OI - SERES RFI Demande d information GEPOFI Réf. : SERES_GEPOFI_RFI.doc Page 1/17 DEMANDE D INFORMATION RFI (Request for information)
SOMMAIRE 1. INTRODUCTION... 3 2. PRÉSENTATION DE L EXISTANT... 4 2.1. PRÉSENTATION DU SERES.... 4 2.2. L ENVIRONNEMENT DES FIREWALLS.... 4 3. ORIENTATION ENVISAGÉES - BESOINS... 5 3.1. DIMINUTION DU NOMBRE D ERREUR / ANALYSE DES RISQUES... 5 3.2. LÉGITIMITÉ DES FLUX... 5 3.3. CONFORMITÉ DES FLUX... 5 3.4. WORKFLOW... 5 4. PÉRIMÈTRE DE LA DEMANDE D INFORMATION... 6 4.1. FONCTIONS ATTENDUES... 6 4.1.1. Gestion des flux... 6 4.1.2. Gestion des changements (workflow)... 6 4.2. CADRE DE LA RÉPONSE... 7 5. RÉPONSES ATTENDUES... 8 5.1. CONSTITUTION DES DOSSIERS DE PRÉSENTATION... 8 5.2. REMISE DE LA RÉPONSE... 8 5.3. CONTACTS CHEZ LE POUVOIR ADJUDICATEUR... 8 6. DIVERS... 9 6.1. PROTECTION DES RÉPONSES... 9 6.2. RÉMUNÉRATION DES RÉPONSES... 9 ANNEXE 1 : QUESTION SUR LA SOLUTION... 10 ANNEXE 2 : COTATION FINANCIÈRE... 16 6.3. PRIX DES LICENCES LOGICIELS POUR LES FIREWALLS... 17 6.4. PRIX DES APPLIANCE... 17 6.5. PRIX DU SUPPORT... 17 6.6. PRIX FORMATION UTILISATEURS... 17 2/17
1. INTRODUCTION Dans un contexte de complexification croissante des environnements réseau de la Banque de France, la gestion manuelle des flux devient de plus en plus stratégique. La multiplication du nombre de firewalls, d intervenants et de demandes de changement de flux, augmente la charge de gestion des architectures de sécurité. De plus, les applications étant de plus en plus ouvertes sur l extérieur et beaucoup plus communicantes, amène le SERES (Service d Exploitation RESeaux) à gérer des matrices de flux bien plus importantes et complexes qu auparavant. Ces différentes problématiques conduisent la Banque de France à s interroger sur la mise en place d un outil dédié à la gestion des firewalls et de ces matrices de flux. Les impacts techniques et financiers seront étudiés. La faisabilité et les nouvelles orientations technologiques pourront faire l'objet d'une consultation ultérieure. Cette demande d information a pour finalité l estimation de la couverture fonctionnelle ainsi que l obtention de tarifs indicatifs, dans le but d étudier la faisabilité du projet à mettre en place à la Banque de France. 3/17
2. Présentation de l existant 2.1. Présentation du SERES. Le SERES (Service d Exploitation RESeaux) de la Banque de France est composé d une cinquantaine de personnes, il a pour mission de gérer les équipements réseaux (Routeurs, Firewall, Switch, Load balancer, Reverse Proxy ). Le BARS (Bureau d Architecture Réseau et Sécurité) assure l'étude, puis la coordination de la mise en œuvre des projets. C est le point d entrée privilégié de toute demande relative à un nouveau besoin. Le Déploiement finalise la mise en œuvre des infrastructures, paramètre et déploie les équipements. Le Support prend en charge les incidents relatifs au réseau et apporte un diagnostic afin d en déterminer la cause. 2.2. L environnement des firewalls. La Banque de France possède plus de 2000 équipements réseaux. Le nombre de firewalls n a cessé d augmenter durant ces dernières années. Nous comptabilisons aujourd hui 380 firewalls répartis sur les 3 principaux sites ainsi que dans toutes les succursales. Nous possédons 2 constructeurs de firewalls dont un de nouvelle génération. A noter que nous utilisons les outils d administration des constructeurs de firewall. Nous estimons aujourd hui à 80000 règles et entre 3000 et 4000 objets sur l ensemble de nos firewalls. 4/17
3. Orientations envisagées - Besoins Les nouvelles problématiques en sécurité nous obligent à devenir plus préventifs et nous contraignent à réfléchir à de nouveaux besoins de sécurité pour la gestion des flux. Dans cette partie nous avons énuméré les besoins par thème. 3.1. Diminution du nombre d erreur / Analyse d impact Afin de diminuer considérablement le nombre d erreurs faites lors des modifications de flux sur les firewalls, des contrôles manuels ont été mis en place il y a quelques années. Cependant, face à l évolution de notre infrastructure réseau, ces vérifications deviennent aujourd hui de moins en moins efficaces. Pour diminuer les erreurs nous avons besoin de renforcer les contrôles de sécurité en automatisant des vérifications en amont et en aval des changements. 3.2. Workflow / Légitimité des flux Dans le but d assurer un contrôle optimal de nos flux, nous devons être certains que chaque processus du workflow de modification de flux s est déroulé correctement. Nous avons donc besoin d un moyen d optimiser le suivi et la validation pas à pas de chaque étape. Le workflow standard comprend, entre autres, les étapes suivantes : contrôle de sécurité et analyse d impact qui devront absolument être pris en compte dans l outil de suivi. L amélioration de la communication entre les différents acteurs liée à la modification du flux doit également être optimisée. 3.3. Conformité des flux Afin de s assurer de la bonne conformité de nos matrices de flux codés sur les firewalls, nous avons besoin d un outil permettant de nous assister dans la réalisation d audits détaillés. L outil devra ci-possible posséder les best practices constructeurs ainsi que les différentes normes de sécurité ISO2700x, PCI-DSS, SOX 5/17
4. Périmètre de la demande d information Afin de permettre une utilisation optimale des informations recueillies, la Banque de France souhaite que soient renseignés les volets 1 et 2 définis en annexe, de tous renseignements utiles à caractère technique, financier et juridique. 4.1. Fonctions attendues Voici une vision fonctionnelle de l ensemble des besoins de la Banque de France sur la gestion de flux et des changements. 4.1.1. Gestion des flux - Analyse et de gestion des risques. Nous souhaitons contrôler toutes les actions venant à toucher ou modifier la politique de sécurité de la Banque de France. Pour cela nous voudrions obtenir une analyse des risques et une étude de l impact en amont et en aval des modifications de flux. - Contrôle de conformité audit. Dans le but d améliorer la sécurité de notre système d information. Nous souhaiterions obtenir une évaluation détaillée de nos flux en fonction des best practices constructeurs et des normes de sécurité. - Optimisation des flux. Notre besoin est d alléger notre base de règles tout en améliorant la visibilité de nos flux. Pour cela nous devons réorganiser, regrouper ainsi que supprimer les règles inutiles et redondantes. Par la suite, nous pouvons espérer un gain en performance. - Remontée d alerte et reporting. Dans le but de suivre les modifications, nous avons besoin de recevoir des rapports réguliers sur les différents critères de sécurité des flux. Par ailleurs nous souhaiterions être alertés en cas de modification illégitime de la politique de sécurité de la Banque de France. 4.1.2. Gestion des changements (workflow) - Workflow personnalisable. L objectif est consolider les différents processus du workflow afin de s assurer que l ensemble des étapes ait bien été respecté lors d une mise en production d une modification de flux. - Aide à l implémentation. Afin de diminuer le nombre d erreurs de configuration, nous avons besoin d un outil qui pourrait proposer automatiquement les changements de flux à effectuer lors d une demande cliente. 6/17
4.2. Cadre de la réponse Dans cette partie, nous vous demanderons de présenter les fonctions de votre solution en suivant le plan ci-dessous. VOTRE SOCIETE 1. Présentation de votre société. 2. Vos références clients. ARCHITECTURE & DEPLOIEMENT 1. Présentation des infrastructures recommandées. 2. Description matériel de la solution. 3. Gestion des sauvegardes de la base de données de la solution. 4. Les équipements supportés. 5. Présentation technique des modes de déploiement. 6. L administration de la solution. 7. Fonctionnement de la collecte des données. GESTION DES FLUX 1. Analyse des risques a. Description fonctionnel. b. Description technique. 2. Contrôle de conformité. a. Les normes de sécurités. b. Les différents best practices. 3. Optimisation des flux. 4. Suivi des changements. 5. Remontée d alerte et reporting. GESTION DES CHANGEMENTS 1. Présentation du workflow personnalisable 2. L intégration à l outil de gestion de ticket 3. L intégration des fonctions de la gestion des flux dans le workflow 4. Les fonctions disponibles dans la gestion des changements. LES AUTRES FONCTIONS DE L OUTILS 7/17
5. Réponses attendues La Banque de France attire l attention sur l importance de remplir l ensemble des volets du périmètre d information et de les retourner conformément aux indications contenues au paragraphe 5.1, ci-dessous. Les auteurs des réponses pourront être invités à présenter oralement leurs réponses. De plus, dans l optique de vérifier les fonctionnalités des solutions, nous souhaiterions une démonstration de votre outil dans nos locaux Par ailleurs nous souhaiterions également obtenir une estimation budgétaire des outils de gestion des flux et de gestion des changements basée sur les prix catalogue (voir annexe 2). 5.1. Constitution des dossiers de présentation Les dossiers de présentation doivent contenir : - Une plaquette(s) de/des auteurs répondant à la demande d information, présentant l activité principale et la dimension de l entreprise(s), ses partenaires et clients dans la mesure du possible. - Une réponse détaillant les axes de réflexion mentionnés aux 4.2 - L ensemble des réponses attendues indiqué dans l annexe 1. - L ensemble des informations financières indiqué à l annexe 2. La Banque de France accepte tout autre document qui pourrait présenter un intérêt pour la réalisation de son étude. Il est souhaitable que les sociétés rédigent en français leur réponse à cette demande d information, ou à défaut en anglais. Les questions éventuelles, devront parvenir par courrier électronique adressé à la boîte suivante : achats_informatiques@banque-france.fr en précisant RFI GEPOFI dans l objet du message. 5.2. Remise de la réponse La réponse est attendue pour le 28/09/2012 au plus tard. Celle-ci devra être envoyée par messagerie électronique, à l adresse : achats_informatiques@banque-france.fr en précisant RFI GEPOFI dans l objet du message. 5.3. Contacts chez le pouvoir adjudicateur Pour toute information complémentaire à la présente demande d information veuillez contacter par courrier électronique : achats_informatiques@banque-france.fr en précisant RFI GEPOFI dans l objet du message 8/17
6. Divers 6.1. Protection des réponses Il appartient à la société questionnée de mentionner le cas échéant les informations contenues dans sa réponse devant être protégées par le secret commercial. 6.2. Rémunération des réponses Les sociétés répondant à la demande d information ne peuvent prétendre à aucune rémunération pour les prestations réalisées pour l établissement de leur réponse. 9/17
ANNEXE 1 : Question sur la solution Demande d information concernant la solution... VOLET 1 ASPECTS TECHNIQUES Merci de bien vouloir renseigner le tableau et répondre aux questions suivantes : 1. Indiquer les fonctionnalités de base que satisfait la solution proposée à l aide du tableau ci-dessous Variante / Écarts Paragraphe 4.2 Architecture Architecture et déploiement Satisfaite Non satisfaite 1 La solution peut elle être déployée au travers d une appliance? 2 La haute disponibilité inter-site est elle disponible? 3 Quel système est utilisé pour la haute disponibilité? 4 Des ressources supplémentaires sont-elles nécessaires pour faire fonctionner l outil? 5 Le client est il un client léger ou un client lourd? 6 Est-il possible de sauvegarder les données de la solution? si oui comment? Administration de la solution 8 Quels sont les types d authentification disponibles (LDAP, Radius, utilisateur locaux, autres)? 9 Pouvons-nous attribuer des droits spécifiques aux utilisateurs de la solution? 10 La solution peut elle être surveillée (SNMP)? 11 La solution dispose-- elle d un tableau de bord? (indiquer le numéro paragraphe) 10/17
Matériels & manager supportés 13 Checkpoint / Checkpoint SmartCenter? 14 Palo Alto / Panorama? 15 Fortinet / FortiManager? 16 Juniper NetScreen / NSM? 17 Juniper JunOS / OSSpace? 18 Les IDS, IPS des firewalls sont-ils supportés? 19 Si oui quelles sont les fonctions disponibles avec les IDS/IPS? Collecte de données 20 Comment les données sont-elles envoyées entre les firewalls et la solution? 21 Pouvons-nous planifier la collecte des données? 22 A quelle fréquence sont envoyées les données des firewalls vers la solution? 23 Quel protocole est utilisé pour la collecte de données? 24 Checkpoint OPSEC? 25 Juniper NSM API? 26 Fortinet APO? 27 Palo Alto REST API? 28 SSH? 29 Provisioning 30 Sur quel équipement est disponible le provisioning? 31 Checkpoint? 32 Fortinet? 33 Palo-alto? 11/17
34 Juniper? 35 Pouvez-vous décrire la fonction provisioning? Gestion des flux Satisfaite Non satisfaite Générale 36 Est-il possible d ajouter des champs personnalisés? 37 Existe-t-il des méthodes de filtrage (recherche) des flux existants en fonctions de différents critères? 38 Est-il possible d ajouter une date de fin à un flux temporaire et avertir les personnes concernées lorsque le flux a expiré? Analyse des risques 39 L analyse des risques permet-elle de vérifier la conformité du flux par rapport? (Le flux est-il conforme à la politique de sécurité)? 40 Est-il possible d'effectuer une analyse des risques, analyse de l'impact en amont et en aval de la modification de flux? Contrôle de conformité Les normes disponibles 41 ISO 27005? 42 PCI-DSS? 43 SOX? 44 Autres? 45 Les best-practices constructeurs disponibles? 46 Checkpoint? 47 Fortinet? 48 Palo-Alto? 49 Juniper? Variante / Écarts Paragraphe 4.2 12/17
Optimisation et nettoyage des flux 50 Quels sont les types de nettoyage et optimisation possibles? 51 Règles inutilisées? Évaluation de l utilisation des règles en pourcentage 52 Règles redondantes? 53 Réorganisation des règles (les plus utilisées au début, les moins utilisées à la fin)? 54 Afficher les règles non commentées? 55 Afficher les règles non loguées? 56 Nettoyage des objets 57 Nettoyage des objets inutilisés? 58 Nettoyage des objets redondants? 59 Alerte & Reporting 60 Quels sont les différents rapports disponibles? 61 Quelle est la fréquence des rapports envoyés? 62 Quels sont les formats des rapports (PDF, mail)? 63 Quels sont les types d'alertes disponibles? 64 Les alertes peuvent-elles être envoyées par (mail, sms)? 65 Une alerte est-elle envoyée en cas de modification non conforme à la politique de sécurité? 13/17
Suivi des changements & Workflow Satisfaite Non satisfaite Suivi des changements 66 Est-il possible de suivre les modifications (ajout, modification, suppression) des flux à une date antérieure? 68 Est-il possible de suivre les modifications apportées aux interfaces des firewalls? 69 Est-il possible de suivre les modifications apportées aux routages des firewall/routeur? 70 La solution permet-elle de voir la différence entre la configuration avant la modification et après la modification? 71 Est-il possible de voir la configuration des firewalls après un «Rollback» à une date antérieure? 72 La solution fournit-elle un historique des modifications faites par un utilisateur? 73 Pendant combien de temps l historique des règles et changements est-il conservé? Workflow & Ticketing 75 La solution fournit-elle les moyens suivants pour créer un ticket? 76 Interface web? 77 Interface avec logiciel de ticketing (Remedy)? 78 Envoi d un email? 79 Est-il possible de personnaliser l interface de création d un ticket? 80 La solution a-t-elle la possibilité de traduire la demande initiale en terme technique? Variante / Écarts Paragraphe 4.2 14/17
81 La solution permet-elle d identifier automatiquement les pare-feux à modifier à partir d une demande initiale? 82 La solution permet-elle de détecter si une modification a déjà été réalisée par le passé? 83 Est-il possible d envoyer des messages (mails) aux différents acteurs entre chaque processus du workflow? 84 Les demandeurs ont-ils la possibilité de clôturer une demande de changement? 85 Les demandeurs ont-ils la possibilité de suivre l évolution de la demande de changement? 86 L outil a-t-il la possibilité de vérifier si le changement effectué correspond bien à la demande initiale? 87 La solution offre-t-elle la possibilité de voir tout les tickets (ouverts, fermés, en attente )? 88 Est-il possible d inclure des pièces jointes dans les demandes? 89 Est-il possible d effectuer des recherches sur des tickets? 15/17
Annexe 2 : Cotation financière Demande d information concernant la solution.. VOLET 2 ASPECTS FINANCIERS 1 VENTILATION DES PRINCIPAUX POSTES DE COÛTS Les informations demandées dans ce paragraphe sont destinées à permettre l'évaluation du coût global au travers d'une décomposition analytique de coûts (les prix catalogues doivent être indiqués) Il est souhaitable de renseigner les rubriques suivantes de la façon la plus exhaustive possible. Les données à fournir pour les différentes rubriques sont des coûts ou des informations permettant d'estimer les coûts. 2.1 Estimation des coûts d'investissement 2.2 Éléments permettant de déterminer les coûts de fonctionnement 16/17
6.3. Prix catalogue des licences logiciels pour les firewalls Nbre Firewall Prix HT Outil de gestion des flux 10 100 400 6.4. Prix catalogue des Appliance Prix HT Outil de workflow Prix HT Gestion des flux & Workflow Nbre Firewall Appliance conseillés (avec Haut-disponibilité) Prix HT des Appliance 10 100 400 6.5. Prix catalogue du support Nbre Firewall Appliance conseillés Prix HT des appliances 10 100 400 6.6. Prix catalogue pour la formation des utilisateurs 10 Nbre utilisateurs Prix formation Gestion des flux Prix formation - Workflow Prix HT Gestion des flux & Workflow 17/17