Guide EBIOS RM · Glossaire
Glossaire EBIOS RM : les termes de la méthode expliqués
Les définitions essentielles d'EBIOS Risk Manager, reformulées à partir du glossaire de l'ANSSI (version 1.5), avec leur équivalent dans la norme ISO 27005 quand il existe et l'atelier où chaque notion intervient.
Chapitres du guide
En bref
-
EBIOS RM distingue ce qu'on protège (valeurs métier), ce sur quoi cela repose (biens supports) et ce qu'on redoute (événements redoutés).
-
Côté attaquant, la méthode parle de source de risque, d'objectif visé, de chemin d'attaque et de mode opératoire.
-
Un risque s'exprime sous la forme d'un scénario de risque, évalué en gravité et en vraisemblance.
Ce que l'on protège
- Objet de l'étude
- L'organisation, le système d'information ou le produit dont on apprécie les risques.
- Mission
- La finalité, la raison d'être de l'objet de l'étude. Voir l'atelier 1.
- Valeur métier
- Composante importante pour l'organisation dans l'accomplissement de sa mission : un service, une fonction support, une étape d'un projet, une information ou un savoir-faire. C'est le patrimoine qu'un attaquant aurait intérêt à viser. Équivalent ISO 27005 : bien primaire. Dans EBIOS 2010 : bien essentiel.
- Besoin de sécurité
- Propriété de sécurité à garantir pour une valeur métier : disponibilité, intégrité, confidentialité, traçabilité. Équivalent ISO 27005 : objectif de sécurité.
- Bien support
- Composant du système d'information sur lequel reposent une ou plusieurs valeurs métier. Il peut être numérique (serveur, réseau), physique (local technique) ou organisationnel (équipe projet, administrateurs).
- Bien support critique
- Bien support très susceptible d'être ciblé par une source de risque. Ce sont ceux qui apparaissent dans les scénarios opérationnels de l'atelier 4.
- Événement redouté (ER)
- Atteinte à un besoin de sécurité d'une valeur métier, préjudiciable à l'organisation : indisponibilité d'un service, divulgation de données, modification d'une base. Chaque événement redouté est coté en gravité. Équivalent ISO 27005 : conséquence.
- Socle de sécurité
- Ensemble des mesures issues des référentiels applicables (hygiène informatique, politique de sécurité, normes, réglementations), qui protègent contre les risques courants. Il est évalué en atelier 1.
L'attaquant et ses objectifs
- Menace
- Terme générique désignant toute intention hostile de nuire dans le cyberespace, ciblée ou non sur l'objet de l'étude.
- Source de risque (SR)
- Personne, groupe ou organisation susceptible d'engendrer un risque : organisation étatique ou criminelle, activiste, concurrent, collaborateur… Elle se caractérise par sa motivation, ses ressources, ses compétences et ses modes opératoires. Voir l'atelier 2.
- Objectif visé (OV)
- Finalité poursuivie par une source de risque : voler des informations, diffuser un message idéologique, se venger, extorquer une rançon.
- Couple SR/OV
- Association d'une source de risque et d'un objectif visé. Sa pertinence s'évalue selon la motivation, les ressources et l'activité de la source. Chaque couple retenu donne lieu à un scénario stratégique.
- Vulnérabilité
- Faute, par malveillance ou maladresse, dans la conception, la réalisation, la configuration ou l'utilisation d'un système, qu'un attaquant peut exploiter.
L'écosystème
- Écosystème
- Ensemble des parties prenantes en interaction avec l'objet de l'étude dans son fonctionnement normal. Voir l'atelier 3.
- Partie prenante
- Personne, organisation ou système en interaction directe ou indirecte avec l'objet de l'étude : partenaire, prestataire, client, fournisseur, filiale. Si l'organisation qui commande l'étude est responsable de sa sécurité, c'est un bien support ; sinon, c'est une partie prenante. Équivalent ISO 27005 : partie intéressée.
- Partie prenante critique (PPC)
- Partie prenante qui pourrait servir de vecteur d'attaque privilégié, du fait de ses accès, de sa vulnérabilité ou de son exposition. Elle se situe en zone de danger ou de contrôle de la cartographie de l'écosystème.
- Niveau de dangerosité d'une partie prenante
- Mesure du risque que fait peser une partie prenante sur l'objet de l'étude, compte tenu de son exposition (dépendance, pénétration) et de sa fiabilité cyber (maturité, confiance). L'édition 2018 parlait de « niveau de menace ».
- Cartographie de menace numérique de l'écosystème
- Représentation visuelle, souvent en radar, de la dangerosité des parties prenantes, découpée en zones de danger, de contrôle et de veille.
Les scénarios
- Scénario stratégique
- Ensemble des chemins d'attaque qui mènent une source de risque à son objectif à travers l'écosystème et les valeurs métier. Il est évalué en gravité.
- Chemin d'attaque
- Suite d'événements que la source de risque devra probablement provoquer pour atteindre son objectif, au niveau stratégique.
- Événement intermédiaire
- Étape d'un scénario stratégique visant une partie prenante pour faciliter l'attaque : création d'un canal d'exfiltration chez un prestataire, déni de service contre un fournisseur cloud. Équivalent ISO 27005 : conséquence intermédiaire.
- Scénario opérationnel
- Enchaînement d'actions élémentaires sur les biens supports de l'objet étudié ou de son écosystème. Il est évalué en vraisemblance. Voir l'atelier 4.
- Mode opératoire
- Suite d'actions élémentaires que la source de risque devra probablement réaliser pour atteindre son objectif, au niveau opérationnel.
- Action élémentaire
- Action unitaire d'un attaquant sur un bien support : exploiter une vulnérabilité, envoyer un courriel piégé, élever ses privilèges, effacer ses traces.
- Scénario de risque
- Scénario complet, de la source de risque à son objectif, qui associe un chemin d'attaque et le scénario opérationnel correspondant. Dans EBIOS RM, un risque s'exprime sous cette forme.
L'évaluation et le traitement
- Gravité
- Estimation du niveau et de l'intensité des effets d'un risque, directs ou indirects. Elle est souvent cotée de G1 (mineure) à G4 (critique).
- Vraisemblance
- Estimation de la faisabilité ou de la probabilité qu'un risque se réalise, souvent cotée de V1 (peu vraisemblable) à V4 (quasi certain).
- Vraisemblance élémentaire
- Vraisemblance d'une action élémentaire, estimée par jugement d'expert ou à l'aide d'échelles, en confrontant les moyens de l'attaquant à la sécurité de la cible.
- Niveau de risque
- Importance du risque, obtenue en combinant sa gravité et sa vraisemblance.
- Appréciation des risques
- Processus d'identification, d'analyse et d'estimation des risques, au sens de l'ISO 31000. Dans EBIOS RM, il correspond aux ateliers 2, 3 et 4.
- Mesure de sécurité
- Moyen de traiter un risque : solution ou exigence, fonctionnelle, technique ou organisationnelle, qui peut porter sur une valeur métier, un bien support ou une partie prenante.
- Plan de traitement du risque
- Ensemble des mesures de traitement à mettre en œuvre, sur l'objet étudié comme sur son écosystème. Anciennement plan d'amélioration continue de la sécurité (PACS). Voir l'atelier 5.
- Risque initial
- Scénario de risque évalué avant application de la stratégie de traitement.
- Risque résiduel
- Scénario de risque qui subsiste après application de la stratégie de traitement, évalué lui aussi en gravité et en vraisemblance.
- Homologation de sécurité
- Validation, par une autorité d'homologation, que le niveau de sécurité atteint est conforme aux attentes et que les risques résiduels sont acceptés. Voir notre page homologation de sécurité.
- Cycle stratégique et cycle opérationnel
- Les deux rythmes de mise à jour de l'étude, fixés en atelier 1 : le cycle stratégique revisite toute l'étude, le cycle opérationnel les scénarios opérationnels.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- EBIOS Risk Manager, le guide (version 1.5), ANSSI, septembre 2024.
- Quel est le lien entre EBIOS RM et l'ISO 27005 ?, Club EBIOS, octobre 2022.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.