重庆大学附属涪陵医院网络安全运维服务采购需求公告

发布时间: 2026年09月21日
摘要信息
招标单位
招标编号
招标估价
招标联系人
招标代理机构
代理联系人
报名截止时间
投标截止时间
招标详情
下文中****为隐藏内容,仅对千里马会员开放,如需查看完整内容请 或 拨打咨询热线: 400-688-2000
****网络安全运维服务采购需求公告

****

网络安全运维服务采购需求公告

根据医院工作需要,拟对我院网络安全运维服务采购项目进行市场调研,请有相关服务能力****公司参与。

一、需求内容

序号

服务名称

服务期限

预算金额

备注

1

网络安全运维服务

1年

10万

二、合格供应商的资格条件

(一)供应商应具有良好的商业信誉和财务状况,能够独立承担民事责任能力。

(二)供应商报名时须提供不限于以下要求的电子PDF材料(复印件必须加盖单位公章),命名为:****公司+项目名称。

资料内容(按此顺序编制带页码的电子版报名材料):

1.供应商营业执照;

2.供应商法人身份证复印件;

3.供应商销售代表的授权书和身份证复印件;

4.供应商给销售代表缴纳的社保证明;

5.具备有效期内 ISO9001 质量管理体系、ISO27001 信息安全管理体系认证,证书主体与投标单位名称一致,团队人员需具备cisp认证证书(附证书扫描件);

6.其他可提供的资料。

三、服务内容

(一)渗透测试服务(每年 2 次)

1.服务目标。依据GB/T 28448、GB/T 20984及OWASP Testing Guide等标准规范,对指定的信息系统、网络设备、安全设备及应用系统开展全面渗透测试,测试范围应覆盖信息收集、漏洞扫描、漏洞验证、权限提升、横向移动及数据窃取等完整攻击链路;测试过程中必须包含水平越权和垂直越权专项测试,水平越权测试需验证同一权限级别用户之间能否越权访问或操作他人数据(如普通用户A访问/修改用户B的业务数据),垂直越权测试需验证低权限用户能否通过接口篡改、参数伪造、Session劫持等手段获取高权限功能(如普通用户执行管理员操作),并针对业务逻辑层、API接口层、会话管理层分别设计越权用例;渗透测试应模拟真实攻击场景,在授权范围内进行,不得影响业务系统正常运行,测试完成后应提交包含漏洞发现详情(CVSS评分、复现步骤、截图证明)、风险评估、修复建议及复测验证的完整渗透测试报告,服务期内支持至少一次漏洞修复后的复测验证。

2.服务范围。核心业务系统渗透:HIS/EMR等内网系统(经授权)的越权访问、数据泄露、业务逻辑缺陷验证。互联网应用渗透:****医院、自助服务终端、移动APP的外部攻击面突破测试。网络边界渗透:从外部突破院网边界、验证网络隔离有效性(如办公网与医疗专区隔离)。社会工程学测试:针对医护人员和IT运维人员的钓鱼邮件、伪装电话等意识测试。

3.测试原则。****医院授权范围,生产环境以非破坏性测试为主,避开业务高峰时段禁止对患者数据采集区(PACS影像库、检验结果)进行任何写入或删除操作发现高危漏洞立即通报院方安全负责人,不等待报告完成。

4.交付内容。《渗透测试报告》:含攻击路径图、漏洞利用过程、数据可达范围、风险评级、修复方案。

5.修复指导。针对每个漏洞提供具体修复代码/配置示例,协助院方IT团队落地

6.复测验证。修复完成后进行回归测试,出具《复测确认书》。

(二)漏洞扫描服务(每季度 1 次)

1.服务目标。对医院信息资产进行全面漏洞排查,识别已知安全风险,输出可落地的修复方案。

2.服务范围。主机与服务器:HIS、LIS、PACS、EMR等核心业务系统所在服务器操作系统及中间件漏洞。网络设备:核心交换机、防火墙、无线控制器等网络基础设施固件漏洞。Web应用:****医院门户、预约挂号平台、报告查询系统等对外Web应用。

3.交付内容。《漏洞扫描报告》:含漏洞清单(CVSS评分)、风险等级、受影响资产、修复建议复测服务:修复完成后进行复扫,验证漏洞闭环率。

(三)敏感信息泄露情报服务

1.服务目标。对互联网公开渠道(暗网、黑客论坛、Telegram群组、GitHub、网盘、社工库等)进行7×24小时持续监测,及时发现并预警采购人相关的泄露数据、凭证、源代码、内部文档等敏感信息;情报输出应包含泄露内容摘要、影响范围评估、泄露源追踪、修复建议等结构化情报报告,并支持按资产维度(域名、IP、员工邮箱、代码仓库等)进行定向监测和关联分析;同时在服务过程中使用Hunter(鹰图)工具,保障其情报的真实性、准确性。

2.服务范围。敏感信息泄露情报服务范围应覆盖以下维度:

监测渠道包括但不限于暗网市场、黑客论坛及社群(如Telegram、Discord)、代码托管平台(GitHub、Gitee等)、网盘及文档分享平台、公开数据集、社交媒体、招聘网站、企业工商信息平台、域名及证书透明度日志(CT Log)、 Paste 类文本分享站等;

监测对象应涵盖采购人指定的核心资产,包括但不限于域名、IP地址、员工邮箱及账号、企业代码仓库、商标及品牌关键词、高管及关键人员信息、客户数据、业务系统凭证等。

3.交付内容。《敏感信息泄露探测报告》《互联网资产测绘报告》。

(四)安全基线检查(每年 1 次)

1.服务目标。依据等保2.0、医疗行业安全规范,****医院各类设备及业务系统安全配置,排查基线不合规问题,标准化加固系统基础安全配置,筑牢医院网络安全基线,满足合规要求。

2.服务范围。主机与服务器:全院业务服务器、虚拟化服务器操作系统、中间件安全基线配置;安全设备:防火墙、安全网关等安全设备策略与系统基线配置;业务系统:HIS、LIS、PACS、EMR等核心医疗业务系统的账号权限、日志审计、访问控制等基础安全配置。

3.交付内容。《安全基线检查报告》:含基线合规对标结果、不合规项清单、风险说明、标准化配置加固清单,指导完成系统安全基线整改优化。

(五)应急响应支持(按需)

1.服务目标。针对医院突发各类网络安全事件,快速响应、及时处置,阻断攻击风险、挽回数据损失、排查安全隐患,保障医疗业务快速恢复正常运行,配合完成合规溯源与监管核查工作。

2.服务范围。覆盖全院内网终端、业务服务器、网络设备、对外Web应用等全部信息资产;处置场景包含勒索病毒感染、网页篡改、患者隐私数据泄露、内网病毒大面积爆发、专项网络攻击、系统异常宕机等各类突发安全事件。

3.交付内容。提供7*24小时按需应急响应服务,30分钟内远程响应、4小时工程师到场处置,完成病毒查杀、攻击阻断、漏洞封堵、事件溯源分析;事后出具完整《安全事件应急处置报告》,全程配合监管部门调查取证工作。

(六)安全意识培训(每年不少于 2 场)

1.服务目标。全面提升全院工作人员网络安全意识与实操能力,规范医疗数据与终端操作行为,杜绝人为操作失误、隐私泄露、病毒入侵等安全风险,保障医院数据安全与业务合规运行。

2.服务范围。培训覆盖全院医护人员、行政办公人员、信息运维人员;培训内容涵盖钓鱼邮件识别与防范、患者隐私数据保密规范、终端安全操作准则、勒索病毒防御方法、网络安全及等保合规相关要求等实操内容。

3.交付内容。采用线下理论+实操演练模式开展培训,完整交付全套培训资料,包含培训课件、现场签到表、人员考核试卷、培训全程录像,留存完整培训归档资料,满足合规核查要求。

(七)服务工具要求

1.使用专业的漏洞扫描工具对信息系统进行全面漏洞扫描工作,为安全加固提供建议。为保证服务质量,供应商提供的漏扫工具需满足以下要求:

2.系统应能提供4大独立扫描模块,包含系统扫描、Web扫描、数据库扫描、弱口令扫描的全面扫描能力,每个模块具备各自的配置项,可灵活修改每个模块的配置参数以满足不同场景下的扫描需求。

3.系统应能对系统漏洞扫描、web漏洞扫描、弱口令扫描进行综合检查和分析,可输出同时包含系统漏洞、Web漏洞、弱口令扫描结果的综合脆弱性分析报告。(提供截图证明)

4.为保障工具稳定性和可靠性,工具生产厂商应****测评中心颁发的信息安全服务资质-安全工程类三级证书,提供证书复印件证明并加盖厂商公章。

5.为保障安全工具产品研发安全合规,工具生产厂商应具备中国网络安全审查****数据中心(原中国网****认证中心)颁发的信息安全服务资质-软件安全开发一级证书,提供证书复印件证明并加盖厂商公章。

6.为保障数据全生命周期安全管控能力,工具生产厂商应具备DSMM数据安全能力成熟度认证3级证书,提供证书复印件证明并加盖厂商公章。

四、报名时间

2026年9月22日至2026年9月24日,报名者将电子版报名材料(PDF格式)发到邮箱****1128 @qq.com,现场报价时间另行通知。

报名结束至现场报价开始期间,我院不再另行通知现场踏勘,由报名供应商结合自身情况决定是否自行前往现场踏勘。无论报名供应商现场踏勘与否,均被认为在报价之前已踏勘现场,对本项目的风险和义务已经了解,并在后续报价中已充分考虑了现场环境因素,踏勘现场所发生的费用及一切安全责任由供应商自行承担。

五、联系方式

****网络信息科(**市**区高笋塘路2号,邮政编码:408099)。

联系人: 彭老师

联系电话:023-****8470,173****9369

监督电话:023-****2343

****

2026年 9月21日

招标进度跟踪
2026-09-21
招标公告
重庆大学附属涪陵医院网络安全运维服务采购需求公告
当前信息
标书代写
招标项目商机
暂无推荐数据
400-688-2000
欢迎来电咨询~