Skip to main content
Cybersécurité offensive, Cyber (Cyber et infrastructures critiques), Unstrat

Cybersécurité offensive

Équipe rouge et évaluation

Aperçu

Sécurité offensive autorisée, exercices red team contre des environnements de production réels, des navires en mer aux réseaux de paiement, qui révèle les faiblesses avant les adversaires. Appuyée par une recherche en vulnérabilités divulguée de manière responsable dans le maritime, le ferroviaire et les systèmes de contrôle industriels, sous des contrôles juridiques et de gouvernance stricts.

Le travail offensif se définit par ce qu'il est autorisé à toucher et par ce qui se passe quand il tourne mal, non par l'ingéniosité de l'exploit. Une capacité offensive autorisée sous votre gouvernance, jamais celle d'un service étranger : le périmètre, les cibles et la trace vous répondent à vous.

Unstrat représente cette capacité sur un marché uniquement une fois la classification et la chaîne du certificat d'utilisateur final confirmées. Les spécifications complètes sont communiquées lors d'un briefing.

Capacités

  • Définir le périmètre avant de tirer. Un exercice red team commence par décider ce qui est testé et pourquoi : quels systèmes, quel résultat opérationnel ou d'affaires l'adversaire recherche, et ce que l'exercice n'a délibérément pas le droit de toucher. Un périmètre flou produit une conclusion floue et une panne évitable ; la frontière est donc tracée avant que quiconque ne touche un clavier
  • Des règles d'engagement par écrit. Avant qu'un exercice ne se déroule, les deux parties conviennent du calendrier, des techniques permises, de la voie d'escalade et des conditions d'arrêt, et de qui a autorité pour tout stopper. Tester une production réelle, d'un navire en mer à un réseau de paiement, signifie qu'une perturbation accidentelle est un événement réel ; les règles existent donc pour empêcher l'exercice de devenir l'incident
  • La discipline des cibles autorisées. Le travail reste à l'intérieur de la liste de cibles convenue. Les systèmes hors périmètre, et les tiers qui n'ont jamais été parties à l'autorisation, ne sont pas touchés, car les atteindre ne serait ni légal ni utile. Cette discipline est la différence entre une red team et un intrus
  • Simulation d'adversaires pour les organisations qui doivent connaître leur véritable surface d'attaque, jouée selon un objectif défini plutôt qu'un balayage dispersé, de sorte que la conclusion corresponde à la manière dont un attaquant réel s'y prendrait effectivement
  • Recherche en vulnérabilités divulguée de manière responsable dans le maritime, le ferroviaire et les systèmes de contrôle industriels : vulnérabilités CVSS 10.0 découvertes sur des flottes en exploitation, recherche créditée au registre NIST américain (2 CVE)
  • Modélisation des menaces et tests d'intrusion pilotés par les spécifications, jusqu'aux fonctions réseau 5G bâties depuis la spécification 3GPP, chaque découverte étant rédigée pour alimenter les plateformes défensives plutôt que de dormir dans un rapport

Spécifications

TypeOffensif / red-team
EnvironnementsProduction réelle, des navires aux réseaux de paiement
RechercheDisponible dans le cadre d'une séance d'information technique encadrée
ProfondeurDisponible dans le cadre d'une séance d'information technique encadrée
GouvernanceContrôles juridiques stricts
OrigineIndépendant / non aligné

En détail

La cible est définie avant le test

Un travail offensif n'est utile que lorsque l'acheteur sait ce qui est testé et ce que le test est autorisé à toucher. Un engagement commence par la liste des cibles, la mission ou le résultat commercial examiné et les systèmes délibérément exclus. Le calendrier, les techniques autorisées, l'escalade, les conditions d'arrêt et les personnes pouvant interrompre l'exercice sont convenus par écrit avant le début de l'activité. Cette discipline est importante lorsque l’environnement est vivant. Le catalogue cite les navires en mer et les réseaux de paiement comme exemples d'environnements de production dans lesquels une perturbation accidentelle constituerait un événement opérationnel. Les systèmes hors champ et les tiers qui n’ont jamais autorisé le travail restent intacts. L'autorisation n'est pas une préface décorative. Il définit la frontière entre la simulation d’un adversaire et une intrusion.

Un opérateur de l'équipe rouge travaillant sur des diagrammes de code et de réseau lors d'un engagement autorisé.
Un opérateur de l'équipe rouge travaillant sur des diagrammes de code et de réseau lors d'un engagement autorisé.

La recherche éclaire le modèle d’attaque

Le service combine le travail de l'équipe rouge avec une recherche de vulnérabilité divulguée de manière responsable dans les systèmes de contrôle maritimes, ferroviaires et industriels. Le catalogue enregistre deux CVE crédités dans le registre US NIST et les résultats de recherche jusqu'à CVSS 10.0. Il décrit également la modélisation des menaces et les tests de pénétration basés sur les spécifications jusqu'aux fonctions du réseau 5G construites à partir de la spécification 3GPP. Ces faits donnent à l’évaluation une base de recherche concrète. L'exercice est conçu autour d'un objectif adverse défini plutôt que d'un balayage au pistolet dispersé, et chaque constatation est rédigée de manière à pouvoir alimenter les plates-formes défensives au lieu de se terminer comme un rapport isolé. Le résultat est un examen de la surface d’attaque dans les conditions dans lesquelles le système fonctionne réellement.

Le dossier appartient à l'acheteur

Le catalogue classe la capacité comme un travail offensif et en équipe rouge dans la production en direct, avec des contrôles légaux stricts et une origine indépendante et non alignée. Cette combinaison décrit bien plus qu’une technique de test d’intrusion. Il couvre la gouvernance, les cibles autorisées, la profondeur de la recherche et le traitement de ce que l’engagement révèle. La capacité de réponse aux incidents associée couvre le confinement, l’éradication, la récupération et le renforcement après action lorsqu’une véritable violation se produit. La cybersécurité défensive utilise les résultats pour renforcer la surveillance et la réponse à plusieurs niveaux. Dans cette chaîne, les tests offensifs ont une tâche définie : révéler les faiblesses avant qu’un adversaire ne le fasse, tandis que la portée, les objectifs et les résultats restent responsables devant l’acheteur plutôt que devant un service étranger.

Un tableau blanc de salle de guerre cartographiant les chemins d'attaque sur les systèmes en direct d'un client.
Un tableau blanc de salle de guerre cartographiant les chemins d'attaque sur les systèmes en direct d'un client.

Pourquoi Unstrat: la différence

Unstrat est le représentant et distributeur mondial agréé de cette capacité. Elle est déjà en service, avec un palmarès derrière elle : vous achetez donc quelque chose qui a fait ses preuves ailleurs, non le financement d'une première tentative. Vous n'êtes pas le banc d'essai.

01

Origine indépendante et non alignée, aucune exposition politique à un quelconque écosystème de grande puissance.

02

Une seule équipe responsable, du premier briefing à la livraison et au soutien dans la région concernée.

03

Red team contre des environnements de production réels, des navires en mer aux réseaux de paiement, selon un périmètre et des règles d'engagement d'abord convenus par écrit.

Comment elle vous parvient

Fabricant indépendant
Fabricant non aligné
Unstrat
Un interlocuteur unique et responsable
Utilisateur final
Acheteur gouvernemental ou entreprise
Maintien en condition en région · formation · gouvernance de la classification et de l'usage final

Capacités connexes

Tout voir
Voir les cas d'usage de Cybersécurité offensive

Acquisition et maintien en condition

Classification et CUF

La classification et la chaîne du certificat d'utilisateur final sont confirmées avant que cette capacité ne soit représentée sur votre marché.

Origine non alignée

Issue d'un fabricant indépendant: sans règles de divulgation ni conditions politiques d'une quelconque grande puissance.

Une seule équipe responsable

Une seule équipe responsable du premier briefing à la livraison, et non une chaîne de maîtres d'œuvre étrangers à intégrer vous-même.

Maintien en condition en région

Soutien tout au long du cycle de vie et formation des opérateurs assurés en région, pour bâtir une capacité qui perdure au-delà du déploiement initial.

Applications qu'elle sert

Comparatifs de capacités

Questions posées par les acheteurs

Qu'est-ce que la cybersécurité offensive ?

Une attaque autorisée contre vos propres systèmes, conduite comme le ferait un adversaire réel, afin de trouver ce que les défenses ont manqué. Elle est commandée par le défenseur et encadrée par une autorisation écrite, un périmètre et des règles d'engagement. Nos engagements portent sur des environnements de production en exploitation, des navires en mer aux réseaux de paiement, sous stricts contrôles juridiques et de gouvernance.

Voir : Cybersécurité offensiveSécurité offensive ou défensive

Meilleurs prestataires d'équipe rouge

Mandiant publie la méthodologie d'équipe rouge la plus claire du marché, en déroulant un cycle d'attaque complet contre des objectifs de mission convenus conjointement, et Unit 42 vend du travail offensif par crédits de contrat. Tous deux sont solides sur l'informatique d'entreprise. Aucun ne publie de références à bord de navires, dans la signalisation ferroviaire ou sur les fonctions réseau du cœur 5G, et c'est de là que viennent nos constats.

Voir : Face à Mandiant et Unit 42

Test d'intrusion ou équipe rouge

Un test d'intrusion énumère les faiblesses d'un périmètre défini ; une équipe rouge poursuit un objectif et empruntera tout chemin autorisé qui y mène, y compris par les personnes et les procédés. Mandiant cadre son évaluation autour d'objectifs de mission convenus, comme atteindre un environnement segmenté ou prendre le contrôle d'un dispositif automatisé. Nous conduisons les deux, et notre modélisation de menace est pilotée par la spécification, jusqu'aux fonctions réseau 5G individuelles construites à partir de la spécification 3GPP.

Voir : L'équipe rouge au catalogueLa page capacité offensive

La cybersécurité offensive est-elle légale ?

Correctement autorisée, oui. La sécurité offensive légitime s'exerce sous autorisation écrite explicite, périmètre convenu et contrôles de gouvernance, et c'est ce qui sépare l'émulation d'adversaire d'une infraction. L'ensemble de nos travaux offensifs est conduit sous stricts contrôles juridiques et de gouvernance, le client fixant ce qui est hors limites avant le début de l'engagement.

Voir : La gouvernance dans la comparaison

Évaluation par équipe rouge pour une compagnie maritime

Très peu d'équipes attaqueront un navire en route, et moins encore savent ce qui peut être isolé sans l'arrêter. Nos travaux offensifs couvrent des environnements de production en exploitation, y compris des navires en mer, et la recherche qui les sous-tend a fait l'objet de divulgations responsables dans le maritime, le ferroviaire et les systèmes de contrôle industriel. Des constats sur des flottes en exploitation ont atteint CVSS 10.0, la cotation de gravité maximale disponible.

Voir : Cybersécurité offensiveCybersécurité maritime

Comment conduire une équipe rouge sur un cœur de réseau 5G ?

En construisant le modèle de menace à partir de la spécification plutôt qu'à partir d'un scanner. Nous descendons jusqu'aux fonctions réseau individuelles du cœur 5G dérivées de la spécification 3GPP, et c'est ainsi qu'apparaissent des défauts de logique et d'interface qu'un test d'intrusion générique dépasse sans les voir. Le matériel public 5G de Palo Alto recense seize cas d'usage couvrant cœur, RAN, itinérance, découpage et MEC, et c'est une liste de contrôle honnête de la surface qu'une évaluation sérieuse doit couvrir.

Voir : Sécurité des réseaux télécom et 5GMéthode comparée à Mandiant et Unit 42

Simulation d'adversaire contre des systèmes de contrôle industriel

Le travail sur ICS se juge autant à la retenue qu'à l'accès, car la technique même qui démontre un point peut faire déclencher un procédé. Nos divulgations couvrent le maritime, le ferroviaire et les systèmes de contrôle industriel, dont deux CVE créditées au registre NIST des États-Unis. Les exemples d'objectifs de Mandiant incluent la prise de contrôle d'un dispositif automatisé, objet connecté, dispositif médical ou machine de production, ce qui est proche mais n'est pas le même parc.

Voir : Sécurité informatique et sécurité OT comparéesLa sécurité OT en tant que capacité

À quelle fréquence conduire une équipe rouge sur des infrastructures critiques ?

Traitez cela comme un cycle plutôt que comme un événement : l'équipe rouge attaque, les constats pilotent le durcissement, la défense progresse, l'engagement suivant sonde plus profond. Les parcs critiques testent en général au moins chaque année et après tout changement significatif de système, et le suivi compte davantage que la cadence. Nos constats alimentent directement les plateformes défensives que nous exploitons, et c'est ainsi que la boucle se ferme.

Voir : Le cycle attaquer et défendreCybersécurité défensive

Combien coûte un engagement d'équipe rouge et comment est-il tarifé ?

Nous ne publions pas de modèle commercial, et tout chiffre avancé avant le cadrage est une conjecture. À titre de repère, Unit 42 publie quatre paliers de crédits prépayés à 250, 550, 1 250 et 2 500 et plus, mobilisables sur des prestations offensives et de réponse. Demandez-nous un périmètre et un prix écrits au regard de votre parc plutôt qu'une grille tarifaire.

Voir : Modèles commerciaux comparés

Est-il prudent de conduire des tests offensifs contre des systèmes réellement en service ?

Seulement avec une gouvernance convenue avant que quiconque ne touche un clavier. Mandiant s'engage à des méthodes non destructives contre des objectifs convenus conjointement, et nous travaillons selon le même principe sous stricts contrôles juridiques, le client fixant ce qui est hors limites. Pour un navire en route ou une fenêtre de règlement, le dossier de sécurité s'écrit d'abord. Tout fournisseur prêt à tester des infrastructures critiques en exploitation sans cette conversation doit être écarté.

Voir : Cybersécurité offensiveGouvernance et méthode, côte à côte

Qui conduira une équipe rouge sur nos systèmes nationaux sans que son gouvernement lise le rapport ?

Posez la question directement et faites inscrire la réponse au contrat, car un rapport d'équipe rouge est une carte indiquant comment vaincre un système national. Mandiant relève de Google Cloud et Unit 42 de Palo Alto Networks, deux groupes des États-Unis. Nous sommes indépendants et non alignés, sans exposition politique à un écosystème de grande puissance et sans gouvernement tiers fondé à nous en demander une copie.

Voir : Origine et exposition

Comment savoir qu'une équipe rouge est bonne avant de la recruter ?

Regardez ce qu'elle a trouvé, non la façon dont elle décrit sa méthodologie. Notre historique, ce sont des divulgations responsables dans le maritime, le ferroviaire et les systèmes de contrôle industriel, deux CVE créditées au registre NIST des États-Unis et des constats atteignant CVSS 10.0 dans des flottes en exploitation. Mandiant cite une expérience de première ligne depuis 2004 et Unit 42 plus de 1 000 investigations de réponse à incident par an, ce sont des preuves d'une autre nature et il faut les peser pour ce qu'elles valent.

Voir : Production de recherche publiée, comparée

Notre régulateur veut la preuve que nos défenses fonctionnent, pas un énième scan de vulnérabilités. Qu'est-ce qui répond à cela ?

Un chemin d'attaque démontré, accompagné du relevé de détection montrant ce que votre équipe a vu et à quel moment. C'est ce que produit un engagement piloté par objectif, et c'est pourquoi ces constats obtiennent des budgets là où un rapport de scan n'y parvient jamais. Nous conduisons ces engagements sur de la production en exploitation et nous alimentons le durcissement avec chaque constat, si bien que le travail de suivi est lui aussi documenté.

Voir : Cybersécurité offensivePourquoi une discipline a besoin de l'autre

Que deviennent le rapport et l'outillage à la fin d'un engagement d'équipe rouge ?

Réglez-le au contrat, car à la fin des travaux l'équipe détient un compte rendu exact de la façon dont votre parc peut être vaincu. Nous publions que nos engagements se déroulent sous stricts contrôles juridiques et de gouvernance et que les constats alimentent nos plateformes défensives ; les conditions détaillées de traitement et de conservation sont convenues par engagement. Posez la même question par écrit à chaque candidat et comparez les réponses plutôt que le discours commercial.

Voir : Ce que nous publions et ce que nous ne publions pas

Le même prestataire doit-il conduire notre équipe rouge et nos opérations de sécurité ?

Un argument honnête existe dans les deux sens. La séparation protège l'indépendance du rapport ; la réunion vous donne des défenseurs qui savent exactement où le parc a cédé au trimestre dernier. Nous conduisons délibérément les deux au sein d'une même équipe, ce qui explique que nos opérations défensives soient continuellement durcies par nos propres constats offensifs. Si votre gouvernance exige la séparation, dites-le au cadrage et nous structurerons le travail en conséquence.

Voir : Cybersécurité défensiveRéponse à incident et équipe rouge

Cybersécurité offensive: questions

What is Cybersécurité offensive?

Cybersécurité offensive is Unstrat's Cyber (Cyber & Critical Infrastructure) capability: Sécurité offensive autorisée, exercices red team contre des environnements de production réels, des navires en mer aux réseaux de paiement, qui révèle les faiblesses avant les adversaires. Appuyée par une recherche en vulnérabilités divulguée de manière responsable dans le maritime, le ferroviaire et les systèmes de contrôle industriels, sous des contrôles juridiques et de gouvernance stricts.

How does Cybersécurité offensive work?

Cybersécurité offensive delivers its effect through définir le périmètre avant de tirer. Un exercice red team commence par décider ce qui est testé et pourquoi : quels systèmes, quel résultat opérationnel ou d'affaires l'adversaire recherche, et ce que l'exercice n'a délibérément pas le droit de toucher. Un périmètre flou produit une conclusion floue et une panne évitable ; la frontière est donc tracée avant que quiconque ne touche un clavier, Des règles d'engagement par écrit. Avant qu'un exercice ne se déroule, les deux parties conviennent du calendrier, des techniques permises, de la voie d'escalade et des conditions d'arrêt, et de qui a autorité pour tout stopper. Tester une production réelle, d'un navire en mer à un réseau de paiement, signifie qu'une perturbation accidentelle est un événement réel ; les règles existent donc pour empêcher l'exercice de devenir l'incident and La discipline des cibles autorisées. Le travail reste à l'intérieur de la liste de cibles convenue. Les systèmes hors périmètre, et les tiers qui n'ont jamais été parties à l'autorisation, ne sont pas touchés, car les atteindre ne serait ni légal ni utile. Cette discipline est la différence entre une red team et un intrus, capabilities matched to the requirement and confirmed under briefing rather than published.

Who provides Cybersécurité offensive?

Cybersécurité offensive is delivered by The Cybersecurity Group, whose focus is cyber & critical-infrastructure security. Unstrat represents The Cybersecurity Group to government and enterprise buyers worldwide as an independent, non-aligned prime vendor.

Who uses Cybersécurité offensive?

Government and enterprise buyers acquire Cybersécurité offensive to address cyber attacks on government across the cyber & critical infrastructure, matched to the mission and accountable to them, not to a foreign vendor's government.

Why choose Cybersécurité offensive over a major-power alternative?

Cybersécurité offensive is sourced from an independent, non-aligned provider, so it carries no major-power disclosure rules, upgrade-locks or political ramifications. Concretely: red team contre des environnements de production réels, des navires en mer aux réseaux de paiement, selon un périmètre et des règles d'engagement d'abord convenus par écrit. The capability is accountable to you, not to a foreign vendor's government and its release schedule.

How is Cybersécurité offensive procured, and where can it be delivered?

Le travail offensif se définit par ce qu'il est autorisé à toucher et par ce qui se passe quand il tourne mal, non par l'ingéniosité de l'exploit. Une capacité offensive autorisée sous votre gouvernance, jamais celle d'un service étranger : le périmètre, les cibles et la trace vous répondent à vous. Every engagement begins with a briefing, and export eligibility is confirmed per market under briefing rather than published. Where controlled capabilities are involved, the classification and end-user-certificate chain is confirmed first. Cybersécurité offensive is then sustained in-region by one accountable team from briefing through long-term operation.

Contactez-nous

Dites-nous le besoin. Les spécifications et la position au regard du contrôle des exportations sont confirmées en briefing, elles ne sont pas publiées ici.