妇幼保健院新院信息化机房硬件建设项目招标文件.docx
《妇幼保健院新院信息化机房硬件建设项目招标文件.docx》由会员分享,可在线阅读,更多相关《妇幼保健院新院信息化机房硬件建设项目招标文件.docx(164页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、妇幼保健院新院信息化机房硬件建设项目招标文件(电子招投标)第一部分招标公告第二部分投标人须知第三部分采购需求第四部分评标办法第五部分拟签订的合同文本第六部分应提交的有关格式范例第1页共147页 的节能产品品目清单范围的,投标人未按招标文件要求提供国家确定的认证机 构出具的、处于有效期之内的节能产品认证证书的,投标无效。修缮、装修类项目采购建材的,采购人应将绿色建筑和绿色建材性能、 指标等作为实质性条件纳入招标文件和合同。3. 2. 3为助力打好污染防治攻坚战,推广使用绿色包装,政府采购货物、工 程和服务项目中涉及商品包装和快递包装的,供应商提供产品及相关快递服务的 具体包装要求要参考商品包装政
2、府采购需求标准(试行)、快递包装政府 采购需求标准(试行)。3. 3支持中小企业发展中小企业,是指在中华人民共和国境内依法设立,依据国务院批准的 中小企业划分标准确定的中型企业、小型企业和微型企业,但与大企业的负责人 为同一人,或者与大企业存在直接控股、管理关系的除外。符合中小企业划分标准的个体工商户,在政府采购活动中视同中小企业。3. 3. 2在政府采购活动中,投标人提供的货物、工程或者服务符合下列情形 的,享受中小企业扶持政策:3.3.2. 1在货物采购项目中,货物由中小企业制造,即货物由中小企业生产 且使用该中小企业商号或者注册商标;在工程采购项目中,工程由中小企业承建,即工程施工单位为
3、中小 企业;在服务采购项目中,服务由中小企业承接,即提供服务的人员为中 小企业依照中华人民共和国民法典订立劳动合同的从业人员。在货物采购项目中,投标人提供的货物既有中小企业制造货物,也有大型企 业制造货物的,不享受中小企业扶持政策。以联合体形式参加政府采购活动,联合体各方均为中小企业的,联合体视同 中小企业。其中,联合体各方均为小微企业的,联合体视同小微企业。3. 3. 3对于未预留份额专门面向中小企业的政府采购货物或服务项目,以及 预留份额政府采购货物或服务项目中的非预留部分标项,对小型和微型企业的投 标报价给予20%的扣除,用扣除后的价格参与评审。接受大中型企业与小微企业 组成联合体或者允
4、许大中型企业向一家或者多家小微企业分包的政府采购货物 或服务项目,对于联合协议或者分包意向协议约定小微企业的合同份额占到合同由服务器直接传输文件,服务器上无需安装客户端,不受操作系统限制;产品证书医院需要满足等保三级要求,所投产品须经过信息安全技术网络安 全等级保护基本要求第三级及以上安全计算环境要求测评。(投标时 需提供功能界面截图)所投产品具有国家版权局颁发的计算机软件著作权登记证书。(投 标时需提供功能界面截图)同时以上证书产品名称需保持一致。其他为保障用户利益,中标单位应在签订采购合同之前到达采购人逐条测试 指标功能是否满足项目建设的需求,对于提供虚假参数强行中标的行为, 经测试查实后
5、取消其中标资格,并按相关要求赔偿采购方相关损失。 为确保投标产品性能及功能真实可靠,对于技术偏离表中功能性指标的 响应需提供证明材料,的内容需提供证明材料(认可的材料包括官方网 站截图并附链接地址或国际著名的第三方评测机构出具的具有完全证明 能力的评测材料等)供货时,软件授权名称须为项目使用人诸暨市妇幼保健院,并能通过序 列号查验,以免软件版权导致法律问题。售后服务提供三年质保服务。第80页共147页30、安全服务1项服务阶段服务内容服务频次服务项务项 服细服务描述运营成熟度 评估资产识别与梳理资产发现 与识别借助安全工具对用户资产进行全面发现和深度 识别,并在后续服务过程中触发资产变更等相
6、关服务流程,确保深信服安全运营中心中资产 信息的准确性和全面性。1次/年资产信息 梳理与管 理结合安全工具发现的资产信息,首次进行服务 范围内资产的全面梳理(梳理的信息包含支撑 业务系统运转的操作系统、数据库、中间件、 应用系统的版本,类型,IP地址;应用开放协 议和端口;应用系统管理方式、资产的重要性 以及网络拓扑),并将信息录入到安全运营平 台中进行管理;当资产发生变更时,安全专家 对变更信息进行确认与更新。安全现状评估脆弱性评 估系统与Web漏洞扫描:对操作系统、数据库、 常见应用/协议、Web通用漏洞与常规漏洞进行 漏洞扫描。弱口令扫描:实现信息化资产不同应用弱口令 猜解检测,如:SM
7、B、Mssqls Mysql、Oracle、 smtp、VNC、ftp、telnet ssh、mysql tomcat 等基线配置核查:检查支撑信息化业务的主机操 作系统、数据库、中间件的基线配置情况,确 保达到相应的安全防护要求。检查项包含但不 限于帐号和口令管理、认证、授权策略、网络 与服务、进程和启动、文件系统权限、访问控 制等配置情况病毒类事 件评估勒索病毒事件分析:安服专家分析判断主机是 否感染了勒索病毒;是否已感染勒索病毒文件; 根据已发生的漏洞攻击行为分析判断否存在勒 索病毒攻击等。挖矿病毒事件分析:安服专家分析是否感染了 挖矿病毒/木马;是否处于挖矿状态;根据已发 生的漏洞攻击
8、行为分析判断是否存在以植入挖 矿木马为目的的漏洞攻击等蠕虫病毒事件:安服专家确认文件是否被感染, 定位失陷的代码并进行修复第81页共147页攻击行为 评估失陷类事 件评估针对漏洞利用攻击行为、Webshell上传行为、 Web系统目录遍历攻击行为、SQL注入攻击行为、 信息泄露攻击行为、口令暴力破解攻击行为、 僵尸网络攻击行为、系统命令注入攻击行为及 僵尸网络攻击行为进行分析评估,判断攻击行 为是否成功以及业务风险点。失陷主机分析:安全专家对失陷主机进行分析 研判(如后门脚本类事件),并给出修复建议。 潜伏威胁分析:安全专家分析内网主机的非法 外联威胁行为,判断是否存在潜伏威胁,并给 出解决建
9、议。含:对外攻击、APTC&C通道、隐 藏外联通道等外联威胁行为。安全调查运营能力评估安全运营 能力成熟 度评估资产管理、漏洞管理、威胁监测技术、风险评 估、应急预案等方面的信息安全措施。采用线下访谈的方式,对用户信息安全措施进 行调研评估。内容包含管理策略、资产管理、 漏洞管理、威胁监测、威胁情报、风险评估、 应急预案管理、安全事件管理。并根据调研的 内容输出安全运营能力成熟度。2次/年安全运营 能力成熟 度解读结合评估出的安全运营能力成熟度以及客户业 务,提供安全能力差距分析报告解读。脆弱性问 题处置病毒类事 件处置针对内网脆弱性,安全专家分析研判后提供实 际佐证材料,并给出修复建议。针对
10、病毒类事件。安全专家提供病毒处置工具 并主导查杀10个实例。若超过10个实例,安 全专家固化出实际可行的措施,确保用户可进 行查杀病毒。入侵攻击 行为处置失陷类事件处置针对分析研判确认的入侵行为,安全专家给出 策略调整建议。如果有深信服AF设备等,在获 得授权后,在服务时间内安全专家调整安全策 略。针对勒索、挖矿类事件。安全专家主导处置工 作,并提供最大程度溯源服务(如涉及到重装 业务系统,深信服提供重装指导);安全专家 定位恶意文件路径并提供查杀指导(授权情况 下,可由我方直接操作);并分析有无异常进 程与服务,发现异常进行通告(授权情况下, 可由我方直接对异常情况进行操作)。针对后门脚本类
11、事件。安全专家主导处置工作, 提供专杀工具对感染服务器进行全面后门脚本 查杀,并提供最大程度溯源服务。1次/年采用线上调查问卷的方式,调研用户是否具备第82页共147页针对隐藏通信通道、可疑外发行为。安全专家 提供实际佐证材料,并给出修复建议,提供最 大范围的溯源服务。配合定位异常进程以及恶 意文件,并提供查杀建议(客户授权情况下, 我方开展查杀工作。默认主导查杀10个实例, 若超过10个实例,固化出实际可行的措施,确 保用户可进行查杀病毒。)漏洞扫描与验证:每月针对服务范围内的资产 的系统漏洞和Web漏洞进行全量扫描,并针对 发现的漏洞进行验证,验证漏洞在已有的安全 体系发生的风险及分析发生
12、后可造成的危害。 每日针对变更的资产执行增量扫描,并针对发 现的漏洞进行验证。漏洞分析 与管理漏洞修复优先级排序与通告:基于漏洞扫描结 果、资产重要性及漏洞的威胁情报,对漏洞进 行重要性排序,确定修复的优先级;并将最终 结果通告给用户漏洞落地性处置建议:对漏洞进行分类并书写 漏洞分类处置方案,并通过工单系统跟踪修复 情况。漏洞复测与状态追踪:对修复的漏洞进行复测, 关闭正常修复的漏洞的工单。制定漏洞闭环服 务报告,并向管理层进行汇报持续有效运 菅漏 洞 管 理弱口令分 析与管理实现信息化资产不同应用弱口令猜解检测,如: SMB Mssql Mysql Oracle smtp VNC ftp、
13、telnet、ssh、mysql、tomcat 等。针对不同行业提供行业密码字典,有针对性的 进行内网弱口令检测。并将检测发现的问题通过工单系统跟踪修复状 态。7*24H/年资产指纹信息梳理:梳理信息化资产详情(含 操作系统、中间件、数据库、应用框架,开发 语言等指纹信息)并将梳理的信息录入安全运 营平台。最新漏洞 预警与响 应(可选)最新漏洞预警与排查:实时抓取互联网最新漏 洞与详细资产信息进行匹配,对最新漏洞进行 预警与排查。预警信息中包含最新漏洞信息、 影响资产范围。最新漏洞处置指导:一旦确认漏洞影响范围后, 安全专家提供专业的处置建议,处置建议包含 两部分,补丁方案以及临时规避措施。最
14、新漏洞复测与状态跟踪:由安全专家对该最 新漏洞建立状态追踪机制;跟踪修复状态,遗 留情况。第83页共147页威胁管理制定处置方案:根据用户实际业务场景需求, 制定最适合的漏洞处置方案。处置方案验证:根据漏洞处置方案,在用户提漏洞协助 供的测试环境中开展漏洞处置方案验证工作, 处置(可 观察处置方案对测试环境产生的影响,并提供 选)最优修复方案建议。漏洞处置实施:在用户授权下,对漏洞进行处 置工作,并验证漏洞是否依然存在以及配合验 证业务影响面。结合大数据分析、人工智能、云端专家提供安 全事件发现服务:依托于安全防护组件、检测 响应组件和安全平台,将海量安全数据脱敏, 包括漏洞信息、共享威胁情报
15、、异常流量、攻 击日志、病毒日志等数据,经由大数据处理平 台结合人工智能和云端安全专家使用多种数据 分析算法模型进行数据归因关联分析,实时监 测网络安全状态,发现各类安全事件,并自动生威胁分析与通告成工单实时监测网络安全状态,对攻击事件自动化生 成工单,及时进行分析与预警。攻击事件包含境 外黑客攻击事件、高级黑客攻击事件、持续攻击事件。实时监测网络安全状态,对病毒事件自动化生 成工单,及时进行分析与预警。病毒类型包含勒 索型、流行病毒、挖矿型、蠕虫型、外发DOS 型、C&C访问型、文件感染型、木马型。安全专家针对每一类威胁,进行深度分析验证, 分析判断是否存在其他可疑主机,将深度关联 分析的结
16、果通过邮件、微信等方式告知用户流行威胁通告与排查结合威胁情报,安全专家排查是否对用户资产 造成威胁并通知用户,协助及时进行安全加固主动分析与响应每月主动分析病毒类的安全事件:安全专家提 供病毒处置工具,并针对服务范围内的业务资 产使用病毒处置工具进行病毒查杀,对于服务 范围外的业务资产,安全专家协助用户查杀病 毒; 每月主动分析攻击类的安全事件:通过攻击日 志分析,发现持续性攻击,立即采取行动实时 对抗,当用户无防御措施时,提供攻击类安全 事件的处置建议。 每月主动分析漏洞利用类的安全事件并验证该 漏洞是否利用成功,提供工具协助处置;每月主动分析失陷类的安全事件并协助用户处第84页共147页第
17、85页共147页置,并提供溯源服务策略管理策略调配:新增资产、业务变更策略调优服务, 业务变更时策略随业务变化而同步更新策略定期管理:安全专家每月对安全组件上的 安全策略进行统一管理工作,确保安全组件上 的安全策略始终处于最优水平,针对威胁能起 到最好的防护效果。策略调整:安全专家根据安全事件分析的结果 以及处置方式,按需对安全组件上的安全策略 进行调整工作。持续攻击 对抗通过攻击日志分析,发现持续性攻击,立即采 取行动实时对抗。通过全网大数据分析,发现有境外黑客或高级 黑客正在攻击,立即采取行动封锁黑客行为。事 件 管 理事件分析 与处置对用户上报的安全事件进行及时响应。实时针对异常流量分析
18、、攻击日志和病毒日志 分析,经过海量数据脱敏、聚合发现安全事件。针对分析得到的勒索病毒、挖矿病毒、篡改事 件、webshell,僵尸网络等安全事件,通过工 具和方法对恶意文件、代码进行根除,帮助客 户快速恢复业务,消除或减轻影响。应急响应入侵影响抑制:通过事件检测分析,提供抑制 手段,降低入侵影响,协助快速恢复业务。入侵威胁清除:排查攻击路径,恶意文件清除。入侵原因分析:还原攻击路径,分析入侵事件 原因。加固建议指导:结合现有安全防御体系,指导 用户进行安全加固、提供整改建议、防止再次 入侵。运营可视安全运营 可视化通过安全运营平台,随时查看业务资产安全状 态。在线展示所有事件监测结果、防御过
19、程和防御 结果。在线展示所有服务内容、流程和事件处理进展。定期安全 运营汇报定期总结阶段性安全运营情况发送给用户,并 向用户总结汇报。安全维护要 求安全维护 单位资质具有国家信息安全等级保护安全建设服务机构能 力评估合格证书、知识产权管理体系认证证书、 国家信息安全漏洞库(CNNVD) 一级技术支撑单位,具有中国信息安全测评中心颁发的信息安全服务 资质证书(风险评估二级),中国信息安全测评 信息安全服务资质证书(安全工程类三级)具有近三年(自2019年1月1日以来)内网络 信息安全服务业绩具有丰富的国家级重大活动网络安全保障经验维护年限5年(合同签订之日起)安全服务承诺详见附2。三、工期及服务
20、期限I、工期时间及地点:合同签订后100日内完成采购范围内软件实施及硬 件设备部署工作且通过验收并正式投入使用。地点:采购人指定地点。2、服务期限:自项目通过验收并正式投入使用后5年。四、履约保证金本项目需缴纳合同金额1%的履约保证金。四、项目验收1、所提供的产品应享有设备生产厂商的质保和技术服务,主要产品签订合 同前需提供质保服务承诺函,最终授权用户为本次采购单位,否则采购单位有权 拒绝。若最终在签订合同前不能提供的,取消中标资格。2、建议参考的设备详见采购要求清单,所投设备需符合采购人的使用要求, 采购人有权对中标单位提供的设备进行性能和功能测试,并对参数一一核对,如 不能符合投标响应文件
21、的,采购单位有权取消其中标资格。验收按照符合我国有 关技术规范和标准执行。五、付款方式合同签订之日起支付合同金额的20%,采购范围内的设备送达采购人指定地 点后支付合同金额的40%,项目通过验收并正式投入使用后支付合同金额的35%O 合同金额的5%作为五年运营服务费,其中本项目设备正常运行一年后无息付3%, 余款运营服务期满后无息付清。中标单位为中小企业的,则按浙江省财政厅关 于坚决打赢疫情防控阻击战进一步做好政府采购资金支持企业发展工作的通知 (浙财采监12020) 3号)和浙江省财政厅关于进一步发挥政府采购政策功能全力推动经济稳进提质的通知(浙财采监20223号)文件要求执行,具体 付款方
22、式由双方协商后在合同中明确。六、最高限价 本次采购最高限价为人民币陆佰玖拾万元(6900000.00)整。任何超过最高限价的报价将被认定为无效报价(本项目投标报价包括人工、设备、软件、 运输、安装、调试、税金等本项目实施的一切费用)。第86页共147页集成运维服务承诺本次提供的运维服务包含下列内容:网络和数据 中心运维服 务对原有网络设备设备进行日常运维维护、整理规划、调整;对原有 数据中心设备运维服务、重新规划,集成,一年驻点服务;7*24 应急抢修服务;7*24客户指定上门技术支持;巡检服务(包含甲 方所有网络、安全设备硬件、数据中心硬件),每季度高级巡检服 务一次并出巡检报告一份;技术保
23、障服务(在甲方指定的时间和地 点,进行短期技术保障支持。如:设备搬迁、重要割接配合等;远 程技术支持;)提供7*24快速应急抢修服务,每年4次全网高级巡检服务,备件与技术保 障服务,第三方安装调试支撑服务。1、快速应急抢修服务组建运维团队,针对不同的运维对象提供7*24小时快速应急抢修服务,服 务标准为立即响应,90分钟到现场,8小时备机替换,24小时恢复核心业务等。2、全网高级巡检服务由运维专员定期提供全网高级巡检服务,采用手工数据采集及巡检工具自动 收集数据结合的方法,建立巡检服务基准数据库,包括对设备运行状态、场地环 境检查、设备硬件检查、设备日志检查、设备端口负载及流量检查、告警信息分
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 妇幼保健 院新院 信息化 机房 硬件 建设项目 招标 文件
限制150内