网络安全服务招标公告(舟山市文化和广电旅游体育局2024)



一、项目信息
项目名称:舟山市文化和广电旅游体育局网络安全服务项目
项目编号:62024091819468449项目联系人及联系方式:林霁13575607265
报价起止时间:2024-09-19 17:05 -2024-09-26 18:00
采购单位:舟山市文化和广电旅游体育局
供应商规模要求:-
供应商资质要求:-

二、采购需求清单

商品名称
参数要求
购买数量
控制金额(元)
意向品牌

舟山市文化和广电旅游体育局网络安全服务
核心参数要求:商品类目: 安全运维服务; 描述:采购内容;安全巡检服务:包括漏洞扫描、弱口令检测、渗透性测试等服务,每月1次,并提供网络抗DDOS及安全整改建议。详见附件采购需求。;重保期间服务:全程专家态势感知远程支撑服务,一年3次,详见附件采购需求;安全培训:1年2次,详见附件采购需求;攻防演练:提供应急演练方案及远程支撑,详见附件采购需求;安全制度建设:提供违规外联,弱口令整改建议,同时协助制定并落实安全体系制度(包括网络,员工,系统等),详见附件采购需求;资产盘点:提供网络安全相关资产安全隐患排查盘点、网络拓扑服务,详见附件采购需求;次要参数要求:
1件
130000.00
-

买家留言:-

附件:2024年度舟山市文化和广电旅游体育局网络安全服务采购需求.docx
响应附件要求:见采购需求,请供应商按照招标需求内容上传证明文件,上传资料将作为项目评审依据。
三、收货信息
送货方式:送货上门
送货时间:工作日09:00至17:00
送货期限:竞价成交后7个工作日内
送货地址:浙江省 舟山市 定海区 临城街道 海天大道681号市政府行政中心东2号楼
送货备注:-
四、商务要求

商务项目
商务要求

基本要求
1.①具有独立承担民事责任的能力;②具有良好的商业信誉和健全的财务会计制度;③具有履行合同所必需的设备和专业技术能力;④参加政府采购活动前三年内,无依法缴纳税收和社会保障资金的不良记录;⑤参加政府采购活动前三年内,在经营活动中没有重大违法记录;⑥法律、行政法规规定的其他条件。 2.未被“信用中国”(www.creditchina.gov.cn)、中国政府采购网(www.ccgp.gov.cn)列入失信被执行人、重大税收违法案件当事人名单、政府采购严重违法失信行为记录名单。

采购需求一、采购内容:服务范围:市文广旅体局局机关及局属各单位(包括市文化馆、市图书馆、舟山博物馆、市艺术剧院、市电影公司、市少体校、市体育中心、市体彩中心、市文体公司等)服务期限:自合同签订起12个月序号服务内容备注1提供安全巡检服务(包括漏洞扫描、弱口令检测、渗透性测试等服务,每月1次,并提供网络抗DDOS及安全整改建议)2重保期间服务(全程专家态势感知远程支撑服务)重保期全程次数:3次3一年2次安全培训4提供攻防演练方案及远程支撑5提供违规外联,弱口令整改建议,同时协助制定安全体系制度(包括网络,员工,系统等)6提供网络安全相关资产安全隐患排查盘点、网络拓扑服务二、具体服务要求:服务项目细项服务要求安全巡检漏洞扫描服务使用专业的漏洞扫描设备进行。基于漏洞数据库,通过扫描等手段对指定的远程或者本地计算机系统的安全脆弱性进行检测,发现存在的漏洞。★为弥补具体扫描工具存在的短板,要求能提供不少于2种不同扫描工具进行交叉扫描服务,所使用的扫描工具除具备一般工具应具备的功能外,还应覆盖如下重点要求(一种或多种扫描工具同时具备或分别具备,并请提供证书或截图等证明材料):1.扫描工具必须具备国家信息安全漏洞库《CNNVD兼容性资质证书》;兼容CVE、CNCVE、CNNVD、CNVD、Bugtraq等主流标准,并提供功能截图和CVE、CNNVD兼容证书。2.能够支持扫描国产操作系统、应用及软件的安全漏洞,如红旗、麒麟、起点操作系统。(请提供功能截图)。3.能针对具体漏洞单独进行扫描验证并给出针对该漏洞是否存在的相关信息(提供证明截图)4.能提供指定端口范围扫描服务,并能识别协议版本(提供截图证明)5.能提供IP范围进行自动扫描服务,具备能自动发现WEB服务存在能力,以便与已知服务清单进行比对(提供截图证明)6.能提供漏洞模板服务,支持将符合筛选条件的漏洞自动加入到自定义漏洞模板中,及后续插件升级包中的漏洞也可以自动加入到模板中。(请提供功能截图)7.要求扫描工具已内置不同的漏洞模板针对Unix、Windows操作系统、网络设备和防火墙等模板,同时支持用户自定义扫描策略(包括指定扫描范围);支持自动模板匹配技术。(请提供功能截图)8.要求扫描工具支持扫描大数据组件框架的漏洞,需覆盖Ambari、Cassandra、Elasticsearch、Flume、Hadoop、Hbase、Hdfs、Hive、 Impala、Kafka、Mongodb、Oozie、Redis、Spark、Storm、Yarn、Zookeeper,要求能够扫描大于300条相关漏洞。(请提供功能截图)9.要求支持专门针对DNS服务的安全漏洞检测,包括DNS投毒等漏洞检测能力;支持“幽灵木马”检测。(请提供功能截图)10.要求支持专门针对已有攻击利用代码的漏洞检测,检测用户资产是否存在可利用的漏洞。(请提供功能截图)11.具备提供风险告警和风险闭环处理服务能力,能对业主资产风险进行跟踪管理:可在集中告警平台灵活配置告警内容、告警方式、告警资产范围等,支持邮件和页面告警,支持单个或批量修改风险状态。(请提供功能截图)安全巡检弱口令检测服务根据弱口令策略,对操作系统、应用、服务等的特定或指定账户进行弱密码判断的检测方式。具备单独口令猜测扫描任务,支持多种口令猜测方式,包括利用SMB、TELNET、FTP、SSH、POP3、TOMCAT、SQL SERVER、MYSQL、ORACLE、SYBASE、DB2、SNMP等协议进行口令猜测,允许外挂用户提供的用户名字典、密码字典和用户名密码组合字典,请提供功能截图。安全巡检网络抗DDOS服务★具有全网实现抗DDOS攻击能力,分方向(国内运营商、国际运营商、电信网内)流量压制并具备分析溯源能力,抗DDOS防护能力通过ISO9000、27001认证(提供相关证明材料复印件)重保期间服务渗透性测试服务通过可控的安全测试技术对限定范围内的应用系统进行渗透测试。包括:网络节点枚举和探测、信息收集和状态评估、系统服务和端口扫描验证、应用层测试、漏洞挖掘与验证、SQL注入、跨站脚本(XSS)、恶意文件执行、不安全的直接对象引用、跨站请求伪造(CSRF)、信息泄漏和错误处理不当、认证、密码和会话管理失效、不安全的加密存储、不安全的通讯、URL访问失效等重保期间服务重要时期特殊保障线上:浙政钉7*24小时在线,与上级安全主管单位互动,协助本单位对大数据中心通告的网络,终端,服务器的漏洞进行整改。线下:参与服务对象的实地安全隐患排查,并提出整改意见。重保期间服务行业安全检查按照有关标准或是规范对服务对象进行合法合规的检查,协助服务对象进行安全防护能力建设。1.重保前期对服务对象的资产进行漏洞扫描或渗透测试,及时对高危漏洞,高危端口,弱口令进行整改修复,降低资产的脆弱性,减少被攻击的可能性。2.重保前期收集威胁源IP及恶意域名并进行封堵操作。重保期间服务全程专家态势感知安全服务1.攻防演练中,安全专家7*24小时实时监控服务对象的态势感知平台,并对正在攻击的国外高危告警IP进行封堵。2.针对异常流量告警涉及横向渗透的,则在告知局主管处室的前提下进行黑洞路由,并通知开发厂家进行确认。3.实时监控异常流量及告警信息,及时对失陷主机或被攻击成功的系统启动响应处置流程:检测阶段、系统隔离、问题定位、调查取证、⽊马清除、主机修复及恢复。资产盘点服务网络安全相关资产盘点和风险排查服务基于网络空间测绘的结果和动态盘点结果,对保障对象中的资产进行数量、分布、风险状况进行盘点,提高管理员资产管理工作效率,并为管控可疑资产,进一步排查安全隐患提供依据。主要是在检测范围内进行资产发现、识别、比对等动作。主要提供以下服务:1、通过资产比对、上下线情况,发现未知资产或“三无七边”系统;(三无”,指无管理、无使用、无防护的网站/系统/平台;“七边”,指测试系统、实验平台、退网未离网系统、工程已上线加载但未正式交维系统、与合作伙伴共同运营的业务/网站/系统/平台等、责任交接不清晰的网站/系统/平台、处于衰退期的网络业务系统的网站/系统/平台)2、通过开放端口和服务情况,发现高风险或违规开放的端口及服务;3、协助服务对象进行整改指导。服务能力要求人员技能要求项目服务要求配备两名专业的安全工程师,其中:1名为具备注册信息安全工程师(CISP)证书;1名为具备信息安全保障人员认证证书。需提供相关证书等证明材料及投标人为其缴纳的近三个月中任意一个月社保证明。服务能力要求业绩要求2019年1月1日以来,承担同类服务业绩(提供不少于3个合同的)。注:1.参与竞价单位按照表格所列内容逐项提供材料,按照顺序编制成一个文档,网上竞价结束后将作为评分依据;2.标记★部分为为重点评审内容;3.投标报价低于项目预算50%的,应当在报价文件中详细阐述不影响服务质量和诚信履约的具体原因。

投标 / 标书制作要点(原创)

本网络安全服务涉及「招标公告」,投标方需重点关注:① 营业执照经营范围须含招标公告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。当地项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。

标书制作联系冯经理:17551026086