安徽业务支撑网安全评估与加固服务招标公告(安徽移动2023)


征集2024-2026年业务支撑网安全评估与加固服务技术规范

标讯类别: 国内招标
招标编号:

资金来源: 其他
招标人:-

开标时间:
招标代理:-

征集2024-2026年业务支撑网安全评估与加固服务技术规范    

关于征集2024-2026年业务支撑网安全评估与加固服务采购技术规范等文件意见的公告为确保2024-2026年业务支撑网安全评估与加固服务符合新一期采购相关要求,安徽移动近期组织编制了2024-2026年业务支撑网安全评估与加固服务采购技术规范等文件的征求意见稿,具体如下:1、技术规范书;2、技术评分表;3、测试规范;现公开征求意见,请各供应商及利益相关方于2023年08月07日09:00前通过中国移动采购与招标网-服务中心-阳光问答-问题咨询界面,对应本公告提交意见反馈表。

点击下载附件:
技术规范书.docx技术规范书.docx            技术评分表.xlsx          

()DD000F;EE000E;

中国移动ChinaMobile安徽移动2024-2026年业务支撑网安全评估与加固服务技术规范书中国移动通信集团安徽有限公司2023年7月总则本文件为中国移动通信集团安徽有限公司(以下简称为甲方或中国移动安徽公司)“安徽移动2024-2026年业务支撑网安全评估与加固服务”项目的技术规范书。本规范书供产品及服务提供商(以下简称为乙方)编写项目建议书及最终商务合同附件使用。乙方所提供的产品所包含的子系统应符合的甲方相应的业务需求和技术标准。乙方应按照本文件的要求提供详细的技术建议。乙方提供的各项系统的功能、性能应完全符合甲方指明的标准,并满足或高于甲方指出的要求。对于本文件未规定的有关软、硬件的性能,乙方应提出建议,并陈述其理由。技术规范书有关内容的澄清:乙方对于技术规范书的疑问可以通过书面材料与甲方联系。在规定的项目建议书提交最后期限以前,甲方将以书面材料给予答复,有关甲方答复材料的复印件也将递交所有得到本技术规范书的乙方。在技术谈判的各个阶段,甲方将以书面形式要求乙方对有关问题进行进一步的技术澄清,乙方应以书面资料给予正式应答,所有各阶段的技术澄清文件都将作为合同附件。甲方在任何时候保留和拥有对本文件的解释权和修改权。甲方有权在签定合同前,根据需要修改和补充本技术规范书,修改补充后的最终技术规范书将作为合同的附件。乙方应按照本文档的要求提供对本规范的点对点应答和详细的技术建议书、商务报价。乙方提供的各项功能、性能应完全符合甲方指明的指标,并满足或高于甲方指出的要求。对于本文件未规定的有关性能,乙方应提出建议,并陈述其理由。技术建议书要求技术规范书点对点应答要求乙方的项目建议书中,要求对本技术规范书所提出各项要求进行逐条逐项答复、说明和解释,首先对实现或满足程度明确作出“满足”、“不满足”、“部分满足”等应答,然后作出具体、详细的说明。不得使用“明白”、“理解”等词语。在答复中,要求明确满足的程度,凡采用“详见”、“参见”方式说明的,应指明参见文档的具体章节或页码。技术建议书格式要求乙方所提供的建议书应按照以下内容格式进行编制:综述整体技术方案(须针对要求的功能提供详细的实现说明及必要的截图等)分工界面(要求图示并加以说明)项目组成员情况质量保证计划技术承诺服务中所使用的各类工具的详细说明;对代理商、原厂商、甲方的分工界面及各自职责进行说明。相关标准乙方所提供的所有服务及软件应符合技术标准的要求如下:符合有关标准(如ISO、IEEE、ITU-T、ETSI、IETF、OMA、3GPP等)的,乙方应在建议书中具体说明,并附上相应的详细技术资料。若乙方的服务包含自己的专用标准,应在建议书中具体说明,并附上相应的详细技术资料。遵循工信部、集团公司、安徽移动颁发的各类信息安全标准、规范、制度等。乙方所提供的所有服务及软件应符合技术标准的要求如下:《中华人民共和国网络安全法》《中国移动网络与信息安全总纲》《中国移动业务支撑系统安全框架》《中国移动业务支撑网安全责任管理办法》《中国移动客户信息安全保护管理规定》《中国移动业务支撑网数据安全管理办法》《云计算信息安全等级保护基本要求》《云计算信息安全等级保护安全设计技术要求》《云计算信息安全等级保护测评要求》《移动APP信息安全等级保护基本要求》《移动APP信息安全等级保护安全设计技术要求》《移动APP信息安全等级保护测评要求》《中国移动大数据安全保障总体策略》《中国移动大数据安全管理要求》《中国移动大数据安全管控分类分级实施指南》《中国移动大数据平台安全基线要求》《中国移动大数据安全防护技术实施指南》《中国移动大数据安全脱敏实施指南》ISO27001:2005信息安全管理标准GB/T32923-2016/ISO/IEC27014:2013项目概况项目内容随着信息安全形势日益严峻,两部委、集团公司等上级单位对安全考核、监督和执行提出了更高的保障要求,根据两部委考核和集团公司工作要求,同时为提高业务支撑网各类应用系统和硬件设备的安全性及日常安全运维水平,落实日常安全风险评估和加固、安全运营、安全审计、情报预警、重保等安全工作,保障各支撑系统安全运行,特开展2024-2026年度支撑系统安全评估与保障服务。时间要求本项目中所涉及的服务提供期限为在合同签订之日起至2026年12月31日。应满足的原则安徽移动支撑网安全评估与保障服务项目的方案设计与具体实施应满足以下原则:保密原则:对服务的过程数据和结果数据严格保密,未经授权不得泄露给任何单位和个人,不得利用此数据进行任何侵害甲方网络的行为,否则甲方有权追究乙方的责任。标准性原则:服务方案的设计与实施应依据国内或国际的相关标准进行;规范性原则:服务提供商的工作中的过程和文档,具有严格的规范性,可以便于项目的跟踪和控制;可控性原则:服务用的工具、方法和过程要在双方认可的范围之内,服务的进度要跟上进度表的安排,保证甲方对于服务工作的可控性;整体性原则:服务的范围和内容应当整体全面,包括安全涉及的各个层面,避免由于遗漏造成未来的安全隐患;最小影响原则:服务工作应尽可能小的影响系统和网络的正常运行,不能对现网的运行和业务的正常提供产生显著影响(包括系统性能明显下降、网络拥塞、服务中断,如无法避免出现这些情况应在应答书上详细描述);安全原则:服务过程、服务成果、服务管理等各项内容应符合国家主管部门、集团公司、安徽移动对信息安全的各项要求;服务要求该部分重点对安全服务项目提出要求。乙方应根据甲方以下要求,在点对点应答中详细阐述。并结合安徽移动支撑网现状,提出切实可行的解决方案。服务整体要求甲方将成立由安徽移动相关人员组成的项目小组,项目小组将安排其成员参加整个整改服务过程。乙方应分别详细描述本次整体服务步骤、方法、人员组织、时间安排、阶段性文档提交和验收标准等内容。乙方应详细描述项目过程中人员的组成及各自职责的划分。乙方应派出经验丰富并对新技术有深刻见解的信息安全专家负责本项目的整体实施,且在协商确定评估小组人员组成后未经协商确认不允许随意更换。乙方应该具备在中国移动行业内的成功评估案例并提供有关安全服务资质的证明。在服务实施的过程中,须确保相关网络系统和管理制度的正常运行。即不能因为本次服务而造成相关系统出现故障、异常情况或停止运行等情况,不能为了本次的服务对现有的安全管理制度进行违反、破例和特批的情况。乙方须提供详细的项目服务方案,包括但不限于采购需求所列的内容。服务系统项目服务涉及146个应用系统及所涵盖的基础设施资产范围。服务内容基础安全评估定期对主机及各类网络、安全设备、数据库及应用进行漏洞扫描、配置核查并加固支撑工作,覆盖部门现在管理的所有资产与应用系统;每天对设计院、分公司办公营业终端进行漏洞扫描并提供加固修复建议;集团及其他管理部门安全检查保障。(1)互联网资产发现为落实互联网暴露面相关安全要求,通过网络扫描、搜索引擎等技术手段对互联网暴露面实施网络资产发现和服务端口检测,帮助客户发现未知资产,核对、整理和更新各专业系统资产信息。(2)主机漏洞扫描定期使用Nmap、漏洞扫描器等多种自动化工具检查内外网资产的脆弱性,清理无用端口,发现资产安全隐患,协助各专业科室进行整改,在工信部、集团安全检查以及重要保障前,应开展多轮安全检测。(3)web漏洞扫描采用主流web漏洞扫描器对应用系统进行漏洞扫描,并对重点高危漏洞进行验证,协助各科室进行整改,每周覆盖一次全量业务系统,并按照甲方模版输出web漏洞扫描报告。(4)基线配置及弱口令检查依据中国移动总部公司安全配置规范以及账号口令相关要求,定期使用相应工具对被检测系统的主机设备、网络设备、安全设备、数据库、中间件及应用软件的安全配置和口令强度实施检查,要求基线合规率不低于85%,不得存在弱口令。乙方应针对以上要求,在应答中详细说明使用的工具及工作组织、工作方法、工作产出等给出具体的说明,如果缺以上任一项则视为未作应答。应用安全评估应用安全评估主要通过渗透测试、代码审计等技术手段发现系统的脆弱性,并配合完成相应的加固工作。(1)暴露面资产渗透每周对指定的系统、网站、APP等全量互联网暴露面资产开展渗透测试,互联网暴露面应用每两周覆盖1次,分公司系统服务器均部署在信息系统部的每两月覆盖1次,每周产出3个应用系统渗透测试报告,为保证渗透质量,必须采用现场+远程专家的方式开展,对高危、业务逻辑等层面有较高的漏洞挖掘能力。(2)内网系统资产渗透定期对内网核心业务系统进行渗透测试,输出相应的渗透测试报告,采用驻点+专家方式进行,驻点人员负责完成日常渗透测试任务,在重保或检查前应根据甲方要求派遣专家进行专项隐患排查,并配合完成对应的迎检工作。为保证渗透测试效率与效果,乙方须提供自动化渗透测试工具,能够一键自动信息收集、漏洞利用、后渗透、输出报告,且工具应是国产自主可控。(3)内网主机横向渗透乙方在提供的接入点定期对内网主机进行横向渗透,每两个月覆盖1次全量主机资产,出具渗透测试报告,报告中应体现详细的漏洞利用过程,并配合维护方完成安全加固工作。为保证渗透质量,必须采用驻点+专家方式开展,对整个内网资产进行深度测试。(4)代码审计定期对指定的系统进行代码审计,分公司系统服务器均部署在信息系统部的每半年覆盖1次,每周产出3个应用系统代码审计报告,为提高代码审计的质量和效率,须采用人工+工具方式开展。驻点人员应采用逆向、人工检查等多种方式,检查源代码中的缺点和错误信息,对发现的问题点进行渗透测试验证,提供代码修订措施和建议。乙方应针对以上要求,在应答中详细说明使用的工具及工作组织、工作方法、工作产出等给出具体的说明,如果缺以上任一项则视为未作应答。安全运营对防火墙、各类安全设备进行维护,包含开展定期巡检、安全策略优化、告警日志分析等,发现安全问题,按照甲方的模版输出报告。(1)防火墙策略梳理与运维每天对部门当前管理的各类防火墙进行设备巡检;积极配合业务侧排查并解决路由不通的问题;对紧急的路由申请单进行上线处理;对发生的各类安全事件、安全故障进行排查;每周根据安徽移动变更上线相关流程要求,集中上线路由申请单;每月完成防火墙主备切换应急演练。(2)安全设备运维每天对部门当前管理的各类安全设备以及系统平台进行日常巡检,对设备、平台的运行状态、CPU、内存、流量、端口状态、日志异常等进行监测;完成日常安全设备策略梳理,对发生的各类安全事件、安全故障进行排查,并协助完成设备系统策略加固、机房上下线、部署位置变更调整等工作;参加计划性安全演练、安全检查以及护网工作。(3)安全风险分析对各安全设备产生的安全日志进行分析,二次研判告警是否有效,发现网络攻击、web攻击、病毒、木马等威胁事件,对发现的安全威胁及漏洞进行预警,定期输出风险分析报告。乙方应针对以上要求,在应答中详细说明使用的工具及工作组织、工作方法、工作产出等给出具体的说明,如果缺以上任一项则视为未作应答。安全审计每月完成支撑网信息安全审计月报、专项审计报告、合作伙伴自审计报告、合作伙伴操作合规审计月报;安全审计月报每月交付,对多个应用系统及纳管的全量系统资源,审计点涉及人员安全、数据安全、应用安全、物理安全等8个方面;对涉敏应用系统进行专项审计报告按季度交付,审计点涉及日志管理、帐号管理、绕行审计等层面。每月完成对合作伙伴自审计和合作伙伴操作合规审计,涉及主机访问及操作合规性、数据库访问及操作合规性、帐号合规性三个层面;按需完成集团内控测试检查、廉政风险点测试、嵌入式风险测试等保障工作,并每年刷新内部控制点材料;定期开展支撑网帐号审核工作;按日或月度审计频率完成4A审计平台审计任务审核工作。乙方应针对以上要求,在应答中详细说明使用的工具及工作组织、工作方法、工作产出等给出具体的说明,如果缺以上任一项则视为未作应答。威胁情报预警乙方应基于CNVD、CVE、主流漏洞平台以及其他自身手段提供漏洞情报以及安全事件预警,对于危害程度高、影响大的远程代码执行、SQL注入、Java反序列化等安全漏洞进行重点提醒,并提供相应检测工具或方法用于甲方开展资产工作。乙方应针对以上要求,在应答中详细说明使用的工具及工作组织、工作方法、工作产出等给出具体的说明,如果缺以上任一项则视为未作应答。应急安全保障针对国家重大会议、上级单位重要安全检查以及每月集团安全漏洞考核,须对门户、网厅、商城等重要公网系统以及核心应用系统进行重点保障,包括现场支持和远程支持。(1)安全迎检支撑在工信部、集团开展安全检查以及重大节日前,派遣专家对被检查系统、重要核心业务系统开展安全自查,按照甲方要求准备相关迎检材料,在检查全程做好支撑工作,结束后做好工作总结。(2)网站安全监测在重保期间,对甲方提供的公网网站进行7*24安全监控,监控内容包括但不限于网页篡改、网页挂马、网页黑链、DNS解析异常、可用性、网页敏感词等。在监测到网页异常后,要求在30分钟内通过短信、邮件、电话或其他甲方认可的方式将信息通知甲方,提供专业的处置建议并对问题整改工作进行支撑。(3)网络安全攻防演习按照甲方要求,每年组织一场实战化攻防演习,以攻防演习平台作为效果呈现,以不破坏系统为底线,不限制攻击手段,实现有组织的网络攻击行为,用于检验甲方安全产品、服务等方面的综合安全能力。(4)安全值守在节假日、重大活动与护网演习期间,由乙方派遣具有安全保障经验的高级安全工程师进行现场安全保障工作,主要工作内容包括但不限于为安全设备维护技术支持、安全监测分析、安全事件应急响应、系统安全相关问题解答等。(5)应急响应乙方应建立应急响应专家服务团队,若甲方遭受突发安全事件的影响,乙方应能够提供7*24小时的应急响应服务,接到电话通知后,相关技术专家应在规定的时间内响应并到达现场,不同级别事件响应要求如下表:安全事件级别响应时间到达现场时间事件初步处理时间事件最终处理时间特别重大安全事件5分钟内0.5小时内1小时内2小时内重大安全事件5分钟内0.5小时内2小时内4小时内较大安全事件15分钟内1小时内4 小时内8小时内一般安全事件30分钟内必要时到场1 个工作日内3个工作日内乙方应针对以上要求,在应答中详细说明使用的工具及工作组织、工作方法、工作产出等给出具体的说明,如果缺以上任一项则视为未作应答。安全技能培训为提升甲方人员安全技能,培养出较高水平的安全专家,需要每年开展定制化的安全培训。(1)安全技能培训介绍各种常见攻击技术,了解各种木马与病毒的特征,掌握病毒木马的查杀及处理,把握入侵思路及方法,能对信息安全事件做出准确决策。乙方应针对以上要求,在应答中详细说明使用的工具及工作组织、工作方法、工作产出等给出具体的说明,如果缺以上任一项则视为未作应答。安全事件研判处置(1)安全事件研判分析一旦发生了安全事件,要及时对事件进行分析,出具相关分析报告,提出解决方案。检测、监督日志完整性和可用性,提供客观依据进行追查和恢复。日志记录中禁止包含业务的敏感信息,避免因日志分析导致业务敏感数据泄露。(2)安全处置根据安全事件研判结果,结合建设平台实际情况,制定详细的加固方案,协助进行加固处置。(3)分析溯源提供导航式溯源调查服务,采用多维度可视化调查方式,实现污点关联分析,通过形象的证据链形式,以端点取证和响应发生的时间节点作为依据,完成电子取证服务,并且可通过自定义时间、关键字、类型等组合查询,来提供原始日志数据实现安全事件调查服务。其他支撑(1)定级备案维护定级备案相关材料的准确性及完整性,包括定级报告、定级备案信息表、符合性评测表、风险评估报告、问题整改报告等,及时更新相应的材料以确保定级备案的准确性。(2)考核风险点分析与保障按照集团最新考核标准对各类业务系统开展安全评测工作,完成系统合规性检查,使系统安全设计和配置符合工信部和集团下发的各类安全管理办法和安全技术规范要求,为系统在研发规划阶段提供安全规划建议;通过建立风险评估机制实现全风险动态跟踪分析,为安全整体规划提供决策依据;通过深入挖掘系统脆弱点,并支撑应用安全漏洞的加固,来不断增强信息系统抵御安全风险的能力,促进安全管理水平、风险管理意识的提高。乙方应针对以上要求,在应答中详细说明使用的工具及工作组织、工作方法、工作产出等给出具体的说明,如果缺以上任一项则视为未作应答。服务要求:基础安全评估乙方详述资产发现、漏洞扫描的流程、工具(非自有的提供购买证明);乙方详述加固人员数量及项目经历;乙方详述适合移动业支网系统的漏扫工作注意事项;乙方详述对漏洞等威胁情报能力;乙方详述客户信息检测的实施方案。应用安全评估乙方详述渗透测试流程、工具(非自有的提供购买证明);乙方详述渗透人员数量及项目经历;乙方详述适合移动业支网系统的渗透测试工作注意事项;乙方详述代码审计人员数量及项目经历;乙方详述适合移动业支网系统的代码审计工作注意事项。安全运营乙方详述运维工作的细则;乙方详述主流防火墙品牌的配置手册及功能截图;乙方详述安全运营方案;乙方详述安全事件发现和处置流程;乙方免费提供完善的入侵安全事件归并、分析、判定的系统,便于甲方及时发现及定位安全事件。安全审计乙方详述审计工作的细则;乙方详述安全审计报告(集团)、专项审计报告、自审计报告模板;威胁情报预警乙方详述威胁情报预警工作方案;乙方提供在威胁情报方面研究,漏洞情报能力等;应急安全保障乙方应详述保障方案、流程、工具(非自有的提供购买证明);在上级部门专项检查或重大活动开始之前派驻一名有组织协调、渗透能力,具备10年以上安全工作年限、有不低于CISP的安全证书的牵头人,负责协调完成对服务范围内的系统进行全面安全检查,并提供安全优化加固的建议;乙方详述网站监测安全方案;乙方详述攻防演习平台功能,组织攻防演习的经验;乙方详述应急响应实施方案。安全技能培训乙方详述安全培训的方案;乙方详述不同层次的培训课程内容,提供的讲师水平;乙方详述培训过程使用到的平台工具;安全事件研判处置乙方详述安全事件研判处置的实施方案;乙方详述安全事件研判处置的工作方法、步骤;乙方详述安全溯源的处置流程、实施方案。其他支撑乙方详述定级备案的实施方案;乙方详述考核风险点分析与保障的工作方法、步骤;乙方详述对外部支撑的配套支撑能力。项目实施要求为了维护系统稳定运行,要求在整个项目实施中,双方共同组成项目实施小组,完成该项目的实施。乙方应根据下列原则提出详细和完整的项目实施方案。1)乙方应全面详细了解甲方的系统状况、管理要求和实施过程中可能存在的风险,保证方案的合理性,并对具体实现方式做出建议。乙方提供详细的项目管理及实施方案。乙方应利用自己的项目经验,主动协助甲方的工程管理人员安排工程计划,划分阶段性的工程界面,定时提交工程进度情况报告,适时的召开工程协调会,协调工程中有关各方的关系、分工与进度等。2)乙方提供的参加项目的团队成员不少于16人(驻场团队成员12人(含项目经理),远程服务人员4人;如是代理商,需提供原厂商服务人员),且团队成员一旦确定,在整个项目期内不得随意更换,如若更换,必须提前获得甲方书面认可。3)本次项目期间,乙方项目经理作为和甲方的接口人员,在整个项目期内不得随意更换,若更换,必须提前经甲方方书面认可。项目经理应保证随时可以被甲方联系到,如有特殊情况应提前向甲方提交说明并得到甲方认可。4)本次项目最终产生的结论、报告以及相关建议书须得到甲方的认可。项目质量保障乙方应严格按照项目管理要求进行本项目各阶段文档的集中管理,包括但不限于:项目管理类文档,包括项目计划、项目人员组成和实施方案、项目周报、项目阶段汇报文档、项目会议纪要等。项目实施过程文件,包括项目调研计划、项目实施原始记录、项目阶段成果材料等项目总结和验收材料。乙方负责对以上项目文档的全过程保存和完整移交,安徽移动对以上文档集中审核后进行统一归档,乙方严格执行项目保密义务和要求,不得向任何第三方透露本项目任何交付信息。验收标准验收时间在服务合同生效之日后每3个月,对乙方已完成的服务,由甲方根据技术规范书规定的内容进行验收,根据考核结果付款.验收内容验收条款应与技术规范的要求一致。乙方应提供工作成果,由甲方进行验收。其他要求服务人员要求凡是参与项目人员必须与甲方签订保密协议,禁止透露项目中任何甲方有关信息与第三方。1、本项目中涉及所有工作内容要求乙方派遣的安全专家与实施人员应具备安全方面的资质认证(CISSP(注册信息系统安全专家)、CISP(注册信息安全专业人员)、CISA(国际信息系统审计师)、CCSK(云计算安全知识认证)、COBIT(信息及相关技术的控制目标认证)、CISP-PTS(安全渗透测试专家)等6项证书之一;2、乙方必须保证本项目中所有工作内容所涉及人员的稳定性。在合同生效期间,相关服务内容所涉及人员变动须提前10天知会甲方;如果乙方进行人员更换,更换的人员必须达到合同规定的资质要求,否则甲方有权采取相应的处罚措施。

投标 / 标书制作要点(原创)

本业务支撑网安全评估与加固服务涉及「招标公告」,投标方需重点关注:① 营业执照经营范围须含招标公告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。安徽项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。

标书制作联系冯经理:17551026086