1Cadre de l'atelier
| Objectif | Identifier les parties prenantes critiques de l'écosystème et construire des scénarios de risque de haut niveau. |
|---|---|
| Entrées | Missions et valeurs métier, événements redoutés et leur gravité (atelier 1) · sources de risque et objectifs visés retenus (atelier 2). |
| Participants | Métiers, architectes fonctionnels, juristes, RSSI, spécialiste cybersécurité. |
| Sorties | Cartographie de menace de l'écosystème · scénarios stratégiques · mesures de sécurité retenues pour l'écosystème. |
2L'écosystème
Quatrième fondamental d'EBIOS RM : l'écosystème désigne l'ensemble des parties prenantes en interaction avec l'objet de l'étude — fournisseurs, prestataires, partenaires. C'est un vecteur d'attaque indirect de plus en plus exploité : entre janvier 2020 et juillet 2021, l'ENISA a documenté 24 attaques de la chaîne d'approvisionnement (SolarWinds Orion, Mimecast…), avec un risque de propagation rapide à tout un secteur d'activité.
3Évaluer la criticité des parties prenantes
Chaque partie prenante est qualifiée selon plusieurs axes, typiquement notés de 1 à 4 :
Dépendance
À quel point l'organisation dépend-elle de cette partie prenante pour fonctionner ?
Pénétration
Quel niveau d'accès cette partie prenante a-t-elle au système d'information ?
Maturité cyber
Quel est son niveau de maturité en sécurité numérique — plus il est faible, plus elle est un point d'entrée facile.
Une partie prenante à la fois très dépendue et peu mature en cybersécurité constitue le vecteur d'attaque indirect le plus préoccupant.
4Construire les scénarios stratégiques
Un scénario stratégique relie un couple SR/OV retenu à une valeur métier, en passant soit directement, soit via une ou plusieurs parties prenantes de l'écosystème (chemin d'attaque). Un même scénario stratégique peut être constitué de plusieurs chemins d'attaque alternatifs.
5Exemple filé — société de biotechnologies
Cas fictif utilisé dans le support de formation : une société de biotechnologies fabriquant des vaccins, avec une maturité cyber estimée faible.
| Source de risque | Concurrent |
|---|---|
| Objectif visé | Voler des informations de R&D |
| Événement redouté | Fuite des informations d'études et de recherche de l'entreprise |
| Gravité | 3 — Important |
| Scénario stratégique | Constitué de 3 chemins d'attaque possibles, dont un passant par un fournisseur de matériel de laboratoire faiblement sécurisé |