南方财经全媒体集团2024年实战攻防演练服务项目询价公告
一、项目名称
南方财经全媒体集团2024年实战攻防演练服务
二、采购内容
根据南方财经全媒体集团(以下简称“集团”)的需求和授权开展真实环境的网络安全实战攻击演练,提供以下服务:
组织服务包括开展演练的整体协调工作,负责演练组织、过程监控、技术指导、以及保障、演练总结、技术措施与策略优化建议等各项工作;
攻击队服务包括模拟真实攻击,通过“不限途径、不限手段”的攻击方式,以获取权限和敏感数据为目标,深入挖掘系统漏洞和攻击路径风险。
互联网资产暴露面梳理服务,利用人工+工具的方式完成互联网资产梳理,协助减小风险暴露面,提供加固方案。
序号 | 服务项 | 内容及要求 |
1 | 组织服务 | 1、服务说明:服务商制定完备的演练流程,演练前协商制定演练规则,对集团防御状况进行评估,完成互联网资产梳理,协助减小风险暴露面,提供加固方案 2、裁判要求:负责攻防演练活动安全管理、裁判工作。服务商应与集团签署保密协议,对于安全服务所获取的相关信息进行严格保密;负责对攻击队和防守队提供的报告进行判定,做好裁判的角色;负责安全管理,对攻击队人员行为进行监督,发现问题及时上报处置; 3、保密要求:在项目实施过程中,对集团的秘密信息和项目文档加密保存和传输,如有扩散将追究相关责任; 4、项目组织:实施前开攻防演练启动会,确定好演练活动方案、演练时间、演练范围、报备相关IP等工作;明确各级工作人员的职责,使项目实施处在有序的控制之中,对集团防御状况进行评估;提供项目实施方案、攻击队成果报告模板等。在项目实施过程中,要以确保信息系统的安全运行为第一原则,不得以任何擅自行为危害信息系统的安全运行。实施完成后协助开展技术总结会。 |
2 | 攻击队服务 | 1、服务说明:模拟真实攻击,以获取设定靶标系统权限和敏感数据为目标,深入挖掘系统漏洞和攻击路径风险; 2、服务要求:攻击队成员必须严格按照规定时间、规定范围进行演练,明确禁止行为,以不影响正常线上业务、不泄露任何项目信息为准则开展演练,应与集团签署保密协议,对于服务中所获取的相关信息进行严格保密;在项目实施过程中,对集团的秘密信息和项目文档加密保存和传输,如有扩散将追究相关责任; 3、实施过程要求:实施前开启动会,集团、服务商确定实施方案,完成攻击队人员信息报备,对攻防演练中的要求、规则及注意事项进行学习,签署相关保密协议; 4、规范性要求:在项目实施过程中,要以确保信息系统的安全运行为第一原则,不得以任何擅自行为危害信息系统的安全运行。攻击成果及时提交到裁判组,所有行为均需接受裁判组的安全管理。出现问题时攻击队应及时提供应急响应服务; 5、人员要求:攻击队需要1位专职的项目经理进行全程的项目管理;攻击队员至少有6位全职、原厂安全服务人员提供12天的现场攻击服务。 6、攻击范围:集团总部及下属各单位(包括但不限于集团总部、财经数据中心(南财控、21报系)、经视频道、股市广播、南方文交所)信息系统、服务器系统、客户端系统、电子邮箱和网络基础设施。 |
3 | 互联网资产暴露面梳理服务 | 1、利用人工+工具的方式协助进行互联网资产的统计分析; 2、针对企业的域名、IP、邮箱、端口等资产进行自动发现与整理; 3、对于互联网资产暴露的漏洞与隐患进行扫描与发现; 4、对企业相关的Github、文库、网盘等IT信息泄露进行深度挖掘; 5、提供演练期间的互联网资产暴露面工具使用权限; 6、输出互联网攻击面的综合报告与风险清单。 |
4 | 交付物要求 | 项目实施的工作结果以文档形式提交,攻击队应配合并协助集团对演练中遗留的后门等进行清理,提供整改方案,修复后提供专人进行验证;服务商负责编制《攻防演练实施方案》、《攻防演练行为规范》,演练完成后提交《攻防演练总结报告》、《互联网攻击面运营报告》。 |
5 | 场地要求 | 服务商需提供攻防演练期间场地与布置、视频监控、工作证、工作服等。 |
6 | 工具要求 | 服务商投标时需要提供攻防演练期间无偿使用相关系统平台及工具的承诺函,以及原厂针对本项目的授权函 |
三、供应商资格条件和要求
1、具有独立承担民事责任能力的在中华人民共和国境内注册的法人或其他组织营业执照(或登记证书),提供证书副本复印件;
2、未被列入信用中国网站“记录失信被执行人或重大税收违法失信主体或政府采购严重违法失信行为记录名单”;不处于中国政府采购网“政府采购严重违法失信行为信息记录”中的禁止参加政府采购活动期间;
3、本项目不接受联合体投标;
4、服务商应至少具备三项以下相关资质:
CCRC信息安全服务资质认证证书、
ITSS信息技术服务运行维护标准符合性证书、
ISO27001信息安全管理体系认证证书、
ISO20000技术信息服务管理体系认证证书、
ISO9001质量管理体系认证证书、
ISO22301业务连续性管理体系认证、
企业信用3A等级证书、
高新技术企业证书。
四、报价
报价不超过350000元人民币(费用为包干价,包括但不限于设备费用、管理费、人工费、电费、网络费、税费等)
五、响应文件
1、严格按照《评分标准及响应文件一览表》(详见附件)提交响应文件(包括目录、页码等),纸质版1式2份,1份正本和1份副本,并将相关材料扫描件放入u盘。
2、所有文字和图表部分均采用白色A4纸打印装订,文件均应使用不能擦去的墨水打印或书写,由报价单位法定代表人(或授权委托代理人)签字或签章并在首页及骑缝加盖报价单位公章;所有资料需密封且在密封处盖公章。
3、请将相关材料在2024年10月17日12时之前快递至广州市越秀区广州大道中307号富力新天地中心C座50楼,联系人:钟小姐,联系电话:(020)89504830。
附件: