CHAPITRE 03 : Gestion des Risques et Analyse de Menaces | Master 1 CBS
CHAPITRE 03 : GESTION DES RISQUES ET ANALYSE DE MENACES
Objectifs : Maitriser les méthodologies EBIOS RM, ISO 27005 et FAIR ; conduire une appréciation
complète et élaborer un plan de traitement adapte
3.1 Fondements de la Gestion des Risques
3.1.1 Vocabulaire fondamental
Avant de déployer un contrôle, de rédiger une politique ou de répondre a un incident, le
RSSI doit s'appuyer sur un référentiel conceptuel commun. Ces quatre notions constituent la
grammaire universelle de la gestion des risques en sécurité de l'information.
Concept Définition opérationnelle
ACTIF Tout élément ayant de la valeur pour l'organisation : données clients, propriété
intellectuelle, infrastructure IT, réputation, continuité des services. Point de
départ de toute analyse EBIOS RM.
MENACE Evènement potentiel d'origine intentionnelle ou accidentelle susceptible de porter
atteinte à la confidentialité, l'intégrité ou la disponibilité d'un actif.
VULNERABILITE Faiblesse d'un actif ou d'un contrôle exploitable par une menace : mauvaise
configuration, patch manquant (ex. EternalBlue/WannaCry CVE-2017-0144),
processus défaillant.
RISQUE Combinaison de la probabilité qu'une menace exploite une vulnérabilité et de
l'impact résultant. Quantifiable et pilotable, mais jamais nul.
Formule fondamentale
Risque = Probabilité x Impact | ALE = ARO x SLE |
ROI Sécurité = (ALE avant - ALE après) - Cout du contrôle
Point d'examen : Erreur fréquente
Confondre menace et vulnérabilité. Un port 443 ouvert est une configuration, ce n'est pas une
M. OLE SO’ONO Georges Léa 1
CHAPITRE 03 : Gestion des Risques et Analyse de Menaces | Master 1 CBS
vulnérabilité en soi. C'est l'absence de contrôle d'authentification qui en constitue une. La rigueur
terminologique est systématiquement évaluée.
Principaux vecteurs d'attaque
Vecteur Mécanisme Exemples réels Critères
DIC
Phishing / Spear Usurpation d'identité par Campagnes APT28, BEC fraud, C, I
phishing courriel pour voler des attaques RSA Security 2011
identifiants ou exécuter un
payload malveillant
Ransomware Chiffrement asymétrique des WannaCry, NotPetya, LockBit 3.0 D, I
données contre rançon en
cryptomonnaie non traçable
Attaque DDoS Saturation de bande passante ou Attaque Dyn 2016 (1.2 Tbps), D
de ressources applicatives via Cloudflare 2023
botnet
Supply Chain Compromission d'un SolarWinds 2020, 3CX 2023, XZ C, I, D
Attack fournisseur logiciel tiers pour Utils 2024
atteindre les clients en aval
Exploitation 0- Utilisation d'une faille non Log4Shell CVE-2021-44228, C, I, D
day corrigée, sans signature ProxyLogon 2021
AV/EDR connue
Ingénierie Manipulation psychologique Fraude au president, vishing C, I
sociale pour contourner les contrôles bancaire, pretexting
techniques sans exploit
3.1.2 Les quatre options de traitement des risques
Face à un risque identifie et évalué, l'organisation ne dispose que de quatre options de
traitement. Le choix est toujours une décision de management, pas une décision purement
technique.
M. OLE SO’ONO Georges Léa 2
CHAPITRE 03 : Gestion des Risques et Analyse de Menaces | Master 1 CBS
REDUCTION Déployer des contrôles pour réduire la probabilité ou l'impact du risque.
(Mitigation) Mesures techniques : MFA, pare-feux NGFW, chiffrement AES-256,
Option la plus EDR/XDR, IPS (Snort/Suricata). Mesures organisationnelles : politiques
fréquente de sécurité, procédures de gestion des incidents, formations obligatoires.
Mesures physiques : contrôles d'accès, videoprotection.
TRANSFERT Déléguer la charge financière via assurance cyber (AXA XL, Beazley,
Partage du risque Chubb , marche en forte croissance en Afrique) ou via clauses
financier contractuelles : SLA avec pénalités, externalisation de la responsabilité a
un fournisseur cloud (modèle de responsabilité partagée AWS/Azure).
EVITEMENT Supprimer l'activité ou le système générateur du risque. Justifiée si le cout
Option radicale de mitigation dépassé la valeur du bénéfice attendu. Exemple :
abandonner une application legacy non patchable plutôt que de la
maintenir sous perfusion de compensating controls.
ACCEPTATION Reconnaitre formellement l'existence d'un risque et décider de ne pas agir
Risque documente davantage. DOIT être explicite, documentée et portée par un propriétaire
de risque identifie. Un risque accepte sans trace écrite = non-conformité
ISO 27001 systématiquement relevée en audit.
3.2 Méthodologies d'Analyse de Risques
3.2.1 EBIOS Risk Manager : la méthode francophone de référence
Publiée par l'ANSSI en 2018, EBIOS RM se distingue de ses concurrentes (MEHARI,
OCTAVE, CORAS) par son orientation résolument centrée sur les scenarios d'attaquants. Là ou
ISO 27005 raisonne sur des actifs et des évènements génériques, EBIOS RM part des sources de
risques acteurs, motivations, capacités pour construire des scenarios vraisemblables directement
actionnables par les SOC.
Accès libre
EBIOS RM, son guide complet, ses outils et ses études de cas sont téléchargeables gratuitement
sur [Link]. Pour les praticiens africains, c'est un avantage décisif par rapport aux méthodes
sous licence. La méthode est reconnue par l'ANSSI et alignée avec ISO 27001/27005.
M. OLE SO’ONO Georges Léa 3
CHAPITRE 03 : Gestion des Risques et Analyse de Menaces | Master 1 CBS
Atelier Intitule Livrable attendu Acteurs impliques
A1 Cadrage et socle de Périmètre SMSI, valeurs RSSI, DG, responsables
sécurité métier, évaluation DIC (1-4), métiers
conformité référentiels (LPM,
RGPD, directive NIS2)
A2 Sources de risques Cartographie des acteurs RSSI, CTI analyst, veille
hostiles, motivations, secteur
capacités estimées, niveaux
d'exposition
A3 Scenarios stratégiques Scenarios de haut niveau RSSI, direction métier, risk
(objectifs attaquant), manager
évaluation Gravite x
Vraisemblance (matrice 4x4)
A4 Scenarios opérationnels Chemins d'attaque techniques RSSI, SOC L3, pentesters
détaillés, mapping MITRE
ATT&CK, exploitation de
CVE specifiques
A5 Traitement du risque Plan de traitement priorise, RSSI, DG, COMEX, DSI
risques résiduels acceptes,
reporting dirigeants, feuille
de route SMSI
Concept clé : Ecosystème et Supply Chain
EBIOS RM introduit la notion d'écosystème : l'analyse ne se limite pas au SI interne mais intègre
la chaine de valeur (fournisseurs cloud, éditeurs logiciels, intégrateurs, partenaires). L'attaque
SolarWinds (2020) en est l'illustration parfaite : 18 000 organisations compromises via une mise
à jour légitime du logiciel Orion. Dans le contexte camerounais, cela concerne directement les
integrations Mobile Money (Orange, MTN), les ESB bancaires et les fournisseurs d'hébergement
M. OLE SO’ONO Georges Léa 4
CHAPITRE 03 : Gestion des Risques et Analyse de Menaces | Master 1 CBS
cloud.
3.2.2 ISO 27005:2022 et quantification FAIR
La norme ISO/CEI 27005:2022 fournit le cadre processuel de gestion des risques en support
d'ISO 27001. Ses 7 étapes forment une boucle d'amélioration continue. Elle est volontairement
agnostique vis-à-vis de la méthode : EBIOS RM, MEHARI ou tout autre outil peuvent s'y
conformer.
ISO 27005 : Approche qualitative FAIR : Quantification monétaire
Evaluation des risques sur des échelles Factor Analysis of Information Risk décompose le
ordinales (1-4 ou 1-5). Rapide, risque en facteurs mesurables et produit une
compréhensible par les non-techniciens, distribution de perte annuelle (ALE) en valeur
adaptée aux PME et aux premières monétaire.
démarches SMSI. Permet de comparer directement le cout d'un
Limite : difficulté à prioriser les contrôle avec la réduction de risque qu'il génère ;
investissements sécurité face à la Direction argument décisif en COMEX et face aux
Financière sans traduction monétaire. assureurs.
3.3 Cyber Threat Intelligence et MITRE ATT&CK
3.3.1 La CTI : du renseignement sur les menaces à la décision
La Cyber Threat Intelligence (CTI) n'est pas un flux d'IoC bruts entasses dans un SIEM.
C'est un processus de production de renseignement actionnable, structure en trois niveaux qui
correspondent à trois audiences et trois temporalités distinctes.
Niveau Audience Contenu et usage Outils / Plateformes
STRATEGIQUE RSSI Paysage global des Recorded Future,
& menaces, tendances CrowdStrike Intelligence,
COMEX sectorielles, rapports ANSSI/CERT-
géopolitique cyber. FR
Horizon 6-18 mois.
Alimente les décisions
M. OLE SO’ONO Georges Léa 5
CHAPITRE 03 : Gestion des Risques et Analyse de Menaces | Master 1 CBS
d'investissement et la
politique de sécurité.
OPERATIONNELLE SOC / CERT Campagnes d'attaque en OpenCTI (ANSSI), MISP
cours, malwares actifs, public, bulletins CERT-
bulletins CERT. FR
Horizon semaines/mois.
Oriente les règles de
détection et la gestion
des incidents.
TACTIQUE Analystes & IoC precis (hashes, IPs, MISP, OTX AlienVault,
ingénieurs domaines C2) VirusTotal, AbuseIPDB
intégrables dans SIEM,
EDR, pare-feux.
Horizon heures/jours.
Alimente AlienVault
OSSIM, Snort, Suricata
en temps réel.
Contexte africain
Les flux CTI publics MISP, OpenCTI et OTX AlienVault permettent d'anticiper des menaces 2 à
6 semaines avant qu'elles ne frappent le continent. Les groupes APT41 et Lazarus Group
documentes dans ATT&CK ont des opérations actives en Afrique subsaharienne notamment
dans le secteur financier et les telecoms.
3.3.2 MITRE ATT&CK : Cartographie des TTP adversariaux
MITRE ATT&CK est une base de connaissances internationale, librement accessible, qui
repertorie 14 tactiques et plus de 200 techniques utilisées par des attaquants réels lors d'intrusions
documentées. Chaque technique inclut des exemples de groupes APT, des procédures de détection
et des mitigations recommandées.
M. OLE SO’ONO Georges Léa 6
CHAPITRE 03 : Gestion des Risques et Analyse de Menaces | Master 1 CBS
Tactique Exemples de techniques Groupes Priorité RSSI africain
ATT&CK documentes
Reconnaissance T1595 Active Scanning, APT28/Fancy Bear, Modérée
T1598 Phishing for Lazarus Group
Information
Initial Access T1566 Phishing, T1190 APT41, FIN7, CRITIQUE
Exploit Public-Facing App, Scattered Spider
T1133 External Remote
Services
Credential T1003 OS Credential APT28, Lazarus, CRITIQUE
Access Dumping, T1557 LAPSUS$
Adversary-in-the-Middle,
T1110 Brute Force
Lateral T1021 Remote Services, APT41, Sandworm, Haute
Movement T1550 Pass-the-Hash, BlackCat
T1563 Remote Service
Session Hijacking
Exfiltration T1041 Exfil over C2, T1048 APT41, APT10, Haute
Exfil over Alt Protocol, UNC3524
T1567 Exfil to Cloud
Impact T1486 Data Encrypted for LockBit 3.0, CRITIQUE
Impact (ransomware), BlackCat/ALPHV,
T1485 Data Destruction Cl0p
ATT&CK Navigator : Outil pratique
L'ATT&CK Navigator permet de visualiser graphiquement la couverture défensive de
l'organisation. En superposant les règles de détection SIEM sur la matrice, le RSSI identifie
instantanément les angles morts et justifie ses demandes budgétaires auprès du management avec
une visualisation compréhensible par les non-techniciens.
M. OLE SO’ONO Georges Léa 7
CHAPITRE 03 : Gestion des Risques et Analyse de Menaces | Master 1 CBS
TP N°2 : Analyse de Risques EBIOS RM sur un SI Bancaire Camerounais
Duree : x | Travail en binome recommande | Livrable : rapport EBIOS RM structure
Contexte opérationnel
MicroCredit Plus est une institution de microfinance présente dans 5 villes du Cameroun
(Yaoundé, Douala, Bafoussam, Garoua, Maroua). Elle gère 200 000 dossiers clients, s'appuie sur
le logiciel MAMBU hébergé sur AWS Paris (region eu-west-3), et dispose d'intégrations temps
réel avec Orange Money et MTN Mobile Money via API REST avec authentification OAuth2.
L'infrastructure réseau repose sur un VPN site-a-site IPSec entre les agences et le cloud. Le RSSI
dispose d'un budget annuel sécurité de 15M XAF.
Travaux demandés
Cadrage et socle de sécurité
1. Définissez le périmètre du SMSI.
2. Identifiez les 5 valeurs métiers principales.
A1
3. Evaluez pour chacune les critères DIC (Disponibilité, Intégrité, Confidentialité)
sur une échelle de 1 à 4 en justifiant chaque note. Identifiez les référentiels
applicables (RGPD, COBAC, NIS2...).
Sources de risques
1. Identifiez au moins 6 sources de risques (internes et externes).
A2
2. Pour chacune : type d'acteur, motivation principale, capacités estimées (échelle 1-
4), niveau d'exposition de l'organisation (échelle 1-4).
Scenarios stratégiques
1. Construisez 3 scenarios de risque stratégiques complets.
A3 2. Evaluez Gravite et Vraisemblance sur une échelle de 1 à 4. Positionnez-les sur la
matrice 4x4 et justifiez les notes attribuées en vous appuyant sur les sources de
risques identifiées à l'atelier 2.
A4 Cartographie des risques
M. OLE SO’ONO Georges Léa 8
CHAPITRE 03 : Gestion des Risques et Analyse de Menaces | Master 1 CBS
1. Positionnez vos 3 scenarios sur la matrice Vraisemblance x Gravite (4x4).
2. Délimitez clairement les zones d'acceptation (vert), de surveillance (jaune/orange)
et de traitement obligatoire (rouge).
3. Calculez le score de risque pour chaque scenario.
Plan de traitement
1. Pour le scenario le plus critique, proposez un plan complet avec : mesures
A5 techniques et organisationnelles, responsables nommes, délais, couts estimes et
critères de succès mesurables.
2. Evaluez le risque résiduel après traitement.
M. OLE SO’ONO Georges Léa 9