Liste EDR du ransomware Conti : Pourquoi l Purple Teaming est votre meilleure défense

09/05/2025
Andrew Hay

La liste de niveau du RGPD de l'équipe du ransomware Conti est un signal d'alarme pour tous ceux qui pensent que l'achat d'un nouvel outil de sécurité rutilant est la fin de l'histoire. Ce n'est pas le cas. C'est à peine le début.

Voyons ce que cela signifie pour les organisations et pourquoi, en tant que personne ayant passé des années à faire des recherches et à parler des ransomwares et de leur impact, je suis convaincu que les tests d'purple team sont le chaînon manquant entre la théorie et la réalité.

La liste Conti EDR "LOL" : Que se passe-t-il vraiment ?

Conti a classé les solutions de détection et de réponse des points finaux (EDR) de "S Tier" (les plus difficiles à contourner) à "LOL Tier" (si faciles à contourner que c'en est risible). La surprise ? Microsoft Defender for Endpoint a été classé dans la catégorie "LOL". Ne vous méprenez pas, Defender n'est pas un mauvais produit. Mais comme l'ont souligné les attaquants, sa force dépend de sa configuration. Trop d'entreprises se contentent de l'utiliser tel quel, sans activer les protections avancées ou l'adapter à leur environnement unique. C'est comme acheter un système d'alarme haut de gamme et ne jamais régler le code PIN.

Le comble ? Conti affirme qu'ils peuvent contourner chaque EDR de la liste. Certains demandent juste un peu plus d'efforts que d'autres. Le message est clair : les outils seuls ne vous sauveront pas. La manière dont vous les utilisez est tout aussi importante, voire plus.

Pourquoi Purple Teaming change la donne

C'est là que les tests enpurple team entrent en jeu. Il ne s'agit pas d'un simple mot à la mode. Il s'agit d'une approche collaborative dans laquelle les équipes offensives (red team) et défensifs (équipe bleue) travaillent ensemble, côte à côte, pour simuler des attaques réelles et voir dans quelle mesure votre personnel, vos processus et votre technologie tiennent le coup.

J'ai vu trop d'organisations tomber dans le piège des outils de sécurité. Elles achètent le dernier EDR, cochent la case de conformité et pensent qu'elles sont en sécurité. Mais comme le montrent les classements de Conti, les attaquants sont constamment à la recherche de faiblesses, en particulier dans les systèmes par défaut ou mal configurés. Le Purple teaming permet d'exposer ces lacunes d'une manière que les tests d'intrusion ou les audits traditionnels ne peuvent tout simplement pas faire.

Ce que l Purple Teaming apporte

  • Transfert de connaissances en temps réel : Vos défenseurs voient exactement comment les attaquants opèrent, et apprennent non seulement ce qu'il faut corriger, mais aussi pourquoi et comment le faire.

  • La configuration l'emporte sur le confort : Vous découvrez que votre outil "S Tier" fonctionne en fait en mode "LOL Tier" en raison d'une mauvaise configuration ou de l'absence de journaux.

  • Des compétences, pas seulement des outils : Les équipes cessent de s'appuyer aveuglément sur la technologie et commencent à développer la pensée critique et les compétences de réponse qui ne peuvent être externalisées ou automatisées.

  • La collaboration, pas le blâme : Les équipes rouges et bleues travaillent ensemble pour créer une culture d'amélioration continue, et non pour pointer du doigt.

Ne laissez pas la complaisance devenir votre maillon faible

Les années que j'ai passées à la tête d'équipes de sécurité m'ont appris que la complaisance et la dépendance excessive à l'égard des outils sont les causes profondes de la plupart des violations évitables. Les recherches auxquelles j'ai participé mettent en évidence les mêmes problèmes à maintes reprises : une mauvaise journalisation, un manque de connaissances en matière de sécurité offensive, des relations de codépendance avec le SOC et une dépendance malsaine à l'égard des outils. Si vous vous contentez de dépenser de l'argent dans la technologie sans investir dans les personnes et les processus, vous vous exposez à une chute.

Le test enPurple team n'est pas seulement un exercice technique. C'est un changement d'état d'esprit. Il s'agit de donner plus de pouvoir à vos défenseurs, de mettre en évidence les angles morts et de veiller à ce que votre investissement en matière de sécurité soit réellement rentable au moment où il est le plus important.

Le résultat pour les clients de Damovo

Si vous voulez savoir comment votre EDR (ou tout autre outil de sécurité) résistera lorsque le prochain Conti ou ses imitateurs viendront frapper à la porte, ne vous fiez pas uniquement au marketing.

Testez-le.

Cassez-la.

Réparez-la.

Et faites-le ensemble.

Purple teaming est le meilleur moyen que je connaisse pour transformer la sécurité d'une case à cocher en un avantage concurrentiel. Alors, la prochaine fois que vous verrez un gang de ransomware classer vos défenses, ne paniquez pas. Prenez-le comme un défi et faisons en sorte que votre nom ne finisse jamais dans leur catégorie "LOL".

Vous souhaitez discuter de la manière dont le test de l'purple team pourrait aider votre organisation ? N'hésitez pas à me contacter. Je vous promets qu'il n'y aura pas d'argumentaire de vente, mais une vraie discussion sur ce qui fonctionne et ce qui ne fonctionne pas dans la lutte contre les ransomwares.