广东安全服务 信息安全等级保护整改招标公告(广东粤电南水发电有限责任公司2026)
项目信息
项目名称
2026年信息安全等级保护整改及安全服务
项目编号
NSHT002582
项目地址
广东省韶关市
项目类型
工程类
采购方式
公开招标
资金来源
其他
项目概况
公告名称
2026年信息安全等级保护整改及安全服务
公告发布媒体
广东能源商务网
公告开始时间
2026-06-22 08:29:15
公告结束时间
2026-07-12 17:00:00
公告附件
2026年度信息安全等级保护整改及安全服务项目招标文件.pdf
评标办法(综合评标法).docx
招标段/包
标段/包名称
2026年信息安全等级保护整改及安全服务
标段/包编号
NSHT002582
报价方式
采购控制价(元)
评审办法
其他
开启形式
其他
投标/响应文件
线上递交
是否缴纳保证金
否
保证金金额(元)
招标/采购范围
供应商资格条件
略
招标文件获取方式
文件获取开始时间
2026-06-22 08:29:15
文件获取截止时间
2026-07-12 17:00:00
质疑截止时间
澄清、修改、答疑截止
递交文件截止时间
2026-07-12 17:00:00
开标时间
2026-07-12 17:00:00
文件售卖开始时间
2026-06-22 08:29:15
文件售卖结束时间
2026-07-12 17:00:00
文件获取地点
线上
开标地点
略
招标人信息
采购单位名称
广东粤电南水发电有限责任公司
采购单位地址
乳源县南水路
联系人
廖锦锋
联系电话
07515288350
电子邮箱
代理机构信息
代理机构名称
代理机构地址
联系人
联系电话
电子邮箱
广东粤电南水发电有限责任公司2026年度信息安全等级保护整改及安全服务项目招标编号:【**********】项目编号:NSH-PI-26011招标文件编制l。广东粤电南水发电有限责任公司2026年5月第一部分招标公告广东粤电南水发电有限责任公司2026年度信息安全等级保护整改及安全服务项目广东粤电南水发电有限责任公司就广东粤电南水发电有限责任公司2026年度信息安全等级保护整改及安全服务项目进行公开招标。欢迎有实力、有合法经营权的单位参加投标。1、项目名称:2026年度信息安全等级保护整改及安全服务项目2、项目编号:NSH-PI-260113、招标要求:详见第三部分4、报名条件(1)投标人是招投标法所规定具备承担招标项目能力的企业法人或者其他组织(注:须提供营业执照复印件,加盖公章);(2)投标人具备中国网络安全审查技术与认证中心(2023年12月经批准更名为“中国网络安全审查认证和市场监管大数据中心”)颁发的《信息安全服务资质认证证书》,且须为信息系统安全运维服务资质三级及以上(提供证书复印件并加盖公章);(3)投标人没有处于被责令停业,投标资格被取消,财产被接管、冻结、破产状态(注:须提供投标函,加盖公章);(4)投标人法定代表人或单位负责人为同一人或者存在控股、管理等关联关系的不同单位,不得参加同一包组投标或者未划分包组的同一招标项目投标(注:须提供投标函,加盖公章);(5)本次招标不接受任何形式的联合体投标;(6)本项目不得转包、违法违规分包和资质挂靠;(7)投标单位需购买现场实施人员社保、工伤保险,并在投标时提供项目现场服务人员技能证书、截止投标前6个月以内社会保险(含工伤)证明等证明材料。后续如更换人员需不低于原来的人员资质,并提交相关资料经业主审批。符合上述条件要求的投标人均可对本次招标提出投标报名并按本招标文件的说明在商务网下载招标文件,只有资格审查合格的投标人的投标文件才能进入到下一程序的评审。5、投标方式及时间有意参加上述项目投标的投标人请于2026年月日至月日在粤电商务网进行网上投标。6、开标时间:2026年月日上午时正。7、开标地点:广东粤电南水发电有限责任公司评标室。8、其他说明(1)本项目投标限价为人民币13万元,超过上限价格的投标无效。(2)对于本次招标活动中有关时间或地点的变动,招标人将以传真、电话或其它书面的方式及时通知各投标人,请各投标人密切关注。(3)其他有关事宜请按本工程招标文件的有关规定执行。招标人:广东粤电南水发电有限责任公司地址:广东省韶关市乳源县南水路联系人:廖锦锋、杜向文邮政编码:512700电话:0751-5288284或13827932393、13602244701传真:0751-5288345第二部分投标须知1、说明1.1适用范围本招标文件:仅适用于本招标公告中所叙述的工程项目。l.2定义(1)“招标方”系指组织本次招标的广东粤电南水发电有限责任公司。(2)“投标方”系指向广东粤电南水发电有限责任公司提交投标文件的合格投标人。(3)“设备”系指卖方按招标文件的规定,须向买方提供的设备以及其它有关技术资料和材料。(4)“软件”系指卖方按招标文件的规定,须向买方提供的合法的、经授权的正版软件以及其它有关技术资料和材料。(5)“服务”系指招标文件规定投标方须承担的运输、安装、调试、人员培训、技术服务、售后服务和其它类似的义务。1.3合格的投标人(1)凡符合招标公告所述条件且有组织及实施本项目能力的单位均为合格的投标人。(2)投标方应遵守有关的法律和招标规定。1.4无论投标过程的作法和结果如何,投标人承担所有与其参加投标有关发生的全部费用。1.5对项目技术要求不明确的,可以以书面形式查询,招标方在收到查询后三个工作日做出书面答复(招标方认为有需要时)。2、招标文件2.1招标文件的组成(1)招标公告(2)投标须知(3)招标要求(4)投标书格式(5)附件2.2招标文件的补充和修改2.2.1广东粤电南水发电有限责任公司可以用书面补充通知的方式对招标文件进行补充和修改。2.2.2所颁发的补充通知将于投标截止期前三天发往所有投标人。该补充通知应作为招标文件的—部分。投标人在收到该通知后应在投标文件中予以确认。2.2.3考虑到补充通知的影响,广东粤电南水发电有限责任公司可决定延长投标截止期。3、投标总则3.1投标文件的编写3.1.1投标人应仔细阅读招标文件的所有内容,并按招标文件要求提交完整的投标文件,并保证所提供的全部资料的真实性,以确保其投标对“招标文件”做出实质性响应,否则,其投标将被拒绝。3.1.2投标语言和计量单位投标文件和来往函件应用中文书写,计量单位应使用国际单位。3.2投标文件的组成3.2.1投标人准备的投标文件至少应包括以下部分:(1)投标书(2)投标价格表(3)投标方基本情况表(4)整体服务方案(5)主要从业人员及其技术资格一览表(6)关于资格的声明函(7)其它文件所有不完整的投标文件将被拒绝。3.3投标3.3.1全部投标文件应一式三份,正本一份,副本二份,并且注明“正本”和“副本”。如果正本与副本有不符,应以正本为准。投标文件应由投标人的合法授权代表正式签署,任何更改(如果有的话)应由原签署人签字。3.3.2投标人应对本次招标的全部项目进行投标。3.3.3投标方应按要求填写设备报价,并写明投标设备的单价和投标总价,如果单价和总价有出入,以单价为准。3.3.4投标报价应为含税价(增值税),以人民币为结算单位。3.3.5如投标人对指定的招标要求建议做任何改动,应在投标中清楚注明。3.3.6资格文件视为投标文件不可分割的一部分。3.3.7所有投标文件应在投标截止日前送达广东粤电南水发电有限责任公司,任何迟于这个时间的投标将被拒绝。3.3.8所有投标文件必须封入密封的信封或包装,并填写投标文件资料清单。投标文件的正本和副本应分别封装,并在每信封的封面上写明:(1)收件人名称及地址(2)招标编号(3)项目名称(4)投标人名称、地址3.3.9广东粤电南水发电有限责任公司对不可抗力事件造成的投标文件的损坏、丢失不承担任何责任。3.4投标有效期投标文件从开标之日起,有效期至确定中标单位并签定合同之日止。3.5投标文件的修改:在投标截止前投标人可以修改其标书,但必须以书面形式通知广东粤电南水发电有限责任公司,投标截止后不得修改其标书。3.6投标的撤回:在投标截止之前投标人可以撤标。3.7开标、评标、和授标3.7.1广东粤电南水发电有限责任公司在招标公告中规定的时间和地点内开标。3.7.2广东粤电南水发电有限责任公司将只对确定为实质上呼应招标文件要求的投标进行评价和比较。3.7.3广东粤电南水发电有限责任公司评标时除考虑投标人报价之外,还要对其综合能力进行比较,同时考虑下列因素:(1)投标文件中所报方案的可行性及可靠性;(2)投标人是否有类似项目经验:(3)投标人的资信情况和履约能力:(4)销售服务措施;(5)投标人提供的其它优惠条件。3.7.4采用综合评分法,其中价格得分40分、技术得分50分,商务得分10分,具体评分细则如下:(1)商务评分表序号评审项目评分细则分值1对商务招标文件的响应程度根据商务投标文件是否完全响应,条理清楚,是否完全符合标书要求,有无满足或优于要求等进行横向评审。优:7-10分;良好:3-6分;一般:0-2分。102投标人的安全服务能力具备CCRC信息安全服务资质,每提供一个方向认证得10分,满分得20分,不提供不得分。(提供证书复印件,证书须在有效期内)203投标人认证情况1、具备信息安全管理体系认证2、具备信息技术服务管理体系认证3、具备质量管理体系认证4、具备环境管理体系认证每提供一项得10分,满分40分,不提供不得分。(提供证书复印件,证书须在有效期内)404同类项目业绩投标人提供自2022年01月起至今承担过合同额15万元以上的【安全运维或安全运营或安全服务】相关项目的业绩,每提供1个得5分,最高得20分。(提供相关业绩复印件(至少含首页、服务内容页、合同双方名称盖章页)并加盖投标人公章,以签订合同之日为准,业绩证明文件应能够充分反映网络安全技术服务的内容;投标人所提供的业绩应是投标人的,而不是其母公司、子公司、合作方或技术支持方的;投标人订立合同的名称应与投标人企业名称一致,如204同类项目业绩不一致的,投标人需提供由政府行政主管部门出具的企业名称变更证明材料)205近三年财务状况1、投标人应提供经会计师事务所审计的财务报告。2、经审计连续三年(2023-2025年)净利润为正数得10分;任意二年净利润为正数得5分;任意一年净利润为正数得3分。三年亏损或者未提供经审计的财务报告不得分。(提供经注册会计师签字盖章的审计报告,至少含首页、注册会计师签字盖章页、体现要求的内容页)10合计100分(2)技术评分表序号评审项目及内容评分细则分值1服务内容响应情况1、考察投标人对招标文件的服务内容响应程度,响应程度高或完全满足得7-10分;2、考察投标人对招标文件的服务内容响应程度,响应程度较高或部分满足得4-6分;3、考察投标人对招标文件的服务内容响应程度,响应偏差大或不响应得0-3分。102整体服务方案1、服务方案优秀、可行性优秀、保障性优秀的,方案的详尽性、实用性、专业性为优秀,综合评价得30-40分;2、服务方案良好、可行性良好、保障性良好的,方案的详尽性、实用性、专业性为良好,综合评价得20-29分;3、服务方案一般、可行性一般、保障性一般的,方案的详尽性、实用性、专业性为一般,综合评价得10-19分;4、服务方案差、可行性差、保障性差的,方案的详尽性、实用性、专业性为差,综合评价得0-9分。403扫描工具参数响应情况考察投标人对扫描工具技术参数的响应程度,全部满足得10分;有一项不满足扣2分,扣完为止。(工具技术指标要求提供证明材料的须提供相应的证明材料,无证明材料该项不得分)104团队成员服务能力投标人参加本次项目实施的团队成员获得以下证书:1、项目经理:具备由人力资源和社会保障部及工业和信息化部颁发的高级信息系统项目管理师、由中国信息404团队成员服务能力安全测评中心颁发的注册信息安全专业人员证书(CISP)、由人力资源和社会保障部及工业和信息化部颁发的信息安全工程师(中级或以上),一个得5分,全部满足得15分。2、本项目实施团队的其他成员:(1)实施团队其他成员具备由人力资源和社会保障部及工业和信息化部颁发的网络工程师(中级或以上)的,一个得5分,满分10分;(2)实施团队其他成员具备由中国信息安全测评中心颁发的注册信息安全专业人员证书(CISP)、由中国网络安全审查认证和市场监管大数据中心(原中国网络安全审查技术与认证中心,简称CCRC/ISCCC)颁发的信息安全保障人员认证(CISAW证书)的,一个得3分,满分15分。注:一人拥有多证不重复计算得分。(须提供上述证书的有效复印件及提供截止投标前6个月内的人员社保证明材料(社保须含工伤险))。40合计100(3)价格评分规则1)投标评审价计算根据招标文件中规定的投标报价的构成,按照统一的标准对所有投标人的投标报价作出公平的价格调整。经评审,如评审价认定为低于成本或高于最高投标限价的,该投标无效。2)投标评审价平均值当投标人为5家以下时,取各投标评审价作算术平均;当投标人为5家及以上时,去掉一个最高价和一个最低价,余下投标人评审价作算术平均。3)评标价计算评标价=投标评审价平均值×(1+评标价浮动率)评标价浮动率,由项目招标领导小组成员各自提出一个浮动率,对其取算术平均后确定(一般在0%至-10%之间)。4)价格得分计算以评标价为标准,投标评审价等于评标价的,价格得分为权重分满分。如果投标评审价高出评标价的,每高出1%,价格得分等于价格权重分扣去2分;如果投标评审价低于评标价的,每低过1%,价格得分等于价格权重分扣去1分。3.7.5对投标文件中的任何疑问或表达不清的内容,广东粤电南水发电有限责任公司有权要求投标人予以澄清。3.7.6合同将授予符合招标文件要求及对招标方最为有利的投标人。但广东粤电南水发电有限责任公司没有义务必须接受最低报价的投标。3.7.7广东粤电南水发电有限责任公司有权在定标以前拒绝任何或全部投标,对由此造成对投标人的影响不负任何责任,同时对此不作任何解释。3.7.8评定中标发出中标通知后,中标人应依时与招标方签定协议。中标人与招标方签定协议后10天内,广东粤电南水发电有限责任公司向未中标的投标人发出落标通知书,但不作任何解释。3.8评标过程的保密性3.8.1开标后,直至中标的投标人与招标方签定协议时止,凡与审查、澄清、评价和比较投标有关的资料以及授标意见等,均不得向投标人及与评标无关的其他人透露。3.8.2在评标过程中,如果投标人试图在投标文件审查、澄清、比较及授标方面向招标方施加任何影响,其投标将被拒绝。4、签约4.l中标人应按中标通知书指定的时间、地点与招标方签定合同。4.2“招标文件”、中标方的“投标文件”及其澄清文件等均为签订合同的依据。5、服务期限服务期限为一个自然年。服务期满在不变更合同的前提下,招标人对中标单位的服务质量等因素进行考核,考核通过后,招标人可与中标单位续签合同,最多可续签两次。第三部分招标要求一、基本要求1、项目目的为了进一步降低信息网络安全事件发生的风险,提高公司自身信息安全防护的技术水平,通过引进第三方单位的巡检及应急响应服务项目,加强与外部第三方安全服务单位的技术交流与合作,提高本单位对于自身网络与信息系统安全的潜在威胁、薄弱环节的发现和认知,增强单位的信息安全防护能力,为更好、更快、更有效率的进行信息化安全建设,提供有力的参考和依据。根据信息安全等级保护测评及前期现场信息安全检查的结果整改要求,结合南水发电公司信息系统的实际情况,通过建立信息安全巡检服务的方式,梳理完善信息化基础状况,全面掌握信息化建设基本情况。对公司网络安全防护措施进行安全检查,根据前期漏洞扫描及配置核查所发现的安全问题,有针对性的制定相应的安全措施用以指导后续的安全加固工作,使得安全加固工作更加具有针对性、目的性以及高效性,通过对各类信息系统的安全加固工作以消除、降低信息系统中存在的信息安全风险,最终有效的提高南水发电公司信息系统的安全水平及安全防护能力。2、设计原则信息系统安全加固是一项系统的工程,其涉及到信息系统的各个组成部分如路由交换设备、主机系统、安全设备等,因此,安全加固方案的设计必须结合南水发电公司信息系统的实际情况以及安全加固工作的客观条件,充分考虑并遵从一定的设计原则:适度安全原则重点保护原则技术管理并重原则分区分域建设原则标准性原则动态调整原则成熟性原则客观性原则3、需求(1)安全巡检服务1)服务说明全面的网络防护巡检服务,基于相关安全基准标准,对网络加固实际安全防护措施进行安全检查,并针对已有安全设备、网络设备、服务器主机,检查其安全配置是否合规、有效,排查用户管辖范围内网络的防护情况,包括安全设备部署与安全防护策略等内容,并提交检查报告。网络架构安全排查将主要涉及到几个方面的内容:网络拓扑拓扑结构合理性分析、可扩展性分析。路由协议目前所采用的路由协议评价,是否存在配置漏洞,冗余路由配置情况,路由协议的信任关系问题。接入方式对周边接入的全面了解,对各种接入情况进行安全风险评估,与非信任网络间互访的安全管理,提出改进方案。协议选择对网络管理相关协议的分析整理;对业务应用相关协议的分析整理。业务系统本身业务服务所采用的相关协议,以及由此而带来的相关的网络支撑设备。流量分析流量管理目标,服务品质保障(QoS)措施评价。系统bug的检查处理机制。系统管理人员接收到或者发现相关业务系统产生的BUG的时候,是否有一个流程可以处理。密码和身份认证手段调查和评估网络服务本身提供的密码和身份认证手段,系统是否还要其它密码和身份认证体系。数据加密传输可能造成信息泄漏的地方是否有敏感数据加密措施。访问控制情况调查在相关的网络隔离点,是否有恰当的访问控制规则设立,是否被有效的执行。安全配置均衡性分析(弱点分析)安全配置本身是否具有不合理的配置或者弱点存在。接入/连接方式的安全性各个接入节点部分是否具备安全措施保障,是否被正确配置和执行。信任网络之间的安全性信任网络或者不信任网络之间是否有控制,VLAN划分依据,采用何种控制措施保证网络间访问的安全性,本身带来的安全程度以及是否有可以绕过控制的途径。网络节点的安全性各个独立的网络节点是否有良好的安全控制,是否被正确配置和使用。网络设备认证管理是否有集中的设备认证管理机制,是否被正确的配置和执行。网络的高可用性和可靠性网络建设中是否良好的考虑了网络的高可用性和可靠性问题,是否被正确使用和良好的配置,是否有机制保障不被修改。漏洞扫描与基线核查使用漏洞扫描工具,对用户管辖范围内的网络设备、安全设备、服务器主机进行漏洞扫描,并提交扫描报告。漏洞扫描服务项目的主要目标是:通过信息业务系统识别,得到用户的信息资源保护目标对象;通过全局安全漏洞检测,得到用户信息业务系统整体安全漏洞现状;通过深度和应用分析,发现用户信息业务系统漏洞产生的安全危害;提供信息业务系统安全漏洞针对性的解决方案,满足用户信息业务系统漏洞检测需求,最大限度降低客户安全运营成本。安全基线扫描服务主要通过工具扫描的方式对被评估对象进行一系列的安全探测,以发现网络中和系统中可能存在的不安全配置项与安全隐患,包括操作系统、网络设备、安全设备等设备及系统的安全配置加固建议。通过自动化的进行安全配置检查,从而节省传统的手动单点安全配置检查的时间,并避免传统人工检查方式所带来的失误风险,同时能够出具详细的检测报告,使全面了解当前系统的配置情况,大大提高检查结果的准确性和合规性,节省时间成本,让检查工作变得简单。安全合规与弱口令检查在指定的时间对指定的设备进行安全基线扫描,扫描的设备包含如下:序号安全基线检查1检查主机系统配置是否符合安全基线要求2检查网络设备配置是否符合安全基线要求3检查安全设备配置是否符合安全基线要求通用设备基线核查通过设备基线核查内容包括:账号管理及认证授权;日志安全要求;IP协议安全要求;设备其它安全要求。操作系统基线核查操作系统基线核查内容包括:Windows系统;linux系统;国产化操作系统。账号安全核查序号帐号安全1检查第三方帐号的授权和使用情况2检查超级帐号的授权和使用情况3检查共用帐号的授权和使用情况2)服务范围南水发电公司全网巡检2次,并出具检测报告及分析建议。(2)应急响应服务1)服务说明对于各类可能发生的安全事件,中标供应商需提供全面的应急支撑服务,包含现场应急处理工作支撑和远程技术支持。1.信息安全应急预案修订:协助我方对信息安全应急预案进行修订。2.信息安全应急演练:依照预案进行应急演练,并提交应急响应预案演练报告。包括应急预案制定、应急演练、应急处置等。3.安全事件处理:根据可能发生信息安全事件或故障情况,按处理时限要求提供现场支持解决,并在故障解决后提供相关故障处理报告;提供需求书中未列出的项目范围内信息安全相关服务。2)服务要求服务要求包括:1.根据单位现有组织体系和人员架构情况,编制信息安全应急预案总体方案和子预案,每个子预案针对不同的具体应急事件,应不少于3个子预案。2.如若业主实际要求应急预案,需沟通准备相关场景进行应急演练,应急演练次数应不少于两次。3.根据单位实际情况出发,在发生安全事件时应及时协助单位进行处理,必要时需技术人员到场,并在安全事件解决后提供相关安全事件处理报告。3)服务范围一年两次。(3)安全加固服务安全加固服务是安全服务体系中的重要环节,也是本次项目的重点实施部分。需针对项目范围内的业务数据网络系统提供以下安全加固内容:1.主机设备安全加固;2.网络安全设备安全加固。安全加固总流程如下:1)服务说明安全加固流程项目助理进度检查查找客户数据确定工程实施计划客户沟通库相关资料提交给项目经理根据用户系统需求,安排工程任务实施工程师签客户签字工程实施字告给项目助理资料输入用户提交报告给客户收集客户反馈数据库反馈给项目经工程实施结束理主机分析安全加固主机安全是信息系统安全中的基础组成部分,关键数据和信息直提交工程实施报接由系统平台提供。支持分布式计算环境中不断增长的系统平台面临各种安全威胁,包括数据窃取、数据篡改、非授权访问、病毒破坏等。这时就需要专业的安全加固服务以保障运行和存贮在这些系统平台上的数据的的机密性、完整性和可用性。主机安全加固服务利用多种技术手段对信息系统中的操作系统平台提供安全加固和配置优化,同时将其集成到客户已有的环境中。主机安全加固是指通过一定的技术手段,提高操作系统安全性和抗攻击能力,通常这些技术手段,只能为实施这项技术的这一台主机服务。所提供的安全加固服务手段有:1.基本安全配置检测和优化2.密码系统安全检测和增强3.系统后门检测4.提供访问控制策略和安全工具5.增强远程维护的安全性6.文件系统完整性审计7.增强的系统日志分析8.系统升级与补丁安装经过良好配置的系统的抗攻击性有极大的增强。在对系统作相应的安全配置后,结合定期的安全评估和维护服务就使得系统保持在一个较高的安全线之上。本次安全服务,需根据前期现状分析结果,结合各种操作系统的安全特性,提供详细的系统加固和优化方案,并对加固范围内的对象进行修补加固。目标是基本保证在客观环境允许的情况下,被加固对象应不再存在高风险漏洞和中风险漏洞(根据CVE标准定义),对于由业务环境原因无法进行修补的漏洞,分析漏洞对系统安全性影响并提出相应的解决建议,同时登记在遗留问题记录中,以备后续查找和参考。另外,在修补和加固完成后应不影响修补加固对象原有的功能和性能。网络安全设备加固网络安全设备是信息系统安全中的基础组成部分。面临各种安全威胁包括非法登陆、配置篡改、非授权访问、流量攻击等。这时就需要专业的安全加固服务以保障运行在这些网络安全设备平台上的数据流的机密性、完整性和可用性。网络安全设备加固服务利用多种技术手段对信息系统中的网络安全设备平台提供安全加固和配置优化,同时将其集成到客户已有的环境中。网络安全设备加固是指通过一定的技术手段,提高网络安全设备安全性和抗攻击能力。所提供的安全加固服务手段有:1.基本安全配置检测和优化2.帐户密码系统安全检测和增强3.网络服务安全优化4.网络访问控制安全优化5.网络路由与交换协议安全优化6.端口安全设置7.网络连接参数安全增强8.系统升级与补丁安装经过良好配置的网络安全设备的抗攻击性和自身安全性有极大的增强。在对其作相应的安全配置后,结合定期的安全评估和维护服务就使得其保持在一个较高的安全线之上。本次安全服务,需根据前期现状分析结果,结合不同型号网络安全设备的安全特性,提供详细的加固和优化方案,并对加固范围内的对象进行修补加固。目标是基本保证在客观环境允许的情况下,被加固对象应不再存在高风险漏洞和中风险漏洞(根据CVE标准定义),对于由业务环境原因无法进行修补的漏洞,会分析漏洞对设备安全性影响并提出相应的解决建议,同时登记在遗留问题记录中,以备后续查找和参考。另外,在修补和加固完成后应不影响修补加固对象原有的功能和性能。其中,在加固方案设计和加固实施过程中将遵循以下原则:标准性原则:加固方案的设计与实施应依据国内或国际的相关标准进行。规范性原则:工作中的过程和文档,具有很好的规范性,可以便于项目的跟踪和控制。可控性原则:加固的方法和过程要在双方认可的范围之内,加固服务的进度要跟上进度表的安排,保证客户对于加固工作的可控性。整体性原则:加固的范围和内容应当整体全面,包括安全涉及的各个层面,避免由于遗漏造成未来的安全隐患。最小影响原则:加固工作应尽可能小的影响系统和网络的正常运行,不会对正在的运行和业务的正常提供产生显著影响。保密原则:对加固的过程数据和结果数据严格保密,未经授权不会泄露任何给任何单位和个人,不会利用此数据进行任何侵害客户的行为。2)服务范围安全加固服务的加固对象包括服务器主机、网络安全设备。4、安全服务工具要求及技术指标在此次的信息安全服务项目中,应采用询问、检查、测试、工具扫描等多种手段组合的方式。扫描工具至少包括使用:安全评估系统(即漏洞扫描工具),对重要服务器、网络设备、安全设备进行漏洞扫描。用于扫描的工具应至少包含或高于以下指标要求:指标指标项指标要求产品要求产品性能主机系统漏洞单任务可扫描≥256个IP地址,并发扫描≥100IP;WEB应用漏洞可扫描域名地址数量≥200个;并发扫描≥5个子域名或IP。漏洞管理和分析支持扫描的漏洞数量不少于400000个,兼容CVE、CNCVE、CNNVD、CNVD、等主流标准,并提供CVECompatible和CNNVD兼容性证书。支持对Apple系统和应用组件的识别与扫描,包括MACOS、IOS、watchOS、Safari、itunes、iCloud、CUPS、QuickTime、libxpc、libxml2、sysdiagnose、QuickLook、ASN.1等(提供相关功能截图证明并加盖原厂公章)支持对主流SCADA/HMI软件的识别与扫描,包括Wincc、IGSS、Movicon、Promotic、iFix、WebAccess、ForceControl、KingView等(提供相关功能截图证明并加盖原厂公章)支持对主流PLC、DCS控制器的识别与扫描,包括S7-200、S7-300、S7-400、S7-1200、S7-1500、PFC200、ControlLogix、MicroLogix、M218、M221、M340、M580、Quantum等(提供相关功能截图证明并加盖原厂公章)支持针对从操作系统命令注入、php命令注入路径遍历等网站漏洞具备完整的测试用例来验证漏洞存在的真实性;提供相关功能截图证明并加盖原厂公章,并提供中国信息安全测评中心、***计算机信息系统安全产品质量监督检验中心、国家知识产权局、中国软件测评中心、***安全与警用电子产品质量检测中心任意一家机构出具关于“SQL注入漏洞检测方法及系统”的测试报告或证书并加盖原厂公章,证明功能有效性支持网站风险监测,可以对网站可用性、网页变更、DNS地址解析进行监测,实时发现网站风险支持展示被检测网站的目录结构、开放端口、子域名和站点等信息,可直观显示站点的可用状态与请求状态码。支持扫描云计算扫描功能,覆盖VMWareESX/ESXi、KVM、Xen等,能够扫描大于8000条相关漏洞。支持新建部门,对输入的IP范围,能够正确识别并提示错误的输入,支持自动从扫描结果中获取资产;支持新建资产,可识别并提示错误的IP输入,能将资产自动并入符合限制范围的子部门内;支持对资产属性、资产编号、资产价值、保护等级进行编辑。(提供须列入《承担网络关键设备和网络安全专用产品安全认证和安全检测任务机构名录》的第三方机构出具的具备CMA和CNAS标识的检测报告复印件并加盖原厂公章)支持自定义Basic认证、NTLM认证、Cookie认证、DIGEST认证、HTTPS认证、FORM认证等多种认证方式对网站进行登录扫描。支持Web资产管理功能,资产信息包括资产名称、URL、保护等级、网站标题、服务器IP、服务器地址、Alaxa、ICP备案号等信息。支持配置变更监测,可以根据实际情况设置任意检查结果作为变更基线,支持与自身或者其他设备的同类型变更项进行对比,周期性监测系统的文件、目录、启动项、进程等配置信息及变更状态。并支持生成配置变更监测报表。支持策略管理功能,可查询、新建、删除、合并、导入、导出策略;系统内置默认扫描策略不少于80条。(提供须列入《承担网络关键设备和网络安全专用产品安全认证和安全检测任务机构名录》的第三方机构出具的具备CMA和CNAS标识的检测报告复印件并加盖原厂公章)支持控制台功能,可以通过控制台对系统进行操作和设置,例如备份生成快照、通过快照恢复系统、系统服务状态查看和重启、切换控制台中英文显示、提供网络诊断工具等。产品资质产品需具备中国网络安全审查技术与认证中心颁发的《网络关键设备和网络安全专用产品安全认证证书》(提供证明材料并加盖原厂公章)产品应该是被广泛应用的成熟产品,在国内市场具有较高的市场份额,产品需提供2017-2023年连续七年内国际或者国内知名咨询机构(如IDC、CCID)出具的中国漏洞评估与管理产品市场占有率排名第前三的证明材料并加盖原厂公章产品需具备中国网络安全审查技术与认证中心颁发的《中国国家信息安全产品认证证书》(提供证明材料并加盖原厂公章)产品需具备中国信息安全测评中心颁发的《国家信息安全测评信息技术产品安全测评证书(EAL3+级)》(提供证明材料并加盖原厂公章)二、项目管理要求1、实施人员要求本项目的服务人员需具有信息安全服务工作经验,参加过信息安全运维、风险管理、应急体系建设等项目并取得信息安全方面资质证书,提供人员架构及清单,并确保人员的稳定。如更换技术服务人员,须由采购人同意并签字确认。服务人员应达到以下要求:(1)投标人必须拥有专业的信息安全服务团队,保障安全服务工作及时快速进行,投标时提供人员基本信息及相关资质证明复印件(如CISP、CISAW、信息安全工程师等信息安全服务相关资质证书,项目经理具备项目管理认证)。(2)投标方需在投标时确定信息安全服务团队。团队人员具备信息安全相关资质和相关工作经验。明确团队各人的职责分工,指定信息安全服务团队现场实施负责人。团队现场实施负责人(唯一负责人)从事信息安全相关工作5年以上,熟悉信息安全相关政策、法规,熟悉信息安全检测方法,具有较强的组织协调和技术能力,具有大专或以上学历,具有CISP证书、CISAW证书、计算机技术与软件专业技术资格等其中一种或以上证书,且与项目经理不为同一人。(3)投标方须为本项目提供唯一项目经理,项目经理从事信息安全相关工作8年以上,熟悉信息安全相关政策、法规,熟悉信息安全测评方法,具有较强的组织协调和沟通能力,具有大专或以上学历,具有CISP证书、信息安全工程师、高级信息系统项目管理师等证书其中一种或以上,项目经理为该项目提供整体的方案设计、实施方案审定、项目实施过程监督、流程监管,相关的安全培训和应急事件的现场指导等。2、保密要求中标供应商须保证对本项目实施中所获得任何资料和信息严格保密,并与招标单位签订保密责任书。三、服务期限、验收及付款方式1、服务期限:服务期限从合同签订之日起一个自然年内有效,服务期满在不变更合同的前提下,招标人对中标单位的服务质量等因素进行考核,考核通过后,招标人可与中标单位续签合同,最多可续签两次。2、服务验收:整个项目完成后十个工作日内,承包方需提供竣工验收所有资料(含图纸),业主将组织对项目进行验收。3、付款方式:(1)进度款:实施人员第一次到场实施完成后10个工作日内支付合同价款45%。(2)结算款:服务验收合格后10个工作日支付合同价款55%,(承包方需提交项目全额增值税发票)。第四部分投标书格式一、投标书致:广东粤电南水发电有限责任公司根据你们第号(招标编号)招标项目的招标文件要求,(全名及职衔)经正式授权并以投标人,(投标人名称、地址)的名义投标。提交投标文件正本一份,副本二份。1、投标书2、各部分项目的报价清单和总报价单3、对整体服务方案的说明4、附件:(1)关于资格的声明函(2)投标方基本情况表(3)项目经理简历(4)主要施工管理人员和技术服务人员表(5)同类项目业绩签字代表在此声明并同意:1)我们愿意遵守广东粤电南水发电有限责任公司招标文件中的各项规定,提供符合“招标要求”所需的工程、设备和服务。2)我们同意本投标自投标截止日15天内有效。如果我们的投标被接受,则直到与用户签订有关协议时止,本投标始终有效。3)我们已经详细地阅读了全部招标文件及附件,包括澄清及参考文件(如果有的话),我们完全理解并同意放弃对这方面有不明及误解的权利。4)我们同意提供广东粤电南水发电有限责任公司要求的有关投标的其他资料。5)我们理解广东粤电南水发电有限责任公司并无义务必须接受最低报价的投标或其他任何投标。6)所有有关本次投标的函电请寄:授权代表(签名):职务:投标方名称:投标方印章:电话:传真:二、资格证明文件应包括:1、营业执照复印件(加盖公章)2、法人代表授权书3、关于资格的声明函(见附后格式)三、其他招标文件要求提供的资料第五部分附件附件1:关于资格的声明函(格式)广东粤电南水发电有限责任公司:关于贵方年月日第(招标编号)的投标邀请,本签字人愿意参加投标,并证明提交的下列文件和说明是准确和真实的。由签发的我方工商营业执照正本复印件(加盖公章)一份。法人代表授权委托书一份。本签字人确认资格文件中的说明是真实的、准确的。授权签署本资格文件人:签字:签字人姓名、职务(印刷体):附件2:投标方基本情况表1、公司名称:电话号码:2、地址:传真:3、注册资金:经济性质:4、公司经营及资金状况:公司经营:5、公司开户银行名称、账号与地址:附件3:项目经理简历投标单位:姓名性别年龄职务项目经理职称学历参加工作时间已完成工程项目情况建设单位项目名称建设规模竣工日期工程质量附件4:主要施工管理人员和技术服务人员表人员情况表姓名职务职称主要资历、经验及承担过的安装项目施工管理人员技术服务人员附件5:同类项目业绩序号项目名称安装及验收日期项目中标金额联系人查询电话证明文件位置附件6:报价表序号设备配置参数单价数量单位金额备注1安全巡检服务一年2次12安全加固服务一年2次,加固对象包括所有服务器主机、网络安全设备13应急响应服务1.协助甲方修编完善信息安全应急预案总体方案和子预案,每个子预案针对不同的具体应急事件,应不少于3个子预案。2.不少于两13应急响应服务次的应急演练。3.合同服务期间,根据单位实际情况出发,在发生安全事件时应及时协助单位进行处理,必要时需技术人员到场并在安全事件解决后提供相关安全事件处理报告。1合计附件7:合同样本广东粤电南水发电有限责任公司2026年度信息安全等级保护整改及安全服务项目合同项目名称:2026年度信息安全等级保护整改及安全服务项目发包方(甲方):广东粤电南水发电有限责任公司承包方(乙方):**************************签订时间:2026年月签订地点:韶关市乳源县2026年度信息安全等级保护整改及安全服务项目合同发包方:(全称)广东粤电南水发电有限责任公司承包方:(全称)****************************一、协议概要广东粤电南水发电有限责任公司(以下简称甲方)与**************公司(以下简称乙方)根据“信息安全等级保护整改及安全服务项目(项目编号:NSH-*********)”的招标结果,按照《中华人民共和国民法典》的规定,经双方协商,本着平等互利和诚实信用的原则,一致同意签订本合同如下。二、合同期限本项目合同期限自合同签订之日起一个自然年内有效,项目结束前1个月,由甲方对乙方本年度信息安全等级保护整改及安全服务工作进行评估,若乙方完全履行合同内容,服务质量良好,在不变更合同的前提下,甲方和乙方继续签订下一年度信息安全等级保护整改及安全服务项目合同,最多可续签两次;若乙方不能很好履行合同文件要求内容,服务质量达不到规定的要求,则甲方终止和乙方继续签订下一年度信息安全等级保护整改及安全服务项目合同。三、服务清单序号设备配置参数单价(元)数量单位金额备注1安全巡检服务一年2次1项2安全加固服务一年2次,加固对象包括所有服务器主机、网络安全设备1项3应急响应服务1.协助甲方修编完善信息安全应急预案总体方案和子预案,每个子预案针对不同的具体应急事件,应不少于3个子预案。2.不少于两次的应急演练。3.合同服务期间,根据单位实际情况出发,在发生安全事件时应及时协助单位进行处理,必要时需技术人员到场并在安全事件解决后提1项3应急响应服务供相关安全事件处理报告。1项合计四、合同金额及付款方式1.合同金额:本项目的合同总价为人民币(大写)(¥元)。其中,不含税价为人民币(大写)(¥元),税额为人民币(大写)(¥元),增值税税率6%。2.付款方式:(1)进度款:实施人员第一次到场实施完成后10个工作日内,甲方向乙方支付合同价款45%(¥元),乙方向甲方提交等额增值税发票,税率为6%。(2)结算款:工程验收合格后10个工作日,甲方向乙方支付合同价款55%(¥元),乙方向甲方提交等额增值税发票,税率为6%。五、安全服务内容详见合同附件一:技术方案书。六、双方权利义务1.甲方的权利和义务:(1)安排专人做好项目管理协调工作,配合乙方做好现场项目实施工作;(2)按照本合同规定按时支付项目款项;(3)及时组织项目的验收;2.乙方的权利和义务:(1)根据甲方的委托,按照行业内相关管理规范和技术标准,完成相关安全服务工作,并提交相关报告文档。(2)乙方在服务过程中形成的各种文档资料,必须符合有关国家相关标准,并及时交付给甲方。(3)乙方在履约过程中对甲方的商业秘密及技术秘密承担保密义务。七、不可抗力本合同执行中若遇不可抗力影响,导致合同暂时不能履行时,不能履行合同的一方应在5个工作日内通知对方,双方应在相互理解基础上协商解决问题。八、违约责任和解决纠纷办法1、如甲方未按期支付合同款,甲方每延迟一日须向乙方支付合同总价的5‰作为赔偿。如乙方未按期完成服务,乙方每延迟一日须向甲方支付合同总价的5‰作为赔偿。违约金总额不超过合同总额的10%。任何一方违约时间达到一个月,其他一方均有权解除合同。2、除逾期完成服务外,乙方因其他违约行为导致甲方解除合同的,给甲方造成的一切损失由乙方负责赔偿。3.在本合同的执行过程中如发生争议,双方应协商解决。如双方协商不成,甲乙双方均可向甲方所在地的人民法院提起诉讼。九、合同的生效、变更与终止1.本合同自双方法定代表人或其委托代理人签字,并加盖公章或合同专用章后生效。本合同生效日期以甲乙双方中最后一方签字、盖章的日期为准。2.甲乙双方因故需变更或终止本合同的,应提前以书面方式通知对方,对本合同中的遗留问题取得一致意见,形成书面协议作为本合同附件执行。未达成协议前,本合同继续有效。3.甲乙双方履行完本合同所列权利义务时,本合同自然终止。十、其他1.本合同所有附件、招标文件、投标文件、中标通知书均为合同的有效组成部分,与本合同具有同等法律效力。2.本合同一式肆份,甲方贰份,乙方贰份,具有同等法律效力。十一、合同附件合同附件1:技术方案书合同附件2:保密责任书以下无正文合同附件1:技术方案书一、基本要求(一)、目的为了进一步降低信息网络安全事件发生的风险,提高公司自身信息安全防护的技术水平,通过引进第三方单位的巡检及应急响应服务项目,加强与外部第三方安全服务单位的技术交流与合作,提高本单位对于自身网络与信息系统安全的潜在威胁、薄弱环节的发现和认知,增强单位的信息安全防护能力,为更好、更快、更有效率的进行信息化安全建设,提供有力的参考和依据。根据信息安全等级保护测评及前期现场信息安全检查的结果整改要求,结合南水发电公司信息系统的实际情况,通过建立信息安全巡检服务的方式,梳理完善信息化基础状况,全面掌握信息化建设基本情况。对公司网络安全防护措施进行安全检查,根据前期漏洞扫描及配置核查所发现的安全问题,有针对性的制定相应的安全措施用以指导后续的安全加固工作,使得安全加固工作更加具有针对性、目的性以及高效性,通过对各类信息系统的安全加固工作以消除、降低信息系统中存在的信息安全风险,最终有效的提高南水发电公司信息系统的安全水平及安全防护能力。(二)、设计原则信息系统安全加固是一项系统的工程,其涉及到信息系统的各个组成部分如路由交换设备、主机系统、安全设备等,因此,安全加固方案的设计必须结合南水发电公司信息系统的实际情况以及安全加固工作的客观条件,充分考虑并遵从一定的设计原则:适度安全原则重点保护原则技术管理并重原则分区分域建设原则标准性原则动态调整原则成熟性原则客观性原则(三)、需求1、安全巡检服务(1)服务说明全面的网络防护巡检服务,基于相关安全基准标准,对网络加固实际安全防护措施进行安全检查,并针对已有安全设备、网络设备、服务器主机,检查其安全配置是否合规、有效,排查用户管辖范围内网络的防护情况,包括安全设备部署与安全防护策略等内容,并提交检查报告。网络架构安全排查将主要涉及到几个方面的内容:网络拓扑拓扑结构合理性分析、可扩展性分析。路由协议目前所采用的路由协议评价,是否存在配置漏洞,冗余路由配置情况,路由协议的信任关系问题。接入方式对周边接入的全面了解,对各种接入情况进行安全风险评估,与非信任网络间互访的安全管理,提出改进方案。协议选择对网络管理相关协议的分析整理;对业务应用相关协议的分析整理。业务系统本身业务服务所采用的相关协议,以及由此而带来的相关的网络支撑设备。流量分析流量管理目标,服务品质保障(QoS)措施评价。系统bug的检查处理机制。系统管理人员接收到或者发现相关业务系统产生的BUG的时候,是否有一个流程可以处理。密码和身份认证手段调查和评估网络服务本身提供的密码和身份认证手段,系统是否还要其它密码和身份认证体系。数据加密传输可能造成信息泄漏的地方是否有敏感数据加密措施。访问控制情况调查在相关的网络隔离点,是否有恰当的访问控制规则设立,是否被有效的执行。安全配置均衡性分析(弱点分析)安全配置本身是否具有不合理的配置或者弱点存在。接入/连接方式的安全性各个接入节点部分是否具备安全措施保障,是否被正确配置和执行。信任网络之间的安全性信任网络或者不信任网络之间是否有控制,VLAN划分依据,采用何种控制措施保证网络间访问的安全性,本身带来的安全程度以及是否有可以绕过控制的途径。网络节点的安全性各个独立的网络节点是否有良好的安全控制,是否被正确配置和使用。网络设备认证管理是否有集中的设备认证管理机制,是否被正确的配置和执行。网络的高可用性和可靠性网络建设中是否良好的考虑了网络的高可用性和可靠性问题,是否被正确使用和良好的配置,是否有机制保障不被修改。漏洞扫描与基线核查使用漏洞扫描工具,对用户管辖范围内的网络设备、安全设备、服务器主机进行漏洞扫描,并提交扫描报告。漏洞扫描服务项目的主要目标是:通过信息业务系统识别,得到用户的信息资源保护目标对象;通过全局安全漏洞检测,得到用户信息业务系统整体安全漏洞现状;通过深度和应用分析,发现用户信息业务系统漏洞产生的安全危害;提供信息业务系统安全漏洞针对性的解决方案,满足用户信息业务系统漏洞检测需求,最大限度降低客户安全运营成本。安全基线扫描服务主要通过工具扫描的方式对被评估对象进行一系列的安全探测,以发现网络中和系统中可能存在的不安全配置项与安全隐患,包括操作系统、网络设备、安全设备等设备及系统的安全配置加固建议。通过自动化的进行安全配置检查,从而节省传统的手动单点安全配置检查的时间,并避免传统人工检查方式所带来的失误风险,同时能够出具详细的检测报告,使全面了解当前系统的配置情况,大大提高检查结果的准确性和合规性,节省时间成本,让检查工作变得简单。安全合规与弱口令检查在指定的时间对指定的设备进行安全基线扫描,扫描的设备包含如下:序号安全基线检查1检查主机系统配置是否符合安全基线要求2检查网络设备配置是否符合安全基线要求3检查安全设备配置是否符合安全基线要求通用设备基线核查通过设备基线核查内容包括:账号管理及认证授权;日志安全要求;IP协议安全要求;设备其它安全要求。操作系统基线核查操作系统基线核查内容包括:Windows系统;linux系统;国产化操作系统。账号安全核查序号帐号安全1检查第三方帐号的授权和使用情况2检查超级帐号的授权和使用情况3检查共用帐号的授权和使用情况(2)服务范围南水发电公司全网巡检2次,并出具检测报告及分析建议。2、应急响应服务(1)服务说明对于各类可能发生的安全事件,中标供应商需提供全面的应急支撑服务,包含现场应急处理工作支撑和远程技术支持。1.信息安全应急预案修订:协助我方对信息安全应急预案进行修订。2.信息安全应急演练:依照预案进行应急演练,并提交应急响应预案演练报告。包括应急预案制定、应急演练、应急处置等。3.安全事件处理:根据可能发生信息安全事件或故障情况,按处理时限要求提供现场支持解决,并在故障解决后提供相关故障处理报告;提供需求书中未列出的项目范围内信息安全相关服务。(2)服务要求服务要求包括:1.根据单位现有组织体系和人员架构情况,编制信息安全应急预案总体方案和子预案,每个子预案针对不同的具体应急事件,应不少于3个子预案。2.如若业主实际要求应急预案,需沟通准备相关场景进行应急演练,应急演练次数应不少于两次。3.根据单位实际情况出发,在发生安全事件时应及时协助单位进行处理,必要时需技术人员到场,并在安全事件解决后提供相关安全事件处理报告。(3)服务范围一年两次。3、安全加固服务(1)服务说明安全加固服务是安全服务体系中的重要环节,也是本次项目的重点实施部分。需针对项目范围内的业务数据网络系统提供以下安全加固内容:1.主机设备安全加固;2.网络安全设备安全加固。安全加固总流程如下:安全加固流程项目助理进度检查查找客户数据确定工程实施计划客户沟通库相关资料提交给项目经理根据用户系统需求,安排工程任据篡改、非授权访问、病毒破坏等。这时就需要专业的安全加固服务以保障运行和存贮务实施工程师签工程实施字提交工程实施报告给项目助理资料输入用户提交报告给客户收集客户反馈数据库反馈给项目经工程实施结束理主机分析安全加固主机安全是信息系统安全中的基础组成部分,关键数据和信息直接由系统平台提供。支持分布式计算环境中不断增长的系统平台面临各种安全威胁,包括数据窃取、数在这些系统平台上的数据的的机密性、完整性和可用性。主机安全加固服务利用多种技术手段对信息系统中的操作系统平台提供安全加固和配置优化,同时将其集成到客户已有的环境中。客户签字主机安全加固是指通过一定的技术手段,提高操作系统安全性和抗攻击能力,通常这些技术手段,只能为实施这项技术的这一台主机服务。所提供的安全加固服务手段有:1.基本安全配置检测和优化2.密码系统安全检测和增强3.系统后门检测4.提供访问控制策略和安全工具5.增强远程维护的安全性6.文件系统完整性审计7.增强的系统日志分析8.系统升级与补丁安装经过良好配置的系统的抗攻击性有极大的增强。在对系统作相应的安全配置后,结合定期的安全评估和维护服务就使得系统保持在一个较高的安全线之上。本次安全服务,需根据前期现状分析结果,结合各种操作系统的安全特性,提供详细的系统加固和优化方案,并对加固范围内的对象进行修补加固。目标是基本保证在客观环境允许的情况下,被加固对象应不再存在高风险漏洞和中风险漏洞(根据CVE标准定义),对于由业务环境原因无法进行修补的漏洞,分析漏洞对系统安全性影响并提出相应的解决建议,同时登记在遗留问题记录中,以备后续查找和参考。另外,在修补和加固完成后应不影响修补加固对象原有的功能和性能。网络安全设备加固网络安全设备是信息系统安全中的基础组成部分。面临各种安全威胁包括非法登陆、配置篡改、非授权访问、流量攻击等。这时就需要专业的安全加固服务以保障运行在这些网络安全设备平台上的数据流的机密性、完整性和可用性。网络安全设备加固服务利用多种技术手段对信息系统中的网络安全设备平台提供安全加固和配置优化,同时将其集成到客户已有的环境中。网络安全设备加固是指通过一定的技术手段,提高网络安全设备安全性和抗攻击能力。所提供的安全加固服务手段有:1.基本安全配置检测和优化2.帐户密码系统安全检测和增强3.网络服务安全优化4.网络访问控制安全优化5.网络路由与交换协议安全优化6.端口安全设置7.网络连接参数安全增强8.系统升级与补丁安装经过良好配置的网络安全设备的抗攻击性和自身安全性有极大的增强。在对其作相应的安全配置后,结合定期的安全评估和维护服务就使得其保持在一个较高的安全线之上。本次安全服务,需根据前期现状分析结果,结合不同型号网络安全设备的安全特性,提供详细的加固和优化方案,并对加固范围内的对象进行修补加固。目标是基本保证在客观环境允许的情况下,被加固对象应不再存在高风险漏洞和中风险漏洞(根据CVE标准定义),对于由业务环境原因无法进行修补的漏洞,会分析漏洞对设备安全性影响并提出相应的解决建议,同时登记在遗留问题记录中,以备后续查找和参考。另外,在修补和加固完成后应不影响修补加固对象原有的功能和性能。其中,在加固方案设计和加固实施过程中将遵循以下原则:标准性原则:加固方案的设计与实施应依据国内或国际的相关标准进行。规范性原则:工作中的过程和文档,具有很好的规范性,可以便于项目的跟踪和控制。可控性原则:加固的方法和过程要在双方认可的范围之内,加固服务的进度要跟上进度表的安排,保证客户对于加固工作的可控性。整体性原则:加固的范围和内容应当整体全面,包括安全涉及的各个层面,避免由于遗漏造成未来的安全隐患。最小影响原则:加固工作应尽可能小的影响系统和网络的正常运行,不会对正在的运行和业务的正常提供产生显著影响。保密原则:对加固的过程数据和结果数据严格保密,未经授权不会泄露任何给任何单位和个人,不会利用此数据进行任何侵害客户的行为。(2)服务范围安全加固服务的加固对象包括服务器主机、网络安全设备。(四)、安全服务工具要求及技术指标在此次的信息安全服务项目中,应采用询问、检查、测试、工具扫描等多种手段组合的方式。扫描工具至少包括使用:安全评估系统(即漏洞扫描工具),对重要服务器、网络设备、安全设备进行漏洞扫描。用于扫描的工具应至少包含或高于以下指标要求:指标指标项指标要求产品要求产品性能主机系统漏洞单任务可扫描≥256个IP地址,并发扫描≥100IP;WEB应用漏洞可扫描域名地址数量≥200个;并发扫描≥5个子域名或IP。漏洞管理和分析支持扫描的漏洞数量不少于400000个,兼容CVE、CNCVE、CNNVD、CNVD、等主流标准。支持对Apple系统和应用组件的识别与扫描,包括MACOS、IOS、watchOS、Safari、itunes、iCloud、CUPS、QuickTime、libxpc、libxml2、sysdiagnose、QuickLook、ASN.1等。支持对主流SCADA/HMI软件的识别与扫描,包括Wincc、IGSS、Movicon、Promotic、iFix、WebAccess、ForceControl、KingView等。支持对主流PLC、DCS控制器的识别与扫描,包括S7-200、S7-300、S7-400、S7-1200、S7-1500、PFC200、ControlLogix、MicroLogix、M218、M221、M340、M580、Quantum等。支持针对从操作系统命令注入、php命令注入路径遍历等网站漏洞具备完整的测试用例来验证漏洞存在的真实性。支持网站风险监测,可以对网站可用性、网页变更、DNS地址解析进行监测,实时发现网站风险支持展示被检测网站的目录结构、开放端口、子域名和站点等信息,可直观显示站点的可用状态与请求状态码。支持扫描云计算扫描功能,覆盖VMWareESX/ESXi、KVM、Xen等,能够扫描大于8000条相关漏洞。支持新建部门,对输入的IP范围,能够正确识别并提示错误的输入,支持自动从扫描结果中获取资产;支持新建资产,可识别并提示错误的IP输入,能将资产自动并入符合限制范围的子部门内;支持对资产属性、资产编号、资产价值、保护等级进行编辑。支持自定义Basic认证、NTLM认证、Cookie认证、DIGEST认证、HTTPS认证、FORM认证等多种认证方式对网站进行登录扫描。支持Web资产管理功能,资产信息包括资产名称、URL、保护等级、网站标题、服务器IP、服务器地址、Alaxa、ICP备案号等信息。支持配置变更监测,可以根据实际情况设置任意检查结果作为变更基线,支持与自身或者其他设备的同类型变更项进行对比,周期性监测系统的文件、目录、启动项、进程等配置信息及变更状态。并支持生成配置变更监测报表。支持策略管理功能,可查询、新建、删除、合并、导入、导出策略;系统内置默认扫描策略不少于80条。支持控制台功能,可以通过控制台对系统进行操作和设置,例如备份生成快照、通过快照恢复系统、系统服务状态查看和重启、切换控制台中英文显示、提供网络诊断工具等。产品资质产品需具备中国网络安全审查技术与认证中心颁发的《网络关键设备和网络安全专用产品安全认证证书》。产品应该是被广泛应用的成熟产品,在国内市场具有较高的市场份额,产品需提供2017-2023年连续七年内国际或者国内知名咨询机构(如IDC、CCID)出具的中国漏洞评估与管理产品市场占有率排名第前三的证明材料。产品需具备中国网络安全审查技术与认证中心颁发的《中国国家信息安全产品认证证书》。产品需具备中国信息安全测评中心颁发的《国家信息安全测评信息技术产品安全测评证书(EAL3+级)》。合同附件2:保密责任书甲方:广东粤电南水发电有限责任公司乙方:************************公司本协议签约双方就本协议所描述项目《2026年度信息安全等级保护整改及安全服务项目》实施过程中涉及双方保密信息,在真实、充分地表达各自意愿的基础上,达成如下协议,由签约双方共同恪守。一、保密信息本协议中的“保密信息”指乙方在工作中接触到的一切属于广东粤电南水发电有限责任公司及其下属单位和员工个人的信息和资料。二、保密人员2.1乙方的管理人员、一般员工以及其他受乙方委托、聘用等直接或间接接触保密信息的人员均应恪尽保密义务,不因人员的流动而免责。2.2乙方参加本项目的所有人员必须与乙方签有正式的保密协议,并且该人员在知晓保密信息之前应经充分了解本协议的内容。保密安全性不得低于本协议要求。甲方有检查、验证乙方与乙方人员遵守保密协议的权利,乙方在甲方提出需求后,必须提交相关资料。三、保密义务3.1乙方有义务妥善保管保密信息,乙方对于从甲方得到的保密信息,应当按要求确保保密信息的安全,如乙方内部已有保密制度的,应将从甲方得到的保密信息视同乙方内部的保密信息进行安全管理。对于从甲方获得的保密信息,安全管理要求不得低于国家、行业和甲方相关的安全管理要求。3.2乙方所获知的保密信息须谨慎的使用,只能透露给直接参与项目的人员,透露的内容只能是与其工作相关的信息。3.3乙方应当采取必要的措施防止复制、泄漏或遗失。乙方亦不得依据保密信息,就任何问题,向第三方做出任何建议。3.4保密信息及利用保密信息所形成的工作成果非经甲方书面同意,乙方及其相关人员应负保密责任,不得以任何方式就保密信息及工作成果之全部或部分泄漏、告知、复制、传播、或对外发表、或为自己及第三人使用。本项目采用综合评分法,其中价格得分40分、技术得分50分,商务得分10分,具体评分细则如下:(1)商务评分表序号评审项目评分细则分值1对商务招标文件的响应程度根据商务投标文件是否完全响应,条理清楚,是否完全符合标书要求,有无满足或优于要求等进行横向评审。优:7-10分;良好:3-6分;一般:0-2分。102投标人的安全服务能力具备CCRC信息安全服务资质,每提供一个方向认证得10分,满分得20分,不提供不得分。(提供证书复印件,证书须在有效期内)203投标人认证情况1、具备信息安全管理体系认证2、具备信息技术服务管理体系认证3、具备质量管理体系认证4、具备环境管理体系认证每提供一项得10分,满分40分,不提供不得分。(提供证书复印件,证书须在有效期内)404同类项目业绩投标人提供自2022年01月起至今承担过合同额15万元以上的【安全运维或安全运营或安全服务】相关项目的业绩,每提供1个得5分,最高得20分。 (提供相关业绩复印件(至少含首页、服务内容页、合同双方名称盖章页)并加盖投标人公章,以签订合同之日为准,业绩证明文件应能够充分反映网络安全技术服务的内容;投标人所提供的业绩应是投标人的,而不是其母公司、子公司、合作方或技术支持方的;投标人订立合同的名称应与投标人企业名称一致,如不一致的,投标人需提供由政府行政主管部门出具的企业名称变更证明材料)205近三年财务状况1、投标人应提供经会计师事务所审计的财务报告。2、经审计连续三年(2023-2025年)净利润为正数得10分;任意二年净利润为正数得5分;任意一年净利润为正数得3分。三年亏损或者未提供经审计的财务报告不得分。(提供经注册会计师签字盖章的审计报告,至少含首页、注册会计师签字盖章页、体现要求的内容页)10合 计100分(2)技术评分表序号评审项目及内容评分细则分值1服务内容响应情况1、考察投标人对招标文件的服务内容响应程度,响应程度高或完全满足得7-10分;2、考察投标人对招标文件的服务内容响应程度,响应程度较高或部分满足得4-6分;3、考察投标人对招标文件的服务内容响应程度,响应偏差大或不响应得0-3分。102整体服务方案1、服务方案优秀、可行性优秀、保障性优秀的,方案的详尽性、实用性、专业性为优秀,综合评价得30-40分;2、服务方案良好、可行性良好、保障性良好的,方案的详尽性、实用性、专业性为良好,综合评价得20-29分;3、服务方案一般、可行性一般、保障性一般的,方案的详尽性、实用性、专业性为一般,综合评价得10-19分;4、服务方案差、可行性差、保障性差的,方案的详尽性、实用性、专业性为差,综合评价得0-9分。403扫描工具参数响应情况考察投标人对扫描工具技术参数的响应程度,全部满足得10分;有一项不满足扣2分,扣完为止。(工具技术指标要求提供证明材料的须提供相应的证明材料,无证明材料该项不得分)104团队成员服务能力投标人参加本次项目实施的团队成员获得以下证书:1、项目经理:具备由人力资源和社会保障部及工业和信息化部颁发的高级信息系统项目管理师、由中国信息安全测评中心颁发的注册信息安全专业人员证书(CISP)、由人力资源和社会保障部及工业和信息化部颁发的信息安全工程师(中级或以上),一个得5分,全部满足得15分。2、本项目实施团队的其他成员:(1)实施团队其他成员具备由人力资源和社会保障部及工业和信息化部颁发的网络工程师(中级或以上)的,一个得5分,满分10分; (2)实施团队其他成员具备由中国信息安全测评中心颁发的注册信息安全专业人员证书(CISP)、由中国网络安全审查认证和市场监管大数据中心(原中国网络安全审查技术与认证中心,简称 CCRC/ISCCC)颁发的信息安全保障人员认证(CISAW证书)的,一个得3分,满分15分。注:一人拥有多证不重复计算得分。(须提供上述证书的有效复印件及提供截止投标前6个月内的人员社保证明材料(社保须含工伤险))。40合计100(3)价格评分规则1)投标评审价计算根据招标文件中规定的投标报价的构成,按照统一的标准对所有投标人的投标报价作出公平的价格调整。经评审,如评审价认定为低于成本或高于最高投标限价的,该投标无效。2)投标评审价平均值当投标人为5家以下时,取各投标评审价作算术平均;当投标人为5家及以上时,去掉一个最高价和一个最低价,余下投标人评审价作算术平均。3)评标价计算评标价=投标评审价平均值×(1+评标价浮动率)评标价浮动率,由项目招标领导小组成员各自提出一个浮动率,对其取算术平均后确定(一般在0%至-10%之间)。4)价格得分计算以评标价为标准,投标评审价等于评标价的,价格得分为权重分满分。如果投标评审价高出评标价的,每高出1%,价格得分等于价格权重分扣去2分;如果投标评审价低于评标价的,每低过1%,价格得分等于价格权重分扣去1分。
投标 / 标书制作要点(原创)
本安全服务 信息安全等级保护整改涉及「招标公告」,投标方需重点关注:① 营业执照经营范围须含招标公告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。广东项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。
标书制作联系冯经理:17551026086
