Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Account Lockout Policy AD

ad

Définition

La stratégie de verrouillage de compte (Account Lockout Policy) est un ensemble de paramètres de sécurité configurables via GPO au niveau du domaine Active Directory, qui définit le comportement de blocage temporaire d'un compte utilisateur après un nombre consécutif de tentatives d'authentification échouées, dans le but de ralentir les attaques par force brute ciblant un compte spécifique. Trois paramètres principaux la composent : le seuil de verrouillage de compte (Account Lockout Threshold), déterminant le nombre de tentatives échouées tolérées avant verrouillage, la durée de verrouillage (Account Lockout Duration), après laquelle le compte se déverrouille automatiquement, et la fenêtre de réinitialisation du compteur (Reset Account Lockout Counter After), déterminant l'intervalle de temps après lequel le compteur d'échecs revient à zéro en l'absence de nouvelle tentative. Un paramétrage trop strict, avec un seuil bas et une réinitialisation rapide, expose l'organisation à un risque de déni de service applicatif, un attaquant pouvant volontairement verrouiller en masse des comptes légitimes ; un paramétrage trop permissif facilite au contraire les attaques par force brute classique. Cette politique reste néanmoins totalement inefficace contre le password spray, qui limite délibérément le nombre de tentatives par compte individuel sous le seuil configuré, ce qui impose de la combiner avec une surveillance active de l'Event ID 4625 réparti sur de nombreux comptes distincts.

Paramètres recommandés

  • Threshold : 5-10 tentatives (10 pour réduire les faux positifs)
  • Duration : 15-30 minutes (ou 0 pour verrouillage manuel)
  • Reset After : 15-30 minutes
  • Comptes sensibles (DA) : FGPP avec threshold plus bas (5)

Détection d'attaques

  • Event ID 4740 : Compte verrouillé (généré sur PDC Emulator)
  • Alerte immédiate : Verrouillage d'un compte DA ou service critique
  • Password Spray : Contourne le lockout en testant 1 password/compte

Limitations

  • Account Lockout ne protège pas contre Password Spray (1 tentative/compte)
  • Peut être utilisé pour DoS sur des comptes critiques
  • Smart Lockout (Entra ID) plus intelligent

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis