附件3评分标准.docx
《附件3评分标准.docx》由会员分享,可在线阅读,更多相关《附件3评分标准.docx(8页珍藏版)》请在优知文库上搜索。
1、附件1网站安全运维服务招标内容及要求1 .安全运维服务(以标示的内容为不允许负偏离的实质性要求)1.1 服务范围要求序号所属业务系统域名或IP地址服务器/虚拟机数量等保定级备注1福建省产品质量检验研究院门户网站中文版门户网站:英文版门户网站:1二级注:应用系统服务范围包括其支撑的网络设备、安全设备、服务器。1.2服务期限、项目预算、付款方式要求服务期限为自合同签订之日起1年。服务项目预算:不高于9.9万元。项目付款方式:签订合同后付合同金额的40船完成第一季度和第二季度报告后支付合同金额的30%,服务完成最终报告后支付合同金额的30机(发票应开具增值税专用发票)L3服务内容要求1.3.1网络与
2、信息系统安全检测服务提供每季度1次派遣安全服务工程师到现场进行网络与信息系统安全检测,此项服务包括网络安全检测、主机安全检测、个人终端安全检测、系统安全检测、补丁升级、数据库维护服务。所有检测项目在检测后提供详细的检测评估报告,包括电子档材料。服务项目服务内容服务提供方式安全检测网络安全检测梳理网络拓扑与设备清单。主要检查网络拓扑设计的合理性,是否符合相关规定要求以及设备清单等信息资料是否准确完整等。每季度一次上门检测,全年4次,提供检测报告。检测网络设备运行状况。主要检查交换机、路由器等网络设备是否运行良好,同时对网络设备的日志进行分析。检测安全防护措施运行状况。主要检查防火墙、入侵防御、数
3、据库审计、堡垒机、负载均衡等产品的运行情况,确保上述产品正常运行,防护规则更新及时,防护策略有效配置,防火墙访问控制策略优化,堡垒机账号使用情况检查,对安全产品日志进行分析,并协助处置。主机安全检测检测主机性能状况。主要检查主机运行的服务是否遵循最小化原则,关闭不必要的服务,降低业务风险。检测补丁更新状况。主要检查操作系统补丁是否及时更新,是否存在安全漏洞等。检测防病毒系统运行状况。主要检查主机是否安装防病毒系统,病毒库是否为及时更新升级,是否定期查杀病毒等。检测主机授权管理和访问控制状况。主要检查主机是否制定详细的授权管理和访问控制策略,限制不必要权限。检测主机身份鉴别状况。主要检查主机是否
4、合理配置口令的复杂度及锁定策略等,是否存在多余默认账号和弱口令,能否有效降低被暴力破解的可能性。扫描主机漏洞状况。通过专业工具扫描检查服务器主机、操作系统等是否存在安全漏洞和危险应用。个人终端检测终端系统安全风险扫描。通过专业工具扫描个人终端是否存在安全漏洞以、危险应用以及不必要的服务。终端弱口令风险扫描。主要检查个人终端是否存在操作系统弱口令账号和应用程序弱口令账号。终端恶意代码扫描。通过专业工具扫描个人终端是否存在恶意软件、恶意代码。终端系统配置核查。主要检查个人终端是否按照标准配置安全策略、是否开启系统自动更新、是否关闭默认共享等。系统安全检测安全检测检测包含不少于5个信息系统缺陷及风险
5、,包括源代码危险函数使用、系统中身份认证安全、会话管理安全、上传下载、信息泄漏、数据验证等方面,评估系统在信息泄漏、数据破坏、身份仿冒等方面的安全风险。每季度一次上门检测,全年4次,提供评估报告。漏洞扫描通过漏洞扫描的方式检查不少于5个指定的信息系统,是否存在安全漏洞和危险应用,包括SqI注入、XSS注入、恶意文件上传、命令执行等。漏洞修复对Linux系统扫描出的漏洞进行定期打补丁修复。补丁升级补丁升级提供2台服务器的补丁升级每季度一次,一年4次数据库维护服务数据库优化外部性能调整(系统级)、数据库调整(实例级)、应用层调优(Sql级)。每季度一次,一年4次巡检服务检查数据库及应用系统的配置健
6、康情况、检查数据库及应用系统的性能健康情况、检查数据库及应用系统备份的完整性、检查数据库。1.3.2网站安全监控服务提供全年通过专业的网站安全监控平台对网站进行以下服务:1)网站可用性监控服务:全年每隔5分钟一次对网站首页进行轮询探测,网站访问不到则通过邮件或短信等方式进行告警,确保网站的可用性、安全性实时掌控。2)域名劫持监控服务:全年每隔5分钟一次对网站首页进行域名劫持探测,一旦发现域名被劫持则通过邮件或短信等方式进行告警。3)网页挂马监控服务:每周一次采用远程监控方式对网站页面进行网页挂马分析,一旦识别到网页挂马行为,则进行邮件或短信进行告警。4)网站暗链监控服务:每周一次采用远程监控方
7、式对网站页面进行暗链分析,一旦识别到网页存在暗链行为,则进行邮件或短信进行告警。5)敏感内容监控服务:每周一次对关键网页的敏感内容进行监控,识别网站存在政治、低俗等敏感内容情况,并进行邮件或短信进行告警。6)网站监控人工告警服务:针对网站监控平台发现的问题,监控平台发送告警信息到监控值班人员的手机,由值班人员进行人工验证,确认为安全事件后,进行人工电话告警。7)网站安全监控报告:安全服务提供商定期汇总安全监控情况,并提交详细的监控报告。1.3.3应急保障及技术支持服务提供全年应急保障及技术支持,当发生安全事件时,可根据用户需求,安排安全工程师上门响应,工作时间1小时内响应,4小时内到达发生现场
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 附件 评分标准
