Red Team

Une opération Red Team ne cherche pas à dresser la liste la plus longue possible de vulnérabilités. Elle répond à la question que pose votre direction : si un attaquant motivé décidait de viser votre entreprise cette semaine, jusqu’où irait-il, et le verriez-vous passer ? Nous simulons une attaque ciblée et discrète, conduite sur plusieurs semaines, contre vos technologies, vos processus et vos collaborateurs.

Nos consultants adoptent la posture d’un adversaire réel : reconnaissance en sources ouvertes (OSINT), phishing ciblé, exploitation d’un service exposé, latéralisation, persistance. L’objectif est d’atteindre des « drapeaux » définis avec vous — un compte à privilèges, une base de données clients, un circuit de paiement — puis de mesurer ce que votre SOC a vu, à quel moment, et ce qu’il en a fait. Tout se déroule sur mandat écrit, dans un périmètre défini contractuellement (articles 323-1 et suivants du code pénal).

Ils nous font confiance

  • Logo de Raiffeisen Processing Centre
  • Logo de Penta Hospitals
  • Logo de Pixel Federation
  • Logo du ministère slovaque des Finances
  • Logo de DanubePay
  • Logo d’Alison
  • Logo de Ditec
  • Logo de Sanaclis
  • Logo de Piano
  • Logo d’Ultima Payments
  • Logo d’Amerge
  • Logo de Digital Systems

Test d’intrusion ou Red Team : quelle différence ?

C’est la première question de presque tous les entretiens de cadrage : « nous faisons déjà des tests d’intrusion, avons-nous besoin d’une Red Team ? » Les deux prestations sont utiles, mais elles ne répondent pas à la même question. Un test d’intrusion (pentest) couvre un périmètre annoncé — une application, une API, un domaine Active Directory — et cherche à y trouver le maximum de vulnérabilités dans le temps imparti. Vos équipes savent qu’il a lieu et le résultat est une liste priorisée.

Une opération Red Team ne vise pas l’exhaustivité. Elle poursuit un objectif précis, emprunte n’importe quel chemin pour l’atteindre et reste discrète le plus longtemps possible. Le périmètre, c’est l’entreprise : exposition externe, cloud, messagerie, collaborateurs, parfois processus métier. Vos analystes ne sont pas prévenus, car c’est précisément leur réaction que nous mesurons.

Formulé autrement : le test d’intrusion répond à « quelles vulnérabilités avons-nous ? ». La Red Team répond à « saurions-nous détecter et arrêter un attaquant déterminé avant qu’il n’atteigne son objectif ? ». Si vos applications et votre infrastructure n’ont jamais été testées, commencez par le pentest : une Red Team menée sur un socle non testé produit un rapport cher et prévisible.

CritèreTest d’intrusion (pentest)Red Team
Question poséeQuelles vulnérabilités notre périmètre contient-il ?Détectons-nous une attaque ciblée, et comment y réagissons-nous ?
PérimètreDéfini et restreint : une application, une API, un domaine.Large et mouvant : l’entreprise, y compris les personnes et les processus.
Vos équipes sont-elles prévenues ?Oui, le test est annoncé et planifié avec elles.Non : deux ou trois personnes seulement sont dans la confidence.
ApprocheCouverture méthodique guidée par un référentiel (OWASP WSTG, PTES).Discrète et opportuniste, calquée sur des modes opératoires réels (MITRE ATT&CK).
Durée3 à 15 jours-homme, sur une à trois semaines.10 à 30 jours-homme, étalés sur trois à six semaines.
LivrableListe de vulnérabilités priorisées et plan de remédiation.Récit d’attaque, chronologie détection-réaction et feuille de route défensive.

Objectifs d’une opération Red Team

Une Red Team ne commence pas par une liste d’adresses IP, mais par une liste d’objectifs. Ces objectifs, que le métier appelle des « drapeaux », sont définis avec vous au cadrage et décrivent ce qu’un attaquant chercherait réellement à obtenir chez vous. L’opération est utile dans les deux cas de figure : soit nous vous montrons le chemin parcouru jusqu’au drapeau, soit vous nous arrêtez avant — et vous savez alors que votre chaîne de détection fonctionne.

atteindre des drapeaux définis à l’avance : un compte à privilèges du domaine, la base de données clients, l’accès au système de paiement, le poste d’un dirigeant ;

mesurer ce que votre SOC et votre Blue Team détectent réellement, à quel moment, et ce qui déclenche une escalade ;

chronométrer la réaction : délai entre la première action offensive, la première alerte et la première mesure de confinement ;

vérifier que votre outillage (EDR, SIEM, passerelle de messagerie, MFA) produit dans votre environnement l’effet annoncé dans la brochure ;

identifier les faiblesses systémiques — cloisonnement réseau, gestion des comptes à privilèges, chaîne d’alerte — qu’un test unitaire ne révèle jamais ;

documenter l’efficacité de vos mesures techniques et organisationnelles, notamment au titre de l’article 32 du RGPD et dans une démarche de préparation à la directive (UE) 2022/2555 (NIS 2).

Scénarios et vecteurs : que testons-nous ?

Les scénarios sont construits sur mesure à partir de votre secteur, de votre exposition réelle et des modes opératoires documentés qui visent des entreprises comparables. Nous n’appliquons pas un catalogue : nous retenons les chemins qu’un attaquant retiendrait.

Phishing ciblé et ingénierie sociale

Spear phishing, prétexte téléphonique (vishing), SMS (smishing), usurpation d’un prestataire ou d’un dirigeant — l’arnaque au président incluse. Les résultats sont restitués de façon agrégée : nous testons l’organisation, jamais une personne nommément. Voir aussi notre pentest d’ingénierie sociale et PhishGun.

Exposition externe

Services publiés, VPN, portails d’authentification, environnements de recette oubliés, sous-domaines abandonnés. Reconnaissance en sources ouvertes, puis exploitation des faiblesses réellement atteignables depuis Internet, sans passer par vos collaborateurs.

Cloud et messagerie

Tenants Microsoft 365 et Entra ID, AWS, Azure, GCP : jetons dérobés, consentement abusif d’applications OAuth, règles de boîte aux lettres, contournement du MFA, élévation de privilèges dans le tenant. C’est aujourd’hui le chemin le plus court vers vos données.

Latéralisation et Active Directory

Une fois le premier accès obtenu : reconnaissance interne, collecte d’identifiants, abus de délégations et d’ACL, chemins vers les comptes à privilèges, contournement de l’EDR, persistance discrète et accès aux données visées.

Assumed Breach

Scénario « Assumed Breach » : nous partons d’un poste ou d’un compte déjà compromis, comme si le phishing initial avait réussi. C’est le scénario qui produit le plus d’information quand le budget ou le calendrier ne permet pas une opération complète.

Scénarios physiques : au cas par cas

L’intrusion dans vos locaux n’est pas proposée par défaut en France. Elle soulève des questions de droit — notamment l’article 226-4 du code pénal et le régime applicable aux activités privées de sécurité — que nous instruisons au cas par cas, avec votre direction juridique, avant tout engagement. Sans accord écrit distinct, aucun scénario physique n’est exécuté.

Approches : boîte noire, boîte grise, boîte blanche

Le vocabulaire du test d’intrusion s’applique aussi à la Red Team, mais il désigne autre chose : non pas ce que nous savons de l’application, mais le point de départ que vous nous donnez et le degré de collaboration avec vos équipes de défense. Le choix se fait au cadrage et il détermine l’essentiel du budget.

Boîte noire (black box)

Nous partons de zéro : un nom d’entreprise, rien d’autre. Toute la reconnaissance est faite en sources ouvertes. C’est l’approche la plus fidèle à une attaque réelle, et celle qui mesure le mieux votre détection — mais une part du budget passe dans la reconnaissance avant la première action offensive.

Boîte grise (grey box) — Assumed Breach

Vous nous remettez un point de départ : un compte utilisateur standard, un poste géré, un accès VPN. Nous partons du principe que le premier accès a déjà eu lieu, l’hypothèse la plus réaliste aujourd’hui, et concentrons le budget sur la latéralisation et sur votre détection interne.

Boîte blanche (white box) — Purple Team

Nous travaillons à découvert avec vos analystes, technique par technique. Chaque action offensive est annoncée, rejouée et corrélée avec vos alertes. C’est l’approche qui améliore le plus vite vos règles de détection, mais elle ne mesure pas votre réaction en conditions réelles.

Périmètre, cadrage et règles d’engagement

Une opération Red Team se prépare autant qu’elle s’exécute. Le cadrage occupe deux à trois réunions et aboutit à une note de cadrage écrite qui fixe les objectifs, la fenêtre d’intervention, les vecteurs autorisés et ceux qui sont exclus. Rien ne démarre avant sa signature.

  • Les drapeaux — ce qu’une attaque réussie signifierait concrètement chez vous, et comment nous en apportons la preuve sans exfiltrer la moindre donnée réelle.
  • Les interdits — systèmes hors périmètre, plages horaires sensibles, actions proscrites : déni de service, modification ou chiffrement de données de production, atteinte à la disponibilité.
  • Le cercle des personnes informées — en général le RSSI et un membre de la direction. Vos analystes ne sont pas prévenus : c’est ce qui rend la mesure valable.
  • La procédure d’arrêt — un canal direct, un mot convenu, et un consultant de l’équipe joignable pendant toute la durée de l’opération.
  • Le mandat — toutes nos interventions sont réalisées sur mandat écrit, dans un périmètre défini contractuellement (articles 323-1 et suivants du code pénal).

Sur le volet humain, le cadre français demande de l’attention. Vos collaborateurs doivent avoir été informés en amont, par la charte informatique ou une note de service, que des exercices de sécurité peuvent être menés ; le comité social et économique est consulté dans les entreprises d’au moins cinquante salariés. Les résultats d’ingénierie sociale vous sont restitués de façon agrégée, jamais nominative, et ne peuvent fonder aucune sanction individuelle. Nous vous fournissons les éléments nécessaires à cette information préalable, et nous refusons les demandes qui viseraient un salarié en particulier.

Les données collectées pendant l’opération — captures, identifiants, extraits de preuve — restent dans l’Union européenne, sont conservées pour une durée convenue au contrat et détruites à l’issue de la période de contre-audit. Haxoris est un prestataire européen : le traitement relève directement du RGPD, sans transfert vers un pays tiers.

Déroulement de l’opération

Méthodologie et déroulement : comment se passe une opération Red Team ?

Une opération complète s’étale sur trois à six semaines calendaires et suit trois phases. Le rythme est volontairement lent : un attaquant réel ne se presse pas, et c’est cette lenteur qui rend la mesure de détection honnête.

Phase 1

Reconnaissance en sources ouvertes (OSINT)

Avant la moindre action offensive, nous cartographions ce qu’un attaquant peut apprendre sur vous sans jamais toucher à vos systèmes : empreinte numérique, organisation, technologies, fournisseurs, fuites de données antérieures. Cette phase ne laisse aucune trace chez vous.

Collecte en sources ouvertes

  • LinkedIn, GitHub, forums, dépôts publics, bases issues de fuites, registres et publications légales.

Reconnaissance technique

  • Domaines et sous-domaines, adresses IP, certificats, services exposés, technologies et versions en usage.

Construction des scénarios

  • Analyse de votre communication publique et de votre culture d’entreprise pour bâtir des prétextes crédibles. Nous testons l’organisation, pas les personnes : aucun collaborateur n’est identifié dans le rapport.

Phase 2

Intrusion, latéralisation et atteinte des objectifs

Nous retenons les vecteurs les plus crédibles issus de la phase 1, obtenons un premier accès, puis progressons vers les drapeaux convenus. Chaque action est horodatée afin d’être confrontée ensuite à vos journaux et à vos alertes.

Vecteurs d’entrée possibles

  • Phishing ciblé (spear phishing) vers des rôles sélectionnés.
  • Compromission de messagerie professionnelle (Business Email Compromise) et arnaque au président.
  • Vishing (phishing téléphonique) et smishing (phishing par SMS).
  • Exploitation d’une vulnérabilité sur un service exposé sur Internet.
  • Attaques sur le tenant cloud et la messagerie : jetons, applications OAuth, contournement du MFA.
  • Accès fourni au départ, dans un scénario Assumed Breach.

Progression interne

  • Reconnaissance du domaine, collecte d’identifiants, abus de délégations et d’ACL Active Directory, contournement de l’EDR, persistance discrète, accès aux données visées. Chaque technique employée est rattachée à un identifiant de la matrice MITRE ATT&CK, de sorte que vos équipes puissent rejouer l’enchaînement sans dépendre de nous.

Phase 3

Livrables, restitution et contre-audit

L’objectif n’est pas de démontrer que nous sommes entrés, mais de vous laisser un plan exploitable. Le rapport est rédigé en français, pour être lu à la fois par vos équipes techniques et par votre comité de direction.

  • Synthèse managériale : le risque exprimé en termes métier, sans jargon, en deux pages.
  • Récit d’attaque : la chronologie complète, étape par étape, avec les preuves et les horodatages.
  • Analyse de détection : ce qui a déclenché une alerte, ce qui aurait dû en déclencher une, ce qui est passé inaperçu.
  • Plan de remédiation priorisé : mesures techniques et organisationnelles classées par effort et par gain.
  • Restitution en visioconférence : une séance technique avec vos équipes et une synthèse pour la direction.
  • Contre-audit inclus : nous rejouons les chemins d’attaque après vos corrections, sans surcoût, dans les 90 jours suivant la remise du rapport.

Notre méthodologie

Une opération Red Team est opportuniste par nature, mais elle n’est pas improvisée. Nous nous appuyons sur des référentiels publics, ce qui vous permet de comparer nos travaux à ceux d’un autre prestataire et de rejouer nos actions sans dépendre de nous.

MITRE ATT&CK

Chaque technique employée est rattachée à un identifiant ATT&CK. Votre SOC obtient une carte de couverture : ce qui a été détecté, ce qui ne l’a pas été, et quelles règles écrire ensuite.

PTES

Le Penetration Testing Execution Standard structure la conduite de la mission : pré-engagement, renseignement, modélisation des menaces, exploitation, post-exploitation et restitution.

OWASP et WSTG

Lorsque l’opération passe par une application web exposée, les tests suivent le Web Security Testing Guide et le Top 10 de l’OWASP.

OWASP MASTG

Quand une application mobile sert de porte d’entrée, l’analyse statique et dynamique suit le Mobile Application Security Testing Guide. Voir notre pentest mobile.

Outillage et travail manuel

L’automatisation sert à la reconnaissance, et à rien d’autre : sur une opération Red Team, la quasi-totalité des jours-homme facturés est du travail manuel. Un scanner ne construit pas un prétexte crédible et ne contourne pas un EDR.

Ce que nous ne faisons pas

Nous ne réalisons pas de tests TLPT au titre du règlement (UE) 2022/2554 (DORA), qui fixe à son article 27 des critères propres aux testeurs, ni les contrôles ordonnés au titre de l’article L. 1332-6-3 du code de la défense. Nous vous le disons avant le devis, pas après.

Trois niveaux d’opération Red Team

Toutes les entreprises n’ont ni la même maturité ni le même budget. Nous proposons trois formules ; le périmètre exact et le nombre de jours-homme sont arrêtés au cadrage, et nos fourchettes de prix sont publiques.

Red Team Mini

Un premier exercice pour les structures qui n’ont jamais fait l’objet d’une simulation d’attaque. Périmètre resserré, durée courte, budget maîtrisé : vous obtenez un constat honnête de votre exposition réelle sans engager une opération de six semaines.

  • ✔ Reconnaissance en sources ouvertes (OSINT)
  • ✔ 3 tentatives de compromission ciblées
  • ✔ Rapport en français et restitution en visioconférence
  • ✔ Contre-audit inclus sous 90 jours
  • ✔ À partir de 5 000 € HT
Demander un devis

Red Team Standard

Pour les ETI et les organisations de taille intermédiaire qui disposent déjà d’un SOC ou d’un prestataire de détection. Davantage de scénarios, un périmètre plus large, et une mesure de détection exploitable sur plusieurs vecteurs.

  • ✔ Reconnaissance en sources ouvertes (OSINT)
  • ✔ 6 tentatives de compromission ciblées
  • ✔ Analyse de détection confrontée à vos journaux
  • ✔ Rapport en français et restitution en visioconférence
  • ✔ Contre-audit inclus sous 90 jours
Demander un devis

Red Team Unlimited

La formule la plus complète, pour les grandes organisations à l’infrastructure complexe. Le périmètre n’est pas limité a priori et l’opération s’inscrit dans la durée, afin de reproduire le mode opératoire d’un attaquant persistant (APT).

  • ✔ Reconnaissance en sources ouvertes (OSINT)
  • ✔ 10 tentatives de compromission ciblées ou plus
  • ✔ Atelier Purple Team avec vos analystes
  • ✔ Scénarios physiques instruits au cas par cas, sous accord écrit distinct
  • ✔ Rapport, restitution et contre-audit inclus
Demander un devis

Pourquoi choisir Haxoris ?

Nous ne détenons aucune qualification délivrée par l’État français et nous ne prétendrons pas le contraire. Voici, à la place, quatre engagements que vous pouvez vérifier avant de signer.

Contre-audit inclus

Après vos corrections, nous rejouons les chemins d’attaque et vérifions que la brèche est refermée, pas seulement déplacée. Inclus dans le prix, sous 90 jours après la remise du rapport, sans journée supplémentaire facturée.

Nos tarifs sont publics

Nos fourchettes figurent sur ce site et le devis est détaillé en jours-homme, ligne par ligne. Vous savez ce que vous achetez avant le premier rendez-vous, et vous pouvez comparer.

Vous savez qui teste

Vous connaissez le nom des consultants affectés à votre opération, leurs certifications individuelles (OSCP, OSEP, OSWE) et leur expérience. Vous leur parlez directement, sans intermédiaire commercial. Découvrez l’équipe.

Prestataire européen

Haxoris est une société établie dans l’Union européenne. Vos preuves et vos rapports restent dans l’UE : le RGPD s’applique directement, sans transfert vers un pays tiers ni clauses contractuelles types à négocier.

Une opération Red Team, racontée de bout en bout

Nous avons publié le récit détaillé d’une opération réelle : comment le premier accès a été obtenu, ce que le client a détecté et à quel moment, et quelles mesures ont refermé les chemins d’attaque. Rien ne vaut un récit complet pour juger de la qualité d’un rapport avant de signer. D’autres engagements sont décrits dans nos cas clients.

Opération Red Team : récit d’un engagement mené par Haxoris

Foire aux questions

01 Quelle est la différence entre un test d’intrusion et une Red Team ?

Le test d’intrusion (pentest) cherche le maximum de vulnérabilités dans un périmètre annoncé, et vos équipes savent qu’il a lieu. La Red Team poursuit un objectif, emprunte n’importe quel chemin et reste discrète : elle mesure votre détection, pas votre surface d’attaque. Les deux sont complémentaires, mais dans cet ordre — une Red Team menée sur un socle jamais testé coûte cher pour un résultat prévisible.

02 Combien coûte une opération Red Team ?

Le prix suit le périmètre et le nombre de scénarios. Une opération démarre autour de 5 000 € HT pour la formule Mini et atteint plusieurs dizaines de milliers d’euros pour une organisation étendue. Nos fourchettes sont publiques et le devis est détaillé en jours-homme, ligne par ligne : vous voyez ce que vous payez.

Ce qui fait monter le budget : le nombre de vecteurs à couvrir, la taille du parc, l’exigence de discrétion face à un SOC mature, et la durée pendant laquelle il faut rester présent sans être détecté. Voir aussi notre article sur le prix d’un test d’intrusion.

03 Combien de jours-homme faut-il prévoir, et combien de temps dure l’opération ?

Comptez 10 à 30 jours-homme pour une opération complète, étalés sur trois à six semaines calendaires. La durée calendaire dépasse volontairement le volume facturé : la discrétion impose d’espacer les actions. Une formule Mini ou un scénario Assumed Breach resserré se conduit en une à deux semaines. Le calendrier est arrêté dans la note de cadrage, avant le démarrage.

04 Boîte noire, boîte grise ou Purple Team : que choisir ?

La règle pratique tient en trois lignes. Première opération, capacité de détection encore jeune : commencez en boîte grise (Assumed Breach), tout le budget passe alors dans la latéralisation. SOC mature que vous voulez réellement évaluer : prenez la boîte noire. Objectif d’amélioration rapide des règles de détection : faites du Purple Team, en boîte blanche, avec vos analystes dans la boucle.

05 Le contre-audit est-il inclus ?

Oui, et sans surcoût. Vous corrigez, puis nous rejouons les chemins d’attaque pour vérifier que la brèche est réellement refermée et non simplement déplacée. Le contre-audit est compris dans le prix de l’opération, dans les 90 jours suivant la restitution. C’est rare sur ce marché : il y est le plus souvent facturé comme une journée supplémentaire.

06 Faut-il un prestataire qualifié pour réaliser une opération Red Team ?

Pour une entreprise privée qui fait tester son propre système d’information, non : aucune qualification d’État n’est exigée. Ce qui est exigé, c’est un mandat écrit et un périmètre défini contractuellement (articles 323-1 et suivants du code pénal).

Certains marchés publics posent, eux, leurs propres exigences, et les contrôles des systèmes d’information d’importance vitale ordonnés au titre de l’article L. 1332-6-3 du code de la défense sont réalisés par l’ANSSI, par des services de l’État désignés par le Premier ministre ou par des prestataires de service qualifiés. Haxoris n’en détient aucune et ne soumissionne pas sur ces prestations. Nous vous le disons avant le devis.

Pour un acheteur privé, les critères qui comptent sont ailleurs : la méthodologie annoncée, les certifications individuelles des consultants affectés, un exemple de rapport communiqué avant signature, l’assurance responsabilité civile professionnelle et le traitement des données collectées.

07 Une opération Red Team aide-t-elle à préparer la directive NIS 2 ?

La directive (UE) 2022/2555 (NIS 2) n’impose ni test d’intrusion ni Red Team. Son article 21 demande des mesures techniques et organisationnelles appropriées et proportionnées, et range parmi elles les politiques d’évaluation de l’efficacité de ces mesures. Une opération Red Team est le moyen le plus direct de démontrer que vos mesures fonctionnent en conditions réelles plutôt que sur le papier.

Le RGPD est plus explicite encore : son article 32.1.d prévoit une procédure visant à tester, analyser et évaluer régulièrement l’efficacité des mesures techniques et organisationnelles.

État au 11 septembre 2026 : la directive NIS 2 n’est pas encore transposée en droit français ; le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité est en cours d’examen parlementaire. Nous traitons donc le sujet comme une préparation, non comme une mise en conformité obligatoire. Voir notre page NIS 2. Dernière vérification : 11 septembre 2026.

08 Proposez-vous des scénarios d’intrusion physique ?

Pas par défaut en France. Une intrusion dans vos locaux, un test de badge ou un contournement d’accueil soulèvent des questions de droit — notamment l’article 226-4 du code pénal et le régime applicable aux activités privées de sécurité — que nous ne traitons pas dans un devis standard.

Si le scénario vous intéresse, il est instruit au cas par cas avec votre direction juridique et fait l’objet d’un accord écrit distinct précisant les sites concernés, les horaires, les personnes habilitées à autoriser la présence de nos consultants et la procédure à suivre en cas d’interpellation. Sans cet accord, aucun scénario physique n’est exécuté. Les vecteurs numériques et humains, eux, sont disponibles sans réserve.

09 Faut-il prévenir notre SOC, et que se passe-t-il si la production est touchée ?

Non : ne pas prévenir vos analystes est ce qui rend la mesure valable. Deux ou trois personnes sont dans la confidence — le RSSI et un membre de la direction — et servent de point de contact.

La production est protégée par les règles d’engagement fixées au cadrage : systèmes exclus, actions proscrites (déni de service, modification ou chiffrement de données réelles), plages horaires sensibles. Un canal d’arrêt immédiat, avec un mot convenu, reste ouvert du début à la fin.

10 Une Red Team a-t-elle un sens pour une PME ?

Oui, à une condition : que les bases soient en place. Un attaquant ne choisit pas ses cibles à la taille, et une PME qui héberge des données sensibles ou qui fournit un grand compte est visée comme les autres. La formule Mini est conçue pour cela : périmètre resserré, quelques scénarios ciblés, budget contenu.

En revanche, si vos applications et votre infrastructure n’ont jamais été examinées, un test d’intrusion ou un audit de vulnérabilités vous apportera davantage, pour moins cher. Nous vous le dirons au cadrage plutôt que de vous vendre l’opération la plus chère.

Prêt à mesurer votre capacité réelle de détection ?

Décrivez-nous votre périmètre et vos objectifs. Vous recevez une réponse sous 24 h : un devis détaillé en jours-homme — ou l’avis honnête qu’une autre prestation vous servirait mieux.