cyber / pentest-red-team
Red teaming vs pentest : différences méthodologiques
Explication
Ce que vous allez apprendre
- Distinguer les objectifs respectifs d'un pentest et d'un exercice de red teaming
- Comprendre pourquoi la furtivité est centrale en red teaming mais pas en pentest classique
- Expliquer le principe du purple teaming comme boucle d'amélioration de la détection
- Utiliser le référentiel MITRE ATT&CK pour structurer un scénario d'attaque
- Choisir le type d'exercice adapté au besoin réel d'une organisation cliente
Dans quel contexte ?
Une entreprise qui a déjà réalisé plusieurs pentests réguliers, corrigeant méthodiquement les vulnérabilités identifiées, se pose une nouvelle question : ses défenses seraient-elles capables de détecter un attaquant réel, motivé et furtif, qui ne cherche pas à trouver un maximum de failles mais à atteindre discrètement un objectif précis ? Cette question dépasse le cadre d'un pentest classique et appelle un exercice différent : le red teaming.
D'abord, comprendre que ce ne sont pas deux versions d'un même exercice
Un pentest cherche la couverture : identifier un maximum de vulnérabilités sur un périmètre défini, dans un temps limité, généralement avec l'équipe de sécurité du client informée du déroulement du test. Un red team simule au contraire un adversaire réaliste poursuivant un objectif précis (exfiltrer un fichier marqué, atteindre Domain Admin) en évitant activement la détection, souvent sans que l'équipe de défense (blue team) en soit informée à l'avance.
Prérequis
Cette leçon suppose que tu as suivi les leçons précédentes sur l'escalade de privilèges, le mouvement latéral et Kerberoasting : ce sont exactement ces techniques qu'un scénario red team enchaîne vers un objectif métier concret.
| Critère | Pentest | Red Team |
|---|---|---|
| Objectif | Maximiser la couverture des vulnérabilités | Atteindre un objectif précis, furtivement |
| Blue team informée | Généralement oui | Souvent non, test à l'aveugle |
| Durée | Quelques jours à 2-3 semaines | Plusieurs semaines à plusieurs mois |
| Livrable principal | Liste de vulnérabilités priorisées | Rapport de scénario + capacité de détection réelle |
Une fois cette distinction posée, un troisième modèle mérite d'être connu : le purple teaming
Plutôt que d'attendre la fin de l'exercice pour révéler les résultats, le purple teaming fait collaborer directement red team et blue team en temps réel : l'équipe rouge exécute une technique précise, l'équipe bleue vérifie immédiatement si elle dispose d'une détection correspondante, et une règle est créée sur-le-champ en cas d'absence.
Piège courant
Confondre red teaming et pentest "juste plus long" est une erreur fréquente chez les débutants. La différence n'est pas de durée mais de nature : un red team peut délibérément ignorer des vulnérabilités faciles à exploiter si elles ne servent pas l'objectif du scénario, ce qu'un pentest ne ferait jamais.
Il reste un référentiel commun à connaître pour structurer ces exercices
MITRE ATT&CK organise les techniques d'attaque en tactiques standardisées (Reconnaissance, Persistence, Lateral Movement, Exfiltration...), chacune documentée avec ses détections associées. Ce vocabulaire commun permet de planifier un scénario red team de façon rigoureuse et de communiquer précisément avec le client sur ce qui a été testé.
Bonne pratique
Recommande toujours à un client un pentest régulier pour la couverture large des vulnérabilités, complété périodiquement par un exercice de red team ou de purple team pour valider la capacité de détection réelle. Ces deux exercices sont complémentaires, jamais interchangeables.
Après cette clarification méthodologique, la prochaine leçon explore les outils concrets — frameworks d'exploitation et infrastructures de commande et contrôle — qui structurent techniquement un engagement red team.
Commandes & code
Red teaming vs pentest : différences méthodologiques
Les deux exercices sont légaux et cadrés par contrat, mais poursuivent des objectifs et une méthodologie très différents.
# Table comparative
Critère | Pentest | Red Team
---------------------|-----------------------------------|-------------------------------------------
Objectif | Trouver un maximum de failles | Atteindre un objectif précis, furtivement
Périmètre | Défini et généralement large | Souvent réduit, très ciblé
Durée | Quelques jours à 2-3 semaines | Plusieurs semaines à plusieurs mois
Furtivité | Non prioritaire | Centrale : éviter la détection
Blue team informée | Généralement oui | Souvent non (test "à l'aveugle")
Livrable principal | Liste de vulnérabilités priorisées | Rapport de scénario + capacité de détection# Objectifs typiques d'un engagement red team (définis à l'avance dans le RoE)
- Exfiltrer un fichier marqué "confidentiel" déposé spécifiquement pour le test
- Obtenir un accès Domain Admin sans déclencher d'alerte SOC avant J+X
- Simuler un scénario de phishing ciblé (spear phishing) suivi de mouvement latéral
- Tester le délai de détection et de réponse réel de l'équipe de sécurité (MTTD/MTTR)# Purple teaming : collaboration directe entre red team et blue team pendant l'exercice
# Objectif : améliorer la détection en temps réel plutôt que découvrir des failles a posteriori
Cycle purple team :
1. Red team exécute une technique précise (ex: technique MITRE ATT&CK T1558.003 - Kerberoasting)
2. Blue team vérifie en direct si elle dispose d'une détection/alerte correspondante
3. Si absente : création immédiate d'une règle de détection (SIEM) et retest# MITRE ATT&CK : référentiel standard qui structure les scénarios red team par tactique/technique
Tactiques principales : Reconnaissance, Initial Access, Execution, Persistence,
Privilege Escalation, Defense Evasion, Credential Access,
Lateral Movement, Collection, Exfiltration, Impact
# Chaque technique (ex: T1003 - OS Credential Dumping) est documentée avec détections associéesRésumé
- Le pentest cherche la couverture ; le red team simule un adversaire réaliste vers un objectif précis.
- La furtivité et le test de la capacité de détection sont au coeur du red teaming, pas du pentest.
- Le purple teaming transforme l'exercice en boucle d'amélioration continue de la détection.
- MITRE ATT&CK fournit le vocabulaire et la structure communs pour planifier et documenter un scénario.
Exercices pratiques
Mission : recommander le bon type d'exercice à la direction NordShield
Objectif : Choisir et justifier le type d'exercice (pentest, red team, purple team) adapté à un besoin client précis, en s'appuyant sur MITRE ATT&CK.
Contexte
NordShield a déjà réalisé plusieurs pentests réguliers et corrigé les failles identifiées. La direction se demande maintenant si son SOC serait capable de détecter un attaquant réel et furtif visant Domain Admins.