Le piège classique
Le considérant 21 decrit la kill chain complète que l'équipe rouge doit derouler en production reelle : reconnaissance, instrumentalisation, réalisation, exploitation, contrôle et mouvement lateral, actions sur cible. Le piège que la CSSF et la BCL sanctionnent en pratique dans le cadre TIBER-LU, c'est le test cosmetique : une équipe rouge qui s'arrete a la reconnaissance ou qui teste un environnement de pre-production isole, sans jamais atteindre la compromission reelle des fonctions critiques. Un TLPT qui ne démontré pas de mouvement lateral ni d'actions sur cible convenues n'atteste rien et sera jugé non conforme a l'article 26 de DORA. Le second piège : négliger de tracer chaque TTP deployée, ce qui rend la remédiation et l'alimentation de la gestion des risques TIC (circulaire CSSF 20/750) impossible.
Les 6 etapes de la kill chain a couvrir et documenter
- Reconnaissance : collecte OSINT sur l'entité, ses collaborateurs, son infrastructure exposée, ses prestataires TIC inclus dans le périmètre (RTS sous-traitance 2025/532, circulaires CSSF 22/806 et 25/882).
- Instrumentalisation : analyse des informations recoltées et préparation d'opérations ciblées (payloads, scénarios d'ingenierie sociale spécifiques).
- Réalisation : lancement actif de l'opération complète sur la cible en production reelle, pas en bac a sable.
- Exploitation : compromission des serveurs et réseaux, exploitation du personnel via ingenierie sociale.
- Contrôle et mouvement : passage des systèmes compromis vers d'autres systèmes vulnerables ou de grande valeur (mouvement lateral).
- Actions sur cible : accès élargi et acquisition des informations et données cibles préalablement convenues dans le plan de test de l'équipe rouge.
Chaque TTP doit être horodatée, cartographiée (idéalement sur MITRE ATT&CK) et reliée au scénario de menacé initial fourni par le threat intelligence, afin que la white team, la CSSF et la BCL puissent vérifier la couverture reelle du test.
Comment Luxgap automatise ce risque
Notre Luxgap Red Team Killchain Tracker transforme le rapport narratif de l'équipe rouge en preuve structurée et opposable a la CSSF et a la BCL, en garantissant que les six phases du considérant 21 sont toutes couvertes et cartographiées. L'outil ingere les journaux de l'équipe rouge, les alertes de votre SOC (Microsoft Defender, Azure Sentinel, CrowdStrike, Wazuh) et le plan de test valide par la white team, puis reconstitue la chronologie complète de la kill chain sans demander a la white team de ressaisir quoi que ce soit.
- Mappe automatiquement chaque tactique, technique et procédure deployée sur la matrice MITRE ATT&CK et sur les six phases du considérant 21, et signale toute phase non couverte.
- Correle les actions de l'équipe rouge avec les detections de la blue team pour mesurer le taux de détection reel, fonction critique par fonction critique en production.
- Détecte les mouvements lateraux vers vos prestataires TIC inclus dans le périmètre (RTS 2025/532, circulaires CSSF 22/806 et 25/882) et cartographie la chaîne de compromission complète.
- Génère les fiches de remédiation priorisées et les injecte directement dans votre gestion des risques TIC conforme a la circulaire CSSF 20/750.
- Produit un rapport PDF horodate et scelle cryptographiquement, aligne sur la méthodologie TIBER-LU (Implementation Document du 20 juin 2025), opposable lors d'un contrôle CSSF ou BCL.
Disponible en complement d'un mandat CISO Luxgap ou en brique SaaS dediée selon votre périmètre. Demandez un devis personnalise et nos équipes preparent une demonstration sur votre périmètre reel, avec un audit blanc gratuit sous 48h pour mesurer la couverture de votre prochain TLPT avant tout engagement.