テクノロジーで動く企業
事業の実際の動き方を映すサイバー補償
多くのサイバープログラムは、年に一度記入される質問票から引き受けられています。攻撃対象領域のほうは毎週変わります。1Bはサイバーを継続的に測られるエクスポージャーとして扱い、申告された統制状態ではなく、観測された統制状態に合わせて保険を較正します。
- リスク分類
- サイバーとデジタルリスク
- 対象
- テクノロジーで動く企業
- 関連プロダクト
- T-SURE · NOVA
- 運用モデル
- 検証 → 監視 → 予防 → 復旧 → 保険
攻撃対象領域
依存関係グラフ · エクスポージャー · 継続的な再評価
隔たり
既存市場が苦戦する理由
年に一度の自己申告による引受は、署名した瞬間に古くなる像を作ります。システミックな露出の値付けも苦手です。ひとつのクラウドリージョン、ひとつのID提供者、ひとつのソフトウェア依存が、一業界全体の露出の背後に同時に座っていることがあるからです。現代のテクノロジー企業を引き受けるには、チェックリストではなく依存関係グラフの可視性が要ります。
エクスポージャーの面
何を軸に組み立てるか。
プログラムの形を決めるリスクの面です。補償は取引相手ごとに組み立てられます。これは地図であって、約款ではありません。
事業中断
自社の系、または依存する事業者の系の停止による収益の喪失。
恐喝と暗号化
ランサムウェア、データ窃取による恐喝、そして対応にかかる運用上の費用。
データとプライバシーの責任
不正なアクセスまたは開示に続く、第三者請求と規制上の露出。
サプライチェーンと依存
ベンダー、パッケージ、共有インフラを通じて企業に及ぶ侵害。
送金詐欺
ソーシャルエンジニアリング、なりすまし、虚偽の指図。いずれも合成的な手口が増えています。
システミックで相関した損害
一業界が共有する少数の事業者に集中したエクスポージャー。
1Bはここでどう動くか
この分類に当てた五つの循環。
同じ五つの段階を、このリスク分類が実際に生む証拠に合わせて較正しています。
- 検証
外部および内部の統制評価を、その企業が実際に動いている依存関係グラフに対応づけます。
- 監視
継続的な露出シグナル。接触面の変化、資格情報の流出、ベンダーの状態、脅威の文脈。
- 予防
この企業にとって実際に深刻度を持つ露出に結び付けた、優先順位のある是正。
- 復旧
対応、フォレンジック、交渉、復元をひとつの案件として統括します。
- 保険
観測された統制状態に対して値付けし、その状態が変わるたびに見直す補償。
継続的なシグナル
リスクを引き受けたあと、観測し続けるもの。
- 外部からの攻撃対象領域
- IDとアクセスの状態
- ベンダーと依存先の集中度
- バックアップと復元の能力
- 資格情報と流出に関する情報
- 業界の脅威の文脈
対象
- テクノロジー企業とプラットフォーム
- 金融機関とフィンテック
- インフラおよびクラウドネイティブの運営者
- データ集約型の企業
- プライベートエクイティの投資先企業