CyberRepères — Des références pour comprendre, des repères pour agir. CyberRepères

Méthodes de cybersécurité industrielle

MÉTHODES

Les méthodes, modèles et ressources méthodologiques permettent de structurer l’analyse, l’évaluation et l’amélioration de la cybersécurité. Cette sélection rassemble des ressources utiles pour analyser les menaces, évaluer la maturité, identifier et caractériser les vulnérabilités, renforcer les configurations, conduire des évaluations ou encore structurer une architecture de cybersécurité.

19 entrées · 6 catégories

📥 Télécharger le catalogue Excel

Menaces

ID
Outil / référentiel
Objet
THR-001
Base de connaissances des comportements adverses observés dans les systèmes industriels

Organisme : MITRE

Périmètre : OT / ICS

Usage : Modélisation des menaces, threat hunting, détection, analyse d'incident

Version / état : Version vivante

Source officielle : https://attack.mitre.org/matrices/ics/

THR-002
Base de connaissances des techniques adverses pour environnements IT

Organisme : MITRE

Périmètre : IT

Usage : Threat modeling, détection, réponse à incident

Version / état : Version vivante

Notes CyberRepères : À relier à ATT&CK for ICS selon le périmètre.

Source officielle : https://attack.mitre.org/matrices/enterprise/

THR-003
État de la menace au travers de bulletins du CERT-FR

Organisme : CERT-FR

Périmètre : IT / OT

Usage : Alertes en cours, Avis de Sécurité, IOC, bulletin d’actualité

Version / état : Catalogue vivant

Source officielle : https://www.cert.ssi.gouv.fr/

Maturité

ID
Outil / référentiel
Objet
MAT-001
Évaluation et amélioration de la capacité cybersécurité

Organisme : U.S. Department of Energy

Périmètre : IT / OT

Domaines / structure : 10 domaines, objectifs et pratiques

Niveau / échelle : MIL 1 Initiated / MIL 2 Performed / MIL 3 Managed

Outil disponible : Self-Evaluation Tool HTML et PDF

Version / état : v2.1 – juin 2022

Notes CyberRepères : Très pertinent pour OT énergie mais utilisable plus largement.

Source officielle : https://www.energy.gov/ceser/cybersecurity-capability-maturity-model-c2m2

MAT-002
Socle de pratiques prioritaires de cybersécurité

Organisme : CISA

Périmètre : IT / OT / Infra critique

Domaines / structure : Objectifs et pratiques prioritaires

Niveau / échelle : Pas un modèle de maturité classique

Outil disponible : Ressource web

Version / état : Évolutif

Notes CyberRepères : À ne pas présenter comme un modèle de maturité au même titre que C2M2.

Source officielle : https://www.cisa.gov/cybersecurity-performance-goals

Vulnérabilités

ID
Outil / référentiel
Objet
VUL-001
Évaluation de la sévérité technique d'une vulnérabilité

Organisme : FIRST

Usage : Scoring et priorisation des vulnérabilités

Périmètre : IT / OT

Données / sortie : Score CVSS et vecteur

Version / état : v4.0

Notes CyberRepères : Ne constitue pas à lui seul une analyse de risque métier.

Source officielle : https://www.first.org/cvss/v4.0/

VUL-002
Estimation de la probabilité qu'une vulnérabilité soit exploitée

Organisme : FIRST

Usage : Priorisation de la remédiation

Périmètre : IT / OT

Données / sortie : Score de probabilité d'exploitation

Version / état : Service vivant

Notes CyberRepères : À croiser avec CVSS, exposition, criticité et contexte.

Source officielle : https://www.first.org/epss/

VUL-003
Identification des CVE exploitées dans la nature

Organisme : CISA

Usage : Priorisation et réduction de l'exposition

Périmètre : IT / OT

Données / sortie : Liste de CVE + échéances / métadonnées

Version / état : Catalogue vivant

Notes CyberRepères : À croiser avec le contexte réel de l'actif.

Source officielle : https://www.cisa.gov/known-exploited-vulnerabilities-catalog

VUL-004
Identifiants normalisés de vulnérabilités

Organisme : MITRE

Usage : Référencement et corrélation

Périmètre : IT / OT

Données / sortie : CVE-ID et données associées

Version / état : Programme vivant

Notes CyberRepères : Ce n'est pas un score de risque.

Source officielle : https://www.cve.org/

VUL-005
Etat de la menace au travers de bulletins du CERT-FR

Organisme : CERT-FR

Usage : Priorisation et réduction de l'exposition

Périmètre : IT / OT

Données / sortie : Alertes en cours, Avis de Sécurité, IOC, bulletin d’actualité

Version / état : Catalogue vivant

Source officielle : https://www.cert.ssi.gouv.fr/

VUL-006
Agrégateur de sources de différents acteurs IT mais surtout OT

Organisme : CIRCL

Usage : Veille sur les vulnérabilités

Périmètre : IT / OT

Données / sortie : Alertes, bulletin sur les vuln.

Version / état : Catalogue vivant

Notes CyberRepères : Top pour l’OT, perso je préconise !

Source officielle : https://www.vulnerability-lookup.org/

Durcissement

ID
Outil / référentiel
Objet
HRD-001
Recommandations de configuration sécurisée pour des technologies données

Organisme : Center for Internet Security

Périmètre : IT / IT-OT

Usage : Hardening, configuration sécurisée, audit de configuration

Couverture : OS, serveurs, bases, équipements réseau, cloud, applications, etc.

Version / état : Versions par technologie

Notes CyberRepères : Le benchmark doit être choisi selon le produit/version réellement déployé.

Source officielle : https://www.cisecurity.org/cis-benchmarks

HRD-002
Guides de configuration sécurisée et exigences techniques

Organisme : U.S. Department of Defense / DISA

Périmètre : IT / IT-OT

Usage : Hardening, conformité technique, contrôle de configuration

Couverture : Nombreuses technologies et produits

Version / état : Versions par technologie

Notes CyberRepères : Ne pas confondre STIG et CIS Benchmark : statuts, objectifs et périmètres diffèrent.

Source officielle : https://public.cyber.mil/stigs/

HRD-003
Ensemble priorisé de mesures de cybersécurité

Organisme : CIS

Périmètre : IT / OT / transverse

Usage : Programme de sécurité, priorisation, amélioration

Couverture : 18 contrôles de haut niveau et safeguards

Version / état : v8.1

Notes CyberRepères : À distinguer des CIS Benchmarks, qui portent sur la configuration.

Source officielle : https://www.cisecurity.org/controls

Évaluation

ID
Outil / référentiel
Objet
EVA-001
Outil d'évaluation de la cybersécurité

Organisme : CISA

Périmètre : IT / OT / ICS

Usage : Évaluation, auto-évaluation, analyse de posture

Type : Outil logiciel

Version / état : Version vivante

Source officielle : https://www.cisa.gov/resources-tools/services/cset-cyber-security-evaluation-tool

EVA-002
Cadre de gestion et de communication du risque cyber

Organisme : NIST

Périmètre : IT / OT / transverse

Usage : Structuration, évaluation, communication du risque

Type : Framework

Version / état : CSF 2.0

Notes CyberRepères : Ce n'est pas un outil de scoring automatique.

Source officielle : https://www.nist.gov/cyberframework

EVA-003
Visualisation et annotation des matrices ATT&CK

Organisme : MITRE

Périmètre : IT / OT

Usage : Cartographie des techniques, gap analysis, préparation d'exercices

Type : Outil web

Version / état : Version vivante

Notes CyberRepères : Complément à ATT&CK, pas un référentiel indépendant.

Source officielle : https://attack.mitre.org/resources/attack-data-and-tools/

EVA-004
Socle de pratiques prioritaires de cybersécurité

Organisme : CISA

Périmètre : IT / OT / Infra critique

Usage : Objectifs et pratiques prioritaires

Type : Pas un modèle de maturité classique

Version / état : Version vivante

Notes CyberRepères : https://www.cisa.gov/cybersecurity-performance-goals

: À ne pas présenter comme un modèle de maturité au même titre que C2M2.

Source officielle : https://www.cisa.gov/cross-sector-cybersecurity-performance-goals/cross-sector-cybersecurity-performance-goals

Architecture

ID
Outil / référentiel
Objet
ARC-001
Principes et architecture avec mapping vers les referentiels

Organisme : OSA

Périmètre : IT / IT-OT

Usage : Framework, Architecture, segmentation, et maturité

Type : Référentiel d'architecture

Version / état : Version vivante

Notes CyberRepères : À articuler avec les réalités OT et la segmentation.

Source officielle : https://opensecurityarchitecture.org/