Répondez à trente-sept questions simples et obtenez une position mesurée à travers cinquante contrôles essentiels, les chemins d'attaque que vos réponses laissent ouverts, les réglementations qui peuvent s'appliquer à vous, et trois points de départ. Gratuit, sans compte, et vos réponses ne quittent jamais votre navigateur.
Ceux-ci déterminent quels incidents vous sont présentés, quelles réglementations sont abordées et avec quelles organisations vous êtes comparé. Rien ici ne permet de vous identifier et rien n'est envoyé nulle part.
Trente-sept questions, environ douze à quinze minutes. Vous pouvez vous arrêter et revenir : vos réponses restent sur cet appareil jusqu'à ce que vous les effaciez.
Un contrôle peut être absent, partiel, en place, ou en place et vérifié. L'écart entre les deux derniers est crucial : un contrôle que personne ne vérifie relève de la croyance plutôt que de la certitude. Une organisation qui a tout déployé sans rien vérifier ne peut pas franchir le cap des soixante-six.
Si personne dans l'organisation ne peut confirmer si un contrôle est en place, dites-le. Ces réponses sont comptées comme zéro et elles sont également affichées séparément en tant que angles morts, car une question à laquelle personne ne peut répondre constitue en soi une constatation.
Chaque étape de chaque scénario nomme une technique publiée dans MITRE ATT&CK, et une étape n'est affichée comme non stoppée que lorsque le contrôle qui la protège est celui que MITRE lui-même liste comme atténuation pour cette technique. Vous pouvez vérifier chaque lien indépendamment.
Le questionnaire, la notation et le rapport fonctionnent tous sur cet appareil. Aucun compte, aucune adresse e-mail, rien n'est stocké de notre côté. L'effacement des données de votre navigateur supprime l'évaluation.
Six fonctions, de la décision au rétablissement. Les pourcentages sont des taux de couverture bruts, chaque contrôle comptant une fois. L'indice ci-dessus est pondéré, il diffère donc intentionnellement de leur moyenne.
Chaque carré représente un contrôle de notre framework, rempli selon votre réponse. Cliquez sur une ligne pour afficher les détails.
Chaque étape nomme une technique publiée dans MITRE ATT&CK et n'est affichée comme non stoppée que lorsque le contrôle que MITRE lui-même répertorie comme atténuation pour cette technique est absent de vos réponses. Choisissez celle que vous souhaitez suivre.
Groupés par fonction, dans l'ordre de construction d'un programme de sécurité, puis par sévérité décroissante au sein de chaque fonction. La sévérité est calculée et jamais attribuée : elle correspond à la taille de l'écart multipliée par la somme du poids du contrôle et de son exposition réglementaire. Le poids lui-même correspond au nombre de scénarios d'attaque, parmi les huit, que le contrôle protège.
Gravité = écart (1,00 absent ou inconnu, 0,67 partiel, 0,34 non vérifié) × (poids 1 à 4 + exposition réglementaire 0 à 3). Élevé à partir de 3,5, modéré à partir de 1,75, faible en dessous. Chaque terme est un décompte qui peut être vérifié par rapport à un document publié.
À titre indicatif. Cette couverture dépend de l'ensemble de vos activités et de chaque marché où vous opérez, ce qu'un questionnaire succinct ne peut saisir en totalité. Seul un examen de votre situation réelle permet de déterminer si une réglementation s'applique à vous et dans quelle mesure.
Extrait de ce que Stroople Signal enregistre en continu. Aucun commentaire n'est généré : ce sont les entrées les plus récentes portant votre secteur déclaré.
Suivre les violations de données par secteur ou pays →Une vulnérabilité accessible depuis Internet vous expose bien plus que le même défaut sur un composant interne, car le premier est détecté par des analyses automatisées en quelques heures. Et une vulnérabilité modérée sur un actif qui porte votre activité ou détient des données sensibles est plus urgente qu'une faille critique sur un composant dont la panne ne changerait rien. L'évaluation du fournisseur décrit la faille, pas votre exposition.
Suivre les vulnérabilités réellement exploitées →Un e-mail frauduleux fonctionne d'autant mieux lorsqu'il provient d'une adresse qui ressemble à la vôtre, à une lettre près. Ces noms de domaine sont enregistrés en quelques minutes et laissent des traces publiques avant même d'être utilisés. My Exposure of Signal recherche les noms proches du vôtre, les certificats récemment émis pour eux et les adresses de votre entreprise déjà exposées. Aucun compte, aucune inscription.
Vérifiez votre exposition externe →Les trois lacunes présentant la plus grande criticité, avec application de deux départages : une lacune protégeant une étape du scénario présentée en premier précède celle qui ne le fait pas, et une action réalisée par configuration précède celle qui nécessite un projet. Pas plus de deux actions provenant de la même fonction, afin que le plan ne se concentre pas sur un seul domaine.
La liste complète, regroupée par fonction. Cliquez sur une ligne pour ouvrir la recommandation complète.
Il repose sur vos propres déclarations, que personne n'a vérifiées, et il couvre un ensemble de base de contrôles essentiels plutôt que l'ensemble de votre sécurité. Ce qu'il vous apporte est tout de même réel : une vue d'ensemble de votre situation, un langage commun pour en discuter avec votre direction et votre prestataire, et une liste restreinte de points par lesquels commencer. C'est la première base sur laquelle se construit un programme de sécurité, et le point de départ naturel pour un audit si vous décidez d'aller plus loin.
Auto-évaluation déclarative basée sur le cadre Stroople, lui-même construit sur les principales normes internationales de cybersécurité. Elle ne constitue ni un audit ni une certification. À aucun moment vos réponses n'ont quitté votre navigateur.
Réordonnez les tâches avec les flèches, définissez vos propres dates et cochez ce qui est fait. Ce plan reste sur cet appareil : aucun compte, aucune adresse, rien n'est stocké de notre côté.