Solidaarisuus Ukrainan kanssa. Palvelu tarjotaan ilmaiseksi ukrainalaisille yrityksille sodan keston ajan. Pyydä ilmaista käyttöoikeutta
01 / Simulaattori · aktuaarinen suuruusluokka

Milloin seuraava salaisuuksien vuotosi
tapahtuu?

Harvinaiset tapahtumat sattuvat lopulta. Tämä simulaattori arvioi tällä sivulla syöttämäsi profiilin perusteella tilastollisen todennäköisyyden sille, että salaisuuksien vuoto kohtaa organisaatiotasi vuoden, viiden vuoden, kymmenen vuoden ja sitten kolmenkymmenen vuoden kuluessa (yksi ura).

- Tallennetut profiilit
- Edustetuin toimiala
- Mediaaninen vuositodennäköisyys
- Ilman salasanojen hallintaa

Ei vielä tallennettuja profiileja : ole ensimmäinen.

02 / Simulaattori

Syötä profiilisi,lue altistumisesi.

Koko laskenta suoritetaan selaimessasi. Mitään tietoa ei lähetetä palvelimillemme, ellet napsauta nimenomaisesti ”Tallenna tulokseni”.

Profiilisi

Nykyinen hygienia
Tunnettu incident viimeisten 5 vuoden aikana

Arvioitu altistumisesi

Vuositodennäköisyys

2,3 %

vuotomahdollisuus tänä vuonna

Mediaaninen aikajänne

14 vuotta

ennen seuraavaa todennäköistä vuotoa

Kumulatiivinen todennäköisyys ajan myötä

Aikajänne Kumulatiivinen todennäköisyys
1 vuoden aikana 2,3 %
5 vuoden aikana 11 %
10 vuoden aikana 21 %
30 vuoden aikana (ura) 50 %

Lataa PDF-raporttisi tai tallenna profiilisi anonyymisti edistääksesi koostettuja tilastoja.

03 / Aktuaarinen menetelmä

Kaava,painotukset, luvut.

Tällä sivulla esitellään käytetyt kertoimet, lähteet ja aktuaarisen mallin rajoitukset. Kaikki on julkista, toistettavissa ja keskusteltavissa.

Aktuaarisen kertymisen kaava

Kumulatiivinen todennäköisyys N vuoden aikana lasketaan riippumattomasta vuositodennäköisyydestä P geometrisen jakauman kaavan mukaan :

P_kumul = 1 − (1 − P)^N

Tämä kaava olettaa vuosien riippumattomuuden : kohtuullinen oletus, kun mitään incidenttiä ei ole tapahtunut eikä siis mitään rakenteellista tekijää ole paljastunut.

P vuosittain 5 vuotta 10 vuotta 30 vuotta
0,1 %0,5 %1,0 %3,0 %
0,5 %2,5 %4,9 %14 %
1,0 %4,9 %9,6 %26 %
2,0 %9,6 %18 %45 %
5,0 %23 %40 %79 %

Keskeinen tulkinta. 1 %:n vuositodennäköisyyden tapahtuma vaikuttaa vaarattomalta yksittäisenä, mutta edustaa 26 %:n todennäköisyyttä 30 vuoden uran aikana.

Laskentaan sovelletut painotukset

Toimialakohtainen perustaso

Konsultointi ja palvelut : 2,0 %. Tech ja ohjelmisto, juridinen, muu : 2,5 %. Teollisuus, julkinen sektori : 3,0 %. Vähittäiskauppa ja verkkokauppa : 3,5 %. Rahoitus ja pankki : 4,0 %. Terveydenhuolto : 4,5 %. Luvut tasoitettu Verizon DBIR:n kolmen viimeisimmän julkaisun yli, ristiin verrattuna IBM Cost of a Data Breach -keskimääräiseen incident-kustannukseen.

Kokokerroin

Alle 50 työntekijän kohdalla perustasoa ei moduloida. Sen yli kasvu on alilineaarista kymmenkantaisessa logaritmissa : 1 000 hengen organisaatio ei altistu 20× enempää kuin 50 hengen, vaan noin 3,3×.

Hygieniakertoimet

Yleistetty MFA : × 0,55 (noin −45 %). Koko tiimin salasanojen hallinta : × 0,65 (noin −35 %). Auditointi 12 kuukauden sisällä : × 0,85 (noin −15 %). Kaikki kolme ovat multiplikatiivisia, joten kasautuvia.

Aiempi incident

Incident 5 vuoden sisällä : × 1,6 (mennyt incident paljastaa korjaamattoman rakenteellisen haavoittuvuuden). Ei tunnettua incidenttiä : × 0,9. ”En tiedä” : × 1,05 (menneen incidentin tiedostamattomuus viittaa havaitsemisen puutteeseen).

04 / Käyttötapaukset

Kenelletämä simulaattori, konkreettisesti.

Kolme tyyppiprofiilia käyttää tätä simulaattoria ammatillisessa kontekstissa. Kaikissa kolmessa tapauksessa tavoitteena on saada numeerinen viitepiste, joka on puolustettavissa johtoryhmässä tai auditoijan edessä.

Tietoturvajohtaja

Kyberbudjetin valmistelu

Vuositodennäköisyyden muuntaminen kumulatiiviseksi altistumiseksi viiden ja kymmenen vuoden aikana antaa johtoryhmälle luvun, joka on verrattavissa salasanojen hallinnan tai PASSI-auditoinnin kustannukseen.

Tietosuojavastaava

Tietosuojaa koskevan vaikutustenarvioinnin syöttäminen

Tietosuojaa koskeva vaikutustenarviointi edellyttää ”incidentin todennäköisyys” -osiota riskiprofiilissa. Simulaattorin tulos, yhdessä tällä sivulla julkaistujen lähteiden ja menetelmän kanssa, muodostaa puolustettavan viitepisteen.

Tietoturvaostaja

Ratkaisujen vertailu

Simulaattori mahdollistaa altistumiseron numeerisen arvioinnin nykytilan (ilman yleistettyä MFA:ta, ilman salasanojen hallintaa) ja tavoitetilan (kolme ruutua rastitettuna) välillä.

05 / Työkaluvipu

Miksi tietoholvimuuttaa aktuaarisen tilanteen.

Zero-knowledge-periaatteella toimiva B2B-holvi ei muuta toimialaasi eikä tiimisi kokoa. Sen sijaan se vaikuttaa kolmeen mitattavaan hygienian kertoimeen : se siirtää vuotuista todennäköisyyttä kertoimella 0,3 ja 0,5 vertailukelpoisella pohjalla.

Tietojenkalastelu uudelleenkäytetyllä tunnuksella

Salaisuuksien hallintaratkaisu poistaa salasanojen uudelleenkäytön ammatillisten ja henkilökohtaisten tilien välillä. DBIR-tilastot osoittavat noin 40 %:n vähennyksen identiteettiin liittyvissä poikkeamissa organisaatioissa, jotka ovat ottaneet käyttöön yrityksen hallintaratkaisun.

Selväkielisen jakamisen poistaminen

Sähköpostit, Slack, jaetut muistiinpanot, CSV-tiedostot : jokainen salaisuuden selväkielinen välitys on jäljittämätön ekssfiltraatiovektori. B2B-tietoholvi korvaa nämä virrat asiakaspuolella salatulla jakamisella (zero-knowledge), välittömällä peruutuksella ja käyttölokilla.

Todennettava HMAC-auditointiketju

Jokainen pääsy salaisuuteen sinetöidään HMAC-SHA-256-tiivisteellä auditointiketjuun, jonka voit varmentaa itsenäisesti julkisella CLI-komennolla, ilman riippuvuutta omisteisesta binääristä.

06 / Lähteet ja kalibrointi

Käytetyt julkiset raportitkalibrointiin.

Seuraavat neljä raporttia muodostavat kalibroinnin tietopohjan. Kaikki ovat julkisia, vuosittaisia ja ladattavissa vastaavien julkaisijoidensa sivustoilta.

  • IBM Cost of a Data Breach Report (vuosittain) : incidenttien tiheys ja kustannus yrityskoon ja toimialan mukaan.
  • Verizon Data Breach Investigations Report (vuosittain) : incident-vektorien jakauma (tietojenkalastelu, työntekijän lähtö, työaseman varkaus, toimittajan vaarantuminen).
  • ENISA Threat Landscape Report (vuosittain) : eurooppalainen uhkakatsaus, NIS2-sääntelykonteksti.
  • ANSSI Panorama de la menace informatique (vuosittain) : luvut kalibroitu ranskalaiseen kontekstiin ja huoltovarmuuskriittisiin toimialoihin.

Tunnustetut rajoitukset. Tämä simulaattori on suuruusluokka, ei auditointi. Se antaa sinulle viitepisteen päättää, kannattaako salaisuuksien hallintasi uudelleenjärjestely. Muodollista, vetoamiskelpoista ja tosiasiallista auditointia varten arkkitehtuuristasi, käänny ANSSI-viitatun PASSI:n puoleen. ARDNTECH EI ei voi olla vastuussa päätöksestä, joka tehdään pelkästään tämän työkalun perusteella.

07 / UKK

Kysymyksiäyleisiä simulaattorista.

Yleisimmät kysymykset simulaattorin toiminnasta, syötettyjen tietojen luottamuksellisuudesta ja tuotettujen todennäköisyyksien arvosta.

Lähetetäänkö tietoni Aegirexille ?

Ei, ellet napsauta nimenomaisesti ”Tallenna tulokseni”. Koko laskenta suoritetaan selaimessasi julkisen Stimulus-ohjaimen kautta. Mikään verkkokutsu ei käynnisty pelkästä liukusäätimien liikuttamisesta tai valintaruutujen muuttamisesta.

Miten nämä todennäköisyydet on kalibroitu ?

Toimialakohtaiset peruskertoimet ovat peräisin Verizon DBIR:stä tasoitettuna kolmen julkaisun yli. Hygieniakertoimet (MFA, salasanojen hallinta, vuosittainen auditointi) on kalibroitu saman raportin ”controls effectiveness” -liitteen perusteella, ristiin verrattuna IBM Cost of a Data Breach -tietoihin. Yksityiskohdat on julkaistu tämän sivun Menetelmä-osiossa.

Mitä PDF-raportilleni tapahtuu ?

PDF-raportti generoidaan pyynnöstä palvelinpuolella, suoratoistetaan vastauksena napsautukseesi, eikä sitä tallenneta eikä indeksoida palvelinpuolella. HTTP-otsake {Content-Disposition: attachment} pakottaa suoran latauksen. Saat itsenäisen PDF:n, jonka voit säilyttää, jakaa tai liittää riskiaineistoon.

Miksi 30 vuotta aikajänteenä ?

30 vuotta vastaa ammattiuran aikajännettä. Se on kesto, joka tekee vuosittaisen riskin aktuaarisen kertymisen konkreettiseksi : 2 %:n vuositodennäköisyyden tapahtuma saavuttaa 45 %:n kumulatiivisen todennäköisyyden 30 vuoden aikana, luku joka puhuttelee johtoryhmää siellä, missä ”2 % tänä vuonna” jää abstraktiksi.

Toimialaani ei ole listattu, mitä valitsen ?

Valitse lähin toimiala hyökkäyspinnan ja hyökkääjien kohteen suhteen. Kyberturvallisuuden konsulttitoimisto valitsee ”Konsultointi / palvelut”. Fintech-yritystä edustaa paremmin ”Rahoitus / pankki” kuin ”Tech / ohjelmisto”.

Korvaako PASSI-auditointi tämän simulaattorin ?

Ei, ne eivät täytä samaa roolia. Tämä simulaattori tuottaa tilastollisen suuruusluokan muutamassa sekunnissa, ilman pääsyä tietojärjestelmääsi. ANSSI-viitattu PASSI-auditointi tuottaa tosiasiallisen ja vetoamiskelpoisen havainnon todellisesta arkkitehtuuristasi, määrityksistäsi ja prosesseistasi. Simulaattori voi perustella auditoinnin käynnistämisen, mutta se ei korvaa sitä.

Tallentaako ARDNTECH tallennetut profiilit ?

Vain anonymisoidussa muodossa : henkilömääräluokka (luokka ”2–10”, ”11–50” jne.), normalisoitu toimiala yhdeksästä saatavilla olevasta, kolme hygieniaa koskevaa totuusarvoa, aiempi incident ja laskettu tulos. Mitään IP-osoitetta, mitään user-agentia, mitään istuntotunnistetta ei säilytetä.

Miten poistan profiilini koostetuista tilastoista ?

Koska profiilit anonymisoidaan lähteellä, ei ole olemassa tunnistetta, joka mahdollistaisi sinun profiilisi löytämisen koostetuista tiedoista. Jos haluat, että kontribuutiosi sisältävä tiedosto poistetaan erästä, kirjoita meille yhteydenottosivun kautta : poistamme vastaavan JSONL-tiedoston 72 tunnin kuluessa.

08 / Syvemmälle aiheeseen

Syvenny jokaiseen menetelmässä mainittuun vipuun : zero-knowledge-arkkitehtuuri, HMAC-auditointiketju, tuomiovaltasuvereniteetti, kohdetoimialat.

B2B-tietoholvi Ranskassa

Organisaatioille, jotka etsivät Manner-Ranskassa isännöityä tietoholvia, jota operoi ranskalaisen oikeuden mukainen yhtiö, ilman yhtäkään amerikkalaista alihankkijaa datapolulla.

Lue sivu

Todennettava HMAC-auditointiketju

Jokaisen tapahtuman HMAC-SHA-256-sinetöinti riippumattomasti CLI:n kautta todennettavaan auditointiketjuun, ilman riippuvuutta patentoidusta binääristä.

Lue sivu

Vaihtoehto Cloud Actille

Miksi Ranskassa isännöity, ranskalaisin pääomin toimiva tietoholvi välttää rakenteellisesti CLOUD Actin Euroopan ulkopuoliset vaatimukset.

Lue sivu

Tietoturva-arkkitehtuuri

Yksityiskohtaiset kryptografiset valinnat : OpenPGP.js v6, Argon2id (RFC 9106), AES-256-GCM SEIPDv2, HMAC-SHA-256 RFC 2104. Tietoturvajohtajille ja PASSI-auditoijille.

Lue sivu

Toimialavertikaalit

Viisi priorisoitua B2B-toimialaa : kyberturvallisuuden konsultointi, tech-lakitoimistot, HDS-terveydenhuolto, puolustus, energia ja huoltovarmuuskriittiset toimijat. Jokaisella vertikaalilla omat erityiset sääntelyvaatimuksensa.

Lue sivu

Hinnat ja suunnitelmat

Free ikuisesti enintään 3 käyttäjälle, Team-suunnitelma 4 €/paikka/kk, Business-suunnitelma 7 €/paikka/kk SLA:lla 99,5 %, Enterprise tarjouksen mukaan.

Lue sivu
09 / Aloita

Muunna suuruusluokka
toimintasuunnitelmaksi.

Sinulla on numeerinen arvio altistumisestasi. Seuraava vaihe on ottaa käyttöön ainoa vipu, joka siirtää todennäköisyyttä 35 : 65 % mitatuilla vektoreilla : Ranskassa isännöity zero-knowledge-B2B-tietoholvi, jonka tietoturvajohtajasi voi auditoida.

Kaikki salattu selaimen puolella (zero-knowledge)
AGPL-3.0-koodi, täysin auditoitavissa
Hosting Ranskassa, ranskalainen tuomiovalta
Riippumattomasti todennettava HMAC-auditointiketju
Monen organisaation pivot-tili, tiukka eriyttäminen