Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ACL (Access Control List)

ad

Définition

L'ACL (Access Control List) est la structure fondamentale du modèle de contrôle d'accès Windows et Active Directory, définissant l'ensemble des permissions accordées ou explicitement refusées sur un objet donné, qu'il s'agisse d'un fichier, d'une clé de registre ou d'un objet de l'annuaire comme un utilisateur, un groupe ou une unité d'organisation. Chaque ACL se compose d'une série d'entrées individuelles appelées ACE (Access Control Entries), chacune associant un principal de sécurité identifié par son SID à un droit précis, comme la lecture d'un attribut, l'écriture d'une propriété (GenericWrite), le contrôle total (GenericAll), ou la modification de la liste de permissions elle-même (WriteDACL). Active Directory distingue deux types d'ACL portées par chaque objet : la DACL (Discretionary Access Control List), qui détermine qui peut accéder à l'objet et selon quelles opérations, et la SACL (System Access Control List), qui définit quelles opérations doivent être journalisées à des fins d'audit, à l'origine d'événements comme l'Event ID 5136. La complexité inhérente au modèle d'ACL Active Directory, combinée à l'héritage des permissions entre conteneurs et objets enfants, explique pourquoi des permissions excessives accordées par erreur restent fréquemment invisibles lors d'une revue manuelle, justifiant l'usage d'outils de cartographie automatisée comme BloodHound pour révéler les chemins d'attaque qui en résultent.

Chaque objet AD possède une DACL (permissions) et une SACL (audit). Les permissions critiques incluent GenericAll, GenericWrite, WriteDACL, WriteOwner et ForceChangePassword. Une mauvaise configuration des ACL crée des chemins d'escalade de privilèges exploitables par les attaquants. BloodHound cartographie ces relations pour identifier les chemins d'attaque. La revue régulière des ACL sur les objets sensibles (Domain Admins, DC) est essentielle. Les événements 4662 et 5136 permettent la surveillance des modifications.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis