EBIOS RM 由法国国家网络安全局发布并维护,是法国数字风险分析的基准方法,与 ISO 27005 保持一致。
它将合规要求与场景化思路结合起来:不是罗列一长串漏洞,而是从您的关键业务和可能的攻击者出发。
整个过程迭代推进、协同完成,在工作坊中由管理层、业务部门、IT 部门与首席信息安全官共同构建——形成贴合实际且各方认同的分析结果。
成果是:一份按优先级排序的风险地图和一份可落地的处置计划,可直接用于决策和合规工作(NIS2、法国军事规划法、ISO 27001)。
我们建模的是现实中的攻击者及其目标,而不是一份抽象的漏洞清单。
分析在一轮轮循环中不断细化,并随您的变化同步更新。
业务部门、IT 部门与管理层共同建立对风险的统一认识。
兼容 ISO 27001、NIS2 与法国军事规划法,获审计机构和保险公司认可。
每个场景按严重度与可能性定位。矩阵让需要优先处置的风险一目了然。
确定适用范围、业务价值、支撑资产以及现有安全基线。
识别并刻画风险来源及其预期目标:攻击者的动机、能力与活跃程度。
从您所处的生态体系出发构建现实的攻击路径——「侦察 → 进入 → 定位 → 利用」——并按 G1 至 G4 评定严重度。
拆解为一系列技术动作,对应已知的攻击者技术(MITRE ATT&CK)并以图形方式建模。
依据法国国家网络安全局的 G·P·D·R 模型(治理、防护、检测响应、韧性)对安全措施排序,并估算剩余风险。
从范围说明书到向管理层汇报的行动计划,我们主持全过程,并在每个阶段产出清晰的交付物。视范围大小,通常需要 6 至 10 周。
我们划定范围,识别您的业务价值、支撑资产以及需要参与的相关方,并评估已有的安全基线。
交付物:范围说明书与进度计划我们与您的业务和技术团队共同主持五个 EBIOS RM 工作坊:风险来源、预期目标、战略场景以及操作场景均在会议中现场构建。
交付物:风险来源/预期目标矩阵与攻击场景每个场景按法国国家网络安全局的量表评定严重度与可能性,随后在风险矩阵中定位,从而明确优先次序。
交付物:按优先级排序的风险地图我们依据 G·P·D·R 模型确定安全措施,估算投入工作量,评估剩余风险,并制定切实可行、分清优先次序的行动计划。
交付物:处置计划与剩余风险评估我们以便于决策的语言向管理层汇报结果,随后陪伴您落实计划并持续更新分析。
交付物:最终报告与汇报材料对业务影响可忽略
影响明显但可控
对核心业务影响很大
机构生存受到威胁
不太可能,需要大量资源
在中等资源条件下即有可能
可能性大,常规资源即可实现
可能性极高,已有实际案例
一次 30 分钟的初步沟通,明确范围与时限。