Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Tier Model

ad

Définition

Le Tier Model est une architecture de sécurité conçue par Microsoft segmentant l'ensemble des actifs et des credentials d'un environnement Active Directory en trois niveaux de confiance distincts et hermétiques, dans le but de limiter la propagation d'une compromission d'un système vers les comptes les plus sensibles de l'organisation. Le Tier 0 regroupe l'infrastructure d'identité elle-même : contrôleurs de domaine, serveurs AD CS et ADFS, systèmes de sauvegarde Active Directory, ainsi que les comptes disposant d'un contrôle administratif direct ou indirect sur ces systèmes. Le Tier 1 couvre les serveurs applicatifs et d'infrastructure — bases de données, serveurs de fichiers, applications métier — administrés par des comptes distincts de ceux du Tier 0. Le Tier 2 englobe les postes de travail utilisateurs standards et les comptes d'administration correspondants, cantonnés à ce seul périmètre. La règle fondatrice du modèle interdit qu'un compte d'administration d'un tier supérieur se connecte à une machine d'un tier inférieur, empêchant ainsi qu'un poste de travail compromis via un phishing ne serve de tremplin vers un compte Domain Admin qui s'y serait connecté par erreur. La mise en œuvre pratique du Tier Model repose sur des PAW dédiés à chaque niveau, une segmentation des GPO et une politique stricte de gestion des groupes privilégiés.

Rôle et fonctionnement

Le Tier Model impose une règle unique : aucun secret d'authentification privilégié ne doit descendre vers un niveau moins fiable. Un compte Tier 0 ouvrant une session sur un serveur membre y laisse son ticket en mémoire, offrant un rebond immédiat.

  • Tier 0 : contrôleurs de domaine, Domain et Enterprise Admins, ADCS, Entra Connect et sauvegardes.
  • Tier 1 : serveurs applicatifs, hyperviseurs et bases de données.
  • Tier 2 : postes de travail, support de proximité et utilisateurs.

Utilisation offensive

L'attaquant ne casse pas le modèle : il cherche où il n'a jamais été appliqué. BloodHound cartographie en minutes les chemins traversant les frontières de tiers.

  • Un actif Tier 0 mal classé — ADCS, console de sauvegarde — traité comme Tier 1 : la rupture la plus fréquente.
  • Compromission d'un poste Tier 2, extraction LSASS puis Pass-the-Hash vers un compte d'administration serveur qui s'y était connecté.
  • Comptes de service Tier 0 exposés au Kerberoasting ; objectif final, DCSync.

Détection

Toute authentification franchissant une frontière de tiers est un signal fort : elle ne devrait jamais se produire.

  • Ouvertures de session (4624) et identifiants explicites (4648) d'un compte Tier 0 sur un hôte non-Tier 0.
  • Privilèges spéciaux (4672) attribués hors contrôleurs de domaine.
  • Modifications des groupes privilégiés (4728, 4732, 4756) et dérive de l'attribut adminCount.

Durcissement

Le cloisonnement doit être imposé techniquement, jamais laissé à la discipline des opérateurs.

  • Comptes d'administration distincts par tier et postes dédiés (PAW) en Tier 0.
  • Authentication Policy Silos et groupe Protected Users pour les identités sensibles.
  • GPO refusant l'ouverture de session locale, par lot, en tant que service et via RDS aux comptes des tiers supérieurs.
  • OU par tier avec délégation stricte et LAPS sur les comptes locaux.
Deux notes : les écritures fichier et l'exécution `python3` ont été refusées dans cette session, donc le comptage est une estimation (~2450 caractères) et non une mesure — à vérifier côté CMS si la borne est stricte. Les slugs (`adcs`, `bloodhound`, `pass-the-hash`, `kerberoasting`, `dcsync`, `paw`, `protected-users`, `laps`) sont des formes canoniques que je n'ai pas pu confronter à votre index de glossaire.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis