<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="fr">
	<id>https://competences-metier.fr/wiki/index.php?action=history&amp;feed=atom&amp;title=Red_team</id>
	<title>Red team - Historique des versions</title>
	<link rel="self" type="application/atom+xml" href="https://competences-metier.fr/wiki/index.php?action=history&amp;feed=atom&amp;title=Red_team"/>
	<link rel="alternate" type="text/html" href="https://competences-metier.fr/wiki/index.php?title=Red_team&amp;action=history"/>
	<updated>2026-06-17T23:53:20Z</updated>
	<subtitle>Historique des versions pour cette page sur le wiki</subtitle>
	<generator>MediaWiki 1.45.3</generator>
	<entry>
		<id>https://competences-metier.fr/wiki/index.php?title=Red_team&amp;diff=462&amp;oldid=prev</id>
		<title>Kecvn : Publication via Quaero Hub</title>
		<link rel="alternate" type="text/html" href="https://competences-metier.fr/wiki/index.php?title=Red_team&amp;diff=462&amp;oldid=prev"/>
		<updated>2026-06-05T12:13:42Z</updated>

		<summary type="html">&lt;p&gt;Publication via Quaero Hub&lt;/p&gt;
&lt;table style=&quot;background-color: #fff; color: #202122;&quot; data-mw=&quot;interface&quot;&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;tr class=&quot;diff-title&quot; lang=&quot;fr&quot;&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;← Version précédente&lt;/td&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;Version du 5 juin 2026 à 08:13&lt;/td&gt;
				&lt;/tr&gt;&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot; id=&quot;mw-diff-left-l148&quot;&gt;Ligne 148 :&lt;/td&gt;
&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Ligne 148 :&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;[[Catégorie:Sécurité informatique]]&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;[[Catégorie:Sécurité informatique]]&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;[[Catégorie:Métiers de la cybersécurité]]&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;[[Catégorie:Métiers de la cybersécurité]]&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-side-deleted&quot;&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;&lt;/ins&gt;&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-side-deleted&quot;&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;[[Catégorie:Cybersécurité]]&lt;/ins&gt;&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;/table&gt;</summary>
		<author><name>Kecvn</name></author>
	</entry>
	<entry>
		<id>https://competences-metier.fr/wiki/index.php?title=Red_team&amp;diff=448&amp;oldid=prev</id>
		<title>Kecvn : Publication via Quaero Hub</title>
		<link rel="alternate" type="text/html" href="https://competences-metier.fr/wiki/index.php?title=Red_team&amp;diff=448&amp;oldid=prev"/>
		<updated>2026-06-05T11:54:00Z</updated>

		<summary type="html">&lt;p&gt;Publication via Quaero Hub&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Nouvelle page&lt;/b&gt;&lt;/p&gt;&lt;div&gt;Une &amp;#039;&amp;#039;&amp;#039;red team&amp;#039;&amp;#039;&amp;#039; (littéralement « équipe rouge ») est un groupe de professionnels de la [[Cybersécurité|cybersécurité]] mandatés pour simuler des attaques réalistes contre les systèmes d&amp;#039;information, les processus et les personnes d&amp;#039;une organisation, dans le but d&amp;#039;identifier des failles avant qu&amp;#039;un acteur malveillant ne les exploite. Distincte du simple [[Test d&amp;#039;intrusion|test d&amp;#039;intrusion]], une red team adopte les tactiques, techniques et procédures (TTP) d&amp;#039;adversaires réels, souvent sur des durées de plusieurs semaines à plusieurs mois. Le terme trouve son origine dans les exercices militaires de la guerre froide, où une « équipe rouge » incarnait l&amp;#039;adversaire potentiel pour tester la robustesse des plans défensifs.&lt;br /&gt;
&lt;br /&gt;
== Origines et histoire ==&lt;br /&gt;
&lt;br /&gt;
=== Contexte militaire ===&lt;br /&gt;
L&amp;#039;expression « red team » émerge dans les années 1960 au sein des forces armées américaines, notamment à la CIA et au Pentagone. Les équipes rouges étaient alors chargées d&amp;#039;adopter la perspective de l&amp;#039;adversaire soviétique pour évaluer la solidité des plans stratégiques et tactiques. Cette pratique s&amp;#039;est institutionnalisée après les travaux de la commission Pike (1975) et les révisions des processus de renseignement américains, qui ont mis en évidence les biais cognitifs liés à l&amp;#039;analyse de la menace.&lt;br /&gt;
&lt;br /&gt;
=== Transition vers la cybersécurité ===&lt;br /&gt;
La transposition au domaine informatique s&amp;#039;opère à partir des années 1990, portée par la NSA et le Department of Defense des États-Unis. L&amp;#039;exercice classifié « Eligible Receiver 97 » de 1997, dans lequel des agents de la NSA simulaient des [[Cyberattaque|cyberattaques]] nord-coréennes sur les infrastructures américaines sans outils commerciaux spéciaux, constitue un tournant fondateur. Les premières certifications spécialisées red team apparaissent dans les années 2000, avec l&amp;#039;Offensive Security Certified Professional (OSCP) lancé en 2008 par Offensive Security. En Europe, la Banque centrale européenne publie en 2018 le cadre [[TIBER-EU|TIBER-EU]], première normalisation sectorielle des exercices red team.&lt;br /&gt;
&lt;br /&gt;
== Définition et périmètre ==&lt;br /&gt;
&lt;br /&gt;
=== Red team et test d&amp;#039;intrusion : différences fondamentales ===&lt;br /&gt;
Un [[Test d&amp;#039;intrusion|test d&amp;#039;intrusion]] (pentest) est généralement une évaluation technique ciblée, limitée dans le temps (5 à 10 jours), portant sur un périmètre précis — une application, un réseau, une API. La red team s&amp;#039;en distingue sur plusieurs points :&lt;br /&gt;
&lt;br /&gt;
* Elle opère sur un périmètre large incluant les systèmes, les processus organisationnels et le facteur humain ;&lt;br /&gt;
* Elle s&amp;#039;étend sur 4 à 12 semaines en moyenne ;&lt;br /&gt;
* Elle fixe un objectif précis, appelé « drapeau » (&amp;#039;&amp;#039;flag&amp;#039;&amp;#039;) — par exemple accéder à la base de données RH ou usurper l&amp;#039;identité d&amp;#039;un administrateur de domaine — plutôt qu&amp;#039;une liste exhaustive de [[Vulnérabilité informatique|vulnérabilités]] ;&lt;br /&gt;
* Elle maintient une discrétion maximale pour tester la capacité de détection du [[SOC (Security Operations Center)|SOC]] ;&lt;br /&gt;
* Elle est connue uniquement d&amp;#039;un « circle of trust » restreint (direction sécurité, RSSI), à l&amp;#039;exclusion des équipes défensives opérationnelles.&lt;br /&gt;
&lt;br /&gt;
Un [[Audit de cybersécurité|audit de cybersécurité]] traditionnel évalue la conformité à des référentiels ([[ISO/IEC 27001|ISO/IEC 27001]], [[ISO/IEC 27002|ISO/IEC 27002]]) ; la red team teste la résistance effective à une attaque simulée réaliste, indépendamment de la conformité documentaire.&lt;br /&gt;
&lt;br /&gt;
=== Red team, blue team et purple team ===&lt;br /&gt;
L&amp;#039;écosystème des équipes de sécurité offensives et défensives s&amp;#039;organise autour de trois pôles complémentaires :&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Équipe !! Rôle !! Indicateur de succès principal&lt;br /&gt;
|-&lt;br /&gt;
| [[Blue team|Blue team]] || Défense : détection, réponse, remédiation || Temps moyen de détection (MTTD), temps moyen de réponse (MTTR)&lt;br /&gt;
|-&lt;br /&gt;
| Red team || Attaque simulée, identification de failles || Objectifs (drapeaux) atteints sans détection&lt;br /&gt;
|-&lt;br /&gt;
| [[Purple team|Purple team]] || Collaboration red/blue en temps réel, amélioration continue || Taux de couverture des TTP testées&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
La [[Purple team|purple team]] n&amp;#039;est pas une troisième équipe indépendante, mais un mode opératoire où les équipes rouge et bleue travaillent en parallèle ou en séquence courte pour accélérer la remédiation et capitaliser sur chaque exercice. Ce modèle réduit le délai entre la découverte d&amp;#039;une faille et sa correction de plusieurs semaines à quelques jours.&lt;br /&gt;
&lt;br /&gt;
== Méthodologie ==&lt;br /&gt;
&lt;br /&gt;
=== Phases d&amp;#039;un engagement red team ===&lt;br /&gt;
&lt;br /&gt;
==== 1. Reconnaissance ====&lt;br /&gt;
La phase de reconnaissance consiste à collecter des informations sur la cible sans interaction directe avec ses systèmes. Elle mobilise des sources ouvertes (OSINT) : registres WHOIS, certificats TLS publiés dans les Certificate Transparency Logs, profils LinkedIn des collaborateurs, offres d&amp;#039;emploi révélant les technologies internes, dépôts de code publics. La [[Threat intelligence|threat intelligence]] alimente cette phase en fournissant des indicateurs sur les vecteurs d&amp;#039;attaque privilégiés par les groupes APT actifs dans le secteur visé.&lt;br /&gt;
&lt;br /&gt;
==== 2. Compromission initiale ====&lt;br /&gt;
L&amp;#039;accès initial peut emprunter plusieurs vecteurs, souvent combinés :&lt;br /&gt;
&lt;br /&gt;
* [[Hameçonnage|Hameçonnage]] ciblé (&amp;#039;&amp;#039;spear phishing&amp;#039;&amp;#039;) — envoi d&amp;#039;e-mails personnalisés avec pièces jointes malveillantes ou liens vers des pages de collecte de credentials ;&lt;br /&gt;
* [[Ingénierie sociale|Ingénierie sociale]] vocale (&amp;#039;&amp;#039;vishing&amp;#039;&amp;#039;) — usurpation d&amp;#039;identité téléphonique visant le support informatique ou les ressources humaines ;&lt;br /&gt;
* Intrusion physique dans les locaux pour brancher des implants matériels ou accéder à des postes déverrouillés ;&lt;br /&gt;
* Exploitation de [[Vulnérabilité informatique|vulnérabilités informatiques]] sur des services exposés (VPN, portails Exchange, applications web, interfaces RDP).&lt;br /&gt;
&lt;br /&gt;
==== 3. Post-exploitation et mouvement latéral ====&lt;br /&gt;
Une fois l&amp;#039;accès initial obtenu, l&amp;#039;équipe cherche à élever ses privilèges (&amp;#039;&amp;#039;privilege escalation&amp;#039;&amp;#039;), à se déplacer latéralement dans le réseau et à atteindre ses objectifs. Cette phase teste directement l&amp;#039;efficacité des contrôles comme la [[Microsegmentation réseau|microsegmentation réseau]], le [[Modèle Zero Trust|modèle Zero Trust]], la [[Gestion des identités et des accès|gestion des identités et des accès]] et l&amp;#039;[[Authentification multifacteur|authentification multifacteur]]. Dans les environnements Active Directory, des techniques comme Kerberoasting, Pass-the-Hash ou DCSync sont couramment employées.&lt;br /&gt;
&lt;br /&gt;
==== 4. Persistance et exfiltration ====&lt;br /&gt;
L&amp;#039;équipe simule la mise en place de mécanismes de persistance (backdoors, tâches planifiées malveillantes, modification de clés de registre) et l&amp;#039;exfiltration de données sensibles. Cette phase évalue la capacité du [[SIEM (informatique)|SIEM]] et du [[SOC (Security Operations Center)|SOC]] à détecter ces comportements anormaux, ainsi que l&amp;#039;efficacité des contrôles de [[Chiffrement des données|chiffrement des données]] et des [[Pare-feu|pare-feu]] de nouvelle génération.&lt;br /&gt;
&lt;br /&gt;
==== 5. Rapport et restitution ====&lt;br /&gt;
Le rapport final documente chaque étape de la kill chain, les failles exploitées, les données auxquelles l&amp;#039;accès a été obtenu, et formule des recommandations priorisées par criticité et effort de remédiation. Il est accompagné d&amp;#039;une session de restitution technique (&amp;#039;&amp;#039;technical debrief&amp;#039;&amp;#039;) à destination des équipes sécurité et d&amp;#039;une présentation exécutive synthétique pour la direction.&lt;br /&gt;
&lt;br /&gt;
=== Le cadre MITRE ATT&amp;amp;CK ===&lt;br /&gt;
Le cadre [[MITRE ATT&amp;amp;CK|MITRE ATT&amp;amp;CK]] (Adversarial Tactics, Techniques, and Common Knowledge), publié pour la première fois en 2015 par la corporation MITRE, est devenu le référentiel standard pour cartographier et documenter les TTP des red teams. La version 14 (octobre 2023) recense 14 tactiques et plus de 600 techniques et sous-techniques couvrant les environnements Windows, Linux, macOS, cloud, mobile et ICS/SCADA. Les red teams l&amp;#039;utilisent pour planifier leurs scénarios en s&amp;#039;alignant sur des groupes APT réels, et les [[Blue team|blue teams]] pour mesurer leur taux de couverture défensive.&lt;br /&gt;
&lt;br /&gt;
=== Outils couramment utilisés ===&lt;br /&gt;
Les frameworks de command-and-control (C2) les plus répandus dans les engagements red team professionnels sont :&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Cobalt Strike&amp;#039;&amp;#039;&amp;#039; — framework C2 commercial, créé en 2012 par Raphael Mudge, devenu la référence du marché et acheté par HelpSystems (aujourd&amp;#039;hui Fortra) en 2020 ;&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Metasploit&amp;#039;&amp;#039;&amp;#039; — framework open source d&amp;#039;exploitation de vulnérabilités maintenu par Rapid7, avec plus de 2 000 modules d&amp;#039;exploitation disponibles ;&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Sliver&amp;#039;&amp;#039;&amp;#039; — framework C2 open source développé par BishopFox, conçu comme alternative à Cobalt Strike et écrit en Go pour faciliter la compilation d&amp;#039;implants multi-plateformes ;&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;BloodHound&amp;#039;&amp;#039;&amp;#039; — outil d&amp;#039;analyse des chemins d&amp;#039;attaque Active Directory basé sur la théorie des graphes, permettant de visualiser en quelques minutes les chemins de compromission vers les comptes à hauts privilèges.&lt;br /&gt;
&lt;br /&gt;
L&amp;#039;utilisation de ces outils est légale uniquement dans le cadre d&amp;#039;un contrat écrit et d&amp;#039;une autorisation explicite et préalable de l&amp;#039;organisation cible.&lt;br /&gt;
&lt;br /&gt;
== Cadre légal et éthique ==&lt;br /&gt;
&lt;br /&gt;
=== Conditions d&amp;#039;exercice en France ===&lt;br /&gt;
En France, toute opération de red team doit s&amp;#039;appuyer sur un contrat définissant précisément le périmètre autorisé, les dates d&amp;#039;exercice, les vecteurs d&amp;#039;attaque permis et les coordonnées du « circle of trust ». L&amp;#039;absence d&amp;#039;autorisation préalable fait tomber l&amp;#039;opération sous le coup de l&amp;#039;article 323-1 du Code pénal, qui punit l&amp;#039;accès frauduleux à un système de traitement automatisé de données (STAD) de 2 ans d&amp;#039;emprisonnement et de 60 000 € d&amp;#039;amende. Cette peine est portée à 3 ans et 100 000 € lorsque le STAD ciblé héberge des données personnelles, au sens de la [[Conformité RGPD|réglementation RGPD]].&lt;br /&gt;
&lt;br /&gt;
=== TIBER-EU et encadrement sectoriel ===&lt;br /&gt;
Le cadre [[TIBER-EU|TIBER-EU]] (Threat Intelligence-Based Ethical Red Teaming), publié par la Banque centrale européenne en mai 2018, normalise les exercices red team dans le secteur financier européen. Il impose une méthodologie en trois phases — collecte de Threat Intelligence, exercice Red Team, Replay — et exige que les prestataires soient certifiés par une autorité nationale désignée. En France, la Banque de France a décliné ce cadre sous la forme TIBER-FR. La [[Directive NIS2|directive NIS2]], dont la transposition en droit français était attendue avant octobre 2024, renforce l&amp;#039;obligation pour les entités essentielles et importantes de réaliser des évaluations de sécurité régulières, dont les exercices red team constituent une composante reconnue.&lt;br /&gt;
&lt;br /&gt;
=== Référentiels et positionnement de l&amp;#039;ANSSI ===&lt;br /&gt;
L&amp;#039;[[ANSSI|ANSSI]] a publié en 2023 un guide des tests d&amp;#039;intrusion qui encadre les pratiques offensives et pose les bases déontologiques attendues des prestataires. Le [[RGS (Référentiel Général de Sécurité)|RGS]] impose des audits de sécurité aux systèmes d&amp;#039;information de l&amp;#039;État ; certains de ces audits prennent la forme d&amp;#039;exercices red team, notamment pour les systèmes d&amp;#039;information sensibles. Le [[CERT-FR|CERT-FR]] publie régulièrement des avis sur les techniques offensives observées dans des attaques réelles, alimentant directement les scénarios des red teams.&lt;br /&gt;
&lt;br /&gt;
== Métiers et formation ==&lt;br /&gt;
&lt;br /&gt;
=== Compétences requises ===&lt;br /&gt;
Un opérateur red team maîtrise généralement un socle technique couvrant :&lt;br /&gt;
&lt;br /&gt;
* Les systèmes d&amp;#039;exploitation Windows et Linux, avec une expertise approfondie d&amp;#039;Active Directory et de ses mécanismes d&amp;#039;authentification (Kerberos, NTLM, LDAP) ;&lt;br /&gt;
* Les protocoles réseau fondamentaux (TCP/IP, HTTP/S, SMB, DNS) et les équipements de sécurité ([[Pare-feu|pare-feu]], proxy, EDR) ;&lt;br /&gt;
* Les langages de scripting (Python, PowerShell, Bash) et au moins un langage compilé (C, C++, Go, Rust) pour développer des implants personnalisés contournant les détections par signature ;&lt;br /&gt;
* Les techniques d&amp;#039;[[Ingénierie sociale|ingénierie sociale]] permettant de cibler le facteur humain.&lt;br /&gt;
&lt;br /&gt;
Au-delà des compétences techniques, la rédaction de rapports clairs destinés à des publics non techniques et la capacité à simuler le raisonnement d&amp;#039;un attaquant réel (créativité, adaptabilité, persistance) sont des qualités différenciantes.&lt;br /&gt;
&lt;br /&gt;
=== Certifications reconnues ===&lt;br /&gt;
Les certifications les plus valorisées sur le marché français en 2024 incluent :&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Certification !! Organisme !! Niveau approximatif&lt;br /&gt;
|-&lt;br /&gt;
| OSCP (Offensive Security Certified Professional) || Offensive Security || Intermédiaire&lt;br /&gt;
|-&lt;br /&gt;
| CRTO (Certified Red Team Operator) || Zero-Point Security || Intermédiaire-avancé&lt;br /&gt;
|-&lt;br /&gt;
| CRTE (Certified Red Team Expert) || Altered Security || Avancé&lt;br /&gt;
|-&lt;br /&gt;
| PNPT (Practical Network Penetration Tester) || TCM Security || Débutant-intermédiaire&lt;br /&gt;
|-&lt;br /&gt;
| CREST CRT (Certified Registered Tester) || CREST || Intermédiaire&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
La certification OSCP, basée sur un examen pratique de 24 heures en environnement de laboratoire, reste la référence d&amp;#039;entrée dans le domaine. Le CRTO, centré sur les techniques Active Directory et l&amp;#039;utilisation de Cobalt Strike, s&amp;#039;est imposé depuis 2020 comme le standard pour les postes red team en entreprise.&lt;br /&gt;
&lt;br /&gt;
=== Parcours professionnels ===&lt;br /&gt;
Les opérateurs red team rejoignent typiquement des cabinets de conseil spécialisés (Synacktiv, SEKOIA, Intrinsec, Devensys Cybersecurity en France), des équipes internes à de grandes banques, des opérateurs d&amp;#039;importance vitale (OIV) ou des agences gouvernementales. Le salaire médian d&amp;#039;un consultant red team senior en France se situe entre 55 000 € et 80 000 € brut annuel en 2024, selon les enquêtes de rémunération du CLUSIF et du CESIN.&lt;br /&gt;
&lt;br /&gt;
Les passerelles avec d&amp;#039;autres métiers de la cybersécurité sont fréquentes : un [[Ingénieur en cybersécurité|ingénieur en cybersécurité]] ou un analyste SOC peut évoluer vers la red team après 3 à 5 ans d&amp;#039;expérience en [[Réponse aux incidents de sécurité|réponse aux incidents de sécurité]] ou en [[Analyse des risques informatiques|analyse des risques informatiques]]. Le [[Responsable de la sécurité des systèmes d&amp;#039;information|responsable de la sécurité des systèmes d&amp;#039;information]] (RSSI) utilise les résultats des exercices red team pour alimenter sa stratégie et prioriser les investissements, notamment dans le cadre du [[NIST Cybersecurity Framework|NIST Cybersecurity Framework]] ou de l&amp;#039;[[ISO/IEC 27001|ISO/IEC 27001]].&lt;br /&gt;
&lt;br /&gt;
=== Voies de formation ===&lt;br /&gt;
En France, plusieurs parcours mènent aux métiers red team :&lt;br /&gt;
&lt;br /&gt;
* Diplômes d&amp;#039;ingénieur avec spécialisation sécurité (EPITA, ESIEA, IMT Atlantique, INSA Lyon) ;&lt;br /&gt;
* Masters spécialisés cybersécurité (Université de Rennes 1, Paris-Saclay, CY Cergy) ;&lt;br /&gt;
* Formations certifiantes en ligne (Hack The Box Academy, TryHackMe, INE Security) ;&lt;br /&gt;
* Formations continues éligibles au Compte Personnel de Formation (CPF) pour les reconversions professionnelles, notamment les préparations à l&amp;#039;OSCP et au PNPT.&lt;br /&gt;
&lt;br /&gt;
Le [[Campus Cyber|Campus Cyber]], inauguré en février 2022 à La Défense (Puteaux), regroupe plus de 170 organisations et propose des programmes de formation et de montée en compétences dans l&amp;#039;ensemble des domaines de la cybersécurité, dont les activités offensives.&lt;br /&gt;
&lt;br /&gt;
== Enjeux et perspectives ==&lt;br /&gt;
&lt;br /&gt;
=== Intelligence artificielle et red team ===&lt;br /&gt;
L&amp;#039;[[Intelligence artificielle en cybersécurité|intelligence artificielle en cybersécurité]] transforme les pratiques red team à plusieurs niveaux. Les grands modèles de langage (LLM) permettent d&amp;#039;automatiser la génération de leurres de [[Hameçonnage|hameçonnage]] hyper-personnalisés et d&amp;#039;accélérer la phase de reconnaissance en traitant de grands volumes de données OSINT. Par ailleurs, les fournisseurs de modèles d&amp;#039;IA (OpenAI, Anthropic, Google DeepMind) ont institutionnalisé la notion de « red teaming IA » — des équipes chargées de tester les garde-fous des modèles avant leur déploiement public — donnant au terme une acception élargie au-delà de la sécurité des systèmes d&amp;#039;information traditionnels.&lt;br /&gt;
&lt;br /&gt;
=== Articulation avec la résilience organisationnelle ===&lt;br /&gt;
Les exercices red team s&amp;#039;inscrivent dans une démarche de [[Résilience organisationnelle|résilience organisationnelle]], aux côtés du [[Plan de continuité d&amp;#039;activité|plan de continuité d&amp;#039;activité]] (PCA) et du [[Plan de reprise d&amp;#039;activité informatique|plan de reprise d&amp;#039;activité informatique]] (PRA). Ils permettent de valider que les procédures documentées résistent à une attaque réelle et que les équipes de [[Réponse aux incidents de sécurité|réponse aux incidents de sécurité]] activent les bons réflexes sous pression. Le [[NIST Cybersecurity Framework|NIST Cybersecurity Framework]] intègre explicitement les exercices adversariaux dans sa fonction « Detect » pour évaluer la maturité des capacités de détection.&lt;br /&gt;
&lt;br /&gt;
=== Automatisation et Breach and Attack Simulation ===&lt;br /&gt;
Des plateformes de &amp;#039;&amp;#039;Breach and Attack Simulation&amp;#039;&amp;#039; (BAS) comme Cymulate, SafeBreach ou AttackIQ automatisent une partie des scénarios red team pour permettre des évaluations continues entre deux engagements annuels. Ces outils, qui s&amp;#039;intègrent avec les solutions [[XDR|XDR]] et [[SIEM (informatique)|SIEM]], ne remplacent pas l&amp;#039;expertise humaine pour les scénarios complexes nécessitant ingéniosité et adaptation, mais comblent les angles morts entre deux évaluations manuelles.&lt;br /&gt;
&lt;br /&gt;
=== Red team et architectures modernes ===&lt;br /&gt;
L&amp;#039;essor du [[Zero Trust Network Access|Zero Trust Network Access]] (ZTNA) et du [[Modèle Zero Trust|modèle Zero Trust]] pousse les red teams à adapter leurs techniques : les mouvements latéraux classiques basés sur la confiance implicite au réseau interne sont moins efficaces dans ces environnements, ce qui accroît la valeur des vecteurs d&amp;#039;attaque visant l&amp;#039;identité (compromission de tokens OAuth, abus de rôles IAM cloud). Les environnements cloud (AWS, Azure, GCP) et les plateformes d&amp;#039;intégration continue constituent des surfaces d&amp;#039;attaque émergentes qui requièrent des compétences red team spécialisées.&lt;br /&gt;
&lt;br /&gt;
[[Catégorie:Cybersécurité]]&lt;br /&gt;
[[Catégorie:Sécurité informatique]]&lt;br /&gt;
[[Catégorie:Métiers de la cybersécurité]]&lt;/div&gt;</summary>
		<author><name>Kecvn</name></author>
	</entry>
</feed>