Serious.Games
Elevation of Privilege (jeu de cartes de modélisation des menaces)
FormationGratuit

Elevation of Privilege (jeu de cartes de modélisation des menaces)

Un jeu de plis pour faire émerger les menaces de sécurité à partir de votre propre architecture.

Durée · 60–120 min
Participants · 3–6
Niveau · Intermédiaire

Elevation of Privilege est un jeu de cartes de modélisation des menaces créé par Adam Shostack chez Microsoft pour initier les équipes de développement à cette pratique. Il s’appuie sur les six catégories STRIDE : Spoofing, Tampering, Repudiation, Information disclosure, Denial of service et Elevation of privilege. Les participants jouent autour du schéma d’architecture de leur propre système et doivent relier chaque carte jouée à un élément concret du schéma. La partie produit une liste de menaces à analyser, prioriser et traiter.

Déroulé

  1. 1

    Préparer le système à examiner

    10 à 20 min

    L’animateur installe le schéma d’architecture du système au centre de la salle ou dans un espace partagé en ligne. Il demande : « Nous allons jouer uniquement sur ce que nous voyons ici ; si un composant, un flux ou une frontière de confiance manque, ajoutons-le maintenant. » Les participants complètent le schéma avec les éléments nécessaires à la discussion. Cette étape sécurise le jeu : les menaces devront toujours s’ancrer dans un élément visible du système.

    Astuce — Avant de distribuer les cartes, faites nommer à voix haute les composants clés et les flux sensibles : cela évite que la partie dérive vers des menaces abstraites ou hors périmètre.

  2. 2

    Installer le cadre et l’objectif

    5 à 10 min

    L’animateur présente le but : « Notre objectif n’est pas de prouver que le système est mauvais, mais de faire émerger une liste exploitable de menaces à traiter. » Il rappelle que le jeu est prévu pour 3 à 6 participants et dure généralement 60 à 120 minutes selon la profondeur des échanges. Chacun joue avec son expertise, sans chercher la réponse parfaite. Les désaccords sont bienvenus s’ils aident à préciser le scénario de menace.

    Astuce — Posez explicitement une règle de bienveillance envers les choix passés : on attaque le modèle de risque, jamais les personnes ni les équipes qui ont conçu le système.

  3. 3

    Présenter STRIDE et les couleurs

    10 min

    L’animateur présente les six familles associées aux couleurs du jeu : Spoofing, l’usurpation d’identité ; Tampering, la falsification ; Repudiation, la répudiation ; Information disclosure, la divulgation d’information ; Denial of service, le déni de service ; Elevation of privilege, l’élévation de privilège. Il précise que chaque carte invite à tester une menace sur le schéma. La couleur Elevation of privilege sert d’atout dans les plis. Les participants peuvent demander une clarification sur une catégorie avant de commencer.

    Astuce — Gardez les traductions visibles pendant toute la partie, par exemple sur un paperboard : cela accélère beaucoup les prises de parole des profils moins familiers avec STRIDE.

  4. 4

    Distribuer les cartes et expliquer la mécanique

    5 à 10 min

    L’animateur distribue les cartes du jeu officiel et rappelle que le contenu des cartes provient du matériel Elevation of Privilege. Il explique : « À votre tour, vous pouvez jouer une carte si vous expliquez comment la menace décrite s’applique à un composant, un flux ou une frontière du schéma. Si le lien est jugé pertinent, nous notons la menace. » La partie utilise une mécanique de plis : les joueurs posent des cartes, puis la carte la plus forte remporte le pli. La couleur Elevation of privilege est l’atout.

    Astuce — Ne laissez pas les joueurs lire les cartes en silence trop longtemps : demandez rapidement un premier exemple simple pour lancer le rythme et dédramatiser.

  5. 5

    Jouer les plis et qualifier les menaces

    30 à 70 min

    À chaque pli, les participants jouent à tour de rôle une carte et formulent le scénario associé : « Cette menace s’applique ici parce que… » Ils doivent pointer l’élément du schéma concerné et décrire le chemin ou la situation qui rend la menace plausible. Si le groupe reconnaît que la menace s’applique, l’animateur la note immédiatement avec l’élément concerné. La carte la plus forte gagne le pli, avec Elevation of privilege comme atout, puis un nouveau pli démarre.

    Astuce — Exigez une phrase complète de menace avant de noter : acteur ou situation, élément ciblé, effet redouté. Cela transforme une intuition vague en entrée actionnable.

  6. 6

    Gérer les débats et les zones floues

    10 à 20 min

    Quand une carte provoque un débat, l’animateur recentre : « De quoi aurions-nous besoin pour savoir si cette menace est réelle, faible ou déjà couverte ? » Le groupe peut noter la menace comme hypothèse si l’information manque, plutôt que bloquer la partie. Si une menace est manifestement hors périmètre du schéma, elle est écartée ou placée dans un parking. Le rôle de l’animateur est de préserver le flux du jeu tout en capturant les apprentissages utiles.

    Astuce — Limitez les débats techniques trop longs en proposant une décision provisoire : noter la menace, noter l’hypothèse à vérifier, puis reprendre le pli.

  7. 7

    Consolider la liste des menaces

    10 à 20 min

    En fin de partie, l’animateur relit la liste produite et vérifie que chaque menace est compréhensible sans la carte qui l’a déclenchée. Il demande : « Pour cette ligne, sait-on quel élément est concerné et ce qui pourrait arriver ? » Les participants fusionnent les doublons, clarifient les formulations et signalent les menaces déjà couvertes par un contrôle existant. Le livrable attendu est une liste de menaces à traiter, pas un diagnostic définitif.

    Astuce — Réécrivez les menaces au présent et de façon concrète ; une bonne ligne doit pouvoir être transférée telle quelle dans un backlog ou un registre de risques.

  8. 8

    Clôturer et décider des suites

    5 à 10 min

    L’animateur conclut en transformant la production en actions : « Quelles menaces devons-nous analyser en premier, et qui porte la suite ? » Le groupe identifie les prochaines étapes possibles : approfondissement, vérification d’hypothèse, conception de mesure de réduction ou création d’éléments de backlog. L’animateur rappelle que le jeu sert à initier et structurer la modélisation des menaces. La séance se termine lorsque la liste a un propriétaire et un usage clair.

    Astuce — Ne quittez pas la salle avec une simple photo du tableau : nommez un responsable de consolidation et un canal où la liste sera partagée.

Variantes

  • Version découverte : l’animateur réduit le périmètre à un seul flux critique ou à un sous-système. Cette variante convient aux équipes qui découvrent STRIDE ou qui disposent de peu de temps.
  • Version approfondissement : après chaque menace notée, le groupe ajoute immédiatement les informations manquantes et les contrôles existants connus. Cela ralentit le jeu mais prépare mieux le travail de traitement.
  • Version à distance : utiliser un tableau blanc partagé pour le schéma, une liste collaborative pour les menaces et un support numérique ou une distribution adaptée des cartes officielles. L’animateur fait verbaliser systématiquement l’élément pointé pour compenser la perte d’attention visuelle.
  • Version multi-profils : inviter développeurs, exploitation, produit et sécurité, puis demander à chaque joueur de justifier ses cartes depuis son point de vue métier ou technique. Cette variante enrichit les scénarios et révèle les angles morts entre équipes.

Guide de débrief

  • Quelles menaces avons-nous découvertes que nous n’aurions probablement pas formulées dans une réunion classique ?
  • Quelles catégories STRIDE ont été les plus faciles ou les plus difficiles à appliquer à notre architecture, et pourquoi ?
  • Quels éléments du schéma ont attiré le plus de menaces, et que cela nous apprend-il sur nos zones sensibles ?
  • À quels moments avons-nous manqué d’information pour décider si une menace était applicable ?
  • Quelles menaces méritent d’être traitées en premier, compte tenu de notre contexte produit et technique ?
  • Comment intégrer cette pratique dans notre cycle de conception ou de développement sans en faire un exercice ponctuel ?