Fondamentaux & Vocabulaire

Menace, vulnérabilité et risque

Trois termes souvent confondus mais fondamentalement distincts : comprendre leur articulation est la clé pour saisir à quoi servent le CIS Controls et le NIST CSF.

Équation Fondamentale

La formule mathématique du risque

Risque=Menace×Vulnérabilité×Impact

Il s'agit d'une multiplication : si un seul facteur tombe à zéro, le risque s'annule. Ne pouvant supprimer les menaces extérieures ni toujours annuler l'impact sur un système vital, la sécurité opérationnelle agit prioritairement sur la vulnérabilité, raison d'être des contrôles CIS.

Dynamique Causale

L'enchaînement logique d'un incident

Un incident n'est jamais un événement isolé : c'est une chaîne d'événements. Casser un seul maillon suffit à stopper net l'attaque.

01

Menace

Un acteur ou un événement cherche à nuire.

02

Vulnérabilité

Une faiblesse interne lui offre un chemin.

03

Exploitation

La faiblesse est utilisée avec succès.

04

Impact

L'actif est atteint : perte, arrêt, fuite.

Glossaire Précis

Le vocabulaire, terme par terme

Actif

Concept

Ce qui a de la valeur pour l'organisation.

Un actif est tout élément que l'organisation cherche à protéger : données, serveurs, applications, personnes, réputation, processus métier. C'est le point de départ de toute analyse : sans actif identifié, il n'y a pas de risque à évaluer.

Exemple concret : La base de données clients, le site e-commerce, la messagerie.

Menace

Concept

Un événement ou un acteur capable de nuire à un actif.

La menace existe indépendamment de vous : elle vient de l'extérieur (cybercriminel, concurrent, État), de l'intérieur (employé négligent ou malveillant) ou de l'environnement (incendie, panne, catastrophe naturelle). On ne peut pas supprimer une menace, seulement réduire sa capacité à réussir.

Exemple concret : Un groupe de rançongiciel qui cible les PME par e-mail.

Vulnérabilité

Concept

Une faiblesse qui permet à la menace d'aboutir.

La vulnérabilité est interne : une faille logicielle non corrigée, un mot de passe faible, une absence de sauvegarde, un collaborateur non formé, un processus mal défini. C'est le seul élément sur lequel l'organisation a un contrôle direct, et c'est précisément là qu'agissent les contrôles CIS.

Exemple concret : Un serveur VPN non mis à jour depuis dix-huit mois.

Impact

Concept

La conséquence si la menace exploite la vulnérabilité.

L'impact se mesure sur plusieurs axes : financier, opérationnel, juridique, réputationnel. Il s'exprime souvent en fonction des trois critères de sécurité (confidentialité, intégrité, disponibilité / triptyque CIA).

Exemple concret : Arrêt de production pendant cinq jours et fuite de données personnelles.

Probabilité

Concept

La vraisemblance que le scénario se réalise.

Elle combine la motivation et la capacité de l'attaquant avec la facilité d'exploitation de la vulnérabilité. Une faille critique exposée sur Internet a une probabilité d'exploitation très élevée ; la même faille sur un réseau isolé, bien moindre.

Exemple concret : Faille exposée publiquement et exploitée massivement : probabilité élevée.

Risque

Concept

La combinaison de tous les éléments précédents.

Le risque n'est pas un événement mais une estimation : la rencontre d'une menace et d'une vulnérabilité sur un actif de valeur, pondérée par l'impact. C'est l'unité de langage entre la technique et la direction.

Exemple concret : Risque élevé de chiffrement du SI par rançongiciel via le VPN obsolète.
Taxonomie

Familles de menaces & de vulnérabilités

Les menaces proviennent de l'extérieur ; les vulnérabilités résident au sein de vos systèmes et pratiques.

Familles de menaces

Humaines intentionnelles

  • Cybercriminalité (rançongiciel, fraude, extorsion)
  • Espionnage économique ou étatique
  • Hacktivisme et sabotage
  • Menace interne malveillante

Humaines involontaires

  • Erreur de configuration ou de manipulation
  • Clic sur un lien de phishing
  • Perte ou vol d'équipement
  • Envoi de données au mauvais destinataire

Techniques et environnementales

  • Panne matérielle ou logicielle
  • Coupure d'alimentation ou de réseau
  • Incendie, dégât des eaux, catastrophe naturelle
  • Défaillance d'un prestataire ou d'un service cloud

Familles de vulnérabilités

Techniques

  • Failles logicielles non corrigées (CVE)
  • Configurations par défaut ou permissives
  • Absence de chiffrement ou de segmentation
  • Systèmes en fin de support

Organisationnelles

  • Absence de procédures et de politique de sécurité
  • Gestion des accès non maîtrisée
  • Aucune sauvegarde testée
  • Chaîne d'approvisionnement non évaluée

Humaines

  • Manque de sensibilisation et de formation
  • Mots de passe faibles ou réutilisés
  • Contournement des règles par confort
  • Sur-privilèges accordés durablement
Passage à l'Action

Le lien avec les deux référentiels

Mesures Opérationnelles

Le CIS agit directement sur la vulnérabilité

Les 18 contrôles ferment méthodiquement les brèches exploitables : patch management, durcissement des configurations, contrôle des accès et sauvegardes isolées.

Découvrir les 18 contrôles
Pilotage Stratégique

Le NIST CSF structure la gouvernance

Le NIST CSF organise l'ensemble du cycle de gestion du risque (Govern, Identify, Protect, Detect, Respond, Recover) et fournit la boussole pour mesurer la maturité et combler les écarts organisationnels.

Explorer le NIST CSF 2.0