Skip to main content
Sécurité des identités

Bonnes pratiques de sécurité Active Directory : 10 méthodes optimales

Votre Active Cloud Directory n’est pas géré, est vulnérable et exposé aux acteurs de la menace. Voici dix conseils que vous pouvez utiliser pour protéger votre infrastructure contre les attaques courantes d’aujourd’hui. Ne passez pas à côté et restez à jour.

Par SentinelOne
Bonnes pratiques de sécurité Active Directory : 10 méthodes optimales

Active Directory (AD) est une cible de grande valeur pour les attaquants, qui cherchent fréquemment à le compromettre afin d’élever leurs privilèges et d’étendre leur accès. Malheureusement, sa nécessité opérationnelle signifie qu’AD doit être facilement accessible aux utilisateurs dans toute l’entreprise, ce qui le rend notoirement difficile à sécuriser. Microsoft a indiqué que plus de 95 millions de comptes AD sont attaqués chaque jour, ce qui souligne la gravité du problème.

Bien que la protection d’AD soit un défi, elle est loin d’être impossible : elle nécessite simplement les bons outils et les bonnes tactiques. Vous trouverez ci-dessous dix conseils que les entreprises peuvent utiliser pour sécuriser plus efficacement AD contre certaines des tactiques d’attaque les plus courantes aujourd’hui.

1. Prévenir et détecter l’énumération des sessions privilégiées, des administrateurs délégués, des services et du réseau

Une fois qu’un adversaire a pénétré les défenses périmétriques et établi un point d’appui au sein du réseau, il mènera une reconnaissance afin d’identifier les actifs potentiellement précieux et la manière d’y accéder. L’un des meilleurs moyens d’y parvenir consiste à cibler AD, car il peut dissimuler ces activités comme des opérations métier normales avec peu de risque de détection.

La capacité à détecter et à empêcher les énumérations de privilèges, d’administrateurs délégués et de comptes de service peut alerter les défenseurs de la présence d’un adversaire dès le début du cycle d’attaque. Le déploiement de comptes de domaine et d’identifiants trompeurs sur les endpoints peut également piéger les attaquants et permettre aux défenseurs de les rediriger vers des leurres pour interaction.

2. Identifier et corriger les expositions des comptes privilégiés

Les utilisateurs stockent souvent des identifiants sur leurs postes de travail. Parfois, ils le font accidentellement, tandis que d’autres fois, ils le font volontairement, généralement par commodité. Les attaquants le savent et vont cibler ces identifiants stockés pour accéder à l’environnement réseau. Le bon ensemble d’identifiants peut aller très loin, et les intrus chercheront toujours à élever davantage leurs privilèges et leur accès.

Les entreprises peuvent éviter d’offrir aux attaquants un moyen facile d’entrer dans le réseau en identifiant les expositions des comptes privilégiés, en corrigeant les mauvaises configurations et en supprimant les identifiants enregistrés, les dossiers partagés et d’autres vulnérabilités.

3. Protéger et détecter les attaques « Golden Ticket » et « Silver Ticket »

Les attaques Pass-the-Ticket (PTT) figurent parmi les techniques les plus puissantes utilisées par les adversaires pour se déplacer latéralement dans le réseau et élever leurs privilèges. La stratégie de conception sans état de Kerberos facilite les abus, ce qui signifie que les attaquants peuvent facilement forger des tickets au sein du système. « Golden Ticket » et « Silver Ticket » sont deux des types les plus graves d’attaques PTT que les adversaires utilisent pour compromettre le domaine et y maintenir leur persistance.

Pour y remédier, il faut être capable de détecter les comptes Kerberos Ticket Granting Ticket (TGT) et les comptes de service informatique vulnérables, ainsi que d’identifier et d’alerter sur les mauvaises configurations susceptibles de conduire à des attaques PTT. En outre, une solution comme Singularity Identity peut empêcher l’utilisation de tickets falsifiés sur les endpoints.

4. Protéger contre les attaques Kerberoasting, DCSync et DCShadow

Une attaque « Kerberoasting » est un moyen simple pour les adversaires d’obtenir un accès privilégié, tandis que les attaques DCSync et DCShadow maintiennent la persistance dans le domaine au sein d’une entreprise.

Les défenseurs doivent être capables d’effectuer une évaluation continue d’AD fournissant une analyse en temps réel des attaques contre AD tout en alertant sur les mauvaises configurations qui conduisent à ces attaques. En outre, une solution capable de tirer parti de la présence sur les endpoints pour empêcher les acteurs malveillants de découvrir les comptes à cibler peut limiter leur capacité à mener ces intrusions.

5. Empêcher la collecte d’identifiants à partir des partages de domaine

Les adversaires ciblent couramment les mots de passe en clair ou réversibles stockés dans des scripts ou des fichiers de stratégie de groupe enregistrés dans des partages de domaine comme Sysvol ou Netlogon.

Une solution comme Singularity Identity Posture Management peut aider à détecter ces mots de passe, permettant aux défenseurs de corriger les expositions avant que les attaquants ne puissent les cibler. Des mécanismes comme ceux de la solution Singularity Identity peuvent également déployer des objets de stratégie de groupe Sysvol trompeurs dans l’AD de production, contribuant ainsi à perturber davantage l’attaquant en le détournant des actifs de production.

Callout Background Image Gradient

Singularity™ Identity

Détecter et répondre aux attaques en temps réel grâce à des solutions globales pour Active Directory et Entra ID.

6. Identifier les comptes avec un SID privilégié masqué

À l’aide de la technique d’injection de Windows Security Identifier (SID), les adversaires peuvent tirer parti de l’attribut d’historique SID, ce qui leur permet de se déplacer latéralement dans l’environnement AD et d’élever davantage leurs privilèges.

Pour empêcher cela, il faut détecter les comptes configurés avec des valeurs SID privilégiées bien connues dans l’attribut d’historique SID et dans les rapports.

7. Détecter la délégation de droits d’accès dangereuse sur les objets critiques

La délégation est une fonctionnalité d’AD qui permet à un utilisateur ou à un compte informatique d’emprunter l’identité d’un autre compte. Par exemple, lorsqu’un utilisateur appelle une application web hébergée sur un serveur web, l’application peut imiter les identifiants de l’utilisateur pour accéder à des ressources hébergées sur un autre serveur. Tout ordinateur du domaine avec la délégation non contrainte activée peut emprunter les identifiants d’un utilisateur auprès de tout autre service du domaine. Malheureusement, les attaquants peuvent exploiter cette fonctionnalité pour accéder à différentes zones du réseau.

La surveillance continue des vulnérabilités AD et des expositions liées à la délégation peut aider les défenseurs à identifier et à corriger ces vulnérabilités avant que les adversaires ne puissent les exploiter.

8. Identifier les comptes privilégiés avec la délégation activée

Puisqu’il est question de délégation, les comptes privilégiés configurés avec une délégation non contrainte peuvent conduire directement à des attaques Kerberoasting et Silver Ticket. Les entreprises doivent être capables de détecter et de signaler les comptes privilégiés avec la délégation activée.

Une liste complète des utilisateurs privilégiés, des administrateurs délégués et des comptes de service peut aider les défenseurs à faire le point sur les vulnérabilités potentielles. Dans ce cas, la délégation n’est pas automatiquement mauvaise. Elle est souvent nécessaire pour une raison opérationnelle, mais les défenseurs peuvent utiliser un outil comme Singularity Identity pour empêcher les attaquants de découvrir ces comptes.

9. Identifier les utilisateurs non privilégiés dans l’ACL AdminSDHolder

Active Directory Domain Services (AD DSs) utilise l’objet AdminSDHolder et le processus Security Descriptor propagator (SDProp) pour sécuriser les utilisateurs et groupes privilégiés. L’objet AdminSDHolder possède une liste de contrôle d’accès (ACL) unique, qui contrôle les autorisations des principaux de sécurité membres des groupes AD privilégiés intégrés. Pour permettre le déplacement latéral, les attaquants peuvent ajouter des comptes à l’AdminSDHolder, leur accordant le même accès privilégié qu’aux autres comptes protégés.

Les organisations peuvent empêcher cette activité avec un outil comme Singularity Identity Posture Management afin de détecter et d’alerter sur la présence de comptes inhabituels dans l’ACL AdminSDHolder.

10. Identifier les modifications récentes de la stratégie de domaine par défaut ou de la stratégie par défaut des contrôleurs de domaine

Au sein d’AD, les organisations utilisent des stratégies de groupe pour gérer plusieurs configurations opérationnelles en définissant des paramètres de sécurité propres à l’environnement. Celles-ci configurent souvent des groupes administratifs et incluent des scripts de démarrage et d’arrêt. Les administrateurs les configurent pour définir les exigences de sécurité définies par l’organisation à chaque niveau, installer des logiciels et définir les autorisations sur les fichiers et le registre. Malheureusement, les attaquants peuvent modifier ces stratégies pour maintenir leur persistance dans le domaine au sein du réseau.

La surveillance des modifications apportées aux stratégies de groupe par défaut peut aider les défenseurs à repérer rapidement ces attaquants, à atténuer les risques de sécurité et à contribuer à empêcher l’accès privilégié à AD.

Callout Background Image Gradient

Réduire les risques liés à l'identité dans l'ensemble de votre organisation

Détecter et répondre aux attaques en temps réel grâce à des solutions globales pour Active Directory et Entra ID.

Mettre en place les bons outils

Comprendre les tactiques les plus courantes utilisées par les adversaires pour cibler AD peut aider les entreprises à le défendre. Lors du développement d’outils comme Singularity Identity Posture Management et Singularity Identity, nous avons pris en compte de nombreux vecteurs d’attaque et identifié la meilleure façon de les détecter et de les déjouer.

Avec ces outils en place, les entreprises d’aujourd’hui peuvent identifier efficacement les vulnérabilités, détecter rapidement les activités malveillantes et corriger les incidents de sécurité avant que les intrus ne puissent élever leurs privilèges et transformer une attaque de faible ampleur en violation majeure. Protéger AD est un défi, mais ce n’est pas insurmontable grâce aux outils actuels de protection d’AD.

FAQ sur les bonnes pratiques de sécurité Active Directory

La sécurité Active Directory est l’ensemble des mesures et des pratiques que vous pouvez utiliser pour protéger votre environnement Microsoft Active Directory contre les cybermenaces. Elle contrôle qui peut accéder à quelles ressources dans votre réseau en gérant les comptes utilisateurs, les ordinateurs et les autorisations depuis un emplacement central. En substance, c’est le gardien qui vérifie que les utilisateurs sont bien ceux qu’ils prétendent être et décide de ce qu’ils peuvent faire une fois qu’ils sont entrés.

Cela inclut l’authentification, l’autorisation, les contrôles d’accès et la surveillance afin d’empêcher les utilisateurs non autorisés de compromettre vos systèmes et vos données.

La sécurité d’Active Directory est essentielle, car si des attaquants accèdent à votre AD, ils détiennent essentiellement les clés de l’ensemble de votre royaume. Votre AD contrôle l’accès à tous les systèmes, applications et données sensibles de votre réseau. Un AD compromis peut entraîner des violations massives de données, une corruption des systèmes, voire des arrêts complets du réseau.

On compte désormais 25 milliards d’attaques contre Azure AD chaque année, et si vous ne sécurisez pas ce hub central, des acteurs de la menace peuvent élever leurs privilèges, se déplacer latéralement dans votre réseau et déployer des ransomwares ou voler des identifiants. Les dommages peuvent paralyser vos opérations commerciales et entraîner des pertes financières substantielles.

Vous devez maintenir un nombre minimal d’utilisateurs privilégiés et utiliser des groupes pour attribuer l’accès au lieu d’autorisations individuelles. Appliquez des politiques de mot de passe robustes avec des exigences modernes et imposez l’authentification multifacteur sur tous les comptes administrateur. Désactivez les services inutiles comme Print Spooler, désactivez SMBv1 et limitez NTLM lorsque cela est possible. Effectuez régulièrement des évaluations de sécurité pour identifier les comptes dormants et les supprimer avant qu’ils ne deviennent des vecteurs d’attaque.

Surveillez en continu votre AD afin de détecter les activités suspectes, en particulier les modifications de groupes privilégiés et les tentatives de connexion échouées. Assurez la sécurité physique des contrôleurs de domaine et maintenez des plans appropriés de sauvegarde et de reprise.

La MFA rend votre AD beaucoup plus sécurisé en ajoutant des étapes de vérification supplémentaires au-delà des seuls mots de passe. Même si des attaquants volent vos identifiants par phishing ou attaques par force brute, ils ne peuvent pas entrer sans le second facteur, comme une application mobile ou un jeton matériel. La MFA bloque plus de 99,9 % des attaques automatisées et réduit le risque de compromission de 98,56 % même lorsque des identifiants ont fuité.

Vous pouvez utiliser diverses méthodes comme Microsoft Authenticator, les clés FIDO2, la biométrie et des plateformes comme SentinelOne pour compliquer la compromission des comptes par les acteurs de la menace. La MFA fournit également de meilleures pistes d’audit pour l’analyse forensique en cas de problème.

Votre liste de contrôle de sécurité AD doit commencer par l’audit de l’état de sécurité actuel et l’identification des comptes obsolètes qui doivent être supprimés. Elle doit examiner et renforcer les politiques de mot de passe, puis mettre en œuvre des politiques de verrouillage de compte pour arrêter les tentatives par force brute. Un autre point consiste à déployer l’authentification multifacteur pour tous les comptes privilégiés et à établir des politiques de contrôle d’accès sécurisées fondées sur le principe du moindre privilège. Mettez en place une gestion régulière des correctifs, exécutez des évaluations de vulnérabilité et réalisez des audits AD pour repérer les problèmes de configuration.

Activez une journalisation et une surveillance appropriées pour les événements critiques, en particulier autour des modifications du groupe des administrateurs de domaine et des échecs d’authentification. Documentez vos politiques de sécurité, formez le personnel aux bonnes pratiques et testez régulièrement vos processus de récupération AD.

Vous devez surveiller des ID d’événement spécifiques dans vos journaux de sécurité, en particulier les échecs de connexion (4625), les verrouillages de compte (4740) et les tentatives d’élévation de privilèges (4672). Surveillez les modifications non autorisées apportées aux groupes privilégiés comme les administrateurs du domaine et les administrateurs de l’entreprise, car elles signalent souvent des violations de sécurité. Configurez des alertes en temps réel pour les schémas de connexion inhabituels, tels que plusieurs tentatives échouées à partir d’adresses IP uniques ou des connexions en dehors des heures de travail normales.

Surveillez les modifications de stratégie de groupe, les réinitialisations de mot de passe sur les comptes administrateur et toute modification des paramètres du contrôleur de domaine. SentinelOne peut vous aider à suivre ces activités et à faciliter la détection et l’alerte automatisées

En savoir plus sur Sécurité des identités

Decorative background gradient

Prêt à révolutionner vos opérations de sécurité ?

Découvrez comment SentinelOne AI SIEM peut transformer votre SOC en une puissance autonome. Contactez-nous dès aujourd’hui pour une démonstration personnalisée et voyez l’avenir de la sécurité en action.
Dark dashboard UI with purple-highlighted nav, summary cards showing 149, 7, 78, 56, 1.2 h, and a status table with linked purple text