Solidarita s Ukrajinou. Služba ponúkaná bezplatne ukrajinským firmám počas trvania vojny. Požiadať o bezplatný prístup
01 / Simulátor · aktuársky rádový odhad

Kedy nastane váš ďalší únik tajomstiev
?

Vzácne udalosti nakoniec nastanú. Tento simulátor odhaduje na základe profilu, ktorý zadáte na tejto stránke, štatistickú pravdepodobnosť, že únik tajomstiev zasiahne vašu organizáciu za rok, päť rokov, desať rokov a potom tridsať rokov (kariéru).

- Uložené profily
- Najviac zastúpený sektor
- Medián ročnej pravdepodobnosti
- Bez správcu hesiel

Zatiaľ žiadny uložený profil: buďte prvý.

02 / Simulátor

Zadajte svoj profil,prečítajte si svoju expozíciu.

Celý výpočet sa vykonáva vo vašom prehliadači. Žiadne údaje sa neodosielajú na naše servery, pokiaľ explicitne nekliknete na „Uložiť môj výsledok".

Váš profil

Aktuálna hygiena
Známy incident za posledných 5 rokov

Vaša odhadovaná expozícia

Ročná pravdepodobnosť

2,3 %

šance na únik tento rok

Medián horizontu

14 rokov

pred ďalším pravdepodobným únikom

Kumulatívna pravdepodobnosť v čase

Horizont Kumulatívna pravdepodobnosť
Za 1 rok 2,3 %
Za 5 rokov 11 %
Za 10 rokov 21 %
Za 30 rokov (kariéra) 50 %

Stiahnite si svoj PDF report alebo anonymne uložte svoj profil na prispenie k agregovaným štatistikám.

03 / Aktuárska metodológia

Vzorec,váhy, čísla.

Táto stránka podrobne opisuje použité koeficienty, zdroje a hranice aktuárskeho modelu. Všetko je verejné, reprodukovateľné a diskutovateľné.

Vzorec aktuárskeho šírenia

Kumulatívna pravdepodobnosť za N rokov sa vypočíta z nezávislej ročnej pravdepodobnosti P podľa vzorca geometrického rozdelenia :

P_kumul = 1 − (1 − P)^N

Tento vzorec predpokladá nezávislosť rokov: rozumný predpoklad, pokiaľ nenastal žiadny incident, teda pokiaľ nebol odhalený žiadny štrukturálny faktor.

P ročná 5 rokov 10 rokov 30 rokov
0,1 %0,5 %1,0 %3,0 %
0,5 %2,5 %4,9 %14 %
1,0 %4,9 %9,6 %26 %
2,0 %9,6 %18 %45 %
5,0 %23 %40 %79 %

Kľúčové čítanie. Udalosť s 1 % ročnej pravdepodobnosti pôsobí izolovane neškodne, ale predstavuje 26 % pravdepodobnosti za kariéru 30 rokov.

Váhy aplikované na výpočet

Sektorová baseline

Poradenstvo a služby : 2,0 %. Tech a softvér, právo, iné : 2,5 %. Priemysel, verejný sektor : 3,0 %. Retail a e-commerce : 3,5 %. Financie a banka : 4,0 %. Zdravotníctvo : 4,5 %. Čísla vyhladené cez tri posledné vydania Verizon DBIR, krížené s priemerným nákladom na incident IBM Cost of a Data Breach.

Faktor veľkosti

Pod 50 zamestnancov sa baseline nemoduluje. Nad rámec je nárast sublineárny v dekadickom logaritme : organizácia s 1 000 osobami nie je exponovaná 20× viac ako organizácia s 50, ale približne 3,3×.

Hygienické multiplikátory

Plošná MFA : × 0,55 (približne −45 %). Správca hesiel pre celý tím : × 0,65 (približne −35 %). Audit do 12 mesiacov : × 0,85 (približne −15 %). Všetky tri sú multiplikatívne, teda kumulovateľné.

Predchádzajúci incident

Incident do 5 rokov : × 1,6 (minulý incident odhalí neopravenú štrukturálnu zraniteľnosť). Žiadny známy incident : × 0,9. „Neviem" : × 1,05 (absencia vedomia o minulom incidente signalizuje nedostatok detekcie).

04 / Prípady použitia

Komu slúžitento simulátor, konkrétne.

Tri typové profily používajú tento simulátor v profesionálnom kontexte. Vo všetkých troch prípadoch je cieľom mať kvantifikovaný orientačný bod, obhájiteľný pred vedením alebo pred audítorom.

CISO

Pripraviť kybernetický rozpočet

Prevod ročnej pravdepodobnosti na kumulatívnu expozíciu za päť a desať rokov dáva vedeniu číslo porovnateľné s nákladom na správcu hesiel alebo audit PASSI.

DPO

Naplniť PIA

Posúdenie vplyvu na ochranu údajov vyžaduje zložku „pravdepodobnosť incidentu" v rizikovom profile. Výsledok simulátora, sprevádzaný zdrojmi a metodológiou publikovanými na tejto stránke, predstavuje obhájiteľný orientačný bod.

Nákupca bezpečnosti

Porovnať riešenia

Simulátor umožňuje vyčísliť rozdiel expozície medzi aktuálnym stavom (bez plošnej MFA, bez správcu hesiel) a cieľovým stavom (všetky tri políčka zaškrtnuté).

05 / Páka nástrojov

Prečo trezormení aktuárske čísla.

Trezor B2B zero-knowledge nemení váš sektor činnosti ani veľkosť vášho tímu. Pôsobí však na tri merateľné hygienické multiplikátory : posúva ročnú pravdepodobnosť o faktor 0,3 až 0,5 na porovnateľnom základe.

Phishing cez znovapoužitý prihlasovací údaj

Správca tajomstiev odstráni znovapoužívanie hesla medzi profesionálnymi a osobnými účtami. Štatistiky DBIR pozorujú približne 40 % zníženie incidentov identity v organizáciách, ktoré nasadili podnikového správcu.

Odstránenie zdieľania v čistom texte

E-maily, Slack, zdieľané poznámky, CSV súbory: každý prenos tajomstva v čistom texte je nesledovaný vektor exfiltrácie. Trezor B2B nahrádza tieto toky šifrovaným zdieľaním na strane klienta (zero-knowledge), s okamžitým odvolaním a žurnálom prístupov.

Overiteľný audit chain HMAC

Každý prístup k tajomstvu je zapečatený HMAC-SHA-256 v reťazci auditu, ktorý môžete nezávisle overiť verejným CLI príkazom, bez závislosti od proprietárneho binárneho súboru.

06 / Zdroje a kalibrácia

Použité verejné reportyna kalibráciu.

Nasledujúce štyri reporty tvoria kalibračnú databázu. Všetky sú verejné, ročné a na stiahnutie na weboch ich príslušných vydavateľov.

  • IBM Cost of a Data Breach Report (ročný): frekvencia a náklady incidentov podľa veľkosti podniku a sektora.
  • Verizon Data Breach Investigations Report (ročný): rozdelenie vektorov incidentu (phishing, odchod spolupracovníka, krádež pracovnej stanice, kompromitácia dodávateľa).
  • ENISA Threat Landscape Report (ročný): európsky prehľad hrozieb, regulačný kontext NIS2.
  • ANSSI Panorama de la menace informatique (ročný): čísla kalibrované na francúzsky kontext a sektory OIV.

Prijaté hranice. Tento simulátor je rádový odhad, nie audit. Dáva vám orientačný bod na rozhodnutie, či sa oplatí prepracovať vašu správu tajomstiev. Pre formálny, opozný a vecný audit vašej architektúry sa obráťte na PASSI referencovaný ANSSI. ARDNTECH EI nemôže byť zodpovedná za rozhodnutie prijaté výlučne na základe tohto nástroja.

07 / FAQ

Otázkyčasté o simulátore.

Najčastejšie otázky o fungovaní simulátora, dôvernosti zadaných údajov a hodnote produkovaných pravdepodobností.

Sú moje údaje odosielané Aegirexu ?

Nie, pokiaľ explicitne nekliknete na „Uložiť môj výsledok". Celý výpočet sa vykonáva vo vašom prehliadači cez verejný Stimulus kontrolér. Žiadne sieťové volanie sa nespúšťa len tým, že pohnete posuvníkmi alebo zmeníte políčka.

Ako sú tieto pravdepodobnosti kalibrované ?

Základné koeficienty podľa sektora pochádzajú z Verizon DBIR vyhladeného cez tri vydania. Hygienické multiplikátory (MFA, správca hesiel, ročný audit) sú kalibrované na prílohe „controls effectiveness" toho istého reportu, krížené s údajmi IBM Cost of a Data Breach. Detaily sú publikované v sekcii Metodológia tejto stránky.

Čo sa stane s mojím PDF reportom ?

PDF report sa generuje na vyžiadanie na strane servera, streamuje sa ako odpoveď na vaše kliknutie na tlačidlo a nie je ani uložený ani indexovaný na strane servera. HTTP hlavička {Content-Disposition: attachment} vynúti priame stiahnutie. Získate sebestačné PDF, ktoré môžete uchovať, zdieľať alebo priložiť k rizikovému spisu.

Prečo 30 rokov ako horizont ?

30 rokov zodpovedá horizontu profesionálnej kariéry. Je to doba, ktorá robí hmatateľným aktuárske šírenie ročného rizika : udalosť s 2 % ročnej pravdepodobnosti dosiahne 45 % kumulatívnej pravdepodobnosti za 30 rokov, číslo, ktoré prehovorí k vedeniu tam, kde „2 % tento rok" zostáva abstraktné.

Môj sektor nie je uvedený, čo zvoliť ?

Zvoľte najbližší sektor z hľadiska povrchu útoku a cieľa útočníkov. Poradenská kancelária kybernetickej bezpečnosti zvolí „Poradenstvo / služby". Fintech bude lepšie zastúpený „Financie / banka" než „Tech / softvér".

Nahrádza audit PASSI tento simulátor ?

Nie, nehrajú rovnakú rolu. Tento simulátor produkuje štatistický rádový odhad za niekoľko sekúnd, bez prístupu k vášmu informačnému systému. Audit PASSI referencovaný ANSSI produkuje vecné a opozné zistenie o vašej skutočnej architektúre, vašich konfiguráciách a vašich procesoch. Simulátor môže odôvodniť spustenie auditu ; nenahrádza ho.

Ukladá ARDNTECH uložené profily ?

Len v anonymizovanej forme : rozpätie počtu zamestnancov (bucket „2–10", „11–50" atď.), normalizovaný sektor spomedzi deviatich dostupných, tri hygienické booleany, predchádzajúci incident a vypočítaný výsledok. Žiadna IP, žiadny user-agent, žiadny identifikátor relácie sa neuchováva.

Ako odstrániť môj profil z agregovaných štatistík ?

Keďže profily sú anonymizované pri zdroji, neexistuje identifikátor, ktorý by umožnil nájsť ten váš medzi agregovanými údajmi. Ak si želáte, aby bol súbor obsahujúci váš príspevok odstránený zo súboru, napíšte nám cez kontaktnú stránku : zodpovedajúci JSONL súbor odstránime do 72 hodín.

08 / Ísť ďalej

Prehĺbiť každú páku spomenutú v metodológii : architektúra zero-knowledge, audit chain HMAC, jurisdikčná suverenita, cieľové sektory.

Trezor B2B Francúzsko

Pre organizácie hľadajúce trezor hostovaný v metropolitnom Francúzsku, prevádzkovaný spoločnosťou podľa francúzskeho práva, bez akéhokoľvek amerického sprostredkovateľa v dátovej ceste.

Prečítať stránku

Overiteľný audit chain HMAC

Pečatenie HMAC-SHA-256 každej udalosti v reťazci auditu nezávisle overiteľnom cez CLI, bez závislosti od proprietárneho binárneho súboru.

Prečítať stránku

Alternatíva ku Cloud Act

Prečo trezor hostovaný vo Francúzsku, s francúzskym kapitálom, štrukturálne uniká extraeurópskym rekvizíciám CLOUD Act.

Prečítať stránku

Architektúra bezpečnosti

Podrobné kryptografické voľby : OpenPGP.js v6, Argon2id (RFC 9106), AES-256-GCM SEIPDv2, HMAC-SHA-256 RFC 2104. Pre CISO a audítorov PASSI.

Prečítať stránku

Odborné vertikály

Päť prioritných B2B sektorov : poradenstvo kybernetickej bezpečnosti, tech advokátske kancelárie, zdravotníctvo HDS, obrana, energetika a OIV. Každá vertikála so svojimi špecifickými regulačnými požiadavkami.

Prečítať stránku

Ceny a plány

Free navždy do 3 používateľov, plán Team za 4 €/miesto/mesiac, plán Business za 7 €/miesto/mesiac so SLA 99,5 %, Enterprise na vyžiadanie.

Prečítať stránku
09 / Začať

Preveďte rádový odhad
na akčný plán.

Máte k dispozícii kvantifikovaný odhad vašej expozície. Ďalším krokom je nasadiť jediný nástroj, ktorý posúva pravdepodobnosť z 35 na 65 % na meraných vektoroch : trezor B2B zero-knowledge, hostovaný vo Francúzsku, auditovateľný vaším CISO.

Všetko šifrované na strane prehliadača (zero-knowledge)
Kód AGPL-3.0, úplne auditovateľný
Hosting vo Francúzsku, francúzska jurisdikcia
Audit chain HMAC nezávisle overiteľný
Pivotný účet multi-organizácia, striktné oddelenie