Ressourcer
Simulator Journal Ordliste Udvidelser Tillid Driftsstatus KontaktSkift sprog
Sjældne begivenheder ender med at indtræffe. Denne simulator estimerer, ud fra en profil du indtaster på denne side, den statistiske sandsynlighed for, at en lækage af hemmeligheder rammer din organisation om et år, fem år, ti år og derefter tredive år (en karriere).
Ingen gemt profil endnu: vær den første.
Hele beregningen udføres i din browser. Ingen data sendes til vores servere, medmindre du eksplicit klikker på «Gem mit resultat».
Årlig sandsynlighed
2,3 %
risiko for lækage i år
Median horisont
14 år
før den næste sandsynlige lækage
| Horisont | Kumuleret sandsynlighed |
|---|---|
| Over 1 år | 2,3 % |
| Over 5 år | 11 % |
| Over 10 år | 21 % |
| Over 30 år (karriere) | 50 % |
Bemærk :
Download din PDF-rapport eller gem din profil anonymt for at bidrage til de aggregerede statistikker.
Denne side beskriver de anvendte koefficienter, kilderne og den aktuarmæssige models grænser. Alt er offentligt, reproducerbart og diskutabelt.
Den kumulerede sandsynlighed over N år beregnes ud fra den uafhængige årlige sandsynlighed P efter den geometriske fordelings formel :
P_kumul = 1 − (1 − P)^N
Denne formel forudsætter, at årene er uafhængige: en rimelig antagelse, så længe ingen hændelse er indtruffet, og dermed ingen strukturel faktor er afsløret.
| Årlig P | 5 år | 10 år | 30 år |
|---|---|---|---|
| 0,1 % | 0,5 % | 1,0 % | 3,0 % |
| 0,5 % | 2,5 % | 4,9 % | 14 % |
| 1,0 % | 4,9 % | 9,6 % | 26 % |
| 2,0 % | 9,6 % | 18 % | 45 % |
| 5,0 % | 23 % | 40 % | 79 % |
Nøglelæsning. En begivenhed med 1 % årlig sandsynlighed virker harmløs taget for sig selv, men repræsenterer 26 % sandsynlighed over en karriere på 30 år.
Sektorbaseline
Rådgivning og tjenester : 2,0 %. Tech og software, juridisk, andet : 2,5 %. Industri, offentlig sektor : 3,0 %. Retail og e-handel : 3,5 %. Finans og bank : 4,0 %. Sundhed : 4,5 %. Tal udjævnet over de tre seneste udgaver af Verizon DBIR, krydset med de gennemsnitlige omkostninger pr. hændelse fra IBM Cost of a Data Breach.
Størrelsesfaktor
Under 50 medarbejdere moduleres baseline ikke. Derudover er stigningen sub-lineær i titalslogaritme : en organisation på 1 000 personer er ikke eksponeret 20× mere end en på 50, men cirka 3,3×.
Hygiejnemultiplikatorer
Generaliseret MFA : × 0,55 (cirka −45 %). Adgangskodemanager i hele teamet : × 0,65 (cirka −35 %). Audit inden for 12 måneder : × 0,85 (cirka −15 %). Alle tre er multiplikative og dermed kumulerbare.
Hændelseshistorik
Hændelse inden for 5 år : × 1,6 (en tidligere hændelse afslører en ukorrigeret strukturel sårbarhed). Ingen kendt hændelse : × 0,9. «Det ved jeg ikke» : × 1,05 (manglende bevidsthed om en tidligere hændelse signalerer en mangel på detektering).
Tre typiske profiler bruger denne simulator i en professionel kontekst. I alle tre tilfælde er målet at råde over et talfæstet pejlemærke, der kan forsvares i en direktion eller over for en auditor.
At konvertere en årlig sandsynlighed til en kumuleret eksponering over fem og ti år giver direktionen et tal, der er sammenligneligt med omkostningen ved en adgangskodemanager eller et PASSI-audit.
En konsekvensanalyse vedrørende databeskyttelse kræver et «hændelsessandsynligheds»-afsnit i risikoprofilen. Simulatorens resultat, ledsaget af de kilder og den metode, der er publiceret på denne side, udgør et forsvarligt pejlemærke.
Simulatoren gør det muligt at talfæste eksponeringsdeltaet mellem en nuværende tilstand (uden generaliseret MFA, uden adgangskodemanager) og en måltilstand (de tre felter afkrydset).
En zero-knowledge B2B-boks ændrer ikke din branche eller dit teams størrelse. Til gengæld virker den på de tre målbare hygiejnemultiplikatorer : den flytter den årlige sandsynlighed med en faktor 0,3 til 0,5 på et sammenligneligt grundlag.
En secrets-manager fjerner genbrug af adgangskoder mellem professionelle og personlige konti. DBIR-statistikkerne observerer en reduktion på cirka 40 % i identitetshændelser i organisationer, der har udrullet en virksomhedsmanager.
E-mails, Slack, delte noter, CSV-filer: hver transmission i klartekst af en hemmelighed er en usporet eksfiltreringsvektor. En B2B-boks erstatter disse strømme med en krypteret deling på klientsiden (zero-knowledge), med øjeblikkelig tilbagekaldelse og adgangslog.
Hver adgang til en hemmelighed forsegles med HMAC-SHA-256 i en audit chain, som du kan verificere uafhængigt via en offentlig CLI-kommando, uden at afhænge af en proprietær binær.
De følgende fire rapporter udgør kalibreringsdatabasen. Alle er offentlige, årlige og kan downloades på deres respektive udgiveres sites.
Antagne grænser. Denne simulator er en størrelsesorden, ikke et audit. Den giver dig et pejlemærke til at beslutte, om en omstrukturering af din håndtering af hemmeligheder er det værd. For et formelt, retsgyldigt og faktuelt audit af din arkitektur, kontakt en ANSSI-refereret PASSI. ARDNTECH EI kan ikke holdes ansvarlig for en beslutning truffet alene på baggrund af dette værktøj.
De hyppigst stillede spørgsmål om simulatorens virkemåde, fortroligheden af de indtastede data og værdien af de producerede sandsynligheder.
Nej, medmindre du eksplicit klikker på «Gem mit resultat». Hele beregningen udføres i din browser via en offentlig Stimulus-controller. Intet netværkskald udløses blot ved at flytte skyderne eller ændre felterne.
Basiskoefficienterne pr. sektor stammer fra Verizon DBIR udjævnet over tre udgaver. Hygiejnemultiplikatorerne (MFA, adgangskodemanager, årligt audit) er kalibreret efter «controls effectiveness»-bilaget i samme rapport, krydset med IBM Cost of a Data Breach-data. Detaljerne publiceres i Metodologi-sektionen på denne side.
PDF-rapporten genereres på anmodning på serversiden, streames som svar på dit klik på knappen, og lagres eller indekseres hverken på serversiden. HTTP-headeren {Content-Disposition: attachment} tvinger en direkte download. Du får en selvstændig PDF, som du kan opbevare, dele eller vedhæfte en risikosag.
30 år svarer til horisonten for en professionel karriere. Det er den varighed, der gør den aktuarmæssige udbredelse af en årlig risiko håndgribelig : en begivenhed med 2 % årlig sandsynlighed når 45 % kumuleret sandsynlighed over 30 år, et tal der taler til en direktion der, hvor «2 % i år» forbliver abstrakt.
Vælg den nærmeste sektor med hensyn til angrebsflade og angribernes mål. Et cybersikkerhedsrådgivningsfirma vælger «Rådgivning / tjenester». En fintech er bedre repræsenteret af «Finans / bank» end af «Tech / software».
Nej, de spiller ikke den samme rolle. Denne simulator producerer en statistisk størrelsesorden på få sekunder, uden adgang til dit informationssystem. Et ANSSI-refereret PASSI-audit producerer en faktuel og retsgyldig konstatering af din reelle arkitektur, dine konfigurationer og dine processer. Simulatoren kan retfærdiggøre udløsningen af et audit ; den erstatter det ikke.
Udelukkende i anonymiseret form : medarbejderinterval (bucket «2-10», «11-50» osv.), normaliseret sektor blandt de ni tilgængelige, tre hygiejne-booleans, hændelseshistorikken og det beregnede resultat. Ingen IP, ingen user-agent, intet session-id bevares.
Da profilerne anonymiseres ved kilden, findes der intet id, der gør det muligt at finde din blandt de aggregerede data. Hvis du ønsker, at den fil, der indeholder dit bidrag, slettes fra puljen, så skriv til os via kontaktsiden : vi sletter den tilsvarende JSONL-fil inden for 72 timer.
Uddyb hver løftestang nævnt i metoden : zero-knowledge-arkitektur, HMAC audit chain, jurisdiktionssuverænitet, målsektorer.
Til organisationer, der søger en boks hostet i det europæiske Frankrig, drevet af et selskab under fransk ret, uden nogen amerikansk underdatabehandler i dataforløbet.
Læs sidenHMAC-SHA-256-forsegling af hver begivenhed i en audit chain, der kan verificeres uafhængigt via CLI, uden at afhænge af en proprietær binær.
Læs sidenHvorfor en boks hostet i Frankrig, med fransk kapital, strukturelt undslipper de eksteuropæiske rekvisitioner under CLOUD Act.
Læs sidenDetaljerede kryptografiske valg : OpenPGP.js v6, Argon2id (RFC 9106), AES-256-GCM SEIPDv2, HMAC-SHA-256 RFC 2104. Til CISO'er og PASSI-auditorer.
Læs sidenFem prioriterede B2B-sektorer : cybersikkerhedsrådgivning, tech-advokatfirmaer, HDS-sundhed, forsvar, energi og OIV. Hver vertikal med sine specifikke lovgivningskrav.
Læs sidenFree for livstid op til 3 brugere, Team-plan til 4 €/sæde/måned, Business-plan til 7 €/sæde/måned med SLA 99,5 %, Enterprise efter tilbud.
Læs sidenDu råder over et talfæstet estimat af din eksponering. Det næste trin er at udrulle den eneste løftestang, der flytter sandsynligheden fra 35 til 65 % på de målte vektorer : en zero-knowledge B2B-boks, hostet i Frankrig, auditbar af din CISO.