四川网络安全管控应用软件开发招标公告(中国移动通信集团四川有限公司2024)



为确保中国移动四川公司2023年网络安全管控应用软件开发(网络安全管控、配置合规管理平台)项目符合相关要求,中国移动四川公司近期组织编制了中国移动四川公司2023年网络安全管控应用软件开发(网络安全管控、配置合规管理平台)项目采购技术规范书等文件的征求意见稿,具体如下:
1.技术规范书;
2.意见反馈表;
现公开征求意见,请各供应商及利益相关方于2024年8月12日10:00前对应本公告提交意见反馈表。

附件下载:
SCMFKSQ-SC-20240800003移动对供应商反馈诉求汇总.zip

意见反馈表
意见反馈表
意见反馈表
意见反馈表
意见反馈表
意见反馈表
意见反馈表
意见反馈表
意见反馈表
意见反馈表

序号
问题对应文件名称
问题所在章节及页码
问题描述
修改意见或建议
修改理由
反馈单位
联系人
联系人电话
邮箱

1

2

3

4

5

6

7

8

9

10

11

12

中国移动四川公司2023年网络安全管控应用软件开发(网络安全管控、配置合规管理平台)项目技术规范书中国移动通信.7CHINAMOBILE中国移动通信集团四川有限公司二零二四年五月前言本规范主要是参考了相关技术规定,并根据中国移动通信集团四川有限公司(以下简称四川移动)的实际功能需求而制定的。本规范书为四川移动版权所有,四川移动保留包括解释和修改权在内的一切权利。本规范书规定了中国移动四川公司2023年网络安全管控应用软件开发(网络安全管控、配置合规管理平台)项目的总则、工程描述、系统方案、应用软件要求、设备要求、系统质量要求、系统安全、项目实施要求、技术服务与培训、技术文件等主要内容。本规范书是中国移动四川公司2023年网络安全管控应用软件开发(网络安全管控、配置合规管理平台)项目的建设依据。本文件将作为采购及签订合同的基础。本规范书起草单位:中国移动通信集团四川有限公司本规范书解释单位:中国移动通信集团四川有限公司1、总则1概述1.1本文件为中国移动通信集团四川有限公司(以下简称招标人)对为拟建设的“中国移动四川公司2023年网络安全管控应用软件开发(网络安全管控、配置合规管理平台)项目”应用软件及系统总体集成技术的系统集成商(以下简称投标人)提出的总的技术要求。1.2本工程不允许投标人联合投标、不允许中标人进行项目分包、转包;不允许通过商务代理与招标人签定本合同。1.3投标人应承诺如果其参与中国移动四川公司2023年网络安全管控应用软件开发(网络安全管控、配置合规管理平台)项目的建设,届时其对本文件的所有答复和承诺仍有效。2技术标准2.1投标人所提供的各项软件和系统应符合技术标准的要求如下:1)符合有关标准(如TMF、ITU-T、ETSI、IETF等);2)若投标人提供的系统及解决方案包含自己的专用开发标准和协议,应在建议书中具体说明,并附上相应的详细技术资料;如投标人未有声明,则视投标人所提供的所有软件及服务等满足本技术规范要求;3)本文件中未给出,但相关标准组织已有建议的指标功能,均应满足相关标准组织最新建议要求;2.2投标人提供的系统功能、性能应完全符合招标人指明的标准,并或高于招标人提出的要求。2.3投标人开发的应用软件不得捆绑自身开发的任何业务产品,投标人应承诺所开发的软件对今后经招标人批准后引入的任何第三方业务产品提供规范的、开放的接口,不得以任何技术等方面的配合问题予以推诿、搪塞。2.4投标人需根据招标人要求,提供所使用的源代码和相关库函数文件,并配合进行源代码测试工作,解决相关问题。3技术方案建议书要求3.1技术方案建议书的格式要求投标人提供的技术建议应按照如下格式进行编制:一、方案建议书二、实施计划实施计划:包含自订货合同清单确认及系统集成技术服务合同确认起,投标人工程供货进度、安装调测进度、人员排班表等详细工程时间安排;工程相关人员安排:投标人对于工程实施的详细安排及相应的人员情况。三、培训计划包含培训课程内容、人员数量、地点等。3.2技术方案建议书内容要求1)综述投标人对本项目的理解。2)软件及功能应提出本期工程所需的软件,提供所有软件产品的详细介绍。应用软件功能要求参见本技术规范书“三、系统方案3系统功能”,往期软件功能要求参见本技术规范书“三、系统方案4往期建设功能”。4到货投标人应保证到达各安装地点的软件配置类型、数量准确无误,如有错漏由投标人负责立即无偿解决。5安装调测在合同签订后60个自然日内完成系统的整体割接上线(若投标人另外承诺提前完成,则以承诺提前的时间为准),并免费部署安全管控平台往期全部功能。投标人应负责工程现场安装(或督导)、调测及全网的联合调测。如果有其它厂家的设备/软件在测试中出现问题,双方均应按本技术规范书要求予以修改。如果双方对本技术规范书有不同理解,则由招标人提出解决方式,投标人无偿修改。6系统考核方法招标人按照《四川移动网络管理中心(集团客户云网支撑中心)资本项目考核执行细则(2023版)》相关规定对供应商进行考核。7规范书修改及解释权招标人在任何时候保留和拥有对本文件的修改权和解释权。招标人有权在应答截止时间前,根据需要修改和补充本技术规范书,修改补充后的最终技术规范书将作为合同的附件。8保密责任投标人不得将本技术规范书中的任何内容透露给无关第三方。2、工程描述1工程概述网络安全管控系统经过多年的持续建设,已形成覆盖四川全省22个地市的安全管控体系,实现了对日常网络安全运营管理的全面支撑,保障了公司业务正常运行。随着公司网络规模的不断扩大,业务系统开放、互联需求的演进,对网络安全能力要求进一步提高,网络安全管控能力提升日益迫切。另外安全发展新趋势的演变,为网络安全管理带来了严峻的考验。目前,迫切需要对网络安全管控、配置合规体系进一步建设,进而加强网络安全管理技术手段和提高网络安全管理的水平。2023年,根据本省安全需求要求,为提升安全管控能力,实现审计数据接入,加强自动化审计能力,实现自动化审计、图形审计转字符、优化审计场景和日志质量,提供数据准确性。需对网络安全管控平台进行扩容。为满足配置合规系统自动化能力提升,全面实现安全合规检测自动化,增加对国产化资产的接入,满足合规场景的考核,提升省内基线库、弱口令库和防火墙库,满足考核要求,需对配置合规管理平台进行扩容。2系统规模网络安全管控平台实现审计数据接入,加强自动化审计能力,实现自动化审计、图形审计转字符、优化审计场景和日志质量,提供数据准确性。配置合规管理平台全面实现安全合规检测自动化,增加对国产化资产的接入,满足合规场景的考核,提升省内基线库、弱口令库和防火墙库,满足考核要求。3系统建设工期※应答人须承诺在合同签订后20个自然日内平台软件能够适配原有硬件(物理机\云资源池设备),免费部署安全管控平台往期全部功能(以技术规范书“往期建设功能”为准)。并在合同签订后60个自然日内(若应答人额外承诺提前完成,则以承诺提前的时间为准)完成本期项目建设功能,各软件需安装完毕,调试达到合同的要求,调试达到技术规范书的要求,具备入网交维条件,完成系统的整体割接上线。3、系统方案1建设原则(1)标准化和规范化原则整个系统应具有完善的软件体系结构和标准的内部模块接口,能提供各种规范的应用和服务,灵活实现系统功能模块的配置和扩充,能够将不同软件开发厂家的各种功能模块以搭积木的方式组合成一个完整的系统。(2)组件通用原则系统应采用软件中间件、实现业务分层和功能服务模块化的分布式体系结构,以保证系统的易用性、可维护性和通用性要求。其中,对于中间件首先应满足标准、开放、大负荷性能均衡的要求。此外,中间件的采用还需要优先考虑该产品的发展前景和技术支持能力,倾向于本行业主导或者在发展上处于领先地位的产品,对趋于淘汰或者厂家已经不支持的产品应考虑予以替换。(3)对象建模原则面向对象方法以问题域(现实世界)中的事物为中心来思考问题、认识问题,根据事物的本质特征,抽象地表示为系统中的对象(构成系统的基本单位),是运用对象、类、继承、封装、聚合、消息传送、多态性等概念来构造系统的软件开发方法。为快速适应电子运维系统应用变化和装维场景变化发展的需要,采用基于对象技术的可成长模型对于电子运维系统有着明显的优势,并对电子运维系统的长期发展提供强有力的支持。(4)平滑过渡原则在电子运维系统建设过程中,尽可能实现系统的平滑过渡,尽量不影响原有专业系统功能的正常使用。(5)集中化的原则包括硬件集中、系统管理集中(逻辑上可以多级管理)、集中监控和集中操作维护。(6)对X86平台的支持随着系统X86化、以及虚拟化趋势的演进,要求系统支持X86服务器架构,并支持逐步云化。2系统架构要求投标人提供中国移动四川公司2023年网络安全管控应用软件开发(网络安全管控、配置合规管理平台)项目的技术架构;要求投标人结合自身系统开发经验,对技术架构进行描述。3系统功能3.1.1平台审计能力3.1.1审计数据提取每月根据各系统提供的日志导出审计所需的数据,包括:集团应用涉敏日志、主机涉敏日志、应用涉敏日志、主机金库审批记录、应用金库审批记录、单点登录、网管中心全量沉默账号、网管中心全量绕行和地市需要的SEQ及资管内线当月的日志。3.1.2审计数据筛选自动筛选出需要反馈的数据,主要分为4类数据需要反馈:1涉及客户信息、批量下载(超过25条)、信令跟踪的日志;2沉默账号反馈;3绕行数据反馈;4不规范金库申请及授权时长超时的日志。3.1.3审计数据下发根据上述四类筛选出来需反馈的数据,自动按系统、科室分类发送给管理员进行反馈。3.1.4白名单管理提供稽核白名单管理能力,如账号为白名单号码操作则不需要提供授权凭证。白名单号码申请需要走快文,并且安全室保留备份。以及提供的白名单进行核减。3.1.5敏感指令管理由于每个业务系统的敏感指令不同,需要根据业务系统维度对指令进行管理。3.1.6敏感操作审计结果统计每个系统的涉敏操作的定义来源于上一个需求敏感指令管理,按系统维度,计算出敏感操作涉及的系统数和总数,应用层、主机层分别的数量。根据业务要求,将敏感操作分类:测试类查询、领导授权查询、投诉类、故障处理等。计算出每类查询的次数。3.1.7涉敏日志审计结果统计根计算出日志接入4A反馈的日志数、应用日志未纳入金库管控且规范反馈的日志数、为测试类查询无需授权依据的日志数、不合规授(未提供授权依据、未反馈)权凭证的敏感操作日志数条数和相关系统和账号。(无授权未反馈数据附件,分为应用层和主机层)3.1.8资产敏感指令查询报表同步4A侧金库指令作为资产的敏感指令,通过报表将涉及到的操作进行展示。3.1.9绕行审计结果统计结合白名单管理、直连申请管理、工单申请等信息,计算统计和筛选数据,输出最后的绕行审计结果。3.2.2平台安管能力提升3.2.1帐号管理(1)导入批量删除从账号根据资源IP、资源名称、资源从账号作为唯一性查询条件,以excel导入的方式批量删除从账号。(2)批量删除从账号操作日志记录批量删除操作行为记录到4A操作日志,保证行为可被审计,操作日志以删除为单位。(3)应用资源批量创建从账号应用资源授权需要在资源上新建账号在授权,当授权的应用资源数量较多时,无发针对多个应用资源批量创建从账号,支持多个应用资源可以批量新建从账号。(4)主账号列表优化1.主账号默认查询改为不勾选查询子组。但目前分公司各部门管理员已经习惯这种查询方式,各分公司或各部门组织机构所属子节点较多,有时不一定知道需要查询的人员隶属的具体部门,所以当在当前节点搜索具体姓名或id时需要通过查询子组进行搜索。1.“已注销”账号在前台显示导致页面显示凌乱,但需要再后台数据库留存记录。优化页面查询sql将“已注销”账号剔除页面显示1.3、主账号列表显示字段太少需要增加相关字段,梳理需要显示字段如下:目前已有字段仍需要显示(用户姓名、主帐号ID、手机、用户类型、用户状态、有效期、所属用户组路径、创建人、最后登录时间)目前已有字段需要删除(工单号、是否漫游主账号)目前没有但需增加字段(员工类型、生效日期、电子邮箱、员工编号、所属地市、所属部门所属区县、所属公司)。3.2.2授权管理(1)导入批量删除授权根据资源IP、资源名称、资源主账号、资源从账号作为查询条件,以excel导入的方式批量删除授权。(2)批量删除授权操作日志记录批量授权操作行为记录到4A操作日志,保证行为可被审计,操作日志以授权为单位。(3)授权帐号管理新增敏感帐号库增加管理类型账号配置库,授权时增加账号名称的校验,如果属于管理类型账号配置库中的账号不允许授权给外部用户,如从账号为admin、Administrator、ADMINISTRATOR、oracle、system、sys、root、sysadmin等账号的则属于违规。3.2.3金库功能优化(1)场景配置导入优化优化金库敏感指令模板导入,支持正则表达式的导入。(2)预约金库审批短信需要包含申请人信息使用4A金库批量预约功能时,触发的审批短信新增申请人信息,包含申请人4A账号和姓名的信息涉及场景(资源登录金库预约,指令金库批量预约,应用资源操作金库预约)。(3)金库审批短信内容优化对指令金库触发申请金库审批时短信内容进行优化,显示用户实际输入的指令,目前审批短信内容中显示为所配置的金库指令。(4)金库申请弹框申请原因优化金库批量申请及金库批量预约申请原因未进行校验限制,申请原因需改为下拉框选择。(5)新增全局金库配置新增全局金库配置,可以按照操作系统进行全局金库配置,避免在进行大量或全部主机金库配置时可能存在遗漏情况。(6)金库审批存在互为审批人的金库审批关系导出目前审批关系可配置为互为审批,并未进行限制,需要进行清理。支持导出互为审批人的金库审批关系清单,清单包含字段(资源名称,资源IP场景名称,策略名称,申请人,审批人,触发类型等字段)。(7)指令金库申请优化新增进行多个资源的指令预约功能,满足户使用多台资源时会使用敏感指令时金库使用场景。3.2.4访问控制功能优化(1)字符堡垒root密码代填提供字符堡垒root密码代填功能,当业务管理通过字符堡垒主机登录设备,操作过程中需要提权至root权限,需触发超管账号指令金库,金库审批过后自动root密码代填,root密码存储在管控平台。(2)新增爱立信AXE810型号驱动新增爱立信AXE810型号驱动,实现爱立信AXE810型号设备密码推送。3.2.5审计平台集成将审计集成至4Aportal菜单,点击即可登录到审计平台无需再做账号密码的输入,根据用户所授权的业务系统进行分权处理,普通用户只能进行报表查看。3.3.3合规能力提升3.3.1加强安全合规检测自动化能力1)合规检测能力扩容持续加强安全合规检测自动化能力,实现国产化等新系统的接入覆盖;2)新增禁用usb存储检查项新增检查linux主机是否禁用usb存储;3)新增日志发送配置合规检查项新增检查主机的syslog日志发送配置是否正常。3.3.2知识库更新1)基线库升级对标集团及工信部规范进行基线与脚本的适配及更新。包括操作系统、安全设备、网络设备、数据库、中间件、WEB应用、大数据组件、云计算组件等。2)弱口令库升级满足年底集团考核要求,弱口令库保持与集团版本一致。3)防火墙库升级满足年底集团考核要求,防火墙库保持与集团版本一致。4往期建设功能安全管理平台往期功能点清单模块或服务一级功能二级功能Portal门户登录方式登录方式优化快速链接资源搜索下载安装证书个人安全中心个人安全中心系统管理客户端管理资源登录系统资源登录应用资源登录IPV6改造帐号申请管理帐号自助申请管理账号自注册审批功能账号审批事由备案管理账号审批事由备案管理备案信息查询与检索账号与操作关联分析授权申请管理授权自助申请管理授权自助审批功能主账号管理流程主账号创建流程主账号变更流程主账号冻结流程主帐号冻结恢复流程主账号删除流程从账号管理流程从账号创建流程系统从账号变更流程系统从账号删除流程内部帐号审核外部账号审核资源审核金库审批能力优化服务优化金库审批能力优化金库申请理由金库时间限制优化服务优化金库时间限制优化金库多时间批量申请帐号管理用户主帐号管理用户主帐号管理涉敏人员库主帐号列表主帐号组列表资源从帐号管理资源从帐号管理系统资源从帐号列表应用资源从帐号列表从帐号批量管理配置用户主帐号管理优化帐号删除数据联动变更能力EIP接口同步优化服务优化EIP接口同步能力资产管理资产管理资产管理系统资源列表应用资源列表客户端软件配置HA管理资源组列表优化资源接入批量任务能力优化批量删除能力授权管理授权管理资源角色管理资源操作授权权限传递授权操作授权明细优化授权批量导入能力优化批量删除能力认证管理认证管理主帐号认证管理标准应用接入主账号香询接口从账号管理认证管理票据漫游管理审计管理审计管理系统日志系统内部日志金库资源日志金库式管理系统内部日志报表展示审计数据管理人员审计视图资源审计视图审计系统管理敏感数据操作日志上报管理涉敏数据操作日志集团上报上报数据校验管理涉敏操作日志上报监控管理告警与处理标准应用接入应用资源日志采集大数据审计平台优化和技术支持服务审计数据采集优化和技术支持服务审计数据存储优化和技术支持服务审计数据交换优化和技术支持服务审计数据处理优化和技术支持服务审计数据检索优化和技术支持服务审计数据分享优化和技术支持服务配置管理配置管理策略配置从帐号访问控制策略堡垒主机访问控制策略帐号密码策略认证方式策略主帐号登录失败控制策略主帐号登录时间策略金库预约策略管理资源从帐号金库策略配置管控平台金库策略配置主帐号自动锁定策略短信提醒配置金库时长配置管理金库申请时长配置管理金库生效时长管理金库生效时长控制金库申请理由管理金库申请理由管理审计分析策略审计分析策略任务调度配置资源连通性拨测资源从帐号拨测任务从帐号密码检查任务从帐号密码同步任务从帐号同步任务从帐号批量管理任务从帐号一致性稽核任务审核管理任务弧立帐号巡查任务从帐号自动开通任务改密任务系统管理用户反馈问题用户反馈问题系统信息配置用户属性配置系统参数配置系统公告管理字典管理系统角色管理报表分组管理服务器组件配置漫游服务配置上传单点登录控件VPN服务器管理资源管控驱动器堡垒主机管理Radius服务器管理令牌服务器管理票据漫游配置地市信息配置组织机构配置客户端软件配置CITRIX服务器配置管理CITRIX服务器配置管理CITRIX服务器配置管理本地客户端软件管理系统权限配置系统权限配置堡垒机字符堡垒协议解析单点登录资产登录管控操作指令管控黑名单指令管控日志记录日志转发图形堡垒协议解析单点登录资产登录管控操作管控视频录制运维水印应用发布服务器集中管理应用集中管理图形堡垒集中认证图形堡垒本地帐号清理图形堡垒本地账号密码修改数据库堡垒单点登录资产登录管控操作指令管控日志记录日志转发与字符协议集成优化服务优化和集成字符协议与图形协议集成优化服务优化和集成图形协议与文件协议集成优化服务优化和集成文件协议操作系统适配和测试服务操作系统适配和测试服务日志记录优化服务日志记录优化服务访问控制策略优化和测试服务访问控制策略优化和测试服务日志记录优化服务日志记录优化服务应急能力数据同步应急启用应急口令查询应急登录及认证应急日志记录应急通道启用应急通道应急通道身份认证应急通道访问控制细粒度授权应急通道统一门户标签化管理应用接入管理信息审计客户端管理加密管理密钥管理配置合规平台往期功能点清单模块或服务一级功能二级功能合规管理登录与首页登录页面登录提示信息首页系统通知资产分布资产连通情况专项核查结果基础配置核查弱口令核查防火墙策略核查全量漏洞核查问题资产TopX资源整体结果趋势系统状态栏服务器状态系统版本任务执行状态系统状态IPv6支持系统管理系统参数时间设置报表邮箱配置Syslog设置Ultra-IAM同步配置用户管理资源组管理弱口令管理脚本管理资源管理IPv6支持资源管理查询资源添加资源编辑资源删除资源下载模板资产导入IPv6支持基础配置核查在线检查离线检查弱口令核查在线检查离线检查IPv6支持防火墙策略核查在线检查离线检查IPv6支持统计分析配置统计分析防火墙统计分析漏洞统计分析IPv6支持基线管理配置规范管理检查项管理个性基线管理资源白名单管理IPv6支持日志查询查询日志基础配置核查接口认证接口创建任务创建全量任务获取任务进度任务控制接口获取配置检查结果获取任务列表任务删除接口IPv6支持弱口令核查接口认证接口创建任务创建全量任务获取任务进度任务控制接口获取弱口令核查结果获取任务列表任务删除接口IPv6支持防火墙策略核查接口认证接口创建任务创建全量任务获取任务进度任务控制接口获取防火墙策略核查结果获取任务列表任务删除接口资源管理接口认证接口资源导入接口IPv6支持部省两级弱口令核查能力优化服务优化部省两级弱口令核查能力联动与集团合规平台数据采集接口优化服务优化与集团合规平台数据采集接口与集团合规平台能力共享接口优化服务优化与集团合规平台能力共享接口接口联调支撑服务接口联调支撑服务4、应用软件要求1技术要求1.1应用软件总体要求本工程的应用软件应符合中国移动提出的相关业务和功能需求,要求投标人提供的系统功能包括但不局限于本规范书。具体功能以后期调研形成的需求规范说明书为准。1.2应用软件主要技术要求(1)应用软件的设计开发要求严格遵循软件工程方法论的指导。(2)应用软件设计要求采用面向对象的分析、设计方法。(3)应用软件的实现要求利用参数化、模块化的方式实现软件的重构和组装。(4)应用软件实现的组织、流程、表格、展示、分析模型等应可编辑。(5)应用软件要求具备较强的可扩充性,能不断满足业务发展对系统功能的需求。要求举例说明所提供应用软件的可扩充性,详细说明在系统上线后,由于不断有新业务向市场推出,将可能带来相关的规划、计划内容的增加,相关的工程建设内容的增加,系统如何适应不断出现的新业务对系统带来的要求。(6)应用软件要求满足操作上的方便性、维护上的简便性和使用上的灵活高效性。(7)应用软件系统要求具有高可靠性和良好的开放性。(8)支持主流的网络协议。(9)支持对大型异种数据库的访问。(10)具有和高级语言互联的能力。(11)应该支持通用的接口标准,要求详细列举所支持的接口标准。(12)具有支持并行处理所需的技术。(13)系统应能提供按用户的模块功能重设。(14)支持多级安全控制。(15)提供7*24的全天候监控管理功能,具有日志管理功能。(16)可为不同的使用人员设置不同的使用权限和参数,可以限制用户访问主机资源。(17)不同类型的用户只能访问相应的文件或应用,支持采取授权方式限定用户对主机的访问范围。(18)对于需要登录系统访问的用户,可以通过产品提供的安全策略强制实现用户口令。(19)安全规则,如限制口令长度、限定口令修改时间间隔等,保证其身份的合法性。(20)系统能够及时发现系统的安全隐患,并据此提供必要的解决方案。(21)必须是一个充分、完整的汉化版本系统。(22)必须运行在美观、整洁和易于理解的图形界面中。(23)可以向终端用户提供在使用过程中的在线帮助,在线帮助需要有良好的组织结构、直观易用。(24)报表应有一致的格式和布局,报表用户界面应该是友好的,报表需要具有很好的灵活性以及多种的导入导出输出格式。(25)要求整个系统必须有较快的响应速度。(26)应该具有很好的操作度,统一界面下应具有统一操作方法、录入的各类信息可以在系统中充分共享等。(27)投标人提供的软件应是确保全网正常运行所需的管理、运行、维护等有关的全部软件。(28)投标人提供的软件在不同时期软件版本应能向下兼容,软件版本易于升级,且在升级的过程中不影响系统的性能与运行;(29)投标人提供的软件要求具有较强的容错功能,包括对数据一致性的检查、对输入内容的检查等功能;(30)投标人随后推出新软件版本时,投标人应承诺免费更新相应的新版本软件功能说明书及修改说明书;(31)软件必须可制作打包安装盘,具有自动安装功能;(32)系统软件应该具有高可靠性,主要包括以下几个方面:1软件系统必须保证质量,并在实施前经过完全测试,并应具备质保证明。2采用可靠性高的商用数据库操作平台,确保事务处理和数据库的完整性。3数据库完整性规范的使用贯穿于系统的全部应用模块中。4系统应具备自动报警功能,以提醒系统管理员避免出现系统崩溃等严重事件。5主服务器宕机时,应用相应的切换保障措施,用户的应用应该不受影响。6系统没有明显和可能导致严重后果的错误。7服务器端系统应可长期稳定运行,不会因长期使用或负载过高导致数据的逻辑错误。2性能要求系统应充分满足建设能力和系统稳定运行的需要,并要求系统利用率保持在70%以内。认证:从提交用户名/服务密码到认证结果返回的请求响应时间应小于5秒。首页响应:从用户发出首页请求,到首页完整展示的响应时间应小于5秒。一般单据审批与办理的页面响应时间复杂的业务单据处理,大数据量(带2M以上附件)单据传递,简单的查询与报表,响应时间较复杂的综合类、汇总类统计报表,响应时间3客户界面需求软件界面采用灵活的可视化设计方案;开发工具采用目前主流的开发工具,语言采用主流编程语言,要求界面美观实用,人机交互良好。对于生疏的使用者而言,界面应包括逻辑清楚的操作指南、帮助信息、指导信息和菜单驱动的结构。必须是一个充分、完整的汉化版本系统。可以向终端用户提供在使用过程中的在线帮助,在线帮助需要有良好的组织结构、直观易用。报表应有一致的格式和布局,报表用户界面应该是友好的,报表需要具有很好的灵活性以及多种的导入导出输出格式。具有很好的操作度,界面要求统一。统一界面下应具有统一操作方法、录入的各类信息可以在系统中充分共享等。5、系统质量要求需逐条给出系统质量要求的具体说明,能充分保障信息安全,包含不限于以下9点。1互联要求本次工程中系统的互联要求如下:(1)系统设备间维持技术要求的通信能力,并在保证系统安全、稳定与高效的情况下保持与各个系统的连接;(2)投标人应承诺开放数据库和应用系统的接口,便于当系统涉及与第三方平台互联时,能提供与第三方平台有效地连接和融合;(3)投标人应承诺提供应用软件的源代码、接口说明、程序二次开发手册,并无偿配合解决招标人根据需要而进行二次开发所遇到的技术问题;(4)投标人须在方案中应对各个环节,含可能的系统、平台、合作者等进行必要的描述,并对这些第三方在整体系统中担任的角色和重要性进行描述;(5)投标人应对这些融合到系统中的第三方承担安全、稳定等各个方面的责任;(6)对相互接口、设备配置、网络带宽给出建议。2可靠性和可用性(1)系统应保证7×24小时不间断运行。(2)系统每年故障时间小于6小时(这里是指全部业务或关键模块如消息队列等不可用)。(3)关键服务模块提供备份模块,当一个模块出现问题时,自动或手动切换到备份模块。(4)系统故障平均恢复时间(MTTR)小于1小时;(5)主机正常运行状态下的内存利用率不应大于70%,保证系统在业务高峰时仍具有较强的抗冲击能力。(6)系统设计时主机、存储、网络等硬件配置至少预留30%的余量。(7)主机的硬盘、高速PCI插槽、网络接口、网络连接及电源均应考虑足够的冗余。(8)确保不会因用户误操作而导致掉线、应用混乱或系统崩溃。(9)支持电源、I/O设备、存储设备的热插拔。3扩展性系统应具有良好的可扩展性,满足不断增长用户规模和网络规模的需求。4实时性实时完成大容量数据的处理,包括实时数据查询、实时数据的统计分析、实时的数据配置等。5灵活性(1)为了向客户提供灵活多样的服务,快速适应新业务的开展,应用软件的设计应采用灵活的结构。(2)应用软件应具有较高的自动化程度,如:自动系统预警、自动数据校验等。6准确性应用系统应提供多种核查手段,保证数据处理结果的准确性。7易用性(1)系统应易于安装和使用,应具有良好的客户操作界面;(2)系统应能在浏览器中完成基本的管理任务,对用户输入错误,应尽早发现和提示;(3)系统应具备完善的联机帮助功能;(4)系统参数的维护与管理通过操作界面实现。8可维护性(1)系统易于分析和测试;(2)系统应易于修改,对某一个服务系统的修改,不影响其他系统的正常运行;(3)系统应易于扩展,开发服务时要求对系统做尽可能少的修改;(4)系统应具备自管理和监控功能,能够实时监控各模块的执行。9业务统计要求要求能实现系统相关的年报、月报、日报等的统计,以便进行分析,报表统计功能应能根据网络管理发展需要满足集团公司或者招标人相关报表要求,以上都包含在本项目报价范围内。6、系统安全(1)系统应具备访问权限的识别和控制功能,根据不同的应用需求提供多级密码口令,对系统管理员、数据库管理员及其他管理员必须授予不同级别的管理权限。(2)系统应提供操作日志记录功能,以便及时掌握系统安全状态。(3)数据库应支持多级安全控制。支持数据库存储加密、数据传输通道加密及相应冗余控制。(4)能够对安全事件进行详细的记录,并根据需要随时进行查阅。(5)系统的安全防护不能对本系统及关联系统产生任何负面影响。(6)系统必须采取定期备份或作数据容灾备份等措施来保证数据的安全。(7)投标人所提供安全措施及方案应符合国家关于信息网络安全的有关规定。卖方应当注意,除了上述安全要求,本系统安全还须满足四川移动网管中心项目系统安全设计和验收标准。7、项目实施要求1工程总体进度及人员要求1.1实施进度投标人应充分考虑本工程时间紧任务重、实施的难度和风险,在此基础上提出可行的最短的实施计划和最佳的人员配备,实施方案至少包括以下内容:(1)提供系统开发实施方法论,实施详细步骤,并说明每个步骤中的关键工作。(2)实施计划:投标人需综合考虑自身的技术实力及人员力量,兼顾买方对本工程进度的要求,针对本系统的建设,提出确实可行的最快时间进度安排,要求投标人提供本工程的项目计划安排,提供具体的可实行的实施计划(格式自拟),起止时间应为签单开始到系统完成验收测试上线止,应至少明确几个关键点,比如:1.到货时间(若投标人有采购三方软、硬件)1.需求调研完成时间;1.程序设计和开发时间;1.系统安装调测时间;1.系统割接时间;1.验收测试时间等。(3)人员组织配置;并说明每项工作人员数量和工作时间。(4)每个实施阶段交付的成果。(5)提供项目实施的管理、监督和审核等质量管理方案,要求项目实施责任落实到具体负责人。(6)提出本项目实施的风险分析及规避风险的措施,并说明工程建设成败的关键所在。1.2人员配置要求投标人提供完整的服务人员组织配置建议,并给出成员清单,人员的角色包括:角色职责人员数量(人)项目经理项目接口人,项目进度控制、整体协调工作 1实施人员负责系统部署和系统性能、安全支撑保障至少3(1)在项目实施期间至少在现场配备1名专职项目经理,具备本科及以上学历、工作5年及以上(以毕业时间为准);(2)提供不少于3人的项目团队(不含项目经理);(3)投标人应将项目配置的人员与项目各实施阶段进行对应;招标人有权对投标人人员进行审查、抽查、面试,并有权要求投标人免费更换不称职的人员;(4)投标人应保证项目组成员稳定,项目组人员在系统的整体割接上线前不得退出或更换,若因特殊原因需调整,需经需求方同意。2软件开发2.1需求调研合同签订后,投标人应立刻组织技术人员同招标人相关人员进行需求调研,以确保业务需求同应用软件功能配置要求一致。2.2程序设计和开发(1)投标人在接到需求方的程序修改需求和新业务开发需求后须组织相关部门技术负责人讨论技术方案,过程中必须考虑各子系统间的相互影响,杜绝程序修改影响其他子系统不能正常工作的现象发生。(2)开发人员必须严格遵循业界相关开发标准,不得随心所欲改变程序编码风格,不得随意简化程序的实现方式。必须保证开发完成的程序具有较好的可读性、灵活性、完备性,保证系统的质量。3安装和调试(1)本项目合同采购软件、硬件、其安装、系统调测、割接、系统集成全部由投标人负责,包括设备能正常安装、上电、联网所需的所有配套设备及材料、施工;(2)安装调测时使用的工具、设备由投标人提供。双方应协商制定工程进度表,投标人负责按工程进度表进行施工;(3)投标人负责工程割接。工程割接施工时,投标人应事先制定书面的工程割接方案,报经招标人相关部门同意后方可在有招标人随工人员随工时实施割接;(4)作为本工程系统建设的第一响应方,投标人全方面负责工程的实施,对系统故障进行定位,并解决工程实施中出现的各类问题。(5)要求分阶段对整个工程的实施过程进行分析,确保工程整体目标的实现。投标人应利用自身的工程经验,主动协助招标人的工程管理人员安排工程计划,划分阶段性的工程界面,定时提交工程进度情况报告,适时地召开工程协调会,协调工程中有关各方的关系、分工、责任与进度,协调设备及系统软件的验收以及购置配套设备等。(6)在实施过程中提供关于系统、软件上的技术保障,提供相关软件、补丁、升级服务;(7)负责与其他相关系统数据接口的定义开发;(8)投标人负责对全网系统网络的规划,包括具体IP地址划分、协议选择、路由方式、安全机制、域名设置等;(9)投标人负责本系统及外围系统的联调、开通和网络性能优化,确保最终系统间的有效互联,确保达到本工程对整个系统的规范、功能要求;(10)投标人需进行系统测试。系统测试的条款应与技术规范书一致。测试内容应至少包括:功能测试----对系统所实现的每一项功能进行测试;性能测试----查看系统是否具备一些必备的功能;4系统割接要求投标人在每次割接前须提供系统割接专项方案;投标人应在实施过程中提供完善可行的割接测试计划,包括同外围系统的接口联调计划、运行系统的运行计划、系统测试计划、系统整体上线计划等。8、验收及系统保修1验收(1)系统平台安装、调试达到技术规范书规定的指标后,可进行验收测试。招标人可根据合同及技术规范书和中国移动集团公司的有关规定进行修改和补充,经双方确认后形成验收文件作为验收依据。割接验收测试合格后,双方签署功能测试验收报告,系统开通试运行;(2)系统平台经过初验后3个月试运行期,所有性能指标达到技术规范书的要求时,可进行最终验收。在试运行期间,由于质量等造成某些指标达不到要求,允许投标人更换或进行修复,但试运行期按照修复之日起顺延3个月,在全部达到要求时,双方签署最终验收文件;(3)验收前,投标人须把本项目的全部有关产品说明书、技术文件、测试用例等文档汇集成册交付招标人。2保修期本系统的保修期为自终验合格证书签署的第2天起的24个月,若投标人承诺延长的,以延长后为准。在保修期内,若系统性能不达标,投标人要调查原因并修复直至满足验收指标和性能的要求。在保修期内,投标人承诺在招标人对本工程后续的优化和/或改造工程或本工程相关的其他工程中,无论投标人成交与否,均提供本合同系统范围内的配合工作。保修期内,如果因为投标人有缺陷的设计和生产造成设备的性能和质量与招标人实际要求不符,投标人应负责免费排除缺陷,修理或替换出现故障的部件、元件和设备。这些替换品不包括合同中规定的由投标人向招标人提供的维护用的备件。紧急情况下,为了使设备正常运行,投标人可以使用招标人的备件。使用结束后,投标人应及时归还或配齐使用过的所有备件、元件。在保修期内经投标人修理或替换的部件、元件或零件的保修期应重新计算。投标人应在收到招标人通知后6小时内将临时替换备件送至招标人现场,并于14天内将故障件修理完毕并返回给招标人,招标人将临时替换备件退还给投标人,投标人提供给招标人替换备件的性能应不低于故障件。如招标人未要求投标人提供替换件,则投标人应在收到故障件后的14天内修理完毕并返回给招标人。保修期内,投标人应尽快按照最终用户提供的时间表,纠正或替换任何与本合同规定的功能有偏差的软件部分。纠正或替换的软件的相关技术文件资料应及时免费提供给招标人。保修期内,虽招标人未提出要求,但投标人或软件版权人仍单方在技术上对本合同软件进行升级或更新的,则投标人承诺招标人能够获得上述软件版本升级或更新服务。9、技术服务和技术培训1技术服务(1)投标人应提供软件安装调试时所需工程设计资料,投标人有责任在保证安全和质量的前提下提供技术服务,包括技术咨询等;(2)在网络安装和系统调测期间,招标人有权派出技术人员参加,投标人有义务对其进行指导。双方将共同成立平台设计和建设小组,共同讨论完成系统结构和内容的规划、系统的建设等。投标人需提出小组人员的组成方案;(3)在系统试运行期间,根据需要投标人有责任派技术人员到现场指导维护工作,招标人有权要求投标人派驻技术人员现场作重点运维保障工作;(4)投标人应对其在成都的售后服务、技术支持方面的情况作出说明。在成都有无技术支持中心,地点设在何处。(5)投标人应具有对本工程技术规范书中所提出的软件进行现场支援的能力。(6)投标人为系统故障的第一响应方。投标人有责任在需求方要求的时间内首先响应需求方的要求,并配合召集第三方共同对系统软、硬件设备的安装、联通测试及运行维护中出现的问题进行及时的处理和故障排除。(7)投标人需拟定排班表(格式自拟),包含不限于日常驻点工作服务,电话及远程技术服务,现场支持服务。(8)投标人须提供日常驻点工作服务,须满足工作日5×8小时。(9)投标人应提供7x24小时的故障接受渠道,方式包括但不限于热线电话、传真、电子邮件方式。对于上述方式,投标人都应该在规定的服务和响应时间内提供相应的技术支持服务。(10)如果遇到重大故障需提供现场支持服务,须30分钟内到现场。(11)在系统频繁出现故障、或遇重大节假日等通信保障,需要提高系统维护等级的情况下,应需求方要求,投标人应提供技术专家提供现场技术支持,及时处理各类故障。(12)投标人应指派技术工程师专职于系统运作与技术服务,配合协调硬件、软件及网络的现场服务,安排定期走访需求方以及完成软件的升级安装、并保证需求方能够在规定的服务及响应时间内得到相应的技术支持服务。(13)投标人应定期对系统设备及本项目所有设备的操作系统进行必要的补丁装载和软件升级工作,防止潜在故障的发生。以上工作的具体实施方案以及操作时间投标人应以书面方式提前2周通知需求方,经需求方同意方可执行。安装时需求方的系统负责人或有关管理人员在场。安装过程将连续进行直至操作系统升级成功。如因投标人方案错误或操作原因,造成系统瘫痪,投标人必须承担全部责任。(14)对于系统原有功能范围内部的完善,投标人应当完成升级,用以提高性能,消除Bug。因投标人软件的缺陷而产生的系统软件修复或升级费用,必须由投标人承担。(15)投标人应当为本系统功能增加/变更提供良好的需求管理途径和实现支持。(16)投标人应将对需求方技术服务过程中的记录,经验,定期以汇总和分类的方式转交需求方。(17)投标人应有专门的数据记录方式,记录和整理需求方的各类技术故障分析、技术咨询问题和答复、网络分析报告等等。(18)投标人应组成高级技术专家队伍,与需求方共同召开技术交流会议,对一定时期的系统重要技术事件进行回顾分析和讨论,帮助双方在技术上互相学习和提高。(19)保修期内,投标人应在需求方要求时配合、提供并完成系统与需求方其它应用系统间的互通性测试,开放相关的接口协议,包括但不限于通信协议,协议的原语,协议中使用的消息集,由协议所交换的数据格式,系统所支持的信息模型,管理目标定义,数据库结构及其他必要的技术文件。在进行系统与需求方其它应用系统间的接口时,投标人将作为总协调负责人。(20)保修期内,招标人在应用软件投产后,如对应用软件有所改进,增加新功能以及适应相关标准组织新建议所做修改的最新版本,均应提供招标人使用。2技术培训(1)投标人应负责招标人技术人员、管理专家的技术培训,培训内容包括两个方面:初级培训、高级培训。(2)招标人保留对投标人所提供的培训计划进行选择的权利。10、技术文件1.投标人提供的书面技术资料应能满足确保系统正常运行所需的管理、运营及维护有关的全套文件。投标人提供的技术文件至少应包括:-需求分析报告(需求规格说明书)-测试用例等文字资料。2.系统调试开通后,如发生软件升级及设备升级、扩展等有关情况,投标人应向招标人提供必要的技术资料。

投标 / 标书制作要点(原创)

本网络安全管控应用软件开发涉及「招标公告」,投标方需重点关注:① 营业执照经营范围须含招标公告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。四川项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。

标书制作联系冯经理:17551026086