Un bac à sable balnéaire pour apprendre à débusquer une compromission Entra ID sans mettre en péril le vrai tenant de l’entreprise. Varonis lance Breach at the Beach, un Capture the Flag (CTF) gratuit et jouable en ligne, entièrement centré sur les techniques d’attaque contre Microsoft Entra ID et Microsoft 365. Les scénarios sortent des Varonis Threat Labs, qui promettent des situations calquées sur de vraies enquêtes d’incidents d’identité.
Le pitch tient sur une carte postale. Pixel, le chat détecteur de menaces maison, débarque sur une plage fictive après la découverte d’une brèche dans Entra ID. Le joueur suit les traces de l’attaquant, épluche les journaux bruts et tente de comprendre quelles données sensibles étaient dans le viseur. Le parcours se découpe en quatre étapes, avec certificat de complétion à la clé.
Points clés
- Breach at the Beach est un CTF gratuit et en ligne dédié aux attaques contre Microsoft Entra ID et Microsoft 365
- Quatre étapes, un certificat de complétion, 1 CPE par étape et un badge pour ceux qui bouclent le parcours
- Rattaché à Black Hat USA 2026 (3-6 août), avec tirage au sort pour une carte cadeau Marriott de 2 000 dollars
Un CTF pensé pour les blue teams (et les crédits de formation)
Breach at the Beach vise les équipes blue team, les red team et quiconque cherche à grappiller des crédits de formation continue. Chaque étape rapporte 1 CPE et les joueurs qui bouclent les quatre reçoivent un badge thématique. Un détail à ne pas zapper : Varonis précise qu’une adresse email active est requise si l’on veut faire valider ses CPE.
Le format est gratuit, en ligne, et résolument orienté enquête plutôt que théorie. Les défis tournent autour de l’abus de fonctionnalités légitimes, de l’analyse des journaux d’audit et de la progression dans un environnement qui mime le comportement réel d’un attaquant. On manipule des indices, pas des slides.
« Breach at the Beach is free and available to play online », indique Varonis dans sa présentation du CTF.
Black Hat 2026 comme quartier général
L’exercice sert aussi de produit d’appel pour Black Hat USA 2026, prévu du 3 au 6 août. L’animation est annoncée sur le stand Varonis (n° 2948), et les participants (en ligne comme sur place) qui terminent le CTF avant le 6 août entrent dans un tirage au sort pour une carte cadeau Marriott de 2 000 dollars. La sécurité de l’identité, sponsorisée par un séjour à l’hôtel : difficile de faire plus estival.
Le thème colle à une réalité très concrète. Entra ID trône au centre d’un nombre croissant d’investigations de sécurité, et Varonis dit puiser dans les attaques réelles décortiquées par ses analystes pour bâtir ses scénarios. L’idée : faire corréler des indices, des traces d’authentification et des logs d’audit dans un tenant compromis.
Pour qui, et pour apprendre quoi
Le contenu insiste sur quelques axes bien identifiés : l’abus de fonctions natives, l’exploitation des logs bruts, l’observation des mouvements d’un attaquant dans un tenant et la corrélation d’indices autour d’une brèche d’identité. Autant dire que le public cible connaît déjà l’écosystème Microsoft et sait lire un signal d’alerte sans notice.
Le CTF est disponible sur breachatthebeach.com. Varonis n’attribue aucune vulnérabilité précise ni campagne particulière : c’est un exercice pédagogique bâti sur des techniques d’abus d’Entra ID observées par ses équipes. BleepingComputer relaie l’initiative, façon terrain d’entraînement grandeur nature pour défenseurs.