Identification des risques et registre des risques
Identifiez les actifs, les menaces et les vulnérabilités de l’organisation, puis consignez les risques dans un registre structuré indiquant leur probabilité et leur impact.
Identification des risques et registre des risques est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Qu’est-ce que le Risk en sécurité ?
Le Risk est la possibilité de subir une perte ou un préjudice lorsqu’une menace exploite une vulnérabilité. En sécurité de l’information, le Risk s’exprime comme la combinaison de la probabilité (la vraisemblance de l’événement) et de l’impact (la gravité des dommages). Comprendre le Risk permet aux organisations de prendre des décisions de sécurité éclairées et rentables, plutôt que d’essayer d’éliminer toutes les menaces possibles.
Actifs, menaces et vulnérabilités
L’identification du Risk commence par trois éléments fondamentaux. Un actif est tout ce qui a de la valeur : serveurs, bases de données, propriété intellectuelle ou réputation. Une menace est tout événement potentiel susceptible de nuire à un actif, comme une attaque par rançongiciel ou un employé mécontent. Une vulnérabilité est une faiblesse qu’une menace peut exploiter, comme un système auquel les correctifs font défaut ou une politique de mots de passe faible. Le Risk existe lorsque des menaces rencontrent des actifs non protégés.
Le processus d’identification du Risk
L’identification systématique du Risk suit un processus structuré : d’abord, l’inventaire des actifs recense tout ce qui a de la valeur ; ensuite, la modélisation des menaces identifie qui pourrait attaquer et comment ; puis l’évaluation des vulnérabilités recherche les faiblesses des systèmes et des processus. Enfin, les analystes associent les menaces aux vulnérabilités afin de déterminer quels actifs sont réellement exposés. Ce processus est généralement répété chaque année ou après des changements importants.
Méthodes d’évaluation des actifs
L’attribution d’une valeur aux actifs permet de définir les priorités. Les actifs corporels (matériel, licences logicielles) ont une valeur marchande claire. Les actifs incorporels (réputation de la marque, données clients) nécessitent une appréciation ; les autorités de réglementation peuvent attribuer une valeur par enregistrement aux PII. La méthode du coût de remplacement consiste à déterminer combien coûterait la recréation de l’actif ; l’impact métier évalue la perte de revenus si l’actif est indisponible pendant 1 heure, 1 jour ou 1 semaine.
Qu’est-ce qu’un registre des risques ?
Un registre des risques est un document évolutif qui consigne tous les risques identifiés dans un format structuré et interrogeable. Chaque entrée comprend généralement : la description du risque, les actifs concernés, la source de la menace, la vulnérabilité exploitée, l’évaluation de la probabilité, l’évaluation de l’impact, le score de risque, les contrôles actuels et le responsable du risque désigné. Les registres des risques servent de référence centrale pour les activités de gouvernance, d’audit et de suivi de la remédiation.
# Example risk register fields
Risk ID : RISK-001
Description : Unpatched web server exploited via known CVE
Asset : customer-portal-prod
Threat Source : External attacker
Vulnerability : Missing OS patches (60+ days)
Likelihood : High (3)
Impact : Critical (4)
Risk Score : 12
Current Control: Monthly patching schedule
Owner : IT Operations Manager
Status : OpenExplication des colonnes du registre des risques
La colonne de probabilité évalue la vraisemblance de l’exploitation (1 = rare à 5 = presque certaine). La colonne d’impact évalue les conséquences en termes de pertes financières, de sanctions réglementaires ou d’interruption opérationnelle (1 = négligeable à 5 = catastrophique). La multiplication de ces valeurs produit un score de risque utilisé pour établir les priorités. Le champ du risque résiduel consigne le risque restant après l’application des contrôles, afin que rien ne soit supposé atteindre zéro.
# Risk scoring matrix (Likelihood x Impact)
# Impact
# 1 2 3 4 5
L=1 [ 1 2 3 4 5 ]
L=2 [ 2 4 6 8 10 ]
L=3 [ 3 6 9 12 15 ]
L=4 [ 4 8 12 16 20 ]
L=5 [ 5 10 15 20 25 ]
# Scores 1-5=Low, 6-10=Medium, 11-20=High, 21-25=CriticalResponsabilité et redevabilité liées au Risk
Chaque Risk du registre doit avoir un responsable du risque nommé, généralement un responsable métier ou un propriétaire de système, et non l’équipe de sécurité. Le responsable du risque doit veiller à la mise en œuvre des contrôles et au maintien du risque résiduel dans des limites acceptables. L’équipe de sécurité conseille et surveille, mais ne peut pas être responsable de tous les risques, car cela créerait une responsabilité centralisée impossible à étendre à toute l’entreprise.
Techniques de modélisation des menaces
Plusieurs cadres permettent de structurer l’identification des menaces. STRIDE (Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege) catégorise les menaces visant chaque composant du système. PASTA (Process for Attack Simulation and Threat Analysis) est une méthodologie axée sur le Risk qui cartographie les objectifs de l’attaquant. DREAD évalue les menaces selon les critères Damage, Reproducibility, Exploitability, Affected users et Discoverability, bien que DREAD soit moins courant dans les pratiques modernes.
# STRIDE applied to a web login endpoint
S Spoofing : Attacker forges session cookie
T Tampering : Parameter manipulation in requests
R Repudiation : No audit log of failed logins
I Info Disclosure : Error message reveals valid usernames
D Denial of Service: Brute-force lockout affects real users
E Elevation of Priv: SQL injection grants admin accessSources d’identification des vulnérabilités
Les risques ne peuvent pas être identifiés sans rechercher d’abord les vulnérabilités. Les principales sources comprennent : les scanners de vulnérabilités (Nessus, OpenVAS), qui testent les systèmes par rapport aux CVE connues ; les rapports de tests d’intrusion, qui valident la possibilité d’exploitation ; les audits de configuration, qui comparent les paramètres aux référentiels CIS ; et les flux de veille sur les menaces, qui mettent en évidence les faiblesses activement exploitées. Les rapports d’audit interne et les autoévaluations révèlent également des vulnérabilités au niveau des processus que les analyses techniques ne détectent pas.
Menaces internes et externes
Les registres des risques doivent prendre en compte à la fois les menaces internes (employés, sous-traitants, systèmes mal configurés) et les menaces externes (pirates, acteurs étatiques, compromissions de la chaîne d’approvisionnement). Les menaces internes ont souvent un impact plus élevé, car les personnes internes disposent déjà d’un accès : un employé mécontent peut exfiltrer des données sans déclencher les contrôles périmétriques. Les programmes de lutte contre les menaces internes, qui surveillent les anomalies comportementales, traitent une catégorie de risques que les seuls contrôles techniques ne peuvent pas atténuer.
Maintenir et mettre à jour le registre des risques
Un registre des risques n'est pas un livrable ponctuel : il doit être examiné et mis à jour chaque fois que des changements importants surviennent : nouveaux déploiements de systèmes, réorganisation de l'entreprise, nouveaux CVE divulgués ou conclusions tirées après un incident. La plupart des entreprises associent les examens formels du registre des risques aux examens annuels de la sécurité, aux processus de gestion des changements et aux audits de conformité. Des registres des risques obsolètes donnent une fausse impression de confiance et peuvent entraîner une exposition non prise en charge lors de changements rapides de l'infrastructure.
Vérification rapide
Vérifiez votre compréhension des concepts de CompTIA Security+ (SY0-701) présentés dans cette leçon.
Récapitulatif de la leçon
Dans cette leçon, vous avez appris que : le risque combine la probabilité et l'impact pour hiérarchiser les décisions de sécurité, que les registres des risques documentent les actifs, les menaces, les vulnérabilités, les scores, les responsables et le risque résiduel, et que les techniques de modélisation des menaces comme STRIDE aident à identifier systématiquement ce qui pourrait mal tourner. Nous allons maintenant examiner les méthodes d'analyse des risques qualitatives et quantitatives.
Questions Fréquemment Posées
La leçon « Identification des risques et registre des risques » est-elle gratuite ?
Oui — le texte complet de « Identification des risques et registre des risques » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Identification des risques et registre des risques » ?
Identifiez les actifs, les menaces et les vulnérabilités de l’organisation, puis consignez les risques dans un registre structuré indiquant leur probabilité et leur impact. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?
Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.
Combien de temps prend la leçon « Identification des risques et registre des risques » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?
Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Identification des risques et registre des risques
- Analyse qualitative ou quantitative des risques
- Traitement des risques : accepter, transférer, atténuer, éviter
- RMF du NIST, ISO 27001 et contrôles CIS