Audit Active Directory pour PME et ETI
Active Directory est le centre de gravité de la plupart des SI, et la cible favorite des attaquants. On cartographie les chemins qui mènent d'un simple poste au contrôle du domaine, puis on vous donne de quoi les couper.
Modèle
Tiering Microsoft
Cible fréquente
Domain Admin (Tier 0)
Approche
Grey box
Cadre
MITRE ATT&CKSortie
Plan de durcissement
Réponse directe
Qu'est-ce qu'un audit Active Directory ?
Un audit Active Directory cartographie les chemins par lesquels un attaquant pourrait passer d'un simple poste de travail au contrôle total du domaine, le Tier 0. Il combine une revue de configuration et des tests techniques sur les comptes à privilèges, les délégations Kerberos, les ACL et le modèle d'administration, puis livre un plan de durcissement priorisé. C'est souvent le test le plus rentable, car l'annuaire est le vrai centre de gravité du système d'information.
Le chemin d'escalade
Du poste de travail au Domain Admin
Une attaque AD réussie, c'est une escalade : on entre en Tier 2 et on grimpe jusqu'au Tier 0. L'audit cartographie chaque marche et la coupe avant qu'un attaquant ne l'emprunte.
Contrôleurs de domaine et comptes Domain Admin
objectifLe cœur du domaine : qui contrôle le Tier 0 contrôle tout le système d'information.
Une délégation Kerberos mal configurée ou des droits de réplication ouvrent la porte des contrôleurs de domaine.
Ce qui coupe la marche : Tiering strict, comptes Tier 0 isolés, revue des délégations et des ACL sensibles.
Serveurs et applications métier
Serveurs, bases de données et applications sensibles.
Un mot de passe de service faible ou un hash réutilisé fait passer du poste de travail aux serveurs.
Ce qui coupe la marche : Mots de passe de service forts ou gMSA, LAPS, segmentation des sessions admin.
Postes de travail et utilisateurs
point d'entréeLe point d'entrée le plus courant, souvent après un phishing.
Chemins d'attaque courants
Les techniques que l'on teste
La plupart des compromissions d'annuaire passent par un petit nombre de techniques bien connues. On vérifie lesquelles fonctionnent chez vous.
Kerberoasting
Extraction et cassage hors-ligne des mots de passe de comptes de service.
AS-REP Roasting
Ciblage des comptes sans pré-authentification Kerberos.
Pass-the-Hash et Pass-the-Ticket
Réutilisation d'empreintes ou de tickets pour se déplacer sans le mot de passe.
Délégation Kerberos non contrainte
Abus de comptes autorisés à impersonner d'autres utilisateurs.
Abus d'ACL
Droits mal configurés permettant de modifier des objets sensibles de l'annuaire.
DCSync
Réplication des secrets du domaine depuis un compte disposant de droits suffisants.
Durcissement
Les quick wins qui cassent la plupart des chemins
Quelques mesures bien ciblées suffisent souvent à couper les marches les plus exploitées. L'audit les priorise pour votre environnement.
Isoler les comptes Tier 0 sur des postes d'administration dédiés (PAW).
Déployer LAPS pour les mots de passe d'administrateur local.
Passer les comptes de service en gMSA ou en mots de passe longs.
Supprimer les délégations Kerberos non contraintes inutiles.
Activer la corbeille AD et tester réellement la restauration.
Réduire les membres des groupes Domain Admins et Enterprise Admins.
Ce que l'on audite
- Comptes à privilèges et appartenance aux groupes sensibles (Domain Admins, Enterprise Admins).
- Comptes de service, mots de passe faibles et exposition au Kerberoasting.
- Délégations Kerberos et droits d'impersonation.
- ACL et chemins de contrôle entre objets de l'annuaire.
- GPO et durcissement par rapport aux recommandations.
- Modèle de tiering, séparation des administrations et chemins vers le Tier 0.
Ce que vous repartez avec
- Cartographie des chemins d'attaque réellement exploitables vers le Tier 0.
- Quick wins de durcissement, priorisés par effort et par impact.
- Plan de remédiation lisible par vos équipes IT et sécurité.
- Base de preuve réutilisable pour un pentest, l'ISO 27001 ou un dossier assurance.
Questions fréquentes
Aller plus loin
L'Active Directory au cœur de votre sécurité
Coupez les chemins vers le Tier 0
Le diagnostic cadre le périmètre de l'annuaire et le type d'accès. L'audit est ensuite chiffré sur devis selon la taille du domaine.