Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Active Directory

ad

Définition

Active Directory (AD) est l'annuaire centralisé de Microsoft pour la gestion des identités, des ressources et des politiques de sécurité dans un environnement Windows. Il authentifie et autorise les utilisateurs et machines d'un domaine, et constitue la colonne vertébrale de la plupart des systèmes d'information d'entreprise, ce qui en fait une cible privilégiée des attaquants.

Composants principaux

  • Contrôleur de domaine (DC) : serveur hébergeant la base AD (NTDS.dit) et assurant l'authentification
  • Unités d'organisation (OU) : conteneurs logiques structurant utilisateurs, groupes et machines
  • GPO (Group Policy Objects) : stratégies appliquant configurations et règles de sécurité
  • Kerberos : protocole d'authentification par tickets (TGT/TGS), pilier de l'AD
  • Forêt et domaines : hiérarchie de confiance et frontière de sécurité

Vecteurs d'attaque majeurs

  • Pass-the-Hash : réutilisation d'un condensat NTLM pour s'authentifier sans le mot de passe
  • Kerberoasting : extraction et cassage hors ligne de tickets de comptes de service (SPN)
  • DCSync : abus de la réplication AD pour extraire les condensats de tous les comptes, y compris krbtgt
  • Golden Ticket : forge de TGT à partir du secret krbtgt, offrant une persistance quasi indétectable
  • AS-REP Roasting : ciblage des comptes sans pré-authentification Kerberos
  • Abus d'ACL et de délégations : escalade de privilèges via des droits mal configurés

Hardening ANSSI

L'ANSSI publie un guide de sécurisation d'AD structuré par niveaux de maturité. Les mesures clés :

  • Modèle en tiers (Tier 0/1/2) isolant les comptes à privilèges
  • Comptes d'administration dédiés (PAW – Privileged Access Workstation)
  • Rotation régulière du secret krbtgt et audit des comptes privilégiés
  • Désactivation de NTLM et durcissement de Kerberos (AES)
  • Surveillance via un SIEM et audit des événements sensibles (4624, 4768, 4769)
  • Cartographie des chemins d'attaque avec des outils comme BloodHound

Besoin d'un expert sur ce sujet ?

Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.

Demander un devis

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis