基础设施增补采购合同公告(潮州市政务服务数据管理局2022)
潮州市政务服务数据管理局潮州市政务信息基础设施服务(2021-2022年)增补项目的合同公告
一、合同编号
CZC2022017
二、合同名称
潮州市政务信息基础设施服务(2021-2022年)增补项目
三、项目编号
CZC2022017
四、项目名称
潮州市政务信息基础设施服务(2021-2022年)增补项目
五、合同主体
采购人(甲方):潮州市政务服务数据管理局
地址:潮州市潮州大道中段凤新大厦北翼第九至第十一层
联系方式:0768-2362778
供应商(乙方): 数字广东网络建设有限公司
地址:广州市越秀区东风中路36号珠江颐德大厦7层,9-12层
联系方式:020-29859688
六、合同主要信息
主要标的:
序号
名称
数量(单位)
单价(元)
总价(元)
1
潮州市政务信息基础设施服务(2021-2022年)增补项目
1(项)
5,520,000.00
5,520,000.00
合同金额: 5,520,000.00元,大写金额:伍佰伍拾贰万元整
履约期限:2022年09月09日至2023年09月08日
履约地点:广东省潮州市
采购方式:公开招标
七、合同签订日期
2022年09月09日
八、合同公告日期
2022年09月15日
九、其他补充事宜
合同附件:
2.2 潮州市政府采购合同书--潮州市政务信息基础设施服务(2021-2022年)增补项目(已律审V2)-终.docx2.2 潮州市政府采购合同书--潮州市政务信息基础设施服务(2021-2022年)增补项目(已律审V2)-终.docx
潮州市政务信息基础设施服务(2021-2022年)增补项目.pdf潮州市政务信息基础设施服务(2021-2022年)增补项目.pdf
潮州市政务服务数据管理局
2022年09月15日
需方:潮州市政务服务数据管理局供方:数字广东网络建设有限公司项目编号:CZC2022017项目名称:潮州市政务信息基础设施服务(2021-2022年)增补项目合同书潮州市政府采购项目二、服务地点及服务期、服务内容:该款项含完成本项目所需的人工费、软件费、设备使用费、办公费及税收等完成本项目所需的一切费用及售后服务费用。合同总价款(含税价):人民币伍佰伍拾贰万元整(¥5520000.00元),详见本合同附件1。一、合同价款:根据《中华人民共和国民法典》和《中华人民共和国政府采购法》等法律法规的规定,按照潮州市政务信息基础设施服务(2021-2022年)增补项目(项目编号:CZC2022017)的采购结果、采购文件、供方的投标文件及澄清、应答、承诺文件和中标通知书的要求,经双方协商一致签订本合同。因供方原因需变更项目经理或驻场人员的,须经需方同意后在10个工作日内调整为符合采购文件要求的项目经理或驻场人员并到位开展工作。在项目执行过程中发生供方项目经理或驻场人员不能按采购文件要求胜任相关工作的,需方有权要求更换,供方必须在10个工作日内调整为符合采购文件要求且能胜任相关工作的人员并到位开展工作,否则需方有权终止合同并报相关管理部门进行处理。三、服务人员管理要求:本项目的服务内容、要求及期限详见本合同附件2。服务期:一年。服务地点:潮州市政务服务数据管理局指定地点。六、履约金:本项目服务期满后,供方发起验收申请,需方组织开展验收工作。供方提交验收材料包括:项目实施方案、项目服务计划、项目进度报告、服务验收申请表、服务总结报告、设备到货签收表、设备合格证、授权许可证明。五、验收方式及要求:2、安全运营服务:合同生效后,10个工作日内供方开始承接安全一体化平台的运营运维工作,并在10个工作日内安排二名驻场人员到需方指定地点进行驻点服务,剩余二名驻场人员须在20个工作日内到位。1、安全运营软硬件设施服务:合同生效后,安全运营软硬件设施须在10个工作日内到货,并在20个工作日内完成调试投入使用;四、进度要求:(3)供方书面提出付款申请书及与拟支付金额等额的符合需方财务管理要求的相应发票。(2)供方完成安全运营软硬件设施的到货并启动服务;(1)供方提交履约保函;1、付款条件:七、付款条件及方式:合同生效后,供方向需方提交履约金,履约金额为合同总价的5%(人民币276000.00元),以履约保函形式提交。供方按约定完成服务,服务期满项目验收通过后,由需方退还履约保函。九、保密要求:3、若供方提供的服务主要技术规格、数量及质量不符合本合同的要求,需方有权拒收,并视其违约情况向供方索赔。严重违约的,需方可以拒绝付款,解除合同,直至报请有关部门批准禁止供方参加政府采购活动。2、需方无正当理由拒收服务的,由需方向供方支付合同总价百分之十的违约金。1、供方不按本合同第四条进度要求提供服务的,每推迟一天,需向需方偿付合同总价万分之五的违约金,违约金上限不超过合同总价百分之十。八、责任条款:2、付款方式:供方满足付款条件后,需方启动支付流程,通过银行转账方式向供方提供的银行账户一次性支付合同总价款人民币伍佰伍拾贰万元整(¥5520000.00元)。十一、潮州市公共资源交易中心CZC2022017号招标文件和《中标通知书》、供方的响应文件及其书面承诺是本合同的组成部分,与本合同具有同等法律效力。十、因服务的质量问题发生争议,由相关职能部门进行质量鉴定,对该鉴定结论不服的,可向上一级职能部门申请质量鉴定或提请诉讼。4、严禁泄露在工作中接触到的政府机关科技研究、发明、装备器材及其技术资料和政府工作信息。3、供方对于工作期间知悉需方的商业秘密和党政机关保密信息(包括业务信息在内)或工作过程中接触到的政府机关文件(包括内部发文、各类通知及会议记录等)的内容,同样承担保密责任,严禁将政府机关内部会议、谈话内容泄露给无关人员;不得翻阅与工作无关的文件和资料。2、供方不得以竞争为目的、或出于私利、或为第三人谋利而擅自保存、披露、使用需方商业秘密和党政机关保密信息;不得直接或间接地向无关人员泄露需方的商业秘密和党政机关保密信息;不得向不承担保密义务的任何第三人披露需方的商业秘密和党政机关保密信息。供方在从事政府项目时,不得擅自记录、复制、拍摄、摘抄、收藏在工作中涉及的保密信息,严禁将涉及政府项目的任何资料、数据透露或以其他方式提供给项目以外的其他方或供方内部与该项目无关的任何人员。1、供方应遵照保密协议(详见本合同附件3),对其因身份、职务、职业或技术关系而知悉的需方商业秘密和党政机关保密信息应严格保守,保证不被披露或使用,包括意外或过失。需方:潮州市政务服务数据管理局地址:潮州市潮州大道中段凤新大厦北侧九至十一楼法定代表人/委托代理人:电话:日期:2022年月日需方:潮州市政务服务数据管理局地址:潮州市潮州大道中段凤新大厦北侧九至十一楼法定代表人/委托代理人:电话:日期:2022年月日(本页为合同签署页,无正文内容)十五、本合同一式肆份,供方、需方各执贰份。十四、本合同自双方签字盖章之日起生效。十三、本合同未尽事宜,可由双方共同协商解决,另行签订补充协议,与本合同具有同等法律效力。协商不成的,按民法典和政府采购有关规定处理。十二、本合同发生争议产生的诉讼,由需方所在地人民法院管辖。附件1:项目服务费用明细表合同签约地点:广东省潮州市供方:数字广东网络建设有限公司地址:广州市越秀区东风中路36号珠江颐德大厦7层,9-12层法定代表人/委托代理人:电话:020-29859688开户银行:广发银行广州分行沙太路支行账号:9550880214457200245日期:2022年月日供方:数字广东网络建设有限公司地址:广州市越秀区东风中路36号珠江颐德大厦7层,9-12层法定代表人/委托代理人:电话:020-29859688开户银行:广发银行广州分行沙太路支行账号:9550880214457200245日期:2022年月日序号服务名称单价(元)数量单位总价(元)1安全运营软硬件设施服务4,339,3421 4,339,3421.1日志收集与分析系统服务97,5001套97,5001.2运维安全管理系统服务111,8421套111,8421.3主机监控与审计系统服务3,150,0001套3,150,0001.4高级威胁检测系统服务540,0001套540,0001.5资产风险治理管控平台服务440,0001套440,0002安全运营服务1,180,6581 1,180,6582.1安全监控分析服务(月度)15,43212次185,1842.2安全运营态势分析服务(月度)6,43012次77,1602.3地市安全巡检服务(季度)12,8604次51,4402.4安全运营支撑服务13,80048人月662,4002.5安全风险评估服务77,1601次77,1602.6安全重保服务21,2196次127,314合计(元) 5,520,000日志收集与分析系统服务安全运营软硬件设施服务广东省“数字政府”政务云省市一体化安全运营平台潮州市节点服务内容:为保障全省政务基础设施的统一安全运营管理,通过购买安全服务,构建省市一体化安全运营体系,提升全省政务基础设施的安全防护能力,实现全省安全事件的及时预警和安全风险的高效协同处置。安全运营软硬件设施服务包括日志收集与分析系统服务、运维安全管理系统服务、主机监控与审计系统服务、高级威胁检测系统服务、资产风险治理管控平台服务等内容,安全运营服务包括安全监控分析服务(月度)、安全运营态势分析服务(月度)、地市安全巡检服务(季度)、安全运营支撑服务、安全风险评估服务、安全重保服务等内容。具体服务内容如下:潮州市政务信息基础设施服务(2021-2022年)增补项目包括安全运营软硬件设施服务及安全运营服务两部分为广东省“数字政府”政务云省市一体化安全运营平台潮州市节点及核心网络设备提供安全保障。1.服务内容附件2:服务内容及要求高级威胁检测系统服务主机监控与审计系统服务能解决大批量计算机入网合规性和安全管问题,包括终端运营安全与信息安全。能够有效改变缺乏有效的准入控制、终端安全管理没有落到实处、软件管理、运维平台等现状,同时避免多个安全系统需要在不同的平台上进行运维操作、部署不同的终端客户端,工作效率低下,且占用终端系统资源的现状,要求兼容主流国产操作系统(如麒麟、统信等)。主机监控与审计系统服务运维安全管理系统服务对核心网络的网络设备、数据库、安全设备、主机系统、中间件等资源的统一运维管理和审计,实现运维集中化管控、过程实时监管、访问合规控制、过程图形化审计,构建一套事前预防、事中监控、事后审计的安全管理体系,对运维工作过程中人为的风险进行防范、规避,提高IT系统整体可用性,满足网络的运维需求和等级保护要求。运维安全管理系统服务日志收集与分析系统服务收集IT基础设施和应用系统的日志,包括操作系统、网络设备、安全设备、数据库、中间件、应用系统、虚拟化及云基础设施的日志,采用大数据的技术可以海量高速、海量的异构日志,并将日志集中存储于分布式非关系型数据库中,可水平弹性扩展,满足相关法律法规对日志保存6个月以上的要求。安全监控分析服务(月度)安全运营服务资产风险治理管控平台通过扫描探测、主机代理、特征匹配等方式,动态发现、汇集资产数据,并进行关联分析与展现,以快速感知安全风险,把握安全态势,从而辅助用户进行指挥决策,支撑预测、保护、检测、响应等安全体系的能力。资产风险治理管控平台通过资产扫描引擎快速扫描网络空间资产信息,可实现资产统计、漏洞监测、漏洞通报、暴露面分析等功能;提升网络安全保护能力,实现对网络安全资产与风险的态势掌握及快速治理。资产风险治理管控平台服务对广东省“数字政府”政务云省市一体化安全运营平台潮州市节点及核心网络上的网络流量进行存储、分析、并解析元数据,进行情报检测、异常检测、流量基因检测;通过先进的隐蔽隧道检测技术、加密流量检测技术、JA3和SSL指纹等检测技术重点识别可疑传输行为,告警信息泄露事件;通过流量基因检测、网络沙箱检测等技术识别加密勒索等行为,网络流量中还原出文件(HTTP、SMTP、POP3、IMAP、FTP、SMB等协议)并通过多病毒检测引擎有效识别出病毒、木马等已知威胁;通过基因图谱检测技术检测恶意代码变种;还可以通过沙箱(Sandbox)行为检测技术发现未知威胁;最后将所有安全威胁进行关联分析,输出检测结果,对检测及防御APT攻击起到关键作用。安全运营支撑服务“数字政府”建设运维涉及的对外项目非常繁多,任何一点的疏忽都可能导致攻击风险,且当前整个网络空间的安全威胁呈愈加增长的趋势,为提升“数字政府”的安全保障能力,通过在各地市安排安全专家进行周期性巡检服务,以此现场进行风险分析、异常调查、威胁检测等工作,提升安全保障能力。地市安全巡检服务(季度)“数字政府”一体化安全运营中心建设完成后,为提高“数字政府”的安全运营态势感知能力,会在基于运营中心原始日志数据、安全分析数据的情况下,结合外界国内外互联网安全态势总体情况对当月的安全运营态势得出全局态势分析报告,包含安全分析、安全研判、安全报告编制、安全报告审核等内容。安全运营态势分析服务(月度)为总体提升广东省“数字政府”一体化安全运营的威胁检测效果,需要在运营中心提供的基础服务、模型的基础上结合省中心本市中心的具体业务场景进行定义和升级,以强化模型的检测效果。服务要求每年在特殊时期和重大节假日提供安全重保服务,包括:两会、国庆、春节及其他重要时间节点等。通过现场值守、应急响应、突发事件处理等方式,为机关单位提供重大事件期间重要信息系统安全技术服务。安全重保服务根据《中华人民共和国网络安全法》第三十八条要求,关键信息基础设施需每年进行至少一次风险评估,包含现场调研、评估方案、方案评审、物理安全评估、网络安全评估、主机安全评估、系统安全评估、业务系统评估、渗透测试、数据安全评估、安全管理评估、编制报告、风险沟通、制定残余风险处置计划等内容。安全风险评估服务运营中心管理、协调与汇报、安全基础设施运行安全、监控与安全设备维护、安全运营中心自身安全管理、审计数据收集与整理、审计内容管理、内部审计协助、网络拓扑维护、对政务云安全设备及核心网络设备进行维护;共提供4个人驻场服务,要求大专以上学历,从事网络维护或安全运营工作3年以上经验。安全运营服务要求安全运营软硬件设施服务要求为广东省“数字政府”政务云省市一体化安全运营平台潮州市节点及核心网络提供安全运营的软硬件服务,包括日志收集与分析系统服务、运维安全管理系统服务、主机监控与审计系统服务、高级威胁检测系统服务、资产风险治理管控平台服务等内容。主要的软硬件设施要求如下表所示:安全运营软硬件设施服务要求按照《广东“数字政府”政务云平台部署实施方案》部署实施规划及资金保障措施,潮州市已建成广东省“数字政府”政务云省市一体化安全运营平台潮州市节点。本项目将采购安全运营平台软硬件设施服务及安全运营服务,提高政务云节点及核心网络的安全性。具体服务内容如下:序号服务名称服务内容数量单位1日志收集与分析系统服务性能:事件综合处理性能4000EPS。硬件规格:标准1U机箱,6个千兆电口, 2个扩展插槽 ,1个Console接口,单电源,2T硬盘。包含50授权节点,包含三年软硬件维保。支持通过syslog、SNMP Trap、JDBC、Agent代理、WMI、(S)FTP、NetBIOS、文件\文件夹读取、Kafka等多种方式完成各种日志的收集功能 ;支持对资产IP地址的地理信息进行管理,支持单个IP、IP段设置行政区及经纬度,支持地图显示系统提供页面可视化编辑归一化策略,对页面查看的日志编辑归一化策略,所见即所得,也支持通过归一化文件的导入来支持归一化,不需修改系统程序。 采用机器学习对原始日志进行聚类分析,能够对原始日志结构模式进行自动识别(无须范化),使审计人员清晰了解采集的日志构成。1 套2运维安全管理系统服务采用专用千兆多核硬件平台和安全操作系统,外观:标准1U机架式,6个千兆电口,内置2TB硬盘,单电源,最大支持50路图形会话或100路字符会话并发,最大可选100授权许可。含三年标准售后服务,50授权。支持按模块和功能自定义角色权限,便于管理,用于复杂的业务场景需求,不限操作系统类型,无需安装任何客户端插件,使用浏览器通过H5方式即可直接运维SSH、RDP、Telnet、VNC和应用发布资源通过群发命令,实现同时运维多台资源设备。支持工单审批时,设置多人审批模式或会签审批模式。支持水印功能,用户在运维或者是监控、查看会话时,H5页面会将用户的登录名作为水印展示,避免数据泄露无法追责。1 套3主机监控与审计系统服务1、平台服务:虚拟化平台两套、准入硬件网关(最大支持20000台终端准入控制,冗余电源,6个千兆网口,2个万兆光口)两台;2、国产化支持服务:支持在一套平台上,无需单独部署服务器系统即可扩展对主流国产化(麒麟、统信)系统和Windows系统的功能支持。包含国产化(麒麟、统信)系统的准入控制模块、桌面管理模块、安全管理模块、软件管理模块,Windows系统的准入控制模块、桌面管理模块、补丁模块、安全管理模块、软件管理模块,同含访客管理模块、设备发现模块、平台热备模块和软件商店管理模块;3、授权数量:5000点4、功能扩展服务:支持准入控制、桌面管理、数据防泄露、终端检测响应等功能模块一体化管理,一个管控平台,一个客户端;5、多种准入控制服务:支持802.1x、Cisco EoU、WebAuth、Portal、端口镜像、策略路由等多种准入控制方式混合使用,一个系统可同时使用多种准入方式适应复杂网络环境;6、含主机监控与审计系统的硬件维保、授权及一人驻场运维支撑服务,驻场人员需获得原厂专业技能认可,服务期限1年。项目服务完结验收后,提供2年售后服务,售后服务内容为硬件维保、授权及一人驻场运维支撑服务。1 套4高级威胁检测系统服务硬件及性能参数:2U标准机架设备,2*14核CPU,256GB内存,480GB SSD,5*4TB数据盘,2个硬盘扩展槽位,硬件RAID卡,2个千兆电口,2个万兆光口,4个接口扩展槽位,双冗余电源。流量处理性能为10Gbps,内置沙箱环境数量10个,沙箱文件检测性能10万文件/天。包含以下功能:威胁情报检测、网络异常检测、新一代入侵检测、多引擎病毒检测、基因图谱检测、沙箱行为检测、加密流量检测、威胁态势展示、护网工作台、威胁元数据取证、流量包存储分析、检测策略智能调整。含三年硬件维保,三年特征库升级。1 套5资产风险治理管控平台服务硬件参数:2U网络机柜机架式;10000个IP授权;2T硬盘;32G内存;CPU:8核8线程、3.00GHz及以上;网络接口:电口8个、光口4个,网口支持千兆百兆自适应;包含功能:资产扫描管理、资产变更监控、漏洞扫描、弱口令扫描、POC扫描、漏洞影响面分析、资产风险分析、安全工单管理、第三方扫描雷达扩展、综合分析与展示、报表统计。含三年硬件维保,三年特征库升级。1 套安全运营态势分析服务(月度)要求报告生成方式:报告每个部分的数据来源都是独立设备/平台导出+人工处理,各个部分内容通过人工编制和审核生成报告。服务输出物:《安全监控月度分析报告》。服务要求:提供安全专家每月开展1次安全监控分析服务,覆盖范围包括电子政务外网出口区、安全管理区、互联网出口区、跨网数据交换区、安全资源池区、物理托管区6个区域,收集汇总安全日志、运维日志、审计日志等多维度数据,使用机器学习与大数据技术,结合专家经验,实现日志与事件深度关联分析,发现问题及时调整优化;同时对于当月安全设备监测有效性,流程扭转机制通畅性,事件预警发现及时性等环节进行复盘调优,确保现有网络安全检测处于最优状态。安全监控分析服务(月度)要求服务项服务内容服务次数总计安全监控分析服务(每月一次)结合业务场景进行模型定制和升级每月1次,服务12个月12次服务要求:通过在各地市安排安全专家进行周期性巡检服务,以此现场进行风险分析、异常调查、威胁检测等工作,提升安全保障能力。地市安全巡检服务(季度)要求报告生成方式:报告每个部分的数据来源都是独立设备/平台导出+人工处理,各个部分内容通过人工编制和审核生成报告。服务输出物:《安全运营态势月度分析报告》。服务要求:安全运营态势分析服务从两个维度开展;(1)、梳理现网安全态势,通过收集现网安全设备(态势感知、云镜、APT检测等)报告,基于资产、漏洞、事件等维度进行深度分析,形成全网安全画像,输出风险测绘;(2)、收集外部情报;通过对外漏洞情报,威胁情报,事件情报等信息,结合现网安全画像关联分析,从漏洞、资产、数据层面输出威胁等级排名以及潜在威胁列表,并提供修复及整改建议。服务项服务内容服务次数总计安全运营态势分析服务结合内外安全态势分析获得详情月报每月1次,服务12个月12次服务项服务内容服务次数总计地市安全巡检服务(一季度一次)安排安全专家进行周期性巡检服务,以此现场进行风险分析、异常调查、威胁检测等工作1次/季度,服务4个季度4次对资产进行识别,并对资产的重要性进行赋值;服务要求:安全风险评估服务要求服务要求:运营中心管理、协调与汇报、安全基础设施运行安全、监控与安全设备维护、安全运营中心自身安全管理、审计数据收集与整理、审计内容管理、内部审计协助、网络拓扑维护、对政务云安全设备及核心网络设备进行维护;共提供4个人驻场服务,要求大专以上学历,从事网络维护或安全运营工作3年以上经验。安全运营支撑服务要求序号安全能力类型安全能力名称人员投入工作量安全运营支撑运营中心管理、协调与汇报、安全基础设施运行安全、监控与安全设备维护、安全运营中心自身安全管理、审计数据收集与整理、审计内容管理、内部审计协助、网络拓扑维护、安全运营中心周总结,对政务云安全设备及核心网络设备进行维护。提供4人,负责安全运营服务,服务数量为48人月安全重保服务要求根据《中华人民共和国网络安全法》第三十八条要求,关键信息基础设施需每年进行至少一次风险评估,包含现场调研、评估方案、方案评审、物理安全评估、网络安全评估、主机安全评估、系统安全评估、业务系统评估、渗透测试、数据安全评估、安全管理评估、编制报告、风险沟通、制定残余风险处置计划等内容。根据脆弱点的严重程度及安全事件所作用资产的重要性计算安全事件的损失;根据威胁和脆弱点的识别结果进行风险分析,判断安全事件发生的可能性;对资产的脆弱点进行识别,并对具体资产的脆弱点的严重程度赋值;对威胁进行识别,描述威胁的属性,并对威胁出现的频率赋值;(2)事中预警与监控阶段内容检查通过对全站所有页面的内容进行内容检查,重点核查包括黄赌毒与非法广告、敏感内容、挂马页面、黑链等。隐患排查通过系统扫描、Web扫描等方法协助用户排查网站及应用存在的漏洞隐患,并提供漏洞验证、修复建议、二次复测能力协助整改。公网暴露资产自查通过IP资产核查确认暴露在公网资产的主机应用与网站,避免出现未知的具有安全隐患的资产暴露在公网上。(1)事前检查与整改阶段服务要求:每年在特殊时期和重大节假日提供6次安全重保服务,包括:两会、国庆、春节及其他重要时间节点。通过现场值守、应急响应、突发事件处理等方式,为机关单位提供重大事件期间重要信息系统安全技术服务。附件3:保密协议项目服务期限要求对防护期间发现的问题及应对方案做细致深入的总结,同时给出有针对性的整改措施,真正实现一次服务,终身受益。(3)事后总结与报告阶段对重大安全事件进行预警与通告、对全站核心页面的进行完整性检查、对网站可用性进行监测。序号项目名称服务期限1安全运营软硬件设施服务服务期限1年 1.1日志收集与分析系统服务1.2运维安全管理系统服务1.3主机监控与审计系统服务1.4高级威胁检测系统服务1.5资产风险治理管控平台服务2安全运营服务2.1安全监控分析服务(月度)每月服务1次,共12次。2.2安全运营态势分析服务(月度)每月服务1次,共12次。2.3地市安全巡检服务(季度)每季度服务1次,共4次。2.4安全运营支撑服务共48人月。2.5安全风险评估服务每年一次,共1次。2.6安全重保服务共6次。1.保密信息:属于披露方的保密信息、专有信息和工作秘密信息(以下统称“保密信息”)是指披露方拥有或持有的、不为外界所公知的、披露方与接收方服务合作的项目实施过程及所有涉及系统所产生的、与披露方或披露方的关联单位业务、服务、产品相关的信息,包括但不限于以下信息:由披露方或其关联单位在本协议签署前或之后披露给接收方,(1)所有工作信息/数据、计划、策略、或材料,包括但不限于工期计划、工程概况、工程规模、产品方案、技术设计、系统数据、证照印章、事项流程、人员信息、机构信息、档案材料、财务信息、人事事务、函电信息、图像影音资料;(2)所有计算机程序(包括目标和源代码)、软件程序、系统书面记录、技术诀窍或创意,以及运算法则;(3)所有用户手册、系统文档、保密报告、通信、备忘录或与前述第(1)款和(2)项描述的任何项目有关的其他材料,包括但不限于招标和投标文件、述标文件等;(4)接收方在履行与披露方间任何合作时,接触到的第三方提交给披露方的任何信息。无论这些信息是以书面、口头、图形、电磁还是其他任何形式披露。第一条定义鉴于披露方与接收方签订《潮州市政务信息基础设施服务(2021-2022年)增补项目合同》建立服务合作关系,而披露方将因此向接收方披露本协议定义的保密信息。为保证此类信息不被未经授权地披露、使用,经友好协商,特签订协议如下:供方:数字广东网络建设有限公司(以下简称“接收方”)需方:潮州市政务服务数据管理局(以下简称“披露方”)保密协议3.接收方保证采取所有必要的方法对披露方提供的保密信息进行保密,包括但不限于执行和坚持适当的作业程序(如接收方规章制度或为执行本协议而特别制定的规定等)来避免非经授权而披露、使用或复制保密信息。2.接收方同意严格控制披露方所披露的保密信息,保护的程度不能低于接收方保护自己保密信息的程度。但无论如何,接收方对该保密信息的保护程度不能低于一个管理良好的技术企业对自己的保密信息保护的程度。1.接收方将仅限于为评估其是否将与披露方建立服务合作关系,以及在服务合作关系建立后为执行合作关系之必要而使用披露方的保密信息。第二条保密义务3.关联公司:关联公司是指由接收方直接控制或间接控制;或直接或间接控制接收方;或与接收方共同控制同一家公司或能对其施加重大影响;或与接收方受同一家公司直接或间接控制的公司。包括但不限于接收方的母公司、子公司;与接收方受同一母公司控制的子公司;接收方的合营企业、联营企业等。这里的“公司”指任何一人公司、有限责任公司或股份有限公司;“控制”是指直接或间接地拥有影响所提及公司管理的能力,无论是通过所有权、有投票权的股份、合同或其他被人民法院认定的方式。2.关联单位:关联单位是指披露方与接收方服务合作过程中,与披露方共同享受接收方所提供项目服务的,或因项目实施需要提供工作协作的所有第三方单位。3.未经披露方事先书面许可,不能将此保密信息的全部或部分进行复制或仿造、进行反向工程、反汇编、逆向推导等。2.接收方应当告知并以适当的有效方式约束上述接触保密信息的公司职员(无论是在职中还是离职后)、关联公司(无论是在接收方的控制中,还是脱离接收方的控制后),均承担与本协议规定相同的保密义务。如以上所述人员或公司泄露保密信息,接收方同意承担违反保密义务的全部赔偿法律责任。1.除直接参与本协议项下工作的公司职员之外,在未经披露方事先书面许可,且未与第三方另行签订不低于本协议保护程度的正式书面保密协议的情形下,接收方不能将保密信息披露给其它任何第三方,包括但不限于接收方的关联公司,或其委托顾问方、接受咨询方。第三条使用方式和不使用的义务5.一旦接收方发现任何人错误地获得或使用了披露方披露的保密信息,接收方将立即书面通知披露方。4.未经披露方事先书面同意,接收方保证不向任何第三方披露本协议的存在或本协议的任何内容以及本协议所涉及的任何保密信息,也不得向第三方告知或暗示双方间存在合作关系。第五条否认许可如果接收方基于法律、法规、判决、裁定(包括按照传票、法院或政府处理程序)的要求而需披露保密信息,则接收方应当事先尽快通知披露方,如不能事先通知亦应在该行为发生后24小时内通知披露方;同时,接收方应当尽最大努力帮助披露方有效限制该保密信息的披露范围。第四条例外情况6.接收方未经披露方许可或授权,并在非法律强制的措施下,因过失、故意等其他任何理由将保密信息偷漏给被本人以外的第三人,应承担违约责任的同时,告知知悉保密信息的第三人负有保密义务,并承担因第三人原因所引起直接责任。5.接收方承诺在保密期限内,接收方将不会为任何与本协议规定不符的目的自己或允许他人使用保密信息的全部或任何部分。4.接收方不得利用项目所申请云平台资源部署与项目无关的其他程序代码,开展与项目实施无关的行为,致使保密信息泄露。1.本协议对每一方的继承人和合法受让人均具有约束力;但是,未经另一方事先书面同意,任何一方均不得对本协议进行全部或部分的转让(无论是通过法律运作、证券或资产的销售、合并或其他方式)。任何违反本条规定的转让均为无效。第七条附则2.除非披露方以书面形式明确说明本协议所涉及的某项保密信息可以不用保密,否则接收方必须按照本协议约定的保密义务对所收到的保密信息持续地承担保密义务。1.自本协议生效之日起,双方就建立服务合作关系可行性的任何沟通以及在建立服务合作关系后的任何信息交流均受本协议条件和条款的约束。第六条保密期限除非披露方另行明确书面授权,接收方不能认为据本协议披露方授予了接收方包含该保密信息的任何专利申请权或专利权、商标权、著作权等知识产权,或该知识产权的使用权。6.本协议一式肆份,披露方执贰份,接收方执贰份,均具有同等法律效力。本协议随合同正文自双方签字盖章之日起生效。5.双方一致同意本协议作为《潮州市政务信息基础设施服务(2021-2022年)增补项目合同》附件。4.本协议依中华人民共和国法律解释,受中华人民共和国法律管辖。由本协议产生的一切争议由双方友好协商解决,协商解决不成的,双方均可向披露方所在地人民法院提起诉讼。3.如果本协议中的任何条款被法庭认定非法、无效或不可执行,则除这些条款以外的其他条款的合法性、有效性、可执行性将不因此而受到任何影响。2.任何一方未行使其于本协议项下的任何权利均不得构成或被视为该方对这些权利或其它权利的放弃或丧失。潮州市政务服务数据管理局编号:CZZS2022040号潮州市政务信息基础设施服务(2021-2022年)增补项目潮州市政府采购项目合同书项目名称:潮州市政务信息基础设施服务(2021-2022年)增补项目项目编号:CZC20220171/19潮州市政务信息基础设施服务(2021-2022年)增补项目供方数字广东网络建设有限公司需方:潮州市政务服务数据管理局根据《中华人民共和国民法典》和《中华人民共和国政府采购法》等法律法规的规定,按照潮州市政务信息基础设施服务(2021-2022年)增补项目(项目编号:CZC2022017)的采购结果、采购文件、供方的投标文件及澄清、应答、承诺文件和中标通知书的要求,经双方协商一致签订本合同一、合同价款合同总价款(含税价):人民币伍佰伍拾贰万元整(¥5520000.00元),详见本合同附件1。该款项含完成本项目所需的人工费、软件费、设备使用费、办公费及税收等完成本项目所需的一切费用及售后服务费用。二、服务地点及服务期、服务内容服务地点:潮州市政务服务数据管理局指定地点。服务期:一年。本项目的服务内容、要求及期限详见本合同附件2。三、服务人员管理要求在项目执行过程中发生供方项目经理或驻场人员不能按采购文件要求胜任相关工作的,需方有权要求更换,供方必须在10个工作日内调整为符合采购文件要求且能胜任相关工作的人员并到位开展工作,否则需方有权终止合同并报相关管理部门进行处理。因供方原因需变更项目经理或驻场人员的,须经需方同意后在10个工作日内调整为符合采购文件要求的项目经理或驻场人员并到位开展工作。四、进度要求1、安全运营软硬件设施服务:合同生效后,安全运营软硬件设施须在10个工作日内到货,并在20个工作日内完成调试投入使用;2、安全运营服务:合同生效后,10个工作日内供方开始承接安全一体化平台的运营运维工作,并在10个工作日内安排二名驻场人员到需方指定地点进行2/19潮州市政务信息基础设施服务(2021-2022年)增补项目驻点服务,余二名驻场人员须在20个工作日内到位。五、验收方式及要求:本项目服务期满后,供方发起验收申请,需方组织开展验收工作。供方提交验收材料包括:项目实施方案、项目服务计划、项目进度报告、服务验收申请表、服务总结报告、设备到货签收表、设备合格证、授权许可证明。六、履约金合同生效后,供方向需方提交履约金,履约金额为合同总价的5%(人民币276000.00元),以履约保函形式提交。供方按约定完成服务,服务期满项目验收通过后,由需方退还履约保函。七、付款条件及方式1、付款条件:(1)供方提交履约保函(2)供方完成安全运营软硬件设施的到货并启动服务;(3)供方书面提出付款申请书及与拟支付金额等额的符合需方财务管理要求的相应发票。2、付款方式:供方满足付款条件后,需方启动支付流程,通过银行转账方式向供方提供的银行账户一次性支付合同总价款人民币伍佰伍拾贰万元整(¥5520000.00元)。八、责任条款1、供方不按本合同第四条进度要求提供服务的,每推迟一天,需向需方偿付合同总价万分之五的违约金,违约金上限不超过合同总价百分之十。2、需方无正当理由拒收服务的,由需方向供方支付合同总价百分之十的违约金。3、若供方提供的服务主要技术规格、数量及质量不符合本合同的要求,需方有权拒收,并视其违约情况向供方索赔。严重违约的,需方可以拒绝付款,解除合同,直至报请有关部门批准禁止供方参加政府采购活动九、保密要求1、供方应遵照保密协议(详见本合同附件3),对其因身份、职务、职业或3/19潮州市政务信息基础设施服务(2021-2022年)增补项目技术关系而知悉的需方商业秘密和党政机关保密信息应严格保守,保证不被披露或使用,包括意外或过失2、供方不得以竞争为目的、或出于私利、或为第三人谋利而擅自保存、披露、使用需方商业秘密和党政机关保密信息:不得直接或间接地向无关人员泄露需方的商业秘密和党政机关保密信息:不得向不承担保密义务的任何第三人披露需方的商业秘密和党政机关保密信息。供方在从事政府项目时,不得擅自记录、复制、拍摄、摘抄、收藏在工作中涉及的保密信息,严禁将涉及政府项目的任何资料、数据透露或以其他方式提供给项目以外的其他方或供方内部与该项目无关的任何人员。3、供方对于工作期间知悉需方的商业秘密和党政机关保密信息(包括业务信息在内)或工作过程中接触到的政府机关文件(包括内部发文、各类通知及会议记录等)的内容,同样承担保密责任,严禁将政府机关内部会议、谈话内容泄露给无关人员:不得翻阅与工作无关的文件和资料。4、严禁泄露在工作中接触到的政府机关科技研究、发明、装备器材及其技术资料和政府工作信息。十、因服务的质量问题发生争议,由相关职能部门进行质量鉴定,对该鉴定结论不服的,可向上一级职能部门申请质量鉴定或提请诉讼。十一、潮州市公共资源交易中心CZC2022017号招标文件和《中标通知书供方的响应文件及其书面承诺是本合同的组成部分,与本合同具有同等法律效力十二、本合同发生争议产生的诉讼,由需方所在地人民法院管辖。十三、本合同未尽事宜,可由双方共同协商解决,另行签订补充协议,与本合同具有同等法律效力。协商不成的,按民法典和政府采购有关规定处理。十四、本合同自双方签字盖章之日起生效。十五、本合同一式肆份,供方、需方各执贰份4/15湖州市政务信息基础设施服务(2021-2022年)增补项目(本页为合同签署页,无正文内容)供方:数字广东网络建设有限公司需方:潮州市政务服务数据管理局地址:广州市越秀区东风中路36号地址:潮州市潮州大道中段风新大厦珠江颐德大厦7层,9-12层北侧九至十一楼法定代表人/委托代理人:法定代表人委托代理人:电话:020-29859688电话:开户银行:广发银行广州分行沙太路日期:2022年9月9日支行账号:9550880214457200245日期:2022年9月9日合同签约地点:广东省潮州市5/19潮州市政务信息基础设施服务(2021-2022年)增补项目附件1:项目服务费用明细表序号服务名称单价(元)数量单位总价(元)1安全运营软硬件设施服务4,339,34214,339,3421.1日志收集与分析系统服务97,5001套97,5001.2运维安全管理系统服务111,8421套111,8421.3主机监控与审计系统服务3,150,000套3,150,0001.4高级威胁检测系统服务540,000套540,0001.5资产风险治理管控平台服务440,0001套440,0002安全运营服务1,180,65811,180,6582.1安全监控分析服务(月度)15,43212次185,1842.2安全运营态势分析服务(月度)6,43012次77,1602.3地市安全巡检服务(季度)12,8604次51.4402.4安全运营支撑服务13,80048人月662,4002.5安全风险评估服务77,1601次77,1602.6安全重保服务21,2196次127,314合计(元)5,520,000、6/15湖州市政务信息基础设施服务(2021-2022年)增补项目附件2:服务内容及要求1:服务内容潮州市政务信息基础设施服务(2021-2022年)增补项目包括安全运营软硬件设施服务及安全运营服务两部分为广东省“数字政府”政务云省市一体化安全运营平台潮州市节点及核心网络设备提供安全保障。广东省“数字政府”政务云省市一体化安全运营平台潮州市节点服务内容:为保障全省政务基础设施的统一安全运营管理,通过购买安全服务,构建省市一体化安全运营体系,提升全省政务基础设施的安全防护能力,实现全省安全事件的及时预警和安全风险的高效协同处置。安全运营软硬件设施服务包括日志收集与分析系统服务、运维安全管理系统服务、主机监控与审计系统服务、高级威胁检测系统服务、资产风险治理管控平台服务等内容,安全运营服务包括安全监控分析服务(月度)、安全运营态势分析服务(月度)、地市安全巡检服务(季度)、安全运营支撑服务、安全风险评估服务、安全重保服务等内容。具体服务内容如下:1.1.安全运营软硬件设施服务1.1.1.日志收集与分析系统服务日志收集与分析系统服务收集IT基础设施和应用系统的日志,包括操作系统、网络设备、安全设备、数据库、中间件、应用系统、虚拟化及云基础设施的日志,采用大数据的技术可以海量高速、海量的异构日志,并将日志集中存储于分布式非关系型数据库中,可水平弹性扩展,满足相关法律法规对日志保存6个月以上的要求。1.1.2.运维安全管理系统服务运维安全管理系统服务对核心网络的网络设备、数据库、安全设备、主机系统、中间件等资源的统一运维管理和审计,实现运维集中化管控、过程实时监管、访问合规控制、过程图形化审计,构建一套事前预防、事中监控、事后审计的安全管理体系,对运维工作过程中人为的风险进行防范、规避,提高IT系统整体可用性,满足网络的运维需求和等级保护要求。1.1.3.主机监控与审计系统服务7/19湖州市政务信息基础设施服务(2021-2022年)增补项目主机监控与审计系统服务能解决大批量计算机入网合规性和安全管问题,包括终端运营安全与信息安全。能够有效改变缺乏有效的准入控制、终端安全管理没有落到实处、软件管理、运维平台等现状,同时避免多个安全系统需要在不同的平台上进行运维操作、部署不同的终端客户端,工作效率低下,且占用终端系统资源的现状,要求兼容主流国产操作系统(如麒麟、统信等)。1.1.4高级威胁检测系统服务对广东省“数字政府”政务云省市一体化安全运营平台潮州市节点及核心网络上的网络流量进行存储、分析、并解析元数据,进行情报检测、异常检测、流量基因检测;通过先进的隐蔽隧道检测技术、加密流量检测技术、JA3和SSL指纹等检测技术重点识别可疑传输行为,告警信息泄露事件:通过流量基因检测、网络沙箱检测等技术识别加密勒索等行为,网络流量中还原出文件(HTTP、SMTP、POP3、IMAP、FTP、SMB等协议)并通过多病毒检测引擎有效识别出病毒、木马等已知威胁;通过基因图谱检测技术检测恶意代码变种;还可以通过沙箱(Sandbox)行为检测技术发现未知威胁;最后将所有安全威胁进行关联分析,输出检测结果,对检测及防御APT攻击起到关键作用1.1.5资产风险治理管控平台服务资产风险治理管控平台通过资产扫描引擎快速扫描网络空间资产信息,可实现资产统计、漏洞监测、漏洞通报、暴露面分析等功能:提升网络安全保护能力,实现对网络安全资产与风险的态势掌握及快速治理。资产风险治理管控平台通过扫描探测、主机代理、特征匹配等方式,动态发现、汇集资产数据,并进行关联分析与展现,以快速感知安全风险,把握安全态势,从而辅助用户进行指挥决策,支撑预测、保护、检测、响应等安全体系的能力。1.2.安全运营服务1.2.1.安全监控分析服务(月度)为总体提升广东省“数字政府”一体化安全运营的威胁检测效果,需要在运营中心提供的基础服务、模型的基础上结台省中心本市中心的具体业务场景进行定义和升级,以强化模型的检测效果。8/19湖州市政务信息基础设施服务(2021-2022年)增补项目1.2.2.安全运营态势分析服务(月度)“数字政府”一体化安全运营中心建设完成后,为提高“数字政府”的安全运营态势感知能力,会在基于运营中心原始日志数据、安全分析数据的情况下,结台外界国内外互联网安全态势总体情况对当月的安全运营态势得出全局态势分析报告,包含安全分析、安全研判、安全报告编制、安全报告审核等内容。1.2.3地市安全巡检服务(季度)“数字政府”建设运维涉及的对外项目非常繁多,任何一点的疏忽都可能导致攻击风险,且当前整个网络空间的安全威胁呈愈加增长的趋势,为提升“数字政府”的安全保障能力,通过在各地市安排安全专家进行周期性巡检服务,以此现场进行风险分析、异常调查、威胁检测等工作,提升安全保障能力。1.2.4.安全运营支撑服务运营中心管理、协调与汇报、安全基础设施运行安全、监控与安全设备维护、安全运营中心自身安全管理、审计数据收集与整理、审计内容管理、内部审计协助、网络拓扑维护、对政务云安全设备及核心网络设备进行维护:共提供4个人驻场服务,要求大专以上学历,从事网络维护或安全运营工作3年以上经验。1.2.5.安全风险评估服务根据《中华人民共和国网络安全法》第三十八条要求,关键信息基础设施需每年进行至少一次风险评估,包含现场调研、评估方案、方案评审、物理安全评估、网络安全评估、主机安全评估、系统安全评估、业务系统评估、渗透测试、数据安全评估、安全管理评估、编制报告、风险沟通、制定残余风险处置计划等内容。1.2.6.安全重保服务每年在特殊时期和重大节假日提供安全重保服务,包括:两会、国庆、春节及其他重要时间节点等。通过现场值守、应急响应、突发事件处理等方式,为机关单位提供重大事件期间重要信息系统安全技术服务。9/19潮州市政务信息基础设施服务(2021-2022年)增补项目2.服务要求按照《广东“数字政府”政务云平台部署实施方案》部署实施规划及资金保障措施,潮州市已建成广东省“数字政府”政务云省市一体化安全运营平台潮州市节点。本项目将采购安全运营平台软硬件设施服务及安全运营服务,提高政务云节点及核心网络的安全性。具体服务内容如下:2.1.安全运营软硬件设施服务要求为广东省“数字政府”政务云省市一体化安全运营平台潮州市节点及核心网络提供安全运营的软硬件服务,包括日志收集与分析系统服务、运维安全管理系统服务、主机监控与审计系统服务、高级威胁检测系统服务、资产风险治理管控平台服务等内容。主要的软硬件设施要求如下表所示:表1.安全运营软硬件设施服务要求序号服务名称服务内容数量单位日志收集与分析系统服务性能:事件综合处理性能4000EPS。硬件规格:标准1U机箱,6个千兆电口,2个扩展插槽,1个Console接口,单电源,2T硬盘。包含50授权节点,包含三年软硬件维保、支持通过syslog、SNMPTrap、JDBC、Agent代理、WMI、(S)FTP、NetBIOS、文件\文件夹读取、Kafka等多种方式完成各种日志的收集功能:支持对资产IP地址的地理信息进行管理,支持单个IP、IP段设置行政区及经纬度,支持地图显示系统提供页面可视化编辑归一化策略,对页面查看的日志编辑归一化策略,所见即所得,也支持通过归一化文件的导入来支持归一化,不需修改系统程序。采用机器学习对原始日志进行聚类分析,能够对原始日志结构模式进行自动识别(无须范化),使审计人员清晰了解采集的日志构成。2运维安全管理系统服务采用专用千兆多核硬件平台和安全操作系统,外观:标准1U机架式,6个千兆电口,内置2TB硬盘,单电源,最大支持50路图形会话或100路字符会话并发,最大可选100授权许可。含三年标准售后服务,50授权。支持按模块和功能自定义角色权限,便于管理,用于复杂的业务场景需求,不限操作系统类型,无套10/19潮州市政务信息基础设施服务(2021-2022年)增补项目序号服务名称服务内容数量单位需安装任何客户端插件,使用浏览器通过H5方式即可直接运维SSH、RDP、Telnet、VNC和应用发布资源通过群发命令,实现同时运维多台资源设备。支持工单审批时,设置多人审批模式或会签审批模式。支持水印功能,用户在运维或者是监控、查看会话时,H5页面会将用户的登录名作为水印展示,避免数据泄露无法追责。主机监控与审计系统服务1、平台服务:虚拟化平台两套、准入硬件网关(最大支持20000台终端准入控制,π余电源,6个千兆网口,2个万兆光口)两台:2、国产化支持服务:支持在一套平台上,无需单独部署服务器系统即可扩展对主流国产化(麒麟、统信)系统和Windows系统的功能支持。包含国产化(麒麟、统信)系统的准入控制模块、桌面管理模块、安全管理模块、软件管理模块,Windows系统的准入控制模块、桌面管理模块、补丁模块、安全管理模块、软件管理模块,同含访客管理模块、设备发现模块、平台热备模块和软件商店管理模块;3、授权数量:5000点4、功能扩展服务:支持准入控制、桌面管理、数据防泄露、终端检测响应等功能模块一体化管理,一个管控平台,一个客户端:5、多种准入控制服务:支持802.1x、CiscoEoU、WebAuth、Portal、端口镜像、策略路由等多种准入控制方式混合使用,一个系统可同时使用多种准入方式适应复杂网络环境:6、含主机监控与审计系统的硬件维保、授权及一人驻场运维支撑服务,驻场人员需获得原厂专业技能认可,服务期限1年。项目服务完结验收后,提供2年售后服务,售后服务内容为硬件维保、授权及一人驻场运维支撑服务。套高级威胁检测系统服务硬件及性能参数:2U标准机架设备,2*14核CPU,256GB内存,480GBSSD,5*4TB数据盘,2个硬盘扩展槽位,硬件RAID卡,2个千兆电口,2个万兆光口,4个接口扩套111/19潮州市政务信息基础设施服务(2021-2022年)增补项目序号服务名称服务内容数量单位展槽位,双几余电源。流量处理性能为10Gbps,内置沙箱环境数量10个,沙箱文件检测性能10万文件/天。包含以下功能:威胁情报检测、网络异常检测、新一代入侵检测、多引擎病毒检测、基因图谐检测、沙箱行为检测、加密流量检测、威胁态势展示、护网工作台、威胁元数据取证、流量包存储分析、检测策略智能调整。含三年硬件维保,三年特征库升级。5资产风险治理管控平台服务硬件参数:2U网络机柜机架式:10000个IP授权:2T硬盘:32G内存:CPU:8核8线程、3.00GHz及以上:网络接口:电口8个、光口4个,网口支持千兆百兆自适应:包含功能:资产扫描管理、资产变更监控、漏洞扫描、弱口令扫描、POC扫描、漏洞影响面分析、资产风险分析、安全工单管理、第三方扫描雷达扩展、综合分析与展示、报表统计。含三年硬件维保,三年特征库升级。套2.2.安全运营服务要求2.2.1.安全监控分析服务(月度)要求服务要求:提供安全专家每月开展1次安全监控分析服务,覆盖范围包括电子政务外网出口区、安全管理区、互联网出口区、跨网数据交换区、安全资源池区、物理托管区6个区域,收集汇总安全日志、运维日志、审计日志等多维度数据,使用机器学习与大数据技术,结台专家经验,实现日志与事件深度关联分析,发现问题及时调整优化;同时对于当月安全设备监测有效性,流程扭转机制通畅性,事件预警发现及时性等环节进行复盘调优,确保现有网络安全检测处于最优状态。服务输出物:《安全监控月度分析报告》。报告生成方式:报告每个部分的数据来源都是独立设备/平台导出+人工处理,各个部分内容通过人工编制和审核生成报告。12/19潮州市政务信息基础设施服务(2021-2022年)增补项目服务项服务内容服务次数总计安全监控分析服务(每月一次)结合业务场景进行模型定制和升级每月1次,服务12个月12次2.2.2安全运营态势分析服务(月度)要求服务要求:安全运营态势分析服务从两个维度开展;(1)、梳理现网安全态势,通过收集现网安全设备(态势感知、云镜、APT检测等)报告,基于资产、漏洞、事件等维度进行深度分析,形成全网安全画像,输出风险测绘:(2)、收集外部情报:通过对外漏洞情报,威胁情报,事件情报等信息,结合现网安全画像关联分析,从漏洞、资产、数据层面输出威胁等级排名以及潜在威胁列表并提供修复及整改建议。服务输出物:《安全运营态势月度分析报告》。报告生成方式:报告每个部分的数据来源都是独立设备/平台导出+人工处理,各个部分内容通过人工编制和审核生成报告。服务项服务内容服务次数总计安全运营态势分析服务结合内外安全态势分析获得详情月报每月1次,服务12个月12次2.2.3地市安全巡检服务(季度)要求服务要求:通过在各地市安排安全专家进行周期性巡检服务,以此现场进行风险分析、异常调查、威胁检测等工作,提升安全保障能力服务项服务内容服务次数总计地市安全巡检服务(一季度一次)安排安全专家进行周期性巡检服务,以此现场进行风险分析、异常调查、威胁检测等工作1次/季度,服务4个季度4次2.2.4.安全运营支撑服务要求服务要求:运营中心管理、协调与汇报、安全基础设施运行安全、监控与安全设备维护、安全运营中心自身安全管理、审计数据收集与整理、审计内容管理、内部审计协助、网络拓扑维护、对政务云安全设备及核心网络设备进行维护;共提供4个人驻场服务,要求大专以上学历,从事网络维护或安全运营工作3年以上经验。13/19潮州市政务信息基础设施服务(2021-2022年)增补项目序号安全能力类型安全能力名称人员投入工作量安全运营支撑运营中心管理、协调与汇报、安全基础设施运行安全、监控与安全设备维护、安全运营中心自身安全管理、审计数据收集与整理、审计内容管理、内部审计协助、网络拓扑维护、安全运营中心周总结,对政务云安全设备及核心网络设备进行维护。提供4人,负责安全运营服务,服务数量为48人月2.2.5安全风险评估服务要求服务要求:(I)对资产进行识别,并对资产的重要性进行赋值;(2)对威胁进行识别,描述威胁的属性,并对威胁出现的频率赋值:(3)对资产的脆弱点进行识别,并对具体资产的脆弱点的严重程度赋值;(4)根据威胁和脆弱点的识别结果进行风险分析,判断安全事件发生的可能性;(5)根据脆弱点的严重程度及安全事件所作用资产的重要性计算安全事件的损失;根据《中华人民共和国网络安全法》第三十八条要求,关键信息基础设施需每年进行至少一次风险评估,包含现场调研、评估方案、方案评审、物理安全评估、网络安全评估、主机安全评估、系统安全评估、业务系统评估、渗透测试、数据安全评估、安全管理评估、编制报告、风险沟通、制定残余风险处置计划等内容。2.2.6.安全重保服务要求服务要求:每年在特殊时期和重大节假日提供6次安全重保服务,包括两会、国庆、春节及其他重要时间节点。通过现场值守、应急响应、突发事件处理等方式,为机关单位提供重大事件期间重要信息系统安全技术服务。(1)事前检查与整改阶段公网暴露资产自查通过IP资产核查确认暴露在公网资产的主机应用与网站,避免出现未知的具有安全隐患的资产暴露在公网上。14119湖州市政务信息基础设施服务(2021-2022年)增补项目隐患排查通过系统扫描、Web扫描等方法协助用户排查网站及应用存在的漏洞隐患,并提供漏洞验证、修复建议、二次复测能力协助整改。内容检查通过对全站所有页面的内容进行内容检查,重点核查包括黄赌毒与非法广告、敏感内容、挂马页面、黑链等。(2)事中预警与监控阶段对重大安全事件进行预警与通告、对全站核心页面的进行完整性检查、对网站可用性进行监测。(3)事后总结与报告阶段对防护期间发现的问题及应对方案做细致深入的总结,同时给出有针对性的整改措施,真正实现一次服务,终身受益。2.3.项目服务期限要求项目名称服务期限安全运营软硬件设施服务服务期限1年日志收集与分析系统服务服务期限1年运维安全管理系统服务服务期限1年主机监控与审计系统服务服务期限1年高级威胁检测系统服务服务期限1年资产风险治理管控平台服务服务期限1年安全运营服务安全监控分析服务(月度)每月服务1次,共12次。安全运营态势分析服务(月度)每月服务1次,共12次。地市安全巡检服务(季度)每季度服务1次,共4次。安全运营支撑服务共48人月。安全风险评估服务每年一次,共1次。安全重保服务共6次。序号11.11.21.31.41.522.12.22.32.42.52.615119湖州市政务信息基础设施服务(2021-2022年)增补项目附件3:保密协议保密协议需方:潮州市政务服务数据管理局(以下简称“披露方供方:数字广东网络建设有限公司(以下简称“接收方”)鉴于披露方与接收方签订《潮州市政务信息基础设施服务(2021-2022年)增补项目合同》建立服务合作关系,而披露方将因此向接收方披露本协议定义的保密信息。为保证此类信息不被未经授权地披露、使用,经友好协商,特签订协议如下:第一条定义1.保密信息:属于披露方的保密信息、专有信息和工作秘密信息(以下统称“保密信息”)是指披露方拥有或持有的、不为外界所公知的、披露方与接收方服务合作的项目实施过程及所有涉及系统所产生的、与披露方或披露方的关联单位业务、服务、产品相关的信息,包括但不限于以下信息:由披露方或其关联单位在本协议签署前或之后披露给接收方,(1)所有工作信息/数据、计划、策略、或材料,包括但不限于工期计划、工程概况、工程规模、产品方案、技术设计、系统数据、证照印章、事项流程、人员信息、机构信息、档案材料、财务信息、人事事务、函电信息、图像影音资料:(2)所有计算机程序(包括目标和源代码)、软件程序、系统书面记录、技术诀究或创意,以及运算法则:(3)所有用户手册、系统文档、保密报告、通信、备忘录或与前述第(1)款和(2)项描述的任何项目有关的其他材料,包括但不限于招标和投标文件、述标文件等;(4)接收方在履行与披露方间任何合作时,接触到的第三方提交给披露方的任何信息。无论这些信息是以书面、口头、图形、电磁还是其他任何形式披露。2.关联单位:关联单位是指披露方与接收方服务合作过程中,与披露方共同享受接收方所提供项目服务的,或因项目实施需要提供工作协作的所有第三方16/19潮州市政务信息基础设施服务(2021-2022年)增补项目单位。3.关联公司:关联公司是指由接收方直接控制或间接控制:或直接或间接控制接收方;或与接收方共同控制同一家公司或能对其施加重大影响:或与接收方受同一家公司直接或间接控制的公司。包括但不限于接收方的母公司、子公司与接收方受同一母公司控制的子公司:接收方的合营企业、联营企业等。这里的“公司”指任何一人公司、有限责任公司或股份有限公司:“控制”是指直接或间接地拥有影响所提及公司管理的能力,无论是通过所有权、有投票权的股份、合同或其他被人民法院认定的方式第二条保密义务1.接收方将仅限于为评估其是否将与披露方建立服务合作关系,以及在服务合作关系建立后为执行合作关系之必要而使用披露方的保密信息。2.接收方同意严格控制披露方所披露的保密信息,保护的程度不能低于接收方保护自己保密信息的程度。但无论如何,接收方对该保密信息的保护程度不能低于一个管理良好的技术企业对自己的保密信息保护的程度。3.接收方保证采取所有必要的方法对披露方提供的保密信息进行保密,包括但不限于执行和坚持适当的作业程序(如接收方规章制度或为执行本协议而特别制定的规定等)来避免非经授权而披露、使用或复制保密信息。4.未经披露方事先书面同意,接收方保证不向任何第三方披露本协议的存在或本协议的任何内容以及本协议所涉及的任何保密信息,也不得向第三方告知或暗示双方间存在合作关系。5.一旦接收方发现任何人错误地获得或使用了披露方披露的保密信息,接收方将立即书面通知披露方。第三条使用方式和不使用的义务1.除直接参与本协议项下工作的公司职员之外,在未经披露方事先书面许可,且未与第三方另行签订不低于本协议保护程度的正式书面保密协议的情形下,17/19潮州市政务信息基础设施服务(2021-2022年)增补项目接收方不能将保密信息披露给其它任何第三方,包括但不限于接收方的关联公司或其委托顾问方、接受咨询方2.接收方应当告知并以适当的有效方式约束上述接触保密信息的公司职员(无论是在职中还是离职后)、关联公司(无论是在接收方的控制中,还是脱离接收方的控制后),均承担与本协议规定相同的保密义务。如以上所述人员或公司泄露保密信息,接收方同意承担违反保密义务的全部赔偿法律责任3.未经披露方事先书面许可,不能将此保密信息的全部或部分进行复制或仿造、进行反向工程、反汇编、逆向推导等。4.接收方不得利用项目所申请云平台资源部署与项目无关的其他程序代码开展与项目实施无关的行为,致使保密信息泄露。5.接收方承诺在保密期限内,接收方将不会为任何与本协议规定不符的目的自己或允许他人使用保密信息的全部或任何部分。6.接收方未经披露方许可或授权,并在非法律强制的措施下,因过失、故意等其他任何理由将保密信息偷漏给被本人以外的第三人,应承担违约责任的同时,告知知悉保密信息的第三人负有保密义务,并承担因第三人原因所引起直接责任。第四条例外情况如果接收方基于法律、法规、判决、裁定(包括按照传票、法院或政府处理程序)的要求而需披露保密信息,则接收方应当事先尽快通知披露方,如不能事先通知亦应在该行为发生后24小时内通知披露方:同时,接收方应当尽最大努力帮助披露方有效限制该保密信息的披露范围。第五条否认许可除非披露方另行明确书面授权,接收方不能认为据本协议披露方授予了接收方包含该保密信息的任何专利申请权或专利权、商标权、著作权等知识产权,或该知识产权的使用权。18/19湖州市政务信息基础设施服务(2021-2022年)增补项目第六条保密期限1.自本协议生效之日起,双方就建立服务合作关系可行性的任何沟通以及在建立服务合作关系后的任何信息交流均受本协议条件和条款的约束2.除非披露方以书面形式明确说明本协议所涉及的某项保密信息可以不用保密,否则接收方必须按照本协议约定的保密义务对所收到的保密信息持续地承担保密义务。第七条附则1.本协议对每一方的继承人和合法受让人均具有约束力:但是,未经另一方事先书面同意,任何一方均不得对本协议进行全部或部分的转让(无论是通过法律运作、证券或资产的销售、合并或其他方式)。任何违反本条规定的转让均为无效。2.任何一方未行使其于本协议项下的任何权利均不得构成或被视为该方对这些权利或其它权利的放弃或丧失3.如果本协议中的任何条款被法庭认定非法、无效或不可执行,则除这些条款以外的其他条款的合法性、有效性、可执行性将不因此而受到任何影响。4.本协议依中华人民共和国法律解释,受中华人民共和国法律管辖。由本协议产生的一切争议由双方友好协商解决,协商解决不成的,双方均可向披露方所在地人民法院提起诉讼5.双方一致同意本协议作为《潮州市政务信息基础设施服务(2021-2022年)增补项目合同》附件。6.本协议一式肆份,披露方执贰份,接收方执贰份,均具有同等法律效力。本协议随合同正文自双方签字盖章之日起生效19/19
投标 / 标书制作要点(原创)
本基础设施增补涉及「采购合同公告」,投标方需重点关注:① 营业执照经营范围须含采购合同公告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。当地项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。
标书制作联系冯经理:17551026086
