Solidaritāte ar Ukrainu. Pakalpojums tiek piedāvāts bez maksas Ukrainas uzņēmumiem visā kara laikā. Pieprasīt bezmaksas piekļuvi
01 / Simulators · aktuārā lieluma kārta

Kad notiks jūsu nākamā
noslēpumu noplūde?

Reti notikumi galu galā notiek. Šis simulators novērtē, balstoties uz profilu, ko jūs ievadāt šajā lapā, statistisko varbūtību, ka noslēpumu noplūde skars jūsu organizāciju gada, piecu gadu, desmit gadu un pēc tam trīsdesmit gadu laikā (karjera).

- Saglabātie profili
- Visvairāk pārstāvētā nozare
- Mediānā gada varbūtība
- Bez paroļu pārvaldnieka

Pagaidām nav saglabāts neviens profils: esiet pirmais.

02 / Simulators

Ievadiet savu profilu,nolasiet savu eksponētību.

Viss aprēķins tiek izpildīts jūsu pārlūkprogrammā. Neviens dats netiek nosūtīts uz mūsu serveriem, ja vien jūs skaidri nenoklikšķināt uz «Saglabāt manu rezultātu».

Jūsu profils

Pašreizējā higiēna
Zināms incidents pēdējos 5 gados

Jūsu aplēstā eksponētība

Gada varbūtība

2,3 %

noplūdes iespējamība šogad

Mediānais horizonts

14 gadi

pirms nākamās iespējamās noplūdes

Kumulatīvā varbūtība laikā

Horizonts Kumulatīvā varbūtība
1 gadā 2,3 %
5 gados 11 %
10 gados 21 %
30 gados (karjera) 50 %

Lejupielādējiet savu PDF ziņojumu vai saglabājiet anonīmi savu profilu, lai veicinātu agregēto statistiku.

03 / Aktuārā metodoloģija

Formula,svari, skaitļi.

Šī lapa detalizēti apraksta izmantotos koeficientus, avotus un aktuārā modeļa robežas. Viss ir publisks, atkārtojams un apspriežams.

Aktuārā izplatības formula

Kumulatīvā varbūtība N gados tiek aprēķināta no neatkarīgās gada varbūtības P pēc ģeometriskā sadalījuma formulas:

P_cumul = 1 − (1 − P)^N

Šī formula pieņem gadu neatkarību: saprātīga hipotēze, kamēr nav noticis neviens incidents, tātad nav atklāts neviens strukturāls faktors.

P gada 5 gadi 10 gadi 30 gadi
0,1 %0,5 %1,0 %3,0 %
0,5 %2,5 %4,9 %14 %
1,0 %4,9 %9,6 %26 %
2,0 %9,6 %18 %45 %
5,0 %23 %40 %79 %

Galvenā nolasīšana. Notikums ar 1 % gada varbūtību šķiet nenozīmīgs atsevišķi ņemts, bet pārstāv 26 % varbūtību 30 gadu karjerā.

Aprēķinam piemērotie svari

Nozares bāze

Konsultācijas un pakalpojumi: 2,0 %. Tehnoloģijas un programmatūra, juridiskais, cits: 2,5 %. Rūpniecība, publiskais sektors: 3,0 %. Mazumtirdzniecība un e-komercija: 3,5 %. Finanses un banka: 4,0 %. Veselība: 4,5 %. Skaitļi izlīdzināti pēdējos trīs Verizon DBIR izdevumos, sašķērsoti ar IBM Cost of a Data Breach vidējām izmaksām par incidentu.

Lieluma faktors

Zem 50 darbiniekiem bāze netiek modulēta. Virs tā pieaugums ir sublineārs decimālajā logaritmā: 1 000 cilvēku organizācija nav eksponēta 20× vairāk nekā 50 cilvēku organizācija, bet apmēram 3,3×.

Higiēnas reizinātāji

Vispārināta MFA: × 0,55 (apmēram -45 %). Paroļu pārvaldnieks visai komandai: × 0,65 (apmēram -35 %). Audits 12 mēnešu laikā: × 0,85 (apmēram -15 %). Visi trīs ir reizinoši, tātad summējami.

Incidenta priekšvēsture

Incidents 5 gadu laikā: × 1,6 (pagājis incidents atklāj nelabotu strukturālu ievainojamību). Nav zināma incidenta: × 0,9. «Es nezinu»: × 1,05 (apziņas trūkums par pagājušu incidentu signalizē detekcijas trūkumu).

04 / Lietojuma gadījumi

Kam noderšo simulatoru, konkrēti.

Trīs tipiski profili izmanto šo simulatoru profesionālā kontekstā. Visos trīs gadījumos mērķis ir iegūt skaitlisku atskaites punktu, aizstāvamu vadības komitejā vai auditora priekšā.

CISO

Sagatavot kiberbudžetu

Gada varbūtības pārvēršana kumulatīvajā eksponētībā piecos un desmit gados sniedz vadības komitejai skaitli, salīdzināmu ar paroļu pārvaldnieka vai PASSI audita izmaksām.

DPO

Papildināt PIA

Datu aizsardzības ietekmes novērtējums prasa «incidenta varbūtības» sadaļu riska profilā. Simulatora rezultāts, kopā ar šajā lapā publicētajiem avotiem un metodoloģiju, veido aizstāvamu atskaites punktu.

Drošības pircējs

Salīdzināt risinājumus

Simulators ļauj skaitliski izteikt eksponētības delta starp pašreizējo stāvokli (bez vispārinātas MFA, bez paroļu pārvaldnieka) un mērķa stāvokli (visas trīs rūtiņas atzīmētas).

05 / Rīku svira

Kāpēc glabātavamaina aktuāro situāciju.

Zero-knowledge B2B glabātava nemaina jūsu darbības nozari vai jūsu komandas lielumu. Toties tā iedarbojas uz trim mērāmiem higiēnas reizinātājiem: tā pārvieto gada varbūtību ar faktoru 0,3 līdz 0,5 uz salīdzināmas bāzes.

Pikšķerēšana ar atkārtoti izmantotu akreditācijas datu

Noslēpumu pārvaldnieks novērš paroļu atkārtotu izmantošanu starp profesionālajiem un personīgajiem kontiem. DBIR statistika novēro apmēram 40 % identitātes incidentu samazinājumu organizācijās, kas izvietojušas uzņēmuma pārvaldnieku.

Atklāta koplietojuma novēršana

E-pasti, Slack, koplietotas piezīmes, CSV faili: katra atklāta noslēpuma pārsūtīšana ir neizsekota eksfiltrācijas vektors. B2B glabātava aizstāj šīs plūsmas ar klienta pusē šifrētu koplietojumu (zero-knowledge), ar tūlītēju atsaukšanu un piekļuves žurnālu.

Pārbaudāma HMAC audita ķēde

Katra piekļuve noslēpumam tiek aizzīmogota ar HMAC-SHA-256 audita ķēdē, ko jūs varat neatkarīgi pārbaudīt ar publisku CLI komandu, bez atkarības no īpašnieka binārā.

06 / Avoti un kalibrēšana

Izmantotie publiskie ziņojumikalibrēšanai.

Šie četri ziņojumi veido kalibrēšanas datu bāzi. Visi ir publiski, ikgadēji un lejupielādējami to attiecīgo izdevēju vietnēs.

  • IBM Cost of a Data Breach Report (ikgadējs): incidentu biežums un izmaksas pa uzņēmuma lielumu un nozari.
  • Verizon Data Breach Investigations Report (ikgadējs): incidentu vektoru sadalījums (pikšķerēšana, darbinieka aiziešana, darbstacijas zādzība, piegādātāja kompromitēšana).
  • ENISA Threat Landscape Report (ikgadējs): Eiropas apdraudējumu pārskats, NIS2 regulatīvais konteksts.
  • ANSSI Panorama de la menace informatique (ikgadējs): skaitļi kalibrēti pēc franču konteksta un OIV nozarēm.

Pieņemtās robežas. Šis simulators ir lieluma kārta, nevis audits. Tas sniedz jums atskaites punktu, lai izlemtu, vai jūsu noslēpumu pārvaldības pārskatīšana ir tā vērta. Formālam, opozicionējamam un faktuālam auditam par jūsu arhitektūru konsultējieties ar ANSSI atsauces PASSI. ARDNTECH EI nevar tikt saukts pie atbildības par lēmumu, kas pieņemts tikai uz šī rīka pamata.

07 / FAQ

Jautājumibiežāk par simulatoru.

Biežāk uzdotie jautājumi par simulatora darbību, ievadīto datu konfidencialitāti un iegūto varbūtību vērtību.

Vai mani dati tiek nosūtīti ARDNTECH ?

Nē, ja vien jūs skaidri nenoklikšķināt uz «Saglabāt manu rezultātu». Viss aprēķins tiek izpildīts jūsu pārlūkprogrammā ar publisku Stimulus kontrolieri. Vienkārša slīdņu kustināšana vai rūtiņu maiņa neizraisa nevienu tīkla izsaukumu.

Kā šīs varbūtības tiek kalibrētas ?

Bāzes koeficienti pa nozarēm ir iegūti no Verizon DBIR, izlīdzināti trīs izdevumos. Higiēnas reizinātāji (MFA, paroļu pārvaldnieks, ikgadējs audits) ir kalibrēti pēc tā paša ziņojuma «controls effectiveness» pielikuma, sašķērsoti ar IBM Cost of a Data Breach datiem. Detaļas ir publicētas šīs lapas Metodoloģijas sadaļā.

Kas notiek ar manu PDF ziņojumu ?

PDF ziņojums tiek ģenerēts pēc pieprasījuma servera pusē, straumēts atbildē uz jūsu klikšķi uz pogas, un netiek ne glabāts, ne indeksēts servera pusē. HTTP galvene {Content-Disposition: attachment} piespiež tiešu lejupielādi. Jūs iegūstat pašpietiekamu PDF, ko varat saglabāt, koplietot vai pievienot riska dokumentācijai.

Kāpēc 30 gadi kā horizonts ?

30 gadi atbilst profesionālās karjeras horizontam. Tas ir ilgums, kas padara taustāmu ikgadēja riska aktuāro izplatību: notikums ar 2 % gada varbūtību sasniedz 45 % kumulatīvo varbūtību 30 gados, skaitlis, kas uzrunā vadības komiteju tur, kur «2 % šogad» paliek abstrakts.

Mana nozare nav sarakstā, ko izvēlēties ?

Izvēlieties tuvāko nozari attiecībā uz uzbrukuma virsmu un uzbrucēju mērķi. Kiberdrošības konsultāciju birojs izvēlēsies «Konsultācijas / pakalpojumi». Fintech labāk pārstāvēs «Finanses / banka» nekā «Tehnoloģijas / programmatūra».

Vai PASSI audits aizstāj šo simulatoru ?

Nē, tiem nav vienāda loma. Šis simulators sniedz statistisku lieluma kārtu dažu sekunžu laikā, bez piekļuves jūsu informācijas sistēmai. ANSSI atsauces PASSI audits sniedz faktuālu un opozicionējamu konstatējumu par jūsu reālo arhitektūru, konfigurācijām un procesiem. Simulators var pamatot audita uzsākšanu; tas to neaizstāj.

Vai ARDNTECH glabā saglabātos profilus ?

Tikai anonimizētā formā: darbinieku skaita diapazons (bucket «2-10», «11-50» u.c.), normalizēta nozare no deviņām pieejamajām, trīs higiēnas Būla vērtības, incidenta priekšvēsture un aprēķinātais rezultāts. Netiek saglabāta neviena IP, neviens user-agent, neviens sesijas identifikators.

Kā izņemt manu profilu no agregētās statistikas ?

Tā kā profili ir anonimizēti pie avota, nepastāv identifikators, kas ļautu atrast jūsējo agregēto datu vidū. Ja vēlaties, lai fails, kas satur jūsu ieguldījumu, tiktu dzēsts no kopuma, rakstiet mums caur kontaktu lapu: mēs dzēsīsim atbilstošo JSONL failu 72 stundu laikā.

08 / Lai paplašinātu

Padziļināt katru metodoloģijā minēto sviru: zero-knowledge arhitektūra, HMAC audita ķēde, jurisdikcijas suverenitāte, mērķa nozares.

B2B glabātava Francijā

Organizācijām, kas meklē glabātavu, mitinātu kontinentālajā Francijā, ko ekspluatē franču tiesību uzņēmums, bez neviena amerikāņu apakšuzņēmēja datu ceļā.

Lasīt lapu

Pārbaudāma HMAC audita ķēde

Katra notikuma HMAC-SHA-256 aizzīmogošana audita ķēdē, kas neatkarīgi pārbaudāma ar CLI, bez atkarības no īpašnieka binārā.

Lasīt lapu

Alternatīva Cloud Act

Kāpēc Francijā mitināta glabātava ar franču kapitālu strukturāli izvairās no CLOUD Act ārpus-Eiropas rekvizīcijām.

Lasīt lapu

Drošības arhitektūra

Detalizētas kriptogrāfiskās izvēles: OpenPGP.js v6, Argon2id (RFC 9106), AES-256-GCM SEIPDv2, HMAC-SHA-256 RFC 2104. CISO un PASSI auditoriem.

Lasīt lapu

Nozaru vertikāles

Piecas prioritārās B2B nozares: kiberdrošības konsultācijas, tehnoloģiju advokātu biroji, veselība HDS, aizsardzība, enerģētika un OIV. Katra vertikāle ar tās specifiskajām regulatīvajām prasībām.

Lasīt lapu

Cenas un plāni

Free uz mūžu līdz 3 lietotājiem, Team plāns par 4 €/vieta/mēnesī, Business plāns par 7 €/vieta/mēnesī ar SLA 99,5 %, Enterprise pēc pieprasījuma.

Lasīt lapu
09 / Sākt

Pārvērtiet lieluma kārtu
rīcības plānā.

Jūsu rīcībā ir skaitliska jūsu eksponētības aplēse. Nākamais solis ir izvietot vienīgo sviru, kas pārvieto varbūtību no 35 līdz 65 % uz mērītajiem vektoriem: zero-knowledge B2B glabātava, mitināta Francijā, jūsu CISO auditējama.

Viss šifrēts pārlūkprogrammas pusē (zero-knowledge)
AGPL-3.0 kods, pilnībā auditējams
Mitināšana Francijā, Francijas jurisdikcija
HMAC audita ķēde neatkarīgi pārbaudāma
Daudzorganizāciju centrālais konts, strikta nodalīšana