了解您的网络安全质保
这里涵盖了您了解 ESET 网络安全质保所需的一切信息,包括保障范围、如何保护您的业务,以及在需要时如何提交索赔。
开始您的质保索赔
质保计划权益
认证质保涵盖以下事件:
勒索软件和商业电子邮件入侵 (BEC) 事件
勒索软件事件是指以勒索软件的形式未经授权访问至少一个参与者终端,并对参与者造成实质性损害。其中“实质性损害”必须至少包括以下情形之一:(i) 从参与者环境中未经授权获取未加密的数字数据,从而损害个人数据或机密信息的安全性、机密性或完整性;(ii) 公开披露由参与者维护的个人数据或机密信息;或 (iii) 至少一个终端遭到入侵,导致该终端的访问被封锁。
BEC 事件是指在参与者环境中发生的商业电子邮件入侵,其中威胁行为者完全未经授权接管了参与者账户。质保计划不适用于因社会工程学导致资金转账或欺诈的 BEC 事件。
合规事件
合规事件是指直接导致个人数据泄露的 BEC 事件或勒索软件事件,从而触发 HIPAA、GDPR、UK GDPR、PCI、OSHA、SEC、FTC 和/或任何国际、联邦、州或其他法律要求的通知和/或报告要求。其唯一的追偿权益仅用于合规事件的即时法律评估和应急响应。初始泄露评估之外的持续法律服务不属于此类事件的追偿权益范围。
网络法律责任事件
网络法律责任事件是指因 BEC 事件或勒索软件事件导致违反数据隐私和/或数据安全而直接引起的诉讼,或因参与者网站上发布的关于数据隐私或安全的约束性声明而引起的诉讼,且因此产生了法律辩护费用和和解成本。
业务收入事件
业务收入事件是指参与者环境发生的安全性突破,实质性地影响了业务运营,导致实际的、可证明的业务收入损失(税前净利润或亏损),即如果没有发生安全性突破本应赚取的收入。
赔偿限额
追偿权益基于您加入的赔偿级别。追偿权益不会超过您加入确认书中指定的认证质保赔偿级别。
加入 500,000 美元赔偿级别的参与者*
| 保障范围 | 每起事件 | 每位参与者 |
|---|---|---|
| 合规事件 | 最高 100,000 美元 | 100,000 美元 |
| 勒索软件事件和 BEC 事件 | 最高 100,000 美元 | 100,000 美元 |
| 网络法律责任事件 ** | 最高 250,000 美元 | 250,000 美元 |
| 业务收入事件 | 最高 50,000 美元 | 50,000 美元 |
* 参与者必须首先用尽适用于这些费用的任何其他服务质保。
加入 1,000,000 美元赔偿级别的参与者*
| 保障范围 | 每起事件 | 每位参与者 |
|---|---|---|
| 合规事件 | 最高 200,000 美元 | 200,000 美元 |
| 勒索软件事件和 BEC 事件 | 最高 200,000 美元 | 200,000 美元 |
| 网络法律责任事件 ** | 最高 500,000 美元 | 500,000 美元 |
| 业务收入事件 | 最高 100,000 美元 | 100,000 美元 |
** 网络法律责任 / 媒体 —— 参与者在触发此赔偿级别之前必须用尽所有其他财务权益。
要求的网络安全控制措施
为了确保索赔成功,必须实施以下控制措施:
| 质保控制要求 | 控制描述 |
|---|---|
| 反病毒 | 必须在所有运行中的终端上部署 ESET Endpoint Security 和 ESET Server Security(如果适用),并保持最新状态(包括主版本、次版本和补丁更新)。 |
| MDR / SIEM | ESET MDR 必须在所有运行中的终端和服务器设备上处于活动和监控状态。在特定资产上仅进行监控的安排通常是可以接受的;但是,客户必须在合理的时间范围内根据安全通知、补救建议和事件响应指南采取行动。如果事件可以追溯到未解决的已识别问题,未能采取行动可能会影响保障资格。 |
| MFA | 必须对所有可以访问或管理组织电子邮件环境的账户(用户、管理和特权账户)启用并强制执行多因素身份验证 (MFA)。MFA 不得是可选的,且不应仅依赖于基于密码的身份验证——包括但不限于 ESET Secure Authentication。应特别注意管理员和特权账户。 |
| 备份 | 必须具备不可变备份(安全存储的数据副本用于恢复),包括勒索软件补救或同等功能。 |
| 加密 | 采用 AES-256 位加密算法,所有数据均受 AES-256 位加密保护。实施 PHI/PII 加密(如果适用监管要求,如 HIPAA)——包括但不限于 ESET 全盘加密。 |
| 合规性 | 参与者必须遵守国家、州和联邦的监管、隐私和安全政策,如 PCI、HIPAA、GDPR、SEC 或其他标准(如果适用监管条件)。 |
| 维护 | 必须在软件制造商发布周期后的 60 天内应用可用补丁、已知漏洞 (CVE) 修复程序以及可用的应用程序更新——包括但不限于 ESET 漏洞和补丁管理。 |
| 安全意识 | 向员工提供持续的安全意识培训。必须实施此类培训,并为员工和承包商记录其完成情况。 |
| 业务控制 | 在采取行动之前,必须核实并记录周期外的电汇和发票路由更改。如果导致违约的事件与此场景相关,则可以核实任何异常的电汇转账。 |
提交事件索赔
事件必须在发现后 48 小时内报告。任何确认现有安全控制措施的请求,或质保索赔处理所需的证明数据,都必须得到及时响应。如果您未能在 15 天内提供所需的证据,索赔可能会被视为无效并随后取消。
1
发现并记录
识别事件并收集日志文件、日期以及有关网络入侵的详细信息。
2
48 小时内报告
在发现后 48 小时内通知 Cysurance 以开始索赔流程。
3
提交证明文件
在事件发生后 15 天内提供加入文件和验证信息。
4
协调与恢复
同时也向您的保险公司报告,并向双方提交所需的证明文件以获取您的追偿权益。
准备好提出索赔了吗?使用下面的官方表格开始您的质保索赔。
开始您的质保索赔
Cysurance 联系信息
如果您对网络安全质保计划有任何疑问,请联系 Cysurance:
电子邮件:claims@cysurance.com