NIS2 · ReCyF · Annuaires

NIS2 et ReCyF : sécuriser les annuaires Active Directory et LDAP

Les annuaires portent une partie des comptes, groupes, politiques et droits utilisés par le système d’information. Leur sécurité ne découle pas automatiquement de la gouvernance IAM.

Cette fiche reprend les cas pratiques de la fiche ANSSI dans le cas d’usage NIS2 sur les identités et les accès.

  • Ce que le contrôle cherche à obtenir

    Des comptes et groupes cohérents, des échanges protégés, des délégations limitées et des événements exploitables.

  • Comment l’industrialiser

    Faire gouverner les décisions par l’IAM, exécuter les changements dans l’annuaire et appliquer des contrôles propres à AD ou LDAP.

Structurer comptes, groupes et échanges

Les droits gagnent à être attribués à des groupes fonctionnels plutôt que directement à chaque utilisateur. Les échanges avec l’annuaire doivent être limités et chiffrés, notamment via LDAPS lorsque pertinent, et les environnements internes séparés logiquement des environnements exposés.

Les secrets par défaut doivent être modifiés, les politiques de mots de passe appliquées dans l’annuaire, et les connexions, modifications de groupes, créations et suppressions journalisées. La cohérence doit être vérifiée entre annuaire, fédération, SSO et IAM.

Encadrer l’administration et les exceptions

Les délégations d’administration doivent être restreintes. Les comptes d’urgence ou brise-glace nécessitent une procédure, une approbation, une protection forte et des traces. Des revues régulières des comptes et groupes complètent les mécanismes de création, de désactivation et de nomenclature documentée.

L’IAM gouverne et orchestre ; l’annuaire exécute et porte une partie des comptes et groupes. La réduction des chemins d’attaque, la protection des niveaux d’administration et la restauration exigent aussi des contrôles propres à Active Directory ou LDAP.

Quelles preuves conserver

  • Règles de nommage, groupes fonctionnels et propriétaires
  • Paramètres d’échange sécurisé et séparation des environnements
  • Journal des connexions, changements de groupes et événements de cycle de vie
  • Revues des comptes, groupes, délégations et comptes d’urgence

Capacités et contenus utiles

Contrôles liés

Sources et référentiels

Passer du contrôle au processus

Cadrez les responsabilités, les événements et les preuves à conserver avant de choisir les mécanismes à déployer.