Czym jest ten dokument
Poziomy usług dla zarządzanego SOC (MDR) i instancji hostowanych uzgadniane są w formularzu zamówienia. Ta strona wyjaśnia definicje i metodę pomiaru, by liczby w umowie znaczyły dla wszystkich to samo. Gdy umowa podaje wartość, ma ona pierwszeństwo.
Zakres
Poziomy usług dotyczą:
- Instancji hostowanych: dostępności konsoli, endpointów ingestu i portalu klienta utrzymywanych przez FluenceSecurity.
- Zarządzanego SOC: czasu, w którym analitycy FluenceSecurity potwierdzają i rozwiązują alerty w instancji Klienta, oraz dostarczanych raportów.
Wdrożenia self-hosted utrzymuje Klient i FluenceSecurity nie gwarantuje dla nich dostępności; obowiązują czasy reakcji wsparcia.
Definicje wagi
Wagę alertu ustala detekcja, która go wygenerowała; analityk może ją zmienić podczas triage. Poziomy używane w Platformie:
| Waga | Znaczenie |
|---|---|
| Krytyczna | Silne wskazanie aktywnej kompromitacji lub bezpośredniego zagrożenia, jak zrzut poświadczeń, aktywność ransomware lub potwierdzony ruch boczny. |
| Wysoka | Prawdopodobnie złośliwa aktywność wymagająca szybkiego zbadania. |
| Średnia | Podejrzana aktywność, którą trzeba sprawdzić w trakcie zmiany. |
| Niska | Sygnały informacyjne lub dotyczące polityk bez bezpośredniego ryzyka. |
Potwierdzenie i rozwiązanie
- Czas do potwierdzenia liczony jest od momentu zapisania alertu w kolejce do chwili, gdy analityk przejmie go w Platformie.
- Czas do rozwiązania liczony jest od tego samego początku do chwili zamknięcia alertu z dyspozycją lub eskalowania go do sprawy, zależnie od tego, co nastąpi wcześniej. Sprawy mają własne czasy obsługi uzgodnione w umowie.
Cele ustalane są dla każdej wagi w formularzu zamówienia. Typowe cele dla umowy 24x7 to: potwierdzenie w ciągu 30 minut dla alertów krytycznych i 1 godziny dla wysokich; rozwiązanie lub eskalacja odpowiednio w ciągu 1 godziny i 2 godzin.
Okno obsługi
Każda organizacja ma okno obsługi: 24x7 albo godziny pracy w strefie czasowej Klienta, zgodnie z ustaleniami. Poza oknem godzin pracy zegar nie liczy czasu, a alerty wygenerowane poza oknem mierzone są od początku następnego okna. Platforma zapisuje okno i stosuje je automatycznie do każdego pomiaru.
Pomiar i raportowanie
Pomiary wykonuje Platforma, nie człowiek. Znaczniki czasu wejścia do kolejki, potwierdzenia i zamknięcia zapisywane są jednokrotnie, a miesięczny raport SLA w portalu klienta pokazuje per waga liczbę alertów, udział spełnionych, naruszonych i w toku oraz mediany czasów. Te same dane Klient widzi w każdej chwili.
Wyłączenia
Z pomiaru poziomów usług wyłączone są:
- alerty na telemetrii opóźnionej przez infrastrukturę Klienta o ponad godzinę;
- okresy, w których instancja Klienta była niedostępna z powodu działań Klienta, w tym unieważnionych poświadczeń lub wyłączonych integracji;
- planowane prace serwisowe zapowiedziane co najmniej 48 godzin wcześniej, ograniczone do 440 minut miesięcznie;
- zdarzenia siły wyższej.
Dostępność instancji hostowanych
Dostępność mierzona jest miesięcznie jako udział minut, w których konsola i endpointy ingestu odpowiadają na kontrole stanu, z wyłączeniem planowanych prac serwisowych. Cel określa formularz zamówienia; FluenceSecurity nie publikuje na tym etapie ogólnej gwarancji dostępności.
Kredyty serwisowe
Jeśli formularz zamówienia przewiduje kredyty serwisowe, naruszenie celu w danym miesiącu uprawnia Klienta do wskazanego tam kredytu, zaliczanego na poczet następnej faktury. Kredyty są jedynym środkiem prawnym z tytułu naruszenia poziomów usług, chyba że naruszenie wynika z rażącego niedbalstwa.
Zmiany
Definicje w tym dokumencie mogą być doprecyzowywane wraz z rozwojem raportowania Platformy. Zmiany nie obniżają celu uzgodnionego w obowiązującej umowie.