首要关注的是可用性(Uptime)、响应时间与平均修复时间(MTTR)。可用性通常以月/年百分比表述(如99.95%),决定容忍的停机窗口;响应时间定义从故障报告到技术响应的时限;MTTR衡量从确认故障到恢复服务的时长。此外要看是否有针对DDoS缓解的单独SLA条款(如流量清洗生效时间)。
检查是否包含:服务信用(Service Credits)、事件分级(Severity Levels)、业务小时与非业务小时支持差异,以及SLA测量与报告机制。
评估重点包括对方是否具备流量清洗(scrubbing)能力、是否采用BGP Anycast、清洗中心的带宽与地理分布,以及是否有实时流量监控与自动触发策略。要求厂商提供最近的攻击响应案例或攻击演练报告,以验证实战能力与清洗时延。
查看是否支持黑洞/限速策略、峰值吞吐量(Gbps/Tbps)、每秒包处理能力(pps)及对应用层攻击(如HTTP洪水)的防护。
确认厂商是否提供24/7 NOC/技术支持、明确的工单与升级矩阵、以及多渠道支持(电话、邮件、工单、即时消息)。评估是否有本地化支持(韩语)与国际支持(英语),以及是否提供远程/现场(Remote Hands/On-site)服务和SLA内的现场响应承诺。
要求厂商展示标准工单生命周期、Escalation SLA(各级响应时限)及事件后报告(RCA)模板。
确认客户是否能获取实时告警推送、API/Portal访问权限及日志/流量监控数据导出能力。
考察厂商在固件、补丁管理与漏洞响应方面的策略:是否有定期补丁计划、紧急补丁的响应时限、以及补丁测试与回滚流程。确认是否符合常见合规与认证(如ISO27001、PCI-DSS等),并要求查看安全审计或第三方评估报告。
在SLA中明确列出厂商与客户的责任边界(例如操作系统级别补丁通常由谁负责),避免后期争议。
注意查看服务中断的赔偿机制(Service Credits)、赔偿计算公式、索赔流程与时效。审阅合同的最低期限、自动续约、解约条款、以及对不可抗力与安全事件的界定。此外评估是否允许定期进行SLA验证测试(如模拟故障或压力测试)并记录结果作为索赔/改进依据。
建议在合同中加入定期KPI回顾、季度/年度安全与性能报告,以及明确的处罚与补救计划。