Offizielle Website – Bundesrepublik Deutschland
Zum Hauptinhalt springen

Ausschreibungssuche

Ausschreibungsdetails

Threat Intelligence ICS (B15.37 - 0034/19/VV : 1)

Zur Einhaltung der Teilnahmefrist wählen Sie vor deren Ablauf 'Teilnahme aktivieren' und laden mit Hilfe des AnA-Web die Vergabeunterlagen herunter.

Mehr lesen

04.06.2020 (letzte Änderung am 24.08.2020)

18.08.2020 11:30

18.08.2020 11:30

B15.37 - 0034/19/VV : 1

Beschaffungsamt des BMI

24.08.2020 09:24

2020/S 107-259523

Bekanntmachungsnummer im EU-Amtsblatt TED SIMAP (Unter dem Link stehen Ihnen auch sämtliche auftragsbezogenen Bekanntmachungen zur Verfügung)

Meine e-Vergabe


Auftragsbekanntmachung

Richtlinie 2014/24/EU

Abschnitt I: Öffentlicher Auftraggeber (Vergabestelle)

I.1)
Namen und Adressen
Offizielle Bezeichnung:Bundesrepublik Deutschland, vertreten durch das Beschaffungsamt des Bundesministeriums des Innern
Postanschrift:Brühler Straße 3
Postleitzahl:53119
Ort:Bonn
NUTS:Bonn, Kreisfreie Stadt (DEA22)
Land:Deutschland (DE)
Telefon:+49 22899610-2550
Fax:+49 2289910610-2550

I.3)
Kommunikation
Die Auftragsunterlagen stehen für einen uneingeschränkten und vollständigen direkten Zugang gebührenfrei zur Verfügung unter:
Weitere Auskünfte erteilen/erteilt:
die oben genannten Kontaktstellen.
Angebote oder Teilnahmeanträge sind einzureichen:

elektronisch via:

http://www.evergabe-online.de

I.4)
Art des öffentlichen Auftraggebers

Ministerium oder sonstige zentral- oder bundesstaatliche Behörde einschließlich regionaler oder lokaler Unterabteilungen


I.5)
Haupttätigkeit(en)

Allgemeine öffentliche Verwaltung

Abschnitt II: Gegenstand

II.1)
Umfang der Beschaffung
II.1.1)
Bezeichnung des Auftrags

Threat Intelligence ICS

B15.37 - 0034/19/VV : 1

II.1.2)
CPV-Code

IT-Dienste: Beratung, Software-Entwicklung, Internet und Hilfestellung (72000000)

II.1.3)
Art des Auftrags

Dienstleistungen

II.1.4)
Kurze Beschreibung

Threat Intelligence ICS

II.1.6)
Angaben zu den Losen
keine Aufteilung des Auftrags in Lose

II.2)
Beschreibung
II.2.3)
Erfüllungsort

Bonn, Kreisfreie Stadt (DEA22)

II.2.4)
Beschreibung der Beschaffung

Rahmenvereinbarung über eine Laufzeit von 1 Jahr mit Verlängerungsoption auf max. 3 Jahre

II.2.5)
Zuschlagskriterien

II.2.7)
Laufzeit des Vertrags oder der Rahmenvereinbarung

Laufzeit in Monaten:12

Verlängerung um jeweils ein Jahr, bis zu einer maximalen Gesamtlaufzeit von drei Jahren

II.2.10)
Angaben über Varianten/Alternativangebote

II.2.11)
Angaben zu Optionen

ja

optional abrufbare Berichte durch die Auftraggeberin bei Bedarf

II.2.13)
Angaben zu Mitteln der Europäischen Union

nein

Abschnitt III: Rechtliche, wirtschaftliche, finanzielle und technische Angaben

III.1)
Teilnahmebedingungen
III.1.1)
Befähigung zur Berufsausübung einschließlich Auflagen hinsichtlich der Eintragung in einem Berufs- oder Handelsregister

Die 'Anlage Eigenerklaerung-Ausschlussgruende' ist vom Bieter auszufüllen und dem Angebot beizufügen. Vor der Auftragsvergabe wird von der Vergabestelle eine Gewerbezentralregisterauskunft eingeholt. Für einen Zuschlag kommt nur ein Bieter in Frage, der keine auftragsverhindernden Eintragungen besitzt.

III.1.2)
Wirtschaftliche und finanzielle Leistungsfähigkeit

- Erstellen sie von sich als Einzelbieter, bzw. von jedem Mitglied der Bietergemeinschaft, ein aussagekräftiges Firmenprofil. Die Darstellung muss in tabellarischer Form erfolgen und folgende Punkte umfassen:

• Offizielle Unternehmensbezeichnung

• Rechtsform

• Firmensitz und Standorte

• Struktur und Organisation

o z.B. Abbildung des Organigramms

• Geschäftsfelder

o Auflistung der einzelnen Geschäftsfelder

o Benennung der Geschäftsfelder, die für den hier zu vergebenden Auftrag relevant sind (auftragsbezogenen Geschäftsfelder)

• Anzahl der Mitarbeiter in den auftragsbezogenen Geschäftsfeldern

• Umsatz in den letzten drei Geschäftsjahren (Angabe pro Jahr), bezogen auf den Tätigkeitsbereich des Ausschreibungsgegenstands . Dieser Jahresumsatz muss durchschnittlich mindestens 400.000 Euro betragen.

- Gehen sie im Falle einer Bietergemeinschaft zudem auf die Aufteilung der zu erbringenden Leistung auf die einzelnen Mitglieder der Bietergemeinschaft ein.

- Im Falle der Eignungsleihe sind alle Angaben zur Eignung des eingeschalteten Unternehmens bereits mit dem Angebot einzureichen.

- Werden wesentliche Teile der angebotenen Leistung von einem oder mehreren Unterauftragnehmern erbracht, so sind diese Unternehmen inkl. der von ihnen durchzuführenden Leistungen genau zu beschreiben. Erstellen sie von jedem Unterauftragnehmer zudem ein aussagekräftiges Firmenprofil inkl. der folgenden Angaben:

• Offizielle Unternehmensbezeichnung

• Rechtsform

• Firmensitz und Standorte

• Auftragsbezogene Geschäftsfelder

• Anzahl der Mitarbeiter in den auftragsbezogenen Geschäftsfeldern

• Durchzuführende Leistungen

Die Übertragung von Leistungsbestandteilen an andere, als die genannten Unterauftragnehmer, ist nicht zulässig.

Sollten sie zum Zeitpunkt der Angebotsabgabe den oder die Unterauftragnehmer noch nicht benennen können, so müssen die geforderten Angaben spätestens vor Zuschlagserteilung nachgereicht werden.

Im Falle einer Eignungsleihe sind alle Angaben zur Eignung des eingeschalteten Unternehmens mit dem Angebot einzureichen.

III.1.3)
Technische und berufliche Leistungsfähigkeit

- Weisen Sie nach, dass Sie in den letzten zwei Kalenderjahren mindestens 3 Kampagnen aus dem Bereich der gezielten Angriffe auf Industrial Control Systems (ICS) systematisch analysiert haben. Systematisch analysiert bedeutet dabei, dass zugehörige Schadprogramme manuell reverse engineert wurden, dass Indicators of Compromise erstellt wurden, und dass die Ziele/Opfer hinsichtlich ihrer Branche und Region ausgewertet wurden.

- Referenzen: Legen Sie zu den folgenden vergangenen Vorfällen einen Technischen Bericht (TeB; Definition siehe VI.3) vor:

• Stuxnet

• Triton

Legen Sie einen TeB zu der Schwachstelle vor :

• VxWorks

Legen Sie zwei TeB Ihrer Wahl vor.

• Vorfall A nach Wahl des Bieters

• Vorfall B nach Wahl des Bieters

Alle fünf Referenzerichte müssen der formalen Definition eines TeB genügen (Definition siehe VI.3), sowie fachlich zum Gegenstand dieses Vergabeverfahrens passend sein.

- Alle Referenzberichte müssen als natürlichsprachlicher Text in deutscher oder englischer Sprache verfasst sein.

- Um die Anforderungen des BSI inhaltlich bearbeiten und bereitstellen zu können, muss die Auftragnehmerin über Wissen, Expertise, Tools und Daten aus den im Folgenden aufgelisteten Bereichen verfügen. Die Informationen müssen dabei aus ihrem eigenen Sensornetz oder vertrauenswürdigen, nicht öffentlichen Quellen (Hersteller, Betreiber oder Behörden) stammen, die zum Teil exklusiv nur der Auftragnehmerin vorliegen:

• Betrieb von Kundeninstallationen wie Intrusion-Detection-/Intrusion-Prevention-Systemen, Firewalls oder Endpoint-Protection-Lösungen und datenschutzkonforme Auswertung der dort anfallenden Sensordaten, oder alternativ Zugriff auf solche Daten über einen Partner.

• Systematische Auswertung von Quellen und Daten zu den folgenden Themen:

o Angriffsvektor auf ICS-Komponenten (z.B. Speicherprogrammierbare Steuerungen; SPS) und Subsysteme (z.B. Safety)

o Schadprogramme aus gezielten Angriffen auf ICS

o Maßnahmen zur Prävention und Detektion

• Fähigkeit, Schadsoftware-Samples durch Reverse Engineering manuell zu analysieren, um Funktionalität und Command-and-Control-Kanäle zu identifizieren.

• Die Auftragnehmerin gruppiert Schadsoftware-Samples hinsichtlich ihrer Ähnlichkeiten und liefert Kontextinformationen wie Detektionsregionen (ggf. Länder), betroffene Branchen, zugehörige Angriffskampagnen.

• Bereitstellung von Indicators of Compromise (z.B. Hashwerte von Exploits und Spionageprogrammen, C&C-Adressen, Registry-Keys, User-Agents, ggf. Suricata-, Sigma-, Snort- oder Yara-Regeln).

• Analyse von gezielten Angriffen:

o Welche Exploits und Malware-Familien werden genutzt?

o Angriffsvektoren

o Angegriffene Industriezweige bzw. Organisationsformen

- Weisen Sie nach, dass Sie ein Team von Analysten besitzen, deren Hauptaufgabe das Reverse Engineering von Schadsoftware-Samples für ICS-Komponenten ist. Dies kann über die einzureichenden TeBs zum Nachweis der Fachkunde (s.o.) oder durch einen gesonderten Bericht erfolgen, der eine entsprechende Software reverse engineert.

- Weisen Sie nach, dass Sie Informationen aus nicht-öffentlichen Quellen (wie Kundeninstallationen oder forensischen Untersuchungen in Kundennetzwerken) für die Erstellung Ihrer Technische Berichte verwenden und diese nicht-öffentlichen Informationen in Form von Indicators of Compromise zur Verfügung stellen können. Dies kann beispielsweise über die einzureichenden TeBs zum Nachweis der Fachkunde (Nr. 1.3) erfolgen.

- Weisen Sie nach, dass Sie die folgenden Themenbereiche systematisch analysieren:

• Angriffscharakterisierung (Delivery, Exploit, Command and Control - C2, etc.)

• Nachgeladene Schadprogramme

Dies kann beispielsweise über die einzureichenden TeBs zum Nachweis der Fachkunde (s.o.) erfolgen.

- Besitzen Sie Incident-Response-Teams, die im Auftrag von Kunden ggf. vor Ort Festplatten und Logdateien forensisch auswerten und fließen die dadurch gewonnenen Erkenntnisse in die Analysearbeit für TeBs ein?

Abschnitt IV: Verfahren

IV.1)
Beschreibung
IV.1.1)
Verfahrensart

Offenes Verfahren

IV.1.3)
Angaben zur Rahmenvereinbarung

Rahmenvereinbarung mit einem einzigen Wirtschaftsteilnehmer

IV.1.8)
Angaben zum Beschaffungsübereinkommen (GPA)

ja


IV.2)
Verwaltungsangaben
IV.2.2)
Schlusstermin für den Eingang der Angebote oder Teilnahmeanträge

18.08.2020

11:30

IV.2.4)
Sprache(n), in der (denen) Angebote oder Teilnahmeanträge eingereicht werden können
  • Deutsch (DE)
IV.2.6)
Bindefrist des Angebots

02.10.2020

IV.2.7)
Bedingungen für die Öffnung der Angebote

18.08.2020

11:30

entfällt

Abschnitt VI: Weitere Angaben

VI.1)
Angaben zur Wiederkehr des Auftrags

Dies ist kein wiederkehrender Auftrag.


VI.2)
Angaben zu elektronischen Arbeitsabläufen

Aufträge werden elektronisch erteilt

Die elektronische Rechnungsstellung wird akzeptiert

Die Zahlung erfolgt elektronisch


VI.3)
Zusätzliche Angaben

Unter einem "Technischen Bericht" (TeB) wird in diesem Dokument folgendes verstanden:

Ein natürlichsprachlicher Text, der eine aktuelle Schadsoftware oder einen aktuellen Angriff auf eine OT-Komponente oder ICS ausführlich auswertet. Es sind die Taktik, Techniken und Vorgehensweisen (engl. Tactics, Techniques and Procedures, TTP) der Angreifer zu beschreiben. Zu einem TeB gehören:

• Hintergrundinformationen und/oder Anlass für den Bericht sowie Nennung von Key-Findings oder einer Zusammenfassung,

• die Nennung von verwendeten Schadprogrammen oder Exploits zur Manipulation von ICS-Komponenten,

• Vorgehen der Angreifer zur initialen Kompromittierung sowie Ausbreitung (lateral movement)

• die Benennung von Region oder Branche der Ziele / Betroffenen,

• die Nennung von Indicators of Compromise,

• die Nennung von verdächtigten Domains bezüglich des im Bericht dargelegten Inhalts,

• Maßnahmen zur akuten Abwehr,

• Verbindungen zu anderer Schadsoftware und damit erfolgten Angriffen.

Schwerpunkte der Berichte können dabei:

a) eine detaillierte Analyse über konkrete Vorgehensweisen bei einem Angriff auf ICS oder OT-Komponenten (TTP) sein

oder

b) eine detaillierte Analyse eines Schadprogramms oder Angriffs-Tools. Dies kann Ergebnisse aus einem Reverse Engineering einschließen und beinhaltet, wenn möglich, das Vorgehen zum Ausnutzen von Schwachstellen von ICS-Komponenten, anhand von Code-Erläuterungen oder Befehlen.

Der TeB enthält zudem Einschätzungen

• sofern es zu keinem Schadereignis gekommen ist, zu den möglichen Folgen,

• zur Übertragbarkeit der genutzten Schwachstellen auf andere Anlagen enthalten und

• zu den Voraussetzungen für die Ausnutzung der Schwachstelle/Durchführung des Angriffs.

Auf Basis dieser Informationen werden Gegenmaßnahmen erläutert, die einen Schaden verhindert hätten. Dazu wird auf konkrete Maßnahmen aus einschlägigen Standards verwiesen.

Um die geforderten Inhalte darzustellen, muss ein Bericht mindestens fünf Seiten umfassen, wobei Deckblätter, Inhaltsverzeichnisse, Anhänge und Erläuterungen zu Formalien wie Weitergaberegelungen nicht mitgezählt werden. Zudem muss der Bericht erkennbar auf eigenen Recherchen und Arbeiten basieren. Eine Zusammenstellung von öffentlichen zugänglichen Advisories von Herstellern oder Schwachstellenmeldungen reichen nicht aus. Der Bericht muss deutlich über die Inhalte solcher Advisories und Meldungen hinausgehen.

Dokumente, Texte oder Veröffentlichungen, die diese Bedingungen nicht erfüllen, werden im Folgenden nicht als "Technischer Bericht" klassifiziert. Des Weiteren zählen Updates von TeB nicht als eigenständige TeBs.


VI.4)
Rechtsbehelfsverfahren/Nachprüfungsverfahren
VI.4.1)
Zuständige Stelle für Rechtsbehelfs-/Nachprüfungsverfahren
Offizielle Bezeichnung:Vergabekammer des Bundes
Postanschrift:Villemombler Straße 76
Postleitzahl:53123
Ort:Bonn
Land:Deutschland (DE)
Telefon:+49 2289499-0
Fax:+49 2289499-163
Internet-Adresse: http://www.bundeskartellamt.de
VI.4.3)
Einlegung von Rechtsbehelfen

Unternehmen haben einen Anspruch auf Einhaltung der bieter- und bewerberschützenden Bestimmungen über das Vergabeverfahren gegenüber dem öffentlichen Auftraggeber, Bundesrepublik Deutschland, vertreten durch das Beschaffungsamt des Bundesministeriums des Innern (BeschA).

Sieht sich ein am Auftrag interessiertes Unternehmen durch Nichtbeachtung von Vergabe-vorschriften in seinen Rechten verletzt, ist der Verstoß innerhalb einer Frist von zehn Kalendertagen gegenüber dem BeschA zu rügen (§ 160 Abs. 3 S. 1 Nr. 1 Gesetz gegen Wettbewerbsbeschränkungen (GWB)). Verstöße, die aufgrund der Bekanntmachung oder der Vergabeunterlagen erkennbar sind, müssen spätestens bis zu der in der Bekanntmachung benannten Frist zur Bewerbung oder Angebotsabgabe gegenüber dem BeschA gerügt werden (§ 160 Abs. 3 S. 1 Nr. 2 und 3 GWB).

Teilt das BeschA dem Unternehmen mit, seiner Rüge nicht abhelfen zu wollen, so besteht die Möglichkeit, innerhalb von 15 Tagen nach Eingang der Mitteilung einen Antrag auf Nachprüfung bei der Vergabekammer zu stellen (§ 160 Abs. 3 S. 1 Nr. 4 GWB).

Bieter, deren Angebote für den Zuschlag nicht berücksichtigt werden sollen, werden vor dem Zuschlag gemäß § 134 Abs. 1 GWB darüber informiert. Ein Vertrag darf erst 15 Kalendertage nach Absendung dieser Information durch das BeschA geschlossen werden; bei Übermittlung per Fax oder auf elektronischem Wege beträgt diese Frist zehn Kalendertage. Sie beginnt am Tag nach Absendung der Information durch das BeschA.

Ein Antrag auf Nachprüfung ist schriftlich an die Vergabekammern des Bundes beim Bundeskartellamt, Villemombler Straße 76, 53123 Bonn zu richten.

Hinweis: Das BeschA ist im Falle eines Nachprüfungsantrags verpflichtet, die Vergabeakten, die auch die abgegebenen Angebote enthalten, an die Vergabekammer weiterzuleiten. Die Beteiligten haben ein Recht auf Akteneinsicht. Um Betriebs- und Geschäftsgeheimnisse zu wahren, teilen Sie uns konkret mit Bezug auf die entsprechenden Dokumente des Angebotes mit, welche Informationen als Betriebs- und Geschäftsgeheimnisse zu behandeln sind.


VI.5)
Tag der Absendung dieser Bekanntmachung

02.06.2020



Versionsverlauf

Untenstehend wird der Versionsverlauf der Bekanntmachungen angezeigt. Die Sortierung erfolgt absteigend.

12.08.2020


12.08.2020




12.08.2020


12.08.2020




06.08.2020


06.08.2020




06.08.2020


06.08.2020




24.07.2020


24.07.2020




24.07.2020


24.07.2020




21.07.2020


21.07.2020




21.07.2020


21.07.2020




09.07.2020


10.07.2020




09.07.2020


10.07.2020




08.07.2020


08.07.2020




08.07.2020


08.07.2020




03.07.2020


03.07.2020




25.06.2020


25.06.2020




19.06.2020


19.06.2020




02.06.2020


02.06.2020




cb2f4296-9991-4790-b9b1-779ff4cfd6a6