当佛罗里达州莱克城遭遇勒索软件攻击时,该市决定支付赎金。其保险公司Beazley估计恢复成本可能高达100万美元。在数学计算与网络保险政策的双重考量下,莱克城最终支付了46.2万美元赎金。根据保单条款,这次网络攻击最终让该市承担了1万美元的免赔额,并导致其IT主管离职。

与行业传统做法相悖,"支付赎金"可能正在成为新常态。如果计算正确——而黑客通常清楚受害者的资产价值——支付赎金几乎总是比恢复成本更便宜,尤其是在企业持有网络保险的情况下。

数据安全公司SecureAge的首席运营官Jerry Ray对CIO Dive表示:"提供网络保险的保险公司在勒索软件攻击的混乱中,成功地将自己塑造成理性与资源的避风港。"

根据Marsh和Microsoft联合发布的《2019年全球网络风险感知调查》,表示"不知道"网络保单能否满足自身需求的企业比例,已从2017年的44%下降至2019年的31%。另一方面,大多数持有网络保险的企业对其覆盖范围相当或高度自信。

数据来源:Marsh和Microsoft 2019年全球网络风险感知调查
Naomi Eide / CIO Dive

关于保险在网络事件后续中作用的误解普遍存在。还有一种假设认为,保险公司无意中助长了勒索软件攻击同比500%的增长。保险经纪公司Marsh卓越实践网络中心的高级副总裁Matthew McCabe对CIO Dive表示:网络保险是"一个新兴产品,因此我们预计会收到关于它的疑问"。但他也指出,"关于它存在已发布的不实信息,以及为公开辩论抛出的毫无意义的结论",例如保险正在鼓励更多网络攻击的说法。McCabe说:"如果我能有一个愿望,我希望人们对这个产品的功能及其赔付能力有更清晰的认识。"

网络保险是一项投资

网络保险用于抵消罚款或赔偿,简单明了。它承接一般责任险未覆盖的部分,为企业承担事件相关费用、基础设施恢复、泄露通知和数据恢复等成本。安全公司AttackIQ的首席信息安全官Chris Kennedy对CIO Dive表示:"首先,重要的是要理解网络保险是一种事后控制,假设违规或失败已经发生。它是在你假设安全计划无法奏效时调整风险的一种方式。"

根据Marsh和Microsoft的调查,近一半的企业已采用网络保险,高于2017年的34%。收入超过10亿美元的公司中,超过一半(57%)持有保单,而收入低于1亿美元的公司中,这一比例仅为36%。

数据来源:Marsh和Microsoft 2019年全球网络风险感知调查
Naomi Eide / CIO Dive

隐私覆盖使网络保险成为主流。McCabe表示,"隐私是保险中不可或缺的组成部分",尤其是对于数据聚合商而言。随着更多隐私立法和法规出台,隐私正成为竞争优势。技术错误或遗漏曾是保单的一部分,但随着技术成熟和企业能为消费者提供的服务增加,过去十年间对更全面保障的需求在保险业中增长。McCabe说:"这与其他一系列保障措施融合,演变成了今天的网络保险保单。"

根据Beazley内部事件响应团队报告的事件,2019年第三季度近四分之一的勒索软件事件源于IT供应商或托管服务提供商。这些攻击导致第三季度勒索软件同比增加37%。业务中断和数据破坏是其他主要的保单购买动因。McCabe表示,2017年伪装成勒索软件的擦除器NotPetya"用事实证明了"网络事件可能导致灾难性损失。

如何选择网络保险保单

网络风险通常在提交给美国证券交易委员会的文件中概述,但在考虑保险保单时,企业必须为其赋予货币价值,这些价值通常基于风险评估的数学计算。沃尔玛高级风险专家Jeremy Alexander在9月的FAIR会议上发言称,历史上,"人们因不确定而害怕网络事件",随着数字经济发展,保险公司知道应该提供网络覆盖,但不确定如何量化计算保单。但随着企业和保险公司转向量化方法,各方对接受风险变得更加自如,Alexander说。网络保险费率也在改善,因为竞争同样激烈。

在评估计划时,企业必须首先研究保单结构。考虑自留额:一种类似免赔额的条款。自留额规定,如果发生事件,保单持有人需承担一定金额以内的责任。其他时候保单有上限,Alexander说,"超出免赔额的部分你可能需要自行承担",他指的是更严重的事件。企业可以借鉴多种理论场景来评估风险和转移风险的最佳保单。

"良性"场景(包括云存储和存储桶)经常被错误管理。例如,如果一家公司暴露了一个存储桶——这通常是默认设置——但其中只包含日志文件且无个人身份信息,损失将很小。Alexander说,"世界末日"场景值得考虑,"排除荒谬的"或完全不可想象的情景。通常只有少数场景介于"良性"和"世界末日"之间。总会有高优先级的场景,比如机密泄露。要估算这些成本,可参考其他公司的财务数据。沃尔玛与Target同属零售行业,因此可以从竞争对手的错误中学习。

2013年,Target发生数据泄露,涉及约4000万张信用卡。到2017年,Target同意向47个州支付近1900万美元的集体和解金。在和解达成前,该零售商在2014年和2015年已产生约1.84亿美元的泄露相关费用,根据其2016年年报。该公司表示:"2016年,数据泄露相关费用微乎其微。"当Target提交年报时,其泄露总成本已达2.92亿美元,其中约9000万美元由保险赔付"抵消"。Target的净泄露相关成本约为2亿美元。以约4000万条记录被泄露计算,风险管理团队(如Alexander的团队)得以得出一个数据点:每条泄露记录使零售商损失约5美元。利用这一数据点,企业——或Target的竞争对手——可以通过询问"我们使用或拥有多少客户记录?"来大致预测泄露成本。

这是风险评估的粗略总结。频率是另一个需要考虑的因素,这时与高管层的有效沟通就至关重要。Alexander说:"你要能展示不确定性,但不必展示分布。"

保险漏洞

依赖财产保险保单来应对网络相关损失的企业可能难以获得慰藉。Mondelez International(生产Wheat Thins和Chips Ahoy!饼干的公司)在2017年遭遇NotPetya攻击时,净收入接近300亿美元。NotPetya导致约1700台服务器和24000台笔记本电脑"永久性功能失效"。该公司正依赖一份财产保单,该保单涵盖"恶意引入"恶意软件造成的电子数据、软件和物理损坏。这家食品公司正在起诉其保险公司Zurich American Insurance,索赔1亿美元,因其未能覆盖与NotPetya相关的损失。但Zurich并未让步。该保险公司表示,Mondelez的NotPetya攻击属于"和平时期的战争行为",因此Zurich免于承担费用。

Zurich North America专业责任与网络业务负责人Michelle Chia在给CIO Dive的邮件中表示:"需要指出的是,与Mondelez的NotPetya覆盖诉讼涉及的是Zurich的财产保单,而非独立的网络保单。独立的网络保险保单比传统保单中预期的网络覆盖(如第一方财产或一般责任险)更能应对新兴网络风险。"该诉讼仍在进行中,但在NotPetya事件后的几个月里,业界和白宫得出结论:尽管这是一次由国家支持的攻击,但大多数受害者是附带损害而非主要目标,如Mondelez和航运巨头马士基。McCabe说:"我认为保险公司大错特错。"实际上,NotPetya的大多数受害者并非作为战争行为被针对。

根据Marsh的研究,"将战争除外条款与非物理网络事件(如NotPetya)混为一谈"是以下原因的结果:

  • 该擦除器的巨大经济影响
  • 美国和英国政府将攻击归因于俄罗斯

研究指出,即使这两个因素结合,也不足以"将这种非物理网络攻击升级为战争或'敌对战争'活动"。其他考虑因素涉及对受害者的描述:

  • 位置:是否位于冲突区附近,或"远离战争发生地"?
  • 他们是否有军事关联?

Marsh认为,在NotPetya事件中,受害者远离任何战争场景。如果保险公司倾向于援引战争除外条款,Marsh建议其改革该条款,以明确适用条件。然而,由于网络攻击及其背后恶意行为者的成熟化,这为企业和保险公司提供了提升标准的机会。Chia说:"担心网络恐怖主义风险的企业应考虑独立的网络保险保单。"Zurich提供网络特定覆盖,并"已根据此类保单赔付了与NotPetya相关的重大损失"。据Chia称,"这些保单包含战争除外条款,但附有网络恐怖主义例外。"Zurich的网络保单涵盖网络恐怖主义,包括"任何个人、组织或政府对被保险人网络安全发起的攻击或威胁"。换言之,Zurich网络保单中的"战争或内乱除外条款"不适用于网络恐怖主义。在Mondelez案中,"财产保单中的敌对和战争行为除外条款……通常没有对已渗透被保险人网络安全的网络攻击所造成的损失提供例外",Zurich提供的信息显示。截至发稿时,Mondelez未回应置评请求。

安全考量

与汽车保险不同(保险公司会更换受损车辆),网络保险无法承保受损的知识产权。Kennedy的前雇主持有1160亿美元的公开客户资产。他说:"你无法替代那些。"该公司拥有的数据赋予其"战胜市场"的操控力,使其成为无法完全投保的资产。决定计划的责任——虽然受风险管理部门和其他部门影响——通常落在首席安全官身上。风险管理部门将向安全主管通报事件的数学影响和后果。根据Marsh的研究,首席财务官(风险管理的另一支柱)可能提出与CISO类似的问题。安全组织必须回答以下问题:

  • 哪里可能出错?
  • 已有哪些防护能力?
  • 如果出错,安全组织会怎么做?
  • 安全组织与保险公司如何协作恢复?

Kennedy说,作为CISO,"你需要确保有足够的覆盖,且合同中没有任何'陷阱'"。尽管他更希望企业首先在网络安全上投入更多,将保险"置于更小的需求角落"。

保险公司在事件响应中的角色

企业无需大费周章即可获得网络保险。AHT Insurance助理副总裁Felicia Thorpe对CIO Dive表示,获得保险的门槛通常很低。大多数实体进行的量化风险评估"远超"大多数保险公司的要求。她说:"想想看,如果你是第一个进入市场说'我们要求X、Y、Z才能提供覆盖'的公司,那么你就更难与客户做生意。"保险公司更可能将承运人市场视为整体,共同制定标准。但即便如此,承运人的影响力很常见,无论是影响其他承运人还是保单持有人。

Ray表示,受害者可能将支付赎金视为保险公司的默认选项。"支付或不支付的决定成为保险公司的选择权,仅基于紧急性的主张或独立事件响应专家的建议。"保险公司正通过多种方式安抚客户,例如覆盖补助,将覆盖范围扩大到更具体的领域。Thorpe说,这可能是由于网络保险需求增加。最终,保险公司将对其标准更加严格,让客户对自己的"网络健康"承担更多责任——这呼应了Kennedy对网络安全的强调。

即使在现在,保险公司通常也不是受害者在网络事件后寻求响应建议的主要顾问。网络事件发生后立即介入的保险公司通常提供法证供应商来诊断事件的严重性。McCabe说,"法证供应商为被保险人工作,关系就在那里",而且该供应商很可能对事件背后的恶意行为者有经验。这种经验可以告知受害者,恶意行为者信守承诺,在支付赎金后会恢复功能。受害实体还会咨询法律顾问以回答关键问题:

  • 这对我的声誉意味着什么?
  • 需要履行哪些强制要求?
  • 我们需要通知谁?
  • 如果是市政当局,这对纳税人意味着什么?

McCabe说:"我从未见过保险公司在房间里说你应该这样做。"归根结底,保险公司和客户一样有自己的业务要经营。对双方运作方式的相互理解将消除对保险业的怀疑。企业知道网络保险公司已赔付了索赔。McCabe说:"我认为产品按预期发挥了作用,承运人也做得很好。我只是希望他们能因此获得更多认可。"