# Red Team / Blue Team / Purple Team – Définitions et cas d'usage

> Red, blue et purple team expliqués : objectifs et démarche, différence avec le pentest, quel format choisir, MITRE ATT&CK et aspects contractuels.

- Source: https://www.sidd.swiss/fr/perspectives/red-team-blue-team-purple-team-definitions-et-cas-dusage/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-05-24
- Auteur·e: Oliver Stutz
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Introduction

« Red Team », « Blue Team » et « Purple Team » sont souvent utilisés sur le marché comme synonymes de test d'intrusion – à tort. Les trois types de missions diffèrent fondamentalement dans leurs objectifs, leur approche, leurs hypothèses de détection et leur structure de coûts. Un test d'intrusion est une identification de vulnérabilités limitée dans le temps et à un périmètre défini ; une mission Red Team est une simulation orientée objectifs, de plusieurs semaines, d'un attaquant réaliste, qui teste notamment la capacité de détection et de réponse du défenseur. Le Blue Team est la défense opérationnelle – SOC, réponse aux incidents, ingénierie de détection. Le Purple Teaming est le format collaboratif et structuré entre les deux, visant à améliorer systématiquement les logiques de détection face aux TTPs d'attaquants connus.

Cet article fournit :

- Une définition précise de chaque type de mission, avec délimitation par rapport au test d'intrusion
- La logique de décision : quand quel format apporte réellement de la valeur
- Les livrables, structures de reporting et efforts réalistes
- Le lien MITRE ATT&CK entre attaque, défense et conformité
- Les spécificités suisses : TIBER-EU/DORA-TLPT, attentes FINMA, cadre juridique

## Red Team

Une mission Red Team simule un attaquant réaliste et ciblé contre un objectif commercial préalablement défini (« drapeau ») – par exemple : accès au système bancaire central, exfiltration d'une bibliothèque de documents R&D, manipulation d'une installation de production. Elle est orientée objectifs, et non orientée périmètre. La durée est typiquement de six à seize semaines, l'attaque est menée de manière dissimulée (« adversary emulation »), et le nombre de personnes informées dans l'entreprise cliente est strictement limité (« White Cell » de trois à cinq personnes). Les règles du jeu sont fixées en détail dans les Rules of Engagement (RoE) : techniques autorisées, systèmes exclus, critères d'arrêt d'urgence, documentation des preuves et voies d'escalade.

Sur le fond, les Red Teams sérieux combinent Initial Access (phishing, exposition externe, chaîne d'approvisionnement), Persistence, Privilege Escalation, Lateral Movement, Defense Evasion et Data Exfiltration selon les tactiques MITRE ATT&CK TA0001 à TA0010. Les missions réalistes opèrent avec une infrastructure de command-and-control, des profils malléables et des implants évasifs face aux EDR courants. La question des outils comme Cobalt Strike, Brute Ratel ou Mythic devrait être traitée ouvertement dans le processus d'appel d'offres – de même que la question de savoir si le Red Team apporte ses propres zero-days (rare, uniquement dans les mandats TIBER-EU/TLPT) ou utilise des techniques connues.

## Blue Team

Le Blue Team est la défense opérationnelle de votre organisation – non pas un format de mission, mais une fonction permanente. Il comprend typiquement des analystes SOC (niveaux 1-3), des chasseurs de menaces, des ingénieurs de détection, des intervenants en cas d'incident, des forensiciens et, dans les organisations matures, une équipe de renseignement sur les menaces. Les tâches vont du tri en temps réel au développement de cas d'usage dans le SIEM/XDR, en passant par l'ingénierie inverse d'artefacts suspects jusqu'à la communication avec les autorités (OFCS/NCSC, PFPDT, FINMA) et la direction.

L'évaluation des performances d'un Blue Team se fait selon trois KPIs : la **couverture de détection** (quelle proportion des techniques MITRE pertinentes est couverte – un niveau réaliste est de 35-55 % pour les entreprises suisses de taille intermédiaire, 60-75 % pour les groupes financiers), le **temps moyen de détection/réponse** (benchmarks sectoriels 2026 : MTTD <10 min pour High/Critical, MTTR <30 min) et le **taux de faux positifs** (plage cible 5-15 % ; un taux nettement plus élevé indique un manque d'ajustement, un taux nettement plus bas une sur-suppression). Un Blue Team sans simulation d'adversaires continue face à ses propres détections perd en efficacité en 12 mois, car les TTPs des attaquants évoluent plus vite que la logique de détection. C'est précisément ce problème que le Purple Teaming adresse.

## Purple Team

Le Purple Teaming est la collaboration structurée et transparente entre le Red Team et le Blue Team, visant à améliorer de manière mesurable la capacité de détection et de réponse. Contrairement à un Red Team dissimulé, une mission Purple Team se déroule « en pleine lumière » : les deux parties se voient, le Red Team exécute des techniques, le Blue Team vérifie si et comment elles sont détectées, et ensemble ils affinent la logique de détection. Une mission comprend généralement deux à quatre semaines, avec des stand-ups quotidiens et un plan fermement documenté basé sur MITRE ATT&CK.

La valeur ajoutée réside dans le résultat mesurable : pour chaque technique testée, une entrée dans une matrice de couverture de détection est créée, avec le statut (détecté / partiellement détecté / manqué), l'ID de règle SIEM correspondant, le MTTD, ainsi que des tâches d'ingénierie concrètes pour combler la lacune. Un programme Purple Team typique dans une entreprise suisse de taille moyenne améliore la couverture MITRE de 15 à 25 points de pourcentage en un trimestre. Condition préalable : le Blue Team dispose d'une capacité d'ingénierie suffisante pour mettre en œuvre les tâches identifiées – sinon, on obtient un rapport, mais pas un gain de sécurité. Le Purple Teaming convient particulièrement après des refontes architecturales importantes (migration vers Microsoft 365 E5, changement d'EDR, introduction d'une solution SOC-as-a-Service).

## Quel format, quand

Le choix entre test d'intrusion, Red Team, Purple Team et ajustement continu du Blue Team suit le niveau de maturité et les exigences commerciales :

- **Test d'intrusion :** Lorsque vous devez vérifier une application, une infrastructure ou un périmètre spécifique pour des vulnérabilités – par exemple avant une mise en production, après des versions majeures ou comme vérification annuelle obligatoire selon ISO 27001:2022 Annexe A.8.29.
- **Red Team :** Lorsque vous souhaitez tester si votre organisation détecte même une attaque réaliste et ciblée. Pertinent à partir du niveau de maturité en sécurité 3 (SOC défini, EDR sur tous les endpoints, processus de réponse aux incidents documentés). Obligatoire pour les établissements sous surveillance FINMA dans le cadre du DORA-TLPT basé sur la méthodologie TIBER-EU.
- **Purple Team :** Lorsque vous disposez d'un SOC ou d'un MDR et souhaitez augmenter sa couverture de détection de manière mesurable. Idéal après un rapport de findings Red Team, après des changements d'outils, ou comme programme annuel de durcissement.
- **Validation continue :** Des outils comme AttackIQ, SafeBreach, Cymulate permettent des tests automatisés quotidiens de techniques individuelles. Ils complètent – mais ne remplacent pas – le Red et le Purple Teaming.

Une feuille de route raisonnable sur trois ans combine : Année 1 un test d'intrusion plus une vérification initiale de réalité Red Team, Année 2 un programme Purple Team en deux vagues, Année 3 un Red Team répété avec des objectifs plus difficiles plus une validation continue en complément permanent.

## MITRE ATT&CK comme langage commun

Le cadre MITRE ATT&CK (actuellement v15) est le langage standard de facto entre Red, Blue et Purple. Il classe le comportement des attaquants en Tactics (objectifs), Techniques (méthodes) et Sub-Techniques (variantes). Pour la Suisse, les éléments particulièrement pertinents sont notamment T1566 (Phishing), T1078 (Valid Accounts), T1059 (Command and Scripting Interpreter), T1486 (Data Encrypted for Impact / Ransomware), T1190 (Exploit Public-Facing Application) et T1083 (File and Directory Discovery).

Un rapport Red Team professionnel liste chaque action exécutée avec son ID ATT&CK, la variante utilisée, l'horodatage et – si observée – la réaction de détection du Blue Team. Un rapport Purple Team complète cela par les mesures d'ingénierie de détection avec la personne responsable et l'échéance. Celui qui planifie le développement de la maturité de son SOC devrait en outre intégrer la logique de MITRE D3FEND et MITRE Engage – les deux constituent les contreparties défensives et permettent d'identifier pour chaque technique d'attaque les contre-mesures de défense et de déception correspondantes. Cette chaîne de bout en bout (Threat Intel → Technique ATT&CK → contre-mesure D3FEND → règle SIEM → essai en Purple Team) est l'étalon-or pour ISO 27001:2022 Annexe A.5.7 (Threat Intelligence).

## Cadre juridique et rédaction des contrats en Suisse

En Suisse, les missions Red et Purple Team ne posent aucun problème juridique, à condition qu'un mandat écrit explicite de l'organe représentatif habilité soit en place et que le périmètre soit clairement défini. Sans cette base, les testeurs réalisent les éléments constitutifs de l'accès indu à un système informatique (art. 143bis CP) et de l'endommagement des données (art. 144bis CP). Les contrats comportent donc obligatoirement : des Rules of Engagement précises, des chaînes de contact d'urgence, la conservation des preuves, la confidentialité (NDA dans les deux sens), des clauses de responsabilité avec des limites appropriées, des preuves d'assurance et des accords de protection des données selon l'art. 9 LPD si des données personnelles pourraient être exfiltrées.

Pour les établissements sous surveillance FINMA, un cadre plus strict s'applique depuis l'entrée en vigueur de DORA dans l'UE (janvier 2025) et la pratique parallèle de la FINMA : les **Threat-Led Penetration Tests (TLPT)** selon la méthodologie TIBER-EU, avec un fournisseur de renseignement sur les menaces et un fournisseur Red Team dans des rôles séparés, une phase de préparation de 3 à 6 mois, une phase de mission de 10 à 12 semaines, une clôture avec atelier de relecture. Les rapports sont partagés avec la FINMA ou l'autorité de surveillance UE compétente. Pour les banques suisses opérant dans l'UE, le TLPT tous les trois ans est de facto le standard. Celui qui opère hors du secteur financier peut adapter volontairement la logique TIBER – elle fournit la structure de mission méthodologiquement la plus rigoureuse que le marché connaisse actuellement.

## Comment SIDD vous accompagne

SIDD réalise des tests d'intrusion, des missions Red Team et des programmes Purple Team pour les entreprises suisses de taille intermédiaire, les groupes et les établissements sous surveillance FINMA. Notre équipe de testeurs dispose des certifications OSCP, OSEP, CRTO et CREST ainsi que d'une expérience pratique dans les mandats TIBER-EU/DORA-TLPT. Nous fournissons des rapports mappés sur ATT&CK, des recommandations d'ingénierie de détection et – sur demande – un accompagnement à la mise en œuvre dans le SIEM/XDR de votre choix. Pour les organisations avant leur premier Red Team, nous recommandons typiquement un [test d'intrusion](https://www.sidd.swiss/fr/services/test-intrusion) préalable ou une [analyse de vulnérabilités](https://www.sidd.swiss/fr/services/analyse-vulnerabilites) pour un durcissement préalable. Celui qui souhaite ancrer structurellement l'ingénierie de détection combine la mission avec une [mise en place ISMS ISO 27001](https://www.sidd.swiss/fr/services/iso-27001-smsi) ou un [mandat de CISO externe](https://www.sidd.swiss/fr/services/ciso-externe), dans lequel nous assurons le lien entre la direction, le fournisseur SOC et l'audit. Contactez-nous via [notre formulaire de contact](https://www.sidd.swiss/fr/contact) ou demandez une [offre](https://www.sidd.swiss/fr/devis) indicative – nous livrons une proposition périmètrée incluant un projet de Rules of Engagement dans les cinq jours ouvrables.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
