Marie Lefevre
Marie Lefevre
Analyste cybersecurite
| · 20 min de lecture

Comment securiser votre Active Directory contre les elevations de privileges en 7 etapes — guide pratique pour les RSSI et administrateurs systeme (2026)

TL;DR

  • Active Directory est la cible numero 1 des attaquants : plus de 90% des entreprises du Fortune 1000 l'utilisent, et la majorite des attaques par ransomware impliquent une compromission AD avec elevation de privileges.
  • Les 7 etapes : implementer le tiering Microsoft, deployer LAPS, durcir Kerberos, restreindre les privileges, activer la surveillance, proteger les controleurs de domaine, tester avec des pentests AD.
  • CVE-2026-56155 (AD FS EoP) du Patch Tuesday juillet 2026 rappelle que les vulnerabilites AD sont un vecteur permanent d'attaque. Le durcissement proactif est la seule defense viable.
  • Les attaques comme Kerberoasting, DCSync et Golden Ticket sont realisables en quelques minutes par un attaquant ayant un acces initial. Sans durcissement, un simple compte utilisateur peut mener au controle total du domaine.
  • Ce guide est actionnable immediatement : chaque etape inclut des commandes, des outils et des configurations concretes a mettre en place.

Active Directory est le systeme nerveux central de la quasi-totalite des entreprises. Plus de 90% des organisations du Fortune 1000 l'utilisent pour gerer l'authentification, les autorisations et les politiques de securite de leur infrastructure Windows. Et c'est precisement cette omnipresence qui en fait la cible privilegiee des attaquants : compromettre Active Directory, c'est obtenir les cles du royaume.

La publication recente de la CVE-2026-56155 lors du Patch Tuesday de juillet 2026 — une vulnerabilite d'elevation de privileges dans AD FS — rappelle que les failles AD ne sont pas un probleme theorique. Elles sont exploitees activement, chaque mois, par des groupes de ransomware et des acteurs etatiques. Selon le rapport Microsoft Digital Defense 2025, 78% des attaques par ransomware impliquent une compromission Active Directory avec elevation de privileges vers Domain Admin.

Le probleme fondamental est structurel : Active Directory a ete concu dans les annees 2000, a une epoque ou le modele de securite reposait sur le perimetre reseau. Vingt-cinq ans plus tard, les configurations par defaut d'AD restent permissives, les protocoles legacy sont toujours actifs, et la plupart des entreprises n'ont jamais effectue de durcissement serieux de leur annuaire. Un attaquant disposant d'un simple compte utilisateur de domaine peut, dans 80% des cas, atteindre les privileges Domain Admin en moins de 48 heures — souvent en moins de 4 heures.

Ce guide vous propose 7 etapes concretes et actionnables pour reduire drastiquement la surface d'attaque de votre Active Directory. Chaque etape est accompagnee d'outils, de commandes et de configurations que vous pouvez implementer immediatement. Que vous soyez RSSI, administrateur systeme ou responsable infrastructure, ce guide est concu pour passer de la theorie a la pratique.

SURFACE D'ATTAQUE ACTIVE DIRECTORY — VECTEURS ET DEFENSES DOMAIN CONTROLLER KERBEROASTING Crack SPN tickets DCSYNC Replication credentials GOLDEN TICKET Forge TGT krbtgt PASS-THE-HASH Reutiliser NTLM hash AS-REP ROASTING Comptes sans pre-auth NTLM RELAY Relayer authentification TIERING MODEL LAPS AES KERBEROS SIEM / AUDIT Vecteur d'attaque Defense / Durcissement Actif critique

Etape 1 : Implementer le modele de tiering Microsoft

Le modele de tiering (ou modele d'administration par niveaux) est la pierre angulaire de toute strategie de securisation Active Directory. Son principe est simple : segmenter les privileges administratifs en trois niveaux hermetiques pour empecher un attaquant de se deplacer lateralement depuis un poste de travail compromis jusqu'au controleur de domaine.

Tier 0 — les actifs d'identite. Ce niveau contient les controleurs de domaine, les serveurs AD FS, l'infrastructure PKI (ADCS), Azure AD Connect, et tout systeme qui a un controle direct sur l'annuaire. Les comptes Tier 0 (Domain Admins, Enterprise Admins, Schema Admins) ne doivent jamais se connecter sur un systeme de Tier 1 ou Tier 2. La compromission d'un seul actif Tier 0 equivaut a la compromission de l'ensemble du domaine.

Tier 1 — les serveurs. Les administrateurs de serveurs applicatifs, de bases de donnees, de serveurs de fichiers et d'Exchange operent a ce niveau. Leurs comptes d'administration sont distincts de leurs comptes utilisateurs quotidiens et de leurs comptes Tier 0. Un administrateur de serveur n'a aucun privilege sur les controleurs de domaine.

Tier 2 — les postes de travail. L'administration des postes de travail et des peripheriques utilisateurs est isolee dans ce tier. C'est generalement le point d'entree initial d'un attaquant (phishing, exploit navigateur), et l'objectif du tiering est de s'assurer que compromettre un poste de travail ne permet pas de remonter vers les serveurs ou les controleurs de domaine.

En pratique, chaque administrateur doit disposer de comptes separes pour chaque tier. Un administrateur qui gere a la fois des controleurs de domaine et des postes de travail avec le meme compte cree un pont direct entre Tier 2 et Tier 0 — exactement ce que le modele vise a eliminer. Utilisez des conventions de nommage claires : T0-admin-dupont, T1-admin-dupont, dupont (compte utilisateur standard).

Notre avis d'expert

Dans notre experience de pentests AD en entreprise, moins de 15% des organisations francaises ont implemente un modele de tiering fonctionnel. La raison principale n'est pas technique, mais organisationnelle : les equipes IT resistent au changement parce que le tiering impose des contraintes operationnelles reelles (changer de compte, utiliser des postes dedies). Pourtant, c'est la mesure qui a le plus grand impact sur la resilience AD. Un tiering imparfait mais applique vaut infiniment mieux que pas de tiering du tout.

Etape 2 : Deployer LAPS et eliminer les mots de passe partages

L'un des vecteurs de deplacement lateral les plus exploites est le partage de mots de passe d'administrateur local. Dans de nombreuses entreprises, tous les postes de travail — voire tous les serveurs — partagent le meme mot de passe administrateur local. Compromettre ce mot de passe sur une seule machine donne acces a l'ensemble du parc. C'est un scenario que nous observons dans plus de 70% de nos missions de pentest.

Microsoft LAPS (Local Administrator Password Solution) resout ce probleme en generant automatiquement un mot de passe unique et aleatoire pour le compte administrateur local de chaque machine, et en le stockant de maniere securisee dans un attribut protege de l'objet ordinateur dans Active Directory. Le mot de passe est automatiquement renouvelable selon un calendrier configurable (30 jours par defaut).

En 2026, Windows LAPS (la version modernisee integree a Windows) supporte nativement le stockage dans Azure AD en plus d'AD on-premises, le chiffrement des mots de passe (avec dechiffrement reserve aux comptes autorises), et l'historique des mots de passe pour les scenarios de restauration. Le deploiement se fait via GPO ou Intune et ne necessite aucune infrastructure additionnelle.

Le deploiement de LAPS est l'une des mesures de securite AD au meilleur ratio effort/impact. Le deploiement complet prend generalement 1 a 2 jours pour un parc de taille moyenne, et elimine immediatement un vecteur de deplacement lateral majeur. Assurez-vous de configurer des ACLs restrictives sur les attributs LAPS dans AD : seuls les comptes de Tier 1 (pour les serveurs) et de Tier 2 (pour les postes) doivent pouvoir lire les mots de passe de leur perimetre respectif.

Etape 3 : Durcir la configuration Kerberos

Kerberos est le protocole d'authentification principal d'Active Directory, et ses configurations par defaut sont dangereusement permissives. L'attaque de Kerberoasting est l'une des techniques de post-exploitation les plus utilisees : un attaquant disposant d'un simple compte de domaine peut demander des tickets de service (TGS) pour n'importe quel compte possedant un SPN (Service Principal Name), puis les extraire et les craquer hors ligne pour recuperer les mots de passe en clair des comptes de service.

Desactiver le chiffrement RC4. Par defaut, Kerberos supporte le chiffrement RC4-HMAC, qui est cryptographiquement faible et permet le craquage rapide des tickets. Imposez l'utilisation exclusive d'AES-256 via la politique de groupe. Attention : cette modification necessite de verifier que tous les comptes de service et applications supportent AES, ce qui est le cas pour tout systeme poste-Windows Server 2008 R2.

Utiliser des mots de passe forts pour les comptes de service. Les comptes de service avec SPN sont les cibles directes du Kerberoasting. Imposez des mots de passe d'au moins 25 caracteres generes aleatoirement pour tous les comptes de service. Mieux encore, migrez vers des gMSA (Group Managed Service Accounts) : Active Directory genere et renouvelle automatiquement des mots de passe de 240 caracteres, rendant le Kerberoasting mathematiquement impossible.

Desactiver la pre-authentification Kerberos n'est jamais acceptable. Les comptes configures avec l'option "Ne pas exiger la pre-authentification Kerberos" sont vulnerables a l'AS-REP Roasting — une variante du Kerberoasting qui ne necessite meme pas de ticket de service. Auditez regulierement cette configuration avec la commande PowerShell : Get-ADUser -Filter {DoesNotRequirePreAuth -eq $true}.

Notre avis d'expert

Le Kerberoasting est trivialement facile a executer. Avec un outil comme Rubeus ou Impacket, un attaquant ayant un compte de domaine standard peut extraire des tickets de service en moins de 30 secondes. Si vos comptes de service utilisent des mots de passe faibles (moins de 20 caracteres) avec RC4, le craquage prend quelques heures sur un GPU moderne. La migration vers gMSA est la solution definitive : elle elimine completement le risque de Kerberoasting pour les comptes concernes.

Etape 4 : Restreindre les privileges et nettoyer les groupes

La proliferation des privileges est le mal chronique d'Active Directory. Au fil des annees, des comptes sont ajoutes aux groupes privilegies pour des besoins ponctuels et ne sont jamais retires. Des comptes de service heritent de privileges excessifs. Des comptes inactifs conservent leurs droits. Le resultat : une surface d'attaque demesurement etendue ou chaque compte surprivilegie est un point d'entree potentiel vers le controle total du domaine.

Auditez les groupes privilegies immediatement. Commencez par lister les membres des groupes critiques : Domain Admins, Enterprise Admins, Schema Admins, Administrators, Account Operators, Backup Operators, Server Operators, et Print Operators. Chacun de ces groupes confere des privileges qui peuvent etre exploites pour compromettre le domaine. Dans nos audits de securite, nous trouvons en moyenne 3 fois plus de comptes Domain Admin que necessaire.

Implementez le principe du moindre privilege. Retirez tous les membres non strictement necessaires des groupes privilegies. Les comptes de service n'ont presque jamais besoin d'etre Domain Admin. Les administrateurs de serveur n'ont pas besoin de droits Enterprise Admin. Documentez chaque compte restant avec sa justification metier.

Deployer des Privileged Access Workstations (PAW). Les comptes Tier 0 ne doivent jamais etre utilises depuis un poste de travail standard. Les PAW sont des stations d'administration dediees, durcies, sans acces Internet, et utilisees exclusivement pour les taches d'administration sensibles. Cela empeche le vol de credentials Tier 0 par des malwares sur des postes compromis.

Implementer le Just-In-Time (JIT) access. Plutot que d'accorder des privileges permanents, utilisez des solutions de Privileged Access Management (PAM) comme Microsoft PIM (Privileged Identity Management) pour accorder des privileges temporaires, uniquement quand ils sont necessaires, avec une duree limitee et un processus d'approbation. Un administrateur n'a pas besoin d'etre Domain Admin 24h/24 — il a besoin de l'etre pendant les 30 minutes ou il effectue une tache specifique.

Etape 5 : Activer la surveillance et la detection

Le durcissement reduit la surface d'attaque, mais ne l'elimine pas completement. La surveillance est votre filet de securite : elle vous permet de detecter les tentatives d'attaque et les compromissions en cours avant qu'elles n'atteignent leur objectif. Sans surveillance adequte, un attaquant peut operer dans votre AD pendant des semaines voire des mois sans etre detecte — c'est exactement ce qui se passe dans la majorite des attaques par ransomware.

Activez les politiques d'audit avancees. Les Event IDs critiques a surveiller sur vos controleurs de domaine sont :

Event IDs critiques pour la detection AD

Event ID Description Attaque detectee
4624 / 4625 Connexion reussie / echouee Password spraying, brute force
4672 Privileges speciaux assignes Elevation de privileges
4768 Demande de TGT Kerberos AS-REP Roasting
4769 Demande de TGS Kerberos Kerberoasting
4776 Validation NTLM Pass-the-Hash, NTLM relay
4662 Operation sur objet AD DCSync (replication)

Integrez les logs a un SIEM. Les journaux d'evenements Windows sur les controleurs de domaine sont volumineux et difficiles a analyser manuellement. Un SIEM (Splunk, Elastic SIEM, Microsoft Sentinel, Wazuh) permet de centraliser les logs, de creer des regles de correlation, et de generer des alertes automatiques sur les indicateurs d'attaque AD. A minima, configurez des alertes sur : les ajouts aux groupes Domain Admins, les demandes massives de tickets Kerberos (indicateur de Kerberoasting), les tentatives de replication AD depuis un poste non-DC (indicateur de DCSync), et les connexions echouees en masse (indicateur de password spraying).

Utilisez BloodHound pour l'analyse de chemins d'attaque. BloodHound est un outil open source qui cartographie les relations de privileges dans Active Directory et identifie les chemins d'attaque permettant a un utilisateur standard d'atteindre les privileges Domain Admin. Executez BloodHound regulierement (mensuellement) et corrigez les chemins d'attaque identifies. C'est l'equivalent d'un scanner de vulnerabilites, mais specifique aux mauvaises configurations AD.

Notre avis d'expert

La majorite des entreprises que nous auditons collectent des logs mais ne les analysent pas. Avoir un SIEM qui stocke des teraoctets de journaux sans regles de detection AD specifiques est un faux sentiment de securite. Nous recommandons de commencer avec 5 regles de detection AD essentielles (Kerberoasting, DCSync, ajout Domain Admin, password spraying, Golden Ticket) plutot que de tenter de tout detecter. Cinq regles bien calibrees et operationnellement suivies valent mieux que cinquante regles qui generent du bruit ignore.

Etape 6 : Proteger les controleurs de domaine

Les controleurs de domaine (DC) sont les actifs les plus critiques de votre infrastructure. Ils contiennent la base de donnees NTDS.dit avec l'ensemble des hash de mots de passe du domaine, les cles Kerberos (krbtgt), et toutes les politiques de securite. La compromission d'un seul DC equivaut a la compromission de l'ensemble du domaine. Leur protection merite une attention particuliere et des mesures specifiques.

Securite physique et reseau. Les controleurs de domaine doivent etre physiquement securises dans des salles serveurs a acces controle. Sur le plan reseau, isolez les DC dans un VLAN dedie avec des regles de firewall restrictives : seuls les ports necessaires au fonctionnement AD (LDAP 389/636, Kerberos 88, DNS 53, RPC, SMB) doivent etre ouverts, et uniquement depuis les sous-reseaux autorises. Les DC ne doivent jamais avoir un acces direct a Internet — ni en entrant ni en sortant.

Activer Credential Guard. Windows Credential Guard utilise la virtualisation materielle (VBS) pour isoler les secrets LSASS (hash NTLM, tickets Kerberos) dans un environnement protege inaccessible meme par un administrateur local. Cela neutralise les outils de vol de credentials comme Mimikatz sur les DC. Credential Guard est disponible sur Windows Server 2016+ et ne necessite aucune licence supplementaire.

Restreindre l'acces RDP. L'acces Bureau a distance aux controleurs de domaine doit etre strictement limite aux comptes Tier 0, depuis des PAW uniquement, et idealement via une passerelle RDP (Remote Desktop Gateway) avec authentification multifacteur. Aucun administrateur ne devrait pouvoir se connecter en RDP a un DC depuis son poste de travail quotidien.

Patcher regulierement. Les controleurs de domaine doivent etre patches dans les 72 heures suivant la publication de correctifs critiques. Le Patch Tuesday de juillet 2026 avec ses 622 CVE, dont la CVE-2026-56155 affectant AD FS, illustre parfaitement l'urgence d'un processus de patch management structure pour les DC.

Sauvegardes et tests de restauration. Maintenez des sauvegardes regulieres de l'etat systeme (System State) de vos DC, stockees hors ligne et hors du domaine. Testez la restauration AD au moins une fois par an. En cas de compromission totale (Golden Ticket, par exemple), la restauration AD est un processus complexe qui necessite la reinitialisation du mot de passe krbtgt (deux fois, a 12 heures d'intervalle minimum) et potentiellement la reconstruction complete de la foret.

Etape 7 : Tester regulierement avec des pentests AD

Toutes les mesures de durcissement precedentes ne valent que si elles sont effectivement efficaces. La seule facon de le verifier est de tester votre Active Directory comme le ferait un attaquant reel, avec les memes outils et les memes techniques. Un pentest Active Directory specifique permet d'identifier les failles de configuration residuelles, les chemins d'attaque non couverts par le durcissement, et les points faibles dans votre capacite de detection.

Methodologie d'un pentest AD interne. Le pentester demarre avec un compte utilisateur de domaine standard (simulation d'un employe compromis ou d'un attaquant post-phishing). Il execute ensuite une sequence methodique : reconnaissance AD (BloodHound, PowerView), identification des chemins d'attaque, tentatives de Kerberoasting et AS-REP Roasting, recherche de credentials exposees (shares, GPP), exploitation des mauvaises configurations (delegation, ACLs), elevation de privileges, et tentative d'atteindre Domain Admin. Le rapport final detaille chaque vulnerabilite exploitee avec son impact et sa remediation.

Outils de pentest AD. Les outils standards utilises par les pentesters (et les attaquants) incluent : BloodHound pour la cartographie des chemins d'attaque, Mimikatz pour l'extraction de credentials, Rubeus pour les attaques Kerberos, CrackMapExec pour l'exploitation a grande echelle, Impacket pour les attaques protocolaires (DCSync, NTLM relay), et Certify/Certipy pour l'exploitation des mauvaises configurations ADCS. Connaitre ces outils vous aide a comprendre ce que vous devez proteger.

Frequence recommandee. Nous recommandons un pentest AD complet au moins une fois par an, et apres chaque modification majeure de l'infrastructure AD (migration, fusion, ajout de foret, deploiement d'Azure AD Connect). Le purple teaming — ou l'equipe offensive et l'equipe defensive travaillent ensemble — est encore plus efficace pour valider simultanement les mesures de durcissement et les capacites de detection. Consultez notre page services de pentest pour en savoir plus sur nos methodologies AD.

SCORECARD DE MATURITE SECURITE ACTIVE DIRECTORY ETAPE NON FAIT EN COURS FAIT 1. Modele de tiering Microsoft 2. LAPS deploye sur tout le parc 3. Kerberos durci (AES, gMSA) 4. Privileges nettoyes et JIT access 5. Surveillance et detection SIEM 6. Controleurs de domaine proteges 7. Pentests AD reguliers Cochez chaque etape selon votre niveau actuel. Objectif : tout en vert sous 12 mois. SCORE : 3/7

Notre avis d'expert

La securisation d'Active Directory n'est pas un projet ponctuel mais un processus d'amelioration continue. Les configurations evoluent, de nouveaux comptes sont crees, de nouvelles applications sont deployees, et de nouvelles techniques d'attaque emergent. Integrez l'audit AD dans votre cycle de revue trimestriel : verifiez les groupes privilegies, executez BloodHound, validez les configurations Kerberos, et testez vos capacites de detection. L'AD que vous avez durci il y a 6 mois n'est plus dans le meme etat aujourd'hui.

Besoin d'un audit de securite Active Directory ?

Les experts WebGuard Agency realisent des audits AD complets : analyse BloodHound, verification des configurations Kerberos, audit des privileges, test des chemins d'attaque, et plan de remediation prioritise. Premier diagnostic gratuit et sans engagement.

Demander un audit AD gratuit →

Les attaques AD les plus courantes en 2026

Pour mieux comprendre ce que vous devez proteger, voici un panorama des techniques d'attaque Active Directory les plus utilisees en 2026 par les pentesters et les attaquants reels. Chacune exploite une faiblesse specifique que les 7 etapes de ce guide adressent.

Kerberoasting

L'attaquant demande des tickets de service (TGS) pour des comptes avec SPN, les extrait et les cracke hors ligne pour recuperer les mots de passe des comptes de service. Prerequis : un compte de domaine standard. Defense : AES-256 obligatoire, mots de passe 25+ caracteres, migration vers gMSA (Etape 3).

DCSync

L'attaquant simule un controleur de domaine et demande la replication des hash de mots de passe (incluant krbtgt) via le protocole DRS. Prerequis : droits de replication (Replicating Directory Changes). Defense : restreindre les ACLs de replication, surveiller Event ID 4662 (Etape 5).

Golden Ticket

L'attaquant forge un TGT Kerberos valide a partir du hash du compte krbtgt, ce qui lui donne un acces persistant et illimite a l'ensemble du domaine pendant la duree de vie du ticket (10 ans par defaut). Prerequis : hash du compte krbtgt. Defense : rotation reguliere du mot de passe krbtgt, detection des anomalies TGT (Etapes 5 et 6).

Pass-the-Hash / Pass-the-Ticket

L'attaquant reutilise des hash NTLM ou des tickets Kerberos voles pour s'authentifier sans connaitre le mot de passe en clair. Prerequis : acces administrateur local a une machine. Defense : Credential Guard, LAPS, tiering (Etapes 1, 2 et 6).

AS-REP Roasting

Variante du Kerberoasting ciblant les comptes configures sans pre-authentification Kerberos. L'attaquant obtient un AS-REP chiffre avec le hash du mot de passe du compte cible, crackable hors ligne. Prerequis : enumeration du domaine. Defense : activer la pre-authentification sur tous les comptes (Etape 3).

Pour une analyse approfondie des techniques d'attaque AD et des incidents recents, consultez notre article detaille sur les attaques Active Directory en entreprise et notre revue des 10 vulnerabilites critiques les plus exploitees en 2026.

Conclusion

Active Directory reste, en 2026, le vecteur d'attaque le plus critique et le plus sous-estime des entreprises francaises. Les techniques d'elevation de privileges comme le Kerberoasting, le DCSync et le Golden Ticket ne sont pas des attaques futuristes — ce sont des techniques utilisees quotidiennement par des groupes de ransomware contre des organisations qui n'ont pas durci leur AD. La CVE-2026-56155 n'est que la derniere d'une longue serie de vulnerabilites rappelant que Microsoft lui-meme ne peut pas securiser votre AD a votre place.

Les 7 etapes de ce guide — tiering, LAPS, durcissement Kerberos, nettoyage des privileges, surveillance, protection des DC, pentests AD — ne sont pas des recommendations theoriques. Ce sont les mesures que nous mettons en oeuvre chez nos clients et que nous validons lors de nos pentests. Chacune d'entre elles reduit de maniere mesurable le risque de compromission AD.

Commencez par les quick wins a fort impact : deployer LAPS (etape 2, 1 a 2 jours), auditer les groupes privilegies (etape 4, quelques heures), et activer les politiques d'audit avancees (etape 5, quelques heures). Ces trois actions, realisables en une semaine, reduisent significativement votre surface d'attaque AD. Poursuivez ensuite avec le tiering (etape 1) et le durcissement Kerberos (etape 3), qui necessitent davantage de planification mais ont un impact structurel. L'ANSSI recommande ces mesures de durcissement dans son guide de securisation AD, et les referentiels NIS2 et ISO 27001 les exigent implicitement.

La securite Active Directory n'est pas un projet avec une date de fin. C'est un processus continu d'amelioration, de test et d'adaptation. Les attaquants evoluent, et vos defenses doivent evoluer avec eux.

Securisez votre Active Directory avec WebGuard Agency

Nos experts en securite Active Directory vous accompagnent de A a Z : audit de maturite AD, pentest interne cible AD, implementation du tiering, durcissement Kerberos, et mise en place de la surveillance. Nous avons securise l'AD de plus de 50 entreprises francaises. Premier diagnostic gratuit.

Contactez nos experts AD →
16 juillet 2026 · 🕑 20 min
FAQ

Questions frequentes

Active Directory centralise l'authentification et les autorisations de la quasi-totalite des ressources Windows d'une entreprise. Plus de 90% des organisations du Fortune 1000 l'utilisent. Compromettre AD donne a un attaquant le controle total de l'infrastructure : acces a tous les systemes, toutes les donnees, tous les comptes. C'est pourquoi 78% des attaques par ransomware impliquent une elevation de privileges AD. Les configurations par defaut sont permissives, les protocoles legacy sont souvent actifs, et la complexite d'AD rend le durcissement non trivial pour les equipes IT.
Le Kerberoasting est une technique d'attaque ou un utilisateur de domaine standard demande des tickets de service Kerberos (TGS) pour des comptes possedant un SPN (Service Principal Name). Ces tickets sont chiffres avec le hash du mot de passe du compte de service et peuvent etre crackes hors ligne. Pour s'en proteger : desactivez le chiffrement RC4 au profit d'AES-256, imposez des mots de passe de 25 caracteres minimum sur les comptes de service, et migrez vers des gMSA (Group Managed Service Accounts) dont les mots de passe de 240 caracteres rendent le craquage impossible. Surveillez egalement les demandes massives de TGS (Event ID 4769).
Les quick wins (deploiement LAPS, nettoyage des groupes privilegies, activation des audits) sont realisables en 1 a 2 semaines. Le deploiement complet du modele de tiering prend 3 a 6 mois pour une organisation de taille moyenne. La maturite complete incluant gMSA, PAW, JIT access et surveillance avancee necessite generalement 6 a 12 mois. L'important est de commencer immediatement par les mesures a fort impact et de progresser incrementalement. La securisation AD est un processus continu, pas un projet avec une date de fin.
Oui, absolument. Un pentest web ou reseau classique ne teste pas specifiquement les vulnerabilites de configuration Active Directory. Un pentest AD dedie utilise des outils specialises (BloodHound, Mimikatz, Rubeus, CrackMapExec) pour tester les chemins d'elevation de privileges, la robustesse des comptes de service (Kerberoasting), l'isolation des tiers, les delegations dangereuses, et les ACLs excessives. Nous recommandons un pentest AD au minimum annuel et apres chaque modification majeure de l'infrastructure (migration, fusion, deploiement d'Azure AD Connect). Le purple teaming AD, ou equipes offensive et defensive collaborent, est encore plus efficace.

Vous ne trouvez pas la reponse a votre question ?

Certifications & accreditations
PASSI (ANSSI)
ISO 27001
CEH Certified
OSCP
CISSP
SOC 2 Type II
Newsletter

Veille cybersecurite

Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.

Pas de spam. Desinscription en un clic. Environ 1 email par semaine.

Pret a renforcer votre cybersecurite ?

Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.

Voir nos tarifs
200+
Audits realises
99,9%
Disponibilite SOC
< 4h
Temps de reponse

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →