某市档案馆的信息化设施设备于近期完成竣工验收并投入使用,涵盖互联网区域、政务外网区域、局域网区域以及租用的云服务中各类运维平台、超融合系统、安全态势感知系统、堡垒机、防火墙等软件平台。中心机房设备规模包括服务器数十台、存储设备十余台、网络设备数十台、安全设备数十台。档案数据的长期保存和业务连续性要求决定了网络安全运维的高标准。关于安全运维服务的通用框架,可参考站内 XXX 信息系统网络安全服务内容和技术要求 和 某信息系统网络安全运行维护服务方案。
1. 服务范围
供应商对档案馆管理的网络和信息系统(含租赁使用的云服务虚拟化资源、本地互联网、本地政务外网、本地局域网)提供运行维护和安全保障服务,包括日常监控及巡检、日常运维管理、故障诊断处理及维修、安全监测与处置服务、重大活动和临时应急保障、资产管理、运维资料管理等,确保系统设备正常运行。
2. 服务内容
2.1 日常监控及巡检
配合采购人对中心机房(含配电室、电池室)进行人员出入、设备开关机管理,按照机房安全管理有关制度对上述操作进行规范记录并妥善保存,配合采购人建立详细的设备台账并及时更新。
开展设备日常巡检,并做好记录。对服务器、存储设备进行重点监控(包括 CPU 性能、内存使用管理、硬盘利用情况、硬盘运行状态等),确保各类设备处于正常运行状态,并监测环境物理安全。
针对网络安全设备如防火墙、防病毒网关、入侵防护等进行日常管理和维护,每日对网络安全设备防护情况进行全面监控并进行日志查看,对网络安全设备进行巡检,包括物理位置、设备健康度等,进行安全设备配置调整优化、安全策略优化,特征库检查升级等,及时处理突发网络故障和安全隐患。
每季度进行一次设备深度巡检并出具检测报告及建议。
2.2 日常运维管理
访问控制:配合采购人按照访问策略对用户和系统之间的访问进行管理。
网络安全保障:定期测试网络健康状况,开展安全巡检、漏洞管理服务。针对终端防病毒系统进行日常运维管理,包括策略下发、病毒和木马的发现与处置、系统安全运行异常处置。受理并处理全馆网络故障申告,确保各类网络处于正常安全运行状态。
备份与恢复管理:配合采购人对重要业务信息、关键配置信息、系统数据及软件系统制定备份策略,定期查看数据备份情况。
设备安全管理:配合采购人对信息系统相关的各种设备(包括备份和冗余设备)、线路等定期进行维护管理,规范化开展设备操作。根据厂家提供的软件升级版本对网络设备进行更新,并在更新前对现有的重要文件进行备份。对设备的配置文件进行定期离线备份,定期更新设备口令并安全保存。
资源控制:配合采购人建立虚拟化资源台账并及时更新,对设备进行相关资源配置和资源管理。通过设定终端接入方式、网络地址范围等条件限制终端访问服务器。对重要服务器进行监视,包括监视服务器的 CPU、硬盘、内存、网络等资源的使用情况。对系统的服务水平降低到预先规定的最小值进行检测和报警。
风险分析:对于关键、使用年限久、风险高的系统,给出维护、更换建议,降低系统突发故障带来的业务风险。
配置管理:按照采购人实际情况记录和保存基本配置信息,包括网络拓扑结构、各个设备安装的软件组件、软件组件的版本和补丁信息、各个设备或软件组件的配置参数等。配合采购人对基本配置信息、网络安全设备、网络资源及信息系统变更进行确认和执行。
对日常运维管理中发现的异常问题要准确掌握情况并第一时间向采购人报告,积极配合采购人做好后续工作。
2.3 故障诊断处理及维修
对采购人中心机房的设备开展故障处理,及时维修或更换故障硬件。按要求开展操作系统级软件安装、升级、调试、卸载,及存储设备的存储空间划分。
在采购人设备发生故障时,供应商应在 10 分钟内响应,30 分钟内到达现场,按照对应故障级别完成设备部件替换或软件故障处置。不能修复的硬件设备需提供同等设备替代,保障关键业务不受设备故障影响。
故障级别及具体内容定义如下:
| 级别 | 定义 | 处置时限 |
|---|---|---|
| P1 级 | 设备在运行中出现整机系统瘫痪或服务中断,导致设备的基本功能不能实现,对业务运行有严重影响 | ≤ 2 小时 |
| P2 级 | 设备在运行中出现的故障具有潜在的系统瘫痪或服务中断的危险,对业务运行产生重要影响 | ≤ 4 小时 |
| P3 级 | 设备在运行中出现的影响业务,导致系统性能、功能退化的故障,大部分业务仍可正常工作 | ≤ 6 小时 |
| P4 级 | 设备在运行安装过程中,对产品功能、配置等方面需要的信息和需求,对业务几乎无影响 | ≤ 8 小时 |
供应商对采购人中心机房的硬件设备承担全部故障排除和维修更换责任。供应商不能修复的硬件设备,应负责协调、联系相关厂家进行维修。单个部件换修价格在一定限额以下、累计不超过一定金额的,由供应商承担全部更换及维修费用,采购方不再另支付维修更换费用。超出部分由采购方承担。
2.4 安全监测与处置
在采购人中心机房部署安全管理中心,对安全设备和安全组件进行集中管控。对各非涉密系统的网络链路、安全设备、网络设备和主机、服务器等的运行状况、网络流量、用户行为进行集中监测。安全管理中心的建设思路可参考站内 安全服务内容有哪些?信息安全运维服务建设方案。对分散在各个设备上的审计数据进行收集汇总和集中分析,并保证审计记录的留存时间大于 1 年。对安全策略、恶意代码、补丁升级等安全相关事项进行集中管理,并对总体情况可进行可视化展示。
安全事件监测和处置:对采购人网络中发生的各类安全事件进行识别、报警和分析。一旦监测到网络中出现恶意软件攻击、网络钓鱼、木马病毒、无线网络攻击等安全事件,供应商应立即断开受感染设备或服务器的网络连接,及时告知采购人,并于 2 小时内完成安全事件评估,对安全事件进行遏制和恢复,保障关键业务不受安全事件影响,并于 1 个工作日内提交应急分析报告。
安全审计:配合采购人整理网络系统中的网络设备运行状况、网络流量、用户行为等进行日志记录,根据记录数据进行分析,并生成审计报表。
漏洞扫描:应定期对采购人的网络区域进行漏洞扫描,包含但不限于网络设备、Web 应用、数据库等,并对发现的安全漏洞进行及时修补。
边界完整性检查及防护:对采购人网络系统中内部用户未通过准许私自联到外部网络的行为进行检查。对非授权设备私自联到内部网络、内部网络用户私自联到外部网络的行为进行检查,准确定出位置,并对其进行有效阻断。
入侵防范:对采购人网络边界及服务器进行攻击行为监视,包括端口扫描、强力攻击、木马后门攻击、拒绝服务攻击、缓冲区溢出攻击、IP 碎片攻击和网络蠕虫攻击等。当检测到攻击行为时,记录攻击源 IP、攻击类型、攻击目的、攻击时间,在发生严重入侵事件时应立刻采取应急措施并告知采购人。
恶意代码防范:对采购人的网络和主机及信息系统内各种产品进行恶意代码检测并保存检测记录。对主机防病毒产品、防病毒网关和邮件防病毒网关上截获的危险病毒或恶意代码进行及时分析处理,并形成书面的报表和总结汇报。维护恶意代码库的升级和检测系统的更新。
网站安全监测:对采购人部署在云服务互联网区的档案信息网及微信公众号进行实时安全监测,具体包括安全漏洞、仿冒或钓鱼网站、挂马行为监测、可用性安全监控等,实时向采购人进行安全事件告警。按月出具标准化监测报告,并针对发现的问题形成整改方案。
2.5 渗透测试和安全加固
对采购人网络区域的系统和网络进行渗透测试,包括识别安全漏洞、验证安全控制的有效性、评估系统对攻击的抵抗能力、验证漏洞的可利用性、检测配置错误和弱点等,找出所存在的安全威胁和风险并协助完成修复工作。需在采购人提出需求后的 3 个工作日内响应,且在 3 个工作日内完成。
2.6 应急演练
合同履行期间配合采购人开展 1 次网络安全应急演练,制定应急安全演练方案,进行实地演练、总结回顾,修订应急演练方案。
2.7 培训
每年提供一次安全攻防知识、安全意识的培训,或由采购人根据自身业务发展情况另行指定的其它合理范围内的培训。
2.8 重大活动保障
在重大活动或重要维护任务时(包括"五一""十一""护网"及重大国家会议期间),提供技术专家现场保障支持,保障采购人业务系统平稳运行。按照采购人的要求,配合采购人迎接相关行政监管部门对关键信息基础设施、网络安全执法检查等网络安全检查。
2.9 运维文档管理
在运维开展过程中,需做好维护记录,按采购人要求提供服务管理过程中形成的文档,相关资料按年分月整理成册,并定期更新归档。定期提交运维服务管理周报、月报等资料。如相关设备信息、配置发生变更,应于 5 个工作日内更新相关文档。
制定并及时更新运维手册和操作规范。运维人员须以《信息安全技术 网络安全等级保护基本要求》等标准规范为指导,按照市委网信办、市大数据发展局等部门关于网络及信息安全有关要求,结合采购人网络及信息系统的实际情况,协助采购人完善包含安全策略、操作规程等构成的信息安全管理文档。
运维文档(包括电子及纸质形式)仅限在采购人指定的安全环境中存储和使用,未经书面许可不得复制、传输或带离采购人办公场所。运维文档需在项目结束后 5 个工作日内全量移交给采购人,成交供应商不得以任何形式留存。
2.10 其他保障服务
服务期内,为采购人互联网区域免费提供一台入侵检测设备。规格为标准机架式工控机,硬盘存储≥1TB,运行内存≥8GB,千兆电口≥6 个,网络层吞吐量≥1G。核心安全能力要求如下:
- 威胁检测能力:实时检测并分类符合《网络安全法》要求的安全事件,包括有害程序事件(病毒、蠕虫、木马等)、网络攻击事件(DDoS、端口扫描、漏洞利用等)、信息内容安全事件(敏感信息传播、非法内容传输)、APT 攻击特征行为(横向移动、隐蔽信道通信)等
- 专项检测要求:支持对 HTTP、FTP、SSH 等协议流量进行弱口令字典匹配检测,支持加密弱口令检测及口令爆破监测
- 漏洞检测覆盖范围:支持检测 OWASP Top 10 漏洞攻击行为,包含但不限于 Web 框架漏洞(Struts2、Spring、Fastjson 等)、注入类攻击(SQL 注入、命令注入、LDAP 注入)、反序列化漏洞(Java/Python/.NET 反序列化攻击特征)等
- 可接入安全管理可视化平台
为采购人采购安全设备特征库升级服务和计算存储设备原厂软硬件维保服务,所需经费由成交供应商承担。需在合同签订后 1 个月内完成该项服务内容。涉及设备包括:
- 安全设备:包括安全管理防火墙、网管平台、服务器防火墙、边界防火墙、上网行为管理等
- 计算存储设备:包括存储阵列、超融合系统(含多台节点及虚拟化软件)、备份一体机等
提供硬盘等存储部件更换服务时,原硬盘不回收,产权归采购人所有。提供软件配套升级服务。
供应商需设置硬件设备备用库(包含不限于硬盘、光模块、网卡、电源等部件),配备硬件设备的应急备用设备。
3. 服务要求
3.1 运维服务要求
- 提供 2 名驻场人员开展运维服务,同时提供技术支持及文档协作工作,全面保障采购人设备的日常维护质量
- 采购人每季度对运维人员工作态度、工作能力、服务意识、遵规守纪等方面开展考核,对不合格者,有权要求更换
- 提供相关设备备品备件存放于采购人备品间,提供日常管理所需的维护工具、器材、备件、线材、耗材等
- 响应时间:接到需求或故障报修后,应于 10 分钟内响应处理。影响关键业务的硬件设备损坏需于 2 小时内修复,并确保能够支撑业务系统正常运转,不能修复的硬件设备需于 8 小时内提供替代设备更换。发生安全事件时,供应商应及时告知采购人,2 小时内完成现场处置服务并于 1 个工作日内提交应急分析报告
- 运维人员无法维修的硬件及软件故障,应负责协调、联系相关厂家进行维修
- 提供硬盘等存储部件更换服务时,原硬盘产权归采购人所有
3.2 安全保密要求
驻场运维服务人员需与采购人签订保密协议并提交相关个人基本背景资料。供应商需制定维护人员保密管理、系统权限分配及账号密码管理等安全服务管理工作规定。运维服务人员不得利用运维服务时的便利,将采购人设备、系统、数据及相关信息擅自进行修改或泄露给第三方。
4. 团队要求
- 供应商的驻场人员工作时间按采购人正常上班时间执行,驻场人员遇特殊情况需请假时,应提前向采购人说明并取得同意后方可请假。供应商未经允许不得随意更换驻场人员,如需更换时必须报请采购人同意
- 安全服务人员去现场提供安全服务时需提前通报采购人,在服务完成后及时向采购人汇报相关服务情况
- 本项目驻场运维人员需为供应商正式工作人员,无犯罪记录或不良诚信记录。驻场运维人员进场前,供应商需配合采购人对该人员进行政治审查、上岗保密教育并签订保密承诺书,并将审查材料及相关证明资料移交给采购人
5. 服务标准与交付成果
| 服务内容 | 交付成果 | 交付频率 |
|---|---|---|
| 日常监控及巡检 | 《设备巡检登记表》《异常事件处置记录表》 | 每日 |
| 设备深度巡检 | 《设备健康检查季度巡检报告》 | 每季度 |
| 日常运维管理 | 《可疑事件记录表》《安全防护日志》《备份记录查看日志》《资源监测记录表》《故障维修处置记录表》、拓扑图、设备清单等 | 每周 |
| 安全监测与处置 | 《安全监测月度报告》《安全审计报告》《漏洞扫描报告》《边界完整性检查报告》《攻击事件记录表》《恶意代码检测及处置记录》《网站安全监测报告》等 | 每月 |
| 运维文档管理 | 安全运维记录、配置核查报告、安全运维月报、终端漏洞扫描报告、分析处置报告、运维手册和操作规范 | 每季度 |
| 渗透测试 | 《渗透测试报告》 | 按次 |
| 培训 | 培训方案、培训文档 | 每年 |
| 资产安全管理 | 《资产清单》 | 动态更新,每半年 |
| 应急演练 | 应急演练方案、应急演练记录 | 按次 |
| 安全技术咨询 | 相关材料 | 按需 |
6. 服务期与考核
6.1 服务期
本项目服务期一年,自合同签订之日起算。合同签订后 30 个自然日内完成安全设备特征库升级和计算存储设备原厂维保服务的采购,并向采购人提供维保服务证明材料、设备特征库升级授权文件。技术人员需在合同签订后一周内进驻完成交接。
6.2 考核方式
本项目按季度进行考核,采购人每季度对供应商进行服务考核评分。考核维度包括:
- 日常监控及巡检(10 分):巡检台账完整性、机房管理合规性、深度巡检执行情况
- 日常运维管理(20 分):访问控制、备份管理、变更管理、配置管理、口令管理、资源监控、风险分析
- 故障诊断处理及维修(30 分):响应及时率、到场时限、处置时效、替代设备提供
- 安全监测与处置(30 分):安全中心建设、安全审计、边界完整性、漏洞修复时效、恶意代码防范、安全事件处置、网站安全监测、应急响应
- 服务保障成效(10 分):会议支撑、服务及时性、协作配合、规范纪律
考核总分 100 分:
- 得分 ≥ 95:不扣除合同款
- 90 < 得分 < 95:扣除(95-得分)% 合同款
- 80 < 得分 ≤ 90:扣除 10% 合同款项
- 扣分超过 20 分或发生一票否决项(二级以上网络安全事故、伪造安全监测数据、泄密、未按期完成设备续保采购等):采购人有权提前终止合同
6.3 履约保证金
合同金额的一定比例作为履约保证金,于合同签订前缴纳。项目终验合格后,采购人在收到供应商提交的履约保证金退款申请后,一次性无息原渠道退还。服务过程中扣分超过 20 分或发生一票否决项的,履约保证金不予退还。
6.4 付款方式
合同签订后一个月内,成交供应商需完成安全设备特征库升级及计算存储设备原厂软硬件维保服务的采购,并向采购人提供本项目服务期内有效的维保服务证明材料、设备特征库升级授权文件。采购人确认无误后,向成交供应商支付合同总金额的 20%。剩余款项按季度分四期支付,每季度服务期结束后,采购人按照采购文件以及合同约定的验收方式和验收标准组织季度验收,采购人按照合同总金额的 20% 并扣除考核扣款后支付。每次付款前,成交供应商需提供足额、真实、合法有效的发票向采购人申请付款。
7. 报价说明
本次报价为人民币报价,包括运维费、设备续保、特征库采购、备品备件费、驻场费、人工费、交通费、通讯费、培训费、税费及其它与本项目相关的一切费用。供应商应充分考虑本项目服务中可能涉及的一切风险(包括安全事故责任),并承担所有风险责任。因供应商自身原因造成漏报、少报等均由其自行承担责任,采购人不再补偿。