招标
厦门市自然资源和规划局关于2023年度网络安全检测及加固服务采购询价函
网络安全检测安全加固服务事件处置服务威胁处置威胁监测预警安全风险评估服务渗透测试服务参透测试漏洞管理服务安全检测服务移动应用APP渗透安全渗透测试应急演练服务网络安全应急演练方案系统故障应急演练系统故障事件应急响应服务安全事件调查与响应服务主机漏洞扫描安全配置核查信息系统资产进行梳理安全及检测应用安全加固包安全感知平台权限调用日志分析威胁监测平台日志采集器流量采集器第三方采集器日志接入风险识别功能非法访问分析访问关联分析安全态势分析异常协议分析异常行为分析智能联动分析全网流量分析特征检测异常行为检测资产识别攻击检测系统脆弱性监测弱口令识别网络攻击发现恶意代码僵尸网络恶意ip恶意域名恶意url安全可视化界面安全报表安全事件告警网络安全态势报告威胁分析综合风险分析风险控制复查报告漏洞扫描报告系统网络安全风险评估报告web渗透测试信息泄漏测试配置管理测试认证测试授权测试会话管理测试数据检验测试Web服务测试APP渗透测试Android客户端iPhone客户端安装包测试数据传输测试数据验证测试数据存储测试击键测试软键盘布局测试屏幕录屏测试密码策略测试xss攻击SQL注入越权系统渗透测试报告漏洞分析漏洞协助处置漏洞扫描工具人工验证紧急漏洞进行单独评估漏洞建立状态追踪机制漏洞管理报告漏洞处置方案漏洞进行处置验证资产发现扫描服务探测存活性检测操作系统网络设备数据库加密XSS敏感信息泄露JBoss反序列化漏洞Weblogic反序列化专项漏洞基线配置核查基线扫描及核查基线核查报告弱口令扫描漏洞处置进度跟踪表安全漏洞扫描图片违规检测敏感词汇检测后门程序工具箱Android真机设备检测流程记录权限调用分析敏感行为监测抓包数据分析移动平台应用软件Android系统应用深度代码混淆方法安卓加固Dex文件加壳Dex字节码虚拟化Java2C保护防篡改签名证书校验防动态调试防内存读写防内存注入防HOOK禁止日志输出防恶意增加文件防恶意删除文件本地数据加密SO高级加固SO自定义linker加固H5加壳H5混淆支持系统预装IOS加固控制流平坦化不透明谓词等价指令控制流间接化基本块调度常量字符串加密分裂基本块H5加固垃圾指令注入常数加密二元表达式加密代码压缩函数变量名混淆应用安全检测报告应用渗透测试报告应急演练预案应急演练培训应急演练签到表安全事件应急响应服务信息安全事件分析事件紧急处置CCRC信息安全服务安全事件处置报告威胁狩猎威胁模拟功能支持最新热点漏洞趋势图智能对抗功能外部攻击阶段式拦截安全检查服务漏洞安全检查安全配置基线检查账户补丁不必要的服务WEB漏洞扫描Web扫描器常规漏洞安全配置错误已知漏洞组件包含系统漏洞扫描
金额
28万元
项目地址
福建省
发布时间
2023/04/25
公告摘要
项目编号-
预算金额28万元
招标联系人张轲
标书截止时间-
投标截止时间-
公告正文
各意向供应商:
  近期我局拟通过询价采购方式采购2023年度网络安全检测及加固服务项目,请按以下要求于2023年5月4日(周四)上午11:00前将密封的盖章报价文件及相关证明材料递送我局。地址:厦门市思明区湖滨中路520号十二楼1201-01室。
  一、采购项目服务事项一览表

  序号

  服务项

  服务频次

  周期

  控制价

  1

  威胁监测预警与事件处置服务

  1.威胁处置1周1次
  2.威胁监测预警1次

  1年

  28万

  2

  安全风险评估服务

  风险评估1次

  1年

  3

  渗透测试服务

  参透测试5个系统,每个系统2次。

  1年

  4

  漏洞管理服务

  每月1次

  1年

  5

  移动应用安全检测服务

  1.安全检测、加固2个移动应用,每个应用均服务20次
  2.移动应用安全渗透测试2次

  1年

  6

  应急演练服务

  1.网络安全应急演练2次
  2.系统故障应急演练2次

  1年

  7

  应急响应服务

  按需提供服务

  1年

  8

  安全事件调查与响应服务

  安全事件调查与响应服务1年

  1年

  9

  安全检测服务

  1.主机漏洞扫描1季度3次
  2.安全配置核查1季度3次
  3.web漏洞扫描1个月2次

  1年

  二、采购项目服务内容及要求
  1.具体服务内容和要求如下:
  对我局信息系统资产进行梳理,通过威胁监测预警与事件处置、安全风险评估、漏洞管理、渗透测试、应急响应、安全检测、移动应用安全及检测、应急演练等服务发现应用系统脆弱性并进行安全加固,保障我局信息系统及基础网络的安全运行,提升我局日常信息安全保障服务水平,主要服务内容如下:

  序号

  服务项

  服务内容及要求

  1

  威胁监测预警与事件处置服务

  1.提供安全感知平台收集整体的流量进行日志分析:及时发现问题、分析问题,作出应急响应。协助我局对网络安全态势感知监测到的安全问题进行处置,并出具网络安全态势报告。所提供的安全感知平台需要具备的功能有:
  (1)需要支持本地威胁情报的检索,检索类型支持域名、IP 地址、文件MD5 值;威胁情报内容支持IOC、攻击链阶段、类型描述、情报状态、威胁描述等。(提供相关功能截图)
  (2)能够自定义威胁情报,支持类型包含 IP、MD5域名、URL、IP 地址。支持自定义 IPv6 的威胁情报。(提供相关功能截图)
  (3)需要支持通过流量镜像的方式旁路部署在数据链路中,实现网络流量、数据采集、威胁检测和日志外发,支持通过流量被动识别资产的一套威胁监测平台。(提供相关功能截图)
  (4)需要支持接入并管理日志采集器、流量采集器,可支持第三方采集器接入;日志接入支持界面交互式配置,简化日志接入复杂度,利用正则表达式、分隔符、Key- Value、JSON 等方法定义解析规则,实现灵活的日志格式范式化,系统自动生成解析规则,无需通过代码编写解析规则;支持自定义日志类型功能,可在线对其字段信息、存储类型、存储时间、分区方式、位置等基础属性信息进行配置,从而达到分类存储日志的目的威胁情报。(提供相关功能截图)
  (5)需要支持风险识别功能:可以对常见漏洞风险、常见配置风险、常规协议弱密码等风险进行识别,支持对 FTP 协议攻击数据进行解析并生成日志记录。(提供相关功能截图)
  2.威胁处置(服务频次:一周1次):每周协助我局对网络安全态势感知监测到的安全问题进行处置,并出具网络安全态势报告。
  3.威胁监测预警(服务频次:1年):需要提供非法访问分析;访问关联分析;安全态势分析;异常协议分析;异常行为分析;智能联动分析;全网流量分析;特征检测;异常行为检测;资产识别;攻击检测;系统脆弱性监测;弱口令识别;网络攻击、恶意代码、僵尸网络、恶意ip、恶意域名、恶意url等分析;提供安全可视化界面,安全报表以及事件告警。
  4.主要交付物提供:《网络安全态势报告》。

  2

  安全风险评估服

  1.安全风险评估服务(服务频次:1年1次):通过资产识别与赋值、威胁分析、综合风险分析、风险控制等服务内容完成我局资产综合分析并输出相应报告,在安全检查结果上提出加固方案,协助我局对系统进行安全加固。根据加固情况进行相应的复查验证,确保风险安全风险得到控制。
  2.主要交付物提供:《漏洞扫描报告》、《系统网络安全风险评估报告》《风险控制复查报告》。

  3

  渗透测试服务

  1.渗透测试服务服务频次(5个系统,一年2次):渗透测试内容包括 web 渗透和移动应用 APP 渗透,web 渗透测试内容包括信息泄漏测试、配置管理测试、认证测试、授权测试、会话管理测试、数据检验测试、Web 服务测试等,APP 渗透测试包括 Android 客户端和 iPhone 客户端,测试内容包括安装包测试、数据传输测试、数据验证测试、数据存储测试、击键测试、软键盘布局测试、屏幕录屏测试、密码策略测试、xss 攻击、SQL注入、会话、越权等。
  2.主要交付物提供:《系统渗透测试报告》、《系统渗透测试(复测)报告》。

  4

  漏洞管理服务

  1.漏洞管理服务(服务频次:一个月1次):包括漏洞分析与管理和漏洞协助处置,通过扫描工具对目标业务资产进行漏洞扫描,对扫描扫描出来的漏洞信息进行人工验证,通告真实的漏洞信息以及紧急漏洞,对发现的漏洞建立状态追踪机制,阶段性提供漏洞管理报告,制定漏洞处置方案,在用户授权下对漏洞进行处置验证工作。漏洞扫描工具硬具备如下功能:
  (1)资产发现扫描,支持配置 IP地址、连续地址段、URL 等实时远程在线进行服务探测、存活性检测等工作。
  (2)系统漏洞扫描,包括:操作系统、网络设备、数据库等漏洞扫描,此外还可以选择紧急漏洞进行单独评估。
  (3)Web 漏洞扫描,包括:SQL 注入、XSS、敏感信息泄露等 OWASP TOP 10 应用漏洞扫描,此外还可以选择紧急漏洞进行单独评估,如 JBoss 反序列化漏洞、Apache Struts2 远程代码执行系列漏洞、Weblogic 反序列化专项漏洞、Jenkins Java反序列化远程代码执行漏洞。
  (4)基线配置核查,支持对常见的操作系统、数据库、中间件系统配置,可根据等级保护二级、三级标准配置基线扫描及核查,做差距评估分析,基线核查支持在线基线配置核查和离线基线核查。
  (5)弱口令扫描:支持常见协议弱口令扫描,如:RDP、SSH、telnet、SMB等。
  2.主要交付物提供:《漏洞扫描报告》、《漏洞处置方案》、《漏洞处置进度跟踪表》。

  5

  移动应用安全检测服务

  1.移动应用安全检测服务(服务频次:2个应用1年合计40次):基于安全漏洞扫描、图片违规检测、敏感词汇检测等多个引擎,严格按照国家标准规范,对移动应用进行全面安全检查,率先将深度学习方法运用到安全检测产品中,主动挖掘未知漏洞、发现恶意代码、后门程序等。检测工具必须具备如下功能:
  (1)工具箱配套Android真机设备实行真机自动化动态监测。(需提供系统功能截图)
  (2)支持检测结果总览、检测流程记录、权限调用分析、权限调用日志分析、敏感行为监测、抓包数据分析。(抓包数据支持境内IP、境外IP)(需提供系统功能截图)
  (3)支持对移动应用历史测试记录进行统计和分析,支持同一移动应用的测试版本比对,并支持对已修复的缺陷进行标记和记录,比对结果支持Excel表导出支持通过一键上传移动应用安装包文件(安卓系统apk、苹果系统ipa),自动化完成安全加固、结果展示。(需提供系统功能截图)支持检测模式设置(需提供系统功能截图)
  (4)提供《一种移动平台应用软件的加固方法》的专利证书。
  (5)提供《一种Android系统应用的深度代码混淆方法》的专利证书。
  2.移动应用安全加固服务(服务频次:2个应用1年合计40次):安卓加固:Dex文件加壳、Dex字节码虚拟化、Java2C保护、防篡改、签名证书校验、防动态调试、防内存读写、防内存注入、防HOOK、禁止日志输出、防恶意增加文件、防恶意删除文件、本地数据加密、数据库加密、SO高级加固、SO自定义linker加固、H5加壳、H5混淆、支持系统预装;IOS加固:控制流平坦、不透明谓词、等价指令、控制流间接化、基本块调度、字符串加密、分裂基本块;H5加固:控制流平坦化、垃圾指令注入、常量字符串加密、常数加密、二元表达式加密、代码压缩、函数变量名混淆。
  3.移动应用安全渗透测试服务(服务频次:1年2次):找出移动应用中存在的安全漏洞,对传统安全弱点的串联并形成路径,最终通过路径式的利用而达到模拟入侵的效果。 发掘应用中影响业务正常运行、导致敏感信息泄露、造成现金和信誉损失的等的漏洞。
  4.主要交付物提供:《应用安全检测报告》、《应用安全加固包》、《应用渗透测试报告》。

  6

  应急演练服务

  1.应急演练服务(服务频次:网络安全应急演练1年2次,系统故障应急演练1年2次):所提供的应急演练服务需包括网络安全应急演练和系统故障应急演练,通过编写应急演练预案,对我局运维人员进行应急演练培训,协助我局工作人员一起完成演练并出具网络安全应急演练报告。
  2.主要交付物提供:《网络安全应急演练方案》、《网络安全应急演练报告》、《系统故障应急演练方案》、《系统故障应急演练报告》、《应急演练签到表》。

  7

  应急响应服务

  1.应急响应服务(服务频次:按需):提供系统故障事件应急响应服务,出现系统故障时15分钟响应,2小时内上门服务进行现场技术支持,根据事件的具体情况,协调技术人员进行应急,及时恢复业务访问。提供安全事件应急响应服务,出现安全事件15分钟响应,2小时内上门服务进行现场技术支持,根据事件的具体情况,迅速组织资深技术人员进行信息安全事件分析、事件紧急处置,采取有效措施,遏制事件蔓延。
  2.主要交付物提供:《安全服务项目工作简报》、《安全事件处置报告》。

  8

  安全事件调查与响应服务

  1.提供安全事件调查与响应服务(服务频次:1年):
  (1)通过专家及相应的技术手段提供7*24小时的威胁狩猎服务,进行持续的威胁狩猎,发现潜在威胁;在有攻击事件生成后,进行二次确认,通过在安全感知平台加标签进行辨别,对热门威胁进行响应。(需提供截图证明并加盖原厂商公章)
  (2)通过专家及相应的技术手段对安全感知平台所呈现的告警事件进行7*24小时调查分析,点击某一事件时,可通过Web页面跳转的方式,展示具体攻击故事线、告警和响应处置建议,更全面识别安全风险,降低误报。(需提供截图证明并加盖原厂商公章)
  (3)对安全感知平台的安全事件推送处置和响应建议,响应建议包括原理介绍、危害影响、处置建议。通过建议描述、业务影响标签和安全效果标签清晰明确指导下一步响应动作。可以7*24小时在线实时联系原厂安全专家进行咨询,获取专业支持。(需提供截图证明并加盖原厂商公章)
  (4)支持对事件等级、威胁标签、数据源、处置状态等进行快速筛选,并提供简易模式和专家模式两种调查方式,简易模式可基于字段名称进行检索、专家模式采用SPL语句检索。(需提供截图证明并加盖原厂商公章)
  (5)支持通过安全事件详情查看攻击故事线、安全事件按照进程树的视角进行安全分析。可详细点开进程链中任意进程查看进程详情,包括基础信息、威胁告警、网络连接行为、文件行为、域名访问行为、模块加载行为,并且自带解码工具。(需提供截图证明并加盖原厂商公章)
  (6)安全事件告警可查询事件聚合相关的举证信息,告警详情可展示告警描述、告警数据源、告警ID、攻击分类、告警阶段、attck技术、关联事件数、最近发生时间和全部字段等。同时提供处置建议及ATT&CK缓解措施,支持一键封禁IP、标为误报、和其他更多操作。支持以时间线,告警timeline的形式清晰看出事件的发生以及闭环过程,从而有效的提升运维效率和更方便的进行事件的研判分析处置。(需提供截图证明并加盖原厂商公章)
  (7)支持威胁模拟功能,可通过“威胁模拟”功能生成样例事件或运行测试脚本产生告警、事件,从而体验安全事件的分析、研判功能。(需提供截图证明并加盖原厂商公章)
  (8)支持最新热点漏洞趋势图,对最新热点漏洞进行时间轴展示,以及影响的资产数量,可展现漏洞名称、风险等级、CVE编号、可检测情况,影响资产、威胁标签、爆发时间及风险评估。(需提供截图证明并加盖原厂商公章)
  (9)支持智能对抗功能,智能响应安全事件和安全告警中的关键威胁,外部攻击阶段式拦截,失陷实体自动遏制。对IP、文件、域名等实体联动安全设备自动处置,可查看智能对抗记录,并且支持自定义对抗规则。(需提供截图证明并加盖原厂商公章)
  2.主要交付物提供:《综合安全风险报告》。

  9

  安全检查服务

  1.主机漏洞扫描(服务频次:主机漏洞扫描一季度3次):定期对操作系统、数据库及常见应用/协议漏洞扫描;支持如CVE、MS、CNVD等威胁情报机构通报的漏洞安全检查。如Bash破壳漏洞CVE-2014-6271、永恒之蓝MS17-010漏洞等。
  2.安全配置核查(服务频次:主机漏洞扫描一季度3次):根据国家法律法规和行业要求,对操作系统和服务/应用程序安全配置基线检查,保证系统安全;主要包括如账户、授权、弱口令、补丁、日志和不必要的服务等。
  3.web漏洞扫描(服务频次:一个月2次):通过Web扫描器对客户互联网Web业务系统进行扫描,覆盖web通用漏洞和常规漏洞。支持SQL注入、XSS、安全配置错误、已知漏洞组件包含、敏感信息泄露等常见漏洞的检测。
  4.主要交付物提供:《系统漏洞扫描报告》、《基线核查报告》、《WEB漏洞扫描报告》。

  2.报价供应商要求
  2.1 为保障服务工作顺利的开展,报价服务供应商针对本次服务的项目组成员必须至少配备一位工程师具备cisp(注册信息安全专业人员),须提供证书复印件,以及该工程师在报价供应商最近3个月缴交社保的证明材料复印件并加盖公章。
  2.2服务供应商应具有:中国网络安全审查技术与认证中心-CCRC 信息安全服务资质认证证书,须提供证书复印件,以上资质证书需在有效期内,如证书上不显示有效期,供应商须同时提供其他证明材料证明证书的有效期。
  三、采购服务相关要求
  1.本次询价为整体采购,报价供应商列出该项目总价,报价包含服务过程所有可能发生的费用,不接受有选择性报价。
  2.报价供应商应具有独立承担民事责任的能力,需提供合法有效的营业执照等复印件。
  3. 报价供应商应提供参加政府采购活动前3年内(开业不足3年的,自开业以来)在经营活动中没有重大违法记录以及供应商未处于被责令停业、取消、暂停投标资格状态的书面声明。若发现报价供应商做出虚假书面声明的,采购人有权终止该供应商的中标资格。
  4. 本次采购将选取满足报价要求的最低报价供应商作为成交供应商,同等报价的情况下,采购人将依照报价供应商提交的类似业绩、项目组成员技术水平、以往服务对象的用户评价等情况确定成交排名,优先选择排名靠前的报价供应商。
  5. 本次采购控制价:28万元人民币。
  6.报价文件包含:报价单;营业执照有效复印件;符合报价要求的各项证明材料,包括营业执照、工程师认证证书、社保缴交记录等;书面声明。以上文件均应加盖报价供应商公章并用信封密封。
  附件:1.报价单
      2.声明
  厦门市自然资源和规划局
  2023年4月25 日
  (联系人:张轲       电话:2855296)
  附件1
  报 价 单
  报价单位(盖章):             
  报价时间:2023年   月  日

  序号

  名称

  单位

  合计

  1

  2023年度网络安全检测及加固服务
   

  总价:元(大写)
  联系人:                        联系电话:
  附件2
  声 明
  我公司自2020年1月1日以来在经营活动中没有重大违法记录,未处于被责令停业、取消、暂停政府采购投标资格状态。
  公司名称:(盖章)
  2023年  月   日
返回顶部