Solidarność z Ukrainą. Usługa oferowana bezpłatnie ukraińskim firmom przez cały czas trwania wojny. Poproś o bezpłatny dostęp
01 / Symulator · aktuarialny rząd wielkości

Kiedy nastąpi Twój następny
wyciek sekretów?

Rzadkie zdarzenia w końcu się zdarzają. Ten symulator szacuje, na podstawie profilu, który wprowadzasz na tej stronie, statystyczne prawdopodobieństwo, że wyciek sekretów dotknie Twoją organizację w ciągu roku, pięciu lat, dziesięciu lat, a następnie trzydziestu lat (kariery).

- Zapisane profile
- Najczęściej reprezentowana branża
- Mediana rocznego prawdopodobieństwa
- Bez menedżera haseł

Na razie brak zapisanych profili : bądź pierwszy.

02 / Symulator

Wprowadź swój profil,odczytaj swoją ekspozycję.

Całe obliczenie wykonuje się w Twojej przeglądarce. Żadne dane nie są wysyłane na nasze serwery, chyba że wyraźnie klikniesz "Zapisz mój wynik".

Twój profil

Obecna higiena
Znany incydent w ciągu ostatnich 5 lat

Twoja szacowana ekspozycja

Roczne prawdopodobieństwo

2,3 %

szans na wyciek w tym roku

Mediana horyzontu

14 lat

przed następnym prawdopodobnym wyciekiem

Skumulowane prawdopodobieństwo w czasie

Horyzont Skumulowane prawdopodobieństwo
W ciągu 1 roku 2,3 %
W ciągu 5 lat 11 %
W ciągu 10 lat 21 %
W ciągu 30 lat (kariera) 50 %

Pobierz swój raport PDF lub zapisz anonimowo swój profil, aby przyczynić się do zagregowanych statystyk.

03 / Metodologia aktuarialna

Formuła,wagi, liczby.

Ta strona szczegółowo opisuje użyte współczynniki, źródła i ograniczenia modelu aktuarialnego. Wszystko jest publiczne, odtwarzalne i dyskusyjne.

Formuła propagacji aktuarialnej

Skumulowane prawdopodobieństwo na przestrzeni N lat oblicza się z niezależnego rocznego prawdopodobieństwa P według formuły rozkładu geometrycznego :

P_skum = 1 − (1 − P)^N

Ta formuła zakłada niezależność lat : rozsądne założenie, o ile nie wystąpił żaden incydent, a zatem nie ujawniono żadnego czynnika strukturalnego.

P roczne 5 lat 10 lat 30 lat
0,1 %0,5 %1,0 %3,0 %
0,5 %2,5 %4,9 %14 %
1,0 %4,9 %9,6 %26 %
2,0 %9,6 %18 %45 %
5,0 %23 %40 %79 %

Kluczowy odczyt. Zdarzenie o 1 % rocznego prawdopodobieństwa wydaje się błahe rozpatrywane osobno, ale stanowi 26 % prawdopodobieństwa w ciągu 30-letniej kariery.

Wagi zastosowane w obliczeniu

Baseline branżowa

Doradztwo i usługi : 2,0 %. Tech i oprogramowanie, prawo, inne : 2,5 %. Przemysł, sektor publiczny : 3,0 %. Retail i e-commerce : 3,5 %. Finanse i bankowość : 4,0 %. Ochrona zdrowia : 4,5 %. Liczby uśrednione na trzech ostatnich edycjach Verizon DBIR, skrzyżowane ze średnim kosztem na incydent z IBM Cost of a Data Breach.

Czynnik wielkości

Poniżej 50 pracowników baseline nie jest modulowana. Powyżej wzrost jest sublinearny w logarytmie dziesiętnym : organizacja licząca 1 000 osób nie jest 20× bardziej narażona niż licząca 50, lecz około 3,3×.

Mnożniki higieny

Powszechne MFA : × 0,55 (około −45 %). Menedżer haseł dla całego zespołu : × 0,65 (około −35 %). Audyt w ciągu 12 miesięcy : × 0,85 (około −15 %). Wszystkie trzy są multiplikatywne, więc kumulowalne.

Historia incydentu

Incydent w ciągu 5 lat : × 1,6 (przeszły incydent ujawnia nieskorygowaną podatność strukturalną). Brak znanego incydentu : × 0,9. "Nie wiem" : × 1,05 (brak świadomości przeszłego incydentu sygnalizuje brak wykrywania).

04 / Przypadki użycia

Komu służyten symulator, konkretnie.

Trzy typowe profile używają tego symulatora w kontekście zawodowym. We wszystkich trzech przypadkach celem jest dysponowanie liczbowym punktem odniesienia, możliwym do obrony przed zarządem lub audytorem.

CISO

Przygotować budżet cyber

Przekształcenie rocznego prawdopodobieństwa w skumulowaną ekspozycję na pięć i dziesięć lat daje zarządowi liczbę porównywalną z kosztem menedżera haseł lub audytu PASSI.

IOD

Zasilić DPIA

Ocena skutków dla ochrony danych wymaga komponentu "prawdopodobieństwo incydentu" w profilu ryzyka. Wynik symulatora, wraz ze źródłami i metodologią opublikowanymi na tej stronie, stanowi możliwy do obrony punkt odniesienia.

Kupujący bezpieczeństwo

Porównać rozwiązania

Symulator pozwala wyliczyć różnicę ekspozycji między stanem obecnym (bez powszechnego MFA, bez menedżera haseł) a stanem docelowym (trzy pola zaznaczone).

05 / Dźwignia narzędziowa

Dlaczego sejfzmienia układ aktuarialny.

Sejf B2B zero-knowledge nie zmienia Twojej branży ani wielkości zespołu. Wpływa natomiast na trzy mierzalne mnożniki higieny : przesuwa roczne prawdopodobieństwo o czynnik 0,3 do 0,5 na porównywalnej bazie.

Phishing przez ponownie użyte poświadczenie

Menedżer sekretów eliminuje ponowne używanie hasła między kontami zawodowymi a osobistymi. Statystyki DBIR obserwują redukcję o około 40 % incydentów tożsamościowych w organizacjach, które wdrożyły menedżera firmowego.

Eliminacja udostępniania w postaci jawnej

E-maile, Slack, współdzielone notatki, pliki CSV : każde przesłanie sekretu w postaci jawnej to nieśledzony wektor eksfiltracji. Sejf B2B zastępuje te przepływy szyfrowanym udostępnianiem po stronie klienta (zero-knowledge), z natychmiastowym unieważnieniem i dziennikiem dostępu.

Weryfikowalny łańcuch audytu HMAC

Każdy dostęp do sekretu jest pieczętowany przez HMAC-SHA-256 w łańcuchu audytu, który możesz zweryfikować niezależnie publicznym poleceniem CLI, bez zależności od własnościowych binariów.

06 / Źródła i kalibracja

Wykorzystane raporty publicznedo kalibracji.

Cztery poniższe raporty stanowią bazę danych kalibracyjnych. Wszystkie są publiczne, coroczne i do pobrania na stronach ich wydawców.

  • IBM Cost of a Data Breach Report (rocznie) : częstotliwość i koszt incydentów według wielkości firmy i branży.
  • Verizon Data Breach Investigations Report (rocznie) : rozkład wektorów incydentów (phishing, odejście pracownika, kradzież stanowiska, naruszenie dostawcy).
  • ENISA Threat Landscape Report (rocznie) : europejski przegląd zagrożeń, kontekst regulacyjny NIS2.
  • ANSSI Panorama de la menace informatique (rocznie) : liczby kalibrowane na kontekście francuskim i branżach OIV.

Świadome ograniczenia. Ten symulator to rząd wielkości, a nie audyt. Daje Ci punkt odniesienia do decyzji, czy uporządkowanie zarządzania sekretami jest warte zachodu. W przypadku formalnego, wiążącego i rzeczowego audytu Twojej architektury skonsultuj się z PASSI z referencjami ANSSI. ARDNTECH EI nie ponosi odpowiedzialności za decyzję podjętą wyłącznie na podstawie tego narzędzia.

07 / FAQ

Pytaniaczęste dotyczące symulatora.

Najczęstsze pytania dotyczące działania symulatora, prywatności wprowadzanych danych i wartości generowanych prawdopodobieństw.

Czy moje dane są wysyłane do ARDNTECH ?

Nie, chyba że wyraźnie klikniesz "Zapisz mój wynik". Całe obliczenie jest wykonywane w Twojej przeglądarce przez publiczny kontroler Stimulus. Samo przesuwanie suwaków lub zmiana pól nie wyzwala żadnego wywołania sieciowego.

Jak te prawdopodobieństwa są kalibrowane ?

Bazowe współczynniki per branża pochodzą z Verizon DBIR uśrednionego na trzech edycjach. Mnożniki higieny (MFA, menedżer haseł, roczny audyt) są kalibrowane na załączniku "controls effectiveness" tego samego raportu, skrzyżowanym z danymi IBM Cost of a Data Breach. Szczegóły są opublikowane w sekcji Metodologia tej strony.

Co dzieje się z moim raportem PDF ?

Raport PDF jest generowany na żądanie po stronie serwera, streamowany w odpowiedzi na Twoje kliknięcie przycisku, i nie jest ani przechowywany, ani indeksowany po stronie serwera. Nagłówek HTTP {Content-Disposition: attachment} wymusza bezpośrednie pobranie. Otrzymujesz samodzielny PDF, który możesz zachować, udostępnić lub załączyć do dokumentacji ryzyka.

Dlaczego 30 lat jako horyzont ?

30 lat odpowiada horyzontowi kariery zawodowej. To okres, który czyni namacalną aktuarialną propagację rocznego ryzyka : zdarzenie o 2 % rocznego prawdopodobieństwa osiąga 45 % skumulowanego prawdopodobieństwa w ciągu 30 lat, liczba przemawiająca do zarządu tam, gdzie "2 % w tym roku" pozostaje abstrakcyjne.

Mojej branży nie ma na liście, co wybrać ?

Wybierz branżę najbliższą pod względem powierzchni ataku i celu atakujących. Firma doradcza ds. cyberbezpieczeństwa wybierze "Doradztwo / usługi". Fintech będzie lepiej reprezentowany przez "Finanse / bankowość" niż przez "Tech / oprogramowanie".

Czy audyt PASSI zastępuje ten symulator ?

Nie, nie pełnią tej samej roli. Ten symulator daje statystyczny rząd wielkości w kilka sekund, bez dostępu do Twojego systemu informatycznego. Audyt PASSI z referencjami ANSSI daje rzeczowe i wiążące ustalenie dotyczące Twojej rzeczywistej architektury, konfiguracji i procesów. Symulator może uzasadnić uruchomienie audytu; nie zastępuje go.

Czy ARDNTECH przechowuje zapisane profile ?

Wyłącznie w formie zanonimizowanej : przedział liczebności (bucket "2-10", "11-50" itd.), znormalizowana branża spośród dziewięciu dostępnych, trzy wartości logiczne higieny, historia incydentu i obliczony wynik. Nie jest zachowywany żaden adres IP, user-agent ani identyfikator sesji.

Jak usunąć mój profil ze zagregowanych statystyk ?

Ponieważ profile są anonimizowane u źródła, nie istnieje identyfikator pozwalający odnaleźć Twój wśród zagregowanych danych. Jeśli chcesz, aby plik zawierający Twój wkład został usunięty z partii, napisz do nas przez stronę kontaktową : usuniemy odpowiedni plik JSONL w ciągu 72 godzin.

08 / Aby pójść dalej

Pogłęb każdą dźwignię wymienioną w metodologii : architektura zero-knowledge, łańcuch audytu HMAC, suwerenność jurysdykcyjna, branże docelowe.

Sejf B2B Francja

Dla organizacji szukających sejfu hostowanego we Francji metropolitalnej, prowadzonego przez spółkę prawa francuskiego, bez żadnego amerykańskiego podwykonawcy w ścieżce danych.

Przeczytaj stronę

Weryfikowalny łańcuch audytu HMAC

Pieczętowanie HMAC-SHA-256 każdego zdarzenia w łańcuchu audytu weryfikowalnym niezależnie przez CLI, bez zależności od własnościowych binariów.

Przeczytaj stronę

Alternatywa dla Cloud Act

Dlaczego sejf hostowany we Francji, z francuskim kapitałem, strukturalnie wymyka się pozaeuropejskim wezwaniom CLOUD Act.

Przeczytaj stronę

Architektura bezpieczeństwa

Szczegółowe wybory kryptograficzne : OpenPGP.js v6, Argon2id (RFC 9106), AES-256-GCM SEIPDv2, HMAC-SHA-256 RFC 2104. Dla CISO i audytorów PASSI.

Przeczytaj stronę

Branże

Pięć priorytetowych branż B2B : doradztwo cyberbezpieczeństwa, kancelarie prawne tech, ochrona zdrowia HDS, obronność, energetyka i OIV. Każda branża ze swoimi specyficznymi wymaganiami regulacyjnymi.

Przeczytaj stronę

Cennik i plany

Free na zawsze do 3 użytkowników, plan Team za 4 €/stanowisko/miesiąc, plan Business za 7 €/stanowisko/miesiąc z SLA 99,5 %, Enterprise na wycenę.

Przeczytaj stronę
09 / Zacznij

Przekształć rząd wielkości
w plan działania.

Dysponujesz liczbowym oszacowaniem swojej ekspozycji. Kolejnym krokiem jest wdrożenie jedynej dźwigni, która przesuwa prawdopodobieństwo z 35 do 65 % na zmierzonych wektorach : sejf B2B zero-knowledge, hostowany we Francji, audytowalny przez Twojego CISO.

Wszystko szyfrowane po stronie przeglądarki (zero-knowledge)
Kod AGPL-3.0, w całości audytowalny
Hosting we Francji, jurysdykcja francuska
Łańcuch audytu HMAC weryfikowalny niezależnie
Konto-oś multi-organizacja, ścisła separacja