Guide EBIOS RM · Atelier 2
Atelier 2 EBIOS RM : sources de risque et objectifs visés
Qui pourrait porter atteinte à vos missions et à vos valeurs métier, et dans quel but ? L'atelier 2 répond à cette question en identifiant les couples source de risque / objectif visé (SR/OV), puis en retenant les plus pertinents pour construire les scénarios.
- Durée indicative
- 2 heures à 1 journée
- Participants
- Direction, métiers, RSSI
- Volume conseillé
- 3 à 6 couples SR/OV
Chapitres du guide
En bref
-
Une source de risque (SR) est une personne, un groupe ou une organisation susceptible d'engendrer un risque ; son objectif visé (OV) est la finalité qu'elle poursuit.
-
EBIOS RM ne retient dans cet atelier que les sources intentionnelles : les risques accidentels sont couverts par le socle de sécurité de l'atelier 1.
-
La pertinence d'un couple SR/OV s'évalue selon la motivation, les ressources et l'activité de la source de risque.
-
On retient en général 3 à 6 couples SR/OV prioritaires, variés et couvrant le plus de valeurs métier possible.
-
Chaque objectif visé doit être relié à un événement redouté de l'atelier 1, dont il hérite la gravité.
Objectifs et livrables de l'atelier 2
L'atelier 2 change de point de vue : après avoir décrit ce que l'organisation redoute, on se place du côté de l'attaquant. Le but est d'identifier les sources de risque (SR) et leurs objectifs visés (OV) dans le contexte précis de l'étude, de les caractériser, puis de retenir les plus pertinents. Ils serviront de point de départ aux scénarios des ateliers 3 et 4.
| Livrable | Contenu |
|---|---|
| Couples SR/OV prioritaires | Les couples retenus pour la suite de l'étude |
| Couples SR/OV secondaires | Les couples à étudier plus tard, à surveiller en attendant |
| Cartographie des sources de risque | Une représentation visuelle, par exemple en radar, de la pertinence des couples |
Participants et préparation
- la direction, au minimum pour la dernière étape, celle du choix des couples ;
- les métiers ;
- le RSSI ;
- si besoin, un spécialiste de l'analyse de la menace (cyber threat intelligence), selon la connaissance de l'équipe et la précision voulue.
Il faut connaître les missions et valeurs métier issues de l'atelier 1. Pour caractériser finement les attaquants, l'ANSSI recommande de s'appuyer sur l'état de la menace, idéalement dans le secteur concerné : groupes d'attaquants actifs, ressources et motivations supposées, modes opératoires, activités les plus visées. Les bulletins de veille et l'actualité cyber complètent utilement ce travail.
Étape A : identifier les sources de risque et leurs objectifs visés
Deux questions structurent l'étape : quelles sources de risque pourraient porter atteinte aux missions de l'organisation, voire à des intérêts qui la dépassent (son secteur, l'État) ? Et quels objectifs chacune pourrait-elle poursuivre ? Une même source peut donner plusieurs couples, avec des objectifs de nature différente.
La fiche méthode de l'ANSSI regroupe les profils d'attaquants en trois grands types de menace : la menace activiste ou isolée (peu de moyens, outils peu sophistiqués, mais parfois des accès privilégiés), la menace systémique (attaques lucratives qui touchent un grand nombre d'organisations, souvent par rançongiciel) et la menace stratégique (attaques ciblées et persistantes menées par des États ou de grandes organisations). Elle propose ensuite une grille de catégories, résumée ici :
| Source de risque | Profil et modes opératoires habituels |
|---|---|
| Organisation étatique | États, services de renseignement. Opérations longues et planifiées, capacité à acheter ou découvrir des vulnérabilités inconnues, attaques par la chaîne d'approvisionnement. |
| Organisation criminelle | Mafias, gangs, crime organisé. Rançongiciels, arnaques, réseaux de machines compromises, à des fins lucratives. |
| Organisation terroriste | Cyberterroristes, cybermilices. Attaques souvent peu sophistiquées mais déterminées, visant la déstabilisation : déni de service, défigurations. |
| Concurrent | Vol d'information ou sabotage pour obtenir un avantage concurrentiel, parfois via une officine spécialisée. |
| Activiste | Cyberactivistes, groupes d'intérêt. Attaques pour diffuser une idéologie ou un message. |
| Officine spécialisée | Groupes très compétents qui vendent des services ou des outils d'attaque, motivés par le gain. |
| Amateur | Recherche de reconnaissance ou de défi, utilisation de kits d'attaque disponibles en ligne. |
| Collaborateur | Salarié actuel ou ancien, redoutable par sa connaissance interne des systèmes et des processus. |
| Tiers opportuniste | Client malhonnête, fraudeur : exploite une faille découverte par hasard. |
Côté objectifs visés, la même fiche distingue six grandes finalités : espionnage, prépositionnement stratégique, influence, entrave au fonctionnement (sabotage, déni de service), gain lucratif et défi ou amusement.
Étape B : évaluer la pertinence des couples SR/OV
Quand l'équipe ne produit plus de nouveaux couples, on évalue la pertinence de chacun. Le retour d'expérience des participants est un point de départ, mais l'ANSSI recommande d'objectiver la cotation avec trois critères :
- la motivation de la source de risque à atteindre son objectif ;
- ses ressources : moyens financiers, compétences, outillage, infrastructures d'attaque ;
- son activité : est-elle active sur le périmètre étudié, dans l'écosystème, dans le secteur ou dans un secteur proche ?
Quand on manque d'informations sur l'activité d'une source dans son secteur, la fiche méthode propose de croiser seulement motivation et ressources dans une matrice :
Étape C : sélectionner les couples SR/OV retenus
On termine en choisissant les couples à étudier. La pertinence est le premier critère, mais il faut aussi privilégier des couples suffisamment différents les uns des autres, qui toucheront vraisemblablement des valeurs métier et des biens supports distincts. Selon l'ANSSI, 3 à 6 couples SR/OV suffisent généralement pour bâtir les scénarios stratégiques ; un système complexe peut en justifier davantage.
Les couples non retenus deviennent des couples secondaires : ils pourront être étudiés plus tard et doivent faire l'objet d'une surveillance. Une représentation en radar, par source de risque et par objectif visé, aide à choisir : plus un couple est proche du centre, plus il est jugé pertinent.
Dernière vérification indispensable : confronter le point de vue de l'attaquant et celui du défenseur. Chaque couple SR/OV doit correspondre à au moins un événement redouté de l'atelier 1, et inversement. Les objectifs visés héritent de la gravité des événements redoutés auxquels ils sont associés.
| Source de risque | Objectif visé | Motivation | Ressources | Pertinence | Décision |
|---|---|---|---|---|---|
| Organisation criminelle | Chiffrer la plateforme et exiger une rançon | Importante | Importantes | Élevée | Retenu |
| Organisation criminelle | Voler les données de santé pour les revendre ou faire chanter l'éditeur | Importante | Significatives | Moyenne | Retenu |
| Concurrent | Récupérer la base des praticiens clients | Significative | Significatives | Faible | Secondaire |
| Collaborateur | Se venger en sabotant les agendas après un départ conflictuel | Significative | Faibles | Faible | Secondaire |
L'atelier 2 dans un logiciel EBIOS RM
Questions fréquentes
Qu'est-ce qu'un couple SR/OV dans EBIOS RM ?
C'est l'association d'une source de risque (qui attaque : un groupe criminel, un concurrent, un salarié…) et d'un objectif visé (ce qu'elle cherche : obtenir une rançon, voler des informations, saboter). Chaque couple retenu donnera lieu à un scénario stratégique en atelier 3.
Combien de couples SR/OV faut-il retenir ?
L'ANSSI indique que 3 à 6 couples suffisent généralement. Un système complexe peut en justifier davantage pour être bien couvert.
Pourquoi les menaces accidentelles ne figurent-elles pas dans l'atelier 2 ?
Parce qu'EBIOS RM traite les risques non intentionnels (pannes, erreurs, événements naturels) par l'approche de conformité de l'atelier 1, via le socle de sécurité. L'atelier 2 se concentre sur les attaquants intentionnels.
Faut-il un expert en threat intelligence pour l'atelier 2 ?
Ce n'est pas obligatoire. L'ANSSI le présente comme un renfort éventuel, selon la connaissance de la menace dont dispose l'équipe et le niveau de précision recherché.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- EBIOS Risk Manager, le guide (version 1.5), ANSSI, septembre 2024.
- Fiche méthode 4 : identifier et caractériser les sources de risque (atelier 2), ANSSI.
- Fiches méthodes et tableur modèle EBIOS RM, ANSSI.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.