Playbook Red Team avec Indagis Agent
Le Red Team vise à simuler un adversaire réel pour tester la résilience globale d'une organisation : techniques, processus, humains et outils de détection. Contrairement au pentest, qui cherche des vulnérabilités techniques, le Red Team évalue la capacité de l'organisation à détecter, contenir et éradiquer une intrusion avancée. Indagis Agent offre un cadre complet pour concevoir, exécuter et rapporter des campagnes Red Team, en associant skills de pentest, d'OSINT, de threat intelligence et de tunnels sécurisés.
Définir les objectifs et les scénarios d'attaque
Une campagne Red Team commence par la définition d'objectifs mesurables. Ceux-ci peuvent être techniques (obtenir un accès à un segment réseau critique) ou organisationnels (tester la réactivité du SOC face à une intrusion). Chaque scénario doit être approuvé par le commanditaire et documenté dans les règles d'engagement.
Indagis Agent structure cette phase avec security-web-pentest pour la surface d'attaque initiale et security-godmode pour le contrôle des actions sensibles. Les profils isolent le contexte de la campagne, et les secrets sécurisent les accès aux cibles et aux outils.
Exemple de scénario Red Team :
- Objectif : accéder à la base de données financière ;
- Vecteur initial : phishing ciblé sur l'équipe comptable ;
- Pivot : mouvement latéral via des outils d'administration légitimes ;
- Durée : 4 semaines ;
- Cibles d'évaluation : EDR, SIEM, SOC, équipe IT.
La Cyber Kill Chain de Lockheed Martin et la matrice MITRE ATT&CK servent de cadre de référence pour concevoir les scénarios et évaluer la couverture défensive.
Reconnaissance et ingénierie sociale
La reconnaissance Red Team combine OSINT, investigation de domaines et collecte d'informations sur les cibles humaines. Indagis Agent mobilise research-osint-investigation, security-sherlock, research-domain-intel et research-duckduckgo-search pour construire un profil détaillé de l'organisation et de ses collaborateurs.
Les informations collectées incluent :
- la structure organisationnelle publique ;
- les technologies utilisées ;
- les noms d'utilisateur et adresses e-mail ;
- les événements à venir susceptibles d'être exploités ;
- les partenaires et fournisseurs critiques.
Ces données alimentent la phase d'ingénierie sociale, en respectant strictement les règles d'engagement. Indagis Agent peut générer des scénarios de phishing de test, mais leur exécution doit toujours être validée par le commanditaire et conforme au RGPD.
Exécution technique et pivot contrôlé
L'exécution technique repose sur des outils et des techniques similaires à celles des attaquants réels, mais dans un cadre strictement contrôlé. Indagis Agent supervise ces actions via security-godmode, qui journalise et valide les commandes sensibles.
Le pivot entre segments réseau peut nécessiter des canaux de communication temporaires. devops-pinggy-tunnel permet d'établir des tunnels sécurisés et temporaires pour les démonstrations contrôlées.
indagis skill run devops-pinggy-tunnel \
--local-port 4444 \
--lifetime 7200 \
--label redteam-pivot-jour-12 \
--output redteam/tunnel_logs.yml
La délégation permet de confier à des sous-agents des tâches spécialisées : énumération Active Directory, analyse des GPO, recherche de chemins d'attaque, ou simulation d'exfiltration. Chaque sous-agent opère dans son propre contexte et remonte ses résultats à l'agent principal.
Evasion, persistance et simulation d'adversaire
Une campagne Red Team crédible teste également la capacité des défenses à détecter des techniques d'évasion. Cela inclut : l'obfuscation, l'utilisation d'outils légitimes (living off the land), la persistance discrète et la communication chiffrée avec un C2.
Les techniques doivent être choisies en fonction du profil de menace cible. Le mapping MITRE ATT&CK permet de structurer le scénario et de mesurer la couverture défensive :
| Tactique | Technique | Défense testée |
|---|---|---|
| Initial Access | T1566.001 — Spearphishing Attachment | E-mail gateway, sensibilisation |
| Execution | T1059.001 — PowerShell | EDR, logging PowerShell |
| Persistence | T1543.003 — Windows Service | EDR, GPO |
| Defense Evasion | T1027 — Obfuscated Files | EDR, sandbox |
| Credential Access | T1003.001 — LSASS Memory | EDR, LSA protection |
| Exfiltration | T1041 — Exfiltration Over C2 | DLP, proxy, NDR |
L'OPSEC est primordial : les actions doivent être traçables par l'équipe Red Team, mais indétectables ou difficiles à identifier pour les défenses, dans la limite du mandat.
Assurer la sécurité opérationnelle et la clôture
La sécurité opérationnelle (OPSEC) protège à la fois la campagne et l'organisation cible. Elle impose de : limiter la durée de vie des accès, utiliser des canaux chiffrés, ne jamais stocker de credentials en clair, et maintenir un canal de communication direct avec le commanditaire en cas d'incident réel.
À la fin de la campagne, toutes les persistance doivent être retirées, les comptes de test supprimés, les tunnels fermés et les accès révoqués. security-1password facilite la gestion et la révocation des identifiants créés pour la campagne.
indagis skill run security-1password \
--vault redteam-client-xyz \
--revoke-all-temp-credentials \
--output redteam/cleanup_report.yml
Les hooks peuvent déclencher des vérifications automatiques de clôture avant la livraison du rapport final.
Rapport et apprentissage collectif
Le rapport Red Team est avant tout un outil d'amélioration. Il ne se contente pas de lister les vulnérabilités : il raconte l'histoire de l'intrusion, identifie les points de détection manqués, et propose des actions concrètes pour renforcer la résilience.
Structure type du rapport Indagis Agent :
- Objectifs et périmètre ;
- Scénarios et TTPs utilisés (mapping MITRE ATT&CK) ;
- Chronologie de la campagne ;
- Points de succès de l'attaquant ;
- Moments de détection ou de non-détection ;
- Recommandations techniques et organisationnelles ;
- Plan d'actions et suivi.
La mémoire conserve l'intégralité de la campagne pour les retours d'expérience et les campagnes ultérieures. Les MCP peuvent alimenter directement les outils de GRC ou de ticketing de l'organisation.
Intégration opérationnelle et gouvernance
La clarté des règles d'engagement est fondamentale en Red Team. Contrairement à un test d'intrusion classique, une campagne Red Team peut durer plusieurs semaines et toucher des processus organisationnels sensibles. Indagis Agent formalise ces règles dans un profil dédié, incluant les cibles autorisées, les heures d'action, les canaux d'escalade et les données à ne pas exfiltrer. Ce document est accessible à tout moment via la mémoire.
L'interaction avec le SOC et les équipes défensives est un aspect différentiant du Red Team. L'objectif n'est pas de rester invisible à tout prix, mais de tester la détection et la réponse. Indagis Agent peut journaliser les actions de manière à ce que le commanditaire puisse ensuite les comparer aux logs du SOC. Cette comparaison révèle les angles morts, les lacunes de corrélation et les besoins de réglage des outils de détection.
L'apprentissage organisationnel est le véritable livrable d'une campagne Red Team. Au-delà des rapports techniques, Indagis Agent aide à produire des recommandations process : amélioration des playbooks SOC, renforcement de la segmentation, réduction des privilèges, sensibilisation ciblée, ou durcissement des outils d'administration. Ces recommandations sont priorisées selon leur impact sur la résilience globale.
Approfondissement opérationnel
La mesure de la réussite d'une campagne Red Team dépasse le simple accès obtenu. Elle inclut le temps de détection par le SOC, la qualité de la réponse, la capacité à identifier les TTPs utilisées et la rapidité de confinement. Indagis Agent collecte ces métriques tout au long de la campagne et les structure dans un rapport de maturité défensive. Ce rapport devient un outil de dialogue entre la direction, le RSSI et les équipes opérationnelles.
La simulation de la chaîne logistique est un angle d'attaque de plus en plus exploré. NIS2 met l'accent sur la sécurité des fournisseurs et des prestataires. Indagis Agent peut intégrer des scénarios de compromission de la chaîne logistique dans une campagne Red Team : compromission d'un compte fournisseur, livraison d'un logiciel falsifié, ou abus d'un accès support. Ces scénarios testent la capacité de l'organisation à détecter et à réagir à des menaces indirectes.
La rétroaction vers les équipes défensives est essentielle. Une campagne Red Team ne vise pas à humilier le SOC, mais à l'améliorer. Indagis Agent structure les briefings post-campagne avec les logs observés, les alertes manquées et les raisons techniques de ces manquements. Ces échanges constructifs alimentent les réglages des règles de détection, les playbooks de réponse et les programmes de formation.
Dimension stratégique et gouvernance
La gestion des artefacts de la campagne est une responsabilité importante. Scripts, payloads, notes et captures d'écran doivent être stockés de manière sécurisée et ne pas être confondus avec des outils réels d'attaquants. Indagis Agent utilise des profils dédiés et des répertoires chiffrés pour cette documentation. La délégation permet à des sous-agents de manipuler ces artefacts sans exposer le contexte principal.
La restitution aux décideurs exige un langage adapté. Le rapport exécutif doit traduire les TTPs techniques en risques métier et en investissements prioritaires. Indagis Agent génère deux niveaux de restitution : un briefing technique pour les équipes opérationnelles et un briefing stratégique pour la direction. Les deux partagent les mêmes données de mémoire, mais avec des filtres de granularité différents.
La planification des campagnes ultérieures s'appuie sur les conclusions de la campagne précédente. Indagis Agent conserve les scénarios, les résultats et les axes d'amélioration. Le commanditaire peut ainsi demander une nouvelle campagne ciblée sur les points faibles identifiés. Cette démarche itérative constitue le cœur de la maturité défensive.
:::tip Résumé opérationnel
Le playbook Red Team avec Indagis Agent mobilise security-web-pentest, security-godmode, security-sherlock, research-osint-investigation, research-domain-intel, research-duckduckgo-search, devops-pinggy-tunnel et security-1password, orchestrés par profils, secrets, délégation, hooks, mémoire et MCP. Cette approche garantit des campagnes contrôlées, réalistes et directement utiles à l'amélioration de la posture défensive.
:::