
下列服務(wù)條款適用于招標(biāo)采購(gòu)網(wǎng)會(huì)員,若您使用中國(guó)招標(biāo)采購(gòu)網(wǎng)提供的服務(wù),您必須同意接受此服務(wù)條款。
一、服務(wù)條款的確認(rèn)和接納
本服務(wù)條款適用于中國(guó)招標(biāo)采購(gòu)網(wǎng)用戶,您在申請(qǐng)注冊(cè)流程中點(diǎn)擊同意本服務(wù)條款之前,應(yīng)當(dāng)認(rèn)真閱讀本服務(wù)條款。請(qǐng)您務(wù)必審慎閱讀、充分理解各條款內(nèi)容,當(dāng)您按照注冊(cè)頁(yè)面提示填寫信息、閱讀并同意本服務(wù)條款且完成全部注冊(cè)程序后,即表示您已充分閱讀、理解并接受本服務(wù)條款的全部?jī)?nèi)容,并與中國(guó)招標(biāo)采購(gòu)網(wǎng)達(dá)成一致,成為中國(guó)招標(biāo)采購(gòu)網(wǎng)平臺(tái)用戶。閱讀本服務(wù)條款的過程中,如果您不同意本服務(wù)條款或其中任何條款約定,您應(yīng)立即停止注冊(cè)程序。中國(guó)招標(biāo)采購(gòu)網(wǎng)服務(wù)的所有權(quán)和運(yùn)作權(quán)歸北京中采高科招標(biāo)集團(tuán)有限公司所有。所提供的服務(wù)必須按照其發(fā)布的公司章程,服務(wù)條款和操作規(guī)則嚴(yán)格執(zhí)行。用戶通過完成注冊(cè)程序并點(diǎn)擊“我已經(jīng)閱讀并接受《中國(guó)招標(biāo)采購(gòu)網(wǎng)服務(wù)條款》中的各項(xiàng)內(nèi)容”,這表示用戶與北京中采高科招標(biāo)集團(tuán)有限公司達(dá)成協(xié)議并接受所有的服務(wù)條款。
二、服務(wù)簡(jiǎn)介
北京中采高科招標(biāo)集團(tuán)有限公司運(yùn)用自己的操作系統(tǒng)通過國(guó)際互聯(lián)網(wǎng)絡(luò)為用戶提供各項(xiàng)服務(wù),用戶(包括普通個(gè)人用戶,免費(fèi)企業(yè)會(huì)員,收費(fèi)企業(yè)會(huì)員)注冊(cè)時(shí),必須同意:
1. 提供真實(shí)、準(zhǔn)確、即時(shí)、完整的個(gè)人/企業(yè)資料。同時(shí),應(yīng)根據(jù)情況變化維護(hù)并及時(shí)更新注冊(cè)信息,以確保其真實(shí)、準(zhǔn)確、即時(shí)、完整性。
2、一旦北京中采高科招標(biāo)集團(tuán)有限公司發(fā)現(xiàn)用戶資料含有不準(zhǔn)確甚至是虛假內(nèi)容,北京中采高科招標(biāo)集團(tuán)有限公司有權(quán)利中止對(duì)該用戶的服務(wù)。
三、用戶的帳號(hào)、密碼和安全性
1、中國(guó)招標(biāo)采購(gòu)網(wǎng)的注冊(cè)帳號(hào)可以是英文、數(shù)字、字母、中文,或者是它們的組合。用戶可以根據(jù)自己的需要進(jìn)行選擇,但是用戶注冊(cè)的帳號(hào)或者填寫的昵稱需要符合下列規(guī)定:
(1)不得使用黨和國(guó)家機(jī)構(gòu)的名稱或者是它們的縮寫。
(2)不得使用黨和國(guó)家領(lǐng)導(dǎo)人或者其他知名人士的真實(shí)姓名、筆名、藝名或者是他們的縮寫。
(3)不得使用不健康、不文明或者帶有侮辱性、攻擊性的用戶名和昵稱。
(4)您一旦注冊(cè)成功,就成為北京中采高科招標(biāo)集團(tuán)有限公司的合法用戶,您將得到一個(gè)密碼和用戶名。并同意接受北京中采高科招標(biāo)集團(tuán)有限公司提供的各項(xiàng)服務(wù)。如果您未保管好自己的用戶名和密碼,而對(duì)您、北京中采高科招標(biāo)集團(tuán)有限公司或第三方造成的損害,您將負(fù)全部責(zé)任。另外,每個(gè)用戶都要對(duì)其用戶名中的所有活動(dòng)和事件負(fù)全責(zé)。您可隨時(shí)改變您的密碼和圖標(biāo),也可以結(jié)束舊的用戶名重開一個(gè)新用戶名。
(5)為避免用戶的合法權(quán)利受到侵害,用戶若發(fā)現(xiàn)任何非法使用用戶名或存在安全漏洞的情況,請(qǐng)立即通告北京中采高科招標(biāo)集團(tuán)有限公司。
四、服務(wù)條款的修改及修訂
北京中采高科招標(biāo)集團(tuán)有限公司有權(quán)在必要時(shí)修改服務(wù)條款,北京中采高科招標(biāo)集團(tuán)有限公司服務(wù)條款一旦發(fā)生變動(dòng),公司將會(huì)在用戶進(jìn)入下一步使用前的頁(yè)面提示修改內(nèi)容。如果您同意改動(dòng),則再一次激活“同意服務(wù)條款提交注冊(cè)信息”按鈕,視為接受本服務(wù)條款的變動(dòng)。如果用戶不接受。北京中采高科招標(biāo)集團(tuán)有限公司則保留隨時(shí)修改或中斷服務(wù)而不需通知用戶的權(quán)利。用戶接受北京中采高科招標(biāo)集團(tuán)有限公司行使修改或中斷服務(wù)的權(quán)利,北京中采高科招標(biāo)集團(tuán)有限公司不需對(duì)用戶或第三方負(fù)責(zé)。本服務(wù)條款任一條款被視為廢止、無(wú)效或不可執(zhí)行,該條應(yīng)視為可分的且并不影響本服務(wù)條款其余條款的有效性及可執(zhí)行性。
五、用戶隱私制度
北京中采高科招標(biāo)集團(tuán)有限公司(中國(guó)招標(biāo)采購(gòu)網(wǎng))非常重視用戶信息的保護(hù),在使用中國(guó)招標(biāo)采購(gòu)網(wǎng)的所有產(chǎn)品和服務(wù)前,請(qǐng)您務(wù)必仔細(xì)閱讀并透徹理解本聲明。一旦您選擇使用,即表示您已經(jīng)同意我們按照本隱私聲明來使用和披露您的個(gè)人信息,并接受本條款現(xiàn)有內(nèi)容及其可能隨時(shí)更新的內(nèi)容。
1、本注冊(cè)條款所涉及的隱私是指:在會(huì)員注冊(cè)中國(guó)招標(biāo)采購(gòu)網(wǎng)網(wǎng)站帳戶時(shí),使用其它中國(guó)招標(biāo)采購(gòu)網(wǎng)網(wǎng)站產(chǎn)品或服務(wù),訪問中國(guó)招標(biāo)采購(gòu)網(wǎng)網(wǎng)頁(yè),或參加任何形式的會(huì)員活動(dòng)、培訓(xùn)活動(dòng)時(shí),中國(guó)招標(biāo)采購(gòu)網(wǎng)會(huì)收集的會(huì)員的個(gè)人身份識(shí)別資料,包括會(huì)員的姓名、昵稱、電郵地址、出生日期、性別、職業(yè)、所在行業(yè)、工齡,真實(shí)頭像,籍貫,公司名稱,QQ號(hào)碼,公司地址,公司的產(chǎn)品以及服務(wù)簡(jiǎn)介,公司固話傳真,公司主頁(yè),公司主要做的項(xiàng)目等。中國(guó)招標(biāo)采購(gòu)網(wǎng)網(wǎng)站自動(dòng)接收并記錄會(huì)員的瀏覽器和服務(wù)器日志上的信息,包括但不限于會(huì)員的IP地址、在線、無(wú)線信息、信件等資料。
2、中國(guó)招標(biāo)采購(gòu)網(wǎng)收集上述信息將用于:提供網(wǎng)站服務(wù)、改進(jìn)網(wǎng)頁(yè)內(nèi)容,滿足會(huì)員對(duì)某種產(chǎn)品、活動(dòng)的需求、通知會(huì)員最新產(chǎn)品、活動(dòng)信息、或根據(jù)法律法規(guī)要求的用途、給會(huì)員帶來更多商業(yè)機(jī)會(huì)等。
3、我們網(wǎng)站有相應(yīng)的安全措施來確保我們掌握的信息不丟失,不被濫用和變?cè)?。這些安全措施包括向其它服務(wù)器備份數(shù)據(jù)和對(duì)用戶密碼加密。盡管我們有這些安全措施,但請(qǐng)注意在因特網(wǎng)上不存在“完善的安全措施”。
4、中國(guó)招標(biāo)采購(gòu)網(wǎng)可能利用工具,為合作伙伴的網(wǎng)站進(jìn)行數(shù)據(jù)搜集工作,有關(guān)數(shù)據(jù)也會(huì)作統(tǒng)計(jì)用途。網(wǎng)站會(huì)將所記錄的中國(guó)招標(biāo)采購(gòu)網(wǎng)會(huì)員數(shù)據(jù)整合起來,以綜合數(shù)據(jù)形式供合作伙伴參考。綜合數(shù)據(jù)會(huì)包括人數(shù)統(tǒng)計(jì)和使用情況等資料,但不會(huì)包含任何可以識(shí)別個(gè)人身份的數(shù)據(jù)。
5、信息的披露和使用:們不會(huì)向任何無(wú)關(guān)第三方提供,出售,出租,分享和交易用戶的個(gè)人信息,但為方便您使用中國(guó)招標(biāo)采購(gòu)網(wǎng)服務(wù)及中國(guó)招標(biāo)采購(gòu)網(wǎng)關(guān)聯(lián)公司或其他組織的服務(wù)(以下稱其他服務(wù)),您同意并授權(quán)中國(guó)招標(biāo)采購(gòu)網(wǎng)將您的個(gè)人信息傳遞給您同時(shí)接受其他服務(wù)的中國(guó)招標(biāo)采購(gòu)網(wǎng)關(guān)聯(lián)公司或其他組織,或從為您提供其他服務(wù)的中國(guó)招標(biāo)采購(gòu)網(wǎng)關(guān)聯(lián)公司或其他組織獲取您的個(gè)人信息。包括但不限于:您同意我們可批露或使用您的個(gè)人信息以用于識(shí)別和(或)確認(rèn)您的身份,或解決爭(zhēng)議,或有助于確保網(wǎng)站安全、限制欺詐、非法或其他刑事犯罪活動(dòng),以執(zhí)行我們的服務(wù)協(xié)議。您同意我們可批露或使用您的個(gè)人信息以保護(hù)您的生命、財(cái)產(chǎn)之安全或?yàn)榉乐箛?yán)重侵害他人之合法權(quán)益或?yàn)楣怖嬷枰?。您同意我們可批露或使用您的個(gè)人信息以改進(jìn)我們的服務(wù),并使我們的服務(wù)更能符合您的要求,從而使您在使用我們服務(wù)時(shí)得到更好的使用體驗(yàn)。您同意我們利用您的個(gè)人信息與您聯(lián)絡(luò),并向您提供您感興趣的信息,如:產(chǎn)品信息。您接受“服務(wù)協(xié)議”和本隱私聲明即為明示同意收取這些資料。您同意,您的個(gè)人信息可以被搜索引擎搜索,并在搜索結(jié)果中顯示,由此給您帶來更多的合作機(jī)會(huì)。您同意并授權(quán)中國(guó)招標(biāo)采購(gòu)網(wǎng)將您的個(gè)人信息傳遞給中國(guó)招標(biāo)采購(gòu)網(wǎng),中國(guó)招標(biāo)采購(gòu)網(wǎng)關(guān)聯(lián)公司、中國(guó)招標(biāo)采購(gòu)網(wǎng)合作伙伴、中國(guó)招標(biāo)采購(gòu)網(wǎng)會(huì)員,以助于中國(guó)招標(biāo)采購(gòu)網(wǎng)給您帶來更多的商業(yè)機(jī)會(huì)、其他服務(wù)、合作伙伴等。法律規(guī)定的其他需披露您個(gè)人信息的情況。
6、關(guān)于會(huì)員在中國(guó)招標(biāo)采購(gòu)網(wǎng)的上傳或張貼的內(nèi)容
(1)會(huì)員在中國(guó)招標(biāo)采購(gòu)網(wǎng)上傳或張貼的內(nèi)容(包括照片、文字、附件、帖子、招投標(biāo)信息、個(gè)人合作名片、公司名錄和黃頁(yè)、工程信息等),視為會(huì)員授予中國(guó)招標(biāo)采購(gòu)網(wǎng)免費(fèi)、非獨(dú)家的使用權(quán),中國(guó)招標(biāo)采購(gòu)網(wǎng)有權(quán)為展示、傳播及推廣、促使合作等前述張貼內(nèi)容的目的,對(duì)上述內(nèi)容進(jìn)行復(fù)制、修改、出版等。該使用權(quán)持續(xù)至?xí)T書面通知中國(guó)招標(biāo)采購(gòu)網(wǎng)不得繼續(xù)使用,且中國(guó)招標(biāo)采購(gòu)網(wǎng)實(shí)際收到該等書面通知時(shí)止。中國(guó)招標(biāo)采購(gòu)網(wǎng)網(wǎng)站、中國(guó)招標(biāo)采購(gòu)網(wǎng)合作伙伴、中國(guó)招標(biāo)采購(gòu)網(wǎng)關(guān)聯(lián)公司均可使用。
(2)因會(huì)員進(jìn)行上述上傳或張貼,而導(dǎo)致任何第三方提出侵權(quán)或索賠要求的,會(huì)員承擔(dān)全部責(zé)任。
(3)任何第三方對(duì)于會(huì)員在中國(guó)招標(biāo)采購(gòu)網(wǎng)的公開使用區(qū)域張貼的內(nèi)容進(jìn)行復(fù)制、修改、編輯、傳播等行為的,該行為產(chǎn)生的法律后果和責(zé)任均由行為人承擔(dān),與中國(guó)招標(biāo)采購(gòu)網(wǎng)無(wú)關(guān)。
7、不可抗力
(1)“不可抗力”是指中國(guó)招標(biāo)采購(gòu)網(wǎng)不能合理控制、不可預(yù)見或即使預(yù)見亦無(wú)法避免的事件,該事件妨礙、影響或延誤中國(guó)招標(biāo)采購(gòu)網(wǎng)根據(jù)本注冊(cè)條款履行其全部或部分義務(wù)。該事件包括但不限于政府行為、自然災(zāi)害、戰(zhàn)爭(zhēng)、黑客襲擊、電腦病毒、網(wǎng)絡(luò)故障等。不可抗力可能導(dǎo)致中國(guó)招標(biāo)采購(gòu)網(wǎng)網(wǎng)站無(wú)法訪問、訪問速度緩慢、存儲(chǔ)數(shù)據(jù)丟失、會(huì)員個(gè)人信息泄漏等不利后果。
(2)遭受不可抗力事件時(shí),中國(guó)招標(biāo)采購(gòu)網(wǎng)可中止履行本注冊(cè)條款項(xiàng)下的義務(wù)直至不可抗力的影響消除為止,并且不因此承擔(dān)違約責(zé)任;但應(yīng)盡最大努力克服該事件,減輕其負(fù)面影響。
六、拒絕提供擔(dān)保和免責(zé)聲明
用戶明確同意使用中國(guó)招標(biāo)采購(gòu)網(wǎng)服務(wù)的風(fēng)險(xiǎn)由用戶個(gè)人承擔(dān)。服務(wù)提供是建立在免費(fèi)的基礎(chǔ)上。北京中采高科招標(biāo)集團(tuán)有限公司明確表示不提供任何類型的擔(dān)保,不論是明確的或隱含的,但是對(duì)商業(yè)性的隱含擔(dān)保,特定目的和不違反規(guī)定的適當(dāng)擔(dān)保除外。北京中采高科招標(biāo)集團(tuán)有限公司不擔(dān)保服務(wù)一定能滿足用戶的要求,也不擔(dān)保服務(wù)不會(huì)受中斷,對(duì)服務(wù)的及時(shí)性、安全性、真實(shí)性、出錯(cuò)發(fā)生都不作擔(dān)保。北京中采高科招標(biāo)集團(tuán)有限公司拒絕提供任何擔(dān)保,包括信息能否準(zhǔn)確、及時(shí)、順利地傳送。用戶理解并接受下載或通過中國(guó)招標(biāo)采購(gòu)網(wǎng)產(chǎn)品服務(wù)取得的任何信息資料取決于用戶自己,并由其承擔(dān)系統(tǒng)受損、資料丟失以及其它任何風(fēng)險(xiǎn)。北京中采高科招標(biāo)集團(tuán)有限公司對(duì)在服務(wù)網(wǎng)上得到的任何商品購(gòu)物服務(wù)、交易進(jìn)程、招聘信息,都不作擔(dān)保。用戶不會(huì)從北京中采高科招標(biāo)集團(tuán)有限公司收到口頭或書面的意見或信息,中國(guó)招標(biāo)采購(gòu)網(wǎng)也不會(huì)在這里作明確擔(dān)保。
七、有限責(zé)任
北京中采高科招標(biāo)集團(tuán)有限公司對(duì)任何直接、間接、偶然、特殊及繼起的損害或其他一切損害不負(fù)責(zé)任,這些損害來自:不正當(dāng)使用產(chǎn)品服務(wù),在網(wǎng)上進(jìn)行交易,非法使用服務(wù)或用戶傳送的信息有所變動(dòng)。這些損害會(huì)導(dǎo)致北京中采高科招標(biāo)集團(tuán)有限公司形象受損,所以北京中采高科招標(biāo)集團(tuán)有限公司早已提出這種損害的可能性。
八、不提供零售和商業(yè)性服務(wù)
用戶使用北京中采高科招標(biāo)集團(tuán)有限公司各項(xiàng)服務(wù)的權(quán)利是企業(yè)的。個(gè)人用戶只能是一個(gè)公司或?qū)嶓w的商業(yè)性組織下的所屬員工。用戶承諾:未經(jīng)北京中采高科招標(biāo)集團(tuán)有限公司同意,不得利用北京中采高科招標(biāo)集團(tuán)有限公司各項(xiàng)服務(wù)進(jìn)行銷售或作其他商業(yè)用途。
九、用戶管理
用戶單獨(dú)承擔(dān)發(fā)布內(nèi)容的責(zé)任。用戶對(duì)服務(wù)的使用是根據(jù)所有適用于服務(wù)的地方法律、國(guó)家法律和國(guó)際法律標(biāo)準(zhǔn)的。
用戶承諾:
1、在中國(guó)招標(biāo)采購(gòu)網(wǎng)的網(wǎng)頁(yè)上發(fā)布信息或者利用中國(guó)招標(biāo)采購(gòu)網(wǎng)的服務(wù)時(shí)必須符合中國(guó)有關(guān)法規(guī)(部分法規(guī)請(qǐng)見附錄),不得在中國(guó)招標(biāo)采購(gòu)網(wǎng)的網(wǎng)頁(yè)上或者利用中國(guó)招標(biāo)采購(gòu)網(wǎng)的服務(wù)制作、復(fù)制、發(fā)布、傳播以下信息:
(1)反對(duì)憲法所確定的基本原則的;
(2)危害國(guó)家安全,泄露國(guó)家秘密,顛覆國(guó)家政權(quán),破壞國(guó)家統(tǒng)一的;
(3)損害國(guó)家榮譽(yù)和利益的;
(4)煽動(dòng)民族仇恨、民族歧視,破壞民族團(tuán)結(jié)的;
(5)破壞國(guó)家宗教政策,宣揚(yáng)邪教和封建迷信的;
(6)散布謠言,擾亂社會(huì)秩序,破壞社會(huì)穩(wěn)定的;
(7)散布淫穢、色情、賭博、暴力、兇殺、恐怖或者教唆犯罪的;
(8)侮辱或者誹謗他人,侵害他人合法權(quán)益的;
(9)含有法律、行政法規(guī)禁止的其他內(nèi)容的。
2、在中國(guó)招標(biāo)采購(gòu)網(wǎng)的網(wǎng)頁(yè)上發(fā)布信息或者利用中國(guó)招標(biāo)采購(gòu)網(wǎng)的服務(wù)時(shí)還必須符合其他有關(guān)國(guó)家和地區(qū)的法律規(guī)定以及國(guó)際法的有關(guān)規(guī)定。
3、不利用中國(guó)招標(biāo)采購(gòu)網(wǎng)的服務(wù)從事以下活動(dòng):
(1)未經(jīng)允許,進(jìn)入計(jì)算機(jī)信息網(wǎng)絡(luò)或者使用計(jì)算機(jī)信息網(wǎng)絡(luò)資源的;
(2)未經(jīng)允許,對(duì)計(jì)算機(jī)信息網(wǎng)絡(luò)功能進(jìn)行刪除、修改或者增加的;
(3)未經(jīng)允許,對(duì)進(jìn)入計(jì)算機(jī)信息網(wǎng)絡(luò)中存儲(chǔ)、處理或者傳輸?shù)臄?shù)據(jù)和應(yīng)用程序進(jìn)行刪除、修改或者增加的;
(4)故意制作、傳播計(jì)算機(jī)病毒等破壞性程序的;
(5)其他危害計(jì)算機(jī)信息網(wǎng)絡(luò)安全的行為。
4、不以任何方式干擾中國(guó)招標(biāo)采購(gòu)網(wǎng)的服務(wù)。
5、遵守中國(guó)招標(biāo)采購(gòu)網(wǎng)的所有其他規(guī)定和程序。用戶需對(duì)自己在使用中國(guó)招標(biāo)采購(gòu)網(wǎng)服務(wù)過程中的行為承擔(dān)法律責(zé)任。用戶理解,如果中國(guó)招標(biāo)采購(gòu)網(wǎng)發(fā)現(xiàn)其網(wǎng)站傳輸?shù)男畔⒚黠@屬于上段第1條所列內(nèi)容之一,依據(jù)中國(guó)法律,中國(guó)招標(biāo)采購(gòu)網(wǎng)有義務(wù)立即停止傳輸,保存有關(guān)記錄,向國(guó)家有關(guān)機(jī)關(guān)報(bào)告,并且刪除含有該內(nèi)容的地址、目錄或關(guān)閉服務(wù)器。
用戶使用中國(guó)招標(biāo)采購(gòu)網(wǎng)電子公告服務(wù),包括電子布告牌、電子白板、電子論壇、網(wǎng)絡(luò)聊天室和留言板等以交互形式為上網(wǎng)用戶提供信息發(fā)布條件的行為,也須遵守本條的規(guī)定以及北京中采高科招標(biāo)集團(tuán)有限公司將專門發(fā)布的電子公告服務(wù)規(guī)則,上段中描述的法律后果和法律責(zé)任同樣適用于電子公告服務(wù)的用戶。若用戶的行為不符合以上提到的服務(wù)條款,北京中采高科招標(biāo)集團(tuán)有限公司將作出獨(dú)立判斷立即取消用戶服務(wù)帳號(hào)。
十、保障
用戶同意保障和維護(hù)北京中采高科招標(biāo)集團(tuán)有限公司全體成員的利益,負(fù)責(zé)支付由用戶使用超出服務(wù)范圍引起的律師費(fèi)用,違反服務(wù)條款的損害補(bǔ)償費(fèi)用,其它人使用用戶的電腦、帳號(hào)和其它知識(shí)產(chǎn)權(quán)的追索費(fèi)。
十一、結(jié)束服務(wù)
用戶或北京中采高科招標(biāo)集團(tuán)有限公司可隨時(shí)根據(jù)實(shí)際情況中斷服務(wù)。北京中采高科招標(biāo)集團(tuán)有限公司不需對(duì)任何個(gè)人或第三方負(fù)責(zé)而隨時(shí)中斷服務(wù)。用戶若反對(duì)任何服務(wù)條款的建議或?qū)髞淼臈l款修改有異議,或?qū)?/span>中國(guó)招標(biāo)采購(gòu)網(wǎng)服務(wù)不滿,用戶只有以下的追索權(quán):
1、不再使用中國(guó)招標(biāo)采購(gòu)網(wǎng)服務(wù)。
2、結(jié)束用戶使用中國(guó)招標(biāo)采購(gòu)網(wǎng)服務(wù)的資格。
3、通告北京中采高科招標(biāo)集團(tuán)有限公司停止該用戶的服務(wù)。
十二、通告
所有發(fā)給用戶的通告都可通過電子郵件或常規(guī)的信件傳送。北京中采高科招標(biāo)集團(tuán)有限公司會(huì)通過郵件服務(wù)發(fā)報(bào)消息給用戶,告訴他們服務(wù)條款的修改、服務(wù)變更、或其它重要事情。同時(shí),北京中采高科招標(biāo)集團(tuán)有限公司保留對(duì)本站免費(fèi)用戶投放商業(yè)性廣告的權(quán)利。
十三、 參與廣告策劃
在北京中采高科招標(biāo)集團(tuán)有限公司許可下用戶可在他們發(fā)表的信息中加入宣傳資料或參與廣告策劃,在中國(guó)招標(biāo)采購(gòu)網(wǎng)各項(xiàng)免費(fèi)服務(wù)上展示他們的產(chǎn)品。任何這類促銷方法,包括運(yùn)輸貨物、付款、服務(wù)、商業(yè)條件、擔(dān)保及與廣告有關(guān)的描述都只是在相應(yīng)的用戶和廣告銷售商之間發(fā)生。北京中采高科招標(biāo)集團(tuán)有限公司不承擔(dān)任何責(zé)任,北京中采高科招標(biāo)集團(tuán)有限公司沒有義務(wù)為這類廣告銷售負(fù)任何一部分的責(zé)任。
十四、 內(nèi)容的所有權(quán)
中國(guó)招標(biāo)采購(gòu)網(wǎng)對(duì)其獨(dú)立采編的或從第三方獲得合法許可的信息內(nèi)容,內(nèi)容的定義包括:文字、軟件、聲音、相片、錄象、圖表;在廣告中的全部?jī)?nèi)容;全部中國(guó)招標(biāo)采購(gòu)網(wǎng)虛擬社區(qū)服務(wù)為用戶提供的商業(yè)信息。所有這些內(nèi)容均受版權(quán)、商標(biāo)、標(biāo)簽和其它財(cái)產(chǎn)所有權(quán)法律的保護(hù)。所以,用戶只能在北京中采高科招標(biāo)集團(tuán)有限公司和廣告商授權(quán)下才能使用這些內(nèi)容,而不能擅自復(fù)制、再造這些內(nèi)容、或創(chuàng)造與內(nèi)容有關(guān)的派生產(chǎn)品。在本站發(fā)表、轉(zhuǎn)載的文章僅代表作者本人觀點(diǎn),本站沒有義務(wù)查實(shí)文章或圖片、音頻、視頻文件的出處及其真實(shí)性。如果您是文章、圖片等資料的版權(quán)所有人,請(qǐng)與我們聯(lián)系并說明具體文章標(biāo)題,中國(guó)招標(biāo)采購(gòu)網(wǎng)會(huì)及時(shí)加上版權(quán)信息,如果您反對(duì)中國(guó)招標(biāo)采購(gòu)網(wǎng)使用,在收到身份證明、版權(quán)證明和刪除要求后我們會(huì)立即刪除有版權(quán)問題的內(nèi)容。
十五、 法律
用戶和北京中采高科招標(biāo)集團(tuán)有限公司一致同意有關(guān)本協(xié)議以及使用中國(guó)招標(biāo)采購(gòu)網(wǎng)的服務(wù)產(chǎn)生的爭(zhēng)議交由仲裁解決,但是北京中采高科招標(biāo)集團(tuán)有限公司有權(quán)選擇采取訴訟方式,并有權(quán)選擇受理該訴訟的有管轄權(quán)的法院。若有任何服務(wù)條款與法律相抵觸,那這些條款將按盡可能接近的方法重新解析,而其它條款則保持對(duì)用戶產(chǎn)生法律效力和影響。
十六、 中國(guó)招標(biāo)采購(gòu)網(wǎng)會(huì)員帳號(hào)所含服務(wù)的信息儲(chǔ)存及安全
北京中采高科招標(biāo)集團(tuán)有限公司對(duì)用戶帳號(hào)上所有服務(wù)將盡力維護(hù)其安全性及方便性,但對(duì)服務(wù)中出現(xiàn)信息刪除或儲(chǔ)存失敗不承擔(dān)任何負(fù)責(zé)。另外我們保留判定用戶的行為是否符合中國(guó)招標(biāo)采購(gòu)網(wǎng)服務(wù)條款的要求的權(quán)利,如果用戶違背了用戶服務(wù)條款的規(guī)定,將會(huì)中斷其用戶服務(wù)的帳號(hào)。
十七、 青少年用戶特別提示
青少年用戶必須遵守全國(guó)青少年網(wǎng)絡(luò)文明公約:要善于網(wǎng)上學(xué)習(xí),不瀏覽不良信息;要誠(chéng)實(shí)友好交流,不侮辱欺詐他人;要增強(qiáng)自護(hù)意識(shí),不隨意約會(huì)網(wǎng)友;要維護(hù)網(wǎng)絡(luò)安全,不破壞網(wǎng)絡(luò)秩序;要有益身心健康,不沉溺虛擬時(shí)空。
隨著網(wǎng)絡(luò)安全等級(jí)保護(hù)制度2.0系列標(biāo)準(zhǔn)的出臺(tái),推動(dòng)了電子招標(biāo)投標(biāo)交易平臺(tái)的健康發(fā)展。本文通過分析網(wǎng)絡(luò)安全等級(jí)保護(hù)制度2.0系列標(biāo)準(zhǔn)與《電子招標(biāo)投標(biāo)辦法》及其配套文件《電子招標(biāo)投標(biāo)系統(tǒng)技術(shù)規(guī)范 第1部分:交易平臺(tái)技術(shù)規(guī)范》安全要求的對(duì)比,提出了應(yīng)該新增并加強(qiáng)的部分重要安全控制點(diǎn)和管理基本要求,為電子招標(biāo)投標(biāo)交易平臺(tái)的安全建設(shè)和運(yùn)營(yíng)提供了新的參考標(biāo)準(zhǔn)。
在《電子招標(biāo)投標(biāo)辦法》及其配套文件《電子招標(biāo)投標(biāo)系統(tǒng)技術(shù)規(guī)范 第1部分:交易平臺(tái)技術(shù)規(guī)范》(簡(jiǎn)稱《技術(shù)規(guī)范》)這一政策的推動(dòng)下,電子招標(biāo)采購(gòu)快速發(fā)展,各政府部門、國(guó)有企業(yè)及代理機(jī)構(gòu)建設(shè)運(yùn)營(yíng)了大量的電子招標(biāo)投標(biāo)交易平臺(tái),同時(shí)市場(chǎng)上還存在不少在建、待建的電子招標(biāo)投標(biāo)交易平臺(tái)。
2017年,國(guó)家發(fā)展改革委等六部委共同發(fā)布的《“互聯(lián)網(wǎng)+”招標(biāo)采購(gòu)行動(dòng)方案(2017-2019年)》,要求推進(jìn)“依法必須招標(biāo)項(xiàng)目”的全流程電子化招標(biāo)采購(gòu)。同時(shí),強(qiáng)調(diào)電子招標(biāo)投標(biāo)交易平臺(tái)運(yùn)營(yíng)機(jī)構(gòu)通過有關(guān)管理措施和技術(shù)手段,加強(qiáng)風(fēng)險(xiǎn)管理和防范,及時(shí)識(shí)別和評(píng)估平臺(tái)安全風(fēng)險(xiǎn),確保平臺(tái)運(yùn)營(yíng)安全和數(shù)據(jù)安全。同年,《網(wǎng)絡(luò)安全法》正式實(shí)施,該法律規(guī)定了網(wǎng)絡(luò)運(yùn)營(yíng)者等主體的法律義務(wù)和責(zé)任,并明確規(guī)定我國(guó)實(shí)行網(wǎng)絡(luò)安全等級(jí)保護(hù)制度。2019年5月,網(wǎng)絡(luò)安全等級(jí)保護(hù)制度2.0系列標(biāo)準(zhǔn)(簡(jiǎn)稱“等保2.0”)正式發(fā)布,并將于12月1日全面實(shí)施。等保2.0新政的出臺(tái),為電子招標(biāo)投標(biāo)交易平臺(tái)的安全體系提供了新的參考標(biāo)準(zhǔn),對(duì)規(guī)范電子招投標(biāo)交易平臺(tái)的安全建設(shè)和運(yùn)營(yíng),推動(dòng)其健康發(fā)展起到了重要作用。
一、等保2.0三級(jí)與《技術(shù)規(guī)范》安全要求的對(duì)比
等保2.0標(biāo)準(zhǔn)根據(jù)信息系統(tǒng)在國(guó)家安全、經(jīng)濟(jì)建設(shè)、社會(huì)生活中的重要程度,信息系統(tǒng)遭到破壞的危害程度等因素劃分為一級(jí)至五級(jí),等級(jí)逐級(jí)增高。每一個(gè)等級(jí)根據(jù)業(yè)務(wù)目標(biāo)、使用技術(shù)、應(yīng)用場(chǎng)景等的不同,分為安全通用要求和針對(duì)云計(jì)算、移動(dòng)互聯(lián)、物聯(lián)網(wǎng)和工業(yè)控制系統(tǒng)的安全擴(kuò)展要求。每一個(gè)要求由技術(shù)和管理兩部分組成,技術(shù)部分包括安全物理環(huán)境、安全通信網(wǎng)絡(luò)、安全區(qū)域邊界、安全計(jì)算環(huán)境和安全管理中心五個(gè)方面;管理部分包括安全管理制度、安全管理機(jī)構(gòu)、安全管理人員、安全建設(shè)管理和安全運(yùn)維管理五個(gè)方面。
《技術(shù)規(guī)范》根據(jù)平臺(tái)重要業(yè)務(wù)信息安全保密的要求參考了等保1.0中二級(jí)和三級(jí)的部分內(nèi)容,側(cè)重從技術(shù)安全的角度對(duì)系統(tǒng)的接口技術(shù)要求、安全性、可靠性以及運(yùn)行環(huán)境四個(gè)部分進(jìn)行了闡述。其中安全性的部分作為重點(diǎn),又具體細(xì)分為身份標(biāo)識(shí)與鑒別、電子簽名、電子加密和解密、訪問控制、通信安全、存儲(chǔ)安全、資源控制、數(shù)據(jù)安全及備份恢復(fù)、安全缺陷防范及安全審計(jì)10個(gè)方面。
電子招標(biāo)投標(biāo)交易平臺(tái)主要依據(jù)《技術(shù)規(guī)范》的內(nèi)容進(jìn)行安全體系建設(shè),重點(diǎn)關(guān)注架構(gòu)安全以及被動(dòng)防御能力的要求,如漏洞管理、系統(tǒng)加固、安全域的劃分等。等保2.0標(biāo)準(zhǔn)根據(jù)《網(wǎng)絡(luò)安全法》中對(duì)于持續(xù)監(jiān)測(cè)、威脅情報(bào)、快速響應(yīng)類的要求,提出了更加具體的主動(dòng)防御的管控措施。因此,在等保2.0標(biāo)準(zhǔn)出臺(tái)后,也有越來越多的交易平臺(tái)開啟了等保2.0三級(jí)的安全升級(jí)建設(shè)。圖1給出了等保2.0三級(jí)基本要求與《技術(shù)規(guī)范》安全要求的對(duì)應(yīng)關(guān)系,可以看到除了“資源控制”安全要求以外,《技術(shù)規(guī)范》的所有其他安全要求都包含進(jìn)了等保2.0三級(jí)基本要求技術(shù)部分的四個(gè)方面,而對(duì)會(huì)話連接數(shù)限制、資源監(jiān)測(cè)等方面的資源控制則未做出特別規(guī)定。
二、等保2.0三級(jí)的技術(shù)加強(qiáng)要求
與《技術(shù)規(guī)范》相比,等保2.0三級(jí)新增并加強(qiáng)了部分重要的安全控制點(diǎn),具體包含以下幾個(gè)方面:
(一)邊界防護(hù)
增強(qiáng)了內(nèi)外網(wǎng)訪問的權(quán)限控制,不僅對(duì)外部非授權(quán)設(shè)備聯(lián)到內(nèi)網(wǎng)行為進(jìn)行檢查或限制,對(duì)內(nèi)部用戶非授權(quán)聯(lián)到外部網(wǎng)絡(luò)也要進(jìn)行檢查或限制。交易平臺(tái)可采用VPN、堡壘機(jī)設(shè)備通過配置賬號(hào)、IP、端口訪問等審計(jì)策略來控制外部設(shè)備,平臺(tái)內(nèi)部設(shè)備也可通過上述安全措施訪問內(nèi)外網(wǎng)。
(二)身份鑒別
《技術(shù)規(guī)范》中主要強(qiáng)調(diào)使用CA證書對(duì)交易主體以及需要交易主體承擔(dān)相應(yīng)法律責(zé)任的在線交易行為進(jìn)行身份標(biāo)識(shí)與鑒別。等保2.0三級(jí)基本要求增強(qiáng)了身份鑒別的方式,要求采取口令、密碼技術(shù)、生物技術(shù)等兩種或兩種以上組合的鑒別技術(shù)對(duì)用戶進(jìn)行身份鑒別,且其中一種鑒別技術(shù)至少應(yīng)使用密碼技術(shù)實(shí)現(xiàn)。CA證書就屬于密碼技術(shù),主要作用于對(duì)招投標(biāo)文件的加解密和簽名蓋章等。因此,為滿足等保2.0的要求,可將CA技術(shù)與短信密碼動(dòng)態(tài)口令或其他鑒別技術(shù)組合使用,實(shí)現(xiàn)用戶注冊(cè)、登錄驗(yàn)證、密碼修改等關(guān)鍵業(yè)務(wù)環(huán)節(jié)的用戶身份鑒別。
(三)訪問控制
《技術(shù)規(guī)范》對(duì)訪問控制的要求主要體現(xiàn)在對(duì)用戶的賬號(hào)、功能權(quán)限及數(shù)據(jù)權(quán)限的控制上。等保2.0三級(jí)在《技術(shù)規(guī)范》要求之上還提出了要實(shí)現(xiàn)基于應(yīng)用協(xié)議和應(yīng)用內(nèi)容的訪問控制,以及對(duì)重要的主體、客體采用強(qiáng)制訪問控制機(jī)制。
傳統(tǒng)的安全訪問控制主要是在安全防護(hù)區(qū)域邊界設(shè)置防火墻、路由器、交換機(jī)等網(wǎng)絡(luò)安全設(shè)備,對(duì)流經(jīng)的數(shù)據(jù)進(jìn)行嚴(yán)格的訪問控制。隨著網(wǎng)絡(luò)安全態(tài)勢(shì)的日益嚴(yán)峻,交易平臺(tái)還需要部署專門應(yīng)對(duì)Web應(yīng)用攻擊的防護(hù)產(chǎn)品,如采用Web應(yīng)用防護(hù)系統(tǒng)(WAF),對(duì)應(yīng)用層的HTTP/HTTPS協(xié)議以及頁(yè)面的輸入驗(yàn)證進(jìn)行控制,提供安全區(qū)域最前端的安全邊界防護(hù)。
強(qiáng)制訪問控制機(jī)制可以防范木馬攻擊,它的核心是為主體、客體作標(biāo)記,根據(jù)標(biāo)記的安全級(jí)別來決定一個(gè)主體是否可以訪問某個(gè)客體。安全標(biāo)記是強(qiáng)制性的屬性,因此強(qiáng)制訪問控制比自主訪問控制具有更高的安全性,能夠有效地防范木馬,也可以防止在用戶無(wú)意或不負(fù)責(zé)任的操作時(shí)泄露機(jī)密信息。在招標(biāo)全流程執(zhí)行過程中,存在一些易發(fā)生泄漏影響交易公平公正的重要敏感信息,如投標(biāo)人信息、開標(biāo)一覽表信息、評(píng)標(biāo)委員會(huì)名單、評(píng)標(biāo)過程相關(guān)信息等,可對(duì)后臺(tái)運(yùn)維權(quán)限采用強(qiáng)制訪問控制機(jī)制,以保護(hù)這些敏感信息不被泄露。
(四)入侵防范和惡意代碼防范
等保2.0把加強(qiáng)對(duì)網(wǎng)絡(luò)攻擊的主動(dòng)防御作為重點(diǎn)規(guī)范的內(nèi)容。在安全域邊界和安全計(jì)算環(huán)境方面提出了更為全面的主動(dòng)防御要求:
1. 交易平臺(tái)應(yīng)主動(dòng)防范來自外部和內(nèi)部的網(wǎng)絡(luò)攻擊行為,對(duì)攻擊行為進(jìn)行分析及報(bào)警??稍诰W(wǎng)絡(luò)和應(yīng)用層面部署IPS設(shè)備、防DDoS設(shè)備對(duì)明確判斷為攻擊的行為和危害網(wǎng)絡(luò)、數(shù)據(jù)的惡意行為進(jìn)行主動(dòng)防御;安裝網(wǎng)絡(luò)流量分析系統(tǒng),對(duì)DDoS流量、網(wǎng)絡(luò)濫用誤用、蠕蟲爆發(fā)、P2P流量等異常流量進(jìn)行分析檢測(cè),同時(shí)對(duì)連接數(shù)、累計(jì)流量數(shù)、數(shù)據(jù)庫(kù)訪問連接及流量進(jìn)行每日比較,對(duì)超過告警閾值的流量進(jìn)行告警;安裝數(shù)據(jù)泄露防護(hù)系統(tǒng),通過身份認(rèn)證和加密控制以及日志統(tǒng)計(jì)對(duì)內(nèi)部文件進(jìn)行控制,最大限度地避免因內(nèi)部攻擊導(dǎo)致的信息泄露事件。
2.對(duì)操作系統(tǒng)、網(wǎng)絡(luò)設(shè)備、安全設(shè)備等進(jìn)行最小化安裝和最小權(quán)限配置。交易平臺(tái)是用戶實(shí)時(shí)在線交互的互聯(lián)網(wǎng)平臺(tái),應(yīng)盡量減少其在互聯(lián)網(wǎng)中的暴露面,如將平臺(tái)生產(chǎn)系統(tǒng)的運(yùn)維訪問地址、測(cè)試系統(tǒng)、培訓(xùn)系統(tǒng)訪問地址都設(shè)置為內(nèi)網(wǎng)訪問;還可按照最小使用權(quán)限的原則,最小化設(shè)置主機(jī)間的訪問規(guī)則數(shù)量。
3.及時(shí)修復(fù)漏洞和防范入侵及病毒行為。漏洞的修復(fù)可通過部署漏洞管理平臺(tái),實(shí)時(shí)同步最新漏洞信息、內(nèi)網(wǎng)主機(jī)掃描結(jié)果信息,對(duì)資源漏洞信息進(jìn)行統(tǒng)一關(guān)聯(lián)、展現(xiàn)和告警。搭建統(tǒng)一的網(wǎng)絡(luò)防毒服務(wù)器防范病毒及入侵行為,對(duì)計(jì)算域中的服務(wù)器設(shè)置統(tǒng)一的防毒策略,定期更新防病毒代碼實(shí)時(shí)檢測(cè)和查殺惡意代碼。對(duì)網(wǎng)頁(yè)掛馬、網(wǎng)頁(yè)篡改、信息泄露等網(wǎng)絡(luò)攻擊還可通過安裝防篡改系統(tǒng)或者在應(yīng)用程序中添加防御安全模塊等方式進(jìn)行主動(dòng)防御,即時(shí)檢測(cè)出網(wǎng)頁(yè)中存在的安全風(fēng)險(xiǎn)。
(五)數(shù)據(jù)保密性與完整性
《技術(shù)規(guī)范》在數(shù)據(jù)安全方面僅要求“應(yīng)采用加密或其他保護(hù)措施實(shí)現(xiàn)鑒別信息存儲(chǔ)的保密性”。等保2.0加強(qiáng)了保證數(shù)據(jù)存儲(chǔ)過程中的保密性和完整性的要求,除了鑒別信息以外,重要業(yè)務(wù)數(shù)據(jù)、重要個(gè)人信息等其他重要信息也應(yīng)保證保密性和完整性。前文提到的交易過程中的重要敏感信息,也可采取加密存儲(chǔ)的方式來增強(qiáng)數(shù)據(jù)保密性。同時(shí),招標(biāo)項(xiàng)目的投標(biāo)文件、評(píng)標(biāo)報(bào)告、后臺(tái)操作日志等具有法律效力的電子證據(jù),可用哈希計(jì)算方法來進(jìn)行完整性校驗(yàn),以確保其完整性及不被篡改。
(六)數(shù)據(jù)備份恢復(fù)
等保2.0三級(jí)基本要求提出重要數(shù)據(jù)應(yīng)異地實(shí)時(shí)備份,相比《技術(shù)規(guī)范》“關(guān)鍵數(shù)據(jù)提供自動(dòng)定時(shí)本地備份與恢復(fù)”的要求更為嚴(yán)格。本地定時(shí)備份主要指基于磁帶庫(kù)和本地服務(wù)器的數(shù)據(jù)級(jí)備份。異地實(shí)時(shí)備份主要是針對(duì)生產(chǎn)環(huán)境機(jī)房搬遷、發(fā)生重大事故、人為破壞以及重大災(zāi)害等意外事件所造成的數(shù)據(jù)損毀,保證系統(tǒng)數(shù)據(jù)、應(yīng)用能在短時(shí)間內(nèi)恢復(fù)使用。
異地實(shí)時(shí)備份可分為數(shù)據(jù)級(jí)備份和應(yīng)用級(jí)備份。通過建立異地?cái)?shù)據(jù)系統(tǒng)將本地關(guān)鍵應(yīng)用數(shù)據(jù)實(shí)時(shí)同步復(fù)制,實(shí)現(xiàn)數(shù)據(jù)級(jí)容災(zāi)備份。如有條件,也可建立一套完整的與本地生產(chǎn)系統(tǒng)相當(dāng)?shù)膫浞輵?yīng)用系統(tǒng),實(shí)現(xiàn)應(yīng)用級(jí)容災(zāi)備份。當(dāng)主機(jī)房出現(xiàn)問題,遠(yuǎn)程系統(tǒng)被啟用,迅速接管業(yè)務(wù)運(yùn)行。對(duì)于交易平臺(tái)而言,異地應(yīng)用級(jí)容災(zāi)能夠最大程度保障平臺(tái)用戶的實(shí)時(shí)交易,避免因長(zhǎng)時(shí)間中斷服務(wù)帶來的安全風(fēng)險(xiǎn)和法律風(fēng)險(xiǎn)。
(七)可信驗(yàn)證
《網(wǎng)絡(luò)安全法》第十六條提到“推廣安全可信的網(wǎng)絡(luò)產(chǎn)品和服務(wù)”,《國(guó)家網(wǎng)絡(luò)空間安全戰(zhàn)略》也強(qiáng)調(diào)“加快安全可信產(chǎn)品推廣引用”。之前,可信產(chǎn)品多使用在等保四級(jí)以上的重要信息系統(tǒng)中。等保2.0標(biāo)準(zhǔn)出臺(tái)后,對(duì)二級(jí)、三級(jí)的“安全通信網(wǎng)絡(luò)”“安全區(qū)域邊界”和“安全計(jì)算環(huán)境”控制項(xiàng)中也新增了可信驗(yàn)證的要求。
可信驗(yàn)證的關(guān)鍵支撐技術(shù)是可信計(jì)算。它采用了公鑰密碼身份識(shí)別、對(duì)稱密碼加密存儲(chǔ)、智能控制與安全執(zhí)行雙重體系結(jié)構(gòu)、環(huán)境免疫抗病毒原理、對(duì)用戶透明的數(shù)字定義可信策略等技術(shù)方法,在計(jì)算運(yùn)算的同時(shí)進(jìn)行安全防護(hù),計(jì)算全程可測(cè)可控,不被干擾。
圖2是部署了可信產(chǎn)品的云計(jì)算安全架構(gòu)圖。對(duì)于交易平臺(tái)來說,不用改動(dòng)原有應(yīng)用系統(tǒng),只需在原系統(tǒng)架構(gòu)上對(duì)設(shè)備進(jìn)行升級(jí),就可構(gòu)建可信免疫的主動(dòng)防御安全防護(hù)體系,實(shí)現(xiàn)高安全等級(jí)結(jié)構(gòu)化保護(hù)。
(八)安全管理中心
安全管理中心是等保2.0新增的一個(gè)重要控制項(xiàng),對(duì)等級(jí)保護(hù)對(duì)象的安全策略,安全通信網(wǎng)絡(luò)、安全區(qū)域邊界及安全計(jì)算環(huán)境的安全機(jī)制實(shí)施統(tǒng)一管理的系統(tǒng)平臺(tái)。三級(jí)要求提出安全管理中心應(yīng)在系統(tǒng)管理、安全管理、審計(jì)管理三個(gè)方面實(shí)現(xiàn)集中管控。系統(tǒng)管理主要實(shí)現(xiàn)對(duì)系統(tǒng)資源和運(yùn)行進(jìn)行配置與管控;審計(jì)管理主要實(shí)現(xiàn)對(duì)審計(jì)記錄進(jìn)行分析;安全管理主要實(shí)現(xiàn)對(duì)系統(tǒng)的安全策略進(jìn)行配置。
圖3給出《信息安全技術(shù) 網(wǎng)絡(luò)安全等級(jí)保護(hù)安全管理中心技術(shù)要求》GB/T 36958-2018中的安全管理中心模型圖,圖中規(guī)劃了特定的管理區(qū)域?qū)DS、堡壘機(jī)、防火墻等安全設(shè)備和組件進(jìn)行集中管控。這些設(shè)備在運(yùn)行過程中產(chǎn)生了大量有用的審計(jì)數(shù)據(jù),如包數(shù)據(jù)、會(huì)話數(shù)據(jù)、日志、告警等。通過對(duì)這些數(shù)據(jù)進(jìn)行收集匯 總和集中分析,實(shí)現(xiàn)全面、準(zhǔn)確、細(xì)粒度的網(wǎng)絡(luò)整體安全態(tài)勢(shì)感知,進(jìn)而提升平臺(tái)主動(dòng)防御能力。
三、等保2.0三級(jí)管理基本要求
等保2.0三級(jí)的管理部分由安全管理制度、安全管理機(jī)構(gòu)和安全管理人員三大要素組成,同時(shí)對(duì)等級(jí)保護(hù)對(duì)象建設(shè)和運(yùn)維過程中的重要活動(dòng)提出了管控要求。
(一)安全管理制度
交易平臺(tái)的網(wǎng)絡(luò)安全管理制度體系包括統(tǒng)一的安全策略、管理制度、操作規(guī)程和記錄表單四個(gè)層次。首先,安全策略是根據(jù)交易平臺(tái)的安全目標(biāo)而制定的總體策略,范圍包括組織、設(shè)施、硬件、軟件、信息、人員等所有資源,通過設(shè)計(jì)物理安全策略、網(wǎng)絡(luò)安全策略、數(shù)據(jù)加密及備份策略、病毒防護(hù)策略、系統(tǒng)安全策略、身份認(rèn)證及授權(quán)策略、口令管理策略、災(zāi)難恢復(fù)策略等,形成體系化的安全策略確保組織運(yùn)作的連續(xù)性、信息完整性和機(jī)密性。其次,根據(jù)交易平臺(tái)的總體安全策略和業(yè)務(wù)應(yīng)用需求,制定安全管理制度,如資產(chǎn)和設(shè)備管理制度,災(zāi)備管理制度,安全教育管理制度,平臺(tái)安全風(fēng)險(xiǎn)管理制度,安全監(jiān)控管理制度,還可針對(duì)重點(diǎn)防御的網(wǎng)絡(luò)攻擊制定專門的網(wǎng)絡(luò)安全事件應(yīng)急處置預(yù)案等。第三,制定符合制度要求的操作規(guī)程,如平臺(tái)物理環(huán)境、網(wǎng)絡(luò)、系統(tǒng)、應(yīng)用、數(shù)據(jù)等各層面的安全管理規(guī)程,第三方訪問控制和相關(guān)的操作規(guī)程等。第四,在制度和操作規(guī)程執(zhí)行過程中,設(shè)計(jì)各類表單用于過程管理,同時(shí)也起到記錄備案作用。
(二)安全管理機(jī)構(gòu)
設(shè)立或明確指導(dǎo)和管理網(wǎng)絡(luò)安全工作的領(lǐng)導(dǎo)機(jī)構(gòu)和職能部門。按照《網(wǎng)絡(luò)安全法》相關(guān)制度的設(shè)計(jì),國(guó)有企事業(yè)單位的網(wǎng)絡(luò)安全管理工作的職能部門通常設(shè)置在信息化管理部門?!峨娮诱袠?biāo) 投標(biāo)辦法》的制度體系,則明確了運(yùn)營(yíng)機(jī)構(gòu)的組織概念,并且對(duì)運(yùn)營(yíng)機(jī)構(gòu)賦予了交易平臺(tái)安全管理的職責(zé)。從近些年國(guó)有企業(yè)交易平臺(tái)的運(yùn)營(yíng)情況來看,運(yùn)營(yíng)機(jī)構(gòu)通常設(shè)置在與信息化管理部門平行的采購(gòu)管理部門或者是采購(gòu)管理部門下屬的獨(dú)立運(yùn)營(yíng)公司。對(duì)以上兩個(gè)制度體系進(jìn)行梳理,進(jìn)一步明確安全管理的責(zé)任主體,運(yùn)營(yíng)機(jī)構(gòu)應(yīng)加強(qiáng)與信息化管理部門之間的合作與溝通,共同協(xié)作處理好網(wǎng)絡(luò)安全工作中所遇到的問題。
建立崗位和人員安全責(zé)任制度,將平臺(tái)安全責(zé)任分解到每位員工自身崗位職責(zé)中,重點(diǎn)明確與網(wǎng)絡(luò)安全相關(guān)的系統(tǒng)管理員、審計(jì)管理員和安全管理員三類崗位的職責(zé)與任務(wù),其中安全管理員應(yīng)是專職人員,不可兼任;通過在員工績(jī)效考核中增加安全KPI指標(biāo),落實(shí)安全管理責(zé)任制。
(三)安全管理人員
平臺(tái)安全是運(yùn)營(yíng)機(jī)構(gòu)全體成員的責(zé)任。運(yùn)營(yíng)機(jī)構(gòu)需定期組織全員學(xué)習(xí)國(guó)家安全法律法規(guī),企事業(yè)單位安全管理制度以及安全基礎(chǔ)知識(shí),以強(qiáng)化安全責(zé)任意識(shí),提升整體安全工作能力。核心的安全管理崗位人員宜具備網(wǎng)絡(luò)安全專業(yè)資格(如CISP或CISSP認(rèn)證)和技術(shù)技能,同時(shí)還需與運(yùn)營(yíng)機(jī)構(gòu)簽訂安全承諾責(zé)任書和信息保密協(xié)議。
運(yùn)營(yíng)機(jī)構(gòu)如對(duì)部分職能進(jìn)行外包,外包人員無(wú)論進(jìn)行駐場(chǎng)工作,還是遠(yuǎn)程訪問到企業(yè)的內(nèi)部系統(tǒng),都需要對(duì)其訪問控制進(jìn)行嚴(yán)格的管控,做好書面記錄和備案,落實(shí)外包人員相應(yīng)的安全責(zé)任。
(四)安全建設(shè)管理
《網(wǎng)絡(luò)安全法》中明確提到了信息安全的建設(shè)要遵照等級(jí)保護(hù)標(biāo)準(zhǔn)來建設(shè)。等保2.0制度正式實(shí)施之后,符合三級(jí)定級(jí)標(biāo)準(zhǔn)的系統(tǒng)應(yīng)按照新的標(biāo)準(zhǔn)進(jìn)行建設(shè),對(duì)于需進(jìn)行安全升級(jí)建設(shè)的交易平臺(tái)也應(yīng)遵照?qǐng)?zhí)行?;?于安全工作“同步規(guī)劃、同步組織實(shí)施、同步運(yùn)作投產(chǎn)”的三同步原則,在規(guī)劃階段可參考《信息安全技術(shù) 網(wǎng)絡(luò)安全等級(jí)保護(hù)安全設(shè)計(jì)技術(shù)要求》GB/T 25070-2019進(jìn)行系統(tǒng)安全整體設(shè)計(jì);在實(shí)施階段應(yīng)保證在軟件開發(fā)過程中注重代碼編寫安全規(guī)范,注重對(duì)安全性進(jìn)行測(cè)試,平臺(tái)上線前需對(duì)可能存在的惡意代碼進(jìn)行檢測(cè),同時(shí)整個(gè)實(shí)施過程需通過第三方工程監(jiān)理來進(jìn)行控制;在試運(yùn)行階段開展定級(jí)、安全等級(jí)測(cè)評(píng)和備案工作,正式上線運(yùn)行之后還要每年開展測(cè)評(píng)工作。
《技術(shù)規(guī)范》促進(jìn)了一些國(guó)內(nèi)交易軟件廠商發(fā)展壯大。運(yùn)營(yíng)機(jī)構(gòu)通常委托外部專業(yè)供應(yīng)商建設(shè)交易平臺(tái)。在委托建設(shè)中,雙方應(yīng)在建設(shè)合同中明確安全責(zé)任邊界。運(yùn)營(yíng)商還應(yīng)建立有效的供應(yīng)商定期審查機(jī)制,對(duì)其服務(wù)安全性進(jìn)行評(píng)估,以便及時(shí)識(shí)別潛在風(fēng)險(xiǎn),加強(qiáng)信息安全的管控。
(五)安全運(yùn)維管理
安全運(yùn)維是一個(gè)以業(yè)務(wù)安全為目的的安全保障體系?!缎畔踩夹g(shù) 信息系統(tǒng)安全運(yùn)維管理指南》GB/T 36626-2018比較全面地給出了安全運(yùn)維的策略、組織、規(guī)程、支撐系統(tǒng)等方面內(nèi)容。首先,從操作層面具體而言,運(yùn)營(yíng)機(jī)構(gòu)加強(qiáng)對(duì)網(wǎng)頁(yè)掛馬、網(wǎng)頁(yè)篡改、病毒等網(wǎng)絡(luò)安全攻擊事件的主動(dòng)防御,如定期對(duì)防惡意代碼庫(kù)進(jìn)行更新升級(jí);定期開展安全測(cè)評(píng),發(fā)現(xiàn)并及時(shí)有效地處理各類漏洞;指定專人做每日巡檢工作,分析和統(tǒng)計(jì)各類日志、監(jiān)測(cè)、報(bào)警數(shù)據(jù),及時(shí)發(fā)現(xiàn)可疑行為。其次,運(yùn)營(yíng)機(jī)構(gòu)應(yīng)加強(qiáng)對(duì)變更性運(yùn)維工作的管控,如各種配置變更操作需經(jīng)審批后才可改變,配置信息變更需同步更新維護(hù)配置信息庫(kù),操作日志需留存且不可更改。對(duì)于安全事件的處置,運(yùn)營(yíng)機(jī)構(gòu)也應(yīng)形成一套處理流程和信息上報(bào)機(jī)制,針對(duì)不同等級(jí)類型的安全事件要有相應(yīng)的應(yīng)急預(yù)案作為保障,定期組織應(yīng)急演練,以檢驗(yàn)應(yīng)急預(yù)案的實(shí)用性、可用性和運(yùn)維隊(duì)伍的協(xié)同反應(yīng)水平和實(shí)戰(zhàn)能力。
如運(yùn)營(yíng)機(jī)構(gòu)對(duì)運(yùn)維工作進(jìn)行外包,選擇的外包運(yùn)維服務(wù)商應(yīng)在技術(shù)和管理方面具備安全運(yùn)維的能力,還應(yīng)對(duì)雙方在整個(gè)服務(wù)供應(yīng)鏈中所需履行的網(wǎng)絡(luò)安全相關(guān)義務(wù)進(jìn)行明確,并應(yīng)定期對(duì)外包運(yùn)維服務(wù)進(jìn)行監(jiān)督、評(píng)審和審核。
等保2.0新政下的網(wǎng)絡(luò)信息安全管理,是加強(qiáng)交易平臺(tái)安全管理不可缺失的部分。隨著交易平臺(tái)逐步的深化建設(shè),對(duì)于云計(jì)算、大數(shù)據(jù)、移動(dòng)互聯(lián)網(wǎng)等各類新技術(shù)場(chǎng)景也有相應(yīng)的拓展應(yīng)用,如何在日益成熟的新技術(shù)環(huán)境下實(shí)行等級(jí)保護(hù),也是運(yùn)營(yíng)機(jī)構(gòu)下一步需要深入研究的內(nèi)容。
作者及作者單位:靳冬,中國(guó)合格評(píng)定國(guó)家認(rèn)可中心;戴征宇,中國(guó)石油天然氣集團(tuán)有限公司物資裝備部;劉佳穎,浙江鴻程計(jì)算機(jī)系統(tǒng)有限公司
來源:《招標(biāo)采購(gòu)管理》