Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

WDAC Windows Defender Application Control

ad

Définition

WDAC (Windows Defender Application Control) est une technologie de contrôle applicatif intégrée nativement à Windows 10, Windows 11 et Windows Server, permettant de définir des stratégies granulaires déterminant quels exécutables, scripts, pilotes et bibliothèques DLL sont autorisés à s'exécuter sur un système, selon un modèle de liste blanche (allowlisting) plutôt que la traditionnelle liste noire antivirus. Les stratégies WDAC, définies au format XML puis compilées en fichiers binaires de politique, s'appliquent au niveau du noyau du système d'exploitation via le composant Code Integrity, offrant une protection plus robuste qu'AppLocker, solution logicielle antérieure opérant en espace utilisateur et donc plus facilement contournable. Les critères d'autorisation peuvent reposer sur le certificat de signature de l'éditeur, le hash du fichier, le chemin d'origine, ou la réputation via l'intégration avec Microsoft Intelligent Security Graph. Dans le contexte Active Directory, WDAC constitue une contre-mesure efficace contre l'exécution d'outils offensifs non signés comme Mimikatz ou des payloads personnalisés, en particulier lorsqu'il est déployé sur les postes d'administration privilégiés (PAW) et les serveurs de niveau Tier 0, en combinaison avec le mode audit permettant de valider une politique avant son application effective en mode enforced. Microsoft recommande WDAC en priorité sur AppLocker pour toute nouvelle implémentation de contrôle applicatif.

Modes WDAC

  • Audit Mode : Journalise les violations sans bloquer — pour baseline initiale
  • Enforcement Mode : Bloque les violations — après validation audit
  • Base Policy : Politique principale (peut en avoir plusieurs)
  • Supplemental Policy : Extensions de la politique de base

Avantages vs AppLocker

  • Fonctionne même sans service Application Identity
  • Non contournable par les admins locaux
  • Protection des drivers (HVCI - Hypervisor Protected Code Integrity)

Déploiement

  • ConvertFrom-CIPolicy pour convertir en binaire
  • GPO : Computer Configuration → Administrative Templates → System → Device Guard
  • Microsoft WDAC Wizard tool pour simplifier la création de politiques

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis