廣東冠豪高新技術(shù)股份有限公司
信息安全運(yùn)維服務(wù)項(xiàng)目
招標(biāo)書
招標(biāo)單位:廣東冠豪高新技術(shù)股份有限公司
招標(biāo)編號:GH-2020-2-26
編 寫:
審 核
批 準(zhǔn):
編制日期:2020年2月5 日
廣東冠豪高新技術(shù)股份有限公司
信息安全運(yùn)維服務(wù)項(xiàng)目招標(biāo)文件
為了應(yīng)對信息安全風(fēng)險(xiǎn),增強(qiáng)系統(tǒng)的安全防護(hù)能力,有效抵御內(nèi)部和外部威脅,使廣東冠豪高新技術(shù)股份有限公司(包括下屬子公司浙江冠豪新材料有限公司、湛江冠豪紙業(yè)有限公司)主要信息系統(tǒng)在現(xiàn)有運(yùn)行環(huán)境下風(fēng)險(xiǎn)可控,為企業(yè)提供安全、穩(wěn)定的業(yè)務(wù)服務(wù)。我司現(xiàn)對本項(xiàng)目公開招標(biāo),現(xiàn)將有關(guān)事項(xiàng)公告如下:
一、招標(biāo)內(nèi)容:
廣東冠豪高新技術(shù)股份有限公司信息安全運(yùn)維服務(wù)項(xiàng)目。
招標(biāo)內(nèi)容詳見附件一《用戶需求書》。
二、投標(biāo)資格:
投標(biāo)方須具備以下資格條件:
1、須具備信息安全風(fēng)險(xiǎn)評估服務(wù)(一級)資質(zhì)認(rèn)證。
2、具備安全服務(wù)一級資質(zhì)和應(yīng)急響應(yīng)一級資質(zhì)。
三、投標(biāo)方式:
1、投標(biāo)文件的組成
1.1 投標(biāo)書包括(但不限于):
(1)投標(biāo)書(見附件二格式)
(2)投標(biāo)價格表(見附件三格式)
(3)偏離表(見附件四格式)
(4)投標(biāo)書附件(須有完整的服務(wù)方案、付款方式等內(nèi)容)
1.2 資格證明文件包括(但不限于):
(1)最新年檢的營業(yè)執(zhí)照及上述投標(biāo)資質(zhì)要求相關(guān)證書(復(fù)印件加蓋公章)
(2)法人代表授權(quán)書(見附件五格式)
(3)投標(biāo)方情況表
(4)同類業(yè)績介紹
(5)質(zhì)量體系認(rèn)證書
(6)投標(biāo)方最近一期資產(chǎn)負(fù)債表
1.3 投標(biāo)文件必須由法人代表或委托人簽署(頁簽),投標(biāo)文件中投標(biāo)書一式4份,其中正本1份,副本3份。資格證明文件1式1份。如果正本與副本不符,以正本為準(zhǔn)。
1.4 投標(biāo)報(bào)價
(1)所有報(bào)價均以人民幣報(bào)價(含稅價),注明稅率。
(2)投標(biāo)方要按投標(biāo)的內(nèi)容填寫單價、總價及其他事項(xiàng),并由法人代表或授權(quán)代表簽署。
(3)報(bào)價應(yīng)包含招標(biāo)標(biāo)的及服務(wù)要求中的所有費(fèi)用、履行合同所需的交通、食宿費(fèi)用。
(4)最低報(bào)價不能作為中標(biāo)的保證。
1.5 投標(biāo)書密封袋內(nèi)裝投標(biāo)書正副本共一式4份,封口處應(yīng)有投標(biāo)全權(quán)代表的簽字及投標(biāo)單位公章,封皮上寫明招標(biāo)項(xiàng)目名稱,并注明“開標(biāo)時起封”字樣;資格證明文件袋內(nèi)裝資格證明文件1份,封皮上寫明招標(biāo)項(xiàng)目名稱及投標(biāo)方名稱,并注明“資格證明文件”字樣。
1.6 當(dāng)投標(biāo)方的資質(zhì)文件出現(xiàn)以下情形時,招標(biāo)方有權(quán)作廢標(biāo)處理:
(1)未能按照要求提供資質(zhì)證明文件
(2)資格證明文件未與投標(biāo)文件分開裝訂。
(3)資格證明文件未蓋投標(biāo)單位的公章(必須是法人公章)
(4)投標(biāo)單位借用其他單位的資質(zhì),不能說明合法原因的。
2、投標(biāo)地點(diǎn):廣東冠豪高新技術(shù)股份有限公司采購部(地址:湛江市東海大道313號)。
3、投標(biāo)截止時間:2020年3月20日下午3時。
3.1 投標(biāo)單位必須將投標(biāo)文件密封后(封面須注明投標(biāo)項(xiàng)目名稱、投標(biāo)方名稱、聯(lián)系方式并加蓋公章),在截止時間前送達(dá)(寄達(dá))投標(biāo)地點(diǎn)。
3.2 在投標(biāo)截止時間以后送達(dá)的投標(biāo)文件,招標(biāo)方有權(quán)拒絕接收。
4、投標(biāo)保證金及支付
4.1、投標(biāo)保證金
4.1.1 投標(biāo)方應(yīng)提供1萬元人民幣的投標(biāo)保證金。
4.1.2 投標(biāo)保證金應(yīng)在開標(biāo)前1天匯入招標(biāo)方賬戶。
4.1.3 中標(biāo)方的保證金在與招標(biāo)方簽定合同后,留作履約保證金,落標(biāo)方的保證金在招標(biāo)方與中標(biāo)方簽定合同后10日內(nèi)無息退還。
4.2、招標(biāo)方賬戶
開戶名:廣東冠豪高新技術(shù)股份有限公司
開戶行:工商銀行湛江開發(fā)區(qū)支行
賬 號:2015020809022105161
三、開標(biāo)及評標(biāo)
1、開標(biāo)日期:2020年3月20日下午3時,地點(diǎn):湛江市東海大道313號。
1.1 招標(biāo)方按招標(biāo)文件規(guī)定的時間、地點(diǎn)主持公開開標(biāo)。
1.2 開標(biāo)時查驗(yàn)投標(biāo)文件密封情況,確認(rèn)無誤后拆封唱標(biāo)。
1.3 招標(biāo)方在開標(biāo)儀式上,將公布投標(biāo)方的名稱、投標(biāo)價格及其投標(biāo)的修改、投標(biāo)的撤回及其有關(guān)聲明等,招標(biāo)方將做唱標(biāo)記錄。
2、初審
2.1 初審內(nèi)容為投標(biāo)文件是否符合招標(biāo)文件的要求、內(nèi)容是否完整、價格構(gòu)成有無計(jì)算錯誤、文件簽署是否齊全。
2.2 與招標(biāo)文件有重大偏離的投標(biāo)文件將被拒絕。重大偏離系指明顯不能滿足招標(biāo)文件的要求。這些偏離不允許在開標(biāo)后修正。但招標(biāo)方將允許修改投標(biāo)中不構(gòu)成重大偏離的微小的,非正規(guī)的,不一致或不規(guī)則的地方。
2.3 招標(biāo)方對投標(biāo)文件的判定,只依據(jù)投標(biāo)內(nèi)容本身,不依靠開標(biāo)后的任何外來證明。
3、評標(biāo)
3.1 招標(biāo)方根據(jù)招標(biāo)特點(diǎn)組建評標(biāo)委員會,對具備實(shí)質(zhì)性響應(yīng)的投標(biāo)文件進(jìn)行評估和比較。
3.2 評標(biāo)方法:綜合評標(biāo)法
3.3評標(biāo)原則
評標(biāo)嚴(yán)格按照招標(biāo)文件的要求和條件進(jìn)行。比較報(bào)價,同時考慮以下因素:
(1)過程質(zhì)量控制。
(2)技術(shù)服務(wù)。
(3)經(jīng)營信譽(yù)、業(yè)績。
4、中標(biāo)通知
4.1 在投標(biāo)有效期內(nèi),招標(biāo)方以書面形式公布所選定的中標(biāo)方,通知也可以電子郵件、傳真的形式,需要時可以書面確認(rèn)。
4.2 中標(biāo)方應(yīng)按中標(biāo)通知中的時間、地點(diǎn)與招標(biāo)方簽定中標(biāo)經(jīng)濟(jì)合同,否則按開標(biāo)后撤回投標(biāo)處理。
4.3 招標(biāo)文件、中標(biāo)方的投標(biāo)文件及評標(biāo)過程中有關(guān)澄清文件均可作為合同附件。
四、聲明:
1、投標(biāo)有效期:自開標(biāo)日起30天內(nèi),投標(biāo)書應(yīng)保持有效。有效期短于這個規(guī)定期限的投標(biāo)將被拒絕。
2、開標(biāo)后投標(biāo)人不得撤回投標(biāo)。不遵守招標(biāo)方投標(biāo)制度規(guī)定的投標(biāo)人,投標(biāo)作廢。
3、招標(biāo)方有接受或拒絕所有投標(biāo)的權(quán)力。
4、最低報(bào)價不作為中標(biāo)保證,招標(biāo)方對落標(biāo)方的落標(biāo)原因不作解釋。
五、聯(lián)系方式
1、聯(lián)系人:陳忠,聯(lián)系電話:0759-2370166
2、聯(lián)系地址:湛江市東海大道313號廣東冠豪高新技術(shù)股份有限公司
3、技術(shù)聯(lián)絡(luò)人:劉紅昌,聯(lián)系電話:13822585955
4、招標(biāo)方賬戶
開戶名:廣東冠豪高新技術(shù)股份有限公司
開戶行:工商銀行湛江開發(fā)區(qū)支行
賬 號:2015020809022105161
廣東冠豪高新技術(shù)股份有限公司
二〇二〇年二月五日
附件一:
一、項(xiàng)目概況
本次安全服務(wù)項(xiàng)目必須能夠準(zhǔn)確而全面評估出用戶目前計(jì)算機(jī)信息系統(tǒng)的安全現(xiàn)狀,全面反映計(jì)算機(jī)信息系統(tǒng)的各種風(fēng)險(xiǎn)隱患,科學(xué)分析當(dāng)前現(xiàn)狀和國家及行業(yè)安全目標(biāo)之間的差距,從而為用戶有關(guān)信息系統(tǒng)安全的決策提供依據(jù),保障將來上線的應(yīng)用系統(tǒng)安全可靠地運(yùn)行,保障信息系統(tǒng)的機(jī)密性、完整性和可靠性。根據(jù)用戶安全需求,具體以安全服務(wù)的方式,發(fā)現(xiàn)存在的安全問題,提出相關(guān)解決方案和建議,為優(yōu)化各系統(tǒng)的安全管理和維護(hù)工作做好基礎(chǔ)準(zhǔn)備。
二、服務(wù)范圍和周期
本次信息安全服務(wù)范圍涉及廣東冠豪高新技術(shù)股份有限公司和浙江冠豪新材料有限公司、湛江冠豪紙業(yè)有限公司(以下合稱“冠豪公司”)的以下基礎(chǔ)信息系統(tǒng)設(shè)施:信息系統(tǒng)服務(wù)器、網(wǎng)絡(luò)交換設(shè)備、網(wǎng)絡(luò)安全設(shè)備、信息系統(tǒng)軟件平臺、重要應(yīng)用信息系統(tǒng)。
服務(wù)周期: 服務(wù)周期為 壹 年。
三、服務(wù)內(nèi)容及報(bào)價
服務(wù)名稱 | 內(nèi)容簡介 | 單位 | 數(shù)量 | 服務(wù)形式 | 價格 | |
安全通告 | unix系統(tǒng)安全問題通告 | 每月提供匯總,隨時安全通告 | 次/月 | >=1 | 郵件/電話形式通告 |
|
windows系統(tǒng)安全問題通告 | 每月提供匯總,隨時安全通告 | 次/月 | >=1 | |||
網(wǎng)絡(luò)安全問題通告 | 每月提供匯總,隨時安全通告 | 次/月 | >=1 | |||
重大安全漏洞預(yù)警 | 對于影響范圍大、破壞性高的安全漏洞進(jìn)行實(shí)時安全預(yù)警通告 | 次/月 | >=1 | |||
7x24小時電話安全咨詢 | 主要提供安全技術(shù)類的建議或者普通安全事件的遠(yuǎn)程溝通處理, 包括協(xié)助做好安全專項(xiàng)檢查工作,協(xié)助用戶跟進(jìn)安全項(xiàng)目建設(shè)等。 | 次/年 | 不限 | 根據(jù)客戶需求,現(xiàn)場或通過電話或郵件解決用戶遇到的安全問題 |
| |
7x24小時安全事件緊急響應(yīng)服務(wù) | 緊急響應(yīng)服務(wù)隨時提供包括遠(yuǎn)程緊急響應(yīng)服務(wù)和現(xiàn)場緊急響應(yīng)服務(wù)。每次提供相應(yīng)的響應(yīng)報(bào)告,找出根源并提供可行解決方案 | 次/年 | 不限 | 遠(yuǎn)程 |
| |
次/年 | 2 | 現(xiàn)場 | ||||
定期漏洞掃描服務(wù) | 定期對全網(wǎng)進(jìn)行一次安全掃描檢查,提供掃描報(bào)告和分析 | 次/季度 | 1 | 遠(yuǎn)程 |
| |
安全巡檢 | 安全設(shè)備安全檢查 | 定期對安全設(shè)備進(jìn)行分析和審計(jì),包括對防火墻、IPS、防病毒系統(tǒng)、日志分析系統(tǒng)等的運(yùn)行狀態(tài)、運(yùn)行事件、關(guān)鍵配置文件進(jìn)行收集、分析,并提交相應(yīng)的安全建議。 | 次/季度 | 1 | 現(xiàn)場 |
|
本地系統(tǒng)安全檢查 | 定期對操作系統(tǒng)、應(yīng)用系統(tǒng)等進(jìn)行安全配置、漏洞木馬等安全檢測,找出現(xiàn)網(wǎng)中存在的安全隱患 | 次/季度 | 1 | |||
本地網(wǎng)絡(luò)設(shè)備安全檢查 | 定期檢查網(wǎng)絡(luò)設(shè)備安全配置、漏洞等安全檢測,提供整改方案 | 次/季度 | 1 | |||
安全加固 | 服務(wù)器安全加固 | 根據(jù)系統(tǒng)安全評估結(jié)果,對存在安全威脅的服務(wù)器、網(wǎng)絡(luò)設(shè)備、安全設(shè)備、數(shù)據(jù)庫、操作系統(tǒng)等進(jìn)行安全加固,包括系統(tǒng)漏洞、配置、惡意代碼排查等威脅加固 | 次/季度 | 1 | 現(xiàn)場 |
|
安全運(yùn)維 | 安全設(shè)備日志分析 | 定期對現(xiàn)有網(wǎng)絡(luò)中部署的安全設(shè)備進(jìn)行有效的日志分析,找出系統(tǒng)存在的安全威脅,并形成日志分析報(bào)告。 | 次/季度 | 1 | 現(xiàn)場 |
|
核心服務(wù)器日志分析 | 定期對用戶核心服務(wù)器群的日志進(jìn)行分析和備份,指出用戶核心服務(wù)器群所存在的風(fēng)險(xiǎn)后問題所在。 | 次/季度 | 1 | 現(xiàn)場 | ||
網(wǎng)絡(luò)設(shè)備日志分析 | 定期對現(xiàn)有的網(wǎng)絡(luò)架構(gòu)進(jìn)行分析,對存在的故障隱患點(diǎn)、不合理節(jié)點(diǎn)等進(jìn)行建議整改 | 次/季度 | 1 | 現(xiàn)場 | ||
網(wǎng)絡(luò)架構(gòu)分析 | 定期對現(xiàn)有的網(wǎng)絡(luò)架構(gòu)進(jìn)行分析,對存在的故障隱患點(diǎn)、不合理節(jié)點(diǎn)等進(jìn)行建議整改 | 次/季度 | 1 | 現(xiàn)場 | ||
滲透測試 | 對服務(wù)范圍內(nèi)的系統(tǒng)進(jìn)行滲透測試 | 次/年 | 1 | 現(xiàn)場 | ||
安全培訓(xùn) | 對招標(biāo)人的信息管理員開展安全運(yùn)維培訓(xùn) | 次/年度 | 1 | 現(xiàn)場 |
| |
對招標(biāo)人的電腦使用人員開展安全培訓(xùn) | 次/年度 | 1 | 現(xiàn)場 |
| ||
安全應(yīng)急演練 | 對招標(biāo)人的信息管理員 | 次/年度 | 1 | 現(xiàn)場 |
| |
合計(jì): 元(包含開票稅率 %) |
說明:
1)投標(biāo)人的報(bào)價內(nèi)容是根據(jù)招標(biāo)人提供的用戶需求書進(jìn)行的完整報(bào)價,服務(wù)內(nèi)容可根據(jù)投標(biāo)人實(shí)際情況增加。
2)以上報(bào)價為綜合報(bào)價,為完成整個項(xiàng)目全部工作的全包價(包括所有應(yīng)繳稅款),當(dāng)中包含招標(biāo)文件要求的全部服務(wù)、全額含稅發(fā)票、雇員費(fèi)用、項(xiàng)目改造費(fèi)用、培訓(xùn)費(fèi)用、合同實(shí)施過程中的應(yīng)預(yù)見和不可預(yù)見費(fèi)用等所有費(fèi)用,及人員保險(xiǎn)和提供完成這些工作所需的設(shè)備、材料、工器具以及其他相關(guān)服務(wù)的全部責(zé)任和義務(wù)。投標(biāo)人應(yīng)充分考慮招標(biāo)文件規(guī)定的所有風(fēng)險(xiǎn)、責(zé)任等發(fā)生的費(fèi)用。
3)如果投標(biāo)人使用了涉及第三方知識產(chǎn)權(quán)或?qū)@麜r,投標(biāo)人應(yīng)遵循合法途徑讓業(yè)主獲得該產(chǎn)品的合法使用權(quán),確保業(yè)主使用該第三方知識產(chǎn)權(quán)或?qū)@麜r不產(chǎn)生侵權(quán)行為,其使用受到法律保護(hù)。
四、項(xiàng)目需求
(一)、項(xiàng)目基本要求
為更好地保障冠豪公司各業(yè)務(wù)系統(tǒng)的正常運(yùn)行,全面提升冠豪公司信息系統(tǒng)的安全保護(hù)水平,進(jìn)行“信息安全運(yùn)維服務(wù)”工作,從而完善安全管理機(jī)制;通過安全服務(wù)的引入,進(jìn)一步建立健全安全管理策略,實(shí)現(xiàn)安全風(fēng)險(xiǎn)的可知、可控和可管理;通過建立信息安全風(fēng)險(xiǎn)評估機(jī)制,實(shí)現(xiàn)信息安全風(fēng)險(xiǎn)的動態(tài)跟蹤分析,為冠豪公司信息安全整體規(guī)劃提供科學(xué)的決策依據(jù),進(jìn)一步加強(qiáng)冠豪公司整體安全防護(hù)能力,全面提升冠豪公司信息系統(tǒng)整體安全防范能力,極大提高冠豪公司系統(tǒng)網(wǎng)絡(luò)與信息安全管理水平;通過深入挖掘網(wǎng)絡(luò)與信息系統(tǒng)存在的脆弱點(diǎn),并以信息系統(tǒng)為關(guān)鍵要素,對現(xiàn)有的信息安全管理制度和技術(shù)措施的有效性進(jìn)行評估,不斷增強(qiáng)系統(tǒng)的網(wǎng)絡(luò)和信息系統(tǒng)抵御風(fēng)險(xiǎn)安全風(fēng)險(xiǎn)能力,促進(jìn)冠豪公司安全管理水平的提高,增強(qiáng)信息安全風(fēng)險(xiǎn)管理意識,培養(yǎng)信息安全專業(yè)人才,為冠豪公司各項(xiàng)業(yè)務(wù)提供安全可靠的信息支撐平臺。
(二)、信息化現(xiàn)狀
1、應(yīng)用系統(tǒng):NC-ERP系統(tǒng)(V6.5)(已完成二級等保測評),MES系統(tǒng)(已完成二級等保測評),金蝶K3系統(tǒng)(V10.3),門戶網(wǎng)站(已完成二級等保測評)。
2、數(shù)據(jù)庫:SQL server2005數(shù)據(jù)庫,SQL server2008數(shù)據(jù)庫,SQL server2008 R2數(shù)據(jù)庫,oracle 11g系統(tǒng)數(shù)據(jù)庫。
3、外部數(shù)據(jù)交換:門戶網(wǎng)站。
4、操作系統(tǒng):應(yīng)用系統(tǒng)和數(shù)據(jù)庫涉及到的主機(jī)操作系統(tǒng)。
5、安全系統(tǒng)包括:防火墻、入侵防御系統(tǒng)、網(wǎng)頁防篡改、防病毒、入侵檢測系統(tǒng)、日志審計(jì)系統(tǒng)、無線控制器、上網(wǎng)行為管理,終端防病毒軟件等。
6、網(wǎng)絡(luò)設(shè)備:核心交換機(jī)2臺,接入交換機(jī)3臺。
7、服務(wù)器:16臺。
8、配電系統(tǒng):供電系統(tǒng)、UPS、應(yīng)急供電系統(tǒng)。
9、機(jī)房環(huán)境系統(tǒng):機(jī)房空調(diào)、機(jī)房送回風(fēng)空調(diào)循環(huán)系統(tǒng)、機(jī)房防火系統(tǒng)、機(jī)房防雷系統(tǒng)、防靜電系統(tǒng)等。
(三)、全面安全風(fēng)險(xiǎn)評估服務(wù)需求
1、信息安全運(yùn)維服務(wù)的范圍應(yīng)全面,涉及到網(wǎng)絡(luò)信息系統(tǒng)的各個方面,包括物理環(huán)境、網(wǎng)絡(luò)結(jié)構(gòu)、應(yīng)用系統(tǒng)、數(shù)據(jù)庫、服務(wù)器及網(wǎng)絡(luò)安全設(shè)備的安全性、安全產(chǎn)品和技術(shù)的應(yīng)用狀況以及管理體系是否完善等等;同時對管理風(fēng)險(xiǎn)、綜合安全風(fēng)險(xiǎn)以及應(yīng)用系統(tǒng)安全性進(jìn)行評估。
2、對網(wǎng)絡(luò)架構(gòu)、網(wǎng)絡(luò)安全設(shè)備評估范圍包括:業(yè)務(wù)辦公內(nèi)網(wǎng)、業(yè)務(wù)外網(wǎng)、辦公外網(wǎng)、外部單位聯(lián)網(wǎng)等;分析網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)是否清晰劃分網(wǎng)絡(luò)邊界;評估網(wǎng)絡(luò)的安全區(qū)域劃分以及訪問控制措施。
3、對資產(chǎn)自身存在的脆弱性進(jìn)行收集和整理。
l 物理環(huán)境包括:UPS、變電設(shè)備、空調(diào)等;
l 網(wǎng)絡(luò)設(shè)備:檢查交換機(jī)安全漏洞和補(bǔ)丁的升級情況,各VLAN間的訪問控制策略,口令設(shè)置和管理,口令文件的安全存儲形式,配置文件的備份等;核心路由器1臺,檢查操作系統(tǒng)是否存在安全漏洞,配置方面,檢測端口開放、管理員口令設(shè)置與管理、口令文件安全存儲形式、訪問控制表,是否能對配置文件進(jìn)行備份和導(dǎo)出,關(guān)鍵位置路由器是否有冗余配置;
l 安全設(shè)備包括:防火墻、入侵防御系統(tǒng)、網(wǎng)頁防篡改、防病毒、入侵檢測系統(tǒng)、日志審計(jì)系統(tǒng)、無線控制器、上網(wǎng)行為管理等,查看安全設(shè)備的部署情況,查看安全設(shè)備的配置策略,查看安全的日志記錄,通過漏洞掃描系統(tǒng)對安全進(jìn)行掃描,通過滲透性測試檢安全配置的有效性;
l 重要服務(wù)器包括:服務(wù)器16臺,登錄安全檢測,用戶及口令安全檢測,共享資源安全檢測,系統(tǒng)服務(wù)安全檢測,系統(tǒng)安全補(bǔ)丁檢測,日志記錄審計(jì)檢測,木馬檢測;
l 核心業(yè)務(wù)系統(tǒng)包括:對公司門戶網(wǎng)站進(jìn)行滲透性測試;對NC-ERP、MES及金蝶K3等核心業(yè)務(wù)系統(tǒng)進(jìn)行滲透性測試;對網(wǎng)絡(luò)邊界進(jìn)行滲透性測試;對內(nèi)網(wǎng)進(jìn)行滲透性測試。
4、結(jié)合安全防控要求對信息安全制度提供合理化建議和協(xié)助修訂,包括:對終端計(jì)算機(jī)訪問互聯(lián)網(wǎng)的相關(guān)制度;對終端計(jì)算機(jī)接入內(nèi)網(wǎng)的相關(guān)制度;使用移動存儲介質(zhì)的制度;系統(tǒng)的業(yè)務(wù)應(yīng)用人員、系統(tǒng)的開發(fā)、維護(hù)、管理人員、系統(tǒng)開發(fā)、維護(hù)人員相關(guān)安全管理制度等。
5、對用戶單位網(wǎng)絡(luò)信息系統(tǒng)進(jìn)行全面評估后應(yīng)在10日內(nèi)出具評估報(bào)告和安全加固方案,另外如用戶單位有緊急需求時可隨時安排制定安全加固方案。安全加固方案應(yīng)覆蓋用戶單位IT系統(tǒng)中所有服務(wù)器和網(wǎng)絡(luò)設(shè)備,以及不同類別的操作系統(tǒng)、數(shù)據(jù)庫和應(yīng)用系統(tǒng)。安全加固方案不能影響用戶單位各項(xiàng)業(yè)務(wù)的正常進(jìn)行,如果加固過程需要暫時中斷業(yè)務(wù),須設(shè)計(jì)具體的解決方案。同時,隨著信息技術(shù)的發(fā)展,當(dāng)新的漏洞出現(xiàn)時(以設(shè)備或系統(tǒng)官方公告為準(zhǔn)),服務(wù)單位有責(zé)任和義務(wù)告知用戶,并配合用戶判定是否進(jìn)行相應(yīng)的加固工作。
6、評估需采用專業(yè)工具掃描(漏洞掃描、數(shù)據(jù)庫掃描采用產(chǎn)品必須為商業(yè)化產(chǎn)品)、人工評估、滲透測試三種相結(jié)合的方式,對各種操作系統(tǒng)進(jìn)行評估,包括:帳戶與口令安全、網(wǎng)絡(luò)服務(wù)安全、內(nèi)核參數(shù)安全、文件系統(tǒng)安全、日志安全等;從應(yīng)用系統(tǒng)相關(guān)硬件、軟件和數(shù)據(jù)等方面來審核應(yīng)用所處環(huán)境下存在哪些威脅,根據(jù)應(yīng)用系統(tǒng)所存在的威脅,來確定需要達(dá)到哪些系統(tǒng)安全目標(biāo)才能保證應(yīng)用系統(tǒng)能夠抵擋預(yù)期的安全威脅。其他評估內(nèi)容應(yīng)至少包括以下幾方面:
l 信息探測類 | l 網(wǎng)絡(luò)設(shè)備與防火墻 |
l RPC服務(wù) | l Web服務(wù) |
l CGI問題 | l 文件服務(wù) |
l 域名服務(wù) | l Mail服務(wù) |
l Windows遠(yuǎn)程訪問 | l 數(shù)據(jù)庫問題 |
l SQL 注入 | l 跨站腳本攻擊 |
l 后門程序 | l 其他服務(wù) |
l 網(wǎng)絡(luò)拒絕服務(wù)(DOS) | l 其他問題 |
五、驗(yàn)收標(biāo)準(zhǔn)(重點(diǎn)內(nèi)容,將作為項(xiàng)目實(shí)施效果的評價依據(jù))
項(xiàng)目計(jì)劃制定,評估方案制定,技術(shù)安全評估的物理安全和管理安全評估結(jié)果記錄,技術(shù)安全和管理安全評估的訪談記錄或錄音,工具選擇接入點(diǎn)記錄表格,技術(shù)安全評估的網(wǎng)絡(luò)、主機(jī)、應(yīng)用評估結(jié)果記錄,工具測試完成后的電子輸出記錄,備份的測試結(jié)果文件,評估的網(wǎng)絡(luò)、主機(jī)、應(yīng)用評估結(jié)果分析報(bào)告,提供包括但不限于《安全加固報(bào)告書》、《基線核查報(bào)告》、《安全漏洞掃描報(bào)告》、《IP地址段安全漏洞掃描報(bào)告》、《應(yīng)急響應(yīng)報(bào)告報(bào)告》、《滲透測試報(bào)告》、《滲透測試復(fù)測報(bào)告》、《威脅分析和處置報(bào)告》、《威脅預(yù)警報(bào)告》、《最新威脅情報(bào)預(yù)警》、《威脅處置報(bào)告》、《威脅管理報(bào)告》及培訓(xùn)記錄等。所有輸出內(nèi)容需經(jīng)雙方共同確認(rèn)并簽字。
六、工期要求
中標(biāo)人須在服務(wù)期內(nèi)按照服務(wù)項(xiàng)目、服務(wù)頻次保質(zhì)保量開展服務(wù)。同時,需在10日內(nèi)提供相關(guān)輸出物。
七、付款方式
1、預(yù)付款:簽訂合同后,招標(biāo)人向中標(biāo)人支付合同價的20%預(yù)付款;
2、以三個月為一期,一期服務(wù)結(jié)束并進(jìn)行階段性驗(yàn)收后,招標(biāo)人向中標(biāo)人支付至合同價的40%;
3、二期服務(wù)結(jié)束并進(jìn)行階段性驗(yàn)收后,招標(biāo)人向中標(biāo)人支付至合同價的60%;
4、三期服務(wù)結(jié)束并進(jìn)行階段性驗(yàn)收后,招標(biāo)人向中標(biāo)人支付至合同價的80%;
5、本項(xiàng)目全部服務(wù)完成后,招標(biāo)人向中標(biāo)人支付至合同價的100%。
附件二:
投 標(biāo) 書
致:___________________________________
為響應(yīng)貴方____________(招標(biāo)編號)招標(biāo)項(xiàng)目,簽字代表__________ (姓名、職務(wù))經(jīng)正式授權(quán)并代表投標(biāo)人____________________ (投標(biāo)方名稱)提交投標(biāo)文件,包括《報(bào)價表》與投標(biāo)保證金轉(zhuǎn)賬憑證,投標(biāo)保證金金額為人民幣(大寫)____ ____元。
據(jù)此函,簽字代表宣布同意如下:
1、投標(biāo)人將按招標(biāo)文件的規(guī)定履行合同責(zé)任和義務(wù);
2、投標(biāo)人已詳細(xì)審查全部招標(biāo)文件,完全理解并同意放棄所有不明及誤解權(quán)利;
3、投標(biāo)人同意沒收投標(biāo)保證金的條款;
4、投標(biāo)人同意提供與投標(biāo)有關(guān)的一切數(shù)據(jù)或資料,完全理解招標(biāo)方不一定要接受最低價格的投標(biāo)或收到的任何投標(biāo);
5、與本投標(biāo)有關(guān)的一切正式往來請寄:
地址:_______________________ 郵編:______________
電話:_______________________ 傳真:_____________
電子郵件:
投標(biāo)人代表姓名、職務(wù):____________________________
投標(biāo)人名稱(公章):______________________________
投標(biāo)人代表簽字:_________________
日期:______ 年___ 月___ 日
附件三:
報(bào)價 表
報(bào)價內(nèi)容 | 廣東冠豪高新技術(shù)股份有限公司信息安全運(yùn)維服務(wù)項(xiàng)目 |
總報(bào)價 | 拾 萬 仟 佰 拾 元整;¥ |
付款方式 |
|
承諾 | 1、報(bào)價為含稅價。 2、報(bào)價包含投標(biāo)及履行所發(fā)生的所有費(fèi)用。 |
說明 | 1、在報(bào)價的大小寫不一致時,以大寫為準(zhǔn); 2、無單位公章作為無效報(bào)價。 |
投標(biāo)人(公章): 代表人(簽字):
日期: 年 月 日
附件四:
商務(wù)規(guī)范偏離表
序號 | 標(biāo)書要求 內(nèi)容條款 | 招標(biāo)文件商務(wù)規(guī)范、要求 | 投標(biāo)文件對應(yīng)規(guī)范 | 備 注 |
|
|
|
|
|
|
|
|
|
|
技術(shù)規(guī)范偏離表
序號 | 標(biāo)書要求 內(nèi)容條款 | 招標(biāo)文件技術(shù)規(guī)范、要求 | 投標(biāo)文件對應(yīng)規(guī)范 | 備 注 |
|
|
|
|
|
|
|
|
|
|
附件五:
投標(biāo)人法定代表授權(quán)書
XXXX有限公司:
(投標(biāo)人名稱)是符合中華人民共和國法律的企業(yè)法人,法定住所地 ,法定代表人(姓名和職務(wù)) 。
現(xiàn)就貴公司XXXX信息系統(tǒng)建設(shè)項(xiàng)目,由 (法定代表人姓名) 授權(quán) (被授權(quán)人姓名和職務(wù))代表我公司全權(quán)辦理上述項(xiàng)目的投標(biāo)、談判、簽約等具體工作,并簽署全部相關(guān)文件、協(xié)議及合同。
我公司對被授權(quán)人的簽名及在授權(quán)范圍內(nèi)的行為負(fù)全部責(zé)任。
在撤銷授權(quán)的書面通知到達(dá)貴公司前,本授權(quán)書一直有效。被授權(quán)人在授權(quán)書有效期內(nèi)簽署的所有文件不因授權(quán)的撤消而失效。
投標(biāo)人(公章):
授權(quán)人簽名: 被授權(quán)人簽名:
日期: 日期:
信息安全運(yùn)維服務(wù)招標(biāo)書(法務(wù)修訂稿).doc
信息安全運(yùn)維服務(wù)開標(biāo)評分表(法務(wù)修訂稿).docx