Services
Partenaires
Cas d'usage
Nos clients
La société
Contact
FRENDE
Red Team

Éprouver sa défense par une Red Team

La Red Team ne cherche pas à trouver le plus de vulnérabilités possible : elle en cherche assez pour atteindre un objectif convenu, par le chemin le plus discret. Ce qu'elle mesure n'est pas votre surface d'attaque, c'est votre capacité à la voir exploitée.

L'enjeu

Un exercice qui suppose une défense à éprouver

Disons-le d'emblée : une Red Team n'a d'intérêt que si une capacité de détection existe déjà. Sans SOC, sans règles écrites pour votre environnement, sans procédure d'escalade, l'exercice se conclut invariablement — l'attaque réussit, rien n'a été vu — et vous aurez payé cher un constat qu'un entretien d'une heure suffisait à établir. Le bon ordre est de bâtir la détection, puis de l'éprouver.

Une fois cette capacité en place, la question change de nature. Elle n'est plus « sommes-nous vulnérables ? » mais « à quelle étape aurions-nous vu passer l'attaquant, et qu'aurions-nous fait ? ». C'est une question à laquelle aucun scan ni aucun test d'intrusion classique ne répond, parce que l'un et l'autre s'annoncent.

L'exercice se prolonge naturellement en Purple Team : les scénarios non détectés sont rejoués avec vos équipes, cette fois à découvert, pour écrire les règles qui manquaient. C'est là que la valeur se matérialise — pas dans le rapport d'intrusion, mais dans les détections qui n'existaient pas la veille.

Ce qui est en jeu
  • Une attaque menée de bout en bout sans qu'aucune alerte remonte
  • Alerte levée, mais noyée dans le bruit et jamais qualifiée
  • Détection correcte, réaction trop lente pour changer l'issue
  • Procédure d'escalade jamais éprouvée en conditions réelles
  • Angles morts concentrés là où personne ne regarde
Schéma

Le résultat n'est pas l'intrusion, c'est l'écart

Le chemin de l'attaquant et ce que la défense en voit Chemin suivi orienté objectif, sans préavis Ce que la défense voit alertes réellement qualifiées Red TeamRed Team Accès initialLatéralisationObjectif atteintAccès initialLatéralisationObjectif atteint chaque étape laisse une trace, exploitable ou nonles étapes non vues deviennent les règles à écrire
Ce qui compte n'est pas que l'objectif ait été atteint — il l'est presque toujours — mais à quelle étape la trace a cessé d'être vue.
Notre approche

Comment nous procédons

L'exercice est autorisé par écrit, borné par des règles d'engagement, et connu d'un cercle volontairement restreint pour que la mesure ait un sens.

01

Objectif et règles d'engagement

Définition de ce qui constitue le succès — atteindre telle donnée, tel système — avec la direction. Actions exclues, périmètre, fenêtre, et un contact joignable de chaque côté pour arrêter l'exercice à tout moment.

02

Reconnaissance

Collecte de ce qu'un attaquant réel obtiendrait sans vous approcher : surface exposée, personnes, technologies, fuites publiques. Cette étape se mène sans interaction et reste, elle, indétectable.

03

Accès initial et progression

Obtention d'un premier accès, puis progression discrète vers l'objectif : élévation de privilèges, latéralisation, persistance. Chaque action est horodatée, pour être confrontée ensuite à ce que la défense a enregistré.

04

Confrontation avec la défense

Rapprochement de notre chronologie et de la vôtre : quelles étapes ont produit une trace, laquelle a levé une alerte, laquelle a été qualifiée, et en combien de temps. C'est cette confrontation qui produit la mesure.

05

Purple Team et remédiation

Rejeu à découvert des scénarios non détectés, avec vos équipes, pour écrire et valider les règles manquantes. On vérifie qu'elles se déclenchent, et qu'elles ne noient pas le reste sous les faux positifs.

Services mobilisés

Plusieurs expertises, un seul interlocuteur

L'offensif éprouve, la supervision détecte, la réponse à incident tire les conséquences.

Livrables
  • Chronologie horodatée de l'ensemble des actions
  • Écart mesuré entre actions menées et alertes qualifiées
  • Angles morts de détection, par étape
  • Règles de détection écrites et validées en Purple Team
  • Restitution technique et présentation à la direction
Questions fréquentes

Questions fréquentes

Le test d'intrusion cherche la couverture : dans un périmètre donné, trouver le maximum de vulnérabilités exploitables, et la défense sait qu'il a lieu. La Red Team cherche un objectif par le chemin le plus discret, sans préavis. Le premier mesure votre exposition, la seconde votre capacité à détecter et à réagir.

Oui, et nous le disons même si cela nous coûte l'exercice. Sans capacité de détection à éprouver, le résultat est connu d'avance : l'attaque aboutit, rien n'a été vu. Commencez par bâtir la détection ; la Red Team viendra en mesurer la valeur réelle, ce qu'aucun tableau de bord ne fait.

Un cercle restreint, décidé avec vous : la direction qui autorise, et un ou deux contacts capables d'arrêter l'exercice. Les équipes de détection, elles, ne sont pas prévenues — c'est précisément leur réaction que l'on mesure. La partie Purple Team, à l'inverse, se mène entièrement à découvert.

C'est un excellent résultat, et il arrive. L'exercice ne s'arrête pas là : nous convenons alors de reprendre depuis un point d'accès supposé acquis, pour éprouver les étapes suivantes. Une défense qui arrête l'accès initial n'a pas forcément de visibilité sur la latéralisation.

À quelle étape verriez-vous passer un attaquant ?

Si votre détection est en place, c'est la question suivante. Sinon, commençons par elle.