SetupSlovenčina
Úvod > Podmienky a pravidlá > Ochrana infraštruktúry a siete

Ochrana infraštruktúry a siete

1. Ochrana infraštruktúry

1.1 Účel ochrany infraštruktúry

Poskytovateľ prevádzkuje zdieľanú technologickú infraštruktúru pozostávajúcu najmä zo serverov, sieťových zariadení, dátových úložísk, virtualizačných platforiem, systémov elektronickej pošty, DNS infraštruktúry, bezpečnostných systémov a ďalších technických prostriedkov potrebných na poskytovanie služieb.

Účelom tejto klauzuly je zabezpečiť ochranu tejto infraštruktúry pred udalosťami, ktoré by mohli ohroziť jej bezpečnosť, stabilitu, integritu, dostupnosť alebo spoľahlivú prevádzku.

1.2 Oprávnenie Poskytovateľa

Poskytovateľ je oprávnený prijať primerané technické, organizačné alebo bezpečnostné opatrenia vždy, keď je to nevyhnutné na:

  • ochranu vlastnej infraštruktúry
  • ochranu siete Poskytovateľa
  • zabezpečenie kontinuity poskytovaných služieb
  • ochranu ostatných zákazníkov
  • ochranu dátových centier a technických zariadení
  • predchádzanie alebo zmiernenie bezpečnostných incidentov
  • splnenie zákonných alebo regulačných povinností

Takéto opatrenia môže Poskytovateľ vykonať aj preventívne, ak existuje dôvodný predpoklad, že bez ich vykonania by mohlo dôjsť k narušeniu bezpečnosti alebo stability infraštruktúry.

1.3 Rozsah ochrany

Ochrana infraštruktúry sa vzťahuje najmä na:

  • serverovú infraštruktúru
  • virtualizačné platformy
  • cloudové prostredie
  • sieťové prvky a internetovú konektivitu
  • DNS infraštruktúru
  • e-mailové systémy
  • databázové systémy
  • úložiská dát
  • monitorovacie a bezpečnostné systémy
  • zálohovacie systémy
  • ostatné technické prostriedky využívané na poskytovanie služieb

1.4 Charakter prijímaných opatrení

Poskytovateľ je oprávnený prijímať opatrenia podľa tejto klauzuly bez ohľadu na to, či incident vznikol:

  • úmyselným konaním
  • nedbanlivosťou
  • technickou poruchou
  • chybou softvéru
  • nesprávnou konfiguráciou
  • bezpečnostnou zraniteľnosťou
  • konaním tretej osoby
  • alebo inou okolnosťou, ktorá môže ohroziť infraštruktúru alebo ostatných zákazníkov

1.5 Automatizované a manuálne opatrenia

Opatrenia podľa tejto klauzuly môžu byť vykonané:

  • automatizovanými monitorovacími alebo bezpečnostnými systémami
  • bezpečnostnými mechanizmami siete
  • administrátormi alebo technickými pracovníkmi Poskytovateľa
  • alebo ich vzájomnou kombináciou

Poskytovateľ nie je povinný vykonávať manuálne overenie každého incidentu pred prijatím ochranného opatrenia, ak automatizované systémy vyhodnotia existenciu bezprostredného rizika pre infraštruktúru alebo ostatných zákazníkov.

1.6 Zásady ochrany infraštruktúry

Pri prijímaní opatrení podľa tejto klauzuly Poskytovateľ postupuje s cieľom:

  • minimalizovať riziko vzniku alebo rozšírenia bezpečnostného incidentu
  • obmedziť negatívny dopad na ostatných zákazníkov
  • zachovať dostupnosť poskytovaných služieb v čo najväčšom rozsahu
  • zabezpečiť primeranosť prijatých opatrení vzhľadom na charakter vzniknutej situácie

Poskytovateľ sa bude usilovať, aby prijaté opatrenia boli primerané konkrétnemu riziku, avšak v prípade bezprostredného ohrozenia infraštruktúry môže uprednostniť rýchlosť zásahu pred minimalizáciou dopadu na dotknutú službu.

1.7 Vzťah k ostatným dokumentom

Táto klauzula dopĺňa najmä:

  • Všeobecné obchodné podmienky Poskytovateľa
  • SLA – Garancia dostupnosti služieb
  • Reklamačný poriadok
  • Fair Use, Abuse a Incident Policy

V prípade potreby ochrany infraštruktúry sú opatrenia prijaté podľa tejto klauzuly nadradené bežným prevádzkovým postupom a môžu byť vykonané aj v prípadoch, keď by inak mohlo dôjsť k dočasnému obmedzeniu poskytovaných služieb.

 

2. Oprávnené zásahy Poskytovateľa

2.1 Všeobecné oprávnenie

Ak je to nevyhnutné na ochranu infraštruktúry Poskytovateľa, bezpečnosti siete, ostatných zákazníkov alebo na predchádzanie vzniku alebo šíreniu bezpečnostného incidentu, je Poskytovateľ oprávnený prijať primerané technické, organizačné alebo bezpečnostné opatrenia.

Tieto opatrenia môže Poskytovateľ vykonať aj bez predchádzajúceho upozornenia alebo súhlasu Zákazníka, ak by odklad zásahu mohol viesť k:

  • poškodeniu alebo ohrozeniu infraštruktúry
  • rozšíreniu bezpečnostného incidentu
  • narušeniu dostupnosti služieb
  • poškodeniu práv alebo oprávnených záujmov Poskytovateľa, ostatných zákazníkov alebo tretích osôb

2.2 Rozsah oprávnených zásahov

Poskytovateľ je oprávnený najmä:

a) Obmedzenie výkonu služby

  • dočasne znížiť výkon alebo dostupné systémové prostriedky služby
  • obmedziť využitie procesora (CPU)
  • obmedziť využitie operačnej pamäte (RAM)
  • obmedziť diskové operácie (I/O)
  • obmedziť počet paralelne vykonávaných procesov alebo spojení
  • aplikovať ďalšie technické limity potrebné na stabilizáciu prevádzky

b) Dočasné pozastavenie služby

Poskytovateľ môže dočasne pozastaviť poskytovanie celej služby alebo jej časti, ak je to nevyhnutné na:

  • odstránenie bezpečnostného rizika
  • zabránenie ďalšiemu zneužívaniu služby
  • ochranu infraštruktúry
  • vykonanie nevyhnutných technických opatrení

Pozastavenie môže trvať do odstránenia príčiny, ktorá viedla k jeho vykonaniu.

c) Odpojenie služby zo siete

Poskytovateľ môže úplne alebo čiastočne odpojiť server, virtuálny server, hostingový účet alebo inú službu od siete, ak:

  • existuje bezprostredné bezpečnostné riziko
  • služba je zdrojom škodlivej prevádzky
  • dochádza k útoku smerujúcemu na infraštruktúru alebo z nej
  • je potrebné zabrániť ďalšiemu šíreniu incidentu

d) Blokovanie sieťovej komunikácie

Poskytovateľ môže obmedziť alebo blokovať sieťovú komunikáciu, najmä:

  • blokovať jednotlivé IP adresy alebo ich rozsahy
  • filtrovať sieťovú komunikáciu podľa protokolu alebo portu
  • obmedziť prichádzajúce alebo odchádzajúce spojenia
  • aplikovať geografické alebo reputačné filtre
  • zaviesť dočasné alebo trvalé sieťové obmedzenia

e) Aplikovanie bezpečnostných filtrov

Poskytovateľ je oprávnený aktivovať alebo upraviť bezpečnostné mechanizmy, najmä:

  • firewall pravidlá
  • anti-DDoS ochranu
  • IDS/IPS systémy
  • systémy detekcie škodlivej prevádzky
  • filtre elektronickej pošty
  • ochranu proti automatizovaným útokom
  • ďalšie bezpečnostné mechanizmy podľa aktuálnej bezpečnostnej situácie

f) Obmedzenie e-mailovej alebo sieťovej prevádzky

Poskytovateľ môže dočasne alebo trvalo:

  • obmedziť odosielanie alebo prijímanie elektronickej pošty
  • zaviesť limity počtu odoslaných správ
  • pozastaviť prevádzku e-mailových služieb
  • obmedziť sieťovú prevádzku alebo prenosovú kapacitu
  • zaviesť ďalšie opatrenia na ochranu reputácie infraštruktúry alebo predchádzanie zneužívaniu

g) Núdzové bezpečnostné opatrenia

Ak to situácia vyžaduje, Poskytovateľ je oprávnený bezodkladne vykonať akékoľvek technické opatrenie primerané charakteru incidentu, najmä:

  • izolovať alebo karantenizovať službu
  • presmerovať alebo filtrovať prevádzku
  • zablokovať kompromitované používateľské účty alebo prístupové údaje
  • zastaviť konkrétne procesy alebo aplikácie
  • deaktivovať kompromitovaný obsah
  • vykonať ďalšie nevyhnutné technické zásahy smerujúce k ochrane infraštruktúry

2.3 Automatizované vykonávanie zásahov

Opatrenia podľa tohto článku môžu byť vykonané automatizovanými bezpečnostnými systémami alebo monitorovacími nástrojmi bez potreby manuálneho zásahu pracovníka Poskytovateľa.

Automatizované opatrenia môžu byť aktivované najmä pri prekročení bezpečnostných limitov, detekcii škodlivej prevádzky alebo identifikovaní iného rizika pre infraštruktúru.

2.4 Primeranosť zásahov

Poskytovateľ sa pri vykonávaní opatrení podľa tejto klauzuly usiluje zvoliť také riešenie, ktoré je vzhľadom na okolnosti prípadu primerané a ktoré čo najmenej obmedzí poskytovanie služieb.

Ak však existuje bezprostredné riziko pre infraštruktúru alebo ostatných zákazníkov, je Poskytovateľ oprávnený uprednostniť okamžitú ochranu infraštruktúry pred zachovaním nepretržitej dostupnosti dotknutej služby.

 

3. Situácie oprávňujúce zásah

3.1 Všeobecné podmienky zásahu

Poskytovateľ je oprávnený vykonať technický, organizačný alebo bezpečnostný zásah vždy, keď služba, zákaznícky účet, server, aplikácia, sieťová komunikácia alebo iná súčasť využívaná Zákazníkom predstavuje skutočné alebo dôvodne predpokladané riziko pre:

  • stabilitu alebo bezpečnosť infraštruktúry Poskytovateľa
  • dostupnosť alebo kvalitu služieb ostatných zákazníkov
  • bezpečnosť dát, systémov alebo sieťovej komunikácie
  • reputáciu siete, IP adries, domén alebo e-mailových systémov Poskytovateľa
  • práva alebo oprávnené záujmy Poskytovateľa alebo tretích osôb

Zásah môže byť vykonaný nielen pri potvrdenom incidente, ale aj pri dôvodnom podozrení, že bez okamžitého opatrenia môže dôjsť k vzniku, rozšíreniu alebo prehĺbeniu incidentu.

Poskytovateľ nie je povinný čakať na vznik preukázateľnej škody alebo úplného výpadku infraštruktúry, ak dostupné technické údaje, monitoring, logy, bezpečnostné hlásenia alebo iné okolnosti odôvodňujú preventívny zásah.

3.2 Ohrozenie stability infraštruktúry

Zásah môže byť vykonaný, ak služba svojou prevádzkou ohrozuje alebo môže ohroziť stabilitu technickej infraštruktúry Poskytovateľa.

Za ohrozenie stability infraštruktúry sa považuje najmä stav, keď služba:

  • spôsobuje nestabilitu servera, virtualizačnej platformy, databázového systému alebo sieťového prvku
  • vyvoláva opakované pády procesov alebo systémových služieb
  • spôsobuje vyčerpanie dostupných systémových zdrojov
  • negatívne ovplyvňuje výkon alebo dostupnosť zdieľaného prostredia
  • vyvoláva potrebu opakovaných automatických alebo manuálnych zásahov
  • vytvára riziko poškodenia dát alebo narušenia integrity systémov
  • zasahuje do riadnej prevádzky technických systémov Poskytovateľa

Poskytovateľ je oprávnený zasiahnuť aj vtedy, keď ešte nedošlo k úplnému výpadku, ale prevádzkové údaje naznačujú rastúce alebo bezprostredné riziko destabilizácie infraštruktúry.

3.3 Nadmerné zaťaženie systémov

Zásah môže byť vykonaný, ak služba spôsobuje nadmerné, neprimerané alebo neštandardné zaťaženie technických prostriedkov Poskytovateľa.

Za nadmerné zaťaženie sa považuje najmä:

  • dlhodobé alebo opakované nadmerné využívanie CPU
  • nadmerné využívanie operačnej pamäte
  • vysoké alebo neprimerané diskové operácie
  • extrémny počet procesov, spojení alebo požiadaviek
  • nadmerný počet databázových dopytov
  • neprimerané využívanie sieťovej kapacity
  • nekontrolované automatizované úlohy alebo skripty
  • prevádzka aplikácie nezodpovedajúcej charakteru objednanej služby
  • zaťaženie, ktoré obmedzuje alebo môže obmedziť ostatných zákazníkov

Pri posudzovaní primeranosti zaťaženia je Poskytovateľ oprávnený prihliadať najmä na typ služby, technické limity, obvyklý spôsob používania služby, dĺžku trvania zaťaženia a jeho dopad na ostatnú infraštruktúru.

3.4 Zdroj bezpečnostného incidentu

Zásah môže byť vykonaný, ak je služba zdrojom bezpečnostného incidentu alebo je dôvodné podozrenie, že sa na bezpečnostnom incidente podieľa.

Za takýto stav sa považuje najmä, ak služba:

  • šíri škodlivý kód
  • vykonáva neoprávnené pokusy o prístup do cudzích systémov
  • rozosiela spam alebo inú nevyžiadanú komunikáciu
  • generuje útoky proti tretím stranám
  • komunikuje s infraštruktúrou používanou na škodlivé účely
  • slúži ako zdroj phishingu, podvodného obsahu alebo malvéru
  • vykazuje správanie zodpovedajúce botnetu, kompromitovanému systému alebo škodlivej automatizácii
  • je označená dôveryhodným bezpečnostným subjektom ako zdroj incidentu

Poskytovateľ je oprávnený konať aj na základe interného monitoringu, externého abuse hlásenia, oznámenia bezpečnostného tímu, poskytovateľa konektivity, registra domén, orgánu verejnej moci alebo iného dôveryhodného zdroja.

3.5 Účasť na DDoS alebo DoS útoku

Zásah môže byť vykonaný, ak je služba cieľom, zdrojom, sprostredkovateľom alebo inou súčasťou DDoS alebo DoS útoku.

Za takúto situáciu sa považuje najmä, ak:

  • je na službu smerované neprimerané množstvo škodlivej prevádzky
  • služba generuje prevádzku smerujúcu k zahlteniu iného systému
  • služba je zneužitá ako reflektor, zosilňovač alebo sprostredkovateľ útoku
  • útok na jednu službu ohrozuje širšiu infraštruktúru Poskytovateľa
  • je potrebné vykonať null-route, filtráciu, rate limiting alebo úplné odpojenie služby
  • pokračovanie prevádzky služby môže zhoršiť dopad útoku

Poskytovateľ je oprávnený prijať okamžité opatrenia bez predchádzajúceho upozornenia, ak je to potrebné na obmedzenie dopadu útoku alebo ochranu ostatných služieb.

3.6 Známky kompromitácie služby

Zásah môže byť vykonaný, ak služba vykazuje známky neoprávneného prístupu, prevzatia kontroly alebo inej kompromitácie.

Za známky kompromitácie sa považuje najmä:

  • neoprávnená zmena súborov, konfigurácie alebo obsahu
  • výskyt škodlivého kódu alebo neznámych skriptov
  • neobvyklé prihlasovanie alebo prístup z neštandardných miest
  • rozosielanie správ bez vedomia Zákazníka
  • neočakávané sieťové spojenia
  • vytváranie neoprávnených používateľských účtov
  • zmena prístupových údajov bez vedomia oprávneného používateľa
  • spúšťanie neznámych procesov
  • kontaktovanie riadiacich serverov botnetu alebo inej škodlivej infraštruktúry

Poskytovateľ nemusí mať úplnú istotu o kompromitácii služby, ak existujú dostatočné technické indikátory odôvodňujúce preventívny zásah.

3.7 Škodlivá alebo neštandardná prevádzka

Zásah môže byť vykonaný, ak služba generuje škodlivú, neštandardnú alebo anomálnu prevádzku, ktorá môže ohroziť infraštruktúru, tretie osoby alebo reputáciu siete Poskytovateľa.

Za takúto prevádzku sa považuje najmä:

  • port scanning
  • brute-force útoky
  • neoprávnené skenovanie zraniteľností
  • hromadné automatizované požiadavky
  • pokusy o obchádzanie bezpečnostných mechanizmov
  • neobvyklé množstvo odchádzajúcich spojení
  • komunikácia so známymi škodlivými IP adresami alebo doménami
  • prevádzka proxy, relay alebo anonymizačných služieb používaných na zneužitie
  • prevádzka, ktorá vedie k zaradeniu IP adries alebo domén na bezpečnostné alebo reputačné zoznamy

Za neštandardnú prevádzku možno považovať aj správanie, ktoré síce nie je samo osebe nezákonné, ale svojím rozsahom, intenzitou alebo charakterom nezodpovedá bežnému používaniu objednanej služby.

3.8 Ohrozenie dostupnosti služieb ostatných zákazníkov

Zásah môže byť vykonaný, ak prevádzka jednej služby negatívne ovplyvňuje alebo môže negatívne ovplyvniť dostupnosť, výkon alebo kvalitu služieb ostatných zákazníkov.

Ide najmä o prípady, keď služba:

  • spotrebúva neprimeranú časť zdieľaných zdrojov
  • spôsobuje oneskorenie alebo nedostupnosť iných služieb
  • narúša fungovanie spoločných databázových, poštových alebo sieťových systémov
  • zhoršuje reputáciu zdieľaných IP adries
  • spôsobuje blokovanie alebo obmedzenie siete tretími stranami
  • vedie k bezpečnostným opatreniam, ktoré zasahujú aj ostatných zákazníkov

Poskytovateľ je oprávnený uprednostniť ochranu stability zdieľanej infraštruktúry pred zachovaním neobmedzenej prevádzky individuálnej služby.

3.9 Riziko poškodenia alebo výpadku siete

Zásah môže byť vykonaný, ak pokračovanie prevádzky služby môže viesť k poškodeniu technických prostriedkov, výpadku siete alebo strate integrity systémov.

Za takúto situáciu sa považuje najmä:

  • riziko zlyhania servera, úložiska alebo sieťového zariadenia
  • riziko preťaženia alebo zahltenia siete
  • narušenie smerovania alebo sieťovej konfigurácie
  • poškodenie alebo ohrozenie dátových úložísk
  • riziko rozšírenia incidentu na ďalšie časti infraštruktúry
  • riziko rozsiahlejšieho výpadku spôsobeného jednou službou
  • stav vyžadujúci okamžitú izoláciu alebo odstavenie služby

Poskytovateľ je oprávnený vykonať preventívny zásah aj vtedy, keď jeho cieľom je zabrániť pravdepodobnému budúcemu výpadku alebo poškodeniu, ktoré ešte nenastalo.

3.10 Externé oznámenia a pokyny tretích strán

Zásah môže byť vykonaný aj na základe:

  • dôveryhodného abuse hlásenia
  • oznámenia poskytovateľa konektivity
  • oznámenia registra alebo registrátora domény
  • podnetu bezpečnostného tímu CSIRT alebo CERT
  • upozornenia reputačnej alebo antispamovej organizácie
  • rozhodnutia alebo výzvy orgánu verejnej moci
  • zmluvnej alebo zákonnej povinnosti Poskytovateľa

Poskytovateľ je oprávnený predbežne zasiahnuť aj pred úplným overením všetkých okolností, ak odklad zásahu môže viesť k ďalšiemu poškodeniu, šíreniu incidentu alebo vzniku právneho či bezpečnostného rizika.

3.11 Preventívny charakter zásahu

Zásah podľa tohto článku môže mať preventívny charakter a nemusí byť podmienený preukázaním úmyslu, zavinenia alebo vedomého konania Zákazníka.

Pre oprávnenosť zásahu je rozhodujúce objektívne riziko vyplývajúce zo stavu alebo prevádzky služby, bez ohľadu na to, či tento stav vznikol:

  • konaním Zákazníka
  • konaním tretej osoby
  • kompromitáciou služby
  • technickou chybou
  • nesprávnou konfiguráciou
  • alebo okolnosťou mimo priamej kontroly Zákazníka

3.12 Demonštratívny výpočet situácií

Situácie uvedené v tomto článku predstavujú demonštratívny, nie úplný výpočet okolností oprávňujúcich Poskytovateľa na zásah.

Poskytovateľ je oprávnený zasiahnuť aj v iných porovnateľných prípadoch, ak je to primerane potrebné na ochranu infraštruktúry, siete, ostatných zákazníkov, tretích osôb alebo na splnenie právnych a bezpečnostných povinností.

 

4. Automatické ochranné mechanizmy

4.1 Používanie automatizovaných systémov

Zákazník berie na vedomie, že Poskytovateľ používa automatizované monitorovacie, bezpečnostné a ochranné systémy určené na priebežnú ochranu:

  • serverovej a sieťovej infraštruktúry
  • dátových centier a technických zariadení
  • elektronickej pošty a súvisiacich systémov
  • zákazníckych účtov a poskytovaných služieb
  • ostatných zákazníkov a tretích osôb
  • reputácie IP adries, domén a sieťových rozsahov Poskytovateľa

Tieto systémy môžu vykonávať nepretržité alebo pravidelné vyhodnocovanie prevádzkových údajov, sieťovej komunikácie, technických udalostí, systémových logov a bezpečnostných indikátorov v rozsahu potrebnom na zabezpečenie stability a bezpečnosti služieb.

Automatické ochranné mechanizmy môžu reagovať bez predchádzajúceho manuálneho posúdenia pracovníkom Poskytovateľa, ak zistené parametre alebo správanie služby prekročia stanovené prevádzkové či bezpečnostné hranice.

4.2 Účel automatických ochranných mechanizmov

Automatické ochranné mechanizmy slúžia najmä na:

  • včasnú identifikáciu bezpečnostných rizík
  • detekciu útokov alebo pokusov o narušenie
  • obmedzenie šírenia škodlivej prevádzky
  • ochranu zdieľaných systémových zdrojov
  • zabránenie zneužitiu služieb
  • ochranu dostupnosti služieb ostatných zákazníkov
  • zníženie dopadu bezpečnostných incidentov
  • automatické vykonanie preventívnych alebo nápravných opatrení

Cieľom týchto mechanizmov nie je zaručiť úplné odstránenie všetkých bezpečnostných rizík, ale primerane znižovať pravdepodobnosť vzniku incidentu a jeho možné následky.

4.3 Anti-DDoS ochrana

Poskytovateľ je oprávnený používať automatizované systémy na detekciu, filtrovanie a zmierňovanie DoS a DDoS útokov alebo inej nadmernej sieťovej prevádzky.

Anti-DDoS ochrana môže najmä:

  • analyzovať objem a charakter sieťovej prevádzky
  • rozpoznávať neštandardné alebo škodlivé vzory komunikácie
  • filtrovať podozrivú prevádzku
  • obmedziť počet spojení alebo požiadaviek
  • aktivovať rate limiting
  • presmerovať prevádzku cez filtračnú infraštruktúru
  • blokovať jednotlivé IP adresy, sieťové rozsahy, protokoly alebo porty
  • dočasne odpojiť cieľovú službu od siete
  • aplikovať null-route alebo iné ochranné sieťové opatrenie

Počas aktivácie anti-DDoS ochrany môže dôjsť k dočasnému spomaleniu, obmedzeniu alebo nedostupnosti niektorých legitímnych spojení.

Poskytovateľ nezaručuje, že anti-DDoS ochrana zachytí alebo odfiltruje každý útok v celom rozsahu alebo bez akéhokoľvek vplyvu na riadnu prevádzku služby.

4.4 Detekcia anomálií prevádzky

Poskytovateľ môže používať systémy, ktoré automaticky vyhodnocujú odchýlky od bežného alebo očakávaného správania služby.

Za anomáliu sa môže považovať najmä:

  • náhle zvýšenie sieťovej prevádzky
  • neobvyklý počet prichádzajúcich alebo odchádzajúcich spojení
  • neštandardné využívanie CPU, RAM alebo diskových operácií
  • prudký nárast databázových požiadaviek
  • komunikácia s podozrivými alebo škodlivými sieťovými cieľmi
  • neobvyklé prihlasovanie do služby
  • zmena bežného spôsobu používania účtu
  • hromadné vytváranie procesov, súborov, správ alebo požiadaviek
  • iné správanie nezodpovedajúce štandardnej prevádzke objednanej služby

Detekcia anomálie nemusí automaticky znamenať potvrdenie bezpečnostného incidentu. Ak však zistené správanie predstavuje dôvodné riziko, automatizovaný systém môže prijať preventívne opatrenie ešte pred úplným manuálnym overením udalosti.

4.5 Ochrana proti spamu a zneužitiu e-mailových služieb

Poskytovateľ je oprávnený používať automatizované mechanizmy na ochranu e-mailovej infraštruktúry, IP reputácie a príjemcov elektronickej pošty.

Tieto mechanizmy môžu najmä:

  • vyhodnocovať obsahové a technické znaky e-mailových správ
  • uplatňovať reputačné a antispamové pravidlá
  • kontrolovať počet a frekvenciu odosielaných správ
  • obmedzovať hromadné alebo neštandardné odosielanie
  • blokovať podozrivé správy, odosielateľov, adresy alebo domény
  • pozastaviť odosielanie z konkrétneho účtu
  • dočasne zablokovať kompromitovanú schránku
  • odmietnuť prijatie alebo doručenie správy
  • zaradiť správu do karantény alebo priečinka nevyžiadanej pošty
  • požadovať ďalšie overenie odosielateľa alebo príjemcu

Automatické antispamové systémy môžu v odôvodnených prípadoch vyhodnotiť ako podozrivú aj legitímnu správu. Poskytovateľ sa usiluje takéto prípady minimalizovať, nemôže však zaručiť úplne bezchybné rozlíšenie všetkých legitímnych a nevyžiadaných správ.

4.6 Bezpečnostné firewally

Poskytovateľ je oprávnený používať sieťové, aplikačné a systémové firewally na riadenie a ochranu komunikácie medzi jednotlivými časťami infraštruktúry, službami a verejnou sieťou internet.

Firewallové systémy môžu najmä:

  • povoľovať alebo blokovať komunikáciu podľa IP adresy
  • obmedzovať sieťové porty a protokoly
  • filtrovať škodlivé alebo neštandardné požiadavky
  • obmedzovať automatizované útoky
  • blokovať známe zdroje škodlivej prevádzky
  • zavádzať geografické, reputačné alebo behaviorálne pravidlá
  • obmedzovať počet spojení alebo požiadaviek
  • chrániť administračné a systémové rozhrania
  • automaticky meniť pravidlá podľa aktuálnej bezpečnostnej situácie

Aplikovanie alebo zmena firewallových pravidiel môže viesť k tomu, že niektoré spojenia, aplikácie alebo protokoly nebudú dočasne dostupné alebo budú fungovať v obmedzenom režime.

4.7 Systémy detekcie a prevencie narušenia

Poskytovateľ môže používať systémy detekcie a prevencie narušenia, najmä IDS, IPS alebo obdobné bezpečnostné mechanizmy.

Tieto systémy môžu automaticky:

  • identifikovať pokusy o neoprávnený prístup
  • detegovať zneužívanie bezpečnostných zraniteľností
  • rozpoznávať známe útokové vzory
  • blokovať podozrivú alebo škodlivú komunikáciu
  • ukončiť sieťové spojenie
  • dočasne zablokovať zdrojovú alebo cieľovú IP adresu
  • izolovať dotknutú službu
  • upozorniť technických pracovníkov Poskytovateľa
  • iniciovať ďalšie bezpečnostné opatrenie

Detekcia môže byť založená na signatúrach, reputačných údajoch, štatistickom vyhodnotení, behaviorálnej analýze alebo kombinácii viacerých metód.

4.8 Ochrana zákazníckych účtov a prístupových údajov

Automatické ochranné mechanizmy môžu byť použité aj na ochranu zákazníckych účtov, prihlasovacích rozhraní a prístupových údajov.

V prípade zistenia neobvyklého alebo podozrivého prihlasovania môže Poskytovateľ najmä:

  • dočasne zablokovať ďalšie pokusy o prihlásenie
  • obmedziť prístup z konkrétnej IP adresy alebo siete
  • vyžadovať opätovné overenie identity
  • vynútiť zmenu hesla
  • dočasne deaktivovať prístupový účet
  • zrušiť aktívne relácie alebo prístupové tokeny
  • obmedziť konkrétny spôsob autentifikácie

Takéto opatrenie môže byť vykonané aj vtedy, ak sa následne nepotvrdí neoprávnený prístup, pokiaľ okolnosti v čase zásahu odôvodňovali preventívne konanie.

4.9 Automatické riadenie systémových zdrojov

Poskytovateľ môže používať automatické mechanizmy na reguláciu a spravodlivé rozdeľovanie systémových zdrojov v zdieľanom prostredí.

Tieto mechanizmy môžu najmä:

  • obmedziť využívanie procesora
  • obmedziť využívanie operačnej pamäte
  • regulovať diskové operácie
  • obmedziť počet súbežných procesov
  • obmedziť počet databázových spojení
  • regulovať počet požiadaviek za časovú jednotku
  • znížiť prioritu nadmerne zaťažujúcich procesov
  • dočasne zastaviť proces alebo aplikáciu spôsobujúcu preťaženie

Automatické riadenie zdrojov slúži najmä na zachovanie stability zdieľanej infraštruktúry a rovnakých podmienok pre ostatných zákazníkov.

4.10 Rozsah automaticky vykonávaných opatrení

Na základe výsledku automatického vyhodnotenia môže byť bez predchádzajúceho upozornenia vykonané najmä:

  • dočasné obmedzenie výkonu služby
  • spomalenie alebo regulácia prevádzky
  • blokovanie konkrétneho spojenia
  • blokovanie IP adresy, siete, portu alebo protokolu
  • izolácia súboru, procesu, účtu alebo služby
  • dočasné pozastavenie e-mailovej prevádzky
  • deaktivácia používateľského alebo e-mailového účtu
  • prerušenie prístupu k službe
  • úplné alebo čiastočné odpojenie služby od siete
  • iné primerané bezpečnostné opatrenie

Rozsah opatrenia závisí od charakteru, intenzity a pravdepodobného dopadu zisteného rizika.

4.11 Dočasné obmedzenie služby

Zákazník berie na vedomie, že automatické ochranné mechanizmy môžu viesť k:

  • spomaleniu služby
  • obmedzeniu určitých funkcií
  • odmietnutiu jednotlivých požiadaviek
  • dočasnému zablokovaniu prístupu
  • oneskoreniu alebo odmietnutiu e-mailových správ
  • obmedzeniu sieťovej komunikácie
  • dočasnej čiastočnej alebo úplnej nedostupnosti služby

Takéto obmedzenie môže trvať počas existencie bezpečnostného rizika, do automatického uplynutia nastaveného časového intervalu alebo do manuálneho preverenia zo strany Poskytovateľa.

4.12 Falošné pozitívne vyhodnotenie

Zákazník berie na vedomie, že vzhľadom na automatizovanú povahu ochranných systémov nemožno úplne vylúčiť falošné pozitívne vyhodnotenie, pri ktorom je legitímna prevádzka dočasne označená ako podozrivá alebo riziková.

Samotná skutočnosť, že sa po následnom preverení nepotvrdí bezpečnostný incident, neznamená, že pôvodné ochranné opatrenie bolo neoprávnené, ak bolo v čase jeho vykonania založené na dostupných technických údajoch a dôvodnom bezpečnostnom vyhodnotení.

Po zistení falošného pozitívneho vyhodnotenia môže Poskytovateľ podľa technických možností:

  • upraviť bezpečnostné pravidlá
  • odstrániť alebo zmierniť obmedzenie
  • zaradiť legitímnu prevádzku medzi povolené výnimky
  • vykonať iné primerané nápravné opatrenie

4.13 Manuálne preverenie a úprava opatrenia

Poskytovateľ je oprávnený automaticky vykonané opatrenie následne manuálne preveriť, potvrdiť, zmeniť, rozšíriť alebo zrušiť.

Poskytovateľ však nie je povinný vykonať okamžité individuálne preverenie každého automatického zásahu, najmä ak:

  • incident postihuje väčší počet služieb
  • prebieha rozsiahly útok
  • existuje vysoké alebo bezprostredné bezpečnostné riziko
  • prioritou je stabilizácia infraštruktúry
  • preverenie vyžaduje súčinnosť Zákazníka

4.14 Informovanie Zákazníka

Poskytovateľ môže Zákazníka o automaticky vykonanom opatrení informovať prostredníctvom zákazníckeho účtu, elektronickej pošty alebo iným primeraným spôsobom.

Predchádzajúce alebo okamžité informovanie sa nevyžaduje, ak:

  • opatrenie musí byť vykonané bezodkladne
  • informovanie by mohlo znížiť účinnosť bezpečnostného zásahu
  • incident je stále aktívny
  • opatrenie má krátkodobý alebo automaticky obnoviteľný charakter
  • technické alebo prevádzkové okolnosti neumožňujú okamžité informovanie

4.15 Súčinnosť Zákazníka

Ak automatický ochranný mechanizmus identifikuje riziko súvisiace so službou Zákazníka, Poskytovateľ môže požadovať jeho súčinnosť, najmä:

  • preverenie a zabezpečenie služby
  • aktualizáciu softvéru
  • odstránenie škodlivého obsahu
  • zmenu prihlasovacích údajov
  • úpravu aplikácie alebo konfigurácie
  • obmedzenie nadmernej prevádzky
  • poskytnutie informácií potrebných na preverenie udalosti

Obnovenie plnej funkčnosti služby môže byť podmienené odstránením príčiny, ktorá viedla k aktivácii ochranného mechanizmu.

4.16 Charakter automatických opatrení

Opatrenia vykonané automatickými ochrannými mechanizmami sa považujú za preventívne, bezpečnostné alebo prevádzkové zásahy vykonané na ochranu infraštruktúry, ostatných zákazníkov alebo tretích osôb.

Takéto opatrenia sa v maximálnom rozsahu prípustnom právnymi predpismi:

  • nepovažujú za vadu služby
  • nepovažujú za porušenie zmluvnej povinnosti Poskytovateľa
  • nezapočítavajú do nedostupnosti služby podľa SLA, ak SLA neustanovuje inak
  • nezakladajú automatický nárok na zľavu, service kredit alebo inú kompenzáciu

Tým nie sú dotknuté práva Zákazníka, ktoré nemožno platne vylúčiť alebo obmedziť podľa záväzných právnych predpisov.

4.17 Neexistencia absolútnej bezpečnostnej garancie

Používanie automatických ochranných mechanizmov nepredstavuje záruku, že:

  • nevznikne žiadny bezpečnostný incident
  • každá škodlivá aktivita bude včas rozpoznaná
  • všetka legitímna prevádzka bude vždy spracovaná bez obmedzenia
  • služba bude za všetkých okolností nepretržite dostupná
  • nedôjde k strate, poškodeniu alebo zneužitiu dát

Zákazník je aj naďalej povinný zabezpečovať svoje aplikácie, systémy, dáta, prístupové údaje a ďalšie prostriedky, ktoré spravuje alebo prevádzkuje v rámci služby.

4.18 Vývoj a zmeny ochranných mechanizmov

Poskytovateľ je oprávnený automatické ochranné mechanizmy priebežne meniť, aktualizovať, rozširovať alebo nahrádzať podľa:

  • vývoja bezpečnostných hrozieb
  • technologických možností
  • prevádzkových potrieb
  • zmien infraštruktúry
  • požiadaviek právnych predpisov
  • odporúčaní bezpečnostných autorít alebo technologických partnerov

Poskytovateľ nie je povinný zverejniť úplnú technickú konfiguráciu, detekčné pravidlá, bezpečnostné prahy alebo interné postupy ochranných systémov, ak by ich zverejnenie mohlo znížiť účinnosť ochrany alebo ohroziť bezpečnosť infraštruktúry.

 

5. Charakter zásahu

5.1 Povaha ochranných opatrení

Opatrenia vykonané Poskytovateľom podľa tejto klauzuly predstavujú preventívne, bezpečnostné, ochranné alebo prevádzkové zásahy, ktorých účelom je najmä:

  • ochrana stability, bezpečnosti a integrity infraštruktúry Poskytovateľa
  • ochrana siete, serverov, dátových úložísk a ostatných technických systémov
  • zabránenie vzniku, pokračovaniu alebo šíreniu bezpečnostného incidentu
  • ochrana služieb a dát ostatných zákazníkov
  • ochrana tretích osôb pred škodlivou alebo neoprávnenou prevádzkou
  • zabezpečenie kontinuity a spoľahlivosti poskytovaných služieb
  • splnenie povinností vyplývajúcich zo zmluvy alebo právnych predpisov

Ochranné opatrenie môže mať dočasný, preventívny alebo núdzový charakter a môže viesť k čiastočnému alebo úplnému obmedzeniu dotknutej služby.

5.2 Oprávnený prevádzkový zásah

Zásah vykonaný podľa tejto klauzuly sa považuje za oprávnený prevádzkový alebo bezpečnostný postup Poskytovateľa, ak:

  • existovalo skutočné alebo dôvodne predpokladané ohrozenie
  • zásah sledoval ochranu infraštruktúry, siete, zákazníkov alebo tretích osôb
  • zvolený spôsob zásahu zodpovedal informáciám dostupným Poskytovateľovi v čase jeho vykonania
  • rozsah zásahu bol primeraný povahe, intenzite a naliehavosti rizika
  • odklad zásahu mohol viesť k vzniku alebo zväčšeniu škody, výpadku alebo bezpečnostného incidentu

Oprávnenosť zásahu sa posudzuje podľa okolností známych Poskytovateľovi v čase vykonania zásahu, nie iba podľa skutočností zistených až následne.

5.3 Zásah pri dôvodnom podozrení

Poskytovateľ je oprávnený vykonať ochranné opatrenie aj na základe dôvodného podozrenia, že služba:

  • je kompromitovaná
  • je zneužívaná treťou osobou
  • generuje škodlivú alebo neštandardnú prevádzku
  • ohrozuje stabilitu infraštruktúry
  • môže viesť k poškodeniu siete alebo služieb iných zákazníkov

Na vykonanie preventívneho zásahu sa nevyžaduje úplné a konečné potvrdenie bezpečnostného incidentu, ak by čakanie na jeho potvrdenie mohlo zvýšiť rozsah alebo následky ohrozenia.

Ak sa následne preukáže, že k bezpečnostnému incidentu nedošlo, samotná táto skutočnosť neznamená, že zásah bol neoprávnený, pokiaľ bol v čase svojho vykonania založený na dôvodných technických alebo bezpečnostných indikátoroch.

5.4 Vzťah k vadám služby

Primerané a oprávnené opatrenie vykonané podľa tejto klauzuly sa samo osebe nepovažuje za vadu služby, ak bolo vykonané:

  • na ochranu infraštruktúry alebo siete
  • na odstránenie alebo obmedzenie bezpečnostného rizika
  • v dôsledku konania, opomenutia alebo prevádzky na strane Zákazníka
  • v dôsledku zneužitia služby treťou osobou
  • v súlade s touto klauzulou, Všeobecnými obchodnými podmienkami alebo ďalšími bezpečnostnými pravidlami Poskytovateľa

Za vadu služby sa nepovažuje najmä dočasná nedostupnosť alebo obmedzenie služby, ktoré je nevyhnutným a primeraným dôsledkom oprávneného ochranného zásahu.

Tým nie sú dotknuté práva Zákazníka, ktoré nemožno podľa záväzných právnych predpisov vylúčiť alebo obmedziť.

5.5 Vzťah k reklamácii

Samotné vykonanie oprávneného ochranného opatrenia nezakladá automaticky dôvodnosť reklamácie.

Zákazník je oprávnený reklamáciu podať v súlade s Reklamačným poriadkom, pričom Poskytovateľ pri jej posudzovaní preverí najmä:

  • dôvod vykonania zásahu
  • informácie a technické údaje dostupné v čase zásahu
  • primeranosť rozsahu a trvania opatrenia
  • súvislosť zásahu s konaním alebo prevádzkou Zákazníka
  • súlad zásahu so zmluvnou dokumentáciou a právnymi predpismi

Ak sa preukáže, že zásah bol vykonaný oprávnene, primerane a v súlade so zmluvnými podmienkami, dočasné obmedzenie služby spôsobené týmto zásahom sa nepovažuje za oprávnený dôvod na priznanie reklamovaného nároku.

5.6 Vzťah k SLA a dostupnosti služby

Čas, počas ktorého bola služba obmedzená alebo nedostupná v dôsledku oprávneného ochranného opatrenia, sa nezapočítava do nedostupnosti služby na účely SLA, ak tak ustanovuje príslušný dokument SLA – Garancia dostupnosti služieb.

Takéto obmedzenie samo osebe nezakladá nárok na:

  • service kredit
  • predĺženie predplateného obdobia
  • zľavu z ceny služby
  • inú kompenzáciu upravenú v SLA

Ak bolo ochranné opatrenie vykonané z dôvodu, ktorý je podľa SLA vylúčený z výpočtu dostupnosti, posudzuje sa jeho vplyv na dostupnosť výlučne podľa podmienok SLA.

5.7 Finančná náhrada a kompenzácia

Oprávnený a primeraný zásah vykonaný podľa tejto klauzuly sám osebe nezakladá nárok Zákazníka na:

  • vrátenie ceny služby alebo jej časti
  • zľavu z ceny služby
  • service kredit
  • úhradu nákladov Zákazníka
  • náhradu ušlého zisku
  • náhradu nepriamej alebo následnej škody
  • inú finančnú alebo nefinančnú kompenzáciu

To platí najmä vtedy, ak potreba zásahu vznikla v dôsledku:

  • konania alebo opomenutia Zákazníka
  • nedostatočného zabezpečenia služby
  • kompromitácie aplikácie alebo prístupových údajov Zákazníka
  • zneužitia služby treťou osobou
  • prevádzky odporujúcej zmluvným alebo bezpečnostným pravidlám
  • okolnosti mimo primeranej kontroly Poskytovateľa

Uvedené obmedzenia sa uplatnia iba v maximálnom rozsahu dovolenom príslušnými právnymi predpismi.

5.8 Zodpovednosť za škodu

Poskytovateľ nezodpovedá za škodu, ujmu alebo inú stratu vzniknutú ako priamy dôsledok oprávneného a primeraného ochranného opatrenia, ak Poskytovateľ postupoval v súlade so zmluvnou dokumentáciou a záväznými právnymi predpismi.

Poskytovateľ nezodpovedá najmä za následky spôsobené:

  • dočasným prerušením alebo obmedzením prevádzky služby
  • blokovaním sieťovej alebo e-mailovej komunikácie
  • izoláciou kompromitovanej služby
  • deaktiváciou škodlivého procesu, účtu alebo obsahu
  • zmenou alebo zrušením kompromitovaných prístupových údajov
  • odpojením služby od verejnej siete
  • oneskorením obnovenia služby spôsobeným neposkytnutím súčinnosti Zákazníka

Zodpovednosť Poskytovateľa nemožno vylúčiť alebo obmedziť v prípadoch, v ktorých to záväzné právne predpisy nepripúšťajú.

5.9 Porušenie zmluvy

Oprávnené a primerané opatrenie vykonané podľa tejto klauzuly sa nepovažuje za porušenie zmluvnej povinnosti Poskytovateľa, a to ani v prípade, ak v jeho dôsledku dôjde k dočasnému:

  • zníženiu výkonu služby
  • obmedzeniu jej funkčnosti
  • prerušeniu sieťovej komunikácie
  • pozastaveniu e-mailovej prevádzky
  • čiastočnému alebo úplnému odpojeniu služby
  • pozastaveniu zákazníckeho účtu

Poskytovateľ nie je v omeškaní s poskytovaním služby počas obdobia, v ktorom jej poskytovanie obmedzilo oprávnené ochranné opatrenie, ak príslušná zmluva alebo záväzný právny predpis neustanovuje inak.

5.10 Primeranosť rozsahu a trvania zásahu

Poskytovateľ sa usiluje, aby rozsah a trvanie ochranného opatrenia neprekročili mieru primerane potrebnú na:

  • odstránenie alebo zmiernenie rizika
  • stabilizáciu infraštruktúry
  • preverenie bezpečnostného incidentu
  • zabránenie opakovaniu alebo pokračovaniu škodlivej aktivity

Poskytovateľ je však oprávnený ponechať opatrenie v platnosti dovtedy, kým:

  • trvá príčina incidentu alebo bezpečnostného rizika
  • nie je možné bezpečne obnoviť prevádzku služby
  • Zákazník neposkytol požadovanú súčinnosť
  • neboli vykonané potrebné nápravné opatrenia
  • existuje dôvodné riziko opakovania incidentu

5.11 Informovanie Zákazníka

Ak to povaha incidentu a technické okolnosti umožňujú, Poskytovateľ môže Zákazníka informovať o:

  • vykonanom opatrení
  • dôvode jeho vykonania
  • predpokladanom rozsahu obmedzenia
  • požadovanej súčinnosti
  • podmienkach obnovenia služby

Predchádzajúce ani okamžité informovanie Zákazníka nie je podmienkou oprávnenosti zásahu, najmä ak:

  • je potrebný okamžitý zásah
  • existuje bezprostredné bezpečnostné riziko
  • informovanie by mohlo znížiť účinnosť opatrenia
  • prebieha rozsiahly incident
  • zásah bol vykonaný automatizovaným systémom

5.12 Nesprávne alebo neprimerané vykonanie opatrenia

Ak sa preukáže, že ochranné opatrenie bolo vykonané v rozpore so zmluvou, neprimerane alebo bez existencie dôvodného bezpečnostného či prevádzkového rizika, práva Zákazníka sa posúdia podľa:

  • Reklamačného poriadku
  • príslušného SLA
  • Všeobecných obchodných podmienok
  • záväzných právnych predpisov

Toto ustanovenie neznamená automatické uznanie reklamácie alebo nároku na náhradu škody; každý prípad sa posudzuje individuálne podľa jeho okolností.

5.13 Rozdiel medzi spotrebiteľom a podnikateľom

Vo vzťahu k Zákazníkovi, ktorý nie je spotrebiteľom, sa obmedzenia nárokov a zodpovednosti podľa tejto klauzuly uplatnia v maximálnom rozsahu povolenom právnymi predpismi a zmluvou.

Vo vzťahu k Zákazníkovi, ktorý je spotrebiteľom, sa táto klauzula vykladá tak, aby neobmedzovala práva, ktoré spotrebiteľovi priznávajú záväzné právne predpisy a ktoré nemožno zmluvne vylúčiť.

5.14 Prednosť záväzných právnych predpisov

Žiadne ustanovenie tejto klauzuly sa nevykladá ako:

  • úplné vylúčenie zákonného práva Zákazníka podať reklamáciu
  • vylúčenie zodpovednosti, ktorú podľa zákona nemožno vylúčiť
  • obmedzenie nároku, ktorého sa Zákazník nemôže platne vzdať
  • prenesenie celej zodpovednosti za konanie Poskytovateľa na Zákazníka

Ak by bolo niektoré ustanovenie tejto klauzuly v konkrétnom právnom vzťahu neúčinné alebo nepoužiteľné, ostatné ustanovenia zostávajú nedotknuté.

5.15 Súhrnná povaha zásahu

Za predpokladu, že opatrenie bolo vykonané oprávnene, primerane a v súlade so záväznými právnymi predpismi, platí, že takéto opatrenie:

  • sa samo osebe nepovažuje za vadu služby
  • nezakladá automaticky dôvodnosť reklamácie
  • nezakladá automatický nárok na service kredit, zľavu alebo vrátenie ceny
  • nezakladá automatický nárok na náhradu škody alebo ušlého zisku
  • nepovažuje sa za porušenie zmluvy zo strany Poskytovateľa
  • môže byť vylúčené z výpočtu dostupnosti podľa príslušného SLA

     

6. Priorita ochrany siete

6.1 Zásada priority ochrany infraštruktúry

Poskytovanie služieb Poskytovateľom je založené na zdieľanej technickej infraštruktúre, ktorej stabilita, bezpečnosť a dostupnosť sú nevyhnutným predpokladom riadneho poskytovania služieb všetkým zákazníkom.

Ak dôjde ku konfliktu medzi ochranou infraštruktúry alebo ostatných zákazníkov a zachovaním nepretržitej prevádzky individuálnej služby, je Poskytovateľ oprávnený uprednostniť ochranu infraštruktúry, siete a ostatných služieb, pokiaľ je takéto opatrenie primerané okolnostiam prípadu.

6.2 Ochrana spoločného prostredia

Zákazník berie na vedomie, že prevádzka jednej služby môže ovplyvniť:

  • dostupnosť ostatných služieb
  • výkon zdieľanej infraštruktúry
  • bezpečnosť siete
  • reputáciu IP adries a e-mailových systémov
  • spoľahlivosť poskytovaných služieb

Poskytovateľ preto nie je povinný zachovať neobmedzenú prevádzku individuálnej služby, ak by tým mohlo dôjsť k poškodeniu alebo ohrozeniu väčšieho počtu zákazníkov alebo technickej infraštruktúry.

6.3 Primeranosť zásahu

Pri rozhodovaní o ochranných opatreniach Poskytovateľ prihliada najmä na:

  • závažnosť bezpečnostného alebo prevádzkového rizika
  • rozsah možných následkov
  • počet potenciálne dotknutých zákazníkov
  • technické možnosti odstránenia rizika
  • naliehavosť situácie

Poskytovateľ sa usiluje zvoliť také opatrenie, ktoré dosiahne sledovaný bezpečnostný cieľ pri čo najmenšom zásahu do prevádzky dotknutej služby.

6.4 Opatrenia na ochranu ostatných zákazníkov

Ak je to nevyhnutné na ochranu infraštruktúry alebo ostatných zákazníkov, môže Poskytovateľ najmä:

  • dočasne obmedziť alebo pozastaviť jednotlivú službu
  • odpojiť službu od siete
  • obmedziť výkon alebo sieťovú komunikáciu
  • izolovať kompromitovaný systém
  • vykonať ďalšie primerané bezpečnostné opatrenia

Takéto opatrenia môžu byť prijaté aj v prípade, ak samotná dotknutá služba nie je hlavným zdrojom incidentu, ale jej ďalšia prevádzka by mohla zvýšiť jeho rozsah alebo negatívne ovplyvniť ostatné služby.

6.5 Vyvažovanie záujmov

Poskytovateľ pri vykonávaní ochranných opatrení primerane zohľadňuje záujmy všetkých dotknutých zákazníkov.

Ak je potrebné rozhodnúť medzi:

dočasným obmedzením jednej alebo viacerých služieb, alebo

rizikom výpadku, poškodenia alebo ohrozenia väčšej časti infraštruktúry,

Poskytovateľ je oprávnený prijať také opatrenie, ktoré primerane minimalizuje celkové riziko a negatívny dopad na poskytované služby ako celok.

6.6 Charakter opatrení

Opatrenia prijaté podľa tejto zásady sa považujú za oprávnené bezpečnostné a prevádzkové opatrenia smerujúce k ochrane spoločnej infraštruktúry.

Skutočnosť, že individuálna služba bola dočasne obmedzená alebo pozastavená z dôvodu ochrany siete alebo ostatných zákazníkov, sama osebe neznamená, že Poskytovateľ porušil svoje zmluvné povinnosti.

6.7 Súlad s ostatnými dokumentmi

Táto zásada sa uplatňuje spolu s:

  • Všeobecnými obchodnými podmienkami
  • SLA – Garancia dostupnosti služieb
  • Fair Use, Abuse a Incident Policy
  • Reklamačným poriadkom
  • ostatnými bezpečnostnými pravidlami Poskytovateľa

Ak si ochrana infraštruktúry vyžaduje vykonanie opatrenia podľa tejto klauzuly, posudzuje sa jeho vplyv na dostupnosť služby, reklamácie a prípadné kompenzácie podľa príslušných ustanovení uvedených dokumentov.

 

7. Obnovenie služby

7.1 Podmienky obnovenia služby

Služba, ktorá bola obmedzená, pozastavená alebo odpojená podľa tejto klauzuly, môže byť opätovne sprístupnená po tom, ako Poskytovateľ primerane overí, že dôvody, ktoré viedli k vykonaniu ochranného opatrenia, boli odstránené alebo už nepredstavujú riziko pre infraštruktúru, ostatných zákazníkov alebo tretie osoby.

Samotné uplynutie času od vykonania ochranného opatrenia nezakladá nárok na automatické obnovenie služby.

7.2 Odstránenie príčiny incidentu

Pred obnovením služby môže Poskytovateľ požadovať, aby Zákazník odstránil príčinu incidentu alebo bezpečnostného rizika, najmä:

  • odstránil škodlivý alebo neoprávnene umiestnený obsah
  • odstránil škodlivý kód alebo kompromitované súbory
  • aktualizoval operačný systém, aplikácie alebo redakčný systém
  • odstránil známu bezpečnostnú zraniteľnosť
  • opravil chybnú konfiguráciu služby
  • ukončil prevádzku, ktorá spôsobovala nadmerné zaťaženie alebo bezpečnostné riziko
  • vykonal ďalšie primerané technické opatrenia požadované Poskytovateľom

7.3 Súčinnosť Zákazníka

Poskytovateľ je oprávnený požadovať od Zákazníka primeranú súčinnosť potrebnú na bezpečné obnovenie služby.

Zákazník je povinný najmä:

  • poskytnúť informácie potrebné na preverenie incidentu
  • potvrdiť vykonanie nápravných opatrení
  • predložiť požadované technické údaje alebo logy, ak ich má k dispozícii
  • zmeniť kompromitované prihlasovacie údaje
  • vykonať odporúčané bezpečnostné opatrenia
  • poskytnúť ďalšiu primeranú súčinnosť podľa charakteru incidentu

7.4 Overenie nápravných opatrení

Poskytovateľ je oprávnený primeraným spôsobom overiť, či boli prijaté opatrenia dostatočné na odstránenie príčiny incidentu.

Za týmto účelom môže najmä:

  • vykonať opätovnú technickú kontrolu služby
  • analyzovať systémové alebo prevádzkové logy
  • preveriť sieťovú komunikáciu
  • overiť odstránenie škodlivého obsahu alebo neštandardnej prevádzky
  • vykonať ďalšie bezpečnostné alebo prevádzkové testy

7.5 Odmietnutie obnovenia služby

Poskytovateľ nie je povinný službu obnoviť, pokiaľ:

  • trvá bezpečnostný incident alebo jeho následky
  • nebola odstránená príčina incidentu
  • Zákazník neposkytol požadovanú súčinnosť
  • existuje dôvodné riziko opakovania incidentu
  • obnovenie služby by mohlo ohroziť infraštruktúru alebo ostatných zákazníkov
  • Zákazník naďalej porušuje túto klauzulu, Všeobecné obchodné podmienky alebo iné záväzné pravidlá Poskytovateľa

7.6 Lehota obnovenia služby

Poskytovateľ vykoná obnovenie služby bez zbytočného odkladu po splnení všetkých podmienok uvedených v tomto článku, pričom prihliada na:

  • závažnosť a charakter incidentu
  • rozsah vykonaných nápravných opatrení
  • aktuálnu prevádzkovú situáciu
  • potrebu zabezpečenia stability infraštruktúry

Poskytovateľ nezaručuje obnovenie služby v konkrétnom časovom horizonte, pokiaľ tak výslovne neustanovuje zmluva alebo osobitný dokument SLA.

7.7 Opakované incidenty

Ak sa po obnovení služby opakovane vyskytne rovnaký alebo obdobný bezpečnostný incident, je Poskytovateľ oprávnený:

  • opätovne obmedziť alebo pozastaviť službu
  • požadovať ďalšie bezpečnostné opatrenia
  • odmietnuť opätovné obnovenie služby
  • postupovať podľa ustanovení tejto klauzuly, Fair Use, Abuse a Incident Policy, Všeobecných obchodných podmienok alebo príslušných právnych predpisov

7.8 Charakter obnovenia služby

Obnovenie služby podľa tohto článku predstavuje pokračovanie poskytovania služby po odstránení bezpečnostného alebo prevádzkového rizika.

Obnovenie služby neznamená uznanie zodpovednosti Poskytovateľa za vznik incidentu ani potvrdenie, že pôvodné ochranné opatrenie bolo neoprávnené.

 

8. Zodpovednosť Zákazníka

8.1 Všeobecná zodpovednosť

Zákazník zodpovedá za bezpečnosť, správu a prevádzku všetkých aplikácií, webových stránok, databáz, e-mailových schránok, dát, používateľských účtov a ďalších systémov prevádzkovaných prostredníctvom služieb Poskytovateľa.

Poskytovateľ zodpovedá za bezpečnú prevádzku svojej infraštruktúry, zatiaľ čo Zákazník zodpovedá za bezpečnosť všetkých komponentov, ktoré spravuje alebo prevádzkuje v rámci poskytovanej služby.

8.2 Povinnosť zabezpečenia služby

Zákazník je povinný prijímať primerané technické a organizačné opatrenia na zabezpečenie využívanej služby, najmä:

  • používať aktuálne a podporované verzie operačných systémov, aplikácií a redakčných systémov
  • pravidelne inštalovať bezpečnostné aktualizácie
  • odstraňovať známe bezpečnostné zraniteľnosti
  • používať dostatočne silné a jedinečné prihlasovacie údaje
  • chrániť prihlasovacie údaje pred zneužitím
  • obmedziť prístupové oprávnenia iba na oprávnené osoby
  • používať primerané bezpečnostné mechanizmy podľa charakteru prevádzkovanej služby

8.3 Zodpovednosť za obsah a aplikácie

Zákazník zodpovedá najmä za:

  • obsah zverejnený prostredníctvom služby
  • prevádzkované webové aplikácie
  • zdrojové kódy
  • databázy
  • skripty
  • doplnky (plugins)
  • moduly
  • šablóny
  • vlastný softvér
  • konfiguráciu aplikácií
  • konfiguráciu serverových služieb, pokiaľ ich spravuje Zákazník
  • všetky ďalšie komponenty, ktoré nie sú spravované Poskytovateľom

Poskytovateľ nezodpovedá za bezpečnostné nedostatky aplikácií alebo softvéru dodaného alebo spravovaného Zákazníkom alebo treťou osobou.

8.4 Prístupové údaje

Zákazník zodpovedá za ochranu všetkých prihlasovacích údajov používaných na prístup k službám Poskytovateľa, najmä:

  • hesiel
  • API kľúčov
  • SSH kľúčov
  • certifikátov
  • autentifikačných tokenov
  • dvojfaktorových autentifikačných prostriedkov
  • ďalších autentifikačných údajov

Zákazník je povinný bezodkladne vykonať zmenu prihlasovacích údajov, ak existuje podozrenie, že mohlo dôjsť k ich kompromitácii alebo neoprávnenému sprístupneniu.

8.5 Zálohovanie dát

Ak zmluva alebo osobitný dokument výslovne neustanovuje inak, Zákazník zodpovedá za vytváranie, kontrolu a uchovávanie vlastných záloh svojich dát.

Aj v prípade, ak Poskytovateľ poskytuje službu zálohovania alebo obnovy dát, odporúča sa Zákazníkovi uchovávať vlastné nezávislé zálohy dôležitých údajov.

8.6 Oznámenie bezpečnostného incidentu

Ak Zákazník zistí alebo má dôvodné podozrenie na:

  • kompromitáciu svojej služby
  • neoprávnený prístup
  • únik prihlasovacích údajov
  • výskyt škodlivého kódu
  • zneužitie zákazníckeho účtu
  • inú bezpečnostnú udalosť

je povinný bez zbytočného odkladu informovať Poskytovateľa a prijať primerané opatrenia na obmedzenie alebo odstránenie následkov incidentu.

8.7 Povinnosť súčinnosti

Počas riešenia bezpečnostného incidentu je Zákazník povinný poskytnúť Poskytovateľovi primeranú súčinnosť, najmä:

  • reagovať na výzvy Poskytovateľa
  • vykonať požadované bezpečnostné opatrenia
  • odstrániť škodlivý obsah
  • aktualizovať alebo opraviť zraniteľný softvér
  • zmeniť kompromitované prihlasovacie údaje
  • poskytnúť potrebné technické informácie, ak ich má k dispozícii

Ak Zákazník neposkytne požadovanú súčinnosť v primeranej lehote, Poskytovateľ je oprávnený ponechať službu obmedzenú alebo pozastavenú až do odstránenia bezpečnostného rizika.

8.8 Zodpovednosť za tretie osoby

Zákazník zodpovedá aj za konanie osôb, ktorým umožnil prístup k službe, vrátane:

  • zamestnancov
  • spolupracovníkov
  • administrátorov
  • externých dodávateľov
  • vývojárov
  • agentúr
  • alebo iných osôb používajúcich službu na základe oprávnenia udeleného Zákazníkom

Konanie týchto osôb sa na účely tejto klauzuly považuje za konanie Zákazníka.

8.9 Dôsledky porušenia povinností

Ak bezpečnostný incident vznikol alebo sa rozšíril v dôsledku porušenia povinností Zákazníka podľa tejto klauzuly, Poskytovateľ je oprávnený prijať opatrenia podľa tejto Infrastructure Protection Clause, Fair Use, Abuse a Incident Policy alebo Všeobecných obchodných podmienok.

Zákazník berie na vedomie, že porušenie jeho bezpečnostných povinností môže viesť najmä k:

  • dočasnému obmedzeniu služby
  • pozastaveniu poskytovania služby
  • odpojeniu služby od siete
  • zablokovaniu zákazníckeho účtu
  • odmietnutiu obnovenia služby až do odstránenia príčiny incidentu

8.10 Model rozdelenej zodpovednosti

Zákazník berie na vedomie, že poskytovanie služieb je založené na princípe rozdelenej zodpovednosti.

Poskytovateľ zodpovedá najmä za bezpečnosť svojej infraštruktúry, dátových centier, sieťových prvkov a systémov, ktoré spravuje.

Zákazník zodpovedá najmä za bezpečnosť všetkých aplikácií, obsahu, dát, konfigurácie, používateľských účtov a ďalších komponentov, ktoré prevádzkuje alebo spravuje prostredníctvom poskytovanej služby.

Rozsah zodpovednosti jednotlivých strán môže byť pri konkrétnych službách upravený zmluvou alebo osobitnou technickou dokumentáciou Poskytovateľa.

 

9. Záverečné ustanovenia

9.1 Súčasť zmluvnej dokumentácie

Táto Infrastructure Protection Clause tvorí neoddeliteľnú súčasť Všeobecných obchodných podmienok Poskytovateľa a je súčasťou zmluvného vzťahu medzi Poskytovateľom a Zákazníkom.

Používaním služieb Poskytovateľa Zákazník potvrdzuje, že sa s týmto dokumentom oboznámil a zaväzuje sa dodržiavať jeho ustanovenia.

9.2 Vzťah k ostatným dokumentom

Táto klauzula dopĺňa a spolu s ďalšími dokumentmi Poskytovateľa upravuje podmienky poskytovania služieb, najmä:

  • Všeobecné obchodné podmienky
  • Reklamačný poriadok
  • SLA – Garancia dostupnosti služieb
  • Fair Use, Abuse a Incident Policy
  • ďalšie technické, prevádzkové alebo bezpečnostné pravidlá Poskytovateľa

V prípade rozporu medzi jednotlivými dokumentmi má prednosť osobitná úprava vzťahujúca sa na konkrétnu oblasť. V otázkach ochrany infraštruktúry, bezpečnosti siete a riešenia bezpečnostných incidentov majú prednosť ustanovenia tejto Infrastructure Protection Clause.

9.3 Zmeny dokumentu

Poskytovateľ si vyhradzuje právo túto klauzulu primerane meniť, dopĺňať alebo aktualizovať, najmä z dôvodu:

  • zmien právnych predpisov
  • vývoja bezpečnostných hrozieb
  • technologického vývoja
  • zmien poskytovaných služieb
  • zmien prevádzkových alebo bezpečnostných postupov
  • implementácie nových ochranných mechanizmov
  • plnenia povinností uložených orgánmi verejnej moci alebo regulačnými autoritami

9.4 Účinnosť zmien

Aktualizované znenie tejto klauzuly nadobúda účinnosť dňom jeho zverejnenia na webovej stránke Poskytovateľa alebo dňom uvedeným v aktualizovanom znení dokumentu.

Aktuálne účinné znenie je vždy dostupné na webovej stránke Poskytovateľa.

9.5 Rozhodné právo

Právne vzťahy neupravené touto klauzulou sa riadia právnym poriadkom Slovenskej republiky a priamo uplatniteľnými právnymi predpismi Európskej únie.

Vo vzťahu k Zákazníkom, ktorí sú spotrebiteľmi, sa primerane uplatnia ustanovenia všeobecne záväzných právnych predpisov na ochranu spotrebiteľa v rozsahu, v akom ich nemožno zmluvne vylúčiť alebo obmedziť.

9.6 Čiastočná neplatnosť

Ak sa niektoré ustanovenie tejto klauzuly stane neplatným, neúčinným alebo nevykonateľným, nemá táto skutočnosť vplyv na platnosť a účinnosť ostatných ustanovení.

Zmluvné strany sa zaväzujú nahradiť takéto ustanovenie novým ustanovením, ktoré bude svojím účelom a obsahom čo najbližšie pôvodnému ustanoveniu a bude v súlade s platnými právnymi predpismi.

9.7 Jazykové znenie

Táto Infrastructure Protection Clause je vyhotovená v slovenskom jazyku.

Ak je dokument vyhotovený aj v inom jazykovom znení, rozhodujúce je slovenské znenie.

9.8 Účinnosť

Táto Infrastructure Protection Clause nadobúda platnosť a účinnosť dňom 1. marca 2026 a nahrádza všetky predchádzajúce interné pravidlá Poskytovateľa upravujúce ochranu infraštruktúry v rozsahu, v akom sú s ňou v rozpore.