Testez votre surface d'attaque face aux vraies techniques des attaquants
Les attaquants commencent par la reconnaissance et l'accès initial. Hadrian mène le même type de découverte et d'exploitation contre vos actifs exposés à Internet : votre équipe voit quelles techniques fonctionneraient aujourd'hui.
Les défenses internes ne parvenaient pas à stopper une fuite de données en cours. La vue de l'extérieur de Hadrian a trouvé l'unique actif exposé, et l'exfiltration s'est arrêtée une fois celui-ci corrigé.
Les exigences MITRE ATT&CK couvertes par Hadrian
MITRE ATT&CK est une base de connaissances gratuite et publique des tactiques et techniques des attaquants, construite à partir d'observations réelles. Ce n'est pas une réglementation et il n'existe pas de certification. Les équipes de sécurité l'utilisent comme langage commun pour décrire les menaces et pour vérifier quelles techniques leurs contrôles détectent, bloquent ou testent.
Scan et reconnaissance en sources ouvertes
Les attaquants scannent vos plages d'adresses IP et fouillent les sources publiques comme le DNS, les journaux de certificats et les sites web pour trouver des cibles et savoir quels logiciels vous utilisez.
La découverte de Hadrian s'appuie sur le même type de sources : scans passifs de l'espace IPv4, changements DNS, enregistrements WHOIS et journaux Certificate Transparency. Les scans tournent en général toutes les heures ou lorsqu'un événement les déclenche.
Un inventaire de ce qu'un attaquant peut trouver sur vous, avec les technologies et services de chaque actif.
Exploitation d'applications exposées à Internet
Les attaquants exploitent un bug, un dysfonctionnement ou une erreur de configuration dans un système exposé à Internet pour pénétrer dans votre réseau.
Atlas lance des tests adaptés aux technologies qu'il trouve et confirme l'exploitabilité avant d'alerter. Nova réalise à la demande des pentests d'applications web et d'API.
Des résultats validés avec des détails de reproduction étape par étape et le statut de retest pour chaque application exposée au public.
Accès à distance exposés
Les attaquants utilisent les accès à distance exposés à Internet, comme les VPN et les passerelles Citrix, pour entrer ou se maintenir, souvent avec des identifiants volés.
Atlas recense les services exposés par chaque actif accessible depuis Internet, ce qui fait apparaître les passerelles d'accès à distance que vous ne connaissiez pas, et remonte les expositions qu'il peut y valider.
Une liste des services exposés à Internet par actif, avec les éventuelles expositions validées et leur statut de remédiation.
Identifiants volés et compromis
Les attaquants se connectent avec des identifiants volés pour des VPN, des webmails et d'autres services externes, ce qui leur permet de contourner les contrôles d'accès.
La détection des infostealers de Hadrian, en option d'Atlas, affiche les identifiants compromis et les cookies de session volés liés à vos domaines, avec l'appareil infecté et le type de malware.
L'historique des identifiants compromis trouvés pour vos domaines et la date de remédiation de chacun.
Prise de contrôle de sous-domaines
Les attaquants prennent le contrôle de sous-domaines dont les enregistrements DNS pointent vers des ressources que vous ne contrôlez plus, puis exploitent la confiance accordée à votre domaine pour du phishing ou des malwares.
La surveillance DNS de Hadrian trouve les sous-domaines non revendiqués ou mal gérés susceptibles d'être détournés, et continue de scanner à mesure que votre DNS évolue.
Une liste des risques de prise de contrôle de sous-domaines et la date de résolution de chacun.
Hadrian met ses tests externes en correspondance avec ces techniques ATT&CK à titre de référence. ATT&CK n'a pas de certification, et Hadrian ne prétend pas couvrir toutes les techniques.
La reconnaissance telle que la mène un attaquant
Hadrian commence là où commencent les attaquants : Internet. Il exécute des scans passifs sur l'espace IPv4, suit les changements DNS, les enregistrements WHOIS et les journaux Certificate Transparency, et utilise des agents IA pour prédire les sous-domaines oubliés. Vous voyez la même liste de cibles qu'un attaquant dresserait.
L'accès initial, testé et validé
Atlas enchaîne et exploite les vulnérabilités des applications exposées publiquement comme le ferait un attaquant chevronné, et n'alerte que sur les expositions qu'il a validées. Nova va plus loin sur les applications web et API de votre choix et couvre l'OWASP Top 10 depuis l'extérieur.
Identifiants compromis et sous-domaines détournables
Les identifiants volés et les sous-domaines abandonnés offrent aux attaquants une porte d'entrée facile. Hadrian surveille le dark web à la recherche de données d'infostealers liées à votre organisation et trouve les sous-domaines non réclamés ou mal gérés qui pourraient être détournés.
D'autres témoignages clients
Damen Shipyards Group
Après l'exploitation d'une page marketing oubliée pour de l'empoisonnement SEO, Damen a cartographié toute sa surface d'attaque avec Hadrian, y compris les actifs oubliés et le shadow IT.
Breeze Airways
Breeze reçoit des résultats dont l'exploitabilité est confirmée avant qu'ils n'arrivent à l'équipe, y compris dans les API et les configurations Content Security Policy.
Hadrian teste de l'extérieur : il se concentre donc sur ce que fait un attaquant avant et pendant l'accès initial. Cela inclut la reconnaissance, comme Active Scanning (T1595), et l'accès initial, comme Exploit Public-Facing Application (T1190), External Remote Services (T1133) et Valid Accounts (T1078). La présentation MITRE ATT&CK de Hadrian donne la correspondance complète.
Les agents de Hadrian tentent l'exploitation de manière contrôlée pour confirmer qu'un résultat est exploitable. Ils n'exécutent que les tests adaptés aux technologies trouvées sur un actif : les tests WordPress ne tournent pas contre des systèmes SAP. Chaque résultat validé est accompagné de détails de reproduction étape par étape que votre équipe peut vérifier.
Hadrian montre quelles techniques externes fonctionneraient contre vous aujourd'hui. Votre SOC peut s'en servir pour vérifier ses détections sur ces mêmes techniques et prioriser les correctifs. Les résultats peuvent être envoyés vers Jira, ServiceNow, Slack, Microsoft Teams et Datadog, et l'API de Hadrian se connecte à d'autres outils.
Non. ATT&CK est une base de connaissances sur le comportement réel des attaquants, maintenue par MITRE. Il n'y a rien à certifier. Les équipes l'utilisent pour décrire les menaces, planifier les tests et repérer les lacunes de couverture.
Voyez quelles techniques d'attaque fonctionneraient contre vous aujourd'hui
Réservez une démo pour voir Hadrian mener la reconnaissance et la validation sur vos actifs exposés à Internet, et ce que votre équipe reçoit en retour.