← EBIOS Risk Manager · Cybersécurité
Atelier 3 / 5

3️⃣ Scénarios stratégiques

Par où l'attaquant va-t-il agir ? Le chemin jusqu'à l'organisation, en passant potentiellement par son écosystème.

1Cadre de l'atelier

ObjectifIdentifier les parties prenantes critiques de l'écosystème et construire des scénarios de risque de haut niveau.
EntréesMissions et valeurs métier, événements redoutés et leur gravité (atelier 1) · sources de risque et objectifs visés retenus (atelier 2).
ParticipantsMétiers, architectes fonctionnels, juristes, RSSI, spécialiste cybersécurité.
SortiesCartographie de menace de l'écosystème · scénarios stratégiques · mesures de sécurité retenues pour l'écosystème.

2L'écosystème

Quatrième fondamental d'EBIOS RM : l'écosystème désigne l'ensemble des parties prenantes en interaction avec l'objet de l'étude — fournisseurs, prestataires, partenaires. C'est un vecteur d'attaque indirect de plus en plus exploité : entre janvier 2020 et juillet 2021, l'ENISA a documenté 24 attaques de la chaîne d'approvisionnement (SolarWinds Orion, Mimecast…), avec un risque de propagation rapide à tout un secteur d'activité.

ÉCOSYSTÈME SYSTÈME Biens supports Valeurs métier Fournisseur logiciel Prestataire IT Hébergeur cloud vecteur indirect
Quelles parties prenantes de l'écosystème peuvent exposer le système par leur faible fiabilité cyber, combinée à une forte dépendance de l'organisation à leur égard ?

3Évaluer la criticité des parties prenantes

Chaque partie prenante est qualifiée selon plusieurs axes, typiquement notés de 1 à 4 :

Dépendance

À quel point l'organisation dépend-elle de cette partie prenante pour fonctionner ?

Pénétration

Quel niveau d'accès cette partie prenante a-t-elle au système d'information ?

Maturité cyber

Quel est son niveau de maturité en sécurité numérique — plus il est faible, plus elle est un point d'entrée facile.

Une partie prenante à la fois très dépendue et peu mature en cybersécurité constitue le vecteur d'attaque indirect le plus préoccupant.

4Construire les scénarios stratégiques

Un scénario stratégique relie un couple SR/OV retenu à une valeur métier, en passant soit directement, soit via une ou plusieurs parties prenantes de l'écosystème (chemin d'attaque). Un même scénario stratégique peut être constitué de plusieurs chemins d'attaque alternatifs.

5Exemple filé — société de biotechnologies

Cas fictif utilisé dans le support de formation : une société de biotechnologies fabriquant des vaccins, avec une maturité cyber estimée faible.

Source de risqueConcurrent
Objectif viséVoler des informations de R&D
Événement redoutéFuite des informations d'études et de recherche de l'entreprise
Gravité3 — Important
Scénario stratégiqueConstitué de 3 chemins d'attaque possibles, dont un passant par un fournisseur de matériel de laboratoire faiblement sécurisé
Une fois les scénarios stratégiques posés, l'atelier prévoit une troisième activité (3-3) : définir dès maintenant des mesures de sécurité portant sur l'écosystème lui-même (ex. accroître la maturité cyber exigée d'un prestataire), avant même de descendre au niveau technique de l'atelier 4.