Test d'intrusion réseau interne
Compromission présumée. Cartographier le rayon d'impact. Fermer les chemins.
La question n'est plus de savoir si un attaquant pénétrera votre réseau. C'est ce qu'il peut atteindre, ce qu'il peut prendre, et combien de temps il faudra à votre équipe pour le remarquer. Le test d'intrusion réseau interne répond à ces questions avec précision, avant qu'un véritable attaquant ne le fasse.
Evaluris utilise une méthodologie de compromission présumée, partant d'une position interne authentifiée qui simule un poste compromis, un employé hameçonné ou un fournisseur avec accès au réseau. Depuis ce point de départ, les opérateurs poursuivent les mêmes objectifs qu'un véritable attaquant : mouvement latéral, escalade de privilèges et accès aux données et systèmes les plus importants pour votre organisation.
L'état d'esprit de compromission présumée
Les tests d'intrusion réseau traditionnels se concentrent sur l'exploitation du périmètre. Les tests de compromission présumée reconnaissent la réalité que les périmètres échouent, et se concentrent sur ce qui se passe ensuite.
Partant d'une position d'accès interne minimal et légitime, les opérateurs Evaluris cartographient chaque chemin accessible à un attaquant depuis ce point d'ancrage : quels autres systèmes sont accessibles, quels identifiants peuvent être abusés, quelles relations de confiance peuvent être exploitées, et jusqu'où l'escalade de privilèges peut aller. L'objectif est de documenter le rayon d'impact complet d'une compromission initiale réussie avant qu'elle ne se produise en production.
Le réseau interne moyen d'une entreprise contient plus de 40 chemins de mouvement latéral vers l'administrateur de domaine depuis une position d'utilisateur standard. La plupart n'ont jamais été testés.
Méthodologie
Reconnaissance interne
Balayage réseau et découverte d'hôtes, énumération de services, empreinte de systèmes d'exploitation, énumération de partages et analyse DNS interne. Carte complète des actifs internes produite avant le début de l'exploitation.
Analyse des identifiants et de l'authentification
Empoisonnement LLMNR/NBT-NS, attaques par relais SMB, AS-REP roasting, Kerberoasting, identification d'identifiants par défaut et découverte d'identifiants en clair dans les partages, scripts et fichiers de configuration.
Mouvement latéral
Pass-the-Hash, Pass-the-Ticket, usurpation de jetons, abus de WMI et PowerShell remoting, détournement de tâches planifiées et techniques de type living-off-the-land utilisant les outils natifs Windows et Linux.
Escalade de privilèges
Escalade de privilèges locale via détournement de binaire de service, détournement de DLL, chemins de service non quotés, abus d'AlwaysInstallElevated et mauvaise configuration sudo. Escalade de privilèges de domaine via abus d'ACL, exploitation de stratégie de groupe et attaques par délégation.
Accès aux données sensibles et aux systèmes
Identification des bases de données accessibles, partages de fichiers contenant des données sensibles, systèmes de sauvegarde, gestionnaires de mots de passe et magasins de certificats depuis le niveau de privilège atteint.
Cartographie MITRE ATT&CK et rapport
Chaque technique exécutée est documentée par rapport à l'identifiant de tactique et de technique MITRE ATT&CK correspondant. Les constats sont priorisés selon la combinaison d'exploitabilité et d'impact, avec des recommandations de remédiation associées à chaque technique.
Ce que nous testons
- Segmentation réseau interne et séparation de VLAN
- Infrastructure de serveurs Windows et Linux
- Applications web internes et interfaces de gestion
- Partages de fichiers et stockage accessible par le réseau
- Durcissement du contrôleur de domaine et des serveurs d'infrastructure
- Systèmes de sauvegarde et de restauration
- Configuration de l'autorité de certification interne
- Interfaces de gestion d'imprimantes, VoIP et équipements réseau
- Infrastructure DNS et DHCP interne
Alignement de conformité
| Cadre | Exigence |
|---|---|
| PCI DSS v4.0.1 | Req. 11.4.2, test d'intrusion interne annuel et après modifications significatives |
| DORA Art. 25 | Tests de résilience TIC incluant l'infrastructure réseau interne |
| SAMA | Réseau interne inclus dans le périmètre des tests d'intrusion semestriels |
| ISO 27001:2022 | A.8.8, gestion des vulnérabilités techniques ; A.8.20, sécurité réseau |
| NIS2 Art. 21 | Validation de la sécurité réseau interne et de la segmentation |
| CBUAE | Le périmètre VAPT annuel inclut l'infrastructure interne |
Livrables
- Carte de topologie réseau, actifs internes découverts, services et relations de confiance
- Diagrammes de chemins d'attaque, représentation visuelle des chaînes de mouvement latéral et d'escalade exploitées
- Carte thermique MITRE ATT&CK, techniques testées, détectées et non détectées associées à la matrice ATT&CK
- Synthèse exécutive, récit de risque prêt pour le conseil d'administration
- Rapport technique, preuves complètes, étapes de reproduction, scoring CVSS et recommandations de remédiation
- Fenêtre de retest, vérification post-remédiation
Prêt à cadrer cette mission ?
Parlez-nous de votre environnement, de vos exigences réglementaires et de votre calendrier. Nous alignerons méthodologie, périmètre et exigences de preuves avant le début des tests.