招标
关于为【广东省政务大数据中心汕尾节点网络安全等级保护测评】公开选取【检验检测服务,信息系统工程监理】机构的公告
网络安全等级保护测评服务检验检测服务安全漏洞扫描评估渗透测试等级保护建设整改咨询服务标准版系统信息系统综合防护体系协助编写定级报告网络安全等级保护差距测评异地现场测评服务安全检测根据漏洞扫描安全加固修复漏洞整改指导整改方案利用技术工具漏洞扫描工具系统进行测试基于网络探测基于主机市计并行检查监察指标库升级维护监察知识库升级工升级检查工具升级具管结果管理工具箱系统管理日志管理系统升级安全审计U盘安全检查工具Windows主机安全配置检查工具主机病毒检查工具主机木马检查工具恶意代码检查工具等级保护工具在线检查系统安全补丁升级检查账户安全策略信息检查屏幕保护恢复时间在线更新主机系统配置信息版本信息检查离线升级网络及安全设备配置检查工具安全分析检查弱口令检查工具数据库安全检查工具网站安全检查工具phpcmsv9Spring代码执行动态页面支持IP地址批量网站扫描全自动扫描WEB应用系统后台数据库SQL注入XSS跨站脚本伪造跨站点请求网页木马隐藏字段表单绕过弱配置敏感信息泄漏LDAP注入框架注入敏感文件第三方软件系统漏洞检查工具数据安全存储U盘检查存储传输U盘内文件报表中心监察管理系统信息系统开展符合性测评安全保护管理措施信息安全防护体系信息安全技术网络安全等级保护网络安全等级保护等级测评安全技术测评安全物理环境安全通信网络安全区域边界安全计算环境安全管理中心安全管理测评安全管理机构安全管理制度安全管理人员安全建设管理安全运维管理编制项目启动信息收集单元测评结果判定风险分析等级测评结论形成测评报告编制单项测评结果判定整体测评WEB应用服务安全解决方案安全测试代码审计信息系统安全建设信息安全等级保护测评在建安全设备验收测评分析平台信息系统安全问题清单安全整改建议方案调研表会议纪要网络设备远程技术咨询安全测评服务网站恶意代码检查关键恶意特征码定位地址检查数据库弱点弱口令安全检查支持各类JavaScript脚本解析支持WAP站点扫描支持FLASH解析支持基于HTTPS应用系统的扫描网络渗透深度防御实战培训黑客攻防培训
金额
32.85万元
项目地址
广东省
发布时间
2022/11/01
公告摘要
公告正文
关于为【广东省政务大数据中心汕尾节点网络安全等级保护测评】公开选取【检验检测服务,信息系统工程监理】机构的公告
2022-11-04 09:00 ,在广东省网上中介服务超市为汕尾市政务服务数据管理局 公开选取检验检测服务,信息系统工程监理中介服务机构,现将相关事项公告如下:
- 项目业主
汕尾市政务服务数据管理局
- 采购项目名称
广东省政务大数据中心汕尾节点网络安全等级保护测评
- 中介服务事项
无(属于非行政管理的中介服务项目采购)
- 投资审批项目
否
- 采购项目编码
441500MB2C923412210311818
- 项目规模
投资额(¥328,500.00元)
- 所需服务
检验检测服务,信息系统工程监理
- 服务内容
服务期内,投标人须向招标人提供以下服务: 1、等级保护测评服务; 2、安全漏洞扫描; 3、渗透测试; 4、等级保护建设整改咨询服务。具体详见《广东省政务大数据中心汕尾节点网络安全等级保护测评采购需求书》。 (如果本栏目内容与采购需求书不一致,以采购需求书为准)
- 中介机构要求
资质(资格)要求
- 资质(资格)要求说明
投标人应具有省级以上(含省、自治区、直辖市)质量监督部门颁发的检验检测机构资质认定证书(CMA)和中国合格评定国家认可委员会(CNAS)颁发的检验机构认可证书及实验室认可证书。投标人在投标文件中应提供公安部第三研究所颁发的《网络安全等级测评与检测评估机构服务认证证书》,投标方须提供加盖公章的相关证书复印件,同时需要提供原件。
- 其他要求说明:
投标人必须提供详细的保修期内技术支持和服务方案,技术支持和服务方案包括(但不限于) : ( 1 )如在测评中出现不符合项,中标人需要提供相应的安全整改建议方案。对于测评中发现的主机和网络设备漏洞,投标方应提供项目验收后3个月的跟踪服务,对本次评估范围内的问题提供远程技术咨询,对于漏洞的修补提出建议和指导,自项目验收通过之日起计算。(2 )提供服务期内, 7x24小时线上技术支持和服务, 8小时内作出实质性响应。如通过电话,远程等非现场的方式无法解决问题,需要及时安排技术人员前往客户现场解决问题在问题解决后24小时内,提交问题处理报告,说明问题种类、问题原因及造成的损失等情况。本次采购方式为方案择优选取 ,方案评审专家费用人民币1800元需由中标方承担。投标方在报名截止前 ,将方案一式三份送至汕尾市民服务广场7楼汕尾市政务服务数据管理局720基础设施数据资源科,联系人:程海鹏,联系方式:0660-3371913。 本项目不接受外包、分包。
- 服务时限说明
本次采购的等级保护测评服务周期为广东省政务大数据中心汕尾节点项目建设( 2021-2023年) ( 以下简称"该项目") 整个项目周期,在该项目终验前,提交不少于两次成果交付,具体以局内工作安排为准。
- 服务金额
¥328,500.00元 至 ¥295,650.00元
- 金额说明
本项目预算金额328500元,下调10%作为采购下限金额,确定范围为295650元至328500元。
- 选取中介服务机构方式
方案择优选取
- 有无回避情况
否
- 截止报价时间
2022-11-04 09:00
- 选取中介时间
2022-11-04 09:00
- 业主单位咨询电话
汕尾市政务服务数据管理局 (登录后查看)
- 采购需求书下载
广东省政务大数据中心汕尾节点网络安全等级保护测评采购需求书.pdf 广东省政务大数据中心汕尾节点网络安全等级保护测评采购需求书.pdf
广东省网上中介服务超市已经向符合资质条件的在库中介服务机构的业务授权人手机号码和中介专属网页发送通知,诚邀符合资质条件的在库中介服务机构登录中介专属网页进行报名。
汕尾市公共资源交易中心
2022-11-01
广东省政务大数据中心汕尾节点网络
安全等级保护测评采购需求书
一、项目概况
1、项目名称:广东省政务大数据中心汕尾节点网络安全等级保护测评
2、本项目预算金额:32.85万元
3、服务地点:采购人指定地点
二、项目背景
网络安全等级保护是国家信息安全保障的基本制度、基本策略、基本方法。2017年6
月1日实施的《中华人民共和国网络安全法第二十一条中,明确提出了“国家实行网络安
全等级保护制度,履行安全保护义务,保障网络免受干扰、破坏或者未经授权访问,防止网
络数据泄露或者被窃取、算改”。
为贯彻落实等级保护主管部门关于网络安全等级保护工作的要求,必须规范网络安全等
级保护管理,切实提高汕尾市政务服务数据管理局的网络安全防护与管控能力。本次采购主
要是对汕尾市政务服务数据管理局的信息系统提供网络安全等级保护测评服务,进一步巩固
前期汕尾市政务服务数据管理局在网络安全方面所取得的工作成果和推进等级保护工作落
地。现通过本项目对汕尾市政务服务数据管理局的广东省政务大数据中心汕尾分节点标准版
系统和广东省政务大数据中心汕尾分析平台共两个信息系统开展网络安全等级保护测评服
务。
三、等级保护测评依据
《中华人民共和国网络安全法
《网络安全等级保护条例》
《信息安全等级保护管理办法》(公通字[2007]43号)
《广东省计算机信总系统安全保护条例
GB17859-1999《计算机信息系统安全保护等级划分准则》
GB/T22239-2019《信息安全技术网络安全等级保护基本要求》
GB/T28448-2019信息安全技术网络安全等级保护测评要求
GB/T22240-2020《信息安全技术网络安全等级保护定级指南》
GB/T28449-2018《信息安全技术网络安全等级保护测评过程指南
GB/T25058-2019《信息安全技术网络安全等级保护实施指南
GB/T25070-2019《信息安全技术网络安全等级保护安全设计技术要求
GB/T20984-2007信息安全技术信息安全风险评估规范
GB/T36958-2018《信息安全技术网络安全等级保护安全管理中心技术要求
GB/T36959-2018《信息安全技术网络安全等级保护测评机构能力要求和评估规范
GB/T36627-2018《信息安全技术网络安全等级保护测试评估技术指南》
GBT20272-2019信息安全技术操作系统安全技术要求
GB/T20008-2005《信息安全技术操作系统安全评估准则
GB/T20273-2019《信息安全技术数据库管理系统安全技术要求
GB/T21050-2019《信息安全技术网络交换机安全技术要求
GB/T22240-2020《信息安全技术网络安全等级保护定级指南
GB/T22239-2019《信息安全技术网络安全等级保护基本要求
GB/T28448-2019《信息安全技术网络安全等级保护测评要求
四、服务项目内容
招标人通过委托专业信息安全等级测评服务机构,根据《信息安全技术网络安全等级
保护基本要求、《信息安全技术网络安全等级保护测评要求等相关文件及标准要求,针
对正在运行的信息系统实施网络安全等级保护测评,明细如下:
序号 | 信息系统 | 信息系统 | 级别 | 系统描述 | |
广东省政务大数据中心汕尾分节点标准版系统 | 广东省政务大数据中心汕尾分节点标准版系统 | 三级 | 主要是政务大数据中心门户系统、数据服务管理系统、数据资源管理系统、共享交换平台、粤政图平台等系统的部署 | ||
2 | 广东省政务大数据中心汕尾分析平台 | 广东省政务大数据中心汕尾分析平台 | 三级 | 主要是利用政务数据的分析和研判,对政务应用场景进行指导和决策 | |
序号 | 服务类型 | 服务内容 | 服务内容 | 服务内容 | |
1 | 定级备案 | 对本次项目中信息系统情况进行调研,协助编写定级报告,办理等保备案。 | 对本次项目中信息系统情况进行调研,协助编写定级报告,办理等保备案。 | 对本次项目中信息系统情况进行调研,协助编写定级报告,办理等保备案。 | |
2 | 差距测评实施过程及结果输出 | 实施过程:依据《信息安全技术网络安全等级保护基本要求》实施等级测评,对物理机房、网络结构、服务器、信息系统等进行合规性检查,发现信息系统与安全保护等级要求之间的差距(包括根据需要进行异地现场测评服务) | 实施过程:依据《信息安全技术网络安全等级保护基本要求》实施等级测评,对物理机房、网络结构、服务器、信息系统等进行合规性检查,发现信息系统与安全保护等级要求之间的差距(包括根据需要进行异地现场测评服务) | 实施过程:依据《信息安全技术网络安全等级保护基本要求》实施等级测评,对物理机房、网络结构、服务器、信息系统等进行合规性检查,发现信息系统与安全保护等级要求之间的差距(包括根据需要进行异地现场测评服务) |
序号 | 服务类型 | 服务内容 |
结果输出:《信息系统安全问题清单》及《安全整改建议方案》 | ||
3 | 漏洞扫描 | 1、定期使用专业的Web扫描工具,对本次项目中信息系统针对Web服务进行强力攻击检测和缓冲区溢出检测等漏洞扫描2、根据漏洞扫描结果进行人工验证,用以验证工具扫描的漏洞结果的准确性,出具相应的《漏洞扫描报告》提供安全加固建议:3、协助用户修复漏洞。 |
渗透测试 | 1、采用专业工具与人工的方法,通过模拟黑客可能使用的攻击方式和漏洞挖掘行为进行渗透测试,对目标信息系统的安全进行深入安全检测、评估。渗透测试的目的是通过直观的让信息系统管理人员了解自身信息系统所面临的安全问题,看到对这些漏洞的利用或攻击可以产生什么样的破坏及影响。2、根据漏洞扫描结果进行人工验证,用以验证工具扫描的漏洞结果的准确性,出具相应的《渗透测试报告》提供安全加固建议;3、协助用户修复漏洞 | |
整改建议和指导 | 差距测评结束后,按照田家有关规定和标准规范要求,坚持管理和技术并重的原则,向用户进行报告解读,并将技术措施和管理措施有机结合,建立信息系统综合防护体系,提供整改方案,指导用户进行整改,以达到提高信息系统整体安全保护能力 | |
等级测评报告编制及提交 | 验收测评完成后,测评项目组针对采购人定级信息系统整体测评情况,对符合、不符合、部分符合的测评项进行整体分析和汇总,给出等级测评结论,完成《网络安全等级保护等级测评报告》编制。并将测评报告提交至国家网络安全等级保护主管部门,并通过国家信息安全等级保护主管部门的最终测评验收。 |
福
工具要求:
利用技术工具(漏洞扫描工具、渗透测试工具等)对系统进行测试,包括基于网络探测
和基于主机市计的漏洞扫描等。主要工具参数如下:
指标项 | 指标要求 |
资质 | 设备原厂商为国家网络与信息安全信息通报中心技术支持单位:设备原厂商具有中国信息安全认证中心颁发的信息安全应急处理服务资质(级);设备原厂商具有信息安全服务资质证书(安全工程类)设备原厂商为国家信息安全漏洞库共享平台(CNVD)漏洞报送成员单位:设备原厂商为中国国家信息安全漏洞库(CNNVD)一级技术支撑单位: |
指标项 | 指标要求 | 指标要求 |
设备原厂商具有信息安全等级保护安全建设服务机构能力评估合格证书;设备原厂商通过严格质量管理体系认证并获得证书;设备原厂商通过严格环境管理体系认证并获得证书;设备原厂商产品开发、生产、服务等管理体系符合信息安全管理体系要求。 | 设备原厂商具有信息安全等级保护安全建设服务机构能力评估合格证书;设备原厂商通过严格质量管理体系认证并获得证书;设备原厂商通过严格环境管理体系认证并获得证书;设备原厂商产品开发、生产、服务等管理体系符合信息安全管理体系要求。 | |
支持检查任务并行检查及并行检查结果合并。 | ||
支持任务的打开、另存为、修改、删除、关闭。 | ||
支持与等级保护监察平台数据的上报和下发。 | ||
检查内容:支持系统定级情况、岗位设置情况、安全审计情况检查内容。 | ||
检查要点:支持检查对象检查内容具体检查指标项进行检查。 | ||
检查结果录入类型:单项判定:支持判定未检、不适用、0分、1分、2分、3分、4分、5分。检查结果录入:支持录入检查结果记录 | ||
针对每个检查要点应提供相应的检查方法,检查结果判定依据相关检查知识,以便引导进行现场检查。 | ||
检查任务 | 检查范围:支持行业主管部门、备案单位、重要信息系统、网站四类检查对象的检查范围。支持基本情况、定级备案检查范围 | |
A支持对检查过程中具体检查对象(例如:主机、网络设备)进行调整功能,要求可以选择已有的检查对象或录入新的检查对象。 | ||
任务管理 | 支持手动创建重要信息系统检查、行业主管部门检查、备案单位检查、网站检查、自定义检查任务 | |
支持将任务导出成检查模板,检查人员能够根据被检查单位情况,灵活分配各自的检查任务,支持导出检查表单提前让被检查单位人员对应进行自查,检查人员经现场检查核对无误之后,可以直接将检查表单数据导入到工具箱中。 | ||
检查层面、检查内容、检查指标项支持保存为模板,模板可导入、导出。 | ||
支持检查工具检查结果信息的展现功能。 | ||
支持导出、导入检查项 | ||
支持手动填写测评概述,概述内容包括测评目的、测评依据、测评方法、测评结论、整体测评结果汇总。 | ||
数据汇总 | 支持一键导入功能,将检查工具集、检测结果自动导入到工具箱。 | |
数据汇总 | 支持手动导入工具检查结果到工具箱及关联任务检查对象。 | |
数据汇总 | 支持工具检查结果白动关联知识库 | |
检查结果导出 | 应采用国家商用密码管理办公室指定认可的国产商用密码算法对检查数据进行加密后导出,以确保检查数据的保密性。 | |
检查结果导出 | 导出的检查结果应按照指定的接口规范导出。 | |
检查结果导出 | 支持自动生成不同类型检查任务的检查报告,检查报告应包含 |
指标项 | 指标要求 | 指标要求 |
不符合项的风险描述信息和安全评分。 | ||
兼容性 | 支持与工具箱监察管理系统数据的上报和下发。 | |
监察指标库升级维护 | 指标库要求 | 监察指标库包含:控制点和要求项。 |
监察指标库升级维护 | 应提供升级检测和提醒功能。 | |
监察指标库升级维护 | 指标库升级维护 | 提供监察知识库升级功能,可以对监察知识库进行手动更新。 |
监察指标库升级维护 | 指标库升级维护 | 监察知识库升级应有日志记录。 |
知识库内容应包含检查指标的检查方法、检查结果判定依据和不符合项的风险提示。 | ||
知识库可以依据网络安全的标准和分析模型,对检查工具的检查结果进行自动分析,给出相应的检查结果记录。 | ||
知识库可以针对不同类型的检查任务,对检查结果进行自动分析和安全评分,自动生成相应的检查结果记录 | ||
监察知识库升级维护 | 知识库要求 | 知识库内容必须覆盖所有检查指标 |
知识库内容应描述正确,并具有明确的引导作用。 | ||
知识库升级维护 | 知识库内容必须覆盖所有检查指标 | |
知识库升级维护 | 知识库内容应包含检查指标的检查方法、检查结果判定依据和不符合项的风险提示。 | |
知识库可以依据网络安全的标准和分析模型,对检查工具的检查结果进行自动分析,给出相应的检查结果记录。 | ||
工 | 升级管理 | 技术支持网站应提供检查工具升级提示功能,当检查工具有更新时,采购人可以进行检查工具的升级操作。 |
工 | 升级管理 | 检查工具升级操作应在工具箱留有日志记录。 |
具管 | 结果管理 | 应提供结果分析,依据内置知识库自动对工具检查结果进行分析,自动判别相应检查指标的检查结果 |
理 | 结果管理 | 结果导入操作应留有日志记录。 |
风险提示 | 所有检查工具启动时,默认都会进行风险提示,支持通过配置是否下次启用风险提示 | |
用户管理 | 支持对采购人账户进行管理,支持管理员、操作员、审计员角色账户增加、口令修改支持对账户新增、修改、删除;内置角色默认权限:支持用户密码找回功能。 | |
系统管理 | 配置管理 | 配置管理应对工具箱监察管理系统参数进行配置:支持系统最大登录次数设置;支持锁定用户时间设置支持软件自动锁定功能支持口令强度策略设置。 |
系统管理 | 日志管理 | 可查看操作日期、操作用户、操作对象日志记录。 |
系统管理 | 日志管理 | 提供日志筛选功能 |
系统管理 | 日志管理 | 提供日志导出备份功能 |
系统管理 | 系统升级 | 应提供升级功能,升级操作应简单。 |
系统管理 | 系统升级 | 技术支持网站应提供升级提示功能。 |
指标项 | 指标要求 | 指标要求 | 指标要求 |
升级操作应留存日志记录 | |||
工具箱监察管理系统具有登录尝试失败锁定功能。 | |||
访问控制 | 访问控制 | 应依据安全策略严格控制用户文件,数据表重要信息资源的操作。 | |
访问控制 | 访问控制 | 应确保不提供已注销用户的任何信息,包括鉴别信息。 | |
设备厂商应定期发布离线升级包,支持手动导入升级。 | |||
安全审计 | 安全审计 | 指标库、知识库、监察工具升级操作。 | |
安全审计 | 安全审计 | 用户登录和注销事件。 | |
安全审计 | 安全审计 | 数据导入、导出事件。 | |
通信安全 | 通信安全 | 应采取措施确保导入和导出数据的完整性。 | |
通信安全 | 通信安全 | U盘安全检查工具向工具箱提交的检查结果数据的完整性。 | |
数据安全 | 数据安全 | 采用国家商用密码管理办公室指定认可的国产商用密码算法对以下数据进行加密。 | |
等级保护工具箱配备U盘安全检查工具集 | 等级保护工具箱配备U盘安全检查工具集 | 等级保护工具箱配备U盘安全检查工具集 | 等级保护工具箱配备U盘安全检查工具集 |
Windows主机安全配置检查工具 | Windows主机安全配置检查工具 | A支持检查主机系统配置信息,包括:计算机名、用户名、操作系统、版本、内存大小、磁盘大小、系统路径、共享目录;支持检查USB接入设备信息;支持检查IntemetExplorer、Chrome、Firefox等浏览器上网记录、Cookie记录;支持检查主机硬件信息,包括:CPU信息、主板信息、内存信息、显卡信息、硬盘信息、网卡信息;支持检查主机开机自启动项程序:查看主机上已经启动的可能有风险的服务程序,包括:如TaskScheduler、PrintSpooler、RemoteRegistry等服务;支持检查账户安全策略信息,包含口令长度、复杂度、定期更换、登录失败、锁定次数等;对系统账户进行检查,可智能识别系统影子账户(隐藏账户):查看系统是否开启系统审核、系统登录事件、审核账户登录事件等安全审计策略;运行环境支持WindowsXP、Windows7、WindowsServer2003、WindowsServer2008等操作系统类型:支持在线更新、离线升级。 | A支持检查主机系统配置信息,包括:计算机名、用户名、操作系统、版本、内存大小、磁盘大小、系统路径、共享目录;支持检查USB接入设备信息;支持检查IntemetExplorer、Chrome、Firefox等浏览器上网记录、Cookie记录;支持检查主机硬件信息,包括:CPU信息、主板信息、内存信息、显卡信息、硬盘信息、网卡信息;支持检查主机开机自启动项程序:查看主机上已经启动的可能有风险的服务程序,包括:如TaskScheduler、PrintSpooler、RemoteRegistry等服务;支持检查账户安全策略信息,包含口令长度、复杂度、定期更换、登录失败、锁定次数等;对系统账户进行检查,可智能识别系统影子账户(隐藏账户):查看系统是否开启系统审核、系统登录事件、审核账户登录事件等安全审计策略;运行环境支持WindowsXP、Windows7、WindowsServer2003、WindowsServer2008等操作系统类型:支持在线更新、离线升级。 |
主机病毒检查工具 | 主机病毒检查工具 | 支持对操作系统的关键机制,如系统服务、内存、注册表、启动进程:检测操作系统的安全模型,包括访问控制、特权和审计:反馈系统安全配置、文件访问,驱动、引导系统深度进行检查:检查流氓软件、螨虫病毒、其它恶意程序等;支持快速扫描、全盘扫描、自定义目录扫描;运行环境支持WindowsXP、Windows7、WindowsServer2003、WindowsServer2008等操作系统类型;支持在线更新、离线升级。 | 支持对操作系统的关键机制,如系统服务、内存、注册表、启动进程:检测操作系统的安全模型,包括访问控制、特权和审计:反馈系统安全配置、文件访问,驱动、引导系统深度进行检查:检查流氓软件、螨虫病毒、其它恶意程序等;支持快速扫描、全盘扫描、自定义目录扫描;运行环境支持WindowsXP、Windows7、WindowsServer2003、WindowsServer2008等操作系统类型;支持在线更新、离线升级。 |
主机木马检查工具 | 主机木马检查工具 | 支持检查系统中的木马程序、Rootkit、间谋程序等提取操作系统的关键机制,如系统服务、内存、注册表、启动进程:检 | 支持检查系统中的木马程序、Rootkit、间谋程序等提取操作系统的关键机制,如系统服务、内存、注册表、启动进程:检 |
指标项 | 指标要求 | 指标要求 | 指标要求 | |
测操作系统的安全模型,包括访问控制、特权和审计:反馈系统安全配置、文件访问,驱动、引导等系统深度信息;支持快速扫描、全盘扫描、自定义目录扫描;运行环境支持windowsXP、Windows7、WindowsServer2003、windowsServer2008等操作系统类型;支持在线更新、离线升级。 | ||||
网站恶意代码检查工具 | 网站恶意代码检查工具 | 支持asp、asa、cer、jsp、jspx、php等文件格式检查;支持自定义文件后缀格式支持异性、变异WEBSHELL后门代码检查:支持关键恶意特征码定位:支持快速扫描、全盘扫描、自定义路径扫描;支持自定义扫描策略、可扩充恶意特征码;支持自定义文件大小扫描运行环境支持WindowsXP、Windows7、WindowsServer2003、WindowsServer2008等操作系统类型;支持在线更新、离线升级。 | ||
等级保护工具箱配备在线检查工具集 | 等级保护工具箱配备在线检查工具集 | |||
Linux主机安全配置检查工具 | Linux主机安全配置检查工具 | Linux主机安全配置检查工具 | 支持检查主机系统配置信息,包括:计算机名、用户名、操作系统、版本、内存等:支持检查系统安全补丁升级情况支持检查不必要的服务和端口(如TELNET、SSH、SNMP、HTTP等)支持检查账户安全策略信息,包含口令长度、复杂度、定期更换、登录失败、锁定次数等;支持SNMP、SSH服务、版本信息检查:支持检查安全审计配置情况、包含事件类型支持检查屏幕保护恢复时间支持RedHat、Ubuntu、Debian、Fedora、Suse、Centos操作系统类型;支持在线更新、离线升级。 | 支持检查主机系统配置信息,包括:计算机名、用户名、操作系统、版本、内存等:支持检查系统安全补丁升级情况支持检查不必要的服务和端口(如TELNET、SSH、SNMP、HTTP等)支持检查账户安全策略信息,包含口令长度、复杂度、定期更换、登录失败、锁定次数等;支持SNMP、SSH服务、版本信息检查:支持检查安全审计配置情况、包含事件类型支持检查屏幕保护恢复时间支持RedHat、Ubuntu、Debian、Fedora、Suse、Centos操作系统类型;支持在线更新、离线升级。 |
网络及安全设备配置检查工具 | 网络及安全设备配置检查工具 | 网络及安全设备配置检查工具 | 支持对华三、思科、华为路由器、交换机通用系列网络设备安全分析检查;支持对天融信、网神、启明星辰、网御星云、Juniper防火墙通用系列设置安全分析检查;支持检查账户安全策略信息,包含口令长度、复杂度、定期更换、登录失败、锁定次数等;支持检查安全审计策略,包含事件类型、SYSLOG服务器;支持检查不必要的服务和端口(如TELNET、FTP、SNMP、HTTP、SendmaiD):支持SNMP、SSH服务、版本信息检查;运行环境支持WindowsXP、Windows7、WindowsServer2003、WindowsServer2008等操作系统类型;支持在线更新、离线升级。 | 支持对华三、思科、华为路由器、交换机通用系列网络设备安全分析检查;支持对天融信、网神、启明星辰、网御星云、Juniper防火墙通用系列设置安全分析检查;支持检查账户安全策略信息,包含口令长度、复杂度、定期更换、登录失败、锁定次数等;支持检查安全审计策略,包含事件类型、SYSLOG服务器;支持检查不必要的服务和端口(如TELNET、FTP、SNMP、HTTP、SendmaiD):支持SNMP、SSH服务、版本信息检查;运行环境支持WindowsXP、Windows7、WindowsServer2003、WindowsServer2008等操作系统类型;支持在线更新、离线升级。 |
指标项 | 指标要求 | 指标要求 |
弱口令检查工具 | 弱口令检查工具 | 应用服务支持类型:SSH、SMB、TELNET、FTP、RDP、SQLServer、Oracle、MySQL、POP3等协议应用程序弱口令检查;支持自定义账户、口令字典;支持自定义应用协议TCP端口:内置常见弱口令字典(如口令为:123456、88888888、12345等);支持本地、远程主机及多协议同时检查;运行环境支持WindowsXP、Windows7、WindowsServer2003、windowsServer2008等操作系统类型;支持在线更新、离线更新。 |
数据库安全检查工具 | 数据库安全检查工具 | 支持IPV6地址检查:支持对数据库弱点、不安全配置、安全策略、补丁升级、弱口令安全检查;支持主流Oracle、SQLServer、DB2、Informix、MySQL、Sybase数据库类型;支持授权扫描,使用具有DBA权限的数据库用户,执行选定的安全策略实现对目标数据库检查;非授权扫描,采购人在没有授权的情况下(即:不需要数据库用户名、密码),根据选定的安全策略对目标数据库进行的检测策略自定义,提供扫描策略可自定义模式,操作者可以灵活选择默认策略的同时也可以自定义添加策略;支持在线更新、离线升级。 |
网站安全检查工具 | 网站安全检查工具 | 支持WEB2.0,支持各类JavaScript脚本解析;支持WAP站点扫描支持FLASH解析:支持基于HTTPS应用系统的扫描支持实时存储扫描项目文件、断点续扫:支持ERP等复杂的Web应用系统扫描;支持易通、织梦、、Discuz、Ecshop、易思、方欣、大汉、科讯、通达OA、PHPCMS、PHP168、PHPCMS2008、phpcmsv9、SHOPEX、SiteServerCMS、TRS、Nginx代码执行、Spring代码执行、亿邮邮件系统命令执行等国内、国外知名WEB应用程序漏洞扫描;支持JSP、CGI、ASP、.NET等类型动态页面:支持IP地址、域名地址、批量网站扫描支持无人值守模式下的全自动扫描支持HTTP1.0和1.1标准的Web应用系统;支持Oracle、SQLServer、DB2、Informix、Sybase、MySQL、PostgreSQL、Access、Ingres等后台数据库类型支持对SQL注入、XSS跨站脚本、伪造跨站点请求、网页木马、隐藏字段、表单绕过、AJAX注入、弱配置、敏感信息泄漏、HI-JACK攻击、弱口令、Xpath注入、LDAP注入、框架注入、操作系统命令注入、Flash源代码泄漏、Flash跨域攻击、Cookies注入、敏感文件、第三方软件、其他各类CGI等漏洞进行扫描 |
指标项 | 指标要求 | 指标要求 | 指标要求 |
支持在线更新、离线升级。 | 支持在线更新、离线升级。 | ||
系统漏洞检查工具 | 系统漏洞检查工具 | 支持对MicrosoftWindowsXP/2003/Vista/2008/7、SunSolaris、HPUnix、IBMAIX、IRIX、Linu、BSD等操作系统进行漏洞扫描;支持对Web、FTP、电子邮件等应用系统以及Office、Apache等常用软件进行漏洞扫描:支持对网络设备进行漏洞扫描支持多种扫描策略,包括常规完全扫描、高强度完全扫描、高强度扫描、中强度扫描、低强度扫描、Windows主机扫描、类Unix主机扫描等扫描策略,方便采购人快速选择;支持自动统计总体漏洞数量、统计不同操作系统类型的主机数量、统计所有开发端口、可用账户、列出每一个漏洞所存在的主机、详细描述与修补建议。漏洞详细描述包括:漏洞名称、详述、修补方案、CVEBugtraq/CNCVE/CNNVD编号、CVSS评分等;支持在线、离线更新:支持导出Word、PDF常见格式报表。 | 支持对MicrosoftWindowsXP/2003/Vista/2008/7、SunSolaris、HPUnix、IBMAIX、IRIX、Linu、BSD等操作系统进行漏洞扫描;支持对Web、FTP、电子邮件等应用系统以及Office、Apache等常用软件进行漏洞扫描:支持对网络设备进行漏洞扫描支持多种扫描策略,包括常规完全扫描、高强度完全扫描、高强度扫描、中强度扫描、低强度扫描、Windows主机扫描、类Unix主机扫描等扫描策略,方便采购人快速选择;支持自动统计总体漏洞数量、统计不同操作系统类型的主机数量、统计所有开发端口、可用账户、列出每一个漏洞所存在的主机、详细描述与修补建议。漏洞详细描述包括:漏洞名称、详述、修补方案、CVEBugtraq/CNCVE/CNNVD编号、CVSS评分等;支持在线、离线更新:支持导出Word、PDF常见格式报表。 |
不影响检查对象正常运行 | 不影响检查对象正常运行 | ||
运行安全 | 运行安全 | 不得改变检查对象当前配置; | 不得改变检查对象当前配置; |
运行安全 | 运行安全 | 不影响检查对象所属网络正常运行; | 不影响检查对象所属网络正常运行; |
运行安全 | 运行安全 | 不在检查对象中遗留痕迹 | 不在检查对象中遗留痕迹 |
数据安全 | 数据安全 | 存储安全 | U盘检查工具应对所有检查数据采用国产加密算法进行加密,防止监察数据被非法读取。 |
数据安全 | 数据安全 | 痕迹安全 | U盘检查工具应对所有检查数据采取痕迹消除措施,以防止信息泄露 |
安全性 | 安全性 | 存储传输。 | 支持等级保护检查过程的采购人信息的安全保护,所有数据以加密方式 |
安全性 | 安全性 | U盘自身具有病毒、木马程序免疫功能,防止病毒、木马程序感染U盘内文件。 | U盘自身具有病毒、木马程序免疫功能,防止病毒、木马程序感染U盘内文件。 |
报表中心 | 报表中心 | 支持生成信息系统检查任务报告、行业主管部门检查任务报告、备案单位任务报告、网站安全检查任务报告、自建检查任务报告:支持检查任务汇总、预览支持对信息系统检查任务检查结果进行得分汇总,并以饼形图的方式进行展示:支持生成等保测评报告、工具检测类型报表,等保测评报告采用最新的测评报告2015模板:支持WORD、HTML格式报表导出;支持下载自查表。 | 支持生成信息系统检查任务报告、行业主管部门检查任务报告、备案单位任务报告、网站安全检查任务报告、自建检查任务报告:支持检查任务汇总、预览支持对信息系统检查任务检查结果进行得分汇总,并以饼形图的方式进行展示:支持生成等保测评报告、工具检测类型报表,等保测评报告采用最新的测评报告2015模板:支持WORD、HTML格式报表导出;支持下载自查表。 |
辅助功能 | 辅助功能 | A工具箱监察管理系统和U盘安全检查工具应提供软件截图工具,便于实时保存系统关键界面信息。 | A工具箱监察管理系统和U盘安全检查工具应提供软件截图工具,便于实时保存系统关键界面信息。 |
五、服务实施
(一)服务目标
通过网络安全等级保护测评服务,对本单位运行的信息系统开展符合性测评,衡量信息
系统的安全保护管理措施和技术防护措施是否符合等级保护基本要求,是否具备了相应的安
全等级保护能力。找出问题,针对性的制定整改措施,推进信息安全防护体系不断完善。
(二)实施团队要求
投标人在投标文件中应提供完整的测评实施团队名单及职责分工,所有人员必须属于投
标单位在册员工(以社保缴纳证明为认定依据)。实施测评工作的技术人员必须具备《信息
安全等级测评师证书》或《网络安全等级测评师证书》。测评实施团队名单中所列人员的社
保缴纳证明和《信息安全等级测评师证书》或《网络安全等级测评师证书》复印件须在投标
文件中提供,并加盖公章。
(三)服务内容
服务期内,投标人须向招标人提供以下服务:
1、等级保护测评服务
依据《信息安全技术网络安全等级保护基本要求》,对招标人各信息系统的安全技术体
系和安全管理体系等进行合规性检查,出具信息系统安全问题清单》和《安全整改建议方
案》。在安全整改工作完成后,投标人组织现场验收测评,符合验收条件后,出具符合公安
部门要求的《网络安全等级保护等级测评报告》
1)测评内容
(1)对招标人所需测评的信息系统进行摸底、分析和梳理,提出详细的等保测评方案。
(2)逐一对信息系统进行安全等级保护测评,测评的内容包括但不限于以下内容:
安全层面 | 测评内容 |
安全技术测评 | 安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心等五个方面的安全技术测评 |
安全管理测评 | 安全管理机构、安全管理制度、安全管理人员、安全建设管理和安全运维管理等五个方面的安全管理测评 |
(3)完成测评工作后,提出整改建议:最后出具符合公安部门要求的《网络安全等级保
护等级测评报告》,并在整改实施过程中提供全程咨询服务。
2)测评实施。测评过程中需按照《信息安全技术网络安全等级保护测评过程指南》开
展工作,等级测评过程分为四个基本测评活动:测评准备活动、方案编制活动、现场测评活
动、分析及报告编制活动。测评双方之间的沟通与洽谈应贯穿整个等级测评过程。
(1)测评准备活动。测评准备工作包括编制项目启动、信息收集和分析、工具和表单准
进一步修订单元测评结果,而后进行风险分析和评价,形成等级测评结论。分析与报告编制
活动包括单项测评结果判定、单元测评结果判定、整体测评、风险分析、等级测评结论形成
及测评报告编制六项主要任务。详细要求见下表
工作内容 | 工作详细任务 | 工作依据 |
1.分析测评项所对抗威胁的存在情况 | 等级测评报告的单项测评结果部分 | |
1、单项测评结果判定 | 2.分析单个测评项是否有多方面的要求内容,依据“优势证据”法选择优势证据,并将优势证据与预期测评结果相比较 | 等级测评报告的单项测评结果部分 |
3.综合判定单个测评项的测评结果 | 等级测评报告的单项测评结果部分 | |
2、单元测评结果判定 | 1.汇总每个测评对象在每个测评单元的单项测评结果 | 等级测评报告的单项测评结果汇总分析部分 |
2、单元测评结果判定 | 2.判定每个测评对象的单元测评结果 | 等级测评报告的单项测评结果汇总分析部分 |
3、整体测评 | 1.分析不符合和部分符合的测评项与其他测评项(包括单元内、层面间、区域间)之间的关联关系及对结果的影响情况 | 等级测评报告的系统整体测评分析部分 |
3、整体测评 | 2.分析被测系统整体结构的安全性对结果的影响情 | 等级测评报告的系统整体测评分析部分 |
2.分析部分符合项或不符合项所产生的安全问题被威胁利用的可能性 | ||
4、风险分析 | 1.整体测评后的单项测评结果再次汇总 | 等级测评报告的风险分析部分 |
4、风险分析 | 3.分析威胁利用安全问题后造成的影响程度 | 等级测评报告的风险分析部分 |
4、风险分析 | 4.为被测系统面临的风险进行赋值 | 等级测评报告的风险分析部分 |
4、风险分析 | 5.评价风险分析结果 | 等级测评报告的风险分析部分 |
5、等级测评结论形成 | 1.统计再次汇总后的单项测评结果为部分符合和不符合项的项数 | 等级测评报告的等级测评结论部分 |
2.形成等级测评结论 | 等级测评报告的等级测评结论部分 | |
6、测评报告编制 | 1.概述测评项目情况 | 等级测评报告提交用户 |
6、测评报告编制 | 3.描述测评范围和方法 | 等级测评报告提交用户 |
6、测评报告编制 | 4.描述整体测评情况 | 等级测评报告提交用户 |
6、测评报告编制 | 5.汇总测评结果 | 等级测评报告提交用户 |
6、测评报告编制 | 6.描述风险情况 | 等级测评报告提交用户 |
7.给出等级测评结论和整改建议 | 等级测评报告提交用户 |
2、安全漏洞扫描
安全扫描服务主要使用技术手段,通过远程的方式对被评估对象进行一系列的安全探测,
以发现网络中和系统中可能存在的安全隐患
安全扫描过程中主要是通过评估工具以远程扫描的方式对评估范围内的系统和网络进
行安全扫描,从内网和外网两个角度来查找网络结构、网络设备、服务器主机、数据和用户
账号/口令等安全对象目标存在的安全风险、漏洞和威胁。
通过安全漏洞扫描评估服务,分析信息系统及网站存在的各种安全漏洞及问题:帮助我
单位充分了解各个系统及服务器存在的安全隐患,建立安全可靠的WEB应用服务,改善
并提升WEB应用系统对抗各类WEB应用攻击的能力(如:注入攻击、跨站脚本、钓鱼攻
击、信息泄漏、恶意编码、表单绕过、缓冲区溢出等),并提出具体的安全解决方案,以及
配合我单位及时对发现的问题进行整改。
3、渗透测试
渗透测试是指在获取用户授权后,通过真实模拟黑客使用的工具、分析方法来进行实际
的漏洞发现和利用的安全测试方法。这种测试方法可以非常有效的发现最严重的安全漏洞,
尤其是与全面的代码审计相比,其使用的时间更短,也更有效率。在测试过程中,用户可以
选择渗透测试的强度,例如不允许测试人员对某些服务器或者应用进行测试或影响其正常运
行。通过对某些重点服务器进行准确、全面的测试,可以发现系统最脆弱的环节,以便对危
害性严重的漏洞及时修补,以免后患。
4、等级保护建设整改咨询服务
等级保护建设整改咨询。按照信息系统安全总体方案要求,投标人须结合信息系统安全
建设项目计划,根据信息安全等级保护相关标准和规定,对招标人等级保护建设整改工作提
供全面的安全方案的详细设计咨询,结合招标人的实际情况,协助招标人进行分布或分期地
落实安全技术与管理措施,并根据预期实现的安全目标,全程提供在建安全设备和系统的测
试、验收工作等咨询服务。
(四)服务要求
1、定级备案
投标人需要协助汕尾市政务服务数据管理局完成广东省政务大数据中心汕尾分节点标
准版系统、广东省政务大数据中心汕尾分析平台两个信息系统的定级工作,组织相关专家和
工作人员商讨系统定级情况,并将所需的定级备案资料提交至当地公安机关,最终取得《信
息系统安全等级保护备案证明
2、网络安全等级保护差距测评
差距测评委托具各网络安全等级保护测评资质的第三方测评机构根据信息安全技术
网络安全等级保护基本要求》、《信息安全技术网络安全等级保护测评要求等标准实施并
评估信息系统合规情况,并在完成实施后出具《信息系统安全问题清单》和《安全整改建议
方案。
2、整改建议方案编制
投标人需根据测评结果,应针对性的提出整改建议方案。整改建议方案应具有可操作性,
符合招标人实际情况,且能够切实解决问题。在整改实施过程中,投标人应全力支持,负责
技术把关、整改验收以及其他咨询工作。
4、网络安全等级保护验收测评
在安全整改工作完成后,投标人组织现场验收测评,根据被测评对象实际测评结论(优、
良、中、差)出具2021版《网络安全等级保护【被测评对象】等级测评报告,报告中必须
明确相应信息系统是否满足等级保护要求
5、成果交付
成果交付期:中标方需在台同签订后120个工作日内交付成果和报告
1、信息系统安全等级保护备案证明:
2、信息系统安全问题清单》
3、《安全整改建议方案
4、《网络安全等级保护等级测评报告
5、《安全保密责任书》:
6、其它相关的项目过程文档(包括但不仅限于系统情况调查表、漏洞扫描报告、渗透
测试报告、现场测评结果记录表、现场测评授权书、会议纪要等)。
6、服务周期
本次采购的等级保护测评服务周期为广东省政务大数据中心汕尾节点项目建设
(2021-2023年)(以下简称“该项目”)整个项目周期,在该项目终验前,提交不少于两次
成果交付,具体以局内工作安排为准。
7、服务验收标准
服务通过验收须满足以下所有条件
1、完成差距测评工作,并出具信息系统安全问题清单》
2、针对性的制定整改方案,并出具《安全整改建议方案》
3、完成验收测评工作,并出具《网络安全等级保护等级测评报告》:
4、提交调研表、现场测评记录表、会议纪要等服务过程材料;
5、符合公安部门提出的信息安全等级保护测评相关要求。
五、售后服务及其它要求
投标人必须提供详细的保修期内技术支持和服务方案,技术支持和服务方案包括(但不
限于)
(1)如在测评中出现不符合项,中标人需要提供相应的安全整改建议方案。对于测评
中发现的主机和网络设备漏洞,投标方应提供项目验收后3个月的跟踪服务,对本次评估范
围内的问题提供远程技术咨询,对于漏洞的修补提出建议和指导,自项目验收通过之日起计
算。
(2)提供服务期内,7×24小时线上技术支持和服务,8小时内作出实质性响应。如通
过电话,远程等非现场的方式无法解决问题,需要及时安排技术人员前往客户现场解决问题
在问题解决后24小时内,提交问题处理报告,说明问题种类、问题原因及造成的损失等情
况。
本次采购方式为方案择优选取,方案评审专家费用需由中标方承担。
评分表
本项目的技术、商务及价格分数分配
评分项 | 技术评分 | 商务评分 | 价格评分 |
分值 | 60分 | 30分 | 10分 |
1.技术评分表(60分)
序号 | 评审项评分标准和指引分值 |
根据投标人提供项目理解,包括①项目背景:②建设目标:③测评要求;评测重点难点及解决措施,提供内容包括上述4点,并对采购需求理解非常透彻,提出的重点难点有利于项目实施的,得4分;提项目理解供内容包括上述4点,并对采购需求理解比较透彻,提出的重点难点比较有利项目实施的,得2分;提供内容包括上述4点,并对采购需求理解不太符合项目实际,提出的重点难点不利项目实施的,得1分:未提供或提供内容不齐全的,得0分。 | |
针对①项目及项目实施计划:②人员安排;③进度保障措施:④项目质量保障措施;风险控制措施项目实施计划及保障分析等方面的情评分。提供内容包括上述5点,措措施施具体、合理和到位的,得5分。措施较具体、较合理和较到位的,得3分。措施部分具体、部分合理和部分到位的,得1分。无或其他得0分。 | |
3 | 根据投标人提供的项目实施方案,包括①测评内容:②测评方法:测评流程,提供内容包括上述3点,项目实施方案内容全面,符合采购实际需求的,5分;提供内容包括上述3点,内容不够全面,但符合基本采购实 |
序号 | 评审项评分标准和指引 | 分值 |
际需求的,3分;提供内容包括上述3点,内容粗劣,无法满足采购需求的,1分;未提供或提供内容不齐全的,0分。 | ||
根据投标人对“工具要求\"中“指标要求”带“A”的重要指标响应程度进行评审:完全响应或优于招标文件要求的,得8分:有1-2条不响应或负偏离的,得5分:有3-7条不响应或负偏离的,得3分;有技术条款响应情况8.14条不响应或负偏离的,得1分;有15条或以不响应或负偏离的,得0分;备注:同时提供《技术和服务要求响应表》及技术指标文件(加盖原厂公章),否则不得分。 | ||
根据投标人对提供安全测评服务的工具进行评审1、网站恶意代码检查工具:支持asp、asa、cer、jsp、jspx、php等文件格式检查;支持自定义文件后缴格式:支持异性、变异WEBSHELL后门代码检查;支持关键恶意特征码定位。2、弱口令检查工具:应用服务支持类型:SSH、SMB、TELNET、FTP、RDP、安全测评服务工具SQLServer、Oracle、MySQL、POP3等协议应用程序弱口令检查。3、数据库安全检查工具:支持IPV6要求地址检查:支持对数据库弱点、不安全配置、安全策略、补丁升级、弱口令安全检查:支持主流OracleSQLServer、DB2、Informix、MySQL、Sybase数据库类型等。4、网站安全检查工具:支持WEB2.0,支持各类JavaScript脚本解析:支持WAP站点扫描;支持FLASH解析:支持基于HTTPS应用系统的扫描等。每提供一个工具得1分,最高得4分。上述 |
序号 | 评审项 | 评分标准和指引 | 分值 |
评分项提供工具技术参数,并加盖投标人公章,否则不得分。 | |||
拟投入的项目实施团队情况 | 一、项目负责人(14分):1.具有网络安全等级测评师证书或信息安全等级测评师证书中级或以上的,得2分;2.具有注册信息安全专业人员证书资格证书(即CISP证书)的,得2分:3.具有信息安全保障人员风险管理方向认证证书(即(CISAW)证书)的,得2分:4.具有信息系统审计师证书(即ISA证书)的,得2分:5.具有项目管理专业人员资格认证证书(即PMP证书)的,得2分:6.其有信息安全管理体系认证证书(即ISO27001证书)的,得2分:7.具有信息技术基础设施库证书(即ITIL证书)的,得2分:备注:同时提供证书复印件及2022年5月至今任意1个月在投标单位缴纳社保(或代缴税收)证明文件,否则不得分。二、拟投入本项目服务团队人员(不含项目负责人)(20分)1.具有数据隐私保护专家证书资格证书(即ISACACDPSE证书)的,得3分;2.具有网络安全人员能力认证证书(即CPAC证书)的,得3分:3.具有重要信息系统安全等级保护培训证书(即CIP-A证书)的,得3分:4.具有信息系统项目管理师证书的,得2分;5.具有GooAnn网络渗透与深度防御实战培训-黑客攻防培训结业证书的,得3分;6.同时具备中级信息安全等级测评师证书、信息安全保障人员风险管理方向认证证书(即(CISAW)证书)和计算机或网络安全相关专业的助理工程师职称证书的,且有2名或2名以上成员具备CISAW和 | 34 |
Y
Y
序号 | 评审项 | 评分标准和指引 | 分值 |
网络安全相关专业助理工程师证书的,得6分,有1名成员同时具备中级信息安全等级测评师证书、信息安全保障人员风险管理方向认证证书(即(CISAW)证书)和计算机或网络安全相关专业的助理工程师职称证书的,得3分,无或其他得0分。备注:1)同一人具有多个证书的,按高级别的计算。2)同时提供证书复印件及2022年5月至今任意1个月在投标单位缴纳社保(或代缴税收)证明文件,否则不得分。 | |||
合计 | 合计 | 合计 | 60 |
2.商务评分表(30分)
序号 | 评审项 | 评分标准和指引 | 分值 |
企业技术实力综合体现 | (1)投标人具备中国网络安全审查技术与认证中心颁布的信息安全风险评估服务资质(三级)及以上证书(提供证明文件,复印件加盖公章)的,得2分;无,得0分。(2)投标人具有近五年内获得过广东省护网网络攻防演习技术支撑单位的:具有广东省网络空间安全协会应急响应支撑单位,(提供证明文件,复印件加盖公章),同时拥有2个,得7分;拥有1个,得4分;无,得0分。(3)投标人同时具备ISO9001、ISO/IEC20000、ISO/IEC27001、ISO14001/ISO45001体系认证证书(提供证明文件,复印件加盖公章):同时拥有4个的,得8分:同时拥有3个的,得5分:同时拥有2个的,得2 | 30 |
评审项 | 评分标准和指引 | 分值 |
分;只拥有1个或无证书,得0分。(4)投标人《计算机信息系统安全服务等级证二级或二级以上证书(提供证明文件,复印件加盖公章)的,得3分:无,得0分。(5)服务社会贡献:具备信息网络安全应急响应服务平台的建设经验:具备公安机关网络安保优秀技术支撑单位:具备网络空间安全服务机构标准化工作评价证书5A:具备获得全国网络安全等级保护测评机构先进单位:具备近五年内获得过广东省网络安全应急响应中心优秀支撑单位荣誉的(提供证明文件,复印件加盖公章):拥有一个,得2分,满分10分:无:0分。 | ||
合计 | 30 |
序号
3.价格评分表(10分)
评审项目 | 评分标准 | 分值 |
价格部分 | 投标报价得分=(评标基准价/投标报价)X价格分值【注:满足招标文件要求且投标价格最低的投标报价为评标基准价.】最低报价不是中标的唯一依据。因落实政府采购政策进行价格调整的,以调整后的价格计算评标基准价和投标报价 | 10 |
联系我们
上海总部:上海市浦东新区纳贤路800号科海大楼2层
无锡分公司:无锡市中国传感网国际创新园F11栋2楼
邮 箱:bd@datauseful.com
给力助理小程序
给力讯息APP
给力商讯公众号
返回顶部