收藏
发布时间:*开通会员可解锁* 11:18:17
项目名称:
联系人:王建月
采购单号:*开通会员可解锁*2607020002
采购方:玉溪市第二人民医院
采购预算:*开通会员可解锁*.0000
报价时间:*开通会员可解锁* 15:00:46
需求:
1.系统调研
须制定详细的系统调研计划,了解玉溪市第二人民医院网络安全现状,对后期安全服务做好准备工作。
2.服务内容
2.1 网络安全等级保护测评服务
对玉溪市第二人民医院的HIS系统进行安全等级保护三级标准开展测评工作,要求服务商测评后编制等级保护测评报告,完成安全问题汇总及分析,协助采购人对网络系统存在的问题、漏洞及隐患进行处理及修复,切实加强采购人的信息安全防护能力、隐患发现能力、应急处置能力。
2.1.1渗透测试服务
对玉溪市第二人民医院的工作网络进行渗透测试。发现玉溪市第二人民医院信息系统中存在的可能攻击路径和薄弱环节,验证恶意的攻击者能够通过哪些信息系统的脆弱点获取玉溪市第二人民医院的不同程度的信息数据,甚至证明攻击者能够达到直接破坏或中断玉溪市第二人民医院主体业务的能力。根据渗透测试结果提出专业安全建议和解决方案。
2.1.2 漏洞扫描服务
对玉溪市第二人民医院的工作网络进行漏洞扫描,通过漏洞扫描检查和评估目标系统是否存在 SQL 注入、跨站脚本、木马上传等漏洞,快速掌握系统中存在的薄弱环节,进而促进漏洞修补工作,降低与缓解系统漏洞造成的威胁与损失。
2.1.3服务质量要求
根据网络安全相关要求,对玉溪市第二人民医院的信息系统进行安全测评。测评内容包括两个方面:一是系统单项测评,主要测评网络安全等级保护要求的基本安全控制在信息系统中的实施配置情况;二是系统整体测评,主要测评信息系统的整体安全性。系统单项测评分为安全技术测评和安全管理测评两大类。安全技术测评包括:物理安全、网络安全、主机系统安全、应用安全和数据安全等五个层面的测评;安全管理测评包括:安全管理机构、安全管理制度、人员安全管理、系统建设管理和系统运维管理等五个方面的测评。系统整体测评须在单项测评的基础上,重点考虑安全控制间、层面间以及区域间的相互关联关系,测评安全控制间、层面间和区域间是否存在安全功能上的增强、补充和削弱作用以及信息系统整体结构安全性、不同信息系统之间整体安全性等。
2.1.6 测评服务标准规范要求
按照GB/T22239-2019《信息安全技术 网络安全等级保护基本要求》、 GB/T25070-2019《信息安全技术 网络安全等级保护安全设计技术要求》、GB/T28448-2019《信息安全技术 网络安全等级保护测评要求》和GB/T28449-2018《信息安全技术 网络安全等级保护测评过程指南》文 件要求开展信息系统测评工作。
2.1.7测评内容要求:
(1)单项测评
指标类 |
测评指标 |
测评标准 |
安全物理环境 |
物理位置选择 |
通过访谈物理安全负责人,检查机房,测评机房物理场所在位置上是否具有防震、防风和防雨等多方面的安全防范能力。 |
物理访问控制 |
通过访谈物理安全负责人,检查机房出入口等过程,测评信息系统在物理访问控制方面的安全防范能力。 |
|
防盗窃和防破坏 |
通过访谈物理安全负责人,检查机房内的主要设备、介质和防盗报警设施等过程,测评信息系统是否采取必要的措施预防设备、介质等丢失和被破坏。 |
|
防雷击 |
通过访谈物理安全负责人,检查机房设计/验收文档,测评信息系统是否采取相应的措施预防雷击。 |
|
防火 |
通过访谈物理安全负责人,检查机房防火方面的安全管理制度,检查机房防火设备等过程,测评信息系统是否采取必要的措施防止火灾的发生。 |
|
防水和防潮 |
通过访谈物理安全负责人,检查机房及其除潮设备等过程,测评信息系统是否采取必要措施来防止水灾和机房潮湿。 |
|
防静电 |
通过访谈物理安全负责人,检查机房等过程,测评信息系统是否采取必要措施防止静电的产生。 |
|
温湿度控制 |
通过访谈物理安全负责人,检查机房的温湿度自动调节系统,测评信息系统是否采取必要措施对机房内的温湿度进行控制。 |
|
电力供应 |
通过访谈物理安全负责人,检查机房供电线路、设备等过程,测评是否具备为信息系统提供一定电力供应的能力。 |
|
电磁防护 |
通过访谈物理安全负责人,检查主要设备等过程,测评信息系统是否具备一定的电磁防护能力。 |
|
安全通信网络 |
网络架构 |
测评分析网络架构与网段划分、隔离等情况的合理性和有效性。 |
通信传输 |
测评通信过程中的完整性、保密性等。 |
|
可信验证 |
基于可信根对通信设备的系统引导程序、系统程序、重要配置参数和通信应用程序等 进行可信验证,并在应用程序的关键执行环节进行动态可信验证。 |
|
安全区域边界 |
边界防护 |
测评分析信息系统网络边界安全防护的状况。 |
访问控制 |
测评分析信息系统对网络区域边界相关的网络隔离与访问控制能力。 |
|
入侵防范 |
测评分析信息系统对攻击行为的识别和处理情况。 |
|
恶意代码和垃圾邮件防范 |
测评分析信息系统网络边界和核心网段对病毒等恶意代码及垃圾邮件的防护情况。 |
|
安全审计 |
测评分析信息系统审计配置和审计记录保护情况。 |
|
可信验证 |
基于可信根对通信设备的系统引导程序、系统程序、重要配置参数和通信应用程序等 进行可信验证,并在应用程序的关键执行环节进行动态可信验证。 |
|
安全计算环境 |
身份鉴别 |
检查服务器的身份标识与鉴别和用户登录的配置情况。 |
访问控制 |
检查服务器的访问控制设置情况,包括安全策略覆盖、控制粒度以及权限设置情况等。 |
|
安全审计 |
检查服务器的安全审计的配置情况,如覆盖范围、记录的项目和内容等;检查安全审计进程和记录的保护情况。 |
|
入侵防范 |
检查服务器在运行过程中的入侵防范措施,如关闭不需要的端口和服务、最小化安装、部署入侵防范产品等。 |
|
恶意代码防范 |
检查服务器的恶意代码防范情况,如服务器是否安装统一管理的恶意代码防范软件,是否及时升级病毒库等。 |
|
可信验证 |
基于可信根对通信设备的系统引导程序、系统程序、重要配置参数和通信应用程序等进行可信验证,并在应用程序的关键执行环节进行动态可信验证。 |
|
数据完整性 |
测评操作系统、数据库管理系统的管理数据、鉴别信息和用户数据在传输和保存过程中的完整性保护情况。 |
|
数据保密性 |
测评操作系统和数据库管理系统的管理数据、鉴别信息和用户数据在传输和保存过程中的保密性保护情况。 |
|
数据备份恢复 |
测评信息系统的安全备份情况,如重要信息的备份、硬件和线路的冗余等。 |
|
剩余信息保护 |
测评鉴别信息所在的存储空间被释放或重新分配前是否得到完全清除。 |
|
个人信息保护 |
测评是否仅采集和保存业务必需的用户个人信息;是否禁止未授权访问和使用用户个人信息。 |
|
安全管理中心 |
系统管理 |
测评信息系统的系统管理员对系统的管理情况。 |
审计管理 |
测评信息系统的安全审计员对系统的审计情况。 |
|
安全管理 |
测评信息系统安全管理员对系统的安全策略配置情况。 |
|
集中管控 |
测评网络链路、安全设备、网络设备和服务器等设备的运行状况的集中监测、分析、报警等。 |
|
安全管理制度 |
安全策略 |
测评信息安全工作的总体方针、安全策略,总体目标、范围、原则和安全框架等。 |
管理制度 |
测评信息系统管理制度内容覆盖上是否全面、完善。 |
|
制定和发布 |
测评信息系统管理制度的制定和发布过程是否遵循一定的流程。 |
|
评审和修订 |
测评信息系统管理制度定期评审和修订情况。 |
|
安全管理机构 |
岗位设置 |
测评信息系统安全主管部门设置情况以及各岗位设置和岗位职责情况。 |
人员配备 |
测评信息系统各个岗位人员配备情况。 |
|
授权和审批 |
测评信息系统对关键活动的授权和审批情况。 |
|
沟通与合作 |
测评信息系统内部部门间、与外部单位间的沟通与合作情况。 |
|
审核和检查 |
检查信息系统安全工作的审核和测评情况。 |
|
安全管理人员 |
人员录用 |
测评信息系统录用人员时是否对人员提出要求以及是否对其进行各种审查和考核。 |
人员离岗 |
测评信息系统人员离岗时是否按照一定的手续办理。 |
|
安全意识教育和培训 |
测评是否对人员进行安全方面的教育和培训。 |
|
外部人员访问管理 |
测评对第三方人员访问(物理、逻辑)系统是否采取必要控制措施。 |
|
安全建设管理 |
定级和备案 |
测评是否按照一定要求确定系统的安全等级并完成备案工作。 |
安全方案设计 |
测评系统整体的安全规划设计是否按照一定流程进行。 |
|
产品采购和使用 |
测评是否按照一定的要求进行系统的产品采购。 |
|
自行软件开发 |
测评自行开发的软件是否采取必要的措施保证开发过程的安全性。 |
|
外包软件开发 |
测评外包开发的软件是否采取必要的措施保证开发过程的安全性和日后的维护工作能够正常开展。 |
|
工程实施 |
测评系统建设的实施过程是否采取必要的措施使其在机构可控的范围内进行。 |
|
测试验收 |
测评系统运行前是否对其进行测试验收工作。 |
|
系统交付 |
测评是否采取必要的措施对系统交付过程进行有效控制。 |
|
等级测评 |
测评是否依据国家要求完成等级测评和整改工作。 |
|
服务供应商选择 |
测评是否选择符合国家有关规定的安全服务单位进行相关的安全服务工作。 |
|
安全运维管理 |
环境管理 |
测评是否采取必要的措施对机房的出入控制以及办公环境的人员行为等方面进行安全管理。 |
资产管理 |
测评是否采取必要的措施对系统的资产进行分类标识管理。 |
|
介质管理 |
测评是否采取必要的措施对介质存放环境、使用、维护和销毁等方面进行管理。 |
|
设备维护管理 |
测评是否采取必要的措施确保设备在使用、维护和销毁等过程安全。 |
|
漏洞和风险管理 |
测评是否采取必要的措施识别安全漏洞和隐患,对发现的安全漏洞和隐患及时进行修补。测评是否定期开展安全测评。 |
|
网络和系统安全管理 |
测评是否采取必要的措施对网络和系统的安全配置、系统账户、漏洞扫描和审计日志等方面进行有效的管理。 |
|
恶意代码防范管理 |
测评是否采取必要的措施对恶意代码进行有效管理,确保系统具有恶意代码防范能力。 |
|
配置管理 |
测评是否记录和保存系统的基本配置信息 |
|
密码管理 |
测评是否能够确保信息系统中密码算法和密钥的使用符合国家密码管理规定。 |
|
变更管理 |
测评是否采取必要的措施对系统发生的变更进行有效管理。 |
|
备份与恢复管理 |
测评是否采取必要的措施对重要业务信息,系统数据和系统软件进行备份,并确保必要时能够对这些数据有效地恢复。 |
|
安全事件处置 |
测评是否采取必要的措施对安全事件进行等级划分和对安全事件的报告、处理过程进行有效的管理。 |
|
应急预案管理 |
测评是否针对不同安全事件制定相应的应急预案,是否对应急预案展开培训、演练和审查等。 |
|
外包运维管理 |
测评外包运维服务商的选择是否符合国家的有关规定并签订相关协议。 |
(2)系统整体测评
主要包括:安全控制间安全测评;安全层面间安全测评;安全区域间安全测评;系统结构安全测评。
实施人员应根据特定信息系统的具体情况,结合相关国家标准和要求,确定系统整体检查的具体内容,在安全控制符合性检查的基础上,重点考虑安全控制间、层面间以及区域间的相互关联关系,检查安全控制间、层面间和区域间是否存在安全功能上的增强、补充和削弱作用以及信息系统整体结构安全性、不同信息系统之间整体安全性等。检查完毕,必须向用户方提交测评报告及整改方案。
2.1.8确保按照相关等级保护测评要求完成信息系统等级保护测评。
2.1.9依据《信息安全技术 网络安全等级保护测评过程指南》(GB/T 28449-2018),测评流程按 照“测评准备活动、方案编制活动、现场测评活动、报告编制活动”4个步骤进行。
2.1.10依照《网络安全等级保护测评报告》中的测评结论和整改建议,结合各个系统的实际情况,指导、协助采购方完成整改加固工作。
2.1.11渗透测试要求。
要求供应商形成实施范围、方法、流程、时间、人员等具体的方案,在采购方授权的情况下,由安全专家完整地模拟黑客使用的漏洞发现技术和攻击手段,对目标系统实行全面的安全评估,验证在当前的安全防护措施下网络、系统抵抗黑客攻击的能力,在可控制范围内找出全部的安全隐患,并向采购方提供渗透测试报告和修复建议。要求供应商尽量避免做影响正常业务运行的操作,制定风险规避策略。
2.1.12漏洞扫描要求。
1)扫描范围要求
漏洞扫描的范围包括:安全设备、网络设备、服务器储存设备、数据库管理系等。
2)漏洞扫描方案要求
漏洞扫描服务评估内容:服务器主机系统安全性测试 、服务器主机端口开放检测、服务器主机后门检测、服务器主机远程溢出漏洞测试、服务器主机用户口令破解测试、服务器主机敏感信息获取、服务器主机配置漏洞、服务器主机嗅探攻击、数据库系统安全性测试、数据库系统用户口令攻击、数据库系统本地/远程溢出漏洞测试、数据库系统扩展存储过程溢出测试、数据库系统存储过程校验、数据库系统配置测试、数据库系统灾难处理及预防安全机制分析、 数据库系统安全访问控制机制分析、应用系统安全性评估、SQL 注入漏洞测试、跨站脚本漏洞测试、文件上传漏洞测试、任意文件下载漏洞测试、错误信息处理测试、目录遍历漏洞测试、 敏感测试、远程、本地文件包含漏洞测试、远程代码执行漏洞测试、后台脆弱性、弱口令测试、Web 服务漏洞测试、服务器自身漏洞测试、旁注、渗透性测试。
2.1.13应按网络安全等级保护测评要求提供测评服务过程中产生的过程文档。
2.1.14保密要求:供应商不得在任何场合向任何无关单位或个人透露被测评信息系统和被测评单位的内部信息,并与用户方签订保密协议。
2.1.15成交供应商须在规定时间内配合采购方单位顺利完成测评;在服务期内有责任提供技术支持,协助单位对照《安全整改建议书》开展整改工作。
2.1.16.渗透测试工具要求
为了保证测评过程中系统的稳定性和安全性,测评工作需使用专用测评工具,本项目要求服务方使用来源正规的测评工具提供服务,避免软件存在供应链安全隐患。
3.报告编制
完成现场检查工作后,应按要求完成安全问题汇总及分析,经过后期的综合分析与风险判断,确定测评结论,编写网络安全等级保护测评报告,为后续的信息系统安全整改提供有力的依据。
4.系统备案
服务结束后,须协助玉溪市第二人民医院对本项目涉及的信息系统在当地公安部门完成等保测评备案工作。
5. 其他服务要求
★服务商等保测评完成现场测评后,需配合玉溪市第二人民医院完成整改工作,等保测评师现场配合整改交流不少于三次。(提供承诺函)
说明:1.服务内容注★号的条款为实质性要求和条件,供应商必须作出满足或者优于原要求和条件的承诺,否则符合性评审不予通过。
2.本表中的各项技术参数和规格要求如出现引用某一特定的专利技术、商标、名称、设计、原产地或供应者等情况,则仅起参考作用。供应商可选用实质上“相当于”或“优于”该参考技术规格要求的产品报价。
3.供应商应保证其提供的货物、工程或者服务在采购人使用期间不受第三方可能提出的侵犯其所有权、知识产权、商标权、专利权、著作权等相关权利的起诉。本项目工作成果所有权归采购人拥有,在没有经过甲方认可情况下,不得向第三方转让。
4 .供应商应对在项目服务的过程中, 涉及 甲方的工作信息等秘密内容进行保密。双方应共同对工作中涉及的技术情报和资料进行保密。
需求名称:玉溪市第二人民医院三级等保测评服务采购项目
供应商名称:成都久信信息技术股份有限公司