联系人20个
立即查看
可引荐人脉895人
立即引荐
历史招中标信息131条
立即监控
联系人20个
立即查看
可引荐人脉895人
立即引荐
历史招中标信息131条
立即监控
为满足业务运行需求,我司现就2026—2027年信息系统安全服务项目开展公开询价采购,欢迎符合资格条件的合格供应商前来参与。
三、采购项目内容
(一)安全检查及日常监测
1.服务内容
每2个月进行一次安全检查,包括渗透测试、基线检查、应用安全检测、安全配置、日志分析等方面,每次巡检完成后出具相关评估报告。系统在线监测需要对所有互联网系统进行7*24小时实时监控,及时发现互联网威胁,并每月提供安全监控月报。
2.服务要求
(1)渗透测试。发现信息系统潜在安全问题,以当前主流的网络攻击方式对信息系统进行非破坏性安全检测,发现潜在的安全漏洞,并提供解决方案;
(2)基线检查。从信息系统整体结构安全、访问控制、主机安全、数据库系统安全、中间件系统安全、应用系统安全等方面进行安全测评;
(3)应用安全检测。对应用系统进行评估,从中发现可能存在的安全隐患。检测范围包括但不限于SQL注入、失效的身份认证和会话管理、跨站脚本(XSS)、不安全的直接对象引用、安全配置错误、敏感信息泄露、功能级访问控制缺失、跨站请求伪造(CSRF)、使用含有已知漏洞的组件、未验证的重定向和转发等。根据检测结果提出修复建议,并协助整改;
(4)安全配置。检查系统及应用安全配置,并对风险点有针对性地加固;
(5)每日检测网页挂马、黑链、恶意链接、后门程序等,对出现的异常****点击查看公司指定联系人;
(6)日志分析。对服务器进行日志分析,确认是否有被攻击或被入侵的记录。对攻击源进行跟踪解析,每2月出具一次《日志分析报告》,对可能存在的威胁制定处置策略。
(二)安全漏洞扫描服务及应急响应
1.服务内容
每2个月定期进行一次漏洞扫描,同时,在公司认为有必要的情况下额外提供一次漏洞扫描服务,需要使用专业漏洞扫描工具及时发现系统漏洞,每次根据扫描结果提供漏洞扫描报告。应急响应需要保持7*24小时快速响应,配备AB角,****点击查看公司能随时联系到专业技术人员。
2.服务要求
(1)及时发现系统中存在的web应用漏洞、主机操作系统漏洞、数据库漏洞、逻辑缺陷、弱口令、信息泄露、配置不当等问题。通过系统扫描,查找服务器主机、数据、用户账号等存在的安全风险。并针对发现的问题提出整改建议,协助整改。
(2)为确保服务期间各类技术突发紧急事件得到及时有效的处置,项目团队至少由2名安全服务人员(具备CISP-PTE或CISP-PTS或NSATP-A渗透测试工程师)构成,且供应商在**本地须有常设机构或售后服务机构,保证出现重**全事件需要到现场支持时专业技术人员能在2个小时内到达我方指定现场(提供拟派技术支撑团队成员最近连续三个月的社保证明材料复印件)。
(三)技术培训及应急演练
1.服务内容
提供公司职工培训2次、专业技术人员培训3次,提升公司全体职工的信息安全意识和专业技术人员专业技术水平。提供1次应急演练,严格按照相关技术标准和现有规范进行。
2.服务要求
(1)培训要结合等保2.0最新要求;
(2)培训方式由服务单位提供专业的授课工程师、针对性强的辅助培训资料(电子或纸质材料均可);
(3****点击查看公司网络安全事件应急预案的要求,严格执行相应的流程,并提供应急演练实施方案。
(四)安全评估
1.服务内容
严格按照等保2.0的最新要求,测评指标和对象选择须符合国标《GB/T28448-2019网络安全等级保护测评要求》的相关要求,对我公司等保系统开展安全评估,并出具评估报告。
2.服务要求
(1)供应商应根据项目实际情况制定项目实施计划,严格按照项目实施计划有序推进各项工作。
(2)为保障测评工作的顺利推进,供应商应指定一名专职服务人员,通过现场或远程支撑的方式为测评过程中的技术问题(包含但不限于需整改的问题)提供技术支撑服务。
(3)供应商应加强本项目资料的保密管控,必须针对本项目建立项目纸质、声音、影像、电子等各种形态资料及其载体的保密管控措施,记录资料由生成到销毁整个生命周期内的使用日志,并根据实际工作情况及时对制度进行调整。供应商应加强本项目在用户工作场所使用设备,特别是笔记本电脑、移动存储介质等便携设备使用的保密管理。接入系统网络内使用的设备,必须遵守该系统关于终端安全管理、移动存储介质管理等要求。
(4)供应商应组织应急支撑队伍,在****点击查看公司的联防、联动,积极配合处理网络安全事件,提升公司应对网络安全事件的应急处理能力。
(5)在项目实施过程中,服务供应商应成立至少包含1名高级测评师和2名中级测评师组成的项目组(提供资质证明官网截图),指定一名专职技术人员负责整个项目实施。
四、评选原则及办法
本次询价遵循公开透明、公平竞争、公正和诚实信用原则,评审规则如下:
1.供应商总报价不得超过项目最高限价,超限价报价作废。
2.按有效报价由低至高排序,报价最低的供应商为拟成交服务商;若出现并列最低报价,由采购人现场抽签确定。
五、供应商资格要求(提供证明材料)
(一)基本资格条件
1.具有独立承担民事责任的能力;
2.具有良好的商业信誉和健全的财务会计制度;
3.具有履行合同所必需的设备和专业技术能力;
4.有依法缴纳税收和社会保障资金的良好记录;
5.参加相关采购活动前三年内,在经营活动中没有重大违法记录;
6.法律、行政法规规定的其他条件。
(二)特定资格条件:供应商应具有“网络安全服务认证证书与等级保护测评服务认证”(提供证书复印件和网络安全等级保护网http://www.****点击查看.net/官方截图并加盖供应商公章)。
六、合同主要条款
(一)服务要求:
| 内容 | 频率 | 项目 | 成果 |
| 日常监测及应急响应 | 7*24小时系统监测 | 日常监测。每日检测网页挂马、黑链、病毒链接、后门程序等,发现异常情况要及时通知指定联系人。 | 每月出具《安全性监控月报》 |
| 应急响应。配备应急响应人员,确保在发生安全事件时,能7*24小时受理,2小时内到达现场,提供远程或现场处置服务。 | 如发生安全事件,需配合出具事件处置报告。 | ||
| 安全检查 | 正常每2个月1次,可根据土交所临时需要额外增加1次。 | 基线检查。依据等保要求的基线标准从信息系统整体结构安全、访问控制、主机安全、数据库系统安全、中间件系统安全、应用系统安全等方面进行安全测评。 | 提供基线检查报告 |
| 漏洞扫描。使用专业漏洞扫描工具对服务器主机进行扫描,及时发现操作系统漏洞、数据库漏洞、逻辑缺陷、弱口令、配置不当等问题及安全风险,针对发现的问题提出整改建议并协助整改。 | 提供漏洞扫描报告 | ||
| 应用安全检测。人工对第三方插件和web应用漏洞进行安全检查,包括但不限于SQL注入、失效的身份认证和会话管理、跨站脚本(XSS)、不安全的直接对象引用、安全配置错误、敏感信息泄露、功能级访问控制缺失、跨站请求伪造(CSRF)、使用含有已知漏洞的组件、未验证的重定向和转发等。根据检测结果提出修复建议,并协助整改。 | 提供整体评估报告 | ||
| 渗透测试。人工模拟当前主流的网络攻击方式对信息系统进行非破坏性安全检测,发现潜在的安全问题,并提供解决方案。 | 提供渗透测试报告 | ||
| 安全加固。针对检查发现的系统及应用安全配置方面的风险点,进行有针对性的加固。 | 提供安全加固报告 | ||
| 日志分析。对服务器进行日志分析,确认是否有被攻击或被入侵的记录。对攻击源进行跟踪解析,对可能存在的威胁制定处置策略。 | 提供日志分析报告 | ||
| 技术培训及应急演练 | 全体职工2次; 专业人员3次。 | 技术培训。****点击查看公司职工、专职安全人员提供针对性培训,提升公司全体职工的安全意识和安全人员的专业技术水平。 | 培训记录 |
| 每年1次 | 应急演练。严格按照相关技术标准和现有规范模拟安全事件进行演练。 | 应急演练记录 | |
| 安全评估 | 每年1次 | 按照《GB/T28448-2019网络安全等级保护测评要求》对三级系统的要求,对公司4个互联网系统开展安全评估。 | 安全评估报告 |
| 服务周期:2026年9月至2027年5月 | |||
(二)费用结算:合同签订且乙方向甲方开具等额有效的6%税率增值税专用发票后10个工作日内,甲方支付合同总金额30%的服务费;服务满三个月、六个月后,乙方向甲方开具等额有效的6%税率增值税专用发票后10个工作日内,甲方分两次进行支付,每次支付合同总金额的20%,共计40%的服务费;服务期满后,乙方向甲方提交年度运维工作报告,同时乙方向甲方开具等额有效的6%税率增值税专用发票,经甲方审核同意后10个工作日内,支付合同总金额30%的服务费。
(三)违约责任
1. 乙方应构建本地化的技术服务团队,与投标时提供资质的人员名单保持一致。合同履约期间如需更换服务人员的,需提供不低于原资质条件的候选人并经甲方书面同意后方可更换。未经甲方同意变更服务人员的,甲方有权单方面解除合同,并向服务商要求赔偿不超过已付款金额30%的违约金。
2.如果安全事件发生后乙方不能在2小时内到达指定现场的,甲方有权单方面解除合同,并向服务商要求赔偿不超过已付款金额30%的违约金。
七、提交材料及要求
参与供应商须按要求准备以下资料,所有材料统一密封封装至信封内,信封封面及密封处均需加盖单位公章,材料真实性、合法性由供应商自行承担全部法律责任:
1.企业营业执照复印件(加盖公章);
2.询价报价函(原件);
3.供应商资格承诺函(原件,须明确承诺:企业及项目团队近三年内无违规及行业处罚记录);
4.报价委托函(原件);
5.其他相关证明材料。
八、递交材料时间
请材料递交人凭单位介绍信及本人身份证(介绍信需加盖单位公章、身份证原件备查),于2026年9月17日9:30—12:30,将材料递交指定位置,逾期不予接受。
九、递交材料地点
**市两江新区金融城2号T3塔楼八楼818室内
十、联系方式及监督电话
联系人:于老师
联系方式:023-****点击查看2222
监督电话:023-****点击查看2400
附件:
1.询价报价函
2.报价委托函
****点击查看
2026年9月14日
附件1
询价报价函
报价单位名称:
项目名称:****点击查看2026—2027年信息系统安全服务项目。
项目报价:¥元(大写:)
项目内容:
(一)安全检查及日常监测
1.服务内容
每2个月进行一次安全检查,包括渗透测试、基线检查、应用安全检测、安全配置、日志分析等方面,每次巡检完成后出具相关评估报告。系统在线监测需要对所有互联网系统进行7*24小时实时监控,及时发现互联网威胁,并每月提供安全监控月报。
2.服务要求
(1)渗透测试。发现信息系统潜在安全问题,以当前主流的网络攻击方式对信息系统进行非破坏性安全检测,发现潜在的安全漏洞,并提供解决方案;
(2)基线检查。从信息系统整体结构安全、访问控制、主机安全、数据库系统安全、中间件系统安全、应用系统安全等方面进行安全测评;
(3)应用安全检测。对应用系统进行评估,从中发现可能存在的安全隐患。检测范围包括但不限于SQL注入、失效的身份认证和会话管理、跨站脚本(XSS)、不安全的直接对象引用、安全配置错误、敏感信息泄露、功能级访问控制缺失、跨站请求伪造(CSRF)、使用含有已知漏洞的组件、未验证的重定向和转发等。根据检测结果提出修复建议,并协助整改;
(4)安全配置。检查系统及应用安全配置,并对风险点有针对性地加固;
(5)每日检测网页挂马、黑链、恶意链接、后门程序等,对出现的异常****点击查看公司指定联系人;
(6)日志分析。对服务器进行日志分析,确认是否有被攻击或被入侵的记录。对攻击源进行跟踪解析,每2月出具一次《日志分析报告》,对可能存在的威胁制定处置策略。
(二)安全漏洞扫描服务及应急响应
1.服务内容
每2个月定期进行一次漏洞扫描,同时,在公司认为有必要的情况下额外提供一次漏洞扫描服务,需要使用专业漏洞扫描工具及时发现系统漏洞,每次根据扫描结果提供漏洞扫描报告。应急响应需要保持7*24小时快速响应,配备AB角,****点击查看公司能随时联系到专业技术人员。
2.服务要求
(1)及时发现系统中存在的web应用漏洞、主机操作系统漏洞、数据库漏洞、逻辑缺陷、弱口令、信息泄露、配置不当等问题。通过系统扫描,查找服务器主机、数据、用户账号等存在的安全风险。并针对发现的问题提出整改建议,协助整改。
(2)为确保服务期间各类技术突发紧急事件得到及时有效的处置,项目团队至少由2名安全服务人员(具备CISP-PTE或CISP-PTS或NSATP-A渗透测试工程师)构成,且供应商在**本地须有常设机构或售后服务机构,保证出现重**全事件需要到现场支持时专业技术人员能在2个小时内到达我方指定现场(提供拟派技术支撑团队成员最近连续三个月的社保证明材料复印件)。
(三)技术培训及应急演练
1.服务内容
提供公司职工培训2次、专业技术人员培训3次,提升公司全体职工的信息安全意识和专业技术人员专业技术水平。提供1次应急演练,严格按照相关技术标准和现有规范进行。
2.服务要求
(1)培训要结合等保2.0最新要求;
(2)培训方式由服务单位提供专业的授课工程师、针对性强的辅助培训资料(电子或纸质材料均可);
(3****点击查看公司网络安全事件应急预案的要求,严格执行相应的流程,并提供应急演练实施方案。
(四)安全评估
1.服务内容
严格按照等保2.0的最新要求,测评指标和对象选择须符合国标《GB/T28448-2019网络安全等级保护测评要求》的相关要求,对我公司等保系统开展安全评估,并出具评估报告。
2.服务要求
(1)供应商应根据项目实际情况制定项目实施计划,严格按照项目实施计划有序推进各项工作。
(2)为保障测评工作的顺利推进,供应商应指定一名专职服务人员,通过现场或远程支撑的方式为测评过程中的技术问题(包含但不限于需整改的问题)提供技术支撑服务。
(3)供应商应加强本项目资料的保密管控,必须针对本项目建立项目纸质、声音、影像、电子等各种形态资料及其载体的保密管控措施,记录资料由生成到销毁整个生命周期内的使用日志,并根据实际工作情况及时对制度进行调整。供应商应加强本项目在用户工作场所使用设备,特别是笔记本电脑、移动存储介质等便携设备使用的保密管理。接入系统网络内使用的设备,必须遵守该系统关于终端安全管理、移动存储介质管理等要求。
(4)供应商应组织应急支撑队伍,在****点击查看公司的联防、联动,积极配合处理网络安全事件,提升公司应对网络安全事件的应急处理能力。
(5)在项目实施过程中,服务供应商应成立至少包含1名高级测评师和2名中级测评师组成的项目组(提供资质证明官网截图),指定一名专职技术人员负责整个项目实施。
(6)供应商应具有“网络安全服务认证证书与等级保护测评服务认证”(提供证书复印件和网络安全等级保护网http://www.****点击查看.net/官方截图并加盖供应商公章)。
法定代表人(或授权代表)(签字或盖章)
年月日
附件2
报价委托函
致:****点击查看
根据贵方关于《2026—2027年信息系统安全服务项目》的询价公告,负责人 (全名、职务)正式授权 (全名、职务、身份证号:)并代表我单位提交以下文件:
1.企业营业执照复印件(加盖公章);
2.询价报价函(原件);
3.供应商资格承诺函(原件,须明确承诺:企业及项目团队近三年内无违规及行业处罚记录);
4.报价委托函(原件);
5.其他相关证明材料。
所有提交材料应封装于信封内,封面及密封处须加盖企业公章。服务商应对所提交材料的合法性、真实性承担全部法律责任。
法定代表人(或授权代表)(签字或加盖公章)
年月日