Test NIS 2Contact

Test d’intrusion et campagne de phishing

Testés comme le ferait un attaquant

Un test d’intrusion en boîte noire de votre infrastructure exposée sur internet, et une campagne de phishing dirigée vers vos équipes. Au départ, nos testeurs ne disposent que de votre nom et des plages d’adresses que vous confirmez par écrit. Le résultat montre ce qu’un tiers peut réellement atteindre, et ce qui se passe lorsqu’un tiers envoie un e-mail à vos collaborateurs.

Boîte noiresans identifiants, sans connaissance préalable
OWASPet NIST SP 800-115 comme méthode
CVSSchaque constat noté, chaque actif nommé
100 % dans l’UEtesteurs, données et rapports

L’approche

Uniquement ce qu’un tiers peut voir

Un test en boîte noire part de la position d’un véritable attaquant externe. Nous ne recevons ni documentation interne, ni identifiants, ni schéma d’architecture. Nous recevons en revanche une confirmation écrite des plages d’adresses publiques et des domaines à tester, ainsi qu’une autorisation signée par les deux parties. Rien n’est touché en dehors du périmètre convenu.

Les tests sont réalisés par des testeurs certifiés depuis nos centres de services de Sofia, Varna et Stara Zagora, sous les mêmes systèmes de management certifiés que le reste de nos prestations. Votre contrat est conclu avec Think Smart Europe B.V. à Amsterdam. Les constats critiques sont remontés le jour où ils sont confirmés, pas à la fin de la mission, et les mêmes testeurs restent sur la mission du premier scan au contre-test.

Un chef de projet attitréLa même personne du cadrage à la restitution finale, et le point d’escalade des constats critiques.
Un avancement écrit chaque semaineUn court point écrit chaque semaine et des réunions d’étape avec votre équipe informatique pendant toute la durée du test.

Couverture

Ce que nous testons sur le périmètre

Douze activités standard, réparties en six domaines. Chaque constat reçoit une note CVSS et est rattaché à un actif nommé, pour que votre équipe informatique sache quoi corriger en premier.

Périmètre et routage

Routeurs, commutateurs, pare-feu et systèmes de détection et de prévention d’intrusion, ainsi que les règles qui les relient.

Accès distant et VPN

Points d’accès VPN, interfaces d’administration exposées et robustesse des mots de passe sur chaque authentification accessible depuis internet.

Services exposés

Services web, messagerie, DNS et DHCP, avec l’identification du service et les informations de version qu’il laisse échapper.

Vulnérabilités connues

Les hôtes et services accessibles sont analysés à la recherche de vulnérabilités connues, puis vérifiés à la main. Le rapport contient des constats confirmés, pas une sortie de scanner.

Cryptographie

Configuration TLS, gestion des certificats et usage de chiffrements faibles ou de protocoles obsolètes sur chaque service accessible.

Couches 2 et 3

Usurpation, empoisonnement et faiblesses de protocole, uniquement à l’intérieur de la limite convenue.

Les tests suivent les recommandations de l’OWASP et le NIST SP 800-115. Les liaisons vers l’informatique du groupe et le cloisonnement avec le reste du parc ne sont testés qu’à la frontière.

Méthode

Comment se déroule un test en boîte noire

Cinq étapes, dans un ordre fixe. Vous savez à tout moment à quelle étape se trouve le test et ce qu’elle produit.

01

Cadrage

Les cibles, les fenêtres de test et les contacts sont fixés par écrit. Les plages d’adresses publiques sont confirmées, l’autorisation est signée par les deux parties et la voie d’escalade pour les constats critiques est en place avant l’envoi du premier paquet.

02

Reconnaissance

Recherche passive dans les sources publiques. Ce que votre organisation révèle d’elle-même avant que quiconque n’ait touché à vos systèmes.

03

Énumération

Cartographie des ports, des services et des versions sur les plages confirmées, pour que chaque service accessible soit connu par son nom et sa version.

04

Exploitation

Tentatives contrôlées sur les constats, pour établir ce qui est réellement accessible et pas seulement ce qu’un scanner suppose. Les constats critiques sont remontés immédiatement.

05

Rapport

Une synthèse pour la direction et un rapport technique pour l’IT, suivis d’une restitution avec votre équipe.

Nous travaillons uniquement dans le périmètre convenu. Pas de documentation interne, pas d’identifiants et pas de détail d’architecture, pour que le résultat reflète ce qu’un véritable attaquant externe peut réellement atteindre.

Ce que mesure la campagne

Six indicateurs, une campagne

La campagne de phishing est un test distinct, avec son propre rapport. Aucune adresse e-mail n’est transmise : les testeurs constituent eux-mêmes la liste des destinataires à partir de sources publiques, comme le ferait un tiers. Une seule campagne produit six indicateurs, présentés par équipe et jamais par collaborateur nommé, pour que le résultat serve à la sensibilisation et non à désigner des coupables.

Réception et ouverture

Combien de messages ont atteint une boîte aux lettres, et combien ont été ouverts lorsque cela peut être mesuré.

Clics

Qui a suivi le lien, en part des messages réellement remis au groupe cible.

Saisie de données

Qui a saisi des informations sur la page factice. Rien de ce qui y est saisi n’est conservé ni réutilisé.

Signalements

Qui a reconnu le message et l’a signalé par la voie interne habituelle. C’est le chiffre que vous voulez voir monter.

Compromission

Qui est allé au-delà de la première interaction. C’est le taux d’exposition global par site ou par organisation.

Résultat par équipe

Des chiffres par service ou par groupe, pour orienter l’effort de sensibilisation là où il est le plus utile.

Aucun logiciel malveillant n’est déployé, aucun service n’est perturbé et aucun compte de collaborateur n’est utilisé. Ce qui est saisi sur la page factice n’est ni conservé ni réutilisé.

Livrables

Ce que vous recevez

Chaque mission se termine par le même ensemble de documents, adaptés à différents publics.

Livrables d’un test d’intrusion et d’une campagne de phishing Think Smart Europe
LivrableContenuDestinataires
Synthèse pour la directionLa position de risque globale, les constats les plus importants et l’ordre de remédiation recommandé, en langage clair.Direction, management et comité d’audit
Rapport techniqueChaque constat avec sa note CVSS, l’actif concerné, la preuve, les étapes pour le reproduire et une recommandation concrète.Équipe informatique et sécurité
Analyse du phishingLes six indicateurs par équipe, des exemples anonymisés et des conseils pour le programme de sensibilisation.IT, RH et les personnes en charge de la sensibilisation
RestitutionUne session avec votre équipe pour passer en revue les constats, répondre aux questions et convenir de qui corrige quoi.Toutes les personnes impliquées dans la remédiation
Contre-test, lorsqu’il est convenuAprès la remédiation, les constats sont testés à nouveau et le rapport est mis à jour, pour que vous puissiez montrer ce qui a été corrigé.Auditeur, assureur, client

Pendant toute la mission, vous recevez chaque semaine un rapport d’avancement écrit et des points d’étape ont lieu avec votre équipe informatique. Lorsque plusieurs sites sont concernés, chaque site est cadré et rapporté séparément, complété par un rapport consolidé, et les tests peuvent se dérouler en parallèle.

NIS 2

Ce qu’il prouve parmi les dix mesures

Un test d’intrusion et une campagne de phishing ne sont pas des mesures en soi. Ils sont la preuve que trois des dix mesures font ce qu’elles doivent faire.

e

Cycle de vie des systèmes

L’article 21, paragraphe 2, point e) exige le traitement des vulnérabilités tout au long de la vie de chaque système. Un test d’intrusion montre quelles vulnérabilités sont réellement accessibles de l’extérieur, et dans quel ordre les fermer.

f

Évaluation de l’efficacité

L’article 21, paragraphe 2, point f) vous demande d’évaluer périodiquement si les mesures ont l’effet voulu. Un test indépendant est la forme la plus directe de cette évaluation, et le rapport en est la preuve.

g

Hygiène informatique et formation

L’article 21, paragraphe 2, point g) exige une formation dans toute l’organisation. Une campagne de phishing permet de mesurer l’efficacité de la formation et de déterminer où concentrer la prochaine campagne.

Questions fréquentes

Questions fréquentes

Un test peut-il perturber notre environnement de production ?

Le test se déroule dans des fenêtres convenues, l’exploitation est contrôlée et aucune tentative de déni de service n’est faite. Rien n’est touché en dehors du périmètre convenu.

Un constat critique est remonté le jour où il est confirmé, au contact que vous avez désigné lors du cadrage, pour que votre équipe puisse agir avant même la rédaction du rapport.

Nos collaborateurs seront-ils nommés dans le rapport de phishing ?

Non. Les résultats sont présentés par équipe ou par service, jamais par collaborateur nommé. Ce qui est saisi sur la page factice n’est ni conservé ni réutilisé. L’objectif est d’orienter le programme de sensibilisation, pas de désigner quelqu’un.

Qui réalise les tests ?

Des testeurs certifiés depuis nos centres de services de Sofia, Varna et Stara Zagora, dans l’Union européenne et sous les systèmes de management certifiés de notre maison mère en Bulgarie. L’équipe détient notamment les certifications OSCP, OSWE, OSCE, OSWP, CREST CPSA et CRT, CISSP, CISA, CEH et eWPTX. Des CV anonymisés sont disponibles sur demande.

Lorsque Think Smart Europe exploite elle-même l’environnement, nous recommandons de le faire tester par un autre prestataire. L’indépendance est tout l’intérêt de l’exercice, et notre RSSI managé dira la même chose.

Un test d’intrusion est-il une exigence de NIS 2 ?

La directive ne le nomme pas. Elle exige en revanche le traitement des vulnérabilités, une évaluation périodique de l’efficacité des mesures et une formation dans toute l’organisation, à l’article 21, paragraphe 2, points e), f) et g). Un rapport de test est la preuve la plus directe pour les trois, et c’est ce qu’un auditeur, un assureur ou un questionnaire client demande nommément.

Cadrez votre test avec notre RSSI

Pendant l’entretien, nous passons en revue votre parc exposé sur internet, le nombre de sites, le groupe cible de la campagne de phishing et la fenêtre de test. Vous recevez ensuite un périmètre fixe et un forfait fixe par site.

Incident cyber