ESET PROTECT – Tabla de contenido

Garantía cibernética

La garantía cibernética, que proporciona Cysurance, ofrece beneficios específicos para incidentes de seguridad que reúnan los requisitos en función de los planes de ESET PROTECT MDR o ESET PROTECT MDR Ultimate y está disponible exclusivamente en los Estados Unidos y Canadá. La inscripción se completa cuando el participante recibe un correo electrónico de confirmación de Cysurance. El servicio comenzará a más tardar el día 10 del mes siguiente a la fecha de compra del plan, sujeto al cumplimiento de los requisitos descritos en los términos de Cysurance.

Cobertura del programa de garantía

Un reclamo es una solicitud de reembolso o beneficios que surge después de un incidente de ciberseguridad cubierto. Dentro de un período de 12 meses, cumple con los requisitos para recibir el reembolso de un incidente.

El programa de garantía proporciona cobertura en caso de que ocurra alguno de los siguientes eventos de seguridad, o todos ellos:

Eventos de cumplimiento

Evento de cumplimiento significa un evento de BEC (compromiso de correo electrónico empresarial) o un evento de ransomware que surge directamente de una filtración de datos personales, lo que desencadena un aviso de HIPAA, GDPR, UK GDPR, PCI, OSHA, SEC, FTC, y/o cualquier requisito de notificación y/o informe internacional, federal, estatal o de otro tipo legal requerido, en el que el único beneficio de recuperación es la evaluación legal inmediata y la respuesta de emergencia ante el evento de cumplimiento. Los servicios legales continuos más allá de la evaluación inicial de la filtración, incluido el tratamiento de la naturaleza de la filtración de los datos y cualquier alcance que esta tenga, están fuera del alcance de cualquier beneficio de recuperación con respecto a este evento.

Eventos de ransomware o compromiso de correo electrónico empresarial (BEC)

Evento de ransomware significa el acceso no autorizado a al menos un punto de conexión del participante en forma de ransomware, lo que le causa un daño material, por lo que el "daño material" debe incluir al menos una de las siguientes opciones:

I.la adquisición no autorizada de datos digitales no cifrados del entorno del participante que comprometa la seguridad, confidencialidad o integridad de los datos personales o la información confidencial de su entorno;

II. divulgación pública de datos personales o información confidencial que conserva el participante;

III.el compromiso de al menos un punto de conexión en el entorno del participante, lo que genera el bloqueo del acceso a dicho punto de conexión.

Evento BEC significa el compromiso de un correo electrónico empresarial en el que un actor de amenazas completo y no autorizado se apodera de la cuenta de un participante dentro de su entorno. El programa de garantía no se aplica a los eventos BEC en los que la ingeniería social genera una transferencia de fondos o fraude.

Eventos de responsabilidad legal cibernética

Evento de responsabilidad legal cibernética hace referencia a un litigio que surge directamente de una filtración de la privacidad y/o seguridad de los datos debido a un evento BEC o de ransomware, que parte de declaraciones vinculantes realizadas con respecto a la privacidad o seguridad de los datos en el sitio web del participante, a partir de lo que se incurre en gastos de defensa legal y costos de liquidación.

Eventos de ingresos empresariales

Evento de ingresos empresariales significa una filtración de la seguridad del entorno del participante que afecta materialmente las operaciones comerciales, lo que genera una pérdida real y documentable o que afecta un ingreso comercial (ganancia neta o pérdida antes de impuestos) que se habría obtenido si no se hubiera producido el evento.

Participantes inscritos en el nivel de indemnización de USD 500 000*

Por evento

Por participante

Evento de cumplimiento

Un máximo de USD 100 000

USD 100 000

Evento de ransomware, evento BEC

Un máximo de USD 100 000

USD 100 000

Evento de responsabilidad legal cibernética**

Un máximo de USD 250 000

USD 250 000

Evento de ingresos empresariales

Un máximo de USD 50 000

USD 50 000

Participantes inscritos en el nivel de indemnización de USD 1 000 000*

Por evento

Por participante

Evento de cumplimiento

Un máximo de USD 200 000

USD 200 000

Evento de ransomware, evento BEC

Un máximo de USD 200 000

USD 200 000

Evento de responsabilidad legal cibernética**

Un máximo de USD 500 000

USD 500 000

Evento de ingresos empresariales

Un máximo de USD 100 000

USD 100 000

* Los participantes deben agotar primero cualquier otra garantía de servicio que se aplique a estos gastos.

** Los participantes deben agotar todos los demás beneficios financieros antes de activar el nivel de indemnización.

Para obtener más información sobre los beneficios del programa de garantía, incluidos los controles de seguridad cibernética requeridos y los requisitos de elegibilidad de reclamos, entre otras cuestiones, visite Cysurance.

Controles de ciberseguridad requeridos

Para que el reclamo se realice correctamente, se deben implementar los siguientes controles:

Requisitos de control de garantía

Descripción del control

Antivirus

ESET Endpoint Security y ESET Server Security (si corresponde) deben implementarse y mantenerse actualizados, incluidas las actualizaciones principales, secundarias y de corrección de errores en todos los puntos de conexión en funcionamiento.

MDR/SIEM

ESET MDR debe estar activo y monitorizar todos los dispositivos del punto de conexión en funcionamiento. Por lo general, se aceptan los acuerdos de monitorización únicamente en activos específicos. Sin embargo, los clientes deben actuar en función de las notificaciones de seguridad, las recomendaciones de corrección y la guía de respuesta a incidentes dentro de un plazo razonable. Si no se hace, es posible que se vea afectada la elegibilidad con respecto a la cobertura si el incidente puede estar relacionado con un problema identificado que no se abordó.

MFA

La autenticación multifactor (MFA) debe estar habilitada y aplicarse a todas las cuentas (de usuario, administrativas y con privilegios) que puedan acceder al entorno de correo electrónico de la organización o administrarlo. La autenticación multifactor no debe ser opcional y no debe basarse únicamente en la autenticación basada en contraseñas. Incluidos, entre otros, ESET Secure Authentication. Se debe prestar especial atención a las cuentas de administrador y privilegiadas, ya que se encuentran entre las cuentas más explotadas que se observan en los incidentes y reclamos cibernéticos.

Copias de seguridad

Debe haber copias de seguridad inmutables (copias de datos almacenadas de forma segura para su recuperación), incluida la Corrección de ransomware o una funcionalidad equivalente.

Cifrado

Se emplean algoritmos de cifrado AES de 256 bits, y todos los datos están protegidos por cifrado AES de 256 bits. El cifrado de PHI/PII se encuentra disponible (si se aplican requisitos reglamentarios, como HIPAA), incluidos, entre otros, ESET Full Disk Encryption.

Cumplimiento normativo

El participante debe seguir las políticas regulatorias, de privacidad y de seguridad nacionales, estatales y federales, como PCI, HIPAA, GDPR, SEC, u otras normas (si se aplican condiciones reglamentarias).

Mantenimiento

Los parches disponibles, así como las correcciones de vulnerabilidades conocidas (CVE) junto con las actualizaciones de aplicaciones disponibles, deben aplicarse en un plazo de 60 días a partir del ciclo de lanzamiento del fabricante del software, incluida, entre otras, la Gestión de parches y vulnerabilidades de ESET.

Concientización sobre la seguridad

Se imparte formación continua de concientización en materia de seguridad a los empleados. Dicha capacitación debe implementarse, y su finalización debe documentarse tanto para los empleados como para los contratistas.

Controles empresariales

Las transferencias electrónicas fuera de ciclo y los cambios en el enrutamiento de las facturas deben verificarse y documentarse antes de tomar medidas. Cualquier tipo de transferencia de fondos fuera de la norma puede verificarse si el evento que causó la filtración está vinculado a esta situación.

Localice la confirmación de inscripción desde Cysurance

Busque en su bandeja de entrada un correo electrónico de orders@cysurance.com que indique lo siguiente en el asunto: Confirmación de activación de garantía de servicio: información importante.

arrow_down_businessPor ejemplo:

Presentar un reclamo por incidente

Los incidentes deben notificarse a través del formulario designado dentro de las 48 horas posteriores a la detección. Las solicitudes para verificar los controles de seguridad o proporcionar información de respaldo para el procesamiento de reclamos deben atenderse con rapidez. Si no se presenta el reclamo requerido que respalde la garantía en un plazo de 15 días, este puede considerarse no válido y cancelarse.

Información de contacto de Cysurance

Si tiene preguntas sobre su programa de garantía cibernética, comuníquese con Cysurance a:

Correo electrónico: claims@cysurance.com

Teléfono: +1.917.503.8031

Para obtener más información, consulte Preguntas frecuentes sobre garantía de certificación.