Aller au contenu principal

Threat, Vulnerability et Risk

Introduction

Les concepts de Threat, Vulnerability et Risk sont fondamentaux en cybersécurité.

Ils sont souvent confondus, mais ils représentent trois choses différentes :

  • Threat → quelque chose qui peut causer un dommage.
  • Vulnerability → une faiblesse pouvant être exploitée.
  • Risk → la probabilité qu'une menace exploite une vulnérabilité et les conséquences associées.

Threat — Menace

Une menace est tout élément susceptible de compromettre :

  • la confidentialité ;
  • l'intégrité ;
  • la disponibilité ;
  • ou plus généralement la sécurité d'un système.

Une menace peut être :

  • un attaquant ;
  • un malware ;
  • une erreur humaine ;
  • une catastrophe naturelle ;
  • une panne matérielle ;
  • un utilisateur malveillant.

Exemple

Attacker


Possible attack against a server

L'attaquant représente une threat.


Vulnerability — Vulnérabilité

Une vulnérabilité est une faiblesse dans :

  • un logiciel ;
  • un système ;
  • une configuration ;
  • une architecture ;
  • un processus ;
  • ou un comportement humain.

Exemple :

Web server

└── Outdated vulnerable software

Le logiciel vulnérable représente une faiblesse exploitable.

Une vulnérabilité peut provenir :

Software bug
Misconfiguration
Weak password
Missing patch
Bad access control
Insecure design

Risk — Risque

Le risque apparaît lorsqu'une menace peut exploiter une vulnérabilité et produire un impact.

On peut simplifier le concept ainsi :

Threat
+
Vulnerability

Potential Incident

Impact
=
Risk

Une formule simplifiée souvent utilisée est :

Risk ≈ Likelihood × Impact

Likelihood

Quelle est la probabilité que l'événement se produise ?

Impact

Quelles seraient les conséquences ?


Exemple complet

Imaginons :

Server

├── Vulnerability:
│ Outdated software

└── Asset:
Customer database

Une menace existe :

Attacker

L'attaquant peut potentiellement exploiter la vulnérabilité.

Le risque dépend alors notamment :

Probability of exploitation
×
Potential impact

Si la base contient des données sensibles, l'impact peut être important.


Différence fondamentale

ConceptQuestion
ThreatQu'est-ce qui pourrait causer un problème ?
VulnerabilityQuelle faiblesse peut être exploitée ?
RiskQuelle est la probabilité et l'impact ?

Exemple simple

Weak password


Vulnerability
Attacker attempting to guess it


Threat
Account compromise


Potential impact

L'ensemble représente un risque.


Asset

Un concept important est celui d'asset.

Un asset est quelque chose ayant de la valeur pour une organisation.

Exemples :

  • données ;
  • serveur ;
  • compte utilisateur ;
  • application ;
  • infrastructure ;
  • propriété intellectuelle ;
  • réputation.

Le risque doit toujours être considéré par rapport aux actifs à protéger.


Risk Assessment

Une évaluation des risques peut suivre le processus :

Assets

Threats

Vulnerabilities

Likelihood

Impact

Risk

Security Controls

L'objectif n'est pas forcément d'éliminer tous les risques.

L'objectif est généralement de :

Identify
Assess
Prioritize
Mitigate
Monitor

Points importants à retenir

  • Une threat est une source potentielle de dommage.
  • Une vulnerability est une faiblesse.
  • Un risk représente la possibilité qu'une menace exploite une vulnérabilité avec un certain impact.
  • Un risque dépend généralement de la probabilité et de l'impact.
  • Les assets permettent de déterminer ce qui doit être protégé.

Concepts associés

  • Attack Surface
  • Attack Vector
  • Exploit
  • CVE
  • CWE
  • CVSS
  • Threat Modeling
  • Risk Assessment
  • Security Controls