forumNouveau sujet

Une boîte nous propose un exercice de purple team au lieu d'un pentest : c'est quoi, et en a-t-on besoin ?

PPınarExpert
Poste
Expert en analytique
Membre depuis
janv. 2024
Message
198

Doki · Application mobile · 2025

#1

Nous sommes une boîte d'édition de logiciels logistiques de 35 personnes basée à Austin. On faisait un test d'intrusion de routine une fois par an, avec un budget tournant généralement entre 7.000 et 9.000 dollars. Cette année une nouvelle société de conseil en cybersécurité à qui nous avons demandé un devis nous dit qu'un pentest classique ne nous apportera plus grand-chose et propose à la place un exercice de purple team.

Ils nous ont sorti un devis de 16.000 dollars pour un planning de deux semaines de travail collaboratif. D'après ce qu'ils expliquent l'équipe offensive et notre équipe de défense interne feraient un entraînement en direct pour corriger immédiatement les failles dans nos règles de sécurité et nos alertes. Ça a l'air sympa sur le papier, sauf qu'en interne nous n'avons même pas de SOC à temps plein ni d'équipe dédiée à la cyberdéfense ; juste deux sysadmins seniors et un DevOps.

C'est quoi exactement ce concept de purple team et quelle est la différence avec un pentest classique ? Pour une boîte de notre taille est-ce que ça vaut le coup d'y consacrer autant de budget et de temps de travail, ou est-ce qu'on s'embarque dans un luxe inutile ?

ÖÖzgür A***ExpertMembre de la communauté
Membre depuis
févr. 2025
Message
1
Plus utile#2

Réponse courte : le purple team n'est pas un type de test autonome ; c'est un modèle de collaboration où l'équipe rouge (qui simule l'attaque) et l'équipe bleue (qui défend les systèmes) s'assoient autour de la même table pour tester ensemble les alertes et les règles de détection. Sans équipe de sécurité dédiée en interne qui analyse les logs 24/7 et rédige des règles de défense, consacrer 16.000 dollars à cette prestation serait jeter l'argent par les fenêtres.

Dans un pentest classique, des experts externes attaquent votre système, exploitent les vulnérabilités trouvées et vous remettent à la fin un rapport détaillé de leurs découvertes. Lors d'un exercice purple team, l'équipe de défense reste devant ses écrans pendant que l'attaquant exécute sa technique ; on vérifie et ajuste en temps réel si l'attaque génère bien des logs, si les alertes se déclenchent et si les règles de blocage fonctionnent.

Comme vous n'avez pas d'expert en cyberdéfense à temps plein dans votre infrastructure, vos deux administrateurs système et votre ingénieur DevOps devront lâcher leurs tâches pendant deux semaines pour optimiser des règles d'alerte et des algorithmes de détection complexes. Sans les compétences internes pour exploiter ce processus au quotidien, la majeure partie de la valeur apportée par le prestataire externe restera lettre morte.

Au stade actuel, il est bien plus judicieux de rester sur un pentest standard dans les 7.000-9.000 dollars. Concentrez-vous ensuite sur la correction des failles techniques qui en ressortiront. N'envisagez l'investissement dans une purple team que lorsque vous aurez du personnel de sécurité dédié à la gestion des logs et des alertes.

İİbrahim K***Membre actifMembre de la communauté
Membre depuis
avr. 2023
Message
204
#3

Techniquement parlant, la red team attaque et la blue team tente de détecter. La purple team sert d'arbitre ou de protocole de collaboration. L'attaquant teste une technique précise, on regarde si la blue team reçoit le log, et si ce n'est pas le cas, on écrit une règle. Si personne chez vous ne gère activement les logs centralisés et l'EDR, vous ne pourrez jamais intégrer les livrables techniques de cet exercice dans votre infra.

GGizem M***Membre actif
Poste
Ingénieur industriel
Type d'organisation
chaîne de magasins
Membre depuis
juin 2024
Message
96
#4

L'année dernière, avec notre équipe de 45 personnes, on a eu le même engouement et on a lâché 14.500 dollars là-dedans. Notre ingénieur système n'a pas pu lever la tête des réunions pendant 10 jours, ce qui a retardé nos mises à jour serveur de routine. Au final, on s'est retrouvés avec des dizaines de recommandations de paramétrage mais aucun temps pour les appliquer. On a été bien soulagés de revenir au test classique.

AAhmet E***Membre actif
Poste
Technicien support système
Secteur
Électricité-électronique
Type d'organisation
chaîne de magasins
Membre depuis
mars 2023
Message
197
#5

Ces derniers temps, comme les marges sur les tests de routine ont baissé les boîtes de conseil en sécu gonflent sans cesse leurs factures avec ce genre de concepts. Essayer de vendre un exercice collaboratif à 16.000 dollars à une structure qui n'a que deux personnes sur l'infra ce n'est pas une démarche de conseil honnête. Ils vous ont packagé un service inadapté à vos besoins.

edit : j'ai écrit depuis mon téléphone, désolé pour les fautes.

İİlker K***VétéranMembre de la communauté
Membre depuis
nov. 2023
Message
343
#6

Pour qu'un exercice de purple team soit rentable, trois conditions sont indispensables : 1) Avoir un collecteur de logs centralisé et un système de détection sur les postes (EDR) en place, 2) Disposer d'au moins une personne à temps plein dédiée à la blue team pour gérer ces outils au quotidien, 3) Avoir déjà comblé toutes les failles de base issues des précédents tests d'intrusion. Sans ça, c'est jeter l'argent par les fenêtres.

PS : c'est demandé plus bas, j'ai répondu dans le deuxième message.

MMert D***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
40
#7

notre équipe infra de deux personnes va complètement se noyer dans ces réunions. bloquer les admins système pendant deux semaines va paralyser la boîte opérationnellement parlant. restez sur un pentest classique c'est mon conseil.

İİsmail Ş***Membre actifMembre de la communauté
Membre depuis
mai 2025
Message
177
#8

Écrivez clairement au prestataire : "Nous n'avons pas d'équipe interne dédiée à la cyberdéfense, merci de retirer le volet purple team et de réviser la proposition pour un simple pentest interne et externe." S'ils refusent, tournez-vous vers votre ancien prestataire ou une autre société d'audit indépendante.

FFurkan K***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
141
#9

C'est un sujet que je ne maîtrise pas trop, mais la blue team ne peut pas être assurée par le prestataire externe qui gère notre support ? bref on ne peut pas les inclure dans ce test ?

ZZehra K***Membre actifMembre de la communauté
Membre depuis
mars 2025
Message
86
#10

Dans les modèles de maturité d'entreprise, le purple team correspond à un stade avancé. De plus, quand la réglementation ou de grands comptes vous demandent un rapport d'audit indépendant, ils attendent un rapport officiel de test d'intrusion plutôt qu'un compte-rendu d'exercice purple team. De ce point de vue aussi, le pentest classique reste la priorité.

GGizem A***Expert
Poste
Expert en intégration
Membre depuis
sept. 2023
Message
224
#11

Pensez-vous que cela fonctionne à toutes les échelles ? Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois.

AAslı K***Nouveau membre
Poste
Technicien support système
Secteur
Conseil
Type d'organisation
entreprise familiale
Membre depuis
août 2026
Message
193
#12

exactement et ce n'est pas si connu que ça puis quadn on décide sans mesurer on revient toujours au même point.

la plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

TTuğçe Y***Membre actif
Poste
Directeur assurance qualité
Secteur
Grossiste alimentaire
Type d'organisation
distributeur régional
Membre depuis
mars 2022
Message
329
#13

Absolument. Si j'ajoute quelque chose : Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur.

Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement.

CCeren G***Membre actifMembre de la communauté
Membre depuis
mars 2022
Message
54
#14

Pourriez-vous préciser un peu ? Tous ceux qui se pressent sur purple team cybersecurite se heurtent au même obstacle.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

HHasan K***Membre actif
Poste
Directeur commercial
Secteur
Services de santé
Type d'organisation
chaîne de magasins
Membre depuis
sept. 2024
Message
404
#15

Je vais raconter ce qui m'est arrivé ça pourrait vous servir. Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

Je le note au cas où.

SSenaMembre actif
Poste
Graphiste
Type d'organisation
entreprise à deux succursales
Membre depuis
juil. 2024
Message
86
#16

je partage mon expérience... si vous obtenez trois réponses différentes sur un sujeet la question est mal posée.

les environnements de test oublés sont plus souvent des portes d'entrée que les systèmes de production.

JJülide S***Membre actifMembre de la communauté
Membre depuis
nov. 2025
Message
3
#17

Je vais résumer ce qui a été dit jusqu'ici. Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

Bon courage.

YYasemin K***Membre actifMembre de la communauté
Membre depuis
janv. 2023
Message
3
#18

Sujet très actuel.

ÖÖmer B***Membre actifMembre de la communauté
Membre depuis
déc. 2022
Message
55
#19

Je suis intéressé. Si c'est une première, commencez petit, l'échelle viendra plus tard.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

TTaner Ö***ExpertMembre de la communauté
Membre depuis
mars 2024
Message
16
#20

Merci beaucoup, je teste dès aujourd'hui.

Répondre