**市医共体网络安全运营服务项目市场调研公告
为落实《中华人民**国网络安全法》《中华人民**国数据安全法》《中华人民**国个人信息保护法》等法律法规要求,加强医共体内网络数据安全防护能力,拟对**市医共体网络数据安全服务项目进行市场调研,欢迎符合资格条件的供应商报名参与。
一、项目名称:**市医共体网络安全运营服务项目。
二、服务地点:****医疗机构
三、服务期限:本项目服务期限为三年,合同一年一签。
四、技术和服务要求:
为深入贯彻落实国家网络安全和数据安全法律法规要求,切实加强**市医共体内网络数据安全防护能力,防范和应对网络安全事件的发生,保障全市医疗卫生信息系统安全稳定运行和广大群众健康医疗数据安全,立足全市医疗卫生机构信息化发展现状,拟通过搭建预防、检测、分析、响应、通报、应急、处置一体化的网络安全运营体系,对**市医共体网络和数据安全进行实时监测,全面提升区域医疗协同等场景下的网络数据安全保障水平,打造可视、可控、可监、可管的医疗卫生安全运营体系,实现从被动救火到主动防护、从信息孤岛到协同共治的转变,全面构建信息互联互通、业务协同联动、监管服务智能高效的区域级数字健康行业治理新体系
(一)网络安全常态化管理服务
1.资产管理服务:通过自动化探测与人工核查相结合的方式,对都江****医院的网络资产进行全面摸排与梳理,包含但不仅限于服务器、终端、网络设备、安全设备、数据库、中间件、应用系统及云上**等各类软硬件资产,识别资产的IP地址、端口、服务、操作系统、版本信息及责任人等关键属性,建立统一、动态更新的资产台账,同时识别影子资产、违规接入设备和暴露在互联网的高危端口与服务,理清资产间的业务关联与访问关系,形成资产清单和风险画像,为后续安全事件溯源处置提供数据支撑,切实解决医共体内"资产底数不清、责任边界不明、风险状况不明"的问题。
2.漏洞扫描和管理服务:通过自动化探测与人工核查相结合的方式,依托厂商级漏洞知识库(覆盖CVE、CNVD、CNNVD等权威漏洞库,支持系统漏洞、Web漏洞、配置缺陷、中间件及数据库漏洞等多种类型),定期对医共体内服务器、终端、网络设备、安全设备、数据库及应用系统开展漏洞全面扫描与专项排查,精准识别各类安全漏洞及违规配置;结合资产重要性与漏洞可利用性对漏洞进行风险定级与优先级排序,输出可视化扫描报告和整改建议清单;同时建立漏洞全生命周期管理机制,对整改过程进行跟踪督办、对修复结果进行复测验证,实现漏洞处置的闭环管理;针对重大突发漏洞(如高危0day漏洞)提供应急响应服务。
3.弱口令监测和管理服务:定期对医共体内操作系统、数据库、中间件、网络设备、安全设备、应用系统及VPN、远程运维等入口账号开展弱口令专项扫描,精准识别空口令、默认口令、简单口令、规律性口令及与用户名相同的口令等各类高风险账号;同时结合暴力破解行为监测,实时发现针对远程登录、数据库访问等服务的口令爆破攻击;对检出的弱口令账号按资产归属和风险等级形成整改清单,明确责任单位和整改时限,推动落实强密码策略、定期改密、双因素认证等加固措施,并对整改结果进行复测验证;此外,结合医护人员账号使用特点,协助建立口令安全管理规范,从制度层面降低弱口令风险,切实防范因口令脆弱导致的非法登录、数据泄露和勒索攻击事件,保障医共体医疗业务系统与健康医疗数据安全。
4.安全基线核查服务:结合医共体实际业务场景制**全基线标准,定期对医共体内操作系统、数据库、中间件、网络设备及安全设备开展安全配置核查,覆盖账号权限、口令策略、日志审计、服务端口、访问控制等关键配置项,精准识别不合规配置项并输出核查报告与整改建议,并对整改落实情况跟踪复核,推动各类系统配置持续符合基线要求。
5.渗透测试服务:模拟真实黑客攻击手法,对医共体核心业务系统(如HIS、EMR、LIS、PACS及互联网医疗服务平台等)开展渗透测试,综合运用信息收集、漏洞利用、权限提升、横向移动等攻击技术,深度挖掘自动化扫描难以发现的逻辑漏洞、越权访问、注入漏洞及组合利用风险,验证系统真实防护水平;测试结束后输出详细的渗透测试报告,完整还原攻击路径、评估风险影响并提供可落地的修复建议,协助完成漏洞修复与复测验证。
6.安全意识培训服务:针对医共体管理人员、信息化运维人员和一线医护人员分层分类开展网络安全意识培训,内容涵盖网络安全法律法规与等保合规要求、医疗数据安全与患者隐私保护、钓鱼邮件识别、口令安全管理、终端安全使用规范及常见网络诈骗防范等;结合医疗行业典型安全事件案例进行警示教育,通过集中授课、线上学习、宣传海报等多种形式提升全员安全意识;同时组织开展钓鱼邮件模拟演练,检验培训成效,推动形成"人人懂安全、人人守安全"的良好氛围,从人的层面筑牢医共体网络安全防线。
(二)网络安全态势感知服务
1.安全态势感知和运营保障服务:提供感知、分析、研判、预测和处置等能力,能够对海量网络安全事件数据进行采集、存储与关联分析的系统,通过构**全模型实现风险预测,全面感知综合风险态势和资产状态,并结合通报预警和应急处置流程形成闭环的安全指挥体系。****医院的安全设备,实现对接联动、集联管理、自动化响应和处置能力,具备智能化自动攻防对抗及自动响应编排功能,提供安全运营大模型智能研判分析。
2.全流量探针服务:****中心内、外网及各接入单位网络出口等关键节点部署探针服务,对网络全流量进行实时采集与深度解析,提供集入侵检测、异常行为检测、病毒木马检测、恶意代码检测、恶意流量检测等多种检测技术于一体的综合检测能力,支持与安全态势感知和运营保障服务工具联动,实现攻击事件的关联分析、完整攻击链还原与溯源取证。
3.威胁情报分析服务:依托威胁情报网络,汇聚全球开源情报、暗网情报、行业共享情报和本地检测数据,为医共体提供多源、高时效的威胁情报分析服务,内容涵盖恶意IP、恶意域名、C2地址、病毒木马家族、攻击组织(APT)画像、最新漏洞利用信息及针对医疗行业的定向攻击动向等,同时提供情报分析研判服务,对涉及医共体的可疑线索进行深度溯源分析,输出威胁分析报告和防护建议,并针对医疗行业高发的勒索软件、数据窃取等威胁,及时发布预警通告并指导落实防范措施。
4.风险暴露面管理服务:****医院开展互联网暴露面开展持续化测绘与管理,全面梳理暴露在公网的IP、端口、域名、Web应用、API接口、云资产及影子资产等外部攻击面信息,精准识别未知资产、违规对外开放的高危端口与服务、过期证书、敏感信息泄露(如源代码、密钥、文档外泄)等风险点;结合威胁情报对暴露资产进行风险验证与优先级排序,形成风险暴露面清单和收敛建议,协助责任单位限期完成下线、收敛、加固等处置措施并跟踪复核。
(三)网络安全边界防护服务
1.提供网络安全边界防护服务:提供对卫生专网、数据中心、电子政务外网、医保专网、银行专网、互联网出口的网络边界隔离服务,保障业务系统高效稳定运行,故障无缝切换。
2.提供web应用防护服务:防止包括漏洞扫描攻击、SQL注入攻击、XSS攻击、CSRF攻击防护,以及Cookie篡改防护、网站盗链防护、网页挂马防护、WebShell防护等各种针对Web系统的入侵攻击行为,结合网页防篡改技术实现系统运行过程中重要程序或文件完整性检测和恢复。
3.入侵检测和防御服务:提供卫生专网、电子政务外网和互联网的入侵检测和防御服务,保障业务系统高效稳定运行,故障无缝切换。
4.恶意代码防范服务:对进出流量进行深度恶意代码检测与阻断。该服务结合特征库、AI智能引擎和云沙箱技术,实时识别并拦截勒索病毒、木马、蠕虫、挖矿程序及恶意脚本,特别是针对医共体内常见的文件上传场景(如影像文件、检验报告、电子病历附件等)进行恶意文件过滤,有效阻断Webshell上传和恶意代码注入。
5.终端统一暴露面防护服务:通过统一身份认证与多因素认证实现用户身份的强可信,结合终端设备安全状态评估、动态风险感知和上下文分析,对每一次访问请求进行实时信任评估和动态授权,并通过安全接入网关或软件定义边界(SDP)将应用、数据和服务隐藏在后端,仅对通过验证的用户和设备开放最小权限访问,同时利用微隔离技术对东西向流量进行细粒度管控,以阻止攻击横向移动。
6.终端边界防护服务:****中心内网所涉及的办公终端及服务器的终端安全防护服务,覆盖进程监控、病毒专项查杀、恶意软件拦截、下载保护,提供终端勒索风险专项排查服务,提前消除勒索入侵隐患。
7.内外网隔离服务:提供以“摆渡文件”的形式来传递数据,实现互联网和内网之间的物理隔离服务,满足数据信息交换、音视频信息交换、文件同步、数据库同步,保障业务系统高效稳定运行,故障无缝切换。
(四)网络安全审计服务
1.提供上网行为管理服务:保障全网资产、终端身份、上网行为的可视可控,精准识别并阻断恶意网站、非法应用访问,满足等保合规审计追溯要求,支持不低于1年的日志留存,保障业务系统高效稳定运行,故障无缝切换。
2.日志审计服务:提供医共体内日志统一归集审计服务,支持安全设备、网络设备、服务器、业务系统等全节点日志审计服务,生成合规审计报告,提供不少于1年的日志在线存储与快速检索服务,实现安全事件溯源取证。
3.运维审计与权限管控服务:通过统一身份认证与账号管理,实现运维人员“实名制”登录和最小权限分配;通过代理 SSH、RDP、VNC、数据库等运维协议,将分散的服务器、网络设备和数据库访问入口收敛到统一平台,在运维过程中实时监控会话、识别并阻断高危命令或越权操作,防止误操作和恶意破坏;同时对所有操作进行完整录屏、指令级审计和日志留存,形成可追溯的审计记录
4.数据库审计服务:采集数据库访问流量,对SQL语句进行深度解析和行为还原,实现数据库操作全过程的可视化与可追溯,基于内置规则、基线学习和关联分析,识别并告警SQL注入、批量数据导出、越权访问、高危DDL/DML操作、异常登录等风险行为,支持国产数据库类型与版本覆盖、审计粒度与语句检索回溯能力、敏感数据访问监测与数据泄露告警,支持医院多数据库实例场景下的统一审计策略与集中管理能力。
(五)跨境行为管控服务
1.网络跨境识别与阻断服务:提供主动探测与被动流量分析协同运作服务,验证主机是否正在使用VPN服务,基于主被动、特征、情报识别到的网络跨境行为进行阻断,禁止其访问对应的境外网站,保障业务系统高效稳定运行,故障无缝切换。
2.日志溯源服务:提供完整网络跨境行为日志留存,记录内容包含用户名、用户IP、端口号、MAC地址、目的IP、目的归属地、域名、代理工具类型等服务。
3.网络跨境行为展示服务:提供网络跨境行为趋势、网络跨境行为节点统计、网络跨境行为终端实时事件、网络跨境行为次数、网络跨境行为用户等内容。
(六)网络安全托管服务
1.托管服务:提供由专业安全团队提供的综合性解决方案,通过7*24小时实时监控、威胁检测和快速响应,帮助防御网络攻击、修复漏洞并管理风险,制定防护策略、合规支持及事件应急服务,提升整体网络安全运维效能。
2.勒索预防与响应服务:提供勒索病毒风险评估,按照勒索风险评估的结果开展勒索隐患加固指导实时监测网络中的勒索攻击、传播、加密等行为,对勒索攻击事件及时进行分析与预警。
3.事件管理响应服务:对安全事件构建工单管理,针对主动响应及被动响应的事件做到全流程闭环,按照《信息安全技术网络安全事件分类分级指南》初判为较大(三级)网络和数据安全事件的,在事件发生后15分钟内口头报告,40分钟内书面报告;初判为重大或特别重大(二级或一级)网络和数据安全事件的,应立即口头报告,40分钟内书面报告。事件处置结束后,4个工作日内按照要求形成处置报告。
(七)重要时期重点保障服务
在国家重大节假日、重要会议和重点活动期间,提供重点任务保障服务。在重要时期前,重点对指定互联网信息系统实施安全检测,及时发现信息系统安全风险并进行风险预警;在重要时期中,对信息系统进行安全监测,提供7×24小时远程人员保障,确保重要时段信息系统安全;在重要时期后,整理安全监测数据,提交保障日报、保障工作报告。
(八)应急演练服务
1.应急演练服务:提供应急方案和区域应急演练服务,保障流程的可行性,每年度开展应急演练不少于2次。通过事件检测分析,提供抑制手段,降低入侵影响,协助快速恢复业务,同时还原攻击路径,分析入侵事件原因,指导用户进行安全加固、提供整改建议、防止再次入侵。
2.闭环处置服务:提供针对单位的安全问题进行问题闭环,包括但不限于远程协助、一键封堵、人工上门等服务。
(九)红队检测服务
红队攻击人员以攻击者视角对用户现有防御体系进行深度渗透测试,对目标系统、人员、软硬件设备、基础架构,进行多维度、多手段、对抗性模拟攻击,旨在发现可能被入侵的薄弱点,并以此为跳板将攻击渗透结果最大化,进而检验现有防御体系的短板,其中包括网络系统渗透,外围打点,内网横向,红队检测报告撰写和专家报告解读服务。
(十)其他服务
1.接入服务:提****医疗机构已有的网络安全设备或系统接入服务等。
2.培训服务:****医疗机构网络安全培训服务,提升行业网络防护能力,每年度开展不少于2次。
3.检查服务:提供网络安全巡查服务,组织包含但不仅限于“勒索、挖矿、弱口令、网络跨境”等专项行动。配合完成网信、**等部门开展的网络安全检查。
4.系统整改加固服务:依据等保测评机构、密评机构出具的评估报告,配合完成系统整改加固,确保系统通过等保测评和密评。在系统被其他部门通报安全问题时,配合完成问题排查、整改实施及防护能力提升。
(十一)服务人员要求
1.供应商在本项目服务期内应组建专业技术人员不少于5人专职服务团队,派驻1名专业安服技术人员到采购人指定的办公地点按时驻场办公,驻场办公时间和采购人工作时间一致,至少具备2年及以上安全运维经验。(供应商****公司公章)
2.在本项目服务期内,供应商提供 7*24电话或在线支持服务,服务人员包括专职服务团队人员和项目经理等。(供应商****公司公章)
3.供应商在本项目服务期内,凡是参与本项目的工作人员(含供应链相关人员)与采购人签订保密协议,严格遵循相关法律规定,遵守医疗数据保密制度,严禁私自拷贝、外泄业务数据,对信息泄露的,一经查证,采购人有权立即终止合同,并追究相关人员责任,导致违法的,交相关部门处理。(供应商****公司公章)
4.本项目服务内容和工具须提供原厂服务和本地化部署。(供应商****公司公章)
5.采购人有应急或临时任务安排,供应商应服从配合采购人的工作安排。(供应商****公司公章)
五、调研报名方式及联系方式
报名时间:本公告自挂网公示之日起,调研资料递交期限:2026年8月31日止。
提交密封纸质资料,并在醒目处标注“安全服务”,资料接受当面递交或邮寄。收件地址:**市宝莲路622****医院信息管理部
联系人:孟立军 联系电话:135****9656
供应商需提供真实齐全的资质证明文件一份(保证所提供的各种材料和证明材料的真实性,并承担相应的法律责任。
(一)供应商营业执照(有效的营业执照,或事业单位法人证书,或其他非企业组织证明独立承担民事责任能力的文件);
(二)承诺函(供应商****公司公章);
(三)法人授权书及法人身份证复印件、被授权人身份证复印件;
(四)中小企业声明函(符合中小企业划型标准的企业请提供本函,不符合的不提供本函);
(五)提供**市医共体网络数据安全服务项目方案(包含服务技术方案和实施计划)和应急预案;
(六)报价一览表(报价一览表格式自拟,本项目按照每年度服务价格和汇总三年总服务价格报价,报价应为人民币含税全包价,包含本项目服务等一切费用,采购人不再就本项目向供应商另行支付其他任何费用)。
六、注意事项
本次项目****医疗机构****人民医院、****医院、****医院、****医院、****保健院、****医院),各医疗机构实际情况请自行现场踏勘。
本次调研仅作为采购人在实施采购时的参考,不一定被采用,请各潜在供应商谅解。
供应商提供的纸质版资料应装订成册,电子版资料(纸质版扫描)装于U盘,所有资料密封在一个密封袋中。密封袋的封口处应加盖供应商单位鲜章。