Red Team 101: Difference entre Pentest et Operations Adversariales Reelles
Un pentest n'est pas un red team. Comprends le scope, les ROE, les objectifs et pourquoi la discipline ethique fait la difference sur une operation adversariale.

Certains clients commandent un red team et attendent un rapport de pentest avec 47 CVE et une capture Nessus. D'autres commandent un pentest et esperent que tu contournes l'EDR, fasses du mouvement lateral dans l'AD et exfiltres la base RH sans etre detecte pendant 30 jours. Les deux se trompent, et notre industrie partage la responsabilite d'avoir melange les termes jusqu'a en faire du marketing. Avant de facturer 80k par engagement, tu dois savoir exactement quel service tu vends, parce que la difference entre les deux modalites change le contrat, le ROE, l'equipe, l'outillage et surtout le livrable final. Ce guide trace la ligne technique par technique pour que tu puisses scoper honnetement et livrer ce dont le client a vraiment besoin.
Un pentest est un exercice de couverture
Un pentest est un exercice de couverture: a partir d'un scope fini (10 IPs, 3 applications web, une API), tu enumere les vulnerabilites, tu valides l'exploitation quand c'est possible et tu produis un rapport avec severites CVSS, preuves et recommandations. Le succes se mesure en decouvertes valides par heure, taux de faux positifs bas et clarte de remediation. Cela ressemble au travail decrit dans Pentest Web depuis Zero: Construire un Lab Sur avec DVWA, Juice Shop et Burp Suite et Pentest APIs REST et GraphQL : Checklist Technique pour Bug Bounty Legal: methodique, reproductible, guide par des checklists comme OWASP WSTG ou PTES. Tu n'as pas besoin d'etre invisible; tu dois etre exhaustif. Une SQLi comme dans SQL Injection en Pratique: Exploiter, Detecter et Mitiger dans un Lab Controle vaut autant qu'un XSS stocke si les deux sont exploites et documentes.
Le red team travaille sur l'axe oppose
Le red team travaille sur l'axe oppose: objectifs, pas couverture. Le client definit un joyau de la couronne (acces au coffre de signature de code, exfiltration de la feuille M&A, domain admin sur l'AD finance) et tu disposes de 4 a 12 semaines pour l'atteindre en emulant un adversaire precis, generalement un ensemble de TTPs MITRE ATT&CK construit a partir de threat intel. Le scope de surface est large, souvent toute l'entreprise, mais le scope d'objectif est etroit. Tu ne reportes pas 50 vulnerabilites; tu reportes 3 chemins d'attaque de bout en bout. Les techniques de Adversary Emulation avec Caldera et MITRE ATT&CK en Lab d'Entreprise, Mouvement Lateral en Lab: SMB, WMI et WinRM avec Focus Detection et Pentest Active Directory : Kerberoasting Pas a Pas dans un Lab GOAD entrent en scene, et chaque action est pesee contre la detection. Un red teamer qui declenche le SOC le deuxieme jour n'a pas echoue; mais celui qui n'apprend jamais si le SOC l'aurait attrape a brule le budget.
La difference de vecteur: surface contre chemin d'attaque
La facon la plus claire d'expliquer la division a l'acheteur est surface contre chemin. Un pentest cartographie la surface d'attaque: il veut de la largeur, fuzz chaque parametre, teste chaque endpoint et note chaque faiblesse selon son propre merite. Un red team parcourt un chemin d'attaque: il veut de la profondeur, enchaine un pied de phishing a un identifiant, cet identifiant a un partage, ce partage a un compte de service et ce compte au joyau de la couronne. Un seul Confluence non patche est une decouverte pour le pentester et une porte pour le red teamer. Le meme CVE s'ecrit donc de facon totalement differente: le rapport de pentest dit patche-le et montre la requete; le rapport de red team dit voici comment on a atteint domain admin et voici les quatre points ou la detection aurait du se declencher mais s'est tue.
Rules of engagement: la ou les projets meurent
Le ROE (Rules of Engagement) est l'endroit ou les projets meurent. En pentest, le ROE tient en deux pages: fenetres de test, IPs autorisees, contacts d'urgence, interdiction de DoS. En red team, il devient un document de 15 pages avec liste des trusted agents (3 a 5 personnes au courant), procedures de stand-down si la blue team declenche une vraie reponse a incident, regles de phishing (a qui envoyer, a qui non, comment traiter les credentials recoltees) comme dans Phishing Red Team Autorise : Modeles, GoPhish et Garde-fous Ethiques, limites de C2 (pas d'implants sur les postes C-level sans autorisation ecrite) et clauses sur les donnees personnelles. Il doit nommer un canal de deconfliction pour que, quand la blue team alerte a 3 heures du matin, quelqu'un confirme en quelques minutes que l'alerte c'est toi et non une vraie intrusion. Sans cela, tu deviens la prochaine une de Krebs pour de mauvaises raisons, ou pire, tu regardes un client declencher un vrai pont d'IR contre ton propre trafic.
L'outillage et l'infrastructure divergent fortement
L'outillage reflete l'objectif. Un pentest vit dans Burp Suite, sqlmap, Nuclei, ffuf, Nmap avec NSE et un outil de prise de notes; l'infrastructure est ton laptop et un jump box. Un red team a besoin d'une infrastructure jetable et attribuable a toi seul: des redirectors devant le C2 pour que le team server reel ne soit jamais expose, du domain fronting ou des domaines categorises pour survivre a l'inspection proxy, et un framework de C2 comme celui de Construire une Infra C2 avec Sliver en Lab Isole pour la Recherche Defensive. Les payloads sont fabriques par hote avec attention a AMSI et ETW comme dans Bypass d'AMSI et d'ETW pour la Recherche Defensive: Ce que les Blue Teams Doivent Savoir, et l'initial access est ingenierie, pas arrose, avec des techniques controlees comme dans Initial Access Simule: Macros, LNK et ISO dans un Lab Windows 11 Isole. Celui qui fait tourner un red team depuis un seul VPS avec un listener Sliver ouvert sur internet n'emule pas une APT, il la deguise.
La composition de l'equipe diverge aussi
Les equipes different aussi. Un pentest fonctionne avec 1-2 operateurs generalistes et eventuellement un specialiste ponctuel (mobile, AD, cloud). Un red team exige des roles: un operateur C2 qui possede l'infrastructure et la sante des sessions, un lead initial access/phishing, un expert AD/lateral, quelqu'un sur le reporting continu pour que l'histoire ne soit pas reconstruite de memoire a la fin, et idealement un threat intel lead qui construit le profil d'adversaire emule pour que les TTPs pointent vers un groupe reel que le client craint vraiment. Si tu vends du red team avec l'organigramme d'un pentest, tu vends un pentest lent. Pire: tu factures du red team et tu livres une simulation mediocre qui ne teste ni le SOC ni ne produit de purple team exploitable comme la boucle decrite dans Purple Team en Pratique: Construire une Boucle de Feedback Red vs Blue.
La discipline ethique compte plus que la technique
La discipline ethique compte plus que la technique, et ce n'est pas du remplissage de conference. Concretement: tu ne testes pas un bypass AMSI en production sans repetitions en laboratoire d'abord; tu ne reutilises pas une infrastructure de C2 entre deux clients sans rotation complete; tu ne choisis pas les stagiaires comme cible d'initial access pour gonfler une metrique de clic; tu detruis les credentials recoltees a la fin de l'engagement et tu documentes la destruction; tu ne stockes jamais un hash de domain admin dans un disque partage nomme loot. L'OPSEC operationnelle, comme dans OPSEC pour Chercheurs en Securite: Modele de Menace Personnel, protege a la fois toi et le client, parce qu'une fuite de tes artefacts devient une intrusion reelle menee par quelqu'un d'autre avec la carte que tu as dessinee. Ton acces est une arme chargee confiee, et le papier qui l'autorise est la seule chose entre un engagement legitime et un delit.
Pieges courants quand tu vends mal l'engagement
Le piege le plus couteux est la derive de scope nee de la mauvaise vente. Un client qui a achete un pentest mais voulait du red team sera decu que tu aies reporte 30 CVE au lieu de prouver que son SOC est aveugle. Un client qui a achete du red team mais voulait un pentest sera furieux que tu aies passe trois semaines a atteindre domain admin en silence et laisse la moitie des applis web non testees. Autres classiques: promettre la furtivite puis inonder le reseau de Nmap le premier jour; promettre la couverture mais t'enfoncer dans un seul objectif; mener un red team sans debrief blue team, si bien que le client recoit un PDF effrayant et zero amelioration; et oublier que certaines decouvertes sont si critiques (un identifiant domain admin expose dans un repo public) que tu dois briser l'emulation et reporter immediatement quel que soit le type d'evaluation.
Checklist: trois questions avant de signer
Conclusion pratique: avant de signer un engagement, pose trois questions au client. Un, quel est l'objectif business (conformite, validation SOC, exercice de reponse, trouver des trous)? Deux, quel est l'appetit pour la detection (on teste le chemin ou l'equipe)? Trois, qui sont les trusted agents et qui ne doit PAS savoir? Ensuite fixe par ecrit la forme du livrable: un rapport de pentest est une liste priorisee de decouvertes avec remediation; un rapport de red team est un recit de chemins d'attaque mappes sur ATT&CK avec les lacunes de detection et des recommandations blue team. Verrouille la procedure de stand-down, le contact de deconfliction, les regles de manipulation des donnees et la definition exacte de l'objectif. Si l'un de ces quatre points est flou, ne commence pas.
FAQ
Un purple team est-il juste un red team avec une blue team bavarde? Pas tout a fait. Un purple team execute les TTPs offensifs de facon collaborative et ouverte, cote a cote avec les defenseurs, en optimisant l'ingenierie de detection plutot que la furtivite ou l'atteinte de l'objectif. C'est la voie la plus rapide pour transformer les decouvertes d'un red team en regles durables, ce qui explique pourquoi les programmes matures alternent un red team couvert avec des sessions purple de suivi. Un seul rapport peut-il servir les deux publics? Rarement et jamais bien. Couverture et objectif optimisent des choses opposees; un document qui veut etre les deux enterre souvent les trois chemins d'attaque qui comptent sous 40 decouvertes de faible severite, ou l'inverse. Ecris le rapport que le type d'engagement exige et propose l'autre en suivi separe.
Conclusion
La distinction n'est pas de la pedanterie; elle decide si le client recoit de la valeur ou une facture. Vends un pentest quand les reponses pointent vers conformite et couverture, et execute-le avec excellence: large, documente, pret pour la remediation. Vends du red team quand elles pointent vers la validation de detection et de reponse face a un adversaire realiste, et appuie-le sur un ROE solide, une vraie infrastructure, une vraie equipe et un debrief purple team. Melanger les deux sous le meme SOW, c'est facturer de la chirurgie et livrer un massage: quelqu'un sort blesse, generalement ta reputation. Reussis la vente et le reste de l'engagement devient de l'artisanat au lieu d'une bataille sur les attentes.


