广东省省级政务信息化(2023年第三批)项目需求--广东省中小企业融资平台安全运营服务(2023年)项目网络安全运营服务.docx
《广东省省级政务信息化(2023年第三批)项目需求--广东省中小企业融资平台安全运营服务(2023年)项目网络安全运营服务.docx》由会员分享,可在线阅读,更多相关《广东省省级政务信息化(2023年第三批)项目需求--广东省中小企业融资平台安全运营服务(2023年)项目网络安全运营服务.docx(14页珍藏版)》请在优知文库上搜索。
1、项目采购需求1项目概况1.1.基本信息1.Ll项目名称省中小企业融资平台安全运营服务(2023年)项目网络安全运营服务1.1.2.采购人广东省地方金融监督管理局1.13项目总体目标通过为已构建在广东数字政府政务云平台的广东省中小企业融资平台提供网络安全运营服务,实现如下目标:1.满足安全合规要求通过各项安全服务,保障广东省中小企业融资平台满足国家安全合规要求。2.按需提供适度防护综合分析各项安全需求,对标各类国内外安全标准及最佳实践,提供安全服务,确保安全服务既能够满足省地方金融监管局的安全需求,又避免过度的安全投入。3.提升应急处置能力通过提供安全重保服务、安全应急服务,整体提升安全事件应对
2、能力,完善安全事件的应急响应及处置体系,确保在发生安全事件时,将事件影响程度降到最低。1.1.4.服务地点广东省地方金融监督管理局1.2.项目背景广东省中小企业融资平台建设在广东省数字政府”政务云平台上,省政务云平台自身具备了一定的安全防护能力,能够对常见的黑客攻击、蠕虫、网络病毒、后门木马、恶意文件等起到防护作用,但政务云平台公共安全基础设施的防护以全局防护为主,安全策略的设置通常需要针对平台所有业务应用进行通盘考虑。广东省中小企业融资平台的服务能力、存储的业务数据均与人民群众的日常生活息息相关。一旦发生安全事件,造成系统服务中断或数据泄露,将严重损害社会秩序和公共利益。因此,需要通过安全运
3、营服务,持续发现系统存在的安全风险,完善自身安全应急机制,提升系统应对安全风险的能力。除政务云基础安全服务外,平台自2020年9月起开始采购安全服务,已初步建立安全运营体系,保障和维护系统的日常安全稳定运作。2项目预算本项目总预算为143.27万元。3.服务期限本项目以合同签订之日为服务起始时间,服务期为12个月。4.服务内容针对广东省中小企业融资平台6个系统提供安全运营服务,包括Web防篡改服务、在线WEB网站监测服务、应用系统渗透测试、漏洞扫描服务、安全加固服务、日志审计服务、安全重保服务、安全应急服务及安全驻场服务,具体服务及方案根据实际业务系统运营情况采取针对性的措施。4.1.Web防
4、篡改服务投标人须针对中小企业融资平台6个系统的静态HTML页面提供1年12次的Web防篡改服务,当中小企业融资平台受到Web篡改攻击,可保留正常页面的快照信息。防护机制包括常态防护和对抗防护两个维度。常态防护在文件存活期内对文件的完整性和内容进行监测;对抗防护在文件遭到篡改攻击时实时侦测和拦截攻击行为。按照网页篡改事件发生的时序,提供事中防护以及事后补偿的在线防护解决方案。事中,实时过滤HTTP请求中混杂的网页篡改攻击流量(如SQL注入、XSS等);事后,自动监控网站所有需保护页面的完整性,检测到网页被篡改,第一时间对菅理员进行短信告警,对外仍显示篡改前的正常页面,用户可正常访问网站。当产生网
5、页内容变更时,需关注是否为正常的业务变更流程,网站是否存在风险。如被恶意篡改,应先将相关网页进行下线处理,对篡改内容进行删除恢复;同时对风险主机隔离后进行安全检查,并对局域网内的其他机器进行排查,检查核心业务系统是否受到影响,生产线是否受到影响,并检查备份系统是否植入后门。为了避免造成更大的损失,需第一时间对篡改网页时间、篡改方法、入侵路径种类等问题进行排查。4.2.在线WEB网站监测服务投标人须针对中小企业融资平台6个系统提供1年12次的在线Web网站监测服务,包括挂马、篡改、敏感词、暗链和网站可用性高监测等。主要检测四方面内容,脆弱性检测、完整性检测、可用性检测和认证检测。第一,脆弱性检测
6、主要检测网站面临的安全风险,提供专业化的安全建议;第二,完整性监测主要甄别出站点页面是否发生恶意篡改,是否被恶意挂马,是否被嵌入敏感内容等信息;第三,可用性检测主要了解站点此时的通断状况,延迟状况,重点页面的实时加载状况;第四,认证检测主要提供钓鱼网站监测功能,一经发现,可协助客户向相关机构举报,由相关机构进行关停处理。4.3.应用系统渗透测试投标人须针对广东省中小企业融资平台6个应用系统提供1年1次的人工渗透测试服务,并出具详细测试报告及协助修复服务。通过专业渗透工程师从用户的内外部、形式手段不限地以多种方式尝试渗透该系统的操作系统和应用,找出系统存在的后门或漏洞、页面漏洞、后台管理账号、用
7、户弱密码等一切安全风险,主要是针对逻辑缺陷的发现,提出逻辑层次的漏洞修复。渗透测试服务应包括方案制定、信息收集、测试执行、分析确认、报告交付、协助整改及复查确认等阶段。4.4.漏洞扫描服务投标人须针对广东省中小企业融资平台6个应用系统进行1次安全扫描。通过扫描探测的方式,检测目标系统上存在的漏洞,通过漏洞扫描工具以远程/本地扫描的方式,对评估范围内的系统和网络进行安全扫描,检测服务器主机、Web应用、数据库等信息系统所开放端口和服务,检测目标对象存在的系统漏洞和弱口令等脆弱性。服务包括网络设备、操作系统、数据库、常见应用服务器以及WEB应用等范围的扫描。漏洞扫描工具由服务方提供,服务方需要保障
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 广东省 省级 政务 信息化 2023 第三 项目 需求 中小企业 融资 平台 安全 运营 服务 网络安全
链接地址:https://www.yzwku.com/doc/693777.html