Comment prévenir les compromissions d’Active Directory : 3 étapes clés

enterprise management
Écrit par
eWEEK EDITORS
eWEEK EDITORS
Feb 3, 2022
5 minute read
eWeek Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Aujourd’hui, les acteurs malveillants utilisent diverses méthodes pour cibler les organisations. Alors que les rançongiciels, l’hameçonnage, les botnets et autres malwares font la une, Active Directory (AD) reste un vecteur d’abus majeur.

Plus précisément, les pirates utilisent des chemins d’attaque dans AD : il s’agit de chaînes de privilèges exploitables et de comportements d’utilisateurs reliant des utilisateurs et des ordinateurs, que les attaquants utilisent pour voler des données sensibles ou lancer des attaques par malware. Ils sont présents dans la quasi-totalité des réseaux d’entreprise et frustrent les défenseurs depuis des décennies (qu’ils en aient eu conscience ou non).

J’étudie les chemins d’attaque en détail depuis plusieurs années. À mesure que les attaques évoluent, se défendre contre les chemins d’attaque exige une nouvelle approche. Dans cet article, j’examinerai les chemins d’attaque plus en détail et expliquerai comment les professionnels de la sécurité peuvent s’employer à éliminer ces menaces.

À lire également : 5 tendances de la sécurité cloud en 2022

Le fléau secret de Microsoft Active Directory

En 2009, Microsoft Research a décrit les chemins d’attaque comme des « attaques boule de neige liées à l’identité [qui] exploitent les utilisateurs connectés à un premier hôte compromis pour lancer des attaques supplémentaires avec les privilèges de ces utilisateurs sur d’autres hôtes ».

Les chemins d’attaque fondés sur l’identité (sur lesquels je me concentrerai ici) sont particulièrement problématiques dans Microsoft AD et Azure AD, car ces plateformes offrent des gains importants aux attaquants pour un risque relativement faible. Je me concentrerai toutefois ici sur Microsoft AD ; ces concepts s’appliquent également à d’autres systèmes de gestion des identités et des accès, comme ceux de Google Suite et d’AWS.

Les publications défensives existantes sur les chemins d’attaque sont souvent trop théoriques pour être pratiques, tandis que les outils pratiques disponibles se concentrent sur les chemins d’attaque du point de vue de l’attaquant. Si des approches comme l’administration par niveaux et le moindre privilège peuvent théoriquement réduire ces risques, elles sont presque toujours mal mises en œuvre (quand elles le sont) pour diverses raisons.

Advertisement

Se défendre contre l’exploitation des chemins d’attaque exige une découverte, une cartographie et une évaluation continues des points d’étranglement des chemins d’attaque dans AD (à la fois sur site et dans AD). Cette approche permet d’éliminer, d’atténuer et de gérer les chemins d’attaque, et réduit considérablement la surface d’attaque présentée à l’adversaire par AD.

Cette approche de protection ne devrait pas nécessiter de changements architecturaux fondamentaux ni obliger les défenseurs à parcourir d’interminables listes de mauvaises configurations, de vulnérabilités et de comportements dangereux d’utilisateurs. D’après mon expérience, se défendre efficacement contre les chemins d’attaque dans AD nécessite trois étapes principales :

1) Cartographie en temps réel

La première étape pour bloquer les chemins d’attaque consiste à savoir combien il en existe — à tout moment.

Les réseaux d’entreprise ne sont pas statiques. Chaque jour, des utilisateurs privilégiés se connectent à différents systèmes, y laissant des jetons et des identifiants qu’un adversaire peut exploiter. Les nouvelles applications nécessitent l’attribution de nouvelles autorisations, et les appartenances aux groupes de sécurité évoluent pour répondre aux besoins de l’entreprise.

Les mesures ponctuelles des chemins d’attaque ou effectuées à intervalles réguliers ne suffisent pas. La cartographie doit inclure tous les systèmes et utilisateurs possibles, des contrôleurs de domaine aux terminaux individuels. À mesure que de nouvelles recherches mettent au jour de nouvelles techniques d’exploitation des privilèges des utilisateurs, ces techniques doivent être ajoutées à la carte des chemins d’attaque afin qu’elle reste exhaustive.

À lire également : Secure Access Service Edge : de grands avantages, de grands défis

2) Identifier et hiérarchiser les points d’étranglement des chemins d’attaque

Il est impossible de fermer tous les chemins d’attaque d’un environnement : ils sont tout simplement trop nombreux (et certains ne peuvent pas être fermés).

Une meilleure solution consiste à se concentrer sur les « points d’étranglement » qui mènent à des ressources de grande valeur (ou de niveau zéro), comme les contrôleurs de domaine. Par exemple, si une organisation dispose de dix connexions vers ses ressources de niveau zéro, tout chemin d’attaque vers ces ressources doit passer par l’une de ces connexions, quel que soit son point de départ. Trouver ces points d’étranglement réduit le périmètre sur lequel les défenseurs doivent se concentrer et transforme la tâche en un processus plus facile à gérer.

De nombreuses solutions attribuent aux mauvaises configurations d’AD une valeur subjective d’« évaluation des risques ». Cela peut être utile ou non, selon la manière dont le fournisseur de la solution évalue les risques. Une meilleure approche consiste à mesurer le risque objectivement, en fonction du nombre d’ordinateurs et d’utilisateurs ayant accès à chaque point d’étranglement.

Advertisement

Par exemple, si un point d’étranglement permet à 100 % des utilisateurs d’accéder au niveau zéro, tandis qu’un autre ne permet qu’à 2 % des utilisateurs d’y accéder, il est très clair ce que les défenseurs doivent corriger en premier.

À lire également : 5 façons dont les réseaux sociaux influent sur la cybersécurité

3) Conseils de remédiation exploitables

Les chemins d’attaque représentent un risque important pour chaque organisation, mais chacune doit décider elle-même du temps, de l’argent et du capital politique à consacrer à leur gestion. Supprimer des autorisations utilisateur ou tenter de modifier les comportements des utilisateurs peut facilement avoir des conséquences imprévues (comme rompre la compatibilité ascendante en désactivant l’authentification NTLM) qui perturbent les processus métier légitimes.

Les administrateurs AD hésitent à bouleverser l’existant sans avantage clairement établi. Si les recommandations manquent de clarté ou impliquent trop de travail, les défenseurs choisiront probablement la prudence et ne changeront rien. C’est pourquoi les recommandations de remédiation doivent répondre à plusieurs critères pour être pratiques, précises et sûres. Ces critères sont les suivants :

  • Ne pas nécessiter de changements radicaux dans l’architecture des services d’annuaire de l’environnement.
  • Ne pas obliger l’organisation à migrer vers une nouvelle plateforme de services d’annuaire.
  • Ne pas nécessiter de connaissances de niveau expert.
  • Fournir les résultats attendus, la remédiation comme les résultats attendus devant être vérifiables.
  • Inclure des instructions permettant de déterminer si les privilèges sont nécessaires.

La capacité à identifier des points d’étranglement précis des chemins d’attaque, à évaluer objectivement le risque de chacun, à résoudre rapidement les problèmes et à mesurer l’évolution du risque global d’une organisation au fil du temps peut améliorer et simplifier considérablement la sécurité AD des organisations.

À mesure que ce domaine évoluera et que de nouvelles solutions arriveront sur le marché pour contribuer à rationaliser ce processus, les organisations pourront simplifier la gestion des chemins d’attaque afin d’atténuer les menaces et les mauvaises configurations graves.

À lire également : Prévisions technologiques pour 2022 : cloud, données, cybersécurité, IA et plus encore 

À propos de l’auteur : 

Andy Robbins, architecte technique et cofondateur, SpecterOps

eWEEK EDITORS

eWeek editors publish top thought leaders and leading experts in emerging technology across a wide variety of Enterprise B2B sectors. Our focus is providing actionable information for today’s technology decision makers.

eWeek Logo

eWeek has the latest technology news and analysis, buying guides, and product reviews for IT professionals and technology buyers. The site's focus is on innovative solutions and covering in-depth technical content. eWeek stays on the cutting edge of technology news and IT trends through interviews and expert analysis. Gain insight from top innovators and thought leaders in the fields of IT, business, enterprise software, startups, and more.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.