WDAC Windows Defender Application Control
adDéfinition
WDAC (Windows Defender Application Control) est une technologie de contrôle applicatif intégrée nativement à Windows 10, Windows 11 et Windows Server, permettant de définir des stratégies granulaires déterminant quels exécutables, scripts, pilotes et bibliothèques DLL sont autorisés à s'exécuter sur un système, selon un modèle de liste blanche (allowlisting) plutôt que la traditionnelle liste noire antivirus. Les stratégies WDAC, définies au format XML puis compilées en fichiers binaires de politique, s'appliquent au niveau du noyau du système d'exploitation via le composant Code Integrity, offrant une protection plus robuste qu'AppLocker, solution logicielle antérieure opérant en espace utilisateur et donc plus facilement contournable. Les critères d'autorisation peuvent reposer sur le certificat de signature de l'éditeur, le hash du fichier, le chemin d'origine, ou la réputation via l'intégration avec Microsoft Intelligent Security Graph. Dans le contexte Active Directory, WDAC constitue une contre-mesure efficace contre l'exécution d'outils offensifs non signés comme Mimikatz ou des payloads personnalisés, en particulier lorsqu'il est déployé sur les postes d'administration privilégiés (PAW) et les serveurs de niveau Tier 0, en combinaison avec le mode audit permettant de valider une politique avant son application effective en mode enforced. Microsoft recommande WDAC en priorité sur AppLocker pour toute nouvelle implémentation de contrôle applicatif.
Modes WDAC
- Audit Mode : Journalise les violations sans bloquer — pour baseline initiale
- Enforcement Mode : Bloque les violations — après validation audit
- Base Policy : Politique principale (peut en avoir plusieurs)
- Supplemental Policy : Extensions de la politique de base
Avantages vs AppLocker
- Fonctionne même sans service Application Identity
- Non contournable par les admins locaux
- Protection des drivers (HVCI - Hypervisor Protected Code Integrity)
Déploiement
- ConvertFrom-CIPolicy pour convertir en binaire
- GPO : Computer Configuration → Administrative Templates → System → Device Guard
- Microsoft WDAC Wizard tool pour simplifier la création de politiques
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h