一、项目需求
为贯彻落实《中华人民**国密码法》关于信息系统密码应用的要求,结合《国家电子政务建设指导意见》和****网信办指导意见要求,决定对****拨缴工会经费管理系统进行密码应用合规整改,达到密评相关规范要求,主要需整改内容如下:
****拨缴工会经费管理系统目前运行与维护主要在互联网或者电子政务外网环境下使用,通过在PC端使用VPN客户端应用账号+口令+UsbKey登录验证,然后利用SCCA服务签名二次验证进行身份鉴别,相关密改工作主要涉及操作人员身份鉴别、数据传输完整性保护、重要数据完整性访问、数据存储机密性完整性保护工作,****工会经费管理系统存在瞬时大量数据操作,而且实时性要求高的特点,需要进一步对系统性能优化处理和配合密评对接相关工作等。
(一)操作人员身份鉴别相关
拨缴工会经费管理系统操作人员通过对授权人员提供的USBKey+口令验证登录方式进行身份鉴别,验证密码算法为SM2加密方法,进一步采用远程SCCA数字证书服务器签名身份认证双绑定,按照GM T 0020-2023证书应用综合服务接口规范进行新的认证方式执行操作人员身份鉴别。
1、增强操作人员信息管理:支持操作人员远程新增申请,变更申请,USBKey变更操作,密码重置管理,操作员USBKey绑定管理,解绑等操作,对操作人员的身份鉴别内容(操作人员ID、登录名、密码等)进行加密传输。
2、增强操作日志记录及日志完整性: 详细记录操作人员对应用系统功能及数据的详细操作内容,特别包括操作变更项,数据调用情况,定期可对操作日志记录分析用户形为是否异常。新增日志完整性保护功能,对日志记录采用加密存储和访问读取,避免身份鉴别和业务数据等重要数据被窃取后日志数据被篡改等相关风险。本系统共33个用户,且为内部人员,该条工作内容需完善,需要按照密改要求,记录每个访问用户对系统的操作过程进行跟踪和记录,对重点访问的数据和重要数据的修改保留抗抵赖功能。
(二)、数据传输完整性保护
拨缴工会经费管理系统访问控制信息调用云服务器密码机提供的接口进行完整性保护,采用密码算法为HMAC-SM3对相关信息在网络传输过程中进行加解密保护。
1、通讯数据完整性、重要数据机密性保护:基于网络交互相关的HTTPS方式进行应用访问,采用TLS1.2协议使用,需国产密码算法对数据进行机密性和完整性保护,(系统使用的服务器SSL证书为RSA2048算法证书),需要修改国产密码算法实现在通讯前的身份鉴别,加强传输过程中的数据进行机密性和完整性保护,降低信息系统被非授权访问、通信数据被非授权截取、非授权篡改的风险。
2、网络边界访问控制:保证网络边界访问控制完整性,采用密码技术进行网络边界访问信息控制,解决存在网络边界访问控制信息被篡改和窃取,导致系统被非法访问的风险。
3、应用系统运维访问安全调整:通过USBKey的方式登录应用系统进行运维工作,运维人员使用账号+口令方式登录操作系统和数据库设备,访问权限精细化控制,记录所有运维登录、密钥操作及敏感指令,分析异常行为日志。
(三)、重要数据完整性访问
拨缴工会经费管理系统重要数据的读取访问完整性和传输前机密性均通过网络和通信安全链路的安全性进行保护,在SSL VPN安全网关部署RSA2048算法SSL证书(第三方提供),采用譬如TLS_RSA_WITH_AES_128_CBC_SHA256(RSA2048)算法套件和TLS1.2及以上协议,确保重要数据的不被破解,盗取和篡改,数据在传输过程中信息完整。对发起访问的特殊字段,采用加密方式验证,加密方式数据访问,传输过程验证等方式确保数据的安全和完整性。
关键数据主要包含:操作人员信息、用户信息、重要业务数据(基层单位联系人、联系电话、通讯地址、基层单位账户名称、银行账号、缴纳工会经费数据、分成相关数据,银行返还相关数据等)、身份鉴别数据、访问控制信息、操作日志数据、电子附件等内容采用SM3数据完整性校验及相关文件完整性校验。
(四)、数据存储机密性、完整性保护(数据库存储和完整性保护)
拨缴工会经费管理系统通过调用云服务器密码机提供的接口进行重要数据存储机密性保护,采用的密码算法为SM4对称加密算法(CBC模式,数据填充方式为PKCS7PADDING,每次通过云服务器密码机随机生成新的IV初始化向量参与运算)对数据进行实时加密运算。密钥的生成由云服务器密码机完成,密钥的存储管理由密钥管理系统完成。需要对存储的加密数据使用时,调用密钥管理系统中存储的SM4对称密码算法密钥进行解密。
通过调用云服务器密码机提供的接口进行数据存储的完整性进行保护,采用的密码算法为HMAC-SM3消息认证码技术,对系统中重要业务数据、用户信息、身份鉴别数据、访问控制信息、日志数据等数据进行存储完整性保护和验证。
重要数据主要包含:操作人员信息、用户信息、重要业务数据(基层单位联系人、联系电话、通讯地址、基层单位账户名称、银行账号、缴纳工会经费数据、分成相关数据,银行返还相关数据等)、身份鉴别数据、访问控制信息、操作日志数据、电子附件等内容,需使用密码技术对这些重要数据进行加密存储,避免重要数据被窃取和非授权篡改风险。
(五)、大数据量性能优化
拨缴工会经费管理系统数据量大,部分单表数据超过100万条,表间关联操作要求及时响应,部分统计报表要求即时统计,在操作过程中均要求对数据的完整性、数据加解密,对数据传输的安全性和完整性方面都有更高的要求,系统性能和快速的响应架构,需要对相关功能模块的实现进行优化处理。
(六)、其他相关工作内容
1、密改开发环境对接:**CA在政务云平台上部署密码机测试环境并提供测试接口,需要对接相关的测试功能是否正常使用,评估是否达到相应的要求,并配合**CA公司技术人员进行对接调式,使其能在开发环境(非政务云测试服务器)上正常的进行密改开发和功能测试等工作。
2、密改正式环境对接:在政务云提供的正式环境下对接密码机,检查相关功能是否正确使用,结合软件系统完成的密改内容进行测试协助,如存在差异并进行相应处理,并配合**CA公司技术人员进行在线联调和配合进行密评相关工作。
3、协助密改测评及整改:****公司****工会经费管理系统的密改内容进行测评,对测评未通过的项进行相应要求的整改和复评等工作。
二、拟定供应商信息
名称:****
单位地址:**市**区万科北街19号3栋1单元21层2118室
电话:159****8679
三、提供询价供应商资格要求
1.具有独立承担民事责任的能力,具备有效的营业执照。
2.具有良好的商业信誉和健全的财务会计制度。
3.具有履行合同所必须的设备和专业技术能力。
4.具有依法缴纳税收和社会保障资金的良好记录。
5.参加本次比选采购活动前三年内,在经营活动中没有重大违法记录。
6.本项目参加采购活动的供应商单位及其现任法定代表人/主要负责人不得具有行贿犯罪记录。
7.本项目不允许联合体参与询价。
四、提交资料要求
参与调研(询价)的潜在供应商需提交以下资料(均需加盖公章):
1.公司营业执照复印件;
2.供应商询价报价表。(格式自拟),可附页对报价的总体构成(如服务、人员、税费等)进行简要说明。
五、提交方式与截止时间
欢迎潜在供应商参加询价,并请将上述资料加盖公章后,扫描成PDF电子版,于2026年01月26日前发送至本次价格调研指定邮箱:****@scyc****7888.com,邮件主题请统一命名为:“****拨缴工会经费管理系统密码应用合规整改单一来源询价--[公司全称]”。
六、重要声明
1.本次市场价格调研仅为预算编制提供参考,不构成任何形式的采购承诺或要约。我单位无义务必须采纳任何供应商所报价格,也无义务向供应商就本次调研结果给予解释或反馈。所有提交的调研材料将不予退还,我单位承诺对其中涉及的商业信息予以保密,仅用于内部预算分析使用。
2.公告中所涉及的服务内容仅为示意和参考,旨在帮助供应商理解项目需求,不得作为最终签约及结算的绝对依据。
七、联系方式
询价单位:****
联 系 人:邹老师
联系电话:028-****5152
通讯地址:**市**区贝森路2号