L’essentiel en 30 secondes
- Un BAS couvre toute la chaîne d’attaque, soit 14 tactiques ATT&CK ; un test d’exfiltration ne regarde que la sortie des données (TA0010), mais il la creuse canal par canal.
- Une DLP lâche rarement d’un bloc : elle cède sur une variante (archive chiffrée, fichier renommé, envoi fractionné).
- Vous avez déjà un BAS ? Comptez ses scénarios d’exfiltration nourris de contenus proches des vôtres. S’ils tiennent sur les doigts d’une main, la profondeur manque.
« On a déjà un BAS, à quoi bon un test d’exfiltration ? » Nous l’entendons souvent en démo, et la question est saine : l’outil tourne, les rapports sortent, la ligne Exfiltration est au vert. Notre réponse tient en 2 phrases. Autrement dit, le BAS vous indique que vos défenses réagissent à des techniques connues. Il ne vous dit pas si vos fiches clients, vos plans ou votre paie peuvent sortir, ni par où.
Le BAS (Breach and Attack Simulation) rejoue automatiquement des techniques d’attaque sur toute la chaîne, de l’accès initial à l’impact. Le test d’exfiltration de données en est une spécialisation : il ne travaille que la sortie, mais en profondeur, canal par canal et donnée par donnée. Les deux ne répondent pas à la même question.
Deux questions, deux outils
Avec un BAS, vous vérifiez que vos défenses tiennent face à un large éventail de comportements : hameçonnage, exécution sur le poste, mouvements latéraux, élévation de privilèges, persistance. Dans MITRE ATT&CK, cela couvre 14 tactiques, de la reconnaissance (TA0043) à l’impact (TA0040). C’est la force du BAS.
Le test d’exfiltration pose une question plus étroite : si un attaquant ou un utilisateur de confiance essaie de sortir vos données sensibles, est-ce qu’elles sortent ? Un fichier bloqué sur 1 canal ne vous dira rien. Il faut varier formats, volumes, encodages et destinations, puis confronter chaque résultat à vos règles DLP. La tactique TA0010 compte 9 techniques, du transfert automatisé (T1020) à la copie vers un compte cloud (T1537), en passant par les protocoles alternatifs (T1048), le canal de commande (T1041), les services web (T1567), les supports physiques (T1052) et les transferts programmés (T1029). Avec Enforcis, le scénario se rejoue en enchaînement complet (découverte, collecte, préparation, automatisation, sortie), depuis au moins 1 agent Windows ou Linux par sous-réseau.
Schéma · largeur contre profondeur
Ce que le BAS fait très bien
Le présenter comme dépassé serait malhonnête. Le BAS a néanmoins imposé une idée simple : un contrôle non testé reste un contrôle supposé. Bien utilisé, il :
- couvre beaucoup de tactiques avec un seul outil ;
- donne au SOC des scénarios reproductibles pour vérifier ses détections ;
- repère les régressions après une mise à jour d’EDR, de proxy ou de pare-feu ;
- parle le langage d’ATT&CK, que la direction comprend.
Si vous n’avez jamais validé vos contrôles de façon automatisée, c’est d’ailleurs souvent le bon premier achat.
Là où la largeur atteint ses limites
La couverture large a un prix : chacune des 14 tactiques reçoit une petite part de l’effort. Sur l’exfiltration, selon l’éditeur, cela va de quelques scénarios génériques à un module dédié. Un envoi vers un domaine inconnu, un transfert sur un protocole peu courant, un fichier marqué « sensible » déposé sur un service web. Votre scénario passe ou ne passe pas, et la case devient verte.
En pratique, une DLP cède rarement d’un bloc. Elle lâche en silence, sur une variante. Votre document est bloqué en PDF, plus une fois glissé dans un ZIP chiffré (T1560). Votre règle reconnaît un numéro de carte à 16 chiffres écrit avec des espaces, pas sans. Votre trafic web est inspecté, le client de synchronisation Dropbox ou OneDrive personnel ne l’est pas. Cas typique : un envoi vers un stockage grand public est coupé au-delà d’un certain volume ; fractionné sous le seuil (T1030), il passe. Ces écarts sont détaillés dans Faux négatifs DLP : pourquoi vos règles échouent en silence.
BAS et test d’exfiltration : comparaison point par point
| Critère | BAS généraliste | Test d’exfiltration spécialisé |
|---|---|---|
| Question posée | Mes défenses réagissent-elles sur toute la chaîne d’attaque ? | Mes données sensibles peuvent-elles sortir, et par où ? |
| Étendue | Large : jusqu’à 14 tactiques, de l’accès initial à l’impact | Étroite : 1 tactique (TA0010) et ce qui la prépare |
| Profondeur sur l’exfiltration | Variable selon l’éditeur, de quelques scénarios à un module dédié | Nombreuses variantes de canal, format, volume et contenu |
| Lien avec la DLP | Indirect | Direct : chaque scénario est confronté aux règles et aux classifications |
| Données utilisées | Charges de test ou jeux de données de l’éditeur | Leurres qui imitent vos données métier |
| Résultat attendu | Taux de prévention et de détection par technique | Liste hiérarchisée des fuites possibles et des corrections |
Scénario concret : deux lectures d’un même parc
Un scénario type, un lundi de mars, chez un industriel équipé d’une DLP endpoint, d’un proxy avec inspection TLS et de règles sur la messagerie sortante. Son BAS affiche un bon score sur la tactique Exfiltration : l’envoi vers un serveur externe et le transfert par un protocole inhabituel sont bloqués.
Des variantes sont ensuite rejouées avec des fichiers synthétiques qui imitent des plans et des fiches clients. Voici ce qu’un tel test peut faire apparaître :
- des plans AutoCAD renommés en .txt ne sont plus reconnus ;
- un extrait de fiche client collé dans ChatGPT ou Copilot passe sans alerte ;
- une archive protégée par mot de passe part d’Outlook vers une adresse Gmail ;
- les envois vers un compte Box toléré « pour les fournisseurs » ne sont pas inspectés.
Les 2 lectures sont vraies. Le BAS dit que les techniques classiques sont couvertes. Le test dit que vos données métier, elles, ont 4 portes de sortie. C’est cette seconde information qui nourrit votre plan de remédiation.
Étape suivante
Combien de portes de sortie votre BAS ne voit-il pas ?
Une démo de 30 minutes : une campagne complète sur les 8 canaux que nous testons, sur notre environnement de démonstration. Le POC montre in situ, sur un scénario simple en environnement synthétique, comment la solution se comporte chez vous. Ce qui sort réellement de vos canaux, c’est le pilote qui vous le montre.
Pourquoi la spécialisation change le livrable
La profondeur ne vaut que si elle débouche sur des décisions. Un échec sur un fichier de paie ne pèse pas comme un échec sur une note interne. Les prochaines versions apporteront un reporting à plusieurs niveaux (direction, RSSI, opérations), avec des correspondances MITRE ATT&CK et, lorsque la correspondance est établie, MITRE D3FEND, ainsi que des intégrations SIEM. Elles classeront aussi vos constats selon 3 axes :
- la sensibilité de la donnée qui a fuité (données personnelles, secret industriel, données financières) ;
- l’exposition du canal (ouvert à tous les postes, ou à quelques profils) ;
- le coût de la correction (ajuster une règle, ou lancer un chantier de classification).
C’est cette hiérarchisation qui transforme une pile de constats en plan d’action. Ces recommandations seront validées par retest, mais c’est quelqu’un de chez vous qui décidera quoi corriger en premier.
Faut-il choisir ?
Non, dans la plupart des cas. Les deux approches se complètent. 4 repères pour décider de l’ordre :
- Aucune validation automatisée chez vous : un BAS donne une première carte des faiblesses.
- Vous devez montrer ce que votre DLP arrête, scénario par scénario (audit, comité de direction, article 21 de NIS2 ou DORA) : le test d’exfiltration y répond directement.
- Vous avez déjà un BAS : comptez ses scénarios de sortie de données et regardez s’ils utilisent des contenus proches des vôtres. « Peu » et « non » ? Il vous manque de la profondeur.
- Vous êtes une ETI sans SOC : prenez l’outil dont une petite équipe peut appliquer le livrable.
Face aux approches humaines, voyez notre comparatif validation continue, pentest ou red team. Si votre DLP est Microsoft Purview™, voyez aussi comment valider vos stratégies Purview. Pour départager plusieurs éditeurs, servez-vous de nos critères pour choisir un outil de test DLP.
Checklist : votre outil va-t-il assez loin sur l’exfiltration ?
- Les scénarios couvrent-ils vos 4 familles de canaux (endpoint, réseau, cloud, SaaS) ?
- Les contenus testés ressemblent-ils à vos données sensibles, sans en être ?
- Les variantes de format, d’encodage et de volume sont-elles rejouées ?
- Chaque résultat est-il relié à la règle DLP qui aurait dû réagir ?
- Les campagnes peuvent-elles être rejouées à intervalle fixe ou après chaque changement ?
- Le livrable est-il une liste d’actions classées, ou un rapport à interpréter ?
FAQ
Le test d’exfiltration est-il un BAS ?
Il peut être vu comme une branche du BAS : même principe de rejeu automatisé de techniques d’attaque, mais limité à la sortie des données et poussé beaucoup plus loin sur cette étape. Les prochaines versions apporteront un reporting à plusieurs niveaux (direction, RSSI, opérations), avec des correspondances MITRE ATT&CK et, lorsque la correspondance est établie, MITRE D3FEND, ainsi que des intégrations SIEM.
Un BAS suffit-il pour valider une DLP ?
Il donne un premier signal. Pour savoir si vos règles bloquent vos données métier sur tous les canaux, il faut des scénarios plus nombreux et plus proches de vos contenus. La méthode est décrite dans Comment tester sa DLP et savoir si elle bloque vraiment.
Peut-on faire tourner un BAS et un test d’exfiltration sur le même parc ?
Oui. Prévenez simplement le SOC des deux calendriers, pour que les alertes soient qualifiées comme des tests. Les intégrations SIEM arriveront avec les prochaines versions d’Enforcis ; d’ici là, rapprochez les résultats datés de nos campagnes de ceux du BAS.
Pourquoi une DLP « au vert » dans le BAS peut-elle laisser fuir ?
Parce qu’un BAS joue quelques scénarios génériques par technique, et qu’une DLP cède rarement d’un bloc. Elle lâche sur une variante. Un document bloqué en PDF passe une fois glissé dans un ZIP chiffré (T1560) ; un numéro de carte de 16 chiffres est reconnu avec des espaces, ignoré sans. Pour voir ces écarts, nous rejouons des variantes de format, d’encodage et de volume sur des contenus proches des vôtres.
Quel livrable attendre d’un test d’exfiltration, comparé à un BAS ?
Le BAS rend un taux de prévention et de détection par technique ATT&CK. Le test d’exfiltration rend une liste hiérarchisée des fuites possibles et des corrections. Côté Enforcis, les prochaines versions apporteront un reporting à plusieurs niveaux (direction, RSSI, opérations) et des recommandations priorisées, validées par retest, selon 3 axes : sensibilité de la donnée, exposition du canal, coût de la correction. Ainsi, un fichier de paie sorti passera avant une note interne, et c’est vous qui déciderez.
