长沙市岳麓区数据资源中心:岳麓区电子政务外网平台及重要信息系统网络安全等级保护测评和商用密码应用安全评估(2022年)项目采购需求公开
长沙市岳麓区数据资源中心:岳麓区电子政务外网平台及重要信息系统网络安全等级保护测评和商用密码应用安全评估(2022年)项目采购需求公开
为深入贯彻落实习近平总书记等中央领导关于网络安全工作的重要指示精神,遵循《中华人民共和国网络安全法》(主席令第五十三号)、《中华人民共和国密码法》(主席令第三十五号)、《长沙市政府投资信息化建设项目管理办法》长政办发〔2021〕20号等相关要求,我中心拟开展2022年度岳麓区电子政务外网平台及相关重要信息系统网络安全等级保护测评工作和商用密码应用安全评估工作。
二、相关标准:(1)《中华人民共和国网络安全法》(中华人民共和国主席令第五十三号);
(2)《中华人民共和国密码法》(中华人民共和国主席令第三十五号);
(3)《湖南省电子政务外网安全管理暂行办法》(湘政办发〔2020〕33号);
(4)《长沙市政府投资信息化建设项目管理办法的通知》长政办发〔2021〕20号;
(5)《长沙市财政评审中心政府投资建设信息化项目评审指南(试行)》的通知(长财评综〔2021〕19号)。
(1)《信息安全技术网络安全等级保护基本要求》(GB/T *****-2019);
(2)《信息安全技术网络安全等级保护定级指南》(GB/T *****-2020);
(3)《信息安全技术网络安全等级保护测评过程指南》(GB/T *****-2018);
(4)《信息安全技术网络安全等级保护测评要求》(GB/T*****-2019);
(5)《信息安全技术网络安全等级保护安全设计技术要求》(GB/T*****-2019);
(6)《信息安全技术网络安全等级保护测试评估技术指南》(GB/T*****-2018);
(7)《信息安全技术 信息系统密码应用基本要求》GB/T*****-2021。
三、技术规格:测评内容本次测评内容共涉及五个测评系统,分别是岳麓区电子政务外网平台、“智慧岳麓”大数据平台、岳麓区超融合虚拟化平台、岳麓区党政办公一体化平台共计四个三级系统开展网络安全等级保护测评工作和商用密码应用安全评估工作。同时,对岳麓区门户网站集群(二级)进行网络安全等级保护测评工作。
序号 | 系统名称 | 系统等级 |
1 | 岳麓区电子政务外网平台 | 第三级 |
2 | “智慧岳麓”大数据平台 | 第三级 |
3 | 岳麓区超融合虚拟化平台 | 第三级 |
4 | 岳麓区党政办公一体化平台 | 第三级 |
5 | 岳麓区门户网站集群 | 第二级 |
(1)投标人应详细描述本次项目整体测评实施方案,包括但不限于项目需求、等级保护测评方案、商用密码应用安全评估方案、测评过程中需使用测评设备、工具清单、时间计划安排、阶段性文档提交等。
(2)投标人应详细描述测评团队的组成、资质及各自职责的划分。投标人应配置有测评资质的专业人员进行本次信息安全等级保护测评工作。
(3)本次测评需要的运行环境(如场地、网络环境等)由采购人提供,投标人应详细描述需要的运行环境的具体要求。
本次测评应依照相关标准规范对各业务系统从技术内容、安全管理制度、风险评估的角度出发,进行等级保护测评,测评内容需包含但不限于:
(1)安全技术测评
安全技术测评包括:安全物理环境、安全通信网络、安全区域边界、安全计算环境和安全管理中心五个方面。
(2)安全管理测评
安全管理评估包括:安全管理机构、安全管理制度、人员安全管理、系统建设管理和系统运维管理等五个方面。
(3)云计算安全扩展测评
包括:物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全等四个方面。
(4)漏洞扫描
漏洞扫描是发现安全漏洞的快捷方式,本地测试过程中将会从主机系统层面和应用层面进行漏洞扫描,全面发现系统发现的安全漏洞,针对扫描工具发现的安全漏洞进行人工测试确认,以消除工具扫描误报和漏洞影响。
(5)渗透测试内容
包括但不限于SQL 注入、跨站脚本、文件上传、弱口令、目录浏览、未授权访问、信息未加密、认证会话管理等。
(6)交付成果要求
投标人应严格按照项目建设内容要求提供服务,各阶段交付成果包括但不限于以下内容:
A:测评实施方案 ;
B:整改报告(含差距分析);
C:配合采购人从公安部门取得应用系统的等级保护备案证明;
D:出具符合主管单位要求的测评报告。
(1)本次测评应依照相关标准规范对各业务系统从系统技术、密钥管理和安全管理等方面进行评估,评估范围主要包括:物理机房、服务器操作系统、数据库系统、交换机、路由器、防火墙、密码算法、密码技术、密码产品、密码服务、应用、安全管理相关文档等,主要测评内容包含但不限于下表所示:
序号 | 评估内容 | 评估对象 | |
1 | 总体要求测评 | 密码算法测评 | 密码算法 |
密码技术测评 | 密码技术 | ||
密码产品测评 | 密码产品 | ||
密码服务测评 | 密码服务 | ||
2 | 物理和环境安全测评 | 身份鉴别 | 物理机房 |
电子门禁记录数据完整性 | 物理机房 | ||
视频记录数据完整性 | 物理机房 | ||
硬件密码模块实现 | 物理机房 | ||
3 | 网络和通信安全测评 | 身份鉴别 | 交换机、路由器、防火墙等 |
访问控制信息完整性 | 交换机、路由器、防火墙等 | ||
通信数据完整性 | 交换机、路由器、防火墙等 | ||
通信数据机密性 | 交换机、路由器、防火墙等 | ||
集中管理通道安全 | 交换机、路由器、防火墙等 | ||
密码模块安全 | 交换机、路由器、防火墙等 | ||
4 | 设备和计算安全测评 | 身份鉴别 | 操作系统、数据库 |
远程管理身份鉴别信息机密性 | 操作系统、数据库 | ||
访问控制信息完整性 | 操作系统、数据库 | ||
敏感标记完整性 | 操作系统、数据库 | ||
重要程序或文件完整性 | 操作系统、数据库 | ||
4 | 设备和计算安全测评 | 日志记录完整性 | 操作系统、数据库 |
硬件密码模块实现 | 操作系统、数据库 | ||
5 | 应用和数据安全测评 | 身份鉴别 | 应用 |
访问控制 | 应用 | ||
数据传输机密性 | 应用 | ||
数据存储机密性 | 应用 | ||
数据传输完整性 | 应用 | ||
数据存储完整性 | 应用 | ||
日志记录完整性 | 应用 | ||
重要应用程序加载和卸载 | 应用 | ||
抗抵赖 | 应用 | ||
硬件密码模块实现 | 应用 | ||
6 | 安全管理测评 | 制度 | 安全管理相关文档 |
人员 | 安全管理相关文档 | ||
实施 | 安全管理相关文档 | ||
运行 | 安全管理相关文档 | ||
7 | 密钥管理测评 | 密钥生成 | 全局 |
密钥存储 | 全局 | ||
密钥分发 | 全局 | ||
密钥导入与导出 | 全局 | ||
密钥使用 | 全局 | ||
密钥备份与恢复 | 全局 | ||
密钥归档 | 全局 | ||
密钥销毁 | 全局 |
????(4)项目验收不合格,由成交供应商返工直至合格,有关返工、再行验收,以及给采购人造成的损失等费用由中标人承担。连续两次项目验收不合格的,采购人可终止合同,另行按规定选择其他供应商采购,由此带来的一切损失由成交供应商承担。
七、其他要求:本项目采用费用包干方式建设,如一旦中标,在项目实施中出现任何遗漏,均由中标人提供,采购人不再支付任何费用。
????对于上述项目要求,投标人应在投标文件中进行回应,作出承诺及说明。
招标
|
- 关注我们可获得更多采购需求 |
关注 |
最近搜索
无
热门搜索
无