序号 | 服务内容 | 数量 | 备注 |
1 | 网络安全监控 | 1年 | 提供不少于一个人的驻场服务,服务期内实时开展监控工作,根据上报问题,在5*8小时内做出处理及意见反馈,并输出监控记录、问题处理记录、分析报告等交付物。 |
2 | 系统安全监控 | 1年 |
3 | 定期安全巡检 | 1年 | 针对月度、重大节日或活动前开展安全设备巡检工作,并出具巡检报告。 |
4 | 网络安全隐患排查 | 1年 | 需要现场服务,按每月两天的现场服务计算,并输出相应的安全隐患排查及处理报告。 |
5 | 终端安全隐患排查 |
6 | 应用安全隐患排查 |
7 | 安全迎检服务 | 1年 | 按实际需求提供安全巡检服务,并输出安全自查报告、安全整改报告等交付物。 |
8 | 漏洞扫描服务 | 1年 | 对医院指定范围如重要信息资产、Web应用、部分终端开展漏洞扫描工作,并提供漏洞扫描报告。 |
9 | 新系统入网安评服务 | 1年 | 针对新系统入网前开展安评服务,包括但不限于漏洞扫描、基线核查,出具入网安评报告。 |
(略) | 渗透测试服务 | 1年 | 对医院指定系统开展渗透测试服务,模拟入侵渗透测试,并提出针对性整改意见,出具渗透测试报告。 |
(略) | 最新漏洞筛查服务 | 1年 | 针对互联网或第三方安全机构公布的最新高危漏洞,立即制定自查方法,并上报医院确认后开展全网安全排查,及时发现受漏洞影响的资产,并跟进漏洞修复工作。 |
(略) | 重要时期安全值守 | 1年 | 针对国家重大会议、重要时期等,提供专家团队驻场护网保障服务,实时监测各安全系统,分析安全日志,及时在线填报安全风险至应急平台。 |
(略) | 攻防演练护网服务 | 1年 | 1.在国家、省、市攻防演练前,开展全院网络层、边界层、应用层、账户层、系统层面的安全风险现场排查评估,减少安全风险,收敛对外资产暴露面;从技术层面强化安全防护能力,临时增加蜜罐、虚拟补丁、APT防护、调查取证等安全能力。 2.在护网期间按要求提供现场安全值守服务,实时监测安全风险,对攻击日志进行研判分析及应用处置。 3.在护网结束后,复盘演练成果,找出安全短板,为后期的安全优化提供参考。 |
(略) | 安全建设方案或技术咨询 | 1年 | 针对医院安全规划、安全建设方案、应急演练技术方案等网络安全重要规划、建设、部署等工作,提供方案合理性建议,必要时参与方案实施的跟踪,把控整体安全风险 |
(略) | 安全培训服务 | 1年 | 根据不同的用户类型安排有针对性的培训内容,以提高技术能力、安全意识,并满足政策法规要求。 |
(略) | 应急演练服务 | 1年 | 针对特定的安全演练模拟场景制定应急演练方案,根据应急演练场景组织开展安全应急演练工作,检验应急预案的合理性及技术团队的应急处置能力,全年共开展应急演练。 |
(略) | 应急支撑保障服务 | 1年 | 当医院出现突发紧急安全事件情况下,按照应急预案流程立即启动系统应急服务工作程序,安全工程师立即响应,初步判断故障原因,并组织专家团队力量,制定完备的安全应急处置方案,并根据实际需要增加技术工程师到用户现场,负责威胁的处置、用户受影响系统的修复工作。 |
(略) | 安全运营管理制度 | 1年 | 1、与院方共同制定信息安全服务目标,编制安全服务工作计划,分解安全服务工作任务; 2、为医院量身设计安全体系框架,并指导安全体系制度文件的编制; 3、为医院设计主流IT设备安全基线; 4、为医院制定安全服务规范、应急响应流程,规范信息安全日常工作; 5、为院方关键信息安全决策提供建设性建议; 6、分析医院整体安全状况,提供安全状况分析报告,及时调整督促安全服务工作。 |
(略) | 安全管理制度完善服务 | 1年 | 基于政策法规要求,立足医院现状及相关安全技术措施,对医院现有网络安全管理制度、数据安全、个人信息保护等要求进行梳理、优化、完善,积极贯彻落实网络安全法、数据安全法、个人信息保护法、安全等级保护要求等法律法规要求。 |
(略) | 安全运营考核制度 | 1年 | 结合以下内容对运维人员进行考核:(略) 2、管理督导安排整个安全服务成员的工作,评价各成员工作报告,给出修改、更正、评价意见;3、医院信息安全问题分析及问题处理工作统筹。 |
(略) | 运维内容和计划 | 1年 | 1、运维内容包含终端安全运维、网络运维、安全运维三个维度。 2、根据运营内容合理做出计划安排,划分工作内容与工作目标,以日、周、月输出计划报表。 |
(略) | 资产数据管理 | 1年 | 1、维护医院机房主要资产台账,日常配置变更及时更新台账信息,确保台账完整、准确,为日常安全检查及运维巡检提供准确的数据依据; 2、每半年一次对资产(服务器、网络设备、安全设备、信息系统、重要基础设施、对外应用及端口、边界链路及带宽、关键设备接口信息等)进行盘点,包括退运设备及新上架设备等,通过资产管理服务查漏补缺,提高资产台账准确性。 |
(略) | 互联网资产安全管控 | 1年 | 1、每季度对医院对外资产进行收集、梳理、核对,重点发现暴露在外网的未知资产,并进行整改; 2、收集医院发布于互联网的应用、托管云资产、公众号、小程序等信息,排查开源社区源码泄露风险,排查医院相关的威胁情报; 3、建立对外业务开放安全入网规范,针对新上线对外业务系统,开展强安全检测,消除安全风险后方开放互联网业务访问。 |
(略) | 全网安全治理 | 1年 | 对医院防病毒系统进行深度日志智能分析,通过防病毒智能运维服务工具,结合人工研判,通过人机共治方式,对周期性病毒数据进行自动化分析,保障病毒巡检报告的准确性与可靠性。服务期间提供的防病毒运维服务系统,导入病毒日志数据后,自动生成病毒分析报告。 |
(略) | 互联网暴露面安全评估服务 | 1年 | 通过调研的方式确定互联网资产范围,基于IP、域名、Web扫描技术、操作系统探测、端口探测等技术,生成资产及应用列表,输出《互联网暴露面安全评估报告》。 |
(略) | 网络边界安全评估 | 1年 | 对医院网络边界(互联网、专线、医保、分院)相关的网络访问路径进行梳理,明确系统访问源(包括用户、设备或系统)的类型、位置和途径的网络节点,绘制准确的网络路径图。网络路径梳理须明确从互联网访问的路径、内部访问路径等,全面梳理目标系统可能被访问到的路径和数据流向,评估网络边界网络安全访问策略的必要性和有效性,收敛不必要的暴露面,提升医院边界安全。 |
(略) | 钓鱼邮件演练服务 | 1年 | 基于社会工程学的原理,根据用户网络环境、邮件使用习惯和特征,结合组织内的热点事件,精心构造具有欺骗性、迷惑性、含有钓鱼链接的钓鱼邮件,模仿组织内部门向目标群体定向发送钓鱼邮件,进行钓鱼测试。 |
(略) | 综合安全评估 | 1年 | 通过模拟攻防演练,采用最大限度模拟APT(高级持续性威胁)攻击手法,不限定攻击路径和手段,以不采用破坏性攻击为底线,以系统提权、控制业务、获取数据为目标,深入评估医院安全防护短板。综合检测医院网络安全防守能力,基于《攻击队评估报告》,为提升员工网络安全意识和医院网络安全管理水平及网络安全应急响应能力提供指导依据。 |
(略) | 安全运营审计服务 | 1年 | 第三方审计团队,对现场安全运营服务开展情况进行审计,针对安全风险底线清单开展包括对外业务安全、边界暴露面、防火墙策略有效性、集权系统安全性、账号安全管理等风险进行审计,发现问题,立查立改。 |