Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

Formation : Mettez-vous dans la peau d’un Pentester

GoSec 2024Atelier18 minFrançais
Télécharger les ressources

À propos de cette session

Simon Nolet, pentester depuis dix ans et bénévole aux défis du Hackfest, ouvre cet atelier en expliquant que les problèmes de sécurité reviennent souvent parce qu'on éteint des feux sans traiter la cause racine. Il insiste sur l'importance du périmètre d'un mandat de test d'intrusion : tester une porte verrouillée avec un tank prouve seulement qu'un tank fonctionne, pas que la maison est mal protégée; il faut définir contre quoi le système doit résister, sachant qu'aucun système n'est sécuritaire à cent pour cent. Il consacre une bonne partie de l'atelier à la pensée divergente, illustrée par un exercice sur les usages d'une brique puis par l'anecdote du biais du survivant chez les bombardiers de la Deuxième Guerre mondiale, pour remettre en question les hypothèses habituelles avant d'attaquer un système. Il décrit les grandes étapes d'un test d'intrusion façon cyber kill chain (reconnaissance, chaînage de vulnérabilités, élévation de privilèges, exfiltration, rapport) et recommande le mode boîte blanche pour maximiser la valeur livrée au client. La seconde moitié de l'atelier bascule vers la pratique sur une plateforme de capture du drapeau, gosec.active.education, avec des défis Linux d'escalade de privilèges et de pivot réseau résolus à leur rythme, individuellement ou en équipe.

Mettez-vous dans la peau d’un testeur d’intrusion et apprenez à penser comme un attaquant. Ce workshop vous présente une multitude d'exemples techniques issus de mandats réels et vous permet d'avancer à votre rythme avec l'aide d'un professionnel du domaine. Le workshop inclut plusieurs dizaines de défis pratiques.

À retenir

  • Lors d'un mandat de test d'intrusion, définir le niveau de menace réaliste auquel le système doit résister; un test disproportionné par rapport à la vraie menace (un « tank » contre une maison) ne renforce pas la sécurité.
  • Donner aux pentesters un périmètre large (accès boîte blanche quand c'est possible) plutôt qu'une cible restreinte et verrouillée; plus de visibilité produit des constats plus utiles et exploitables.
  • Pratiquer délibérément la pensée divergente avant une évaluation : remettre en question les hypothèses habituelles sur la façon dont un système est censé être utilisé ou attaqué, comme le fait l'exercice de la brique.
  • Se méfier du biais du survivant dans les données de sécurité : ce qu'on observe (défenses réussies, données de retour) ne représente pas toujours les points de défaillance les plus critiques, comme dans l'histoire du blindage des bombardiers.
  • Considérer la sécurité comme un processus continu, pas un achat ponctuel; des incidents récurrents signalent généralement une cause racine non traitée plutôt que de la malchance.

Conférenciers

Simon Nolet
Simon Nolet
Freelancer, Mentor, Speaker · OSCP (Hacktive Education)
Simon est un expert en cybersécurité avec 10 ans d'expérience, se spécialisant depuis 9 ans dans la sécurité offensive. Il se concentre sur les chaines de compromission à hautes impacte. Il a réalisé plus de 250 tests d'intrusion. Simon est… Lire la suiteRéduire

Simon est un expert en cybersécurité avec 10 ans d'expérience, se spécialisant depuis 9 ans dans la sécurité offensive. Il se concentre sur les chaines de compromission à hautes impacte. Il a réalisé plus de 250 tests d'intrusion. Simon est également un membre actif de la communauté de la cybersécurité, dévoué à partager ses connaissances en étant volontaire pour des événements tels que le Hackfest CTF et en formant des personnes pendant plus de 5 ans dans le cours Securité 103. Il valorise l'honnêteté, favorisant la transparence et l'intégrité dans son travail. Son expertise couvre les réseaux, l'infrastructure, le pentest d’Active Directory, mais il s'intéresse aussi au red teaming, à l'évasion de contrôle d’accès et à l’utilisation efficace des ordinateurs. Simon cherche constamment à améliorer la sécurité des entreprises en rédigeant des rapports précis et en proposant des recommandations opérationnelles afin d’augmenter la résilience d’une entreprise face à un adversaire. Il est d’avis qu’on règle souvent les causes racines de problèmes de sécurité par la connaissance et la formation. Son objectif est d'éduquer et de renforcer les mesures de sécurité pour protéger les entreprises et les individus dans leurs environnements numériques. Un professionnel avec 10 ans d'expériences Expérimenté dans les tests des infrastructures réseau et des systèmes internes dans de grands environnements d'entreprise, spécialisé dans l'obtention d'une vision globale et dans l'identification des causes profondes concrétiser des scenarios à impact élever.

Ressources

Mots-clés

Autres sessions GoSec 2024

Aussi de Simon Nolet

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.