Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Credential Theft Mitigations

ad

Définition

Les Credential Theft Mitigations regroupent l'ensemble des mesures techniques et organisationnelles recommandées pour réduire le risque de vol de credentials en environnement Active Directory, une problématique transversale à la quasi-totalité des chaînes d'attaque documentées contre les infrastructures Windows d'entreprise. Ces mitigations se déploient à plusieurs niveaux complémentaires : la protection des secrets en mémoire, via Credential Guard qui isole les identifiants dans un conteneur virtualisé, et LSA Protection qui interdit l'injection de code non signé dans LSASS ; la limitation de l'exposition des comptes à privilèges, via le Tier Model imposant l'usage exclusif de PAW pour l'administration sensible et l'appartenance au groupe Protected Users pour désactiver NTLM sur les comptes critiques ; l'unicité des secrets locaux, assurée par le déploiement de LAPS pour éviter la réutilisation d'un même mot de passe administrateur sur l'ensemble du parc ; et la gestion temporelle des privilèges, via le modèle JIT et PIM plutôt qu'une attribution permanente de droits élevés. La rotation régulière du mot de passe du compte KRBTGT complète cette stratégie en limitant la durée de vie exploitable d'une compromission non détectée, tandis que la surveillance active des journaux d'événements et des solutions EDR dédiées à LSASS constitue le dernier filet de détection face aux techniques n'ayant pas été neutralisées en amont par ces contrôles préventifs.

Catégories de mitigations

  • Isolation mémoire : Credential Guard (VBS), LSASS PPL
  • Réduction exposition : LAPS (admin locaux), gMSA (comptes service), JIT (DA temporaire)
  • Protocoles sécurisés : SMB Signing obligatoire, LDAP Signing + Channel Binding, NTLM restriction
  • Comptes protégés : Protected Users Group, Authentication Policies
  • Workstations : PAW, AppLocker/WDAC, Credential Guard sur postes admins

Priorités de déploiement

  • Phase 1 : LAPS + Protected Users + LSASS PPL
  • Phase 2 : Credential Guard + SMB Signing obligatoire
  • Phase 3 : NTLM restriction + Tiering + PAW

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis