Политика о выпуске обновлений программного продукта "Платформа АСТРА ИИ" (Astra AI Platform)
Политика о выпуске обновлений программного продукта "Платформа АСТРА ИИ" (Astra AI Platform)
1. Общие положения
1.1. Настоящая Политика регулирует порядок выпуска ООО "АСТРА ИИ" (далее - Вендор) обновлений программного продукта "Платформа АСТРА ИИ" (Astra AI Platform).
1.2. Основными целями процесса обновления (методические указания, обновления отдельных программных компонентов, кумулятивные обновления, обновления дистрибутива и др.) являются исправление ошибок, улучшение функций, производительности и безопасности "Платформа АСТРА ИИ" (Astra AI Platform) (далее - Продукт).
1.3. Обновления Продукта предоставляются в случае приобретения лицом (далее - Пользователь) лицензии на Продукт с включенными обновлениями в течение срока, указанного в описании лицензии. Сведения о выходе обновлений Продукта, количестве приобретенных лицензий на Продукт и сроке получения обновлений доступны в Личном кабинете Пользователя. После окончания срока предоставления обновлений Пользователь вправе получить доступ к обновлениям Продукта только в рамках технической поддержки Продукта. Услуги по технической поддержке Продукта приобретаются на основании отдельного договора с Вендором или партнером Вендора. Обновления являются одной из составных частей технической поддержки Продукта.
1.4. Обновления предоставляются в соответствии с настоящей Политикой, требованиями регуляторов в области безопасности информации и лицензионным (сублицензионным) договором, заключенным Пользователем с Вендором или партнером Вендора. В случае расхождений условий предоставления обновлений по настоящей Политике и договору применяются положения договора.
1.5. Настоящая Политика применяется к Продукту, развертываемому в информационной инфраструктуре Пользователя. Настоящая Политика не применяется к предоставлению Продукта по модели "SaaS", если иное прямо не предусмотрено договором или отдельными условиями предоставления соответствующего сервиса.
2. Виды обновлений
2.1. Вендор выпускает следующие виды обновлений:
- Очередные обновления;
- Оперативные и срочные обновления.
2.2. Очередные обновления решают следующий комплекс задач:
- Устранение критических и некритических уязвимостей в Продукте;
- Реализация новых функциональных возможностей Продукта;
- Обеспечение соответствия актуальным требованиям безопасности информации;
- Повышение удобства использования, производительности и управления компонентами Продукта;
- Обеспечение совместимости компонентов Продукта и поддерживаемых сценариев их взаимодействия.
2.3. Очередные обновления обозначаются номером версии соответствующего модуля Продукта через точку. Например, 1.0, 1.1 и т.д. Каждое последующее очередное обновление не является новым Продуктом.
2.4. Оперативные и срочные обновления предназначены для оперативного устранения критических уязвимостей и уязвимостей высокого уровня опасности (в соответствии с ГОСТ Р 56545-2015) в Продукте и представляют собой бюллетень безопасности, который доступен в виде:
- Инструкций и методических указаний по настройке и особенностям использования Продукта, содержащих сведения о компенсирующих мерах или ограничениях по применению Продукта при его использовании;
- Отдельных программных компонентов из состава Продукта, в которые внесены изменения с целью устранения уязвимостей, инструкций по их установке и настройке, а также информации, содержащей сведения о контрольных суммах файлов оперативного обновления;
- Обновлений безопасности, представляющих собой файл или совокупность программных компонентов из состава Продукта, в которые внесены изменения с целью устранения уязвимостей, а также информации, содержащей сведения о контрольных суммах файлов обновления безопасности, указания по установке, настройке и особенностям использования Продукта с установленными обновлениями безопасности.
2.4.1. Обновления безопасности представляют собой отдельные программные компоненты или совокупность программных компонентов и не предусматривают обязательного внесения изменений в комплект Документации очередного обновления, если иное не указано в сопровождающих материалах.
2.4.2. Все оперативные и срочные обновления перед публикацией проходят тестирование в рамках процедур по разработке безопасного программного обеспечения, а также тестирование с целью подтверждения устранения и (или) невозможности использования выявленных уязвимостей, невнесения новых уязвимостей и соответствия Продукта с внесенными изменениями функциональному предназначению.
2.4.3. Номер оперативного и срочного обновления обозначается числом, которое следует после номера очередного и оперативного обновления соответстввенно. Например, 1.2.3, цифра "2" - номер оперативного, а цифра "3" - номер срочного обновления.
2.5. Информация о выпуске обновлений Продукта доступна на сайте Вендора по адресу: https://aib.pro/astraPlatform и (или) в Личном кабинете Пользователя. Пользователь также уведомляется о выходе новых обновлений по адресу электронной почты, указанному при регистрации в Личном кабинете.
2.6. Особенности предоставления и планирования обновлений:
- Оперативные обновления Продукта предоставляются для актуального очередного обновления Продукта;
- Срочные обновления Продукта могут предоставляться для актуального и предыдущего очередных обновлений Продукта. Для предыдущего очередного обновления срочные обновления предоставляются в части устранения критических уязвимостей и критических ошибок;
- Переход на актуальное очередное обновление Продукта доступен Пользователю в пределах срока получения обновлений, предусмотренного лицензией на Продукт, либо при наличии соответствующего действующего Сертификата технической поддержки или иного права на получение такого обновления, предусмотренного договором;
- Информационно-справочная поддержка по вопросам планирования и сопровождения миграции на поддерживаемое очередное обновление предоставляется вне зависимости от типа обновлений;
- По окончании срока получения обновлений по лицензии Пользователь сохраняет доступ к Личному кабинету, но без возможности создания Запросов, если иное не предусмотрено действующим Сертификатом технической поддержки или договором. Доступ к ранее предоставленным обновлениям сохраняется в пределах срока действия жизненного цикла соответствующего очередного обновления;
- При планировании обновлений Вендор рассматривает предложения Пользователей по улучшению функциональности, совместимости и поддерживаемым сценариям Продукта. Рассмотрение таких предложений не гарантирует их реализацию. Решение о включении соответствующих изменений в обновление остается за Вендором.
3. Информационно-справочная поддержка функционирования Продукта
3.1. Информационно-справочная поддержка функционирования Продукта осуществляется в соответствии с правилами формирования и ведения единого реестра российских программ для электронных вычислительных машин и баз данных, утв. Постановлением Правительства РФ от 16.11.2015 №1236, а также требованиями регуляторов в области безопасности информации.
3.1.1. Объём предоставляемой информационно-справочной поддержки обновлений в рамках настоящей Политики определяется типом включённых в лицензию обновлений - "Тип 1" или "Тип 2".
3.2. Информационно-справочная поддержка осуществляется на основании документации (далее - Документация), включающей руководства, инструкции и другие материалы по работе с Продуктом, размещенные на сайте Продукта по адресу: https://aib.pro/astraPlatform, в базе знаний по адресу: https://wiki.astralinux.ru/kb, а также в личном кабинете Пользователя по адресу: https://lk.astra.ru/ (далее - "Личный кабинет"). При заполнении темы Запроса в форме Личного кабинета близкие по теме решения предлагаются автоматически.
3.2.1. Документация содержит описание состава и особенностей применения обновлений, инструкции по установке и настройке Продукта, рекомендации по переходу на очередное обновление, а также иную информацию, необходимую для корректной эксплуатации Продукта.
3.3. В рамках настоящей Политики Вендор предоставляет обновления "Тип 1", предусматривающие стандартный порядок взаимодействия с Пользователем при оказании информационно-справочной поддержки в рамках выпуска и предоставления обновлений, а также обновления "Тип 2", предусматривающие расширенные возможности взаимодействия с Пользователем, направленные на более эффективное решение вопросов, связанных с работоспособностью новых версий Продукта, критичными вопросами безопасности Продукта, функционированием критичных флоу и интеграций, а также продукционной эксплуатацией Продукта.
3.4. Осуществляется прием обращений (далее - Запрос) по вопросам, связанным с эксплуатацией, использованием и обновлением Продукта, включая выявление, регистрацию и анализ инцидентов (нарушений нормальной работы Продукта), а также их корневых причин - ошибок, сбоев, несоответствий, иных дефектов (далее - Дефекты) и уязвимостей, а также по вопросам, связанным с переходом на очередное обновление Продукта. Устранение выявленных проблем осуществляется за счет выпуска обновлений Продукта. В рамках рассмотрения Запросов Вендор обеспечивает регистрацию ошибок и предложений по улучшению функциональности, проведение анализа инцидентов с использованием предоставленных журналов и иных диагностических данных, а при необходимости воспроизведение сценариев работы на стендах Вендора. В случаях, когда выпуск обновлений требует времени, Вендор может разрабатывать временные решения, направленные на минимизацию влияния выявленных проблем до выхода исправлений.
3.4.1. В рамках обновлений "Тип 2" Вендор дополнительно обеспечивает:
- Проведение удаленной диагностики в случаях, когда воспроизведение условий инцидента на стендах Вендора невозможно, а штатные средства Пользователя не позволяют собрать полную информацию о проблеме. Удаленная диагностика осуществляется только при наличии согласия Пользователя на подключение к его инфраструктуре. Необходимость проведения удаленной диагностики определяется Вендором.
- Возможность назначения инцидент-менеджера для координации работ по зарегистрированному Запросу с типом "Инцидент".
3.5. Вендор обеспечивает конфиденциальность сведений, полученных при обработке Запросов, включая информацию о выявленных Дефектах, уязвимостях и иных проблемах, в соответствии с требованиями информационной безопасности. В целях соблюдения этих требований пользователям не предоставляется прямой доступ к баг-трекеру, который содержит указанные сведения и другие материалы, потенциально включающие конфиденциальную информацию. Все операции по регистрации Запросов и получению информации о статусе их рассмотрения осуществляются исключительно через Личный кабинет, выполняющий функции тикет-системы, при участии специалистов Вендора.
3.6. Каналы взаимодействия:
3.6.1. Личный кабинет (web-ресурс):
- Прием Запросов осуществляется круглосуточно (24/7) по адресу: https://lk.astra.ru/;
- Инструкция по использованию Личного кабинета доступна по адресу: https://wiki.astralinux.ru/x/eoWqBw;
- Оповещения о регистрации Запроса автоматически направляются на электронную почту Пользователя с адреса no-reply@astralinux.ru;
- Для регистрации Запроса в Личном кабинете необходимо четко сформулировать проблему или вопрос, подробно описать сценарий и рабочее окружение, указать время проявления проблемы, приложить журналы, отчеты о конфигурации программного обеспечения, сведения о конфигурации оборудования и сети и иные материалы, необходимые для рассмотрения Запроса;
- Для получения обратной связи по телефону Пользователь указывает контактное лицо, номер телефона и предпочитаемое время для связи.
3.6.2. Телефон:
- В рабочие дни с 09:00 до 18:00 по московскому времени по многоканальному номеру: +7 (495) 369-48-16 доб. 3 или 8 (800) 222-07-00 доб. 3;
- Круглосуточно (24/7) - только для Запросов со степенью критичности "Экстренная" и "Высокая" для обновлений "Тип 2";
- Оказание информационно-справочной поддержки по телефону возможно, если не требуется дополнительное время и информация. Если для оказания информационно-справочной поддержки требуются диагностические данные, которые невозможно в полном объеме сообщить по телефону, Пользователю необходимо создать Запрос в Личном кабинете. Вендор может рекомендовать Пользователю создать Запрос через Личный кабинет, если для информационно-справочной поддержки по телефону недостаточно предоставленной информации и (или) требуется время для обработки Запроса. Если Пользователь не может создать Запрос самостоятельно, Вендор может завести Запрос от имени Пользователя;
- Для регистрации Запроса по Телефону необходимо подготовить идентификационные данные: наименование организации, ИНН, почту, указанную в регистрационных данных аккаунта или номер лицензии на обновление.
3.6.3. Мессенджер "Mattermost":
- Канал создается по адресу: https://support.astralinux.ru/im;
- Возможность создания ссылки-приглашения на канал предоставляется во время работы над Запросами "Высокой" или "Экстренной" критичности обновлений "Тип 2" и может быть инициирована Вендором;
- Консультации в мессенджере оказываются исключительно в рамках активного канала, связанного с Запросом, и в контексте исходной темы;
- Сопутствующие и не связанные вопросы оформляются отдельными Запросами;
- Аудиозвонки с возможностью трансляции экрана инициируются по согласованию сторон.
4. Обязательства и ответственность Пользователя
4.1. Пользователь обязан:
4.1.1. Устанавливать и своевременно обновлять Продукт в соответствии с Документацией, а также инструкциями, предоставленными Вендором в рамках информационно-справочной поддержки. В случае несоблюдения Пользователем указанных инструкций Вендор не несут ответственности за сбои, ошибки или иные негативные последствия в работе Продукта, возникшие вследствие такого несоблюдения.
4.1.2. До применения в продукционной среде обновлений, исправлений, настроек, команд, инструкций или иных изменений, предусмотренных Документацией либо предоставленных Вендором, Пользователь обязан самостоятельно оценить возможное влияние таких изменений на используемую инфраструктуру, сервисы, данные, прикладное программное обеспечение и иные зависимые компоненты.
В целях выполнения указанной обязанности перед внесением изменений в продукционную среду Пользователю рекомендуется:
- Выполнить резервное копирование затрагиваемых данных, конфигураций и иных артефактов Продукта, на которые могут повлиять изменения;
- Обеспечить возможность восстановления работоспособности затронутых компонентов и соответствующей функциональности;
- Определить порядок отката изменений либо иной способ восстановления работоспособности в случае возникновения сбоев;
- При невозможности точного определения затрагиваемых компонентов выполнить резервное копирование всей затрагиваемой системы, конфигурации или среды;
- Предварительно проверить применимость обновлений, исправлений, настроек или инструкций на тестовом контуре, максимально приближенном к продукционной среде, при наличии такой технической возможности.
4.1.3. Самостоятельно обеспечивать регулярное резервное копирование, сохранность и проверку возможности восстановления данных, конфигураций и иных значимых для эксплуатации Продукта объектов. Периодичность резервного копирования определяется Пользователем с учетом критичности используемых систем, допустимого времени простоя, допустимой потери данных и внутренних требований к эксплуатации.
4.1.4. Не нарушать функционирование онлайн-ресурсов Вендора, используемых для оказания информационно-справочной поддержки.
4.1.5. Самостоятельно обеспечить, чтобы охраняемая законом информация, содержащаяся в информационных системах и инфраструктуре Пользователя либо в данных, обрабатываемых с использованием Продукта, не была доступна Вендору в процессе отработки Запроса, за исключением случаев, когда доступ к такой информации необходим для исполнения Запроса и прямо согласован сторонами.
4.1.6. В случае передачи Вендору информации ограниченного доступа в ходе отработки Запроса предварительно уведомить об этом соответствующее лицо. Такая передача осуществляется по усмотрению и под ответственность Пользователя.
4.1.7. До передачи информации ограниченного доступа обеспечить получение всех необходимых согласий, соблюдение режима конфиденциальности и ненарушение прав третьих лиц.
4.1.8. Предоставлять Вендору сведения, материалы, журналы, конфигурационные файлы, диагностические данные и иную информацию, необходимую для рассмотрения Запроса, в объеме, достаточном для анализа проблемы и минимально необходимом с учетом характера Запроса.
4.2. Пользователь несет ответственность:
- За резервное копирование, сохранность и возможность восстановления своих данных, конфигураций и иных значимых для эксплуатации Продукта объектов;
- За последствия применения обновлений, исправлений, настроек, команд или инструкций без предварительного резервного копирования, проверки на тестовом контуре либо оценки их влияния на продукционную среду;
- За соблюдение лицензионных условий использования системного программного обеспечения, Продукта, а также программного обеспечения третьих лиц;
- За полноту, достоверность и своевременность предоставляемых Вендору сведений, материалов, диагностических данных и иной информации, необходимой для рассмотрения Запроса;
- За передачу Вендору информации ограниченного доступа, включая передачу такой информации в объеме, превышающем минимально необходимый для рассмотрения Запроса.
4.3. Пользователь не вправе уступать права требования к Вендору третьим лицам, вытекающие из настоящей Политики, если иное не предусмотрено договором.
5. Ограничение ответственности Вендора
5.1. Вендор не несет ответственности за недостатки и уязвимости в Продукте по причине неустановки Пользователем доступных обновлений Продукта, устраняющих данные недостатки.
5.2. Вендор не несет ответственности за какие-либо прямые или косвенные последствия какого-либо использования или невозможности использования Продукта и (или) убытки и (или) имущественные потери, причиненные Пользователю и (или) третьим сторонам в результате какого-либо использования, неиспользования или невозможности использования Продукта или отдельных его компонентов и (или) функций, в том числе из-за возможных ошибок или сбоев в его работе, включая, но не ограничиваясь этим: реальный ущерб, упущенную выгоду, имущественные потери, связанные с недополученной прибылью, временным или постоянным полным или частичным прекращением или прерыванием коммерческой или производственной деятельности, утратой данных и информации, ухудшением деловой репутации.
5.3. Вендор не несет ответственности за непредоставление обновлений или неоказание информационно-справочной поддержки Пользователю по причинам, не зависящим от Вендора, а именно: нарушение работы Интернета, оборудования или программного обеспечения со стороны Пользователя, сбои в работе служб email-рассылки, в том числе при попадании писем в папку "Спам".
5.4. Вендор не несет ответственности за нарушение условий настоящей Политики в случае предоставления Пользователем недостоверной и (или) неполной информации, предоставленной и (или) запрошенной при поступлении или во время оказания информационно-справочной поддержки по Запросу.
5.5. Обнаружение Вендором возможности доступа к охраняемой законом информации, содержащейся в информационной системе, информационно-телекоммуникационной сети, автоматизированных системах управления Пользователя или обрабатываемой с использованием Продукта, само по себе не является неправомерным. Пользователь не вправе предъявлять претензии, связанные с таким обнаружением, при условии, что Вендор не осуществляли неправомерного использования или раскрытия указанной информации.
5.5.1. Вендор не несет ответственности за передачу Пользователем информации ограниченного доступа, в том числе в объеме, превышающем минимально необходимый для рассмотрения Запроса, равно как и за последствия такой передачи.
5.5.2. Вендор обязуется использовать сведения, полученные при рассмотрении Запроса, исключительно для целей его обработки, соблюдать конфиденциальность таких сведений и не раскрывать их третьим лицам, за исключением случаев, предусмотренных настоящей Политикой, договором и законодательством Российской Федерации.
5.6. Ни одна из сторон не несет ответственности перед другой стороной за невыполнение обязательств, вызванное обстоятельствами, возникшими помимо воли и желания сторон, которые нельзя было предвидеть или избежать.
6. Жизненный цикл Продукта
6.1. Для актуального очередного обновления Продукта предоставляется информационно-справочная поддержка в полном объеме, предусмотренном настоящей Политикой, включая предоставление оперативных и срочных обновлений, помощь при возникновении проблем или вопросов, а также доступ к инструкциям и руководствам.
6.2. Для предыдущего очередного обновления Продукта предоставляется ограниченная информационно-справочная поддержка. Срочные обновления могут предоставляться в части устранения критических уязвимостей и критических ошибок. Новые функциональные возможности и предложения по улучшению для предыдущего очередного обновления не реализуются. Поступившие предложения могут рассматриваться для актуального и будущих очередных обновлений Продукта.
6.3. Пользователям устаревших очередных обновлений Продукта предоставляются известные решения, описанные в Документации, ранее выпущенные для соответствующего очередного обновления исправления и обновления, а также информационно-справочная поддержка по переходу на актуальное очередное обновление при наличии у Пользователя соответствующего права на получение информационно-справочной поддержки. Для устаревших очередных обновлений новые исправления и обновления не выпускаются, устранение уязвимостей и ошибок не осуществляется, предложения по улучшению функциональности не реализуются.
6.4. Информационно-справочная поддержка устаревших очередных обновлений оказывается в рамках Документации и с учетом ограничений, предусмотренных настоящим разделом.
7. Прочие условия
7.1. Согласно настоящей Политике помощь по настройке каналов связи, программированию и разработке программного обеспечения, оценке действий третьих лиц, расследованию инцидентов информационной безопасности в инфраструктуре Пользователя, разработке индивидуальных сценариев и скриптов, проектному внедрению Продукта, настройке и администрированию инфраструктуры Пользователя, а также по вопросам, выходящим за рамки Документации, не предоставляется. При этом в рамках информационно-справочной поддержки рассматриваются вопросы, связанные с корректной установкой, эксплуатацией и обновлением Продукта, а также взаимодействием Продукта со сторонними системами, сервисами и компонентами в части, относящейся к Продукту.
7.2. Вендор вправе в любое время вносить изменения в настоящую Политику. Актуальная версия Политики доступна на официальном сайте Вендора по адресу: https://astra.ru/support/security-bulletins/
7.3. Вендор вправе уведомлять Пользователя об изменениях Политики посредством Личного кабинета. Пользователь не вправе ссылаться на свою неинформированность о внесении таких изменений.
7.4. В случае, если Пользователь предоставляет данные о юридическом лице, Пользователь подтверждает, что имеет для этого достаточно правомочий, а предоставляемая Пользователем информация является полной и достоверной.