소규모 기업은 보안 사고, 랜섬웨어 침해 사고 또는 계정 탈취로 인해 비즈니스가 중단될 경우 어떻게 되는지 알고 싶어 하는 고객, 투자자, 조달 팀, 대출 기관 및 파트너로부터 사이버 보험에 대한 질문을 끊임없이 받습니다.

창립자와 COO에게 사이버 보험은 단순히 가입 여부만을 결정하는 구매가 아닙니다. 기업은 먼저 자신이 무엇을 구매하는지, 보험사가 무엇을 요구하는지, 그리고 청구가 발생할 경우 자격 증명 보안이 보장에 어떤 영향을 미칠 수 있는지 이해해야 합니다.

이 가이드에서는 사이버 보험의 보장 범위와 제외 사항, 보험사가 주로 요구하는 보안 제어 항목, 그리고 더 나은 접근 및 자격 증명 관리가 어떻게 보험 가입 가능성을 지원할 수 있는지 설명합니다. 본 가이드는 재정적 조언이 아니라는 점에 유의해 주시기 바랍니다.

사이버 보험이란 무엇인가요?

사이버 배상 책임 보험은 보통 무엇을 보장하나요?

사이버 보험이 보장하지 않을 수 있는 항목

보험사가 정책을 발행하기 전에 기대하는 사항

자격 증명 보안에서의 과실 위험

우수한 보안 태세가 사이버 보험 비용에 영향을 미칠 수 있는 이유

기업용 사이버 보험 비용은 얼마인가요?

중소기업을 위한 사이버 보험 맥락

사이버 보험을 적용하기 전에 준비하는 방법

Proton Pass for Business가 보험 가입 가능성을 지원하는 방법

사이버 보험은 강력한 보안과 함께할 때 가장 효과적입니다

사이버 보험이란 무엇인가요?

사이버 보험은 기업이 사이버 사고의 재정적 영향을 관리하도록 돕는 정책입니다. 이는 랜섬웨어, 무단 접근, 보안 사고, 비즈니스 이메일 유출, 멀웨어, 개인정보 침해 사고 또는 디지털 서비스 중단과 같은 이벤트가 발생한 후 복구를 지원할 수 있습니다.

영국 국립사이버보안센터(새 창)는 사이버 보험이 조직이 사이버 사고로부터 복구하도록 도울 수 있지만, 보험이 우수한 사이버 보안을 대체할 수는 없다는 점도 강조합니다.

사이버 보험은 사고 후 대응, 복구 및 전문가 지원 비용을 지불하는 데 도움을 줄 수 있지만, 이벤트 자체를 방지하지는 않습니다. 공격자가 도난당한 비밀번호를 사용하여 계정을 탈취하거나 고객의 디지털 데이터에 접근하는 경우, 기업은 여전히 피해를 방지하고 어떤 제어 장치가 마련되어 있었는지 증명하며 운영을 복구해야 합니다. 정책을 구매하기 전에 더 강력한 보안 제어 장치를 도입하면 귀하의 기업이 합리적인 예방 조치를 취했음을 더 쉽게 증명할 수 있습니다.

사이버 배상 책임 보험은 보통 무엇을 보장하나요?

사이버 보험 정책은 다양하므로 보장 범위는 보험사, 중개인, 정책 약관, 한도 및 제외 사항에 따라 달라집니다. 그럼에도 불구하고 대부분의 정책은 자체 손실 비용과 타사 배상 책임이라는 두 가지 광범위한 범주를 중심으로 구성됩니다.

자체 손실 비용

자체 손실 보장은 귀하의 기업이 사이버 사고 후 직접 직면하는 비용을 지원합니다. 영국 보험협회(새 창)는 사이버 보험을 기업의 사이버 공격 비용 관리를 돕고 탐지, 대응, 복구를 지원할 수 있는 보호 수단으로 설명합니다.

실질적으로 이 부분은 귀하의 기업이 발생한 상황을 이해하고, 사고를 통제하며, 시스템을 복원하고, 비즈니스를 계속 유지하는 데 필요한 작업 비용을 지불하는 데 도움을 줄 수 있는 정책의 일부입니다.

정책에 따라 자체 손실 비용에는 다음이 포함될 수 있습니다:

  • 사고 대응 및 포렌식 조사
  • 법률 자문 및 보안 사고 알림 지원
  • 시스템 복원 및 데이터 복구
  • 영업 중단 손실
  • 법적으로 허용되고 보장되는 경우, 랜섬웨어 협상 및 지불 지원
  • 위기 커뮤니케이션
  • 보안 사고 후 고객 지원 또는 크레딧 모니터링
  • 디지털 자산 복원과 링크된 비용

중소기업의 경우 이러한 비용은 즉각적인 압박을 줍니다. 랜섬웨어 사고나 계정 탈취는 전체 영향이 명확해지기 전에 클라이언트 작업을 지연시키고, 결제를 중단하며, 운영을 방해하고, 긴급한 지출을 강요할 수 있습니다.

타사 배상 책임

타사 보장은 사고 후 다른 사람이나 조직이 귀하의 기업을 상대로 청구를 제기할 때 도움이 됩니다. 여기에는 고객, 파트너, 공급업체 또는 기타 피해를 입은 당사자가 포함될 수 있습니다.

정책에 따라 여기에는 법적 방어 비용, 합의금, 개인정보 관련 청구, 계약상 청구 및 특정 조사 비용이 포함될 수 있습니다. 이는 고객 기록, 직원 데이터, 결제 정보, 재무 문서, 법률 파일, 기밀 클라이언트 작업 또는 민감한 상업 정보를 핸들하는 기업에 특히 관련이 있습니다.

사이버 보험이 보장하지 않을 수 있는 항목

사이버 배상 책임 보험은 무제한 보호를 제공하지 않습니다. 모든 정책에는 귀하의 기업이 구매하기 전에 이해해야 하는 조건, 제외 사항 및 의무가 있습니다.

확인해야 할 일반적인 영역은 다음과 같습니다:

기존 문제: 정책은 보장이 시작되기 전에 존재했던 알려진 취약점, 사전 유출 또는 실패와 링크된 사고를 보장하지 않을 수 있습니다.

제어 상태 유지 실패: 귀하의 어플리케이션에 2단계 인증, 클라우드 백업 또는 접근 검토가 도입되어 있다고 명시되어 있지만 해당 제어 장치가 실제로 유지되지 않는 경우, 보장 여부에 대한 분쟁이 발생할 수 있습니다.

과실 또는 허위 진술: 기업이 보안 태세를 허위로 진술했거나 명백한 자격 증명 위험을 무시한 경우 청구가 더 어려워질 수 있습니다.

전쟁 및 국가 지원 공격 제외: 일부 정책은 국가 지원, 전쟁 관련 또는 시스템적 사이버 공격에 대한 보장을 제한할 수 있습니다. 모든 사이버 사고가 보장된다고 가정하기보다 중개인과 함께 이 섹션을 신중하게 검토하십시오.

벌금 및 불이익: 일부 정책은 기업이 법적으로 지불해야 하는 형사, 민사 또는 규제 벌금, 불이익 또는 제재 조치를 제외합니다.

자격 증명 보안은 보안 사고가 발생한 후 보장 대화의 일부가 될 수 있습니다. 재사용된 비밀번호, 공유된 관리자 자격 증명 또는 수개월 전에 삭제되었어야 할 계정으로 인해 사고가 시작된 경우, 문제는 단순히 기술적인 것에 그치지 않습니다. 이는 기업이 합리적인 접근 제어를 구현하고 있었는지에 대한 의문을 제기할 수 있습니다.

보험사가 정책을 발행하기 전에 기대하는 사항

사이버 보험 인수는 보안을 더 중요하게 생각하는 방향으로 변화했습니다. NCSC는 기업이 보험을 구매하기 전에 이미 도입한 사이버 보안 표준이 무엇인지, 어떤 제어 장치를 개선해야 하는지 이해하고, 보험사의 질문에 정확하게 답변할 수 있는지 확인할 것을 권장합니다.

모든 보험사가 특정 제품을 요구한다고 말하기보다는 보안 제어의 증거에 관해 이야기하는 것이 더 안전합니다. 요구 사항은 보험사, 비즈니스 크기, 부문, 매출액, 데이터 민감도 및 청구 이력에 따라 다릅니다.

일반적인 인수 질문에는 다음 사항이 포함될 수 있습니다:

  • 이메일, 원격 접근, 관리자 계정, 비즈니스 도구 및 클라우드 서비스에 2단계 인증이 활성화되어 있습니다.
  • 클라우드 저장공간 백업이 정기적으로 이루어지고 보호되며 테스트되는지 여부.
  • 기업에 사고 대응 요금제가 마련되어 있는지 여부.
  • 직원들이 보안 인식 교육을 받는지 여부.
  • 엔드포인트 보호가 도입되어 있는지 여부.
  • 퇴사 시 접근 권한을 검토하고 삭제하는지 여부.
  • 특권 계정이 제어되고 있는지 여부.
  • 비밀번호가 고유하고 강력하며, 명확한 자격 증명 정책을 통해 관리되는지 여부.

보험사가 모든 어플리케이션에서 비밀번호 관리자를 특별히 요구하지는 않을 수 있지만, 이들은 명확한 비밀번호 및 공유 정책, 2단계 인증 강제 적용, 접근 검토, 보호된 특권 계정, 비밀번호 재사용 감소 등 자격 증명 관리 및 접근 제어 성숙도의 증거를 찾는 경우가 많습니다.

비즈니스 비밀번호 관리자는 직원에게 자격 증명을 생성, 저장, 자동완성 및 공유하는 안전한 방법을 제공함으로써 이러한 증거를 지원합니다. 또한 관리자에게 분산된 브라우저 저장 비밀번호, 스프레드시트 또는 채팅 메시지보다 접근 관행, 정책 강제 적용, 2단계 인증 준비 상태 및 특권 접근 제어에 대한 더 나은 가시성을 제공합니다.

자격 증명 보안에서의 과실 위험

중소기업의 가장 큰 위험 중 하나는 단지 정책이 존재한다는 이유만으로 사이버 보험이 모든 사고를 보장할 것이라고 가정하는 것입니다. 실제로 보장 여부는 기업이 정책의 조건을 충족했는지, 보안 진술이 정확했는지에 따라 달라질 수 있습니다.

자격 증명 보안은 흔히 발생하는 취약점입니다. 기업이 강력한 접근 제어를 적용하고 있다고 말하더라도, 직원은 여전히 채팅을 통해 비밀번호를 공유하거나, 시스템 전반에 걸쳐 동일한 자격 증명을 재사용하거나, 스프레드시트에 관리자 비밀번호를 보관하거나, 중요한 계정에서 2단계 인증을 일관되게 사용하지 못할 수 있습니다.

사고 발생 후 이러한 격차가 부각될 수 있습니다. 보험사는 보안 사고가 어떻게 발생했는지, 필수 제어 장치가 갖춰져 있었는지, 기업이 자체 절차를 준수했는지 검토할 수 있습니다. 무시된 자격 증명 위험과 링크된 청구는 기업이 합리적인 제어 장치, 교육 및 접근 관리를 갖추고 있었음을 보여줄 수 있는 청구보다 방어하기가 더 어려울 수 있습니다.

Proton Pass for Business와 같은 비즈니스 비밀번호 관리자는 일상 업무에서 자격 증명 제어를 더 쉽게 적용할 수 있도록 하여 이러한 위험을 줄이는 데 도움이 됩니다. 이는 고유한 비밀번호, 안전한 공유, 안전한 온보딩오프보딩, 보다 명확한 접근 관리를 지원합니다. 또한 직원들이 기업의 명시된 보안 정책에 따라 자격 증명을 핸들하도록 보장하는 데 도움이 됩니다.

우수한 보안 태세가 사이버 보험 비용에 영향을 미칠 수 있는 이유

기업용 사이버 보험 비용은 회사 크기, 매출액, 부문, 데이터 민감도, 청구 이력, 보장 한도, 자기부담금, 보안 성숙도 등 많은 요인에 따라 달라집니다. 어떤 보안 기능도 더 낮은 premium을 보장할 수 없습니다. 그러나 더 나은 제어 장치는 보험사에게 기업의 위험이 더 낮은 것으로 보이게 할 수 있습니다.

실질적으로 보안 태세는 세 가지 재정적 질문에 영향을 미칩니다:

기업이 보장을 받을 수 있는가? 일부 보험사는 기본 제어 장치가 누락된 경우 고위험 신청자를 거부하거나 조건을 제한할 수 있습니다.

정책 비용은 얼마인가? 더 강력한 보안 기준선은 더 나은 가격 책정을 지원할 수 있지만, premium은 보험사와 위험 프로필에 따라 달라집니다.

청구 중에 어떤 일이 일어나는가? 더 나은 문서화와 제어 장치를 통해 사고 전에 무엇이 갖춰져 있었는지 보여주기가 더 쉬워집니다.

영국 사이버 보험 시장은 보험사들이 왜 제어 장치를 더 면밀히 검토하고 있는지 보여줍니다. ABI(새 창)는 영국 보험사들이 2024년에 사이버 청구 건으로 197백만 파운드를 지불했으며, 이는 전년 대비 230% 증가한 수치라고 보고했습니다. 멀웨어 및 랜섬웨어는 청구 건수의 51%를 차지하여, 2023년의 32%에서 증가했습니다.

창립자나 COO에게 보안의 ROI는 보안 사고 예방 그 이상입니다. 이는 또한 보험 가입 가능성, 더 정돈된 어플리케이션, 더 적은 예외 사항, 더 강력한 청구 방어 능력, 사고 발생 시 더 적은 운영 중단으로 나타납니다.

기업용 사이버 보험 비용은 얼마인가요?

미국에서 사이버 보험은 중소기업에 평균적으로 연간 약 1,550달러(새 창)의 비용이 들지만, 기업의 위험, 보안 제어 장치 및 보장 한도에 따라 premium은 수백 달러에서 8,000달러 이상까지 다양할 수 있습니다.

영국에서 소규모 비즈니스를 위한 기본 정책은 연간 200파운드 미만(새 창)에서 시작하는 반면, 중소기업은 매출액, 산업, 보안 조치, 데이터 노출 및 보장 수준에 따라 500파운드에서 3,500파운드 사이(새 창)를 지불할 수 있습니다.

중소기업을 위한 사이버 보험 맥락

보장 범위가 표준화되어 있지 않기 때문에 중소기업은 사이버 보험을 혼란스럽게 느낄 수 있습니다. 두 개의 정책 모두 “사이버 보험”이라고 불릴 수 있지만 제외 사항, 한도, 대응 서비스, 랜섬웨어 조항, 승인된 사고 대응 제공업체, 사고 전후의 보안 요구 사항에서 크게 다를 수 있습니다.

영국 보험협회(새 창)는 이를 기업이 사이버 공격 비용을 관리하도록 돕고 대응 및 복구를 지원할 수 있는 보호 수단으로 설명합니다. 실질적으로 이는 더 강력한 접근 제어, 백업 준비 상태, 사고 대응 및 자격 증명 보안과 함께 작동하는 재정적 보호 수단으로 취급되어야 합니다.

실질적인 구매 프로세스에는 세 가지 대화가 포함되어야 합니다:

중개인 또는 보험사와의 대화: 무엇이 보장되고, 제외되며, 요구되나요?

IT 또는 보안 제공업체와의 대화: 어떤 제어 장치가 이미 마련되어 있으며, 어떤 격차가 가장 중요한가요?

경영진과의 대화: 기업이 현실적으로 감당할 수 있는 재정적 및 운영적 위험 수준은 어느 정도인가요?

사이버 보험은 재정적 상품이자 보안 준비 상태 점검으로서 검토되어야 합니다. 귀하의 기업이 접근 제어, 백업, 사고 대응 프로세스 및 자격 증명 관리를 더 잘 이해할수록 정책이 귀하의 실제 위험과 일치하는지 평가하기가 더 쉬워집니다.

사이버 보험을 적용하기 전에 준비하는 방법

귀하가 적용하기 전에 보험 프로세스를 보안 준비 상태 점검처럼 취급하십시오. 엔터프라이즈 수준의 성숙도가 필요한 것은 아니지만, 정확한 답변이 필요합니다.

다음 단계부터 시작하십시오:

  1. 귀하의 접근 제어 검토: 어떤 계정에 특권이 있는지, 2단계 인증이 활성화되어 있는지, 이전 직원이나 공급업체에 여전히 접근 권한이 있는지 확인하십시오.
  2. 자격 증명 관리 강화: 재사용된 비밀번호를 교체하고, 채팅 및 스프레드시트에서 공유된 비밀번호를 삭제하며, 안전한 공유를 위한 명확한 프로세스를 수립하십시오.
  3. 귀하의 백업 문서화: 무엇이 백업되는지, 얼마나 자주 백업되는지, 백업이 어디에 저장되는지, 그리고 언제 마지막으로 복원이 테스트되었는지 파악하십시오.
  4. 사고 대응 요금제 작성: 누가 이끌고, 누가 보험사에 연락하며, 누가 고객을 핸들하고, 누가 비상 조치를 승인할 수 있는지 정의하십시오.
  5. 직원 교육: 피싱, 비밀번호 재사용, 의심스러운 로그인 프롬프트 및 사고 보고를 다룹니다.
  6. 귀하의 정책 진술 확인: 어플리케이션에서 제어 장치를 과장하여 진술하지 마십시오. 일부 시스템에만 2단계 인증이 활성화되어 있는 경우 그렇게 밝히고 다음 개선 사항을 계획하십시오.

간단한 사이버 보험 체크리스트는 다음과 같습니다:

보안 요구 사항점검 사항
2단계 인증이메일, 관리자 계정, 원격 접근 및 클라우드 서비스에 2단계 인증이 활성화되어 있습니까?
고유한 비밀번호모든 비즈니스 계정에서 강력하고 고유한 비밀번호를 사용하고 있습니까?
안전한 공유공유된 자격 증명이 승인된 비밀번호 관리자를 통해 관리되고 있습니까?
백업 테스트백업이 정기적으로 이루어지고 보호되며 테스트되고 있습니까?
침해 사고 대응 계획팀이 누가 이끌고, 누가 보험사에 연락하며, 누가 긴급 조치를 승인하는지 알고 있습니까?
직원 교육직원들이 피싱 신고 방법, 의심스러운 로그인 및 발생 가능한 보안 사고를 보고하는 방법을 알고 있습니까?
접근 검토이전 직원, 계약업체 및 공급업체가 더 이상 필요하지 않은 시스템에서 삭제되었습니까?

Proton의 SMB 사이버 보안 보고서는 중소기업이 일반적인 사이버 보안 격차를 벤치마킹하고 사고가 발생하기 전에 실질적인 제어 장치가 왜 중요한지 이해하는 데 도움이 될 수 있습니다.

더 광범위한 예방 계획을 위해, Proton의 기업용 데이터 보안 사고 예방 가이드는 사고가 보험 청구로 이어지기 전에 기업이 보안 사고의 가능성과 영향을 어떻게 줄일 수 있는지 설명합니다.

Proton Pass for Business가 보험 가입 가능성을 지원하는 방법

사이버 보험은 재정적 보호 수단이지만, 인수는 운영 현실에서 시작됩니다. 기업이 비밀번호, 접근 및 공유 자격 증명을 관리하는 방법을 보여주지 못한다면, 보험사는 더 큰 불확실성을 보게 될 것입니다.

Proton Pass for Business는 귀하의 팀에 자격 증명을 관리할 수 있는 체계적인 방법을 제공하여 이러한 불확실성을 줄이는 데 도움이 됩니다. 직원은 강력하고 고유한 비밀번호를 생성하고, 이를 암호화된 보관함에 저장하고, 자동완성을 사용하고, 접근 권한을 안전하게 공유할 수 있습니다.

관리자의 경우 Proton Pass for Business는 중앙 집중식 사용자 관리, 안전한 공유, 정책, 보고 및 로그, SSO 연동 및 SCIM 프로비저닝을 지원합니다. 이러한 기능은 귀하의 기업이 접근 관리가 즉흥적으로 이루어지지 않음을 보여주는 데 도움이 됩니다. 또한 누가 접근 권한을 가지고 있는지, 공유된 자격 증명이 어디에 있는지, 비밀번호 관행이 어떻게 규율되는지와 같은 질문에 답변함으로써 실질적인 증거를 지원합니다.

Proton Pass for Business는 세 가지 방식으로 보험 가입 가능성을 지원합니다:

2단계 인증 준비 상태: 귀하의 팀은 중요한 계정에서 강력한 인증 관행을 보장하면서 자격 증명을 안전하게 저장하고 관리할 수 있습니다.

접근 제어: 관리자는 보관함을 구성하고, 사용자를 관리하며, 통제되지 않은 공유를 줄일 수 있습니다.

감사 추적: 보고 및 로그는 자격 증명 관리가 모니터링되고 있음을 보여주는 데 도움이 됩니다.

사이버 보험은 강력한 보안과 함께할 때 가장 효과적입니다

사이버 보험은 귀하의 중소기업이 사고의 재정적 영향 중 일부를 감당하도록 도울 수 있습니다. 하지만 이는 청구의 가능성과 심각성을 줄여주는 제어 장치와 결합될 때 가장 효과적입니다.

사이버 배상 책임 보험을 구매하거나 갱신하기 전에 정책이 보장하는 사항, 제외하는 사항 및 적용되는 보안 조건을 이해하십시오. 재사용된 비밀번호, 비공식적인 공유, 관리되지 않는 관리자 접근, 정확하지 않은 어플리케이션 답변은 모두 사고 전후에 위험을 초래할 수 있으므로 자격 증명 보안에 특히 주의하십시오.

중소기업을 위한 사이버 보험의 가장 강력한 접근 방식은 문제 발생 시를 위한 재정적 보호와 사고 발생 가능성, 피해 규모를 줄이고 방어하기 쉽게 만드는 실질적인 제어 장치라는 두 가지를 결합하는 것입니다.

Proton Pass for Business와 같은 비즈니스 비밀번호 관리자는 접근이 사이버 위험, 인수 질문 및 사고 대응의 중심이 되는 경우가 많기 때문에 시작하기에 가장 명확한 곳 중 하나입니다. 직원이 고유한 비밀번호를 생성하고 자격 증명을 안전하게 공유할 수 있으며, 관리자가 접근 관행을 검토할 수 있을 때 기업은 더 강력한 위치에 서게 됩니다.