Aller au contenu

Guides

Guides approfondis de durcissement d'Active Directory avec chemins de stratégie de groupe, valeurs d'attributs, PowerShell et étapes de vérification.

50 guides12 domaines

Rechercher des guides…⌘K

Par où commencer

Checklist de durcissement AD : plan 30/60/90 jours

Une checklist priorisée sur 30/60/90 jours pour durcir Active Directory : mesurer d'abord, bloquer les prises de domaine faciles, fermer les relais, puis structurer.

Ouvrir le plan 90 jours

Domaine 01 · 4 guides

Tier 0 & accès à privilèges

Un Tier 0 réduit et protégé, une hiérarchie d'administration et des postes d'administration dédiés.

Voir le domaine
  1. 01Tier 0 et accès à privilèges : verrouiller les Domain AdminsConstruisez une vraie frontière Tier 0 dans Active Directory : comptes d'administration séparés, restrictions d'ouverture de session, PAW et silos d'authentification.
  2. 02Identifier les actifs Tier 0 : méthode d'inventaire ADInventoriez chaque actif Tier 0 d'Active Directory : DC, AD CS, Entra Connect, sauvegarde, hyperviseurs, ainsi que les groupes et ACL qui donnent un contrôle indirect.
  3. 03Construire des postes d'administration à privilèges (PAW)Concevez des PAW pour les administrateurs Tier 0 : matériel, image saine, liste d'autorisation App Control, ni Internet ni messagerie, et limites des serveurs de rebond.
  4. 04Stratégies et silos d'authentification pour le Tier 0Limitez où les administrateurs Tier 0 s'authentifient avec les stratégies et silos d'authentification AD : prérequis, revendications, durée du TGT, audit et application.

Domaine 02 · 4 guides

Kerberos & authentification

Tickets AES uniquement, rotation du krbtgt, pré-authentification et blindage Kerberos.

Voir le domaine
  1. 01Durcissement de Kerberos : RC4, roasting et golden ticketsImposez Kerberos en AES uniquement, désactivez RC4 et DONT_REQ_PREAUTH, renouvelez correctement le krbtgt et détectez le Kerberoasting et les golden tickets.
  2. 02Désactiver RC4 dans Kerberos : audit, correction, AESRetirez RC4 de Kerberos sans risque : auditez 4768/4769, corrigez les comptes sans clés AES, réglez msDS-SupportedEncryptionTypes et DefaultDomainSupportedEncTypes.
  3. 03Renouveler le mot de passe krbtgt sans risque dans ADRenouvelez le krbtgt sans interruption : New-KrbtgtKeys.ps1, contrôles de réplication, comptes krbtgt des RODC, calendrier régulier et double réinitialisation d'urgence.
  4. 04Se défendre contre le Kerberoasting et l'AS-REP roastingRéduisez l'exposition au Kerberoasting et à l'AS-REP roasting : inventaire des SPN, nettoyage, gMSA et AES, honey SPN et détection des pics de 4769 en RC4.

Domaine 03 · 4 guides

Délégation

Supprimer la délégation non contrainte, restreindre la délégation contrainte/RBCD et protéger le Tier 0.

Voir le domaine
  1. 01Délégation dans AD : repérer et corriger les risquesAuditez la délégation non contrainte, contrainte et basée sur les ressources dans Active Directory, et protégez les comptes privilégiés contre les abus.
  2. 02Supprimer la délégation non contrainte des serveurs ADTrouvez chaque compte hors DC approuvé pour la délégation non contrainte, identifiez ses dépendances et migrez vers la délégation contrainte ou RBCD sans interruption.
  3. 03Délégation contrainte et RBCD en toute sécurité dans ADConfigurez KCD et RBCD sans ouvrir de chemins d'attaque : transition de protocole, périmètre des SPN et audit de qui peut écrire msDS-AllowedToActOnBehalfOfOtherIdentity.
  4. 04ms-DS-MachineAccountQuota à 0 et délégation des jonctionsEmpêchez tout utilisateur du domaine de créer des comptes d'ordinateurs : ms-DS-MachineAccountQuota à 0, repérage des dépendances et délégation de la jonction sur une UO.

Domaine 04 · 5 guides

NTLM & protocoles hérités

Signer et lier LDAP, exiger la signature SMB, puis auditer et restreindre NTLM.

Voir le domaine
  1. 01Bloquer le relais NTLM : signature LDAP, SMB et LLMNRDurcir la signature LDAP, la liaison de canal LDAP et la signature SMB, et désactiver LLMNR/NBT-NS pour fermer les chemins de relais NTLM vers les DC.
  2. 02Imposer la signature et la liaison de canal LDAPDéployer la signature et la liaison de canal LDAP sur preuves : collecter les événements 2887, 2889 et 3039, corriger les clients, puis activer LdapEnforceChannelBinding.
  3. 03Exiger la signature SMB et désactiver SMBv1 partoutImposer la signature SMB sur clients et serveurs, comprendre les défauts de Windows 11 24H2 et Server 2025, auditer SMBv1 et le retirer sans casser l'accès aux fichiers.
  4. 04Auditer et restreindre NTLM dans Active DirectoryRéduire NTLM pas à pas : auditer avec les événements 8001-8004, corriger les causes, lister les exceptions, retirer NTLMv1 et passer LmCompatibilityLevel à 5.
  5. 05Désactiver LLMNR, NBT-NS, mDNS et WPAD dans ADSupprimer les mécanismes de repli de résolution de noms que les attaquants empoisonnent : LLMNR, NetBIOS et mDNS par GPO et DHCP, et WPAD via la liste de blocage DNS.

Domaine 05 · 4 guides

Services de certificats AD

Corriger les modèles et réglages d'AC vulnérables (ESC1–ESC8) qui octroient l'admin du domaine.

Voir le domaine
  1. 01Durcir AD CS : corriger les failles ESC1 à ESC8Durcir les services de certificats Active Directory contre les erreurs de configuration ESC1 à ESC8 : contrôles des modèles, EPA et surveillance des inscriptions.
  2. 02Auditer les modèles de certificats AD CS (ESC1-ESC4)Auditer chaque modèle de certificat AD CS pour ESC1-ESC4 : drapeaux de sujet, EKU, droits d'inscription et ACL des modèles, avec PowerShell et un ordre de correction sûr.
  3. 03Sécuriser l'inscription web AD CS contre ESC8 et ESC11Fermer le relais NTLM vers AD CS : repérer les points d'inscription HTTP, imposer HTTPS et EPA, retirer NTLM, supprimer Web Enrollment et imposer le chiffrement RPC.
  4. 04Mappage fort des certificats (KB5014754) en pratiquePréparer l'authentification par certificat au mode Full Enforcement de KB5014754 : extension SID, altSecurityIdentities, événements KDC 39/40/41 et correctifs efficaces.

Domaine 06 · 4 guides

Stratégie de groupe & SYSVOL

Verrouiller la délégation des GPO, purger les mots de passe des préférences de stratégie, corriger les ACL SYSVOL.

Voir le domaine
  1. 01Durcissement de la stratégie de groupe et de SYSVOLVerrouiller la délégation des GPO, purger de SYSVOL les secrets cpassword des Group Policy Preferences et instaurer un contrôle des changements contre les abus de GPO.
  2. 02Auditer les autorisations des GPO et les droits gPLinkIdentifier qui peut modifier, créer et lier des GPO dans Active Directory : ACL des GPO, droits gPLink sur les UO et sites, Group Policy Creator Owners et filtres WMI.
  3. 03Trouver et supprimer les mots de passe GPP (cpassword)Trouver chaque cpassword des Group Policy Preferences dans SYSVOL, les sauvegardes et caches clients, identifier le compte exposé, le renouveler et empêcher son retour.
  4. 04Déployer les bases de sécurité Microsoft par GPODéployer les bases de sécurité Microsoft par stratégie de groupe : SCT, analyse des écarts avec Policy Analyzer, tests LGPO, anneaux de déploiement, exceptions et dérive.

Domaine 07 · 4 guides

Durcissement des contrôleurs de domaine

Appliquer une base aux DC, désactiver le spouleur d'impression, restreindre les connexions et corriger les failles critiques.

Voir le domaine
  1. 01Durcissement des contrôleurs de domaine : la base DCUne checklist pratique pour durcir les contrôleurs de domaine : bases de sécurité, spouleur d'impression, droits d'ouverture de session, RDP, flux sortants et correctifs.
  2. 02Bloquer la coercition d'authentification sur les DCNeutralisez PrinterBug, PetitPotam, DFSCoerce et ShadowCoerce sur les DC grâce aux filtres RPC, à la réduction des services et à des cibles résistantes au relais.
  3. 03Durcir le canal sécurisé Netlogon après ZeroLogonImposez le RPC sécurisé et le scellement Netlogon après ZeroLogon et CVE-2022-38023 : auditez les événements 5827-5831 et 5838-5839, videz la liste d'exceptions.
  4. 04Pare-feu des DC : ports, flux sortants, accès adminConstruisez une politique de pare-feu pour vos DC : ports AD requis, RPC restreint, aucun accès Internet sortant, RDP/WinRM depuis les PAW Tier 0. Mesurez d'abord.

Domaine 08 · 4 guides

Sécurité des objets & ACL

Repérer les ACL dangereuses, les droits DCSync et les dérives d'AdminSDHolder dans l'annuaire.

Voir le domaine
  1. 01Auditer les ACL Active Directory avant un attaquantComment repérer les ACL AD dangereuses comme GenericAll et les droits DCSync, nettoyer les indicateurs adminCount obsolètes et utiliser BloodHound en défense.
  2. 02Trouver et supprimer les droits DCSync dans ADAuditez qui détient DS-Replication-Get-Changes-All et les droits équivalents sur la racine du domaine, retirez ceux qui ne doivent pas exister et alertez sur le DCSync.
  3. 03AdminSDHolder et SDProp : nettoyage et surveillanceÉtablissez une base de l'ACL AdminSDHolder, repérez les comptes adminCount=1 orphelins, réinitialisez leurs ACL, lancez SDProp à la demande et surveillez AdminSDHolder.
  4. 04Gérer les chemins d'attaque avec BloodHound en défenseUtilisez BloodHound en défense : balisez correctement le Tier Zero, repérez les points de passage obligés, corrigez dans le bon ordre, suivez l'exposition.

Domaine 09 · 4 guides

Mots de passe & comptes de service

Comptes de service gérés de groupe, stratégies affinées, mots de passe interdits et LAPS.

Voir le domaine
  1. 01Durcir les comptes de service : gMSA, SPN et LAPSGuide pratique pour remplacer les comptes de service à risque par des gMSA/dMSA, réduire l'exposition des SPN, appliquer des stratégies affinées et Windows LAPS.
  2. 02Migrer les comptes de service vers gMSA et dMSAMigration pas à pas des comptes de service statiques vers gMSA et dMSA (Windows Server 2025) : clé KDS, droits de récupération, notes par application, retour arrière.
  3. 03Déployer Windows LAPS : schéma, autorisations, stratégieDéployez Windows LAPS de bout en bout : schéma, autorisations d'UO, chiffrement, sauvegarde AD ou Entra, paramètres GPO, migration de l'ancien LAPS et vérification.
  4. 04Stratégie de mot de passe AD : longueur, FGPP, listes noiresBâtissez une stratégie de mot de passe AD selon le NIST : longues phrases secrètes, stratégies affinées, contrôle des mots de passe interdits ou divulgués, sans rotation.

Domaine 10 · 4 guides

Approbations & conception de forêt

Filtrage des SID, authentification sélective et la forêt comme frontière de sécurité.

Voir le domaine
  1. 01Durcir les approbations AD et les frontières de forêtPourquoi la forêt, et non le domaine, est la frontière de sécurité AD, et comment durcir les approbations : filtrage des SID, quarantaine, authentification sélective.
  2. 02Filtrage des SID et authentification sélective, pas à pasConfigurer et vérifier le filtrage des SID, la quarantaine et l'authentification sélective des approbations AD : netdom, PowerShell, trustAttributes, événements.
  3. 03Nettoyer le SIDHistory après une migration ADTrouver, évaluer et supprimer sans risque le sIDHistory hérité des migrations : SID dangereux, retraitement des ACL, suppression par étapes, limites du retour arrière.
  4. 04Red Forest ESAE ou modèle d'accès d'entreprise en 2026Pourquoi Microsoft a abandonné l'ESAE, ce que le modèle d'accès d'entreprise demande de construire, et quand une forêt bastion ou une approbation PAM reste pertinente.

Domaine 11 · 4 guides

Audit, journalisation & détection

Stratégie d'audit avancée sur les DC, SACL d'objets, ID d'événements clés et Defender for Identity.

Voir le domaine
  1. 01Audit et détection AD : stratégie d'audit et ID d'événementsConfigurer la stratégie d'audit avancée, les SACL et Windows Event Forwarding pour réellement voir Kerberoasting, DCSync et les élévations de privilèges dans AD.
  2. 02ID d'événements de sécurité Active Directory : référence DCLes ID d'événements AD à collecter sur les DC : ouverture de session, Kerberos, NTLM, comptes, groupes, annuaire et AD CS, avec les champs à exploiter en chasse.
  3. 03Honeytokens AD : comptes, SPN et objets leurresDéployer dans AD comptes leurres, SPN leurres, leurres AS-REP, faux mots de passe GPP et objets à lecture auditée, avec des alertes quasi sans faux positifs.
  4. 04Windows Event Forwarding pour les contrôleurs de domaineConstruire une chaîne Windows Event Forwarding pour les DC : abonnements initiés par la source, GPO, accès au journal, requêtes XPath, dimensionnement et supervision.

Domaine 12 · 4 guides

Évaluation, sauvegarde & restauration

Évaluer le domaine, conserver des sauvegardes de DC hors ligne et répéter la restauration de la forêt.

Voir le domaine
  1. 01Évaluation AD, sauvegarde et restauration de forêtÉvaluer régulièrement la posture AD face aux bases CIS et Microsoft, protéger les sauvegardes Tier 0 et répéter la restauration de forêt avant d'en avoir besoin.
  2. 02Évaluation PingCastle : du rapport AD au plan d'actionLancer un health check PingCastle sur Active Directory, bien lire les quatre scores de risque, répartir les constats entre responsables et sprints, suivre les progrès.
  3. 03Protéger les sauvegardes Active Directory des rançongicielsDes sauvegardes AD qui résistent aux rançongiciels : état du système par domaine, mots de passe DSRM, copies immuables et hors ligne, sauvegarde hors de l'AD protégé.
  4. 04Rédiger et répéter un plan de restauration de forêt ADUn runbook de restauration de forêt Active Directory d'après le guide Microsoft : salle blanche, premier DC, SYSVOL, FSMO, pool RID, krbtgt et exercices annuels.