位置>千里馬招標(biāo)網(wǎng)> 招標(biāo)中心> 周口隆達(dá)發(fā)電有限公司 信息系統(tǒng)安全等級(jí)保護(hù)測(cè)評(píng)公開比價(jià)
周口隆達(dá)發(fā)電有限公司 信息系統(tǒng)安全等級(jí)保護(hù)測(cè)評(píng)公開比價(jià)
您尚未開通該權(quán)限!
咨詢客服:400-688-2000,掌握更多商機(jī)線索!
- 咨詢:400-688-2000查看全部商機(jī)
****
信息系統(tǒng)安全等級(jí)保護(hù)測(cè)評(píng)公開比價(jià)
招標(biāo)編號(hào):****
`
招標(biāo)人:****
2023年05月
錄
格式. 15
表. 19
1.****(以下簡(jiǎn)稱“招標(biāo)人”)采用國(guó)內(nèi)公開比價(jià)、資格后審方式進(jìn)行本項(xiàng)目的自主招標(biāo),歡迎符合要求的投標(biāo)人(以下簡(jiǎn)稱 “投標(biāo)人”)提交密封的有競(jìng)爭(zhēng)性的投標(biāo)文件。
項(xiàng)目名稱:****信息系統(tǒng)安全等級(jí)保護(hù)測(cè)評(píng)
招標(biāo)編號(hào):****
招標(biāo)范圍:****信息系統(tǒng)安全等級(jí)保護(hù)測(cè)評(píng),具體內(nèi)容和要求詳見第四章技術(shù)規(guī)范。
施工工期:150天,具體時(shí)間以招標(biāo)人通知為準(zhǔn)。
2.投標(biāo)人需滿足以下基本要求:
2.1投標(biāo)人須具有中華人民**國(guó)獨(dú)立法人資格;
2.2投標(biāo)人須能夠開具合法可抵扣的增值稅專用發(fā)票;
2.3投標(biāo)人資質(zhì)要求:
投標(biāo)人須具有網(wǎng)絡(luò)安全等級(jí)保護(hù)測(cè)評(píng)與檢測(cè)機(jī)構(gòu)服務(wù)認(rèn)證證書。
2.4投標(biāo)人業(yè)績(jī)要求:
投標(biāo)人須具有自2020年1月1日之后簽訂的**省內(nèi)單機(jī)容量300MW及以上燃煤機(jī)組信息系統(tǒng)安全等級(jí)保護(hù)測(cè)評(píng)合同業(yè)績(jī)。
2.5投****銀行資信和商業(yè),沒(méi)有處于被責(zé)令停業(yè),財(cái)產(chǎn)被接管、凍結(jié)、破產(chǎn)和重組狀態(tài)。
2.6投標(biāo)人及其分包商在近3年內(nèi)不能在任何合同中因違約或?qū)偻稑?biāo)人及其分包商的原因而被終止合同,投標(biāo)人和技術(shù)支持方?jīng)]有中國(guó)國(guó)家有關(guān)部門所界定的腐敗或欺詐行為。
2.7本項(xiàng)目不接受聯(lián)合體投標(biāo)。
2.8單位負(fù)責(zé)人為同一人或者存在控股、管理關(guān)系的不同單位,不得同時(shí)參加投標(biāo)。
3.報(bào)名方式及售價(jià):
3.1投標(biāo)人須先填寫投標(biāo)登記表(附表一),并將投標(biāo)登記表可編輯的word版發(fā)送至招標(biāo)人郵箱。
3.2本項(xiàng)目不收取標(biāo)書費(fèi)。投標(biāo)人發(fā)送投標(biāo)登記表至招標(biāo)人郵箱后,繳納3000元投標(biāo)保證金至招標(biāo)人賬戶并電話通知招標(biāo)人,投標(biāo)人須以投標(biāo)單位名義繳納投標(biāo)保證金并按照如下賬戶支付,未中標(biāo)單位投標(biāo)保證金在本項(xiàng)目合同簽訂后30個(gè)工作日內(nèi)無(wú)息退還。
招標(biāo)人名稱:****
開戶銀行:建行**黃金橋支行
賬 號(hào):4100 1554 9100 5000 0720
4.開標(biāo)時(shí)間:2023年5月18日上午10:00。采用郵遞投標(biāo)的單位可以通過(guò)騰訊會(huì)議方式參加開標(biāo)(騰訊會(huì)議號(hào)碼:121 643 021)。進(jìn)入騰訊會(huì)議后須****公司名稱。
5.開標(biāo)地點(diǎn):**市**縣章華臺(tái)路西段****一樓會(huì)議室,所有投標(biāo)文件按照第五章投標(biāo)文件格式要求制作一個(gè)正本文件,密封遞交到開標(biāo)地點(diǎn)。
6.投標(biāo)文件遞交
6.1郵遞投標(biāo):郵遞投標(biāo)須出具開標(biāo)委托函(詳見第五章委托開標(biāo)函),郵遞投標(biāo)文件送達(dá)時(shí)間以招標(biāo)人簽收時(shí)間為準(zhǔn),投標(biāo)文件須先密封后郵遞,逾期送達(dá)或不符合規(guī)定的投標(biāo)文件恕不接受。
6.2現(xiàn)場(chǎng)接收投標(biāo)文件:現(xiàn)場(chǎng)遞交投標(biāo)文件須于開標(biāo)當(dāng)日投標(biāo)截止時(shí)間前遞交至開標(biāo)地點(diǎn)。逾期送達(dá)或不符合規(guī)定的投標(biāo)文件恕不接受。
6.3郵箱報(bào)價(jià):僅適用因疫情影響無(wú)法郵遞或現(xiàn)場(chǎng)送達(dá)投標(biāo)文件的投標(biāo)人,將投標(biāo)文件簽字蓋章掃描件和委托開標(biāo)函于開標(biāo)時(shí)間前發(fā)到指定郵箱****@126.com,逾期發(fā)送或不符合規(guī)定的投標(biāo)文件恕不接受。投標(biāo)人完成投標(biāo)后將投標(biāo)文件紙質(zhì)版郵寄至招標(biāo)人處。
7.該招標(biāo)文件在(www.)和(www.****.com)中國(guó)電力招標(biāo)網(wǎng)上同時(shí)發(fā)布,對(duì)于因其他網(wǎng)站轉(zhuǎn)載并發(fā)布的非完整版或修改版招標(biāo)文件,而導(dǎo)致投標(biāo)人造成損失,招標(biāo)人不予承擔(dān)責(zé)任。
8.踏勘現(xiàn)場(chǎng):投標(biāo)人需到招標(biāo)人現(xiàn)場(chǎng)進(jìn)行踏勘,由投標(biāo)人自行安排,費(fèi)用自理。除招標(biāo)人的原因外,投標(biāo)人自行負(fù)責(zé)在踏勘現(xiàn)場(chǎng)中所發(fā)生的人員傷亡和財(cái)產(chǎn)損失。
9.招標(biāo)人:****
詳細(xì)地址:**省**市**縣章華臺(tái)路西段
郵編:466199
聯(lián)系人:魏錦霞
電話:136****9952
郵箱:
附表一:投標(biāo)登記表
投標(biāo)單位名稱 | ||
招標(biāo)項(xiàng)目名稱 | ||
招標(biāo)文件編號(hào) | ||
聯(lián)系人 | 姓名 | |
移動(dòng)電話 | ||
電子郵箱 | ||
投標(biāo)單位支付項(xiàng)目投****銀行詳細(xì)名稱及賬號(hào) |
開戶銀行: 賬 號(hào):
****銀行賬號(hào)退還投標(biāo)保證金) | |
投標(biāo)人簽字 | ||
注:投標(biāo)保證金必須注明“投標(biāo)單位”及“(招標(biāo)編號(hào))保證金”字樣,否則因款項(xiàng)用途不明導(dǎo)致后果由投標(biāo)人自行承擔(dān)。
單位公章:_____________________
日 期:2023年 月 日
附表二:報(bào)名資格審核文件
招標(biāo)公告要求提供證明文件 | 資質(zhì)證明文件(投標(biāo)方填寫) | 報(bào)名文件所在頁(yè)碼 | |
1 | 營(yíng)業(yè)執(zhí)照 | ||
2 | 網(wǎng)絡(luò)安全等級(jí)保護(hù)測(cè)評(píng)與檢測(cè)評(píng)估機(jī)構(gòu)服務(wù)認(rèn)證證書 | 發(fā)證單位: 有效期: | |
3 | 2020年1月1日之后簽訂的**省內(nèi)單機(jī)容量300MW及以上燃煤機(jī)組信息系統(tǒng)安全等級(jí)保護(hù)測(cè)評(píng)合同業(yè)績(jī) | 合同(合同名稱,承包范圍,簽訂頁(yè)面) | |
★注:
1、此表請(qǐng)投標(biāo)人按公告中資格標(biāo)準(zhǔn)要求的資質(zhì)、業(yè)績(jī)認(rèn)真填寫【必須附相關(guān)資質(zhì)及合同證明材料的PDF版掃描件】。
2、合同證明材料需附主要內(nèi)容頁(yè)(合同封面、簽字蓋章頁(yè)、承包范圍等),無(wú)相關(guān)合同證明或材料不全,在審核時(shí)將不予確認(rèn)。
1.評(píng)標(biāo)辦法:經(jīng)評(píng)審的最低投標(biāo)價(jià)法。
1.1所有投標(biāo)人必須按照投標(biāo)報(bào)價(jià)表要求進(jìn)行報(bào)價(jià),不得少報(bào)、漏報(bào),如出現(xiàn)此情況則按其投標(biāo)單價(jià)或其他投標(biāo)人的最高單價(jià)核算數(shù)量后計(jì)入投標(biāo)總價(jià)。
1.2若單價(jià)計(jì)算的結(jié)果與總價(jià)不一致,以單價(jià)為準(zhǔn)修改總價(jià);若用文字表示的數(shù)值與用數(shù)字表示的數(shù)值不一致,以文字表示的數(shù)值為準(zhǔn),并對(duì)數(shù)字作相應(yīng)的修正,但這些修正后的總價(jià)不得高于開標(biāo)一覽表中投標(biāo)人簽字確認(rèn)的價(jià)格。如果投標(biāo)人不接受對(duì)其錯(cuò)誤的更正,其投標(biāo)將被拒絕,投標(biāo)保證金將被沒(méi)收。
1.3若投標(biāo)人報(bào)價(jià)稅率不一致時(shí),調(diào)整至統(tǒng)一稅率或按稅前價(jià)格作為其評(píng)標(biāo)價(jià)格。
1.4當(dāng)有效投標(biāo)人不足3家時(shí),招標(biāo)人可根據(jù)實(shí)際情況,在征得有效投標(biāo)人同意后,現(xiàn)場(chǎng)轉(zhuǎn)為談判。
2.招標(biāo)人將審查投標(biāo)文件是否完整、資格、業(yè)績(jī)證明文件是否齊全,投標(biāo)保證金是否合格等,只對(duì)確定為通過(guò)初審(符合性檢查)的投標(biāo)進(jìn)行詳細(xì)評(píng)審。招標(biāo)人發(fā)現(xiàn)投標(biāo)人有下列情況之一的,其投標(biāo)將被拒絕:
2.1沒(méi)有按照招標(biāo)文件要求提供的投標(biāo)文件或不滿足技術(shù)主要參數(shù)要求和超出偏差范圍的;
2.2超出經(jīng)營(yíng)范圍的投標(biāo)或資格標(biāo)準(zhǔn)、業(yè)績(jī)不滿足招標(biāo)文件要求的;
2.3投標(biāo)人有串通投標(biāo)(按照招投標(biāo)法實(shí)施條例認(rèn)定)、弄虛作假、行賄等違法行為;
2.4投標(biāo)文件無(wú)投標(biāo)單位公章、無(wú)法定代表人或授權(quán)人簽字,或簽字人無(wú)法定代表人有效委托書的;
2.5未按規(guī)定遞交投標(biāo)保證金的;
2.6招標(biāo)人未做額外要求,投標(biāo)人在同一份投標(biāo)文件中,對(duì)同一招標(biāo)標(biāo)的報(bào)有兩個(gè)或多個(gè)報(bào)價(jià),且未聲明哪個(gè)為最終報(bào)價(jià)的;
2.7被招標(biāo)人列入黑名單單位的;
2.8招標(biāo)文件允許投標(biāo)人為代理商時(shí),未出具生產(chǎn)廠家的有效授權(quán);
2.9投標(biāo)文件附有招標(biāo)人不能接受的條件,包括但不限于如合同條款付款偏差等;
2.10國(guó)家相關(guān)法規(guī)認(rèn)定的其它無(wú)效投標(biāo)或廢標(biāo)的。
3.中標(biāo)候選人的確定方式
3.1評(píng)標(biāo)組按照招標(biāo)文件確定的評(píng)標(biāo)標(biāo)準(zhǔn)和方法,向招標(biāo)人推薦中標(biāo)人,未中標(biāo)不再通知,不對(duì)未中標(biāo)原因作出解釋。
3.2當(dāng)投標(biāo)人的有效報(bào)價(jià)相同時(shí),以技術(shù)性能評(píng)審高者優(yōu)先;價(jià)格相同且技術(shù)性能評(píng)審也相同,由招標(biāo)人確定。
3.3招標(biāo)人保留在授標(biāo)之前任何時(shí)候接受或拒絕任何投標(biāo),以及宣布招標(biāo)程序無(wú)效或拒絕所有投標(biāo)的權(quán)力,對(duì)受影響的投標(biāo)人不承擔(dān)任何責(zé)任。
4.合同的授予
4.1投標(biāo)人不得以低于成本的報(bào)價(jià)競(jìng)標(biāo),最低投標(biāo)價(jià)不是被授予合同的唯一保證和條件。
4.2排名第一的中標(biāo)候選人必須與招標(biāo)人簽訂合同,否則扣除投標(biāo)保證金并列入招標(biāo)人黑名單,不得參加招標(biāo)人以后任何項(xiàng)目投標(biāo)。
4.3當(dāng)排名第一的中標(biāo)候選人放棄中標(biāo),則排名第二的中****一中標(biāo)候選人。
重大的偏離可能導(dǎo)致投標(biāo)被拒絕。
****
信息系統(tǒng)安全等級(jí)保護(hù)測(cè)評(píng)合同
乙方:(中標(biāo)單位)
根據(jù)《中華人民**國(guó)民法典》及相關(guān)法律法規(guī)的規(guī)定,就甲方委托乙方進(jìn)行信息系統(tǒng)安全等級(jí)保護(hù)測(cè)評(píng)事宜,經(jīng)甲、乙雙方協(xié)商,本著平等互利和誠(chéng)實(shí)的原則,雙方達(dá)成一致意見,簽訂以下合同條款。
第一條、 項(xiàng)目名稱
項(xiàng)目名稱:****信息系統(tǒng)安全等級(jí)保護(hù)測(cè)評(píng)。
第二條、服務(wù)內(nèi)容
具體服務(wù)內(nèi)容詳見《****信息系統(tǒng)安全等級(jí)保護(hù)測(cè)評(píng)技術(shù)協(xié)議》。
第三條、合同價(jià)款
1.本項(xiàng)目固定總價(jià)承包,合同價(jià)款為:人民幣 (小寫: )含稅價(jià),稅率為 %的可抵扣增值稅,其中不含稅額為 元。
合同實(shí)施期間如遇國(guó)家稅收政策調(diào)整,按不含稅凈價(jià)不變、僅對(duì)稅款部分進(jìn)行調(diào)整的原則予以調(diào)整。
2.合同價(jià)款含勞務(wù)費(fèi)、測(cè)評(píng)服務(wù)費(fèi)、報(bào)告編制費(fèi)、食宿費(fèi)、管理費(fèi)、協(xié)調(diào)費(fèi)及稅金等完成本項(xiàng)目所發(fā)生的費(fèi)用。
第四條、履約保證金
1.本合同簽字生效后,乙方對(duì)于本項(xiàng)目的投標(biāo)保證金將自動(dòng)轉(zhuǎn)為履約保證金。
2.本合同雙方權(quán)利義務(wù)履行完畢后,乙方在履約期間無(wú)違約行為,乙方提供有效收據(jù),甲方在30個(gè)工作日內(nèi)全額退還履約保證金(無(wú)息)。若乙方違約,則甲方可從履約保證金中優(yōu)先抵扣相應(yīng)數(shù)額的違約金。
第五條、付款方式
1.乙方完成本合同約定所有工作后,向甲方提交驗(yàn)收申請(qǐng),經(jīng)甲方驗(yàn)收合格后,乙方向甲方開具與結(jié)算金額等額增值稅專用發(fā)票,甲方收到有效票據(jù)后30個(gè)工作日內(nèi)向乙方支付結(jié)算金額的100%。
結(jié)算金額:合同總價(jià)款+考核金額(獎(jiǎng)勵(lì)為正值,處罰為負(fù)值)-乙方應(yīng)承擔(dān)費(fèi)用,結(jié)算金額以甲方核定數(shù)據(jù)為準(zhǔn)。
乙方應(yīng)承擔(dān)費(fèi)用:如因乙方提供的發(fā)票不符合本合同約定,給甲方造成可抵扣稅金損失的費(fèi)用等。
2.乙方指定收款賬戶信息:
開戶名稱:
開戶行:
賬號(hào):
第六條、雙方職責(zé)
1. 甲方職責(zé)
(1)甲方在項(xiàng)目實(shí)施過(guò)程中,及時(shí)安排人員為乙方提供測(cè)評(píng)所需要的技術(shù)文檔,并監(jiān)督乙方的施工質(zhì)量;
(2)參與項(xiàng)目驗(yàn)收工作,并簽字確認(rèn);
(3)按照合同約定,及時(shí)向乙方支付合同約定相關(guān)費(fèi)用。
2. 乙方職責(zé)
(1)乙方向****機(jī)關(guān)及電力主管部門要求的信息安全等級(jí)測(cè)評(píng)報(bào)告;
(2)乙方按合同規(guī)定組織人員現(xiàn)場(chǎng)信息收集,現(xiàn)場(chǎng)測(cè)評(píng),按期完成項(xiàng)目實(shí)施工作;
(3)如發(fā)生工傷、安全事故及因乙方原因造成設(shè)備損壞,全部由乙方負(fù)責(zé);
(4)完成合同中所規(guī)定的各項(xiàng)承諾、責(zé)任與義務(wù)。
第七條、項(xiàng)目工期
工期150天,具體開始時(shí)間以甲方通知為準(zhǔn)。
第八條、測(cè)評(píng)項(xiàng)目驗(yàn)收
1.在測(cè)評(píng)結(jié)束提交正式報(bào)告后,由甲方協(xié)調(diào)相關(guān)部門組織驗(yàn)收工作,驗(yàn)收通過(guò)標(biāo)準(zhǔn)為乙方提供第五條交付的6項(xiàng)服務(wù)產(chǎn)品內(nèi)容。
2.由于乙方的原因造成未能達(dá)到驗(yàn)收標(biāo)準(zhǔn),甲方有權(quán)要求乙方進(jìn)行整改,雙方簽署整改意見書,所產(chǎn)生的相關(guān)費(fèi)用由乙方自行承擔(dān)。
第九條、違約責(zé)任
1.除不可抗力外,甲、乙雙方應(yīng)嚴(yán)格遵守本合同各項(xiàng)條款的規(guī)定,并按本合同規(guī)定履行其職責(zé),否則即視為違約,另一方有權(quán)要求違約方按本合同規(guī)定履行其職責(zé)。若違約方的違約行為導(dǎo)致另一方遭受經(jīng)濟(jì)損失,另一方有權(quán)向違約方要求賠償,賠償金額和支付形式由甲乙雙方另行協(xié)商確定, 協(xié)商不成的按照相關(guān)法律規(guī)定解決。
2. 項(xiàng)目實(shí)施質(zhì)量不符合合同規(guī)定的,乙方負(fù)責(zé)無(wú)償返工。由于返工造成逾期交付或未能按合同規(guī)定工期交付使用的,償付逾期違約金1000元,每超過(guò)一天再扣除200元,累計(jì)不超過(guò)合同金額的30%。造成嚴(yán)重?fù)p失的,并賠償由此給甲方造成的全部經(jīng)濟(jì)損失。
第十條、不可抗力
1. 本條所述的“不可抗力”是指甲乙雙方在訂立和合同時(shí)無(wú)法控制、不可預(yù)見,并且通常情況下不可避免和克服的事件,包括但不限于:戰(zhàn)爭(zhēng)、政變、洪水、火災(zāi)、臺(tái)風(fēng)、地震、冰雹以及甲乙雙方同意成為不可抗力的其他事件。如果由于不可抗力致使本合同任何一方無(wú)法按時(shí)履行合同義務(wù),則在受不可抗力影響的時(shí)間和范圍內(nèi)該方有權(quán)中止對(duì)其義務(wù)的履行。
2. 發(fā)生不可抗力事件時(shí),受不可抗力影響的一方應(yīng)盡快以書面形式將不可抗力的情況和原因通知另一方。同時(shí)必須在不可抗力發(fā)生后10日內(nèi),以掛號(hào)信形式****機(jī)關(guān)的證明。在任何情況下,如果不可抗力事件持續(xù)超過(guò)90天,則任何一方有權(quán)在向?qū)Ψ桨l(fā)出終止通知后終止本合同。
第十一條、通知與送達(dá)
1.雙方聯(lián)系人及聯(lián)系方式:
甲方聯(lián)系人: 魏錦霞 聯(lián)系方式:0394-****032
乙方聯(lián)系人: 聯(lián)系方式:
2.雙方履行本合同過(guò)程中相互發(fā)送的函件或通知應(yīng)按照上述聯(lián)系方式和地址進(jìn)行,并特別約定:
(1)如為信函,以收件人簽收日期為送達(dá)之日。如果是他人代收,則代收人簽收日期為送達(dá)之日。如果拒收,則以記載的拒收日期或?yàn)樗瓦_(dá)之日;如果無(wú)人簽收,函件交郵日期視為送達(dá)之日;
(2)如為傳真,發(fā)送之日即為送達(dá)之日;
(3)如為專人遞送,收件人簽收之日為送達(dá)之日。拒絕簽收的,函件落款日期視為送達(dá)之日;
(4)如用電子郵件送達(dá),電子郵件發(fā)出之日為送達(dá)之日。
3.一方變更其聯(lián)系人、聯(lián)系方式或地址應(yīng)及時(shí)書面通知另一方,否則另一方仍有權(quán)將變更前的聯(lián)系方式視為有效,變更方承擔(dān)一切不利后果。
第十二條、爭(zhēng)議解決
合同履行過(guò)程中發(fā)生爭(zhēng)議時(shí),雙方應(yīng)本著真誠(chéng)**的精神,通過(guò)**協(xié)商解決。如協(xié)商不成,任何一方可申請(qǐng)上級(jí)業(yè)務(wù)主管部門進(jìn)行調(diào)解,調(diào)解不成時(shí)可向****人民法院訴訟解決,在進(jìn)行訴訟審理期間,除提交訴訟審理的事項(xiàng)外,合同仍應(yīng)繼續(xù)履行。
第十三條、其他事項(xiàng)
1. 本合同一式 陸 份,甲乙雙方各執(zhí) 叁 份,具有同等法律效力。
2. 本合同自雙方法定代表人或授權(quán)代表簽字并蓋章之日起生效。
3. 本合同簽訂前,乙方應(yīng)與甲方先簽訂《技術(shù)協(xié)議》;合同簽訂后、施工前與甲方簽訂《安健環(huán)管理協(xié)議》,協(xié)議作為本合同附件,與合同具有同等法律效力。
4. 合同生效后任何變更必須經(jīng)甲乙雙方共同簽署方可有效。
第十四條、合同附件
1. ****信息系統(tǒng)安全等級(jí)保護(hù)測(cè)評(píng)技術(shù)協(xié)議(另附);
2. ****信息系統(tǒng)安全等級(jí)保護(hù)測(cè)評(píng)安健環(huán)管理協(xié)議(另附);
3. 廉潔自律公約(另附)。
信息系統(tǒng)安全等級(jí)保護(hù)測(cè)評(píng)技術(shù)規(guī)范書
1、本技術(shù)協(xié)議適用于**** 信息系統(tǒng)安全等級(jí)保護(hù)測(cè)評(píng)項(xiàng)目。
2、本合同價(jià)格是為完成本合同范圍內(nèi)信息系統(tǒng)安全等級(jí)保護(hù)測(cè)評(píng)工作而發(fā)生的各項(xiàng)應(yīng)有費(fèi)用,其中主要包括人工費(fèi)、企業(yè)管理費(fèi)、措施費(fèi)、完工后場(chǎng)地清理費(fèi)、政策性文件的調(diào)價(jià)、利潤(rùn)、規(guī)費(fèi)、稅金、現(xiàn)行取費(fèi)中的其它費(fèi)用、各種施工措施費(fèi)、安全文明施工費(fèi)用、保險(xiǎn)、合同執(zhí)行期間的政策性調(diào)整、所有乙供材料的價(jià)差以及在工程實(shí)施期間各類風(fēng)險(xiǎn)等一切費(fèi)用。
3、本技術(shù)協(xié)議書中涉及有關(guān)商務(wù)方面的內(nèi)容,如與招標(biāo)文件的商務(wù)部分有矛盾時(shí),以商務(wù)部分為準(zhǔn)。
4、投標(biāo)人投標(biāo)前須自行進(jìn)行現(xiàn)場(chǎng)踏勘。
為深入貫徹《中華人民**國(guó)網(wǎng)絡(luò)安全法》,全面落實(shí)《關(guān)于加強(qiáng)電力行業(yè)網(wǎng)絡(luò)安全工作的指導(dǎo)意見》(國(guó)能發(fā)安全[2018] 72號(hào)),認(rèn)真履行電力監(jiān)控系統(tǒng)技術(shù)監(jiān)督職責(zé),****組織開展#1機(jī)組DCS系統(tǒng)、#2機(jī)DCS系統(tǒng) 、NCS系統(tǒng)、SIS系統(tǒng)的網(wǎng)絡(luò)安全等級(jí)保護(hù)工作。開展兩個(gè)機(jī)組的信息系統(tǒng)安全管理制度建設(shè)、技術(shù)措施建設(shè)和等級(jí)測(cè)評(píng)工作,全面提高****的網(wǎng)絡(luò)安全防護(hù)能力,有效保障業(yè)務(wù)系統(tǒng)的健康發(fā)展。
見商務(wù)。
投標(biāo)人負(fù)責(zé)項(xiàng)目?jī)?nèi)容
物理安全測(cè)評(píng)
物理安全涉及的測(cè)評(píng)對(duì)象包括:物理機(jī)房。
物理安全測(cè)評(píng)所使用的核查記錄表包括:《物理安全核查記錄表》。
各個(gè)測(cè)評(píng)指標(biāo)的具體內(nèi)容、測(cè)評(píng)對(duì)象和測(cè)評(píng)方法見表3.1。
表3.1 物理安全測(cè)評(píng)實(shí)施內(nèi)容表
序號(hào) | 測(cè)評(píng)指標(biāo) | 測(cè)評(píng)內(nèi)容 | 測(cè)評(píng)方法 |
1 | 物理位置的選擇 | 應(yīng)訪談物理安全負(fù)責(zé)人,詢問(wèn)現(xiàn)有機(jī)房和辦公場(chǎng)地(放置終端計(jì)算機(jī)設(shè)備)的環(huán)境條件是否能夠滿足信息系統(tǒng)業(yè)務(wù)需求和安全管理需求,是否具有基本的防震、防風(fēng)和防雨等能力; 應(yīng)檢查機(jī)房和辦公場(chǎng)地的設(shè)計(jì)/驗(yàn)收文檔,是否有機(jī)房和辦公場(chǎng)地所在建筑具有防震、防風(fēng)和防雨等能力的說(shuō)明; 應(yīng)檢查機(jī)房和辦公場(chǎng)地是否在具有防震、防風(fēng)和防雨等能力的建筑內(nèi)。 | 訪談、核查 |
2 | 物理訪問(wèn)控制 | 應(yīng)訪談機(jī)房安全負(fù)責(zé)人,了解具有哪些控制機(jī)房進(jìn)出的能力; 應(yīng)檢查機(jī)房安全管理制度,查看是否有關(guān)于機(jī)房出入方面的規(guī)定; 應(yīng)檢查機(jī)房是否有進(jìn)出機(jī)房的登記記錄; 應(yīng)檢查機(jī)房出入口是否有專人值守,是否有值守記錄,以及進(jìn)出機(jī)房的人員登記記錄;檢查機(jī)房是否不存在專人值守之外的出入口; 應(yīng)檢查機(jī)房是否有進(jìn)入機(jī)房的人員身份鑒別措施,如戴有可見的身份辨識(shí)標(biāo)識(shí); 應(yīng)檢查是否有來(lái)訪人員進(jìn)入機(jī)房的審批記錄; 訪談機(jī)房安全負(fù)責(zé)人,了解通過(guò)哪些措施限制和監(jiān)控來(lái)訪人員的活動(dòng)范圍。 | 訪談、核查 |
3 | 防盜竊和防破壞 | 應(yīng)訪談機(jī)房安全負(fù)責(zé)人,詢問(wèn)目前采取了哪些防止設(shè)備、介質(zhì)等丟失的保護(hù)措施; 應(yīng)檢查主要設(shè)備是否放置在機(jī)房?jī)?nèi)或其它不易被盜竊和破壞的可控范圍內(nèi); 應(yīng)檢查是否有設(shè)備管理制度文檔; 應(yīng)檢查主要設(shè)備或設(shè)備的主要部件的固定情況,是否不易被移動(dòng)或被搬走,是否設(shè)置明顯的無(wú)法除去的標(biāo)記; 應(yīng)訪談機(jī)房維護(hù)人員,詢問(wèn)通信線纜是否鋪設(shè)在隱蔽處,并檢查通信線纜鋪設(shè)是否在隱蔽處(如鋪設(shè)在地下或管道中等); 應(yīng)檢查是否有通信線路布線文檔; 應(yīng)訪談資產(chǎn)管理員,在介質(zhì)管理中,是否進(jìn)行了分類標(biāo)識(shí),是****檔案室中; 應(yīng)檢查介質(zhì)的管理情況,查看介質(zhì)是否有正確的分類標(biāo)識(shí),是****檔案室中; 應(yīng)檢查是否有介質(zhì)管理制度文檔,介質(zhì)清單和使用記錄; 應(yīng)檢查機(jī)房是否安裝了防盜報(bào)警設(shè)施,設(shè)施是否正常運(yùn)行; 應(yīng)訪談機(jī)房維護(hù)人員,詢問(wèn)是否對(duì)機(jī)房安裝的防盜報(bào)警設(shè)施進(jìn)行定期維護(hù)檢查,并查看運(yùn)行和報(bào)警記錄; 應(yīng)檢查是否有機(jī)房防盜報(bào)警設(shè)施的安裝測(cè)試/驗(yàn)收?qǐng)?bào)告。 | 訪談、核查 |
4 | 防雷擊 | 應(yīng)訪談物理安全負(fù)責(zé)人,詢問(wèn)為防止雷擊事件導(dǎo)致重要設(shè)備被破壞采取了哪些防護(hù)措施,機(jī)房建筑是否設(shè)置了避雷裝置,是否通過(guò)驗(yàn)收或國(guó)家有關(guān)部門的技術(shù)檢測(cè); 應(yīng)訪談機(jī)房維護(hù)人員,詢問(wèn)機(jī)房建筑避雷裝置是否有人定期進(jìn)行檢查和維護(hù); 應(yīng)檢查機(jī)房是否有建筑防雷設(shè)計(jì)/驗(yàn)收文檔; 應(yīng)訪談物理安全負(fù)責(zé)人,詢問(wèn)機(jī)房計(jì)算機(jī)供電系統(tǒng)是否有交流電源地線; 應(yīng)訪談機(jī)房維護(hù)人員,詢問(wèn)機(jī)房計(jì)算機(jī)系統(tǒng)接地(交流工作接地、安全保護(hù)接地、防雷接地)是否符合GB50174-93《電子計(jì)算機(jī)機(jī)房設(shè)計(jì)協(xié)議》的要求(交流工作接地的接地電阻不應(yīng)大于4Ω,安全保護(hù)地的接地電阻不應(yīng)大于4Ω;防雷保護(hù)地(處在有防雷設(shè)施的建筑群中可不設(shè)此地)的接地電阻不應(yīng)大于10Ω); 查看建筑防雷設(shè)計(jì)/驗(yàn)收文檔中是否有地線連接要求的描述。 | 訪談、核查 |
5 | 防火 | 應(yīng)訪談物理安全負(fù)責(zé)人,詢問(wèn)機(jī)房是否設(shè)置了滅火設(shè)備,是否設(shè)置了火災(zāi)自動(dòng)報(bào)警系統(tǒng),是否有人負(fù)責(zé)維護(hù)該系統(tǒng)的運(yùn)行; 應(yīng)訪談機(jī)房值守人員,詢問(wèn)對(duì)機(jī)房出現(xiàn)的消防安全隱患是否能夠及時(shí)報(bào)告并得到排除;是否能夠正確使用滅火設(shè)備和火災(zāi)自動(dòng)報(bào)警系統(tǒng); 應(yīng)檢查機(jī)房是否設(shè)置了滅火設(shè)備,擺放位置是否合理,有效期是否合格; 應(yīng)檢查機(jī)房火災(zāi)自動(dòng)報(bào)警系統(tǒng)是否正常工作,查看是否有運(yùn)行記錄、報(bào)警記錄、定期檢查和維修記錄;應(yīng)檢查是否有有關(guān)機(jī)房消防的管理制度文檔,機(jī)房防火設(shè)計(jì)/驗(yàn)收文檔,火災(zāi)自動(dòng)報(bào)警系統(tǒng)的設(shè)計(jì)/驗(yàn)收文檔。 | 訪談、核查 |
6 | 防水和防潮 | 應(yīng)訪談物理安全負(fù)責(zé)人,詢問(wèn)機(jī)房建設(shè)是否有防水防潮措施;如果機(jī)房?jī)?nèi)有上/下水管安裝,是否穿過(guò)屋頂和活動(dòng)地板下,穿過(guò)墻壁和樓板的水管是否采取了可靠的保護(hù)措施; 應(yīng)訪談機(jī)房維護(hù)人員,詢問(wèn)機(jī)房是否出現(xiàn)過(guò)漏水和返潮事件;如果機(jī)房?jī)?nèi)有上下水管安裝,是否經(jīng)常檢查是否有漏水情況; 應(yīng)檢查機(jī)房是否有建筑防水和防潮設(shè)計(jì)/驗(yàn)收文檔,是否能夠滿足機(jī)房防水和防潮的需求;如果有管道穿過(guò)主機(jī)房墻壁和樓板處,應(yīng)檢查是否置套管,管道與套管之間是否采取可靠的密封措施; 應(yīng)檢查機(jī)房是否不存在屋頂和墻壁等出現(xiàn)過(guò)漏水、滲透和返潮現(xiàn)象,機(jī)房及其環(huán)境是否不存在明顯的漏水和返潮的威脅;如果出現(xiàn)漏水、滲透和返潮現(xiàn)是否能夠及時(shí)修復(fù)解決; 應(yīng)訪談物理安全負(fù)責(zé)人,詢問(wèn)在濕度較高地區(qū)或季節(jié)是否有人負(fù)責(zé)機(jī)房防水防潮事宜,配備除濕裝置,并有濕度記錄; 應(yīng)訪談機(jī)房維護(hù)人員,如果出現(xiàn)機(jī)房水蒸氣結(jié)露和地下積水的轉(zhuǎn)移與滲透現(xiàn)象是否及時(shí)采取防范措施; 應(yīng)訪談機(jī)房維護(hù)人員,詢問(wèn)是否有防止出現(xiàn)機(jī)房地下積水的轉(zhuǎn)移與滲透的措施,是否有防水防潮處理記錄。 | 訪談、核查 |
7 | 防靜電 | 應(yīng)訪談物理安全負(fù)責(zé)人,詢問(wèn)機(jī)房關(guān)鍵設(shè)備是否采用必要的接地防靜電措施; 應(yīng)訪談機(jī)房維護(hù)人員,詢問(wèn)機(jī)房是否存在靜電問(wèn)題或因靜電引起的故障事件; 應(yīng)檢查機(jī)房是否有防靜電設(shè)計(jì)/驗(yàn)收文檔; 應(yīng)檢查機(jī)房是否有安全接地,查看機(jī)房是否明顯存在靜電現(xiàn)象。 | 訪談、核查 |
8 | 溫濕度控制 | 應(yīng)訪談物理安全負(fù)責(zé)人,詢問(wèn)機(jī)房是否配備了溫濕度自動(dòng)調(diào)節(jié)設(shè)施,保證溫濕度能夠滿足計(jì)算機(jī)設(shè)備運(yùn)行的要求,是否在機(jī)房管理制度中規(guī)定了溫濕度控制的要求,是否有人負(fù)責(zé)此項(xiàng)工作; 應(yīng)訪談機(jī)房維護(hù)人員,詢問(wèn)是否定期檢查和維護(hù)機(jī)房的溫濕度自動(dòng)調(diào)節(jié)設(shè)施,詢問(wèn)是否出現(xiàn)過(guò)溫濕度影響系統(tǒng)運(yùn)行的事件; 應(yīng)檢查機(jī)房是否有溫濕度控制設(shè)計(jì)/驗(yàn)收文檔; 應(yīng)檢查溫濕度自動(dòng)調(diào)節(jié)設(shè)施是否能夠正常運(yùn)行,查看溫濕度記錄、運(yùn)行記錄和維護(hù)記錄;查看機(jī)房溫濕度是否滿足GB 2887-89《計(jì)算站場(chǎng)地技術(shù)條件》的要求(:溫度夏季23±2℃,冬季20±2℃,濕度45~65%;B級(jí):溫度15~30℃,濕度40~70%)。 | 訪談、核查 |
9 | 電力供應(yīng) | 應(yīng)訪談物理安全負(fù)責(zé)人,詢問(wèn)計(jì)算機(jī)系統(tǒng)供電線路上是否設(shè)置了穩(wěn)壓器和過(guò)電壓防護(hù)設(shè)備; 應(yīng)檢查機(jī)房,查看計(jì)算機(jī)系統(tǒng)供電線路上的穩(wěn)壓器和過(guò)電壓防護(hù)設(shè)備是否正常運(yùn)行; 應(yīng)訪談機(jī)房維護(hù)人員,詢問(wèn)是否對(duì)在計(jì)算機(jī)系統(tǒng)供電線路上的穩(wěn)壓器、過(guò)電壓防護(hù)設(shè)備等進(jìn)行定期檢查和維護(hù),是否有檢查和維護(hù)記錄;是否能夠控制電源穩(wěn)壓范圍滿足計(jì)算機(jī)系統(tǒng)運(yùn)行正常; 應(yīng)檢查機(jī)房是否有電力供應(yīng)安全設(shè)計(jì)/驗(yàn)收文檔,是否在其中標(biāo)明配備穩(wěn)壓器、過(guò)電壓防護(hù)設(shè)備等要求; 應(yīng)訪談物理安全負(fù)責(zé)人,詢問(wèn)是否設(shè)置了短期備用電源設(shè)備(如UPS),供電時(shí)間是否滿足系統(tǒng)最低電力供應(yīng)需求; 應(yīng)檢查機(jī)房,查看計(jì)算機(jī)系統(tǒng)供電線路上的短期備用電源設(shè)備是否正常運(yùn)行; 應(yīng)訪談機(jī)房維護(hù)人員,詢問(wèn)是否對(duì)在計(jì)算機(jī)系統(tǒng)供電線路上的短期備用電源設(shè)備等進(jìn)行定期檢查和維護(hù),是否有檢查和維護(hù)記錄; 應(yīng)檢查機(jī)房是否有電力供應(yīng)安全設(shè)計(jì)/驗(yàn)收文檔,是否在其中標(biāo)明配備短期備用電源設(shè)備等要求。 | 訪談、核查 |
10 | 電磁防護(hù) | 應(yīng)訪談機(jī)房維護(hù)人員,詢問(wèn)是否做到電源線和通信線纜隔離;是否出現(xiàn)過(guò)因外界電磁干擾等問(wèn)題引發(fā)的故障; 應(yīng)檢查機(jī)房是否有電磁防護(hù)設(shè)計(jì)/驗(yàn)收文檔; 應(yīng)檢查機(jī)房布線,查看是否做到電源線和通信線纜隔離。 | 訪談、核查 |
網(wǎng)絡(luò)安全測(cè)評(píng)
網(wǎng)絡(luò)安全涉及的測(cè)評(píng)對(duì)象包括:網(wǎng)絡(luò)全局、核心交換機(jī)、接入交換機(jī)、各區(qū)域交換機(jī)。
各個(gè)測(cè)評(píng)指標(biāo)的具體內(nèi)容、測(cè)評(píng)對(duì)象和測(cè)評(píng)方法見表3.2。
表3.2 網(wǎng)絡(luò)安全測(cè)評(píng)實(shí)施內(nèi)容表
序號(hào) | 測(cè)評(píng)指標(biāo) | 測(cè)評(píng)內(nèi)容 | 測(cè)評(píng)方法 |
1 | 結(jié)構(gòu)安全 | 1、訪談關(guān)鍵網(wǎng)絡(luò)設(shè)備的業(yè)務(wù)處理能力情況; 2、通過(guò)監(jiān)控平臺(tái)查看關(guān)鍵網(wǎng)絡(luò)設(shè)備的業(yè)務(wù)處理能力; 1、訪談接入網(wǎng)絡(luò)和核心網(wǎng)絡(luò)的帶寬使用情況; 2、通過(guò)監(jiān)控平臺(tái)查看接入網(wǎng)絡(luò)和核心網(wǎng)絡(luò)的使用情況; 檢查網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)圖; 子網(wǎng)或網(wǎng)段的劃分,以及為各子網(wǎng)、網(wǎng)段分配的地址段。 | 訪談、核查 |
2 | 訪問(wèn)控制 | 1、詢問(wèn)網(wǎng)絡(luò)訪問(wèn)控制措施有哪些;詢問(wèn)訪問(wèn)控制策略的設(shè)計(jì)原則是什么; 2、登錄相關(guān)設(shè)備查看訪問(wèn)控制功能的啟用情況; 1、檢查邊界網(wǎng)絡(luò)設(shè)備,查看其是否根據(jù)會(huì)話狀態(tài)信息對(duì)數(shù)據(jù)流進(jìn)行控制,控制粒度是否為網(wǎng)段級(jí); 2、網(wǎng)絡(luò)邊界的設(shè)備是否關(guān)閉了不必要的服務(wù); 查看是否有正確的訪問(wèn)控制列表(如ACL)限制撥號(hào)用戶對(duì)系統(tǒng)**的訪問(wèn); 查看是否限制了撥號(hào)用戶的數(shù)量。 | 訪談、核查 |
3 | 邊界完整性檢查 | 查看檢查邊界完整性檢查設(shè)備,或確定其他同等的監(jiān)控措施。 | 訪談、核查 |
4 | 入侵防范 | 系統(tǒng)在網(wǎng)絡(luò)邊界安裝的入侵檢測(cè)設(shè)備。 | 訪談、核查 |
5 | 安全審計(jì) | 查看設(shè)備是否開啟了日志審計(jì)功能; 查看設(shè)備操作日志、運(yùn)行狀況的記錄內(nèi)容。 | 訪談、核查 |
6 | 網(wǎng)絡(luò)設(shè)備防護(hù) | 口令的設(shè)置; 遠(yuǎn)程管理的訪問(wèn)控制; 用戶標(biāo)識(shí)的唯一性; 采用口令加密及高強(qiáng)度口令; 非授權(quán)登錄失敗次數(shù)限制及登錄超時(shí)措施; 啟用SSH方式進(jìn)行遠(yuǎn)程管理,關(guān)閉HTTP服務(wù)及SNMP服務(wù),若啟用SNMP服務(wù)則應(yīng)修改默認(rèn)通信字并對(duì)其訪問(wèn)進(jìn)行控制。 | 訪談、核查 |
主機(jī)安全測(cè)評(píng)
主機(jī)安全涉及的測(cè)評(píng)對(duì)象包括:系統(tǒng)所在的服務(wù)器以及數(shù)據(jù)庫(kù)管理系統(tǒng)和數(shù)據(jù)庫(kù)管理系統(tǒng)所在的服務(wù)器。
各個(gè)測(cè)評(píng)指標(biāo)的具體內(nèi)容、測(cè)評(píng)對(duì)象和測(cè)評(píng)方法見表3.3。
表3.3 主機(jī)安全測(cè)評(píng)實(shí)施內(nèi)容表
序號(hào) | 測(cè)評(píng)指標(biāo) | 測(cè)評(píng)內(nèi)容 | 測(cè)評(píng)方法 |
1 | 身份鑒別 | 1、登錄系統(tǒng)或訪問(wèn)系統(tǒng)**是否需要密碼; 檢查服務(wù)器操作系統(tǒng)的身份鑒別策略,查看是否提供了身份鑒別措施; 檢查是否提供了身份鑒別措施,身份鑒別信息是否具有不易被冒用的特定,如對(duì)用戶登錄口令的最小長(zhǎng)度、復(fù)雜度和更換周期進(jìn)行了要求和限制; 密碼策略: 1、密碼必須符合復(fù)雜性要求; 2、密碼長(zhǎng)度最小值; 3、密碼最長(zhǎng)使用期限; 4、密碼最短使用期限; 5、強(qiáng)制密碼歷史; 6、密碼永不過(guò)期屬性; 帳戶鎖定策略: 1、復(fù)位帳戶鎖定計(jì)數(shù)器; 2、帳戶鎖定時(shí)間; 3、帳戶鎖定閾值; 檢查服務(wù)器操作系統(tǒng)的身份鑒別策略,查看是否配置了鑒別失敗功能,并設(shè)置了非法登錄次數(shù)的限制值;查看是否設(shè)置網(wǎng)絡(luò)登錄連接超時(shí),并自動(dòng)退出; 如果服務(wù)器操作系統(tǒng)采用遠(yuǎn)程管理方式,查看是否具有防止鑒別信息在網(wǎng)絡(luò)傳輸過(guò)程中被竊聽的措施; 1、禁用telnet服務(wù); 2、查看是否啟用Terminal Services服務(wù)(遠(yuǎn)程桌面); 3、詢問(wèn)是否采取其它安全的遠(yuǎn)程管理方式; 詢問(wèn)是否存在多個(gè)用戶使用同一帳戶的情況; 檢查服務(wù)器操作系統(tǒng)和數(shù)據(jù)庫(kù)管理系統(tǒng)賬戶列表,查看管理員用戶名分配是否唯一;詢問(wèn)管理員,是否存在多個(gè)用戶使用同一帳戶的情況; 檢查數(shù)據(jù)庫(kù)系統(tǒng)是否對(duì)登錄用戶進(jìn)行身份標(biāo)識(shí)和鑒別; 檢查所有用戶的口令長(zhǎng)度及復(fù)雜度; 查看SQL Server是否可對(duì)登錄失敗進(jìn)行處理;如:采取結(jié)束會(huì)話、限制非法登錄次數(shù)和自動(dòng)退出等措施; 1、詢問(wèn)是否加密; 2、使用截包工具進(jìn)行分析。 | 訪談、核查 |
2 | 訪問(wèn)控制 | 1、查看服務(wù)器操作系統(tǒng)管理員是否能提供用戶權(quán)限對(duì)照表; 2、設(shè)置的用戶是否與權(quán)限表一致; 查看用戶權(quán)限表; 權(quán)限分離; 檢查數(shù)據(jù)庫(kù)管理系統(tǒng)的特權(quán)用戶和服務(wù)器操作系統(tǒng)的特權(quán)用戶,查看不同管理員的系統(tǒng)賬戶權(quán)限是否不同,且不應(yīng)由同一人擔(dān)任; 檢查服務(wù)器操作系統(tǒng)的訪問(wèn)控制策略,查看是否已禁用或者限制匿名/默認(rèn)賬戶的訪問(wèn)權(quán)限,是否重命名系統(tǒng)默認(rèn)賬戶、修改這些賬戶的默認(rèn)口令; 重命名**和系統(tǒng)管理員帳戶; 刪除多余過(guò)期帳戶; 檢查服務(wù)器操作系統(tǒng)的訪問(wèn)控制策略,是否刪除了系統(tǒng)中多余的、過(guò)期的以及共享的賬戶; 1、查看數(shù)據(jù)庫(kù)管理員是否能提供用戶權(quán)限對(duì)照表; 2、設(shè)置的用戶是否與權(quán)限表一致; 3、是否將應(yīng)用系統(tǒng)所使用的數(shù)據(jù)庫(kù)的操作權(quán)限授予適合的用戶; 查看是否重命名了系統(tǒng)默認(rèn)帳戶,并對(duì)修改了默認(rèn)用戶口令; 刪除多余過(guò)期帳號(hào)。 | 訪談、核查 |
3 | 安全審計(jì) | 檢查服務(wù)器操作系統(tǒng)的安全審計(jì)策略,查看安全審計(jì)配置是否包括系統(tǒng)內(nèi)重要用戶行為、系統(tǒng)**的異常和重要系統(tǒng)命令的使用等重要的安全相關(guān)事件; 審核策略; 審核策略: 1、審核策略更改; 2、審核登錄事件; 3、審核對(duì)象訪問(wèn); 4、審核過(guò)程跟蹤; 5、審核目錄服務(wù)訪問(wèn); 6、審核特權(quán)使用; 7、審核系統(tǒng)事件; 8、審核帳戶登錄事件; 9、審核帳戶管理; 檢查服務(wù)器操作系統(tǒng)的安全審計(jì)策略,查看安全審計(jì)內(nèi)容是否包括系統(tǒng)內(nèi)重要用戶行為、系統(tǒng)**的異常和重要系統(tǒng)命令的使用等重要的安全相關(guān)事件; 檢查服務(wù)器操作系統(tǒng)的安全審計(jì)策略,查看審計(jì)記錄信息是否包括事件發(fā)生的日期與時(shí)間、出發(fā)時(shí)間的主體與客體、事件的類型、事件成功或失敗、事件的結(jié)果等內(nèi)容; 詢問(wèn)是否保護(hù)審計(jì)記錄,避免受到未預(yù)期的刪除、修改或覆蓋等; 檢查服務(wù)器和重要客戶端操作系統(tǒng)的安全審計(jì)策略,查看是否通過(guò)日志覆蓋周期、存儲(chǔ)方式、日志文件/空間大小、日志文件操作權(quán)限等設(shè)置,實(shí)現(xiàn)了對(duì)審計(jì)記錄的保護(hù),使其避免受到未預(yù)期的刪除、修改或覆蓋等; 通過(guò)SQL Server管理程序查看是否開啟日志審計(jì)功能; 審計(jì)策略; 審計(jì)日志開啟; 查看是否對(duì)審計(jì)日志進(jìn)行了保護(hù)、是否配有審計(jì)員權(quán)限的用戶。 | 訪談、核查 |
4 | 入侵防范 | 1、檢查服務(wù)器操作系統(tǒng)中所安裝的系統(tǒng)組件和應(yīng)用程序是否都是必須的; 2、檢查是否設(shè)置了專門的升級(jí)服務(wù)器實(shí)現(xiàn)對(duì)服務(wù)器操作系統(tǒng)的升級(jí),是否具有操作系統(tǒng)補(bǔ)丁更新策略; 3、檢查服務(wù)器操作系統(tǒng)的補(bǔ)丁是否得到了及時(shí)更新; 1、系統(tǒng)安全補(bǔ)丁安裝; 2、補(bǔ)丁更新方式; 3、是否啟用必要的端口服務(wù); 4、最小安裝; 5、是否關(guān)閉了默認(rèn)共享; 1、數(shù)據(jù)庫(kù)安全補(bǔ)丁安裝; 2、補(bǔ)丁更新方式。 | 訪談、核查 |
5 | 惡意代碼防范 | 1、查看安裝的防病毒軟件; 2、查看惡意代碼庫(kù)版本; 3、是否開啟Windows Defender; 防病毒軟件; 防惡意代碼的各類軟件、設(shè)備應(yīng)進(jìn)行統(tǒng)一管理; 防病毒軟件的統(tǒng)一管理。 | 訪談、核查 |
6 | **控制 | 終端限制; 檢查服務(wù)器操作系統(tǒng)的**訪問(wèn)策略,查看是否設(shè)定了終端接入方式、網(wǎng)絡(luò)地址范圍等條件限制終端登錄; 檢查訪問(wèn)服務(wù)器操作系統(tǒng)的終端是否都設(shè)置了操作超時(shí)鎖定的配置; 1、是否啟用屏保密碼; 2、空閑的會(huì)話時(shí)間; 1、是否對(duì)主機(jī)**的使用情況進(jìn)行監(jiān)控; 2、是否采取了措施限制單個(gè)用戶對(duì)系統(tǒng)**的最大使用限度(如:?jiǎn)⒂昧朔⻊?wù)器磁盤配額管理措施等); 3、主機(jī)當(dāng)前的**使用情況是否滿足實(shí)際需要; 檢查服務(wù)器操作系統(tǒng)的**訪問(wèn)策略,查看是否設(shè)置了單個(gè)用戶或應(yīng)用對(duì)系統(tǒng)**最大值或最小使用限度; 詢問(wèn)管理員,是否對(duì)終端連接方式、對(duì)登錄的終端進(jìn)行限制; 遠(yuǎn)程查詢超時(shí)值; 詢問(wèn)管理員,并查看是否對(duì)系統(tǒng)**的最大或最小使用限度進(jìn)行了限制。 | 訪談、核查 |
應(yīng)用安全測(cè)評(píng)
應(yīng)用安全涉及的測(cè)評(píng)對(duì)象包括:應(yīng)用系統(tǒng)
應(yīng)用安全測(cè)評(píng)所使用的核查記錄表包括:《應(yīng)用安全核查記錄表》。
各個(gè)測(cè)評(píng)指標(biāo)的具體內(nèi)容、測(cè)評(píng)對(duì)象和測(cè)評(píng)方法見表3.4。
序號(hào) | 測(cè)評(píng)指標(biāo) | 測(cè)評(píng)內(nèi)容 | 測(cè)評(píng)方法 |
1 | 身份鑒別 | 系統(tǒng)設(shè)置專用登錄控制模塊,使用戶在系統(tǒng)內(nèi)實(shí)施任何其它操作之前先識(shí)別自己; 1、應(yīng)確保用戶身份標(biāo)識(shí)具有唯一性; 2、系統(tǒng)要求具備對(duì)提供的秘密(如口令等)執(zhí)行規(guī)定的質(zhì)量量度和生成滿足規(guī)定的量度的秘密的機(jī)制; 對(duì)應(yīng)用系統(tǒng)用戶登錄失敗次數(shù)設(shè)置一定門限,超過(guò)門限次數(shù)時(shí)應(yīng)采取一定行動(dòng)(如鎖定、報(bào)警等措施); 應(yīng)將代表用戶活動(dòng)的主體與用戶的安全屬性關(guān)聯(lián);應(yīng)確保用戶身份標(biāo)識(shí)具有唯一性;系統(tǒng)要求具備對(duì)提供的秘密(如口令等)執(zhí)行規(guī)定的質(zhì)量量度和生成滿足規(guī)定的量度的秘密的機(jī)制;系統(tǒng)具有登錄失敗處理處理措施。 | 訪談、核查 |
2 | 訪問(wèn)控制 | 應(yīng)用系統(tǒng)訪問(wèn)控制功能的設(shè)計(jì)實(shí)現(xiàn)機(jī)制中的“客體”是文件、數(shù)據(jù)庫(kù)表而不是應(yīng)用菜單或功能等界面或訪問(wèn)路徑; 系統(tǒng)應(yīng)能根據(jù)訪問(wèn)控制規(guī)則正確實(shí)施對(duì)**的控制; 系統(tǒng)中應(yīng)有專門的用戶管理模塊對(duì)用戶的安全屬性進(jìn)行配置,對(duì)用戶可訪問(wèn)**進(jìn)行授權(quán);若存在默認(rèn)用戶的,檢查默認(rèn)賦予的訪問(wèn)權(quán)限是否會(huì)產(chǎn)生風(fēng)險(xiǎn); 1、系統(tǒng)應(yīng)維護(hù)不同的管理角色; 2、特權(quán)用戶的權(quán)限分離,例如將管理與審計(jì)的權(quán)限分配給不同的用戶; 3、權(quán)限分離應(yīng)采用最小授權(quán)原則。 | 訪談、核查 |
3 | 安全審計(jì) | 系統(tǒng)有審計(jì)功能,能夠?qū)τ脩舻闹匾僮鬟M(jìn)行記錄; 審計(jì)記錄不能刪除、修改或覆蓋; 審計(jì)記錄包含對(duì)事件操作的關(guān)鍵記錄。 | 訪談、核查 |
4 | 通信完整性 | 系統(tǒng)采用校驗(yàn)碼技術(shù)保證通信過(guò)程中數(shù)據(jù)的完整性。 | 訪談、核查 |
5 | 通信保密性 | 系統(tǒng)采用加密方式建立會(huì)話; 系統(tǒng)采用加密方式對(duì)敏感信息的數(shù)據(jù)包進(jìn)行加密。 | 訪談、核查 |
6 | 軟件容錯(cuò) | 系統(tǒng)在數(shù)據(jù)輸入界面提供數(shù)據(jù)有效性檢驗(yàn)功能; 系統(tǒng)提供對(duì)輸入數(shù)據(jù)進(jìn)行保護(hù)的功能。 | 訪談、核查 |
7 | **控制 | 系統(tǒng)應(yīng)具有超時(shí)結(jié)束會(huì)話功能; 應(yīng)用系統(tǒng)有最大并發(fā)會(huì)話連接數(shù)限制; 系統(tǒng)限制單個(gè)用戶多重并發(fā)會(huì)話數(shù)。 | 訪談、核查 |
數(shù)據(jù)安全及備份恢復(fù)測(cè)評(píng)
數(shù)據(jù)安全測(cè)評(píng)所使用的核查記錄表包括:《數(shù)據(jù)安全及備份恢復(fù)核查表》。
各個(gè)測(cè)評(píng)指標(biāo)的具體內(nèi)容、測(cè)評(píng)對(duì)象和測(cè)評(píng)方法見表3.5。
表3.5 數(shù)據(jù)安全及備份恢復(fù)測(cè)評(píng)實(shí)施內(nèi)容表
序號(hào) | 測(cè)評(píng)指標(biāo) | 測(cè)評(píng)內(nèi)容 | 測(cè)評(píng)方法 |
1 | 數(shù)據(jù)完整性 | 關(guān)鍵主機(jī)操作系統(tǒng)、關(guān)鍵網(wǎng)絡(luò)設(shè)備操作系統(tǒng)、關(guān)鍵數(shù)據(jù)庫(kù)管理系統(tǒng)和關(guān)鍵應(yīng)用系統(tǒng)的鑒別信息和重要業(yè)務(wù)數(shù)據(jù)在網(wǎng)絡(luò)傳輸中是否采取完整性檢測(cè)措施,采取什么樣的檢測(cè)措施,具體如何實(shí)現(xiàn); 。 | 訪談、核查 |
2 | 數(shù)據(jù)保密性 | 關(guān)鍵主機(jī)操作系統(tǒng)、關(guān)鍵網(wǎng)絡(luò)設(shè)備操作系統(tǒng)、關(guān)鍵數(shù)據(jù)庫(kù)管理系統(tǒng)和關(guān)鍵應(yīng)用系統(tǒng)的鑒別信息和重要業(yè)務(wù)數(shù)據(jù)是否采用加密或其他有效措施保護(hù)其存儲(chǔ)保密性,具體采取什么樣的保護(hù)措施,如何實(shí)現(xiàn)。 | 訪談、核查 |
3 | 備份和恢復(fù) | 1、主要網(wǎng)絡(luò)設(shè)備的配置文件是否進(jìn)行備份,備份和恢復(fù)策略具體是什么; 2、主要主機(jī)操作系統(tǒng)的重要信息是否進(jìn)行備份,備份和恢復(fù)策略具體是什么; 3、主要數(shù)據(jù)庫(kù)管理系統(tǒng)的關(guān)鍵數(shù)據(jù)是否備份,備份和恢復(fù)策略是什么; 4、主要應(yīng)用系統(tǒng)的應(yīng)用程序是否備份,備份和恢復(fù)策略是什么; 1、關(guān)鍵網(wǎng)絡(luò)設(shè)備、安全設(shè)備是否采取備份措施,具體采取什么措施; 2、通信線路是否采取備份措施,具體采取什么措施; 3、關(guān)鍵服務(wù)器是否采取硬件冗余措施,具體采取什么措施。 | 訪談、核查 |
安全管理制度測(cè)評(píng)
注:安全管理的測(cè)評(píng)(包括安全管理制度、安全管理機(jī)構(gòu)、人員安全管理、系統(tǒng)建設(shè)管理、系統(tǒng)運(yùn)維管理)采用人員訪談和文檔核查方式,測(cè)評(píng)對(duì)象為安全管理文檔及相關(guān)執(zhí)行記錄,以下具體章節(jié)中對(duì)測(cè)評(píng)對(duì)象不再進(jìn)行贅述。
安全管理(包括安全管理制度、安全管理機(jī)構(gòu)、人員安全管理、系統(tǒng)建設(shè)管理、系統(tǒng)運(yùn)維管理)的安全測(cè)評(píng)所使用的核查記錄表包括:《安全管理制度核查記錄表》。
各個(gè)測(cè)評(píng)指標(biāo)的具體內(nèi)容、測(cè)評(píng)對(duì)象和測(cè)評(píng)方法見表3.6。
表3.6 安全管理制度測(cè)評(píng)實(shí)施內(nèi)容表
序號(hào) | 測(cè)評(píng)指標(biāo) | 測(cè)評(píng)內(nèi)容 | 測(cè)評(píng)方法 |
1 | 管理制度 | 應(yīng)檢查總體方針、政策性文件和安全策略文件,查看文件是否明確機(jī)構(gòu)安全工作的總體目標(biāo)、范圍、方針、原則、責(zé)任等; 1、應(yīng)檢查安全管理制度清單,查看是否覆蓋文件控制、安全檢查、人力**及培訓(xùn)、設(shè)備管理、軟件開發(fā)/外包開發(fā)項(xiàng)目管理,機(jī)房安全管理、信息分類及管理、網(wǎng)絡(luò)安全管理、系統(tǒng)安全管理、惡意代碼管理、變更控制、備份及介質(zhì)管理、事件管理、應(yīng)急預(yù)案等; 應(yīng)檢查是否具有重要管理操作的操作規(guī)程,如系統(tǒng)維護(hù)手冊(cè)和用戶操作規(guī)程等。 | 訪談、核查 |
2 | 制定和發(fā)布 | 應(yīng)訪談安全主管,詢問(wèn)是否有專人負(fù)責(zé)制訂安全管理制度,負(fù)責(zé)人是何人; 應(yīng)訪談是否對(duì)制定的安全管理制度進(jìn)行論證和審定,論證和審定方式如何(如召開評(píng)審會(huì)、函審、內(nèi)部審核等),應(yīng)檢查管理制度評(píng)審記錄,查看是否具有相關(guān)人員的評(píng)審意見; 應(yīng)訪談管理人員(負(fù)責(zé)制定管理制度的人員),詢問(wèn)安全管理制度的制定程序,發(fā)布方式有哪些。 | 訪談、核查 |
3 | 評(píng)審和修訂 | 應(yīng)訪談管理人員(負(fù)責(zé)定期評(píng)審、修訂和日常維護(hù)的人員),詢問(wèn)定期對(duì)安全管理制度的評(píng)審、修訂情況和日常維護(hù)情況,評(píng)審周期多長(zhǎng),評(píng)審、修訂程序如何,維護(hù)措施如何。 | 訪談、核查 |
安全管理機(jī)構(gòu)測(cè)評(píng)
各個(gè)測(cè)評(píng)指標(biāo)的具體內(nèi)容、測(cè)評(píng)對(duì)象和測(cè)評(píng)方法見表3.7。
表3.7安全管理機(jī)構(gòu)測(cè)評(píng)實(shí)施內(nèi)容表
序號(hào) | 測(cè)評(píng)指標(biāo) | 測(cè)評(píng)內(nèi)容 | 測(cè)評(píng)方法 |
1 | 崗位設(shè)置 | 應(yīng)訪談管理人員,詢問(wèn)是否設(shè)立安全主管、安全管理各方面的負(fù)責(zé)人,并定義了各負(fù)責(zé)人的職責(zé); 應(yīng)訪談安全主管,詢問(wèn)單位設(shè)置了哪些工作崗位(如安全主管、安全管理各個(gè)方面的負(fù)責(zé)人、機(jī)房管理員、系統(tǒng)管理員、網(wǎng)絡(luò)管理員和安全員等重要崗位),是否明確各個(gè)崗位的職責(zé)分工。 | 訪談、核查 |
2 | 人員配備 | 應(yīng)訪談安全主管,詢問(wèn)各崗位(包括機(jī)房管理員、系統(tǒng)管理員、數(shù)據(jù)庫(kù)管理員、網(wǎng)絡(luò)管理員、安全管路員等重要崗位人員)人員配備情況,包括數(shù)量、專職還是兼職等; 應(yīng)檢查管理人員名單,查看其是否明確機(jī)房管理員、系統(tǒng)管理員、數(shù)據(jù)庫(kù)管理員、網(wǎng)絡(luò)管理員、安全員等重要崗位人員的信息,確認(rèn)安全管理員是專職,沒(méi)有兼任網(wǎng)絡(luò)管理員、系統(tǒng)管理員、數(shù)據(jù)庫(kù)管理員等。 | 訪談、核查 |
3 | 授權(quán)和審批 | 應(yīng)訪談安全主管,詢問(wèn)是否對(duì)信息系統(tǒng)中的關(guān)鍵活動(dòng)進(jìn)行審批(包括系統(tǒng)投入運(yùn)行、網(wǎng)絡(luò)系統(tǒng)接入和重要**的訪問(wèn)等),審批部門是何部門,批準(zhǔn)人是何人,他們的審批活動(dòng)是否得到授權(quán); 應(yīng)訪談安全主管,詢問(wèn)是否對(duì)信息系統(tǒng)中的關(guān)鍵活動(dòng)建立審批程序,檢查是否明確須審批事項(xiàng)、審批部門、批準(zhǔn)人及審批程序等;檢查相關(guān)記錄是否有批準(zhǔn)人批準(zhǔn)。 | 訪談、核查 |
4 | 溝通和** | 應(yīng)訪談安全主管,詢問(wèn)是否召開部門間協(xié)調(diào)會(huì)議,是否召開信息安全職能部門內(nèi)部工作會(huì)議; 應(yīng)訪談安全主管,詢****機(jī)關(guān)、電信公司和兄弟單位聯(lián)系,聯(lián)系方式有哪些,與組織機(jī)構(gòu)內(nèi)其他部門之間有哪些**內(nèi)容,溝通、**方式有哪些。 | 訪談、核查 |
5 | 審核和檢查 | 應(yīng)訪談安全主管,詢問(wèn)安全員是否定期對(duì)信息系統(tǒng)進(jìn)行安全檢查,檢查周期多長(zhǎng),是否明確檢查內(nèi)容; 應(yīng)訪談安全員,詢問(wèn)安全檢查包含哪些內(nèi)容,檢查人員有哪些,檢查程序是否按照系統(tǒng)相關(guān)策略和要求進(jìn)行,檢查結(jié)果如何; 應(yīng)檢查安全檢查記錄,查看記錄時(shí)間與檢查周期是否一致,文檔中是否有檢查內(nèi)容、檢查人員、檢查結(jié)果等的描述。 | 訪談、核查 |
人員安全管理測(cè)評(píng)
各個(gè)測(cè)評(píng)指標(biāo)的具體內(nèi)容、測(cè)評(píng)對(duì)象和測(cè)評(píng)方法見表3.8。
表3.8人員安全管理測(cè)評(píng)實(shí)施內(nèi)容表
序號(hào) | 測(cè)評(píng)指標(biāo) | 測(cè)評(píng)內(nèi)容 | 測(cè)評(píng)方法 |
1 | 人員錄用 | 詢問(wèn)是否有授權(quán)專門部門或人員負(fù)責(zé)人員錄用; 應(yīng)檢查是否具有人員錄用時(shí)對(duì)錄用人身份、專業(yè)資格等進(jìn)行審查的相關(guān)文檔或記錄,查看是否記錄審查內(nèi)容和審查結(jié)果等; 應(yīng)檢查保密協(xié)議,查看是否有保密范圍、保密責(zé)任、違約責(zé)任、協(xié)議的有效期限和責(zé)任人簽字等。 | 訪談、核查 |
2 | 人員離崗 | 應(yīng)訪談安全主管,詢問(wèn)是否及時(shí)終止離崗人員所有訪問(wèn)權(quán)限; 應(yīng)檢查是否具有對(duì)離崗人員的安全處理記錄,如取回各種身份證件、鑰匙、徽章等以及機(jī)構(gòu)提供的軟硬件設(shè)備等登記記錄; 應(yīng)訪談人事工作人員,詢問(wèn)調(diào)離手續(xù)包括哪些,是否要求調(diào)離人員承諾相關(guān)保密義務(wù)后方可離開;應(yīng)檢查保密承諾文檔,查看是否有調(diào)離人員的簽字。 | 訪談、核查 |
3 | 人員考核 | 應(yīng)訪談安全主管,詢問(wèn)是否有人負(fù)責(zé)定期對(duì)各個(gè)崗位人員進(jìn)行安全技能及安全知識(shí)的考核。 | 訪談、核查 |
4 | 安全意識(shí)教育和培訓(xùn) | 應(yīng)訪談安全主管,詢問(wèn)是否制**全教育和培訓(xùn)計(jì)劃并按計(jì)劃對(duì)各個(gè)崗位人員進(jìn)行安全教育和培訓(xùn),以什么形式進(jìn)行,效果如何; 應(yīng)訪談安全員、系統(tǒng)管理員、網(wǎng)絡(luò)管理員和數(shù)據(jù)庫(kù)管理員,考查其對(duì)工作相關(guān)的信息安全基礎(chǔ)知識(shí)、安全責(zé)任和懲戒措施等的理解程度; 應(yīng)檢查安全教育和培訓(xùn)計(jì)劃文檔,查看是否具有不同崗位的培訓(xùn)計(jì)劃;查看計(jì)劃是否明確了培訓(xùn)目的、培訓(xùn)方式、培訓(xùn)對(duì)象、培訓(xùn)內(nèi)容、培訓(xùn)時(shí)間和地點(diǎn)等,培訓(xùn)內(nèi)容是否包含信息安全基礎(chǔ)知識(shí)、崗位操作規(guī)程等。 | 訪談、核查 |
5 | 外部人員訪問(wèn)管理 | 應(yīng)訪談安全管理人員,詢問(wèn)對(duì)第三方人員訪問(wèn)重要區(qū)域(如訪問(wèn)主機(jī)房等)采取哪些措施,是否經(jīng)有關(guān)負(fù)責(zé)人批準(zhǔn)才能訪問(wèn),是否由專人陪同或監(jiān)督,是否進(jìn)行記錄并管理。 | 訪談、核查 |
系統(tǒng)建設(shè)管理測(cè)評(píng)
各個(gè)測(cè)評(píng)指標(biāo)的具體內(nèi)容、測(cè)評(píng)對(duì)象和測(cè)評(píng)方法見表3.9。
表3.9系統(tǒng)建設(shè)管理測(cè)評(píng)實(shí)施內(nèi)容表
序號(hào) | 測(cè)評(píng)指標(biāo) | 測(cè)評(píng)內(nèi)容 | 測(cè)評(píng)方法 |
1 | 系統(tǒng)定級(jí) | 應(yīng)訪談安全主管,詢問(wèn)確定信息系統(tǒng)安全保護(hù)等級(jí)的方法是否參照定級(jí)指南的指導(dǎo),是否對(duì)其進(jìn)行明確描述; 應(yīng)檢查系統(tǒng)屬性說(shuō)明文檔,查看文檔是否明確了系統(tǒng)邊界; 應(yīng)檢查系統(tǒng)定級(jí)文檔,查看文檔是否給出信息系統(tǒng)的安全保護(hù)等級(jí); 應(yīng)訪談安全主管,詢問(wèn)定級(jí)結(jié)果是否獲得了相關(guān)部門(如上級(jí)主管部門)的批準(zhǔn); 應(yīng)檢查系統(tǒng)定級(jí)文檔,查看定級(jí)結(jié)果是否有相關(guān)部門的批準(zhǔn)蓋章。 | 訪談、核查 |
2 | 安全方案設(shè)計(jì) | 應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問(wèn)是否根據(jù)系統(tǒng)的安全級(jí)別選擇基本安全措施,是否依據(jù)風(fēng)險(xiǎn)評(píng)估的結(jié)果補(bǔ)充和調(diào)整安全措施,做過(guò)哪些調(diào)整; 應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問(wèn)是否制定系統(tǒng)的安全方案; 應(yīng)檢查系統(tǒng)的安全方案,查看方案是否描述系統(tǒng)的安全保護(hù)要求,是否詳細(xì)描述了系統(tǒng)的安全策略,是否詳細(xì)描述了系統(tǒng)對(duì)應(yīng)的安全措施等內(nèi)容; 應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問(wèn)是否根據(jù)安全方案制定出系統(tǒng)詳細(xì)設(shè)計(jì)方案指導(dǎo)安全系統(tǒng)建設(shè)和安全產(chǎn)品采購(gòu); 應(yīng)檢查系統(tǒng)的詳細(xì)設(shè)計(jì)方案,查看詳細(xì)設(shè)計(jì)方案是否對(duì)應(yīng)安全方案進(jìn)行細(xì)化,是否有安全建設(shè)方案和安全產(chǎn)品采購(gòu)方案; 應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問(wèn)是否組織相關(guān)部門和有關(guān)安全技術(shù)專家對(duì)安全設(shè)計(jì)方案進(jìn)行論證和審定,安全設(shè)計(jì)方案是否經(jīng)過(guò)安全主管領(lǐng)導(dǎo)或管理層的批準(zhǔn); 應(yīng)檢查系統(tǒng)的詳細(xì)設(shè)計(jì)方案,查看方案是否有經(jīng)****管理部門的批準(zhǔn)蓋章; 應(yīng)檢查專家論證文檔,查看是否有相關(guān)部門和有關(guān)安全技術(shù)專家對(duì)安全設(shè)計(jì)方案的評(píng)審意見。 | 訪談、核查 |
3 | 產(chǎn)品采購(gòu)和使用 | 應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問(wèn)系統(tǒng)信息安全產(chǎn)品的采購(gòu)情況,是否有產(chǎn)品采購(gòu)清單指導(dǎo)產(chǎn)品采購(gòu),采購(gòu)過(guò)程如何控制; 應(yīng)檢查系統(tǒng)使用的有關(guān)信息安全產(chǎn)品(邊界安全設(shè)備、重要服務(wù)器操作系統(tǒng)、數(shù)據(jù)庫(kù)等)是否符合國(guó)家的有關(guān)規(guī)定; 應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問(wèn)系統(tǒng)是否采用了密碼產(chǎn)品,密碼產(chǎn)品的使用是否符合國(guó)家密碼主管部門的要求; 應(yīng)檢查密碼產(chǎn)品的品牌及型號(hào),確認(rèn)該產(chǎn)品是否經(jīng)過(guò)國(guó)家密碼主管部門許可;應(yīng)檢查密碼產(chǎn)品的使用情況是否符合密碼產(chǎn)品使用、管理的相關(guān)規(guī)定,例如《商用密碼管理?xiàng)l例》規(guī)定任何單位只能使用經(jīng)過(guò)國(guó)家密碼管理機(jī)構(gòu)認(rèn)可的商用密碼產(chǎn)品,商用密碼產(chǎn)品發(fā)生故障,必須有國(guó)家密碼管理機(jī)構(gòu)指定的單位維修,報(bào)廢商用密碼產(chǎn)品應(yīng)向國(guó)家密碼管理機(jī)構(gòu)備案,《計(jì)算機(jī)信息系統(tǒng)保密工作暫行規(guī)定》規(guī)定涉密系統(tǒng)配置合格的保密專用設(shè)備,所采取的保密措施應(yīng)與所處理信息的密級(jí)要求相一致等; 應(yīng)訪談安全主管,詢問(wèn)是否有專門的部門負(fù)責(zé)產(chǎn)品的采購(gòu),由何部門負(fù)責(zé)。 | 訪談、核查 |
4 | 自行軟件開發(fā) | 應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問(wèn)系統(tǒng)是否自主開發(fā)軟件,自主開發(fā)是否有相應(yīng)的控制措施,是否在獨(dú)立的模擬環(huán)境中編寫、調(diào)試和完成; 應(yīng)檢查軟件開發(fā)環(huán)境與系統(tǒng)運(yùn)行環(huán)境在物理上是否是分開的; 應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問(wèn)是否將自行軟件開發(fā)過(guò)程的控制方法和人員行為準(zhǔn)則協(xié)議制度化; 應(yīng)檢查軟件開發(fā)管理制度,查看其是否規(guī)定軟件開發(fā)過(guò)程的控制方法和人員的各種行為等方面內(nèi)容; 應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問(wèn)軟件設(shè)計(jì)的相關(guān)文檔和使用指南文檔是否由專人負(fù)責(zé)保管,負(fù)責(zé)人是何人,如何控制使用(如限制使用人員范圍并做使用登記等); 應(yīng)檢查是否具有軟件設(shè)計(jì)的相關(guān)文檔(應(yīng)用軟件設(shè)計(jì)程序文件、源代碼說(shuō)明文檔等)和軟件使用指南或操作手冊(cè)和維護(hù)手冊(cè)等;是否具有軟件設(shè)計(jì)相關(guān)文檔的使用控制記錄。 | 訪談、核查 |
5 | 外包軟件開發(fā) | 應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問(wèn)軟件交付前是否依據(jù)開發(fā)協(xié)議的技術(shù)指標(biāo)對(duì)軟件功能和性能等進(jìn)行驗(yàn)收檢測(cè),驗(yàn)收檢測(cè)是否是由開發(fā)商和委托方共同參與;詢問(wèn)在外包軟件前是否對(duì)軟件開發(fā)單位以書面文檔形式(如軟件開發(fā)安全協(xié)議)協(xié)議軟件開發(fā)單位的責(zé)任、開發(fā)過(guò)程中的安全行為、開發(fā)環(huán)境要求、軟件質(zhì)量、開發(fā)后的服務(wù)承諾等內(nèi)容; 應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問(wèn)是否具有獨(dú)立對(duì)軟件進(jìn)行日常維護(hù)和使用所需的文檔,開發(fā)單位是否為軟件的正常運(yùn)行和維護(hù)提供過(guò)技術(shù)支持,以何種方式進(jìn)行; 應(yīng)檢查是否具有需求分析說(shuō)明書、軟件設(shè)計(jì)說(shuō)明書、軟件操作手冊(cè)等開發(fā)文檔以及用戶培訓(xùn)計(jì)劃、程序員培訓(xùn)手冊(cè)等后期技術(shù)支持文檔; 應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問(wèn)軟件安裝之前是否檢測(cè)軟件中的惡意代碼,檢測(cè)工具是否是第三方的商業(yè)產(chǎn)品; 應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問(wèn)是否會(huì)審查軟件中可能存在的后門; 應(yīng)檢查軟件開發(fā)協(xié)議是否要求開發(fā)單位提供源代碼。 | 訪談、核查 |
6 | 工程實(shí)施 | 應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問(wèn)是否指定專門人員或部門按照工程實(shí)施方案的要求對(duì)工程實(shí)施過(guò)程進(jìn)行進(jìn)度和質(zhì)量控制; 應(yīng)檢查工程實(shí)施方案,查看其是否規(guī)定工程時(shí)間限制、進(jìn)度控制、質(zhì)量控制等方面內(nèi)容,工程實(shí)施過(guò)程是否按照實(shí)施方案形成各種文檔,如階段性工程報(bào)告。 | 訪談、核查 |
7 | 測(cè)試驗(yàn)收 | 應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問(wèn)是否對(duì)系統(tǒng)進(jìn)行安全性測(cè)試驗(yàn)收; 應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問(wèn)是否根據(jù)設(shè)計(jì)方案或合同要求組織相關(guān)部門和人員對(duì)測(cè)試報(bào)告進(jìn)行符合性審定; 應(yīng)檢查工程測(cè)試方案,查看其是否對(duì)參與測(cè)試部門、人員、現(xiàn)場(chǎng)操作過(guò)程等進(jìn)行要求;查看測(cè)試記錄是否詳細(xì)記錄了測(cè)試時(shí)間、人員、操作過(guò)程、測(cè)試結(jié)果等方面內(nèi)容;查看測(cè)試報(bào)告是否提出存在問(wèn)題及改進(jìn)意見等; 應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問(wèn)是否組織相關(guān)部門和相關(guān)人員,哪些部門哪些人員,對(duì)系統(tǒng)測(cè)試驗(yàn)收?qǐng)?bào)告進(jìn)行審定,是否由雙方簽字進(jìn)行確認(rèn); 應(yīng)檢查系統(tǒng)測(cè)試驗(yàn)收?qǐng)?bào)告,是否有審定部門的人員的簽字。 | 訪談、核查 |
8 | 系統(tǒng)交付 | 應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問(wèn)交接手續(xù)是什么,系統(tǒng)交接工作是否由專門部門按照該手續(xù)辦理,是否根據(jù)交付清單對(duì)所交接的設(shè)備、文檔、軟件等進(jìn)行清點(diǎn),交付清單是否滿足合同的有關(guān)要求;是否對(duì)交付工作進(jìn)行制度化要求; 應(yīng)檢查系統(tǒng)交付清單,查看其是否具有系統(tǒng)建設(shè)文檔(如系統(tǒng)建設(shè)方案)、指導(dǎo)用戶進(jìn)行系統(tǒng)運(yùn)維的文檔(如服務(wù)器操作規(guī)程書)以及系統(tǒng)培訓(xùn)手冊(cè)等文檔名稱; 應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問(wèn)目前的信息系統(tǒng)是否由內(nèi)部人員獨(dú)立運(yùn)行維護(hù),如果是,系統(tǒng)建設(shè)實(shí)施方是否對(duì)運(yùn)維技術(shù)人員進(jìn)行過(guò)培訓(xùn),針對(duì)哪些方面進(jìn)行過(guò)培訓(xùn); 應(yīng)檢查是否具有對(duì)系統(tǒng)運(yùn)維技術(shù)人員進(jìn)行的培訓(xùn)記錄; 應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問(wèn)系統(tǒng)是否具有支持其獨(dú)立運(yùn)行維護(hù)所需的文檔; 應(yīng)檢查系統(tǒng)交付清單,查看其是否具有系統(tǒng)建設(shè)文檔(如系統(tǒng)建設(shè)方案)、指導(dǎo)用戶進(jìn)行系統(tǒng)運(yùn)維的文檔(如服務(wù)器操作規(guī)程書)以及系統(tǒng)培訓(xùn)手冊(cè)等文檔名稱。 | 訪談、核查 |
9 | 安全服務(wù)商選擇 | 應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問(wèn)對(duì)信息系統(tǒng)進(jìn)行安全規(guī)劃、設(shè)計(jì)、實(shí)施、維護(hù)、測(cè)評(píng)等服務(wù)的安全服務(wù)單位是否符合國(guó)家有關(guān)規(guī)定; 應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問(wèn)是否與選定的安全服務(wù)商簽訂與安全相關(guān)的協(xié)議,在協(xié)議內(nèi)明確約定相關(guān)責(zé)任; 應(yīng)查看與安全服務(wù)商簽訂的協(xié)議中是否有安全要求,是否明確約定相關(guān)責(zé)任; 應(yīng)訪談系統(tǒng)建設(shè)負(fù)責(zé)人,詢問(wèn)選定的安全服務(wù)商是否提供技術(shù)支持和服務(wù)承諾,是否與其簽訂服務(wù)合同; 應(yīng)查看與安全服務(wù)商簽訂的協(xié)議中是否包含技術(shù)支持和服務(wù)承諾的相關(guān)條款。 | 訪談、核查 |
系統(tǒng)運(yùn)維管理測(cè)評(píng)
各個(gè)測(cè)評(píng)指標(biāo)的具體內(nèi)容、測(cè)評(píng)對(duì)象和測(cè)評(píng)方法見表3.10
表3.10系統(tǒng)運(yùn)維管理測(cè)評(píng)實(shí)施內(nèi)容表
序號(hào) | 測(cè)評(píng)指標(biāo) | 測(cè)評(píng)內(nèi)容 | 測(cè)評(píng)方法 |
1 | 環(huán)境管理 | 應(yīng)訪談物理安全負(fù)責(zé)人,詢問(wèn)是否指定專人或部門對(duì)機(jī)房基本設(shè)施(如空調(diào)、供配電設(shè)備等)進(jìn)行定期維護(hù),由何部門/何人負(fù)責(zé),維護(hù)周期多長(zhǎng); 應(yīng)檢查機(jī)房基礎(chǔ)設(shè)施維護(hù)記錄,查看是否記錄維護(hù)日期、維護(hù)人、維護(hù)設(shè)備、故障原因、維護(hù)結(jié)果等方面內(nèi)容; 應(yīng)訪談物理安全負(fù)責(zé)人,詢問(wèn)是否指定人員負(fù)責(zé)機(jī)房安全管理工作,對(duì)機(jī)房的出入管理是否要求進(jìn)行制度化和文檔化; 應(yīng)檢查機(jī)房進(jìn)出登記表,查看其是否記錄外來(lái)人員進(jìn)出時(shí)間、人員姓名和訪問(wèn)原因等方面內(nèi)容; 應(yīng)檢查機(jī)房安全管理制度,查看其內(nèi)容是否覆蓋機(jī)房物理訪問(wèn)、物品帶進(jìn)、帶出機(jī)房和機(jī)房環(huán)境安全等方面; 應(yīng)訪談物理安全負(fù)責(zé)人,詢問(wèn)是否對(duì)保證辦公環(huán)境的保密性采取相應(yīng)措施,如人員調(diào)離后權(quán)力收回等。 | 訪談、核查 |
2 | 資產(chǎn)管理 | 應(yīng)訪談安全主管,詢問(wèn)是否指定資產(chǎn)管理的責(zé)任人員或部門,由何部門/何人負(fù)責(zé); 應(yīng)檢查資產(chǎn)清單,查看其內(nèi)容是否覆蓋資產(chǎn)責(zé)任人、所屬級(jí)別、所處位置和所屬部門等方面; 應(yīng)檢查資產(chǎn)安全管理制度,詢問(wèn)是否明確資產(chǎn)管理的責(zé)任部門、責(zé)任人等方面要求,協(xié)議資產(chǎn)管理和使用 。 | 訪談、核查 |
3 | 介質(zhì)管理 | 應(yīng)訪談資產(chǎn)管理員,詢問(wèn)介質(zhì)的存放環(huán)境是否有保護(hù)措施,防止其被盜、被毀、被未授權(quán)修改以及信息的非法泄漏,是否有專人管理; 應(yīng)訪談資產(chǎn)管理員,詢問(wèn)是否對(duì)介質(zhì)的使用管理要求文檔化,是否根據(jù)介質(zhì)的目錄清單對(duì)介質(zhì)的使用現(xiàn)狀進(jìn)行定期檢查; 應(yīng)檢查介質(zhì)管理記錄,查看其是否記錄介質(zhì)的存儲(chǔ)、歸檔和借用等情況; 應(yīng)訪談資產(chǎn)管理員,詢問(wèn)對(duì)送出維修或銷毀介質(zhì)之前是否做過(guò)安全處理(如清除其中的敏感數(shù)據(jù)); 應(yīng)訪談資產(chǎn)管理員,詢問(wèn)是否對(duì)介質(zhì)進(jìn)行分類和標(biāo)識(shí)管理; 應(yīng)檢查介質(zhì),查看是否對(duì)其進(jìn)行了分類,并具有不同標(biāo)識(shí)。 | 訪談、核查 |
4 | 設(shè)備管理 | 應(yīng)訪談資產(chǎn)管理員,詢問(wèn)是否對(duì)各類設(shè)施、設(shè)備指定專人或?qū)iT部門進(jìn)行定期維護(hù),由何部門/何人維護(hù),維護(hù)周期多長(zhǎng); 應(yīng)訪談資產(chǎn)管理員,詢問(wèn)是否對(duì)設(shè)備選用的各個(gè)環(huán)節(jié)(選型、采購(gòu)和發(fā)放等)進(jìn)行審批控制,設(shè)備的操作和使用是否要求協(xié)議化管理; 應(yīng)檢查設(shè)備審批、發(fā)放管理文檔,查看其內(nèi)容是否對(duì)設(shè)備選型、采購(gòu)和發(fā)放等環(huán)節(jié)的申報(bào)和審批作出規(guī)定; 應(yīng)訪談系統(tǒng)管理員,詢問(wèn)是否對(duì)終端計(jì)算機(jī)、工作站、便攜機(jī)、系統(tǒng)和網(wǎng)絡(luò)等設(shè)備的操作和使用進(jìn)行協(xié)議化管理; 應(yīng)檢查設(shè)備使用管理文檔,查看其內(nèi)容是否覆蓋終端計(jì)算機(jī)、便攜機(jī)和網(wǎng)絡(luò)設(shè)備等使用、操作原則、注意事項(xiàng)等方面; 應(yīng)檢查服務(wù)器操作規(guī)程,查看其內(nèi)容是否覆蓋服務(wù)器如何啟動(dòng)、停止、加電、斷電等操作; 應(yīng)訪談資產(chǎn)管理員,是否對(duì)設(shè)備帶離機(jī)構(gòu)進(jìn)行審批控制。 | 訪談、核查 |
5 | 網(wǎng)絡(luò)安全管理 | 應(yīng)訪談安全主管,詢問(wèn)是否指定專人負(fù)責(zé)維護(hù)網(wǎng)絡(luò)運(yùn)行日志、監(jiān)控記錄和分析處理報(bào)警信息等網(wǎng)絡(luò)安全管理工作; 應(yīng)檢查網(wǎng)絡(luò)安全管理制度,查看其是否覆蓋網(wǎng)絡(luò)設(shè)備的安全策略、授權(quán)訪問(wèn)、最小服務(wù)、升級(jí)與打補(bǔ)丁、維護(hù)記錄、日志內(nèi)容、日志保存時(shí)間等方面內(nèi)容; 應(yīng)訪談網(wǎng)絡(luò)管理員,詢問(wèn)是否根據(jù)廠家提供的軟件升級(jí)版本對(duì)網(wǎng)絡(luò)設(shè)備進(jìn)行過(guò)升級(jí),目前的版本號(hào)為多少,升級(jí)前是否對(duì)重要文件(帳戶數(shù)據(jù)、配置數(shù)據(jù)等)進(jìn)行備份,采取什么方式進(jìn)行備份; 應(yīng)訪談網(wǎng)絡(luò)管理員,詢問(wèn)是否對(duì)網(wǎng)絡(luò)設(shè)備進(jìn)行過(guò)漏洞掃描,對(duì)掃描出的漏洞是否及時(shí)修補(bǔ); 應(yīng)訪談網(wǎng)絡(luò)管理員,詢問(wèn)是否對(duì)網(wǎng)絡(luò)設(shè)備的配置文件進(jìn)行定期備份; 應(yīng)訪談安全員,詢問(wèn)系統(tǒng)網(wǎng)絡(luò)的外聯(lián)種類有哪些(互聯(lián)網(wǎng)、**伙伴企業(yè)網(wǎng)、上級(jí)部門網(wǎng)絡(luò)等),是否都得到授權(quán)與批準(zhǔn),由何部門/何人批準(zhǔn); 應(yīng)檢查是否具有內(nèi)部網(wǎng)絡(luò)外聯(lián)的授權(quán)批準(zhǔn)書。 | 訪談、核查 |
6 | 系統(tǒng)安全管理 | 應(yīng)訪談安全主管,詢問(wèn)是否指定專人負(fù)責(zé)系統(tǒng)安全管理; 應(yīng)訪談安全員,詢問(wèn)是否根據(jù)業(yè)務(wù)需求和系統(tǒng)安全分析確定系統(tǒng)訪問(wèn)控制策略; 應(yīng)訪談安全員,是否對(duì)系統(tǒng)進(jìn)行過(guò)漏洞掃描,發(fā)現(xiàn)漏洞是否及時(shí)修補(bǔ); 應(yīng)訪談系統(tǒng)管理員,詢問(wèn)是否定期對(duì)系統(tǒng)安裝安全補(bǔ)丁程序,在安裝系統(tǒng)補(bǔ)丁前是否對(duì)重要文件(系統(tǒng)配置、系統(tǒng)用戶數(shù)據(jù)等)進(jìn)行備份,采取什么方式進(jìn)行; 應(yīng)訪談系統(tǒng)管理員,詢問(wèn)是否對(duì)系統(tǒng)安全進(jìn)行制度化管理; 應(yīng)檢查系統(tǒng)安全管理制度,查看其內(nèi)容是否覆蓋系統(tǒng)安全策略、授權(quán)訪問(wèn)、最小服務(wù)、升級(jí)與打補(bǔ)丁、維護(hù)記錄、日志、系統(tǒng)帳戶等方面做出具體要求; 應(yīng)訪談系統(tǒng)管理員,詢問(wèn)是否有系統(tǒng)的操作手冊(cè);是否詳細(xì)記錄操作日志; 應(yīng)訪談審計(jì)員,詢問(wèn)是否規(guī)定系統(tǒng)審計(jì)日志的保存時(shí)間,多長(zhǎng)時(shí)間;是否對(duì)運(yùn)行日志和審計(jì)數(shù)據(jù)進(jìn)行分析; 應(yīng)檢查在規(guī)定的保存時(shí)間范圍內(nèi)是否存在系統(tǒng)審計(jì)日志。 | 訪談、核查 |
7 | 惡意代碼防范管理 | 應(yīng)訪談系統(tǒng)運(yùn)維負(fù)責(zé)人,詢問(wèn)是否對(duì)員工進(jìn)行基本惡意代碼防范意識(shí)的教育,如告知應(yīng)及時(shí)升級(jí)軟件版本,使用外來(lái)設(shè)備、網(wǎng)絡(luò)上接收文件和外來(lái)計(jì)算機(jī)或存儲(chǔ)設(shè)備接入網(wǎng)絡(luò)系統(tǒng)之**行病毒檢查; 應(yīng)訪談系統(tǒng)運(yùn)維負(fù)責(zé)人,詢問(wèn)是否指定專人對(duì)惡意代碼進(jìn)行檢測(cè),并保存記錄; 應(yīng)檢查是否具有惡意代碼檢測(cè)記錄; 應(yīng)檢查惡意代碼防范管理文檔,查看其內(nèi)容是否對(duì)防惡意代碼軟件的授權(quán)使用、惡意代碼庫(kù)升級(jí)、定期匯報(bào)等方面作出規(guī)定。 | 訪談、核查 |
8 | 密碼管理 | 應(yīng)訪談安全員,詢問(wèn)密碼算法和密鑰的使用是否遵照國(guó)家密碼管理規(guī)定。 | 訪談、核查 |
9 | 變更管理 | 應(yīng)訪談系統(tǒng)運(yùn)維負(fù)責(zé)人,詢問(wèn)是否制定變更方案指導(dǎo)系統(tǒng)執(zhí)行變更; 應(yīng)檢查系統(tǒng)變更方案,查看其是否對(duì)變更類型、變更原因、變更過(guò)程、變更前評(píng)估等方面進(jìn)行說(shuō)明; 應(yīng)訪談系統(tǒng)運(yùn)維負(fù)責(zé)人,詢問(wèn)重要系統(tǒng)變更前是否得到有關(guān)領(lǐng)導(dǎo)的批準(zhǔn),由何人批準(zhǔn),對(duì)發(fā)生的變更情況是否通知了所有相關(guān)人員,以何種方式通知; 應(yīng)檢查重要系統(tǒng)的變更申請(qǐng)書,查看其是否有主管領(lǐng)導(dǎo)的批準(zhǔn)。 | 訪談、核查 |
10 | 備份與恢復(fù)管理 | 應(yīng)訪談系統(tǒng)管理員和數(shù)據(jù)庫(kù)管理員,詢問(wèn)是否識(shí)別出需要定期備份的業(yè)務(wù)信息、系統(tǒng)數(shù)據(jù)和軟件系統(tǒng),主要有哪些; 對(duì)其備份工作是否以文檔形式協(xié)議了備份方式、頻度、介質(zhì)和保存期等內(nèi)容; 應(yīng)檢查備份管理文檔,查看其是否規(guī)定備份方式、頻度、介質(zhì)和保存期等方面內(nèi)容; 應(yīng)檢查是否具有規(guī)定備份方式、頻度、介質(zhì)、保存期的文檔; 應(yīng)訪談系統(tǒng)管理員和數(shù)據(jù)庫(kù)管理員,詢問(wèn)是否制定了數(shù)據(jù)的備份策略和恢復(fù)策略; 應(yīng)檢查數(shù)據(jù)備份和恢復(fù)策略文檔,查看其內(nèi)容是否覆蓋數(shù)據(jù)的存放場(chǎng)所、文件命名規(guī)則、介質(zhì)替換頻率、數(shù)據(jù)離站傳輸方法等方面。 | 訪談、核查 |
11 | 安全事件處置 | 應(yīng)訪談系統(tǒng)運(yùn)維負(fù)責(zé)人,詢問(wèn)是否告知用戶在發(fā)現(xiàn)安全弱點(diǎn)和可疑事件時(shí)應(yīng)及時(shí)報(bào)告; 應(yīng)訪談系統(tǒng)運(yùn)維負(fù)責(zé)人,詢問(wèn)是否對(duì)安全事件進(jìn)行分類處置管理;詢問(wèn)是否制定了安全事件報(bào)告和處理管理制度文件; 應(yīng)檢查安全事件報(bào)告和處置管理制度,查看其是否明確與安全事件有關(guān)的工作職責(zé),包括報(bào)告單位(人)、接報(bào)單位(人)和處置單位等職責(zé); 應(yīng)訪談系統(tǒng)運(yùn)維負(fù)責(zé)人,詢問(wèn)本系統(tǒng)已發(fā)生的和需要防止發(fā)生的安全事件主要有哪幾類,對(duì)識(shí)別出的安全事件是否根據(jù)其對(duì)系統(tǒng)的影響程度劃分不同等級(jí),劃分為幾級(jí); 應(yīng)檢查安全事件定級(jí)文檔,查看其內(nèi)容是否明確安全事件的定義、安全事件等級(jí)劃分的原則、等級(jí)描述等方面內(nèi)容; 應(yīng)訪談系統(tǒng)運(yùn)維負(fù)責(zé)人,詢問(wèn)是否對(duì)所報(bào)告的安全事件進(jìn)行記錄并保存; 應(yīng)檢查安全事件記錄分析文檔,查看其是否記錄引發(fā)安全事件的原因,是否記錄事件處理過(guò)程,是否采取措施避免其再次發(fā)生。 | 訪談、核查 |
12 | 應(yīng)急預(yù)案管理 | 應(yīng)訪談系統(tǒng)運(yùn)維負(fù)責(zé)人,詢問(wèn)是否制定不同事件的應(yīng)急預(yù)案; 應(yīng)檢查應(yīng)急預(yù)案文檔,查看其內(nèi)容是否覆蓋啟動(dòng)預(yù)案的條件、應(yīng)急處理流程、系統(tǒng)恢復(fù)流程和事后教育等內(nèi)容; 是否對(duì)系統(tǒng)相關(guān)人員進(jìn)行應(yīng)急預(yù)案培訓(xùn),培訓(xùn)內(nèi)容是什么,多長(zhǎng)時(shí)間舉辦一次; 應(yīng)檢查是否具有應(yīng)急預(yù)案培訓(xùn)記錄。 | 訪談、核查 |
《中華人民**國(guó)網(wǎng)絡(luò)安全法》
《國(guó)家能源局關(guān)于加強(qiáng)電力行業(yè)網(wǎng)絡(luò)安全工作的指導(dǎo)意見》(國(guó)能發(fā)安全[2018] 72號(hào))
GB/T 22239-2008:《信息安全技術(shù) 信息系統(tǒng)安全等級(jí)保護(hù)基本要求》
GB/T 25058-2010 《信息安全技術(shù) 信息系統(tǒng)安全等級(jí)保護(hù)實(shí)施指南》
GB/T 20984-2007 《信息安全技術(shù) 信息安全風(fēng)險(xiǎn)評(píng)估協(xié)議》
GB 17859-1999 《計(jì)算機(jī)信息系統(tǒng)安全保護(hù)等級(jí)劃分準(zhǔn)則》
《中華人民**國(guó)計(jì)算機(jī)信息系統(tǒng)安全保護(hù)條例》(國(guó)務(wù)院第147號(hào)令)
《****小組關(guān)于加強(qiáng)信息安全保障工作的意見》(中辦發(fā)[2003]27號(hào))《關(guān)于信息安全等級(jí)保護(hù)工作的實(shí)施意見》(公通字[2004]66號(hào))
《信息安全等級(jí)保護(hù)管理辦法》(公通字[2007]43號(hào))
1、招標(biāo)人責(zé)任
1.1負(fù)責(zé)提供原系統(tǒng)相關(guān)的圖紙資料;
1.2對(duì)投標(biāo)人安全、質(zhì)量以及材料使用、文明生產(chǎn)等各方面進(jìn)行監(jiān)察;
1.3對(duì)施工質(zhì)量進(jìn)行檢查驗(yàn)收;
1.4為投標(biāo)人的服務(wù)提供必要的工作條件、工具和設(shè)備;招標(biāo)人不具備的工具應(yīng)由投標(biāo)人自行解決。
2、投標(biāo)人責(zé)任
2.1嚴(yán)格按照相關(guān)施工協(xié)議要求,對(duì)合同范圍內(nèi)的設(shè)備進(jìn)行拆除、改造、設(shè)備供貨、安裝、調(diào)試;
2.2負(fù)責(zé)本工程所有乙供材的供應(yīng);
2.3負(fù)責(zé)辦理工作票、工器具準(zhǔn)備等工作,按照招標(biāo)人進(jìn)度計(jì)劃和質(zhì)量要求組織施工;
2.4負(fù)責(zé)投標(biāo)人人員和設(shè)備的安全,人員防護(hù);
2.5由于投標(biāo)人原因或其他方原因造成投標(biāo)人人身或設(shè)備事故時(shí),由投標(biāo)人承擔(dān)責(zé)任,招標(biāo)人應(yīng)協(xié)助處理,并提供方便;
2.6在施工工作中,必須盡可能保護(hù)設(shè)備的完好,在施工中由于投標(biāo)人原因造成設(shè)備和設(shè)備標(biāo)牌損壞等,由投標(biāo)人負(fù)責(zé)維修和修復(fù),費(fèi)用由投標(biāo)人承擔(dān);
2.7負(fù)責(zé)施工范圍內(nèi)的設(shè)備及區(qū)域的衛(wèi)生和文明生產(chǎn)工作;
2.8負(fù)責(zé)投標(biāo)人人員的食宿,交通;
2.9提供設(shè)備的使用維護(hù)說(shuō)明書、圖紙、主要備品備件清單等技術(shù)資料;
2.10提供至少一次設(shè)備的操作及維護(hù)培訓(xùn);
2.11提供一年期免費(fèi)現(xiàn)場(chǎng)技術(shù)支持;
2.12****電廠涉網(wǎng)系統(tǒng)的核心數(shù)據(jù)安全,****電廠的涉網(wǎng)系統(tǒng)的核心數(shù)據(jù)不外傳。
1.甲供材:無(wú)
2.乙供材:
為了完成本工程所需要的所有設(shè)備、軟件及工具等均由投標(biāo)人負(fù)責(zé)。
貫徹“安全第一,預(yù)防為主,綜合治理”的安全生產(chǎn)方針,嚴(yán)格遵守國(guó)家《安全生產(chǎn)法》、《建設(shè)工程安全生產(chǎn)管理?xiàng)l例》等有關(guān)安全生產(chǎn)和環(huán)境保護(hù)的法律法規(guī)、協(xié)議標(biāo)準(zhǔn)及相關(guān)要求,嚴(yán)格遵守《電力安全工作規(guī)程》****公司、****的有關(guān)安全文明施工和環(huán)境保護(hù)管理規(guī)定,以有效落實(shí)安全生產(chǎn)責(zé)任為宗旨,以安全標(biāo)準(zhǔn)化管理為手段,全面執(zhí)行安全“六化”管理(即安全管理制度化、安全設(shè)施標(biāo)準(zhǔn)化、現(xiàn)場(chǎng)布置條理化、機(jī)料擺放定置化、作業(yè)行為協(xié)議化、環(huán)境影響最小化),全面接受招標(biāo)人的監(jiān)督、管理、檢查,確保施工人員的安全和健康、招標(biāo)人財(cái)產(chǎn)免遭損失,環(huán)境免遭破壞。保證安全施工、文明施工、綠色施工。
1.投標(biāo)人必須建立健全完善的“安全生產(chǎn)保證體系”和“安全監(jiān)督監(jiān)察體系”,并統(tǒng)一納入招標(biāo)人安全管理體系,接受招標(biāo)人安全管理職能部門的監(jiān)督和領(lǐng)導(dǎo)。
2.投標(biāo)人進(jìn)場(chǎng)前須與招標(biāo)人簽訂安全協(xié)議。
3.投標(biāo)人必須堅(jiān)決貫徹執(zhí)行黨和國(guó)家及****人民政府,關(guān)于安全生產(chǎn)的一系列方針、政策、法規(guī)、條例和規(guī)定,必須采取一切必要措施和手段強(qiáng)化安全管理,提**全生產(chǎn)水平,維持安全生產(chǎn)秩序,以保證現(xiàn)場(chǎng)人員和設(shè)備的安全與健康。
4.投標(biāo)人必須貫徹執(zhí)行“安全第一、預(yù)防為主,綜合治理”的方針,嚴(yán)格執(zhí)行《電力生產(chǎn)安全工作規(guī)程》、《安全生產(chǎn)工作規(guī)定》、《防止電力生產(chǎn)重大事故的二十五項(xiàng)重點(diǎn)要求》和招標(biāo)人有關(guān)安全工作的其它規(guī)定,確保人身及設(shè)備事故零目標(biāo)。
5.由于投標(biāo)人人員違反招標(biāo)人相關(guān)的安全工作規(guī)定、規(guī)程,造成人員傷亡和設(shè)備、設(shè)施損壞事故,責(zé)任完全由投標(biāo)人獨(dú)立承擔(dān),造成的經(jīng)濟(jì)損失招標(biāo)人可從應(yīng)付給或?qū)⒁督o投標(biāo)人的款項(xiàng)中扣回,不足部分從履約保證金中扣除。
6.投標(biāo)人派駐現(xiàn)場(chǎng)人員(含管理人員及作業(yè)人員)總?cè)藬?shù)超過(guò)30人的,應(yīng)出具專職安全生產(chǎn)管理人員的有效的安全資格或安全培訓(xùn)證明材料;投標(biāo)人派駐現(xiàn)場(chǎng)人員(含管理人員及作業(yè)人員)總?cè)藬?shù)在30人以下的,應(yīng)出具兼職安全生產(chǎn)管理人員(或安全員)的有效的安全資格或安全培訓(xùn)證明材料。在30人以內(nèi)配備1名兼職安全員;
7.投標(biāo)人檢修工作票、動(dòng)火工作票的工作負(fù)責(zé)人資格必須經(jīng)招標(biāo)人通過(guò)考試確認(rèn),工作票執(zhí)行中的相關(guān)事項(xiàng)依據(jù)《電力生產(chǎn)安全工作規(guī)程》和招標(biāo)人有關(guān)工作票的相關(guān)規(guī)定執(zhí)行。
8.投標(biāo)人在本合同開始履行前,應(yīng)組織其人員認(rèn)真聽取招標(biāo)人安監(jiān)管理人員的安全技術(shù)交底,制定出檢修工作安全技術(shù)措施和防火防盜措施,經(jīng)招標(biāo)人安監(jiān)管理人員審核批準(zhǔn)后方可開工。
9.投標(biāo)人人員在現(xiàn)場(chǎng)檢修工作過(guò)程中,應(yīng)接受招標(biāo)人管理人員的安全技術(shù)監(jiān)督與管理。
10.勞動(dòng)保護(hù)防護(hù)用品及安全工器具由投標(biāo)人按國(guó)家規(guī)定配備齊全,特殊工種配備相應(yīng)的勞動(dòng)防護(hù)用品。
11.投標(biāo)人檢修所用的安全工器具必須按國(guó)家規(guī)定報(bào)請(qǐng)當(dāng)?shù)貏趧?dòng)部門檢驗(yàn)后方可使用。
12.安全目標(biāo)是不發(fā)生人身輕傷及以上人身傷亡事故、不發(fā)生人員責(zé)任事故、不發(fā)生一般及以上設(shè)備事故,杜絕惡性誤操作事故、不發(fā)生一般及以上火災(zāi)事故、不發(fā)生一般及以上交通事故、不發(fā)生一般環(huán)境污染事故。
13.投標(biāo)人應(yīng)持有與合同業(yè)務(wù)相對(duì)應(yīng)的經(jīng)行業(yè)主管部門頒發(fā)的有效的承攬業(yè)務(wù)的資質(zhì)證明材料。
14.從事建筑施工,投標(biāo)人須持有行業(yè)主管部門頒發(fā)的有效的《安全生產(chǎn)許可證》。
15.投標(biāo)人或投標(biāo)人的現(xiàn)場(chǎng)承包方須具有相應(yīng)的合同設(shè)備系統(tǒng)的等保測(cè)評(píng)資質(zhì)。。
16.合同工作有特殊要求的,投標(biāo)人須持有特殊要求證書。
17.投標(biāo)人現(xiàn)場(chǎng)負(fù)責(zé)人(或項(xiàng)目經(jīng)理)應(yīng)持有承包單位或法人出具的法人授權(quán)委托或任命證明材料,投標(biāo)人現(xiàn)場(chǎng)負(fù)責(zé)人(或項(xiàng)目經(jīng)理)應(yīng)持有有效的安全資格或安全培訓(xùn)證明材料。
18.投標(biāo)人應(yīng)出具全部擬派駐現(xiàn)場(chǎng)人員(含管理人員及作業(yè)人員)與投標(biāo)人之間的有效的勞務(wù)關(guān)系證明(包括且不僅限于用工合同、用工協(xié)議、社保繳納證明等)。
19.投標(biāo)人應(yīng)出具為全部擬派駐現(xiàn)場(chǎng)人員(含管理人員及作業(yè)人員)辦理的有效的人身保險(xiǎn)證明(包括且不僅限于工傷保險(xiǎn)、商業(yè)人身意外險(xiǎn)等)。
20.投標(biāo)人現(xiàn)場(chǎng)作業(yè)若存在電工作業(yè)、金屬焊接切割作業(yè)、高處作業(yè)、制冷與空調(diào)作業(yè)、危險(xiǎn)化學(xué)品安全作業(yè)等特種作業(yè)行為,投標(biāo)人應(yīng)出具擬派駐現(xiàn)場(chǎng)的相應(yīng)作業(yè)****管理部門頒發(fā)的有效的《特種作業(yè)操作證》。
21.保持施工場(chǎng)所整潔,做到“工完、料盡、場(chǎng)地清”,設(shè)備材料堆放有序、標(biāo)識(shí)清楚,保持施工道路暢通,保持排水設(shè)施完好;
22.場(chǎng)區(qū)文明施工標(biāo)志、重點(diǎn)防火部位標(biāo)志及緊急救護(hù)標(biāo)志醒目、齊全。
1.驗(yàn)收
過(guò)程驗(yàn)收投標(biāo)人分項(xiàng)按工序完成后通知招標(biāo)人按等保測(cè)評(píng)標(biāo)準(zhǔn)質(zhì)量驗(yàn)收點(diǎn)驗(yàn)收。
2.竣工驗(yàn)收
十一、考核與質(zhì)保
1.由于投標(biāo)人原因造成合同范圍內(nèi)的等保測(cè)評(píng)不能按時(shí)完成,考核投標(biāo)人1000元,每**1天,再考核200元。
2.等保測(cè)評(píng)過(guò)程中發(fā)生設(shè)備系統(tǒng)損壞數(shù)據(jù)傳輸中斷、癱瘓、告警等,給招標(biāo)人造成損失,投標(biāo)人除照價(jià)賠償外,視具體情況考核投標(biāo)人5000-10000元。
投標(biāo)人要將投標(biāo)文件和招標(biāo)文件的差異之處匯集成表。技術(shù)部分和商務(wù)部分要單獨(dú)列表,技術(shù)偏差內(nèi)容包括技術(shù)要求、等所有與招標(biāo)文件技術(shù)部分要求的不一致的內(nèi)容。投標(biāo)人未在差異表中列出差異則視為完全響應(yīng)招標(biāo)文件要求。
差異表
序號(hào) | 招標(biāo)文件 | 投標(biāo)文件 | ||
條目 | 簡(jiǎn)要內(nèi)容 | 條目 | 簡(jiǎn)要內(nèi)容 | |
致:****
在審閱了招標(biāo)文件所有內(nèi)容后,簽字代表_________(姓名)經(jīng)正式授權(quán)并代表__________________(投標(biāo)單位名稱) 提交下述文件:
1.開標(biāo)一覽表;
2.投標(biāo)報(bào)價(jià)表;
3.商務(wù)、技術(shù)差異表;
4.法定代表人身份證明;
5.授權(quán)委托書;
6.委托開標(biāo)函(如需);
7.投標(biāo)人資格證明文件;
8.施工組織
我方?jīng)Q定按照招標(biāo)文件的規(guī)定和投標(biāo)報(bào)價(jià)表確定的價(jià)格,參與投標(biāo)并承諾:
1.如果我方中標(biāo),我方將按照招標(biāo)文件中有關(guān)條款的要求履行合同義務(wù)。
2.我方同意本投標(biāo)書在招標(biāo)人規(guī)定的投標(biāo)截止日期起_90天內(nèi)有效,并對(duì)我方具有約束力。我方投標(biāo)在有效期期滿前均有可能被接受,如在投標(biāo)有效期內(nèi)撤回投標(biāo),則我方的****公司沒(méi)收。如果我方中標(biāo),在正式合同準(zhǔn)備好和簽字前,本投標(biāo)書將構(gòu)成約束我們雙方的合同。
3.我方已詳細(xì)審查全部招標(biāo)文件,保證不會(huì)在競(jìng)爭(zhēng)性投標(biāo)過(guò)程中有不正當(dāng)競(jìng)爭(zhēng)行為,****公司不一定接受最低投標(biāo)報(bào)價(jià)的投標(biāo)或收到的任何投標(biāo)。
4.我方已知悉若資質(zhì)及業(yè)績(jī)不滿足要求、投標(biāo)文件不符合技術(shù)要求,投標(biāo)將會(huì)被拒絕。
投標(biāo)人(蓋章):
法定代表人或授權(quán)代表簽字(簽字):
日期: 年 月 日
投標(biāo)人名稱:
招標(biāo)編號(hào):
項(xiàng)目名稱 | 投標(biāo)報(bào)價(jià) | 工期 | 投標(biāo)聲明(明確稅率) | |
小寫(萬(wàn)元人民幣) | 大寫 | |||
150天 | ||||
以上均為含稅價(jià),稅率為 %可抵扣增值稅。增值稅專用發(fā)票中“貨物或應(yīng)稅勞務(wù)、服務(wù)名稱”欄的填寫須與招標(biāo)文件中實(shí)施內(nèi)容相符,并符合國(guó)家對(duì)商品和服務(wù)稅收分類的要求。
投標(biāo)日期:
報(bào)價(jià)有效期90天
投標(biāo)人名稱:(加蓋公章)
法定代表人或授權(quán)代表簽字:
日期:
注:此表應(yīng)按“投標(biāo)人須知”的規(guī)定密封標(biāo)記密封單獨(dú)提交。
委托開標(biāo)函(投標(biāo)人無(wú)法赴開標(biāo)現(xiàn)場(chǎng),郵遞投標(biāo)文件須提供)
致:****
我司(投標(biāo)人單位名稱)因自身原因,不能于XX年X月X日X****公司組織的(項(xiàng)目名稱)現(xiàn)場(chǎng)開標(biāo),現(xiàn)委托****全權(quán)處理現(xiàn)場(chǎng)開標(biāo)等事宜,對(duì)開標(biāo)現(xiàn)場(chǎng)任何結(jié)果予以承認(rèn)并接受,同時(shí)承擔(dān)由此引起的全部法律風(fēng)險(xiǎn)。
特此證明!
投標(biāo)人名稱(蓋章):
法定代表人或授權(quán)代表簽字:
日期: 年 月 日
(2)總報(bào)價(jià) 萬(wàn)元(大寫:人民幣 ),含稅價(jià),稅率為 %可抵扣增值稅。
(3)報(bào)價(jià)表應(yīng)注明日期、有效期和法定代表或其授權(quán)委托人的簽章。
金額單位:萬(wàn)元
序號(hào) | 費(fèi)用名稱 | 價(jià)格(:萬(wàn)元) | 備 注 |
合 計(jì) |
注:本表也可按照軟件格式編制,內(nèi)容可擴(kuò)充,但須列明項(xiàng)目,不可漏項(xiàng)。
報(bào)價(jià)總計(jì)(大寫):合計(jì)人民幣。
投 標(biāo) 人:------------------------------ (全稱、蓋章)
法定代表人:--------------------------------------- (簽字)
或
委托代理人:--------------------------------------- (簽字)
日 期:---------------- 年 ------月----- 日
投標(biāo)人需將投標(biāo)文件和招標(biāo)文件的商務(wù)及技術(shù)差異之處匯集成表,如無(wú)請(qǐng)?zhí)顚憽盁o(wú)”。如不填寫視為完全響應(yīng)招標(biāo)文件要求。
序號(hào) | 招標(biāo)文件 | 投標(biāo)文件 | ||
條目 | 簡(jiǎn)要內(nèi)容 | 條目 | 簡(jiǎn)要內(nèi)容 | |
投標(biāo)人(蓋章):
法定代表人或授權(quán)代表簽字(簽字):
日期: 年 月 日
茲有,____________同志,性別:_____,民族________,身份證號(hào)碼____________________,在我單位擔(dān)任_________職務(wù),系我單位的法定代表人。
特此證明。
投標(biāo)人(蓋章):____________________
日期: 年 月 日
________(姓名)系___________(投標(biāo)人名稱)的法定代表人,現(xiàn)委托___________(身份證號(hào):_____________)為我單位代理人。
代理人根據(jù)授權(quán),以我單位名義參加(項(xiàng)目名稱)項(xiàng)目投標(biāo)活動(dòng)。代理人進(jìn)行的簽署、澄清、說(shuō)明、補(bǔ)正、遞交、撤回、修改的投標(biāo)文件,參與投標(biāo)、開標(biāo)、合同談判、簽訂合同和處理其他有關(guān)事宜,其法律后果由我單位承擔(dān)。
委托期限:。
代理人無(wú)轉(zhuǎn)委托權(quán)。
投標(biāo)人:(蓋章)
法定代表人:(簽字)
委托代理人:(簽字)
日期: 年 月 日
1.營(yíng)業(yè)執(zhí)照復(fù)印件
2.資質(zhì)、業(yè)績(jī)證明文件
七、施工組織(如有)
請(qǐng)投標(biāo)人依據(jù)自身情況并結(jié)合本工程要求進(jìn)行編制,投標(biāo)人應(yīng)遞交完整的施工組織措施、控制措施。其主要包括:
組織機(jī)構(gòu)圖;
項(xiàng)目經(jīng)理及主要管理人員、技術(shù)人員名單、業(yè)績(jī)及資歷【須提供本項(xiàng)目經(jīng)理、專職安全人員的安全資格證書】;
各專業(yè)擬投入人員配置數(shù)量及名單;
特種作業(yè)人員配置情況表(特種作業(yè)人員須具有與所承包工程有關(guān)的特殊工種要求的有效證件,登高作業(yè)還須提供作業(yè)者體檢合格證。投標(biāo)文件中所列有效資格證書須提供復(fù)印件備查,證書復(fù)印件須裝訂入投標(biāo)文件中);
項(xiàng)目管理流程;
為說(shuō)明投標(biāo)人的過(guò)程質(zhì)量控制和項(xiàng)目管理能力,請(qǐng)投標(biāo)人提供本項(xiàng)目詳細(xì)工程施工控制網(wǎng)絡(luò)圖(必須包含相關(guān)配合、輔助工作),以供招標(biāo)方評(píng)估;
主要項(xiàng)目工程施工技術(shù)方案;
安全控制及保證措施;
質(zhì)量控制及保證措施;
工期控制保證措施;
環(huán)境、文明生產(chǎn)控制措施;
附表1:人員及設(shè)備配置(格式)
(1)參加本項(xiàng)目的負(fù)責(zé)人簡(jiǎn)歷
姓名 | 年齡 | |||
職稱 | 職務(wù) | |||
從事專業(yè) | 在本合同本項(xiàng)目中擔(dān)任的職務(wù) | |||
身份證號(hào)碼 | ||||
主要經(jīng)歷 | ||||
年~年 | 曾參加項(xiàng)目名稱 | 擔(dān)任職務(wù) | 備注 | |
投標(biāo)人(公章)負(fù)責(zé)人(簽名)
日期: | ||||
注:1.職稱和執(zhí)業(yè)資格證書有則填,沒(méi)有不填。如有,本表須后附證書、身份證掃描件或復(fù)印件。
2.本表可按同樣的格式擴(kuò)展。
(2)參加本項(xiàng)目的專職安全員簡(jiǎn)歷
姓名 | 年齡 | |||
職稱 | 職務(wù) | |||
從事專業(yè) | 在本合同本項(xiàng)目中擔(dān)任的職務(wù) | |||
身份證號(hào)碼 | ||||
主要經(jīng)歷 | ||||
年~年 | 曾參加項(xiàng)目名稱 | 擔(dān)任職務(wù) | 備注 | |
投標(biāo)人(公章)負(fù)責(zé)人(簽名)
日期: | ||||
注:1.職稱和執(zhí)業(yè)資格證書有則填,沒(méi)有不填。如有,本表須后附證書、身份證掃描件或復(fù)印件。
2.本表可按同樣的格式擴(kuò)展。
(3)參加本項(xiàng)目的技術(shù)骨干
姓名 | 年齡 | 職稱或 技術(shù)等級(jí) | 專業(yè)或工種 | 專業(yè)工齡 | 曾參加項(xiàng)目名稱 | 在項(xiàng)目中擔(dān)任的工作 |
身份證號(hào)碼 |
投標(biāo)人(公章)負(fù)責(zé)人(簽名)
日期: | |||||||
注:1.名單一經(jīng)確定即不可更改。本表須后附人員身份證復(fù)印件。
2.職稱和執(zhí)業(yè)資格證書有則填,沒(méi)有不填。如有,本表須后附證書掃描件或復(fù)印件。
3.本表可按同樣的格式擴(kuò)展。
(4)參加本項(xiàng)目的特殊工種人員情況表
序號(hào) | 姓名 | 職務(wù) | 職稱 | 專業(yè) | 特殊工種證書編號(hào)及發(fā)證機(jī)構(gòu) | 身份證號(hào)碼 | 備注 |
注:1.職稱和執(zhí)業(yè)資格證書有則填,沒(méi)有不填。本表須后附身份證、證書掃描件或復(fù)印件。
2.本表可按同樣的格式擴(kuò)展。
(5)為本項(xiàng)目配備的機(jī)具、試驗(yàn)、測(cè)量、質(zhì)檢儀器設(shè)備表
序號(hào) | 機(jī)具儀器設(shè)備名稱 | 型號(hào)及規(guī)范 | 單位 | 數(shù)量 | 備注 |
1:人員及設(shè)備配置(格式)
(1)參加本項(xiàng)目的負(fù)責(zé)人簡(jiǎn)歷
姓名 | 年齡 | |||
職稱 | 職務(wù) | |||
從事專業(yè) | 在本合同本項(xiàng)目中擔(dān)任的職務(wù) | |||
身份證號(hào)碼 | ||||
主要經(jīng)歷 | ||||
年~年 | 曾參加項(xiàng)目名稱 | 擔(dān)任職務(wù) | 備注 | |
投標(biāo)人(公章)負(fù)責(zé)人(簽名)
日期: | ||||
注:1.職稱和執(zhí)業(yè)資格證書有則填,沒(méi)有不填。如有,本表須后附證書、身份證掃描件或復(fù)印件。
2.本表可按同樣的格式擴(kuò)展。
(2)參加本項(xiàng)目的專職安全員簡(jiǎn)歷
姓名 | 年齡 | |||
職稱 | 職務(wù) | |||
從事專業(yè) | 在本合同本項(xiàng)目中擔(dān)任的職務(wù) | |||
身份證號(hào)碼 | ||||
主要經(jīng)歷 | ||||
年~年 | 曾參加項(xiàng)目名稱 | 擔(dān)任職務(wù) | 備注 | |
投標(biāo)人(公章)負(fù)責(zé)人(簽名)
日期: | ||||
注:1.職稱和執(zhí)業(yè)資格證書有則填,沒(méi)有不填。如有,本表須后附證書、身份證掃描件或復(fù)印件。
2.本表可按同樣的格式擴(kuò)展。
(3)參加本項(xiàng)目的技術(shù)骨干
姓名 | 年齡 | 職稱或 技術(shù)等級(jí) | 專業(yè)或工種 | 專業(yè)工齡 | 曾參加項(xiàng)目名稱 | 在項(xiàng)目中擔(dān)任的工作 |
身份證號(hào)碼 |
投標(biāo)人(公章)負(fù)責(zé)人(簽名)
日期: | |||||||
注:1.名單一經(jīng)確定即不可更改。本表須后附人員身份證復(fù)印件。
2.職稱和執(zhí)業(yè)資格證書有則填,沒(méi)有不填。如有,本表須后附證書掃描件或復(fù)印件。
3.本表可按同樣的格式擴(kuò)展。
(4)參加本項(xiàng)目的特殊工種人員情況表
序號(hào) | 姓名 | 職務(wù) | 職稱 | 專業(yè) | 特殊工種證書編號(hào)及發(fā)證機(jī)構(gòu) | 身份證號(hào)碼 | 備注 |
注:1.職稱和執(zhí)業(yè)資格證書有則填,沒(méi)有不填。本表須后附身份證、證書掃描件或復(fù)印件。
2.本表可按同樣的格式擴(kuò)展。
(5)為本項(xiàng)目配備的機(jī)具、試驗(yàn)、測(cè)量、質(zhì)檢儀器設(shè)備表
序號(hào) | 機(jī)具儀器設(shè)備名稱 | 型號(hào)及規(guī)范 | 單位 | 數(shù)量 | 備注 |
注冊(cè)會(huì)員享貼心服務(wù)
項(xiàng)目查詢服務(wù)
·讓您全面及時(shí)掌握全國(guó)各省市擬建、報(bào)批、立項(xiàng)、施工在建項(xiàng)目的項(xiàng)目信息
·幫您跟對(duì)合適的項(xiàng)目、找對(duì)準(zhǔn)確的負(fù)責(zé)人,全面掌握各項(xiàng)目的業(yè)主單位、設(shè)計(jì)院、總包單位、施工企業(yè)的項(xiàng)目經(jīng)理、項(xiàng)目負(fù)責(zé)人的詳細(xì)聯(lián)系方式
·幫您第一時(shí)間獲得全國(guó)項(xiàng)目業(yè)主、招標(biāo)代理公司和政府采購(gòu)中心發(fā)布的招標(biāo)、中標(biāo)項(xiàng)目信息
項(xiàng)目定制服務(wù)
·根據(jù)您的關(guān)注重點(diǎn)定制項(xiàng)目,從海量的項(xiàng)目中篩選出符合您的要求和標(biāo)準(zhǔn)的工程并及時(shí)找出關(guān)鍵負(fù)責(zé)人和聯(lián)系方式
·根據(jù)您的需要,向您指定的手機(jī)、電子郵箱及時(shí)反饋?lái)?xiàng)目進(jìn)展情況
- 猜你喜歡
- 更多商水縣招標(biāo)采購(gòu)信息
- 南灣街道高層歷史違建消防整治工程—
- 09月23日
- 吉林省基礎(chǔ)地理信息中心JLCORS
- 05月10日
- 郴州市北湖區(qū)下湄橋街道社區(qū)衛(wèi)生服務(wù)
- 05月10日
- 石門縣第一完全小學(xué)關(guān)于家具維修和保
- 05月10日
- 大理市大理第一中學(xué)學(xué)生機(jī)房改造及計(jì)
- 05月10日
- 婁底市發(fā)展和改革委員會(huì)關(guān)于餐飲服務(wù)
- 05月10日
- 邵陽(yáng)市隆回縣人民醫(yī)院關(guān)于其它生活家
- 05月10日
- 湘南學(xué)院關(guān)于其他租賃服務(wù)的網(wǎng)上超市
- 05月10日
- 湖南省作家協(xié)會(huì)關(guān)于會(huì)議室預(yù)定的網(wǎng)上
- 05月10日
- 桃源縣中醫(yī)醫(yī)院關(guān)于醫(yī)藥和醫(yī)療器材批
- 05月10日
- [公告未開始]蕪湖市非煤礦山安全監(jiān)
- 05月10日
- 吉首市商務(wù)局關(guān)于車輛及其他運(yùn)輸機(jī)械
- 05月10日
-
商水縣建材網(wǎng)
商水縣采購(gòu)信息網(wǎng)
商水縣政府公開信息
商水縣公共資源交易網(wǎng)
商水縣電力交易中心
商水縣交易中心
商水縣房產(chǎn)交易中心
商水縣工程交易中心
商水縣鋼鐵交易中心
商水縣建設(shè)交易中心
商水縣招投標(biāo)交易中心
商水縣政府交易中心
商水縣造價(jià)信息網(wǎng)
商水縣市政工程信息網(wǎng)
商水縣水利工程信息網(wǎng)
商水縣通信工程信息網(wǎng)
商水縣醫(yī)藥招標(biāo)網(wǎng)
商水縣建筑招標(biāo)網(wǎng)
商水縣工程招標(biāo)網(wǎng)
商水縣建設(shè)招標(biāo)網(wǎng)
商水縣施工招標(biāo)
商水縣裝飾工程招標(biāo)
商水縣建設(shè)工程網(wǎng)
商水縣水利招標(biāo)信息網(wǎng)
商水縣建委招投標(biāo)網(wǎng)
商水縣建筑管理網(wǎng)
商水縣建設(shè)信息港
商水縣教育招標(biāo)網(wǎng)
商水縣裝修招標(biāo)
商水縣人力和社會(huì)保障局
商水縣總包工程
商水縣政府工程招標(biāo)
商水縣工程施工招標(biāo)
商水縣工程公開項(xiàng)目
商水縣工程采購(gòu)信息
商水縣招標(biāo)投標(biāo)采購(gòu)平臺(tái)
商水縣省市工程建設(shè)網(wǎng)
今日招標(biāo)
- 招標(biāo)熱詞
- 采購(gòu)熱詞 更多>>
- 全國(guó)免費(fèi)信息服務(wù)熱線:400-688-2000;








升級(jí)通知:為提高千里馬網(wǎng)站穩(wěn)定性、提升整體使用體驗(yàn),現(xiàn)對(duì)網(wǎng)站進(jìn)行全面升級(jí)。即日起公司將停止當(dāng)前網(wǎng)站的更新及維護(hù),全部用戶將升級(jí)至
加入收藏
打印
導(dǎo)出為
京公網(wǎng)安備 11010802022728號(hào)