Attack Chaining : Red Teaming continu et automatisé

Transformez OpenAEV en un moteur agentique de chemins d'attaque multi-étapes, pour enchaîner les techniques en continu - comme le font les véritables attaquants.

OpenAEV live simulation view showing a “LIVE” status indicator and a “Simulation running” message, waiting for the first inject executions.

L'automatisation n'est plus une option

Une validation périodique et manuelle ne peut tout simplement pas rivaliser avec le volume, la vitesse et la sophistication des attaquants dopés à l'IA. Les Red Teams et Purple Teams doivent s'adapter.

83 %
ne parviennent pas à suivre le volume de risques sans davantage d'automatisation
88 %
affirment que les évaluations périodiques ne suivent plus le rythme du changement
94 %
estiment que l'automatisation les aiderait à se concentrer sur les risques prioritaires
Source : rapport State of Threat Management de Filigran

Le problème de la validation aujourd'hui

Les attaquants enchaînent les techniques rapidement, tandis que la plupart des défenseurs testent encore manuellement, avec des processus ponctuels. Et l'IA ne fait que creuser cet écart.

  1. Les simulations ne se comportent pas comme de véritables attaquants. Les scénarios scriptés ne changent jamais de trajectoire en fonction de ce qu'ils découvrent, si bien que les équipes testent des chemins qu'aucun attaquant n'emprunterait.
  2. Les tests ponctuels deviennent rapidement obsolètes. Les environnements et les techniques d'attaque évoluent sans cesse, si bien que les résultats d'un pentest sont déjà dépassés au moment où le rapport est livré.
  3. La capacité des Red Teams ne passe pas à l'échelle. Construire des chaînes à la main est lent et exige des compétences pointues, si bien que seule une fraction des chemins d'attaque est réellement testée.
  4. L'IA réduit les délais des attaquants. Les adversaires utilisent l'IA pour enchaîner et s'adapter plus vite, laissant moins de temps aux défenseurs pour réagir.

90% of security professionals still rely on manual processes across every stage of exposure management.

Filigran
State of Threat Management 2026

Qu'est-ce que l'Attack Chaining ?

L'Attack Chaining transforme OpenAEV en un moteur de chemins d'attaque vivant et adaptatif, où le résultat d'une action alimente l'entrée de la suivante. Chaque résultat (un identifiant, une IP/un port, un jeton, un fichier, et plus encore) est capturé sous la forme d'un indicateur structuré, et le moteur les évalue en temps réel pour décider de la suite, en orientant le chemin selon ce qui est réellement découvert plutôt qu'en suivant un script figé.

Trois éléments la distinguent :

  • Une logique ouverte et conditionnelle. Construisez vos chaînes à la main, puis mettez-les à jour et réutilisez-les à mesure que les techniques évoluent.
  • Une visibilité en direct et exploitable. Suivez chaque action et chaque indicateur sur un graphique interactif, en temps réel.
  • L'identification des points de blocage. Visualisez comment un attaquant enchaînerait vos faiblesses, et identifiez le correctif unique qui brise tout le chemin.
  • Une orchestration autonome. Donnez un objectif à un agent : il planifie, exécute et adapte la chaîne de lui-même.

Le résultat : un moyen rapide, réaliste et rentable de tester les vulnérabilités à grande échelle.

Comment fonctionne l'Attack Chaining ?

Comment fonctionne l'Attack Chaining ?

Un scénario d'Attack Chaining est un ensemble d'actions reliées par des conditions. Vous choisissez des actions dans votre arsenal de menaces (TTP, charges utiles, phishing ou actions personnalisées), et les conditions déterminent laquelle s'exécute ensuite, selon ce que l'action précédente a découvert. Une même chaîne peut se ramifier de plusieurs façons, si bien qu'un seul scénario couvre de nombreux chemins possibles.

Chaque chaîne dispose aussi d'un périmètre qui définit quels actifs et cibles sont autorisés, et jusqu'où elle peut escalader.

Pendant une exécution, chaque résultat est enregistré comme un indicateur structuré, par exemple un identifiant, un port ouvert ou un lien de phishing cliqué. Le moteur confronte chaque indicateur à vos conditions et fait progresser la chaîne. Vous pouvez suivre le chemin en direct sur un graphique interactif et cliquer sur n'importe quel nœud pour voir ce que l'action a fait, ce qu'elle a renvoyé et pourquoi la chaîne a franchi l'étape suivante.

Voici un examen plus détaillé de chaque fonctionnalité, de la construction de la logique à son exécution en toute sécurité.

Une logique de chaînage ouverte et conditionnelle

Construisez de toutes pièces votre propre logique de chemin d'attaque réutilisable, en vous appuyant sur n'importe quel événement ou action de votre arsenal de menaces : TTP, charges utiles ou actions personnalisées. Définissez des conditions qui déterminent la suite, afin que la chaîne se ramifie automatiquement selon ce que chaque action découvre, plutôt que de suivre une séquence figée. Mettez à jour votre logique à tout moment, au fur et à mesure que de nouvelles actions ou techniques apparaissent.

Les Red Teams peuvent coder leur savoir-faire une seule fois et le rejouer à chaque mission. Les Purple Teams peuvent rejouer le même chemin après un correctif pour confirmer qu'il est bien neutralisé.

Cartographie du chemin d'attaque en direct

Observez votre simulation d'Attack Chaining se dérouler en temps réel sur un graphique interactif, en suivant chaque action de bout en bout, de la première action à l'objectif final. Chaque rebond et chaque pivot s'affiche en direct à mesure qu'il se produit, offrant aux équipes une vue en temps réel du chemin d'attaque qui se construit, plutôt qu'un rapport statique a posteriori.

Les Red Teams peuvent observer leur attaque se dérouler en temps réel, tandis que les Blue Teams peuvent examiner l'exécution et comparer chaque étape avec ce que le SOC voit, ou manque. Les exercices Purple Team deviennent de véritables sessions de travail en direct, et non un debriefing une semaine plus tard.

OpenAEV live simulation view showing a “LIVE” status indicator and a “Simulation running” message, waiting for the first inject executions.

Des indicateurs transparents et exploitables pour prioriser les points de blocage

Le résultat de chaque action (un identifiant, une IP/un port, un jeton, un fichier, et plus encore) est automatiquement capturé sous la forme d'un indicateur structuré. Explorez n'importe quel nœud de la carte pour voir exactement pourquoi et comment une action a été réalisée, ce qu'elle a renvoyé, et comment cet indicateur a déclenché l'étape suivante, faisant apparaître les points de blocage où un correctif unique brise tout le chemin.

Vous n'avez plus besoin de remettre aux équipes de remédiation une longue liste d'indicateurs triés par CVSS. Vous pouvez leur montrer la seule mauvaise configuration dont dépendent trois chemins d'attaque. Les priorités deviennent ainsi plus faciles à défendre auprès des équipes IT et à expliquer à la direction.

Contrôles de périmètre et de sécurité

Chaque scénario chaîné s'exécute à l'intérieur de garde-fous que vous définissez en amont : quels actifs, cibles et actions sont autorisés, et jusqu'où la chaîne peut escalader avant de s'arrêter. Cela garantit que chaque exécution reste sûre et maîtrisée.

Vous pouvez tester des chemins d'attaque réalistes dans des environnements proches de la production sans risquer d'interruption de service. Vos règles d'engagement sont définies et appliquées directement dans la plateforme, et non conservées dans un document séparé.

Simulation d'ingénierie sociale et de phishing

Les intrusions réelles commencent souvent par un e-mail de phishing, un identifiant dérobé ou un prétexte convaincant, et non par une faille technique.

L'Attack Chaining vous permet d'intégrer directement des actions d'ingénierie sociale et de phishing dans une chaîne. Un lien cliqué, un identifiant saisi ou une pièce jointe téléchargée devient un indicateur comme un autre et alimente l'étape suivante. Vous pouvez tester l'intégralité du parcours, de la boîte de réception à l'endpoint compromis jusqu'au mouvement latéral, en un seul scénario.

Vous n'avez plus besoin de mener des campagnes de phishing et des tests techniques comme des exercices distincts, avec des rapports séparés. Vous pouvez montrer comment un simple clic se transforme en accès au domaine, ce qui renforce considérablement l'argumentaire en faveur de la formation à la sensibilisation et de l'investissement dans la sécurité des e-mails.

Chaînage d'attaques autonome

Le Chaînage d'attaques autonome s'appuie sur le même moteur que le Chaînage d'attaques, avec une couche agentique en plus. Il ne s'agit pas de deux fonctionnalités distinctes. Vous donnez un objectif à un agent IA, qui planifie le chemin, l'exécute, analyse chaque résultat et change de trajectoire au fil de l'eau, comme le ferait un véritable attaquant.

Vous décidez du niveau de contrôle accordé à l'agent : le laisser agir en toute autonomie, ou garder un humain dans la boucle pour valider les décisions clés.

C'est idéal pour les équipes qui ne peuvent pas mobiliser un red teamer senior sur chaque mission. Cela concerne les petites équipes qui couvrent de vastes environnements, les équipes qui montent encore en compétences offensives et celles qui n'ont pas le budget pour des pentests réguliers. Vous pouvez exécuter des attaques multi-étapes réalistes aussi souvent que nécessaire, pas seulement une fois par an.

Création de logique automatisée et agentique

Décrivez un objectif et un périmètre en langage naturel, par exemple « Obtenir les droits d'administrateur de domaine à partir d'un poste piégé par phishing dans l'OU finance » ou « Atteindre la base de données clients sans toucher aux serveurs web de production. » L'agent construit lui-même la logique du chemin d'attaque, puis choisit et ordonne les actions comme le ferait un red teamer en planifiant une campagne. Vous pouvez lui demander de créer une nouvelle chaîne ou de mettre à jour une chaîne existante, par exemple pour ajouter une étape de mouvement latéral ou tester une TTP issue d'un rapport de menace récent.

Personne n'a besoin de construire des chaînes complexes à la main : les red teamers juniors peuvent ainsi exécuter des scénarios multi-étapes réalistes dès leur première semaine. Les opérateurs expérimentés sous pression peuvent disposer d'une campagne opérationnelle en quelques minutes au lieu de plusieurs jours. Les équipes purple peuvent transformer une question de détection en plan de test sans écrire la moindre logique.

Exécution et adaptation autonomes

Une fois l'objectif défini, l'agent exécute la simulation de façon autonome. Il réagit à chaque résultat en ajoutant des étapes, en les réordonnant ou en changeant de technique pour continuer à progresser vers l'objectif. Si un dump d'identifiants est bloqué, il cherche une autre voie d'accès, exactement comme le ferait un attaquant réel. Il peut aussi générer des e-mails de phishing et des pages d'atterrissage, et ainsi alterner entre vecteurs techniques et humains au sein d'une même exécution.

Vous voyez jusqu'où un attaquant capable de s'adapter pourrait réellement aller, et pas seulement si une technique a été bloquée. Les équipes purple voient précisément à quel endroit les défenses obligent l'agent à emprunter une autre voie. Cela révèle quels contrôles stoppent réellement les attaques et lesquels ne font que les ralentir.

Garde-fous et journal des décisions

Chaque chaîne autonome s'exécute dans des garde-fous définis en amont (ce qu'elle est autorisée à toucher et jusqu'où elle peut escalader), avec des limites appliquées automatiquement à chaque étape plutôt que laissées au jugement de l'agent. Un journal transparent et en temps réel de chaque décision prise par l'agent, et de sa justification, donne aux opérateurs une visibilité complète sur l'exécution, pour que les chaînes automatisées puissent fonctionner sans supervision dans des environnements proches de la production, en toute confiance.

Vous pouvez laisser les chaînes s'exécuter sans supervision sans craindre qu'elles ne sortent du cadre prévu. Les équipes red disposent d'une piste d'audit complète pour les revues des règles d'engagement. Les équipes blue peuvent utiliser le journal des décisions pour rejouer l'attaque face à leur télémétrie et identifier les angles morts de détection.

Des agents à votre disposition, ou créez les vôtres

Commencez avec les agents intégrés d'OpenAEV, connectez un agent préconfiguré depuis XTM One, ou créez les vôtres pour des opérations avancées ou spécialisées. Pendant une exécution, l'orchestrateur fait appel à des agents spécialisés pour la création de payloads, la génération de code, la reconnaissance et le support à l'exploitation. Ils sont préremplis à partir des paramètres par défaut de votre tenant.

Les agents intégrés sont activés par défaut ; vous pouvez les désactiver ou les remplacer pour n'importe quelle exécution. Le mode de découverte de chaque agent détermine ce qu'il peut créer à partir de la reconnaissance :

  • Enrichir uniquement : ajoute des détails aux entités que vous possédez déjà
  • Rester dans le périmètre : détecte de nouveaux actifs, mais uniquement à l'intérieur du périmètre défini
  • Étendre le périmètre : cartographie la surface d'attaque au-delà du périmètre de départ

Les équipes disposant d'outils internes ou de besoins spécifiques, comme l'OT, le cloud ou des techniques propres à leur secteur, peuvent brancher leurs propres agents tout en conservant l'orchestration. Les modes de découverte permettent de régler l'agressivité de la reconnaissance pour chaque mission, d'un test de validation ciblé à une revue complète de la surface d'attaque.



Pourquoi le Chaînage d'attaques d'OpenAEV se démarque

La gestion des chemins d'attaque n'est pas nouvelle, mais l'approche d'OpenAEV l'est. Plutôt que de scripter à l'avance une séquence d'étapes figée et de traiter le graphe comme un rapport final statique, le Chaînage réagit aux preuves réelles collectées en exécution, révélant le chemin d'attaque au fur et à mesure qu'il se forme.

Configurez votre propre logique de branchement

Définissez les conditions qui déclenchent chaque étape suivante. Partez de zéro ou d'un scénario préconfiguré, et modifiez la chaîne à mesure que les techniques évoluent.

Un graphe exploitable en temps réel

Visualisez chaque pivot et chaque résultat au fur et à mesure. Cliquez sur n'importe quelle étape pour comprendre pourquoi elle s'est exécutée, et identifiez le point de blocage qui rompt la chaîne.

Manuel ou autonome

Exécutez la chaîne vous-même, ou confiez l'objectif et le périmètre à un agent. Utilisez les agents d'OpenAEV, connectez XTM One, ou apportez les vôtres.

Piloté par votre threat intel

Le Chaînage d'attaques s'appuie sur des TTPs cartographiées sur MITRE ATT&CK, issues d'OpenCTI et pertinentes pour votre organisation. Chaque résultat alimente votre Adversarial Exposure Score.

Ce que vous gagnez avec des tests continus au niveau red team

Corrigez d'abord le point de blocage

Chaque résultat renvoie à l'action qui l'a produit. Vous pouvez identifier le correctif unique qui neutralise tout un chemin d'attaque, au lieu de trier chaque faiblesse isolément.

Réduisez les coûts des tests

Les scénarios s'exécutent à la demande en quelques minutes, au lieu de plusieurs semaines de script manuel ou de missions red team planifiées. Valider une attaque réaliste de bout en bout coûte moins de temps et d'argent.

Testez davantage sans faire grossir votre red team

Construire des chaînes multi-étapes à la main limite la part de votre environnement réellement testée. Les chaînes automatisées et pilotées par des agents suppriment cette limite, pour couvrir une plus grande partie de votre surface d'attaque réelle.

Des tests continus qui suivent les évolutions

Une évaluation ponctuelle devient obsolète dès qu'un élément change. Le Chaînage d'attaques peut s'exécuter en continu, pour que vos résultats reflètent l'environnement tel qu'il est aujourd'hui.

FAQ

En quoi les scénarios de Chaînage d'attaques diffèrent-ils des simulations classiques ?

Une simulation classique exécute généralement un ensemble fixe de techniques isolées ou de tests atomiques, chacun indépendant des autres. Le Chaînage d'attaques relie les techniques entre elles en un chemin d'attaque connecté et multi-étapes, où le résultat de chaque étape influence la suite en fonction des preuves réelles collectées en exécution — une approche plus proche de la façon dont un attaquant réel progresse dans un environnement qu'une simple liste de tests isolés.

En quoi cela diffère-t-il des autres outils de gestion des chemins d'attaque ?

La plupart des outils planifient une séquence prédéfinie et présentent le graphe résultant comme un rapport final statique une fois l'exécution terminée. Le Chaînage d'attaques se distingue sur deux points : la logique elle-même est ouverte et configurable (et non une boîte noire propriétaire), et le graphe est vivant et consultable — vous voyez le chemin se former en temps réel, et non après coup.

Puis-je créer ma propre logique de chaînage, ou dois-je utiliser des scénarios préconfigurés ?

Les deux sont possibles. Vous pouvez utiliser et personnaliser des scénarios préconfigurés, ou construire une logique de chaînage à partir de zéro, en définissant précisément les conditions qui déterminent la suite des événements. Vous pouvez ainsi adapter les chaînes à votre propre environnement et les faire évoluer à mesure que de nouvelles techniques d'attaquants apparaissent.

Attack Chaining nécessite-t-il un opérateur humain pour s'exécuter ?

Non. Les chaînes peuvent être exécutées manuellement par un opérateur, ou confiées entièrement à un agent IA auquel on ne donne qu'un objectif et un périmètre — permettant un véritable pentesting et red teaming autonomes, et non une simulation. Vous pouvez utiliser les agents natifs d'OpenAEV, en connecter un depuis XTM One, ou apporter le vôtre.


Comment savoir quoi corriger une fois la chaîne exécutée ?

Le graphe est entièrement explorable : explorez n'importe quel nœud pour voir précisément pourquoi et comment il s'est déclenché. Attack Chaining met aussi automatiquement en évidence le point de passage obligé — l'étape unique dont la suppression ferait s'effondrer tout le chemin d'attaque — afin que la remédiation se concentre sur le correctif qui compte le plus.

Attack Chaining est-il une simple fonctionnalité de red teaming autonome, ou se connecte-t-il à la threat intelligence ?

Il est nativement connecté à la threat intelligence. Au sein de la XTM Platform de Filigran, les chaînes sont construites et priorisées autour de la threat intelligence et des TTPs d'attaquants réellement pertinents pour votre organisation — et non une bibliothèque générique de techniques — et chaque résultat alimente directement votre Adversarial Exposure Score.

Voyez Attack Chaining en action

Validez l'intégralité du chemin d'attaque, pas seulement des techniques isolées — avec OpenAEV.