Typologie des risques
La typologie des risques et leurs impacts
Notions théoriques
Vulnérabilité, menace, risque
Commençons par quelques définitions de base.
-
Vulnérabilité : C'est une faiblesse dans un système qui pourrait être exploitée pour provoquer des dommages.
Imaginez une fenêtre ouverte dans votre maison, c'est une vulnérabilité car un voleur pourrait l'utiliser pour entrer.
-
Menace : C'est ce qui pourrait exploiter une vulnérabilité.
Dans notre exemple, le voleur serait la menace.
-
Risque : C'est la combinaison de la vulnérabilité et de la menace.
Le risque serait donc la probabilité que le voleur entre par la fenêtre ouverte et vole quelque chose.
La méthode EBIOS
La méthode EBIOS (créée par l'ANSSI) est une méthode d'évaluation des risques qui permet :
- d'identifier les risques
- et de classer les risques
en fonction
- de leur gravité
- et de leur probabilité.
- EBIOS = Expression des Besoins et Identification des Objectifs de Sécurité
- ANSSI = Agence Nationale de la Sécurité des Systèmes d'Information
Les 5 phases la méthode EBIOS
-
Étude du contexte :
Cette phase consiste à comprendre l'environnement de l'organisation, y compris ses objectifs, ses actifs d'information et les menaces potentielles.
-
Expression des besoins de sécurité :
Cette phase consiste à identifier les exigences de sécurité de l'organisation.
-
Identification des risques :
Cette phase consiste à identifier les risques potentiels pour l'organisation.
-
Analyse des risques :
Cette phase consiste à évaluer les risques identifiés en termes de leur probabilité et de leur impact.
-
Traitement des risques :
Cette phase consiste à élaborer des stratégies pour gérer les risques identifiés.
Le graphique de l'évaluation des risques
Parmi ses nombreux outils, l'ANSSI dispose d'un graphique de l'évaluation des risques qui permet de visualiser :
- la probabilité d'un risque (vraisemblance) sur l'axe des abscisses
- et l'impact qu'il aurait s'il se produisait (gravité) sur l'axe des ordonnées.
//TODO insérer copie écran p23
//TODO ajouter définitions de vraisemblance et de gravité
Les catégories d'impacts définies dans la méthode EBIOS
Les différentes catégories d'impacts :
- impact sur l'information,
- impact sur le service,
- impact sur l'actif
- et impact transverse.
Exemples pratiques
Vos photos de famille
Vous avez un ordinateur personnel sur lequel vous stockez des photos de famille.
- La vulnérabilité pourrait être que votre ordinateur n'est pas protégé par un mot de passe.
- La menace serait un pirate informatique qui pourrait accéder à votre ordinateur.
- Le risque serait donc que le pirate informatique vole vos photos.
- L'impact, si cela se produit, pourrait être la perte de confidentialité.
Si le pirate accède à des photos personnelles sensibles, il peut divulguer ces informations sensibles à des personnes non autorisées
Votre application Web
//TODO un exemple avec code PHP sans requête préparée
Avec la méthode EBIOS :
- vous évaluerez la vraisemblance et la gravité de ce risque,
- puis vous déterminerez l'impact (Est-il acceptable ?)
- et enfin vous déterminerez comment gérer ce risque.
Test de mémorisation/compréhension
Synthèse à retenir
Termes | Définition à rédiger avec le plus de détails possibles |
---|---|
Vulnérabilité | |
Menace | |
Risque | |
Méthode EBIOS | |
Typologie des risques informatiques | |
Graphique d'évaluation des risques | |
Catégories d'impacts définies dans la méthode EBIOS |
Une solution
Vous devez être connecté pour voir le contenu.