В техническом задании к запросу цен на поставку системы, размещенному в ЕИС «Закупки» 20 июля, указано, что выявление уязвимостей с помощью приобретаемого решения будет обеспечиваться посредством исследования исходного кода приложений методом статического анализа, выявления фактов использования уязвимых сторонних компонентов, а также проверок конфигурационных файлов на соответствие рекомендациям по безопасности. Кроме того, система обеспечит проведение автоматических проверок защищенности развернутых веб-приложений посредством динамического анализа.
В числе требований к системе – возможность ее использования как в ручном режиме, так и в режиме встраивания в сборочный конвейер систем непрерывной интеграции и доставки приложений, а также поддержка одновременной проверки не менее двух приложений.
Проверка должна обеспечиваться для исходного кода приложений, разработанных на следующих языках программирования: С, С++; С#; Go (Golang); Java; JavaScript, TypeScript; Kotlin; Objective-C; PHP; Python и ряда других.
От поставщика системы потребуется не только поставить лицензии и выполнить установку решения, но и произвести ряд интеграций: настроить интеграцию с системой мониторинга единого центра эксплуатации ИСОД МВД России, с технологическими подсистемами ИСОД МВД России, с системой резервного копирования, настроить задачу периодического сканирования исходных кодов определенной заказчиком-лицензиатом ветки Git и т.д.
Решение, которое рассчитывает получить заказчик, должно входить в реестр отечественного ПО.