← 所有服务
风险分析

EBIOS RM 风险分析

EBIOS Risk Manager 是法国国家网络安全局用于网络风险分析的官方方法,将分析过程划分为五个递进的工作坊。我们从您的关键业务出发,识别针对性威胁、构建攻击场景,并制定分优先级的处置计划。

法国国家网络安全局方法的数据概览

EBIOS RM v1.5

5工作坊
4严重度等级
4可能性等级
16矩阵格数
4G·P·D·R 四类措施
∞人工智能生成的场景
✓ 获法国国家网络安全局与欧盟网络安全局推荐 ✓ 兼容 ISO 27001、NIS2、法国军事规划法
方法介绍

什么是 EBIOS Risk Manager?

EBIOS RM 由法国国家网络安全局发布并维护,是法国数字风险分析的基准方法,与 ISO 27005 保持一致。

它将合规要求与场景化思路结合起来:不是罗列一长串漏洞,而是从您的关键业务和可能的攻击者出发。

整个过程迭代推进、协同完成,在工作坊中由管理层、业务部门、IT 部门与首席信息安全官共同构建——形成贴合实际且各方认同的分析结果。

成果是:一份按优先级排序的风险地图和一份可落地的处置计划,可直接用于决策和合规工作(NIS2、法国军事规划法、ISO 27001)。

聚焦威胁

我们建模的是现实中的攻击者及其目标,而不是一份抽象的漏洞清单。

迭代推进

分析在一轮轮循环中不断细化,并随您的变化同步更新。

协同完成

业务部门、IT 部门与管理层共同建立对风险的统一认识。

对接各项标准

兼容 ISO 27001、NIS2 与法国军事规划法,获审计机构和保险公司认可。

交付成果

一份按优先级排序的风险地图

每个场景按严重度与可能性定位。矩阵让需要优先处置的风险一目了然。

严重度 →
R3R9
R7
R12
R6
R10R8
R11R5
R4
R2
R1
可能性 →
极高 · 1 高 · 5 中 · 5 低 · 1
已评定 12 个风险场景
其中 6 个处于优先处置区间
优先风险
R12
勒索软件——银行核心系统V4 × G4 · 目标:银行核心系统
R4
SWIFT 转账欺诈V4 × G3 · 支付系统
R11
AD 域被攻陷V4 × G3 · 目录服务
五个工作坊

逐个工作坊看方法

01

范围界定与安全基线

确定适用范围、业务价值、支撑资产以及现有安全基线。

02

风险来源

识别并刻画风险来源及其预期目标:攻击者的动机、能力与活跃程度。

03

战略场景

从您所处的生态体系出发构建现实的攻击路径——「侦察 → 进入 → 定位 → 利用」——并按 G1 至 G4 评定严重度。

04

操作场景

拆解为一系列技术动作,对应已知的攻击者技术(MITRE ATT&CK)并以图形方式建模。

05

风险处置

依据法国国家网络安全局的 G·P·D·R 模型(治理、防护、检测响应、韧性)对安全措施排序,并估算剩余风险。

我们的服务方式

我们如何落地实施

从范围说明书到向管理层汇报的行动计划,我们主持全过程,并在每个阶段产出清晰的交付物。视范围大小,通常需要 6 至 10 周。

Phase 1

范围界定与启动

我们划定范围,识别您的业务价值、支撑资产以及需要参与的相关方,并评估已有的安全基线。

交付物:范围说明书与进度计划
Phase 2

协同工作坊

我们与您的业务和技术团队共同主持五个 EBIOS RM 工作坊:风险来源、预期目标、战略场景以及操作场景均在会议中现场构建。

交付物:风险来源/预期目标矩阵与攻击场景
Phase 3

评定与绘图

每个场景按法国国家网络安全局的量表评定严重度与可能性,随后在风险矩阵中定位,从而明确优先次序。

交付物:按优先级排序的风险地图
Phase 4

处置计划

我们依据 G·P·D·R 模型确定安全措施,估算投入工作量,评估剩余风险,并制定切实可行、分清优先次序的行动计划。

交付物:处置计划与剩余风险评估
Phase 5

汇报与后续跟踪

我们以便于决策的语言向管理层汇报结果,随后陪伴您落实计划并持续更新分析。

交付物:最终报告与汇报材料
法国国家网络安全局量表

严重度与可能性

严重度量表

G1
轻微

对业务影响可忽略

G2
较明显

影响明显但可控

G3
严重

对核心业务影响很大

G4
极严重

机构生存受到威胁

可能性量表

V1
极低

不太可能,需要大量资源

V2
较明显

在中等资源条件下即有可能

V3
高

可能性大,常规资源即可实现

V4
极高

可能性极高,已有实际案例

启动您的风险分析

一次 30 分钟的初步沟通,明确范围与时限。