Fiche 6 / 6 · Comprendre les attaques

Modéliser les menaces : anticiper avant de subir

7 minutes de lecture

Plutôt que de se défendre un peu partout au hasard, la modélisation des menaces consiste à se demander à l'avance : qu'est-ce qui, chez nous, a vraiment de la valeur pour un attaquant, et par quel chemin viendrait-il le chercher ?

01La situation en clair

Face à un budget et un temps limités, il est impossible de tout protéger au même niveau. La modélisation des menaces est l'exercice qui consiste à répondre, avant qu'une attaque ne survienne, à des questions simples mais structurantes : qu'est-ce qu'on cherche à protéger, qui pourrait vouloir s'y attaquer et pourquoi, par quel chemin technique ou humain, et quelles conséquences si ça arrivait.

Cet exercice se distingue de la simple analyse de risques classique par son point de départ : au lieu de partir des menaces génériques listées dans un référentiel, on part du chemin concret qu'emprunterait un attaquant réel pour atteindre une ressource précise. C'est une manière de penser comme l'attaquant, pour mieux se défendre.

02Pourquoi ça compte

Sans cet exercice, les investissements de sécurité ont tendance à se répartir selon les modes du moment ou les inquiétudes les plus récentes, pas selon les risques réels propres à l'organisation. Une petite structure qui gère des données médicales n'a pas les mêmes priorités qu'une entreprise industrielle : modéliser ses propres menaces permet d'orienter l'effort là où il compte vraiment, plutôt que de suivre une liste générique.

03Ce qu'il faut faire

  1. 1

    Identifiez ce qui a vraiment de la valeur

    Pas "tout le système d'information" en bloc, mais les éléments précis dont la perte, le vol ou le blocage ferait vraiment mal : une base de données clients, un accès administrateur, un brevet, un système de production. Commencez petit et précis plutôt que large et vague.

  2. 2

    Demandez-vous qui pourrait viser ça, et pourquoi

    Un concurrent, un attaquant opportuniste cherchant simplement une rançon facile, un ancien collaborateur mécontent : les profils d'attaquants et leurs motivations changent radicalement les chemins d'attaque les plus probables.

  3. 3

    Tracez le chemin concret, étape par étape

    Pour chaque ressource précieuse identifiée, imaginez le chemin le plus probable qu'emprunterait un attaquant pour y accéder : par où entrer, comment progresser, quelles protections existent déjà sur ce chemin, et où elles font défaut.

  4. 4

    Appuyez-vous sur des référentiels existants plutôt que de tout réinventer

    Des catalogues partagés recensent les techniques d'attaque réellement observées sur le terrain, classées et documentées (le plus connu s'appelle MITRE ATT&CK). S'appuyer dessus évite de partir d'une feuille blanche et permet de comparer sa situation à des cas réels déjà documentés.

  5. 5

    Refaites l'exercice régulièrement

    Un nouveau projet, un nouveau prestataire, un nouvel outil déployé changent le chemin d'attaque possible. La modélisation des menaces n'est pas un document qu'on écrit une fois et qu'on range, c'est une question qu'on se repose à chaque changement significatif.

L'erreur à ne pas faire

Confondre modélisation des menaces et analyse de risques réglementaire remplie une fois par an pour cocher une obligation de conformité. La première est un exercice concret et vivant, pensé pour orienter des décisions techniques ; la seconde, si elle reste théorique et déconnectée du terrain, n'empêchera aucune attaque réelle.

En une phrase

Modéliser les menaces, c'est se demander concrètement par où un attaquant viendrait chercher ce qui compte vraiment chez vous, avant qu'il ne le fasse.