Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Kerberos Armoring (FAST)

ad

Définition

Le Kerberos Armoring, techniquement implémenté via l'extension FAST (Flexible Authentication Secure Tunneling), est un mécanisme de sécurité renforçant la protection des échanges Kerberos en encapsulant les requêtes d'authentification, notamment les messages de pré-authentification, dans un tunnel chiffré préalablement établi grâce au TGT machine du poste client, plutôt que de les transmettre selon le schéma classique potentiellement exposé à certaines formes d'analyse ou de manipulation. Cette protection vise en particulier à neutraliser les attaques hors ligne exploitant les données de pré-authentification échangées en clair dans le schéma Kerberos traditionnel, ainsi que certaines attaques de type downgrade forçant l'utilisation d'algorithmes de chiffrement plus faibles lors de la négociation initiale du protocole. Le Kerberos Armoring nécessite que l'ensemble du parc, client comme contrôleurs de domaine, supporte cette extension pour être pleinement effectif, ce qui explique son adoption encore relativement limitée dans de nombreux environnements Active Directory hétérogènes comportant des systèmes legacy incompatibles. Son activation s'inscrit dans une démarche de durcissement Kerberos plus large, complémentaire à la restriction des algorithmes de chiffrement faibles comme RC4 au profit exclusif d'AES, et à l'application de politiques d'authentification renforcées via les Authentication Policy Silos pour les comptes les plus sensibles du domaine, formant ensemble une protection en profondeur du protocole d'authentification central de l'annuaire.

Fonctionnement technique

Avec FAST, la machine cliente obtient d'abord un TGT machine (armure), puis envoie la requête d'authentification utilisateur dans un tunnel FAST chiffré avec ce TGT machine. Le KDC décrypte le tunnel avec la clé de la machine, traite la requête utilisateur et retourne la réponse dans le tunnel FAST. Les hash TGS ne sont jamais exposés en dehors du tunnel.

Impact sur les attaques

  • AS-REP Roasting atténué : La réponse AS-REP est chiffrée dans tunnel FAST
  • Downgrade attack : Les clients FAST peuvent être downgradés si le serveur ne l'exige pas

Configuration

  • GPO : Computer Configuration → KDC → Support for Compound Authentication
  • Domain Functional Level 2012+ requis
  • Tester en mode Supported avant Enforcement

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis