Guide EBIOS RM · Atelier 1

Atelier 1 EBIOS RM : cadrage et socle de sécurité

Le premier atelier fixe ce que l'on protège et ce que l'on redoute : le cadre de l'étude, les valeurs métier et leurs biens supports, les événements redoutés et leur gravité, puis le socle de sécurité. C'est le prérequis de toute la suite.

Mis à jour le · 9 min de lecture

Durée indicative
1 à 3 demi-journées
Participants
Direction, métiers, RSSI, DSI
Approche
Conformité, point de vue défenseur
Chapitres du guide
  1. La méthode EBIOS RM
  2. Atelier 1 : cadrage et socle
  3. Atelier 2 : sources de risque
  4. Atelier 3 : scénarios stratégiques
  5. Atelier 4 : scénarios opérationnels
  6. Atelier 5 : traitement du risque
  7. Glossaire EBIOS RM

En bref

  1. L'atelier 1 définit le cadre de l'étude, le périmètre métier et technique, les événements redoutés et leur gravité, et le socle de sécurité.

  2. Il faut désigner dès ce stade la personne qui acceptera les risques résiduels et fixer la durée des cycles stratégique et opérationnel.

  3. L'ANSSI recommande de se limiter à 5 à 10 valeurs métier et à 1 à 3 biens supports par valeur métier.

  4. Les événements redoutés sont cotés sur une échelle de gravité, souvent à 4 niveaux (G1 mineure à G4 critique).

  5. Si le socle de sécurité présente des écarts trop importants, mieux vaut renforcer le socle avant de poursuivre les ateliers suivants.

Objectifs et livrables de l'atelier 1

L'atelier 1 correspond aux deux premiers étages de la pyramide du management du risque : l'approche par conformité. On y regarde l'étude du point de vue de la défense, avant de se mettre à la place de l'attaquant dans les ateliers suivants. La période à considérer est celle du cycle stratégique.

Ce que l'atelier 1 doit produire
LivrableContenu
Éléments de cadrageObjectifs de l'étude, rôles et responsabilités, cadre temporel
Périmètre métier et techniqueMissions, valeurs métier, biens supports
Événements redoutésListe des événements redoutés et niveau de gravité de chacun
Socle de sécuritéRéférentiels applicables, état d'application, écarts et leur justification

Les mesures qui permettront de combler les écarts au socle sont ensuite reprises dans le plan de traitement du risque de l'atelier 5.

Qui participe à l'atelier 1 ?

  • la direction, ou des décideurs disposant de la bonne délégation ;
  • les métiers concernés par l'objet de l'étude ;
  • le RSSI ou le responsable de la sécurité numérique du périmètre ;
  • le DSI ou le responsable informatique du périmètre.

L'ANSSI propose de mener l'atelier en une à trois séances d'une demi-journée, sans compter la préparation et la mise au propre. L'équipe peut être complétée par toute personne utile.

Étape A : définir le cadre de l'étude

On commence par présenter l'objet et les attendus de l'atelier, puis on s'accorde sur les objectifs de l'étude : mettre en place un processus de management du risque cyber, préparer l'homologation d'un système d'information, définir le niveau de sécurité d'un produit à certifier… L'objectif détermine la granularité de l'étude et les ateliers à conduire.

Il faut ensuite préciser :

  • les participants à chaque atelier et leur rôle (animateur, contributeur, décideur), par exemple sous la forme d'une matrice RACI ;
  • la personne chargée d'accepter les risques résiduels au terme de l'étude, que le guide juge indispensable d'identifier dès maintenant ;
  • le cadre temporel : la durée du cycle stratégique et du cycle opérationnel, cohérente avec les contraintes du projet et le cadre réglementaire (couramment 3 ans et 1 an pour une homologation) ;
  • le planning des ateliers, les disponibilités et les ressources ;
  • les hypothèses et contraintes à prendre en compte dans l'analyse.

Étape B : délimiter le périmètre métier et technique

Trois questions guident cette étape : à quoi sert l'objet étudié, quels processus et informations lui permettent de remplir ses missions, et sur quels moyens (applications, réseaux, locaux, équipes) ces processus reposent-ils ?

Missions et valeurs métier

Les missions sont les finalités de l'objet étudié, sa raison d'être. Les valeurs métier sont les processus ou informations importants qu'il faut protéger : le patrimoine informationnel qu'un attaquant aurait intérêt à viser. Une valeur métier peut être un service, une fonction support, une étape d'un projet ou un savoir-faire.

L'objectif n'est pas l'exhaustivité. L'ANSSI estime que 5 à 10 valeurs métier suffisent généralement pour orienter la suite de l'étude. Pour y parvenir, on regroupe des ensembles d'informations plutôt que des données isolées, et on classe les valeurs métier selon leurs besoins de sécurité (disponibilité, intégrité, confidentialité, traçabilité). Les valeurs métier non retenues profiteront des mesures prises pour les autres.

Biens supports

Les biens supports sont les composants du système d'information sur lesquels reposent les valeurs métier : serveurs, applications, réseaux, mais aussi locaux ou équipes. À ce stade, 1 à 3 biens supports par valeur métier suffisent ; ils seront complétés en atelier 4. La cartographie du système d'information de l'organisation est la meilleure source pour les identifier.

Étape C : identifier les événements redoutés et coter leur gravité

Un événement redouté est une atteinte à une valeur métier qui serait préjudiciable à l'organisation. On le décrit par une expression courte et compréhensible par tous. Pour les faire émerger, on passe chaque valeur métier au crible de ses besoins de sécurité :

  • disponibilité : information inaccessible, service interrompu, étape d'un processus impossible ;
  • intégrité : information falsifiée, service détourné, processus altéré ;
  • confidentialité : divulgation d'information, accès non autorisé, secret compromis ;
  • traçabilité : impossibilité de savoir qui a fait quoi, ou de retracer un processus.

La gravité de chaque événement redouté s'apprécie selon ses impacts sur les missions, sur le respect de la réglementation et selon l'intensité des impacts directs et indirects. La fiche méthode de l'ANSSI propose six catégories d'impacts pour n'en oublier aucun :

  • impacts sur les missions et services de l'organisation ;
  • impacts humains, matériels ou environnementaux ;
  • impacts sur la gouvernance ;
  • impacts financiers ;
  • impacts juridiques ;
  • impacts sur l'image et la confiance.

L'échelle de gravité

L'ANSSI recommande d'utiliser l'échelle déjà en place dans l'organisation pour ses autres risques, afin que le risque numérique s'intègre à la cartographie globale. À défaut, on la construit avec les métiers au début de l'atelier. Quatre niveaux suffisent dans la plupart des cas ; un cinquième niveau se justifie quand l'étude doit mesurer des crises qui dépassent l'organisation (paralysie d'un secteur, crise sanitaire majeure). Voici, reformulée, l'échelle à quatre niveaux utilisée dans l'exemple du guide :

Exemple d'échelle de gravité à 4 niveaux
NiveauConséquences pour l'organisation
G4 · CritiqueIncapacité d'assurer tout ou partie de l'activité, avec d'éventuels impacts graves sur la sécurité des personnes et des biens. La survie de l'organisation est menacée.
G3 · GraveForte dégradation de l'activité, avec d'éventuels impacts significatifs sur la sécurité des personnes et des biens. L'organisation s'en remet avec de sérieuses difficultés (mode très dégradé).
G2 · SignificativeDégradation de l'activité sans impact sur la sécurité des personnes et des biens. L'organisation s'en remet malgré quelques difficultés (mode dégradé).
G1 · MineureAucun impact opérationnel ni sur la sécurité des personnes et des biens. L'organisation s'en remet sans trop de difficultés (consommation des marges).
Fil rouge : événements redoutés de la plateforme (exemple fictif)
Valeur métierÉvénement redoutéPrincipaux impactsGravité
Prise de rendez-vousService indisponible plus de 24 heuresMissions, image et confiance, financiersG3
Données des patientsFuite massive des données de santé des patientsJuridiques, image et confiance, financiersG4
Données des patientsModification illégitime des coordonnées des patientsMissions, juridiquesG2
Agendas des praticiensAltération ou suppression des rendez-vous du jourMissions, image et confianceG3
Schéma du périmètre de la plateforme de rendez-vous médicaux. Trois biens supports (application web, base de données, poste d'administration) portent trois valeurs métier : prise de rendez-vous, données des patients et agendas des praticiens ; l'hébergeur cloud et le fournisseur de SMS sont à l'écart, en pointillés, comme tiers étudiés en atelier 3. Chaque valeur mène à ses événements redoutés, cotés sur l'échelle G1 Mineure à G4 Critique : service indisponible plus de 24 h (G3), fuite massive des données de santé (G4), coordonnées modifiées illégitimement (G2), rendez-vous du jour altérés ou supprimés (G3).
Atelier 1 : les valeurs métier reposent sur des biens supports ; chacune fait naître des événements redoutés, cotés de G1 à G4.

À ce stade, les événements redoutés sont pensés du point de vue de l'organisation, sans scénario d'attaque. Ils seront repris, et parfois complétés, en atelier 3 du point de vue de l'attaquant.

Étape D : déterminer et évaluer le socle de sécurité

Le socle de sécurité regroupe les mesures qui traitent les risques non ciblés ou accidentels et qui n'ont pas besoin d'être justifiées par un scénario : règles d'hygiène, exigences obligatoires, bonnes pratiques évidentes. Pour le construire, on liste les référentiels qui s'appliquent à l'objet de l'étude :

  • les règles d'hygiène et bonnes pratiques, comme le guide d'hygiène informatique de l'ANSSI ;
  • les règles internes, comme la politique de sécurité des systèmes d'information (PSSI) ;
  • les exigences de tiers, par exemple celles d'un client ;
  • les normes, comme la famille ISO 27000 ;
  • les réglementations en vigueur, comme NIS 2 ou DORA selon le secteur.

Pour un système déjà en production, on évalue l'état d'application de chaque référentiel (appliqué sans restriction, avec restrictions, non appliqué), on identifie les écarts et on en justifie les causes. Pour un système à concevoir, on intègre directement ces mesures à ses exigences. Un graphique radar donne une vue synthétique utile pour présenter la couverture à la direction.

Pour chaque écart, deux options : si les écarts sont trop significatifs, ne pas poursuivre et concentrer l'effort sur le socle ; sinon, poursuivre en tenant compte de la non-conformité, que les scénarios des ateliers suivants pourront exploiter. Les écarts et les mesures du socle font partie intégrante du plan de traitement du risque.

L'atelier 1 dans un logiciel EBIOS RM

Questions fréquentes

Quelle est la différence entre une valeur métier et un bien support ?

Une valeur métier est ce qui a de la valeur pour l'organisation (un processus, une information, un savoir-faire). Un bien support est le composant sur lequel elle repose (serveur, application, équipe, local). On protège la valeur métier en sécurisant ses biens supports.

Combien de valeurs métier faut-il retenir dans l'atelier 1 ?

L'ANSSI indique que 5 à 10 valeurs métier constituent généralement une base suffisante. L'objectif est de garder l'essentiel, pas d'être exhaustif.

Faut-il utiliser l'échelle de gravité G1 à G4 de l'ANSSI ?

Non, c'est un exemple. L'ANSSI recommande de reprendre l'échelle déjà utilisée par l'organisation pour ses autres risques, ou d'en construire une avec les métiers. Quatre niveaux suffisent le plus souvent, cinq si l'étude doit mesurer des crises qui dépassent l'organisation.

Qu'est-ce que le socle de sécurité dans EBIOS RM ?

C'est l'ensemble des mesures issues des référentiels applicables (hygiène informatique, PSSI, normes, réglementations) qui protègent contre les risques courants. L'atelier 1 évalue son état d'application et identifie les écarts.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.