Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Active Directory Security

general

Définition

La sécurité Active Directory (AD Security) est l'ensemble des pratiques, configurations, et contrôles visant à protéger l'infrastructure Active Directory — le service d'annuaire et d'authentification de Microsoft déployé dans la grande majorité des entreprises utilisant Windows — contre les compromissions, les abus de privilèges, et les attaques qui cherchent à prendre le contrôle du domaine. Un AD compromis équivaut à une compromission totale de l'infrastructure Windows de l'organisation. Active Directory est la cible ultime de la plupart des cyberattaques sur les entreprises. Contrôler le Domain Controller (DC) donne accès à tous les systèmes du domaine — serveurs, postes de travail, applications intégrées AD — avec les credentials de n'importe quel utilisateur. C'est pourquoi les attaquants consacrent souvent l'essentiel de leur énergie post-compromission à escalader leurs privilèges jusqu'à Domain Admin. Les vecteurs d'attaque les plus courants contre Active Directory incluent : la compromission de comptes (brute force, phishing, credential stuffing, Pass-the-Hash, Pass-the-Ticket), l'exploitation de mauvaises configurations AD (délégations Kerberos non contraintes, ACLs AD excessives sur des objets critiques), le Kerberoasting (exploitation des comptes de service avec SPNs pour craquer leur mot de passe offline), le DCSync (si un compte a les permissions de répliquer l'AD, il peut extraire tous les hashes de mots de passe — Mimikatz DCSync), et les attaques sur la PKI ADCS (si les services de certification AD sont mal configurés — ESC1 à ESC13 attaques). Les mesures de sécurisation d'Active Directory incluent : l'implémentation du modèle de tiering (Tier 0/1/2), la protection du compte KRBTGT (rotation régulière), la mise en place de Protected Users (groupe AD qui désactive l'utilisation de Kerberos RC4 et NTLM pour les comptes membres), LAPS pour les mots de passe admin locaux, l'audit et la correction des ACLs AD, et le monitoring des événements AD critiques.

Microsoft Secure Score AD — évaluation de la posture

Microsoft fournit des outils d'évaluation de la sécurité AD intégrés. Microsoft Defender for Identity (anciennement Azure ATP) est un service cloud qui analyse le trafic Kerberos, NTLM, et les événements des DCs pour détecter les attaques AD en temps réel (Golden Ticket, DCSync, Kerberoasting, reconnaissance AD) et génère un Secure Score AD avec des recommandations priorisées. Purple Knight (free tool de Semperis) et PingCastle (free/commercial) sont des outils d'audit AD qui analysent des centaines de points de configuration et génèrent un rapport de risque. BloodHound (gratuit, SpecterOps) cartographie les chemins d'attaque dans l'AD et permet d'identifier les chemins vers Domain Admin. Ces outils gratuits permettent à n'importe quelle organisation de réaliser une évaluation initiale de la sécurité de son AD sans budget dédié.

Protected Users et NTLM Restriction

Le groupe Protected Users dans Active Directory (Windows 2012 R2+) est un groupe de sécurité qui désactive automatiquement certains mécanismes d'authentification non sécurisés pour ses membres. Les protections appliquées aux membres du groupe Protected Users : pas de délégation Kerberos (protège contre les attaques de délégation Kerberos non contrainte), pas d'authentification NTLM (NTLM est utilisable pour le Pass-the-Hash — son interdiction force Kerberos), pas de Kerberos RC4 (RC4 est cracable rapidement — force AES), et durée de vie des TGTs Kerberos réduite à 4 heures maximum. Ajouter tous les comptes administrateurs (Domain Admins, Enterprise Admins, KRBTGT, comptes de services critiques) au groupe Protected Users est l'une des mesures de sécurité AD les plus impactantes et faciles à mettre en oeuvre. Attention : certaines applications legacy qui utilisent NTLM peuvent cesser de fonctionner pour les membres de ce groupe — tester soigneusement avant un déploiement large.

ADCS Security — vulnérabilités des services de certification

Les Active Directory Certificate Services (ADCS) sont devenus une cible d'attaque majeure depuis les recherches de Will Schroeder et Lee Christensen publiées en 2021 (Certified Pre-Owned). Les ESC (Enterprise Security Configuration) décrivent des misconfigurations courantes qui permettent l'escalade de privilèges via ADCS. ESC1 : un template de certificat permet à un utilisateur non-admin de spécifier un Subject Alternative Name (SAN) arbitraire — permettant de s'authentifier en tant que n'importe quel utilisateur (y compris Domain Admin) en demandant un certificat avec son CN. ESC8 : l'interface web de demande de certificat (CES/CES) est vulnérable aux attaques de relay NTLM. Les outils Certipy (Python) et Certify (C#) permettent d'auditer les configurations ADCS pour détecter ces vulnérabilités. Microsoft a publié des guides de sécurisation ADCS avec des mesures correctives pour chaque ESC. Le scan régulier de la configuration ADCS est devenu une pratique standard des assessments de sécurité AD.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis