XX省XX厅数据安全建设项目项目技术及服务要求.docx
《XX省XX厅数据安全建设项目项目技术及服务要求.docx》由会员分享,可在线阅读,更多相关《XX省XX厅数据安全建设项目项目技术及服务要求.docx(26页珍藏版)》请在第一文库网上搜索。
1、XX省XX厅数据安全建设项目项目技术及服务要求一、项目概况(一)项目背景2023年3月,XX省公共数据条例正式施行,要求对数据分类分级保护,采取数据加密、数据脱敏、数据溯源等技术措施,提高数据安全保障能力。为此,省大数据局后续印发了一体化智能化公共数据平台省级部门综合评价指标、电子政务外网安全评估指标,将各厅局的数据安全技术防护能力建设情况纳入考核。同时,省委省政府多次对商用密码工作进行了部署,印发了XX省密码应用与创新发展实施方案,对省XX厅提出了相应商用密码应用的工作要求。2023年8月,XX省密码管理局明确了省XX厅为生态环境领域商用密码应用监管工作的试点单位,要求在本单位商用密码应用系
2、统基础上,建设部门(行业)密码应用监管子系统,实现对部门(行业)商用密码应用的监管;要求与省密码管理局商用密码应用监管平台进行集成,实现监管数据互通。XX省XX厅作为数字化改革“数字政府系统”中重点任务“打造生态文明”的牵头单位,面临着数据安全能力不足、不满足相关考核要求的情况,为加强生态环境数字化改革安全底座,顺应新形势下数据安全要求,需要开展数据安全建设工作,以防范化解数据安全风险,保障数字化改革稳步推进。(二)建设目标通过本次省XX厅数据安全建设项目的建设,为省XX厅构建基础数据安全能力,初步满足省大数据局相关数据安全考核要求及对电子政务外网线路升级后安全要求,满足省密码管理局对密码应用
3、监管相关要求。(三)建设内容一是建设一套数据安全平台软件:基于数据安全分类分级管理,通过数据采集对接等方式,提供敏感数据识别、数据脱敏、数据水印溯源、数据安全态势感知、数据使用侧监管等数据安全服务能力。二是采购一套云主机安全平台软件:通过我厅政务云业务虚拟机上业务流量和行为进行监控,通过与原省厅网络安全态势感知平台的对接,为政务云主机和本地主机提供统一的资产可视化和脆弱性风险管理能力。三是采购一套代码审计系统软件:在应用系统开发阶段,从应用功能设计、技术架构、业务架构、运行架构进行威胁评估,并输出应用威胁分析报告和优化建议。四是开发一套商用密码应用监管子系统软件:基于省厅原商用密码服务平台,建
4、设商用密码应用监管子系统,完成与省密码管理局的监管对接,实现密码应用合规性监管;完成与公安、大数据局等厅局的密码体系互通,解决关键数据交换、共享的真实性、完整性、不可抵赖性;完成全省生态环境商用密码应用数据驾驶舱的建设。五是采购一台硬件安全设备:具有访问控制、日志审计等功能,以满足省电子政务外网升级改造后网络安全相关需要。二、采购标的汇总表包号序号标的名称计量单位数量11XX省XX厅数据安全建设项目1套三、技术要求(-)部署环境要求该项目中软件系统依托XX省电子政务云平台运行,使用政务云相关ECS、RDS、S1B.OSS及其它资源及环境,采用政务云/信创云统一的架构设计,主体网络使用政务外网,
5、系统设计开发部署需满足政务云平台相关要求。根据相关信创要求,系统应满足省厅信创电脑及非信创电脑的访问使用需求。(二)信息安全要求(1)根据XX省信息技术服务外包网络安全管理办法相关要求,投标方应全面落实网络安全法等法规标准,加强对拟派本项目团队的人员管理,进行安全背景审查,与其签署保密等协议;建立健全拟派本项目团队的人员离职(调离)管理制度,做好工作交接,签订离岗保密协议;定期开展网络安全知识、职业道德、保密和法律法规等方面培训,强化警示教育,不断增强本项目团队的人员职业操守和法律观念;接到人员异常或违规行为通报后,要及时开展内部行为惩戒,实行解除聘任合同、取消技术资质等惩戒措施,并将惩戒结果
6、第一时间向招标方和相关行业协会报告。(2)软件系统部署在XX省电子政务云平台,依托省政府统筹建设的数字化基础设施,包括基础网络、网络服务、存储服务、数据库服务、安全服务、容灾服务、异地备份服务、物理感知等,配合做好安全策略部署(域名防护、病毒防护、非法链接、SQ1注入、跨站攻击等),定期开展信息安全巡查,强化日常安全监测,重要会议或活动保障信息安全。(3)软件系统开发类建设应按照信息系统安全等级保护基本要求(GB/T22239-2019)中的相关安全要求并实现相应安全功能,开发完毕后须配合第三方安全评测单位对系统本身的安全性进行核查并需通过,如不通过需按要求进行整改。核查内容如下(以等保测评公
7、司具体要求为准):核查类别核查内容核查项目核查方法系统信息基本信息系统名称/版本查验系统登录界面/项目合同/软件开发文档中的系统名称,并和用户确认软件开发商软件开发商名称安全审计应用系统在安全审计方面应包括认出、记录、存储和分析哪些与安全安全审计策略查验系统对用户的哪些关键操作操作行为(如用户登录、数据修改、删除等)进行了审计审计事件和用户的关联查验审计日志能和用户的什么主体身份(如用户名等)相关联审计内容查验审计日志记录了用户操作行为的核查类别核查内容核查项目核查方法相关活动有关的信息。哪些关键信息(如日期、用户名、事件、结果等)安全审计授权系统设定了哪些特定人员(如审计员)具有审计日志的查
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- XX 数据 安全 建设项目 项目 技术 服务 要求