采购与招标网 ,医疗卫生,网络通讯计算机,商业服务 内蒙古 2026-07-31
|
项目概况 |
|
X X络安全等级保护测评服务 项目 ,现向社会发出招标公告请各有经营资质企业报名参会。 |
一、基本项目情况
X络安全等级保护测评服务项目
采购方式:竞争性磋商
预算资金: X X
测评系统: HIS、LIS、PX做等保3.0测评。OA系统做等保2.0测评。
二、申请人的资格要求
1.具有独立承担民事责任的能力及本项目相应资质。
2.具有良好的商业信誉和健全的财务会计制度。
3.具有履行合同所必需的的设备和专业技术能力。
4.投标人不允许存在挂靠、转包、违法X包的行为。
5.需要有投标产品厂家授权书。
6.不接受联合体形式的投标。
三、服务内容及要求
本项目测评内容包括:等级保护测评服务、渗透测试服务和协助X改测评过程中发现的问题 。以上服务内容按照《信息安全技术 X络安全等级保护基本要求》( GB/TX-X )、 《信息安全技术 X络安全等级保护测评要求》(GB/T X-X) 进行检测,且当甲方信息系统发生变更时,可在限定数量内与规模相当的信息系统调X。供应商必须根据采购人需求,提供合理可行的X体设计方案和具体实现方式,设计方案优劣将作为评标重要依据。
供应商为本项目服务所需的软硬件工具,由供应商根据服务要求自行采购,免费提供本项目服务,产权归属不变。
一、采购内容
1.X络安全等级保护测评服务项目
2.服务期限:一年。
3.采购项目预算金额X。
二、采购需求
采购人通过综合比选,选择一家咨询机构为采购人单位提供专项管理咨询服务,咨询工作服务要求和服务范围如下。
三、采购项目与需求
项目名称: 需求说明:
根据《内蒙古自治区计算机信息系统安全保护X令第 X号)的要求,信息系统使用单位应选择符合法定条件的安全等级测评机构对等级保护二级及以上的信息系统进行测评,其中三级系统每年至少测评一次,二级系统每两年至少测评一次X令第X号)的要X信X络安全等级保护测评和安全防护X改加固工作。
X络X部署了多个信息系统,为降低信息系统方面的安全缺陷,为检验信息系统防御能力、发现安全隐患、降低信息泄露风险,增强应对信息系统突发和紧急事件,降低信息安全紧急事件的影响,应开展信息安全等级保护、渗透测试。
供应商资格条件要求:
1、X络安全等级测评与检测评估机构服务认证证书》;
2、异地测评机构(安全服务机构)需按照《内蒙古自治区计算机信息系统安全保护办法》要求完成项目所在地盟市级以上公安机关本项目备案并提供相关证明;
三、服务方式
3.1技术测评
l 安全物理和环境
物理安全测评通过访谈和检查的方式评测物理环境安全保障情况。主要涉及对象为信息系统机房。
具体测评内容包括:
( 1)物理位置的选择;(2)物理访问控制;(3)防盗窃和防破坏;(4)防雷击;(5)防火;(6)防水和防潮;(7)防静电;(8)温湿度控制;(9)电力供应;(X)电磁防护
X络
X络测评通过访谈、检查和测试的方式X络安全保障情况。主要涉及对XXX络安全设备等三大类。
具体的测评内容如下所示:
( 1X络架构;(2)通信传输;(3)可信验证
l 安全区域边界
( 1)边界防护;(2)访问控制;(3)恶意代码防范;(4)安全审计;(5)入侵防范;(6)可信验证
l 安全计算环境
主机系统安全测评通过访谈、检查和测试的方式,测评信息系统主要服务器操作系统和主要数据库管理系统安全保障情况。
具体测评内容包括:
( 1)身份鉴别;(2)访问控制;(3)安全审计;(4)入侵防范;(5)恶意代码防范;(6)可信验证;(7)数据完X性;(8)数据保密性;(9)数据备份恢复;(X)剩余信息保护;(X)个人信息保护
l X (1) 系统管理;( 2)审计管理;(3)安全管理;(4)集中监控
l 安全管理制度
安全管理制度测评通过访谈和检查的形式评估安全管理制度的制定、发布、评审和修订等情况。主要涉及安全主管人员、安全管理人员、各类其它人员、各类管理制度、各类操作规程文件等对象。
具体测评内容包括:
( 1)管理制度;(2)安全策略;(3)制定和发布;(4)评审和修订
l 安全管理机构
安全管理机构测评通过访谈和检查的形式评估安全管理机构的组成情况和机构工作组织情况。主要涉及安全主管人员、安全管理人员、相关的文件资料和工作记录等对象。
具体测评内容包括:
( 1)岗位设置;(2)人员配备;(3)授权和审批;(4)沟通和合作;(5)审核和检查
l 安全管理人员
( 1)人员录用;(2)人员离岗;(3)安全意识教育和培训;(4)外部人员访问管理
l 安全建设管理
系统建设管理测评通过访谈和检查的形式评估系统建设管理过程中的安全控制情况。主要涉及安全主管人员、系统建设负责人、各类管理制度、操作规程文件、执行过程记录等对象。
具体测评内容包括:
( 1)定级和备案;(2)安全方案设计;(3)产品采购和使用;(4)自行软件开发;(5)外包软件开发;(6X实施;(7)测试验收;(8)系统交付;(9)等级测评;(X)服务供应商选择
l 安全运维管理
通过访谈和检查的形式评测系统运维管理过程中的安全控制情况。主要涉及人员有安全主管人员、安全管理人员、各类运维人员,涉及内容有开发方的运维管理制X关于运维服务团队的各类管理制度、操作规程文件、执行过程记录等对象。
具体测评内容包括:
( 1)环境管理;(2)资产管理;(3)介质管理;(4)设备维护管理;(5)漏洞和风险管理;(6X络和系统安全管理;(7)恶意代码防范管理;(8)配置管理;(9)密码管理;(X)变更管理;(X)备份与恢复管理;(X)安全事件处置;(X)应急预案管理;(X)外包运维管理
3.2人员要求
项目团队成员人员要求:
( 1)报价人应任命一名需具有高级等级保护测评师证书、国家部委认证国产数据库认证安全专家证书及电子数据X析鉴定人执业证书,具有同类服务测评项目管理经验、并熟悉服务测评项目全过程管理的合格人员作为项目经理,全面负责运行服务测评管理工作。项目经理一般应常驻项目场地,如果项目经理需要离开项目场地,则应授权一名项目副经理或技术负责人履行项目经理的职责并得到采购人认可。(本项为关键要求,不明确响应将被否决,需提供项目经理证书扫描件)
( 2)项目组成员具备高级测评师2人及中级测评师3人及以上(本项为关键要求,不明确响应将被否决,需提供项目组成员证书扫描件)。
( 3)报价方应任命一名具备工业和信息化部教X颁发的X师1名的安全员负责现场安全监督。(本项为关键要求,不明确响应将被否决,需提供安全员证书扫描件)
3.3服务工具要求
|
服务支撑保障工具 |
名称 |
技术要求 |
|
(一)检测工具 |
1、测评过程中须具备全面的安全检测能力,所采用检测系统具备无限IP的扫描能力,提供基础漏扫、WEB扫描、漏洞验证、代码审计、配置核查、主机资产探测、WEB资产探测等功能,提供归属应答人授权证明截图及上述功能模块功能截图。 2、测评过程中X安全监测能力,所采用监测系统具备威胁检测能力、威胁X析能力、流量统计能力、资产管理能力、流数据采集与互联X析能力,并可提供大屏展示,具备以告警视X、攻击者视X、情报视X、受X络安全态势。须提供功能截图。 3、系统还需具备监X和非法连接X络中产生的违规互联进行实时告警,并用红色连线在互联拓扑图中进行标识,方便X析人员快速发现违规外联和非法访问。须提供功能截图。 |
|
|
( 二 )非法外联检测工具 |
1.违规外联流量X络流量及协议的深度解析,完成违规外联行为监控,无需部署客户端(需提供截图证明)。 2X络行为自学X络流X业务系统域名,支持自主控制点配置,提升检测范围与可控度(需提供截图证明)。 3.违规外联监测类型:X、3G/4G/5XX关、手机热点、XX卡连接、一机两用X的外联行为。 4.违规外联资产特征标定:支X络信息自动识别,包括IP、操作系统、MAXIP等(需提供截图证明)。 5.被控反联检测:需支持对流量内TCP、UDP、DNS协议中出现的威胁情报(IOC)中的风险IP、域名、URL的连接请求的检测,并定义相关风险类型(需提供截图证明)。 6.IP行为画像:需支持对违规外联主机属性信息、主机行为信息的识别并形成IP行为画像。 7.取证工具:需支持提供终端取证工具,能够输出取证报告为溯源定位提供支持。 8.流量溯源取证:需支持告警事件流量留存和下载,能够为溯源X析提供有利证据。 |
3.4渗透测试服务
通过多种方法,每季度对信息系统主机、X络和安全设施开展一次全方位的渗透测试,编制渗透测试报告,针对发现的问题制定加固方案。渗透测试内容应至少包括以下测试:弱口令测试、身份认证测试、 SQL Injection 测试、Cross Site Script 测试、Web Services 测试、SSL 测试、文件操作测试等 。
四、报名材料要求
1.目录清晰。
2.报名企业的企业资质。
3.法人授权委托书、身份证复印件。
4.公司简介、项目服务简介、企业征信证明、企业业绩、响应招标要求、产品参数对照表、投标项目方案、报价单、产品数据等相关材料装订成册且密封,一正三副,加盖企业公章并标注联系方式。
五、违规责任
X三年内禁止再参加我院任何招投标项目。串标法律依据与责任详见《中华人民共和国招标投标法》。
六、公告期限及响应文件提交
自本公告发布之日起 X 个工作日。
截止时间X年 X 月 X 日。
七、报名地点
X门诊楼X办公室
联系人:X电话X
发布日期: X 年 X 月 X 日
会员办理咨询:400-006-6655转1。
业务咨询:400-006-6655转1。
入会咨询:400-006-6655转1。
客户服务:400-006-6655转7。
发布信息:400-006-6655转2。