Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

DNS Zone

ad

Définition

Une DNS Zone intégrée à Active Directory désigne une portion de l'espace de noms DNS dont les enregistrements sont stockés directement dans la base de données de l'annuaire plutôt que dans des fichiers de zone traditionnels, bénéficiant ainsi de la réplication multi-maîtres native d'Active Directory entre tous les contrôleurs de domaine hébergeant le rôle DNS. Ce modèle permet des mises à jour dynamiques sécurisées : seuls les ordinateurs authentifiés du domaine peuvent modifier leurs propres enregistrements DNS (fonctionnalité Secure Dynamic Update), réduisant le risque d'empoisonnement DNS par un hôte non authentifié comparé aux mises à jour dynamiques non sécurisées. L'intégration à l'annuaire permet également un contrôle d'accès granulaire via des ACL appliquées directement sur les objets de zone et d'enregistrement, visibles et modifiables comme n'importe quel autre objet AD. Cette caractéristique a une conséquence offensive documentée : un attaquant disposant du droit d'écriture sur un enregistrement DNS, ou membre du groupe DnsAdmins historiquement doté de privilèges excessifs pouvant mener à une exécution de code sur le serveur DNS via le chargement de DLL, peut manipuler la résolution de noms pour rediriger du trafic ou usurper des services. La bonne pratique de durcissement consiste à restreindre strictement l'appartenance au groupe DnsAdmins et à auditer régulièrement les permissions déléguées sur les zones et enregistrements sensibles du domaine.

Les zones AD DNS contiennent les enregistrements SRV critiques (_ldap._tcp, _kerberos._tcp). Les attaques ADIDNS exploitent les permissions par défaut pour créer des enregistrements wildcard capturant les authentifications. Sécurisation : mises à jour dynamiques sécurisées, restriction de la création d'enregistrements, DNSSEC.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis