宁波银行股份有限公司互联网资产发现服务项目供应商召集招标公告(原标题:宁波银行股份有限公司互联网资产发现服务项目供应商召集公告)
全部类型浙江宁波2026年02月12日
根据业务发展需要,按照点击登录查看采购相关管理办法,我行拟对《互联网资产发现服务项目》面向社会公开征集供应商,诚邀符合条件的供应商参与方案洽谈。
一、资质要求
1、注册资金人民币200万元(含)以上,财务状况良好;
2、公司经营正常并存续2年(含)以上;
3、企业或者其法人近两年内无行贿犯罪记录,未被列入失信执行人名单,无限制高消费、限制出入境等行为;
4、公司具备完善的组织架构和制度规范,拥有充足的技术、人员和设备资源;
5、同一法定代表人的两个及两个以上法人、母公司、全资子公司及其控股公司不得在同一次项目中参加报名;
6、参与报名的供应商能作为签约主体参与后期的商务流程;
7、设备和产品应满足《网络安全法》等法律法规要求;
8、报名供应商应符合宁波银行供应商管理相关要求;
9、如报名供应商为首次与我行合作供应商,请按附件格式提供“供应商尽职调查报告”。
二、技术要求
服务提供商需至少满足如下一个要求:
1、2024年至今,至少具有一个中国系统重要性银行总行互联网资产测绘平台实施或服务(服务期至少1年)采购案例。
2、中国信息安全测评中心信息安全服务资质:安全工程类三级。
三、报名方式及起始时间
请符合条件的供应商在 2026 年 2 月 28 日之前,通过报名链接“点击报名”方式进行报名,报名链接如下:https:****。
四、联系方式
联系人: 点击登录查看**** (采购部)
史晨毓 **** (业务部)
互联网资产发现服务项目主要需求概述
一、 基本需求:
通过SaaS方式,使用统一的线上化平台为我行提供互联网资产发现服务。资产发现服务内容包括资产梳理、资产预警和漏洞发现三部分。
1、 资产梳理服务:每天对我行互联网资产开展资产梳理服务,发现我行暴露在互联网的所有资产数据,具体需求如下:
1) 发现我行互联网域名信息,包括一级域名、二级域名、关联IP(含IPv6)、备案主体、备案号等。
2) 发现我行互联网Web资产,包括:网站地址、关联IP/域名、开放端口、网站标题、状态码、使用的中间件/框架以及版本、登录页面、供应商名称、引入产品名称和版本、网站指纹、产品指纹等。
3) 发现互联网主机资产,包括:主机IP(含IPv6)、IP省市、运营商、开放端口、服务、安装的第三方软件、中间件、数据库、操作系统、主机状态(是否存活)、服务指纹、中间件指纹等。
4) 发现我行小程序、公众号资产,包括名称、账号主体、账号ID、小程序AppID、域名等。
5) 发现我行移动应用APP资产,包括APP名称、发布平台( ANDROID、IOS)、应用ID、上线版本、APP开发者。
6) 提供线上化SaaS平台,支持发现资产详情查看、搜索等基本功能。
2、 资产预警服务:每天对我行互联网资产现状进行分析,并对发现的问题进行预警,具体需求如下:
1) 互联网资产变动告警:能够识别并告警我行互联网资产(包括但不限于域名信息、Web资产、主机资产)每日发生的变动情况(如增加、修改、删除等)。
2) 互联网异常开放告警:基于我行互联网域名、黑名单端口、登陆门户、特定URL、第三方厂商或产品等制定监控告警规则,当监测到异常情况时,能够自动产生相关告警。
3) 需在发现我行互联网资产存在变动、异常开放等情况在SaaS平台进行告警显示,并在24小时内通过邮件、电话或微信等渠道向我行进行预警。
3、 漏洞发现服务:每周对我行互联网资产进行漏洞扫描,具体需求如下:
1) 支持对我行互联网资产进行漏洞扫描,包括通用漏洞、信息泄露等。
2) 需在发现我行互联网资产存在通用漏洞、信息泄露等问题时自动产生相关告警,并在24小时内通过邮件、电话或微信等渠道向我行进行预警。
4、 API数据对接:定制API接口,通过接口可每日获取最新数据文件,文件格式为 CSV,文件包括以下8类:
1)互联网主域名:字段包含主域名、备案主体、备案号、首次发现时间、末次发现时间等。
2)互联网子域名:字段包含子域名、IPV4、IPV6、cname、名称、首次发现时间、末次发现时间等。
3)互联网IP:字段包含互联网IP、IP省市、运营商、首次发现时间、末次发现时间等。
4)互联网端口:字段包含互联网IP、互联网端口、服务、协议、第三方产品、产品版本、首次发现时间、末次发现时间等。
5)互联网网站:字段包含 互联网IP 、 互联网端口 、 网站路径 、 网站协议 、 网站服务 、 网站标题 、 跳转地址 、 是否为登录接口 、 状态码 、 首次发现时间 、 末次发现时间
6)产品指纹:字段包含 产品名称 、 软件厂商 、 CPE名称 、 CPE版本 、 归属URL 、 首次发现时间 、 末次发现时间
7)小程序公众号:字段包含 名称 、 类型 、 平台 、 账户ID 、 wxID 、 认证实体 、 首次发现时间 、 末次发现时间
8)移动应用APP:字段包含 名称 、 发布平台 、 应用ID 、 上线版本 、 APP开发者 、 首次发现时间 、 末次发现时间
同时,需支持通过API接口获取漏洞发现服务的所有信息。
二、 准确性要求
1、 应实现我行互联网资产的精准发现服务,能够提供任一互联网资产(包括但不限于域名、关联IP、开放端口)的发现依据,提交数据的正确性不低于98%。
三、 可靠性要求
1、 系统运行要求稳定可靠,需要在每天约定的时间内通过API、SaaS平台等方式提供当日资产梳理和漏洞数据,可靠性至少达到99.5%。
四、 服务要求:
1、 要求服务商必须为原厂,包含一年资产发现SaaS服务,每天提供资产发现数据、每周提供相关报告(报告内容需包含资产梳理发现我行互联网资产详细数据、当周资产预警详细数据和当周漏洞发现详细数据)。
2、 提供7×24小时的技术支持。
3、 禁止对服务进行分包或转包。
4、 当系统出现故障等原因导致服务中断,无法提供当日报告和数据,原厂工程师需在5小时内完成故障恢复、提供当日报告和数据,并在一个工作日内向宁波银行提交故障分析及解决报告。
5、 提供完整SaaS平台的使用技术资料文档和培训服务。
6、 服务提供商需对我行互联网资产数据进行严格保密,禁止公开、提供给第三方或违规使用。
附件:
宁波银行信息科技服务提供商尽职调查报告
一、基本信息
1.1服务提供商基本信息
| 服务提供商全称 | |||
| 成立日期 | 法人代表 | ||
| 公司类型 | 注册资本 币种 | ||
| 统一社会信用代码 | |||
| 公司地址 | |||
| 联系人 | 联系人电话 | ||
| 公司主营业务 | |||
1.2监管评价
(是否出现在监管机构的黑名单中)
(最近二年在政府或金融同业合作过程中是否受到处罚)
(是否存在未决诉讼)
1.3关联公司或附属机构信息
(关联公司或附属机构是否存在经营危机,该危机是否危及该服务提供商的正常经营)
1.4主要客户清单列表
(主要客户群体)
二、服务提供商持续经营能力
2.1财务情况
(近三年经审计的财务报表)
三、服务提供商内部控制和管理能力
3.1服务提供商内控评估报告
(评估报告内容如覆盖以下3.2-3.6内容,则将评估报告内容对应填写至各个部分)
3.2服务提供商的组织结构
(内部控制部门,如是否建立了内部的使用工具的安全测试部门、内控部门、审计部门)
3.3 IT制度体系建设
(是否对其公司及项目的安全管理及流程管理建立了相应的制度)
(项目过程中的项目管理(PMO)体系,包括例会、沟通渠道等)
(服务质量控制方法)
3.4培训体系建设
(是否对其员工定期开展技术技能以及安全防范相关的培训,提供培训计划或培训材料)
3.5服务提供商人员离职率
(了解公司技术人员的离职率)
3.6IT风险管控
(包括对公司本身的IT风险管控及所承接外包项目的IT风险管控情况)
四、服务提供商信息技术能力
4.1服务能力和支持技术
(服务提供商的技术能力资质证明,专业认证等)
(描述使用的工作方法、应用软件、技术文档、评估模型、评估工具等使用情况、知识产权等)
4.2服务经验与市场评价
(服务提供商主要的服务行业、主营业务、服务客户)
(类似的服务项目经验及项目合同证明材料)
五、服务提供商的网络和信息安全保障能力
(该项评估内容用于非驻场信息科技外包)
(描述内容可包括网络与信息安全管理体系建设情况、网络与信息安全技术防护体系建设情况、安全事件响应和恢复能力、实践经验等)