Est-ce que la pénétration sous menace teste le nouveau test de pénétration?

Deloitte clarifie ce qu'est TLPT, comment il diffère des tests de pénétration traditionnels, et son rôle dans l'AOD de l'UE et d'autres cadres réglementaires.

Est-ce que la pénétration sous menace teste le nouveau test de pénétration?

Introduction

Le test de pénétration sous pression (TLPT) est l'une des exigences les plus exigeantes de — et les plus mal comprises de — introduites par la Digital Operational Resilience Act (EU DORA). Le nom est la source d'une grande partie de la confusion. Il contient les mots "test de pénétration", mais dans la pratique TLPT a très peu en commun avec un test de pénétration classique. Il a une portée plus large, une durée plus longue, contre des systèmes en direct, et est entraîné du début à la fin par des renseignements sur les menaces.

Cet article vise à dissiper cette confusion. Elle explique ce qu'est en fait le TLPT, en quoi il diffère des tests de pénétration traditionnels, pourquoi les deux sont complémentaires plutôt que interchangeables, et comment le TLPT se rapporte au cadre bien établi de l'équipe rouge d'éthique fondée sur le renseignement de menace (TIBER) qui le sous-tend.

Qu'est-ce que le TLPT?

EU DORA définit le TLPT comme :

"un cadre qui imite les tactiques, les techniques et les procédures des acteurs de la menace réelle perçus comme posant une véritable menace cybernétique, qui délivre un test contrôlé, sur mesure, mené par une équipe de renseignement (rouge) des systèmes de production en direct critiques de l'entité financière."

L'expression opérationnelle est "test dirigé par l'intelligence (équipe rouge)."  ;Tout le reste de la définition en découle. TLPT est d'abord et avant tout une forme d'équipe rouge — une simulation contrôlée d'une attaque réelle conçue pour tester comment une organisation peut prévenir, détecter et répondre à un adversaire déterminé. Il ne s'agit pas d'un exercice de liste de contrôle et il ne s'agit pas de dresser un inventaire détaillé des faiblesses techniques. Il s'agit de répondre à une question plus difficile: si un attaquant capable et motivé venait après nous aujourd'hui, les verrions-nous, pourrions-nous les arrêter, et dans quelle mesure pourraient-ils nous faire du mal?

Le terme ne provenait pas de DORA. Il a été utilisé dès 2018 par le G-7 dans leur publication, G-7 Eléments fondamentaux pour les tests de pénétration sous la menace. Le but déclaré du G-7 était de « fournir aux entités un guide pour l'évaluation de leur résilience contre les cyberincidents malveillants par simulation ». Principalement, cette même publication reconnaît que TLPT « peut être appelé Equipe rouge éthique ». En d'autres termes, l'industrie comprend depuis des années ce que le nom obscurcit : le TLPT est une saveur dictée par la menace de l'intelligence de l'équipe rouge, et non un test de pénétration plus important.

Comment le TLPT diffère des tests réguliers de pénétration

Les différences ne sont pas esthétiques. Ils touchent presque toutes les dimensions de la conception et du fonctionnement de l'évaluation. Le tableau ci-dessous résume les distinctions clés.

Portée

Un test de pénétration est délibérément étroit : on le pointe à une cible définie et on le sonde profondément. TLPT est le contraire. Il s'agit d'une évaluation à l'échelle de l'organisation qui ne se limite pas à un seul système ni même à la seule dimension cybernétique. La dimension humaine (le personnel peut-il être conçu socialement?) et la dimension physique (un attaquant peut-il entrer dans un bâtiment ou une usine un dispositif?) sont des parties légitimes de l'exercice, parce que les acteurs de la menace réelle exploitent le chemin le plus faible.

Secrety

Dans la plupart des tests de pénétration, les défenseurs savent qu'un test est en cours. Dans TLPT ils ne le font pas. L'équipe bleue — le centre d'opérations de sécurité et les intervenants d'incident — est intentionnellement tenu au courant. Seul un très petit groupe de contrôle de confiance au sein de l'organisation sait que le test est en direct. Ce secret est essentiel : c'est le seul moyen de mesurer la façon dont la détection et la réponse fonctionnent lorsque l'alarme est réelle plutôt que prévue.

Durée

Les vraies intrusions sont patientes. Les agresseurs peuvent passer des semaines à reconnaître, à prendre pied, à se déplacer latéralement et à augmenter leurs privilèges. Pour simuler cela fidèlement, TLPT a besoin de temps. En vertu du DORA, la phase active d'essai doit durer au moins douze semaines, bien plus longtemps qu'un test de pénétration typique mesuré en jours.

Environnement

La différence la plus importante est peut-être que TLPT est exécuté sur systèmes de production vivants, et non sur un environnement d'essai désinfecté. C'est ce qui rend les résultats crédibles — et ce qui exige un contrôle rigoureux des risques, une coordination étroite avec l'équipe de contrôle et des règles d'engagement soigneusement convenues afin que l'entreprise ne soit jamais réellement lésée.

Un test de pénétration vise à être exhaustif: trouver chaque faiblesse dans la cible. Le TLPT est objectif. L'objectif est d'atteindre les résultats stratégiques définis — les "flags", comme exécuter un paiement frauduleux, accéder à une base de données couronne-jewel, ou perturber un service critique — en utilisant au moins un chemin d'attaque réaliste. Une voie crédible vers l'objectif vaut plus d'une centaine de constatations de faible gravité, parce qu'elle prouve ce qu'un adversaire pourrait réellement réaliser.

Les renseignements sur les menaces

TLPT commence non pas par des outils, mais par des renseignements. Un rapport de renseignement sur la menace sur mesure décrit les acteurs de la menace susceptibles de cibler l'entité, leurs motivations et leurs tactiques, techniques et procédures. À partir de ce rapport, des scénarios d'attaque crédibles sont établis. L'équipe rouge joue ensuite ces scénarios, émulant les adversaires auxquels l'organisation fait réellement face plutôt qu'un hacker générique.

Purple Teaming

Enfin, TLPT ne se termine pas lorsque l'équipe rouge s'arrête. Un exercice d'équipe pourpre est effectué par la suite, réunissant l'équipe rouge et l'équipe bleue pour traverser l'attaque étape par étape. C'est là que se produit le véritable apprentissage : les défenseurs voient exactement ce qui a été fait, où ils l'ont manqué, et comment combler les lacunes.

Complémentaire, pas concurrent

Deux outils, deux emplois

Les tests de pénétration et les TLPT sont des types d'évaluation distincts et complémentaires. Test de pénétration vous donne une assurance technique profonde sur les systèmes spécifiques — le bon outil lorsque vous voulez savoir si une application ou un réseau particulier est durci. TLPT vous offre une simulation de bout en bout réaliste qui défie la préparation de toute l'organisation : personnes, processus et technologies ensemble. Vous avez besoin des deux. On vous dit si une porte est verrouillée; l'autre vous dit si un intrus peut passer de la rue à la chambre forte sans que personne ne s'en rende compte.

Contexte réglementaire

TLPT n'est pas une invention européenne isolée. Il s'appuie sur le cadre TIBER-UE et s'harmonise avec celui-ci, dont la méthodologie — couvrant la portée, le renseignement sur les menaces, l'équipe rouge et l'assainissement — est effectivement rendue contraignante pour les entités désignées en vertu de la DORA. Des cadres nationaux et régionaux similaires existent partout dans le monde et suivent la même philosophie :

CBEST — United Kingdom TIBER-EU — Union européenne AASE — Singapour iCAST — Hong Kong

Dans l'ensemble, les tests dirigés par la menace sont devenus le moyen standard d'évaluer la résilience organisationnelle aux cyberattaques d'une manière réaliste mais contrôlée par les risques. La DORA en fait simplement une obligation légale pour une population définie d'entités financières dans l'UE.

Conclusion

Ce serait une erreur de considérer TLPT uniquement comme une boîte de conformité à cocher. Au-delà de la satisfaction de l'organisme de réglementation, le TLPT produit des résultats qui comptent directement pour la direction : une vision fondée sur des données probantes de l'exposition réelle aux risques, une image claire des lacunes dans les contrôles de détection et de prévention, et une preuve solide de la résilience des processus et de la préparation des personnes lorsqu'un véritable incident se produit.

Bien fait, les tests dirigés par la menace transforment une préoccupation abstraite — « sommes-nous sécurisés? » — en réponses concrètes et démontrées. Elle combine l'expertise en matière de renseignement sur les menaces, les connaissances en matière de réglementation et la capacité éprouvée d'équiper les organisations pour les aider à comprendre, honnêtement et réalistement, à quel point elles sont prêtes à une cyberattaque sérieuse. Cette préparation, et non le certificat, est le véritable produit livrable.

Request a scoping call · Penetration testing services