Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Credential Guard

ad

Définition

Credential Guard est une fonctionnalité de sécurité Windows introduite avec Windows 10 et Windows Server 2016, exploitant la virtualisation matérielle (VBS, Virtualization Based Security) pour isoler les secrets d'authentification les plus sensibles — hachages NTLM, tickets Kerberos, credentials mis en cache — dans un conteneur virtualisé sécurisé, distinct et inaccessible au système d'exploitation principal même en cas de compromission avec des privilèges SYSTEM. Cette isolation repose sur le composant LSAIso, un processus s'exécutant dans un environnement virtualisé séparé communiquant avec le processus LSASS classique via un canal restreint, empêchant l'extraction directe de ces secrets par des outils de credential dumping traditionnels comme Mimikatz, qui échouent typiquement à accéder à cette mémoire protégée même avec des privilèges administratifs complets sur la machine hôte. Credential Guard neutralise ainsi efficacement le Pass-the-Hash et l'Overpass-the-Hash pour les secrets qu'il protège, bien qu'il ne prévienne pas toutes les techniques de vol de credentials, notamment celles ciblant des secrets encore accessibles hors de son périmètre de protection comme certains identifiants applicatifs. L'activation de Credential Guard nécessite un matériel compatible avec la virtualisation (UEFI, Secure Boot, TPM 2.0 recommandé) et peut créer des incompatibilités avec certains pilotes ou logiciels legacy dépendant d'un accès direct à LSASS, justifiant des tests préalables avant un déploiement généralisé en environnement de production.

Fonctionnement technique

VBS crée un hyperviseur (Hyper-V) qui isole un Virtual Trust Level (VTL 1) du système d'exploitation normal (VTL 0). Le processus LSA isolé (lsaiso.exe) tourne en VTL 1 et gère les secrets. LSASS normal (VTL 0) ne peut accéder aux credentials que via des appels sécurisés vers lsaiso. Même SYSTEM ne peut pas lire la mémoire de lsaiso.

Limitations

  • Kerberos tickets : Protégés uniquement si TGT, pas si déjà forgés
  • Machine à machine : Ne protège pas les credentials réseau en transit
  • Contournements connus : Via device driver malveillant ou DMA attack

Activation

  • GPO : Computer Configuration → Device Guard → Credential Guard
  • Prérequis : UEFI 2.3.1+, Secure Boot, 64-bit, VT-x/AMD-V
  • Event ID 6 (lsaiso.exe) : Credential Guard actif

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis