Aller au contenu principal

Tests d'intrusion avec Indagis Agent

Les tests d'intrusion restent l'un des piliers de la validation de la sécurité offensive. Ils permettent de mesurer la résistance réelle d'un système d'information face à un attaquant motivé. Indagis Agent transforme cette démarche en un workflow reproductible, collaboratif et traçable, en combinant des skills dédiées à la reconnaissance, à l'exploitation web, à l'investigation OSINT et à la gestion sécurisée des secrets. Cette page présente une méthode complète pour préparer, exécuter et clôturer un pentest avec Indagis Agent, en s'appuyant sur des référentiels reconnus et des automatisations responsables.

Préparer le périmètre et les règles d'engagement

Avant tout scan, le périmètre doit être formalisé. Cela inclut la liste des cibles autorisées, les plages d'adresses IP, les noms de domaine, les identifiants de test, les fenêtres horaires et les exclusions. Indagis Agent centralise ces informations dans un profil dédié, par exemple profil-pentest-client-xyz, accessible via les profils utilisateur et la gestion des secrets.

Le skill security-web-pentest aide à structurer la phase de scoping en proposant des modèles de checklists OWASP Testing Guide v4. Il guide la définition des ressources à tester : applications web, APIs, services cloud, postes de travail, ou segments réseau. security-godmode apporte une couche de supervision sur les commandes sensibles et s'assure qu'aucune action ne dépasse le mandat. Les skills peuvent être activées depuis la bibliothèque de skills.

Un document de règles d'engagement minimal contient :

  • les coordonnées du responsable technique ;
  • les cibles exactes et les exclusions ;
  • les plages horaires autorisées ;
  • les données de test et leurs durées de vie ;
  • les procédures de rollback et de signalement.

Cette documentation vit dans la mémoire de l'agent pour garantir la cohérence tout au long de l'opération.

Cartographier la surface d'attaque

La reconnaissance est souvent ce qui distingue un pentest superficiel d'un audit pertinent. Indagis Agent mobilise plusieurs skills complémentaires pour dresser une cartographie complète sans intervention manuelle répétitive.

security-sherlock recherche des présences numériques liées à la cible : comptes sociaux, pseudonymes, adresses e-mail exposées, et fuites publiques. research-domain-intel collecte les enregistrements DNS, les sous-domaines, les certificats TLS, les enregistrements WHOIS et les infrastructures associées. devops-watchers surveille les changements de configuration ou les nouveaux endpoints déployés pendant l'audit.

Voici un exemple de session de reconnaissance orchestrée :

indagis skill run research-domain-intel \
--target client-xyz.com \
--output recon/domain_intel.yml

indagis skill run security-sherlock \
--usernames alice.durand,bob.martin \
--output recon/sherlock_report.json

Les résultats sont stockés dans des fichiers structurés, puis injectés dans la mémoire de l'agent pour être réutilisés par les phases suivantes. Cette approche évite les redites et garantit que chaque nouvelle découverte s'enrichit du contexte déjà acquis.

Exécuter la découverte et l'exploitation

Une fois la surface d'attaque connue, la phase de test proprement dite commence. Indagis Agent intègre le skill security-web-pentest pour piloter des scans conformes à l'OWASP Testing Guide v4 et à l'OWASP Top 10 2021. Les résultats bruts sont triés par criticité via CVSS v3.1, en distinguant les vulnérabilités confirmées des faux positifs.

L'agent peut exécuter des commandes locales ou distanches, toujours sous le contrôle de security-godmode pour les actions à fort impact. Par exemple :

indagis skill run security-web-pentest \
--target https://app.client-xyz.com \
--profile profil-pentest-client-xyz \
--checks owasp-top10,api-misconfiguration \
--output findings/web_findings.json

Chaque finding est enrichi avec : le vecteur d'attaque, la preuve d'exploitation, le score CVSS, la référence MITRE ATT&CK pertinente, et une recommandation de remédiation. Les hooks peuvent déclencher automatiquement une revue humaine lorsqu'une vulnérabilité critique est détectée.

Pivot, mouvement latéral et tunnels sécurisés

Lors d'un test d'intrusion interne ou d'un Red Team, le pivot est une étape clé. Indagis Agent facilite la mise en place de canaux contrôlés via devops-pinggy-tunnel, qui expose localement des services de manière temporaire et traçable. Cette approche est particulièrement utile pour les tests à distance ou les démonstrations contrôlées.

indagis skill run devops-pinggy-tunnel \
--local-port 8080 \
--lifetime 3600 \
--label pentest-pivot-client-xyz

La fonctionnalité de délégation permet de confier une partie du mouvement latéral à un sous-agent spécialisé, par exemple pour énumérer Active Directory, identifier des partages réseau sensibles ou tester des relais d'authentification. Chaque sous-agent exécute son travail dans un contexte isolé et transmet ses résultats à l'agent principal. Les profils garantissent que les secrets et les paramètres réseau restent segmentés.

Documenter, clôturer et remédier

La valeur d'un pentest se mesure à la qualité de son livrable. Indagis Agent produit un rapport structuré à partir des findings collectés, des preuves d'exploitation et des recommandations. La mémoire garantit que le contexte technique, les captures d'écran et les logs sont conservés et facilement récupérables.

Le skill security-1password peut être utilisé pour gérer les identifiants de test créés durant l'audit et pour les révoquer en fin de mission. Les secrets permettent de ne jamais stocker de credentials en clair dans les logs ou les fichiers de sortie.

Un rapport Indagis Agent contient généralement :

  1. un résumé exécutif ;
  2. la méthodologie et les références (OWASP, MITRE ATT&CK, CVSS) ;
  3. la matrice des findings ;
  4. les preuves techniques et les scénarios d'exploitation ;
  5. un plan de remédiation priorisé ;
  6. les attachements et les traces d'audit.

Anti-patterns et bonnes pratiques

Un test d'intrusion mal conduit peut causer plus de dégâts qu'il n'en révèle. Les anti-patterns suivants doivent être évités :

  • Scanner en dehors des plages horaires convenues ;
  • Stocker les identifiants de test dans des fichiers non chiffrés ;
  • S'appuyer uniquement sur des scans automatisés sans validation manuelle ;
  • Oublier de documenter les exclusions et les dérogations ;
  • Négliger la phase de clôture et de révocation des accès.

Les bonnes pratiques Indagis Agent consistent à : scoper explicitement, versionner les findings, automatiser les tâches répétitives via des skills, isoler les contextes sensibles avec des profils, et valider chaque étape critique par une revue humaine.

Intégrer les référentiels et frameworks de test

Un pentest professionnel s'appuie sur des référentiels reconnus pour garantir la couverture et la comparabilité des résultats. OWASP Testing Guide v4 fournit une check-list exhaustive pour les applications web, tandis que l'OWASP Top 10 2021 hiérarchise les risques les plus courants. MITRE ATT&CK enrichit chaque finding d'un contexte tactique, utile pour la compréhension de l'adversaire et la priorisation des remédiations.

CVSS v3.1 quantifie la criticité technique des vulnérabilités, mais il doit être complété par une analyse métier. Une faille CVSS 9.8 sur un actif interne non exposé peut parfois être moins urgente qu'une faille CVSS 6.1 sur un endpoint public critique. Indagis Agent conserve les deux dimensions dans la mémoire pour produire un plan de remédiation équilibré.

Le CIS Controls v8 offre un cadre complémentaire pour structurer les tests de validation : contrôle de l'inventaire, gestion des vulnérabilités, configuration sécurisée, audit des comptes privilégiés, et défense contre les malwares. Le pentest vient vérifier que ces contrôles sont non seulement présents, mais aussi effectifs face à un attaquant.

Automatiser le reporting et la remédiation

La productivité d'un pentest réside dans la rapidité avec laquelle les findings deviennent actionnables. Indagis Agent génère des fiches de vulnérabilités normalisées, des matrices de risque, des preuves d'exploitation et des recommandations techniques. Les MCP peuvent publier directement ces éléments dans un outil de ticketing ou de GRC.

Un flux automatisé typique ressemble à :

  1. Scan et collecte des preuves par security-web-pentest ;
  2. Scoring CVSS et enrichissement MITRE ATT&CK ;
  3. Validation humaine des findings critiques via hooks ;
  4. Génération des fiches de remédiation ;
  5. Export vers le SIEM, le bug tracker ou la plateforme GRC.

Cette chaîne réduit le délai entre la découverte et la correction, et améliore la traçabilité des actions. Elle s'inscrit dans une démarche de gestion des vulnérabilités continue, compatible avec les attentes des frameworks de conformité comme ISO 27001/27002, SOC 2 Type II et PCI DSS 4.0.

Intégration opérationnelle et gouvernance

Approfondissement opérationnel

La gestion des credentials de test est un point de vigilance constant. Pendant un pentest, de nombreux comptes temporaires sont créés pour valider des scénarios. Indagis Agent centralise ces credentials dans un coffre sécurisé, en les associant à la mission et à une date d'expiration. security-1password assure leur création, leur partage contrôlé et leur révocation automatique en fin de mission. Aucun mot de passe ne transite dans les logs ou les captures d'écran.

La reproductibilité des tests est un gage de qualité. Un audit qui ne peut pas être refait ou vérifié manque de crédibilité. Indagis Agent conserve l'intégralité des commandes lancées, des paramètres utilisés et des résultats obtenus. Cette traçabilité permet de justifier chaque finding devant un client, un auditeur ou un tribunal. Elle facilite aussi la correction, car le développeur peut rejouer exactement le scénario d'exploitation dans un environnement de test.

L'adaptation au profil de menace renforce la pertinence du test. Toutes les organisations ne font pas face aux mêmes adversaires. Indagis Agent permet de calibrer le pentest sur le profil de menace du client : cybercriminalité opportuniste, APT sectorielle, insiders, hacktivisme. Le skill threat-intel apporte ce contexte pour orienter la recherche vers les TTPs les plus probables. Cette personnalisation augmente la valeur métier du rapport final.

:::tip Résumé opérationnel Les tests d'intrusion avec Indagis Agent combinent security-web-pentest, security-godmode, security-sherlock, research-domain-intel, devops-pinggy-tunnel, security-1password, devops-watchers, mémoire, secrets, profils, délégation et hooks. En suivant OWASP, MITRE ATT&CK, CVSS et CIS Controls v8, l'agent produit des audits reproductibles, traçables et actionnables.