Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Cross-Forest Trust

ad

Définition

Le Cross-Forest Trust est une relation d'approbation établie entre deux forêts Active Directory distinctes, chacune conservant son propre schéma, sa configuration et son autonomie administrative, tout en permettant aux utilisateurs d'une forêt d'accéder à des ressources situées dans l'autre. Contrairement à un trust intra-forêt, un Cross-Forest Trust transite l'ensemble des espaces de noms de sécurité des deux forêts si l'option de transitivité est activée, ce qui élargit considérablement la surface d'exposition mutuelle. Pour limiter ce risque, Windows applique par défaut le mécanisme de SID Filtering (filtrage SIDHistory) sur ce type de trust : il empêche qu'un attaquant ayant compromis une forêt puisse s'octroyer artificiellement les privilèges d'un groupe de l'autre forêt en falsifiant l'attribut sIDHistory d'un compte, technique qui serait sinon exploitable pour une élévation de privilèges inter-forêt. Une option complémentaire, Selective Authentication, restreint davantage l'accès en exigeant une autorisation explicite objet par objet plutôt qu'un accès ouvert à toute ressource de la forêt de confiance. Les Cross-Forest Trust sont fréquents dans les architectures issues de fusions-acquisitions ou de séparations organisationnelles volontaires entre filiales. Leur cartographie complète, notamment via BloodHound, est essentielle en audit de sécurité, car un trust mal configuré ou insuffisamment filtré peut transformer la compromission d'une forêt périphérique en porte d'entrée vers la forêt principale de l'entreprise.

Utilise une clé de confiance partagée (trust key) dans un Trusted Domain Object. Malgré le SID Filtering, des techniques exploitent les comptes avec permissions dans les deux forêts, la délégation contrainte inter-forêts et les ADCS partagées. Sécurisation : Selective Authentication, audit des Foreign Security Principals.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis