Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

BUILTIN Groups

ad

Définition

Les BUILTIN Groups sont des groupes de sécurité prédéfinis, créés automatiquement lors de l'installation d'Active Directory et stockés dans le conteneur CN=Builtin de l'annuaire, distinct du conteneur Users où résident les groupes globaux comme Domain Admins. Ces groupes disposent de privilèges spécifiques attribués nativement par le système d'exploitation et ne peuvent être supprimés, bien que leur composition — la liste de leurs membres — reste modifiable par un administrateur. Parmi les plus significatifs figurent Administrators, qui accorde un contrôle total sur les contrôleurs de domaine ; Account Operators, qui permet de créer et modifier la plupart des comptes utilisateurs et groupes sans être Domain Admin ; Backup Operators, qui autorise la sauvegarde et restauration de fichiers y compris le fichier NTDS.dit, offrant de facto un chemin de compromission complète de l'annuaire ; et Print Operators, historiquement associé à des vecteurs d'escalade via le service Spouleur. L'appartenance à ces groupes BUILTIN est systématiquement analysée par les outils d'audit comme BloodHound, car des ajouts non documentés ou hérités d'anciennes délégations constituent une source fréquente de privilèges excessifs invisibles lors d'un audit superficiel limité aux groupes globaux classiques. La revue périodique de la composition de ces groupes fait partie des contrôles de base recommandés dans toute démarche de durcissement Active Directory et de conformité ISO 27001.

Incluent Administrators, Account Operators, Backup Operators, Print Operators, Server Operators et Remote Desktop Users. Backup Operators peuvent extraire NTDS.dit, Print Operators peuvent charger des pilotes malveillants sur les DC. Ces groupes doivent rester aussi vides que possible. La surveillance des modifications (événements 4728, 4732, 4756) est essentielle.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis