Plutôt que de vérifier une vulnérabilité isolée, un exercice de red team peut enchaîner des actions techniques, d'identité, d'ingénierie sociale ou physiques pour poursuivre un objectif défini et observer la prévention, la détection, l'investigation et la réponse.
L'exercice doit opérer sous des règles écrites. Objectifs, cibles, exclusions, techniques permises, fenêtres de test, mesures de sûreté, traitement des preuves, déconfliction, escalade, nettoyage et conditions d'arrêt doivent être convenus avant le début de l'activité. Tout test de personnes, de fournisseurs, de systèmes de production ou d'installations physiques exige une autorité explicite adaptée à ce périmètre.
Points clés
Conception informée par la menaceChoisir les objectifs et les comportements à partir du renseignement sur les menaces pertinent et de chemins d'attaque réalistes.
Focus opérationnelMesurer si les défenseurs peuvent observer, comprendre, contenir l'activité et en tirer des enseignements — pas simplement si la red team obtient un accès.
Structure de contrôleUne autorité désignée ou une white team peut superviser l'exercice, gérer la sûreté et résoudre les conflits sans diriger chaque décision des opérateurs.
Sorties utilesPreuves des objectifs atteints, trous de mesures et de télémétrie, observations de réponse, contexte de risque et recommandations priorisées.
Limite importanteUn résultat de red team échantillonne des chemins particuliers dans des conditions particulières. La réussite ne prouve pas que chaque mesure a échoué, et ne pas atteindre un objectif ne prouve pas que l'environnement est sûr.