Ubezpieczenie cyber dla firmy IT i software house
Firma IT ma nie tylko własne dane i systemy, ale często również dostęp do środowisk klientów, repozytoriów kodu i kont uprzywilejowanych.
Software house ma własne ryzyko oraz ryzyko wynikające z dostępu do środowisk klientów i łańcucha CI/CD.
Kluczowe jest rozdzielenie własnego ryzyka cyber od odpowiedzialności zawodowej za usługi. W software house warto analizować repozytoria, CI/CD, chmurę, klucze API, backup i dostęp administracyjny.
Co musi działać, żeby firma mogła pracować
To uproszczona mapa procesu. Jej celem jest wskazanie miejsc, w których niedostępność systemu może przejść na realny skutek biznesowy.
Repozytorium
kod i sekrety
CI/CD
automatyzacja wdrożeń
Chmura
środowiska i dane
Klient
dostępy uprzywilejowane
Repozytoria i kod
Przejęcie konta deweloperskiego lub repozytorium może ujawnić kod, sekrety techniczne i dane dostępowe.
Dostępy do środowisk klientów
Konta uprzywilejowane zwiększają potencjalną skalę zdarzenia i wymagają restrykcyjnego zarządzania dostępem.
Chmura i usługi zewnętrzne
CI/CD, hosting, chmura i SaaS są elementem łańcucha świadczenia usługi i mogą wpływać na ciągłość działania.
Cyber a OC zawodowe
Cyberpolisa i OC zawodowe odpowiadają na inne rodzaje ryzyka. Zakresy mogą się stykać, ale nie powinny być traktowane jako zamienniki.
Co może zatrzymać się jako pierwsze
Tabela opisuje możliwe skutki operacyjne. Nie przesądza o zakresie odpowiedzialności ubezpieczyciela.
| Obszar | Co może być niedostępne | Możliwy skutek biznesowy |
|---|---|---|
| Repo | Kod, tokeny, sekrety | Ryzyko ujawnienia i dalszej kompromitacji |
| Pipeline | CI/CD | Możliwość wprowadzenia nieautoryzowanej zmiany |
| Dostępy klienta | VPN, cloud, admin | Potencjalne przeniesienie skutku poza własną organizację |