<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Mythic C2 - RiskInsight</title>
	<atom:link href="https://www.riskinsight-wavestone.com/tag/mythic-c2/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/tag/mythic-c2/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Wed, 24 Jun 2026 10:33:02 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>Mythic C2 - RiskInsight</title>
	<link>https://www.riskinsight-wavestone.com/tag/mythic-c2/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Purple Teams automatisés pilotés par la CTI</title>
		<link>https://www.riskinsight-wavestone.com/2026/06/purple-teams-automatises-pilotes-par-la-cti/</link>
					<comments>https://www.riskinsight-wavestone.com/2026/06/purple-teams-automatises-pilotes-par-la-cti/#respond</comments>
		
		<dc:creator><![CDATA[Marouane Akassab]]></dc:creator>
		<pubDate>Wed, 24 Jun 2026 08:51:02 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Deep-dive]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[Automated adversary emulation]]></category>
		<category><![CDATA[Caldera]]></category>
		<category><![CDATA[CTI]]></category>
		<category><![CDATA[CTI-powered Purple Team]]></category>
		<category><![CDATA[Cyber Threat Intelligence]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[MITRE ATT&CK]]></category>
		<category><![CDATA[Mythic C2]]></category>
		<category><![CDATA[Purple Team]]></category>
		<category><![CDATA[SOC]]></category>
		<category><![CDATA[VECTR]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=30180</guid>

					<description><![CDATA[<p>Le Purple Teaming est devenu une pratique incontournable pour les organisations souhaitant évaluer et améliorer leurs capacités de détection et de réponse. En favorisant la collaboration entre équipes offensives et défensives, les exercices Purple Team permettent de valider les contrôles...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2026/06/purple-teams-automatises-pilotes-par-la-cti/">Purple Teams automatisés pilotés par la CTI</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;"><strong>Le Purple Teaming</strong> est devenu une pratique incontournable pour les organisations souhaitant évaluer et améliorer leurs capacités de détection et de réponse. En favorisant <strong>la collaboration entre équipes offensives et défensives</strong>, les exercices Purple Team permettent de <strong>valider les contrôles de sécurité, d&rsquo;identifier les lacunes de détection et de renforcer les processus de réponse aux incidents</strong>.</p>
<p style="text-align: justify;">Cependant, <strong>les exercices Purple Team traditionnels</strong> ne reflètent l&rsquo;état de sécurité d&rsquo;une organisation <strong>qu&rsquo;à un instant donné</strong>. Dans <strong>des environnements en constante évolution</strong>, où les infrastructures, les applications et les contrôles de sécurité changent régulièrement et où <strong>les menaces évoluent en permanence, les résultats d&rsquo;une évaluation peuvent rapidement devenir obsolètes</strong>. Les organisations se retrouvent alors face à une question essentielle : <strong>les détections qui fonctionnaient hier sont-elles toujours efficaces aujourd&rsquo;hui ?</strong> Pour y répondre, <strong>le Purple Teaming doit évoluer d&rsquo;un exercice périodique vers un processus de validation continue</strong>.</p>
<p style="text-align: justify;">Cet article présente <strong>un workflow modulaire que nous avons développé afin de transformer la CTI (Cyber Threat Intelligence) en simulations d&rsquo;adversaires automatisées</strong>. Ce workflow combine <strong>Caldera</strong> pour l&rsquo;orchestration des attaques, <strong>Mythic</strong> pour la simulation réaliste des mécanismes de commande et de contrôle (C2) et <strong>VECTR</strong> pour le suivi et la mesure de la progression des capacités du SOC : <strong>un workflow automatisé que l&rsquo;on configure une seule fois et que l&rsquo;on peut exécuter à tout moment</strong>.</p>
<figure id="attachment_30181" aria-describedby="caption-attachment-30181" style="width: 1037px" class="wp-caption aligncenter"><img fetchpriority="high" decoding="async" class="wp-image-30181 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/1-Workflow-du-Purple-Team-automatise.png" alt="Workflow du Purple Team automatisé" width="1037" height="304" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/1-Workflow-du-Purple-Team-automatise.png 1037w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/1-Workflow-du-Purple-Team-automatise-437x128.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/1-Workflow-du-Purple-Team-automatise-71x21.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/1-Workflow-du-Purple-Team-automatise-768x225.png 768w" sizes="(max-width: 1037px) 100vw, 1037px" /><figcaption id="caption-attachment-30181" class="wp-caption-text">Workflow du Purple Team automatisé</figcaption></figure>
<p> </p>
<h2 style="text-align: left;">Vision et expertise Purple Team de Wavestone</h2>
<p style="text-align: justify;"><strong>Chez Wavestone, nous réalisons des exercices Purple Team depuis plusieurs années</strong> afin d&rsquo;aider nos clients à s&rsquo;assurer que leurs <strong>capacités de détection</strong> ne sont pas seulement pertinentes sur le papier, mais <strong>réellement efficaces en conditions opérationnelles</strong>.</p>
<p style="text-align: justify;">L&rsquo;objectif principal de notre approche Purple Team est <strong>d&rsquo;identifier les scénarios d&rsquo;attaque qui échappent aux contrôles de sécurité en place </strong>et de <strong>définir des mécanismes de détection adaptés pour combler ces lacunes</strong>. Au-delà de la simple simulation d&rsquo;attaques, nous évaluons systématiquement la détection selon trois critères essentiels : <strong>l&rsquo;activité est-elle journalisée, une alerte est-elle générée à partir de ces journaux, et cette alerte est-elle correctement prise en charge par le SOC ?</strong></p>
<p style="text-align: justify;">En collaboration étroite avec les équipes Blue Team au travers d&rsquo;échanges réguliers, cette démarche structurée nous permet d&rsquo;identifier à la fois <strong>des quick wins (améliorations rapides à fort impact) et des projets plus structurants</strong> nécessitant des évolutions d&rsquo;architecture ou des investissements de long terme, <strong>toujours adaptés au contexte de nos clients</strong>.</p>
<p style="text-align: justify;">Pour atteindre cet objectif, nos opérations Purple Team s&rsquo;appuient sur <strong>plusieurs approches complémentaires</strong>, chacune présentant ses propres <strong>atouts</strong> et <strong>limites</strong>.</p>
<p> </p>
<h3 style="text-align: left;">Tests Unitaires</h3>
<p style="text-align: justify;">Les tests unitaires constituent l’approche la plus élémentaire du Purple Teaming. Ils consistent à <strong>tester des TTPs spécifiques et isolés afin de valider l’efficacité de règles de détection individuelles</strong>. En rejouant ces attaques sans contexte ni adaptation à l’environnement, les équipes de sécurité peuvent vérifier que <strong>les sources de journaux, les mécanismes de corrélation et les alertes associés sont correctement configurés et fonctionnent comme attendu</strong>. Bien qu’ils soient particulièrement efficaces pour valider des contrôles individuels, les tests unitaires n’offrent <strong>qu’une vision partielle </strong>du niveau de sécurité global d’une organisation : la détection d’une technique isolée <strong>ne garantit pas la capacité à détecter et à répondre à une chaîne d’attaque complexe composée de plusieurs étapes</strong>.</p>
<p style="text-align: justify;">Par ailleurs, les tests unitaires introduisent plusieurs <strong>biais</strong> susceptibles <strong>d’altérer le réalisme</strong> des évaluations de détection. <strong>Ils nécessitent notamment la collaboration d’un « complice »de la Blue Team</strong>, chargé de fournir l’assistance nécessaire et <strong>d’éviter une escalade excessive</strong>. Cette approche limite l’identification de certaines lacunes dans les processus de réponse à incident et <strong>réduit fortement la discrétion de l’exercice</strong>.</p>
<p style="text-align: justify;">Enfin, <strong>une fois que le SOC sait qu’un exercice Purple Team est en cours</strong>, sa réaction devient inévitablement <strong>biaisée</strong>. <strong>En l’absence de l’effet de surprise et de la pression propres à un incident réel</strong>, ces tests ne permettent pas d’évaluer fidèlement la manière dont le SOC réagirait face <strong>au</strong> <strong>stress et à l’ambiguïté d&rsquo;une intrusion réelle en cours</strong>.</p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: left;">Exercices orientés trophées</h3>
<p style="text-align: justify;">Notre seconde approche, les exercices orientés trophées, permet <strong>d&rsquo;évaluer les capacités de détection au travers de scénarios plus réalistes.</strong> Ces opérations s&rsquo;adressent à <strong>des organisations matures </strong>et visent à évaluer et renforcer <strong>les processus de détection avancés ainsi que les capacités de Threat Hunting</strong>, plutôt que de simplement valider des règles de détection automatisées.</p>
<p style="text-align: justify;">À l&rsquo;image <strong>d&rsquo;une opération Red Team, l&rsquo;équipe offensive mène une attaque à grande échelle contre le système d&rsquo;information</strong> sans suivre une liste de tests prédéfinie, mais <strong>en poursuivant des objectifs (trophées) définis à l&rsquo;avance</strong>. Cette approche permet notamment <strong>d&rsquo;identifier des scénarios d&rsquo;attaque de bout en bout</strong>.</p>
<p style="text-align: justify;">Dans la pratique, nos exercices orientés trophées s&rsquo;appuient souvent sur <strong>une approche Red to Purple</strong> : <strong>tant que l&rsquo;équipe Red Team n&rsquo;a pas été détectée, la Blue Team n&rsquo;est pas informée de l&rsquo;exercice</strong>, ce qui favorise des réactions authentiques et non scénarisées. Cette approche offre une opportunité unique d&rsquo;évaluer les réactions réelles des équipes de sécurité et de <strong>réduire l&rsquo;écart entre les procédures théoriques et la gestion effective d&rsquo;un incident</strong>.</p>
<p style="text-align: justify;">Toutefois, contrairement aux tests unitaires, <strong>ces exercices ne cherchent pas à être exhaustifs</strong>. Leur objectif n&rsquo;est pas de couvrir chaque règle de détection déployée dans l&rsquo;environnement, mais plutôt d&rsquo;évaluer la résilience globale de l&rsquo;organisation face à un adversaire donné, <strong>en combinant l&rsquo;évaluation des mécanismes de détection, des processus d&rsquo;escalade, des capacités de Threat Hunting et de corrélation</strong>.</p>
<p style="text-align: justify;">Ainsi, les exercices orientés trophées représentent l&rsquo;aboutissement de la démarche Purple Team, en faisant évoluer la question de <strong>« Quelles sont nos lacunes de détection ? »</strong> vers <strong>« Un véritable attaquant serait-il réellement détecté ? »</strong>.</p>
<p> </p>
<h3 style="text-align: left;">Évaluations SOC</h3>
<p style="text-align: justify;">Les évaluations de SOC visent à mesurer <strong>le niveau de préparation opérationnelle et la performance du SOC.</strong> Contrairement aux approches précédentes, qui se concentrent sur la validation des mécanismes de détection, elles évaluent <strong>la capacité des analystes et des processus à détecter, qualifier, investiguer et traiter les menaces</strong>. Elles permettent de vérifier que <strong>les procédures opérationnelles et les playbooks sont correctement appliqués</strong>, tout en <strong>identifiant les lacunes de visibilité dans les journaux et la télémétrie tout au long de la chaîne d&rsquo;attaque</strong>.</p>
<p style="text-align: justify;">Toutefois, les évaluations de SOC <strong>reposent souvent sur des scénarios structurés qui introduisent une certaine forme d&rsquo;artificialité</strong>. L&rsquo;évaluation reste fondamentalement <strong>un exercice de déclenchement et de réponse,</strong> enrichi par une validation des procédures et du facteur humain.</p>
<p style="text-align: justify;">Parce que ces exercices <strong>reposent sur des déclencheurs connus et planifiés à l&rsquo;avance</strong>, ils ne poussent pas les analystes à réaliser des corrélations approfondies ni à identifier des comportements anormaux à travers une multitude d&rsquo;événements apparemment bénins. En ce sens, <strong>ils sont conçus pour évaluer « ce qui fonctionne aujourd&rsquo;hui » plutôt que « ce qui devra fonctionner demain »</strong>.</p>
<p style="text-align: justify;">Enfin, <strong>cette nature scénarisée laisse peu de place à un véritable Threat Hunting</strong>. En effet, le SOC n&rsquo;est jamais amené à découvrir <strong>de manière proactive</strong> les objectifs ou le mode opératoire d&rsquo;un adversaire sur la durée. En privilégiant <strong>l&rsquo;exécution réactive de playbooks</strong> plutôt que <strong>l&rsquo;ambiguïté propre à une campagne en constante évolution</strong>, ces évaluations passent à côté d&rsquo;un aspect essentiel du facteur humain : <strong>la capacité à détecter une menace sophistiquée ne générant pas d&rsquo;alerte prédéfinie ou particulièrement « bruyante »</strong>.</p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: left;">L&rsquo;illusion de « L&rsquo;instant T »</h3>
<p style="text-align: justify;">Malgré leurs différences, ces trois approches partagent une même limite fondamentale : <strong>elles évaluent le niveau de sécurité d&rsquo;une organisation à un instant donné</strong>.</p>
<p style="text-align: justify;"><strong>Les systèmes d&rsquo;information modernes évoluent en permanence</strong>. Les migrations d&rsquo;infrastructure, les transformations cloud, les déploiements applicatifs ou encore les modifications des outils de sécurité <strong>peuvent tous avoir un impact sur l&rsquo;efficacité des capacités de détection et de réponse</strong>. Une règle de détection validée lors d&rsquo;un exercice Purple Team <strong>peut ainsi ne plus fonctionner comme prévu</strong> à la suite d&rsquo;un simple changement d&rsquo;infrastructure.</p>
<p style="text-align: justify;">Dans le même temps, <strong>les acteurs de la menace adaptent continuellement leurs tactiques, techniques et procédures</strong>. Avec l&rsquo;émergence <strong>des attaques augmentées par l&rsquo;intelligence artificielle</strong>, le paysage de la menace évolue en permanence : <strong>ce qui était considéré comme sécurisé hier peut devenir obsolète aujourd&rsquo;hui.</strong></p>
<p style="text-align: justify;">Les organisations doivent donc <strong>réévaluer régulièrement leurs capacités défensives</strong> afin de s&rsquo;assurer qu&rsquo;elles restent alignées avec <strong>l&rsquo;évolution des menaces</strong>.</p>
<p style="text-align: justify;">Pourtant, <strong>le coût, la complexité et les efforts manuels</strong> <strong>associés aux exercices Purple Team</strong> <strong>traditionnels</strong> empêchent souvent les organisations de réaliser ces évaluations <strong>à la fréquence nécessaire</strong>. Il en résulte <strong>un décalage entre la validation de la sécurité et la réalité opérationnelle</strong>, laissant les défenseurs avec <strong>une vision uniquement ponctuelle de leur niveau réel de préparation face aux menaces</strong>.</p>
<p> </p>
<h2 style="text-align: left;">Donner plus d&rsquo;autonomie aux équipes de défense grâce à l&rsquo;automatisation pilotée par la CTI</h2>
<p style="text-align: justify;">Les limites du Purple Teaming traditionnel soulèvent une question essentielle : <strong>comment permettre aux organisations de valider plus fréquemment leurs capacités de détection et de réponse sans augmenter significativement les coûts et la charge opérationnelle ?</strong></p>
<p style="text-align: justify;">La réponse consiste <strong>à passer d&rsquo;évaluations orchestrées par une équipe dédiée à un processus de validation piloté par les défenseurs eux-mêmes</strong>. Plutôt que d&rsquo;attendre des exercices Purple Team ponctuels, <strong>les équipes de sécurité doivent pouvoir évaluer en continu leurs capacités de détection et de réponse, dès que le besoin s&rsquo;en fait sentir</strong>.</p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: left;">La CTI comme moteur du workflow</h3>
<p style="text-align: justify;"><strong>La Cyber Threat Intelligence (CTI)</strong> constitue une source précieuse d&rsquo;informations sur les modes opératoires des acteurs de la menace. En documentant leurs <strong>tactiques, techniques et procédures (TTPs)</strong>, la CTI permet aux organisations d&rsquo;aller au-delà de simulations d&rsquo;attaque génériques pour se concentrer sur <strong>des scénarios de menace réalistes et pertinents pour leur environnement</strong>.</p>
<p style="text-align: justify;">Plutôt que d&rsquo;être considérée comme un simple rapport consulté puis archivé, <strong>la CTI peut servir de fondation à des évaluations défensives répétables</strong>. Chaque nouvelle technique, campagne ou profil d&rsquo;adversaire identifié devient alors une opportunité de <strong>valider les contrôles de sécurité existants et d&rsquo;identifier d&rsquo;éventuelles lacunes de détection</strong>.</p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: left;">Transformer les TTPs en scénarios automatisés</h3>
<p style="text-align: justify;">Si la CTI permet d&rsquo;identifier les modes opératoires des adversaires, les organisations doivent encore disposer d&rsquo;un moyen de <strong>reproduire ces comportements de manière contrôlée et répétable</strong>.</p>
<p style="text-align: justify;">En <strong>transformant les TTPs documentés en scénarios d&rsquo;attaque automatisés</strong>, les équipes de sécurité peuvent <strong>tester en continu leur capacité à détecter et à investiguer les activités</strong> associées à des acteurs de la menace spécifiques. Bien que <strong>ce travail de transformation ne doive être réalisé qu&rsquo;une seule fois</strong>, les scénarios ainsi créés peuvent ensuite être <strong>exécutés de manière répétée avec un effort minimal</strong>, permettant aux organisations de valider leurs défenses à tout moment.</p>
<p style="text-align: justify;">Cette approche <strong>réduit considérablement les efforts manuels traditionnellement requis pour préparer et conduire des exercices Purple Team</strong>, tout en garantissant la cohérence des évaluations dans le temps.</p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: left;">Permettre des évaluations défensives en toute autonomie</h3>
<p style="text-align: justify;">L&rsquo;automatisation <strong>permet aux équipes de défense de gagner en autonomie</strong>. Au lieu de dépendre d&rsquo;exercices externes ou de ressources Red Team dédiées, <strong>les défenseurs peuvent déclencher eux-mêmes des évaluations</strong> dès qu&rsquo;un changement opérationnel le nécessite.</p>
<p style="text-align: justify;">Par exemple, <strong>ces évaluations peuvent être lancées</strong> à la suite d&rsquo;une migration d&rsquo;infrastructure majeure, du déploiement de nouveaux contrôles de sécurité ou de <strong>la publication d&rsquo;un renseignement CTI </strong>concernant un adversaire pertinent pour l&rsquo;organisation.</p>
<p style="text-align: justify;">Cette approche en libre-service permet aux organisations de <strong>valider leur posture de sécurité à la fréquence requise</strong>, en s&rsquo;assurant que <strong>leurs capacités de détection restent alignées à la fois avec les évolutions de l&rsquo;infrastructure et celles du paysage de la menace</strong>.</p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: left;">Dépasser les limites des solutions d&rsquo;automatisation du marché : l&rsquo;intégration Caldera &amp; Mythic</h2>
<p style="text-align: justify;">Bien que des frameworks d&rsquo;orchestration d&rsquo;attaques existent déjà, ils présentent souvent certaines limites opérationnelles. Par exemple, <strong>Caldera</strong> repose sur des agents génériques qui <strong>n&rsquo;implémentent pas des capacités avancées de commande et de contrôle (C2)</strong> telles que <strong>l&rsquo;exécution de scripts PowerShell en mémoire, l&rsquo;exécution d&rsquo;Inline Assembly ou encore les Beacon Object Files (BOFs).</strong> Ainsi, bien que <strong>Caldera</strong> excelle dans l&rsquo;automatisation de scénarios d&rsquo;émulation d&rsquo;adversaires, il ne permet pas toujours de reproduire fidèlement les techniques utilisées par <strong>des acteurs de la menace sophistiqués</strong>. De plus, dans les environnements où <strong>le réalisme constitue un objectif majeur</strong>, la présence et le comportement de <strong>l&rsquo;agent Caldera</strong> peuvent permettre aux défenseurs <strong>d&rsquo;identifier rapidement l&rsquo;exercice</strong>, réduisant ainsi la fidélité de l&rsquo;évaluation.</p>
<p style="text-align: justify;">À l&rsquo;inverse, <strong>les frameworks modernes de commande et de contrôle</strong> tels que <strong>Mythic</strong> offrent des capacités réalistes de simulation d&rsquo;adversaires ainsi que des méthodes d&rsquo;exécution avancées, mais <strong>ne disposent pas des fonctionnalités d&rsquo;orchestration et d&rsquo;automatisation </strong>nécessaires à la réalisation <strong>d&rsquo;évaluations Purple Team répétables à grande échelle</strong>.</p>
<p style="text-align: justify;">Afin de combler cet écart, <strong>nous avons développé le plugin Mythic pour Caldera</strong>, qui s&rsquo;intègre directement au <strong>framework C2 Mythic</strong>. L&rsquo;objectif était de <strong>combiner les capacités d&rsquo;automatisation et d&rsquo;orchestration de Caldera avec les capacités réalistes de commande et de contrôle offertes par Mythic</strong>. Dans cette architecture, <strong>Caldera</strong> conserve la responsabilité de <strong>l&rsquo;orchestration des scénarios d&rsquo;attaque pilotés par la CTI</strong>, tandis que <strong>Mythic fournit la couche d&rsquo;exécution</strong> utilisée pour reproduire les techniques avancées des adversaires.</p>
<p style="text-align: justify;">Cette intégration permet aux organisations <strong>d&rsquo;automatiser des chaînes d&rsquo;attaque complexes tout en conservant un niveau de réalisme</strong> plus proche de celui des intrusions observées dans le monde réel.</p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: left;">Plugin Mythic pour Caldera : bibliothèque d&rsquo;émulation d&rsquo;adversaires</h3>
<p style="text-align: justify;">Le plugin étend <strong>Caldera</strong> en intégrant <strong>le framework C2 Mythic</strong> et en fournissant <strong>des profils d&rsquo;adversaires, des fact sources, des payloads et des parsers personnalisés</strong>. Ensemble, ces composants permettent aux opérateurs de <strong>transformer rapidement la CTI en scénarios automatisés d&rsquo;émulation d&rsquo;adversaires tout en réduisant significativement les efforts de configuration manuelle</strong>.</p>
<figure id="attachment_30183" aria-describedby="caption-attachment-30183" style="width: 1680px" class="wp-caption aligncenter"><img decoding="async" class="wp-image-30183 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/2-Plugin-Mythic-pour-CALDERA.png" alt="Plugin Mythic pour CALDERA" width="1680" height="896" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/2-Plugin-Mythic-pour-CALDERA.png 1680w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/2-Plugin-Mythic-pour-CALDERA-358x191.png 358w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/2-Plugin-Mythic-pour-CALDERA-71x39.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/2-Plugin-Mythic-pour-CALDERA-768x410.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/2-Plugin-Mythic-pour-CALDERA-1536x819.png 1536w" sizes="(max-width: 1680px) 100vw, 1680px" /><figcaption id="caption-attachment-30183" class="wp-caption-text">Plugin Mythic pour CALDERA</figcaption></figure>
<p style="text-align: justify;">Le plugin intègre <strong>5 profils d&rsquo;adversaires personnalisés</strong>, chacun conçu pour émuler <strong>un modèle de menace distinct </strong>ainsi que les modes opératoires qui lui sont associés :</p>
<ul style="text-align: justify;">
<li><strong>Insider </strong>: simule <strong>un attaquant interne</strong>, tel qu&rsquo;un administrateur Windows, avec des TTPs implémentés exclusivement à l&rsquo;aide de <strong>living-off-the-land binaries (LOLBins) Windows</strong>.</li>
<li><strong>Cybercrime </strong>: simule <strong>un attaquant opportuniste</strong> s&rsquo;appuyant sur <strong>des outils offensifs accessibles publiquement </strong>et <strong>des techniques d&rsquo;attaque à distance</strong> opérées via <strong>l&rsquo;infrastructure proxy SOCKS5 de Mythic</strong>.</li>
<li><strong>APT </strong>: simule <strong>un acteur de la menace sophistiqué</strong> utilisant des techniques avancées, notamment <strong>des appels bas niveau aux API Windows, les commandes natives d&rsquo;Apollo </strong>ainsi que <strong>des mécanismes d&rsquo;exécution de payloads en mémoire</strong>.</li>
<li><strong>Linux &#8211; Insider </strong>: simule <strong>un attaquant interne</strong>, tel qu&rsquo;un administrateur Linux, avec des TTPs implémentés exclusivement à l&rsquo;aide <strong>de commandes et d&rsquo;utilitaires natifs Linux</strong>.</li>
<li><strong>Linux &#8211; Cybercrime </strong>: simule un <strong>attaquant opportuniste</strong> ciblant les environnements Linux, avec des TTPs implémentés à l&rsquo;aide <strong>d&rsquo;outils offensifs open source couramment utilisés</strong>.</li>
</ul>
<p style="text-align: justify;">Afin de faciliter la réutilisation des scénarios, le plugin s&rsquo;appuie sur <strong>les fact sources de Caldera</strong> pour <strong>paramétrer dynamiquement les abilities</strong>. Au lieu de coder en dur des valeurs propres à un environnement donné, des informations telles que les noms de domaine, adresses IP, identifiants, payloads ou paramètres opérationnels sont <strong>injectées au moment de l&rsquo;exécution</strong>. Cette approche permet de <strong>réutiliser un même profil d&rsquo;adversaire dans plusieurs environnements avec très peu de modifications</strong>.</p>
<figure id="attachment_30185" aria-describedby="caption-attachment-30185" style="width: 660px" class="wp-caption aligncenter"><img decoding="async" class="wp-image-30185 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/3-Exemple-de-Fact-Source.png" alt="Exemple de Fact Source" width="660" height="669" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/3-Exemple-de-Fact-Source.png 660w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/3-Exemple-de-Fact-Source-188x191.png 188w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/3-Exemple-de-Fact-Source-38x39.png 38w" sizes="(max-width: 660px) 100vw, 660px" /><figcaption id="caption-attachment-30185" class="wp-caption-text">Exemple de Fact Source</figcaption></figure>
<p style="text-align: justify;">La bibliothèque inclut également un ensemble <strong>de payloads et de parsers</strong> utilisés pour prendre en charge des simulations d&rsquo;attaque avancées. <strong>Les payloads sont automatiquement synchronisés avec Mythic </strong>et peuvent être utilisés par les abilities lors de l&rsquo;exécution des opérations. <strong>Les parsers</strong>, quant à eux, permettent <strong>d&rsquo;extraire dynamiquement des informations à partir des sorties de commandes</strong> et de les transformer <strong>en facts pouvant être exploités par les abilities suivantes.</strong></p>
<p style="text-align: justify;">Enfin, le plugin fournit <strong>une bibliothèque qui continue de s&rsquo;enrichir, </strong>comprenant aujourd&rsquo;hui<strong> plus de 180 abilities réutilisables </strong>couvrant<strong> une grande variété de techniques ATT&amp;CK</strong>. Ces abilities peuvent être <strong>regroupées au sein de profils d&rsquo;adversaires ou exécutées individuellement</strong> afin de valider des mécanismes de détection ou des procédures de réponse spécifiques.</p>
<figure id="attachment_30187" aria-describedby="caption-attachment-30187" style="width: 968px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="wp-image-30187 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/4-Exemples-dabilities-de-la-bibliotheque.png" alt="Exemples d’abilities de la bibliothèque" width="968" height="700" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/4-Exemples-dabilities-de-la-bibliotheque.png 968w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/4-Exemples-dabilities-de-la-bibliotheque-264x191.png 264w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/4-Exemples-dabilities-de-la-bibliotheque-54x39.png 54w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/4-Exemples-dabilities-de-la-bibliotheque-768x555.png 768w" sizes="auto, (max-width: 968px) 100vw, 968px" /><figcaption id="caption-attachment-30187" class="wp-caption-text">Exemples d’abilities de la bibliothèque</figcaption></figure>
<p> </p>
<h3 style="text-align: left;">Plugin Mythic pour Caldera : intégration Caldera-Mythic</h3>
<p style="text-align: justify;">Au cœur de l&rsquo;intégration se trouvent deux interfaces en ligne de commande (CLI) : <strong>apollo_exec.py</strong> et <strong>athena_exec.py</strong>. Ces CLI interagissent avec <strong>l&rsquo;API de Mythic</strong> et sont utilisées par <strong>l&rsquo;agent Caldera Sandcat</strong> afin de <strong>piloter les agents Apollo (Windows) et Athena (Linux)</strong>.</p>
<p style="text-align: justify;">Par exemple, la <strong>CLI Apollo</strong> prend en entrée <strong>un identifiant de callback Mythic</strong>, <strong>une commande ainsi que des arguments optionnels</strong>, et prend en charge plusieurs options supplémentaires permettant d&rsquo;étendre les capacités d&rsquo;exécution :</p>
<figure id="attachment_30189" aria-describedby="caption-attachment-30189" style="width: 1437px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="wp-image-30189 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/5-CLI-Apollo.png" alt="CLI Apollo" width="1437" height="360" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/5-CLI-Apollo.png 1437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/5-CLI-Apollo-437x109.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/5-CLI-Apollo-71x18.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/5-CLI-Apollo-768x192.png 768w" sizes="auto, (max-width: 1437px) 100vw, 1437px" /><figcaption id="caption-attachment-30189" class="wp-caption-text">CLI Apollo</figcaption></figure>
<ul>
<li style="text-align: justify;">
<p><strong>-uploads</strong><span style="white-space: normal;">: téléverse des fichiers avant l&rsquo;exécution</span></p>
</li>
<li style="text-align: justify;">
<p><strong>-downloads</strong><span style="white-space: normal;">: récupère des fichiers après l&rsquo;exécution</span></p>
</li>
<li style="text-align: justify;">
<p><strong>-deletes</strong><span style="white-space: normal;">: supprime des fichiers après l&rsquo;exécution</span></p>
</li>
<li style="text-align: justify;">
<p><strong>-ps</strong><span style="white-space: normal;">: charge un script PowerShell en mémoire avant l&rsquo;exécution</span></p>
</li>
<li style="text-align: justify;">
<p><strong>-pid</strong>: spécifie l&rsquo;identifiant du processus cible pour une injection de processus</p>
</li>
</ul>
<p style="text-align: justify;">Afin de faciliter l&rsquo;interaction entre <strong>Caldera</strong> et <strong>Mythic</strong>, le plugin implémente deux fonctionnalités principales :</p>
<ul>
<li style="text-align: justify;"><strong>Connect C2 </strong>: génère les CLI <strong>apollo_exec.py</strong> et <strong>athena_exec.py</strong> à partir des paramètres de configuration du C2 Mythic afin de permettre la communication avec <strong>l&rsquo;API de Mythic.</strong></li>
<li style="text-align: justify;"><strong>Sync Payloads </strong>: enregistre automatiquement dans <strong>Mythic</strong> les payloads requis par les opérations <strong>Caldera</strong>, notamment <strong>les assemblages .NET, les DLL, les exécutables et les Beacon Object Files (BOFs).</strong></li>
</ul>
<p> </p>
<h3 style="text-align: left;">Plugin Mythic pour Caldera : workflow d’exécution</h3>
<p style="text-align: justify;">Au sein de notre workflow, <strong>MITRE Caldera </strong>est utilisé comme <strong>plateforme d&rsquo;orchestration</strong> plutôt que comme serveur traditionnel de commande et de contrôle (C2). <strong>L&rsquo;agent Caldera (Sandcat) </strong>est déployé sur le même hôte que le serveur Caldera et est chargé de <strong>coordonner l&rsquo;exécution des scénarios d&rsquo;attaque</strong>. Au lieu d&rsquo;exécuter directement les abilities, <strong>il délègue leur exécution à l&rsquo;infrastructure C2 Mythic</strong>.</p>
<figure id="attachment_30191" aria-describedby="caption-attachment-30191" style="width: 1205px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="wp-image-30191 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/6-Workflow-dexecution-automatise.png" alt="Workflow d'exécution automatisé" width="1205" height="389" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/6-Workflow-dexecution-automatise.png 1205w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/6-Workflow-dexecution-automatise-437x141.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/6-Workflow-dexecution-automatise-71x23.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/6-Workflow-dexecution-automatise-768x248.png 768w" sizes="auto, (max-width: 1205px) 100vw, 1205px" /><figcaption id="caption-attachment-30191" class="wp-caption-text">Workflow d&rsquo;exécution automatisé</figcaption></figure>
<p style="text-align: justify;">Selon la nature de la technique exécutée, les TTPs sont pris en charge selon l&rsquo;un des <strong>deux modes d&rsquo;exécution</strong> suivants:</p>
<ul>
<li style="text-align: justify;"><strong>Attaques réseau </strong>: les TTPs orientés réseau, tels que <strong>les mouvements latéraux ou les interactions avec des services distants</strong>, sont exécutés par l&rsquo;agent Caldera via <strong>un proxy SOCKS5 exposé par Mythic</strong>. <strong>Le trafic est routé à travers l&rsquo;agent Apollo</strong> à l&rsquo;aide d&rsquo;outils tels que <strong>proxychains</strong>.</li>
</ul>
<figure id="attachment_30193" aria-describedby="caption-attachment-30193" style="width: 987px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="wp-image-30193 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/7-Exemple-dability-de-type-attaque-reseau.png" alt="Exemple d’ability de type attaque réseau" width="987" height="638" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/7-Exemple-dability-de-type-attaque-reseau.png 987w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/7-Exemple-dability-de-type-attaque-reseau-295x191.png 295w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/7-Exemple-dability-de-type-attaque-reseau-60x39.png 60w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/7-Exemple-dability-de-type-attaque-reseau-768x496.png 768w" sizes="auto, (max-width: 987px) 100vw, 987px" /><figcaption id="caption-attachment-30193" class="wp-caption-text">Exemple d’ability de type attaque réseau</figcaption></figure>
<ul>
<li style="text-align: justify;"><strong>Attaques exécutées sur l&rsquo;hôte </strong>: les TTPs ciblant directement les systèmes compromis sont <strong>exécutés par les agents Mythic</strong>. Dans ce scénario, <strong>l&rsquo;agent Caldera</strong> s&rsquo;appuie sur <strong>la CLI apollo_exec.py</strong> pour interagir avec <strong>l&rsquo;API Mythic</strong> et transmettre les tâches à <strong>l&rsquo;agent Apollo</strong>, qui se charge d&rsquo;exécuter l&rsquo;action demandée.</li>
</ul>
<figure id="attachment_30195" aria-describedby="caption-attachment-30195" style="width: 764px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="wp-image-30195 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/8-Exemple-dability-de-type-execution-sur-lhote.png" alt="Exemple d’ability de type exécution sur l’hôte" width="764" height="641" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/8-Exemple-dability-de-type-execution-sur-lhote.png 764w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/8-Exemple-dability-de-type-execution-sur-lhote-228x191.png 228w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/8-Exemple-dability-de-type-execution-sur-lhote-46x39.png 46w" sizes="auto, (max-width: 764px) 100vw, 764px" /><figcaption id="caption-attachment-30195" class="wp-caption-text">Exemple d’ability de type exécution sur l’hôte</figcaption></figure>
<p> </p>
<h2 style="text-align: left;">Mesurer objectivement la progression du SOC avec VECTR</h2>
<p style="text-align: justify;">L&rsquo;une des principales limites d&rsquo;outils tels que <strong>Caldera</strong> réside dans leur <strong>conception centrée sur les équipes Red Team</strong>. Bien qu&rsquo;ils excellent dans l&rsquo;orchestration et l&rsquo;exécution d&rsquo;attaques, <strong>ils ne fournissent pas d&rsquo;interface adaptée aux analystes Blue Team pour consulter, enrichir et suivre les résultats des évaluations</strong>. Par conséquent, <strong>l&rsquo;accès aux résultats des exercices Purple Team et leur interprétation peuvent rapidement devenir fastidieux</strong>, en particulier lorsque plusieurs opérations sont menées dans le temps.</p>
<p style="text-align: justify;">Pour répondre à ce besoin, nous avons intégré <strong>VECTR</strong> à notre workflow. <strong>VECTR est une plateforme Purple Team conçue pour centraliser les données d&rsquo;attaque et de détection</strong>, offrant une vision commune <strong>aux équipes Red Team et Blue Team</strong>. En corrélant les actions des adversaires avec les observations défensives, elle permet aux organisations de <strong>mesurer objectivement leurs capacités de détection et d&rsquo;en suivre l&rsquo;évolution dans le temps</strong>.</p>
<p style="text-align: justify;">Afin de faciliter ce processus, <strong>nous avons développé le plugin VECTR pour Caldera</strong>. Une fois déclenché par l&rsquo;opérateur, <strong>le plugin exporte automatiquement les opérations terminées vers VECTR sous forme de campagnes</strong>, permettant <strong>la génération automatique de graphes d&rsquo;attaque et de matrices MITRE ATT&amp;CK </strong>tout en éliminant plusieurs heures de travail de reporting manuel.</p>
<p> </p>
<h3 style="text-align: left;">Plugin VECTR pour Caldera : création de campagnes</h3>
<p style="text-align: justify;">Le plugin étend Caldera en <strong>exportant les opérations terminées sous forme de campagnes VECTR</strong>. Lors du processus d&rsquo;export, le plugin transfère les étapes de l&rsquo;opération, leur statut d&rsquo;exécution, les commandes exécutées, les correspondances avec les techniques MITRE ATT&amp;CK, les timestamps ainsi que les sorties de commandes (stdout/stderr).</p>
<figure id="attachment_30197" aria-describedby="caption-attachment-30197" style="width: 1901px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="size-full wp-image-30197" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/9-Plugin-Vectr-pour-CALDERA.png" alt="Plugin Vectr pour CALDERA" width="1901" height="706" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/9-Plugin-Vectr-pour-CALDERA.png 1901w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/9-Plugin-Vectr-pour-CALDERA-437x162.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/9-Plugin-Vectr-pour-CALDERA-71x26.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/9-Plugin-Vectr-pour-CALDERA-768x285.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/9-Plugin-Vectr-pour-CALDERA-1536x570.png 1536w" sizes="auto, (max-width: 1901px) 100vw, 1901px" /><figcaption id="caption-attachment-30197" class="wp-caption-text">Plugin Vectr pour CALDERA</figcaption></figure>
<p style="text-align: justify;">Le plugin affiche <strong>les opérations Caldera disponibles ainsi que leur statut d&rsquo;exécution</strong>. Une fois une opération terminée, <strong>l&rsquo;opérateur peut déclencher son export vers VECTR en un seul clic</strong> après avoir renseigné les paramètres de connexion. <strong>Le processus d&rsquo;export est exécuté de manière asynchrone </strong>afin de ne pas bloquer le thread d&rsquo;exécution de Caldera.</p>
<figure id="attachment_30199" aria-describedby="caption-attachment-30199" style="width: 1863px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="size-full wp-image-30199" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/10-Campagne-Vectr.png" alt="Campagne Vectr" width="1863" height="683" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/10-Campagne-Vectr.png 1863w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/10-Campagne-Vectr-437x160.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/10-Campagne-Vectr-71x26.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/10-Campagne-Vectr-768x282.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/10-Campagne-Vectr-1536x563.png 1536w" sizes="auto, (max-width: 1863px) 100vw, 1863px" /><figcaption id="caption-attachment-30199" class="wp-caption-text">Campagne Vectr</figcaption></figure>
<p style="text-align: justify;">Une fois exportée, <strong>l&rsquo;opération apparaît sous la forme d&rsquo;une campagne dans VECTR</strong>. Afin de garantir <strong>l&rsquo;unicité des campagnes</strong> et d&rsquo;assurer la traçabilité entre les deux plateformes, le nom de la campagne est composé du nom de l&rsquo;opération Caldera suivi <strong>des huit premiers caractères de son identifiant</strong>.</p>
<p> </p>
<h3 style="text-align: left;">Plugin VECTR pour Caldera : enrichissement des campagnes</h3>
<p style="text-align: justify;">Chaque ability incluse dans une opération Caldera est <strong>associée à un test case correspondant au sein de la campagne VECTR</strong>. Ainsi, <strong>chaque test case est automatiquement enrichi avec les informations Red Team pertinentes</strong>, notamment la technique ATT&amp;CK associée, le statut d&rsquo;exécution, les timestamps, les commandes exécutées ainsi que les métadonnées opérationnelles :</p>
<figure id="attachment_30201" aria-describedby="caption-attachment-30201" style="width: 899px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="size-full wp-image-30201" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/11-Test-Case-dans-Vectr.png" alt="Test Case dans Vectr" width="899" height="820" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/11-Test-Case-dans-Vectr.png 899w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/11-Test-Case-dans-Vectr-209x191.png 209w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/11-Test-Case-dans-Vectr-43x39.png 43w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/11-Test-Case-dans-Vectr-768x701.png 768w" sizes="auto, (max-width: 899px) 100vw, 899px" /><figcaption id="caption-attachment-30201" class="wp-caption-text">Test Case dans Vectr</figcaption></figure>
<p style="text-align: justify;">Pour les abilities qui ont été exécutées, <strong>les sorties de commandes (stdout/stderr)</strong> sont exportées vers <strong>VECTR</strong> et associées sous forme <strong>de journaux Red Team</strong>. Ces journaux offrent aux analystes <strong>une visibilité détaillée sur les actions réalisées au cours de l&rsquo;évaluation</strong> et peuvent être consultés afin de <strong>mieux comprendre le déroulement de l&rsquo;exécution</strong> ainsi que d&rsquo;identifier d&rsquo;éventuelles opportunités d&rsquo;amélioration des capacités de détection.</p>
<figure id="attachment_30203" aria-describedby="caption-attachment-30203" style="width: 1191px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="size-full wp-image-30203" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/12-Journaux-Red-Team-dans-Vectr.png" alt="Journaux Red Team dans Vectr" width="1191" height="708" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/12-Journaux-Red-Team-dans-Vectr.png 1191w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/12-Journaux-Red-Team-dans-Vectr-321x191.png 321w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/12-Journaux-Red-Team-dans-Vectr-66x39.png 66w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/12-Journaux-Red-Team-dans-Vectr-120x70.png 120w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/06/12-Journaux-Red-Team-dans-Vectr-768x457.png 768w" sizes="auto, (max-width: 1191px) 100vw, 1191px" /><figcaption id="caption-attachment-30203" class="wp-caption-text">Journaux Red Team dans Vectr</figcaption></figure>
<p> </p>
<h2 style="text-align: left;">Mise en pratique : démonstration de bout en bout</h2>
<p style="text-align: justify;">La vidéo suivante rassemble l&rsquo;ensemble des composants présentés dans cet article et illustre <strong>un workflow automatisé de Purple Team de bout en bout</strong>, depuis l&rsquo;émulation automatisée d&rsquo;adversaires avec <strong>Caldera</strong> et <strong>Mythic</strong> jusqu&rsquo;à la visualisation des activités adverses et des résultats opérationnels dans <strong>VECTR</strong>.</p>
<p> </p>
<p style="text-align: center;"><iframe loading="lazy" title="YouTube video player" src="https://www.youtube-nocookie.com/embed/NmTr0iQy27I?si=3ZsygzHsOmIIOHuU" width="800" height="450" frameborder="0" allowfullscreen="allowfullscreen"></iframe></p>
<p> </p>
<h2 style="text-align: left;">Vers une automatisation complète du Purple Teaming</h2>
<p style="text-align: justify;">Bien que ce workflow réduise considérablement les efforts nécessaires à la réalisation d&rsquo;évaluations Purple Team, une étape manuelle subsiste : <strong>la transformation de la CTI en abilities Caldera exécutables et en profils d&rsquo;adversaires</strong>.</p>
<p style="text-align: justify;">Aujourd&rsquo;hui, ce processus nécessite qu&rsquo;un analyste examine les rapports de CTI, identifie les TTPs pertinents et <strong>implémente manuellement les abilities correspondantes au sein de la bibliothèque d&rsquo;émulation d&rsquo;adversaires</strong>. Bien que ce travail <strong>ne doive être réalisé qu&rsquo;une seule fois pour chaque technique</strong>, il reste <strong>dépendant de l&rsquo;expertise humaine</strong> et peut devenir <strong>chronophage</strong> lorsqu&rsquo;il s&rsquo;agit d&rsquo;opérationnaliser de grands volumes de CTI.</p>
<p style="text-align: justify;">Les travaux futurs porteront sur <strong>l&rsquo;utilisation de l&rsquo;intelligence artificielle</strong> afin d&rsquo;automatiser cette étape. <strong>En combinant les grands modèles de langage (LLMs), la connaissance d&rsquo;ATT&amp;CK et des modèles d’abilities existants</strong>, les rapports de CTI pourraient être <strong>automatiquement transformés en abilities Caldera exécutables</strong>, <strong>accélérant considérablement l&rsquo;opérationnalisation de la CTI </strong>tout en réduisant davantage les efforts nécessaires au maintien d&rsquo;une bibliothèque d&rsquo;émulation d&rsquo;adversaires à jour.</p>
<p style="text-align: justify;">Cette évolution permettrait de <strong>compléter la chaîne d&rsquo;automatisation</strong>, en permettant aux organisations de <strong>passer de l&rsquo;acquisition de la CTI à l&rsquo;émulation automatisée d&rsquo;adversaires et à l&rsquo;évaluation du SOC de manière quasi autonome</strong>.</p>






<p>Cet article <a href="https://www.riskinsight-wavestone.com/2026/06/purple-teams-automatises-pilotes-par-la-cti/">Purple Teams automatisés pilotés par la CTI</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2026/06/purple-teams-automatises-pilotes-par-la-cti/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
