
下列服務條款適用于招標采購網會員,若您使用中國招標采購網提供的服務,您必須同意接受此服務條款。
一、服務條款的確認和接納
本服務條款適用于中國招標采購網用戶,您在申請注冊流程中點擊同意本服務條款之前,應當認真閱讀本服務條款。請您務必審慎閱讀、充分理解各條款內容,當您按照注冊頁面提示填寫信息、閱讀并同意本服務條款且完成全部注冊程序后,即表示您已充分閱讀、理解并接受本服務條款的全部內容,并與中國招標采購網達成一致,成為中國招標采購網平臺用戶。閱讀本服務條款的過程中,如果您不同意本服務條款或其中任何條款約定,您應立即停止注冊程序。中國招標采購網服務的所有權和運作權歸北京中采高科招標集團有限公司所有。所提供的服務必須按照其發(fā)布的公司章程,服務條款和操作規(guī)則嚴格執(zhí)行。用戶通過完成注冊程序并點擊“我已經閱讀并接受《中國招標采購網服務條款》中的各項內容”,這表示用戶與北京中采高科招標集團有限公司達成協議并接受所有的服務條款。
二、服務簡介
北京中采高科招標集團有限公司運用自己的操作系統通過國際互聯網絡為用戶提供各項服務,用戶(包括普通個人用戶,免費企業(yè)會員,收費企業(yè)會員)注冊時,必須同意:
1. 提供真實、準確、即時、完整的個人/企業(yè)資料。同時,應根據情況變化維護并及時更新注冊信息,以確保其真實、準確、即時、完整性。
2、一旦北京中采高科招標集團有限公司發(fā)現用戶資料含有不準確甚至是虛假內容,北京中采高科招標集團有限公司有權利中止對該用戶的服務。
三、用戶的帳號、密碼和安全性
1、中國招標采購網的注冊帳號可以是英文、數字、字母、中文,或者是它們的組合。用戶可以根據自己的需要進行選擇,但是用戶注冊的帳號或者填寫的昵稱需要符合下列規(guī)定:
(1)不得使用黨和國家機構的名稱或者是它們的縮寫。
(2)不得使用黨和國家領導人或者其他知名人士的真實姓名、筆名、藝名或者是他們的縮寫。
(3)不得使用不健康、不文明或者帶有侮辱性、攻擊性的用戶名和昵稱。
(4)您一旦注冊成功,就成為北京中采高科招標集團有限公司的合法用戶,您將得到一個密碼和用戶名。并同意接受北京中采高科招標集團有限公司提供的各項服務。如果您未保管好自己的用戶名和密碼,而對您、北京中采高科招標集團有限公司或第三方造成的損害,您將負全部責任。另外,每個用戶都要對其用戶名中的所有活動和事件負全責。您可隨時改變您的密碼和圖標,也可以結束舊的用戶名重開一個新用戶名。
(5)為避免用戶的合法權利受到侵害,用戶若發(fā)現任何非法使用用戶名或存在安全漏洞的情況,請立即通告北京中采高科招標集團有限公司。
四、服務條款的修改及修訂
北京中采高科招標集團有限公司有權在必要時修改服務條款,北京中采高科招標集團有限公司服務條款一旦發(fā)生變動,公司將會在用戶進入下一步使用前的頁面提示修改內容。如果您同意改動,則再一次激活“同意服務條款提交注冊信息”按鈕,視為接受本服務條款的變動。如果用戶不接受。北京中采高科招標集團有限公司則保留隨時修改或中斷服務而不需通知用戶的權利。用戶接受北京中采高科招標集團有限公司行使修改或中斷服務的權利,北京中采高科招標集團有限公司不需對用戶或第三方負責。本服務條款任一條款被視為廢止、無效或不可執(zhí)行,該條應視為可分的且并不影響本服務條款其余條款的有效性及可執(zhí)行性。
五、用戶隱私制度
北京中采高科招標集團有限公司(中國招標采購網)非常重視用戶信息的保護,在使用中國招標采購網的所有產品和服務前,請您務必仔細閱讀并透徹理解本聲明。一旦您選擇使用,即表示您已經同意我們按照本隱私聲明來使用和披露您的個人信息,并接受本條款現有內容及其可能隨時更新的內容。
1、本注冊條款所涉及的隱私是指:在會員注冊中國招標采購網網站帳戶時,使用其它中國招標采購網網站產品或服務,訪問中國招標采購網網頁,或參加任何形式的會員活動、培訓活動時,中國招標采購網會收集的會員的個人身份識別資料,包括會員的姓名、昵稱、電郵地址、出生日期、性別、職業(yè)、所在行業(yè)、工齡,真實頭像,籍貫,公司名稱,QQ號碼,公司地址,公司的產品以及服務簡介,公司固話傳真,公司主頁,公司主要做的項目等。中國招標采購網網站自動接收并記錄會員的瀏覽器和服務器日志上的信息,包括但不限于會員的IP地址、在線、無線信息、信件等資料。
2、中國招標采購網收集上述信息將用于:提供網站服務、改進網頁內容,滿足會員對某種產品、活動的需求、通知會員最新產品、活動信息、或根據法律法規(guī)要求的用途、給會員帶來更多商業(yè)機會等。
3、我們網站有相應的安全措施來確保我們掌握的信息不丟失,不被濫用和變造。這些安全措施包括向其它服務器備份數據和對用戶密碼加密。盡管我們有這些安全措施,但請注意在因特網上不存在“完善的安全措施”。
4、中國招標采購網可能利用工具,為合作伙伴的網站進行數據搜集工作,有關數據也會作統計用途。網站會將所記錄的中國招標采購網會員數據整合起來,以綜合數據形式供合作伙伴參考。綜合數據會包括人數統計和使用情況等資料,但不會包含任何可以識別個人身份的數據。
5、信息的披露和使用:們不會向任何無關第三方提供,出售,出租,分享和交易用戶的個人信息,但為方便您使用中國招標采購網服務及中國招標采購網關聯公司或其他組織的服務(以下稱其他服務),您同意并授權中國招標采購網將您的個人信息傳遞給您同時接受其他服務的中國招標采購網關聯公司或其他組織,或從為您提供其他服務的中國招標采購網關聯公司或其他組織獲取您的個人信息。包括但不限于:您同意我們可批露或使用您的個人信息以用于識別和(或)確認您的身份,或解決爭議,或有助于確保網站安全、限制欺詐、非法或其他刑事犯罪活動,以執(zhí)行我們的服務協議。您同意我們可批露或使用您的個人信息以保護您的生命、財產之安全或為防止嚴重侵害他人之合法權益或為公共利益之需要。您同意我們可批露或使用您的個人信息以改進我們的服務,并使我們的服務更能符合您的要求,從而使您在使用我們服務時得到更好的使用體驗。您同意我們利用您的個人信息與您聯絡,并向您提供您感興趣的信息,如:產品信息。您接受“服務協議”和本隱私聲明即為明示同意收取這些資料。您同意,您的個人信息可以被搜索引擎搜索,并在搜索結果中顯示,由此給您帶來更多的合作機會。您同意并授權中國招標采購網將您的個人信息傳遞給中國招標采購網,中國招標采購網關聯公司、中國招標采購網合作伙伴、中國招標采購網會員,以助于中國招標采購網給您帶來更多的商業(yè)機會、其他服務、合作伙伴等。法律規(guī)定的其他需披露您個人信息的情況。
6、關于會員在中國招標采購網的上傳或張貼的內容
(1)會員在中國招標采購網上傳或張貼的內容(包括照片、文字、附件、帖子、招投標信息、個人合作名片、公司名錄和黃頁、工程信息等),視為會員授予中國招標采購網免費、非獨家的使用權,中國招標采購網有權為展示、傳播及推廣、促使合作等前述張貼內容的目的,對上述內容進行復制、修改、出版等。該使用權持續(xù)至會員書面通知中國招標采購網不得繼續(xù)使用,且中國招標采購網實際收到該等書面通知時止。中國招標采購網網站、中國招標采購網合作伙伴、中國招標采購網關聯公司均可使用。
(2)因會員進行上述上傳或張貼,而導致任何第三方提出侵權或索賠要求的,會員承擔全部責任。
(3)任何第三方對于會員在中國招標采購網的公開使用區(qū)域張貼的內容進行復制、修改、編輯、傳播等行為的,該行為產生的法律后果和責任均由行為人承擔,與中國招標采購網無關。
7、不可抗力
(1)“不可抗力”是指中國招標采購網不能合理控制、不可預見或即使預見亦無法避免的事件,該事件妨礙、影響或延誤中國招標采購網根據本注冊條款履行其全部或部分義務。該事件包括但不限于政府行為、自然災害、戰(zhàn)爭、黑客襲擊、電腦病毒、網絡故障等。不可抗力可能導致中國招標采購網網站無法訪問、訪問速度緩慢、存儲數據丟失、會員個人信息泄漏等不利后果。
(2)遭受不可抗力事件時,中國招標采購網可中止履行本注冊條款項下的義務直至不可抗力的影響消除為止,并且不因此承擔違約責任;但應盡最大努力克服該事件,減輕其負面影響。
六、拒絕提供擔保和免責聲明
用戶明確同意使用中國招標采購網服務的風險由用戶個人承擔。服務提供是建立在免費的基礎上。北京中采高科招標集團有限公司明確表示不提供任何類型的擔保,不論是明確的或隱含的,但是對商業(yè)性的隱含擔保,特定目的和不違反規(guī)定的適當擔保除外。北京中采高科招標集團有限公司不擔保服務一定能滿足用戶的要求,也不擔保服務不會受中斷,對服務的及時性、安全性、真實性、出錯發(fā)生都不作擔保。北京中采高科招標集團有限公司拒絕提供任何擔保,包括信息能否準確、及時、順利地傳送。用戶理解并接受下載或通過中國招標采購網產品服務取得的任何信息資料取決于用戶自己,并由其承擔系統受損、資料丟失以及其它任何風險。北京中采高科招標集團有限公司對在服務網上得到的任何商品購物服務、交易進程、招聘信息,都不作擔保。用戶不會從北京中采高科招標集團有限公司收到口頭或書面的意見或信息,中國招標采購網也不會在這里作明確擔保。
七、有限責任
北京中采高科招標集團有限公司對任何直接、間接、偶然、特殊及繼起的損害或其他一切損害不負責任,這些損害來自:不正當使用產品服務,在網上進行交易,非法使用服務或用戶傳送的信息有所變動。這些損害會導致北京中采高科招標集團有限公司形象受損,所以北京中采高科招標集團有限公司早已提出這種損害的可能性。
八、不提供零售和商業(yè)性服務
用戶使用北京中采高科招標集團有限公司各項服務的權利是企業(yè)的。個人用戶只能是一個公司或實體的商業(yè)性組織下的所屬員工。用戶承諾:未經北京中采高科招標集團有限公司同意,不得利用北京中采高科招標集團有限公司各項服務進行銷售或作其他商業(yè)用途。
九、用戶管理
用戶單獨承擔發(fā)布內容的責任。用戶對服務的使用是根據所有適用于服務的地方法律、國家法律和國際法律標準的。
用戶承諾:
1、在中國招標采購網的網頁上發(fā)布信息或者利用中國招標采購網的服務時必須符合中國有關法規(guī)(部分法規(guī)請見附錄),不得在中國招標采購網的網頁上或者利用中國招標采購網的服務制作、復制、發(fā)布、傳播以下信息:
(1)反對憲法所確定的基本原則的;
(2)危害國家安全,泄露國家秘密,顛覆國家政權,破壞國家統一的;
(3)損害國家榮譽和利益的;
(4)煽動民族仇恨、民族歧視,破壞民族團結的;
(5)破壞國家宗教政策,宣揚邪教和封建迷信的;
(6)散布謠言,擾亂社會秩序,破壞社會穩(wěn)定的;
(7)散布淫穢、色情、賭博、暴力、兇殺、恐怖或者教唆犯罪的;
(8)侮辱或者誹謗他人,侵害他人合法權益的;
(9)含有法律、行政法規(guī)禁止的其他內容的。
2、在中國招標采購網的網頁上發(fā)布信息或者利用中國招標采購網的服務時還必須符合其他有關國家和地區(qū)的法律規(guī)定以及國際法的有關規(guī)定。
3、不利用中國招標采購網的服務從事以下活動:
(1)未經允許,進入計算機信息網絡或者使用計算機信息網絡資源的;
(2)未經允許,對計算機信息網絡功能進行刪除、修改或者增加的;
(3)未經允許,對進入計算機信息網絡中存儲、處理或者傳輸的數據和應用程序進行刪除、修改或者增加的;
(4)故意制作、傳播計算機病毒等破壞性程序的;
(5)其他危害計算機信息網絡安全的行為。
4、不以任何方式干擾中國招標采購網的服務。
5、遵守中國招標采購網的所有其他規(guī)定和程序。用戶需對自己在使用中國招標采購網服務過程中的行為承擔法律責任。用戶理解,如果中國招標采購網發(fā)現其網站傳輸的信息明顯屬于上段第1條所列內容之一,依據中國法律,中國招標采購網有義務立即停止傳輸,保存有關記錄,向國家有關機關報告,并且刪除含有該內容的地址、目錄或關閉服務器。
用戶使用中國招標采購網電子公告服務,包括電子布告牌、電子白板、電子論壇、網絡聊天室和留言板等以交互形式為上網用戶提供信息發(fā)布條件的行為,也須遵守本條的規(guī)定以及北京中采高科招標集團有限公司將專門發(fā)布的電子公告服務規(guī)則,上段中描述的法律后果和法律責任同樣適用于電子公告服務的用戶。若用戶的行為不符合以上提到的服務條款,北京中采高科招標集團有限公司將作出獨立判斷立即取消用戶服務帳號。
十、保障
用戶同意保障和維護北京中采高科招標集團有限公司全體成員的利益,負責支付由用戶使用超出服務范圍引起的律師費用,違反服務條款的損害補償費用,其它人使用用戶的電腦、帳號和其它知識產權的追索費。
十一、結束服務
用戶或北京中采高科招標集團有限公司可隨時根據實際情況中斷服務。北京中采高科招標集團有限公司不需對任何個人或第三方負責而隨時中斷服務。用戶若反對任何服務條款的建議或對后來的條款修改有異議,或對中國招標采購網服務不滿,用戶只有以下的追索權:
1、不再使用中國招標采購網服務。
2、結束用戶使用中國招標采購網服務的資格。
3、通告北京中采高科招標集團有限公司停止該用戶的服務。
十二、通告
所有發(fā)給用戶的通告都可通過電子郵件或常規(guī)的信件傳送。北京中采高科招標集團有限公司會通過郵件服務發(fā)報消息給用戶,告訴他們服務條款的修改、服務變更、或其它重要事情。同時,北京中采高科招標集團有限公司保留對本站免費用戶投放商業(yè)性廣告的權利。
十三、 參與廣告策劃
在北京中采高科招標集團有限公司許可下用戶可在他們發(fā)表的信息中加入宣傳資料或參與廣告策劃,在中國招標采購網各項免費服務上展示他們的產品。任何這類促銷方法,包括運輸貨物、付款、服務、商業(yè)條件、擔保及與廣告有關的描述都只是在相應的用戶和廣告銷售商之間發(fā)生。北京中采高科招標集團有限公司不承擔任何責任,北京中采高科招標集團有限公司沒有義務為這類廣告銷售負任何一部分的責任。
十四、 內容的所有權
中國招標采購網對其獨立采編的或從第三方獲得合法許可的信息內容,內容的定義包括:文字、軟件、聲音、相片、錄象、圖表;在廣告中的全部內容;全部中國招標采購網虛擬社區(qū)服務為用戶提供的商業(yè)信息。所有這些內容均受版權、商標、標簽和其它財產所有權法律的保護。所以,用戶只能在北京中采高科招標集團有限公司和廣告商授權下才能使用這些內容,而不能擅自復制、再造這些內容、或創(chuàng)造與內容有關的派生產品。在本站發(fā)表、轉載的文章僅代表作者本人觀點,本站沒有義務查實文章或圖片、音頻、視頻文件的出處及其真實性。如果您是文章、圖片等資料的版權所有人,請與我們聯系并說明具體文章標題,中國招標采購網會及時加上版權信息,如果您反對中國招標采購網使用,在收到身份證明、版權證明和刪除要求后我們會立即刪除有版權問題的內容。
十五、 法律
用戶和北京中采高科招標集團有限公司一致同意有關本協議以及使用中國招標采購網的服務產生的爭議交由仲裁解決,但是北京中采高科招標集團有限公司有權選擇采取訴訟方式,并有權選擇受理該訴訟的有管轄權的法院。若有任何服務條款與法律相抵觸,那這些條款將按盡可能接近的方法重新解析,而其它條款則保持對用戶產生法律效力和影響。
十六、 中國招標采購網會員帳號所含服務的信息儲存及安全
北京中采高科招標集團有限公司對用戶帳號上所有服務將盡力維護其安全性及方便性,但對服務中出現信息刪除或儲存失敗不承擔任何負責。另外我們保留判定用戶的行為是否符合中國招標采購網服務條款的要求的權利,如果用戶違背了用戶服務條款的規(guī)定,將會中斷其用戶服務的帳號。
十七、 青少年用戶特別提示
青少年用戶必須遵守全國青少年網絡文明公約:要善于網上學習,不瀏覽不良信息;要誠實友好交流,不侮辱欺詐他人;要增強自護意識,不隨意約會網友;要維護網絡安全,不破壞網絡秩序;要有益身心健康,不沉溺虛擬時空。
隨著網絡安全等級保護制度2.0系列標準的出臺,推動了電子招標投標交易平臺的健康發(fā)展。本文通過分析網絡安全等級保護制度2.0系列標準與《電子招標投標辦法》及其配套文件《電子招標投標系統技術規(guī)范 第1部分:交易平臺技術規(guī)范》安全要求的對比,提出了應該新增并加強的部分重要安全控制點和管理基本要求,為電子招標投標交易平臺的安全建設和運營提供了新的參考標準。
在《電子招標投標辦法》及其配套文件《電子招標投標系統技術規(guī)范 第1部分:交易平臺技術規(guī)范》(簡稱《技術規(guī)范》)這一政策的推動下,電子招標采購快速發(fā)展,各政府部門、國有企業(yè)及代理機構建設運營了大量的電子招標投標交易平臺,同時市場上還存在不少在建、待建的電子招標投標交易平臺。
2017年,國家發(fā)展改革委等六部委共同發(fā)布的《“互聯網+”招標采購行動方案(2017-2019年)》,要求推進“依法必須招標項目”的全流程電子化招標采購。同時,強調電子招標投標交易平臺運營機構通過有關管理措施和技術手段,加強風險管理和防范,及時識別和評估平臺安全風險,確保平臺運營安全和數據安全。同年,《網絡安全法》正式實施,該法律規(guī)定了網絡運營者等主體的法律義務和責任,并明確規(guī)定我國實行網絡安全等級保護制度。2019年5月,網絡安全等級保護制度2.0系列標準(簡稱“等保2.0”)正式發(fā)布,并將于12月1日全面實施。等保2.0新政的出臺,為電子招標投標交易平臺的安全體系提供了新的參考標準,對規(guī)范電子招投標交易平臺的安全建設和運營,推動其健康發(fā)展起到了重要作用。
一、等保2.0三級與《技術規(guī)范》安全要求的對比
等保2.0標準根據信息系統在國家安全、經濟建設、社會生活中的重要程度,信息系統遭到破壞的危害程度等因素劃分為一級至五級,等級逐級增高。每一個等級根據業(yè)務目標、使用技術、應用場景等的不同,分為安全通用要求和針對云計算、移動互聯、物聯網和工業(yè)控制系統的安全擴展要求。每一個要求由技術和管理兩部分組成,技術部分包括安全物理環(huán)境、安全通信網絡、安全區(qū)域邊界、安全計算環(huán)境和安全管理中心五個方面;管理部分包括安全管理制度、安全管理機構、安全管理人員、安全建設管理和安全運維管理五個方面。
《技術規(guī)范》根據平臺重要業(yè)務信息安全保密的要求參考了等保1.0中二級和三級的部分內容,側重從技術安全的角度對系統的接口技術要求、安全性、可靠性以及運行環(huán)境四個部分進行了闡述。其中安全性的部分作為重點,又具體細分為身份標識與鑒別、電子簽名、電子加密和解密、訪問控制、通信安全、存儲安全、資源控制、數據安全及備份恢復、安全缺陷防范及安全審計10個方面。
電子招標投標交易平臺主要依據《技術規(guī)范》的內容進行安全體系建設,重點關注架構安全以及被動防御能力的要求,如漏洞管理、系統加固、安全域的劃分等。等保2.0標準根據《網絡安全法》中對于持續(xù)監(jiān)測、威脅情報、快速響應類的要求,提出了更加具體的主動防御的管控措施。因此,在等保2.0標準出臺后,也有越來越多的交易平臺開啟了等保2.0三級的安全升級建設。圖1給出了等保2.0三級基本要求與《技術規(guī)范》安全要求的對應關系,可以看到除了“資源控制”安全要求以外,《技術規(guī)范》的所有其他安全要求都包含進了等保2.0三級基本要求技術部分的四個方面,而對會話連接數限制、資源監(jiān)測等方面的資源控制則未做出特別規(guī)定。
二、等保2.0三級的技術加強要求
與《技術規(guī)范》相比,等保2.0三級新增并加強了部分重要的安全控制點,具體包含以下幾個方面:
(一)邊界防護
增強了內外網訪問的權限控制,不僅對外部非授權設備聯到內網行為進行檢查或限制,對內部用戶非授權聯到外部網絡也要進行檢查或限制。交易平臺可采用VPN、堡壘機設備通過配置賬號、IP、端口訪問等審計策略來控制外部設備,平臺內部設備也可通過上述安全措施訪問內外網。
(二)身份鑒別
《技術規(guī)范》中主要強調使用CA證書對交易主體以及需要交易主體承擔相應法律責任的在線交易行為進行身份標識與鑒別。等保2.0三級基本要求增強了身份鑒別的方式,要求采取口令、密碼技術、生物技術等兩種或兩種以上組合的鑒別技術對用戶進行身份鑒別,且其中一種鑒別技術至少應使用密碼技術實現。CA證書就屬于密碼技術,主要作用于對招投標文件的加解密和簽名蓋章等。因此,為滿足等保2.0的要求,可將CA技術與短信密碼動態(tài)口令或其他鑒別技術組合使用,實現用戶注冊、登錄驗證、密碼修改等關鍵業(yè)務環(huán)節(jié)的用戶身份鑒別。
(三)訪問控制
《技術規(guī)范》對訪問控制的要求主要體現在對用戶的賬號、功能權限及數據權限的控制上。等保2.0三級在《技術規(guī)范》要求之上還提出了要實現基于應用協議和應用內容的訪問控制,以及對重要的主體、客體采用強制訪問控制機制。
傳統的安全訪問控制主要是在安全防護區(qū)域邊界設置防火墻、路由器、交換機等網絡安全設備,對流經的數據進行嚴格的訪問控制。隨著網絡安全態(tài)勢的日益嚴峻,交易平臺還需要部署專門應對Web應用攻擊的防護產品,如采用Web應用防護系統(WAF),對應用層的HTTP/HTTPS協議以及頁面的輸入驗證進行控制,提供安全區(qū)域最前端的安全邊界防護。
強制訪問控制機制可以防范木馬攻擊,它的核心是為主體、客體作標記,根據標記的安全級別來決定一個主體是否可以訪問某個客體。安全標記是強制性的屬性,因此強制訪問控制比自主訪問控制具有更高的安全性,能夠有效地防范木馬,也可以防止在用戶無意或不負責任的操作時泄露機密信息。在招標全流程執(zhí)行過程中,存在一些易發(fā)生泄漏影響交易公平公正的重要敏感信息,如投標人信息、開標一覽表信息、評標委員會名單、評標過程相關信息等,可對后臺運維權限采用強制訪問控制機制,以保護這些敏感信息不被泄露。
(四)入侵防范和惡意代碼防范
等保2.0把加強對網絡攻擊的主動防御作為重點規(guī)范的內容。在安全域邊界和安全計算環(huán)境方面提出了更為全面的主動防御要求:
1. 交易平臺應主動防范來自外部和內部的網絡攻擊行為,對攻擊行為進行分析及報警??稍诰W絡和應用層面部署IPS設備、防DDoS設備對明確判斷為攻擊的行為和危害網絡、數據的惡意行為進行主動防御;安裝網絡流量分析系統,對DDoS流量、網絡濫用誤用、蠕蟲爆發(fā)、P2P流量等異常流量進行分析檢測,同時對連接數、累計流量數、數據庫訪問連接及流量進行每日比較,對超過告警閾值的流量進行告警;安裝數據泄露防護系統,通過身份認證和加密控制以及日志統計對內部文件進行控制,最大限度地避免因內部攻擊導致的信息泄露事件。
2.對操作系統、網絡設備、安全設備等進行最小化安裝和最小權限配置。交易平臺是用戶實時在線交互的互聯網平臺,應盡量減少其在互聯網中的暴露面,如將平臺生產系統的運維訪問地址、測試系統、培訓系統訪問地址都設置為內網訪問;還可按照最小使用權限的原則,最小化設置主機間的訪問規(guī)則數量。
3.及時修復漏洞和防范入侵及病毒行為。漏洞的修復可通過部署漏洞管理平臺,實時同步最新漏洞信息、內網主機掃描結果信息,對資源漏洞信息進行統一關聯、展現和告警。搭建統一的網絡防毒服務器防范病毒及入侵行為,對計算域中的服務器設置統一的防毒策略,定期更新防病毒代碼實時檢測和查殺惡意代碼。對網頁掛馬、網頁篡改、信息泄露等網絡攻擊還可通過安裝防篡改系統或者在應用程序中添加防御安全模塊等方式進行主動防御,即時檢測出網頁中存在的安全風險。
(五)數據保密性與完整性
《技術規(guī)范》在數據安全方面僅要求“應采用加密或其他保護措施實現鑒別信息存儲的保密性”。等保2.0加強了保證數據存儲過程中的保密性和完整性的要求,除了鑒別信息以外,重要業(yè)務數據、重要個人信息等其他重要信息也應保證保密性和完整性。前文提到的交易過程中的重要敏感信息,也可采取加密存儲的方式來增強數據保密性。同時,招標項目的投標文件、評標報告、后臺操作日志等具有法律效力的電子證據,可用哈希計算方法來進行完整性校驗,以確保其完整性及不被篡改。
(六)數據備份恢復
等保2.0三級基本要求提出重要數據應異地實時備份,相比《技術規(guī)范》“關鍵數據提供自動定時本地備份與恢復”的要求更為嚴格。本地定時備份主要指基于磁帶庫和本地服務器的數據級備份。異地實時備份主要是針對生產環(huán)境機房搬遷、發(fā)生重大事故、人為破壞以及重大災害等意外事件所造成的數據損毀,保證系統數據、應用能在短時間內恢復使用。
異地實時備份可分為數據級備份和應用級備份。通過建立異地數據系統將本地關鍵應用數據實時同步復制,實現數據級容災備份。如有條件,也可建立一套完整的與本地生產系統相當的備份應用系統,實現應用級容災備份。當主機房出現問題,遠程系統被啟用,迅速接管業(yè)務運行。對于交易平臺而言,異地應用級容災能夠最大程度保障平臺用戶的實時交易,避免因長時間中斷服務帶來的安全風險和法律風險。
(七)可信驗證
《網絡安全法》第十六條提到“推廣安全可信的網絡產品和服務”,《國家網絡空間安全戰(zhàn)略》也強調“加快安全可信產品推廣引用”。之前,可信產品多使用在等保四級以上的重要信息系統中。等保2.0標準出臺后,對二級、三級的“安全通信網絡”“安全區(qū)域邊界”和“安全計算環(huán)境”控制項中也新增了可信驗證的要求。
可信驗證的關鍵支撐技術是可信計算。它采用了公鑰密碼身份識別、對稱密碼加密存儲、智能控制與安全執(zhí)行雙重體系結構、環(huán)境免疫抗病毒原理、對用戶透明的數字定義可信策略等技術方法,在計算運算的同時進行安全防護,計算全程可測可控,不被干擾。
圖2是部署了可信產品的云計算安全架構圖。對于交易平臺來說,不用改動原有應用系統,只需在原系統架構上對設備進行升級,就可構建可信免疫的主動防御安全防護體系,實現高安全等級結構化保護。
(八)安全管理中心
安全管理中心是等保2.0新增的一個重要控制項,對等級保護對象的安全策略,安全通信網絡、安全區(qū)域邊界及安全計算環(huán)境的安全機制實施統一管理的系統平臺。三級要求提出安全管理中心應在系統管理、安全管理、審計管理三個方面實現集中管控。系統管理主要實現對系統資源和運行進行配置與管控;審計管理主要實現對審計記錄進行分析;安全管理主要實現對系統的安全策略進行配置。
圖3給出《信息安全技術 網絡安全等級保護安全管理中心技術要求》GB/T 36958-2018中的安全管理中心模型圖,圖中規(guī)劃了特定的管理區(qū)域對IDS、堡壘機、防火墻等安全設備和組件進行集中管控。這些設備在運行過程中產生了大量有用的審計數據,如包數據、會話數據、日志、告警等。通過對這些數據進行收集匯 總和集中分析,實現全面、準確、細粒度的網絡整體安全態(tài)勢感知,進而提升平臺主動防御能力。
三、等保2.0三級管理基本要求
等保2.0三級的管理部分由安全管理制度、安全管理機構和安全管理人員三大要素組成,同時對等級保護對象建設和運維過程中的重要活動提出了管控要求。
(一)安全管理制度
交易平臺的網絡安全管理制度體系包括統一的安全策略、管理制度、操作規(guī)程和記錄表單四個層次。首先,安全策略是根據交易平臺的安全目標而制定的總體策略,范圍包括組織、設施、硬件、軟件、信息、人員等所有資源,通過設計物理安全策略、網絡安全策略、數據加密及備份策略、病毒防護策略、系統安全策略、身份認證及授權策略、口令管理策略、災難恢復策略等,形成體系化的安全策略確保組織運作的連續(xù)性、信息完整性和機密性。其次,根據交易平臺的總體安全策略和業(yè)務應用需求,制定安全管理制度,如資產和設備管理制度,災備管理制度,安全教育管理制度,平臺安全風險管理制度,安全監(jiān)控管理制度,還可針對重點防御的網絡攻擊制定專門的網絡安全事件應急處置預案等。第三,制定符合制度要求的操作規(guī)程,如平臺物理環(huán)境、網絡、系統、應用、數據等各層面的安全管理規(guī)程,第三方訪問控制和相關的操作規(guī)程等。第四,在制度和操作規(guī)程執(zhí)行過程中,設計各類表單用于過程管理,同時也起到記錄備案作用。
(二)安全管理機構
設立或明確指導和管理網絡安全工作的領導機構和職能部門。按照《網絡安全法》相關制度的設計,國有企事業(yè)單位的網絡安全管理工作的職能部門通常設置在信息化管理部門?!峨娮诱袠?投標辦法》的制度體系,則明確了運營機構的組織概念,并且對運營機構賦予了交易平臺安全管理的職責。從近些年國有企業(yè)交易平臺的運營情況來看,運營機構通常設置在與信息化管理部門平行的采購管理部門或者是采購管理部門下屬的獨立運營公司。對以上兩個制度體系進行梳理,進一步明確安全管理的責任主體,運營機構應加強與信息化管理部門之間的合作與溝通,共同協作處理好網絡安全工作中所遇到的問題。
建立崗位和人員安全責任制度,將平臺安全責任分解到每位員工自身崗位職責中,重點明確與網絡安全相關的系統管理員、審計管理員和安全管理員三類崗位的職責與任務,其中安全管理員應是專職人員,不可兼任;通過在員工績效考核中增加安全KPI指標,落實安全管理責任制。
(三)安全管理人員
平臺安全是運營機構全體成員的責任。運營機構需定期組織全員學習國家安全法律法規(guī),企事業(yè)單位安全管理制度以及安全基礎知識,以強化安全責任意識,提升整體安全工作能力。核心的安全管理崗位人員宜具備網絡安全專業(yè)資格(如CISP或CISSP認證)和技術技能,同時還需與運營機構簽訂安全承諾責任書和信息保密協議。
運營機構如對部分職能進行外包,外包人員無論進行駐場工作,還是遠程訪問到企業(yè)的內部系統,都需要對其訪問控制進行嚴格的管控,做好書面記錄和備案,落實外包人員相應的安全責任。
(四)安全建設管理
《網絡安全法》中明確提到了信息安全的建設要遵照等級保護標準來建設。等保2.0制度正式實施之后,符合三級定級標準的系統應按照新的標準進行建設,對于需進行安全升級建設的交易平臺也應遵照執(zhí)行。基 于安全工作“同步規(guī)劃、同步組織實施、同步運作投產”的三同步原則,在規(guī)劃階段可參考《信息安全技術 網絡安全等級保護安全設計技術要求》GB/T 25070-2019進行系統安全整體設計;在實施階段應保證在軟件開發(fā)過程中注重代碼編寫安全規(guī)范,注重對安全性進行測試,平臺上線前需對可能存在的惡意代碼進行檢測,同時整個實施過程需通過第三方工程監(jiān)理來進行控制;在試運行階段開展定級、安全等級測評和備案工作,正式上線運行之后還要每年開展測評工作。
《技術規(guī)范》促進了一些國內交易軟件廠商發(fā)展壯大。運營機構通常委托外部專業(yè)供應商建設交易平臺。在委托建設中,雙方應在建設合同中明確安全責任邊界。運營商還應建立有效的供應商定期審查機制,對其服務安全性進行評估,以便及時識別潛在風險,加強信息安全的管控。
(五)安全運維管理
安全運維是一個以業(yè)務安全為目的的安全保障體系。《信息安全技術 信息系統安全運維管理指南》GB/T 36626-2018比較全面地給出了安全運維的策略、組織、規(guī)程、支撐系統等方面內容。首先,從操作層面具體而言,運營機構加強對網頁掛馬、網頁篡改、病毒等網絡安全攻擊事件的主動防御,如定期對防惡意代碼庫進行更新升級;定期開展安全測評,發(fā)現并及時有效地處理各類漏洞;指定專人做每日巡檢工作,分析和統計各類日志、監(jiān)測、報警數據,及時發(fā)現可疑行為。其次,運營機構應加強對變更性運維工作的管控,如各種配置變更操作需經審批后才可改變,配置信息變更需同步更新維護配置信息庫,操作日志需留存且不可更改。對于安全事件的處置,運營機構也應形成一套處理流程和信息上報機制,針對不同等級類型的安全事件要有相應的應急預案作為保障,定期組織應急演練,以檢驗應急預案的實用性、可用性和運維隊伍的協同反應水平和實戰(zhàn)能力。
如運營機構對運維工作進行外包,選擇的外包運維服務商應在技術和管理方面具備安全運維的能力,還應對雙方在整個服務供應鏈中所需履行的網絡安全相關義務進行明確,并應定期對外包運維服務進行監(jiān)督、評審和審核。
等保2.0新政下的網絡信息安全管理,是加強交易平臺安全管理不可缺失的部分。隨著交易平臺逐步的深化建設,對于云計算、大數據、移動互聯網等各類新技術場景也有相應的拓展應用,如何在日益成熟的新技術環(huán)境下實行等級保護,也是運營機構下一步需要深入研究的內容。
作者及作者單位:靳冬,中國合格評定國家認可中心;戴征宇,中國石油天然氣集團有限公司物資裝備部;劉佳穎,浙江鴻程計算機系統有限公司
來源:《招標采購管理》