公共资源交易管理办公室-抚顺市公共资源电子交易系统信息安全测评及整改服务招标公告

公共资源交易管理办公室-抚顺市公共资源电子交易系统信息安全测评及整改服务招标公告

抚顺市政府采购中心网上竞价公告
抚顺市政府采购中心受 抚顺市公共资源交易管理办公室 委托,对 抚顺市公共资源电子交易系统信息安全测评及整改服务(项目编号CG(X)2016-0975)以网上竞价方式组织国内采购,现欢迎国内合格的供应商参加本次政府采购活动。
一、项目基本情况
1. 采购内容:抚顺市公共资源交易管理办公室-抚顺市公共资源电子交易系统信息安全测评及整改服务(详见附表)
2. 最高限价:人民币130000元整
3.交付时间:合同签订后10个月内
4. 交付地点:抚顺市公共资源交易管理办公室
5. 付款方式及条件:等级测评结束、验收合格后支付
本项目采购内容为 1 个合同包,供应商对本项目采购内容必须全部报价,否则其报价无效。
二、合格供应商的资格条件
1. 符合《中华人民共和国政府采购法》第二十二条规定的条件;
2. 国内工商登记注册,具有本项目的生产或经营范围;
3. 应自觉抵制政府采购领域商业贿赂行为;
4. 本项目不允许联合体报价;
5. 抚顺市政府采购中心入网供应商;
6. 参加政府采购活动前3年内在经营活动中没有重大违法记录;
7. 供应商还应满足的其它资格条件:见附件。
三、政府采购供应商入网须知
参加抚顺市政府采购中心组织的政府采购活动,未进入抚顺市政府采购中心供应商库的,请详阅抚顺市政府采购中心网站"首页-供应商管理-供应商入网登记"中公布的"入网手续指南",及时办理入库登记手续。
四、供应商报价截止时间及注意事项
本项目网上报价截止时间:2016年12月01日 10点00分(北京时间)。
报价方式:供应商登陆抚顺市政府采购中心网站,在"首页-供应商网上报价"填写入网的用户名及密码进入报价页面,对本项目所有品目直接进行报价。
注意事项:供应商均以人民币报价,所报价格含货物、运费、服务费、税费等全部价格。供应商在报价过程中,总报价及产品分项报价均不得超出预算价格,供应商必须按报价格式要求填写产品品牌、型号、参数,否则其报价无效。采购中心不接受有任何可选择性的标的物或报价,每一种货物只能有一个报价,否则将作为无效报价处理。
代理服务费:本项目不收取代理服务费。
评标办法:最低评标价法。即在全部满足本项目实质性要求前提下,依据统一的价格要素评定最低报价,以提出最低报价的供应商作为中标候选供应商或者中标供应商的评标方法。
五、违规责任
供应商应当认真阅读理解公告要求,正确报价。供应商因报价失误导致报价无效,相关责任自行承担。
在采购活动中,供应商有下列情形之一的,将视情节轻重予以警告、责令限期整改、暂停或取消参与项目资格,并将处理结果进行公示,直至报请政府采购监管部门进一步处理:
(一)提交书面材料放弃成交的;
(二)不履行报价承诺或放弃成交但拒不提交书面材料的;
(三)成交后,因产品质量或违约等行为被采购人书面投诉并查证属实的;
(四)提供盗版软件,或来源不明、假冒伪劣等不合格产品的;
(五)提供虚假材料或虚假证明的;
(六)与其它供应商串通围标、串标谋取成交的;
(七)发生法律法规规定的其他违规或违约情况的。
六、采购单位、采购代理机构的名称、地址和联系方式
采购单位:抚顺市公共资源交易管理办公室
地址:顺城区临江路东段21号市政府大楼东配楼
联系人:王博
电话:********
集中采购机构:抚顺市政府采购中心
联系地址:中国 辽宁省 抚顺市顺城区临江路东段21号 市政府大楼东配楼
(抚顺市公共资源交易中心6楼)
技术参数咨询(采购一科):***-********
入网登记咨询(综合科):024-********
评标结果咨询(采购二科):024-************************
合同签订咨询(服务大厅):***-********
履约验收咨询(合同科):024-****************
传 真:024-******** 邮 编:113006
本项目信息发布网站为抚顺政府采购网 (http://www.ccgp-fushun.gov.cn/)、抚顺公共资源交易网(http://www.fsggzy.gov.cn/)、抚顺市政府采购中心网(http://www.ccgp-fushun.com/)。本项目具体实施的网站为抚顺市政府采购中心网(http://www.ccgp-fushun.com/),供应商参与和查询有关项目公告等信息均应通过该网站进行。

抚顺市政府采购中心
2016年11月28日




产品序号产品名称技术规范数量数量单位预算金额
CG(X)2016-097501

其他服务

抚顺市公共资源电子交易系统信息安全测评及整改服务。资质要求:具备辽宁省信息系统安全等级保护工作领导小组办公室颁发的信息安全等级保护测评机构推荐证书;项目需求:一、服务范围提供抚顺市公共资源电子交易系统(三级)安全测评服务,结合抚顺市公共资源交易管理办公室的测评需求,对抚顺市公共资源电子交易系统进行信息安全等级保护测评及整改。二、工期合同签订后10个月内,质量保证:6个月。三、总体要求依据GB/T 22239-2008《信息安全技术 信息系统安全等级保护基本要求》、GB/T 20984-2007《信息安全技术 信息安全风险评估规范》等国家相关信息系统安全规范标准,对上述系统进行信息安全等级测评,测评内容为:物理安全测评;网络安全测评;主机安全测评;应用安全测评;数据安全及备份恢复测评;安全管理制度测评;安全管理机构测评;人员安全管理测评;系统建设管理测评;系统运维管理测评。四、详细要求 (包括但不限于以下内容)1、物理安全测评内容⑴物理位置的选择:①机房和办公场地应选择的合理性; ②机房场地应避免设在建筑物的高层或地下室,以及用水设备下层或隔壁。⑵物理访问控制:①机房出入口安全值守情况;②机房的来访人员的审批和监视情况;③机房区域划分情况,区域和区域之间物理隔离装置设置情况;④重要区域门禁措施。⑶防盗窃和防破坏:①主要设备安置情况;②设备或主要部件固定措施;③设备、主要部件、介质分类、存储措施;④机房防盗报警措施。⑷防雷击:①机房避雷装置;②机房交流电接地措施。⑸防火:①机房火灾自动消防系统部署情况;②机房取区域隔离防火措施。⑹防水和防潮:①机房内外防水措施;②机房漏水检测措施。⑺防静电:①主要设备接地防静电措施;②机房内其他防静电接地措施。⑻温湿度控制:机房温、湿度调节措施。⑼电力供应:①供电线路稳压、过电压防护措施;②备用电力供应措施;③冗余或并行的电力供应措施。⑽电磁防护:①电源线和通信线缆电磁屏蔽措施;②关键设备和磁介质电磁屏蔽措施。2、网络安全测评内容:⑴结构安全:①网络设备的业务处理能力具备冗余能力;②网络各个部分的带宽;③业务终端与业务服务器之间进行路由访问控制;④当前运行情况相符的网络拓扑结构图;⑤根据各部门的工作职能、重要性和所涉及信息的重要程度等因素,划分的不同的子网或网段;⑥重要网段与其他网段之间采取可靠的技术隔离手段;⑦带宽分配优先级别。⑵访问控制:①网络边界访问控制设备部署及访问控制功能;②数据流允许/拒绝访问的能力;③进出网络的信息过滤措施,如应用层HTTP、FTP、TELNET、SMTP、POP3等协议命令级的控制;④会话连接安全性;⑤网络最大流量数及网络连接数控制措施;⑥重要网段防ARP地址欺骗措施;⑦用户对受控系统资源的访问控制。⑶安全审计:①网络系统中的网络设备运行状况、网络流量、用户行为等日志记录;②审计记录要素。⑷边界完整性检查:①非授权设备私自联到内部网络的行为检查及阻断措施;②内部网络用户私自联到外部网络的行为检查及阻断措施。⑸入侵防范:网络边界处监视攻击行为措施。⑹恶意代码防范:①网络边界处对恶意代码检测和清除措施;②恶意代码库的升级和更新。⑺网络设备防护:①登录网络设备的用户身份鉴别措施;②网络设备的管理员登录地址限制措施;③网络设备用户的标识唯一性;④登录失败处理功能措施;⑤网络设备远程管理防止窃听措施;⑥设备特权用户的权限分离措施。3、主机安全测评内容⑴身份鉴别:①登录操作系统和数据库系统的用户身份标识和鉴别措施;②操作系统和数据库系统管理用户身份标识防冒用措施;③登录失败处理措施;④服务器进行远程管理防窃听措施。⑵访问控制:①依据安全策略控制用户对资源的访问措施;②用户的角色权限分配措施;③操作系统和数据库系统特权用户的权限分离措施;④限制默认帐户的访问权限措施。⑶安全审计:①服务器和重要客户端上的每个操作系统和数据库系统用户审计措施;②审计内容应包括重要用户行为、系统资源的异常使用和重要系统命令的使用等系统内重要的安全相关事件;③审计记录应包括事件的日期、时间、类型、主体标识、客体标识和结果等;④应能够根据记录数据进行分析,并生成审计报表;⑤应保护审计进程,避免受到未预期的中断;⑥应保护审计记录,避免受到未预期的删除、修改或覆盖等。⑷剩余信息防范:①操作系统和数据库系统用户的鉴别信息被释放或再分配给其他用户前清除措施;②系统内的文件、目录和数据库记录等资源所在的存储空间、被释放或重新分配给其他用户前完全清除措施。⑸入侵防范:①对重要服务器进行入侵的行为检测及攻击报警措施;②重要程序的完整性检测及恢复措施;③操作系统应遵循最小安装的原则,仅安装需要的组件和应用程序,并通过设置升级服务器等方式保持系统补丁及时得到更新。⑹恶意代码防范:恶意代码软件防范措施。⑺资源控制:①终端登录限制措施;②登录终端的操作超时锁定措施;③重要服务器监视措施;④单个用户对系统资源的最大或最小使用限度控制措施;⑤系统的服务水平降低到预先规定的最小值进行检测和报警措施。4、应用安全测评内容:⑴身份鉴别:①登录用户身份标识和鉴别措施;②用户身份标识唯一和鉴别信息复杂度检查措施;③登录失败处理措施;④身份鉴别、用户身份标识唯一性检查措施。⑵访问控制:①用户对文件、数据库表等客体的访问控制措施;②默认帐户的访问权限控制措施;③不同账户最小权限控制措施;④重要信息资源敏感标记措施。⑶安全审计:①覆盖到每个用户的安全审计措施;②审计进程,无法删除、修改或覆盖措施;③审计记录的内容至少应包括事件的日期、时间、发起者信息、类型、描述和结果等;④应提供对审计记录数据进行统计、查询、分析及生成审计报表的功能。⑷剩余信息保护:①用户鉴别信息所在的存储空间被释放或再分配给其他用户前得到完全清除的措施;②系统内的文件、目录和数据库记录等资源所在的存储空间被释放或重新分配给其他用户前完全清除措施。⑸通信完整性:应采用密码技术保证通信过程中数据的完整性。⑹通信保密性:①密码技术;②通信过程中的整个报文或会话过程加密措施。⑺抗抵赖:①在请求的情况下为数据原发者或接收者提供数据原发证据的措施;②在请求的情况下为数据原发者或接收者提供数据接收证据的措施。⑻软件容错:①数据有效性检验措施;②故障发生时自动保护当前所有状态,保证系统能够进行恢复的措施。⑼资源控制:①当应用系统的通信双方中的一方在一段时间内未作任何响应,另一方应能够自动结束会话;②应能够对系统的最大并发会话连接数进行限制;③应能够对单个帐户的多重并发会话进行限制;④应能够对一个时间段内可能的并发会话连接数进行限制;⑤应能够对一个访问帐户或一个请求进程占用的资源分配最大限额和最小限额;⑥应能够对系统服务水平降低到预先规定的最小值进行检测和报警;⑦应提供服务优先级设定功能,并在安装后根据安全策略设定访问帐户或请求进程的优先级,根据优先级分配系统资源。5、数据安全及备份恢复测评内容:⑴数据完整性:①系统管理数据、鉴别信息和重要业务数据在传输过程中完整性检测和恢复措施;②系统管理数据、鉴别信息和重要业务数据在存储过程中完整性检测和恢复措施。⑵数据保密性:①系统管理数据、鉴别信息和重要业务数据传输保密性措施;②系统管理数据、鉴别信息和重要业务数据存储保密性措施。⑶备份与恢复:①本地数据备份与恢复措施;②异地数据备份措施;③网络拓扑结构冗余,避免关键节点单点故障措施;④关键网络设备、通信线路和数据处理系统冗余措施。6、安全管理制度测评内容:①制度管理;②制度的制定和发布;③制度的评审和修订。7、安全管理机构测评内容:①岗位设置;②人员配备;③授权和审批;④沟通和合作;⑤审核和检查。8、人员安全管理测评内容:①人员录用管理;②人员离岗管理;③人员考核管理;④外部人员访问管理。9、系统建设管理测评内容:①安全方案设计;②产品采购和使用;③自行软件开发;④外包软件开发;⑤工程实施;⑥测试验收;⑦系统交付。10、系统运维管理测评内容:①环境管理;②资产管理;③介质管理;④设备管理;⑤网络安全管理;⑥系统安全管理;⑦恶意代码防范管理;⑧备份与恢复管理;⑨安全事件处置;⑩应急预案管理。五、成果要求:信息安全测评工作完成后,提供具备信息安全等级保护测评机构推荐证书资格单位出具的《信息系统安全等级测评报告》两份。六、测评整改:1、对测评中发现的不合格项,提出相应整改建议、方案及相应文档。2、对项目整改过程进行跟踪,在整改后,对项目进行复测。

1

130000

标签: 信息安全测评 电子交易 资源

0人觉得有用

招标
业主

抚顺市公共资源交易管理办公室

关注我们可获得更多采购需求

关注
相关推荐
 
查看详情 免费咨询

最近搜索

热门搜索