Défense en profondeur AD
adDéfinition
La défense en profondeur (Defense in Depth) appliquée à Active Directory désigne une stratégie de sécurité reposant sur la superposition de plusieurs couches de contrôles indépendantes, afin qu'une défaillance ou un contournement d'une couche unique ne compromette pas l'ensemble de l'infrastructure d'annuaire. Pour AD, cette approche se traduit concrètement par le modèle en tiers d'administration (Tier 0, Tier 1, Tier 2) séparant strictement les comptes et postes d'administration des contrôleurs de domaine, des serveurs applicatifs et des postes utilisateurs, par le durcissement des protocoles d'authentification legacy comme la désactivation de NTLMv1 et de LLMNR, par la segmentation réseau isolant les contrôleurs de domaine, par la protection renforcée des comptes à privilèges via Credential Guard, LAPS et l'authentification multifacteur, par une supervision continue des événements de sécurité critiques comme les modifications de groupes privilégiés, et par des sauvegardes régulières et testées du système d'annuaire. L'ANSSI structure l'essentiel de ses recommandations de sécurité Active Directory selon ce principe, considérant qu'aucune mesure isolée, même robuste, ne saurait suffire face à la diversité des techniques d'attaque modernes couvrant l'ensemble de la matrice MITRE ATT&CK. Cette approche s'oppose à une sécurité périmétrique classique, jugée insuffisante compte tenu de la centralité d'AD dans la quasi-totalité des chemins d'attaque observés lors des incidents de sécurité en entreprise.
Couches de défense AD
- Périmètre : Firewall, segmentation réseau, filtrage SMB entre segments
- Identité : MFA, Conditional Access, Protected Users, Authentication Policies
- Endpoint : Credential Guard, PPL LSASS, WDAC, AppLocker, EDR
- Données : LAPS, gMSA, chiffrement BitLocker, NTFS permissions
- Applications : JEA, PAW, tiering model
- Monitoring : MDI, Sentinel, UEBA, Canary Accounts
Priorités de déploiement
- Tier 0 en premier : protection maximale des actifs critiques
- Quick wins : LAPS, SMB Signing, LLMNR disable, LDAP Signing
- Long terme : Tiering complet, PAW, JIT/PIM
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h