Sécurité offensive pour les télécoms et fournisseurs d'accès.
Opérateurs et fournisseurs portent une responsabilité peu commune : quand leur infrastructure cède, c'est le moyen par lequel tout le monde communique qui cède. Nous testons du portail abonné jusqu'au cœur, en passant par l'équipement installé chez le client.
Pourquoi un opérateur est une cible de grande valeur
Compromettre un opérateur ne donne pas accès à une entreprise : cela donne une position privilégiée sur le trafic, l'identité et la localisation de toute la base d'abonnés. C'est pourquoi le secteur attire de la fraude à la consommation jusqu'à des acteurs à motivation stratégique, avec la patience et les moyens d'opérations longues.
- La position dans le réseau ouvre un accès potentiel aux communications et métadonnées de toute la base.
- Le changement de carte SIM et le détournement de numéro font de l'opérateur un vecteur de fraude bancaire.
- Le parc de CPE déployé est vaste, hétérogène et difficile à maintenir à jour.
- L'interconnexion avec d'autres opérateurs crée une confiance entre réseaux que vous n'administrez pas.
Ce que nous testons chez un opérateur
Nous parcourons le trajet de l'abonné et celui du paquet, en cherchant où le contrôle cesse d'exister.
Espace abonné, application et service client : autorisation au niveau objet, changement de titulaire, duplicata et tous les parcours menant au changement de SIM.
Provisionnement, facturation et gestion d'abonnement. Nous vérifions si un profil peut modifier forfait, crédit ou service hors de sa compétence.
Exposition des éléments de réseau, isolation entre plan de contrôle et plan usager, et ce qu'atteint vers le cœur un accès en bordure.
Box, ONU et décodeur : identifiants par défaut, interface d'administration exposée, mise à jour du micrologiciel et canal de provisionnement distant.
Peering, intégrations avec partenaires de contenu et revendeurs : confiance établie entre réseaux, celle qui est le moins vérifiée.
Segmentation entre réseau d'entreprise et réseau de service, et le chemin d'un accès administratif vers les systèmes touchant l'abonné.
Des preuves pour l'obligation réglementaire
Le secteur répond à des exigences de continuité, de secret et de protection des données. Le rapport sert cet ensemble.
- Secret des correspondances
- Contenu et métadonnées de communication bénéficient d'une protection légale. Tout chemin permettant un accès indu à ces enregistrements est traité comme un constat de gravité maximale.
- RGPD
- Base d'abonnés, données de connexion et localisation sont des données personnelles, en partie sensibles. Nous documentons l'exposition et le chemin technique de la violation.
- NIS2 et continuité
- Les fournisseurs de communications électroniques relèvent des obligations de gestion du risque et de notification. Les constats sont cadrés sur ces obligations.
- Intégrité de la conservation
- Là où des enregistrements doivent être conservés avec intégrité, nous testons s'ils peuvent être modifiés ou supprimés par qui ne le devrait pas.
Comment nous opérons sans affecter l'abonné
Séparation des environnements
Nous définissons clairement ce qui porte du trafic abonné réel et ce qui est laboratoire. Le cœur n'est testé activement que sur réplique ou avec autorisation spécifique.
Échantillonnage des CPE
Nous testons un échantillon représentatif du parc en laboratoire, pas des équipements chez les clients, en mesurant ce qui serait exploitable à grande échelle.
Scénarios de fraude
Nous reproduisons le parcours du fraudeur sur le changement de SIM et la modification de coordonnées, avec des comptes de test, pour mesurer où le processus tient.
Correction et contre-test
Nous priorisons ce qui atteint la base d'abonnés en premier, accompagnons la correction et retestons avant la version finale.
Ce que vous recevez
- Rapport exécutif orienté risque
- Rapport technique reproductible
- Analyse de l'exposition du parc de CPE
- Notation CVSS justifiée
- Scénarios de fraude à l'abonnement testés
- Priorisation par portée sur la base
- Contre-test des constats corrigés
- Lettre d'attestation pour l'audit
Questions fréquentes du secteur
Le test peut-il provoquer une coupure pour les abonnés ?
+
Non, et l'architecture de la mission existe pour le garantir. Les éléments de cœur et les systèmes portant du trafic réel ne sont testés activement que sur réplique ou avec autorisation écrite et fenêtre spécifique. Nous gardons un canal ouvert pendant toute l'exécution pour arrêter toute activité en quelques secondes.
Comment testez-vous les CPE sans toucher l'équipement du client ?
+
En laboratoire. Nous travaillons avec un échantillon représentatif des modèles de votre parc, fourni par vous, et évaluons identifiants par défaut, interface d'administration, micrologiciel et canal de provisionnement. Ce qui compte, c'est ce qui serait exploitable à grande échelle, et cela se démontre en laboratoire.
Testez-vous la fraude au changement de carte SIM ?
+
Oui, et c'est souvent l'un des périmètres les plus révélateurs. Nous reproduisons le parcours complet du fraudeur avec des comptes de test : ingénierie sociale auprès du service client, parcours en self-service et modification de coordonnées. L'objectif est de mesurer où le processus tient vraiment, pas seulement où le système valide.
Le rapport satisfait-il un audit réglementaire ?
+
Il est écrit pour cela. Il arrive en couche exécutive, en langage de risque et de continuité, et en couche technique avec reproduction pas à pas. Nous délivrons une lettre d'attestation de la mission, document habituellement accepté par l'audit et les partenaires d'interconnexion.
Prestations appliquées à ce secteur
Prêt à découvrir vos failles ?
Premier appel de scoping gratuit et couvert par NDA. En 48 heures vous recevez proposition technique, portée et calendrier. Sans formulaires bureaucratiques.