Skip to main content

Active Directory - Security Hardening

image.png

Difficulté : Intermédiaire


Notions : Active directory, GPO, Sécurité


I. Introduction

Note : Pour réaliser l'audit, c'est PingCastle qui sera utilisé. Il est téléchargeable Ici

image.png

Comme vu dans le rapport d'audit de sécurité, par défaut un Active Directory est moyennement vulnérable et certaines fonctionnalités risquent de ne pas être actives ou mal paramétrées. Il est donc bon de revoir certaines choses avant de réellement passer en production.

Astuce : Le focus sera ici fait sur tous les points permettant de passer le score de risque à 0. Un certains nombres de points sont présents dans le rapport d'audit à titre informatif et peuvent également être corrigés.


II. Modifier la stratégie de sécurité par défaut

Lancer l’éditeur de GPO :

image.png

Trouver la GPO 'Default Domain Policy'

image.png

faire 'Clic droit --> Edit'

image.png

2.1 Changer la politique des mots de passe

Dans la section 'Computer Configuration / Policies / Windows Settings / Security settings / Account Policies / Password Policy'

  • Password History : minimum 12
  • Maximum password age : 30 jours
  • Minimum password age : 0 jours
  • Minimum password lenght : 14 caractères
  • Minimum password lenght Audit : 14 caractères
  • Must meet complexity requirements : Enabled

image.png

2.2 Changer la politique de verrouillage des comptes


Dans la section 'Computer Configuration / Policies / Windows Settings / Security settings / Account Policies / Account Lockout Policy'

  • Account lockout duration : 30 minutes
  • Account lockout threshold : 3 essais
  • Allow Administrator Account Lockout : Enabled
  • Reset Account Lockout count after : 30 minutes

image.png



III. Corriger les 'Stale Objects'

image.png

3.1 Désactiver NTLMv1

Attention : Les postes inférieurs à windows 7 ou effectuant leurs connections en NTLMv1 ne pourront plus se connecter sur le domaine.

Éditer la 'Default Domain Policy' et modifier le paramètre suivant :

'Settings / Security Settings / Local Policies / Security Options / Network Security: LAN Manager authentication level'

image.png

3.2 Retirer aux utilisateurs le droits d'ajouter des machines

Note : cela n'affectera que les comptes utilisateurs, mais les administrateurs de domaines garderons tout de même ce privilège.

En mode GUI

Ouvrir la console 'ADSI Edit'

image.png

 

Faire un clic droit puis 'Connect To...'

image.png

 

Choisir le contexte par défaut et faire 'OK'.

Sélectionner l'objet racine du domaine, puis clic droit --> 'Properties'

image.png

 

Dans l'editeur d'attributs, trouver l'attribut 'ms-DS-MachineAccountQuota'

image.png

 

Fixer sa valeur à '0'.

En mode console
Set-ADDomain -Identity "DC=<domain>,DC=<ext>" -Replace @{"ms-DS-MachineAccountQuota"="0"}

image.png


IV. Corriger les 'Privileged Accounts'

image.png

Les deux points suivants peuvent être corrigés en une fois.

  • Ajouter les comptes à protéger dans le groupe Builtin 'Protected Users'
  • Retirer les comptes admins du groupe 'Shema Admins'

Attention : Sortir l'administrateur du domaine du group administrateur de schéma signifie qu'il faudra l'y ré-ajouter pour toute modification / mise à jour du schéma Active Directory.

En mode GUI

image.png

En mode console
Remove-ADGroupMember -Identity "Schema Admins" -Members "<Compte Admin>"
Add-ADGroupMember -Identity "Protected Users" -Members "<Compte Admin>"

image.png

Sur l'utilisateur Administrator, Faire un 'clic droit --> Properties', dans l'onglet 'Account', cocher également l'attribut : 'Account is sensitive and cannot be delegated'.

image.png


V. Corriger les derniers points

image.png

5.1 Activer les audits d'évènements

Lancer l’éditeur de GPO :

image.png

Trouver la GPO 'Default Domain Policy'

image.png

faire 'Clic droit --> Edit'

image.png

Dans la section 'Computer Configuration / Policies / Windows Settings / Security settings / Local Policy / Audit Policy'

Tout Passer en 'success & failure'

image.png

Dans la section 'Computer Configuration / Policies / Windows Settings / Security settings / Advanced Audit Policy Configuration / Audit Policy'

Activer les audits de comptes 'Account Logon':

Tout Passer en 'success & failure'

image.png

Activer les audits de management des comptes 'Account Management':

Tout Passer en 'success & failure'

image.png

Activer les audits de tracking 'Detailed Tracking':

A minima :

  • Audit DPAPI Activity
  • Audite Process Creation

image.png

Activer les audits des événements  'Logon,Logoff'':

Tout Passer en 'success & failure' sauf les events IPsec

image.png

Activer les audits de changements de politiques 'Policy change':

Tout Passer en 'success & failure'

image.png

Activer les audits d'utilisation de privilèges  'Privilege use':

Tout Passer en 'success & failure'

image.png

Activer les audits systèmes  'System':

A minima :

  • Audit Security System Extention

image.png

5.2 Activer le 'Path Hardening' sur le netlogon et le sysvol

Lancer l’éditeur de GPO :

image.png

Créer une GPO et la placer sur chaque OU contenant des Ordinateurs.

faire 'Clic droit --> Edit'

image.png

Dans la section 'Computer Configuration / Policies / Administrative Templates / Network / Network Provider'

Editer l'option 'Hardened UNC Paths'

image.png

Activer le paramétrage en cochant 'Enabled'

Puis cliquer sur 'Show'

image.png

Ajouter les valeurs suivantes

image.png

5.4.3 Ajouter une redondance de contrôleur de domaine.

Note : Voir la page Active directory - Ajout d'un DC


VI. Conclusion

image.png

Le point restant est dû à un compte dont le mot de passe n'expire pas. Celui-ci sera révisé pour être éliminé et remplacé par un compte GMSA.

Il peut toujours être utile de correiger les eventuels points soulevés ultérieurement par l'audit, même si ceux-ci ne coûtent pas de points.