Erőforrások
Szimulátor Napló Szószedet Bővítmények Bizalom Szolgáltatás állapota KapcsolatNyelv váltása
A ritka események végül bekövetkeznek. Ez a szimulátor egy ezen az oldalon megadott profil alapján megbecsüli annak statisztikai valószínűségét, hogy egy titokszivárgás egy év, öt év, tíz év, majd harminc év (egy pálya) alatt érinti a szervezetét.
Egyelőre nincs mentett profil: legyen az első.
A teljes számítás az ön böngészőjében fut. Semmilyen adat nem kerül a szervereinkre, hacsak nem kattint kifejezetten az "Eredményem mentése" gombra.
Éves valószínűség
2,3 %
esély a szivárgásra ebben az évben
Medián horizont
14 év
a következő valószínű szivárgás előtt
| Horizont | Kumulatív valószínűség |
|---|---|
| 1 év alatt | 2,3 % |
| 5 év alatt | 11 % |
| 10 év alatt | 21 % |
| 30 év alatt (pálya) | 50 % |
Figyelem :
Töltse le a PDF jelentését, vagy mentse el anonim módon a profilját, hogy hozzájáruljon az aggregált statisztikákhoz.
Ez az oldal részletezi a használt együtthatókat, a forrásokat és az aktuáriusi modell korlátait. Minden nyilvános, reprodukálható és vitatható.
Az N évre vonatkozó kumulatív valószínűség a független P éves valószínűségből számolódik a geometriai eloszlás képlete szerint:
P_kumul = 1 − (1 − P)^N
Ez a képlet feltételezi az évek függetlenségét: ésszerű feltevés mindaddig, amíg nem következett be incidens, tehát semmilyen strukturális tényező nem tárult fel.
| Éves P | 5 év | 10 év | 30 év |
|---|---|---|---|
| 0,1 % | 0,5 % | 1,0 % | 3,0 % |
| 0,5 % | 2,5 % | 4,9 % | 14 % |
| 1,0 % | 4,9 % | 9,6 % | 26 % |
| 2,0 % | 9,6 % | 18 % | 45 % |
| 5,0 % | 23 % | 40 % | 79 % |
Kulcsfontosságú olvasat. Egy 1%-os éves valószínűségű esemény önmagában ártalmatlannak tűnik, de 26%-os valószínűséget jelent egy 30 éves pálya során.
Ágazati alapérték
Tanácsadás és szolgáltatások: 2,0%. Tech és szoftver, jogi, egyéb: 2,5%. Ipar, közszféra: 3,0%. Retail és e-kereskedelem: 3,5%. Pénzügy és bank: 4,0%. Egészségügy: 4,5%. A Verizon DBIR utolsó három kiadásán kisimított számok, az IBM Cost of a Data Breach incidensenkénti átlagköltségével keresztezve.
Mérettényező
50 alkalmazott alatt az alapérték nem modulált. Ezen túl a növekedés szublineáris a tízes alapú logaritmusban: egy 1000 fős szervezet nincs 20-szor jobban kitéve, mint egy 50 fős, hanem körülbelül 3,3-szor.
Higiéniai szorzók
Általánosított MFA: × 0,55 (körülbelül −45%). Az egész csapat által használt jelszókezelő: × 0,65 (körülbelül −35%). Audit 12 hónapon belül: × 0,85 (körülbelül −15%). Mindhárom multiplikatív, tehát összevonható.
Incidens-előzmény
Incidens 5 éven belül: × 1,6 (egy múltbeli incidens egy nem javított strukturális sebezhetőséget tár fel). Nincs ismert incidens: × 0,9. "Nem tudom": × 1,05 (egy múltbeli incidens tudatának hiánya detektálási hiányt jelez).
Három tipikus profil használja ezt a szimulátort szakmai kontextusban. Mindhárom esetben a cél egy számszerűsített, igazgatótanácsban vagy egy auditor előtt védhető támpont birtoklása.
Egy éves valószínűség öt és tíz évre vonatkozó kumulatív kitettséggé alakítása az igazgatótanácsnak egy olyan számot ad, amely összehasonlítható egy jelszókezelő vagy egy PASSI audit költségével.
Egy adatvédelmi hatásvizsgálat "incidens-valószínűség" részt igényel a kockázati profilban. A szimulátor eredménye, az ezen az oldalon közzétett forrásokkal és módszertannal együtt, védhető támpontot képez.
A szimulátor lehetővé teszi a kitettség deltájának számszerűsítését egy jelenlegi állapot (általánosított MFA nélkül, jelszókezelő nélkül) és egy célállapot (mindhárom négyzet bejelölve) között.
Egy zero-knowledge B2B titokszéf nem változtatja meg a tevékenységi ágazatát vagy a csapata méretét. Viszont hat a három mérhető higiéniai szorzóra: az éves valószínűséget egy 0,3-tól 0,5-ig terjedő tényezővel mozdítja egy összehasonlítható alapon.
Egy titokkezelő megszünteti a jelszó-újrahasználatot a szakmai és személyes fiókok között. A DBIR statisztikák körülbelül 40%-os csökkenést figyelnek meg az identitásincidensekben azokban a szervezetekben, amelyek vállalati kezelőt vezettek be.
E-mailek, Slack, megosztott jegyzetek, CSV-fájlok: egy titok minden tiszta szövegű továbbítása egy nyomon nem követett kiszivárogtatási vektor. Egy B2B titokszéf ezeket a folyamatokat kliens oldali titkosított megosztással (zero-knowledge) helyettesíti, azonnali visszavonással és hozzáférési naplóval.
Egy titokhoz való minden hozzáférés HMAC-SHA-256-tal van lepecsételve egy audit láncban, amelyet függetlenül ellenőrizhet egy nyilvános CLI-paranccsal, szabadalmaztatott binárisra való hagyatkozás nélkül.
A következő négy jelentés alkotja a kalibrációs adatbázist. Mindegyik nyilvános, éves és letölthető a megfelelő kiadóik webhelyén.
Vállalt korlátok. Ez a szimulátor egy nagyságrend, nem egy audit. Támpontot ad ahhoz, hogy eldöntse, megéri-e a titokkezelésének átstrukturálása. Egy formális, számon kérhető és tényszerű auditért az ön valós architektúrájáról forduljon egy ANSSI-referált PASSI-hoz. A(z) ARDNTECH EI nem vonható felelősségre egy kizárólag ezen eszköz alapján hozott döntésért.
A leggyakoribb kérdések a szimulátor működéséről, a megadott adatok bizalmasságáról és az előállított valószínűségek értékéről.
Nem, hacsak nem kattint kifejezetten az "Eredményem mentése" gombra. A teljes számítás az ön böngészőjében fut le egy nyilvános Stimulus kontrolleren keresztül. Semmilyen hálózati hívás nem indul el pusztán attól, hogy mozgatja a csúszkákat vagy megváltoztatja a négyzeteket.
Az ágazatonkénti alapegyütthatók a három kiadáson kisimított Verizon DBIR-ből származnak. A higiéniai szorzók (MFA, jelszókezelő, éves audit) ugyanazon jelentés "controls effectiveness" mellékletén kalibrálva, az IBM Cost of a Data Breach adataival keresztezve. A részletek ezen oldal Módszertan szakaszában jelentek meg.
A PDF jelentés a szerver oldalán igény szerint generálódik, a gombra való kattintásra válaszul streamelve, és sem nem tárolódik, sem nem indexelődik a szerver oldalán. A {Content-Disposition: attachment} HTTP fejléc közvetlen letöltést kényszerít ki. Egy önellátó PDF-et kap, amelyet megőrizhet, megoszthat vagy egy kockázati dossziéhoz csatolhat.
A 30 év egy szakmai pálya horizontjának felel meg. Ez az az időtartam, amely kézzelfoghatóvá teszi egy éves kockázat aktuáriusi terjedését: egy 2%-os éves valószínűségű esemény 45%-os kumulatív valószínűséget ér el 30 év alatt, ez olyan szám, amely megszólít egy igazgatótanácsot ott, ahol a "2% idén" elvont marad.
Válassza ki a támadási felület és a támadók célpontja szempontjából legközelebbi ágazatot. Egy kiberbiztonsági tanácsadó iroda a "Tanácsadás / szolgáltatások" lehetőséget választja. Egy fintechet jobban képvisel a "Pénzügy / bank", mint a "Tech / szoftver".
Nem, nem ugyanazt a szerepet töltik be. Ez a szimulátor néhány másodperc alatt statisztikai nagyságrendet állít elő, az ön információs rendszeréhez való hozzáférés nélkül. Egy ANSSI-referált PASSI audit tényszerű és számon kérhető megállapítást ad az ön valós architektúrájáról, konfigurációiról és folyamatairól. A szimulátor indokolhatja egy audit elindítását; nem helyettesíti azt.
Kizárólag anonimizált formában: létszámsáv ("2-10", "11-50" bucket stb.), a kilenc elérhető közül normalizált ágazat, három higiéniai logikai érték, az incidens-előzmény és a számított eredmény. Semmilyen IP, semmilyen user-agent, semmilyen munkamenet-azonosító nem kerül megőrzésre.
Mivel a profilok a forrásnál anonimizáltak, nem létezik olyan azonosító, amely lehetővé tenné az öné megtalálását az aggregált adatok között. Ha azt szeretné, hogy a hozzájárulását tartalmazó fájl törlésre kerüljön a tételből, írjon nekünk a kapcsolati oldalon keresztül: a megfelelő JSONL fájlt 72 órán belül töröljük.
Mélyítse el a módszertanban említett minden emelőt: zero-knowledge architektúra, HMAC audit lánc, joghatósági szuverenitás, célágazatok.
Azoknak a szervezeteknek, amelyek Franciaország kontinentális területén tárolt, francia jog szerinti vállalat által üzemeltetett titokszéfet keresnek, az adatútvonalon egyetlen amerikai alfeldolgozó nélkül.
Az oldal elolvasásaMinden esemény HMAC-SHA-256 lepecsételése egy függetlenül, CLI-n keresztül ellenőrizhető audit láncban, szabadalmaztatott binárisra való hagyatkozás nélkül.
Az oldal elolvasásaMiért kerüli el strukturálisan egy Franciaországban tárolt, francia tőkéjű titokszéf a CLOUD Act Európán kívüli megkereséseit.
Az oldal elolvasásaRészletes kriptográfiai választások: OpenPGP.js v6, Argon2id (RFC 9106), AES-256-GCM SEIPDv2, HMAC-SHA-256 RFC 2104. CISO-knak és PASSI auditoroknak.
Az oldal elolvasásaÖt prioritásos B2B ágazat: kiberbiztonsági tanácsadás, tech ügyvédi irodák, HDS egészségügy, védelem, energia és OIV. Minden vertikum a saját specifikus szabályozási követelményeivel.
Az oldal elolvasásaFree örökké, legfeljebb 3 felhasználóig, Team csomag 4 €/hely/hó, Business csomag 7 €/hely/hó 99,5%-os SLA-val, Enterprise árajánlat alapján.
Az oldal elolvasásaRendelkezik a kitettsége számszerűsített becslésével. A következő lépés az egyetlen olyan emelő bevetése, amely a mért vektorokon 35-ről 65%-ra mozdítja a valószínűséget: egy Franciaországban tárolt, a CISO-ja által auditálható zero-knowledge B2B titokszéf.