咨詢?cè)擁?xiàng)目請(qǐng)撥打:400-006-6655
(同時(shí)提供 標(biāo)書(shū)代寫(xiě)、信用評(píng)級(jí)、
ISO證書(shū)辦理、大數(shù)據(jù)等服務(wù))
招標(biāo)代理公司(
立即查看)
受業(yè)主單位(
立即查看)
委托,于
2025-11-13在采購(gòu)與招標(biāo)網(wǎng)發(fā)布
寧波銀行股份有限公司 網(wǎng)絡(luò)安全紅藍(lán)應(yīng)急演練服務(wù)項(xiàng)目供應(yīng)商召集公告。現(xiàn)邀請(qǐng)全國(guó)供應(yīng)商參與投標(biāo),有意向的單位請(qǐng)及時(shí)聯(lián)系項(xiàng)目聯(lián)系人參與投標(biāo)。
根(略)采購(gòu)相關(guān)管理(略)絡(luò)安全紅藍(lán)應(yīng)急演練服務(wù)項(xiàng)目》面向社會(huì)公開(kāi)征集
供應(yīng)商,誠(chéng)邀符合條件的供應(yīng)商參與方案洽談。一、
資質(zhì)要求1、(略)
資金人民幣(略)(含)以上,財(cái)務(wù)狀況良好;2、公司經(jīng)營(yíng)正常并存續(xù)(略)年(含)以上;3、企業(yè)或者其法人近兩年內(nèi)無(wú)行賄犯罪記錄,未被列入
失信執(zhí)行人名單,無(wú)限制高消費(fèi)、限制出入境等行為;4、公司具備完善的組織架構(gòu)和制度規(guī)范,擁有充足的技術(shù)、人員和設(shè)備資源;5、同一法定代表人(略)、全資子公司及其控股公司不得在同一次項(xiàng)目中參加(略);6、參與(略)的供應(yīng)商能作為簽約主體參(略)流程;7、設(shè)(略)絡(luò)安全法》等法律法規(guī)要求;8、(略)供應(yīng)商應(yīng)符合寧波
銀行供應(yīng)商管理相關(guān)要求;9、如(略)供應(yīng)商為首次與我行合作供應(yīng)商,請(qǐng)按
附件格式提供“供應(yīng)商盡職調(diào)查報(bào)告”。二、技術(shù)要求1、項(xiàng)目供應(yīng)商需具備以下資質(zhì):①I(mǎi)SO(略)認(rèn)證;②國(guó)家信息安全測(cè)評(píng)信息安全服務(wù)資質(zhì)證書(shū)-安全運(yùn)營(yíng)類二(略)類二級(jí);③CCRC信息安全服務(wù)資質(zhì)認(rèn)證證書(shū)-應(yīng)急處理二級(jí)、安全運(yùn)維(略)絡(luò)安全應(yīng)急服務(wù)支撐單位(乙級(jí));⑤國(guó)家信息安全漏洞庫(kù)(CNNVD)技術(shù)支撐單位(一級(jí))。2、服務(wù)提供(略)絡(luò)安全紅藍(lán)應(yīng)急演練服務(wù)項(xiàng)目的案例。三、(略)方式及起始時(shí)間請(qǐng)符合條件的供應(yīng)商在(略)年(略)月(略)日之前,通過(guò)“(略)”方式進(jìn)行(略),并按要求填寫(xiě)相關(guān)(略)材料。四、聯(lián)系方式聯(lián)系人:(略)(采購(gòu)部)(略)達(dá)(略)-(略)絡(luò)安全紅藍(lán)應(yīng)急演練服務(wù)項(xiàng)目主要需求(略)絡(luò)安全應(yīng)急能力,我行(略)絡(luò)安全紅藍(lán)應(yīng)急演練。需求如下:一、項(xiàng)目概述1.
邀請(qǐng)安全公司作為攻擊(略)安全應(yīng)急演練規(guī)范,(略)運(yùn)行的前提下,按照我行演練規(guī)則(略)進(jìn)行遠(yuǎn)程安全攻擊測(cè)試。2.演練期間,我行組織安全防守,對(duì)攻擊行為進(jìn)行檢測(cè)和阻斷,對(duì)發(fā)現(xiàn)的漏洞進(jìn)行修復(fù)。3.演練規(guī)則:共進(jìn)行2-3輪演練,每輪演練結(jié)束后,攻擊隊(duì)按照我行要求,提交安全測(cè)試總結(jié)報(bào)告,并給出安全防護(hù)架構(gòu)優(yōu)化建議。每輪前兩名攻擊隊(duì)長(zhǎng)組織復(fù)盤(pán)(可遠(yuǎn)程進(jìn)行)。我行將根據(jù)演練成績(jī)進(jìn)行(略)。二、項(xiàng)目要求1.演練人員
備案:1各安全公司自行組建攻擊團(tuán)隊(duì),向我行提交人員身份背景證明、簽署保密協(xié)議,我行進(jìn)行人員審查。2每家攻擊隊(duì)指定負(fù)責(zé)人一名,負(fù)責(zé)與我行溝通、聯(lián)系、報(bào)告,并在每天演練結(jié)束后與我行接口人溝通當(dāng)日進(jìn)展。2.允許使用的攻擊方式:1遠(yuǎn)程(略)絡(luò)服務(wù)滲透、移動(dòng)端滲透測(cè)試、權(quán)限提升、憑據(jù)訪問(wèn)、持續(xù)控制、橫向移動(dòng)等。2(略)釣(略)數(shù)量不得超過(guò)(略)封。3.謹(jǐn)慎使(略)大批(略)掃描時(shí),控制掃描并發(fā)數(shù),限制掃描速率);內(nèi)存溢出攻擊;暴力破解;大批量查詢。4.禁止使用的攻擊方式:1(略)絡(luò)層:DDoS、DNS劫持、ARP欺騙、DHCP欺騙。2主機(jī)層:禁止使用具有破壞性和感染性的病毒、蠕蟲(chóng)、木馬。3應(yīng)用層:可能造成客戶資金損失、客戶信息及
數(shù)據(jù)損壞或泄露的攻(略)服務(wù)(略)服務(wù)連續(xù)性的攻擊。4其他:約定時(shí)間外攻擊、使用非授權(quán)IP攻擊、串通防守人員等。5.演練收尾:演練結(jié)束后,演練人員需對(duì)在演練過(guò)程中使用的所有木馬、及相關(guān)程序腳本、數(shù)據(jù)等進(jìn)行清除,若清除不了的形成文檔通知我行,由我行進(jìn)行刪除。并對(duì)刪除過(guò)程進(jìn)行錄屏。6.高危操作報(bào)備(略)正常運(yùn)行,在演練中需要執(zhí)行高風(fēng)險(xiǎn)操作時(shí),須提前通知我行,得到我行書(shū)面授權(quán)后方可繼續(xù)演練。7.服務(wù)要求:1(略)廠商必須為服務(wù)提供商,禁止對(duì)服務(wù)進(jìn)行(略)包或轉(zhuǎn)包。2參與演練人員必須為(略)人員參與本項(xiàng)目。3(略)廠商及所有參與演練人員均應(yīng)簽署保密協(xié)議,禁止在任(略)絡(luò)、聊天工具、自媒體公開(kāi)或向第三方透露我行安全防護(hù)信息、漏洞信息(無(wú)論是否已修復(fù))和數(shù)據(jù)信息。4項(xiàng)目結(jié)束后,(略)廠商需確保已將項(xiàng)目中涉及我行所有相關(guān)(略)公章的承諾書(shū)。附件:寧波銀行信息科技服務(wù)提供商盡職調(diào)查報(bào)告一、基本信息1.1服務(wù)提供商基本信息服務(wù)提(略)類型(略)地址聯(lián)系人聯(lián)系人電話公司主營(yíng)業(yè)務(wù)1.2監(jiān)管評(píng)價(jià)(是否出現(xiàn)在監(jiān)管機(jī)構(gòu)(略)或
金融同業(yè)合作過(guò)程中是否受到處罰)(是否存在未決訴訟)1.3關(guān)聯(lián)(略)或附屬機(jī)構(gòu)是否存在經(jīng)營(yíng)危機(jī),該危機(jī)是否危及該服務(wù)提供商的正常經(jīng)營(yíng))1.4主要客戶
清單列表(主要客戶群體)二、服務(wù)提供商持續(xù)經(jīng)營(yíng)能力2.1財(cái)務(wù)情況(近三年經(jīng)審計(jì)的財(cái)務(wù)報(bào)表)三、服務(wù)提供商內(nèi)部控制和管理能力3.1服務(wù)提供商內(nèi)控
評(píng)估報(bào)告(評(píng)估報(bào)告內(nèi)容如覆蓋以下3.2-3.6內(nèi)容,則將評(píng)估報(bào)告內(nèi)容對(duì)應(yīng)填寫(xiě)至各個(gè)部(略))3.2服務(wù)提供商的組織結(jié)構(gòu)內(nèi)部控制部門(mén),如是否建立了內(nèi)部的使用工具的安全測(cè)試部門(mén)、內(nèi)控部門(mén)、審計(jì)部門(mén)3.3I(略)及項(xiàng)目的安全管理及流程管理建立了相應(yīng)的制度)(項(xiàng)目過(guò)程中的項(xiàng)目管理(PMO)體系,包括例會(huì)、(略)等)(服務(wù)質(zhì)量控制方法)3.4培訓(xùn)體系建設(shè)(是否對(duì)其員工定期開(kāi)展技術(shù)技能以及安全防范相關(guān)的培訓(xùn),提供培訓(xùn)計(jì)劃或培訓(xùn)材料)3.5服(略)技術(shù)人員的離職率)3.6IT風(fēng)險(xiǎn)管控(包括對(duì)公司本身的IT風(fēng)險(xiǎn)管控及所承接外包項(xiàng)目的IT風(fēng)險(xiǎn)管控情況)四、服務(wù)提供商信息技術(shù)能力4.1服務(wù)能力和支持技術(shù)(服務(wù)提供商的技術(shù)能力資質(zhì)證明,專業(yè)認(rèn)證等)(描述使用的工作方法、應(yīng)用(略)、技術(shù)文檔、評(píng)估模型、評(píng)估工具等使用情況、知識(shí)產(chǎn)權(quán)等)4.2服務(wù)(略)場(chǎng)評(píng)價(jià)(服務(wù)提供商主要的服務(wù)行業(yè)、主營(yíng)業(yè)務(wù)、服務(wù)客戶)(類似的服務(wù)項(xiàng)目經(jīng)驗(yàn)及項(xiàng)目合同證明材料)(略)絡(luò)和信息安全保障能力(該項(xiàng)評(píng)估內(nèi)容用于非駐場(chǎng)信息科技外包)(略)絡(luò)與信息安全管(略)絡(luò)與信息安全技術(shù)防護(hù)體系建設(shè)情況、安全事件響應(yīng)和恢復(fù)能力、實(shí)踐經(jīng)驗(yàn)等)(略)查看原文