STYLO / PEN-08
Exercice d'équipe rouge basé sur des objectifs
Une simulation d'adversaire coordonnée pour tester la prévention, la détection et la réponse face à un objectif métier défini.

QUAND C'EST UTILE
Une réponse ciblée
à un besoin défini.
RSSI disposant d'une base de référence en matière de sécurité et d'une capacité de réponse établies ; besoin de tester la défense de bout en bout.
PORTÉE ET RÉSULTATS
Ce que couvre la mission.
Portée
- Objectif et scénario convenus
- règles d'engagement
- interactions techniques et humaines uniquement là où cela est explicitement autorisé
Livrables
- Chronologie des exercices
- résultats de prévention et de détection
- compte rendu conjoint et plan d'amélioration
Preuve de réception
Les objectifs, les événements détectés, les événements manqués et les arrêts de sécurité sont documentés avec les défenseurs.
LIVRAISON
Comment le travail est structuré.
Approche
Obtenir l'autorisation et les règles d'engagement ; préparer les comptes et les sauvegardes ; effectuer des tests contrôlés ; faire le point, nettoyer et organiser de nouveaux tests.
Prérequis et responsabilités
Client : autorisation écrite, propriété des actifs, permission de tiers, arrêt des contacts et périmètre. Fournisseur : tests délimités, preuves minimales et notification des constatations critiques.
Facteurs de portée
Applications, rôles, API, réseaux, complexité métier, accès fournis, profondeur et fenêtres autorisées. Boîte noire/grise/blanche et les tests de resoumission affectent l'effort ; prix après cadrage.
Questions à clarifier
Quel objectif commercial ? Qui dirige la cellule de contrôle ? Quelles limites humaines, physiques et techniques s'appliquent ?
LIMITES IMPORTANTES
Ceci n'est pas un inventaire exhaustif des vulnérabilités ; le périmètre, la confidentialité et les techniques nécessitent une approbation écrite.
Pas de déni de service, de destruction, d'exfiltration réelle ou d'ingénierie sociale sans autorisation explicite. Les tiers ne sont pas testés uniquement à la demande d'un client. Le périmètre non testé reste non évalué.
EN PRATIQUE
Situations illustratives.
Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.
Scénario 01
Un groupe fixe un objectif simulé consistant à atteindre un fichier stratégique leurre. Projet : un scénario supervisé et progressif. Résultat visé : mesurer les failles de défense et améliorer l'escalade sans extraire de documents confidentiels réels.
Scénario 02
Le SOC d'une entreprise mature détecte rapidement la première étape. Projet : arrêter ou adapter selon des règles convenues. Résultat visé : reconnaître le contrôle effectif et examiner la suite autorisée, plutôt que de forcer un succès offensif artificiel.
Contexte technologique et de référence
Scénarios informés par MITRE ATT&CK ; cellule de contrôle et ressources approuvées.
L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.
SERVICES CONNECTÉS
Construisez l'étape suivante.
Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.
Commencer une conversation
Clarifiez la portée.
Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.
