芜湖市智慧平台 测评招标公告(芜湖市总工会2023)
芜湖市智慧工会平台等级保护测评(二次)竞争性磋商公告
[2023-01-19 09:00:00]
芜湖市智慧工会平台等级保护测评(二次)竞争性磋商公告
项目概况
芜湖市智慧工会平台等级保护测评(二次)的潜在供应商应在报名登记后获取磋商文件,并于2023年1月31日14点00 分(北京时间)前递交响应文件。
一、项目基本情况
1、项目编号:AHBD-CG-2022-062
2、项目名称:芜湖市智慧工会平台等级保护测评(本项目投标文件须为纸质文件)
3、采购方式:竞争性谈判 ■竞争性磋商 询价
4、预算金额(万元):9万元
5、最高限价(万元):9万元
6、采购需求:芜湖市智慧工会平台等级保护测评
7、合同履行期限:45天
8、本项目(否)接受联合体投标。
二、申请人的资格要求
1.满足《中华人民共和国政府采购法》第二十二条规定。(提供投标人资格声明书)
2.落实政府采购政策需满足的资格要求:
2.1本项目符合财政部、工业和信息化部制定的《政府采购促进中小企业发展管理办法》第六条第三款之规定,为非专门面向中小企业采购项目。具体原因如下按照本办法规定预留采购份额无法确保充分供应、充分竞争,或者存在可能影响政府采购目标实现的情形。如对此项内容有疑问,可通过采购文件约定方式进行质疑。
3.本项目的特定资格要求:无
三、获取采购文件
时间:2023年1 月19日至2023年1 月30日,每天上午9:00 至12:00,下午12:00 至17:00(北京时间,法定节假日除外)。
方式:投标人在采购文件获取时间内,将报名授权委托书(格式自拟,需提供联系人及电话)、企业营业执照复印件加盖投标人公章,电话代理机构进行报名登记后由工作人员发放电子招标文件
售价:获取磋商文件不收取任何费用。
四、响应文件提交
投标截止时间:2023年1 月31日14点00分(北京时间)
供应商须在投标截止时间前递交纸质文件
五、 开启
时间:2023年1 月31日14点00分(北京时间)
地点:芜湖市鸠江区柏庄财富广场1号写字楼314
六、公告期限
自本公告发布之日起5个工作日
七、其他补充事宜
1.资金来源:省级财政资金 市本级财政资金 县区级财政资金 ■自筹资金 其他
2. 本项目免收投标保证金。
3.其他事项说明
3.1代理服务费:
(1)支付方:采购人;■成交供应商。
(2)本项目代理服务费金额:3000元。
八、凡对本次招标提出质疑及投诉,请按以下方式联系。
1.采购人信息
名称:芜湖市总工会
地址:芜湖鸠江区政务中心D区235室
联系方式:3860605
2.代理机构信息(如有)
名称:安徽邦大工程咨询有限公司
地址:安徽省芜湖市无为县濡须路1#
联系方式:18258197850
3.项目联系方式
项目联系人:许冰
电话:18258197850
采 购 人:芜湖市总工会
采购代理机构:安徽邦大工程咨询有限公司
2023年1 月18日
附件下载:
采购清单说明.docx
采购清单说明.docx
三、测评内容进一步提高重要信息系统的整体安全防护水平,依托有资质的第三方等保测评技术服务单位对信息系统实施等级保护测评工作,找出系统和网络存在的安全漏洞及隐患,为系统的后续整改、加固工作提供建议和决策依据。从而进一步完善信息系统安全管理体系和技术防护体系,切实提高系统信息安全防护能力,保障信息系统安全、稳定的运行。二、测评目的根据《中华人民共和国网络安全法》、《安徽省信息化促进条例》、《信息系统安全等级保护管理办法》以及《关于开展全国重要信息系统安全等级保护定级工作的通知》等文件要求,对信息系统实施等级保护测评工作。一、项目简介采购清单说明(5)依据《信息系统安全等级保护基本要求》和《信息系统等级保护安全设计技术要求》,协助招标方制订和完善各项信息安全管理制度,规范信息安全日常管理工作,提高信息安全基础管理水平。(4)形成差距分析报告:依据测评结果和《信息系统安全等级保护基本要求》,要求从信息系统是否具备标准所要求的安全保护设施、安全设施的策略是否达到标准的要求、安全策略是否达到保护的效果三个方面开展差距测评工作。全面的从物理安全、网络安全、主机安全、应用安全、数据安全、安全管理中的所有指标逐项对信息系统中相关的资产进行检查。对各信息系统进行安全现状分析,形成相应的差距分析报告。(3)漏洞扫描:针对网络设备,服务器,应用等进行漏洞扫描出具漏洞扫描报告。(2)安全管理测评:包括安全管理制度、安全管理机构、安全管理人员、安全建设管理和安全运维管理等五个方面的安全测评。(1)安全技术测评:包括安全物理环境、安全通信网络、安全区域边界、安全计算环境等四个方面的安全测评。2019年5月13日,国家颁布了等级保护2.0技术标准,确定实施时间为2019年12月;等级保护测评内容具体要求依据国家等级保护相关标准《GB/T22239-2019网络安全等级保护基本要求》、《GB/T28448-2019网络安全等级保护测评要求》,对各信息系统进行等级保护测评,内容包括:(4)可控性原则:测评服务的进度要跟上进度表的安排,保证招标人对于测评工作的可控性。(3)规范性原则:中标人的工作中的过程和文档,具有很好的规范性,可以便于项目的跟踪和控制。(2)标准性原则:测评方案的设计与实施应依据国家等级保护的相关标准进行。(1)保密原则:对测评的过程数据和结果数据严格保密,未经授权不得泄露给任何单位和个人,不得利用此数据进行任何侵害招标人的行为,否则招标人有权追究中标人的责任。2、测评实施原则(6)完成上述测评工作和实施整改后,最后出具符合公安机关要求的(年度)信息系统安全保护等级测评报告。借助专业化漏洞检测工具,对检测范围内的交换机、路由器和服务器实施扫描,发现配置上存在的弱点,作为对手工检查工作所获取数据的补充,同时也是制定安全加固方案的重要依据。(1)漏洞扫描检测3、安全服务中标人应严格依照上述原则和国家等级保护相关标准开展项目实施工作。(6)最小影响原则:测评工作应尽可能小的影响系统和网络,并在可控范围内;测评工作不能对现有信息系统的正常运行、业务的正常开展产生任何影响。(5)整体性原则:测评的范围和内容应当整体全面,包括国家等级保护相关要求涉及的各个层面。制定和完善与信息系统的安全保护等保三级的配套管理制度,制度相关内容如下:(4)完善制度2019年5月13日,我国正式颁布了《GB/T22239-2019信息安全技术网络安全等级保护基本要求》、《GB/T28448-2019信息安全技术网络安全等级保护测评要求》和《GB/T25070-2019信息安全技术网络安全等级保护安全设计技术要求》等三项标准,并确定了新标准的正式实施时间,标志着等级保护工作即将正式进入2.0时代。为切实提升我单位的网络安全防护水平,测评机构在测评完成后,需依据测评结果和《GB/T22239-2019信息安全技术网络安全等级保护基本要求》、《GB/T25070-2019信息安全技术网络安全等级保护安全设计技术要求》等标准规范,从信息系统是否具备等保2.0标准所要求的安全保护设施、安全设施的策略是否达到标准的要求、安全策略是否达到保护的效果三个方面开展差距测评及安全需求提升分析工作;从信息系统实际业务流程出发,指导系统运维方按照等级保护对应等级的管理标准,编写管理制度文件,并进行反复沟通和修订,确保所制定的文件的适用性,且满足系统三级保护等级的安全管理要求。(3)差距分析模拟黑客可能使用的攻击技术和漏洞发现技术,对二级以上信息系统进行验证性渗透测试。发现系统最脆弱的环节(可能会被黑客利用造成网络和系统瘫痪)。所有的渗透测试行为将在客户的书面明确授权和监督下进行。通过系统漏洞扫描利用、端口扫描、服务扫描利用、密码攻击、权限攻击、SQL注入攻击、XSS跨站脚本攻击、应用层框架漏洞、远程缓冲区溢出攻击和病毒木马攻击等,对目标网络和系统进行测试。测试完成后,形成渗透测试报告并提供加固建议,待加固后复查测试。使得网络系统能够提升安全质量,在一定程度上抵御黑客的攻击。(2)验证性渗透测试(6)报告编制(5)安全运维管理:系统运行涉及到很多管理方面,要保证系统始终处于相应安全保护等级的安全状态中。要监控系统发生的重大变化,以便修改对应的安全措施。系统运维管理主要包括环境管理、资产管理、介质管理、设备管理、监控管理和安全管理中心、网络安全管理、系统安全管理、恶意代码防范管理、密码管理、变更管理、备份与恢复管理、安全事件处置、应急预案管理等方面。(4)安全建设管理:为了建设符合安全等级保护要求的信息系统、系统建设管理主要关注的是信息系统生命周期中的前三个阶段(即设计、采购、实施)中各项安全管理活动,实现信息系统的安全管理贯穿系统的整个生命周期。系统建设管理分别从工程实施建设前、建设过程以及建设完毕交付等三方面考虑,具体包括系统定级、安全方案设计、产品采购和使用、自行软件开发、外包软件开发、工程实施、测试验收、系统交付、系统备案、等级测评和安全服务商选择等方面。(3)安全管理人员:主要涉及两方面,对内部人员的安全管理和对外部人员的安全管理。具体包括人员录用、人员离岗、人员考核、安全意识教育和培训和外部人员访问管理等方面。(2)安全管理机构:加强和完善安全机构的建设,设立指导和管理信息安全工作的信息安全领导小组,设立安全主管、安全管理各个方面的负责人,明确定义各个工作岗位的职责。建立各种安全管理活动的审批程序,明确对内对外的沟通协作方式,建立对各项安全管理活动的监督审核机制。(1)安全管理制度:在差距分析的基础上,建立信息安全工作总体方针、安全策略,以方针策略为依据建立配套的安全管理制度及流程规范,由专门的组织机构负责管理制度的制订、发布和贯彻落实。定期对制度进行评审和修订,确保管理制度的适用性。2、中标人必须为采购方承担保密义务,向采购方提交保密承诺函。1、在本项目进行期间,未经采购方同意,中途不得更换人员,也不得将检测任务分包或转包。五、其他事宜投标人在投标文件报价表中写明投标的费用单价和总价,投标报价应包括对三级等级测评方案设计费、测评工时费、食宿费、交通费、培训费、文档工本费、税费等一切费用(如包含附件、辅材,必须列明所需附件、辅材具体种类、数量)。四、付款方式完成上述测评工作和建设方实施整改后,出具符合公安机关要求的(年度)信息系统安全保护等级测评报告。4、供应商须入围全国等级保护测评机构推荐目录(http://www.djbh.net网址可查询),提供供应商在目录内可搜索到的网页截图并加盖公章,提供国家网络安全等级保护工作协调小组办公室颁发的推荐证书复印件加盖公章。3、为有效地保证技术服务和相关技术支持,要求投标者在合同期限内提供长期信息安全方面培训和咨询服务。
投标 / 标书制作要点(原创)
本智慧平台 测评涉及「招标公告」,投标方需重点关注:① 营业执照经营范围须含招标公告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。芜湖市项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。
标书制作联系冯经理:17551026086
