Skip to main content

Annexe 3 — Analyse des risques SSI IMEV

Méthode EBIOS simplifiée

Version : 1.0
Pilote : CSSI IMEV
Contributeurs : SIR, responsables de plateformes, responsables métiers


1. Objectifs

L’analyse des risques SSI vise à :

  • identifier les risques pesant sur le système d’information de l’IMEV ;
  • évaluer leurs impacts potentiels sur les activités scientifiques et administratives ;
  • définir les mesures de sécurité adaptées ;
  • prioriser les actions en fonction du niveau de risque.

Cette analyse s’inscrit dans une démarche d’amélioration continue et répond aux principes de gestion des risques attendus dans le cadre de NIS2.


2. Méthodologie retenue

La méthode retenue est une adaptation simplifiée de la méthode EBIOS Risk Manager.

Elle repose sur :

  1. Identification des valeurs métiers ;
  2. Identification des actifs supports ;
  3. Identification des menaces ;
  4. Évaluation des impacts ;
  5. Définition des mesures de réduction du risque.

3. Valeurs métiers critiques IMEV

Valeur métierDescriptionCriticité
Activités scientifiquesRecherche marine, observation, expérimentationCritique
Données scientifiquesMesures, acquisitions, résultats non publiésCritique
Plateformes technologiquesMoyens numériques et scientifiques mutualisésCritique
Services numériquesMessagerie, stockage, authentificationHaute
Données administrativesGestion établissementHaute
Communication scientifiqueDiffusion des résultatsMoyenne

4. Actifs supports critiques

Actif supportFonctionCriticité
Active DirectoryAuthentification utilisateursCritique
OpenLDAPAuthentification Linux/applicationsCritique
DNSRésolution servicesCritique
Pare-feu Palo AltoSécurité réseauCritique
VxRailVirtualisationCritique
Dell Unity XTStockage centraliséCritique
VeeamSauvegarde/restaurationCritique
VPN GlobalProtectAccès distantHaute
Serveurs scientifiquesApplications rechercheHaute
NextcloudCollaborationHaute
Messagerie RENATERCommunicationHaute

5. Événements redoutés

ER01 — Indisponibilité du stockage central

Description

Perte d’accès aux données hébergées sur le stockage central.

Impacts

  • arrêt de services scientifiques ;
  • interruption des utilisateurs ;
  • perte de productivité ;
  • retard des projets.

Gravité

Critique


ER02 — Compromission d’un compte utilisateur

Description

Utilisation frauduleuse d’un compte légitime.

Impacts

  • accès non autorisé aux données ;
  • propagation malware ;
  • fuite d’informations.

Gravité

Haute


ER03 — Ransomware

Description

Chiffrement des systèmes et données.

Impacts

  • arrêt activité ;
  • perte disponibilité ;
  • restauration longue.

Gravité

Critique


ER04 — Perte d’un service d’identité

Description

Indisponibilité AD/LDAP.

Impacts :

  • impossibilité de connexion ;
  • arrêt applications ;
  • blocage administration.

Gravité :

Critique


ER05 — Fuite de données scientifiques

Description

Divulgation de données avant publication.

Impacts :

  • perte d’avantage scientifique ;
  • impact réputation ;
  • non-respect engagements.

Gravité :

Critique


ER06 — Défaillance matérielle majeure

Description

Panne stockage, serveur ou réseau.

Impacts :

  • interruption service ;
  • intervention urgente ;
  • perte disponibilité.

Gravité :

Haute


6. Sources de menace

MenaceOrigine possible
Cyberattaque externeInternet
PhishingUtilisateurs
Malware/RansomwarePoste compromis
Erreur humaineManipulation utilisateur
Mauvaise configurationAdministration
Défaillance matérielInfrastructure
Prestataire compromisChaîne fournisseur
Compte privilégié compromisAdministration

7. Analyse des risques

Notation :

  • Probabilité : 1 à 4
  • Impact : 1 à 4

Niveau risque :

ScoreNiveau
1-4Faible
5-8Modéré
9-12Important
13-16Critique

Matrice des risques IMEV

RisqueProbabilitéImpactNiveau
Ransomware34Critique
Compromission compte utilisateur33Important
Panne stockage Unity24Important
Perte AD/LDAP24Important
Fuite données scientifiques24Important
Défaillance serveur critique23Modéré
Mauvaise configuration réseau23Modéré
Compromission fournisseur23Modéré

8. Mesures existantes IMEV

Protection identité

Déjà en place :

✅ AD
✅ OpenLDAP
✅ synchronisation annuaire
✅ gestion centralisée comptes

À renforcer :

  • MFA généralisé ;
  • revue droits régulière.

Protection infrastructure

Déjà en place :

✅ segmentation réseau
✅ firewall Palo Alto
✅ virtualisation VxRail
✅ stockage Unity XT
✅ sauvegarde Veeam

À renforcer :

  • supervision sécurité ;
  • analyse logs ;
  • durcissement.

Protection données

Déjà en place :

✅ sauvegarde centralisée
✅ réplication secondaire
✅ stockage mutualisé

À renforcer :

  • classification données ;
  • règles conservation ;
  • tests restauration.

9. Plan de traitement des risques

RisqueActionPriorité
RansomwareMFA + sensibilisation + sauvegardes immuablesHaute
Compte compromisMFA + revue droitsHaute
Perte stockagePRA + tests restaurationHaute
Fuite donnéesClassification + contrôle accèsHaute
VulnérabilitésGestion patchsHaute
Logs insuffisantsSIEM / centralisation logsMoyenne
Shadow ITProcessus validation outilsMoyenne

10. Risques résiduels et arbitrages

La réduction totale du risque n’étant pas possible, l’IMEV définit un niveau de risque résiduel acceptable.

Les risques résiduels nécessitant des moyens supplémentaires font l’objet d’un arbitrage de la Direction.

Le SIR assure la mise en œuvre opérationnelle des mesures validées dans la limite des ressources disponibles.


11. Gouvernance de suivi

Cette analyse est revue :

  • annuellement ;
  • lors d’une évolution majeure du SI ;
  • après un incident significatif ;
  • lors d’un changement réglementaire.

Participants :

  • Direction IMEV ;
  • CSSI ;
  • SIR ;
  • responsables métiers concernés.

Conclusion

Cette analyse permet à l’IMEV de disposer d’une vision structurée de ses risques numériques et de prioriser ses actions de sécurité conformément aux principes de NIS2.

Elle constitue également un support d’aide à la décision pour définir les moyens humains, techniques et financiers nécessaires au maintien d’un niveau de sécurité adapté aux missions scientifiques de l’établissement.