Les tests de la Red Team de la CISA révèlent des failles dans le cloud et la gestion des identités des infrastructures critiques

CISA’s red team assessments exposed how gaps in SOC response, identity controls, and cloud security can leave critical infrastructure vulnerable.

CISA’s red team assessments exposed how gaps in SOC response, identity controls, and cloud security can leave critical infrastructure vulnerable. Image: Scott Rodgerson / Unsplash

Written By
eWEEK Staff
eWEEK Staff
Aug 26, 2026
4 minute read
eWeek content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Un centre des opérations de sécurité a bloqué l’intrusion simulée de la CISA en quelques minutes. Un autre a reçu des alertes, mais a en grande partie laissé l’attaque se poursuivre.

La Cybersecurity and Infrastructure Security Agency a communiqué le 25 août les résultats d’évaluations menées par une Red Team auprès de deux organisations américaines d’infrastructures critiques. La CISA a finalement obtenu la compromission complète du domaine et atteint des systèmes métier sensibles ainsi que des ressources cloud dans les deux organisations, mais le défenseur le plus efficace a bloqué l’intrusion initiale avant que les tests ne se poursuivent dans le cadre d’un scénario de compromission présumée.

Ces exercices montrent comment des tests de sécurité contrôlés peuvent révéler des faiblesses au-delà du premier point de compromission, une problématique également étudiée dans de récents environnements d’évaluation de la cybersécurité. L’avis de la CISA du 25 août décrit une organisation qui a eu du mal à donner suite aux alertes des terminaux et une autre qui a rapidement contenu la première compromission, mais a malgré tout exposé des faiblesses d’Active Directory et des identités cloud une fois les tests repris.

Pourquoi un SOC a bloqué la CISA

La CISA a évalué une organisation anonyme du Government Services and Facilities Sector, l’organisation A, ainsi qu’une organisation du Water and Wastewater Systems Sector, l’organisation B.

Dans l’organisation A, la Red Team a découvert une application web utilisant des identifiants par défaut, envoyé des e-mails d’hameçonnage depuis une adresse interne et compromis quatre postes de travail. Les outils de détection sur les terminaux ont généré des alertes, mais les défenseurs n’ont pas réagi efficacement. La CISA a attribué cette défaillance en partie au bruit des alertes et aux cloisonnements organisationnels entre les équipes du SOC et les responsables des systèmes.

Dans l’organisation B, trois employés ont cliqué sur des liens malveillants, et l’exécution de chaque charge utile a déclenché une alerte EDR de gravité moyenne. Le personnel du SOC a isolé les postes de travail concernés après environ 10, 2 et 20 minutes, coupant ainsi l’accès initial de la CISA.

La CISA est alors passée à un exercice de compromission présumée. Le personnel informatique de l’organisation B a exécuté une charge utile de la Red Team sur un hôte interne désigné afin que les tests puissent se poursuivre depuis la position d’un attaquant à l’intérieur du réseau.

Advertisement

Dans l’organisation A, la CISA a exploité la valeur par défaut de Machine Account Quota, ainsi qu’un modèle mal configuré d’Active Directory Certificate Services, et a récupéré des identifiants de base de données en clair ainsi que des identifiants AWS IAM à longue durée de validité.

Dans l’organisation B, la CISA a récupéré les identifiants en clair d’un compte de service dont l’autorisation excessive AllExtendedRights a permis une attaque DCSync et, au bout du compte, la compromission du domaine. L’équipe a également récupéré les identifiants de synchronisation des identités Microsoft et découvert une application disposant d’autorisations étendues sur les e-mails de l’ensemble du tenant. Des risques similaires liés aux autorisations des applications cloud se multiplient à mesure que les charges de travail des entreprises accèdent à des systèmes et des données sensibles.

La CISA n’a identifié aucune vulnérabilité zero-day. Les faiblesses concernaient des configurations, des identifiants et des autorisations que les équipes de sécurité peuvent auditer directement.

Ce qu’a constaté eWeek : une réponse rapide du SOC n’a pas corrigé les failles liées aux identités et au cloud

L’organisation B offre la comparaison la plus instructive. Son SOC a isolé les trois terminaux initialement compromis en 20 minutes ou moins, forçant la Red Team à abandonner son itinéraire d’attaque initial. Une fois les tests repris dans le cadre de conditions de compromission présumée, les configurations des identités et du cloud offraient toujours des voies d’accès aux systèmes privilégiés.

Un EDR efficace a réduit l’accès initial sans démontrer que les privilèges Active Directory, les comptes de service ou les autorisations des applications cloud étaient renforcés au même niveau. Ces contrôles prennent davantage d’importance à mesure que les entreprises déploient des agents d’IA et autres identités non humaines qui peuvent s’appuyer sur des comptes de service, des clés d’API, des jetons OAuth ou des autorisations déléguées.

La CISA a constaté qu’aucune des deux organisations n’utilisait Conditional Access for workload identities. Microsoft indique que Conditional Access for workload identities peut appliquer aux principaux de service organisationnels des restrictions fondées sur l’emplacement ou le risque.

Advertisement

L’organisation B a montré qu’un confinement rapide peut bloquer une intrusion initiale sans éliminer les voies d’attaque accessibles après l’obtention par un adversaire d’une identité de confiance ou d’un accès initial interne. La réponse sur les terminaux, les privilèges Active Directory et les identités cloud doivent donc être testés sur l’ensemble de la même chaîne d’attaque.

À lire aussi : les opérateurs d’infrastructures critiques réfléchissent eux aussi au degré d’automatisation à donner aux défenses, alors que le projet britannique AI-powered Cyber Shieldsoumet à un examen attentif la détection, le pouvoir de décision en matière de réponse et la supervision.

eWeek Logo

eWeek has the latest technology news and analysis, buying guides, and product reviews for IT professionals and technology buyers. The site's focus is on innovative solutions and covering in-depth technical content. eWeek stays on the cutting edge of technology news and IT trends through interviews and expert analysis. Gain insight from top innovators and thought leaders in the fields of IT, business, enterprise software, startups, and more.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.