山东IT域高级攻防对抗服务招标公告(山东移动2024)



为确保山东移动2024年IT域高级攻防对抗服务采购项目符合新一期采购相关要求,山东移动近期组织编制了山东移动2024年IT域高级攻防对抗服务采购项目采购技术规范等文件的征求意见稿,具体如下:
1、资格要求;
2、商务技术评分表;
3、技术规范书;
4、实质性要求;
5、意见反馈表;
现公开征求意见,请各供应商及利益相关方于2024年9月30日17:00前通过中国移动采购与招标网,对应本公告提交意见反馈表。

附件下载:
SCMFKSQ-SD-20240900016移动对供应商反馈诉求汇总.zip

1.须至少提供1份2021年10月1日至本项目比选公告发布日期止的类似项目业绩(类似项目是指攻防对抗服务、安全评估或渗透测试等服务内容相关类项目业绩),提供合同关键页扫描件且须能体现合同名称、合同当事人名称、标的、金额或数量、签字或盖章、签订日期等信息。2.须具备中国通信企业协会颁发的通信网络安全服务能力评定风险评估一级及以上证书。3.须为法人或者其他组织,具有合法有效的营业执照或其他组织经营证明。4.能够为本项目开具增值税专用发票(须提供开具增值税专用发票的承诺或证明资料)。5.单位负责人为同一人或者存在控股、管理关系的不同单位,不得同时参加本项目中同一采购包应答或者未划分采购包的同一项目应答。6.不得存在下列情形之一:被相关行政监督部门责令停业或破产状态的;被中国移动通信集团有限公司或中国移动通信集团山东有限公司或相关行政监督部门暂停或取消投标资格的;财产被接管或冻结且影响项目履约的;在最近三年内(2021年10月1日至今)被相关行政监督部门认定存在骗取中标行为的。7.不接受联合体应答,不允许任何形式的分包或转包。山东移动2024年IT域高级攻防对抗服务采购项目技术规范书中国移动通信集团山东有限公司2024年9月1.总则规范定义本规范为“中国移动通信集团山东有限公司(以下简称为山东移动)2024年IT域网络安全保障服务项目”。本规范书将作为采购的基础,供服务提供商/公司(以下简称为应答人)编写建议书和报价之用。相关标准应答人所提供的所有服务及软件应符合技术标准的要求如下:(1)符合有关标准(如ISO、IEEE、ITU-T、ETSI、IETF、OMA、3GPP等)的,应答人应在建议书中具体说明,并附上相应的详细技术资料。(2)若应答人的服务包含自己的专用标准,应在建议书中具体说明,并附上相应的详细技术资料。(3)本文件中未给出,但ISO、IEEE、ITU-T、ETSI、IETF、OMA、3GPP等已有建议的相应系统设备性能和功能,应答人均应满足。(4)遵循《电信网和互联网安全风险评估实施指南》(YD/T1730-2008),《中国移动网络与信息安全风险评估管理办法》(5)由于电信业务的特殊性,评估过程需遵循ITU-TX.805/ISO/IEC18028-2端到端通信系统安全架构进行。(6)评估还应依据中国移动已经发布的各类配置规范进行。规范内容本规范给出了山东移动2024年IT域网络安全保障服务项目在技术、内容、服务等方面应满足的各项要求,这些要求将在以后的各章节中列出。规范要求(1)应答人根据本规范做出的建议书应包括详细的项目服务方案、支撑方案、提供的服务项目清单、单价和总价,以及总体方案,同时还应附上有关文件的说明、有关的服务实例分析。(2)应答人应保证所提供的“山东移动2024年IT域网络安全保障服务项目”在服务能力、服务要求、服务人员、服务内容等方面能满足本规范的要求。(3)应答人需向采购人提供参与本项目工作人员详细名单及项目组组织结构,并附上核心项目人员简历。所报项目组成员一旦确定,不能擅自更改。项目确定后,必须保证所有人员的到位和工作饱满,不允许项目人员在参与本项目过程中身兼其他项目工作。核心人员包括:项目经理、高级技术人员、关键岗位成员。(4)规范书有关内容的澄清应答人对于规范书的疑问可以通过书面材料与采购人联系。在规定的建议书提交最后期限以前,采购人将以书面材料给予答复。在项目的各个阶段,采购人将以书面形式要求应答人对有关问题进行进一步澄清,应答人应以书面资料给予正式应答;所有各阶段的运营和技术澄清文件都将作为合同附件。(5)采购人在任何时候保留和拥有对本文件的解释权。采购人有权在采购前,根据需要修改和补充本规范书,修改补充后的最终规范书将作为合同的附件。(6)项目过程中,应答人所收集、产生的所有本项目相关文档、资料,包括文字、图片、表格、数字等各种形式均归属采购人所有,应答人有义务对所涉及内容保密,应答人应需按照采购人要求签署保密协议。(7)应答人在项目过程中,应该对项目人员、项目实施过程等各方面进行必要的安全管理,并与采购人签署信息安全协议。(8)应答人提供的技术方案必须满足本规范书要求。服务要求本次“山东移动2024年IT域网络安全保障服务项目”的需求由采购人提出,具体服务以及项目运营执行由采购人协助应答人进行。应答人在服务时应遵循以下原则:(1)应答人应根据本项目需求提供足够的资源支撑项目的执行与发展。(2)应答人应以技术先进、经济合理,有利于今后发展的原则进行本项目的相关资源的配置。(3)根据采购人的建议和要求,应答人应向采购人提供服务开展的服务方案和项目的时间进度安排等建议。(4)应答人在给出山东移动2024年IT域网络安全保障服务项目方案时,应以书面材料解释其方案的思想、原则、步骤及利弊。报价要求产品报价应以人民币为单位,按山东移动2024年IT域高级攻防对抗服务项目要求分别报出单价和总价。2.服务描述2.1.1服务目标本服务旨在对山东移动IT域业务系统开展深度漏洞挖掘,发现常规安全服务未发现的安全问题,提升系统安全性。2.2.2项目服务覆盖范围本项目服务涵盖范围包括山东移动IT域所辖系统及通过IT域网络可访问的其他网络资源及系统。2.3.3服务应满足的原则项目的方案设计与具体实施应满足以下原则:最小影响原则:评估及渗透工作不应当影响系统和网络的正常运行,不能对现网的运行和业务的正常提供产生影响(包括系统性能明显下降、网络拥塞、服务中断,如无法避免出现这些情况应在应答书上详细描述);标准性原则:评估及咨询方案的设计与实施应依据工信部等保要求及相关标准进行;规范性原则:服务提供商的工作中的过程和文档,具有很好的规范性,可以便于项目的跟踪和控制;可控性原则:方法和过程要在双方认可的范围之内,安全服务的进度要按照进度表进度的安排,保证采购人对于服务工作的可控性;保密原则:对过程数据和结果数据严格保密,未经授权不得泄露给任何单位和个人,不得利用此数据进行任何侵害采购人的行为,否则采购人有权追究应答人的责任。采购人有权要求应答人在服务结束之后销毁所有和本项目有关的数据和文档。应答人应针对上述各项,在随后的各节中落实诸原则各方面要求,并予以详细解释。2.4.4服务周期本次安全服务周期自签订合同起1年。2.5.5项目服务具体分类内容本项目包含两类安全服务内容:★一、互联网渗透测试:本服务内容常态化远程开展,不驻场,每季度出具攻击成果清单,通过互联网远程进行攻防测试、社工等,并尝试获取主机、数据库、应用控制权,根据获取资源权限、数量、风险程度情况进行问题级别确认;二、内网不定点渗透:本服务内容现场开展,每季度至少驻场1个月,山东移动信息技术部提供终端域、DMZ等不同网络位置接入点,服务方通过各类攻击手段尝试获取主机、数据库、应用控制权,根据获取资源权限、数量、风险程度情况进行问题级别确认。3.项目组织与质量保证要求3.1.1项目进度要求应答人应在技术建议书中提交项目经理、项目组成员名单(包括工作分工)以及上述人员的简历。应答人应在技术建议书中提交详细的项目组织及实施计划;并且提交从合同签订之日起的工作进度安排。3.2.2服务团队要求应答人项目经理应熟悉山东移动的相关安全管理规范和业务流程。针对本项目应答人应指定一名项目经理,负责技术团队的日常管理、甲乙双方的协调沟通、资源的调配、服务实施的管理、服务报告提交和质量管控。项目团队应具备专业技术认证和漏洞挖掘能力。3.3.3验收标准一、服务质量管理1.服务质量跟踪应答人应在每期现场服务完成后提交客户满意度调查表,由采购人对服务情况进行评估。客户满意度调查表的提交时间为每期服务完成后的5日内。2.服务质量反馈应答人应每月一次向采购人汇报范围内的技术服务执行情况及质量状况,针对采购人提出的意见及建议提出服务质量整改措施并跟踪落实。二、服务质量考核采购人根据服务需求每季度以订单方式向应答人下单,订单服务结束后以服务成效付款,服务成效标准如下:序号问题级别级别说明1特别重大1.通过一个漏洞或问题导致系统失分10000分以上2.控制重要集权系统(如4A、统一监控、堡垒机等获取管理员权限)2重大1.通过一个漏洞或问题导致系统失分8000分以上2.控制重要业务系统(如CRM、经分大数据等获取管理员权限)3严重通过一个漏洞或问题导致系统失分5000分以上4一般通过一个漏洞或问题导致系统失分2000分以上积分规则详见附件《山东移动2024年IT域高级攻防对抗服务项目服务成效标准.xlsx》4.其他要求4.1罚则部分在下列情况下,若采购人不能认可的,应答人应承担责任,具体赔偿方式及数额参照合同条款约定:(1)应答人在合同约定的时间内不能完成合同约定的计划,应提前做出书面解释,经采购人认可,工期做适当顺延;(2)由于应答人评估导致发生重大安全事件;(3)应答人服务期内未输出相关成果。4.2付款部分分期付款:按季度据实结算。每季度最后一个月10号应答人给出上季度采购人的渗透测试攻击成果清单,应答人需要提供渗透测试攻击成果详情数据给采购人,并配合采购人核对攻击成果数据。采购人检查无误后1个月内支付。每季度结算金额=∑对应攻击成果单价*当季度渗透测试攻击成果数量。付款前应答人应向采购人提供标明合同号、相应金额的增值税专用发票原件和复印件各一份。甲乙双方各自承担因执行协议所发生的银行费用及各项税费。应答人在采购人支付每期款项前,应按各期付款数额以及采购人的要求向采购人开具符合国家标准的增值税专用发票,应答人承诺其开具发票的形式与内容均合法、有效、完整、准确,不开具或开具不合格的,采购人有权迟延支付应付款项直至应答人开具合格票据之日且不承担任何违约责任,且应答人的各项协议义务仍应按协议约定履行。
序号
问题级别
级别说明

1
特别重大
1.通过一个漏洞或问题导致系统失分10000分以上
2.控制重要集权系统(如4A、统一监控、堡垒机等获取管理员权限)

2
重大
1.通过一个漏洞或问题导致系统失分8000分以上
2.控制重要业务系统(如CRM、经分大数据等获取管理员权限)

3
严重
通过一个漏洞或问题导致系统失分5000分以上

4
一般
通过一个漏洞或问题导致系统失分2000分以上

序号
类型
记分规则
说明

(一)系统或网络被控
(一)系统或网络被控
(一)系统或网络被控
(一)系统或网络被控

1、权限被控
1、权限被控
1、权限被控
1、权限被控

3
被获取买方单位的域名控制权限
一级域名100分、二级域名50分
影响特别重大成果的由买方研判后评分。

4
获取终端权限(含手机、Pad、PC、打印机、摄像头等)
PC、移动终端20分/台
打印机、摄像头5分/台
被控制的手机、Pad等终端设备,能证明与买方的关系。

5
被获取邮箱权限
邮箱账号口令:20分
买方使用默认密码猜解账户成功的只扣一次分。

6
被获取邮箱权限
系统管理员权限:500分
能够批量获取邮件数据(等同拿到系统管理员权限):500分
特别重大情况由买方研判后评分。

7
被获取办公自动化系统权限
系统管理员权限200分/个
普通用户权限100分/个
获取全局性自建、在用的OA、即时通讯、项目管理、财务等系统管理员权限。

8
被获取身份、账户管理平台权限(SSO,4A)
系统管理权限300分/个
能登入的系统100分/个
特别重大情况由买方研判后评分。

9
被获取域控系统权限
管理员权限200分/个
域内可控服务器10分/台
特别重大情况由买方研判后评分。

10
被获取堡垒机、运维机权限
管理员权限200分/个
托管的服务器10分/台
特别重大情况由买方研判后评分。

11
被获取服务器主机权限(含webshell权限)
普通用户权限50分,管理员权限100分
与其他扣分项不叠加扣分、特别重大情况由买方研判后评分。

12
被获取Docker容器权限
Docker容器10分/个;若容器内托管有Web应用系统、数据库等,按对应权限给分。
特别重大情况由买方研判后评分。

13
被获取云管理平台控制权
管理员权限200分,云上主机10分/台,云上业务系统单独计分。
特别重大情况由买方研判后评分。

14
被获取大数据系统权限
获取管理员权限200分、普通用户权限100分。
按数据量和重要程度评分,特别重大情况由买方研判后评分。

15
被获取数据库连接账号密码(含SQL注入)
普通用户权限50分,管理员权限100分。
同一系统的同等权限(包括管理员)只扣一次分。

16
被获取网络设备权限
互联网及公网区设备:100分/台(管理员);
逻辑隔离业务内网区设备:150分/台(管理员);
强逻辑隔离、物理隔离、生产网区设备:300分/台(管理员);
普通用户:不区分网络位置,20分/台; 小型或便携的无线接入设备,10分/台。
包括防火墙、路由器、交换机、网闸、光闸、摆渡机、VPN等,特别重大情况由买方研判后评分。

17
被获取工业互联网系统权限
获取管理员后台权限500分、普通用户权限200分。获取互联网设备每个20分。
包括车联网、智能制造、远程诊断、智能交通等,根据系统重要程度由买方研判后评分。

18
被获取物联网设备管控平台
带控制功能的物联网平台200分,按照平台上连接点数计算5分/台。
特别重大战果由买方研判后减分。

19
被获取安全设备权限
普通用户权限50分,管理员权限200分,通过安全设备统一管理后台可控的终端、服务器10分/台。
包括IDS、审计设备、WAF等安全设备控制权限(含分布式部署系统的管理后台),特别重大情况由买方研判后评分。

20
被获取一般Web应用系统、FTP等应用权限
普通用户权限20分,系统管理员权限100分。
同一系统的同等权限(包括管理员)只得一次分。如果服务器主机权限同时被控,只扣一次分。

21
被获取其他系统、服务器、设备等权限
/
由买方核定评分

2、网络边界被突破
2、网络边界被突破
2、网络边界被突破
2、网络边界被突破

22
被攻击者进入逻辑隔离业务内网
-1000分
/

23
被攻击者进入逻辑强隔离业务内网
-2000分
/

24
被攻击者进入核心生产网(如运营商信令网等)
-5000分
/

3、目标系统被控
3、目标系统被控
3、目标系统被控
3、目标系统被控

26
互联网区
-5000分
如果互联网区目标系统外的其他重要业务系统权限被控,能够影响全行业或某一地区重大业务开展或者能够获取到全局性业务数据,视同目标系统失分,最高减4000分。

27
业务内网区
-7000分
如果业务内网区目标系统外的其他重要业务系统权限被控,能够影响全行业或某一地区重大业务开展或者能够获取到全局性业务数据,视同目标系统失分,最高减6000分。

28
核心生产网(如铁路调度专网、银行核心账务网、电力生产控制大区、运营商信令网、能源生产物联网等)
-10000分
如果核心生产网区目标系统外的其他重要业务系统权限被控,能够影响全行业或某一地区重大业务开展或者能够获取到全局性业务数据,视同目标系统失分,最高减9000分。

4、获取数据
4、获取数据
4、获取数据
4、获取数据

29
被获取数据
按照数据类型(公民个人信息、业务生产敏感数据、运行管理数据、其他重要数据等)、数据重要程度及数据量扣分,分为3档:100-1000分、1000-3000分、3000-5000分。
注意:仅需提供证明材料,禁止下载存储数据。
特别重大情况由买方研判后评分。

30
通过供应链企业被获取敏感数据信息
发现供应链企业超范围采集了甲方的重要数据,按各类型数据扣分:
1、涉及公民个人信息的500分;
2、涉及业务生产敏感数据500分;
3、涉及重要工作文件300分;
4、涉及其他重要数据200分;
1、从供应链获取的数据评分包含两部分:1)按“供应链获取各类型数据扣分”;2)按照“被获取数据”再扣分一次。
2、获取涉及防守单位的专用数据,攻击方可得分,并扣涉及的防守方单位的分
特别重大成果由买方研判后给分。

序号
评审项目
评审内容
评审项属性
分值
评审标准

1
企业实力(45分)
公司资质
客观项
15
1、应答人具备中国网络安全审查认证和市场监管大数据中心(更名前为“中国网络安全审查技术与认证中心)信息安全应急处理服务资质证书(一级最高,三级最低)一级得5分,二级得3分,三级得1分,不具备得0分。须提供相关认证证书扫描件,未提供不得分。 2、应答人具备中国网络安全审查认证和市场监管大数据中心(更名前为“中国网络安全审查技术与认证中心)信息安全风险评估服务资质证书(一级最高,三级最低)一级得5分,二级得3分,三级得1分,不具备得0分。须提供相关认证证书扫描件,未提供不得分。 3、国家信息安全漏洞库(CNNVD)技术支撑单位(一级最高,三级最低)一级得5分,二级得3分,三级得1分,不具备得0分。须提供相关认证证书扫描件,未提供不得分。

1
企业实力(45分)
类似项目业绩金额
客观项
15
考察应答人提供的2021年10月1日至本项目比选公告发布日期止的类似项目业绩累计金额,累计金额达到15万元得5分,在此基础上,每增加15万元得2分,不足15万元不得分,最多得15分,累计金额15万元以下不得分。类似项目是指攻防对抗服务、安全评估或渗透测试等服务内容相关类项目业绩。 须提供合同关键页扫描件、至少一张查验信息一致且状态正常的发票扫描件。 备注:业绩统计口径详见附件业绩统计说明。

1
企业实力(45分)
类似项目业绩数量
客观项
15
考察应答人提供的2021年10月1日至本项目比选公告发布日期止类似项目业绩数量,在满足1份有效业绩的基础上,每增加1份得7.5分,最多得15分。类似项目是指攻防对抗服务、安全评估或渗透测试等服务内容相关类项目业绩。 须提供合同关键页扫描件、至少一张查验信息一致且状态正常的发票扫描件。 备注:业绩统计口径详见附件业绩统计说明。

2
技术服务方案(10分)
服务方案
主观项
5
根据应答人提供的服务方案进行评审。 (1)服务方案针对性强,实施方案完整、细致、合理,针对服务进度及质量控制等关键内容有详细描述,并突出重点,得[4,5]分; (2)服务方案针对性较强,实施方案较为完整、细致,针对服务进度及质量控制等关键内容有较详细描述,重点较明确,相关重点明确,得[2,3]分; (3)服务方案针对性一般,实施方案基本完整,针对服务进度及质量控制描述一般,得[0,1]分。 注:未提供不得分,分差以1分为基本单位。

2
技术服务方案(10分)
技术方案
主观项
5
根据应答人提供的技术方案进行评审。 (1)针对互联网、内网渗透技术方案内容齐全、详细完善,可行性强,得[4,5]分; (2)针对互联网、内网渗透技术方案内容较详细,可行性较强,得[2,3]分; (3)针对互联网、内网渗透技术方案内容一般,可行性一般,得[0,1]分。 注:未提供不得分,分差以1分为基本单位。

3
项目管理(45分)
项目经理
客观项
15
须提供驻场项目经理1名,具备本科及以上学历,满足得5分;具有5年以上(不含5年)工作经验,满足得5分;具备CISSP、CISP或PMP资格认证之一,满足得5分。本项最多得15分,其余情况不得分。工作经验年限以最高学历毕业时间至本项目比选公告发布日期止计算,以月为单位。 注: 1)须提供学历证书扫描件或学位证书扫描件或学信网查询结果截图,提供国(境)外的学历学位证明的,须同时提供中国留学服务中心所出具的“国(境)外学历学位认证书”,须提供相关资格认证证书扫描件,未提供不得分; 2)须提供2024年6月至应答截止时间任意1个月,由社保部门出具的应答人为其缴纳社保证明材料,缴纳社保主体名称与应答人名称(或其分支机构)应一致。须提供社保验真查验途径及社保验真查询截图,未提供或提供不全,社保不予统计,该人员不计入得分。 3)须提供驻场项目经理承诺函,未提供不得分。

3
项目管理(45分)
服务团队
客观项
20
1、应答人每提供1名具有3年及以上工作经验并具有本科及以上学历自有员工作为项目成员得2.5分,本项最多得10分。工作经验年限以最高学历毕业时间至本项目比选公告发布日期止计算,以月为单位; 2、项目团队中,每有1个人提交过CVE或CNVD漏洞得5分,须提供漏洞证书扫描件等证明材料,未提供或不满足不得分,本项最多得10分。 注: 1)须提供以上人员的学历扫证书描件或学位证书扫描件或学信网查询结果截图,提供国(境)外的学历学位证明的,须同时提供中国留学服务中心所出具的“国(境)外学历学位认证书“,未提供不得分; 2)须提供2024年6月至应答截止时间任意1个月,由社保部门出具的应答人为其缴纳社保证明材料,缴纳社保主体名称与应答人名称(或其分支机构)应一致。须提供社保验真查验途径及社保验真查询截图,未提供或提供不全,社保不予统计,该人员不计入得分。

3
项目管理(45分)
安全承诺
客观项
10
应答人承诺仅对采购人系统开展安全性测试,不对系统正常运行造成影响、不违规获取采购人系统数据及客户数据,满足得10分。须提供承诺函,未提供不得分。

扣分
扣分
扣分
扣分

除上述评分指标外,如存在不满足技术规范书非实质性条款要求的情况,每发现1项扣1分,扣到0分为止,以技术条款偏离表为准。

合计
合计
合计
合计
100

山东移动IT支撑网基础安全服务技术评分表
山东移动IT支撑网基础安全服务技术评分表
山东移动IT支撑网基础安全服务技术评分表
山东移动IT支撑网基础安全服务技术评分表

序号
评审项目
评审内容
评审标准
分值

1
企业实力
公司资质

1、中国通信企业协会通信网络安全服务能力评定证书(风险评估二级)得5分,不具备得0分。
2、中国通信企业协会通信网络安全服务能力(应急响应服务一级)得5分,不具备得0分。
3、中国通信企业协会通信网络安全服务能力评定证书(安全设计与集成一级)得5分,不具备得0分。
4、中国信息安全测评中心CNNVD中国国家信息安全漏洞库支撑单位(三级)得5分,不具备得0分。

20

1
企业实力
业绩情况
投标人提供近三年(2016年1月1日至今)同类项目案例,每提供1个金额50万及以上的案例得1分,如果该案例金额100万及以上的项目再加2分,一个案例最高得3分,本项最多得20分。每个同类项目案例需投标方提供同类项目的合同关键页扫描件、对应的结算发票的扫描件。注:同类项目的合同关键页包含但不限于合同首页、合同标的页、合同金额页、签字盖章页、及体现合同签订时间的合同页的扫描件。
20

2
技术/服务方案
服务理解
根据应答人提供的对本项目认识及项目需求分析进行评审
A.对项目理解程度较深,分析完整、细致、合理,涵盖项本项目涉及的任务得[4,5]分;
B.对项目理解程度一般,分析较为完整、细致,基本涵盖本项目涉及的任务得[2,4)分;
C.对项目理解程度不强,分析基本完整,但本项目主要任务有遗漏得[0,2)分;
D.未提供本项不得分。

5

2
技术/服务方案
服务方案
据应答人提供的服务方案进行评审:
A.服务方案具备针对性,实施方案完整、细致、合理,涵盖项目所有内容,并突出重点,得[4,5]分;
B.服务方案具备针对性不强,实施方案较为完整、细致,涵盖项目基本内容,相关重点明确得[2,4)分;
C.服务方案不具备针对性,实施方案基本完整,覆盖项目主要内容,重点部分有待细化得[0,2)分,
D.未提供本项不得分。

5

2
技术/服务方案
应急预案
考察应答人针对任何可能的紧急情况的处理措施、预案以及抵抗风险能力。
A.应急预案内容齐全、详细完善、切实可行得[4,5]分;
B.应急预案内容较详细、方案切实可行得[2,4)分;
C.应急预案内容一般,可行性一般得[0,2)分;
D.未提供本项不得分。

5

2
技术/服务方案
云资源池安全评估方案
考察应答人提供的云资源池安全评估方案。
A.提供的云资源池安全评估方案内容齐全、详细完善、切实可行得[4,5]分;
B.提供的云资源池安全评估方案内容较详细、方案切实可行得[2,4)分;
C.提供的云资源池安全评估方案内容一般,可行性一般得[0,2)分;
D.未提供本项不得分。
5

2
技术/服务方案
大数据平台安全评估方案
考察应答人提供的大数据平台安全评估方案。
A.提供完整方案内容齐全、详细完善、切实可行得[4,5]分;
B.提供完整方案内容较详细、方案切实可行得[2,4)分;
C.提供完整方案内容一般,可行性一般得[0,2)分;
D.未提供本项不得分。
5

2
技术/服务方案
服务质量保障措施
考察应答人履行服务期间的服务质量保障措施、方法、手段等。
A.服务质量保障体系健全优质、管理措施详实到位,方案全面且切实可行,得[4,5]分;
B. 服务质量保障体系具备、管理措施一般,方案有效,得[2,4)分;
C.服务质量保障体系不系统,管理措施不具体,方案不详实,得[0,2)分;
D. 未提供服务质量和安全保障体系或服务质量和安全保障体系较差,本项不得分。

5

3
项目管理
项目组织及人员
1.项目经理具备有效期内PMP、CISP证书,全部满足得2分,不满足1项扣1分,本项最低得0分。
2.项目经理近3年(2016年1月1日至今)有同类项目的实施案例经验,需提供合同的关键页复印件(合同关键页包括合同首页,合同标的内容、合同金额页、合同签字页及体现签订时间的合同页),能够体现该项目经理负责对应合同项目的证明材料。项目经理每具备1个案例并提供有效证明材料的得1分,最多得3分。
3.本项目服务期内全程不少于3人安全技术服务人员至当地项目现场驻场服务,提供相关人员信息,得3分,未提供或人员未满足均不得分。
(须提供项目经理、安全技术服务人员与投标人签订的劳务合同及近12个月中任意连续3个月缴纳社保的证明)
4.项目团队至少2人应具备专业技术认证,例如CISSP、CISA、CISP等安全认证证书,提供信息满足要求得2分,未提供或人员未满足均不得分。
10

3
项目管理
服务工具配备
应答人本项目需承诺免费提供服务所需的厂商自主专业的安全服务相关工具和平台,包括安全扫描工具、基线检查工具、云安全类工具、大数据安全类工具、网站安全监测类工具,以上5种工具或平台的软件需提供应答人自主研发著作权证书,每提供一个自主研发的工具或平台得2分,最多得10分。
10

3
项目管理
服务项目管控
对项目的进度及质量控制,工作流程管控方案进行说明,本项最高得5分。
1.项目进度管控方案优秀,考虑实际情况,项目实施计划详细,质量达到本项目需求,得[4,5]分;
2.项目进度管控方案良好,项目实施计划基本满足要求,得[2,3]分;
3.项目进度方案混乱,不满足基本要求,得[0,1]分。
(分值为整数,步长为1分)
5

4
售后服务
售后服务方案
投标人给出详细的售后服务方案,包括但不限于机构设置、人员配备、维护手段和水平、服务流程、响应时限等。并按要求给出规范书要求的咨询报告。根据售后服务方案的合理可行性进行打分,方案详细合理,可行性强得[4,5]分;方案欠详细合理或可行性一般得[2,3]分;方案不详细可行性差得[0,1]分。(分值为整数,步长为1分)
5

总分(满分100分)
总分(满分100分)
总分(满分100分)

100

提供1次/年的对信息技术部云资源池进行整体安全评估服务

提供1次/年的信息技术部大数据平台整体安全评估服务

提供2次/年的应急响应和演练服务

山东移动IT域数据内容专项安全服务技术评分表
山东移动IT域数据内容专项安全服务技术评分表
山东移动IT域数据内容专项安全服务技术评分表
山东移动IT域数据内容专项安全服务技术评分表
山东移动IT域数据内容专项安全服务技术评分表

序号
评审项目
评审内容
评审标准
分值
备用

1
企业实力
公司资质
1、中国信息安全测评中心风险评估类服务资质,一级得5分,二级得10分,不具备得0分。一级最高
2、中国信息安全测评中心安全开发类服务资质,一级得5分,二级得10分,不具备得0分。
20
1、中国通信企业协会通信网络安全服务能力-风险评估,一级得5分,二级及以上得10分,不具备得0分。
2、中国通信企业协会通信网络安全服务能力-应急响应服务,一级得5分,二级及以上得10分,不具备得0分。

1
企业实力
同类案例
投标人提供近三年(2017年7月1日至今)同类项目案例,每提供1个金额50万及以上的案例得4分,本项最多得20分。每个同类项目案例需投标方提供同类项目的合同关键页扫描件、对应的结算发票的扫描件。注:同类项目的合同关键页包含但不限于合同首页、合同标的页、合同金额页、签字盖章页、及体现合同签订时间的合同页的扫描件。
20

1
企业实力
案例累计金额
投标人所提供近三年(2017年7月1日至今)同类项目案例累计金额每达到100万得4分,本项最多得20分。每个同类项目案例需投标方提供同类项目的合同关键页扫描件、对应的结算发票的扫描件。注:同类项目的合同关键页包含但不限于合同首页、合同标的页、合同金额页、签字盖章页、及体现合同签订时间的合同页的扫描件。
20

2
服务方案
整体方案合理性
据应答人提供的服务方案进行评审:
A.服务方案具备针对性,实施方案完整、细致、合理,涵盖项目所有内容,并突出重点,得[4,5]分;
B.服务方案具备针对性不强,实施方案较为完整、细致,涵盖项目基本内容,相关重点明确得[2,4)分;
C.服务方案不具备针对性,实施方案基本完整,覆盖项目主要内容,重点部分有待细化得[0,2)分,
D.未提供本项不得分。
5

2
服务方案
数据安全专项服务方案
考察应答人提供业务支撑网、管理支撑网数据全生命周期安全评估服务方案。
A.提供完整方案内容齐全、详细完善、切实可行得[4,5]分;
B.提供完整方案内容较详细、方案切实可行得[2,4)分;
C.提供完整方案内容一般,可行性一般得[0,2)分;
D.未提供本项不得分。
5

2
服务方案
内容安全专项服务方案
考察应答人提供互联网重点网站可用性、网页篡改、DNS劫持、网站挂马、敏感词、钓鱼网站等进行7x24小时监控服务方案。
A.提供完整方案内容齐全、详细完善、切实可行得[4,5]分;
B.提供完整方案内容较详细、方案切实可行得[2,4)分;
C.提供完整方案内容一般,可行性一般得[0,2)分;
D.未提供本项不得分。
5

3
项目管理
项目组织及人员
1.项目经理具备有效期内PMP、CISP证书,全部满足得5分,不满足1项扣3分,本项最低得0分。
2.项目经理近3年(2017年7月1日至今)有同类项目的实施案例经验,需提供合同的关键页复印件(合同关键页包括合同首页,合同标的内容、合同金额页、合同签字页及体现签订时间的合同页),能够体现该项目经理负责对应合同项目的证明材料。项目经理每具备1个案例并提供有效证明材料的得2分,最多得5分。
3.本项目服务期内全程不少于2人安全技术服务人员至当地项目现场驻场服务,提供相关人员信息,得5分,未提供或人员未满足均不得分。
(须提供项目经理、安全技术服务人员与投标人签订的劳务合同及近12个月中任意连续3个月缴纳社保的证明)
4.项目团队至少2人应具备专业技术认证,例如CISSP、CISA、CISP等安全认证证书,提供信息满足要求得5分,未提供或人员未满足要求均不得分。
20

3
项目管理
服务项目管控
对项目的进度及质量控制,工作流程管控方案进行说明,本项最高得5分。
1.项目进度管控方案优秀,考虑实际情况,项目实施计划详细,质量达到本项目需求,得[4,5]分;
2.项目进度管控方案良好,项目实施计划基本满足要求,得[2,3]分;
3.项目进度方案混乱,不满足基本要求,得[0,1]分。
(分值为整数,步长为1分)
5

总分(满分100分)
总分(满分100分)
总分(满分100分)

100

培训?

★互联网渗透测试:本服务内容常态化远程开展,不驻场,每季度出具攻击成果清单,通过互联网远程进行攻防测试、社工等,并尝试获取主机、数据库、应用控制权,根据获取资源权限、数量、风险程度情况进行问题级别确认。
意见反馈表

序号
问题对应文件名称
问题所在章节及页码
问题描述
修改意见或建议
修改理由
反馈单位
联系人
联系人电话
邮箱

1.0

2.0

3.0

4.0

5.0

6.0

7.0

8.0

9.0

10.0

11.0

12.0


投标 / 标书制作要点(原创)

本IT域高级攻防对抗服务涉及「招标公告」,投标方需重点关注:① 营业执照经营范围须含招标公告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。山东项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。

标书制作联系冯经理:17551026086