Active Directory - Security Hardening
![]() |
Difficulté : Intermédiaire Notions : Active directory, GPO, Sécurité |
I. Introduction
Note : Pour réaliser l'audit, c'est PingCastle qui sera utilisé. Il est téléchargeable Ici
Comme vu dans le rapport d'audit de sécurité, par défaut un Active Directory est moyennement vulnérable et certaines fonctionnalités risquent de ne pas être actives ou mal paramétrées. Il est donc bon de revoir certaines choses avant de réellement passer en production.
Astuce : Le focus sera ici fait sur tous les points permettant de passer le score de risque à 0. Un certains nombres de points sont présents dans le rapport d'audit à titre informatif et peuvent également être corrigés.
II. Modifier la stratégie de sécurité par défaut
Lancer l’éditeur de GPO :
Trouver la GPO 'Default Domain Policy'
faire 'Clic droit --> Edit'
2.1 Changer la politique des mots de passe
Dans la section 'Computer Configuration / Policies / Windows Settings / Security settings / Account Policies / Password Policy'
2.2 Changer la politique de verrouillage des comptes
Dans la section 'Computer Configuration / Policies / Windows Settings / Security settings / Account Policies / Account Lockout Policy'
III. Corriger les 'Stale Objects'
3.1 Désactiver NTLMv1
Attention : Les postes inférieurs à windows 7 ou effectuant leurs connections en NTLMv1 ne pourront plus se connecter sur le domaine.
Éditer la 'Default Domain Policy' et modifier le paramètre suivant :
'Settings / Security Settings / Local Policies / Security Options / Network Security: LAN Manager authentication level'
3.2 Retirer aux utilisateurs le droits d'ajouter des machines
Note : cela n'affectera que les comptes utilisateurs, mais les administrateurs de domaines garderons tout de même ce privilège.
En mode GUI
Ouvrir la console 'ADSI Edit'
Faire un clic droit puis 'Connect To...'
Choisir le contexte par défaut et faire 'OK'.
Sélectionner l'objet racine du domaine, puis clic droit --> 'Properties'
Dans l'editeur d'attributs, trouver l'attribut 'ms-DS-MachineAccountQuota'
Fixer sa valeur à '0'.
En mode console
Set-ADDomain -Identity "DC=<domain>,DC=<ext>" -Replace @{"ms-DS-MachineAccountQuota"="0"}
IV. Corriger les 'Privileged Accounts'
Les deux points suivants peuvent être corrigés en une fois.
- Ajouter les comptes à protéger dans le groupe Builtin 'Protected Users'
- Retirer les comptes admins du groupe 'Shema Admins'
Attention : Sortir l'administrateur du domaine du group administrateur de schéma signifie qu'il faudra l'y ré-ajouter pour toute modification / mise à jour du schéma Active Directory.
En mode console
Remove-ADGroupMember -Identity "Schema Admins" -Members "<Compte Admin>"
Add-ADGroupMember -Identity "Protected Users" -Members "<Compte Admin>"
Sur l'utilisateur Administrator, Faire un 'clic droit --> Properties', dans l'onglet 'Account', cocher également l'attribut : 'Account is sensitive and cannot be delegated'.
V. Corriger les derniers points
5.1 Activer les audits d'évènements
Lancer l’éditeur de GPO :
Trouver la GPO 'Default Domain Policy'
faire 'Clic droit --> Edit'
Dans la section 'Computer Configuration / Policies / Windows Settings / Security settings / Local Policy / Audit Policy'
Dans la section 'Computer Configuration / Policies / Windows Settings / Security settings / Advanced Audit Policy Configuration / Audit Policy'
Activer les audits de comptes 'Account Logon':
Activer les audits de management des comptes 'Account Management':
Activer les audits de tracking 'Detailed Tracking':
Activer les audits des événements 'Logon,Logoff'':
Activer les audits de changements de politiques 'Policy change':
Activer les audits d'utilisation de privilèges 'Privilege use':
Activer les audits systèmes 'System':
5.2 Activer le 'Path Hardening' sur le netlogon et le sysvol
Lancer l’éditeur de GPO :
Créer une GPO et la placer sur chaque OU contenant des Ordinateurs.
faire 'Clic droit --> Edit'
Dans la section 'Computer Configuration / Policies / Administrative Templates / Network / Network Provider'
Editer l'option 'Hardened UNC Paths'
Activer le paramétrage en cochant 'Enabled'
Puis cliquer sur 'Show'
Ajouter les valeurs suivantes
5.4.3 Ajouter une redondance de contrôleur de domaine.
Note : Voir la page Active directory - Ajout d'un DC
VI. Conclusion
Le point restant est dû à un compte dont le mot de passe n'expire pas. Celui-ci sera révisé pour être éliminé et remplacé par un compte GMSA.
Il peut toujours être utile de correiger les eventuels points soulevés ultérieurement par l'audit, même si ceux-ci ne coûtent pas de points.






























