MDstable
NoteSnippetChecklistPlaybook

EBIOS Risk Manager — Méthodologie

Les 5 ateliers EBIOS RM : cadrage, sources de risque, scénarios stratégiques, scénarios opérationnels, traitement — référence ANSSI

noteintermediate 2026-05-14 6 min read
ebiosrisk-managementanssiiso27005grcconformiteblue-team

Vue d'ensemble

PropriétéValeur
Nom completExpression des Besoins et Identification des Objectifs de Sécurité
ÉditeurANSSI
Version actuelleEBIOS Risk Manager (2018)
Référence internationaleCompatible ISO 27005, ISO 27001
UsageAdministrations, OIV, ETI/PME, prestataires PASSI

Les 5 Ateliers

Atelier 1 — Cadrage et socle de sécurité

Objectif : Définir le périmètre de l'étude et l'état de la sécurité existante.

Livrables :

  • Périmètre métier et technique de l'étude
  • Valeurs métier (données, services, processus à protéger)
  • Biens supports (SI, serveurs, réseaux, personnes)
  • Événements redoutés
  • Socle de sécurité (mesures existantes, écarts ISO 27002)

Questions clés :

Quelles sont les missions critiques de lorganisation
Quels biens supports portent ces missions
Quels sont les impacts si ces biens sont compromis
Quel est le niveau de scurit actuel gap analysis

Atelier 2 — Sources de risque

Objectif : Identifier qui pourrait attaquer et pourquoi.

Livrables :

  • Couples Source de Risque / Objectif Visé (SR/OV) retenus
  • Niveau de pertinence de chaque source
CatégorieExemples
CybercriminelsRansomware, fraude, vol de données
EspionnageAPT étatiques, concurrence industrielle
HacktivismeDéni de service, defacement
Insider malveillantEmployé mécontent, prestataire
Insider accidentelErreur humaine, négligence
Terrorisme cyberSabotage d'infrastructures critiques

Critères d'évaluation d'une source :

  • Motivation : financière, idéologique, stratégique
  • Ressources : moyens techniques et financiers
  • Activité : connue, suspectée, théorique

Atelier 3 — Scénarios stratégiques

Objectif : Construire des chemins d'attaque haut niveau.

Structure d'un scénario stratégique :

Source de risque cherche atteindre objectif vis
en compromettant valeur mtier via parties prenantes cosystme
Impact redout confidentialit intgrit disponibilit
Vraisemblance Trs faible Faible Significative leve

Exemple :

Un groupe cybercriminel cherche extorquer lorganisation
en chiffrant le SI de production via un prestataire de maintenance
Impact Disponibilit du service perte financire
Vraisemblance leve

Atelier 4 — Scénarios opérationnels

Objectif : Décliner les scénarios stratégiques en séquences techniques.

Mapping MITRE ATT&CK :

Action élémentaireTechnique MITRE
Phishing initialT1566 — Phishing
Exécution de payloadT1059 — Command & Scripting Interpreter
PersistanceT1547 — Boot/Logon Autostart
Mouvement latéralT1021 — Remote Services
ExfiltrationT1041 — Exfiltration Over C2 Channel
Chiffrement ransomwareT1486 — Data Encrypted for Impact

Exemple de séquence opérationnelle :

1 Reconnaissance T1589 T1590 OSINT sur employs
2 Accs initial T1566001 spear phishing pice jointe
3 Excution T1059005 macro VBA
4 Persistance T1547001 cl Run registry
5 Escalade T1055 process injection
6 Mouvement latral T1021002 SMB/PsExec
7 Impact T1486 ransomware

Atelier 5 — Traitement du risque

Objectif : Décider comment traiter chaque risque et construire le PACS.

4 stratégies de traitement :

StratégieDéfinitionExemple
RéductionMesures pour diminuer le risqueMFA, EDR, segmentation
TransfertPartager le risque avec un tiersCyber-assurance
ÉvitementSupprimer l'activité génératriceFermer le service exposé
AcceptationAccepter le risque résiduelRisque faible, coût trop élevé

Calcul du niveau de risque :

Risque Vraisemblance Gravit
chelle 1 Trs faible | 2 Faible | 3 Significatif | 4 lev
Matrice
Gravit
1 2 3 4
Vrais 4 4 8 12 16
3 3 6 9 12
2 2 4 6 8
1 1 2 3 4
9 Risque inacceptable traitement obligatoire
4-8 Risque surveiller
3 Risque acceptable

EBIOS RM vs ISO 27005

CritèreEBIOS RMISO 27005
OrigineFrance (ANSSI)International (ISO)
Structure5 ateliers imposésFramework flexible
GranularitéTrès détailléePrincipes généraux
ÉcosystèmeInclus (atelier 3)Non structuré
Lien ATT&CKAtelier 4 naturelNon précisé
Usage FRRéférence ANSSI/PASSIComplémentaire

Vocabulaire clé

TermeDéfinition
Valeur métierCe que l'organisation veut protéger
Bien supportInfrastructure qui supporte la valeur métier
Événement redoutéImpact négatif sur une valeur métier
Source de risqueEntité pouvant causer un événement redouté
Objectif viséCe que cherche à obtenir la source de risque
Scénario stratégiqueChemin haut niveau SR → valeur métier
Scénario opérationnelSéquence technique d'actions élémentaires
VraisemblanceProbabilité qu'un scénario se réalise
GravitéNiveau d'impact si le scénario se réalise
Risque résiduelRisque restant après application des mesures
PACSPlan d'Amélioration Continue de la Sécurité
OIVOpérateur d'Importance Vitale
PASSIPrestataire d'Audit SSI qualifié ANSSI

Cas pratique — E-commerce

Primtre Plateforme e-commerce
Valeur mtier Base clients transactions
Source retenue Cybercriminels financiers
Objectif vis Voler les donnes CB
Scnario stratgique
Compromission via prestataire logistique tiers supply chain
Scnario oprationnel
T1590 T1566 T1078 T1021 T1005 T1041
Traitement
Rduction MFA obligatoire VPN B2B segmentation rseau partenaires
Rduction Monitoring accs prestataires SIEM
Transfert Cyber-assurance responsabilit tiers
Rsiduel Faible score 4

Certifications associées

CertificationOrganismePertinence
ISO 27001 Lead ImplementerPECB, BSIDéploiement SMSI
ISO 27005 Risk ManagerPECBGestion des risques
EBIOS RM PraticienANSSI / agréésMéthode FR spécifique
CISSP (domaine Risk)ISC²Reconnaissance internationale
💡 Tip —

Pour un premier engagement EBIOS RM, commencer par un atelier 1 solide : les valeurs métier mal définies contaminent toute l'étude. Prévoir au moins un atelier collaboratif avec les métiers (DSI + RSSI + DG) pour que les valeurs métier reflètent la réalité opérationnelle et pas uniquement la vision IT.

OPS·BRAIN v1.090 notes · Securitylocal