Zusammenfassung
- Die Cyber-Versicherung kann bestimmte Verluste durch Routing-Entführungen abdecken, insbesondere Untersuchungskosten, zusätzliche Kosten und Betriebsunterbrechungen, jedoch nur, wenn das Ereignis den Definitionen der Police in Bezug auf Computersystem, Sicherheitsverletzung, Unterbrechung und gedeckten Verlust entspricht. Das Wort „Cyber“ in den besonderen Bedingungen sichert nicht jede Störung, die das Internet betrifft.
- Ein Routing-Ereignis, ein Registerfehler und ein Streit über Rechte an digitalen Ressourcen sind unterschiedliche Gefahren. Ersteres verändert die verbreitete Erreichbarkeit; letzteres verändert oder deaktiviert die maßgebliche Eintragung und die zugehörigen Dienste; das Dritte bestreitet das Recht zwischen den Parteien. Sie erfordern jeweils BGP-Nachweise, Registernachweise und Transaktions- oder Rechtsnachweise.
- Die Standardformulierungen offenbaren eine Deckungslücke. Betriebsunterbrechungsklauseln verlangen oft die Nichtverfügbarkeit eines versicherten oder gedeckten Computersystems, die direkt durch aufgeführte Ereignisse verursacht wird und über eine Wartezeit hinaus andauert. Ein globales Routing-System oder ein RIR-Dienst fällt möglicherweise nicht ohne weiteres in das eigene System des Versicherungsnehmers oder die Definition eines benannten Anbieters.
- Den Marktwert eines IPv4-Blocks wiederherzustellen ist nicht dasselbe wie die Wiederherstellung von Daten. Manche Standardpolicen schließen den wirtschaftlichen oder Marktwert von Daten explizit von den Wiederherstellungskosten aus. Ein sauberes Routing und ein korrigierter Registereintrag können den Betrieb wiederherstellen, während ein permanenter Abschlag, eine Anwaltsrechnung oder ein verlorener Verkauf außerhalb der üblichen Cyber-Deckung bleiben.
- Die Versicherung digitaler Ressourcen sollte daher modular sein: eine Klausel für Routing-Unterbrechung, eine Klausel für Register- oder abhängige Dienstintegrität und, falls der Markt dies wünscht, eine gesondert abgeschlossene Deckung für Rechtsverteidigung oder vereinbarten Wert. Sie unter einem vagen Begriff „IP-Entführung“ zusammenzufassen, lädt zu Streitigkeiten über Ursache und Abhilfe ein.
- Ansprüche müssen synchronisierte Beweise vor der Netzkonvergenz bewahren: Beobachtungen von Route-Collectoren, ROA-Status, Router- und Upstream-Provider-Logs, Register-Tickets, authentifizierte Kontohistorie, RDAP-Änderungen, Verträge, Unternehmensnachfolge, Cashflow-Aufzeichnungen und eine kontrafaktische Verlustberechnung. Kein einziger Screenshot beweist gleichzeitig Entführung und Eigentum.
- Der Ansatz der Gesellschaft für Nummernressourcen kann das Risiko versicherbar machen, indem er ein definiertes Inventar, einen Kontrollstandard und ein Beweisprotokoll bereitstellt. Er kann keine Deckung garantieren, kein Eigentum schaffen oder eine globale Verlusthäufigkeit liefern. Bessere Governance reduziert Unsicherheit; die Police-Formulierung, die besonderen Bedingungen, Klauseln und das anwendbare Recht entscheiden über den Anspruch.
Die Frage ist nicht, ob die Adressen gestohlen wurden
Die Sprache des Diebstahls ist unwiderstehlich. Der Verkehr, der für einen Adressblock bestimmt ist, scheint auf ein nicht autorisiertes Netzwerk umgeleitet zu werden. Kunden können den legitimen Dienst nicht erreichen. Die Überwachung bezeichnet das Ereignis als Entführung. Führungskräfte fragen, ob ein Kapitalwert gestohlen wurde und ob die Cyber-Versicherung zahlen wird.
Die erste Antwort ist, dass das Ereignis schwerwiegend sein kann, ohne eine Übertragung der zugrunde liegenden Registrierungsposition zu sein. BGP verteilt Ankündigungen darüber, wie Präfixe erreicht werden können. Ein falscher oder fehlerhafter Ursprung kann einige Routen anziehen, während die RIR-Registrierung unverändert bleibt und der rechtmäßige Inhaber die Kontrolle über das Konto behält. Wenn die falsche Ankündigung zurückgezogen wird und die Filter konvergieren, kann der Verkehr ohne Registerübertragung zurückkehren.
Die zweite Antwort ist, dass eine Registerkompromittierung schwerwiegend sein kann, ohne wie eine klassische Routing-Entführung auszusehen. Ein Angreifer kann Kontakte ändern, Kontozugriff erlangen, eine Routenursprungsberechtigung ändern oder einen nicht autorisierten Übertragungsprozess einleiten. Die Router des Inhabers können weiterhin normal ankündigen, währenddessen. Das entscheidende Ereignis tritt in der Autoritäts- und Dienstschicht auf, nicht im ersten beobachteten Pfad.
Die dritte Antwort ist, dass ein Rechtsstreit keinerlei Computereingriff beinhalten kann. Ein Verkäufer und ein Käufer können sich über den Abschluss uneinig sein; verbundene Unternehmen können bestreiten, welche Gesellschaft einen historischen Block kontrolliert; ein Gläubiger kann ein Sicherungsrecht geltend machen; ein Register kann einen Antrag wegen bestrittener Status zurückhalten. Das Netzwerk kann erreichbar bleiben, während der wirtschaftliche Vermögenswert illiquide wird.
Die Versicherung reagiert auf definierte Ursachen und definierte Verluste, nicht auf die emotionale Kraft von „gestohlen“. Eine Police kann Einnahmeausfälle decken, wenn ein gedecktes System nach einer Sicherheitsverletzung nicht verfügbar ist. Sie kann Kosten für die Incident-Response decken. Sie kann Vertragshaftung, Streitigkeiten über geistiges Eigentum, Sachschäden oder den Marktwert von Daten ausschließen. Sie kann einen benannten abhängigen Dienstleister verlangen. Sie kann eine längere Wartezeit als die sichtbarste Phase eines Routing-Ereignisses anwenden.
Die produktive Frage lautet daher: Welche Kontrollfläche ist ausgefallen, welches Ereignis hat den Ausfall verursacht, welches versicherte Interesse wurde geschädigt, welcher messbare Verlust folgte, und welche Versicherungsklausel und welcher Ausschluss regeln dies? Wenn die Police nicht um diese Fragen herum formuliert ist, entdeckt der Inhaber seine tatsächliche Deckung erst im Verlauf eines bestrittenen Anspruchs.
Drei Gefahren verbergen sich hinter einem alarmierenden Titel
Ein Versicherer sollte zunächst das Szenario in drei Gefahrenkategorien unterteilen.
Das Routing-Integritätsrisikoist das Risiko, dass nicht autorisierte, versehentliche oder politikwidrige Routing-Informationen die Art und Weise verändern, wie andere Netzwerke das versicherte Präfix erreichen. Der Mechanismus kann ein falscher Ursprung, eine spezifischere Ankündigung, ein Route-Leak oder eine andere Manipulation sein. Der unmittelbare Schaden ist die Umleitung des Verkehrs, Denial of Service, Abhörrisiko, Latenz, Instabilität oder Verschlechterung. Die Beweise finden sich in BGP-Updates, Route-Collectoren, Routern, Aufzeichnungen der Upstream-Provider und dem Zustand der Routing-Sicherheit.
Das Registerintegritätsrisikoist das Risiko, dass die maßgebliche administrative Position oder die mit einer digitalen Ressource verbundenen Dienste ohne entsprechende Autorisierung geändert, deaktiviert oder unzugänglich gemacht werden oder von einer autorisierten Institution falsch geändert werden. Der Mechanismus kann eine Kontokompromittierung, betrügerische Dokumentation, menschliches Versagen, fehlerhafter Authentifizierungsprozess, falsche Übertragung, falsche Organisationszuordnung oder eine Störung der RPKI- und Reverse-DNS-Verwaltung sein. Die Beweise finden sich in authentifizierten Kontoprotokollen, Tickets, signierten Dokumenten, Registeraufzeichnungen, Dienstzeitstempeln und dem Verlauf der Berechtigungsnachweise.
Das Rechts- und Transaktionsrisikoist das Risiko, dass Parteien bestreiten, wer die anerkannte Position nutzen, kontrollieren, verpfänden oder übertragen kann. Der Mechanismus kann fehlerhafte Erwerbsdokumente, Unternehmensnachfolge, Vertragsbruch, Insolvenz, konkurrierende Sicherungsrechte, Sanktionen oder ungeklärte Vermögenshistorie sein. Die Beweise finden sich in Verträgen, Rechnungen, Vorstandsermächtigungen, Unternehmensdokumenten, Gerichtsbeschlüssen, Registervereinbarungen und dem Übertragungsprozess. Ein Netzwerkprotokoll kann die Nutzung zeigen, aber nicht alle rechtlichen Ansprüche entscheiden.
Die drei können interagieren. Ein Angreifer kann ein Registerkonto kompromittieren, eine Routing-Berechtigung erstellen oder löschen und dann das Präfix ankündigen. Ein Verkäufer kann nach einem bestrittenen Verkauf weiter routen. Ein Inhaber kann einen versehentlichen Upstream-Leak als Entführung bezeichnen, während ein Versicherer prüft, ob ein versichertes System eine Sicherheitsverletzung erlitten hat. Die Interaktion löscht die Unterscheidung nicht.
Es ist nützlich, eine vierte Kategorie hinzuzufügen:das Reputations- und Abhängigkeitsrisiko. Eine Entführung kann dazu führen, dass Spam, Betrug oder missbräuchlicher Verkehr den Adressen zugeschrieben werden. Selbst nachdem das Routing korrigiert wurde, können Sperrlisten, Betrugssysteme, Geolokalisierung und Whitelists der Kunden falsch bleiben. Der Inhaber behält den Block, verliert aber einen Teil seiner produktiven Akzeptanz. Dies ist oft der lange Nachlauf des Ereignisses und entspricht möglicherweise nicht dem Wiederherstellungszeitraum der Police.
Jede Gefahr hat ein anderes Heilmittel. Routing-Vorfälle erfordern Rückzug, Filterung, korrekte Autorisierung und Ausbreitung. Registervorfälle erfordern Kontosperrung, authentifizierte Korrektur und Wiederherstellung des Dienstes. Rechtsstreitigkeiten erfordern eine Einigung, eine gerichtliche Entscheidung oder eine anerkannte Übertragung. Reputationsschäden erfordern Abhilfe durch Dritte. Für ein Heilmittel zu bezahlen, kann nicht vorausgesetzt werden, dass es die anderen heilt.
Eine Route-Entführung ist ein Verfügbarkeitsereignis mit Sicherheitsfolgen
NIST Special Publication 1800-14definiert eine Route-Prefix-Entführung als ein autonomes System, das versehentlich oder böswillig ein BGP-Update für ein Präfix ausgibt, das es nicht ausgeben darf. Das NIST identifiziert Folgen wie Denial of Service, unerwünschte Verkehrsumleitung, Zustellungsfehler und erhebliche Leistungsverschlechterung. Dies ist ein solider Ausgangspunkt für die Versicherung, da es ein Ereignis und einen Schaden beschreibt, ohne zu behaupten, dass der Registertitel geändert wurde.
BGP ist verteilt. Der Inhaber besitzt oder betreibt nicht jeden Router, der eine Ankündigung empfängt. Jedes Netzwerk wendet seine eigene Pfadauswahl und -richtlinie an. Eine nicht autorisierte spezifischere Route kann Verkehr von vielen Orten anziehen; ein falscher Ursprung gleicher Länge kann eine andere Gruppe betreffen. Filterung und Ursprungsvalidierung sind nicht einheitlich. Das Ereignis kann daher teilweise und geografisch unregelmäßig sein.
Die Teilweise verkompliziert die Betriebsunterbrechung. Eine Website kann für den Überwachungsstandort des Versicherungsnehmers verfügbar bleiben, während Kunden hinter den betroffenen Netzwerken scheitern. Eine API kann einige Aufrufe akzeptieren und andere blockieren. Ein Zahlungsdienst kann mit reduzierter Kapazität weiterlaufen. Eine Police, die eine „vollständige“ Nichtverfügbarkeit verlangt, könnte ein anderes Argument liefern als eine, die teilweise Unterbrechung, Verlangsamung oder Verschlechterung abdeckt.
Die Dauer ist ebenfalls rutschig. Die feindliche Route kann zwanzig Minuten sichtbar sein, während Caches, Sitzungen, DNS, Betrugskontrollen und Kundenvertrauen länger brauchen, um sich zu normalisieren. Eine Wartezeit kann das kurze Routing-Ereignis eliminieren, selbst wenn die Reaktionskosten und nachgelagerten Verluste weiterlaufen. Umgekehrt benötigt eine Police, die den Entschädigungszeitraum ab Entdeckung beginnt, eine klare Methode für Verluste, die begonnen haben, bevor der Inhaber die Anomalie sah.
Die Sicherheitskausalität ist nicht automatisch. Ein nicht autorisierter Ursprung kann aus einer böswilligen Handlung, einer versehentlichen Fehlkonfiguration, einer abgelaufenen Kundenberechtigung oder einer bestrittenen Geschäftsbeziehung resultieren. Eine Police, die auf böswillige Handlungen beschränkt ist, kann diese unterschiedlich behandeln. Eine breitere Erweiterung auf Systemausfall oder menschliches Versagen kann helfen, aber nur, wenn das betreffende System und der Akteur ihrer Definition entsprechen.
RPKI verbessert Beweise und Abwehr, macht die Route aber nicht selbstausführend. Eine ROA drückt aus, welcher Ursprungs-AS für abgedeckte Präfixe gemäßRFC 9582autorisiert ist. Netzwerke, die die Ursprungsvalidierung verwenden, können widersprüchliche Ankündigungen klassifizieren, aber die lokale Routing-Richtlinie bestimmt die Wirkung. Eine gültige ROA ist ein Beweis für die Ursprungsautorisierung; sie ist kein Beweis für Betriebsunterbrechung, Angreiferidentität, Verlust des Marktwerts oder rechtliches Eigentum.
Für die Versicherung sollte eine Route-Entführung als messbare Integritäts- und Verfügbarkeitsgefahr formuliert werden. Sie als Diebstahl der Nummer selbst zu behandeln, schafft eine Beweislast, die Routing-Nachweise nicht erfüllen können.
Die gewöhnliche Cyber-Police beginnt mit dem versicherten System
Die öffentlichen Musterpolicen sagen uns nicht, was jeder Käufer gekauft hat. Sie zeigen das Formulierungsproblem.
Die aktuelleCyber Select-Formulierung von Allianz UKbietet eine Betriebsunterbrechungsdeckung für Verluste, die direkt aus der vollständigen oder teilweisen Nichtverfügbarkeit des Computersystems des Unternehmens resultieren, verursacht durch ein definiertes Ereignis und über eine Wartezeit hinaus. Ihr Basisereignis für Betriebsunterbrechung ist ein Cyberangriff auf Systeme unter direkter operativer Kontrolle des Versicherungsnehmers; Erweiterungen behandeln menschliches Versagen und technisches Versagen in diesen Systemen.
Das MusterCyber Enterprise Risk Management Version 2.2 von Chubb Australiendefiniert einen Betriebsunterbrechungsvorfall als die Unfähigkeit, auf ein gedecktes oder gemeinsam genutztes Computersystem zuzugreifen, oder dessen Störung, die direkt durch aufgeführte Ereignisse verursacht wird, einschließlich böswilliger Handlungen, unbefugter Nutzung, menschlichen Versagens, Netzwerksicherheitsverletzung und Programmierfehlern. Seine Definition des gedeckten Systems umfasst Systeme, die dem Versicherungsnehmer gehören, von ihm gemietet oder betrieben werden, sowie Systeme, die von einem vertraglichen Anbieter ausschließlich zu seinem Vorteil betrieben werden.
DieCyber Protection-Formulierung von RSAknüpft die Cyber-Betriebsunterbrechung ebenfalls an die Nichtverfügbarkeit des Computersystems des Versicherungsnehmers und bietet eine Eventualunterbrechung für benannte oder nicht benannte Anbieter, wenn sie gezeichnet ist. Sie berechnet den Verlust nach Bruttomarge, Bruttoeinnahmen und angemessenen Mehrkosten, vorbehaltlich Wartezeit und besonderen Bedingungen.
Diese Beispiele enthalten nützliche Deckungen. Sie zeigen auch, warum sich ein IPv4-Inhaber nicht auf Implikationen verlassen sollte. Ist eine nicht autorisierte Ankündigung durch ein fremdes autonomes System ein Ereignis „in“ dem Computersystem des Versicherungsnehmers? Ist das globale Inter-Domain-Routing-System ein gemeinsam genutztes Computersystem? Betreibt ein RIR ein System ausschließlich zum Vorteil des Inhabers oder für eine regionale Gemeinschaft? Ist ein Upstream-Provider ein benannter Anbieter? Ist die Verschlechterung ausreichend, oder muss das versicherte System nicht verfügbar sein?
Die Antworten hängen von der Formulierung und den Fakten ab. Die eigenen Edge-Router des Inhabers können gesund bleiben, während der eingehende Verkehr woanders umgeleitet wird. Die versicherte Anwendung kann bereit sein, aber von den betroffenen Netzwerken aus nicht erreichbar. Wenn der Auslöser auf die Kompromittierung eigener Hardware abzielt, wird der physische Ort der Ursache streitig. Wenn er auf den Verlust der Erreichbarkeit festgelegter Präfixe abzielt, der durch nicht autorisierte Routenausbreitung verursacht wird, kann die Police die tatsächliche Gefahr behandeln.
Eine Klausel sollte diese semantische Distanz vor dem Abschluss schließen und nicht einen Schadensregulierer bitten, „Computersystem“ nach einem Ausfall neu zu interpretieren.
Registerdienste passen nicht perfekt in die Anbieterschubladen
Ein RIR erbringt Register- und damit verbundene Dienste im Rahmen eines Vertrags- und Politikrahmens. Es ist nicht einfach ein Cloud-Anbieter, der beauftragt wurde, die Anwendung eines Kunden zu betreiben.
DerRegistrierungsdienstleistungsvertrag von ARINbeschreibt Dienste, die Registereinträge, Reverse-Name-Dienst, RPKI, Wartung von Aufzeichnungen und Verwaltung des Adressraums umfassen. Seine Beziehung zum Inhaber ist direkt relevant für die Kontrolle dieser Dienste. DieÜbertragungsrichtlinie von APNICmacht die aktuelle Position des registrierten Inhabers und das Fehlen eines Streits über den Ressourcenstatus zu Bedingungen für die Übertragung. Diese primären Dokumente veranschaulichen die institutionelle Autorität; sie machen Register nicht zu Garanten jedes Routing- oder Geschäftsergebnisses.
Für die Cyber-Versicherung ist die Klassifizierungsfrage schwierig. Eine Eventualbetriebsunterbrechungsklausel kann einen Ausfall des Computersystems eines benannten Anbieters abdecken. Ein Registerfehler könnte überhaupt keinen Systemausfall des Registers beinhalten. Das System kann genau wie vorgesehen funktionieren, während ein Eintrag auf der Grundlage betrügerischer Beweise geändert oder dem falschen Konto zugeordnet wird. Der schädliche Effekt ist eine falsche Autorität, nicht eine Server-Nichtverfügbarkeit.
Die Kontokompromittierung stellt eine weitere Grenze dar. Wenn die Anmeldeinformationen des Versicherungsnehmers per Phishing erlangt und in einem RIR-Portal verwendet werden, kann die Sicherheitsverletzung auf einem E-Mail-System oder einem versicherten Identitätskonto beginnen. Wenn ein Angreifer das Register direkt kompromittiert, tritt das Ereignis beim Anbieter auf. Wenn ein Mitarbeiter eine echte, aber fehlerhafte Anweisung bearbeitet, kann das Ereignis ein menschliches Versagen ohne unbefugten Zugriff sein. Derselbe sichtbare Eintrag kann aus verschiedenen versicherten Ursachen resultieren.
Der Effekt unterscheidet sich auch von einer gewöhnlichen Anbieter-Nichtverfügbarkeit. Ein zweistündiger Portalausfall kann keinen Verlust verursachen, wenn keine Änderungen erforderlich sind. Eine zweiminütige nicht autorisierte Übertragung kann Monate der Abhilfe schaffen. Nur die Dienstverfügbarkeit zu messen, verfehlt die Integrität.
Eine Registerklausel sollte daher ein „Registerintegritätsereignis“ in funktionalen Begriffen definieren: nicht autorisierte oder fehlerhafte Erstellung, Löschung, Änderung, Übertragung, Sperrung oder Zugriffsverweigerung, die einen festgelegten digitalen Ressourceneintrag oder eine damit verbundene Autorisierung betrifft, durch oder über einen festgelegten RIR, NIR oder genehmigten Registerdienst. Sie sollte angeben, ob böswillige Handlungen, Fehler des Versicherungsnehmers, Fehler des Anbieters und betrügerische Dokumente gedeckt sind.
Die Klausel muss die institutionellen Grenzen wahren. Die Versicherung kann einem RIR nicht anordnen, einen Antragsteller anzuerkennen, die Politik zu umgehen oder eine ROA auszustellen. Sie kann gedeckte Reaktionskosten, Betriebsunterbrechung und möglicherweise vereinbarte Abhilfekosten zahlen, während der entsprechende Prozess seinen Lauf nimmt. Das Register bleibt die Beweisquelle und der Entscheider in seinem Zuständigkeitsbereich; der Versicherer bleibt nur im Rahmen seines Vertrags der Zahler.
Ein Rechtsstreit ist näher am Titelrisiko als an der Netzwerksicherheit
Angenommen, ein Unternehmen kauft ein/16, bezahlt den Verkäufer und kündigt es erfolgreich an. Später behauptet ein ehemaliges verbundenes Unternehmen, der Verkäufer sei nicht befugt gewesen. Das Register friert einen Übertragungsantrag ein. Es wurden keine Anmeldeinformationen gestohlen, kein System ist ausgefallen, und keine Route war gemäß der Betriebsvereinbarung nicht autorisiert. Dennoch kann der Käufer den Block nicht wie geplant verkaufen oder finanzieren.
Dies ist nicht dieselbe Gefahr wie eine Entführung. Der Verlust kann aus Zusicherungen, Unternehmensbefugnissen, Vertragsbruch, Gläubigervorrang oder einer gerichtlichen Entscheidung resultieren. Cyber-Forensik kann wenig beitragen. Der entscheidende Beweis ist transaktional.
Die gewöhnliche Cyber-Formulierung kann diese Streitigkeiten genau ausschließen oder einschränken. Der Allianz-Mustertext enthält einen Ausschluss für Vertragshaftung vorbehaltlich genannter Ausnahmen und einen Ausschluss für Streitigkeiten über geistiges Eigentum und Lizenzen, während seine Definition des Betriebsunterbrechungsverlusts bestimmte Verluste aufgrund der Aussetzung oder Kündigung von Verträgen und Lizenzen ausschließt. Der Chubb-Mustertext schließt bestimmte Streitigkeiten über geistiges Eigentum aus und stellt klar, dass Datenwiederherstellungskosten nicht den wirtschaftlichen oder Marktwert von Daten umfassen.
Diese Klauseln entscheiden nicht über einen hypothetischen IPv4-Anspruch; sie zeigen, warum ein „immaterieller Vermögenswert“ nicht automatisch ein „gedecktes Cyber-Eigentum“ ist.
Digitale Ressourcen widerstehen auch den vertrauten Annahmen der Titelversicherung. RIR-Vereinbarungen und regionale Richtlinien definieren Registrierungs- und Servicerechte in einer anderen Sprache. Die aktuelle ARIN-Vereinbarung identifiziert eine in ihrer Datenbank und gemäß der Richtlinie festgelegte Reihe von Rechten. APNIC sagt, dass der Zedent nach Abschluss keine Rechte mehr an den übertragenen Ressourcen hat und der Empfänger der eingetragene Inhaber wird. Ein Gericht oder Vertrag kann Interessen außerhalb der Registerbeziehung behandeln, aber der Versicherer muss wissen, welches Interesse er versichert.
Wenn der Markt eine Rechtsdeckung wünscht, muss sie gesondert gezeichnet werden. Der Vorschlag könnte die Verteidigungskosten für einen unbekannten Dritteinspruch, den Verlust durch eine endgültige ungünstige Entscheidung oder das Versagen bestimmter Übertragungszusicherungen decken. Er würde eine Auflistung der genauen Präfixe, eine Sorgfaltspflichtprüfung der Kontrollkette, benannte Vereinbarungen, einen Ausschluss bekannter Streitigkeiten, eine Bewertungsgrundlage, eine Rechtswahl, Mitwirkungspflichten und Abtretungsrechte gegen Verkäufer oder Berater erfordern.
Dieses Produkt würde eher einer spezialisierten Titelversicherung, einer Repräsentations- und Gewährleistungsversicherung oder einer Transaktionsrisikoversicherung ähneln als einer gewöhnlichen Netzbetriebsunterbrechung. Es könnte wertvoll sein. Es ohne gesonderte Bedingungen als Cyber-Deckung zu bezeichnen, würde sowohl die Erwartungen des Zeichners als auch der Versicherungsnehmer verschleiern.
Das Rechtsrisiko hat auch ein Moral-Hazard-Problem. Die Versicherung sollte einen Käufer nicht dafür belohnen, dass er einen offensichtlichen Mangel in der Kette ignoriert hat, oder einen Verkäufer dafür, dass er übertragen hat, obwohl ein bekannter Anspruchsteller widerspricht. Eine detaillierte Sorgfaltspflicht ist keine von Versicherern auferlegte Bürokratie; sie ist der Nachweis, der ein unsicheres immaterielles Interesse versicherbar macht.
Die Betriebsunterbrechung schützt den Cashflow, nicht den abstrakten Vermögenswert
Der stärkste gewöhnliche Deckungsfall nach einer Route-Entführung ist oft nicht der Marktwert des Blocks. Es sind die Einnahmeverluste und die zusätzlichen Ausgaben während der Zeit, in der das Unternehmen ihn nicht nutzen kann.
Standardpolicen definieren in der Regel die finanzielle Kennzahl. Die australische Chubb-Formulierung berechnet die Betriebsunterbrechung durch Vergleich des erwarteten und tatsächlichen Nettogewinns vor Steuern, vorbehaltlich einer Wartezeit und Anpassungsbestimmungen. Die RSA-Formulierung verwendet Bruttomarge, Bruttoeinnahmen und angemessene zusätzliche Arbeitskosten. Allianz verwendet das prognostizierte und tatsächliche operative Nettoergebnis unter Berücksichtigung relevanter Geschäftstrends und -entwicklungen. Die besonderen Bedingungen, der Selbstbehalt, die Grenze und der Entschädigungszeitraum bleiben entscheidend.
Ein IPv4-Anspruch erfordert eine kontrafaktische Annahme in Bezug auf die betroffenen Dienste. Der Versicherungsnehmer muss identifizieren, welche Kunden, Regionen, Anwendungen oder Transaktionen nicht erreichbar waren; wann der Effekt begann; wann er endete; welche Einnahmen wahrscheinlich erzielt worden wären; welche Kosten eingespart wurden; und welche zusätzlichen Ausgaben den Verlust reduziert haben. Ein Rückgang des Gesamtumsatzes des Unternehmens während des Ereignisfensters ist nicht automatisch auf die Route zurückzuführen.
Routing-Daten und Finanzdaten arbeiten mit unterschiedlichen Uhren. BGP-Collectoren können zeigen, wann ausgewählte Beobachter eine nicht autorisierte Ankündigung erhalten haben. Anwendungsprotokolle können fehlgeschlagene Anfragen zeigen. Kundensupportaufzeichnungen können betroffene Benutzer zeigen. Abrechnungs- und Transaktionsdaten können die wirtschaftlichen Auswirkungen zeigen. Der Anspruch sollte sie ausrichten, anstatt das längste Intervall von jedem zu wählen.
Die teilweise Unterbrechung erfordert einen verteidigbaren Nenner. Wenn 30 von 200 Überwachungsstandorten ausgefallen sind, beweist das nicht, dass 15 % des Umsatzes verloren gegangen sind. Die Standorte repräsentieren möglicherweise nicht den Kundenverkehr. Wenn eine Zahlungsregion ausgefallen ist, hängt die Auswirkung auf den Umsatz von der tatsächlichen Nachfrage ab. Keine globale Conversion-Rate kann durch die verfügbaren öffentlichen Beweise gestützt werden.
Zusätzliche Ausgaben können besser nachweisbar sein: Notfall-Transit, DDoS- oder Routing-Support, Incident Response, temporäre Infrastruktur, Kundenkommunikation, forensische Buchhaltung, Überstunden, wenn gedeckt, und beschleunigte Abhilfe. Eine vorherige Zustimmung und genehmigte Anbieter können erforderlich sein. Der Inhaber sollte diese Bedingungen kennen, bevor er eine kostspielige Reaktion autorisiert.
Der Wiederherstellungszeitraum benötigt ebenfalls eine IPv4-Definition. Ist die Wiederherstellung erreicht, wenn die falsche Route verschwindet, wenn die beabsichtigte Erreichbarkeit zurückkehrt, wenn der RPKI-Status korrekt ist, wenn der Registereintrag wiederhergestellt ist oder wenn die abhängigen Reputationssysteme sich normalisieren? Eine Police kann wählen. Stille erzeugt ein Argument.
Die Betriebsunterbrechung ist also eine Cashflow-Brücke über ein gedecktes Ereignis. Sie ist keine Bewertungspolice für den dauerhaften Kapitalwert.
Datenwiederherstellung ist nicht die Wiederherstellung digitaler Ressourcen
Cyber-Policen zahlen in der Regel für die Wiederherstellung oder den Wiederaufbau von Daten und die Wiederherstellung von Systemen. Ein IPv4-Inhaber kann vernünftigerweise annehmen, dass die Korrektur eines RIR-Eintrags oder eines Routing-Objekts eine Datenwiederherstellung ist. Die Analogie hat Grenzen.
Ein Registereintrag ist elektronische Information, aber seine Autorität leitet sich von der Institution ab, die ihn führt. Der Versicherungsnehmer kann kein lokales Backup wiederherstellen und damit eine offizielle Übertragung rückgängig machen. Eine ROA ist ein signiertes Objekt in einer Zertifizierungshierarchie; das gestrige Datei-Kopieren erstellt die aktuelle Autorität nicht neu. Die BGP-Erreichbarkeit entsteht aus der Akzeptanz durch andere Netzwerke. Dies sind regierte Zustände, nicht einfach verlorene Dateien.
Der Chubb-Mustertext ist besonders aufschlussreich. Er deckt angemessene Kosten für die Wiederherstellung oder den Wiederaufbau beschädigter, kompromittierter oder verlorener Daten und für die Reparatur oder Wiederherstellung von Software ab, vorbehaltlich Definitionen und Grenzen. Er stellt auch klar, dass die Kosten für die Daten- und Systemwiederherstellung nicht den wirtschaftlichen oder Marktwert der Daten umfassen. Selbst wenn ein digitaler Ressourceneintrag für eine Klausel als Daten behandelt würde, würde der Marktwert des Blocks nicht automatisch zu einem Wiederherstellungskosten.
Die Wiederherstellung sollte in vier Aufgaben unterteilt werden.Die technische Wiederherstellungstellt das beabsichtigte Routing und den Dienst wieder her.Die Autoritätswiederherstellungstellt die authentifizierte Kontrolle über Register und RPKI wieder her.Die Informationswiederherstellungkorrigiert Aufzeichnungen, Konfigurationen und Dokumentation.Die wirtschaftliche Wiederherstellungbefasst sich mit dem Verlust des Cashflows, des Verkaufswerts, des Finanzierungswerts oder des Rufs. Eine Police kann eine, mehrere oder keine abdecken.
Die Verbesserung schafft eine weitere Grenze. Nach einer Entführung möchte der Inhaber möglicherweise neue RPKI-Automatisierung, diversifizierten Transit, Überwachung und Kontrollen. Einige Formulierungen decken eng definierte Verbesserungen ab, wenn sie zugestimmt oder billiger als eine Wiederherstellung auf den ursprünglichen Zustand sind; andere bringen nur in den vorherigen Zustand zurück. Die Kosten für die Erreichung eines Sicherheitsstandards, den der Inhaber bereits hätte einhalten sollen, können ausgeschlossen oder begrenzt sein.
Die praktische Lösung ist eine Definition der Wiederherstellungskosten für digitale Ressourcen. Sie kann angemessene Kosten für die Authentifizierung und Korrektur festgelegter Registereinträge, die Neuerstellung gültiger ROAs und Routing-Objekte, die Koordinierung des Rückzugs und der Filterung, die Wiederherstellung von Reverse-DNS und die Behebung des Adressrufs umfassen, vorbehaltlich Zustimmung und Grenzen. Sie sollte angeben, ob Registergebühren, rechtliche Anträge und Kosten für spezialisierte Makler enthalten sind.
Die Definition sollte nicht stillschweigend versprechen, einen Ersatzblock zu kaufen. Der Wiederbeschaffungswert ist ein anderes Exposure, das eine vereinbarte Bewertung und einen Auslöser erfordert, der den dauerhaften Verlust des festgelegten Interesses feststellt.
Die Beweise bestimmen, welche Police reagiert
Ein Versicherer, der ein Ereignis mit digitalen Ressourcen untersucht, sollte in der Lage sein, eine zeitlich abgestimmte Beweismatrix zu erstellen.
Für die Routing-Integrität bewahren Sie das genaue Präfix, den autorisierten Ursprung, den beobachteten nicht autorisierten Ursprung, die Ankündigungslängen, die AS-Pfade, die Collectoren und Beobachtungspunkte, die ersten und letzten Beobachtungen, die Upstream-Sitzungen, die Filteränderungen und den ROA-Validierungsstatus auf. Router-Protokolle, Looking-Glass-Ausgaben und Daten von Route-Collectoren sollten in UTC mit Zeitstempel versehen sein. Ein öffentlicher Route-Collector ist ein unabhängiger Beweis für die Beobachtung bei seinen Peers, keine vollständige Karte jedes Netzwerks.
Für die Registerintegrität bewahren Sie die Organisations- und Ressourcen-IDs, die authentifizierte Benutzerliste, Multi-Faktor-Ereignisse, das Portal-Audit-Trail, Tickets, Anrufaufzeichnungen, eingereichte Dokumente, RDAP- oder Verzeichnis-Snapshots, RPKI-Änderungen, Reverse-DNS-Änderungen und den Übertragungsstatus auf. Wenn das Register einen formellen Vorfall- oder Korrekturdatensatz bereitstellt, bewahren Sie diesen. Öffentliche Aufzeichnungen können das Ergebnis zeigen, aber nicht, wer die Anfrage authentifiziert hat.
Für Recht bewahren Sie die Erwerbsvereinbarungen, Zustandsberichte der genauen CIDRs, Rechnungen und Zahlungen, Vorstands genehmigungen, Zusicherungen des Verkäufers, Unternehmensnachfolge, Fusionsdokumente, Registervereinbarungen, frühere Übertragungen, Pfandrechte, Korrespondenz mit Anspruchstellern und Gerichtsbeschlüsse auf. Eine Autorisierungsschreiben kann das Routing stützen, aber möglicherweise keine übertragbaren Registerrechte begründen.
Für die Betriebsunterbrechung bewahren Sie die Anwendungsverfügbarkeit, Kunden-Tickets, Transaktionsversuche, Stornierungen, Servicegutschriften, eingesparte Ausgaben, Minderungsausgaben und historische Vergleichswerte auf. Die Berechnung sollte die nicht betroffene Basislinie und Trends angeben. Sie sollte die Unterbrechung während der Wartezeit von dem Verlust danach unterscheiden.
Für den Ruf bewahren Sie Sperrlisteneinträge, Anträge auf Entfernung, Änderungen der Betrugsbewertung, abgelehnte E-Mails oder API-Verkehr, Kundenbeschwerden und Zeitpläne für die Abhilfe auf. Vermeiden Sie es, jeden Kundenverlust nach dem Ereignis ohne Kausalzusammenhang der Entführung zuzuschreiben.
Der Versicherungsnehmer sollte den Versicherer schnell benachrichtigen und seine Zustimmung einholen, wenn erforderlich, während er die Fähigkeit bewahrt, dringend zu handeln, um den Dienst zu schützen. Die Police kann ein Panel von Routing-, RIR-, Rechts- und Forensikspezialisten vorautorisieren. Ein Ransomware-Response-Panel, dem Fachkenntnisse im Inter-Domain-Routing fehlen, kann die ersten Stunden damit verlieren, zu fragen, ob ein Router verschlüsselt wurde.
Die Beweise schützen den Versicherungsnehmer auch vor der Kategorienverwechslung. Wenn die Routendaten keinen nicht autorisierten Ursprung zeigen, aber die Registerhistorie eine gelöschte ROA zeigt, ist der Anspruch keine klassische Entführung. Wenn beide unverändert sind und ein verbundenes Unternehmen des Verkäufers eine Unterlassungserklärung sendet, fällt der Fall in das Rechtsmodul. Eine korrekte Klassifizierung beschleunigt sowohl die Analyse der Abhilfe als auch der Deckung.
Die Klausel sollte die Kontrollfläche festlegen
Eine nützliche Police muss nicht das gesamte Internet versichern. Sie muss die Abhängigkeit des Versicherungsnehmers genau festlegen.
Die Erklärungen können die gedeckten Präfixe oder ein objektiv geführtes Inventar, die gedeckten Ursprungs-AS, die relevanten RIR- oder NIR-Konten, autorisierte Upstream-Provider, materielle Dienste und benannte abhängige Anbieter auflisten. Änderungen während der Laufzeit können über einen kontrollierten Prozess gemeldet werden. Sehr große Portfolios können Kategorien mit Prüfrechten verwenden, anstatt Millionen von Adressen zu drucken, aber die versicherte Menge muss reproduzierbar bleiben.
EinRouting-Integritätsereigniskann als eine nicht autorisierte BGP-Ankündigung, eine nicht autorisierte spezifischere Ankündigung, ein gedeckter Route-Leak oder eine böswillige Pfadmanipulation definiert werden, die ein festgelegtes Präfix betrifft und eine messbare Unterbrechung oder Verschlechterung verursacht. Die Definition sollte versehentliche, böswillige Ereignisse und Geschäftsstreitigkeiten getrennt behandeln. Sie sollte nicht jede Erreichbarkeitsstörung als Entführung bezeichnen.
EinRegisterintegritätsereigniskann die nicht autorisierte oder fehlerhafte Änderung, Löschung, Übertragung, Sperrung oder Zugriffsverweigerung abdecken, die festgelegte Register- oder RPKI-Dienste betrifft. Die Police sollte angeben, ob Fehler des Anbieters und menschliches Versagen des Versicherungsnehmers gedeckt sind und ob der RIR als abhängiger Dienst benannt werden muss. Der Integritätsverlust sollte nicht erfordern, dass das gesamte System des Anbieters offline ist.
EineKlausel für Wiederherstellungskosten digitaler Ressourcenkann für spezialisierte Untersuchungen, Routing-Koordination, Registerkorrektur, RPKI-Abhilfe, Reverse-DNS-Wiederherstellung, Reputationsarbeit und erforderliche temporäre Kapazität zahlen. Die besonderen Bedingungen können Grenzen und genehmigte Anbieter festlegen.
EineNetzunterbrechungsklauselkann den teilweisen oder vollständigen Verlust der Erreichbarkeit, definierte Verschlechterung und daraus resultierende Einnahmeverluste nach einer für Routing-Ereignisse angepassten Wartezeit abdecken. Ein kürzerer zeitlicher Selbstbehalt oder ein finanzieller Selbstbehalt kann angemessener sein als eine lange Wartezeit, wenn Vorfälle kurz und teuer sind.
Eingesondertes Modul für Rechtsverteidigung oder vereinbarten Wertkann unbekannte gegnerische Ansprüche unter strenger Sorgfaltspflicht behandeln. Es sollte nicht stillschweigend in die Datenwiederherstellungsformulierung eingeführt werden. Bekannte Streitigkeiten, vorsätzliche nicht autorisierte Übertragungen, Sanktionen und nicht versicherbare Rechtsbehelfe bedürfen einer ausdrücklichen Behandlung.
Die Police sollte die Module koordinieren. Wenn eine Kontokompromittierung zu einer falschen ROA und dann zu einer falschen Route führt, sollte ein einzelnes Ereignis keine doppelten Grenzen oder Selbstbehalte auslösen, es sei denn, dies ist vorgesehen. Gleichzeitig sollte ein Ausschluss im Rechtsmodul nicht eine ansonsten gedeckte Unterbrechung auslöschen, nur weil die Parteien später das Eigentum bestreiten. Die Anti-Concurrent-Causation-Sprache, Klauseln zu verbundenen Ereignissen und die Deckungspriorität erfordern eine durchdachte Formulierung.
Präzision ist nicht gegen den Versicherungsnehmer. Sie ermöglicht es dem Versicherer, das Exposure zu bepreisen, und dem Inhaber zu wissen, welche Entschädigung er erwarten kann.
Die Zeichnung sollte Kontrolle belohnen, nicht nur Größe
Das Zählen von Adressen ist ein schlechter Indikator für den Verlust. Ein/16, das einen widerstandsfähigen Dienst unterstützt, kann ein geringeres Unterbrechungsrisiko darstellen als ein/22, das in eine kritische Zahlungsidentität mit einem einzigen Upstream-Provider und ohne ROA eingebettet ist.
Die Zeichnung sollte mit der Qualität des Inventars beginnen. Kann der Antragsteller die genauen Präfixe, eingetragenen Unternehmen, Ursprungs-AS, Dienste, Verträge und Buchwerte vorlegen? Sind besessene und geleaste Positionen getrennt? Sind bestrittene oder historische Ressourcen identifiziert? Ein unbekanntes Inventar ist keine Diversifizierung; es ist ein nicht gemessenes Exposure.
Routing-Kontrollen zählen. Der Zeichner kann nach der ROA-Abdeckung und Maximum-Length-Disziplin, Upstream-Prefix-Filterung, Routenüberwachung, diversifiziertem Transit, Notfallkontakten, Genehmigung von Änderungen und getesteten Rückzugsverfahren fragen. RPKI ist wertvoll, sollte aber nicht als binäre Sicherheitsgarantie behandelt werden. Das NIST stellt fest, dass die Ursprungsvalidierung eine Klasse von Entführungen mildert; sie eliminiert nicht jede Pfadmanipulation oder jeden Betriebsfehler.
Registerkontrollen zählen separat. Der Zeichner kann Multi-Faktor-Authentifizierung, Rollen-Konten, autorisierte Backup-Kontakte, Abgleich mit Unternehmensregistern, Genehmigung von Übertragungen, Kontowiederherstellung, Änderungen der Rechtsperson und regelmäßige Überprüfungen bewerten. Der Versicherungsnehmer sollte in der Lage sein zu zeigen, wer eine ROA erstellen oder eine Übertragung beantragen kann und wie eine destruktive Aktion geprüft wird.
Rechtskontrollen umfassen die Sorgfaltspflicht beim Erwerb, Zustandsberichte der genauen CIDRs, Befugnisse des Verkäufers, Zusicherungen, Registerabschluss, gegebenenfalls Pfandrechtsuchen, Unternehmensnachfolge und Behandlung von historischem Raum. Eine saubere BGP-Historie gleicht keine gebrochene Erwerbskette aus.
Die Geschäftskontinuität sollte die Abhängigkeit von den Adressen testen. Kann der Dienst alternative Präfixe verwenden? Wie lange würden Kunden-Whitelists für eine Änderung brauchen? Ist temporäre Kapazität verfügbar? Hat das Unternehmen vorab vereinbarte Hilfe von Upstream-Providern? Ein Ersatzblock kann technisch einfach anzukündigen, aber kommerziell unmöglich zu substituieren sein, weil Kunden den alten Adressen vertrauen.
Der Zeichner sollte auch Konzentration identifizieren. Viele Versicherungsnehmer können vom selben RIR, Transitanbieter, Cloud-Plattform, RPKI-Repository oder weit verbreiteten Routenvalidierungs-Software abhängen. Ein einzelnes Ereignis kann korrelierte Verluste erzeugen. DerGAO-Bericht 2022 über katastrophales Cyber-Risikostellt fest, dass private Versicherer durch Ausschlüsse und andere Maßnahmen ein begrenztes Exposure gegenüber systemischen Cyber-Ereignissen haben. Das Internet-Routing ist inhärent systemisch, daher kann die Aggregation nicht ignoriert werden.
Keine dieser Kontrollen liefert eine globale Verlustwahrscheinlichkeit. Öffentliche BGP-Vorfälle, Betrugsmeldungen und Übertragungsprotokolle haben unterschiedliche Nenner und Meldeverzerrungen. Die Zeichnung sollte die Unsicherheit ehrlich bepreisen, anstatt eine Häufigkeit allein aus sichtbaren Ereignissen zu erfinden.
Schadensfälle brauchen einen Ursachenbaum, keinen Schuldzuweisungswettbewerb
Während eines Vorfalls müssen die Betreiber den Dienst wiederherstellen, bevor die Anwälte die Gefahr benannt haben. Die Police sollte diese Priorität unterstützen und gleichzeitig die Beweise bewahren.
Die erste Schadensbesprechung kann einen Ursachenbaum verwenden. Ist eine nicht autorisierte Route aufgetaucht? Hat sich ein festgelegter Register- oder RPKI-Status geändert? Hat ein versichertes System oder ein Anbieter einen unbefugten Zugriff, menschliches Versagen oder technisches Versagen erlitten? Hat ein Dritter Rechte geltend gemacht? Welches Ereignis ist zuerst eingetreten? Welche Verluste hielten an, nachdem jeder Status korrigiert wurde?
Diese Sequenz verhindert eine vereinfachende Kausalität. Angenommen, kompromittierte RIR-Anmeldeinformationen ermöglichen das Löschen einer ROA. Ein nicht verbundener Upstream-Provider lehnt dann die legitime Route als ungültig ab, was zu einer Unterbrechung führt. Die unmittelbare Route wird vom Versicherungsnehmer ausgegeben; es gibt keinen falschen Ursprung. Die Ursache kann ein Register-Sicherheitsereignis sein, das zu einer Ablehnung durch die Routing-Richtlinie führt. Eine Police, die nur die „Entführung“ abdeckt, könnte dies übersehen.
Angenommen, ein Upstream-Provider leakt versehentlich die Routen des Inhabers, was zu Überlastung führt, aber keinen nicht autorisierten Ursprung. Das NIST und die Betriebspraxis unterscheiden Route-Leaks von Ursprungsentführungen, auch wenn beide den Dienst stören. Die Klausel sollte sagen, ob Leaks gedeckt sind.
Angenommen, ein Verkäufer widerruft die Routing-Erlaubnis während eines Zahlungsstreits. Technisch kann die Route ungültig werden. Kommerziell kann die Handlung aus der Erfüllung eines Vertrags resultieren, nicht aus einem böswilligen Eingriff. Das Betriebsunterbrechungsmodul und der Vertragsausschluss können kollidieren, es sei denn, die Police gibt an, wie eine bestrittene Autorisierung behandelt wird.
Der Sachverständige sollte den Verlust nach Phasen messen: Erkennung, aktives Route- oder Registerereignis, technische Wiederherstellung, Normalisierung abhängiger Dienste und langfristige Abhilfe. Die Deckung kann sich nach Phase unterscheiden. Forensik- und Reaktionskosten können sofort anfallen; die Betriebsunterbrechung kann nach einer Wartezeit beginnen; Reputationsausgaben können eine Grenze haben; der Rechtsstreit kann anderswo liegen.
Der Regress hängt ebenfalls von der Kategorie ab. Der Rückgriff gegen einen böswilligen Akteur ist in der Regel unrealistisch. Der Rückgriff gegen einen fahrlässigen Diensteanbieter kann vertraglich begrenzt sein. Der Rückgriff gegen einen Verkäufer, Makler oder Berater kann bei einer fehlerhaften Übertragung erheblich sein. Der Versicherungsnehmer sollte diese Rechte wahren und Zulassungen vermeiden, die den Versicherer schädigen, vorbehaltlich der tatsächlichen Police.
Ein Ursachenbaum garantiert nicht die Zahlung. Er macht die Meinungsverschiedenheit lesbar. Der Versicherer kann auf den Auslöser, den Ausschluss oder das Quantenproblem verweisen; der Versicherungsnehmer kann mit Beweisen antworten. Dies ist besser, als zu debattieren, ob eine Adresse „wirklich Eigentum“ ist, während Kunden offline bleiben.
RIRs sind Beweisinstitutionen, keine Versicherer der letzten Instanz
Regionale Internetregister befinden sich in einer schwierigen Position bei diesen Schadensfällen. Ihre Aufzeichnungen und Prüfpfade können entscheidend sein, aber sie sind nicht Partei der Cyber-Police und kontrollieren nicht alle Routen.
Ein RIR kann seine Kontoveranstaltungen authentifizieren, den Übertragungsstatus erläutern, Fehler gemäß seinem Verfahren korrigieren, den gehosteten RPKI-Dienst verwalten und das öffentliche Register führen. Es kann sagen, ob eine Quelle der aktuell eingetragene Inhaber gemäß der Richtlinie ist oder ob ein Streit eine Übertragung verhindert. Diese Fakten können die Registerschicht begründen.
Es kann normalerweise nicht den entgangenen Gewinn des Versicherungsnehmers beweisen, entscheiden, wie jedes Netzwerk geroutet hat, den Block bewerten oder die Versicherungsdeckung bestimmen. Und ein Versicherer sollte nicht vom RIR verlangen, ein Ereignis als „Diebstahl“ zu qualifizieren, bevor er die durch ein gedecktes Integritätsereignis verursachte Unterbrechung bezahlt. Das Vokabular des Registers folgt seinem institutionellen Bereich.
DasBetrugsmeldeformular von ARINakzeptiert Meldungen von Ressourcen, die vermutlich betrügerisch erlangt wurden, oder von unbefugten Änderungen an Einträgen. Dies ist ein nützlicher Vorfallspfad. Es veröffentlicht keinen globalen Betrugsnenner und verspricht kein bestimmtes Heilmittel. Die APNIC-Richtlinienbedingung, die bestrittene Quellen von der Übertragung ausschließt, ist eine Kontrolle. Sie entscheidet nicht über alle privaten Streitigkeiten.
Das beste Versicherungsdesign schafft ein Verbindungsprotokoll. Der Versicherungsnehmer autorisiert benannte Spezialisten zur Kommunikation mit dem Register, bewahrt Ticket-IDs, stellt authentifizierte Unternehmensdokumente bereit und zeichnet die Zeitstempel der Entscheidungen auf. Der Versicherer finanziert die Kosten der gedeckten Spezialisten, ohne zu versuchen, das Register außerhalb der Richtlinie zu steuern.
Register können die Versicherbarkeit auch durch exportierbare Kontohistorie, starke Authentifizierung, mehrere Inhaber von Rollen, verzögerte destruktive Änderungen, wo sicher, klare Eskalation von Vorfällen und maschinenlesbaren Übertragungsstatus verbessern. Diese Verbesserungen reduzieren die Beweisunsicherheit für alle, nicht nur für Versicherer.
Es gibt eine Grenze der Transparenz. Die öffentliche Offenlegung von Kontosicherheitsdetails, Antragstellern oder eingeschränkten Dokumenten könnte neue Risiken schaffen. Versicherer können Beweise unter Zustimmung und Vertraulichkeit erhalten. Öffentlich zugängliche Übertragungs- und Routing-Daten bleiben nützlich, aber unvollständig.
Ein Versicherungsmarkt, der diese Grenzen respektiert, wird RIR-Beweise richtig nutzen: solide Beweise für den Registrierungs- und Dienstzustand, kein universelles Zertifikat für Eigentum, Routing oder wirtschaftlichen Verlust.
Das systemische Routing-Risiko erfordert explizite Kapazitätsentscheidungen
Die Cyber-Versicherung funktioniert am besten, wenn Verluste ausreichend unabhängig sind, um gemeinsam getragen zu werden. Das Internet-Routing ist auf gemeinsamen Abhängigkeiten aufgebaut.
Eine weit verbreitete schlechte Route kann gleichzeitig Tausende von Versicherungsnehmern und ihre Anbieter betreffen. Ein Ausfall einer großen Plattform kann viele Netzwerke unterbrechen. Ein Problem mit einem RPKI-Repository oder der Validierung kann korrelierte Routing-Antworten erzeugen. Eine staatlich verknüpfte Kampagne kann Fragen der Zuschreibung und des Kriegsausschlusses aufwerfen. Dies sind keine Gründe, jeden Inhaber unversichert zu lassen; sie sind Gründe, die Aggregation zu definieren.
DerGAO-Bericht 2021 über Cyber-Versicherungstellte einen sich entwickelnden Markt fest, in dem Kunden Schwierigkeiten haben können, die Deckung zu bestimmen, weil Schlüsselbegriffe keine standardisierten Definitionen haben und Versicherer mit begrenzten historischen Daten konfrontiert sind. DerGAO-Bericht 2022beschreibt die begrenzte Fähigkeit der privaten Versicherung, katastrophale Angriffe zu absorbieren, und stellt Maßnahmen fest, die Versicherer ergriffen haben, um das systemische Exposure zu begrenzen. DerNAIC-Überblick über Cybersicherheitcharakterisiert Cyber-Policen ebenfalls als hochgradig maßgeschneidert.
Für die Deckung digitaler Ressourcen sollte der Versicherer angeben, ob ein weit verbreitetes Routing-Ereignis, ein Internet-Infrastrukturausfall, ein Anbieterausfall, ein kriegsbezogenes Ereignis oder eine Regierungsmaßnahme ausgeschlossen, begrenzt oder gedeckt ist. Der Inhaber sollte nicht aus einer Klausel, die für ein einzelnes kompromittiertes Netzwerk konzipiert wurde, auf eine Katastrophendeckung schließen.
Die Aggregationsmodellierung benötigt Identifikatoren: RIR, Vertrauensanker und RPKI-Repository, Validierungssoftware, Transitprovider, Cloud-Plattformen, DNS-Abhängigkeiten und geografische Konzentration. Genaue Daten können unvollständig sein. Der Versicherer kann Szenarien verwenden, anstatt falsche Genauigkeit: gleichzeitige Ungültigmachung, großer Route-Leak, Lieferantenkontokompromittierung oder regionale Registerdienstunterbrechung.
Die Kapazität kann gestaffelt sein. Gewöhnliche kurze Routing-Ereignisse können unter die primäre Cyber-Police fallen. Die Deckung für weit verbreitete Ereignisse kann eine separate Grenze und einen Selbstbehalt haben. Die Rechtsdeckung kann transaktionsspezifisch bleiben. Eine parametrische Deckung basierend auf beobachteter Erreichbarkeit könnte schnell zahlen, aber nur, wenn der Index mit dem tatsächlichen Verlust korreliert und manipulationsresistent ist.
Der Versicherungsnehmer sollte das stille Cyber in traditionellen Sach- und Betriebsunterbrechungspolicen verstehen. Die konventionelle Betriebsunterbrechung hängt oft von Sachschäden ab, während die eigenständige Cyber-Formulierung Netzereignisse behandelt. Überschneidungen und Lücken müssen koordiniert werden. Ein Turm mit Sach-, Cyber-, Technologie-Errors-and-Omissions-, Betrugs- und Transaktionsdeckung sollte identifizieren, welche Schicht für jede Gefahr digitaler Ressourcen führend ist.
Die gefährlichste systemische Annahme ist, dass eine andere Police reagieren wird. Explizite Kapazität kostet weniger als die Anfechtung von Stille.
Eine Gesellschaft für Nummernressourcen kann eine versicherbare Disziplin schaffen
Der Vorschlag der Gesellschaft für Nummernressourcen ist hier nützlich, weil die Versicherung dasselbe braucht wie eine gute Verwaltung: ein definiertes Exposure mit kontrollierter Änderung und wiederherstellbaren Beweisen.
Erstens behandelt die NRS digitale Ressourcen als verwaltete Abhängigkeiten und nicht als vergessene Konfiguration. Dies fördert genaue Inventare, benannte Verwalter, Registerabgleich, Routing-Sicherheitskontrollen und Kontinuitätspläne. Ein Versicherer kann auf diese Fakten zeichnen.
Zweitens behandelt sie die operative Kontrolle und das wirtschaftliche Interesse als verbunden, aber getrennt. Das Netzwerkteam kann Ursprung und Routing-Historie nachweisen. Das Registerteam kann den Kontostatus nachweisen. Die Rechts- und Finanzabteilungen können Erwerb und Cashflow nachweisen. Schadensfälle werden weniger anfällig für die Annahme, dass eine einzige Datenbank alle Fragen beantwortet.
Drittens schätzt sie Kontinuität. Eine Adresse kann in Kunden-Whitelists, Partnerzugängen, Compliance-Regeln und Dienstidentität eingebettet sein. Ein kurzes Routing-Ereignis kann daher einen Betriebsunterbrechungsverlust verursachen, der in keinem Verhältnis zur Anzahl der betroffenen Adressen steht. Die Zeichnung allein auf der Grundlage der Anzahl der Adressen übersieht diese Abhängigkeit; die Kartierung im NRS-Stil macht sie sichtbar.
Viertens unterstützt sie Prävention. Genaue ROAs, Providerfilter, authentifizierter Registerzugang, getestete Kontakte und geplante Substitution reduzieren Verluste. Die Versicherung sollte diese Kontrollen belohnen, ohne zu versprechen, dass sie das Risiko beseitigen. Das NIST beschreibt die Ursprungsvalidierung als Minderung, nicht als vollständige Sicherheit.
Die Beweisgrenze bleibt hart. NRS schafft kein Eigentum, erzwingt keine RIR-Entscheidung, beweist keine Verlustrate und setzt sich nicht über Ausschlüsse hinweg. Sie sollte nicht mit „vollständig versicherter Adresse“ vermarkten, wenn die tatsächliche Police nur Reaktionskosten abdeckt. Die positive institutionelle Sprache muss mit den besonderen Bedingungen übereinstimmen.
Das beste Ergebnis ist eine Rückkopplungsschleife. Bessere Inhaber produzieren bessere Beweise. Bessere Beweise ermöglichen engere Definitionen und fairere Preise. Klarere Deckung finanziert schnellere fachkundige Reaktion. Schadensdaten, ordnungsgemäß geschützt, zeigen, welche Kontrollen funktionieren. Register und Betreiber können Verfahren verbessern, ohne Versicherer zu werden.
Auf diese Weise wird eine Gesellschaft um digitale Ressourcen herum wirtschaftlich ernst: nicht indem sie jedes Präfix als unschätzbar erklärt, sondern indem sie Kontrolle, Kontinuität und Risiko ausreichend messbar macht, um regiert zu werden.
Die Police sollte vor dem Abschluss zwölf Fragen beantworten
Ein Inhaber und ein Makler können eine vorgeschlagene Police mit zwölf Fragen testen.
- Sind die genauen Präfixe oder eine reproduzierbare Portfoliodefinition festgelegt?
- Umfasst das gedeckte Computersystem die Routing-Infrastruktur des Inhabers und relevante externe betriebene Systeme?
- Ist die nicht autorisierte Routenausbreitung selbst ein Auslöser, oder muss das eigene System des Versicherungsnehmers kompromittiert sein?
- Werden Route-Leaks, versehentliche Ursprünge, böswillige Entführungen und bestrittene Autorisierungen unterschiedlich behandelt?
- Umfasst die Unterbrechung den teilweisen Verlust der Erreichbarkeit und messbare Verschlechterung?
- Welche Wartezeit, welcher Selbstbehalt und welcher Entschädigungszeitraum gelten für ein kurzes Routing-Ereignis mit langem Nachlauf?
- Sind der RIR, der NIR, RPKI und Upstream-Dienste benannt oder funktional als Abhängigkeiten eingeschlossen?
- Deckt die Registerintegrität fehlerhafte Änderungen sowie feindliche Kompromittierung ab?
- Welche Kosten für spezialisierte Reaktion, Registerkorrektur, temporäre Kapazität und Reputation sind gedeckt, und von wem ist die vorherige Zustimmung erforderlich?
- Ist der Marktwert oder der vereinbarte Wert der digitalen Ressourcenposition irgendwo gedeckt, oder nur der Cashflow-Verlust und die Wiederherstellungskosten?
- Wie werden Vertrags-, Titel-, geistige Eigentums-, Infrastruktur-, Kriegs- und Bekannte-Ereignis-Ausschlüsse angewendet?
- Welche Beweis-, Benachrichtigungs-, Mitwirkungs-, Bewertungs- und Regresspflichten hat der Versicherungsnehmer zu erfüllen?
Wenn die Antworten nicht in der Formulierung, den Klauseln und den besonderen Bedingungen enthalten sind, kann eine Verkaufspräsentation sie nicht liefern. Produktzusammenfassungen sagen häufig „Betriebsunterbrechung“ ohne Definition des Systems, des Auslösers oder des Verlusts. Der Vertrag tut dies.
Der Inhaber sollte dann drei Tischübungen durchführen. In der ersten lenkt ein falscher Ursprung die Hälfte des beobachteten Verkehrs für vierzig Minuten um, und Kundenausfälle halten sechs Stunden an. In der zweiten deaktiviert eine authentifizierte, aber betrügerische Registeränderung die ROA-Kontrolle für zwei Tage. In der dritten macht ein vor dem Erwerb verbundenes Unternehmen Rechte geltend und friert einen geplanten Verkauf ein, ohne die Routen zu stören. Der Makler und der Zeichner sollten die Klausel, den Selbstbehalt, die Beweise und den wahrscheinlich nicht gedeckten Verlust für jeden identifizieren.
Jede Antwort, die alle drei als denselben Schadensfall behandelt, ist eine Warnung. Jede Antwort, die eine Zahlung garantiert, ohne die Definitionen zu prüfen, ist schlimmer.
Das Ziel ist nicht, jede Mehrdeutigkeit zu beseitigen. Die Versicherung wendet immer Worte auf unvorhergesehene Fakten an. Das Ziel ist, die vorhersehbaren Grenzen dorthin zu legen, wo beide Parteien sie sehen können.
Versichern Sie den Verlust, der tatsächlich eintreten kann
Der IPv4-Block verschwindet nicht, wenn eine schlechte BGP-Ankündigung erscheint. Was verschwinden kann, ist die Erreichbarkeit, die zuverlässige Kontrolle, die Verkäuflichkeit, die Einnahmen oder das Vertrauen. Jedes kann nur versichert werden, wenn es benannt und gemessen wird.
Routing-Ereignisse fallen hauptsächlich in ein Netzunterbrechungs- und Reaktionsmodul. Der Auslöser sollte die nicht autorisierte Erreichbarkeit widerspiegeln, nicht den physischen Besitz der Adresse. Registerfehler fallen in ein Integritäts- und abhängiges Dienstmodul, das fehlerhafte Autoritätszustände sowie Systemausfälle abdeckt. Eigentumsstreitigkeiten fallen, wenn gedeckt, in ein gesondert geprüftes Rechts- oder Transaktionsmodul. Reputation und langfristige Abhilfe benötigen ihre eigenen Grenzen und Zeiträume.
Diese Trennung ist gut für Versicherer. Sie verhindert, dass eine gewöhnliche Betriebsunterbrechungsprämie stillschweigend den bestrittenen Vermögenswert trägt. Sie macht die Aggregation sichtbar. Sie lenkt Experten zu den richtigen Beweisen.
Sie ist auch gut für Inhaber. Sie können sehen, dass ein Versicherer Untersuchungskosten und entgangenen Gewinn zahlen kann, ohne einen Ersatzblock zu kaufen. Sie können Register-, Routing-, Rechts- und Finanzkontrollen aufeinander abstimmen. Sie können wählen, ob die Rechtsdeckung ihre Sorgfalt und ihren Preis wert ist.
Keine öffentliche Quelle liefert einen globalen Prozentsatz von IPv4-Entführungen, die einen versicherten Verlust erzeugen, von Registerfehlern, die dauerhaft werden, oder von Eigentumsstreitigkeiten, die Inhaber besiegen. Sichtbare Vorfälle entbehren eines gemeinsamen Nenners, und private Schadensfälle werden nicht umfassend veröffentlicht. Eine ehrliche Police sollte nicht auf erfundenen Gewissheiten beruhen.
Die endgültige Antwort auf die Frage, ob die Cyber-Versicherung einen digitalen Ressourcenwert abdeckt, ist bedingt, aber nützlich. Sie kann bedeutende Folgen abdecken. Sie sollte nicht als Deckung des rechtlichen oder Marktwerts des Vermögenswerts vermutet werden. Die Lücke kann durch präzise Klauseln, festgelegte Abhängigkeiten, angepasste Wartezeiten und ein Schadensbeweisprotokoll geschlossen werden.
Ein entführter Kapitalwert braucht mehr als ein Cyber-Etikett. Er braucht eine Police, die den Unterschied zwischen Route, Register und Recht kennt.
Quellen
- NIST SP 1800-14: Schützen der Integrität des Internet-Routings
- NIST: Robustes Inter-Domain-Routing
- NIST-Entwurfsüberarbeitung von SP 800-189 zur BGP-Sicherheit und -Resilienz
- IETF RFC 9582: Profil für Routenursprungsberechtigungen
- IETF RFC 6480: Infrastruktur zur Unterstützung sicheren Internet-Routings
- Allianz UK Cyber Select Policenformulierung
- Mustertext Chubb Australia Cyber Enterprise Risk Management Version 2.2
- RSA Cyber Protection Policenformulierung
- Mustertext AIG CyberEdge Police
- US-GAO: Cyber-Versicherung – Versicherer und Versicherungsnehmer stehen in einem sich entwickelnden Markt vor Herausforderungen
- US-GAO: Cyber-Versicherung – Maßnahmen zur Bewertung der potenziellen Bundesreaktion auf katastrophale Angriffe erforderlich
- Whitepaper zur Cyber-Versicherung des US-Finanzministeriums und des EU-US-Versicherungsprojekts
- NAIC-Überblick über Cybersicherheit und Cyber-Versicherung
- ARIN Registrierungsdienstleistungsvertrag
- ARIN RPKI Nutzungsbedingungen
- ARIN Betrugsmeldekanal
- APNIC Internet-Richtlinien für digitale Ressourcen
- APNIC Übertragungsbedingungen
- RIPE NCC IPv4-Übertragungsstatistiken

