Atelier 3 : scénarios stratégiques
Cet atelier a pour objectif d’identifier les parties prenantes les plus vulnérables et d’établir des scénarios stratégiques, qui représentent les chemins d’attaques qu’une source de risque pourrait emprunter pour atteindre son objectif. Il constitue une étude préliminaire du risque qui nécessite l’intervention des métiers, du RSSI et d’architectes fonctionnels.
1. Construire la cartographie de menace numérique de l’écosystème et sélectionner les parties prenantes critiques
Les parties prenantes critiques sont celles susceptibles de constituer un vecteur d’attaque pertinent. Cela peut se faire via un accès numérique privilégié, une vulnérabilité ou une exposition. Ces failles sont les plus utilisées par les sources de risques. L’objectif de cet atelier sera donc de les identifier et de les inclure dans des scénarios stratégiques.
D’après l’ANSSI, le niveau de menace que représentent les parties prenantes se calcule ainsi :
Cette formule est bien sûr générique et peut être adaptée à nos besoins. Nous la garderons telle quelle pour les besoins de notre exemple.
Ces quatre paramètres s’évaluent en se basant sur le tableau ci-dessous, proposé également par l’ANSSI :
|
Dépendance |
Pénétration... |