Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ANSSI Guide Sécurité AD

ad

Définition

Le guide de l'ANSSI intitulé « Recommandations de sécurité relatives à Active Directory » constitue le référentiel officiel français de durcissement des infrastructures d'annuaire Microsoft. Publié initialement en 2014 et régulièrement mis à jour, notamment avec des versions actualisées après 2020, ce document couvre à la fois des recommandations organisationnelles, comme la gouvernance des comptes à privilèges, la séparation des rôles d'administration et la mise en place d'un modèle en tiers (Tier 0, Tier 1, Tier 2), et des recommandations techniques précises portant sur le durcissement des GPO, la restriction des protocoles d'authentification legacy comme NTLMv1, la protection des comptes KRBTGT, ou encore la surveillance des événements de sécurité critiques. Le guide s'appuie largement sur le modèle Enhanced Security Admin Environment (ESAE) popularisé par Microsoft, communément désigné sous le nom de Red Forest, tout en l'adaptant aux contraintes des organisations françaises. Il est fréquemment utilisé comme base de référence lors des audits de sécurité Active Directory menés par des prestataires qualifiés PASSI, ainsi que dans le cadre de la préparation aux obligations issues de la directive NIS2 pour les opérateurs de services essentiels. De nombreux outils d'audit automatisé, dont PingCastle, intègrent des règles de contrôle directement inspirées de ce référentiel.

Structure du guide ANSSI AD

  • Principes fondamentaux : Moindre privilège, besoin d'en connaître, défense en profondeur
  • Tier 0 : Protection maximale des DC et comptes d'administration AD
  • Tiering : Segmentation des comptes et des accès par niveau de risque
  • Protocoles : Désactivation NTLMv1, LM Hash, SMBv1
  • Monitoring : Audit avancé, collecte des logs, SIEM

Compatibilité NIS2

  • Annexe du guide AD aligne les mesures avec les exigences NIS2
  • Applicable aux OIV/OSE soumis à la directive

Ressources

  • CERT-FR : alertes et notes techniques AD
  • ANSSI : guide disponible sur ssi.gouv.fr

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis