SSI et analyse des risques
Sommaire
Avant de choisir des mesures techniques, il faut savoir ce que l'on protège, contre quoi, et avec quelle priorité. C'est le rôle de l'analyse de risques.
1. Définition de la SSI
La sécurité des systèmes d'information est l'ensemble des moyens techniques, organisationnels, juridiques et humains nécessaires pour conserver, rétablir et garantir la sécurité du système d'information.
Les quatre adjectifs comptent : une politique purement technique échoue si les procédures n'existent pas, si le cadre juridique n'est pas respecté, ou si les utilisateurs ne sont pas formés.
2. Les objectifs de la SSI
| Objectif | Définition |
|---|---|
| Disponibilité | Le système doit fonctionner sans faille et garantir l'accès aux services et ressources dans les temps de réponse attendus. |
| Intégrité | Les données doivent être celles que l'on attend et ne pas être altérées de façon fortuite, illicite ou malveillante. |
| Confidentialité | Seules les personnes autorisées ont accès aux informations qui leur sont destinées ; tout accès indésirable est empêché. |
| Traçabilité (preuve) | Les accès et tentatives d'accès aux éléments du SI sont tracés, ces traces sont conservées et exploitables. |
On retrouve ici le triptyque DIC, complété par la traçabilité, qui rend l'ensemble démontrable. Voir la fiche Principes de la sécurité pour le détail de la non-répudiation.
3. Estimer les risques
Les risques pesant sur chacun des objectifs doivent être estimés en fonction des menaces. Des précautions et des contre-mesures sont ensuite envisagées pour parer les vulnérabilités du système.
Deux dimensions à estimer pour chaque risque :
- la gravité de l'impact si le risque se réalisait ;
- la vraisemblance du risque, c'est-à-dire sa probabilité d'occurrence.
Principe fondamental : le niveau de sécurité d'un système est défini par le niveau de sécurité de son élément le plus faible. Il ne sert à rien de durcir un pare-feu si un poste utilisateur non mis à jour permet d'entrer par un autre chemin. C'est ce qui justifie la défense en profondeur plutôt que la concentration des moyens sur un seul point.
Vocabulaire à distinguer :
| Terme | Définition | Exemple |
|---|---|---|
| Actif | Ce qui a de la valeur et doit être protégé | La base de comptes clients |
| Menace | Cause potentielle d'incident, souvent extérieure | Un groupe de rançongiciel |
| Vulnérabilité | Faiblesse exploitable du système | Un serveur non patché |
| Risque | Combinaison d'une menace exploitant une vulnérabilité, avec son impact | Chiffrement de la base et arrêt du service |
| Contre-mesure | Ce qui réduit la vraisemblance ou la gravité | Correctifs, sauvegardes immuables, segmentation |
4. La matrice des risques
Croiser gravité et vraisemblance permet de prioriser : on ne traite pas tout, on traite d'abord ce qui est à la fois probable et grave.
Impact
▲
│
│ Important Prioritaire
│
│ Acceptable Important
│
└──────────────────────────────► Vraisemblance
| Zone | Traitement |
|---|---|
| Prioritaire (grave et probable) | Traiter immédiatement, quel qu'en soit le coût |
| Important (grave mais peu probable, ou probable mais peu grave) | Traiter selon les moyens, ou transférer (assurance) |
| Acceptable (peu grave et peu probable) | Accepter le risque, en le documentant |
Quatre stratégies de traitement, à connaître : réduire (contre-mesures), transférer (assurance, sous-traitance), éviter (renoncer à l'activité risquée), accepter (décision documentée et assumée, pas un oubli).
5. La méthode EBIOS Risk Manager
EBIOS RM (Expression des Besoins et Identification des Objectifs de Sécurité) est la méthode d'analyse de risques publiée par l'ANSSI. Elle structure la démarche en cinq ateliers :
- Cadrage et socle de sécurité : périmètre, valeurs métier, biens supports, écarts par rapport aux règles d'hygiène.
- Sources de risque : qui pourrait attaquer, et pour quel objectif visé.
- Scénarios stratégiques : chemins d'attaque de haut niveau, y compris via l'écosystème (prestataires, partenaires).
- Scénarios opérationnels : modes opératoires techniques détaillés.
- Traitement du risque : plan d'action, risques résiduels, suivi dans le temps.
L'apport d'EBIOS RM par rapport à une simple liste de vulnérabilités est de partir des valeurs métier et des attaquants plausibles, plutôt que du catalogue technique. La question n'est pas « quelles failles ai-je ? » mais « qui aurait intérêt à m'attaquer, pour obtenir quoi, et par quel chemin ? ».