Zasoby
Symulator Dziennik Słownik Rozszerzenia Zaufanie Status usługi KontaktZmień język
Rzadkie zdarzenia w końcu się zdarzają. Ten symulator szacuje, na podstawie profilu, który wprowadzasz na tej stronie, statystyczne prawdopodobieństwo, że wyciek sekretów dotknie Twoją organizację w ciągu roku, pięciu lat, dziesięciu lat, a następnie trzydziestu lat (kariery).
Na razie brak zapisanych profili : bądź pierwszy.
Całe obliczenie wykonuje się w Twojej przeglądarce. Żadne dane nie są wysyłane na nasze serwery, chyba że wyraźnie klikniesz "Zapisz mój wynik".
Roczne prawdopodobieństwo
2,3 %
szans na wyciek w tym roku
Mediana horyzontu
14 lat
przed następnym prawdopodobnym wyciekiem
| Horyzont | Skumulowane prawdopodobieństwo |
|---|---|
| W ciągu 1 roku | 2,3 % |
| W ciągu 5 lat | 11 % |
| W ciągu 10 lat | 21 % |
| W ciągu 30 lat (kariera) | 50 % |
Uwaga :
Pobierz swój raport PDF lub zapisz anonimowo swój profil, aby przyczynić się do zagregowanych statystyk.
Ta strona szczegółowo opisuje użyte współczynniki, źródła i ograniczenia modelu aktuarialnego. Wszystko jest publiczne, odtwarzalne i dyskusyjne.
Skumulowane prawdopodobieństwo na przestrzeni N lat oblicza się z niezależnego rocznego prawdopodobieństwa P według formuły rozkładu geometrycznego :
P_skum = 1 − (1 − P)^N
Ta formuła zakłada niezależność lat : rozsądne założenie, o ile nie wystąpił żaden incydent, a zatem nie ujawniono żadnego czynnika strukturalnego.
| P roczne | 5 lat | 10 lat | 30 lat |
|---|---|---|---|
| 0,1 % | 0,5 % | 1,0 % | 3,0 % |
| 0,5 % | 2,5 % | 4,9 % | 14 % |
| 1,0 % | 4,9 % | 9,6 % | 26 % |
| 2,0 % | 9,6 % | 18 % | 45 % |
| 5,0 % | 23 % | 40 % | 79 % |
Kluczowy odczyt. Zdarzenie o 1 % rocznego prawdopodobieństwa wydaje się błahe rozpatrywane osobno, ale stanowi 26 % prawdopodobieństwa w ciągu 30-letniej kariery.
Baseline branżowa
Doradztwo i usługi : 2,0 %. Tech i oprogramowanie, prawo, inne : 2,5 %. Przemysł, sektor publiczny : 3,0 %. Retail i e-commerce : 3,5 %. Finanse i bankowość : 4,0 %. Ochrona zdrowia : 4,5 %. Liczby uśrednione na trzech ostatnich edycjach Verizon DBIR, skrzyżowane ze średnim kosztem na incydent z IBM Cost of a Data Breach.
Czynnik wielkości
Poniżej 50 pracowników baseline nie jest modulowana. Powyżej wzrost jest sublinearny w logarytmie dziesiętnym : organizacja licząca 1 000 osób nie jest 20× bardziej narażona niż licząca 50, lecz około 3,3×.
Mnożniki higieny
Powszechne MFA : × 0,55 (około −45 %). Menedżer haseł dla całego zespołu : × 0,65 (około −35 %). Audyt w ciągu 12 miesięcy : × 0,85 (około −15 %). Wszystkie trzy są multiplikatywne, więc kumulowalne.
Historia incydentu
Incydent w ciągu 5 lat : × 1,6 (przeszły incydent ujawnia nieskorygowaną podatność strukturalną). Brak znanego incydentu : × 0,9. "Nie wiem" : × 1,05 (brak świadomości przeszłego incydentu sygnalizuje brak wykrywania).
Trzy typowe profile używają tego symulatora w kontekście zawodowym. We wszystkich trzech przypadkach celem jest dysponowanie liczbowym punktem odniesienia, możliwym do obrony przed zarządem lub audytorem.
Przekształcenie rocznego prawdopodobieństwa w skumulowaną ekspozycję na pięć i dziesięć lat daje zarządowi liczbę porównywalną z kosztem menedżera haseł lub audytu PASSI.
Ocena skutków dla ochrony danych wymaga komponentu "prawdopodobieństwo incydentu" w profilu ryzyka. Wynik symulatora, wraz ze źródłami i metodologią opublikowanymi na tej stronie, stanowi możliwy do obrony punkt odniesienia.
Symulator pozwala wyliczyć różnicę ekspozycji między stanem obecnym (bez powszechnego MFA, bez menedżera haseł) a stanem docelowym (trzy pola zaznaczone).
Sejf B2B zero-knowledge nie zmienia Twojej branży ani wielkości zespołu. Wpływa natomiast na trzy mierzalne mnożniki higieny : przesuwa roczne prawdopodobieństwo o czynnik 0,3 do 0,5 na porównywalnej bazie.
Menedżer sekretów eliminuje ponowne używanie hasła między kontami zawodowymi a osobistymi. Statystyki DBIR obserwują redukcję o około 40 % incydentów tożsamościowych w organizacjach, które wdrożyły menedżera firmowego.
E-maile, Slack, współdzielone notatki, pliki CSV : każde przesłanie sekretu w postaci jawnej to nieśledzony wektor eksfiltracji. Sejf B2B zastępuje te przepływy szyfrowanym udostępnianiem po stronie klienta (zero-knowledge), z natychmiastowym unieważnieniem i dziennikiem dostępu.
Każdy dostęp do sekretu jest pieczętowany przez HMAC-SHA-256 w łańcuchu audytu, który możesz zweryfikować niezależnie publicznym poleceniem CLI, bez zależności od własnościowych binariów.
Cztery poniższe raporty stanowią bazę danych kalibracyjnych. Wszystkie są publiczne, coroczne i do pobrania na stronach ich wydawców.
Świadome ograniczenia. Ten symulator to rząd wielkości, a nie audyt. Daje Ci punkt odniesienia do decyzji, czy uporządkowanie zarządzania sekretami jest warte zachodu. W przypadku formalnego, wiążącego i rzeczowego audytu Twojej architektury skonsultuj się z PASSI z referencjami ANSSI. ARDNTECH EI nie ponosi odpowiedzialności za decyzję podjętą wyłącznie na podstawie tego narzędzia.
Najczęstsze pytania dotyczące działania symulatora, prywatności wprowadzanych danych i wartości generowanych prawdopodobieństw.
Nie, chyba że wyraźnie klikniesz "Zapisz mój wynik". Całe obliczenie jest wykonywane w Twojej przeglądarce przez publiczny kontroler Stimulus. Samo przesuwanie suwaków lub zmiana pól nie wyzwala żadnego wywołania sieciowego.
Bazowe współczynniki per branża pochodzą z Verizon DBIR uśrednionego na trzech edycjach. Mnożniki higieny (MFA, menedżer haseł, roczny audyt) są kalibrowane na załączniku "controls effectiveness" tego samego raportu, skrzyżowanym z danymi IBM Cost of a Data Breach. Szczegóły są opublikowane w sekcji Metodologia tej strony.
Raport PDF jest generowany na żądanie po stronie serwera, streamowany w odpowiedzi na Twoje kliknięcie przycisku, i nie jest ani przechowywany, ani indeksowany po stronie serwera. Nagłówek HTTP {Content-Disposition: attachment} wymusza bezpośrednie pobranie. Otrzymujesz samodzielny PDF, który możesz zachować, udostępnić lub załączyć do dokumentacji ryzyka.
30 lat odpowiada horyzontowi kariery zawodowej. To okres, który czyni namacalną aktuarialną propagację rocznego ryzyka : zdarzenie o 2 % rocznego prawdopodobieństwa osiąga 45 % skumulowanego prawdopodobieństwa w ciągu 30 lat, liczba przemawiająca do zarządu tam, gdzie "2 % w tym roku" pozostaje abstrakcyjne.
Wybierz branżę najbliższą pod względem powierzchni ataku i celu atakujących. Firma doradcza ds. cyberbezpieczeństwa wybierze "Doradztwo / usługi". Fintech będzie lepiej reprezentowany przez "Finanse / bankowość" niż przez "Tech / oprogramowanie".
Nie, nie pełnią tej samej roli. Ten symulator daje statystyczny rząd wielkości w kilka sekund, bez dostępu do Twojego systemu informatycznego. Audyt PASSI z referencjami ANSSI daje rzeczowe i wiążące ustalenie dotyczące Twojej rzeczywistej architektury, konfiguracji i procesów. Symulator może uzasadnić uruchomienie audytu; nie zastępuje go.
Wyłącznie w formie zanonimizowanej : przedział liczebności (bucket "2-10", "11-50" itd.), znormalizowana branża spośród dziewięciu dostępnych, trzy wartości logiczne higieny, historia incydentu i obliczony wynik. Nie jest zachowywany żaden adres IP, user-agent ani identyfikator sesji.
Ponieważ profile są anonimizowane u źródła, nie istnieje identyfikator pozwalający odnaleźć Twój wśród zagregowanych danych. Jeśli chcesz, aby plik zawierający Twój wkład został usunięty z partii, napisz do nas przez stronę kontaktową : usuniemy odpowiedni plik JSONL w ciągu 72 godzin.
Pogłęb każdą dźwignię wymienioną w metodologii : architektura zero-knowledge, łańcuch audytu HMAC, suwerenność jurysdykcyjna, branże docelowe.
Dla organizacji szukających sejfu hostowanego we Francji metropolitalnej, prowadzonego przez spółkę prawa francuskiego, bez żadnego amerykańskiego podwykonawcy w ścieżce danych.
Przeczytaj stronęPieczętowanie HMAC-SHA-256 każdego zdarzenia w łańcuchu audytu weryfikowalnym niezależnie przez CLI, bez zależności od własnościowych binariów.
Przeczytaj stronęDlaczego sejf hostowany we Francji, z francuskim kapitałem, strukturalnie wymyka się pozaeuropejskim wezwaniom CLOUD Act.
Przeczytaj stronęSzczegółowe wybory kryptograficzne : OpenPGP.js v6, Argon2id (RFC 9106), AES-256-GCM SEIPDv2, HMAC-SHA-256 RFC 2104. Dla CISO i audytorów PASSI.
Przeczytaj stronęPięć priorytetowych branż B2B : doradztwo cyberbezpieczeństwa, kancelarie prawne tech, ochrona zdrowia HDS, obronność, energetyka i OIV. Każda branża ze swoimi specyficznymi wymaganiami regulacyjnymi.
Przeczytaj stronęFree na zawsze do 3 użytkowników, plan Team za 4 €/stanowisko/miesiąc, plan Business za 7 €/stanowisko/miesiąc z SLA 99,5 %, Enterprise na wycenę.
Przeczytaj stronęDysponujesz liczbowym oszacowaniem swojej ekspozycji. Kolejnym krokiem jest wdrożenie jedynej dźwigni, która przesuwa prawdopodobieństwo z 35 do 65 % na zmierzonych wektorach : sejf B2B zero-knowledge, hostowany we Francji, audytowalny przez Twojego CISO.