Prendre rendez-vous

Red Teaming : simulation d'attaque basée sur les TTP

Comment des simulations ciblées, calquées sur des attaquants réels, vous permettent de vérifier si votre organisation détecte, contient et traite réellement une attaque – et pas seulement si une vulnérabilité isolée existe.

Un test d'intrusion répond à la question de savoir quelles vulnérabilités présente un système défini. Le red teaming répond à une autre question : votre organisation détecte-t-elle et stoppe-t-elle une attaque réelle et ciblée – à travers les personnes, les processus et la technologie ? Plutôt que de collecter un maximum de constats individuels, une red team imite les tactiques, techniques et procédures (TTP) d'attaquants réels et progresse vers des objectifs prédéfinis. Pour les entités financières, cette approche est passée d'un exercice volontaire à une obligation réglementaire avec le règlement DORA et le cadre TIBER-EU actualisé.

L'essentiel en un coup d'œil

01

Red teaming, test d'intrusion et purple teaming

Un test d'intrusion recherche, dans un système cible clairement délimité et dans un délai fixe, un maximum de vulnérabilités exploitables ; l'exhaustivité prime sur la discrétion et la défense est généralement informée. Le red teaming est piloté par des objectifs et des scénarios : il reproduit un acteur de menace concret, opère de manière furtive et mesure avant tout la capacité de détection et de réaction – la blue team défensive n'est en règle générale pas prévenue à l'avance. Le purple teaming réunit délibérément les deux camps : testeurs et défenseurs travaillent en collaboration pour améliorer de façon ciblée la détection et la réponse. Ces trois approches ne se concurrencent pas ; elles répondent à des niveaux de maturité et à des questions différents.

02

Démarche basée sur les TTP selon MITRE ATT&CK

Les red teams structurent leur démarche selon les tactiques, techniques et procédures d'attaquants réels. MITRE ATT&CK en est la base de connaissances établie et accessible au public : la matrice Enterprise associe les comportements d'attaquants observés à des tactiques (le « pourquoi » d'une étape) puis, en dessous, à des techniques concrètes. Dans la version v19 (avril 2026), l'ancienne tactique « Defense Evasion » a été scindée en « Stealth » (TA0005) et « Defense Impairment » (TA0112) ; la matrice Enterprise compte désormais 15 tactiques. ATT&CK sert à la fois à la planification de scénarios réalistes et à la mise en correspondance exhaustive des actions menées avec la logique de détection – rendant ainsi la couverture d'un test traçable.

03

Phases d'une opération et assume breach

Une opération de red team suit le cycle de vie d'une attaque : reconnaissance, accès initial (initial access), élévation de privilèges et mouvement latéral (lateral movement), puis atteinte des objectifs convenus (souvent définis comme des « flags »). L'accès initial étant coûteux et critique en temps, il est de plus en plus remplacé par des scénarios assume breach : le test démarre d'un point déjà compromis – par exemple un poste de travail standard – et examine précisément jusqu'où un attaquant peut se propager en interne avant d'être détecté. Le centre de gravité se déplace ainsi du périmètre vers la résilience interne.

04

Tests fondés sur la menace : TLPT DORA, TIBER-EU et TIBER-DE

Les tests fondés sur la menace (threat-led testing) combinent le red teaming avec une analyse de la menace propre à l'entité testée. Pour le secteur financier, le règlement DORA (UE) 2022/2554 les rend obligatoires : selon l'Art. 26(1), les entités financières désignées réalisent au moins tous les trois ans un test de pénétration fondé sur la menace (TLPT), conformément à l'Art. 26(2) sur des systèmes de production en conditions réelles soutenant des fonctions critiques ou importantes. Le socle opérationnel est le cadre TIBER-EU de la BCE, aligné sur DORA le 11.02.2025 ; en Allemagne, la Deutsche Bundesbank le met en œuvre sous le nom de TIBER-DE (version 4.0, juillet 2025), tandis que la BaFin exerce les missions de surveillance. Le règlement délégué (UE) 2025/1190 du 13.02.2025 précise le périmètre, la méthodologie et les phases – la phase active de test de la red team y est fixée à douze semaines minimum.

05

Mesurer le succès par la détection et la réponse

La valeur d'un exercice de red team ne se mesure pas au nombre de vulnérabilités trouvées, mais à la qualité de la réaction de la défense. Les indicateurs pertinents sont le délai de détection, le délai de confinement et la question de savoir quelles tactiques et techniques mises en œuvre ont réellement déclenché des alertes. En mettant en correspondance les actions des attaquants avec les techniques MITRE ATT&CK, les lacunes de détection deviennent systématiquement visibles. On obtient ainsi, au lieu d'un simple instantané, une évaluation solide de la capacité réelle de détection et de réaction de l'organisation.

06

Le purple teaming comme boucle d'apprentissage et d'amélioration

Une opération de red team menée de façon furtive gagne à être suivie d'une phase de purple teaming, au cours de laquelle testeurs et défenseurs retracent ensemble les actions réalisées. C'est précisément ce que prescrit le règlement délégué (UE) 2025/1190 pour la phase de clôture d'un TLPT : la blue team et les testeurs rejouent les actions offensives et défensives et traitent les faiblesses constatées dans des exercices de purple teaming. L'objectif n'est pas d'évaluer des personnes, mais d'améliorer de manière ciblée les règles de détection, les processus et les procédures de réaction – afin que chaque constat se traduise par une mesure de durcissement concrète.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Amtsblatt der EU / EUR-Lex · 2022

Verordnung (EU) 2022/2554 (DORA), Art. 26 und 27

Obligation de réaliser un TLPT au moins tous les trois ans (Art. 26(1)) sur des systèmes de production en conditions réelles soutenant des fonctions critiques/importantes (Art. 26(2)), ainsi qu'exigences applicables aux testeurs (Art. 27) ; applicable depuis le 17.01.2025.

Amtsblatt der EU / EUR-Lex · 2025

Delegierte Verordnung (EU) 2025/1190 (RTS zu TLPT)

Norme technique de réglementation du 13.02.2025 sur le périmètre, la méthodologie et les phases du TLPT ; fixe notamment la durée minimale de la phase active de test de la red team à douze semaines (Art. 11) et le purple teaming de la phase de clôture (Art. 12).

Europäische Zentralbank (EZB) · 2025

TIBER-EU Framework (an DORA angeglichene Fassung)

Cadre opérationnel pour le red teaming éthique fondé sur le renseignement sur les menaces ; aligné sur les RTS DORA le 11.02.2025, avec notamment le renommage de la White Team en Control Team et un purple teaming obligatoire.

Deutsche Bundesbank · 2025

Implementierung von TIBER-DE, Version 4.0

Mise en œuvre nationale du cadre TIBER-EU (juillet 2025) ; régit l'accompagnement opérationnel par le TIBER Cyber Team de la Bundesbank et l'implication de la BaFin au titre de la surveillance pour les TLPT obligatoires.

The MITRE Corporation · 2026

MITRE ATT&CK, Version v19 (Enterprise)

Base de connaissances publique des TTP d'attaquants réels ; la version v19 du 28.04.2026 scinde la tactique « Defense Evasion » en Stealth (TA0005) et Defense Impairment (TA0112), portant la matrice Enterprise à 15 tactiques.

Situer le red teaming pour votre organisation ?

Qu'il s'agisse d'un test d'intrusion classique, d'un red teaming fondé sur la menace selon TIBER/DORA ou d'un suivi en purple teaming, le choix le plus pertinent dépend de votre niveau de maturité et de vos obligations réglementaires. Lors d'un premier entretien, nous le déterminons ensemble.