Un framework de pentest, ou framework de test d’intrusion, est un ensemble standardisé de directives et d’outils recommandés permettant de structurer et de réaliser des pentests efficaces sur différents réseaux et environnements de sécurité.
S’il est tout à fait possible de concevoir votre propre framework de pentest, adapté aux exigences spécifiques de votre organisation en matière de sécurité et de conformité, vous pouvez vous appuyer sur un certain nombre de méthodologies et de frameworks existants pour vous faciliter la tâche. En fait, il est généralement plus efficace d’utiliser l’une de ces solutions complètes et évaluées par des pairs afin de garder vos pentests sur la bonne voie.
Poursuivez votre lecture pour en savoir plus sur l’utilisation et la mise en place des frameworks de pentest, ainsi que sur certains des principaux frameworks de pentest disponibles aujourd’hui.
Accéder directement à :
- Fonctionnement des frameworks de pentest
- Les 10 catégories d’un framework de pentest
- Utilisation des frameworks de test d’intrusion
- Les 7 principaux frameworks de pentest
- En résumé : les frameworks de pentest
À lire également : Qu’est-ce qu’un test d’intrusion ? Guide complet et étapes
Fonctionnement des frameworks de pentest
En termes simples, un framework de pentest guide les pentesters vers les outils et méthodologies adéquats à utiliser pour un test d’intrusion, en fonction du type de pentest et de la portée du test qu’ils prévoient d’effectuer. Une fois le processus de test d’intrusion et de piratage éthique lancé, les pentesters doivent se référer au framework de pentest pour connaître les catégories tactiques à évaluer pendant leurs tests.
Une fois le pentest terminé, le pentester doit continuer à utiliser le framework pour approfondir l’évaluation de ses résultats et en rendre compte, notamment en ce qui concerne les principales catégories tactiques. Il est également important de rétablir l’environnement dans l’état où il se trouvait avant le pentest.
Les étapes d’un framework de pentest classique
Les frameworks de pentest fonctionnent de manière légèrement différente selon celui que vous utilisez, mais la plupart suivent des étapes similaires qui aident les organisations à parcourir efficacement et exhaustivement leurs programmes de pentest.
Voici quelques-unes des étapes courantes suivies par un framework de pentest :
- Planification et préparation initiales : Le framework demande aux organisations de déterminer qui seront leur ou leurs pentesters, quel framework et quelles méthodologies de pentest ils suivront, quelles sont les attentes concernant le test et les résultats consignés, quelles sont les exigences légales ou de conformité à respecter, ainsi que les outils ou ressources nécessaires à la réussite du test.
- Collecte de renseignements et d’informations : Les informations à recueillir au début du processus de développement et de sélection du framework de pentest comprennent le périmètre de propriété des actifs, les cibles réseau, les exploits, les éventuels tiers concernés, les ports réseau, les adresses IP, les noms des employés pertinents et les emplacements des biens. Dans certains cas, cette phase est également appelée phase de découverte, de test, d’analyse ou d’évaluation.
- Phase d’attaque : Le pentester lance son attaque et évalue le système en fonction de sa performance au regard des catégories tactiques prédéfinies par le framework.
- Phase post-attaque : Le pentester, ou une équipe d’experts en cybersécurité, veille à ce que les actifs et les fonctionnalités de l’environnement de test soient restaurés dans leur état d’origine.
- Compte rendu des résultats : Le framework de pentest sert à présenter les résultats en fonction des outils utilisés, de la performance par catégorie tactique, etc.
À lire également : Comment mettre en place un programme de tests d’intrusion en 10 étapes
Les 10 catégories d’un framework de pentest
Le framework de pentest classique décrit clairement les catégories tactiques que les pentesters doivent utiliser pour évaluer les performances en cybersécurité sous plusieurs angles lors de leurs tests d’intrusion. Chaque framework emploie sa propre terminologie et sa propre approche des catégories tactiques, mais voici quelques-unes des catégories les plus fréquemment rencontrées dans un framework de pentest :
- Collecte : En tant que hacker éthique, quels types d’informations et de renseignements de sécurité pouvez-vous collecter pendant votre attaque ? Quelle serait la valeur de ces informations pour de futurs vecteurs et plans d’attaque ?
- Commande et contrôle : Quels types de portes dérobées et de formes de communication furtives pouvez-vous mettre en place sur les serveurs ou les applications du réseau de l’entreprise pendant votre attaque simulée ? Ces portes dérobées sont-elles facilement détectables ? Restent-elles ouvertes même après l’intervention des outils de cybersécurité pour limiter les risques ?
- Accès aux identifiants et aux informations : Quels outils, utilisateurs et matériels peuvent accéder à quels types d’informations ? Quels identifiants et contrôles sont en place, et dans quelle mesure empêchent-ils efficacement l’accès d’utilisateurs non autorisés pendant votre attaque simulée ?
- Capacités et stratégies d’évasion des défenses : Comment votre infrastructure de cybersécurité gère-t-elle la détection des menaces et comment réagit-elle aux stratégies d’évasion des défenses mises en œuvre par un attaquant ? Avec quelle efficacité votre infrastructure identifie-t-elle et évite-t-elle les différents types de menaces, et à quelle vitesse change-t-elle d’approche lorsque les premières lignes de défense ne suffisent pas ?
- Découverte et collecte d’informations : Avec quelle rapidité et quelle exhaustivité votre dispositif de cybersécurité recueille-t-il et examine-t-il les informations pertinentes relatives aux incidents de sécurité après le début de l’attaque simulée ?
- Exécution : Comment vos outils de cybersécurité réagissent-ils lorsqu’ils traitent un utilisateur non autorisé ou toute autre activité suspecte sur le réseau ? Quels outils interviennent, dans quels délais réagissent-ils et quels éléments sont pris en charge par les outils plutôt que par les professionnels de la sécurité ? En outre, comment votre infrastructure de cybersécurité réagit-elle à des types d’attaques tels que l’exécution de code à distance ?
- Exfiltration : Des données peuvent-elles être volées depuis n’importe quelle partie de votre réseau ? Si oui, quelles données sont accessibles, quelles quantités peuvent être dérobées et quel niveau de défense — s’il y en a un — s’oppose aux opérations d’exfiltration de données ?
- Mouvement latéral : Pendant l’attaque simulée, pouvez-vous facilement passer de votre point d’accès initial à une autre application, une autre base de données ou un autre composant du réseau ? Quelle est la difficulté des mouvements latéraux entre des applications regroupées, par rapport à ceux entre des parties du réseau situées dans des segments ou des services distincts ?
- Persistance : Quelles erreurs de configuration, portes dérobées, implants ou autres composants de votre attaque persistent même après la réaction des outils de cybersécurité ? Pendant combien de temps ces fonctionnalités peuvent-elles continuer à lancer des attaques discrètes ?
- Élévation de privilèges : Les attaquants peuvent-ils modifier leurs propres identifiants ou voler ceux d’un autre utilisateur afin d’élever leurs niveaux d’accès et leurs autorisations sur le réseau ou dans certaines applications ? Quelle est la difficulté d’une élévation de privilèges pour un acteur malveillant interne, par rapport à un acteur malveillant externe ?
Utilisation des frameworks de test d’intrusion
De manière générale, les frameworks de test d’intrusion servent à rendre les efforts de pentest plus exhaustifs et plus efficaces. Toutefois, les pentests sont utilisés pour diverses raisons et les frameworks de pentest ont eux aussi plusieurs cas d’utilisation. Voici quelques-unes des façons les plus courantes d’utiliser les frameworks de test d’intrusion :
- Évaluation des vulnérabilités et gestion
- Piratage éthique pour améliorer la cybersécurité offensive
- Évaluations de la cybersécurité défensive
- Découverte, sondage et reconnaissance
- Énumération et collecte d’informations
- Audits de cybersécurité et de conformité
Les 7 principaux frameworks de pentest expliqués
Vous trouverez ci-dessous certains des frameworks et méthodologies de pentest les plus utilisés, présentés sous forme de tableau et dans une analyse plus détaillée. Il est important de noter que nombre des frameworks répertoriés ici — comme l’Open Source Security Testing Methodology Manual (OSSTMM) — ont commencé comme de simples frameworks de pentest, mais ont depuis évolué en méthodologies sur lesquelles d’autres frameworks de pentest ont été développés.
| Framework de pentest | Fournisseur | Domaines d’intérêt et fonctionnalités notables |
|---|---|---|
| Cobalt Strike | Fortra |
|
| Metasploit Framework Metasploit Pro | Rapid7 |
|
| NIST Cybersecurity Framework (CSF) | National Institute of Standards and Technology (NIST) |
|
| Open Source Security Testing Methodology Manual (OSSTMM) | Institute for Security and Open Methodologies (ISECOME) |
|
| Penetration Testing Execution Standard (PTES) | Un collectif d’experts en sécurité de l’information issus de différentes organisations |
|
| OWASP Continuous Penetration Testing Framework | Open Web Application Security Project (OWASP) |
|
| PenTesters Framework (PTF) | TrustedSec |
|
Cobalt Strike
Cobalt Strike est un framework de commande et d’opérations Red Team qui compte parmi les frameworks les plus populaires pour les pentests. L’outil comprend des simulations d’adversaires, réponse aux incidents et des conseils, ainsi que des capacités d’ingénierie sociale et bien plus encore. Les utilisateurs peuvent adapter Cobalt Strike à leurs besoins spécifiques grâce au dépôt Community Kit et étendre davantage ses capacités en l’utilisant conjointement avec Core Impact, le logiciel de pentest proposé par Fortra.
À lire également : Comment Cobalt Strike est devenu l’outil préféré des hackers
Metasploit
Metasploit est un framework de test d’intrusion conçu en collaboration par Rapid7 et la communauté open source. Parmi ses fonctionnalités les plus importantes figurent 1 500 exploits, la découverte de réseaux, des MetaModules pour des tâches telles que les tests de segmentation réseau, des tests automatisés, des audits et rapports de référence, ainsi que des options d’exploitation manuelle et de cassage de mots de passe par force brute. Les utilisateurs peuvent choisir entre la version gratuite et open source de Metasploit et Metasploit Pro pour bénéficier de fonctionnalités supplémentaires.
À lire également : Débuter avec le framework Metasploit : tutoriel de pentest
NIST Cybersecurity Framework
NIST’s Cybersecurity Framework (CSF) est une option de framework légèrement plus large, axée sur les normes, les bonnes pratiques et les directives relatives à tous les types de risques de cybersécurité. Les cinq fonctions sur lesquelles se concentre ce framework sont les suivantes : identifier, protéger, détecter, répondre et rétablir. Comme il s’agit d’un framework plus général émanant du U.S. Department of Commerce, ce framework standardisé peut servir de ligne directrice pour divers tests de cybersécurité et audits de conformité.
Open Source Security Testing Methodology Manual (OSSTMM)
The OSSTMM framework de l’Institute for Security and Open Methodologies (ISECOME) est allé au-delà des fonctionnalités de base d’un framework pour devenir une méthodologie complète de test et d’analyse de la sécurité. Parmi les autres sujets abordés dans son guide détaillé, l’Open Source Security Testing Methodology Manual fournit aux utilisateurs des informations sur la définition et le périmètre d’un test de sécurité, les règles d’engagement, la gestion des erreurs et la divulgation des résultats.
Penetration Testing Execution Standard (PTES)
The Penetration Testing Execution Standard, ou PTES, est un autre framework de pentest qui a évolué pour devenir une méthodologie complète. Ses principales sections couvrent la communication et la justification du test d’intrusion, la collecte de renseignements, la modélisation des menaces, la recherche sur les vulnérabilités, l’exploitation et la post-exploitation, ainsi que le compte rendu. Les directives du PTES officiel n’expliquent pas comment mener un pentest ; l’équipe a élaboré un document de directives techniques pour fournir des instructions et une assistance dans ce domaine. Une deuxième version mise à jour du PTES est actuellement en préparation.
Open Web Application Security Project (OWASP)
OWASP’s Continuous Penetration Testing Framework est un framework en cours d’élaboration qui se concentre sur les normes, les directives et les outils destinés aux tests d’intrusion de la sécurité de l’information et des applications. OWASP propose une feuille de route transparente aux utilisateurs qui souhaitent en savoir plus sur le calendrier de publication et les fonctionnalités de ce framework.
PenTesters Framework (PTF)
TrustedSec’s PenTesters Framework (PTF) repose largement sur le Penetration Testing Execution Standard. Il est conçu pour simplifier et rationaliser l’installation et l’empaquetage, et est considéré comme hautement personnalisable et configurable. Les utilisateurs peuvent télécharger le PTF à l’aide d’une commande Linux ou directement via Git.
À lire également :
- Meilleures distributions open source pour les pentests et l’inforensique
- Principaux outils open source de test d’intrusion
En résumé : les frameworks de pentest
Vos efforts de test d’intrusion ne seront pas aussi efficaces si vous ne vous appuyez pas sur un framework de pentest pour structurer vos processus, les outils que vous utilisez et les domaines tactiques que vous ciblez. Il est important que les procédures de pentest soient à la fois reproductibles et évolutives, en particulier à mesure que votre organisation et sa surface d’attaque se développent. Les frameworks de pentest éliminent les incertitudes liées au pentest et vous permettent de vous concentrer sur l’amélioration d’autres aspects de la gestion des vulnérabilités tout en continuant à mener des tests et des recherches efficaces.
Pour aller plus loin :





