Montréal · À distance · FR / EN

Audit de sécurité Active Directory
Privilèges et chemins d’attaque.

Identifiez les configurations et les accès qui pourraient faciliter la compromission de votre domaine. Une analyse technique conçue pour prioriser le durcissement sans ignorer vos applications et vos dépendances historiques.

01 — Pourquoi un audit?

Quels écarts pourraient exposer votre domaine à une compromission?

Pour les PME et les équipes TI qui veulent un portrait exploitable, sans ajouter un rapport de plus à leur pile de documents.

02 — Périmètre technique

Ce qui est examiné.

Les contrôles sont ajustés aux composants présents et au périmètre convenu. Les exclusions et les limites de visibilité sont documentées.

01

Privilèges et délégations

Revue des groupes sensibles, des appartenances imbriquées, des délégations et de la séparation des comptes administratifs. Les chemins d’accès potentiels sont contextualisés selon les ressources et les identités concernées.

02

Comptes et mots de passe

Analyse des comptes obsolètes, des comptes de service, des politiques de mots de passe et des possibilités d’utilisation de gMSA. Revue de Windows LAPS et des droits de lecture associés lorsqu’il est déployé.

03

Kerberos et protocoles hérités

Examen des dépendances RC4, NTLM, LDAP et SMB à partir des configurations et des journaux disponibles. Les recommandations prévoient l’audit de compatibilité avant un changement susceptible d’interrompre un service.

04

GPO et contrôleurs de domaine

Revue ciblée des paramètres de sécurité, de l’administration des contrôleurs de domaine, de leur exposition et de l’hygiène opérationnelle. Le périmètre ne remplace pas un audit exhaustif de chaque serveur ou application.

05

AD CS et certificats

Lorsque votre environnement utilise AD CS, examen des modèles, des permissions et des points d’inscription convenus. Identification des configurations pouvant contribuer à des chemins d’attaque, sans exploitation active par défaut.

06

Détection et capacité de reprise

Revue de la couverture Defender for Identity lorsqu’elle est disponible, de la journalisation et des procédures de reprise du domaine. Une restauration réelle ou un exercice de compromission doit faire l’objet d’un périmètre distinct.

Defender for Identity et les outils tiers ne sont pas des prérequis universels. Les méthodes de collecte, les licences et les conditions d’usage sont confirmées au cadrage. Le rapport indique les contrôles non évalués faute de données, d’accès ou de capacité disponible.

03 — Méthode

Des résultats validés.
Des priorités concrètes.

Un export d’outil ne suffit pas. Des résultats PingCastle, Purple Knight ou des collectes PowerShell peuvent alimenter l’analyse, selon le périmètre et les conditions d’utilisation. Les faux positifs, les dépendances applicatives et l’effort de correction sont examinés pour obtenir un plan exploitable par votre équipe.

  1. 01

    Cadrage

    Confirmer les objectifs, les composants inclus, les exclusions, les accès, les contraintes et le calendrier avant toute collecte.

  2. 02

    Collecte maîtrisée

    Recueillir les configurations et preuves convenues avec des accès temporaires et en lecture seule lorsque possible. Valider les outils et les fenêtres de collecte avec votre équipe.

  3. 03

    Analyse et priorisation

    Recouper les résultats, documenter les limites et classer les constats selon l’impact, l’exposition, les dépendances et l’effort de correction.

  4. 04

    Restitution et prochaines étapes

    Présenter les résultats aux responsables TI et aux décideurs. Définir les actions, les responsables proposés et les critères de validation.

04 — Livrables

Ce que vous recevez.

Un rapport pour agir et un échange pour vous l’approprier. La feuille de route est une proposition de séquencement, pas une promesse de correction complète en 90 jours.

01

Sommaire exécutif

Une synthèse compréhensible des risques prioritaires, des limites de l’évaluation et des décisions à prendre.

02

Rapport technique

Des constats avec preuves pertinentes, impact, recommandation et critères de validation. Les contrôles non évalués sont signalés.

03

Feuille de route

Un ordre de correction adapté à votre capacité : actions immédiates, pilotes et chantiers à organiser sur 30, 60 et 90 jours.

04

Atelier de restitution

Un échange pour comprendre les résultats, discuter des dépendances et convenir des prochaines étapes.

05 — Exemple de livrable

Un constat, de la preuve à l’action.

Exemple entièrement fictif et illustratif. Il ne décrit aucun client, aucun incident réel et aucun résultat garanti.

Compte de service membre de Domain Admins sans besoin démontré

Preuve à valider
Dans cet exemple fictif, un compte utilisé par une application appartient à Domain Admins alors que le besoin documenté se limite à une ressource applicative. Le propriétaire et les dépendances restent à confirmer.
Impact potentiel
La compromission de ce compte pourrait donner des privilèges sur le domaine bien au-delà du service concerné. Le retrait immédiat du groupe pourrait toutefois interrompre l’application si ses dépendances sont mal connues.
Recommandation
Identifier le responsable, recenser les tâches et services utilisant le compte et définir une délégation minimale. Tester la réduction des droits dans un périmètre pilote; envisager un gMSA uniquement si l’application le prend en charge.
Validation après correction
Confirmer le fonctionnement des services, les appartenances effectives et les événements d’accès après le changement. Documenter les droits résiduels, le propriétaire et le retour arrière prévu.

06 — Accès et confidentialité

Collecter le nécessaire.
Respecter vos opérations.

Préparez le nombre de forêts, domaines et contrôleurs de domaine, les principales applications, la présence d’AD CS et vos outils de sécurité. La collecte peut être réalisée depuis un poste autorisé, par votre équipe ou avec des accès temporaires convenus.

Les accès sont nominatifs lorsque possible, limités au mandat et révoqués à sa clôture. Les exceptions de privilèges sont justifiées avant utilisation.

Le mode de transfert, le stockage, la durée de conservation et la suppression des exports sont convenus avant la collecte. Une entente de confidentialité peut encadrer les échanges.

La collecte ne comprend pas de modification en production ni de test d’exploitation actif par défaut. Toute action intrusive ou correction nécessite une autorisation distincte.

07 — FAQ

Avant de commencer.

Faut-il fournir un compte Domain Admin?

Pas comme prérequis systématique. Les privilèges dépendent de la collecte retenue. Les vérifications nécessitant une élévation sont expliquées et peuvent être exécutées par votre équipe, sans partage permanent d’un compte privilégié.

Est-ce simplement un rapport PingCastle?

Non. Un outil peut faire ressortir des signaux, mais le mandat comprend leur validation, l’analyse des dépendances, la priorisation et une restitution. Un score isolé ne démontre ni l’absence de risque ni l’exploitabilité de chaque constat.

Les systèmes hérités seront-ils désactivés?

Aucune désactivation ni modification de GPO n’est incluse par défaut dans la collecte. Les dépendances identifiées servent à proposer un pilote, des mesures compensatoires et un ordre de correction, à valider avec vos équipes.

Pouvez-vous évaluer AD CS et l’identité hybride?

Oui, si ces volets sont explicitement définis. AD CS est analysé selon les composants présents; l’évaluation détaillée du tenant et des politiques cloud relève de l’audit Microsoft 365. Les deux périmètres peuvent être coordonnés.

Le mandat peut-il être réalisé à distance et combien de temps prend-il?

Le travail peut être réalisé à distance lorsque les accès et les règles de votre organisation le permettent. La durée est établie après le cadrage, selon la taille, la complexité et la disponibilité des données et des interlocuteurs; aucun délai universel n’est promis.

Les corrections sont-elles incluses?

L’audit fournit les constats et la feuille de route. La mise en œuvre, les pilotes et la validation après correction peuvent faire l’objet d’un accompagnement distinct. Aucun changement en production n’est effectué sans autorisation explicite.

Est-ce un test d’intrusion ou une certification?

Non. Il s’agit d’une évaluation de posture et de configuration à un moment donné, pas d’une garantie d’absence de compromission. Les tests d’exploitation actifs, la réponse à incident et une attestation de conformité ne sont pas inclus par défaut.

08 — Pour approfondir

Les sujets, côté terrain.

Ces guides techniques illustrent mon approche. Ils ne remplacent pas l’analyse de votre environnement.

Guides liés à ce serviceSécuriser Active Directory Certificate Services : détecter ESC1, ESC4, ESC6 et ESC8Appareils obsolètes dans MDE : nettoyage avec PowerShell et l’APIMigrer Microsoft Defender for Identity vers les capteurs v3.x : guide pratiqueDurcissement SMB avec Windows 11 24H2 et Windows Server 2025 : guide de déploiementKerberos et RC4 en 2026 : auditer Active Directory et migrer vers AES sans interruptionAudit de sécurité Active Directory : 10 contrôles à prioriser

Prochaine étape

Définissons un périmètre utile.

Présentez brièvement votre environnement et ce qui motive l’audit. N’envoyez ni mot de passe, ni export sensible, ni données confidentielles dans le formulaire.

Demander une discussion