01Red teaming, test d'intrusion et purple teaming
Un test d'intrusion recherche, dans un système cible clairement délimité et dans un délai fixe, un maximum de vulnérabilités exploitables ; l'exhaustivité prime sur la discrétion et la défense est généralement informée. Le red teaming est piloté par des objectifs et des scénarios : il reproduit un acteur de menace concret, opère de manière furtive et mesure avant tout la capacité de détection et de réaction – la blue team défensive n'est en règle générale pas prévenue à l'avance. Le purple teaming réunit délibérément les deux camps : testeurs et défenseurs travaillent en collaboration pour améliorer de façon ciblée la détection et la réponse. Ces trois approches ne se concurrencent pas ; elles répondent à des niveaux de maturité et à des questions différents.
02Démarche basée sur les TTP selon MITRE ATT&CK
Les red teams structurent leur démarche selon les tactiques, techniques et procédures d'attaquants réels. MITRE ATT&CK en est la base de connaissances établie et accessible au public : la matrice Enterprise associe les comportements d'attaquants observés à des tactiques (le « pourquoi » d'une étape) puis, en dessous, à des techniques concrètes. Dans la version v19 (avril 2026), l'ancienne tactique « Defense Evasion » a été scindée en « Stealth » (TA0005) et « Defense Impairment » (TA0112) ; la matrice Enterprise compte désormais 15 tactiques. ATT&CK sert à la fois à la planification de scénarios réalistes et à la mise en correspondance exhaustive des actions menées avec la logique de détection – rendant ainsi la couverture d'un test traçable.
03Phases d'une opération et assume breach
Une opération de red team suit le cycle de vie d'une attaque : reconnaissance, accès initial (initial access), élévation de privilèges et mouvement latéral (lateral movement), puis atteinte des objectifs convenus (souvent définis comme des « flags »). L'accès initial étant coûteux et critique en temps, il est de plus en plus remplacé par des scénarios assume breach : le test démarre d'un point déjà compromis – par exemple un poste de travail standard – et examine précisément jusqu'où un attaquant peut se propager en interne avant d'être détecté. Le centre de gravité se déplace ainsi du périmètre vers la résilience interne.
04Tests fondés sur la menace : TLPT DORA, TIBER-EU et TIBER-DE
Les tests fondés sur la menace (threat-led testing) combinent le red teaming avec une analyse de la menace propre à l'entité testée. Pour le secteur financier, le règlement DORA (UE) 2022/2554 les rend obligatoires : selon l'Art. 26(1), les entités financières désignées réalisent au moins tous les trois ans un test de pénétration fondé sur la menace (TLPT), conformément à l'Art. 26(2) sur des systèmes de production en conditions réelles soutenant des fonctions critiques ou importantes. Le socle opérationnel est le cadre TIBER-EU de la BCE, aligné sur DORA le 11.02.2025 ; en Allemagne, la Deutsche Bundesbank le met en œuvre sous le nom de TIBER-DE (version 4.0, juillet 2025), tandis que la BaFin exerce les missions de surveillance. Le règlement délégué (UE) 2025/1190 du 13.02.2025 précise le périmètre, la méthodologie et les phases – la phase active de test de la red team y est fixée à douze semaines minimum.
05Mesurer le succès par la détection et la réponse
La valeur d'un exercice de red team ne se mesure pas au nombre de vulnérabilités trouvées, mais à la qualité de la réaction de la défense. Les indicateurs pertinents sont le délai de détection, le délai de confinement et la question de savoir quelles tactiques et techniques mises en œuvre ont réellement déclenché des alertes. En mettant en correspondance les actions des attaquants avec les techniques MITRE ATT&CK, les lacunes de détection deviennent systématiquement visibles. On obtient ainsi, au lieu d'un simple instantané, une évaluation solide de la capacité réelle de détection et de réaction de l'organisation.
06Le purple teaming comme boucle d'apprentissage et d'amélioration
Une opération de red team menée de façon furtive gagne à être suivie d'une phase de purple teaming, au cours de laquelle testeurs et défenseurs retracent ensemble les actions réalisées. C'est précisément ce que prescrit le règlement délégué (UE) 2025/1190 pour la phase de clôture d'un TLPT : la blue team et les testeurs rejouent les actions offensives et défensives et traitent les faiblesses constatées dans des exercices de purple teaming. L'objectif n'est pas d'évaluer des personnes, mais d'améliorer de manière ciblée les règles de détection, les processus et les procédures de réaction – afin que chaque constat se traduise par une mesure de durcissement concrète.