# Annexe 3 — Analyse des risques SSI IMEV

## Méthode EBIOS simplifiée

**Version : 1.0**  
**Pilote : CSSI IMEV**  
**Contributeurs : SIR, responsables de plateformes, responsables métiers**

---

# 1. Objectifs

L’analyse des risques SSI vise à :

- identifier les risques pesant sur le système d’information de l’IMEV ;
- évaluer leurs impacts potentiels sur les activités scientifiques et administratives ;
- définir les mesures de sécurité adaptées ;
- prioriser les actions en fonction du niveau de risque.

Cette analyse s’inscrit dans une démarche d’amélioration continue et répond aux principes de gestion des risques attendus dans le cadre de NIS2.

---

# 2. Méthodologie retenue

La méthode retenue est une adaptation simplifiée de la méthode **EBIOS Risk Manager**.

Elle repose sur :

1. Identification des valeurs métiers ;
2. Identification des actifs supports ;
3. Identification des menaces ;
4. Évaluation des impacts ;
5. Définition des mesures de réduction du risque.

---

# 3. Valeurs métiers critiques IMEV

<div class="TyagGW_tableContainer" id="bkmrk-valeur-m%C3%A9tier-descri"><div class="group TyagGW_tableWrapper flex flex-col-reverse w-fit" tabindex="-1"><table class="w-fit min-w-(--thread-content-width)" data-end="1899" data-start="1386"><thead data-end="1429" data-start="1386"><tr data-end="1429" data-start="1386"><th class="last:pe-10" data-col-size="sm" data-end="1402" data-start="1386">Valeur métier</th><th class="last:pe-10" data-col-size="md" data-end="1416" data-start="1402">Description</th><th class="last:pe-10" data-col-size="sm" data-end="1429" data-start="1416">Criticité</th></tr></thead><tbody data-end="1899" data-start="1438"><tr data-end="1525" data-start="1438"><td data-col-size="sm" data-end="1464" data-start="1438">Activités scientifiques</td><td data-col-size="md" data-end="1513" data-start="1464">Recherche marine, observation, expérimentation</td><td data-col-size="sm" data-end="1525" data-start="1513">Critique</td></tr><tr data-end="1609" data-start="1526"><td data-col-size="sm" data-end="1550" data-start="1526">Données scientifiques</td><td data-col-size="md" data-end="1597" data-start="1550">Mesures, acquisitions, résultats non publiés</td><td data-col-size="sm" data-end="1609" data-start="1597">Critique</td></tr><tr data-end="1699" data-start="1610"><td data-col-size="sm" data-end="1639" data-start="1610">Plateformes technologiques</td><td data-col-size="md" data-end="1687" data-start="1639">Moyens numériques et scientifiques mutualisés</td><td data-col-size="sm" data-end="1699" data-start="1687">Critique</td></tr><tr data-end="1772" data-start="1700"><td data-col-size="sm" data-end="1722" data-start="1700">Services numériques</td><td data-col-size="md" data-end="1763" data-start="1722">Messagerie, stockage, authentification</td><td data-col-size="sm" data-end="1772" data-start="1763">Haute</td></tr><tr data-end="1832" data-start="1773"><td data-col-size="sm" data-end="1799" data-start="1773">Données administratives</td><td data-col-size="md" data-end="1823" data-start="1799">Gestion établissement</td><td data-col-size="sm" data-end="1832" data-start="1823">Haute</td></tr><tr data-end="1899" data-start="1833"><td data-col-size="sm" data-end="1862" data-start="1833">Communication scientifique</td><td data-col-size="md" data-end="1888" data-start="1862">Diffusion des résultats</td><td data-col-size="sm" data-end="1899" data-start="1888">Moyenne</td></tr></tbody></table>

</div></div>---

# 4. Actifs supports critiques

<div class="TyagGW_tableContainer" id="bkmrk-actif-support-foncti"><div class="group TyagGW_tableWrapper flex flex-col-reverse w-fit" tabindex="-1"><table class="w-fit min-w-(--thread-content-width)" data-end="2533" data-start="1938"><thead data-end="1978" data-start="1938"><tr data-end="1978" data-start="1938"><th class="last:pe-10" data-col-size="sm" data-end="1954" data-start="1938">Actif support</th><th class="last:pe-10" data-col-size="sm" data-end="1965" data-start="1954">Fonction</th><th class="last:pe-10" data-col-size="sm" data-end="1978" data-start="1965">Criticité</th></tr></thead><tbody data-end="2533" data-start="1987"><tr data-end="2050" data-start="1987"><td data-col-size="sm" data-end="2006" data-start="1987">Active Directory</td><td data-col-size="sm" data-end="2038" data-start="2006">Authentification utilisateurs</td><td data-col-size="sm" data-end="2050" data-start="2038">Critique</td></tr><tr data-end="2112" data-start="2051"><td data-col-size="sm" data-end="2062" data-start="2051">OpenLDAP</td><td data-col-size="sm" data-end="2100" data-start="2062">Authentification Linux/applications</td><td data-col-size="sm" data-end="2112" data-start="2100">Critique</td></tr><tr data-end="2153" data-start="2113"><td data-col-size="sm" data-end="2119" data-start="2113">DNS</td><td data-col-size="sm" data-end="2141" data-start="2119">Résolution services</td><td data-col-size="sm" data-end="2153" data-start="2141">Critique</td></tr><tr data-end="2205" data-start="2154"><td data-col-size="sm" data-end="2175" data-start="2154">Pare-feu Palo Alto</td><td data-col-size="sm" data-end="2193" data-start="2175">Sécurité réseau</td><td data-col-size="sm" data-end="2205" data-start="2193">Critique</td></tr><tr data-end="2244" data-start="2206"><td data-col-size="sm" data-end="2215" data-start="2206">VxRail</td><td data-col-size="sm" data-end="2232" data-start="2215">Virtualisation</td><td data-col-size="sm" data-end="2244" data-start="2232">Critique</td></tr><tr data-end="2295" data-start="2245"><td data-col-size="sm" data-end="2261" data-start="2245">Dell Unity XT</td><td data-col-size="sm" data-end="2283" data-start="2261">Stockage centralisé</td><td data-col-size="sm" data-end="2295" data-start="2283">Critique</td></tr><tr data-end="2342" data-start="2296"><td data-col-size="sm" data-end="2304" data-start="2296">Veeam</td><td data-col-size="sm" data-end="2330" data-start="2304">Sauvegarde/restauration</td><td data-col-size="sm" data-end="2342" data-start="2330">Critique</td></tr><tr data-end="2388" data-start="2343"><td data-col-size="sm" data-end="2363" data-start="2343">VPN GlobalProtect</td><td data-col-size="sm" data-end="2379" data-start="2363">Accès distant</td><td data-col-size="sm" data-end="2388" data-start="2379">Haute</td></tr><tr data-end="2448" data-start="2389"><td data-col-size="sm" data-end="2414" data-start="2389">Serveurs scientifiques</td><td data-col-size="sm" data-end="2439" data-start="2414">Applications recherche</td><td data-col-size="sm" data-end="2448" data-start="2439">Haute</td></tr><tr data-end="2486" data-start="2449"><td data-col-size="sm" data-end="2461" data-start="2449">Nextcloud</td><td data-col-size="sm" data-end="2477" data-start="2461">Collaboration</td><td data-col-size="sm" data-end="2486" data-start="2477">Haute</td></tr><tr data-end="2533" data-start="2487"><td data-col-size="sm" data-end="2508" data-start="2487">Messagerie RENATER</td><td data-col-size="sm" data-end="2524" data-start="2508">Communication</td><td data-col-size="sm" data-end="2533" data-start="2524">Haute</td></tr></tbody></table>

</div></div>---

# 5. Événements redoutés

## ER01 — Indisponibilité du stockage central

### Description

Perte d’accès aux données hébergées sur le stockage central.

### Impacts

- arrêt de services scientifiques ;
- interruption des utilisateurs ;
- perte de productivité ;
- retard des projets.

### Gravité

**Critique**

---

## ER02 — Compromission d’un compte utilisateur

### Description

Utilisation frauduleuse d’un compte légitime.

### Impacts

- accès non autorisé aux données ;
- propagation malware ;
- fuite d’informations.

### Gravité

**Haute**

---

## ER03 — Ransomware

### Description

Chiffrement des systèmes et données.

### Impacts

- arrêt activité ;
- perte disponibilité ;
- restauration longue.

### Gravité

**Critique**

---

## ER04 — Perte d’un service d’identité

### Description

Indisponibilité AD/LDAP.

### Impacts :

- impossibilité de connexion ;
- arrêt applications ;
- blocage administration.

### Gravité :

**Critique**

---

## ER05 — Fuite de données scientifiques

### Description

Divulgation de données avant publication.

### Impacts :

- perte d’avantage scientifique ;
- impact réputation ;
- non-respect engagements.

### Gravité :

**Critique**

---

## ER06 — Défaillance matérielle majeure

### Description

Panne stockage, serveur ou réseau.

### Impacts :

- interruption service ;
- intervention urgente ;
- perte disponibilité.

### Gravité :

**Haute**

---

# 6. Sources de menace

<div class="TyagGW_tableContainer" id="bkmrk-menace-origine-possi"><div class="group TyagGW_tableWrapper flex flex-col-reverse w-fit" tabindex="-1"><table class="w-fit min-w-(--thread-content-width)" data-end="4337" data-start="3969"><thead data-end="3998" data-start="3969"><tr data-end="3998" data-start="3969"><th class="last:pe-10" data-col-size="sm" data-end="3978" data-start="3969">Menace</th><th class="last:pe-10" data-col-size="sm" data-end="3998" data-start="3978">Origine possible</th></tr></thead><tbody data-end="4337" data-start="4005"><tr data-end="4040" data-start="4005"><td data-col-size="sm" data-end="4028" data-start="4005">Cyberattaque externe</td><td data-col-size="sm" data-end="4040" data-start="4028">Internet</td></tr><tr data-end="4068" data-start="4041"><td data-col-size="sm" data-end="4052" data-start="4041">Phishing</td><td data-col-size="sm" data-end="4068" data-start="4052">Utilisateurs</td></tr><tr data-end="4109" data-start="4069"><td data-col-size="sm" data-end="4090" data-start="4069">Malware/Ransomware</td><td data-col-size="sm" data-end="4109" data-start="4090">Poste compromis</td></tr><tr data-end="4155" data-start="4110"><td data-col-size="sm" data-end="4127" data-start="4110">Erreur humaine</td><td data-col-size="sm" data-end="4155" data-start="4127">Manipulation utilisateur</td></tr><tr data-end="4199" data-start="4156"><td data-col-size="sm" data-end="4181" data-start="4156">Mauvaise configuration</td><td data-col-size="sm" data-end="4199" data-start="4181">Administration</td></tr><tr data-end="4241" data-start="4200"><td data-col-size="sm" data-end="4223" data-start="4200">Défaillance matériel</td><td data-col-size="sm" data-end="4241" data-start="4223">Infrastructure</td></tr><tr data-end="4288" data-start="4242"><td data-col-size="sm" data-end="4266" data-start="4242">Prestataire compromis</td><td data-col-size="sm" data-end="4288" data-start="4266">Chaîne fournisseur</td></tr><tr data-end="4337" data-start="4289"><td data-col-size="sm" data-end="4319" data-start="4289">Compte privilégié compromis</td><td data-col-size="sm" data-end="4337" data-start="4319">Administration</td></tr></tbody></table>

</div></div>---

# 7. Analyse des risques

Notation :

- Probabilité : 1 à 4
- Impact : 1 à 4

Niveau risque :

<div class="TyagGW_tableContainer" id="bkmrk-score-niveau-1-4-fai"><div class="group TyagGW_tableWrapper flex flex-col-reverse w-fit" tabindex="-1"><table class="w-fit min-w-(--thread-content-width)" data-end="4539" data-start="4439"><thead data-end="4457" data-start="4439"><tr data-end="4457" data-start="4439"><th class="last:pe-10" data-col-size="sm" data-end="4447" data-start="4439">Score</th><th class="last:pe-10" data-col-size="sm" data-end="4457" data-start="4447">Niveau</th></tr></thead><tbody data-end="4539" data-start="4464"><tr data-end="4480" data-start="4464"><td data-col-size="sm" data-end="4470" data-start="4464">1-4</td><td data-col-size="sm" data-end="4480" data-start="4470">Faible</td></tr><tr data-end="4497" data-start="4481"><td data-col-size="sm" data-end="4487" data-start="4481">5-8</td><td data-col-size="sm" data-end="4497" data-start="4487">Modéré</td></tr><tr data-end="4518" data-start="4498"><td data-col-size="sm" data-end="4505" data-start="4498">9-12</td><td data-col-size="sm" data-end="4518" data-start="4505">Important</td></tr><tr data-end="4539" data-start="4519"><td data-col-size="sm" data-end="4527" data-start="4519">13-16</td><td data-col-size="sm" data-end="4539" data-start="4527">Critique</td></tr></tbody></table>

</div></div>---

## Matrice des risques IMEV

<div class="TyagGW_tableContainer" id="bkmrk-risque-probabilit%C3%A9-i"><div class="group TyagGW_tableWrapper flex flex-col-reverse w-fit" tabindex="-1"><table class="w-fit min-w-(--thread-content-width)" data-end="5001" data-start="4575"><thead data-end="4617" data-start="4575"><tr data-end="4617" data-start="4575"><th class="last:pe-10" data-col-size="sm" data-end="4584" data-start="4575">Risque</th><th class="last:pe-10" data-col-size="sm" data-end="4598" data-start="4584">Probabilité</th><th class="last:pe-10" data-col-size="sm" data-end="4607" data-start="4598">Impact</th><th class="last:pe-10" data-col-size="sm" data-end="4617" data-start="4607">Niveau</th></tr></thead><tbody data-end="5001" data-start="4628"><tr data-end="4661" data-start="4628"><td data-col-size="sm" data-end="4641" data-start="4628">Ransomware</td><td data-col-size="sm" data-end="4645" data-start="4641">3</td><td data-col-size="sm" data-end="4649" data-start="4645">4</td><td data-col-size="sm" data-end="4661" data-start="4649">Critique</td></tr><tr data-end="4718" data-start="4662"><td data-col-size="sm" data-end="4697" data-start="4662">Compromission compte utilisateur</td><td data-col-size="sm" data-end="4701" data-start="4697">3</td><td data-col-size="sm" data-end="4705" data-start="4701">3</td><td data-col-size="sm" data-end="4718" data-start="4705">Important</td></tr><tr data-end="4763" data-start="4719"><td data-col-size="sm" data-end="4742" data-start="4719">Panne stockage Unity</td><td data-col-size="sm" data-end="4746" data-start="4742">2</td><td data-col-size="sm" data-end="4750" data-start="4746">4</td><td data-col-size="sm" data-end="4763" data-start="4750">Important</td></tr><tr data-end="4801" data-start="4764"><td data-col-size="sm" data-end="4780" data-start="4764">Perte AD/LDAP</td><td data-col-size="sm" data-end="4784" data-start="4780">2</td><td data-col-size="sm" data-end="4788" data-start="4784">4</td><td data-col-size="sm" data-end="4801" data-start="4788">Important</td></tr><tr data-end="4853" data-start="4802"><td data-col-size="sm" data-end="4832" data-start="4802">Fuite données scientifiques</td><td data-col-size="sm" data-end="4836" data-start="4832">2</td><td data-col-size="sm" data-end="4840" data-start="4836">4</td><td data-col-size="sm" data-end="4853" data-start="4840">Important</td></tr><tr data-end="4903" data-start="4854"><td data-col-size="sm" data-end="4885" data-start="4854">Défaillance serveur critique</td><td data-col-size="sm" data-end="4889" data-start="4885">2</td><td data-col-size="sm" data-end="4893" data-start="4889">3</td><td data-col-size="sm" data-end="4903" data-start="4893">Modéré</td></tr><tr data-end="4954" data-start="4904"><td data-col-size="sm" data-end="4936" data-start="4904">Mauvaise configuration réseau</td><td data-col-size="sm" data-end="4940" data-start="4936">2</td><td data-col-size="sm" data-end="4944" data-start="4940">3</td><td data-col-size="sm" data-end="4954" data-start="4944">Modéré</td></tr><tr data-end="5001" data-start="4955"><td data-col-size="sm" data-end="4983" data-start="4955">Compromission fournisseur</td><td data-col-size="sm" data-end="4987" data-start="4983">2</td><td data-col-size="sm" data-end="4991" data-start="4987">3</td><td data-col-size="sm" data-end="5001" data-start="4991">Modéré</td></tr></tbody></table>

</div></div>---

# 8. Mesures existantes IMEV

## Protection identité

Déjà en place :

✅ AD  
✅ OpenLDAP  
✅ synchronisation annuaire  
✅ gestion centralisée comptes

À renforcer :

- MFA généralisé ;
- revue droits régulière.

---

## Protection infrastructure

Déjà en place :

✅ segmentation réseau  
✅ firewall Palo Alto  
✅ virtualisation VxRail  
✅ stockage Unity XT  
✅ sauvegarde Veeam

À renforcer :

- supervision sécurité ;
- analyse logs ;
- durcissement.

---

## Protection données

Déjà en place :

✅ sauvegarde centralisée  
✅ réplication secondaire  
✅ stockage mutualisé

À renforcer :

- classification données ;
- règles conservation ;
- tests restauration.

---

# 9. Plan de traitement des risques

<div class="TyagGW_tableContainer" id="bkmrk-risque-action-priori"><div class="group TyagGW_tableWrapper flex flex-col-reverse w-fit" tabindex="-1"><table class="w-fit min-w-(--thread-content-width)" data-end="6149" data-start="5717"><thead data-end="5747" data-start="5717"><tr data-end="5747" data-start="5717"><th class="last:pe-10" data-col-size="sm" data-end="5726" data-start="5717">Risque</th><th class="last:pe-10" data-col-size="md" data-end="5735" data-start="5726">Action</th><th class="last:pe-10" data-col-size="sm" data-end="5747" data-start="5735">Priorité</th></tr></thead><tbody data-end="6149" data-start="5756"><tr data-end="5826" data-start="5756"><td data-col-size="sm" data-end="5769" data-start="5756">Ransomware</td><td data-col-size="md" data-end="5817" data-start="5769">MFA + sensibilisation + sauvegardes immuables</td><td data-col-size="sm" data-end="5826" data-start="5817">Haute</td></tr><tr data-end="5876" data-start="5827"><td data-col-size="sm" data-end="5846" data-start="5827">Compte compromis</td><td data-col-size="md" data-end="5867" data-start="5846">MFA + revue droits</td><td data-col-size="sm" data-end="5876" data-start="5867">Haute</td></tr><tr data-end="5930" data-start="5877"><td data-col-size="sm" data-end="5894" data-start="5877">Perte stockage</td><td data-col-size="md" data-end="5921" data-start="5894">PRA + tests restauration</td><td data-col-size="sm" data-end="5930" data-start="5921">Haute</td></tr><tr data-end="5990" data-start="5931"><td data-col-size="sm" data-end="5947" data-start="5931">Fuite données</td><td data-col-size="md" data-end="5981" data-start="5947">Classification + contrôle accès</td><td data-col-size="sm" data-end="5990" data-start="5981">Haute</td></tr><tr data-end="6034" data-start="5991"><td data-col-size="sm" data-end="6008" data-start="5991">Vulnérabilités</td><td data-col-size="md" data-end="6025" data-start="6008">Gestion patchs</td><td data-col-size="sm" data-end="6034" data-start="6025">Haute</td></tr><tr data-end="6095" data-start="6035"><td data-col-size="sm" data-end="6055" data-start="6035">Logs insuffisants</td><td data-col-size="md" data-end="6084" data-start="6055">SIEM / centralisation logs</td><td data-col-size="sm" data-end="6095" data-start="6084">Moyenne</td></tr><tr data-end="6149" data-start="6096"><td data-col-size="sm" data-end="6108" data-start="6096">Shadow IT</td><td data-col-size="md" data-end="6138" data-start="6108">Processus validation outils</td><td data-col-size="sm" data-end="6149" data-start="6138">Moyenne</td></tr></tbody></table>

</div></div>---

# 10. Risques résiduels et arbitrages

La réduction totale du risque n’étant pas possible, l’IMEV définit un niveau de risque résiduel acceptable.

Les risques résiduels nécessitant des moyens supplémentaires font l’objet d’un arbitrage de la Direction.

Le SIR assure la mise en œuvre opérationnelle des mesures validées dans la limite des ressources disponibles.

---

# 11. Gouvernance de suivi

Cette analyse est revue :

- annuellement ;
- lors d’une évolution majeure du SI ;
- après un incident significatif ;
- lors d’un changement réglementaire.

Participants :

- Direction IMEV ;
- CSSI ;
- SIR ;
- responsables métiers concernés.

---

## Conclusion

Cette analyse permet à l’IMEV de disposer d’une vision structurée de ses risques numériques et de prioriser ses actions de sécurité conformément aux principes de NIS2.

Elle constitue également un support d’aide à la décision pour définir les moyens humains, techniques et financiers nécessaires au maintien d’un niveau de sécurité adapté aux missions scientifiques de l’établissement.