各供应商:
现对****网络安全等级保护测评采购项目进行预算咨询,请你单位进行书面报价,采购项目具体服务要求如下。
一、项目要求
(一)项目概要
1.测评对象:12个系统(平台)
2.网络安全等级保护测评等级:第二级
3.实施内容:
(1)系统梳理。协助完成待测系统梳理工作。
(2)系统初测。对待测系统进行现场测评,初次测评完成后提交初评的整改意见报告。
(3)协助完成整改加固。协助对测评过程中发现的安全问题进行技术整改加固工作,并进行整改后的复测。
(4)出具测评报告协助完成取证。整理测评结果,提交待测系统安全等级保护测评报告以及相应文档,协助完成信息系统安全等级保护备案证明取证。
4.测评内容:本次信息安全等级保护测评涵盖安全技术内容包括:安全技术测评:包括安全物理环境、安全通信网络、安全区域边界、安****管理中心等五个方面的安全测评。安全管理测评:包括安全管理制度、安全管理机构、安全管理人员、安全建设管理和安全运维管理等五个方面的安全测评。依据相关的测评准则,结合系统的构成特点,确定具体的测评对象,制定测评方案,通过访谈、检查、测评和系统分析等方式判断其安全技术和安全管理的各方面是否达到了相应等级的国家信息系统等级保护要求,找出信息系统中存在的安全隐患,对安全性进行整体评估,制定相关的信息安全整体安全策略和中长期的安全规划,以便对被测系统进行安全方面的调整和改进,确保其安全防护水平达到信息系统安全等级保护相应能力的要求。
(二)依据和规范
本项目实施的测评依******部相关文件要求和相关文件要求,具体依据和规范如下:
GB/T22239—2019:《信息安全技术网络安全等级保护基本要求》
GB/T28448—2019:《信息安全技术网络安全等级保护测评要求》
GB/T28449—2018:《信息安全技术网络安全等级保护测评过程指南》
GB/T36627-2018:《信息安全技术 网络安全等级保护测试评估技术指南》
GB/T 20984-2022:《信息安全技术 信息安全风险评估方法》
GB/T31509-2015:《信息安全技术 信息安全风险评估实施指南》
T/ISEAA 001-2020:《网络安全等级保护测评高风险判定指引》
GB/T 30279-2020:《信息安全技术 网络安全漏洞分类分级指南》
(三)测评技术规范
1.测评及评估原则。保密性原则:项目实施方应签订保密协议,对测评的过程数据和结果数据严格保密,未经授权不得泄露给任何单位和个人,不得利用此数据侵害的权益,否则有权追究责任。标准性原则:测评及评估方案的设计与实施应依据国家的相关标准进行。规范性原则:项目实施方工作中的过程和文档,应具有规范性,便于项目跟踪和控制。可控性原则:项目的进度应符合进度安排,保证对测评工作的可控性。整体性原则:测评及评估的范围和内容应系统、全面、规范,满足等级保护的相关基本要求。最小影响原则:技术测评及评估工作应尽可能小地影响在线系统和网络的正常运行,不能对现有运行系统造成影响。在线测评及评估应在许可的条件下进行。
2.实施要求。应详细描述信息系统安全等级保护测评的整体实施方案,包括项目概述、等保测评方案、项目实施方案、时间安排、阶段性文档提交和验收标准等。应详细描述测评及评估人员的组成、资质及各自职责的划分。应配置经验丰富的测评及评估人员进行信息系统安全等级保护测评工作,项目负责人必须具有信息(或网络)安全等级测评师(高级)证书,现场实施人员必须具有具备信息(或网络)安全等级测评师(中级)证书且不低于两人。
3.测评及评估方法。测评及评估方法包括访谈、检查和测试三种方法,可细化为文档审查、配置检查、工具测试和实地察看等多种方法。如需对系统安全等级保护测评实施过程中采用在线测评工具,各种工具软件由项目实施方推荐,经确认后由项目实施方提供并在工作中使用。安全测评工具软件运行可能需要的硬件平台(如笔记本电脑、PC、工作站等)和操作系统软件等由项目实施方推荐,经确认后由项目实施方提供并在测评中使用。
4.等级保护测评内容。根据国家等级保护相关标准,本次项目的安全等级保护测评应包括以下内容:安全技术测评:包括安全物理环境、安全通信网络、安全区域边界、安****管理中心等五个方面的安全测评;安全管理测评:包括安全管理制度、安全管理机构、安全管理人员、安全建设管理和安全运维管理等五个方面的安全测评。
(1)安全物理环境。安全物理环境针对物理机房提出了安全控制要求,主要对象为物理环境、物理设备和物理设施等;涉及的安全控制点包括物理位置的选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应、安全等级保护和电磁防护。
(2)安全通信网络。安全通信网络针对网络架构和通信传输提岀了安全控制要求。主要对象为广域网、城域网、局域网的通信传输以及网络架构等;涉及的安全控制点包括网络架构、通信传输和可信验证。
(3)安全区域边界。安全区域边界针对网络边界提出了安全控制要求,主要对象为系统边界和区域边界等;涉及的安全控制点包括边界防护、访问控制、入侵防范、恶意代码防范、安全审计和可信验证。
(4)安全计算环境。安全计算环境针对边界内部提出了安全控制要求,主要对象为边界内部的所有对象,包括网络设备、安全设备、服务器设备、终端设备、应用系统、数据对象和其他设备等;涉及的安全控制点包括身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证。
(5****中心。****中心针对整个系统提出了安全管理方面的技术控制要求,通过技术手段实现集中管理;涉及的安全控制点包括系统管理、审计管理、安全管理和集全等级。
(6)安全管理制度。安全管理制度测评是对信息系统的安全管理制度体系和制度内容、制定和发布流程、评审和修订机制等情况进行测评。
(7)安全管理机构。安全管理机构测评是对信息系统的安全管理组织和岗位设置、人员配备、授权和审批、沟通和**、审核和检查等情况进行测评。
(8)安全管理人员。人员安全管理测评是对信息系统相关内部人员的人员录用、人员离岗、人员考核、安全意识教育和培训,以及外部人员访问管理等情况进行测评。
(9)安全建设管理。系统建设管理测评是对信息系统建设过程中的系统定级、安全方案设计、产品采购和使用、自主软件开发、外包软件开发、工程实施、测试验收、系统交付、系统定级备案、等级测评、安全服务商选择等情况进行测评。
(10)安全运维管理。系统运维管理测评是对信息系统运行维护过程中的环境管理、资产管理、介质管理、设备管理、****管理中心、网络安全管理、系统安全管理、恶意代码防范管理、密码管理、变更管理、备份与恢复管理、安全事件处置、应急预案管理等情况进行测评。
| 序号 |
项目阶段 |
输出成果 |
| 1 |
测评准备阶段 |
《测评计划书 》《调研结果报告》《工具清单》《信息安全等级保护测评方案》《测评指导书》 |
| 2 |
现场测评阶段 |
《网络安全等级保护测评过程文档》 |
| 3 |
现场结果分析 |
《网络等级安全保护测评加固建议方案》 |
| 4 |
报告编制 |
《网络安全等级保护测评报告》 |
| 5 |
备案 |
《等**级报告》《备案表》 |
| 6 |
安全服务 |
《安全培训方案和相关文档》《漏洞扫描报告》《渗透测试报告》 |
5.交付文档
二、采购期限
合同签订之日起至完成待测系统安全等级保护备案证明取证。
三、预算报价
(一)预算报价内容
1.预算咨询报价表;(加盖公章,可参考附件)
2.公司营业执照或副本复印件;(加盖公章)
(二)预算咨询报价表文件扫描件请于2026年7月31日17:00前,发送至****@qq.com。
(三)报价应包括但不限于增值税、营业税等相关税费及拆装费、运输费、装配、校准、调试的费用。
四、联系方式
联 系 人:张老师; 联系电话:028-****4362;
地 址:**市**区武科西四路18号安全科技大厦
****
2026年7月28日