Comment se déroule une mission

Quatre étapes, traversées par un seul fil, du premier appel au retest.

1234
1

Convenir de la cible

Vous décrivez votre environnement, qui l’utilise et ce qui ferait le plus mal en cas de problème. Nous revenons avec un périmètre, un calendrier et un prix. Si un test plus petit répond à votre question, nous le disons.

2

Trouver l’entrée

Un travail manuel dans des créneaux convenus, avec un contact nommé de votre côté et un moyen convenu de mettre le test en pause à tout moment. Un constat critique est signalé dès qu’il est confirmé, avec un contournement s’il en existe un, plutôt que gardé pour le rapport.

3

Tout écrire

Un document, deux lecteurs. La première page s’adresse à ceux qui décident : ce qui a été trouvé, ce que cela signifie, quoi faire en premier. Le reste s’adresse à ceux qui corrigent : le chemin d’attaque, la preuve, la remédiation. Nous le présentons aux deux.

4

Vérifier le correctif

Une fois les correctifs en place, nous repassons sur chaque constat et mettons le rapport à jour avec ce qui a tenu et ce qui n’a pas tenu. Le retest fait partie de la mission.

Garder le rythme des attaquants

Le terrain bouge vite. L’IA a fait augmenter à la fois le nombre de vulnérabilités découvertes et la vitesse à laquelle elles sont exploitées, et les tests doivent suivre le même rythme. Voici les chiffres, tirés des rapports du secteur, autour desquels nous construisons les missions.

Nous gardons le rythme des attaquants pour que votre test reflète les attaquants d’aujourd’hui, pas ceux d’il y a cinq ans.

Nos référentiels

Les attaquants ne suivent pas de liste de contrôle, mais ceux qui corrigent en ont besoin d’une. Les constats renvoient aux référentiels que vos ingénieurs et vos auditeurs connaissent déjà. L’ensemble ci-dessous est le point de départ habituel ; la mission décide lesquels s’appliquent.

Les questions du premier appel

Répondues ici pour que l’appel aille plus loin.

Pourquoi Gectiv ?
Deux raisons, toutes deux vérifiables avant tout engagement. D’abord, nous déconseillons les missions dont vous n’avez pas besoin : si un test plus restreint, ou aucun test, répondait à votre question, nous le disons dès le cadrage, et les notes de cadrage vous restent acquises dans tous les cas. Ensuite, le niveau d’exigence appliqué à chaque mission s’est formé dans des environnements dotés d’équipes de défense matures et bien équipées, où seul un travail soigneux et approfondi produit des résultats. Ce niveau ne change pas avec la taille de votre organisation.
Test d’intrusion ou Red Team ?
Si vous voulez savoir ce qui ne va pas dans un système, un test d’intrusion. Si vous voulez savoir si votre organisation remarquerait et arrêterait un attaquant, une Red Team. La plupart des premières missions devraient être un test d’intrusion ; une Red Team est la plus utile une fois l’évident corrigé.
Qu’est-ce qui détermine le coût ?
Le périmètre et la profondeur : le nombre d’applications, de rôles et d’environnements ; si les tests sont authentifiés ; si le cloud et les équipes sont dans le périmètre. Un périmètre clair donne un prix connu d’avance plutôt qu’un tarif journalier sans fin.
Les tests vont-ils perturber l’activité ?
Les tests sont coordonnés avec vous : créneaux, systèmes à ne pas toucher, et un moyen de mettre en pause à tout moment. Aucune action destructive n’est entreprise sans accord explicite. Les Red Teams sont conçues pour être discrètes ; c’est leur raison d’être.
Que devons-nous préparer ?
Pour un test d’intrusion : des comptes de test, une décision entre préproduction et production, et un contact qui répond vite. Pour une Red Team : un petit groupe de confiance qui sait, et tous les autres qui ne savent pas.
La mission peut-elle se dérouler à distance, et dans quelles langues ?
Les missions se déroulent à distance par défaut, en anglais ou en français. Le travail sur site, lorsqu’il est nécessaire, se convient lors du cadrage.