Contrairement au test d'intrusion générique, les plans d'émulation reflètent le savoir-faire documenté de l'adversaire — souvent cartographié vers MITRE ATT&CK — de sorte que les résultats répondent à une question plus précise : « attraperions-nous cet adversaire particulier ? » Les plans d'émulation peuvent venir du renseignement sur les menaces, de bibliothèques publiques comme ATT&CK Evaluations ou l'Adversary Emulation Library, ou d'une analyse interne.
Points clés
Profils d'adversaires pertinentsChoisir les profils d'émulation parmi les acteurs connus pour cibler le secteur et l'environnement de l'organisation, pas le nom le plus célèbre.
Notation de la détectionConsigner quelles techniques ont été observées, ont alerté et ont été stoppées — une étape précoce manquée compte même si l'objectif final a été bloqué.
Limite importanteL'émulation est une représentation. Les vrais adversaires s'adaptent, combinent les techniques et exploitent des conditions que le plan n'a pas modélisées ; réussir une émulation ne signifie pas survivre à l'acteur réel.