보험은 일반적으로 나쁜 평판을 받고 있지만, 사이버 보험에 관해서는 기업과 보험사 간의 관계가 적대적일 필요가 전혀 없습니다.
사이버 보험사를 파트너로 보는 것이 훨씬 현명하며, 이를 통해 보험사가 제공하는 다양한 도구, 업계 전반의 정보 수집 및 전반적인 전문 지식을 활용할 수 있습니다. 여기서는 사이버 보험이 보험 세계에서 독특한 전문 분야로 운영되는 방식과 최고의 사이버 보험사가 제공할 수 있는 특정 기술 및 서비스에 대해 논의합니다.
진행자: Mike Curran, 글로벌 인재 담당 부사장, Tanium
게스트: Peter Hedberg, 사이버 언더라이팅 부사장, Corvus Insurance
쇼 노트
사이버 보험에 대한 자세한 내용은 Tanium의 수상 경력에 빛나는 온라인 사이버 뉴스 매거진 Focal Point의 기사와 다음의 유용한 리소스를 확인하세요.
- 사이버 보험 담당자와 친구가 되세요, Part 1—Why 중요한 이유 | Focal Point
- 사이버 보험 담당자와 친해지세요, 2—The 지금 취해야 할 단계 | Focal Point
- 사이버 보험료가 많이 떨어졌습니다. 무슨 일이야? | 포컬 포인트
- 5 사이버 보험에 대한 오해와 현실 | Focal Point
- 우크라이나 전쟁이 사이버보안 보험에 미치는 영향 | Focal Point
- 사이버 보험 가입이 꼭 이렇게 힘들어야 할까요? | Tanium
- 사이버 보험 언더라이팅 여정을 쉽게 만들어 주는 위험 평가 | Tanium (데이터 시트)
- 사이버 보험 제공업체와 함께 Tanium을 활용하는 조직 – 확실성의 힘 | Tanium (백서)
대본
다음 인터뷰는 명확성을 위해 편집되었습니다.
"연초에 구매하여 선반에 올려두고 그 전화를 걸거나 처리할 일이 없기를 바라는 재산 보험 정책과 달리, 사이버는 보험사와 보험 계약자 간의 지속적인 대화입니다. 이는 보험 업계에서 유례없는 관계이며, 그 이유는 위험과 노출이 연중 내내 변화하기 때문입니다."Peter Hedberg, 사이버 언더라이팅 부사장, Corvus Insurance
Mike Curran: 보험 에이전트는 종종 치과 의사에 비유됩니다. 필요하지만 때로는 고통스러운 절차와 사건과 연관되기도 합니다. 안녕하세요, 저는 Tanium의 글로벌 인재 담당 부사장 Mike Curran입니다. 오늘 Let's Converge에서는 사이버 보험사와 친해져야 하는 방법과 이유에 대해 논의하겠습니다.
공격이 발생하면 다소 혼란스러운 환경이 될 것이며, 그때는 보험사와 관계를 시작할 시간이 아닙니다. 오늘은 Peter Hedberg와 함께합니다. Peter는 Corvus Insurance의 사이버 언더라이팅 부사장입니다. Peter는 20년 이상의 경험을 보유하고 있습니다. Corvus는 고객 환경의 사이버 위험을 스캔하고 발견하기 위해 배포된 인공지능 플랫폼으로 구동됩니다. 그리고 잠시 후 그 내용을 살펴보겠습니다. 하지만 무엇보다도, 팟캐스트에 오신 것을 환영합니다, Peter.
Peter Hedberg: 초대해 주셔서 감사합니다.
Curran: 저희는 이 팟캐스트를 "사이버 보험사와 친구가 되는 방법과 이유"라고 부르고 있으며, 방법에 대해서도 다루겠지만, 먼저 이유부터 시작해 보겠습니다. 왜 기업들은 사이버 보험사와 친분을 쌓고 알아가야 할까요?
Hedberg: 저는 보험이 치과 의사처럼 자주 만나고 싶지 않은 존재라고 생각합니다. 그리고 보험 및 보험 설계사를 대할 때, 사람들은 이렇게 말하는 것 같습니다. 저 사람은 내 돈을 받고 종이 한 장을 건네줄 사람이라고요. 그것이 보험에 대한 큰 비판이며, 저도 이해합니다. 사람들이 기대했던 가치를 얻지 못했다는 것을 보여주는 보험의 역사가 많이 있습니다.
사이버는 그런 면에서 매우 예외적이며, 연초에 구매하고 증권을 받아 선반에 올려두고 그 전화를 하거나 처리할 일이 없기를 바라는 재산 보험과 달리, 사이버는 보험사와 보험 계약자 간의 지속적인 대화입니다. 이것은 보험 업계의 다른 어떤 관계와도 다른 관계인데, 그 이유는 위험과 노출이 연중 내내 진화하고 있기 때문입니다.
좋은 예를 들어드리겠습니다: 저희는 보험 계약서에 대해 많은 능동적 스캐닝을 수행합니다. 재산 보험사는 건물을 확인하기 위해 계약 중간에 들르지 않습니다. 그들은 신경 쓰지 않습니다. 그들은 그것에 투자하지 않았습니다. 그것은 그들이 하는 방식이 아닙니다. 그들은 연 1회 수행하는 반면, 저희는 매월, 분기별로, 그리고 새로운 위험 요소가 발생할 때 스캐닝을 합니다. 그래서 2021 3월에, 온프레미스 Microsoft Exchange 취약점이 공개되었습니다. 저희는 모든 고객을 스캔하여 해당 취약점에 노출된 고객을 파악하고 보험 계약 중간에 그들과 연락을 취할 수 있었습니다. 저에게는 그들이 따르도록 강제할 계약상의 수단이 없지만, 많은 고객들이 저에게 다시 전화를 걸어 이것을 몰랐다며 감사하다고 말했습니다. 그리고 그들은 패치를 적용했습니다.
그래서 이것은 다른 많은 유형의 보험에서는 실제로 볼 수 없는 적극적인 위험 관리 방식입니다.
Curran: 흥미롭네요. 사이버 보험 회사들이 도구를 보유하고 있다고 말씀하실 때, 귀사가 보유한 도구와 그것을 어떻게 활용하는지에 대해 조금 더 말씀해 주시겠어요?
Hedberg: 저희는 외부 스캐닝을 많이 하는데, 그 스캔을 통해 얻을 수 있는 정보에 놀라실 겁니다. 저희는 심각한 취약점을 발견할 수 있는데, 특히 원격 데스크톱과 관련하여 현재도 여전히 매우 큰 노출 위험이 있으며, 특히 공개적으로 노출된 포트에서 그렇습니다. 어떤 유형의 이메일 게이트웨이를 사용하고 있는지, 아니면 전혀 사용하지 않는지, 또는 이메일 서비스에서 제공하는 기본 필터링만 사용할 것인지를 파악할 수 있습니다. 이 모든 것이 점수에 반영되며, 그 점수는 저희에게 요율로 환산됩니다. 이제 방화벽 뒤에 있어 명백한 보안상의 이유로 스캔할 수 없는 항목들은 신청서에서 많은 부분을 물어볼 수 있습니다. 따라서 저희는 피보험자에 대한 가격 산정에 도달하기 위해 전통적인 언더라이팅과 기술적 역량을 혼합해야 했습니다.
Curran: Peter, 픽셀 추적 소프트웨어에 대해 말씀해 주시고 왜 그것이 문제인지 알려주세요.
Hedberg: 좋은 질문입니다. 현재 사이버 분야에서는 소위 1차 리스크, 즉 랜섬웨어, 네트워크 중단, 사업 손실 수익 및 그와 관련된 모든 사항에 많은 초점이 맞춰져 있다고 생각합니다. 하지만 안타깝게도 우리가 최근 증가하고 있다고 보는 것은 소위 3차 리스크입니다. 그것은 원고 측 변호인단이 가져오는 리스크입니다. 매우 창의적인 변호사들이 이제 소송, 특히 집단 소송을 제기하기 위해 난해하고 다소 모호한 법률을 활용하기 시작했습니다. 그들은 소위 사적 소송권이라고 불리는 것을 가진 법률을 표적으로 삼고 있으며, 이는 원고가 제3자에 대한 법률 위반을 주장하거나 손해배상을 청구할 수 있도록 허용합니다.
최근 우리가 목격한 두드러진 사례 중 하나는 픽셀 추적 소프트웨어입니다. 이것이 위험한 이유는 많은 조직들이 이를 사용하면서도 사용하고 있다는 사실을 모르고 있으며, 마케팅 컨설턴트나 광고 대행사와 협력했을 때 그들이 해당 소프트웨어를 사용하거나 도입했음에도 단순히 표준적인 것으로 간주되어 알리지 않았을 수 있기 때문입니다.
픽셀 추적 소프트웨어가 하는 일은 실제로 웹사이트에서 사용자의 움직임과 탐색을 추적하는 것이며, 특정 사용자의 IP 주소를 파악할 수 있다면 비교적 [쉽게] 신원을 확인할 수 있습니다. 이것의 문제점은, 특히 의료 분야에서, 의료 웹사이트에 접속하여 무릎 수술이나 해당 병원의 전문 분야를 검색할 경우, IP 주소와 함께 귀하의 진단 정보와 신원이 노출될 수 있다는 것입니다. 그 정보는 수집되고 있으며 마케팅 목적으로 사용되고 있습니다. 따라서 여러분은 어느 정도 자신의 건강 정보를 넘겨준 셈이며, 실제로 동의한 적이 없습니다. 혹은 동의했다 하더라도, 읽지도 않을 웹사이트의 매우 긴 개인정보 보호정책에 동의한 것이며, 아마도 명확하게 안내받지 못했을 것입니다.
따라서 요즘 웹사이트를 방문하면, 쿠키를 설치할 것임을 공개하고 원하는지 여부를 선택하도록 하는 것을 많이 볼 수 있습니다. 그런데 그러한 절차는 픽셀 추적 소프트웨어에서는 오랫동안 이루어지지 않았습니다. 아무도 그것을 하고 있다고 공개한 적이 없습니다. 그래서 우리가 부당 수집 소송이라고 부르는 것이 크게 증가하고 있습니다. 이것은 픽셀에만 국한된 것이 아닙니다. 현재 픽셀이 대부분의 헤드라인을 장식하고 있지만, 생체 정보 수집과 관련된 문제도 발생하고 있으며, 특히 직원들이 지문이나 홍채 스캔으로 인증해야 하는 제조업체에서 그러한 문제가 나타나고 있습니다.
그리고 역시, 공개 내용이 충분히 명확하지 않습니다. 그래서 원고 측 변호사들은, 안타깝게도 – 저는 그들을 법률 해커라고 부릅니다. 그래서 저에게는 해커들이 있고, 또 법률 해커들이 있는데, 그들은 이 분야에서 매우, 매우 창의적입니다.
그래서 안타깝게도 그것이 우리가 실제로 예상하지 못했던 더 많은 손실을 유발하고 있습니다. 가격을 책정하기도 어렵고 인수하기도 다소 어렵습니다. 우리가 지금 던지는 큰 질문은 어떤 데이터를 수집하느냐는 것입니다. 왜 그것을 수집합니까? 얼마나 오래 보유하며, 정말로 필요합니까?
데이터가 석유라는 인식이 있는 것 같습니다, 그렇죠? 그것은 새로운 석유이니, 최대한 많이 확보하자는 것입니다. 하지만 그렇지 않습니다, 즉, 그것은 새로운 부채입니다.
Curran: 픽셀 추적 소프트웨어에 더 취약한 특정 산업이 있나요?
Hedberg: 현재는 어느 정도 금융 기관이 해당되지만, 실제로는 의료 분야입니다. 초점은 의료 분야에 맞춰져 있으며, 뉴스에서 보셨겠지만 의료 분야는 랜섬웨어의 지속적인 표적이기도 합니다. 안타깝게도 의료 기관들은 1자 및 3자 양쪽 모두에서 공격을 받고 있습니다.
Curran: 알겠습니다. 흥미롭습니다. 공격이 발생할 경우 사이버 보험사에는 대응 팀이 있을 것 같습니다. 그 팀은 어떻게 구성되어 있나요? 첫 번째 연락은 누구에게 하며, 어떻게 배치되나요? 공격이 발생하면 어떤 팀을 사건에 투입하시나요?
Hedberg: 네, 물론입니다. 이것이 저의 첫 번째 공익 안내입니다. 아마 몇 가지가 더 있을 수 있지만, 랜섬웨어 공격이나 사고가 발생했을 때, 첫 번째 전화는 IT 담당자가 관여하지 않은 경우 상황을 파악하기 위해 IT 담당자에게 해야 할 것입니다. 하지만 두 번째 전화는 보험사에 해야 합니다. 안타깝게도, 사람들이 충분한 이유로 매우 두려워하는 상황이 많이 발생합니다. 그들은 무슨 일이 일어나고 있는지 파악하기 위해 포렌식 회사에 연락할 것입니다. 그들은 방대한 작업 일정을 쌓아 올린 후, 그 모든 비용을 우리에게 가져와서 이렇게 말할 것입니다. 당신이 보험사니까 당신이 지불하라고요.
안타깝게도, 실질적으로 그런 방식으로는 작동하지 않습니다. 저희는 여러 공급업체와 관계를 맺고 있습니다. 저희는 그들과 우대 요금을 협상했고, 오랜 관계를 유지해 왔으며, 즉시 해당 작업에 착수할 수 있도록 준비되어 있습니다. 저희가 협상한 요금의 혜택을 받을 뿐만 아니라, 그들이 좋은 성과를 낼 수 있도록 검증하는 저희의 작업에 대한 혜택도 받게 됩니다.
여러분이 함께 일하는 모든 IT 회사, 함께 일하는 모든 사내 법률 고문이나 외부 법률 고문은 자신들이 이 분야의 전문가라고 말할 것입니다. 통계적으로, 그들은 아마도 그렇지 않을 것입니다. 따라서 우리가 나서서 검증하고 확보한 관계는 일을 완수할 것이라고 우리가 알고 있는 회사들이며, 매우 합리적인 가격에 그 일을 해낼 것입니다. 그래서 그 팀이 참여하게 됩니다. 따라서 가장 먼저 참여하는 사람은 바로 우리입니다. 그런 다음 우리는 일반적으로 변호사인 침해 법률 고문 또는 침해 코치라고 부르는 사람에게 의뢰합니다. 그래서 법률 회사가 배정되고, 그들은 총괄 계약자 역할을 합니다. 그들은 모든 노출 위험이 무엇인지 파악합니다 — 개인 정보 보호 책임이 노출되어 있습니까? 데이터가 노출되어 있습니까? 그리고 몸값은 얼마이며 누가 요구하고 있습니까? 그리고 그때 우리는 포렌식, 데이터 포렌식을 활용할 것입니다.
Curran: 알겠습니다.
Hedberg: 클레임 진행 과정에서 더 나아가, 우리는 실제 소득 손실이 얼마인지 파악하기 위해 회계 포렌식을 활용할 수도 있습니다. 하지만 네, 일반적으로 삼각 구도는 보험사인 저희, 침해 코치, 그리고 포렌식으로 이루어집니다. 그것이 이러한 문제를 해결하는 데 참여하는 팀을 구성하는 방식입니다.
Curran: 흥미롭네요. 그렇다면, Peter, 제가 고객이라고 가정해 봅시다. 귀하가 공격을 관리하기 위해 추천할 팀이 최고의 팀이라는 것을 어떻게 확신할 수 있을까요? 위협 관리든 어떤 기능이든 간에, 우선 공급업체로 선정한 사람들을 어떻게 지속적으로 검증하시나요? Corvus가 추천하는 팀을 어떻게 검증하시나요?
Hedberg: 실제로, 그것은 관계를 기반으로 합니다 – 그 관계의 기간과 해당 개인들이 가져오는 경험을 바탕으로 합니다. 사이버는 이제 충분히 오랜 시간이 지나면서 특정 개인들의 역량에 대해 매우 잘 파악하게 되었습니다. 이제, 그들이 명함의 브랜드를 바꾸든 간에, 저는 그것을 이해하고 괜찮다고 생각하지만, 우리는 이 팀들이 누구인지, 그리고 그들이 얼마나 잘 수행하는지 알고 있습니다. 그것이 보험사로서 우리가 하는 일입니다. 우리는 그러한 관계를 유지하고 있으므로 여러분이 직접 나가서 모든 것을 검토할 필요가 없습니다.
또한, 보험 계약자 여러분께 드리는 또 하나의 공지 사항입니다: 우리가 맺고 있는 관계를 어떤 방화벽 뒤에 숨겨두지 않습니다. 그들이 누구인지 알고 싶으시면 언제든지 환영합니다. 우리가 사용하는 우선 협력 업체 패널이 있습니다. 언제든지 요청하시면 제공해 드리겠습니다. 그리고 특별히 관계를 맺고 있거나 미리 확보하고 싶은 업체가 있다면, 일반적으로 그런 협의도 가능합니다.
Curran: 고객 입장에서, 그들은 서로 함께 일하는 데 익숙한 팀에서 오는 투명성과 신속성을 매우 좋아할 것 같습니다. 이는 공격 초기에 매우 중요할 것입니다. 하지만 전반적으로, 고객들이 제안에 얼마나 열린 태도를 보이며, 특히 처음 공격을 받은 경우 반발이 있습니까? 공격은 정기적으로 발생하지만, 첫 번째 공격이라면, 고객들이 제안에 얼마나 열린 태도를 보이나요?
Hedberg: 저는 사실 이 부분이 꽤 흥미롭다고 생각했습니다. 변화가 있었습니다. 처음에는 대부분의 고객들이 "몸값을 지불하고, 시스템을 복구하기 위해 무엇이든 하겠다"고 말했습니다. 그리고 저희가 돌아와서 "몸값을 지불할 필요가 없습니다. 백업의 무결성이 충분합니다"라고 말했습니다. 삭제 키를 위해 비용을 지불해야 할 만큼 충분한 데이터 유출이 감지되지 않았습니다." 그래서 보험사인 저희가 비용 증가를 우려해 몸값 지불을 원하지 않는 것처럼 보였습니다. 하지만 실제로는 그런 경우가 아니었습니다. 현재 보유한 자원으로 시스템을 복구하는 것이 단순히 더 현명한 자금 사용이었을 뿐입니다.
지금은 몸값 지불에 대한 대중의 인식이 매우 부정적으로 변했으며, 저는 그들을 탓하지 않습니다. 이 몸값들은 우크라이나인들을 죽이기 위한 폭탄을 구매하는 데 사용되고 있습니다. 그것이 바로 지금 일어나고 있는 일입니다. 그래서 현재 우리가 직면한 상황 중 하나는, 몸값을 지불하고 싶지 않은 보험 계약자들이 있다는 것입니다. 하지만 우리는 실제로 몸값을 지불하도록 권고하고 있는데, 그 이유는 그들이 보유한 데이터의 무결성이 충분하지 않아 향후 비즈니스를 저해할 수 있으며, 몸값을 지불하는 것이 가장 합리적인 선택일 수 있기 때문입니다. 그래서 현재 마찰에 대해 이야기할 때, 그것은 정말로 지불 여부에 관한 것입니다. 그리고 저는 일반적으로 명확한 답을 드리기 어렵습니다. 왜냐하면 모든 개별 상황과 사례마다 현재 다른 답이 필요하기 때문입니다.
Curran: 네, 충분히 이해가 됩니다. 그래서 우리는 이유에 대해 조금 이야기했습니다. 이제 방법에 대해 알아보겠습니다. 적합한 에이전트는 누구이며, 사이버 보험사와 초기 대화를 나눌 때 어떤 질문을 해야 할까요?
Hedberg: 이 분야에서 좋은 에이전트를 찾는 것은 생각보다 조금 더 어렵습니다. 이것은 매우 새로운 보험 분야입니다.
대부분의 보험 에이전트는 일반, 책임, 재산, 자동차 등 모든 전통적인 보험 분야에서 정말 뛰어난 역량을 갖추고 있습니다. 전문 부서를 보유한 에이전트를 원하게 될 것입니다. 전문 분야는 보험의 매우 작은 부분이지만, 우리가 섹시한 것이라고 부르는 것들을 다룹니다: 이사 및 임원 책임, 고용 관행 책임, 전문직 책임, 또는 우리가 E&O라고 부르는 것들입니다. 하지만 그들이 다루는 또 다른 분야는 사이버입니다. 따라서 귀하의 에이전트가 그 분야에 역량이 있거나 사이버 담당자로 지정된 개인이 있는지 확인하고 싶을 것입니다.
또한, 그들이 실력이 있다면, 많은 기술적인 질문에 답할 수 있을 것입니다. 따라서 보험 구매자나 CFO만 그들 앞에 세우는 것이 아니라, IT 디렉터를 회의실에 데려와 해당 신청서에 무엇이 있는지에 대해 꽤 전문적인 대화를 나눌 수 있습니다. 꽤 좋은 에이전트의 징표는 그들이 그런 내용을 깊이 파고들 수 있는지 여부인데, 왜냐하면 이제는 기술적인 분야이기 때문입니다.
그리고 예전에는 재무 부서가 그들의 전문 분야였습니다. 그들은 보험을 구매했습니다. 그들은 반드시 그 보험의 영향에 대해 다른 부서들이 어떻게 생각하는지 신경 쓰지 않았습니다. 그것은 회사에 무엇이 좋은지, 가격은 얼마인지, 조건은 무엇인지에 관한 것이었습니다. 이 대화는 이제 IT 부서를 포함해야 하므로, 에이전트들은 IT 디렉터들과 대화할 수 있는 사람들을 필요로 합니다. 그래서 그것은 이제 에이전트들과 함께 더 많이 나타나기 시작하는 분야이지만, 좋은 에이전트를 찾고 있다면, 그것이 바로 찾아야 할 것입니다. 에이전트 측에서 그러한 대화를 나눌 수 있는 사람.
Curran: 네, 모든 공격이 얼마나 독특한지를 고려하면 정말 말이 되는군요. 물론 공통점도 있지만, 고객의 IT 환경에 따라 모든 공격은 고유할 것입니다. 그래서 양파 껍질을 벗길 수 있는 사람이 필요합니다. 그것은 매우 합리적입니다.
이전에는 일반적으로 없었던 리스크 담당자들이 기업에 많이 생기고 있는 것을 보고 계신가요? 시장에서 그런 현상이 더 많이 나타나고 있나요?
Hedberg: 네, C-suite가 점점 복잡해지고 있습니다. 이제 자리가 훨씬 더 많아졌어요.
Curran: 네, CRO는 최고 수익 책임자만이 아니라 최고 리스크 책임자이기도 합니다, 단순히 수익 책임자만이 아니죠. 그렇죠?
Hedberg: 네, 우리는 어느 시점에 이것들을 표준화해야 할 것 같습니다. 저는 이제 조직들이 CISO라는 직책을 도입하는 것을 보게 되어 매우 기쁩니다. 예전에는 IT 디렉터와 법무 책임자가 일부 개인정보 보호 업무를 담당했지만, 이제 CISO가 그 책임들을 통합하면서 기업 보안을 이사회의 관심사로 전환시키고 있습니다.
이사회는 수년간 IT를 비용 센터로 바라봤다고 생각합니다 – 이것은 단순히 사람들의 손에 컴퓨터를 쥐어주고 업무를 처리하는 데 드는 비용이라고 여겼죠. 이제 이러한 고위험 사건들이 잇따르면서, 이사회는 자신들도 큰 위험에 노출되어 있다는 것을 깨닫게 되었습니다. 그래서 그들은 이사회에 그 언어를 구사하고 조직의 보안 위생을 책임질 수 있는 인물이 있는지 확인하고 싶어합니다. 그래서 저는 그것이 하나의 규율이 되는 것을 보게 되어 고무적입니다. 안타깝게도 시장에 CISO가 부족하기 때문에, 만약 당신이 보안 분석가이고 그것을 맡고 싶다면… – 보안 분석가가 되는 것과 이사회에 앉아 모든 책임을 지는 것은 전혀 다른 문제이기 때문입니다.
CISO가 되는 것은 어렵습니다. 당신은 업계의 골키퍼입니다, 알겠죠? 매일 자신의 일을 하고 [회사가] 안전할 때는 칭찬을 받지 못할 것입니다. 어떤 이유로 해킹을 당하게 되면 엄청난 타격을 받을 것입니다. 공평하지 않습니다: 이 사람들은 매일 일어나 놀라운 일을 하지만, 보통 그에 대한 칭찬을 받지 못합니다. 그러니 잠깐 그 심리를 생각해 보세요.
Curran: 그것은 매우 이해가 됩니다.
그래서 그것은 좋은 시절, 즉 공격을 받지 않고 연락도 받지 않으며 CISO로서 자신의 일을 하고 있을 때의 질문으로 이어집니다. 위기 상황이 없을 때 사이버 보험사와 연락을 유지하는 적절한 주기는 무엇인가요?
Hedberg: 많은 사이버 보험사들이 이제 자가 평가를 제공하고 저에게 지속적인 보고를 제공하는 온라인 도구를 갖추고 있습니다. 대화는 보험사 측에서 먼저 시작하도록 두는 것이 좋습니다. 직접 확인할 필요는 없다고 생각하지만, 최신 점수와 피드백을 확인하기 위해 로그인해 보는 것은 가치 있는 일이라고 생각합니다. 하지만 좋은 보험사라면 필요할 때 연락을 취할 것이라고 믿어도 된다고 생각합니다.
따라서 보험사가 우려 사항을 제기한 경우, 예를 들어 이 약관을 유지하려면 60일 이내에 EDR을 배포해야 한다고 말한다면 적극적으로 대응해야 합니다. 그렇다면 EDR을 배포하세요. 하지만 일반적으로 우리는 클레임을 먼저 확인합니다. 우리는 나쁜 상황을 파악하고, 그것이 귀하의 조직과 관련이 있다고 판단되면 연락을 드릴 것입니다. 이메일을 보낼 것입니다. 우리는 이렇게 말할 것입니다, 이봐요, 우리가 스캔했습니다. 우리는 귀하가 Log4j 노출이 있다고 생각하거나, 귀하가 현재 파일 전송 프로토콜인 MOVEit 소프트웨어를 사용하고 있다고 생각합니다. 그러니 믿어 주세요, 우리가 연락을 드릴 것입니다. 그것이 우리의 일입니다. 우리는 리스크 관리자이기도 합니다.
Curran: 완벽합니다. 그러니 귀하의 자리에서, 여러 산업이 공격을 다루고 … 기업들이 공격을 예방하려는 것을 보고 계시는군요. 향후 1년에서 3년 동안 사이버 보험이 더욱 두드러지게 될 것이라고 보시는 트렌드는 무엇인가요… [3년 전과] 비교하면, 오늘날은 다른 환경이며, 분명히 그 많은 부분을 야기한 지정학적 사건들이 있었습니다. 하지만 앞으로 어떻게 될 것이라고 보시나요? 물론 알 수 없는 것들이 있지만, 알 수 없는 것들을 제외하고, 사이버 보험 산업의 미래에 대해 어떻게 보시나요?
Hedberg: 저는 두 가지 일이 일어날 것이라고 생각합니다. 저는 랜섬웨어가 더 많은 피해를 입히게 될 것이라고 생각합니다. 어느 정도까지는 보험 통계학적으로 예측 가능해질 것입니다. 저는 그것이 사라질 것이라고 생각하지 않습니다. 우리는 기준을 높입니다. 나쁜 사람들은 새로운 방법을 찾아내고, 안타깝게도 우리는 그들과 이런 사다리 게임을 하고 있습니다. 그래서 그런 면에서 계속적인 적대 세력이 존재할 것입니다.
저는 우리가 보기 시작할 한 가지가 있다고 생각합니다 – 저를 믿으세요, 운영 담당자들과 이야기할 때 그들은 항상 IT가 비즈니스를 운영하게 하지 말라고 합니다. 하지만 한 가지 명백한 예외가 있습니다.
저는 IT가 데이터 관리에 깊이 관여하기 시작할 것이라고 생각합니다. 우리는 얼마나 많은 데이터를 보유하고 있습니까? 우리는 왜 그것을 보유하고 있습니까? 그것이 관련이 있습니까? 그것에 대한 비즈니스 사례가 있습니까? 필요하지 않다면, 우리는 그것을 없애야 합니다.
다시 말씀드리지만, 현재 제3자 책임을 보호하는 데 있어 가장 중요한 부분은 필요하지 않은 데이터를 버리는 것이라고 생각합니다. 그리고 많은 조직들, 특히 운영 부서들은 어떤 비즈니스 용도나 필요성이 있다고 생각하기 때문에 데이터를 없애려 하지 않는다고 생각합니다. 그러니까, 그것은 석유와 같습니다. 그래서 저는 거기서 어느 정도 긴장감이 생길 것이라고 생각합니다.
그리고 원고 측 변호인단이 더 창의적으로 변할 것이라고 생각합니다. 제 말은, 그들은 이미 픽셀과 관련하여 초기 성과를 거두었고, 또한 비디오 보호 개인정보 보호법이나 1960s의 오래된 도청 법률과 같은 난해한 법률에서도 성과를 거두었습니다. 그래서 우리는 그 분야에서 많은 활동이 시작되는 것을 보고 있으며, 이것이 곧 끝날 것이라고 생각하지 않습니다. 그래서 그것이 제가 보는 방향입니다.
Curran: 네, 저도 동의합니다. 데이터 축적이 꽤 일반적인 것 같습니다. 데이터를 사용하지 않고, 비즈니스에서 사용할 필요도 없지만, 여전히 환경 내에 존재합니다. 그것을 정리해보면, GDPR과 이러한 다른 규정들이 그러한 조치들을 강제하고 있다고 생각하지만, 말씀하신 것처럼 데이터 위생 관리가 이루어질수록 비즈니스에서 발생하는 위험이 줄어들 것입니다. 그것은 매우 합리적입니다.
오늘 사이버 보험에 대해, 현재 상황과 앞으로의 방향에 대해 더 공유하고 싶으신 것이 있으신가요?
Hedberg: 현재 사이버 보험에는 많은 선택지가 있습니다. 브로커가 마케팅 자료를 가지고 돌아올 때, 꽤 다양한 가격들을 보여줄 것입니다. 적합한 보험사가 누구인지에 대해 그들의 안내를 받으세요. 우리는 매일 그 에이전트들과 협력하며 우리가 하는 일과 왜 우리가 더 잘하는지, 또는 예를 들어 의료 분야보다 제조업체를 선호하는 이유, 왜 우리가 그 분야에 특화되어 있는지를 설명합니다. 따라서 견적이 돌아왔을 때 숫자에 어느 정도 불일치가 있더라도 놀라지 마세요. 시장은 여전히 매우... 다양하다고 표현하겠습니다. 보험사들과 그들이 원하는 것은 다양합니다.
Curran: 사이버 보험을 제공할 뿐만 아니라 기업들에게 많은 교육도 제공하고 계신 것 같군요.
Hedberg: 네, 그렇습니다. 그리고 다시 말씀드리지만, 그것이 다른 유형의 보험과의 큰 차별점입니다. 저희는 지금 듣고 계신 분들과 보험 계약자 참여에 큰 이해관계를 가지고 있습니다.
Curran: 알겠습니다. 감사합니다, Peter. 오늘 시간 내주셔서 감사합니다.
Hedberg: 천만에요.
Curran: Corvus Insurance의 사이버 언더라이팅 부사장 Peter Hedberg와 이야기를 나눴습니다.
더 자세한 내용을 알고 싶으시다면, Tanium의 수상 경력에 빛나는 온라인 사이버 뉴스 매거진 Focal Point를 확인해 보세요. 쇼 노트에 기사 링크가 있습니다. 또는 Tanium.com/p를 방문하여 출판물을 확인하세요.
오늘날 최고의 비즈니스 리더 및 보안 전문가들과의 더 많은 대화를 듣고 싶다면, 즐겨 사용하는 팟캐스트 앱에서 Let's Converge를 구독하세요. 이 에피소드가 마음에 드셨다면, 별 다섯 개 평점을 남겨 주세요.
들어주셔서 감사합니다. 다음 Let's Converge 에피소드에서 더 많은 사이버 인사이트를 공유하기를 기대합니다.



