ATA (Advanced Threat Analytics)
adDéfinition
ATA (Advanced Threat Analytics) est une solution de détection des menaces développée par Microsoft, conçue pour surveiller le trafic réseau et les journaux d'événements des contrôleurs de domaine afin d'identifier des comportements anormaux et des techniques d'attaque caractéristiques de la compromission d'un environnement Active Directory. ATA analysait notamment les schémas d'authentification Kerberos et NTLM pour détecter des techniques comme le Pass-the-Hash, le Pass-the-Ticket, la reconnaissance réseau anormale, ou des tentatives d'attaque DCSync, en établissant une base de référence comportementale propre à chaque utilisateur et machine du domaine, puis en signalant les écarts significatifs par rapport à ce profil habituel. Positionné comme précurseur des solutions modernes de détection des menaces d'identité, ATA a été progressivement retiré du marché par Microsoft et remplacé par MDI (Microsoft Defender for Identity), une solution cloud native offrant des capacités de détection étendues, une intégration plus poussée avec l'écosystème Microsoft Defender XDR, et une couverture actualisée des techniques d'attaque les plus récentes documentées contre Active Directory. Bien qu'ATA ne soit plus activement commercialisé ni mis à jour, sa mention reste fréquente dans la littérature de sécurité Active Directory comme référence historique de l'approche par détection comportementale appliquée spécifiquement à la protection de l'annuaire d'entreprise.
Architecture ATA
ATA comprend : ATA Center (serveur central d'analyse avec base de données MongoDB) et ATA Gateways (machines dédiées avec port mirroring ou ATA Lightweight Gateway sur DC). L'analyse combine DPI du trafic Kerberos/NTLM/LDAP/SMB avec les événements Windows collectés via Windows Event Forwarding.
Migration vers MDI
- MDI avantages : Cloud-based (pas de maintenance serveur ATA), nouvelles détections, intégration M365 Defender
- Migration : Installation sensors MDI en parallèle, validation des détections, décommissionnement ATA
- Fin de vie ATA : Janvier 2026 — migration urgente requise
Détections communes ATA/MDI
- Reconnaissance, lateral movement, domain dominance
- ATA avait moins de détections cloud (Entra ID) que MDI
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h