网络安全等级保护测评 网络安全等级保护测评服务招标公告(南方医科大学2024)
南方医科大学南方医院增城院区2024年网络安全等级保护测评项目快速竞价公告
各
(潜在)
供应商
:
南方医科大学南方医院增城院区
2024年网络安全等级保护测评项目采用快速竞价方式进行采购,
欢迎符合资格条件
的供应商参加。项目内容如下:
一
、医院采购编号:
ZCXX2024FN0005
二
、项目名称
:南方医科大学
南方医院增城院区
2024年网络安全等级保护测评项目
三、采购
内容
:
1.项目内容
序号
采购内容
数量
最高限价
1
南方医院增城院区2024年网络安全等级保护测评
1项
26.5万
元
详细技术规范请参阅快速竞价文件中的用户需求。供应商必须对全部内容进行报价,如有缺漏,将导致响应无效。
2.交货时间:
合同签订之日起
2个月内完成
,
具体以采购人要求为准。
3.
交货地点
:南方医院增城院区
。
4.其他供货要求:参阅快速竞价文件中的用户需求/具体要求。
四、供应商资质
1、响应供应商必须是在中华人民共和国境内注册的具有独立承担民事责任能力的法人或其它组织;分公司报名的,必须提供总公司的营业执照副本复印件及总公司针对本项目授权书原件。
2、响应供应商应提供在近三年内商业活动中无违法、违规、违纪、违约行为的书面声明。
3、本项目不接受联合体报名。
4、单位负责人为同一人或者存在直接控股、管理关系的不同供应商,不得参加同一项目报价。
5、响应供应商应具备以下与本项目相关的服务资质证书:
(
1)CCRC颁发的信息安全风险评估服务资质认证证书(需提供有效期内的资质证书)
(
2)CCRC颁发的信息系统安全集成服务资质认证证书(需提供有效期内的资质证书)
(
3)CCRC颁发的信息安全应急处理服务资质认证证书(需提供有效期内的资质证书)
(
4)CCRC颁发的信息系统安全运维服务资质认证证书;(需提供有效期内的资质证书)
(
5)质量管理体系认证证书(ISO9001); (需提供有效期内的资质证书)
(
6)信息安全管理体系证书(ISO27001);(需提供有效期内的资质证书)
(
7)信息技术服务管理体系证书(ISO20000);(需提供有效期内的资质证书)
五、竞价公告时间:
2024年
7
月
16
日至
2024年
7
月
19
日
六、报价及响应文件递交要求
1.报价方式:按金额报价
2.报价规则:报价不得高于最高限价;递交响应文件时间为报价时间
3.送达地点:广州市增城区创新大道28号南方医科大学南方医院增城院区7楼第五会议室
4.竞价文件提交截止时间、报价截止时间:
2024年
7
月
22
日
10
:
45
-
11
:
00
。
超出上述时间提交的响应文件为无效响应。
5
.
递交文件要求:参与竞价的供应商应按竞价文件的要求准备一套响应文件正本和
二
套响应文件副本,每套响应文件须清楚地标明
“正本”或“副本”。若副本与正本不符,以正本为准。
七、成交方式
报价时间截止后,经确认满足实质响应采购需求的供应商有
3家以上的,按照报价由低到高的顺序,默认总价最低报价供应商为成交供应商;当多家供应商报价一致且均为最低报价时,由需求部门、业务归口部门代表通过随机抽签方式抽出成交供应商。
成交供应商放弃或拒绝签订采购合同的,采购人可以按照评审结果顺序建议其他供应商作为成交供应商并签订采购合同。也可以重新开展采购活动。放弃或拒绝签订采购合同的供应商不得参加对该项目重新开展的采购活动。
八、采购人联系方式
联系人
:
胡
老师
电话:
020-62707
063
联系地址:广州市增城区创新大道
28号南方医科大学南方医院增城院区
信息组
附件:南方医科大学南方医院增城院区2024年网络安全等级保护测评项目快速竞价.docx
南方医科大学南方医院
增城院区
2
02
4年
7
月
16
日
南方医科大学南方医院增城院区2024年网络安全等级保护测评项目快速竞价公告各(潜在)供应商:南方医科大学南方医院增城院区2024年网络安全等级保护测评项目采用快速竞价方式进行采购,欢迎符合资格条件的供应商参加。项目内容如下:一、医院采购编号:ZCXX2024FN0005二、项目名称:南方医科大学南方医院增城院区2024年网络安全等级保护测评项目三、采购内容:1.项目内容序号采购内容数量最高限价1南方医院增城院区2024年网络安全等级保护测评1项26.5万元详细技术规范请参阅快速竞价文件中的用户需求。供应商必须对全部内容进行报价,如有缺漏,将导致响应无效。2.交货时间:合同签订之日起2个月内完成,具体以采购人要求为准。3.交货地点:南方医院增城院区。4.其他供货要求:参阅快速竞价文件中的用户需求/具体要求。四、供应商资质1、响应供应商必须是在中华人民共和国境内注册的具有独立承担民事责任能力的法人或其它组织;分公司报名的,必须提供总公司的营业执照副本复印件及总公司针对本项目授权书原件。2、响应供应商应提供在近三年内商业活动中无违法、违规、违纪、违约行为的书面声明。3、本项目不接受联合体报名。4、单位负责人为同一人或者存在直接控股、管理关系的不同供应商,不得参加同一项目报价。5、响应供应商应具备以下与本项目相关的服务资质证书:(1)CCRC颁发的信息安全风险评估服务资质认证证书(需提供有效期内的资质证书)(2)CCRC颁发的信息系统安全集成服务资质认证证书(需提供有效期内的资质证书)(3)CCRC颁发的信息安全应急处理服务资质认证证书(需提供有效期内的资质证书)(4)CCRC颁发的信息系统安全运维服务资质认证证书;(需提供有效期内的资质证书)(5)质量管理体系认证证书(ISO9001);(需提供有效期内的资质证书)(6)信息安全管理体系证书(ISO27001);(需提供有效期内的资质证书)(7)信息技术服务管理体系证书(ISO20000);(需提供有效期内的资质证书)五、竞价公告时间:2024年7月16日至2024年7月19日六、报价及响应文件递交要求1.报价方式:按金额报价2.报价规则:报价不得高于最高限价;递交响应文件时间为报价时间3.送达地点:广州市增城区创新大道28号南方医科大学南方医院增城院区7楼第五会议室4.竞价文件提交截止时间、报价截止时间:2024年7月22日10:45-11:00。超出上述时间提交的响应文件为无效响应。5.递交文件要求:参与竞价的供应商应按竞价文件的要求准备一套响应文件正本和二套响应文件副本,每套响应文件须清楚地标明“正本”或“副本”。若副本与正本不符,以正本为准。七、成交方式报价时间截止后,经确认满足实质响应采购需求的供应商有3家以上的,按照报价由低到高的顺序,默认总价最低报价供应商为成交供应商;当多家供应商报价一致且均为最低报价时,由需求部门、业务归口部门代表通过随机抽签方式抽出成交供应商。成交供应商放弃或拒绝签订采购合同的,采购人可以按照评审结果顺序建议其他供应商作为成交供应商并签订采购合同。也可以重新开展采购活动。放弃或拒绝签订采购合同的供应商不得参加对该项目重新开展的采购活动。八、采购人联系方式联系人:胡老师电话:020-62707063联系地址:广州市增城区创新大道28号南方医科大学南方医院增城院区信息组附:南方医科大学南方医院增城院区2024年网络安全等级保护测评项目快速竞价文件南方医科大学南方医院增城院区2024年7月16日快速竞价文件医院采购编号:ZCXX2024FN0005采购项目名称:南方医科大学南方医院增城院区2024年网络安全等级保护测评项目发布日期:2024年7月16日第1部分竞价须知1、竞价须知(1)参与竞价的供应商应承担所有与准备和参加竞价有关的费用,不论竞价的结果如何,采购人无义务和责任承担这些费用。(2)参与竞价的供应商必须按竞价响应模板的格式填写,不得随意增加或删除表格内容。除单价、金额或项目要求填写的内容外,不得擅自改动竞价响应模板的内容,否则将有可能影响成交结果,不推荐为成交候选人。(3)参与竞价的供应商需对用户需求书的所有条款进行整体响应,用户需求条款若有一条负偏离或不响应,视为无效报价。(4)若本项目竞价采购失败,采购人将重新采购,届时采购人有权根据项目具体情况,决定重新采购项目的采购方式。(5)成交供应商若无正当理由恶意放弃成交资格,采购人有权将拒绝其参加本项目重新组织的竞价采购活动。(6)参与采购人项目竞价后放弃成交资格超过三次(含三次)的供应商,或者经采购人核查成交供应商通过虚假应标的方式骗取成交,则该供应商连同其同一法人名下所有公司将被列入采购人的负面清单并通报不良记录;自通告之日起3年内不得参与采购人的采购项目。2、竞价文件的澄清或修改(1)采购人可以对已发出的竞价文件进行必要的澄清或者修改。澄清或者修改的内容将在采购人官网上发布澄清(更正/变更)公告。(2)若递交响应文件截止时间少于一个工作日的,采购人将相应顺延报名的截止时间。(3)采购人发出的澄清或修改(更正/变更)的内容为竞价文件的组成部分,并对供应商具有约束力。3、报名要求(1)响应文件要求:供应商根据本文件竞价响应模板的要求,将报价表、资质证明、用户需求响应函及采购人要求的其他文件装订成册制作成响应文件,一式三份(一正二副),在递交响应文件截止时间前密封递交。响应文件资料及密封外包装均需盖章。(2)资质要求1.响应供应商必须是在中华人民共和国境内注册的具有独立承担民事责任能力的法人或其它组织;分公司报名的,必须提供总公司的营业执照副本复印件及总公司针对本项目授权书原件。2.响应供应商应提供在近三年内商业活动中无违法、违规、违纪、违约行为的书面声明。3.本项目不接受联合体报名。4.单位负责人为同一人或者存在直接控股、管理关系的不同供应商,不得参加同一项目报价。5.响应供应商应具备以下与本项目相关的服务资质证书:(1)CCRC颁发的信息安全风险评估服务资质认证证书(需提供有效期内的资质证书)(2)CCRC颁发的信息系统安全集成服务资质认证证书(需提供有效期内的资质证书)(3)CCRC颁发的信息安全应急处理服务资质认证证书(需提供有效期内的资质证书)(4)CCRC颁发的信息系统安全运维服务资质认证证书;(需提供有效期内的资质证书)(5)质量管理体系认证证书(ISO9001);(需提供有效期内的资质证书)(6)信息安全管理体系证书(ISO27001);(需提供有效期内的资质证书)(7)信息技术服务管理体系证书(ISO20000);(需提供有效期内的资质证书)6.经办人如是法定代表人,需提供法定代表人证明书和法定代表人身份证复印件;经办人如是供应商授权代表,需提供法定代表人授权委托书、法定代表人证明书及授权代表身份证复印件,格式详见竞价响应模板。7.供应商完全响应本项目用户需求的条款、内容及要求的,提供用户需求书响应声明函即可,格式详见竞价响应模板;若供应商对于用户需求书中的条款、内容及要求存在偏离的,提供用户需求书响应一览表,格式详见竞价响应模板。(3)报价说明本次报价为总价承包,包括但不限于:1.项目过程中涉及的人工、交通、食宿、安全及保险、项目税费、合理利润。2.其他完成本项目相关的直接及间接费用。4、响应文件的式样和签署(1)参与竞价的供应商应准备一套响应文件正本和二套响应文件副本,每套响应文件须清楚地标明“正本”或“副本”。若副本与正本不符,以正本为准。(2)响应文件的正本需打印或用不褪色墨水书写,并由法定代表人(单位负责人)或经其正式授权的代表签字并加盖报价人公章。授权代表须持有书面的《法定代表人(单位负责人)授权书》,并将其附在响应文件中。响应文件的副本可采用正本的复印件。(3)任何行间插字、涂改和增删,必须由响应文件签字人用姓或首字母在旁边签字或由报价人加盖公章才有效。5、无效报价(一)参与竞价的供应商报价超过项目最高限价视为无效报价。参与竞价的供应商须提供本项目要求的资质文件,如果不按公告规定或竞价文件要求等相关规定提供符合要求的资质文件,将被视为无效报价。(二)参与竞价的供应商须对本项目采购内容进行整体报价,任何只对其中一部分内容进行的报价都被视为无效报价。(三)参与竞价的供应商不完全响应本项目的用户需求中的各项条款、内容及要求的视为无效报价。(四)报价表以及有报价供应商落款的报价文件必须加盖报价供应商公章,否则视为无效报价;(五)大写金额和小写金额不一致的,以大写金额为准;单价金额小数点或者百分比有明显错位的,以报价表的总价为准,并修改单价;总价金额与按单价汇总金额不一致的,以单价金额计算结果为准。如果供应商不接受对其错误的更正,其报价将被视为无效报价;(六)按有关法律、法规、规章属于报价无效的。(七)有下列情形之一的,视为串通竞价,其报价无效:1.存在单位负责人为同一人或存在控股、管理关系的不同单位参与同一竞价项目;2.不同供应商的响应文件由同一单位或者个人编制;3.不同供应商委托同一单位或者个人办理竞价事宜;4.不同供应商的响应文件载明的项目管理成员或者联系人员为同一人;5.不同供应商的响应文件异常一致;6.不同供应商的响应文件相互混淆;6、成交规则、终止规则(1)成交规则:报价时间截止后,采购人审核满足实质响应采购需求的供应商有3家以上,按照报价由低到高的顺序,默认最低报价供应商为成交供应商;当多家供应商报价一致且均为最低报价时,由需求部门、业务归口部门代表通过随机抽签方式抽出成交供应商。(2)终止规则:在竞价公告期间,采购人因故取消采购任务;或者在递交响应文件时间截止后,参与报价的供应商少于2个或者实质性响应采购需求的供应商不足3家的,竞价终止。(3)如第一次竞价活动失败,可视情况重新组织竞价活动或变更采购方式。因出现失败情形而组织重新竞价的,若满足实质响应采购需求的供应商仍只有2家,采购活动继续进行并可确认成交供应商。(4)成交供应商可在每周一、三、五下午工作时间携带身份证及公司法人授权书前来南方医科大学南方医院增城院区医技七楼开评标室领取成交通知书。第2部分用户需求1、项目一览表序号采购内容数量最高限价1南方医院增城院区2024年网络安全等级保护测评服务1项26.5万元投标人响应参数需求应具体、明确,含糊不清、不确切或伪造、变造证明材料的,构成提供虚假材料的,将承担相关责任。二、南方医院增城院区2024年网络安全等级保护测评服务需求一)项目需求清单序号测评及整改对象服务内容01医院信息系统(HIS)完成网络安全等级保护测评工作,具体包含如下:1.差距测评,对信息系统进行测试评估、分析差距、输出差距评估报告和安全整改建议;2.完成安全整改工作,根据信息系统的《问题清单》实施安全整改,符合等级保护基本要求,同时完成院区相关人员培训与落实一次网络安全应急演练;3.验收测评,再次对信息系统进行测试评估、输出等级测评报告;4.将5个系统的测评报告提交广东省公安厅,并取得盖章回执。02电子病历系统(EMR)完成网络安全等级保护测评工作,具体包含如下:1.差距测评,对信息系统进行测试评估、分析差距、输出差距评估报告和安全整改建议;2.完成安全整改工作,根据信息系统的《问题清单》实施安全整改,符合等级保护基本要求,同时完成院区相关人员培训与落实一次网络安全应急演练;3.验收测评,再次对信息系统进行测试评估、输出等级测评报告;4.将5个系统的测评报告提交广东省公安厅,并取得盖章回执。03集成平台系统完成网络安全等级保护测评工作,具体包含如下:1.差距测评,对信息系统进行测试评估、分析差距、输出差距评估报告和安全整改建议;2.完成安全整改工作,根据信息系统的《问题清单》实施安全整改,符合等级保护基本要求,同时完成院区相关人员培训与落实一次网络安全应急演练;3.验收测评,再次对信息系统进行测试评估、输出等级测评报告;4.将5个系统的测评报告提交广东省公安厅,并取得盖章回执。04医学影像存档与通讯系统(PACS)完成网络安全等级保护测评工作,具体包含如下:1.差距测评,对信息系统进行测试评估、分析差距、输出差距评估报告和安全整改建议;2.完成安全整改工作,根据信息系统的《问题清单》实施安全整改,符合等级保护基本要求,同时完成院区相关人员培训与落实一次网络安全应急演练;3.验收测评,再次对信息系统进行测试评估、输出等级测评报告;4.将5个系统的测评报告提交广东省公安厅,并取得盖章回执。05实验室信息管理系统(LIS)完成网络安全等级保护测评工作,具体包含如下:1.差距测评,对信息系统进行测试评估、分析差距、输出差距评估报告和安全整改建议;2.完成安全整改工作,根据信息系统的《问题清单》实施安全整改,符合等级保护基本要求,同时完成院区相关人员培训与落实一次网络安全应急演练;3.验收测评,再次对信息系统进行测试评估、输出等级测评报告;4.将5个系统的测评报告提交广东省公安厅,并取得盖章回执。2)需求分析1、按照信息系统网络安全等级保护相关标准的要求,为南方医科大学南方医院增城院区提供三级信息系统网络安全等级保护测评服务,具体服务工作包含如下:第一步:差距测评(初次测评)对信息系统进行测试评估、分析差距、输出差距评估报告和安全整改建议;第二步:安全整改根据差距评估报告与安全整改建议实施安全整改、落实相关人员培训、协助完成一次网络安全应急演练;第三步:验收测评再次对信息系统进行测试评估、输出等级测评报告;第四步:提交报告取得回执将5个系统的测评报告提交广东省公安厅,并取得盖章回执。2、差距测评服务根据《GB/T22239-2019信息安全技术网络安全等级保护基本要求》等标准,及各个信息系统的安全保护等级,通过人员访谈、文档审查、实地察看、配置核查、工具检测、渗透测试等方法从安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理等方面,判断信息系统现有的安全保护水平与国家信息安全等级保护管理规范和技术标准之间的差距,形成网络安全等级保护差距分析报告。服务交付物:《信息系统安全问题清单》3、安全整改、人员培训服务根据信息安全的现状和需求,协助采购人信息安全管理人员进行信息系统安全加固整改建设工作,选择合适的风险处理措施予以实施,将风险控制在可接受的水平上,落实相关人员培训,协助完成一次网络安全应急演练,以提升采购人整体信息安全管理和技术水平。最终达到符合国家规定的网络安全等级保护对应安全等级的管理和技术要求。服务交付物:《信息系统安全整改书》《人员培训方案》4、验收测评服务被测信息系统完成整改工作后,根据《GB/T22239—2019信息安全技术网络安全等级保护基本要求》等标准组织开展被测信息系统等级保护验收测评,衡量被测信息系统的安全保护管理措施和技术措施是否符合等级保护基本要求,是否具备了相应的安全保护能力。依据各个信息系统的安全保护等级,通过人员访谈、文档审查、配置核查、工具检测、渗透测试等方法从安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理等方面,判断信息系统现有的安全保护水平与国家信息安全等级保护管理规范和技术标准要求项之间的符合情况。对信息系统进行整体、全面、公正的评估,对不符合项进行风险分析和风险应对,组织专家评审,按照《网络安全等级保护测评报告模板(2021版)》编写网络安全等级保护验收测评报告。在完成验收测评工作,按照《网络安全等级保护测评报告模板(2021版)》编写网络安全等级保护验收测评报告之后,将经双方确认无误的网络安全等级保护验收测评报告打印成册,装订盖章1式2份。由医院将盖章好的网络安全等级保护验收测评报告(电子版)提交广东省公安厅,并取得回执。服务交付物:《信息系统网络安全等级测评报告》5、将5个系统的测评报告提交广东省公安厅,并取得盖章回执。3)项目内容3)1.服务原则本项目的设计与建设实施必须遵循以下原则性的要求:(1)符合性原则应遵循现有的与信息安全相关的国际标准、国内标准、行业标准,包括在技术框架中与具体的信息安全技术相关的标准,以及在管理框架中与安全管理相关的标准。(2)整体性原则从宏观的、整体的角度出发,系统地评估信息系统网络安全防护体系,不仅仅局限于安全技术层面,或者技术层面中孤立的安全技术,而是全面构架信息安全技术体系,覆盖从物理安全、通信和网络安全、主机系统安全、到数据和应用系统安全各个层面,同时评估全面有效的安全管理体系和运行保障体系,建设安全技术体系发挥最佳的保障效果。(3)经济性和可重用性原则基于测评成本和工作复杂性考虑,鼓励测评工作重用以前的测评结果,包括商业安全产品测评结果和信息系统先前的安全测评结果。所有重用的结果,都应基于结果适用于目前的系统,并且能够反映出目前系统的安全状态基础之上。(4)规范性原则项目实施应由专业的等级保护测评师依照规范的操作流程进行,在实施之前将详细量化出每项测评内容,对操作过程和结果提供规范的记录,以便于项目的跟踪和控制。(5)最小影响原则项目实施工作应尽可能小的影响网络和信息系统的正常运行,不能对信息系统的行和业务的正常提供产生显著影响。3)2.遵循的标准规范网络安全等级保护测评主要依据《信息安全技术网络安全等级保护基本要求》、《信息安全技术网络安全等级保护测评要求》、《信息安全技术网络安全等级保护安全设计技术要求》,在对信息系统进行安全技术和安全管理的安全控制测评及系统整体测评结果基础上,针对相应等级信息系统遵循的标准进行综合性测评,提出相应的安全评测意见。主要遵循的法律法规及相关标准如下:《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《中华人民共和国计算机信息系统安全保护条例》(国务院第588号令)《关于印送的函》(公网安[2022]1058号)《信息安全技术信息系统物理安全技术要求》(GB/T21052—2007)信息安全技术信息安全风险评估方法(GB/T20984-2022)《信息安全技术网络安全等级保护基本要求》GB/T22239-2019《信息安全技术网络安全等级保护测评过程指南》GB/T28449-2018《信息安全技术网络安全等级保护实施指南》GB/T25058-2019《信息安全技术网络安全等级保护测评要求》GB/T28448-2019《信息安全技术网络安全等级保护安全设计技术要求》GB/T25070-2019《医疗卫生机构网络安全管理办法》国卫规划发〔2022〕29号《关键信息基础设施安全保护条例》国令第745号3)3.总体服务方案本项目服务内容包括5个三级信息系统的差距测评、安全整改、验收测评等工作,并对以上信息系统作安全状况测试,找出差距并进行安全整改与验收,使信息系统信息安全在技术和管理上达到等级保护的要求,进一步提升信息安全工作水平。详细内容包括如下几点:1)完成信息系统安全差距评估服务,差距评估服务应包含安全通用要求以及云安全拓展要求,其中二级系统应包含安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心、安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理合计共135个通用测评项以及29个云安全拓展测评项;三级系统应包含安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心、安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理合计共211个通用测评项以及46个云安全拓展测评项。根据评估结果出具《等保差距评估报告》(或《问题清单》);2)根据《等保差距评估报告》(或《问题清单》),协助责任单位,指导系统开发公司完成信息系统的安全整改工作,组织落实相关人员的培训任务;3)根据安全整改结果,完成验收测评并提交符合国家信息安全等级保护主管部门要求的验收测评报告,通过国家信息安全等级保护主管部门的最终测评验收。具体服务步骤包含如下:第一步:差距测评(初次测评)对信息系统进行测试评估、分析差距、输出差距评估报告、漏扫/渗透测试服务报告和安全整改建议;第二步:安全整改、人员培训、网络安全应急演练根据差距评估报告与安全整改建议实施安全整改、落实人员培训与网络安全应急演练;第三步:验收测评1再次对信息系统进行测试评估、输出等级测评报告。2成交供应商负责协调第三方有资质的等保测评机构,对指定的信息系统进行网络安全等级保护三级测评,并承担与***门、相关国家监管机构的材料报送、审批工作。3)4.详细服务方案(1)差距测评(初次测评)1测评内容信息系统安全等级保护测评包括两个方面的内容:一是安全控制测评,主要测评信息安全等级保护要求的基本安全控制在信息系统中的实施配置情况;二是系统整体测评,主要测评分析信息系统的整体安全性。其中,安全控制测评是信息系统整体安全测评的基础。安全控制测评使用测评单元方式组织,分为安全技术测评和安全管理测评两大类。安全技术测评包括:安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心五个层面上的安全控制测评;安全管理测评包括:安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理五个方面的安全控制测评。系统整体测评涉及到信息系统的整体拓扑、局部结构,也关系到信息系统的具体安全功能实现和安全控制配置,与特定信息系统的实际情况紧密相关。在安全控制测评的基础上,重点考虑安全控制点间、层面间、区域间的相互关联关系,分析评估安全控制点间、层面间、区域间是否存在安全功能上的增强、补充和削弱作用以及信息系统整体结构安全性、不同信息系统之间整体安全性。综合测评总结将在安全控制测评和系统整体测评两个方面的内容基础上进行,由此而获得信息系统对应安全等级保护级别的符合性结论。2测评流程测评流程表序号名称测评等级服 务 内 容1信息系统等级保护测评三级等保测评服务流程等级测评项目启动信息收集与分析工具和表单准备测评对象定测评指标确测评内容确定工具测试方法确定测评指导书开发评力案编制现场测评准备现场测评和结果记录结果确认和料归还单项测评结果判定单元测评结果判定活制合请动活整体测评y风险分析动话等级测评结论形成测评报告编制《基本要求》安全控制点信息系统安全保护等级测评方法访谈检查测试测评对象制度文档各类设备安全配置相关人员测评规程(步骤)访谈规程(步骤)检查规程(步骤)测试规程(步)he规程(步骤)说明N测评输入测评过程测评输出等保测评服务项目:等保1.0等保1.0等保2.0安全要求要求数量(三级为例)安全要求要求数量(三级为例)通用要求管理要求安全管理制度11安全策和管理制度7通用要求管理要求安全管理机构36安全管理机构和人员26通用要求管理要求人员安全管理36安全管理机构和人员26通用要求管理要求系统建设管理45安全建设管理34通用要求管理要求系统运维管理62安全运维管理49通用要求技术要求物理安全32物理和环境安全22通用要求技术要求网络安全33网络和通信安全33通用要求技术要求主机安全33设备和计算安全26通用要求技术要求应用安全39应用和数据安全35通用要求技术要求数据安全39应用和数据安全35等保测评 2.0 的测评服务类别及数量安全通用要求云计算安全扩展要求移动互联安全扩展要求物联网安全扩展要求工业控制系统安全扩展要求安全物理环境安全通信网络安全区域边界安全计算环境安全管理中心安全管理制度安全管理机构安全管理人员安全建设管理安全运维管理安全物理环境安全通信网络安全区域边界安全计算环境安全管理中心安全建设管理安全运维管理安全物理环境安全区域边界安全计算环境安全建设管理安全运维管理安全物理环境安全区域边界安全计算环境安全运维管理安全物理环境安全通信网络安全区域边界安全计算环境安全建设管理视频监控防盗窃报警自动消防系统防水检测和报警温湿度和报警防静电地板电子门禁防雷保护器UPS电源柴油发电机多路电力供应电磁屏蔽网络架构通信传输可信验证防火墙IPS/DS防病毒网关防垃圾邮件抗DDOS攻击APT防护流量控制其他-数据库审计准入控制主机防病毒数据加密其他补丁管理漏洞扫描资源监控本地/异地灾漏洞扫描补丁管理数据加密备日志审计资源监控其他10安全策略管理制度制定发布评审和修订岗位设定人员配备授权和审批沟通和合作审核和检查安全意识教育外部人员访问人员录用人员离岗和培训管理定级和备案产品采购和使安全方案设计自行软件开发用外包软件开发工程实施测试验收系统交付等级测评服务供应商管理环境管理资产管理介质管理设备维护管理漏洞和风险管网络和系统安恶意代码防范配置管理理全管理管理密码管理备份与恢复管变更管理安全事件处置理应急预案管理外包运维管理安全策略管理制度制定发布评审和修订岗位设定人员配备授权和审批沟通和合作审核和检查人员录用人员离岗安全意识教育外部人员访问和培训管理产品采购和使定级和备案安全方案设计自行软件开发用外包软件开发工程实施测试验收系统交付等级测评服务供应商管理环境管理资产管理介质管理设备维护管理漏洞和风险管网络和系统安恶意代码防范理全管理管理配置管理密码管理变更管理备份与恢复管安全事件处置理应急预案管理外包运维管理等级保护差距测评:按照《信息安全等级保护管理办法》和上级部门的要求,依据国家有关规范和标准,开展信息安全等级差距测评;等级保护整改方案:根据《信息安全等级测评报告》对实施信息安全等级保护提出整改建议及案;等级验收测评:根据《信息安全等级保护管理办法》和上级部门的要求,依据国家有关规范和标准,开展信息安全等级验收测评。3测评方法工具测试:利用漏洞扫描等技术工具,从网络的不同接入点对网络内的主机、服务器、数据库、网络设备、安全设备等进行脆弱性检查和分析;配置检查:通过登陆系统控制台的方式,人工核查和分析主机、服务器、数据库、网络设备、安全设备、应用系统的安全配置情况;4人员访谈与被测系统有关人员(个人/群体)进行交流、讨论等活动,获取相关证据,了解有关信息。在访谈范围上,不同等级信息系统在测评时有不同的要求,一般应基本覆盖所有的安全相关人员类型,在数量上可以抽样。测评方法人员访谈简要描述通过交流、讨论的方式,对技术和管理方面进行脆弱性检查和分析达成目标发掘技术和管理方面存在的安全问题工作条件1-2 人工作环境,人员配合工作结果人员访谈结果记录5文档审查检查制度、策略、操作规程、制度执行情况记录等文档(包括安全方针文件、安全管理制度、安全管理的执行过程文档、系统设计方案、网络设备的技术资料、系统和产品的实际配置说明、系统的各种运行记录文档、机房建设相关资料、机房出入记录等过程记录文档)的完整性,以及这些文件之间的内部一致性。测评方法文档审查简要描述通过文档审核与分析,检查制度、策略、操作规程、制度执行情况记录的完整性和内部一致性达成目标发掘技术和管理方面存在的安全问题工作条件1-2 人工作环境,人员、各类文档资料配合工作结果文档审查结果记录6实地查看通过实地的观察人员行为、技术设施和物理环境状况判断人员的安全意识、业务操作、管理程序和系统物理环境等方面的安全情况,测评其是否达到了相应等级的安全要求。项目名称实地查看简要描述通过现场查看人员行为、技术设施和物理环境状况,检查人员的安全意识、业务操作、管理程序和系统物理环境等方面的安全情况。达成目标发掘技术和管理方面存在的安全问题工作条件1-2 人工作环境,人员工作结果实地查看结果记录7配置核查利用上机验证的方式检查主机、服务器、数据库、网络设备、安全设备、应用系统的配置是否正确,是否与文档、相关设备和部件保持一致,对文档审核的内容进行核实(包括日志审计等),测评其实施的正确性和有效性,检查配置的完整性,测试网络连接规则的一致性,从而测试系统是否达到可用性和可靠性的要求。测评方法配置核查简要描述通过登陆系统控制台的方式,人工核查和分析主机、服务器、数据库、网络设备、安全设备、应用系统的安全配置情况达成目标发现配置的安全隐患工作条件1-2 人工作环境,人员、网络、系统配合工作结果配置核查结果记录8工具测试利用技术工具(漏洞扫描工具、渗透测评工具、性能测试工具等)对系统进行测试,包括基于网络探测和基于主机审计的漏洞扫描、渗透测评、性能测试等。测评方法工具测试简要描述利用技术工具,从网络的不同接入点对网络内的主机、服务器、数据库、网络设备、安全设备等进行脆弱性检查和分析达成目标发掘系统的安全漏洞工作条件1-2 人工作环境,电源和网络接入环境,人员、网络、系统配合工作结果工具测试结果记录9渗透测试测评方法渗透测试简要描述通过模拟黑客可能使用的漏洞发现技术与攻击模式,对授权的目标系统进行深入的探测与信息发掘,以发现系统中最脆弱的环节和可能被利用的入侵点,并明确当前系统中可能存在的严重问题,必要情况下可能获得目标系统最高权限并进行相关说明,同时避免导致目标系统的不正常行为及影响正常的应用,不使用社会工程等非技术性手段。达成目标深入发掘系统存在或潜在的安全漏洞及脆弱点工作条件1-2 人工作环境,电源和网络接入环境,人员、网络、系统配合工作结果渗透测试报告10交付成果项目名称网络安全等级保护差距测评简要描述分析测评结果,判断信息系统是否存在导致信息系统面临较高级别的安全风险的弱点或漏洞达成目标列出每项测评指标和分析过程、分析结果,获得符合性分析结论主要内容技术指标检测和分析实现方式汇总分析、报告编写工作结果《等保差距评估报告》(或《问题清单》)11安全整改等级保护安全建设工作的目的是建立健全信息安全等级保护机制,使信息系统信息安全在技术和管理上达到等级保护的要求,同时提升信息安全工作水平。本次安全整改须达到如下目标:根据《信息系统安全等级保护基本要求》,结合等保测评2.0所发现的主机、网络设备、安全设备部分的安全隐患与问题,对所有等保安全备案的系统进行主机、网络设备、安全设备等安全整改,保障安全策略达到《信息系统安全等级保护基本要求》中针对三级信息系统的主机、网络设备、安全设备的安全要求,并提交《安全整改报告》。3)5.安全整改流程确定此次要整改的系统、系统重要等级、是否允许重启等;制定加固策略以及相应的应急回退策略;在确保系统可接受当前加固的前提下,对系统进行加固操作;监视系统加固过程,是否能正常工作;如果整改过程出现意外,则执行相应的应急回退策略;根据加固结果,编写报告。3)6.安全整改风险管控措施加固前需要提供服务器系统的列表清单,包括:服务器名称、IP地址、操作系统版本、中间件版本信息,以便加固人员搭建测试环境;安全加固存在一定的风险,因此系统管理员需要提前对系统或数据库等进行完整备份;提供可远程控制服务器区域的网络接入点;需要相关系统管理员现场陪同;加固完成后,系统管理员需要检查确认业务是否正常使用。3)7.组织人员培训本项目由中标供应商提供培训服务,培训对象应包括:(1)专业人员培训1与系统有关的技术培训对相关岗位上的人员,在硬件设备和应用系统的功能、性能、安装及使用上进行专门的培训。2与管理有关的技术培训对指定的人员,在各个应用系统常见故障排除、运行与管理等方面进行专门的培训。(2)院内工作人员培训1组织至少一次面向全院工作人员的网络安全知识培训考试由中标供应商团队协助组织至少一次面向全院工作人员的网络安全知识培训考试,可以通过书面考试、在线测试或实际操作测试来进行(培训内容需至少涵盖网络安全基础知识、医院网络安全政策和程序、网络安全最佳实践和建议)。3)8.网络安全应急演练指导预案内容:应急演练方案应包括事件的分类、分级、监测与预防、应急响应、善后处理、调查评估以及预防工作等。预案应明确不同级别的网络安全事件及其相应的响应措施。协助演练实施:演练应模拟真实场景,如数据库故障、网络攻击等,以检验和完善应急预案。演练过程中,应快速响应,隔离问题服务器,开展溯源分析,进行漏洞扫描和安全修复。3)9.安全整改内容(1)网络设备安全加固包括:禁用不必要的网络服务、修改不安全的配置、利用最小特权原则严格对设备的访问控制、及时对系统进行软件升级、提供符合IPP要求的物理保护环境等。对网络设备进行检测评估,提出可行性的加固方案。(2)操作系统安全加固包括:检查系统补丁、停止不必要的服务、修改不合适的权限、修改安全策略、检查账户与口令安全、开启审核策略、关闭不必要的端口等。(3)应用系统(WEB系统、数据库)安全加固包括:对要使用的操作数据库软件(程序)进行必要的安全审核,比如对ASP、PHP等脚本,这是很多基于数据库的WEB应用常出现的安全隐患,对于脚本主要是一个过滤问题,需要过滤一些类似“,‘;@/”等字符,防止破坏者构造恶意的SQL语句。安装最新的补丁,使用安全的密码、账号策略,加强日志的记录审核,修改默认端口,使用加密协议,加固TCP/IP端口,对网络连接进行IP限制等。与等保2.0控制项(部分)对应整改加固内容如下表:安全整改内容表类别通用/扩展问题描述加固内容风险等级安全区域边界安全通用要求1、网络内部署的设备不支持状态检测和会话机制检测的 区域及边界。1、建议边界部署支持根据会话状态信息为进出数据流提供明确的允许/拒绝访问的能力的访问控制设备。2、合理的配置网络边界访问控制策略,提供会话状态检测功能,包括:(不限于)■启用状态检测功能■为进出数据流提供明确的允许 /拒绝访问策略。低风险安全计算环境安全通用要求1、操作系统身份标识不具有唯一性,不同用户采用同一账 号登录系统进行操作。2、操作系统配置不合规的口令复杂度策略。■密码必须符合复杂性要求 ->不启用■密码长度最小值<8■密码最长使用期>180 天■密码最短使用期限<1 天■强制密码历史<5 次。3、用户属性策略勾选“密码永不过期”。1、操作系统口令策略配置具备复杂度并定期更换:■密码必须符合复杂性要求->启 用■密码长度最小值->8■密码最长使用期限->180 天■密码最短使用期限->1 天■强制密码历史->5 次。2、操作系统身份标识具有唯一 性,不同用户采用不同账号登录系统。高风险安全计算环境安全通用要求1、操作系统未启用登录失败处理功能。2、操作系统存在不合规的系统登录失败处理策略。■复位帐户锁定计数器<5 分钟■帐户锁定时间<15 分钟■帐户锁定阀值>15 次无效登录。3、操作系统存在不合规的登录连接超时及自动退出策略。■未开启带密码的屏幕保护功能■带密码的屏幕保护超时锁定≥10 分钟 ■“为断开的会话设置时间限制”->未启用 ■“空闲会话限制”->≥10 分 钟。1、操作系统启用登录失败处理策略,且配置具备以下措施:■复位帐户锁定计数器->5 分钟■帐户锁定时间->5 分钟■帐户锁定阀值->15 次无效登录。2、操作系统本地登录启用开启带密码的屏幕保护功能,超时锁定 ≤10 分钟。3、操作系统远程终端登录启用登录连接超时及自动退出策略,且配置具备以下措施:■“为断开的会话设置时间限制” ->启用;■“空闲会话限制”->≤10 分钟。低风险安全计算环境安全通用要求1、“终端服务配置”未启用‘RDP 安全层’参数。1、操作系统进行远程管理 (禁用 telnet) ,鉴别信息加密传输。2、“RDP-Tcp”常规属性启用安全层参数 (win2003-2008) 。3、部署其他第三方设备 (如堡垒机、VPN) 且采用不易被窃听的管理方式统一管理。4、操作系统禁用远程登录管理。高风险安全计算环境安全通用要求1、操作系统仅采用用户名+口令的方式进行身份鉴别,未能 提供其他双因子鉴别技术。1、操作系统使用两种组合的认证方式,其中一种鉴别技术至少应使用密码技术来实现。如:用户名密码+密码技术(采用智能令牌(动态口令或数字证书载体) 、 USB-KEY 或智能卡) 。 2、部署其他第三方设备统一管理实现包括密码技术的两种组合的认证方式。3、采用的多种鉴别技术中,其中一种鉴别技术需使用密码技术来实现。高风险安全计算环境安全通用要求1、登录操作系统的用户存在未相应分配不同的账户,存在 使用共用、默认账户的情况。 2、操作系统对应不同的账户未按需分配不同的用户组及 对应的权限,存 在所有用户均属于 Administrator s 组的情况。 3、仅设置一个 Administrator 帐户,共用登录。 4、未限制匿名、 默认账户 (Administrator) 的访问权限。1、建立安全策略设置权限表,并根据权限表分配系统登录的用户和权限,严禁仅设置一个 Administrator 帐户。 2、操作系统禁用Administrator、Guest 账户、 internet 来宾帐户等其他临时 或未经常使用的账户。 3、操作系统限制匿名、默认账户 (Administrator、Guest) 的访问权限,如采用了降低默认账号的权限方式。低风险安全计算环境安全通用要求1、操作系统使用默认账号。 2、操作系统账户配置不合规的措施。■采用默认 Administrator 帐户;1、建议操作系统重命名或删除 (禁用)默认管理员账户,修改默认密码,使其具备一定的强度,增强账户安全性。2、修改账户密码,禁止使用弱口令或空口令。中风险安全计算环境安全通用要求1、操作系统管理员用户与账户之间未能一一对应,存在账户共用。1、每个管理用户实名建立账户,不存在共享账户。低风险安全计算环境安全通用要求1、操作系统未根据安全策略要求对特权用户进行分离。 2、系统管理员、安全审计员权限均使用管理 员权限登录。1、操作系统根据安全策略要求对 特权用户进行分离。如设置:系统管理员用户组、安全管理员用户组、安全审计员用户组、系统操作用户组等。 2、按最小授权原则分配,不赋予 一般用户管理员权限,不赋予用户不必要的操作权限。低风险安全计算环境安全通用要求1、操作系统配置不合规的访问控制策略。 ■操作系统未关闭不必要的端口,如:137, 138、139、445 ■操作系统未禁用多余服务: 如:Alerter、 Clipbook、telnet。1、关闭多余的默认共享及其它文 件共享。2、关闭不必要的或高危端口 (不 限于) :137,138,139,445 (可 选) ,123,1900。3、禁用多余服务:Alerter、 Clipbook、Computer、Browser、 Messenger、RemotRegistry ServicRouting and Remote Access 、Simple Mail Trasfer Protocol(SMTP) (可选)、Simple Network、ManagementProtocol(SNMP)、Service (可 选) 、SimplNetwork Management、 Protocol(SNMP) Trap (可选) 、 Telnet 、World Wide WePublishing Service (可选) 、Print Spooler、Automatic Updates (可选)Terminal Service (可选) 。低风险安全计算环境安全通用要求1、未采取措施对所有主体和客体设置敏感标记。1、建议对系统应对重要信息资源 设置敏感标记,主机不支持敏感标记的,应在系统级生成敏感标记,使系统整体支持强制访问控制机制。 2、依据安全策略严格控制用户对 有敏感标记重要信息资源的操 作。低风险安全计算环境安全通用要求1、操作系统未配置合规安全审计策略,未对规范要求的情况同时开启“成 功”及“失败” 的审计。■缺乏审计帐户登录事件■缺乏审计帐户管理■缺乏审计目录服务访问■缺乏审计登录事件■缺乏审计对象访问■缺乏审计策略更改■缺乏审计特权使用■缺乏审计系统事件■缺乏审计过程追踪。1、操作系统启用审核策略相关策 略或采用第三方的审计工具\运维审计系统。2、审计策略建议至少配置为:1) 审核帐号登录事件(成功与失败) ; 2)审核帐号管理 (成功与失败);3)审核目录服务访问(没有定 义) ; 4)审核登录事件 (成功与失败); 5)审核对象访问 (成功与失败);6) 审核策略更改 (成功) ;7)审核特权使用 (成功与失败); 8)审核过程跟踪 (成功与失败); 9) 审核系统事件 (成功) 。 3、确保审计进程完整,能覆盖所有用户操作。高风险安全计算环境安全通用要求1、操作系统对 NTP 服务端的地址配置不正确。1、操作系统配置正确的 NTP 服务 端地址。低风险安全计算环境安全通用要求1、未部署审计系统实时对日志进行统一收集存储。 2、操作系统针对应用日志、安全日志、系统日 志存储容量不足。 3、未对审计记录进行定期存档备份。1、建议部署统一日志服务器对服 务器日志进行统一存储管理,定期存档备份,并确保日志服务器中的日志不能被删除,只有审计员才有权限查看。 2、应用日志容量 50M-1024M、安全日志容量 50M-1024M、系统日志容量 50M-1024M。 3、对审计记录进行定期存档备份,且定期检查其备份策略有效性。4、 日志保存 6 个月以上。低风险安全计算环境安全通用要求1、操作系统存在多余的默认共享及其它文件共享如:C$、 D$、E$。 2、操作系统未关闭不必要端口如:137,138、 139、445、123、 1900 (不限于) 。 3、操作系统未禁用不必要服务。1、仅开启需要的服务端口。2、禁用高危端口如:137,138、139、445、123、1900 (不限于) 。3、关闭不需要的组件和应用程序,仅启用必须的功能。4、关闭默认共享。高风险安全计算环境安全通用要求1、操作系统未设定终端接入方式及范围限制措施。1、Windows Server 2000/2003 TCP/IP 协议属性启用 TCP/IP 筛 选。2、Windows Server 2008 防火墙启用入站规则。3、网络安全设备 ACL 限制访问本 机的 IP 地址。4、通过 IT 运维审计系统统一集 中管理。中风险安全计算环境安全通用要求1、未设置专门的升级服务器实现操作系统及时更新补丁。 2、补丁安装前未进行安全性和兼容性测试。1、设置专门的升级服务器实现操作系统及时更新补丁。2、补丁安装前进行安全性和兼容 性测试。中风险安全计算环境安全通用要求1、未部署主机 (或网络层)入侵检测软件或系统。1、建议系统部署入侵防范设备 (可在主机或网络层面) ,检测对重要系统进行入侵的行为并进行记录。 2、在发生严重入侵事件时提供报 警,应能发现目前主流的各种攻击行为,如木马后门攻击、拒绝服务攻击、缓冲区溢出攻击、 口令暴力破解和蠕虫攻击等。 3、能在发生严重入侵事件时提供有效的 (如声音、短信、EMAIL 等任一种) 报警。低风险安全计算环境安全通用要求1、操作系统未安装防恶意代码软件。2、操作系统安装的杀毒软件病毒库半年以上未更新/升级。3、未采用完整性检查工具定期对重要程序进行完整性校验。 4、当检测到程序或文件受到破坏后不具备恢复的措施。1、建议操作系统安装防恶意代码软件。 2、在发现入侵和病毒行为时根据安全策略及时自动阻断。 3、及时统一更新防恶意代码软件版本和恶意代码库。 4、更新前进行安全性和兼容性测 试。高风险安全计算环境安全通用要求1、缺乏对计算设备可信验证方面的安全设计要求。2、系统未实现对所有可执行环节进行可信验证,缺乏以下方面:■系统引导■重要系统程序或文件■重要配置参数■业务应用程序。1、建议对计算设备系统程序的可信验证设计并保存设计文件。 2、建议系统实现对所有可执行环节进行可信验证。 3、采用第三方工具实现可信性破坏报警并将可信性验证结果形成审计记录传输至安全管理中心进行动态关联感知。低风险安全计算环境安全通用要求1、系统未采取完整性措施保证重要数据的传输完整性。2、系统在通信传输过程中采取完整性保护措施的数据未包括:■鉴别数据■重要审计数据■重要配置数据■重要个人信息。3、系统未提供数据完整性恢复措施。4、系统提供 数据完整性恢复措施包括在发现完整性被破坏时不能实 现基本功能。■不能实现丢弃或要求重传相应的数据■不能实现保护措施和恢复措施有效。1、建议系统采用密码技术保证重要数据在传输过程中的完整性,包括但不限于鉴别数据、重要审计数据、重要配置数据、重要个人信息等。2、在检测到数据完整性破坏时能提供恢复措施,实现丢弃或者重传相应的数据并确保恢复措施有效。高风险安全计算环境安全通用要求1、系统未采取完整性保护措施保证数据在存储过程中的完整性。2、系统在存储过程中采取完整性保护措施的数据未包括:■鉴别数据■重要审计数据■重要配置数据■重要个人信息。1、建议采用密码技术保证重要数据在存储过程中的完整性,包括但不限于鉴别数据、重要审计数据、重要配置数据、重要个人信息等。低风险安全计算环境安全通用要求1、操作系统自身未对远程管理的数据传输采用保密措施。 2、网络层未采用加密的技术确保操作系统的数据在加密通道中传输。1、建议操作系统采用不易被窃听的远程管理方式: (不限于) ■RDP(2.5 或以上的安全模式)■SSH■VPN■KVM。高风险安全计算环境安全通用要求1、操作系统未采取加密措施对鉴别信息以外的存储数据实现加密保障。2、系统内重要数据以明文方式存储,且无其他有效保护措施。1、操作系统采取 Bitlocker (默 认 128bit-AES 算法)全盘加密重要数据所在磁盘。 2、操作系统采取第三方数据加密工具(如 DLP 数据泄露防护系统) 实现存储加密。 3、需定期测试验证,确保重要数据存储保密的有效性。高风险安全计算环境安全通用要求1、单位不具备合理的重要数据的备份策略规范:■完全无备份策略。2、系统备份策略配置不正常:■配置未启用■未依据策略要求配置■配置存在问题,不能达效果。3、系统未提供任何数据备份措施,一旦遭受数据破坏,无法进行数据恢复。1、单位建立合理的重要数据备份策略,其中重要数据至少包括:■配置文件■日志文件■关键应用程序文件■系统更新文件■系统恢复文件。2、系统定期完全依照备份策略, 采用正确的配置进行本地备份。3、系统的备份周期为:每天一次增量、每月一次全备。4、至少6 个月内组织一次恢复演 练,测试是否能进行正常的数据恢复,并保留测试记录。高风险安全计算环境安全通用要求1、系统未能提供异地数据备份功能。1、建议设置异地灾备机房,并利用通信网络将重要数据实时备份至备份场地。2、异地备份的数据范围至少包括系统的:■配置数据■重要业务数据。高风险安全计算环境安全通用要求1、身份鉴别信息释放或清除机制存在缺陷,如在正常进行释放或清除身份鉴别信息操作后,仍可非授权访问系统资 源或进行操作。 2、安全选项“不显示上次的用户名”->未启用。1、建议完善鉴别信息释放/清除机制,确保在执行释放/清除相关操作后,鉴别信息得到完全释放/ 清除。2、配置安全选项策略,“不显示上次的用户名”->启用。低风险安全计算环境安全通用要求1、操作系统资源所在的存储空间在分配给其他用户前未释放。 2、安全选项“关机前清除虚拟内存页面”->未启用。1、建议完善敏感数据释放/清除机制,确保在执行释放/清除相关操作后,敏感数据得到完全释放/ 清除。 2、安全选项“关机前清除虚拟内存页面”->启用。高风险安全管理中心安全通用要求1、系统缺乏部分管理操作审计措施。■审计范围未覆盖所有用户1、系统应具备相应的管理操作审计措施,包括:可实现对系统管理操作进行审计;审计范围覆盖所有用户;操作审计不可被删除。低风险安全管理中心安全通用要求1、现有设备不可对系统的资源和运行进行管理。1、建议在网络内部署安全管理平 台,实现集中的系统管理。 2、需实现系统包括对用户身份、 系统资源配置、系统加载和启动、 系统运行的异常处理、数据和设备的备份与恢复等的资源、配置 及控制的管理。中风险安全管理中心安全通用要求1、审计系统缺乏部分管理操作审计措施。 ■审计范围未覆盖所有审计管理用户。1、安全审计系统应具备相应的管理操作审计措施,至少包括:可实现对安全审计操作进行审计;审计范围覆盖所有审计管理用户;操作审计不可被删除等。低风险安全管理中心安全通用要求1、审计管理员未对审计记录进行分析,未能及时发现安全可疑事件并及时处理。1、审计管理员定期对审计记录进行分析,对发现的安全可疑事件及时处理。 2、单位应具有安全审计策略文件,规范审计记录的存储、管理 和查询要求。 3、审计管理员定期对审计记录进行备份存储,确保审计记录不可随意删除/覆盖,记录存储周期满足相关法律法规 (6 个月) 要求。中风险安全管理中心安全通用要求1、网络中部署堡垒机,但未实现集中安全管理。1、建议在网络内部署安全管理系 统,实现集中的安全策略管理。2、对安全管理系统的登录管理进行控制,满足相关安全要求,包括:系统对登录用户进行有效的身份鉴别;系统用户标识具有唯一性;系统实现对管理员登录(界面)及操作(命令) 的限制。 3、安全管理系统应具备相应的管理操作审计措施,至少包括:可实现对安全管理操作进行审计;审计范围覆盖所有安全管理员用户;操作审计不可被删除等。中风险安全管理中心安全通用要求1、系统不具有对安全策略进行统一配置的功能模块。1、建议在网络内部署安全管理系 统,实现集中的安全策略管理。 2、通过安全管理员对系统中的安全策略进行配置,包括安全参数的设置,主体、客体进行统一安全标记,对主体进行授权,配置可信验证策略等。 3、采用密码技术实现安全标记、 授权和安全策略的数据完整性。中风险安全管理中心安全通用要求1、网络中未部署具备运行状态监测功能的系统,未能对设备运行状态进行监测。1、部署运行状态监控系统,对网络链路、安全设备、网络设备和服务器等的运行状况进行集中监测。2、合理配置检测阈值,对设备/ 链路的状态异常、依据设定的阈值进行实时报警。高风险安全管理中心安全通用要求1、部分设备未将审计数据发送到日志安全审计系统中存储。1、建议部署集中审计设备,并配置策略将分散的审计数据发送到集中安全审计系统中。 2、审计数据需统一收集、存储, 各设备日志需要进行集中审计分析。 3、审计记录的留存时间至少为 6 个月。高风险安全管理中心安全通用要求1、系统管理未实现对恶意代码防范的集中管理。■缺少操作系统防恶意代码系统■缺少网络恶意代码防护设备■不包括防恶意代码病毒规则库升级。2、系统管理未实现对各个系统或设备的补丁升级进行集中管理。3、系统管理未实现对各安全设备的安全策略进行集中管理。1、部署系统管理,能够对安全策略 (如防火墙访问控制策略、入侵保护系统防护策略、WAF 安全防护策略等) 进行集中管理。2、配置系统,实现对操作系统防恶意代码系统及网络恶意代码防护设备的集中管理,实现对防恶意代码病毒规则库的升级进行集中管理。3、配置系统,实现对各个系统或设备的补丁升级进行集中管理。中风险安全管理要求安全建设管理结合用户管理、技术情况,建立与完善安全策略与流程规划,完善相应的文档体系,建立完善用户的安全管理制度。根据整体策略的指导,基本的安全控制要求对现有的制度体系进行梳理,完善其中的内容,对重要的内容建立独立的管理制度,重要操作制定细化的作业指导书,提供记录表单,以便各项工作的成果得以落实,并可以进行追踪。(4)交付成果项目名称南方医院增城院区2024年网络安全等级保护整改简要描述根据等级保护测评结果,结合业务与应用实际情况,提出安全整改建议。达成目标列出未达标项,结合实际提出安全整改建议。主要内容技术安全整改建议、管理安全整改建议、协助组织人员培训与应急演练。实现方式汇总分析、报告编写、协助组织培训与应急演练。工作结果《安全整改建议》、《人员培训方案》、协助完善《安全管理制度》。(5)验收测评被测信息系统完成整改工作后,根据《GB/T22239—2019信息安全技术网络安全等级保护基本要求》等标准组织开展被测信息系统等级保护验收测评,衡量被测信息系统的安全保护管理措施和技术措施是否符合等级保护基本要求,是否具备了相应的安全保护能力。依据各个信息系统的安全保护等级,通过人员访谈、文档审查、配置核查、工具检测、渗透测试等方法从安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理等方面,判断信息系统现有的安全保护水平与国家信息安全等级保护管理规范和技术标准要求项之间的符合情况。对信息系统进行整体、全面、公正的评估,对不符合项进行风险分析和风险应对,组织专家评审,按照《网络安全等级保护测评报告模板(2021版)》编写网络安全等级保护验收测评报告。在完成验收测评工作,按照《网络安全等级保护测评报告模板(2021版)》编写网络安全等级保护验收测评报告之后,将经双方确认无误的网络安全等级保护验收测评报告打印成册,装订盖章一式三份。由医院将盖章好的网络安全等级保护验收测评报告(电子版)提交广东省公安厅,并取得公安厅的盖章等保证明。等级测评结论判别依据:测评结论判别依据优被测对象中存在安全问题,但不会导致被测对象面临中、高等级安全风险,且系统综合得分 90 分以上 (含 90 分)。良被测对象中存在安全问题,但不会导致被测对象面临高等级安全风险,且系统综合得分 80 分以上 (含 80 分)。中被测对象中存在安全问题,但不会导致被测对象面临高等级安全风险,且系统综合得分 70 分以上 (含 70 分)。差被测对象中存在安全问题,而且会导致被测对象面临高等级安全风险,或被测对象综合得分低于 70 分。(6)交付成果项目名称南方医院增城院区2024年网络安全等级保护测评报告简要描述分析测评结果,判断信息系统是否存在导致信息系统面临较高级别的安全风险的弱点或漏洞达成目标列出每项测评指标和分析过程、分析结果,获得符合性分析结论主要内容技术指标检测和分析实现方式汇总分析、报告编写工作结果编制5个系统的网络安全等级保护测评报告,并将测评报告提交广东省公安厅,并取得回执。4)服务要求1.配合采购人建设符合等级保护标准的安全管理制度体系,及相关材料的编写和制作。2.项目服务人员具有能根据用户信息系统安全防护问题的分析,向用户/采购人建议有效的安全保护策略及建立完善的安全管理制度的能力。3.项目服务人员具有对发生的突发性安全事件进行分析和解决的能力。4.项目服务人员应了解、掌握并能应用等级保护测评国家和行业标准。5.同意采购方以任何形式对供应商响应文件内容及采购方认为有必要的相关资料的真实性和有效性进行审查、验证。5)商务要求1.交付时间:合同签订之日起2个月内完成,具体以采购人要求为准。2.交付或实施的地点:南方医院增城院区。3.验收要求或考核标准:通过省公安厅相关部门的等保测评验收,取得盖章版回执。4.报价要求:报价应为供应商完成本项目全部内容所需费用的含税价(包括但不限于人工、保险、伴随服务、拟投入工具及材料、各类税费以及采购合同包含的所有风险、责任等各项应有费用)。供应商须针对本项目报出总价,同时附《分项报价表》用以列明每个信息系统【三级信息系统(5个)】的初次测评费用、整改费用、验收测评费用(对应系统验收测评报告须取得广东省公安厅盖章回执视为完成验收测评工作)等报价。6)付款方式1.双方签订合同之日起15个工作日内支付第一笔合同款,供应商向采购人开具相应发票,采购人向乙供应商支付本合同价款的30%;2.供应商于本合同时效内完成南方医院增城院区2024年网络安全等级保护测评项目,即完成南方医院增城院区信息系统集成平台、HIS、LIS、PACS、EMR等五个三级系统的初次测评、整改加固、验收测评并出具验收测评报告,提交至广东省公安厅,取得公安机关出具对应系统的盖章回执后,供应商向采购人开具相应发票,经采购人核实不需进行合同金额核减的情况下,采购人在15个工作日内向供应商支付本合同价款的70%;3.合同金额核减方式:采购人可按照供应商实际完成的项目工作量,对供应商无法完成的工作项依据合同内报价进行合同总金额的单项费用核减;如项目内系统经中标供应商测评前调研,系统现状为“均符合等保指标不需整改”或“存在应用系统关键测评项无法整改的”,应将系统初次测评视为验收测评并出具测评报告,对应系统不开展的整改和验收测评工作依据合同内报价进行合同总金额的单项费用核减。第3部分竞价响应模板响应文件□正本□副本医院采购编号:ZCXX2024FN0005采购项目名称:南方医院增城院区2024年网络安全等级保护测评项目供应商名称:日期:年月日1、报价表序号采购内容数量响应报价金额(人民币)1南方医院增城院区2024年网络安全等级保护测评项目1项¥ 填表说明:1.供应商必须按报价表的格式填写,不得增加或删除表格内容。除单价、金额或项目要求填写的内容外,不得擅自改动报价表内容,否则将有可能影响成交结果,不推荐为成交候选人;2.所有价格均系用人民币表示,单位为元,均为含税价,总价包干;3.供应商须针对本项目报出总价,同时附《分项报价表》用以列明每个信息系统【三级信息系统(5个)】的初次测评费用、整改费用、验收测评费用(对应系统验收测评报告须取得广东省公安厅盖章回执视为完成验收测评工作)等报价。供应商名称(单位盖公章):日期:年月日分项报价表序号测评系统测评费用(元)整改费用(元)验收测评费用(元)小计金额(元)1医院信息系统(HIS)2电子病历系统(EMR)3集成平台系统4医学影像存档与通讯系统(PACS)5实验室信息管理系统(LIS)响应报价金额(元)备注:1.小计金额=各测评系统分项(测评费用+整改费用+验收测评费用)价格之和;响应报价金额=各测评系统小计金额之和;2.如合计金额与分项价格不一致的以分项价格为准修正合计金额。供应商名称(单位盖公章):日期:年月日资质证明文件(一)营业执照提供营业执照复印件,加盖公章(二)法定代表人/负责人证明书(格式)法定代表人/负责人证明书现任我单位/组织职务,为法定代表人/负责人,特此证明。有效期限:附:代表人性别:年龄:身份证号码:注册号码(如有):企业类型(如有):经营范围(如有):供应商(盖章):法定代表人/负责人(签字或盖签字章):附:法定代表人/负责人身份证复印件粘贴法定代表人/负责人身份证复印件(正反面)反面反面正面正面(三)法定代表人/负责人授权书(格式)法定代表人授权书致:南方医科大学南方医院、XXX代理机构本授权书声明:是注册/登记于(国家或地区或机构)的(供应商名称)的法定代表人/负责人,现任职务,有效证件号码:。现授权(姓名、职务)作为我公司/组织的全权代理人,就项目快速竞价[医院采购编号为]的响应和合同执行,以我方的名义处理一切与之有关的事宜。本授权书于年月日签字生效,特此声明。供应商(盖章):法定代表人/负责人(签字或盖签字章):被授权人(签字或盖签字章):附:代理人身份证复印件粘贴代理人身份证复印件(正反面)正面正面反面反面2(四)书面声明响应供应商书面声明采购人:关于贵公司年月日发布(项目名称)的快速竞价公告,本单位愿意参加报价,并声明:1、本单位在近三年内商业活动中无违法、违规、违纪、违约行为;2、单位负责人为同一人或者存在直接控股、管理关系的不同供应商,未参加同一项目报价。本单位承诺在本次快速竞价采购活动中,如有违法、违规、弄虚作假行为,所造成的损失、不良后果及法律责任,一律由我单位承担。特此声明!说明:1.本声明函必须提供且内容不得擅自删改。2.本声明函如有虚假或与事实不符的,作无效响应处理。供应商名称(单位盖公章):单位地址:日期:34、用户需求响应(一)用户需求书响应声明函用户需求书响应声明函南方医科大学南方医院:关于贵单位年月日发出的南方医科大学南方医院XXX快速竞价项目(医院采购编号:)的快速竞价文件,本公司(企业)愿意参加竞价活动。本公司(企业)承诺在报名时已仔细阅读用户需求书中的各项条款、内容及要求,并结合本公司(企业)的实际情况并充分考虑,做出以下声明:(按实际情况以打勾的方式进行选择,不选择视为无效投标)□完全响应本公司(企业)承诺对于本项目的用户需求中的各项条款、内容及要求均为完全响应,不存在任意一条负偏离或不响应的情况。本公司(企业)清楚,如采购人核查成交供应商通过虚假应标的方式骗取成交,则该供应商连同其同一法人名下所有公司将被列入采购人的负面清单并通报不良记录;自通告之日起3年内不得参与采购人的采购项目。□不完全响应本公司(企业)不完全响应本项目的用户需求中的各项条款、内容及要求。本公司(企业)清楚,不完全响应将被视为无效报价。备注:本声明函必须提供且内容不得擅自删改,否则视为响应无效。供应商名称(单位盖公章):日期:年月日
投标 / 标书制作要点(原创)
本网络安全等级保护测评 网络安全等级保护测评服务涉及「招标公告」,投标方需重点关注:① 营业执照经营范围须含招标公告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。当地项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。
标书制作联系冯经理:17551026086
