← Toutes les formations

Sécurisation et gestion de compromission Active Directory

De l'architecture défensive au purple team, en passant par le forensic, la remédiation et la communication de crise. Neuf modules pour couvrir tout le cycle de vie de la sécurité Active Directory.

Durée
4 jours — 9 modules
Niveau
Avancé
Pratique
22 TP guidés
Modalité
Présentiel ou distanciel
Format
Inter, intra ou sur-mesure
Public
RSSI, admins AD, SOC, CERT

Présentation

Presque toutes les intrusions d'ampleur passent par l'annuaire. Cette formation prend le problème dans les deux sens : construire une architecture qui résiste, et savoir quoi faire le jour où elle a cédé.

Les quatre jours suivent le cycle de vie réel : d'abord les fondations défensives, ensuite les surfaces spécifiques que sont Kerberos et l'autorité de certification, puis la détection et le forensic, enfin la remédiation, les obligations légales et la mesure de la couverture par des scénarios purple team.

Dix-sept travaux pratiques guidés. Chaque scénario d'attaque est suivi de sa détection et de sa correction, jamais présenté seul.

Objectifs pédagogiques

À l'issue de la formation, les participants sont capables de :

  • Concevoir et mettre en œuvre un modèle de cloisonnement administratif, avec postes d'administration dédiés et flux interdits.
  • Durcir les comptes et les secrets : comptes protégés, rotation des mots de passe locaux, comptes de service gérés, politiques granulaires.
  • Auditer une autorité de certification Active Directory et remédier aux chemins d'élévation connus.
  • Mettre en place une politique d'audit et détecter les attaques classiques sur l'annuaire à partir des journaux.
  • Qualifier un incident, évaluer le rayon d'impact et conduire un forensic hors ligne de la base de l'annuaire.
  • Conduire une remédiation post-compromission dans le bon ordre, et tenir les obligations de notification.
  • Mesurer la couverture de détection par des scénarios purple team et bâtir un plan à 90 jours.

Programme détaillé

JOUR 1

Architecture et durcissement

Modules 1 et 2. Les fondations défensives, avant tout le reste.

Module 1 — Architecture défensive et cloisonnement
  • Modèle de niveaux administratifs et postes d'administration dédiés
  • Comparaison des deux approches historiques de forêt d'administration
  • Flux interdits, silos de politique d'authentification, segmentation
Module 2 — Comptes et secrets
  • Groupe des comptes protégés et ses effets réels
  • Rotation automatique des mots de passe administrateurs locaux
  • Comptes de service gérés, politiques de mot de passe granulaires
  • Protection des secrets en mémoire sur les postes
Travaux pratiques
TP 1 à 5
Cinq TP guidés sur la mise en place du cloisonnement et le durcissement des comptes
Acquis
Poser une architecture qui limite le rayon d'impact d'un poste compromis.
JOUR 2

Kerberos, autorité de certification, accès administrateur

Modules 3 et 4. Les deux surfaces les plus exploitées, et l'administration juste-à-temps.

Module 3 — Kerberos et autorité de certification
  • Types de chiffrement, retrait des algorithmes obsolètes, authentification renforcée
  • Audit complet des modèles de certificats et des chemins d'élévation connus
  • Remédiation, filtrage des identifiants de sécurité, protection du conteneur des administrateurs
Module 4 — Administration sécurisée
  • Élévation juste-à-temps et principaux fantômes
  • Administration déléguée restreinte : périmètre de commandes et configuration de session
  • Groupes intégrés dangereux, délégation fine par listes de contrôle d'accès
  • Gestion des identités privilégiées côté cloud
Travaux pratiques
TP 6 à 10
Cinq TP guidés : audit de l'autorité de certification, remédiation, mise en place de l'élévation juste-à-temps
Acquis
Fermer les chemins d'élévation les plus courants et supprimer les comptes administrateurs permanents.
JOUR 3

Détection et forensic

Modules 5 et 6. Du journal à l'alerte, puis de l'alerte au périmètre réel.

Module 5 — Collecte et détection
  • Politique d'audit avancée et événements d'authentification à surveiller
  • Détecter la cartographie du domaine, la réplication abusive, le rejeu de secrets, les tickets forgés, l'extraction de secrets de service
  • Angles morts des solutions de détection dédiées, et règles de détection portables
Module 6 — Qualification et forensic
  • Qualifier un incident et évaluer le rayon d'impact
  • Indicateurs de compromission propres à l'annuaire : stratégies de groupe, listes de contrôle d'accès, mécanismes de persistance
  • Analyse hors ligne de la base de l'annuaire, construction d'une chronologie d'attaque
Travaux pratiques
TP 11 à 15
Cinq TP guidés : écriture de règles de détection, analyse hors ligne, reconstruction de chronologie
Acquis
Savoir qu'on est compromis, et savoir jusqu'où.
JOUR 4

Remédiation, crise et purple team

Modules 7, 8 et 9. Reprendre le contrôle, et mesurer ce qu'on détecte vraiment.

Module 7 — Remédiation post-compromission
  • Stratégie progressive contre reconstruction complète : comment trancher
  • Double rotation du compte de service Kerberos et ordre des opérations
  • Confinement, nettoyage des comptes, suppression des persistances
Module 8 — Crise et obligations légales
  • Notification sous 72 heures, obligations sectorielles, signalement à l'autorité nationale
  • Communication interne hors bande et communication externe
  • Chaîne de conservation des preuves
Module 9 — Purple team
  • Modèle purple team appliqué à l'annuaire
  • Trois scénarios complets, de l'attaque initiale à l'administration du domaine
  • Mesure de la couverture, grille de maturité, plan à 90 jours
Travaux pratiques
TP 16 à 22
Sept TP guidés : remédiation ordonnée, exercice de communication de crise, trois scénarios purple team mesurés
Acquis
Reprendre le contrôle proprement, tenir ses obligations, et repartir avec un plan chiffré.

Public et prérequis

  • RSSI et responsables d'infrastructure
  • Administrateurs et architectes Active Directory
  • Analystes SOC et équipes CERT / CSIRT
  • Consultants en sécurité amenés à auditer ou remédier un annuaire

Prérequis. Administration Windows Server et Active Directory. Notions de PowerShell. Une expérience d'incident ou d'audit est utile mais pas requise.