Red Teaming
Pas un scan de vulnérabilités. Pas un test d'intrusion. Une attaque simulée.
Une mission de red teaming est le test le plus fidèle de la capacité de votre organisation à détecter, répondre et contenir un véritable acteur de la menace. L'objectif n'est pas de trouver des vulnérabilités. C'est d'atteindre des objectifs de mission convenus — compromission complète du domaine, accès à un jeu de données spécifique, transaction financière frauduleuse — par la furtivité, la persistance et l'évasion avancée, tandis que votre équipe défensive opère dans des conditions normales sans avertissement préalable.
Les opérateurs de red teaming Evaluris utilisent les mêmes tactiques, techniques et procédures employées par les acteurs de la menace persistante avancée les plus susceptibles de cibler votre secteur. Chaque mission est conduite sous une sécurité opérationnelle stricte, utilisant des outils sur mesure et des techniques living-off-the-land conçues pour déjouer les plateformes EDR, SIEM et d'analyse comportementale modernes.
Ce que le red teaming mesure et que le test d'intrusion ne peut pas mesurer
Le test d'intrusion vous dit où vous êtes vulnérable. Le red teaming vous dit si votre organisation survivrait à une attaque ciblée, en répondant aux questions qui comptent le plus pour votre programme de sécurité et votre conseil d'administration :
Notre SOC détecterait-il une intrusion sophistiquée en cours ?
Combien de temps un attaquant aurait-il un accès non détecté ?
Que pourrait-il atteindre dans ce laps de temps ?
Notre plan de réponse aux incidents fonctionne-t-il dans des conditions réelles ?
Nos outils de sécurité sont-ils configurés pour détecter le savoir-faire avancé, ou seulement les malwares courants ?
Un test d'intrusion ne permet pas de répondre à ces questions. Elles exigent une simulation d'adversaire soutenue, axée sur la furtivité, conduite contre votre posture défensive en conditions réelles.
La détection n'est pas binaire. La question n'est pas de savoir si vos contrôles se déclenchent sur des signatures connues. C'est de savoir si votre équipe peut identifier un comportement adversaire lorsqu'il ressemble exactement à une activité légitime.
Méthodologie
Renseignement et planification
Profilage des menaces des groupes adversaires les plus pertinents pour votre secteur et votre géographie. Planification de la chaîne d'attaque selon des objectifs définis. Développement d'outils sur mesure et préparation de l'évasion pour votre pile de sécurité spécifique. Finalisation des règles d'engagement.
Accès initial
Campagnes de phishing, exploitation externe, ciblage de la chaîne d'approvisionnement, accès physique ou simulation d'initié : la méthode d'accès initial est déterminée par le scénario convenu et le profil de l'acteur de la menace. Toutes les tentatives d'accès initial sont suivies et documentées avec le délai de détection.
Persistance et évasion
Établissement de mécanismes d'accès persistants conçus pour survivre aux redémarrages, aux redémarrages des agents endpoint et aux balayages de sécurité planifiés. Les techniques living-off-the-land sont privilégiées pour minimiser la surface de détection basée sur les malwares.
Reconnaissance interne
Énumération passive du réseau interne et d'AD. Profilage des utilisateurs et des systèmes. Identification des chemins les plus efficaces vers les objectifs de la mission. Bruit minimal, renseignement maximal.
Mouvement latéral et escalade de privilèges
Progression contrôlée à travers le réseau vers les objectifs en utilisant l'empreinte minimale requise. Chaque étape de mouvement latéral est enregistrée avec horodatage pour l'analyse des lacunes de détection.
Atteinte des objectifs
Poursuite des objectifs de mission convenus : compromission de domaine, simulation d'exfiltration de données, accès aux systèmes financiers ou autres cibles critiques convenues. Constats documentés avec un récit complet d'impact.
Débriefing et rapport
Récit d'attaque complet livré à l'équipe de sécurité. Chaque étape de la mission associée à la lacune de détection qu'elle a révélée. Carte thermique MITRE ATT&CK des techniques détectées versus non détectées. Recommandations priorisées pour l'amélioration de l'ingénierie de détection.
Formats de mission
Boîte noire
aucune connaissance préalable fournie. Les opérateurs commencent avec uniquement les informations publiquement disponibles sur votre organisation.
Boîte grise
contexte limité fourni (plages IP, systèmes cibles spécifiques). Maximise l'efficacité pour les organisations ayant des objectifs prioritaires définis.
Compromission présumée
départ depuis un point d'ancrage interne défini, simulant un accès initial déjà en place livré par malware.
Alignement de conformité
| Cadre | Exigence |
|---|---|
| DORA Art. 26 | TLPT, test d'intrusion piloté par les menaces pour les entités financières significatives |
| TIBER-EU | Cadre européen de red teaming éthique basé sur le renseignement sur les menaces |
| CBest (UK) | Tests de cyber-résilience pilotés par le renseignement, alignés CREST |
| CBUAE | Exercices de red team pour les infrastructures financières critiques |
| SAMA | Tests de red team avancés pour les institutions financières de Tier 1 |
| CREST | Alignement méthodologique et normes de livrables de red team |
Livrables
- Récit d'attaque de la red team, compte rendu chronologique complet de la mission depuis l'accès initial jusqu'à l'atteinte des objectifs
- Analyse des lacunes de détection, chaque technique exécutée avec indication de sa détection, du délai de détection et de la réponse apportée
- Carte thermique MITRE ATT&CK, représentation visuelle des techniques détectées versus non détectées à travers la chaîne d'attaque
- Session de débriefing de la blue team, présentation guidée par les opérateurs de la chaîne d'attaque complète avec votre équipe défensive
- Synthèse exécutive, récit de risque prêt pour le conseil d'administration avec des priorités claires d'amélioration du programme de sécurité
- Rapport technique, preuves complètes, outils utilisés, documentation des techniques et recommandations de remédiation
- Fenêtre de retest, retest sélectif des améliorations prioritaires d'ingénierie de détection
Prêt à cadrer cette mission ?
Parlez-nous de votre environnement, de vos exigences réglementaires et de votre calendrier. Nous alignerons méthodologie, périmètre et exigences de preuves avant le début des tests.