采购人
******有限公司
项目名称
2025-2027年差旅账户平台系统安全服务
供货地点
中国航信高科技产业园
供货内容
系统安全服务
供应商资质要求
1.信息安全管理体系认证证书ISO27001
2.质量管理体系认证证书ISO9001
3.信息技术服务管理体系认证证书ISO20000
4.国家信息安全测评信息安全服务资质证书(安全工程类三级)。
5.CNCERT网络安全应急服务支撑单位(甲级)。
6.数据安全服务能力评定资格证书(数据安全评估二级)。
7.微软MAPP计划成员,提供查询链接及官网截图。
8.服务工具具备较强的漏洞研究挖掘利用能力,自主发现的CVE漏洞数量不少于300个,并提供相关证明。
9.具备CREST 漏洞评估资质认证,提供查询链接及官网截图。
10.服务商需提供近三年网络安全服务相关类似项目案例(要求合同额50万以上,至少应提供合同首页、金额页、清单页、签字盖章页)。
11.服务工具应该是被广泛应用的成熟产品,在国内近三年市场占有率排名在不应低于前3名。须提供知名第三方机构(如IDC)出具的市场占有率排名有效证明材料。
采购需求说明
安全服务周期:2025年8月至2027年7月
具体安全服务内容如下:
安全评估服务
服务内容
服务说明
代码审核
服务
范围
包括但不限于使用ASP、ASP.NET(VB/C#)、JSP(JAVA、
PHP等主流语言开发的B/S应用系统、使用C++、JAVA、C#、VB等主流语言开发的C/S应用系统,以及使用XML语言编写的文件、SQL语言和数据库存储过程等
检查
内容
发现如下违背程序编写标准的问题:源代码设计问题、错误
处理不当、直接对象引用、资源滥用及API滥用等
重点关注如下要素:跨站脚本漏洞、跨站请求伪装漏洞、
SQL注入漏洞、命令执行漏洞、日志伪造漏洞、参数篡改、
密码明文存储、配置文件缺陷、路径操作错误、资源管理、
不安全的Ajax调用、系统信息泄露及调试程序残留等
方式
进行人工结合自动化代码审核工具等检测,其中代码审核工
具要求采用厂商自主研发的专用源代码审核工具,非免费开
源产品,非通用漏洞扫描类产品,需提供产品软件著作权证
书
报告
对源代码中的每个安全弱点进行详细描述,描述内容至少包
括安全弱点所在的代码页名、代码行数、问题代码片段以及
弱点可能导致的安全问题等,并提出解决方案
渗透测试
操作系统包括:Windows、发行版Linux、AIX、Solaris、FreeBSD等主流系
统
应用系统包括:Oracle、MySQL、MSSQL、Sybase、DB2、Informix等主流数
据库,Apache、IIS、Tomcat、Weblogic等主流WEB服务器,FTP、DNS等主流应用服务器
WEB程序包括:ASP、PHP、JSP、.NET、Perl、Python、Shell、JAVA等语言编写的WEB程序
网络设备包括:常见厂商的路由器、交换机等设备
测试
渗透测试的工作内容包括但不限于:信息收集类、配置管理
类(HTTP方法测试、信息泄露等)、认证类(用户枚举、密
码猜解、密码重置测试等)、会话类(cookie测试、会话
固定测试等)、授权类(URL越权、路径遍历、业务逻辑、
文件下载测试等)、数据验证类(SQL注入、跨站脚本、代
码注入、URL跳转、文件上传测试等)、系统应用漏洞等
渗透测试服务方式包括内部渗透测试及外部渗透测试。内部
测试是测试人员到达现场,直接接入到办公网络或业务网络
中;外部测试是直接从互联网访问并对系统进行测试。
工具
要求
渗透测试工具要求服务商具有自主研发的专用渗透测试类工
具,非免费开源产品,非通用漏洞扫描类产品,需提供产品
软件著作权证书
实施渗透测试后出具《XX系统渗透测试报告》,针对每种
威胁进行详细描述,描述内容至少包括测试范围、过程、使
用的技术手段以及获得的成果。并针对性提出解决方案和相
关的安全建议,为管理员的维护和修补工作提供参考
二、应急响应技术支持
服务范围
包括但不限于以下类型安全事件的应急响应支持:应用服务瘫痪问题;网络阻塞、DDoS攻击问题;服务器遭劫持问题;系统异常宕机问题;恶意入侵、黑客攻击问题;病毒爆发问题;内部安全事故等
服务方式
根据事件实际情况提供远程或现场应急服务现场服务:指接到紧急服务请求,支持人员在最短时间内赶赴现
场,协助分析事件可能的原因,解决各类安全事件远程服务:指通过电话、远程协助、远程临时接入等非现场的活
动,协助分析事件可能的原因,解决各类安全事件
应急内容
对可疑的恶意入侵、恶意资源消耗、病毒爆发、内部安全事故等
事件进行分析,查找事发原因,通过专业工具对入侵事件进行追
踪、取证,分析安全日志,获取入侵者的信息和证据。帮助我方
进行系统安全恢复、应用服务安全恢复、数据安全恢复、网络性
能安全恢复、网络病毒清除等工作
服务报告
应急响应工作完成后一个工作日内提供《XX应急响应服务处理报
告》;报告需对整个安全事件的来龙去脉进行详尽的分析,并最终给出
分析结果;并根据分析结果提出解决方案和相关的安全建议,为事件的后期
处理提供参考
三、网站监测服务
包括但不限于以下类型监测服务:
挂马监测、黑链监测、篡改监测、敏感内容监测、隐私信息监测、
DNS解析监测、平稳度监测等及全天候安全专家值守。
提供远程监测,
自动化监测工具,利用先进的监测平台,对网站进行7*24小时不
间断扫描和检测。
人工分析,安全专家对监测结果进行人工分析和验证,提高监测
准确性。
定期提供监测报告,通过报告直观展示网站各项安全指标状态,
深度分析安全漏洞并提出加固建议,根据分析结果提出解决方案
和相关的安全建议,为事件的后期处理提供参考
供应商报名方式
1.参与本次采购活动的供应商请于2025年5月9日17:00前将报名邮件发送至 wangzhe@acca.com.cn
2.报名邮件内容请写明:报名项目名称、供应商全称、联系人、电话、邮箱。
3.没有报名的供应商不得递交响应文件。
响应文件要求
1.正本1份,副本1份
2.供应商资质认证
3.依据采购文件的规定提供密封报价单,须为含税价格。
(如参数要求有偏离需备注说明,报价单每页需加盖公章)
4. 响应文件应在密封处加盖公章,标注正本和副本,封皮应注明:项目名称、供应商名称、联系人及联系方式。
5.供应商反商业贿赂承诺书
响应文件接收时间和地址
接收时间:2025年5月9日17:00之前
接收地点:北京市顺义区后沙峪镇中国航信高科技产业园
接收方式:邮寄闪送均可,逾期送达响应文件恕不接收。(不接收到付)
评审办法
综合评分法
发票种类及内容
增值税专用发票
付款条件
1.双方合同签署后,买方收到供应商的增值税专用发票后,15 个工作日内支付项目首付款,金额为合同总额的 30%;
2.项目实施阶段并通过买方确认,验收合格,买方收到供应商的增值税专用发票后,15 个工作日内支付款项,金额为服务费总额的 50%。
3.项目结束后,供应商配合买方完成所有后续工作,买方收到供应商增值税专用发票后,15 个工作日内支付款项,金额为服务费总额的 20%。
本次采购活动联系人
地址:北京市顺义区后沙峪镇中国航信高科技产业园
联系人:王喆 电话:****** 邮箱: ******
附件1
报价清单
客户名称:
联系人/电话:
日期:
序号
服务名称
单位
单价
数量
金额
备注
1
套
8
2
3
应急响应
套年
4
网站监测
站月
6
总价:
【1】凡本网注明来源:"今日招标网"的所有文字、图片和音视频稿件,版权均属于今日招标网,转载请必须注明机今日招标网,违反者本网将追究相关法律责任。
【2】本网转载并注明自其它来源的作品,是本着为读者传递更多信息之目的,并不代表本网赞同其观点或证实其内容的真实性,不承担此类作品侵权行为的直接责任及连带责任。其他媒体、网站或个人从本网转载时,必须保留本网注明的作品来源,并自负版权等法律责任。
【3】如涉及作品内容、版权等问题,请在作品发表之日起一周内与本网联系。
切换到支付宝支付
此功能只对更高等级会员开放,立即提升会员等级!享受更多权益及功能
微信扫一扫登录
账号登录