Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

WBAD (Windows Backup AD)

ad

Définition

WBAD, pour Windows Backup Active Directory, désigne les mécanismes natifs de sauvegarde de l'annuaire Active Directory, s'appuyant principalement sur l'outil en ligne de commande wbadmin et sur le service VSS (Volume Shadow Copy Service) pour créer des clichés instantanés cohérents de l'état système d'un contrôleur de domaine (System State Backup). Ces sauvegardes incluent obligatoirement le fichier de base de données NTDS.dit ainsi que la ruche de registre SYSTEM contenant la clé BootKey nécessaire à son déchiffrement, ce qui signifie qu'une sauvegarde complète de l'état système contient de facto l'intégralité des hachages de mots de passe du domaine, y compris celui du compte KRBTGT. Cette caractéristique fait des sauvegardes Active Directory une cible offensive à haute valeur, souvent moins surveillée que les contrôleurs de domaine eux-mêmes : un attaquant accédant à un emplacement de sauvegarde mal protégé peut en extraire l'ensemble des credentials du domaine sans jamais interagir directement avec un DC en production, échappant ainsi à la détection habituelle centrée sur les journaux des contrôleurs. La sécurisation de ces sauvegardes impose un chiffrement au repos systématique, un stockage isolé dans un segment réseau distinct du domaine de production, des permissions d'accès strictement limitées, et leur intégration explicite dans le périmètre Tier 0 des architectures de sécurité, au même titre que les contrôleurs de domaine.

Backup Operators peuvent créer des sauvegardes System State. ntdsutil IFM crée une copie avec NTDS.dit et ruches de registre. Sauvegardes mal protégées = risque équivalent à une compromission du DC. Sécurisation : chiffrement des sauvegardes, restriction d'accès, surveillance wbadmin/ntdsutil (événements 1917, 2170), serveurs de sauvegarde Tier 0.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis