服务要求: 一、 服务周期和地点 服务周期是一年。 服务地点:按照采购人指定地点。 二、网络安全等级保护测评要求 (一)测评内容:投标人应按最新颁布的国家标准完成采购人2026年5个三级系统、2个二级系统和2026年新完成等保备案的信息系统的等保测评,并完成公安部门的等级保护测评 登记备案;完成5个三级系统、16个二级系统和2027年新完成等保备案的信息系统的2027年等保测评初测工作,并出具问题清单和整改建议。 (二)等保测评结果必须能被公安部门承认,完成的测评结果在公安部门登记备案。初测必须按照等保测评的标准执行。 (三)测评的技术及标准 1.测评须同时满足国家标准的最新有效版本(含其后续修订版),包含但不限于 GB/T 22239《信息安全技术 网络安全等级保护基本要求》 GB/T 28448《信息安全技术 网络安全等级保护测评要求》 2.符合国家互联网信息办公室、公安部、国家保密局、网信办等部门发布的现行有效的其他相关强制性标准。 3.投标人提交的《等级保护测评报告》须符合国家标准格式要求,并在公安机关完成测评备案。 (四)测评流程 测评应按照以下流程开展,并符合国家法律法规和国家颁布的最新执行标准。 (1)安全技术和安全管理差距测评 按照国家最新颁布的执行标准,针对采购人信息系统技术各层面、管理各层面进行现场测评和差距分析,记录相关的测评结果。 (2)差距测评记录撰写、审核、定稿 依照《等级保护现场测评记录》中所记录的针对采购人信息系统的技术和管理测评结果,结合系统整体差距测评结果,按照公安部标准测评报告模板撰写测评记录,完成初测报告初稿,交由采购人进行审核通过后,形成正式《信息系统等级保护初测报告》。 (3)制定整改方案 根据《信息系统等级保护初测报告》结合采购人实际情况,制定整改方案,并为采购人整改工作提供建议、咨询,同时协助整改。 (4)等级保护测评 在采购人完成整改工作后,投标人按照国家颁布的最新执行标准,提供等保测评服务。如果等保测评仍未能通过,采购人将继续进行整改,投标人须在服务期内持续按照采购人的要求提供等保测评。 (5)形成等级测评结论及测评报告备案提交 投标人必须针对测评对象的实际情况,给出真实客观的测评结论,编制《等级保护测评报告》提交公安机关网安部门登记备案。 (五)测评服务提交成果 投标人完成等保测评工作应按要求提供包括但不限于下列材料: 1.《信息系统等级保护初测报告》(纸版和电子版) 2.《网络与信息系统安全等级保护整改方案》(纸版和电子版) 3.《信息系统等级保护测评报告》(纸版和电子版) 4.采购人要求的其他文档(纸版和电子版) 5.其他应交付文档。(纸质版和电子版) 三、渗透测试 模拟黑客的攻击方式,对信息系统的弱点、技术缺陷和漏洞进行分析,发现非常规的攻击路径、攻击方法和技术弱点。 1.渗透测试周期: 每季度至少提供一次。具体时间由采购人指定。 2.渗透测试对象:采购人所属网络设备和信息系统。具体对象及数量由采购人指定。 3.渗透测试流程:(1)确认渗透测试范围;(2)分析风险;(3)信息收集;(4)漏洞探测;(5)漏洞验证;(6)信息分析;(7)漏洞利用;(8)渗透测试报告。 4.渗透测试主要内容包括但不限于:(1)可用性测试,包括账号锁定测试、应用拒绝服务测试;(2)身份认证测试,包括密码强度测试、图形验证码强度测试、密码重置弱点测试、登录绕过测试、后台爆破测试;(⑶)授权管理测试,包括跨站请求伪造测试、路径遍历测试、授权绕过访问测试、逻辑越权测试、会话重放攻击测试等;(4)中间件漏洞测试,包括Apache、IIS、Tomcat、JBoss、Weblogic等常见应用服务器漏洞测试;(5)web常见漏洞测试,包括OWASP常见的漏洞SQL注入、XSS/CSS、文件上传、命令执行、CSRF、未验证的重定向和转发等。 5.每次渗透测试结束,供应商应提交《渗透测试报告》,其内容应包括整改建议。 四、漏洞扫描 通过扫描工具对指定信息系统进行检测,评估被测系统存在的安全漏洞和安全风险,发现信息系统中脆弱点,以便进行系统加固和针对性防护。 1.检查周期:每季度至少提供一次。具体时间由采购人指定。 2.漏洞扫描对象:采购人所属网络设备及信息系统,具体对象及数量由采购人指定。 3.扫描检测内容包括但不限于:(1)服务器检测,开放端口、系统漏洞、插件漏洞等;(2)数据库检测,包含弱口令、数据库漏洞;(3)中间件检测,各类中间件漏洞;(4) web应用检测:注入攻击检测如SQL注入,SSI注入,Xpath注入等;XSS跨站脚本检测,Cookie 欺骗检测;网页挂马检测;登录地址及弱口令检测;上传漏洞检测;信息泄露检测等等;----服务器漏洞扫描+web扫描+弱口令扫描。 4.要求:(1)支持云平台扫描,漏洞覆盖OpenStack、KVM、Vmware、Xen 等主流的云计算平台;(2)漏洞库支持40000+;(3)支持对各种网络主机、操作系统、网络设备(如交换机、路由器、防火墙等);(4)漏洞库与CVE、CNCVE、CNNVD和 BUGTRAQ等国际、国内标准兼容。 5.每次漏洞扫描结束,投标人应提交《信息系统漏扫报告》,其内容应包括整改建议,具体要求由采购人指定。 五、应急处置 1.应急处置内容:供应商提供7×24×365的应急处置服务,在采购人网络或信息系统发生安全事件或可疑事件时,投标人应在半小时内响应,如采购人要求,须在2小时内到场,协助采购人处理安全事件,减少或降低安全事件带来的损失。在事件处理结束后,提交相应的事件处理报告。 2.服务范围:网络安全事件应急响应服务范围包括采购人指定的网络设备、安全设备、服务器、业务系统、办公终端等。 3.每次应急处置结束,供应商应提交《安全事件应急响应报告》 六、重要时期保障 为保障采购人重要时期的网络安全运行,投标人需派驻专人(不少于1人)到采购人处对网络及重要信息系统进行监测预警,保障重要系统敏感时期业务稳定及数据安全,避免遭受通报、扣分等问题。详细服务要求如下: 1.重要时期的界定由采购人指定,包括但不限于国家、省、市和学校的重要活动时期及节假日等。 2.投标人需协助采购人制定总体保障计划和保障工具,保障计划包括重要时期前采用专业安全扫描工具对网站进行脆弱性扫描,人工渗透测试,并针对漏扫和渗透结果,协助整改,对整改后的站点进行复检。 3.保障期间现场值守。 (1)重保期间安全监控与值守,针对网站可用性、黑链、暗链、篡改、挂马及其他安全事件进行分析和处置。 (2)同步权威威胁情报,并添加IP黑名单和设置安全策略。 (3)提供远程人工日志分析,每日分析当天web全流量、各类告警、安全设备等日志。 (4)值守期间,发生入侵等严重安全事故,及时协助采购人关停站点、切断网络连接,降低影响,提供事件发生后续的分析、追踪等服务。 4.在上级部门组织的攻防演练等重要时期,须由安全服务项目组组长现场提供技术支持。且整个服务期内安全服务项目组组长到现场值守时间不少于20天。 5.重保工作总结:对保障工作进行总结,提交报告。 七、安全培训 每年提供不少于三次完整的、系统的安全培训,按采购人要求,对相关人员提供有针对性的安全培训,包括但不限于:安全意识、安全政策、等级保护、安全加固、渗透测试、安全运维等。具体培训方式、培训内容、培训时间由采购人在项目实施过程中根据实际需要指定。输出《培训PPT》、视频等。 八、应急演练 提供一次应急演练。演练时间根据采购人要求指定。演练目标包括从互联网及校园网对学校指定安全设备、网络设备、信息系统及其他设施设备进行无损害攻击,并指导学校技术力量开展防守、应急处置及安全问题整改工作。具体演练目标由采购人在执行应急演练时指定。整个应急演练包括三个阶段:准备阶段、实施阶段、总结整改阶段,提供总结报告和各阶段工作资料。实施阶段时间不少于5个工作日,参与人员不少于5人,须全程到采购人指定地点开展工作,不得缺席或临时调换人员。演练结束后,须对采购人网络和信息系统进行恢复,不得留下任何攻击后门或痕迹,且要保证在整个应急演练中不会对现有网络和信息系统造成不良影响。 九、测评及安全服务人员要求 1.本合同共涉及投标人三个项目组,分别是等级保护测评项目组、安全服务项目组和应急演练项目组。 测评项目组的主要工作内容是进行等级保护测评工作。安全服务项目组的主要工作内容是开展除等级保护测评和应急演练以外的其他安全服务工作。应急演练项目组的主要工作内容是开展应急演练服务。 2.上述三个项目组人员总体要求:所有参与本项目的人员均须是正式员工,入职两年以上,提供劳动合同及社保缴费证明。 3.成员确定后须经过采购人书面同意,签订保密承诺书后,方能开展相关工作。在合同有效期内,一般情况下不得随意更换人员,如需更换,须在开展相关工作两周前提交书面申请,经采购人书面回复同意后,签订保密承诺书,方能上岗工作。 4.等级保护测评项目组技术人员要求:投标人参与采购人测评项目组的人员不少于5人,必须包括1名项目经理和不少于4名技术成员,其中项目经理须持有等级保护中级测评师或高级测评师证书;技术成员须持有等级保护初级或中级测评师证书。所有参与等级保护测评人员的测评师证书均须在“中国网络安全等级保护网”(网址为:http://www.djbh.net)上能够查询得到,要求提供证书查询结果的网站截图。 5.安全服务项目组技术人员要求:项目组技术人员不少于2人,应至少1人持等级保护测评师证书,并出示“中国网络安全等级保护网”证书查询结果的截图及证书复印件。 6.演练项目组技术人员要求:演练项目组人员不少于5人,包括不少于4名攻击队成员和1名协助防守人员。全部人员须全程参与演练,不得缺席。 7.当采购人对供应商提供的人员的工作不满意时,可要求供应商进行更换,如果供应商在3个工作日内未更换符合采购人要求的人员,将被视为逾期实施.。 九、其他要求 1.等保测评在合同签订后,采购人以书面或者口头形式通知供应商测评开始时间,供应商应在收到通知后 5个工作日内入场开展测评,并应在入场后 15个工作日内完成全部测评工作。测评完成后10个工作日内提交正式测评报告及整改建议。否则视为逾期实施。 2.投标人必须按等级保护测评要求制定测评服务过程中产生的文档,做到内容完整、科学、规范、详尽、统一。如果出现文档不符合要求的情况,投标人须在3个工作日内完成整改,否则视为逾期。 3.保密要求:投标人不得在任何场合,未经采购人书面同意,向任何单位或个人透露采购人的任何信息,包括但不限于网络结构、网络拓扑图、使用的设备型号、设备配置、个人敏感信息(如:身份证号、工号、学号、电话号码等)、信息系统相关情况、账号、密码等,否则视为违约,合同终止,采购人将拒付所有合同款,造成的后果由投标人承担。 4.投标人应配合采购人顺利通过测评。在服务期内,投标人应无偿向采购人提供技术咨询等服务,协助采购人完成整改工作。 5.本项目中标人不得将项目以任何形式转让给任何单位实施。一经发现,采购人有权终止本项目合同,并拒付所有费用。投标人须为由此产生的全部法律和经济等后果负完全责任。 6.本项目投标人提供的复印件及网站截图均需加盖单位公章。 7.投标人每逾期1天,应向采购人支付招标中标价总额1%的违约金。如投标人逾期达20日以上的(含本数),投标人除继续履行交付义务外,还应向采购人支付招标成交价总额30%的违约金,同时采购人有权选择解除合同,并拒付全部合同款;解除合同的通知于发出之日到达投标人时生效,全部责任由投标人承担;因此给采购人造成其他损失的,投标人还应赔偿采购人的全部损失。 |