【妇幼·公告】服务类项目市场调研

一、服务类项目市场调研
(一)、安全运营服务
1.安全运营监测服务,提供工作日5×8小时(周一至周五,9:00—17:00)对扫描探测类、暴力破解与弱口令类、漏洞利用类、恶意软件活动类、Web应用攻击类、数据泄露与异常外发类等安全威胁,提供持续安全监测服务,发现安全威胁后,第一时间通过微信、电话、邮件等方式向医院网络安全负责人进行预警通报。提供运营月报、运营年报。
2.互联网资产收敛服务,对医院面向互联网开放的所有端口进行系统性全面检查,通过端口扫描与边界策略审计,精准识别公网暴露的端口、服务及关联资产。针对不必要的互联网资产暴露面提出收敛建议,遵循最小权限原则,将非业务必需的端口坚决关闭,对必须保留的端口限制访问来源。
3.互联网暴露面漏洞扫描服务,对互联网资产暴露面进行定期漏洞扫描,覆盖Web应用漏洞、系统漏洞、中间件漏洞等,出具扫描报告,扫描工具采用主流安全扫描工具,扫描工具使用最新版本版本,更新漏洞库,对发现的安全隐患进行分析,同时提供具有专业性、针对性的安全加固、整改建议并协助整改。每季出具一份漏洞扫描报告。
4.合规检查服务,依据等保2.0建设标准及相关安全法律法规要求,进行合规性检查,检查内容包括:物理环境安全、终端安全管理、系统运维管理、第三方合作机构管理、资产管理、安全审计、移动存储介质管理、等保等方面的安全风险。
5.渗透测试服务服务,针对医院核心业务系统开展渗透测试,模拟真实攻击者视角对应用系统进行深度安全检测,包括越权检查是否可以水平越权查看到非当前用户的相关信息。检查是否可以垂直越权查看到更高权限用户才可查看的页面。检查未登录状态是否可以查看需要登录才能访问的页面。检查调用功能前是否验证用户是否有权限调用相关功能。检查执行关键操作前是否验证用户身份以及用户是否具备操作数据的权限。检查是否有直接引用类似ID作为参数的,如有,需要加密,防止攻击者直接枚举ID,获取其他用户信息。SQL注入测试,XSS跨站脚本攻击测试,CSRF跨站请求伪造测试,文件上传漏洞测试,命令执行/代码注入测试,敏感信息泄露测试,业务逻辑漏洞测试等。每年出具渗透测试报告一份。
6.弱口令扫描服务,通过在线扫描方式对客户指定区域资产进行弱口令核查,包括但不限于终端、数据库、应用系统、网络设备等口令。扫描过程基于非侵入式弱口令检测技术,模拟攻击者常用的字典枚举与常见默认口令组合,在不影响业务正常运行的前提下识别使用弱口令、默认口令或已泄露口令的账号,汇总发现的弱口令资产分布、账号位置、风险等级及初步整改建议,帮助客户及时掌握口令安全状况。每季出具弱口令扫描报告一份。
7.安全运维服务,安全运维服务依据安全物理环境、安全区域边界、安全计算环境及安全运维管理等要求,对机房内部署的防火墙、WAF、审计系统等网络安全设备以及温湿度、供配电、消防、门禁、视频监控等物理环境开展常态化巡检。检查设备运行状态、策略有效性、特征库更新、日志审计,检查机房温湿度、UPS及电池健康度、气体灭火装置、防雷接地、防水防鼠防静电措施,以及门禁出入记录和视频监控。每季出具一份巡检记录。
8.资产梳理服务,对信息中心机房内的网络设备、服务器、安全设备等IT资产进行全面调查和统计,按统一标准绘制网络拓扑图,所有资产注明所属应用系统、资产类型、资产负责人、IP地址等信息,明确标注闲置资产或上线未登记资产。
9.安全加固服务,安全加固内容包括对网络安全设备补丁库、特征库、病毒库、版本进行手动升级(相关许可由用户方提供),目的是为了提高网络安全性,增强抵御各类网络攻击的能力。
10.网络安全培训服务,如信息安全意识与基础知识、信息安全威胁与防护技术、信息安全服务介绍、前沿信息安全技术与应用、安全加固等内容。
11.信息安全管理制度建设服务,对信息安全管理规范进行梳理,提供等保合规的全套信息安全管理制度建设服务。
12.安全应答服务,协助医院针对网信、网安等职能部门监督检查中下达的问题整改通知,提供专业的安全应答函,确保在规定时限内完成整改回复。
13.以上安全服务须供应商同时指派网络安全集成工程师、网络安全应急响应工程师、渗透工程师各1名进行现场服务。
(二)、等保测评服务
1.物理安全测评:物理位置的选择,物理访问控制,防盗窃防破坏,防雷击,防火,防水和防潮,防静电,温湿度控制,电力供应,电磁防护。
2.网络安全测评:结构安全,访问控制,安全审计,边界完整性检查,入侵防范,网络设备防护。
3.主机安全测评:身份鉴别,访问控制,安全审计,入侵防范,恶意代码防范,资源控制。
4.应用安全测评:身份鉴别,访问控制,安全审计,通信完整性,通信保密性,软件容错,资源控制。
5.数据安全及备份恢复测评:数据完整性,数据保密性,本地备份,异地备份和恢复。
6.安全管理制度测评:管理制度,制定和发布,评审和修订。
7.安全管理机构测评:岗位设置,人员配备,授权和审批,沟通和合作,审核和检查。
8.人员安全管理测评:人员录用,人员离岗,人员考核,安全意识教育和培训,外部人员访问管理。
9.系统建设管理测评:系统定级,安全方案设计,产品采购和使用,自行软件开发,外包软件开发,工程实施,测试验收,系统交付,安全服务商选择。
10.系统运维管理测评:环境管理,资产管理,介质管理,设备管理,网络安全管理,系统安全管理,恶意代码防范管理类,密码管理,变更管理,备份与恢复管理,安全事件处置,应急预案管理。
11.顾问咨询:解答客户对等保定级、备案和整改等工作的疑问,协助和指导客户进行等保定级、备案和整改工作。
12.等保定级评审、备案服务:投标人针对医院多个重要信息系统进行网络安全等级保护定级工作,并组织评审专家对信息系统进行定级评审。等级保护全生命周期的安全咨询服务,在定级、备案、建设整改、安全测评、监督检查五个阶段为采购人提供合规有效的等级保护支撑。协助采购人填写编制信息系统备案表、定级报告等相关材料,帮助采购人拿到备案证明,并通过等保对标差距分析,找出采购人信息系统在等级保护相应等级上的安全差距,并最终使采购人通过等级测评,拿到基本符合的测评结论。使采购人规避安全合规风险。
13.对HIS、互联网医院系统进行三级等保测评,每个系统服务期内提供符合国家相关法律法规要求的等保测评机构出具的三级等保测评报告一份,共计两份。
(三)、安全设备特征库升级服务
1、H3Csecpath T1000-8170 安全设备IPS/AV/ACG特征库升级服务,服务有效期1年;
2、H3C SecPathF1000-AK1272 安全设备IPS/AV/ACG特征库升级服务,服务有效期1年;
(四)、存储维保服务
1、HPE 3PAR 8200 2N+SW Storage Field Base设备硬件保修服务,服务期1年;
(五)、ssl证书安装服务
1、提供*.mdjsfybjy.org.cn域名ssl证书并安装下不少于8个业务系统;期限1年;类型为OV通配符。
(六)、数字证书
1、北京CA个人数字证书cert-I,400张,1年;
二、调研资料提交要求
(一)提交资料清单
1.供应商基本情况介绍:包括公司简介、注册资本、成立时间、技术团队配置、服务网络等。
2.资质证明文件:营业执照、税务登记证、组织机构代码证(或三证合一证件)、相关资质证书、原厂授权书(代理商提供)、原厂售后服务承诺函等复印件(均需加盖供应商公章)。
3.产品资料:针对本次调研的两款产品,分别提供产品说明书、技术参数表、性能检测报告、产品彩页等,明确标注产品型号、核心参数、配置清单、市场报价(含税费、安装调试费、三年维保费用等全部费用)。
4.售后服务方案:详细说明售后服务内容、响应时间、故障处理流程、技术支持方式、三年维保服务具体内容等。
5.案例证明材料:近三年内同类产品的销售及服务案例复印件(含合同关键页、中标通知书等,加盖供应商公章),注明案例名称、合作单位、实施时间、产品型号等信息。
6.廉洁承诺书:承诺所提交的所有资料真实、有效,无虚假信息,若存在违规行为,自愿接受相关处理(需加盖供应商公章)。
7.联系人信息:包括联系人姓名、联系电话、电子邮箱、联系地址等。
(二)询价时间
1.提交时间:自本公告发布之日起5个工作日内,逾期不再受理。
2.提交地点:牡丹江市西三条路307号妇幼保健院5楼信息科
3.联系人:霍女士
4.联系电话:15945302117
三、其他说明
1.本次调研仅为我院采购前期信息收集工作,不构成任何采购承诺,我院不承担供应商因参与本次调研所产生的任何费用,所有提交的调研资料不予退还,我院将严格保密。
2.供应商所提供的调研资料必须真实、合法、有效。
3.我院将组织相关部门人员对供应商提交的调研资料进行审核、对比,必要时将邀请供应商进行现场演示、产品介绍,或对过往项目进行现场考察。
文字丨信息科
编辑、排版丨姜 雪
一级审核丨霍喜英
二级审核丨张国华
三级审核丨胥海宇
首发公众号丨黑龙江省牡丹江市妇幼保健院
