Казахстанский портал о страховании,
31 августа 2026 г.
Сетевое оборудование становится источником скрытого накопления киберриска для страховщиков 99 просмотров
Исследователи в области кибербезопасности обнаружили дополнительные механизмы удаленного доступа более чем в десяти моделях маршрутизаторов китайского производителя Zbtlink. Ранее аналогичная функция была выявлена более чем в 20 моделях компании.
Сам по себе спор вокруг конкретного производителя представляет ограниченный интерес для страхового рынка. Значительно важнее другая проблема: одно и то же оборудование может одновременно использоваться тысячами компаний, причем страховщик зачастую даже не знает фактического производителя устройства.
Это создает скрытое накопление киберриска — ситуацию, при которой большое число внешне независимых страховых договоров оказывается связано с одним технологическим компонентом.
Insurance Journal International со ссылкой на Reuters сообщает, что исследовательская компания VulnCheck обнаружила как минимум два дополнительных механизма удаленного доступа в более чем десяти моделях маршрутизаторов Zbtlink. Ранее исследователи выявили еще один подобный механизм более чем в 20 моделях.
Исследователи и производитель по-разному оценивают риск
По данным VulnCheck, одна из обнаруженных функций позволяет получать информацию о сети, а другая потенциально может использоваться для перенаправления сетевого трафика.
Исследователи рассматривают такие возможности как потенциальную проблему безопасности, поскольку скрытый или недостаточно контролируемый удаленный доступ способен создать дополнительный путь проникновения в корпоративную сеть.
Zbtlink не согласна с такой интерпретацией.
Компания заявила, что речь идет о предусмотренных производителем функциях дистанционной поддержки и управления оборудованием и что они не представляют угрозы безопасности.
Таким образом, сам факт наличия функции удаленного доступа еще не означает доказанной уязвимости или злонамеренного механизма.
Но с точки зрения управления киберриском спор показывает более широкую проблему: функции, встроенные в аппаратное обеспечение производителем, способны существенно влиять на уровень защищенности корпоративной сети.
Настоящий производитель устройства может быть неизвестен пользователю
Дополнительную сложность создает структура рынка сетевого оборудования.
Маршрутизаторы Zbtlink продаются не только под собственным брендом компании. Устройства могут поставляться другим производителям и продавцам и выходить на рынок под иными торговыми марками.
Для конечного пользователя это означает, что название на корпусе оборудования не всегда позволяет определить его фактического производителя и используемую программную платформу.
Для страховщика проблема еще сложнее.
При заключении договора киберстрахования андеррайтер обычно получает сведения об отрасли клиента, выручке, объемах и типах данных, резервном копировании, многофакторной аутентификации, защите конечных устройств, управлении уязвимостями и других параметрах информационной безопасности.
Подробная информация о производителях каждого маршрутизатора, сетевого устройства или другого аппаратного компонента в стандартную страховую анкету обычно не входит.
Следовательно, зависимость клиентов от одинакового оборудования может оставаться невидимой.
Сто независимых клиентов могут оказаться одним риском
Это принципиально меняет представление о диверсификации страхового портфеля.
Предположим, страховщик имеет сто клиентов из разных отраслей и регионов. С точки зрения традиционного анализа это сто относительно независимых киберрисков.
Но если значительная часть этих компаний использует одинаковое сетевое оборудование или программный компонент, ситуация выглядит иначе.
Обнаружение одной критической уязвимости способно одновременно создать угрозу для десятков страхователей.
Еще более серьезный сценарий возникает, если уязвимость позволяет автоматизировать атаку.
Тогда злоумышленнику не требуется последовательно искать индивидуальные слабые места каждой компании. Достаточно определить организации, использующие конкретное оборудование, и применять один механизм атаки в массовом масштабе.
Для страховщика множество небольших договоров превращается в потенциально одно крупное событие.
Киберстрахование уже сталкивалось с такой проблемой
Риск технологического накопления для киберстраховщиков не новый.
Отрасль давно анализирует зависимость клиентов от крупных облачных платформ, поставщиков программного обеспечения, систем управления сетями и других общих элементов цифровой инфраструктуры.
Крупный сбой или компрометация одного поставщика способны одновременно затронуть тысячи организаций.
Поэтому страховщики и перестраховщики все активнее моделируют так называемые системные киберсобытия.
Однако аппаратная инфраструктура может быть значительно менее прозрачной.
Компания обычно знает, каким облачным сервисом или основной корпоративной программой она пользуется. Состав сетевого оборудования может быть гораздо более фрагментированным, особенно если устройства приобретались в разные годы через различных поставщиков.
Кроме того, перепродажа оборудования под другими брендами усложняет идентификацию общей зависимости.
Цепочка поставок становится частью страхового риска
История с маршрутизаторами показывает, почему киберриск все сложнее оценивать только внутри периметра отдельного предприятия.
Компания может иметь хорошо организованную информационную безопасность, регулярно обновлять программное обеспечение и применять многофакторную аутентификацию.
Но уровень ее защищенности все равно зависит от множества внешних компонентов.
В их числе:
сетевое оборудование; встроенное программное обеспечение; облачные платформы; поставщики средств кибербезопасности; внешние центры обработки данных; системы удаленного администрирования; программные библиотеки и компоненты сторонних разработчиков. Каждый из них способен стать общей точкой зависимости сразу для множества страхователей.
Поэтому цепочка технологических поставщиков постепенно становится самостоятельным объектом страхового анализа.
Стандартной анкеты может оказаться недостаточно
Для киберстраховщиков это создает практическую проблему.
Невозможно превратить андеррайтинговую анкету в полный перечень всего аппаратного и программного обеспечения клиента. Такой процесс был бы слишком дорогим и быстро терял актуальность.
Следовательно, рынку придется искать другие способы оценки накопления.
Одним из них может стать использование внешних технических данных, позволяющих определять видимые из интернета компоненты инфраструктуры страхователя.
Другой подход — более глубокий анализ критических технологических зависимостей крупных клиентов.
Для наиболее значимых рисков страховщик может запрашивать сведения не обо всем оборудовании, а о ключевых элементах инфраструктуры, нарушение работы которых способно привести к крупному убытку.
Особое значение приобретает управление обновлениями встроенного программного обеспечения.
Маршрутизатор или другое сетевое устройство может продолжать исправно выполнять свою основную функцию много лет, поэтому компания не всегда воспринимает его как компонент, требующий постоянного контроля безопасности.
С точки зрения киберриска такое оборудование способно оставаться активной точкой доступа к сети.
Проблема касается и перестраховщиков
Для перестраховочного рынка накопление еще сложнее.
Прямой страховщик хотя бы знает своих клиентов.
Перестраховщик получает доли сразу в нескольких страховых портфелях и может не иметь подробной информации о технологической инфраструктуре конечных страхователей.
Если несколько передающих компаний страхуют организации, использующие один и тот же аппаратный компонент, общий риск может вновь собраться уже на уровне перестраховщика.
Это одна из причин, по которой моделирование системных киберсобытий становится важным элементом управления перестраховочной емкостью.
Необходимо оценивать не только вероятный убыток отдельной компании, но и возможное число одновременно затронутых страхователей.
Исключить весь системный риск невозможно
Самый простой ответ страховщика на плохо измеримый риск — ограничить или исключить покрытие.
Но для киберстрахования такая стратегия имеет очевидные пределы.
Современная цифровая инфраструктура по определению взаимосвязана. Практически любая компания зависит от внешнего программного обеспечения, облачных платформ, телекоммуникационных сетей и аппаратных компонентов.
Если последовательно исключать все общие технологические зависимости, ценность самого страхового продукта существенно снизится.
Поэтому задача рынка заключается скорее в определении допустимого уровня накопления, лимитов и перестраховочной защиты.
Для крупных системных событий могут потребоваться отдельные ограничения ответственности или специальные перестраховочные конструкции.
Киберриск становится похож на катастрофический
По мере цифровизации экономики киберстрахование приобретает черты, традиционно характерные для страхования природных катастроф.
При урагане множество объектов получают ущерб одновременно потому, что находятся в одной географической зоне.
При системном киберсобытии роль географии играет общая технология.
Компании могут находиться в разных странах, работать в разных отраслях и не иметь никаких деловых связей друг с другом. Но использование одного облачного сервиса, программного продукта или сетевого устройства объединяет их в единую зону накопления риска.
Поэтому для киберстраховщика постепенно формируется своеобразная технологическая карта накопления.
Вместо вопроса «сколько объектов находится в зоне возможного урагана?» возникает другой: «сколько наших страхователей зависит от одной технологии?»
История с маршрутизаторами показывает, насколько трудно иногда ответить даже на этот вопрос.
Если одно и то же устройство продается под разными брендами, страховщик может не видеть общую зависимость до тех пор, пока не произойдет инцидент.
Именно поэтому управление технологической цепочкой поставок и накоплением риска становится одной из ключевых задач следующего этапа развития киберстрахования.
Подготовлено порталом Allinsurance.kz
Вся пресса за 31 августа 2026 г.
Смотрите другие материалы по этой тематике: Перестрахование, Исследования, За рубежом, Киберугрозы, киберриски и киберстрахование
Установите трансляцию заголовков прессы на своем сайте
|
|
 |
Архив прессы
|
|
|
 |
Текущая пресса
 |
| |
2 сентября 2026 г.

|
|
Коммерсантъ, 2 сентября 2026 г.
В техосмотре перетасовали все карты

|
1 сентября 2026 г.

|
|
Финмаркет, 1 сентября 2026 г.
Общие сборы по страхованию имущества физлиц в РФ выросли за полгода на 17,8%, выплаты увеличились на 15,3%

|
|
Финмаркет, 1 сентября 2026 г.
Swiss Life к концу 2028 г. сократит штат на 600 позиций

|
|
Областная газета, Екатеринбург, 1 сентября 2026 г.
Российские операторы вводят страховку от кибермошенников для детей: выплаты достигнут 1,5 млн рублей

|
|
РБК (RBC.ru), 1 сентября 2026 г.
Мировой ущерб от природных катастроф оценили в $450 млрд в год

|
|
РБК (RBC.ru), 1 сентября 2026 г.
В союзе страховщиков рассказали, как застраховать жилье от падения БПЛА

|
|
Inbusiness.kz, 1 сентября 2026 г.
В Казахстане меняют правила страховых выплат при ДТП

|
|
Наша версия, 1 сентября 2026 г.
FT: мировые убытки от стихийных бедствий оцениваются в 450 млрд долларов в год

|
|
Казахстанский портал о страховании, 1 сентября 2026 г.
Страховщики начинают исключать риски искусственного интеллекта: формируется новый разрыв в страховой защите

|
|
De Facto, Воронеж, 1 сентября 2026 г.
Страховой рынок Воронежской области вырос на 45% за полгода

|
|
РАПСИ (Российское агентство правовой и судебной информации), 1 сентября 2026 г.
Кассация подтвердила право наследников на страховую выплату по ипотеке

|
|
Газета.Ru, 1 сентября 2026 г.
В России начал действовать новый налоговый вычет на долгосрочные сбережения

|
|
CNews.ru, 1 сентября 2026 г.
МТС застрахуют волгоградских детей от мошенников на 1,5 млн рублей

|
|
zakon.kz, 1 сентября 2026 г.
В Казахстане усовершенствуют механизм страхования жизни и здоровья медработников

|
|
Коммерсантъ-Нижний Новгород, 1 сентября 2026 г.
Штат нижегородского ТФОМС сократят второй раз за год

|
|
Российская газета онлайн, 1 сентября 2026 г.
Как застраховать имущество от ущерба при падении БПЛА. Комментарий президента ВСС

|
|
Коммерсантъ онлайн, 1 сентября 2026 г.
МВД ужесточило контроль за мошенничеством при проведении техосмотра

|
 Остальные материалы за 1 сентября 2026 г. |
 Самое главное
 Найти
: по изданию
, по теме
, за период
 Получать: на e-mail, на свой сайт
|
|
|
|
|
|