Le red teaming, l’exercice incendie version cybersécurité

Sous son air de jeu vidéo, le red teaming est un exercice de cybersécurité obligatoire pour les acteurs du Tourisme qui manipulent des données bancaires.

Nous suivre sur Google
HP

Hugo Pellegrin

15 avril 20194 min de lecture

Le-red-teaming-l-exercice-incendie-version-cybersecurite
© Archives Travolution

Sous son air de jeu vidéo, le red teaming est un exercice de cybersécurité obligatoire pour les acteurs du Tourisme qui manipulent des données bancaires. La pratique consiste à simuler une cyberattaque en s’inspirant de méthodes réelles pour mettre à l’épreuve les équipes en charge de la sécurité d’un hôtel ou d’une compagnie aérienne. TOM s’est entretenu avec David Grout, CTO EMEA chez Fire Eye, une agence de cybersécurité, pour en savoir plus sur l’exercice.

david-grout-cto-emea-fire-eye David Grout, CTO EMEA de FireEye. Crédits : FireEye

Pouvez-vous expliquer en quoi consiste la pratique du « red-teaming » en matière de cybersécurité ?

Le red-teaming est une pratique similaire au Bug Bounty, qui consiste à faire intervenir des hackers pour tester la sécurité d’un environnement numérique d’une entreprise. Le second intervient généralement lorsqu’une société veut mesurer la vulnérabilité d’un nouveau site par exemple. Le red teaming est une pratique de sécurité plus récurrente, comparable à un exercice incendie. La plupart des grands comptes internalisent cette pratique ou peuvent faire appel à des prestataires externes. Dans sa version classique, le red teaming consiste à montrer la vulnérabilité d’un composant, d’un objet ou d’un procédé sans règle particulière.

Un hôtel ou une compagnie aérienne va par exemple demander à l’attaquant d’accéder au serveur qui intègre les données des cartes bancaires de ses clients. Le seul objectif pour la « red-team » est de parvenir à s’y introduire, qu’importe la manière. Bien qu’il permette à l’entreprise de constater la vulnérabilité de son système, le red-teaming dans sa version classique ne permet pas vraiment d’améliorer le niveau de cybersécurité de la société. Depuis quelques années déjà, les entreprises se tournent donc vers le « red teaming for Soc operation » (RTSO).

Quelle est la différence ?

Cette version du red teaming s’apparente à un « capture the flag » (dans l’univers du jeu vidéo, ce mode de jeux oppose deux équipes qui doivent capturer ou défendre un drapeau, NDLR). La red team est chargée d’attaquer, tandis que la blue team doit défendre son système. Chaque étape de l’attaque est consignée par l’équipe rouge dans un rapport qui est remis à l’entreprise à l’issue de la session.

En face, les défenseurs sont sur le qui-vive pour tenter d’identifier et contrer l’intrusion. La « purple team », qui en sait plus sur le scénario d’attaque employé par l’équipe rouge ou « Kill chain », aiguille les défenseurs durant l’exercice. Une attaque informatique classique comprend 7 phases. À chaque phase, l’attaquant prévient les défenseurs afin de vérifier s’ils ont été en mesure d’identifier l’intrusion tout en poursuivant leur attaque. En moyenne les sessions de RTSO durent deux semaines.

Quels types d’entreprises ont recours à cette pratique et à quelle fréquence ?

Dans le secteur bancaire, il s’agit d’une obligation légale à effectuer chaque trimestre ou semestre en fonction de la taille et des moyens de l’organisation. Cela concerne également les acteurs du Tourisme qui manipulent des données bancaires depuis l’instauration de la norme PCI-DSS, comme des hôtels ou des compagnies aériennes par exemple. Il est courant que des chaînes hôtelières fassent appel à nous pour tester un prestataire ou lors du rachat d’une franchise. Il y a deux ou trois ans, la pratique était moins démocratisée en Europe. Mais aujourd’hui, environ 98 % des entreprises du SBF120 mènent des sessions de red teaming régulièrement.

Quel est le coût moyen d’une session de RTSO et en quoi améliore-t-elle le niveau de sécurité des systèmes ?

Tout dépend du type d’acteurs sollicité. Pour atteindre un niveau de professionnalisme intéressant, il faudra débourser environ 40 000 euros en moyenne pour une session allant de 5 à 10 jours. L’intérêt pour la société est de tester en temps réel la réactivité de ses équipes et la sécurité de son système. L’entreprise va pouvoir éplucher le rapport d’attaque pour tirer des leçons et mettre à niveau les éléments vulnérables de son système. Au-delà de décrire les étapes de l’attaque, le document comprend des recommandations que la société peut mettre en œuvre de manière autonome.

Il peut s’agir par exemple d’activer un login, de mettre un patch ou de déployer une technologie sur une partie du système. Nous fournissons également des conseils à appliquer sur le long-terme. L’entreprise décide ensuite de les appliquer par elle-même ou en ayant recours à un prestataire afin de changer les modes de fonctionnement interne. Un cas classique est la mise en place d’astreinte durant le weekend pour maintenir le système de monitoring instauré par la société. Une mesure plus longue à appliquer car elle implique les équipes des ressources humaines par exemple.

Photo d’ouverture : Taskin Ashiq

Sur la même thématique

Voir tout