EBIOS RM (FR)

La EBIOS Risk Manager fiche de reference couvre les 5 ateliers EBIOS RM, les livrables, les scénarios de risque et les mesures de sécurité tels que definis par l'ANSSI. Egalement disponible en English.

#Vue d'ensemble

#EBIOS RM en un coup d'oeil

EBIOS Risk Manager (Expression des Besoins et Identification des Objectifs de Sécurité) est la méthode recommandee par l'ANSSI pour evaluer et traiter les risques numeriques, alignee sur l'ISO 31000:2018 et la serie ISO/IEC 27000.

Aspect Details
Editeur ANSSI (Agence Nationale de la Sécurité des Systèmes d'Information)
Version 2018 (edition actuelle, remplace EBIOS 2010)
Alignement ISO ISO 31000:2018, ISO 27001:2013 (corr.2 2015), ISO 27002:2013, ISO 27005:2011 (references bibliographiques ; les mises a jour 2022 s'appliquent en pratique)
Périmètre Toute organisation, tout "objet de l'etude" (organisation, systeme d'information ou produit)
Livrables Strategie de traitement du risque + PACS + synthese des risques residuels
Langue Francais (officiel), traduction anglaise disponible
Outillage ARIMES

#Deux cycles d'iteration

Cycle Périmètre Durée type
Cycle stratégique Revisite l'ensemble de l'etude, en particulier les scénarios stratégiques (A1-A5) ~3 ans (pour l'homologation SI)
Cycle opérationnel Revient sur les scénarios opérationnels au regard des incidents de sécurité, nouvelles vulnérabilités et evolutions des modes d'attaque (A3-A4-A5) ~1 an

#5 Ateliers - Flux de decisions

[A1] Socle de sécurité
  Definir le périmètre, valeurs métier, biens supports, événements redoutés, socle de sécurité
         |
         v
[A2] Sources de risque
  Identifier les sources de risque (SR), objectifs vises (OV), retenir les couples SR/OV pertinents
         |
         v
[A3] Scénarios stratégiques
  Cartographier l'écosystème, construire les scénarios d'attaque stratégiques via les parties prenantes
         |
         v
[A4] Scénarios opérationnels
  Decomposer en chemins d'attaque techniques (kill chain)
         |
         v
[A5] Traitement du risque
  Strategie de traitement du risque, risques residuels, PACS (Plan d'Amélioration Continue de la Sécurité)

#Matrice de risques

Matrice de Risques EBIOS RM

Calculateur de Matrice de Risques

Niveau de risque :

Traitement

Matrice de risques (Vraisemblance x Gravité)

V1 V2 V3 V4
G1 G2 G3 G4
Gravité →

Constructeur de Scénario de Risque

Référence des Ateliers EBIOS RM

Atelier Objectif Livrable
A1 : Socle de Sécurité Définir le périmètre, VM, BS, ER, socle de sécurité Inventaire VM/BS, ER, écarts du socle
A2 : Sources de Risque Identifier les SR, OV, retenir les couples SR/OV pertinents Couples SR/OV avec évaluation motivation/ressources
A3 : Scénarios Stratégiques Cartographie écosystème, chemins d'attaque stratégiques via parties prenantes Scénarios stratégiques + mesures écosystème
A4 : Scénarios Opérationnels Décomposer en chemins d'attaque techniques (kill chain) Scénarios opérationnels avec vraisemblance + matrice
W5: Risk Traitement Stratégie de traitement, acceptation risque résiduel, PACS Traitement strategy + SCIP + residual risk summary

#Reference des ateliers

#Atelier 1 - Socle de sécurité

Element Description Exemples
Objectif Definir le cadre de l'etude, son périmètre métier et technique, les événements redoutés et le socle de sécurité -
Entrees Contexte de l'organisation, missions, politiques existantes, architecture SI, cartographie du SI Organigrammes, schemas reseau
Sorties Elements de cadrage (objectifs, roles, calendrier) + valeurs métier + biens supports + événements redoutés (ER) avec gravité + socle de sécurité avec ecarts Document de contexte du risque
Livrable Périmètre + VM/BS + ER avec gravité + socle de sécurité (identification des ecarts) Document de périmètre, référentiel de conformité du socle

Valeurs métier (VM) :

Type Exemples
Processus métier Traitement des commandes, comptabilite, production, RH
Informations sensibles Données clients (RGPD), propriété intellectuelle, secrets commerciaux
Composants numeriques Logiciels métier critiques, code source, bases de données

Biens supports (BS) :

Categorie Exemples
Systèmes Serveurs, postes de travail, IoT, SCADA
Réseaux LAN, WAN, VPN, cloud, liaisons OT
Logiciels ERP, CRM, OS, firmware
Personnes Administrateurs, prestataires, utilisateurs a privileges
Locaux Datacenter, bureaux, baies reseau

#Atelier 2 - Sources de risque

Element Description
Objectif Identifier les sources de risque (SR) et leurs objectifs vises (OV), evaluer et selectionner les couples SR/OV les plus pertinents
Entrees Missions et valeurs métier (A1), renseignement sur les menaces, OSINT
Sorties Couples SR/OV selectionnes (representatifs, non exhaustifs), cartographie des sources de risque
Livrable Liste des couples SR/OV prioritaires avec evaluation de la motivation/ressources/activité
Source de risque (SR) Objectif visé (OV) Motivation Ressources
APT etatique Espionnage stratégique Geopolitique Tres élevées
Cybercriminel organise Ransomware / extorsion Financiere Élevées
Concurrent malveillant Vol de PI / sabotage Concurrentielle Moyennes
Initie malveillant Sabotage / fuite interne Vengeance / corruption Faibles a élevées
Hacktiviste Defacement / DDoS / fuite Ideologique Variable
Script kiddie Opportuniste Notoriete Faibles

Evaluation d'un couple SR/OV :

  • Motivation de la SR a atteindre l'OV
  • Ressources disponibles (financieres, techniques, humaines)
  • Activité documentee recente (CTI, incidents passes)
  • Ne retenir que les couples pertinents (3 a 6 couples SR/OV suffisent généralement selon le guide ANSSI)

#Atelier 3 - Scénarios stratégiques

Element Description
Objectif Obtenir une vision claire de l'écosystème, identifier les parties prenantes critiques, construire les scénarios stratégiques (chemins d'attaque de la SR aux valeurs métier via les parties prenantes)
Entrees Couples SR/OV (A2), cartographie de l'écosystème, événements redoutés (A1)
Sorties Cartographie numerique de l'écosystème vis-a-vis des menaces, scénarios stratégiques avec gravité, mesures de sécurité sur l'écosystème
Livrable Cartographie de la menace de l'écosystème + scénarios stratégiques (graphes d'attaque) + mesures de sécurité sur l'écosystème

Cartographie de l'écosystème - Parties prenantes :

Partie prenante Dépendance (0-4) Confiance (0-4) Penetration SI
Fournisseurs cloud (AWS, Azure) 4 3 Directe - admin
Prestataires IT / infogérance 4 2 Directe - admin
Clients avec acces portail 3 3 Indirecte
Partenaires (interconnexion reseau) 3 3 Directe
Sous-traitants (acces physique) 2 2 Physique / logique
Editeurs de logiciels (mises a jour) 3 3 Indirecte - chaine d'approvisionnement

Evaluation des parties prenantes (méthode officielle ANSSI) :

Le guide ANSSI distingue deux axes d'evaluation :

Axe Criteres Description
Exposition Dépendance + Penetration Degre de dépendance de l'organisation vis-a-vis de la partie prenante, et niveau d'acces de la partie prenante au SI
Fiabilite cyber Maturité + Confiance Niveau de sécurité de la partie prenante (audits, certifications) et confiance accordee a la partie prenante
Critere Description Impact sur le risque
Dépendance Degre de dépendance de l'organisation vis-a-vis de cette partie prenante Plus la dépendance est élevée, plus l'impact d'une compromission est important
Penetration Niveau d'acces de la partie prenante au SI de l'organisation Plus la penetration est profonde, plus le chemin d'attaque est court
Maturité Niveau de sécurité de la partie prenante (audits, certifications) Plus la maturité est faible, plus la partie prenante est susceptible d'etre ciblee
Confiance Niveau de confiance accorde a la partie prenante Inversement proportionnelle a la menace : faible confiance = risque élevé

Exposition d'une partie prenante = Dépendance x Penetration / Maturité. Les parties prenantes a forte exposition et faible fiabilite cyber (maturité + confiance) sont les vecteurs stratégiques prioritaires. Le guide ANSSI (fiche methodologique no. 5) recommande de cartographier les parties prenantes en zones : Veille, Controle, Danger.

Construction d'un scénario stratégique :

[Source de risque]
       |
       | via chemin d'attaque stratégique
       v
[Partie prenante de l'écosystème] <-- ou attaque directe
       |
       v
[Valeur métier] --> [Événement redouté]

Exemples :
SR : Cybercriminel  -> PP : Prestataire IT (sécurité faible) -> VM : SI de production -> ER : Indisponibilité (ransomware)
SR : APT etatique   -> PP : Editeur logiciel (chaine d'approvisionnement) -> VM : R&D -> ER : Divulgation de PI
SR : Initie malveillant -> Acces direct -> VM : BDD clients -> ER : Fuite de données (RGPD)

#Atelier 4 - Scénarios opérationnels

Element Description
Objectif Construire les scénarios opérationnels (modes d'attaque sur les biens supports) et evaluer leur vraisemblance. Etablir une synthese de l'ensemble des risques
Entrees Scénarios stratégiques (A3), architecture SI (cartographie applicative et infrastructure), socle de sécurité (A1), couples SR/OV (A2)
Sorties Scénarios opérationnels avec evaluation de la vraisemblance globale
Livrable Schemas des scénarios opérationnels (graphes d'attaque) + evaluation de la vraisemblance par scenario

Decomposition du stratégique a l'opérationnel :

Scénario stratégique (A3) :
  Cybercriminel -> Prestataire IT -> SI de production -> Indisponibilité

Scénarios opérationnels (A4) :
  SO1 : Phishing du prestataire -> vol d'identifiants -> RDP interne -> deploiement ransomware
  SO2 : Exploitation CVE VPN du prestataire -> pivot LAN -> chiffrement des serveurs
  SO3 : Chaine d'approvisionnement : logiciel du prestataire piege -> C2 -> deplacement lateral
  SO4 : Contournement MFA (SIM swap) du prestataire -> acces O365 -> acces cloud prod

Pour chaque SO : sequence d'actions élémentaires + biens supports cibles + vraisemblance

Evaluation de la vraisemblance d'un scénario opérationnel :

Commencer par evaluer la vraisemblance élémentaire de chaque action élémentaire. Puis evaluer la vraisemblance globale du scenario. L'evaluation peut se concentrer sur le mode d'attaque de moindre effort pour la source de risque (selon le guide ANSSI p.63, fiche methodologique no. 8).

Difficulte de l'action Vraisemblance correspondante
Élémentaire (outils publics, script kiddie) V4 - Maximale
Moderee (competences techniques, outils specifiques) V3 - Forte
Difficile (expertise avancee, ressources significatives) V2 - Significative
Tres difficile (capacites etatiques, 0-day) V1 - Minime

Sequence d'actions élémentaires (TTPs MITRE ATT&CK) :

Note : Le guide ANSSI EBIOS RM fait reference au modele de kill chain de Lockheed Martin (p.58) mais ne mentionne pas explicitement MITRE ATT&CK. La correspondance ci-dessous est un enrichissement couramment utilise par les praticiens.

Phase Kill Chain Action TTPs MITRE
Reconnaissance OSINT, scan, collecte d'informations T1598, T1591, T1592
Acces initial Phishing, exploit public, chaine d'approvisionnement T1566, T1190, T1195
Execution Script, macro, interpreteur T1059, T1204
Persistance Backdoor, tache planifiee, service T1053, T1543, T1547
Elevation de privileges Exploit local, usurpation de jeton T1068, T1134
Deplacement lateral Pass-the-hash, RDP, WMI T1550, T1021, T1047
Collecte Keylogging, capture d'ecran, mise en scene des données T1056, T1074
Exfiltration Vol de données (C2, cloud) T1041, T1048, T1567
Impact Chiffrement, sabotage, effacement T1486, T1485, T1491

#Atelier 5 - Traitement du risque

Element Description
Objectif Etablir une synthese des scénarios de risque, definir une strategie de traitement du risque, identifier les risques residuels, mettre en place un cadre de suivi
Entrees Socle de sécurité (A1), scénarios stratégiques + mesures sur l'écosystème (A3), scénarios opérationnels (A4)
Sorties Strategie de traitement du risque, synthese des risques residuels, PACS, cadre de suivi des risques
Livrable Strategie de traitement du risque + PACS (Plan d'Amélioration Continue de la Sécurité) + synthese des risques residuels + cadre de suivi des risques

Classes d'acceptabilite du risque (ANSSI officiel) :

Niveau de risque Acceptabilite Actions
FAIBLE Acceptable en l'etat Aucune action n'est a entreprendre
MOYEN Tolerable sous controle Suivi dans le cadre de la gestion des risques, actions mises en place dans le cadre de l'amélioration continue a moyen et long terme
ELEVE Inacceptable Des mesures de reduction du risque doivent absolument etre prises a court terme. A defaut, tout ou partie de l'activité sera refuse

Strategies de traitement (ISO 27005 / praticien) :

Strategie Description Quand l'utiliser
Reduire Mettre en oeuvre des mesures de sécurité (techniques + organisationnelles) Risque élevé, ROI acceptable
Eviter (Refuser) Arreter ou ne pas demarrer l'activité a risque Risque inacceptable, pas de mesure proportionnee disponible
Transferer Assurance cyber, externalisation securisee Risque résiduel financierement transferable
Accepter Accepter le risque résiduel apres mesures Risque faible, ou traitement trop couteux par rapport a l'impact

Note : Le guide ANSSI EBIOS RM definit trois classes d'acceptabilite (acceptable, tolerable, inacceptable). Les quatre strategies de traitement (reduire, refuser, transferer, accepter) proviennent de l'ISO 27005 et sont couramment utilisees en complement.

Tableau de bord des risques (exemple) :

Scénario SR Gravité Vraisemblance Risque brut Mesures Risque résiduel Decision
Ransomware via prestataire Cybercriminel 4 3 CRITIQUE EDR, segmentation, MFA, audit tiers MOYEN Reduire
Espionnage APT chaine d'approvisionnement Etatique 4 2 ELEVE Durcissement ANSSI, SBOM, controles d'intégrité MOYEN Reduire
Fuite de données par initie Interne 3 2 MOYEN DLP, PAM, journalisation, sensibilisation FAIBLE Reduire
Defacement web Hacktiviste 2 2 FAIBLE WAF, supervision FAIBLE Accepter

#Echelles de reference

#Echelle de gravité (Événements redoutés)

Niveau Label Description Exemples
G1 Négligeable Aucun impact sur le fonctionnement ou la performance de l'activité. L'organisation surmontera la situation sans trop de difficultes (les marges seront consommees). Indisponibilité < 1h, données non sensibles
G2 Limitée Degradation de la performance de l'activité sans impact sur la sécurité des personnes. L'organisation surmontera la situation malgre quelques difficultes (fonctionnement en mode degrade). Interruption de service < 1j, incident RGPD mineur, reputation localement degradee
G3 Importante Forte degradation de la performance de l'activité, avec d'eventuels impacts significatifs sur la sécurité des personnes. L'organisation surmontera la situation avec de serieuses difficultes (mode tres degrade). Arret de production de plusieurs jours, fuite majeure de données clients, atteinte grave a la reputation
G4 Critique Incapacite d'assurer tout ou partie de son activité, avec d'eventuels impacts graves sur la sécurité des personnes. L'organisation ne surmontera vraisemblablement pas la situation (survie menacee). Destruction d'infrastructure, faillite, atteinte a la sécurité nationale

#Echelle de vraisemblance (Scénarios opérationnels)

Niveau Label Description Criteres d'evaluation
V1 Minime La source de risque a peu de chances d'atteindre son objectif. La vraisemblance du scénario est faible. SR peu capable / peu motivee, defenses solides, pas de precedent
V2 Significative La source de risque pourrait atteindre son objectif visé. La vraisemblance du scénario est significative. SR capable et potentiellement motivee, quelques precedents dans le secteur
V3 Forte La source de risque atteindra probablement son objectif visé. La vraisemblance du scénario est élevée. SR capable et motivee, techniques connues, precedents documentes
V4 Maximale La source de risque atteindra certainement son objectif visé. La vraisemblance du scénario est tres élevée. SR tres capable, tres motivee, TTPs matures, ciblage actif connu

Note : La vraisemblance d'un scénario opérationnel s'evalue en deux etapes : (1) vraisemblance élémentaire de chaque action, (2) vraisemblance globale du scenario, en se concentrant sur le mode d'attaque de moindre effort pour la source de risque. Il est egalement possible d'evaluer directement la vraisemblance globale sans notation detaillee des actions élémentaires (méthode express, moins precise - guide ANSSI p.63).

#Criteres de sécurité - Definitions (EBIOS RM officiel)

Critere Signification Question cle
D - Disponibilité Accessibilite du service / des données lorsque necessaire Quel impact si inaccessible pendant X heures / jours ?
I - Intégrité Exactitude et completude des données Quel impact si les données sont alterees ou corrompues ?
C - Confidentialité Acces aux données restreint aux personnes autorisees Quel impact si les données sont divulguees ?
T - Traçabilité Capacite a tracer les actions et modifications Quel impact si la traçabilité d'une action ou modification est perdue ?

Note : Le guide officiel ANSSI EBIOS RM (p.24 et glossaire p.88 "Besoin de sécurité") mentionne explicitement la traçabilité en plus de la disponibilité, de l'intégrité et de la confidentialité comme propriété de sécurité a evaluer pour les événements redoutés. Les quatre criteres DICT sont donc pleinement reconnus par la méthode officielle.

#Événements redoutés - Construction et exemples

Un événement redouté (ER) = prejudice sur une valeur métier selon un critere de sécurité : Disponibilité, Intégrité, Confidentialité, Traçabilité (DICT).

Valeur métier Critere Événement redouté Gravité
SI de production D Indisponibilité prolongee (ransomware, panne) 3-4
Base de données clients C Divulgation de données personnelles (RGPD) 3-4
Données comptables I Alteration frauduleuse des comptes 3
Propriété intellectuelle C Vol par un concurrent / espionnage etatique 4
Systeme de controle industriel D+I Sabotage d'equipements critiques 4
Infrastructure PKI D+I+C Compromission de l'autorite de certification 4

#Cadres d'integration

#EBIOS RM <-> ISO 27001:2022

Note : Le guide ANSSI EBIOS RM (2018) fait reference a l'ISO 27001:2013 et l'ISO 27005:2011 dans sa bibliographie mais ne fournit pas de correspondance clause par clause. Le tableau ci-dessous est un alignement couramment utilise par les praticiens, mis a jour pour l'ISO 27001:2022.

Phase ISO 27001 Contribution EBIOS RM Clause
Contexte de l'organisation A1 : périmètre, parties interessees, exigences 4.1, 4.2
Leadership et engagement Le commanditaire valide l'appetence au risque et le périmètre 5.1, 5.2
Appreciation du risque Ateliers 1-4 : méthode structuree d'identification et d'evaluation des risques 6.1.2
Traitement du risque Atelier 5 : strategie de traitement + selection des mesures de l'Annexe A 6.1.3
Declaration d'applicabilite Les risques EBIOS RM justifient l'inclusion/exclusion des 93 mesures 6.1.3 d)
Plan de traitement du risque Le plan de traitement du risque (PTR) EBIOS RM = plan de traitement ISO 27001 6.1.3 e), 6.2
Competences et sensibilisation Besoins de formation identifies via A1 (socle) et A5 (mesures) 7.2, 7.3
Informations documentees Livrables de chaque atelier (périmètre, registre des risques, PTR, DdA) 7.5
Planification opérationnelle Mise en oeuvre du PTR, integration dans les processus opérationnels 8.1
Execution de l'appreciation du risque Iteration periodique des ateliers EBIOS RM 8.2
Execution du traitement du risque Suivi de la mise en oeuvre des mesures du PTR 8.3
Audit interne Evaluation de l'efficacite des mesures mises en oeuvre 9.2
Revue de direction Tableau de bord des risques = entree pour la revue de direction 9.3
Amélioration continue PACS (Plan d'Amélioration Continue de la Sécurité) 10.1, 10.2

#Référentiels de mesures de sécurité

Référentiel Périmètre Utilisation dans EBIOS RM
ISO 27002:2022 93 mesures organisationnelles et techniques Socle de sécurité (A1) + selection des mesures (A5)
Guides ANSSI Recommandations techniques specifiques (AD, Linux, cloud...) Socle + mesures de reduction (A5)
NIST CSF 2.0 Identifier / Proteger / Detecter / Repondre / Retablir / Gouverner Alignement international
CIS Controls v8 18 mesures priorisees par groupe d'implementation Mesures techniques priorisees
MITRE ATT&CK TTPs adverses documentees Scénarios opérationnels (A4)
NIS2 / RGS Obligations reglementaires sectorielles Socle de conformité (A1)

#Terminologie EN/FR

#Glossaire (Glossary)

English Term (abbrev.) Terme FR (abrev.) Definition
Business asset Valeur métier (VM) Composante importante pour l'organisation dans l'accomplissement de sa mission (processus, information, savoir-faire)
Supporting asset Bien support (BS) Composante du systeme d'information sur laquelle reposent une ou plusieurs valeurs métier (numerique, physique ou organisationnelle)
Feared event (FE) Événement redouté (ER) Événement associe a une valeur métier portant atteinte a un besoin de sécurité (disponibilité, intégrité, confidentialité, traçabilité)
Risk origin (RO) Source de risque (SR) Element, personne, groupe de personnes ou organisation susceptible d'engendrer un risque, caracterise par sa motivation, ses ressources et ses competences
Target objective (TO) Objectif visé (OV) Finalite visee par une source de risque, selon ses motivations
RO/TO pair Couple SR/OV Association d'une source de risque avec son objectif visé specifique
Strategic scénario Scénario stratégique Chemins d'attaque allant d'une source de risque a un objectif visé, incluant l'écosystème et les valeurs métier. Evalue en termes de gravité
Operational scénario Scénario opérationnel (SO) Enchainement d'actions élémentaires sur les biens supports. Evalue en termes de vraisemblance
Attack path Chemin d'attaque Sequence d'actions élémentaires pour atteindre un objectif visé
Likelihood Vraisemblance Estimation de la faisabilite ou probabilite qu'un risque se realise (echelle V1-V4)
Severity Gravité Estimation de l'ampleur et de l'intensite des effets d'un risque (echelle G1-G4)
Security baseline Socle de sécurité Etat de mise en oeuvre des référentiels applicables, avec identification des ecarts
Risk treatment strategy Plan de traitement du risque (PTR) Formalise les seuils d'acceptation et le niveau de sécurité a atteindre pour chaque risque
Security continuous improvement plan (SCIP) PACS (Plan d'Amélioration Continue de la Sécurité) Formalise l'ensemble des mesures de traitement du risque, planifiees dans le temps. Favorise l'elevation du niveau de maturité de la sécurité du SI
Stakeholder Partie prenante Element en interaction directe ou indirecte avec l'objet de l'etude (interne ou externe)
Residual risk Risque résiduel Scénario de risque subsistant apres application de la strategie de traitement du risque
Risk level Niveau de risque Mesure de l'importance du risque, exprimee par combinaison de la gravité et de la vraisemblance
Studied object Objet de l'étude Organisation, systeme d'information ou produit faisant l'objet de l'appreciation du risque

#Mesures de sécurité par atelier

#Socle de sécurité - Référentiels de conformité (A1)

Le socle de sécurité (A1) compare l'etat actuel de la sécurité aux référentiels applicables. Le guide ANSSI (p.28) mentionne trois categories generiques : bonnes pratiques/guides ANSSI, famille ISO 27000 et reglementations applicables.

Référentiel Applicabilite Description
Guide d'hygiene informatique ANSSI Toute organisation 42 mesures essentielles de sécurité - le socle minimum pour toute etude EBIOS RM
Guides de durcissement ANSSI Par technologie Durcissement AD, Linux, Windows, cloud, DNS, TLS, Wi-Fi, etc.
Guide Active Directory ANSSI Environnements AD Recommandations specifiques de durcissement Active Directory (tiering, postes d'administration, GPO)
ISO 27002:2022 International 93 mesures organisationnelles et techniques - couramment utilise pour l'analyse d'ecarts
RGS (Référentiel Général de Sécurité) Administrations publiques francaises Regles de sécurité obligatoires pour les SI de l'Etat
PSSIE Entites de l'Etat francais Politique de sécurité des systèmes d'information de l'Etat
NIS2 / LPM Entites essentielles et importantes (UE) Obligations reglementaires pour les operateurs d'infrastructures critiques
SecNumCloud Fournisseurs cloud en France Qualification de sécurité ANSSI pour les services cloud
II 901 Informations classifiees (France) Protection des SI sensibles et classifies
HDS (Hebergement de Données de Sante) Secteur de la sante Certification pour l'hebergement de données de sante a caractere personnel

Note : Le guide ANSSI ne prescrit pas de référentiels specifiques. Le tableau ci-dessus liste les référentiels couramment utilises dans les etudes EBIOS RM francaises. Adaptez a votre secteur et contexte reglementaire.

#Mesures issues de chaque atelier

EBIOS RM produit des mesures de sécurité a trois niveaux distincts :

Source Type de mesures Exemples
A1 - Socle de sécurité Mesures de conformité (ecarts au référentiel) Mise en conformité RGS, durcissement selon les guides ANSSI, politique de mots de passe, chiffrement des flux
A3 - Écosystème Mesures sur les parties prenantes Clauses contractuelles de sécurité, audits fournisseurs, segmentation des acces tiers, plan d'assurance sécurité des prestataires
A5 - Traitement Mesures specifiques aux risques identifies EDR/XDR contre le ransomware, DLP contre les fuites de données, PAM contre le deplacement lateral, SBOM contre la chaine d'approvisionnement

Important : Les mesures du socle de sécurité (A1) sont des prerequis independants de l'analyse de risques. Les mesures A3 et A5 sont specifiques aux risques identifies par l'etude.

#Conduite d'une etude EBIOS RM

#Roles et responsabilites

Role Responsabilite Presence aux ateliers
Commanditaire / Direction générale Valide le périmètre, definit l'appetence au risque, accepte les risques residuels A1 (lancement), A5 (validation)
RSSI / Responsable des risques Pilote l'etude, coordonne les ateliers, consolide les livrables A1-A5 (tous)
Animateur EBIOS RM Anime les ateliers, maitrise la methodologie, guide les participants A1-A5 (tous)
Metiers / Proprietaires de processus Identifient les valeurs métier, evaluent la gravité des événements redoutés, valident les scénarios stratégiques A1, A3, A5
DSI / Architectes SI Fournissent la cartographie des biens supports, valident la faisabilite technique des mesures A1, A3, A4, A5
Equipe CTI / SOC Alimentent le renseignement sur les menaces, valident les couples SR/OV et les scénarios opérationnels A2, A4
DPO Identifie les contraintes RGPD, valide les événements redoutés sur les données personnelles A1, A5
Proprietaires de risques Acceptent formellement les risques residuels attribues a leur périmètre A5

#Appetence au risque et criteres d'acceptation

L'appetence au risque est definie par la direction avant le debut de l'etude :

Niveau de risque Matrice (G x V) Decision par defaut
FAIBLE G1-G2 x V1-V2 (score 1-4) Accepter sans action supplementaire
MOYEN G2-G3 x V2-V3 (score 5-8) Reduire si ROI acceptable, sinon acceptation formelle
ELEVE G3-G4 x V3 (score 9-12) Reduire en priorite, plan d'action prioritaire
CRITIQUE G4 x V4 (score 13-16) Eviter ou Transferer, escalade a la direction générale

Formalisation : Le commanditaire signe un document d'appetence au risque avant l'etude, definissant le seuil d'acceptation et les criteres de decision.

#Phases et calendrier type

Phase Durée estimee Ateliers Activités cles
Cadrage 1-2 semaines Pre-A1 Reunions de cadrage, collecte documentaire, identification des participants
Ateliers 1-2 2-3 semaines A1, A2 Definition du périmètre, inventaire VM/BS, ER, socle, identification SR/OV
Ateliers 3-4 2-3 semaines A3, A4 Cartographie de l'écosystème, scénarios stratégiques, decomposition opérationnelle
Atelier 5 1-2 semaines A5 Traitement, plan de traitement du risque (PTR), validation des risques residuels
Consolidation 1-2 semaines Post-A5 Redaction du rapport final, presentation a la direction, lancement du PACS

Durée totale type : 6 a 12 semaines selon la taille du périmètre et la maturité de l'organisation.

#Documentation requise par atelier

Atelier Livrables documentaires
A1 Périmètre de l'etude, inventaire des valeurs métier (VM), inventaire des biens supports (BS), tableau des événements redoutés avec gravité DICT, analyse de conformité du socle de sécurité (ecarts identifies)
A2 Liste des SR avec evaluation (motivation, ressources, activité), liste des OV, tableau des couples SR/OV selectionnes avec justification
A3 Cartographie numerique de l'écosystème vis-a-vis des menaces (parties prenantes evaluees par exposition et fiabilite cyber), scénarios stratégiques sous forme de graphes d'attaque, mesures de sécurité sur l'écosystème
A4 Scénarios opérationnels (graphes d'attaque / sequences d'actions élémentaires), evaluation de la vraisemblance globale par scénario
A5 Strategie de traitement du risque, PACS (Plan d'Amélioration Continue de la Sécurité), synthese des risques residuels documentee, cadre de suivi des risques (indicateurs de pilotage, comite de pilotage)

#Socle de sécurité - Référentiels de conformité (A1)

Le socle de sécurité est evalue par rapport aux référentiels applicables au contexte de l'organisation. Le guide ANSSI (p.28) cite trois categories generiques : regles et bonnes pratiques ANSSI, normes ISO 27000 et reglementations applicables. Les référentiels specifiques ci-dessous sont des exemples courants :

Référentiel Applicabilite Description
RGS (Référentiel Général de Sécurité) Administrations francaises, operateurs de service public Regles de sécurité pour les systèmes d'information des autorites administratives
PSSIE Administrations de l'Etat Politique de sécurité des systèmes d'information de l'Etat
NIS2 / LPM OIV, OSE, entites essentielles et importantes Obligations de sécurité et notification d'incidents
SecNumCloud Fournisseurs cloud traitant des données sensibles Qualification ANSSI pour les prestataires de services cloud
II 901 Systèmes traitant des informations classifiees (DR, SD, CD) Instruction interministerielle no. 901
ISO 27002:2022 Toute organisation 93 mesures de sécurité de reference
Guides de durcissement ANSSI Toute organisation Recommandations techniques pour AD, Linux, cloud, postes de travail, teletravail
HDS Hebergeurs de données de sante Certification pour le traitement de données de sante

Méthode d'evaluation du socle : Pour chaque exigence du référentiel applicable, evaluer le niveau de conformité (conforme / partiellement conforme / non conforme / non applicable) et documenter les ecarts. Les ecarts alimentent directement les mesures de sécurité a mettre en oeuvre.

#Voir aussi

#Cyber Aurelien Guidi

  • EBIOS RM (English) (Version anglaise de cette fiche de reference)
  • ISO 27001 (Exigences SMSI et mesures de l'Annexe A)
  • PCI-DSS (Conformité de l'industrie des cartes de paiement)
  • Wazuh (SIEM/XDR open source)
  • MITRE ATT&CK (Base de connaissances des TTPs adverses)