Kybernetická záruka
Kybernetická záruka, ktorú poskytuje spoločnosť Cysurance, prináša kompenzácie v prípade oprávnených bezpečnostných incidentov v rámci úrovní ESET PROTECT MDR alebo ESET PROTECT MDR Ultimate, pričom je dostupná výlučne v Spojených štátoch a Kanade. Registrácia je dokončená, keď zákazník dostane potvrdzujúci e‑mail od spoločnosti Cysurance. Služba sa začne najneskôr 10. deň mesiaca nasledujúceho po dátume zakúpenia predplatného, pokiaľ budú splnené požiadavky popísané v podmienkach Cysurance.
Rozsah záručného programu
Cez žiadosť si môžete nárokovať náhradu nákladov alebo kompenzáciu v nadväznosti na bezpečnostný incident, na ktorý sa vzťahuje krytie. V priebehu 12 mesiacov máte nárok na jednu náhradu nákladov v súvislosti s incidentom.
Záručný program poskytuje krytie v prípade, ak nastane niektorá a/alebo všetky nasledujúce bezpečnostné udalosti:
•Udalosti týkajúce sa porušenia predpisov
Patria sem udalosti typu BEC (útoky na firemné e‑maily) alebo incidenty súvisiace s ransomvérom, ktorých priamym následkom je porušenie ochrany osobných údajov a ktoré musia byť ohlásené podľa nariadení HIPAA, GDPR, UK GDPR, PCI, OSHA, SEC, FTC a/alebo akýchkoľvek medzinárodných, federálnych, štátnych alebo iných zákonných požiadaviek na oznámenie a/alebo oznamovacích povinností, pričom krytie sa vzťahuje iba na okamžité právne posúdenie a núdzovú reakciu na prípad porušenia predpisov. Ďalšie právne služby nad rámec počiatočného posúdenia porušenia vrátane riešenia povahy porušenia ochrany údajov a jeho rozsahu nespadajú do rozsahu krytia pre takúto udalosť.
•Ransomvérové útoky a útoky na firemné e‑maily (BEC)
Ransomvérový útok je neoprávnený prístup minimálne k jednému koncovému zariadeniu využitím malvéru typu ransomvér, ktorý spôsobil zákazníkovi škodu zahŕňajúcu aspoň jednu z nasledujúcich skutočností:
I.neoprávnené získanie nezašifrovaných digitálnych údajov z prostredia zákazníka, ktoré ohrozuje bezpečnosť, dôvernosť alebo integritu príslušných osobných údajov alebo dôverných informácií,
II. zverejnenie osobných údajov alebo dôverných informácií uchovávaných zákazníkom,
III.kompromitácia aspoň jedného koncového zariadenia v prostredí zákazníka, čo má za následok zablokovanie prístupu k danému koncovému zariadeniu.
Útok na firemné e‑maily (BEC) znamená kompromitáciu firemného e-mailu, pri ktorej neoprávnený útočník úplne prevezme kontrolu nad účtom zákazníka v rámci jeho prostredia. Záručný program sa nevzťahuje na útoky BEC, pri ktorých využitím techník sociálneho inžinierstva došlo k prevodu finančných prostriedkov alebo k podvodu.
•Udalosti týkajúce sa kybernetickej právnej zodpovednosti
Pod takouto udalosťou sa rozumie súdny spor, ktorý vyplýva priamo z porušenia ochrany osobných údajov a/alebo bezpečnosti údajov v dôsledku incidentu typu BEC alebo útoku ransomvéru a ktorý je naviazaný na záväzné vyhlásenia o ochrane osobných údajov alebo bezpečnosti údajov uverejnené na webovej stránke zákazníka, pričom v súvislosti s tým vznikajú náklady na právnu obhajobu a náklady na mimosúdne vyrovnanie.
•Udalosti ovplyvňujúce príjmy z podnikania
Ide o prípady narušenia zabezpečenia v prostredí zákazníka, ktoré má podstatný vplyv na prevádzku podniku a vedie k skutočnej, preukázateľnej strate príjmov z podnikania (čistý zisk alebo strata pred zdanením), ktoré by boli inak dosiahnuté, ak by k narušeniu bezpečnosti nedošlo.
Zákazníci registrovaní do úrovne odškodnenia vo výške 500 000 USD* |
Na jednu udalosť |
Na zákazníka |
|---|---|---|
Udalosť týkajúca sa porušenia predpisov |
Maximálne 100 000 USD |
100 000 USD |
Ransomvérový útok a útok na firemné e‑maily (BEC) |
Maximálne 100 000 USD |
100 000 USD |
Udalosť týkajúca sa kybernetickej právnej zodpovednosti** |
Maximálne 250 000 USD |
250 000 USD |
Udalosť ovplyvňujúca príjmy z podnikania |
Maximálne 50 000 USD |
50 000 USD |
Zákazníci registrovaní do úrovne odškodnenia vo výške 1 000 000 USD* |
Na jednu udalosť |
Na zákazníka |
|---|---|---|
Udalosť týkajúca sa porušenia predpisov |
Maximálne 200 000 USD |
200 000 USD |
Ransomvérový útok a útok na firemné e‑maily (BEC) |
Maximálne 200 000 USD |
200 000 USD |
Udalosť týkajúca sa kybernetickej právnej zodpovednosti** |
Maximálne 500 000 USD |
500 000 USD |
Udalosť ovplyvňujúca príjmy z podnikania |
Maximálne 100 000 USD |
100 000 USD |
*Zákazníci musia najprv vyčerpať akúkoľvek inú servisnú záruku, ktorá by sa vzťahovala na tieto výdavky.
**Zákazníci musia vyčerpať všetky ostatné krytia finančných nákladov, než sa aktivuje táto úroveň odškodnenia.
Ďalšie informácie o výhodách záručného programu vrátane požadovaných bezpečnostných opatrení, podmienok nároku na odškodnenie a podobne nájdete na stránke spoločnosti Cysurance.
Požadované opatrenia v oblasti kybernetickej bezpečnosti
Aby bola žiadosť o odškodnenie úspešná, musia byť implementované nasledujúce bezpečnostné opatrenia:
Bezpečnostné požiadavky z hľadiska záruky |
Popis opatrenia |
|---|---|
Antivírus |
ESET Endpoint Security a ESET Server Security (ak je to relevantné) musia byť nasadené a udržiavané v aktuálnom stave, čo zahŕňa aktualizácie na hlavné verzie aj podverzie a tiež opravy chýb na všetkých koncových zariadeniach v prevádzke. |
MDR/SIEM |
Služba ESET MDR musí byť aktívna a monitorovať všetky koncové zariadenia v prevádzke. Vo všeobecnosti sú všeobecne prijateľné opatrenia týkajúce sa len monitorovania konkrétnych aktív. Zákazníci však musia v primeranom čase konať na základe doručených bezpečnostných oznámení, odporúčaní na nápravu a pokynov na reakciu na incidenty. V opačnom prípade to môže ovplyvniť nárok na odškodnenie, ak sa daný incident dá spojiť s identifikovaným problémom, ktorý nebol vyriešený. |
MFA |
Viacúrovňové overovanie (MFA) musí byť zapnuté a vynútené pre všetky účty (používateľské, správcovské aj privilegované), ktoré majú prístup k e‑mailovému prostrediu organizácie alebo ho spravujú. MFA nesmie byť voliteľné a nemalo by sa spoliehať výlučne na overovanie pomocou hesla. Možno využiť ESET Secure Authentication alebo podobné riešenia. Osobitná pozornosť by sa mala venovať správcovským a privilegovaným účtom, keďže patria medzi najčastejšie zneužívané účty pozorované pri kybernetických incidentoch a udalostiach. |
Zálohy |
Musia byť vytvorené nemenné zálohy (bezpečne uložené kópie údajov na účely obnovy), a to prostredníctvom Ransomware Remediation alebo ekvivalentnej funkcie. |
Šifrovanie |
Používajú sa algoritmy s 256‑bitovým šifrovaním AES a týmto šifrovaním sú chránené všetky údaje. Používa sa šifrovanie PHI/PII (ak sa uplatňujú požiadavky nariadení ako HIPAA), pričom možno využiť ESET Full Disk Encryption alebo podobné riešenia. |
Dodržiavanie predpisov |
Zákazník musí dodržiavať národné, štátne a federálne regulačné predpisy, zásady ochrany osobných údajov a bezpečnostné politiky, ako napríklad PCI, HIPAA, GDPR, SEC alebo iné štandardy (ak sa uplatňujú regulačné podmienky). |
Údržba |
Dostupné záplaty, ako aj opravy známych zraniteľností (CVE) spolu s dostupnými aktualizáciami aplikácií musia byť nainštalované do 60 dní od vydania výrobcom softvéru, čo dokáže zabezpečiť funkcia Správa zraniteľností a záplat od spoločnosti ESET, prípadne iné podobné riešenia. |
Povedomie o bezpečnosti |
Zamestnanci sa pravidelne zúčastňujú školení zameraných na zvyšovanie povedomia o bezpečnosti. Takéto školenie sa musí realizovať a jeho absolvovanie musí byť zdokumentované pre zamestnancov aj dodávateľov. |
Firemné kontrolné mechanizmy |
Mimoriadne bankové prevody a zmeny v smerovaní faktúr je potrebné overiť a zdokumentovať ešte pred vykonaním akcie. Akýkoľvek druh prevodu peňažných prostriedkov, ktorý sa odchyľuje od bežného postupu, je možné overiť, ak sa udalosť, ktorá viedla k bezpečnostnému incidentu, dá prepojiť s týmto scenárom. |
Vyhľadanie potvrdenia o registrácii od spoločnosti Cysurance
Vyhľadajte v priečinku s doručenou poštou e‑mail od odosielateľa orders@cysurance.com s predmetom: Service Assurance Activation Confirmation - important information.
Odoslanie žiadosti v prípade incidentu
Incidenty je potrebné nahlásiť prostredníctvom určeného formulára do 48 hodín od objavenia. Na požiadavky na overenie bezpečnostných opatrení alebo poskytnutie doplňujúcich informácií potrebných na vybavenie žiadosti je potrebné bezodkladne reagovať. Ak v lehote 15 dní nepredložíte požadované podklady k vašej žiadosti o plnenie záruky, žiadosť môže byť považovaná za neplatnú a zruší sa.
Kontaktné informácie spoločnosti Cysurance
Ak máte otázky týkajúce sa programu kybernetickej záruky, kontaktujte Cysurance:
E-mail: claims@cysurance.com
Telefón: +1 917 503 8031
Viac informácií nájdete v kapitole Najčastejšie otázky o kybernetickej záruke.
