RemoteThreat, une startup spécialisée dans les opérations cyber offensives, positionne ses services autour d’une question à laquelle de nombreux programmes de sécurité doivent de plus en plus répondre : que se passe-t-il après qu’un attaquant a franchi la première couche de défenses ?
L’entreprise cherche à aller au-delà des exercices conventionnels de red team, qui évaluent généralement si les contrôles d’une organisation peuvent détecter ou empêcher une intrusion simulée. Son approche met l’accent sur l’évaluation des performances des équipes de sécurité, des processus et des technologies une fois qu’une compromission est supposée avoir eu lieu.
Tester au-delà de l’accès initial
Les attaquants modernes utilisent souvent une combinaison d’hameçonnage, de vol d’identifiants, d’abus de services cloud, de mouvements latéraux et de techniques de persistance, plutôt que de s’appuyer sur un seul exploit. Par conséquent, les organisations peuvent devoir évaluer non seulement les protections périmétriques, mais aussi leur capacité à identifier les activités suspectes au sein des réseaux et à réagir avant qu’un incident ne se propage.
Les exercices fondés sur des activités post-compromission peuvent aider les défenseurs à déterminer s’ils sont capables de détecter une élévation de privilèges, l’accès à des systèmes sensibles, les déplacements entre terminaux ou les tentatives de contournement de la supervision. Ils peuvent également révéler des lacunes opérationnelles, telles que des voies d’escalade mal définies, une journalisation incomplète, des contrôles d’identité faibles ou des retards dans la réponse aux incidents.
Une demande croissante pour des simulations réalistes
Le red teaming est utilisé depuis longtemps pour fournir une évaluation indépendante de la posture défensive d’une organisation. Toutefois, le paysage des menaces a évolué à mesure que les groupes à motivation financière et les opérateurs liés à des États adoptent des modes opératoires plus sophistiqués et utilisent davantage d’outils d’administration légitimes.
La stratégie de RemoteThreat reflète un intérêt plus large pour la simulation d’adversaires conçue pour reproduire ces tactiques en évolution. L’objectif n’est pas seulement de démontrer qu’un contrôle peut échouer, mais de mesurer dans quelle mesure une organisation contient et enquête sur l’activité après cet échec.
Pour les responsables de la sécurité, ce type de test peut compléter la gestion des vulnérabilités, les tests d’intrusion et les exercices sur table. Les résultats peuvent aider à prioriser les améliorations en matière d’ingénierie de détection, de sécurité des identités, de visibilité sur les terminaux, de procédures de réponse aux incidents et de coordination entre les équipes techniques et métier.
Les organisations qui envisagent ces évaluations ont toujours besoin de règles d’engagement claires, d’une autorisation de la direction et de mesures de protection afin de garantir que les simulations ne perturbent pas les systèmes de production. Lorsqu’ils sont correctement cadrés, les tests post-compromission peuvent fournir une vision plus complète de la résilience face aux intrusions avancées.
