Éprouver sa défense par une Red Team
La Red Team ne cherche pas à trouver le plus de vulnérabilités possible : elle en cherche assez pour atteindre un objectif convenu, par le chemin le plus discret. Ce qu'elle mesure n'est pas votre surface d'attaque, c'est votre capacité à la voir exploitée.
Un exercice qui suppose une défense à éprouver
Disons-le d'emblée : une Red Team n'a d'intérêt que si une capacité de détection existe déjà. Sans SOC, sans règles écrites pour votre environnement, sans procédure d'escalade, l'exercice se conclut invariablement — l'attaque réussit, rien n'a été vu — et vous aurez payé cher un constat qu'un entretien d'une heure suffisait à établir. Le bon ordre est de bâtir la détection, puis de l'éprouver.
Une fois cette capacité en place, la question change de nature. Elle n'est plus « sommes-nous vulnérables ? » mais « à quelle étape aurions-nous vu passer l'attaquant, et qu'aurions-nous fait ? ». C'est une question à laquelle aucun scan ni aucun test d'intrusion classique ne répond, parce que l'un et l'autre s'annoncent.
L'exercice se prolonge naturellement en Purple Team : les scénarios non détectés sont rejoués avec vos équipes, cette fois à découvert, pour écrire les règles qui manquaient. C'est là que la valeur se matérialise — pas dans le rapport d'intrusion, mais dans les détections qui n'existaient pas la veille.
- Une attaque menée de bout en bout sans qu'aucune alerte remonte
- Alerte levée, mais noyée dans le bruit et jamais qualifiée
- Détection correcte, réaction trop lente pour changer l'issue
- Procédure d'escalade jamais éprouvée en conditions réelles
- Angles morts concentrés là où personne ne regarde
Le résultat n'est pas l'intrusion, c'est l'écart
Comment nous procédons
L'exercice est autorisé par écrit, borné par des règles d'engagement, et connu d'un cercle volontairement restreint pour que la mesure ait un sens.
Objectif et règles d'engagement
Définition de ce qui constitue le succès — atteindre telle donnée, tel système — avec la direction. Actions exclues, périmètre, fenêtre, et un contact joignable de chaque côté pour arrêter l'exercice à tout moment.
Reconnaissance
Collecte de ce qu'un attaquant réel obtiendrait sans vous approcher : surface exposée, personnes, technologies, fuites publiques. Cette étape se mène sans interaction et reste, elle, indétectable.
Accès initial et progression
Obtention d'un premier accès, puis progression discrète vers l'objectif : élévation de privilèges, latéralisation, persistance. Chaque action est horodatée, pour être confrontée ensuite à ce que la défense a enregistré.
Confrontation avec la défense
Rapprochement de notre chronologie et de la vôtre : quelles étapes ont produit une trace, laquelle a levé une alerte, laquelle a été qualifiée, et en combien de temps. C'est cette confrontation qui produit la mesure.
Purple Team et remédiation
Rejeu à découvert des scénarios non détectés, avec vos équipes, pour écrire et valider les règles manquantes. On vérifie qu'elles se déclenchent, et qu'elles ne noient pas le reste sous les faux positifs.
Plusieurs expertises, un seul interlocuteur
L'offensif éprouve, la supervision détecte, la réponse à incident tire les conséquences.
- Chronologie horodatée de l'ensemble des actions
- Écart mesuré entre actions menées et alertes qualifiées
- Angles morts de détection, par étape
- Règles de détection écrites et validées en Purple Team
- Restitution technique et présentation à la direction
Questions fréquentes
À quelle étape verriez-vous passer un attaquant ?
Si votre détection est en place, c'est la question suivante. Sinon, commençons par elle.