Checklist de durcissement AD : plan 30/60/90 jours
Une checklist priorisée sur 30/60/90 jours pour durcir Active Directory : mesurer d'abord, bloquer les prises de domaine faciles, fermer les relais, puis structurer.
Guides étiquetés
Une checklist priorisée sur 30/60/90 jours pour durcir Active Directory : mesurer d'abord, bloquer les prises de domaine faciles, fermer les relais, puis structurer.
Utilisez BloodHound en défense : balisez correctement le Tier Zero, repérez les points de passage obligés, corrigez dans le bon ordre, suivez l'exposition.
Supprimer les mécanismes de repli de résolution de noms que les attaquants empoisonnent : LLMNR, NetBIOS et mDNS par GPO et DHCP, et WPAD via la liste de blocage DNS.
Pourquoi Microsoft a abandonné l'ESAE, ce que le modèle d'accès d'entreprise demande de construire, et quand une forêt bastion ou une approbation PAM reste pertinente.
Un runbook de restauration de forêt Active Directory d'après le guide Microsoft : salle blanche, premier DC, SYSVOL, FSMO, pool RID, krbtgt et exercices annuels.
Déployer les bases de sécurité Microsoft par stratégie de groupe : SCT, analyse des écarts avec Policy Analyzer, tests LGPO, anneaux de déploiement, exceptions et dérive.
Des sauvegardes AD qui résistent aux rançongiciels : état du système par domaine, mots de passe DSRM, copies immuables et hors ligne, sauvegarde hors de l'AD protégé.
Établissez une base de l'ACL AdminSDHolder, repérez les comptes adminCount=1 orphelins, réinitialisez leurs ACL, lancez SDProp à la demande et surveillez AdminSDHolder.
Limitez où les administrateurs Tier 0 s'authentifient avec les stratégies et silos d'authentification AD : prérequis, revendications, durée du TGT, audit et application.
Identifier qui peut modifier, créer et lier des GPO dans Active Directory : ACL des GPO, droits gPLink sur les UO et sites, Group Policy Creator Owners et filtres WMI.
Réduisez l'exposition au Kerberoasting et à l'AS-REP roasting : inventaire des SPN, nettoyage, gMSA et AES, honey SPN et détection des pics de 4769 en RC4.
Lancer un health check PingCastle sur Active Directory, bien lire les quatre scores de risque, répartir les constats entre responsables et sprints, suivre les progrès.
Trouver chaque cpassword des Group Policy Preferences dans SYSVOL, les sauvegardes et caches clients, identifier le compte exposé, le renouveler et empêcher son retour.
Réduire NTLM pas à pas : auditer avec les événements 8001-8004, corriger les causes, lister les exceptions, retirer NTLMv1 et passer LmCompatibilityLevel à 5.
Configurer et vérifier le filtrage des SID, la quarantaine et l'authentification sélective des approbations AD : netdom, PowerShell, trustAttributes, événements.
Trouver, évaluer et supprimer sans risque le sIDHistory hérité des migrations : SID dangereux, retraitement des ACL, suppression par étapes, limites du retour arrière.
Imposer la signature SMB sur clients et serveurs, comprendre les défauts de Windows 11 24H2 et Server 2025, auditer SMBv1 et le retirer sans casser l'accès aux fichiers.
Auditez qui détient DS-Replication-Get-Changes-All et les droits équivalents sur la racine du domaine, retirez ceux qui ne doivent pas exister et alertez sur le DCSync.
Construisez une politique de pare-feu pour vos DC : ports AD requis, RPC restreint, aucun accès Internet sortant, RDP/WinRM depuis les PAW Tier 0. Mesurez d'abord.
Déployer dans AD comptes leurres, SPN leurres, leurres AS-REP, faux mots de passe GPP et objets à lecture auditée, avec des alertes quasi sans faux positifs.
Renouvelez le krbtgt sans interruption : New-KrbtgtKeys.ps1, contrôles de réplication, comptes krbtgt des RODC, calendrier régulier et double réinitialisation d'urgence.
Déployer la signature et la liaison de canal LDAP sur preuves : collecter les événements 2887, 2889 et 3039, corriger les clients, puis activer LdapEnforceChannelBinding.
Empêchez tout utilisateur du domaine de créer des comptes d'ordinateurs : ms-DS-MachineAccountQuota à 0, repérage des dépendances et délégation de la jonction sur une UO.
Bâtissez une stratégie de mot de passe AD selon le NIST : longues phrases secrètes, stratégies affinées, contrôle des mots de passe interdits ou divulgués, sans rotation.
Concevez des PAW pour les administrateurs Tier 0 : matériel, image saine, liste d'autorisation App Control, ni Internet ni messagerie, et limites des serveurs de rebond.
Préparer l'authentification par certificat au mode Full Enforcement de KB5014754 : extension SID, altSecurityIdentities, événements KDC 39/40/41 et correctifs efficaces.
Construire une chaîne Windows Event Forwarding pour les DC : abonnements initiés par la source, GPO, accès au journal, requêtes XPath, dimensionnement et supervision.
Les ID d'événements AD à collecter sur les DC : ouverture de session, Kerberos, NTLM, comptes, groupes, annuaire et AD CS, avec les champs à exploiter en chasse.
Auditer chaque modèle de certificat AD CS pour ESC1-ESC4 : drapeaux de sujet, EKU, droits d'inscription et ACL des modèles, avec PowerShell et un ordre de correction sûr.
Fermer le relais NTLM vers AD CS : repérer les points d'inscription HTTP, imposer HTTPS et EPA, retirer NTLM, supprimer Web Enrollment et imposer le chiffrement RPC.
Neutralisez PrinterBug, PetitPotam, DFSCoerce et ShadowCoerce sur les DC grâce aux filtres RPC, à la réduction des services et à des cibles résistantes au relais.
Configurez KCD et RBCD sans ouvrir de chemins d'attaque : transition de protocole, périmètre des SPN et audit de qui peut écrire msDS-AllowedToActOnBehalfOfOtherIdentity.
Retirez RC4 de Kerberos sans risque : auditez 4768/4769, corrigez les comptes sans clés AES, réglez msDS-SupportedEncryptionTypes et DefaultDomainSupportedEncTypes.
Migration pas à pas des comptes de service statiques vers gMSA et dMSA (Windows Server 2025) : clé KDS, droits de récupération, notes par application, retour arrière.
Inventoriez chaque actif Tier 0 d'Active Directory : DC, AD CS, Entra Connect, sauvegarde, hyperviseurs, ainsi que les groupes et ACL qui donnent un contrôle indirect.
Imposez le RPC sécurisé et le scellement Netlogon après ZeroLogon et CVE-2022-38023 : auditez les événements 5827-5831 et 5838-5839, videz la liste d'exceptions.
Trouvez chaque compte hors DC approuvé pour la délégation non contrainte, identifiez ses dépendances et migrez vers la délégation contrainte ou RBCD sans interruption.
Déployez Windows LAPS de bout en bout : schéma, autorisations d'UO, chiffrement, sauvegarde AD ou Entra, paramètres GPO, migration de l'ancien LAPS et vérification.
Comment repérer les ACL AD dangereuses comme GenericAll et les droits DCSync, nettoyer les indicateurs adminCount obsolètes et utiliser BloodHound en défense.
Auditez la délégation non contrainte, contrainte et basée sur les ressources dans Active Directory, et protégez les comptes privilégiés contre les abus.
Évaluer régulièrement la posture AD face aux bases CIS et Microsoft, protéger les sauvegardes Tier 0 et répéter la restauration de forêt avant d'en avoir besoin.
Configurer la stratégie d'audit avancée, les SACL et Windows Event Forwarding pour réellement voir Kerberoasting, DCSync et les élévations de privilèges dans AD.
Pourquoi la forêt, et non le domaine, est la frontière de sécurité AD, et comment durcir les approbations : filtrage des SID, quarantaine, authentification sélective.
Durcir les services de certificats Active Directory contre les erreurs de configuration ESC1 à ESC8 : contrôles des modèles, EPA et surveillance des inscriptions.
Une checklist pratique pour durcir les contrôleurs de domaine : bases de sécurité, spouleur d'impression, droits d'ouverture de session, RDP, flux sortants et correctifs.
Verrouiller la délégation des GPO, purger de SYSVOL les secrets cpassword des Group Policy Preferences et instaurer un contrôle des changements contre les abus de GPO.
Imposez Kerberos en AES uniquement, désactivez RC4 et DONT_REQ_PREAUTH, renouvelez correctement le krbtgt et détectez le Kerberoasting et les golden tickets.
Durcir la signature LDAP, la liaison de canal LDAP et la signature SMB, et désactiver LLMNR/NBT-NS pour fermer les chemins de relais NTLM vers les DC.
Guide pratique pour remplacer les comptes de service à risque par des gMSA/dMSA, réduire l'exposition des SPN, appliquer des stratégies affinées et Windows LAPS.
Construisez une vraie frontière Tier 0 dans Active Directory : comptes d'administration séparés, restrictions d'ouverture de session, PAW et silos d'authentification.