Threat, Vulnerability et Risk
Introduction
Les concepts de Threat, Vulnerability et Risk sont fondamentaux en cybersécurité.
Ils sont souvent confondus, mais ils représentent trois choses différentes :
- Threat → quelque chose qui peut causer un dommage.
- Vulnerability → une faiblesse pouvant être exploitée.
- Risk → la probabilité qu'une menace exploite une vulnérabilité et les conséquences associées.
Threat — Menace
Une menace est tout élément susceptible de compromettre :
- la confidentialité ;
- l'intégrité ;
- la disponibilité ;
- ou plus généralement la sécurité d'un système.
Une menace peut être :
- un attaquant ;
- un malware ;
- une erreur humaine ;
- une catastrophe naturelle ;
- une panne matérielle ;
- un utilisateur malveillant.
Exemple
Attacker
│
▼
Possible attack against a server
L'attaquant représente une threat.
Vulnerability — Vulnérabilité
Une vulnérabilité est une faiblesse dans :
- un logiciel ;
- un système ;
- une configuration ;
- une architecture ;
- un processus ;
- ou un comportement humain.
Exemple :
Web server
│
└── Outdated vulnerable software
Le logiciel vulnérable représente une faiblesse exploitable.
Une vulnérabilité peut provenir :
Software bug
Misconfiguration
Weak password
Missing patch
Bad access control
Insecure design
Risk — Risque
Le risque apparaît lorsqu'une menace peut exploiter une vulnérabilité et produire un impact.
On peut simplifier le concept ainsi :
Threat
+
Vulnerability
↓
Potential Incident
↓
Impact
=
Risk
Une formule simplifiée souvent utilisée est :
Risk ≈ Likelihood × Impact
Likelihood
Quelle est la probabilité que l'événement se produise ?
Impact
Quelles seraient les conséquences ?
Exemple complet
Imaginons :
Server
│
├── Vulnerability:
│ Outdated software
│
└── Asset:
Customer database
Une menace existe :
Attacker
L'attaquant peut potentiellement exploiter la vulnérabilité.
Le risque dépend alors notamment :
Probability of exploitation
×
Potential impact
Si la base contient des données sensibles, l'impact peut être important.
Différence fondamentale
| Concept | Question |
|---|---|
| Threat | Qu'est-ce qui pourrait causer un problème ? |
| Vulnerability | Quelle faiblesse peut être exploitée ? |
| Risk | Quelle est la probabilité et l'impact ? |
Exemple simple
Weak password
│
▼
Vulnerability
Attacker attempting to guess it
│
▼
Threat
Account compromise
│
▼
Potential impact
L'ensemble représente un risque.
Asset
Un concept important est celui d'asset.
Un asset est quelque chose ayant de la valeur pour une organisation.
Exemples :
- données ;
- serveur ;
- compte utilisateur ;
- application ;
- infrastructure ;
- propriété intellectuelle ;
- réputation.
Le risque doit toujours être considéré par rapport aux actifs à protéger.
Risk Assessment
Une évaluation des risques peut suivre le processus :
Assets
↓
Threats
↓
Vulnerabilities
↓
Likelihood
↓
Impact
↓
Risk
↓
Security Controls
L'objectif n'est pas forcément d'éliminer tous les risques.
L'objectif est généralement de :
Identify
Assess
Prioritize
Mitigate
Monitor
Points importants à retenir
- Une threat est une source potentielle de dommage.
- Une vulnerability est une faiblesse.
- Un risk représente la possibilité qu'une menace exploite une vulnérabilité avec un certain impact.
- Un risque dépend généralement de la probabilité et de l'impact.
- Les assets permettent de déterminer ce qui doit être protégé.
Concepts associés
- Attack Surface
- Attack Vector
- Exploit
- CVE
- CWE
- CVSS
- Threat Modeling
- Risk Assessment
- Security Controls