CIS Benchmark Active Directory
adDéfinition
Le CIS Benchmark Active Directory est un référentiel de bonnes pratiques de durcissement publié par le Center for Internet Security (CIS), organisation à but non lucratif américaine, définissant des recommandations de configuration détaillées et priorisées pour sécuriser une infrastructure Active Directory et les systèmes Windows Server associés. Le référentiel est structuré en deux niveaux de conformité : le niveau 1 (Level 1), regroupant des mesures de durcissement de base à faible impact opérationnel applicables largement, et le niveau 2 (Level 2), plus restrictif et destiné aux environnements à forte exigence de sécurité, pouvant nécessiter des ajustements applicatifs. Chaque recommandation est accompagnée d'une justification technique de sécurité, d'une procédure de remédiation précise via GPO ou registre, et d'un script d'audit permettant de vérifier automatiquement sa conformité. Les CIS Benchmarks Active Directory couvrent notamment le durcissement des stratégies de mot de passe, la restriction des protocoles legacy comme NTLMv1 et SMBv1, la configuration des droits utilisateur sur les contrôleurs de domaine, et l'audit des événements de sécurité. Ces référentiels sont fréquemment utilisés en complément du guide ANSSI dans les organisations françaises soumises à des exigences de conformité internationale, et servent de base à de nombreux outils d'évaluation automatisée de conformité comme Tenable ou Microsoft Purview Compliance Manager.
Domaines couverts
- Account Policies (mots de passe, verrouillage, Kerberos)
- Local Policies (assignation droits, options sécurité)
- Security Options (NTLM, SMB Signing, Credential Guard)
- Services Windows (désactivation services inutiles)
- Network Security (SMBv1, NTLMv1 désactivation)
Outils de vérification
- Microsoft Security Compliance Toolkit (SCT) : GPO pré-configurées alignées CIS
- CIS-CAT (outil d'audit automatisé CIS)
- PingCastle : détecte de nombreux non-conformités CIS
Référentiels associés
- ANSSI : Recommandations de sécurité pour AD (AD Security Guide)
- NIST SP 800-53 : contrôles de sécurité incluant AD
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h