Secure Admin Workstation
adDéfinition
Le Secure Admin Workstation (SAW) est un terme désignant, de manière équivalente au PAW (Privileged Access Workstation) promu par Microsoft, un poste de travail durci et dédié exclusivement aux tâches d'administration sensible d'un système d'information, en particulier la gestion d'un environnement Active Directory ou d'une infrastructure cloud critique. Ce concept, employé indifféremment dans différents référentiels de sécurité et documentations d'entreprise, repose sur les mêmes principes fondateurs : isolation stricte des usages bureautiques courants comme la navigation web générale ou la messagerie, restriction voire absence totale d'accès internet non filtré, et interdiction de connexion à des systèmes appartenant à un niveau de confiance inférieur selon le modèle de Tiering appliqué par l'organisation. Un SAW s'accompagne généralement de contrôles de sécurité renforcés complémentaires : authentification multifactorielle systématique, chiffrement intégral du disque, Credential Guard activé, et une surveillance EDR spécifiquement calibrée pour ce périmètre à haute criticité. L'objectif fondamental reste identique quelle que soit la terminologie retenue selon les organisations ou les référentiels consultés : empêcher qu'un poste compromis via un vecteur d'attaque courant comme le phishing ne devienne un point de rebond vers les comptes et systèmes les plus sensibles de l'infrastructure, en particulier les contrôleurs de domaine et les comptes disposant de privilèges Domain Admin ou équivalents dans le tenant cloud.
Configuration PAW recommandée
- OS dédié : Windows Server Core ou Windows Secure Admin Host
- Credential Guard actif : Protection credentials LSASS
- WDAC/AppLocker : Whitelist applicative stricte
- Accès réseau : Uniquement vers DC/PKI, pas d'Internet
- MFA physique : Smart card ou FIDO2 requis
Implémentation pratique
Trois options : physique dédié, VM isolée sur hyperviseur durci, ou Secure Admin Workstation as a Service (cloud). La solution physique dédiée est la plus sécurisée mais aussi la plus coûteuse. Les VM sur une infrastructure de management isolée offrent un bon compromis.
Intégration tiering
- Tier 0 PAW → uniquement DC, PKI, AD
- Tier 1 SAW → uniquement serveurs membres
- Tier 2 SAW → uniquement workstations
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h