安全技术支持服务招标公告(建信住房服务有限责任公司2025)
建信住房服务有限责任公司2025年度安全技术支持服务项目供应商征集公告
建信住房服务有限责任公司
2025
年度安全技术支持服务项目供应商征集公告
根据业务发展需要,建信住房现公开征集
2025
年度安全技术支持服务项目候选供应商,有关事宜公告如下:
一、采购需求
采购需求见附件。报名地址:
ibuy.ccb.com
。服务的采购人选择:集团一体化。
二、征集时间
本次供应商征集自即日起至
2025
年
3
月
31
日
17
:
30
止。
三、报名资格要求
1.
供应商具有独立承担民事责任的能力,遵守国家有关法律、法规,具有良好的商业信誉和健全的财务会计制度。
2.
供应商当前未处于限制开展生产经营活动、责令停产停业、责令关闭、限制从业等重大行政处罚期内。
3.
供应商当前未被“信用中国”网站列入税收违法黑名单;未被“中国执行信息公开网”列入失信被执行人名单;未被“中国政府采购网”列入政府采购严重违法失信行为记录名单;未被“国家企业信用信息公示系统”网站列入严重违法失信名单。
4.
法定代表人(负责人)为同一人或存在控股、管理关系的不同申请人,不得同时参加本项目。
5.
供应商与建信住房不存在利益冲突,不存在损害建信住房合法利益和声誉的情形,不存在针对建信住房的重大诚信问题。
6.
供应商在资格审查时未处于建信住房供应商禁用或退出期内。
7.
供应商承诺在本项目采购过程中不存在下列情形,如存在下列情形之一,建信住房有权取消其候选资格。情形包括但不限于:
(
1
)法定代表人(负责人)在生产经营活动中受到刑事处罚;
(
2
)重大并购或重组,影响正常生产经营;
(
3
)其他重大风险事项,影响正常采购合作。
8.
本项目不接受联合体报名申请。
9.
供应商提供的服务或服务成果不存在任何侵犯第三方知识产权的情形。如果第三方声称供应商向建信住房提供的服务或服务成果侵犯其知识产权,并已就此对建信住房或供应商提起(包括威胁提起或很可能提起)法律诉讼程序或知识产权行政执法程序(简称侵权诉讼),一方自知悉上述事项起将立即书面通知另一方,建信住房有权采取相应措施,供应商将依法承担全部责任。
四、报名所需材料
1.
最近三个年度的资产负债表、损益表(利润表)、现金流量表扫描件,并加盖公章。
2.
近一年内的类似案例证明材料。提供包括但不限于合同首页、服务内容页、盖章页扫描件,并加盖公章。
五、报名方式
1.
供应商须首先在我司采购平台(
ibuy.ccb.com
)注册成为会员,服务的采购人选择集团一体化,注册时请务必对
最新企业财报、案例、资质信息、纳税人类型、国别、企业性质、组织类型等信息
进行维护。
2.
审核通过后,您将会收到系统通知,根据系统提示上传报名材料,所有材料仅需提供电子版,无论报名是否通过,材料恕不退还。
3.
已注册供应商可直接
做好企业信息维护:包括企业财报、案例、资质信息、纳税人类型、国别、企业性质、组织类型等。
4.
做好企业信息维护的同时
请将报名企业名称、联系人、联系电话通过邮件发送至下方采购部门联系人邮箱
,便于我司确认报名信息。
重点提示:如系统中的企业信息未更新,可能影响采购资格,请知悉。
六、注意事项
1.
能够完全满足建信住房采购需求、有合作意向的供应商均可报名。报名参与采购等同于:贵公司已经认真研究,确认符合需求并自愿参与。如后续收到建信住房邀请函,贵公司承诺按要求参加采购流程,直至采购工作结束。如贵公司无正当理由退出流程,干扰秩序,建信住房有权对贵公司采取禁用处理,贵公司将无法参与建信住房所有采购活动。
2.
报名参与不等同于获得候选资格,是否获得候选资格以建信住房最终通知为准。
3.
本次公开征集不收取供应商的任何费用。
4.
供应商须对报名信息和资料的真实性负责。如提供虚假材料,将取消报名资格并列入建信住房供应商黑名单。
5.
对于上述事项存在疑问的,请及时与建信住房联系。
七、联系方式
采购部门联系人:刘晶
联系电话:
010-86622851
电子邮件:
liujing.zb@ccbhousing.com
需求部门联系人:柯思乐
联系电话:
13632750723
电子邮件:
kesile.zb@ccbhousing.com
附件:采购需求
建信住房服务有限责任公司
2025
年
3
月
24
日
附件下载:
附件:采购需求.doc
技术支持服务工作说明书(SOW)主要内容一、名词及术语解释1.1渗透测试渗透测试,是为了证明网络防御按照预期计划正常运行而提供的一种机制。1.2增量渗透测试新增上线功能的增量渗透测试。1.3应急响应支持应急响应服务是指在发生信息破坏事件(篡改、泄露等)、大规模病毒事件、Web网站漏洞事件等相关的信息安全事件时,为用户提供应急响应专家协助处置突发安全事件,保障涉事单位的正常运营、减少因安全事件为各单位带来的经济损失和负面影响的服务。1.4安全技术和前沿动态培训及时关注威胁环境的变化和技术的发展,根据项目需要对相关人员进行培训。二、项目任务内容、范围及对供应商的基本要求本项目是对建信住房核心系统实施项目中的安全测试实施与管理服务,具体工作内容进行如下说明:完成建信住房核心应用系统的渗透测试、系统评估以及测试过程的实施管理和质量管理工作。本项目实施范围为建信住房核心系统,实施项目涉及的安全测试实施工作。详细内容如下:2.1渗透测试2.1.1渗透测试工具要求能够熟练使用业内较先进的技术和工具进行安全测试,并熟练掌握APP逆向技术。2.1.2代码检测工具使用业内知名的代码检测工具,向采购方提供符合技术能力要求的缺陷检测服务。2.1.3安全漏洞平台使用业内知名的漏洞响应平台。平台具备注册白帽子管理、漏洞挖掘以及入职企业管理等功能。2.1.4威胁情报工具具有业内知名的威胁情报系统,能够综合网络大数据、安全攻防研究能力,及时获得全网威胁情报,以指导、协助安全服务的开展,保障安全服务的有效性、及时性。2.1.5系统层安全渗透测试系统层安全渗透测试包括如下内容:口令猜解溢出测试敏感信息泄露系统安全管理系统访问控制和审计采用以下方法获得主机系统的安全弱点,本期项目中可以根据实际情况适当采纳;工具扫描:通过评估工具对主机、应用程序和数据库进行扫描。漏洞扫描主要依靠带有安全漏洞知识库的网络安全扫描工具对信息资产进行基于网络层面的安全扫描。安全基线分析;安全配置检查;安全机制检查;入侵追查及事后取证;2.1.6中间件层安全渗透测试针对WEB常见的软件,例如APACHE、IIS、TOMCAT中间件等各类应用软件中常用到的软件作为渗透测试的一些主要内容和方向。缓冲区溢出;路径和参数安全;测试和帮助页面;账号和口令;2.1.7WEB应用层安全渗透测试WEB应用层安全渗透测试主要针对WEB常见的应用,重点是由于应用软件在设计和开发的过程中,由于安全设计不足和开发不规范所造成的隐患和漏洞,主要包括如下几类:信息收集域名及IP信息收集:收集被测试网站的域名、二级域名、ip地址、对应的C段IP地址等信息;系统信息收集:WEB运行平台的操作系统信息、数据库信息;中间件信息收集:WEB应用的中间件信息,如Apache、Tomcat、weblogic等;信息系统开发框架信息:收集web应用开发框架的信息,如Struts2;CMS信息收集:探测并收集web应用的应用类型、版本等;其他信息:其他必要的渗透测试信息,如第三方组件等。身份验证在未加密的网络链接上传递身份验证凭据或身份验证cookie,这会引起凭据捕获或会话攻击;利用弱密码和账户策略,这会引起未经授权的访问;将个性化与身份验证混合起来。授权使用越权角色和账户;没有提供足够的角色粒度;没有将系统资源限制于特定的应用程序身份。输入和数据验证完全依赖于客户端验证;使用deny方法而非allow来筛选输入;将未经验证的数据写出到Web页;利用未经验证的输入来生成SQL查询;使用不安全的数据访问编码技术,这可能增加SQL注入引起的威胁;使用输入文件名、URL或用户名进行安全决策。配置管理以明文存储配置机密信息,例如,连接字符串和服务帐户证书;没有保护应用程序配置管理的外观,包括管理界面;使用越权进程帐户和服务帐户。敏感数据在不需要存储机密信息时保存它们;在代码中存储机密信息;以明文形式存储机密信息;在网络上以明文形式传递敏感数据。会话管理在未加密信道上传递会话标识符;延长会话的生存期;不安全的会话状态存储;会话标识符位于查询字符串中。加密使用自定义加密方法;使用错误的算法或者长度太短的密钥;没有保护密钥;对于延长的时间周期使用同一个密钥。参数管理没有验证所有的输入参数这使系统的应用程序容易受到拒绝服务攻击和代码注入攻击,包括SQL注入和XSS。未加密的cookie中包含敏感数据。攻击者可以在客户端更改cookie数据,或者当它在网络上传递时进行捕获和更改。查询字符串和表单域中包含敏感数据。很容易在客户端更改查询字符串和表单域。异常管理没有验证所有的输入参数;显示给客户端的信息太多。审核与记录没有审核失败的登录;没有保护审核文件;没有跨应用程序层和服务器进行审核。2.1.8整改建议和复测根据渗透测试工作开展情况,出具详细的测试报告,在实施完整改工作后,进行复测(回归测试)。2.2增量渗透测试对新增上线功能,针对不同系统性质采用渗透测试工作中适合的方法进行渗透测试。2.3应急响应支持与建信住房建立健全应急场景与方案,对现场发生信息破坏事件(篡改、泄露、盗窃、丢失等)、大规模病毒事件、Web网站漏洞事件等相关的信息安全事件进行应急检测、抑制、根除、恢复、总结,建立健全应急处置体系。协助完善安全事件闭环处理机制,跟踪事件进展情况和验证处置结果。系统驻场人员以及巡检人员要定期规范检查各硬件设备的运转情况和应用软件运行情况,同时做好日常的数据增量备份和定期全备份。对发现的问题在报各级负责人的同时,要协调相关资源分析问题根源,确定解决方案和临时解决措施,避免造成更大的影响。问题得到稳定或彻底解决后,要形成问题汇报,避免以后类似重大紧急情况的发生。安全服务交付成果:《安全事件应急处置报告》三、项目组织依照本工作说明书,供应商在本项目实施的工作过程中组织有符合要求的项目管理人员和实施人员进行管理。项目经理1人;实施团队2人。所有项目组成员需提供工作简历、近3个月社保证明及相关证书复印件。四、项目的里程碑及生命周期。此安全技术支持服务为期一年。五、项目所需资源1、项目经理1名,要求:1)5年以上项目管理工作经验;2)同时具备CISP、PMP资质并提供证书复印件。3)此人员为远程办公,不纳入本次采购范围,供应商必须有项目经理进行项目对接及日常管理。2、技术团队要求(以下共2名人员为此次采购范围):中级人员2名,要求:1)大专及以上学历。本科毕业,工作≥4年或大专毕业,工作≥6年。从事信息安全相关工作≥2年。2)具有信息安全相关证书,提供CISP-PTE、CISAW、CISSP等证书的,同时具备1种及以上。3)精通常用攻防技术和渗透技巧。精通WEB、IOS与安卓下安全攻防技术。精通常用开发语言编码规范与代码漏洞利用原理。精通Fortify或类似工具的使用及工具报告的结果分析。熟练掌握安全检测与渗透工具。4)拥有担任类似服务项目助理技术人员的工作经历。5)拥有安全相关技术标准、渗透报告编写的经验。6)至少参加过3家大型企业渗透项目实施服务。以上均需提供证书、社保证明、参与项目实施证明等盖章复印件。六、技术支持在项目实施期间,建信住房有权利派出技术人员参与整个过程,供应商有义务对其进行指导。七、相关技术培训在项目实施过程中依据工作需要制定相关培训计划和方案,应多采用现场面授等方式针对建信住房信息安全团队人员进行专业技能培训,并提供培训资料。供应商需负责其有关人员、讲师、教材等相关费用。八、项目变更程序变更控制流程是用来决定并审批变更对项目的影响、变更条款的接受以及由项目范围的改变可能带来的额外费用。对已经签署认可的交付件的修改需要走变更控制流程。项目建设过程中的全部变更应按照项目变更流程执行。对于双方都确认的重大变更,在实施之前需要签署备忘录。变更请求应书面提出,变更请求的提出者要给出变更原因及优先级。项目经理应组织相关人员对变更进行评估,评估其对工作量、进度、质量的影响。在版本投产前,如合同范围内业务发生需求变更,对工程计划等有重大影响的,需双方专门研究审议。累计工作量不超过总工作量10%的变更纳入本次采购范围,不额外收取费用。九、项目验收标准及流程9.1验收流程项目完成并达到阶段验收和最终验收条件后,由供应商向采购方提出验收申请;采购方收到验收申请和供应商提交的完整交付件后,启动验收工作;验收主要按照各阶段明确的所有交付件或产出物进行验收(参照验收标准验收);供应商根据采购方及采购方最终用户的验收意见,负责完成问题整改;验收通过后,采购方根据采购方最终用户验收结果,提供验收报告;9.2验收标准验收应包含文档、系统、培训三大部分。9.2.1文档验收标准除特别指明的并经采购方同意的英文提交文档之外,要求提供中文文档;文档包括但不限于:(1)技术文档:产品白皮书、指引手册、实施方案、变更方案、维护手册,(2)项目管理文档:五大过程十大领域各阶段输入、工具、输出等。(3)人员管理文档:半月报、月报、季度报、半年报、年度总结等。需要采购方签字的文档均要求供应商首先签字确认,无需采购方签字的文档原则上不要求供应商签字;供应商须按照采购方提供的配置管理工具及管理要求,完成文档提交;对于各方出具的纸质签章件,供应商应及时扫描并上传至配置库进行归档管理;文档交付应规范文件后缀,不允许任意修改文件后缀提交;文档应齐备,文档内容应完整、一致、逻辑清晰,并包含适当的图形和表格。9.2.2系统验收标准渗透测试:按照采购方提供的系统范围完成渗透测试实施、业务安全测试、内外网安全隐患检测等内容,出具相应的安全测试报告。漏洞扫描与基线配置检测:按照采购方提供的系统范围进行漏洞扫描实施与基线配置检测,针对扫描结果进行问题跟踪与整改督促并进行复测。9.2.3培训验收标准每次培训必须留存培训课件、培训签到表、培训现场照片,作为培训发生的证据,并及时上传统一的配置库归档。十、项目保密要求参与本次安全技术支持服务项目的各方应对此项目各环节文件中的商业和技术等秘密保密,违者应对由此造成的后果承担法律责任。十一、售后技术支持在项目实施期间,建信住房有权利派出技术人员参与整个过程,供应商有义务对其进行指导。在项目实施完成后,供应商应对项目实施成果进行跟进并协助建信住房完成后续相关实施工作,提出指导性建议和意见。十二、其他:1.现场提供安全技术支持服务人员办公地点为:常驻深圳。2.供应商确定入选后,采购方根据自身业务变化情况,有权随时终止合作,无需承担任何违约责任。
投标 / 标书制作要点(原创)
本安全技术支持服务涉及「招标公告」,投标方需重点关注:① 营业执照经营范围须含招标公告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。当地项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。
标书制作联系冯经理:17551026086
