Domaine Red Team · synthèse V11
Social Engineering
Concevoir des simulations humaines éthiques, consenties et mesurables.
Objectif du domaine
Le domaine « Social Engineering » regroupe 11 chapitres. La lecture commence par l’installation ou les prérequis, poursuit avec les contrôles pratiques et se termine par l’interprétation, la correction et le retest.
Parcours conseillé
- Installation et préparation de l’environnement — Installer et valider GoPhish, mail testing domain, browser profiles sous Windows, Linux ou Kali pour le domaine Social Engineering, avec isolation, vérification des versions et procédure de nettoyage.
- Gouvernance et autorisation d’une campagne — Guide professionnel et progressif consacré à gouvernance et autorisation d’une campagne, avec méthodologie autorisée, interprétation, preuves et remédiations.
- Conception de scénarios et prétextes sûrs — Guide professionnel et progressif consacré à conception de scénarios et prétextes sûrs, avec méthodologie autorisée, interprétation, preuves et remédiations.
- Simulation de phishing sans collecte réelle — Guide professionnel et progressif consacré à simulation de phishing sans collecte réelle, avec méthodologie autorisée, interprétation, preuves et remédiations.
- Vishing, accueil et tests physiques — Guide professionnel et progressif consacré à vishing, accueil et tests physiques, avec méthodologie autorisée, interprétation, preuves et remédiations.
- Mesures, biais et protection des personnes — Guide professionnel et progressif consacré à mesures, biais et protection des personnes, avec méthodologie autorisée, interprétation, preuves et remédiations.
- Débriefing, formation et amélioration — Guide professionnel et progressif consacré à débriefing, formation et amélioration, avec méthodologie autorisée, interprétation, preuves et remédiations.
- Utilisation pratique, commandes, filtres et aide — Utiliser les outils et méthodes du domaine Social Engineering : commandes, filtres, aide intégrée, interprétation des sorties, preuves et résolution des erreurs fréquentes.
- Weaponization et prétexting sûrs — Construire un scénario crédible avec des marqueurs inoffensifs, des limites claires et une validation juridique.
- Impersonation de canaux de confiance — Tester la vérification des demandes reçues par email, Teams, téléphone ou support sans usurper une personne réelle hors mandat.
- Simulation de MFA fatigue et résistance au push bombing — Évaluer les contrôles face à des demandes MFA répétées sans provoquer de verrouillage ou de détresse utilisateur.
Références du domaine
- NIST SP 800-115 — Technical Guide to Information Security Testing and Assessment
- PTES — Pre-engagement
- Fedlex — Loi fédérale sur la protection des données
- MITRE ATT&CK — Enterprise Matrix
- Penetration Testing Execution Standard
- A-poc — RedTeam-Tools
- infosecn1nja — Red-Teaming-Toolkit
- HackTricks — Pentesting Methodology
À retenir
- Social Engineering contient 11 chapitres spécialisés.
- Utilisez la navigation comme un parcours : prérequis, collecte, contrôle, interprétation et retest.
- Les commandes et outils restent liés à un laboratoire ou à un mandat écrit.