forumNouveau sujet

Une agence nous propose du « Red Teaming » : concrètement, qu'est-ce que ça implique pour une boîte de 20 personnes ?

ÜÜmit B***Expert
Poste
Technicien support système
Secteur
Cosmétique
Type d'organisation
entreprise de taille moyenne
Membre depuis
avr. 2025
Message
15
#1

Nous sommes une boîte tech de 20 personnes basée à Hambourg, spécialisée dans les logiciels de logistique et l'optimisation d'itinéraires. Nous stockons les données critiques d'expédition et de flotte de nos clients sur nos serveurs cloud. En discutant avec une agence pour notre audit de sécurité annuel, ils nous ont proposé un test d'intrusion standard à 6.500 EUR, mais ils insistent lourdement pour faire une mission de « Red Teaming » avec un devis à 24.000 EUR.

En me renseignant sur le concept je vois que c'est d'origine militaire : un exercice complet où l'on cible l'entreprise exactement comme un vrai attaquant le ferait. Mais pour des bureaux de 20 personnes, quelle est la réalité pratique d'une telle démarche ?

Que vont-ils trouver qu'un pentest classique ne verrait pas, pour justifier un tel écart de 17.500 EUR ? Pour une structure de notre taille, est-ce un réel besoin ou juste une technique de vente agressive de leur part ?

GGökhan Y***Membre actifMembre de la communauté
Membre depuis
sept. 2023
Message
223
Plus utile#2

En résumé : à la différence du test d'intrusion qui liste les failles techniques une par une, le Red Teaming est une simulation globale où un attaquant déterminé teste conjointement les faiblesses humaines, la sécurité physique et vos capacités de détection. Cependant, sans équipe dédiée à la surveillance de la sécurité (SOC) 24h/24 et 7j/7 dans une boîte de 20 salariés, ce service est un pur gaspillage de ressources.

La vraie différence entre pentest et Red Teaming réside dans l'objectif : 1) Le pentest : il répertorie les vulnérabilités de vos serveurs cloud, API ou logiciels pour que vous puissiez les corriger. Il répond à la question « Où sont les failles techniques dans nos systèmes ? ». 2) Le Red Teaming : pour atteindre un objectif précis (par exemple exfiltrer la base de données clients), ils vont envoyer de faux e-mails à vos collaborateurs, tenter d'obtenir des mots de passe par téléphone, voire débarquer au bureau déguisés en livreurs, tout en mesurant la réactivité de vos alertes. Cela teste la question « Notre équipe défensive repère-t-elle l'attaquant pendant qu'il s'infiltre ? ».

Dans votre cas, plutôt que de lâcher 24.000 EUR, faites le pentest à 6.500 EUR pour combler les failles découvertes, et utilisez le reste du budget pour former régulièrement vos équipes au phishing et blinder la configuration de vos serveurs. C'est un choix bien plus pertinent.

PPınar G***Membre actifMembre de la communauté
Membre depuis
juil. 2024
Message
37
#3

Proposer du Red Teaming à une boîte de 20 personnes c'est clairement une technique de l'agence pour gonfler la facture. Vous n'avez même pas de Blue Team en interne pour monitorer les attaques et suivre les alertes, le Red Team va tester quoi au juste ? Ils vont s'attaquer tout seuls vous sortir un « regardez, on est entrés » et vous facturer 24.000 EUR. Fuyez.

VVildan Ş***Membre actif
Poste
Agent de contrôle qualité
Secteur
Textile
Type d'organisation
entreprise de taille moyenne
Membre depuis
août 2024
Message
162
#4

Le Red Teaming englobe l'ingénierie sociale, le contournement de la sécurité physique et la persistance furtive sur le réseau. Ça s'étale souvent sur plusieurs semaines. À moins d'avoir des exigences d'audit très strictes comme l'ISO 27001 ou TISAX, un bon pentest ciblé sur votre infra cloud et vos endpoints d'API est largement suffisant à l'échelle d'une PME.

AAlperMembre actif
Poste
Directeur des ventes terrain
Type d'organisation
coopérative
Membre depuis
mars 2024
Message
102

Doki · Infrastructure e-commerce · 2026

#5

Partez sur le pentest à 6.500 EUR mais cadrez bien le périmètre : incluez les configurations cloud, l'interface web et les contrôles d'autorisation sur l'API. Dites simplement à l'agence : « Nous n'avons pas encore de centre opérationnel de sécurité, nous ne sommes pas prêts pour une simulation Red Team », et ils lâcheront l'affaire.

NNazlı E***Membre actif
Poste
Chef d'équipe développement
Secteur
Sport et fitness
Type d'organisation
Entreprise de 120 personnes
Membre depuis
mai 2024
Message
19
#6

On est un cabinet de conseil financier de 35 personnes. On a accepté une offre similaire il y a deux ans. Résultat : ils ont fait cliquer un collaborateur sur un faux lien de suivi de colis, sont entrés dans les locaux en se faisant passer pour des stagiaires et ont piqué une clé USB qui traînait. On a payé 20.000 EUR pour juste réapprendre que le personnel doit être vigilant. Une formation interne à 2.000 EUR aurait donné exactement le même résultat.

ÖÖmer S***Membre actif
Poste
Comptabilité préliminaire
Secteur
Logistique
Type d'organisation
Entreprise de 20 personnes
Membre depuis
mars 2023
Message
42
#7

Vos clients sont-ils de gros géants de la logistique ? Parfois, les grands comptes imposent une clause « Red Teaming annuel ou simulation de menace avancée » dans leurs contrats fournisseurs. Si ce n'est pas une exigence contractuelle obligatoire, pour une équipe de 20 personnes, c'est purement du luxe inutile.

Correction : je me suis trompé sur le chiffre, c'était un peu plus bas.

İİlknur G***Membre actifMembre de la communauté
Membre depuis
mai 2025
Message
172
#8

le pentest vérifie si les portes et fenêtres sont bien verrouillées le red team tente d'escalader la façade pour passer par la cheminée. si t'as pas encore de serrure à la porte d'entrée, inutile de mettre une alarme sur la cheminée. faites le test standard et basta.

YYusuf Ç***ExpertMembre de la communauté
Membre depuis
févr. 2024
Message
419
#9

Dans mon ancienne boîte d'édition logicielle (25 personnes), l'agence nous a fait un Red Team. Un gars est entré déguisé en livreur de pizza, a relevé le mot de passe du Wi-Fi affiché dans la cuisine et est reparti. Ils ont pondu un rapport super classe, mais au final ce que voulaient nos clients, c'était que les patchs de sécurité des serveurs soient à jour. Faut pas se tromper de priorité.

DDoruk U***Membre actif
Poste
Technicien de maintenance
Secteur
Cosmétique
Type d'organisation
entreprise à deux succursales
Membre depuis
août 2025
Message
137
#10

Il faut faire une distinction ici. Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard. À votre place, j'irais par cette voie.

EEmre A***Membre actif
Poste
Responsable d'entrepôt
Secteur
Sous-traitance automobile
Type d'organisation
entreprise individuelle
Membre depuis
mars 2023
Message
370
#11

J'ai vécu exactement la même chose il y a deux ans. Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur.

LLeyla K***Expert
Poste
Employé de magasin
Secteur
Énergie
Type d'organisation
Entreprise de 20 personnes
Membre depuis
déc. 2024
Message
29
#12

Merci, c'était exactement la réponse que je cherchais.

HHakan K***Nouveau membre
Poste
Éditeur de contenu
Secteur
Services de santé
Type d'organisation
Entreprise de 120 personnes
Membre depuis
juin 2026
Message
375
#13

Merci, c'était exactement la réponse que je cherchais. Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

Voilà, désolé si je me suis étendu.

OOnur T***Membre actifMembre de la communauté
Membre depuis
sept. 2023
Message
1
#14

Je suis d'accord j'aimerais même souligner ce point. Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

EErcan B***Membre actif
Poste
Graphiste
Secteur
Services de sécurité
Type d'organisation
agence boutique
Membre depuis
mars 2026
Message
46
#15

exactement et ce n'est pas si connu que ça.. puis tous ceux qui se pressent sur définition red teaming se heurtent au même obstacle.

prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois. genre corrigez-moi si je me trompe.

ÖÖzge E***Membre actif
Poste
Directeur commercial
Secteur
Papier
Type d'organisation
atelier
Membre depuis
juin 2023
Message
50

Doki · Identité de marque · 2023

#16

J'aimerais poser une question. Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

MMetin Y***ExpertMembre de la communauté
Membre depuis
avr. 2023
Message
202
#17

Il y a une erreur fréquente à commettre en faisant cela. La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

Bon courage.

İİlker Ö***Expert
Poste
Employé de magasin
Secteur
Fabrication de meubles
Type d'organisation
entreprise familiale
Membre depuis
juil. 2022
Message
9
#18

j'aimerais poser une question. franchement le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

BBaranMembre actif
Poste
Développeur de jeux
Type d'organisation
Entreprise de 120 personnes
Membre depuis
juin 2024
Message
98
#19

Je vais essayer.

GGizem Y***Membre actif
Poste
Membre du conseil d'administration
Secteur
Élevage
Type d'organisation
filiale d'un groupe
Membre depuis
janv. 2024
Message
209

Doki · Contrat de maintenance serveur · 2025

#20

Je suis d'accord j'aimerais même souligner ce point. Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

Si vous grondez les fausses alertes, plus personne ne signalera rien.

Répondre