tonformateur
Cybersécurité

Sécuriser un Active Directory en TP

📅 Publié le 12/01/2026·tonformateur
← Toutes les ressources

Active Directory est l'épine dorsale des SI Windows et la cible privilégiée des attaquants. L'enseigner en TP, c'est montrer comment il se compromet pour mieux apprendre à le défendre, le tout en lab isolé.

Points clés

Sommaire
  1. Comprendre les chemins d'attaque AD
  2. Auditer et durcir l'annuaire
  3. Surveiller et détecter
  4. En pratique
  5. Questions fréquentes
  6. Pour aller plus loin

Comprendre les chemins d'attaque AD

Présentez les techniques majeures : Kerberoasting (extraction de tickets pour casser des mots de passe de comptes de service), AS-REP Roasting, Pass-the-Hash et Pass-the-Ticket pour le mouvement latéral, et l'abus de délégations. Montrez la cartographie des chemins d'attaque avec BloodHound, qui révèle les chemins vers Domain Admin. Reliez ces techniques à MITRE ATT&CK. Comprendre comment un attaquant pense est le préalable à la défense.

Auditer et durcir l'annuaire

Détaillez les mesures défensives : politique de mots de passe forts, comptes à privilèges séparés et protégés (tier model), désactivation des protocoles obsolètes, gestion des mots de passe administrateurs locaux (LAPS). Montrez l'audit avec PingCastle ou PurpleKnight pour obtenir un score de risque et des recommandations priorisées. Reliez chaque correctif à un chemin d'attaque fermé. Le tiering des administrateurs est l'une des mesures les plus structurantes.

Surveiller et détecter

Présentez la détection côté Blue Team : journalisation des événements Kerberos et d'authentification, alertes sur les comportements suspects (Kerberoasting, création de compte privilégié), intégration dans un SIEM. Montrez le suivi des connexions anormales et des élévations de privilèges. Reliez à la réponse à incident en cas de compromission de l'annuaire. Un AD se défend par le durcissement ET par la surveillance continue.

En pratique

Scénario. Sur une à deux journées en lab isolé, montez un domaine Active Directory volontairement vulnérable (comptes faibles, SPN exposés, délégations dangereuses). Les apprenants jouent d'abord l'attaquant : énumération, Kerberoasting, cartographie BloodHound et chemin jusqu'à Domain Admin. Ils basculent ensuite en défense : audit PingCastle, durcissement (tiering, LAPS, suppression des SPN à risque) et mise en place d'alertes dans un SIEM. Ils réauditent pour mesurer la réduction du score de risque. Tout se déroule dans un domaine de lab isolé d'Internet.

Questions fréquentes

Pourquoi l'AD est-il une cible si fréquente ?

Parce qu'il centralise l'authentification et les droits de tout le SI Windows : le compromettre donne les clés du réseau. Une seule faille de configuration peut mener à Domain Admin.

Quel outil pour auditer un Active Directory ?

PingCastle et PurpleKnight produisent gratuitement un score de risque et des recommandations. BloodHound, lui, révèle les chemins d'attaque vers les comptes à privilèges.

Pour aller plus loin

Pour approfondir : Aborder la cryptographie sans formules · Aborder la securite des conteneurs. Et le reste de nos ressources pour les écoles, OF et formateurs.

Tags#Cybersécurité#ActiveDirectory#BloodHound

Besoin d'un formateur expert ou envie de transmettre ?

tonformateur connecte les écoles et organismes de formation avec des intervenants experts du terrain.

Voir les cours à pourvoir Explorer l'annuaire d'outils →