Guide EBIOS RM · Atelier 2

Atelier 2 EBIOS RM : sources de risque et objectifs visés

Qui pourrait porter atteinte à vos missions et à vos valeurs métier, et dans quel but ? L'atelier 2 répond à cette question en identifiant les couples source de risque / objectif visé (SR/OV), puis en retenant les plus pertinents pour construire les scénarios.

Mis à jour le · 7 min de lecture

Durée indicative
2 heures à 1 journée
Participants
Direction, métiers, RSSI
Volume conseillé
3 à 6 couples SR/OV
Chapitres du guide
  1. La méthode EBIOS RM
  2. Atelier 1 : cadrage et socle
  3. Atelier 2 : sources de risque
  4. Atelier 3 : scénarios stratégiques
  5. Atelier 4 : scénarios opérationnels
  6. Atelier 5 : traitement du risque
  7. Glossaire EBIOS RM

En bref

  1. Une source de risque (SR) est une personne, un groupe ou une organisation susceptible d'engendrer un risque ; son objectif visé (OV) est la finalité qu'elle poursuit.

  2. EBIOS RM ne retient dans cet atelier que les sources intentionnelles : les risques accidentels sont couverts par le socle de sécurité de l'atelier 1.

  3. La pertinence d'un couple SR/OV s'évalue selon la motivation, les ressources et l'activité de la source de risque.

  4. On retient en général 3 à 6 couples SR/OV prioritaires, variés et couvrant le plus de valeurs métier possible.

  5. Chaque objectif visé doit être relié à un événement redouté de l'atelier 1, dont il hérite la gravité.

Objectifs et livrables de l'atelier 2

L'atelier 2 change de point de vue : après avoir décrit ce que l'organisation redoute, on se place du côté de l'attaquant. Le but est d'identifier les sources de risque (SR) et leurs objectifs visés (OV) dans le contexte précis de l'étude, de les caractériser, puis de retenir les plus pertinents. Ils serviront de point de départ aux scénarios des ateliers 3 et 4.

Ce que l'atelier 2 doit produire
LivrableContenu
Couples SR/OV prioritairesLes couples retenus pour la suite de l'étude
Couples SR/OV secondairesLes couples à étudier plus tard, à surveiller en attendant
Cartographie des sources de risqueUne représentation visuelle, par exemple en radar, de la pertinence des couples

Participants et préparation

  • la direction, au minimum pour la dernière étape, celle du choix des couples ;
  • les métiers ;
  • le RSSI ;
  • si besoin, un spécialiste de l'analyse de la menace (cyber threat intelligence), selon la connaissance de l'équipe et la précision voulue.

Il faut connaître les missions et valeurs métier issues de l'atelier 1. Pour caractériser finement les attaquants, l'ANSSI recommande de s'appuyer sur l'état de la menace, idéalement dans le secteur concerné : groupes d'attaquants actifs, ressources et motivations supposées, modes opératoires, activités les plus visées. Les bulletins de veille et l'actualité cyber complètent utilement ce travail.

Étape A : identifier les sources de risque et leurs objectifs visés

Deux questions structurent l'étape : quelles sources de risque pourraient porter atteinte aux missions de l'organisation, voire à des intérêts qui la dépassent (son secteur, l'État) ? Et quels objectifs chacune pourrait-elle poursuivre ? Une même source peut donner plusieurs couples, avec des objectifs de nature différente.

La fiche méthode de l'ANSSI regroupe les profils d'attaquants en trois grands types de menace : la menace activiste ou isolée (peu de moyens, outils peu sophistiqués, mais parfois des accès privilégiés), la menace systémique (attaques lucratives qui touchent un grand nombre d'organisations, souvent par rançongiciel) et la menace stratégique (attaques ciblées et persistantes menées par des États ou de grandes organisations). Elle propose ensuite une grille de catégories, résumée ici :

Catégories de sources de risque proposées par l'ANSSI (résumé)
Source de risqueProfil et modes opératoires habituels
Organisation étatiqueÉtats, services de renseignement. Opérations longues et planifiées, capacité à acheter ou découvrir des vulnérabilités inconnues, attaques par la chaîne d'approvisionnement.
Organisation criminelleMafias, gangs, crime organisé. Rançongiciels, arnaques, réseaux de machines compromises, à des fins lucratives.
Organisation terroristeCyberterroristes, cybermilices. Attaques souvent peu sophistiquées mais déterminées, visant la déstabilisation : déni de service, défigurations.
ConcurrentVol d'information ou sabotage pour obtenir un avantage concurrentiel, parfois via une officine spécialisée.
ActivisteCyberactivistes, groupes d'intérêt. Attaques pour diffuser une idéologie ou un message.
Officine spécialiséeGroupes très compétents qui vendent des services ou des outils d'attaque, motivés par le gain.
AmateurRecherche de reconnaissance ou de défi, utilisation de kits d'attaque disponibles en ligne.
CollaborateurSalarié actuel ou ancien, redoutable par sa connaissance interne des systèmes et des processus.
Tiers opportunisteClient malhonnête, fraudeur : exploite une faille découverte par hasard.

Côté objectifs visés, la même fiche distingue six grandes finalités : espionnage, prépositionnement stratégique, influence, entrave au fonctionnement (sabotage, déni de service), gain lucratif et défi ou amusement.

Étape B : évaluer la pertinence des couples SR/OV

Quand l'équipe ne produit plus de nouveaux couples, on évalue la pertinence de chacun. Le retour d'expérience des participants est un point de départ, mais l'ANSSI recommande d'objectiver la cotation avec trois critères :

  • la motivation de la source de risque à atteindre son objectif ;
  • ses ressources : moyens financiers, compétences, outillage, infrastructures d'attaque ;
  • son activité : est-elle active sur le périmètre étudié, dans l'écosystème, dans le secteur ou dans un secteur proche ?

Quand on manque d'informations sur l'activité d'une source dans son secteur, la fiche méthode propose de croiser seulement motivation et ressources dans une matrice :

Étape C : sélectionner les couples SR/OV retenus

On termine en choisissant les couples à étudier. La pertinence est le premier critère, mais il faut aussi privilégier des couples suffisamment différents les uns des autres, qui toucheront vraisemblablement des valeurs métier et des biens supports distincts. Selon l'ANSSI, 3 à 6 couples SR/OV suffisent généralement pour bâtir les scénarios stratégiques ; un système complexe peut en justifier davantage.

Les couples non retenus deviennent des couples secondaires : ils pourront être étudiés plus tard et doivent faire l'objet d'une surveillance. Une représentation en radar, par source de risque et par objectif visé, aide à choisir : plus un couple est proche du centre, plus il est jugé pertinent.

Dernière vérification indispensable : confronter le point de vue de l'attaquant et celui du défenseur. Chaque couple SR/OV doit correspondre à au moins un événement redouté de l'atelier 1, et inversement. Les objectifs visés héritent de la gravité des événements redoutés auxquels ils sont associés.

Fil rouge : couples SR/OV de la plateforme de rendez-vous (exemple fictif)
Source de risqueObjectif viséMotivationRessourcesPertinenceDécision
Organisation criminelleChiffrer la plateforme et exiger une rançonImportanteImportantesÉlevéeRetenu
Organisation criminelleVoler les données de santé pour les revendre ou faire chanter l'éditeurImportanteSignificativesMoyenneRetenu
ConcurrentRécupérer la base des praticiens clientsSignificativeSignificativesFaibleSecondaire
CollaborateurSe venger en sabotant les agendas après un départ conflictuelSignificativeFaiblesFaibleSecondaire
Matrice quatre par quatre croisant la motivation de la source de risque (faible à maximale, en colonnes) et ses ressources (maximales à faibles, en lignes) ; chaque case indique une pertinence faible, moyenne ou élevée. Les deux couples de l'organisation criminelle, chiffrer la plateforme pour une rançon (pertinence élevée) et voler les données de santé pour les revendre (moyenne), sont retenus. Le concurrent qui veut récupérer la base des praticiens et le collaborateur qui veut saboter les agendas tombent en pertinence faible et restent secondaires, à surveiller ; en général, on retient 3 à 6 couples.
Atelier 2 : la motivation et les ressources de chaque source de risque placent le couple dans la matrice de pertinence, et sa case décide s'il est retenu.

L'atelier 2 dans un logiciel EBIOS RM

Questions fréquentes

Qu'est-ce qu'un couple SR/OV dans EBIOS RM ?

C'est l'association d'une source de risque (qui attaque : un groupe criminel, un concurrent, un salarié…) et d'un objectif visé (ce qu'elle cherche : obtenir une rançon, voler des informations, saboter). Chaque couple retenu donnera lieu à un scénario stratégique en atelier 3.

Combien de couples SR/OV faut-il retenir ?

L'ANSSI indique que 3 à 6 couples suffisent généralement. Un système complexe peut en justifier davantage pour être bien couvert.

Pourquoi les menaces accidentelles ne figurent-elles pas dans l'atelier 2 ?

Parce qu'EBIOS RM traite les risques non intentionnels (pannes, erreurs, événements naturels) par l'approche de conformité de l'atelier 1, via le socle de sécurité. L'atelier 2 se concentre sur les attaquants intentionnels.

Faut-il un expert en threat intelligence pour l'atelier 2 ?

Ce n'est pas obligatoire. L'ANSSI le présente comme un renfort éventuel, selon la connaissance de la menace dont dispose l'équipe et le niveau de précision recherché.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.