Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

CIS Benchmark Active Directory

ad

Définition

Le CIS Benchmark Active Directory est un référentiel de bonnes pratiques de durcissement publié par le Center for Internet Security (CIS), organisation à but non lucratif américaine, définissant des recommandations de configuration détaillées et priorisées pour sécuriser une infrastructure Active Directory et les systèmes Windows Server associés. Le référentiel est structuré en deux niveaux de conformité : le niveau 1 (Level 1), regroupant des mesures de durcissement de base à faible impact opérationnel applicables largement, et le niveau 2 (Level 2), plus restrictif et destiné aux environnements à forte exigence de sécurité, pouvant nécessiter des ajustements applicatifs. Chaque recommandation est accompagnée d'une justification technique de sécurité, d'une procédure de remédiation précise via GPO ou registre, et d'un script d'audit permettant de vérifier automatiquement sa conformité. Les CIS Benchmarks Active Directory couvrent notamment le durcissement des stratégies de mot de passe, la restriction des protocoles legacy comme NTLMv1 et SMBv1, la configuration des droits utilisateur sur les contrôleurs de domaine, et l'audit des événements de sécurité. Ces référentiels sont fréquemment utilisés en complément du guide ANSSI dans les organisations françaises soumises à des exigences de conformité internationale, et servent de base à de nombreux outils d'évaluation automatisée de conformité comme Tenable ou Microsoft Purview Compliance Manager.

Domaines couverts

  • Account Policies (mots de passe, verrouillage, Kerberos)
  • Local Policies (assignation droits, options sécurité)
  • Security Options (NTLM, SMB Signing, Credential Guard)
  • Services Windows (désactivation services inutiles)
  • Network Security (SMBv1, NTLMv1 désactivation)

Outils de vérification

  • Microsoft Security Compliance Toolkit (SCT) : GPO pré-configurées alignées CIS
  • CIS-CAT (outil d'audit automatisé CIS)
  • PingCastle : détecte de nombreux non-conformités CIS

Référentiels associés

  • ANSSI : Recommandations de sécurité pour AD (AD Security Guide)
  • NIST SP 800-53 : contrôles de sécurité incluant AD

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis