Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Group Policy Object (GPO)

ad

Définition

Un Group Policy Object (GPO) est un objet Active Directory encapsulant un ensemble de paramètres de configuration destinés à être appliqués centralement aux ordinateurs et utilisateurs d'un domaine, couvrant des domaines aussi variés que les stratégies de sécurité locale, le déploiement logiciel, les scripts de connexion et de démarrage, ou les restrictions de registre. Une GPO se compose techniquement de deux parties distinctes stockées séparément : le Group Policy Container (GPC), un objet dans la base d'annuaire référençant les métadonnées de la GPO, et le Group Policy Template (GPT), un ensemble de fichiers stockés dans le partage SYSVOL contenant les paramètres effectifs appliqués aux clients. Une GPO n'a aucun effet tant qu'elle n'est pas liée (Linked GPO) à un conteneur — site, domaine ou OU — et son application effective résulte de la combinaison de son ordre de priorité, du principe d'héritage LSDOU et des options Enforced ou Block Inheritance éventuellement configurées. Les GPO constituent l'outil de durcissement de référence en environnement Active Directory, permettant de déployer uniformément des paramètres critiques comme l'activation du LDAP Signing, les restrictions NTLM, ou le déploiement de Credential Guard. À l'inverse, des permissions de modification excessives sur une GPO sensible, ou sur son lien vers un conteneur privilégié, constituent un vecteur d'escalade de privilèges à impact maximal, régulièrement identifié en audit.

GPO et sécurité offensive

Les GPO sont un vecteur d'attaque puissant : un attaquant ayant le droit de modifier une GPO liée à un OU contenant des machines sensibles peut déployer du code arbitraire sur l'ensemble du périmètre.

Attaques via GPO

  • Déploiement de scheduled tasks malveillantes
  • Modification des scripts de logon/logoff
  • Ajout de comptes dans les groupes locaux Administrators
  • Désactivation de l'antivirus via les paramètres de stratégie

Audit des GPO

BloodHound identifie les chemins d'attaque passant par les GPO. L'outil GPOddity permet d'auditer les permissions dangereuses sur les GPO.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis