为贯彻落实国家关于信息系统安全保障工作的要求,坚持“积极防御、综合防范”的方针,依据《信息安全技术信息系统密码应用基本要求》(GB/T39786-2021)、《信息系统密码应用测评要求》、《信息系统密码应用测评过程指南》以及系统安全实际需求,根据昆明市财政局印发的《昆明市市本级政府购买服务指导性目录(2022年版)》(昆财综〔2022〕46号)文件要求,昆明市公安局交通管理支队拟采用政府购买服务的方式,开展“2026年信息安全运维服务和密码安全性评估服务”,编制购买服务计划如下:
一、 项目名称
2026年信息安全运维服务和密码安全性评估服务(采购代码:B1004 其他适合通过市场化方式提供的信息化服务)
二、 购买主体
单位名称:昆明市公安局交通管理支队
三、 主要内容
(一)日常安全运维工作内容
***平台、涉案车辆管理系统、非现场违法信息采集系统、***平台,车辆通行证管理系统,***平台,***平台,***网站,***平台,***平台,公安交通管理信息,安全监管系统,***网“一机两用”监控系统的12个业务系统及支队防火墙,***平台,数据库审计系统,***网入侵防御系统,***网关设备,日志审计系统,脆弱性扫描与管理系统,运维安全审计设备,APT高级威胁检测系统,***平台,***平台,***网关设备,***平台,***网入侵防御系统的14项安全类设备和软件开展日常安全运维,包括以下主要内容:安全基线核查、安全基线修复指导、渗透测试、渗透测试修复指导、漏洞扫描、漏洞修复指导、日志分析、每天安全巡检服务、账户口令异常统计分析等。
(二)按实际需求需要开展的信息安全服务明细
1. ***网天融信防毒墙病毒库升级服务:***网天融信防毒墙(topfilter8000)所需的病毒库升级。
2. ***网天融信入侵防御系统规则库升级服务:***网天融信入侵防御系统(天融信:TopIDP 3000)所需的规则库升级。
3. ***网天融信入侵防御系统规则库升级服务:***网天融信防毒墙(topfilter8000)所需的病毒库升级。
4. ***网天融信防火墙规则库升级服务:***网NG-81642防火墙(Q1812771843),攻击规则库1年升级许可。
5. ***网天融信防火墙病毒库升级服务:***网NG-81642防火墙(Q1812771843),病毒库1年升级许可。
6. ***网天融信防火墙规则库升级服务:***网NG-81642防火墙(Q1812771844),攻击规则库1年升级许可。
7. ***网天融信防火墙病毒库升级服务:***网NG-81642防火墙(Q1812771844),病毒库1年升级许可。
8. ***网天融信防火墙规则库升级服:***网NG-81542防火墙(Q2109256396),攻击规则库1年升级许可。
9. ***网天融信防火墙病毒库升级服务:***网NG-81542防火墙(Q2109256396),病毒库1年升级许可。
10. ***网天融信防火墙规则库升级服务:***网NG-51128防火墙(Q181769676),攻击规则库1年升级许可。
11. ***网天融信防火墙病毒库升级服务:***网NG-51128防火墙(Q181769676),病毒库1年升级许可。
12. ***网大数据日志审计维护服务:提供1年期,***平台更新维护能力;提供1年期,***平台技术支持与故障处置服务;提供日志知识库年度更新服务,需持续同步适配规则、日志泛式化解析模板、各类设备日志解析特征库等内容;安排专业工程师每季度提供一次巡检服务,并输出巡检服务报告。
13. ***网TDP***平台维护服务:***网TDP***平台维护服务,包含以下服务内容:提供1年期,TDP***平台更新维护能力;提供1年期,TDP***平台技术支持与故障处置服务;提供TDP***平台(TB-TDP-B-2100-DL)一年情报库1年期升级许可(包含分钟级威胁情报数据更新能力、高级威胁检测能力、加密流量检测能力、恶意文件检测能力、API接口识别能力),提供原厂服务函;服务期间该服务提供7×24小时全天候安全响应机制,确保安全事件发生后5分钟内完成响应,1小时内出具标准化处置方案安排专业工程师每季度提供一次巡检服务,并输出巡检服务报告。
14. ***网APT高级威胁检测系统特征库升级及监测分析服务:提供一年的一台APT高级威胁检测系统(迪普:APT1000-GA-X)特征库升级及监测分析服务,包含以下服务内容:提供一年的高级威胁流量检测规则库升级,安排专业工程师负责导入升级授权及提供规则库上传升级和规则引用配置。共包含1年不少于8次规则库下载更新及确认;***网络区域的业务流量威胁分析服务,识别信息系统遭受的威胁及风险告警事件或者面临的潜在威胁及风险,输出不少于4次威胁分析报告;提供设备巡检服务,完成设备运行状况检查并针对告警信息进行统计分析及响应,一年输出不少于4次巡检报告;包含一年不少于4次重保前进行安全告警日志分析及提供安全告警处置建议材料输出。
15. 入侵检测系统特征库升级更新服务(***网视频边界安全接入链路):针对现有1台支队视频边界安全接入链路(万兆)入侵检测(网御、Leadsec-6000IPS-6500)提供一年的特征库升级服务,包含以下服务内容:提供一年的入侵检测设备检测规则库升级,安排专业工程师负责导入升级授权及提供规则库上传升级和规则引用配置。共包含1年不少于8次规则库下载更新及确认;***网络节点的业务流量威胁分析服务,识别信息系统遭受的威胁及风险告警事件或者面临的潜在威胁及风险;提供软件运行巡检服务,完成设备软件运行状况检查并针对告警信息进行统计分析及响应;包含一年不少于4次重保前进行安全告警日志分析及提供安全告警处置建议材料输出。
16. 入侵防御系统特征库升级更新服务(***网公安驻地外链路防护):针对现有1台支队公安驻地外链路(万兆)入侵防御(迪普:LIS-IPS2000-GA-XI)提供一年的特征库升级服务,包含以下服务内容:提供一年的入侵防御设备检测规则库升级,安排专业工程师负责导入升级授权及提供规则库上传升级和规则引用配置。共包含1年不少于8次规则库下载更新及确认;***网络节点的业务流量威胁分析服务,识别信息系统遭受的威胁及风险告警事件或者面临的潜在威胁及风险;提供软件运行巡检服务,完成设备软件运行状况检查并针对告警信息进行统计分析及响应;包含一年不少于4次重保前进行安全告警日志分析及提供安全告警处置建议材料输出。
17. ***网脆弱性扫描与管理服务维护:***网脆弱性扫描与管理服务维护,包含以下服务内容:提供天镜脆弱性漏洞扫描(TJCS-UVS6260R-YNSC)漏洞库维护服务:提供主机漏扫漏洞库1年期升级许可,提供原厂服务函服务期间提供7*24小时响应,相关安全事件发生后在5分钟内响应、1小时内提供处理方案;安排专业工程师每季度提供一次巡检服务,并输出巡检服务报告。
18. ***网边界防护特征库升级:***网边界防护特征库升级,包含以下服务内容:提供防火墙(USG-FWGAFT-3000DP-G010(千兆)-YNSC)防病毒1年病毒库升级许可,提供原厂服务函;***网行为管理1年特征库升级许可,提供原厂服务函;提供入侵防御1年特征库升级升级许可,提供原厂服务函;服务期间该服务提供7×24小时全天候安全响应机制,确保安全事件发生后5分钟内完成响应,1小时内出具标准化处置方案;安排专业工程师每季度提供一次巡检服务,并输出巡检服务报告。
19. 入侵防御系统特征库升级更新服务(***网4G执法记录仪视频接入链路防护):针对现有1台支队4G执法记录仪视频接入链路(万兆)入侵防御(迪普:LIS-IPS2000-GA-XI)提供一年的特征库升级服务,包含以下服务内容:提供一年的入侵防御设备检测规则库升级,安排专业工程师负责导入升级授权及提供规则库上传升级和规则引用配置。共包含1年不少于8次规则库下载更新及确认;***网络节点的业务流量威胁分析服务,识别信息系统遭受的威胁及风险告警事件或者面临的潜在威胁及风险;提供软件运行巡检服务,完成设备软件运行状况检查并针对告警信息进行统计分析及响应;包含一年不少于4次重保前进行安全告警日志分析及提供安全告警处置建议材料输出。
20. 入侵防御系统特征库升级更新服务(***网4G执法记录仪数据接入链路防护):针对现有1台支队4G执法记录仪数据接入链路(万兆)入侵防御(迪普、LIS-IPS2000-GA-XI)提供一年的特征库升级服务,包含以下服务内容:提供一年的入侵防御设备检测规则库升级,安排专业工程师负责导入升级授权及提供规则库上传升级和规则引用配置。共包含1年不少于8次规则库下载更新及确认;***网络节点的业务流量威胁分析服务,识别信息系统遭受的威胁及风险告警事件或者面临的潜在威胁及风险;提供软件运行巡检服务,完成设备软件运行状况检查并针对告警信息进行统计分析及响应;包含一年不少于4次重保前进行安全告警日志分析及提供安全告警处置建议材料输出。
21. 入侵防御系统特征库升级更新服务(***网4G执法记录仪4G专线营运商侧防护):针对现有1台支队4G执法记录仪4G专网(万兆)入侵防御(迪普、LIS-IPS2000-GA-XI)提供一年的特征库升级服务,包含以下服务内容:提供一年的入侵防御设备检测规则库升级,安排专业工程师负责导入升级授权及提供规则库上传升级和规则引用配置。共包含1年不少于8次规则库下载更新及确认;***网络节点的业务流量威胁分析服务,识别信息系统遭受的威胁及风险告警事件或者面临的潜在威胁及风险;提供软件运行巡检服务,完成设备软件运行状况检查并针对告警信息进行统计分析及响应;包含一年不少于4次重保前进行安全告警日志分析及提供安全告警处置建议材料输出。
22. 非工作时间值班、值守服务:非工作时间(当天9点到18点)的值班、值守服务。值守期间负责系统巡检、问题及时响应和故障排除等工作。
23. 商用密码应用安全性评估应用方案编写:在信息系统个规划阶段,分析系统现状,对系统面临的安全风险和风险控制需求进行分析,明确密码应用需求,***网络安全保护等级,依据GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》等相关标准,编制信息系统密码应用方案。
24. 商用密码应用安全性评估应用方案评审:邀请密评机构或者密码专家对编写的密码应用方案合理性和适用性进行评审,并且出具评审意见。
25. 商用密码应用安全性评估服务:对服务期内运维的业务系统进行商用密码安全性评估服务,根据国家《密码法》相关要求对采购人的业务系统完成密评服务,并出具商用密码评估报告。
注:1. 单项报价超过控制价的响应文件按无效处理。
2. 按照以上内容每月实际维护项目数和次数进行结算。
四、 服务期限
自上合同结束或本合同签订之日起一年。
五、 预算资金
(一)项目资金:预算总金额120万元。
(二)资金来源:2026年部门预算 “科技管控及执法设备系统运维经费”。
六、 承接标准
(一)服务供应商必须具有独立法人资格;具备《中华人民共和国政府采购法》第二十二条规定的条件,且能独立完成招标文件中所规定内容的供应商。
(二)经营范围与所投内容相符。
(三)具有良好的商业信誉和健全的财务会计制度。
(四)具有专业的技术服务能力。
七、 目标要求
(一)服务要求
1. 乙方需要按照甲方及监理单位的工作流程开展工作,具体工作要求如下:
(1) 每日首次现场巡检须于当日早8:30前全部完成,巡检过程如实记录完整信息,次月5日前向甲方提交经核验无误的正式《巡检台账》。
(2) 每周完成账户口令异常统计分析工作,当周周五前向甲方提交经核验无误的正式《账户口令异常统计分析报告》。
(3) 当月内完成全量漏洞扫描、漏洞修复指导、日志分析三项服务,次月5日前向甲方提交经核验无误的正式《漏洞扫描报告》《漏洞整改报告》《日志分析报告》。
(4) 当季度内完成安全基线核查、安全基线修复指导、渗透测试、渗透测试修复指导、厂商季度巡检五项服务,当季度结束前向甲方提交经核验无误的正式《安全基线报告》《安全基线整改报告》《渗透测试报告》《渗透测试整改报告》《安全设备季度巡检报告》。
(5) 按甲方规范流程完成项目全周期结算工作,提交的结算资料须完全符合甲方审核标准,次月10日前向甲方提交经核验无误的正式《项目结算书》及全套配套结算资料。
2. 乙方需按照甲方要求对合同服务期内购买授权的系统服务库进行对应升级。
3. 乙方需按照甲方要求依据服务合同期内的安全设备和安全系统运行状态,对其进行告警和维护。
4. 乙方需按照甲方要求提供5*8小时电话响应服务,服务人员必须保持通信畅通。如遇甲方有特殊维护管理需求的,必须按要求配备相应人员到场配合,接到甲方维护需求通知后,5分钟内响应,1小时内提供解决方案,一般安全问题的2小时内解决,如有特殊情况向甲方说明情况,可以适当延期。
5. 现场到场响应:针对甲方提出的现场维护需求,市区范围内确保1 小时内到达现场;郊区或特殊区域将提前与甲方约定合理到场时间,最长不超过2小时。遇特殊紧急安全事件(如系统大 面积瘫痪、数据泄露风险等),将启动应急响应机制,安排就近人员优先到场处置,最大限度缩短到场时间。
6. 问题解决时间要求:属于一般安全问题的2小时内解决,如有特殊情况向甲方说明情况,甲方同意后可以适当延期
7. 乙方提供的安全服务质量应达到合同要求,避免出现因维护不当导致的数据丢失、业务系统出现故障的情况。
8. 各项维护数据乙方应按甲方要求按时反馈。
9. 乙方需根据《中华人民共和国密码法》相关要求对支队商用密码技术、***网络和信息系统,其密码应用的合规性、正确性和有效性进行评估。
10. 乙方需要按照甲方的服务要求,按时提交项目资料。
11. 乙方需对服务质量提供保障,所有服务内容必须配套完整的标准化台账作为支撑。台账需如实记录每一项服务的执行时间、参与人员、处置过程、结果确认等关键信息,做到全程留痕、可查可追溯。乙方需定期向甲方报送台账资料,配合甲方开展服务质量核验。
12. 维护期内安全设备如出现新增、过保、停产、厂家退出中国市场以及新增业务系统等特殊情况(包括但不限于),且为支撑信息安全或系统业务安全运行的安全设备需要进行安全运维服务的,乙方需按甲方要求进行合同外报价及供货并对设备进行安全运维服务,设备新增及安全运维服务费 用按照最终审计后的金额为准。
(二)违约责任
1. 运维服务相关违约处罚:
(1) 乙方若未在每天早8:30前提供相应的台账和服务每次扣除服务费用1000元,若台账审核不合格每次扣除服务费用2000元
(2) 乙方若未在每周五前提供相应的台账和服务每次扣除服务费用2000元,若台账审核不合格每次扣除服务费用2000元。
(3) 每月的漏洞扫描服务,漏洞修复指导服务,日志分析服务未在当月内完成每次扣除服务费用3000元,若台账审核不合格每次扣除服务费用2000元,并要求整改,若超出再次整改时间还未完成整改,按照超过每项每天扣除服务费用1000元,直到整改完成为止
(4) 乙方每季度的安全基线服务,安全基线修复指导服务,渗透测试服务,渗透测试修复指导服务,对应按需项的厂商季度巡检服务,未在当季内完成每次扣除服务费用3000元。若台账审核不合格每次扣除服务费用2000元,并要求整改,若超出再次整改时间还未完成整改,按照超过每项每天扣除服务费用1000元,直到整改完成为止。
(5) 乙方若未在每月按照规定时间提供结算资料,未在当月内完成每次扣除服务费用3000元。若台账审核不合格每次扣除服务费用2000元,并要求整改,若超出再次整改时间还未完成整改,按照超过每项每天扣除服务费用1000元,直到整改完成为止。
2. 服务期内,乙方未完成病毒库、攻击库、特征库等安全设备库月度升级的,甲方每项每天扣除服务费用1000元。
3. 乙方在服务期内对运行异常的安全设备和安全系统未及时进行预警和维护,导致防护功能失效,每次扣除当月服务费用2000元
4. 未按要求提供5 X 8小时电话值守服务,通知不到或接通知后未按时到达的,每次扣除当月服务费用1000元。
5. 遇特殊事件乙方未按照甲方要求,派人到指定地点进行值守的,每次扣除当月服务费用1000元
6. ***网络安全服务维护要求或到达现场后没按要求时间将问题解决的,应即时向甲方作出书面情况说明,说明的原因不充分的,甲方每起扣除当月服务费用2000元,原因充分的,必须在甲方规定的下一时间内解决,否则每起扣除当月服务费用5000元。
7. 安全服务质量未达到合同要求、因维护不当导致数据丢失、业务系统出现故障的,发生一次甲方扣除当月服务费用10000元,发生三次以上的甲方扣除乙方履约保证金,并有权立即终止维护合同,乙方承担由此问题产生的一切责任。
8. 若在服务期间,造成“一机两用”事件,甲方有权直接扣除当期服务合同总金额的7%作为违约金,同时乙方须在24小时内完成违规人员的撤换及合规整改。***网络安全事件、涉密信息泄露等严重后果,甲方有权利立即终止合同,还可追究中标方相关责任人的法律责任。
9. 未按时提交各项维护数据的,每次扣除服务费用1000 元,超过3次的扣除服务费用3000。
10. 未按甲方要求在规定时间完成等保测评和密码安全测评,密码测评方案编写、评审并出具报告的,每次扣除服务费用5000 元。
11. 未按照甲方及监理单位要求完成项目结算或未在规定时间内提交结算资料的,每次扣除服务费用1000元。提交的结算资料多次修改后仍不满足甲方及监理单位要求的,每次扣除服务费用1000元。
12. 提供的服务质量未达到甲方要求的,每发生一次甲方扣除当月服务费用1000元,超过3次的扣除服务费用5000元。
13. 长期故障未及时解决的,原因不充分的,每次扣除服务费用2000元。
14. 未按照甲方及监理单位要求的工作流程开展实施工作,或未在规定时间内提交工作交付物的,每次扣除服务费用1000元,提交的工作交付多次修改后仍不满足甲方及监理单位要求的每次扣除服务费用3000元。
(三)服务安全
服务中造成第三方人身、财产伤害等意外事件,甲方不承担任何责任,一切损害赔偿由乙方或维护人员自负。
在提供服务过程中维护人员在工作过程中因维护原因,造成甲方设备损坏、数据丢失的,由乙方负责赔偿。
(四)安全管理要求
1. 乙方将严格遵守公安部《企事业单位参与公安机关信息化建设安全管理办法》及网络和数据安全管理相关规范和要求,乙方及乙方所有参与项目建设或运维服务的所有工作人员都不得发生以下违反安全管理的行为(包括但不限于):
(1)发生“一机两用”、“两网串联互通”、“数据泄露”等违规事件;
(2)***网跨域运维通道,***网络,设置应用系统后门、木马等恶意程序,***网络及系统,拆除破坏监管设施、程序等;
(3)违规下载、留存、使用公安数据,篡改、毁损、出售公安数据等;
(4)未经甲方批准翻阅、复印、拍摄甲方内部文件或将甲方内部文件带离指定办公场所或区域;
(5)擅自扩大与合作事项相关信息的知悉范围,不及时清除、收回离职离岗或者不再参与信息化建设人员持有的公安文档资料、数据等。
2. 若发生上述任何一种违规行为,则视为乙方违约,上述情况每发生1次扣减乙方5%履约保证金作为违约金;同时乙方将赔偿由此给甲方造成的损失,并承担消除负面影响产生的诉讼费、取证费、律师费等费用。
3. 对情节严重造成严重后果的、乙方违约后拒不整改或整改后仍不符合安全管理要求的以及违约行为造成合同目的无法实现的,甲方有权单方解除合同,并按相关法律规定追究乙方相应责任。
4. 对构成违法犯罪的违约行为,甲方有权提请将乙方列入政府采购严重违法失信行为记录名单、市场监督管理严重失信名单。
5. 鉴于有的违约行为造成的后果较长时间才能显现,或者损失数额难以一次性确认。因此,合同期限届满后,因乙方违约行为所造成的后果,甲方有继续追偿的权利,乙方应承担违约责任。
八、 购买方式
根据《云南省人民政府办公厅关于印发云南省政府集中采购目录及标准(2024年版)的通知》(云政办函〔2024〕7号)文件规定,集中采购机构采购项目及部门集中采购项目之外属于分散采购,采购金额未达到公开招标数额标准200万元以上,由昆明市公安局交通管理支队严格按照政府采购的要求执行。
九、 资金支付和联系方式
按照签订购买服务协议内容及财政拨款进度支付服务费用,在预算金额内根据成交价据实支付。
微信公众号(订阅通知)
本公告地址:https://www.bid110.com/view/7618/LxDDwqABLRKCxEZfaLlW.html
微信在线客服