Solidarumas su Ukraina. Paslauga siūloma nemokamai Ukrainos įmonėms visą karo laikotarpį. Prašyti nemokamos prieigos
01 / Simuliatorius · aktuarinė dydžio eilė

Kada įvyks jūsų kitas
paslapčių nutekėjimas ?

Reti įvykiai galiausiai įvyksta. Šis simuliatorius pagal jūsų šiame puslapyje įvestą profilį įvertina statistinę tikimybę, kad paslapčių nutekėjimas palies jūsų organizaciją per vienus, penkerius, dešimt, o vėliau trisdešimt metų (karjerą).

- Išsaugoti profiliai
- Labiausiai atstovaujamas sektorius
- Medianinė metinė tikimybė
- Be slaptažodžių tvarkyklės

Kol kas nėra išsaugotų profilių : būkite pirmas.

02 / Simuliatorius

Įveskite savo profilį,perskaitykite savo riziką.

Visas skaičiavimas vykdomas jūsų naršyklėje. Jokie duomenys nesiunčiami į mūsų serverius, nebent aiškiai paspausite « Išsaugoti mano rezultatą ».

Jūsų profilis

Dabartinė higiena
Žinomas incidentas per pastaruosius 5 metus

Jūsų įvertinta rizika

Metinė tikimybė

2,3 %

nutekėjimo tikimybė šiemet

Medianinis horizontas

14 metų

iki kito tikėtino nutekėjimo

Bendra tikimybė laiko atžvilgiu

Horizontas Bendra tikimybė
Per 1 metus 2,3 %
Per 5 metus 11 %
Per 10 metų 21 %
Per 30 metų (karjera) 50 %

Atsisiųskite savo PDF ataskaitą arba anonimiškai išsaugokite savo profilį, kad prisidėtumėte prie agreguotos statistikos.

03 / Aktuarinė metodologija

Formulė,svoriai, skaičiai.

Šiame puslapyje detaliai aprašyti naudojami koeficientai, šaltiniai ir aktuarinio modelio ribos. Viskas vieša, atkartojama ir aptariama.

Aktuarinė sklaidos formulė

Bendra tikimybė per N metų skaičiuojama pagal nepriklausomą metinę tikimybę P pagal geometrinio skirstinio formulę :

P_cumul = 1 − (1 − P)^N

Ši formulė daro prielaidą, kad metai nepriklauso vieni nuo kitų : pagrįsta prielaida, kol neįvyko joks incidentas, taigi neatskleistas joks struktūrinis veiksnys.

P metinė 5 metai 10 metų 30 metų
0,1 %0,5 %1,0 %3,0 %
0,5 %2,5 %4,9 %14 %
1,0 %4,9 %9,6 %26 %
2,0 %9,6 %18 %45 %
5,0 %23 %40 %79 %

Pagrindinė įžvalga. 1 % metinės tikimybės įvykis atrodo nereikšmingas paimtas atskirai, tačiau per 30 metų karjerą sudaro 26 % tikimybę.

Skaičiavimui taikomi svoriai

Sektorinė bazinė reikšmė

Konsultacijos ir paslaugos : 2,0 %. Technologijos ir programinė įranga, teisė, kita : 2,5 %. Pramonė, viešasis sektorius : 3,0 %. Mažmena ir e. prekyba : 3,5 %. Finansai ir bankininkystė : 4,0 %. Sveikatos apsauga : 4,5 %. Skaičiai suvidurkinti pagal tris paskutinius Verizon DBIR leidimus, sukryžiuoti su vidutine vieno incidento kaina iš IBM Cost of a Data Breach.

Dydžio veiksnys

Žemiau 50 darbuotojų bazinė reikšmė nemoduliuojama. Virš to didėjimas yra sublinijinis dešimtainiu logaritmu : 1 000 žmonių organizacija nėra paveikta 20 kartų labiau nei 50 žmonių, o maždaug 3,3 karto.

Higienos daugikliai

Visuotinis MFA : × 0,55 (apie −45 %). Slaptažodžių tvarkyklė visai komandai : × 0,65 (apie −35 %). Auditas per 12 mėnesių : × 0,85 (apie −15 %). Visi trys yra daugybiniai, taigi sumuojami.

Ankstesnis incidentas

Incidentas per 5 metus : × 1,6 (praėjęs incidentas atskleidžia neištaisytą struktūrinį pažeidžiamumą). Nėra žinomo incidento : × 0,9. « Nežinau » : × 1,05 (praėjusio incidento nesuvokimas rodo aptikimo stoką).

04 / Panaudojimo atvejai

Kam skirtasšis simuliatorius, konkrečiai.

Trys tipiniai profiliai naudoja šį simuliatorių profesiniame kontekste. Visais trimis atvejais tikslas yra turėti skaitinį atskaitos tašką, gintiną vadovybės komitete ar prieš auditorių.

CISO

Rengti kibernetinį biudžetą

Metinės tikimybės pavertimas bendra rizika per penkerius ir dešimt metų suteikia vadovybės komitetui skaičių, palyginamą su slaptažodžių tvarkyklės ar PASSI audito kaina.

DAP

Pildyti PIA

Poveikio duomenų apsaugai vertinimui reikia rizikos profilio dalies « incidento tikimybė ». Simuliatoriaus rezultatas kartu su šiame puslapyje paskelbtais šaltiniais ir metodologija yra gintinas atskaitos taškas.

Saugumo pirkėjas

Palyginti sprendimus

Simuliatorius leidžia įvertinti rizikos skirtumą tarp dabartinės būsenos (be visuotinio MFA, be slaptažodžių tvarkyklės) ir tikslinės būsenos (visi trys langeliai pažymėti).

05 / Įrankių svertas

Kodėl seifaskeičia aktuarinę situaciją.

B2B zero-knowledge seifas nekeičia jūsų veiklos sektoriaus nei komandos dydžio. Tačiau jis veikia tris pamatuojamus higienos daugiklius : jis perkelia metinę tikimybę 0,3 iki 0,5 koeficientu palyginamoje bazėje.

Phishing per pakartotinai naudojamą tapatybę

Paslapčių tvarkyklė panaikina slaptažodžių pakartotinį naudojimą tarp profesinių ir asmeninių paskyrų. DBIR statistika pastebi maždaug 40 % tapatybės incidentų sumažėjimą organizacijose, įdiegusiose įmonės tvarkyklę.

Bendrinimo atviru tekstu panaikinimas

El. laiškai, Slack, bendrinami užrašai, CSV failai : kiekvienas paslapties perdavimas atviru tekstu yra nesekamas eksfiltracijos vektorius. B2B seifas pakeičia šiuos srautus užšifruotu bendrinimu kliento pusėje (zero-knowledge), su akimirksniu atšaukimu ir prieigos žurnalu.

Patikrinama audito grandinė HMAC

Kiekviena prieiga prie paslapties užantspauduota HMAC-SHA-256 audito grandinėje, kurią galite patikrinti nepriklausomai viešąja CLI komanda, nepriklausant nuo nuosavybinio dvejetainio failo.

06 / Šaltiniai ir kalibravimas

Naudoti viešieji pranešimaikalibravimui.

Šie keturi pranešimai sudaro kalibravimo duomenų bazę. Visi yra vieši, kasmetiniai ir atsisiunčiami atitinkamų leidėjų svetainėse.

  • IBM Cost of a Data Breach Report (kasmetinis) : incidentų dažnis ir kaina pagal įmonės dydį ir sektorių.
  • Verizon Data Breach Investigations Report (kasmetinis) : incidentų vektorių pasiskirstymas (phishing, darbuotojo išėjimas, darbo vietos vagystė, tiekėjo kompromitavimas).
  • ENISA Threat Landscape Report (kasmetinis) : europinė grėsmių apžvalga, NIS2 reguliacinis kontekstas.
  • ANSSI Panorama de la menace informatique (kasmetinis) : skaičiai kalibruoti pagal Prancūzijos kontekstą ir OIV sektorius.

Prisiimtos ribos. Šis simuliatorius yra dydžio eilė, o ne auditas. Jis suteikia atskaitos tašką sprendžiant, ar verta peržiūrėti savo paslapčių valdymą. Formaliam, įrodomam ir faktiniam jūsų architektūros auditui kreipkitės į ANSSI referencuotą PASSI. ARDNTECH EI negali būti laikoma atsakinga už sprendimą, priimtą remiantis vien šiuo įrankiu.

07 / DUK

Klausimaidažni klausimai apie simuliatorių.

Dažniausi klausimai apie simuliatoriaus veikimą, įvestų duomenų konfidencialumą ir gautų tikimybių vertę.

Ar mano duomenys siunčiami į ARDNTECH ?

Ne, nebent aiškiai paspausite « Išsaugoti mano rezultatą ». Visas skaičiavimas vykdomas jūsų naršyklėje viešu Stimulus valdikliu. Joks tinklo užklausimas neinicijuojamas vien judinant slankiklius ar keičiant langelius.

Kaip kalibruojamos šios tikimybės ?

Baziniai koeficientai pagal sektorių paimti iš Verizon DBIR, suvidurkinto per tris leidimus. Higienos daugikliai (MFA, slaptažodžių tvarkyklė, metinis auditas) kalibruoti pagal to paties pranešimo priedą « controls effectiveness », sukryžiuotą su IBM Cost of a Data Breach duomenimis. Detalės paskelbtos šio puslapio Metodologijos skiltyje.

Kas nutinka mano PDF ataskaitai ?

PDF ataskaita generuojama pagal poreikį serverio pusėje, transliuojama atsakant į jūsų paspaudimą ant mygtuko ir nei saugoma, nei indeksuojama serverio pusėje. HTTP antraštė {Content-Disposition: attachment} priverčia tiesioginį atsisiuntimą. Gaunate savarankišką PDF, kurį galite saugoti, bendrinti ar pridėti prie rizikos bylos.

Kodėl 30 metų kaip horizontas ?

30 metų atitinka profesinės karjeros horizontą. Tai trukmė, kuri padaro apčiuopiamą metinės rizikos aktuarinį sklaidą : 2 % metinės tikimybės įvykis per 30 metų pasiekia 45 % bendrą tikimybę, skaičius, kuris vadovybės komitetui yra suprantamas ten, kur « 2 % šiemet » lieka abstraktu.

Mano sektoriaus nėra sąraše, ką pasirinkti ?

Pasirinkite artimiausią sektorių pagal atakos paviršių ir užpuolikų taikinį. Kibernetinio saugumo konsultacijų biuras rinksis « Konsultacijos / paslaugos ». Fintech bus geriau atstovaujama « Finansai / bankininkystė », nei « Technologijos / programinė įranga ».

Ar PASSI auditas pakeičia šį simuliatorių ?

Ne, jie atlieka skirtingą vaidmenį. Šis simuliatorius per kelias sekundes pateikia statistinę dydžio eilę, neturėdamas prieigos prie jūsų informacinės sistemos. ANSSI referencuotas PASSI auditas pateikia faktinį ir įrodomą konstatavimą apie jūsų realią architektūrą, konfigūracijas ir procesus. Simuliatorius gali pagrįsti audito inicijavimą ; jis jo nepakeičia.

Ar ARDNTECH saugo išsaugotus profilius ?

Tik anonimizuota forma : darbuotojų skaičiaus intervalas (segmentas « 2–10 », « 11–50 » ir t. t.), normalizuotas sektorius iš devynių prieinamų, trys higienos loginiai kintamieji, ankstesnis incidentas ir apskaičiuotas rezultatas. Joks IP, joks user-agent, joks sesijos identifikatorius nesaugomas.

Kaip pašalinti mano profilį iš agreguotos statistikos ?

Kadangi profiliai anonimizuojami iš pat pradžių, nėra identifikatoriaus, leidžiančio rasti jūsų profilį tarp agreguotų duomenų. Jei norite, kad failas su jūsų indėliu būtų pašalintas iš partijos, parašykite mums per kontaktų puslapį : atitinkamą JSONL failą pašalinsime per 72 valandas.

08 / Toliau

Pagilinti kiekvieną metodologijoje minimą svertą : zero-knowledge architektūra, audito grandinė HMAC, jurisdikcinis suverenumas, tiksliniai sektoriai.

B2B seifas Prancūzijoje

Organizacijoms, ieškančioms žemyninėje Prancūzijoje talpinamo seifo, valdomo pagal Prancūzijos teisę veikiančios bendrovės, be jokio amerikietiško subrangovo duomenų kelyje.

Skaityti puslapį

Patikrinama audito grandinė HMAC

Kiekvieno įvykio HMAC-SHA-256 antspaudavimas audito grandinėje, patikrinamoje nepriklausomai per CLI, nepriklausant nuo nuosavybinio dvejetainio failo.

Skaityti puslapį

Alternatyva Cloud Act

Kodėl Prancūzijoje talpinamas, prancūziško kapitalo seifas struktūriškai išvengia ne ES rekvizicijų pagal CLOUD Act.

Skaityti puslapį

Saugumo architektūra

Išsamūs kriptografiniai pasirinkimai : OpenPGP.js v6, Argon2id (RFC 9106), AES-256-GCM SEIPDv2, HMAC-SHA-256 RFC 2104. CISO ir PASSI auditoriams.

Skaityti puslapį

Veiklos vertikalės

Penki prioritetiniai B2B sektoriai : kibernetinio saugumo konsultacijos, technologijų advokatų biurai, HDS sveikatos apsauga, gynyba, energetika ir OIV. Kiekviena vertikalė su savo specifiniais reguliaciniais reikalavimais.

Skaityti puslapį

Kainos ir planai

Free visam laikui iki 3 naudotojų, Team planas po 4 €/vieta/mėn., Business planas po 7 €/vieta/mėn. su 99,5 % SLA, Enterprise pagal sąmatą.

Skaityti puslapį
09 / Pradėti

Paverskite dydžio eilę
į veiksmų planą.

Turite skaitinį savo rizikos įvertinimą. Kitas žingsnis : įdiegti vienintelį svertą, kuris pamatuotuose vektoriuose perkelia tikimybę nuo 35 iki 65 %: B2B zero-knowledge seifą, talpinamą Prancūzijoje, audituojamą jūsų CISO.

Viskas užšifruota naršyklės pusėje (zero-knowledge)
AGPL-3.0 kodas, visiškai audituojamas
Talpinimas Prancūzijoje, prancūzų jurisdikcija
Audito grandinė HMAC, patikrinama nepriklausomai
Kelių organizacijų ašinė paskyra, griežtas atskyrimas