Guide EBIOS RM · Atelier 4
Atelier 4 EBIOS RM : scénarios opérationnels et vraisemblance
L'atelier 4 descend au niveau technique : pour chaque chemin d'attaque, il décrit le mode opératoire que l'attaquant mettrait en œuvre sur vos biens supports, puis estime sa vraisemblance. C'est là que le socle de sécurité est mis à l'épreuve.
- Durée indicative
- 1 à 3 demi-journées
- Participants
- RSSI, DSI, expert cyber si besoin
- Période considérée
- Le cycle opérationnel
Chapitres du guide
En bref
-
Un scénario opérationnel est un enchaînement d'actions élémentaires sur les biens supports, en général un par chemin d'attaque stratégique.
-
L'ANSSI propose de structurer les scénarios selon un modèle de séquence d'attaque en 4 phases : Connaître, Rentrer, Trouver, Exploiter.
-
Les modes opératoires doivent éprouver les limites et les écarts du socle de sécurité identifiés en atelier 1.
-
La vraisemblance se cote en méthode expresse, standard ou avancée, souvent sur une échelle V1 à V4.
-
La vraisemblance n'est pas une prédiction : elle exprime la chance de succès si l'attaquant choisit ce mode opératoire.
Objectifs et livrables de l'atelier 4
L'atelier 4 suit une démarche proche de l'atelier 3, mais à l'échelle des biens supports. Il doit produire la liste des scénarios opérationnels et leur vraisemblance. Il identifie au passage les biens supports critiques : ceux qui servent de point d'entrée, de relais ou de cible à l'attaque, et sur lesquels porteront en priorité les mesures de l'atelier 5.
Participent le RSSI, le DSI et, si besoin, un spécialiste en cybersécurité (par exemple un auditeur ou un pentesteur). L'atelier s'appuie sur les biens supports et le socle de l'atelier 1, les couples SR/OV de l'atelier 2, les scénarios stratégiques de l'atelier 3 et les vues applicative et infrastructure de la cartographie du système d'information.
Étape A : élaborer les scénarios opérationnels
Une attaque réussie exploite rarement une seule faille. Elle enchaîne plusieurs vulnérabilités, techniques, organisationnelles ou physiques, qui paraissent anodines prises une par une. Le scénario opérationnel décrit cette séquence. À chaque chemin d'attaque retenu en atelier 3 correspond en principe un scénario opérationnel ; inutile toutefois de détailler des chemins qui reprendraient le même mode opératoire.
Le modèle de séquence d'attaque en 4 phases
Le guide cite plusieurs modèles possibles, comme la cyber kill chain de Lockheed Martin. La fiche méthode « graphes d'attaque » en propose un, plus simple, en quatre phases :
| Phase | Ce que fait l'attaquant | Exemples d'actions |
|---|---|---|
| Connaître | Cibler et se renseigner de l'extérieur pour préparer l'attaque | Recherche en sources ouvertes, réseaux sociaux professionnels, recherche de vulnérabilités |
| Rentrer | S'introduire dans le système, directement ou par rebond via l'écosystème | Courriel piégé, vol d'identifiants d'un prestataire, exploitation d'un service exposé |
| Trouver | Se déplacer à l'intérieur, élever ses privilèges, persister, localiser les cibles | Reconnaissance interne, latéralisation, compromission d'un compte administrateur |
| Exploiter | Atteindre l'objectif sur les données et biens supports trouvés | Exfiltration de données, chiffrement par rançongiciel, sabotage |
La fiche méthode signale aussi l'intérêt des référentiels d'attaques comme MITRE ATT&CK pour décrire les techniques avec précision.
Les graphes d'attaque
Les scénarios se représentent le plus souvent en graphes d'attaque : des actions élémentaires, rangées par phase, reliées entre elles. Plusieurs suites d'actions menant au même but forment autant de modes opératoires. La fiche méthode donne trois règles : le point de départ est accessible à l'attaquant (ou à la partie prenante par laquelle il passe), le point d'arrivée a un lien clair avec l'objectif visé, et chaque action remplit les conditions de la suivante. Des opérateurs ET / OU peuvent préciser si une étape exige une ou plusieurs actions préalables.
Étape B : évaluer la vraisemblance des scénarios
La vraisemblance d'un scénario opérationnel reflète sa faisabilité, sa probabilité de réussite. Elle confronte, d'un côté, les ressources et la motivation de la source de risque et, de l'autre, le socle de sécurité de l'objet étudié et la vulnérabilité de son écosystème (surface d'attaque, failles structurelles, capacités de détection et de réaction). La gravité, elle, est déjà connue : c'est celle du scénario stratégique associé.
Trois méthodes de cotation
| Méthode | Principe | Quand l'utiliser |
|---|---|---|
| Expresse | Cotation directe de la vraisemblance globale du scénario, éventuellement en croisant probabilité de succès et difficulté technique | Étude rapide, équipe peu outillée ; moins précise |
| Standard | Cotation de la probabilité de succès de chaque action élémentaire, puis calcul de proche en proche le long du graphe | Cas général |
| Avancée | Probabilité de succès et difficulté technique de chaque action élémentaire | Étude fine, stratégie fondée sur le découragement de l'attaquant |
En méthode standard, la vraisemblance d'une étape est celle du parcours le plus favorable à l'attaquant pour y parvenir : à chaque nœud, on retient la meilleure chance cumulée des actions précédentes, plafonnée par la chance de l'action en cours. La fiche signale une limite : sur une longue chaîne d'une dizaine d'étapes, ce calcul surestime la vraisemblance, qu'on peut alors baisser d'un niveau.
L'échelle de vraisemblance
L'échelle doit avoir autant de niveaux que l'échelle de gravité. Voici, reformulée, l'échelle à quatre niveaux de l'exemple du guide :
| Niveau | Signification |
|---|---|
| V4 · Quasi certain | La source de risque atteindra certainement son objectif par l'un des modes opératoires envisagés. Vraisemblance très élevée. |
| V3 · Très vraisemblable | Elle l'atteindra probablement. Vraisemblance élevée. |
| V2 · Vraisemblable | Elle est susceptible de l'atteindre. Vraisemblance significative. |
| V1 · Peu vraisemblable | Elle a peu de chances de l'atteindre. Vraisemblance faible. |
Deux contrôles de cohérence sont utiles : rapprocher la vraisemblance de la pertinence du couple SR/OV, et mettre à jour les scénarios stratégiques si l'atelier révèle un nouveau chemin ou une partie prenante oubliée. Les ateliers 3 et 4 s'enrichissent ainsi, mais l'ANSSI conseille de ne pas dépasser deux itérations.
L'atelier 4 dans un logiciel EBIOS RM
Questions fréquentes
Qu'est-ce qu'une action élémentaire dans EBIOS RM ?
C'est une action unitaire de l'attaquant sur un bien support : envoyer un courriel piégé, exploiter une vulnérabilité, élever ses privilèges, effacer ses traces. Les actions élémentaires s'enchaînent pour former les modes opératoires d'un scénario opérationnel.
Quelle est la séquence d'attaque utilisée dans EBIOS RM ?
L'ANSSI propose un modèle en quatre phases : Connaître (reconnaissance externe), Rentrer (intrusion), Trouver (déplacement et élévation de privilèges) et Exploiter (atteinte de l'objectif). D'autres modèles, comme la cyber kill chain de Lockheed Martin ou MITRE ATT&CK, peuvent être utilisés.
Quelle différence entre vraisemblance et probabilité ?
La vraisemblance EBIOS RM n'est pas une probabilité mathématique ni une prédiction. Elle exprime la chance de succès de l'attaquant s'il choisit ce mode opératoire, compte tenu de ses moyens et de vos protections.
Les scénarios opérationnels peuvent-ils orienter un test d'intrusion ?
Oui. L'ANSSI cite l'orientation d'un audit ou d'un test d'intrusion parmi les usages des ateliers 3 et 4 : les scénarios indiquent quels chemins et quels biens supports tester en priorité.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.