directorio Activo como para usuarios Guest.

 

Deberá soportar funcionalidad de Antivirus, Esta funcionalidad deberá estar equipada y activa al momento de la entrega de los equipos. En caso de ser requerido licencias, las mismas deberán ser entregadas con los equipos

 

La licencia ofertada deberá incluir protección contra amenazas que puedan infiltrarse por correo electrónico.

 

Deberá brindar soporte para escaneo de correos distribuidos mediante protocolos IMAP, POP3 y SMTP.

 

Deberá poder bloquear Spam y Malware durante transacciones SMTP

 

Deberá contar con un segundo motor independiente para protección contra Malware, mediante escaneo dual.

 

Deberá incluir la actualización automática de firmas y patrones.

 

Deberá poder escanear, detectar y bloquear archivos adjuntos según el tipo de archivo.

 

La licencia deberá incluir un sistema de administración de cuarentena, es decir, un portal en el que cada usuario pueda administrar los correos que puedan haber ingresado en cuarentena, debido a algún método de bloqueo descrito anteriormente. Este portal deberá permitir el filtrado de correos por fecha, remitente, destinatario, asunto y causa, con la opción de liberar o eliminar dichos correos.

 

Deberá contar con un sistema de codificación de correos, a modo de evitar pérdida de datos mediante exposición datos sensibles de forma no intencional o negligente.

 

El sistema de Prevención de Pérdida de Datos (DLP) deberá poder escanear de forma automática correos y archivos adjuntos que contengan datos sensibles.

 

Deberá contar con protección para Web Server con las siguientes funcionalidades:

  • Proxy Inverso
  • Protección contra inyección SQL
  • HTTPS (TLS/SSL) Offloading
  • Autenticación de forma inversa, para servidores con autenticación básica y basada en forma
  • Permitir/Bloquear rangos de IP

 

El appliance de seguridad ofertado debe poder habilitar el servicio de Sandboxing en la nube para análisis y detonación de malware potencial

 

La solución ofertada debe proveer reportes automáticos y personalizables tanto a nivel de estadísticas, indicadores, trafico, consumo, usuarios riesgosos, cumplimiento regulatorio, entre otros integrados en el mismo Firewall sin requerir ninguna plataforma o maquina adicional

 

La solución deberá poder ofrecer a futuro una plataforma adicional de reportes ejecutivos de la solución de Firewall ofertada y debe ser del mismo fabricante que el firewall, esta solución puede ser un appliance centralizado que consolide todos los equipos en un único punto o un servicio cloud en la nube de la misma marca.

 

El licenciamiento de todas las funcionalidades debe ser ILIMITADO en cuanto a usuarios, conexiones, equipos que pasan a través de la solución, limitándola solamente por el desempeño del equipo.

 

La validez de las licencias debe ser por un periodo de mínimo 24 meses.

 

El oferente tendrá que contar con al menos 2 técnicos de nivel superior según la jerarquía de certificaciones de la marca ofertada. Ej.: CISCO CCNP, FORTINET NSE8.  Estos técnicos deberán contar con antigüedad de al menos 1 (un) año demostrable con planilla de IPS.

 

El oferente tendrá que contar con al menos 4 técnicos de nivel medio según la jerarquía de certificaciones de la marca. Ej.: CISCO CCNA, FORTINET NSE4.  Estos técnicos deberán contar con antigüedad de al menos 1 (un) año demostrable con planilla de IPS.

 

Autorización del fabricante.

 

Autorización del distribuidor

 

El soporte requerido deberá ser in-situ e incluir la configuración del equipo en el formato que la convocante lo exija. Se deberá prever un tiempo máximo de respuesta de 4 horas a partir de la comunicación por correo electrónico de la convocante al proveedor. En caso de que el equipo no pueda ser reparado se deberá reemplazar por uno igual o de mayores prestaciones hasta la devolución de equipo reparado; se deberá dejar en funcionamiento todos los servicios con todas las configuraciones. Este soporte es solicitado por el tiempo que dure la Garantía.

 

Se solicita garantía por 2 (dos) años. La misma empezara a regir desde la firma del Acta de Recepción, a ser emitida por la convocante, una vez entregadas y configuradas todas las licencias.

 

El oferente deberá presentar catálogo de su producto donde indique claramente el cumplimiento de las especificaciones solicitadas.

 

 

Renovación Antivirus

Características

Descripción

Mínimo Exigido

No es aceptable indicar CUMPLE. Los oferentes deberán indicar claramente las especificaciones técnicas del equipo cotizado.

Marca

Indicar

Exigido

 

Modelo/Versión

Indicar

Exigido

 

Cantidad

200 unidades

Exigido

 

Consola de Administración

Todos los componentes que forman parte de la solución, de seguridad para móviles, servidores y estaciones de trabajo deben ser suministrados por un solo fabricante. No se aceptarán composiciones de productos de diferentes fabricantes

Exigido

 

Las licencias deberán ser compatibles y deberán contar con capacidad de sincronización con el firewall existente de la entidad.

 

 

El oferente deberá actualizar el software a nuevas versiones durante el periodo que dure el mantenimiento del Software (12 meses)

Exigido

 

La administración deberá ser a través de una consola central única, basada en web y en nube, que deberá contener todas las componentes para el monitoreo y control de la protección de los dispositivos

Exigido

 

La consola deberá presentar un Dashboard con el resumen del estado de protección de los ordenadores y usuarios, así como indicar las alertas de eventos de criticidades alta, media e informativa

Exigido

 

Debe poseer un mecanismo de comunicación vía API, para su integración con otras soluciones de seguridad, como por ejemplo SIEM

Exigido

 

La consola debe permitir la división de los ordenadores dentro de la estructura de administración en grupos

Exigido

 

Debe permitir la sincronización con Active Directory (AD) para la gestión de usuarios y grupos integrados en las políticas de protección.

Exigido

 

Debe poseer la posibilidad de aplicar reglas diferenciadas por grupos de usuarios, usuarios individuales, grupos de máquinas y equipos individuales

Exigido

 

La instalación debe poder realizarse a través del cliente descargado de la consola central y también vía correo electrónico de configuración. El instalador debe permitir la distribución del cliente a través de Active Directory (AD) para múltiples máquinas.

Exigido

 

Proporcionar actualizaciones del producto y de las definiciones de virus y protección contra intrusos

Exigido

 

Debe permitir exclusiones de escaneo para un determinado sitio web, archivo o carpeta, aplicación o proceso. Tanto a nivel global, como específico en cada política.

Exigido

 

La consola de administración debe permitir la definición de grupos de usuarios con diferentes niveles de acceso a la configuración, las políticas y los registros

Exigido

 

Actualización incremental, remota y en tiempo real, de las vacunas de los Antivirus y del mecanismo de verificación (Engine) de los clientes

Exigido

 

Permitir la programación de la exploración contra virus con la posibilidad de seleccionar una máquina o grupo de máquinas, con periodicidad definida por el administrador

Exigido

 

Utilizar protocolos seguros estándar HTTPS para la comunicación entre la consola de administración y los clientes administrados.

Exigido

 

Los mensajes generados por el agente deben estar en el idioma español o permitir su edición.

Exigido

 

Permitir la exportación de los informes gerenciales a los formatos CSV y PDF

Exigido

 

Los recursos del informe y el monitoreo deben ser nativos de la propia consola central de administración

Exigido

 

Posibilidad de mostrar información como nombre de la máquina, versión del antivirus, sistema operativo, dirección IP, versión del motor, fecha de la actualización, fecha de la última verificación, eventos recientes y estado

Exigido

 

La comunicación debe permitir QoS para controlar el ancho de banda de red.

Exigido

 

Debe permitir seleccionar un grupo de equipos para aplicar la actualización para controlar el ancho de banda de red. La actualización de la versión debe ser transparente para los usuarios finales.

Exigido

 

La Consola de administración debe incluir un panel con un resumen visual en tiempo real para comprobar el estado de seguridad

Exigido

 

Deberá proporcionar filtros pre-construidos que permitan ver y corregir sólo los ordenadores que necesitan atención

Exigido

 

Deberá mostrar los ordenadores administrados de acuerdo con los criterios de categoría (detalles del estado del equipo, detalles sobre la actualización, detalles de avisos y errores, detalles del antivirus, etc.), y ordenar los equipos en consecuencia

Exigido

 

Actualizar de forma automática las directivas de seguridad cuando un equipo se mueve de un grupo a otro

Exigido

 

Grabar un registro de auditoría seguro que supervise la actividad en la consola de administración para el cumplimiento de regulaciones, auditorías de seguridad, análisis y solución de problemas forenses

Exigido

 

Deberá permitir exportar el informe de registros de auditoría en formatos CSV y PDF

Exigido

 

Debe contener varios informes para el análisis y control de los usuarios y endpoints. Los informes se deben dividir, como mínimo, en informes de: eventos, usuarios, control de aplicaciones, periféricos y web, indicando todas las funciones solicitadas para los endpoints

Exigido

 

Permitir la ejecución manual de todos estos informes, así como la programación y envío automático por correo electrónico en los formatos CSV y PDF

Exigido

 

 

La solución de endpoint, servers, móviles y seguridad perimetral, debe ser administrada desde la misma consola en la nube.

Exigido

 

 

Debe realizar envío automático de alertas criticas mediante correo electrónico a los administradores

Exigido

 

 

Capacidad de generación de informes

Detalle de usuarios activos, inactivos o desprotegidos, así como detalles de los mismos

Exigido

 

 

Detalle de los ordenadores que están activos, inactivos o desprotegidos, así como detalles de las exploraciones y alertas en los ordenadores

Exigido

 

 

Detalle de los periféricos permitidos o bloqueados, así como detalles de dónde y cuándo se utilizó cada periférico

Exigido

 

 

Detalle de las principales aplicaciones bloqueadas y los servidores / usuarios que intentaron acceder a ellas

Exigido

 

 

Detalle de las aplicaciones permitidas que fueron accedidas con mayor frecuencia y los servidores / usuarios que las acceden

Exigido

 

 

Detalle de los servidores / usuarios que intentaron acceder a aplicaciones bloqueadas con mayor frecuencia y las aplicaciones que ellos intentaron acceder

Exigido

 

 

Detalle de todas las actividades disparadas por reglas de fuga de información.

Exigido

 

 

Idiomas

Inglés (predeterminado)

Exigido

 

 

Portugués

Exigido

 

 

Alemán

Exigido

 

 

Francés

Exigido

 

 

Italiano

Exigido

 

 

Español

Exigido

 

 

Japonés

Exigido

 

 

Chino (tradicional y simplificado)

Exigido

 

 

Opciones de corrección de problemas

Proteger el dispositivo con la opción de inicio de una exploración

Exigido

 

 

Forzar una actualización en ese momento

Exigido

 

 

Ver los detalles de los eventos ocurridos

Exigido

 

 

Ejecutar la comprobación completa del sistema

Exigido

 

 

Forzar el cumplimiento de una nueva política de seguridad

Exigido

 

 

Mover el equipo a otro grupo

Exigido

 

 

Borrar el equipo de la lista

Exigido

 

 

Características básicas del agente de protección

El agente antivirus debe proteger computadoras portátiles, y de escritorio en tiempo real, bajo demanda o programado para detectar, bloquear y limpiar todos los virus, troyanos, gusanos y spyware. En Windows, el agente también debe detectar PUA, adware y comportamiento sospechoso, 

Exigido

 

 

Además del control de amenazas, el mismo agente (al menos Windows) debe proporcionar control de dispositivos, control de aplicaciones, control web y prevención de fuga de información (DLP). 

Exigido

 

 

Detección del malware en pre-ejecución y comprobar el comportamiento malicioso para detectar malware desconocido

Exigido

 

 

Debe realizar la verificación de todos los archivos accedidos en tiempo real, incluso durante el proceso de arranque

Exigido

 

 

Debe realizar la limpieza del sistema automáticamente, eliminando elementos maliciosos detectados y aplicaciones potencialmente indeseables (PUA).

Exigido

 

 

Debe proteger las funciones críticas en los navegadores de Internet (Safe Browsing).

Exigido

 

 

Debe permitir la autorización de detecciones maliciosas y excluir de la exploración de directorios y archivos específicos.

Exigido

 

 

Se requiere protección integrada, es decir, en un solo agente, contra amenazas de seguridad, incluyendo virus, spyware, troyanos, gusanos, adware y aplicaciones potencialmente no deseadas (PUA).

Exigido

 

 

Posee la funcionalidad de protección contra el cambio de la configuración del agente, impidiendo a los usuarios, incluyendo el administrador local, reconfigurar, deshabilitar o desinstalar componentes de la solución de protección.

Exigido

 

 

Debe tener un mecanismo contra la desinstalación del endpoint por el usuario y cada dispositivo deberá tener una contraseña única, no siendo autorizadas soluciones con una contraseña que funcione en todos los dispositivos.

Exigido

 

 

Permitir la utilización de contraseña de protección para posibilitar la reconfiguración local en el cliente o desinstalación de los componentes de protección

Exigido

 

 

Ser capaz de aplicar un análisis adicional, inspeccionando finamente el comportamiento de los códigos durante la ejecución, para detectar el comportamiento sospechoso de las aplicaciones, tales como desbordamiento de búfer.

Exigido

 

 

Debe prevenir el ataque de vulnerabilidades de navegador a través de web exploits

Exigido

 

 

Debe permitir el monitoreo y el control de dispositivos extraíbles en los equipos de los usuarios, como dispositivos USB, periféricos de la propia estación de trabajo y redes inalámbricas, aplicando estas políticas tanto para usuarios como para dispositivo

Exigido

 

 

El control de dispositivos debe estar al nivel de permiso, sólo lectura o bloqueo

Exigido

 

 

Los siguientes dispositivos deben ser, como mínimo, administrados: HD (hard disks) externos, pendrives USB, almacenables removibles seguras, CD, DVD, Blu-ray, floppy drives, interfaces de red inalámbrica, módems, bluetooth, infrarrojo, MTP (Media Transfer Protocol) y PTP (Picture Transfer Protocol) como cámaras digitales

Exigido

 

 

Control de aplicaciones para monitorear e impedir que los usuarios ejecuten o instalen aplicaciones que puedan afectar la productividad o el rendimiento de la red

Exigido

 

 

Capacidad de reconocer y bloquear automáticamente las aplicaciones en los clientes basándose en la huella digital (hash) del archivo.

Exigido

 

 

Actualización automática de la lista de aplicaciones que se pueden controlar, permitiendo aplicaciones específicas o las categorías específicas de aplicaciones que pueden ser liberadas o bloqueadas

Exigido

 

 

Detectar aplicaciones controladas cuando los usuarios acceden, con las opciones de permitir y alertar o bloquear y alertar

Exigido

 

 

Debe contar con prevención de intrusión en el host (HIPS), que monitoree el código y bloques de código que pueden comportarse de forma maliciosa antes de ser ejecutados

Exigido

 

 

Control de acceso a sitios web por categoría

Exigido

 

 

El Control Web debe controlar el acceso a sitios inapropiados, con al menos 14 categorías de sitios inadecuados. También debe permitir la creación de listas blancas y listas negras.

Exigido

 

 

La aplicación de políticas de control web, debe contar con capacidad de horarios.

Exigido

 

 

Debe poseer protección de fugas o pérdida de datos sensibles en el mismo agente de protección, considerando su contenido, además de la posibilidad de evaluar la extensión del archivo y múltiples destinos

Exigido

 

 

Permitir la identificación de información confidencial, como números de pasaporte u otra información personal identificable y / o información confidencial, incluso si los documentos no se han clasificado correctamente, utilizando CCL (Lista de control de contenido)

Exigido

 

 

Posibilitar el bloqueo, sólo registrar el evento en la Consola de administración, o preguntar al usuario si él o ella realmente quiere transferir el archivo identificado como sensible

Exigido

 

 

Soportar agregar reglas propias de contenido con un asistente proporcionado para este propósito

Exigido

 

 

Capacidad de autorizar, bloquear y confirmar el movimiento de información sensible y en todos los casos, grabar la operación realizada con las principales informaciones de la operación

Exigido

 

 

Identificadores de listas CCL preconfiguradas

Números de tarjetas de crédito

Exigido

 

 

Números de cuentas bancarias

Exigido

 

 

Números de pasaportes

Exigido

 

 

Direcciones

Exigido

 

 

Números de teléfono

Exigido

 

 

Lista de correos electrónicos

Exigido

 

 

Medios para control de datos

Adjunto en el cliente de correo electrónico (al menos Outlook y Outlook Express)

Exigido

 

 

Adjunto en el navegador (al menos IE, Firefox y Chrome)

Exigido

 

 

Adjunto en el cliente de mensajería instantánea (al menos Skype)

Exigido

 

 

Adjunto a dispositivos de almacenamiento (al menos USB, CD / DVD)

Exigido

 

 

Funcionalidad de detección proactiva de reconocimiento de nuevas amenaza

Protección de amenazas de día 0 a través de tecnología de deep learning (signature less).

Exigido

 

 

Funcionalidad de detección de amenazas desconocidas que están en memoria

Exigido

 

 

Capacidad de detección, y bloqueo proactivo de keyloggers y otros malwares no conocidos (ataques de día cero) a través del análisis de comportamiento de procesos en memoria

Exigido

 

 

Capacidad de detección y bloqueo de Trojans y Worms, entre otros malwares, por comportamiento de los procesos en memoria

Exigido

 

 

No debe requerir descarga de firmas de ningún tipo.

Exigido

 

 

Capacidad de analizar el comportamiento de nuevos procesos al ser ejecutados, en complemento a la exploración programada.

Exigido

 

 

Análisis forense de lo sucedido, para entender cuál fue la causa raíz del problema con el detalle de los procesos y sub-procesos ejecutados, la lectura y escritura de archivos y de las claves de registro.

Exigido

 

 

Bloqueo y protección contra amenazas desconocidas potencialmente sospechosas (PUA).

Exigido

 

 

Generación de excepciones ante falsos positivos.

Exigido

 

 

Funcionalidad de protección contra ransomware

Disponer de capacidad de protección contra ransomware basada en comportamiento

Exigido

 

 

Disponer de capacidad de remediación de la acción de encriptación de los ransomware

Exigido

 

 

Capacidad de detección del cifrado malicioso de forma local o remoto

Exigido

 

 

Debe poseer protección anti-ransomware para el sector de booteo (master boot record).

Exigido

 

 

Debe restaurar automáticamente los archivos cifrados por un proceso malicioso de ransomware. 

Exigido

 

 

Debe informar a la consola todo el detalle del incidente análisis de causa raíz sin la necesidad de instalar otro agente o dispositivo en la red

Exigido

 

 

Protección contra Vulnerabilidades y técnicas de explotación

Debe poseer la capacidad de bloqueo de ataques basado en la explotación de vulnerabilidades conocidas o de día cero

Exigido

 

 

Mitigación de inyección de códigos en procesos

Exigido

 

 

Protección contra robo de credenciales

Exigido

 

 

Protección contra malware escondido en aplicaciones legitimas (code cave)

Exigido

 

 

Evitar la migración de procesos maliciosos, evitando que un proceso malicioso migre a otro.

Exigido

 

 

Evitar obtener escalamiento de privilegios

Exigido

 

 

Modificación de las claves de registro para la ejecución de código arbitrario

Exigido

 

 

Enforce Data Execution Prevention

Exigido

 

 

Detección y protección de las siguientes técnicas de explotación

Mandatory Address Space Layout Randomization

Exigido

 

 

Bottom-up ASLR

Exigido

 

 

Null Page (Null Deference Protection)

Exigido

 

 

Heap Spray Allocation

Exigido

 

 

Dynamic Heap Spray

Exigido

 

 

Stack Pivot

Exigido

 

 

Stack Exec (MemProt)

Exigido

 

 

Stack-based ROP Mitigations (Caller)

Exigido

 

 

Branch-based ROP Mitigations (Hardware Assisted)

Exigido

 

 

Structured Exception Handler Overwrite (SEHOP)

Exigido

 

 

Import Address Table Filtering (IAF)

Exigido

 

 

Load Library

Exigido

 

 

Reflective DLL Injection

Exigido

 

 

Shellcode

Exigido

 

 

VBScript God Mode

Exigido

 

 

Wow64

Exigido

 

 

Syscall

Exigido

 

 

Hollow Process

Exigido

 

 

DLL Hijacking

Exigido

 

 

Squiblydoo Applocker Bypass

Exigido

 

 

APC Protection (Double Pulsar / AtomBombing)

Exigido

 

 

Process Privilege Escalation

Exigido

 

 

La solución deberá permitir al administrador aislar de forma manual una máquina de la red para su investigación

Exigido

 

 

El aislamiento de la red de los equipos también podrá realizarse de manera automática en caso de presencia de actividad sospechosa

Exigido

 

 

El administrador tendrá la capacidad de realizar búsqueda de amenazas en los equipos de la red al menos por hash, IP o URL.

Exigido

 

 

La herramienta debe permitir la captura de un snapshot forense

Exigido

 

 

Despliegue Agente

Soportar máquinas con arquitectura de 32 bits y 64 bits

Exigido

 

 

El cliente para instalación en estaciones de trabajo debe ser compatible con los sistemas operativos Mac OS X 10.10 en adelante, 

Exigido

 

 

El cliente para instalación en estaciones de trabajo debe ser compatible con los sistemas operativos Windows 7 en adelante 

Exigido

 

 

Sistemas Operativos Linux soportados (en tiempo real)

CentOS 6/7

Exigido

 

 

Debian 9

Exigido

 

 

Oracle Linux 6/7

Exigido

 

 

Red Hat Enterprise Linux 6/7

Exigido

 

 

SUSE 12/15

Exigido

 

 

Ubuntu 14/16/18

Exigido

 

 

Capacidad Técnica

El oferente tendrá que contar con al menos 2 técnicos de nivel superior según la jerarquía de certificaciones de la marca ofertada, con antigüedad mínima de un año, demostrable por planilla de IPS. Ej.: CISCO CCNP, FORTINET NSE8

Exigido

 

 

El oferente tendrá que contar con al menos 4 técnicos de nivel medio según la jerarquía de certificaciones de la marca, con antigüedad mínima de un año, demostrable por planilla de IPS. Ej.: CISCO CCNA, FORTINET NSE4

Exigido

 

 

Implementación de la solución

El oferente deberá prever la implementación de la consola y el despliegue de los clientes con las correspondientes políticas a ser consensuadas con la Convocante.

Exigido

 

 

Validez de las Licencias 

12 (doce) meses. 

Exigido

 

 

 

Ampliación de Servidores

La convocante cuenta con 2 Servidores que requieren ampliación de almacenamiento y memoria.

A continuación, se detallan los modelos de servidores, y los componentes necesarios para su ampliación

Ítem

Descripción

Unidad de Medida

Cantidad

1

Servidor DELL PowerEdge R730

900GB 15K RPM SAS 4Kn 2.5in Hot-plug Hard Drive

Unidad

4

Memoria 16Gb 2400MT/s Dual Rank x8

Unidad

8

2

Servidor Lenovo X3650 M5

600GB 10K 12Gbps SAS 2.5" G3HS HDD

Unidad

4

32GB TruDDR4 Memory (2Rx4, 1.2V) PC4-19200 CL17 2400MHz LP RDIMM

Unidad

8

El oferente deberá cotizar todos los accesorios necesarios para el correcto funcionamiento de los componentes a adquirir.

Transición Microsoft Exchange

Se deberá realizar la migración de 350 buzones de correo de servidor Microsoft Exchange 2010 a servidor Microsoft Exchange 2019. El proveedor deberá prever las horas necesarias para realizar dicha migración.

El oferente deberá contar con personal que posea las siguientes certificaciones, con el fin de demostrar la capacidad técnica necesaria para realizar la migración:

  • Microsoft Certified Solutions Expert: Messaging (al menos uno).
  • Microsoft Certified IT Professional: Enterprise Messaging Administrator on Exchange 2010 (al menos uno)
  • Microsoft 365 Certified: Messaging Administrator Associate (al menos uno).

Apuntamos a que podamos obtener las siguientes ventajas:

  • Confiabilidad: Desempeño garantizado (Hasta 2 años para los servidores y 1 año para los endpoint)
  • Modularidad: Prevé el crecimiento. Se plantea su instalación con miras hacia el futuro utilizando switch de mayor capacidad y para una mejor distribución por piso, así como puntos de accesos distribuidos de manera uniforme evitando equipos domésticos en cada oficina.
  • Fácil administración: Al poseer un sistema centralizado de control y verificación se hace fácil la administración, se pueden detectar fácilmente fallas y corregirlas rápidamente. Sin necesidad de hacer un chequeo en toda la red.

 

Identificación de la unidad solicitante y justificaciones

  • La Dirección de Tecnología de la Información y comunicaciones tiene como objetivo mantener y monitorear el entorno de los servicios y los servidores, resguardando los aspectos técnicos y tecnológicos, así como definir estrategias y mecanismos de control de acceso de usuarios a los sistemas de información de la institución para mitigar los riesgos; contar con un respaldo de la información existente, para la restitución de la información y la continuidad a los servicios, en forma normal y eficiente.
  • El presente llamado se deberá realizar de manera periódica a fin de prever el estado activo de las licencias y evitar desconexión de los servicios.
  • La institución cuenta con servidores con licencias vencidas, por lo que varios sistemas de seguridad se encuentran desactivados, dejando vulnerables nuestros servidores y la red de la institución.

Plan de entrega de los bienes

La entrega de los bienes se realizará de acuerdo con el plan de entrega y cronograma de cumplimiento, indicados en el presente apartado. Así mismo, de los documentos de embarque y otros que deberá suministrar el proveedor indicados a continuación:

No Aplica.

Plan de entrega de los servicios

 

 

Ítem

Descripción del bien

Cantidad

Unidad de medida

Lugar de entrega de los bienes

Fecha(s) final(es) de entrega de los bienes

1 al 8

Restructuración de Redes, Provisión e Instalación de Equipos de Infraestructura y Licencias

1

Unidad

En el lugar donde indique la Dirección de TICs de la SENATUR

Una vez suscrito el contrato, y emitida la orden de servicio por parte de la Dirección de TICs  30 (treinta) días hábiles para comenzar el trabajo

Planos y diseños

Para la presente contratación se pone a disposición los siguientes planos o diseños:

No aplica

Embalajes y documentos

El embalaje, la identificación y la documentación dentro y fuera de los paquetes serán como se indican a continuación:

No aplica

Inspecciones y pruebas

Las inspecciones y pruebas serán como se indican a continuación:

No aplica

Indicadores de Cumplimiento

El documento requerido para acreditar el cumplimiento contractual será:

Planificación de indicadores de cumplimiento:

INDICADOR

TIPO

FECHA DE PRESENTACIÓN PREVISTA

Un (1) acta de recepción final

Acta de Recepción Final

A los 30 días hábiles posteriores de haber recibido la Orden de Servicio por parte de La Convocante.

 

Criterios de Adjudicación

La convocante adjudicará el contrato al oferente cuya oferta haya sido evaluada como la más baja y cumpla sustancialmente con los requisitos de las bases y condiciones, siempre y cuando la convocante determine que el oferente está calificado para ejecutar el contrato satisfactoriamente.

1. La adjudicación en los procesos de contratación en los cuales se aplique la modalidad de contrato abierto, se efectuará por las cantidades o montos máximos solicitados en el llamado, sin que ello implique obligación de la convocante de requerir la provisión de esa cantidad o monto durante la vigencia del contrato, obligándose sí respecto de las cantidades o montos mínimos establecidos.

2. En caso de que la convocante no haya adquirido la cantidad o monto mínimo establecido, deberá consultar al proveedor si desea ampliarlo para el siguiente ejercicio fiscal, hasta cumplir el mínimo.

3. Al momento de adjudicar el contrato, la convocante se reserva el derecho a disminuir la cantidad requerida, por razones de disponibilidad presupuestaria u otras razones debidamente justificadas. Estas variaciones no podrán alterar los precios unitarios u otros términos y condiciones de la oferta y de los documentos de la licitación.

En aquellos llamados en los cuales se aplique la modalidad de contrato abierto, cuando la convocante deba disminuir cantidades o montos a ser adjudicados, no podrá modificar el monto o las cantidades mínimas establecidas en las bases de la contratación.

 

 

Notificaciones

La comunicación de la adjudicación a los oferentes será como sigue:

1. Dentro de los cinco (5) días corridos de haberse resuelto la adjudicación, la convocante comunicará a través del Sistema de Información de Contrataciones Públicas, copia del informe de evaluación y del acto administrativo de adjudicación, los cuales serán puestos a disposición pública en el referido sistema. Adicionalmente el sistema generará una notificación a los oferentes por los medios remotos de comunicación electrónica pertinentes, la cual será reglamentada por la DNCP.

2. En sustitución de la notificación a través del Sistema de Información de Contrataciones Públicas, las convocantes podrán dar a conocer la adjudicación por cédula de notificación a cada uno de los oferentes, acompañados de la copia íntegra del acto administrativo y del informe de evaluación. La no entrega del informe en ocasión de la notificación, suspende el plazo para formular protestas hasta tanto la convocante haga entrega de dicha copia al oferente solicitante.

3. En caso de la convocante opte por la notificación física a los oferentes participantes, deberá realizarse únicamente con el acuse de recibo y en el mismo con expresa mención de haber recibido el informe de evaluación y la resolución de adjudicación.

4. Las cancelaciones o declaraciones desiertas deberán ser notificadas a todos los oferentes, según el procedimiento indicado precedentemente.

5. Las notificaciones realizadas en virtud al contrato, deberán ser por escrito y dirigirse a la dirección indicada en el contrato.

Audiencia Informativa

Una vez notificado el resultado del proceso, el oferente tendrá la facultad de solicitar una audiencia a fin de que la convocante explique los fundamentos que motivan su decisión.

La solicitud de audiencia informativa no suspenderá ni interrumpirá el plazo para la interposición de protestas.

La misma deberá ser solicitada dentro de los dos (2) días hábiles siguientes en que el oferente haya tomado conocimiento de los términos del Informe de Evaluación de Ofertas.

La convocante deberá dar respuesta a dicha solicitud dentro de los dos (2) días hábiles de haberla recibido y realizar la audiencia en un plazo que no exceda de dos (2) días hábiles siguientes a la fecha de respuesta al oferente.

Documentación requerida para la firma del contrato

Luego de la notificación de adjudicación, el proveedor deberá presentar en el plazo establecido en las reglamentaciones vigentes, los documentos indicados en el presente apartado.

 

 

1. Personas Físicas / Jurídicas

a) Certificado de no encontrarse en quiebra o en convocatoria de acreedores expedido por la Dirección General de Registros Públicos;

b) Certificado de no hallarse en interdicción judicial expedido por la Dirección General de Registros Públicos;

c) Constancia de no adeudar aporte obrero patronal expedida por el Instituto de Previsión Social;

d) Certificado laboral vigente expedido por la Dirección de Obrero Patronal dependiente del Viceministerio de Trabajo, siempre que el sujeto esté obligado a contar con el mismo, de conformidad a la reglamentación pertinente - CPS;

e) En el caso que suscriba el contrato otra persona en su representación, acompañar poder suficiente del apoderado para asumir todas las obligaciones emergentes del contrato hasta su terminación.

f) Certificado de Cumplimiento Tributario vigente a la firma del contrato.

2. Documentos. Consorcios

a) Cada integrante del consorcio que sea una persona física o jurídica deberá presentar los documentos requeridos para oferentes individuales especificados en los apartados precedentes.

b) Original o fotocopia del consorcio constituido.

c) Documentos que acrediten las facultades del firmante del contrato para comprometer solidariamente al consorcio.

d) En el caso que suscriba el contrato otra persona en su representación, acompañar poder suficiente del apoderado para asumir todas las obligaciones emergentes del contrato hasta su terminación.