0% ont trouvé ce document utile (0 vote)
5 vues9 pages

Admin Rss Seance 2

Ce chapitre traite de la gestion des risques et de l'analyse des menaces en sécurité de l'information, en se concentrant sur les méthodologies EBIOS RM, ISO 27005 et FAIR. Il définit des concepts clés tels que les actifs, les menaces, les vulnérabilités et les risques, tout en présentant des vecteurs d'attaque courants et les options de traitement des risques. Enfin, il aborde l'importance de la Cyber Threat Intelligence et de la cartographie des techniques d'attaque via MITRE ATT&CK.

Transféré par

abbaboukarhamza342
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
5 vues9 pages

Admin Rss Seance 2

Ce chapitre traite de la gestion des risques et de l'analyse des menaces en sécurité de l'information, en se concentrant sur les méthodologies EBIOS RM, ISO 27005 et FAIR. Il définit des concepts clés tels que les actifs, les menaces, les vulnérabilités et les risques, tout en présentant des vecteurs d'attaque courants et les options de traitement des risques. Enfin, il aborde l'importance de la Cyber Threat Intelligence et de la cartographie des techniques d'attaque via MITRE ATT&CK.

Transféré par

abbaboukarhamza342
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

CHAPITRE 03 : Gestion des Risques et Analyse de Menaces | Master 1 CBS

CHAPITRE 03 : GESTION DES RISQUES ET ANALYSE DE MENACES

Objectifs : Maitriser les méthodologies EBIOS RM, ISO 27005 et FAIR ; conduire une appréciation
complète et élaborer un plan de traitement adapte

3.1 Fondements de la Gestion des Risques

3.1.1 Vocabulaire fondamental

Avant de déployer un contrôle, de rédiger une politique ou de répondre a un incident, le


RSSI doit s'appuyer sur un référentiel conceptuel commun. Ces quatre notions constituent la
grammaire universelle de la gestion des risques en sécurité de l'information.

Concept Définition opérationnelle

ACTIF Tout élément ayant de la valeur pour l'organisation : données clients, propriété
intellectuelle, infrastructure IT, réputation, continuité des services. Point de
départ de toute analyse EBIOS RM.

MENACE Evènement potentiel d'origine intentionnelle ou accidentelle susceptible de porter


atteinte à la confidentialité, l'intégrité ou la disponibilité d'un actif.

VULNERABILITE Faiblesse d'un actif ou d'un contrôle exploitable par une menace : mauvaise
configuration, patch manquant (ex. EternalBlue/WannaCry CVE-2017-0144),
processus défaillant.

RISQUE Combinaison de la probabilité qu'une menace exploite une vulnérabilité et de


l'impact résultant. Quantifiable et pilotable, mais jamais nul.

Formule fondamentale
Risque = Probabilité x Impact | ALE = ARO x SLE |
ROI Sécurité = (ALE avant - ALE après) - Cout du contrôle

Point d'examen : Erreur fréquente


Confondre menace et vulnérabilité. Un port 443 ouvert est une configuration, ce n'est pas une

M. OLE SO’ONO Georges Léa 1


CHAPITRE 03 : Gestion des Risques et Analyse de Menaces | Master 1 CBS

vulnérabilité en soi. C'est l'absence de contrôle d'authentification qui en constitue une. La rigueur
terminologique est systématiquement évaluée.

Principaux vecteurs d'attaque

Vecteur Mécanisme Exemples réels Critères


DIC

Phishing / Spear Usurpation d'identité par Campagnes APT28, BEC fraud, C, I


phishing courriel pour voler des attaques RSA Security 2011
identifiants ou exécuter un
payload malveillant

Ransomware Chiffrement asymétrique des WannaCry, NotPetya, LockBit 3.0 D, I


données contre rançon en
cryptomonnaie non traçable

Attaque DDoS Saturation de bande passante ou Attaque Dyn 2016 (1.2 Tbps), D
de ressources applicatives via Cloudflare 2023
botnet

Supply Chain Compromission d'un SolarWinds 2020, 3CX 2023, XZ C, I, D


Attack fournisseur logiciel tiers pour Utils 2024
atteindre les clients en aval

Exploitation 0- Utilisation d'une faille non Log4Shell CVE-2021-44228, C, I, D


day corrigée, sans signature ProxyLogon 2021
AV/EDR connue

Ingénierie Manipulation psychologique Fraude au president, vishing C, I


sociale pour contourner les contrôles bancaire, pretexting
techniques sans exploit

3.1.2 Les quatre options de traitement des risques

Face à un risque identifie et évalué, l'organisation ne dispose que de quatre options de


traitement. Le choix est toujours une décision de management, pas une décision purement
technique.

M. OLE SO’ONO Georges Léa 2


CHAPITRE 03 : Gestion des Risques et Analyse de Menaces | Master 1 CBS

REDUCTION Déployer des contrôles pour réduire la probabilité ou l'impact du risque.


(Mitigation) Mesures techniques : MFA, pare-feux NGFW, chiffrement AES-256,
Option la plus EDR/XDR, IPS (Snort/Suricata). Mesures organisationnelles : politiques
fréquente de sécurité, procédures de gestion des incidents, formations obligatoires.
Mesures physiques : contrôles d'accès, videoprotection.

TRANSFERT Déléguer la charge financière via assurance cyber (AXA XL, Beazley,
Partage du risque Chubb , marche en forte croissance en Afrique) ou via clauses
financier contractuelles : SLA avec pénalités, externalisation de la responsabilité a
un fournisseur cloud (modèle de responsabilité partagée AWS/Azure).

EVITEMENT Supprimer l'activité ou le système générateur du risque. Justifiée si le cout


Option radicale de mitigation dépassé la valeur du bénéfice attendu. Exemple :
abandonner une application legacy non patchable plutôt que de la
maintenir sous perfusion de compensating controls.

ACCEPTATION Reconnaitre formellement l'existence d'un risque et décider de ne pas agir


Risque documente davantage. DOIT être explicite, documentée et portée par un propriétaire
de risque identifie. Un risque accepte sans trace écrite = non-conformité
ISO 27001 systématiquement relevée en audit.

3.2 Méthodologies d'Analyse de Risques

3.2.1 EBIOS Risk Manager : la méthode francophone de référence

Publiée par l'ANSSI en 2018, EBIOS RM se distingue de ses concurrentes (MEHARI,


OCTAVE, CORAS) par son orientation résolument centrée sur les scenarios d'attaquants. Là ou
ISO 27005 raisonne sur des actifs et des évènements génériques, EBIOS RM part des sources de
risques acteurs, motivations, capacités pour construire des scenarios vraisemblables directement
actionnables par les SOC.

Accès libre
EBIOS RM, son guide complet, ses outils et ses études de cas sont téléchargeables gratuitement
sur [Link]. Pour les praticiens africains, c'est un avantage décisif par rapport aux méthodes
sous licence. La méthode est reconnue par l'ANSSI et alignée avec ISO 27001/27005.

M. OLE SO’ONO Georges Léa 3


CHAPITRE 03 : Gestion des Risques et Analyse de Menaces | Master 1 CBS

Atelier Intitule Livrable attendu Acteurs impliques

A1 Cadrage et socle de Périmètre SMSI, valeurs RSSI, DG, responsables


sécurité métier, évaluation DIC (1-4), métiers
conformité référentiels (LPM,
RGPD, directive NIS2)

A2 Sources de risques Cartographie des acteurs RSSI, CTI analyst, veille


hostiles, motivations, secteur
capacités estimées, niveaux
d'exposition

A3 Scenarios stratégiques Scenarios de haut niveau RSSI, direction métier, risk


(objectifs attaquant), manager
évaluation Gravite x
Vraisemblance (matrice 4x4)

A4 Scenarios opérationnels Chemins d'attaque techniques RSSI, SOC L3, pentesters


détaillés, mapping MITRE
ATT&CK, exploitation de
CVE specifiques

A5 Traitement du risque Plan de traitement priorise, RSSI, DG, COMEX, DSI


risques résiduels acceptes,
reporting dirigeants, feuille
de route SMSI

Concept clé : Ecosystème et Supply Chain


EBIOS RM introduit la notion d'écosystème : l'analyse ne se limite pas au SI interne mais intègre
la chaine de valeur (fournisseurs cloud, éditeurs logiciels, intégrateurs, partenaires). L'attaque
SolarWinds (2020) en est l'illustration parfaite : 18 000 organisations compromises via une mise
à jour légitime du logiciel Orion. Dans le contexte camerounais, cela concerne directement les
integrations Mobile Money (Orange, MTN), les ESB bancaires et les fournisseurs d'hébergement

M. OLE SO’ONO Georges Léa 4


CHAPITRE 03 : Gestion des Risques et Analyse de Menaces | Master 1 CBS

cloud.

3.2.2 ISO 27005:2022 et quantification FAIR

La norme ISO/CEI 27005:2022 fournit le cadre processuel de gestion des risques en support
d'ISO 27001. Ses 7 étapes forment une boucle d'amélioration continue. Elle est volontairement
agnostique vis-à-vis de la méthode : EBIOS RM, MEHARI ou tout autre outil peuvent s'y
conformer.

ISO 27005 : Approche qualitative FAIR : Quantification monétaire

Evaluation des risques sur des échelles Factor Analysis of Information Risk décompose le
ordinales (1-4 ou 1-5). Rapide, risque en facteurs mesurables et produit une
compréhensible par les non-techniciens, distribution de perte annuelle (ALE) en valeur
adaptée aux PME et aux premières monétaire.
démarches SMSI. Permet de comparer directement le cout d'un
Limite : difficulté à prioriser les contrôle avec la réduction de risque qu'il génère ;
investissements sécurité face à la Direction argument décisif en COMEX et face aux
Financière sans traduction monétaire. assureurs.

3.3 Cyber Threat Intelligence et MITRE ATT&CK

3.3.1 La CTI : du renseignement sur les menaces à la décision

La Cyber Threat Intelligence (CTI) n'est pas un flux d'IoC bruts entasses dans un SIEM.
C'est un processus de production de renseignement actionnable, structure en trois niveaux qui
correspondent à trois audiences et trois temporalités distinctes.

Niveau Audience Contenu et usage Outils / Plateformes

STRATEGIQUE RSSI Paysage global des Recorded Future,


& menaces, tendances CrowdStrike Intelligence,

COMEX sectorielles, rapports ANSSI/CERT-


géopolitique cyber. FR
Horizon 6-18 mois.
Alimente les décisions

M. OLE SO’ONO Georges Léa 5


CHAPITRE 03 : Gestion des Risques et Analyse de Menaces | Master 1 CBS

d'investissement et la
politique de sécurité.

OPERATIONNELLE SOC / CERT Campagnes d'attaque en OpenCTI (ANSSI), MISP


cours, malwares actifs, public, bulletins CERT-
bulletins CERT. FR
Horizon semaines/mois.
Oriente les règles de
détection et la gestion
des incidents.

TACTIQUE Analystes & IoC precis (hashes, IPs, MISP, OTX AlienVault,
ingénieurs domaines C2) VirusTotal, AbuseIPDB
intégrables dans SIEM,
EDR, pare-feux.
Horizon heures/jours.
Alimente AlienVault
OSSIM, Snort, Suricata
en temps réel.

Contexte africain
Les flux CTI publics MISP, OpenCTI et OTX AlienVault permettent d'anticiper des menaces 2 à
6 semaines avant qu'elles ne frappent le continent. Les groupes APT41 et Lazarus Group
documentes dans ATT&CK ont des opérations actives en Afrique subsaharienne notamment
dans le secteur financier et les telecoms.

3.3.2 MITRE ATT&CK : Cartographie des TTP adversariaux

MITRE ATT&CK est une base de connaissances internationale, librement accessible, qui
repertorie 14 tactiques et plus de 200 techniques utilisées par des attaquants réels lors d'intrusions
documentées. Chaque technique inclut des exemples de groupes APT, des procédures de détection
et des mitigations recommandées.

M. OLE SO’ONO Georges Léa 6


CHAPITRE 03 : Gestion des Risques et Analyse de Menaces | Master 1 CBS

Tactique Exemples de techniques Groupes Priorité RSSI africain


ATT&CK documentes

Reconnaissance T1595 Active Scanning, APT28/Fancy Bear, Modérée


T1598 Phishing for Lazarus Group
Information

Initial Access T1566 Phishing, T1190 APT41, FIN7, CRITIQUE


Exploit Public-Facing App, Scattered Spider
T1133 External Remote
Services

Credential T1003 OS Credential APT28, Lazarus, CRITIQUE


Access Dumping, T1557 LAPSUS$
Adversary-in-the-Middle,
T1110 Brute Force

Lateral T1021 Remote Services, APT41, Sandworm, Haute


Movement T1550 Pass-the-Hash, BlackCat
T1563 Remote Service
Session Hijacking

Exfiltration T1041 Exfil over C2, T1048 APT41, APT10, Haute


Exfil over Alt Protocol, UNC3524
T1567 Exfil to Cloud

Impact T1486 Data Encrypted for LockBit 3.0, CRITIQUE


Impact (ransomware), BlackCat/ALPHV,
T1485 Data Destruction Cl0p

ATT&CK Navigator : Outil pratique


L'ATT&CK Navigator permet de visualiser graphiquement la couverture défensive de
l'organisation. En superposant les règles de détection SIEM sur la matrice, le RSSI identifie
instantanément les angles morts et justifie ses demandes budgétaires auprès du management avec
une visualisation compréhensible par les non-techniciens.

M. OLE SO’ONO Georges Léa 7


CHAPITRE 03 : Gestion des Risques et Analyse de Menaces | Master 1 CBS

TP N°2 : Analyse de Risques EBIOS RM sur un SI Bancaire Camerounais

Duree : x | Travail en binome recommande | Livrable : rapport EBIOS RM structure

Contexte opérationnel
MicroCredit Plus est une institution de microfinance présente dans 5 villes du Cameroun
(Yaoundé, Douala, Bafoussam, Garoua, Maroua). Elle gère 200 000 dossiers clients, s'appuie sur
le logiciel MAMBU hébergé sur AWS Paris (region eu-west-3), et dispose d'intégrations temps
réel avec Orange Money et MTN Mobile Money via API REST avec authentification OAuth2.
L'infrastructure réseau repose sur un VPN site-a-site IPSec entre les agences et le cloud. Le RSSI
dispose d'un budget annuel sécurité de 15M XAF.

Travaux demandés

Cadrage et socle de sécurité


1. Définissez le périmètre du SMSI.
2. Identifiez les 5 valeurs métiers principales.
A1
3. Evaluez pour chacune les critères DIC (Disponibilité, Intégrité, Confidentialité)
sur une échelle de 1 à 4 en justifiant chaque note. Identifiez les référentiels
applicables (RGPD, COBAC, NIS2...).

Sources de risques
1. Identifiez au moins 6 sources de risques (internes et externes).
A2
2. Pour chacune : type d'acteur, motivation principale, capacités estimées (échelle 1-
4), niveau d'exposition de l'organisation (échelle 1-4).

Scenarios stratégiques
1. Construisez 3 scenarios de risque stratégiques complets.
A3 2. Evaluez Gravite et Vraisemblance sur une échelle de 1 à 4. Positionnez-les sur la
matrice 4x4 et justifiez les notes attribuées en vous appuyant sur les sources de
risques identifiées à l'atelier 2.

A4 Cartographie des risques

M. OLE SO’ONO Georges Léa 8


CHAPITRE 03 : Gestion des Risques et Analyse de Menaces | Master 1 CBS

1. Positionnez vos 3 scenarios sur la matrice Vraisemblance x Gravite (4x4).


2. Délimitez clairement les zones d'acceptation (vert), de surveillance (jaune/orange)
et de traitement obligatoire (rouge).
3. Calculez le score de risque pour chaque scenario.

Plan de traitement
1. Pour le scenario le plus critique, proposez un plan complet avec : mesures
A5 techniques et organisationnelles, responsables nommes, délais, couts estimes et
critères de succès mesurables.
2. Evaluez le risque résiduel après traitement.

M. OLE SO’ONO Georges Léa 9

Vous aimerez peut-être aussi