Purple Teaming
La red team identifie les lacunes. La purple team les comble, avec vos défenseurs dans la salle.
Les missions de red team produisent un rapport. Les missions de purple team produisent un programme de sécurité amélioré de manière mesurable. La distinction est importante, car un constat documentée dans un rapport sur laquelle votre SOC ne peut pas agir, ne sait pas comment détecter, ou n'a pas la couverture d'outils pour traiter, est un constat qui sera exploitée lors de la prochaine attaque réelle.
Le purple teaming exécute des scénarios d'attaque adversaire en collaboration directe et en temps réel avec votre blue team, validant les détections face à l'activité d'attaque en direct, ajustant la logique d'alerte sur le moment, et transférant le savoir adversaire dont vos défenseurs ont besoin pour combler l'écart entre ce que votre pile de sécurité promet et ce qu'elle délivre.
Pourquoi la plupart des programmes de détection ont un problème de confiance
Les organisations investissent massivement dans les plateformes SIEM, les outils EDR, l'analyse comportementale et l'automatisation SOAR. La plupart n'ont aucune preuve empirique que ces outils détecteraient un adversaire sophistiqué. L'ajustement des alertes est basé sur les recommandations des éditeurs, pas sur des données d'attaque réelles. Les règles de détection sont héritées de cadres, pas validées contre votre environnement spécifique, vos configurations d'actifs spécifiques et les TTP spécifiques les plus pertinentes pour votre profil de menaces.
Le purple teaming est la façon dont vous construisez ces preuves, systématiquement, à travers chaque tactique de la matrice MITRE ATT&CK qui compte pour votre organisation.
Le livrable d'une mission de purple team n'est pas une liste de constats. C'est une carte de couverture de détection montrant exactement quelles techniques d'adversaire votre pile de sécurité détecte, lesquelles elle manque, et quels changements dans vos règles, outils ou processus combleraient chaque lacune.
Méthodologie
Cadrage ATT&CK et planification des scénarios
Sélection des techniques MITRE ATT&CK pertinentes pour votre paysage de menaces, vos actifs critiques et votre pile de sécurité. Conception de scénarios alignés sur les groupes adversaires les plus susceptibles de cibler votre secteur. Priorisation des techniques avec la plus forte probabilité de lacune de détection, fondée sur une évaluation préalable des capacités de la blue team.
Tests atomiques (technique par technique)
Exécution systématique de techniques ATT&CK individuelles avec la blue team observant en temps réel. Pour chaque technique : l'opérateur exécute l'attaque, la blue team évalue si une détection s'est déclenchée, les données de journaux sont revues collaborativement, et le résultat de détection (détecté, détecté avec retard, manqué) est documenté.
Ajustement de détection (en direct)
Lorsqu'une technique n'est pas détectée, l'opérateur et la blue team travaillent conjointement pour identifier quelle source de journaux l'aurait capturée, quelle logique de règle se serait déclenchée, et quel changement de configuration activerait la détection — mis en œuvre en direct pendant la mission, et non planifié pour un sprint futur.
Exécution de scénarios chaînés
Après les tests atomiques, des chaînes d'attaque complètes sont exécutées combinant plusieurs techniques en séquence, validant si les détections individuelles améliorées tiennent lorsque les techniques sont enchaînées comme un véritable adversaire les enchaînerait.
Mesure et rapport
Matrice de couverture MITRE ATT&CK complète : techniques testées, taux de détection, délai de détection et score de qualité de réponse. Backlog priorisé d'ingénierie de détection. Recommandations de configuration d'outils. Analyse des lacunes de la pile de sécurité.
Ce que nous testons
- Techniques d'accès initial (phishing, exploitation externe, chaîne d'approvisionnement)
- Accès aux identifiants (Kerberoasting, dump LSASS, accès aux fichiers d'identifiants)
- Mouvement latéral (WMI, PsExec, SMB, WinRM, DCOM)
- Évasion de défense (LOLBins, obfuscation, falsification d'horodatage, effacement de journaux)
- Mécanismes de persistance (tâches planifiées, clés de registre Run, abonnements WMI)
- Commande et contrôle (tunneling DNS, schémas C2 HTTP/S, C2 sur plateformes légitimes)
- Techniques d'exfiltration (abus de synchronisation cloud, exfiltration DNS, transfert chiffré)
- Techniques d'attaque des systèmes IA (lorsque les outils de sécurité IA sont dans le périmètre)
Alignement de conformité
| Cadre | Exigence |
|---|---|
| DORA Art. 25 & 26 | Tests de sécurité TIC et TLPT, le purple teaming satisfait les exigences de tests avancés |
| TIBER-EU | Exercices de purple team comme couche de validation après les missions de red team |
| ISO 27001:2022 | A.5.37, procédures opérationnelles documentées ; amélioration de la détection et de la réponse |
| NIS2 Art. 21 | Validation des capacités de surveillance de sécurité, de détection et de réponse aux incidents |
| SAMA | Validation avancée des capacités de détection pour les programmes de sécurité du secteur financier |
Livrables
- Carte thermique de couverture MITRE ATT&CK, couverture de détection avant et après pour toutes les techniques testées
- Backlog d'ingénierie de détection, liste priorisée de règles de détection à créer, ajuster ou retirer, avec guide d'implémentation
- Recommandations de configuration d'outils, recommandations d'ajustement EDR, SIEM et SOAR spécifiques par lacune identifiée
- Journal de résultats des tests atomiques, enregistrement des résultats technique par technique avec horodatage, statut de détection et qualité de réponse
- Récit de scénario chaîné, résultats d'exécution de la chaîne d'attaque complète post-ajustement
- Synthèse exécutive, évaluation de la maturité du programme de détection avec des objectifs d'amélioration mesurables
- Rapport technique, documentation complète de la couverture de test, constats et recommandations
- Session de référence de suivi, suivi optionnel à 30 jours pour mesurer l'amélioration par rapport à la référence
Prêt à cadrer cette mission ?
Parlez-nous de votre environnement, de vos exigences réglementaires et de votre calendrier. Nous alignerons méthodologie, périmètre et exigences de preuves avant le début des tests.