Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Défense en profondeur AD

ad

Définition

La défense en profondeur (Defense in Depth) appliquée à Active Directory désigne une stratégie de sécurité reposant sur la superposition de plusieurs couches de contrôles indépendantes, afin qu'une défaillance ou un contournement d'une couche unique ne compromette pas l'ensemble de l'infrastructure d'annuaire. Pour AD, cette approche se traduit concrètement par le modèle en tiers d'administration (Tier 0, Tier 1, Tier 2) séparant strictement les comptes et postes d'administration des contrôleurs de domaine, des serveurs applicatifs et des postes utilisateurs, par le durcissement des protocoles d'authentification legacy comme la désactivation de NTLMv1 et de LLMNR, par la segmentation réseau isolant les contrôleurs de domaine, par la protection renforcée des comptes à privilèges via Credential Guard, LAPS et l'authentification multifacteur, par une supervision continue des événements de sécurité critiques comme les modifications de groupes privilégiés, et par des sauvegardes régulières et testées du système d'annuaire. L'ANSSI structure l'essentiel de ses recommandations de sécurité Active Directory selon ce principe, considérant qu'aucune mesure isolée, même robuste, ne saurait suffire face à la diversité des techniques d'attaque modernes couvrant l'ensemble de la matrice MITRE ATT&CK. Cette approche s'oppose à une sécurité périmétrique classique, jugée insuffisante compte tenu de la centralité d'AD dans la quasi-totalité des chemins d'attaque observés lors des incidents de sécurité en entreprise.

Couches de défense AD

  • Périmètre : Firewall, segmentation réseau, filtrage SMB entre segments
  • Identité : MFA, Conditional Access, Protected Users, Authentication Policies
  • Endpoint : Credential Guard, PPL LSASS, WDAC, AppLocker, EDR
  • Données : LAPS, gMSA, chiffrement BitLocker, NTFS permissions
  • Applications : JEA, PAW, tiering model
  • Monitoring : MDI, Sentinel, UEBA, Canary Accounts

Priorités de déploiement

  • Tier 0 en premier : protection maximale des actifs critiques
  • Quick wins : LAPS, SMB Signing, LLMNR disable, LDAP Signing
  • Long terme : Tiering complet, PAW, JIT/PIM

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis