Dans les exercices, la blue team défend des systèmes définis sous des contraintes réalistes pendant qu'une red team attaque ; dans la sécurité quotidienne, c'est de fait l'organisation de détection et de réponse. Les exercices mesurent ce que les défenseurs ont remarqué, à quelle vitesse ils ont escaladé et si les mesures ont tenu.
Points clés
Conditions réalistesLimiter le préavis, conserver les contraintes de production et noter la détection, l'escalade et le confinement — pas seulement si l'attaque a « réussi ».
Boucle de remédiationAlimenter les lacunes de la blue team dans l'ingénierie de la détection, les playbooks et les changements de mesures plutôt que de classer le rapport.
Limite importanteLa performance en exercice approche la défense réelle. Les règles d'engagement, les cadences artificielles et la connaissance préalable du scénario changent tous ce que les résultats signifient.