forumNouveau sujet

On nous propose un exercice de Red Team — c'est quoi, et quelle différence avec un pentest à notre échelle ?

MMelis Ö***Expert
Poste
Responsable réseaux sociaux
Secteur
E-commerce
Type d'organisation
Entreprise de 120 personnes
Membre depuis
févr. 2022
Message
14

Doki · Mise en place de la gestion des logs · 2025

#1

Nous sommes une boîte de 45 personnes éditrice d'un logiciel logistique B2B. Côté infrastructure, nous avons une équipe système et dev de 3 personnes. Chaque année, nous faisons régulièrement appel à un prestataire externe pour un test d'intrusion (pentest), pour lequel nous avions prévu un budget d'environ 65.000 TL l'an dernier.

Cette année, la société de cybersécurité que nous avons consultée nous dit qu'un simple pentest ne suffit plus et qu'il faut absolument passer sur une simulation « red team », en nous proposant un forfait global à 260.000 TL. Leur argument : les attaques ciblées explosent et il faut tester non seulement les failles logicielles, mais aussi les faiblesses humaines et organisationnelles.

En cherchant sur le net, les explications restent très théoriques. C'est quoi exactement une red team, et en quoi ça diffère d'un pentest classique ? Pour une PME comme la nôtre qui n'a pas de SOC/blue team en interne pour surveiller les alertes 24/7, est-ce que ça vaut vraiment ce prix ou c'est juste du forcing commercial ?

BBurhanMembre actif
Poste
Ingénieur retraité
Membre depuis
août 2024
Message
132
Plus utile#2

En bref : le pentest vise à identifier et lister les vulnérabilités techniques de votre système sur une période donnée, tandis que la red team est une simulation d'attaque réelle qui teste discrètement vos systèmes, vos équipes et votre sécurité physique pour atteindre un objectif précis. Mais sans équipe en interne pour détecter et contrer l'attaque en direct, prendre une prestation red team à votre échelle est un luxe inutile.

Dans un pentest, le but est de faire remonter un maximum de failles sur le périmètre défini ; on agit comme un hacker mais sans chercher à rester discret. En scénario red team, le but n'est pas de lister les failles, mais d'atteindre un objectif précis (ex. exfiltrer la base clients, compromettre le poste du responsable financier) via des actions furtives sur plusieurs semaines (phishing, ingénierie sociale, mouvements latéraux). Ce qui est réellement testé ici, autant que le logiciel, c'est le temps de détection et la capacité de réaction de votre entreprise.

Dans votre situation, avec une équipe IT de 3 personnes, le rapport de red team conclura simplement que personne n'a rien vu passer et qu'un employé a cliqué sur un lien de phishing. Pas besoin de claquer 260.000 TL pour apprendre ça. Il est bien plus rationnel d'investir ce budget dans la gestion des logs, le déploiement du MFA, la sécurité des endpoints et un bon pentest complet de vos applications web.

HHasan K***Membre actif
Poste
Développeur logiciel
Secteur
Joaillerie
Type d'organisation
atelier
Membre depuis
sept. 2025
Message
212
#3

Le pentest s'apparente à un inventaire : il scanne les ports, les services, trouve les erreurs de code et vous les liste pour correction. La red team cherche avant tout la discrétion. Elle avance pas à pas sans déclencher les alertes de vos pare-feu ou antivirus. Si personne en interne n'analyse les logs via un SIEM ou une veille active, personne ne verra l'attaque et le test perd tout son sens.

GGamze D***Vétéran
Poste
Coordinateur de livraison
Secteur
Grossiste alimentaire
Type d'organisation
Entreprise de 300 personnes
Membre depuis
janv. 2024
Message
209
#4

L'année dernière, pris d'un même enthousiasme, on a payé 210.000 TL pour une red team sur notre infra e-commerce de 80 personnes. Résultat ? Un employé a cliqué sur un faux mail de suivi de colis, et ils ont récupéré les droits admin sur le domaine. 80 % du rapport préconisait juste de la sensibilisation de base et une restriction des privilèges. Avec le recul, on aurait mieux fait d'utiliser cet argent pour blinder les sauvegardes et isoler nos serveurs.

AAslıMembre actif
Poste
Photographe produit
Type d'organisation
startup en phase de lancement
Membre depuis
juil. 2024
Message
76
#5

On dirait surtout un commercial qui essaie de boucler ses objectifs. Gardez votre budget actuel pour élargir le périmètre de votre pentest annuel, par exemple en y ajoutant une analyse de code source ou un test de sécurité des API. Passer direct de 65.000 TL à 260.000 TL n'a aucun sens pour votre structure.

MMustafa Ç***Membre actif
Poste
Directeur de clinique
Secteur
verre
Type d'organisation
entreprise à deux succursales
Membre depuis
oct. 2022
Message
49
#6

Quel est le scénario proposé par le prestataire ? Combien de semaines d'intervention prévoient-ils, et le périmètre est-il purement digital ou inclut-il de l'ingénierie sociale (intrusion physique dans les bureaux, appels téléphoniques piégés) ? Ces éléments changent énormément la facture finale.

AAlper Ç***Membre actif
Poste
Agent du service client
Secteur
Transport
Type d'organisation
Entreprise de 120 personnes
Membre depuis
juil. 2024
Message
41
#7

Pour qu'une entreprise soit mûre pour une red team, trois conditions doivent être réunies : 1) Les pentests réguliers ne remontent plus de failles critiques ou majeures, 2) Une structure active de logs/alertes surveille le réseau 24/7, 3) Un plan de réponse à incident testé et validé est en place pour savoir qui fait quoi en cas d'attaque.

EEmine C***Nouveau membre
Poste
Directeur de clinique
Secteur
Détail
Type d'organisation
entreprise familiale
Membre depuis
sept. 2026
Message
1
#8

ils avaient fait pareil dans mon ancienne boite, qqun s'est fait passer pour le dg par mail et la compta a filé les mdp direct. genre franchement pas besoin de lacher 250k pour comprendre ca.

JJülide V***Membre actif
Poste
Expert en marketing digital
Secteur
Chimie
Type d'organisation
entreprise individuelle
Membre depuis
juil. 2023
Message
320
#9

Les marges sur les pentests baissent, du coup les cabinets de conseil poussent des offres clinquantes de red team ou purple team. Mais s'il n'y a pas d'équipe défensive en face, contre qui ils jouent ? Ils vont juste marquer dans un but vide et vous facturer le rapport.

BBurcu A***Membre actif
Poste
Directeur des opérations
Secteur
Cosmétique
Type d'organisation
distributeur régional
Membre depuis
janv. 2022
Message
5

Doki · Application mobile · 2026

#10

Gardez vos sous. Pour le quart de ce montant, payez à vos devs une vraie formation au dev sécurisé et utilisez le reste pour mettre à jour vos outils de scan de vulnérabilités. Même une simple session de sensibilisation en interne vous apportera plus que ce rapport.

RRecep T***Nouveau membre
Poste
Représentant commercial terrain
Secteur
Logistique
Type d'organisation
filiale d'un groupe
Membre depuis
août 2026
Message
39

Doki · Configuration de sauvegarde · 2023

#11

Il y a un point auquel il faut faire attention. Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion. Bon courage.

PPolat D***Expert
Poste
Planification logistique
Secteur
Fabrication de meubles
Type d'organisation
chaîne de magasins
Membre depuis
mars 2023
Message
55
#12

Désolé, mais ce n'est pas vrai dans tous les cas. Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

Corrigez-moi si je me trompe.

HHavva B***Membre actifMembre de la communauté
Membre depuis
déc. 2023
Message
4
#13

Je partage mon expérience. Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

KKaan G***Membre actifMembre de la communauté
Membre depuis
déc. 2022
Message
1
#14

Mes doutes sont levés, merci.

ÜÜlkü A***Membre actif
Poste
Graphiste
Secteur
Services de santé
Type d'organisation
atelier
Membre depuis
sept. 2024
Message
199
#15

Nous avons aussi bloqué au même endroit à une époque. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

Voilà, désolé si je me suis étendu.

LLeylaMembre actif
Poste
Achat
Membre depuis
avr. 2024
Message
86
#16

Il faut faire une distinction ici. Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

MMustafa T***ExpertMembre de la communauté
Membre depuis
avr. 2026
Message
150
#17

C'est une bonne idée d'avoir ouvert ce sujet. La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

BBurcu A***VétéranMembre de la communauté
Membre depuis
avr. 2024
Message
360
#18

Si j'ai bien compris, vous dites que : Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

TTülay K***ExpertMembre de la communauté
Membre depuis
juil. 2022
Message
276
#19

Oui, la situation est exactement ainsi concernant quest ce quune red team. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

ZzeynepExpert
Poste
Développeur freelance
Type d'organisation
chaîne de magasins
Membre depuis
janv. 2024
Message
341
#20

c'est exactement ça. tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

Répondre