| 省份 |
山东 |
城市 |
枣庄市 |
| 招标代理机构 |
|
项目名称 |
智慧校园网络安全等级保护测评服务采购项目
|
| 采购单位 |
|
采购联系人 |
宋老师
|
| 采购电话 |
|
|
|
| 拟定单一来源采购供应商 |
|
|
|
枣庄职业学院
智慧校园网络安全等级保护测评服务采购项目询价公告
一、采购人
枣庄职业学院宣传部
二、项目名称
智慧校园网络安全等级保护测评服务采购项目
三、采购内容
本项目是对枣庄职业学院智慧校园系统含其下子系统进行网络安全等级保护测评服务,以满足《中华人民共和国网络安全法》等相关法律法规和制度的要求
。
三、投标人资格要求
1.供应商应符合《中华人民共和国政府采购法》第二十二条规定;单位负责人为同一人或者存在控股、管理关系的不同单位,或同一母公司的子公司,不得参加项目报价。
2.本项目的特定资格要求:
①供应商能独立承担民事责任和合同义务,能在国内合法提供采购内容及其相应的服务,具有履行合同所必需的专业技术能力。
②具有良好的商业信誉和健全的财务会计制度,具备履行合同能力,没有处于被责令停业,财产被接管、冻结、破产状态,近3年内无不良经营行为。
③投标单位必须有良好的社会信誉,在以往的政府采购中没发生过违法违规等不良行为,且应为未被列入信用记录失信被执行人、重大税收违法案件当事人名单、政府采购严重违法失信行为记录名单的供应商;否则根据《中华人民共和国政府采购法》第二十二条规定,拒绝其参与政府采购活动。
④投标单位须具有公安部第三研究所认证颁发的《网络安全等级测评与检测评估机构服务认证证书》。
⑤法律、法规规定的其他条件。
六、询价时间及报送方式
1、询价时间:2022年9月27日—2022年9月29日,每日08:30时—17:00时(节假日除外)。
2、报送方式:电话联系:0 6 3 2-8 6 2 8 1 1 8 ,领取询价单。按规定填写询价单后,封装档案袋加盖公章,邮寄纸质版到学院宣传部(信息中心)。同时请提供①营业执照副本(未三证合一的须提供组织机构代码证副本);②法定代表人证明或法人授权委托书,法定代表人身份证复印件,被授权人身份证。投标单位报名时的资格查验不代表资格审查最终通过或合格。③投标人信用信息查询结果(下述两个网站相关栏目输入投标人名称后的具体查询结果网页界面打印件加盖投标人公章,查询时间应为采购公告发布之日起至投标截止时间前):a.信用中国网站(www.creditchina.gov.cn)“信用信息”及“政府行政许可与行政处罚”查询结果; b.中国政府采购网(www.ccgp.gov.cn)“政府采购严重违法失信行为记录名单”查询结果网页界面打印件加盖投标人公章。④提供公安部第三研究所颁发的《网络安全等级测评与检测评估机构服务认证证书》复印件加盖公章。
七、报送地点
枣庄职业(技师)学院医学楼117室
八、截止时间
2022年9月29日17:00
九、本项目联系人及联系电话:
联系人:宋老师,联系电话: 0 6 3 2 8 6 2 8 1 1 8,
邮箱:s o n g l i q i u @ s d z z v c . e d u . c n
枣庄职业(技师)学院
智慧校园网络安全等级保护采购项目具体要求
(采购项目的指标参数)
项目联系人:宋老师 联系电话:0632-8628118
预算资金:4万元 中标之日起7日内签订合同
时间要求 合同签订之日起30天内完成
付款方式:
无预付款,中标人项目完成后,经招标人验收合格后,凭中标人提供的有效发票支付款项的100%;本项目质保期一年。
项目要求(指标参数):
1、项目概述
为了保障信息系统安全稳定运行,在全面了解相关国家政策和自身信息系统的基础上对信息系统实施网络安全等级保护测评工作。测评对象及对应网络安全等级保护级别如下表所示:
序号
| 系统名称
| 网络安全等级保护级别
|
1
| 智慧校园系统
| 二级
|
2、项目目标
2.1按照国家等级保护2.0相关标准和要求,对枣庄职业学院智慧校园系统整体开展网络安全等级保护测评工作,通过第三方专业服务,切实加强采购人网络信息安全防范水平,提高系统抵御风险的能力。
2.2 按照国家等级保护相关标准和要求,落实信息系统安全等级保护现状测评工作,查找安全差距,提交对应等级的测评报告,并完成整改。
2.3持续提升信息系统技术层面防护能力,确保信息系统的安全性;
2.4梳理和完善信息系统日常管理层面的相关制度和标准等,健全和完善信息安全管理体系和技术保障体系。
3、项目实施参照标准及依据
主要依据标准
Ø 《中华人民共和国网络安全法》
Ø 公安部、国家保密局、国际密码管理局、国务院信息化工作办公室联合转发的《关于信息安全等级保护工作的实施意见》(公通字[2004]66号);
Ø 公安部、国家保密局、国家密码管理局、国务院信息化工作办公室制定的《信息安全等级保护管理办法》(公通字 [2007]43号);
Ø 《关于加快推进国家电子政务外网安全等级保护工作的通知》(政务外网[2011]15 号);
Ø 《信息安全技术 网络安全等级保护基本要求》(GB/T22239-2019);
Ø 《信息安全技术 信息系统安全等级保护实施指南》;
Ø 《信息安全技术 信息系统安全等级保护测评要求》;
Ø 《信息安全技术 信息系统安全等级保护测评过程指南》;
Ø 《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27号);
Ø 《计算机信息系统安全保护等级划分准则》(GB 17859-1999);
Ø 《信息安全技术 信息系统通用安全技术要求》(GB/T20271-2006);
Ø 《信息安全技术 网络基础安全技术要求》(GB/T 20270-2006);
Ø 《信息安全技术 操作系统安全技术要求》(GB/T 20272-2006);
Ø 《信息安全技术 数据库管理系统安全技术要求》(GB/T20273-2006);
Ø 《信息安全技术 服务器技术要求》(GB/T 21028-2007);
Ø 《信息安全技术 终端计算机系统安全等级技术要求》(GA/T 671-2006);
Ø 《信息安全技术 信息系统安全管理要求》(GB/T20269-2006);
Ø 《信息安全技术 信息系统安全工程管理要求》(GB/T20282-2006);
Ø 《信息技术 安全技术 信息技术安全性评估准则》(GB/T 18336-2001);
4、技术要求
网络安全等级测评的内容包括但不限于以下内容:
安全技术测评:包括安全物理环境、安全通信网络、安全区域边界、安全计算环境和安全管理中心等五个方面的安全测评;
安全管理测评:安全管理制度、安全管理机构、安全人员管理、安全建设管理和安全运维管理等五个方面的安全测评。
(1)安全物理环境
根据信息系统机房和现场安全测评记录,针对机房和现场在“物理位置选择”、“物理访问控制”、“防盗窃和防破坏”、“防雷击”、“防火”、“防水和防潮”、“防静电”、“温湿度控制”、“电力供应”和“电磁防护”等安全物理环境方面所采取的措施进行,判断出与其相对应的各测评项的测评结果。
(2)安全通信网络
根据信息系统安全通信网络测评记录,针对网络方面在“网络架构”、“通信传输”、“可信认证”等安全通信网络方面所采取的措施进行检查,判断出与其相对应的各测评项的测评结果。
(3)安全区域边界
根据信息系统安全区域边界测评记录,针对网络方面在“边界防护”、“访问控制”、“入侵防范”、“恶意代码和垃圾邮件防范”、“安全审计”、“可信验证”、“资源控制”。等安全区域边界方面所采取的措施进行检查,判断出与其相对应的各测评项的测评结果。
(4)安全计算环境
根据信息系统安全计算环境测评记录,针对网络方面在“身份鉴别”、“访问控制”、“安全审计”、“入侵防范”、“恶意代码防范”、“可信验证”、“数据完整性”、“数据保密性”、“数据备份恢复”、“剩余信息保护”、“剩余信息保护”等安全计算环境方面所采取的措施进行检查,判断出与其相对应的各测评项的测评结果。
(5)安全管理中心
信息系统安全管理中心现场测评包括“系统管理”、“审计管理”、“安全管理”、“集中管控”等安全计算环境方面所采取的措施进行检查,判断出与其相对应的各测评项的测评结果。
(6)安全管理制度
根据现场安全测评记录,针对信息系统在安全管理制度方面的“安全策略”、“管理制度”、“制定和发布”以及“评审和修订”等测评指标,判断出与其相对应的各测评项的测评结果。
(7)安全管理机构
根据现场安全测评记录,针对信息系统在安全管理机构方面的“岗位设置”、“人员配备”、“授权和审批”、“沟通和合作”以及“审核和检查”等测评指标,判断出与其相对应的各测评项的测评结果。
(8)人员安全管理
根据现场安全测评记录,针对信息系统在人员安全管理方面的“人员录用”、“人员离岗”、“安全意识教育和培训”以及“外部人员访问管理”等测评指标,判断出与其相对应的各测评项的测评结果。
(9)安全建设管理
根据现场安全测评记录,针对信息系统在系统建设管理方面的“定级和备案”、“安全方案设计”、“产品采购和使用”、“自行软件开发”、“外包软件开发”、“工程实施”、“测试验收”、“系统交付”、“等级测评”以及“安全服务商选择”等测评指标,判断出与其相对应的各测评项的测评结果。
(10)系统运维管理
根据现场安全测评记录,针对信息系统在系统运维管理方面的“环境管理”、“资产管理”、“介质管理”、“设备维护管理”、“漏洞和风险管理”、“网络和系统安全管理”、“恶意代码防范管理”、“配置管理”、“密码管理”、“变更管理”、“备份与恢复管理”、“安全事件处置”、“应急预案管理”以及“外包运维管理”等测评指标,判断出与其相对应的各测评项的测评结果。
5、成果交付
该项目提交的文档至少包括以下几类文件(含电子版):
1、《信息系统网络安全等级保护测评方案》
2、《信息系统网络安全等级保护测评报告》
3、《信息系统整改方案》
6、其他相关服务
(一)漏洞扫描服务
利用专业的漏洞扫描工具,对系统与应用每半年进行一次脆弱性扫描,通过漏洞扫描找到各个层面上的脆弱性漏洞,分析各脆弱性的利用可能性和危害程度,并提供漏洞统计、漏洞分类、漏洞详情等信息,为信息安全加固、整改提供支持信息。
(二)安全意识培训
提供不少于1天的安全培训,培训体系针对不同受训角色提供相应的培训内容,涵盖从领导层、技术管理层到一般技术人员等各层次人员所需了解或掌握的网络安全知识和技术。制定详细的培训计划和方案,包括:信息系统安全等级保护培训、安全意识培训等。
(三)渗透测试服务
由中标公司模仿黑客,从攻击者的角度对学学院智慧校园系统整体进行安全检测。这个检测过程 包括对系统的任何弱点、技术缺陷或漏洞的主动分析,这种分析需要是站在攻击者角度进行 的主动性探测,要求中标公司能够发现使用传统检测方法无法发现的攻击路径、攻击方法和 技术弱点。渗透测试能以非常明显、直观的结果来反映出网站系统的安全现状,能够让我方管理人员直观地知道学校智慧校园系统整体所面临的问题。
(四)应急支援
在服务期内提供信息安全应急支援服务及重大节假日应急响应,包括远程应急支援和现场应急支援。现场应急响应时间不超过6小时,正常情况6小时到达用户现场。
(五)安全咨询服务
基于用户的信息安全需求,依据国家政策和国家信息安全标准,提供信息安全技术和信息安全管理方面的信息安全咨询。
7、时间要求
自合同签订之日起,30个工作日内完成等级保护测评工作,一年内提供其他相关服务。