Active Directory - sécuriser
votre annuaire
Recommandations ANSSI pour sécuriser l'Active Directory - le cœur de votre SI.
Recommandations ANSSI pour sécuriser l'Active Directory - le cœur de votre SI.
L'Active Directory est le cœur de l'authentification dans les entreprises. Un attaquant qui prend le contrôle de l'AD peut usurper n'importe quel compte, y compris les administrateurs.
L'AD est la priorité dans les attaques APT et ransomwares. Qui contrôle l'AD contrôle tout le SI.
→ ANSSI - Remédiation ADUn compte non-admin peut parfois escalader ses privilèges jusqu'à admin du domaine. Kerberos, ACL, délégations.
MFA obligatoire pour les admins AD. Comptes à privilèges strictement limités et surveillés.
MFA obligatoire pour tous les comptes administrateurs AD et Azure AD.
Comptes admin séparés des comptes utilisateurs. Pas d'email ni de navigation avec un compte admin.
Activez les logs de sécurité (Event ID 4624, 4625, 4672, 4732). Centralisez dans un SIEM.
Just-In-Time (JIT) : élévation de privilèges limitée dans le temps, pas permanente.
Modèle de tiers (Tier 0 = AD + serveurs critiques, Tier 1 = serveurs applicatifs, Tier 2 = postes). Isolation stricte.
Politiques de mot de passe, verrouillage de compte, restrictions d'accès appliquées par GPO.
Vérifiez régulièrement les permissions déléguées. Supprimez les droits obsolètes.
Kerberoasting, DCSync, Golden Ticket, Pass-the-Hash. Outils : PingCastle, BloodHound.