Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Trust

ad

Définition

Un Trust, ou relation de confiance, est un lien logique établi entre deux domaines ou deux forêts Active Directory, permettant aux utilisateurs authentifiés dans l'un d'accéder à des ressources situées dans l'autre sans créer de compte dupliqué. Techniquement, chaque Trust est matérialisé par un objet TDO (Trusted Domain Object) présent dans chacun des deux domaines concernés, contenant notamment une clé de confiance partagée (trust password) utilisée pour sécuriser les échanges d'authentification inter-domaines via le protocole Netlogon. Un Trust se caractérise par plusieurs propriétés configurables : sa direction (unidirectionnelle ou bidirectionnelle), déterminant quel domaine fait confiance à l'autre pour l'authentification de ses utilisateurs ; sa transitivité, déterminant si la confiance s'étend automatiquement aux domaines de confiance du partenaire ; et son type — parent-enfant, raccourci, externe, ou de forêt. Les Trusts constituent un axe d'analyse central en pentest et en cartographie BloodHound, car une relation de confiance mal filtrée peut permettre à un attaquant ayant compromis un domaine périphérique de rebondir vers un domaine plus sensible via des techniques d'injection SIDHistory ou d'exploitation de trust key. La sécurisation des Trusts repose sur l'activation du SID Filtering, l'usage de Selective Authentication lorsque pertinent, et un audit régulier de la cartographie complète des relations inter-domaines existantes.

Direction : uni/bidirectionnel. Transitivité : transitif/non transitif. Types : parent-child, tree-root, forest, external, realm, PAM. Attaques : extraction trust key via DCSync, forge de tickets de référence, injection SID, abus de comptes partagés. Sécurisation : SID Filtering, Selective Authentication, audit.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis