Gérer les chemins d'attaque avec BloodHound en défense
Utilisez BloodHound en défense : balisez correctement le Tier Zero, repérez les points de passage obligés, corrigez dans le bon ordre, suivez l'exposition.
Une feuille de route pratique du durcissement d'Active Directory pour l'identité, Kerberos et les contrôleurs de domaine. Chaque contrôle est accompagné du chemin de stratégie de groupe, de l'attribut ou de la valeur de registre, du PowerShell pour le vérifier et de ce qu'il risque de casser.
89%
contrôles appliqués
RC4 tickets
0
−100% / 30 d
NTLM auth
3.1k
en audit
Aligné sur
Pourquoi ça marche
Chaque guide suit la même structure : du constat à la mesure appliquée, sans ouvrir un second onglet.
Le chemin de stratégie de groupe, la valeur de registre et l'attribut à définir. Pas d'approximation.
Lisez l'état actuel avant de le modifier et prouvez le changement ensuite, avec des commandes prêtes à coller.
Chaque guide se termine par les impacts de compatibilité, pour que la mesure ne soit pas annulée au premier ticket.
Modes audit, ID d'événements et anneaux de déploiement : le déploiement qui résiste aux applications héritées.
Une carte de douze domaines et un plan sur 90 jours qui traite d'abord les mesures derrière la plupart des intrusions.
La feuille de route
Chaque domaine regroupe les contrôles qui protègent contre une même classe d'attaque. Commencez où vous voulez, mais les trois premiers domaines stoppent la plupart des compromissions réelles de domaine.
Feuille de route
L'ordre compte. Fermez d'abord les chemins réellement utilisés, corrigez ensuite la structure, puis maintenez-la.
Jours 0–30
Inventaire du Tier 0, comptes « roastables », mots de passe GPP, LAPS et quota de comptes machine.
Jours 31–60
Signature LDAP et SMB, LLMNR désactivé, délégation non contrainte supprimée, modèles AD CS corrigés.
Jours 61–90
PAW, silos d'authentification, RC4 désactivé, NTLM restreint, pare-feu des DC et nettoyage des ACL.
Méthode
Le durcissement d'Active Directory échoue lorsqu'il casse l'authentification et doit être annulé. Des modes d'audit existent pour la signature LDAP, NTLM et bien d'autres : utilisez-les avant d'appliquer la contrainte.
Guides
Utilisez BloodHound en défense : balisez correctement le Tier Zero, repérez les points de passage obligés, corrigez dans le bon ordre, suivez l'exposition.
Supprimer les mécanismes de repli de résolution de noms que les attaquants empoisonnent : LLMNR, NetBIOS et mDNS par GPO et DHCP, et WPAD via la liste de blocage DNS.
Pourquoi Microsoft a abandonné l'ESAE, ce que le modèle d'accès d'entreprise demande de construire, et quand une forêt bastion ou une approbation PAM reste pertinente.
Un runbook de restauration de forêt Active Directory d'après le guide Microsoft : salle blanche, premier DC, SYSVOL, FSMO, pool RID, krbtgt et exercices annuels.
Déployer les bases de sécurité Microsoft par stratégie de groupe : SCT, analyse des écarts avec Policy Analyzer, tests LGPO, anneaux de déploiement, exceptions et dérive.
Des sauvegardes AD qui résistent aux rançongiciels : état du système par domaine, mots de passe DSRM, copies immuables et hors ligne, sauvegarde hors de l'AD protégé.
Commencez par le plan sur 90 jours, ou choisissez le domaine qui vous empêche de dormir.