Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ATA (Advanced Threat Analytics)

ad

Définition

ATA (Advanced Threat Analytics) est une solution de détection des menaces développée par Microsoft, conçue pour surveiller le trafic réseau et les journaux d'événements des contrôleurs de domaine afin d'identifier des comportements anormaux et des techniques d'attaque caractéristiques de la compromission d'un environnement Active Directory. ATA analysait notamment les schémas d'authentification Kerberos et NTLM pour détecter des techniques comme le Pass-the-Hash, le Pass-the-Ticket, la reconnaissance réseau anormale, ou des tentatives d'attaque DCSync, en établissant une base de référence comportementale propre à chaque utilisateur et machine du domaine, puis en signalant les écarts significatifs par rapport à ce profil habituel. Positionné comme précurseur des solutions modernes de détection des menaces d'identité, ATA a été progressivement retiré du marché par Microsoft et remplacé par MDI (Microsoft Defender for Identity), une solution cloud native offrant des capacités de détection étendues, une intégration plus poussée avec l'écosystème Microsoft Defender XDR, et une couverture actualisée des techniques d'attaque les plus récentes documentées contre Active Directory. Bien qu'ATA ne soit plus activement commercialisé ni mis à jour, sa mention reste fréquente dans la littérature de sécurité Active Directory comme référence historique de l'approche par détection comportementale appliquée spécifiquement à la protection de l'annuaire d'entreprise.

Architecture ATA

ATA comprend : ATA Center (serveur central d'analyse avec base de données MongoDB) et ATA Gateways (machines dédiées avec port mirroring ou ATA Lightweight Gateway sur DC). L'analyse combine DPI du trafic Kerberos/NTLM/LDAP/SMB avec les événements Windows collectés via Windows Event Forwarding.

Migration vers MDI

  • MDI avantages : Cloud-based (pas de maintenance serveur ATA), nouvelles détections, intégration M365 Defender
  • Migration : Installation sensors MDI en parallèle, validation des détections, décommissionnement ATA
  • Fin de vie ATA : Janvier 2026 — migration urgente requise

Détections communes ATA/MDI

  • Reconnaissance, lateral movement, domain dominance
  • ATA avait moins de détections cloud (Entra ID) que MDI

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis