Domaine 11 / 12
Audit, journalisation & détection
Le durcissement réduit la surface d'attaque ; la détection rattrape ce qui passe. Cette section définit une stratégie d'audit avancée sur les contrôleurs de domaine, ajoute des SACL aux objets sensibles, met en avant les ID d'événements importants pour les attaques AD et positionne Microsoft Defender for Identity et les honeytokens.
Commencer le parcoursParcours
0/4 terminés- 01Audit et détection AD : stratégie d'audit et ID d'événementsConfigurer la stratégie d'audit avancée, les SACL et Windows Event Forwarding pour réellement voir Kerberoasting, DCSync et les élévations de privilèges dans AD.
- 02ID d'événements de sécurité Active Directory : référence DCLes ID d'événements AD à collecter sur les DC : ouverture de session, Kerberos, NTLM, comptes, groupes, annuaire et AD CS, avec les champs à exploiter en chasse.
- 03Honeytokens AD : comptes, SPN et objets leurresDéployer dans AD comptes leurres, SPN leurres, leurres AS-REP, faux mots de passe GPP et objets à lecture auditée, avec des alertes quasi sans faux positifs.
- 04Windows Event Forwarding pour les contrôleurs de domaineConstruire une chaîne Windows Event Forwarding pour les DC : abonnements initiés par la source, GPO, accès au journal, requêtes XPath, dimensionnement et supervision.