ESET PROTECT – Spis treści

Gwarancja cybernetyczna

Gwarancja cybernetyczna oferowana przez Cysurance oferuje określone korzyści dla kwalifikujących się incydentów w zakresie bezpieczeństwa w ramach planów ESET PROTECT MDR lub ESET PROTECT MDR Ultimate i jest dostępna wyłącznie w Stanach Zjednoczonych oraz Kanadzie. Rejestracja jest zakończona, gdy uczestnik otrzyma potwierdzenie e-mailowe od Cysurance. Usługa rozpocznie się nie później niż 10. dnia miesiąca po dacie zakupu planu, pod warunkiem spełnienia wymagań opisanych w warunkach Cysurance.

Zakres programu gwarancji

Roszczenie to wniosek o zwrot kosztów lub świadczenia po objętym gwarancją incydencie w zakresie cyberbezpieczeństwa. W ciągu 12 miesięcy kwalifikujesz się do zwrotu kosztów za jeden incydent.

Program gwarancyjny zapewnia ochronę w przypadku wystąpienia jakichkolwiek i/lub wszystkich następujących zdarzeń w zakresie bezpieczeństwa:

Zdarzenia w zakresie zgodności

Zdarzenie w zakresie zgodności oznacza zdarzenie BEC (naruszenie biznesowej poczty e-mail) lub oprogramowanie wymuszające okup, które bezpośrednio skutkuje naruszeniem danych osobowych, wywołując powiadomienie i/lub zgłoszenie HIPAA, GDPR, UK GDPR, PCI, OSHA SEC FTC i/lub jakiekolwiek międzynarodowe, federalne, stanowe lub inne prawnie wymagane powiadomienia i/lub zgłoszenia, gdzie jedyną korzyścią związaną z naprawą sytuacji jest natychmiastowa ocena prawna i nagła reakcja na zdarzenie w zakresie zgodności. Dalsze korzystanie usług prawnych poza wstępną oceną naruszenia, w tym zajmowanie się charakterem naruszenia danych i jego zakresem, wykracza poza zakres jakiejkolwiek korzyści związanej z naprawą skutków tego zdarzenia.

Zdarzenia związane z oprogramowaniem wymuszającym okup lub naruszeniem biznesowej poczty e-mail (BEC)

Zdarzenie związane z oprogramowaniem wymuszającym okup oznacza nieautoryzowany dostęp do co najmniej jednego punktu końcowego uczestnika w postaci oprogramowania wymuszającego okup, który spowodował istotną szkodę uczestnikowi, przy czym „istotna szkoda” musi obejmować co najmniej jedną z następujących rzeczy:

I.nieautoryzowane pozyskanie nieszyfrowanych danych cyfrowych ze środowiska uczestnika, które narusza bezpieczeństwo, poufność lub integralność danych osobowych lub poufnych informacji ze środowiska uczestnika;

II. publiczne ujawnienie danych osobowych lub poufnych informacji przechowywanych przez uczestnika;

III.naruszenie co najmniej jednego punktu końcowego w środowisku uczestnika skutkujące zablokowaniem dostępu do takiego punktu.

Zdarzenie BEC oznacza naruszenie biznesowej poczty elektronicznej, w którym pełny, nieautoryzowany aktor zagrożenia przejmuje konto uczestnika w środowisku uczestnika. Program gwarancji nie dotyczy zdarzeń BEC, w których inżynieria społeczna skutkuje transferem środków lub oszustwem.

Zdarzenia związane z odpowiedzialnością prawną w cyberprzestrzeni

Zdarzenie związane z odpowiedzialnością prawną w cyberprzestrzeni oznacza postępowanie sądowe wynikające bezpośrednio z naruszenia prywatności danych i/lub bezpieczeństwa danych w wyniku zdarzenia BEC lub związanego z oprogramowaniem wymuszającym okup, wynikające z wiążących oświadczeń dotyczących prywatności lub bezpieczeństwa danych na stronie internetowej uczestnika, gdzie ponoszone są koszty obrony prawnej i koszty ugody.

Zdarzenia związane z dochodami z działalności gospodarczej

Zdarzenie związane z dochodami z działalności gospodarczej oznacza naruszenie bezpieczeństwa środowiska uczestnika, które istotnie wpływa na działalność firmy, skutkując faktyczną, udokumentowaną stratą lub dochodem z działalności (zysk netto lub strata przed opodatkowaniem), który zostałby osiągnięty, gdyby nie doszło do naruszenia bezpieczeństwa.

Uczestnicy zapisani do ochrony na poziomie 500 000 USD*

Na zdarzenie

Na uczestnika

Zdarzenie w zakresie zgodności

Maksymalnie 100 000 USD

100 000 USD

Zdarzenie związane z oprogramowaniem wymuszającym okup, zdarzenie BEC

Maksymalnie 100 000 USD

100 000 USD

Zdarzenie związane z odpowiedzialnością prawną w cyberprzestrzeni**

Maksymalnie 250 000 USD

250 000 USD

Zdarzenie związane z dochodami z działalności gospodarczej

Maksymalnie 50 000 USD

50 000 USD

Uczestnicy zapisani do ochrony na poziomie 1 000 000 USD*

Na zdarzenie

Na uczestnika

Zdarzenie w zakresie zgodności

Maksymalnie 200 000 USD

200 000 USD

Zdarzenie związane z oprogramowaniem wymuszającym okup, zdarzenie BEC

Maksymalnie 200 000 USD

200 000 USD

Zdarzenie związane z odpowiedzialnością prawną w cyberprzestrzeni**

Maksymalnie 500 000 USD

500 000 USD

Zdarzenie związane z dochodami z działalności gospodarczej

Maksymalnie 100 000 USD

100 000 USD

* Uczestnicy muszą najpierw wyczerpać wszelkie inne gwarancje usługowe, które obejmują te wydatki.

** Uczestnicy muszą wyczerpać wszystkie pozostałe korzyści finansowe przed uruchomieniem poziomu ochrony.

Aby uzyskać więcej informacji o korzyściach z programu gwarancyjnego, w tym wymaganych mechanizmów kontroli cyberbezpieczeństwa, wymaganiach kwalifikacyjnych do roszczeń i innych, odwiedź Cysurance.

Wymagane mechanizmy kontroli cyberbezpieczeństwa

Aby roszczenie zakończyło się sukcesem, muszą zostać wdrożone następujące mechanizmy kontroli:

Wymagania dotyczące kontroli gwarancyjnej

Opis mechanizmu kontroli

Program antywirusowy

Narzędzia ESET Endpoint Security oraz ESET Server Security (jeśli dotyczy) muszą być wdrożone i aktualizowane, w tym większe, drobne i aktualizacje naprawcze wszystkich działających punktów końcowych.

MDR/SIEM

Narzędzie ESET MDR musi być aktywne i monitorowane na wszystkich działających urządzeniach końcowych. Zazwyczaj akceptowalne są ustalenia oparte wyłącznie na monitorowaniu konkretnych zasobów. Jednak klienci muszą reagować na powiadomienia dotyczące bezpieczeństwa, zalecenia dotyczące napraw oraz wytyczne dotyczące reagowania na incydenty w rozsądnym terminie. Brak tego może wpłynąć na kwalifikowalność do ochrony, jeśli incydent może być powiązany z zidentyfikowanym problemem, który nie został rozwiązany.

MFA

Uwierzytelnianie wieloskładnikowe (MFA) musi być włączone i egzekwowane dla wszystkich kont (użytkowników, administracyjnych i uprzywilejowanych), które mogą mieć dostęp do środowiska e-mail organizacji lub nim administrować. MFA nie może być opcjonalne i nie powinno opierać się wyłącznie na uwierzytelnianiu opartym na haśle. W tym m.in. ESET Secure Authentication. Szczególną uwagę należy poświęcić kontom administratorskim i uprzywilejowanym, ponieważ należą one do najczęściej wykorzystywanych kont obserwowanych w incydentach i roszczeniach dotyczących cyberprzestrzeni.

Kopie zapasowe

Muszą być dostępne niezmienne kopie zapasowe (bezpiecznie przechowywane kopie danych do odzyskiwania), w tym Naprawa szkód wyrządzonych przez oprogramowanie wymuszające okup lub podobna funkcjonalność.

Szyfrowanie

Stosuje się algorytmy szyfrowania 256-bitowego AES, a wszystkie dane są chronione szyfrowaniem 256-bitowym AES. Szyfrowanie PHI/PII (jeśli obowiązują wymogi regulacyjne, takie jak HIPAA), w tym m.in. ESET Full Disk Encryption.

Zgodność

Uczestnik musi przestrzegać krajowych, stanowych i federalnych polityk regulacyjnych, prywatności i bezpieczeństwa, takich jak PCI, HIPAA, GDPR, SEC lub innych norm (jeśli obowiązują warunki regulacyjne).

Konserwacja

Dostępne poprawki oraz poprawki znanych luk w zabezpieczeniach (CVE) wraz z dostępnymi aktualizacjami aplikacji muszą być stosowane w ciągu 60 dni od cyklu wydania przez producenta oprogramowania, w tym m.in. Zarządzanie lukami w zabezpieczeniach i poprawkami ESET.

Świadomość bezpieczeństwa

Pracownicy są szkoleni w zakresie ciągłej świadomości bezpieczeństwa. Takie szkolenia muszą być wdrożone, a ich ukończenie musi być udokumentowane zarówno dla pracowników, jak i wykonawców.

Biznesowe mechanizmy kontroli

Pozacyklowe przelewy bankowe i zmiany w rozliczaniu faktur muszą być weryfikowane i dokumentowane przed podjęciem działań. Wszelkie nietypowe przelewy środków mogą zostać zweryfikowane, jeśli zdarzenie powodujące naruszenie jest powiązane z tym scenariuszem.

Znajdź potwierdzenie rejestracji od Cysurance

Sprawdź skrzynkę odbiorczą, czy nie ma w niej e-maila od orders@cysurance.com z tematem: Potwierdzenie aktywacji ochrony usług — ważne informacje.

arrow_down_businessZobacz przykład:

Złóż roszczenie z powodu incydentu

Incydenty muszą być zgłaszane za pomocą wyznaczonego formularza w ciągu 48 godzin od wykrycia. Wnioski o weryfikację mechanizmów kontroli bezpieczeństwa lub dostarczenie informacji wspierających na potrzeby rozpatrywania roszczeń muszą być rozpatrywane niezwłocznie. Niezłożenie wymaganego roszczenia potwierdzającego gwarancję w ciągu 15 dni może skutkować uznaniem roszczenia za nieważne i jego anulowaniem.

Dane kontaktowe Cysurance

W przypadku pytań dotyczących programu gwarancji cybernetycznej skontaktuj się z Cysurance:

E-mail: claims@cysurance.com

Telefon: +1.917.503.8031

Aby uzyskać więcej informacji, zobacz Często zadawane pytania dotyczące gwarancji certyfikacyjnej.