← EBIOS Risk Manager · Cybersécurité
Atelier 2 / 5

2️⃣ Sources de risque

Qui pourrait vouloir s'en prendre à l'objet de l'étude, et dans quel but ?

1Cadre de l'atelier

ObjectifIdentifier les Sources de Risque (SR) et leurs Objectifs Visés (OV) en lien avec l'objet de l'étude.
EntréesValeurs métier et événements redoutés (atelier 1).
ParticipantsMétiers, RSSI, spécialiste analyse de la menace cyber (CTI), direction (validation).
SortiesCouples SR/OV retenus pour la suite de l'étude · couples secondaires mis sous surveillance · cartographie des couples.

Source de risque (SR)

Élément qui, seul ou combiné à d'autres, a le potentiel de générer un risque — typiquement un attaquant ou une catégorie d'attaquants.

Objectif visé (OV)

Effet recherché par une source de risque, en lien avec ses motivations.

2Les familles de sources de risque

S'il n'existe pas de service de veille dédié (CTI interne ou externalisé), il est tout à fait possible de travailler directement à partir de grandes familles :

🏛Étatique
📢Activiste idéologique
💣Terroriste
🕸Crime organisé
🏢Concurrent
👤Employé malveillant (insider)
🤝Prestataire malveillant
🎯Amateur / vengeur

Il n'est pas nécessaire à ce stade de se préoccuper des sources de risque qui viseraient vos prestataires plutôt que vous directement — ce point sera traité à l'atelier 3, via l'écosystème.

D'après le rapport annuel de l'ANSSI : la cybercriminalité se professionnalise, les acteurs étatiques sont de moins en moins identifiables, l'espionnage reste la première finalité recherchée en France, et les attaques indirectes via la chaîne d'approvisionnement sont de plus en plus fréquentes.

3Construire des couples SR/OV

Après avoir identifié séparément les SR et les OV, on construit les couples qui ont du sens en associant des objectifs à des sources. Les associations sont de type n-n : une source de risque peut viser plusieurs objectifs, un objectif peut être visé par plusieurs sources.

Un objectif visé générique comme « Espionnage » n'est pas suffisant. Il faut le contextualiser : « Vol de l'information de R&D en vue de… » précise l'association avec une valeur métier, ce qui indiquera aussi les biens supports à considérer lors de l'atelier 4.

4Exemple filé

Reprise de l'exemple du collégien qui pirate le système de son collège pour améliorer ses notes :

Source de risqueÉlève
Objectif viséModifier ses résultats scolaires (puis, variante : se venger du collège)
MotivationForte motivation pour permettre son passage
RessourcesAccès à un simple ordinateur

5Évaluer la pertinence d'un couple SR/OV

Chaque couple retenu est évalué selon la motivation de la source, ses ressources (capacités techniques, financières, humaines) et, si connue, son activité déjà observée contre l'organisation ou son secteur — c'est le degré de pertinence (parfois noté IPR). Seuls les couples les plus pertinents sont retenus pour la suite ; les autres peuvent être mis sous surveillance plutôt qu'écartés définitivement.

Erreur fréquente : retenir trop de couples SR/OV. Une liste exhaustive mais superficielle est moins utile qu'un nombre restreint de couples bien qualifiés, réellement développés ensuite en scénarios stratégiques.