Table des matières
TABLE DES MATIERES ............................................................................................................................................. 2
INTRODUCTION ..................................................................................................................................................... 3
LA METHODE EBIOS RM ......................................................................................................................................... 5
DETAILS DES RISQUES ............................................................................................................................................ 7
RISQUE – 01 .................................................................................................................................................................7
RISQUE – 02 .................................................................................................................................................................8
RISQUE – 03 .................................................................................................................................................................9
RISQUE – 04 ...............................................................................................................................................................10
RISQUE – 05 ...............................................................................................................................................................11
RISQUE – 06 ...............................................................................................................................................................12
RISQUE – 07 ...............................................................................................................................................................13
RISQUE – 08 ...............................................................................................................................................................14
RISQUE – 09 ...............................................................................................................................................................15
RISQUE – 10 ...............................................................................................................................................................16
CONCLUSION ....................................................................................................................................................... 17
ANALYSE DES RISQUES - 2
Introduction
« InnovArt » est un cabinet de design de produits, elle réalise des plans de conception de
produits et des maquettes virtuelles pour ses clients. La société est composée d'une direction
générale, d'un service commercial qui communique avec les clients, d'un bureau d'étude qui
rédige les documents techniques, d'un service de comptabilité qui s'occupe de la facturation et
des finances et d'un service informatique qui administre le système informatique.
Le service informatique qu’on va analyser est composé d’un réseau wifi et d’un réseau
Ethernet.
Le bureau d'étude possède 10 ordinateurs fixes et utilise un logiciel professionnel de
conception par informatique, le service commercial possède 3 ordinateurs portables et le
service comptabilité 1 ordinateur fixe.
Le service informatique possède un serveur connecté au réseau sur lequel sont stockés les
fichiers partagés entre les employés avec un dossier par service.
Chaque employé utilise un compte administrateur sur son ordinateur et un mot de passe wifi
est partagé par tous les employés.
Le service informatique effectue une sauvegarde du serveur une fois par semaine sur une clé
USB stockée dans un coffre sécurisé à côté du serveur. Le site internet et le serveur email
sont hébergés chez un prestataire externe.
ANALYSE DES RISQUES - 3
ANALYSE DES RISQUES - 4
La méthode EBIOS RM
Pour réaliser cette analyse, la méthode EBIOS RM a été utilisé avec le logiciel « Arimes »,
labellisé par l’ANSSI. EBIOS RM est la méthode d’appréciation et de traitement des risques
numériques publiée par l’Agence nationale de la sécurité et des systèmes d’information (ANSSI)
avec le soutien du Club EBIOS.
Elle propose une boite à outils adaptable, dont l’utilisation varie selon l’objectif du projet et est
compatible avec les référentiels normatifs en vigueur, en matière de gestion des risques
comme en matière de sécurité du numérique. EBIOS RM permet d’apprécier les risques
numériques et d’identifier les mesures de sécurité à mettre en œuvre pour les maitriser. Elle
permet aussi de valider le niveau de risque acceptable et de s’inscrire à plus long terme dans
une démarche d’amélioration continue. Enfin, cette méthode permet de faire émerger les
ressources et arguments utiles à la communication et à la prise de décision au sein de
l’organisation et vis-à-vis de ses partenaires.
EBIOS RM est une méthode qui se déroule sur 5 ateliers :
• ATELIER 1
o CADRAGE ET SOCLE DE SÉCURITÉ
ANALYSE DES RISQUES - 5
• ATELIER 2
o SOURCES DE RISQUE
• ATELIER 3
o SCÉNARIOS STRATÉGIQUES
• ATELIER 4
o SCÉNARIOS OPÉRATIONNELS
• ATELIER 5
o TRAITEMENT DU RISQUE
Ces ateliers ont été mené avec la participation des métiers, du DSI et de la direction. Ce
document a pour but de résumer les risques trouvés suite à l’analyse des risques effectués au
sein de la société « InnovArt ».
Vous trouverez l’analyse complète réalisées avec l’outil « Arimes » dans l’annexe A de ce
document.
ANALYSE DES RISQUES - 6
Détails des risques
Voici le résumé des 10 risques trouvé classé en ordre de gravite, vous trouverez dans l’annexe A, que je
joins à ce fichier, le détail des échelles et métriques utilisés que vous pouvez utiliser pour vous y référer.
Risque – 01
Risque Sabotage du réseau interne
Un attaquant utilise les codes d’accès
WiFi commune pour avoir accès au
Scénario réseau interne et utiliser divers outils
opérationnelle comme « nmap » pour scanner le réseau
et d’autres outils pour le saboter en le
rendant, par exemple, indisponible.
Impact Impact sur la gouvernance et la mission
Probabilité Très élevée
Difficulté Faible
Vraisemblance Quasi-certain
Gravité Grave
ANALYSE DES RISQUES - 7
Risque – 02
Risque Vol des données partagés
Un attaquant créé un canal infiltration
lors du téléchargement d’un employé
Scénario d’une application malveillante et de son
opérationnelle exécution en mode administrateur et
l’utilise pour accéder au serveur de
partage et voler ses fichiers.
Impact Impact financier et juridique
Probabilité Significative
Difficulté Modérée
Vraisemblance Vraisemblable
Gravité Modérée
ANALYSE DES RISQUES - 8
Risque – 03
Risque Altération des plans de conception
Un attaquant créé un canal infiltration
lors du téléchargement d’un employé
Scénario d’une application malveillante et de son
opérationnelle exécution en mode administrateur et
l’utilise pour altérer les plans de
conception.
Impact Impact sur l’image et la confiance
Probabilité Significative
Difficulté Modérée
Vraisemblance Vraisemblable
Gravité Modérée
ANALYSE DES RISQUES - 9
Risque – 04
Perte ou destruction des maquettes
Risque
virtuelles
Un attaquant créé un canal infiltration
lors du téléchargement d’un employé
Scénario d’une application malveillante et de son
opérationnelle exécution en mode administrateur. Il
procède ensuite à la suppression des
maquettes virtuelles.
Impact financier, sur l’image et la
Impact
confiance
Probabilité Significative
Difficulté Elevée
Vraisemblance Vraisemblable
Gravité Modérée
ANALYSE DES RISQUES - 10
Risque – 05
Risque Fuite des maquettes virtuelles
Un attaquant créé un canal infiltration
lors du téléchargement d’un employé
Scénario d’une application malveillante et de son
opérationnelle exécution en mode administrateur et
l’utilise pour récupérer les plans de
conception.
Impact financier, sur l’image et la
Impact
confiance
Probabilité Très élevée
Difficulté Très élevée
Vraisemblance Vraisemblable
Gravité Modérée
ANALYSE DES RISQUES - 11
Risque – 06
Risque Altération des fichiers de partage
Un attaquant créé un canal infiltration
lors du téléchargement d’un employé
Scénario d’une application malveillante et de son
opérationnelle exécution en mode administrateur et
l’utilise pour accéder au serveur de
partage et y altérer ses fichiers.
Impact sur l’image et la confiance,
Impact
juridique et sur la mission
Probabilité Significative
Difficulté Modérée
Vraisemblance Vraisemblable
Gravité Modérée
ANALYSE DES RISQUES - 12
Risque – 07
Perte ou destruction des plans de
Risque
conception
Un attaquant créé un canal d’infiltration
lors du téléchargement d’un employé
Scénario d’une application malveillante et de son
opérationnelle exécution en mode administrateur. Il
procède ensuite à la suppression des
plans de conception.
Impact financier, sur l’image et la
Impact
confiance
Probabilité Significative
Difficulté Elevée
Vraisemblance Vraisemblable
Gravité Modérée
ANALYSE DES RISQUES - 13
Risque – 08
Risque Altération des maquettes virtuelles
Un attaquant créé un canal infiltration
lors du téléchargement d’un employé
Scénario d’une application malveillante et de son
opérationnelle exécution en mode administrateur et
l’utilise pour altérer les plans de
conception.
Impact sur l’image et la confiance, et sur
Impact
la mission et services
Probabilité Significative
Difficulté Modérée
Vraisemblance Vraisemblable
Gravité Modérée
ANALYSE DES RISQUES - 14
Risque – 09
Risque Vol des données
Un attaquant créé un canal d’exfiltration
passant par le SI du prestataire
Scénario
informatique, cela lui donnerait accès au
opérationnelle
réseau et aux données interne, ce qui lui
permettra de voler ces données.
Impact Impact financier et juridique
Probabilité Faible
Difficulté Très élevée
Vraisemblance Peu vraisemblable
Gravité Faible
ANALYSE DES RISQUES - 15
Risque – 10
Risque Interruption du serveur de partage
Un attaquant arriver à accéder
Scénario physiquement à la salle serveur et arrive
opérationnelle ainsi à modifier une touche qui rend le
serveur de partage indisponible.
Impact financier, sur la missions et
Impact
services et sur le coût de développement
Probabilité Faible
Difficulté Elevée
Vraisemblance Peu vraisemblable
Gravité Faible
ANALYSE DES RISQUES - 16
Conclusion
Grâce à la méthode EBIOS RM, nous avons pu trouver certains risques dont vous trouverez un résumé ci-
dessous.
Ordre de Niveau de
Risque
gravité gravité
1 Sabotage du réseau interne Grave
2 Vol des données partagés Modérée
3 Altération des plans de conception Modérée
Perte ou destruction des maquettes
4 Modérée
virtuelles
5 Fuite des maquettes virtuelles Modérée
6 Altération des fichiers de partage Modérée
Perte ou destruction des plans de
7 Modérée
conception
8 Altération des maquettes virtuelles Modérée
9 Vol des données Faible
10 Interruption du serveur de partage Faible
ANALYSE DES RISQUES - 17