<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Clément Gonnaud, Auteur</title>
	<atom:link href="https://www.riskinsight-wavestone.com/author/clement-gonnaud/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/author/clement-gonnaud/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Wed, 24 Jun 2026 10:33:02 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>Clément Gonnaud, Auteur</title>
	<link>https://www.riskinsight-wavestone.com/author/clement-gonnaud/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Purple Teams automatisés pilotés par la CTI</title>
		<link>https://www.riskinsight-wavestone.com/2026/06/purple-teams-automatises-pilotes-par-la-cti/</link>
					<comments>https://www.riskinsight-wavestone.com/2026/06/purple-teams-automatises-pilotes-par-la-cti/#respond</comments>
		
		<dc:creator><![CDATA[Clément Gonnaud]]></dc:creator>
		<pubDate>Wed, 24 Jun 2026 08:51:02 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Deep-dive]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[Automated adversary emulation]]></category>
		<category><![CDATA[Caldera]]></category>
		<category><![CDATA[CTI]]></category>
		<category><![CDATA[CTI-powered Purple Team]]></category>
		<category><![CDATA[Cyber Threat Intelligence]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[MITRE ATT&CK]]></category>
		<category><![CDATA[Mythic C2]]></category>
		<category><![CDATA[Purple Team]]></category>
		<category><![CDATA[SOC]]></category>
		<category><![CDATA[VECTR]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=30180</guid>

					<description><![CDATA[<p>Le Purple Teaming est devenu une pratique incontournable pour les organisations souhaitant évaluer et améliorer leurs capacités de détection et de réponse. En favorisant la collaboration entre équipes offensives et défensives, les exercices Purple Team permettent de valider les contrôles...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2026/06/purple-teams-automatises-pilotes-par-la-cti/">Purple Teams automatisés pilotés par la CTI</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;"><strong>Le Purple Teaming</strong> est devenu une pratique incontournable pour les organisations souhaitant évaluer et améliorer leurs capacités de détection et de réponse. En favorisant <strong>la collaboration entre équipes offensives et défensives</strong>, les exercices Purple Team permettent de <strong>valider les contrôles de sécurité, d&rsquo;identifier les lacunes de détection et de renforcer les processus de réponse aux incidents</strong>.</p>
<p style="text-align: justify;">Cependant, <strong>les exercices Purple Team traditionnels</strong> ne reflètent l&rsquo;état de sécurité d&rsquo;une organisation <strong>qu&rsquo;à un instant donné</strong>. Dans <strong>des environnements en constante évolution</strong>, où les infrastructures, les applications et les contrôles de sécurité changent régulièrement et où <strong>les menaces évoluent en permanence, les résultats d&rsquo;une évaluation peuvent rapidement devenir obsolètes</strong>. Les organisations se retrouvent alors face à une question essentielle : <strong>les détections qui fonctionnaient hier sont-elles toujours efficaces aujourd&rsquo;hui ?</strong> Pour y répondre, <strong>le Purple Teaming doit évoluer d&rsquo;un exercice périodique vers un processus de validation continue</strong>.</p>
<p style="text-align: justify;">Cet article présente <strong>un workflow modulaire que nous avons développé afin de transformer la CTI (Cyber Threat Intelligence) en simulations d&rsquo;adversaires automatisées</strong>. Ce workflow combine <strong>Caldera</strong> pour l&rsquo;orchestration des attaques, <strong>Mythic</strong> pour la simulation réaliste des mécanismes de commande et de contrôle (C2) et <strong>VECTR</strong> pour le suivi et la mesure de la progression des capacités du SOC : <strong>un workflow automatisé que l&rsquo;on configure une seule fois et que l&rsquo;on peut exécuter à tout moment</strong>.</p>
<figure id="attachment_30181" aria-describedby="caption-attachment-30181" style="width: 1037px" class="wp-caption aligncenter"><img fetchpriority="high" decoding="async" class="wp-image-30181 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/1-Workflow-du-Purple-Team-automatise.png" alt="Workflow du Purple Team automatisé" width="1037" height="304" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/1-Workflow-du-Purple-Team-automatise.png 1037w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/1-Workflow-du-Purple-Team-automatise-437x128.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/1-Workflow-du-Purple-Team-automatise-71x21.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/1-Workflow-du-Purple-Team-automatise-768x225.png 768w" sizes="(max-width: 1037px) 100vw, 1037px" /><figcaption id="caption-attachment-30181" class="wp-caption-text">Workflow du Purple Team automatisé</figcaption></figure>
<p> </p>
<h2 style="text-align: left;">Vision et expertise Purple Team de Wavestone</h2>
<p style="text-align: justify;"><strong>Chez Wavestone, nous réalisons des exercices Purple Team depuis plusieurs années</strong> afin d&rsquo;aider nos clients à s&rsquo;assurer que leurs <strong>capacités de détection</strong> ne sont pas seulement pertinentes sur le papier, mais <strong>réellement efficaces en conditions opérationnelles</strong>.</p>
<p style="text-align: justify;">L&rsquo;objectif principal de notre approche Purple Team est <strong>d&rsquo;identifier les scénarios d&rsquo;attaque qui échappent aux contrôles de sécurité en place </strong>et de <strong>définir des mécanismes de détection adaptés pour combler ces lacunes</strong>. Au-delà de la simple simulation d&rsquo;attaques, nous évaluons systématiquement la détection selon trois critères essentiels : <strong>l&rsquo;activité est-elle journalisée, une alerte est-elle générée à partir de ces journaux, et cette alerte est-elle correctement prise en charge par le SOC ?</strong></p>
<p style="text-align: justify;">En collaboration étroite avec les équipes Blue Team au travers d&rsquo;échanges réguliers, cette démarche structurée nous permet d&rsquo;identifier à la fois <strong>des quick wins (améliorations rapides à fort impact) et des projets plus structurants</strong> nécessitant des évolutions d&rsquo;architecture ou des investissements de long terme, <strong>toujours adaptés au contexte de nos clients</strong>.</p>
<p style="text-align: justify;">Pour atteindre cet objectif, nos opérations Purple Team s&rsquo;appuient sur <strong>plusieurs approches complémentaires</strong>, chacune présentant ses propres <strong>atouts</strong> et <strong>limites</strong>.</p>
<p> </p>
<h3 style="text-align: left;">Tests Unitaires</h3>
<p style="text-align: justify;">Les tests unitaires constituent l’approche la plus élémentaire du Purple Teaming. Ils consistent à <strong>tester des TTPs spécifiques et isolés afin de valider l’efficacité de règles de détection individuelles</strong>. En rejouant ces attaques sans contexte ni adaptation à l’environnement, les équipes de sécurité peuvent vérifier que <strong>les sources de journaux, les mécanismes de corrélation et les alertes associés sont correctement configurés et fonctionnent comme attendu</strong>. Bien qu’ils soient particulièrement efficaces pour valider des contrôles individuels, les tests unitaires n’offrent <strong>qu’une vision partielle </strong>du niveau de sécurité global d’une organisation : la détection d’une technique isolée <strong>ne garantit pas la capacité à détecter et à répondre à une chaîne d’attaque complexe composée de plusieurs étapes</strong>.</p>
<p style="text-align: justify;">Par ailleurs, les tests unitaires introduisent plusieurs <strong>biais</strong> susceptibles <strong>d’altérer le réalisme</strong> des évaluations de détection. <strong>Ils nécessitent notamment la collaboration d’un « complice »de la Blue Team</strong>, chargé de fournir l’assistance nécessaire et <strong>d’éviter une escalade excessive</strong>. Cette approche limite l’identification de certaines lacunes dans les processus de réponse à incident et <strong>réduit fortement la discrétion de l’exercice</strong>.</p>
<p style="text-align: justify;">Enfin, <strong>une fois que le SOC sait qu’un exercice Purple Team est en cours</strong>, sa réaction devient inévitablement <strong>biaisée</strong>. <strong>En l’absence de l’effet de surprise et de la pression propres à un incident réel</strong>, ces tests ne permettent pas d’évaluer fidèlement la manière dont le SOC réagirait face <strong>au</strong> <strong>stress et à l’ambiguïté d&rsquo;une intrusion réelle en cours</strong>.</p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: left;">Exercices orientés trophées</h3>
<p style="text-align: justify;">Notre seconde approche, les exercices orientés trophées, permet <strong>d&rsquo;évaluer les capacités de détection au travers de scénarios plus réalistes.</strong> Ces opérations s&rsquo;adressent à <strong>des organisations matures </strong>et visent à évaluer et renforcer <strong>les processus de détection avancés ainsi que les capacités de Threat Hunting</strong>, plutôt que de simplement valider des règles de détection automatisées.</p>
<p style="text-align: justify;">À l&rsquo;image <strong>d&rsquo;une opération Red Team, l&rsquo;équipe offensive mène une attaque à grande échelle contre le système d&rsquo;information</strong> sans suivre une liste de tests prédéfinie, mais <strong>en poursuivant des objectifs (trophées) définis à l&rsquo;avance</strong>. Cette approche permet notamment <strong>d&rsquo;identifier des scénarios d&rsquo;attaque de bout en bout</strong>.</p>
<p style="text-align: justify;">Dans la pratique, nos exercices orientés trophées s&rsquo;appuient souvent sur <strong>une approche Red to Purple</strong> : <strong>tant que l&rsquo;équipe Red Team n&rsquo;a pas été détectée, la Blue Team n&rsquo;est pas informée de l&rsquo;exercice</strong>, ce qui favorise des réactions authentiques et non scénarisées. Cette approche offre une opportunité unique d&rsquo;évaluer les réactions réelles des équipes de sécurité et de <strong>réduire l&rsquo;écart entre les procédures théoriques et la gestion effective d&rsquo;un incident</strong>.</p>
<p style="text-align: justify;">Toutefois, contrairement aux tests unitaires, <strong>ces exercices ne cherchent pas à être exhaustifs</strong>. Leur objectif n&rsquo;est pas de couvrir chaque règle de détection déployée dans l&rsquo;environnement, mais plutôt d&rsquo;évaluer la résilience globale de l&rsquo;organisation face à un adversaire donné, <strong>en combinant l&rsquo;évaluation des mécanismes de détection, des processus d&rsquo;escalade, des capacités de Threat Hunting et de corrélation</strong>.</p>
<p style="text-align: justify;">Ainsi, les exercices orientés trophées représentent l&rsquo;aboutissement de la démarche Purple Team, en faisant évoluer la question de <strong>« Quelles sont nos lacunes de détection ? »</strong> vers <strong>« Un véritable attaquant serait-il réellement détecté ? »</strong>.</p>
<p> </p>
<h3 style="text-align: left;">Évaluations SOC</h3>
<p style="text-align: justify;">Les évaluations de SOC visent à mesurer <strong>le niveau de préparation opérationnelle et la performance du SOC.</strong> Contrairement aux approches précédentes, qui se concentrent sur la validation des mécanismes de détection, elles évaluent <strong>la capacité des analystes et des processus à détecter, qualifier, investiguer et traiter les menaces</strong>. Elles permettent de vérifier que <strong>les procédures opérationnelles et les playbooks sont correctement appliqués</strong>, tout en <strong>identifiant les lacunes de visibilité dans les journaux et la télémétrie tout au long de la chaîne d&rsquo;attaque</strong>.</p>
<p style="text-align: justify;">Toutefois, les évaluations de SOC <strong>reposent souvent sur des scénarios structurés qui introduisent une certaine forme d&rsquo;artificialité</strong>. L&rsquo;évaluation reste fondamentalement <strong>un exercice de déclenchement et de réponse,</strong> enrichi par une validation des procédures et du facteur humain.</p>
<p style="text-align: justify;">Parce que ces exercices <strong>reposent sur des déclencheurs connus et planifiés à l&rsquo;avance</strong>, ils ne poussent pas les analystes à réaliser des corrélations approfondies ni à identifier des comportements anormaux à travers une multitude d&rsquo;événements apparemment bénins. En ce sens, <strong>ils sont conçus pour évaluer « ce qui fonctionne aujourd&rsquo;hui » plutôt que « ce qui devra fonctionner demain »</strong>.</p>
<p style="text-align: justify;">Enfin, <strong>cette nature scénarisée laisse peu de place à un véritable Threat Hunting</strong>. En effet, le SOC n&rsquo;est jamais amené à découvrir <strong>de manière proactive</strong> les objectifs ou le mode opératoire d&rsquo;un adversaire sur la durée. En privilégiant <strong>l&rsquo;exécution réactive de playbooks</strong> plutôt que <strong>l&rsquo;ambiguïté propre à une campagne en constante évolution</strong>, ces évaluations passent à côté d&rsquo;un aspect essentiel du facteur humain : <strong>la capacité à détecter une menace sophistiquée ne générant pas d&rsquo;alerte prédéfinie ou particulièrement « bruyante »</strong>.</p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: left;">L&rsquo;illusion de « L&rsquo;instant T »</h3>
<p style="text-align: justify;">Malgré leurs différences, ces trois approches partagent une même limite fondamentale : <strong>elles évaluent le niveau de sécurité d&rsquo;une organisation à un instant donné</strong>.</p>
<p style="text-align: justify;"><strong>Les systèmes d&rsquo;information modernes évoluent en permanence</strong>. Les migrations d&rsquo;infrastructure, les transformations cloud, les déploiements applicatifs ou encore les modifications des outils de sécurité <strong>peuvent tous avoir un impact sur l&rsquo;efficacité des capacités de détection et de réponse</strong>. Une règle de détection validée lors d&rsquo;un exercice Purple Team <strong>peut ainsi ne plus fonctionner comme prévu</strong> à la suite d&rsquo;un simple changement d&rsquo;infrastructure.</p>
<p style="text-align: justify;">Dans le même temps, <strong>les acteurs de la menace adaptent continuellement leurs tactiques, techniques et procédures</strong>. Avec l&rsquo;émergence <strong>des attaques augmentées par l&rsquo;intelligence artificielle</strong>, le paysage de la menace évolue en permanence : <strong>ce qui était considéré comme sécurisé hier peut devenir obsolète aujourd&rsquo;hui.</strong></p>
<p style="text-align: justify;">Les organisations doivent donc <strong>réévaluer régulièrement leurs capacités défensives</strong> afin de s&rsquo;assurer qu&rsquo;elles restent alignées avec <strong>l&rsquo;évolution des menaces</strong>.</p>
<p style="text-align: justify;">Pourtant, <strong>le coût, la complexité et les efforts manuels</strong> <strong>associés aux exercices Purple Team</strong> <strong>traditionnels</strong> empêchent souvent les organisations de réaliser ces évaluations <strong>à la fréquence nécessaire</strong>. Il en résulte <strong>un décalage entre la validation de la sécurité et la réalité opérationnelle</strong>, laissant les défenseurs avec <strong>une vision uniquement ponctuelle de leur niveau réel de préparation face aux menaces</strong>.</p>
<p> </p>
<h2 style="text-align: left;">Donner plus d&rsquo;autonomie aux équipes de défense grâce à l&rsquo;automatisation pilotée par la CTI</h2>
<p style="text-align: justify;">Les limites du Purple Teaming traditionnel soulèvent une question essentielle : <strong>comment permettre aux organisations de valider plus fréquemment leurs capacités de détection et de réponse sans augmenter significativement les coûts et la charge opérationnelle ?</strong></p>
<p style="text-align: justify;">La réponse consiste <strong>à passer d&rsquo;évaluations orchestrées par une équipe dédiée à un processus de validation piloté par les défenseurs eux-mêmes</strong>. Plutôt que d&rsquo;attendre des exercices Purple Team ponctuels, <strong>les équipes de sécurité doivent pouvoir évaluer en continu leurs capacités de détection et de réponse, dès que le besoin s&rsquo;en fait sentir</strong>.</p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: left;">La CTI comme moteur du workflow</h3>
<p style="text-align: justify;"><strong>La Cyber Threat Intelligence (CTI)</strong> constitue une source précieuse d&rsquo;informations sur les modes opératoires des acteurs de la menace. En documentant leurs <strong>tactiques, techniques et procédures (TTPs)</strong>, la CTI permet aux organisations d&rsquo;aller au-delà de simulations d&rsquo;attaque génériques pour se concentrer sur <strong>des scénarios de menace réalistes et pertinents pour leur environnement</strong>.</p>
<p style="text-align: justify;">Plutôt que d&rsquo;être considérée comme un simple rapport consulté puis archivé, <strong>la CTI peut servir de fondation à des évaluations défensives répétables</strong>. Chaque nouvelle technique, campagne ou profil d&rsquo;adversaire identifié devient alors une opportunité de <strong>valider les contrôles de sécurité existants et d&rsquo;identifier d&rsquo;éventuelles lacunes de détection</strong>.</p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: left;">Transformer les TTPs en scénarios automatisés</h3>
<p style="text-align: justify;">Si la CTI permet d&rsquo;identifier les modes opératoires des adversaires, les organisations doivent encore disposer d&rsquo;un moyen de <strong>reproduire ces comportements de manière contrôlée et répétable</strong>.</p>
<p style="text-align: justify;">En <strong>transformant les TTPs documentés en scénarios d&rsquo;attaque automatisés</strong>, les équipes de sécurité peuvent <strong>tester en continu leur capacité à détecter et à investiguer les activités</strong> associées à des acteurs de la menace spécifiques. Bien que <strong>ce travail de transformation ne doive être réalisé qu&rsquo;une seule fois</strong>, les scénarios ainsi créés peuvent ensuite être <strong>exécutés de manière répétée avec un effort minimal</strong>, permettant aux organisations de valider leurs défenses à tout moment.</p>
<p style="text-align: justify;">Cette approche <strong>réduit considérablement les efforts manuels traditionnellement requis pour préparer et conduire des exercices Purple Team</strong>, tout en garantissant la cohérence des évaluations dans le temps.</p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: left;">Permettre des évaluations défensives en toute autonomie</h3>
<p style="text-align: justify;">L&rsquo;automatisation <strong>permet aux équipes de défense de gagner en autonomie</strong>. Au lieu de dépendre d&rsquo;exercices externes ou de ressources Red Team dédiées, <strong>les défenseurs peuvent déclencher eux-mêmes des évaluations</strong> dès qu&rsquo;un changement opérationnel le nécessite.</p>
<p style="text-align: justify;">Par exemple, <strong>ces évaluations peuvent être lancées</strong> à la suite d&rsquo;une migration d&rsquo;infrastructure majeure, du déploiement de nouveaux contrôles de sécurité ou de <strong>la publication d&rsquo;un renseignement CTI </strong>concernant un adversaire pertinent pour l&rsquo;organisation.</p>
<p style="text-align: justify;">Cette approche en libre-service permet aux organisations de <strong>valider leur posture de sécurité à la fréquence requise</strong>, en s&rsquo;assurant que <strong>leurs capacités de détection restent alignées à la fois avec les évolutions de l&rsquo;infrastructure et celles du paysage de la menace</strong>.</p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: left;">Dépasser les limites des solutions d&rsquo;automatisation du marché : l&rsquo;intégration Caldera &amp; Mythic</h2>
<p style="text-align: justify;">Bien que des frameworks d&rsquo;orchestration d&rsquo;attaques existent déjà, ils présentent souvent certaines limites opérationnelles. Par exemple, <strong>Caldera</strong> repose sur des agents génériques qui <strong>n&rsquo;implémentent pas des capacités avancées de commande et de contrôle (C2)</strong> telles que <strong>l&rsquo;exécution de scripts PowerShell en mémoire, l&rsquo;exécution d&rsquo;Inline Assembly ou encore les Beacon Object Files (BOFs).</strong> Ainsi, bien que <strong>Caldera</strong> excelle dans l&rsquo;automatisation de scénarios d&rsquo;émulation d&rsquo;adversaires, il ne permet pas toujours de reproduire fidèlement les techniques utilisées par <strong>des acteurs de la menace sophistiqués</strong>. De plus, dans les environnements où <strong>le réalisme constitue un objectif majeur</strong>, la présence et le comportement de <strong>l&rsquo;agent Caldera</strong> peuvent permettre aux défenseurs <strong>d&rsquo;identifier rapidement l&rsquo;exercice</strong>, réduisant ainsi la fidélité de l&rsquo;évaluation.</p>
<p style="text-align: justify;">À l&rsquo;inverse, <strong>les frameworks modernes de commande et de contrôle</strong> tels que <strong>Mythic</strong> offrent des capacités réalistes de simulation d&rsquo;adversaires ainsi que des méthodes d&rsquo;exécution avancées, mais <strong>ne disposent pas des fonctionnalités d&rsquo;orchestration et d&rsquo;automatisation </strong>nécessaires à la réalisation <strong>d&rsquo;évaluations Purple Team répétables à grande échelle</strong>.</p>
<p style="text-align: justify;">Afin de combler cet écart, <strong>nous avons développé le plugin Mythic pour Caldera</strong>, qui s&rsquo;intègre directement au <strong>framework C2 Mythic</strong>. L&rsquo;objectif était de <strong>combiner les capacités d&rsquo;automatisation et d&rsquo;orchestration de Caldera avec les capacités réalistes de commande et de contrôle offertes par Mythic</strong>. Dans cette architecture, <strong>Caldera</strong> conserve la responsabilité de <strong>l&rsquo;orchestration des scénarios d&rsquo;attaque pilotés par la CTI</strong>, tandis que <strong>Mythic fournit la couche d&rsquo;exécution</strong> utilisée pour reproduire les techniques avancées des adversaires.</p>
<p style="text-align: justify;">Cette intégration permet aux organisations <strong>d&rsquo;automatiser des chaînes d&rsquo;attaque complexes tout en conservant un niveau de réalisme</strong> plus proche de celui des intrusions observées dans le monde réel.</p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: left;">Plugin Mythic pour Caldera : bibliothèque d&rsquo;émulation d&rsquo;adversaires</h3>
<p style="text-align: justify;">Le plugin étend <strong>Caldera</strong> en intégrant <strong>le framework C2 Mythic</strong> et en fournissant <strong>des profils d&rsquo;adversaires, des fact sources, des payloads et des parsers personnalisés</strong>. Ensemble, ces composants permettent aux opérateurs de <strong>transformer rapidement la CTI en scénarios automatisés d&rsquo;émulation d&rsquo;adversaires tout en réduisant significativement les efforts de configuration manuelle</strong>.</p>
<figure id="attachment_30183" aria-describedby="caption-attachment-30183" style="width: 1680px" class="wp-caption aligncenter"><img decoding="async" class="wp-image-30183 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/2-Plugin-Mythic-pour-CALDERA.png" alt="Plugin Mythic pour CALDERA" width="1680" height="896" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/2-Plugin-Mythic-pour-CALDERA.png 1680w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/2-Plugin-Mythic-pour-CALDERA-358x191.png 358w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/2-Plugin-Mythic-pour-CALDERA-71x39.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/2-Plugin-Mythic-pour-CALDERA-768x410.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/2-Plugin-Mythic-pour-CALDERA-1536x819.png 1536w" sizes="(max-width: 1680px) 100vw, 1680px" /><figcaption id="caption-attachment-30183" class="wp-caption-text">Plugin Mythic pour CALDERA</figcaption></figure>
<p style="text-align: justify;">Le plugin intègre <strong>5 profils d&rsquo;adversaires personnalisés</strong>, chacun conçu pour émuler <strong>un modèle de menace distinct </strong>ainsi que les modes opératoires qui lui sont associés :</p>
<ul style="text-align: justify;">
<li><strong>Insider </strong>: simule <strong>un attaquant interne</strong>, tel qu&rsquo;un administrateur Windows, avec des TTPs implémentés exclusivement à l&rsquo;aide de <strong>living-off-the-land binaries (LOLBins) Windows</strong>.</li>
<li><strong>Cybercrime </strong>: simule <strong>un attaquant opportuniste</strong> s&rsquo;appuyant sur <strong>des outils offensifs accessibles publiquement </strong>et <strong>des techniques d&rsquo;attaque à distance</strong> opérées via <strong>l&rsquo;infrastructure proxy SOCKS5 de Mythic</strong>.</li>
<li><strong>APT </strong>: simule <strong>un acteur de la menace sophistiqué</strong> utilisant des techniques avancées, notamment <strong>des appels bas niveau aux API Windows, les commandes natives d&rsquo;Apollo </strong>ainsi que <strong>des mécanismes d&rsquo;exécution de payloads en mémoire</strong>.</li>
<li><strong>Linux &#8211; Insider </strong>: simule <strong>un attaquant interne</strong>, tel qu&rsquo;un administrateur Linux, avec des TTPs implémentés exclusivement à l&rsquo;aide <strong>de commandes et d&rsquo;utilitaires natifs Linux</strong>.</li>
<li><strong>Linux &#8211; Cybercrime </strong>: simule un <strong>attaquant opportuniste</strong> ciblant les environnements Linux, avec des TTPs implémentés à l&rsquo;aide <strong>d&rsquo;outils offensifs open source couramment utilisés</strong>.</li>
</ul>
<p style="text-align: justify;">Afin de faciliter la réutilisation des scénarios, le plugin s&rsquo;appuie sur <strong>les fact sources de Caldera</strong> pour <strong>paramétrer dynamiquement les abilities</strong>. Au lieu de coder en dur des valeurs propres à un environnement donné, des informations telles que les noms de domaine, adresses IP, identifiants, payloads ou paramètres opérationnels sont <strong>injectées au moment de l&rsquo;exécution</strong>. Cette approche permet de <strong>réutiliser un même profil d&rsquo;adversaire dans plusieurs environnements avec très peu de modifications</strong>.</p>
<figure id="attachment_30185" aria-describedby="caption-attachment-30185" style="width: 660px" class="wp-caption aligncenter"><img decoding="async" class="wp-image-30185 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/3-Exemple-de-Fact-Source.png" alt="Exemple de Fact Source" width="660" height="669" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/3-Exemple-de-Fact-Source.png 660w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/3-Exemple-de-Fact-Source-188x191.png 188w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/3-Exemple-de-Fact-Source-38x39.png 38w" sizes="(max-width: 660px) 100vw, 660px" /><figcaption id="caption-attachment-30185" class="wp-caption-text">Exemple de Fact Source</figcaption></figure>
<p style="text-align: justify;">La bibliothèque inclut également un ensemble <strong>de payloads et de parsers</strong> utilisés pour prendre en charge des simulations d&rsquo;attaque avancées. <strong>Les payloads sont automatiquement synchronisés avec Mythic </strong>et peuvent être utilisés par les abilities lors de l&rsquo;exécution des opérations. <strong>Les parsers</strong>, quant à eux, permettent <strong>d&rsquo;extraire dynamiquement des informations à partir des sorties de commandes</strong> et de les transformer <strong>en facts pouvant être exploités par les abilities suivantes.</strong></p>
<p style="text-align: justify;">Enfin, le plugin fournit <strong>une bibliothèque qui continue de s&rsquo;enrichir, </strong>comprenant aujourd&rsquo;hui<strong> plus de 180 abilities réutilisables </strong>couvrant<strong> une grande variété de techniques ATT&amp;CK</strong>. Ces abilities peuvent être <strong>regroupées au sein de profils d&rsquo;adversaires ou exécutées individuellement</strong> afin de valider des mécanismes de détection ou des procédures de réponse spécifiques.</p>
<figure id="attachment_30187" aria-describedby="caption-attachment-30187" style="width: 968px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="wp-image-30187 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/4-Exemples-dabilities-de-la-bibliotheque.png" alt="Exemples d’abilities de la bibliothèque" width="968" height="700" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/4-Exemples-dabilities-de-la-bibliotheque.png 968w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/4-Exemples-dabilities-de-la-bibliotheque-264x191.png 264w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/4-Exemples-dabilities-de-la-bibliotheque-54x39.png 54w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/4-Exemples-dabilities-de-la-bibliotheque-768x555.png 768w" sizes="auto, (max-width: 968px) 100vw, 968px" /><figcaption id="caption-attachment-30187" class="wp-caption-text">Exemples d’abilities de la bibliothèque</figcaption></figure>
<p> </p>
<h3 style="text-align: left;">Plugin Mythic pour Caldera : intégration Caldera-Mythic</h3>
<p style="text-align: justify;">Au cœur de l&rsquo;intégration se trouvent deux interfaces en ligne de commande (CLI) : <strong>apollo_exec.py</strong> et <strong>athena_exec.py</strong>. Ces CLI interagissent avec <strong>l&rsquo;API de Mythic</strong> et sont utilisées par <strong>l&rsquo;agent Caldera Sandcat</strong> afin de <strong>piloter les agents Apollo (Windows) et Athena (Linux)</strong>.</p>
<p style="text-align: justify;">Par exemple, la <strong>CLI Apollo</strong> prend en entrée <strong>un identifiant de callback Mythic</strong>, <strong>une commande ainsi que des arguments optionnels</strong>, et prend en charge plusieurs options supplémentaires permettant d&rsquo;étendre les capacités d&rsquo;exécution :</p>
<figure id="attachment_30189" aria-describedby="caption-attachment-30189" style="width: 1437px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="wp-image-30189 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/5-CLI-Apollo.png" alt="CLI Apollo" width="1437" height="360" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/5-CLI-Apollo.png 1437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/5-CLI-Apollo-437x109.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/5-CLI-Apollo-71x18.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/5-CLI-Apollo-768x192.png 768w" sizes="auto, (max-width: 1437px) 100vw, 1437px" /><figcaption id="caption-attachment-30189" class="wp-caption-text">CLI Apollo</figcaption></figure>
<ul>
<li style="text-align: justify;">
<p><strong>-uploads</strong><span style="white-space: normal;">: téléverse des fichiers avant l&rsquo;exécution</span></p>
</li>
<li style="text-align: justify;">
<p><strong>-downloads</strong><span style="white-space: normal;">: récupère des fichiers après l&rsquo;exécution</span></p>
</li>
<li style="text-align: justify;">
<p><strong>-deletes</strong><span style="white-space: normal;">: supprime des fichiers après l&rsquo;exécution</span></p>
</li>
<li style="text-align: justify;">
<p><strong>-ps</strong><span style="white-space: normal;">: charge un script PowerShell en mémoire avant l&rsquo;exécution</span></p>
</li>
<li style="text-align: justify;">
<p><strong>-pid</strong>: spécifie l&rsquo;identifiant du processus cible pour une injection de processus</p>
</li>
</ul>
<p style="text-align: justify;">Afin de faciliter l&rsquo;interaction entre <strong>Caldera</strong> et <strong>Mythic</strong>, le plugin implémente deux fonctionnalités principales :</p>
<ul>
<li style="text-align: justify;"><strong>Connect C2 </strong>: génère les CLI <strong>apollo_exec.py</strong> et <strong>athena_exec.py</strong> à partir des paramètres de configuration du C2 Mythic afin de permettre la communication avec <strong>l&rsquo;API de Mythic.</strong></li>
<li style="text-align: justify;"><strong>Sync Payloads </strong>: enregistre automatiquement dans <strong>Mythic</strong> les payloads requis par les opérations <strong>Caldera</strong>, notamment <strong>les assemblages .NET, les DLL, les exécutables et les Beacon Object Files (BOFs).</strong></li>
</ul>
<p> </p>
<h3 style="text-align: left;">Plugin Mythic pour Caldera : workflow d’exécution</h3>
<p style="text-align: justify;">Au sein de notre workflow, <strong>MITRE Caldera </strong>est utilisé comme <strong>plateforme d&rsquo;orchestration</strong> plutôt que comme serveur traditionnel de commande et de contrôle (C2). <strong>L&rsquo;agent Caldera (Sandcat) </strong>est déployé sur le même hôte que le serveur Caldera et est chargé de <strong>coordonner l&rsquo;exécution des scénarios d&rsquo;attaque</strong>. Au lieu d&rsquo;exécuter directement les abilities, <strong>il délègue leur exécution à l&rsquo;infrastructure C2 Mythic</strong>.</p>
<figure id="attachment_30191" aria-describedby="caption-attachment-30191" style="width: 1205px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="wp-image-30191 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/6-Workflow-dexecution-automatise.png" alt="Workflow d'exécution automatisé" width="1205" height="389" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/6-Workflow-dexecution-automatise.png 1205w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/6-Workflow-dexecution-automatise-437x141.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/6-Workflow-dexecution-automatise-71x23.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/6-Workflow-dexecution-automatise-768x248.png 768w" sizes="auto, (max-width: 1205px) 100vw, 1205px" /><figcaption id="caption-attachment-30191" class="wp-caption-text">Workflow d&rsquo;exécution automatisé</figcaption></figure>
<p style="text-align: justify;">Selon la nature de la technique exécutée, les TTPs sont pris en charge selon l&rsquo;un des <strong>deux modes d&rsquo;exécution</strong> suivants:</p>
<ul>
<li style="text-align: justify;"><strong>Attaques réseau </strong>: les TTPs orientés réseau, tels que <strong>les mouvements latéraux ou les interactions avec des services distants</strong>, sont exécutés par l&rsquo;agent Caldera via <strong>un proxy SOCKS5 exposé par Mythic</strong>. <strong>Le trafic est routé à travers l&rsquo;agent Apollo</strong> à l&rsquo;aide d&rsquo;outils tels que <strong>proxychains</strong>.</li>
</ul>
<figure id="attachment_30193" aria-describedby="caption-attachment-30193" style="width: 987px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="wp-image-30193 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/7-Exemple-dability-de-type-attaque-reseau.png" alt="Exemple d’ability de type attaque réseau" width="987" height="638" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/7-Exemple-dability-de-type-attaque-reseau.png 987w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/7-Exemple-dability-de-type-attaque-reseau-295x191.png 295w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/7-Exemple-dability-de-type-attaque-reseau-60x39.png 60w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/7-Exemple-dability-de-type-attaque-reseau-768x496.png 768w" sizes="auto, (max-width: 987px) 100vw, 987px" /><figcaption id="caption-attachment-30193" class="wp-caption-text">Exemple d’ability de type attaque réseau</figcaption></figure>
<ul>
<li style="text-align: justify;"><strong>Attaques exécutées sur l&rsquo;hôte </strong>: les TTPs ciblant directement les systèmes compromis sont <strong>exécutés par les agents Mythic</strong>. Dans ce scénario, <strong>l&rsquo;agent Caldera</strong> s&rsquo;appuie sur <strong>la CLI apollo_exec.py</strong> pour interagir avec <strong>l&rsquo;API Mythic</strong> et transmettre les tâches à <strong>l&rsquo;agent Apollo</strong>, qui se charge d&rsquo;exécuter l&rsquo;action demandée.</li>
</ul>
<figure id="attachment_30195" aria-describedby="caption-attachment-30195" style="width: 764px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="wp-image-30195 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/8-Exemple-dability-de-type-execution-sur-lhote.png" alt="Exemple d’ability de type exécution sur l’hôte" width="764" height="641" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/8-Exemple-dability-de-type-execution-sur-lhote.png 764w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/8-Exemple-dability-de-type-execution-sur-lhote-228x191.png 228w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/8-Exemple-dability-de-type-execution-sur-lhote-46x39.png 46w" sizes="auto, (max-width: 764px) 100vw, 764px" /><figcaption id="caption-attachment-30195" class="wp-caption-text">Exemple d’ability de type exécution sur l’hôte</figcaption></figure>
<p> </p>
<h2 style="text-align: left;">Mesurer objectivement la progression du SOC avec VECTR</h2>
<p style="text-align: justify;">L&rsquo;une des principales limites d&rsquo;outils tels que <strong>Caldera</strong> réside dans leur <strong>conception centrée sur les équipes Red Team</strong>. Bien qu&rsquo;ils excellent dans l&rsquo;orchestration et l&rsquo;exécution d&rsquo;attaques, <strong>ils ne fournissent pas d&rsquo;interface adaptée aux analystes Blue Team pour consulter, enrichir et suivre les résultats des évaluations</strong>. Par conséquent, <strong>l&rsquo;accès aux résultats des exercices Purple Team et leur interprétation peuvent rapidement devenir fastidieux</strong>, en particulier lorsque plusieurs opérations sont menées dans le temps.</p>
<p style="text-align: justify;">Pour répondre à ce besoin, nous avons intégré <strong>VECTR</strong> à notre workflow. <strong>VECTR est une plateforme Purple Team conçue pour centraliser les données d&rsquo;attaque et de détection</strong>, offrant une vision commune <strong>aux équipes Red Team et Blue Team</strong>. En corrélant les actions des adversaires avec les observations défensives, elle permet aux organisations de <strong>mesurer objectivement leurs capacités de détection et d&rsquo;en suivre l&rsquo;évolution dans le temps</strong>.</p>
<p style="text-align: justify;">Afin de faciliter ce processus, <strong>nous avons développé le plugin VECTR pour Caldera</strong>. Une fois déclenché par l&rsquo;opérateur, <strong>le plugin exporte automatiquement les opérations terminées vers VECTR sous forme de campagnes</strong>, permettant <strong>la génération automatique de graphes d&rsquo;attaque et de matrices MITRE ATT&amp;CK </strong>tout en éliminant plusieurs heures de travail de reporting manuel.</p>
<p> </p>
<h3 style="text-align: left;">Plugin VECTR pour Caldera : création de campagnes</h3>
<p style="text-align: justify;">Le plugin étend Caldera en <strong>exportant les opérations terminées sous forme de campagnes VECTR</strong>. Lors du processus d&rsquo;export, le plugin transfère les étapes de l&rsquo;opération, leur statut d&rsquo;exécution, les commandes exécutées, les correspondances avec les techniques MITRE ATT&amp;CK, les timestamps ainsi que les sorties de commandes (stdout/stderr).</p>
<figure id="attachment_30197" aria-describedby="caption-attachment-30197" style="width: 1901px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="size-full wp-image-30197" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/9-Plugin-Vectr-pour-CALDERA.png" alt="Plugin Vectr pour CALDERA" width="1901" height="706" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/9-Plugin-Vectr-pour-CALDERA.png 1901w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/9-Plugin-Vectr-pour-CALDERA-437x162.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/9-Plugin-Vectr-pour-CALDERA-71x26.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/9-Plugin-Vectr-pour-CALDERA-768x285.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/9-Plugin-Vectr-pour-CALDERA-1536x570.png 1536w" sizes="auto, (max-width: 1901px) 100vw, 1901px" /><figcaption id="caption-attachment-30197" class="wp-caption-text">Plugin Vectr pour CALDERA</figcaption></figure>
<p style="text-align: justify;">Le plugin affiche <strong>les opérations Caldera disponibles ainsi que leur statut d&rsquo;exécution</strong>. Une fois une opération terminée, <strong>l&rsquo;opérateur peut déclencher son export vers VECTR en un seul clic</strong> après avoir renseigné les paramètres de connexion. <strong>Le processus d&rsquo;export est exécuté de manière asynchrone </strong>afin de ne pas bloquer le thread d&rsquo;exécution de Caldera.</p>
<figure id="attachment_30199" aria-describedby="caption-attachment-30199" style="width: 1863px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="size-full wp-image-30199" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/10-Campagne-Vectr.png" alt="Campagne Vectr" width="1863" height="683" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/10-Campagne-Vectr.png 1863w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/10-Campagne-Vectr-437x160.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/10-Campagne-Vectr-71x26.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/10-Campagne-Vectr-768x282.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/10-Campagne-Vectr-1536x563.png 1536w" sizes="auto, (max-width: 1863px) 100vw, 1863px" /><figcaption id="caption-attachment-30199" class="wp-caption-text">Campagne Vectr</figcaption></figure>
<p style="text-align: justify;">Une fois exportée, <strong>l&rsquo;opération apparaît sous la forme d&rsquo;une campagne dans VECTR</strong>. Afin de garantir <strong>l&rsquo;unicité des campagnes</strong> et d&rsquo;assurer la traçabilité entre les deux plateformes, le nom de la campagne est composé du nom de l&rsquo;opération Caldera suivi <strong>des huit premiers caractères de son identifiant</strong>.</p>
<p> </p>
<h3 style="text-align: left;">Plugin VECTR pour Caldera : enrichissement des campagnes</h3>
<p style="text-align: justify;">Chaque ability incluse dans une opération Caldera est <strong>associée à un test case correspondant au sein de la campagne VECTR</strong>. Ainsi, <strong>chaque test case est automatiquement enrichi avec les informations Red Team pertinentes</strong>, notamment la technique ATT&amp;CK associée, le statut d&rsquo;exécution, les timestamps, les commandes exécutées ainsi que les métadonnées opérationnelles :</p>
<figure id="attachment_30201" aria-describedby="caption-attachment-30201" style="width: 899px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="size-full wp-image-30201" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/11-Test-Case-dans-Vectr.png" alt="Test Case dans Vectr" width="899" height="820" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/11-Test-Case-dans-Vectr.png 899w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/11-Test-Case-dans-Vectr-209x191.png 209w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/11-Test-Case-dans-Vectr-43x39.png 43w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/11-Test-Case-dans-Vectr-768x701.png 768w" sizes="auto, (max-width: 899px) 100vw, 899px" /><figcaption id="caption-attachment-30201" class="wp-caption-text">Test Case dans Vectr</figcaption></figure>
<p style="text-align: justify;">Pour les abilities qui ont été exécutées, <strong>les sorties de commandes (stdout/stderr)</strong> sont exportées vers <strong>VECTR</strong> et associées sous forme <strong>de journaux Red Team</strong>. Ces journaux offrent aux analystes <strong>une visibilité détaillée sur les actions réalisées au cours de l&rsquo;évaluation</strong> et peuvent être consultés afin de <strong>mieux comprendre le déroulement de l&rsquo;exécution</strong> ainsi que d&rsquo;identifier d&rsquo;éventuelles opportunités d&rsquo;amélioration des capacités de détection.</p>
<figure id="attachment_30203" aria-describedby="caption-attachment-30203" style="width: 1191px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="size-full wp-image-30203" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/12-Journaux-Red-Team-dans-Vectr.png" alt="Journaux Red Team dans Vectr" width="1191" height="708" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/12-Journaux-Red-Team-dans-Vectr.png 1191w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/12-Journaux-Red-Team-dans-Vectr-321x191.png 321w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/12-Journaux-Red-Team-dans-Vectr-66x39.png 66w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/12-Journaux-Red-Team-dans-Vectr-120x70.png 120w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/12-Journaux-Red-Team-dans-Vectr-768x457.png 768w" sizes="auto, (max-width: 1191px) 100vw, 1191px" /><figcaption id="caption-attachment-30203" class="wp-caption-text">Journaux Red Team dans Vectr</figcaption></figure>
<p> </p>
<h2 style="text-align: left;">Mise en pratique : démonstration de bout en bout</h2>
<p style="text-align: justify;">La vidéo suivante rassemble l&rsquo;ensemble des composants présentés dans cet article et illustre <strong>un workflow automatisé de Purple Team de bout en bout</strong>, depuis l&rsquo;émulation automatisée d&rsquo;adversaires avec <strong>Caldera</strong> et <strong>Mythic</strong> jusqu&rsquo;à la visualisation des activités adverses et des résultats opérationnels dans <strong>VECTR</strong>.</p>
<p> </p>
<p style="text-align: center;"><iframe loading="lazy" title="YouTube video player" src="https://www.youtube-nocookie.com/embed/NmTr0iQy27I?si=3ZsygzHsOmIIOHuU" width="800" height="450" frameborder="0" allowfullscreen="allowfullscreen"></iframe></p>
<p> </p>
<h2 style="text-align: left;">Vers une automatisation complète du Purple Teaming</h2>
<p style="text-align: justify;">Bien que ce workflow réduise considérablement les efforts nécessaires à la réalisation d&rsquo;évaluations Purple Team, une étape manuelle subsiste : <strong>la transformation de la CTI en abilities Caldera exécutables et en profils d&rsquo;adversaires</strong>.</p>
<p style="text-align: justify;">Aujourd&rsquo;hui, ce processus nécessite qu&rsquo;un analyste examine les rapports de CTI, identifie les TTPs pertinents et <strong>implémente manuellement les abilities correspondantes au sein de la bibliothèque d&rsquo;émulation d&rsquo;adversaires</strong>. Bien que ce travail <strong>ne doive être réalisé qu&rsquo;une seule fois pour chaque technique</strong>, il reste <strong>dépendant de l&rsquo;expertise humaine</strong> et peut devenir <strong>chronophage</strong> lorsqu&rsquo;il s&rsquo;agit d&rsquo;opérationnaliser de grands volumes de CTI.</p>
<p style="text-align: justify;">Les travaux futurs porteront sur <strong>l&rsquo;utilisation de l&rsquo;intelligence artificielle</strong> afin d&rsquo;automatiser cette étape. <strong>En combinant les grands modèles de langage (LLMs), la connaissance d&rsquo;ATT&amp;CK et des modèles d’abilities existants</strong>, les rapports de CTI pourraient être <strong>automatiquement transformés en abilities Caldera exécutables</strong>, <strong>accélérant considérablement l&rsquo;opérationnalisation de la CTI </strong>tout en réduisant davantage les efforts nécessaires au maintien d&rsquo;une bibliothèque d&rsquo;émulation d&rsquo;adversaires à jour.</p>
<p style="text-align: justify;">Cette évolution permettrait de <strong>compléter la chaîne d&rsquo;automatisation</strong>, en permettant aux organisations de <strong>passer de l&rsquo;acquisition de la CTI à l&rsquo;émulation automatisée d&rsquo;adversaires et à l&rsquo;évaluation du SOC de manière quasi autonome</strong>.</p>






<p>Cet article <a href="https://www.riskinsight-wavestone.com/2026/06/purple-teams-automatises-pilotes-par-la-cti/">Purple Teams automatisés pilotés par la CTI</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2026/06/purple-teams-automatises-pilotes-par-la-cti/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>StormCell : Quand la Blue Team passe à l&#8217;échelle en réponse à incident</title>
		<link>https://www.riskinsight-wavestone.com/2026/04/stormcell-quand-la-blue-team-passe-a-lechelle-en-reponse-a-incident/</link>
					<comments>https://www.riskinsight-wavestone.com/2026/04/stormcell-quand-la-blue-team-passe-a-lechelle-en-reponse-a-incident/#respond</comments>
		
		<dc:creator><![CDATA[Clément Gonnaud]]></dc:creator>
		<pubDate>Thu, 16 Apr 2026 12:09:15 +0000</pubDate>
				<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[blue team]]></category>
		<category><![CDATA[CERT]]></category>
		<category><![CDATA[CERT-W]]></category>
		<category><![CDATA[CERT-Wavestone]]></category>
		<category><![CDATA[Cyber incident response]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[forensics]]></category>
		<category><![CDATA[Incident response]]></category>
		<category><![CDATA[Indicators of Compromise]]></category>
		<category><![CDATA[Investigation]]></category>
		<category><![CDATA[IoC]]></category>
		<category><![CDATA[Open Source Security]]></category>
		<category><![CDATA[SIEM]]></category>
		<category><![CDATA[StormCell]]></category>
		<category><![CDATA[Windows Forensics]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=29767</guid>

					<description><![CDATA[<p>Le CERT-Wavestone intervient sur des incidents de cybersécurité de toutes natures et de toutes ampleurs, de l&#8217;investigation d&#8217;un simple poste de travail suspect aux incidents d&#8217;envergure où un rançongiciel paralyse l&#8217;ensemble du système d&#8217;information en une nuit. Après 10 ans...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2026/04/stormcell-quand-la-blue-team-passe-a-lechelle-en-reponse-a-incident/">StormCell : Quand la Blue Team passe à l&rsquo;échelle en réponse à incident</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;">Le CERT-Wavestone intervient sur <strong>des incidents de cybersécurité de toutes natures et de toutes ampleurs</strong>, de l&rsquo;investigation d&rsquo;un simple poste de travail suspect aux incidents d&rsquo;envergure où un rançongiciel paralyse l&rsquo;ensemble du système d&rsquo;information en une nuit. <strong>Après 10 ans d&rsquo;investigations forensiques et de gestion de crise</strong> chez Wavestone, un constat s&rsquo;impose : <strong>les attaquants sont plus sophistiqués que jamais,</strong> et chaque heure compte pour les équipes de défense.</p>
<p style="text-align: justify;">Lorsque le CERT-Wavestone est engagé,<strong> trois priorités guident chaque action et chaque décision : endiguer la menace, comprendre l&rsquo;attaque et éradiquer l&rsquo;attaquant.</strong> Pour atteindre ces objectifs, établir une visibilité sur le périmètre impacté est la première étape indispensable.</p>
<p style="text-align: justify;">Dans ces contextes où vitesse et efficacité sont non négociables, <strong>le CERT-Wavestone s&rsquo;appuie sur de nombreux outils : solutions de cybersécurité</strong> (EDR, SIEM, etc.), <strong>collecteurs et parseurs</strong> open-source, et <strong>ses propres outils développés en interne</strong>.</p>
<p style="text-align: justify;">Parmi ceux-ci, <strong>StormCell</strong> se distingue comme un outil open-source développé par le CERT-Wavestone pour automatiser le traitement des collectes forensiques Windows et <strong>libérer le temps des analystes afin qu&rsquo;ils se concentrent sur ce qui compte vraiment : l&rsquo;investigation elle-même.</strong></p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;">Endiguer. Comprendre. Éradiquer. Chaque heure compte.</h2>
<h3 style="text-align: justify;">Des attaquants de plus en plus efficaces</h3>
<p style="text-align: justify;">Plusieurs acteurs de la réponse à incident s&rsquo;accordent à dire que<strong> certains types de cyberattaques, comme les rançongiciels et les attaques par exfiltration de données, sont de plus en plus rapides.</strong> Les données publiées par Zero Day Clock (<span style="color: #451dc7;"><a style="color: #451dc7;" href="https://zerodayclock.com">https://zerodayclock.com</a></span>) illustrent cette tendance :</p>
<ul>
<li>Une <strong>part croissante des vulnérabilités <em>zero day</em> est activement exploitée chaque année,</strong> passant de 16 % en 2018 à 71 % en 2026,</li>
<li style="text-align: justify;">Un <strong>délai d&rsquo;exploitation</strong> (Time to Exploit) <strong>en constante diminution est noté,</strong> tombant de plusieurs années en 2018 à moins d&rsquo;une journée en 2026.</li>
</ul>
<p style="text-align: justify;">C’est également un <strong>constat partagé par l’équipe de réponse à incident de Wavestone</strong> (CERT-Wavestone) dans son dernier rapport annuel (voir : <span style="color: #451dc7;"><a style="color: #451dc7;" href="https://www.wavestone.com/fr/insight/rapport-cert-wavestone-2025/">rapport annuel du CERT-Wavestone</a></span>) basé sur <strong>une vingtaine d’incidents majeurs</strong> rencontrés par des clients de Wavestone au cours de l’année 2025 :</p>
<p style="text-align: justify;"> </p>
<figure id="attachment_29769" aria-describedby="caption-attachment-29769" style="width: 1740px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="size-full wp-image-29769" style="border: 1px solid #000000;" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/1-Ransomware-une-attaque-de-bout-en-bout-en-15-jours.png" alt="Ransomware - une attaque de bout en bout en 1,5 jours" width="1740" height="975" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/1-Ransomware-une-attaque-de-bout-en-bout-en-15-jours.png 1740w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/1-Ransomware-une-attaque-de-bout-en-bout-en-15-jours-341x191.png 341w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/1-Ransomware-une-attaque-de-bout-en-bout-en-15-jours-71x39.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/1-Ransomware-une-attaque-de-bout-en-bout-en-15-jours-768x430.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/1-Ransomware-une-attaque-de-bout-en-bout-en-15-jours-1536x861.png 1536w" sizes="auto, (max-width: 1740px) 100vw, 1740px" /><figcaption id="caption-attachment-29769" class="wp-caption-text"><em>Ransomware &#8211; une attaque de bout en bout en 1,5 jours</em></figcaption></figure>
<p> </p>
<p style="text-align: justify;">Dès lors, afin d’endiguer et de remédier aux incidents au plus tôt, notre équipe de réponse à incident se doit d’être <strong>la plus efficace possible dans ses analyses et prises de décision</strong>. Cela nécessite notamment une<strong> compréhension rapide du contexte et de l’incident</strong>.</p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: justify;">L&rsquo;anatomie d&rsquo;une investigation du CERT-Wavestone</h3>
<p style="text-align: justify;">Chaque investigation CERT-Wavestone débute généralement sur un périmètre restreint avant de s&rsquo;étendre rapidement à des dizaines de systèmes au fil de l&rsquo;évolution de la situation :</p>
<ul style="text-align: justify;">
<li><strong>Étape 1 — Analyse initiale : </strong>Une fois le <strong>périmètre sécurisé et les premières mesures de confinement en place</strong>, le CERT-Wavestone évalue la situation sur un périmètre initial de machines suspectes ou compromises. Si le client dispose d&rsquo;un SOC ou d&rsquo;un CERT, la<strong> télémétrie et les outils de détection existants constituent un point de départ immédiat</strong>. Dans le cas contraire, CERT-Wavestone s&rsquo;appuie sur les<strong> ressources disponibles pour réaliser des premières collectes forensiques</strong> et établir un <strong>premier état des lieux de l&rsquo;attaque</strong>.</li>
<li><strong>Étape 2 — Investigation élargie :</strong> A mesure que la killchain se précise, <strong>l&rsquo;investigation s&rsquo;étend à des dizaines de machines compromises</strong>. Lorsque l&rsquo;infrastructure du client ne permet pas de supporter des acquisitions à grande échelle, le CERT-Wavestone <strong>déploie son propre outil de collecte forensique</strong> pour recueillir les données de triage efficacement.</li>
<li><strong>Étape 3 — Recherche d&rsquo;IoC sur l&rsquo;ensemble du SI :</strong> Les indicateurs de compromission sont établis et la <strong>recherche s&rsquo;étend à l&rsquo;ensemble du système d&rsquo;information</strong>. Si ce n&rsquo;est pas déjà le cas, un <strong>EDR ou des outils alternatifs peuvent être déployés par le CERT-Wavestone</strong>. Les recherches d&rsquo;IoC à grande échelle s&rsquo;appuient sur les capacités natives de l&rsquo;EDR, du SIEM ou des plateformes de collecte de logs.</li>
</ul>
<p style="text-align: justify;">Que ce soit durant l’étape 1 ou l’étape 2, <strong>chaque collecte nécessite le même pipeline standardisé : récupération, parsing, ingestion, identification</strong> des indicateurs de compromission (IoC) et <strong>corrélation</strong> entre les collectes. En conséquence, le traitement forensique manuel mobilise <strong>un temps et des ressources précieux</strong>, contraignant les analystes à gérer des opérations de traitement de données routinières plutôt que de se concentrer sur l&rsquo;investigation.</p>
<p style="text-align: justify;">Traiter chaque collecte individuellement et manuellement est <strong>un travail lent, source d&rsquo;erreurs et d&rsquo;incohérences, et s&rsquo;adapte mal au nombre de machines</strong> à investiguer comme au nombre d&rsquo;analystes mobilisés sur l&rsquo;incident.</p>
<p style="text-align: justify;"><strong>C&rsquo;est précisément ce problème que StormCell, outil développé par le CERT-W, a été conçu pour résoudre.</strong></p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;">StormCell : C’est quoi ?</h2>
<p style="text-align: justify;">StormCell est un outil développé par le CERT-Wavestone pour<strong> répondre à un besoin de longue date</strong> : un orchestrateur d&rsquo;analyse forensique Windows qui <strong>s&rsquo;adapte à de multiples contextes d&rsquo;investigation, automatise le traitement de bout en bout</strong> des données de triage, de <strong>l&rsquo;extraction des artefacts</strong> jusqu&rsquo;à leur <strong>ingestion centralisée</strong> dans une plateforme SIEM, et <strong>libère les analystes pour qu&rsquo;ils se concentrent sur l&rsquo;investigation</strong>, et non sur le pipeline.</p>
<p style="text-align: justify;">Développé en python afin de le rendre facile d’utilisation, <strong>l’outil a récemment été publié sur GitHub</strong> afin d’être accessible en source ouverte par l’ensemble de la communauté de réponse à incidents : <span style="color: #451dc7;"><strong><a style="color: #451dc7;" href="https://github.com/CERT-W/StormCell">https://github.com/CERT-W/StormCell</a></strong></span>. <strong>Le CERT-Wavestone souhaite que cet outil puisse être utilisé, confronté et amélioré directement par la communauté.</strong></p>
<p style="text-align: justify;">Bien que d’autres outils similaires aient été développés et publiés depuis le début de son développement, <strong>StormCell se démarque par sa modularité ainsi que ses choix technologiques, pensés pour garantir à la fois rapidité d’exécution et grande adaptabilité.</strong></p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: justify;">Les trois étapes clés : ingestion, traitement et centralisation</h3>
<p style="text-align: justify;">Le fonctionnement de StormCell repose sur <strong>trois étapes clés :</strong></p>
<figure id="attachment_29806" aria-describedby="caption-attachment-29806" style="width: 1811px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="size-full wp-image-29806" style="border: 1px solid #000000;" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/2-Les-trois-etapes-cles-ingestion-traitement-et-centralisation-1.png" alt="Les trois étapes clés - ingestion, traitement et centralisation" width="1811" height="804" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/2-Les-trois-etapes-cles-ingestion-traitement-et-centralisation-1.png 1811w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/2-Les-trois-etapes-cles-ingestion-traitement-et-centralisation-1-430x191.png 430w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/2-Les-trois-etapes-cles-ingestion-traitement-et-centralisation-1-71x32.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/2-Les-trois-etapes-cles-ingestion-traitement-et-centralisation-1-768x341.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/04/2-Les-trois-etapes-cles-ingestion-traitement-et-centralisation-1-1536x682.png 1536w" sizes="auto, (max-width: 1811px) 100vw, 1811px" /><figcaption id="caption-attachment-29806" class="wp-caption-text">Les trois étapes clés &#8211; ingestion, traitement et centralisation</figcaption></figure>
<p> </p>
<p>Afin de les mener à bien,<strong> StormCell repose sur un ensemble d’outils tiers :</strong> que ce soit pour la collecte et le traitement des artéfacts avec <a href="https://www.kroll.com/en/services/cyber/incident-response-recovery/kroll-artifact-parser-and-extractor-kape"><span style="color: #451dc7;">Kape</span></a>, l’enrichissement et l’envoi des journaux dans un SIEM avec <a href="https://vector.dev/"><span style="color: #451dc7;">Vector</span></a> ou bien les fonctionnalités de recherche d’un SIEM avec <span style="color: #451dc7;"><a style="color: #451dc7;" href="https://www.splunk.com/">Splunk</a></span> ou <span style="color: #451dc7;"><a style="color: #451dc7;" href="https://www.elastic.co/fr/elastic-stack">ELK</a></span>.</p>
<p style="text-align: justify;">Malgré ces dépendances, <strong>l’outil n’a besoin d’être installé et configuré qu’une seule fois</strong> sur un unique poste d’investigation <strong>avant d’être utilisé tout au long de la réponse à incident par l’ensemble des analystes.</strong></p>
<p> </p>
<h3 style="text-align: justify;">Extraction et ingestion de données</h3>
<p style="text-align: justify;">StormCell est développé afin de <strong>fonctionner avec deux types de collectes :</strong> les copies de disque et les extractions ZIP d’artéfact réalisées avec Kape.</p>
<p style="text-align: justify;">Lorsque StormCell est exécuté sur une copie de disque, il va directement <strong>utiliser Kape afin d’en extraire les artéfacts pertinents.</strong></p>
<p style="text-align: justify;">Des archives ZIP compatibles peuvent quant à elles également être générées avec l’outil du CERT-Wavestone <a href="https://github.com/CERT-W/CollectRaptor"><span style="color: #451dc7;">CollectRaptor</span></a>, reposant sur Velociraptor, ou toute autre collecte réalisée avec le module KapeTarget de Velociraptor.</p>
<p> </p>
<h3 style="text-align: justify;">Traitement et enrichissement des artéfacts</h3>
<p style="text-align: justify;">Une fois les artéfacts bruts à disposition, le cœur de la chaîne de traitement entre en jeu : <strong>les artefacts sont traités avec Kape.</strong></p>
<p style="text-align: justify;">Kape est utilisé car c’est un <strong>outil dédié au traitement d’artéfacts Windows</strong>. Il permet, au moyen de modules, d’exécuter automatiquement de multiples outils tels que la suite de <a href="https://ericzimmerman.github.io/#!index.md"><span style="color: #451dc7;">Zimmermann</span></a>, <span style="color: #451dc7;"><a style="color: #451dc7;" href="https://github.com/Yamato-Security/hayabusa">Hayabusa</a></span> ou bien encore <a href="https://github.com/WithSecureLabs/chainsaw"><span style="color: #451dc7;">Chainsaw</span></a>. De plus, les journaux traités par Kape sont directement organisés par catégorie d’artéfact (exécutions, système de fichier, registres, etc.), permettant une analyse locale manuelle efficace en cas de besoin.</p>
<p style="text-align: justify;">Au total, StormCell <strong>utilise Kape pour exécuter plus d’une trentaine d’outils de traitements des artéfacts</strong>, chacun couvrant un spectre d&rsquo;analyse complémentaire, <strong>assurant une exhaustivité des éléments à disposition des analystes.</strong></p>
<p style="text-align: justify;">L’ensemble de ces outils <strong>peut facilement être téléchargé avec à la commande d’installation de StormCell</strong>, décrite dans son Readme. La <strong>configuration modulaire</strong> de StormCell permet par ailleurs de <strong>facilement intégrer de nouveaux outils de traitement des journaux</strong>.</p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: justify;">Centralisation dans un SIEM</h3>
<p style="text-align: justify;">Une fois que les artéfacts ont été traités par Kape, les journaux générés sont <strong>normalisés, enrichis et envoyés vers une plateforme SIEM</strong> par Vector, un outil open source notamment <strong>adapté à l’envoi d’une volumétrie importante de données.</strong></p>
<p style="text-align: justify;">Afin d’identifier quels artéfacts envoyer, ainsi que les normalisations et enrichissements à appliquer, <strong>Vector repose sur ses fichiers de configuration TOML qui intègrent des parsers qui structurent les données brutes en champs exploitables et des sinks (destinations de sortie) qui acheminent les événements vers l’environnement ciblé</strong>,  instance ELK ou Splunk de nos clients, ou sur une instance ELK interne dédiée du CERT-Wavestone.</p>
<p style="text-align: justify;">Pour récupérer ces configurations, <strong>StormCell utilise les configurations du répertoire Github <span style="color: #451dc7;"><a style="color: #451dc7;" href="https://github.com/Qazeer/Vector4IR">Vector4IR</a> </span></strong>dont le CERT-Wavestone est contributeur.</p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: justify;">Un gain de temps majeur pour les analystes</h3>
<p style="text-align: justify;">Par l’enchaînement de ces trois étapes, <strong>chaque collecte forensique n’a besoin d’être traitée qu’une unique fois avant d’être rendue accessible dans un SIEM à l’ensemble des analystes</strong>. Ainsi, il est possible de réaliser des investigations globales en exploitant au maximum les fonctionnalités inhérentes aux technologies SIEM : langages de recherches, tableaux de bord et requêtes enregistrées, lookups et tableaux de données, fonctionnalités de corrélation, etc.</p>
<p style="text-align: justify;">La récupération des collectes et<strong> l’exécution dans StormCell peut être portée par un unique analyste pendant que les autres peuvent déjà investiguer en temps réel</strong> au fur et à mesure de l’arrivée des journaux.</p>
<p> </p>
<h2 style="text-align: justify;">Les modes d’exécution de StormCell</h2>
<p style="text-align: justify;">Conformément aux détails sur l’installation et la configuration de StormCell à disposition dans le Readme du <span style="color: #451dc7;"><a style="color: #451dc7;" href="https://github.com/CERT-W/StormCell">répertoire Github</a></span>, <strong>une commande setup peut être utilisée afin de télécharger l’ensemble des outils nécessaires</strong> au fonctionnement intégral de StormCell. Par ailleurs, <strong>de nombreuses options,</strong> détaillées dans le fichier de configuration par défaut ainsi que la commande d’aide <strong>sont disponibles afin de convenir aux différents besoins d’exécution</strong>.</p>
<p style="text-align: justify;">Il est par exemple possible de <strong>préciser quels modules Kape exécute ou bien de forcer un nouveau traitement et envoi des journaux</strong>. StormCell utilisant <strong>un fichier de base de données locale pour assurer une persistance entre plusieurs exécutions successives</strong>, il est possible d’entièrement réinitialiser son comportement en supprimant cette base.</p>
<p style="text-align: justify;">Enfin, StormCell propose <strong>trois modes d’exécution complémentaires</strong>, pensés pour s’adapter à chaque contexte d’investigation, du périmètre restreint à la crise de grande ampleur, et permettre aux analystes d’être opérationnels le plus rapidement possible, quel que soient le type de ressources à leurs dispositions.</p>
<p> </p>
<h3 style="text-align: justify;">Mode Once : Petits périmètres et besoin d’investigation rapide</h3>
<p style="text-align: justify;"><strong>Conçu spécifiquement pour des investigations ciblées</strong>, au périmètre plus restreint, ce mode permet de <strong>traiter en une seule exécution</strong> un ensemble de <strong>collectes</strong> d’ores et <strong>déjà disponibles</strong>.</p>
<p style="text-align: justify;">Après configuration spécifique par les analystes, l’outil s’exécute et permet <strong>l’analyse des collectes sans étape supplémentaire.</strong></p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: justify;">Mode Mountpoint : collecte locale et analyse, en une seule commande</h3>
<p style="text-align: justify;">Mountpoint constitue le mode d’exécution de bout en bout de StormCell : Il va de la <strong>collecte des artefacts sur un disque ou copie forensique monté localement</strong> à l’envoi dans le SIEM.</p>
<p style="text-align: justify;">Ce mode est privilégié lors de l’analyse de disques complets mis à disposition pour l’investigation pour des raisons opérationnelles, et inclus nativement l’extraction d’artefacts grâce <strong>aux fonctionnalités intégrées de Kape.</strong></p>
<p style="text-align: justify;">Une fois l’extraction réalisée, son fonctionnement est similaire au mode <strong>Once</strong>.</p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: justify;">Mode Loop : Traitement en continu pour les investigations de grande ampleur</h3>
<p style="text-align: justify;">Privilégié par le CERT-Wavestone, ce mode de fonctionnement est pensé pour les <strong>crises de plus grande ampleur</strong> et a pour but de permettre l’exécution de StormCell en continu, tout au long de l’incident. Après configuration, l’outil surveille un dossier et traite toutes les collectes déposées par les analystes.</p>
<p style="text-align: justify;">Ce point de dépôt centralisé devient <strong>le cœur logistique de l&rsquo;investigation</strong> : une fois en place, les analystes n&rsquo;ont plus à se soucier du traitement des collectes, que l&rsquo;incident dure quelques jours ou plusieurs semaines, et peuvent ensuite accéder aux données traitées dans la solution SIEM utilisée.</p>
<p style="text-align: justify;">Enfin, <strong>deux niveaux de traitement des artefacts</strong> sont configurables pour répondre au mieux au besoin des analystes lorsque les investigations sont menées sur <strong>de nouvelles machines :</strong></p>
<ul style="text-align: justify;">
<li><strong>Short :</strong> un <strong>traitement allégé</strong> privilégiant la rapidité, adapté aux analyses de surface pour qualifier rapidement une machine et prioriser les investigations.</li>
<li><strong>Long :</strong> un <strong>traitement exhaustif</strong> activant des modules d&rsquo;analyse en profondeur, conçu pour les investigations approfondies nécessitant une vision complète de l&rsquo;activité de la machine.</li>
</ul>
<p style="text-align: justify;"><strong>Les modules à exécuter sur chacun de ces modes est librement configurable</strong> par les analystes utilisant StormCell. Ces deux modes de fonctionnement complémentaires permettent notamment de déposer dans un premier temps <strong>les archives dans le dossier Short pour obtenir une liste rapide mais non exhaustive d’artéfacts,</strong> puis dans un second temps <strong>les déposer dans le dossier Long pour obtenir une liste exhaustive d’artéfacts.</strong></p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;">StormCell : Quoi de plus ?</h2>
<p style="text-align: justify;">StormCell est aujourd&rsquo;hui un outil clé fréquemment utilisé au sein du CERT-Wavestone afin d’accélérer le traitement des artefacts Windows lors de ses investigations.</p>
<p style="text-align: justify;">Il est prévu <strong>d&rsquo;étendre les capacités d’orchestration de l’outil aux investigations sur des environnements Cloud (notamment M365), Linux et macOS,</strong> tout en étudiant l’apparition de nouvelles sources forensics et des technologies avancées comme l’utilisation de l’IA.</p>
<p style="text-align: justify;">C’est pourquoi le CERT-Wavestone vous invite à contribuer à son évolution : fork, pull requests et retours d&rsquo;expérience sont les bienvenus pour faire de StormCell un outil le plus adapté possible aux besoins de réponse à incidents.</p>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"> </p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2026/04/stormcell-quand-la-blue-team-passe-a-lechelle-en-reponse-a-incident/">StormCell : Quand la Blue Team passe à l&rsquo;échelle en réponse à incident</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2026/04/stormcell-quand-la-blue-team-passe-a-lechelle-en-reponse-a-incident/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
