Garantia cibernética
A garantia cibernética, fornecida pela Cysurance, oferece benefícios especificados para incidentes de segurança qualificados nos planos ESET PROTECT MDR ou ESET PROTECT MDR Ultimate e está disponível exclusivamente nos Estados Unidos e no Canadá. A inscrição é concluída quando o participante recebe um e-mail de confirmação da Cysurance. O serviço terá início o mais tardar no dia 10 do mês seguinte à data de compra do plano, sujeito ao cumprimento dos requisitos descritos nos termos Cysurance.
Cobertura do programa de garantia
Uma reivindicação de sinistro é uma solicitação de reembolso ou benefícios após um incidente de segurança cibernética coberto. Dentro de um período de 12 meses, você tem direito a um reembolso de incidente.
O programa de garantia oferece cobertura caso ocorra algum e/ou todos os seguintes eventos de segurança:
•Eventos de conformidade
Evento de conformidade significa um evento BEC (comprometimento de e-mail comercial) ou evento de ransomware que resulta diretamente em uma violação de dados pessoais, acionando HIPAA, GDPR, UK GDPR, PCI, OSHA, SEC, FTC e/ou qualquer aviso internacional, federal, estadual ou outros requisitos de notificação e/ou relatório legalmente exigidos, em que o único benefício de recuperação é para avaliação legal imediata e resposta de emergência do evento de conformidade. A continuação dos serviços jurídicos além da avaliação inicial da violação, incluindo lidar com a natureza da violação de dados e qualquer extensão da mesma, está além do escopo de qualquer benefício de recuperação para este evento.
•Ransomware ou eventos de comprometimento de e-mail comercial (BEC)
Evento de ransomware significa o acesso não autorizado a pelo menos um endpoint participante na forma de ransomware, que causou danos materiais a um participante, sendo que "danos materiais" devem incluir pelo menos um dos seguintes:
I.a aquisição não autorizada de dados digitais não criptografados do ambiente de um participante que comprometa a segurança, confidencialidade ou integridade de dados pessoais ou informações confidenciais do ambiente do participante;
II. divulgação pública de dados pessoais ou informações confidenciais mantidas pelo participante;
III.o comprometimento de pelo menos um endpoint no ambiente do participante, resultando no bloqueio do acesso a esse endpoint.
Evento BEC significa um comprometimento de e-mail comercial no qual um agente de ameaça completo e não autorizado assume a conta de um participante no ambiente do participante. O programa de garantia não se aplica a eventos BEC em que a engenharia social resulta em transferência de fundos ou fraude.
•Eventos de responsabilidade legal cibernética
Evento de responsabilidade legal cibernética significa litígio decorrente diretamente de uma violação de privacidade de dados e/ou segurança de dados como resultado de um evento BEC ou evento de ransomware, decorrente de declarações vinculativas feitas sobre privacidade ou segurança de dados no site do participante, onde são incorridas despesas de defesa legal e custos de liquidação.
•Eventos de receita de negócios
Evento de receita de negócios significa uma violação de segurança do ambiente do participante que afeta materialmente as operações comerciais, resultando em uma perda real e documentável ou receita comercial (lucro ou prejuízo líquido antes de impostos) que teria sido obtida se não tivesse ocorrido nenhuma violação de segurança.
Participantes inscritos no nível de indenização de US$ 500.000* |
Por evento |
Por participante |
|---|---|---|
Evento de conformidade |
Máximo de US$ 100.000 |
US$ 100.000 |
Evento de ransomware, evento BEC |
Máximo de US$ 100.000 |
US$ 100.000 |
Evento de responsabilidade legal cibernética** |
Máximo de US$ 250.000 |
US$ 250.000 |
Evento de renda empresarial |
Máximo de US$ 50.000 |
US$ 50.000 |
Participantes inscritos no nível de indenização de US$ 1.000.000* |
Por evento |
Por participante |
|---|---|---|
Evento de conformidade |
Máximo de US$ 200.000 |
US$ 200.000 |
Evento de ransomware, evento BEC |
Máximo de US$ 200.000 |
US$ 200.000 |
Evento de responsabilidade legal cibernética** |
Máximo de US$ 500.000 |
US$ 500.000 |
Evento de renda empresarial |
Máximo de US$ 100.000 |
US$ 100.000 |
*Os participantes devem primeiro esgotar qualquer outra garantia de serviço que se aplique a essas despesas.
**Os participantes devem esgotar todos os outros benefícios financeiros antes de acionar o nível de indenização.
Para obter mais informações sobre os benefícios do programa de garantia, incluindo controles de segurança cibernética necessários, requisitos de elegibilidade para reivindicação de sinistro e muito mais, visite Cysurance.
Controles de segurança cibernética necessários
Para que a reivindicação de sinistro seja bem-sucedida, os seguintes controles devem ser implementados:
Requisitos de controle de garantia |
Descrição do controle |
|---|---|
Antivírus |
ESET Endpoint Security e ESET Server Security (se aplicável) deve ser implantado e mantidos atualizados, incluindo atualizações principais, secundárias e de correção de bugs em todos os endpoints em operação. |
MDR/SIEM |
ESET MDR deve estar ativo e monitorado em todos os dispositivos endpoint em operação. Acordos apenas de monitoramento de ativos específicos são geralmente aceitáveis. No entanto, os clientes devem agir de acordo com as notificações de segurança, recomendações de correção e orientações de resposta a incidentes dentro de um prazo razoável. Não fazer isso pode afetar a elegibilidade da cobertura se o incidente puder ser vinculado a um problema identificado que não foi resolvido. |
MFA |
A autenticação multifator (MFA) deve estar habilitada e ser aplicada a todas as contas (de usuário, administrativas e privilegiadas) que podem acessar ou administrar o ambiente de e-mail da organização. A MFA não deve ser opcional e não deve depender apenas da autenticação baseada em senha. Incluindo, sem limitação, ESET Secure Authentication. Atenção específica deve ser dada às contas de administrador e privilegiadas, pois estão entre as contas mais comumente exploradas observadas em incidentes e sinistros cibernéticos. |
Backups |
Backups imutáveis (cópias de dados armazenadas com segurança para recuperação) devem estar implementadas, incluindo Correção de ransomware ou uma funcionalidade equivalente. |
Criptografia |
Algoritmos de criptografia AES de 256 bits são empregados e todos os dados são protegidos por criptografia AES de 256 bits. Criptografia PHI/PII em vigor (se os requisitos regulatórios se aplicarem, como HIPAA), incluindo, sem limitação, ESET Full Disk Encryption. |
Conformidade |
Políticas regulatórias, de privacidade e segurança nacionais, estaduais e federais, como PCI, HIPAA, GDPR, SEC ou outros padrões, devem ser seguidos pelo participante (se as condições regulatórias forem aplicáveis). |
Manutenção |
Os patches disponíveis, bem como correções para vulnerabilidades conhecidas (CVE), juntamente com as atualizações de aplicativos disponíveis, devem ser aplicados dentro de 60 dias do ciclo de lançamento do fabricante do software, incluindo, sem limitação, ESET Gerenciamento de patch e de vulnerabilidade. |
Conscientização de segurança |
O treinamento contínuo de conscientização de segurança é fornecido aos funcionários. Esse treinamento deve ser implementado e sua conclusão deve ser documentada para funcionários e contratados. |
Controles de negócios |
As transferências eletrônicas fora do ciclo e as alterações no roteamento de faturas devem ser verificadas e documentadas antes da ação ser tomada. Qualquer tipo de transferência eletrônica de fundos fora da norma pode ser verificada se o evento que causou a violação estiver vinculado a esse cenário. |
Localize a confirmação de inscrição de Cysurance
Verifique sua caixa de entrada em busca de um e-mail da orders@cysurance.com com linha de assunto: Confirmação de ativação da garantia de serviço - informações importantes.
Enviar uma reivindicação de sinistro para um incidente
Os incidentes devem ser relatados por meio do formulário designado dentro de 48 horas após a descoberta. As solicitações para verificar os controles de segurança ou fornecer informações de suporte para o processamento de reivindicação de sinistro devem ser atendidas prontamente. O não envio da reivindicação de sinistro exigida que comprova a garantia dentro de 15 dias pode resultar na reivindicação de sinistro ser considerada inválida e cancelada.
Informações de contato da Cysurance
Para perguntas sobre seu programa de garantia cibernética, entre em contato com a Cysurance em:
E-mail: claims@cysurance.com
Telefone: +1.917.503.8031
Para obter mais informações, consulte a FAQ da garantia de certificação.
