招标
2023年等保测评邀请公告
金额
14万元
项目地址
湖南省
发布时间
2022/10/20
公告摘要
公告正文
一、项目信息
项目名称:2023年等保测评
项目编号:62022102028202011
项目联系人及联系方式:余桢辉-信息技术部经办20731-89735636
报价起止时间:2022-10-20 09:51 -2022-10-25 09:51
采购单位:湖南省福利彩票发行中心
供应商规模要求:-
供应商资质要求:-
供应商基本要求:满足湖南省政府采购电子卖场管理办法的供应商
二、采购需求清单
商品名称 | 参数要求 | 购买数量 | 控制金额(元) | 意向品牌 |
等保测评 | 核心参数要求: 商品类目: 其他信息技术服务; 描述:严格按招标文件各项参数要求;采购需求:严格按照参数执行,投标方请仔细阅读采购需求附件(资质要求、其他要求),如中标后无法达到附件要求,则视为违规投标,将追究其相关责任,引起的一切损失由违规方承担。; 次要参数要求: |
1套 | 140000.00 | - |
买家留言:严格按照参数执行,投标方请仔细阅读采购需求附件(资质要求、其他要求),如中标后无法达到附件要求,则视为违规投标,将追究其相关责任,引起的一切损失由违规方承担。
附件:湖南省福利彩票发行中心2023年度等保测评.docx湖南省福利彩票发行中心2023年度等保测评.docx
响应附件要求:严格按照参数执行,投标方请仔细阅读采购需求附件(资质要求、其他要求),如中标后无法达到附件要求,则视为违规投标,将追究其相关责任,引起的一切损失由违规方承担。
三、收货信息
送货方式:送货上门
送货时间:工作日09:00至17:00
送货期限:竞价成交后7个工作日内
送货地址:湖南省 长沙市 开福区 秀峰街道 湘福路9号
送货备注:-
四、商务要求
商务项目 | 商务要求 |
资质要求 | 法人提交企业法人营业执照副本(或者法人登记证书)以及组织机构代码证副本复印件。 |
具体采购需求如下:1、项目概况二、采购需求一、竞价须知湖南省福利彩票发行中心2023年度等保测评招标需求
序号 | 名称 | 内容规定 |
1 | 采购项目 | 湖南省福利彩票发行中心2023年度等保测评服务 |
2 | 采购人 | 采 购 人:湖南省福利彩票发行中心地 址:湖南省长沙市开福区湘福路9号电 话: 073189735636联系人: 余先生 |
3 | 供应商资格条件 | 1、基本资格条件:投标人需具备《中华人民共和国政府采购法》第二十二条规定的基本资格条件,并提供以下资格证明文件:(1)法人提交企业法人营业执照副本(或者法人登记证书)以及组织机构代码证副本复印件;(2)投标人参加本次政府采购活动前3年内没有重大违法记录的书面声明。(3)法律、行政法规规定的其他条件。2、特定资格条件:无3、单位负责人为同一人或者存在直接控股、管理关系的不同投标人,不得参加同一合同项下的政府采购活动。4、列入失信被执行人、重大税收违法案件当事人名单,列入政府采购严重违法失信行为记录名单的,拒绝其参与政府采购活动。5、联合体投标。本次招标不接受联合体投标。 |
4 | 采购进口产品 | 本项目拒绝采购进口产品 |
5 | 采购项目预算 | 年度预算 14万元人民币。以上预算为本项目本年度的预算。 |
《关于信息安全等级保护工作的实施意见》(公通字[2004]66号)《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27号)《中华人民共和国网络安全法》根据国家和公安部的有关标准要求,以及有关政策实际要求进行测评,须遵照的主要标准、政策文件如下:参考文件:根据《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019)、《信息安全技术网络安全等级保护安全设计技术要求》(GBT25070-2019)、《信息安全技术网络安全等级保护测评要求》(GBT28448-2019)等相关规范和技术标准要求,对湖南福彩全省电脑票网络状态监控平台的信息系统进行测评,评价其信息安全保护情况是否满足等级保护相应等级的保护要求,对存在的问题提出整改建议,并提供整改实施的咨询服务,最终使湖湖南福彩全省电脑票网络状态监控平台系统的安全管理和技术两方面达到相应等级的保护要求。
《信息安全技术网络安全等级保护测评过程指南》(GBT28449-2018)《信息安全技术网络安全等级保护测评要求》(GB/T28448-2019)《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019)《信息安全技术网络安全保护等级定级指南》(公安部)《关于开展全国重要信息系统安全等级保护定级工作的通知》(公信安[2007]861号)《信息安全等级保护管理办法》(公通字[2007]43号)
(一)协助定级备案《信息安全技术服务器技术要求》(GB/T21028-2007)《信息安全技术数据库管理系统安全技术要求》(GB/T20273-2006)《信息安全技术操作系统安全技术要求》(GB/T20272-2006)《信息安全技术网络基础安全技术要求》(GB/T20270-2006)《信息安全技术信息系统通用安全技术要求》(GB/T20271-2006)
安全技术测评:包括安全物理环境、安全通信网络、安全区域边界、安全计算环境和安全管理中心等五个方面的安全测评;供应商须依据《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019)、《信息安全技术网络安全等级保护测评要求》(GB/T28448-2019)、《信息安全技术网络安全等级保护测评过程指南》(GB/T28449-2018)和《信息安全技术网络安全等级保护定级指南》(GB/T22240-2020)等国家等级保护相关标准对待测系统进行等级保护测评工作,内容包括:(三)网络安全等级测评工作根据国家对信息安全等级保护工作的相关法律和技术标准要求,结合本项目各系统保护等级开展实施与之相应的检查工作,具体检查内容应包括:对信息系统进行等级保护差距测评,测评内容包括安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心、安全管理机构、安全管理制度、安全管理人员、安全建设管理和安全运维管理。结合各系统的安全防护现状与等级保护基本要求之间的差距,明确安全需求,出具符合相应网络安全等级保护要求的网络安全建设整改方案。(二)网络安全建设整改建议协助采购人的各重要信息系统在公安部门完成定级备案工作,协助定级报告、备案表、组织专家评审,并取得上述系统的备案证明。
(一)实施人员和服务工作要求1、技术服务要求编制测评报告:完成上述测评工作和整改加固实施后,最后出具符合公安机关要求的各信息系统等级测评报告。整改建议:根据现场测评中发现的问题,分析与GB/T22239-2019、ISO/IEC27001、ISO/IEC20000、ISO22301等行业最佳实践之间的差距,按照网络安全等级保护标准要求提出安全整改建议;工具测试:针对重要信息系统进行定期的漏洞扫描、渗透测试等安全服务工作;安全管理测评:包括安全管理机构、安全管理制度、安全管理人员、安全建设管理和安全运维管理等五个方面的安全测评;
7、测评师规范原则:检测实施方工作人员必须通过公安部的等级保护等级测评师认证,持证上岗,经项目委托方确认资格后方可实施检测。6、系统安全原则:项目工作人员需遵守等保检测规定,采用符合标准的检测工具和检测方法实施检测,如因违规操作造成对检测系统的破坏,则应承担相应责任。5、质量保障原则:在整个测评过程中,须特别重视项目质量管理。项目的实施将严格按照项4、规范性原则:信息安全等级保护测评服务的实施必须由专业的测评服务人员依照规范的操作流程进行,对操作过程和结果要有相应的记录,并提供完整的服务报告。2、保密原则:在测评过程中,需严格遵循保密原则,双方签订保密协议,对服务过程中涉及到的任何用户信息未经允许不向其他任何第三方泄漏,以及不得利用这些信息损害采购方利益。3、最小影响原则:测评工作应该尽可能小地影响系统和网络的正常运行,不能对业务的正常运行产生明显的影响(包括系统性能明显下降、网络阻塞、服务中断等),如无法避免,则应做出说明。1、客观性和公正性原则:测评人员应当没有偏见,在最小主观判断情形下,按照测评双方相互认可的测评方案开展。
(四)服务响应要求供应商应严格按照项目建设内容要求提供服务,各阶段交付成果包括但不限于以下内容:(三)交付成果要求供应商需根据测评业务系统的数量自行评估并配置不少于3人的测评实施团队,测评实施团队在合同约定期内派驻招标人指定地点办公;供应商在中标后需保证在实施阶段主要技术人员必须是全职。(二)项目团队要求
项目阶段 | 项目成果 |
定级备案阶段 | 合同约定覆盖的各信息系统《定级报告》合同约定覆盖的各信息系统定级报告的《专家评审意见表》合同约定覆盖的各信息系统《备案表》 |
现状调研阶段 | 合同约定覆盖的各信息系统《网络安全等级保护测评调研表》 |
方案编制阶段 | 合同约定覆盖的各信息系统《测评方案》 |
现场测评阶段 | 现场测评文档:如启动会议PPT、测评结果记录、整改建议等 |
报告编制阶段 | 合同约定覆盖的各系统《等级测评报告》 |
项目完成阶段 | 合同约定覆盖的各系统《备案证明》 |
(一)三、技术参数及要求3、应急响应是信息安全保障的最后一道防线,湖南省福彩需要建立一套系统有效的应急响应机制,为信息系统遭受病毒、黑客以及其它网络安全问题提供快速的安全响应服务,在短时间内解决信息系统的安全问题,包括紧急事件处理、数据灾难恢复、入侵调查和分析取证,以最快速度恢复系统的保密性、完整性和可用性,阻止和减小安全事件带来的负面影响。对每次应急事件处理行程应急响应服务的交付物为:《应急响应服务报告》。2、协助湖南省福利彩票发行中心对主机安全防护系统,通过对中心主机安全体系建设,通过“提升资产清点能力、白盒风险检发现能力”收敛已知威胁,缩小风险暴漏面;通过“攻击行为的多锚点检测,提升入侵检测实力”,狩猎未知威胁;依据精准的检测结果和日志采集结果,实现主机安全的高精准应急响应,覆盖主机安全的真空。1、供应商需要具备及时响应能力,签订后根据安排的日期时间进场测评,出具整改报告协助完成系统建设整改。同时如发生故障,在得到用户通知后,能及时响应并协助处理。
ID | 项目名称 | 采购内容 | 备注 |
1 | 1、湖南省福利彩票发行中心电脑票系统等保测评。2、湖南省福利彩票发行中心小程序定级备案及测评 | 信息系统三级等级保护测评 | 2套 |
2 | 1、湖南省福利彩票发行中心电脑票系统等保测评。2、湖南省福利彩票发行中心小程序定级备案及测评 | 服务器安全防护系统 | 8个点 |
3 | 1、湖南省福利彩票发行中心电脑票系统等保测评。2、湖南省福利彩票发行中心小程序定级备案及测评 | 应急响应服务支撑 | 现场/远程 |
序号 | 技术指标名称 | 技术参数和配置要求 |
1 | 构成 | / |
2 | 系统要求 | / |
(三级系统)等级保护测评 | ||
3 | 三级系统等级保护测评 | 该测评服务的交付物为《网络安全等级保护测评报告》3份;中标单位协助湖南省福利彩票发行中心到公安部门备案,并取得备案证明。评测内容:主要包含(不仅限于)安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心、安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理、工具测试几个方面。 |
服务器安全防护系统(一套) | ||
4 | 服务器安全防护系统 | 产品资质:1、★具备公安部颁发的“计算机信息系统安全专用销售许可证书”,提供相关证明文件2、产品应具备信息技术产品安全测评证书EAL3以上级别3、产品应具备国家信息中心软件测评中心出具的产品安全性检测报告4、产品应具备中国网络安全审查中心颁发的IT产品信息安全认证证书服务器技术要求:基本要求:1、采用Agent-Server架构,支持通过B/S管理方式对每个主机进行集中管理。产品服务端应支持私有化部署,所有Agent安装必须支持通过一键式命令安装;平台应具备丰富的API接口,通过接口可对外输出主机资产管理信息、风险信息、入侵告警信息等内容2、客户端在安装前后,Linux服务器内核模块无变化。(提供国家第三方权威机构出具检测报告3、推送Agent的升级支持限制升级的速度,防止网络拥堵,支持agent版本回滚至任意指定版本基本功能满足包括:资产管理,风险发现,入侵检测,合规基线。资产管理:支持对常见Windows、linux及国产操作系统的资产信息进行集中管理及查询。可清点运行进程、开放端口、系统账号、域账号、中间件、数据库、WEB应用、WEB 框架、WEB站点、安装包、JAR包、启动项、计划任务、环境变量、内核等安全资产,针对自研的资产可通过自定义应用指纹,识别自研应用或未支持清点应用。安全风险发现:可发现并分析系统和软件存在的漏洞,检测方式包括POC验证和版本比对等,统计当前主机漏洞情况和分布,提供精确到命令的修复建议。支持统计近7天、30天、3个月的补丁修复统计、危险程度分布、平均修复时长、统计补丁总数趋势。 可识别应用弱密码,包括:SSH系统应用、Tomcat、MySQL等,可支持用户自定义弱口令字典。弱密码检查应采用哈希比对的方式进行检测,不能采用爆破的方式进行破解,避免账户锁定。支持统计近7天、30天、3个月的历史弱密码修复记录;入侵检测: 产品应支持对基于主机行为对攻击进行检测及告警,支持攻击类型包含:暴力破解、账号异常登录、提权、异常命令操作、反弹shell、Web后门、系统后门、Web命令执行等攻击行为. 支持根据特定主机或业务组开启实时web后门检测,根据告警级别、IP、时间段来配置web后门自动隔离策略。合规基线: 支持按照等级保护检测标准(等保二级、三级)对操作系统和应用进行基线检测,内容至少应包含检查项,检查结果,通过率、修复方法等。 |
应急响应服务(根据需求) | ||
5 | 应急响应服务 | 应急响应是企业信息安全保障的最后一道防线,需要一套系统性有效的应急响应机制,为信息系统遭受病毒、黑客以及其它网络安全问题提供快速的安全响应服务,在短时间内解决信息系统的安全问题,包括紧急事件处理、数据灾难恢复、入侵调查和分析取证,以最快速度恢复系统的保密性、完整性和可用性,阻止和减小安全事件带来的负面影响。 |
商务要求
序号 | 商务项目 | 商务要求 |
1 | 需求调研 | 竞价供应商须现场调研确定项目工程量,取得甲方回执单后才可参与报价,否则报价无效。 |
2 | 建设要求 | 竞价供应商须保证不改变采购人现有彩票销售系统和安全接入通讯平台(无需第三方开发)的条件下,实现功能开发与现有系统的正常对接,在系统对接过程中保证数据不丢失、不泄漏、不损坏。 |
2 | 供应商要求 | 采购方有权利要求预中标单位在合同签订前对所投平台软件进行功能演示,证明所投软件均满足文件要求,若有不满足的功能项,则视为虚假应标,将被作为无效投标处理。采购人有权取消其成交候选供应商资格并没收投标保证金,并确认排名列下一位中标候选供应商为成交供应商,以此类推。 |
3 | 付款方式 | 合同签订,甲方向乙方支付合同总金额50%。整体项目完工验收后,甲方向乙方支付全部尾款。 |
4 | 工期要求 | 2023年11月1号前必须完工验收 |
联系我们
上海总部:上海市浦东新区中科路1750号1幢张江科学之门模力社区606-607室
无锡分公司:无锡市新吴区江溪路77号北航投资(无锡)科创中心303室
邮 箱:bd@datauseful.com

给力助理小程序

给力讯息APP

给力商讯公众号
服务协议
版权所有©上海优司服信息科技有限公司 沪ICP备2022009382号 沪ICP备2022009382号-1

返回顶部