Basilisk
BASILISK
[services_red_team]RED TEAM ENGAGEMENT

Simulation adverse complète. With a business goal.

Une simulation adverse de bout en bout, avec un objectif défini et sans prévenir l'équipe de défense. Ici la question n'est pas de savoir s'il existe une vulnérabilité : c'est de savoir si votre organisation détecte, contient et réagit quand quelqu'un est déjà à l'intérieur.

Le Red Team mesure la détection, pas une liste de failles

Un pentest répond à ce qui est exploitable. Un exercice de Red Team répond à ce qui se passe ensuite : combien de temps avant que quelqu'un remarque, si l'alerte atteint une personne, si cette personne sait quoi faire et si le confinement tient sous pression. C'est l'organisation entière qui est testée, pas seulement la technique : processus, astreinte et décision entrent dans le périmètre au même titre que l'environnement.

  • L'objectif est une cible métier concrète, définie avec vous — pas une liste de constats techniques.
  • L'équipe de défense n'est pas prévenue, car sa réaction naturelle est précisément ce que l'on mesure.
  • À la fin, chaque action exécutée est confrontée à ce que la détection a réellement enregistré.
  • Le résultat met au jour des lacunes de visibilité et de processus que la correction de vulnérabilités seule ne comble pas.

What's included

Le périmètre ci-dessous est celui d'une mission type. Tout est ajustable pendant le cadrage, sans frais.

// accès initial
  • Hameçonnage ciblé sur des profils sélectionnés
  • Reconnaissance OSINT sur les personnes clés
  • Pretexting par téléphone et messageries
  • Surface exposée en bordure
  • Identifiants fuités et réutilisation de mots de passe
  • Accès distant et portails de tiers
  • USB drop contrôlé et supports remis physiquement
// déplacement
  • Élévation de privilèges locale et de domaine
  • Collecte d'identifiants en mémoire et sur disque
  • Abus des relations de confiance entre systèmes
  • Déplacement latéral entre segments réseau
  • Accès aux dépôts, chaînes de livraison et secrets
  • Persistance discrète et reprise d'accès
// objectif
  • Atteindre la base de données définie comme cible
  • Accès à un système financier ou de paiement
  • Exfiltration simulée d'un ensemble sensible
  • Contrôle d'une console d'administration
  • Atteindre un environnement de production critique
  • Prouver l'impact sans causer de dommage
// réponse
  • Délai jusqu'à la première détection
  • Qualité et destinataire de l'alerte déclenchée
  • Escalade et activation de l'astreinte
  • Efficacité du confinement appliqué
  • Communication interne pendant l'incident
  • Journaux et traces disponibles pour l'investigation
// évasion et post-exploitation
  • Évasion d'EDR et d'antivirus dans les règles convenues
  • Commande et contrôle avec persistance maîtrisée
  • Élévation dans Active Directory et abus de délégation
  • Kerberoasting et extraction d'identifiants en mémoire
  • Pivot entre réseau local et environnement dans le nuage
  • Nettoyage et remise de l'environnement dans son état initial

Modalities

adjustable to scope
01 /

Red Team complet

Exercice sans préavis, objectif défini et liberté de chemin dans les règles. Il mesure l'exploitation de la défense en conditions réalistes, y compris ce qui se produit hors des heures ouvrées.

02 /

Purple Team

Attaque et défense dans la même salle, technique par technique, en vérifiant sur le moment ce qui remonte dans la supervision. Moins de surprise, plus de réglage fin des règles et de la couverture.

03 /

Compromission supposée

On part d'un accès déjà accordé, comme si la compromission initiale avait eu lieu. Cela raccourcit la phase d'entrée et concentre l'effort sur le déplacement latéral, la détection et le confinement.

Quand un exercice adverse a du sens

Le Red Team suppose une base existante. Sans supervision ni plan de réponse en usage, l'exercice mesure un vide — et dans ce cas un pentest rapporte davantage à effort égal.

la supervision existe et nul ne sait si elle fonctionne

Outil acquis, règles activées, tableaux de bord construits — et aucune preuve qu'une attaque réelle produirait une alerte exploitable. L'exercice transforme la supposition en mesure.

le plan de réponse n'a jamais servi

Document validé, processus dessiné, astreinte définie sur le papier. Seul un exercice sans préavis montre si l'escalade se produit vraiment, et en combien de temps.

après une série de corrections

Plusieurs cycles de pentest refermés, et la question suivante est différente : les failles connues corrigées, quelqu'un atteint-il quand même la cible par un chemin que personne n'avait prévu ?

quand on exige de la maturité, pas une liste

Certains secteurs et contrats demandent la preuve d'une capacité de détection et de réponse, pas seulement l'absence de vulnérabilités. C'est ce que produit cet exercice.

How we conduct it

[pipeline]
01/objectif

Définition de la cible et des règles

Avec un cercle restreint, nous convenons de l'objectif concret, de ce qui est interdit, des systèmes intouchables et de la façon d'interrompre l'exercice si quelque chose sort du cadre. Nous consignons qui est au courant — d'ordinaire très peu de personnes — pour que le reste de l'organisation réagisse sincèrement.

02/renseignement

Collecte sur l'organisation

Nous rassemblons ce qui est publiquement disponible : personnes, fonctions, fournisseurs, technologies, adresses, fuites passées et empreinte numérique. C'est le matériel qu'un adversaire réunirait avant de choisir sa voie d'entrée, et il désigne souvent déjà le maillon faible.

03/entrée

Obtention de l'accès initial

Nous exécutons la voie retenue : prétexte, surface exposée, identifiant réutilisé ou tiers. Chaque tentative est horodatée, afin d'être confrontée ensuite à ce que la défense a vu, y compris les tentatives infructueuses.

04/latéral

Déplacement et élévation

Depuis le premier point d'appui, nous progressons vers l'objectif : élever les privilèges, collecter des identifiants, traverser les segments et atteindre les systèmes. Nous travaillons avec le souci de la discrétion, car faire trop de bruit répondrait à la mauvaise question.

05/objectif

Atteinte de la cible et preuve

Une fois l'objectif atteint, la démonstration se fait sans dommage : preuve d'accès, aucune exfiltration réelle de données sensibles et aucune modification destructrice. Ce qui compte est de prouver que le chemin existe et de consigner comment il a été parcouru.

06/débriefing

Reconstitution conjointe

Le livrable le plus précieux est la séance finale : la chronologie de l'attaque placée à côté de celle de la défense. Où une alerte s'est déclenchée sans que personne ne regarde, où aucun journal n'existait, où le confinement a fonctionné. Il en sort une liste priorisée d'améliorations de la détection.

Références publiques qui encadrent le travail

L'exercice suit des cadres reconnus de simulation adverse, ce qui rend les résultats comparables dans le temps et lisibles pour les régulateurs et les auditeurs.

MITRE ATT&CK
Chaque technique exécutée porte son identifiant, ce qui permet de bâtir la matrice de couverture de votre détection et d'en suivre l'évolution d'un exercice à l'autre.
TIBER-EU
Le cadre européen de tests guidés par le renseignement sur la menace définit rôles, phases et garde-fous d'un exercice adverse en environnement de production ; c'est la référence du secteur financier européen.
CBEST et équivalents
Les programmes nationaux de tests guidés par le renseignement suivent la même logique : cible issue d'une menace réelle, exécution encadrée et reconstitution conjointe en fin de parcours.
NIST SP 800-53 / CSF
Les contrôles de détection et de réponse fournissent le vocabulaire pour décrire chaque lacune dans les termes que votre gouvernance emploie déjà.
Cyber Kill Chain
Le modèle par phases de l'attaque aide à montrer à quel maillon de la chaîne l'organisation a réussi — ou non — à interrompre la progression.
Règles d'engagement
Document signé avant le lancement, avec périmètre, interdits, fenêtres, contacts d'urgence et critère d'arrêt. C'est ce qui sépare un exercice autorisé d'un incident réel.

Deliverables

dual view · NDA
01

Récit de l'attaque

L'histoire complète, dans l'ordre chronologique, du premier contact à l'objectif. C'est le document que la direction lit en entier, car il décrit des décisions et des conséquences plutôt que des identifiants techniques.

02

Chronologie comparée

Chaque action exécutée, horodatée, à côté de ce que la défense a enregistré, alerté ou ignoré. C'est la pièce maîtresse de l'exercice, et celle qui déclenche d'ordinaire les changements les plus rapides.

03

Matrice de couverture de détection

Les techniques employées, cartographiées par identifiant, en indiquant ce qui a été détecté, ce qui a été journalisé sans alerte et ce qui n'a laissé aucune trace.

04

Évaluation de la réponse

Comment l'escalade s'est déroulée en pratique : qui a été appelé, en combien de temps, quelle décision a été prise et ce que le confinement a réellement interrompu.

05

Recommandations de détection

Ajustements concrets de règles, sources de journaux manquantes et couverture à ajouter, priorisés selon ce qui aurait coupé le chemin parcouru au plus tôt.

06

Séance de reconstitution

Une réunion avec l'équipe de défense qui reparcourt l'exercice pas à pas, avec de la place pour les questions. Comme transfert de savoir, elle vaut plus que n'importe quel chapitre du rapport.

Frequently asked

01Quelle différence entre Red Team et pentest ?

Le pentest vise l'étendue : couvrir la surface et trouver le maximum de failles exploitables dans le périmètre. Le Red Team vise la profondeur vers un objectif et mesure la réaction de l'organisation. L'un répond à ce qui est vulnérable ; l'autre à ce qui se passe quand quelqu'un l'exploite.

02Faut-il prévenir l'équipe de sécurité ?

Non, et c'est précisément le point. Un cercle restreint — en général la direction sécurité et le juridique — connaît l'exercice et conserve l'autorisation signée, pour tout arrêter si la réponse s'escalade à l'extérieur. Le reste de l'équipe réagit sans savoir, seule manière de mesurer une réaction sincère.

03Et si l'exercice provoque un vrai incident ?

Les règles d'engagement définissent les actions interdites, les systèmes intouchables et un critère d'arrêt immédiat. Des contacts d'urgence sont ouverts des deux côtés pendant toute l'exécution, et l'autorisation signée est produite dès qu'elle est nécessaire pour clore une escalade.

04Notre environnement est-il prêt ?

S'il n'existe pas de supervision produisant des alertes exploitables ni de plan de réponse en usage, l'exercice mesurera une absence déjà connue. Dans ce cas, un pentest et un travail sur la détection rapportent davantage. Le Red Team a du sens quand il y a une défense à éprouver.

05Envoyez-vous de l'hameçonnage à nos salariés ?

Quand l'ingénierie sociale entre dans le périmètre, oui, avec une garantie explicite : aucun résultat n'est individualisé à des fins disciplinaires et rien n'est restitué sous une forme qui expose une personne. Ce qui compte est l'efficacité du contrôle et du processus, pas la liste de qui a cliqué.

06Combien de temps cela dure-t-il ?

Nettement plus qu'un pentest, car la discrétion impose un rythme lent et parce que la cible s'atteint par un chemin, pas par un balayage. La durée se fixe avec l'objectif, et la phase finale de reconstitution rapporte souvent autant que l'exécution.

07Peut-on le répéter et comparer ?

Oui, et c'est là que le format prouve sa valeur. Les techniques étant consignées par identifiant, un exercice ultérieur montre ce qui est devenu détectable, ce qui reste invisible et si le délai de réaction a baissé : un progrès mesuré, pas une impression.

Secteurs où ce service s'applique
// related services
// contact

Prêt à découvrir vos failles ?

Premier appel de scoping gratuit et couvert par NDA. En 48 heures vous recevez proposition technique, portée et calendrier. Sans formulaires bureaucratiques.