Module 3 - Exercice 7

Étude des vulnérabilités

Cet exercice correspond à l'activité 3.2 qui a pour but de déterminer les vulnérabilités spécifiques du système cible et leur caractérisation en terme de niveau.

Début de l'exercice

Étape 1: Démarrez le logiciel.

Démarrez le logiciel en utilisant l'icône EBIOS ou le Raccourci vers EBIOS sur le bureau de votre poste de travail .

Étape 2: Débutez une étude

Dans le menu Fichier, choisir Ouvrir afin de récupérer le résultat de l'exercice 1 ou accéder directement aux derniers fichiers ouverts, au bas du menu.

Par exemple, le fichier de l'exercice précédent Exercice-6.esy, peut être ouvert directement. Puis Accepter.

Une vulnérabilité est une caractéristique du système qui pourrait être exploitée par un élément menaçant et permettre alors la réalisation d'une méthode d'attaque. Cette caractéristique, attachée aux entités du système, peut constituer une faiblesse ou une faille au regard de la sécurité.

Étape 3: Identifier les vulnérabilités des entités selon les méthodes d'attaque

Dans l'onglet ÉTUDE DES MENACES, choisir Études des vulnérabilités, puis Vulnérabilités retenues.
En utilisant le bouton , et pour chacune des menaces conservées, il est nécessaire de saisir les méthodes d'attaque, tel que présentées ici :
Ensuite, lorsque l'ensemble de données sont complétés, utilisez pour compléter.
Incendie: choisi les données en utilisant le crochet:
  • Absence de matériel de remplacement;
  • VULNÉRABILITÉS LIÉES À LA MÉTHODE D'ATTAQUE 01-INCENDIE.

Puis utiliser le bouton et aller à la menace suivante. Le tableau ici-bas présente l'ensemble des données à saisir:

 

Menaces  
01 - Incendie Absence de matériel de remplacement

VULNÉRABILITÉS LIÉES À LA MÉTHODE D'ATTAQUE

05 - Destruction de matériels ou de supports Absence de matériel de remplacement

Supports accessibles à des personnes non autorisées

VULNÉRABILITÉS LIÉES À LA MÉTHODE D'ATTAQUE

Équipement accessible à des personnes non autorisées

12 - Perte d'alimentation énergétique Matériel sensible aux perturbations électrique (chutes de tension, surtensions, micro-coupure)

VULNÉRABILITÉS LIÉES À LA MÉTHODE D'ATTAQUE

13 - Perte de moyens de télécommunication Matériel maintenu à distance par des moyens de télécommunication

VULNÉRABILITÉS LIÉES À LA MÉTHODE D'ATTAQUE

23 - Divulgation Absence de notification des utilisateurs

Absence de routage strict entre les sous-réseaux

Procédures de gestion des privilèges d'accès trop lourde à opérer

VULNÉRABILITÉS LIÉES À LA MÉTHODE D'ATTAQUE

36 - Altération des données Absence de contrôle de l'intégrité des données

Absence de redondance ou procédure de sauvegarde

La liaison de télémaintenance est activée en permanence

Possibilité d'administrer le système à distance

VULNÉRABILITÉS LIÉES À LA MÉTHODE D'ATTAQUE

Ensuite, lorsque l'ensemble de données sont complétés, utilisez pour compléter.

Étape 4: estimer le niveau des vulnérabilités

Dans l'onglet ÉTUDE DES MENACES, choisir Études des vulnérabilités, puis Quantification des vulnérabilités.
En utilisant le tableau présenté ici-bas, compléter l'ensemble des données. Pour chacune des menaces, utiliser le bouton pour saisir les données dans le logiciel EBIOS selon l'échelle proposée, puis utilisez le bouton et répéter jusqu'à ce que l'enseble des données soient saisies.
Menaces Vulnérabilités LAN Logiciel SAP Serveur
01 - Incendie Absence de matériel de remplacement     1
VULNÉRABILITÉS LIÉES À LA MÉTHODE D'ATTAQUE 1 1 1
05 - Destruction de matériels ou de supports Absence de matériel de remplacement     2
Supports accessibles à des personnes non autorisées 1    
VULNÉRABILITÉS LIÉES À LA MÉTHODE D'ATTAQUE 1 1 1
Équipement accessible à des personnes non autorisées 2    
12 - Perte d'alimentation énergétique Matériel sensible aux perturbations électrique (chutes de tension, surtensions, micro-coupure)     2
VULNÉRABILITÉS LIÉES À LA MÉTHODE D'ATTAQUE 2 2 2
13 - Perte de moyens de télécommunication Matériel maintenu à distance par des moyens de télécommunication     1
VULNÉRABILITÉS LIÉES À LA MÉTHODE D'ATTAQUE 1 1 1
23 - Divulgation Absence de notification des utilisateurs 1    
Absence de routage strict entre les sous-réseaux 1    
Procédures de gestion des privilèges d'accès trop lourde à opérer   2 2
VULNÉRABILITÉS LIÉES À LA MÉTHODE D'ATTAQUE 1 1 1
36 - Altération des données Absence de contrôle de l'intégrité des données   1  
Absence de redondance ou procédure de sauvegarde     1
La liaison de télémaintenance est activée en permanence 2    
Possibilité d'administrer le système à distance 2    
VULNÉRABILITÉS LIÉES À LA MÉTHODE D'ATTAQUE 1 1 1

Étape 5: sauvegarde du fichier

Dans le menu Fichier, sélectionnez Enregistrer sous...

Sauvegardez le fichier dans un endroit approprié sur le poste de travail.

Étape 6: Fin de l'exercice

Utiliser la souris et appuyez sur le dernier choix: Quitter.

Fin de l'exercice


Activité 3.3

mise à jour: 27/05/2008 09:01:24 AM -0400