Гарантія на випадок кіберінцидентів
Гарантія на випадок кіберінцидентів, що надається компанією Cysurance, передбачає визначені виплати в разі відповідних інцидентів безпеки в межах планів ESET PROTECT MDR або ESET PROTECT MDR Ultimate і доступна виключно в Сполучених Штатах і Канаді. Реєстрація вважається завершеною після того, як учасник отримає електронний лист із підтвердженням від Cysurance. Надання послуги розпочнеться не пізніше 10-го дня місяця, що настає після дати придбання плану, за умови виконання вимог, викладених в умовах Cysurance.
Покриття за програмою гарантії
Заява на відшкодування — це запит на отримання компенсації або інших передбачених програмою виплат після інциденту у сфері кібербезпеки, що підпадає під умови покриття. Протягом 12-місячного періоду ви можете подати заяву на відшкодування лише за одним інцидентом.
Програма гарантії передбачає покриття в разі виникнення будь-якого з описаних нижче інцидентів безпеки або їх поєднання.
•Інциденти, пов’язані з дотриманням нормативних вимог
Інцидент, пов’язаний із дотриманням нормативних вимог, — це інцидент, пов’язаний із компрометацією корпоративної електронної пошти (Business Email Compromise, BEC) або програмою-вимагачем, яка безпосередньо призвела до порушення безпеки персональних даних і, як наслідок, спричинила застосування HIPAA, GDPR, UK GDPR, PCI, OSHA, SEC, FTC та/або будь-яких інших міжнародних, федеральних, штатних чи інших передбачених законодавством вимог щодо повідомлення та/або звітування. У такому разі єдиною компенсацією за програмою є покриття витрат на негайну юридичну оцінку й екстрене реагування на інцидент. Подальші юридичні послуги, що виходять за межі початкової оцінки інциденту, зокрема пов’язані з характером порушення безпеки даних або визначенням його масштабу, не входять до обсягу компенсації, передбаченої для цього типу інциденту.
•Інциденти, пов’язані з програмами-вимагачами або компрометацією корпоративної електронної пошти (BEC)
Інцидент із програмою-вимагачем — це несанкціонований доступ щонайменше до однієї робочої станції учасника за допомогою програми-вимагача, яка завдала учаснику істотної шкоди. При цьому під "істотною шкодою" мається на увазі наявність принаймні однієї з наведених нижче обставин.
I.Несанкціоноване отримання незашифрованих цифрових даних із середовища учасника, що призводить до порушення безпеки, конфіденційності або цілісності персональних даних чи конфіденційної інформації, яка міститься в середовищі учасника.
II. Публічне розкриття персональних даних або конфіденційної інформації, що зберігаються учасником.
III.Компрометація щонайменше однієї робочої станції в середовищі учасника, що призводить до блокування доступу до неї.
Інцидент BEC (Business Email Compromise) — це компрометація корпоративної електронної пошти, унаслідок якої зловмисник отримує повний несанкціонований контроль над обліковим записом учасника в його середовищі. Програма гарантії не поширюється на інциденти BEC, у яких соціальна інженерія призводить до переказу коштів або шахрайства.
•Інциденти кіберправової відповідальності
Інцидент кіберправової відповідальності — це судовий спір, що безпосередньо виник унаслідок порушення конфіденційності та/або безпеки даних у результаті інциденту BEC або атаки із застосуванням програми-вимагача, а також пов’язаний з обов’язковими заявами чи зобов’язаннями щодо конфіденційності або безпеки даних, опублікованими на вебсайті учасника. Такий інцидент передбачає витрати на юридичний захист і/або врегулювання спору.
•Інциденти, пов’язані з утратою доходу компанії
Інцидент, пов’язаний з утратою доходу компанії, — це порушення безпеки в середовищі учасника, яке істотно впливає на його господарську діяльність і призводить до фактичної, документально підтвердженої втрати доходу бізнесу (чистого прибутку або збитку до оподаткування), який був би отриманий, якби порушення безпеки не сталося.
Учасники, які зареєструвалися на рівень відшкодування 500 000 доларів США* |
За кожний інцидент |
На одного учасника |
|---|---|---|
Інцидент, пов’язаний із дотриманням нормативних вимог |
Не більше ніж 100 000 доларів США |
100 000 доларів США |
Інцидент, пов’язаний із програмою-вимагачем або компрометацією корпоративної електронної пошти |
Не більше ніж 100 000 доларів США |
100 000 доларів США |
Інцидент кіберправової відповідальності** |
Не більше ніж 250 000 доларів США |
250 000 доларів США |
Інцидент, пов’язаний з утратою доходу компанії |
Не більше ніж 50 000 доларів США |
50 000 доларів США |
Учасники, які зареєструвалися на рівень відшкодування 1 000 000 доларів США* |
За кожний інцидент |
На одного учасника |
|---|---|---|
Інцидент, пов’язаний із дотриманням нормативних вимог |
Не більше ніж 200 000 доларів США |
200 000 доларів США |
Інцидент, пов’язаний із програмою-вимагачем або компрометацією корпоративної електронної пошти |
Не більше ніж 200 000 доларів США |
200 000 доларів США |
Інцидент кіберправової відповідальності** |
Не більше ніж 500 000 доларів США |
500 000 доларів США |
Інцидент, пов’язаний з утратою доходу компанії |
Не більше ніж 100 000 доларів США |
100 000 доларів США |
* Учасники повинні спочатку використати всі інші гарантійні програми на послуги, які можуть покривати такі витрати.
** Перш ніж буде застосовано рівень відшкодування за програмою гарантії, учасники повинні повністю використати всі інші доступні джерела фінансового відшкодування.
Докладнішу інформацію про переваги програми гарантії, зокрема про обов’язкові заходи кібербезпеки, вимоги до права на подання заяви про відшкодування й інші умови, можна знайти на сайті Cysurance.
Обов’язкові заходи кібербезпеки
Для успішного розгляду заяви про відшкодування мають бути впроваджені наведені нижче заходи безпеки.
Обов’язкові заходи безпеки за програмою гарантії |
Опис заходу безпеки |
|---|---|
Антивірус |
ESET Endpoint Security й ESET Server Security (за наявності) мають бути розгорнуті й підтримуватися в актуальному стані, включно з установленням усіх основних, проміжних і виправних оновлень, на всіх робочих станціях, що перебувають в експлуатації. |
MDR/SIEM |
Служба ESET MDR має бути активною і здійснювати моніторинг на всіх робочих станціях, що перебувають в експлуатації. Використання режиму лише моніторингу для окремих активів, як правило, є допустимим. Водночас клієнти повинні вживати відповідних заходів у відповідь на сповіщення про загрози безпеці, рекомендації щодо виправлення й указівки з реагування на інциденти протягом розумного строку. Невиконання цих вимог може вплинути на право на отримання гарантійного покриття, якщо інцидент пов’язаний із виявленою проблемою, яку не було усунуто. |
MFA |
Багатофакторну автентифікацію (MFA) має бути ввімкнено й обов’язково застосовано для всіх облікових записів (користувацьких, адміністративних і привілейованих), які мають доступ до середовища електронної пошти організації або здійснюють його адміністрування. MFA має бути обов’язковою для всіх таких облікових записів і не може бути опціональною. Для автентифікації не слід покладатися виключно на пароль. Зокрема, але не обмежуючись ESET Secure Authentication. Особливу увагу слід приділяти адміністративним і привілейованим обліковим записам, оскільки саме вони є одними з найпоширеніших цілей зловмисників під час кіберінцидентів і подання заяв про відшкодування. |
Резервне копіювання |
Необхідно забезпечити наявність незмінюваних резервних копій (захищених копій даних для відновлення), зокрема із застосуванням функції "Відновлення після атак програм-вимагачів" або подібної. |
Шифрування |
Використовуються алгоритми шифрування AES-256, а всі дані захищено за допомогою шифрування AES-256. Має бути впроваджено шифрування PHI/PII (за наявності відповідних нормативних вимог, наприклад HIPAA), зокрема, але не обмежуючись ESET Full Disk Encryption. |
Відповідність нормативним вимогам |
Учасник повинен дотримуватися національних, регіональних і федеральних нормативних вимог, а також вимог щодо конфіденційності й безпеки, передбачених, зокрема, PCI, HIPAA, GDPR, SEC або іншими відповідними стандартами (якщо на учасника поширюються відповідні нормативні вимоги). |
Обслуговування |
Усі доступні виправлення, зокрема виправлення для відомих уразливостей (CVE), а також оновлення програм мають бути застосовані протягом 60 днів із дати їх випуску виробником програмного забезпечення, зокрема за допомогою рішення ESET Vulnerability & Patch Management, але не обмежуючись ним. |
Обізнаність у сфері кібербезпеки |
Працівники повинні регулярно проходити навчання з питань кібербезпеки. Таке навчання має бути впроваджене, а факт його проходження — документально підтверджений як для працівників, так і для підрядників. |
Контрольні заходи для бізнес-процесів |
Перекази коштів, що здійснюються поза встановленим порядком, а також зміни маршрутів надсилання рахунків мають бути перевірені й документально підтверджені до вчинення будь-яких дій. Будь-які нетипові перекази коштів можуть підлягати перевірці, якщо буде встановлено, що інцидент, який призвів до порушення безпеки, пов’язаний із таким сценарієм. |
Як знайти підтвердження реєстрації від Cysurance
Перевірте свою поштову скриньку на наявність електронного листа від orders@cysurance.com із темою: Підтвердження активації сервісної гарантії — важлива інформація (Service Assurance Activation Confirmation - important information).
Як подати заяву про інцидент
Про інциденти необхідно повідомляти за допомогою спеціальної форми протягом 48 годин із моменту їх виявлення. Запити щодо підтвердження впроваджених заходів безпеки або надання додаткової інформації, необхідної для опрацювання заяви, мають виконуватися без зволікань. Якщо протягом 15 днів не буде подано всі необхідні документи на підтвердження заяви за програмою гарантії, таку заяву може бути визнано недійсною і скасовано.
Контактна інформація Cysurance
Якщо у вас виникли запитання щодо вашої програми кібергарантії, звертайтеся до Cysurance за наведеною нижче контактною інформацією.
Адреса електронної пошти: claims@cysurance.com
Телефон: +1-917-503-8031
Додаткову інформацію див. в розділі Сертифікаційна гарантія: запитання й вiдповiдi.
