הבעיה
בקשת ביטוח הסייבר שואלת האם אתם אוכפים MFA בכל מקום, האם הגיבויים לא-מקוונים ונבדקים, והאם EDR מכסה כל נקודת קצה. מישהו עומד לסמן כן לכל השלוש. אם אי פעם תוגש תביעה, הסימונים האלה הם הדבר הראשון שהמבטח יבחן.
השיטה.
בחנו את ההתחייבויות לפני שאתם חותמים עליהן
בקשות מבטחים תלויות במספר קטן של בקרות: MFA על מייל, גישה מרחוק וחשבונות מיוחסים; כיסוי EDR; גיבויים בלתי-ניתנים-לשינוי או לא-מקוונים עם שחזורים שנבדקו; קצב עדכונים על מערכות פונות-אינטרנט; סינון מייל; והפרדת גישה מיוחסת. אנחנו מאמתים כל אחת מול המערכות, לא מול הזיכרון: מדיניות אכיפת MFA ב-IdP, כיסוי סוכן מול מצאי הנכסים, תאריך מבחן השחזור המוצלח האחרון.
דיווח מספר הכיסוי הכן
כיסוי הוא אחוז, לא כן. "EDR על 87% מנקודות הקצה, 14 מכונות ללא כיסוי, כולן מחשבים ניידים של קבלנים" היא תשובה שאתם יכולים להגן עליה ולתקן. "כן" היא תשובה שיכולה לבטל תביעה.
סגירת הפערים הזולים תחילה
רוב הבקשות נכשלות על קומץ פריטים שלוקחים ימים, לא רבעונים: MFA על הפרוטוקול הישן האחרון, סוכן EDR על המכונות שה-MDM מעולם לא רשם, מבחן שחזור שמעולם לא בוצע. תיקון אלה בדרך כלל מזיז גם את הפרמיה וגם את תנאי הכיסוי.
הרכבת תיק הראיות
לכל בקרה מוצהרת, שמרו את הפריט שתומך בה: ייצוא מדיניות הגישה המותנית של ה-IdP, דוח כיסוי הסוכן, רשומת מבחן השחזור עם חותמות זמן, דוח ה-SLA של העדכונים, תוכנית התגובה לאירועים ותאריך התרגיל האחרון. מתויקים יחד, מתוארכים, ומרועננים בחידוש.
התאמת הפוליסה לתוכנית האירועים
קראו את תניית הדיווח: רוב הפוליסות דורשות דיווח תוך חלון קבוע ודורשות שימוש בעורך הדין ובחברת הפורנזיקה של המבטח. אנשי הקשר האלה והמועד הזה שייכים בתוך תוכנית התגובה לאירועים שלכם, אחרת השעות הראשונות של אירוע אמיתי יפרו בשקט את הפוליסה.
אילו בקרות דורשים מבטחי סייבר?
רוב החתמים מתכנסים לאותו מערך: אימות רב-שלבי על מייל, VPN וחשבונות מיוחסים; זיהוי ותגובה בנקודות הקצה הפרוסים על פני המצבת; גיבויים בלתי-ניתנים-לשינוי או לא-מקוונים עם שחזורים שנבדקו; קצב עדכונים למערכות פונות-אינטרנט; סינון מייל; הפרדת חשבונות מיוחסים; ותוכנית תגובה לאירועים מתועדת ומתורגלת. גם הכיסוי וגם הפרמיה תלויים באלה.
האם ניתן לדחות תביעת ביטוח סייבר בגלל בקשה לא-מדויקת?
כן. תשובות בטופס ההצעה הן בדרך כלל התחייבויות. אם הצהרתם על MFA אוניברסלי והפריצה נכנסה דרך חשבון שלא היה בו, המבטח יכול לערער או לדחות את התביעה על בסיס זה. הגישה הבטוחה היא לענות עם נתוני כיסוי מאומתים וחריגים מוגדרים בשם ולא עם כן.
איך מוכיחים בקרות גיבוי ושחזור למבטח?
עם רשומת מבחן שחזור מתוארכת: מה שוחזר, מאיזה גיבוי, כמה זמן זה לקח, האם המידע אומת כשלם, ומי ביצע זאת. גיבויים שקיימים אך מעולם לא שוחזרו הם הפער הנפוץ ביותר שנמצא במהלך מוכנות לביטוח, והם גם הסיבה הנפוצה ביותר לכישלון התאוששות מכופר.