Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Gatekeeper Account

ad

Définition

Un compte gatekeeper (Gatekeeper Account) désigne, dans le vocabulaire de sécurité Active Directory, un compte disposant de droits de délégation ou d'ACL qui en font un point de passage obligé, souvent non identifié, vers des ressources ou comptes à haute valeur, sans pour autant appartenir formellement à un groupe à privilèges élevés comme Domain Admins. Ces comptes constituent des maillons critiques dans les chemins d'attaque cartographiés par des outils comme BloodHound : un compte de service disposant de droits GenericAll sur un groupe privilégié, un compte technique membre d'un groupe intermédiaire disposant lui-même de délégation contrainte vers un contrôleur de domaine, ou un compte applicatif ayant hérité de droits d'administration délégués historiquement, en sont des exemples typiques. Leur dangerosité réside précisément dans leur invisibilité relative : contrairement à un compte Domain Admins, systématiquement surveillé, un compte gatekeeper échappe souvent à l'attention des équipes de sécurité alors qu'il offre un chemin de compromission tout aussi efficace. L'identification systématique de ces comptes via l'analyse de graphe de permissions, en recherchant tous les chemins courts vers les groupes à privilèges plutôt qu'en se limitant à l'appartenance directe, constitue une pratique d'audit désormais standard, réduisant significativement la surface d'attaque réelle d'un environnement Active Directory au-delà de la simple liste des administrateurs déclarés.

Principes de réduction des droits

  • LDAP Read : Tous les utilisateurs peuvent lire l'AD par défaut → difficile à restreindre complètement
  • Attributs sensibles : Restreindre la lecture de adminCount, userPassword, memberOf sur objets sensibles
  • Service Accounts : Droits minimaux, pas de connexion interactive, SPN uniquement si nécessaire

Monitoring des gatekeeper accounts

  • Alerter sur volume LDAP anormal depuis comptes bas-privilège
  • MDI : détection reconnaissance LDAP
  • Baseline des accès normaux par compte

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis