<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>CTI - RiskInsight</title>
	<atom:link href="https://www.riskinsight-wavestone.com/tag/cti/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/tag/cti/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Wed, 24 Jun 2026 10:33:02 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>CTI - RiskInsight</title>
	<link>https://www.riskinsight-wavestone.com/tag/cti/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Purple Teams automatisés pilotés par la CTI</title>
		<link>https://www.riskinsight-wavestone.com/2026/06/purple-teams-automatises-pilotes-par-la-cti/</link>
					<comments>https://www.riskinsight-wavestone.com/2026/06/purple-teams-automatises-pilotes-par-la-cti/#respond</comments>
		
		<dc:creator><![CDATA[Marouane Akassab]]></dc:creator>
		<pubDate>Wed, 24 Jun 2026 08:51:02 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Deep-dive]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[Automated adversary emulation]]></category>
		<category><![CDATA[Caldera]]></category>
		<category><![CDATA[CTI]]></category>
		<category><![CDATA[CTI-powered Purple Team]]></category>
		<category><![CDATA[Cyber Threat Intelligence]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[MITRE ATT&CK]]></category>
		<category><![CDATA[Mythic C2]]></category>
		<category><![CDATA[Purple Team]]></category>
		<category><![CDATA[SOC]]></category>
		<category><![CDATA[VECTR]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=30180</guid>

					<description><![CDATA[<p>Le Purple Teaming est devenu une pratique incontournable pour les organisations souhaitant évaluer et améliorer leurs capacités de détection et de réponse. En favorisant la collaboration entre équipes offensives et défensives, les exercices Purple Team permettent de valider les contrôles...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2026/06/purple-teams-automatises-pilotes-par-la-cti/">Purple Teams automatisés pilotés par la CTI</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;"><strong>Le Purple Teaming</strong> est devenu une pratique incontournable pour les organisations souhaitant évaluer et améliorer leurs capacités de détection et de réponse. En favorisant <strong>la collaboration entre équipes offensives et défensives</strong>, les exercices Purple Team permettent de <strong>valider les contrôles de sécurité, d&rsquo;identifier les lacunes de détection et de renforcer les processus de réponse aux incidents</strong>.</p>
<p style="text-align: justify;">Cependant, <strong>les exercices Purple Team traditionnels</strong> ne reflètent l&rsquo;état de sécurité d&rsquo;une organisation <strong>qu&rsquo;à un instant donné</strong>. Dans <strong>des environnements en constante évolution</strong>, où les infrastructures, les applications et les contrôles de sécurité changent régulièrement et où <strong>les menaces évoluent en permanence, les résultats d&rsquo;une évaluation peuvent rapidement devenir obsolètes</strong>. Les organisations se retrouvent alors face à une question essentielle : <strong>les détections qui fonctionnaient hier sont-elles toujours efficaces aujourd&rsquo;hui ?</strong> Pour y répondre, <strong>le Purple Teaming doit évoluer d&rsquo;un exercice périodique vers un processus de validation continue</strong>.</p>
<p style="text-align: justify;">Cet article présente <strong>un workflow modulaire que nous avons développé afin de transformer la CTI (Cyber Threat Intelligence) en simulations d&rsquo;adversaires automatisées</strong>. Ce workflow combine <strong>Caldera</strong> pour l&rsquo;orchestration des attaques, <strong>Mythic</strong> pour la simulation réaliste des mécanismes de commande et de contrôle (C2) et <strong>VECTR</strong> pour le suivi et la mesure de la progression des capacités du SOC : <strong>un workflow automatisé que l&rsquo;on configure une seule fois et que l&rsquo;on peut exécuter à tout moment</strong>.</p>
<figure id="attachment_30181" aria-describedby="caption-attachment-30181" style="width: 1037px" class="wp-caption aligncenter"><img fetchpriority="high" decoding="async" class="wp-image-30181 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/1-Workflow-du-Purple-Team-automatise.png" alt="Workflow du Purple Team automatisé" width="1037" height="304" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/1-Workflow-du-Purple-Team-automatise.png 1037w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/1-Workflow-du-Purple-Team-automatise-437x128.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/1-Workflow-du-Purple-Team-automatise-71x21.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/1-Workflow-du-Purple-Team-automatise-768x225.png 768w" sizes="(max-width: 1037px) 100vw, 1037px" /><figcaption id="caption-attachment-30181" class="wp-caption-text">Workflow du Purple Team automatisé</figcaption></figure>
<p> </p>
<h2 style="text-align: left;">Vision et expertise Purple Team de Wavestone</h2>
<p style="text-align: justify;"><strong>Chez Wavestone, nous réalisons des exercices Purple Team depuis plusieurs années</strong> afin d&rsquo;aider nos clients à s&rsquo;assurer que leurs <strong>capacités de détection</strong> ne sont pas seulement pertinentes sur le papier, mais <strong>réellement efficaces en conditions opérationnelles</strong>.</p>
<p style="text-align: justify;">L&rsquo;objectif principal de notre approche Purple Team est <strong>d&rsquo;identifier les scénarios d&rsquo;attaque qui échappent aux contrôles de sécurité en place </strong>et de <strong>définir des mécanismes de détection adaptés pour combler ces lacunes</strong>. Au-delà de la simple simulation d&rsquo;attaques, nous évaluons systématiquement la détection selon trois critères essentiels : <strong>l&rsquo;activité est-elle journalisée, une alerte est-elle générée à partir de ces journaux, et cette alerte est-elle correctement prise en charge par le SOC ?</strong></p>
<p style="text-align: justify;">En collaboration étroite avec les équipes Blue Team au travers d&rsquo;échanges réguliers, cette démarche structurée nous permet d&rsquo;identifier à la fois <strong>des quick wins (améliorations rapides à fort impact) et des projets plus structurants</strong> nécessitant des évolutions d&rsquo;architecture ou des investissements de long terme, <strong>toujours adaptés au contexte de nos clients</strong>.</p>
<p style="text-align: justify;">Pour atteindre cet objectif, nos opérations Purple Team s&rsquo;appuient sur <strong>plusieurs approches complémentaires</strong>, chacune présentant ses propres <strong>atouts</strong> et <strong>limites</strong>.</p>
<p> </p>
<h3 style="text-align: left;">Tests Unitaires</h3>
<p style="text-align: justify;">Les tests unitaires constituent l’approche la plus élémentaire du Purple Teaming. Ils consistent à <strong>tester des TTPs spécifiques et isolés afin de valider l’efficacité de règles de détection individuelles</strong>. En rejouant ces attaques sans contexte ni adaptation à l’environnement, les équipes de sécurité peuvent vérifier que <strong>les sources de journaux, les mécanismes de corrélation et les alertes associés sont correctement configurés et fonctionnent comme attendu</strong>. Bien qu’ils soient particulièrement efficaces pour valider des contrôles individuels, les tests unitaires n’offrent <strong>qu’une vision partielle </strong>du niveau de sécurité global d’une organisation : la détection d’une technique isolée <strong>ne garantit pas la capacité à détecter et à répondre à une chaîne d’attaque complexe composée de plusieurs étapes</strong>.</p>
<p style="text-align: justify;">Par ailleurs, les tests unitaires introduisent plusieurs <strong>biais</strong> susceptibles <strong>d’altérer le réalisme</strong> des évaluations de détection. <strong>Ils nécessitent notamment la collaboration d’un « complice »de la Blue Team</strong>, chargé de fournir l’assistance nécessaire et <strong>d’éviter une escalade excessive</strong>. Cette approche limite l’identification de certaines lacunes dans les processus de réponse à incident et <strong>réduit fortement la discrétion de l’exercice</strong>.</p>
<p style="text-align: justify;">Enfin, <strong>une fois que le SOC sait qu’un exercice Purple Team est en cours</strong>, sa réaction devient inévitablement <strong>biaisée</strong>. <strong>En l’absence de l’effet de surprise et de la pression propres à un incident réel</strong>, ces tests ne permettent pas d’évaluer fidèlement la manière dont le SOC réagirait face <strong>au</strong> <strong>stress et à l’ambiguïté d&rsquo;une intrusion réelle en cours</strong>.</p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: left;">Exercices orientés trophées</h3>
<p style="text-align: justify;">Notre seconde approche, les exercices orientés trophées, permet <strong>d&rsquo;évaluer les capacités de détection au travers de scénarios plus réalistes.</strong> Ces opérations s&rsquo;adressent à <strong>des organisations matures </strong>et visent à évaluer et renforcer <strong>les processus de détection avancés ainsi que les capacités de Threat Hunting</strong>, plutôt que de simplement valider des règles de détection automatisées.</p>
<p style="text-align: justify;">À l&rsquo;image <strong>d&rsquo;une opération Red Team, l&rsquo;équipe offensive mène une attaque à grande échelle contre le système d&rsquo;information</strong> sans suivre une liste de tests prédéfinie, mais <strong>en poursuivant des objectifs (trophées) définis à l&rsquo;avance</strong>. Cette approche permet notamment <strong>d&rsquo;identifier des scénarios d&rsquo;attaque de bout en bout</strong>.</p>
<p style="text-align: justify;">Dans la pratique, nos exercices orientés trophées s&rsquo;appuient souvent sur <strong>une approche Red to Purple</strong> : <strong>tant que l&rsquo;équipe Red Team n&rsquo;a pas été détectée, la Blue Team n&rsquo;est pas informée de l&rsquo;exercice</strong>, ce qui favorise des réactions authentiques et non scénarisées. Cette approche offre une opportunité unique d&rsquo;évaluer les réactions réelles des équipes de sécurité et de <strong>réduire l&rsquo;écart entre les procédures théoriques et la gestion effective d&rsquo;un incident</strong>.</p>
<p style="text-align: justify;">Toutefois, contrairement aux tests unitaires, <strong>ces exercices ne cherchent pas à être exhaustifs</strong>. Leur objectif n&rsquo;est pas de couvrir chaque règle de détection déployée dans l&rsquo;environnement, mais plutôt d&rsquo;évaluer la résilience globale de l&rsquo;organisation face à un adversaire donné, <strong>en combinant l&rsquo;évaluation des mécanismes de détection, des processus d&rsquo;escalade, des capacités de Threat Hunting et de corrélation</strong>.</p>
<p style="text-align: justify;">Ainsi, les exercices orientés trophées représentent l&rsquo;aboutissement de la démarche Purple Team, en faisant évoluer la question de <strong>« Quelles sont nos lacunes de détection ? »</strong> vers <strong>« Un véritable attaquant serait-il réellement détecté ? »</strong>.</p>
<p> </p>
<h3 style="text-align: left;">Évaluations SOC</h3>
<p style="text-align: justify;">Les évaluations de SOC visent à mesurer <strong>le niveau de préparation opérationnelle et la performance du SOC.</strong> Contrairement aux approches précédentes, qui se concentrent sur la validation des mécanismes de détection, elles évaluent <strong>la capacité des analystes et des processus à détecter, qualifier, investiguer et traiter les menaces</strong>. Elles permettent de vérifier que <strong>les procédures opérationnelles et les playbooks sont correctement appliqués</strong>, tout en <strong>identifiant les lacunes de visibilité dans les journaux et la télémétrie tout au long de la chaîne d&rsquo;attaque</strong>.</p>
<p style="text-align: justify;">Toutefois, les évaluations de SOC <strong>reposent souvent sur des scénarios structurés qui introduisent une certaine forme d&rsquo;artificialité</strong>. L&rsquo;évaluation reste fondamentalement <strong>un exercice de déclenchement et de réponse,</strong> enrichi par une validation des procédures et du facteur humain.</p>
<p style="text-align: justify;">Parce que ces exercices <strong>reposent sur des déclencheurs connus et planifiés à l&rsquo;avance</strong>, ils ne poussent pas les analystes à réaliser des corrélations approfondies ni à identifier des comportements anormaux à travers une multitude d&rsquo;événements apparemment bénins. En ce sens, <strong>ils sont conçus pour évaluer « ce qui fonctionne aujourd&rsquo;hui » plutôt que « ce qui devra fonctionner demain »</strong>.</p>
<p style="text-align: justify;">Enfin, <strong>cette nature scénarisée laisse peu de place à un véritable Threat Hunting</strong>. En effet, le SOC n&rsquo;est jamais amené à découvrir <strong>de manière proactive</strong> les objectifs ou le mode opératoire d&rsquo;un adversaire sur la durée. En privilégiant <strong>l&rsquo;exécution réactive de playbooks</strong> plutôt que <strong>l&rsquo;ambiguïté propre à une campagne en constante évolution</strong>, ces évaluations passent à côté d&rsquo;un aspect essentiel du facteur humain : <strong>la capacité à détecter une menace sophistiquée ne générant pas d&rsquo;alerte prédéfinie ou particulièrement « bruyante »</strong>.</p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: left;">L&rsquo;illusion de « L&rsquo;instant T »</h3>
<p style="text-align: justify;">Malgré leurs différences, ces trois approches partagent une même limite fondamentale : <strong>elles évaluent le niveau de sécurité d&rsquo;une organisation à un instant donné</strong>.</p>
<p style="text-align: justify;"><strong>Les systèmes d&rsquo;information modernes évoluent en permanence</strong>. Les migrations d&rsquo;infrastructure, les transformations cloud, les déploiements applicatifs ou encore les modifications des outils de sécurité <strong>peuvent tous avoir un impact sur l&rsquo;efficacité des capacités de détection et de réponse</strong>. Une règle de détection validée lors d&rsquo;un exercice Purple Team <strong>peut ainsi ne plus fonctionner comme prévu</strong> à la suite d&rsquo;un simple changement d&rsquo;infrastructure.</p>
<p style="text-align: justify;">Dans le même temps, <strong>les acteurs de la menace adaptent continuellement leurs tactiques, techniques et procédures</strong>. Avec l&rsquo;émergence <strong>des attaques augmentées par l&rsquo;intelligence artificielle</strong>, le paysage de la menace évolue en permanence : <strong>ce qui était considéré comme sécurisé hier peut devenir obsolète aujourd&rsquo;hui.</strong></p>
<p style="text-align: justify;">Les organisations doivent donc <strong>réévaluer régulièrement leurs capacités défensives</strong> afin de s&rsquo;assurer qu&rsquo;elles restent alignées avec <strong>l&rsquo;évolution des menaces</strong>.</p>
<p style="text-align: justify;">Pourtant, <strong>le coût, la complexité et les efforts manuels</strong> <strong>associés aux exercices Purple Team</strong> <strong>traditionnels</strong> empêchent souvent les organisations de réaliser ces évaluations <strong>à la fréquence nécessaire</strong>. Il en résulte <strong>un décalage entre la validation de la sécurité et la réalité opérationnelle</strong>, laissant les défenseurs avec <strong>une vision uniquement ponctuelle de leur niveau réel de préparation face aux menaces</strong>.</p>
<p> </p>
<h2 style="text-align: left;">Donner plus d&rsquo;autonomie aux équipes de défense grâce à l&rsquo;automatisation pilotée par la CTI</h2>
<p style="text-align: justify;">Les limites du Purple Teaming traditionnel soulèvent une question essentielle : <strong>comment permettre aux organisations de valider plus fréquemment leurs capacités de détection et de réponse sans augmenter significativement les coûts et la charge opérationnelle ?</strong></p>
<p style="text-align: justify;">La réponse consiste <strong>à passer d&rsquo;évaluations orchestrées par une équipe dédiée à un processus de validation piloté par les défenseurs eux-mêmes</strong>. Plutôt que d&rsquo;attendre des exercices Purple Team ponctuels, <strong>les équipes de sécurité doivent pouvoir évaluer en continu leurs capacités de détection et de réponse, dès que le besoin s&rsquo;en fait sentir</strong>.</p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: left;">La CTI comme moteur du workflow</h3>
<p style="text-align: justify;"><strong>La Cyber Threat Intelligence (CTI)</strong> constitue une source précieuse d&rsquo;informations sur les modes opératoires des acteurs de la menace. En documentant leurs <strong>tactiques, techniques et procédures (TTPs)</strong>, la CTI permet aux organisations d&rsquo;aller au-delà de simulations d&rsquo;attaque génériques pour se concentrer sur <strong>des scénarios de menace réalistes et pertinents pour leur environnement</strong>.</p>
<p style="text-align: justify;">Plutôt que d&rsquo;être considérée comme un simple rapport consulté puis archivé, <strong>la CTI peut servir de fondation à des évaluations défensives répétables</strong>. Chaque nouvelle technique, campagne ou profil d&rsquo;adversaire identifié devient alors une opportunité de <strong>valider les contrôles de sécurité existants et d&rsquo;identifier d&rsquo;éventuelles lacunes de détection</strong>.</p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: left;">Transformer les TTPs en scénarios automatisés</h3>
<p style="text-align: justify;">Si la CTI permet d&rsquo;identifier les modes opératoires des adversaires, les organisations doivent encore disposer d&rsquo;un moyen de <strong>reproduire ces comportements de manière contrôlée et répétable</strong>.</p>
<p style="text-align: justify;">En <strong>transformant les TTPs documentés en scénarios d&rsquo;attaque automatisés</strong>, les équipes de sécurité peuvent <strong>tester en continu leur capacité à détecter et à investiguer les activités</strong> associées à des acteurs de la menace spécifiques. Bien que <strong>ce travail de transformation ne doive être réalisé qu&rsquo;une seule fois</strong>, les scénarios ainsi créés peuvent ensuite être <strong>exécutés de manière répétée avec un effort minimal</strong>, permettant aux organisations de valider leurs défenses à tout moment.</p>
<p style="text-align: justify;">Cette approche <strong>réduit considérablement les efforts manuels traditionnellement requis pour préparer et conduire des exercices Purple Team</strong>, tout en garantissant la cohérence des évaluations dans le temps.</p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: left;">Permettre des évaluations défensives en toute autonomie</h3>
<p style="text-align: justify;">L&rsquo;automatisation <strong>permet aux équipes de défense de gagner en autonomie</strong>. Au lieu de dépendre d&rsquo;exercices externes ou de ressources Red Team dédiées, <strong>les défenseurs peuvent déclencher eux-mêmes des évaluations</strong> dès qu&rsquo;un changement opérationnel le nécessite.</p>
<p style="text-align: justify;">Par exemple, <strong>ces évaluations peuvent être lancées</strong> à la suite d&rsquo;une migration d&rsquo;infrastructure majeure, du déploiement de nouveaux contrôles de sécurité ou de <strong>la publication d&rsquo;un renseignement CTI </strong>concernant un adversaire pertinent pour l&rsquo;organisation.</p>
<p style="text-align: justify;">Cette approche en libre-service permet aux organisations de <strong>valider leur posture de sécurité à la fréquence requise</strong>, en s&rsquo;assurant que <strong>leurs capacités de détection restent alignées à la fois avec les évolutions de l&rsquo;infrastructure et celles du paysage de la menace</strong>.</p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: left;">Dépasser les limites des solutions d&rsquo;automatisation du marché : l&rsquo;intégration Caldera &amp; Mythic</h2>
<p style="text-align: justify;">Bien que des frameworks d&rsquo;orchestration d&rsquo;attaques existent déjà, ils présentent souvent certaines limites opérationnelles. Par exemple, <strong>Caldera</strong> repose sur des agents génériques qui <strong>n&rsquo;implémentent pas des capacités avancées de commande et de contrôle (C2)</strong> telles que <strong>l&rsquo;exécution de scripts PowerShell en mémoire, l&rsquo;exécution d&rsquo;Inline Assembly ou encore les Beacon Object Files (BOFs).</strong> Ainsi, bien que <strong>Caldera</strong> excelle dans l&rsquo;automatisation de scénarios d&rsquo;émulation d&rsquo;adversaires, il ne permet pas toujours de reproduire fidèlement les techniques utilisées par <strong>des acteurs de la menace sophistiqués</strong>. De plus, dans les environnements où <strong>le réalisme constitue un objectif majeur</strong>, la présence et le comportement de <strong>l&rsquo;agent Caldera</strong> peuvent permettre aux défenseurs <strong>d&rsquo;identifier rapidement l&rsquo;exercice</strong>, réduisant ainsi la fidélité de l&rsquo;évaluation.</p>
<p style="text-align: justify;">À l&rsquo;inverse, <strong>les frameworks modernes de commande et de contrôle</strong> tels que <strong>Mythic</strong> offrent des capacités réalistes de simulation d&rsquo;adversaires ainsi que des méthodes d&rsquo;exécution avancées, mais <strong>ne disposent pas des fonctionnalités d&rsquo;orchestration et d&rsquo;automatisation </strong>nécessaires à la réalisation <strong>d&rsquo;évaluations Purple Team répétables à grande échelle</strong>.</p>
<p style="text-align: justify;">Afin de combler cet écart, <strong>nous avons développé le plugin Mythic pour Caldera</strong>, qui s&rsquo;intègre directement au <strong>framework C2 Mythic</strong>. L&rsquo;objectif était de <strong>combiner les capacités d&rsquo;automatisation et d&rsquo;orchestration de Caldera avec les capacités réalistes de commande et de contrôle offertes par Mythic</strong>. Dans cette architecture, <strong>Caldera</strong> conserve la responsabilité de <strong>l&rsquo;orchestration des scénarios d&rsquo;attaque pilotés par la CTI</strong>, tandis que <strong>Mythic fournit la couche d&rsquo;exécution</strong> utilisée pour reproduire les techniques avancées des adversaires.</p>
<p style="text-align: justify;">Cette intégration permet aux organisations <strong>d&rsquo;automatiser des chaînes d&rsquo;attaque complexes tout en conservant un niveau de réalisme</strong> plus proche de celui des intrusions observées dans le monde réel.</p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: left;">Plugin Mythic pour Caldera : bibliothèque d&rsquo;émulation d&rsquo;adversaires</h3>
<p style="text-align: justify;">Le plugin étend <strong>Caldera</strong> en intégrant <strong>le framework C2 Mythic</strong> et en fournissant <strong>des profils d&rsquo;adversaires, des fact sources, des payloads et des parsers personnalisés</strong>. Ensemble, ces composants permettent aux opérateurs de <strong>transformer rapidement la CTI en scénarios automatisés d&rsquo;émulation d&rsquo;adversaires tout en réduisant significativement les efforts de configuration manuelle</strong>.</p>
<figure id="attachment_30183" aria-describedby="caption-attachment-30183" style="width: 1680px" class="wp-caption aligncenter"><img decoding="async" class="wp-image-30183 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/2-Plugin-Mythic-pour-CALDERA.png" alt="Plugin Mythic pour CALDERA" width="1680" height="896" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/2-Plugin-Mythic-pour-CALDERA.png 1680w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/2-Plugin-Mythic-pour-CALDERA-358x191.png 358w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/2-Plugin-Mythic-pour-CALDERA-71x39.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/2-Plugin-Mythic-pour-CALDERA-768x410.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/2-Plugin-Mythic-pour-CALDERA-1536x819.png 1536w" sizes="(max-width: 1680px) 100vw, 1680px" /><figcaption id="caption-attachment-30183" class="wp-caption-text">Plugin Mythic pour CALDERA</figcaption></figure>
<p style="text-align: justify;">Le plugin intègre <strong>5 profils d&rsquo;adversaires personnalisés</strong>, chacun conçu pour émuler <strong>un modèle de menace distinct </strong>ainsi que les modes opératoires qui lui sont associés :</p>
<ul style="text-align: justify;">
<li><strong>Insider </strong>: simule <strong>un attaquant interne</strong>, tel qu&rsquo;un administrateur Windows, avec des TTPs implémentés exclusivement à l&rsquo;aide de <strong>living-off-the-land binaries (LOLBins) Windows</strong>.</li>
<li><strong>Cybercrime </strong>: simule <strong>un attaquant opportuniste</strong> s&rsquo;appuyant sur <strong>des outils offensifs accessibles publiquement </strong>et <strong>des techniques d&rsquo;attaque à distance</strong> opérées via <strong>l&rsquo;infrastructure proxy SOCKS5 de Mythic</strong>.</li>
<li><strong>APT </strong>: simule <strong>un acteur de la menace sophistiqué</strong> utilisant des techniques avancées, notamment <strong>des appels bas niveau aux API Windows, les commandes natives d&rsquo;Apollo </strong>ainsi que <strong>des mécanismes d&rsquo;exécution de payloads en mémoire</strong>.</li>
<li><strong>Linux &#8211; Insider </strong>: simule <strong>un attaquant interne</strong>, tel qu&rsquo;un administrateur Linux, avec des TTPs implémentés exclusivement à l&rsquo;aide <strong>de commandes et d&rsquo;utilitaires natifs Linux</strong>.</li>
<li><strong>Linux &#8211; Cybercrime </strong>: simule un <strong>attaquant opportuniste</strong> ciblant les environnements Linux, avec des TTPs implémentés à l&rsquo;aide <strong>d&rsquo;outils offensifs open source couramment utilisés</strong>.</li>
</ul>
<p style="text-align: justify;">Afin de faciliter la réutilisation des scénarios, le plugin s&rsquo;appuie sur <strong>les fact sources de Caldera</strong> pour <strong>paramétrer dynamiquement les abilities</strong>. Au lieu de coder en dur des valeurs propres à un environnement donné, des informations telles que les noms de domaine, adresses IP, identifiants, payloads ou paramètres opérationnels sont <strong>injectées au moment de l&rsquo;exécution</strong>. Cette approche permet de <strong>réutiliser un même profil d&rsquo;adversaire dans plusieurs environnements avec très peu de modifications</strong>.</p>
<figure id="attachment_30185" aria-describedby="caption-attachment-30185" style="width: 660px" class="wp-caption aligncenter"><img decoding="async" class="wp-image-30185 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/3-Exemple-de-Fact-Source.png" alt="Exemple de Fact Source" width="660" height="669" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/3-Exemple-de-Fact-Source.png 660w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/3-Exemple-de-Fact-Source-188x191.png 188w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/3-Exemple-de-Fact-Source-38x39.png 38w" sizes="(max-width: 660px) 100vw, 660px" /><figcaption id="caption-attachment-30185" class="wp-caption-text">Exemple de Fact Source</figcaption></figure>
<p style="text-align: justify;">La bibliothèque inclut également un ensemble <strong>de payloads et de parsers</strong> utilisés pour prendre en charge des simulations d&rsquo;attaque avancées. <strong>Les payloads sont automatiquement synchronisés avec Mythic </strong>et peuvent être utilisés par les abilities lors de l&rsquo;exécution des opérations. <strong>Les parsers</strong>, quant à eux, permettent <strong>d&rsquo;extraire dynamiquement des informations à partir des sorties de commandes</strong> et de les transformer <strong>en facts pouvant être exploités par les abilities suivantes.</strong></p>
<p style="text-align: justify;">Enfin, le plugin fournit <strong>une bibliothèque qui continue de s&rsquo;enrichir, </strong>comprenant aujourd&rsquo;hui<strong> plus de 180 abilities réutilisables </strong>couvrant<strong> une grande variété de techniques ATT&amp;CK</strong>. Ces abilities peuvent être <strong>regroupées au sein de profils d&rsquo;adversaires ou exécutées individuellement</strong> afin de valider des mécanismes de détection ou des procédures de réponse spécifiques.</p>
<figure id="attachment_30187" aria-describedby="caption-attachment-30187" style="width: 968px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="wp-image-30187 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/4-Exemples-dabilities-de-la-bibliotheque.png" alt="Exemples d’abilities de la bibliothèque" width="968" height="700" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/4-Exemples-dabilities-de-la-bibliotheque.png 968w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/4-Exemples-dabilities-de-la-bibliotheque-264x191.png 264w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/4-Exemples-dabilities-de-la-bibliotheque-54x39.png 54w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/4-Exemples-dabilities-de-la-bibliotheque-768x555.png 768w" sizes="auto, (max-width: 968px) 100vw, 968px" /><figcaption id="caption-attachment-30187" class="wp-caption-text">Exemples d’abilities de la bibliothèque</figcaption></figure>
<p> </p>
<h3 style="text-align: left;">Plugin Mythic pour Caldera : intégration Caldera-Mythic</h3>
<p style="text-align: justify;">Au cœur de l&rsquo;intégration se trouvent deux interfaces en ligne de commande (CLI) : <strong>apollo_exec.py</strong> et <strong>athena_exec.py</strong>. Ces CLI interagissent avec <strong>l&rsquo;API de Mythic</strong> et sont utilisées par <strong>l&rsquo;agent Caldera Sandcat</strong> afin de <strong>piloter les agents Apollo (Windows) et Athena (Linux)</strong>.</p>
<p style="text-align: justify;">Par exemple, la <strong>CLI Apollo</strong> prend en entrée <strong>un identifiant de callback Mythic</strong>, <strong>une commande ainsi que des arguments optionnels</strong>, et prend en charge plusieurs options supplémentaires permettant d&rsquo;étendre les capacités d&rsquo;exécution :</p>
<figure id="attachment_30189" aria-describedby="caption-attachment-30189" style="width: 1437px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="wp-image-30189 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/5-CLI-Apollo.png" alt="CLI Apollo" width="1437" height="360" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/5-CLI-Apollo.png 1437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/5-CLI-Apollo-437x109.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/5-CLI-Apollo-71x18.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/5-CLI-Apollo-768x192.png 768w" sizes="auto, (max-width: 1437px) 100vw, 1437px" /><figcaption id="caption-attachment-30189" class="wp-caption-text">CLI Apollo</figcaption></figure>
<ul>
<li style="text-align: justify;">
<p><strong>-uploads</strong><span style="white-space: normal;">: téléverse des fichiers avant l&rsquo;exécution</span></p>
</li>
<li style="text-align: justify;">
<p><strong>-downloads</strong><span style="white-space: normal;">: récupère des fichiers après l&rsquo;exécution</span></p>
</li>
<li style="text-align: justify;">
<p><strong>-deletes</strong><span style="white-space: normal;">: supprime des fichiers après l&rsquo;exécution</span></p>
</li>
<li style="text-align: justify;">
<p><strong>-ps</strong><span style="white-space: normal;">: charge un script PowerShell en mémoire avant l&rsquo;exécution</span></p>
</li>
<li style="text-align: justify;">
<p><strong>-pid</strong>: spécifie l&rsquo;identifiant du processus cible pour une injection de processus</p>
</li>
</ul>
<p style="text-align: justify;">Afin de faciliter l&rsquo;interaction entre <strong>Caldera</strong> et <strong>Mythic</strong>, le plugin implémente deux fonctionnalités principales :</p>
<ul>
<li style="text-align: justify;"><strong>Connect C2 </strong>: génère les CLI <strong>apollo_exec.py</strong> et <strong>athena_exec.py</strong> à partir des paramètres de configuration du C2 Mythic afin de permettre la communication avec <strong>l&rsquo;API de Mythic.</strong></li>
<li style="text-align: justify;"><strong>Sync Payloads </strong>: enregistre automatiquement dans <strong>Mythic</strong> les payloads requis par les opérations <strong>Caldera</strong>, notamment <strong>les assemblages .NET, les DLL, les exécutables et les Beacon Object Files (BOFs).</strong></li>
</ul>
<p> </p>
<h3 style="text-align: left;">Plugin Mythic pour Caldera : workflow d’exécution</h3>
<p style="text-align: justify;">Au sein de notre workflow, <strong>MITRE Caldera </strong>est utilisé comme <strong>plateforme d&rsquo;orchestration</strong> plutôt que comme serveur traditionnel de commande et de contrôle (C2). <strong>L&rsquo;agent Caldera (Sandcat) </strong>est déployé sur le même hôte que le serveur Caldera et est chargé de <strong>coordonner l&rsquo;exécution des scénarios d&rsquo;attaque</strong>. Au lieu d&rsquo;exécuter directement les abilities, <strong>il délègue leur exécution à l&rsquo;infrastructure C2 Mythic</strong>.</p>
<figure id="attachment_30191" aria-describedby="caption-attachment-30191" style="width: 1205px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="wp-image-30191 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/6-Workflow-dexecution-automatise.png" alt="Workflow d'exécution automatisé" width="1205" height="389" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/6-Workflow-dexecution-automatise.png 1205w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/6-Workflow-dexecution-automatise-437x141.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/6-Workflow-dexecution-automatise-71x23.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/6-Workflow-dexecution-automatise-768x248.png 768w" sizes="auto, (max-width: 1205px) 100vw, 1205px" /><figcaption id="caption-attachment-30191" class="wp-caption-text">Workflow d&rsquo;exécution automatisé</figcaption></figure>
<p style="text-align: justify;">Selon la nature de la technique exécutée, les TTPs sont pris en charge selon l&rsquo;un des <strong>deux modes d&rsquo;exécution</strong> suivants:</p>
<ul>
<li style="text-align: justify;"><strong>Attaques réseau </strong>: les TTPs orientés réseau, tels que <strong>les mouvements latéraux ou les interactions avec des services distants</strong>, sont exécutés par l&rsquo;agent Caldera via <strong>un proxy SOCKS5 exposé par Mythic</strong>. <strong>Le trafic est routé à travers l&rsquo;agent Apollo</strong> à l&rsquo;aide d&rsquo;outils tels que <strong>proxychains</strong>.</li>
</ul>
<figure id="attachment_30193" aria-describedby="caption-attachment-30193" style="width: 987px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="wp-image-30193 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/7-Exemple-dability-de-type-attaque-reseau.png" alt="Exemple d’ability de type attaque réseau" width="987" height="638" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/7-Exemple-dability-de-type-attaque-reseau.png 987w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/7-Exemple-dability-de-type-attaque-reseau-295x191.png 295w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/7-Exemple-dability-de-type-attaque-reseau-60x39.png 60w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/7-Exemple-dability-de-type-attaque-reseau-768x496.png 768w" sizes="auto, (max-width: 987px) 100vw, 987px" /><figcaption id="caption-attachment-30193" class="wp-caption-text">Exemple d’ability de type attaque réseau</figcaption></figure>
<ul>
<li style="text-align: justify;"><strong>Attaques exécutées sur l&rsquo;hôte </strong>: les TTPs ciblant directement les systèmes compromis sont <strong>exécutés par les agents Mythic</strong>. Dans ce scénario, <strong>l&rsquo;agent Caldera</strong> s&rsquo;appuie sur <strong>la CLI apollo_exec.py</strong> pour interagir avec <strong>l&rsquo;API Mythic</strong> et transmettre les tâches à <strong>l&rsquo;agent Apollo</strong>, qui se charge d&rsquo;exécuter l&rsquo;action demandée.</li>
</ul>
<figure id="attachment_30195" aria-describedby="caption-attachment-30195" style="width: 764px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="wp-image-30195 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/8-Exemple-dability-de-type-execution-sur-lhote.png" alt="Exemple d’ability de type exécution sur l’hôte" width="764" height="641" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/8-Exemple-dability-de-type-execution-sur-lhote.png 764w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/8-Exemple-dability-de-type-execution-sur-lhote-228x191.png 228w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/8-Exemple-dability-de-type-execution-sur-lhote-46x39.png 46w" sizes="auto, (max-width: 764px) 100vw, 764px" /><figcaption id="caption-attachment-30195" class="wp-caption-text">Exemple d’ability de type exécution sur l’hôte</figcaption></figure>
<p> </p>
<h2 style="text-align: left;">Mesurer objectivement la progression du SOC avec VECTR</h2>
<p style="text-align: justify;">L&rsquo;une des principales limites d&rsquo;outils tels que <strong>Caldera</strong> réside dans leur <strong>conception centrée sur les équipes Red Team</strong>. Bien qu&rsquo;ils excellent dans l&rsquo;orchestration et l&rsquo;exécution d&rsquo;attaques, <strong>ils ne fournissent pas d&rsquo;interface adaptée aux analystes Blue Team pour consulter, enrichir et suivre les résultats des évaluations</strong>. Par conséquent, <strong>l&rsquo;accès aux résultats des exercices Purple Team et leur interprétation peuvent rapidement devenir fastidieux</strong>, en particulier lorsque plusieurs opérations sont menées dans le temps.</p>
<p style="text-align: justify;">Pour répondre à ce besoin, nous avons intégré <strong>VECTR</strong> à notre workflow. <strong>VECTR est une plateforme Purple Team conçue pour centraliser les données d&rsquo;attaque et de détection</strong>, offrant une vision commune <strong>aux équipes Red Team et Blue Team</strong>. En corrélant les actions des adversaires avec les observations défensives, elle permet aux organisations de <strong>mesurer objectivement leurs capacités de détection et d&rsquo;en suivre l&rsquo;évolution dans le temps</strong>.</p>
<p style="text-align: justify;">Afin de faciliter ce processus, <strong>nous avons développé le plugin VECTR pour Caldera</strong>. Une fois déclenché par l&rsquo;opérateur, <strong>le plugin exporte automatiquement les opérations terminées vers VECTR sous forme de campagnes</strong>, permettant <strong>la génération automatique de graphes d&rsquo;attaque et de matrices MITRE ATT&amp;CK </strong>tout en éliminant plusieurs heures de travail de reporting manuel.</p>
<p> </p>
<h3 style="text-align: left;">Plugin VECTR pour Caldera : création de campagnes</h3>
<p style="text-align: justify;">Le plugin étend Caldera en <strong>exportant les opérations terminées sous forme de campagnes VECTR</strong>. Lors du processus d&rsquo;export, le plugin transfère les étapes de l&rsquo;opération, leur statut d&rsquo;exécution, les commandes exécutées, les correspondances avec les techniques MITRE ATT&amp;CK, les timestamps ainsi que les sorties de commandes (stdout/stderr).</p>
<figure id="attachment_30197" aria-describedby="caption-attachment-30197" style="width: 1901px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="size-full wp-image-30197" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/9-Plugin-Vectr-pour-CALDERA.png" alt="Plugin Vectr pour CALDERA" width="1901" height="706" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/9-Plugin-Vectr-pour-CALDERA.png 1901w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/9-Plugin-Vectr-pour-CALDERA-437x162.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/9-Plugin-Vectr-pour-CALDERA-71x26.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/9-Plugin-Vectr-pour-CALDERA-768x285.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/9-Plugin-Vectr-pour-CALDERA-1536x570.png 1536w" sizes="auto, (max-width: 1901px) 100vw, 1901px" /><figcaption id="caption-attachment-30197" class="wp-caption-text">Plugin Vectr pour CALDERA</figcaption></figure>
<p style="text-align: justify;">Le plugin affiche <strong>les opérations Caldera disponibles ainsi que leur statut d&rsquo;exécution</strong>. Une fois une opération terminée, <strong>l&rsquo;opérateur peut déclencher son export vers VECTR en un seul clic</strong> après avoir renseigné les paramètres de connexion. <strong>Le processus d&rsquo;export est exécuté de manière asynchrone </strong>afin de ne pas bloquer le thread d&rsquo;exécution de Caldera.</p>
<figure id="attachment_30199" aria-describedby="caption-attachment-30199" style="width: 1863px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="size-full wp-image-30199" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/10-Campagne-Vectr.png" alt="Campagne Vectr" width="1863" height="683" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/10-Campagne-Vectr.png 1863w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/10-Campagne-Vectr-437x160.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/10-Campagne-Vectr-71x26.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/10-Campagne-Vectr-768x282.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/10-Campagne-Vectr-1536x563.png 1536w" sizes="auto, (max-width: 1863px) 100vw, 1863px" /><figcaption id="caption-attachment-30199" class="wp-caption-text">Campagne Vectr</figcaption></figure>
<p style="text-align: justify;">Une fois exportée, <strong>l&rsquo;opération apparaît sous la forme d&rsquo;une campagne dans VECTR</strong>. Afin de garantir <strong>l&rsquo;unicité des campagnes</strong> et d&rsquo;assurer la traçabilité entre les deux plateformes, le nom de la campagne est composé du nom de l&rsquo;opération Caldera suivi <strong>des huit premiers caractères de son identifiant</strong>.</p>
<p> </p>
<h3 style="text-align: left;">Plugin VECTR pour Caldera : enrichissement des campagnes</h3>
<p style="text-align: justify;">Chaque ability incluse dans une opération Caldera est <strong>associée à un test case correspondant au sein de la campagne VECTR</strong>. Ainsi, <strong>chaque test case est automatiquement enrichi avec les informations Red Team pertinentes</strong>, notamment la technique ATT&amp;CK associée, le statut d&rsquo;exécution, les timestamps, les commandes exécutées ainsi que les métadonnées opérationnelles :</p>
<figure id="attachment_30201" aria-describedby="caption-attachment-30201" style="width: 899px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="size-full wp-image-30201" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/11-Test-Case-dans-Vectr.png" alt="Test Case dans Vectr" width="899" height="820" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/11-Test-Case-dans-Vectr.png 899w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/11-Test-Case-dans-Vectr-209x191.png 209w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/11-Test-Case-dans-Vectr-43x39.png 43w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/11-Test-Case-dans-Vectr-768x701.png 768w" sizes="auto, (max-width: 899px) 100vw, 899px" /><figcaption id="caption-attachment-30201" class="wp-caption-text">Test Case dans Vectr</figcaption></figure>
<p style="text-align: justify;">Pour les abilities qui ont été exécutées, <strong>les sorties de commandes (stdout/stderr)</strong> sont exportées vers <strong>VECTR</strong> et associées sous forme <strong>de journaux Red Team</strong>. Ces journaux offrent aux analystes <strong>une visibilité détaillée sur les actions réalisées au cours de l&rsquo;évaluation</strong> et peuvent être consultés afin de <strong>mieux comprendre le déroulement de l&rsquo;exécution</strong> ainsi que d&rsquo;identifier d&rsquo;éventuelles opportunités d&rsquo;amélioration des capacités de détection.</p>
<figure id="attachment_30203" aria-describedby="caption-attachment-30203" style="width: 1191px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="size-full wp-image-30203" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/12-Journaux-Red-Team-dans-Vectr.png" alt="Journaux Red Team dans Vectr" width="1191" height="708" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/12-Journaux-Red-Team-dans-Vectr.png 1191w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/12-Journaux-Red-Team-dans-Vectr-321x191.png 321w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/12-Journaux-Red-Team-dans-Vectr-66x39.png 66w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/12-Journaux-Red-Team-dans-Vectr-120x70.png 120w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/12-Journaux-Red-Team-dans-Vectr-768x457.png 768w" sizes="auto, (max-width: 1191px) 100vw, 1191px" /><figcaption id="caption-attachment-30203" class="wp-caption-text">Journaux Red Team dans Vectr</figcaption></figure>
<p> </p>
<h2 style="text-align: left;">Mise en pratique : démonstration de bout en bout</h2>
<p style="text-align: justify;">La vidéo suivante rassemble l&rsquo;ensemble des composants présentés dans cet article et illustre <strong>un workflow automatisé de Purple Team de bout en bout</strong>, depuis l&rsquo;émulation automatisée d&rsquo;adversaires avec <strong>Caldera</strong> et <strong>Mythic</strong> jusqu&rsquo;à la visualisation des activités adverses et des résultats opérationnels dans <strong>VECTR</strong>.</p>
<p> </p>
<p style="text-align: center;"><iframe loading="lazy" title="YouTube video player" src="https://www.youtube-nocookie.com/embed/NmTr0iQy27I?si=3ZsygzHsOmIIOHuU" width="800" height="450" frameborder="0" allowfullscreen="allowfullscreen"></iframe></p>
<p> </p>
<h2 style="text-align: left;">Vers une automatisation complète du Purple Teaming</h2>
<p style="text-align: justify;">Bien que ce workflow réduise considérablement les efforts nécessaires à la réalisation d&rsquo;évaluations Purple Team, une étape manuelle subsiste : <strong>la transformation de la CTI en abilities Caldera exécutables et en profils d&rsquo;adversaires</strong>.</p>
<p style="text-align: justify;">Aujourd&rsquo;hui, ce processus nécessite qu&rsquo;un analyste examine les rapports de CTI, identifie les TTPs pertinents et <strong>implémente manuellement les abilities correspondantes au sein de la bibliothèque d&rsquo;émulation d&rsquo;adversaires</strong>. Bien que ce travail <strong>ne doive être réalisé qu&rsquo;une seule fois pour chaque technique</strong>, il reste <strong>dépendant de l&rsquo;expertise humaine</strong> et peut devenir <strong>chronophage</strong> lorsqu&rsquo;il s&rsquo;agit d&rsquo;opérationnaliser de grands volumes de CTI.</p>
<p style="text-align: justify;">Les travaux futurs porteront sur <strong>l&rsquo;utilisation de l&rsquo;intelligence artificielle</strong> afin d&rsquo;automatiser cette étape. <strong>En combinant les grands modèles de langage (LLMs), la connaissance d&rsquo;ATT&amp;CK et des modèles d’abilities existants</strong>, les rapports de CTI pourraient être <strong>automatiquement transformés en abilities Caldera exécutables</strong>, <strong>accélérant considérablement l&rsquo;opérationnalisation de la CTI </strong>tout en réduisant davantage les efforts nécessaires au maintien d&rsquo;une bibliothèque d&rsquo;émulation d&rsquo;adversaires à jour.</p>
<p style="text-align: justify;">Cette évolution permettrait de <strong>compléter la chaîne d&rsquo;automatisation</strong>, en permettant aux organisations de <strong>passer de l&rsquo;acquisition de la CTI à l&rsquo;émulation automatisée d&rsquo;adversaires et à l&rsquo;évaluation du SOC de manière quasi autonome</strong>.</p>






<p>Cet article <a href="https://www.riskinsight-wavestone.com/2026/06/purple-teams-automatises-pilotes-par-la-cti/">Purple Teams automatisés pilotés par la CTI</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2026/06/purple-teams-automatises-pilotes-par-la-cti/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Citalid &#124; Shake Up &#8211; La Cyber Threat Intelligence au service de l&#8217;optimisation des budgets cyber</title>
		<link>https://www.riskinsight-wavestone.com/2020/11/la-cyber-threat-intelligence-au-service-de-l-optimisation-des-budgets-cyber/</link>
		
		<dc:creator><![CDATA[Maxime Cartan]]></dc:creator>
		<pubDate>Tue, 03 Nov 2020 08:00:17 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[budgets]]></category>
		<category><![CDATA[citalid]]></category>
		<category><![CDATA[CTI]]></category>
		<category><![CDATA[FAIR]]></category>
		<category><![CDATA[finance]]></category>
		<category><![CDATA[investissement]]></category>
		<category><![CDATA[optimisation]]></category>
		<category><![CDATA[quantification]]></category>
		<category><![CDATA[shake'up]]></category>
		<category><![CDATA[startups]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=14451</guid>

					<description><![CDATA[<p>Citalid est une startup tech française fondée en 2017 qui met à disposition des RSSI et Risk Managers un logiciel de quantification et de management du risque cyber. La technologie fortement innovante de Citalid permet à ses clients de bénéficier de...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2020/11/la-cyber-threat-intelligence-au-service-de-l-optimisation-des-budgets-cyber/">Citalid | Shake Up &#8211; La Cyber Threat Intelligence au service de l&rsquo;optimisation des budgets cyber</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><strong><em>Citalid</em></strong><em> est une startup tech française fondée en 2017</em><em> qui met à disposition des RSSI et Risk Managers un logiciel de quantification et de management du risque cyber. La technologie fortement innovante de <strong>Citalid</strong> permet à ses clients de bénéficier de simulations, métriques et recommandations directement opérationnelles pour optimiser leur ROSI (Return On Security Investments) grâce à sa capacité unique à croiser des données techniques, contextuelles et financières. <strong>Citalid</strong> fait partie du programme d’accélération des startups de Wavestone, Shake’Up.</em></p>
<p>&nbsp;</p>
<figure id="post-14516 media-14516" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-14516 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/citalid-2.png" alt="" width="1082" height="378" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/citalid-2.png 1082w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/citalid-2-437x153.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/citalid-2-71x25.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/citalid-2-768x268.png 768w" sizes="auto, (max-width: 1082px) 100vw, 1082px" /></figure>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>Pour l’instant moins connue et moins répandue en Europe que ses consœurs <strong>EBIOS RM</strong> &amp; <strong>Mehari</strong> (entre autres), la méthode d’analyse de risques <strong>FAIR</strong> comble néanmoins des vides laissés par les autres approches. Déjà mise en avant par <strong>Wavestone</strong> dans un <a href="https://www.riskinsight-wavestone.com/2020/06/la-quantification-du-risque-cybersecurite/">article précédent</a>, ses principaux atouts résident dans la mise en perspective de données habituellement boudées par l’analyse de risque traditionnelle d’une part, et d’autre part dans sa capacité à générer des métriques dédiées à l’aide à la décision stratégique et adaptées au langage des décideurs, comme la <em>Value at Risk</em>.</p>
<p>Néanmoins, comme le souligne ce même article, cette approche est a priori desservie par le temps, les ressources humaines et la multiplicité des connaissances nécessaires pour la mener à bien. Dès lors, bien que le concept soit séduisant, est-il réaliste de déployer la méthode <strong>FAIR</strong> ? Comment traduire opérationnellement sa nomenclature ? Quid de son automatisation ? Plus largement, apporte-t-elle une plus-value suffisante pour justifier son utilisation ?</p>
<p>Nonobstant son efficacité indéniable en matière de quantification des risques, une telle approche nécessite d’être encadrée à la fois par un dispositif technique adapté et par un accompagnement fonctionnel, essentiel dans la collecte des données. C’est d’autant plus vrai que quantifier financièrement ses potentielles pertes financières en cas d’incident cyber n’est pas suffisant : encore faut-il avoir la capacité de les mettre en perspective dans un écosystème de menaces polymorphes et évolutives. C’est toute l’innovation de <strong>Citalid</strong> : être capable de réaliser une quantification dynamique du risque cyber à destination des décideurs, en croisant automatiquement la réalité de la menace qui pèse sur une entreprise, son contexte métier et sa maturité défensive. Et, surtout, ne pas s’arrêter à la seule analyse : générer un plan d’action qui reflète l’équilibre optimal entre efficacité et rentabilité.</p>
<p>&nbsp;</p>
<h2>L’empirisme comme cadre d’automatisation de FAIR</h2>
<h3>Contextualiser l’environnement externe</h3>
<p>Comme dans toute analyse, l’objectivité de l’observation croît avec le nombre de paramètres pris en compte. S’il est fréquent, voire habituel, que le contexte interne d’un système d’information soit étudié, il est plus rare que l’analyste s’intéresse à l’ensemble des dynamiques externes pouvant influencer l’analyse. Ces dynamiques, qui peuvent revêtir des réalités variées comme nous allons le voir, peuvent pourtant fortement influencer la fréquence et l’intensité des menaces cyber. Il est toutefois difficile de dresser une typologie exhaustive de ces données, et leur prise en compte relève quasi-systématiquement du mélange de deux ingrédients :</p>
<ul>
<li>La curiosité et l’esprit logique de l’analyste (<em>in fine</em>, sa capacité à se projeter dans / s’adapter à un contexte) ;</li>
<li>La bonne visibilité du ou des responsable(s) du système et des activités sur leurs périmètres ;</li>
</ul>
<p>Parmi les critères exogènes pouvant infléchir l’analyse de risque figurent : l’environnement concurrentiel, la position de l’entreprise sur son marché, ses implantations géographiques, les dynamiques géopolitiques, les politiques internes, le cadre normatif, le climat socio-économique, la diversité de ses activités, etc.</p>
<p>Pour autant, il serait aisé de se perdre dans ce labyrinthe de critères. Il est donc nécessaire d’accompagner le décideur dans la constitution d’une cartographie de son environnement au sens le plus englobant du terme. C’est donc par l’échange et l’intelligence collective qu’un premier niveau de filtre se crée, en dressant un périmètre d’analyse à la fois structuré et flexible.</p>
<p>Si définir le périmètre de l’analyse permet de fixer un cadre cohérent, une multitude de risques peuvent toutefois s’y insérer. Il est d’ailleurs à noter que le périmètre défini peut lui-même être une composante d’un périmètre d’analyse plus large. En ce sens, les différents périmètres déterminés peuvent s’articuler sous forme d’arbre hiérarchique, calquant souvent l’organisation interne de l’entreprise (cf. schéma ci-dessous).</p>
<p>&nbsp;</p>
<figure id="post-14452 media-14452" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-14452 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-1.png" alt="" width="601" height="433" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-1.png 601w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-1-265x191.png 265w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-1-54x39.png 54w" sizes="auto, (max-width: 601px) 100vw, 601px" /></figure>
<p>&nbsp;</p>
<p>Ainsi, dans l’exemple ci-contre, le niveau groupe est représenté par le périmètre « <em>Energy Company</em> », qui agrège le risque de l’ensemble de ses périmètres « enfants » (ici ses « <em>business units</em> »). Chaque périmètre présente pourtant un contexte et des risques qui lui sont propres. Cette arborescence joue un rôle prédominant dans la construction d’une bibliothèque pertinente de scénarios de risques afférents. On pourrait aisément être tenté de remonter à l’échelon groupe pour globaliser ses scénarios, mais cela détériore souvent <em>de facto </em>la granularité, et donc la qualité, de l’analyse en raison des particularismes de chaque périmètre.</p>
<p>&nbsp;</p>
<h3>Construire une bibliothèque pertinente de scénarios</h3>
<p>Ce travail de cadrage conditionne donc le choix et le paramétrage des scénarios de risque. Ce paramétrage et le calcul en résultant est rendu complexe par le nombre de critères à prendre en compte et l’incertitude inhérente au risque cyber. Sans revenir sur la méthodologie propre à FAIR déjà abordée sur ce blog, il peut donc être long et fastidieux de construire un grand nombre de scénarios de risque tout en tenant compte des spécificités de chaque périmètre. Une solution à ce problème réside donc dans la construction d’une bibliothèque de scénarios pouvant s’adapter à chaque contexte métier et englobant plusieurs typologies de menaces. En se fondant sur l’expérience des opérateurs et les données accumulées, Citalid dispose aujourd’hui de plusieurs bibliothèques de scénarios et de pertes, répertoriées dans des répertoires ‘Métiers’. Ceux-ci sont facilement exportables sur la plateforme, tout en conservant une part de flexibilité permettant aux scénarios indiqués de s’adapter très précisément au contexte business. Dans la continuité du use-case utilisé plus haut, l’image ci-dessous illustre une bibliothèque ‘fictive’ de scénarios reliée au secteur ‘Energie’. S’agissant d’une version ‘Démo’, ce panel est toutefois non exhaustif.</p>
<p>&nbsp;</p>
<figure id="post-14454 media-14454" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-14454 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-2.png" alt="" width="1862" height="629" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-2.png 1862w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-2-437x148.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-2-71x24.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-2-768x259.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-2-1536x519.png 1536w" sizes="auto, (max-width: 1862px) 100vw, 1862px" /></figure>
<p>&nbsp;</p>
<p>C’est ainsi que la bibliothèque de scénarios de <strong>Citalid</strong> s’inscrit dans une double-dynamique à première vue contradictoire : capables de répondre aux exigences d’efficacité et d’automatisation de l’analyse, elle reste suffisamment flexible pour s’implémenter avec précision et pertinence dans n’importe quel contexte. Chaque typologie de menace, combinée aux caractéristiques du périmètre analysé, détermine la fréquence d’occurrence et les pertes financières, qu’elles soient primaires ou secondaires, inhérentes au scénario choisi. Dans le cas d’un scénario d’espionnage économique par exemple, on peut affirmer sans trop s’avancer qu’il y aura systématiquement une perte liée à la remédiation de l’incident, une perte liée à l’exfiltration des données et une perte résultant de l’atteinte à la réputation de l’entité si l’attaque venait à devenir publique.</p>
<p>En complément, pour que les paramètres quantitatifs (fréquence de la menace, résistance du SI à l’attaque, fréquence et magnitude des pertes, actifs ciblés, etc.) du scénario restent pertinents, ils doivent être profilés sur les caractéristiques du périmètre cible. C’est pourquoi l’expertise de Citalid réside en partie dans la définition et le maintien à jour – les menaces cyber et les abaques disponibles évoluant vite – d’une bibliothèque de <em>templates</em> au sein de laquelle l’analyste doit pouvoir piocher pour amorcer facilement et automatiquement son évaluation du risque.</p>
<p>Accumuler des données sur les menaces cyber et leurs impacts permet donc de calibrer des « templates » de scénarios, et d’automatiser ainsi progressivement l’analyse <strong>FAIR</strong>. En combinant renseignement sur la menace, modèles techniques et abaques issues d’analyses en source ouverte et de retours clients pour aider les analystes, la plateforme <strong>Citalid</strong> – plusieurs fois primée pour son innovation<a href="#_ftn1" name="_ftnref1">[1]</a> – prend le parti de l&rsquo;intelligence collective pour assurer une rigueur scientifique et une précision inégalée dans la quantification des pertes financières.</p>
<p>&nbsp;</p>
<h2>Remettre les risques en perspective avec l’écosystème de défense</h2>
<h3>Le RSSI comme pilote de son SI</h3>
<p>En matière de management de la cybersécurité, le RSSI constitue, sans surprise, le point central du dispositif. Pour cela, il doit avoir la capacité de visualiser rapidement l’ensemble du panorama des risques cyber pesant sur son SI – une vision « cockpit », pour ensuite infléchir des orientations à plus grande échelle. Il a donc besoin d’un GPS pour le guider dans ses décisions : comment mener son SI d’un point A (état des lieux du risque actuel) à un point B (exposition au risque souhaitée), en prenant soin d’optimiser sa trajectoire (investissements cyber) tout en évitant les obstacles (menaces) qui apparaissent dynamiquement sur sa route.</p>
<p>&nbsp;</p>
<figure id="post-14456 media-14456" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-14456 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-3.png" alt="" width="1877" height="818" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-3.png 1877w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-3-437x191.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-3-71x31.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-3-768x335.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-3-1536x669.png 1536w" sizes="auto, (max-width: 1877px) 100vw, 1877px" /></figure>
<p style="text-align: center;">Exemple de <em>dashboard</em> de risque, illustrant la vision ‘cockpit’ du RSSI.</p>
<p>&nbsp;</p>
<p>Une fois les différents scénarios établis et la quantification réalisée, la difficulté réside dans la possibilité de traduire ces risques qualifiés de « bruts » en une roadmap stratégique. La première étape consiste ainsi à mettre en perspective ces risques en les confrontant à l’infrastructure défensive actuelle du SI. La connaissance de son environnement constitue un prérequis à l’analyse pour le RSSI. D’autant plus qu’en matière d’infrastructure défensive, deux options majeures existent et se complètent parfois : opter pour une logique de maturité défensive fondée sur le respect d’un ou plusieurs référentiel(s) (ISO 27k, NIST, CIS, etc.) ou réaliser – puis comparer avec ses pairs – un inventaire et une évaluation de l’ensemble des solutions de sécurité déployées sur le périmètre.</p>
<p>« Une confrontation permanente entre théorie et expérience est une condition nécessaire à l’expression de la créativité » <sup>[1]</sup>. On ne saurait trouver aphorisme plus révélateur de la méthode énoncée ici : celle de la confrontation entre théorie (risques bruts) et expérience (évaluation de la maturité défensive fondée sur une multitude de retours et d’incidents) comme condition nécessaire de la création d’une roadmap. La confrontation permet d’obtenir le risque « net » auquel est réellement confrontée l’entreprise, inférieur au risque brut puisqu’il considère les défenses du SI.</p>
<p>Alimenté par des métriques « actionnables », le décideur pourra désormais avoir une visibilité sur son risque réel dans son langage, et par conséquent pouvoir arbitrer et déterminer sa destination – son point B – en fonction de son appétit au risque et de la politique de l’entreprise. Quels scénarios traiter en investissant pour réduire le risque associé ? Lesquels maintenir, au regard de leur faible impact économique ? Lesquels partager à un assureur cyber ? Toutefois, comme nous allons le voir, la modélisation du risque net décrite dans le paragraphe précédent requiert une connaissance conséquence de l’écosystème de menaces dans lequel il s’inscrit.</p>
<p>&nbsp;</p>
<h3>La Cyber Threat Intelligence, catalyseur d’une gestion des risques optimale</h3>
<p>L’une des principales lacunes du management des risques en matière de cybersécurité se cristallise autour de la difficulté à déployer une approche qui reflète la réalité du risque « terrain ». Le RSSI ou le Risk Manager doit donc également avoir un radar pour détecter dynamiquement les obstacles sur son chemin (menaces) et, dans la mesure du possible, anticiper et prévenir les impédimentas.</p>
<p>Ainsi, de la même façon qu’un éboulement de pierre sur une route est le résultat d’une conjonction de multiples facteurs (conditions météorologiques, caractéristiques géologiques, activité humaine, etc.), le passage à l’acte d’un attaquant dépend de nombreux éléments. Ces éléments doivent, dans la mesure du possible, être observés et inclus dans l’analyse de risque. Dès lors, la Cyber Threat Intelligence (CTI), discipline dédiée à l’étude et la contextualisation des modes opératoires des attaquants, enrichit et dynamise les analyses de risque traditionnelles. La maîtrise et l’inclusion de cette discipline dans la gestion du risque cyber est l’un des différenciateurs majeurs de Citalid et irrigue toute sa culture d’entreprise.</p>
<p>Comment marier opérationnellement et durablement les données de CTI aux calculs de risque annoncés dans le paragraphe précédent ? On peut en avoir l’intuition en constatant les trois faits suivants :</p>
<ul>
<li>Le segment de marché de l’entreprise aide à déterminer les modes opératoires les plus susceptibles de s’intéresser à elle ;</li>
<li>Les techniques d’attaques utilisées par ces modes opératoires et leurs centres d’intérêt au sein des SI ciblés permettent d’identifier les actifs les plus critiques et de savoir comment améliorer leur protection ;</li>
<li>En confrontant à nouveau les données de CTI définies dans les deux points précédents avec son infrastructure défensive, l’entité peut identifier quel champ d’application (au sens entendu par un référentiel de sécurité) ou quelle solution de défense n’est pas assez rentable (réduction du risque par rapport au coût).</li>
</ul>
<p>&nbsp;</p>
<figure id="post-14458 media-14458" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-14458 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-4.png" alt="" width="1190" height="519" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-4.png 1190w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-4-437x191.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-4-71x31.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-4-768x335.png 768w" sizes="auto, (max-width: 1190px) 100vw, 1190px" /></figure>
<p>&nbsp;</p>
<p>Le schéma ci-dessus représente un exemple concret d’application de la CTI à l’analyse de risque, agissant comme un véritable catalyseur pour dresser des orientations. Un mode opératoire s’exprime techniquement à travers sa « Kill Chain », soit l’enchaînement des techniques d’attaque qu’il met en œuvre pour arriver à son objectif. Citalid a cartographié les liens entre ces TTPs (Tactics-Techniques-Procedures) et des points précis de différents référentiels de sécurité (ici le CIS20), ces derniers étant les mesures défensives les plus adaptées aux TTPs définis dans le schéma. Sur la première ligne, on observe par exemple que la mesure CIS 16.3 (entre autres) est suffisamment déployée chez l’entité cible pour limiter l’impact des TTPs indiquées à cette étape de la Kill Chain. Sur la seconde ligne, en revanche, l’inverse se produit : la mesure CIS 11.1 n’est pas suffisamment mature pour opérer une protection efficace contre la sophistication de l’attaquant.  C’est donc sur cette ligne que le défenseur doit potentiellement se concentrer.</p>
<p>La dernière ligne cristallise les intérêts de l’enrichissement de l’analyse par la CTI. Le carré jaune détermine la progression de maturité due à la mise en place de solutions de sécurité pertinentes pour la mesure CIS 11.1 (par exemple un système de gestion des périphériques réseau), solutions qui sont automatiquement déterminées et recommandées à l’utilisateur dans le cas du moteur de calcul Citalid. Autrement dit, ce différentiel exprime indirectement une voie à suivre vers une maturité et résilience optimales pour ce scénario spécifique, point de départ de la définition d’une stratégie d’investissement cyber sur-mesure.</p>
<p>&nbsp;</p>
<h2>Transformer l’analyse en stratégie</h2>
<h3>Formuler une stratégie cyber alignée sur des objectifs groupe</h3>
<p>Une analyse de risque réussie et pertinente se caractérise par la facilité qu’aura l’observateur à visualiser immédiatement comment transmuter les données en actions. Elle se doit donc d’être intelligible et cohérente pour le récipiendaire, quels que soient son niveau de technicité et sa position dans l’organigramme. Autrement dit, l’analyse de risque seule est insuffisante : elle ne peut véritablement servir que si elle donne naissance à une stratégie de long-terme.</p>
<p>Cette vision, fortement orientée vers les niveaux les plus stratégiques, marque l’ADN même de Citalid. Derrière le calcul des risques (brut et réel) et des recommandations les plus efficaces (référentiels comme solutions) grâce à la CTI, l’objectif est de pouvoir proposer un indicateur de retour sur investissement (ROI) des solutions de sécurité. En visualisant sa position initiale (A), sa position souhaitée (B) et les différents chemins possibles (investissements de défense), le décideur final doit pouvoir comparer le ROI des différentes options et dresser une stratégie d’investissement cyber en accord avec son budget et ses objectifs réels.</p>
<p>De plus, l’objectif derrière cette approche singulière est double. Dans un premier temps, il s’agit d’accompagner nos clients dans la définition de leurs stratégies de cybersécurité et dans l’application d’un plan d’action co-construit, visant de fait à pallier les failles rendues visibles par l’analyse. Toutefois, pour que cette stratégie reste réaliste, il est primordial de s’assurer qu’elle puisse s’inscrire dans une dynamique globale et donc qu’elle soit rapidement assimilable par une instance hiérarchique supérieure (COMEX). Pour répondre à ce besoin, nous avons, chez Citalid, affiné notre prestation afin que celle-ci soit en phase avec les réalités du RSSI :</p>
<ul>
<li>Par l’adaptation de la plateforme en matière d’ergonomie, de niveau de technicité et de langage, pour que les tableaux de bord soient transparents et facilement interprétables ;</li>
<li>Par l’assistance auprès de notre clientèle dans la définition des budgets et dans leur légitimation et justification (plaidoyer) au regard de la réalité de la menace.</li>
</ul>
<p>En alignant les stratégies de cybersécurité sur des stratégies d’investissement plus large, en phase avec les objectifs fixés par le groupe, Citalid entend garantir et renforcer le rôle prédominant du RSSI dans le pilotage de la résilience cyber.</p>
<p>&nbsp;</p>
<h3>Capitaliser sur l’approche par le déploiement d’un indice de risque</h3>
<p>L’avantage majeur quant au choix d’opérer une approche globalisante en matière de sécurité repose sur son potentiel d’agrégation du risque à n’importe quel niveau (groupe, business unit, application, projet, etc.) et de normalisation (comparaison entre périmètres et pairs). À la manière des agences de notation, ce « scoring » de l’entité, qui ne prend pas seulement en compte son niveau de maturité sur ses actifs exposés mais également sa stratégie de gestion du risque, son organisation interne, la réalité de la menace, son contexte business propre, etc. peut se transformer en un indice global de risque, symbole de la résilience de l’entité et suivi par sa direction. Ceci est d’autant plus vrai qu’une approche scientifique fondée sur de nombreux paramètres hétérogènes présente un caractère d’objectivité souhaitable, pour l’entité comme pour ses partenaires et collaborateurs.</p>
<p>Cette fois, il ne s’agit plus seulement de se positionner dans son environnement, mais bien de se positionner par rapport à d’éventuels pairs (comparaison) et partenaires (garanties). Un indice de risque traduisant une résilience élevée et une gestion des risques saine aura pour effet d’assurer à ses fournisseurs ou clients finaux une sécurité optimale et un respect de leurs données, tout en rassurant les investisseurs sur la bonne utilisation de leurs fonds.</p>
<p>&nbsp;</p>
<figure id="post-14460 media-14460" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-14460 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-5.png" alt="" width="1387" height="606" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-5.png 1387w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-5-437x191.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-5-71x31.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-5-768x336.png 768w" sizes="auto, (max-width: 1387px) 100vw, 1387px" /></figure>
<p style="text-align: center;">Exemples d’indices de risque réalisés par <strong>Citalid</strong> : il s’agit, en l’occurrence, d’une ‘Météo cyber’ permettant d’identifier les variations de l’exposition médiatique d’un client.</p>
<p>&nbsp;</p>
<p>D’autres acteurs pourraient également tirer profit d’un tel index : le milieu assurantiel, et en particulier les cyber-assureurs. La quantification du risque cyber reste un obstacle pour eux, les approches actuarielles classiques étant limitées par le manque de données historiques en cybersécurité. Le modèle de Citalid, présenté ici, combine expertise de la menace, modèles probabilistes avancés et simulations attaque-défense innovantes afin de pallier ce manque de données. Notre « scoring » et nos métriques, fondés sur les risques plutôt que sur un simple niveau de défense, permettent donc d’affiner le modèle assurantiel pour être au plus proche des besoins réels de leurs clients.</p>
<p>Ainsi, la quantification du risque cyber et du retour sur investissement des solutions de sécurité constitue aujourd’hui l’un des plus grands défis auxquels font face les RSSI, Risk Managers et assureurs. À travers son approche innovante, Citalid répond à ce besoin de repositionner la cybersécurité au cœur des stratégies d’entreprises et d’optimiser ses plans d’actions et investissements.</p>
<p><sup>[1]</sup> Attribuée à Pierre Joliot-Curie</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2020/11/la-cyber-threat-intelligence-au-service-de-l-optimisation-des-budgets-cyber/">Citalid | Shake Up &#8211; La Cyber Threat Intelligence au service de l&rsquo;optimisation des budgets cyber</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
