2.询价联系人:顾女士0857—****336
4.询价内容:相关要求及参数见附件1,附件2为指定格式
5.供应商资格要求(可提供承诺):参加报价的单位必须具有独立的企业法人资格、独立承担民事责任能力且从事相关行业;投标人经营范围符合本项目要求,具有良好的商业信誉和健全的财务会计制度;具有履行合同所必需的设备和专业技术能力;有依法缴纳税收和社会保障资金的良好记录;参加本次招标活动前三年内,在经营活动中没有重大违法记录。公司在行业内有良好的服务信誉。
6.供应商须提交文件资料:****公司法人营业执照复印件、不是法人报价的需要提供法人授权委托书及被授权人的身份证明、供应商资格要求文件(第5条内容)、采购需求中所需资料、产品报价单、产品参数等。所有复印件均应加盖公章,按顺序装订成册,****公司名称及联系电话,送到或邮寄我院采购科。(资料不完整视为无效报价资料)
7.时间:2026年8月19日至8月21日(三个工作日,早上09:00—11:30、下午15:00—17:30),逾期不再受理。
特别说明:本次询价工作仅为对拟采购项目进行市场询价,我院不对参与报送的产品、价格及方案作任何承诺。
2026年8月19日
****
附件1
****等保测评服务项目
一.1. 项目简介
******部《信息安全等级保护管理办法》(公通字〔2007〕43号)、《中华人民**国网络安全法》等相关文件要求,进一步提升信息系统的安全防护水平,确保信息安全等级保护工作的有效实施,防止因信息系统安全事件而引发任何安全事故,招标人特此编制本技术规范书。本规范书旨在对信息系统的等级保护测评项目提出明确的规范、技术要求和详细说明,以强调信息安全等级保护的重要性,确保信息系统的安全稳定运行,维护信息安全和业务连续性。
一.2. 项目范围
本次项目范围涉及的业务信息系统包括:
| 序号 |
信息系统名称 |
业务简介 |
拟定级别 |
备注 |
| 1 |
His |
医院信息管理系统 |
三级 |
|
| 2 |
平台 |
医院信息化平台(含多个系统集成) |
三级 |
|
| 3 |
Pacs |
医院影像管理系统 |
三级 |
|
| 4 |
体检 |
医院体检平台 |
三级 |
一.3. 项目服务内容
在对信息系统测评工作进行中,同时提供网络安全咨询服务。包括以下服务内容:
| 序号 |
名称 |
包括内容 |
备注 |
| 1 |
定级备案 |
协助招标人所属单位高效完成未定级信息系统的定级备案工作,具体涵盖信息系统等级的准确划定、备案所需详尽资料的编撰,以及组织专家进行全面评审等多个环节,确保备案工作的顺利进行。 |
|
| 2 |
编制方案 |
编制招标人所属单位的《网络安全等级保护测评方案》,并针对可能出现的紧急情况制定相应的应急方案,以确保网络安全等级保护测评的顺利进行和应急响应的高效实施。 |
|
| 3 |
差距测评 |
依据等级保护测评的相关规范和标准,对已确定等级并完成备案的信息系统进行细致的差距分析。通过调研、访谈、资料调阅、技术测试等方式,精准识别出信息系统与国家标准《信息安全技术网络安全等级保护基本要求》(GB/T 22239)之间存在的具体差距。针对这些差距,给出专业的整改指导意见,帮助提升信息系统的安全防护水平,确保其符合国家标准的要求。 |
|
| 4 |
整改信息安全保障体系设计服务与咨询服务 |
根据等级保护差距测评报告结果,招标人将针对存在的安全隐患进行整改安排。投标人将为招标人提供整改工作的咨询服务,确保其整改措施的有效实施。同时,对于招标人暂时未能落实的安全措施,投标人将制定详细的安全整改方案,明确整改的具体目标、项目和进度安排。此外,投标人还将协助拟定信息安全标准与规范,以全面提升招标人信息系统的安全防护水平。 |
|
| 5 |
网络安全等级保护测评服务 |
依据国家网络安全等级保护制度规定,根据等保测评相关标准,从安全技术与安全管理两大项10个方面,对信息系统安全等级保护状况进行全面测评。确保信息系统能通过网络安全等级保护相应等级的国家标准,出具测评报告,配合招标****机关获得回执。 |
一.4. 网络安全等级保护测评内容
根据国家等级保护相关标准,信息系统的安全等级保护测评应包括以下内容:
安全技术测评:包括安全物理环境、安全通信网络、安全区域边界、安****管理中心等五个方面的安全测评;
安全管理测评:包括安全管理制度、安全管理机构、安全管理人员、安全建设管理和安全运维管理等五个方面的安全测评。
三级通用测评指标:71个安全控制点,211项安全要求项,等级保护测评指标情况具体如下表所示:
| 测评指标(三级) |
|||
| 安全通用要求 |
安全分类 |
控制点 |
要求项 |
| 安全物理环境 |
10 |
22 |
|
| 安全通信网络 |
3 |
8 |
|
| 安全区域边界 |
6 |
20 |
|
| 安全计算环境 |
11 |
34 |
|
| ****中心 |
4 |
12 |
|
| 安全管理制度 |
4 |
7 |
|
| 安全管理机构 |
5 |
14 |
|
| 安全管理人员 |
4 |
12 |
|
| 安全建设管理 |
10 |
34 |
|
| 安全运维管理 |
14 |
48 |
|
| 总计 |
71 |
211 |
|
二级通用测评指标:68个安全控制点,135项安全要求项,等级保护测评指标情况具体如下表所示:
| 测评指标(二级) |
|||
| 安全通用要求 |
安全分类 |
控制点 |
要求项 |
| 安全物理环境 |
10 |
15 |
|
| 安全通信网络 |
3 |
4 |
|
| 安全区域边界 |
6 |
11 |
|
| 安全计算环境 |
10 |
23 |
|
| ****中心 |
2 |
4 |
|
| 安全管理制度 |
4 |
6 |
|
| 安全管理机构 |
5 |
9 |
|
| 安全管理人员 |
4 |
7 |
|
| 安全建设管理 |
10 |
25 |
|
| 安全运维管理 |
14 |
31 |
|
| 总计 |
68 |
135 |
|
一.4.1. 安全物理环境测评
安全物理环境测评中,测评人员将以文档查阅与分析和现场观测等检查方法为主,以访谈为辅来获取测评证据(如机房的温湿度情况),用于评测机房的安全保护能力。
安全物理环境测评涉及的测评对象主要为机房和相关的安全文档。
安全物理环境测评实施过程涉及10个方面的安全保护能力,具体测评指标描述如下表所示:
表格1.安全物理环境测评指标描述
| 序号 |
安全子类 |
测评指标描述 |
| 1 |
物理位置选择 |
通过访谈物理安全负责人,检查机房,测评机房物理场所在位置上是否具有防震、防风和防雨等多方面的安全防范能力。 |
| 2 |
物理访问控制 |
通过访谈物理安全负责人,检查机房出入口等过程,测评信息系统在物理访问控制方面的安全防范能力。 |
| 3 |
防盗窃和防破坏 |
通过访谈物理安全负责人,检查机房内的主要设备、介质和防盗报警设施等过程,测评信息系统是否采取必要的措施预防设备、介质等丢失和被破坏。 |
| 4 |
防雷击 |
通过访谈物理安全负责人,检查机房设计/验收文档,测评信息系统是否采取相应的措施预防雷击。 |
| 5 |
防火 |
通过访谈物理安全负责人,检查机房防火方面的安全管理制度,检查机房防火设备等过程,测评信息系统是否采取必要的措施防止火灾的发生。 |
| 6 |
防水和防潮 |
通过访谈物理安全负责人,检查机房及其除潮设备等过程,测评信息系统是否采取必要措施来防止水灾和机房潮湿。 |
| 7 |
防静电 |
通过访谈物理安全负责人,检查机房等过程,测评信息系统是否采取必要措施防止静电的产生。 |
| 8 |
温湿度控制 |
通过访谈物理安全负责人,检查机房的温湿度自动调节系统,测评信息系统是否采取必要措施对机房内的温湿度进行控制。 |
| 9 |
电力供应 |
通过访谈物理安全负责人,检查机房供电线路、设备等过程,测评是否具备为信息系统提供一定电力供应的能力。 |
| 10 |
电磁防护 |
通过访谈物理安全负责人,检查主要设备等过程,测评信息系统是否具备一定的电磁防护能力。 |
一.4.2. 安全通信网络测评
安全通信网络测评中,测评人员将以配置核查和文档查阅为主,以访谈和分析为辅来获取证据(如相关措施的部署和配置情况),用于测评信息系统的网络安全保护。
安全通信网络测评涉及的测评对象主要为网络设备和安全。
安全通信网络测评实施过程涉及3个方面的安全保护能力,具体测评指标描述如下表所示:
表格2: 安全通信网络测评指标描述
| 序号 |
安全子类 |
测评指标描述 |
| 1 |
网络架构 |
测评分析网络架构与网段划分、隔离等情况的合理性和有效性。 |
| 2 |
通信传输 |
测评通信过程中的完整性、保密性等。 |
| 3 |
可信验证 |
基于可信根对通信设备的系统引导程序、系统程序、重要配置参数和通信应用程序等进行可信验证,并在应用程序的关键执行环节进行动态可信验证。 |
一.4.3. 安全区域边界测评
安全通信网络测评中,测评人员将以配置核查和文档查阅为主,以访谈和分析为辅来获取证据(如相关措施的部署和配置情况),用于测评信息系统的网络安全保护。
安全通信网络测评涉及的测评对象主要为网络设备和安全。
安全通信网络测评实施过程涉及3个方面的安全保护能力,具体测评指标描述如下表所示:
表格3: 安全区域边界测评指标描述
| 序号 |
安全子类 |
测评指标描述 |
| 1 |
边界防护 |
测评分析信息系统网络边界安全防护的状况。 |
| 2 |
访问控制 |
测评分析信息系统对网络区域边界相关的网络隔离与访问控制能力。 |
| 3 |
入侵防范 |
测评分析信息系统对攻击行为的识别和处理情况。 |
| 4 |
恶意代码和垃圾邮件防范 |
测评分析信息系统网络边界和核心网段对病毒等恶意代码及垃圾邮件的防护情况。 |
| 5 |
安全审计 |
测评分析信息系统审计配置和审计记录保护情况。 |
| 6 |
可信验证 |
基于可信根对通信设备的系统引导程序、系统程序、重要配置参数和通信应用程序等进行可信验证,并在应用程序的关键执行环节进行动态可信验证。 |
一.4.4. 安全计算环境测评
安全计算环境测评主要涉及身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证、数据完整性、数据保密性、数据备份恢复、剩余信息保护、个人信息保护11个方面的安全保护能力,具体测评指标描述如下表所示:
表格4: 安全计算环境测评指标描述
| 序号 |
安全子类 |
测评指标描述 |
| 1 |
身份鉴别 |
检查服务器的身份标识与鉴别和用户登录的配置情况。 |
| 2 |
访问控制 |
检查服务器的访问控制设置情况,包括安全策略覆盖、控制粒度以及权限设置情况等。 |
| 3 |
安全审计 |
检查服务器的安全审计的配置情况,如覆盖范围、记录的项目和内容等;检查安全审计进程和记录的保护情况。 |
| 4 |
入侵防范 |
检查服务器在运行过程中的入侵防范措施,如关闭不需要的端口和服务、最小化安装、部署入侵防范产品等。 |
| 5 |
恶意代码防范 |
检查服务器的恶意代码防范情况,如服务器是否安装统一管理的恶意代码防范软件,是否及时升级病毒库等。 |
| 6 |
可信验证 |
基于可信根对通信设备的系统引导程序、系统程序、重要配置参数和通信应用程序等进行可信验证,并在应用程序的关键执行环节进行动态可信验证。 |
| 7 |
数据完整性 |
测评操作系统、数据库管理系统的管理数据、鉴别信息和用户数据在传输和保存过程中的完整性保护情况。 |
| 8 |
数据保密性 |
测评操作系统和数据库管理系统的管理数据、鉴别信息和用户数据在传输和保存过程中的保密性保护情况。 |
| 9 |
数据备份恢复 |
测评信息系统的安全备份情况,如重要信息的备份、硬件和线路的冗余等。 |
| 10 |
剩余信息保护 |
测评鉴别信息所在的存储空间被释放或重新分配前是否得到完全清除。 |
| 11 |
个人信息保护 |
测评是否仅采集和保存业务必需的用户个人信息;是否禁止未授权访问和使用用户个人信息。 |
一.4.5. ****中心测评
****中心测评主要涉及系统管理、审计管理、安全管理、集中管控4个方面的安全保护能力,具体测评指标描述如下表所示:
表格5: ****中心测评指标描述
| 序号 |
安全子类 |
测评指标描述 |
| 1 |
系统管理 |
测评信息系统的系统管理员对系统的管理情况。 |
| 2 |
审计管理 |
测评信息系统的安全审计员对系统的审计情况。 |
| 3 |
安全管理 |
测评信息系统的安全管理员对系统的安全策略的配置情况。 |
| 4 |
集中管控 |
测评网络链路、安全设备、网络设备和服务器等设备的运行状况的集中监测、分析、报警等。 |
一.4.6. 安全管理制度测评
安全管理制度测评主要涉及安全策略、管理制度、制定和发布、评审和修订4个方面的安全保护能力,具体测评指标描述如下表所示:
表格6: 安全管理制度测评指标描述
| 序号 |
安全子类 |
测评指标描述 |
| 1 |
安全策略 |
测评信息安全工作的总体方针、安全策略,总体目标、范围、原则和安全框架等。 |
| 2 |
管理制度 |
测评信息系统管理制度在内容覆盖上是否全面、完善。 |
| 3 |
制定和发布 |
测评信息系统管理制度的制定和发布过程是否遵循一定的流程。 |
| 4 |
评审和修订 |
测评信息系统管理制度定期评审和修订情况。 |
一.4.7. 安全管理机构测评
安全管理制度测评主要涉及岗位设置、人员配备、授权和审批、沟通和**、审核和检查5个方面的安全保护能力,具体测评指标描述如下表所示:
表格7: 安全管理机构评指标描述
| 序号 |
安全子类 |
测评指标描述 |
| 1 |
岗位设置 |
测评信息系统安全主管部门设置情况以及各岗位设置和岗位职责情况。 |
| 2 |
人员配备 |
测评信息系统各个岗位人员配备情况。 |
| 3 |
授权和审批 |
测评信息系统对关键活动的授权和审批情况。 |
| 4 |
沟通与** |
测评信息系统内部部门间、与外部单位间的沟通与**情况。 |
| 5 |
审核和检查 |
检查信息系统安全工作的审核和测评情况。 |
一.4.8. 安全管理人员测评
安全管理人员测评主要涉及人员录用、人员离岗、安全意识教育和培训、外部人员访问管理4个方面的安全保护能力,具体测评指标描述如下表所示:
表格8:安全管理人员测评指标描述
| 序号 |
安全子类 |
测评指标描述 |
| 1 |
人员录用 |
测评信息系统录用人员时是否对人员提出要求以及是否对其进行各种审查和考核。 |
| 2 |
人员离岗 |
测评信息系统人员离岗时是否按照一定的手续办理。 |
| 3 |
安全意识教育和培训 |
测评是否对人员进行安全方面的教育和培训。 |
| 4 |
外部人员访问管理 |
测评对第三方人员访问(物理、逻辑)系统是否采取必要控制措施。 |
一.4.9. 安全建设管理测评
安全建设管理测评主要涉及定级和备案、安全方案设计、产品采购和使用、自行软件开发、外包软件开发、工程实施、测试验收、系统交付、等级测评、服务供应商选择10个方面的安全保护能力,具体测评指标描述如下表所示:
表格9:安全建设管理测评指标描述
| 序号 |
安全子类 |
测评指标描述 |
| 1 |
定级和备案 |
测评是否按照一定要求确定系统的安全等级并完成备案工作。 |
| 2 |
安全方案设计 |
测评系统整体的安全规划设计是否按照一定流程进行。 |
| 3 |
产品采购和使用 |
测评是否按照一定的要求进行系统的产品采购。 |
| 4 |
自行软件开发 |
测评自行开发的软件是否采取必要的措施保证开发过程的安全性。 |
| 5 |
外包软件开发 |
测评外包开发的软件是否采取必要的措施保证开发过程的安全性和日后的维护工作能够正常开展。 |
| 6 |
工程实施 |
测评系统建设的实施过程是否采取必要的措施使其在机构可控的范围内进行。 |
| 7 |
测试验收 |
测评系统运行前是否对其进行测试验收工作。 |
| 8 |
系统交付 |
测评是否采取必要的措施对系统交付过程进行有效控制。 |
| 9 |
等级测评 |
测评是否依据国家要求完成等级测评和整改工作。 |
| 10 |
服务供应商选择 |
测评是否选择符合国家有关规定的安全服务单位进行相关的安全服务工作。 |
一.4.10. 安全运维管理测评
安全管理人员测评主要涉及环境管理、资产管理、介质管理、设备维护管理、漏洞和风险管理、网络和系统安全管理、恶意代码防范管理、配置管理、密码管理、变更管理、备份与恢复管理、安全事件处置、应急预案管理、外包运维管理14个方面的安全保护能力,具体测评指标描述如下表所示:
表格10:安全运维管理测评指标描述
| 序号 |
安全子类 |
测评指标描述 |
| 1 |
环境管理 |
测评是否采取必要的措施对机房的出入控制以及办公环境的人员行为等方面进行安全管理。 |
| 2 |
资产管理 |
测评是否采取必要的措施对系统的资产进行分类标识管理。 |
| 3 |
介质管理 |
测评是否采取必要的措施对介质存放环境、使用、维护和销毁等方面进行管理。 |
| 4 |
设备维护管理 |
测评是否采取必要的措施确保设备在使用、维护和销毁等过程安全。 |
| 5 |
漏洞和风险管理 |
测评是否采取必要的措施识别安全漏洞和隐患,对发现的安全漏洞和隐患及时进行修补。测评是否定期开展安全测评。 |
| 6 |
网络和系统安全管理 |
测评是否采取必要的措施对网络和系统的安全配置、系统账户、漏洞扫描和审计日志等方面进行有效地管理。 |
| 7 |
恶意代码防范管理 |
测评是否采取必要的措施对恶意代码进行有效管理,确保系统具有恶意代码防范能力。 |
| 8 |
配置管理 |
测评是否记录和保存系统的基本配置信息 |
| 9 |
密码管理 |
测评是否能够确保信息系统中密码算法和密钥的使用符合国家密码管理规定。 |
| 10 |
变更管理 |
测评是否采取必要的措施对系统发生的变更进行有效管理。 |
| 11 |
备份与恢复管理 |
测评是否采取必要的措施对重要业务信息,系统数据和系统软件进行备份,并确保必要时能够对这些数据有效地恢复。 |
| 12 |
安全事件处置 |
测评是否采取必要的措施对安全事件进行等级划分和对安全事件的报告、处理过程进行有效地管理。 |
| 13 |
应急预案管理 |
测评是否针对不**全事件制定相应的应急预案,是否对应急预案展开培训、演练和审查等。 |
| 14 |
外包运维管理 |
测评外包运维服务商的选择是否符合国家的有关规定并签订相关协议。 |
一.5. 项目服务要求:
一.5.1. 建设原则
(1)最小影响原则:等级保护测评应尽可能小的影响系统和网络的正常运行,不能对现有网络的运行和业务的正常运行产生明显影响(包括系统性能明显下降、网络拥塞、服务中断,如无法避免出现这些情况必须做出详细描述说明,并制定详细工作计划);等级保护方案的设计和实施应在保证系统安全性的基础上,尽可能减小对业务系统和网络的正常使用运行;
(2)可控性原则:实施方法和过程需要在双方认同(认可)的范围之内,各项安全服务进度要严格按照项目工作计划执行,保证单位对等级保护建设项目工作的可控性;
(3)整体性原则:等级保护和渗透测试项目的工作内容要求做到体系完整全面;
(4)标准性原则:等级保护方案的设计实施应依据国内或国际的相关标准进行;
(5)规范性原则:服务厂商实施过程和交付物文档,要求具有标准规范性,便于项目的跟踪与控制;
(6)保密原则:对项目实施中产生的数据和结果数据严格保密,未经授权不得泄露给任何单位和个人,不得利用此数据进行任何侵害招标单位的行为,否则招标单位有权追究其责任。
(1)对项目的描述
服务商必须在充分理解需求文件中描述的需求的基础上,根据需求文件有关章节提供的材料,提供对本项目的理解和详细描述,针对网络安全等级保护技术要求,承诺通过客户化定制服务,满足招标人列出的所有需求。
(2)技术方案
服务商需准确理解项目的背景和目标,制定技术方案应具备较强的针对性和实施性。
等级保护测评方案内容:方案至少应包含等级测评内容和参考规范、对检测环境以及检测中使用的技术方法及工具描述、等级测评详细流程等内容。
服务商必须按照招标人的项目实施进度要求,提供整个项目的进度计划书,提交实施方案,实施完成后提交项目报告。包括项目的组织和管理、投入的技术人员及其简介、详细的工作计划、具体工作内容及各项具体方案和应急计划等内容。
(1)服务商应选派具有专业背景和丰富项目经验的人员担任项目经理。该项目经理必须拥有10年以上的相关工作经验,并持有信息安全等级测评师证书。他/她应具备出色的协调和沟通能力,能够准确预见并妥善处理项目实施过程中可能出现的风险。
(2)项目实施团队由服务商精心选拔,团队成员须具备强烈的工作责任心、高超的技术水**熟练的业务能力。所有团队成员必须持有网络安全等级测评初级或以上测评师证书,以确保他们具备完成项目的专业技能和知识。
(3)为确保项目的顺利进行,实施团队应保持合理的规模,并且项目组内部的组织结构需要明确、合理分工,以满足项目实施过程中的各种需求。此外,团队成员应具备相应的专业资质,包括但不限于信息安全、项目管理、IT技术等方面的认证,以确保项目的专业性和高效性。
一.5.4. 服务商技术能力要求
(1)服务商在类似行业中拥有丰富的等保咨询与测评经验,这使其能够为招标人提供极具价值的咨询服务,助力招标人更好地理解和应对信息安全挑战。
(2)针对招标人复**变的应用系统和网络架构,服务商能够依据等保相关政策、专家评审标准以及网安审核要求,为招标人量身定制合理且切实可行的系统定级备案方案。该方案不仅符合招标人的实际管理需求,还能确保顺利取得备案证明,为招标人的信息安全提供坚实保障。
(3)服务商需深入了解招标人的应用系统特点及管理要求,确保所提供的测评方案和整改方案具有高度的针对性和实用性。这将有助于招标人精准识别并解决信息安全隐患,提升整体安全防护能力。
(4)服务商将在各个环节为招标人的等保工作参与人员提供全面的培训指导,旨在帮助他们树立信息化工作中的安全观念,增强对重要数据的保护意识。通过专业培训,服务商将协助招标人推动等保工作的顺利进行,确保信息安全得到持续有效地维护。
服务期限:签订合同后一年。
一.5.6. 项目交付物
完成全部测评工作并提交《网络安全等级保护测评报告》。
一.5.7. 项目验收
(1)项目建设实施计划要求:
供应商应本项目合同签订后,按照项目建设内容的要求、项目实施计划开展实施工作。
(2)项目验收:
①供应商在服务实施完毕后进行自检,自检合格后准备验收文件,并书面通知招标人。
②招标人确认供应商的自检内容后组织验收。
③验收合格后,供应商应向招标人提交服务实施过程中的所有资料,以便招标人日后管理和维护。
二、附加服务
| 分类 |
服务项 |
服务描述 |
| 合规性咨询服务 |
定级咨询 |
定级咨询服务将依据行业标准,协助信息系统定级,输出定级报告,并指导完成主管单位备案,构建符合监管要求的网络安全防护基线。 |
| 体系咨询 |
体系咨询服务将基于行业标准,构建、落地并持续优化信息安全管理体系或数据安全管理体系,通过体系化、流程化的方法,帮助甲方实现合规遵从、风险管控与安全能力的全面提升。 |
|
| 等保测评咨询 |
协助客户完成等保测评工作。 根据等保合规要求,结合客户现状进行网络安全规划设计及建设咨询(包含安全设备配置及物理机房环境整改建设等建议)。 |
|
| 风险评估 |
采用工具对网络设备、主机、数据库、操作系统、中间件、业务系统等应用等进行安全漏洞识别。结合人工分析网络安全设备的安全策略和日志,筛选出安全脆弱点,了解网络情况,对业务系统的网络安全风险进行评估,出具《风险评估报告》,并针对发现的威胁与风险进行整改加固。 |
|
| 软件测评 |
通过全面的系统性测试,评估软件功能可靠性、性能稳定性、系统安全性、系统兼容性、系统的易用性及操作文档的全面性,出具相应报告。 |
|
| 网络信息安全服务 |
资产梳理 |
通过全面细致的资产整体梳理,从硬件设备到软件资产,再到网络拓扑和业务清单,都将得到详尽记录。清晰了解所有资产,用户单位能够有针对性地规划未来的网络安全发展方向,并且更有效地管理这些资产,以提高整体的信息化水平。 |
| 渗透测试 |
在不破坏客户任何资产的前提下,对客户授权的网络信息资产进行全面的渗透测试,模拟黑客的攻击手段,发现问题及时协调修复,并出具相应报告。 |
|
| 漏洞扫描 |
通过自动化工具,对计算机系统、网络设备、应用程序等进行安全检测,发现其中存在的安全漏洞和弱点。漏洞包括软件缺陷、配置错误、权限设置不当等。 |
|
| 基线检查 |
根据安全标准,对系统、网络、应用等IT资产的配置状态进行安全检查,确保其符合预定义的安全基线要求,从而建立统一的安全配置标准、减少攻击面、满足合规性要求,并通过定期扫描及时发现配置偏差,防止安全事件发生。 |
|
| 上线评估 |
在系统或应用正式部署到生产环境前,对其进行全面安全检查和测试,及时发现并修复潜在的安全漏洞和风险,确保系统上线后的安全性和稳定性。 |
|
| 攻防演练 |
设攻击方和防御方两支团队,对客户经授权的所有网络信息资产,采取攻击和防御对抗的形式,找出客户方在管理及系统层面存在的漏洞及不足,经综合评判后,根据演练实际情况分析攻击成果及防御成果,出具《攻防演练总结报告》、《XX整改建议》,检验和提升该单位网络安全整体防护能力。 |
|
| 应急桌面推演 |
应急桌而推演内容包括但不限于“网页篡改”“勒索病毒”“漏洞通报”等场景,采用“桌面推演”的形式,制定并优化《应急预案》,现场搭建相关演练环境,安全运维人员按发现--遏制--上报--分析--处置--总结的流程进行相关处置,根据演练情况完善《应急预案》。 |
|
| 网络安全意识培训 |
网络安全意识培训:以客户实际情况结合现行法律法规以及实际案例开展网络安全意识培训。 网络安全运维培训:本培训旨在提升企业IT团队、运维人员及安全管理人员的网络安全运维能力,涵盖基础理论、实战操作、合规要求及应急响应等内容。 |
|
| 网络安全 竞赛 |
||
| 赛前短期培训 |
根据战队实际情况制定相应的培训方案,为战队提供赛前短期培训。 |
|
| 提升培训 |
学习** |
附件2:
产品报价单
| 项目名称 |
型号/规格 |
数量 |
单价 |
总价 |
生产企业(大、中、小规模) |
| XXX有限公司(xx型企业) |
|||||
| 合计金额(元) |
|||||