Αλληλεγγύη με την Ουκρανία. Υπηρεσία που προσφέρεται δωρεάν σε ουκρανικές επιχειρήσεις για όσο διαρκεί ο πόλεμος. Αίτηση δωρεάν πρόσβασης
01 / Προσομοιωτής · αναλογιστική τάξη μεγέθους

Πότε θα συμβεί η επόμενη διαρροή μυστικών σας
θα λάβει χώρα ;

Τα σπάνια συμβάντα τελικά συμβαίνουν. Αυτός ο προσομοιωτής εκτιμά, με βάση ένα προφίλ που καταχωρείτε σε αυτή τη σελίδα, τη στατιστική πιθανότητα μια διαρροή μυστικών να πλήξει τον οργανισμό σας σε ένα έτος, πέντε έτη, δέκα έτη, και στη συνέχεια τριάντα έτη (μια σταδιοδρομία).

- Αποθηκευμένα προφίλ
- Ο τομέας με τη μεγαλύτερη εκπροσώπηση
- Διάμεση ετήσια πιθανότητα
- Χωρίς διαχειριστή κωδικών πρόσβασης

Κανένα αποθηκευμένο προφίλ προς το παρόν : γίνετε ο πρώτος.

02 / Προσομοιωτής

Καταχωρήστε το προφίλ σας,διαβάστε την έκθεσή σας.

Το σύνολο του υπολογισμού εκτελείται στο πρόγραμμα περιήγησής σας. Κανένα δεδομένο δεν αποστέλλεται στους διακομιστές μας εκτός αν κάνετε ρητά κλικ στο « Αποθήκευση του αποτελέσματός μου ».

Το προφίλ σας

Τρέχουσα υγιεινή
Γνωστό περιστατικό τα τελευταία 5 έτη

Η εκτιμώμενη έκθεσή σας

Ετήσια πιθανότητα

2,3 %

πιθανότητα διαρροής φέτος

Διάμεσος ορίζοντας

14 έτη

πριν από την επόμενη πιθανή διαρροή

Σωρευτική πιθανότητα στον χρόνο

Ορίζοντας Σωρευτική πιθανότητα
Σε 1 έτος 2,3 %
Σε 5 έτη 11 %
Σε 10 έτη 21 %
Σε 30 έτη (σταδιοδρομία) 50 %

Κατεβάστε την αναφορά σας PDF ή αποθηκεύστε ανώνυμα το προφίλ σας για να συνεισφέρετε στα συγκεντρωτικά στατιστικά.

03 / Αναλογιστική μεθοδολογία

Ο τύπος,οι σταθμίσεις, οι αριθμοί.

Αυτή η σελίδα περιγράφει λεπτομερώς τους χρησιμοποιούμενους συντελεστές, τις πηγές και τα όρια του αναλογιστικού μοντέλου. Όλα είναι δημόσια, αναπαραγώγιμα και συζητήσιμα.

Τύπος αναλογιστικής διάδοσης

Η σωρευτική πιθανότητα σε N έτη υπολογίζεται από την ανεξάρτητη ετήσια πιθανότητα P σύμφωνα με τον τύπο της γεωμετρικής κατανομής :

P_cumul = 1 − (1 − P)^N

Αυτός ο τύπος υποθέτει την ανεξαρτησία των ετών : εύλογη υπόθεση εφόσον κανένα περιστατικό δεν συνέβη, άρα κανένας δομικός παράγοντας δεν αποκαλύφθηκε.

P ετήσια 5 έτη 10 έτη 30 έτη
0,1 %0,5 %1,0 %3,0 %
0,5 %2,5 %4,9 %14 %
1,0 %4,9 %9,6 %26 %
2,0 %9,6 %18 %45 %
5,0 %23 %40 %79 %

Κλειδί ανάγνωσης. Ένα συμβάν με 1 % ετήσια πιθανότητα φαίνεται ασήμαντο μεμονωμένα, αλλά αντιπροσωπεύει 26 % πιθανότητα σε μια σταδιοδρομία 30 ετών.

Σταθμίσεις που εφαρμόζονται στον υπολογισμό

Τομεακή baseline

Συμβουλευτική και υπηρεσίες : 2,0 %. Tech και λογισμικό, νομικά, άλλο : 2,5 %. Βιομηχανία, δημόσιος τομέας : 3,0 %. Retail και e-commerce : 3,5 %. Χρηματοοικονομικά και τράπεζα : 4,0 %. Υγεία : 4,5 %. Αριθμοί εξομαλυμένοι στις τρεις τελευταίες εκδόσεις του Verizon DBIR, διασταυρωμένοι με το μέσο κόστος ανά περιστατικό του IBM Cost of a Data Breach.

Παράγοντας μεγέθους

Κάτω από τους 50 εργαζομένους, η baseline δεν διαμορφώνεται. Πέρα από αυτό, η αύξηση είναι υπογραμμική σε δεκαδικό λογάριθμο : ένας οργανισμός 1 000 ατόμων δεν είναι εκτεθειμένος 20× περισσότερο από έναν των 50, αλλά περίπου 3,3×.

Πολλαπλασιαστές υγιεινής

Γενικευμένη MFA : × 0,55 (περίπου −45 %). Διαχειριστής κωδικών πρόσβασης για όλη την ομάδα : × 0,65 (περίπου −35 %). Έλεγχος εντός 12 μηνών : × 0,85 (περίπου −15 %). Και οι τρεις είναι πολλαπλασιαστικοί, άρα σωρευτικοί.

Προηγούμενο περιστατικού

Περιστατικό εντός 5 ετών : × 1,6 (ένα παρελθόν περιστατικό αποκαλύπτει μια μη διορθωμένη δομική ευπάθεια). Κανένα γνωστό περιστατικό : × 0,9. « Δεν γνωρίζω » : × 1,05 (η απουσία συνείδησης ενός παρελθόντος περιστατικού σηματοδοτεί έλλειψη ανίχνευσης).

04 / Περιπτώσεις χρήσης

Σε ποιον χρησιμεύειαυτός ο προσομοιωτής, συγκεκριμένα.

Τρία τυπικά προφίλ χρησιμοποιούν αυτόν τον προσομοιωτή σε επαγγελματικό πλαίσιο. Και στις τρεις περιπτώσεις, ο στόχος είναι να διαθέτουν ένα αριθμητικό σημείο αναφοράς, υπερασπίσιμο σε διεύθυνση ή απέναντι σε έναν ελεγκτή.

CISO

Προετοιμασία ενός προϋπολογισμού cyber

Η μετατροπή μιας ετήσιας πιθανότητας σε σωρευτική έκθεση σε πέντε και δέκα έτη δίνει στη διεύθυνση έναν αριθμό συγκρίσιμο με το κόστος ενός διαχειριστή κωδικών πρόσβασης ή ενός ελέγχου PASSI.

DPO

Τροφοδότηση ενός PIA

Μια εκτίμηση επιπτώσεων σχετικά με την προστασία των δεδομένων απαιτεί ένα σκέλος « πιθανότητα περιστατικού » στο προφίλ κινδύνου. Το αποτέλεσμα του προσομοιωτή, συνοδευόμενο από τις πηγές και τη μεθοδολογία που δημοσιεύονται σε αυτή τη σελίδα, συνιστά ένα υπερασπίσιμο σημείο αναφοράς.

Αγοραστής ασφάλειας

Σύγκριση λύσεων

Ο προσομοιωτής επιτρέπει την αριθμητική αποτίμηση του delta έκθεσης μεταξύ μιας τρέχουσας κατάστασης (χωρίς γενικευμένη MFA, χωρίς διαχειριστή κωδικών πρόσβασης) και μιας κατάστασης-στόχου (τα τρία πλαίσια επιλεγμένα).

05 / Μοχλός εργαλείων

Γιατί ένα θησαυροφυλάκιοαλλάζει τα αναλογιστικά δεδομένα.

Ένα θησαυροφυλάκιο B2B zero-knowledge δεν αλλάζει τον τομέα δραστηριότητάς σας ούτε το μέγεθος της ομάδας σας. Αντιθέτως, δρα στους τρεις μετρήσιμους πολλαπλασιαστές υγιεινής : μετακινεί την ετήσια πιθανότητα κατά έναν παράγοντα 0,3 έως 0,5 σε μια συγκρίσιμη βάση.

Phishing μέσω επαναχρησιμοποιημένου αναγνωριστικού

Ένας διαχειριστής μυστικών εξαλείφει την επαναχρησιμοποίηση κωδικού πρόσβασης μεταξύ επαγγελματικών και προσωπικών λογαριασμών. Τα στατιστικά DBIR παρατηρούν μια μείωση περίπου 40 % των περιστατικών ταυτότητας στους οργανισμούς που ανέπτυξαν έναν εταιρικό διαχειριστή.

Εξάλειψη της κοινοποίησης σε καθαρή μορφή

E-mail, Slack, κοινόχρηστες σημειώσεις, αρχεία CSV : κάθε μετάδοση σε καθαρή μορφή ενός μυστικού είναι ένας μη ιχνηλατημένος φορέας εξαγωγής. Ένα θησαυροφυλάκιο B2B αντικαθιστά αυτές τις ροές με μια κρυπτογραφημένη κοινοποίηση από την πλευρά του πελάτη (zero-knowledge), με άμεση ανάκληση και αρχείο πρόσβασης.

Αλυσίδα ελέγχου HMAC επαληθεύσιμη

Κάθε πρόσβαση σε ένα μυστικό σφραγίζεται με HMAC-SHA-256 σε μια αλυσίδα ελέγχου που μπορείτε να επαληθεύσετε ανεξάρτητα μέσω μιας δημόσιας εντολής CLI, χωρίς να εξαρτάστε από ένα ιδιόκτητο binary.

06 / Πηγές και βαθμονόμηση

Δημόσιες αναφορές που χρησιμοποιούνταιγια τη βαθμονόμηση.

Οι τέσσερις ακόλουθες αναφορές συνιστούν τη βάση δεδομένων βαθμονόμησης. Όλες είναι δημόσιες, ετήσιες και με δυνατότητα λήψης στους ιστότοπους των αντίστοιχων εκδοτών τους.

  • IBM Cost of a Data Breach Report (ετήσιο) : συχνότητα και κόστος των περιστατικών ανά μέγεθος επιχείρησης και ανά τομέα.
  • Verizon Data Breach Investigations Report (ετήσιο) : κατανομή των φορέων περιστατικών (phishing, αποχώρηση συνεργάτη, κλοπή σταθμού, παραβίαση προμηθευτή).
  • ENISA Threat Landscape Report (ετήσιο) : ευρωπαϊκό πανόραμα απειλών, ρυθμιστικό πλαίσιο NIS2.
  • ANSSI Panorama de la menace informatique (ετήσιο) : αριθμοί βαθμονομημένοι στο γαλλικό πλαίσιο και τους τομείς OIV.

Παραδεκτά όρια. Αυτός ο προσομοιωτής είναι μια τάξη μεγέθους, όχι ένας έλεγχος. Σας δίνει ένα σημείο αναφοράς για να αποφασίσετε αν αξίζει μια αναδιοργάνωση της διαχείρισης των μυστικών σας. Για έναν επίσημο, αντιτάξιμο και τεκμηριωμένο έλεγχο πάνω στην αρχιτεκτονική σας, συμβουλευτείτε έναν PASSI πιστοποιημένο από την ANSSI. Η ARDNTECH EI δεν μπορεί να θεωρηθεί υπεύθυνη για μια απόφαση που λαμβάνεται αποκλειστικά με βάση αυτό το εργαλείο.

07 / FAQ

Ερωτήσειςσυχνές για τον προσομοιωτή.

Οι συχνότερες ερωτήσεις σχετικά με τη λειτουργία του προσομοιωτή, την εμπιστευτικότητα των καταχωρημένων δεδομένων και την αξία των παραγόμενων πιθανοτήτων.

Αποστέλλονται τα δεδομένα μου στην ARDNTECH ;

Όχι, εκτός αν κάνετε ρητά κλικ στο « Αποθήκευση του αποτελέσματός μου ». Το σύνολο του υπολογισμού εκτελείται στο πρόγραμμα περιήγησής σας μέσω ενός δημόσιου controller Stimulus. Καμία κλήση δικτύου δεν ενεργοποιείται από το απλό γεγονός της μετακίνησης των ρυθμιστικών ή της αλλαγής των πλαισίων.

Πώς βαθμονομούνται αυτές οι πιθανότητες ;

Οι βασικοί συντελεστές ανά τομέα προέρχονται από το Verizon DBIR εξομαλυμένα σε τρεις εκδόσεις. Οι πολλαπλασιαστές υγιεινής (MFA, διαχειριστής κωδικών πρόσβασης, ετήσιος έλεγχος) βαθμονομούνται στο παράρτημα « controls effectiveness » της ίδιας αναφοράς, διασταυρωμένο με τα δεδομένα IBM Cost of a Data Breach. Οι λεπτομέρειες δημοσιεύονται στην ενότητα Μεθοδολογία αυτής της σελίδας.

Τι απογίνεται η αναφορά μου PDF ;

Η αναφορά PDF παράγεται κατόπιν αιτήματος από την πλευρά του διακομιστή, αποστέλλεται ως streaming σε απάντηση στο κλικ σας στο κουμπί, και ούτε αποθηκεύεται ούτε ευρετηριάζεται από την πλευρά του διακομιστή. Η κεφαλίδα HTTP {Content-Disposition: attachment} επιβάλλει την άμεση λήψη. Λαμβάνετε ένα αυτόνομο PDF που μπορείτε να διατηρήσετε, να μοιραστείτε ή να επισυνάψετε σε έναν φάκελο κινδύνου.

Γιατί 30 έτη ως ορίζοντας ;

Τα 30 έτη αντιστοιχούν στον ορίζοντα μιας επαγγελματικής σταδιοδρομίας. Είναι η διάρκεια που καθιστά απτή την αναλογιστική διάδοση ενός ετήσιου κινδύνου : ένα συμβάν με 2 % ετήσια πιθανότητα φτάνει το 45 % σωρευτικής πιθανότητας σε 30 έτη, ένας αριθμός που μιλά σε μια διεύθυνση εκεί όπου το « 2 % φέτος » παραμένει αφηρημένο.

Ο τομέας μου δεν αναφέρεται, τι να επιλέξω ;

Επιλέξτε τον πλησιέστερο τομέα όσον αφορά την επιφάνεια επίθεσης και τον στόχο των επιτιθέμενων. Ένα γραφείο συμβούλων κυβερνοασφάλειας θα επιλέξει « Συμβουλευτική / υπηρεσίες ». Μια fintech θα αντιπροσωπεύεται καλύτερα από το « Χρηματοοικονομικά / τράπεζα » παρά από το « Tech / λογισμικό ».

Αντικαθιστά ένας έλεγχος PASSI αυτόν τον προσομοιωτή ;

Όχι, δεν παίζουν τον ίδιο ρόλο. Αυτός ο προσομοιωτής παράγει μια στατιστική τάξη μεγέθους σε λίγα δευτερόλεπτα, χωρίς πρόσβαση στο πληροφοριακό σας σύστημα. Ένας έλεγχος PASSI πιστοποιημένος από την ANSSI παράγει μια τεκμηριωμένη και αντιτάξιμη διαπίστωση πάνω στην πραγματική σας αρχιτεκτονική, τις διαμορφώσεις και τις διαδικασίες σας. Ο προσομοιωτής μπορεί να δικαιολογήσει την ενεργοποίηση ενός ελέγχου · δεν τον αντικαθιστά.

Αποθηκεύει η ARDNTECH τα αποθηκευμένα προφίλ ;

Μόνο σε ανωνυμοποιημένη μορφή : κλιμάκιο προσωπικού (bucket « 2–10 », « 11–50 », κ.λπ.), τομέας κανονικοποιημένος μεταξύ των εννέα διαθέσιμων, τρεις boolean υγιεινής, το προηγούμενο περιστατικού και το υπολογισμένο αποτέλεσμα. Καμία IP, κανένα user-agent, κανένα αναγνωριστικό συνεδρίας δεν διατηρείται.

Πώς να αφαιρέσω το προφίλ μου από τα συγκεντρωτικά στατιστικά ;

Καθώς τα προφίλ ανωνυμοποιούνται στην πηγή, δεν υπάρχει αναγνωριστικό που να επιτρέπει την εύρεση του δικού σας μεταξύ των συγκεντρωτικών δεδομένων. Αν επιθυμείτε το αρχείο που περιέχει τη συνεισφορά σας να διαγραφεί από το σύνολο, γράψτε μας μέσω της σελίδας επικοινωνίας : θα διαγράψουμε το αντίστοιχο αρχείο JSONL εντός 72 ωρών.

08 / Για να πάτε πιο μακριά

Εμβαθύνετε σε κάθε μοχλό που αναφέρεται στη μεθοδολογία : αρχιτεκτονική zero-knowledge, αλυσίδα ελέγχου HMAC, δικαιοδοτική κυριαρχία, στοχευμένοι τομείς.

Θησαυροφυλάκιο B2B Γαλλία

Για τους οργανισμούς που αναζητούν ένα θησαυροφυλάκιο φιλοξενούμενο στην ηπειρωτική Γαλλία, που λειτουργεί από μια εταιρεία γαλλικού δικαίου, χωρίς κανέναν αμερικανό υπεργολάβο στη διαδρομή των δεδομένων.

Διαβάστε τη σελίδα

Αλυσίδα ελέγχου HMAC επαληθεύσιμη

Σφράγιση HMAC-SHA-256 κάθε συμβάντος σε μια αλυσίδα ελέγχου επαληθεύσιμη ανεξάρτητα μέσω της CLI, χωρίς να εξαρτάται από ένα ιδιόκτητο binary.

Διαβάστε τη σελίδα

Εναλλακτική στον Cloud Act

Γιατί ένα θησαυροφυλάκιο φιλοξενούμενο στη Γαλλία, με γαλλικό κεφάλαιο, διαφεύγει δομικά από τις εξωευρωπαϊκές επιτάξεις του CLOUD Act.

Διαβάστε τη σελίδα

Αρχιτεκτονική ασφάλειας

Λεπτομερείς κρυπτογραφικές επιλογές : OpenPGP.js v6, Argon2id (RFC 9106), AES-256-GCM SEIPDv2, HMAC-SHA-256 RFC 2104. Για CISO και ελεγκτές PASSI.

Διαβάστε τη σελίδα

Επαγγελματικές κατηγορίες

Πέντε τομείς B2B με προτεραιότητα : συμβουλευτική κυβερνοασφάλειας, δικηγορικά γραφεία tech, υγεία HDS, άμυνα, ενέργεια και OIV. Κάθε κατηγορία με τις ειδικές της ρυθμιστικές απαιτήσεις.

Διαβάστε τη σελίδα

Τιμές και πλάνα

Free εφ' όρου ζωής έως 3 χρήστες, πλάνο Team στα 4 €/θέση/μήνα, πλάνο Business στα 7 €/θέση/μήνα με SLA 99,5 %, Enterprise κατόπιν προσφοράς.

Διαβάστε τη σελίδα
09 / Ξεκινήστε

Μετατρέψτε την τάξη μεγέθους
σε σχέδιο δράσης.

Διαθέτετε μια αριθμητική εκτίμηση της έκθεσής σας. Το επόμενο βήμα είναι να αναπτύξετε τον μοναδικό μοχλό που μετακινεί την πιθανότητα κατά 35 έως 65 % στους μετρημένους φορείς : ένα θησαυροφυλάκιο B2B zero-knowledge, φιλοξενούμενο στη Γαλλία, ελέγξιμο από τον CISO σας.

Όλα κρυπτογραφημένα από την πλευρά του προγράμματος περιήγησης (zero-knowledge)
Κώδικας AGPL-3.0, πλήρως ελέγξιμος
Φιλοξενία στη Γαλλία, γαλλική δικαιοδοσία
Αλυσίδα ελέγχου HMAC επαληθεύσιμη ανεξάρτητα
Λογαριασμός-άξονας πολλαπλών οργανισμών, αυστηρός διαχωρισμός