Finansal teknolojiler alanında 35 kişilik ekibimizle hizmet veren bi yazılım şirketiyiz... açıkçası işlediğimiz finansal veriler ve regülasyonlar nedeniyle dış kaynaklı bi SOC sağlayıcısıyla masaya oturduk... Yıllık 520.000 TL tutarında bi anlaşma aşamasındayız ancak önümüze gelen Hizmet Seviyesi Anlaşması (SLA) taslağı beni ciddi şekilde endişelendirdi.
Taslakta eskalasyon süreleri icin yalnızca 'kritik alarmlarda makul süre içinde bildirim sağlanır' veya 'P1 alarmlar 60 dakika içinde değerlendirilir' gibi ucu açık ifadeler yer alıyor. açıkçası oysa bi yetki yükseltme veya veri sızıntısı durumunda 60 dakikalık değerlendirme süresi, saldırganın tüm veriyi çekmesi için fazlasıyla yeterli bi zaman. Ayrıca alarmın bize iletilmesinden snra sürecin kimde kalacağı arama sırası ve karşı taraftan yanıt alınamadığında ne yapılacağı hiç belirtilmemiş.
Daha önce bu tarz sözleşme yapmış olanlar SLA maddelerine alarm seviyelerine göre kaçar dakikalık süreler yazdırdı? İlk ayrıştırma müşteriye bildirim ve aksiyon alma sürelerini sözleşmede somut olarak nsl bağlamalıyız?