0% ont trouvé ce document utile (0 vote)
25 vues16 pages

Analyse des risques EBIOS RM InnovArt

Le document décrit 10 risques liés à la sécurité du système informatique d'une entreprise de design de produits. Les risques les plus graves sont le sabotage du réseau interne, le vol des données partagées et l'altération des plans de conception.
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
25 vues16 pages

Analyse des risques EBIOS RM InnovArt

Le document décrit 10 risques liés à la sécurité du système informatique d'une entreprise de design de produits. Les risques les plus graves sont le sabotage du réseau interne, le vol des données partagées et l'altération des plans de conception.
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

Table des matières

TABLE DES MATIERES ............................................................................................................................................. 2


INTRODUCTION ..................................................................................................................................................... 3
LA METHODE EBIOS RM ......................................................................................................................................... 5
DETAILS DES RISQUES ............................................................................................................................................ 7
RISQUE – 01 .................................................................................................................................................................7
RISQUE – 02 .................................................................................................................................................................8
RISQUE – 03 .................................................................................................................................................................9
RISQUE – 04 ...............................................................................................................................................................10
RISQUE – 05 ...............................................................................................................................................................11
RISQUE – 06 ...............................................................................................................................................................12
RISQUE – 07 ...............................................................................................................................................................13
RISQUE – 08 ...............................................................................................................................................................14
RISQUE – 09 ...............................................................................................................................................................15
RISQUE – 10 ...............................................................................................................................................................16
CONCLUSION ....................................................................................................................................................... 17

ANALYSE DES RISQUES - 2


Introduction

« InnovArt » est un cabinet de design de produits, elle réalise des plans de conception de
produits et des maquettes virtuelles pour ses clients. La société est composée d'une direction
générale, d'un service commercial qui communique avec les clients, d'un bureau d'étude qui
rédige les documents techniques, d'un service de comptabilité qui s'occupe de la facturation et
des finances et d'un service informatique qui administre le système informatique.

Le service informatique qu’on va analyser est composé d’un réseau wifi et d’un réseau
Ethernet.

Le bureau d'étude possède 10 ordinateurs fixes et utilise un logiciel professionnel de


conception par informatique, le service commercial possède 3 ordinateurs portables et le
service comptabilité 1 ordinateur fixe.

Le service informatique possède un serveur connecté au réseau sur lequel sont stockés les
fichiers partagés entre les employés avec un dossier par service.

Chaque employé utilise un compte administrateur sur son ordinateur et un mot de passe wifi
est partagé par tous les employés.

Le service informatique effectue une sauvegarde du serveur une fois par semaine sur une clé
USB stockée dans un coffre sécurisé à côté du serveur. Le site internet et le serveur email
sont hébergés chez un prestataire externe.

ANALYSE DES RISQUES - 3


ANALYSE DES RISQUES - 4
La méthode EBIOS RM
Pour réaliser cette analyse, la méthode EBIOS RM a été utilisé avec le logiciel « Arimes »,
labellisé par l’ANSSI. EBIOS RM est la méthode d’appréciation et de traitement des risques
numériques publiée par l’Agence nationale de la sécurité et des systèmes d’information (ANSSI)
avec le soutien du Club EBIOS.
Elle propose une boite à outils adaptable, dont l’utilisation varie selon l’objectif du projet et est
compatible avec les référentiels normatifs en vigueur, en matière de gestion des risques
comme en matière de sécurité du numérique. EBIOS RM permet d’apprécier les risques
numériques et d’identifier les mesures de sécurité à mettre en œuvre pour les maitriser. Elle
permet aussi de valider le niveau de risque acceptable et de s’inscrire à plus long terme dans
une démarche d’amélioration continue. Enfin, cette méthode permet de faire émerger les
ressources et arguments utiles à la communication et à la prise de décision au sein de
l’organisation et vis-à-vis de ses partenaires.
EBIOS RM est une méthode qui se déroule sur 5 ateliers :

• ATELIER 1
o CADRAGE ET SOCLE DE SÉCURITÉ

ANALYSE DES RISQUES - 5


• ATELIER 2
o SOURCES DE RISQUE
• ATELIER 3
o SCÉNARIOS STRATÉGIQUES
• ATELIER 4
o SCÉNARIOS OPÉRATIONNELS
• ATELIER 5
o TRAITEMENT DU RISQUE

Ces ateliers ont été mené avec la participation des métiers, du DSI et de la direction. Ce
document a pour but de résumer les risques trouvés suite à l’analyse des risques effectués au
sein de la société « InnovArt ».
Vous trouverez l’analyse complète réalisées avec l’outil « Arimes » dans l’annexe A de ce
document.

ANALYSE DES RISQUES - 6


Détails des risques
Voici le résumé des 10 risques trouvé classé en ordre de gravite, vous trouverez dans l’annexe A, que je
joins à ce fichier, le détail des échelles et métriques utilisés que vous pouvez utiliser pour vous y référer.

Risque – 01

Risque Sabotage du réseau interne

Un attaquant utilise les codes d’accès


WiFi commune pour avoir accès au
Scénario réseau interne et utiliser divers outils
opérationnelle comme « nmap » pour scanner le réseau
et d’autres outils pour le saboter en le
rendant, par exemple, indisponible.

Impact Impact sur la gouvernance et la mission

Probabilité Très élevée

Difficulté Faible

Vraisemblance Quasi-certain

Gravité Grave

ANALYSE DES RISQUES - 7


Risque – 02

Risque Vol des données partagés

Un attaquant créé un canal infiltration


lors du téléchargement d’un employé
Scénario d’une application malveillante et de son
opérationnelle exécution en mode administrateur et
l’utilise pour accéder au serveur de
partage et voler ses fichiers.

Impact Impact financier et juridique

Probabilité Significative

Difficulté Modérée

Vraisemblance Vraisemblable

Gravité Modérée

ANALYSE DES RISQUES - 8


Risque – 03

Risque Altération des plans de conception

Un attaquant créé un canal infiltration


lors du téléchargement d’un employé
Scénario d’une application malveillante et de son
opérationnelle exécution en mode administrateur et
l’utilise pour altérer les plans de
conception.

Impact Impact sur l’image et la confiance

Probabilité Significative

Difficulté Modérée

Vraisemblance Vraisemblable

Gravité Modérée

ANALYSE DES RISQUES - 9


Risque – 04

Perte ou destruction des maquettes


Risque
virtuelles

Un attaquant créé un canal infiltration


lors du téléchargement d’un employé
Scénario d’une application malveillante et de son
opérationnelle exécution en mode administrateur. Il
procède ensuite à la suppression des
maquettes virtuelles.

Impact financier, sur l’image et la


Impact
confiance

Probabilité Significative

Difficulté Elevée

Vraisemblance Vraisemblable

Gravité Modérée

ANALYSE DES RISQUES - 10


Risque – 05

Risque Fuite des maquettes virtuelles

Un attaquant créé un canal infiltration


lors du téléchargement d’un employé
Scénario d’une application malveillante et de son
opérationnelle exécution en mode administrateur et
l’utilise pour récupérer les plans de
conception.

Impact financier, sur l’image et la


Impact
confiance

Probabilité Très élevée

Difficulté Très élevée

Vraisemblance Vraisemblable

Gravité Modérée

ANALYSE DES RISQUES - 11


Risque – 06

Risque Altération des fichiers de partage

Un attaquant créé un canal infiltration


lors du téléchargement d’un employé
Scénario d’une application malveillante et de son
opérationnelle exécution en mode administrateur et
l’utilise pour accéder au serveur de
partage et y altérer ses fichiers.
Impact sur l’image et la confiance,
Impact
juridique et sur la mission

Probabilité Significative

Difficulté Modérée

Vraisemblance Vraisemblable

Gravité Modérée

ANALYSE DES RISQUES - 12


Risque – 07

Perte ou destruction des plans de


Risque
conception
Un attaquant créé un canal d’infiltration
lors du téléchargement d’un employé
Scénario d’une application malveillante et de son
opérationnelle exécution en mode administrateur. Il
procède ensuite à la suppression des
plans de conception.

Impact financier, sur l’image et la


Impact
confiance

Probabilité Significative

Difficulté Elevée

Vraisemblance Vraisemblable

Gravité Modérée

ANALYSE DES RISQUES - 13


Risque – 08

Risque Altération des maquettes virtuelles

Un attaquant créé un canal infiltration


lors du téléchargement d’un employé
Scénario d’une application malveillante et de son
opérationnelle exécution en mode administrateur et
l’utilise pour altérer les plans de
conception.
Impact sur l’image et la confiance, et sur
Impact
la mission et services
Probabilité Significative

Difficulté Modérée

Vraisemblance Vraisemblable

Gravité Modérée

ANALYSE DES RISQUES - 14


Risque – 09

Risque Vol des données

Un attaquant créé un canal d’exfiltration


passant par le SI du prestataire
Scénario
informatique, cela lui donnerait accès au
opérationnelle
réseau et aux données interne, ce qui lui
permettra de voler ces données.

Impact Impact financier et juridique

Probabilité Faible

Difficulté Très élevée

Vraisemblance Peu vraisemblable

Gravité Faible

ANALYSE DES RISQUES - 15


Risque – 10

Risque Interruption du serveur de partage

Un attaquant arriver à accéder


Scénario physiquement à la salle serveur et arrive
opérationnelle ainsi à modifier une touche qui rend le
serveur de partage indisponible.

Impact financier, sur la missions et


Impact
services et sur le coût de développement

Probabilité Faible

Difficulté Elevée

Vraisemblance Peu vraisemblable

Gravité Faible

ANALYSE DES RISQUES - 16


Conclusion
Grâce à la méthode EBIOS RM, nous avons pu trouver certains risques dont vous trouverez un résumé ci-
dessous.

Ordre de Niveau de
Risque
gravité gravité
1 Sabotage du réseau interne Grave

2 Vol des données partagés Modérée

3 Altération des plans de conception Modérée


Perte ou destruction des maquettes
4 Modérée
virtuelles
5 Fuite des maquettes virtuelles Modérée

6 Altération des fichiers de partage Modérée


Perte ou destruction des plans de
7 Modérée
conception
8 Altération des maquettes virtuelles Modérée

9 Vol des données Faible

10 Interruption du serveur de partage Faible

ANALYSE DES RISQUES - 17

Vous aimerez peut-être aussi