cyber / cybersecurite-fondamentale
Red Team vs Blue Team : vue d'ensemble
Explication
Ce que vous allez apprendre
- Distinguer un exercice Red Team d'un pentest classique
- Comprendre l'étendue du rôle du Blue Team : prévention, détection, réponse, amélioration continue
- Comprendre pourquoi le Purple Team formalise une boucle de rétroaction plutôt qu'une troisième équipe
- Utiliser le référentiel MITRE ATT&CK comme langage commun entre attaque et défense
- Relier les compétences vues dans tout le cours (pentest, réseau, forensics, threat modeling) à une organisation réelle
Dans quel contexte ?
Une banque en ligne a atteint une maturité de sécurité suffisante pour aller au-delà des audits ponctuels : elle organise désormais des exercices Red Team trimestriels où une équipe simule un attaquant réel ciblant les données financières, sans prévenir l'équipe de sécurité opérationnelle (Blue Team), afin de mesurer sa capacité de détection réelle en conditions quasi réelles. Cette dernière leçon du cours montre comment ces deux équipes, complétées par une démarche Purple Team, s'organisent concrètement.
La leçon de synthèse : organiser attaque et défense en équipes
Ce cours s'achève en montrant comment les compétences vues séparément (pentest offensif, détection réseau, forensics, threat modeling) s'organisent en pratique au sein d'une entreprise mature, à travers le vocabulaire d'équipes Red Team, Blue Team et Purple Team.
| Équipe | Rôle principal | Objectif |
|---|---|---|
| Red Team | simuler un attaquant réel, scénario ciblé | tester la détection ET l'exploitation |
| Blue Team | prévention, détection, réponse, amélioration | défendre sur la durée |
| Purple Team | boucle de rétroaction entre Red et Blue | transformer chaque attaque en amélioration mesurable |
Le Red Team, plus qu'un pentest classique
Un pentest classique (leçons 18-20) vérifie un périmètre défini avec un objectif "trouver un maximum de failles techniques". Un exercice Red Team va plus loin : il simule un scénario d'attaque réaliste et ciblé, avec un objectif métier précis (par exemple "atteindre les données financières"), et surtout cherche activement à ÉVITER LA DÉTECTION — ce qui teste non seulement les failles techniques mais aussi la capacité de détection réelle de l'organisation.
Le Blue Team, la défense sur la durée
Le Blue Team ne se limite pas à bloquer une attaque en cours : son rôle couvre l'ensemble du cycle, de la prévention (les durcissements vus tout au long de ce cours) à la détection (les IDS/IPS de la leçon réseau) jusqu'à la réponse à incident (leçon forensics) et l'amélioration continue après chaque incident ou exercice.
Le Purple Team, pour éviter que les deux équipes s'ignorent
Sans coordination, Red Team et Blue Team peuvent devenir deux exercices cloisonnés qui n'apprennent rien l'un de l'autre : l'équipe rouge trouve une faille sans que l'équipe bleue comprenne pourquoi elle ne l'a pas détectée, et vice versa. Le Purple Team formalise une boucle de rétroaction délibérée entre les deux, pour que chaque attaque simulée se traduise concrètement en amélioration de la détection.
Bonne pratique
Un exercice Red Team n'a de valeur que si ses résultats se traduisent en actions concrètes côté Blue Team (nouvelle règle de détection, correctif, formation). Sans démarche Purple Team pour fermer cette boucle, l'exercice reste un rapport de plus, sans impact réel sur la posture de sécurité.
MITRE ATT&CK, un langage commun
Plutôt que de décrire les techniques d'attaque de façon informelle et variable selon l'analyste, MITRE ATT&CK fournit une cartographie standardisée des techniques réelles observées chez de vrais attaquants. Cela permet à une Red Team de documenter précisément CE QU'elle a testé, et à une Blue Team de vérifier précisément CE QU'elle est capable de détecter — un vocabulaire commun qui rend la collaboration mesurable plutôt qu'approximative.
Commandes & code
Red Team vs Blue Team : vue d'ensemble
Deux équipes, un même objectif : renforcer la posture de sécurité réelle de l'organisation par la confrontation contrôlée, en environnement autorisé.
# Red Team - simule un attaquant réel, objectifs et contraintes
Objectif : atteindre un but métier précis (exfiltrer une donnée cible, obtenir un accès admin) sans se faire détecter
Portée : définie par un contrat d'engagement (Rules of Engagement) signé AVANT toute action
Durée : souvent des semaines, contrairement à un pentest ponctuel de quelques jours
Discrétion: l'objectif inclut d'éviter la détection, pour tester réellement les capacités du Blue Team
# Différence avec un pentest classique
Pentest : couvrir large, trouver un maximum de vulnérabilités sur un périmètre défini, rapport exhaustif
Red Team : aller profond sur un scénario réaliste précis, tester la DÉTECTION et la RÉPONSE, pas que les failles# Blue Team - détection, réponse, amélioration continue
Prévention : durcissement (hardening), gestion des vulnérabilités, segmentation réseau
Détection : SIEM (corrélation de logs), EDR (détection sur les endpoints), règles de détection (Sigma, YARA)
Réponse : plan de réponse à incident (IR), containment, éradication, remédiation (voir leçon forensics)
Amélioration: post-mortem après chaque exercice Red Team, mise à jour des règles de détection# Exemple de règle de détection Sigma (format standard, traduisible vers Splunk/Elastic/QRadar...)
# Détecte un pattern classique de mouvement latéral Red Team : PsExec via SMB
title: Exécution distante suspecte via PsExec
status: stable
logsource:
category: process_creation
product: windows
detection:
selection:
Image|endswith: '\PSEXESVC.exe'
condition: selection
falsepositives:
- Administration légitime via PsExec par l'équipe infra (à corréler avec le ticket de changement)
level: high# Purple Team - la collaboration structurée entre Red et Blue, pas une troisième équipe séparée
1. Red Team exécute une technique précise (ex: T1055 - Process Injection, référentiel MITRE ATT&CK)
2. Blue Team vérifie EN TEMPS RÉEL si la technique a été détectée par les outils en place
3. Si non détectée : analyse conjointe -> écriture d'une nouvelle règle de détection -> re-test immédiat
4. Résultat documenté dans une matrice de couverture ATT&CK (quelles techniques sont détectées, lesquelles non)
# La matrice MITRE ATT&CK sert de langage commun entre les deux équipes
Tactique: Initial Access -> Execution -> Persistence -> Privilege Escalation -> ... -> Exfiltration
Chaque tactique regroupe des techniques précises (T1566 Phishing, T1053 Scheduled Task, etc.)Résumé
- Le Red Team simule un attaquant réel sur un scénario ciblé et cherche aussi à éviter la détection, contrairement à un pentest classique.
- Le Blue Team couvre tout le cycle prévention/détection/réponse/amélioration continue.
- Le Purple Team formalise la boucle de rétroaction entre attaque et détection, plutôt que deux exercices cloisonnés.
- Le référentiel MITRE ATT&CK fournit un langage commun pour cartographier les techniques testées et détectées.
Exercices pratiques
Mission : l'exercice Red Team qui n'a rien déclenché
Objectif : Analyser l'échec de détection d'un exercice Red Team et transformer ce constat en amélioration concrète via une démarche Purple Team.
Contexte
Une banque en ligne organise un exercice Red Team trimestriel, sans prévenir son Blue Team, avec pour objectif d'atteindre les données financières sans se faire détecter. L'équipe Red réussit à exécuter la technique MITRE ATT&CK T1055 (Process Injection) sur un serveur applicatif, mais aucune alerte n'est remontée par le SIEM du Blue Team pendant toute la durée de l'exercice.