本文へ移動
テクノロジーで動く企業

事業の実際の動き方を映すサイバー補償

多くのサイバープログラムは、年に一度記入される質問票から引き受けられています。攻撃対象領域のほうは毎週変わります。1Bはサイバーを継続的に測られるエクスポージャーとして扱い、申告された統制状態ではなく、観測された統制状態に合わせて保険を較正します。
リスク分類
サイバーとデジタルリスク
対象
テクノロジーで動く企業
関連プロダクト
T-SURE · NOVA
運用モデル
検証 → 監視 → 予防 → 復旧 → 保険
攻撃対象領域
依存関係グラフ · エクスポージャー · 継続的な再評価
隔たり

既存市場が苦戦する理由

年に一度の自己申告による引受は、署名した瞬間に古くなる像を作ります。システミックな露出の値付けも苦手です。ひとつのクラウドリージョン、ひとつのID提供者、ひとつのソフトウェア依存が、一業界全体の露出の背後に同時に座っていることがあるからです。現代のテクノロジー企業を引き受けるには、チェックリストではなく依存関係グラフの可視性が要ります。

エクスポージャーの面

何を軸に組み立てるか。

プログラムの形を決めるリスクの面です。補償は取引相手ごとに組み立てられます。これは地図であって、約款ではありません。

事業中断

自社の系、または依存する事業者の系の停止による収益の喪失。

恐喝と暗号化

ランサムウェア、データ窃取による恐喝、そして対応にかかる運用上の費用。

データとプライバシーの責任

不正なアクセスまたは開示に続く、第三者請求と規制上の露出。

サプライチェーンと依存

ベンダー、パッケージ、共有インフラを通じて企業に及ぶ侵害。

送金詐欺

ソーシャルエンジニアリング、なりすまし、虚偽の指図。いずれも合成的な手口が増えています。

システミックで相関した損害

一業界が共有する少数の事業者に集中したエクスポージャー。

1Bはここでどう動くか

この分類に当てた五つの循環。

同じ五つの段階を、このリスク分類が実際に生む証拠に合わせて較正しています。
  1. 検証

    外部および内部の統制評価を、その企業が実際に動いている依存関係グラフに対応づけます。

  2. 監視

    継続的な露出シグナル。接触面の変化、資格情報の流出、ベンダーの状態、脅威の文脈。

  3. 予防

    この企業にとって実際に深刻度を持つ露出に結び付けた、優先順位のある是正。

  4. 復旧

    対応、フォレンジック、交渉、復元をひとつの案件として統括します。

  5. 保険

    観測された統制状態に対して値付けし、その状態が変わるたびに見直す補償。

継続的なシグナル

リスクを引き受けたあと、観測し続けるもの。

  • 外部からの攻撃対象領域
  • IDとアクセスの状態
  • ベンダーと依存先の集中度
  • バックアップと復元の能力
  • 資格情報と流出に関する情報
  • 業界の脅威の文脈
対象
  • テクノロジー企業とプラットフォーム
  • 金融機関とフィンテック
  • インフラおよびクラウドネイティブの運営者
  • データ集約型の企業
  • プライベートエクイティの投資先企業
サイバーとデジタルリスク

このリスクはすでに動いています。保険もそうであるべきです。