EBIOS Risk Manager هي المنهجية الرسمية للوكالة الوطنية الفرنسية لأمن أنظمة المعلومات في تحليل المخاطر السيبرانية: تنظّم التحليل في خمس ورش عمل متتالية. وانطلاقًا من مهامكم الحرجة، نحدّد التهديدات المستهدفة ونبني سيناريوهات الهجوم ونضع خطة معالجة مرتّبة بالأولوية.
تصدرها وتتعهّدها الوكالة الوطنية الفرنسية لأمن أنظمة المعلومات، وEBIOS RM هي المنهجية المرجعية في فرنسا لتحليل المخاطر الرقمية، وهي متوافقة مع ISO 27005.
تجمع بين الامتثال والنهج القائم على السيناريوهات: فبدلًا من قائمة طويلة بالثغرات، تنطلق من مهامكم الحرجة ومن المهاجمين المحتملين.
المسار تدريجي وتشاركي، يُبنى في ورش عمل تشارك فيها الإدارة والأقسام التشغيلية وتقنية المعلومات ومدير أمن المعلومات — تحليل واقعي ومتّفق عليه.
والنتيجة: خريطة مخاطر مرتّبة بالأولوية وخطة معالجة قابلة للتنفيذ، جاهزتان لقراراتكم ولأعمال الامتثال (NIS2 وقانون التخطيط العسكري الفرنسي وISO 27001).
نحن نمثّل المهاجمين الواقعيين وأهدافهم، لا قائمة مجرّدة من الثغرات.
يتحسّن التحليل دورة بعد دورة ويُحدَّث على وتيرة تطوّراتكم.
تبني الأقسام التشغيلية وتقنية المعلومات والإدارة رؤية مشتركة للمخاطر.
متوافقة مع ISO 27001 وNIS2 وقانون التخطيط العسكري الفرنسي، ومعترف بها من المدقّقين وشركات التأمين.
يُحدَّد موقع كل سيناريو وفق خطورته واحتماليته. وتُبرز المصفوفة بنظرة واحدة المخاطر التي يجب معالجتها أولًا.
تحديد النطاق والقيم التجارية والأصول الداعمة والأساس الأمني القائم.
تحديد مصادر الخطر وأهدافها المنشودة وتوصيفها: دافع المهاجمين وقدرتهم ومستوى نشاطهم.
بناء مسارات هجوم واقعية انطلاقًا من منظومتكم — «الاستطلاع ← الدخول ← تحديد الهدف ← الاستغلال» — مع تقييم للخطورة من G1 إلى G4.
تفكيكها إلى سلاسل من الإجراءات التقنية، مرتبطة بأساليب المهاجمين المعروفة (MITRE ATT&CK) ومُمثّلة بصريًا.
تدابير أمنية مرتّبة بالأولوية وفق نموذج G·P·D·R للوكالة الفرنسية (الحكامة، الحماية، الدفاع، الصلابة)، مع تقدير للمخاطر المتبقّية.
من مذكرة تحديد النطاق إلى خطة العمل التي تُعرض على إدارتكم، نقود المسار بأكمله ونقدّم مُخرجات واضحة في كل مرحلة. وتحتاج العملية عادة إلى 6 إلى 10 أسابيع بحسب حجم النطاق.
نرسم حدود النطاق، ونحدّد قيمكم التجارية وأصولكم الداعمة والأطراف التي ينبغي إشراكها. ونقيّم الأساس الأمني القائم بالفعل.
المُخرَج: مذكرة تحديد النطاق والجدول الزمنينقود ورش العمل الخمس لمنهجية EBIOS RM مع فرقكم التشغيلية والتقنية: تُبنى مصادر الخطر والأهداف المنشودة والسيناريوهات الاستراتيجية ثم التشغيلية في الجلسة نفسها.
المُخرَج: مصفوفات مصادر الخطر والأهداف وسيناريوهات الهجوميُقيَّم كل سيناريو من حيث الخطورة والاحتمالية وفق مقاييس الوكالة الفرنسية، ثم يُحدَّد موقعه على مصفوفة المخاطر لاستخلاص الأولويات.
المُخرَج: خريطة مخاطر مرتّبة بالأولويةنحدّد التدابير الأمنية وفق نموذج G·P·D·R، ونقدّر حجم الجهد، ونحسب المخاطر المتبقّية، ونضع خطة عمل واقعية مرتّبة بالأولوية.
المُخرَج: خطة المعالجة وتقدير المخاطر المتبقّيةنعرض النتائج على إدارتكم بلغة تخدم القرار، ثم نواكبكم في التنفيذ وفي تحديث التحليل مع الزمن.
المُخرَج: التقرير النهائي وعرض النتائجأثر ضئيل على المهام
أثر ملحوظ لكن يمكن التعامل معه
أثر كبير على المهام الأساسية
تهديد لبقاء المؤسسة نفسها
غير مرجّحة، وتتطلّب موارد كبيرة
واقعية بموارد متوسطة
مرجّحة، وتكفيها موارد عادية
مرجّحة جدًا، وقد سُجّل السيناريو فعلًا
محادثة أولى مدّتها 30 دقيقة لتحديد النطاق والمواعيد.