Угода про рівень послуг (SLA)
1. Мета та сфера дії
1.1. Ця Угода про рівень послуг (надалі – «SLA») є невід'ємною частиною будь-якого договору на надання послуг між ExploitVector (Виконавець) та Замовником. SLA детально описує параметри якості послуг, час реакції на інциденти, доступність систем та процедури ескалації.
1.2. SLA поширюється на всі послуги, що вимагають оперативного втручання: реагування на кібер-інциденти, цілодобовий моніторинг, технічну підтримку інфраструктури та проведення термінових аудитів безпеки.
2. Класифікація інцидентів
2.1. Всі звернення Замовника класифікуються за чотирма рівнями критичності, від яких залежить час реакції (TTR) та цільовий час вирішення (TRT).
- Критичні (P1): Активний злам, масштабний витік даних, масове зараження вірусом-вимагачем, деструктивні атаки (DDoS), що повністю паралізують бізнес-процеси Замовника.
- Високі (P2): Виявлена критична або висока вразливість (CVSS 7.0-10.0), наприклад, віддалене виконання коду (RCE) або SQLi в публічно доступному сервісі, яка ще не експлуатується зловмисниками, але створює безпосередню загрозу.
- Середні (P3): Незначні проблеми в конфігурації, запити на плановий аудит, тестування нових модулів, виявлені вразливості середнього рівня (CVSS 4.0-6.9), які не можуть призвести до прямої компрометації систем.
- Низькі (P4): Консультаційні запити, питання щодо документації, архітектурний консалтинг, виявлені інформаційні вразливості або низькорівневі ризики (CVSS 0.1-3.9).
3. Матриця часу реакції
3.1. Виконавець зобов'язується дотримуватись наступних показників TTR після отримання повідомлення від Замовника через офіційні канали:
- P1: Час реакції — до 15 хвилин. Режим роботи команди — 24/7/365. Початок активного реагування (стримування інциденту) — до 1 години.
- P2: Час реакції — до 2 годин. Режим роботи — в робочі години (09:00 - 18:00 за Київським часом), або 24/7 для клієнтів з розширеним SLA.
- P3: Час реакції — до 8 робочих годин.
- P4: Час реакції — до 24 робочих годин.
3.2. Час реакції вважається виконаним, коли кваліфікований інженер ExploitVector підтверджує отримання запиту та починає аналіз проблеми (а не просто автореплай бота).
4. Показники доступності сервісів
4.1. Для клієнтів, які замовляють послуги постійного моніторингу (Managed SOC, WAF, SIEM), Виконавець гарантує доступність захищеної інфраструктури на рівні не менше 99.9% (допустимий час простою — 43.8 хвилин на місяць).
4.2. Планові технічні роботи не враховуються у час простою. Виконавець повідомляє Замовника про планові роботи не пізніше ніж за 48 годин до їх початку. Роботи завжди проводяться у години найменшого навантаження.
4.3. Гарантії доступності не поширюються на випадки простою, спричинені: глобальними збоями інтернет-провайдерів (Tier-1), збоями в дата-центрах (AWS, GCP, Azure), діями Замовника (неправильна конфігурація з боку клієнта) або форс-мажорними обставинами.
5. Канали комунікації та Ескалація
5.1. Основними каналами для термінових звернень (P1) є захищені месенджери (Telegram, Signal) з прямим зв'язком до чергового інженера, або телефонний дзвінок.
5.2. Матриця ескалації: Якщо час реакції перевищено на 50%, інцидент автоматично ескалюється.
- Рівень 1: Черговий інженер / інженер реагування на інциденти.
- Рівень 2 (TTR + 50%): Старший пентестер / керівник команди.
- Рівень 3 (TTR + 100%): Керівник відділу кібербезпеки (CISO) ExploitVector.
6. Звітування
6.1. За підсумками реагування на кожен інцидент рівня P1 або P2, Виконавець протягом 72 годин після повної нейтралізації загрози надає Замовнику звіт про реагування на інцидент.
6.2. Звіт включає: хронологію інциденту, аналіз першопричини за фреймворком MITRE ATT&CK, перелік скомпрометованих активів, та рекомендації щодо недопущення подібних атак у майбутньому.
7. Штрафні санкції за порушення SLA
7.1. У разі недотримання заявлених показників Uptime (нижче 99.9%) для постійних послуг, Замовник має право на отримання сервісних кредитів, які відраховуються від рахунку за наступний розрахунковий період.
7.2. У разі перевищення гарантованого часу реакції (TTR) на критичні інциденти (P1), Замовник має право вимагати знижку на надані послуги в розмірі, передбаченому індивідуальним Договором, але не більше 30% від вартості інцидентного реагування за конкретний кейс.
Реквізити Виконавця
- ФОП: ЗЛОТІН ЮРІЙ ОЛЕГОВИЧ
- Статус: Підприємець на єдиному податку, 3 група, неплатник ПДВ
- Реєстраційний запис у ЄДР: 2010350000000704874 від 10.01.2025
- Юридична та фактична адреса: Україна, Хмельницька обл., м. Кам'янець-Подільський, проспект Грушевського, 45
- Телефон: +380 (68) 564-66-17
- Електронна пошта: info@exploitvector.com