Підтримка України. Сервіс надається українським компаніям безкоштовно на час війни. Отримати безкоштовний доступ
01 / Симулятор · актуарний порядок величини

Коли відбудеться ваш наступний
витік даних ?

Рідкісні події врешті-решт трапляються. Цей симулятор оцінює на основі профілю, який ви вводите на цій сторінці, статистичну ймовірність того, що витік даних торкнеться вашої організації через рік, п'ять років, десять років та тридцять років (кар'єра).

- Збережені профілі
- Найбільш представлена галузь
- Медіанна річна ймовірність
- Без менеджера паролів

Жодного збереженого профілю поки що - будьте першим.

02 / Симулятор

Введіть ваш профіль,прочитайте вашу експозицію.

Весь розрахунок виконується у вашому браузері. Жодні дані не надсилаються на наші сервери, якщо ви явно не натиснете "Зберегти мій результат".

Ваш профіль

Поточні практики гігієни
Відомий інцидент за останні 5 років

Ваша оцінена експозиція

Річна ймовірність

2,3 %

шансу витоку цього року

Медіанний горизонт

14 років

до наступного вірогідного витоку

Кумулятивна ймовірність у часі

Горизонт Кумулятивна ймовірність
За 1 рік 2,3 %
За 5 років 11 %
За 10 років 21 %
За 30 років (кар'єра) 50 %

Завантажте свій PDF-звіт або анонімно збережіть свій профіль, щоб зробити внесок у агреговану статистику.

03 / Актуарна методологія

Формула,ваги, цифри.

Ця сторінка детально описує використані коефіцієнти, джерела та обмеження актуарної моделі. Все є публічним, відтворюваним і відкритим для обговорення.

Формула актуарного поширення

Кумулятивна ймовірність за N років розраховується з незалежної річної ймовірності P за формулою геометричного розподілу:

P_cumul = 1 − (1 − P)^N

Ця формула передбачає незалежність між роками - розумне припущення за умови, що жодного інциденту не сталося, тобто жодна структурна вразливість не була виявлена.

P річна 5 років 10 років 30 років
0,1 %0,5 %1,0 %3,0 %
0,5 %2,5 %4,9 %14 %
1,0 %4,9 %9,6 %26 %
2,0 %9,6 %18 %45 %
5,0 %23 %40 %79 %

Ключове читання. Подія з 1 % річної ймовірності здається незначною окремо, але становить 26 % ймовірності протягом 30-річної кар'єри.

Ваги, застосовані до розрахунку

Галузева базова лінія

Консалтинг і послуги: 2,0 %. Технології та ПЗ, юридична сфера, інше: 2,5 %. Промисловість, державний сектор: 3,0 %. Роздрібна торгівля та e-commerce: 3,5 %. Фінанси та банківська справа: 4,0 %. Охорона здоров'я: 4,5 %. Цифри згладжені за останні три видання Verizon DBIR, зіставлені з середньою вартістю інциденту IBM Cost of a Data Breach.

Фактор розміру

До 50 співробітників базовий рівень не коригується. Далі збільшення є субліненійним у десятковому логарифмі: організація з 1 000 осіб схильна до ризику не в 20 разів більше, ніж організація з 50, а приблизно в 3,3 рази.

Множники гігієни

Загальна MFA: x 0,55 (прибл. -45 %). Менеджер паролів для всієї команди: x 0,65 (прибл. -35 %). Аудит за останні 12 місяців: x 0,85 (прибл. -15 %). Всі три є мультиплікативними і, отже, накопичуваними.

Попередній інцидент

Інцидент за останні 5 років: x 1,6 (минулий інцидент виявляє структурну вразливість, яку не було усунуто). Жодного відомого інциденту: x 0,9. "Не знаю": x 1,05 (відсутність обізнаності про минулий інцидент свідчить про нестачу можливостей виявлення).

04 / Сценарій використання

Кому потрібенцей симулятор, конкретно.

Три типових профілі використовують цей симулятор у професійному контексті. В усіх трьох випадках мета полягає в наявності кількісно вираженого, прийнятного орієнтиру для засідань ради директорів або перевірок аудиторами.

CISO

Підготувати кіберсекуритетний бюджет

Перетворення річної ймовірності в кумулятивну схильність на п'ять і десять років дає раді директорів цифру, порівнянну з вартістю менеджера паролів або аудиту PASSI.

DPO

Наповнити PIA

Аналіз впливу на захист даних вимагає компонента "ймовірності інциденту" у профілі ризику. Результат симулятора разом із джерелами та методологією, опублікованими на цій сторінці, є прийнятним орієнтиром.

Покупець безпеки

Порівняти рішення

Симулятор дозволяє кількісно оцінити дельту схильності між поточним станом (без загальної MFA, без менеджера паролів) і цільовим станом (всі три прапорці позначено).

05 / Важіль інструментарію

Чому сховищезмінює актуарну ситуацію.

Zero-knowledge B2B-сховище не змінює ваш галузевий сектор чи розмір команди. Однак воно впливає на три вимірювані мультиплікатори гігієни: воно зміщує річну ймовірність на коефіцієнт від 0,3 до 0,5 на порівнянній базі.

Фішинг через повторно використаний ідентифікатор

Менеджер секретів усуває повторне використання паролів між робочими та особистими акаунтами. Статистика DBIR свідчить про зниження приблизно на 40 % інцидентів, пов'язаних з ідентифікацією, в організаціях, які впровадили корпоративний менеджер паролів.

Усунення спільного доступу у відкритому вигляді

Електронні листи, Slack, спільні нотатки, CSV-файли - кожна передача секрету у відкритому тексті є невідстежуваним вектором ексфільтрації. B2B-сховище замінює ці потоки зашифрованим обміном на стороні клієнта (zero-knowledge) з миттєвим відкликанням та журналом доступу.

Ланцюг аудиту HMAC, що перевіряється

Кожен доступ до секрету запечатується HMAC-SHA-256 у ланцюжку аудиту, який ви можете незалежно перевірити за допомогою публічної команди CLI, не покладаючись на пропрієтарний бінарний файл.

06 / Джерела та калібрування

Використані публічні звітидля калібрування.

Наступні чотири звіти складають базу даних калібрування. Всі вони є публічними, щорічними та доступними для завантаження на сайтах відповідних видавців.

  • IBM Cost of a Data Breach Report (щорічно) - частота та вартість інцидентів за розміром компанії та сектором.
  • Verizon Data Breach Investigations Report (щорічно) - розподіл векторів інцидентів (фішинг, відхід співробітників, крадіжка пристроїв, компрометація постачальника).
  • ENISA Threat Landscape Report (щорічно) - європейський ландшафт загроз, регуляторний контекст NIS2.
  • ANSSI Panorama de la menace informatique (щорічно) - цифри, відкалібровані відповідно до французького контексту та секторів OIV.

Прийняті обмеження. Цей симулятор є порядком величини, а не аудитом. Він дає вам орієнтир, щоб вирішити, чи варто переглянути управління секретами. Для формального, задокументованого аудиту вашої архітектури зверніться до постачальника PASSI, акредитованого ANSSI. ARDNTECH EI не несе відповідальності за рішення, прийняті виключно на основі цього інструменту.

07 / FAQ

Питаннячасті щодо симулятора.

Найпоширеніші запитання про роботу симулятора, конфіденційність введених даних та значення вироблених ймовірностей.

Чи надсилаються мої дані до ARDNTECH?

Ні, якщо тільки ви явно не натиснете "Зберегти мій результат". Весь розрахунок виконується у вашому браузері через публічний контролер Stimulus. Жоден мережевий виклик не ініціюється простим переміщенням повзунків або зміною прапорців.

Як ці ймовірності калібруються?

Базові коефіцієнти за сектором походять з Verizon DBIR, згладженого за трьома виданнями. Мультиплікатори гігієни (MFA, менеджер паролів, щорічний аудит) калібруються за додатком "controls effectiveness" того самого звіту, зіставленого з даними IBM Cost of a Data Breach. Деталі опубліковано в розділі "Методологія" цієї сторінки.

Що стається з моїм звітом PDF?

PDF-звіт генерується на вимогу на стороні сервера, передається у відповідь на ваше натискання кнопки, і не зберігається та не індексується на сервері. HTTP-заголовок {Content-Disposition: attachment} примусово ініціює пряме завантаження. Ви отримуєте самодостатній PDF, який можете зберегти, поширити або додати до файлу ризику.

Чому 30 років як горизонт?

30 років відповідає горизонту професійної кар'єри. Це тривалість, що робить актуарне поширення річного ризику відчутним: подія з 2 % річної ймовірності досягає 45 % кумулятивної ймовірності за 30 років - цифра, що впливає на раду директорів там, де "2 % цього року" залишається абстрактним.

Моєї галузі немає в списку, що обрати?

Виберіть сектор, найближчий за поверхнею атаки та цільовою аудиторією зловмисників. Консалтингова компанія з кібербезпеки вибере "Консалтинг / Послуги". Фінтех буде краще представлений "Фінансами / Банківською справою", ніж "Технологіями / ПЗ".

Чи замінює аудит PASSI цей симулятор?

Ні, вони виконують різні функції. Цей симулятор виробляє статистичний порядок величини за секунди, без доступу до вашої інформаційної системи. Аудит PASSI, акредитований ANSSI, виробляє фактичну, задокументовану оцінку вашої реальної архітектури, конфігурацій та процесів. Симулятор може обґрунтувати проведення аудиту; він не замінює його.

Чи зберігає ARDNTECH збережені профілі?

Тільки в анонімізованій формі: діапазон чисельності персоналу (кошик "2-10", "11-50" тощо), нормалізований сектор з дев'яти доступних, три булеві значення гігієни, попередні інциденти та розрахований результат. Жодна IP-адреса, жоден user-agent та жодний ідентифікатор сесії не зберігаються.

Як вилучити мій профіль з агрегованої статистики?

Оскільки профілі анонімізовані в джерелі, не існує ідентифікатора, який дозволив би знайти ваш серед агрегованих даних. Якщо ви хочете, щоб файл з вашим внеском було видалено, напишіть нам через сторінку контактів: ми видалимо відповідний файл JSONL протягом 72 годин.

08 / Щоб дізнатися більше

Поглибте знання з кожного важеля, згаданого в методології: архітектура zero-knowledge, ланцюжок аудиту HMAC, юрисдикційний суверенітет, цільові сектори.

Сховище B2B Франція

Для організацій, які шукають сховище, розміщене у континентальній Франції, кероване компанією французького права, без жодного американського субпідрядника в шляху даних.

Читати сторінку

Верифікований ланцюжок аудиту HMAC

Запечатування HMAC-SHA-256 кожної події в ланцюжку аудиту, що незалежно верифікується через CLI, без покладання на пропрієтарний бінарний файл.

Читати сторінку

Альтернатива Cloud Act

Чому сховище, розміщене у Франції з французьким капіталом, структурно уникає позаєвропейських запитів CLOUD Act.

Читати сторінку

Архітектура безпеки

Детальні криптографічні рішення: OpenPGP.js v6, Argon2id (RFC 9106), AES-256-GCM SEIPDv2, HMAC-SHA-256 RFC 2104. Для CISO та аудиторів PASSI.

Читати сторінку

Галузеві вертикалі

П'ять пріоритетних B2B-секторів: консалтинг з кібербезпеки, технологічні юридичні фірми, охорона здоров'я HDS, оборона, енергетика та OIV. Кожен зі своїми специфічними регуляторними вимогами.

Читати сторінку

Тарифи та плани

Безкоштовно назавжди до 3 користувачів, тарифний план Team за 4 €/місце/місяць, тарифний план Business за 7 €/місце/місяць з SLA 99,5 %, Enterprise за запитом.

Читати сторінку
09 / Почати

Перетворіть порядок величини
на план дій.

У вас є кількісна оцінка вашої схильності. Наступним кроком є впровадження єдиного важеля, який зміщує ймовірність на 35-65 % за виміряними векторами: zero-knowledge B2B-сховище, розміщене у Франції, придатне для аудиту вашим CISO.

Усе зашифровано на стороні браузера (zero-knowledge)
Код AGPL-3.0, повністю доступний для аудиту
Хостинг у Франції, французька юрисдикція
Ланцюг аудиту HMAC, що перевіряється незалежно
Опорний акаунт мульти-організація, сувора ізоляція