ESET PROTECT – 目錄

網路保固

Cysurance 提供的網路保固,為 ESET PROTECT MDR 或 ESET PROTECT MDR Ultimate 計劃下符合資格的安全性事件提供特定權益,並且僅在美國和加拿大提供。當參與者收到 Cysurance 傳送的確認電子郵件時,註冊即完成。服務最遲將於購買計劃日後次月的第 10 天開始,但須滿足 Cysurance 中所述的需求。

保固計畫涵蓋範圍

理賠是指在發生受保網路安全性事件後提出的賠償或權益要求。在 12 個月內,您有資​​格獲得一次事件賠償。

保固計畫的涵蓋範圍適用於下列任一和/或所有安全性事件發生時:

合規性事件

合規性事件是指直接導致個人資料外洩的 BEC (商業電子郵件入侵) 事件或勒索軟體事件,觸發了 HIPAA, GDPR、UK GDPR、PCI、OSHA、SEC、FTC,和/或任何國際、聯邦、州立或其他法律要求的通知和/或報告需求,其中唯一的追償權益是立即對合規性事件進行法律評估和緊急回應。超出初步外洩評估範圍的持續法律服務,包括處理資料外洩的性質和任何的程度,均超出本次事件的任何追償權益。

勒索軟體或商業電子郵件入侵 (BEC) 事件

勒索軟體事件是指以勒索軟體形式,未經授權存取至少一個參與者端點,該勒索軟體已對參與者造成實質損害,其中「實質損害」必須包括以下至少一項:

I.未經授權從參與者環境中取得未加密的數位資料,進而損害參與者環境中個人資料或機密資訊的安全性、機密性或完整性;

II. 公開揭露參與者所維護的個人資料或機密資訊;

III.參與者環境中的至少一個端點遭到入侵,導致無法存取該端點。

BEC 事件是指商業電子郵件的入侵,其中未經授權的威脅行為者完全接管了參與者環境中的參與者帳戶。本保固計畫不適用於透過社交工程手段進行資金移轉或詐欺的 BEC 事件。

網路法律責任事件

網路法律責任事件是指因 BEC 事件或勒索軟體事件導致資料隱私權和/或資料安全性遭到侵害而直接引起的訴訟,或因參與者網站上有關資料隱私權或安全性的具有約束力聲明而引起的訴訟,且該訴訟涉及法律辯護費用以及和解費用。

業務收入事件

業務收入事件是指參與者環境的安全性外洩而對業務營運有重大影響,導致實際且可記錄的業務收入損失 (稅前淨利或虧損),而如果沒有發生安全性外洩,本應能賺取的收入。

註冊 50 萬美元賠償層級的參與者*

每起事件

每位參與者

合規性事件

最高 10 萬美元

10 萬美元

勒索軟體事件,BEC 事件

最高 10 萬美元

10 萬美元

網路法律責任事件**

最高 25 萬美元

25 萬美元

業務收入事件

最高 5 萬美元

5 萬美元

註冊 100 萬美元賠償層級的參與者*

每起事件

每位參與者

合規性事件

最高 20 萬美元

20 萬美元

勒索軟體事件,BEC 事件

最高 20 萬美元

20 萬美元

網路法律責任事件**

最高 50 萬美元

50 萬美元

業務收入事件

最高 10 萬美元

10 萬美元

*參與者必須先用盡任何其他適用於這些費用的服務保固。

**參與者必須先用盡所有其他的財務權益,才能觸發賠償層級。

如需保固計畫權益的詳細資訊,包括所需的網路安全性控制、理賠資格需求等,請存取 Cysurance

必要的網路安全性控制

若要讓理賠成功,必須實作下列控制:

保固控制需求

控制說明

病毒防護

ESET Endpoint Security 和 ESET Server Security (如果適用的話) 必須部署並保持最新的狀態,包括所有作業中的端點上的主要、次要更新和錯誤修復更新。

MDR/SIEM

ESET MDR 必須在所有作業中的端點裝置上處於作用中狀態並進行監視。一僅對特定資產進行監視的安排通常是可接受的。但是,客戶必須在合理的時間範圍內對安全性通知、修復和事件回應指導採取行動。若未能做到這一點,且該事件與已發現但未解決的問題有關,則可能會影響保險資格。

MFA

必須為所有可以存取或管理組織電子郵件環境的帳戶 (使用者、管理員和具有權限的帳戶) 啟用並強制執行多重要素驗證 (MFA)。多重要素驗證不得為選用,也不應僅依賴基於密碼的驗證。包括但不限於 ESET Secure Authentication。應該特別注意管理員和具有權限的帳戶,因為其是網路事件和理賠中最常遭到入侵的帳戶。

備份

必須建立不可變動的備份 (安全地儲存要復原的資料副本),包括勒索軟體修復或同等功能。

[加密]

採用 AES-256 位元加密演算法,並且所有資料均受 AES-256 位元加密保護。已落實 PHI/PII 加密 (如果適用法規需求,例如 HIPAA),包括但不限於 ESET Full Disk Encryption。

合規性

參與者必須遵守國家、州和聯邦法規、隱私權和安全性原則,例如 PCI、HIPAA、GDPR、SEC 或其他標準 (如果適用法規需求)。

維護

軟體製造商釋出週期後的 60 天內,必須套用可用的修補程式和已知弱點 (CVE) 的修正以及可用的應用程式更新,包括但不限於 ESET 弱點與修補程式管理。

安全性意識

為員工提供持續的安全性意識訓練。必須實作此類訓練,並且必須記錄員工和承包商的訓練完成情況。

業務控制

非週期性電匯和發票路由變更必須在採取行動之前進行驗證和記錄。任何異常的電匯資金轉帳都可能受到驗證,前提是導致入侵事件的原因與此案例有關。

找出來自 Cysurance 的註冊確認資料

檢查您的收件匣,找出一封來自 orders@cysurance.com 的電子郵件,主旨行為:服務保障啟動確認—重要資訊

arrow_down_business參閱範例:

提交事件理賠

事件必須在發現後 48 小時內透過指定表單進行報告。必須及時處理驗證安全性控制或提供理賠處理支援資訊的要求。如未在 15 天內提交保固所需的理賠資料,則該理賠可能被視為無效並取消。

Cysurance 連絡人資訊

若對您的網路保固計畫有任何疑問,請連絡 Cysurance:

電子郵件:claims@cysurance.com

電話:+1.917.503.8031

如需詳細資訊,請參閱憑證常見問題集