ملخص
- يمكن أن يغطي التأمين السيبراني بعض الخسائر الناجمة عن اختطاف التوجيه، بما في ذلك تكاليف التحقيق والتكاليف الإضافية وخسارة التشغيل، ولكن فقط إذا كان الحدث يطابق تعريفات البوليصة للنظام الحاسوبي، والإخفاق الأمني، والانقطاع، والخسارة المغطاة. كلمة "سيبراني" في الشروط الخاصة لا تضمن تغطية أي إخفاق يتعلق بالإنترنت.
- حدث التوجيه، وخطأ السجل، والنزاع على حقوق الموارد الرقمية هي أخطار منفصلة. الأول يغير إمكانية الوصول المنتشرة؛ والثاني يعدل أو يعطل التسجيل الموثوق والخدمات المرتبطة به؛ والثالث ينازع في الحق بين الأطراف. تتطلب على التوالي أدلة BGP، وأدلة السجل، وأدلة تعاملية أو قانونية.
- تكشف الصياغات القياسية عن فجوة في التغطية. غالبًا ما تتطلب بنود خسارة التشغيل عدم توفر نظام حاسوبي مؤمن عليه أو مغطى، ناتج بشكل مباشر عن أحداث مدرجة، ويستمر بعد فترة سماح. قد لا يندرج نظام التوجيه العالمي أو خدمة RIR بسهولة ضمن النظام الخاص للمؤمن عليه أو تعريف مزود معين.
- استعادة القيمة السوقية لكتلة IPv4 ليس مثل استعادة البيانات. بعض البوالص النموذجية تستبعد صراحةً القيمة الاقتصادية أو السوقية للبيانات من تكاليف الاسترداد. قد يؤدي التوجيه النظيف وتصحيح سجل السجل إلى استعادة العمليات مع ترك خصم دائم أو فاتورة قانونية أو بيع مفقود خارج التغطية السيبرانية العادية.
- لذلك يجب أن يكون تأمين الموارد الرقمية معياريًا: ملحق لانقطاع التوجيه، وملحق لسلامة السجل أو الخدمة المعتمدة، وإذا رغب السوق، تغطية منفصلة للدفاع عن الحقوق أو القيمة المتفق عليها. جمعها تحت مصطلح غامض مثل "اختطاف IP" يدعو إلى نزاعات حول السبب والتعويض.
- يجب أن تحافظ المطالبات على أدلة متزامنة قبل تقارب الشبكة: ملاحظات مجمعي الطرق، وحالة ROA، وسجلات الموجهات والمزودين الأعلى، وتذاكر السجل، وتاريخ الحساب الموثق، وتعديلات RDAP، والعقود، وتعاقب الشركات، وسجلات التدفق النقدي، وحساب الخسارة المضاد. لا تثبت لقطة شاشة واحدة كلا من الاختطاف والملكية.
- يمكن لنهج جمعية الموارد الرقمية أن يجعل الخطر قابلاً للتأمين من خلال توفير مخزون محدد، ومعيار تحكم، وبروتوكول إثبات. لا يمكن أن يضمن التغطية، أو ينشئ سند ملكية، أو يوفر تكرار خسارة عالمي. الحوكمة الأفضل تقلل عدم اليقين؛ صياغة البوليصة والشروط الخاصة والملحقات والقانون الواجب التطبيق هي التي تقرر المطالبة.
السؤال ليس ما إذا كانت العناوين قد سُرقت
لغة السرقة لا تُقاوم. يبدو أن حركة المرور الموجهة إلى كتلة عناوين يتم إعادة توجيهها إلى شبكة غير مصرح لها. لا يستطيع العملاء الوصول إلى الخدمة المشروعة. تصف المراقبة الحدث بأنه اختطاف. يسأل القادة عما إذا كان أصل رأسمالي قد سُرق وما إذا كان المؤمن السيبراني سيدفع.
الإجابة الأولى هي أن الحدث قد يكون خطيرًا دون أن يكون نقلًا للمركز التسجيلي الأساسي. يوزع BGP إعلانات حول كيفية الوصول إلى البادئات. يمكن لأصل مزيف أو خاطئ أن يجذب بعض الطرق بينما يبقى تسجيل RIR دون تغيير ويحتفظ المالك الشرعي بالسيطرة على الحساب. عند سحب الإعلان المزيف وتقارب المرشحات، يمكن أن تعود حركة المرور دون نقل السجل.
الإجابة الثانية هي أن اختراق السجل يمكن أن يكون خطيرًا دون أن يشبه اختطاف التوجيه الكلاسيكي. يمكن للمهاجم تعديل جهات الاتصال، أو الوصول إلى الحساب، أو تغيير تفويض أصل المسار، أو بدء عملية نقل غير مصرح بها. قد تستمر موجهات المالك في الإعلان بشكل طبيعي لبعض الوقت. يقع الحدث الحاسم في طبقة السلطة والخدمة بدلاً من المسار الأول المرصود.
الإجابة الثالثة هي أن نزاع الحقوق قد لا يتضمن أي اختراق حاسوبي. قد يختلف البائع والمشتري حول الإغلاق؛ قد يتنازع المنتسبون حول أي شركة تتحكم في كتلة تاريخية؛ قد يطالب دائن بضمان؛ قد يعلق السجل طلبًا لأن الوضع متنازع عليه. قد تبقى الشبكة قابلة للوصول بينما يصبح الأصل الاقتصادي غير سائل.
يستجيب التأمين لأسباب محددة وخسائر محددة، وليس للقوة العاطفية لكلمة "مسروق". قد تغطي البوليصة الإيرادات المفقودة عندما يكون نظام مغطى غير متوفر بعد إخفاق أمني. قد تغطي تكاليف الاستجابة للحوادث. قد تستثني المسؤولية التعاقدية، ونزاعات الملكية الفكرية، والأضرار المادية، أو القيمة السوقية للبيانات. قد تتطلب مزودًا معتمدًا معينًا. قد تطبق فترة سماح أطول من المرحلة الأكثر وضوحًا لحدث التوجيه.
لذا فإن السؤال المنتج هو: أي سطح تحكم فشل، وأي حدث تسبب في الفشل، وأي مصلحة مؤمن عليها تضررت، وأي خسارة قابلة للقياس تلت ذلك، وأي بند تأمين واستثناء يحكمها؟ ما لم تكن البوليصة مكتوبة حول هذه الأسئلة، فإن المالك لا يكتشف تغطيته الفعلية إلا أثناء مطالبة متنازع عليها.
ثلاثة أخطار مختبئة خلف عنوان مثير للقلق
يجب على المؤمن أن يبدأ بتقسيم السيناريو إلى ثلاث فئات من الأخطار.
خطر سلامة التوجيههو خطر أن معلومات التوجيه غير المصرح بها أو العرضية أو المخالفة للسياسات تغير الطريقة التي تصل بها الشبكات الأخرى إلى البادئة المؤمن عليها. قد تكون الآلية أصلاً مزيفًا، أو إعلانًا أكثر تحديدًا، أو تسريب مسار، أو تلاعبًا آخر. الضرر الفوري هو اختطاف حركة المرور، أو رفض الخدمة، أو خطر الاعتراض، أو زمن الوصول، أو عدم الاستقرار، أو التدهور. توجد الأدلة في تحديثات BGP، ومجمعي الطرق، والموجهات، وسجلات المزودين الأعلى، وحالة أمن التوجيه.
خطر سلامة السجلهو خطر أن يتم تعديل أو تعطيل أو جعل الوصول إلى المركز الإداري الموثوق أو الخدمات المرتبطة بمورد رقمي غير ممكن دون تفويض مناسب، أو تعديلها بشكل غير صحيح من قبل مؤسسة مخولة. قد تكون الآلية اختراق حساب، أو وثائق احتيالية، أو خطأ بشري، أو عملية مصادقة فاشلة، أو نقل خاطئ، أو اقتران منظمة غير صحيح، أو تعطيل إدارة RPKI وDNS العكسي. توجد الأدلة في سجلات الحساب الموثقة، والتذاكر، والوثائق الموقعة، وسجلات السجل، وأختام الوقت للخدمة، وتاريخ المعرفات.
خطر الحقوق والتعاملاتهو خطر أن تتنازع الأطراف حول من يمكنه استخدام أو التحكم أو رهن أو نقل المركز المعترف به. قد تكون الآلية وثائق استحواذ معيبة، أو تعاقب الشركات، أو خرق عقد، أو إعسار، أو ضمانات متزامنة، أو عقوبات، أو تاريخ ملكية غير محلول. توجد الأدلة في العقود، والفواتير، وتفويضات مجلس الإدارة، ووثائق الشركة، والأوامر القضائية، واتفاقيات السجل، وعملية النقل. قد يُظهر سجل الشبكة الاستخدام لكنه لا يستطيع الفصل في جميع الحقوق القانونية.
يمكن للثلاثة التفاعل. قد يخترق مهاجم حساب سجل، وينشئ أو يزيل تفويض توجيه، ثم يعلن البادئة. قد يستمر البائع في التوجيه بعد بيع متنازع عليه. قد يصنف المالك تسريبًا علويًا عرضيًا على أنه اختطاف بينما يتحقق المؤمن مما إذا كان نظام مؤمن عليه قد عانى من إخفاق أمني. التفاعل لا يلغي التمييز.
من المفيد إضافة فئة رابعة:خطر السمعة والاعتماد. قد يؤدي الاختطاف إلى إسناد رسائل غير مرغوب فيها أو احتيال أو حركة مرور مسيئة إلى العناوين. حتى بعد تصحيح التوجيه، قد تبقى قوائم الحظر وأنظمة الاحتيال والجغرافيا والقوائم البيضاء للعملاء خاطئة. يحتفظ المالك بالكتلة لكنه يفقد جزءًا من قبولها الإنتاجي. غالبًا ما يكون هذا هو الذيل الطويل للحدث، وقد لا يتوافق مع فترة استعادة البوليصة.
لكل خطر علاج مختلف. تتطلب حوادث التوجيه السحب والتصفية والتفويض الصحيح والانتشار. تتطلب حوادث السجل احتواء الحساب والتصحيح الموثق واستعادة الخدمة. تتطلب نزاعات الحقوق اتفاقًا أو حكمًا قضائيًا أو نقلًا معترفًا به. تتطلب أضرار السمعة معالجة من قبل أطراف ثالثة. لا يمكن افتراض أن الدفع مقابل علاج واحد يشفي الآخرين.
اختطاف المسار هو حدث توفر بعواقب أمنية
المنشور الخاص NIST 1800-14يعرف اختطاف بادئة المسار على أنه نظام مستقل يصدر عن قصد أو عن طريق الخطأ تحديث BGP لبادئة غير مصرح له بإصدارها. يحدد NIST عواقب تشمل رفض الخدمة، وتحويلات حركة المرور غير المرغوب فيها، وأخطاء التسليم، وتدهورًا كبيرًا في الأداء. هذه نقطة انطلاق قوية للتأمين لأنها تصف حدثًا وضررًا دون الادعاء بأن سجل الملكية قد تغير.
BGP موزع. لا يملك المالك أو يدير كل موجه يستلم إعلانًا. تطبق كل شبكة اختيار المسار الخاص بها وسياساتها. يمكن لمسار غير مصرح به وأكثر تحديدًا أن يجذب حركة المرور من العديد من الأماكن؛ يمكن لأصل مزيف بنفس الطول أن يؤثر على مجموعة مختلفة. التصفية والتحقق من صحة أصل المسار ليست موحدة. لذلك يمكن أن يكون الحدث جزئيًا وغير منتظم جغرافيًا.
الجزئية تعقد خسارة التشغيل. قد يظل موقع الويب متاحًا لموقع مراقبة المؤمن عليه بينما يفشل العملاء خلف الشبكات المتأثرة. قد تقبل API بعض المكالمات وتحجب أخرى. قد تستمر خدمة الدفع بقدرة مخفضة. قد تنتج بوليصة تتطلب عدم توفر "كلي" حجة مختلفة عن تلك التي تغطي الانقطاع الجزئي أو التباطؤ أو التدهور.
المدة أيضًا زلقة. قد يكون المسار العدائي مرئيًا لمدة عشرين دقيقة، بينما تستغرق ذاكرات التخزين المؤقت والجلسات وDNS وفحوصات الاحتيال وثقة العملاء وقتًا أطول للتطبيع. قد تلغي فترة سماح الحدث القصير للتوجيه حتى لو استمرت تكاليف الاستجابة والخسائر اللاحقة. بالمقابل، البوليصة التي تبدأ فترة التعويض عند الاكتشاف قد تحتاج إلى طريقة واضحة للخسائر التي بدأت قبل أن يرى المالك الشذوذ.
السببية الأمنية ليست تلقائية. قد ينتج أصل غير مصرح به عن إجراء ضار، أو تكوين خاطئ عرضي، أو تفويض عميل منتهي الصلاحية، أو علاقة تجارية متنازع عليها. قد تعالجها بوليصة محدودة بالأعمال الضارة بشكل مختلف. قد يساعد توسيع نطاقها ليشمل إخفاق النظام أو الخطأ البشري، ولكن فقط إذا كان النظام والفاعل المعنيان يتوافقان مع تعريفها.
RPKI يحسن الأدلة والدفاع لكنه لا يجعل المسار ذاتي التنفيذ. يعبر ROA عن نظام AS الأصلي المصرح به للبادئات المغطاة وفقًا لـRFC 9582. يمكن للشبكات التي تستخدم التحقق من صحة أصل المسار تصنيف الإعلانات المتضاربة، لكن سياسة التوجيه المحلية تحدد التأثير. ROA صالح هو دليل على تفويض الأصل؛ إنه ليس دليلًا على خسارة التشغيل أو هوية المهاجم أو فقدان القيمة السوقية أو الملكية القانونية.
للتأمين، يجب كتابة اختطاف المسار كخطر قابل للقياس للسلامة والتوفر. معاملته كسرقة للرقم نفسه يخلق عبء إثبات لا يمكن لأدلة التوجيه الوفاء به.
بوليصة السيبراني العادية تبدأ بالنظام المؤمن عليه
الصياغات النموذجية العامة لا تخبرنا بما اشتراه كل مشترٍ. تظهر مشكلة الصياغة.
توفرصياغة Allianz UK Cyber Select الحاليةتغطية خسارة التشغيل للخسائر الناتجة مباشرة عن عدم التوفر الكلي أو الجزئي للنظام الحاسوبي للشركة، بسبب حدث محدد وتجاوز فترة سماح. حدثها الأساسي لخسارة التشغيل هو هجوم سيبراني في الأنظمة تحت السيطرة التشغيلية المباشرة للمؤمن عليه؛ تتعامل التمديدات مع الخطأ البشري والإخفاق الفني في تلك الأنظمة.
تعرفصياغة Chubb Australia Cyber Enterprise Risk Management النسخة 2.2حادث خسارة التشغيل بعدم القدرة على الوصول أو الاضطراب أو الخلل لنظام حاسوبي مغطى أو مشترك ناتج مباشرة عن أحداث مدرجة، بما في ذلك الأعمال الخبيثة والاستخدام غير المصرح به والخطأ البشري وإخفاق أمن الشبكة وخطأ البرمجة. يشمل تعريف النظام المغطى الأنظمة المملوكة أو المستأجرة أو المشغلة من قبل المؤمن عليه والأنظمة المشغلة فقط لمصلحته من قبل مزود تعاقدي.
تربطصياغة RSA Cyber Protectionأيضًا خسارة التشغيل السيبراني بعدم توفر النظام الحاسوبي للمؤمن عليه وتقدم انقطاعًا طارئًا للمزودين المعينين أو غير المعينين عند الاشتراك. تحسب الخسارة بالهامش الإجمالي والإيراد الإجمالي والتكاليف الإضافية المعقولة، مع مراعاة فترة السماح والشروط الخاصة.
تحتوي هذه الأمثلة على تغطية مفيدة. كما تظهر لماذا لا يجب لمالك IPv4 الاعتماد على الاستدلالات. هل الإعلان غير المصرح به من قبل نظام مستقل خارجي هو حدث "داخل" النظام الحاسوبي للمؤمن عليه؟ هل نظام التوجيه بين النطاقات العالمي هو نظام حاسوبي مشترك؟ هل يدير RIR نظامًا فقط لمصلحة المالك، أم لمجتمع إقليمي؟ هل المزود الأعلى هو مزود معين؟ هل التدهور كافٍ، أم يجب أن يكون النظام المؤمن عليه غير متوفر؟
تعتمد الإجابات على الصياغة والحقائق. قد تبقى موجهات الحافة الخاصة بالمالك سليمة بينما يتم تحويل حركة المرور الواردة في مكان آخر. قد يكون التطبيق المؤمن عليه جاهزًا ولكن لا يمكن الوصول إليه من الشبكات المتأثرة. إذا ركز المشغل على اختراق الأجهزة المملوكة، يصبح الموقع الفعلي للسبب موضع نزاع. إذا ركز على فقدان إمكانية الوصول إلى البادئات المنصوص عليها بسبب انتشار مسار غير مصرح به، يمكن للبوليصة معالجة الخطر الفعلي.
يجب على الملحق سد هذه الفجوة الدلالية قبل الاكتتاب، وليس أن يطلب من خبير المطالبات إعادة تفسير "النظام الحاسوبي" بعد انقطاع.
خدمات السجل لا تتناسب تمامًا مع مربعات المزودين
يوفر RIR خدمات السجل وما يتصل بها في إطار تعاقدي وسياساتي. إنه ليس مجرد مزود سحابي تم تعاقده لتشغيل تطبيق عميل.
يصفاتفاقية خدمات التسجيل لـ ARINخدمات تشمل إدخالات السجل وخدمة الاسم العكسي وRPKI وصيانة السجلات وإدارة مساحة العنونة. علاقته بالمالك ذات صلة مباشرة بالتحكم في هذه الخدمات. تجعلسياسة النقل لـ APNICمن مركز المالك المسجل الحالي وغياب نزاع حالة المورد شرطين للنقل. توضح هذه الوثائق الأولية السلطة المؤسسية؛ لا تجعل السجلات ضامنة لأي نتيجة توجيه أو تجارية.
للتأمين السيبراني، سؤال التصنيف صعب. قد يغطي بند انقطاع الأعمال الطارئ انقطاع النظام الحاسوبي لمزود معين. قد لا يتضمن خطأ السجل أي انقطاع في نظام السجل على الإطلاق. قد يعمل النظام تمامًا كما هو متوقع بينما يتم تعديل سجل بناءً على أدلة مزورة أو يُنسب إلى حساب خاطئ. النتيجة الضارة هي سلطة غير صحيحة، وليس عدم توفر خادم.
يمثل اختراق الحساب حدودًا أخرى. إذا تم التصيد لبيانات اعتماد المؤمن عليه واستخدامها في بوابة RIR، فقد يبدأ الإخفاق الأمني على نظام بريد إلكتروني أو حساب هوية مؤمن عليه. إذا اخترق مهاجم السجل مباشرة، يقع الحدث عند المزود. إذا عالج موظف تعليمات أصلية لكنها خاطئة، قد يكون الحدث خطأ بشريًا دون وصول غير مصرح به. قد ينتج نفس السجل المرئي عن أسباب مؤمنة مختلفة.
يختلف التأثير أيضًا عن انقطاع المزود العادي. قد لا يسبب انقطاع البوابة لمدة ساعتين أي خسارة إذا لم تكن هناك تغييرات مطلوبة. قد يخلق نقل غير مصرح به لمدة دقيقتين أشهرًا من المعالجة. قياس توفر الخدمة فقط يغفل السلامة.
لذلك يجب على ملحق السجل تعريف "حدث سلامة السجل" من حيث وظيفي: إنشاء أو حذف أو تعديل أو نقل أو تعليق أو رفض وصول غير مصرح به أو خاطئ يؤثر على سجل مورد رقمي منصوص عليه أو تفويض ذي صلة، بواسطة أو عبر RIR أو NIR أو خدمة سجل معتمدة منصوص عليها. يجب أن يحدد ما إذا كانت الأعمال الخبيثة وخطأ المؤمن عليه وخطأ المزود والوثائق الاحتيالية مغطاة.
يجب على الملحق الحفاظ على الحدود المؤسسية. لا يمكن للتأمين أن يأمر RIR بالاعتراف بمطالب أو تجاوز السياسة أو إصدار ROA. يمكنه دفع تكاليف الاستجابة المغطاة وخسارة التشغيل وربما نفقات المعالجة المتفق عليها أثناء سير العملية المناسبة. يبقى السجل مصدر الإثبات وصاحب القرار في نطاق اختصاصه؛ يبقى المؤمن دافعًا فقط ضمن عقده.
نزاع الحقوق أقرب إلى خطر الملكية منه إلى أمن الشبكة
افترض أن شركة تشتري/16، وتدفع للبائع وتعلنها بنجاح. لاحقًا، يدعي منتسب سابق أن البائع لم يكن لديه السلطة. يجمد السجل طلب نقل. لم تُسرق أي بيانات اعتماد، ولم يفشل أي نظام، ولم يكن أي مسار غير مصرح به وفقًا لاتفاقية التشغيل. ومع ذلك، لا يمكن للمشتري بيع الكتلة أو تمويلها كما هو مخطط.
هذا ليس نفس خطر الاختطاف. قد تنشأ الخسارة من ضمانات، أو سلطة الشركة، أو خرق العقد، أو أولوية الدائن، أو أمر قضائي. قد يقدم الطب الشرعي السيبراني مساعدة قليلة. الدليل الحاسم هو تعاملي.
قد تستبعد الصياغة السيبرانية العادية هذه النزاعات أو تحدها بدقة. تحتوي عينة Allianz على استثناء للمسؤولية التعاقدية مع مراعاة الاستثناءات المذكورة واستثناء يتعلق بنزاعات الملكية الفكرية والترخيص، بينما يستثني تعريف خسارة التشغيل بعض الخسائر بسبب تعليق أو إلغاء العقود والتراخيص. تستبعد عينة Chubb بعض نزاعات الملكية الفكرية وتنص على أن تكاليف استرداد البيانات لا تشمل القيمة الاقتصادية أو السوقية للبيانات. لا تحسم هذه البنود مطالبة IPv4 افتراضية؛ إنها توضح لماذا "الأصل غير الملموس" ليس تلقائيًا "ممتلكات سيبرانية مغطاة".
تقاوم الموارد الرقمية أيضًا الافتراضات المألوفة لتأمين الملكية. تحدد اتفاقيات RIR والسياسات الإقليمية حقوق التسجيل والخدمة بلغة مختلفة. تحدد اتفاقية ARIN الحالية مجموعة من الحقوق المحددة في قاعدة بياناتها وبموجب السياسة. تقول APNIC إن المتنازل لم يعد له حقوق في الموارد المنقولة بعد الإكمال ويصبح المستلم المالك المسجل. قد تتعامل محكمة أو عقد مع مصالح خارج علاقة السجل، لكن المؤمن يجب أن يعرف أي مصلحة يؤمنها.
إذا أراد السوق تغطية الحقوق، فيجب أن يتم الاكتتاب فيها بشكل منفصل. قد يغطي الاقتراح تكاليف الدفاع عن نزاع غير معروف من طرف ثالث، أو الخسارة الناتجة عن قرار سلبي نهائي، أو فشل تمثيلات النقل المحددة. سيتطلب حالة دقيقة للبادئات، وعناية واجبة في سلسلة السيطرة، واتفاقيات محددة، واستثناء للنزاعات المعروفة، وأساس تقييم، واختيار قانون، والتزامات تعاون، وحقوق حلول محل البائعين أو المستشارين.
سيبدو هذا المنتج أقرب إلى تأمين الملكية المتخصص أو ضمانات التمثيل أو تأمين مخاطر التعاملات منه إلى خسارة التشغيل الشبكية العادية. قد يكون ذا قيمة. تسميته تغطية سيبرانية دون شروط منفصلة سيحجب توقعات كل من المشترين والمؤمنين.
لمخاطر الحقوق أيضًا مشكلة خطر أخلاقي. لا يجب أن يكافئ التأمين مشتريًا لتجاهل عيب واضح في السلسلة أو بائعًا للنقل بينما يعترض مطالب معروف. العناية الواجبة التفصيلية ليست بيروقراطية أضافها المؤمنون؛ إنها الدليل الذي يجعل المصلحة غير الملموسة غير المؤكدة قابلة للتأمين.
خسارة التشغيل تحمي التدفق النقدي، وليس الأصل المجرد
غالبًا ما تكون حالة التغطية العادية الأقوى بعد اختطاف المسار ليست القيمة السوقية للكتلة. إنها خسارة الإيرادات والنفقات الإضافية المتكبدة بينما لا تستطيع الشركة استخدامها.
تحدد البوالص النموذجية بشكل عام المقياس المالي. تحسب صياغة Chubb الأسترالية خسارة التشغيل بمقارنة صافي الربح المتوقع والفعلي قبل الضريبة، مع مراعاة فترة السماح وأحكام التعديل. تستخدم صياغة RSA الهامش الإجمالي والإيراد الإجمالي وتكاليف العمل الإضافية المعقولة. تستخدم Allianz نتيجة التشغيل الصافية المتوقعة والفعلية مع اتجاهات وتطورات الأعمال ذات الصلة. تبقى الشروط الخاصة والخصم والحد وفترة التعويض حاسمة.
تتطلب مطالبة IPv4 مضادًا مرتبطًا بالخدمات المتأثرة. يجب على المؤمن عليه تحديد أي العملاء أو المناطق أو التطبيقات أو التعاملات كانت غير قابلة للوصول، ومتى بدأ التأثير، ومتى انتهى، وما الإيرادات التي كانت ستحدث على الأرجح، وما التكاليف التي تم توفيرها، وما النفقات الإضافية التي خففت الخسارة. الانخفاض في إجمالي إيرادات الشركة خلال نافذة الحادث لا يُعزى تلقائيًا إلى المسار.
تعمل بيانات التوجيه والبيانات المالية على ساعات مختلفة. يمكن لمجمعي BGP إظهار متى تلقى مراقبون مختارون إعلانًا غير مصرح به. يمكن لسجلات التطبيق إظهار فشل الطلبات. يمكن لسجلات دعم العملاء إظهار المستخدمين المتأثرين. يمكن لبيانات الفوترة والتعاملات إظهار الأثر الاقتصادي. يجب على المطالبة محاذاة هذه بدلاً من اختيار أطول فترة لكل منها.
يتطلب الانقطاع الجزئي مقامًا قابلاً للدفاع عنه. إذا فشلت 30 من أصل 200 موقع مراقبة، فهذا لا يثبت فقدان 15% من الإيرادات. قد لا تمثل المواقع حركة مرور العملاء. إذا فشلت منطقة دفع، فإن التأثير على الإيرادات يعتمد على الطلب الفعلي. لا يمكن دعم أي معدل تحويل إجمالي بالأدلة العامة المتاحة.
قد تكون النفقات الإضافية أكثر قابلية للإثبات: عبور طارئ، دعم DDoS أو توجيه، استجابة للحوادث، بنية تحتية مؤقتة، اتصال بالعملاء، محاسبة قضائية، ساعات عمل إضافية عند تغطيتها، ومعالجة معجلة. قد تكون الموافقة المسبقة والمزودون المعتمدون مطلوبين. يجب على المالك معرفة هذه الشروط قبل تفويض استجابة مكلفة.
تحتاج فترة الاستعادة أيضًا إلى تعريف IPv4. هل تتحقق الاستعادة عندما يختفي المسار المزيف، أو عندما تعود إمكانية الوصول المتوقعة، أو عندما تكون حالة RPKI صحيحة، أو عندما يتم استعادة تسجيل السجل، أو عندما تعود أنظمة السمعة المعتمدة إلى طبيعتها؟ قد تختار البوليصة. الصمت ينتج حجة.
لذا فإن خسارة التشغيل هي جسر تدفق نقدي عبر حدث مغطى. إنها ليست بوليصة تقييم للأصل الرأسمالي الدائم.
استعادة البيانات ليست استعادة الموارد الرقمية
تدفع البوالص السيبرانية عادةً لاسترداد أو إعادة بناء البيانات واستعادة الأنظمة. قد يعتقد مالك IPv4 بشكل معقول أن تصحيح سجل RIR أو كائن توجيه هو استعادة بيانات. التشابه له حدود.
سجل السجل هو معلومات إلكترونية، لكن سلطته تنبع من المؤسسة التي تحتفظ به. لا يمكن للمؤمن عليه استعادة نسخة احتياطية محلية وبالتالي إلغاء نقل رسمي. ROA هو كائن موقع في تسلسل هرمي للشهادات؛ نسخ ملف الأمس لا يعيد إنشاء السلطة الحالية. تظهر قابلية الوصول إلى BGP من قبول الشبكات الأخرى. هذه حالات محكومة، وليست مجرد ملفات مفقودة.
عينة Chubb مفيدة بشكل خاص. تغطي التكاليف المعقولة لاسترداد أو إعادة بناء البيانات التالفة أو المخترقة أو المفقودة ولإصلاح أو استعادة البرامج، مع مراعاة التعريفات والحدود. كما تنص على أن تكاليف استرداد البيانات والأنظمة لا تشمل القيمة الاقتصادية أو السوقية للبيانات. حتى إذا تم معاملة سجل المورد الرقمي كبيانات لبند ما، فإن ذلك لا يجعل القيمة السوقية للكتلة بالضرورة تكلفة استرداد.
يجب فصل الاستعادة إلى أربع مهام.الاستعادة الفنيةتعيد التوجيه والخدمة المتوقعة.استعادة السلطةتعيد السيطرة الموثقة على السجل وRPKI.استعادة المعلوماتتصحح السجلات والتكوينات والوثائق.الاستعادة الاقتصاديةتعالج خسارة التدفق النقدي أو قيمة البيع أو قيمة التمويل أو السمعة. قد تغطي البوليصة واحدة أو عدة أو لا شيء.
التحسين يخلق حدودًا أخرى. بعد الاختطاف، قد يرغب المالك في أتمتة RPKI جديدة، وعبور متنوع، ومراقبة، وضوابط حساب. تغطي بعض الصياغات التحسين المحدد عن كثب عند الموافقة عليه أو عندما يكون أرخص من الاستعادة إلى الحالة السابقة؛ تعيد صياغات أخرى فقط إلى الحالة السابقة. قد يتم استبعاد أو تحديد تكلفة الوصول إلى معيار أمني كان يجب على المالك الالتزام به بالفعل.
الحل العملي هو تعريف لتكاليف استعادة الموارد الرقمية. قد يشمل التكاليف المعقولة لتوثيق وتصحيح سجلات السجل المنصوص عليها، وإعادة إنشاء ROA وكائنات توجيه صالحة، وتنسيق السحب والتصفية، واستعادة DNS العكسي، ومعالجة سمعة العنوان، مع مراعاة الموافقة والحدود. يجب أن يوضح ما إذا كانت رسوم السجل والالتماسات القانونية وتكاليف الوساطة المتخصصة مشمولة.
لا يجب أن يعد التعريف بصمت بشراء كتلة بديلة. قيمة الاستبدال هي تعرض مختلف يتطلب تقييمًا متفقًا عليه ومشغلًا يثبت الفقدان الدائم للمصلحة المنصوص عليها.
الأدلة تحدد أي بوليصة تستجيب
يجب أن يكون المؤمن الذي يحقق في حدث مورد رقمي قادرًا على بناء مصفوفة أدلة محاذاة زمنيًا.
لسلامة التوجيه، احفظ البادئة الدقيقة، والأصل المصرح به، والأصل غير المصرح به المرصود، وأطوال الإعلان، ومسارات AS، والمجمعين ونقاط المراقبة، وأول وآخر ملاحظة، وجلسات الأعلى، وتغييرات الفلتر، وحالة التحقق من ROA. يجب أن تكون سجلات الموجه ومخرجات looking-glass وبيانات مجمع المسارات مختومة بالوقت UTC. مجمع المسارات العام هو دليل مستقل على الملاحظة عند أقرانه، وليس خريطة كاملة لكل شبكة.
لسلامة السجل، احفظ معرفات المنظمة والمورد، وقائمة المستخدمين الموثقين، وأحداث العوامل المتعددة، وسجل تدقيق البوابة، والتذاكر، وسجلات المكالمات، والوثائق المقدمة، ولقطات RDAP أو الدليل، وتغييرات RPKI، وتغييرات DNS العكسي، وحالة النقل. إذا قدم السجل سجلًا رسميًا للحادث أو التصحيح، احتفظ به. قد تظهر السجلات العامة النتيجة لكن ليس من قام بتوثيق الطلب.
للحقوق، احفظ اتفاقيات الاستحواذ، وبيانات CIDR الدقيقة، والفواتير والمدفوعات، وموافقات مجلس الإدارة، وتمثيلات البائع، وتعاقب الشركات، ووثائق الاندماج، واتفاقيات السجل، والتحويلات السابقة، والامتيازات، والمراسلات مع المطالبين، والأوامر القضائية. قد تدعم رسالة التفويض التوجيه لكنها قد لا تثبت حقوق تسجيل قابلة للنقل.
لخسارة التشغيل، احفظ توفر التطبيق، وتذاكر العملاء، ومحاولات التعامل، والإلغاءات، واعتمادات الخدمة، والنفقات المدخرة، ونفقات التخفيف، والمقارنات التاريخية. يجب أن يشير الحساب إلى خط الأساس غير المتأثر والاتجاهات. يجب أن يميز الانقطاع خلال فترة السماح عن الخسارة بعدها.
للسمعة، احفظ إدخالات قائمة الحظر، وطلبات إزالة القائمة، وتغييرات درجة الاحتيال، والبريد أو حركة مرور API المرفوضة، وإشعارات العملاء، وجداول المعالجة. تجنب إرجاع كل خسارة عميل بعد الحدث إلى الاختطاف دون علاقة سببية.
يجب على المؤمن عليه إخطار المؤمن بسرعة والحصول على موافقته عند الحاجة، مع الحفاظ على القدرة على التصرف بشكل عاجل لحماية الخدمة. قد تسمح البوليصة مسبقًا بلجنة من متخصصي التوجيه وRIR والقانون والطب الشرعي. قد تفقد لجنة استجابة لفدية تفتقر إلى خبرة التوجيه بين النطاقات الساعات الأولى في التساؤل عما إذا كان الموجه قد تم تشفيره.
تحمي الأدلة أيضًا المؤمن عليه من خطأ التصنيف. إذا لم تظهر بيانات المسار أي أصل غير مصرح به لكن تاريخ السجل يظهر ROA محذوفًا، فإن المطالبة ليست اختطافًا كلاسيكيًا. إذا كان كلاهما دون تغيير وأرسل منتسب للبائع خطاب إنذار، فإن القضية تقع ضمن وحدة الحقوق. التصنيف الصحيح يسرع كلاً من تحليل العلاج والتغطية.
يجب أن ينص الملحق على سطح التحكم
بوليصة مفيدة لا تحتاج إلى تأمين الإنترنت بأكمله. يجب أن تحدد بدقة اعتماد المؤمن عليه.
يمكن أن تدرج الإفصاحات البادئات المغطاة أو مخزونًا محتفظًا به موضوعيًا، وأنظمة AS الأصل المغطاة، وحسابات RIR أو NIR ذات الصلة، والمزودين الأعلى المصرح بهم، والأجهزة الخدمية، والمزودين المعتمدين المعينين. يمكن الإبلاغ عن التغييرات خلال الفترة من خلال عملية خاضعة للرقابة. قد تستخدم المحافظ الكبيرة جدًا فئات مع حقوق التدقيق بدلاً من طباعة ملايين العناوين، لكن الكمية المؤمن عليها يجب أن تبقى قابلة لإعادة الإنتاج.
يمكن تعريفحدث سلامة التوجيهعلى أنه إصدار BGP غير مصرح به، أو إعلان أكثر تحديدًا غير مصرح به، أو تسريب مسار مغطى، أو تلاعب ضار بالمسار يؤثر على بادئة منصوص عليها ويسبب انقطاعًا أو تدهورًا قابلًا للقياس. يجب أن يعالج التعريف الأحداث العرضية والخبيثة والنزاعات التجارية بشكل منفصل. لا يجب أن يصنف أي فشل في إمكانية الوصول كاختطاف.
يمكن أن يغطيحدث سلامة السجلالتغيير أو الحذف أو النقل أو التعليق أو رفض الوصول غير المصرح به أو الخاطئ الذي يؤثر على خدمات السجل أو RPKI المنصوص عليها. يجب أن توضح البوليصة ما إذا كان خطأ المزود والخطأ البشري للمؤمن عليه مغطى، وما إذا كان يجب تسمية RIR كخدمة معتمدة. لا يجب أن تتطلب فقدان السلامة أن يكون نظام المزود بأكمله غير متصل.
يمكن أن يدفعبند نفقات استعادة الموارد الرقميةمقابل التحقيق المتخصص، وتنسيق التوجيه، وتصحيح السجل، ومعالجة RPKI، واستعادة DNS العكسي، وعمل السمعة، والقدرة المؤقتة اللازمة. يمكن للشروط الخاصة تطبيق حدود ومزودين معتمدين.
يمكن أن يغطيبند خسارة انقطاع الشبكةالفقدان الجزئي أو الكلي لإمكانية الوصول، والتدهور المحدد، وخسارة الإيرادات الناتجة بعد فترة سماح مخصصة لأحداث التوجيه. قد يكون الخصم الزمني الأقصر أو الاحتفاظ النقدي أكثر ملاءمة من فترة سماح طويلة إذا كانت الحوادث قصيرة ومكلفة.
يمكن أن تعالجوحدة منفصلة للدفاع عن الحقوق أو القيمة المتفق عليهاالمطالبات الخصومة غير المعروفة مع مراعاة العناية الواجبة الصارمة. لا يجب إدخالها خلسة في صياغة استعادة البيانات. تتطلب النزاعات المعروفة والتحويلات غير المصرح بها المتعمدة والعقوبات والعلاجات غير القابلة للتأمين معالجة صريحة.
يجب على البوليصة تنسيق الوحدات. إذا تسبب اختراق حساب في ROA سيئة ثم مسار مزيف، لا يجب أن يجذب حدث واحد حدودًا أو احتجازات مكررة ما لم ينص على ذلك. في نفس الوقت، لا يجب أن يمحو استثناء في وحدة الحقوق انقطاعًا مغطىً لولا ذلك لمجرد أن الأطراف تنازعت لاحقًا على الملكية. تتطلب لغة منع السببية المتزامنة وأحكام الأحداث المرتبطة وأولوية التغطية صياغة مدروسة.
الدقة ليست ضد المؤمن. تسمح للمؤمن بتسعير التعرض وللمالك بمعرفة أي استرداد يتوقعه.
يجب أن يكافئ الاكتتاب التحكم بدلاً من الحجم فقط
عد العناوين هو مؤشر ضعيف للخسارة./16يدعم خدمة مرنة قد يمثل خطر انقطاع أقل من/22مضمن في هوية دفع حرجة مع مزود أعلى واحد وبدون ROA.
يجب أن يبدأ الاكتتاب بجودة المخزون. هل يمكن لمقدم الطلب إنتاج البادئات الدقيقة والكيانات المسجلة وأنظمة AS الأصل والخدمات والعقود والقيم الدفترية؟ هل المواقف المملوكة والمستأجرة منفصلة؟ هل الموارد المتنازع عليها أو التاريخية محددة؟ المخزون غير المعروف ليس تنويعًا؛ إنه تعرض غير مقاس.
ضوابط التوجيه مهمة. يمكن للمؤمن الاستفسار عن تغطية ROA وانضباط الحد الأقصى للطول، وتصفية بادئة الأعلى، ومراقبة المسار، والعبور المتنوع، وجهات اتصال الطوارئ، والموافقة على التغييرات، وإجراءات السحب المختبرة. RPKI قيم لكن لا يجب معاملته كضمان أمني ثنائي. يلاحظ NIST أن التحقق من صحة أصل المسار يخفف فئة من الاختطافات؛ إنه لا يزيل كل تلاعب بالمسار أو خطأ تشغيلي.
ضوابط السجل مهمة بشكل منفصل. يمكن للمؤمن تقييم المصادقة متعددة العوامل، وحسابات الأدوار، وجهات اتصال الطوارئ المصرح بها، ومطابقة سجلات الشركة، والموافقة على النقل، واسترداد الحساب، وتغييرات الكيان القانوني، والتحقق الدوري. يجب أن يكون المؤمن عليه قادرًا على إظهار من يمكنه إنشاء ROA أو طلب نقل وكيف يتم فحص الإجراء التدميري.
تشمل ضوابط الحقوق العناية الواجبة بالاستحواذ، وبيانات CIDR الدقيقة، وسلطة البائع، والضمانات، وإكمال السجل، وبحث الامتيازات عند الاقتضاء، وتعاقب الشركات، ومعالجة المساحة التاريخية. تاريخ BGP نظيف لا يعوض سلسلة استحواذ مكسورة.
يجب أن يختبر استمرارية العمل الاعتماد على العناوين. هل يمكن للخدمة استخدام بادئات بديلة؟ كم من الوقت ستستغرق القوائم البيضاء للعملاء للتغيير؟ هل القدرة المؤقتة متاحة؟ هل لدى الشركة مساعدة محددة مسبقًا من المزودين الأعلى؟ قد يكون من السهل من الناحية الفنية إعلان كتلة بديلة ومن المستحيل تجاريًا استبدالها لأن العملاء يثقون في العناوين القديمة.
يجب على المؤمن أيضًا تحديد التركيز. قد يعتمد العديد من المؤمن عليهم على نفس RIR أو مزود عبور أو منصة سحابية أو مستودع RPKI أو برنامج التحقق من صحة المسار المستخدم على نطاق واسع. قد ينتج حدث واحد خسائر مترابطة. يلاحظتقرير GAO لعام 2022 حول مخاطر السيبرانية الكارثيةأن المؤمنين الخاصين لديهم تعرض محدود للأحداث السيبرانية النظامية بسبب الاستثناءات وغيرها من التدابير. توجيه الإنترنت هو بطبيعته نظامي، لذلك لا يمكن تجاهل التجميع.
لا توفر أي من هذه الضوابط احتمال خسارة إجمالي. حوادث BGP العامة وتقارير الاحتيال وسجلات النقل لها مقامات وتحيزات إبلاغ مختلفة. يجب على الاكتتاب تسعير عدم اليقين بأمانة بدلاً من اختراع تردد من الأحداث المرئية فقط.
تحتاج المطالبات إلى شجرة أسباب، وليس منافسة على اللوم
أثناء الحادث، يجب على المشغلين استعادة الخدمة قبل أن ينتهي المحامون من تسمية الخطر. يجب أن تدعم البوليصة هذه الأولوية مع الحفاظ على الأدلة.
يمكن لاجتماع المطالبة الأول استخدام شجرة أسباب. هل ظهر مسار غير مصرح به؟ هل تغيرت حالة سجل أو RPKI منصوص عليها؟ هل عانى نظام مؤمن عليه أو مزود من وصول غير مصرح به أو خطأ بشري أو إخفاق فني؟ هل ادعى طرف ثالث حقوقًا؟ أي حدث وقع أولاً؟ ما الخسائر التي استمرت بعد تصحيح كل حالة؟
هذا التسلسل يمنع السببية المبسطة. افترض أن بيانات اعتماد RIR المخترقة تسمح بحذف ROA. ثم يرفض مزود أعلى غير مرتبط المسار الشرعي كغير صالح، مسببًا انقطاعًا. المسار الفوري صادر عن المؤمن عليه؛ لا يوجد أصل مزيف. قد يكون السبب حدث أمن سجل أدى إلى رفض بموجب سياسة التوجيه. بوليصة تغطي فقط "الاختطاف" قد تفوته.
افترض أن مزودًا أعلى يسرب عن طريق الخطأ مسارات المالك، مما يخلق ازدحامًا ولكن لا أصل غير مصرح به. يميز NIST والممارسة التشغيلية بين تسريبات المسار واختطاف الأصل على الرغم من أن كلاهما يعطل الخدمة. يجب أن يقول الملحق ما إذا كانت التسريبات مغطاة.
افترض أن بائعًا يلغي تفويض التوجيه أثناء نزاع دفع. من الناحية الفنية، قد يصبح المسار غير صالح. تجاريًا، قد ينشأ الفعل من تنفيذ عقد بدلاً من اختراق ضار. قد تتعارض وحدة خسارة التشغيل والاستثناء التعاقدي ما لم تحدد البوليصة كيف يتم التعامل مع التفويض المتنازع عليه.
يجب على الخبير قياس الخسارة حسب المرحلة: الكشف، الحدث النشط للمسار أو السجل، الاستعادة الفنية، تطبيع الخدمات المعتمدة، ومعالجة الذيل الطويل. قد تختلف التغطية حسب المرحلة. قد تنطبق تكاليف الطب الشرعي والاستجابة على الفور؛ قد تبدأ خسارة التشغيل بعد فترة سماح؛ قد يكون لنفقات السمعة حد؛ قد يقع نزاع الحقوق في مكان آخر.
يعتمد الحلول محل أيضًا على الفئة. الاسترداد من جهة ضارة غير واقعي بشكل عام. قد يكون الاسترداد من مزود خدمة مهمل محدودًا بالعقد. قد يكون الاسترداد من بائع أو وسيط أو مستشار كبيرًا في نقل معيب. يجب على المؤمن عليه الحفاظ على هذه الحقوق وتجنب الاعترافات التي تضر بالمؤمن، مع مراعاة البوليصة الفعلية.
شجرة الأسباب لا تضمن الدفع. تجعل الخلاف قابلاً للقراءة. يمكن للمؤمن الإشارة إلى المشغل أو الاستثناء أو مشكلة الكم؛ يمكن للمؤمن عليه الرد بالأدلة. هذا أفضل من الجدال حول ما إذا كان العنوان هو "حقًا ملكية" بينما يبقى العملاء غير متصلين.
RIRs هي مؤسسات إثبات، وليست مؤمنًا أخيرًا
تحتل سجلات الإنترنت الإقليمية موقعًا صعبًا في هذه المطالبات. يمكن أن تكون سجلاتها ومسارات تدقيقها حاسمة، لكنها ليست طرفًا في بوليصة السيبراني ولا تتحكم في جميع المسارات.
يمكن لـ RIR توثيق أحداث حسابه، وشرح حالة النقل، وتصحيح الأخطاء وفقًا لعمليته، وإدارة خدمة RPKI المستضافة، والحفاظ على السجل العام. يمكنه أن يقول ما إذا كان المصدر هو المالك المسجل الحالي وفقًا للسياسة أو ما إذا كان النزاع يمنع النقل. يمكن لهذه الحقائق أن تثبت طبقة السجل.
لا يمكنه عادةً إثبات الربح المفقود للمؤمن عليه، أو تحديد كيف وجهت كل شبكة، أو تقييم الكتلة، أو تحديد التغطية التأمينية. ولا يجب على المؤمن أن يطلب من RIR وصف حدث بأنه "سرقة" قبل دفع تعويض عن الانقطاع الناتج عن حدث سلامة مغطى. تتبع مفردات السجل مجالها المؤسسي.
يقبلنموذج الإبلاغ عن الاحتيال لـ ARINتقارير عن الموارد التي يُشتبه في الحصول عليها بطريقة احتيالية أو تعديلات غير مصرح بها على السجلات. هذا مسار حادث مفيد. لا ينشر مقام احتيال عالمي ولا يعد بعلاج معين. شرط سياسة APNIC الذي يستبعد المصادر المتنازع عليها من النقل هو عنصر تحكم. لا يفصل في جميع الخلافات الخاصة.
أفضل تصميم تأمين يخلق بروتوكول ارتباط. يأذن المؤمن عليه لمتخصصين معينين بالتواصل مع السجل، ويحافظ على معرفات التذاكر، ويقدم وثائق شركة موثقة، ويسجل أختام الوقت للقرارات. يمول المؤمن تكلفة المتخصصين المغطاة دون محاولة توجيه السجل خارج السياسة.
يمكن للسجلات أيضًا تحسين قابلية التأمين من خلال تاريخ حساب قابل للتصدير، ومصادقة قوية، وأصحاب أدوار متعددين، وتعديلات تدميرية مؤجلة عندما يكون ذلك آمنًا، وتصعيد حادث واضح، وحالة نقل قابلة للقراءة آليًا. هذه التحسينات تقلل عدم اليقين في الأدلة للجميع، وليس فقط للمؤمنين.
هناك حد للشفافية. الكشف العلني عن تفاصيل أمان الحساب أو المطالبين أو الوثائق المقيدة قد يخلق مخاطر جديدة. يمكن للمؤمنين تلقي الأدلة بموافقة وسرية. تظل بيانات النقل والتوجيه العامة مفيدة لكنها غير كاملة.
سوق تأمين يحترم هذه الحدود سيستخدم أدلة RIR بشكل صحيح: دليل قوي على حالة التسجيل والخدمة، وليس شهادة عالمية للملكية أو التوجيه أو الخسارة الاقتصادية.
يتطلب خطر التوجيه النظامي قرارات صريحة للسعة
يعمل التأمين السيبراني بشكل أفضل عندما تكون الخسائر مستقلة بما يكفي لتجميعها. توجيه الإنترنت مبني على تبعيات مشتركة.
قد يؤثر مسار سيئ منتشر على نطاق واسع على آلاف المؤمن عليهم ومزوديهم في وقت واحد. قد يؤدي إخفاق في منصة رئيسية إلى تعطيل العديد من الشبكات. قد تخلق مشكلة في مستودع RPKI أو التحقق استجابات توجيه مترابطة. قد تخلق حملة مرتبطة بدولة أسئلة حول الإسناد واستثناء الحرب. هذه ليست أسبابًا لترك كل مالك دون تأمين؛ إنها أسباب لتحديد التجميع.
وجدتقرير GAO لعام 2021 حول التأمين السيبرانيسوقًا متطورًا قد يجد فيه العملاء صعوبة في تحديد التغطية لأن المصطلحات الرئيسية تفتقر إلى تعريفات قياسية ويواجه المؤمنون بيانات تاريخية محدودة. يصفتقرير GAO لعام 2022السعة المحدودة للتأمين الخاص لاستيعاب الهجمات الكارثية ويلاحظ التدابير التي اتخذها المؤمنون للحد من التعرض النظامي. يميزنظرة NAIC العامة للأمن السيبرانيأيضًا بوالص السيبراني بأنها شديدة التخصيص.
لتغطية الموارد الرقمية، يجب على المؤمن أن يوضح ما إذا كان حدث توجيه واسع النطاق، أو انقطاع بنية تحتية للإنترنت، أو فشل مزود، أو حدث مرتبط بالحرب، أو إجراء حكومي مستبعدًا أو محدودًا أو مغطى. لا يجب على المالك استنتاج تغطية كارثة من بند مصمم لشبكة واحدة مخترقة.
تحتاج نمذجة التجميع إلى معرفات: RIR، ومرساة الثقة ومستودع RPKI، وبرنامج التحقق، ومزودو العبور، والمنصات السحابية، وتبعيات DNS، والتركيز الجغرافي. قد تكون البيانات الدقيقة غير مكتملة. قد يستخدم المؤمن سيناريوهات بدلاً من دقة زائفة: إبطال متزامن، تسريب مسار رئيسي، اختراق حساب مزود، أو انقطاع خدمة سجل على المستوى الإقليمي.
يمكن أن تكون السعة متدرجة. يمكن أن تقع أحداث التوجيه القصيرة العادية ضمن بوليصة السيبراني الأولية. قد يكون لتغطية الأحداث الواسعة حد منفصل واحتفاظ. قد تظل تغطية الحقوق خاصة بالمعاملة. قد تدفع التغطية البارامترية بناءً على إمكانية الوصول المرصودة بسرعة، ولكن فقط إذا كان المؤشر مرتبطًا بالخسارة الفعلية ويقاوم التلاعب.
يجب على المؤمن عليه فهم السيبراني الصامت في بوالص الممتلكات وخسارة التشغيل التقليدية. تعتمد خسارة التشغيل التقليدية غالبًا على الضرر المادي، بينما تعالج الصياغة السيبرانية المستقلة أحداث الشبكة. يجب تنسيق التداخلات والفجوات. يجب على البرج الذي يحتوي على الممتلكات والسيبراني وأخطاء وسهو التكنولوجيا والاحتيال والتغطية التعاملية تحديد أي طبقة تقود لكل خطر من مخاطر الموارد الرقمية.
أخطر افتراض نظامي هو أن بوليصة أخرى ستستجيب. السعة الصريحة أقل تكلفة من الطعن في الصمت.
### يمكن لجمعية الموارد الرقمية خلق انضباط قابل للتأمين
اقتراح جمعية الموارد الرقمية مفيد هنا لأن التأمين يحتاج إلى نفس الشيء الذي تحتاجه الإدارة الجيدة: تعرض محدد مع تغيير خاضع للرقابة وأدلة قابلة للاسترداد.
أولاً، تعالج NRS الموارد الرقمية كتبعيات مدارة بدلاً من تكوين منسي. هذا يشجع على مخزونات دقيقة وأوصياء معينين ومطابقة السجل وضوابط أمن التوجيه وخطط الاستمرارية. يمكن للمؤمن الاكتتاب على هذه الحقائق.
ثانيًا، تعامل السيطرة التشغيلية والمصلحة الاقتصادية على أنهما مرتبطتان لكن منفصلتان. يمكن لفريق الشبكة إثبات الأصل وتاريخ التوجيه. يمكن لفريق السجل إثبات حالة الحساب. يمكن للفرق القانونية والمالية إثبات الاستحواذ والتدفقات النقدية. تصبح المطالبات أقل عرضة للاعتقاد بأن قاعدة بيانات واحدة تجيب على جميع الأسئلة.
ثالثًا، تقدر الاستمرارية. قد يصبح العنوان مضمنًا في القوائم البيضاء للعملاء ووصول الشركاء وقواعد الامتثال وهوية الخدمة. قد يتسبب حدث توجيه قصير في خسارة تشغيل غير متناسبة مع عدد العناوين المتأثرة. الاكتتاب القائم فقط على عدد العناوين يغفل هذا الاعتماد؛ رسم خرائط على غرار NRS يجعله مرئيًا.
رابعًا، تدعم الوقاية. ROA دقيقة ومرشحات المزود والوصول الموثق إلى السجل وجهات اتصال مختبرة والاستبدال المخطط تقلل الخسائر. يجب أن يكافئ التأمين هذه الضوابط دون الوعد بأنها تزيل الخطر. يصف NIST التحقق من صحة أصل المسار كتخفيف، وليس أمنًا تامًا.
حدود الإثبات تظل ثابتة. لا تنشئ NRS سند ملكية، ولا تجبر قرار RIR، ولا تثبت معدل خسارة، ولا تتجاوز الاستثناءات. لا يجب أن تسوق "عنوانًا مؤمنًا بالكامل" عندما تغطي البوليصة الفعلية فقط تكاليف الاستجابة. يجب أن تقترن اللغة المؤسسية الإيجابية بالشروط الخاصة.
أفضل نتيجة هي حلقة تغذية راجعة. مالك أفضل ينتج أدلة أفضل. أدلة أفضل تسمح بتعاريف أضيق وتسعير أكثر إنصافًا. تغطية أوضح تمول استجابة خبيرة أسرع. بيانات المطالبات، المحمية بشكل صحيح، تكشف أي الضوابط تعمل. يمكن للسجلات والمشغلين تحسين الإجراءات دون أن يصبحوا مؤمنين.
هكذا تصبح جمعية حول الموارد الرقمية جادة اقتصاديًا: ليس بإعلان كل بادئة لا تقدر بثمن، ولكن بجعل التحكم والاستمرارية والمخاطر قابلة للقياس بما يكفي لتكون محكومة.
يجب أن تجيب البوليصة على اثني عشر سؤالاً قبل الاكتتاب
يمكن للمالك والوسيط اختبار بوليصة مقترحة باثني عشر سؤالاً.
- هل البادئات الدقيقة أو تعريف محفظة قابل لإعادة الإنتاج منصوص عليه؟
- هل النظام الحاسوبي المغطى يشمل البنية التحتية للتوجيه للمالك والأنظمة الخارجية المشغلة ذات الصلة؟
- هل انتشار المسار غير المصرح به هو نفسه مشغل، أم يجب أن يكون نظام المؤمن عليه نفسه مخترقًا؟
- هل يتم التعامل مع تسريبات المسار والأصول العرضية والاختطافات الخبيثة والتفويضات المتنازع عليها بشكل مختلف؟
- هل يشمل الانقطاع الفقدان الجزئي لإمكانية الوصول والتدهور القابل للقياس؟
- ما فترة السماح والخصم وفترة التعويض التي تنطبق على حدث توجيه قصير بذيل طويل؟
- هل RIR وNIR وRPKI والخدمات الأعلى معينة أو مدرجة وظيفيًا كتبعيات؟
- هل سلامة السجل تغطي التغيير الخاطئ وكذلك الاختراق العدائي؟
- ما تكاليف الاستجابة المتخصصة وتصحيح السجل والقدرة المؤقتة والسمعة المغطاة، ومن الموافقة المسبقة المطلوبة؟
- هل القيمة السوقية أو القيمة المتفق عليها لمركز المورد الرقمي مغطاة في مكان ما، أم فقط خسارة التدفق النقدي ونفقات الاستعادة؟
- كيف يتم تطبيق استثناءات العقد والملكية الفكرية والبنية التحتية والحرب والأحداث المعروفة؟
- ما واجبات الإثبات والإخطار والتعاون والتقييم والحلول محل التي يجب على المؤمن عليه الوفاء بها؟
إذا لم تكن الإجابات في الصياغة والملاحق والشروط الخاصة، فلا يمكن لعرض تجاري تقديمها. تقول ملخصات المنتج عادةً "خسارة التشغيل" دون تعريف النظام أو المشغل أو الخسارة. العقد يفعل ذلك.
يجب على المالك بعد ذلك إجراء ثلاثة تمارين طاولة. في الأول، أصل مزيف يحول نصف حركة المرور المرصودة لمدة أربعين دقيقة وتستمر فشل العملاء ست ساعات. في الثاني، تغيير سجل موثق لكنه احتيالي يعطل التحكم في ROA لمدة يومين. في الثالث، يدعي منتسب ما قبل الاستحواذ حقوقًا ويجمد بيعًا مخططًا دون تعطيل المسارات. يجب على الوسيط والمؤمن تحديد البند والاحتفاظ والأدلة والخسارة المحتملة غير المغطاة لكل منها.
أي إجابة تعامل الثلاثة كالمطالبة نفسها هي تحذير. أي إجابة تضمن الدفع دون فحص التعريفات أسوأ.
الهدف ليس إزالة كل غموض. التأمين دائمًا يطبق كلمات على حقائق غير متوقعة. الهدف هو وضع الحدود المتوقعة حيث يمكن للطرفين رؤيتها.
أمن الخسارة التي يمكن أن تحدث بالفعل
كتلة IPv4 لا تختفي عندما يظهر إعلان BGP سيئ. ما يمكن أن يختفي هو قابلية الوصول والتحكم الموثوق وقابلية البيع والإيرادات أو الثقة. كل منها لا يمكن تأمينه إلا إذا تم تسميته وقياسه.
تقع أحداث التوجيه بشكل أساسي ضمن وحدة انقطاع الشبكة والاستجابة. يجب أن يعكس المشغل قابلية الوصول غير المصرح بها، وليس الحيازة المادية للعنوان. تقع أخطاء السجل ضمن وحدة سلامة وخدمة معتمدة تغطي حالة السلطة الخاطئة وكذلك فشل النظام. تقع نزاعات الملكية، إذا كانت مغطاة، ضمن وحدة حقوق أو تعاملات خاضعة للعناية الواجبة بشكل منفصل. تحتاج السمعة ومعالجة الذيل الطويل إلى حدودها وفترتها الخاصة.
هذا الفصل جيد للمؤمنين. يمنع قسط خسارة التشغيل العادي من حمل قيمة الأصل المتنازع عليه بصمت. يجعل التجميع مرئيًا. يوجه الخبراء إلى الأدلة الصحيحة.
وهو أيضًا جيد للمالكين. يمكنهم رؤية أن المؤمن يمكنه دفع تكاليف التحقيق والأرباح المفقودة دون شراء كتلة بديلة. يمكنهم مواءمة ضوابط السجل والتوجيه والقانونية والمالية. يمكنهم اختيار ما إذا كانت تغطية الحقوق تستحق عنايتها الواجبة وسعرها.
لا يوفر أي مصدر عام نسبة مئوية عالمية لاختطافات IPv4 التي تنتج خسارة مؤمنة، أو أخطاء السجل التي تصبح دائمة، أو نزاعات الملكية التي تهزم المالكين. تفتقر الحوادث المرئية إلى مقام مشترك، والمطالبات الخاصة لا تُنشر بشكل شامل. لا يجب أن تعتمد البوليصة الصادقة على يقينيات مخترعة.
الإجابة النهائية على سؤال ما إذا كان التأمين السيبراني يغطي أصل مورد رقمي هي مشروطة لكنها مفيدة. يمكن أن تغطي عواقب مهمة. لا يجب افتراض أنها تغطي القيمة القانونية أو السوقية للأصل. يمكن سد الفجوة بملاحق دقيقة وتبعيات منصوص عليها وفترات سماح مخصصة وبروتوكول إثبات مطالبة.
الأصل الرأسمالي المختطف يحتاج إلى أكثر من تسمية سيبرانية. يحتاج إلى بوليصة تعرف الفرق بين المسار والسجل والحق.
المصادر
- NIST SP 1800-14: حماية سلامة توجيه الإنترنت
- NIST: توجيه قوي بين النطاقات
- مسودة مراجعة NIST لـ SP 800-189 حول أمن ومرونة BGP
- IETF RFC 9582: ملف تعريف لتفويضات أصل المسار
- IETF RFC 6480: بنية تحتية لدعم توجيه الإنترنت الآمن
- صياغة بوليصة Allianz UK Cyber Select
- عينة Chubb Australia Cyber Enterprise Risk Management الإصدار 2.2
- صياغة بوليصة RSA Cyber Protection
- نموذج صياغة بوليصة AIG CyberEdge
- GAO الأمريكي: التأمين السيبراني - المؤمنون والمؤمن عليهم يواجهون تحديات في سوق متطور
- GAO الأمريكي: التأمين السيبراني - إجراءات مطلوبة لتقييم الاستجابة الفيدرالية المحتملة للهجمات الكارثية
- ورقة بيضاء حول التأمين السيبراني من وزارة الخزانة الأمريكية ومشروع التأمين بين الاتحاد الأوروبي والولايات المتحدة
- نظرة NAIC على الأمن السيبراني والتأمين السيبراني
- اتفاقية خدمات التسجيل ARIN
- شروط استخدام RPKI ARIN
- قناة الإبلاغ عن الاحتيال ARIN
- سياسات الموارد الرقمية للإنترنت لـ APNIC
- شروط النقل APNIC
- إحصائيات نقل IPv4 لـ RIPE NCC

