Passer au contenu

Accueil Expertise / Test d'intrusion

PEN / PEN-09

Purple teaming et validation des contrôles

Travail conjoint entre testeurs et défenseurs pour vérifier que le comportement malveillant simulé produit les signaux et les réponses attendus.

QUAND C'EST UTILE

Une réponse ciblée
à un besoin défini.

Responsable SOC ou RSSI ; nouveaux outils, règles insuffisamment testées ou besoin de démontrer la couverture de détection.

EN UN COUP D'ŒIL

Famille
Test d'intrusion

Engagement
Test

Référence
PEN-09

PORTÉE ET RÉSULTATS

Ce que couvre la mission.

Portée

  • Scénarios non destructifs
  • exécution surveillée
  • analyse des journaux, des alertes, de la chronologie observée et des procédures d'intervention

Livrables

  • Matrice scénario-signal-alerte
  • des règles ajustées ont été incluses
  • preuves de revalidation et angles morts restants

Preuve de réception

Chaque scénario comporte des résultats attendus et observés ; les écarts sont retestés après les modifications incluses contractuellement.

LIVRAISON

Comment le travail est structuré.

Approche

Obtenir l'autorisation et les règles d'engagement ; préparer les comptes et les sauvegardes ; effectuer des tests contrôlés ; faire le point, nettoyer et organiser de nouveaux tests.

Prérequis et responsabilités

Client : autorisation écrite, propriété des actifs, permission de tiers, arrêt des contacts et périmètre. Fournisseur : tests délimités, preuves minimales et notification des constatations critiques.

Facteurs de portée

Applications, rôles, API, réseaux, complexité métier, accès fournis, profondeur et fenêtres autorisées. Boîte noire/grise/blanche et les tests de resoumission affectent l'effort ; prix après cadrage.

Questions à clarifier

Quels scénarios comptent le plus ? Les journaux d'événements parviennent-ils au SOC ? Qui peut modifier les règles et approuver les actions de réponse ?

LIMITES IMPORTANTES

Les résultats s'appliquent aux scénarios exécutés, et non à toutes les attaques ; la disponibilité du défenseur est essentielle.

Pas de déni de service, de destruction, d'exfiltration réelle ou d'ingénierie sociale sans autorisation explicite. Les tiers ne sont pas testés uniquement à la demande d'un client. Le périmètre non testé reste non évalué.

EN PRATIQUE

Situations illustratives.

Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.

Scénario 01

Une entreprise dispose d'un EDR, mais les alertes ne parviennent pas à son SIEM. Projet : rejouer une simulation de comportement suspect bénin. Résultat visé : réparer le connecteur et confirmer qu'un analyste peut traiter un incident exploitable.

Scénario 02

Un SOC interne détecte une alerte, mais personne ne répond à l'appel. Projet : un exercice coordonné incluant l'escalade. Résultat visé : des listes de contacts et des responsabilités correctes ; la détection technique seule ne valide pas la chaîne de réponse.

Contexte technologique et de référence

MITRE ATT&CK, SIEM, EDR et outils de simulation approuvés.

L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.

SERVICES CONNECTÉS

Construisez l'étape suivante.

Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.

Commencer une conversation

Clarifiez la portée.

Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.