Toda a pesquisa

Preciso de um pentest para seguro cibernético?

Resposta curta: Geralmente não por lei, e muitas apólices não exigem um, mas algumas seguradoras pedem um teste de penetração ou evidências de testes regulares em níveis mais altos de cobertura. O verdadeiro obstáculo é o questionário de segurança da seguradora (MFA, EDR, backups testados, um plano de resposta a incidentes). Responda com honestidade, pois uma declaração incorreta relevante pode permitir que a seguradora recuse ou anule uma indenização.

Depende da seguradora, e qualquer pessoa que lhe dê um sim ou não categórico não leu a sua proposta. Não existe nenhuma lei que exija que uma empresa realize um teste de penetração para contratar um seguro cibernético. O que existe, em vez disso, é um mercado de seguradoras, cada uma com o seu próprio questionário, os seus próprios controles exigidos e os seus próprios limites. Se um pentest está na sua lista depende de qual seguradora você procura e de quanta cobertura deseja. Veja como pensar sobre isso.

O verdadeiro requisito é o questionário da proposta, não o pentest

O seguro cibernético moderno funciona com base em um questionário de segurança. Antes de uma seguradora cotar a sua apólice, ela quer saber como você se defende, porque as respostas preveem a probabilidade de você acionar o seguro. Em todo o mercado, as perguntas se agrupam em torno de um conjunto bem conhecido de controles:

O teste de penetração pode ou não aparecer nessa lista. Algumas seguradoras perguntam se você realiza testes regulares. Algumas pedem evidências, como um resumo executivo do seu último relatório. Outras nem perguntam em níveis menores de cobertura. O padrão, de modo geral, é que a exigência de um pentest aumenta com o valor da apólice: quanto maior a cobertura desejada, mais provável é que a seguradora queira provas de que alguém competente tentou invadir o seu sistema.

Como isso varia muito, a única resposta confiável para "preciso de um?" é: leia a proposta específica que está diante de você e pergunte ao seu corretor o que essa seguradora espera para esse nível de cobertura. Isso não é uma esquiva. É como o mecanismo realmente funciona.

Por que a honestidade das suas respostas importa mais do que a maioria dos compradores imagina

Aqui está a parte que transforma um exercício de burocracia em um risco real, e essa é a razão pela qual nos importamos com este tópico.

Uma proposta de seguro é uma declaração legal. Quando você atesta que possui MFA em todos os lugares, backups testados e EDR implantado, está fazendo declarações nas quais a seguradora se baseia para precificar e emitir a apólice. Se essas declarações estiverem erradas, mesmo que por acidente, a seguradora pode contestar ou recusar um sinistro mais tarde, e em alguns casos rescindir a apólice, alegando falsa declaração relevante. Isso não é um truque específico do setor cibernético. É o direito securitário comum, e se aplica aqui com toda a força.

É aí que o teste mostra o seu valor, independentemente de a proposta o exigir ou não. Um questionário pede para você atestar que um controle existe. Ele não verifica se o controle realmente funciona. Você pode acreditar honestamente que o MFA está ativado em todo caminho de acesso remoto e estar errado, porque uma VPN esquecida, um login legado ou uma conta de serviço passou despercebida. A lacuna entre "nós configuramos" e "realmente funciona" é exatamente a lacuna que um atacante aproveita, e é exatamente a lacuna que transforma um controle atestado em um sinistro recusado.

O que um pentest realmente faz pela sua posição perante o seguro

Usado de forma honesta, o teste ajuda de três maneiras concretas:

O que um pentest não faz é torná-lo imune a incidentes ou a recusas de seguro. Ele é um exercício pontual no tempo com base no escopo acordado. Ele não diz nada sobre o sistema que você implantará no mês que vem, e não substitui os controles operacionais, como MFA, backups e aplicação de patches, aos quais as seguradoras realmente dão mais peso.

A sequência prática

Se o seguro cibernético é o que está motivando essa pergunta, siga esta ordem. Primeiro, obtenha a proposta específica com o seu corretor e leia o que essa seguradora exige para a cobertura desejada. Segundo, feche as lacunas de controle evidentes, como MFA, backups e EDR, porque isso afeta a subscrição mais do que qualquer outra coisa. Terceiro, se a proposta pedir testes, ou se você simplesmente quiser garantir que suas declarações são verdadeiras antes de assinar, defina o escopo de um teste adequado.

E antes de se comprometer com um projeto completo, vale a pena ver o que um atacante já enxerga pelo lado de fora, para que você não ateste controles que um estranho poderia desmentir em uma tarde. Isso não substituirá um teste de penetração completo se a sua seguradora o exigir, e seremos diretos em lhe dizer isso.

A nossa verificação de $100 é esse primeiro olhar: uma análise focada da sua superfície de ataque externa, realizada em um escopo que você confirmou possuir e autorizou por escrito, revisada por um operador sênior e entregue com uma apresentação de 30 minutos. Ela acaba com as adivinhações sobre o que um atacante enxerga, o que é o ponto de partida honesto antes de assinar o seu nome em um questionário.

Seguro cibernético e testes de penetração: respostas rápidas

Preciso de um teste de penetração para o seguro cibernético?

Depende da seguradora. Nenhuma lei exige e muitas apólices não pedem, mas algumas seguradoras exigem um teste de penetração ou evidências de testes regulares em níveis mais altos de cobertura. Leia a proposta específica que está diante de você.

O que as propostas de seguro cibernético exigem?

Um questionário de segurança centrado em controles: autenticação multifator em e-mail, acesso remoto e privilegiado; detecção e resposta de endpoint; backups testados e protegidos; um plano por escrito de resposta a incidentes; e gerenciamento de patches e vulnerabilidades.

Um teste de penetração pode reduzir o prêmio do meu seguro cibernético?

Às vezes. As seguradoras recompensam a segurança demonstrável, e um teste recente e credível pode facilitar a subscrição, mas qualquer desconto depende da seguradora e não é garantido.

O que acontece se eu responder incorretamente ao questionário do seguro?

Uma proposta é uma declaração legal. Uma declaração incorreta relevante pode permitir que a seguradora conteste, recuse ou rescinda um sinistro mais tarde, e é por isso que verificar seus controles atestados antes de assinar é importante.

Leitura relacionada

Saiba exatamente o que você está atestando.

A nossa verificação de $100 confirma o que um atacante enxerga pelo lado de fora antes de você assinar o questionário do seguro. Ela não substituirá um pentest completo que a sua seguradora exija, e seremos diretos em lhe dizer isso.

Agendar uma verificação de $100