
Qu’est-ce que le durcissement d’Active Directory ? Importance et bonnes pratiques
Renforcez la sécurité de votre organisation grâce à notre guide de durcissement d’Active Directory. Découvrez les bonnes pratiques, les listes de contrôle et les techniques avancées pour protéger votre réseau.

Points clés à retenir
- Le renforcement d’Active Directory réduit la surface d’attaque d’AD en resserrant les contrôles d’accès, d’authentification et de surveillance, puisque AD est le hub central d’identité/d’accès d’une organisation et une cible prioritaire pour les attaquants.
- Sans renforcement, AD est vulnérable aux violations de données, à la propagation des ransomwares, aux perturbations opérationnelles, aux pertes financières et aux sanctions réglementaires.
- Les éléments clés de la checklist incluent l’accès selon le moindre privilège, des audits réguliers des autorisations, la MFA et une authentification forte, des contrôleurs de domaine sécurisés, la segmentation du réseau et une surveillance/journalisation continues.
- Les stratégies avancées — postes de travail administratifs sécurisés (SAW), stratégies d’audit avancées, Microsoft LAPS et contrôleurs de domaine en lecture seule (RODC) — renforcent davantage la posture de sécurité d’AD et favorisent la conformité.
Active Directory est l’aspect le plus important d’une organisation. Il est important de s’assurer que les bonnes personnes ont accès aux ressources de l’entreprise à l’échelle globale. Comme AD est essentiel à une infrastructure informatique, il devient également l’un des vecteurs d’attaque les plus attractifs. C’est pourquoi le durcissement d’Active Directory est important. Le durcissement est le processus consistant à rendre un système plus sécurisé en réduisant sa surface d’attaque face aux attaquants réels et en renforçant ses défenses.
Avec le processus de durcissement d’Active Directory, l’objectif est que les organisations s’assurent que leur AD est sécurisé et ne les expose pas à des cas d’accès non autorisé ou à d’autres types de risques liés à la cybersécurité, ce qui met les informations sensibles en danger et permet ainsi de maintenir les processus métier sans interruption.
Comprendre Active Directory
Il agit comme un emplacement central où l’identité et les ressources sont fournies ou gérées au sein d’une organisation (domaines, réseau), composée notamment des ordinateurs des utilisateurs et d’autres périphériques. Avec AD, les administrateurs peuvent simplifier les tâches de gestion et appliquer des politiques de sécurité en se concentrant sur les besoins des utilisateurs en matière de ressources.
Différents composants d’Active Directory
Active Directory se compose de différents composants clés qui s’assemblent pour fournir une infrastructure complète de gestion des identités et des accès.
- Domaine : Un regroupement logique d’objets dans Active Directory qui partagent une base de données d’annuaire commune. Nom unique pour chaque domaine, ce qui aide à le trouver sur le réseau. Par exemple, un domaine pour une organisation, par exemple, example.com.
- Arborescence : Une arborescence se compose d’un ou plusieurs domaines qui ont été regroupés car ils partagent une partie du même espace de noms. Par exemple, si example.com est un domaine, sales-example.com peut être un domaine enfant.
- Forêt : Une forêt est un ensemble d’une ou plusieurs arborescences qui ne partagent pas nécessairement d’espaces de noms contigus. La forêt est la limite de sécurité de plus haut niveau dans Active Directory et contient les paramètres de schéma et de configuration partagés dans tous les domaines. Une forêt peut inclure une ou plusieurs arborescences de l’un ou l’autre type, et les arborescences d’une forêt peuvent également être liées entre elles par des relations d’approbation afin de permettre l’accès aux ressources entre les domaines.
- Unités d’organisation (OU) : Les unités d’organisation (OU) sont des conteneurs au sein d’un domaine utilisés pour organiser les objets. Les OU sont des conteneurs pour les utilisateurs, les groupes, les ordinateurs et d’autres OU. En même temps, cette structure donne aux administrateurs un certain niveau de contrôle sur les parties ou les OU qu’ils ont déléguées à diverses équipes et divers services afin de créer des contraintes de stratégie plus granulaires basées sur les autorisations.
- Contrôleurs de domaine (DC) : Un contrôleur de domaine est un serveur qui accepte les demandes d’authentification des clients au sein du même domaine et d’autres domaines. Il possède sa propre base de données Active Directory, également appelée partition d’annuaire du domaine, qui inclut tous les objets du domaine. Les contrôleurs de domaine répliquent cette base de données entre eux afin qu’ils disposent tous de copies cohérentes.
Fonctionnement d’Active Directory
Active Directory s’appuie sur certains protocoles et fonctionnalités qui permettent l’authentification, l’autorisation et la gestion des ressources réseau. Examinons-les.
Protocoles d’authentification
- Kerberos : Kerberos est le principal protocole d’authentification utilisé dans Active Directory. Il se concentre sur la sécurité réseau pour fournir une authentification forte. Lorsqu’un utilisateur se connecte au système, Kerberos lui délivre un TGT (Ticket Granting Ticket) afin qu’il puisse demander des tickets de session pour des services individuels. Cette procédure réduit la dépendance à la transmission de mots de passe sur le système et, par conséquent, contribue à la sécurité.
- NTLM (NT LAN Manager) : Il s’agit d’un protocole d’authentification hérité avec lequel Kerberos doit généralement interopérer, il n’y a donc pas vraiment beaucoup de choix. NTLM utilise une authentification par défi-réponse, qui n’est pas vraiment sécurisée du tout (à éviter lorsque cela est possible), et l’initialisation de Kerberos ne doit prévoir aucun basculement vers NTLM.
Rôle des stratégies de groupe
Les stratégies de groupe sont un outil bien plus puissant et peuvent être utilisées pour appliquer des paramètres ou des configurations spécifiques aux utilisateurs ainsi qu’aux systèmes au sein du domaine. Elles peuvent être utilisées pour configurer presque n’importe quel paramètre, y compris les options de sécurité ou les logiciels installés et les paramètres qui apparaissent à différents endroits dans l’interface utilisateur.
Les stratégies de groupe sont appliquées via des objets de stratégie de groupe (GPO) qui peuvent être associés à des domaines, des OU ou des sites. Les GPO peuvent être utilisés par les administrateurs pour appliquer certaines exigences de sécurité telles que l’application de la complexité des mots de passe, les stratégies de verrouillage de compte et les restrictions logicielles. Cette gestion centralisée garantit que des normes uniformes sont respectées de manière uniforme dans toute l’organisation.
L’importance du durcissement d’Active Directory
Un AD non sécurisé peut avoir de graves conséquences pour une entreprise. AD est une mine d’or pour les pirates lorsqu’il n’est pas configuré de manière sécurisée, c’est pourquoi le durcissement d’Active Directory est important. Les conséquences possibles incluent :
- Violations de données : Les pirates ayant accès à Active Directory peuvent utiliser des identifiants utilisateur volés pour accéder à des données privées, entraînant d’importantes violations de données. Dans de tels cas, les informations confidentielles des entreprises peuvent être divulguées.
- Attaque par rançongiciel : Un Active Directory non sécurisé peut permettre à un attaquant de propager un rançongiciel sur le réseau. Après avoir obtenu un point d’appui, il peut chiffrer des fichiers importants et demander un paiement pour en rétablir l’accès. En effet, cela peut avoir un impact sur les opérations de toute entreprise, mais entraîne aussi directement des pertes financières potentielles et une atteinte à la réputation.
- Perturbation opérationnelle : Un Active Directory compromis peut entraîner une mise à l’arrêt des opérations métier. Les attaquants peuvent potentiellement prendre le contrôle de comptes utilisateurs ou manipuler les autorisations pour refuser l’accès aux ressources nécessaires, provoquant des temps d’arrêt et une perte de productivité pour les organisations concernées.
- Perte financière : L’effet direct d’une violation de sécurité sur votre organisation est une perte d’argent. La réponse à incident, les coûts de restauration, ainsi que les frais juridiques et éventuellement les amendes pour non-conformité aux réglementations sur la protection des données peuvent être des dépenses auxquelles une organisation doit faire face après avoir été compromise.
- Implications réglementaires : Plusieurs secteurs sont tenus de maintenir des environnements sécurisés lorsqu’il s’agit de données sensibles. La non-conformité résultant d’une violation due à une sécurité Active Directory compromise peut entraîner de lourdes amendes et des poursuites judiciaires.

Guide du marché du CNAPP
Obtenez des informations clés sur l'état du marché CNAPP dans ce Gartner Market Guide for Cloud-Native Application Protection Platforms.
Liste de contrôle du durcissement d’Active Directory
Compte tenu des faits, il est important de sécuriser l’environnement informatique d’une organisation et de bien durcir les zones d’administration d’Active Directory (AD). Voici donc une liste de contrôle détaillée du durcissement d’Active Directory qui inclut des explications pour chaque élément.
1. Accès avec privilèges minimaux
Réduire l’utilisation de droits d’accès trop permissifs et suivre le principe du moindre privilège doit être une exigence en matière de sécurité AD. Ce principe stipule que les utilisateurs finaux des systèmes ne doivent disposer que du niveau d’accès nécessaire pour exécuter leurs fonctions professionnelles.
Pour ce faire, les entreprises devront commencer par identifier tous les comptes disposant de droits administratifs et réévaluer lesquels sont nécessaires. Les comptes administratifs doivent être isolés de l’espace utilisateur normal à l’aide d’identifiants différents. De plus, Contrôle d’accès basé sur les rôles (RBAC) à l’aide d’attributions peut simplifier l’attribution des autorisations sur des rôles désignés au sein de l’organisation.
2. Auditer régulièrement les autorisations
Il est crucial pour la sécurité d’Active Directory que les autorisations soient auditées régulièrement. Les entreprises doivent effectuer des audits des autorisations afin d’examiner les autorisations actuelles, par exemple les comptes utilisateurs et leurs appartenances aux groupes, ainsi que les droits d’accès, afin que seuls les utilisateurs autorisés disposent des autorisations appropriées.
Les organisations doivent également effectuer des audits réguliers, non seulement des titulaires de comptes accédant aux données de votre organisation, mais aussi un suivi des actions administratives. Par exemple, cela peut consister à vérifier les journaux pour détecter les modifications effectuées par ceux disposant de droits élevés, etc. Les organisations peuvent détecter suffisamment tôt d’éventuels comportements frauduleux afin d’atténuer les risques en surveillant l’activité administrative.
3. Garantir une authentification sécurisée
Les mécanismes d’authentification sécurisés sont donc fondamentaux pour la protection d’Active Directory. Une façon de procéder consiste à garantir l’authentification multifacteur (MFA) pour tous les utilisateurs, en particulier les administrateurs. La MFA exige deux formes ou plus de vérification d’identité pour accéder aux comptes d’un utilisateur, ce qui crée une couche de sécurité supplémentaire. En plus de la MFA, les entreprises doivent disposer d’une bonne politique d’application des mots de passe.
Les entreprises peuvent également vouloir appliquer des politiques de verrouillage de compte pour se protéger contre les attaques par force brute. Obligez les utilisateurs à renforcer la robustesse de leurs mots de passe et définissez des seuils pour les tentatives de connexion échouées, ce qui peut verrouiller temporairement les comptes (bloquant les pirates qui tentent d’accéder à un compte en parcourant une liste de suppositions de mots de passe potentiels). Bien entendu, cela doit être équilibré avec la nécessité de ne pas verrouiller involontairement les utilisateurs légitimes.
4. Sécuriser les contrôleurs de domaine
Les contrôleurs de domaine (DC) sont importants dans Active Directory et doivent être protégés par une barrière de sécurité renforcée. Il doit être une priorité absolue de réduire au minimum le nombre de personnes qui accèdent physiquement aux DC, et les organisations doivent clairement indiquer que les serveurs concernés se trouvent dans ces centres de données spécifiques. Le périmètre sécurisé met en place des contrôles physiques, administratifs et techniques, y compris des systèmes de surveillance dont les données peuvent être utilisées pour superviser la disponibilité, ce qui fait office de contrôle d’accès.
La mise à jour régulière des DC avec des correctifs de sécurité est également importante pour aider à se prémunir contre les vulnérabilités. Les correctifs et mises à jour majeurs qui traiteraient ces vulnérabilités doivent être bien testés avant leur mise en œuvre, mais les tests prennent du temps ; il est donc recommandé de gérer cela avec un processus robuste de gestion des correctifs.
5. Segmentation du réseau
Un moyen important d’améliorer la sécurité avec Active Directory est la segmentation du réseau. Les organisations peuvent également réduire davantage la surface d’attaque et empêcher tout mouvement latéral en isolant les contrôleurs de domaine en tant que systèmes critiques. Dans le cas des réseaux sur site, des réseaux locaux virtuels (VLAN) peuvent être utilisés pour délimiter des segments dans le réseau et permettre uniquement aux entités de confiance d’accéder aux contrôleurs de domaine.
Pare-feu sont nécessaires pour empêcher le trafic entre différents segments du réseau. Les journaux des pare-feu doivent toujours être vérifiés afin de détecter toute activité suspecte ou tout accès non autorisé, ce qui déclenche les mesures nécessaires.
De plus, l’utilisation de la technologie de micro-segmentation est fortement recommandée, car elle permet à une organisation d’obtenir une plus grande précision dans la définition des flux de trafic sur ce même réseau. Cela permet d’appliquer des politiques de sécurité à un niveau granulaire, pour une cartographie plus précise des systèmes qui se connectent les uns aux autres.
6. Surveillance et journalisation
La détection et la réponse aux incidents de sécurité potentiels dans Active Directory sont essentielles, c’est pourquoi vous avez besoin d’une bonne surveillance/journalisation. Les organisations peuvent assurer une surveillance complète en activant une journalisation détaillée pour tous les événements AD, y compris les activités de connexion/déconnexion et les modifications apportées aux comptes ou aux appartenances aux groupes.
En outre, les solutions de gestion des informations et des événements de sécurité (SIEM) peuvent être intégrées pour améliorer la surveillance en agrégeant les journaux d’AD et d’autres systèmes à des fins d’analyse, permettant ainsi la corrélation. La capacité de détection des menaces en temps réel permet de repérer quelque chose de suspect et d’alerter l’entreprise afin qu’elle réponde de manière proactive.
7. Configuration de la stratégie de groupe
Les stratégies de groupe constituent un moyen très puissant d’appliquer des paramètres de sécurité à l’ensemble de l’environnement AD de l’entreprise. Les paramètres organisationnels doivent être mis en œuvre via des GPO afin d’appliquer des bases de référence de sécurité conformes aux politiques de l’organisation.
Par exemple, les GPO peuvent être utilisées pour appliquer des exigences de complexité des mots de passe, des politiques de verrouillage de compte et des restrictions logicielles. Il est également important de revoir et de mettre à jour régulièrement les GPO, car elles peuvent devenir obsolètes au fil du temps ou même entrer en conflit avec d’autres politiques. Les audits des GPO permettent de maintenir la conformité aux normes de sécurité et de détecter les erreurs de configuration susceptibles d’ajouter des risques à l’environnement.
Comment améliorer la posture de sécurité d’Active Directory
L’amélioration de la posture de sécurité dans Active Directory (AD) est une étape essentielle pour la sécurité d’un réseau d’entreprise et éventuellement d’informations très sensibles.
1. Segmentation du réseau
Dans la segmentation du réseau, nous divisons le réseau en segments plus petits et isolés qui peuvent restreindre l’accès et minimiser votre exposition. La segmentation du réseau permet aux organisations de filtrer qui a accès à leurs ressources les plus critiques, comme les contrôleurs de domaine. Cela réduit la probabilité qu’un attaquant ayant pénétré un environnement unique puisse se déplacer latéralement vers d’autres parties de votre réseau.
L’ajout de contrôles d’accès rigoureux et de pare-feu entre les segments peut également contribuer à renforcer la sécurité, en empêchant les utilisateurs malveillants de passer facilement vers des parties critiques du réseau.
2. Utilisation d’applications et de logiciels de sécurité
La sécurité d’Active Directory s’appuie fortement sur des outils et logiciels spécialisés pour renforcer la sécurité de la base de données. Les outils de surveillance et d’audit AD sont importants pour détecter tout changement en temps réel, par exemple lorsqu’un utilisateur a tenté un accès non autorisé ou lorsqu’un autre comportement étrange se produit dans l’environnement AD.
Cela peut même imposer une politique de mot de passe forte et forcer des audits réguliers des mots de passe, ce qui est particulièrement utile lorsque vous avez des centaines, voire des milliers, de services différents au sein de votre organisation.
Les solutions qui offrent une visibilité sur la configuration et les autorisations AD peuvent également révéler des vulnérabilités, des faiblesses ou des erreurs de configuration, permettant une remédiation immédiate.
3. Planification de la réponse aux incidents
Un plan de réponse aux incidents solide est crucial pour gérer correctement les incidents de sécurité pouvant impliquer Active Directory. Il doit détailler quel est l’objectif final, qui s’en chargera et comment (par exemple, en identifiant l’origine d’une violation — triage dans ce cas ; ou si vous avez subi une violation, votre entreprise peut-elle fournir une solution de sortie avant qu’ils n’affectent d’autres systèmes).
De plus, vérifier et réviser fréquemment le plan de réponse aux incidents permet de s’assurer que vous êtes toujours prêt à faire face à tout problème éventuel avec une réponse rapide et systématique.
Stratégies de durcissement d’Active Directory
Il est nécessaire d’adopter des pratiques de durcissement d’Active Directory pour protéger et défendre un environnement Active Directory. Cette section répertorie cinq composants critiques pour renforcer votre infrastructure AD.
1. Mettre en œuvre des postes de travail administratifs sécurisés (SAW)
Les SAW sont des machines avec une faible empreinte logicielle, des listes de contrôle d’accès minimales et aucune connectivité réseau directe. Elles disposent également d’un système d’exploitation en lecture seule et d’un chiffrement complet du disque afin que les logiciels malveillants ne puissent pas maintenir leur persistance. Les SAW empêchent l’exécution de logiciels à moins qu’ils ne soient explicitement approuvés à l’aide d’une liste verte d’applications.
2. Activer et configurer la stratégie d’audit avancée
La stratégie d’audit avancée dans AD vous permet d’entrer dans un niveau de détail extrême concernant ce que les journaux d’événements consignent. Configurez l’audit des événements de connexion aux comptes, de l’accès aux objets, des modifications de stratégie et de l’utilisation des privilèges sur les contrôleurs de domaine et les serveurs membres. Utilisez Windows Event Forwarding pour collecter les journaux dans un emplacement centralisé à des fins d’examen.
3. Utiliser Microsoft Local Administrator Password Solution (LAPS)
LAPS est une solution sur site qui est une extension côté client de stratégie de groupe prenant en charge la gestion et la randomisation des politiques de mot de passe. Elle stocke les mots de passe dans un attribut AD sécurisé, auquel seuls les utilisateurs autorisés peuvent accéder (mais votre compte de service doit le déchiffrer), et les fait tourner selon des politiques configurables. LAPS permet des politiques de complexité des mots de passe personnalisées et peut être surveillé via des systèmes SIEM préexistants.
4. Déployer des contrôleurs de domaine en lecture seule (RODC)
Conservez toujours une copie en lecture seule de la base de données AD et utilisez une réplication unidirectionnelle via les RODC. Pour empêcher que des informations sensibles ne tombent entre les mains de votre RODC, définissez un ensemble d’attributs filtrés (FAS). La mise en cache des informations d’identification permet aux RODC de mettre en cache des informations d’identification utilisateur spécifiques pour l’authentification.
Conclusion
Il est important pour les organisations de renforcer leur Active Directory(AD). Comme AD constitue effectivement le noyau de toutes les identités utilisateur et de tous les privilèges d’accès, toute faille de sécurité aura des implications considérables, allant des violations de données à la paralysie opérationnelle.
Une checklist robuste de renforcement d’Active Directory aide les organisations à minimiser leur surface d’attaque et à faire face efficacement aux cybermenaces. Les stratégies clés incluent la révision des accès selon le principe du moindre privilège, la vérification régulière de l’attribution des autorisations, l’authentification sécurisée et la gestion de la configuration de vos contrôleurs de domaine.
En faisant de la sécurité AD l’une des principales priorités, les organisations renforcent non seulement leur posture de cybersécurité, mais se préparent également à se conformer aux exigences réglementaires, en construisant une infrastructure informatique beaucoup plus sûre.
FAQ
Le renforcement d’Active Directory est un processus visant à garantir que votre environnement AD est sécurisé contre les menaces et les attaques. Cela signifie mettre en œuvre la checklist de renforcement d’Active Directory, y compris les contrôles de sécurité de base et les bonnes pratiques pour éliminer les possibilités d’attaque, comme ne pas accorder à l’utilisateur final plus d’autorisations que nécessaire(en utilisant le principe du moindre privilège), appliquer des politiques de mot de passe complexes et auditer continuellement les comptes.
Les menaces Active Directory désignent la série d’attaques ou de vulnérabilités pouvant être exécutées contre AD et ainsi le mettre en danger. Ces menaces comprennent l’abus d’accès aux comptes connectés, l’élévation de privilèges et la reconnaissance des contrôleurs de domaine (DC). Si, par exemple, en pénétrant dans un contrôleur de domaine, un intrus pouvait modifier des comptes utilisateur et manipuler des données sensibles.
D’autres menaces peuvent inclure le phishing visant à voler des informations d’identification ou des malwares exploitant des vulnérabilités dans l’infrastructure AD.
Une sécurité multicouche peut être utilisée pour protéger un Active Directory. Cela inclut l’application de politiques de mot de passe robustes, l’utilisation de l’authentification multifacteur et la révision fréquente des autorisations utilisateur.
Au niveau de base, il est crucial de maintenir les systèmes à jour avec les correctifs de sécurité et de surveiller les activités suspectes dans AD.
RAID signifie Redundant Array of Independent Disks. Le RAID améliore les performances de stockage et apporte davantage de structure aux disques individuels. Dans le contexte d’Active Directory, le RAID est utilisé pour sécuriser les données du contrôleur de domaine.
La configuration RAID est utilisée par la plupart des organisations pour s’assurer que la défaillance d’un disque n’entraîne pas de perte ou de corruption des données, c’est-à-dire que l’organisation peut facilement récupérer le même élément depuis tout autre disque actif et sain. Il s’agit d’une fonctionnalité importante pour protéger la base de données AD contre la perte d’informations ou de journaux, car sa disponibilité et son intégrité sont essentielles.




