Durcir l'Active Directory
Un Active Directory a rarement été conçu : il s'est accumulé. Vingt ans de délégations ponctuelles, de comptes de service créés pour dépanner et d'appartenances de groupe jamais revues finissent par dessiner des chemins que personne n'a voulus. Voici comment nous les refermons.
Ce n'est pas une faille, c'est une accumulation
Dans un test d'intrusion interne, le scénario se répète : un poste bureautique quelconque, un compte de service dont le mot de passe n'a pas changé depuis des années, une délégation oubliée — et l'administration du domaine tombe en quelques heures. Aucune vulnérabilité au sens classique n'a été exploitée : uniquement des droits qui existaient déjà.
La cause de fond est l'absence de cloisonnement. Quand un administrateur de domaine ouvre une session sur un poste utilisateur, il y laisse de quoi rejouer son identité. Tant que les niveaux d'administration ne sont pas séparés, chaque poste bureautique est un point d'entrée vers l'annuaire.
Notre rôle est de reconstituer la carte réelle des chemins, puis de la réduire par étapes : séparer les niveaux, reprendre en main les comptes de service, nettoyer les délégations et protéger les sauvegardes de l'annuaire — sans interrompre l'exploitation.
- Chemin court d'un poste bureautique vers l'administration du domaine
- Comptes de service à privilèges élevés, mots de passe jamais changés
- Délégations et droits hérités que plus personne ne sait justifier
- Administration effectuée depuis les postes de travail courants
- Sauvegardes de l'annuaire accessibles depuis le domaine lui-même
Trois niveaux, aucune administration transverse
Comment nous procédons
On cartographie d'abord ce qui existe réellement, puis on referme les chemins par ordre de gravité.
Cartographie des chemins
Relevé des relations de contrôle réelles entre comptes, groupes et machines — celles qui découlent des droits en place, pas de l'organigramme. C'est presque toujours l'étape la plus révélatrice.
Modèle en niveaux
Définition des trois niveaux (annuaire, serveurs, postes), des comptes qui y appartiennent et des règles d'ouverture de session qui interdisent à un compte de descendre dans les niveaux inférieurs.
Comptes de service et délégations
Inventaire, réduction des privilèges au strict nécessaire, passage aux comptes gérés lorsque l'application le permet, et suppression des délégations qui ne se justifient plus.
Postes d'administration dédiés
Mise en place de postes réservés à l'administration, isolés de la messagerie et du web, seuls autorisés à porter les comptes du niveau le plus sensible.
Sauvegardes et surveillance
Isolation des sauvegardes de l'annuaire hors du domaine, procédure de restauration éprouvée, et détection des comportements caractéristiques d'une attaque sur l'annuaire.
Plusieurs expertises, un seul interlocuteur
Le sujet touche l'architecture, l'exploitation et la détection ; l'offensif sert à la fois de point de départ et de validation.
- Cartographie des chemins d'attaque vers l'administration
- Modèle en niveaux documenté et règles d'ouverture de session
- Inventaire des comptes de service et des délégations
- Plan de durcissement priorisé par gravité
- Contre-test de validation après remédiation
Questions fréquentes
Combien de chemins mènent à votre annuaire ?
Une cartographie des chemins d'attaque répond en quelques jours, et la réponse surprend presque toujours.