Solidaritet med Ukraine. Tjenesten tilbydes gratis til ukrainske virksomheder, så længe krigen varer. Anmod om gratis adgang
01 / Simulator · aktuarmæssig størrelsesorden

Hvornår finder din næste lækage af hemmeligheder
sted ?

Sjældne begivenheder ender med at indtræffe. Denne simulator estimerer, ud fra en profil du indtaster på denne side, den statistiske sandsynlighed for, at en lækage af hemmeligheder rammer din organisation om et år, fem år, ti år og derefter tredive år (en karriere).

- Gemte profiler
- Mest repræsenterede sektor
- Median årlig sandsynlighed
- Uden adgangskodemanager

Ingen gemt profil endnu: vær den første.

02 / Simulator

Indtast din profil,læs din eksponering.

Hele beregningen udføres i din browser. Ingen data sendes til vores servere, medmindre du eksplicit klikker på «Gem mit resultat».

Din profil

Nuværende hygiejne
Kendt hændelse inden for de seneste 5 år

Din estimerede eksponering

Årlig sandsynlighed

2,3 %

risiko for lækage i år

Median horisont

14 år

før den næste sandsynlige lækage

Kumuleret sandsynlighed over tid

Horisont Kumuleret sandsynlighed
Over 1 år 2,3 %
Over 5 år 11 %
Over 10 år 21 %
Over 30 år (karriere) 50 %

Download din PDF-rapport eller gem din profil anonymt for at bidrage til de aggregerede statistikker.

03 / Aktuarmæssig metode

Formlen,vægtningerne, tallene.

Denne side beskriver de anvendte koefficienter, kilderne og den aktuarmæssige models grænser. Alt er offentligt, reproducerbart og diskutabelt.

Aktuarmæssig udbredelsesformel

Den kumulerede sandsynlighed over N år beregnes ud fra den uafhængige årlige sandsynlighed P efter den geometriske fordelings formel :

P_kumul = 1 − (1 − P)^N

Denne formel forudsætter, at årene er uafhængige: en rimelig antagelse, så længe ingen hændelse er indtruffet, og dermed ingen strukturel faktor er afsløret.

Årlig P 5 år 10 år 30 år
0,1 %0,5 %1,0 %3,0 %
0,5 %2,5 %4,9 %14 %
1,0 %4,9 %9,6 %26 %
2,0 %9,6 %18 %45 %
5,0 %23 %40 %79 %

Nøglelæsning. En begivenhed med 1 % årlig sandsynlighed virker harmløs taget for sig selv, men repræsenterer 26 % sandsynlighed over en karriere på 30 år.

Vægtninger anvendt i beregningen

Sektorbaseline

Rådgivning og tjenester : 2,0 %. Tech og software, juridisk, andet : 2,5 %. Industri, offentlig sektor : 3,0 %. Retail og e-handel : 3,5 %. Finans og bank : 4,0 %. Sundhed : 4,5 %. Tal udjævnet over de tre seneste udgaver af Verizon DBIR, krydset med de gennemsnitlige omkostninger pr. hændelse fra IBM Cost of a Data Breach.

Størrelsesfaktor

Under 50 medarbejdere moduleres baseline ikke. Derudover er stigningen sub-lineær i titalslogaritme : en organisation på 1 000 personer er ikke eksponeret 20× mere end en på 50, men cirka 3,3×.

Hygiejnemultiplikatorer

Generaliseret MFA : × 0,55 (cirka −45 %). Adgangskodemanager i hele teamet : × 0,65 (cirka −35 %). Audit inden for 12 måneder : × 0,85 (cirka −15 %). Alle tre er multiplikative og dermed kumulerbare.

Hændelseshistorik

Hændelse inden for 5 år : × 1,6 (en tidligere hændelse afslører en ukorrigeret strukturel sårbarhed). Ingen kendt hændelse : × 0,9. «Det ved jeg ikke» : × 1,05 (manglende bevidsthed om en tidligere hændelse signalerer en mangel på detektering).

04 / Anvendelsestilfælde

Hvem er den til fordenne simulator, konkret.

Tre typiske profiler bruger denne simulator i en professionel kontekst. I alle tre tilfælde er målet at råde over et talfæstet pejlemærke, der kan forsvares i en direktion eller over for en auditor.

CISO

Forberede et cyberbudget

At konvertere en årlig sandsynlighed til en kumuleret eksponering over fem og ti år giver direktionen et tal, der er sammenligneligt med omkostningen ved en adgangskodemanager eller et PASSI-audit.

DPO

Fodre en PIA

En konsekvensanalyse vedrørende databeskyttelse kræver et «hændelsessandsynligheds»-afsnit i risikoprofilen. Simulatorens resultat, ledsaget af de kilder og den metode, der er publiceret på denne side, udgør et forsvarligt pejlemærke.

Sikkerhedsindkøber

Sammenligne løsninger

Simulatoren gør det muligt at talfæste eksponeringsdeltaet mellem en nuværende tilstand (uden generaliseret MFA, uden adgangskodemanager) og en måltilstand (de tre felter afkrydset).

05 / Værktøjsløftestang

Hvorfor en boksændrer de aktuarmæssige vilkår.

En zero-knowledge B2B-boks ændrer ikke din branche eller dit teams størrelse. Til gengæld virker den på de tre målbare hygiejnemultiplikatorer : den flytter den årlige sandsynlighed med en faktor 0,3 til 0,5 på et sammenligneligt grundlag.

Phishing via genbrugt loginoplysning

En secrets-manager fjerner genbrug af adgangskoder mellem professionelle og personlige konti. DBIR-statistikkerne observerer en reduktion på cirka 40 % i identitetshændelser i organisationer, der har udrullet en virksomhedsmanager.

Eliminering af deling i klartekst

E-mails, Slack, delte noter, CSV-filer: hver transmission i klartekst af en hemmelighed er en usporet eksfiltreringsvektor. En B2B-boks erstatter disse strømme med en krypteret deling på klientsiden (zero-knowledge), med øjeblikkelig tilbagekaldelse og adgangslog.

Verificerbar HMAC audit chain

Hver adgang til en hemmelighed forsegles med HMAC-SHA-256 i en audit chain, som du kan verificere uafhængigt via en offentlig CLI-kommando, uden at afhænge af en proprietær binær.

06 / Kilder og kalibrering

Anvendte offentlige rapportertil kalibreringen.

De følgende fire rapporter udgør kalibreringsdatabasen. Alle er offentlige, årlige og kan downloades på deres respektive udgiveres sites.

  • IBM Cost of a Data Breach Report (årlig): hyppighed og omkostninger ved hændelser efter virksomhedsstørrelse og sektor.
  • Verizon Data Breach Investigations Report (årlig): fordeling af hændelsesvektorer (phishing, medarbejderafgang, tyveri af arbejdsstation, leverandørkompromittering).
  • ENISA Threat Landscape Report (årlig): europæisk trusselsoverblik, NIS2-lovgivningskontekst.
  • ANSSI Panorama de la menace informatique (årlig): tal kalibreret efter den franske kontekst og OIV-sektorerne.

Antagne grænser. Denne simulator er en størrelsesorden, ikke et audit. Den giver dig et pejlemærke til at beslutte, om en omstrukturering af din håndtering af hemmeligheder er det værd. For et formelt, retsgyldigt og faktuelt audit af din arkitektur, kontakt en ANSSI-refereret PASSI. ARDNTECH EI kan ikke holdes ansvarlig for en beslutning truffet alene på baggrund af dette værktøj.

07 / FAQ

Spørgsmålhyppige om simulatoren.

De hyppigst stillede spørgsmål om simulatorens virkemåde, fortroligheden af de indtastede data og værdien af de producerede sandsynligheder.

Sendes mine data til ARDNTECH ?

Nej, medmindre du eksplicit klikker på «Gem mit resultat». Hele beregningen udføres i din browser via en offentlig Stimulus-controller. Intet netværkskald udløses blot ved at flytte skyderne eller ændre felterne.

Hvordan er disse sandsynligheder kalibreret ?

Basiskoefficienterne pr. sektor stammer fra Verizon DBIR udjævnet over tre udgaver. Hygiejnemultiplikatorerne (MFA, adgangskodemanager, årligt audit) er kalibreret efter «controls effectiveness»-bilaget i samme rapport, krydset med IBM Cost of a Data Breach-data. Detaljerne publiceres i Metodologi-sektionen på denne side.

Hvad sker der med min PDF-rapport ?

PDF-rapporten genereres på anmodning på serversiden, streames som svar på dit klik på knappen, og lagres eller indekseres hverken på serversiden. HTTP-headeren {Content-Disposition: attachment} tvinger en direkte download. Du får en selvstændig PDF, som du kan opbevare, dele eller vedhæfte en risikosag.

Hvorfor 30 år som horisont ?

30 år svarer til horisonten for en professionel karriere. Det er den varighed, der gør den aktuarmæssige udbredelse af en årlig risiko håndgribelig : en begivenhed med 2 % årlig sandsynlighed når 45 % kumuleret sandsynlighed over 30 år, et tal der taler til en direktion der, hvor «2 % i år» forbliver abstrakt.

Min sektor er ikke på listen, hvad skal jeg vælge ?

Vælg den nærmeste sektor med hensyn til angrebsflade og angribernes mål. Et cybersikkerhedsrådgivningsfirma vælger «Rådgivning / tjenester». En fintech er bedre repræsenteret af «Finans / bank» end af «Tech / software».

Erstatter et PASSI-audit denne simulator ?

Nej, de spiller ikke den samme rolle. Denne simulator producerer en statistisk størrelsesorden på få sekunder, uden adgang til dit informationssystem. Et ANSSI-refereret PASSI-audit producerer en faktuel og retsgyldig konstatering af din reelle arkitektur, dine konfigurationer og dine processer. Simulatoren kan retfærdiggøre udløsningen af et audit ; den erstatter det ikke.

Lagrer ARDNTECH de gemte profiler ?

Udelukkende i anonymiseret form : medarbejderinterval (bucket «2-10», «11-50» osv.), normaliseret sektor blandt de ni tilgængelige, tre hygiejne-booleans, hændelseshistorikken og det beregnede resultat. Ingen IP, ingen user-agent, intet session-id bevares.

Hvordan fjerner jeg min profil fra de aggregerede statistikker ?

Da profilerne anonymiseres ved kilden, findes der intet id, der gør det muligt at finde din blandt de aggregerede data. Hvis du ønsker, at den fil, der indeholder dit bidrag, slettes fra puljen, så skriv til os via kontaktsiden : vi sletter den tilsvarende JSONL-fil inden for 72 timer.

08 / For at gå videre

Uddyb hver løftestang nævnt i metoden : zero-knowledge-arkitektur, HMAC audit chain, jurisdiktionssuverænitet, målsektorer.

B2B-boks Frankrig

Til organisationer, der søger en boks hostet i det europæiske Frankrig, drevet af et selskab under fransk ret, uden nogen amerikansk underdatabehandler i dataforløbet.

Læs siden

Verificerbar HMAC audit chain

HMAC-SHA-256-forsegling af hver begivenhed i en audit chain, der kan verificeres uafhængigt via CLI, uden at afhænge af en proprietær binær.

Læs siden

Alternativ til Cloud Act

Hvorfor en boks hostet i Frankrig, med fransk kapital, strukturelt undslipper de eksteuropæiske rekvisitioner under CLOUD Act.

Læs siden

Sikkerhedsarkitektur

Detaljerede kryptografiske valg : OpenPGP.js v6, Argon2id (RFC 9106), AES-256-GCM SEIPDv2, HMAC-SHA-256 RFC 2104. Til CISO'er og PASSI-auditorer.

Læs siden

Branchevertikaler

Fem prioriterede B2B-sektorer : cybersikkerhedsrådgivning, tech-advokatfirmaer, HDS-sundhed, forsvar, energi og OIV. Hver vertikal med sine specifikke lovgivningskrav.

Læs siden

Priser og planer

Free for livstid op til 3 brugere, Team-plan til 4 €/sæde/måned, Business-plan til 7 €/sæde/måned med SLA 99,5 %, Enterprise efter tilbud.

Læs siden
09 / Kom i gang

Konvertér størrelsesordenen
til en handlingsplan.

Du råder over et talfæstet estimat af din eksponering. Det næste trin er at udrulle den eneste løftestang, der flytter sandsynligheden fra 35 til 65 % på de målte vektorer : en zero-knowledge B2B-boks, hostet i Frankrig, auditbar af din CISO.

Alt krypteret på browsersiden (zero-knowledge)
AGPL-3.0-kode, fuldt auditbar
Hosting i Frankrig, fransk jurisdiktion
HMAC audit chain uafhængigt verificerbar
Multi-organisations pivot-konto, streng opdeling