皇家联合研究所-网络保险与网络安全挑战(英)-2021.6-68页_838kb
报告摘要
总结:Cyber Insurance and the Cyber Security Challenge
核心内容
本报告探讨了网络保险在应对网络安全挑战中的作用,分析了其在激励企业改善网络安全实践方面的潜力与局限性。尽管网络保险被视为一种管理数字风险的工具,但其在实际应用中仍面临诸多挑战,未能充分发挥其激励作用。报告指出,网络保险的主要目的是转移剩余风险,而非直接提升网络安全水平,因此其作用应被理解为众多风险管理工具之一。
主要观点
- 网络保险的兴起:网络保险政策自1990年代起出现,随着企业对网络依赖的增加而发展。目前,网络保险产品涵盖多种风险类型,如第一方和第三方暴露、业务中断、数据丢失、网络勒索等。
- 网络保险的双重作用:网络保险不仅提供风险转移机制,还提供“事后服务”(如法务、公关、事件响应)和“事前服务”(如培训、攻击面监控、网络安全咨询)。
- 网络保险的局限性:网络保险市场尚未成熟,缺乏统一标准,数据收集和建模困难,且部分政策可能无意中助长网络犯罪(如勒索支付)。
- 当前市场问题:网络保险市场增长不及预期,尤其是英国市场。大型企业比中小企业更倾向于购买独立网络保险政策,而中小企业多将网络安全纳入综合保险中。
- 勒索软件的挑战:勒索软件已成为网络保险行业最紧迫的问题之一,部分批评认为保险公司在支付赎金方面间接支持了网络犯罪活动,导致保险成本上升和市场萎缩。
关键信息
网络保险的现状
- 截至2021年初,全球网络保险保费总额估计约为50亿美元。
- 英国市场中,约6%的企业拥有专门的网络保险政策,37%的企业将网络安全纳入综合保险政策中。
- 独立网络保险政策更全面,但成本较高;而综合保险政策则更易获得,但覆盖范围有限。
网络保险的激励作用
- 网络保险可通过财务激励(如保费折扣)推动企业采取更好的网络安全措施。
- 保险行业可与网络安全服务提供商、云服务提供商和威胁情报机构合作,获取更全面的数据以优化风险评估。
- 通过数据共享和建立统一标准,可以提升网络保险市场的透明度和有效性。
面临的挑战
- 市场竞争力:新兴的网络保险市场缺乏有效的激励机制,如财务奖励或安全义务。
- 最佳实践定义:缺乏统一的网络安全最佳实践和最低标准,导致保险产品和服务质量参差不齐。
- 数据收集与建模:网络风险具有人为性和系统性,数据收集和建模存在困难。
- 市场可持续性:系统性事件(如NotPetya和SolarWinds)影响了网络保险市场的资本可用性。
- 市场渗透率低:尽管网络保险需求上升,但其市场增长仍未达到预期。
- 激励负面行为:部分保险公司因支付赎金而被指责助长网络犯罪。
建议
报告提出了13项具体建议,旨在帮助网络保险行业实现其潜力并提升网络安全水平:
- 制定最低安全标准:建议保险公司共同制定中小企业网络安全最低标准,如使用Cyber Essentials框架。
- 加强数据合作:鼓励保险公司与网络安全服务提供商、云服务提供商和威胁情报机构合作,获取更多数据。
- 建立数据共享机制:建议由财政部牵头,建立一个工作小组,推动网络保险数据共享。
- 改善法规:审查现有法规,允许保险公司共享网络保险相关数据和索赔信息。
- 提供匿名泄露数据:政府应确保企业向保险公司提供匿名泄露数据,以提升风险评估。
- 提高意识:政府和保险公司应加强宣传,量化网络风险的财务影响。
- 强制网络保险:建议政府制定政策,要求所有政府供应商购买网络保险。
- 指导产品选择:国家网络安全中心应提供更多详细指导,帮助企业选择能促进网络安全的最佳保险产品。
- 研究政府担保机制:建议财政部联合英格兰银行和保险行业研究政府担保的网络保险机制。
- 审查禁止赎金支付:国家安全部应尽快评估禁止赎金支付的可行性,并提出可操作的建议。
- 建立威胁情报共享机制:建议建立专门的威胁情报共享平台,整合匿名化数据,包括勒索软件攻击信息和加密货币支付数据。
- 规定赎金支付通知义务:建议保险公司要求政策持有人在遭受勒索软件攻击前向国家犯罪局(NCA)和国家网络安全中心(NCSC)报告。
- 制定最低勒索控制标准:建议保险公司与NCSC合作,基于威胁情报和索赔数据制定最低勒索控制标准,包括及时修补漏洞、启用多因素认证、限制横向移动、定期备份等。
结论
网络保险在改善网络安全方面具有潜力,但目前仍未能充分实现其激励作用。要推动其发展,需要政府和行业的协同努力,包括制定最低标准、加强数据共享、改善法规环境以及推动勒索软件相关政策。尽管如此,网络保险不应被视为解决网络安全问题的“万能药”,而应作为综合风险管理策略的一部分。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载