Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Canary Accounts

ad

Définition

Les comptes canari (Canary Accounts) sont des comptes leurres délibérément créés dans un environnement Active Directory ou Azure AD, dotés d'attributs volontairement attractifs pour un attaquant, comme un nom laissant supposer des privilèges élevés (par exemple « svc_backup_admin »), un SPN configuré pour être vulnérable au Kerberoasting, ou une appartenance apparente à un groupe sensible, dans le but de détecter précocement une activité de reconnaissance ou d'exploitation malveillante au sein de l'infrastructure. Contrairement à un utilisateur légitime, un compte canari ne doit jamais être utilisé dans le cadre d'un fonctionnement normal ; toute interaction avec ce compte, qu'il s'agisse d'une tentative d'authentification, d'une demande de ticket de service, ou d'une simple requête LDAP ciblée, constitue donc un signal de sécurité fort, généralement configuré pour déclencher une alerte immédiate dans le SIEM ou l'outil de détection d'intrusion. Cette approche relève de la stratégie plus large dite de deception technology, appliquée spécifiquement au contexte Active Directory pour détecter les techniques de reconnaissance automatisée comme le Kerberoasting massif, l'énumération BloodHound ou les tentatives de mouvement latéral, souvent indétectables par les moyens de surveillance traditionnels centrés sur les comptes légitimes. Des outils comme Microsoft Defender for Identity intègrent nativement des capacités de déploiement et de surveillance de comptes honeypot pour renforcer cette couche de détection précoce.

Types de Canary AD

  • Canary Users : Comptes dormants jamais utilisés → alert si login
  • Canary SPN : Compte avec SPN → Kerberoasting détecté (Event 4769)
  • Canary AS-REP : Compte sans pre-auth → AS-REP Roasting détecté (Event 4768)
  • Canary Group : Groupe sensible → ajout de membre déclenche alerte
  • Canary GPO : GPO inexistante → accès SYSVOL détecté

Implémentation

  • Créer avec des attributs réalistes (department, manager, etc.)
  • Configurer SACL pour alerte immédiate sur tout accès
  • Intégrer avec SIEM pour alertes en temps réel

Efficacité

  • Détection très précoce de la phase de reconnaissance
  • Faux positifs quasi-nuls si bien configurés

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis