Guide EBIOS RM · Glossaire

Glossaire EBIOS RM : les termes de la méthode expliqués

Les définitions essentielles d'EBIOS Risk Manager, reformulées à partir du glossaire de l'ANSSI (version 1.5), avec leur équivalent dans la norme ISO 27005 quand il existe et l'atelier où chaque notion intervient.

Mis à jour le · 5 min de lecture

Chapitres du guide
  1. La méthode EBIOS RM
  2. Atelier 1 : cadrage et socle
  3. Atelier 2 : sources de risque
  4. Atelier 3 : scénarios stratégiques
  5. Atelier 4 : scénarios opérationnels
  6. Atelier 5 : traitement du risque
  7. Glossaire EBIOS RM

En bref

  1. EBIOS RM distingue ce qu'on protège (valeurs métier), ce sur quoi cela repose (biens supports) et ce qu'on redoute (événements redoutés).

  2. Côté attaquant, la méthode parle de source de risque, d'objectif visé, de chemin d'attaque et de mode opératoire.

  3. Un risque s'exprime sous la forme d'un scénario de risque, évalué en gravité et en vraisemblance.

Ce que l'on protège

Carte des notions EBIOS RM en trois zones. Côté défenseur (atelier 1), le bien support porte la valeur métier, qui avec un besoin de sécurité donne l'événement redouté, coté en gravité. Côté attaquant, la source de risque et l'objectif visé forment le couple SR/OV (atelier 2), l'objectif visé héritant de la gravité de l'événement redouté ; le scénario stratégique est fait de chemins d'attaque pouvant passer par une partie prenante critique (atelier 3) et se détaille en scénario opérationnel, qui cible les biens supports et reçoit une vraisemblance (atelier 4). En bas, l'atelier 5 relie le tout : scénario de risque, niveau de risque (gravité × vraisemblance), mesures de sécurité, puis risque résiduel.
Côté défenseur, ce que l'on redoute ; côté attaquant, comment on pourrait l'atteindre : les deux se rejoignent dans le scénario de risque, puis dans le risque résiduel.
Objet de l'étude
L'organisation, le système d'information ou le produit dont on apprécie les risques.
Mission
La finalité, la raison d'être de l'objet de l'étude. Voir l'atelier 1.
Valeur métier
Composante importante pour l'organisation dans l'accomplissement de sa mission : un service, une fonction support, une étape d'un projet, une information ou un savoir-faire. C'est le patrimoine qu'un attaquant aurait intérêt à viser. Équivalent ISO 27005 : bien primaire. Dans EBIOS 2010 : bien essentiel.
Besoin de sécurité
Propriété de sécurité à garantir pour une valeur métier : disponibilité, intégrité, confidentialité, traçabilité. Équivalent ISO 27005 : objectif de sécurité.
Bien support
Composant du système d'information sur lequel reposent une ou plusieurs valeurs métier. Il peut être numérique (serveur, réseau), physique (local technique) ou organisationnel (équipe projet, administrateurs).
Bien support critique
Bien support très susceptible d'être ciblé par une source de risque. Ce sont ceux qui apparaissent dans les scénarios opérationnels de l'atelier 4.
Événement redouté (ER)
Atteinte à un besoin de sécurité d'une valeur métier, préjudiciable à l'organisation : indisponibilité d'un service, divulgation de données, modification d'une base. Chaque événement redouté est coté en gravité. Équivalent ISO 27005 : conséquence.
Socle de sécurité
Ensemble des mesures issues des référentiels applicables (hygiène informatique, politique de sécurité, normes, réglementations), qui protègent contre les risques courants. Il est évalué en atelier 1.

L'attaquant et ses objectifs

Menace
Terme générique désignant toute intention hostile de nuire dans le cyberespace, ciblée ou non sur l'objet de l'étude.
Source de risque (SR)
Personne, groupe ou organisation susceptible d'engendrer un risque : organisation étatique ou criminelle, activiste, concurrent, collaborateur… Elle se caractérise par sa motivation, ses ressources, ses compétences et ses modes opératoires. Voir l'atelier 2.
Objectif visé (OV)
Finalité poursuivie par une source de risque : voler des informations, diffuser un message idéologique, se venger, extorquer une rançon.
Couple SR/OV
Association d'une source de risque et d'un objectif visé. Sa pertinence s'évalue selon la motivation, les ressources et l'activité de la source. Chaque couple retenu donne lieu à un scénario stratégique.
Vulnérabilité
Faute, par malveillance ou maladresse, dans la conception, la réalisation, la configuration ou l'utilisation d'un système, qu'un attaquant peut exploiter.

L'écosystème

Écosystème
Ensemble des parties prenantes en interaction avec l'objet de l'étude dans son fonctionnement normal. Voir l'atelier 3.
Partie prenante
Personne, organisation ou système en interaction directe ou indirecte avec l'objet de l'étude : partenaire, prestataire, client, fournisseur, filiale. Si l'organisation qui commande l'étude est responsable de sa sécurité, c'est un bien support ; sinon, c'est une partie prenante. Équivalent ISO 27005 : partie intéressée.
Partie prenante critique (PPC)
Partie prenante qui pourrait servir de vecteur d'attaque privilégié, du fait de ses accès, de sa vulnérabilité ou de son exposition. Elle se situe en zone de danger ou de contrôle de la cartographie de l'écosystème.
Niveau de dangerosité d'une partie prenante
Mesure du risque que fait peser une partie prenante sur l'objet de l'étude, compte tenu de son exposition (dépendance, pénétration) et de sa fiabilité cyber (maturité, confiance). L'édition 2018 parlait de « niveau de menace ».
Cartographie de menace numérique de l'écosystème
Représentation visuelle, souvent en radar, de la dangerosité des parties prenantes, découpée en zones de danger, de contrôle et de veille.

Les scénarios

Scénario stratégique
Ensemble des chemins d'attaque qui mènent une source de risque à son objectif à travers l'écosystème et les valeurs métier. Il est évalué en gravité.
Chemin d'attaque
Suite d'événements que la source de risque devra probablement provoquer pour atteindre son objectif, au niveau stratégique.
Événement intermédiaire
Étape d'un scénario stratégique visant une partie prenante pour faciliter l'attaque : création d'un canal d'exfiltration chez un prestataire, déni de service contre un fournisseur cloud. Équivalent ISO 27005 : conséquence intermédiaire.
Scénario opérationnel
Enchaînement d'actions élémentaires sur les biens supports de l'objet étudié ou de son écosystème. Il est évalué en vraisemblance. Voir l'atelier 4.
Mode opératoire
Suite d'actions élémentaires que la source de risque devra probablement réaliser pour atteindre son objectif, au niveau opérationnel.
Action élémentaire
Action unitaire d'un attaquant sur un bien support : exploiter une vulnérabilité, envoyer un courriel piégé, élever ses privilèges, effacer ses traces.
Scénario de risque
Scénario complet, de la source de risque à son objectif, qui associe un chemin d'attaque et le scénario opérationnel correspondant. Dans EBIOS RM, un risque s'exprime sous cette forme.

L'évaluation et le traitement

Gravité
Estimation du niveau et de l'intensité des effets d'un risque, directs ou indirects. Elle est souvent cotée de G1 (mineure) à G4 (critique).
Vraisemblance
Estimation de la faisabilité ou de la probabilité qu'un risque se réalise, souvent cotée de V1 (peu vraisemblable) à V4 (quasi certain).
Vraisemblance élémentaire
Vraisemblance d'une action élémentaire, estimée par jugement d'expert ou à l'aide d'échelles, en confrontant les moyens de l'attaquant à la sécurité de la cible.
Niveau de risque
Importance du risque, obtenue en combinant sa gravité et sa vraisemblance.
Appréciation des risques
Processus d'identification, d'analyse et d'estimation des risques, au sens de l'ISO 31000. Dans EBIOS RM, il correspond aux ateliers 2, 3 et 4.
Mesure de sécurité
Moyen de traiter un risque : solution ou exigence, fonctionnelle, technique ou organisationnelle, qui peut porter sur une valeur métier, un bien support ou une partie prenante.
Plan de traitement du risque
Ensemble des mesures de traitement à mettre en œuvre, sur l'objet étudié comme sur son écosystème. Anciennement plan d'amélioration continue de la sécurité (PACS). Voir l'atelier 5.
Risque initial
Scénario de risque évalué avant application de la stratégie de traitement.
Risque résiduel
Scénario de risque qui subsiste après application de la stratégie de traitement, évalué lui aussi en gravité et en vraisemblance.
Homologation de sécurité
Validation, par une autorité d'homologation, que le niveau de sécurité atteint est conforme aux attentes et que les risques résiduels sont acceptés. Voir notre page homologation de sécurité.
Cycle stratégique et cycle opérationnel
Les deux rythmes de mise à jour de l'étude, fixés en atelier 1 : le cycle stratégique revisite toute l'étude, le cycle opérationnel les scénarios opérationnels.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.