第三章项目需求和质量标准采购清单、技术规格参数、质量标准和要求.docx
《第三章项目需求和质量标准采购清单、技术规格参数、质量标准和要求.docx》由会员分享,可在线阅读,更多相关《第三章项目需求和质量标准采购清单、技术规格参数、质量标准和要求.docx(7页珍藏版)》请在第一文库网上搜索。
1、第三章项目需求和质量标准一、采购清单、技术规格参数、质量标准和要求(一)采购需求:1 .本项目对医院信息系统需进行三级等保测评,遴选一家成交供应商提供建设整改服务并邀请等级测评机构进行测评,直至测评机构向采购人出具最终的测评通过报告。2 .服务地点:广西壮族自治区桂东人民医院3 .服务期限:合同签订至测评机构向采购人出具最终的测评通过报告止。4 .本项目预算总金额:14(XX)0.00元整(大写:壹拾肆万元整)(二)技术规格参数一、项目要求及技术要求项号服务名称技术及人员要求1等保建设整改服务一、整体测评服务范围本项目需要进行3级等保测评的系统为广西壮族自治区桂东人民医院信息系统。二、总体要求
2、根据信息系统安全等级保护基本要求、信息系统安全等级保护测评准则等相关规定,对采购单位上述信息系统进行初步评估,进行信息安全等级保护建设(信息安全等级保护:3级)和整改,直至采购人的业务系统最终顺利通过信息系统等级保护3级测评。三、提供信息安全等级保护整改及相关服务1 .整改内容包含物理安全、网络安全、主机安全、应用安全和数据安全及备份恢复、机房物理环境整改;2 .协助采购人建立和完善信息安全管理制度,初步建立信息安全管理体系;3 .指派专业人员对客户内外网进行检测,对信息系统在确保业务不间断的情况下进行安全检测,提供信息系统安全巡检汇报,使客户相关人员能够实时掌控信息系统的安全状况。对设备安全
3、巡检,及时发现并消除网络故障和安全隐患,保障客户网络和系统处于健康、安全的状态,确保相关业务持续运行;4 .指派具有丰富经验的安全服务人员定期对应用系统、操作系统、网设备及安全设备的安全日志、安全告警等进行检查,分析安全事件及其关联,查找攻击者的攻击目标和路径,如果发现问题及时与客户进行沟通,并提出解决方案和建议;5 .需对信息系统进行安全网络信息搜集、端口扫描、远程溢出、口令猜测、本地溢出、脚木测试、渗透测试;6 .在服务期内提供专业等级保护咨询与规划、安全应急、样本分析、安全意识培训等,详见其他要求;7 .为保证服务质量,竞价人需具备自动化渗透测试工具完成等保建设整改服务,辅助测试工具至少
4、具备相关功能如下:7.1 为了贯穿整个渗透过程的操作,至少包括信息收集、插件管理、指纹管理、漏洞发现、漏洞利用、后渗透攻击模块。;7.2 可以根据可编程平台提供的接口编写自己的攻击插件,实现自定义的攻击需求;7.3 可利用http协议、DNS协议等远程获取外带数据;可通过内置的方法反弹交互Shen到平台,执行vim、交互执行操作等功能。8.协助测评服务8.1 撰写定级报告:通过以上调查与分析,撰写系统定级报告,包括系统描述、业务信息安全保护等级的确定、系统服务安全保护等级的确定、整个系统安全保护等级的确定等。8.2 协助定级备案:协助采购人完成系统安全等级保护备案表的填写;协助采购人组织召开系
5、统定级结果评审会,协助采购人完成整个定级审批过程。8.3 协助采购人通过等保测评。2信息系统等保测评服务一、基本要求1 .对采购人信息系统进行提供测评服务,通过等保测评(信息安全等级保护:3级),签订合同时必须按采购人要求签署相关保密协议,严格遵守协议要求;2 .依据信息安全等级保护管理办法(公通字200743号)和信息安全等级保护定级指南(GBT222402023)提供对采购人开展信息系统定级和备案工作,并协助采购人编写和提交符合公安管理部门规范要求的定级报告和备案表,以获得公安机关颁发的信息系统安全等级备案证明;3 .依据信息系统安全等级保护基本要求(GBzT22239-2019)提供对采
6、购人安全等级测评工作,在项目终验前完成正式等级测评,并出具符合国家信息安全等级保护管理部门规范要求、公安机关认可的信息系统安全等级测评报告。二、测评机构资质要求信息系统等保测评服务必须委托给具备以下条件的测评机构进行测评:(1)提供测评机构由国家网络安全等级保护工作协调小组办公室颁发的网络安全等级保护测评机构推荐证书;注:响应文件中必须提供委托的测试机构相关资质等证明材料复印件,并加盖测评机构公章及竞价人公章。三、测评机构人员要求1.以上测评机构的测评人员必须具备公安部信息安全等级保护评估中心颁发的信息安全等级测评师证书。四、测评主要内容1.上述信息系统的安全等级测评内容应包括技术和管理两大类
7、:技术类:物理安全、网络安全、主机安全、应用安全和数据安全及备份恢复等方面的测评。管理类:测评应包括对机构安全管理机构、人员安全管理、安全管理制度、系统建设管理和系统运维管理等方面的测评,并提出安全建设整改建议;2 .对信息系统进行安全漏洞检测和挖掘,检测例如缓冲区溢出、SQ1注入和跨站脚本等常见安全漏洞,并提供漏洞修补建议及时采取适当的处理措施进行修补,有效阻止安全隐患被利用和发生安全事件;3 .响应文件中必须提供专业的等级保护测评方案(由具备等级保护测评资质的测评机构出具)。五、测评方法在等级保护测评过程中,应采用访谈、检查、测试、工具扫描等国际国内认可的先进方法和手段进行,并与国家相关规
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 第三 项目 需求 质量标准 采购 清单 技术 规格 参数 要求