W
佛山市教育局信息化项目安全等级保护测评服务(2023年)项目
采购文件网,投标文件,招标文件,采购文件,招标范本,投标方案,自行采购 招标文件
文档编号:202309050000749262 发布时间:2023-09-05 文档页数:68页 所需下载券:10
佛山市教育局信息化项目安全等级保护测评服务(2023年)项目

 采购需求

一、项目概况: 

1、项目名称:佛山市教育局信息化项目安全等级保护测评服务(2023年)项目

2、采购方式:竞争性磋商

3、项目标的及采购限价:

品目号

品目名称

采购标的

数量(单位)

采购预算

最高限价

1-1

测试评估认证服务

佛山市教育局信息化项目安全等级保护测评服务(2023年)

1(项)

人民币1,179,800.00元

人民币1,179,800.00元

详细技术规范请参阅招标文件中的采购需求。投标人必须对所投包号的全部内容进行投标报价,如超出最高限价,将导致投标无效。

4、本项目属服务采购,中小企业划分标准所属行业为:软件和信息技术服务业

5、需要落实的政府采购政策:《政府采购促进中小企业发展管理办法》(财库〔2020〕46号)、《关于政府采购支持监狱企业发展有关问题的通知》(财库【2014】68号)、《关于促进残疾人就业政府采购政策的通知》(财库〔2017〕141号)、《关于环境标志产品政府采购实施的意见》(财库[2006]90号)、《节能产品政府采购实施意见》的通知》(财库[2004]185号)、《关于调整优化节能产品、环境标志产品政府采购执行机制的通知》(财库〔2019〕9号)等。

6、项目实施依据:

供应商应依据国家相关政策标准开展工作,依据标准包括但不限于如下国家法律法规及政策标准:

1)《中华人民共和国网络安全法》

2)《中华人民共和国计算机信息系统安全保护条例》(国务院 147 号令)

3)《信息安全等级保护管理办法》

4)《信息安全技术-网络安全等级保护基本要求》(GB/T22239-2019)

5)《信息安全技术-网络安全等级保护测评要求》(GB/T 28448-2019)

6)《信息安全技术-网络安全等级保护定级指南》(GB/T 22240-2020)

7、项目测评范围

网络安全等级保护测评服务测评范围包含以下信息系统:

序号

系统名称

部署位置

系统定级

1

佛山市教育局内部控制财务档案系统

政务云

三级

2

佛山市义务教育民办学校招生信息管理与数据共享平台

政务云

三级

3

佛山市幼儿园保教质量监测管理平台

政务云

三级

4

教育设施规划审查信息系统

政务云

三级

5

佛山市中小学校园安全智能化综合管理平台

政务云

三级

6

佛山市普通高中和初中学业水平考试系统

政务云

三级

7

佛山市中考信息管理系统

政务云

三级

8

佛山市中考智能阅卷业务系统

政务云

三级

9

佛山市中小学校际图书馆信息管理系统

政务云

三级

10

佛山市教育装备管理应用与综合分析系统

政务云

三级

11

佛山市初中实验操作考试信息管理系统

政务云

三级

12

佛山市中小学作业管理系统

政务云

三级

13

佛山市智慧云教研一体化服务平台

政务云

三级

14

佛山市名师微课支撑管理平台

政务云

三级

15

佛山市中小学人工智能素养成长平台

政务云

三级

16

基于信-创体系的信息化应用课题智控平台

(佛山市师生科研能力成长之家

政务云

三级

17

佛山市教育数据银行管理系统

政务云

三级

18

佛山市教育资源公共服务平台

政务云

三级

19

广东高校科技成果转化线上服务平台

政务云

三级

  

采购包1(佛山市教育局信息化项目安全等级保护测评服务(2023年))1.主要商务要求

标的提供的时间

 合同签订之日起12个月内完成测评工作(不包括安全整改时间),至网络安全等级保护测评服务项目通过验收止。

标的提供的地点

 采购人指定地点。

付款方式

 1期:支付比例50%,一、项目合同款拟分二期支付: 第一期:合同签订并生效,供应商提供有效发票后,采购人在15个工作日内支付合同总金额的50%。

 

2期:支付比例50%,第二期:供应商按合同服务内容完成阶段服务,并经采购人书面确认通过阶段验收后,采购人在收齐支付必要的资料(包括但不限于正规发票和采购人认可的各项记录文件)之日起15个工作日内向成交供应商支付合同总金额的50%。 二、由成交供应商提供账号,统一在银行结算。 三、成交供应商凭以下有效文件与采购人结算: 1)合同; 2)成交供应商开具的正式发票; 3)成交通知书。 四、因采购人使用的是财政资金,采购人在前款规定的付款时间为向政府采购支付部门提出办理财政支付申请手续的时间(不含政府财政支付部门审核的时间),在规定时间内提出支付申请手续后即视为采购人已经按期支付。

验收要求

 1期:1)验收标准:验收的主要依据包括本采购需求书、响应文件、合同文件,以及用户需求说明书。 2)成交供应商在服务项目履行结束后由验收人员组织对项目内容的履约结果进行验收,以确认服务内容和质量符合相关要求。验收过程由项目参与人员分别签署验收意见,验收结果不完全符合的,应在限定期限内达到项目内容约定的要求。验收所发生的费用由成交供应商承担。

履约保证金

 不收取

其他

 知识产权要求:,属本项目实施中所产生的所有工作成果(包括但不限于发明、发现及相关技术资料、文档等)的知识产权归佛山市教育局所有。成交供应商保证所提供的服务没有侵害任何第三方的知识产权或其他正当权益。如有第三方指控成交供应商提供给佛山市教育局的服务侵犯了该方的知识产权或其他权利,成交供应商应自费就上述指控为佛山市教育局辩护或进行妥善处理,并承担给佛山市教育局及第三方造成的一切损失(包括但不限于赔偿金、律师费等)。如成交供应商不为佛山市教育局辩护或不进行妥善处理,佛山市教育局可自行处理,佛山市教育局与第三方达成的和解协议或法院生效判决由佛山市教育局承担的责任,及佛山市教育局自行处理所支出的费用(包括但不限于律师费、案件受理费、执行费、差旅费等)由成交供应商承担。

 

保密要求:,1、在服务期间,成交供应商派驻服务团队须严格遵守采购人制定的各项规章制度、管理流程以及操作规范。如有违反,将追究服务商责任。 2、不论何时(服务期间或服务期结束后),成交供应商须对安全服务过程中接触的采购人所有信息和数据保密。未经允许不得以任何方式向外界传递或泄露采购人的任何信息或数据,一旦发现,将追究成交供应商法律责任。 3、对采购人的全部资产(包括全部设备、线路、软件、配套设施、系统产生的各类数据信息及相关文档资料等),成交供应商不得以任何方式对其进行出售、抵押或转移;且在服务期间,成交供应商有责任保证上述资产的完整、安全并处于良好状态,因成交供应商责任而导致的设备损坏或资产损失,由成交供应商承担责任。

 

其他商务需求 

参数性质

编号

内容明细

内容说明

1

响应报价要求:

1、响应总价指供应商为完成本项目所收取的全部费用,包含但不限于所有工作人员的工勤费用(包括工资、福利、交通、食宿、通讯、常驻现场的费用等),服务期内资料收集和整理更新、软件更新升级、技术支撑、协调统筹服务、运营维护等所产生的其他费用、招标代理服务费、全额含税发票、合同实施验收过程中的应预见和不可预见费用等,但不包括监理费。成交供应商不能再以任何理由向采购人索取其他费用或利益。 2、供应商必须对本包组的全部内容进行投标报价,不可有缺漏。 3、磋商小组认为供应商的报价明显低于其他通过资格性符合性审查投标人的报价,有可能影响产品质量或者不能诚信履约的,应当要求其在评标现场合理的时间内提供书面说明,必要时提交相关证明材料;供应商不能证明其报价合理性的,磋商小组应当将其作为无效响应处理。

 

说明

打“★”号条款为实质性条款,若有任何一条负偏离或不满足则导致投标(响应)无效。
打“▲”号条款为重要参数(如有),若有部分“▲”条款未响应或不满足,将根据评审要求影响其得分,但不作为无效投标(响应)条款。

2.技术标准与要求

 

序号

品目名称

标的名称

单位

数量

分项预算单价(元)

分项预算总价(元)

所属行业

技术要求

1

测试评估认证服务

19个三级等保系统的信息化项目安全等级保护测评服务

19.00

62,094.74

1,179,800.00

软件和信息技术服务业

详见附表一

 

附表一:19个三级等保系统的信息化项目安全等级保护测评服务

参数性质

序号

具体技术(参数)要求

 

1

一、测评内容

为贯彻落实国家网络安全等级保护制度的要求,进一步增强信息系统安全防护能力,保障信息系统安全稳定运行;依据《中华人民共和国网络安全法》、《网络安全等级保护管理办法》(公通字[2007]43 号)、《信息安全技术 网络安全等级保护基本要求》 (GB/T 22239--2019)、《信息安全技术 网络安全等级保护测评要求》(GB/T 28448--2019)等法律法规和标准规范,对信息系统开展网络安全等级保护测评,找出系统与国家标准要求之间的差距,对存在的风险进行评估,提出合理化的整改议,由业主单位进信息系统进行相应安全整改,再由测评机构实施验收测评,出具《信息安全等级测评报告》,向公安部门提交备案审核,取得备案回执证明材料,测评内容涵盖如下:

 

2

1.1安全物理环境

安全物理环境测评将通过访谈和检查的方式评测信息系统的物理安全保障情况。主要涉及对象为机房。

序号

安全子类

测评指标描述

1

物理位置的选择

通过访谈物理安全负责人,检查机房,测评机房物理场所在位置上是否具有防震、防风和防雨等多方面的安全防范能力。

2

物理访问控制

通过访谈物理安全负责人,检查机房出入口等过程,测评信息系统在物理访问控制方面的安全防范能力。

3

防盗窃和防破坏

通过访谈物理安全负责人,检查机房内的主要设备、介质和防盗报警设施等过程,测评信息系统是否采取必要的措施预防设备、介质等丢失和被破坏。

4

防雷击

通过访谈物理安全负责人,检查机房设计/验收文档,测评信息系统是否采取相应的措施预防雷击。

5

防火

通过访谈物理安全负责人,检查机房防火方面的安全管理制度,检查机房防火设备等过程,测评信息系统是否采取必要的措施防止火灾的发生。

6

防水和防潮

通过访谈物理安全负责人,检查机房及其除潮设备等过程,测评信息系统是否采取必要措施来防止水灾和机房潮湿。

7

防静电

通过访谈物理安全负责人,检查机房等过程,测评信息系统是否采取必要措施防止静电的产生。

8

温湿度控制

通过访谈物理安全负责人,检查机房的温湿度自动调节系统,测评信息系统是否采取必要措施对机房内的温湿度进行控制。

9

电力供应

通过访谈物理安全负责人,检查机房供电线路、设备等过程,测评是否具备为信息系统提供一定电力供应的能力。

10

电磁防护

通过访谈物理安全负责人,检查主要设备等过程,测评信息系统是否具备一定的电磁防护能力。

 

3

1.2安全通信网络

安全通信网络测评将通过访谈、检查和测试的方式评测信息系统的网络安全保障情况。主要涉及对象机房的网络设备、网络安全设备以及网络拓扑结构等三大类对象。在内容上,通信网络安全层面测评过程涉及个工作单元。

序号

安全子类

测评指标描述

1

网络架构

通过访谈网络管理员,检查网络拓扑情况、核查核心交换机、路由器,测评分析网络架构与网段划分、隔离等情况的合理性和有效性。

2

通信传输

通过访谈网络管理员,检查各硬件设备传输过程中是否采用加密技术。

3

可信验证

通过访谈网络管理员,检查各硬件设备传输过程中是否采用可信验证技术。

 

4

1.3安全区域边界

安全区域边界测评将通过访谈、检查和测试的方式评测信息系统的边界防护,在内容上,安全区域边界测评实施过程涉及6个安全子类。

序号

安全子类

测评指标描述

1

边界防护

通过访谈网络管理员,查看边界设备防护措施。

2

访问控制

通过访谈网络管理员,查看边界设备的访问控制策略。

3

入侵防范

通过访谈网络管理员,查看各个关键网络节点的防入侵措施。

4

恶意代码防范和垃圾邮件防范

通过访谈网络管理员,查看各个关键网络节点恶意代码防范措施。

5

安全审计

通过访谈网络管理员,查看边界设备的日志审计策略和记录。

6

可信验证

通过访谈网络管理员,查看边界设备是否采用可信验证技术。

 

5

1.4安全计算环境

安全计算环境测评将通过访谈、检查和测试的方式评测信息系统的应用安全保障情况。在内容上,安全计算环境测评实施过程涉及11个工作单元,具体如下表:

序号

安全子类

测评指标描述

1

身份鉴别

检查信息系统网络设备、安全设备、服务器、数据库和应用系统的身份标识与鉴别功能设置和使用配置情况;

检查应用系统对用户登录各种情况的处理,如登录失败处理、登录连接超时等。

2

访问控制

检查网络设备、安全设备、服务器、数据库和应用系统的访问控制功能设置情况,如访问控制的策略、访问控制粒度、权限设置情况等。

3

安全审计

检查网络设备、安全设备、服务器、数据库和应用系统的安全审计配置情况,如覆盖范围、记录的项目和内容等;

检查应用系统安全审计进程和记录的保护情况。

4

可信验证

检查计算设备的系统引导程序、系统程序、重要配置参数和应用系统程序等是否可以进行可信验证,并检测可信验证受到破坏时进行报警。

5

入侵防范

检查网络设备、安全设备、服务器、数据库和应用系统入侵防范,如关闭不需要的端口和服务、最小化安装、部署入侵防范产品等。

6

恶意代码防范

检查网络设备、安全设备、服务器、数据库和应用系统恶意代码防范措施。

7

数据完整性

检查网络设备、安全设备、服务器、数据库和应用系统的通信完整性保护情况。

8

数据保密性

检查网络设备、安全设备、服务器、数据库和应用系统的通信保密性保护情况。

9

数据备份和恢复

检查网络设备、安全设备、服务器、数据库和应用系统的关键信息备份情况。

10

剩余信息保护

检查网络设备、安全设备、服务器、数据库和应用系统。

11

个人信息保护

检查系统收集个人信息和使用个人信息的情况。

 

6

1.5安全管理中心

在内容上,安全管理中心层面测评实施过程涉及4个工作单元,具体如下表:

序号

安全子类

测评指标描述

1

系统管理

通过访谈系统管理员,对系统的资源和运行配置进行配置、控制和管理是否全由系统管理员进行操作。

2

审计管理

通过访谈安全审计员,是否对审计记录进行分析,并根据分析结果进行处理,包括根据安全审计策略对审计记录进行存储、管理和查询等。

3

安全管理

通过访问安全员,对系统的安全策略进行配置,包括安全参数的设置、主体、客体进行统一安全标记,对主体进行授权,配置可信验证策略是否全由安全员进行操作。

4

集中管控

通过访谈安全员,对分布在网络中的安全设备或安全组件进行管控,对网络链路、安全设备、网络设备和服务器等的运行状况进行集中监测、对分散在各个设备上的审计数据进行收集汇总和集中分析,对安全策略、恶意代码、补丁升级等安全相关事项进行集中管理,对网络中发生的各类安全事件进行识别、报警和分析的情况。

 

7

1.6安全管理制度

在内容上,安全管理制度测评实施过程涉及4个工作单元,具体如下表:

序号

安全子类

测评指标描述

1

安全策略

通过访谈安全主管,检查有关管理制度文档和重要操作规程等过程,测评信息系统管理制度在内容覆盖上是否全面、完善。

2

管理制度

通过访谈安全主管,检查有关制度制定要求文档等过程,测评信息系统管理制度的制定和发布过程是否遵循一定的流程。

3

制定和发布

通过访谈安全主管,检查管理制度评审记录等过程,测评信息系统管理制度定期评审和修订情况。

4

评审和修订

通过访谈安全主管,检查管理制度评审记录等过程,测评信息系统管理制度定期评审和修订情况。

 

8

1.7安全管理机构

安全管理机构测评将通过访谈和检查的形式评测安全管理机构的组成情况和机构工作组织情况。

序号

安全子类

测评指标描述

1

岗位设置

通过访谈安全主管,检查部门/岗位职责文件,测评信息系统安全主管部门设置情况以及各岗位设置和岗位职责情况。

2

人员配备

通过访谈安全主管,检查人员名单等文档,测评信息系统各个岗位人员配备情况。

3

授权和审批

通过访谈安全主管,检查相关文档,测评信息系统对关键活动的授权和审批情况。

4

沟通和合作

通过访谈安全主管,检查相关文档,测评信息系统内部部门间、与外部单位间的沟通与合作情况。

5

审核和检查

通过访谈安全主管,检查记录文档等过程,测评信息系统安全工作的审核和检查情况。

 

9

1.8安全管理人员

在内容上,人员安全管理测评实施过程涉及4个工作单元,具体如下表:

序号

安全子类

测评指标描述

1

人员录用

通过访谈人事负责人,检查人员录用文档等过程,测评信息系统录用人员时是否对人员提出要求以及是否对其进行各种审查和考核。

2

人员离岗

通过访谈人事负责人,检查人员离岗安全处理记录等过程,测评信息系统人员离岗时是否按照一定的手续办理。

3

安全意识教育和培训

通过访谈安全主管,检查培训计划和执行记录等文档,测评是否对人员进行安全方面的教育和培训。

4

外部人员访问管理

通过访谈安全主管,检查有关文档等过程,测评对第三方人员访问(物理、逻辑)系统是否采取必要控制措施。

 

10

1.9安全建设管理

在内容上,系统建设管理测评实施过程涉及10个工作单元,具体如下表:

序号

安全子类

测评指标描述

1

定级和备案

通过访谈安全主管,检查系统定级相关文档等过程,测评是否按照一定要求确定系统的安全等级。

2

安全方案设计

通过访谈系统建设负责人,检查系统安全建设方案等文档,测评系统整体的安全规划设计是否按照一定流程进行。

3

产品采购和使用

通过访谈安全主管、系统建设负责人和安全产品等过程,测评是否按照一定的要求进行系统的产品采购。

4

自行软件开发

通过访谈系统建设负责人,检查相关软件开发文档等,测评自行开发的软件是否采取必要的措施保证开发过程的安全性。

5

外包软件开发

通过访谈系统建设负责人,检查相关文档,测评外包开发的软件是否采取必要的措施保证开发过程的安全性和日后的维护工作能够正常开展。

6

工程实施

通过访谈系统建设负责人,检查相关文档,测评系统建设的实施过程是否采取必要的措施使其在机构可控的范围内进行。

7

测试验收

通过访谈系统建设负责人,检查测试验收等相关文档,测评系统运行前是否对其进行测试验收工作。

8

系统交付

通过访谈系统运维负责人,检查系统交付清单等过程,测评是否采取必要的措施对系统交付过程进行有效控制。

9

等级测评

通过访谈系统运维负责人,核查定期开展等级测评和等级保护整改情况。

10

服务供应商选择

通过访谈系统运维负责人,测评是否选择符合国家有关规定的安全服务单位进行相关的安全服务工作。

 

11

1.10安全运维管理测评

在内容上,系统运维管理测评实施过程涉及14个工作单元,具体如下表:

序号

安全子类

测评指标描述

1

环境管理

通过访谈物理安全负责人,检查机房安全管理制度,机房和办公环境等过程,测评是否采取必要的措施对机房的出入控制以及办公环境的人员行为等方面进行安全管理。

2

资产管理

通过访谈资产管理员,检查资产清单,检查系统、网络设备等过程,测评是否采取必要的措施对系统的资产进行分类标识管理。

3

介质管理

通过访谈资产管理员,检查介质管理记录和各类介质等过程,测评是否采取必要的措施对介质存放环境、使用、维护和销毁等方面进行管理。

4

设备维护管理

通过访谈资产管理员、系统管理员,检查设备使用管理文档和设备操作规程等过程,测评是否采取必要的措施确保设备在使用、维护和销毁等过程安全。

5

漏洞和风险管理

通过访谈安全主管、系统管理员,检查系统安全管理制度、系统审计日志和系统漏洞扫描报告等过程,测评是否采取必要的措施对系统的安全配置、系统账户、漏洞扫描和审计日志等方面进行有效的管理。

6

网络和系统安全管理

通过访谈安全主管、网络管理员,检查网络安全管理制度、网络审计日志和网络漏洞扫描报告等过程,测评是否采取必要的措施对网络的安全配置、网络用户权限和审计日志等方面进行有效的管理,确保网络安全运行。

7

恶意代码防范管理

通过访谈系统运维负责人,检查恶意代码防范管理文档和恶意代码检测记录等过程,测评是否采取必要的措施对恶意代码进行有效管理,确保系统具有恶意代码防范能力。

8

配置管理

通过访谈系统运维负责人,核查配置库的建立和维护情况。

9

密码管理

通过访谈安全员,测评是否能够确保信息系统中密码算法和密钥的使用符合国家密码管理规定。

10

变更管理

通过访谈系统运维负责人,检查变更方案和变更管理制度等过程,测评是否采取必要的措施对系统发生的变更进行有效管理。

11

备份与恢复管理

通过访谈系统管理员、网络管理员,检查系统备份管理文档和记录等过程,测评是否采取必要的措施对重要业务信息,系统数据和系统软件进行备份,并确保必要时能够对这些数据有效地恢复。

12

安全事件处置

通过访谈系统运维负责人,检查安全事件记录分析文档、安全事件报告和处置管理制度等过程,测评是否采取必要的措施对安全事件进行等级划分和对安全事件的报告、处理过程进行有效的管理。

13

应急预案管理

通过访谈系统运维负责人,检查应急响应预案文档等过程,测评是否针对不同安全事件制定相应的应急预案,是否对应急预案展开培训、演练和审查等。

14

外部运维管理

通过访谈系统运维负责人,核查外包运维服务商选择和安全相关协议的签订情况。

 

12

二、工具测试要求

 

13

2.1本项目在实施过程中所使用到的专业服务工具必须包含等级保护检查工具、网络边界完整性检查管理系统、网络安全事件调查处置工具箱系统、内网安全管理系统等。

14

2.2本项目在实施过程中所使用到的专业安全测评项目管理工具,信息安全等级保护综合管理系统,该系统须通过公安相关部门的检测,需提供截图证明材料及提供网络安全服务工具合法来源的证明材料。

15

2.3必须保证所使用的所有工具和软件不会产生所有权和知识产权纠纷,并保证工具和软件的可用性和可靠性,由此产生的一切责任由供应商承担。根据供应商对服务工具能力要求的响应进行评审(如发现供应商出现虚假承诺,采购人可要求供应商对所提供的所有服务工具进行功能及性能演示验证,如情况属实的,采购人有权保留追究成交供应商的法律责任的权利,相应的违约处罚责任由成交供应商承担,并赔偿采购人由此所造成的一切经济损失)。供应商需提供《承诺函》(格式自拟)。

16

2.4本项目使用的所有服务工具和软件(包括但不限于以下等级保护检查工具、网络边界完整性检查工具、网络安全事件调查处置系统、内网安全管理系统、)无需佛山市教育局购买,均由成交供应商自行提供。(需提供截图证明材料及提供网络安全服务工具合法来源的证明材料)。

 

17

2.5安全服务工具测试完后,对结果进行人工比对,服务提供商必须同时具备下列工具要求:

工具名称

工具要求

等级保护检查工具

服务过程中提供等级保护检查工具

工具原厂商为中国境内注册,产品拥有自主知识产权,并且为国内研发和生产。

▲工具制造商需具有国家版权局颁发的计算机软件著作权登记证书(需提供截图证明材料及提供网络安全服务工具合法来源的证明材料)。

▲工具制造商需具有中国网络安全审查技术与认证中心颁发的信息安全应急处理、风险评估服务资质(需提供截图证明材料及提供网络安全服务工具合法来源的证明材料)。

工具需具备以下检测能力:

▲工具应支持创建评测项目、执行评测项目、评测报告管理、评估指标库管理、漏洞库管理、弱口令字典库管理等。

▲工具配套脆弱性扫描与管理系统软件应支持系统漏洞扫描模块、WEB漏洞扫描模块、数据库漏洞扫描模块、基线配置核查模块、工控漏洞扫描模块、大数据漏洞扫描模块、Docker漏洞扫描模块、自动渗透测试模块、网络流量分析模块、源代码安全审计模块、网站安全监测模块、APP安全扫描模块、等保测评报告模块、WIFI安全监测模块等(需提供截图证明材料及提供网络安全服务工具合法来源的证明材料)。

▲工具应支持导入“2021年公安机关网络安全执法检查自查采集工具”及“2020年公安机关网络安全执法检查自查采集工具”检查结果,检查结果从不同维度,从年份、行业类别、单位等方面进行对比分析(需提供截图证明材料及提供网络安全服务工具合法来源的证明材料)。

网络边界完整性检查管理系统

服务过程中提供对网络边界完整性检查

工具原厂商为中国境内注册,产品拥有自主知识产权,并且为国内研发和生产。

▲工具制造商需具有国家版权局颁发的与网络边界完整性检查管理系统相关的计算机软件著作权登记证书(需提供截图证明材料及提供网络安全服务工具合法来源的证明材料)。

工具需具备以下检测能力:

▲1、通过远程网络扫描,完成对违规内联行为的检测和定位;(需提供截图证明材料及提供网络安全服务工具合法来源的证明材料)

▲2、接入层网络设备的自动发现,应可自动识别设备厂商;自动扫描采集设备的软硬件信息,包括设备名称、设备描述、型号、软件版本、物理接口数量等;(需提供截图证明材料及提供网络安全服务工具合法来源的证明材料)。

3、接入层交换设备端口和下联MAC地址的关联定位,应可自动识别接入层交换设备端口下联的MAC地址及其对应的IP地址;应对每一设备端口的接入历史提供详细审计,应可查询任一设备端口在过去某一时段曾接入的MAC地址和其对应的IP地址。

4、工具基于WEB管理,必须提供HTTPS访问模式。

5、系统自身需提供用户校验机制,用户密码设置需提供复杂度检验机制,保证系统自身密码强壮性。

6、应提供定点登录机制,即只允许用户从指定的地址登录,防止系统遭暴力破解和攻击。

▲7、用户登录失败次数超过设定阀值,应提供用户锁定功能,防止系统遭受暴力破解(需提供截图证明材料及提供网络安全服务工具合法来源的证明材料)。

网络安全事件调查处置工具箱系统

1、服务过程中提供网络安全事件调查处置工具对网络安全事件调查处置工作现场的技术支持,根据制定的任务生成采集U盘,通过工具进行现场数据采集、数据分析、攻击事件回溯、生成调查报告四个步骤完成调查处置工作。并将调查结果数据上报到网络安全事件调查处置平台中,通过平台的长期运行、数据积累,为信息系统和网络安全态势感知与通报预警提供精准的网络安全事件数据,并且通过大数据分析,能够预知、预判网络安全事件的发展和爆发趋势,及时进行通报预警。

▲2、工具制造商需具有国家版权局颁发的与网络安全事件调查处置工具箱系统相关的计算机软件著作权登记证书(需提供截图证明材料及提供网络安全服务工具合法来源的证明材料)。

▲3、支持将攻击者攻击行为进行回溯,包括扫描网站、发现漏洞、发起攻击、入侵主机、高危后果、清除痕迹共6个过程;(需提供截图证明材料及提供网络安全服务工具合法来源的证明材料)。

▲4、支持知识库管理,主要包括:漏洞库、恶意程序样本库、网络安全事件处置知识库、调查处置工具库4个功能(需提供截图证明材料及提供网络安全服务工具合法来源的证明材料)。

内网安全管理系统

服务过程中提供对内网进行安全检测

▲1、工具制造商需具有国家版权局颁发的软件著作权登记证书(需提供截图证明材料及提供网络安全服务工具合法来源的证明材料)。

▲2、工具制造商必须通过公安部的检测(需提供公安部认可的检测报告的关键页并加盖供应商公章)。

3、基本功能:在windows/Linux系统下,实现从EFI/UEFI/MBR层开始接管主机,早于操作系统启动,能够监控包括操作系统在内的所有运行轨迹,实现“全息日志”监控。

▲4、根据全息日志,进行逆向推导,可以使系统回退到过去的任意时刻,反之,向前推导,可以从过去某个时刻再返回后来的某个时刻,从而实现整个主机系统的“时光旅行”;(需提供截图证明材料及提供网络安全服务工具合法来源的证明材料)。

5、在一定时段内,可以随意找回硬盘在该时段内任意时刻的数据。

6、易用性:简易式操作界面,安装后无需任何操作设置就可以备份系统和所有数据,可以任意恢复系统,找回任何数据。

7、性能:系统效率影响小于3%。

功能:任何硬盘数据的找回都无需重启系统。任何数据的找回,无需覆盖或者破坏当前数据,实现数据的实时在线验证。

8、操作系统:支持:windowsxp及以上的windows操作系统支持:server2003及以上的server的操作系统支持:Linux环境支持开源版Centos/Ubuntu/RedHat/TeamLinux/USE/Debian等。

 

18

三、实施流程

 

19

3.1测评准备活动:测评准备活动中,投标人主要完成启动测评项目,组建测评项目组;通过收集和分析被测系统的相关资料信息,掌握被测系统的大体情况;并准备测评工具和表单等测评所需的相关资料。

 

20

3.2方案编制活动:方案编制活动中,投标人主要完成确定测评对象和测评指标,选择测试工具接入点,从而进一步确定测评实施内容,并从已有的测评指导书中选择本次需要用到的测评指导书,最后根据上述情况编制测评方案

 

21

3.3现场测评活动:现场测评活动中,投标人在与测评委托单位就测评方案达成一致意见,并进一步确定测评配合人员,完成测评指导书各项测评内容,获取足够的测评证据。

 

22

3.4分析与报告编制活动:分析与报告编制活动中,测评人员通过分析现场测评获得的测评证据和资料,判定单项测评结果及单元测评结果,进行整体测评和风险分析,形成等级测评结论,并编制测评报告。

 

23

四、技术服务要求

 

24

4.1本次等级测评应满足的原则

 

25

供应商应严格依据下列原则和国家等级保护相关标准开展项目实施工作。

(1)保密原则:对测评的过程数据和结果数据严格保密,未经授权不得泄露给任何单位和个人,不得利用此数据进行任何侵害招标人的行为,否则招标人有权追究投标人的责任。

(2)标准性原则:测评方案的设计与实施应依据国家等级保护的相关标准进行。

(3)规范性原则:投标人的工作中的过程和文档,具有很好的规范性,可以便于项目的跟踪和控制。

(4)可控性原则:测评服务的进度要跟上进度表的安排,保证招标人对于测评工作的可控性。

(5)整体性原则:测评的范围和内容应当整体全面,包括国家等级保护相关要求涉及的各个层面。

(6)最小影响原则:测评工作应尽可能小的影响系统和网络,并在可控范围内;测评工作不能对现有信息系统的的正常运行、业务的正常开展产生任何影响。

 

26

4.2项目实施保密要求

 

27

(1)对服务的过程数据和结果数据严格保密,未经授权不得泄露给任何单位和个人,不得利用此数据进行任何侵害招标人的行为,否则招标人有权追究投标方的责任;

(2)对涉及客户的检查项目、资料、检查过程和结果以及客户的知识产权、所有权等其它信息采取保密措施;

(3)在接收客户的检查项目时,应对检查项目加强监管,防止泄密。信息安全等级保护评测之前必须签订保密协议。所有检查项目,不经用户同意,不得向与检查无关人员展示;

(4)所有检查过程均对外保密,与检查无关人员未经公司批准,不得擅自进入检查现场;

(5)在未经许可的情况下与检查无关的人员不得接触被检查项目及相关资料,不得参与检查和编制检查报告;

(6)出具的检查报告应为客户保密,未经客户授权,不得将检查报告转交他人,不得擅自公布检查结果;

(7)当客户要求用电话、图文传真或其它方式传送检查结果时,应有客户正式的书面委托并证实相关通讯方式可靠后方可执行;

(8)不得向无关人员泄露任何有关客户资料和检查结果,检查结果只能通过相关程序及约定的告知方式通知相应业务单位和个人;

(9)对接触客户检查项目、资料及其它相关信息的人员应履行为客户保护所有权的义务,不得利用客户的有关知识产权为己牟利。

 

28

五、项目交付成果

完成等保测评工作后,应提交包括但不限以下成果材料:

(1) 《信息系统安全等级保护定级备案表》,一份;

(2) 《信息系统安全等级保护定级报告》,每个系统一份;

(3) 《信息系统整改建议清单》,每个系统一份;

(4) 《信息系统安全等级保护管理制度模板》,一套;

(5) 《网络安全等级保护信息系统等级测评报告》,每个系统一份;

(6) 《信息系统安全等级保护备案证明》,一份;

(7) 《网络安全等级保护测评服务保密承诺书》,一份;

 

29

注:技术参数要求中打“★”号、“▲”号条款将在本项后作重复提醒。

30

工具测试要求:

2.3必须保证所使用的所有工具和软件不会产生所有权和知识产权纠纷,并保证工具和软件的可用性和可靠性,由此产生的一切责任由供应商承担。根据供应商对服务工具能力要求的响应进行评审(如发现供应商出现虚假承诺,采购人可要求供应商对所提供的所有服务工具进行功能及性能演示验证,如情况属实的,采购人有权保留追究成交供应商的法律责任的权利,相应的违约处罚责任由成交供应商承担,并赔偿采购人由此所造成的一切经济损失)。供应商需提供《承诺函》(格式自拟)

31

工具测试要求:

2.2本项目在实施过程中所使用到的专业安全测评项目管理工具,信息安全等级保护综合管理系统,该系统须通过公安相关部门的检测,需提供截图证明材料及提供网络安全服务工具合法来源的证明材料。

32

工具测试要求:

2.4本项目使用的所有服务工具和软件(包括但不限于以下等级保护检查工具、网络边界完整性检查工具、网络安全事件调查处置系统、内网安全管理系统、)无需佛山市教育局购买,均由成交供应商自行提供(需提供截图证明材料及提供网络安全服务工具合法来源的证明材料)。

33

“等级保护检查工具”中“工具要求”:

▲工具制造商需具有国家版权局颁发的计算机软件著作权登记证书(需提供截图证明材料及提供网络安全服务工具合法来源的证明材料)。

34

“等级保护检查工具”中“工具要求”:

▲工具制造商需具有中国网络安全审查技术与认证中心颁发的信息安全应急处理、风险评估服务资质(需提供截图证明材料及提供网络安全服务工具合法来源的证明材料)。

35

“等级保护检查工具”中“工具要求”:

▲工具应支持创建评测项目、执行评测项目、评测报告管理、评估指标库管理、漏洞库管理、弱口令字典库管理等。

36

“等级保护检查工具”中“工具要求”:

▲工具配套脆弱性扫描与管理系统软件应支持系统漏洞扫描模块、WEB漏洞扫描模块、数据库漏洞扫描模块、基线配置核查模块、工控漏洞扫描模块、大数据漏洞扫描模块、Docker漏洞扫描模块、自动渗透测试模块、网络流量分析模块、源代码安全审计模块、网站安全监测模块、APP安全扫描模块、等保测评报告模块、WIFI安全监测模块等(需提供截图证明材料及提供网络安全服务工具合法来源的证明材料)。

37

“等级保护检查工具”中“工具要求”:

▲工具应支持导入“2021年公安机关网络安全执法检查自查采集工具”及“2020年公安机关网络安全执法检查自查采集工具”检查结果,检查结果从不同维度,从年份、行业类别、单位等方面进行对比分析(需提供截图证明材料及提供网络安全服务工具合法来源的证明材料)。

38

“网络边界完整性检查管理系统”中“工具要求”:

工具制造商需具有国家版权局颁发的与网络边界完整性检查管理系统相关的计算机软件著作权登记证书(需提供截图证明材料及提供网络安全服务工具合法来源的证明材料)。

39

“网络边界完整性检查管理系统”中“工具要求”:

1、通过远程网络扫描,完成对违规内联行为的检测和定位(需提供截图证明材料及提供网络安全服务工具合法来源的证明材料)

40

“网络边界完整性检查管理系统”中“工具要求”:

2、接入层网络设备的自动发现,应可自动识别设备厂商;自动扫描采集设备的软硬件信息,包括设备名称、设备描述、型号、软件版本、物理接口数量等(需提供截图证明材料及提供网络安全服务工具合法来源的证明材料)。

41

“网络边界完整性检查管理系统”中“工具要求”:

7、用户登录失败次数超过设定阀值,应提供用户锁定功能,防止系统遭受暴力破解(需提供截图证明材料及提供网络安全服务工具合法来源的证明材料)。

42

“网络安全事件调查处置工具箱系统”中“工具要求”:

2、工具制造商需具有国家版权局颁发的与网络安全事件调查处置工具箱系统相关的计算机软件著作权登记证书(需提供截图证明材料及提供网络安全服务工具合法来源的证明材料)。

43

“网络安全事件调查处置工具箱系统”中“工具要求”:

3、支持将攻击者攻击行为进行回溯,包括扫描网站、发现漏洞、发起攻击、入侵主机、高危后果、清除痕迹共6个过程(需提供截图证明材料及提供网络安全服务工具合法来源的证明材料)。

44

“网络安全事件调查处置工具箱系统”中“工具要求”:

4、支持知识库管理,主要包括:漏洞库、恶意程序样本库、网络安全事件处置知识库、调查处置工具库4个功能(需提供截图证明材料及提供网络安全服务工具合法来源的证明材料)。

45

“内网安全管理系统”中“工具要求”:

1、工具制造商需具有国家版权局颁发的软件著作权登记证书(需提供截图证明材料及提供网络安全服务工具合法来源的证明材料)。

46

“内网安全管理系统”中“工具要求”:

2、工具制造商必须通过公安部的检测(需提供公安部认可的检测报告的关键页并加盖供应商公章)。

47

“内网安全管理系统”中“工具要求”:

4、根据全息日志,进行逆向推导,可以使系统回退到过去的任意时刻,反之,向前推导,可以从过去某个时刻再返回后来的某个时刻,从而实现整个主机系统的“时光旅行”(需提供截图证明材料及提供网络安全服务工具合法来源的证明材料)。

说明

打“★”号条款为实质性条款,若有任何一条负偏离或不满足则导致投标无效。
打“▲”号条款为重要技术参数,若有部分“▲”条款未响应或不满足,将导致其响应性评审加重扣分,但不作为无效投标条款。

 

 

采购文件网,投标文件,招标文件,采购文件,招标范本,投标方案,自行采购 收藏

上传文档

在线客服

常见问题
人工客服

服务时间:8:00-23:00

工作电话:400 9911 877

在线咨询

意见反馈

收藏本站


AI



用AI快速编写
限免使用
采购文件网,投标文件,招标文件,采购文件,招标范本,投标方案,自行采购
支持上传解析、采购需求、评分标准、目录编写四种方式,全行业覆盖