Basilisk
BASILISK
[setor_telecom]TÉLÉCOMS & FAI

Sécurité offensive pour les télécoms et fournisseurs d'accès.

Opérateurs et fournisseurs portent une responsabilité peu commune : quand leur infrastructure cède, c'est le moyen par lequel tout le monde communique qui cède. Nous testons du portail abonné jusqu'au cœur, en passant par l'équipement installé chez le client.

Pourquoi un opérateur est une cible de grande valeur

Compromettre un opérateur ne donne pas accès à une entreprise : cela donne une position privilégiée sur le trafic, l'identité et la localisation de toute la base d'abonnés. C'est pourquoi le secteur attire de la fraude à la consommation jusqu'à des acteurs à motivation stratégique, avec la patience et les moyens d'opérations longues.

  • La position dans le réseau ouvre un accès potentiel aux communications et métadonnées de toute la base.
  • Le changement de carte SIM et le détournement de numéro font de l'opérateur un vecteur de fraude bancaire.
  • Le parc de CPE déployé est vaste, hétérogène et difficile à maintenir à jour.
  • L'interconnexion avec d'autres opérateurs crée une confiance entre réseaux que vous n'administrez pas.

Ce que nous testons chez un opérateur

Nous parcourons le trajet de l'abonné et celui du paquet, en cherchant où le contrôle cesse d'exister.

// portail et self-service

Espace abonné, application et service client : autorisation au niveau objet, changement de titulaire, duplicata et tous les parcours menant au changement de SIM.

// OSS/BSS

Provisionnement, facturation et gestion d'abonnement. Nous vérifions si un profil peut modifier forfait, crédit ou service hors de sa compétence.

// cœur et signalisation

Exposition des éléments de réseau, isolation entre plan de contrôle et plan usager, et ce qu'atteint vers le cœur un accès en bordure.

// CPE et équipements déployés

Box, ONU et décodeur : identifiants par défaut, interface d'administration exposée, mise à jour du micrologiciel et canal de provisionnement distant.

// interconnexion et partenaires

Peering, intégrations avec partenaires de contenu et revendeurs : confiance établie entre réseaux, celle qui est le moins vérifiée.

// infrastructure interne

Segmentation entre réseau d'entreprise et réseau de service, et le chemin d'un accès administratif vers les systèmes touchant l'abonné.

Des preuves pour l'obligation réglementaire

Le secteur répond à des exigences de continuité, de secret et de protection des données. Le rapport sert cet ensemble.

Secret des correspondances
Contenu et métadonnées de communication bénéficient d'une protection légale. Tout chemin permettant un accès indu à ces enregistrements est traité comme un constat de gravité maximale.
RGPD
Base d'abonnés, données de connexion et localisation sont des données personnelles, en partie sensibles. Nous documentons l'exposition et le chemin technique de la violation.
NIS2 et continuité
Les fournisseurs de communications électroniques relèvent des obligations de gestion du risque et de notification. Les constats sont cadrés sur ces obligations.
Intégrité de la conservation
Là où des enregistrements doivent être conservés avec intégrité, nous testons s'ils peuvent être modifiés ou supprimés par qui ne le devrait pas.

Comment nous opérons sans affecter l'abonné

01

Séparation des environnements

Nous définissons clairement ce qui porte du trafic abonné réel et ce qui est laboratoire. Le cœur n'est testé activement que sur réplique ou avec autorisation spécifique.

02

Échantillonnage des CPE

Nous testons un échantillon représentatif du parc en laboratoire, pas des équipements chez les clients, en mesurant ce qui serait exploitable à grande échelle.

03

Scénarios de fraude

Nous reproduisons le parcours du fraudeur sur le changement de SIM et la modification de coordonnées, avec des comptes de test, pour mesurer où le processus tient.

04

Correction et contre-test

Nous priorisons ce qui atteint la base d'abonnés en premier, accompagnons la correction et retestons avant la version finale.

Ce que vous recevez

  • Rapport exécutif orienté risque
  • Rapport technique reproductible
  • Analyse de l'exposition du parc de CPE
  • Notation CVSS justifiée
  • Scénarios de fraude à l'abonnement testés
  • Priorisation par portée sur la base
  • Contre-test des constats corrigés
  • Lettre d'attestation pour l'audit

Questions fréquentes du secteur

Le test peut-il provoquer une coupure pour les abonnés ?

+

Non, et l'architecture de la mission existe pour le garantir. Les éléments de cœur et les systèmes portant du trafic réel ne sont testés activement que sur réplique ou avec autorisation écrite et fenêtre spécifique. Nous gardons un canal ouvert pendant toute l'exécution pour arrêter toute activité en quelques secondes.

Comment testez-vous les CPE sans toucher l'équipement du client ?

+

En laboratoire. Nous travaillons avec un échantillon représentatif des modèles de votre parc, fourni par vous, et évaluons identifiants par défaut, interface d'administration, micrologiciel et canal de provisionnement. Ce qui compte, c'est ce qui serait exploitable à grande échelle, et cela se démontre en laboratoire.

Testez-vous la fraude au changement de carte SIM ?

+

Oui, et c'est souvent l'un des périmètres les plus révélateurs. Nous reproduisons le parcours complet du fraudeur avec des comptes de test : ingénierie sociale auprès du service client, parcours en self-service et modification de coordonnées. L'objectif est de mesurer où le processus tient vraiment, pas seulement où le système valide.

Le rapport satisfait-il un audit réglementaire ?

+

Il est écrit pour cela. Il arrive en couche exécutive, en langage de risque et de continuité, et en couche technique avec reproduction pas à pas. Nous délivrons une lettre d'attestation de la mission, document habituellement accepté par l'audit et les partenaires d'interconnexion.

Prestations appliquées à ce secteur

// contact

Prêt à découvrir vos failles ?

Premier appel de scoping gratuit et couvert par NDA. En 48 heures vous recevez proposition technique, portée et calendrier. Sans formulaires bureaucratiques.