Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Protocole d'authentification Kerberos

general

Définition

Le protocole d'authentification Kerberos est un protocole réseau de vérification d'identité par tickets, développé au MIT, largement utilisé dans les environnements Microsoft Active Directory pour authentifier utilisateurs et services sur un réseau non fiable sans faire transiter de mot de passe en clair. Il s'appuie sur un tiers de confiance, le centre de distribution de clés, KDC, qui héberge deux services, le serveur d'authentification et le service d'octroi de tickets, TGS, opérant typiquement sur le port 88. Lors de l'ouverture de session, l'utilisateur obtient un ticket d'octroi de ticket, TGT, chiffré, qu'il présente ensuite au TGS pour obtenir des tickets de service spécifiques à chaque ressource, sans avoir à ressaisir ses identifiants, principe dit d'authentification unique, SSO. Le protocole repose sur une horloge synchronisée entre les machines et sur des clés symétriques dérivées du mot de passe ou de certificats. Kerberos constitue une cible privilégiée des attaquants, avec des techniques répertoriées dans MITRE ATT&CK telles que Kerberoasting, T1558.003, ou Golden Ticket, exploitant la falsification de tickets à partir du hachage du compte krbtgt. Sa robustesse dépend donc fortement du durcissement du contrôleur de domaine, de la rotation régulière des mots de passe de services et de la surveillance des demandes de tickets anormales par le SOC.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis