Arbres d’attaque et hiérarchisation des risques
Classer les menaces et choisir les mesures d’atténuation.
Arbres d’attaque et hiérarchisation des risques est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Ce qu’est un arbre d’attaque
Un arbre d’attaque est un diagramme qui modélise la manière dont un attaquant pourrait atteindre un objectif. L’objectif se trouve à la racine, et les branches montrent les différents parcours et sous-étapes nécessaires pour l’atteindre.
Alors que STRIDE énumère les types de menaces, les arbres d’attaque explorent les parcours concrets qu’un attaquant pourrait emprunter. Ils sont particulièrement utiles pour raisonner sur une cible précise de grande valeur.
Objectifs racines et sous-objectifs
Le nœud racine est l’objectif ultime de l’attaquant, par exemple « voler les données de paiement des clients ». Les nœuds enfants sont les sous-objectifs ou les méthodes qui permettent d’atteindre le parent.
Vous construisez l’arbre en posant à plusieurs reprises la question suivante : « Comment un attaquant pourrait-il réaliser ce nœud ? » Chaque réponse devient un enfant, et vous poursuivez la décomposition jusqu’à atteindre des actions concrètes et exploitables au niveau des feuilles.
Nœuds AND et OR
Les arbres d’attaque utilisent deux relations logiques entre un nœud et ses enfants :
- nœuds OR — un seul enfant suffit pour atteindre le parent (parcours alternatifs)
- nœuds AND — tous les enfants doivent être atteints ensemble (étapes nécessaires)
Cette distinction est essentielle : un nœud OR signifie que l’attaquant n’a besoin que du parcours le plus facile, tandis qu’un nœud AND l’oblige à franchir chaque étape.
Exemple d’arbre d’attaque
Voici un arbre d’attaque textuel visant le vol de données de paiement :
GOAL: Steal customer payment data
OR
+-- Compromise the database directly
| AND
| +-- Gain network access to DB
| +-- Obtain DB credentials
+-- Steal data in transit
| +-- Intercept unencrypted traffic
+-- Compromise an admin account
OR
+-- Phish an admin
+-- Brute force weak passwordAnnoter les nœuds avec des attributs
Les arbres d’attaque deviennent puissants lorsque vous annotez les nœuds feuilles avec des attributs qui aident à établir les priorités :
- Coût pour l’attaquant
- Difficulté ou compétence requise
- Détectabilité (cela déclenchera-t-il une alarme ?)
- Probabilité de réussite
Vous reportez ensuite ces informations vers le haut de l’arbre. Pour un nœud OR, l’attaquant choisit l’enfant le moins coûteux et le plus facile, ce qui révèle votre maillon le plus faible.
Risque = Probabilité x Impact
Pour établir les priorités, vous avez besoin d’un score de risque. La formule classique combine deux facteurs :
Risk = Likelihood x Impact
Likelihood: how probable is this attack to succeed?
Impact: how bad is the damage if it does?
Example:
High likelihood (3) x High impact (3) = 9 -> top priority
Low likelihood (1) x High impact (3) = 3 -> monitorLe modèle de notation DREAD
DREAD est une méthode structurée pour évaluer les menaces selon cinq dimensions. Chacune reçoit une note, puis les notes sont combinées pour obtenir un score de priorité :
- Dommages — quelle est la gravité de l’impact ?
- Répétabilité — avec quelle fiabilité l’attaque peut-elle être répétée ?
- Exploitabilité — est-elle facile à exécuter ?
- Atteinte des utilisateurs — combien d’utilisateurs sont touchés ?
- Détectabilité — est-il facile de la découvrir ?
DREAD est quelque peu subjectif ; utilisez donc des définitions de notation cohérentes dans toute l’équipe.
Construire une matrice des risques
Une matrice des risques représente la probabilité en fonction de l’impact afin de fournir une vue immédiate des priorités :
Impact
High | Medium | High | Critical |
Med | Low | Medium | High |
Low | Low | Low | Medium |
+--------+--------+----------+
Low Med High
Likelihood
Address Critical and High cells first.Choisir les mesures d’atténuation
Une fois les menaces classées, décidez de la manière de traiter chacune d’elles. Les quatre options sont les mêmes que pour l’atténuation dans STRIDE :
- Atténuer — ajouter des mesures de protection pour réduire la probabilité ou l’impact
- Éliminer — supprimer entièrement la fonctionnalité à risque
- Transférer — en confier la charge à une assurance ou à un tiers
- Accepter — documenter officiellement l’acceptation d’un risque faible
Consacrez d’abord votre budget limité aux éléments présentant le plus grand risque ; ne surdimensionnez pas les mesures pour des menaces à faible risque.
Rapport coût-bénéfice des mesures de protection
Une mesure d’atténuation n’est pertinente que si son coût est justifié par le risque qu’elle réduit. Une mesure de protection qui coûte plus cher que l’actif qu’elle protège constitue un mauvais investissement.
Pour chaque mesure de protection envisagée, évaluez :
- Dans quelle mesure cette mesure réduit-elle le risque ?
- Combien coûte-t-elle à concevoir et à exploiter ?
- Introduit-elle des contraintes ou de nouveaux risques ?
Privilégiez les mesures de protection qui bloquent plusieurs parcours d’attaque à la fois, comme la MFA, qui ferme de nombreuses branches de prise de contrôle de comptes.
Suivre et réévaluer les risques
La priorisation n’est pas une démarche ponctuelle. Suivez chaque menace identifiée dans un registre des risques en indiquant son score, la réponse choisie, le responsable et l’état.
Réexaminez le registre lorsque :
- Une nouvelle menace ou vulnérabilité apparaît
- La valeur du système ou de ses actifs change
- Une mesure d’atténuation est mise en œuvre (réévaluez le risque résiduel)
Les risques acceptés doivent avoir une date d’expiration et faire l’objet d’un nouvel examen, plutôt que d’être acceptés puis oubliés.
Vérification rapide
Évaluez votre compréhension des arbres d’attaque et de la priorisation des risques.
Récapitulatif
Vous avez appris à classer les menaces et à choisir des mesures d’atténuation :
- Les arbres d’attaque modélisent les parcours menant à l’objectif d’un attaquant, avec des nœuds AND (tous nécessaires) et OR (un seul suffit)
- Annotez les nœuds avec le coût, la difficulté et la détectabilité pour trouver le maillon le plus faible
- Établissez les priorités avec Risque = Probabilité x Impact, la notation DREAD et une matrice des risques
- Choisissez d’atténuer, d’éliminer, de transférer ou d’accepter, en mettant en balance le coût et le bénéfice
- Suivez tout dans un registre des risques et réexaminez-le au fil de l’évolution du système
Cette leçon achève le cours de modélisation des menaces avec STRIDE.
Questions Fréquemment Posées
La leçon « Arbres d’attaque et hiérarchisation des risques » est-elle gratuite ?
Oui — le texte complet de « Arbres d’attaque et hiérarchisation des risques » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Arbres d’attaque et hiérarchisation des risques » ?
Classer les menaces et choisir les mesures d’atténuation. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Arbres d’attaque et hiérarchisation des risques » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Pourquoi la modélisation des menaces est importante
- Le cadre STRIDE
- Diagrammes de flux de données et frontières de confiance
- Arbres d’attaque et hiérarchisation des risques