IT services: consulting, software development, Internet and support (оригинал извещения) (Нидерланды - Тендер #47513658) | ||
| ||
| Для перевода текста тендера на нужный язык воспользуйтесь приложением: | ||
Страна: Нидерланды (другие тендеры и закупки Нидерланды) Организатор тендера: SURF B.V. Номер конкурса: 47513658 Дата публикации: 27-10-2023 Сумма контракта: 353 421 001 (Российский рубль) Цена оригинальная: 5 987 300 (Евро) Источник тендера: Единая система закупок Европейского союза TED |
||
Pentesting Services III
De Opdracht bestaat uit het leveren van pentestdienstverlening en Red en Purple Teaming Services. De aanbesteding is opgedeeld in zes (6) Percelen. De Opdracht omvat het, door gediplomeerde en/of gecertificeerde Pentesters, uitvoeren van een Pentest of Red- of Purple Teaming opdracht met als doel om het beveiligingsniveau van systemen vallend binnen de vastgestelde scope te bepalen. Hiervoor wordt getracht om kwetsbaarheden in het onderzochte systeem of
IT-infrastructuur te vinden en het systeem binnen te dringen op een manier die overeenkomt met de aanpak van een kwaadaardige hacker. Dit kan zowel technische als social enginering aanvallen omvatten, afhankelijk van de afspraken die hierover worden gemaakt.
Perceel 2
Perceel nr.: 1Utrecht
Standaard pentestdienstverlening. Dit betreft het uitvoeren van Pentesten van o.a. volledige applicatie “stack” (waaronder maar niet gelimiteerd tot: Operating systemen, hypervisors, netwerken, firewalls, databases en webservers) op beveiligingsproblemen. Er kan sprake zijn van Black box, White box en Grey box testen.
Perceel 3
Perceel nr.: 2Utrecht
Hoog sensitieve pentestdienstverlening (bedrijfs- en/of staatsgeheimen) Dit betreft het uitvoeren van Pentesten van o.a. een volledige applicatie “stack” (waaronder maar niet gelimiteerd tot: Operating systemen, hypervisors, netwerken, firewalls, databases en webservers op beveiligingsproblemen met een bedrijfs-en/of staatsgeheim karakter).
Perceel 4
Perceel nr.: 3Utrecht
Hoog sensitieve pentestdienstverlening (bedrijfs- en/of staatsgeheimen); incl. distributed systems: Dit betreft het uitvoeren van Pentesten voor een volledige applicatie “stack” (waaronder maar niet gelimiteerd tot: internet ontsluiting, applicatie server, database server) op beveiligingsproblemen.
Perceel 5
Perceel nr.: 4Utrecht
Red of Purple Teaming: Dit betreft het uitvoeren van Pentesten op basis van een Red en/of Purple Teaming traject. Hierbij voldoet de Inschrijver aan de onderstaande kaders/uitgangspunten.
I. Red Teaming. Hierbij wordt de omgeving van de Deelnemer aangevallen en geexploiteerd met als doel om vooraf gestelde kroonjuwelen te compromitteren. De risico"s in de huidige omgeving en de kroonjuwelen worden in een Threat Modeling sessie vooraf met de Deelnemer vastgesteld. Dit moet resulteren in het simuleren van een zo realistisch mogelijke cyberaanval waarbij meerdere aanvalspaden (bijv. phishing, social engineering, penetratietesten etc.) gebruikt worden.
II. Purple Teaming: Hieronder wordt verstaan het samenbrengen van het ‘rode team’ (zie hiervoor Red Teaming hierboven) met het ‘blauwe team’ waarmee de verdedigers van de Deelnemer bedoeld worden, soms aangevuld met medewerkers van opdrachtnemer. Hierbij wordt nauw samengewerkt waardoor het blauwe team inzicht krijgt in hoe het rode team precies te werk gaat. Hierdoor kan het blauwe team zien wat de typische bewegingen en procedures van hackers zijn en zo leren deze te voorkomen. Het rode team kan op deze manier leren hoe de aanvalspogingen geblokkeerd worden en hoe ze hun werkwijze moeten aanpassen om toch succesvol te kunnen zijn. Dit onder toezicht van het ‘witte’ team, dat het overzicht houdt over de teams en waar nodig actie onderneemt/ ingrijpt
Perceel 6
Perceel nr.: 5Utrecht.
Red of Purple Teaming incl. distributed systems. Dit betreft het uitvoeren van Pentesten op basis van Red en/of Purple Teaming traject. Hierbij voldoet de Inschrijver aan de onderstaande kaders/uitgangspunten.
I. Red Teaming. Hierbij wordt de omgeving van de klant aangevallen en geëxploiteerd met als doel om vooraf gestelde kroonjuwelen te compromitteren. De risico"s in de huidige omgeving en de kroonjuwelen worden in een Threat Modeling sessie vooraf met de klant vastgesteld. Dit moet resulteren in het simuleren van een zo realistisch mogelijke cyberaanval waarbij meerdere aanvalspaden (bijv. phishing, social engineering, penetratietesten etc.) gebruikt worden.
II. Purple Teaming: Hieronder wordt verstaan het samenbrengen van het ‘rode team’ (zie hiervoor Red Teaming hierboven) met het ‘blauwe team’ waarmee de verdedigers van de opdrachtgever bedoeld worden. Hierbij wordt nauw samengewerkt waardoor het blauwe team inzicht krijgt in hoe het rode team precies te werk gaat. Hierdoor kan het blauwe team zien wat de typische bewegingen en procedures van hackers zijn en zo leren deze te voorkomen. Het rode team kan op deze manier leren hoe de aanvalspogingen geblokkeerd worden en hoe ze hun werkwijze moeten aanpassen om toch succesvol te kunnen zijn.
Perceel 1
Perceel nr.: 6Utrecht.
Standaard pentestdienstverlening. Dit betreft het uitvoeren van Pentesten van o.a. volledige applicatie “stack” (waaronder maar niet gelimiteerd tot: Operating systemen, hypervisors, netwerken, firewalls, databases en webservers) op beveiligingsproblemen.
Inschrijver dient verzekerd te zijn. Inschrijver dient daarnaast te voldoen aan de referentievoorwaarden en in het bezit te zijn van een ISO 27001 certificaat of gelijkwaardig.
Utrecht
Zie beschrijvend document voor procedures
Zie beschrijvend document voor procedures