Skip to content
На этой странице:

СПЕЦИАЛЬНЫЕ УСЛОВИЯ ОБЛАЧНОГО СЕРВИСА «Защита от распределенных сетевых атак (АнтиDDoS)»

Дата размещения текущей редакции: 07.06.2024

Утв. Приказом ПАО «МТС» 26/00062П

Дата размещения первой редакции: 07.06.2024

г. Москва, Российская Федерация

ПРЕАМБУЛА

ВАЖНО! Настоящие Условия являются неотъемлемой частью Соглашения на предоставление Облачных сервисов. Совершая акцепт Соглашения на предоставление Облачных сервисов, Пользователь принимает настоящие Условия.

1. ТЕРМИНЫ И ОПРЕДЕЛЕНИЯ

1.1. Домен – зарегистрированное в установленном порядке символьное (текстовое или цифро-текстовое) имя области сети Интернет, управление которой делегировано соответствующему администратору и для обеспечения стабильности и бесперебойности работы которой Пользователь истребует у МТС Услуги.

1.2. Личный кабинет (ЛК) – веб-интерфейс на сайте в сети Интернет, принадлежащем Партнеру, посредством которого Пользователь с использованием идентифицирующих данных, предоставленных ему МТС, может отслеживать результаты Услуги и осуществлять управление Услугой.

1.3. Техническая поддержка – оказание МТС устных и письменных консультаций по вопросам оказания Услуг, а также устранение Инцидентов, возникающих в зоне ответственности МТС в связи с оказанием Услуги.

1.4. Облачный сервис «Защита от распределенных сетевых атак (АнтиDDoS)» (далее – Облачный сервис, Услуги) – услуги, в том числе Программные услуги по предоставлению Пользователя удаленного доступа к ПО, по Фильтрации трафика, оказываемые МТС Пользователю в целях обеспечения стабильности и бесперебойности работы Информационных ресурсов по протоколам HTTP или HTTPS в соответствии с настоящими Условиям и Заказом.

1.5. DDoS-атака (от англ. Distributed Denial of Service – распределенная атака на отказ в обслуживании) – согласованная активность злоумышленников, которые, используя устройства, подключенные к сети Интернет, создают условия, при которых легальные пользователи Информационных ресурсов не могут получить доступ к предоставляемым серверам, либо затрудняют к ним доступ путем исчерпания, направленная на исчерпание сетевых или вычислительных мощностей целевого сервера.

1.6. Трафик – данные из сети «Интернет», полученные по протоколам TCP/IP или UDP.

1.7. Информационные ресурсы – сайты; порталы; веб-ресурсы, на которых содержатся страницы с размещенным на них контентом, и/или иная сущность, размещенные в сети Интернет под определенным адресом (Доменом или IP-адресом), в отношении которых Пользователь получает Услуги.

1.8. Фильтрация трафика – анализ и обработка трафика, направленного к Информационному ресурсу, осуществляемые в целях обеспечения стабильности и бесперебойности работы такого Информационного ресурса, осуществляемые с использование ПО.

1.9. ПО – программное обеспечение «Qrator Traffic Sensor (QTS)», включенное в единый реестр российских программ для ЭВМ и баз данных 02.05.2023 за № 17433, с использованием которого осуществляется Фильтрация трафика.

1.10. Партнер, Правообладатель – ООО «Эйч-Эль-Эль» (ОГРН 1117746022074), являющееся правообладателем ПО и привлекаемое МТС для оказания Услуг.

Термины с прописной буквы, которые используются, но не определены в настоящих Условиях, имеют значение, присвоенное им в Пользовательском соглашении1, Соглашении на предоставление Облачных сервисов2, Соглашении об уровне доступности3 или Правилах взаимодействия со службой технической поддержки4.

2. ОБЩИЕ ПОЛОЖЕНИЯ ОБ УСЛУГЕ

2.1. Пользователь оформляет Заказ одним из способов, предусмотренных Соглашением на предоставление Облачных сервисов5, а МТС предоставляет Пользователю Облачный сервис в соответствии с параметрами, указанными в Заказе.

2.2. Услуга оказывается с использованием ПО и с привлечением Партнера. Техническая поддержка оказывается МТС совместно с Партнером. Пользователь уведомлен и согласен с тем, что в рамках предоставления Услуг Трафик будет проходить через сеть Партнера, состоящую из распределенных центров очистки.

2.3. МТС обязан оказывать Услуги, выбранные Пользователем, в объеме, соответствующем выбранному Пользователем для каждого Домена тарифному плану.

3. СОСТАВ УСЛУГИ

3.1. Услуга включает в себя:
− постоянный мониторинг входящего Интернет-трафика на предмет обнаружения аномалий в структуре профиля входящего Интернет-трафика при DDoS-атаке;
− фильтрация трафика от DDoS-атак на всех уровнях ISO OSI, включая L7;
− обеспечение очистки входящего Интернет-трафика Пользователя от внешних DDoS-атак, направленных на защищаемые ресурсы;
− предоставление доступа к Личному кабинету для возможности мониторинга трафика в режиме реального времени, отчетов и статистики, и управления Услугой (в пределах, доступных в Личном кабинете);
− получение ежемесячных отчетов об инцидентах (при наличии), подготовленных Партнером.

3.2. В течение всего периода оказания Услуги Пользователь может использовать Личный кабинет Услуги в целях управления Услугой, в том числе подключения Доменов, настройки «черных» и «белых» списков, настройки правил, а также получения статистики и мониторинга.

3.3. Услуга предусматривает для Пользователя возможность выбора тарифного плана на основании предполагаемой полосы фильтрации вредоносного трафика, гарантированной доступности защищаемых ресурсов и дополнительного функционала:

Наименование тарифного планаProfessionalBusinessCorporate
Включенная полоса фильтрации вредоносного (нежелательного) трафика10 Гбит/сек50 Гбит/сек500 Гбит/сек
Включенная полоса легитимного трафика10 Мбит/с10 Мбит/с10 Мбит/с
Полоса трафика сверх включенного в тарифный план, за каждый Мбит/сдоступно за дополнительную платудоступно за дополнительную платудоступно за дополнительную плату
Гарантированная доступность защищаемых ресурсов (SLA), не менее97%99%99,5%
Фильтрация HTTPS с использованием приватных ключей Клиентавключено в тарифный планвключено в тарифный планвключено в тарифный план
Предоставление сертификатов Let's Encryptвключено в тарифный планвключено в тарифный планвключено в тарифный план
Активная проверка доступности площадок клиентаНе предусмотреновключено в тарифный планвключено в тарифный план
Фильтрация HTTPS без использования приватных ключейНе предусмотреновключено в тарифный планвключено в тарифный план
Доступ к APIНе предусмотреновключено в тарифный планвключено в тарифный план
Прямое подключение в существующий стык с инфраструктурой Партнера QDC (Qrator Direct Connection)Не предусмотреноНе предусмотреновключено в тарифный план
Предоставление IP-адресов (сверх 1 IP-адреса, включенного в тарифный план), ежемесячнодоступно за дополнительную платудоступно за дополнительную платудоступно за дополнительную плату
Базовая балансировка очищенного трафика между IP-адресами (Не более двух апстримов по алгоритму Round-robin)включено в тарифный планвключено в тарифный планвключено в тарифный план
Балансировка очищенного трафика между IP-адресами Пользователя QLB (Qrator Load Balancing)Не предусмотренодоступно за дополнительную платудоступно за дополнительную плату
Услуга защиты Websockets (проксирование TCP соединений)доступно за дополнительную платувключено в тарифный планвключено в тарифный план
Фильтрация трафика по геозонамНе предусмотреноНе предусмотренодоступно за дополнительную плату
Отказоустойчивый DNS10, ежемесячнодоступно за дополнительную платудоступно за дополнительную платудоступно за дополнительную плату
Отказоустойчивый DNS10+, ежемесячнодоступно за дополнительную платудоступно за дополнительную платудоступно за дополнительную плату
Отказоустойчивый DNS100, ежемесячнодоступно за дополнительную платудоступно за дополнительную платудоступно за дополнительную плату
Отказоустойчивый DNS100+доступно за дополнительную платудоступно за дополнительную платудоступно за дополнительную плату
Защита от ботов, за каждый Мбит/секдоступно за дополнительную платудоступно за дополнительную платудоступно за дополнительную плату

3.4. В Заказе указываются адреса всех доменов второго и третьего уровней и IP-адреса, в отношении которых Пользователь заказывает Услугу. В случае отсутствия в составе Заказа данной информации МТС не несет ответственности за защиту от DDoS-атак данных Веб-приложений.

3.5. Помимо услуг, предусмотренных п. 3.3 настоящих Условий, Пользователь вправе также выбрать в Заказе следующие дополнительные Услуги, оказываемые за дополнительную плату, установленную в Заказе:

3.5.1. Оплата полосы сетевого трафика сверх включенного в выбранный тарифный план. Тарифицируется только легитимный трафик. Величина параметра предоплаченной полосы трафика указывается в Заказе.

3.5.2. Предоставление IP-адресов, сверх 1 IP-адреса, включенного в тарифный план. Количество сверх предоставляемых IP-адресов указывается в Заказе.

3.5.3. Защита от ботов представляет собой систему нейтрализации нежелательной активности интернет-ботов.

3.5.4. Услуги по обнаружению и защите от хакерских атак «Web Application Firewall (WAF) технология SolidWall» (далее – «Услуга WAF») для защиты веб-приложений с указанием тарифа, полосы трафика и количества веб-приложений.

3.6. Услуга WAF доступна Пользователю в двух тарифных планах:

Тарифный план Услуги WAFElementary WAFAdvisory WAF
Включено трафика в тарифный план3 Мбит/с3 Мбит/с
Оплата полосы (трафика) сверх включенного в тарифный план (за 1 Мбит/с)доступно за дополнительную платудоступно за дополнительную плату
Включенное количество защищаемых Доменов / веб-приложений1 шт.1 шт.
Защита 1 дополнительного домена / веб-приложения, ежемесячнодоступно за дополнительную платудоступно за дополнительную плату
Дополнительное пространство для хранения, за 1 ТБ ежемесячнодоступно за дополнительную платудоступно за дополнительную плату

3.6.1. Состав и характеристики тарифных планов Услуги WAF:

Описание услуг по обнаружению и блокированию сетевых атак, включенных в тарифный план

Наименование услугElementary WAFAdvisory WAF
Блокирование атакБлокируются отдельные вредоносные запросы и ответыБлокируются отдельные вредоносные запросы и ответы
Возможные способы обнаружения атакАтаки выявляются следующими способами:

• Выявление атак на уровне параметров HTTP протокола внутри запросов и ответов
• Выявление признаков атак внутри вложенных данных передаваемых в запросах
• Выявление переборных атак (включается по запросу, единые настройки для всего приложения)
Атаки выявляются следующими способами:

• Выявление атак на уровне параметров HTTP протокола
• Выявление признаков атак внутри вложенных данных, передаваемых как в запросах, так и в ответах
• Выявление признаков атак на уровне отдельных логических действий в приложении с возможностью (включается по запросу, настраивается в рамках дополнительных услуги по обнаружению и блокированию сетевых атак).
• Выявление атак на уровне отдельных сессий пользователей и контроль авторизации для ресурсов с низкой и средней нагруженностью (включается по запросу, настраивается в рамках дополнительных услуги по обнаружению и блокированию сетевых атак).
• Выявление переборных атак на уровне отдельных логических действий (включается по запросу, настраивается в рамках дополнительных услуги по обнаружению и блокированию сетевых атак).
• Выявление бот-активности (включается по запросу, настраивается в рамках дополнительных услуги по обнаружению и блокированию сетевых атак).
Хранение данныхСохраняются события безопасности, а также вредоносные запросы и ответы.Сохраняются следующие данные:

• события безопасности,
• вредоносные запросы и ответы
• легитимные запросы и ответы в рамках приобретенного объема хранилища
• важные логические действия (ограничено приобретенным объемом хранилища, включается по запросу, настраивается в рамках дополнительных услуги по обнаружению и блокированию сетевых атак).
Доступ к интерфейсу управления Услугой WAFДоступ к личному кабинету с базовым функционалом. Поддерживаются следующие функции:

• Дашборды мониторинга
• Отображение событий безопасности с поддержкой группировкой
• Отображение журнала заблокированных транзакций.
Доступ к личному кабинету с расширенным функционалом. Поддерживаются следующие функции:

• Дашборды мониторинга
• Отображение событий безопасности с поддержкой группировкой
• Отображение журнала заблокированных транзакций
• Возможность включения/ выключения защиты и подавления ложных срабатываний.
Предоставление возможности интеграции Услуги WAF с внешними системамиНе предусмотрено на тарифеПредоставляется возможность интеграции с использованием механизмов SYSLOG или REST API (включается по запросу)
Предоставление автоматизированных отчетовПредоставляются следующие виды отчетов:

• Регулярные автоматизированные отчеты (настраиваются по запросу)
• Однократные автоматизированные отчеты (предоставляются по запросу)
Предоставляются следующие виды отчетов:

• Регулярные автоматизированные отчеты (настраиваются по запросу)
• Однократные автоматизированные отчеты (предоставляются по запросу)
Консультирование по вопросам использования Услуг WAFКонсультирование по следующим вопросам:

• использование базового функционала личного кабинета
• разъяснения по заблокированным запросам.
Консультирование по следующим вопросам:

• использование базового функционала личного кабинета
• разъяснения по заблокированным запросам.
• интеграция с внешними системами с использованием механизмов SYSLOG или REST API.
Услуги базовой технической поддержки, оказываемые при подключенииПри подключении осуществляются следующие настройки (выполняются с применением машинного обучения):

• Настройка параметров протокола
• Подавление ложных срабатываний
• Фильтрация статических ресурсов
• Глобальная настройка модуля противодействия переборным атакам (по запросу)
При подключении осуществляются следующие настройки (выполняются с применением машинного обучения):

• Настройка параметров протокола
• Подавление ложных срабатываний
• Фильтрация статических ресурсов
• Глобальная настройка модуля противодействия переборным атакам (по запросу)
• Автоматизированная разметка логических действий (в целях подавления ложных срабатываний)
• Глобальная настройка модуля контроля сессий и защиты от атак на авторизацию (по запросу и если не превышена допустимая нагрузка)
Услуги базовой технической поддержки, оказываемые в процессе эксплуатации Услуги WAF• Поддержание работоспособности и устранение ошибок в работе SolidWall WAF в инфраструктуре Пользователя;
• Обновление версий SolidWall WAF в инфраструктуре Пользователя;
• предоставление Пользователю доступа к интерфейсу управления SolidWall WAF для осуществления им самостоятельной настройки, а также контроля работоспособности SolidWall WAF;
• предоставление Пользователю возможности интеграции SolidWall WAF с внешними информационными системами для осуществления им самостоятельной настройки, а также контроля работоспособности SolidWall WAF;
• Консультирование Пользователя по вопросам и администрирования «SolidWall WAF».
• Поддержание работоспособности и устранение ошибок в работе SolidWall WAF в инфраструктуре Пользователя;
• Обновление версий SolidWall WAF в инфраструктуре Пользователя;
• предоставление Пользователю доступа к интерфейсу управления SolidWall WAF для осуществления им самостоятельной настройки, а также контроля работоспособности SolidWall WAF;
• предоставление Пользователю возможности интеграции SolidWall WAF с внешними информационными системами для осуществления им самостоятельной настройки, а также контроля работоспособности SolidWall WAF;
• Консультирование Пользователя по вопросам и администрирования «SolidWall WAF».

4. УРОВЕНЬ ОБСЛУЖИВАНИЯ ПРИ ОКАЗАНИИ УСЛУГ

4.1. МТС в рамках предоставления Облачного сервиса обязуется рассматривать обращения Пользователя в связи с возникшими Инцидентами и Сервисными запросами, устранять Инциденты и отвечать на Сервисные запросы в порядке, установленном Правилами взаимодействия со службой техподдержки6 и Соглашением об уровне доступности7. МТС вправе транслировать соответствующие обращения Партнеру и привлекать его к их рассмотрению и решению.

4.2. Порядок предоставления Технической поддержки в рамках Облачного сервиса:

4.2.1. Все обращения Пользователя должны направляться/сообщаться по следующим контактным данным в Службу МТС:

4.2.2. МТС регистрирует поступившие обращения и при необходимости транслирует их Партнеру, подразделяя их на следующие приоритеты по степени критичности:

  • «Критический» – обращение, связанное с полной недоступностью Информационных ресурсов продолжительностью более 5 минут по неустановленной причине на момент обращения.
  • «Высокий» – обращение, связанное с частичной недоступностью Информационных ресурсов, продолжительностью не более 5 минут по неустановленной причине на момент обращения;
  • «Средний» – обращение, связанное с консультацией Пользователя по работе с Услугой или ПО, не влияющий на доступность Информационных ресурсов.

4.2.3. МТС обрабатывает обращения в соответствии с целевыми показателями, указанными в таблице ниже. При этом нарушение указанных показателей не считается нарушением уровня гарантированной доступности Информационных ресурсов Пользователя (доступности Облачного сервиса):

ПоказательПриоритетВремяТабель
Время реакции на обращение1 – Критическийдо 30 минут24x7
Время реакции на обращение2 – Высокийдо 30 минут24x7
Время реакции на обращение3 – Среднийдо 1 часа24x7
Время предоставления развернутого ответа по обращению и/или его выполнение1 – Критическийдо 30 минут24x7
Время предоставления развернутого ответа по обращению и/или его выполнение2 – Высокийдо 45 минут24x7
Время предоставления развернутого ответа по обращению и/или его выполнение3 – Среднийдо 8 часов 15 минут8x5 (9-18 МСК)

4.3. МТС не несет ответственность за возможные неполадки в сетях за пределами зоны ответственности МТС. Технические аспекты Услуг, за несоблюдение которых МТС не отвечает и при несоблюдении которых МТС не может гарантировать обеспечение заявленного уровня качества Услуг:

  • Для целей оказания Услуг предполагается, что данные из сети Интернет передаются не на IP-адрес сервера Пользователя, а на адрес, имеющий FQDN (имя домена, не имеющее неоднозначностей в определении – включает в себя имена всех родительских доменов иерархии DNS) сервера Пользователя.
  • В случае, если сервер Пользователя, для обеспечения стабильности и бесперебойности работы которого подключены Услуги, будет способен принимать входящий трафик от любых серверов в сети Интернет, МТС не может гарантировать оказание Услуги в запрашиваемом объеме до момента полного обновления DNS-записей об адресах серверов защищаемых Доменов во всей сети Интернет.
  • Для исключения ситуации обработки сервером Пользователя вредоносного входящего трафика на сервере Пользователя должен быть включен брандмауэр (firewall), блокирующий любой входящий трафик, кроме входящего трафика с конкретного сервера Партнера МТС. Параметры этого сервера Партнера МТС можно узнать в Личном кабинете.
  • Услуги заключаются в объявлении сервером Пользователя фильтрующего сервера Партнера МТС путем внесения соответствующих записей в описание DNS-зоны, к которой принадлежит сервер Пользователя; на фильтрующем сервере происходит последовательное выполнение следующих операций с данными, передаваемыми на сервер с FQDN сервера Пользователя:
  • прием передаваемых на FQDN сервера Пользователя запросов (прием входящего трафика);
  • анализ структуры запросов (анализ входящего трафика) на предмет наличия последовательностей данных, способных повлечь некорректное функционирование защищаемых Доменов;
  • отсечение запросов, содержащих последовательности данных, нарушающие корректное функционирование Доменов (очистка входящего трафика от вредоносной составляющей);
  • перенаправление на реальный IP-адрес сервера Пользователя очищенного от вредоносной составляющей входящего трафика.

4.4. Параметры функционирования Услуги и значения уровня доступности Информационных ресурсов, достигаемого за счет Фильтрации трафика в рамках Услуг, приведены ниже:

Доступность Услуги

НаименованиеВремя, в которое должны оказываться УслугиСогласованное время Технической поддержки УслугУровень доступности Услуги, %
Защита от распределенных сетевых атак (АнтиDDoS)24х7х365(366)24х7х365(366)97-99,5 (в зависимости от выбранного тарифного плана)
ProfessionalBusinessCorporate
Уровень доступности Информационных ресурсов (не менее)97%99%99,5%

4.5. Размер суммы неустойки за несоблюдение уровня доступности Услуг:

Тарифный план Corporate

Тарифный план и коэффициент доступности Услуги, A %/мес.Размер неустойки за несоблюдение уровня доступности Информационных ресурсов*, % от стоимости Облачного сервиса, без учёта НДС в календарном месяце по соответствующему Заказу
A ≥ 99,50
99,5 ≥ A ˃ 99,45
99,4 ≥ A ˃ 99,17
А < 99,110

Тарифный план Business

Тарифный план и коэффициент доступности Услуги, A %/мес.Размер неустойки за несоблюдение уровня доступности Информационных ресурсов*, % от стоимости Облачного сервиса, без учёта НДС в календарном месяце по соответствующему Заказу
A ≥ 99,00
99,0 ≥ A ˃ 98,55
98,5 ≥ A ˃ 98,17
А < 98,110

Тарифный план Professional

Тарифный план и коэффициент доступности Услуги, A %/мес.Размер неустойки за несоблюдение уровня доступности Информационных ресурсов*, % от стоимости Облачного сервиса, без учёта НДС в календарном месяце по соответствующему Заказу
A ≥ 97,00
97,0 ≥ A ˃ 96,55
96,5 ≥ A ˃ 96,17
А < 96,110

* — В соответствии с порядком получения неустойки, указанном в Соглашении об уровне доступности8.

5. ОБЯЗАННОСТИ ПОЛЬЗОВАТЕЛЯ

5.1. Пользователь обязуется:

5.1.1. При Заказе Услуг в отношении каждого Домена направлять МТС информацию о субъекте, являющемся администратором или владельцем Домена.

5.1.2. Передавать МТС контакты своих технических специалистов, ответственных за взаимодействие в рамках Услуги и контроль за ее исполнением со стороны Пользователя.

5.1.3. При обнаружении DDoS, не обрабатываемых Услугой, незамедлительно сообщить об этом в Службу МТС любым доступным способом, в том числе по номеру телефона, указанному в п. 4.3 настоящих Условий или через систему заявок и уведомлений в Личном кабинете. В целях оперативного реагирования службы технической поддержки МТС предпочтительной является система заявок и уведомлений в Личном кабинете.

5.1.4. Не заказывать Услуги в отношении Доменов, содержимое которых нарушает требования действующего законодательства РФ, и обеспечить соответствие содержимого Доменов законодательству РФ в течение всего срока оказания Услуг.

5.1.5. обеспечивать сокрытие фактических IP-адресов серверов, в отношении которых оказывается Услуга, при этом Пользователь вправе запрашивать у МТС консультации о допустимых методах сокрытия такой информации (консультации включены в стоимость Услуг).

5.2. МТС не несет ответственности за нарушения и недостатки в оказываемых Услугах, вызванные несоблюдением Пользователем обязательств, предусмотренных настоящим разделом.

5.3. При выявлении нарушения Пользователем п. 5.1.4 настоящих Условий МТС вправе незамедлительно прекратить оказание Услуг и отказаться от Заказа.

6. ТАРИФИКАЦИЯ

6.1. Стоимость Облачного сервиса определяется в соответствии с настоящими Условиями, Заказом и схемой тарификации: комбинированная схема.


1 − Пользовательское соглашение, URL: https://docs.cloud.mts.ru/docum/termsofuse-CloudHub.html.

2 − Соглашение на предоставление облачных сервисов, URL: https://docs.cloud.mts.ru/docum/hub_oferta.html.

3 − Соглашение об уровне доступности, URL: https://docs.cloud.mts.ru/docum/hub_sla.html.

4 − Правила взаимодействия со службой технической поддержки, URL: https://docs.cloud.mts.ru/docum/hub_technicalregulations.html.

5 − Соглашение на предоставление облачных сервисов, URL: https://docs.cloud.mts.ru/docum/hub_oferta.html.

6 − Правила взаимодействия со службой технической поддержки, URL: https://docs.cloud.mts.ru/docum/hub_technicalregulations.html.

7 − Соглашение об уровне доступности, URL: https://docs.cloud.mts.ru/docum/hub_sla.html.

8 − Соглашение об уровне доступности, URL: https://docs.cloud.mts.ru/docum/hub_sla.html.