A legköltségesebb, kiberbiztonsággal kapcsolatos biztosítási károkért a vállalatokat érő külső támadások okolhatók, ám számszerűen a munkavállalók hibáiból és a technikai problémákból fakadó kárigények a leggyakoribbak – világít rá az Allianz Global Corporate & Specialty (AGCS) új, kiberbiztonsági trendeket elemző jelentése.
(Managing The Impact Of Increasing Interconnectivity – Trends In Cyber Risk). Ebben összesen 1736 eset, és mintegy 660 millió EUR értékű, kiberbiztonsághoz kapcsolódó biztosítási kárigény elemzése olvasható, az AGCS és egyéb biztosítók által 2015 és 2020 között kezelt esettanulmányok alapján.
„Napjaink kiberbiztonsági kárigényértékének döntő része elosztott szolgáltatásmegtagadással járó (DDoS) támadásokhoz, vagy adathalászathoz és zsarolóvírus-kampányokhoz hasonló incidensek okozta veszteségeknek tulajdonítható” – nyilatkozta Catharina Richter, az AGCS részét képező Allianz kiberbiztonsági kompetenciaközpontjának (Allianz Cyber Center of Competence) globális vezetője. „Noha a sajtó a kiberbűnözésről ír, a mindennapi rendszermeghibásodásokkal, informatikai szolgáltatáskimaradásokkal és az emberi hibákkal összefüggő incidensek szintén problémát jelenthetnek a vállalatok számára – még akkor is, ha pénzügyi hatásuk általában nem számít súlyosnak. A munkáltatóknak és a munkavállalóknak össze kell fogniuk a tudatosságnövelés és a kiberreziliencia fokozása érdekében.”
Az AGCS tudomására hozott, kiberbiztonsághoz kapcsolódó biztosítási kárigények száma egyenletesen nőtt az elmúlt években. 2016-ban, amikor a kiberbiztonság még viszonylag új kategóriának számított biztosítási berkekben, mindössze 77 kárigényt jegyeztek, ám 2019-re ez a szám elérte a 809-et. 2020-ban az AGCS már az első három negyedévben 770 kárigénnyel foglalkozott. A kárigények stabil növekedését részben a globális kiberbiztosítási piac bővülése ösztönözte, amelynek értékét a Munich Re jelenleg nagyjából 7 milliárd USD összegre becsüli. Az AGCS 2013-ban kezdett kiberbiztonsági biztosítást kínálni, és 2019-ben több mint 100 millió EUR összegű bruttó díjbevételre tett szert ebben a szegmensben. Ugyanakkor a jelentés azt is kiemeli, hogy a szervezetek kiberbűnözés kapcsán felmerült átlagos költségeiben öt év alatt 70 százalékos növekedés figyelhető meg, amelyek így elérik a 13 millió USD összeget, míg a biztonsági incidensek átlagos száma 60 százalékkal emelkedett[1].
A jelentés szerint az elemzett kárigények értékének nagy részét (85%) külső incidensekből – például DDoS-támadásokból, adathalászatból és rosszindulatúprogram-/zsarolóvírus-kampányokból – származó károk teszik ki, amelyet a rosszindulatú belső tevékenységek (9%) követnek a sorban – noha utóbbiak nem gyakoriak, igen költségesek lehetnek. Számszerűen a véletlenségből fakadó belső incidensek – például a munkavállalók mindennapi feladatok elvégzése közben vétett hibái, az informatikai szolgáltatáskimaradások vagy platform-üzemleállások, a rendszerek és a szoftverek terén felmerült áttelepítési problémák vagy az adatvesztés – okolhatók az elemzett kiberbiztonsági kárigények több, mint feléért (54%), azonban ezek pénzügyi hatása többnyire korlátozott a kiberbiztonsági incidensekével összevetve. A súlyosabb incidensek esetében azonban a veszteségek gyorsan megszaporodhatnak.
Az üzletmenet-folytonosság megszakadása (többek között az enyhítésre fordított költségek és a felelősségbiztosítás) a kiberkárok mögött meghúzódó legfőbb költségtényező, amely a jelentésben elemzett összes kárigény értékének nagyjából 60 százalékát teszi ki. Ezt az adatvédelmi incidensek kezelése során felmerült költségek követik a sorban.
A jelentés szerint a kiberbiztonsági környezet támasztotta kihívások várhatóan a jövőben is fejfájást okoznak majd. A vállalkozások és a biztosítók számos nehézséggel néznek szembe. Ilyenek az üzletmenet-folytonosság költségesebb megszakadásai, a zsarolóvírus-incidensek gyakoriságának növekedése, a súlyosabb adatvédelmi incidensek szigorúbb szabályozásból és peres ügyekből fakadó, költségesebb következményei, valamint a politikai súrlódások kibertérben lezajló, állami támogatású támadások formájában megnyilvánuló hatása. Az AGCS egy új podcast keretében is körüljárja az említett trendek hatását.
A távmunka koronavírus-világjárvány okozta rendkívüli térnyerése is kihívást jelent. A munkavégzés helyét elhagyni kényszerülő munkavállalók új céltáblát jelentenek a kiberbűnözők számára a hálózatokhoz és az érzékeny adatokhoz történő hozzáférés során. A rosszindulatú programokkal és zsarolóvírusokkal kapcsolatos incidensek a beszámolók szerint több, mint egyharmadukkal nőttek 2020 eleje óta, a koronavírus témájával foglalkozó online csalások, és a világjárványról szóló adathalász-kampányok pedig továbbra is jelen vannak a mindennapokban. Emellett az emberi hibákból vagy a technikai meghibásodásból eredő incidensek potenciális hatása is felerősödhet.
Noha a kitettség fokozódik, egyelőre nem jelenthető ki, hogy a Covid–19-járvány közvetlen előidézője lenne a kiberbiztonsági kárigényeknek. Az AGCS már találkozott az első néhány olyan kiberbiztonsági kárigénnyel, amely közvetett formában a Covid–19 nyomán kialakult környezetnek tulajdonítható. Ilyenek többek között azok a zsarolóvírus-támadások, amelyek a nagyobb arányú távmunkára történő átálláshoz köthetők. Egyelőre azonban túl korai lenne megerősíteni, hogy szélesebb körű trendről van szó.