Solidaritate cu Ucraina. Serviciu oferit gratuit companiilor ucrainene pe durata războiului. Solicitați acces gratuit
01 / Simulator · ordin de mărime actuarial

Când va avea loc următoarea dumneavoastră
scurgere de secrete ?

Evenimentele rare ajung până la urmă să se întâmple. Acest simulator estimează, pornind de la un profil pe care îl introduceți pe această pagină, probabilitatea statistică ca o scurgere de secrete să vă atingă organizația la un an, cinci ani, zece ani, apoi treizeci de ani (o carieră).

- Profiluri salvate
- Sectorul cel mai reprezentat
- Probabilitate anuală mediană
- Fără manager de parole

Niciun profil salvat deocamdată : fiți primul.

02 / Simulator

Introduceți profilul dumneavoastră,citiți expunerea dumneavoastră.

Integralitatea calculului se execută în browserul dumneavoastră. Nicio dată nu este trimisă către serverele noastre cu excepția cazului în care faceți clic explicit pe « Salvează rezultatul meu ».

Profilul dumneavoastră

Igienă actuală
Incident cunoscut în ultimii 5 ani

Expunerea dumneavoastră estimată

Probabilitate anuală

2,3 %

șansă de scurgere anul acesta

Orizont median

14 ani

înainte de următoarea scurgere probabilă

Probabilitate cumulată în timp

Orizont Probabilitate cumulată
Pe 1 an 2,3 %
Pe 5 ani 11 %
Pe 10 ani 21 %
Pe 30 de ani (carieră) 50 %

Descărcați raportul dumneavoastră PDF sau salvați anonim profilul dumneavoastră pentru a contribui la statisticile agregate.

03 / Metodologie actuarială

Formula,ponderările, cifrele.

Această pagină detaliază coeficienții utilizați, sursele și limitele modelului actuarial. Totul este public, reproductibil și discutabil.

Formulă de propagare actuarială

Probabilitatea cumulată pe N ani se calculează pornind de la probabilitatea anuală P independentă conform formulei legii geometrice :

P_cumul = 1 − (1 − P)^N

Această formulă presupune independența anilor : ipoteză rezonabilă din momentul în care niciun incident nu a survenit, deci niciun factor structural nu a fost dezvăluit.

P anuală 5 ani 10 ani 30 de ani
0,1 %0,5 %1,0 %3,0 %
0,5 %2,5 %4,9 %14 %
1,0 %4,9 %9,6 %26 %
2,0 %9,6 %18 %45 %
5,0 %23 %40 %79 %

Lectură cheie. Un eveniment cu 1 % de probabilitate anuală pare anodin luat izolat, dar reprezintă 26 % de probabilitate pe o carieră de 30 de ani.

Ponderări aplicate calculului

Baseline sectorială

Consultanță și servicii : 2,0 %. Tech și software, juridic, altele : 2,5 %. Industrie, sector public : 3,0 %. Retail și e-commerce : 3,5 %. Finanțe și bancă : 4,0 %. Sănătate : 4,5 %. Cifre netezite pe ultimele trei ediții ale Verizon DBIR, încrucișate cu costul mediu per incident al IBM Cost of a Data Breach.

Factor de mărime

Sub 50 de angajați, baseline-ul nu este modulat. Dincolo de acest prag, creșterea este sub-liniară în logaritm zecimal : o organizație de 1 000 de persoane nu este expusă de 20× mai mult decât una de 50, ci aproximativ de 3,3×.

Multiplicatori de igienă

MFA generalizat : × 0,55 (aproximativ −45 %). Manager de parole pentru toată echipa : × 0,65 (aproximativ −35 %). Audit în ultimele 12 luni : × 0,85 (aproximativ −15 %). Toate trei sunt multiplicative, deci cumulabile.

Antecedent de incident

Incident în ultimii 5 ani : × 1,6 (un incident trecut dezvăluie o vulnerabilitate structurală necorectată). Niciun incident cunoscut : × 0,9. « Nu știu » : × 1,05 (absența conștientizării unui incident trecut semnalează o lipsă de detectare).

04 / Caz de utilizare

Cui îi foloseșteacest simulator, concret.

Trei profiluri tipice utilizează acest simulator într-un context profesional. În toate cele trei cazuri, obiectivul este de a dispune de un reper cifrat, apărabil într-un comitet de direcție sau în fața unui auditor.

CISO

Pregătirea unui buget cyber

Convertirea unei probabilități anuale în expunere cumulată pe cinci și zece ani oferă comitetului de direcție o cifră comparabilă cu costul unui manager de parole sau al unui audit PASSI.

DPO

Alimentarea unui PIA

O analiză de impact privind protecția datelor necesită o componentă « probabilitate de incident » în profilul de risc. Rezultatul simulatorului, însoțit de sursele și de metodologia publicate pe această pagină, constituie un reper apărabil.

Cumpărător de securitate

Compararea soluțiilor

Simulatorul permite cifrarea delta-ului de expunere între o stare actuală (fără MFA generalizat, fără manager de parole) și o stare țintă (cele trei căsuțe bifate).

05 / Pârghie de instrumentar

De ce un seifschimbă datele actuariale.

Un seif B2B zero-knowledge nu vă schimbă sectorul de activitate și nici mărimea echipei dumneavoastră. În schimb, el acționează asupra celor trei multiplicatori de igienă măsurabili : deplasează probabilitatea anuală cu un factor de 0,3 până la 0,5 pe o bază comparabilă.

Phishing prin identificator reutilizat

Un manager de secrete elimină reutilizarea parolei între conturile profesionale și personale. Statisticile DBIR observă o reducere de aproximativ 40 % a incidentelor de identitate în organizațiile care au desfășurat un manager de întreprindere.

Eliminarea partajării în clar

E-mailuri, Slack, note partajate, fișiere CSV : fiecare transmitere în clar a unui secret este un vector de exfiltrare netrasat. Un seif B2B înlocuiește aceste fluxuri printr-o partajare criptată pe partea de client (zero-knowledge), cu revocare instantanee și jurnal de acces.

Audit chain HMAC verificabil

Fiecare acces la un secret este sigilat prin HMAC-SHA-256 într-un lanț de audit pe care îl puteți verifica independent printr-o comandă CLI publică, fără a depinde de un binar proprietar.

06 / Surse și calibrare

Rapoarte publice utilizatepentru calibrare.

Următoarele patru rapoarte constituie baza de date de calibrare. Toate sunt publice, anuale și descărcabile de pe site-urile editorilor lor respectivi.

  • IBM Cost of a Data Breach Report (anual) : frecvența și costul incidentelor după mărimea întreprinderii și după sector.
  • Verizon Data Breach Investigations Report (anual) : repartiția vectorilor de incident (phishing, plecare a unui colaborator, furt de post, compromiterea unui furnizor).
  • ENISA Threat Landscape Report (anual) : panoramă europeană a amenințărilor, context reglementar NIS2.
  • ANSSI Panorama de la menace informatique (anual) : cifre calibrate pe contextul francez și sectoarele OIV.

Limite asumate. Acest simulator este un ordin de mărime, nu un audit. Vă oferă un reper pentru a decide dacă o reorganizare a gestionării secretelor dumneavoastră merită efortul. Pentru un audit formal, opozabil și faptic asupra arhitecturii dumneavoastră, consultați un PASSI referențiat ANSSI. ARDNTECH EI nu ar putea fi ținută responsabilă pentru o decizie luată doar pe baza acestui instrument.

07 / FAQ

Întrebărifrecvente despre simulator.

Cele mai frecvente întrebări despre funcționarea simulatorului, confidențialitatea datelor introduse și valoarea probabilităților produse.

Sunt datele mele trimise la ARDNTECH ?

Nu, cu excepția cazului în care faceți clic explicit pe « Salvează rezultatul meu ». Integralitatea calculului este executată în browserul dumneavoastră printr-un controler Stimulus public. Niciun apel de rețea nu este declanșat de simplul fapt de a mișca cursoarele sau de a schimba căsuțele.

Cum sunt calibrate aceste probabilități ?

Coeficienții de bază pe sector provin din Verizon DBIR netezit pe trei ediții. Multiplicatorii de igienă (MFA, manager de parole, audit anual) sunt calibrați pe anexa « controls effectiveness » a aceluiași raport, încrucișată cu datele IBM Cost of a Data Breach. Detaliile sunt publicate în secțiunea Metodologie a acestei pagini.

Ce devine raportul meu PDF ?

Raportul PDF este generat la cerere pe partea de server, transmis ca răspuns la clicul dumneavoastră pe buton, și nu este nici stocat, nici indexat pe partea de server. Header-ul HTTP {Content-Disposition: attachment} forțează descărcarea directă. Obțineți un PDF auto-suficient pe care îl puteți păstra, partaja sau anexa la un dosar de risc.

De ce 30 de ani ca orizont ?

30 de ani corespund orizontului unei cariere profesionale. Este durata care face tangibilă propagarea actuarială a unui risc anual : un eveniment cu 2 % de probabilitate anuală atinge 45 % de probabilitate cumulată pe 30 de ani, o cifră care vorbește unui comitet de direcție acolo unde « 2 % anul acesta » rămâne abstract.

Sectorul meu nu este listat, ce să aleg ?

Alegeți sectorul cel mai apropiat în termeni de suprafață de atac și de țintă a atacatorilor. Un cabinet de consultanță în cybersecuritate va alege « Consultanță / servicii ». Un fintech va fi mai bine reprezentat de « Finanțe / bancă » decât de « Tech / software ».

Înlocuiește un audit PASSI acest simulator ?

Nu, ele nu joacă același rol. Acest simulator produce un ordin de mărime statistic în câteva secunde, fără acces la sistemul dumneavoastră informatic. Un audit PASSI referențiat ANSSI produce o constatare faptică și opozabilă asupra arhitecturii dumneavoastră reale, configurațiilor și proceselor dumneavoastră. Simulatorul poate justifica declanșarea unui audit ; el nu îl înlocuiește.

Stochează ARDNTECH profilurile salvate ?

Doar sub formă anonimizată : interval de efectiv (bucket « 2–10 », « 11–50 » etc.), sector normalizat dintre cele nouă disponibile, trei valori booleene de igienă, antecedentul de incident și rezultatul calculat. Nicio IP, niciun user-agent, niciun identificator de sesiune nu este reținut.

Cum îmi retrag profilul din statisticile agregate ?

Cum profilurile sunt anonimizate la sursă, nu există un identificator care să permită regăsirea celui al dumneavoastră printre datele agregate. Dacă doriți ca fișierul care conține contribuția dumneavoastră să fie șters din lot, scrieți-ne prin pagina de contact : vom șterge fișierul JSONL corespunzător în 72 de ore.

08 / Pentru a merge mai departe

Aprofundarea fiecărei pârghii menționate în metodologie : arhitectură zero-knowledge, audit chain HMAC, suveranitate jurisdicțională, sectoare țintă.

Seif B2B Franța

Pentru organizațiile care caută un seif găzduit în Franța metropolitană, operat de o societate de drept francez, fără niciun subcontractant american în calea datelor.

Citiți pagina

Audit chain HMAC verificabil

Sigilare HMAC-SHA-256 a fiecărui eveniment într-un lanț de audit verificabil independent prin CLI, fără a depinde de un binar proprietar.

Citiți pagina

Alternativă la Cloud Act

De ce un seif găzduit în Franța, cu capital francez, scapă structural rechizițiilor extra-europene ale CLOUD Act.

Citiți pagina

Arhitectură de securitate

Alegeri criptografice detaliate : OpenPGP.js v6, Argon2id (RFC 9106), AES-256-GCM SEIPDv2, HMAC-SHA-256 RFC 2104. Pentru CISO și auditori PASSI.

Citiți pagina

Verticale de activitate

Cinci sectoare B2B prioritizate : consultanță în cybersecuritate, cabinete de avocați tech, sănătate HDS, apărare, energie și OIV. Fiecare verticală cu exigențele sale reglementare specifice.

Citiți pagina

Tarife și planuri

Free pe viață până la 3 utilizatori, plan Team la 4 €/loc/lună, plan Business la 7 €/loc/lună cu SLA 99,5 %, Enterprise la cerere de ofertă.

Citiți pagina
09 / Începeți

Convertiți ordinul de mărime
în plan de acțiune.

Dispuneți de o estimare cifrată a expunerii dumneavoastră. Etapa următoare este să desfășurați singura pârghie care deplasează probabilitatea de la 35 la 65 % pe vectorii măsurați : un seif B2B zero-knowledge, găzduit în Franța, auditabil de către CISO-ul dumneavoastră.

Totul criptat pe partea de browser (zero-knowledge)
Cod AGPL-3.0, integral auditabil
Găzduire în Franța, jurisdicție franceză
Audit chain HMAC verificabil independent
Cont-pivot multi-organizație, compartimentare strictă