Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Group Policy Creator Owners

ad

Définition

Group Policy Creator Owners est un groupe de sécurité intégré (built-in) à Active Directory dont les membres sont autorisés à créer de nouveaux objets de stratégie de groupe (GPO) au sein du domaine, tout en devenant automatiquement propriétaires (owner) des GPO qu'ils créent, ce qui leur confère un contrôle total sur celles-ci, y compris la possibilité de modifier ultérieurement leur contenu et leurs liens vers des unités d'organisation. Ce groupe permet une délégation de la création de nouvelles stratégies sans accorder de droit sur les GPO existantes créées par d'autres administrateurs, ce qui en fait un mécanisme de délégation apparemment mesuré. Le risque de sécurité associé à ce groupe réside toutefois dans le potentiel d'abus une fois une GPO créée et liée à une unité d'organisation stratégique : une GPO malveillante, déployée sur une unité d'organisation contenant des postes ou serveurs à privilèges, peut être exploitée pour exécuter du code arbitraire sur l'ensemble des machines ciblées via un script de démarrage ou une tâche planifiée, une technique de mouvement latéral et de persistance à grande échelle bien documentée. La bonne pratique de sécurité, cohérente avec les recommandations ANSSI, consiste à vider ce groupe et à déléguer la création de GPO de manière ciblée et auditée via l'assistant de délégation, en limitant strictement le périmètre des unités d'organisation concernées.

Risques d'abus

  • Un membre crée une GPO et la lie à une OU contenant des comptes DA
  • La GPO peut configurer un script de démarrage exécuté en SYSTEM sur toutes les machines de l'OU
  • Un attaquant avec ce droit + droits de liaison peut compromettre toutes les machines d'une OU

Distinction droits GPO

  • Créer GPO : Group Policy Creator Owners
  • Modifier GPO : Owner + permissions sur l'objet GPO
  • Lier GPO : droit 'Manage Group Policy links' sur l'OU (séparé)
  • Les 3 droits sont nécessaires pour un abus complet

Mitigation

  • Maintenir Group Policy Creator Owners vide
  • Déléguer la création/modification de GPO spécifiques à des OU spécifiques
  • Auditer les créations et modifications de GPO (Event ID 5136)

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis