EN

网络保险的认知误区:行业需要重新审视的五个关键问题

当佛罗里达州莱克城遭遇勒索软件攻击时,其决定支付赎金。这一选择背后,是网络保险在事件响应中日益复杂的作用。本文通过多个案例与行业专家观点,揭示网络保险的常见误解、选择策略及条款争议。

2019-10-315阅读
网络保险的认知误区:行业需要重新审视的五个关键问题

当佛罗里达州莱克城遭遇勒索软件攻击时,该市决定支付赎金。其保险公司Beazley表示,恢复成本可能高达100万美元。在权衡数学计算与网络保险条款后,莱克城选择支付46.2万美元赎金。根据保单条款,这次网络攻击最终让该市承担了1万美元的免赔额,并导致其IT主管离职。

与行业传统做法相悖,"支付赎金"可能正在成为新常态。当黑客清楚了解受害者的资产状况时,数学计算通常倾向于支付赎金——这几乎总是比恢复成本更便宜,尤其是当组织持有网络保险单时。

数据安全公司SecureAge首席运营官Jerry Ray告诉CIO Dive:"提供网络保险的保险公司在勒索软件攻击的混乱中,成功地将自己呈现为理性与资源的避难所。"

根据Marsh和Microsoft联合发布的2019年网络风险感知调查,表示"不知道"网络保单能否满足其需求的组织比例,已从2017年的44%下降至今年的31%。另一方面,大多数持有网络保险的组织对其覆盖范围相当或高度自信。

关于保险在网络事件后续中扮演角色的误解普遍存在。还有一种假设认为,保险公司无意中推动了勒索软件攻击同比500%的增长。保险经纪公司Marsh高级副总裁兼网络卓越实践中心负责人Matthew McCabe对CIO Dive表示,网络保险是"一个新兴产品,我们预计会收到关于它的疑问"。但"关于它存在已发布的不实信息,以及为公开辩论抛出的毫无意义的结论",例如保险正在鼓励更多网络攻击的说法。McCabe说:"如果我能有一个愿望,我希望人们能更清楚地了解这个产品的功能,以及它的理赔能力。"

网络保险是一项投资

网络保险用于抵消罚款或赔偿,简单明了。它承接一般责任险未覆盖的部分,为企业承担事件相关费用、基础设施恢复、违约披露和数据恢复提供保障。安全公司AttackIQ首席信息安全官Chris Kennedy告诉CIO Dive:"首先,理解网络保险是一种事后失败的假设性违约或失败控制至关重要。当你假设安全计划不会奏效时,它是一种调整风险的方式。"

根据Marsh和Microsoft的调查,近半数组织已采用网络保险,高于2017年的34%。收入超过10亿美元的公司中,超过半数(57%)持有保单,而收入低于1亿美元的公司中,这一比例仅为36%。

隐私保护使网络保险成为主流。McCabe表示:"隐私是保险中无价的组成部分",尤其是对数据聚合商而言。随着更多隐私立法和监管的出台,这正成为一种竞争优势。技术错误或遗漏曾是保单的一部分,但随着技术成熟和公司能为消费者提供的服务增加,过去十年间,保险市场对更全面保障的需求不断增长。McCabe说:"这与其他一系列保障措施融合,演变成了今天的网络保险保单。"

根据Beazley内部违约响应团队报告的事件,2019年第三季度近四分之一的勒索软件事件源自IT供应商或托管服务提供商。这些攻击导致第三季度勒索软件同比增加37%。业务中断和数据破坏是其他主要的保单采用驱动因素。McCabe表示,2017年,伪装成勒索软件的擦除器NotPetya"用事实证明"网络事件可能导致灾难性损害。

如何选择网络保险保单

网络风险通常在美国证券交易委员会的备案文件中概述,但在考虑保险保单时,公司必须为其赋予货币价值,这通常通过基于风险评估的数学计算得出。沃尔玛高级风险专家Jeremy Alexander在9月的FAIR会议上发言称,历史上,"人们因不确定而害怕网络事件"。保险公司知道他们应该提供网络保障,但不确定如何量化计算保单。但随着公司和保险公司转向量化方法,各方对接受风险变得更加从容,Alexander说。网络保险费率正在改善,因为竞争也在加剧。

评估计划时,公司必须首先研究保单结构。考虑留存额:一种类似于免赔额的保单条款。留存额规定,如果发生事件,投保人需承担最高一定金额的责任。其他时候保单有上限,Alexander说,"超出免赔额的部分,你可能需要重新承担责任",他指的是更严重的事件。公司在评估风险和转移风险的最佳保单时,可以参考多种理论情景。

"良性"情景(包括云存储和存储桶)经常被错误管理。例如,如果一家公司暴露了一个存储桶——这通常是默认设置——但其中只包含日志文件且无个人身份信息,损失将微乎其微。Alexander说,"世界末日"情景值得考虑,"排除荒谬的"或完全不可想象的情景。通常只有少数情景介于"良性"和"世界末日"之间。总会有高优先级的情景,如机密泄露。要估算这些成本,可以参考其他公司的财务数据。沃尔玛与Target同属一个行业,因此这家零售商可以从竞争对手的错误中学习。

2013年,Target发生数据泄露,涉及约4000万张信用卡。到2017年,Target同意向47个州支付近1900万美元的大规模和解金。在达成和解之前,这家零售商在2014年和2015年承担了约1.84亿美元的违约相关费用,根据其2016年年度报告。该公司表示:"2016年,数据泄露相关费用可忽略不计。"当Target提交年度报告时,该公司已在违约成本上花费2.92亿美元。其中约9000万美元被保险追偿"抵消"。Target的净违约相关成本约为2亿美元。由于约4000万条记录被泄露,像Alexander这样的风险管理团队能够为这一特定违约提供一个数据点:每条泄露记录使该零售商损失约5美元。利用这一数据点,公司——或Target的竞争对手——可以通过询问"我们使用或拥有多少客户记录?"来大致预测违约成本。

这是评估风险的宽泛总结。频率是另一个需要考虑的组成部分,这时与高管层的有效沟通就显得尤为重要。Alexander说:"你需要能够展示不确定性,但不必展示分布情况。"

保险漏洞

依赖财产保险单进行网络相关追偿的公司可能难以找到慰藉。生产Wheat Thins和Chips Ahoy!饼干的Mondelez International在2017年遭遇NotPetya攻击时,净收入接近300亿美元。NotPetya导致约1700台服务器和24000台笔记本电脑"永久性功能失调"。该公司正依赖一份财产保单,该保单涵盖因"恶意引入"恶意软件而导致的电子数据、软件和物理损坏的损失。这家食品公司正在起诉其保险公司Zurich American Insurance,索赔1亿美元,因其未能覆盖与NotPetya相关的损失。

但Zurich并未让步。该保险公司表示,Mondelez的NotPetya攻击属于"和平时期"的"战争行为",因此Zurich免于承担费用。Zurich North America专业责任和网络业务负责人Michelle Chia在给CIO Dive的电子邮件中表示:"需要指出的是,与Mondelez的NotPetya理赔诉讼涉及的是Zurich的财产保单,而非Zurich的独立网络保单。独立网络保险保单比传统保单中预期的网络保障(如第一方财产或一般责任险)能更好地应对新兴网络风险。"

诉讼仍在进行中,但在NotPetya事件后的几个月里,业界和白宫得出结论,虽然这是一次由国家支持的攻击,但大多数受害者是附带损害,而非主要目标,如Mondelez和航运巨头马士基。McCabe说:"我认为保险公司大错特错。"实际上,NotPetya的大多数受害者并非作为战争行为被针对。根据Marsh的研究,"将战争除外条款与非物理网络事件(如NotPetya)混为一谈"是以下原因的结果:该擦除器的巨大经济影响;美国和英国政府将该攻击归咎于俄罗斯。根据研究,即使这两个因素结合,也不足以"将这种非物理网络攻击升级为战争或'敌对战争'活动"。其他考虑因素涉及对受害者的描述:地点:是否位于冲突区附近,或"远离战争发生地"?他们是否有军事联系?

在NotPetya事件中,根据Marsh的说法,受害者远离任何战争情景。如果保险公司倾向于援引战争除外条款,Marsh建议他们对其进行改革,以明确适用该条款的情形。然而,由于网络攻击及其背后恶意行为者的成熟性,这是企业和保险公司加强合作的机会。Chia说:"担心网络恐怖主义风险的企业应考虑独立网络保险保单。"Zurich拥有针对网络的特定保障,并已根据此类保单"支付了与NotPetya相关的重大损失"。据Chia称,"这些保单包含战争除外条款,但附有网络恐怖主义例外。"Zurich的网络保单涵盖网络恐怖主义,包括"任何个人、组织或政府对被保险人网络安全发起的攻击或威胁"。换言之,Zurich网络保单中的"战争或内乱除外条款"不适用于网络恐怖主义。在Mondelez案中,根据Zurich提供的信息,"财产保单中的敌对和战争行为除外条款……通常没有对已渗透被保险人网络安全的网络攻击所造成的损失提供例外。"截至发稿时,Mondelez未回应置评请求。

安全考量

与汽车保险不同(保险公司会更换受损车辆),网络保险无法承保受损的知识产权。Kennedy的一位前雇主持有1160亿美元公开可用的客户资产。他说:"你无法替代那些。"该公司拥有的数据赋予其"战胜市场"的操控力,使其成为无法完全投保的资产。决定计划的责任——虽然受风险管理部门和其他部门影响——通常落在首席安全主管身上。风险管理部门将向安全主管通报事件的数学影响和后果。根据Marsh的研究,首席财务官作为风险管理的另一支柱,可能会提出与CISO类似的问题。

安全组织必须回答以下问题:哪里可能出错?有哪些保护能力?如果出错,安全组织会做什么?安全组织和保险公司如何在恢复中协作?Kennedy说,作为CISO,"你需要确保有足够的保障,并且合同中没有任何'陷阱'"。尽管他更希望公司首先在网络安全上投入更多,将保险"置于一个更小的需求角落"。

保险公司的应急响应角色

公司无需大费周章即可获得网络保险。AHT Insurance助理副总裁Felicia Thorpe告诉CIO Dive,获得保险的门槛通常很低。大多数实体进行的量化风险评估"远超"大多数保险公司的要求。她说:"想想看,如果你是第一个进入市场说'我们要要求X、Y和Z才能提供保障'的公司,那么你就让与客户的业务更难开展。"保险公司更可能将承运人市场视为整体,共同决定标准。但即便如此,承运人的影响力很常见,无论是在其他承运人还是投保人中。

Ray表示,受害者有可能将支付赎金视为保险公司的默认选择。"支付或不支付的决定成为保险公司的选择权,仅基于紧急性的主张或所聘请的独立应急响应专家的建议。"保险公司正通过多种方式安抚客户,例如保障补助金,将保障范围扩大到更具体的领域。Thorpe说,这可能是由于网络保险需求增加。最终,保险公司将对其标准更加严格,让客户为自己的"网络健康"承担更多责任——这是对Kennedy强调网络安全的呼应。

即使在现在,保险公司通常也不是受害者在网络事件后寻求响应建议的主要顾问。网络事件后立即介入的保险公司通常会提供法证供应商来诊断事件的严重性。McCabe说:"法证供应商为被保险人工作,这就是关系的所在",而且该供应商很可能对事件背后的恶意行为者有经验。这种经验可以告知受害者,恶意行为者信守承诺,在支付赎金后会恢复功能。受害实体还会咨询法律顾问以回答关键问题:这对我的声誉意味着什么?需要履行哪些强制要求?我们需要通知谁?如果是市政当局,这对纳税人意味着什么?McCabe说:"在我的经验中,从未见过在场的承运人说你应该这样做。"归根结底,保险公司和客户一样,都有自己的业务要经营。对双方运作方式的相互理解将消除对保险行业的怀疑。公司知道网络保险公司已经支付了理赔。McCabe说:"我认为产品按预期发挥了作用,我认为承运人做得很好。我只是希望他们能得到更多认可。"