虹科分享 | 网络保险:有效承保网络风险解决方案

文章来源:虹科网络安全 点击阅读原文:https://mp.weixin.qq.com/s/myCFPYtVVz5TPSFQaKqvLg

在这里插入图片描述
网络风险似乎往往很难量化,这使得保险公司很难适当地承保其网络风险政策。威胁载体的数量和不断发展的威胁,如新型恶意软件/勒索软件,导致出现对适当定价的困惑。承保网络风险政策的公司需要衡量指标,以帮助降低其投资组合中的风险。

为什么保险公司需要“注意缺口”?

随着网络风险的重要性不断增加,公司现在认识到,传统的商业一般责任(CGL)政策缺乏对这些新风险的覆盖。认识到这一点,保险公司试图利用专门的网络风险政策。网络风险政策充当“缺口”保险,在CGL和业务连续性政策中的排除限制投保人恢复的情况下提供保险。

例如,在最近的一次保险纠纷中,一家保险公司声称NotPetya攻击是网络战,从而援引战争排除来限制保险。然而,即使包括了网络风险政策的排除,网络风险公司也需要知道投保人的控制是否应该有效地减少恶意软件和勒索软件威胁。

为什么公司难以承保网络安全政策

网络政策承保类似于上世纪90年代中后期的环境污染政策问题。正如没有人能够预测化学品泄漏将在何时以及如何发生一样,也没有人能够预测恶意行为者将在何时以及如何试图侵入公司的系统、网络和软件。然而,同样类似于环境覆盖,组织可以对其业务实践和控制负责。

谁收集数据?

许多组织收集数据,但有时公司从别人那里购买或为别人管理数据。如果你的投保人不是收集信息的人,你需要了解是谁在收集信息,并了解他们在传输、存储和收集信息方面的安全程度。

数据存储在哪里?

与了解谁收集数据类似,你还需要知道信息存储和传输的位置。用户需要知道数据是存储在本地、云端还是数据中心。你甚至可能需要知道信息所在的区域。

如何保护数据?

即使你知道数据收集的“人”和“地点”,你仍然需要知道投保人及其供应链如何保护数据安全。供应流中的一个薄弱控制就可能导致数据泄露,保险公司必须根据其网络风险政策进行承保。

建立承保网络安全保险政策的指标

无论你的保险公司希望通过这些信息来确定一家公司是否值得投资,还是你的精算师正在努力评估你的网络风险产品的财务风险,你都需要了解你的保险客户如何保护他们的数据。

在这里插入图片描述
**全评级帮助保险公司更好地定价其网络风险政策,以降低其投资组合中的风险。**安全评级使用公开可用的信息,并评估由控制弱点引起的潜在数据泄露风险。网络安全保险提供商可以使用安全评级来了解您的投保人及其供应流合作伙伴保护数据的方式,以便您可以根据指标编写政策,而不仅仅是猜测。

安全评级提供了清晰的指标,帮助网络风险保险公司分析投保人对业务的风险。就像保险公司在撰写CGL或汽车政策前审查信用评级或个人驾驶历史以获取可操作的情报一样,安全评级提供了关于投保人或潜在投保人的安全配置文件的信息。

Web应用风险
恶意行为者使用基于web的应用程序作为获取未经授权访问用户信息的方式。一些最常见的形式包括跨站脚本(XSS)、SQL注入和安全配置错误。安全评级平台持续监控互联网的潜在控制弱点,增加了恶意行为者使用web应用程序访问系统、网络和服务的风险。当使用安全评级来降低承保风险时,低评级的潜在投保人有一些弱点,使他们更有可能遭遇数据泄露,并增加您提出索赔的可能性。
网络安全风险
随着组织将关键任务的业务操作转移到云端,网络安全变得更加重要。一个配置错误的云资源可能会对整个供应流造成严重破坏。安全评级有助于收集信息,例如使公司面临数据泄露风险的令人讨厌的错误配置S3存储桶。网络安全得分低意味着该公司对您的保险公司是一个增加的责任。
IP信誉
恶意软件和勒索软件攻击,如NotPetya攻击,通过在后台运行,看起来像常规程序来渗透到组织的基础设施中。安全评级可以帮助识别其网络被感染的潜在投保人。此外,由于安全评级不断监测这些类型的渗透,保险公司可以实时了解其投保人和潜在投保人的反恶意软件和反勒索软件保护的工作情况。公司越早发现潜在的恶意软件或勒索软件攻击,公司经历的资金和停机时间就越少。知识产权声誉类别的低安全评级意味着投保人面临更大的风险,没有很好地管理其控制。
补丁速度
许多公司缺乏财务资源来定期更新其IT资产。无论是旧笔记本电脑还是服务器,所有IT资产都需要使用最新的安全补丁进行更新。恶意攻击者通过使用常见漏洞(CVE)和攻击组织缺乏安全补丁更新来渗透到组织中。虽然30天是普遍接受的安全更新时间框架,但并不是所有组织都定期打补丁。如果你希望承保一家安全评级较低的公司来打补丁,你可能会增加保险公司的财务风险。

虹科网络安全评级 如何帮助网络风险保险公司

虹科网络安全评级持续监控互联网,摄取公开的信息,为确定一家公司是否值得冒风险提供必要的衡量标准。我们的分析和机器学习能力不断更新,以便保险公司可以监控其投资组合中的威胁。
在这里插入图片描述
我们的研究发现,评级为D或F的公司遭遇数据泄露的可能性是评级为A-C的公司的五倍。网络安全政策承保人可以使用我们的评级来确定投保人或潜在投保人是否保持有效的控制。例如,如果一家评级为A的公司遭遇数据泄露,疏忽的可能性很低,这意味着政策可能会弥补他们的损失。然而,安全评级为D或F的投保人可能不会保持持续有效的控制,这可能表明保险问题。

虹科网络安全评级不仅为组织的总体安全状况提供信息,而且我们的平台还为我们的十个因素提供个人安全评级。使用虹科网络安全评级的网络风险保险公司可以对个人控制弱点获得可操作的洞察。例如,虽然一家公司的网络安全评级可能是A,但其补丁速度评级可能是D。网络风险保险公司可以定期审查其投资组合,并使用虹科网络安全评级平台的补救建议向投保人提供可行的反馈。这些详细的分析还可以帮助深入了解发生数据泄露索赔时的特定控制弱点。

最后,虹科网络安全评级易于阅读的安全评级使您的保险公司的所有成员都能够了解承保潜在政策的内在风险。承销商可以很容易地看到一家公司的风险有多大,以及这些风险在哪里,从而实现更准确的定价。

虹科是在各细分专业技术领域内的资源整合及技术服务落地供应商。虹科网络安全事业部的宗旨是:让网络安全更简单。 凭借深厚的行业经验和技术积累,近几年来与世界行业内顶级供应商Morphisec,DataLocker,Allegro,SSC,Mend,Apposite,Profitap,Cubro,Elproma等建立了紧密的合作关系。我们的解决方案包括终端安全、数据安全、网络安全评级、应用安全分析、网络流量监控、网络仿真测试等行业领先的解决方案。虹科的工程师积极参与国内外专业协会和联盟的活动,重视技术培训和积累。
此外,我们积极参与工业互联网产业联盟、中国通信企业协会等行业协会的工作,为推广先进技术的普及做出了重要贡献。我们在不断创新和实践中总结可持续和可信赖的方案,坚持与客户一起思考,从工程师角度发现问题,解决问题,为客户提供完美的解决方案。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.xdnf.cn/news/143283.html

如若内容造成侵权/违法违规/事实不符,请联系一条长河网进行投诉反馈,一经查实,立即删除!

相关文章

PSINS工具箱学习(二)姿态的表示:姿态阵、四元数、欧拉角、等效旋转矢量的概念和转换

原始 Markdown文档、Visio流程图、XMind思维导图见:https://github.com/LiZhengXiao99/Navigation-Learning 文章目录 一、基础概念1、坐标系定义1. 惯性坐标系( i 系 )2. 地心地固坐标系( e 系 )3. 导航坐标系( n 系&…

Nginx WEB访问与Linux授权约束

看到所有文件的权限都是没有的,即便所有的权限都没有即使nginx做了配置,这些都是正确的。那么在浏览器真正去访问的时候是不能访问的。 [rootjenkins html]# ls -l total 4 drwxr-xr-x 2 root root 23 Sep 16 17:43 dist ---------- 1 root root 33 Sep …

【算法练习Day7】反转字符串替换空格反转字符串中的单词左旋转字符串

​ ​📝个人主页:Sherry的成长之路 🏠学习社区:Sherry的成长之路(个人社区) 📖专栏链接:练题 🎯长路漫漫浩浩,万事皆有期待 文章目录 反转字符串反转字符串 I…

十三,打印辐照度图

上节HDR环境贴图进行卷积后,得到的就是辐照度图,表示的是周围环境间接漫反射光的积分。 现在也进行下打印,和前面打印HDR环境贴图一样,只是由于辐照度图做了平均,失去了大量高频部分,因此,可以…

游戏开发过程中需要注意哪些问题呢?

游戏开发是一个复杂的过程,需要注意多个方面的问题。以下是一些需要特别关注的关键问题: 游戏设计: 确定游戏的核心玩法和目标受众。 制定详细的游戏设计文档,包括角色、关卡设计、游戏机制和故事情节。 技术选择:…

react项目优化

随着项目体积增大,打包的文件体积会越来越大,需要优化,原因无非就是引入的第三方插件比较大导致,下面我们先介绍如何分析各个文件占用体积的大小。 1.webpack-bundle-analyzer插件 如果是webpack作为打包工具的项目可以使用&…

晨控CK-FR08系列读写器与LS可编程逻辑控制器MODBUSRTU连接手册

晨控CK-FR08系列读写器与LS可编程逻辑控制器MODBUSRTU连接手册 晨控CK-FR08是一款基于射频识别技术的高频RFID标签读卡器,读卡器工作频率为13.56MHZ,支持对I-CODE 2、I-CODE SLI等符合ISO15693国际标准协议格式标签的读取。读卡器内部集成了射频部分通信…

开源框架中的责任链模式实践

作者:vivo 互联网服务器团队-Wang Zhi 责任链模式作为常用的设计模式而被大家熟知和使用。本文介绍责任链的常见实现方式,并结合开源框架如Dubbo、Sentinel等进行延伸探讨。 一、责任链介绍 在GoF 的《设计模式》一书中对责任链模定义的:将…

一个关于IntroductionAdvisor的bug

一个关于IntroductionAdvisor的bug public class TestMain {public static void main(String[] args) {// 1. 准备被代理的目标对象People peo new People();// 2. 准备代理工厂ProxyFactory pf new ProxyFactory();// 3. 准备introduction advice,advice 持有需要额外添加的…

Go 围炉札记

文章目录 一、安装二、文档三、使用 一、安装 VSCode 和 CLion 为 Go 开发配置Visual Studio Code | Microsoft Learn VScode下配置Go语言开发环境【2023最新】 基础篇:新手使用vs code新建go项目 vscode里安装Go插件和配置Go环境 GO 笔记 Golang 配置代理 golang…

得物API元数据中心探索与思考

一、背景 目前市面上针对API的管理平台很多,但由于各种客观因素,这些平台的功能都更多聚焦在API文档的消费侧。而对于API文档的生成都非常依赖开发人员的手动创建,很难保障文档的实时性和有效性。市面上常见的API管理平台,由于缺…

【RabbitMQ实战】04 RabbitMQ的基本概念:Exchange,Queue,Channel等

一、简介 Message Queue的需求由来已久,80年代最早在金融交易中,高盛等公司采用Teknekron公司的产品,当时的Message queuing软件叫做:the information bus(TIB)。 TIB被电信和通讯公司采用,路透…

Java基础知识

目录 声明 JVM功能说明 功能1:实现Java程序的跨平台性 功能2:自动内存管理(内存分配、内存回收) 相关面试题 关键字和保留字 相关面试题 变量和数据类型 自动类型提升 强制类型转换 基本数据类型转换成字符串 使用String类的valueOf方法&…

怎么把一个音频平均拆分成多个?3个方法快速拆分

怎么把一个音频平均拆分成多个?近年来,随着音频文件在日常生活和工作中的广泛应用,人们对于对音频进行编辑、处理和转换的需求也越来越高。由此,音频编辑软件应运而生,可帮助我们轻松地剪辑、切分、编辑和转换音频文件…

用CRM系统协助销售跟踪客户

客户跟踪对销售来说非常重要,销售不及时跟进很容易导致潜在客户流失。那么对于销售来说,该如何做好客户跟踪呢?或许可以使用CRM客户管理系统。下面来说说,CRM系统如何协助销售跟踪客户? 智能联系客户提醒 销售人员通…

探索视听新纪元: ChatGPT的最新语音和图像功能全解析

🌷🍁 博主猫头虎(🐅🐾)带您 Go to New World✨🍁 🐅🐾猫头虎建议程序员必备技术栈一览表📖: 🤖 人工智能 AI: 🧠 Machine …

正则表达式贪婪模式和非贪婪模式

一、贪婪模式 贪婪模式表示尽可能多的匹配字符串&#xff0c;正则表达式六个量词元字符?、、*、{n}、{n,m}、{n,}默认是贪婪模式 接下来引入一个场景来分析说明 获取html a标签href属性的值 <a href"https://www.baidu.com/" attr"abc"></a>…

深度学习与视频直播美颜sdk:背后的技术革新

时下&#xff0c;深度学习技术在视频直播美颜sdk中的应用正引领着一场技术革新的浪潮。本文将探讨深度学习如何在视频直播美颜sdk背后推动了技术的革新&#xff0c;以及它是如何影响我们的日常直播体验的。 一、传统美颜技术的局限性 在深入探讨深度学习之前&#xff0c;让我们…

linux内网渗透

一、信息收集 主机发现&#xff1a; nmap -sP 192.168.16.0/24 端口探测 masscan -p 1-65535 192.168.16.168 --rate1000 开放端口如下 nmap端口详细信息获取 nmap -sC -p 8888,3306,888,21,80 -A 192.168.16.168 -oA ddd4-port目录扫描 gobuster dir…

【EI会议征稿】2023计算机网络技术与电子信息工程国际学术会议(CNTEIE 2023)

2023计算机网络技术与电子信息工程国际学术会议&#xff08;CNTEIE 2023&#xff09; 2023 International Conference on Computer Network Technology and Electronic and Information Engineering 2023计算机网络技术与电子信息工程国际学术会议&#xff08;CNTEIE 2023&a…