Ресурси
Симулятор Блог Глосарій Розширення Довіра Стан сервісу КонтактЗмінити мову
Рідкісні події врешті-решт трапляються. Цей симулятор оцінює на основі профілю, який ви вводите на цій сторінці, статистичну ймовірність того, що витік даних торкнеться вашої організації через рік, п'ять років, десять років та тридцять років (кар'єра).
Жодного збереженого профілю поки що - будьте першим.
Весь розрахунок виконується у вашому браузері. Жодні дані не надсилаються на наші сервери, якщо ви явно не натиснете "Зберегти мій результат".
Річна ймовірність
2,3 %
шансу витоку цього року
Медіанний горизонт
14 років
до наступного вірогідного витоку
| Горизонт | Кумулятивна ймовірність |
|---|---|
| За 1 рік | 2,3 % |
| За 5 років | 11 % |
| За 10 років | 21 % |
| За 30 років (кар'єра) | 50 % |
Увага:
Завантажте свій PDF-звіт або анонімно збережіть свій профіль, щоб зробити внесок у агреговану статистику.
Ця сторінка детально описує використані коефіцієнти, джерела та обмеження актуарної моделі. Все є публічним, відтворюваним і відкритим для обговорення.
Кумулятивна ймовірність за N років розраховується з незалежної річної ймовірності P за формулою геометричного розподілу:
P_cumul = 1 − (1 − P)^N
Ця формула передбачає незалежність між роками - розумне припущення за умови, що жодного інциденту не сталося, тобто жодна структурна вразливість не була виявлена.
| P річна | 5 років | 10 років | 30 років |
|---|---|---|---|
| 0,1 % | 0,5 % | 1,0 % | 3,0 % |
| 0,5 % | 2,5 % | 4,9 % | 14 % |
| 1,0 % | 4,9 % | 9,6 % | 26 % |
| 2,0 % | 9,6 % | 18 % | 45 % |
| 5,0 % | 23 % | 40 % | 79 % |
Ключове читання. Подія з 1 % річної ймовірності здається незначною окремо, але становить 26 % ймовірності протягом 30-річної кар'єри.
Галузева базова лінія
Консалтинг і послуги: 2,0 %. Технології та ПЗ, юридична сфера, інше: 2,5 %. Промисловість, державний сектор: 3,0 %. Роздрібна торгівля та e-commerce: 3,5 %. Фінанси та банківська справа: 4,0 %. Охорона здоров'я: 4,5 %. Цифри згладжені за останні три видання Verizon DBIR, зіставлені з середньою вартістю інциденту IBM Cost of a Data Breach.
Фактор розміру
До 50 співробітників базовий рівень не коригується. Далі збільшення є субліненійним у десятковому логарифмі: організація з 1 000 осіб схильна до ризику не в 20 разів більше, ніж організація з 50, а приблизно в 3,3 рази.
Множники гігієни
Загальна MFA: x 0,55 (прибл. -45 %). Менеджер паролів для всієї команди: x 0,65 (прибл. -35 %). Аудит за останні 12 місяців: x 0,85 (прибл. -15 %). Всі три є мультиплікативними і, отже, накопичуваними.
Попередній інцидент
Інцидент за останні 5 років: x 1,6 (минулий інцидент виявляє структурну вразливість, яку не було усунуто). Жодного відомого інциденту: x 0,9. "Не знаю": x 1,05 (відсутність обізнаності про минулий інцидент свідчить про нестачу можливостей виявлення).
Три типових профілі використовують цей симулятор у професійному контексті. В усіх трьох випадках мета полягає в наявності кількісно вираженого, прийнятного орієнтиру для засідань ради директорів або перевірок аудиторами.
Перетворення річної ймовірності в кумулятивну схильність на п'ять і десять років дає раді директорів цифру, порівнянну з вартістю менеджера паролів або аудиту PASSI.
Аналіз впливу на захист даних вимагає компонента "ймовірності інциденту" у профілі ризику. Результат симулятора разом із джерелами та методологією, опублікованими на цій сторінці, є прийнятним орієнтиром.
Симулятор дозволяє кількісно оцінити дельту схильності між поточним станом (без загальної MFA, без менеджера паролів) і цільовим станом (всі три прапорці позначено).
Zero-knowledge B2B-сховище не змінює ваш галузевий сектор чи розмір команди. Однак воно впливає на три вимірювані мультиплікатори гігієни: воно зміщує річну ймовірність на коефіцієнт від 0,3 до 0,5 на порівнянній базі.
Менеджер секретів усуває повторне використання паролів між робочими та особистими акаунтами. Статистика DBIR свідчить про зниження приблизно на 40 % інцидентів, пов'язаних з ідентифікацією, в організаціях, які впровадили корпоративний менеджер паролів.
Електронні листи, Slack, спільні нотатки, CSV-файли - кожна передача секрету у відкритому тексті є невідстежуваним вектором ексфільтрації. B2B-сховище замінює ці потоки зашифрованим обміном на стороні клієнта (zero-knowledge) з миттєвим відкликанням та журналом доступу.
Кожен доступ до секрету запечатується HMAC-SHA-256 у ланцюжку аудиту, який ви можете незалежно перевірити за допомогою публічної команди CLI, не покладаючись на пропрієтарний бінарний файл.
Наступні чотири звіти складають базу даних калібрування. Всі вони є публічними, щорічними та доступними для завантаження на сайтах відповідних видавців.
Прийняті обмеження. Цей симулятор є порядком величини, а не аудитом. Він дає вам орієнтир, щоб вирішити, чи варто переглянути управління секретами. Для формального, задокументованого аудиту вашої архітектури зверніться до постачальника PASSI, акредитованого ANSSI. ARDNTECH EI не несе відповідальності за рішення, прийняті виключно на основі цього інструменту.
Найпоширеніші запитання про роботу симулятора, конфіденційність введених даних та значення вироблених ймовірностей.
Ні, якщо тільки ви явно не натиснете "Зберегти мій результат". Весь розрахунок виконується у вашому браузері через публічний контролер Stimulus. Жоден мережевий виклик не ініціюється простим переміщенням повзунків або зміною прапорців.
Базові коефіцієнти за сектором походять з Verizon DBIR, згладженого за трьома виданнями. Мультиплікатори гігієни (MFA, менеджер паролів, щорічний аудит) калібруються за додатком "controls effectiveness" того самого звіту, зіставленого з даними IBM Cost of a Data Breach. Деталі опубліковано в розділі "Методологія" цієї сторінки.
PDF-звіт генерується на вимогу на стороні сервера, передається у відповідь на ваше натискання кнопки, і не зберігається та не індексується на сервері. HTTP-заголовок {Content-Disposition: attachment} примусово ініціює пряме завантаження. Ви отримуєте самодостатній PDF, який можете зберегти, поширити або додати до файлу ризику.
30 років відповідає горизонту професійної кар'єри. Це тривалість, що робить актуарне поширення річного ризику відчутним: подія з 2 % річної ймовірності досягає 45 % кумулятивної ймовірності за 30 років - цифра, що впливає на раду директорів там, де "2 % цього року" залишається абстрактним.
Виберіть сектор, найближчий за поверхнею атаки та цільовою аудиторією зловмисників. Консалтингова компанія з кібербезпеки вибере "Консалтинг / Послуги". Фінтех буде краще представлений "Фінансами / Банківською справою", ніж "Технологіями / ПЗ".
Ні, вони виконують різні функції. Цей симулятор виробляє статистичний порядок величини за секунди, без доступу до вашої інформаційної системи. Аудит PASSI, акредитований ANSSI, виробляє фактичну, задокументовану оцінку вашої реальної архітектури, конфігурацій та процесів. Симулятор може обґрунтувати проведення аудиту; він не замінює його.
Тільки в анонімізованій формі: діапазон чисельності персоналу (кошик "2-10", "11-50" тощо), нормалізований сектор з дев'яти доступних, три булеві значення гігієни, попередні інциденти та розрахований результат. Жодна IP-адреса, жоден user-agent та жодний ідентифікатор сесії не зберігаються.
Оскільки профілі анонімізовані в джерелі, не існує ідентифікатора, який дозволив би знайти ваш серед агрегованих даних. Якщо ви хочете, щоб файл з вашим внеском було видалено, напишіть нам через сторінку контактів: ми видалимо відповідний файл JSONL протягом 72 годин.
Поглибте знання з кожного важеля, згаданого в методології: архітектура zero-knowledge, ланцюжок аудиту HMAC, юрисдикційний суверенітет, цільові сектори.
Для організацій, які шукають сховище, розміщене у континентальній Франції, кероване компанією французького права, без жодного американського субпідрядника в шляху даних.
Читати сторінкуЗапечатування HMAC-SHA-256 кожної події в ланцюжку аудиту, що незалежно верифікується через CLI, без покладання на пропрієтарний бінарний файл.
Читати сторінкуЧому сховище, розміщене у Франції з французьким капіталом, структурно уникає позаєвропейських запитів CLOUD Act.
Читати сторінкуДетальні криптографічні рішення: OpenPGP.js v6, Argon2id (RFC 9106), AES-256-GCM SEIPDv2, HMAC-SHA-256 RFC 2104. Для CISO та аудиторів PASSI.
Читати сторінкуП'ять пріоритетних B2B-секторів: консалтинг з кібербезпеки, технологічні юридичні фірми, охорона здоров'я HDS, оборона, енергетика та OIV. Кожен зі своїми специфічними регуляторними вимогами.
Читати сторінкуБезкоштовно назавжди до 3 користувачів, тарифний план Team за 4 €/місце/місяць, тарифний план Business за 7 €/місце/місяць з SLA 99,5 %, Enterprise за запитом.
Читати сторінкуУ вас є кількісна оцінка вашої схильності. Наступним кроком є впровадження єдиного важеля, який зміщує ймовірність на 35-65 % за виміряними векторами: zero-knowledge B2B-сховище, розміщене у Франції, придатне для аудиту вашим CISO.