Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

AD Backup

ad

Définition

La sauvegarde Active Directory (AD Backup) désigne l'ensemble des mécanismes et bonnes pratiques permettant de préserver et restaurer l'état de la base d'annuaire NTDS.dit, du dossier SYSVOL et de l'état système (System State) des contrôleurs de domaine, condition indispensable à la résilience de toute infrastructure Windows en cas d'incident majeur, de corruption ou de compromission par un rançongiciel. L'outil natif Windows Server Backup, via la commande wbadmin start systemstatebackup, permet une sauvegarde cohérente de l'état système d'un contrôleur de domaine, exploitable ensuite pour une restauration non autoritaire ou autoritaire en mode DSRM. Les recommandations de bonnes pratiques imposent de sauvegarder au minimum deux contrôleurs de domaine par domaine, incluant systématiquement les détenteurs de rôles FSMO, à une fréquence cohérente avec le Tombstone Lifetime pour éviter tout risque de restauration invalide, ainsi que le stockage des sauvegardes de manière isolée et immuable (air-gapped ou WORM) pour résister aux attaques de rançongiciel ciblant délibérément les sauvegardes de contrôleurs de domaine comme premier objectif de destruction. L'ANSSI recommande également de tester régulièrement les procédures de restauration en environnement isolé, et de disposer d'un plan de reconstruction complet de la forêt (Forest Recovery Plan) documenté et exercé, incluant la reconstruction depuis zéro en cas de compromission totale du domaine.

Types de sauvegarde AD

  • System State Backup : NTDS.dit + SYSVOL + registre système, via wbadmin
  • Snapshot hyperviseur : VM DC complète, restauration rapide mais risque USN rollback
  • NTDS.dit export : Sauvegarde base AD uniquement, via VSS ou ntdsutil

Procédure de restauration

  • Authoritative Restore : objets restaurés propagés vers tous DC
  • Non-Authoritative : simple restauration locale, réplication depuis DC vivants
  • Bare Metal Restore : reconstruction complète du DC depuis sauvegarde

Sécurité des backups

  • Chiffrement : Backups contiennent NTLM hashes de tous les comptes
  • Accès restreint : Même niveau que l'accès physique au DC
  • Test régulier : Vérifier la restaurabilité tous les 3-6 mois

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis