XX市XX局信息系统密码安全服务项目采购需求.docx
《XX市XX局信息系统密码安全服务项目采购需求.docx》由会员分享,可在线阅读,更多相关《XX市XX局信息系统密码安全服务项目采购需求.docx(8页珍藏版)》请在课桌文档上搜索。
1、XX市XX局信息系统密码安全服务项目采购需求一、项目概况根据商用密码应用安全性评估管理办法规定,应对重要网络信息系统开展商用密码应用安全性评估工作,对商用密码应用的合规性、正确性、有效性进行准确评估分析。开展密码应用安全性评估工作是完善信息系统密码应用安全防护能力的一个重要环节,也是信息系统密码应用安全建设和管理的重要组成部分。通过测评可以发现信息系统密码应用的安全现状与需要达到的安全等级或目标的差异,进行全面有效的密码应用安全整改建设,使系统密码应用在技术和管理方面有针对性的加强和完善,以确保网络和信息系统的安全。本次XX市XX局信息系统商用密码应用安全性建设工作具体包括采购部署密码安全设备
2、或服务、完成相关信息系统的国密适配改造,开展商用密码系统整体集成和风险检测,委托密评机构开展商用密码应用安全性评估并出具密评报告。二、服务内容要求及范围2.1 商用密码应用安全性评估根据GB/T39786-2021信息安全技术信息系统密码应用基本要求国家标准,由商用密码应用安全性评估机构对各信息系统所涉及的物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全、密钥管理及安全管理等方面进行测评,出具符合密码管理部门要求的密码应用安全性评估报告,并协助完成备案。2.1.1 评估范围本次密评对象为XX市XX局等保三级信息系统及部分二级信息系统,数量不多于10个,具体系统由业主方确定。2.1
3、. 2依据标准供应商应依据国家或行业相关标准开展密评工作,依据标准包括但不限于:(1) GM/T39786-2021:信息安全技术信息系统密码应用基本要求(2) GM/T0115-2021:信息系统密码应用测评要求(3) GM/T0116-2021:信息系统密码应用测评过程指南(4)信息系统密码应用高风险判定指引(2021版)(中国密码学会)(5)商用密码应用安全性评估量化评估规则(2021版)(中国密码学会)2. 1.3评估内容根据各信息系统的保护等级,并依据信息系统密码应用基本要求中条款要求,全面分析应用系统的安全保护措施与密码应用基本要求相应级别之间的差距,进行合规性分析,出具密码应用安
4、全性评估报告及整改建议书,并为系统密码应用加固整改提供技术支持。密评内容应包括技术测评与管理测评2部分,共8个层面:(1)物理和环境安全:采用密码技术进行物理访问身份鉴别,保证重要区域进入人员身份的真实性。(2)网络和通信安全:采用密码技术对通信实体进行身份鉴别,保证通信实体身份的真实性。(3)设备和计算安全:采用密码技术对登录设备的用户进行身份鉴别,保证用户身份的真实性。(4)应用和数据安全:采用密码技术对登录用户进行身份鉴别,保证应用系统用户身份的真实性。(5)管理制度:具备密码应用安全管理制度,包括密码人员管理、密钥管理、建设运行、应急处置、密码软硬件及介质管理等制度。(6)人员管理:相
5、关人员了解并遵守密码相关法律法规、密码应用安全管理制度。(7)建设运行:依据密码相关标准和密码应用需求,制定密码应用方案。(8)应急处置:制定密码应用应急策略,做好应急资源准备,当密码应用安全事件发生时,按照应急处置措施结合实际情况及时处置。2.1.4评估原则本次评估实施应满足以下原则:(1)保密原则:对测评的过程数据和结果数据严格保密,未经授权不得泄露给任何单位和个人,不得利用此数据进行任何侵害采购人的行为,否则采购人有权追究投标供应商的责任;(2)标准性原则:测评方案的设计与实施应依据国家相关标准进行;(3)规范性原则:投标供应商的工作中的过程和文档,具有很好的规范性,可以便于项目的跟踪和
6、控制;(4)可控性原则:测评服务的进度要跟上进度表的安排,保证采购人对于测评工作的可控性;(5)整体性原则:测评的范围和内容应当整体全面,包括国家相关要求涉及的各个层面;(6)最小影响原则:测评工作应尽可能小的影响系统和网络,并在可控范围内;测评工作不能对现有信息系统的正常运行、业务的正常开展产生任何影响。2.1.5服务成果(1)商用密码应用安全性评估整改建议书;(2)商用密码应用安全性评估报告;(3)业务系统密码安全服务总结报告。2. 2采购密码安全产品及服务基于符合国密标准的密码安全产品提供密码服务,服务期一年。3. 2.1服务器密码机服务基于符合国密标准GM/T0030-2014服务器密
7、码机技术规范、安全等级为二级的服务器密码机产品提供基础密码服务,技术指标应满足:(1)密钥管理功能:提供密钥的产生、安装、存储、使用、销毁以及备份和恢复功能,至少支持三层密钥结构。(2)数据加解密功能:提供数据加解密以及密钥安全管理功能,确保数据加密算法及密钥的安全性,对外提供通用密码服务接口,接口标准符合GM/T0018密码设备应用接口规范。(3)密码算法支持:支持国密SM2、SM3SM4算法。2.2.2国密SS1.VPN网关服务基于符合国密标准GM/T0025SS1.VPN网关产品规范、安全等级为二级的SS1.VPN产品提供加密安全通信通道服务。2.2.3数据库加密服务基于符合国密标准GM
8、/T0028密码模块安全技术要求、安全等级为二级的数据库加密系统,提供数据库安全加解密服务。支持国密SM2、SM3SM4算法;支持对RDS.Oracle.MySQ1.多种数据库类型的加密;支持对CHAR,VARCHAR,NUMBER,DATE等多种常用数据类型加密。支持对数据库实例提供加密服务。2.2.4国密服务器SS1.证书采用国密算法的单域名服务器SS1.证书,支持SM2和RSA双证书模式,支持SM2证书+国密套件或RSA证书+国际标准套件进行HTTPSSS1.加密通信,可根据用户使用的不同浏览器自适应选择加密套件和加密证书。2.2.5个人CA证书100张个人CA证书,证书符合国密局标准G
9、M/T0015基于SM2密码算法的数字证书格式规范,证书存储介质符合国密局标准GM/T0027智能密码钥匙技术规范。2.3信息系统密码应用安全性改造针对业主方指定的信息系统,依据GB/T39786-2021信息安全技术信息系统密码应用基本要求,定制开发密码应用中间件、改造应用系统,达到通过密评的要求。信息系统的密码安全改造应贯穿业务始终,即从传输链路、身份鉴别、数据加密、电子签名、数据完整性保护等方方面面。在用户在与服务端之间通信时.,通过安全网关建立加密通道、数据进行存储时以密文的形式存储、对访问控制策略信息进行HMAC运算和校验、对用户操作行为使用用户的证书进行签名/服务端发出的数据可以由
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- XX 信息系统 密码 安全 服务项目 采购 需求
链接地址:https://www.desk33.com/p-1353882.html