Sécurisation et gestion de compromission Active Directory
De l'architecture défensive au purple team, en passant par le forensic, la remédiation et la communication de crise. Neuf modules pour couvrir tout le cycle de vie de la sécurité Active Directory.
Présentation
Presque toutes les intrusions d'ampleur passent par l'annuaire. Cette formation prend le problème dans les deux sens : construire une architecture qui résiste, et savoir quoi faire le jour où elle a cédé.
Les quatre jours suivent le cycle de vie réel : d'abord les fondations défensives, ensuite les surfaces spécifiques que sont Kerberos et l'autorité de certification, puis la détection et le forensic, enfin la remédiation, les obligations légales et la mesure de la couverture par des scénarios purple team.
Dix-sept travaux pratiques guidés. Chaque scénario d'attaque est suivi de sa détection et de sa correction, jamais présenté seul.
Objectifs pédagogiques
À l'issue de la formation, les participants sont capables de :
- Concevoir et mettre en œuvre un modèle de cloisonnement administratif, avec postes d'administration dédiés et flux interdits.
- Durcir les comptes et les secrets : comptes protégés, rotation des mots de passe locaux, comptes de service gérés, politiques granulaires.
- Auditer une autorité de certification Active Directory et remédier aux chemins d'élévation connus.
- Mettre en place une politique d'audit et détecter les attaques classiques sur l'annuaire à partir des journaux.
- Qualifier un incident, évaluer le rayon d'impact et conduire un forensic hors ligne de la base de l'annuaire.
- Conduire une remédiation post-compromission dans le bon ordre, et tenir les obligations de notification.
- Mesurer la couverture de détection par des scénarios purple team et bâtir un plan à 90 jours.
Programme détaillé
Architecture et durcissement
Modules 1 et 2. Les fondations défensives, avant tout le reste.
- Modèle de niveaux administratifs et postes d'administration dédiés
- Comparaison des deux approches historiques de forêt d'administration
- Flux interdits, silos de politique d'authentification, segmentation
- Groupe des comptes protégés et ses effets réels
- Rotation automatique des mots de passe administrateurs locaux
- Comptes de service gérés, politiques de mot de passe granulaires
- Protection des secrets en mémoire sur les postes
Kerberos, autorité de certification, accès administrateur
Modules 3 et 4. Les deux surfaces les plus exploitées, et l'administration juste-à-temps.
- Types de chiffrement, retrait des algorithmes obsolètes, authentification renforcée
- Audit complet des modèles de certificats et des chemins d'élévation connus
- Remédiation, filtrage des identifiants de sécurité, protection du conteneur des administrateurs
- Élévation juste-à-temps et principaux fantômes
- Administration déléguée restreinte : périmètre de commandes et configuration de session
- Groupes intégrés dangereux, délégation fine par listes de contrôle d'accès
- Gestion des identités privilégiées côté cloud
Détection et forensic
Modules 5 et 6. Du journal à l'alerte, puis de l'alerte au périmètre réel.
- Politique d'audit avancée et événements d'authentification à surveiller
- Détecter la cartographie du domaine, la réplication abusive, le rejeu de secrets, les tickets forgés, l'extraction de secrets de service
- Angles morts des solutions de détection dédiées, et règles de détection portables
- Qualifier un incident et évaluer le rayon d'impact
- Indicateurs de compromission propres à l'annuaire : stratégies de groupe, listes de contrôle d'accès, mécanismes de persistance
- Analyse hors ligne de la base de l'annuaire, construction d'une chronologie d'attaque
Remédiation, crise et purple team
Modules 7, 8 et 9. Reprendre le contrôle, et mesurer ce qu'on détecte vraiment.
- Stratégie progressive contre reconstruction complète : comment trancher
- Double rotation du compte de service Kerberos et ordre des opérations
- Confinement, nettoyage des comptes, suppression des persistances
- Notification sous 72 heures, obligations sectorielles, signalement à l'autorité nationale
- Communication interne hors bande et communication externe
- Chaîne de conservation des preuves
- Modèle purple team appliqué à l'annuaire
- Trois scénarios complets, de l'attaque initiale à l'administration du domaine
- Mesure de la couverture, grille de maturité, plan à 90 jours
Public et prérequis
- RSSI et responsables d'infrastructure
- Administrateurs et architectes Active Directory
- Analystes SOC et équipes CERT / CSIRT
- Consultants en sécurité amenés à auditer ou remédier un annuaire
Prérequis. Administration Windows Server et Active Directory. Notions de PowerShell. Une expérience d'incident ou d'audit est utile mais pas requise.