开启全网商机
登录/注册
| 网络测评 |
| 1.1安全通用要求:安全通用要求测评内容应包括安全技术和安全管理两大类,其中技术类应包括对安全物理环境、安全通信网络、安全区域边界、安全计算环境、****中心五个方面的测评,安全管理类测评应包括对安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理五个方面的测评。 |
| 1.2安全扩展要求:应用了不同新技术的安全保护对象处于不同的应用场景中,面临不同的安全威胁,因此会有不同的安全需求,该保护对象涉及的安全扩展要求包括: |
| 1.2.1云计算安全测评内容包括对安全物理环境、安全通信网络、安全区域边界、安全计算环境、****中心、安全建设管理、安全运维管理等的测评。 |
| 1.2.2移动互联安全测评内容包括对安全物理环境、安全区域边界、安全计算环境、安全建设管理、安全运维管理等的测评。 |
| 1.2.3物联网安全测评内容包括对安全物理环境、安全区域边界、安全计算环境、安全运维管理等的测评。 |
| 1.2.4工业控制系统安全测评包括对安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全建设管理方面的测评。 |
| 1.2.5大数据安全测评包括对安全物理环境、安全通信网络、安全计算环境、安全运维管理等的测评。 |
| 1.3 测评方法 |
| 1.3.1在测评实施过程中,应采用访谈、检查和测试、渗透测试等测评方法进行,并与国家相关规范及标准的要求相符。 |
| 1.3.2访谈是指测评人员通过引导信息系统相关人员进行有目的的(有针对性的)交流以帮助测评人员理解、分析或取得证据的过程; |
| 1.3.3检查是指测评人员通过对测评对象(如管理制度、操作记录、安全配置等)进行观察、查验、分析以帮助测评人员理解、分析或取得证据的过程; |
| 1.3.4测试是测评人员使用预定的方法/工具使测评对象产生特定的行为,通过查看和分析结果以帮助测评人员获取证据的过程; |
| 1.3.5 渗透测试是模拟黑客的攻击方法,对受保护对象的应用系统、主机、网络进行攻击,从而验证测评对象的弱点、技术缺陷或漏洞的一种评估方法; |
| 1.3.6渗透测试是模拟黑客的攻击方法,对受保护对象的应用系统、主机、网络进行攻击,从而验证测评对象的弱点、技术缺陷或漏洞的一种评估方法。 |
| 密码测评 |
| 1.通用要求测评:核查信息系统中使用的密码算法、密码技术、密码产品和密码服务是否满足国家密码管理的相关标准或规范要求。 |
| 2.密码技术应用要求测评:具体包括物理和环境安全测评、网络和通信安全测评、设备和计算安全测评、应用和数据安全测评,验证不**全等级信息系统的密码应用是否达到相应安全等级的安全保护能力、是否满足相应安全等级的保护要求。 |
| 2.1物理和环境安全测评:针对物理和环境安全方面采取的密码保障措施进行各项测评,详细记录现场测评情况(如访谈记录、配置截图、抓包分析截图、产品照片等),完成单项及单元测评结果判定。测评结果由采购人确认。 |
| 2.2网络和通信安全测评:针对 身份鉴别 、 通信数据完整性 、 敏感信息或通信报文机密性 、 网络边界访问控制信息完整性 、 安全接入认证 等网络和通信安全方面采取的密码保障措施进行各项测评,详细记录现场测评情况(如访谈记录、配置截图、抓包分析截图、产品照片等),完成单项及单元测评结果判定。测评结果由采购人确认。 |
| 2.3设备和计算安全测评:针对 身份鉴别 、 安全信息传输通道 、 系统**访问控制信息完整性 、 重要信息**安全标记完整性 、 日志记录完整性 、 重要可执行程序完整性、重要可执行程序来源真实性 等设备和计算安全方面采取的密码保障措施进行各项测评,详细记录现场测评情况(如访谈记录、配置截图、抓包分析截图、产品照片等),完成单项及单元测评结果判定。测评结果由采购人确认。 |
| 2.4应用和数据安全测评:针对 身份鉴别 、 访问控制信息完整性 、 重要信息**安全标记完整性 、 重要数据传输机密性 、 重要数据存储机密性 、 重要数据传输完整性 、 重要数据存储完整性 、 数据原发行为不可否认性 等应用和数据安全方面采取的密码保障措施进行各项测评,详细记录现场测评情况(如访谈记录、配置截图、抓包分析截图、产品照片等),完成单项及单元测评结果判定。测评结果由采购人确认。 |
| 3.安全管理测评:从制度、人员、实施和应急四个方面进行安全管理测评,验证信息系统安全管理机制是否完善,是否能够确保密码技术被合规、正确、有效地实施。 |
| 3.1制度测评:针对 制定密码应用安全管理制度 、 制定密钥管理规则 、 建立操作规程 、 定期修订安全管理制度 、 明确管理制度发布流程 等制度方面采取的管理措施进行各项测评,详细记录现场测评情况,完成单项及单元测评结果判定。测评结果由采购人确认。 |
| 3.2人员测评:针对 了解并遵守密码相关法律法规和密码管理制度 、 建立密码应用岗位责任制度 、 建立岗位责任制度 、 建立上岗人员培训制度 、 定期进行安全岗位人员考核 、 建立关键岗位人员保密制度和调离制度 等人员方面采取的管理措施进行各项测评,详细记录现场测评情况,完成单项及单元测评结果判定。测评结果由采购人确认。 |
| 3.3实施测评:针对 制定密码应用方案 、 制定密钥安全管理策略 、 制定实施方案 、 投入运行**行密码应用安全性评估 、 定期开展密码应用安全性评估及攻防对抗演习 等实施方面采取的管理措施进行各项测评,详细记录现场测评情况,完成单项及单元测评结果判定。测评结果由采购人确认。 |
| 3.4应急测评:针对 应急措施 、 事件处置 、 向有关主管部门上报处置情况 等应急方面采取的管理措施进行各项测评,详细记录现场测评情况,完成单项及单元测评结果判定。测评结果由采购人确认。 |
| 4.整体测评与风险评估:对系统进行整体安全测评,并依据《商用密码应用安全性评估量化评估规则》,对信息系统的密码应用情况给出定量评估结果。依据《信息系统密码应用高风险判定指引》判断系统是否存在高风险并分析相关风险可能对信息系统安全造成的影响,提交整体测评与风险评估结果。 |
| 序号 | 项目分值 | 评分标准 |
| 1 | 价格分 (满分30分) |
(1)价格分应当采用低价先法计算,即满足投标文件要求且投标价格最低的投标报价为评审基价,其价格分为满分。其他投标人的价格分统一按照下列公示计算:投标报价得分=(评审基准价/投标报价) 30 (2)按照《政府采购促进中小企业发展管理办法》(财库〔2020〕46号)的规定,参选单位认定为小型或微型企业且所提供的产品均为小型、微型企业产品的(必须提供中小企业声明函,否则不予以认定),对最终报价给予10%的扣除,扣除后的价格为评审价即评审价=最终报价X(1-10%);除上述情况外,评审价=最终报价。 (3)根据《****监狱企业发展有关问题的通知%财库[2014]68****政府****监狱企业发展有关问题的通知》(桂财采[2018]24号)的规定,监狱企业视同小型、微型企业,享受小型、微型企业****政府采购政策。必须提供相关证明文件,否则不予以认定)。 (4)根据《三部门联合发布关****政府采购政策的通知》(财库[2017]141号)的规定,残疾人福利性单位视同小型微型企业,享受小型、微型企业****政府采购政策。必须提供残疾人福利性单位声明函,否则不予以认定)。 |
| 2 | 网络测评技术分 (满分14分) |
根据响应情况,对一、采购项目:4.网络测评所有项目(共14项)满足技术指标要求得14分; 负偏离或漏项的每一项扣1分,直至扣完为止。 |
| 3 | 密码测评技术分 (满分12分) |
根据响应情况,对一、采购项目:6.密码测评所有项目(共12项)满足技术指标要求得12分; 负偏离或漏项的每一项扣1分,直至扣完为止。 |
| 4 | 实施方案 (满分20分) |
评委根据对供应商的实施方案从项目实施管理方案、进度安排方案、项目实施人员配置、质量保证措施的符合度方面评价。 一档(1-4分):包含项目实施管理方案、进度安排方案、项目实施人员配置、质量保证措施,有简要的实施计划,对项目的了解情况粗略,内容中没有明显错误,方案总体仅符合采购文件要求。 二档(5-12分):内容较为完善、可行,实施计划较为详细对项目的了解情况较好,细节安排合理,方案总体符合采购文件要求。 三档(13-20分):满足二档的基础上,内容完备、合理、科学,充分满足本项目需求,时间节点明确合理、描述详细、完整,可操作性强,实施工作计划、实施准备和成果目标表述详细,详细描述了服务项目的内容以及实现方式。描述具体详细,完全满足项目的需要,方案可行且具有先进、科学合理性,有明确的项目进度和质量保证措施。 |
| 5 | 检测人员配置 (满分11分) |
1.应标商或授权应标商的测评机构服务本项目负责人为高级等保测评师,得6分。 2.应标商或授权应标商的测评机构服务本项目团队成员,具有 中级等保测评师、CISP证书、CISAW证书、密评助理工程师、CCRC数据安全官证书 证书的,每提供一名得1分,最高得5分。注:资质证书证件复印件和最新等级保护网注册测评师截图及相关证明文件。 |
| 6 | 企业信誉 (满分8分) |
应标商或授权应标商的测评机构具备以下认证证书 1.ISO9001质量管理体系认证证书,得2分; 2.ISO27001信息安全管理体系认证证书,得2分; 3.ISO20000信息技术服务管理体系认证证书,得2分; 4.ITSS信息技术服务标准符合性证书,得2分。 注:响应文件中提供相关证书复印件并加盖供应商公章,不提供不得分。 |
| 7 | 业绩分 (满分5分) |
应标商或授权应标商的测评机构提供近3年以来服务医疗行业同类项目的业绩合同,备注:须提供合同关键页(包含:签约时间、项目名称、合同金额、设备清单、双方盖章)复印件作为证明资料,业绩时间以合同签订时间为准。每提供一份得2.5分,本项最高得5分。 |