Services
Partenaires
Cas d'usage
Nos clients
La société
Contact
FRENDE
Annuaire & tiering

Durcir l'Active Directory

Un Active Directory a rarement été conçu : il s'est accumulé. Vingt ans de délégations ponctuelles, de comptes de service créés pour dépanner et d'appartenances de groupe jamais revues finissent par dessiner des chemins que personne n'a voulus. Voici comment nous les refermons.

L'enjeu

Ce n'est pas une faille, c'est une accumulation

Dans un test d'intrusion interne, le scénario se répète : un poste bureautique quelconque, un compte de service dont le mot de passe n'a pas changé depuis des années, une délégation oubliée — et l'administration du domaine tombe en quelques heures. Aucune vulnérabilité au sens classique n'a été exploitée : uniquement des droits qui existaient déjà.

La cause de fond est l'absence de cloisonnement. Quand un administrateur de domaine ouvre une session sur un poste utilisateur, il y laisse de quoi rejouer son identité. Tant que les niveaux d'administration ne sont pas séparés, chaque poste bureautique est un point d'entrée vers l'annuaire.

Notre rôle est de reconstituer la carte réelle des chemins, puis de la réduire par étapes : séparer les niveaux, reprendre en main les comptes de service, nettoyer les délégations et protéger les sauvegardes de l'annuaire — sans interrompre l'exploitation.

Ce qui est en jeu
  • Chemin court d'un poste bureautique vers l'administration du domaine
  • Comptes de service à privilèges élevés, mots de passe jamais changés
  • Délégations et droits hérités que plus personne ne sait justifier
  • Administration effectuée depuis les postes de travail courants
  • Sauvegardes de l'annuaire accessibles depuis le domaine lui-même
Schéma

Trois niveaux, aucune administration transverse

Cloisonnement de l'administration en niveaux T0Contrôle de l'annuairecontrôleurs de domaine · PKI · sauvegardesT1Serveurs & applicationsfichiers · bases de données · métierT2Postes de travailbureautique · mobilitéChemins d'attaquedélégationscomptes de serviceACL & GPO
Chaque niveau s'administre depuis lui-même : un compte du niveau 0 ne se connecte jamais à un poste de travail, ce qui supprime le chemin le plus court vers l'annuaire.
Notre approche

Comment nous procédons

On cartographie d'abord ce qui existe réellement, puis on referme les chemins par ordre de gravité.

01

Cartographie des chemins

Relevé des relations de contrôle réelles entre comptes, groupes et machines — celles qui découlent des droits en place, pas de l'organigramme. C'est presque toujours l'étape la plus révélatrice.

02

Modèle en niveaux

Définition des trois niveaux (annuaire, serveurs, postes), des comptes qui y appartiennent et des règles d'ouverture de session qui interdisent à un compte de descendre dans les niveaux inférieurs.

03

Comptes de service et délégations

Inventaire, réduction des privilèges au strict nécessaire, passage aux comptes gérés lorsque l'application le permet, et suppression des délégations qui ne se justifient plus.

04

Postes d'administration dédiés

Mise en place de postes réservés à l'administration, isolés de la messagerie et du web, seuls autorisés à porter les comptes du niveau le plus sensible.

05

Sauvegardes et surveillance

Isolation des sauvegardes de l'annuaire hors du domaine, procédure de restauration éprouvée, et détection des comportements caractéristiques d'une attaque sur l'annuaire.

Services mobilisés

Plusieurs expertises, un seul interlocuteur

Le sujet touche l'architecture, l'exploitation et la détection ; l'offensif sert à la fois de point de départ et de validation.

Livrables
  • Cartographie des chemins d'attaque vers l'administration
  • Modèle en niveaux documenté et règles d'ouverture de session
  • Inventaire des comptes de service et des délégations
  • Plan de durcissement priorisé par gravité
  • Contre-test de validation après remédiation
Questions fréquentes

Questions fréquentes

Presque jamais. La reconstruction est longue, risquée et rarement nécessaire : l'essentiel du gain vient du cloisonnement et du nettoyage des droits, qui se mènent sur l'annuaire existant. Elle ne se discute que si le domaine a déjà été compromis.

Il change les habitudes, c'est vrai : on n'administre plus tout depuis son poste. En contrepartie, les équipes savent enfin quel compte utiliser pour quoi. Nous accompagnons la transition, car un modèle contourné ne protège de rien.

L'annuaire local reste presque toujours présent, et il est alors synchronisé avec le cloud — ce qui étend les chemins d'attaque au lieu de les réduire. Le durcissement de l'annuaire local devient dans ce cas plus important, pas moins.

Par la carte des chemins. On la relève avant, puis après remédiation : le nombre de chemins menant à l'administration du domaine, et leur longueur, sont des indicateurs concrets et opposables.

Combien de chemins mènent à votre annuaire ?

Une cartographie des chemins d'attaque répond en quelques jours, et la réponse surprend presque toujours.