Skip to content
ZxR Cyber Sentinel 4.1 is available — Discover our AI models
Technique

Sécuriser Active Directory : les 10 actions prioritaires

Équipe Zaxyr 2026-02-15 7 min

Dans la plupart des intrusions, Active Directory n'est pas le point d'entrée : il est l'étape qui transforme un poste compromis en compromission d'entreprise. L'attaquant arrive par un courriel ou un accès distant, puis cherche le chemin le plus court vers un compte à privilèges. Les actions ci-dessous sont ordonnées par réduction de risque, pas par difficulté.

1. Cloisonner les administrations par niveaux

Le modèle en niveaux sépare les comptes selon ce qu'ils administrent : contrôleurs de domaine, serveurs, postes de travail. Un compte d'un niveau ne s'authentifie jamais sur une machine d'un niveau inférieur.

C'est la mesure qui casse le plus de chemins d'attaque, parce qu'elle rend inutile le vol d'empreintes sur un poste bureautique. C'est aussi la plus longue à mettre en place, ce qui explique qu'elle soit si souvent repoussée.

2. Administrer depuis des postes dédiés

Un poste d'administration ne lit pas de courriel et ne navigue pas sur le web. Sans lui, le niveau 0 est protégé par un compte séparé qui s'authentifie sur une machine exposée, ce qui annule le cloisonnement.

3. Réduire les appartenances aux groupes privilégiés

Les groupes Admins du domaine, Administrateurs de l'entreprise et Administrateurs du schéma doivent être vides ou quasi vides en fonctionnement courant. Les appartenances permanentes se remplacent par une élévation temporaire et tracée.

Mesure utile avant de commencer : compter les comptes membres de ces groupes, et parmi eux ceux dont le mot de passe n'a pas changé depuis plus d'un an. Le second chiffre surprend plus que le premier.

4. Traiter les délégations comme des privilèges

Une délégation Kerberos sans contrainte sur un serveur permet à ce serveur d'usurper n'importe quel compte qui s'y authentifie, y compris un administrateur du domaine. La délégation contrainte fondée sur les ressources est la forme à privilégier.

Les comptes sensibles doivent porter l'attribut interdisant leur délégation, ou appartenir au groupe des utilisateurs protégés.

5. Supprimer les comptes de service à privilèges

Un compte de service membre d'un groupe privilégié, avec un mot de passe qui ne change jamais et un nom de principal de service exposé, est une invitation au Kerberoasting : n'importe quel utilisateur authentifié peut demander un ticket et tenter de le casser hors ligne.

Les comptes de service gérés de groupe résolvent la rotation. Quand ils ne sont pas applicables, la longueur du secret est la seule défense qui vaille.

6. Renforcer l'authentification des accès distants

Un second facteur sur les accès distants et sur les interfaces d'administration coupe la réutilisation d'identifiants volés, qui reste le mode d'entrée le plus courant.

7. Surveiller les modifications qui comptent

La journalisation par défaut ne trace pas ce qui importe. Quatre familles d'événements méritent une alerte : modification d'appartenance aux groupes privilégiés, modification des stratégies de groupe, création de relations d'approbation, et modification des listes de contrôle d'accès sur les objets du domaine.

Une alerte sans destinataire nommé n'est pas une alerte. Le point faible de la surveillance d'annuaire est rarement la collecte, c'est la personne qui devait lire.

8. Nettoyer les objets obsolètes

Comptes d'utilisateurs partis, comptes machines de serveurs déclassés, groupes vides hérités d'une réorganisation. Chacun est une surface d'attaque sans contrepartie, et ils diluent la revue des droits au point de la rendre inutile.

9. Éprouver la restauration, pas la sauvegarde

Une sauvegarde d'Active Directory qui n'a jamais été restaurée dans un environnement isolé n'est pas une sauvegarde, c'est une hypothèse. La restauration de forêt est une procédure longue, et le moment de la découvrir n'est pas pendant un chiffrement généralisé.

La sauvegarde doit être hors ligne ou immuable : un attaquant qui a le domaine a aussi les serveurs de sauvegarde qui s'y authentifient.

10. Mesurer les chemins, pas les réglages

Une configuration peut être conforme partout et laisser un chemin d'élévation ouvert, parce que le risque naît de la combinaison des droits, pas de leur valeur individuelle. Les outils d'analyse de graphe montrent ce que les audits de configuration ne voient pas : la suite d'autorisations qui mène d'un poste ordinaire au contrôleur de domaine.

L'indicateur qui compte est le nombre de comptes ordinaires depuis lesquels il existe un chemin vers le niveau 0. Il se mesure, et il doit baisser.

Ce que Zaxyr apporte

Zaxyr rattache ces contrôles aux exigences qui les demandent, notamment le contrôle d'accès et la gestion des identités de NIS2 et de l'annexe A d'ISO 27001. L'état de chaque mesure est collecté plutôt que déclaré, et les écarts alimentent le plan de traitement du risque avec leur porteur et leur échéance.

Automatisez votre conformité

Découvrez comment Zaxyr transforme votre approche de la cybersécurité.