相关文档
暂无数据
W
网络安全等级保护测评服务采购项目
采购文件网,投标文件,招标文件,采购文件,招标范本,投标方案,自行采购 招标文件
文档编号:202407240001487539 文档页数:54页 所需下载券:10
网络安全等级保护测评服务采购项目

 技术、服务及其他要求

(注:本章的技术、服务及其他要求中,带“★”的要求为实质性要求。采购人、代理机构应当根据项目实际要求合理设定,并在第五章符合性审查中明确响应要求。)

3.1.采购项目概况

根据《中华人民共和国网络安全法》、《信息安全等级保护管理办法》和《成都市规划和自然资源局关于印发<成都市规划和自然资源局网络安全管理规定(试行)>的通知》(〔2024〕7号)等文件规定,按照四川省自然资源厅开展自然资源领域测绘地理信息软硬件安全检查防控专项工作要求,现拟采购1家供应商负责成都市新津区规划和自然资源局网络安全等级保护测评工作。

3.2.采购内容

采购包1:

采购包预算金额(元): 398,500.00

采购包最高限价(元): 398,500.00

序号

采购品目名称

标的名称

数量
(计量单位)

标的金额 (元)

所属行业

是否涉及核心产品

是否涉及采购进口产品

是否涉及强制采购节能产品

是否涉及优先采购节能产品

是否涉及优先采购环境标志产品

1

测试评估认证服务

网络安全等级保护测评服务

1.00(项)

398,500.00

软件和信息技术服务业

报价要求

采购包1:

(1)报价要求:

序号

报价内容

数量

单价

最高限价

价款形式

报价说明

1

网络安全等级保护测评服务

/

/

398,500.00

总价

★注:供应商响应产品应当明确品牌和规格型号并指向唯一产品,不能指向唯一产品的,应通过报价表备注栏补充说明。

本项目涉及采购进口产品:

采购包1:

序号

采购品目名称

标的名称

产品名称

不涉及

★注:不涉及采购进口产品时,供应商不得提供进口产品进行响应;涉及采购进口产品时,如国产产品满足采购需求,也可提供国产产品进行响应。

本项目涉及强制采购节能产品:

采购包1:

序号

采购品目名称

标的名称

产品名称

不涉及

注:响应产品属于《节能产品政府采购品目清单》中政府强制采购的产品,供应商应当提供由国家确定的认证机构出具的、处于有效期之内的节能产品认证证书的原件扫描件,或“全国认证认可信息公共服务平台”(http://cx.cnca.cn)的认证信息截图,否则作无效响应处理。具体要求详见第五章符合性审查表。

本项目涉及优先采购节能产品:

采购包1:

序号

采购品目名称

标的名称

产品名称

不涉及

注:响应产品属于《节能产品政府采购品目清单》中优先采购的产品,供应商提供由国家确定的认证机构出具的、处于有效期之内的节能产品认证证书的原件扫描件,或“全国认证认可信息公共服务平台”(http://cx.cnca.cn)的认证信息截图,可以享受优先采购政策。具体要求详见第五章规定。

本项目涉及优先采购环境标志产品:

采购包1:

序号

采购品目名称

标的名称

产品名称

不涉及

注:响应产品属于《环境标志产品政府采购品目清单》中的产品,供应商提供由国家确定的认证机构出具的、处于有效期之内的环境标志产品认证证书的原件扫描件,或“全国认证认可信息公共服务平台”(http://cx.cnca.cn)的认证信息截图,可以享受优先采购政策。具体要求详见第五章规定。

3.3.技术要求

采购包1:

标的名称:网络安全等级保护测评服务

序号

符号标识

技术参数与性能指标

1

A.服务目标

供应商依据国家和行业信息安全的相关标准,全面了解和掌握企业为系统现有安全状况,找出其与《信息安全技术网络安全等级保护基本要求》(GB/T 22239-2019)对应级别的差距,及时发现系统存在的安全问题,针对等级保护测评中发现的各种安全风险,提出适宜的安全整改建议,最终提交该系统等级保护测评报告。

B.工作内容及要求

(1)测评对象

系统名称

安全等级

成都市新津区“智慧耕保”应用平台

第三级

新津区征地拆迁安置系统

第三级

新津区征地拆迁“一张图”信息化平台

第三级

新津区规划和自然资源局国土空间基础数据系统规划子系统

第三级

具体服务内容包括:

1.供应商协助采购人需要进行测评的信息系统进行定级、备案材料的编写,协助采购人到公安监管等部门办理备案手续,确保信息系统安全保护等级定级准确、备案完整。

2.供应商按照《信息安全技术网络安全等级保护基本要求》对系统从技术、安全管理等方面进行安全等级测评工作。

3.形成问题汇总及整改意见报告。根据测评结果,对等级测评结果进行汇总统计,并编制系统等级保护测评问题汇总及整改意见报告,列出被测系统中存在的主要问题和整改意见。

4.协助完成整改工作。依据整改方案,为安全整改的各项工作提供技术咨询与支撑服务。

5.编制并提交等级保护测评报告,报告提交公安机关有关部门备案,且能满足合规性要求。

(2)测评要求

供应商根据项目需求,为保障信息安全现场测评过程安全可控,明确测评人员职责分配、规范测评人员操作,保障测评结果有效,至少包括以下几个流程:

序号

关键实施阶段

工作要求

1

确定测评范围

明确本次被测评信息系统的范围,包括每个信息系统的范围、信息系统的边界等。

2

获得信息系统的信息

通过调查或查阅资料的方式,了解被测评信息系统的构成,包括网络拓扑、业务应用、业务流程、设备信息、安全措施状况等。

3

确定具体的测评对象

初步确定每个信息系统的被测评对象,包括整体对象,如机房、办公环境、网络等,也包括具体对象,如边界设备、网关设备、服务器设备、工作站、应用系统等。

4

确定测评工作的方法

根据信息系统安全等级情况、系统规模大小等,明确本次测评的方法。

5

制定测评工作计划

制定测评工作计划或方案,说明测评范围、测评对象、工作方法、人员组成、角色职责、时间计划等。

6

实施等级保护测评

实施测评,包括人工检查、工具扫描等方式。

7

项目总结

对测评结果进行总结、汇报。

(3)测评应满足的原则

本次信息系统安全等级保护测评服务应满足以下原则:

1.保密原则:对测评的过程数据和结果数据严格保密,未经授权不得泄露给任何单位和个人,不得利用此数据进行任何侵害采购人的行为,否则采购人有权追究供应商的责任。

2.标准性原则:测评方案的设计与实施应依据国家等级保护的相关标准进行。

3.规范性原则:供应商在服务工作中的过程和文档,具有很好的规范性,以便于项目的跟踪和控制。

4.可控性原则:等级保护测评服务的进度要跟上进度表的安排,保证采购人对于测评工作的可控性。

5.整体性原则:等级保护测评服务的范围和内容应当整体全面,包括国家等级保护相关要求涉及的各个层面。

6.最小影响原则:等级保护测评服务工作应尽可能小的影响系统和网络,并在可控范围内;测评工作不能对现有信息系统的正常运行、业务的正常开展产生任何影响。供应商应严格依照上述原则和国家等级保护相关标准开展项目实施工作。

(4)测评依据

供应商应按照下面所列出的标准、规程和规定进行设备的设计、制造和试验,本设备技术规范中所使用的标准或规程应是最新版,本技术条款提出了最低限度的技术要求,并未规定所有的技术要求和适用的标准,对国家有关的强制性标准,必须满足其要求。

《中华人民共和国网络安全法》;

《信息安全等级保护管理办法》(公通字[2007]43号);

GB/T 22239信息系统安全等级基本要求;

GB 17859-1999:《计算机信息系统安全保护等级划分准则》;

GBT 22240-2020:《信息安全技术 网络安全等级保护定级指南》;

GB/T 25058-2019:《信息安全技术 网络安全等级保护实施指南》;

GB/T 28448-2019:《信息安全技术 网络安全等级保护测评要求》;

GB/T 28449-2018:《信息安全技术 网络安全等级保护测评过程指南》;

GB/T 20271-2006:《信息安全技术 信息系统通用安全技术要求》;

GB/T 20269-2006:《信息安全技术 信息系统安全管理要求》;

GB/T 20282-2006:《信息安全技术 信息系统安全工程管理要求》;

GB/T 20270-2006:《信息安全技术 网络基础安全技术要求》。

注:以上标准如有最新标准,按照最新标准执行。

(5)服务内容

按照网络安全等级保护测评依据开展测评工作(包括不限于以下内容):

1.安全物理环境

安全物理环境等级测评将通过访谈和检查的方式评测该信息系统的物理环境安全保障情况,主要涉及对象为机房。

序号

安全子类

测评指标描述

1

物理位置选择

通过访谈物理安全负责人,检查机房,测评机房物理场所在位置上是否具有防震、防风和防雨等多方面的安全防范能力。

2

物理访问控制

通过访谈物理安全负责人,检查机房出入口等过程,测评信息系统在物理访问控制方面的安全防范能力。

3

防盗窃和防破坏

通过访谈物理安全负责人,检查机房内的主要设备、介质和防盗报警设施等过程,测评信息系统是否采取必要的措施预防设备、介质等丢失和被破坏。

4

防雷击

通过访谈物理安全负责人,检查机房设计/验收文档,测评信息系统是否采取相应的措施预防雷击。

5

防火

通过访谈物理安全负责人,检查机房防火方面的安全管理制度,检查机房防火设备等过程,测评信息系统是否采取必要的措施防止火灾的发生。

6

防水和防潮

通过访谈物理安全负责人,检查机房及其除潮设备等过程,测评信息系统是否采取必要措施来防止水灾和机房潮湿。

7

防静电

通过访谈物理安全负责人,检查机房等过程,测评信息系统是否采取必要措施防止静电的产生。

8

温湿度控制

通过访谈物理安全负责人,检查机房的温湿度自动调节系统,测评信息系统是否采取必要措施对机房内的温湿度进行控制。

9

电力供应

通过访谈物理安全负责人,检查机房供电线路、设备等过程,测评是否具备为信息系统提供一定电力供应的能力。

10

电磁防护

通过访谈物理安全负责人,检查主要设备等过程,测评信息系统是否具备一定的电磁防护能力。

2.安全通信网络

安全通信网络测评将通过访谈、检查和测试的方式评测该信息系统的通信网络安全保障情况。主要涉及对象为网络拓扑结构。

序号

安全子类

测评指标描述

1

网络架构

测评分析网络架构与网段划分、隔离等情况的合理性和有效性。

2

通信传输

测评通信过程中的完整性、保密性等。

3

可信验证

基于可信根对通信设备的系统引导程序、系统程序、重要配置参数和通信应用程序等进行可信验证,并在应用程序的关键执行环节进行动态可信验证。

3.安全区域边界

安全区域边界安全测评将通过访谈、检查和测试的方式评测该信息系统的区域边界安全保障情况。

序号

安全子类

测评指标描述

1

边界防护

测评分析信息系统网络边界安全防护的状况。

2

访问控制

测评分析信息系统对网络区域边界相关的网络隔离与访问控制能力。

3

入侵防范

测评分析信息系统对攻击行为的识别和处理情况。

4

恶意代码和垃圾邮件防范

测评分析信息系统网络边界和核心网段对病毒等恶意代码及垃圾邮件的防护情况。

5

安全审计

测评分析信息系统审计配置和审计记录保护情况。

6

可信验证

基于可信根对通信设备的系统引导程序、系统程序、重要配置参数和通信应用程序等进行可信验证,并在应用程序的关键执行环节进行动态可信验证。

4.安全计算环境

安全计算环境测评将通过访谈、检查和测试的方式评测该信息系统的各类计算环境,包括网络互联设备、安全设备、服务器、数据库、终端、应用软件等的安全保障情况。

序号

安全子类

测评指标描述

1

身份鉴别

检查服务器的身份标识与鉴别和用户登录的配置情况。

2

访问控制

检查服务器的访问控制设置情况,包括安全策略覆盖、控制粒度以及权限设置情况等。

3

安全审计

检查服务器的安全审计的配置情况,如覆盖范围、记录的项目和内容等;检查安全审计进程和记录的保护情况。

4

入侵防范

检查服务器在运行过程中的入侵防范措施,如关闭不需要的端口和服务、最小化安装、部署入侵防范产品等。

5

恶意代码防范

检查服务器的恶意代码防范情况,如服务器是否安装统一管理的恶意代码防范软件,是否及时升级病毒库等。

6

可信验证

基于可信根对通信设备的系统引导程序、系统程序、重要配置参数和通信应用程序等进行可信验证,并在应用程序的关键执行环节进行动态可信验证。

7

数据完整性

测评操作系统、数据库管理系统的管理数据、鉴别信息和用户数据在传输和保存过程中的完整性保护情况。

8

数据保密性

测评操作系统和数据库管理系统的管理数据、鉴别信息和用户数据在传输和保存过程中的保密性保护情况。

9

数据备份恢复

测评信息系统的安全备份情况,如重要信息的备份、硬件和线路的冗余等。

10

剩余信息保护

测评鉴别信息所在的存储空间被释放或重新分配前是否得到完全清除。

11

个人信息保护

测评是否仅采集和保存业务必需的用户个人信息;是否禁止未授权访问和使用用户个人信息。

5.安全管理中心

安全管理中心测评将通过访谈和检查的方式评测该信息系统的安全管理保障情况。

序号

安全子类

测评指标描述

1

系统管理

测评信息系统的系统管理员对系统的管理情况。

2

审计管理

测评信息系统的安全审计员对系统的审计情况。

3

安全管理

测评信息系统的安全管理员对系统的安全策略的配置情况。

4

集中管控

测评网络链路、安全设备、网络设备和服务器等设备的运行状况的集中监测、分析、报警等。

6.安全管理制度

安全管理制度测评将通过访谈和检查的形式评测安全管理制度的制定、发布、评审和修订等情况。主要涉及安全主管人员、安全管理人员、各类其它人员、各类管理制度、各类操作规程文件等对象。

序号

安全子类

测评指标描述

1

安全策略

测评信息安全工作的总体方针、安全策略,总体目标、范围、原则和安全框架等。

2

管理制度

测评信息系统管理制度在内容覆盖上是否全面、完善。

3

制定和发布

测评信息系统管理制度的制定和发布过程是否遵循一定的流程。

4

评审和修订

测评信息系统管理制度定期评审和修订情况。

7.安全管理机构

安全管理机构测评将通过访谈和检查的形式评测安全管理机构的组成情况和机构工作组织情况。主要涉及对象为安全主管人员、安全管理人员、相关的文件资料和工作记录等。

序号

安全子类

测评指标描述

1

岗位设置

测评信息系统安全主管部门设置情况以及各岗位设置和岗位职责情况。

2

人员配备

测评信息系统各个岗位人员配备情况。

3

授权和审批

测评信息系统对关键活动的授权和审批情况。

4

沟通与合作

测评信息系统内部部门间、与外部单位间的沟通与合作情况。

5

审核和检查

检查信息系统安全工作的审核和测评情况。

8.安全管理人员

安全管理人员测评将通过访谈和检查的形式评测机构人员安全控制方面的情况。主要涉及安全主管人员、人事管理人员、相关管理制度、相关工作记录等对象。

序号

安全子类

测评指标描述

1

人员录用

测评信息系统录用人员时是否对人员提出要求以及是否对其进行各种审查和考核。

2

人员离岗

测评信息系统人员离岗时是否按照一定的手续办理。

3

安全意识教育和培训

测评是否对人员进行安全方面的教育和培训。

4

外部人员访问管理

测评对第三方人员访问(物理、逻辑)系统是否采取必要控制措施。

9.安全建设管理

安全建设管理测评将通过访谈和检查的形式评测系统建设管理过程中的安全控制情况。主要涉及安全主管人员、系统建设负责人、各类管理制度、操作规程文件、执行过程记录等对象。

序号

安全子类

测评指标描述

1

定级和备案

测评是否按照一定要求确定系统的安全等级并完成备案工作。

2

安全方案设计

测评系统整体的安全规划设计是否按照一定流程进行。

3

产品采购和使用

测评是否按照一定的要求进行系统的产品采购。

4

自行软件开发

测评自行开发的软件是否采取必要的措施保证开发过程的安全性。

5

外包软件开发

测评外包开发的软件是否采取必要的措施保证开发过程的安全性和日后的维护工作能够正常开展。

6

工程实施

测评系统建设的实施过程是否采取必要的措施使其在机构可控的范围内进行。

7

测试验收

测评系统运行前是否对其进行测试验收工作。

8

系统交付

测评是否采取必要的措施对系统交付过程进行有效控制。

9

等级测评

测评是否依据国家要求完成等级测评和整改工作。

10

服务供应商选择

测评是否选择符合国家有关规定的安全服务单位进行相关的安全服务工作。

10.安全运维管理

安全运维管理测评将通过访谈和检查的形式评测系统运维管理过程中的安全控制情况。主要涉及安全主管人员、安全管理人员、各类运维人员、各类管理制度、操作规程文件、执行过程记录等对象。

序号

安全子类

测评指标描述

1

环境管理

测评是否采取必要的措施对机房的出入控制以及办公环境的人员行为等方面进行安全管理。

2

资产管理

测评是否采取必要的措施对系统的资产进行分类标识管理。

3

介质管理

测评是否采取必要的措施对介质存放环境、使用、维护和销毁等方面进行管理。

4

设备维护管理

测评是否采取必要的措施确保设备在使用、维护和销毁等过程安全。

5

漏洞和风险管理

测评是否采取必要的措施识别安全漏洞和隐患,对发现的安全漏洞和隐患及时进行修补。测评是否定期开展安全测评。

6

网络和系统安全管理

测评是否采取必要的措施对网络和系统的安全配置、系统账户、漏洞扫描和审计日志等方面进行有效的管理。

7

恶意代码防范管理

测评是否采取必要的措施对恶意代码进行有效管理,确保系统具有恶意代码防范能力。

8

配置管理

测评是否记录和保存系统的基本配置信息

9

密码管理

测评是否能够确保信息系统中密码算法和密钥的使用符合国家密码管理规定。

10

变更管理

测评是否采取必要的措施对系统发生的变更进行有效管理。

11

备份与恢复管理

测评是否采取必要的措施对重要业务信息,系统数据和系统软件进行备份,并确保必要时能够对这些数据有效地恢复。

12

安全事件处置

测评是否采取必要的措施对安全事件进行等级划分和对安全事件的报告、处理过程进行有效的管理。

13

应急预案管理

测评是否针对不同安全事件制定相应的应急预案,是否对应急预案展开培训、演练和审查等。

14

外包运维管理

测评外包运维服务商的选择是否符合国家的有关规定并签订相关协议。

(6)项目管理

1.供应商及其测评人员应当严格执行有关国家信息安全等级保护相关标准和有关规定,提供客观、公平、公正、有效的等级保护测评服务,并承担相应的法律责任。

2.应具备能够保证其公正性、独立性的质量体系,确保测评活动不受任何可能影响测评结果的商业、财务、健康、环境等方面的压力。

3.在签订合同时,采购人和供应商同时签订保密协议,测评过程中向采购人借阅的文档资料应在测评工作结束后全部归还采购人,未经采购人允许,不得擅自复制、保留。

4.供应商的岗位配置要至少配置测评师、项目经理、渗透工程师、质量主管等并明确各个岗位的相关职责。

5.测评工具要求:

①采用的测评工具必须获得正版授权,并在有效期内,不得使用盗版软件。

②采用的测评工具在功能、性能等满足使用要求前提下,应优先采用具有国内自主知识产权的同类产品。

③采用的测评工具的生产商应为正规厂商,能够对产品进行持续更新并提供质量和安全保障。

④供应商所使用的测评工具不能对采购人系统产生破坏或负面影响以及不影响采购人业务正常开展。

(7)交付产物

包括但不仅限于以下资料:

序号

交付产物

1

网络安全等级保护测评报告(包含整改建议)

2

其他未列入的应交资料

 

3.4.服务要求

3.4.1服务内容要求

采购包1:

 序号

 符号标识

 要求名称

 要求内容

3.4.2.商务要求

采购包1:

序号

符号标识

商务要求名称

商务要求内容

1

服务期限

自合同签订之日起6个月内完成所有工作任务。

2

服务地点

成都市新津区范围内,具体以系统所在地为准。

3

验收、交付标准和方法

①验收主体:由采购人自行组织对项目进行验收。 ②采购人在接到供应商申请通知后的10个日历天内组织验收;供应商按照验收要求提交相关验收资料。 ③验收标准:按《财政部关于印发〈政府采购需求管理办法〉的通知》(财库〔2021〕22 号)等规定以及磋商文件的要求、供应商的响应文件及承诺与项目合同约定标准进行验收。 ④采购人无故不进行验收工作并已使用项目履约成果的,视同验收合格。

4

支付方式

分期付款

5

支付约定

1、签订合同后且采购人收到供应商开具的正规等额增值税发票后10个工作日内,达到付款条件起10日内,支付合同总金额的40.00%

2、测评工作完成,供应商出具测评报告,经采购人认可且采购人收到供应商开具的正规等额增值税发票后10个工作日内,达到付款条件起10日内,支付合同总金额的60.00%

6

违约责任与解决争议的方法

违约责任 1.甲乙双方必须遵守本合同并执行合同中的各项规定,保证本合同的正常履行。 2.如因乙方工作人员在履行职务过程中的的疏忽、失职、过错等故意或者过失原因给甲方造成损失或侵害,包括但不限于甲方本身的财产损失、由此而导致的甲方对任何第三方的法律责任等,乙方对此均应承担全部的赔偿责任。解决合同纠纷的方式 1.在执行本合同中发生的或与本合同有关的争端,双方应通过友好协商解决,经协商在30天内不能达成协议时,应提交成都仲裁委员会仲裁。2.仲裁裁决应为最终决定,并对双方具有约束力。3.除另有裁决外,仲裁费应由败诉方负担。4.在仲裁期间,除正在进行仲裁部分外,合同其他部分继续执行。

3.5.其他要求

采购包1:

无。

采购文件网,投标文件,招标文件,采购文件,招标范本,投标方案,自行采购 收藏

上传文档

在线客服

常见问题
人工客服

服务时间:8:00-23:00

工作电话:400 9911 877

在线咨询

意见反馈

收藏本站


AI



用AI快速编写
限免使用
采购文件网,投标文件,招标文件,采购文件,招标范本,投标方案,自行采购
支持上传解析、采购需求、评分标准、目录编写四种方式,全行业覆盖