220.182.49.168220.182.49.168/.../file/20181211/20181211095800055_384.docx · Web...

Click here to load reader

Transcript of 220.182.49.168220.182.49.168/.../file/20181211/20181211095800055_384.docx · Web...

机房改造建设网络三级等级保护

一标段:信息系统安全体系建设

采购人:西藏日报社

采购代理机构:西藏友德招标有限公司

2018年10月

目 录

第一章 招标邀请…………………………………………………………1

第二章 投标人须知………………………………………………………3

第三章 投标文件格式……………………………………………………18

第四章 投标人和投标产品的资格、资质性及其他类似效力要求……26

第五章 招标项目技术要求………………………………………………28

第六章 评标办法…………………………………………………………31

第七章 政府采购合同(样例)…………………………………………39

招 标 公 告

受采购人委托,拟对下述项目进行国内公开招标,欢迎符合本次招标要求的供应商参加投标。

一、项目概况

1、项目名称:机房改造建设网络三级等级保护

2、项目编号:藏财采[2018]0631

3、采购预算:4855800.00元

5、标段划分:2个标段

6、标段内容:一标段:信息系统安全体系建设

采购预算(即最高限价):440.58万元

二标段:等保测评服务

采购预算(即最高限价):45万元

二、投标人资格条件:

1、具备《中华人民共和国政府采购法》第二十二条规定的条件;

2、二标段须具有国家网络安全等级保护测评机构推荐证书

3、本次招标不接受联合体投标。

4、投标人未被列入“信用中国”网站(www.creditchina.gov.cn)“记录失信被执行人或重大税收违法案件当事人名单或政府采购严重违法失信行为”记录名单;不处于中国政府采购网(www.ccgp.gov.cn)“政府采购严重违法失信行为信息记录”中的禁止参加政府采购活动期间。

三.采购项目需落实的政府采购政策

1、执行《中华人民共和国政府采购法》、《中华人民共和国政府采购法实施条例》等有关法律、法规和和政策;

2、执行《政府采购促进中小企业发展暂行办法》、《关于政府采购支持监狱企业发展有关问题的通知》和《关于促进残疾人就业政府采购政策的通知》;

四、招标文件获取时间、地点:

招标文件自2018年9月21日至2018年9月28日上午9:30-12:30;下午15:30-18:00(北京时间,法定节假日除外)在拉萨市林聚路30号圣安大酒店三楼3-1室(地址)获取。招标文件售价:人民币850元/份(只接受现场报名,招标文件售后不退)。

五、报名时须提交的材料:

1、营业执照、税务登记证、组织机构代码证(或者三证合一);

2、法定代表人授权委托书(附法人代表和被委托人身份证复印件);

3、2015-2017年三年经会计事务所审计的财务报表(新成立企业从成立当年开始提供);

4、参加政府采购活动前3年内在经营活动中没有重大违法记录的书面声明(格式自拟);

5、本公告第二条所要求的所有证明材料

以上资料复印件加盖公章装订成册提交,并提供原件查验。

六、投标截止时间:2018年11月6日上午10:00(北京时间)。

开标时间:2018年11月6日上午10:00(北京时间)。

投标文件必须在投标截止时间前送达开标地点。逾期送达或不符合规定的投标文件不予接收。

七、开标地点:拉萨市林聚路30号圣安大酒店五楼会议室。

八、本公告在《西藏自治区政府采购网》、《中国政府采购网》上发布。

九、联系方式

采 购 人:西藏日报社

地 址:拉萨市青年路36号

联系人:林先生

联系电话:0891-6322922

采购代理机构:西藏友德招标有限公司

地 址:拉萨市林聚路30号圣安大酒店三楼3-1室

联 系 人:王女士

联系电话:0891—6166610

西藏友德招标有限公司

2018年9月21日

第二章 投标人须知一、投标人须知附表

序号

条款名称

说明和要求

1

采购人

采购人:西藏日报社

地 址:拉萨市青年路36号

联系人:林先生

联系电话:0891-6322922

2

采购代理机构

名 称: 西藏友德招标有限公司

地 址: 拉萨市林聚路30号圣安大酒店三楼3-1室

电 话: 0891—6166610

3

项目编号

藏财采[2018]0631

4

项目名称

机房改造建设网络三级等级保护

一标段:信息系统安全体系建设

5

资金来源

财政资金,已落实

6

采购方式

公开招标

7

评标方法

综合评分法

8

交货时间

按合同要求

9

质量要求

合格

10

交货地点

西藏日报社

11

联合体投标

本次政府采购活动不接受联合体投标

12

投标有效期

90日(从投标截止之日起算)

13

最高限价

一标段最高限价:440.58万元

超过最高限价的投标为无效投标

14

小微企业价格扣除

小微企业价格扣除

1、根据《政府采购促进中小企业发展暂行办法》(财库[2011]181号)的规定,对小型和微型企业产品的价格给予6%的价格扣除,用扣除后的价格参与评标。

2、参加政府采购活动的中小企业应当提供《中小企业声明函》原件。

15

评标情况公告

供应商投标文件的评标结果等将在西藏自治区政府采购网上采购结果公告栏中予以公告。

16

投标保证金

金 额:20000元(贰万元整)。

交款方式:银行转款

收款单位:西藏友德招标有限公司

开户行:中信银行拉萨北京中路支行

银行账号:8116201012400005185

交款截止时间:2018年11月2日(投标保证金的交纳以银行下账时间为准)

17

履约保证金

金 额:履约保证金的金额不能超过政府采购合同金额的10%。

交款时间:中标、成交通知书发放后,政府采购合同签订前。

18

投标文件份数

正本:1份 副本:4份 电子文档1份

用于唱标的《开标一览表》1份、投标保证金复印件:1份 分别单独密封(投标文件不退还))

19

投标文件的包装

为方便开标唱标,投标人应将“开标一览表”单独密封提交,并在外封袋上标明“开标一览表”字样。(开标一览表包含投标函、授权委托书、法定代表人及委托代理人身份证复印件、报价一览表)

20

政府采购合同

公告备案

政府采购合同签订之日起2个工作日内,政府采购合同将在西藏政府采购网公告;政府采购合同签订之日起七个工作日内,政府采购合同将向本采购项目同级财政部门,即西藏财政厅备案。

二、总 则1. 适用范围

本招标文件仅适用于本次招标采购项目。

2. 有关定义

2.1 “采购人”系指依法进行政府采购的国家机关、事业单位、团体组织。本次招标的采购人是西藏日报社。

2.2 “采购代理机构” 系指根据采购人的委托依法办理招标事宜的采购机构。本次招标的采购代理机构是西藏友德招标有限公司。

2.3投标人”系指购买了招标文件拟参加投标和向采购人提供货物及相应服务的供应商。

3. 合格的投标人

合格的投标人应具备以下条件:

(1)本招标文件规定的供应商资格条件;

(2)遵守国家有关的法律、法规、规章和其他政策制度;

(3)向采购代理机构购买了招标文件。

4. 投标费用

投标人参加投标的有关费用由投标人自行承担。

5.充分、公平竞争保障措施

5.1提供相同品牌同一型号产品处理。提供相同品牌同一型号产品的不同投标人参加同一合同项下投标的,以其中通过资格审查、符合性检查且综合评分得分最高的参加评审,最高得分相同的由采购人公平、择优的方式选择确定一个参加评标的投标人,其他投标无效。

单一产品采购项目中,多家投标人提供的部分或所有核心产品品牌相同的,视为提供相同品牌产品。

5.2提供相同制造厂商不同品牌产品处理。制造厂商有二个以上品牌,制造厂商与分销商或经销商或代理商同时参加投标,投标产品为不同品牌的,制造厂商投标产品所属品牌为该品牌的有效投标人,其他投标人的投标文件作为无效投标处理。制造厂商有二个以上品牌,只有分销商或经销商或代理商参加投标,投标产品为不同品牌的,所投品牌产品以其中通过资格审查、符合性检查且报价最低的参加评标,报价相同的,由采购人自主采取公平、择优的方式选择确定一个参加评标的投标人,其他投标人的投标文件作为无效投标处理。

5.3利害关系供应商处理。单位负责人为同一人或者存在直接控股、管理关系的不同供应商不得参加同一合同项下的政府采购活动。采购项目实行资格预审的,单位负责人为同一人或者存在直接控股、管理关系的不同供应商可以参加资格预审,但只能由供应商确定其中一家符合条件的供应商参加后续的政府采购活动,否则,其投标文件作为无效处理。

5.4前期参与供应商处理。为采购项目提供整体设计、规范编制或者项目管理、监理、检测等服务的供应商,不得再参加该采购项目的其他采购活动。供应商为采购人、采购代理机构在确定采购需求、编制采购文件过程中提供咨询论证,其提供的咨询论证意见成为采购文件中规定的供应商资格条件、技术服务商务要求、评标因素和标准、政府采购合同等实质性内容条款的,视同为采购项目提供规范编制。

5.5 利害关系代理人处理。两家以上的供应商不得在同一合同项下的采购项目中,同时委托同一个自然人、同一家庭的人员、同一单位的人员作为其代理人,否则,其投标文件作为无效处理。

三、招标文件6.招标文件的构成

招标文件是供应商准备投标文件和参加投标的依据,同时也是评标的重要依据,具有准法律文件性质。招标文件用以阐明招标项目所需的资质、技术、服务及报价等要求、招标投标程序、有关规定和注意事项以及合同主要条款等。本招标文件包括以下内容:

(一)公开招标;

(二)投标人须知;

(三)投标文件格式;

(四)投标人和投标产品的资格、资质性及其他类似效力要求;

(五)招标项目技术、商务及其他要求;

(六)评标办法;

(七)合同主要条款。

7. 招标文件的澄清和修改

7.1招标采购单位可以依法对招标文件进行澄清或者修改。

7.2 招标采购单位对已发出的招标文件进行澄清或者修改,应当以书面形式将澄清或者修改的内容通知所有购买了招标文件的供应商,同时在西藏自治区政府采购网上发布更正公告。该澄清或者修改的内容为招标文件的组成部分,澄清或者修改的内容可能影响投标文件、资格预审申请文件编制的,采购人或者采购代理机构发布公告并书面通知供应商的时间,应当在投标截止时间至少15日前、提交资格预审申请文件截止时间至少3日前;不足上述时间的,应当顺延提交投标文件、资格预审申请文件的截止时间。

7.3 投标人认为需要对招标文件进行澄清或者修改的,可以以书面形式向招标采购单位构提出申请,但招标采购单位可以决定是否采纳投标人的申请事项。

8. 答疑会和现场考察

本次项目不组织现场考察和答疑会。

四、投标文件9.投标文件的语言

9.1 投标人提交的投标文件以及投标人与招标采购单位就有关投标的所有来往书面文件均须使用中文。投标文件中如附有外文资料,必须逐一对应翻译成中文并加盖投标人公章后附在相关外文资料后面,否则,所提供的外文资料将可能被视为无效材料。(说明:供应商的法定代表人为外籍人士的,法定代表人的签字和护照除外。)

9.2 翻译的中文资料与外文资料如果出现差异和矛盾时,以中文为准。涉嫌虚假响应的按照相关法律法规处理。

10.计量单位

除招标文件中另有规定外,本次采购项目所有合同项下的投标均采用国家法定的计量单位。

11. 投标货币

本次招标项目的投标均以人民币报价。

12. 联合体投标

本项目不接受联合体投标。

13. 知识产权

13.1 投标人应保证在本项目使用的任何产品和服务(包括部分使用)时,不会产生因第三方提出侵犯其专利权、商标权或其它知识产权而引起的法律和经济纠纷,如因专利权、商标权或其它知识产权而引起法律和经济纠纷,由投标人承担所有相关责任。

13.2 采购人享有本项目实施过程中产生的知识成果及知识产权。

13.3 投标人如欲在项目实施过程中采用自有知识成果,需在投标文件中声明,并提供相关知识产权证明文件。使用该知识成果后,投标人需提供开发接口和开发手册等技术文档,并承诺提供无限期技术支持,采购人享有永久使用权(含采购人委托第三方在该项目后续开发的使用权)。

13.4 如采用投标人所不拥有的知识产权,则在投标报价中必须包括合法获取该知识产权的相关费用。

14.投标文件的组成

投标人应按照招标文件的规定和要求编制投标文件。投标人编写的投标文件应包括下列部分:

14.1 报价部分。投标人按照招标文件要求填写的“开标一览表”及“报价明细表”。 本次招标报价要求:

投标人的报价是投标人响应招标项目要求的全部工作内容的价格体现,包括投标人完成本项目所需的一切费用。

14.2 技术部分。投标人按照招标文件要求做出的技术应答,主要是针对招标项目的技术要求做出的实质性响应和满足。14.3 商务部分。投标人按照招标文件要求提供的有关文件及优惠承诺,包括以下内容:

(1)投标函;

(2)投标人企业法人营业执照副本复印件;

(3)税务登记证副本复印件;。

(4)法定代表人授权书原件;

(5)授权代表身份证复印件;

(7)投标人年度财务状况报告复印件;

(8)投标保证金交纳凭证复印件;

(9)投标人承诺给予招标采购单位的各种优惠条件(优惠条件事项不能包括采购项目本身所包括涉及的采购事项。投标人不能以“赠送、赠予”等任何名义提供货物和服务以规避招标文件的约束。否则,投标人提供的投标文件将作为无效投标处理,即使中标也将取消中标资格);

(10)证明投标人业绩和荣誉的有关材料复印件;

(11)商务应答表;

(12)其他投标人认为需要提供的文件和资料。

14.4其他部分。投标人按照招标文件要求作出的其他应答和承诺。

15.投标文件格式

15.1 投标人应执行招标文件第三章的规定要求。

15.2 对于没有格式要求的投标文件由投标人自行编写。

16.投标保证金

16.1 投标人投标时,必须以人民币提交招标文件规定数额的投标保证金,并作为其投标的一部分。

16.2投标保证金交款方式:详见投标人须知前附表。

16.3未中标人的投标保证金,将在中标通知书发出后5个工作日内全额退还。中标人的投标保证金,在合同签订生效并递交至采购代理机构进行合同编号后5个工作日内全额退还(注:①因投标人自身原因造成的保证金延迟退还或者投标人和采购代理机构书面协商可以延迟退还的,采购代理机构不承担相应责任;②供应商因涉嫌违法违规,按照规定应当不予退还保证金的,有关部门处理认定违法违规行为期间不计入退还保证金时限之内。);

16.4发生下列情形之一的,采购代理机构将不予退还投标保证金:

(1)在招标文件规定的投标截止时间后撤回投标的;

(2)在采购人确定中标人以前放弃中标候选资格的;

(3)中标后放弃中标、不领取或者不接收中标通知书的;

(4)由于中标人的原因未能按照招标文件的规定与采购人签订合同的;

(5)由于中标人的原因未能按照招标文件的规定交纳履约保证金的;

(6)投标人提供虚假资料的;

(7)投标有效期内,投标人在政府采购活动中有违法、违规、违纪行为。

17.投标有效期

17.1 本项目投标有效期为投标截止时间届满后90天。投标人投标文件中必须载明投标有效期,投标文件中载明的投标有效期可以长于招标文件规定的期限,但不得短于招标文件规定的期限。否则,其投标文件将作为无效投标处理。

17.2 因不可抗力事件,采购人可于投标有效期届满之前与投标人协商延长投标有效期。投标人拒绝延长投标有效期的,不得再参与该项目后续采购活动,但由此给投标人造成的损失,采购人可以自主决定是否可以给予适当补偿。投标人同意延长投标有效期的,不能修改投标文件。

17.3 因采购人采购需求作出必要调整,采购人可于投标有效期届满之前与投标人协商延长投标有效期。投标人拒绝延长投标有效期的,不得再参与该项目后续采购活动,但由此给投标人造成的损失,采购人应当予以赔偿或者合理补偿。投标人同意延长投标有效期的,不能修改投标文件。

18.投标文件的印制和签署

18.1 投标人应按准备投标文件正本1份、副本4份、电子文档1份、投标保证金复印件1份、“开标一览表”1份。投标文件的正本和副本应在其封面右上角清楚地标明“正本”或“副本”字样。若正本和副本有不一致的内容,以正本书面投标文件为准。

18.2 投标文件的正本和副本均需打印或用不褪色、不变质的墨水书写,并由投标人的法定代表人或其授权代表在规定签章处签字或盖章。投标文件副本可采用正本的复印件,用于开标唱标单独提交的“开标一览表”应为原件。

18.3 投标文件的打印和书写应清楚工整,任何行间插字、涂改或增删,必须由投标人的法定代表人或其授权代表签字或盖个人印鉴。

18.4 投标文件正本和副本应当采取胶装方式装订成册,不得散装或者合页装订。

18.5 投标文件应根据招标文件的要求制作,签署、盖章和内容应完整。

18.6 投标文件统一用A4幅面纸印制,逐页编码。

19.投标文件的密封和标注

19.1投标人应在投标文件正本和所有副本的封面上注明投标人名称、招标编号、项目名称及标段号。

19.2 投标文件包括正本、副本、电子文档、投标保证金复印件和用于开标唱标单独提交的“开标一览表”。投标文件应当密封,分别单独密封。投标文件的密封袋上应当注明投标人名称、招标编号、项目名称及标段号。

20.投标文件的递交

20.1 投标人应在招标文件规定的投标截止时间前,将投标文件按招标文件的规定密封后送达开标地点。投标截止时间以后送达的投标文件将不予接收,招标采购单位将告知投标人不予接收的原因。

20.2递交投标文件时,报名供应商名称和招标文件的文号、标段号应当与投标供应商名称和招标文件的文号、标段号一致。但是,投标文件实质内容报名供应商名称和招标文件的文号、标段号一致,只是封面文字错误的,可以在评标过程中当面予以澄清,以有效的澄清材料作为认定投标文件是否有效的依据。

20.3本次招标不接收邮寄的投标文件。

21.投标文件的修改和撤回

21.1 投标人在递交了投标文件后,可以修改或撤回其投标文件,但必须在规定的投标截止时间前,以书面形式通知采购代理机构。

21.2 投标人的修改书或撤回通知书,应由其法定代表人或授权代表签署并盖单位印章。修改书应按投标须知第19条规定进行密封和标注,并在密封袋上标注“修改”字样。

21.3 在投标截止时间之后,投标人不得对其递交的投标文件做任何修改,撤回投标的,将按照有关规定进行相应处理。

五、开标和中标22.开标

22.1 开标在招标文件规定的时间和地点公开进行,采购人、投标人须派代表参加并签到以证明其出席。开标由采购代理机构主持,采购人、投标人代表参加。评标专家不参加开标活动。

22.2 开标时,可能根据具体情况邀请有关监督管理部门对开标活动进行现场监督。

22.3 开标时,由投标人或者其推选的代表先检查其自己递交的投标文件的密封情况,经确认无误后,由招标工作人员将投标人单独递交的“开标一览表”当众拆封,并由唱标人员按照招标文件规定的内容进行宣读。

投标人或者其推选的代表确认投标文件情况,仅限于确认其自己递交的投标文件的密封情况,不代表对其他投标人的投标文件的密封情况确认。投标人或者其推选的代表对其他投标人的投标文件密封情况有异议的,可以当场反映开标主持人或者现场监督人员,要求开标现场记录人员予以记录,并在评标时予以认定处理,但不得干扰、阻挠开标工作的正常进行。

22.4 开标时,“开标一览表(报价表)”中的大写金额与小写金额不一致的,以大写金额为准;总价金额与按单价计算的汇总金额不一致的,以单价计算的汇总金额为准;单价金额有明显小数点错误的,以总价为准,并修改单价。

22.5 投标文件中相关内容与“开标一览表(报价表)”不一致的,以“开标一览表(报价表)”为准。对不同文字文本投标文件的解释发生异议的,以中文文本为准。

22.6 所有投标唱标完毕,如投标人代表对宣读的“开标一览表”上的内容有异议的,应在获得开标会主持人同意后当场提出。如确实属于唱标人员宣读错了的,经现场监督人员核实后,当场予以更正。

23. 开标程序

23.1 开标会主持人按照招标文件规定的开标时间宣布开标,按照规定要求主持开标会。开标将按以下程序进行:

(1)宣布开标会开始。当众宣布参加开标会主持人、唱标人、会议记录人以及根据情况邀请的现场监督人等工作人员,根据“供应商签到表”宣布参加投标的供应商名单。

(2)根据投标人或者其推选的代表对投标文件密封的检查结果,当众宣布投标文件的密封情况。

(3)开标唱标。主持人宣布开标后,由现场工作人员按任意顺序对投标人的“开标一览表”当众进行拆封,由唱标人员宣读投标人名称、投标价格(价格折扣)、或招标文件允许提供的备选投标方案和投标文件的其他主要内容。未宣读的投标价格(价格折扣)或招标文件允许提供的备选投标方案等实质内容,评标时不予承认。同时,做好开标记录。唱标人员在唱标过程中,如遇有字迹不清楚或有明显错误的,应即刻报告主持人,经现场核实后,主持人立即请投标人代表现场进行澄清或确认。唱标完毕后投标人或者其推选的代表需现场对开标记录进行签字确认,投标人或者其推选的代表对唱标内容有异议的,可以当场提出,并要求会议记录人在开标记录中予以记录,或者另行提供书面异议资料,不签字又不提出异议的,视同认可唱标内容和结果,且不得干扰、阻挠开(唱)标、评标工作。

(4)宣布开标会结束。主持人宣布开标会结束。所有投标人代表应立即退场(招标文件要求有演示、介绍等的除外)。同时所有投标人应保持通讯设备的畅通,以方便在评标过程中评标委员会要求投标人对投标文件的必要澄清、说明和纠正。评标结果投标人在西藏自治区政府采购网上查询。

24.开评标过程存档

开标和评标过程进行全过程电子监控,并将电子监控资料存储介质留存归档。

25.评标情况公告

所有供应商投标文件资格性、符合性检查情况、采用综合评分法时的总得分和分项汇总得分情况、评标结果等将在西藏自治区政府采购网上采购结果公告栏中予以公告。

26.中标通知书

26.1 中标通知书为签订政府采购合同的依据之一,是合同的有效组成部分。

26.2 投标人中标后,拒绝领取中标通知书的,招标采购单位将于中标供应商确定之日起两个工作日内采取邮寄、快递方式按照投标人投标文件中的地址发出中标通知书。

26.3 中标通知书对采购人和中标人均具有法律效力。中标通知书发出后,采购人改变中标结果,或者中标人无正当理由放弃中标的,应当承担相应的法律责任。

26.4中标人的投标文件本应作为无效投标处理或者有政府采购法律法规规章制度规定的中标无效情形的,招标采购单位在取得有权主体的认定以后,将宣布发出的中标通知书无效,并收回发出的中标通知书(中标人也应当缴回),依法重新确定中标人或者重新开展采购活动。

26.5中标公告发出后,中标供应商自行领取中标通知书的,可凭有效身份证明证件到西藏友德招标有限公司领取中标通知书。联系人:王玲霞,联系电话:15089039400。

26.6中标服务费:中标供应商在收到中标通知书7天内,须向西藏友德招标有限公司公司支付中标服务费,按国家发改委代理服务费暂行标准的规定收取。

六、签订及履行合同和验收27. 签订合同

27.1 中标人应在中标通知书发出之日起三十日内与采购人签订采购合同。由于中标人的原因逾期未与采购人签订采购合同的,将视为放弃中标,取消其中标资格并将按相关规定进行处理。

27.2 采购人不得向中标人提出任何不合理的要求,作为签订合同的条件,不得与中标人私下订立背离合同实质性内容的任何协议,所签订的合同不得对招标文件和中标人投标文件确定的事项进行修改。

27.3 中标人因不可抗力原因不能履行采购合同或放弃中标的,采购人可以与排在中标人之后第一位的中标候选人签订采购合同,以此类推。

27.4 中标人在合同签订之后7个工作日内,将签订的合同(一式二份)送西藏友德招标有限公司进行合同编号。联系人:王玲霞,联系电话:15089039400。

28. 合同分包、转包

本采购项目严禁中标人将政府采购合同分包、转包。

29. 补充合同

采购合同履行过程中,采购人需要追加与合同标的相同的货物或者服务的,在不改变合同其他条款的前提下,可以与中标供应商协商签订补充合同,但所有补充合同的采购金额不得超过原合同采购金额的百分之十,该补充合同应当在原政府采购合同履行过程中,不得在原政府采购合同履行结束后,且采购货物、工程和服务的名称、价格、履约方式、验收标准等必须与原政府采购合同一致。

30. 履约保证金

30.1 中标人应在合同签订之前交纳招标文件规定数额的履约保证金。

30.2 如果中标人在规定的合同签订时间内,没有按照招标文件的规定交纳履约保证金,且又无正当理由的,将视为放弃中标。

31.合同公告

采购人应当自政府采购合同签订(双方当事人均已签字盖章)之日起2个工作日内,将政府采购合同在省级以上人民政府财政部门指定的媒体上公告(西藏政府采购网),但政府采购合同中涉及国家秘密、商业秘密的内容除外。

32、合同备案

采购人应当将政府采购合同副本自签订(双方当事人均已签字盖章)之日起七个工作日内通过西藏政府采购网报同级财政部门备案。

33. 履行合同

33.1 中标人与采购人签订合同后,合同双方应严格执行合同条款,履行合同规定的义务,保证合同的顺利完成。

33.2 在合同履行过程中,如发生合同纠纷,合同双方应按照《合同法》的有关规定进行处理。

34. 验收

34.1本项目采购人及其委托的采购代理机构将严格按照政府采购相关法律法规以及《西藏自治区政府采购项目需求论证和履约验收管理办法》(藏财采〔2015〕32号)的要求进行验收。

34.3 验收结果合格的,中标人凭验收报告到西藏日报社办理履约保证金的退付手续;验收结果不合格的,履约保证金将不予退还,也将不予支付采购资金,还可能会报告本项目同级财政部门按照政府采购法律法规及《西藏自治区政府采购当事人诚信管理办法》(藏财采〔2015〕33号)等有关规定给予行政处罚或者以失信行为记入诚信档案。

35.资金支付

采购人将按照政府采购合同规定,及时向中标供应商支付采购资金。本项目采购资金采取直接支付。

七、投标纪律要求36. 投标人不得具有的情形

投标人参加本项目投标不得有下列情形:

(1)提供虚假材料谋取中标;

(2)采取不正当手段诋毁、排挤其他投标人;

(3)与招标采购单位、其他投标人恶意串通;

(4)向招标采购单位、评标委员会成员行贿或者提供其他不正当利益;

(5)在招标过程中与招标采购单位进行协商谈判;

(6)中标或者成交后无正当理由拒不与采购人签订政府采购合同;

(7)未按照采购文件确定的事项签订政府采购合同;

(8)将政府采购合同转包或者违规分包;

(9)提供假冒伪劣产品;

(10)擅自变更、中止或者终止政府采购合同;

(11)拒绝有关部门的监督检查或者向监督检查部门提供虚假情况;

(12)法律法规规定的其他情形。

投标人有上述情形的,按照规定追究法律责任,具备(1)-(10)条情形之一的,同时将取消中标资格或者认定中标无效。

八、询问、质疑和投诉

37.询问、质疑、投诉的接收和处理严格按照《中华人共和国政府采购法》、《中华人民共和国政府采购法实施条例》、《政府采购货物和服务招标投标管理办法》、《政府采购供应商投诉处理办法》、《财政部关于加强政府采购供应商投诉受理审查工作的通知》和《西藏自治区政府采购供应商投诉处理工作规程》的规定办理(详细规定请在西藏自治区政府采购网政策法规模块查询)。

九、其他

38.本招标文件中所引相关法律制度规定,在政府采购中有变化的,按照变化后的相关法律制度规定执行。本章和第七章中“1.总则、2.评标方法、3.评标程序”规定的内容条款,在本项目投标截止时间届满后,因相关法律制度规定的变化导致不符合相关法律制度规定的,直接按照变化后的相关法律制度规定执行,本招标文件不再做调整。

第三章 投标文件格式

一、本章所制投标文件格式,除格式中明确将该格式作为实质性要求的,一律不具有强制性,但是,投标人投标文件相关资料和本章所制格式不一致的,评标委员会将在评分时以投标文件不规范予以扣分处理。

二、本章所制投标文件格式有关表格中的备注栏,由投标人根据自身投标情况作解释性说明,不作为必填项。

三、本章所制投标文件格式中需要填写的相关内容事项,可能会与本采购项目无关,在不改变投标文件原义、不影响本项目采购需求的情况下,投标人可以不予填写,但应当注明。

一、投 标 函

西藏友德招标有限公司:

我方全面研究了“西藏日报社机房改造建设网络三级等级保护(招标编号:藏财采[2018]0631)”招标文件,决定参加贵单位组织的本项目投标。我方授权XXXX(姓名、职务)代表我方XXXX(投标单位的名称)全权处理本项目投标的有关事宜。

一、我方自愿按照招标文件规定的各项要求向采购人提供所需货物/服务,总投标价为人民币XX万元(大写:XXXX)。

二、一旦我方中标,我方将严格履行政府采购合同规定的责任和义务。

三、我方同意本招标文件依据《西藏自治区政府采购当事人诚信管理办法》(藏财采【2015】33号文件)对我方可能存在的失信行为进行的惩戒。

四、我方为本项目提交的投标文件正本1份,副本4份,电子文档1份、投标保证金复印件1份、用于开标唱标的“开标一览表”1份。

五、我方同意本次招标的投标有效期为90天。

六、我方愿意提供贵中心可能另外要求的,与投标有关的文件资料,并保证我方已提供和将要提供的文件资料是真实、准确的。

投标人名称:XXXX(单位公章)。

法定代表人或授权代表(签字或加盖个人名章):XXXX。

通讯地址:XXXX。

邮政编码:XXXX。

联系电话:XXXX。

传 真:XXXX。

日 期:XXXX年XXXX月XXXX日。

二、承诺函

西藏友德招标有限公司:

我公司作为本次采购项目的投标人,根据招标文件要求,现郑重承诺如下:

一、具备《中华人民共和国政府采购法》第二十二条第一款和本项目规定的条件:

(一)具有独立承担民事责任的能力;   (二)具有良好的商业信誉和健全的财务会计制度;   (三)具有履行合同所必需的设备和专业技术能力;   (四)有依法缴纳税收和社会保障资金的良好记录;   (五)参加政府采购活动前三年内,在经营活动中没有重大违法记录;

(六)法律、行政法规规定的其他条件;

(七)根据采购项目提出的特殊条件。

二、完全接受和满足本项目招标文件中规定的实质性要求,如对招标文件有异议,已经在投标截止时间届满前依法进行维权救济,不存在对招标文件有异议的同时又参加投标以求侥幸中标或者为实现其他非法目的的行为。

三、参加本次招标采购活动,不存在与单位负责人为同一人或者存在直接控股、管理关系的其他供应商参与同一合同项下的政府采购活动的行为。

四、参加本次招标采购活动,不存在和其他供应商在同一合同项下的采购项目中,同时委托同一个自然人、同一家庭的人员、同一单位的人员作为代理人的行为。

五、如果有《西藏自治区政府采购当事人诚信管理办法》(藏财采[2015]33号)规定的记入诚信档案的失信行为,将在投标文件中全面如实反映。

六、投标文件中提供的能够给予我公司带来优惠、好处的任何材料资料和技术、服务、商务等响应承诺情况都是真实的、有效的、合法的。

七、如本项目评标过程中需要提供样品,则我公司提供的样品即为中标后将要提供的中标产品,我公司对提供样品的性能和质量负责,因样品存在缺陷或者不符合招标文件要求导致未能中标的,我公司愿意承担相应不利后果。

本公司对上述承诺的内容事项真实性负责。如经查实上述承诺的内容事项存在虚假,我公司愿意接受以提供虚假材料谋取中标追究法律责任。

投标人名称:XXXX(单位公章)。

法定代表人或授权代表(签字或加盖个人名章):XXXX。

日 期:XXXX。

三、法定代表人授权书

西藏友德招标有限公司:

本授权声明:XXXX (投标人名称)XXXX(法定代表人姓名、职务)授权 (被授权人姓名、职务)为我方 “XXXX” 项目(招标编号:XXXX)投标活动的合法代表,以我方名义全权处理该项目有关投标、签订合同以及执行合同等一切事宜。

特此声明。

法定代表人签字或者加盖个人名章:XXXX。

授权代表签字:XXXX。

投标人名称:XXXX(单位盖章)。

日 期:XXXX。

四、开标一览表(报价表)

投标单位(公章) 法人授权代表(签章):

项目名称

投标报价

人民币小写(万元):

人民币大写:

投标保证金

人民币小写(万元):

人民币大写:

完工时间

 

注:1. 报价应是最终用户验收合格后的总价,包括设备运输、保险、代理、安装调试、培训、税费、系统集成费用和招标文件规定的其它费用。

2.投标报价保留两位小数,以万元为单位。

投标人名称:XXXX(单位公章)。

法定代表人或授权代表(签字或加盖个人名章):XXXX。

投标日期:XXXX。

28

五、分项报价明细表

序号

产品名称

规格型号

品牌

单位

数量

单价

金额

备注

分项报价合计(万元): 大写:

注:1、投标人必须按“分项报价明细表”的格式详细报出投标总价的各个组成部分的报价,否则作无效投标处理。

2、“分项报价明细表”各分项报价合计应当与“开标一览表”报价合计相等。

投标人名称:XXXX(单位盖章)。

法定代表人或授权代表(签字或加盖个人名章):XXXX。

投标日期:XXXX

六、商务应答表

序号

招标要求

投标应答

注:供应商必须据实填写,不得虚假应答,否则将取消其投标或中标资格。

投标人名称:XXXX(单位盖章)。

法定代表人或授权代表(签字或加盖个人名章):XXXX。

投标日期: XXXX。

七、投标人基本情况表

投标人名称

注册地址

邮政编码

联系方式

联系人

电话

传真

网址

组织结构

法定代表人

姓名

技术职称

电话

技术负责人

姓名

技术职称

电话

成立时间

员工总人数:

企业资质等级

其中

项目经理

营业执照号

高级职称人员

注册资金

中级职称人员

开户银行

初级职称人员

账号

技工

经营范围

备注

投标人名称:XXXX(单位盖章)。

法定代表人或授权代表(签字或加盖个人名章):XXXX。

投标日期: XXXX。

八、投标人类似项目业绩一览表

年份

用户名称

项目名称

完成时间

合同金额

是否通过验收

备注

注:投标人(仅限于投标人自己实施的)以上业绩需提供有关书面证明材料。“合同金额”需提供合同复印件;“是否通过验收”需提供合同验收合格或用户单位书面证明材料。

投标人名称:XXXX(单位盖章)。

法定代表人或授权代表(签字或加盖个人名章):XXXX。

投标日期: XXXX。

九、投标产品技术参数偏离表

招标编号:

序号

货物(设备)名称

招标文件要求

投标产品技术参数

偏离情况说明

注:1. 供应商必须把招标项目的全部技术参数列入此表。

2.按照招标项目技术要求的顺序对应填写。

3.供应商必须据实填写,不得虚假填写,否则将取消其投标或中标资格。

投标人名称:XXXX(单位盖章)。

法定代表人或授权代表(签字或加盖个人名章):XXXX。

投标日期: XXXX。

十、投标人本项目管理、技术、服务人员情况表

招标编号:

类别

职务

姓名

职称

常住地

资格证明(附复印件)

证书

名称

级别

证号

专业

管理

人员

技术

人员

售后服务人员

投标人名称:XXXX(单位盖章)。

法定代表人或授权代表(签字或加盖个人名章):XXXX。

投标日期: XXXX。

十一、节能产品、环境标志产品证明材料

注:计算机设备(台式计算机、便携式计算机和平板式微型计算机)、输入输出设备(激光打印机、针式打印机、液晶显示器)、制冷空调设备、镇流器(管型荧光灯镇流器)、生活用电器(空调机、电热水器)、照明设备(普通照明用自镇流荧光灯、普通照明用双端荧光灯和高压钠灯)、电视设备、便器、水嘴等为政 府 强制采购节能产品。

在上述范围内的投标货物须在中国政府采购网(http://www.ccgp.gov.cn)、国家发展改革委网站(http://hzs.ndrc.gov.cn)和中国质量认证中心网站(http://www.cqc.com.cn)公布的“节能产品政府采购清单”目录中,须打印并标注出所在位置,并提供相应证明材料。

a.节能产品:应在中国政府采购网(http://www.ccgp.gov.cn)、国家发展改革委网站(http://hzs.ndrc.gov.cn)和中国质量认证中心网站(http://www.cqc.com.cn)公布的“节能产品政府采购清单”目录中,须打印并标注出所在位置。

b.环境标志产品:应在中国政府采购网(http://www.ccgp.gov.cn)、国家环境保护部网(http://www.sepa.gov.cn)、中国绿色采购网(http://www.cgpn.cn)公布的“环境标志产品政府采购清单”中,须打印并标注出所在位置。

注:1.在本处提供的证明材料如与投标人所投产品内容(品牌、型号、规格等)不符,视为无效。

2.如提供虚假材料,投标人须承担相应法律责任。

十二、中小企业声明函

本公司郑重声明,根据《政府采购促进中小企业发展暂行办法》(财库[2011]181号)的规定,本公司为______(请填写:中型、小型、微型)企业。即,本公司同时满足以下条件:

1.根据《工业和信息化部、国家统计局、国家发展和改革委员会、财政部关于印发中小企业划型标准规定的通知》(工信部联企业[2011]300号)规定的划分标准,本公司为______(请填写:中型、小型、微型)企业。

2.本公司参加______单位的______项目采购活动提供本企业制造的货物,由本企业承担工程、提供服务,或者提供其他______(请填写:中型、小型、微型)企业制造的货物。本条所称货物不包括使用大型企业注册商标的货物。

本公司对上述声明的真实性负责。如有虚假,将依法承担相应责任。

企业名称(盖章):

日 期:

第四章 投标人和投标产品的资格、资质性及其他类似效力要求一、投标人资格、资质性及其他类似效力要求:

(一)满足《政府采购法》第二十二条规定的条件;

1、具有独立承担民事责任的能力(须是独立法人资格的合法企业);

2、具有良好的商业信誉和健全的财务会计制度;

3、具有履行合同所必须的设备、专业技术能力;

4、具有依法缴纳税收和社会保障资金的良好记录;

5、参加本次政府采购活动前三年内,在经营活动中没有重大违法违规记录;

6、法律、行政法规规定的其他条件。

7、本项目不接受联合体投标。

二、应当提供的投标人资格、资质性及其他类似效力要求的相关证明材料

0. 营业执照副本复印件(合法有效)(须提供有统一社会信用代码的营业执照)。

0. 投标人具备《政府采购法》第二十二条规定条件的承诺函原件,并提供以下资料:

(1)提供2015-2017年度财务审计报告(新成立企业从成立当年开始提供);

(2)提供2017年连续三个月纳税凭证和社保缴纳凭证;

(3)提供履行合同所必须的设备清单和具有完成合同的专业技术能力证明材料,或者自行做出相关承诺;

(4)提供主管部门出具的商业信誉证明材料,或者做出参加本次政府采购活动前三年内在经营活动中没有重大违法违规记录的承诺函。

0. 法定代表人授权书原件(包括法人和被授权人身份证复印件,委托代理人投标时提供)或法人身份证复印件(法人投标时提供)。

0. 投标保证金交纳凭证复印件。

0. 本项目不接受联合体投标。

0. 投标人与其他投标人之间,单位负责人不为同一人而且不存在直接控股、管理关系(提供承诺函)。

0. 投标人未对本次采购项目提供过整体设计、规范编制或者项目管理、监理、检测等服务(提供承诺函)。

0. 投标人对是否存在受到财政部门或有关部门认定的失信行为(有效期内)以及认定次数进行承诺(提供承诺函)。

三、投标产品的资格、资质性及其他类似效力要求

依照法律、行政法规、地方性法规、行政许可的强制性规定,生产、销售产品和产品本身需要取得许可证照或者需要经过认证的,产品属于政府强制采购节能产品、环保产品范围的,应当是第二十四期节能产品政府采购清单中的产品,第二十二期“环境标志产品政府采购清单”中的产品。

以上要求投标人提供的证明材料复印件必须加盖投标人印章(鲜章)。

第五章 招标项目技术及其他要求

一、项目背景

目前西藏日报社核心业务包含了新闻网站(对外、托管在移动IDC机房)、采编系统(对内)。根据公安厅对于基础信息设施分级要求,我单位将内部业务系统在公安厅网安部门进行备案如下,其中采编系统三级,网群系统(新闻门户网站)三级,数字报系统三级。

目前信息化发展迅速,根据网络安全法及相关制度的规定,我们接受了各级监管部门的网络安全检查,同时经过我单位信息化部门的自我检查,发现主要问题及风险分析结果如下:

1、网络安全方面:

1)互联网出口边界及网络交换核心处存在单点故障,单台设备一旦发生故障,将影响整个网络及业务。

2)网络边界缺少入侵检测/防御措施及WEB应用安全防护手段,网络易受到非法攻击及威胁,影响内部系统安全。

3)网络私接WIFI严重,未进行有效管控;无线AP未采用安全加密认证方式及相关不安全功能未关闭,容易被未授权访问,影响内部系统安全。

2、设备安全配置方面:

1)服务器、数据库、网络设备等基础环境安全策略启用不完善,可能会成为攻击者入侵利用的条件。

2)互联网出口部署的深信服上网行为设备授权已过期,特征库不能在线升级,相关安全防护功能未开启;设备安全防护能力下降,影响内部系统安全。

3)网络内的核心设备配置文件没有定期离线保存备份,设备一旦故障,更换设备后无法及时恢复所有业务。

3、主机安全方面:

1)部署在网络中的企业网络防病毒软件平台病毒库未有实时更新,影响到办公PC终端及服务器病毒库正常更新,办公PC终端及服务器病毒防护能力受到影响,容易感染木马、病毒。

2)办公PC终端及服务器系统漏洞补丁未实时更新,影响系统安全性及稳定性,系统漏洞补丁可能会被攻击者利用,受到入侵攻击。

4、应用安全方面:

采编编辑平台存在管理员弱口令,可任意篡改平台上的内容及上传不良信息内容;网络无线AP存在弱口令,破解获取wifi密码后可直接访问到内网,可对内部系统发起进一步攻击;存在敏感信息泄露风险,影响本单位正常业务运行及工作开展,安全漏洞可能会导致不良信息发布。

图1 西藏日报社网络拓扑

现有的网络架构中,除了互联网边界防火墙和上网行为管理外,其他安全基本都没做。基于从等级保护建设的定位出发,经过各方交流认证,需要对现有的网络安全进行查漏补缺。除了满足等保合规,希望建立有效的安全管理平台和安全风险感知能力。本次建设以满足等保合规为基本要求,提升我单位自身网络安全能力为目标,根据等保2.0的要求,以可视化方式,看清资产、看清业务关系、看见威胁、看懂风险,使安全响应更及时、提升安全管理效率并为安全决策提供数据支撑。通过防御/检测/响应/云防护/威胁情报的联动,构建本地协同、云端联动的动态保护体系,并且针对网络中资产、各类威胁、违规行为,进行持续的监测、分析与优化,并与可视化平台互动,直观展示风险,通过安全运营中心将安全运维工作化繁为简。从而真正提升管理部门对单位整体网络的掌控能力。

根据等级保护制度的要求,本次着重于安全技术体系的建立,主要包括网络安全,主机安全,应用安全和物理环境安全部分的整改。

二、建设目标

三级系统安全保护环境的设计目标是:落实GB 17859-1999对三级系统的安全保护要求,在三级安全保护环境的基础上,通过实现基于安全策略模型和标记的强制访问控制以及增强系统的审计机制,使得系统具有在统一安全策略管控下,保护敏感资源的能力。

依照国家《计算机信息系统安全保护等级划分准则》、《信息系统安全等级保护基本要求》、《信息系统安全保护等级定级指南》等标准,以及西藏日报社系统对信息系统等级保护工作的有关规定和要求,对西藏日报社的网络和信息系统进行等级保护定级,按信息系统逐个编制定级报告和定级备案表,并指导西藏日报社系统信息化人员将定级材料提交当地公安机关备案。通过为满足物理安全、网络安全、主机安全、应用安全、数据安全五个方面基本技术要求进行技术体系建设;为满足安全管理制度、安全管理机构、人员安全管理、系统建设管理、系统运维管理五个方面基本管理要求进行管理体系建设。使得西藏日报社系统网络系统的等级保护建设方案最终既可以满足等级保护的相关要求,又能够全方面为西藏日报社系统的业务系统提供立体、纵深的安全保障防御体系,保证信息系统整体的安全保护能力。本项目建设将完成以下目标:

1、以西藏日报社系统现有基础设施,建设并完成满足等级保护三级系统基本要求的信息系统。确保西藏日报社系统的整体信息化建设符合相关要求并迈向新的台阶。

2、建立安全管理组织机构。成立信息安全工作组,网络办负责人为安全责任人,拟定实施西藏日报社信息系统安全等级保护的具体方案,并制定相应的岗位责任制,确保信息安全等级保护工作顺利实施。

3、建立完善的安全技术防护体系。根据信息安全等级保护的要求,建立满足三级要求的安全技术防护体系。

4、建立健全信息系统安全管理制度。根据信息安全等级保护的要求,制定各项信息系统安全管理制度,对安全管理人员或操作人员执行的重要管理操作建立操作规程和执行记录文档。

5、安全培训:为西藏日报社系统信息化技术人员提供信息安全相关专业技术知识培训,并获取相关资质认证。

6、预中标供应商,应在合同签订前现场演示方案,甲方认可后,方可签订合同。

三、等级保护建设流程

“等级化”设计方法,是根据需要保护的信息系统确定不同的安全等级,根据安全等级确定不同等级的安全目标,形成不同等级的安全措施进行保护。等级保护的精髓思想就是“等级化”。等级保护可以把业务系统、信息资产、安全边界等进行“等级化”,分而治之,从而实现信息安全等级保护的“等级保护、适度安全”思想。

整体的安全保障体系包括技术和管理两大部分,其中技术部分根据《信息系统安全等级保护基本要求》分为物理安全、网络安全、主机安全、应用安全、数据安全五个方面进行建设;而管理部分根据《信息系统安全等级保护基本要求》则分为安全管理制度、安全管理机构、人员安全管理、系统建设管理、系统运维管理五个方面。

整个安全保障体系各部分既有机结合,又相互支撑。之间的关系可以理解为“构建安全管理机构,制定完善的安全管理制度及安全策略,由相关人员,利用技术工手段及相关工具,进行系统建设和运行维护。”

根据等级化安全保障体系的设计思路,等级保护的设计与实施通过以下步骤进行:

1、系统识别与定级:确定保护对象,通过分析系统所属类型、所属信息类别、服务范围以及业务对系统的依赖程度确定系统的等级。通过此步骤充分了解系统状况,包括系统业务流程和功能模块,以及确定系统的等级,为下一步安全域设计、安全保障体系框架设计、安全要求选择以及安全措施选择提供依据。

2、安全域设计:根据第一步的结果,通过分析系统业务流程、功能模块,根据安全域划分原则设计系统安全域架构。通过安全域设计将系统分解为多个层次,为下一步安全保障体系框架设计提供基础框架。

3、确定安全域安全要求:参照国家相关等级保护安全要求,设计不同安全域的安全要求。通过安全域适用安全等级选择方法确定系统各区域等级,明确各安全域所需采用的安全指标。

4、评估现状:根据各等级的安全要求确定各等级的评估内容,根据国家相关风险评估方法,对系统各层次安全域进行有针对性的等级风险评估。并找出系统安全现状与等级要求的差距,形成完整准确的按需防御的安全需求。通过等级风险评估,可以明确各层次安全域相应等级的安全差距,为下一步安全技术解决方案设计和安全管理建设提供依据。

5、安全保障体系方案设计:根据安全域框架,设计系统各个层次的安全保障体系框架以及具体方案。包括:各层次的安全保障体系框架形成系统整体的安全保障体系框架;详细安全技术设计、安全管理设计。

6、安全建设:根据方案设计内容逐步进行安全建设,满足方案设计做要符合的安全需求,满足等级保护相应等级的基本要求,实现按需防御。

7、持续安全运维:通过安全预警、安全监控、安全加固、安全审计、应急响应等,从事前、事中、事后三个方面进行安全运行维护,确保系统的持续安全,满足持续性按需防御的安全需求。

通过如上步骤,系统可以形成整体的等级化的安全保障体系,同时根据安全术建设和安全管理建设,保障系统整体的安全。而应该特别注意的是:等级保护不是一个项目,它应该是一个不断循环的过程,所以通过整个安全项目、安全服务的实施,来保证用户等级保护的建设能够持续的运行,能够使整个系统随着环境的变化达到持续的安全。

四、方案参照标准

· GB/T 21052-2007 网络安全等级保护 信息系统物理安全技术要求

· 网络安全技术 信息系统安全等级保护基本要求

· 网络安全技术 信息系统安全保护等级定级指南

· 网络安全技术信息安全等级保护实施指南

· 网络安全技术 信息系统安全等级保护测评指南

· GB/T 20271-2006 网络安全技术 信息系统通用安全技术要求

· GB/T 20270-2006 网络安全技术 网络基础安全技术要求

· GB/T 20984-2007网络安全技术 信息安全风险评估规范

· GB/T 20269-2006 网络安全技术 信息系统安全管理要求

· GB/T 20281-2006 网络安全技术 防火墙技术要求与测试评价方法

· GB/T 20275-2006 网络安全技术 入侵检测系统技术要求和测试评价方法

· GB/T 20278-2006 网络安全技术 网络脆弱性扫描产品技术要求

· GB/T 20277-2006 网络安全技术 网络脆弱性扫描产品测试评价方法

· GB/T 20279-2006 网络安全技术 网络端设备隔离部件技术要求

· GB/T 20280-2006 网络安全技术 网络端设备隔离部件测试评价方法

等。

五、安全区域框架

西藏日报社系统的安全建设核心内容是将网络进行全方位的安全防护,因此,安全域划分是进行信息安全等级保护的首要步骤。需要通过合理的划分网络安全域,针对各自的特点而采取不同的技术及管理手段。从而构建一整套有针对性的安防体系。而选择这些措施的主要依据是按照等级保护相关的要求。

安全域是具有相同或相似安全要求和策略的IT要素的集合,是同一系统内根据信息的性质、使用主体、安全目标和策略等元素的不同来划分的不同逻辑子网或网络,每一个逻辑区域有相同的安全保护需求,具有相同的安全访问控制和边界控制策略,区域间具有相互信任关系,而且相同的网络安全域共享同样的安全策略。

六、安全等级划分

6.1.1定级流程

确定信息系统安全保护等级的一般流程如下:

· 确定作为定级对象的信息系统;

· 确定业务信息安全受到破坏时所侵害的客体;

· 根据不同的受侵害客体,从多个方面综合评定业务信息安全被破坏对客体的侵害程度;

· 根据业务信息安全等级矩阵表得到业务信息安全等级;

· 确定系统服务安全受到破坏时所侵害的客体;

· 根据不同的受侵害客体,从多个方面综合评定系统服务安全被破坏对客体的侵害程度;

· 根据系统服务安全等级矩阵表得到系统服务安全等级;

· 由业务信息安全等级和系统服务安全等级的较高者确定定级对象的安全保护等级。

上述步骤如下图流程所示。

(3、综合评定对客体的侵害程度2、确定业务信息安全受到破坏时所侵害的客体6、综合评定对客体的侵害程度5、确定系统服务安全受到破坏时所侵害的客体7、系统服务安全等级4、业务信息安全等级8、定级对象的安全保护等级矩阵表矩阵表1、确定定级对象)

业务信息安全等级矩阵表

业务信息安全被破坏时所侵害的客体

对相应客体的侵害程度

一般损害

严重损害

特别严重损害

公民、法人和其他组织的合法权益

第一级

第二级

第二级

社会秩序、公共利益

第二级

第三级

第四级

国家安全

第三级

第四级

第五级

系统服务安全等级矩阵表

系统服务安全被破坏时所侵害的客体

对相应客体的侵害程度

一般损害

严重损害

特别严重损害

公民、法人和其他组织的合法权益

第一级

第二级

第二级

社会秩序、公共利益

第二级

第三级

第四级

国家安全

第三级

第四级

第五级

七、安全风险与需求分析

风险与需求分析部分按照物理、网络、主机、应用、数据五个层面进行,同时根据安全域划分的结果,在分析过程中将不同的安全域所面临的风险与需求分析予以对应说明。

7.1安全技术需求分析

7.1.1物理安全风险与需求分析

物理安全风险主要是指网络周边的环境和物理特性引起的网络设备和线路的不可使用,从而会造成网络系统的不可使用,甚至导致整个网络的瘫痪。它是整个网络系统安全的前提和基础,只有保证了物理层的可用性,才能使得整个网络的可用性,进而提高整个网络的抗破坏力。例如:

· 机房缺乏控制,人员随意出入带来的风险;

· 网络设备被盗、被毁坏;

· 线路老化或是有意、无意的破坏线路;

· 设备在非预测情况下发生故障、停电等;

· 自然灾害如地震、水灾、火灾、雷击等;

· 电磁干扰等。

因此,在通盘考虑安全风险时,应优先考虑物理安全风险。保证网络正常运行的前提是将物理层安全风险降到最低或是尽量考虑在非正常情况下物理层出现风险问题时的应对方案。

通过查验机房“物理位置选择”、“物理访问控制”、”防盗窃和防破坏“、“防雷击”、“防火”、“防水和防潮”、“防静电“、“温湿度控制”、“电力供应”和“电磁防护”等物理安全方面所采取的安全控制措施,做出相应的各测评项的测评结果。

7.1.2计算环境安全风险与需求分析

计算环境的安全主要指主机以及应用层面的安全风险与需求分析,包括:身份鉴别、访问控制、系统审计、入侵防范、恶意代码防范、软件容错、数据完整性与保密性、备份与恢复、资源合理控制等方面。

· 身份鉴别

身份鉴别包括主机和应用两个方面。

主机操作系统登录、数据库登陆以及应用系统登录均必须进行身份验证。过于简单的标识符和口令容易被穷举攻击破解。同时非法用户可以通过网络进行窃听,从而获得管理员权限,可以对任何资源非法访问及越权操作。因此必须提高用户名/口令的复杂度,且防止被网络窃听;同时应考虑失败处理机制。

· 访问控制

访问控制包括主机和应用两个方面。

访问控制主要为了保证用户对主机资源和应用系统资源的合法使用。非法用户可能企图假冒合法用户的身份进入系统,低权限的合法用户也可能企图执行高权限用户的操作,这些行为将给主机系统和应用系统带来了很大的安全风险。用户必须拥有合法的用户标识符,在制定好的访问控制策略下进行操作,杜绝越权非法操作。

· 系统审计

系统审计包括主机审计和应用审计两个方面。

对于登陆主机后的操作行为则需要进行主机审计。对于服务器和重要主机需要进行严格的行为控制,对用户的行为、使用的命令等进行必要的记录审计,便于日后的分析、调查、取证,规范主机使用行为。而对于应用系统同样提出了应用审计的要求,即对应用系统的使用行为进行审计。重点审计应用层信息,和业务系统的运转流程息息相关。能够为安全事件提供足够的信息,与身份认证与访问控制联系紧密,为相关事件提供审计记录。

· 入侵防范

主机操作系统面临着各类具有针对性的入侵威胁,常见操作系统存在着各种安全漏洞,并且现在漏洞被发现与漏洞被利用之间的时间差变得越来越短,这就使得操作系统本身的安全性给整个系统带来巨大的安全风险,因此对于主机操作系统的安装,使用、维护等提出了需求,防范针对系统的入侵行为。

· 恶意代码防范

病毒、蠕虫等恶意代码是对计算环境造成危害最大的隐患,当前病毒威胁非常严峻,特别是蠕虫病毒的爆发,会立刻向其他子网迅速蔓延,发动网络攻击和数据窃密。大量占据正常业务十分有限的带宽,造成网络性能严重下降、服务器崩溃甚至网络通信中断,信息损坏或泄漏。严重影响正常业务开展。因此必须部署恶意代码防范软件进行防御。同时保持恶意代码库的及时更新。

· 软件容错

软件容错的主要目的是提供足够的冗余信息和算法程序,使系统在实际运行时能够及时发现程序设计错误,采取补救措施,以提高软件可靠性,保证整个计算机系统的正常运行。

· 数据安全

主要指数据的完整性与保密性。数据是信息资产的直接体现。所有的措施最终无不是为了业务数据的安全。因此数据的备份十分重要,是必须考虑的问题。应采取措施保证数据在传输过程中的完整性以及保密性;保护鉴别信息的保密性

· 备份与恢复

数据是信息资产的直接体现。所有的措施最终无不是为了业务数据的安全。因此数据的备份十分重要,是必须考虑的问题。对于关键数据应建立数据的备份机制,而对于网络的关键设备、线路均需进行冗余配置,备份与恢复是应对突发事件的必要措施。

· 资源合理控制

资源合理控制包括主机和应用两个方面。

主机系统以及应用系统的资源是有限的,不能无限滥用。系统资源必须能够为正常用户提供资源保障。否则会出现资源耗尽、服务质量下降甚至服务中断等后果。因此对于系统资源进行控制,制定包括:登陆条件限制、超时锁定、用户可用资源阈值设置等资源控制策略。

7.1.3区域边界安全风险与需求分析

区域边界的安全主要包括:边界访问控制、边界完整性检测、边界入侵防范以及边界安全审计等方面。

· 边界访问控制

对于各类边界最基本的安全需求就是访问控制,对进出安全区域边界的数据信息进行控制,阻止非授权及越权访问。

· 边界完整性检测

边界的完整性如被破坏则所有控制规则将失去效力,因此需要对内部网络中出现的内部用户未通过准许私自联到外部网络的行为进行检查,维护边界完整性。

· 边界入侵防范

各类网络攻击行为既可能来自于大家公认的互联网等外部网络,在内部也同样存在。通过安全措施,要实现主动阻断针对信息系统的各种攻击,如病毒、木马、间谍软件、可疑代码、端口扫描、DoS/DDoS等,实现对网络层以及业务系统的安全防护,保护核心信息资产的免受攻击危害。

· 边界安全审计

在安全区域边界需要建立必要的审计机制,对进出边界的各类网络行为进行记录与审计分析,可以和主机审计、应用审计以及网络审计形成多层次的审计系统。并可通过安全管理中心集中管理。

7.1.4通信网络安全风险与需求分析

通信网络的安全主要包括:网络结构安全、网络安全审计、网络设备防护、通信完整性与保密性等方面。

· 网络结构

网络结构是否合理直接影响着是否能够有效的承载业务需要。因此网络结构需要具备一定的冗余性;带宽能够满足业务高峰时期数据交换需求;并合理的划分网段和VLAN。

· 网络安全审计

由于用户的计算机相关的知识水平参差不齐,一旦某些安全意识薄弱的管理用户误操作,将给信息系统带来致命的破坏。没有相应的审计记录将给事后追查带来困难。有必要进行基于网络行为的审计。从而威慑那些心存侥幸、有恶意企图的少部分用户,以利于规范正常的网络应用行为。

· 网络设备防护

由于西藏日报社系统中将会使用大量的网络设备,如交换机、防火墙、入侵检测设备等。这些设备的自身安全性也会直接关系到涉密网和各种网络应用的正常运行。如果发生网络设备被不法分子攻击,将导致设备不能正常运行。更加严重情况是设备设置被篡改,不法分子轻松获得网络设备的控制权,通过网络设备作为跳板攻击服务器,将会造成无法想象的后果。例如,交换机口令泄漏、防火墙规则被篡改、入侵检测设备失灵等都将成为威胁网络系统正常运行的风险因素。

· 通信完整性与保密性

由于网络协议及文件格式均具有标准、开发、公开的特征,因此数据在网上存储和传输过程中,不仅仅面临信息丢失、信息重复或信息传送的自身错误,而且会遭遇信息攻击或欺诈行为,导致最终信息收发的差异性。因此,在信息传输和存储过程中,必须要确保信息内容在发送、接收及保存的一致性;并在信息遭受篡改攻击的情况下,应提供有效的察觉与发现机制,实现通信的完整性。

而数据在传输过程中,为能够抵御不良企图者采取的各种攻击,防止遭到窃取,应采用加密措施保证数据的机密性。

7.2安全管理需求分析

“三分技术、七分管理”更加突出的是管理层面在安全体系中的重要性。除了技术管理措施外,安全管理是保障安全技术手段发挥具体作用的最有效手段,建立健全安全管理体系不但是国家等级保护中的要求,也是作为一个安全体系来讲,不可或缺的重要组成部分。

安全管理体系依赖于国家相关标准、行业规范、国际安全标准等规范和标准来指导,形成可操作的体系。主要包括:

· 安全管理制度

· 安全管理机构

· 人员安全管理

· 系统建设管理

· 系统运维管理

根据等级保护的要求在上述方面建立一系列的管理制度与操作规范,并明确执行。

八、技术体系方案设计

8.1方案设计目标

三级系统安全保护环境的设计目标是:落实GB 17859-1999对三级系统的安全保护要求,满足三级系统在自主访问控制、身份鉴别、客体重用、审计、数据完整性五个基本属性的安全需求。以系统安全审计为核心,通过增强的身份鉴别、更细粒度的自主访问控制以及客体重用等安全机制,使系统具有核查安全事件等基本安全保护能力。

通过为满足物理安全、网络安全、主机安全、应用安全、数据安全五个方面基本技术要求进行技术体系建设;为满足安全管理制度、安全管理机构、人员安全管理、系统建设管理、系统运维管理五个方面基本管理要求进行管理体系建设。使得西藏日报社系统的等级保护建设方案最终既可以满足等级保护的相关要求,又能够全方面为西藏日报社系统提供立体、纵深的安全保障防御体系,保证信息系统整体的安全保护能力。

8.2方案设计框架

根据《信息系统安全等级保护基本要求》,分为技术和管理两大类要求,具体如下图所示:

本方案将严格根据技术与管理要求进行设计。首先应根据本级具体的基本要求设计本级系统的保护环境模型,根据《信息安全技术 信息系统等级保护安全设计技术要求》(报批稿),保护环境按照安全计算环境、安全区域边界、安全通信网络和安全管理中心进行设计,内容涵盖基本要求的5个方面。同时结合管理要求,形成如下图所示的保护环境模型:

8.3安全技术体系设计

8.3.1物理安全设计

物理环境安全策略的目的是保护网络中计算机网络通信有一个良好的电磁兼容工作环境,并防止非法用户进入计算机控制室和各种偷窃、破坏活动的发生。

· 机房选址

机房和办公场地选择在具有防震、防风和防雨等能力的建筑内。

· 机房管理

机房出入口安排专人值守,控制、鉴别和记录进入的人员;

需进入机房的来访人员须经过申请和审批流程,并限制和监控其活动范围。

· 机房环境

合理规划设备安装位置,应预留足够的空间作安装、维护及操作之用。房间装修必需使用阻燃材料,耐火等级符合国家相关标准规定。机房门大小应满足系统设备安装时运输需要。机房墙壁及天花板应进行表面处理,防止尘埃脱落,机房应安装防静电活动地板。

机房安装防雷和接地线,要求防雷接地和机房接地分别安装,且相隔一定的距离;设置灭火设备和火灾自动报警系统;配备空调系统,以保持房间恒湿、恒温的工作环境;在机房供电线路上配置稳压器和过电压防护设备;提供短期的备用电力供应,满足关键设备在断电情况下的正常运行要求。铺设线缆要求电源线和通信线缆隔离铺设,避免互相干扰。

· 设备与介质管理

为了防止无关人员和不法分子非法接近网络并使用网络中的主机盗取信息、破坏网络和主机系统、破坏网络中的数据的完整性和可用性,必须采用有效的区域监控、防盗报警系统,阻止非法用户的各种临近攻击。此外,必须制定严格的出入管理制度和环境监控制度,以保障区域监控系统和环境监控系统的有效运行。对介质进行分类标识,存储在介质库或档案室中。

8.3.2计算环境安全设计

8.3.2.1身份鉴别

身份鉴别可分为主机身份鉴别和应用身份鉴别两个方面:

主机身份鉴别:

为提高主机系统安全性,保障各种应用的正常运行,对主机系统需要进行一系列的加固措施,包括:

· 对登录操作系统和数据库系统的用户进行身份标识和鉴别,且保证用户名的唯一性。

· 根据基本要求配置用户名/口令;口令必须具备采用3种以上字符、长度不少于8位并定期更换;

· 启用登陆失败处理功能,登陆失败后采取结束会话、限制非法登录次数和自动退出等措施。

· 远程管理时应启用SSH等管理方式,加密管理数据,防止被网络窃听。

应用身份鉴别:

为提高应用系统系统安全性应用系统需要进行一系列的加固措施,包括:

对登录用户进行身份标识和鉴别,且保证用户名的唯一性。

根据基本要求配置用户名/口令,必须具备一定的复杂度;口令必须具备采用3种以上字符、长度不少于8位并定期更换;

启用登陆失败处理功能,登陆失败后采取结束会话、限制非法登录次数和自动退出等措施。

应用系统如具备上述功能则需要开启使用,若不具备则需进行相应的功能开发,且使用效果要达到以上要求。

8.3.2.2访问控制

三级系统一个重要要求是实现自主访问控制。应在安全策略控制范围内,使用户对自己创建的客体具有各种访问操作权限,并能将这些权限的部分或全部授予其他用户;自主访问控制主体的粒度应为用户级,客体的粒度应为文件或数据库表级;自主访问操作应包括对客体的创建、读、写、修改和删除等。由此主要控制的是对应用系统的文件、数据库等资源的访问,避免越权非法使用。采用的措施主要包括:

启用访问控制功能:制定严格的访问控制安全策略,根据策略控制用户对应用系统的访问,特别是文件操作、数据库访问等,控制粒度主体为用户级、客体为文件或数据库表级。

权限控制:对于制定的访问控制规则要能清楚的覆盖资源访问相关的主体、客体及它们之间的操作。对于不同的用户授权原则是进行能够完成工作的最小化授权,避免授权范围过大,并在它们之间形成相互制约的关系。

账号管理:严格限制默认帐户的访问权限,重命名默认帐户,修改默认口令;及时删除多余的、过期的帐户,避免共享帐户的存在。

应用系统如具备上述功能则需要开启使用,若不具备则需进行相应的功能开发,且使用效果要达到以上要求。

8.3.2.3系统安全审计

系统审计包含主机审计和应用审计两个层面:

主机审计:

部署终端安全管理系统,启用主机审计功能,或部署主机审计系统,实现对主机监控、审计和系统管理等功能。

监控功能包括服务监控、进程监控、硬件操作监控、文件系统监控、打印机监控、非法外联监控、计算机用户账号监控等。

审计功能包括文件操作审计、外挂设备操作审计、非法外联审计、IP地址更改审计、服务与进程审计等。审计范围覆盖到服务器上的每个操作系统用户和数据库用户;内容包括重要用户行为、系统资源的异常使用和重要系统命令的使用等系统内重要的安全相关事件;审计记录包括事件的日期、时间、类型、主体标识、客体标识和结果等;保护审计记录,避免受到未预期的删除、修改或覆盖等。

系统管理功能包括系统用户管理、主机监控代理状态监控、安全策略管理、主机监控代理升级管理、计算机注册管理、实时报警、历史信息查询、统计与报表等。

应用审计:

应用层安全审计是对业务应用系统行为的审计,需要与应用系统紧密结合,此审计功能应与应用系统统一开发。

应用系统审计功能记录系统重要安全事件的日期、时间、发起者信息、类型、描述和结果等,并保护好审计结果,阻止非法删除、修改或覆盖审计记录。

部署数据库审计系统对用户行为、用户事件及系统状态加以审计,范围覆盖到每个用户,从而把握数据库系统的整体安全。

应用系统如具备上述功能则需要开启使用,若不具备则需进行相应的功能开发,且使用效果要达到以上要求。

8.3.2.4入侵防范

针对入侵防范主要体现在主机及网络两个层面。

针对主机的入侵防范,可以从多个角度进行处理:

· 入侵检测系统可以起到防范针对主机的入侵行为;

· 部署漏洞扫描进行系统安全性检测;

· 部署终端安全管理系统,开启补丁分发功能模块及时进行系统补丁升级;

· 操作系统的安装遵循最小安装的原则,仅安装需要的组件和应用程序,关闭多余服务等;

· 另外根据系统类型进行其它安全配置的加固处理。

针对网络入侵防范,可通过部署网络入侵检测系统来实现。将网络入侵检测系统位于有敏感数据需要保护的网络上,通过实时侦听网络数据流,寻找网络违规模式和未授权的网络访问尝试。当发现网络违规行为和未授权的网络访问时,网络监控系统能够根据系统安全策略做出反应,包括实时报警、事件登录,或执行用户自定义的安全策略等。

入侵检测系统可以部署在西藏日报社系统网络的核心处以及主要服务器区,这里我们建议在这些区域的交换机上部署入侵检测系统,监视并记录网络中的所有访问行为和操作,有效防止非法操作和恶意攻击。同时,入侵检测系统还可以形象地重现操作的过程,可帮助安全管理员发现网络安全的隐患。

需要说明的是,IDS是对防火墙的非常有必要的附加而不仅仅是简单的补充。入侵检测系统作为网络安全体系的第二道防线,对在防火墙系统阻断攻击失败时,可以最大限度地减少相应的损失。因此,IDS应具备更多的检测能力,能够和其他安全产品(边界防火墙、内网安全管理软件等)进行联动。

8.3.2.5主机恶意代码防范

各类恶意代码尤其是病毒、木马等是对西藏日报社系统网络的重大危害,病毒在爆发时将使路由器、3层交换机、防火墙等网关设备性能急速下降,并且占用整个网络带宽。

针对病毒的风险,我们建议重点是将病毒消灭或封堵在终端这个源头上。时,在所有终端主机和服务器上部署网络防病毒系统,加强终端主机的病毒防护能力并及时升级恶意代码软件版本以及恶意代码库。

在西藏日报社系统网络安全管理安全域中,可以部署防病毒服务器,负责制定和终端主机防病毒策略,在西藏日报社系统网络内网建立全网统一的一级升级服务器,在下级节点建立三级升级服务器,由管理中心升级服务器通过互联网或手工方式获得最新的病毒特征库,分发到数据中心节点的各个终端,并下发到各二级服务器。在网络边界通过防火墙进行基于通信端口、带宽、连接数量的过滤控制,可以在一定程度上避免蠕虫病毒爆发时的大流量冲击。同时,防毒系统可以为安全管理平台提供关于病毒威胁和事件的监控、审计日志,为全网的病毒防护管理提供必要的信息。

8.3.2.6软件容错

软件容错的主要目的是提供足够的冗余信息和算法程序,使系统在实际运行时能够及时发现程序设计错误,采取补救措施,以提高软件可靠性,保证整个计算机系统的正常运行。因此在应用系统软件设计时要充分考虑软件容错设计,包括:

提供数据有效性检验功能,保证通过人机接口输入或通过通信接口输入的数据格式或长度符合系统设定要求;

在故障发生时,应用系统应能够继续提供一部分功能,确保能够实施必要的措施。

8.3.2.7数据完整性与保密性

目前,信息系统中传输的信息主要是数据,对信息完整性校验提出了一定的需求。

在应用系统中,将采用消息摘要机制来确保完整性校验,其方法是:发送方使用散列函数(如SHA、MD5等)对要发送的信息进行摘要计算,得到信息的鉴别码,连同信息一起发送给接收方,将信息与信息摘要进行打包后插入身份鉴别标识,发送给接收方。接收方对接收到的信息后,首先确认发送方的身份信息,解包后,重新计算,将得到的鉴别码与收到的鉴别码进行比较,若二者相同,则可以判定信息未被篡改,信息完整性没有受到破坏。通过上述方法,可以满足应用系统对于信息完整性校验的需求。而对于用户数据特别是身份鉴别信息的数据保密,应用系统采用密码技术进行数据加密实现鉴别信息的存储保密性。

在传输过程中主要依靠VPN系统可以来保障数据包的数据完整性、保密性、可用性。目前VPN的组建主要采用两种方式,基于IPSEC协议的VPN以及 基于SSL协议的VPN。

IPSec VPN适用于组建site-to-site形态的虚拟专有网络,IPSEC协议提供的安全服务包括:

保密性——IPSec在传输数据包之前将其加密.以保证数据的保密性。

完整性——IPSec在目的地要验证数据包,以保证该数据包任传输过程中没有被修改或替换。完整性校验是IPSEC VPN重要的功能之一。

真实性——IPSec端要验证所有受IPSec保护的数据包。

防重放——IPSec防止了数据包被捕捉并重新投放到网上,即目的地会拒绝老的或重复的数据包,它通过报文的序列号实现。

SSL VPN适用于远程接入环境,例如:移动办公接入。它和IPSEC VPN适用于不同的应用场景,可配合使用。

SSL的英文全称是“Secure Sockets Layer”,中文名为“安全套接层协议层”,它是网景(Netscape)公司提出的基于WEB应用的安全协议。SSL协议指定了一种在应用程序协议(如Http、Telenet、NMTP和FTP等)和TCP/IP协议之间提供数据安全性分层的机制,它为TCP/IP连接提供数据加密、服务器认证、消息完整性以及可选的客户机认证。

SSL与IPSec安全协议一样,也可提供加密和身份验证安全方法,因此安全性上二者无明显差别。

SSL VPN使用SSL/HTTPS技术作为安全传输机制。这种机制在所有的标准Web浏览器上都有,不用额外的软件实现。使用SSL VPN,在移动用户和内部资源之间的连接通过应用层的Web连接实现,而不是像IPSec VPN在网络层开放的“通道”。SSL对移动用户是理想的技术,因为:

· SSL无需被加载到终端设备上

· SSL无需终端用户配置

· SSL无需被限于固定终端,只要有标准浏览器即可使用

产品部署方面,SSL VPN只需单臂旁路方式接入。单臂旁路接入不改变原有网络结构和网路配置,不增加故障点,部署简单灵活,同时提供完整的SSL VPN服务。远程用户只需应用标准IE浏览器即可登陆网关,通过身份鉴别,在基于角色的策略控制下实现对企业内部资源的存取访问。远程