北京应急病房安全运维服务招标公告(北京小汤山医院2022)
[公开]小汤山医院应急病房安全运维服务采购项目公开招标公告
项目概况
小汤山医院应急病房安全运维服务采购项目 招标项目的潜在投标人应在北京市政府采购电子交易平台(http://zbcg-bjzc.zhongcy.cn/bjczj-portal-site/index.html#/home)获取招标文件,并于2022-11-18 13:30(北京时间)前递交投标文件。
一、项目基本情况
项目编号:11000022210200024131-XM001
项目名称:小汤山医院应急病房安全运维服务采购项目
预算金额:102.545 万元(人民币)
采购需求:
包号
标的名称
采购包预算金额(万元)
数量
是否专门面向中小企业
简要技术需求或服务要求
01
小汤山医院应急病房安全运维服务采购项目
102.545
1项
是
本项目采购涉及到服务器存储设备维保、桌面运维服务、安全驻场服务、WAF应用防火墙服务等服务内容。
合同履行期限:详见采购需求。
本项目不接受联合体投标。
二、申请人的资格要求:
1.满足《中华人民共和国政府采购法》第二十二条规定;
2.落实政府采购政策需满足的资格要求:
本项目为专门面向中小企业采购包件,即:提供的货物全部由符合政策要求的中小企业制造、服务全部由符合政策要求的中小企业承接。
3.本项目的特定资格要求:
无
三、获取招标文件
时间:2022-10-28 至 2022-11-04 ,每天上午09:00至11:30,下午13:00至16:00(北京时间,法定节假日除外)
地点:北京市政府采购电子交易平台(http://zbcg-bjzc.zhongcy.cn/bjczj-portal-site/index.html#/home)
方式:
本项目采用电子化与线下流程结合招标方式,招标文件获取相关操作如下:
(1)办理CA认证证书(北京一证通数字证书),详见北京市政府采购电子交易平台(http://zbcg-bjzc.zhongcy.cn/bjczj-portal-site/index.html#/home)查阅“用户指南”一“操作指南”一“市场主体CA办理操作流程指引”,按照程序要求办理。
(2)北京市政府采购电子交易平台“用户指南”一“操作指南”一“市场主体注册入库操作流程指引”进行自助注册绑定。
(3)招标文件获取方式:供应商按照规定办理CA数字认证证书(北京一证通数字证书)后,自招标公告发布之日起持供应商自身数字证书登录北京市政府采购电子交易平台免费获取电子版招标文件。
(4)未按上述获取方式和期限下载招标文件的投标无效。
(5)证书驱动下载:
4.1北京市政府采购电子交易平台“用户指南”一“工具下载”一“招标采购系统文件驱动安装包”下载相关驱动。
4.2 CA认证证书服务热线010-58511086
4.3技术支持服务热线010-86483801、13669922829
注意:请供应商认真学习北京市政府采购电子交易平台发布的相关操作手册。
售价:¥0 元,本公告包含的招标文件售价总和
四、提交投标文件截止时间、开标时间和地点
2022-11-18 13:30(北京时间)
地点:北京市丰台区西三环南路14号院首科大厦A座4层405号中技国际招标有限公司会议中心。
五、公告期限
自本公告发布之日起5个工作日。
六、其他补充事宜
1. 本次招标投标人必须以包为单位进行投标响应,评标和合同授予也以包为单位。
2. 项目审批情况:本项目已获得主管部门审批,资金已落实。
3. 申请人的资格要求补充:
(1) 被“信用中国”网站(www.creditchina.gov.cn)列入失信被执行人和重大税收违法案件当事人名单的、被“中国政府采购网”网站(www.ccgp.gov.cn)列入政府采购严重违法失信行为记录名单(处罚期限尚未届满的)的供应商,不得参与本项目的政府采购活动。
(2) 单位负责人为同一人或者存在直接控股、管理关系的不同供应商,不得参加同一包的投标或者未划分包的同一招标项目的投标。
(3) 为本采购项目提供过整体设计、规范编制或者项目管理、监理、检测等服务的供应商及其附属机构,不得再参加本采购项目的投标活动。
(4) 按照招标公告要求购买了招标文件。
(5) 符合法律、行政法规规定的其他要求。
4. 采购项目需要落实的政府采购政策:
(1)鼓励节能、环保政策:依据《财政部 发展改革委 生态环境部 市场监管总局关于调整优化节能产品、环境标志产品政府采购执行机制的通知(财库(2019)9号)》执行。
(2)扶持中小企业政策:本项目为专门面向中小企业采购包件,即:提供的货物全部由符合政策要求的中小企业制造、服务全部由符合政策要求的中小企业承接。
(3)本项目采购标的是否接受进口产品详见招标文件。
5. 评标办法和评标标准:本项目评标采用综合评分法,详细的评分因素和标准见招标文件。
七、对本次招标提出询问,请按以下方式联系。
1.采购人信息
名 称:北京小汤山医院
地址:北京市昌平区小汤山镇
联系方式:杨老师,010-61789117
2.采购代理机构信息
名 称:中技国际招标有限公司
地 址:北京市丰台区西三环中路90号通用技术大厦1101室
联系方式:徐亚希、吴萍、孙薇,010-63348701
3.项目联系方式
项目联系人:徐亚希、吴萍、孙薇
电 话: 010-63348701
167号标小汤山医院应急病房安全运维服务采购项目招标公告(定稿).doc167号标小汤山医院应急病房安全运维服务采购项目招标公告(定稿).doc
第五章 采购需求.docx第五章 采购需求.docx
2.项目名称:小汤山医院应急病房安全运维服务采购项目1.项目编号:0701-224106150167一、项目基本情况小汤山医院应急病房安全运维服务采购项目招标项目的潜在投标人应在北京市政府采购电子交易平台获取电子版招标文件,并于2022年11月18日13时30分(北京时间)前递交投标文件。项目概况小汤山医院应急病房安全运维服务采购项目招标公告二、申请人的资格要求:6.本项目不接受联合体投标。5.合同履行期限:详见采购需求。4.采购需求:3.预算金额:102.545万元包号标的名称采购包预算金额(万元)数量是否专门面向中小企业简要技术需求或服务要求01小汤山医院应急病房安全运维服务采购项目102.5451项是本项目采购涉及到服务器存储设备维保、桌面运维服务、安全驻场服务、WAF应用防火墙服务等服务内容。2.招标文件下载及报名时间:从2022年10月28日至2022年11月4日下午16:00时止。1.时间:2022年10月28日至2022年11月4日,每天上午9:00至11:30,下午13:00至16:00(北京时间,法定节假日除外)三、获取招标文件3.本项目的特定资格要求:无2.落实政府采购政策需满足的资格要求:本项目为专门面向中小企业采购包件,即:提供的货物全部由符合政策要求的中小企业制造、服务全部由符合政策要求的中小企业承接。1.满足《中华人民共和国政府采购法》第二十二条规定;(4)未按上述获取方式和期限下载招标文件的投标无效。(3)招标文件获取方式:供应商按照规定办理CA数字认证证书(北京一证通数字证书)后,自招标公告发布之日起持供应商自身数字证书登录北京市政府采购电子交易平台免费获取电子版招标文件。(2)北京市政府采购电子交易平台“用户指南”一“操作指南”一“市场主体注册入库操作流程指引”进行自助注册绑定。(1)办理CA认证证书(北京一证通数字证书),详见北京市政府采购电子交易平台(http://zbcg-bjzc.zhongcy.cn/bjczj-portal-site/index.html#/home)查阅“用户指南”一“操作指南”一“市场主体CA办理操作流程指引”,按照程序要求办理。4.本项目采用电子化与线下流程结合招标方式,招标文件获取相关操作如下:3.招标文件获取地点:北京市政府采购电子交易平台(http://zbcg-bjzc.zhongcy.cn/bjczj-portal-site/index.html#/home)5.售价:0元人民币/包。注意:请供应商认真学习北京市政府采购电子交易平台发布的相关操作手册。4.3技术支持服务热线010-86483801、136699228294.2CA认证证书服务热线010-585110864.1北京市政府采购电子交易平台“用户指南”一“工具下载”一“招标采购系统文件驱动安装包”下载相关驱动。(5)证书驱动下载:自本公告发布之日起5个工作日。五、公告期限3.递交投标文件的地点和开标地点:北京市丰台区西三环南路14号院首科大厦A座4层405号中技国际招标有限公司会议中心。2.开标时间:2022年11月18日13时30分整(北京时间)1.递交投标文件截止时间和地点:2022年11月18日13时30分整(北京时间)四、提交投标文件截止时间、开标时间和地点单位负责人为同一人或者存在直接控股、管理关系的不同供应商,不得参加同一包的投标或者未划分包的同一招标项目的投标。被“信用中国”网站(www.creditchina.gov.cn)列入失信被执行人和重大税收违法案件当事人名单的、被“中国政府采购网”网站(www.ccgp.gov.cn)列入政府采购严重违法失信行为记录名单(处罚期限尚未届满的)的供应商,不得参与本项目的政府采购活动。申请人的资格要求补充:项目审批情况:本项目已获得主管部门审批,资金已落实。本次招标投标人必须以包为单位进行投标响应,评标和合同授予也以包为单位。六、其他补充事宜扶持中小企业政策:本项目为专门面向中小企业采购包件,即:提供的货物全部由符合政策要求的中小企业制造、服务全部由符合政策要求的中小企业承接。鼓励节能、环保政策:依据《财政部发展改革委生态环境部市场监管总局关于调整优化节能产品、环境标志产品政府采购执行机制的通知(财库(2019)9号)》执行。采购项目需要落实的政府采购政策:符合法律、行政法规规定的其他要求。按照招标公告要求购买了招标文件。为本采购项目提供过整体设计、规范编制或者项目管理、监理、检测等服务的供应商及其附属机构,不得再参加本采购项目的投标活动。地址:北京市昌平区小汤山镇名称:北京小汤山医院1.采购人信息七、对本次招标提出询问,请按以下方式联系。5.评标办法和评标标准:本项目评标采用综合评分法,详细的评分因素和标准见招标文件。本项目采购标的是否接受进口产品详见招标文件。3.采购代理机构项目联系人:徐亚希、吴萍、孙薇联系方式:010-63348701地址:北京市丰台区西三环中路90号通用技术大厦1101室名称:中技国际招标有限公司2.采购代理机构信息联系方式:010-61789117电话:010-63348701促进中小企业发展政策:根据《政府采购促进中小企业发展管理办法》规定,本项目采购服务由中型、小型或微型企业承接的,投标人应出具招标文件要求的《中小企业声明函》给予证明,否则评标时不予认可。投标人应对提交的中小企业声明函的真实性负责,提交的中小企业声明函不真实的,应承担相应的法律责任。(注:依据《政府采购促进中小企业发展管理办法》规定享受扶持政策获得政府采购合同的小微企业不得将合同分包给大中型企业,中型企业不得将合同分包给大型企业。)(二)为落实政府采购政策需满足的要求本次招标采购是为北京小汤山医院配置小汤山医院应急病房安全运维服务采购项目等,投标人应根据招标文件所提出的技术规格和服务要求,综合考虑其的适用性,选择需要最佳性能价格比的设备前来投标。投标人应以技术先进的设备、优良的服务和优惠的价格,充分显示自己的竞争实力。(一)采购标的需实现的功能或者目标一、采购标的需实现的功能或者目标,以及为落实政府采购政策需满足的要求:第五章采购需求第1包小汤山医院应急病房安全运维服务采购项目二、采购标的需满足的质量、安全、技术规格、物理特性等要求鼓励环保政策:投标人的投标产品属于财政部、生态环境部公布的“环境标志产品政府采购品目清单”范围的,投标人需提供国家确定的认证机构出具的、处于有效期之内的环境标志产品认证证书。国家确定的认证机构和环境标志产品获证产品信息可从市场监管总局组建的节能产品、环境标志产品认证结果信息发布平台或中国政府采购网(www.ccgp.gov.cn)建立的认证结果信息发布平台链接中查询下载。鼓励节能政策:投标人的投标产品属于财政部、发展改革委公布的“节能产品政府采购品目清单”范围的,投标人需提供国家确定的认证机构出具的、处于有效期之内的节能产品认证证书。国家确定的认证机构和节能产品获证产品信息可从市场监管总局组建的节能产品、环境标志产品认证结果信息发布平台或中国政府采购网(www.ccgp.gov.cn)建立的认证结果信息发布平台链接中查询下载。促进残疾人就业政府采购政策:根据《三部门联合发布关于促进残疾人就业政府采购政策的通知》(财库〔2017〕141号)规定,符合条件的残疾人福利性单位在参加本项目政府采购活动时,投标人应出具招标文件要求的《残疾人福利性单位声明函》,并对声明的真实性承担法律责任。中标、成交供应商为残疾人福利性单位的,采购代理机构将随中标结果同时公告其《残疾人福利性单位声明函》,接受社会监督。残疾人福利性单位视同小型、微型企业。不重复享受政策。监狱企业扶持政策:投标人如为监狱企业将视同为小型或微型企业,应提供由省级以上监狱管理局、戒毒管理局(含新疆生产建设兵团)出具的属于监狱企业的证明文件。投标人应对提交的属于监狱企业的证明文件的真实性负责,提交的监狱企业的证明文件不真实的,应承担相应的法律责任。设备清单服务期:一年。投标人根据采购人提出的服务要求通过采用标准化的服务管理制度、过程、技术、人员和文档等方法和手段,以促进维保服务的流程化、规范化,保证系统的安全稳定并提升服务质量。本维护服务项目要求对北京小汤山医院的服务器设备、存储设备进行规范化的服务和定期预防性维护,提高业务应用系统的可靠性、稳定性及可用性;对存在问题及突发故障提供及时有效的技术支持、完善的解决方案和事前防范机制,降低故障对生产业务的影响,预先安排应对措施以保证业务应用系统保持良好的工作状态,使系统运行更趋于稳定、安全、合理和高效。总体要求服务器存储设备维保设备名称单位数量浪潮NF5220台3浪潮NF560D2台2浪潮NF5245M3台1LenovoThinkserverRD330台1浪潮NF5270M4台2浪潮NF5170M4台1浪潮服务器台6浪潮NF8460M3台1浪潮NF8465M4台1华为2288HV5台3HPE MSA2050台1宏衫MS2510台1服务实施团队服务方案应包括:现场支持服务、应急响应服务、备品备件服务、系统安全等。投标人应根据采购方的实际情况制定完备的服务方案,实施严格的项目管理,成立专门的服务团队。并指派项目经理作为与采购人的统一接口对保修维护服务实施严格的服务管理,统筹相关工作,以保证报修维护服务正常高效运行。完备的服务方案维护服务要求服务要求投标人应借鉴ITIL建立良好的CASE管理体系,包含:服务进度跟踪,服务质量监督,服务升级处理机制,服务满意度调查等。投标人应每月对运行维护范围内的设备进行现场巡检和预防性维护,合格率达到95%以上;投标人应采取必要措施,保证故障服务合格率达到95%以上;服务质量保证为保证服务质量,投标方中标后提供本地化服务。投标人须拥有技术熟练的售后维护队伍,确保服务快速、高效,投标人的服务团队应该包括:小型机运维工程师、存储运维工程师、网络工程师、数据库工程师和IT服务项目经理。基于系统安全和数据安全的需要,投标人的服务团队应该包括信息安全认证工程师即CISAW和CISP认证工程师。远程分析服务▲投标人应具备7×24小时的电话支持服务能力。能够提供每周7天,每天24小时响应采购方的服务请求,并立即提供电话支持服务。电话支持服务响应支持服务投标人按照下列要求提供完整的技术支持服务。服务要求如果维保设备(故障包括主机的操作系统、硬件故障及相关附属配件)和软件(故障包括操作系统的故障)发生故障,投标人技术人员需要及时排查故障原因、免费更换故障备件、并出具维护报告,提供操作系统调优的调优服务。故障处理服务▲投标人接到故障报修后应即时响应:工作时间30分钟到达现场,最短时间内彻底排除故障。如果投标人无法在规定时间内恢复系统运行,采购方有权另请第三方维修,所发生费用由投标人承担。投标人提供现场支持服务时,应安排经验丰富的技术支持工程师赴现场分析故障原因,制定故障解决方案,并最终排除故障。现场支持服务在征得采购方允许的前提下,投标人的工程师能够通过远程拨入进行故障分析,对系统进行诊断与故障排除。▲所有更换的备件均为与原设备或模块的型号相同,或各项性能规格不低于原有设备或模块的备件。所有更换的备件,均提供一年的保修期。在服务期限内,所有服务设备的全部故障件的更换均是免费的,即已经包含在总体的服务费用之中,不再另行收取备件费用。现场损坏件更换服务▲投标人应在采购方现场设有备件库提供备机和备件,投标人所提供的配件应为原厂配件,不接受兼容配件。备机备件保障服务▲对服务器操作系统的漏洞进行安全修复。专业培训服务投标人在设备巡检完成后,提交设备巡检报告(报告模版由采购人提供),提出存在问题(隐患)和合理建议,并提供整改方案,采购人可以根据需要要求投标人增加或修改设备巡检内容。投标人完成现场设备巡检后需配合采购人工程师填写设备巡检记录表,并由双方签字。投标人每月须提供一次(或根据采购人要求)设备现场巡检服务,对采购方设备进行细致全面的检查,现场进行环境评估与指导。现场设备检查服务▲服务提供方应具备7×24小时的备件更换服务能力,对于一般服务,能够在每周一至周五,每天8:30—18:30随时响应采购方的服务请求,对于高级服务,每周7天,每天24小时响应采购方的服务请求,并立即提供现场备件更换服务。投标人应具有主机、网络、数据库、存储、中间件等多厂商多平台协作支持能力,能够为采购人提供多厂商多平台技术协作支持,以协助采购人迅速捕捉故障点并排除故障。多厂商多平台技术支持服务投标人根据采购人提出的重要通讯保障服务请求(包括汛期、重大节假日、国家军事、政治活动等期间的服务保障工作),与采购人共同制定重要通讯保障期间的设备保障方案,并指定技术支持工程师到现场实施通讯保障服务。此服务按照现场服务标准,投标人不再另行收取费用。重要通讯保障服务为了符合采购人的实际情况,培训的内容应涉及与设备维护相关的技术知识与管理知识,具体培训课程由采购人和投标人协商确定,可包括:IT服务项目经理、IT服务工程师培训课程。投标人应根据采购人设备维护的需要,有义务就现场服务中故障发生的原因、处理过程、以及类似故障的预防和处理过程等对采购人维护人员提供必要的集中培训或现场培训。投标人每季度应结合设备维修服务工作与采购人技术负责人员召开一次工作碰头会,对维护设备的现状、维护情况、备件使用情况、性能改进建议等提出意见,交流季度服务情况,听取采购人意见和建议,并安排下一季度设备维护需解决的具体事宜。定期交流与总结投标人需为采购人建立和完善设备技术档案,并根据设备运行情况向采购人提供设备升级、改造、更换的建议和方案。投标人对采购人的所有保修设备,均须根据每次的电话记录、现场巡检报告和故障维修报告建立技术文档,详细记录设备型号、故障时间、故障类型、维护措施、维护质量、维护时间及维修人员等信息。建立设备维护技术档案文档管理和信息支持服务投标人对维保响应、现场支持、故障维修等内容的运行数据情况,能够提出详细的图表分析和预判,便于用户制定合理的工作安排。投标人提供与设备相关的技术咨询服务。投标人对服务范围内设备搬迁、新系统协助规划设备及软件配置、新系统投产时协助调优参数提供技术支持与必要的现场配合工作。投标人应对口指定一名服务协调人,负责与本项目相关的各项事宜。其他增值服务每年的适当时机,投标人与采购人举办一次技术研讨会,总结经验,听取意见,找出问题,并就采购人系统情况作出年度总结报告,为双方进一步合作打下基础。注:上述服务要求中加▲项目为重要技术要求,投标时应按照招标文件要求逐项提供承诺函。投标人须根据自身的维护经验,针对系统现状提出有效的建议和解决方案。投标人应保证有效的服务团队管理,包括工程师的选择,定期培训,日常行为管理规范等方式。投标人应明确说明项目实施过程中所可能产生的各种文档。投标人须在技术支持与维护服务方案书中详细阐述技术支持与服务体系、技术支持与保修服务投入人员情况、服务质量监督机制等与保障本项目完整顺利实施的相关内容。对投标人的要求投标人对新购设备的登记、软件安装维护等;投标人按医院用户要求对所有设备的清点整理工作;本次项目采购的服务:桌面运维技术工程师3名,提供一年的5*8驻场服务,负责维护信息化终端设备,包括清洁、维护、保养、检测等,具体工作内容如下:终端桌面系统是用户与应用系统主要交互系统,是信息化办公环境的重要支撑,终端桌面系统的运行状态好坏将直接决定用户的办公效率,终端桌面系统涉及的硬件设备容易出现故障的信息化设备,特别是当前各类业务或安全软件越来越多,终端的维护和保养也显得犹为重要。总体要求桌面运维服务硬件维护服务要求驻场工程师需配合完成医院安排的其他临时性工作。驻场工程师必须至少有1年以上桌面运维相关工作经验,熟练掌握桌面运维的常用技能,并具有初步的网络基础知识技能;终端跟踪,做好设备的变更登记,为信息化设备的维修维护情况、使用人变更情况及时跟踪登记;投标人应及时对故障设备进行检查、报修及维修处理;定期对设备内部物理除尘工作,避免设备在工作时间因静电尘埃而导致的设备故障发生。每年两次对所有办公区设备计算机桌面硬件设备巡检、清查;计算机桌面网络信息端口的维护,包括网络信息端口的安装、测试和维修更换等;联络、协调和辅助第三方厂商进行外部硬件设备故障处理,并监督处理过程;计算机桌面硬件设备及其外设的安装、配置、迁移和故障维修(不涉及备件服务)等;投标人负责提供计算机桌面硬件设备(包括PC机、打印机、多功能一体机、复印机等)各类硬件设备的日常维护。日常客户端计算机上微软Windows系统的日常运行问题维护;软件维护对相关故障设备进行最初诊断、处理及维修,或协助完成用户报修及后续处理维护任务。定期对机房及弱电间进行理线、除尘和清洁工作,保证机房及弱电间的环境整洁干净。定期对设备使用的电源插座、弱电线路等进行巡检,对破、损、污的电源插座及时上报,更换,保证设备用电安全。定期对设备附件做清洁消毒工作,避免因附件长期使用而成为细菌繁殖源。常见邮件客户端软件安装配置;其他办公软件客户端日常安装配置,常见问题的技术支持;微软Office系列软件的安装、配置,常见问题的技术支持;提供统一的安装条件及配置参数要求进行计算机桌面操作系统的标准安装、配置;由于计算机硬件设备故障导致的网络访问故障;常见故障的排除,如死机,程序配置不当,系统配置错误等;总体要求安全驻场服务计算机病毒的提醒及查杀工作,其中重大病毒爆发日,及时提醒用户做好预防工作,尽可能避免电脑病毒带来的损失;所用杀毒软件由用户提供。各操作系统、办公软件、应用系统客户端、专业软件客户端软件升级服务;业务应用系统客户端的安装、配置、调试及应用恢复等;网络打印机的安装配置,网络打印机日常配置故障、故障处理(如卡纸等);驻场工程师人员具体要求如下:人员要求服务内容要求投标人派驻信息安全技术工程师1名,为采购人提供5*8驻场服务。为小汤山医院提供信息安全驻场运维服务,配合医院的网络安全迎检工作,并保证医院通过网络安全相关部门的检查工作,工作内容包括但不限于:迎检准备、后期整改及相关资料的整理等,采取有效的措施,保证医院的系统不被攻破。服务期:一年。为北京小汤山医院战备区信息化系统提供信息安全驻场运维防护服务、web应用防火墙服务、漏洞扫描服务、渗透测试服务及日常安全运维服务等。序号服务项目服务内容1安全巡检对院内已有信息安全相关系统进行健康巡检,确保信息安全各系统的健康平稳的运行,包括防病毒等各项组件功能检查。2日常运维常态化对院内信息安全相关系统进行日常运维,确保相关系统运行的稳定性和可靠性,及时根据客户需求对相关系统策略进行优化调整,及时发现相关系统存在的问题隐患,确保相关系统有人盯、有人查、有人管。3故障处理协助完成院内信息安全相关系统的故障处理,根据院内需求,协助完成系统版本升级工作;保障每一个故障都能够及时有效的跟踪处理,确保系统运行平稳。4补丁升级能够定期对院内信息安全相关系统的特征库、补丁库及时更新,不断加强平台的监测能力。5漏洞风险评估检测核心网络设备、操作系统、数据库和应用服务中存在的安全漏洞,提供漏洞评估报告和修复建议。6安全审计服务对系统中核心网络设备、操作系统、数据库和应用服务器的配置进行安全检查,提供安全配置核查报告和改进建议。7日志安全分析对医院网络中部署的安全设备进行有效的日志分析,找出系统存在的安全威胁,并形成日志分析报告。8安全加固针对安全漏洞和安全配置评估中发现的安全漏洞和配置缺陷,提供加固意见和方案,配合医院完成安全漏洞和配置修复。9应急响应远程或现场方式及时响应和处理信息安全事件,协助客户降低影响,分析问题产生的原因,提供应急响应报告和改进建议。10网站实时监测通过专业的网站安全监控平台,对应用系统网站状态、网站性能、关键内容等进行实时监控。11安全管理制度完善根据等级保护三级要求,完善各项信息安全管理制度,通过对制度的补充、完善,形成一套可以满足信息安全等级保护三级要求,并且可以实际运用的管理制度文件。12安全通告安全通告包括安全漏洞(补丁)通告、安全威胁通告、安全业界动态、恶意代码防范、紧急通告等多项内容。13安全咨询根据客户日常工作中遇到的实际问题进行分析和探讨,结合安全发展趋势从安全技术和安全策略等方面,向医院提供专业的安全建议。14安全培训根据医院要求为用户提供安全培训服务,具体形式包括:现场、远程、电话、网络等。15重要时期安全保障重大节假日和重大活动前加强相关应用系统的评估与加固服务;在重大节假日和重大活动期间的服务团队7x24小时随时待命。16医院信息系统安全监控通过专业的信息系统安全监控平台,对应用系统状态、性能、关键内容等进行实时监控,保证医院的信息系统不被攻破。17文档服务协助用户完成与信息安全方面的文档整理工作,包括:安全规划设计文档、安全检查方面的文档、安全整改方面的文档等。标准性原则服务原则驻场工程师需配合完成医院安排的其他临时性工作。提供工作日5*8小时现场驻场服务和全年7*24小时后台技术支持服务。驻场工程师必须至少有1年以上信息安全服务工作经验;了解和熟悉国内外信息安全标准,熟悉信息安全风险评估、信息系统安全等级保护测评、安全咨询等服务流程;可控性原则在信息安全服务工作中的过程和文档,须具有很好的规范性,可以便于项目的跟踪和控制。规范性原则对信息安全服务的过程和结果严格保密,未经医院授权不得泄露给任何单位和个人。保密原则信息安全服务方案的设计与实施严格依据国内及国际的相关标准进行。针对性原则信息安全服务工作尽可能小的影响招标人的正常运行,不能对现有业务的正常提供造成显著影响。最小影响原则信息安全服务的范围和内容整体全面,包含安全涉及的各个层面,避免由于遗漏造成未来的安全隐患。整体性原则信息安全服务所使用的工具、方法和过程在双方认可的范围之内,服务进度遵守进度表的安排,保证用户对服务工作的可控性。要求投标人须根据采购人的现状,提供一套完整的安全应急预案,确保医院在遭到安全攻击或出现安全隐患时,能够有效快速应对,从而确保信息系统的安全稳定,提升医院的安全防护能力。要求投标人为采购人提供安全运营服务,与北京小汤山医院现有态势感知产品形成协同联动防御能力,为北京小汤山医院提供7*24小时信息安全监控、监测、分析服务,当出现安全威胁时,能够和现场运维人员进行及时沟通和有效互动,提升医院的安全防护能力。安全运营服务信息安全服务遵循高效性原则。高效性原则详细研究招标人网络平台和各项业务信息系统应用的网络现状及需求,制定的信息安全服务具有很强的针对性。漏洞扫描工具由采购人指定,服务期内,漏洞扫描工具须放置采购人处,并对相关人员进行培训。投标人为采购人提供一年不限次数的漏洞扫描服务,及时对漏洞扫描系统进行升级,对北京小汤山医院的信息系统进行安全扫描并提供扫描报告,并根据扫描报告给出漏洞整改意见或修复建议,并协助采购人及时完成漏洞补丁的修复整改工作。漏洞扫描服务服务内容:服务期限一年。服务类别服务名称服务要求安全运营服务安全联动为达到最佳防护效果,安全服务应与医院现有态势感知产品形成协同联动防御能力,为保证服务质量,服务人员应具备相应的工作经验,可以对态势感知进行底层日志分析和失陷事件处理。安全运营服务资产识别与梳理服务方需借助安全工具对医院资产进行全面发现和深度识别,并在后续服务过程中触发资产变更等相关服务流程,确保资产信息的准确性和全面性。需支持在资产画像展示资产存在的漏洞名称,以及关联的事件情况,并且可以提示存在相关漏洞风险的资产。安全运营服务安全现状评估系统与Web漏洞扫描:对操作系统、数据库、常见应用/协议、Web通用漏洞与常规漏洞进行漏洞扫描安全运营服务安全现状评估针对漏洞利用攻击行为、Webshell上传行为、Web系统目录遍历攻击行为、SQL注入攻击行为、信息泄露攻击行为、口令暴力破解攻击行为、僵尸网络攻击行为、系统命令注入攻击行为及僵尸网络攻击行为进行分析评估,判断攻击行为是否成功以及业务风险点安全运营服务安全现状评估失陷主机分析:服务方需对失陷主机进行分析研判(如后门脚本类事件),并给出修复建议。安全运营服务安全现状评估潜伏威胁分析:服务方需分析内网主机的非法外联威胁行为,判断是否存在潜伏威胁,并给出解决建议。含:对外攻击、APT C&C通道、隐藏外联通道等外联威胁行为。安全运营服务服务质量管理服务方安全运营专家需对安全工作总体负责人与安全技术人员进行现场访谈调研的形式对安全运营过程中的技术手段与管理流程的现状进行全面摸底,深入了解资产管理、威胁管理、漏洞管理、事件管理等安全运营工作的开展情况,针对具体细节进行适当探讨,必要时需要调阅相关技术报告与制度流程文档验证访谈结果,提升评估的准确性。安全运营服务服务质量管理基于成熟度评估的定性和定量结果,输出成熟度评估报告,直观地指出医院的安全运营建设取得的成果与所处的水平,完整地总结出医院在安全运营中的安全风险及其分析、成熟度等级评估结果与举证信息、用于提升安全效果的针对性的改进建议等,并向医院进行详细汇报。安全运营服务漏洞管理提供漏洞验证服务,针对发现的漏洞进行验证,验证漏洞在已有的安全体系发生的风险及分析发生后可造成的危害。针对已经验证的漏洞,应支持漏洞扫描结果自动生成漏洞处置单的能力,安全专家跟进漏洞状态,各个处理进度透明,方便医院清晰了解当前漏洞的处置状态,将漏洞处理工作可视化。(提供服务工具漏洞工单截图,需展示当前漏洞的处置状态)安全运营服务威胁管理实时监测网络安全状态,对攻击事件生成工单,及时进行分析与预警。攻击事件包含境外黑客攻击事件、暴力破解攻击事件、持续攻击事件。针对以上攻击事件需支持全局封堵、主机隔离、进程隔离、文件隔离、工单 、自定义通用剧本等多种响应处置方式。(提供响应处置方式截图)安全运营服务运营可视支持面向医院的安全状态展示,展示出医院的业务和用户安全状态信息,使得医院能直观感受到当前的业务和资产安全状态。安全运营服务运营可视支持面向医院的安全态势展示,展示出当前医院遭受的威胁事件信息以及脆弱性信息统计,使得医院能直观感受到当前的风险态势情况。(提供威胁、事件、漏洞统计信息截图证明)安全运营服务服务水平监督服务方需为医院提供服务监控门户,在门户中可查看业务安全状态,处置中的失陷事件以及针对这些事件的处置进度,处置责任人、联系方式等信息,方便医院实时了解服务方的服务效果。安全运营服务服务水平监督服务进度督促:针对服务平台生成的工单,医院可按需催单,服务平台采用短信方式通知安全专家,服务方第一时间处理(提供短信催单实际图片)安全运营服务服务水平监督在配备服务方的边界防护服务组件的情况下,运营服务对于重大安全事件和较大安全事件的遏制影响和处置完成时间小于1小时,对于一般事件的遏制影响和处置完成时间小于2小时。为了保证北京小汤山医院项目的Web安全,为北京小汤山医院提供一年期Web安全防护服务,Web全保护64个站点,服务方式为:提供两台Web应用防火墙一年使用权,含所有原厂售后服务。Web应用防火墙服务渗透测试需要提交渗透测试报告,渗透测试报告应包括对系统安全问题的验证分析、影响分析和解决措施等内容。对Web系统的渗透测试,需要在互联网网络的任一位置进行渗透测试;对内部系统的渗透测试,必须在内部办公网络进行渗透测试。投标人组织安全工程师模拟黑客的行为模式,采用黑客的漏洞发现和利用技术,以及尽可能多的攻击方法,对小汤山医院的HIS系统的安全性进行深入分析。投标人为北京小汤山医院的HIS系统提供一次渗透测试服务,服务要求渗透测试复测内容包括但不限于:身份验证类、会话管理类、访问控制类、输入处理类、信息泄露类。渗透测试服务项目经理1名,该项目经理须通过信息系统项目管理师或PMP认证;要求投标人须为本项目组建专门的项目服务团队,项目团队人员应具有服务器、网络设备、信息安全等认证工程师,具体要求如下:项目团队项目组织实施要求设备参数及功能:Web应用防火墙服务要求以服务的形式提供2台Web应用防火墙硬件部署于本地机房Web应用防火墙服务要求为达到网端联动的服务效果,Web应用防火墙应能够与医院现有态势感知进行日志关联分析和协同处置。Web应用防火墙硬件要求产品不少于8个以太网电口,4个SFP口,冗余电源,2U机箱。网络层吞吐量≥4000Mbps,应用层吞吐量≥1Gbps,并发连接数≥500000,每秒新建连接数≥10000。Web应用防火墙部署方式支持透明部署、路由部署、旁路镜像等多种部署方式,适应复杂使用环境的接入要求Web应用防火墙防护策略支持精准的HTTP自定义访问控制规则,对多种HTTP方法执行访问控制,包括:GET、POST、HEAD、PUT、DELETE等;支持批量导入IP黑名单。Web应用防火墙防护策略支持对HTTP协议的异常元素、异常参数、非法编码和解码的灵活控制与处理,可进行单独的处置管控,如是否产生告警,提供多种处置动作,如放过、阻断、接受。Web应用防火墙业务学习支持业务模型学习监督功能,支持基于智能用户行为识别的动态防护机制;产品自学习应该能够支持host,url,http method,请求响应码,请求参数名称及其对应的值,cookie 参数名称及其对应值,refer 等信息。Web应用防火墙防篡改支提供网页篡改防护以及服务器侧恶意代码过滤功能。Web应用防火墙脆弱性识别支持针对主流Web服务器及插件的已知漏洞防护。Web服务器应覆盖主流服务器:apache、tomcat、lighttpd、NGINX、IIS等插件应覆盖:dedecms、phpmyadmin、PHPWind、shopex、discuz、ecshop、vbulletin、wordpress等,提供Java反序列化漏洞(Jboss)防护插件。Web应用防火墙脆弱性识别支持以统计算法分析扫描行为的扫描防护,实现对100种以上的爬虫特征进行识别和阻断,防止页面因爬虫而引起信息泄露等问题。Web应用防火墙产品联动支持与同品牌安全态势感知产品实现联动,Web应用防火墙支持以标准Syslog协议上传安全日志到态势感知平台,供态势感知系统进行深度关联分析并对恶意威胁实现联动封锁; 虚拟化工程师不少于1名,要求取得过VMWareVCP认证证书;Linux工程师不少于1名,要求取得过RedHatSA或RedHatCE证书;网络工程师不少于1名,要求取得过CCIE或HCIE证书;信息安全(CISAW)认证工程师不少于1名,信息安全(CISP)认证工程师不少于1名;信息安全管理负责人1名,须同时具备CISAW认证、CISP认证和PMP认证;存储系统工程师不少于1名,要求获得过HCIE-storage认证或IBMCertifiedSpecialistMidrangeStorageTechnicalSupport认证。IT服务项目经理不少于1名,要求取得ITSS认证的IT服务项目经理证书;本采购需求中的各项目中所要求的投标人提供人员支持的,投标人拟派往人员均需要提供相关人员在本项目招标公告发布之日起前3个月内的在本单位缴纳的社保证明材料,证明材料需加盖投标人公章;否则评审时将不予认可投标人人员符合招标文件要求。采购需求中要求的社保证明为有投标人缴纳的本单位人员缴纳社保的第三方证明材料,需要投标人提供相关人员在本项目招标公告发布之日起前3个月内的在本单位缴纳的社保证明材料,证明材料需加盖投标人公章。关于社保证明的说明为保证服务质量,投标方中标后提供本地化服务。注:投标人需提供以上人员的社保证明(扫描件加盖投标人公章)。数据库工程师不少于1名,要求通过OCP认证,并熟悉主流数据库的安装调试;为保证投标方掌握采购方的实际情况,建议投标方按照招标文件的规定,在采购人规定的时间、地点参加现场考察。各投标方根据现场考察情况,自行设计和计算需求,由于设计遗漏或缺陷引起的任何项目增加,所产生的费用由投标方完全承担。投标方投标时需提供采购方出具的现场考察证明文件。现场考察
投标 / 标书制作要点(原创)
本应急病房安全运维服务涉及「招标公告」,投标方需重点关注:① 营业执照经营范围须含招标公告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。北京项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。
标书制作联系冯经理:17551026086
