Une équipe rouge simule des attaques pour tester les défenses d'une organisation. Ses membres adoptent le point de vue des adversaires : ils étudient la cible, identifient ses faiblesses et les exploitent. L'objectif n'est pas de compromettre le système, mais de déterminer ce qui se produirait si un véritable attaquant tentait une telle attaque. Les exercices d'équipe rouge vont bien au-delà des tests d'intrusion. Un test d'intrusion se concentre sur un périmètre précis, tandis qu'un exercice d'équipe rouge simule une campagne complète, souvent sur plusieurs semaines ou mois, avec de multiples phases et objectifs.
Les équipes rouges utilisent les mêmes outils et techniques que les véritables attaquants. Elles pratiquent le phishing auprès des employés, exploitent les vulnérabilités, élèvent leurs privilèges et se déplacent latéralement. Elles testent la détection et la réponse, et pas seulement la prévention. Une équipe rouge qui parvient à s'introduire dans un système sans être détectée a découvert une faille. Une équipe rouge qui se fait repérer rapidement a validé les défenses. Ces deux situations sont utiles et permettent d'apporter des améliorations. Les exercices d'équipe rouge nécessitent des règles d'engagement claires. Le client définit le périmètre de l'exercice, les limites et la procédure à suivre en cas de problème. Sans ces limites, un exercice d'équipe rouge peut causer de réels dommages. Avec des limites claires, il s'agit d'un des investissements en sécurité les plus précieux qu'une organisation puisse réaliser.
Phases d'exercice de l'équipe rouge
- Reconnaissance — recueillir des informations sur la cible
- Accès initial — trouver un moyen d'entrer
- Persistance — maintenir l'accès dans le temps
- Escalade des privilèges — obtention de droits supérieurs
- Mouvement latéral — atteindre des systèmes supplémentaires
- Objectifs — atteindre l'objectif défini, souvent l'exfiltration de données
Une équipe rouge n'est pas l'ennemi. C'est l'adversaire que vous engagez pour découvrir vos faiblesses avant que quelqu'un d'autre ne le fasse.
Comments
No comments yet. Be the first to share a thought.
Leave a comment