梧州市工人医院信息一体化与集成平台系统商用密码应用评估服务采购公告
梧州市工人医院信息一体化与集成平台系统商用密码应用评估服务采购公告
1.通用测评要求: (略) (略) 系统中使用的密码算法、密码技术、密码产品和密码服务是否满足国家密码管理的相关标准或规范要求。 |
2.密码应用技术评估要求:具体包括但不限于:物理和环境安全测评、网络和通信安全测评、设备和计算安全测评、应用和数据安全测评,政务信息系统密码应用与安全性评估、制定测评工作方案等,验证不同安全等级信息系统的密码应用是否达到相应安全等级的安全保护能力、是否满足相应安全等级的保护要求。 |
3.物理和环境安全测评: |
3.1物理和环境安全主 (略) (略) 系统所在机房 (略) 域的物理防护,物理机房的进出必须严格符合相关规范,并对相关人员进出信息实时记录,防止非法人员采用非法手段进出,防止出现人为物理破坏,防止造成不可逆的重大损失。 |
3.2针对“身份鉴别”、“电子门禁记录数据存储完整性”、“视频监控记录数据存储完整性”等物理和环境安全方面采取的密码保障措施进行各项测评,详细记录现场测评情况(如访谈记录、配置截图、抓包分析截图、产品照片等),完成单项及单元测评结果判定。测评结果应由采购人配合确认。 |
3.3物理和环境安全测评要求: (1)需要采用密码技术进行物理访问身份鉴别,保 (略) 域进入人员身份的真实性。 (2)需要采用密码技术保证电子门禁系统进出记录数据的存储完整性。 (3)需要采用密码技术保证视频监控音像记录数据的存储完整性。 |
4 .网络和通信安全测评: |
4.1网络和通信安全主要实现对信息系统与 (略) 络连接的 (略) 络通信时的安全防护,密码应用要求主要涉及通信过程中实体身份真实性、数据机密性和数据完整性, (略) 络边界访问控制和设备接入控制。 |
4.2针对“身份鉴别”、“通信数据完整性”、“通信过程中重要数据的机密性”、“网络边界访问控制信息的完整性”、“安全接入认证”等网络和通信安全方面采取的密码保障措施进行各项测评,详细记录现场测评情况(如访谈记录、配置截图、抓包分析截图、产品照片等),完成单项及单元测评结果判定。测评结果应由采购人配合确认。 |
4.3网络和通信安全测评要求内容: (1)采用密码技术对通信实体进行身份鉴别,保证通信实体身份的真实性。 (2)采用密码技术保证通信过程中数据的完整性。 (3)采用密码技术保证通信过程中重要数据的机密性。 (4)采用密码 (略) 络边界访问控制信息的完整性。 (5)采用密码技术对从外部连 (略) 络的设备进行接入认证,确保接入设备身份的真实性。 |
5.设备和计算安全测评: |
5.1设备和计算安全主 (略) (略) 系统中各类设备和计算环境的安全防护,密码应用要求主要涉及对登录设备用户的身份鉴别、远程管理通道的建立、重要可执行程序来源真实性,以及系统资源访问控制信息、设备的重要信息资源安全标记、重要可执行程序、日志记录的完整性。 |
5.2针对“身份鉴别”、“远程管理通道安全”、“系统资源访问控制信息完整性”、“重要信息资源安全标记完整性”、“日志记录完整性”、“重要可执行程序完整性、重要可执行程序来源真实性”等设备和计算安全方面采取的密码保障措施进行各项测评,详细记录现场测评情况(如访谈记录、配置截图、抓包分析截图、产品照片等),完成单项及单元测评结果判定。测评结果应由采购人配合确认。 |
5.3设备和计算安全测评标准要求内容: (1)采用密码技术对登录设备的用户进行身份鉴别,保证用户身份的真实性。 (2)远程管理设备时,应采用密码技术建立安全的信息传输通道。 (3)采用密码技术保证系统资源访问控制信息的完整性。 (4)采用密码技术保证设备中的重要信息资源安全标记的完整性。 (5)采用密码技术保证日志记录的完整性。 (6)采用密码技术对重要可执行程序进行完整性保护,并对其来源进行真实性验证。 |
6.应用和数据安全测评: |
6.1实现对信息系统中应用及其数据的安全防护,密码应用主要涉及应用的用户身份鉴别、访问控制,以及应用相关重要数据的存储安全、传输安全和相关行为的不可否认性。其中,重要数据包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等。 |
6.2针对“身份鉴别”、“访问控制信息完整性”、“重要信息资源安全标记完整性”、“重要数据传输机密性”、“重要数据存储机密性”、“重要数据传输完整性”、“重要数据存储完整性”、“不可否认性”等应用和数据安全方面采取的密码保障措施进行各项测评,详细记录现场测评情况(如访谈记录、配置截图、抓包分析截图、产品照片等),完成单项及单元测评结果判定。测评结果应由采购方配合人员确认。 |
6.3应用和数据安全测评标准要求内容: (1)采用密码技术对登录用户进行身份鉴别,保证应用系统用户身份的真实性。 (2)采用密码技术保证信息系统应用的访问控制信息的完整性。 (3)采用密码技术保证信息系统应用的重要信息资源安全标记的完整性。 (4)采用密码技术保证信息系统应用的重要数据在传输过程中的机密性。 (5)采用密码技术保证信息系统应用的重要数据在存储过程中的机密性。 (6)采用密码技术保证信息系统应用的重要数据在传输过程中的完整性。 (7)采用密码技术保证信息系统应用的重要数据在存储过程中的完整性。 (8)在可能涉及法律责任认定的应用中, 采用密码技术提供数据原发证据和数据接收证据,实现数据原发行为的不可否认性和数据接收行为的不可否认性。 |
7.密码应用管理要求测评: |
7.1从管理制度、人员管理、建设运行 (略) 置四个方面进行安全管理测评,验证信息系统安全管理机制是否完善,是否能确保密码技术被合规、正确、有效的实施。 |
7.2管理制度:针对“具备密码应用安全管理制度”、“密钥管理规则”、“建立操作规程”、“定期修订安全管理制度”、“明确管理制度发布流程”、“制度执行过程记录留存”等制度方面采取的管理措施进行各项测评,详细记录现场测评情况,完成单项及单元测评结果判定。测评结果应由采购方配合人员确认。 |
8.管理制度标准要求内容: (1)具备密码应用安全管理制度,包括密码人员管理、密钥管理、建设运行、 (略) 置、密码软硬件及介质管理等制度。 (2)根据密码应用方案建立相应密钥管理规则。 (3)对管理人员或操作人员执行的日常管理操作建立操作规程。 (4)定期对密码应用安全管理制度和操作规程的合理性和适用性进行论证和审定,是否对存在不足或需要 (略) 进行修订。 (5)明确相关密码应用安全管理制度和操作规程的发布流程并进行版本控制。 (6)具有密码应用操作规程的相关执行记录并妥善保存。 |
9.人员管理:针对“了解并遵守密码相关法律法规和密码管理制度”、“建立密码应用岗位责任制度”、“建立上岗人员培训制度”、“定期进行安全岗位人员考核”、“建立关键岗位人员保密制度和调离制度”等人员方面采取的管理措施进行各项测评,详细记录现场测评情况,完成单项及单元测评结果判定。测评结果应由采购方配合人员确认。 |
9.1人员管理标准要求内容: (1)相关人员应了解并遵守密码相关法律法规、密码应用安全管理制度。 (2)建立密码应用岗位责任制度,明确各岗位在安全系统中的职责和权限。 (3)根据密码应用的实际情况,设置密钥管理员、密码安全审。 |
9.2人员要求: (1)投标人应为本项目设置 1 个项目经理岗,项目经理岗配备的项目经理应具有三级及以上等保系统的密码测评经验;项目经理在信息系统密评期间应驻场采购人单位。 (2)投标人应为本项目设置不少于 1 个密码测评岗;密码测评人员应驻场采购人单位。以上岗位一岗一人,且人员不能重复;为保证项目的顺利进行,应根据项目的要求和采购方的要求临时加派密码测评人员。 (3)投标人为本项目设置的团队人员均需提供商用密码应用安全性评估人员能力合格证书。各项证明需提供原件扫描件(原件备查)并加盖聘用单位公章, |
相关热词搜索:
上一篇: (略) (略) 电梯维 (略) 场调研公告
下一篇:最后一页
1.通用测评要求: (略) (略) 系统中使用的密码算法、密码技术、密码产品和密码服务是否满足国家密码管理的相关标准或规范要求。 |
2.密码应用技术评估要求:具体包括但不限于:物理和环境安全测评、网络和通信安全测评、设备和计算安全测评、应用和数据安全测评,政务信息系统密码应用与安全性评估、制定测评工作方案等,验证不同安全等级信息系统的密码应用是否达到相应安全等级的安全保护能力、是否满足相应安全等级的保护要求。 |
3.物理和环境安全测评: |
3.1物理和环境安全主 (略) (略) 系统所在机房 (略) 域的物理防护,物理机房的进出必须严格符合相关规范,并对相关人员进出信息实时记录,防止非法人员采用非法手段进出,防止出现人为物理破坏,防止造成不可逆的重大损失。 |
3.2针对“身份鉴别”、“电子门禁记录数据存储完整性”、“视频监控记录数据存储完整性”等物理和环境安全方面采取的密码保障措施进行各项测评,详细记录现场测评情况(如访谈记录、配置截图、抓包分析截图、产品照片等),完成单项及单元测评结果判定。测评结果应由采购人配合确认。 |
3.3物理和环境安全测评要求: (1)需要采用密码技术进行物理访问身份鉴别,保 (略) 域进入人员身份的真实性。 (2)需要采用密码技术保证电子门禁系统进出记录数据的存储完整性。 (3)需要采用密码技术保证视频监控音像记录数据的存储完整性。 |
4 .网络和通信安全测评: |
4.1网络和通信安全主要实现对信息系统与 (略) 络连接的 (略) 络通信时的安全防护,密码应用要求主要涉及通信过程中实体身份真实性、数据机密性和数据完整性, (略) 络边界访问控制和设备接入控制。 |
4.2针对“身份鉴别”、“通信数据完整性”、“通信过程中重要数据的机密性”、“网络边界访问控制信息的完整性”、“安全接入认证”等网络和通信安全方面采取的密码保障措施进行各项测评,详细记录现场测评情况(如访谈记录、配置截图、抓包分析截图、产品照片等),完成单项及单元测评结果判定。测评结果应由采购人配合确认。 |
4.3网络和通信安全测评要求内容: (1)采用密码技术对通信实体进行身份鉴别,保证通信实体身份的真实性。 (2)采用密码技术保证通信过程中数据的完整性。 (3)采用密码技术保证通信过程中重要数据的机密性。 (4)采用密码 (略) 络边界访问控制信息的完整性。 (5)采用密码技术对从外部连 (略) 络的设备进行接入认证,确保接入设备身份的真实性。 |
5.设备和计算安全测评: |
5.1设备和计算安全主 (略) (略) 系统中各类设备和计算环境的安全防护,密码应用要求主要涉及对登录设备用户的身份鉴别、远程管理通道的建立、重要可执行程序来源真实性,以及系统资源访问控制信息、设备的重要信息资源安全标记、重要可执行程序、日志记录的完整性。 |
5.2针对“身份鉴别”、“远程管理通道安全”、“系统资源访问控制信息完整性”、“重要信息资源安全标记完整性”、“日志记录完整性”、“重要可执行程序完整性、重要可执行程序来源真实性”等设备和计算安全方面采取的密码保障措施进行各项测评,详细记录现场测评情况(如访谈记录、配置截图、抓包分析截图、产品照片等),完成单项及单元测评结果判定。测评结果应由采购人配合确认。 |
5.3设备和计算安全测评标准要求内容: (1)采用密码技术对登录设备的用户进行身份鉴别,保证用户身份的真实性。 (2)远程管理设备时,应采用密码技术建立安全的信息传输通道。 (3)采用密码技术保证系统资源访问控制信息的完整性。 (4)采用密码技术保证设备中的重要信息资源安全标记的完整性。 (5)采用密码技术保证日志记录的完整性。 (6)采用密码技术对重要可执行程序进行完整性保护,并对其来源进行真实性验证。 |
6.应用和数据安全测评: |
6.1实现对信息系统中应用及其数据的安全防护,密码应用主要涉及应用的用户身份鉴别、访问控制,以及应用相关重要数据的存储安全、传输安全和相关行为的不可否认性。其中,重要数据包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等。 |
6.2针对“身份鉴别”、“访问控制信息完整性”、“重要信息资源安全标记完整性”、“重要数据传输机密性”、“重要数据存储机密性”、“重要数据传输完整性”、“重要数据存储完整性”、“不可否认性”等应用和数据安全方面采取的密码保障措施进行各项测评,详细记录现场测评情况(如访谈记录、配置截图、抓包分析截图、产品照片等),完成单项及单元测评结果判定。测评结果应由采购方配合人员确认。 |
6.3应用和数据安全测评标准要求内容: (1)采用密码技术对登录用户进行身份鉴别,保证应用系统用户身份的真实性。 (2)采用密码技术保证信息系统应用的访问控制信息的完整性。 (3)采用密码技术保证信息系统应用的重要信息资源安全标记的完整性。 (4)采用密码技术保证信息系统应用的重要数据在传输过程中的机密性。 (5)采用密码技术保证信息系统应用的重要数据在存储过程中的机密性。 (6)采用密码技术保证信息系统应用的重要数据在传输过程中的完整性。 (7)采用密码技术保证信息系统应用的重要数据在存储过程中的完整性。 (8)在可能涉及法律责任认定的应用中, 采用密码技术提供数据原发证据和数据接收证据,实现数据原发行为的不可否认性和数据接收行为的不可否认性。 |
7.密码应用管理要求测评: |
7.1从管理制度、人员管理、建设运行 (略) 置四个方面进行安全管理测评,验证信息系统安全管理机制是否完善,是否能确保密码技术被合规、正确、有效的实施。 |
7.2管理制度:针对“具备密码应用安全管理制度”、“密钥管理规则”、“建立操作规程”、“定期修订安全管理制度”、“明确管理制度发布流程”、“制度执行过程记录留存”等制度方面采取的管理措施进行各项测评,详细记录现场测评情况,完成单项及单元测评结果判定。测评结果应由采购方配合人员确认。 |
8.管理制度标准要求内容: (1)具备密码应用安全管理制度,包括密码人员管理、密钥管理、建设运行、 (略) 置、密码软硬件及介质管理等制度。 (2)根据密码应用方案建立相应密钥管理规则。 (3)对管理人员或操作人员执行的日常管理操作建立操作规程。 (4)定期对密码应用安全管理制度和操作规程的合理性和适用性进行论证和审定,是否对存在不足或需要 (略) 进行修订。 (5)明确相关密码应用安全管理制度和操作规程的发布流程并进行版本控制。 (6)具有密码应用操作规程的相关执行记录并妥善保存。 |
9.人员管理:针对“了解并遵守密码相关法律法规和密码管理制度”、“建立密码应用岗位责任制度”、“建立上岗人员培训制度”、“定期进行安全岗位人员考核”、“建立关键岗位人员保密制度和调离制度”等人员方面采取的管理措施进行各项测评,详细记录现场测评情况,完成单项及单元测评结果判定。测评结果应由采购方配合人员确认。 |
9.1人员管理标准要求内容: (1)相关人员应了解并遵守密码相关法律法规、密码应用安全管理制度。 (2)建立密码应用岗位责任制度,明确各岗位在安全系统中的职责和权限。 (3)根据密码应用的实际情况,设置密钥管理员、密码安全审。 |
9.2人员要求: (1)投标人应为本项目设置 1 个项目经理岗,项目经理岗配备的项目经理应具有三级及以上等保系统的密码测评经验;项目经理在信息系统密评期间应驻场采购人单位。 (2)投标人应为本项目设置不少于 1 个密码测评岗;密码测评人员应驻场采购人单位。以上岗位一岗一人,且人员不能重复;为保证项目的顺利进行,应根据项目的要求和采购方的要求临时加派密码测评人员。 (3)投标人为本项目设置的团队人员均需提供商用密码应用安全性评估人员能力合格证书。各项证明需提供原件扫描件(原件备查)并加盖聘用单位公章, |
相关热词搜索:
上一篇: (略) (略) 电梯维 (略) 场调研公告
下一篇:最后一页
最近搜索
无
热门搜索
无