Kibernetičko osiguranje se u posljednjih nekoliko godina promijenilo iz proizvoda koji se prodavao uz kratki upitnik u proizvod koji se odobrava nakon tehničke procjene. Razlog je jednostavan: šteta od ransomwarea pokazala je da osiguravatelji ne mogu cijeniti rizik bez uvida u konkretne kontrole.
Pitanja koja se ponavljaju
Formulacije se razlikuju, ali sadržaj konvergira. Ovo su područja koja se pojavljuju gotovo u svakom upitniku:
Autentifikacija i pristup
- Je li višefaktorska autentifikacija uključena za udaljeni pristup, za e-poštu i za administratorske račune? Sva tri se pitaju odvojeno.
- Koliko ima računa s povlaštenim pravima i kako se odobravaju?
- Postoje li odvojeni računi za administrativne zadatke?
Sigurnosne kopije
- Postoji li kopija koja je nedostupna iz produkcijske mreže?
- Kad je zadnji put napravljen test vraćanja podataka i koliko je trajao?
- Jesu li kopije šifrirane i je li pristup njima pod višefaktorskom autentifikacijom?
Detekcija i odgovor
- Postoji li zaštita krajnjih točaka s mogućnošću detekcije i odgovora?
- Prate li se zapisi, i tko ih gleda izvan radnog vremena?
- Postoji li plan odgovora na incident i je li isproban?
Upravljanje ranjivostima i lanac opskrbe
- Koliko brzo se zakrpavaju kritične ranjivosti na sustavima izloženima internetu?
- Koji su ključni dobavljači i imaju li pristup vašim sustavima?
- Postoje li sustavi kojima je istekla podrška proizvođača?
Upitnik je sastavni dio ugovora. Odgovor "da, imamo višefaktorsku autentifikaciju" kad je ona uključena za devedeset posto korisnika, a napad prođe kroz preostalih deset, otvara raspravu o tome je li rizik bio točno prikazan. Precizniji odgovor s ogradom uvijek je bolja pozicija od šireg odgovora bez nje.
Što snižava premiju, a što je uvjet za ponudu
Korisno je razlikovati dvije skupine. Neke kontrole djeluju na cijenu, druge su preduvjet za to da ponuda uopće postoji. U posljednjih nekoliko godina u drugu skupinu preselili su se višefaktorska autentifikacija za udaljeni pristup, izdvojena sigurnosna kopija i zaštita krajnjih točaka s detekcijom.
Organizacija koja to nema u pravilu ne dobiva skuplju policu nego nikakvu, ili policu s isključenjem baš za scenarij koji joj je najvjerojatniji.
Kako iskoristiti ono što već imate
Organizacija koja se uskladila sa ZKS-om ili ima ISO 27001 već posjeduje gotovo sve dokaze koje upitnik traži - samo u drugom formatu. Konkretno:
| Upitnik traži | Već imate u |
|---|---|
| Popis kritične imovine i sustava bez podrške | Registru imovine (mjera 2) |
| Praksu zakrpavanja i zaštite krajnjih točaka | Mjeri 5, kibernetička higijena |
| Kontrolu pristupa i višefaktorsku autentifikaciju | Mjeri 7 |
| Plan odgovora na incident i zapise o vježbi | Mjeri 11 |
| Testove vraćanja podataka | Mjeri 12 i BIA-i |
| Procjenu rizika dobavljača | Mjeri 8 |
Praktična posljedica: pregovori o polici idu bolje ako se uz upitnik priloži izvještaj o stanju usklađenosti s bodovima po mjerama. Osiguravatelju je to jači dokaz od potvrdnih odgovora, a vama daje pregovaračku poziciju za premiju i za širinu pokrića.
Osiguranje ne zamjenjuje kontrole i ne pokriva regulatorne posljedice na način na koji pokriva izravnu štetu. Novčane kazne po propisima o kibernetičkoj sigurnosti i zaštiti podataka u većini su polica isključene ili ograničene - provjerite to prije nego što se na policu osloni plan upravljanja rizikom.
Izvori
Ne znate gdje stojite?
Pola sata razgovora i ništa vas ne obvezuje. Kad završimo, znate što trebate napraviti i kojim redom.