Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Forest Trust

ad

Définition

Le Forest Trust est une relation de confiance établie entre les racines de deux forêts Active Directory distinctes, permettant un accès mutuel aux ressources sans fusionner les deux infrastructures d'annuaire ni compromettre leur autonomie administrative respective. Contrairement à un simple Domain Trust, le Forest Trust s'applique par défaut à l'ensemble des domaines composant chaque forêt, sous réserve de transitivité activée, ce qui en fait un mécanisme particulièrement puissant mais aussi plus exposé si mal configuré. Il intègre nativement le mécanisme de SID Filtering, empêchant l'injection frauduleuse de SID History provenant de la forêt de confiance pour usurper des privilèges non légitimes, ainsi que le support de Selective Authentication, qui restreint l'accès aux seules ressources explicitement autorisées objet par objet plutôt qu'un accès ouvert par défaut. Une fonctionnalité complémentaire, le Name Suffix Routing, permet de contrôler précisément quels suffixes de noms UPN ou de domaines DNS sont routés à travers le trust, offrant un niveau de granularité supplémentaire dans les architectures multi-forêts complexes, notamment issues de fusions-acquisitions. La cartographie complète des Forest Trust et de leurs paramètres de filtrage constitue un point de contrôle essentiel en audit de sécurité, car une confiance de forêt insuffisamment restreinte peut transformer la compromission d'une forêt périphérique en porte d'entrée directe vers la forêt principale de l'organisation.

Transitif au sein de chaque forêt mais non transitif entre forêts. La clé de confiance peut être extraite via DCSync pour forger des tickets de référence. Malgré le SID Filtering, des attaques existent via les comptes partagés, la délégation inter-forêts et les ADCS partagées. Sécurisation : Selective Authentication, audit du Name Suffix Routing.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis