Bronnen
Simulator Journaal Woordenlijst Extensies Vertrouwen Servicestatus ContactTaal wijzigen
Zeldzame gebeurtenissen gebeuren uiteindelijk. Deze simulator schat, op basis van een profiel dat u op deze pagina invoert, de statistische waarschijnlijkheid dat een lek van secrets uw organisatie treft binnen een jaar, vijf jaar, tien jaar en daarna dertig jaar (een loopbaan).
Voorlopig geen opgeslagen profiel: wees de eerste.
De volledige berekening wordt in uw browser uitgevoerd. Geen enkel gegeven wordt naar onze servers verzonden tenzij u expliciet op "Mijn resultaat opslaan" klikt.
Jaarlijkse waarschijnlijkheid
2,3 %
kans op een lek dit jaar
Mediane horizon
14 jaar
vóór het volgende waarschijnlijke lek
| Horizon | Cumulatieve waarschijnlijkheid |
|---|---|
| Over 1 jaar | 2,3 % |
| Over 5 jaar | 11 % |
| Over 10 jaar | 21 % |
| Over 30 jaar (loopbaan) | 50 % |
Let op :
Download uw PDF-rapport of sla uw profiel anoniem op om bij te dragen aan de geaggregeerde statistieken.
Deze pagina beschrijft de gebruikte coëfficiënten, de bronnen en de grenzen van het actuariële model. Alles is openbaar, reproduceerbaar en bespreekbaar.
De cumulatieve waarschijnlijkheid over N jaar wordt berekend op basis van de onafhankelijke jaarlijkse waarschijnlijkheid P volgens de formule van de geometrische verdeling :
P_cumul = 1 − (1 − P)^N
Deze formule veronderstelt de onafhankelijkheid van de jaren: een redelijke hypothese zolang geen enkel incident heeft plaatsgevonden, en dus geen enkele structurele factor is onthuld.
| P jaarlijks | 5 jaar | 10 jaar | 30 jaar |
|---|---|---|---|
| 0,1 % | 0,5 % | 1,0 % | 3,0 % |
| 0,5 % | 2,5 % | 4,9 % | 14 % |
| 1,0 % | 4,9 % | 9,6 % | 26 % |
| 2,0 % | 9,6 % | 18 % | 45 % |
| 5,0 % | 23 % | 40 % | 79 % |
Kernlezing. Een gebeurtenis met 1 % jaarlijkse waarschijnlijkheid lijkt op zichzelf onschuldig, maar vertegenwoordigt 26 % waarschijnlijkheid over een loopbaan van 30 jaar.
Sectorale baseline
Advies en diensten : 2,0 %. Tech en software, juridisch, overige : 2,5 %. Industrie, publieke sector : 3,0 %. Retail en e-commerce : 3,5 %. Financiën en bank : 4,0 %. Gezondheidszorg : 4,5 %. Cijfers afgevlakt over de drie laatste edities van het Verizon DBIR, gekruist met de gemiddelde kosten per incident van IBM Cost of a Data Breach.
Groottefactor
Onder de 50 werknemers wordt de baseline niet gemoduleerd. Daarboven is de toename sublineair in decimale logaritme : een organisatie van 1 000 personen is niet 20× meer blootgesteld dan een van 50, maar ongeveer 3,3×.
Hygiënevermenigvuldigers
Veralgemeende MFA : × 0,55 (ongeveer −45 %). Wachtwoordmanager voor het hele team : × 0,65 (ongeveer −35 %). Audit binnen 12 maanden : × 0,85 (ongeveer −15 %). De drie zijn multiplicatief, dus cumuleerbaar.
Incidentverleden
Incident binnen 5 jaar : × 1,6 (een incident uit het verleden onthult een niet-gecorrigeerde structurele kwetsbaarheid). Geen bekend incident : × 0,9. "Ik weet het niet" : × 1,05 (het ontbreken van bewustzijn van een incident uit het verleden wijst op een gebrek aan detectie).
Drie typeprofielen gebruiken deze simulator in een professionele context. In de drie gevallen is het doel te beschikken over een becijferd ijkpunt, verdedigbaar in een directiecomité of tegenover een auditor.
Een jaarlijkse waarschijnlijkheid omzetten in cumulatieve blootstelling over vijf en tien jaar geeft het directiecomité een cijfer dat vergelijkbaar is met de kosten van een wachtwoordmanager of een PASSI-audit.
Een gegevensbeschermingseffectbeoordeling vereist een luik "incidentwaarschijnlijkheid" in het risicoprofiel. Het resultaat van de simulator, vergezeld van de op deze pagina gepubliceerde bronnen en methodologie, vormt een verdedigbaar ijkpunt.
De simulator maakt het mogelijk de delta van blootstelling te becijferen tussen een huidige staat (zonder veralgemeende MFA, zonder wachtwoordmanager) en een doelstaat (de drie vakjes aangevinkt).
Een zero-knowledge B2B-kluis verandert niet uw bedrijfssector noch de grootte van uw team. Hij werkt echter op de drie meetbare hygiënevermenigvuldigers : hij verschuift de jaarlijkse waarschijnlijkheid met een factor 0,3 tot 0,5 op een vergelijkbare basis.
Een secretsmanager schrapt het hergebruik van wachtwoorden tussen professionele en persoonlijke accounts. De DBIR-statistieken stellen een vermindering van ongeveer 40 % van de identiteitsincidenten vast in organisaties die een bedrijfsmanager hebben uitgerold.
E-mails, Slack, gedeelde notities, CSV-bestanden: elke doorgifte in klare tekst van een secret is een niet-getraceerde exfiltratievector. Een B2B-kluis vervangt deze stromen door een aan clientzijde versleuteld delen (zero-knowledge), met onmiddellijke intrekking en toegangslog.
Elke toegang tot een secret wordt verzegeld met HMAC-SHA-256 in een auditketen die u onafhankelijk kunt verifiëren via een openbaar CLI-commando, zonder afhankelijkheid van een propriëtair binary.
De volgende vier rapporten vormen de kalibratiedatabase. Alle zijn openbaar, jaarlijks en downloadbaar op de sites van hun respectieve uitgevers.
Aangenomen grenzen. Deze simulator is een orde van grootte, geen audit. Hij geeft u een ijkpunt om te beslissen of een herziening van uw secretsbeheer de moeite waard is. Voor een formele, opvorderbare en feitelijke audit van uw architectuur, raadpleeg een ANSSI-gerefereerde PASSI. ARDNTECH EI kan niet aansprakelijk worden gesteld voor een beslissing die uitsluitend op basis van deze tool wordt genomen.
De meest voorkomende vragen over de werking van de simulator, de vertrouwelijkheid van de ingevoerde gegevens en de waarde van de geproduceerde waarschijnlijkheden.
Nee, tenzij u expliciet op "Mijn resultaat opslaan" klikt. De volledige berekening wordt in uw browser uitgevoerd via een openbare Stimulus-controller. Geen enkele netwerkoproep wordt getriggerd door het simpele feit van het bewegen van de schuifregelaars of het wijzigen van de vakjes.
De basiscoëfficiënten per sector komen uit het Verizon DBIR, afgevlakt over drie edities. De hygiënevermenigvuldigers (MFA, wachtwoordmanager, jaarlijkse audit) zijn gekalibreerd op de bijlage "controls effectiveness" van hetzelfde rapport, gekruist met de gegevens van IBM Cost of a Data Breach. De details zijn gepubliceerd in de sectie Methodologie van deze pagina.
Het PDF-rapport wordt op verzoek aan serverzijde gegenereerd, gestreamd in antwoord op uw klik op de knop, en wordt aan serverzijde noch opgeslagen noch geïndexeerd. De HTTP-header {Content-Disposition: attachment} forceert de directe download. U krijgt een zelfvoorzienende PDF die u kunt bewaren, delen of bij een risicodossier voegen.
30 jaar komt overeen met de horizon van een professionele loopbaan. Het is de duur die de actuariële propagatie van een jaarlijks risico tastbaar maakt : een gebeurtenis met 2 % jaarlijkse waarschijnlijkheid bereikt 45 % cumulatieve waarschijnlijkheid over 30 jaar, een cijfer dat een directiecomité aanspreekt daar waar "2 % dit jaar" abstract blijft.
Kies de sector die het dichtst staat qua aanvalsoppervlak en doelwit van de aanvallers. Een cybersecurity-adviesbureau kiest "Advies / diensten". Een fintech wordt beter vertegenwoordigd door "Financiën / bank" dan door "Tech / software".
Nee, ze spelen niet dezelfde rol. Deze simulator produceert in enkele seconden een statistische orde van grootte, zonder toegang tot uw informatiesysteem. Een ANSSI-gerefereerde PASSI-audit produceert een feitelijke en opvorderbare vaststelling over uw reële architectuur, uw configuraties en uw processen. De simulator kan rechtvaardigen om een audit te triggeren ; hij vervangt deze niet.
Uitsluitend in geanonimiseerde vorm : personeelsklasse (bucket "2-10", "11-50", enz.), genormaliseerde sector uit de negen beschikbare, drie hygiënebooleaanse waarden, het incidentverleden en het berekende resultaat. Geen enkel IP, geen enkele user-agent, geen enkele sessie-identifier wordt bewaard.
Aangezien de profielen aan de bron worden geanonimiseerd, bestaat er geen identifier waarmee de uwe kan worden teruggevonden tussen de geaggregeerde gegevens. Als u wenst dat het bestand met uw bijdrage uit het lot wordt verwijderd, schrijf ons via de contactpagina : wij verwijderen het overeenkomstige JSONL-bestand binnen 72 uur.
Elke in de methodologie genoemde hefboom verdiepen : zero-knowledge-architectuur, HMAC-auditketen, jurisdictionele soevereiniteit, doelsectoren.
Voor organisaties die een in continentaal Frankrijk gehoste kluis zoeken, geëxploiteerd door een bedrijf naar Frans recht, zonder enige Amerikaanse subverwerker in het datapad.
Lees de paginaHMAC-SHA-256-verzegeling van elke gebeurtenis in een auditketen die onafhankelijk verifieerbaar is via de CLI, zonder afhankelijkheid van een propriëtair binary.
Lees de paginaWaarom een in Frankrijk gehoste kluis, met Frans kapitaal, structureel ontsnapt aan de extra-Europese vorderingen van de CLOUD Act.
Lees de paginaGedetailleerde cryptografische keuzes : OpenPGP.js v6, Argon2id (RFC 9106), AES-256-GCM SEIPDv2, HMAC-SHA-256 RFC 2104. Voor CISO's en PASSI-auditoren.
Lees de paginaVijf geprioriteerde B2B-sectoren : cybersecurityadvies, tech-advocatenkantoren, HDS-gezondheidszorg, defensie, energie en OIV. Elke verticaal met zijn specifieke regelgevende eisen.
Lees de paginaFree levenslang tot 3 gebruikers, Team-plan aan 4 €/zetel/maand, Business-plan aan 7 €/zetel/maand met SLA 99,5 %, Enterprise op offerte.
Lees de paginaU beschikt over een becijferde schatting van uw blootstelling. De volgende stap is het uitrollen van de enige hefboom die de waarschijnlijkheid van 35 naar 65 % verschuift op de gemeten vectoren : een zero-knowledge B2B-kluis, gehost in Frankrijk, auditeerbaar door uw CISO.