Canary Accounts
adDéfinition
Les comptes canari (Canary Accounts) sont des comptes leurres délibérément créés dans un environnement Active Directory ou Azure AD, dotés d'attributs volontairement attractifs pour un attaquant, comme un nom laissant supposer des privilèges élevés (par exemple « svc_backup_admin »), un SPN configuré pour être vulnérable au Kerberoasting, ou une appartenance apparente à un groupe sensible, dans le but de détecter précocement une activité de reconnaissance ou d'exploitation malveillante au sein de l'infrastructure. Contrairement à un utilisateur légitime, un compte canari ne doit jamais être utilisé dans le cadre d'un fonctionnement normal ; toute interaction avec ce compte, qu'il s'agisse d'une tentative d'authentification, d'une demande de ticket de service, ou d'une simple requête LDAP ciblée, constitue donc un signal de sécurité fort, généralement configuré pour déclencher une alerte immédiate dans le SIEM ou l'outil de détection d'intrusion. Cette approche relève de la stratégie plus large dite de deception technology, appliquée spécifiquement au contexte Active Directory pour détecter les techniques de reconnaissance automatisée comme le Kerberoasting massif, l'énumération BloodHound ou les tentatives de mouvement latéral, souvent indétectables par les moyens de surveillance traditionnels centrés sur les comptes légitimes. Des outils comme Microsoft Defender for Identity intègrent nativement des capacités de déploiement et de surveillance de comptes honeypot pour renforcer cette couche de détection précoce.
Types de Canary AD
- Canary Users : Comptes dormants jamais utilisés → alert si login
- Canary SPN : Compte avec SPN → Kerberoasting détecté (Event 4769)
- Canary AS-REP : Compte sans pre-auth → AS-REP Roasting détecté (Event 4768)
- Canary Group : Groupe sensible → ajout de membre déclenche alerte
- Canary GPO : GPO inexistante → accès SYSVOL détecté
Implémentation
- Créer avec des attributs réalistes (department, manager, etc.)
- Configurer SACL pour alerte immédiate sur tout accès
- Intégrer avec SIEM pour alertes en temps réel
Efficacité
- Détection très précoce de la phase de reconnaissance
- Faux positifs quasi-nuls si bien configurés
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h