Account Lockout Policy AD
adDéfinition
La stratégie de verrouillage de compte (Account Lockout Policy) est un ensemble de paramètres de sécurité configurables via GPO au niveau du domaine Active Directory, qui définit le comportement de blocage temporaire d'un compte utilisateur après un nombre consécutif de tentatives d'authentification échouées, dans le but de ralentir les attaques par force brute ciblant un compte spécifique. Trois paramètres principaux la composent : le seuil de verrouillage de compte (Account Lockout Threshold), déterminant le nombre de tentatives échouées tolérées avant verrouillage, la durée de verrouillage (Account Lockout Duration), après laquelle le compte se déverrouille automatiquement, et la fenêtre de réinitialisation du compteur (Reset Account Lockout Counter After), déterminant l'intervalle de temps après lequel le compteur d'échecs revient à zéro en l'absence de nouvelle tentative. Un paramétrage trop strict, avec un seuil bas et une réinitialisation rapide, expose l'organisation à un risque de déni de service applicatif, un attaquant pouvant volontairement verrouiller en masse des comptes légitimes ; un paramétrage trop permissif facilite au contraire les attaques par force brute classique. Cette politique reste néanmoins totalement inefficace contre le password spray, qui limite délibérément le nombre de tentatives par compte individuel sous le seuil configuré, ce qui impose de la combiner avec une surveillance active de l'Event ID 4625 réparti sur de nombreux comptes distincts.
Paramètres recommandés
- Threshold : 5-10 tentatives (10 pour réduire les faux positifs)
- Duration : 15-30 minutes (ou 0 pour verrouillage manuel)
- Reset After : 15-30 minutes
- Comptes sensibles (DA) : FGPP avec threshold plus bas (5)
Détection d'attaques
- Event ID 4740 : Compte verrouillé (généré sur PDC Emulator)
- Alerte immédiate : Verrouillage d'un compte DA ou service critique
- Password Spray : Contourne le lockout en testant 1 password/compte
Limitations
- Account Lockout ne protège pas contre Password Spray (1 tentative/compte)
- Peut être utilisé pour DoS sur des comptes critiques
- Smart Lockout (Entra ID) plus intelligent
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h