| 省份 | 重庆 | 城市 | 重庆市 |
| 招标代理机构 | 项目名称 |
网络安全服务竞采
|
|
| 采购单位 |
重庆市万盛经济技术开发区规划和自然资源局
|
采购联系人 | |
| 采购电话 |
| 中标单位 |
|
中标金额(元) | 联系方式 |
|
| 序号 | 服务类别 | 服务项目 | 服务频次 |
| 1 | 日常安全服务 | 信息资产及风险评估 | 动态更新,按需提供 |
| 2 | 漏洞管理服务 | 每季度一次 | |
| 3 | 安全巡检服务 | 每季度一次 | |
| 4 | 威胁分析与处置服务 | 按需提供 | |
| 5 | 渗透测试服务 | 每年1次 | |
| 6 | 安全培训服务 | 每年一次 | |
| 7 | 应急演练服务 | 每年一次 | |
| 8 | 应急响应服务 | 每年一次 | |
| 9 | 管理制度 | 按需提供 | |
| 10 | 重要时间段的安全保障 | 按需提供(远程保障) | |
| 11 | 其它(安全咨询与远程指导技术支持,如:等保合规,问题整改技术支持等) | 按需处理(远程保障) | |
| 12 | 软件正版化服务 | 包年服务 |
| 序号 | 服务项目 | 服务内容及要求 |
| 日常安全服务 | ||
| 1 | 信息资产及风险评估 | 1.1服务内容 1.1.1借助安全工具对采购人资产进行全面发现和深度识别,结合安全工具发现的资产信息,首次进行服务范围内资产的全面梳理(梳理的信息包含支撑业务系统运转的操作系统、数据库、中间件、应用系统的版本,类型,IP地址;应用开放协议和端口;应用系统管理方式、资产的重要性等),并在后续服务过程中触发资产变更等相关服务流程,当资产发生变更时,安全专家对变更信息进行确认与更新。 1.1.2梳理网络拓扑、跨区域网络架构、互连网络架构,梳理业务段网络流量走向,建立安全监测能力。 1.1.3实现信息化资产不同应用弱口令猜解检测,对存在的风险提前告知采购人。 1.1.4检查支撑信息化业务的主机操作系统、数据库、中间件的基线配置情况,确保达到相应的安全防护要求。检查项包含但不限于帐号和口令管理、认证、授权策略、网络与服务、进程和启动、文件系统权限、访问控制等配置情况。 1.1.5威胁识别:针对对外的服务器,对webshell、病毒等威胁事件进行重点排查,主动发现服务器风险隐患。 1.2质量要求 1.2.1确保资产信息的准确性和全面性,并做好资产风险评估。 1.2.2采购人提出需求后,供应商应在1个工作日内提供交付物 1.3服务交付物 提供信息资产整理详单、网络拓扑图、安全资产清单、风险清单等,动态更新,按需提供。 |
| 2 | 漏洞管理服务 | 2.1服务内容 2.1.1漏洞扫描服务包含安全扫描和漏洞加固。供应商提供多种漏洞扫描工具对相关信息系统涵盖的网络设备、服务器、数据库及应用等进行全面的安全扫描,发现存在的安全漏洞,提供合理的加固整改方案,并协助采购人整改到位。 2.1.2针对特殊环境提供专用加固U盘形态的检查工具,以应对复杂的检查环境。 2.1.3提供安全加固工具对主流操作系统,中间件,数据库通过增加密码复杂度,关闭网络共享,启动系统安全防护措施,关闭限制不安全端口等手段加固计算机降低被入侵风险。 2.2质量要求 漏洞库需符合国际CVE标准,协助完成漏洞修复,排除网络安全隐患,并进行整体复测,直到达标。 2.3服务交付物 《漏洞管理服务报告》(包含扫描情况和加固方案)每季度一次。 |
| 3 | 渗透测试服务 | 3.1服务内容 供应商提供所需的多种工具,在保证采购人系统正常运行的前提下,通过模拟恶意黑客的攻击方法,来评估计算机网络系统安全。渗透测试是在保证整个测试过程都在可以控制的范围之内尽可能的获取目标信息系统的管理权限以及敏感信息,并将入侵的过程和细节报告给采购人,由此检验目标系统所存在的安全威胁和风险,并针对目标系统提出安全策略加固整改建议(为保证项目的顺利实施,供应商应加强实施过程中的风险控制,充分讨论并明确实施对系统可能带来的风险和隐患)。 3.2服务要求 3.2.1供应商应得到采购人授权后方可开始实施渗透测试工作。 3.2.2对发现的安全问题(说明危害、修复方式)进行逐项说明并提供参考解决方案,协助采购人整改,整改完成后进行复测,切实保障系统安全。 3.3服务交付物 《渗透测试报告》每年一次。 |
| 4 | 威胁分析与处置服务 | 4.1服务内容 4.1.1电子政务外网等区域 针对入侵检测系统、web应用安全防护系统等安全系统的威胁告警事件,进行及时响应,并对告警信息进行分析研判,针对误报的,进行安全设备策略优化,针对真实告警,进行追踪处置。 4.2服务要求 协助采购人根据业务特点优化策略,响应处置告警事件。 4.3服务交付物 《威胁分析与处置报告》异常情况及时报告。 |
| 5 | 安全培训服务 | 5.1服务内容 根据采购人信息化系统和应用系统向未来发展的方向,定制安全服务培训。可以实施以下的基本培训服务: 5.1.1信息安全基础知识。 5.1.2边界安全、传输安全、内网安全的知识培训。 5.1.3针对评估结果和安全加固建议的培训讲解。 5.1.4日常安全运维规范培训。 5.1.5一般故障解决方法培训。 5.1.5故障分析培训。 5.1.6安全突发事件应急处理培训。 5.2服务要求 使用供应商制作的安全培训课件(素材),每年培训一次。 5.3服务交付物 《安全培训课件(素材)》《安全培训记录》。 |
| 6 | 应急演练服务 | 6.1服务内容 根据相关国家标准或国际标准,由资深工程师制定网络安全应急预案,并参照应急预案模拟真实的紧急情况指导采购人完成整个应急演练过程。提高应对安全事件的处置能力,预防和减少安全事件造成的危害和损失。 6.2服务要求 6.2.1应急演练主要分为三个阶段:演练准备、演练实施、演练总结。 6.2.2根据采购人要求,每年一次。 6.3服务交付物 《应急演练预案》《应急演练记录》《应急演练总结报告》。 |
| 7 | 应急响应服务 | 7.1服务内容 当采购人遭受网络病毒、、黑客入侵、DOS攻击以及其他网络安全事件时,供应商进行现场排查处理安全事件,保障网络及系统的连续性,阻止和减小安全事件带来的负面影响。 7.2服务要求 7.2.1供应商第一时间通过电话远程指导,重大事件3小时内到达现场,严重事件12小时内到达现场。 7.2.2应急响应服务工作完成后,在3个工作日内提供详细的处理报告。 7.3服务交付物 《应急响应服务报告》按需提供。 |
| 8 | 安全巡检服务 | 8.1服务内容 定期对重要信息系统和安全设备进行巡检,巡检内容包括: 8.1.1状态检查:包括设备运行状态、网络连通性、登录状态、授权过期等。 8.1.2性能负载检查:包括CPU、内存的占用率、硬盘利用率、日志存储空间的占用率等。 8.2服务要求 对发现的设备、故障过期等问题及时向采购人报告,针对发现的问题提出整改建议,并跟进整改情况。 8.3服务交付物 《安全巡检报告》每季度一次。 |
| 9 | 安全咨询 | 9.1供应商应为采购人提供信息安全规划、方针、策略和管理制度体系咨询服务,为被测系统提供安全整改和加固建议,并协助采购人进行整改工作,确保采购人各信息系统达到网络安全相应等级保护标准。 10.3出具《整套等保管理制度程序文件》每年一次。 |
| 10 | 重要时间段的安全保障 | 10.1服务内容 在举行重要会议、敏感时间节点、重大法定节日、攻防演练、重要网络安全防护期等时间段,根据采购人的需求,必要时提供(远程值守),保障采购人的网络和信息系统安全稳定运行。 |
| 11 | 正版化工作服务要求 | 11.1服务内容 制度材料更新、正版化工作培训、平台填报更新、计算机软件安装使用情况更新、年度计划、阶段性自查并出具自查报告、年度总结。 11.2服务交付物 《制度资料制作文件》《专题培训记录》《平台更新验收清单》《计算机软件使用情况台账明细表》《年度计划》《年度总结》《自查报告》 |




HTRCS-国内领先加固材料 【22000/吨】...
转锈金刚-铁锈转化剂-快速除锈神器(30元/KG)...
高压水射流设备出租-高压水切割设备租赁(元/天)...
快速混凝土-4小时通车(2800/吨)...
▶高浓缩液体土壤固化剂◀(元/KG) 土壤固化剂-污泥改性固化...