0% ont trouvé ce document utile (0 vote)
6 vues8 pages

Évaluation des Risques de Sécurité Détailée

Le document présente un modèle d'évaluation des risques de sécurité détaillé, décrivant son objectif, son champ d'application et la méthodologie utilisée, notamment les directives du NIST SP 800-30. Il inclut des tableaux pour évaluer la probabilité, l'impact et le niveau de risque associé aux menaces identifiées, ainsi qu'une caractérisation des systèmes, des vulnérabilités et des menaces. Les résultats de l'évaluation des risques sont également discutés, avec des recommandations pour atténuer les risques identifiés.

Traduit par

ScribdTranslations
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
6 vues8 pages

Évaluation des Risques de Sécurité Détailée

Le document présente un modèle d'évaluation des risques de sécurité détaillé, décrivant son objectif, son champ d'application et la méthodologie utilisée, notamment les directives du NIST SP 800-30. Il inclut des tableaux pour évaluer la probabilité, l'impact et le niveau de risque associé aux menaces identifiées, ainsi qu'une caractérisation des systèmes, des vulnérabilités et des menaces. Les résultats de l'évaluation des risques sont également discutés, avec des recommandations pour atténuer les risques identifiés.

Traduit par

ScribdTranslations
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

MODÈLE D'ÉVALUATION DES RISQUES DE SÉCURITÉ DÉTAILLÉ

Résumé Exécutif

[Briefly summarize the scope and results of the risk assessment. Highlight high risk
conclusions et commentaires sur les actions de gestion requises
ÉVALUATION DÉTAILLÉE

1. Introduction

1.1Purpose

Décrivez l'objectif de l'évaluation des risques dans le contexte de l'ensemble de l'organisation.


programme de sécurité

1.2. Champ de cette évaluation des risques

Décrivez l'étendue de l'évaluation des risques, y compris les composants du système, les éléments, les utilisateurs,
emplacements des sites de terrain (le cas échéant), et tout autre détail sur le système à prendre en compte dans le
évaluation

2. Approche d'évaluation des risques


Cette évaluation initiale des risques a été réalisée en utilisant les directives décrites dans le NIST SP
800-30, Guide pour la réalisation d'évaluations des risques. UNE APPROCHE QUALITATIVE / SEMI-
Une approche QUANTITATIVE sera utilisée pour cette évaluation. Le risque sera déterminé.
basé sur un événement de menace, la probabilité que cet événement de menace se produise, système connu
vulnérabilités, facteurs d'atténuation et conséquences/impact sur la mission.

2.1 Participants

Rôle Participant
Propriétaire du système

Gardien du système
Administrateur de la sécurité
Administrateur de base de données
Gestionnaire de réseau
Équipe d'évaluation des risques

2.2 Techniques Utilisées

Technique Description
[List techniques used e.g., [Décrivez la technique utilisée et comment elle a aidé]
questionnaires, outils dans l'évaluation des risques
2.3 Modèle de risque

Les tableaux suivants du NIST SP 800-30 ont été utilisés pour attribuer des valeurs à la probabilité,
impact et risque :

Tableau 2. Échelle d'évaluation - Probabilité d'initiation d'un événement de menace (adversarial)

Qualitatif Semi- Description


Valeurs Quantitatif
Valeurs
Très élevé 96-100 10 L'adversaire est presque certain d'initier l'événement de menace.
Haut 80-95 8 L'adversaire est très susceptible d'initier l'événement de menace.
Modéré 21-79 5 L'adversaire est quelque peu susceptible d'initier l'événement de menace.
Faible 5-20 2 L'adversaire est peu susceptible d'initier l'événement de menace.
Très bas 0-4 0 Il est très peu probable que l'adversaire initie l'événement de menace.

Tableau 3. Échelle d'évaluation – Probabilité d'occurrence d'un événement menaçant (non adversarial)

Qualitatif Semi- Description


Valeurs Quantitatif
Valeurs
Très Élevé 96-100 10 Une erreur, un accident ou un acte de la nature est presque certain de se produire ; ou
se produit plus de 100 fois par an.
Élevé 80-95 8 Error, accident, or act of nature ishighly likelyto occur; or
se produit entre 10 et 100 fois par an.
Modéré 21-79 5 Erreur, accident ou acte de la nature est quelque peu susceptible de se produire ; ou
se produit entre 1 et 10 fois par an.
Bas 5-20 2 Erreur, accident ou acte de la nature est peu probable de se produire ; ou se produit
moins d'une fois par an, mais plus d'une fois tous les 10 ans.
Très bas 0-4 0 Une erreur, un accident ou un acte de la nature est très peu probable.
se produit moins d'une fois tous les 10 ans.

Tableau 4. Échelle d'évaluation – Impact des événements menaçants

Qualitatif Semi- Description


Valeurs Quantitatif
Valeurs
Très élevé 96-100 10 L'événement de menace pourrait être attendu pour avoir plusieurs graves ou
effets catastrophiques sur les opérations organisationnelles
actifs organisationnels, individus, autres organisations, ou le
Nation.
Élevé 80-95 8 L'événement de menace pourrait être attendu avoir une sévère ou
effet néfaste catastrophique sur les opérations organisationnelles,
actifs organisationnels, individus, autres organisations, ou le
Nation. Un effet indésirable grave ou catastrophique signifie que, pour
par exemple, l'événement de menace pourrait : (i) causer une dégradation sévère dans
ou perte de capacité de mission dans une mesure et une durée telles que le
l'organisation n'est pas en mesure d'exécuter une ou plusieurs de ses fonctions principales

functions; (ii) result in major damage to organizational assets;


(iii) entraîner une perte financière majeure ; ou (iv) entraîner des conséquences graves ou
dommages catastrophiques aux individus entraînant la perte de vies ou des blessures graves
blessures mettant la vie en danger.
Modéré 21-79 5 L'événement de menace pourrait être attendu pour avoir des conséquences sérieuses.
effet sur les opérations organisationnelles, actifs organisationnels
individus d'autres organisations, ou de la Nation. Un événement indésirable grave
l'effet signifie que, par exemple, l'événement de menace pourrait : (i) causer un
dégradation significative de la capacité de mission dans une certaine mesure et
durée pendant laquelle l'organisation est capable d'exercer ses principales
des fonctions, mais l'efficacité des fonctions est significativement
réduit; (ii) entraîner des dommages significatifs aux actifs organisationnels;
(iii) entraîner une perte financière significative ; ou (iv) entraîner un résultat significatif
dommages causés aux individus qui n'impliquent pas la perte de vie ou des blessures graves
blessures mettant en danger la vie.
Bas 5-20 2 L'événement de menace pourrait être attendu avoir un impact adverse limité
effet sur les opérations organisationnelles, actifs organisationnels,
individus d'autres organisations, ou la Nation. Un adverse limité
le terme effet signifie que, par exemple, l'événement de menace pourrait : (i) provoquer un
dégradation de la capacité de mission à un point et une durée qui
l'organisation est capable d'exercer ses fonctions principales, mais le
l'efficacité des fonctions est nettement réduite; (ii) entraîne
dommages mineurs aux actifs organisationnels; (iii) entraîner des dommages mineurs
perte financière ; ou (iv) entraîner un préjudice mineur aux individus.
Très bas 0-4 0 L'événement de menace pourrait avoir un effet négatif négligeable.
effet sur les opérations organisationnelles, les actifs organisationnels,
individus d'autres organisations, ou la Nation.

Table 5. Assessment Scale – Level of Risk


Qualitatif Semi- Description
Valeurs Quantitatif
Valeurs
Très Élevé 96-100 10 Un événement menaçant pourrait être attendu d'avoir plusieurs conséquences graves ou
effets catastrophiques et néfastes sur les opérations organisationnelles,
actifs organisationnels, individus, autres organisations, ou le
Nation.
Élevé 80-95 8 Un événement de menace pourrait être attendu pour avoir des conséquences sévères ou catastrophiques.
effet néfaste sur les opérations organisationnelles, les actifs organisationnels,
individus, autres organisations ou la Nation.
Modéré 21-79 5 Un événement menaçant pourrait être attendu d'avoir un effet néfaste sérieux.
sur les opérations organisationnelles, les actifs organisationnels, les individus,
d'autres organisations, ou la Nation.
Bas 5-20 2 Un événement de menace pourrait avoir un effet néfaste limité.
sur les opérations organisationnelles, les actifs organisationnels, les individus,
d'autres organisations, ou la Nation.
Très bas 0-4 0 L'événement de menace pourrait être attendu pour avoir un impact négatif négligeable.
effet sur les opérations organisationnelles, actifs organisationnels
individus, autres organisations ou la Nation.

3. Caractérisation du système
3.1 Composants technologiques

Composant Description
Applications Décrivez les composants technologiques clés, y compris commerciaux
logiciel
Bases de données
Systèmes d'exploitation

Réseaux

Interconnexions
Protocoles

3.2 Emplacement(s) physique(s)

Emplacement Description
[Inclure des lieux]
inclus dans le périmètre

3.3 Données utilisées par le système

Données Description
[Détails des éléments de données]
[Décrire les caractéristiques des éléments de données]
inclus dans le périmètre

3.4 Users

Utilisateurs Description
[Détails des catégories de [Describe how users access the system and their intended use
utilisateurs du système

3.5 Diagramme de flux


Fournir un diagramme de connectivité ou un organigramme des flux d'entrée et de sortie du système pour délimiter
le champ de cette évaluation des risques.

4. Déclaration de vulnérabilité

[Compiler et lister les vulnérabilités potentielles applicables au système évalué].

Vulnérabilité Description
[List vulnerabilities] Décrire la vulnérabilité et son impact

5. Déclaration de menace

Le tableau suivant est fourni sous forme de liste d'exemples de sources de menaces. Utilisez ce tableau pour
déterminer les menaces pertinentes pour le système. Sur la base des menaces évaluées, les risques pour le
les systèmes sont énumérés dans le Tableau 6 : Résultats de l'évaluation des risques avec tous les facteurs d'atténuation.
Tableau 1. Sources de menace
TYPE OF THREAT SOURCE DESCRIPTION
ADVERSARIAL Individus, groupes, organisations ou États qui cherchent
- Individual (outsider, insider, trusted, privileged) exploiter la dépendance de l'organisation au cyber
- Groupe (ad hoc ou établi) ressources (c'est-à-dire, des informations sous forme électronique,
- Organisation (concurrent, fournisseur, partenaire, client) informations et communications, et le
- État-nation communications et gestion de l'information
capacités fournies par ces technologies.
ADVERSARIAL Actions erronées prises par des individus au cours
- Utilisateur standard d'exécuter des responsabilités quotidiennes.
- Utilisateur privilégié/Administrateur
STRUCTUREL Pannes d'équipement, contrôles environnementaux, ou
- Équipement informatique (stockage, traitement, communication, affichage, logiciel en raison du vieillissement, de l'épuisement des ressources ou d'autres

capteur, contrôleur circonstances qui dépassent les conditions d'exploitation prévues


- Conditions environnementales paramètres.
o Contrôles de température/humidité
o Alimentation
- Logiciel
o Système d'exploitation
o Réseautage
o Application à usage général
o Application spécifique à la mission
ENVIRONNEMENTAL Catastrophes naturelles et pannes critiques
- Naturel ou artificiel (incendie, inondation, tremblement de terre, etc.) infrastructures sur lesquelles l'organisation dépend,
- Événement naturel inhabituel (par exemple, taches solaires) mais est en dehors du contrôle de l'organisation. Peut être
- Défaillance/défaillance de l'infrastructure (électrique, télécom.) caractérisé en termes de gravité et de durée.
5. Résultats de l'évaluation des risques
[List the observations (vulnerability/threat-source pairs). Each observation should include—
Observation number and brief description of observation (e.g., Observation 1: User system passwords can be guessed or
fissuré)
Une discussion sur la paire source de menace et vulnérabilité
Identification des contrôles de sécurité existants
Discussion et évaluation de la probabilité (par exemple, probabilité élevée, moyenne ou faible)
Discussion et évaluation de l'analyse d'impact (par exemple, impact Élevé, Moyen ou Faible)
Évaluation des risques basée sur la matrice de niveau de risque (par exemple, niveau de risque Élevé, Moyen ou Faible)
Contrôles recommandés ou options alternatives pour réduire le risque.

Item Observation Source de menace/ Existant Likelihood Impact Risque Contrôles recommandés
Numéro Vulnérabilité contrôles Rating

Vous aimerez peut-être aussi