← EBIOS Risk Manager · Cybersécurité
Notions de base

📖 Les bases avant les ateliers

Un socle de vocabulaire commun — risque, gravité, vraisemblance, actifs, menace, vulnérabilité — indispensable pour suivre les 5 ateliers sans s'y perdre.

1Le risque, la gravité, la vraisemblance

EBIOS RM définit le risque comme la possibilité qu'un événement redouté survienne et que ses effets perturbent les missions de l'objet de l'étude. Ce risque se mesure par la combinaison de deux facteurs :

Gravité

Estimation du niveau et de l'intensité des effets d'un risque — plus l'objet étudié a de valeur, plus les conséquences peuvent être graves.

Vraisemblance

Estimation de la faisabilité ou de la probabilité qu'un risque se réalise — elle varie selon l'exposition aux menaces, le niveau de vulnérabilité et les mesures de sécurité déjà en place.

Niveau de risque

Mesure de l'importance du risque, exprimée par la combinaison de la gravité et de la vraisemblance — représentée sous forme de matrice.

Exemple filé du support de formation : « la voiture percute un arbre » — la gravité varie selon la vitesse, la taille de l'arbre, la valeur de la voiture ; la vraisemblance varie selon le nombre d'arbres (exposition), l'attention du conducteur (vulnérabilité) et les panneaux de signalisation (mesures de sécurité). En version cyber : l'événement redouté devient « le système embarqué se fait pirater et la voiture percute un arbre » — la gravité ne change pas, mais la vraisemblance dépend désormais du nombre d'attaquants et des failles du système embarqué.
Matrice gravité × vraisemblance Vraisemblance ↑ Gravité → 1 · Mineur 2 · Significatif 3 · Important 4 · Critique 4 3 2 1
Une échelle générique à 4 niveaux (adaptable à l'organisation) — le niveau de risque augmente vers le coin en haut à droite.
Il est recommandé de réutiliser une échelle de gravité déjà définie dans l'organisation ou lors d'une étude précédente, plutôt que d'en improviser une nouvelle à chaque analyse.

2Les actifs — ce qu'il faut protéger

Il est crucial de savoir ce qui a de la valeur dans son organisation pour savoir quoi protéger. Quatre grandes familles d'actifs :

🗂Actifs d'information
Fichiers, bases de données, procédures, archives
💻Actifs applicatifs
Progiciels, logiciels spécifiques, OS, outils
🖥Actifs physiques
Serveurs, PC portables, matériel réseau, PABX
👤Actifs humains
Direction, techniciens, développeurs, administrateurs

3Les besoins de sécurité (DIC)

Ces besoins de sécurité se déclinent sur les actifs de l'organisation et sont évalués lors de l'atelier 1, au moment de qualifier les événements redoutés.

Disponibilité

Propriété d'être accessible et utilisable à la demande par une entité autorisée.

Intégrité

Propriété d'exactitude et de complétude — garantie que le système et l'information ne sont modifiés que par une action volontaire et légitime.

Confidentialité

Propriété selon laquelle l'information n'est ni diffusée ni divulguée à des personnes, entités ou processus non autorisés.

Un quatrième besoin est parfois ajouté (on parle alors de DICT) : la traçabilité — capacité à prouver l'occurrence d'un événement ou d'une action et l'identité de son auteur. Elle est souvent traitée comme une mesure de sécurité au service des trois autres besoins plutôt que comme un besoin autonome.

4Menace et vulnérabilité

Menace

Terme générique désignant toute intention hostile de nuire dans le cyberespace. Une menace peut être ciblée ou non sur l'objet de l'étude. En EBIOS RM, seules les menaces cyber intentionnelles donnent lieu à des scénarios — les risques accidentels et environnementaux sont couverts par le socle de sécurité (atelier 1).

Vulnérabilité

Faute, par malveillance ou maladresse, dans les spécifications, la conception, la réalisation, l'installation ou la configuration d'un système, ou dans sa façon d'être utilisé. Une vulnérabilité peut être exploitée pour conduire à une intrusion.

Vulnérabilité faille dans un actif + Menace intention hostile Risque exploitation possible = dommage potentiel
Une vulnérabilité seule ne produit pas de dommage : il faut qu'une menace existe pour l'exploiter. À l'inverse, une menace sans vulnérabilité associée ne représente pas un risque.
VulnérabilitéMenace associée
Entrepôt non protégé et sans surveillanceVol
Procédures compliquées de traitement de donnéesErreur de saisie par le personnel
Pas de séparation des tâchesFraude, utilisation non autorisée d'un système
Données non chiffréesVol d'information
Pas de revue des droits d'accèsAccès non autorisé par une personne ayant quitté l'organisation
Pas de procédure de sauvegardePerte d'information

5Construire de bonnes échelles

Gravité, vraisemblance, niveau de risque : toutes ces notions s'appuient sur des échelles. Une bonne échelle réunit ces qualités :