<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>AD - RiskInsight</title>
	<atom:link href="https://www.riskinsight-wavestone.com/tag/ad/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/tag/ad/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Mon, 05 Jun 2023 08:03:22 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>AD - RiskInsight</title>
	<link>https://www.riskinsight-wavestone.com/tag/ad/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Survivre à une compromission d’Active Directory : les principaux enseignements pour améliorer le processus de reconstruction</title>
		<link>https://www.riskinsight-wavestone.com/2023/06/survivre-a-une-compromission-dactive-directory-les-principaux-enseignements-pour-ameliorer-le-processus-de-reconstruction/</link>
					<comments>https://www.riskinsight-wavestone.com/2023/06/survivre-a-une-compromission-dactive-directory-les-principaux-enseignements-pour-ameliorer-le-processus-de-reconstruction/#respond</comments>
		
		<dc:creator><![CDATA[Benoît Marion]]></dc:creator>
		<pubDate>Mon, 05 Jun 2023 09:05:00 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[AD]]></category>
		<category><![CDATA[recovery]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=20558</guid>

					<description><![CDATA[<p>Active Directory, un actif central dont la compromission impacte une grande partie de votre système d’information Votre entreprise est actuellement en proie à une crise ransomware conséquente. Comme dans 100% des crises de cette nature, les cybercriminels ont compromis l&#8217;Active...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2023/06/survivre-a-une-compromission-dactive-directory-les-principaux-enseignements-pour-ameliorer-le-processus-de-reconstruction/">Survivre à une compromission d’Active Directory : les principaux enseignements pour améliorer le processus de reconstruction</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<h2 style="text-align: justify;">Active Directory, un actif central dont la compromission impacte une grande partie de votre système d’information</h2>
<p style="text-align: justify;">Votre entreprise est actuellement en proie à une crise ransomware conséquente. Comme dans 100% des crises de cette nature, les cybercriminels ont compromis l&rsquo;Active Directory, en raison de son rôle central dans la gestion des accès, de l&rsquo;authentification et des ressources réseau au sein de toute organisation.</p>
<p style="text-align: justify;">Si les attaquants ont déclenché la charge malveillante, vos systèmes sont maintenant chiffrés. Ils peuvent sinon être isolés et hors ligne. Dans les deux cas, votre entreprise ne dispose plus des ressources nécessaires pour fonctionner correctement, et votre activité est alors à l’arrêt ou très fortement ralentie !</p>
<figure id="attachment_20559" aria-describedby="caption-attachment-20559" style="width: 2519px" class="wp-caption aligncenter"><img fetchpriority="high" decoding="async" class="wp-image-20559 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image1.png" alt="Périmètre impacté par la compromission" width="2519" height="1152" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image1.png 2519w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image1-418x191.png 418w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image1-71x32.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image1-768x351.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image1-1536x702.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image1-2048x937.png 2048w" sizes="(max-width: 2519px) 100vw, 2519px" /><figcaption id="caption-attachment-20559" class="wp-caption-text"><em>Périmètre impacté par la compromission</em></figcaption></figure>
<p> </p>
<p style="text-align: justify;">Dans cette situation, la confiance en votre système d’information est rompue. Vos équipes commencent à subir une pression des métiers et une question revient sans cesse : quand pourront-nous rouvrir nos services ? Votre objectif devient donc clair, il faut impérativement remettre sur pied l’Active Directory avec un niveau de confiance suffisant pour rouvrir les services.</p>
<p style="text-align: justify;">La reconstruction d’un Active Directory est une étape complexe de la gestion d’une crise. Si elle est mal exécutée, votre organisation s’expose à deux risques majeurs : l’amplification des impacts opérationnels pour les métiers, ou une nouvelle compromission de votre environnement.</p>
<p style="text-align: justify;">L&rsquo;ANSSI vient de publier 3 guides très complets à ce sujet <a href="#ref1" name="ref1-retour">[1]</a>, et nous vous en conseillons la lecture.</p>
<p style="text-align: justify;">Dans cet article nous allons revenir sur quelques points qui nous ont marqué lors de la gestion de crise. Durant leurs interventions, nos équipes ont en effet pu se confronter à de nombreux obstacles. Quels sont les principaux problèmes rencontrés ? Comment y remédier ?</p>
<p> </p>
<h2 style="text-align: justify;">De la compromission à la remise en service : les conseils pour surmonter les obstacles</h2>
<p> </p>
<figure id="attachment_20577" aria-describedby="caption-attachment-20577" style="width: 2972px" class="wp-caption aligncenter"><img decoding="async" class="wp-image-20577 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image2b.png" alt="Reconstruction de l'Active Direcory - Les cinq principaux conseils" width="2972" height="1544" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image2b.png 2972w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image2b-368x191.png 368w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image2b-71x37.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image2b-768x399.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image2b-1536x798.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image2b-2048x1064.png 2048w" sizes="(max-width: 2972px) 100vw, 2972px" /><figcaption id="caption-attachment-20577" class="wp-caption-text"><em>Reconstruction de l&rsquo;Active Direcory &#8211; Les cinq principaux conseils</em></figcaption></figure>
<p> </p>
<h3 style="text-align: justify;">Démarrez efficacement la remédiation grâce à une organisation éprouvée</h3>
<p style="text-align: justify;">La perte de temps due à une mauvaise organisation au moment de la crise peut aggraver les conséquences de la compromission d&rsquo;Active Directory. Les équipes sont souvent incertaines quant à la marche à suivre, les personnes à mobiliser et les objectifs à atteindre. Une réponse ralentie augmentera les coûts associés à la remédiation, les pertes de revenus ainsi que les impacts sur la réputation de l&rsquo;entreprise.</p>
<p style="text-align: justify;"><em>En amont de la crise…</em></p>
<p style="text-align: justify;">Il est nécessaire d’identifier l’ensemble des acteurs clés à impliquer dans la reconstruction de l’Active Directory :</p>
<ul style="text-align: justify;">
<li>Le comité exécutif pour arbitrer les questions structurantes. Par exemple, priorise-t-on une réouverture rapide des services critiques pour des questions business, ou plus lente et plus sécurisée ? Plusieurs postures sont possibles et présentent chacune leurs avantages et inconvénients [1 – Volet stratégique]. L’ensemble du plan de remédiation étant construit à partir de cette décision, il est nécessaire que le comité exécutif puisse trancher pour commencer les travaux rapidement.</li>
<li>Les équipes métier pour identifier et prioriser le rétablissement des services les plus critiques. La compromission de l’Active Directory impacte la majorité des services de l’entreprise et vos équipes ne pourront traiter toutes les demandes à la fois.</li>
<li>Les équipes d&rsquo;intervention (techniques et sécurité) pour définir et déployer le plan de remédiation. L’expertise et les efforts humains requis pour reconstruire un Active Directory nécessitent un renfort ponctuel de vos équipes pour traiter la remédiation : maîtrise des outils de revue de configuration (PingCastle, Purple Knight, etc.), priorisation des vulnérabilités détectées, déploiement et contrôle des mesures, etc.</li>
</ul>
<p style="text-align: justify;">Afin d’optimiser le temps de réaction de chacun des acteurs, il est primordial de définir des processus et fiches réflexes. Au-delà de leur écriture, des simulations et exercices réguliers doivent être organisés pour entraîner vos équipes à réagir efficacement.</p>
<p style="text-align: justify;"><em>Pendant la crise…</em></p>
<p style="text-align: justify;">Déployez rapidement un dispositif de suivi de projet, incluant des rapports réguliers, un suivi des actions et une coordination entre les différentes équipes impliquées. Le manque de communication et la perte d’informations engendrent trop souvent un ralentissement de la remédiation. Par exemple, il n’est pas rare de voir des administrateurs prendre des initiatives sans prendre le temps de les communiquer : ouverture de plus de ports réseaux que nécessaire, parallélisation de deux tâches du plan de remédiation, etc… Ces initiatives partant d’une bonne intention peuvent avoir des impacts significatifs sur la remédiation, allant de la complexification des travaux à une vision altérée du niveau de sécurité réel à la suite des travaux de sécurisation et donc un risque de nouvelle compromission éclair.</p>
<p> </p>
<h3 style="text-align: justify;">Assurez la résilience de vos sauvegardes en définissant une stratégie robuste</h3>
<p style="text-align: justify;">L&rsquo;indisponibilité des sauvegardes (altérées ou compromises) est un défi majeur lors de la gestion d&rsquo;une compromission d&rsquo;Active Directory. Les attaquants prennent souvent le temps de cibler et de rendre indisponibles les sauvegardes ou de perturber les serveurs de sauvegarde. Cela a pour conséquence de rendre la restauration de l’Active Directory et la reprise des opérations plus difficiles et plus longues.</p>
<p style="text-align: justify;"><em>En amont de la crise …</em></p>
<p style="text-align: justify;">Élaborez une stratégie de sauvegarde résiliente en tenant compte des bonnes pratiques et des recommandations (sauvegarde sur média déconnecté, immuable ou dans le cloud) <a href="#ref2" name="ref2-retour">[2]</a>. Force est de constater qu’il existe aujourd’hui un écart entre l’état de l’art et les stratégies de sauvegardes (authentification des infrastructures de sauvegardes portées par l’Active Directory, sauvegardes des contrôleurs de domaine non sécurisée, etc.).</p>
<p style="text-align: justify;"><em>Pendant la crise …</em></p>
<p style="text-align: justify;">Envisagez l’option d’assainir l’environnement Active Directory à partir d’un contrôleur de domaine compromis. Cette méthode de « double bascule » peut permettre de récupérer et de sécuriser les données essentielles afin de restaurer le service Active Directory sans sauvegarde. Un tel dispositif est à privilégier lorsque les sauvegardes sont indisponibles et que l’on ne souhaite pas reconstruire l’Active Directory de zéro.</p>
<figure id="attachment_20563" aria-describedby="caption-attachment-20563" style="width: 3967px" class="wp-caption aligncenter"><img decoding="async" class="wp-image-20563 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image3.png" alt="Vue syntéthique - Méthode de la &quot;double bascule&quot;" width="3967" height="1170" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image3.png 3967w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image3-437x129.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image3-71x21.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image3-768x227.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image3-1536x453.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image3-2048x604.png 2048w" sizes="(max-width: 3967px) 100vw, 3967px" /><figcaption id="caption-attachment-20563" class="wp-caption-text"><em>Vue syntéthique &#8211; Méthode de la « double bascule »</em></figcaption></figure>
<p style="text-align: justify;"> </p>
<h3 style="text-align: justify;">Anticipez les problèmes techniques tels que la configuration du DNS Active Directory en entretenant votre environnement</h3>
<p style="text-align: justify;">La vaste majorité des environnements Active Directory souffre d’une dette technique accumulée au fil des années (architecture réseau complexe, rôles tel que DHCP portés par des contrôleurs de domaine plutôt que des serveurs dédiés, etc.). De plus, les environnements Active Directory sont aujourd’hui synchronisés avec Azure Active Directory, définissant de nouvelles dépendances entre les technologies pouvant complexifier la remédiation en cas de compromission de l’Active Directory (synchronisation Active Directory/Azure Active Directory). Ces deux éléments peuvent, le jour de la crise, engendrer de nombreuses problématiques techniques qui ralentiront la remédiation (perte de synchronisation avec Azure Active Directory, indisponibilité du service DHCP porté par un contrôleur de domaine devant rester éteint, etc.)</p>
<p style="text-align: justify;"><em>En amont de la crise …</em></p>
<p style="text-align: justify;">Maintenez à jour la documentation technique et les inventaires de l’Active Directory (infrastructure, synchronisation Azure Active Directory, etc.). Il est trop souvent complexe d’obtenir une vision claire de l’environnement et du périmètre à remédier. Des inventaires à jour amélioreront grandement les travaux de remédiation et assurera la définition d’un plan de remédiation cohérent. De plus, cela vous permettra d’identifier et de remédier les mauvaises pratiques pouvant se transformer en problèmes conséquents le jour de la crise (configuration du service DNS, DHCP, etc.)</p>
<p style="text-align: justify;"><em>Pendant la crise …</em></p>
<p style="text-align: justify;">Les services portés par Azure Active Directory pouvant être rendus indisponibles après 30 jours de désynchronisation avec l’Active Directory, cela peut engendrer un effet de bombe à retardement. Assurez-vous d’évaluer les impacts liés à la perte des services Azure Active Directory et de ne pas vous reposer sur ces services pour traiter vos activités essentielles (communication via e-mail, etc.).</p>
<p style="text-align: justify;">De nombreux défauts techniques seront mis en lumière par la crise (rapport de configuration Active Directory via les outils d’audit, problématiques réseau, etc.). Assurez-vous de traiter uniquement les problèmes liés aux objectifs fixés par le plan de remédiation (cf. Conseil n°5 – Définissez un cap et gardez le pendant la remédiation !).</p>
<h2> </h2>
<h3 style="text-align: justify;">Optimisez la réinitialisation des secrets à travers des processus adaptés à votre contexte</h3>
<p style="text-align: justify;">La compromission de l’Active Directory engendre la perte de confiance dans l’ensemble de ses secrets. Une réinitialisation de ces derniers est donc requise pour atteindre le niveau de sécurité nécessaire à la réouverture des services et éviter une nouvelle compromission éclair. Pour des environnements conséquents avec plusieurs milliers d’utilisateurs et plus d’une centaine d’applications, réinitialiser un grand nombre de mots de passe d’utilisateurs et de comptes de service peut avoir des impacts opérationnels significatifs. Les travaux concernant les comptes de service nécessitent de comprendre comment l’application utilise le compte pour être en mesure de lui fournir le nouveau mot de passe. Pour les utilisateurs, il vous faudra trouver un moyen de distribuer les nouveaux mots de passe à large échelle de manière sécurisée.</p>
<p style="text-align: justify;"><em>En amont de la crise …</em></p>
<p style="text-align: justify;">Il est nécessaire d’avoir les idées claires sur le processus de distribution de nouveaux mots de passe aux utilisateurs. Plusieurs méthodes sont possibles et dépendent de l’environnement étudié : convocation des utilisateurs avec présentation de la carte d’identité, transmission du nouvel identifiant/mot de passe via courrier physique, courriel, SMS, etc. Indépendamment de la méthode sélectionnée, il est nécessaire d’exiger de l’utilisateur qu’il réinitialise son mot de passe à la prochaine connexion. Il est aussi possible que les utilisateurs puissent réinitialiser eux-mêmes leurs mots de passe grâce à des solutions s’appuyant, par exemple, sur l’authentification à deux facteurs.</p>
<p style="text-align: justify;">Afin d’effectuer les travaux liés aux comptes de service, il est primordial d’en dresser un inventaire en identifiant les applications associées et les méthodes de réinitialisation des mots de passe pour chacune d’entre elles. L’obtention de cet inventaire par les équipes de remédiation est souvent complexe (indisponible, non maintenu, etc.) et nécessite donc d’investir un temps non-négligeable sur des tâches pouvant être réalisées hors crise. Au-delà des travaux de remédiation, cet exercice vous sera utile au quotidien dans la gestion de vos comptes de service. L’une des bonnes pratiques étant de changer fréquemment les mots de passe de ces comptes.</p>
<p style="text-align: justify;"><em>Pendant la crise …</em></p>
<p style="text-align: justify;">Une fois les mots de passes réinitialisés, il convient de contrôler que la mesure a été déployée sur l’ensemble de l’environnement. Cela peut se faire simplement via un script PowerShell et assure que l’attaquant n’a plus de compte valide à exploiter.</p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: justify;">Définissez un cap et gardez le pendant la remédiation !</h3>
<p style="text-align: justify;">Lors de la reconstruction d’un Active Directory, il est souvent complexe de trouver le juste milieu entre s&rsquo;exposer à des risques en rouvrant trop rapidement et engendrer des pertes financières importantes en rouvrant trop lentement. Attention à ne pas tomber dans les pièges classiques de gestion d’une crise rançongiciel. <a href="#ref3" name="ref3-retour">[3]</a></p>
<p style="text-align: justify;"><em>En amont de la crise …</em></p>
<p style="text-align: justify;">Il est nécessaire d’effectuer un travail de réflexion sur les différentes postures de remédiation : restaurer au plus vite des services vitaux, reprendre le contrôle du système d’information ou saisir l’opportunité pour préparer une maîtrise durable du système d’information. <a href="#ref1" name="ref1-retour">[1]</a></p>
<p style="text-align: justify;">Au-delà de la posture à définir, assurez-vous de maîtriser votre cœur de confiance Active Directory composé des actifs les plus critiques (Tier 0). Les actions de remédiations se concentrent en premier lieu sur ces composantes (contrôleurs de domaine, etc.) afin de restaurer les services vitaux l’Active Directory et d&rsquo;assurer un niveau de sécurité ne permettant pas à l’attaquant de compromettre à nouveau l’entièreté de l’environnement.</p>
<p style="text-align: justify;"><em>Pendant la crise …</em></p>
<p style="text-align: justify;">Assurez-vous que vos équipes se concentrent sur le cap défini. De nouvelles problématiques apparaîtront au fur et à mesure de l’exécution du plan de remédiation (indisponibilité du contrôleur de domaine portant l’un des rôles FSMO nécessaire à la remédiation, problématiques réseaux, etc.). Il sera nécessaire de se poser la question de la pertinence de sa remédiation à court terme par rapport aux objectifs fixés (la réponse étant fonction de la posture choisie par le comité exécutif : réouverture rapide, ou plus lente et plus sécurisée).</p>
<p style="text-align: justify;">De plus, sachez considérer les opportunités offertes par la crise. Par exemple, si le service DHCP était géré par un contrôleur de domaine, profitez de l&rsquo;occasion pour mettre en place un serveur dédié au DHCP, dissociant ainsi le service du contrôleur de domaine.</p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;">Nos enseignements</h2>
<p> </p>
<figure id="attachment_20565" aria-describedby="caption-attachment-20565" style="width: 2960px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="wp-image-20565 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image4.png" alt="Synthèse - Comment préparer la reconstruction de l'Active Directory" width="2960" height="1246" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image4.png 2960w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image4-437x184.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image4-71x30.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image4-768x323.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image4-1536x647.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/06/Image4-2048x862.png 2048w" sizes="auto, (max-width: 2960px) 100vw, 2960px" /><figcaption id="caption-attachment-20565" class="wp-caption-text"><em>Synthèse &#8211; Comment préparer la reconstruction de l&rsquo;Active Directory</em></figcaption></figure>
<p> </p>
<p style="text-align: justify;">L&rsquo;amélioration du processus de reconstruction en amont de la compromission d&rsquo;Active Directory repose finalement sur trois axes principaux :</p>
<ol>
<li>La rédaction de processus fonctionnels et fiches réflexes pour être capable de :
<ol>
<li>Mobiliser les bonnes personnes en temps opportun.</li>
<li>Se concentrer sur les objectifs principaux.</li>
<li>L&rsquo;entretien de l&rsquo;environnement Active Directory, qui requiert de :</li>
</ol>
</li>
<li>Définir et maintenir une architecture conforme aux bonnes pratiques.
<ol>
<li>Avoir des inventaires à jour.</li>
<li>S&rsquo;assurer de la résilience des sauvegardes.</li>
</ol>
</li>
<li>La réalisation de tests pour :
<ol>
<li>Valider l&rsquo;applicabilité des processus théoriques en conditions réelles.</li>
<li>Améliorer la réactivité et l&rsquo;efficacité de vos équipes face à une situation de crise.</li>
</ol>
</li>
</ol>
<p style="text-align: justify;">Un travail adéquat sur ces trois sujets en amont permettra de réduire la complexité et le coût liés à la reconstruction de l&rsquo;Active Directory en cas de compromission. Cette approche proactive contribuera à renforcer la résilience et la sécurité de l&rsquo;entreprise face aux cybermenaces.</p>
<p> </p>
<p> </p>
<p style="text-align: justify;"><a href="#ref1-retour">[1]</a> <a href="https://www.ssi.gouv.fr/actualite/lanssi-publie-pour-appel-a-commentaires-un-corpus-documentaire-sur-la-remediation/" name="ref1">https://www.ssi.gouv.fr/actualite/lanssi-publie-pour-appel-a-commentaires-un-corpus-documentaire-sur-la-remediation/</a></p>
<p style="text-align: justify;"><a href="#ref2-retour">[2]</a> <a href="https://www.riskinsight-wavestone.com/2023/02/reconstruction-dactive-directory-comment-se-donner-les-moyens-dy-parvenir/" name="ref2">https://www.riskinsight-wavestone.com/2023/02/reconstruction-dactive-directory-comment-se-donner-les-moyens-dy-parvenir/</a></p>
<p style="text-align: justify;"><a href="#ref3-retour">[3]</a> <a href="https://www.riskinsight-wavestone.com/2023/01/top-10-des-pieges-a-eviter-pour-une-gestion-de-crise-rancongiciel-reussie/" name="ref3">https://www.riskinsight-wavestone.com/2023/01/top-10-des-pieges-a-eviter-pour-une-gestion-de-crise-rancongiciel-reussie/</a></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2023/06/survivre-a-une-compromission-dactive-directory-les-principaux-enseignements-pour-ameliorer-le-processus-de-reconstruction/">Survivre à une compromission d’Active Directory : les principaux enseignements pour améliorer le processus de reconstruction</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2023/06/survivre-a-une-compromission-dactive-directory-les-principaux-enseignements-pour-ameliorer-le-processus-de-reconstruction/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Bastion de sécurité et modèle en tiers Active Directory : comment concilier les deux paradigmes ?</title>
		<link>https://www.riskinsight-wavestone.com/2022/10/bastion-de-securite-et-modele-en-tiers-active-directory-comment-concilier-les-deux-paradigmes/</link>
					<comments>https://www.riskinsight-wavestone.com/2022/10/bastion-de-securite-et-modele-en-tiers-active-directory-comment-concilier-les-deux-paradigmes/#respond</comments>
		
		<dc:creator><![CDATA[Alexandre Lukat]]></dc:creator>
		<pubDate>Mon, 31 Oct 2022 15:00:00 +0000</pubDate>
				<category><![CDATA[Cloud & Next-Gen IT Security]]></category>
		<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[AD]]></category>
		<category><![CDATA[PAM]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=18905</guid>

					<description><![CDATA[<p>Ces dernières années, de grands projets de sécurisation de l’Active Directory (AD) ont vu le jour dans les organisations. Ceux-ci ont notamment été lancés pour palier la menace de sa compromission massive dans l’optique de déployer un rançongiciel, dont malheureusement...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2022/10/bastion-de-securite-et-modele-en-tiers-active-directory-comment-concilier-les-deux-paradigmes/">Bastion de sécurité et modèle en tiers Active Directory : comment concilier les deux paradigmes ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;">Ces dernières années, de grands projets de sécurisation de l’Active Directory (AD) ont vu le jour dans les organisations. Ceux-ci ont notamment été lancés pour palier la menace de sa compromission massive dans l’optique de déployer un rançongiciel, dont malheureusement l’actualité fournit de trop nombreux exemples. La mesure phare de cette sécurisation de l’AD est la mise en place du <em>tiering</em> (modèle en tiers), modèle de sécurité en strates préconisé par Microsoft et l’ANSSI, afin d’éviter la compromission des comptes à hauts privilèges de l’AD. Ce genre de projets se confrontent souvent avec un projet probablement encore en cours ou récemment terminé dans l’organisation : le projet lié au PAM. La plupart des organisations se lançant dans ce vaste chantier ont déjà mis en place des mesures de protection autour de ces comptes, qui n’avaient pas pris en compte la vision en trois tiers qu’amène le modèle. PAM, pour Privileged Access Management, et son implémentation, principalement existante au travers de bastions, n’est souvent pas parfaitement aligné avec les préceptes du <em>tiering</em>. En effet, le projet PAM a probablement structuré son approche autour des sensibilités métier ou des périmètres de responsabilités pour l’exploitation, là où le modèle en tiers propose plutôt une approche par types de composants. Alors essayons d’y voir plus clair…</p>
<p style="text-align: justify;"> </p>
<h1 style="text-align: justify;">Rappels sur le tiering</h1>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;">Le <em>tiering</em> est un modèle de sécurité applicable à l’Active Directory. L’idée principale est de séparer les comptes à privilèges dans différentes couches (les <em>tiers</em>) et périmètres fonctionnels, afin de restreindre leur utilisation possible dans leur <em>tier</em> d’origine uniquement, de sorte que si un <em>tier</em> est compromis, cela n’entraine pas la compromission des autres <em>tiers</em>. Cela permet par exemple de contenir une attaque par rançongiciel dans le tier d’origine de l’attaque uniquement, ou bien de se prémunir du scénario classique vu et revu de découverte et rejeu d’un identifiant administrateur de domaine sur un poste de travail. Typiquement le modèle se décompose comme il suit :</p>
<p style="text-align: justify;"><img loading="lazy" decoding="async" class="aligncenter wp-image-18906 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/10/Image1-1.png" alt="" width="481" height="417" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/10/Image1-1.png 481w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/10/Image1-1-220x191.png 220w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/10/Image1-1-45x39.png 45w" sizes="auto, (max-width: 481px) 100vw, 481px" /></p>
<p> </p>
<ul style="text-align: justify;">
<li><strong>Le <em>tier</em> 0</strong> est le plus critique. Il est constitué de l’AD lui-même, donc les contrôleurs de domaine qui le portent, ainsi que des composants qui interagissent directement avec lui, où qui peuvent le compromettre par rebond. Ceux-ci sont typiquement les ADLDS, ADCS, PKI, mais aussi les composants IT nécessaires à son fonctionnement : hyperviseurs, SCCM, SCOM, sauvegarde, et postes d’administration dédiés (PAW, pour <em>Privileged Access Workstation</em>). Les comptes d’administration de ces composants sont ceux à plus hauts privilèges, car il s’agit forcément des comptes administrateurs de domaine (les comptes ayant des droits sur tout le parc Windows de l’organisation), mais aussi des comptes des autres composants pouvant s’attribuer indirectement les droits administrateurs de domaine, vu leur interaction avec les contrôleurs de domaines.</li>
<li>Le <strong><em>tier</em> 1</strong> se compose classiquement des applications de l’entreprise et des serveurs qui les hébergent. Les comptes à privilèges sont donc ceux des administrateurs fonctionnels des applications ainsi que ceux des administrateurs techniques des serveurs.</li>
<li>Le <strong><em>tier </em>2</strong>, pour finir, regroupe tout ce qui gravite autour de l’environnement utilisateur. En plus des comptes et postes bureautique, on peut y trouver les imprimantes, la téléphonie, ainsi que tous les comptes des différents niveaux de support utilisateur.</li>
</ul>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;">Pour rendre l’étanchéité possible entre les tiers, et donc limiter le périmètre de compromission, des « <em>deny logon</em> GPOs » (plus simple à mettre en place) ou des <em>Authentication Policy Silos</em> (plus sécurisées) sont mis en place, pour interdire à un compte d’un <em>tier</em> supérieur de se connecter à un composant appartenant à un <em>tier</em> inférieur. Aussi, un autre objectif du projet de mise en œuvre du <em>tiering</em>, pouvant avoir un impact sur le PAM, est de restreindre le nombre d’administrateurs du <em>tier</em> 0 au minimum, toujours dans l’optique de réduire la surface d’attaque et l’étendue d’une potentielle compromission. Une fois ce nouveau concept établi, examinons l&rsquo;existant.</p>
<p style="text-align: justify;"> </p>
<h1 style="text-align: justify;">Bastion ? Vous avez dit bastion ?</h1>
<p> </p>
<p style="text-align: justify;"><img loading="lazy" decoding="async" class="wp-image-18910 size-full aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/10/Image2-1.png" alt="" width="480" height="168" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/10/Image2-1.png 480w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/10/Image2-1-437x153.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/10/Image2-1-71x25.png 71w" sizes="auto, (max-width: 480px) 100vw, 480px" /></p>
<p style="text-align: justify;">Le bastion de sécurité est un outil très répandu dans les organisations pour implémenter le PAM. Le principe est d’héberger les comptes à privilèges dans des coffres sécurisés, et d’imposer les connexions des administrateurs (avec un compte sans privilège) vers une machine de rebond centrale, qui jouera ces comptes à privilèges pour l’administrateur, sans révéler son mot de passe. Autre avantage du bastion pour les organisations : la facilité de mise en place de l’authentification multi-facteurs, l’enregistrement et la traçabilité des actions d’administration, la gestion automatisée de la rotation de mot de passe, etc.</p>
<p style="text-align: justify;">Jusqu’ici, rien d’incompatible avec le modèle en <em>tiers</em>. Et pourtant des adhérences existent. La structure de comptes à privilèges qui a été créée dans le bastion (par périmètre et/ou par équipe fonctionnelle et/ou type de composants, etc.), l’a été sans prendre en compte le concept amené par le projet de sécurisation AD : la notion de <em>tiers</em>.</p>
<p style="text-align: justify;">Afin d’identifier les potentiels impacts, plaçons-nous dans l’optique du <em>tiering</em> et posons les questions simplement par rapport au bastion.</p>
<p> </p>
<h1 style="text-align: justify;">Comment adapter le bastion au modèle en tiers ?</h1>
<p style="text-align: justify;"> </p>
<p><img loading="lazy" decoding="async" class="aligncenter wp-image-18914 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/10/Image3-1.png" alt="" width="623" height="345" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/10/Image3-1.png 623w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/10/Image3-1-345x191.png 345w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/10/Image3-1-71x39.png 71w" sizes="auto, (max-width: 623px) 100vw, 623px" /></p>
<p style="text-align: justify;">Si l’on synthétise le problème à résoudre, cela donnerait le schéma ci-dessus qui est une pure vue de l’esprit. Pour réussir à l’adapter, il faut faire des choix.</p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;">Faut-il mettre le bastion dans un tier spécifique ? Faut-il le dupliquer dans chaque tier ?</h2>
<p style="text-align: justify;">Comme décrit dans le schéma d’un point de vue purement théorique du <em>tiering</em>, il faudrait une instance de bastion dans chaque tier, et même d’éditeurs différents afin de se prémunir d’une faille <em>0-day</em> sur la technologie utilisée. Mais la mesure se heurte à une réalité financière, la possession de plusieurs bastions ayant un certain coût, doublé d’une réalité opérationnelle supportant mal la multiplication d’outils pour un même besoin. Heureusement des adaptations sont possibles. Dans la réalité, aucune entreprise ne met de bastion sur le <em>tier</em> 2. Ce tier étant relativement homogène et monolithique en matière de responsabilité, on autorise de s’y connecter directement, avec un compte à privilège du <em>tier</em> 2 évidemment, ou avec le compte administrateur local (protégé par LAPS) qui a l’avantage d’être robuste à une compromission totale du <em>tier</em> 2 en cas de compromission d’un seul compte à privilège du <em>tier </em>2.</p>
<p style="text-align: justify;">Pour les <em>tiers</em> 0 et 1, leur sort est lié et dépend à la fois du contexte de l’organisation et de l’existant. Première option, comme mentionné, le plus simple mais le plus couteux, est de déployer un bastion dédié dans chaque <em>tier</em>. En étant un peu plus réaliste maintenant, si une seule instance de bastion est possible, alors celle-ci devrait nécessairement être positionnée dans le <em>tier</em> 1. La raison de ce choix est très simple : le bastion répond à un besoin fonctionnel d’administration, or le périmètre de machines et de comptes le plus important est au sein du <em>tier</em> 1, à l’inverse du <em>tier</em> 0 dont on souhaite restreindre l’exposition (i.e. le nombre d’administrateurs y ayant accès).</p>
<p style="text-align: justify;">Le <em>tier</em> 0 lui peut être plus simplement géré par des PAW, postes d’administration dédiés et durcis dans le but spécifique d’accéder à des comptes et ressources privilégiées. L’accès à la zone réseau hébergeant le <em>tier</em> 0 est soumise à une connexion VPN, autorisée seulement à partir de ces PAW. Il existe des organisations ayant fait une combinaison des deux : bastion et PAW. Cette implémentation reste tout à fait valable d’un point de vue sécurité, mais sa faisabilité dépend de la capacité de l’entreprise à déployer des PAW pour l’ensemble de ses administrateurs du <em>tier</em> 1, ce qui représente une population cible et un coût nettement supérieur. Dernier point pour conclure ce sujet : l’utilisation de bastion et PAW ne sont pas incompatibles entre eux, bien au contraire, les bénéfices sécurité sont complémentaires pour la protection des comptes à privilèges.</p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;">Dans le cas d’un bastion unique, peut-on administrer les autres tiers via celui-ci ?</h2>
<p style="text-align: justify;">Cette hypothèse simplifierait les choses, mais malheureusement elle n’est pas souhaitable. Administrer le <em>tier</em> 0 depuis le tier 1 briserait toute la segmentation que l’on cherche à mettre en place, notamment parce que des comptes privilégiés du <em>tier</em> 0 seraient hébergés dans le <em>tier</em> 1 et accessibles par les administrateurs du <em>tier</em> 1 du bastion. Cela dit, une infime possibilité existe, mais elle est très techno-dépendante car peu de bastions offrent les fonctionnalités adéquates. Sur le principe en positionnant le bastion dans le <em>tier</em> 0, administré par le <em>tier</em> 0, il serait possible de créer des groupes de machines de rebond, ainsi que des coffres (logiques), actifs ou passifs, dédiés dans chaque <em>tier</em>. Néanmoins notons que les rares organisations ayant tenté l’expérience font aujourd’hui machine arrière, face aux problèmes de gestion technique des coffres et à la lourdeur administrative induite.</p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;">Faut-il revoir l’attribution et la répartition des comptes dans le bastion ?</h2>
<p style="text-align: justify;">Pas nécessairement, mais encore une fois, cela dépend du contexte et de l’existant. En premier lieu, les comptes issus de chaque <em>tier</em> doivent être hébergés dans des coffres différents, afin de respecter la segmentation et l’étanchéité de chaque <em>tier</em>. Rien n’empêche si nécessaire de fragmenter, au sein de chaque <em>tier</em>, les coffres en sous périmètres pour répondre à l’organisation technique ou fonctionnelle existante (e.g. équipes ayant la charge du MCO/MCS des composants hébergeant des bases de données sont différentes des celles ayant la charge du MCO/MCS d’applications métier). Enfin, il est recommandé d’utiliser au maximum des comptes nominatifs et non des comptes génériques ou partagés. Si en effet rien n’empêche de mettre en coffre un compte unique administrateur de tous les serveurs du <em>tier</em> 1 utilisé par tous les administrateurs du périmètre, et que cette façon d’opérer ne va pas non plus contre les principes du <em>tiering</em>, il est quand même préférable de pouvoir immédiatement identifier le propriétaire du compte qui a fait l’action, afin de mieux maitriser les accès et habilitations de chacun, même si le bastion permettrait quand même de retrouver l’identité de manière indirecte via un recoupement dans les logs.</p>
<p style="text-align: justify;"> </p>
<h1 style="text-align: justify;">Bien encadrer la mise en place du tiering</h1>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;">Le <em>tiering</em> est aujourd’hui le chantier qui réduit le plus les risques de compromission des comptes à hauts privilèges et de l’AD de manière générale. C’est cependant également un sujet complexe, qui a beaucoup d’impacts sur l’ensemble des infrastructures et qui nécessite un très grand nombre d’adaptations de l’existant, pour que sa mise en place soit considérée comme réussie. Le PAM étant une brique essentielle à la gestion de ces comptes et accès d’administration, il est nécessaire de s’assurer que son implémentation n’interfère pas avec les principes du <em>tiering</em> voire ne vienne pas rompre la segmentation et l’isolement en couches. S’il n’y avait qu’une chose à retenir pour bien réussir cette transformation, ce serait que la mise en place du <em>tiering</em>, contrairement à ce que l’on croit, est loin de n’être qu’un simple sujet AD, mais qu’il doit conduire à repenser toutes les pratiques d’administration dans leur globalité.</p>
<p style="text-align: justify;"> </p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2022/10/bastion-de-securite-et-modele-en-tiers-active-directory-comment-concilier-les-deux-paradigmes/">Bastion de sécurité et modèle en tiers Active Directory : comment concilier les deux paradigmes ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2022/10/bastion-de-securite-et-modele-en-tiers-active-directory-comment-concilier-les-deux-paradigmes/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
