ISMS Copilot Docs

Qu'est-ce qu'une Menace dans l'ISO 27001 ?

Une Menace est toute cause potentielle d'un incident non souhaité pouvant entraîner des dommages à vos systèmes d'information ou à votre organisation. Dans l'ISO 27001:2022,…

Aperçu

Une Menace est toute cause potentielle d'un incident non souhaité pouvant entraîner des dommages à vos systèmes d'information ou à votre organisation. Dans l'ISO 27001:2022, l'identification des menaces est une partie fondamentale de l'évaluation des risques (Clause 6.1.2) et détermine quels contrôles de sécurité vous devez mettre en œuvre.

Comprendre les menaces vous aide à évaluer la probabilité et l'impact des risques pesant sur vos actifs informationnels.

Menaces en pratique

Lors de l'évaluation des risques, vous identifiez les menaces qui pourraient exploiter des vulnérabilités dans vos actifs et provoquer des incidents de sécurité. Les menaces peuvent être :

  • Intentionnelles : Actions délibérées de la part d'acteurs malveillants (pirates informatiques, initiés malintentionnés, concurrents)
  • Accidentelles : Actions non intentionnelles causant des dommages (erreurs d'employés, mauvaises configurations)
  • Environnementales : Événements naturels ou conditions physiques (incendies, inondations, pannes de courant)

Les menaces exploitent les vulnérabilités pour créer des risques. Une vulnérabilité sans menace crédible peut présenter un risque minimal, tandis qu'une menace sans vulnérabilité à exploiter ne peut pas causer de dommage.

Catégories de menaces

Menaces cybernétiques

Menaces ciblant les systèmes et données numériques :

  • Logiciels malveillants : Virus, ransomware, chevaux de Troie, logiciels espions
  • Hameçonnage (phishing) : Ingénierie sociale pour voler des identifiants ou des informations sensibles
  • Attaques par déni de service distribué (DDoS) : Surcharge des systèmes pour perturber la disponibilité
  • Menaces persistantes avancées (APT) : Attaques sophistiquées et ciblées
  • Injection SQL et attaques web : Exploitation des vulnérabilités des applications
  • Exploits zero-day : Attaques utilisant des vulnérabilités inconnues jusqu'alors

Exemple : Une menace de type ransomware pourrait exploiter une vulnérabilité sur un serveur non patché (A.8.8) pour chiffrer des données critiques pour l'entreprise, entraînant des pertes financières et une perturbation opérationnelle.

Menaces humaines

Menaces impliquant des personnes :

  • Initiés malveillants : Employés ou sous-traitants volant intentionnellement des données ou sabotant des systèmes
  • Ingénierie sociale : Manipulation des utilisateurs pour contourner les contrôles de sécurité
  • Abus de privilèges : Utilisateurs autorisés dépassant leurs droits d'accès
  • Erreurs non intentionnelles : Suppression accidentelle de données, mauvaise configuration, ou envoi d'informations sensibles à de mauvais destinataires

Exemple : Un employé cliquant sur un e-mail de phishing pourrait fournir des identifiants permettant un accès non autorisé aux données clients (contré par la formation de sensibilisation à la sécurité A.6.3 et l'AMF A.5.17).

Menaces physiques

Menaces pesant sur les actifs et installations physiques :

  • Vol : Vol d'ordinateurs portables, de serveurs, de supports de sauvegarde
  • Accès non autorisé : Intrus pénétrant dans des zones sécurisées
  • Vandalisme : Dommages intentionnels aux équipements
  • Catastrophes naturelles : Séismes, inondations, incendies
  • Défaillances d'infrastructure : Pannes de courant, défaillances de CVC, dégâts des eaux

Exemple : Un incendie dans un centre de données menace la disponibilité des serveurs (traité par les contrôles de sécurité physique A.7.1-A.7.14 et les procédures de sauvegarde A.8.13).

Menaces tierces

Menaces provenant de fournisseurs, partenaires et prestataires de services :

  • Attaques sur la chaîne d'approvisionnement : Logiciels ou matériels compromis provenant de fournisseurs
  • Défaillances des services cloud : Pannes ou violations de sécurité chez le fournisseur
  • Négligence des sous-traitants : Tiers ne maintenant pas les contrôles de sécurité

Exemple : Une violation de sécurité chez un fournisseur de cloud exposant les données clients (atténuée par les évaluations de sécurité des fournisseurs A.5.19-A.5.23 et les exigences contractuelles en matière de sécurité).

Les menaces évoluent constamment. Votre évaluation des risques doit être revue régulièrement (à intervalles planifiés et en cas de changements significatifs) pour identifier de nouvelles menaces comme les variantes émergentes de logiciels malveillants ou les risques géopolitiques.

Évaluation des menaces dans l'évaluation des risques

Lors de la réalisation de l'évaluation des risques (Clause 6.1.2), vous évaluez les menaces en considérant :

  • Source de la menace : Qui ou quoi pourrait causer la menace (cybercriminels, concurrents, événements naturels)
  • Motivation : Pourquoi ils cibleraient votre organisation (gain financier, espionnage, perturbation)
  • Capacité : Leur niveau de compétence et leurs ressources
  • Probabilité : Probabilité que la menace se matérialise et exploite une vulnérabilité

Exemple de scénario de menace :

  • Actif : Base de données des paiements clients
  • Vulnérabilité : Politique de mots de passe faible (pas d'AMF)
  • Menace : Pirate informatique externe cherchant un gain financier
  • Risque : Accès non autorisé aux données de paiement, entraînant une violation de données et des amendes réglementaires
  • Traitement : Mettre en œuvre l'AMF (A.5.17), une politique de mots de passe robuste (A.5.17), et le chiffrement (A.8.24)

Renseignement sur les menaces

L'Annexe A de l'ISO 27001:2022 inclut le contrôle A.5.7 (Renseignement sur les menaces) comme nouveau contrôle exigeant des organisations qu'elles collectent et analysent des renseignements sur les menaces pour comprendre les menaces pertinentes.

Sources de renseignement sur les menaces :

  • Agences nationales de cybersécurité (CISA, NCSC, CERT)
  • Groupes de partage d'informations sectoriels (ISAC)
  • Flux de menaces commerciaux et fournisseurs de sécurité
  • Services de surveillance du dark web
  • Rapports d'incidents d'organisations similaires

Utilisez ISMS Copilot pour identifier les menaces pertinentes pour votre secteur et vos actifs, générer des scénarios de menaces pour les évaluations des risques, ou mapper les menaces aux contrôles appropriés de l'Annexe A.

Menace vs. Vulnérabilité vs. Risque

Ces termes sont liés mais distincts :

  • Menace : La cause potentielle d'un incident (par exemple, une attaque par ransomware)
  • Vulnérabilité : Une faiblesse qui peut être exploitée (par exemple, un logiciel non patché)
  • Risque : La combinaison de la menace, de la vulnérabilité, de la probabilité et de l'impact (par exemple, un risque élevé de ransomware chiffrant des serveurs non patchés, causant une perturbation des activités)

Les contrôles traitent les risques en :

  • Réduisant les vulnérabilités (par exemple, la gestion des correctifs A.8.8)
  • Détectant ou bloquant les menaces (par exemple, la protection contre les logiciels malveillants A.8.7)
  • Limitant l'impact si une menace réussit (par exemple, les sauvegardes A.8.13)

Menaces courantes par secteur

Services financiers

Menaces persistantes avancées, hameçonnage ciblant les identifiants des clients, attaques DDoS, délits d'initiés, contrôle réglementaire.

Santé

Ransomware ciblant les systèmes de patients, vol de dossiers médicaux, abus d'accès par des initiés, vulnérabilités des dispositifs médicaux.

Commerce de détail/E-commerce

Vol de données de cartes de paiement, bourrage d'identifiants, attaques sur la chaîne d'approvisionnement, DDoS pendant les pics de vente, transactions frauduleuses.

SaaS/Technologie

Abus d'API, prises de contrôle de comptes, violations de données, menaces internes, mauvaises configurations du cloud, exploits zero-day.

Documentez les menaces identifiées dans votre registre d'évaluation des risques, en reliant chaque menace aux actifs, vulnérabilités et contrôles sélectionnés. Mettez à jour le registre lorsque de nouvelles menaces apparaissent.

Termes connexes

  • Risk Assessment – Processus d'identification et d'évaluation des menaces
  • Asset – Ce que les menaces ciblent
  • Control – Mesures qui atténuent les menaces
  • Risk Treatment – Comment vous traitez les menaces identifiées

Sur cette page