Leçon 2 : Actifs, menaces, vulnérabilités et risque
Pour gérer la sécurité de l'information, il faut un vocabulaire commun : actif (Asset), menace (Threat), vulnérabilité (Vulnerability) et risque (Risk). Dans cette leçon, nous allons définir précisément chaque terme, voir comment ils s'articulent en un seul modèle, et apprendre à calculer le risque
Un actif est quelque chose qui compte pour nous ; une menace est ce qui pourrait lui nuire ; une vulnérabilité est la faiblesse qu'elle exploite ; et le risque, c'est la probabilité que cela arrive — multipliée par ce que cela nous coûterait.
- Actif
- Tout ce qui a de la valeur et doit être protégé : information, matériel, logiciel, personnes (savoir-faire), services et réputation. Classé selon sa sensibilité et la réglementation (PII, PCI).
- Menace
- Un facteur ou un événement susceptible d'exploiter une vulnérabilité et de nuire à un actif. Types : humaine, naturelle, technologique et réglementaire.
- Vulnérabilité
- Une faiblesse exploitable par une menace, par exemple un mot de passe faible, une configuration par défaut exposée ou l'absence de mises à jour.
- Risque
- Le produit de la probabilité qu'un événement survienne par son impact : Risque = Probabilité × Impact.
- Surface d'attaque
- La somme de tous les points d'entrée possibles dans un système — ports ouverts, API, utilisateurs et services. L'objectif est de la réduire.
- Incident de sécurité
- La concrétisation d'une menace ayant exploité une vulnérabilité, entraînant un impact sur l'organisation.
- Réponse au risque
- La décision de la façon de traiter un risque, parmi quatre stratégies : acceptation (Accept), réduction (Mitigate), transfert (Transfer) et évitement (Avoid).