为深入贯彻落实《中华人民**国网络安全法》及上级主管****政府网络安全工作的部署要求,切实提升我市网络安全防护能力,****政府安全领域“两高一弱”问题专项排查服务项目开展市场调研询价工作。本公告仅为面向市场广泛征集价格及技术要素,为后续正式采购提供前期资料支撑,非正式采购行为,不代表任何最终采购意向。具体事项如下:
一、项目名称
****政府安全领域“两高一弱”问题专项排查服务项目。
二、项目内容及要求
(一)排查范围。覆盖我市直接及受托管理的全部县级政务信息系统、政务云平台、服务器、数据库、中间件、网络及安全设备、办公终端及相关配套资产。
(二)排查内容。一是高危安全漏洞排查:采用自动化扫描与人工验证相结合的方式,识别存在的高危漏洞(包括但不限于未授权访问、SQL注入、跨站脚本、远程代码/命令执行等),重点核查近期国家网络安全主管部门通报的高危漏洞(如Log4j2、Spring4Shell等)在本地的受影响情况。二是高危网络端口排查:全面检测面向互联网、政务外网及内部网络开放的高危端口,分析端口暴露的必要性、合法性及访问控制策略的有效性,对非必要开放的高危端口提出关停或限制建议。三是弱口令问题排查:排查各类系统、应用、数据库、中间件、网络设备、安全设备及运维管理平台中是否存在弱口令、默认口令、空口令、长期未更换口令以及明文存储口令等违规现象。
(三)服务成果。一是《“两高一弱”问题专项排查报告》,详细列明每项风险的具体位置、危害等级、技术验证过程及可能后果;二是《安全整改建议方案》,针对不同类别风险提供分优先级、可落地的加固措施及技术服务;三是《整改情况复测确认报告》,在我市完成初次整改后,供应商应开展全面复测并出具结论,对仍存在的问题继续协助整改,直至全部解决。四是《资产梳理清单》,排查是否有遗漏的资产、影子及僵尸资产形成资产清单。在设备上线、升级、下线时,对资产清单进行更新,形成与实际情况一致的资产清单。
(四)服务方式与保密要求。服务采用远程检测与现场核查相结合的方式,根据实际需要,供应商须安排具备相应资质的工程师提供现场技术支持。服务过程中应严格遵守《中华人民**国保守国家秘密法》及我单位信息安全与保密管理规定,签订保密协议,未经书面许可不得留存、复制或向任何第三方泄露相关数据及检测结果。
三、供应商资格要求
1.在中华人民**国境内注册,具有独立承担民事责任能力的法人或其他组织,营业执照处于有效期内。
2.具备履行合同所必需的专业技术能力,拥有国家或行业认可的信息安全服务资质。
3.企业未被列入经营异常名录,未被列入“信用中国”网站失信被执行人、重大税收违法失信主体、政府采购严重违法失信行为记录名单。
四、报价要求
请各供应商于6月14日前将报价承诺函、报价单、营业执照复印件、法人身份证复印件、资质证明文件等材料加盖公章后报送至邮箱:****@163.com。
联系人:张雍,联系电话:****800