1719299067
2024-06-24 12:03:00
サイバー保険料が何年も上昇し続けてきたが、企業はようやく保険料が安定し始めるかもしれない。
2023年から2024年にかけて、Corvus InsuranceやCoalitionなどのサイバー保険会社は、ランサムウェア攻撃の急増や、ConnectWiseのScreenConnectやCiscoのAdaptive Security Applianceなどの特定の製品に関連する請求の急増を報告しました。脅威活動の増加 CISAに促した サイバーセキュリティ保険およびデータ分析グループを再始動 十一月に。
TechTarget Editorial は、Corvus Insurance のサイバー引受担当副社長である Peter Hedberg 氏に、保険のトレンド、最も標的となっている業界、将来の引受プロセスに影響を与える可能性のある最近の攻撃について話を聞きました。2023 年以降、攻撃は継続的に増加しているものの、Hedberg 氏は、MFA などのポリシー要件は特定の業界では緩和されつつあると述べています。
編集者注: このインタビューは、明瞭さと長さを考慮して編集されています。
今年の保険料に関して何か傾向は見られましたか?
ピーター・ヘドバーグ:2021年、2022年のように上昇することはないのは確かです。私はこれを安定化と分類します。競争は多少あり、それが彼らに少しプレッシャーをかけていると思います。より劇的な変化が見られるのは、おそらく引受業務です。保険会社は衛生基準を変えており、その面では緩めているかもしれません。以前の状態に戻ることはないでしょうが、多くの保険会社にとって新しい基準は [customer] クラスは、MFA、ゼロ トラスト ネットワーク アクセス、およびより優れたバックアップになります。
競争が激化している分野がいくつかありますが、その理由の 1 つは、クレームがそれほど多くないだろうという認識があるためです。残念ながら、サイバー攻撃から逃れられる人は誰もいないということが分かってきました。クレームが発生する場所も少しずつ変化しています。ランサムウェアだけではありません。サードパーティの生体認証です。当初はかなり安全だと思っていたクラスでも、指紋を使ってキーの入退室を頻繁に行うメーカーのように、予想外の生体認証の危険にさらされています。
請求件数は増加しないだろうという認識について、詳しく説明していただけますか?
ヘドバーグ:事態は静まり返った [when Russia invaded Ukraine] しかし、今彼らは戻ってきて、またハッキングをしています。我々の情報機関が私たちに伝えたのは、ある程度の猶予があったということでしたが、今彼らは戻ってきて凶悪です。2023年は攻撃にとって大きな年でした。違いは [threat actors’] 今年の成功率はそれほど高くありませんが、昨年も少し改善しました。その多くは姿勢と衛生に関係しています。身代金はそれほど払っていませんが、火災はまだたくさんあります。
身代金の支払いは減っているにもかかわらず、活動は活発です。問題は、活動にはまだ費用がかかることです。良いニュースは、犯罪者がそれほど儲からないということですが、事業の復旧などのために、私たちはまだお金を払っていることは確かです。
保険会社が保険契約の要件を緩和している例を挙げていただけますか?
ヘドバーグ氏: 特定のセグメントでは規制が緩和されています。エンドポイント検出および対応 (EDR) に関して、保険会社はかつて「すべてで確認したい」と言っていました。今では「これらのクラスで確認したい」と言っています。そして MFA に関しては、「すべてで確認したいが、これらの特定のクラスの特権ユーザーでは確認する必要はないかもしれない」という方向にシフトしています。より微妙な違いがあります。しかし、ヘルスケア業界の人が私のところに来て「リモート アクセス用の MFA はありません」と言ったら、それは私が今引用したいビジネスではありません。
保険会社が要件を引き下げた理由は何ですか?
ヘドバーグ氏:その一部は、視点のメリットであり、すべての主張に目を通し、「この特定のクラスでは、MFA はとにかく何も変えなかっただろう」と自分に言い聞かせることができることだと思います。次に、他のクラスに目を向けると、弁護士がその良い例です。私たちはかつて、弁護士を「彼らは大きなターゲットではないし、法律事務所だから、リスクを知っていて認識しているはずだ」と考えていました。いいえ、彼らはターゲット No. 1 です。彼らがターゲット No. 1 である理由は、彼らの文化は非常に従属的であるため、下位の従業員の無知を利用して上位の従業員になりすますのは簡単だからです。
彼らには法的に定められた守秘義務があるため、身代金を支払わなければなりません。削除のために支払ったことを証明しなければなりません。 [of stolen data]製造業は格好の標的だとは思っていませんでしたが、実際そうなっています。製造業はかつては格好の標的ではありませんでしたが、ハッカーたちは、自分たちの仕事には時間的な制約があることに気付きました。そのため、その作業を妨害すれば、身代金を要求しやすくなります。そして突然、製造業の危険度は、ほぼ一夜にして非常に低いものから、中程度、そして高いものへと変化しました。
今では、意味があり関連性のあるデータがはるかに多くあります。だからこそ、世の中にはある程度の均衡と冷静さが見られるのだと思います。
ポリシー要件が減っているのは危険ですか?最近の攻撃以来のMFAの寛容さに驚いていますか? スノーフレークデータベース顧客に対する 先月、レバレッジをかけた企業の MFA 保護の欠如についてお話ししました。
保険は反応的な商品です。反応的に価格が設定されます。この種の商品では保険数理的に先見性を持つことは困難です。
ピーター・ヘドバーグコーヴァス保険のサイバー引受担当副社長
ヘドバーグ:私はそうは思わない [policy leniencies] 請求件数が減ることにつながります。また、保険は反応的な商品だと思います。反応的に価格が設定されます。この種の商品では保険数理的に先見の明を持つことは困難です。
MFA 自体が問題になります。AI によって多要素認証の一部が役に立たなくなります。2 年前は、これは万能薬だと思っていましたが、今ではそうではありません。
AIといえば、それは引受やポリシーに影響するでしょうか?
ヘドバーグ:まだハリケーンではありませんが、私たちはそれを見ていますし、それが来ることを知っています。1年前、ChatGPTが主流になり、質問に答える能力が非常に優れていることを示したとき、私は引受人としてこの想定をしました。私はそれが地獄の業火になるだろうと想定しました。そうではありません。まだそうなっていません。だからといって、それが使われたり実装されたりしていないというわけではありません。それが非常に複雑なのは、AIを使って検出し、対処するからです。 [adversarial] AI。悪者が AI を使って何をするかによって、私たちが AI を使って何をするか、それにどう対抗するかが変わります。ゲームのルールは変わっていませんが、ツールは少し変わりました。
多くの標準的な専門職は、手作業を短縮するために AI を使用しています。弁護士は複数の訴訟案件を引き受け、ChatGPT に要約を依頼します。専門職賠償責任市場では、それをしてはいけないとか、AI を使用した場合は補償しないといったことは何もありません。まだそこまでには至っていません。しかし、弁護士が法廷に法的文書を提出し、裁判官が「これらの訴訟案件はどれも本物ではありません」と言った例があります。ChatGPT は幻覚を起こしたのです。そこには課題があります。
Arielle Waldman は、エンタープライズ セキュリティを担当する TechTarget Editorial のニュース ライターです。
#コルヴァスサイバー保険料は安定