Мы финтех-компания, занимаемся разработкой ПО, команда 35 человек. Из-за специфики финданных и требований регуляторов сели за стол переговоров с SOC-провайдером. Сделка на 520.000 TL в год, но проект SLA, который нам прислали, меня мягко говоря напрягает.
В черновике про эскалацию написано максимально размыто: «по критическим алертам уведомление отправляется в разумный срок» или «алерты P1 разбираются в течение 60 минут». Но при повышении привилегий или утечке 60 минут на разбор — это более чем достаточно, чтобы хакеры утянули всю базу. Плюс вообще не указано, на ком остается инцидент после передачи в каком порядке звонить и что делать, если мы не берем трубку.
Кто подписывал подобные договоры какие тайминги в минутах вы добились в SLA по уровням алертов? Как жестко зафиксировать в договоре триаж, оповещение и начало действий?