ESET PROTECT – Содержание

Кибергарантия

Кибергарантия от Cysurance предусматривает определенные выплаты и компенсации в случае соответствующих критериям инцидентов безопасности для клиентов с тарифными планами ESET PROTECT MDR и ESET PROTECT MDR Ultimate и доступна исключительно на территории США и Канады. Регистрация считается завершенной после получения участником письма с подтверждением от Cysurance. Предоставление услуги начинается не позднее 10-го числа месяца, следующего за датой приобретения тарифного плана, при условии выполнения требований, описанных в условиях Cysurance.

Покрытие программы гарантии

Страховое требование — это запрос на возмещение убытков или получение страховых выплат после наступления покрываемого страхового случая, связанного с инцидентом кибербезопасности. В течение 12-месячного периода допускается получение компенсации только по одному инциденту.

Программа гарантии предусматривает покрытие в случае наступления любого из перечисленных ниже событий безопасности.

События соответствия требованиям

Событие соответствия требованиям означает событие, связанное с компрометацией корпоративной электронной почты или работой программ-вымогателей, которое непосредственно привело к нарушению безопасности персональных данных и вызвало необходимость уведомления и/или отчетности в соответствии с требованиями HIPAA, GDPR, UK GDPR, PCI, OSHA, SEC, FTC либо любыми другими международными, федеральными, государственными или иными обязательными по закону требованиями. Единственная компенсация, предусмотренная для такого события соответствия требованиям, ограничивается немедленной юридической оценкой и экстренным реагированием на него. Юридические услуги, оказываемые после первоначальной оценки нарушения безопасности, включая работу с обстоятельствами нарушения безопасности данных и любыми его последствиями, не входят в объем покрытия по данному событию.

События программ-вымогателей или компрометации корпоративной электронной почты

Событие программы-вымогателя означает несанкционированный доступ как минимум к одной конечной точке участника посредством программы-вымогателя, который причинил участнику существенный ущерб. При этом под существенным ущербом понимается как минимум одно из следующих последствий:

I.несанкционированное получение незашифрованных цифровых данных из среды участника, что приводит к нарушению безопасности, конфиденциальности или целостности персональных данных либо иной конфиденциальной информации участника;

II. публичное раскрытие персональных данных или конфиденциальной информации, хранящихся у участника;

III.компрометация как минимум одной конечной точки в среде участника, в результате которой блокируется доступ к этой конечной точке.

Событие компрометации корпоративной электронной почты означает компрометацию, при которой злоумышленник получает полный несанкционированный контроль над учетной записью участника в его среде. Программа гарантии не распространяется на события компрометации корпоративной электронной почты, в которых методы социальной инженерии приводят к переводу денежных средств или мошенничеству.

События юридической ответственности в киберпространстве

Событие юридической ответственности в киберпространстве означает судебное разбирательство, непосредственно возникшее вследствие нарушения конфиденциальности и/или безопасности данных в результате события компрометации корпоративной электронной почты или события программы-вымогателя либо возникшее вследствие обязательств, связанных с заявлениями о конфиденциальности или безопасности данных, размещенными на веб-сайте участника, если при этом были понесены расходы на юридическую защиту и урегулирование спора.

События потери дохода

Событие потери дохода означает нарушение безопасности среды участника, которое существенно влияет на бизнес-операции и приводит к фактической документально подтвержденной потере дохода от деятельности (чистой прибыли или убытка до налогообложения), который был бы получен при отсутствии такого нарушения безопасности.

Участники с уровнем возмещения 500 000 долларов США*

На одно событие

На одного участника

Событие соответствия требованиям

Не более 100 000 долларов США

100 000 долларов США

Событие программы-вымогателя, событие компрометации корпоративной электронной почты

Не более 100 000 долларов США

100 000 долларов США

Событие юридической ответственности в киберпространстве**

Не более 250 000 долларов США

250 000 долларов США

Событие потери дохода

Не более 50 000 долларов США

50 000 долларов США

Участники с уровнем возмещения 1 000 000 долларов США*

На одно событие

На одного участника

Событие соответствия требованиям

Не более 200 000 долларов США

200 000 долларов США

Событие программы-вымогателя, событие компрометации корпоративной электронной почты

Не более 200 000 долларов США

200 000 долларов США

Событие юридической ответственности в киберпространстве**

Не более 500 000 долларов США

500 000 долларов США

Событие потери дохода

Не более 100 000 долларов США

100 000 долларов США

* Участник должен сначала исчерпать все другие гарантии обслуживания, которые могут покрывать данные расходы.

** Участник должен исчерпать все иные финансовые выплаты, прежде чем будет задействован соответствующий уровень возмещения.

Для получения дополнительной информации о преимуществах программы гарантии, включая обязательные меры кибербезопасности, требования к праву на возмещение и другие сведения, посетите сайт Cysurance.

Обязательные меры кибербезопасности

Для успешного рассмотрения требования о возмещении должны быть реализованы следующие меры контроля.

Требования гарантии к мерам контроля

Описание меры контроля

Защита от вирусов

ESET Endpoint Security и ESET Server Security (если применимо) должны быть развернуты и поддерживаться в актуальном состоянии на всех используемых конечных точках, включая основные, промежуточные и исправляющие обновления.

MDR/SIEM

Решение ESET MDR должно быть активно и выполнять мониторинг на всех используемых устройствах — конечных точках. Использование режима только мониторинга для отдельных ресурсов обычно допускается. Однако клиенты обязаны своевременно реагировать на уведомления безопасности, рекомендации по устранению проблем и указания по реагированию на инциденты. Невыполнение этих требований может повлиять на право на покрытие, если инцидент связан с выявленной, но не устраненной проблемой.

MFA

Многофакторная аутентификация должна быть включена и обязательна для всех учетных записей (пользовательских, административных и привилегированных), которые имеют доступ к почтовой среде организации или управляют ею. Многофакторная аутентификация не должна быть необязательной и не должна полагаться исключительно на аутентификацию по паролю. Это включает, помимо прочего, ESET Secure Authentication. Особое внимание следует уделять административным и привилегированным учетным записям, поскольку именно они чаще всего становятся объектом компрометации в инцидентах кибербезопасности, по которым впоследствии подаются требования о возмещении ущерба.

Резервное копирование

Должны использоваться неизменяемые резервные копии (безопасно хранимые копии данных для восстановления), в том числе функция «Восстановление после программ-вымогателей» либо ее эквивалент.

Шифрование

Должны использоваться алгоритмы шифрования AES-256, и все данные должны быть защищены с помощью шифрования AES-256. Должно применяться шифрование PHI/PII (если этого требуют нормативные требования, например HIPAA), включая, помимо прочего, ESET Full Disk Encryption.

Соответствие требованиям

Участник обязан соблюдать национальные, региональные и федеральные нормативные требования, а также политики конфиденциальности и безопасности, такие как PCI, HIPAA, GDPR, SEC и другие применимые стандарты (если такие требования распространяются на участника).

Обслуживание

Доступные исправления для известных уязвимостей (CVE), а также доступные обновления приложений должны применяться в течение 60 дней после их выпуска производителем программного обеспечения, включая, помимо прочего, ESET Vulnerability & Patch Management.

Осведомленность в области безопасности

Сотрудники должны регулярно проходить обучение по вопросам информационной безопасности. Такое обучение должно проводиться, а факт его прохождения должен быть документально подтвержден как для сотрудников, так и для подрядчиков.

Меры внутреннего бизнес-контроля

Любые внеплановые банковские переводы и изменения маршрутов выставления счетов должны проверяться и документироваться до выполнения соответствующих действий. Любые нетипичные денежные переводы могут подлежать дополнительной проверке, если событие, вызвавшее нарушение, связано с этим сценарием.

Как найти подтверждение регистрации от Cysurance

В своем почтовом ящике найдите письмо с адреса orders@cysurance.com со следующей темой: Service Assurance Activation Confirmation - important information.

arrow_down_businessПример:

Отправка требования о возмещении для инцидента

Об инцидентах необходимо сообщать через специальную форму в течение 48 часов после их обнаружения. Запросы на подтверждение соблюдения мер безопасности или на предоставление дополнительной информации для обработки требования должны выполняться без промедления. Если документы, необходимые для подтверждения права на гарантийное возмещение, не будут предоставлены в течение 15 дней, требование может быть признано недействительным и аннулировано.

Контактная информация Cysurance

По вопросам программы кибергарантии обращайтесь в Cysurance с помощью указанных ниже данных.

Электронная почта: claims@cysurance.com

Телефон: +1-917-503-8031

Дополнительную информацию см. в разделе Вопросы и ответы о гарантировании сертификации.