GUIDE ANSSI

Active Directory - sécuriser
votre annuaire

Recommandations ANSSI pour sécuriser l'Active Directory - le cœur de votre SI.

← Utilisez les flèches pour naviguer →
Présenté par cybervaillance.fr
POURQUOI

Pourquoi l'AD est critique

L'Active Directory est le cœur de l'authentification dans les entreprises. Un attaquant qui prend le contrôle de l'AD peut usurper n'importe quel compte, y compris les administrateurs.

🎯

Cible #1 des attaquants

L'AD est la priorité dans les attaques APT et ransomwares. Qui contrôle l'AD contrôle tout le SI.

→ ANSSI - Remédiation AD
🔗

Chemins de compromission

Un compte non-admin peut parfois escalader ses privilèges jusqu'à admin du domaine. Kerberos, ACL, délégations.

🔐

MFA + moindre privilège

MFA obligatoire pour les admins AD. Comptes à privilèges strictement limités et surveillés.

BONNES PRATIQUES

Sécuriser l'AD : 8 mesures

🔐 MFA administrateur

MFA obligatoire pour tous les comptes administrateurs AD et Azure AD.

🔒 Comptes dédiés

Comptes admin séparés des comptes utilisateurs. Pas d'email ni de navigation avec un compte admin.

📋 Journalisation

Activez les logs de sécurité (Event ID 4624, 4625, 4672, 4732). Centralisez dans un SIEM.

⏱️ Privilèges temporaires

Just-In-Time (JIT) : élévation de privilèges limitée dans le temps, pas permanente.

🎯 Tier 0 / 1 / 2

Modèle de tiers (Tier 0 = AD + serveurs critiques, Tier 1 = serveurs applicatifs, Tier 2 = postes). Isolation stricte.

🔑 GPO de sécurité

Politiques de mot de passe, verrouillage de compte, restrictions d'accès appliquées par GPO.

🛡️ Audit des ACL

Vérifiez régulièrement les permissions déléguées. Supprimez les droits obsolètes.

📡 Surveiller les attaques courantes

Kerberoasting, DCSync, Golden Ticket, Pass-the-Hash. Outils : PingCastle, BloodHound.

→ ANSSI - Piloter la remédiation / Remédiation Tier 0 Active Directory
POUR ALLER PLUS LOIN

À lire aussi

📄 Voir toutes les ressources