Solidariteit met Oekraïne. Service gratis aangeboden aan Oekraïense bedrijven zolang de oorlog duurt. Gratis toegang aanvragen
01 / Simulator · actuariële orde van grootte

Wanneer zal uw volgende lek van secrets
plaatsvinden ?

Zeldzame gebeurtenissen gebeuren uiteindelijk. Deze simulator schat, op basis van een profiel dat u op deze pagina invoert, de statistische waarschijnlijkheid dat een lek van secrets uw organisatie treft binnen een jaar, vijf jaar, tien jaar en daarna dertig jaar (een loopbaan).

- Opgeslagen profielen
- Meest vertegenwoordigde sector
- Mediane jaarlijkse waarschijnlijkheid
- Zonder wachtwoordmanager

Voorlopig geen opgeslagen profiel: wees de eerste.

02 / Simulator

Voer uw profiel in,lees uw blootstelling.

De volledige berekening wordt in uw browser uitgevoerd. Geen enkel gegeven wordt naar onze servers verzonden tenzij u expliciet op "Mijn resultaat opslaan" klikt.

Uw profiel

Huidige hygiëne
Bekend incident in de laatste 5 jaar

Uw geschatte blootstelling

Jaarlijkse waarschijnlijkheid

2,3 %

kans op een lek dit jaar

Mediane horizon

14 jaar

vóór het volgende waarschijnlijke lek

Cumulatieve waarschijnlijkheid in de tijd

Horizon Cumulatieve waarschijnlijkheid
Over 1 jaar 2,3 %
Over 5 jaar 11 %
Over 10 jaar 21 %
Over 30 jaar (loopbaan) 50 %

Download uw PDF-rapport of sla uw profiel anoniem op om bij te dragen aan de geaggregeerde statistieken.

03 / Actuariële methodologie

De formule,de wegingen, de cijfers.

Deze pagina beschrijft de gebruikte coëfficiënten, de bronnen en de grenzen van het actuariële model. Alles is openbaar, reproduceerbaar en bespreekbaar.

Actuariële propagatieformule

De cumulatieve waarschijnlijkheid over N jaar wordt berekend op basis van de onafhankelijke jaarlijkse waarschijnlijkheid P volgens de formule van de geometrische verdeling :

P_cumul = 1 − (1 − P)^N

Deze formule veronderstelt de onafhankelijkheid van de jaren: een redelijke hypothese zolang geen enkel incident heeft plaatsgevonden, en dus geen enkele structurele factor is onthuld.

P jaarlijks 5 jaar 10 jaar 30 jaar
0,1 %0,5 %1,0 %3,0 %
0,5 %2,5 %4,9 %14 %
1,0 %4,9 %9,6 %26 %
2,0 %9,6 %18 %45 %
5,0 %23 %40 %79 %

Kernlezing. Een gebeurtenis met 1 % jaarlijkse waarschijnlijkheid lijkt op zichzelf onschuldig, maar vertegenwoordigt 26 % waarschijnlijkheid over een loopbaan van 30 jaar.

Wegingen toegepast op de berekening

Sectorale baseline

Advies en diensten : 2,0 %. Tech en software, juridisch, overige : 2,5 %. Industrie, publieke sector : 3,0 %. Retail en e-commerce : 3,5 %. Financiën en bank : 4,0 %. Gezondheidszorg : 4,5 %. Cijfers afgevlakt over de drie laatste edities van het Verizon DBIR, gekruist met de gemiddelde kosten per incident van IBM Cost of a Data Breach.

Groottefactor

Onder de 50 werknemers wordt de baseline niet gemoduleerd. Daarboven is de toename sublineair in decimale logaritme : een organisatie van 1 000 personen is niet 20× meer blootgesteld dan een van 50, maar ongeveer 3,3×.

Hygiënevermenigvuldigers

Veralgemeende MFA : × 0,55 (ongeveer −45 %). Wachtwoordmanager voor het hele team : × 0,65 (ongeveer −35 %). Audit binnen 12 maanden : × 0,85 (ongeveer −15 %). De drie zijn multiplicatief, dus cumuleerbaar.

Incidentverleden

Incident binnen 5 jaar : × 1,6 (een incident uit het verleden onthult een niet-gecorrigeerde structurele kwetsbaarheid). Geen bekend incident : × 0,9. "Ik weet het niet" : × 1,05 (het ontbreken van bewustzijn van een incident uit het verleden wijst op een gebrek aan detectie).

04 / Toepassingsgevallen

Voor wie dientdeze simulator, concreet.

Drie typeprofielen gebruiken deze simulator in een professionele context. In de drie gevallen is het doel te beschikken over een becijferd ijkpunt, verdedigbaar in een directiecomité of tegenover een auditor.

CISO

Een cyberbudget voorbereiden

Een jaarlijkse waarschijnlijkheid omzetten in cumulatieve blootstelling over vijf en tien jaar geeft het directiecomité een cijfer dat vergelijkbaar is met de kosten van een wachtwoordmanager of een PASSI-audit.

DPO

Een PIA voeden

Een gegevensbeschermingseffectbeoordeling vereist een luik "incidentwaarschijnlijkheid" in het risicoprofiel. Het resultaat van de simulator, vergezeld van de op deze pagina gepubliceerde bronnen en methodologie, vormt een verdedigbaar ijkpunt.

Beveiligingsinkoper

Oplossingen vergelijken

De simulator maakt het mogelijk de delta van blootstelling te becijferen tussen een huidige staat (zonder veralgemeende MFA, zonder wachtwoordmanager) en een doelstaat (de drie vakjes aangevinkt).

05 / Toolinghefboom

Waarom een kluisde actuariële balans verandert.

Een zero-knowledge B2B-kluis verandert niet uw bedrijfssector noch de grootte van uw team. Hij werkt echter op de drie meetbare hygiënevermenigvuldigers : hij verschuift de jaarlijkse waarschijnlijkheid met een factor 0,3 tot 0,5 op een vergelijkbare basis.

Phishing via hergebruikte inloggegevens

Een secretsmanager schrapt het hergebruik van wachtwoorden tussen professionele en persoonlijke accounts. De DBIR-statistieken stellen een vermindering van ongeveer 40 % van de identiteitsincidenten vast in organisaties die een bedrijfsmanager hebben uitgerold.

Eliminatie van het delen in klare tekst

E-mails, Slack, gedeelde notities, CSV-bestanden: elke doorgifte in klare tekst van een secret is een niet-getraceerde exfiltratievector. Een B2B-kluis vervangt deze stromen door een aan clientzijde versleuteld delen (zero-knowledge), met onmiddellijke intrekking en toegangslog.

Verifieerbare HMAC-auditketen

Elke toegang tot een secret wordt verzegeld met HMAC-SHA-256 in een auditketen die u onafhankelijk kunt verifiëren via een openbaar CLI-commando, zonder afhankelijkheid van een propriëtair binary.

06 / Bronnen en kalibratie

Gebruikte openbare rapportenvoor de kalibratie.

De volgende vier rapporten vormen de kalibratiedatabase. Alle zijn openbaar, jaarlijks en downloadbaar op de sites van hun respectieve uitgevers.

  • IBM Cost of a Data Breach Report (jaarlijks): frequentie en kosten van de incidenten per bedrijfsgrootte en per sector.
  • Verizon Data Breach Investigations Report (jaarlijks): verdeling van de incidentvectoren (phishing, vertrek van medewerker, diefstal van apparaat, compromittering van leverancier).
  • ENISA Threat Landscape Report (jaarlijks): Europees overzicht van de dreigingen, regelgevende context NIS2.
  • ANSSI Panorama de la menace informatique (jaarlijks): cijfers gekalibreerd op de Franse context en de OIV-sectoren.

Aangenomen grenzen. Deze simulator is een orde van grootte, geen audit. Hij geeft u een ijkpunt om te beslissen of een herziening van uw secretsbeheer de moeite waard is. Voor een formele, opvorderbare en feitelijke audit van uw architectuur, raadpleeg een ANSSI-gerefereerde PASSI. ARDNTECH EI kan niet aansprakelijk worden gesteld voor een beslissing die uitsluitend op basis van deze tool wordt genomen.

07 / FAQ

Vragenfrequent over de simulator.

De meest voorkomende vragen over de werking van de simulator, de vertrouwelijkheid van de ingevoerde gegevens en de waarde van de geproduceerde waarschijnlijkheden.

Worden mijn gegevens naar ARDNTECH verzonden ?

Nee, tenzij u expliciet op "Mijn resultaat opslaan" klikt. De volledige berekening wordt in uw browser uitgevoerd via een openbare Stimulus-controller. Geen enkele netwerkoproep wordt getriggerd door het simpele feit van het bewegen van de schuifregelaars of het wijzigen van de vakjes.

Hoe worden deze waarschijnlijkheden gekalibreerd ?

De basiscoëfficiënten per sector komen uit het Verizon DBIR, afgevlakt over drie edities. De hygiënevermenigvuldigers (MFA, wachtwoordmanager, jaarlijkse audit) zijn gekalibreerd op de bijlage "controls effectiveness" van hetzelfde rapport, gekruist met de gegevens van IBM Cost of a Data Breach. De details zijn gepubliceerd in de sectie Methodologie van deze pagina.

Wat gebeurt er met mijn PDF-rapport ?

Het PDF-rapport wordt op verzoek aan serverzijde gegenereerd, gestreamd in antwoord op uw klik op de knop, en wordt aan serverzijde noch opgeslagen noch geïndexeerd. De HTTP-header {Content-Disposition: attachment} forceert de directe download. U krijgt een zelfvoorzienende PDF die u kunt bewaren, delen of bij een risicodossier voegen.

Waarom 30 jaar als horizon ?

30 jaar komt overeen met de horizon van een professionele loopbaan. Het is de duur die de actuariële propagatie van een jaarlijks risico tastbaar maakt : een gebeurtenis met 2 % jaarlijkse waarschijnlijkheid bereikt 45 % cumulatieve waarschijnlijkheid over 30 jaar, een cijfer dat een directiecomité aanspreekt daar waar "2 % dit jaar" abstract blijft.

Mijn sector staat niet in de lijst, wat te kiezen ?

Kies de sector die het dichtst staat qua aanvalsoppervlak en doelwit van de aanvallers. Een cybersecurity-adviesbureau kiest "Advies / diensten". Een fintech wordt beter vertegenwoordigd door "Financiën / bank" dan door "Tech / software".

Vervangt een PASSI-audit deze simulator ?

Nee, ze spelen niet dezelfde rol. Deze simulator produceert in enkele seconden een statistische orde van grootte, zonder toegang tot uw informatiesysteem. Een ANSSI-gerefereerde PASSI-audit produceert een feitelijke en opvorderbare vaststelling over uw reële architectuur, uw configuraties en uw processen. De simulator kan rechtvaardigen om een audit te triggeren ; hij vervangt deze niet.

Slaat ARDNTECH de opgeslagen profielen op ?

Uitsluitend in geanonimiseerde vorm : personeelsklasse (bucket "2-10", "11-50", enz.), genormaliseerde sector uit de negen beschikbare, drie hygiënebooleaanse waarden, het incidentverleden en het berekende resultaat. Geen enkel IP, geen enkele user-agent, geen enkele sessie-identifier wordt bewaard.

Hoe verwijder ik mijn profiel uit de geaggregeerde statistieken ?

Aangezien de profielen aan de bron worden geanonimiseerd, bestaat er geen identifier waarmee de uwe kan worden teruggevonden tussen de geaggregeerde gegevens. Als u wenst dat het bestand met uw bijdrage uit het lot wordt verwijderd, schrijf ons via de contactpagina : wij verwijderen het overeenkomstige JSONL-bestand binnen 72 uur.

08 / Om verder te gaan

Elke in de methodologie genoemde hefboom verdiepen : zero-knowledge-architectuur, HMAC-auditketen, jurisdictionele soevereiniteit, doelsectoren.

B2B-kluis Frankrijk

Voor organisaties die een in continentaal Frankrijk gehoste kluis zoeken, geëxploiteerd door een bedrijf naar Frans recht, zonder enige Amerikaanse subverwerker in het datapad.

Lees de pagina

Verifieerbare HMAC-auditketen

HMAC-SHA-256-verzegeling van elke gebeurtenis in een auditketen die onafhankelijk verifieerbaar is via de CLI, zonder afhankelijkheid van een propriëtair binary.

Lees de pagina

Alternatief voor de Cloud Act

Waarom een in Frankrijk gehoste kluis, met Frans kapitaal, structureel ontsnapt aan de extra-Europese vorderingen van de CLOUD Act.

Lees de pagina

Beveiligingsarchitectuur

Gedetailleerde cryptografische keuzes : OpenPGP.js v6, Argon2id (RFC 9106), AES-256-GCM SEIPDv2, HMAC-SHA-256 RFC 2104. Voor CISO's en PASSI-auditoren.

Lees de pagina

Bedrijfsverticalen

Vijf geprioriteerde B2B-sectoren : cybersecurityadvies, tech-advocatenkantoren, HDS-gezondheidszorg, defensie, energie en OIV. Elke verticaal met zijn specifieke regelgevende eisen.

Lees de pagina

Tarieven en plannen

Free levenslang tot 3 gebruikers, Team-plan aan 4 €/zetel/maand, Business-plan aan 7 €/zetel/maand met SLA 99,5 %, Enterprise op offerte.

Lees de pagina
09 / Beginnen

Zet de orde van grootte om
in een actieplan.

U beschikt over een becijferde schatting van uw blootstelling. De volgende stap is het uitrollen van de enige hefboom die de waarschijnlijkheid van 35 naar 65 % verschuift op de gemeten vectoren : een zero-knowledge B2B-kluis, gehost in Frankrijk, auditeerbaar door uw CISO.

Alles versleuteld aan browserzijde (zero-knowledge)
AGPL-3.0-code, volledig auditeerbaar
Hosting in Frankrijk, Frans rechtsgebied
HMAC-auditketen onafhankelijk verifieerbaar
Multi-organisatie-spilaccount, strikte compartimentering