Aller au contenu

Politique sur les attentes en matière de tests d’intrusion pour les clients MDR

  • Résumé


    Cette politique établit des attentes claires quant à la manière dont notre service MDR (Managed Detection and réponse) gère les tests d’intrusion initiés par le client. Elle indique à quelle fréquence et dans quelles conditions les clients peuvent effectuer des tests d'intrusion, précise leurs exigences en matière de communication, et décrit comment les tests sont classés et traités au sein des flux de travail MDR.

    L’objectif est de trouver un équilibre entre des tests de sécurité réalistes et importants, et la stabilité opérationnelle. Cette politique assure que notre service MDR puisse se consacrer aux menaces réelles, tout en offrant aux clients des occasions utiles d’évaluer les capacités de détection, de réponse et de gestion des incidents.

Objectif

Cette politique définit les attentes concernant la manière dont le service Sophos Managed Detection and Response (MDR) gère les tests d’intrusion initiés par les clients, qu’ils soient menés par des opérateurs humains ou automatisés, et précise les responsabilités partagées en matière de communication, de fréquence et de collaboration.

Des attentes clairement définies permettent d’éviter les malentendus, de réduire les escalades inutiles et de préserver la clarté et la confiance entre clients, partenaires et équipes internes tout au long des activités de test.

Rapport avec la description du service MDR

Cette politique est conçue pour fonctionner comme un document autonome relatif au service MDR et sera référencée par la description du service MDR.


1. Notification et communication

Nous n’exigeons aucune notification préalable pour les tests d’intrusion pilotés par des experts ou automatisés. Nous sommes favorables à des scénarios réalistes, menés sans préavis, afin de mettre à l’épreuve l’ensemble des capacités de détection, de réponse et de gestion des incidents du service MDR.

Bien que nous ne vous demandions pas de nous prévenir à l’avance, le client doit apporter une confirmation rapide et collaborer immédiatement une fois le test détecté, afin de garantir que l’activité soit correctement identifiée et prise en charge.

Cette politique concerne les tests d’intrusion menés dans le but d’évaluer les capacités de détection et de réponse du service MDR. Les tests menés de façon continue ou ne portant pas principalement sur le service MDR (comme les exercices BAS ou les validations EDR régulières) sont soumis aux exigences de coordination supplémentaires énoncées dans la section 6.


2. Collaboration

Une coopération efficace entre le client et l’équipe Sophos MDR est essentielle pour garantir la précision de la détection, la rapidité de la réponse et la limitation des perturbations opérationnelles pendant les activités de tests d’intrusion.

Elle favorise aussi une amélioration tangible : en travaillant conjointement et en traitant l’exercice comme un incident réel, en simulant un comportement d’attaquant réaliste ainsi que des modes de communication proches des situations opérationnelles, les deux parties peuvent tester les processus de façon précise, repérer les lacunes et définir des actions concrètes pour renforcer la détection, la réponse et la collaboration à l’avenir.

Pendant les tests d’intrusion, l’équipe Sophos MDR effectuera les tâches suivantes :

  • Détecter, investiguer et répondre à une activité potentiellement malveillante en appliquant les mêmes workflows et playbooks que pour de véritables menaces.
  • Dans le cadre du workflow standard, effectuer l’escalade vers le client conformément à la politique d’escalade et aux informations de contact définies dans le(s) mode(s) de Threat Response configuré(s) par le client.
  • Après confirmation par le client que l’activité constitue un test d’intrusion autorisé, l’équipe Sophos MDR effectuera les actions suivantes :

    • Suspendre l’investigation standard, les mesures de réponse aux menaces et toute action de confinement ou de récupération associée à cette activité de test.
    • Classifier et baliser le dossier concerné, ainsi que les détections associées, comme activité de test d’intrusion.
    • Continuer à détecter et à corréler les alertes ultérieures liées aux tests dans le même dossier (ou un dossier connexe) pour plus de visibilité, sans lancer d’autres actions de sensibilisation ou d’escalade auprès du client pendant la durée de ce test, à moins qu’une menace distincte et non liée ne soit identifiée.

Les clients doivent maintenir une communication réactive et claire à chaque étape du cycle de vie du test. Aux fins de la présente politique, la communication rapide est définie comme suit :

  • Confirmation téléphonique immédiate, si le contact est établi par téléphone ou appel vocal.
  • Réponse dans un délai d’une (1) heure, si le premier contact est effectué par email ou par un autre canal asynchrone.

Les clients doivent :

  • Confirmer que l’activité observée est un test d’intrusion autorisé, sur demande de l’équipe MDR
  • Informer l’équipe MDR lorsque le test est terminé, ce qui permet de fermer correctement les détections associées et de normaliser les niveaux de référence comportementaux.
  • Fournir les artefacts nécessaires (tels que des rapports d’évaluation, outils utilisés ou échantillons de payload) lorsqu’un déficit d’analyse est identifié, pour permettre à l’équipe MDR de classifier et de résoudre l’activité de manière exacte.

Cette approche collaborative permet à l’équipe Sophos MDR de traiter initialement l’activité comme une menace réelle, puis de passer en toute sécurité à un mode de gestion des tests d’intrusion une fois la confirmation reçue, favorisant à la fois une évaluation réaliste et une efficacité opérationnelle pour les deux parties.

Les clients qui n'adhèrent pas à cette sous-politique seront considérés comme étant dans un état non conforme. Voir Annexe.


3. Attentes en matière de fréquence

Le client ne doit pas effectuer plus de deux (2) simulations de tests d’intrusion par période de 12 mois.

Si nous détectons des tests d’intrusion supplémentaires au-delà de cette fréquence et que nous avons un degré élevé de confiance que l’activité est liée à un test, ceux‑ci seront :

  • Détectés et reconnus dans nos systèmes, classés comme activité de test.
  • Traités en dehors des SLA standard, ce qui signifie qu’ils ne déclencheront pas les flux de travail habituels de réponse, de triage ou d’escalade.

Ces attentes en matière de fréquence s'appliquent aux tests d’intrusion distincts conçus pour évaluer MDR. Les tests continus et les tests ne visant pas spécifiquement le service MDR, lorsqu’ils sont correctement coordonnés conformément à la section 6, sont exclus de cette limite. Ils peuvent toutefois être soumis à des réglages ou à une suppression et ne relèvent pas des SLA standard du service MDR.

Les clients qui n'adhèrent pas à cette sous-politique seront considérés comme étant dans un état non conforme. Voir Annexe.


4. Intervalle minimal et durée des tests

Les tests d’intrusion doivent être effectués à des intervalles d’au moins trois (3) mois. Ce rythme garantit un intervalle suffisant pour mener les actions de remédiation, procéder aux ajustements et assurer une amélioration continue entre les différentes évaluations.

De plus, la durée maximale d’un test individuel ne doit pas dépasser cinq (5) jours consécutifs. Un volume de tests dépassant ce seuil peut générer des problèmes de lisibilité des détections, une fatigue liée aux alertes et des perturbations opérationnelles.

Les clients qui n'adhèrent pas à cette sous-politique seront considérés comme étant dans un état non conforme. Voir Annexe.


5. Qualité et réalisme des tests d’intrusion

Les tests d’intrusion doivent viser à simuler des scénarios d’attaque réalistes.

Nous nous attendons à ce que les tests modélisent de véritables comportements adverses, tels que l’obtention d’un accès initial, élévation des privilèges et mouvements latéraux, plutôt que de s’appuyer sur un accès administratif par défaut ou sur des méthodes d’entrée artificiellement simplifiées.

Cette approche permet à notre service MDR d’évaluer l’efficacité de la détection et réponse en situation réelle.

La présence de vulnérabilités existantes au sein d'un environnement client pourrait influencer de manière significative le résultat du test d’intrusion et peut avoir un impact sur la réponse MDR.

Les clients qui n'adhèrent pas à cette sous-politique seront considérés comme étant dans un état non conforme. Voir Annexe.

Attentes concernant la détection et la création de dossiers d’incident

Sophos MDR a pour objectif d’identifier, d’examiner et de prendre en charge les activités de sécurité qui atteignent les seuils de détection, de corrélation, de sévérité et d’investigation établis pour le service MDR. Les clients ne doivent pas s’attendre à ce que chaque test d’intrusion génère un dossier, une escalade ou une investigation conduite par un analyste.

Voici quelques exemples d’activités qui ne génèrent pas toujours de dossiers MDR :

  • scan de ports ou énumération de services ;
  • reconnaissance à faible volume ou sans impact ;
  • certaines tentatives de force brute qui n’atteignent pas les seuils de détection ou d’escalade ;
  • analyse des vulnérabilités sans activité d’exploit associée ;
  • activité administrative bénigne ou attendue ;
  • exécution isolée d’outils bloqués, de faible gravité ou sans contexte malveillant suffisant.

6. Tests continus et non liés à la MDR

Il est possible que certains clients souhaitent effectuer des tests continus ou très fréquents, non destinés à mesurer la performance de Sophos MDR, mais à valider leur propre infrastructure, protection des terminaux, efforts de durcissement ou l’état général de leur environnement IT.

Dans le cadre de cette politique, les activités de test continues non liées au service MDR comprennent, entre autres :

  • l’utilisation continue ou planifiée de plateformes de simulation d’intrusion (BAS)
  • les outils automatisés de red/purple team exécutés régulièrement
  • les tests répétés ou continus des configurations et contrôles EDR/AV
  • Exercices de validation de la sécurité interne à haute fréquence qui génèrent des détections répétées ou prévisibles

Ces activités sont distinctes des tests d’intrusion initiés par le client décrits aux sections 2 à 5, qui sont explicitement destinés à tester les capacités de détection, réponse et gestion des incidents de MDR.

6.1 Exigences relatives à la notification

Étant donné que les tests continus ou automatisés peuvent générer des volumes soutenus de données télémétriques de sécurité, les clients doivent recevoir une notification préalable lorsqu'ils ont l'intention d’ effectuer des tests continus ou non axés sur MDR susceptibles de déclencher des alertes MDR visibles.

Les clients doivent :

  • Fournir un préavis raisonnable (par ex. au moins cinq (5) jours ouvrables) avant d’activer ou de modifier de manière significative ces activités de test.
  • Partager une description de haut niveau des outils, des techniques et des comportements attendus (par exemple : nom de l’outil, planning/fréquence approximative, modèles d’alerte typiques et cibles principales).
  • Identifier les activités qui ne nécessitent pas de réponse MDR (par exemple, des comptes de test, des hôtes ou des domaines spécifiques utilisés par l’outil).

Cette notification permet à Sophos MDR de :

  • régler, baliser ou supprimer les détections concernées pour éviter toute investigation inutile de l’activité de test.
  • préserver les ressources MDR et se concentrer sur les menaces réelles.
  • limiter les risques de « fatigue liée aux alertes » ou de désensibilisation causés par l’activité de test continue.

6.2 Rapport avec les limites des tests d’intrusion

Lorsqu’ils sont correctement coordonnés à l’avance et clairement identifiés comme des tests continus non liés à la MDR :

  • Ces activités ne compteront pas dans les limites de fréquence des tests d’intrusion décrites à la section 3; et
  • Les attentes concernant l’intervalle et la durée, telles que décrites dans la section 4 ne s’appliquent, à ces tests.

Cependant, Sophos MDR ne s’engagera pas à fournir les SLA standard ni les workflows d’investigation complets pour les activités explicitement classées comme tests continus ou non orientés MDR, lesquelles peuvent être ajustées, balisées ou supprimées selon les besoins.

6.3 Tests continus non coordonnés

Lorsque des tests continus ou à haute fréquence sont introduits sans coordination préalable et se traduisent par des alertes persistantes ou répétitives observables par Sophos MDR :

  • L'activité peut être classée comme non conforme en vertu de la présente politique et traitée conformément à l'annexe.
  • La détection et la génération de dossiers liés à cette activité peuvent être supprimés, classés par ordre de priorité ou exclus des SLA de MDR standard afin de préserver l’efficacité opérationnelle.
  • Le client sera informé et invité à coordonner les tests conformément à la section 6.1 ou à en ajuster la portée, la fréquence ou la configuration.

Cette approche offre aux clients une tranquillité d’esprit durable et des tests pilotés par des outils, tandis que Sophos MDR demeure focalisé sur les menaces réelles et préserve une détection et une réponse fiables et de haute qualité dans l’environnement de production.


Annexe : Traitement des non-conformités

Les informations ci-dessous précisent la façon dont les activités de test d’intrusion non conformes seront prises en charge au sein du cadre de service MDR.

A. Identification des cas de non-conformité

Un client peut être considéré comme non conforme s’il ne respecte pas l’une des sous-politiques définies dans ce document. Plus précisément, la non‐conformité comprend (sans s’y limiter) :

  • Dépasser la fréquence autorisée : effectuer plus de deux (2) tests d’intrusion initiés par le client au cours d’une période de 12 mois glissants.
  • Violation des conditions d’intervalle ou de durée : lancement de tests à moins de trois (3) mois d’intervalle ou exécution d’interventions d’une durée supérieure à cinq (5) jours consécutifs.
  • Non respect des attentes en matière de qualité et de réalisme, y compris les tests qui ne respectent pas les exigences de réalisme énoncées à la section 5.
  • Collaboration insuffisante avec l’équipe de MDR, comme le fait de ne pas confirmer l’activité de test lorsqu’elle est demandée, de ne pas notifier lorsque les tests se terminent ou de ne pas fournir les artefacts raisonnables nécessaires à une analyse précise.
  • Tests continus ou à haute fréquence qui génèrent des alertes de MDR visibles et soutenues sans la coordination préalable décrite à la section 6.

B. Notification initiale

Lors de l’identification d’une activité non conforme :

  • L’équipe MDR contactera les interlocuteurs désignés du client pour leur signaler leur non‑conformité, demander la confirmation de l’activité et obtenir un plan permettant de rétablir la conformité.
  • Si l’équipe MDR contacte à deux reprises l’ensemble des interlocuteurs désignés sans recevoir de réponse ou de confirmation, l’activité sera classée comme un comportement de test non confirmé et une suppression temporaire sera appliquée.

C. Suppression temporaire

Dans un état non conforme :

  • Les mécanismes de détection et de génération de cas concernant des activités de test récurrentes peuvent être désactivés ou traités avec une priorité réduite, afin de préserver l’efficacité opérationnelle du service.
  • Les SLA standard ne s’appliqueront pas aux détections identifiées dans le cadre de tests non conformes.

D. Rétablissement de la conformité

Pour revenir à un état conformité, le client doit :

  • Cesser toute activité de test non coordonnée ou excessive.
  • Confirmer la non-conformité et confirmer les mesures correctives.
  • Prévoir au moins trois (3) mois avant de reprendre toute nouvelle activité de test d’intrusion.

Une fois la conformité confirmée, les processus complets de détection, réponse et SLA MDR reprendront leur fonctionnement habituel.

E. Escalade

Le non-respect continu de ces exigences peut entraîner :

  • Notification formelle de violation des conditions du service MDR.
  • Restriction ou suspension des services MDR liés à la détection ou au traitement des dossiers.
  • Orientation vers l’équipe de gestion de compte ou vers une revue contractuelle

Tableau récapitulatif : exigences de conformité applicables aux tests d’intrusion

Catégorie Comportement conforme Comportement non conforme
Fréquence des tests Jusqu’à deux (2) tests d’intrusion initiés par le client sur une période de 12 mois glissants Plus de deux (2) tests d’intrusion initiés par le client sur une période de 12 mois
Intervalle de test Au moins trois (3) mois entre les tests d’intrusion tests d’intrusion initiés à moins de trois (3) mois d’intervalle
Durée du test Les tests d’intrusion individuels ne durent pas plus de cinq (5) jours consécutifs Les tests d’intrusion qui dépassent cinq (5) jours consécutifs
Confirmation du test Notification rapide du début et de la fin du test exigée du client Absence de notification ou notification tardive du début ou de la fin du test
Qualité des tests Simulation d’attaque réaliste (par ex. élévation des privilèges, mouvements latéraux, etc.) Scénarios simplistes ou artificiels (par ex. identifiants par défaut, hypothèses irréalistes)
Collaboration Communication claire et partage raisonnable d’artefacts (par ex. rapports, outils, échantillons de charges utiles) pour permettre une analyse exacte Peu ou pas de collaboration ; refus de partager les détails justificatifs raisonnables nécessaires à une analyse précise
Rétablissement Cesse toute activité non conforme et se conforme à la politique ; une période de réinitialisation d’au moins 3 mois est requise avant de reprendre les tests d’intrusion. Tests excessifs ou non coordonnés répétés ; aucune mesure corrective n’est prise pour remédier à la non-conformité signalée
Tests continus Tests continus ou à haute fréquence coordonnés à l’avance conformément à la section 6 ; MDR informé des outils, du périmètre et de la fréquence ; réglage/suppression MDR convenus selon les besoins. Réalisation de tests continus ou à haute fréquence générant durablement des alertes détectables par MDR, sans coordination préalable telle que définie dans la section 6 ; l’activité pourra être supprimée, traitée avec une priorité réduite ou classée comme non conforme.