(一)服务内容总览
| 序号 |
服务名称 |
服务模式 |
实施频次 |
备注 |
| 1 |
互联网资产暴露面梳理与收敛服务 |
周期性 |
每季度1次,全年4次 |
首次实施在项目启动阶段开展 |
| 2 |
互联网系统漏洞排查与修复指导服务 |
周期性 |
每半年1次,全年2次 |
|
| 3 |
弱口令排查与账号安全整改服务 |
一次性 |
1次 |
须在合同签订后3个月内完成 |
| 4 |
钓鱼攻防演练与安全意识培训服务 |
周期性 |
每半年1次,全年2次 |
|
| 5 |
安全加固成效综合验证服务 |
一次性 |
1次 |
须在合同签订后3个月内完成 |
| 6 |
重保值守服务 |
共计360人天 |
3个地点值守,共计360人天 |
3个地点值守,时段按保障日程确定 |
| 7 |
互联网边界防御能力升级服务 |
一次性 |
1次 |
须在合同签订后3个月内完成 |
| 8 |
安全监测与告警能力升级服务 |
一次性 |
1次 |
须在合同签订后3个月内完成 |
| 9 |
终端安全核查服务 |
一次性 |
1次 |
须在合同签订后3个月内完成 |
| 10 |
内网安全渗透测试与防护验证服务 |
一次性 |
1次 |
|
| 11 |
网络安全等保测评服务 |
一次性 |
10个系统(三级或二级) |
根据甲方系统等级保护测评到期情况完成 |
| 12 |
集中安全管控策略核查及优化服务 |
一次性 |
一次 |
|
注:各服务所需配套安全设备由供应商随服务提供并部署。
★(一)互联网资产暴露面梳理与收敛服务(每季度1次,全年4次)
1. 供应商须每季度对采购人管理的互联网IP地址段、系统URL、域名等资产进行全面梳理,及时掌握新增资产和变化情况,建立并动态更新互联网资产清单,作为各项安全服务的资产基础。
2. 供应商须梳理开放端口与服务,识别暴露的管理后台、废弃系统等暴露面风险,输出互联网暴露面清单,明确暴露位置、风险等级和收敛建议。
3. 供应商须对暴露面风险实施收敛(如关闭非业务端口、迁移管理后台、下线废弃系统等),并对上季度收敛措施落实情况进行复查,实现"当季发现、当季收敛、当季复查"的闭环管理。
4. 供应商须于每次服务完成后及时提交当次成果物,年末提交全年资产暴露面变化趋势分析。
★(二)互联网系统漏洞排查与修复指导服务(每半年1次,全年2次)
1. 供应商须每半年对互联网侧业务系统开展漏洞排查,覆盖常见Web安全漏洞及系统安全风险,输出按严重程度排序的漏洞清单和修复建议。
2. 供应商须指导采购人及相关单位完成漏洞修复,并对修复情况进行复测验证,实现漏洞"发现—整改—复测"的闭环管理。
3. 供应商须于每次服务完成后及时提交当次成果物,年末提交全年漏洞管理总结。
★(三)弱口令排查与账号安全整改服务(1次,须在合同签订后3个月内完成)
1. 供应商须对采购人互联网侧和内网侧系统、设备、操作系统、数据库、中间件开展弱口令排查,核查账号口令安全状况,排查共享账号、僵尸账号、默认账号等风险问题。
2. 供应商须指导采购人完成整改,包括修改弱口令、清理问题账号、强化口令策略等,并复查验证整改效果。
★(四)钓鱼攻防演练与安全意识培训服务(每半年1次,全年2次)
1. 供应商须结合社会工程攻击常见场景(钓鱼邮件、仿冒网站、恶意链接等)设计钓鱼演练方案,向相关人员发送仿真钓鱼邮件、投放仿冒登录页面,评估人员防范意识。
2. 供应商须结合演练结果和广电行业典型案例,开展网络安全意识培训,提高人员安全意识。
3. 供应商须根据演练和培训情况提出改进建议,形成培训、演练、改进的闭环。
4. 培训工作可根据采购方要求按需增加。
★(五)安全加固成效综合验证服务(1次,须在合同签订后3个月内完成)
1. 在各项一次性服务整改加固完成后,供应商须从互联网、办公网及专网等接入点开展综合测试验证,验证加固措施落实情况和安全设备防护效果。
2. 验证中发现的问题,供应商须反馈采购人继续整改,并复查验证直至闭环。
★(六)重保值守服务(3个地点值守,共计360人天)
1. 供应商须按采购人确定的值守排班在3个指定地点提供点位值守,服务期间实行7×24小时值守响应机制(具体值守排班根据保障任务周期协商安排),明确岗位职责与交接班制度,确保值守无缝衔接。
2. 值守期间,供应商须监测核心网络、业务系统及安全设备运行状态,开展告警研判和安全事件处置,对确认的攻击行为及时实施阻断,突发安全事件快速响应;对攻击事件开展溯源分析;配合完**全检查与信息报送。
3. 本服务仅限重要保障期内实施,人员工作量按单人值守8小时为1人天核算,单地点24小时现场值守按3人天折算,本项目合计投入360人天。
★(七)互联网边界防御能力升级服务(1次,须在合同签订后3个月内完成)
1. 供应商须对采购人现有安全设备(WAF、IDS、IPS、防火墙等)的部署情况和防护配置进行核查,评估边界防御能力的覆盖面和有效性。
2. 供应商须建立IP封锁机制,实现攻击源IP的封禁;在互联网边界部署蜜罐系统,与现有安全设备形成协同防御能力;优化边界防护策略,收敛非必要开放策略。
3. 供应商须验证IP封锁、蜜罐诱捕和防护策略的有效性,输出边界防御能力升级评估报告。
4. 供应商须为本项服务提供并部署互联网威胁阻断设备,部署于互联网出口边界,用于攻击流量检测与阻断,实现攻击源IP封禁。
5. 供应商须为本项服务提供并部署边界防火墙,用于互联网边界访问控制与安全防护。
6. 上述设备由供应商负责运输、安装、调试和上线,与IP封锁、蜜罐等安全策略联动运行;上线前完成功能测试,经采购人确认后方可投入使用。
★(八)安全监测与告警能力升级服务(1次,须在合同签订后3个月内完成)
1. 供应商须评估采购人现有流量监测、攻击告警能力的覆盖范围,识别监测盲区。
2. 供应商须部署流量监测系统,优化探针部署、日志采集和告警规则,实现流量监测与攻击告警,并验证告警响应闭环。
3. 供应商须为本项服务提供并部署分布式流量监测探针1个,部署于互联网监测点位,用于网络流量采集与监测,并将采集数据上报至安全监测平台。
4. 供应商须为本项服务提供并部署服务器,支撑威胁统一监测与处置、日志分析与告警研判。
5. 上述设备由供应商负责运输、安装、调试和上线,与流量监测系统联动运行;上线前完成功能测试,经采购人确认后方可投入使用。
★(九)终端安全核查服务(1次,须在合同签订后3个月内完成,一次性全量)
1. 供应商须对采购人办公电脑、运维终端开展一次性全量安全核查和防护软件安装。
2. 供应商须输出问题清单,指导补装终端安全软件、启用外设管控策略、加固WiFi安全配置,并抽查验证整改效果,形成终端安全基线。
★(十)内网安全渗透测试与防护验证服务(1次)
1. 边界管控验证:检查公网映射、DMZ访问控制策略和防火墙规则,验证内网边界管控有效性,关闭多余映射、细化访问控制。
2. 内网渗透测试:对内网网段开展渗透测试,验证端口开放、系统漏洞等安全风险,结合弱口令排查结果重点验证高危弱口令系统,输出漏洞清单和修复建议。
3. 防护验证:结合堡垒机纳管核查结果,检查运维账号最小权限落实情况,评估内网监测能力,指导补齐监测盲区。
★(十一)网络安全等保测评服务(10个系统,二级或三级)
1. 对未定级系统开展定级备案咨询服务,辅助完成信息系统的定级备案工作,取得定级备案证书。
2. 开展网络安全等保测评服务:依据国家网络安全标准准则,对信息系统的网络环境、物理环境开展安全测评工作。
★(十二)集中安全管控策略查及优化服务
1.VPN策略核查与优化。检查VPN设备的接入方式、认证方式、会话管理机制,核查MFA启用、超时断开、异地登陆告警等策略配置,优化认证与会话策略。
2.堡垒机策略核查与优化。检查堡垒机纳管范围、运维帐号权限分配、共享、和僵尸帐号情况,核查管理后台和堡垒机IP白名单,优化帐号权限和访问控制策略。
3.安全管控策略优化。对网络区域划分、访问控制策略、密码策略、帐号策略进行核查优化,形成集中安全管控策略基线,指导建立长效安全管理制度。
★三、成果物交付内容
各项服务实施完成后,供应商须按下列清单交付成果物,作为服务完成情况检查和验收的依据;成果物内容及格式要求以《****安全服务交付成果物清单》为准。
| 序号 |
服务名称 |
交付频次 |
主要交付成果物 |
| 1 |
互联网资产暴露面梳理与收敛服务 |
每季度1次 全年4次 |
互联网资产及暴露面清单;暴露面收敛复查报告(年末附年度分析) |
| 2 |
互联网系统漏洞排查与修复指导服务 |
每半年1次 全年2次 |
漏洞排查与修复指导报告(年末附年度总结) |
| 3 |
弱口令排查与账号安全整改服务 |
1次 |
弱口令排查与整改报告 |
| 4 |
钓鱼攻防演练与安全意识培训服务 |
每半年1次 全年2次 |
安全意识培训与钓鱼演练报告 |
| 5 |
安全加固成效综合验证服务 |
1次 |
安全加固成效综合验证报告 |
| 6 |
重保值守服务 |
共计360人天 |
重保值守总结报告 |
| 7 |
互联网边界防御能力升级服务 |
1次 |
边界防御能力升级评估报告 |
| 8 |
安全监测与告警能力升级服务 |
1次 |
监测与告警能力升级评估报告 |
| 9 |
终端安全核查服务 |
1次 |
终端安全核查与整改报告 |
| 10 |
内网安全渗透测试与防护验证服务 |
1次 |
内网渗透测试与防护验证报告 |
| 11 |
网络安全等保测评服务 |
10个系统(三级或二级) |
网络安全等保测评报告 |
| 12 |
集中安全管控策略核查及优化服务 |
1次 |
集中安全管控策略核查及优化服务报告 |
1. 成果物以电子文档(Word、Excel、PDF)形式交付,必要时同时提供纸质版。
2. 每季度实施的服务按季度交付当次成果物,全年共4次;每半年实施的服务按次交付,全年共2次;一次性服务实施完成后交付1次;重保值守成果物在保障期结束后交付。3. 供应商须保证成果物内容的真实性、准确性和完整性,并对成果物质量负责。
****政府采购政策内容:落****监狱企业)、残疾人就业、节能产品、环境标志产品、创新产品和服务、对****政府采购政策
2.落实政府采购政策需满足的资格要求:本项目非专门面向中小企业采购,符合《政府采购促进中小企业发展管理办法》(财库〔2020〕46号)第六条第(三)款“按照本办法规定预留采购份额无法确保充分供应、充分竞争,****政府采购目标实现的情形”;
****政府采购活动的****省政府采购供应商库的,****政府采购网 “首页—政策法规”中公布的“政府采购供应商入库”的相关规定,及时办理入库登记手续。填写单位名称、统一社会信用代码和联系人等简要信息,由系统自动开通账号后,****政府采购活动。具体规定详见《关****省政府采购供应商入库程序的通知》(辽财采函〔2020〕198号)。
时间:2026年09月30日23时59分至2026年10月14日00时00分(**时间,法定节假日除外)
供应商认为自己的权益受到损害的,可以在知道或者应知其权益受到损害之日起七个工作日内,向采购代理机构或采购人提出质疑。
2、质疑函内容、格式:应符合《政府采购质疑和投诉办法》相关规定和财政部制定的《政府采购质疑函范本》格式,****政府采购网。
质疑供应商对采购人、采购代理机构的答复不满意,或者采购人、采购代理机构未在规定时间内作出答复的,可以在答复期满后15个工作日内向本级财政部门提起投诉。
1、本项目采用全流程电子招投标,****政府采购网系统中下载采购文件。参与本项目的供应商须自行办理好CA锁,供应商除在电子评审系统上传投标(响应)文件外,应在递交投标(响应)文件截止时间前提交电子备份文件,并承诺电子备份文件与电子评审系统中上传的投标(响应)文件内容、格式一致,备系统突发故障使用。供应商仅提交备份文件,投标(响应)无效。****政府采购网《****政府采购电子评审业务流程等有关事项的通知》辽财采函{2021}363号。 2、电****政府采购网,电子备份文件提交至****会议室(**市**区**街11-1号3门)或以加密文件形式发至邮箱****@163.com。 标书代写