Bliv hacket, og din cybersikkerhedsvirksomhed kan betale

Hackerne vinder, så markedet for cybersikkerhedsforsikringer boomer. I dag accepterer virksomheder, at de sandsynligvis vil blive overtrådt, uanset hvor meget de bruger på forsvar, og de er begyndt at lede efter nogen til at dele omkostningerne. Det er dog vanskeligt at prissætte risikoen (se Forsikringsselskaberne sætter pris på en cyberkatastrofe). Og det har skabt en ny mulighed for sikkerhedsvirksomheder, der er sikre nok til at garantere deres produkter.





Virksomheder vil bruge 7,5 milliarder USD på cybersikkerhedsforsikring i 2020 (op fra anslået 2,5 milliarder USD i 2015), ifølge en seneste fremskrivning af PricewaterhouseCoopers. Ballonmarkedet afspejler, hvor almindelig cyberkriminalitet er blevet - og det faktum, at cybersikkerhedsvirksomheder ikke er økonomisk ansvarlige, når noget går galt.

Jeremiah Grossman , chef for sikkerhedsstrategi hos SentinelOne, som sælger antimalware-systemer, siger, at det burde ændre sig. For at afstemme sine økonomiske interesser med sine kunders, tilbyder SentinelOne en garanti der sætter virksomheden på krogen for op til $1.000.000, hvis kunden bliver offer for et ransomware-angreb, hvor hackere bryder ind og krypterer data, før de kræver løsesum for at låse dem op. Andre cybersikkerheds-startups, såvel som store spillere som Symantec og McAfee, lover nu på samme måde at betale op, hvis deres produkt eller tjeneste fejler.

Grossman siger, at hans 10 måneder gamle garantiprogram allerede har givet hans virksomhed et ben i forhold til sine konkurrenter.



Det er for tidligt at sige, om cybersikkerhedsgarantier vil udgøre mere end markedsføringstricks, siger Steve Durbin, administrerende direktør for Informationssikkerhedsforum , en nonprofitorganisation, der udvikler anbefalinger til den bedste måde at håndtere informationssikkerhedsrisici på. Men nogle leverandører har indsamlet værdifuld information ved at overvåge ydeevnen af ​​deres produkter gennem årene, og det sætter dem potentielt i en stærk position til at lukke et lille hul på forsikringsmarkedet, siger han.

Ved vurderingen af ​​disse risici har cybersikkerhedsfirmaer en fordel i forhold til traditionelle forsikringsselskaber, fordi de har afgørende data, der kun kan komme fra at analysere virkelige hændelser som de databrud, de selv har oplevet. Traditionelle forsikringsselskaber er derimod lige begyndt at vurdere de fulde risici ved at drive forretning i cyberspace.

Det hjælper med at forklare, hvorfor forsikringsselskaber, inklusive AIG , står bag disse nye garantiprogrammer. (AIG afviste at kommentere denne historie.)



Grossmans firma har sine egne data om risikoen for, at dets system går glip af et ransomware-angreb. Disse tal hjalp med at overbevise et etableret ansvarsforsikringsselskab (som en del af arrangementet afslører SentinelOne ikke dette firmas navn offentligt) om at støtte sin garanti.

Mange af de databrud, vi har set, kunne have været undgået, hvis virksomheder havde patchet deres systemer tilstrækkeligt. For eksempel udnytter WannaCry ransomware-angrebet, der begyndte i maj, gamle, ikke-patchede Microsoft-operativsystemer. Virksomheder, der tilmelder sig disse programmer, vil kun få en udbetaling, hvis de følger korrekt sikkerhedspraksis.

AsTech Rådgivning , hvis service indebærer at analysere en virksomheds kildekode for at identificere sårbarheder, arbejde sammen med virksomheden om at rette dem og træne medarbejdere til ikke at genindføre dem, begyndte for nylig at tilbyde en garanti at kunder, der følger processen og stadig lider af et brud, vil blive kompenseret op til $1.000.000.



Hvis en virksomheds risiko er målbart faldende, vil et resultat, som AsTech siger, at dets proces har vist sig at opnå i løbet af de sidste 20 år, som vil tiltrække forsikringsselskaber, fordi de bedre vil kende og styre deres risiko, siger CEO Greg Reber. Det er et ret godt marked.

skjule