1.项目名称:毕节X等级保护测评服务2.询价联系人:XX.地址:X1,附件2为指定格式5.供应商资格要求(可提供承诺):参加报价的单位必须具有独立的企业法人资格、独立承担民事责任能力且从事相关行业;投标人经营范围符合本项目要求,具有良好的商业信誉和健全的财务会计制度;具有履行合同所必需的设备和专业技术能力;有依法缴纳税收和社会保障资金的良好记录;参加本次
招标活动前三年内,在经营X在行业内有良好的服务信誉。6.供应X法人营业执照复印件、不是法人报价的需要提供法人X及被授权人的X明、供应商资格要求文件(第5条内容)、采购需求中所需资料、产品报价单、产品参数等。所有复印件均应X,按顺X名称及联系电话,送到或邮寄我院采购科。(资料不完X视为无效报价资料)7.时间:X年X月X日至X月X日(三个工作日,早上X:X—X:X、下午X:X—X:X),逾期不再受理。特别说明:本次询价工作仅为对拟采购项X场询价,我院不对参与报送的产品、价格及方案作任X附件1X等保测评服务项目第一章技术标准和要求一.1.项目简介为了全面落实国家公安部《信息安全等级保护管理办法》(公通字〔X〕X号)、X络安全法》等相关文件要求X的安全防护水平,确保信息安全等级保护工作的有效X安全事件而引发任何安全事故,招标人特此编制本技术规范书。本X的等级保护测评项目提出明确的规范、技术要求和详细说明,以强调信息安全等级保护的X的安全稳定运行,维护信息安全和业务连续性。一.2.项目范围本次项目范XX名称业务简介拟定级别备注1HX三级2XX集成)三级3PaX三级4X三级一.3.项目X测评工作X络安全咨询服务。包括以下服务内容:序号名称包括内容备注1定级备案协助招标人所属单位高X的定级备案工X等级的准确划定、备案所需详尽资料的编撰,以及组织专家进行全面评审等多个环节,确保备案工作的顺利进行。2编制方案编制招X络安全等级保护测评方案》,并针对可能出现的紧急情况制定相应的X络安全等级保护测评的顺利进行和应急响应的高效实施。3差距测评依据等级保护测评的相关规范和标准,对已确定等级X进行细致的差距X析。通过调研、访谈、资料调阅、技术测试等方式X与国家标X络安全等级保护基本要求》(GBTX)之间存在的具体差距。针对这些差距,给出专业的X改指导意X的安全防护水平,确保其符合国家标准的要求。4X改信息安全保障体系设计服务与咨询服务根据等级保护差距测评报告结果,招标人将针对存在的安全隐患进行X改安排。投标人将为招标人提供X改工作的咨询服务,确保其X改措施的有效实施。同时,对于招标人暂时未能落实的安全措施,投标人将制定详细的安全X改方案,明确X改的具体目标、项目和进度安排。此外,投标人还将协助拟定信息安全标准与规范,以全X的安全防护水平。5X络安全等级保护X络安全等级保护制度规定,根据等保测评相关标准,从安全技术与安全管理两大项XX安全等级保护状况进行全XX络安全等级保护相应等级的国家标准,出具测评报告,配合招标人成功在当地公安机关获得回执。一.4X络安全等级保护测评内容根据国家等级保X的安全等级保护测评应包括以下内容:安全技术测评:包括安全物X络、X域边界、安全计X等五个方面的安全测评;安全管理测评:包括安全管理制度、安全管理机构、安全管理人员、安全建设管理和安全运维管理等五个方面的安全测评。三级通用测评指标:X个安全控制点,X项安全要求项,等级保护测评指标情况具体如下表所示:测评指标(三级)安全通用要求安全X类控制点要求项安全物理环境XX络XX域边界X安全计算环境XXX安全管理制度X安全管理机构X安全管理人员X安全建设管理X安全运维管理X总计X二级通用测评指标:X个安全控制点,X项安全要求项,等级保护测评指标情况具体如下表所示:测评指标(二级)安全通用要求安全X类控制点要求项安全物理环境XX络XX域边界X安全计算环境XXX安全管理制度X安全管理机构X安全管理人员X安全建设管理X安全运维管理X总计X一.4.1.安全物理环境测评安全物理环境测评中,测评人员将以X主,以访谈为辅来获取测评证据(如机房的温湿度情况),用于评测机房的安全保护能力。安全物理环境测评涉及的测评对象主要为机房和相关的安全文档。安全物理环境测评实施过程涉及X个方面的安全保护能力,具体测评指标描述如下表所示:表格1.安全物理环境测评指标描述序号安全子类测评指标描述1物理位置选择通过访谈物理安全负责人,检查机房,测评机房物理场所在位置上是否具有防震、防风和防雨等多方面的安全防范能力。2物理访问控制通过访谈物理安全负责人,检查机房出入口X在物理访问控制方面的安全防范能力。3防盗窃和防破坏通过访谈物理安全负责人,检查机房内的主要设备、介质和防盗报警设施X是否采取必要的措施预防设备、介质等丢失和被破坏。4防雷击通过访谈物理安全负责人,检查机房设计验X是否采取相应的措施预防雷击。5防火通过访谈物理安全负责人,检查机房防火方面的安全管理制度,检查机房防火设备X是否采取必要的措施防止火灾的发生。6防水和防潮通过访谈物理安全负责人,检查机房及其除潮设备X是否采取必要措施来防止水灾和机房潮湿。7防静电通过访谈物理安全负责人,检查机房X是否采取必要措施防止静电的产生。8温湿度控制通过访谈物理安全负责人,检查机房XX是否采取必要措施对机房内的温湿度进行控制。9电力供应通过访谈物理安全负责人,检查机房X、设备等过程,测X提供一定电力供应的能力。X电磁防护通过访谈物理安全负责人,检查主要设备X是否具备一定的电磁防护能力。一.4.2XX络测评中,测评人员将以配置核查和文档查阅为主,以访谈和X析为辅来获取证据(如相关措施的部署和配置情况XX络安X络测评涉及X络设备X络测评实施过程涉及3个方面的安全保护能力,具体测评指标描述如下表所示:表格2X络测评指标描述序号安全子类测评指标描述1XX段划X、隔离等情况的合理性和有效性。2通信传输测评通信过程中的完X性、保密性等。3可信验证基于可XX程序、重要配置参数和通信应用程序等进行可信验证,并在应用程序的关键执行环节进行动态可信验证。一.4.3.X域X络测评中,测评人员将以配置核查和文档查阅为主,以访谈和X析为辅来获取证据(如相关措施的部署和配置情况XX络安X络测评涉及X络设备X络测评实施过程涉及3个方面的安全保护能力,具体测评指标描述如下表所示:表格3:X域边界测评指标描述序号安全子类测评指标描述1边界XX络边界安全防护的状况。2访问XXX络隔离与访问控制能力。3入侵X对攻击行为的识别和处理情况。4XX5安全X审计配置和审计记录保护情况。6可信验证基于可XX程序、重要配置参数和通信应用程序等进行可信验证,并在应用程序的关键执行环节进行动态可信验证。一.4.4.安全计算环境测评安全计算环境测评主要涉及身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证、数据完X性、数据保密性、数据备份恢复、剩余信息保护、个人信息保护X个方面的安全保护能力,具体测评指标描述如下表所示:表格4:安全计算环境测评指标描述序号安全子类测评指标描述1身份鉴别检查服务器的身份标识与鉴别和用户X的配置情况。2访问控制检查服务器的访问控制设置情况,包括安全策略覆盖、控制粒度以及权限设置情况等。3安全审计检查服务器的安全审计的配置情况,如覆盖范围、记录的项目和内容等;检查安全审计进程和记录的保护情况。4入侵防范检查服务器在运行过程中的入侵防范措施,如关闭不需要的端口和服务、最小化安装、部署入侵防范产品等。5恶意代码防范检查服务器的恶意代码防范情况,如服务器是否安装统一管理的恶意代码防范X,是否及时升级病毒库等。6可信验证基于可XX程序、重要配置参数和通信应用程序等进行可信验证,并在应用程序的关键执行环节进行动态可信验证。7数XX的管理数据、鉴别信息和用户数据在传输和保存过程中的完X性保护情况。8数XX的管理数据、鉴别信息和用户数据在传输和保存过程中的保密性保护情况。9数据X的安全备份情况,如重要信息的备份、硬X的冗余等。X剩余信息保护测评鉴别信息所在的存储空间被释放或重新X配前是否得到完全清除。X个人信息保护测评是否仅采集和保存业务必需的用户个人信息;是否禁止未授权访问和使用用户个人信息。一.4.5XXX管理、审计管理、安全管理、集中管控4个方面的安全保护能力,具体测评指标描述如下表所示:表格5X测评指标描述序号安全子类测评指标描述1XX的管理情况。2XX的审计情况。3XX的安全策略的配置情况。4X络X络设备和服务器等设备的运行状况的集中监测、X析、报警等。一.4.6.安全管理制度测评安全管理制度测评主要涉及安全策略、管理制度、制定和发布、评审和修订4个方面的安全保护能力,具体测评指标描述如下表所示:表格6:安全管理制度测评指标描述序号安全子类测评指标描述1安全策略测评信息安全工作的总体方针、安全策略,总体目标、范围、原则和安全框架等。2X管理制度在内容覆盖上是否全面、完善。3制X管理制度的制定和发布过程是否遵循一定的流程。4评X管理制度定期评审和修订情况。一.4.7.安全管理机构测评安全管理制度测评主要涉及岗位设置、人员配备、授权和审批、沟通和合作、审核和检查5个方面的安全保护能力,具体测评指标描述如下表所示:表格7:安全管理机构评指标描述序号安全子类测评指标描述1X安全主管部门设置情况以及各岗位设置和岗位职责情况。2X各个岗位人员配备情况。3授X对关键活动的授权和审批情况。4沟X内部部门间、与外部单位间的沟通与合作情况。5审X安全工作的审核和测评情况。一.4.8.安全管理人员测评安全管理人员测评主要涉及人员录用、人员离岗、安全意识教育和培训、外部人员访问管理4个方面的安全保护能力,具体测评指标描述如下表所示:表格8:安全管理人员测评指标描述序号安全子类测评指标描述1X录用人员时是否对人员提出要求以及是否对其进行各种审查和考核。2X人员离岗时是否按照一定的手续X。3安全意识教育和培训测评是否对人员进行安全方面的教育和培训。4外部人员访问管理测评对第三方人员访X是否采取必要控制措施。一.4.9.安全建设管理测评安全建设管理测评主要涉及定级和备案、安全方案设计、产品采购和使用、自行X开发、外包XX交付、等级测评、服务供应商选择X个方面的安全保护能力,具体测评指标描述如下表所示:表格9:安全建设管理测评指标描述序号安全子类测评指标描述1定级和备案测评是否X的安全等级并完成备案工作。2XX体的安全规划设计是否按照一定流程进行。3产品采购和使用测评是否按X的产品采购。4自行X开发测评自行开发的X是否采取必要的措施保证开发过程的安全性。5外包X开发测评外包开发的X是否采取必要的措施保证开发过程的安全性和日后的维护工作能够正常开展。6X建设的实施过程是否采取必要的措施使其在机构可控的范围内进行。7X运行前是否对其进行测试验收工作。8X交付测评是否X交付过程进行有效控制。9等级测评测评是否依据国家要求完成等级测评和X改工作。X服务供应商选择测评是否选择符合国家有关规定的安全服务单位进行相关的安全服务工作。一.4.X.安全运维管理测评安全管理人员测评主要涉及环境管理、资产管理、介质管理、设备维护管理、XX安全管理、恶意代码防范管理、配置管理、密码管理、变更管理、备份与恢复管理、安全事件处置、应急预案管理、外包运维管理X个方面的安全保护能力,具体测评指标描述如下表所示:表格X:安全运维管理测评指标描述序号安全子类测评指标描述1环境管理测评是否采取必要的措施对机房的出入控制以及办公环境的人员行为等方面进行安全管理。2资产管理测评是否X的资产进行X类标识管理。3介质管理测评是否采取必要的措施对介质存放环境、使用、维护和销毁等方面进行管理。4设备维护管理测评是否采取必要的措施确保设备在使用、维护和销毁等过程安全。5漏洞和风险管理测评是否采取必要的措施识别安全漏洞和隐患,对发现的安全漏洞和隐患及时进行修补。测评是否定期开展安全测评。6X安全管理测评是否XXX账户、漏洞扫描和审计日志等方面进行有效地管理。7恶意代码防范管理测评是否采取必要的措施对恶意代码进X具有恶意代码防范能力。8配置管理测X的基本配置信息9密码管理测评X中密码算法和密钥的使用符合国家密码管理规定。X变更管理测评是否X发生的变更进行有效管理。X备份与恢复管理测评是否采取必要的措施XXX进行备份,并确保必要时能够对这些数据有效地恢复。X安全事件处置测评是否采取必要的措施对安全事件进行等级划X和对安全事件的报告、处理过程进行有效地管理。X应急预案管理测评是否针对不同安全事件制定相应的应急预案,是否对应急预案展开培训、演练和审查等。X外包运维管理测评外包运维服务商的选择是否符合国家的有关规定并签订相关协议。一.5.项目服务要求:一.5.1.建设原则(1)最小影响原则:等级保护测评XX络的正常X络的运行和业务的正常运行产XX络拥塞、服务中断,如无法避免出现这些情况必须做出详细描述说明,并制定详细工作计划);等级保护方案的设X安全性的基础上,XX络的正常使用运行;(2)可控性原则:实施方法和过程需要在双方认同(认可)的范围之内,各项安全服务进度要严格按照项目工作计划执行,保证单位对等级保护建设项目工作的可控性;(3)X体性原则:等级保护和渗透测试项目的工作内容要求做到体系完X全面;(4)标准性原则:等级保护方案的设计实施应依据国内或国际的相关标准进行;(5)规范性原则:服务厂商实施过程和交付物文档,要求具有标准规范性,便于项目的跟踪与控制;(6)保密原则:对项目实施中产生的数据和结果数据严格保密,未经授权不得泄露给任何单位和个人,不得利用此数据进行任何侵害招标单位的行为,否则招标单位有权追究其责任。一.5.2.技术方案要求(1)对项目的描述服务商必须在充X理解需求文件中描述的需求的基础上,根据需求文件有关章节提供的材料,提供对本项目的理解X络安全等级保护技术要求,承诺通过客户化定制服务,满足招标人列出的所有需求。(2)技术方案服务商需准确理解项目的背景和目标,制定技术方案应具备较强的针对性和实施性。等级保护测评方案内容:方案至少应包含等级测评内容和参考规范、对检测环境以及检测中使用的技术方法及工具描述、等级测评详细流程等内容。服务商必须按照招标人的项目实施进度要求,提供X个项目的进度计划书,提交实施方案,实施完成后提交项目报告。包括项目的组织和管理、投入的技术人员及其简介、详细的工作计划、具体工作内容及各项具体方案和应急计划等内容。一.5.3.人员要求(1)服务商应选派具有专业背景和丰富项目经验的人员担任项目经理。该项目经理必须拥有X年以上的相关工作经验,并持有信息安全等级测评师证书。他她应具备出色的协调和沟通能力,能够准确预见并妥善处理项目实施过程中可能出现的风险。(2)项目实施团队由服务商精心选拔,团队成员须具备强烈的工作责任心、高超的技术水平和熟练的业务能力。所有X络安全等级测评初级或以上测评师证书,以确保他们具备完成项目的专业技能和知识。(3)为确保项目的顺利进行,实施团队应保持合理的规模,并且项目组内部的组织结构需要明确、合理X工,以满足项目实施过程中的各种需求。此外,团队成员应具备相应的专业资质,包括但不限于信息安全、项目管理、IT技术等方面的认证,以确保项目的专业性和高效性。一.5.4.服务商技术能力要求(1)服务商在类似行业中拥有丰富的等保咨询与测评经验,这使其能够为招标人提供极具价值的咨询服务,助力招标人更好地理解和应对信息安全挑战。(2)针对招标XX络架构,服务商能够依据等保相关政策、X安审核要求,为招标人量身定制X定级备案方案。该方案不仅符合招标人的实际管理需求,还能确保顺利取得备案证明,为招标人的信息安全提供坚实保障。(3)服务商需深入X特点及管理要求,确保所提供的测评方案和X改方案具有高度的针对性和实用性。这将有助于招标人精准识别并解决信息安全隐患,提升X体安全防护能力。(4)服务商将在各个环节为招标人的等保工作参与人员提供全面的培训指导,旨在帮助他们树立信息化工作中的安全观念,增强对重要数据的保护意识。通过专业培训,服务商将协助招标人推动等保工作的顺利进行,确保信息安全得到持续有效地维护。一.5.5.服务期限服务期限:签订合同后一年。一.5.6.项目交付物完成全部X络安全等级保护测评报告》。一.5.7.项目验收(1)项目建设实施计划要求:供应商应本项目合同签订后,按照项目建设内容的要求、项目实施计划开展实施工作。(2)项目验收:①供应商在服务实施完毕后进行自检,自检合格后准备验收文件,并书面通知招标人。②招标人确认供应商的自检内容后组织验收。③验收合格后,供应商应向招标人提交服务实施过程中的所有资料,以便招标人日后管理和维护。二、附加服务X类服务项服务描述合规性咨询服务定级咨询定级咨询服务将依据行X定级,输出定级报告,并指导完成主管单位备案,构X络安全防护基线。体系咨询体系咨询服务将基于行业标准,构建、落地并持续优化信息安全管理体系或数据安全管理体系,通过体系化、流程化的方法,帮助甲方实现合规遵从、风险管控与安全能力的全面提升。等保测评咨询协助客户完成等保测评工作。根据等保合规要求,X络安全规划设计及建设咨询包含安全设备配置及物理机房环境X改建设等建议。风X络设备、主XX等应用等进行安全漏洞识X络安全设备的安全策略和日志,筛选出XXX络安全风险进行评估,出具《风险评估报告》,并针对发现的威胁与风险进行X改加固。软X性测试,评估X功能可靠XXX的易用性及操作文档的全面性X络信息安全服务资产梳理通过全面细致的资产X体梳理,从硬件设备X络拓扑和业务清单,都将得到详尽记录。清晰了解所有资产,用户单位能够有针X络安全发展方向,并且更有效地管理这些资产,以提高X体的信息化水平。渗透测试在不破坏客户任何资产的前提X络信息资产进行全面的渗透测试,模拟黑客的攻击手段,发现问题及时协调修复,并出具相应报告。漏洞扫描通过自动XX络设备、应用程序等进行安全检测,发现其中存在的安全漏洞和弱点。漏洞包括X缺陷、配置错误、权限设置不当等。基线检查XX络、应用等IT资产的配置状态进行安全检查,确保其符合预定义的安全基线要求,从而建立统一的安全配置标准、减少攻击面、满足合规性要求,并通过定期扫描及时发现配置偏差,防止安全事件X或应用正式部署到生产环境前,对其进行全面安全检查和测试,及时发现并修复潜在的安全X上线后的安全性和稳定性。攻防演练设攻击方和防御方两支团队,对X络信息资产,采取攻击和防御对抗的形式,找X层面存在的漏洞及不足,经综合评判后,根据演练实际情况X析攻击成果及防御成果,出具《攻防演练总结报告》、《XXX改建议》,X络安全X体防护能力。应急桌面推演应急桌而推演内X页篡改”“勒索病毒”“漏洞通报”等场景,采用“桌面推演”的形式,制定并优X,安全运维人员按发现--遏制--上报--X析--处置--总结的流程进行相关处置,根据演练情况完XX络安全意识培训:以客户实际情况结合现行法律法规XX络安全运维培训:本培训旨在提升企业IT团队、运维人员X络安全运维能力,涵盖基础理论、实战操作、合规要求及X络安全竞赛赛前短期培训根据战队实际情况制定相应的培训方案,为战队提供赛前短期培训。提升培训学习资源附件2:产品报价单项目名称型号规格数量单价总价生产企业(大X(xx型企业)合计金额XX