Sécurité des identités et Active Directory
Analyser les comptes, les délégations et les groupes sensibles, puis construire une trajectoire de remédiation priorisée.
Sécurité des identités
Identifier comment une identité, une délégation ou une mauvaise configuration peut conduire jusqu'aux ressources les plus sensibles.
Une liste de vulnérabilités ne dit pas ce qui est réellement atteignable. Un chemin d'attaque, si : il relie une identité ordinaire à un actif critique, et il se corrige par priorité d'effet.
Chaque offre garde son rôle propre. Voici ce qu'elle apporte précisément dans cette situation.
Analyser les comptes, les délégations et les groupes sensibles, puis construire une trajectoire de remédiation priorisée.
Retirer les privilèges permanents qui alimentent les chemins d'attaque les plus courts.
Déposer des leurres sur les chemins identifiés pour détecter une progression au plus tôt.
Confronter l'analyse à une exploitation réelle et vérifier ce qui est effectivement atteignable.
Surveiller les changements sensibles et maintenir le niveau obtenu après remédiation.
Un chemin d'attaque Active Directory repose rarement sur une seule mauvaise configuration. Un attaquant combine des identités, des droits, des protocoles, des comptes de service et des relations de confiance pour progresser vers une ressource plus sensible. Connaître les techniques utilisées permet d'identifier les chemins réellement exploitables, et surtout de savoir où les casser.
Comptes de service
Demander un ticket de service pour un compte porteur d'un SPN, puis tenter de casser hors ligne le mot de passe qui le protège.
Configuration Kerberos
Exploiter les comptes dispensés de pré-authentification Kerberos pour récupérer un élément attaquable hors ligne.
Tier 0 / critique · MITRE T1003.006
Abuser des droits de réplication Active Directory pour accéder à des secrets du domaine sans extraire directement NTDS.dit.
Protocoles hérités
Relayer une authentification héritée vers un autre service pour agir avec les droits d'une identité que l'on ne contrôle pas.
Mouvement latéral
Réutiliser une empreinte de mot de passe récupérée sur un poste pour s'authentifier ailleurs, sans jamais connaître le mot de passe.
Mouvement latéral
Réutiliser un ticket Kerberos valide pour prolonger un accès ou se déplacer vers une ressource plus sensible.
Délégations
Détourner une délégation mal cadrée pour se faire passer pour un autre utilisateur, parfois jusqu'à une identité d'administration.
PKI Active Directory
Un modèle de certificat mal configuré peut permettre à une identité peu privilégiée de demander un certificat utilisable pour s'authentifier sous une autre identité. ESC1 montre pourquoi une PKI AD CS peut créer un chemin vers le Tier 0 sans compromettre directement un contrôleur de domaine.
Le Kerberoasting, DCSync ou Pass-the-Hash ne constituent pas, à eux seuls, une attaque complète. Ce sont des étapes qu'un attaquant enchaîne lorsque l'environnement le lui permet.
C'est l'enchaînement qui crée le risque, pas la technique isolée.
La remédiation ne consiste pas à installer un outil de plus. Elle consiste à retirer les conditions qui rendent l'enchaînement possible, en commençant par les corrections qui suppriment le plus de chemins.
Cartographier les actifs critiques, les identités privilégiées, les délégations et les principaux chemins permettant de les atteindre.
Pour poursuivre la lecture sur des situations qui touchent la même surface : identités techniques, privilèges permanents, API et accès applicatifs.
Accès et privilèges
Remplacer les droits administratifs permanents par des accès proportionnés, temporaires et traçables.
Accès et privilèges
Reprendre le contrôle des identités techniques historiques, de leurs propriétaires, de leurs secrets et de leurs privilèges.
Sécurité des identités
Empêcher qu'une identité légitime ou compromise puisse atteindre trop de données, trop longtemps, sans que personne ne le remarque.
Un format court, déjà en ligne, pour objectiver votre situation avant d'engager un chantier.
Donne un score de maturité et des risques priorisés pour engager les premiers correctifs.
Des missions réelles dont la démarche éclaire cette situation.
Secteur : Organisation à but non lucratif
Une organisation à but non lucratif souhaitait rationaliser un paysage IAM hétérogène, simplifier son exploitation et construire un socle d’identité cohérent.
Illustre une démarche proche de remise en ordre d'un socle Microsoft d'identité.
Lire la référence : Rationaliser un paysage IAM autour de Microsoft
Nos contenus publiés qui traitent directement de cette situation.
Replay
Replay utile pour passer d'un audit ponctuel à une surveillance des changements.
Retour d'expérience
Montre comment les délégations et privilèges hérités construisent des chemins d'attaque.
Retour d'expérience
Méthode en 90 jours pour voir, réduire et prouver, dans le contexte NIS2.
Les notions utiles pour discuter de ce sujet avec vos équipes.
Décrivez-nous votre contexte. Nous identifions ensemble les capacités prioritaires et la première étape utile.