网络担保
网络担保服务由 Cysurance 提供,为 ESET PROTECT MDR 或 ESET PROTECT MDR Ultimate 计划下符合条件的安全事件提供指定权益,仅在美国和加拿大提供。当参与者收到 Cysurance 的确认电子邮件时,即表示注册完成。该服务将在购买计划之日的次月 10 日开始,前提是满足 Cysurance 条款中描述的要求。
担保计划保障范围
索赔是指在承保的网络安全事件发生后提出报销或享受权益的请求。12 个月内可享受一次事件报销。
担保计划在发生以下任何和/或所有安全事件时提供保障:
•合规性事件
合规性事件是指直接导致个人数据泄露的 BEC(商业电子邮件泄露)事件或勒索软件事件,触发 HIPAA、OSHA、FTC、GDPR、UK GDPR、PCI、SEC 和/或任何国际、联邦、州或其他法律要求的通知和/或报告要求,其唯一赔付权益仅为该合规性事件的即时法律评估与应急响应。超出初始泄露评估范围的持续法律服务,包括处理数据泄露的性质及任何程度相同的其他事项,均超出此事件的任何赔付权益范围。
•勒索软件或商业电子邮件泄露 (BEC) 事件
勒索软件事件是指以勒索软件的形式未经授权访问至少一个参与者端点,该事件对参与者造成重大损害,其中“重大损害”必须至少符合以下一项描述:
I.未经授权从参与者的环境中获取未加密的数字数据,从而损害参与者环境中个人数据或机密信息的安全性、机密性或完整性;
II. 公开披露参与者维护的个人数据或机密信息;
III.参与者环境中至少一个端点遭到入侵,导致对此类端点的访问被阻止。
BEC 事件是指商业电子邮件泄露,其中未经授权的威胁行为者完全接管了参与者环境中的参与者帐户。担保计划不适用于通过社会工程手段进行资金转移或欺诈的 BEC 事件。
•网络法律责任事件
网络法律责任事件是指因 BEC 事件或勒索软件事件导致的数据隐私和/或数据安全遭到破坏而直接引起诉讼,这些诉讼由参与者网站上就数据隐私或安全做出的具有约束力的声明引起,会产生法律辩护费用及和解费用。
•业务收入事件
业务收入事件是指参与者环境出现对业务运营产生重大影响的安全漏洞,导致实际的、可记录的损失,或无法获得本应获得(如果未发生安全漏洞)的业务收入(税前净利润或亏损)。
500,000 美元赔偿级别的参与者* |
每个事件 |
每位参与者 |
|---|---|---|
合规性事件 |
最高 100,000 美元 |
100,000 美元 |
勒索软件事件、BEC 事件 |
最高 100,000 美元 |
100,000 美元 |
网络法律责任事件** |
最高 250,000 美元 |
250,000 美元 |
业务收入事件 |
最高 50,000 美元 |
50,000 美元 |
1,000,000 美元赔偿级别的参与者* |
每个事件 |
每位参与者 |
|---|---|---|
合规性事件 |
最高 200,000 美元 |
200,000 美元 |
勒索软件事件、BEC 事件 |
最高 200,000 美元 |
200,000 美元 |
网络法律责任事件** |
最高 500,000 美元 |
500,000 美元 |
业务收入事件 |
最高 100,000 美元 |
100,000 美元 |
* 参与者必须首先用尽适用于这些费用的任何其他服务担保权益。
** 参与者必须用尽所有其他经济权益才能触发赔偿级别。
有关担保计划权益的更多信息,包括要求的网络安全控制措施、索赔资格要求等,请访问 Cysurance。
要求的网络安全控制措施
要使索赔成功,必须实施以下控制措施:
担保控制措施要求 |
控制措施说明 |
|---|---|
病毒防护 |
ESET Endpoint Security 和 ESET Server Security(如果适用)必须部署并保持最新状态,包括所有正在运行的端点上的主要、次要和错误修复更新。 |
MDR/SIEM |
ESET MDR 必须处于活动状态并监控正在运行的所有端点设备。对特定资产的仅监控安排通常是可以接受的。但是,客户必须在合理的时间范围内根据安全通知、修复建议和事件响应指南采取行动。如果事件可能与已发现但未解决的问题相关,则不这样做可能会影响承保资格。 |
MFA |
必须为可以访问或管理组织电子邮件环境的所有帐户(用户帐户、管理员帐户和特权帐户)启用并强制实施多重身份验证 (MFA)。多重身份验证不得是可选操作,也不应仅依赖于基于密码的身份验证。包括但不限于 ESET Secure Authentication。应特别注意管理员帐户和特权帐户,因为它们位于网络事件和理赔中最常被利用的帐户之列。 |
备份 |
必须启用不可变备份(用于恢复的安全存储的数据副本),包括勒索软件修复或等效功能。 |
说明 |
采用 AES-256 位加密算法,所有数据均受 AES-256 位加密保护。启用 PHI/PII 加密(如果适用监管要求,例如 HIPAA),包括但不限于 ESET Full Disk Encryption。 |
合规性 |
参与者必须遵守国家、州和联邦的监管、隐私和安全政策,例如 PCI、HIPAA、GDPR、SEC 或其他标准(如果监管条件适用)。 |
维护 |
必须在软件制造商发布周期的 60 天内应用可用修补程序、对已知漏洞 (CVE) 的任何修复CVE以及可用的应用程序更新,包括但不限于 ESET 漏洞和修补程序管理。 |
安全意识 |
为员工提供持续的安全意识培训。必须实施此类培训,并且必须记录员工和承包商的此类培训完成情况。 |
业务控制措施 |
在采取行动前,必须验证和记录不定期电汇和发票路由更改。如果导致泄露的事件与此类情况有关,则可以验证任何不寻常的电汇转账。 |
找到来自 Cysurance 的注册确认邮件
检查您的收件箱中是否有来自 orders@cysurance.com 的电子邮件,主题行为:服务保障激活确认 - 重要信息。
提交事件索赔
必须在发现事件后 48 小时内通过指定表单报告事件。必须及时处理验证安全控制措施或为索赔处理提供支持信息的请求。未在 15 天内提交支持担保的所需索赔可能会导致索赔被视为无效并被取消。
Cysurance 联系信息
有关您的网络担保计划的问题,请通过以下方式联系 Cysurance:
电子邮件地址:claims@cysurance.com
电话:+1.917.503.8031
有关详细信息,请参阅认证担保常见问题解答。
