Glossaire
BloodHound
BloodHound cartographie sous forme de graphe les relations Active Directory pour révéler les chemins d'attaque menant d'un simple utilisateur aux privilèges.
BloodHound collecte des données sur Active Directory — appartenances aux groupes, sessions, droits d'administration locale, ACL, paramètres de délégation, approbations, liaisons de GPO et configuration AD CS — au moyen de collecteurs tels que SharpHound, puis les charge dans une base de données orientée graphe. Il calcule ensuite les chemins entre principaux de sécurité : par exemple, comment un utilisateur du support peut atteindre Domain Admins via une chaîne d'imbrication de groupes, une ACL modifiable et une session d'administrateur sur un serveur. La Community Edition open source et l'édition commerciale Enterprise partagent ce modèle ; la seconde ajoute la collecte en continu et des constats priorisés.
C'est important, car les attaquants utilisent le même outil : les défenseurs doivent donc voir leur graphe en premier. Exécutez-le régulièrement avec les autorisations appropriées, marquez tout ce qui relève du Tier 0 et concentrez-vous sur les points d'étranglement — ces arêtes uniques dont la suppression coupe de nombreux chemins d'un coup. Corriger une poignée d'ACL trop permissives ou de droits d'administration obsolètes élimine souvent la plupart des routes vers la prise de contrôle du domaine. Traitez les données collectées comme sensibles, car elles constituent de fait une carte de vos faiblesses.
Voir Gestion des chemins d'attaque avec BloodHound et Auditer les ACL Active Directory.