********
第*章采购需求
*、建设目标
根据****”的战略目标,结合国家、司法部对司
法信息化的建设要求和省司法厅实际情况和建设需求,统筹****省司法信息化建设。
将**、**人工智能等新*代技术融入“智慧法治”、自由贸易港建设,深化场景应
用,形成“大平台共享、大系统共治、大数据慧治”的“智慧法治”信息化新格局,
进*步提高公共法律服务的知晓率、首选率和满意率。构建起司法行政业务应用、司
法行政大数据、司法行政信息化安全保障这*大应用体系。
加快智慧法治建设内容,依托电子政务网络完善“法治建设”、“法律服务”、
“法治保障”*大类业务系统建设、深入推进“智慧公证”“智慧普法”等系统建设,
整合形成统*的****司法行政工作大平台,全面提高****省司法行政工作智能化水
平。
本次项目建设需结合****省司法厅普法与依法治理处、公共法律服务管理局、法
律职业资格管理处等相关部门实际业务需求,在依法治省、智慧法治的战略目标下对
司法厅内应用业务系统建设及升级改造,应“***”规划发展建设智慧普法平台为
社会公众了解学习法律法规知识提供平台,提高法律意识,能够提高公民法制宣传教
育普及率**%以上,青少年普及率达**%以上,为国家工作人员法律知识学习考试提
供普法平台,并通过汇聚全省法治宣传教育工作管理数据进行综合展示,对市县司法
局普法依法治理工作和各部门行业落实普法责任制情况进行考核管理,实现全省法治
宣传的规范化、标准化,增强法治宣传的实时性和有效性,进*步提高法治宣传水平。
建设****公证管理系统,结合****省司法厅公证业务实际管理需求,全面开展“互
联网+法律服务”,推动智慧公证应用与管理新模式,使公证管理及业务全数据落地
****,支撑公共法律服务大数据分析应用及数据共享。系统建设完成后,能够满足大
约**/年的办证量,并且年增长量**%。
深入贯彻《司法部关于进*步深化改革强化监管提高司法鉴定质量和公信力的
意见》,结合大数据技术升级司法鉴定管理系统,实现智慧司法战略目标。系统升级
改造后可实现对司法鉴定数据进行**%以上监测归集工作,确保数据的真实有效。
依据最新施行的《中华人民共和国法律援助法》,深化改造法律援助管理系统,
加强法律援助信息化建设,力求实现应援尽援、应援优援的总体目标,系统应保证每
*/***
********
年办理法律援助案件达到*****件以上,为困难群众和符合法定条件的其他当事人无
偿提供法律援助,做到群众对法律援助满意度达**.*%,并能够将数据系统化管理,
**%实现有数据可查,保障法律援助事业与经济社会协调发展,促进司法行政部门与
司法机关及其他有关部门实现信息共享和工作协同。
结合****省公共法律服务的实际业务需求及目前*期法网*年过程中的使用反
馈,以司法行政公共法律服务为核心,深化“互联网+法律服务”模式进行全面的升
级改造,加大投入力度,改善基层信息基础设施,提升法律援助信息管理水平,实现
与相关单位的信息共享和工作协同和提供全业务、全时空服务。将信息化与公共法律
服务的深度融合,充分发挥信息化对司法改革发展的支撑、引领作用,以信息化推动
司法工作提升到*个新水平,并向社会群众提供的法律服务完成率至少**%以上。
建设司法厅电子文件档案管理系统,实现对司法厅各类项目、项目资料的管理及
司法档案业务工作的管理,系统集成至海政通。系统可对司法厅各项目进行统*管理,
对项目进度、任务情况进行统*的跟踪监督,从而提高项目建设、管理实效;同时对
司法厅工作过程中产生的所有原始资料以案卷为单位重新进行整理,实现文件管理、
待归档管理、档案管理、档案业务管理、档案利用的管理。司法厅项目档案收录率(预
期**%以上);司法厅专业档案管理部门系统推广使用率(预期***%)。
在《智慧****总体方案(****-****)》的指导下,将司法厅业务集成海政通,
有效推进党建、政务、服务网络“多网合*”“*网通办”,推进政府数字化转型,
加快****自由贸易港建设,提高政府服务质量;将司法厅业务集成海易办,推动实现
数字政府和智能公共服务建设工程,方便个人用户和企业用户在线办理相关业务,真
正事项政务服务“*网通办”。
整合司法业务体系对外,形成服务对象的全****唯*的身份标识,公众从司
法体系的任意业务领域窗口办理任意业务,都无需重复提交个人基本信息材料或在司
法领域办理业务的历史材料信息,做到*次记录永久利用,打造统*司法服务的口碑。
对内,帮助各业务口准确唯*识别服务对象信息,优流程减少材料进*步降低公众办
理业务的门槛。同时在司法体系内部对有业务依赖关系、业务互斥关系、业务信息参
考关系的业务信息内容进行提炼和共享,减少内部业务和数据协同联动的成本内耗,
持续提升行政效率,为做到“*件事*次办”“最多跑*次”提供基础支撑。
*、建设周期与地点
*.建设周期:**个月;
*/***
********
*.建设地点:****省****市;
*.建设范围:****省司法厅、市司法局、乡/镇司法所
*、项目总投资及资金来源
*.项目名称:****省司法厅法治信息化平台-智慧普法子平台及应用系统项目
*.项目资金来源及预算金额:政府投资财政资金****.***元
*包:平台及应用系统预算金额:***.***元
*包:第*方软件测试与*级等保安全服务预算金额:***元
*包:监理服务预算金额:**.***元
*包:网络安全等级保护测评预算金额:**元
*包:商用密码应用安全性评估预算金额:***元
*.资金来源:财政
*、总体建设方案
*.总体框架
*.*总体业务关系图
为实现司法行政信息化系统*体化的应用效果,本次建设采用****省政务云平台
的分布式、高并发和数据资源集中处理的架构建设,在充分继承现有信息化成果和发
挥各地业务应用系统建设积极性的同时,司法厅加强统筹推进,建立统*标准、统*
基础网络、统*业务平台、统*数据交换、统*安全保障体系。在基础设施层、应用
支撑层和业务应用层*个层面,按照“打牢共用、整合通用、开放应用”的原则构架
全省司法行政系统信息体系,全省司法行政系统信息化建设项目逻辑概念如图所示:
*/***
********
*站式综合平台
法助网上统防
公服务律用服务法理专家
社区*
成法定定服务人民资解司法考试务公开
执法管理公共法律服务站治室传司行客*
应急指挥政务管理法建国管公管理
成库师管司法考试管理师管
社区路正向急牌牌人民内解理
业务应用层
大数据分析服务平台
运维保
基数
基础资源管理服务大数据分析服务
数据共享交换
支撑层
安全保
**政务卡网中商务外网
****视监控
传感器指挥中心商界防范
互联网政务内网
基础设施层
(*)基础设施层
利用****省电子政务平台,建立集约化、可扩展的信息网络高速路和先进计算基
础设施,利用物联网技术,建立深度融合、集成联动的智能化信息技术设施。
(*)应用支撑层
****省政务云构建统*的数据分析服务平台,建立异构数据接入归集、数据融合
处理和分析挖掘、共性应用支撑和数据智能服务设施,实现全系统全业务域信息资源
整合共享。
(*)业务应用层
建设上下贯通、横向集成的开放应用平台体系,支撑司法行政执法各条线业务流
畅应用。通过统*标准规范、统*信息安全、统*运维保障体系,建立全省“*盘棋”
的信息化建设应用体系,保障体系持续成长和演进。
*.*司法厅信息化总体架构
****省司法行政信息化总体架构依托****省电子政务云以“统*标准、数据共享、
业务协同、融合集成”为理念,以司法部组织制订的“数字法治智慧司法”为核心
牵引,在既有信息化系统基础上,统筹规划、协调建设、体系推进。通过信息化建设
和综合集成,实现与司法部及全省各层级、各部门建设的各类司法行政信息系统互联
*/***
********
互通、资源整合、协同共享的总体目标。
*.*项目信息化总体架构
本次项目信息化总体架构依托****省电子政务云平台建设,在既有信息化系统基
础上建设本次加快建设司法部指定的战略目标,完成数字法治、智慧司法为核心牵引
的建设内容,本次项目建设内容如下:
图*-*信息化总体架构图
*/***
********
基础设施层:充分利用****省电子政务云已有的网络基础设施、互联网访问出口,
结合系统对网络、系统软件、硬件设备和机房设施的需求,添置必要的软硬件设备。
资源层:利用****省电子政务云通过标准接口的形式获取内外部的数据,实现数
据资源进行统*管理,实现数据统*采集、数据标准化治理、数据共享交换等服务。
存储平台的各种信息及数据,包括基础数据库、业务数据库以及主题数据库、共享数
据库等。
支撑层:****省电子政务云统*提供支撑层的基础功能、支撑平台和专用的工作
组件,本项目新建的北斗统*授时系统主要为省司法厅所有上层应用提供授时服务。
应用层:应用层主要提供平台的各业务应用功能,主要包括新建的智慧普法、公
证管理系统、电子档案管理系统和升级改造的司法行政网移动端适配、司法鉴定管理
系统、法律援助管理信息系统、公共法律服务平台、司法厅体系业务协同整合、司法
政务云操作系统升级。本期新建的系统和已建的业务系统同属于省司法厅政务管理平
台下的应用系统,便于司法工作人员业务管理工作,都是部署在省司法厅司法行政数
据中心和基础应用支撑系统之上。
展示层:本项目所建设的平台系统集成到大数据管理局海政通;本项目所建设的
***集成到大数据管理局的海易办***。
用户层:该平台的用户主要面向法律服务从业人员、司法行政管理人员、社会公
众和系统运维人员。
*.技术路线
*.*移动互联网技术
移动互联网,就是将移动通信和互联网*者结合起来,成为*体,是*个全国性
的、以宽带**为技术核心的,可同时提供话音、传真、数据、图像、多媒体等高品
质电信服务的新*代开放的电信基础网络,是国家信息化建设的重要组成部分。
移动互联网是*种通过智能移动终端,采用移动无线通信方式获取业务和服务的
新兴业态,包含终端、软件和应用*个层面。终端层包括智能手机、平板电脑、电子
书、***等;软件包括操作系统、中间件、数据库和安全软件等。应用层包括休闲娱
乐类、工具媒体类、商务财经类等不同应用与服务。
第**次《中国互联网络发展状况统计报告》显示,截至****年*月,我国网民
规模达*.***,互联网普及率达**.*%;手机网民规模达*.***,我国网民使用手
机上网的比例达**.*%,手机保持第*大上网终端地位。我国移动互联网发展进入全
*/***
********
民时代。
移动互联网的基本终端是智能手机,智能手机不仅具有计算、存储、通信能力,
同时智能手机具有越来越强大的智能感应能力,这些智能感应让移动互联网不仅联
网,而且可以感知世界,形成新的业务。智能手机不再是科学研究和办公的工具,而
是生活助理。移动互联网的使用时间呈现出碎片化的倾向,差不多在任何时间都可以
看到用户在使用。
移动终端已是广大市民日常生活的必备生活工作工具。随着移动终端的大面积应
用,政府“互联网+公共服务”优势越来越明显,使司法行政人员、从业人员和公众
更加便捷地采集数据、获取数据,提高公众服务水平和办事效率。
适应技术的发展,本项目将采用移动互联技术,建设互联网+服务。
*.*基于云架构设计
云平台由平台层、应用层、访问层*个子层级构成:
(*)平台层
平台层负责运行时环境(如中间件等)、大数据环境、基础设施环境等的云计算
资源提供。改变了以往每个系统独立的烟囱式建设模式。*套平台环境可以同时支撑
成*上*个应用系统的运行,同时可以支持开发环境、测试环境、生产环境等多种不
同的功能。
平台层可实现业务工作流引擎、业务数据库、业务***、应用门户、报表引擎、
认证平台等,可以支持应用层中各类业务部署的快速实现。
(*)应用层
应用层按业务域进行划分,灵活调用轻量级的微服务(****)进行业务“拼装”,
实现不同业务场景下的需要。业务域主要定义了业务活动的分类和边界,以便有效的
管理业务需求和功能实现。在平台层上的应用与传统应用最大的不同在于灵活性与扩
展性,彼此在平台上可以独立开发、独立部署、独立运行,实现应用间的松散耦合。
同时在微服务架构的支撑下,允许灵活地调整和扩展,大大降低了每项应用的上线周
期与运维成本。
(*)访问层
访问层为用户提供不同的入口,如**端、平板电脑、智能手机、指挥大屏等,
来访问到应用层的各个应用,支持不同业务场景的使用需求。
*.*高可扩展组件软件技术
建立在与大量第*方司法行政业务系统、监管业务、安防设备应用和信息系统集
*/***
********
成联动的基础上,必须采用组件化的标准软件架构和系统接口技术,提供具备无限扩
展能力系统架构,才能有效集成现有各类系统,同时为系统持续扩展奠定基础。
*.*面向服务的架构设计
司法行政信息化系统总体架构采用***(*******-********************)面向
服务架构,以服务为核心,将**资源整合成可操作的、基于标准的服务,使其能被
重新组合和应用。在***架构中,所有应用能够通过标准化的服务接口连接起来,交
换数据和处理过程,而无需考虑应用什么样的编程语言或在什么操作系统下运行。在
这种模式下,所有的系统功能模块都是*种服务,可以被多个系统共享和重用,每个
服务模块都是*个标准的服务组件,整体的信息平台,就像搭积木*样用*堆的服务
组件任意组合,就可以组合出全新的业务系统能够提升全国司法行政信息化架构的控
制能力、提升开发效率、加快开发速度、降低客户化和人员技能的投入。
通用的***架构:
图*-****架构图
面向服务架构项目的实现过程包括:建模—&**;组装—&**;部署—&**;管理,如下图所示:
*/***
********
+发现
构建和测试
组合
收集需求
组装
建模和仿真
设计
建模部署
管理
流程整合
校人员整合
心信息整合和管理
应用程序和服务管理
+身份识别和权限管理
过程控制
图*-*实现过程
***实施将以部门具体业务目标和**资源为指导,在建立公共组件服务(基础平
台服务)的基础上,以业务驱动服务,服务驱动技术为原则。通过***架构的实施,
可以带来:
(*)提高软件的重复使用率;
(*)提高软件系统的可扩展性;
(*)软件系统的可持续优化;
(*)减低了**资源投资和**建设风险。
*.*以****为核心的技术路线
本系统基于标准的*****层架构***模式开发,采用*/*结构。
用户通过操作页面进行各种请求处理,请求通过控制器转发到各个处理器,处
理器再将请求数据通过****协议以***的形式传送到中间应用服务器,中间应用服
务器调用相关业务逻辑访问数据库返回数据,数据再以***形式返回到***进行处理。
软件架构支持清晰的多层结构,支持分布式部署,能够根据服务器、网络带宽条
件,设置、控制系统最高并发数量,具有良好的扩展性和应用、数据集中管理条件。
采用******,***,*********,********等成熟软件框架。采用***,按照***
方法管理开发过程。
*/***
********
平台结构图
界面流程报表****
视图层定制定义定制处理
器器器器
权限管理日志管理异常处理
业务逻辑层
通用各种
业务自定
处理义构
构件件
*/********持久层
*********************
图*-*平台结构图
系统基础架构是整个平台的基础,处于整个系统的最底层,其它的业务系统都构
建在它的上面,它为业务系统提供服务,基础架构包括视图控制层,业务逻辑层,数
据持久层等。
系统基础架构的设计和实现必须满足稳定性,安全性,高效性和可扩展性等技术
要求。在系统基础架构的设计和实现中我们引进了面向切面(***)的编程技术、***
***编程技术和*/********技术等多种先进的**技术;同时我们对系统采用了多层
结构,整个基础架构分为表示层,表示层控制层,业务逻辑层,数据持久化层等,并
使层与层之间的干扰降到最低,保证了系统的稳固性、高效性和高可扩展性。
*.*基于安全***的数据交换
国家电子政务标准总体组已确定采用***作为数据交换格式标准,并作为公共数
据元描述标准。
***能方便有效地表示结构化数据,这就使得***可以作为描述和传输数据的手
段。使用***进行数据交换已经成为计算机软件领域的标准技术模式。通过***实
现数据的标准化、结构化,解决了在不同平台、不同系统之间的数据结构/模式的差
异,使得数据层在***技术的支持下统*起来。
**********全部的规范,技术都是以***为底层核心和构架基础的,对***
*******而言,****、****和****,都是使用***作为信息描述和交换的标准手段。
因此,通过***可以保障不同系统之间的数据传输,实现各系统数据资源的最优
整合。
**/***
****,****
**、*包用户项目参考清单、规格、参数、服务等需求
标包名称:网络安全等级保护测评
标包编码:********-**-**
预算金额:**元
通过委托专业网络安全等级测评服务机构,根据《网络安全等级保护实施指南》
等相关文件及标准要求,对我单位信息系统进行网络安全等级保护测评,并出具《网
络安全等级保护测评报告》、《网络安全等级保护整改方案》,明细如下:
* |
结果输出 |
*、《网络安全等级保护测评报告》*、《网络安全等级保护整改方案》 |
*、《网络安全等级保护测评报告》*、《网络安全等级保护整改方案》 |
*、《网络安全等级保护测评报告》*、《网络安全等级保护整改方案》 |
* |
整改指导 |
测评结束后,按照国家有关规定和标准规范要求,坚持管理和技术并重的原则,针对测评报告进行解读,并将技术措施和管理措施有机结合,建立网络安全综合防护体系,提供整改方案,协助指导整改,以达到提高网络整体安全保护能力。 |
测评结束后,按照国家有关规定和标准规范要求,坚持管理和技术并重的原则,针对测评报告进行解读,并将技术措施和管理措施有机结合,建立网络安全综合防护体系,提供整改方案,协助指导整改,以达到提高网络整体安全保护能力。 |
测评结束后,按照国家有关规定和标准规范要求,坚持管理和技术并重的原则,针对测评报告进行解读,并将技术措施和管理措施有机结合,建立网络安全综合防护体系,提供整改方案,协助指导整改,以达到提高网络整体安全保护能力。 |
* |
网络安全等级保护测评 |
网络安全等级保护测评,详情见第*章的采购需求。 |
* |
项 |
序号 |
采购品目名称 |
参考规格型号和配置技术参数 |
数量 |
单位 |
*.项目目标
通过网络安全等级保护测评服务,对我单位的信息系统开展符合性测评,衡量信
息系统的安全保护管理措施和技术防护措施是否符合等级保护基本要求,是否具备了
相应的安全保护能力。找出问题,针对性的制定整改措施,推进网络安全防护体系不
断完善。
*.测评依据
《网络安全等级保护基本要求》
《网络安全等级保护测评要求》
《网络全等级保护测评过程指南》
*.服务人员要求
实施测评工作的技术人员必须具备公安部信息安全等级保护评估中心颁发的《网
络安全等级测评师证书》。
***/***
****,****
*.服务内容
服务期内,测评机构须向我单位提供以下服务。
*.等级保护培训咨询服务
*)等级保护政策/标准咨询
随着国家信息安全等级保护的推进工作,信息安全等级保护政策、法律法规和标
准体系也会相应的发布和更新,测评机构应针对本项目设立信息安全等级保护咨询平
台,明确较为固定的咨询服务人员,并根据咨询要求提供正式的答复资料和文档。咨
询内容包括但不限于信息安全等级保护国内外发展动态、等级保护政策、法律法规和
标准体系咨询服务。
*)信息系统等级变更咨询
在信息系统出现等级变更时,测评机构须协助我单位对信息系统进行分析,明确
信息系统边界和定级对象,对信息系统的子系统进行划分,确定信息系统以及子系统
的安全等级。
*)等级保护建设整改咨询
按照信息系统安全总体方案要求,测评机构须结合信息系统安全建设项目计划,
根据信息安全等级保护相关标准和规定,对我单位等级保护建设整改工作提供全面的
安全方案的详细设计咨询,结合我单位的实际情况,协助我单位进行分布或分期地落
实安全技术与管理措施,并根据预期实现的安全目标,全程提供在建安全设备和系统
的测试、验收工作等咨询服务。
*)信息系统安全检查咨询
在我厅开展信息系统安全检查时,全程提供咨询服务,包括检查范围、检查方法、
检查结果分析以及整改措施制定等。
*)等级保护测评咨询
测评过程中,测评机构应协助用户单位参照《网络安全等级保护测评要求》中评
估内容和方法,对测评过程中所涉及到的评估项及测评过程中所编制相关表格、填写
项提供全程咨询服务,确保测评工作的顺利开展。
*)相关政策、法规、技术标准的培训。
测评机构应向甲方提供完整的培训方案,对信息安全等级保护相关政策、法规、
技术标准进行全面培训。
*.等级保护测评服务
***/***
****,****
依据《网络安全等级保护基本要求》,对我单位信息系统的安全技术体系和安全
管理体系等进行合规性检查,出具《网络安全等级保护测评报告》,并提出具有针对
性的整改建议。
*)测评内容
(*)对我单位的信息系统进行摸底、分析和梳理,提出详细的等保测评方案。
(*)对信息系统进行安全等级保护测评,测评的内容包括但不限于以下内容:
①安全技术测评:包括物理安全、网络安全、主机系统安全、应用安全和数据备
份及恢复等*个方面的安全测评;
②安全管理测评:安全管理机构、安全管理制度、人员安全管理、系统建设管理
和系统运维管理等*个方面的安全测评。
(*)完成测评工作后,提出整改建议;最后出具符合公安部门要求的信息系统
安全保护等级测评报告,并在后期整改实施过程中提供全程咨询服务。
*)测评实施
网络安全测评项目过程需按照《网络安全等级保护测评过程指南》开展工作,等
级测评过程分为*个基本测评活动:测评准备活动、方案编制活动、现场测评活动、
分析及报告编制活动。测评双方之间的沟通与洽谈应贯穿整个等级测评过程。
(*)测评准备活动
测评准备工作包括编制项目启动、信息收集和分析、工具和表单准备。详细要求
见下表:
|
*.模拟测评 |
|
工具和表单准备 |
*.调试测评工具 |
确定测评工具(测评工具清单)《现场测评授权书》《测评结果记录 |
工具和表单准备 |
*.模拟被测系统搭建测评环境 |
确定测评工具(测评工具清单)《现场测评授权书》《测评结果记录 |
|
*.分析调查结查 |
|
信息收集分析 |
定级报告及整改方案分析 |
《系统基本情况分析报告》 |
|
*.收回调查结果 |
|
信息收集分析 |
*.发放调查表单给我单位 |
《系统基本情况分析报告》 |
信息收集分析 |
*.协助我单位填写调查表 |
《系统基本情况分析报告》 |
|
*.整理调查表单 |
|
|
*.确定我单位应提供的资料 |
|
项目启动 |
*.组建测评项目组 |
向用户提交《项目计划书》《提供资料清单》 |
项目启动 |
*.编制《项目计划书》 |
向用户提交《项目计划书》《提供资料清单》 |
项目内容 |
工作内容 |
成果输出 |
***/***
****,****
(*)方案编制活动
方案编制活动包括测评对象确定、测评指标确定、测试工具接入点确定、测评内
容确定、测评指导书开发及测评方案编制等*项主要任务。详细要求见下表:
|
描述测评内容和方法 |
|
*、测评方案编制 |
描述测评项目基本情况和工作依据 |
向用户提交《测评方案》 |
|
描述测评对象 |
|
*、测评方案编制 |
描述被测系统的重要节点和业务应用 |
向用户提交《测评方案》 |
*、测评方案编制 |
描述测评指标 |
向用户提交《测评方案》 |
|
描述被测系统的整体结构、边界和网络区域 |
|
|
针对没有现成测评指导书的测评对象,开发新的测评指导书 |
|
*、测评指导书开发 |
从已有的测评指导书中选择与测评对象对应的手册 |
《测评方案》的测评实施手册部分 |
|
识别每个测评对象对应的每个测试指标的测试方法 |
|
*、测试内容确定 |
识别每个测评对象对象的测评指标 |
《测评方案》的单项测评实施和系统测评实施部分 |
*、工具测试点确定 |
确定工具测试的测评对象选择测试路径确定测试工具的接入点 |
《测评方案》的测试工具接入点部分 |
|
就高原则调整多个定级对象共用的某些物理安全或管理安全测评指标 |
|
*、测评指标确定 |
识别被测系统业务信息和系统服务安全保护等级 |
《测评方案》的测评指标部分 |
*、测评指标确定 |
选择对应等级的****类安全要求作为测评指标 |
《测评方案》的测评指标部分 |
*、测评对象确认 |
识别被测系统等级识别被测系统的整体结构识别被测系统的边界识别被测系统的网络区域识别被测系统的重要节点和业务应用确定测评对象 |
《测评方案》的测评对象部分 |
工作内容 |
工作详细任务测评人员归还借阅的各种资料 |
输出成果 |
*.结果确认和资料归还 |
召开现场测评结束会 |
|
*.结果确认和资料归还 |
测评委托单位确认测评过程中获取的证据和资料的正确性,并签字认可 |
|
|
汇总测评记录,如果需要,实施补充测评 |
|
*.现场测评和结构记录 |
依据测评指导书实施测评 |
访谈结果:技术安全和管理安全测评的测评结果记录或录音文档审查结果:管理安全测评的测评结果记录配置检查结果:技术安全测评的网络、主机、应用测评结果记录表格工具测试结果:技术安全测评的网络、主机、应用测评结果记录,工具测试完成后的电子输出记录,备份的测试结果文件实地察看结果:技术安全测评的物理安全和管理安全测评结果记录测评结果确认:现场核查中发现的问题汇总、证据和证据源记录、被测单位的书面认可文件 |
*.现场测评和结构记录 |
记录测评获取的证据、资料等信息 |
访谈结果:技术安全和管理安全测评的测评结果记录或录音文档审查结果:管理安全测评的测评结果记录配置检查结果:技术安全测评的网络、主机、应用测评结果记录表格工具测试结果:技术安全测评的网络、主机、应用测评结果记录,工具测试完成后的电子输出记录,备份的测试结果文件实地察看结果:技术安全测评的物理安全和管理安全测评结果记录测评结果确认:现场核查中发现的问题汇总、证据和证据源记录、被测单位的书面认可文件 |
|
测评方案、结构记录表格等资料更新 |
|
*.现场测评准备 |
现场测评授权书签署 |
会议记录、确认的授权委托书、更新后的测评计划和测评方案 |
|
确认信息系统已经备份 |
|
*.现场测评准备 |
双方确认测评方案 |
会议记录、确认的授权委托书、更新后的测评计划和测评方案 |
*.现场测评准备 |
双方确认配合人员、环境等资源 |
会议记录、确认的授权委托书、更新后的测评计划和测评方案 |
|
召开现场测评启动会 |
|
工作内容 |
工作详细任务 |
输出 |
(*)报告分析及编制活动
在现场测评工作结束后,应对现场测评获得的测评结果(或称测评证据)进行汇
总分析,形成等级测评结论,并编制测评报告。
***/***
****,****
测评人员在初步判定单元测评结果后,还需进行整体测评,经过整体测评后,有
的单元测评结果可能会有所变化,需进*步修订单元测评结果,而后进行风险分析和
评价,形成等级测评结论。分析与报告编制活动包括单项测评结果判定、单元测评结
果判定、整体测评、风险分析、等级测评结论形成及测评报告编制*项主要任务。详
细要求见下表:
|
描述整体测评情况 |
|
*.测评报告编制 |
概述测评项目情况 |
等级测评报告提交用户 |
*.测评报告编制 |
描述被测系统情况 |
等级测评报告提交用户 |
*.测评报告编制 |
描述测评范围和方法 |
等级测评报告提交用户 |
|
形成等级测评结论 |
|
*.等级测评结论形成 |
统计再次汇总后的单项测评结果为部分符合和不符合项的项数 |
等级测评报告的等级测评结论部分 |
|
评价风险分析结果 |
|
*.风险分析 |
整体测评后的单项测评结果再次汇总 |
等级测评报告的风险分析部分 |
|
为被测系统面临的风险进行赋值 |
|
*.风险分析 |
分析威胁利用安全问题后造成的影响程度 |
等级测评报告的风险分析部分 |
|
分析部分符合项或不符合项所产生的安全问题被威胁利用的可能性 |
|
|
分析被测系统整体结构的安全性对结果的影响情况 |
|
*.整体测评 |
分析不符合和部分符合的测评项与其他测评项(包括单元内、层面间、区域间)之间的关联关系及对结果的影响情况 |
等级测评报告的系统整体测评分析部分 |
|
判定每个测评对象的单元测评结果 |
|
*.单元测评结果判定 |
汇总每个测评对象在每个测评单元的单项测评结果 |
等级测评报告的单项测评结果汇总分析部分 |
|
综合判定单个测评项的测评结果 |
|
*.单项测评结果判定 |
分析测评项所对抗威胁的存在情况 |
等级测评报告的单项测评结果部分 |
*.单项测评结果判定 |
分析单个测评项是否有多方面的要求内容,依据“优势证据”法选择优势证据,并将优势证据与预期测评结果相比较 |
等级测评报告的单项测评结果部分 |
工作内容 |
工作详细任务给出等级测评结论和整改建议 |
工作依据(模版) |
|
汇总测评结果 |
|
|
描述风险情况 |
|
*.服务要求
*)调研和评估
测评机构须给出我单位在进行调查和评估时所需要提供的信息列表,并经我单位
确认。我单位有权利不提供信息列表以外的任何信息。
安全评估必须按照分层的原则,包括但不限于以下对象:物理环境、网络结构、
网络服务、主机系统、数据、应用系统、安全系统、安全相关人员、处理流程、安全
管理制度、安全策略等。
在评估前,将我单位系统根据业务特性和安全要求划分成不同的区域,并确定安
全保护等级。然后设计不同等级的安全评估标准指标,并经我单位认可,以保证评估
标准的适用性。测评机构须在投标文件中详细描述针对我单位网络系统的分为不同等
级的评估标准指标。
测评机构应详细描述安全调查和评估的组织方式,包括组成的人员及分工、评估
的过程组织、实施时间安排、评估方式所遵循的标准等。测评机构需要描述调查和评
估过程的步骤,每*步骤的具体内容、时间安排、详细实施过程、可能对网络及主机
造成的影响等等。
安全调查和评估的过程中,测评机构如需我单位配合,测评机构需要详细描述需
要配合的内容。如需要我单位协助完成各种表单,需要详细描述表单的名称、功能及
主要表项等等,并由测评机构给出具体示例。我单位有权利拒绝提供任何未事先提出
的配合要求,由此产生的损失由测评机构负完全责任。
安全调查和评估过程中,如需使用安全工具,请详细描述所使用的安全工具(软
硬件型号、功能和性能描述)、使用的方式和时间、对环境和平台的要求等。所使用
的安全工具必须具备公安部颁发的《计算机安全产品销售许可证》。
测评机构应向我单位提供详细的评估的原始材料、各种表单及结果报告。
测评机构需要详细描述本次评估采用的评估方式及标准。
*)信息系统安全等级保护符合性测评
按照公安部制订的网络安全等级测评报告格式编制等级测评报告,报告中必须明
确相应信息系统是否满足等级保护要求。
*)整改方案编制
***/***
****,****
测评机构需根据测评结果,应针对性的提出整改建议方案。整改建议方案应具有
可操作性,符合我单位实际情况,且能够切实解决问题。
整改建议方案应明确设计依据、整改内容、整改方案、能够解决的问题、投资概
算以及风险评估。
在整改实施过程中,测评机构应全力支持,负责技术把关、整改验收以及其他咨
询工作。
*.交付成果和报告:
《***系统等级测评报告》
《***系统等级保护安全整改建设方案》
测评过程材料,包括调研表、技术测评记录、会议纪要等。
*.服务验收标准
服务通过验收须满足以下所有条件:
*)完成网络安全的测评工作并出具《测评报告》;
*)针对性的制定整改方案,并出具《整改建议方案》;
*)提交调研表、技术测评记录、会议纪要等服务过程材料;
*)符合省级以上公安部门提出的网络安全等级保护测评相关要求。
***/***
****,****
**、*包用户项目参考清单、规格、参数、服务等需求
标包名称:商用密码应用安全性评估
标包编码:********-**-**
预算金额:***元
* |
商用密码应用安全性评估 |
商用密码应用安全性评估详情见第*章的采购需求。 |
* |
项 |
序号 |
采购品目名称 |
参考规格型号和配置技术参数 |
数量 |
单位 |
特别说明:
*.以上采购清单中所列明的规格或技术要求,涉及的供应商或产品并非特定供应商或
是特定产品,而是参照或相当于这些供应商或产品的技术标准和要求。
*.以上采购清单中所列明的技术参数并非固定值,而是相当于或者优于该技术参数。
*.功能标题描述项不作评审加分项。
*.以上采购清单中若有涉及到相关证书、证明等材料采购单位认为有必要的将在合同
签订时要求提供原件备查。
*.上述采购清单中所列明的规格或技术要求的采购范围的全部内容,投标报价时应当
包含运输、保险、税收、安装调试及相关辅材等费用,采购方不再进行*次投入。
*.●产权归属:涉及软件系统、平台及应用系统、硬件设备等在*年服务期限结束后
归采购人所有,并携助业主单位申请软件著作权证书。(仅*包适用)(提供承诺函
加盖投标人公章,格式自拟)
*.采购文件中标注“●”的条款为本项目的实质性条款,若投标人不满足的,投标文
件按无效处理。
*、其它要求
(*)服务完成时间:依照投标人须知前附表约定的时间。
(*)服务期为:依照投标人须知前附表约定的时间。
(*)交付地点:用户指定地点。
(*)投标人必须根据所投服务的技术参数、资质资料编写投标文件。在中标结果公
示期间,采购人或采购代理机构有权对中标候选人所投服务的技术指标、资质证书资
***/***
****,****
料、签字、印章、地址、联系人、电话、身份证等进行核查,如发现虚假应标与其投
标文件中的描述不*,采购人有权取消其中标资格,并报****主管部门严肃处理。
***/***