Blue Team
Qu'est-ce que Blue Team ?
Blue TeamÉquipe défensive chargée de surveiller, détecter, répondre et améliorer en continu les défenses face aux attaques.
Comme la red team, le concept de blue team provient des exercices militaires où la force "bleue" représentait les défenseurs. En cybersécurité, la blue team regroupe les analystes SOC, ingénieurs détection, responders, threat hunters et opérateurs des plateformes (SIEM, EDR, XDR, SOAR, IAM). Son périmètre recouvre les six fonctions du NIST CSF 2.0 — Gouverner, Identifier, Protéger, Détecter, Répondre, Rétablir —, traduisant la stratégie en systèmes durcis, détections ajustées, alertes triées et retours d'expérience réinjectés dans l'architecture.
Le blue teaming moderne est de plus en plus piloté par l'ingénierie. Les pipelines de détection as code versionnent les règles Sigma, YARA et Suricata et les testent en CI ; le threat hunting est guidé par hypothèses, s'appuyant sur des cadres comme MITRE ATT&CK pour énumérer les techniques adverses et D3FEND pour cartographier les contre-mesures. La Pyramide de la Douleur de David Bianco (2013) oriente la priorisation : détecter les TTP d'un attaquant lui fait bien plus mal que bloquer un hash ou une IP qu'il change sans effort. L'observation de John Lambert selon laquelle "les défenseurs pensent en listes, les attaquants en graphes" pousse les équipes vers l'analyse des chemins d'attaque plutôt que des inventaires plats.
L'efficacité se mesure via le MTTD, le MTTR, la couverture de détection face à ATT&CK et — validée avec les red teams lors d'exercices purple team — la part de techniques émulées qui déclenchent réellement une alerte.
flowchart LR
T[Renseignement + ATT&CK] --> H[Hypothèse / chasse]
H --> D[Écrire et ajuster détections<br/>Sigma / YARA / EDR]
D --> M[Surveiller SIEM / XDR]
M --> A{Alerte ?}
A -->|Oui| IR[Triage et réponse]
A -->|Non| M
IR --> L[Retours d'expérience]
L --> D
L --> P[Validation purple team]
P --> H● Exemples
- 01
Un analyste SOC trie une alerte EDR et pivote sur les données SIEM pour confirmer un point d'ancrage issu d'un phishing.
- 02
Un ingénieur détection rédige une règle Sigma pour repérer la technique utilisée lors de l'exercice red team de la semaine.
● Questions fréquentes
Qu'est-ce que Blue Team ?
Équipe défensive chargée de surveiller, détecter, répondre et améliorer en continu les défenses face aux attaques. Cette notion relève de la catégorie Défense et opérations en cybersécurité.
Que signifie Blue Team ?
Équipe défensive chargée de surveiller, détecter, répondre et améliorer en continu les défenses face aux attaques.
Comment se défendre contre Blue Team ?
Les défenses contre Blue Team combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.