Czy potrzebuję pentestu do ubezpieczenia cybernetycznego?
Krótka odpowiedź: Zazwyczaj nie wymaga tego prawo, a wiele polis tego nie oczekuje, jednak niektórzy ubezpieczyciele wymagają testu penetracyjnego lub dowodu na regularne testy przy wyższych sumach gwarancyjnych. Prawdziwym progiem jest kwestionariusz bezpieczeństwa ubezpieczyciela (MFA, EDR, przetestowane kopie zapasowe, plan reagowania na incydenty). Odpowiedz na niego zgodnie z prawdą, ponieważ istotne zatajenie informacji może dać ubezpieczycielowi podstawę do odmowy wypłaty lub unieważnienia roszczenia.
To zależy od ubezpieczyciela, a każdy, kto daje jednoznaczną odpowiedź „tak” lub „nie”, nie czytał Twojego wniosku. Nie ma prawa, które nakazywałoby firmie przeprowadzenie testu penetracyjnego w celu wykupienia ubezpieczenia cybernetycznego. Zamiast tego istnieje rynek ubezpieczycieli, z których każdy ma własny kwestionariusz, własne wymagane mechanizmy kontrolne i własne progi. To, czy pentest znajduje się na Twojej liście, zależy od tego, do którego ubezpieczyciela się zwrócisz i jakiej sumy gwarancyjnej potrzebujesz. Oto jak do tego podejść.
Prawdziwym wymogiem jest wniosek, a nie pentest
Współczesne ubezpieczenia cybernetyczne opierają się na kwestionariuszu bezpieczeństwa. Zanim ubezpieczyciel przedstawi wycenę, chce wiedzieć, jak się chronisz, ponieważ odpowiedzi pozwalają oszacować prawdopodobieństwo zgłoszenia roszczenia. Na całym rynku pytania koncentrują się wokół dobrze znanego zestawu mechanizmów kontrolnych:
- Uwierzytelnianie wieloskładnikowe, szczególnie w poczcie e-mail, dostępie zdalnym i na kontach uprzywilejowanych. Od czasu utrudnień rynkowych z początku lat 2020. MFA stało się podstawowym wymogiem u niemal wszystkich ubezpieczycieli, a jego brak może samodzielnie przesądzić o odrzuceniu wniosku.
- Endpoint detection and response na laptopy i serwery.
- Kopie zapasowe, które są testowane i przechowywane offline lub w inny sposób chronione przed ransomware.
- Pisemny plan reagowania na incydenty.
- Zarządzanie podatnościami i poprawkami.
Testy penetracyjne mogą, ale nie muszą pojawić się na tej liście. Niektórzy ubezpieczyciele pytają, czy przeprowadzasz regularne testy. Inni proszą o dowody, np. podsumowanie menedżerskie z ostatniego raportu. Jeszcze inni przy niższych sumach gwarancyjnych w ogóle o to nie pytają. Zależność jest ogólnie taka, że wymagania dotyczące pentestu rosną wraz z wartością polis: im wyższą kwotę chcesz ubezpieczyć, tym bardziej ubezpieczyciel będzie żądać dowodu, że ktoś kompetentny próbował się włamać.
Ponieważ kwestia ta znacznie się różni, jedyną wiarygodną odpowiedzią na pytanie „czy potrzebuję pentestu” jest: przeczytaj konkretny wniosek, który masz przed sobą, i zapytaj swojego brokera, czego dany ubezpieczyciel oczekuje przy tym poziomie ochrony. To nie jest wymówka. Tak po prostu działa ten mechanizm.
Dlaczego szczerość Twoich odpowiedzi ma większe znaczenie, niż wydaje się większości kupujących
Oto element, który zmienia formalność w realne ryzyko, i to jest powód, dla którego w ogóle zajmujemy się tym tematem.
Wniosek ubezpieczeniowy jest oświadczeniem prawnym. Kiedy poświadczasz, że posiadasz MFA wszędzie, przetestowane kopie zapasowe oraz wdrożone EDR, składasz oświadczenia, na których ubezpieczyciel polega, ustalając cenę i wystawiając polisę. Jeśli te oświadczenia są niezgodne z prawdą, nawet przypadkowo, ubezpieczyciel może później zakwestionować lub odrzucić roszczenie, a w niektórych przypadkach unieważnić polisę z powodu wprowadzenia w błąd co do istotnych okoliczności. To nie jest żaden podstęp zarezerwowany dla branży cyber. To zwykłe prawo ubezpieczeniowe, które ma tu pełne zastosowanie.
To właśnie tam testy udowadniają swoją wartość, niezależnie od tego, czy wniosek ich wymaga. Kwestionariusz prosi o poświadczenie, że dany mechanizm kontrolny istnieje. Nie weryfikuje jednak, czy ten mechanizm naprawdę działa. Możesz szczerze wierzyć, że MFA jest wymuszone na każdej ścieżce dostępu zdalnego i się mylić, ponieważ przeoczono zapomniany VPN, stary system logowania lub konto serwisowe. Przestrzeń między „skonfigurowaliśmy to” a „to naprawdę chroni” jest dokładnie tą luką, którą wykorzystuje napastnik, i tą samą luką, która zamienia poświadczony mechanizm w odrzucone roszczenie.
Co pentest naprawdę daje w kontekście ubezpieczenia
Wykorzystane uczciwie testy pomagają na trzy konkretne sposoby:
- Weryfikują Twoje oświadczenia, zanim je podpiszesz. Jeśli masz zamiar poświadczyć, że Twój dostęp zewnętrzny jest zabezpieczony, zlecenie komuś potwierdzenia tego z perspektywy napastnika jest tanim ubezpieczeniem Twojego ubezpieczenia.
- Mogą zmniejszyć opór proceduralny, a czasem także koszty. Ubezpieczyciele premiują udokumentowane bezpieczeństwo. Niedawny, wiarygodny test może usprawnić underwriting, a u niektórych ubezpieczycieli poprawić warunki. Nie obiecujemy konkretnego rabatu, ponieważ zależy to wyłącznie od ubezpieczyciela i nie możemy tego zagwarantować.
- Zmniejszają prawdopodobieństwo wystąpienia roszczenia w pierwszej kolejności. Najlepszym rezultatem ubezpieczenia cybernetycznego jest brak konieczności skorzystania z niego.
Pentest nie sprawi jednak, że staniesz się całkowicie odporny na wycieki czy incydenty. Jest to badanie migawkowe, wykonywane w określonym momencie i uzgodnionym zakresie. Nie mówi nic o systemie, który wdrożysz w przyszłym miesiącu, i nie zastępuje operacyjnych mechanizmów kontrolnych, takich jak MFA, kopie zapasowe czy łatanie podatności, które ubezpieczyciele biorą pod uwagę w pierwszej kolejności.
Praktyczna kolejność działań
Jeśli to ubezpieczenie cybernetyczne skłania Cię do zadania tego pytania, postępuj w następującej kolejności. Po pierwsze, uzyskaj od swojego brokera konkretny wniosek i sprawdź, czego ubezpieczyciel wymaga przy docelowej sumie gwarancyjnej. Po drugie, zamknij oczywiste luki w zabezpieczeniach, takie jak MFA, kopie zapasowe i EDR, ponieważ to one mają największy wpływ na underwriting. Po trzecie, jeśli wniosek wymaga testów lub po prostu chcesz upewnić się, że Twoje oświadczenia są prawdziwe przed ich podpisaniem, określ odpowiedni zakres testu.
Zanim zdecydujesz się na pełen zakres prac, warto sprawdzić, co napastnik widzi z zewnątrz już teraz, aby nie poświadczać mechanizmów kontrolnych, które obcy człowiek mógłby podważyć w jedno popołudnie. To nie zastąpi pełnego testu penetracyjnego, jeśli wymaga go Twój ubezpieczyciel, i powiemy Ci o tym wprost.
Nasza weryfikacja za $100 to właśnie to pierwsze spojrzenie: ukierunkowany przegląd zewnętrznej powierzchni ataku, przeprowadzony w zakresie, którego własność zweryfikowałeś i upoważniłeś na piśmie, przeanalizowany przez doświadczonego specjalistę i dostarczony wraz z 30-minutowym omówieniem. Kończy to zgadywanie, co widzi napastnik, i stanowi uczciwy punkt wyjścia, zanim podpiszesz kwestionariusz.
Ubezpieczenie cybernetyczne i testy penetracyjne: szybkie odpowiedzi
Czy potrzebuję testu penetracyjnego do ubezpieczenia cybernetycznego?
To zależy od ubezpieczyciela. Żadne prawo tego nie wymaga, a wiele polis tego nie oczekuje, jednak niektórzy ubezpieczyciele wymagają testu penetracyjnego lub dowodu na regularne testy przy wyższych sumach gwarancyjnych. Przeczytaj konkretny wniosek, który masz przed sobą.
Czego wymagają wnioski o ubezpieczenie cybernetyczne?
Kwestionariusza bezpieczeństwa skupionego na mechanizmach kontrolnych: uwierzytelniania wieloskładnikowego w poczcie e-mail, dostępie zdalnym i uprzywilejowanym; systemów endpoint detection and response; przetestowanych i chronionych kopii zapasowych; pisemnego planu reagowania na incydenty oraz zarządzania poprawkami i podatnościami.
Czy test penetracyjny może obniżyć moją składkę ubezpieczeniową?
Czasami. Ubezpieczyciele premiują udokumentowane bezpieczeństwo, a niedawny, wiarygodny test może usprawnić underwriting, jednak wszelkie zniżki zależą od ubezpieczyciela i nie są gwarantowane.
Co się stanie, jeśli niepoprawnie wypełnię kwestionariusz ubezpieczeniowy?
Wniosek stanowi oświadczenie prawne. Istotne zatajenie informacji lub błąd może pozwolić ubezpieczycielowi na zakwestionowanie, odrzucenie lub unieważnienie roszczenia w późniejszym czasie, dlatego weryfikacja poświadczanych mechanizmów kontrolnych przed podpisaniem jest tak ważna.
Powiązane artykuły
Wiedz, co poświadczasz.
Nasza weryfikacja za $100 sprawdza, co napastnik widzi z zewnątrz, zanim podpiszesz kwestionariusz ubezpieczeniowy. Nie zastąpi ona pełnego pentestu, jeśli wymaga go Twój ubezpieczyciel, i powiemy Ci o tym wprost.
Zamów weryfikację za $100