贵州省基线检查服务 网络安全态势监测招标预告(贵州省教育管理信息中心2024)
一、项目基本信息
项目名称:贵州省教育管理信息中心国家平台安全服务
项目编号:YLZB2024/75号
采购预算:6492360元
最高限价:6492360元
二、公示期限(不少于2个工作日)
时间:2024年09月09日至 2024年09月11日
三、其他补充事宜
采购预算确定依据:贵州省本级政府采购计划书
四、项目联系人(公示期限内,优先反馈给代理机构)
1、采购人信息
采购单位名称:贵州省教育管理信息中心
项目联系人:杨老师
联系电话:18885175018
2、代理机构
代理全称:贵州昱龙项目管理咨询有限公司
联系人:王泽娟
联系方式:17685315753
五、附件
附件信息:
需求附件.pdf229.8K
一、资格要求本项目供应商资格条件要求如下:一、供应商属于企业法人、其他组织或自然人(一)符合政府采购法第二十二条规定,提供政府采购法实施条例第十七条规定资料。1.具有独立承担民事责任的能力:具体要求:提供有效的法人或其他组织的营业执照等证明文件,或自然人身份证明;2.具有良好的商业信誉和健全的财务会计制度:具体要求:提供2023年度经会计师事务所或审计机构出具的审计报告复印件(扫描件)或财政部门认可的政府采购专业担保机构出具的投标担保函复印件(扫描件)或自然人提供银行出具的资信证明复印件(扫描件),供应商成立不足一年的,可提供基本开户银行出具的资信证明复印件(扫描件)。3.具有履行合同所必需的设备和专业技术能力:具体要求:供应商自行承诺具备履行合同所必需的设备和专业技术能力;4.具有依法缴纳税收和社会保障资金的良好记录:具体要求:a.提供2024年1月至今任意三个月缴纳税收的凭据或证明材料(依法免税的供应商须提供相应证明文件);b.提供2024年1月至今任意三个月缴纳社会保障资金证明材料(不需要缴纳社保资金的供应商须提供相应证明文件);5.参加本次政府采购活动前三年内,在经营活动中没有违法违规记录:具体要求:提供参加政府采购活动前3年内在经营活动中没有重大违法记录的书面声明(格式文件详见响应文件范本);6.法律、行政法规规定的其他条件:具体要求:对被“信用中国(www.creditchina.gov.cn)”网站列入“重大税收违法失信主体、政府采购严重违法失信行为记录名单”和“中国政府采购网(www.ccgp.gov.cn)”列入“政府采购严重违法失信行为记录名单”及“中国执行信息公开网(http://zxgk.court.gov.cn/shixin/)”列入“失信被执行人”的供应商,拒绝其参与本项目的政府采购活动。供应商须提供未被列入上述名单的承诺或提供相关的查询截图,查询时间为购买文件之日至递交文件截止时间前的任意时间。(二)本项目所需特殊行业资质或要求:无(三)本项目不接受联合体投标。二、商务要求一、服务期限及服务地点服务期限:一年。服务地点:按采购人指定地点。二、验收标准、规范及方式达到国家现行的相关验收规范标准、采购文件及合同的服务要求。三、质保期无四、付款方式付款方式:合同签订后15日内,支付合同总金额10%到乙方账户;乙方从合同签订之日起执行六个月后7日内,提交中期验收申请,甲方组织验收,验收合格后,甲方在收到乙方开具等额增值税普通发票后15个工作日内,支付合同总金额40%到乙方账户;乙方合同执行10个月后7日内,提交付款申请,甲方在收到乙方等额增值税普通发票后15个工作日内,支付合同总金额剩余50%到乙方账户;乙方合同执行12个月后7日内,提交终验申请,甲方组织验收,验收合格后,乙方提交付款申请,甲方在收到乙方付款申请15个工作日内退还10%履约保证金到乙方账户。注:本项目具体付款方式以最终签订合同为准。五、履约保证金中标供应商在签订合同前,须向甲方交纳合同总金额10%的履约保证金,转入甲方指定账户;签订合同后,若中标供应商不按双方签订合同规定履约,则无权要求退回履约保证金。履约保证金不足以赔偿损失的,按实际损失赔偿;履约保证金在合同约定履行完毕后退还。六、技术支持技术培训:中标人工程师负责对用户技术人员(人数按采购人实际需求确定)按采购人要求的方式(线上或现场)进行免费培训,培训内容包括软件或硬件的性能、原理、操作、保养和维护等,培训日程视实际情况定。七、投标有效期90日历天(从投标截止之日算起)在此期限内,所有投标文件均保持有效。八、现场踏勘1.供应商自行踏勘。2.供应商自行承担踏勘现场的责任、风险和费用。九、投标报价说明投标报价为验收合格并交付使用价。供应商投标报价中应包含但不限于本项目服务内容费用及所需服务人员的所有费用、系统接入和相关材料及设施设备费、系统运维费、办公费用、培训费、加班费、通讯服务费、公司管理费及利润、增值税及各项税费等完成本项目所需的一切费用。十、服务承诺投标人须书面承诺:在接到采购人设备故障通知后,如果是软件故障,应实时响应,并排除故障;如果是硬件故障应在1小时以内响应,并24小时内赶到维修现场并排除故障。注:承诺函格式自拟,须加盖投标人公章。十一、其他要求供应商应对其提供的技术参数及所有相关资料的真实性负责,在签订合同之前或合同履行期间,如发现供应商在招投标过程中有任何违法违规行为的(包括投标时提供的检测报告、相关证书等一切材料违规作假的),一经查实,取消其投标、成交资格,由政府采购主管部门按相关法律、法规及采购文件的规定,给予惩处,且成交人在此期间所消耗的一切人力、财力和物力及已完成工作采购方均不予认可,不予支付任何费用,给采购人造成的损失,中标供应商应当予以赔偿。三、采购清单及技术要求序号服务项运维内容和标准服务范围1漏洞扫描服务服务期内对信息系统每月开展1次漏洞扫描服务,提交漏洞扫描报告。国家教育管理公共服务平台贵州省分平台(附件1)2WEB安全扫描服务服务期内对信息系统每月开展1次WEB安全扫描服务,提交WEB安全扫描报告。国家教育管理公共服务平台贵州省分平台(附件1)3基线检查服务服务期内对信息系统每月开展1次基线检查服务,提交基线检查报告。国家教育管理公共服务平台贵州省分平台(附件1)4网络安全态势监测对贵州省教育行业91个信息系统开展网络安全态势监测,内容包括:(1)安全监测服务。全天24小时开展漏洞监测,开展网页篡改监测、网页挂马监测、内容变更监测、黑词黑链监测、敏感词监测、网站可用性监测等,提供监测报表;(2)态势感知服务。利用大数据技术进行分析挖掘,实时掌握网络攻击对手情况、攻击手段、攻击目标、攻击结果以及网络自身存在的隐患、问题、风险等情况;(3)资产管理服务。实时获取贵州省教育网站域名整体数量以及域名数量周期变化情况,以及对网站资产应用的掌控能力,达到摸清底数的效果;(4)通报预警服务。通过汇总、分析、研判,并及时将情况上报、通报、下达,进行预警及快速处置,形成安全评估通报、定期综合通报、突发事件通报、专项通报等;(5)态势运营服务。提供资产维护、告警分析确认、安全事件深度分析(攻击者、受害者、攻击链)、通告下发、现场检查、应急响应等运营服务,定期生成各类报告;(6)重要时期安全保障。开展重要时期安全保障,排除系统安全风险并协助追查事件来源、提出解决方案、协助后续处置。(7)网络安全事件监测与预判,组织跟踪和分析研判,密切关注事态发展,做好监测分析和信息搜集工作。(8)网络安全事件报告服务。(9)网络安全舆情事件监测,出具网络安全事件舆情月报。贵州省教育行业91个信息系统(含网站)(附件2)5安全通报服务期内为贵州省教育行业信息系统(含网站)按月提供安全通报报告,报告包含安全态势、网络安全事件、关键漏洞通告、安全新闻,安全防范措施等。贵州省教育行业91个信息系统(含网站)(附件2)6渗透测试服务期内对贵州省教育厅信息系统进行渗透测试1次,出具渗透测试报告。信息系统清单见(附件3)7安全加固针对信息系统主机、应用程序、网络设备、安全设备存在的安全缺陷和漏洞进行弥补和修复,以增强被加固对象的安全性,提高其安全保护能力,服务期内每月提交安国家教育管理公共服务平台贵州省分平台序号服务项运维内容和标准服务范围7安全加固全加固报告。(附件1)8驻场服务提供以国家平台业务安全为目标的信息系统安全运行保障服务,根据安全需求提供5人服务期的现场技术人员值守,其服务内容包括信息资产维护及应急响应等,通过标准的安全驻场运维服务体系,协助贵州省教育厅做好国家平台信息系统的安全运行,为国家教育管理公共服务平台核心业务提供日常安全维护和技术保障,保障信息系统可靠、高效、持续及安全地运行,及时发现并处理网络安全事件,提高网络的整体安全防护能力。贵州省教育厅9安全体系现状及需求分析针对信息系统及其支撑的业务和管理的安全需求,分析信息安全现状以及发展趋势,提出安全规划目标,从管理、技术两个维度设计规划内容以形成一套指导性文件,满足其可持续发展的需要,形成基本安全需求分析报告,服务频次:1次/年。国家教育管理公共服务平台贵州省分平台(附件1)10应急响应预案提供重要时期应急保障预案,开展重要时期应急保障,提交重要时期和应急事件工作预案和保障工作总结。服务频次:4次/年。国家教育管理公共服务平台贵州省分平台(附件1)11信息安全培训提供信息安全培训,培训内容包括入侵防御策略、网络安全意识、网络安全等级保护基本要求、网络安全法律法规解读等。服务频次:4次/年。贵州省教育厅12备品备件延续服务建立备品备件库,提高备品备件的管理能力,提供存储备份服务,含存储备份软件,配置可用硬盘容量大于18T。服务频次:1套/年。国家教育管理公共服务平台贵州省分平台(附件1)13网络安全设备升级服务对部署于国家教育管理公共服务平台贵州省分平台(贵州移动金阳移动枢纽大楼IDC机房8楼)的入侵防御系统、应用防火墙WAF等硬件设备特征库及软件升级服务。2套共计4台设备/年国家教育管理公共服务平台贵州省分平台(附件1)14网络安全设备维保服务对部署于国家教育管理公共服务平台贵州省分平台(贵州移动金阳移动枢纽大楼IDC机房8楼)的2台入侵防御、2台网络审计、2台堡垒机、2台防火墙、2台负载均衡、2台应用防火墙WAF、2台VPN、1台下一代防火墙共15台网络安全硬件设备提供维保服务。1年维保期。国家教育管理公共服务平台贵州省分平台(附件1)15应急演练开展应急演练服务,演练内容包含设备设施故障实操、网络攻击事件示范等内容,提交演练方案、过程记录、工作总结等记录。服务频次:4次/年。国家教育管理公共服务平台贵州省分平台(附件1)16上网行为管理服务延续服务提供对远程访问用户及互联网用户的行为审计及分析服务,对网络流量、用户上网行为进行深入分析与全面的审计。服务频次:2套/年。国家教育管理公共服务平台贵州省分平台(附件1)17杀毒延续服务为信息系统服务器提供恶意代码防范服务,对木马程序、蠕虫病毒、恶意数据包等病毒感染攻击行为进行有效拦截。服务频次:1套/年。国家教育管理公共服务平台贵州省分平台(附件1)序号服务项运维内容和标准服务范围18入侵检测延续服务实时检测流经核心网络内的网络流量,及时发现网络内的攻击入侵行为,识别利用已知和未知漏洞的文件攻击。服务频次:1套/年19终端管理延续服务提供针对终端的多场景的准入控制服务,对网络中的终端接入方式进行全方位的管控。服务频次:1套/年。20态势感知服务提供态势感知服务,通过对告警、流量、终端数据、情报、资产、漏洞等安全数据进行统一采集、治理、汇聚安全数据,对新型网络攻击行为进行检测分析,并通过分析结果对全网的安全态势进行可视化呈现。服务频次:1套/年。21HTTPS证书对贵州省教育厅信息系统开展HTTPS证书更换工作。服务频次:1次/年。信息系统清单见(附件4)22源代码审计对贵州省教育厅信息系统开展源代码审计,出具源代码审计报告。服务频次:1次/年。信息系统清单见(附件3)23软件恶意代码检测对贵州省教育厅信息系统开展恶意代码检查,出具恶意文件检查报告。服务频次:1次/年。信息系统清单见(附件3)24网络安全检查对贵州省教育厅信息系统开展网络安全检查,出具网络安全检查报告。服务频次:1次/年。信息系统清单见(附件3)25安全性测试对贵州省教育厅信息系统进行安全性测试,出具安全测试报告。服务频次:1次/年。信息系统清单见(附件5)26安全产品集成与实施提供安全集成与实施工作服务,包含安全产品集成、安全整改实施等,对现有设备及安全基础上增加信息安全设备、等保测评整改等开展集成实施服务,提供实施方案、安全整改实施报告。服务频次:1次/年。国家教育管理公共服务平台贵州省分平台(附件1)27安全策略体系建设和宣贯对总体安全方针和安全策略进行检查,检查安全配置与安全策略的一致性,对当前制定的安全方针和安全策略向各运维服务商、系统管理员、审计管理员等重要岗位人员进行宣贯,宣贯对象与信息安全培训对象不同。服务频次:1次/年。国家教育管理公共服务平台贵州省分平台(附件1)28安全服务总体方案设计对信息系统提供安全服务总体方案设计服务。服务频次:18个/年。国家教育管理公共服务平台贵州省分平台(附件1)29数据安全治理管控服务提供数据安全治理管控服务,服务频次:1套/年。详情如下:(1)数据资产管理,包括数据资产的分类、数据资产分级、数据资产展示、敏感数据分布展示;(2)数据分级策略、数据安全策略管理包括数据分类策略、数据类型策略敏感数据发现策略、敏感数据管控策略、敏感数据监控策略、策略监控;(3)数据安全能力管理包括数据迁移、敏感数据发现、动态脱敏动态加密、数据库监控、数据库防火墙、全局策略、能力组件管理;(4)数据安全风险中心,建立行为基线,基于行为建立数据访问画像模型,安全事件场景分析;国家教育管理公共服务平台贵州省分平台(附件1)序号服务项运维内容和标准服务范围29数据安全治理管控服务(5)全生命周期管理中心,数据采集、数据传输、数据存储、数据使用、数据销毁五个阶段全生命周期的管控;(6)对于数据操作行为记录与应用审计信息关联,当发生敏感数据风险事件时进行溯源查询;(7)以数据为中心基于时间轴展现数据的相关行为,包括用户运维操作行为、业务访问行为、终端操作行为、网络传输行为;(8)敏感数据的检查,合规事件管理及报表输出;(9)数据风险预警应包含数据安全运营中的数据资产、业务系统、风险账号风险事件等进行监控告警展示;(10)实现数据安全事件处置的流程管理,如流程发起、处理审批和策略下发等功能;(11)包括敏感数据分布视图,敏感数据资产地图,敏感数据风险视图,数据安全等进行呈现等功能。国家教育管理公共服务平台贵州省分平台(附件1)30传输安全SSLVPN服务替换2015年购置的SSLVPN设备;支持国际标准协议(SSL/TLS)和国密协议,支持国际标准非对称算法和对称算法(FIPS标准)和国内标准;支持B/S,WebVPN,C/S,支持BASIC、HTTP、证书属性和CS代填等多种单点登录(SSO)配置,支持提供从IP层到应用层的多粒度级别访问控制,支持多种权限控制。支持主路和旁路部署。本项为设备租赁。服务频次:2套/年。附件1国家教育管理公共服务平台贵州省分平台序号信息系统名称备案等级部署位置1全国中等职业学校学生管理信息系统三级国家教育管理公共服务平台贵州省分平台2全国学前教育管理信息系统三级国家教育管理公共服务平台贵州省分平台3全国教师管理信息系统三级国家教育管理公共服务平台贵州省分平台4贵州学籍管理服务平台三级国家教育管理公共服务平台贵州省分平台5中央对地方教育转移支付资金管理平台三级国家教育管理公共服务平台贵州省分平台6全国学生资助管理信息系统三级国家教育管理公共服务平台贵州省分平台7贵州统一用户管理系统三级国家教育管理公共服务平台贵州省分平台8基础信息数据库管理与服务系统三级国家教育管理公共服务平台贵州省分平台9全国教育管理信息系统数据交换共享平台三级国家教育管理公共服务平台贵州省分平台10贵州数据复制与验证系统三级国家教育管理公共服务平台贵州省分平台11全国统一运维安全管理平台三级国家教育管理公共服务平台贵州省分平台12云安全管理平台三级国家教育管理公共服务平台贵州省分平台13贵州教育厅智慧运维平台三级国家教育管理公共服务平台贵州省分平台14国家教育平台贵州分平台综合数据备份系统三级国家教育管理公共服务平台贵州省分平台15贵州教育管理公共服务监管平台三级国家教育管理公共服务平台贵州省分平台16贵州互联网+政务服务教育数据主题库系统三级国家教育管理公共服务平台贵州省分平台17贵州省教育行业信息系统安全漏洞全生命周期管理平台三级国家教育管理公共服务平台贵州省分平台18贵州省教育厅安全感知与管理系统三级国家教育管理公共服务平台贵州省分平台附件2贵州省教育行业信息系统(含网站)清单(网站清单跟据业务开展情况调整更换)序号信息系统(含网站)名称单位名称类型1贵州省教育厅门户网站贵州省教育厅门户网站2贵州省招生考试院门户网站贵州省招生考试院门户网站3贵州省普通高校毕业生就业工作办公室门户网站贵州省普通高校毕业生就业工作办公室门户网站4贵州省“阳光校园·智慧教育”统一门户贵州省教育厅信息系统5贵州省教育精准扶贫系统贵州省教育厅信息系统6中国-东盟教育交流周贵州省教育厅门户网站7中国-东盟多彩智慧学院贵州省教育厅信息系统8留学贵州国际学生管理平台贵州省教育厅信息系统9教育一体化后台管理系统贵州省教育厅信息系统10少数民族高层次骨干人才研究生资格审查系统贵州省教育厅信息系统11贵州省教育资源公共服务平台贵州省教育厅信息系统12贵州教师大数据学习系统贵州省教育厅信息系统13贵州省高校自然科学研究项目管理系统贵州省教育厅信息系统14智能化计算机考试平台贵州省教育厅信息系统15贵州省教师发展中心门户贵州省教育厅信息系统16贵州学籍管理服务平台贵州省教育厅信息系统17全国中等职业学校学生管理信息系统(贵州)贵州省教育厅信息系统18全国学前教育管理信息系统(贵州)贵州省教育厅信息系统19全国学生资助管理信息系统(贵州)贵州省教育厅信息系统20全国教师管理信息系统(贵州)贵州省教育厅信息系统21贵州统一用户管理系统(应用支撑)贵州省教育厅信息系统22贵州教育管理公共服务监管平台贵州省教育厅信息系统23中央对地方教育转移支付资金管理平台贵州省教育厅信息系统序号信息系统(含网站)名称单位名称类型24全国中等职业学校管理信息系统(贵州)贵州省教育厅信息系统25贵阳市教育局门户网站贵阳市教育局门户网站26遵义市教育局门户网站遵义市教育局门户网站27六盘水市教育局门户网站六盘水市教育局门户网站28安顺市教育局门户网站安顺市教育局门户网站29毕节市教育局门户网站毕节市教育局门户网站30黔南教育云平台黔南州教育局门户网站31铜仁市教育局门户网站铜仁市教育局门户网站32黔东南智慧教育云平台黔东南州教育局门户网站33金州教育云平台黔西南州教育局门户网站34贵州大学门户网站贵州大学门户网站35贵州师范大学门户网站贵州师范大学门户网站36贵州医科大学门户网站贵州医科大学门户网站37遵义医科大学门户网站遵义医科大学门户网站38贵州中医药大学门户网站贵州中医药大学门户网站39贵州财经大学门户网站贵州财经大学门户网站40贵州民族大学门户网站贵州民族大学门户网站41贵州师范学院门户网站贵州师范学院门户网站42贵州理工学院门户网站贵州理工学院门户网站43贵州商学院门户网站贵州商学院门户网站44贵州警察学院门户网站贵州警察学院门户网站45贵阳信息科技学院门户网站贵阳信息科技学院门户网站46贵州医科大学神奇民族医药学院门户网站贵州医科大学神奇民族医药学院门户网站47遵义医科大学医学与科技学院门户网站遵义医科大学医学与科技学院门户网站48贵州中医药大学时珍学院门户网站贵州中医药大学时珍学院门户网站49贵州黔南经济学院门户网站贵州黔南经济学院门户网站50贵阳人文科技学院门户网站贵阳人文科技学院门户网站51贵阳学院门户网站贵阳学院门户网站52贵阳康养职业大学门户网站贵阳康养职业大学门户网站53六盘水师范学院门户网站六盘水师范学院门户网站54遵义师范学院门户网站遵义师范学院门户网站55安顺学院门户网站安顺学院门户网站56贵州工程应用技术学院门户网站贵州工程应用技术学院门户网站57铜仁学院门户网站铜仁学院门户网站58兴义民族师范学院门户网站兴义民族师范学院门户网站序号信息系统名称备案等级部署位置22留学贵州国际推广服务平台二级云上贵州23贵州省智能化计算机考试平台二级移动云24贵州教育厅自然科学研究项目管理系统二级华为云25贵州教育厅门户网站三级云上贵州26贵州省教育精准扶贫系统三级云上贵州27贵州省教育在线政务一体化平台三级云上贵州28中国—东盟教育交流周三级云上贵州29全国中等职业学校管理信息系统三级云上贵州30贵州省“阳光校园.智慧教育”数据管理平台三级云上贵州31贵州省“阳光校园.智慧教育”统一门户三级云上贵州32高考综合改革信息系统三级云上贵州33少数民族高层次骨干人才计划报考资格网上报名系统三级云上贵州34贵州省教师发展中心门户二级华为云35贵州省教育厅教育部视频会议系统二级教育厅办公大楼36教育厅基于视频教育综合服务大数据平台二级教育厅办公大楼37贵州省教育厅综合办公大楼互联网(基础网络)二级教育厅办公大楼四、服务要求及考核指标(一)服务要求1.供应商应严格按照国家网络安全法律法规的要求,构建网络安全防范机制,制定网络安全管理制度和技术要求,杜绝网络安全事件的发生。2.按照“谁服务、谁负责”的原则,供应商应提供网络安全的保障机制,建立网络安全的监测机制和风险管理措施,确保网络及数据安全。3.供应商应为项目驻场服务人员提供专用计算机设备及安装招标方要求的终端管控软件,并要求所有人员签署保密协议(保密承诺书)、背景审查(无犯罪证明)、数据安全责任书。4.服务人员管理要求(1)供应商应建立安全服务相关的人员储备计划和机制,确保有足够的人员以满足与招标方约定的当前和未来的安全服务需求;(2)供应商应建立安全服务相关的培训体系或机制,在制定培训时应能够识别培训需求,并实施对安全服务人员的培训,确保驻场服务人员具备相应的安全服务技术能力;(3)供应商应建立运行维护服务相关的绩效考核体系或机制,并能够有效定期对人员进行绩效考核;(4)供应商应提供专业化、梯队化的安全服务团队,明确岗位结构及工作职责;(5)供应商驻场服务人员应自觉遵守招标方和用户单位各项规章制度,按照各项规章制度办事,服从招标方管理安排;如果发现供应商的现场工程师不合格,招标方有权要求供应商撤换,因撤换而产生的费用应由供应商承担。如多次更换仍然未达到要求的,保留迟延索赔的权利。(6)供应商驻场服务人员应严格遵守招标方和用户单位的考勤时间,不得随意迟到、早退、无故旷工,不随意离开工作岗位,随时保持联系畅通;(7)供应商所有驻场服务人员必须通过招标方统一组织的服务管理体系相关知识培训及考试才能开展安全服务工作。供应商驻场服务人员必须明确工作职责,端正工作态度,对待工作认真负责;(8)供应商驻场服务人员不得利用工作时间从事与安全服务工作无关的事情,杜绝与安全服务工作无关的活动;(9)供应商安全服务人员应妥善保管各类与安全服务工作相关的文件、资料,防止丢失,严禁外传或发生敏感信息泄露事件;(10)供应商人员调整需要取得招标方同意,并具备招标要求的资质。5.供应商应配合招标方组织的网络及数据安全检查工作,按照招标方要求提供材料并配合检查工作。6.发生安全事件时,应遵照招标方应急预案执行,并严格按照应急预案所规定的步骤快速实施应急处置,及时汇报上级领导,掌握实时处理情况。7.在应急响应处置过程中,如需其他部门现场增援处理的,应及时向上级领导部门汇报,协调沟通技术支撑赶赴现场处理。8.供应商在信息系统日常操作及维护管理,包括安全设备等,都应指派专门的系统管理人员开展。供应商应制定《信息系统日常操作及维护管理责任表》,责任到人,确保信息系统正常稳定运行。9.供应商应按照招标要求,负责开展安全设备等巡检服务,根据相关操作手册进行巡检,巡检内容严格按照服务招标的约定。10.供应商安全服务人员对服务范围内的安全设备及信息系统的所有操作都必须进行记录,日常维护操作应在工作日报中进行说明。对服务范围内的安全设备及信息系统进行较大操作或修改前,必须提交修改方案及申请,对在日常巡检中发现的问题,应按照招标方的相关要求,及时进行处理。11.项目中期评审和最终验收费用包含在合同的总费用中。(二)考核指标及内容1.服务考核采用量化评分的方式进行考核评分,供应商考核基本分为100分。招标方依据本办法对供应商进行考核,考核结果作为终止合同的参考依据,累计扣分超过40分,终止合同,按不能履行合同处理。2.供应商在开展安全服务时,应严格参照招标方的相关要求执行,同时作为安全服务的验收及考核内容之一。3.考核分为中期考核和终验考核,中期考核由招标方在服务开始6个月后考核,终验考核由招标方在服务期结束后考核。招标方依据考核评分表对供应商履约情况进行扣分。考核评分表考核指标考核内容安全服务及交付物质量1.签订合同后,7天内应按照项目要求,编制项目实施方案,项目实施方案应写明项目中每个服务内容各个阶段的具体时间、工作方式方法、质量控制措施、风险应对措施、交付物、交付具体时间节点、可行性描述等内容,方案完整清晰,获得招标方认可。实施方案超过1天未交付或不符合上述要求的,扣15分;实施方案超过2天未交付或不符合上述要求的,扣30分;实施方案超过3天未交付或不符合上述要求的,扣45分。2.签订合同后,对招标文件中技术要求按月、季度、年交付服务报告的,应按时进行交付,交付的报告应包括:实施范围、实施人员、实施具体时间、实施成果、工作总结、工作建议、下一步工作计划等。超过1次未按时交付或交付物不符合上述要求的扣15分;超过2次未按时交付或交付物不符合上述要求的扣30分;超过3次未按时交付或交付物不符合上述要求的,扣45分。交付物时限要求:(1)月度报告应在次月1日9时前;(2)季度报告应在次季度首月1日9时前;(3)年度报告应在服务期结束前;(4)设备租赁应在合同签订后15天内完成实施;(5)设备维保应在故障出现之日起15天内完成设备维修工作。3.签订合同后,15天内应建立安全服务相关制度,制度内容应包括:网络安全设备操作规程、安全服务运维服务规范、应急响应预案等,超过1日内未交付或安全服务运维制度不符合上述要求的,扣15分;超过2日内未交付或安全服务运维制度不符合上述要求的,扣30分;超过3日内未交付或安全服务运维制度不符合上述要求的,扣45分。4.合同签订后,供应商应每周按照项目技术要求对网络安全设备进行巡检,定期开展配置文件等备份,出具巡检报告,巡检报告应包括:每个网络安全设备运行情况、安全事件日志情况等进行汇总记录并截图,周报交付时间为每周运维会前,超过1次未按时交付或巡检报告不符合上述要求的,扣15分;超过2次未按时交付或巡检报告不符合上述要求的,扣30分;超过3次未按时交付或巡检报告不符合上述要求的,扣45分。考核指标考核内容安全服务及交付物质量5.合同签订后,应及时提供网络安全设备(入侵检测、入侵防御系统、应用防火墙WAF等)软硬件和特征库升级,升级前编制升级方案,升级方案应包括:确定升级的必要性(比如是否需要修复已知安全漏洞、增加新功能或提升性能)、升级时间(应安排在业务影响最小的时间)、配置和数据备份、实施步骤、风险及应对措施等,方案完整清晰并获得招标方认可。因未提交升级方案而开展升级工作的,一次扣15分;因未及时对软硬件或特征库进行升级的,一次扣30分;因未对软硬件或特征库进行升级造成网络安全事件的,一次扣45分。6.签订合同后,15天内仍不能有效开展安全服务工作,如漏洞扫描、基线核查等,影响用户向主管单位(本条涉及的主管单位包括:市级主管单位、省级主管单位及国家级主管单位,如教育部、网信、网安、省大数据局等)上报网络安全报告的,扣45分。应急响应及处置依据《信息安全技术网络安全事件分类分级指南》(GB/T20986-2023),对出现的严重事件(三级)、重大事件(二级)和特别重大事件(一级)应及时响应并妥善处理,处理情况应及时反馈招标方。1.出现紧急情况后,应立即采取措施处置,未在5分钟内采取有效隔离措施,扣15分;未在10分钟内采取有效隔离措施,扣30分;未在15分钟内采取有效隔离措施,扣45分。2.因供应商单位原因,造成系统大范围中断,大量信息系统用户无法正常开展工作的情况,中断时间小于等于10分钟的,一次扣15分;中断时间10至30分钟的,一次扣30分;中断时间30至60分钟的,一次扣45分。因供应商单位原因造成的故障处置,考核适用前款规定。3.日常故障处理之前,没有征得招标方的同意,私自进行运维操作的,一次扣45分。4.严禁发生外传或敏感信息泄露事件,发生敏感文件外传,包括不限于网络拓扑图、资产信息等涉及贵州省教育厅相关资料,一次扣45分;出现信息系统个人敏感信息数据泄露事件,考核指标考核内容应急响应及处置一次扣45分。重大活动及节假日保障工作在重大活动及节假日保障之前,编制应急保障方案,应急保障方案应明确应急处置的政策法规依据、工作原则和应对重点等基本内容;明确组织指挥体系与职责;明确值班值守时间和人员;明确预防预警机制和应急处理程序和方法;明确应急保障措施以使得应急处置过程顺利进行;明确事后恢复重建与善后管理等。1.重大活动及节假日保障前3天内提交保障方案,超期1天未按时交付或应急保障方案不符合上述要求的,一次扣15分;超期2天未按时交付或应急保障方案不符合上述要求的,一次扣30分;超期3天未按时交付或应急保障方案不符合上述要求的,一次扣45分。2.保障结束后3天内提交安全保障工作总结,超过1天未按时交付或工作总结不符合上述要求的,一次扣15分;超过2天未按时交付或工作总结不符合上述要求的,一次扣30分;超过3天未按时交付或工作总结不符合上述要求的,一次扣45分。3.因保障力度不够、安全保障人员脱岗等原因,造成安全事件发生的,扣45分。被主管部门通报1.被市级主管单位通报批评、省级主管单位通报批评、国家主管单位通报批评的,一次扣45分(不含漏洞通报)。2.针对各级主管部门的漏洞通报,应及时整改,从被通报日起,超期3日未整改,扣15分;超期4日未整改,扣30分;超期5日未整改,一次扣45分。配合开展检查工作供应商应配合招标方组织的网络及数据安全检查工作,按照招标方要求提供材料并配合检查工作。1.不配合招标方组织开展网络及数据安全检查工作的,一次扣45分。2.供应商应及时对发现的安全隐患进行整改,整改率不足90%,一次扣20分。项目管理1.合同签订后,供应商指派的项目团队成员,包括不限于项目联系人、项目经理、派驻现场人员等,应确保服务工作的连续性和响应及时性;因违反招标方人员管理规定的,如出现早退、无故迟到等情况1次扣15分;出现2次以上扣30分,累计超过3次扣45分;在服务合同周期内出现电话或其他联系方式拒接、漏接情况,出现2次以上扣20分,累计超过3次扣45分。2.与用户紧密衔接工作,并能与招标方、其他项目运维单位保持良好沟通和协作,出现以下任意一种情况的,一次扣5分:(1)不能有序、有效开展上述协作的,影响项目进展情况;(2)沟通协调过程中态度恶劣,没有责任心;(3)沟通协调过程中出现谩骂、不尊重等行为。3.根据招标方的要求完成项目范围内交办的有关工作,出现以下任意一种情况的,一次扣5分:(1)能够完成交办的工作,但完成的及时性、准确性方面存在不足;(2)针对招标方交办工考核指标考核内容项目管理作,30分钟内没有积极响应的;(3)不接受、不配合交办的工作。五、评分办法评分项目评分标准分值价格分(10分)价格分采用低价优先法计算,即满足采购文件要求的前提下,最低有效投标报价作为评标基准价,其价格分为满分。其余供应商价格分统一按照下列公式计算:投标报价得分=(评标基准价/有效的投标报价)×价格权值×100。0-10分技术分(35分)一、技术要求(1)针对“上网行为管理服务延续服务”,提供满足服务要求的产品截图或相关证明材料;(2)针对“杀毒延续服务”,提供在操作系统(红旗LinuxAsianux3、红旗LinuxAsianux4)客户端安装截图;(3)针对“入侵检测延续服务”,提供满足服务要求的产品截图或相关证明材料;(4)针对“终端管理延续服务”,提供多种准入控制技术,包含802.1X、EVG、DHCP、ARP、SNMP、端口镜像、策略路由、透明网桥的截图证明材料;(5)针对“态势感知服务”,提供漏洞扫描、安全监测、安全通报、安全加固、渗透测试、源代码审计、恶意代码检查、安全培训、安全演练可视化展示的截图证明材料;(6)针对“数据安全治理管控服务”,提供数据资产的分类、数据资产分级、数据资产展示、敏感数据分布等截图证明材料;(7)针对“传输安全SSLVPN服务”,提供支持国际标准协议(SSL/TLS)和国密协议,支持BASIC、HTTP、证书属性和CS代填等多种单点登录的功能截图以及相关国密证书。注:按上述要求完全提供相关证明材料的,得20分,缺一项扣5分,扣完为止,未按要求提供或未提供的不得分。0-20分技术分(35分)二、方案要求投标人应针对本项目实际情况、现有环境、基础条件和实际需求制定安全服务工作方案,针对方案的建设性、可行性、合理性和可持续性进行评分。方案内容应包含现状分析、项目计划安排、项目实施过程控制、实施应急方案、质量保障措施等:(1)技术方案详细、完整、合理、可操作性强,且充分体现对项目认知和了解得6-8分;(2)方案完整,较合理、可行性及针对性较强得3-5分;(3)方案不太完整、不太合理、可行性及针对性一般的得1-2分;(4)不提供得0分。0-8分技术分(35分)三、项目衔接工作为保障本项目安全服务管理工作有序衔接,投标人需编制衔接工作方案,方案应包含且不限于制定过渡计划、报告模板等内容:(1)衔接工作方案完整、合理、可行性及针对性强,对项目的业务、安全服务要求等需求理解到位,且充分体现对项目认知和了解得6-7分;(2)衔接工作方案完整,较合理、可行性及针对性较强得3-5分;(3)衔接工作方案不太完整、较合理、可行性及针对性一般的得1-20-7分评分项目评分标准分值技术分(35分)分;(4)不提供得0分。0-7分商务分(55分)一、投标人服务资质能力评价(1)投标人具有ISO9001《质量管理体系认证证书》、ISO20000《IT服务管理体系认证证书》、ISO27001《信息安全管理体系认证证书》、ISO14001《环境管理体系认证证书》、ISO45001《职业健康安全管理体系证书》,提供1项得1分,不提供不得分,本项最高得5分;(2)投标人具有中国电子工业标准化技术协会颁发的“ITSS信息技术服务标准符合性”证书,满足得3分,不提供不得分,本项最高得3分;(3)投标人具有中国信息安全测评中心颁发的国家信息安全漏洞库(CNNVD)-技术支撑单位等级证书,一级得3分,二级得2分,三级得1分,不提供不得分,本项最高得3分;(4)投标人具有中国网络安全审查技术与认证中心CCRC颁发的“信息安全风险评估”服务,一级得3分,二级得2分,三级得1分,不提供不得分,本项最高得3分;(5)投标人具有中国网络安全审查技术与认证中心CCRC颁发的“信息系统安全运维”服务,一级得3分,二级得2分,三级得1分,不提供不得分,本项最高得3分;(6)投标人具有中国网络安全审查技术与认证中心CCRC颁发的“软件安全开发”服务,一级得3分,二级得2分,三级得1分,不提供不得分,本项最高得3分;注:需提供相关证书复印件或扫描件并加盖投标单位公章,未按要求提供或未提供的不得分。0-20分商务分(55分)二、项目团队基本要求:投标人项目组成员需具备全日制本科及以上学历,计算机类或网络安全类相关专业毕业,项目经理需具备全日制本科及以上学历,计算机类或网络安全类相关专业毕业,并持有中级及以上相关证书(CISP或CISAW或网络安全工程师相关证书),全部满足此项不扣分,一项不满足扣10分。其它要求:投标人项目经理同时具备人社部(软考)颁发的“信息系统项目管理师(高级)证书”、人社部(软考)颁发的“通信专业技术人员职业资格证书-互联网技术(中级)证书”、中国网络安全审查技术与认证中心颁发的“CISAW风险管理证书”、中国电子技术标准化研究院颁发的“ITSS(IT服务工程师)”证书,全部满足得6分,缺少一个扣2分,本项最高得6分;投标人技术负责人同时具备人社部(软考)颁发的“网络工程师(中级)”或“信息安全工程师(中级)、人社部(软考)颁发的“通信专业技术人员职业资格证书-互联网技术(中级)证书”、中国信息安全测评中心颁发的注册信息安全工程师证书(CISP),全部满足得4分,缺少一个扣2分,本项最高得4分;注:以上需提供人员身份证(正反面)、毕业证、学位证等其他相关证书0-10分评分项目评分标准分值商务分(55分)和投标人为该人员在2024年缴纳任意3个月社保证明材料的复印件或扫描件。0-10分商务分(55分)三、投标服务能力评价投标人提供2022年至今类似项目案例(包括但不限于信息安全,漏洞扫描、信息系统集成、密码改造等),3个得5分,在3个案例的基础上,每增加1个得1分,最多10分。注:附项目合同协议书及项目清单复印件或者项目业主出具的证明文件的复印件,复印件盖公章;项目以合同个数计算。0-10分商务分(55分)四、安全服务工具制造商服务能力为保障项目服务交付质量,针对漏洞扫描服务、WEB安全扫描服务、基线检查服务所需要的安全服务工具,其制造厂商应具备专业服务实力,提供以下资质证书:(1)具有中国信息安全测评中心颁发的《国家信息安全测评信息安全服务资质证书》(数据安全类一级)及以上(一级最低,三级最高)得3分,本项最高3分;(2)具有中国信息安全测评中心颁发的《国家信息安全测评信息安全服务资质证书》安全运营类一级得1分,安全运营类二级及以上得3分(一级最低,三级最高),本项最高3分;(3)具有中国网络安全审查技术与认证中心颁发的《信息安全服务资质》(信息安全风险评估服务)证书一级得3分,二级得2分,三级得1分(一级最高,三级最低),本项最高3分;(4)具有中国电子信息行业联合会颁发的《信息系统建设和服务能力等级证书》CS4(优秀级及以上)得3分,具有CS3(良好级)得2分,具有CS1(初始级)或CS2(基本级)得1分(CS1最低,CS5最高),本项最高3分;(5)具有国家计算机网络应急技术处理协调中心颁发的《网络安全应急服务支撑单位证书》(甲级)得3分,(乙级)得1分(乙级最低,甲级最高),本项最高3分;注:需提供相关证书复印件或扫描件并加盖安全服务工具制造商,未按要求提供或未提供的不得分。0-15分
投标 / 标书制作要点(原创)
本基线检查服务 网络安全态势监测涉及「招标预告」,投标方需重点关注:① 营业执照经营范围须含招标预告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。贵州省项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。
标书制作联系冯经理:17551026086
