1Le risque, la gravité, la vraisemblance
EBIOS RM définit le risque comme la possibilité qu'un événement redouté survienne et que ses effets perturbent les missions de l'objet de l'étude. Ce risque se mesure par la combinaison de deux facteurs :
Gravité
Estimation du niveau et de l'intensité des effets d'un risque — plus l'objet étudié a de valeur, plus les conséquences peuvent être graves.
Vraisemblance
Estimation de la faisabilité ou de la probabilité qu'un risque se réalise — elle varie selon l'exposition aux menaces, le niveau de vulnérabilité et les mesures de sécurité déjà en place.
Niveau de risque
Mesure de l'importance du risque, exprimée par la combinaison de la gravité et de la vraisemblance — représentée sous forme de matrice.
2Les actifs — ce qu'il faut protéger
Il est crucial de savoir ce qui a de la valeur dans son organisation pour savoir quoi protéger. Quatre grandes familles d'actifs :
Fichiers, bases de données, procédures, archives
Progiciels, logiciels spécifiques, OS, outils
Serveurs, PC portables, matériel réseau, PABX
Direction, techniciens, développeurs, administrateurs
3Les besoins de sécurité (DIC)
Ces besoins de sécurité se déclinent sur les actifs de l'organisation et sont évalués lors de l'atelier 1, au moment de qualifier les événements redoutés.
Disponibilité
Propriété d'être accessible et utilisable à la demande par une entité autorisée.
Intégrité
Propriété d'exactitude et de complétude — garantie que le système et l'information ne sont modifiés que par une action volontaire et légitime.
Confidentialité
Propriété selon laquelle l'information n'est ni diffusée ni divulguée à des personnes, entités ou processus non autorisés.
Un quatrième besoin est parfois ajouté (on parle alors de DICT) : la traçabilité — capacité à prouver l'occurrence d'un événement ou d'une action et l'identité de son auteur. Elle est souvent traitée comme une mesure de sécurité au service des trois autres besoins plutôt que comme un besoin autonome.
4Menace et vulnérabilité
Menace
Terme générique désignant toute intention hostile de nuire dans le cyberespace. Une menace peut être ciblée ou non sur l'objet de l'étude. En EBIOS RM, seules les menaces cyber intentionnelles donnent lieu à des scénarios — les risques accidentels et environnementaux sont couverts par le socle de sécurité (atelier 1).
Vulnérabilité
Faute, par malveillance ou maladresse, dans les spécifications, la conception, la réalisation, l'installation ou la configuration d'un système, ou dans sa façon d'être utilisé. Une vulnérabilité peut être exploitée pour conduire à une intrusion.
| Vulnérabilité | Menace associée |
|---|---|
| Entrepôt non protégé et sans surveillance | Vol |
| Procédures compliquées de traitement de données | Erreur de saisie par le personnel |
| Pas de séparation des tâches | Fraude, utilisation non autorisée d'un système |
| Données non chiffrées | Vol d'information |
| Pas de revue des droits d'accès | Accès non autorisé par une personne ayant quitté l'organisation |
| Pas de procédure de sauvegarde | Perte d'information |
5Construire de bonnes échelles
Gravité, vraisemblance, niveau de risque : toutes ces notions s'appuient sur des échelles. Une bonne échelle réunit ces qualités :
- Elle n'est pas ambiguë et est explicite pour ceux qui vont l'utiliser.
- Tous les niveaux sont susceptibles d'être utilisés — pas de niveau « décoratif » jamais atteint.
- Elle privilégie un nombre de niveaux pair (4 typiquement), pour éviter un niveau médian « refuge » qui n'engage à rien.
- Elle est définie en amont de l'analyse de risque, par plusieurs parties prenantes, pour éviter une vision biaisée — pas au moment où l'on en a besoin.
- Si possible, elle est commune à l'organisation et réutilisée d'une analyse à l'autre, ce qui permet aussi des « méta-analyses » comparant plusieurs études.