Passer au contenu

Accueil Expertise / Test d'intrusion

STYLO / PEN-08

Exercice d'équipe rouge basé sur des objectifs

Une simulation d'adversaire coordonnée pour tester la prévention, la détection et la réponse face à un objectif métier défini.

QUAND C'EST UTILE

Une réponse ciblée
à un besoin défini.

RSSI disposant d'une base de référence en matière de sécurité et d'une capacité de réponse établies ; besoin de tester la défense de bout en bout.

EN UN COUP D'ŒIL

Famille
Test d'intrusion

Engagement
Test

Référence
PEN-08

PORTÉE ET RÉSULTATS

Ce que couvre la mission.

Portée

  • Objectif et scénario convenus
  • règles d'engagement
  • interactions techniques et humaines uniquement là où cela est explicitement autorisé

Livrables

  • Chronologie des exercices
  • résultats de prévention et de détection
  • compte rendu conjoint et plan d'amélioration

Preuve de réception

Les objectifs, les événements détectés, les événements manqués et les arrêts de sécurité sont documentés avec les défenseurs.

LIVRAISON

Comment le travail est structuré.

Approche

Obtenir l'autorisation et les règles d'engagement ; préparer les comptes et les sauvegardes ; effectuer des tests contrôlés ; faire le point, nettoyer et organiser de nouveaux tests.

Prérequis et responsabilités

Client : autorisation écrite, propriété des actifs, permission de tiers, arrêt des contacts et périmètre. Fournisseur : tests délimités, preuves minimales et notification des constatations critiques.

Facteurs de portée

Applications, rôles, API, réseaux, complexité métier, accès fournis, profondeur et fenêtres autorisées. Boîte noire/grise/blanche et les tests de resoumission affectent l'effort ; prix après cadrage.

Questions à clarifier

Quel objectif commercial ? Qui dirige la cellule de contrôle ? Quelles limites humaines, physiques et techniques s'appliquent ?

LIMITES IMPORTANTES

Ceci n'est pas un inventaire exhaustif des vulnérabilités ; le périmètre, la confidentialité et les techniques nécessitent une approbation écrite.

Pas de déni de service, de destruction, d'exfiltration réelle ou d'ingénierie sociale sans autorisation explicite. Les tiers ne sont pas testés uniquement à la demande d'un client. Le périmètre non testé reste non évalué.

EN PRATIQUE

Situations illustratives.

Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.

Scénario 01

Un groupe fixe un objectif simulé consistant à atteindre un fichier stratégique leurre. Projet : un scénario supervisé et progressif. Résultat visé : mesurer les failles de défense et améliorer l'escalade sans extraire de documents confidentiels réels.

Scénario 02

Le SOC d'une entreprise mature détecte rapidement la première étape. Projet : arrêter ou adapter selon des règles convenues. Résultat visé : reconnaître le contrôle effectif et examiner la suite autorisée, plutôt que de forcer un succès offensif artificiel.

Contexte technologique et de référence

Scénarios informés par MITRE ATT&CK ; cellule de contrôle et ressources approuvées.

L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.

SERVICES CONNECTÉS

Construisez l'étape suivante.

Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.

Commencer une conversation

Clarifiez la portée.

Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.