Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Privileged Account

general

Définition

Un compte privilégié (Privileged Account) est un compte d'utilisateur ou de système qui dispose de droits d'accès étendus dépassant ceux d'un utilisateur standard — droits d'administration système, accès aux données sensibles, capacité à modifier les configurations de sécurité, ou droits de gestion sur d'autres comptes. Ces comptes représentent la cible la plus précieuse pour les attaquants car leur compromission donne un accès étendu et souvent irréversible. Les catégories de comptes privilégiés incluent : les comptes administrateurs locaux (Local Admin — droits admin sur un seul poste), les comptes administrateurs de domaine (Domain Admin AD — droits sur l'ensemble du domaine Windows), les comptes de service (Service Accounts — utilisés par les applications et services), les comptes root Unix/Linux, les comptes d'urgence (break-glass accounts), les comptes cloud IAM avec des droits étendus (AWS AdministratorAccess, Azure Owner), et les comptes de bases de données (DBA, sa pour SQL Server). Les risques spécifiques aux comptes privilégiés sont multiples. Credential theft : les outils comme Mimikatz ciblent spécifiquement les credentials des comptes privilégiés en mémoire. Lateral movement : un compte admin local partagé entre tous les postes (avant LAPS) permet la propagation depuis un seul poste compromis. Privilege abuse : un administrateur mécontent ou sous pression peut utiliser ses droits de manière malveillante. Standing privileges : des droits permanents non utilisés représentent une surface d'attaque constante. Les bonnes pratiques de gestion des comptes privilégiés (PAM — Privileged Access Management) incluent : comptes séparés pour l'administration et les tâches ordinaires (un admin ne devrait pas naviguer sur Internet avec son compte admin), MFA obligatoire pour tous les accès privilégiés, enregistrement de sessions (session recording) pour l'audit et la forensics, rotation régulière des mots de passe, Just-In-Time access (droits accordés uniquement quand nécessaire), et LAPS pour les comptes admin locaux.

PAM — solutions de gestion des comptes privilégiés

Les solutions PAM (Privileged Access Management) centralisent la gestion des comptes privilégiés. CyberArk Privileged Access Manager est le leader enterprise : coffre-fort de mots de passe pour les comptes privilégiés, injection automatique des credentials (l'utilisateur se connecte via CyberArk sans voir le mot de passe réel), enregistrement de sessions vidéo pour l'audit, et détection des comportements anormaux. BeyondTrust Password Safe et Delinea Secret Server sont d'autres alternatives enterprise. Teleport (open-source) fournit un accès PAM pour les serveurs Linux et Kubernetes via SSH/HTTPS avec MFA et enregistrement de sessions. HashiCorp Boundary combine l'accès JIT aux infrastructures avec la gestion des identités Vault pour les secrets.

LAPS — Local Administrator Password Solution

Microsoft LAPS (Local Administrator Password Solution) résout le problème critique du mot de passe admin local partagé. Sans LAPS, les organisations ont souvent le même mot de passe admin local sur tous leurs postes — compromission d'un poste = accès admin à tous. LAPS génère automatiquement un mot de passe aléatoire unique pour chaque poste, le stocke dans un attribut AD protégé, et le fait tourner périodiquement. Seuls les administrateurs autorisés peuvent lire le mot de passe d'un poste spécifique via l'outil LAPS UI ou PowerShell. Windows LAPS (intégré nativement dans Windows depuis 2023) améliore l'ancienne solution LAPS avec un chiffrement des mots de passe dans AD, une gestion des comptes DSRM (Directory Services Restore Mode), et une intégration Azure AD.

Comptes de service — bonnes pratiques sécurité

Les comptes de service sont souvent les comptes privilégiés les plus négligés. Problèmes courants : mots de passe qui n'expirent jamais (configurés intentionnellement pour éviter les interruptions de service), droits excessifs (Domain Admin pour un service qui n'a besoin d'accéder qu'à un partage réseau), utilisation pour des connexions interactives (violation du moindre privilège), et mots de passe partagés entre plusieurs équipes. Solutions : gMSA (Group Managed Service Accounts) — AD gère automatiquement le mot de passe (rotation tous les 30 jours, pas de mot de passe statique connu des humains) ; droits minimaux (analyser quels accès le service utilise réellement) ; Kerberoasting protection (changer les SPNs des comptes de service critiques pour utiliser des mots de passe longs aléatoires ou gMSA).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis