行业对网络保险的误解

当佛罗里达州莱克城遭遇勒索软件攻击时,它决定支付赎金。
该市的保险公司Beazley表示,恢复成本可能高达100万美元。在数学计算和其网络安全保险政策的指导下,莱克城决定支付46.2万美元。
根据其保单条款,这次网络攻击最终让该市承担了1万美元的免赔额,以及 其IT主管的离职.
打破行业惯例,新常态可能是“支付赎金”。
如果数学计算是正确的——而当黑客了解受害者的资产时通常如此——支付赎金 几乎总是比恢复成本更便宜 ——尤其是当该组织拥有网络安全保险政策时。
数据安全公司SecureAge的首席运营官Jerry Ray对CIO Dive表示:“提供网络安全保险的保险公司在勒索软件攻击的混乱中成功地将自己呈现为理性与智慧的避风港。”
“不知道”网络 保险 政策 能否满足其需求的组织比例从2017年的44%下降到今年的31%, 根据2019年网络风险感知调查 (由Marsh和Microsoft联合发布)的数据。 另一方面,大多数拥有网络安全保险的组织对其保障范围相当或非常有信心。

关于保险在网络事件后续中作用的误解很常见。 还有一些假设认为 保险公司在无意中扮演了某种角色 同比增长500% 的勒索软件攻击。
网络保险是“一种新兴产品,因此我们预计会收到相关问题,”保险经纪公司 Marsh卓越实践网络中心的资深副总裁Matthew McCabe对CIO Dive表示。但“关于它存在已公开的错误信息,以及为公众讨论抛出的结论毫无意义,”例如认为保险在鼓励更多网络攻击的观点。
“如果我能有一个愿望,我希望关于该产品的功能及其赔付能力能有更多的明确性,”McCabe说。
网络保险是一项投资
网络保险用于抵消罚款或赔偿,简单明了。它承接一般责任保险未覆盖的部分;为企业承担与事件相关的费用、基础设施恢复、违约披露和数据恢复。
“首先,非常重要的是要理解网络保险是一种事后控制措施,假设已发生违约或假设已失败的控制,”安全公司AttackIQ的首席信息安全官Chris Kennedy对CIO Dive表示。“当你假设你的安全计划不会奏效时,这是一种调整风险的方式。”
根据Marsh和Microsoft的调查,近一半的组织已采用网络保险,高于2017年的34%。超过一半(57%)收入超过10亿美元的公司拥有保单,而收入低于1亿美元的公司中只有36%拥有保单。

隐私保障让网络保险成为主流。"隐私是保险中不可或缺的组成部分",麦凯布表示,尤其对于数据聚合商而言。随着更多隐私立法和监管措施的出台,它正 成为竞争优势.
技术错误或疏漏原本已包含在保单中,但随着技术不断成熟以及企业能为消费者提供的服务日益增多,尤其是在过去十年间,保险市场对更全面保障的需求不断增长。"这种需求与其他一系列保障内容融合,最终演变成了今天的网络保险保单,"麦凯布表示。
根据事件报告,2019年第三季度近四分之一的勒索软件事件源自IT供应商或托管服务提供商,这些事件由 Beazley内部漏洞响应团队 报告。这些攻击导致第三季度勒索软件事件同比上一季度增长了37%。
业务中断和数据破坏也是推动企业购买保单的主要因素。麦凯布表示,2017年的NotPetya——一种伪装成勒索软件的擦除器——"用事实证明了"网络事件可能导致灾难性损失。
如何选择网络保险保单
网络风险通常在提交给美国证券交易委员会的文件中 有所概述 ,但在考虑购买保险时,企业必须为这些风险赋予货币价值, 这通常需要借助基于风险评估的数学方法 进行计算.
从历史上看,“人们因为对网络事件不确定而对其恐惧至极”,随着数字经济的成熟,沃尔玛高级风险专家杰里米·亚历山大在9月的FAIR会议上发言时表示。保险公司知道自己应该提供网络保险,但他们 不确定如何量化计算保单 。
但亚历山大表示,随着公司和保险公司转向量化方法,大家对接受风险都变得更加从容。网络保险费率正在 改善,因为竞争也在加剧。
在评估保险方案时,公司必须首先研究保单的结构。考虑一下自留额:这是一种类似于免赔额的保单条款。自留额规定,如果发生事件,投保人需承担一定金额以内的责任。
其他时候保单设有上限,“超出免赔额的部分你可能需要自行承担”,亚历山大在提到更严重的事件时表示。
在评估风险以及转移风险的最佳保单时,公司可以参考多种理论情景。
“良性”情景,包括 云存储和存储桶,经常被管理不当。例如,如果一家公司让存储桶暴露在外——这通常是默认设置——但其中只包含日志文件而没有个人身份信息,那么损失将微乎其微。
“世界末日”情景才是值得考虑的,“排除那些荒谬的”,或者完全无法想象的情景,亚历山大表示。
通常,介于“良性”和“世界末日”之间的场景只有少数几种。总会有一些高优先级的场景,比如机密泄露。要估算这些成本,可以参考其他公司的财务报表。沃尔玛与塔吉特同属一个行业,因此这家零售商可以从竞争对手的错误中吸取教训。
2013年,塔吉特发生数据泄露,约4000万张信用卡受到影响。到2017年,塔吉特同意支付近1900万美元 作为一揽子和解 ,涉及47个州。
在达成和解之前,这家零售商在2014年和2015年已承担了约1.84亿美元的泄露相关费用, 据其2016年年度报告显示。该公司表示:“2016年,数据泄露相关费用微乎其微。”
当塔吉特提交年度报告时,这家零售商在泄露成本上已花费2.92亿美元。其中约9000万美元由保险赔付“抵消”。
塔吉特的净泄露相关成本约为2亿美元。由于约4000万条记录遭到泄露,像亚历山大所在的风险管理团队能够为这一特定泄露事件提供一个数据点:每条泄露记录让这家零售商损失约5美元。
利用这一数据点,其他公司——或塔吉特的竞争对手——可以通过询问“我们使用或拥有多少客户记录?”来大致预测泄露成本。
这是风险评估的粗略总结。频率是另一个需要考虑的因素,而这时 与高管层的有效沟通 就显得尤为重要。亚历山大表示:“你需要能够展示不确定性,但不必展示分布情况。”
保险漏洞
依赖财产保险单来应对网络相关损失的公司可能很难找到安慰。
生产Wheat Thins和Chips Ahoy!饼干的亿滋国际,在2017年遭受NotPetya攻击时, 净收入接近300亿美元 。
NotPetya攻击后,约1700台服务器和24000台笔记本电脑被留下"永久性功能失调"。该公司正依赖一份财产保险单,该保单涵盖因恶意引入恶意软件而导致的电子数据、软件丢失和物理损坏。
这家食品公司正在起诉其保险公司苏黎世美国保险, 索赔1亿美元 ,因其未能赔付与NotPetya相关的损失。
但苏黎世并不让步。该保险公司表示,亿滋遭受的NotPetya攻击属于"和平时期"的"战争行为",因此苏黎世免于承担赔付费用。
"需要指出的是,与亿滋的NotPetya理赔诉讼涉及的是苏黎世的财产保险单,而非苏黎世的独立网络保险单," 苏黎世北美专业责任与网络险负责人Michelle Chia在给CIO Dive的邮件中表示。"独立网络保险单比传统保单中预期的网络保障(如第一方财产险或一般责任险)更能应对新兴的网络风险。"
该诉讼仍在进行中,但在NotPetya事件后的几个月里,业界和白宫得出结论,虽然这是一次 由国家支持的攻击,但大多数受害者是附带损害而非主要目标,例如亿滋和 航运巨头马士基.
"我认为保险公司差得远了,"麦凯布说。实际上, NotPetya的大多数受害者并非作为战争行为而被针对。
根据Marsh的研究,"将战争除外条款与NotPetya这类非物理网络事件混为一谈"是以下原因造成的:
-
该擦除器造成的巨大经济影响
-
美国和英国政府 将此次攻击归因于俄罗斯
根据该研究,即使这两个因素结合起来,也不足以"将这种非物理网络攻击升级为战争或'敌对军事行动'的类别"。
其他考虑因素涉及对受害者的定性:
-
地理位置:是位于冲突区域附近,还是远离战事的"偏远地区"?
-
他们是否与军方有关联?
就NotPetya和Mondelez一案而言, 据Marsh称,受害者远离任何战争场景,这否定了Zurich的论点。如果保险公司执意援引战争除外条款,Marsh建议他们对该条款进行改革,以明确适用该条款的情形。
然而,由于网络攻击及其背后的恶意行为者日益成熟,这也是企业和保险公司加强防范的契机。
"担心网络恐怖主义风险的企业应考虑购买独立的网络安全保险单,"Chia说。Zurich提供针对网络风险的专项保险,并已在此类保单下"赔付了与NotPetya相关的重大损失"。
据Chia称,“这些保单包含战争除外条款,但设有网络恐怖主义例外。”网络恐怖主义涵盖在Zurich的网络保单中,包括“任何个人、组织或政府对被保险人网络安全发起的攻击或威胁。”
换言之,Zurich网络保单中的“战争或内乱除外条款”不适用于网络恐怖主义。
在Mondelez案中,“财产保单中的敌意与战争行为除外条款……通常不包含对已突破被保险人网络安全的网络攻击所造成损失的例外,”根据Zurich提供的信息。
截至发稿时,Mondelez未回应置评请求。
安全考量
与汽车保险不同——保险公司会更换受损车辆——网络保险无法承保受损的知识产权。
例如,Kennedy的前雇主持有1160亿美元公开可得的客户资产。“你无法替代那些资产,”他说。该公司拥有的数据赋予其“击败市场”的操控力,使其成为无法完全投保的资产。
决定计划的责任——虽受风险管理及其他部门影响——通常落在首席安全主管身上。风险管理团队会向安全主管告知事件的数学影响及后果。
首席财务官作为风险管理的另一核心角色,可能会提出与CISO类似的问题, 根据Marsh的研究.
安全组织必须回答以下问题:
-
哪些地方可能出问题?
-
已部署了哪些防护能力?
-
如果出现问题,安全组织会采取什么行动?
-
安全组织与保险提供商如何协作进行恢复?
作为CISO,“你需要确保自己有足够的保障,而且合同里没有任何——我想简单点说——任何‘陷阱’,”肯尼迪表示。尽管他更希望企业首先在网络安全方面投入更多,从而将保险“置于一个较小的需求角落”。
保险公司在事件响应中的角色
企业无需费尽周折即可获得网络保险。
获得保险的门槛通常很低, 费利西亚·索普, AHT保险助理副总裁,告诉CIO Dive。大多数实体进行的定量风险评估“远超”大多数保险公司的要求。
“你想想看,如果你是第一个在市场上说‘我们要要求X、Y和Z才能提供保障’的人,那你就是在给客户做生意制造障碍,”她说。
保险公司更倾向于从整个承保市场出发,共同制定标准。 但即便如此,承保方的影响力是普遍的,无论是在其他承保方之间还是在投保人之间。
受害者有可能将支付赎金视为保险公司的默认选择,雷表示。“支付或不支付的决定变成了保险公司的选择权,仅基于权宜之计或所聘请的独立事件响应专家的建议。”
保险公司正通过多种方式试图安抚客户,例如推出覆盖补助金等举措,将保障范围扩大到更具体的领域。
索普表示,这很可能是因为网络保险需求的增加。最终,保险公司将对其标准更加严格,让客户对自己的“网络健康”承担更多责任——这也是对肯尼迪强调网络安全的呼应。
即使在当下,发生网络事件后,保险公司通常也不是受害者寻求应对建议的首要咨询对象。网络事件发生后立即介入的保险公司,通常会提供一家取证供应商来诊断事件的严重程度。
麦凯布表示:“取证供应商为被保险人服务,双方之间就是这种关系。”而且该供应商很可能对事件背后的恶意行为者有所了解。
这种经验可以告知受害者,恶意行为者言而有信,在收到赎金后会恢复系统功能。
受害实体还会咨询法律顾问,以解答关键问题:
-
这对我的声誉会有什么影响?
-
有哪些需要履行的强制要求?
-
我们需要通知哪些人?
-
如果是市政机构,这对纳税人意味着什么?
麦凯布表示:“在我的经验中,从未见过在场的保险公司会告诉你‘你应该这样做’。”
归根结底,保险公司和客户一样,都有自己的业务要经营。双方对彼此运作方式的相互理解,将有助于消除对保险行业的疑虑。
企业知道网络保险公司已经赔付了索赔。"我认为产品按预期发挥了作用,保险公司也做得很好。我只是希望他们能得到更多的认可,"麦凯布说。