Μια κυβερνοεπίθεση μπορεί να δημιουργήσει πολύ περισσότερα από ένα τεχνικό πρόβλημα. Διακοπή λειτουργίας, ανάκτηση συστημάτων, διερεύνηση περιστατικού, νομική υποστήριξη και απαιτήσεις τρίτων μπορούν να δημιουργήσουν σημαντικό κόστος για μια μικρομεσαία επιχείρηση.
Το cyber insurance, ή ασφάλιση κυβερνοκινδύνων, είναι ένας τρόπος μεταφοράς μέρους αυτού του οικονομικού κινδύνου σε ασφαλιστική εταιρεία, σύμφωνα πάντα με τους όρους του συγκεκριμένου συμβολαίου. Δεν αντικαθιστά την κυβερνοασφάλεια και δεν σημαίνει ότι κάθε περιστατικό ή κάθε σχετική δαπάνη καλύπτεται.
Για αυτό, πριν μια ΜΜΕ επιλέξει ασφαλιστική κάλυψη, χρειάζεται να κατανοήσει τόσο το δικό της cyber risk όσο και τι ακριβώς προβλέπει το συμβόλαιο.
Τι είναι το Cyber Insurance;
Το cyber insurance είναι ασφαλιστική κάλυψη σχεδιασμένη για συγκεκριμένες οικονομικές συνέπειες που μπορεί να προκύψουν από κυβερνοπεριστατικά και άλλους σχετικούς ψηφιακούς κινδύνους.
Η ακριβής κάλυψη δεν είναι ίδια σε όλα τα προϊόντα. Όρια αποζημίωσης, απαλλαγές, προϋποθέσεις, εξαιρέσεις και ορισμοί διαφέρουν ανά ασφαλιστή και συμβόλαιο. Επομένως, η επιχείρηση δεν πρέπει να βασίζεται μόνο στον γενικό όρο «cyber insurance» για να συμπεράνει ότι ένας συγκεκριμένος κίνδυνος καλύπτεται.
Τι μπορεί να καλύπτει ένα Cyber Insurance συμβόλαιο;
Ανάλογα με το συμβόλαιο, μπορεί να προβλέπεται κάλυψη για ορισμένες δαπάνες ή ζημιές που σχετίζονται με ένα κυβερνοπεριστατικό.
Ενδεικτικά, οι κατηγορίες που μπορεί να συναντήσει μια επιχείρηση περιλαμβάνουν:
- διερεύνηση και τεχνική αντιμετώπιση ενός περιστατικού,
- αποκατάσταση δεδομένων ή συστημάτων,
- ορισμένες απώλειες από διακοπή επιχειρηματικής λειτουργίας,
- νομικές ή άλλες επαγγελματικές υπηρεσίες που προβλέπονται από το συμβόλαιο,
- διαχείριση περιστατικού παραβίασης δεδομένων και σχετικές διαδικασίες ειδοποίησης, όπου εφαρμόζονται,
- ορισμένες απαιτήσεις τρίτων ή άλλες ευθύνες που εμπίπτουν στους όρους της κάλυψης.
Αυτά είναι παραδείγματα πιθανών κατηγοριών και όχι εγγύηση κάλυψης. Η πραγματική προστασία καθορίζεται αποκλειστικά από τους όρους, τα όρια και τις εξαιρέσεις του συγκεκριμένου ασφαλιστηρίου.
First-Party και Third-Party κάλυψη
Ένας χρήσιμος διαχωρισμός είναι μεταξύ ζημιών που υφίσταται η ίδια η επιχείρηση και απαιτήσεων που μπορεί να προέρχονται από τρίτους.
First-party
Η first-party κάλυψη αφορά, ανάλογα με το συμβόλαιο, ορισμένες άμεσες συνέπειες που αντιμετωπίζει ο ίδιος ο ασφαλισμένος οργανισμός. Μπορεί για παράδειγμα να σχετίζεται με incident response, αποκατάσταση δεδομένων ή συγκεκριμένες απώλειες από business interruption.
Third-party
Η third-party κάλυψη αφορά συγκεκριμένες ευθύνες ή απαιτήσεις τρίτων που προκύπτουν από ένα καλυπτόμενο περιστατικό, εφόσον αυτές εμπίπτουν στους όρους του συμβολαίου.
Οι ορισμοί και το εύρος αυτών των καλύψεων χρειάζονται έλεγχο στο πραγματικό policy wording και δεν πρέπει να θεωρούνται ίδια μεταξύ διαφορετικών ασφαλιστικών προϊόντων.
Τι συνήθως χρειάζεται ιδιαίτερη προσοχή;
Η πιο σημαντική ερώτηση δεν είναι μόνο «τι καλύπτεται;», αλλά και υπό ποιες προϋποθέσεις καλύπτεται.
Πριν υπογραφεί ένα συμβόλαιο, εξετάστε με τον κατάλληλο ασφαλιστικό ή νομικό σύμβουλο:
- ποια γεγονότα περιλαμβάνονται στον ορισμό ενός καλυπτόμενου cyber incident,
- ποια είναι τα συνολικά και επιμέρους όρια κάλυψης,
- ποιες απαλλαγές εφαρμόζονται,
- ποιες εξαιρέσεις υπάρχουν,
- πώς ορίζεται και υπολογίζεται το business interruption,
- αν υπάρχουν waiting periods ή άλλοι χρονικοί περιορισμοί,
- ποια διαδικασία πρέπει να ακολουθηθεί για την αναγγελία ενός περιστατικού ή μιας απαίτησης,
- αν απαιτείται προηγούμενη έγκριση για συγκεκριμένους εξωτερικούς συνεργάτες ή δαπάνες,
- πώς αντιμετωπίζονται περιστατικά που συνδέονται με providers, cloud υπηρεσίες ή άλλες εξωτερικές εξαρτήσεις.
Οι λεπτομέρειες αυτές μπορούν να επηρεάσουν ουσιαστικά το αν και σε ποιο βαθμό μια πραγματική ζημιά θα εμπίπτει στην κάλυψη.
Γιατί το Cyber Insurance δεν αντικαθιστά την Κυβερνοασφάλεια;
Η ασφάλιση αποτελεί μηχανισμό διαχείρισης οικονομικού κινδύνου. Δεν εμποδίζει έναν attacker να αποκτήσει πρόσβαση σε λογαριασμούς, δεν διορθώνει ευπάθειες και δεν επαναφέρει από μόνη της τα συστήματα μετά από ένα περιστατικό.
Η επιχείρηση εξακολουθεί να χρειάζεται κατάλληλα security controls, όπως ισχυρό authentication, προστασία endpoints, ενημερώσεις, vulnerability management, ασφαλή backups, monitoring και οργανωμένο incident response.
Για παράδειγμα, η πολυπαράγοντη αυθεντικοποίηση (MFA) μπορεί να μειώσει τον κίνδυνο κατάχρησης κλεμμένων passwords, ενώ ένα οργανωμένο πρόγραμμα Vulnerability Management βοηθά την επιχείρηση να εντοπίζει και να αντιμετωπίζει τεχνικές αδυναμίες με βάση τον πραγματικό κίνδυνο.
Θα σας ζητήσει ο ασφαλιστής να έχετε συγκεκριμένα Security Controls;
Κατά την αξιολόγηση του κινδύνου μπορεί να ζητηθούν πληροφορίες για το περιβάλλον και τις πρακτικές ασφάλειας της επιχείρησης. Το ακριβές underwriting process και οι απαιτήσεις διαφέρουν μεταξύ ασφαλιστών, προϊόντων και οργανισμών.
Μια επιχείρηση μπορεί να χρειαστεί να περιγράψει ή να τεκμηριώσει στοιχεία όπως:
- πώς προστατεύονται οι εταιρικοί λογαριασμοί και τα privileged accounts,
- πού χρησιμοποιείται MFA,
- πώς εφαρμόζονται ενημερώσεις και security patches,
- πώς προστατεύονται endpoints και servers,
- πώς δημιουργούνται, απομονώνονται και δοκιμάζονται τα backups,
- πώς εντοπίζονται και αντιμετωπίζονται ευπάθειες,
- αν υπάρχει monitoring και δυνατότητα διερεύνησης security events,
- αν υπάρχει οργανωμένο Incident Response Plan.
Δεν πρέπει όμως να θεωρείται ότι υπάρχει μία ενιαία λίστα τεχνικών controls που απαιτείται από κάθε cyber insurance policy. Οι πραγματικές απαιτήσεις πρέπει να επιβεβαιώνονται για το συγκεκριμένο προϊόν.
Η ακρίβεια των απαντήσεων στο underwriting είναι κρίσιμη
Η διαδικασία αίτησης δεν πρέπει να αντιμετωπίζεται ως τυπικό questionnaire που συμπληρώνεται με τις απαντήσεις που «θα ήθελε να δει» ο ασφαλιστής.
Αν, για παράδειγμα, η επιχείρηση δηλώνει ότι χρησιμοποιεί ένα security control, χρειάζεται να γνωρίζει σε ποια συστήματα εφαρμόζεται πραγματικά, ποιες εξαιρέσεις υπάρχουν και αν η υλοποίηση αντιστοιχεί στην ερώτηση που τέθηκε.
Οι απαντήσεις πρέπει να είναι ακριβείς και να επιβεβαιώνονται από τους κατάλληλους ανθρώπους της επιχείρησης. Για ζητήματα που μπορούν να επηρεάσουν την ασφαλιστική κάλυψη ή μια μελλοντική απαίτηση, χρειάζεται κατάλληλη ασφαλιστική ή νομική συμβουλή.
Τι γίνεται σε περίπτωση Ransomware;
Το ransomware είναι ένα χαρακτηριστικό παράδειγμα όπου δεν πρέπει να γίνεται καμία υπόθεση για την κάλυψη.
Ένα συμβόλαιο μπορεί να περιλαμβάνει συγκεκριμένες καλύψεις, περιορισμούς ή εξαιρέσεις που σχετίζονται με ransomware και τις οικονομικές συνέπειές του. Η επιχείρηση πρέπει να ελέγξει το πραγματικό policy wording και τη διαδικασία incident response πριν χρειαστεί να το χρησιμοποιήσει.
Ανεξάρτητα από την ασφαλιστική κάλυψη, η τεχνική προετοιμασία παραμένει απαραίτητη. Προστατευμένα backups, περιορισμός προνομίων, ενημερωμένα συστήματα, detection και ένα δοκιμασμένο σχέδιο αντιμετώπισης μπορούν να επηρεάσουν δραστικά την ικανότητα της επιχείρησης να περιορίσει και να ανακάμψει από ένα περιστατικό.
Cyber Insurance και Incident Response
Ένα σοβαρό περιστατικό δημιουργεί τεχνικές, επιχειρησιακές και ενδεχομένως νομικές αποφάσεις ταυτόχρονα. Για αυτό η ασφαλιστική διαδικασία πρέπει να λαμβάνεται υπόψη πριν συμβεί η κρίση.
Η επιχείρηση πρέπει να γνωρίζει ποιος επικοινωνεί με τον ασφαλιστή ή τον διαμεσολαβητή, ποια στοιχεία χρειάζονται, ποια χρονικά όρια ισχύουν και αν το policy προβλέπει συγκεκριμένη διαδικασία ή συνεργάτες για την αντιμετώπιση του περιστατικού.
Παράλληλα, χρειάζεται δικό της Incident Response Plan, ώστε να είναι σαφές ποιος λαμβάνει αποφάσεις, πώς περιορίζεται η επίθεση, πώς διατηρούνται χρήσιμα στοιχεία και πώς αποκαθίστανται με ασφάλεια οι λειτουργίες.
Τι πρέπει να ελέγξει μια ΜΜΕ πριν ζητήσει Cyber Insurance;
- Καταγράψτε τα κρίσιμα assets. Γνωρίστε ποια συστήματα, δεδομένα και υπηρεσίες είναι απαραίτητα για τη λειτουργία σας.
- Εντοπίστε τα σημαντικότερα cyber risks. Εξετάστε πώς ένα περιστατικό θα μπορούσε να επηρεάσει λειτουργίες, δεδομένα, πελάτες και οικονομικές διαδικασίες.
- Ελέγξτε τα υφιστάμενα security controls. Μην περιμένετε το ασφαλιστικό questionnaire για να ανακαλύψετε ότι ένα κρίσιμο μέτρο δεν εφαρμόζεται όπως πιστεύατε.
- Καταγράψτε τις κρίσιμες εξαρτήσεις. Cloud providers, SaaS υπηρεσίες, MSPs και άλλοι τρίτοι μπορούν να επηρεάζουν το πραγματικό risk profile.
- Διαβάστε τους ορισμούς και τις εξαιρέσεις. Μην αξιολογείτε το προϊόν μόνο από το συνολικό όριο κάλυψης.
- Κατανοήστε τη διαδικασία claim. Γνωρίστε εκ των προτέρων ποιον πρέπει να ενημερώσετε και ποια βήματα πρέπει να ακολουθήσετε.
- Συνδέστε την ασφάλιση με το Incident Response. Οι δύο διαδικασίες πρέπει να μπορούν να λειτουργήσουν μαζί σε πραγματικό περιστατικό.
- Ελέγχετε περιοδικά την αντιστοίχιση. Νέα συστήματα, εξαγορές, αλλαγές providers ή σημαντικές αλλαγές στην υποδομή μπορούν να μεταβάλουν το risk profile της επιχείρησης.
Cyber Insurance, Business Continuity και Recovery
Η οικονομική αποζημίωση δεν επαναφέρει αυτομάτως μια κρίσιμη υπηρεσία. Η επιχείρηση πρέπει παράλληλα να γνωρίζει πώς θα συνεχίσει ή θα αποκαταστήσει τις βασικές λειτουργίες της.
Ένα οργανωμένο Business Continuity και Incident Response πλάνο βοηθά να καθοριστούν κρίσιμες λειτουργίες, προτεραιότητες ανάκαμψης, υπευθυνότητες και οι τεχνικές εξαρτήσεις που πρέπει να αποκατασταθούν.
Το cyber insurance μπορεί να αποτελεί ένα μέρος της συνολικής στρατηγικής risk management. Δεν αντικαθιστά όμως την ικανότητα της επιχείρησης να συνεχίσει τη λειτουργία της και να ανακτήσει συστήματα και δεδομένα.
Πρακτικό Checklist πριν την επιλογή συμβολαίου
- Γνωρίζουμε ποια περιστατικά θέλουμε πραγματικά να ασφαλίσουμε;
- Έχουμε καταγράψει τα κρίσιμα συστήματα, δεδομένα και providers;
- Έχουμε επιβεβαιώσει τεχνικά τις απαντήσεις που θα δώσουμε στον ασφαλιστή;
- Κατανοούμε τα όρια, τις απαλλαγές, τα sublimits και τις βασικές εξαιρέσεις;
- Γνωρίζουμε πώς αντιμετωπίζεται το business interruption;
- Γνωρίζουμε τι προβλέπεται για περιστατικά που ξεκινούν από τρίτους providers;
- Γνωρίζουμε τη διαδικασία και τα χρονικά όρια αναγγελίας ενός περιστατικού;
- Έχουμε συνδέσει τις απαιτήσεις του policy με το Incident Response Plan;
- Έχουμε δοκιμασμένα backups και recovery διαδικασίες;
- Υπάρχει υπεύθυνος για την επανεξέταση του risk profile όταν αλλάζει η υποδομή;
Πώς μπορεί να βοηθήσει η DataShield
Πριν από μια αίτηση για cyber insurance, είναι χρήσιμο η επιχείρηση να γνωρίζει τι εφαρμόζεται πραγματικά στο IT περιβάλλον της και πού υπάρχουν κενά.
Η DataShield μπορεί να αξιολογήσει τεχνικά σημεία όπως identities και MFA, endpoints, δίκτυο, Microsoft 365 και cloud υπηρεσίες, backups, vulnerability management, monitoring και incident response. Ο στόχος δεν είναι να ερμηνεύσει ή να προτείνει ασφαλιστικούς όρους, αλλά να βοηθήσει την επιχείρηση να αποκτήσει ακριβή εικόνα της τεχνικής της κατάστασης.
Ένα Free IT Audit μπορεί να αποτελέσει το πρώτο βήμα για να εντοπιστούν σημαντικά security gaps και να υπάρχει καλύτερη τεχνική τεκμηρίωση πριν από την αξιολόγηση του cyber risk.
Συμπέρασμα
Το cyber insurance μπορεί να αποτελέσει χρήσιμο μέρος της διαχείρισης κυβερνοκινδύνου μιας ΜΜΕ, επειδή μπορεί να μεταφέρει μέρος των οικονομικών συνεπειών ενός καλυπτόμενου περιστατικού.
Δεν υπάρχει όμως ένα ενιαίο συμβόλαιο που να καλύπτει αυτομάτως κάθε κυβερνοεπίθεση. Η πραγματική αξία μιας κάλυψης εξαρτάται από τους όρους, τα όρια, τις εξαιρέσεις, το risk profile της επιχείρησης και την ακρίβεια των πληροφοριών που χρησιμοποιούνται κατά την αξιολόγηση.
Η ασφαλέστερη προσέγγιση είναι να αντιμετωπίζονται μαζί τα δύο μέρη: τεχνικά μέτρα που μειώνουν την πιθανότητα και την επίπτωση ενός περιστατικού και κατάλληλη ασφαλιστική αξιολόγηση για τον οικονομικό κίνδυνο που παραμένει.