Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Secure Admin Workstation

ad

Définition

Le Secure Admin Workstation (SAW) est un terme désignant, de manière équivalente au PAW (Privileged Access Workstation) promu par Microsoft, un poste de travail durci et dédié exclusivement aux tâches d'administration sensible d'un système d'information, en particulier la gestion d'un environnement Active Directory ou d'une infrastructure cloud critique. Ce concept, employé indifféremment dans différents référentiels de sécurité et documentations d'entreprise, repose sur les mêmes principes fondateurs : isolation stricte des usages bureautiques courants comme la navigation web générale ou la messagerie, restriction voire absence totale d'accès internet non filtré, et interdiction de connexion à des systèmes appartenant à un niveau de confiance inférieur selon le modèle de Tiering appliqué par l'organisation. Un SAW s'accompagne généralement de contrôles de sécurité renforcés complémentaires : authentification multifactorielle systématique, chiffrement intégral du disque, Credential Guard activé, et une surveillance EDR spécifiquement calibrée pour ce périmètre à haute criticité. L'objectif fondamental reste identique quelle que soit la terminologie retenue selon les organisations ou les référentiels consultés : empêcher qu'un poste compromis via un vecteur d'attaque courant comme le phishing ne devienne un point de rebond vers les comptes et systèmes les plus sensibles de l'infrastructure, en particulier les contrôleurs de domaine et les comptes disposant de privilèges Domain Admin ou équivalents dans le tenant cloud.

Configuration PAW recommandée

  • OS dédié : Windows Server Core ou Windows Secure Admin Host
  • Credential Guard actif : Protection credentials LSASS
  • WDAC/AppLocker : Whitelist applicative stricte
  • Accès réseau : Uniquement vers DC/PKI, pas d'Internet
  • MFA physique : Smart card ou FIDO2 requis

Implémentation pratique

Trois options : physique dédié, VM isolée sur hyperviseur durci, ou Secure Admin Workstation as a Service (cloud). La solution physique dédiée est la plus sécurisée mais aussi la plus coûteuse. Les VM sur une infrastructure de management isolée offrent un bon compromis.

Intégration tiering

  • Tier 0 PAW → uniquement DC, PKI, AD
  • Tier 1 SAW → uniquement serveurs membres
  • Tier 2 SAW → uniquement workstations

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis