招标
川庆公司信息安全技术支撑性运维加固服务项目
获取标书剩余时间4
系统漏洞扫描卡巴斯基防病毒系统信息系统等级保护检查分级管理维护机构管理实时监控信息安全态势应用系统进行升级信息统计终端安全等级评估云资源池安全对二级单位上报客户端资源调度系统加固新用户同步工作终端敏感信息审计系统技术支持网络安全二维码信息安全突发事件处置应急指挥与响应DMZWEB应用防护服务风险定位策略调整受理现有用户密钥重置自建信息系统帐号风险评估补丁更新态势分析WEB应用资产特权用户权限管理数据分析总结公司机关员工账号与权限管理信息安全问题通报认证策略配置受理现有用户组织机构变更维护技术交流ERP角色互斥风险评估主数据维护自建信息系统帐号权限梳理操作系统进行升级工业控制系统安全生产专网数字证书短信网关服务流程梳理集团所有统建系统应用交付安全设备进行定期巡检云解析DNS攻防演练大数据分析通过统一权限管理应用的访问权限信息安全运维用户登录故障处理安全审计互联网出口受理帐户登录故障处理信息安全检查评估灾难恢复排查与处置与其他应用账户进行同步更新新用户申请对内部人员和外部人员数据进行管理信息安全威胁情报帐号管理上下级沟通协调配置调整DMZ虚拟化基础架构加固服务自建信息系统账户定期清理重保工作桌面安全平台身份管理物理安全对内部组织机构和临时组织机构进行管理安全隐患排查办公网运行维护数据备份主动防御配置舆情管理虚拟化防护服务后台数据查询信息安全预警信息安全技术支撑性运维加固服务USBKEY和移动加密机设备台帐管理DMZ虚拟服务器安全加固服务信息系统上线前检查自建信息系统弱口令检查最小权限管理云资源池访问控制DMZ加固全局主数据扫描探测多因子认证配套维护统一身份认证平台映射问题处理身份管理与认证系统人员管理规范与修订
金额
265万元
项目地址
四川省
发布时间
2024/11/12
公告摘要
项目编号-
预算金额265万元
招标代理机构中国石油物资有限公司西南分公司
代理联系人张女士028-68233733
标书截止时间2024/11/18
投标截止时间2024/12/02
公告正文
川庆公司信息安全技术支撑性运维加固服务项目招标公告
招标编号:ZY24-XN435-FW1350-01

1. 招标条件
本招标项目川庆公司信息安全技术支撑性运维加固服务项目已由中国石油集团川庆钻探工程有限公司钻采工程技术研究院以项目立项批准实施,项目业主为中国石油集团川庆钻探工程有限公司钻采工程技术研究院,建设资金来自自筹,出资比例为100%,招标人为中国石油集团川庆钻探工程有限公司钻采工程技术研究院。项目已具备招标条件,现对该项目进行公开招标。
2. 项目概况与招标范围
2.1招标项目名称:川庆公司信息安全技术支撑性运维加固服务项目。
2.2服务内容:据招标人业务需求,为川庆公司信息安全技术支撑性运维加固服务项目提供现场信息安全运维服务和DMZ加固服务,保障川庆公司网络和信息资产安全、稳定运行。项目预估金额265万元(含税)。
2.3招标范围:
完成攻防演练(国家级、省级、市级)&信息安全突发事件处置、重保工作&信息安全突发事件处置、实时监控信息安全态势(平时5×8小时或重保7×24小时)、信息安全检查评估与系统加固、WEB应用资产&主机资产探测、权限管理、身份管理与认证系统2.0子站点运维管理、安全系统(设备)运维、桌面安全2.0系统、终端敏感信息审计系统技术支持(覆盖川庆公司二级单位)、云资源池安全、工业控制系统安全、云解析DNS、DMZ虚拟化基础架构加固服务、DMZ虚拟服务器安全加固服务、DMZ WEB应用防护服务。本项目不划分标段,具体工作量如下:

项目名称

服务内容

工作内容

信息安全运维

攻防演练(国家级、省级、市级)信息安全突发事件处置

1.收集信息安全威胁情报;
2.通报信息安全突发事件;
3.信息安全突发事件处置(资源调度、等级评估、灾难恢复等相关工作);
4.信息安全突发事件舆情管理和上下级沟通协调;
5.攻防演练应急指挥与响应。

重保工作(国庆、全国两会等)信息安全突发事件处置

1.收集信息安全威胁情报;
2.通报信息安全突发事件;
3.信息安全突发事件处置(资源调度、等级评估、灾难恢复等相关工作);
4.信息安全突发事件舆情管理和上下级沟通协调;
5.重保活动应急指挥与响应。

实时监控信息安全态势(5*8或7*24)

1.办公网、生产专网、互联网出口;
2.网络安全、终端安全、物理安全、应用交付和服务器安全、工业控制系统安全等;
3.风险评估与态势分析、大数据分析与风险定位等;
4.集团信息安全问题通报、排查与处置;
5.公司信息安全预警、排查与处置。

信息安全检查评估与系统加固

1.集团公司信息安全检查;
2.四川省信息安全检查;
3.陕西省信息安全检查;
4.信息系统上线前检查;
5.川庆钻探常态化信息安全检查;
6.配合信息系统等级保护检查。

WEB应用资产&主机资产探测

1.对公司WEB应用资产进行扫描探测;
2.对公司主机资产进行扫描探测。

权限管理

1.受理新用户申请;
2.受理现有用户密钥重置;
3.受理现有用户组织机构变更维护;
4.与其他应用账户进行同步更新;
5.现有账户定期清理;
6.受理帐户登录故障处理;
7.二级单位管理员权限管理;
8.受理新用户证书申请、审核、发放证书、USBKEY和移动加密机的介质发放;
9.受理现有用户的USBKEY和移动加密机的解锁、变更密钥、证书更新申请;
10.受理现有用户的USBKEY和移动加密机补办申请;
11.受理USBKEY和移动加密机用户权限证书冻结、解冻、吊销申请;
12.现有USBKEY和移动加密机用户故障处理;
13.现有账户定期清理;
14.二级单位管理员权限管理;
15.USBKEY和移动加密机设备台帐管理;
16.统一身份认证平台映射问题处理;
17.服务流程梳理、规范与修订;
18.受理新用户同步工作;
19.ERP角色互斥风险评估;
20.受理公司机关员工账号与权限管理,包括集团所有统建系统和川庆全部自建系统;
21.自建信息系统帐号权限梳理;
22.自建信息系统弱口令检查;
23.自建信息系统账户定期清理;
24.受理用户登录故障处理;
25.自建信息系统帐号风险评估。

身份管理与认证系统2.0子站点运维管理

1.人员管理:对内部人员和外部人员数据进行管理,包括增、删、改、查等;
2.机构管理:对内部组织机构和临时组织机构进行管理;
3.主数据维护:建立全局主数据,为各应用系统提供权威基础数据;
4.平台身份管理、帐号管理、权限管理:通过统一权限管理应用的访问权限;
5.分级管理维护;
6.多因子认证配套维护:包括数字证书、二维码、短信网关相关配套维护;
7.主动防御配置:认证策略配置,基于时间、IP、地点等限制条件设置不同的认证策略;
8.安全审计:审计访问记录和操作登录信息,实时监测所管辖范围内的用户对企业各应用系统的访问状态;
9.信息统计:统计应用系统帐号使用情况,包括公共帐号、一人多帐号、长期未使用帐号等。

安全系统(设备)运维

1.根据网络安全需求,对安全设备策略进行变更;
2.根据网络安全需求,对操作系统进行升级,补丁更新;
3.根据集团项目组要求,对应用系统进行升级,补丁更新,策略调整,数据备份,配置调整;
4.根据集团项目组要求,采集对应数据提供给集团;
5.对安全设备进行定期巡检(每季度1次),如出现设备问题,联系厂商对问题设备配件进行修复更换。

桌面安全2.0系统、终端敏感信息审计系统技术支持(覆盖全公司二级单位)

1.对二级单位上报客户端相关问题进行技术支持协助解决;
2.对二级单位管理人员进行技术交流;
3.对二级单位管理员提出后台数据查询要求进行技术支持;
4.协调沟通集团项目组,解决桌面安全2.0客户端相关问题。

云资源池安全

1.卡巴斯基防病毒系统运行维护;
2.云资源池访问控制与最小权限管理;
3.特权用户权限管理(账号权限分发、使用、撤销)。

工业控制系统安全

1.系统漏洞扫描及协助补丁更新;
2.安全隐患排查及数据分析总结。

云解析DNS

1.对公司域名ccde-cnpc.com、cloud-ccde.com提供权威DNS域名解析服务,为用户提供就近访问和最低延迟解析能力;
2.DNS解析记录定时备份;
3.支持每秒过亿次的DNS查询,轻松应对超大规模DNS DDoS攻击;
4.提供批量域名解析功能,支持批量添加、修改、删除解析记录;
5.支持HTTP/HTTPS(DoH/DoT)等协议接入使用阿里云DNS进行域名递归解析,绕过运营商LocalDNS避免域名劫持;
6.支持ECS协议,根据终端源IP地域、运营商属性发起解析请求,准确匹配域名的权威解析规则,精准调度;
7.解析变更秒级生效;
8.自动发现并完成故障切换,有效保障应用服务的安全稳定。

DMZ加固

DMZ虚拟化基础架构加固服务

根据实际情况,对公司DMZ进行虚拟化基础架构加固。通过网络流量监测分析,实时监控公司DMZ信息安全态势;通过安全策略配置,实现不同安全域的有效隔离和入侵行为的基础防护。

DMZ虚拟服务器安全加固服务

根据服务器管理要求,为DMZ虚拟服务器提供虚拟化防护服务,对虚拟服务器安全事件进行统一监控分析,实现虚拟服务器信息安全事件自动检测、防护和预警。

DMZ WEB应用防护服务

在确保数据传输正常的前提下,对公司DMZ网站及应用系统进行安全监测与预警,包括系统漏洞、网站挂马、系统篡改、敏感信息外泄、域名劫持、暗链监测等。



工作计划(以实际安排为准):

项目

时间

备注

第1月

第2月

第3月

第4月

第5月

第6月

第7月

第8月

第9月

第10月

第11月

第12月

攻防演练(国家级、省级、市级)信息安全突发事件处置













根据实际情况,进行应急响应

重保工作(国庆、全国两会等)信息安全突发事件处置













根据实际情况,进行应急响应

实时监控信息安全态势(5*8或7*24)













根据实际情况,调整值守时间

信息安全检查评估与系统加固













根据实际情况,开展相关工作

WEB应用资产&主机资产探测













根据实际情况,开展相关工作

权限管理













根据实际情况,进行权限管理与变更维护

身份管理与认证系统
2.0自建平台运维管理













根据实际情况,开展相关工作

安全系统(设备)运维













根据实际情况,开展相关工作

桌面安全2.0系统、终端敏感信息审计系统技术支持(覆盖全公司二级单位)













根据实际情况,开展相关工作

云资源池安全













根据实际情况,开展相关工作

工业控制系统安全













根据实际情况,开展相关工作

云解析DNS













根据实际情况,开展相关工作

DMZ虚拟化基础架构加固服务













根据实际情况,进行应急响应

DMZ虚拟服务器安全加固服务













根据实际情况,进行应急响应

DMZ WEB应用防护服务













根据实际情况,进行应急响应


2.4服务标准:
GB/T 20269-2006 《信息安全技术 信息系统安全管理要求》
GB/T 20272-2019 《信息安全技术 操作系统安全技术要求》
Q/SY 10341-2019 《信息系统安全管理规范》
Q/SY 10342-2019 《终端机计算机安全管理规范》
Q/SY 10346-2021 《信息系统用户管理规范》
Q/SY 10345-2020 《信息安全事件与应急响应管理规范》
Q/SY 10550-2021 《数字证书管理规范》
2.5服务期限:自合同签订之日起1年。
2.6招标控制价:265万元(含税),超过最高投标限价的投标将予以否决。
2.7计费依据:固定总价。
2.8定标原则:评标委员会应按照综合得分由高到低的顺序,推荐中标候选人,当综合得分一致时,价格得分靠前者优先;价格得分一致时,技术得分靠前者优先。
若通过初步评审的有效投标人≧3家,评标委员会按评标结果排序推荐前2名为中标候选人,招标人原则上确定排名第1的中标候选人为中标人;
若通过初步评审的有效投标人为1~2家,评标委员会进行竞争性评判,存在竞争性的,推荐全部有效投标人为中标候选人,招标人原则上确定第1名为中标人。若评审认定不具备竞争性,则否决所有投标,本次招标失败。
投标人的技术得分未达到全体有效投标人的技术得分平均值的70%不得被推荐为中标候选人,如技术平均分为30分,未达到21分(不含)的,不得被推荐为中标候选人。
排名第一的中标候选人放弃中标、因不可抗力不履行合同、不按照招标文件要求提交履约保证金,或者被查实存在影响中标结果的违法行为等情形,不符合中标条件的,按照管理权限报批后可以按照评标委员会提出的中标候选人名单排序确定其他中标候选人为中标人,也可重新招标。
发出中标通知书前,招标人有权对所有中标候选人进行现场考察,考察投标文件各项内容是否属实,是否满足招标文件要求。若中标候选人的实际情况与投标文件内容不一致或弄虚作假,能明确判定其不满足招标文件实质性要求,则取消中标人资格,投标保证金不予退还,招标人可以按照评标委员会提出的中标候选人名单排序依次确定其他中标候选人为中标人,也可以重新招标。对招标人造成损失的,依法追究该投标人的法律责任。
*3. 投标人资格要求
*1.投标人具备并提供合格有效的加载统一社会信用代码的营业执照。若为事业单位投标,提供事业单位法人证书。非独立法人分支机构参加需提供具有独立法人资格的总公司针对本项目的授权书,并提供三证合一营业执照副本,法人单位和其分支机构只能一个参与投标。(提供营业执照或相关证件扫描件)。
*2.本次招标不接受联合体投标,不允许分包。
*3.投标人必须具有健全的企质量管理体系、环境管理体系、职业健康管理体系。(提供相关证明材料并加盖公章)
*4.投标人必须具有有效的由中国信息安全测评中心或中国网络安全审查认证和市场监管大数据中心(曾用名中国网络安全审查技术与认证中心)颁发的相关信息安全体系认证证书。(提供证书扫描件并加盖公章)
*5.为符合《中石油天然气集团公司网络保密管理办法》的规定,保证网内商密系统的信息安全,投标人须具有有效的涉密信息系统集成资质证书。(提供证书扫描件并加盖公章)
*6.财务要求:投标人为资不抵债或其他丧失履约能力的,投标将被否决。 投标人应提供经会计师事务所或审计机构审计的2023年财务报表,包括但不限于资产负债表、现金流量表、利润表;若为事业单位参与的,提供相关财务证明资料。成立日期晚于2023年1月1日的,投标人须提供成立以来的财务状况表。
*7.人员要求:投标人必须具有2名及以上中国信息安全测评中心注册信息安全专业人员(CISP)或者中国网络安全审查认证和市场监管大数据中心(曾用名中国网络安全审查技术与认证中心)颁发认证信息安全保障人员(CISAW)。(提供证书扫描件加盖公章和近一年内连续三个月投标人为其缴纳的社保证明资料)。
*8.信誉要求
*8.1 投标人没有处于被责令停业,财产被接管、冻结、破产等状态;
*8.2 投标人具有良好的商业信誉,投标人2020年1月1日起至投标文件递交截止日生产经营活动中无违法、违规等不良记录(此不良记录是指在生产经营活动中有商业欺诈、质量伪劣等实质性侵害招标人权益的情形,具体表现形式包括但不限于因上述行为受到行政处罚、被办案机关立案追查、审查起诉、被法院判决有罪等);未被国家、招标人及其上级部门明文规定暂停、中止或取消交易资格。
*8.3 自2021年1月1日至投标截止时间,投标人、法定代表人或者负责人、拟委任的项目经理无行贿犯罪。
*8.4 投标人在开标当日不得在存在以下情形:
(1)投标人被“国家企业信用信息公示系统”网站(www.gsxt.gov.cn)列入严重违法失信企业名单。
(2)投标人、法定代表人或者负责人被人民法院在“信用中国”网站(www.creditchina.gov.cn)列入严重失信主体名单。
(3)开标当日被中国石油招标投标网暂停或取消投标资格。
*8.4 投标人没有法律、行政法规规定的其他限制参与招投标活动的情形。
以上8.1-8.3条款投标人在投标文件中提供书面承诺,8.4条约定要求以开标当日在相应网站的查询结果为准。评标委员会将通过国家企业信用信息公示系统(网址:http://www.gsxt.gov.cn)、信用中国(网址:http://www.creditchina.gov.cn/)、政府相关部门官方网站等方式核查投标人商业信誉及所提供的证书、资料的真实性、有效性;核查投标人有无直接影响本项目履约能力的异常、有无违法违规记录等情形。
*9.投标人没有法律、行政法规规定的其他限制参与招投标活动的情形。
*10.投标人需提供安全环保诚信承诺书、合规管理承诺书、机密信息接受承诺函与承诺书(见附件1~附件4),若未提供将否决其投标。
以上“*”号条款,如不满足,其投标将被否决
4. 招标文件的获取
4.1凡有意参加投标的潜在投标人,请于2024年11122024年111823:59:59(北京时间,下同),登录中国石油电子招标投标交易平台下载电子招标文件。
① 投标登记
登录中国石油电子招标投标交易平台,搜索本项目,在拟投标标包处点击“报名”,网址:http://ebidmanage.cnpcbidding.com/bidder/ebid/base/login.html。
(如未在中国石油电子招标投标交易平台上注册过的潜在投标人需要先注册并通过平台审核。具体操作请参考中国石油招标投标网操作指南中“投标人用户手册”相关章节。)
② 支付标书费
登陆中国石油招标中心招标文件购买平台,在可购买的订单列表下支付标书费,网址:http://www2.cnpcbidding.com/#/wel/index。
(登陆账号和中国石油电子招标投标交易平台一致,密码需要重新设置。投标人首次登录需通过手机验证码登录,登录后设置登录密码,提交成功后可以同时使用户名密码或手机验证码登录。详见附件《中国石油招标中心投标商用户操作手册》,咨询电话:4008800114。)
4.2招标文件按项目售价为200元人民币/标包(标段),请有意参加投标的潜在投标人确认自身资格条件是否满足要求,售后不退,应自负其责。
4.3本次招标文件采取线上发售的方式。潜在投标人在4.1规定的时间内完成4.1规定的2项工作(投标登记和支付标书费)后,潜在投标人可在中国石油电子招标投标交易平台下载招标文件。
4.4潜在投标人在中国石油招标中心招标文件购买平台上付款成功后,在“我的订单”中会生成一条购买记录,点击订单详情,自行下载招标文件电子发票,不再开具纸质发票。
4.5此次采购招标项目为全流程网上操作,需要使用U-key完成投标工作。
① 所有首次参与中国石油招标项目投标人必须办理U-key。具体办理通知公告及操作手册下载方法如下:登录中国石油招标投标网首页:https://www.cnpcbidding.com“通知公告栏目”的“操作指南”中“电子招投标平台Ukey办理通知公告及操作手册”,即可下载“Ukey办理通知公告及操作手册.zip”。
② 已办理U-key的投标人应复核U-key证书是否处于有效期内,如证书失效,需按上述程序购买新的U-key。
5. 投标文件的递交
5.1本次招标采取网上递交电子投标文件的投标方式
投标文件递交的截止时间(投标截止时间及开标时间,下同)为2024年1228时20分,投标人应在截止时间前通过中国石油电子招标投标交易平台递交电子投标文件。
注:请投标人注意:为确保投标有效,对于使用“投标客户端”编制的投标文件,在按照操作要求进行信息关联、签章、加密和上传后,确保上传的文件的附件状态都是验签完成。点击验签确认,当前状态是“已确认”,并且下方出现“撤标”按键,才视为成功提交投标文件。其它状态都是投标不成功,请投标人密切关注!如在投标截止时间前未能成功上传投标文件,投标将被拒绝。(为避免投标人在投标文件递交截止时间前未能成功上传投标文件,建议投标人提前2日递交投标文件)具体操作流程参见“操作指南-投标人操作手册”。
5.2 逾期上传的投标文件,中国石油电子招标投标交易平台将予以拒收。
5.3 潜在投标人应在投标截止时间前须按项目提交投标保证金,每项目2 万元。
6. 发布公告的媒介
R本次招标公告在中国石油招标投标网(http://www.cnpcbidding.com)上发布。
7. 联系方式

招标人:中国石油集团川庆钻探工程有限公司钻采工程技术研究院

招标机构:中国石油物资有限公司西南分公司

地址:/

地址:四川省成都市青羊区小关庙街6号

邮 编:/

邮 编:610017

联系人:鲍先生

联系人:张女士

电话:0838-5151524

电话:028-68233733

传真:/

传真:/

电子邮件:/

电子邮件:yali0901@126.com

网址:/

网址:/

开户银行:/

开户银行:中国建设银行股份有限公司成都第二支行

账号:/

账号:/

网站注册、U-Key办理、招标管理平台(购买招标文件及投标保证金递交)及电子交易平台操作指导:
咨询电话:4008800114
交易平台运营机构:中油物采信息技术有限公司
能源一号网站邮箱:energyahead@cnpc.com.cn
请务必在操作前认真阅读操作手册,如有疑问再在工作时间咨询。
中国石油物资有限公司西南分公司
(中国石油天然气集团有限公司招标中心西南分中心)
2024 11



电子招标运营单位:中油物采信息技术有限公司
咨询电话:010-62069351
如有疑问请在工作时间咨询。
招标公告中未尽事宜或与招标文件不符之处,以招标文件为准。
返回顶部