Test d'intrusion réseau interne

Compromission présumée. Cartographier le rayon d'impact. Fermer les chemins.

La question n'est plus de savoir si un attaquant pénétrera votre réseau. C'est ce qu'il peut atteindre, ce qu'il peut prendre, et combien de temps il faudra à votre équipe pour le remarquer. Le test d'intrusion réseau interne répond à ces questions avec précision, avant qu'un véritable attaquant ne le fasse.

Evaluris utilise une méthodologie de compromission présumée, partant d'une position interne authentifiée qui simule un poste compromis, un employé hameçonné ou un fournisseur avec accès au réseau. Depuis ce point de départ, les opérateurs poursuivent les mêmes objectifs qu'un véritable attaquant : mouvement latéral, escalade de privilèges et accès aux données et systèmes les plus importants pour votre organisation.

Contexte

L'état d'esprit de compromission présumée

Les tests d'intrusion réseau traditionnels se concentrent sur l'exploitation du périmètre. Les tests de compromission présumée reconnaissent la réalité que les périmètres échouent, et se concentrent sur ce qui se passe ensuite.

Partant d'une position d'accès interne minimal et légitime, les opérateurs Evaluris cartographient chaque chemin accessible à un attaquant depuis ce point d'ancrage : quels autres systèmes sont accessibles, quels identifiants peuvent être abusés, quelles relations de confiance peuvent être exploitées, et jusqu'où l'escalade de privilèges peut aller. L'objectif est de documenter le rayon d'impact complet d'une compromission initiale réussie avant qu'elle ne se produise en production.

Le réseau interne moyen d'une entreprise contient plus de 40 chemins de mouvement latéral vers l'administrateur de domaine depuis une position d'utilisateur standard. La plupart n'ont jamais été testés.

Approche

Méthodologie

1

Reconnaissance interne

Balayage réseau et découverte d'hôtes, énumération de services, empreinte de systèmes d'exploitation, énumération de partages et analyse DNS interne. Carte complète des actifs internes produite avant le début de l'exploitation.

2

Analyse des identifiants et de l'authentification

Empoisonnement LLMNR/NBT-NS, attaques par relais SMB, AS-REP roasting, Kerberoasting, identification d'identifiants par défaut et découverte d'identifiants en clair dans les partages, scripts et fichiers de configuration.

3

Mouvement latéral

Pass-the-Hash, Pass-the-Ticket, usurpation de jetons, abus de WMI et PowerShell remoting, détournement de tâches planifiées et techniques de type living-off-the-land utilisant les outils natifs Windows et Linux.

4

Escalade de privilèges

Escalade de privilèges locale via détournement de binaire de service, détournement de DLL, chemins de service non quotés, abus d'AlwaysInstallElevated et mauvaise configuration sudo. Escalade de privilèges de domaine via abus d'ACL, exploitation de stratégie de groupe et attaques par délégation.

5

Accès aux données sensibles et aux systèmes

Identification des bases de données accessibles, partages de fichiers contenant des données sensibles, systèmes de sauvegarde, gestionnaires de mots de passe et magasins de certificats depuis le niveau de privilège atteint.

6

Cartographie MITRE ATT&CK et rapport

Chaque technique exécutée est documentée par rapport à l'identifiant de tactique et de technique MITRE ATT&CK correspondant. Les constats sont priorisés selon la combinaison d'exploitabilité et d'impact, avec des recommandations de remédiation associées à chaque technique.

Périmètre

Ce que nous testons

  • Segmentation réseau interne et séparation de VLAN
  • Infrastructure de serveurs Windows et Linux
  • Applications web internes et interfaces de gestion
  • Partages de fichiers et stockage accessible par le réseau
  • Durcissement du contrôleur de domaine et des serveurs d'infrastructure
  • Systèmes de sauvegarde et de restauration
  • Configuration de l'autorité de certification interne
  • Interfaces de gestion d'imprimantes, VoIP et équipements réseau
  • Infrastructure DNS et DHCP interne
Réglementaire

Alignement de conformité

CadreExigence
PCI DSS v4.0.1Req. 11.4.2, test d'intrusion interne annuel et après modifications significatives
DORA Art. 25Tests de résilience TIC incluant l'infrastructure réseau interne
SAMARéseau interne inclus dans le périmètre des tests d'intrusion semestriels
ISO 27001:2022A.8.8, gestion des vulnérabilités techniques ; A.8.20, sécurité réseau
NIS2 Art. 21Validation de la sécurité réseau interne et de la segmentation
CBUAELe périmètre VAPT annuel inclut l'infrastructure interne
Productions

Livrables

  • Carte de topologie réseau, actifs internes découverts, services et relations de confiance
  • Diagrammes de chemins d'attaque, représentation visuelle des chaînes de mouvement latéral et d'escalade exploitées
  • Carte thermique MITRE ATT&CK, techniques testées, détectées et non détectées associées à la matrice ATT&CK
  • Synthèse exécutive, récit de risque prêt pour le conseil d'administration
  • Rapport technique, preuves complètes, étapes de reproduction, scoring CVSS et recommandations de remédiation
  • Fenêtre de retest, vérification post-remédiation

Prêt à cadrer cette mission ?

Parlez-nous de votre environnement, de vos exigences réglementaires et de votre calendrier. Nous alignerons méthodologie, périmètre et exigences de preuves avant le début des tests.