湖州市南潯區(qū)人民醫(yī)院信息化項目公開招標前市場調查公告
時間:23-04-06 來源/作者:設備科
湖州市南潯區(qū)人民醫(yī)院信息化項目公開招標前市場調查公告
按照湖州市南潯區(qū)人民醫(yī)院信息化項目采購計劃及相關規(guī)定,對南潯院區(qū)的信息安全設備進行公開招標前市場調查,請符合條件的產品供應商積極參與報名。
一、信息化項目概況:
序號 | 產品名稱 | 預算 | 質保/服務年限 |
1 | 醫(yī)療系統(tǒng)安全防護平臺 | 48 | 三年 |
2 | 信息安全服務建設 | 45 | 一年 |
要求:所有參數必須滿足,如有負偏離不予采納。
1 | 醫(yī)療系統(tǒng)安全防護平臺 | 指標項 | 招標要求 | 系統(tǒng)架構 | 系統(tǒng)要求為下一代防火墻產品,原廠商要求參與第二代防火墻標準GA/T1177-2014《信息安全技術 第二代防火墻安全技術要求》標準編制,投標時要求提供相關證明復印件 | 硬件要求 | 網絡處理能力≥60Gbps,并發(fā)連接≥800萬,每秒新建連接≥50萬/秒,≥16個10/100/1000M自適應電、≥6個SFP插槽和≥16個SFP+插槽,HA口≥1個,Console口≥1個,包含訪問控制、地址轉換、靜態(tài)路由、動態(tài)路由、策略路由、流量控制、VPN等基礎功能; 默認含≥32個IPsecVPN 并發(fā)隧道數(最大5000)和≥32個SSLVPN 并發(fā)用戶數(最大300),另外含有≥2個擴展插槽,≥4T存儲容量的企業(yè)級硬盤。含3年硬件維保服務。3年全功能模塊升級訂閱服務包(威脅情報數據訂閱服務、應用識別庫、URL分類特征庫、病毒防護特征庫、入侵防御特征庫升級服務) | 網絡協(xié)議 | 支持MPLS流量透傳;支持針對MPLS流量的安全審查,包括漏洞防護、反病毒、間諜軟件防護、內容過濾、URL過濾、基于終端狀態(tài)訪問控制等安全防護功能; | 支持MTU≥9000byte的巨型幀Jumbo Frame | 地址轉換 | 支持在源地址轉換過程中,對SNAT(源地址轉換)使用的地址池利用率進行監(jiān)控,并在地址池利用率超過閾值時,通過SNMP Trap、郵件、聲音、短信等方式告警 | 訪問控制 | 支持基于源安全域、目的安全域、源用戶、源地址、源地區(qū)、目的地址、目的地區(qū)、服務、應用、隧道、時間、VLAN等多種方式進行訪問控制,并支持地理區(qū)域對象的導入以及重復策略的檢查。 | 網絡攻擊防護 | 支持基于不同安全區(qū)域防御SYN Flood、UDP Flood、ICMP Flood、IP Flood、DNS Flood、HTTP Flood攻擊,并支持警告、丟棄、普通防護(首包丟棄)、增強防護(TC反彈技術)、授權服務器防護(NS重定向)、普通防護(自動重定向)、增強防護(手工確認)等多種防護措施(投標文件需要提供能夠體現上述功能及配置選項的截圖) | 網元管理 | 支持將其他硬件安全設備(包括但不限于防火墻、IPS、IDS、WAF、行為管理、流量探針等)加入網元組,并接受流量編排;支持將同類型安全設備劃歸同一網元組,組成硬件安全資源池(如WAF安全資源池),并將流量通過負載均衡的方法編排給組內所有網元(提供功能截圖證明和信息產業(yè)信息安全測評中心、國家網絡與信息系統(tǒng)安全產品質量監(jiān)督檢驗中心或公安部信息安全產品檢測中心出具的產品具備“網元管理功能”的檢測報告) | 服務鏈配置 | 支持靈活的服務鏈編排配置,支持串接鏈和旁路鏈,支持網元組的方向和位置設置。(提供功能截圖證明和信息產業(yè)信息安全測評中心、國家網絡與信息系統(tǒng)安全產品質量監(jiān)督檢驗中心或公安部信息安全產品檢測中心出具的產品具備“網元服務鏈配置功能”的檢測報告) | 引流功能 | 支持靈活的細粒度引流策略,可基于源安全域、目的安全域、源用戶、源地址、目的地址、服務、VLAN、服務鏈、流量方向(內網到外網/外網到內網)的引流策略,并詳細記錄日志。(提供功能截圖證明和信息產業(yè)信息安全測評中心、國家網絡與信息系統(tǒng)安全產品質量監(jiān)督檢驗中心或公安部信息安全產品檢測中心出具的產品具備“網元引流功能”的檢驗檢測報告) | 編排流量監(jiān)控 | 支持對編排的流量進行監(jiān)控,至少能從網元組、引流策略兩個維度對編排流量監(jiān)控統(tǒng)計(提供功能截圖證明) | 病毒防護 | 能夠對HTTP/FTP/POP3/SMTP/IMAP/SMB六種協(xié)議進行病毒查殺;本地病毒庫規(guī)模大于3000萬;支持對最多6級的壓縮文件進行解壓查殺; 支持基于MD5的自定義病毒簽名;支持設置例外特征,對特定的病毒特征不進行查殺; | 入侵防御 | 產品的漏洞防護特征庫包含高危漏洞攻擊特征,至少包括“永恒之藍”、“震網三代”、“暗云3”、“Struts”、“Struts2”、“Xshell后門代碼”以及對應的攻擊的名稱、CVEID、CNNVDID、CWEID、嚴重性、影響的平臺、類型、描述、解決方案建議等詳細信息;(投標文件需要提供設備包含上述所有高危漏洞攻擊的特征及對應詳細信息的截圖) | 威脅情報 | 所投產品的漏洞防護特征庫及間諜軟件庫包含高危漏洞攻擊特征,至少包括“永恒之藍”、“震網三代”、“暗云3”、“Struts”、“Struts2”、“Xshell后門代碼”以及對應的攻擊的名稱、CVEID、CNNVDID、CWEID、嚴重性、影響的平臺、類型、描述、解決方案建議等(CVEID、CNNDID、CWEID等信息在漏洞攻擊特征中體現)詳細信息;(投標文件需要提供設備包含上述所有高危漏洞攻擊的特征及對應詳細信息的截圖) | 共享接入管理 | 支持共享接入檢測和共享接入管控功能;(提供信息產業(yè)信息安全測評中心、國家網絡與信息系統(tǒng)安全產品質量監(jiān)督檢驗中心或公安部信息安全產品檢測中心出具的檢驗檢測報告) | SSL 解密 | 支持IPv4和IPv6流量的HTTPS、POP3S、SMTPS、IMAPS協(xié)議進行解密,支持配置基于源安全域、目的安全域、源地址、目的地址、SSL協(xié)議服務的解密策略,動作可以設置解密或不解密,并可基于安全域、IPv4和IPv6地址進行例外設置,同時支持將解密后流量鏡像到其他設備進行分析統(tǒng)計(提供功能截圖證明) | 蜜罐策略 | 支持IPv4和IPv6流量的蜜罐引流策略,支持配置基于源安全域、目的安全域、源地址、目的地址、服務、VLAN的引流策略,并支持強制導流,能夠通過設置服務器和端口進行引流(提供功能截圖證明) | 支持威脅引流功能,威脅引流可以通過開關設置是否開啟,通過添加蜜罐地址實現引流,同時支持添加例外域名,做到精細化引流管控 | 網絡異常感知 | 支持基于主機或威脅情報視圖,統(tǒng)計網絡中確認被入侵、攻破的主機數量,至少可查看被入侵、攻破的時間、威脅類別、情報來源、威脅簡介、被入侵、攻破的主機IP、用戶名、資產等信息;并對威脅情報發(fā)現的惡意主機執(zhí)行自動阻斷 | 策略與處置 | 支持接收針對突發(fā)重大安全事件的“應急響應消息”,并至少在界面顯示安全事件名稱、類型、當前防護狀態(tài)、處置狀態(tài)以及相應的操作等信息;并可根據設備安全配置的變化動態(tài)顯示應急響應的處理結果 | 運維管理 | 具有獨立審計用戶,支持標準Syslog日志審計方式,支持Syslog端口自定義,支持內外端機主機名更改,強化日志審計及集中管理功能,能夠對功能訪問模塊拒絕訪問進行日志記錄,支持對日志的高性能處理和存儲,提供具備高性能Syslog日志處理和存儲技術的第三方機構測試報告或證書復印件; | 支持資產管理,能夠通過設置資產監(jiān)控、VPN、源安全域來控制資產識別范圍,支持scanner或onvif類型的掃描方式和網段,實現自動或手動資產掃描;支持通過設置IP地址、MAC地址、資產類型、生效市場、廠商、位置等信息來制定黑/白名單,方便日常資產管理,支持通過設置IP地址、MAC地址、資產類型、操作系統(tǒng)、應用、開放的端口和訪問的端口等信息來制定資產指紋庫 | 具備快速上線部署功能,能夠通過集中管理設備下發(fā)的配置鏈接一鍵快速上線部署,充分降低后續(xù)上線部署難度,提升部署效率。(提供信息產業(yè)信息安全測評中心、國家網絡與信息系統(tǒng)安全產品質量監(jiān)督檢驗中心或公安部信息安全產品檢測中心出具的具備“快速上線部署功能”的檢測報告) | 產品資質(提供證書復印件) | 為保障產品滿足客戶多種使用場景和業(yè)務需求,產品具備公安部計算機信息系統(tǒng)安全專用產品銷售許可證且類別同時為網絡型防火墻(增強級-虛擬化-高性能)、WEB應用防火墻(增強級)、數據庫防火墻(增強級) | 中國信息安全測評中心頒發(fā)的《國家信息安全漏洞庫兼容性資質證書》 | 國家信息安全測評自主原創(chuàng)產品安全測評證書 | 國家信息安全測評信息技術產品安全測評證書(EAL4+級) | 廠商資質(提供證書復印件 | 設備制造商具備CIC信息化建設及數字化能力評價證書 | 設備制造商為CNCERT反網絡詐騙領域應急服務支撐單位 | 設備制造商具備通信網絡安全服務能力評定證書-應急響應(二級) | 設備制造商要求為“信息安全等級保護關鍵技術國家工程實驗室”理事單位 | 其他 | 中標三個工作日內提供原廠商出具的三年原廠商質保服務承諾函。中標后將對上述功能要求進行逐一測試驗證,測試中發(fā)現虛假應標的行為將予以廢標處理并保留追究相關責任的權利。 |
| |
| | | | | | |
2 | 信息安全服務建設 | 服務內容 | 服務內容說明 | 主要內容 | 服務周期 | 輸出 |
滲透測試服務 | 滲透測試也稱為黑盒測試,是在不知曉系統(tǒng)具體運行代碼的情況下,通過系統(tǒng)所提供的功能,安全專家采用模擬黑客攻擊的技術和方法,全面檢測應用系統(tǒng)可能存在的各類型安全漏洞和安全隱患,并提供修復建議、指導漏洞修復工作,以避免安全漏洞被黑客惡意利用、攻擊,最終保障信息系統(tǒng)的安全、平穩(wěn)、可靠運行。 | 如SQL 注入、XSS(跨站腳本)、CRLF 注入、目錄遍歷、文件包含、命令執(zhí)行、WebShell網頁木馬上傳等技術漏洞,以及各類如任意密碼重置、越權查詢、交易金額篡改等各類邏輯漏洞,并配合甲方處理相關漏洞問題。 | ≥25個系統(tǒng), ≥12次 | 《滲透測試授權書》 《系統(tǒng)滲透測試報告》 《系統(tǒng)滲透測試復測報告》 |
基礎環(huán)境評估 | 基礎環(huán)境評估是信息安全保障工作的基礎和重要環(huán)節(jié),通過對信息系統(tǒng)進行基礎環(huán)境評估,能夠快速、有效發(fā)現信息系統(tǒng)網絡方面的結構合理性,主機方面的訪問控制、身份識別,應用方面的邏輯安全、安全功能,數據庫方面的數據安全,管理方面的制度和規(guī)范等安全漏洞和安全風險,為全面有效落實安全管理工作提供資料,有助于加強安全管理,推動各階層員工做好每項安全工作。 | 主機系統(tǒng)評估、網絡設備評估、應用系統(tǒng)評估,并配合甲方解決相關安全隱患等 | ≥12次 | 《XXX網絡安全調研評估調研表》 《XXX網絡安全調研評估報告》 |
安全基線評估 | 通過安全基線檢查工作,能夠發(fā)現各類服務器、網絡設備、安全設備等IT設備自身存在的安全配置缺陷和薄弱環(huán)節(jié),并對發(fā)現的脆弱性進行識別、分析、修補、檢驗,消除、降低IT設備的高、中風險隱患,防范安全事件發(fā)生,避免信息系統(tǒng)脆弱性被非法利用,增強信息系統(tǒng)安全防范能力,保障業(yè)務的可持續(xù)性。 | 依據【工信部】、【公安部】等五大官方標準針對操作系統(tǒng)、數據庫、網絡設備等配置合規(guī)性進行檢查,評估發(fā)現潛在風險點并配合甲方解決相關風險點。 | ≥12次 | 《XXXXX系統(tǒng)網絡安全基線檢查報告》 《XXXXX系統(tǒng)基線檢測復測報告》 |
全流量威脅檢測服務 | 全流量威脅檢測服務:全流量安全事件檢查服務是一項技術類安全檢查服務。對客戶的鏡像全流量數據進行安全威脅分析,及時發(fā)現客戶網絡中存在的安全威脅和事件,特別是高級持續(xù)性威脅,并形成處置和整改建議。 | 全流量威脅檢測服務內容包括:web攻擊行為、網絡可疑行為、APT攻擊、病毒傳播等,檢測完成后配合甲方解決相關威脅。 | ≥24次 | 《XXXXX告警分析報告》 《XXX全流量檢測分析報告(XX季度)》 |
重要時期安全保障服務 | 重要時期安全保障服務:重要時期安全保障服務是在國家重要活動、會議時期為活動組織單位、監(jiān)管單位關鍵信息系統(tǒng)提供重保組織架構設計、安全檢查、積極防御、實時檢測、響應處置、攻擊預測等安全服務,發(fā)現重要保障時期被保障單位信息系統(tǒng)可能存在的安全風險,安全防御體系可能存在的薄弱環(huán)節(jié),指導修復,提升安全防御能力,保障重要活動、會議從籌備到執(zhí)行期間的關鍵信息系統(tǒng)和數據資產安全,確保重大活動、會議順利圓滿完成。 | 重要時期安全保障服務內容包括:網絡安全的監(jiān)測、應急值守、應急處突、攻防演習等。 | 40人天(8小時制) | 《重要時期安全保障服務方案》 《重要時期安全保障服務工作總結》 |
應急響應 | 應急響應服務致力于成為“網絡安全120”,通過在遇到突發(fā)安全事件后采取專業(yè)的安全措施和行動,并對已經發(fā)生的安全事件進行監(jiān)控、分析、協(xié)調、處理、保護資產等安全屬性的工作,保障企業(yè)用戶的網絡安全,盡可能的減少安全事件所帶來的經濟損失以及惡劣的社會負面影響。 | | ≥24次 | 《XX系統(tǒng)(事件)應急響應報告》 《應急響應服務確認單》 |
二、報名方式:
1、填寫《信息化項目報名表》
信息化項目名稱 | |
規(guī)格型號 | |
生產廠家 | |
供貨單位 | |
價 格 | |
保修期限 | |
其他優(yōu)惠 | |
聯(lián)系人及電話 | |
報名需提供資料 |
1、營業(yè)執(zhí)照 | |
2、法人代表及委托授權書 | |
3、制造商授權書 | |
| |
2、報名地點:南潯區(qū)人民醫(yī)院設備科
郵寄地址:湖州市南潯區(qū)風順中路99號南潯區(qū)人民醫(yī)院后勤綜合樓三樓設備科
三、時間及地點:另行通知。
四、談判時請攜帶以下紙質證件資料(1正2副共3本)
1. 生產企業(yè)的遞交《企業(yè)法人營業(yè)執(zhí)照》。
2. 原廠銷售授權書。
3. 法定代表人授權委托書及被授權人身份證(加蓋公章)。
4. 配置清單及選配、耗材詳細信息。
5. 主要技術參數。
6. 產品的優(yōu)勢及市場占有情況。
7. 近期省內相同機型成交合同不少于2份。
8. 單位名稱、地址、聯(lián)系人、聯(lián)系電話。
五、聯(lián)系方式:0572-3036214 歸老師 吳老師。
六、報名截止日期:報名時間:2023年 4月6日~2023年 4月12日(7:30~11:15,13:30~16:30,節(jié)假日除外)
特此公告。