Active Directory - Security Hardening Difficulté : Intermédiaire Notions : Active directory, GPO, Sécurité I. Introduction Note : Pour réaliser l'audit, c'est PingCastle qui sera utilisé. Il est téléchargeable Ici Comme vu dans le rapport d'audit de sécurité, par défaut un Active Directory est moyennement vulnérable et certaines fonctionnalités risquent de ne pas être actives ou mal paramétrées. Il est donc bon de revoir certaines choses avant de réellement passer en production. Astuce : Le focus sera ici fait sur tous les points permettant de passer le score de risque à 0. Un certains nombres de points sont présents dans le rapport d'audit à titre informatif et peuvent également être corrigés. II. Modifier la stratégie de sécurité par défaut Lancer l’éditeur de GPO : Trouver la GPO 'Default Domain Policy' faire 'Clic droit --> Edit' 2.1 Changer la politique des mots de passe Dans la section 'Computer Configuration / Policies / Windows Settings / Security settings / Account Policies / Password Policy' Password History : minimum 12 Maximum password age : 30 jours Minimum password age : 0 jours Minimum password lenght : 14 caractères Minimum password lenght Audit : 14 caractères Must meet complexity requirements : Enabled 2.2 Changer la politique de verrouillage des comptes Dans la section 'Computer Configuration / Policies / Windows Settings / Security settings / Account Policies / Account Lockout Policy' Account lockout duration : 30 minutes Account lockout threshold : 3 essais Allow Administrator Account Lockout : Enabled Reset Account Lockout count after : 30 minutes III. Corriger les 'Stale Objects' 3.1 Désactiver NTLMv1 Attention : Les postes inférieurs à windows 7 ou effectuant leurs connections en NTLMv1 ne pourront plus se connecter sur le domaine. Éditer la 'Default Domain Policy' et modifier le paramètre suivant : 'Settings / Security Settings / Local Policies / Security Options / Network Security: LAN Manager authentication level' 3.2 Retirer aux utilisateurs le droits d'ajouter des machines Note : cela n'affectera que les comptes utilisateurs, mais les administrateurs de domaines garderons tout de même ce privilège. En mode GUI Ouvrir la console 'ADSI Edit'   Faire un clic droit puis 'Connect To...'   Choisir le contexte par défaut et faire 'OK'. Sélectionner l'objet racine du domaine, puis clic droit --> 'Properties'   Dans l'editeur d'attributs, trouver l'attribut 'ms-DS-MachineAccountQuota'   Fixer sa valeur à '0'. En mode console Set-ADDomain -Identity "DC=,DC=" -Replace @{"ms-DS-MachineAccountQuota"="0"} IV. Corriger les 'Privileged Accounts' Les deux points suivants peuvent être corrigés en une fois. Ajouter les comptes à protéger dans le groupe Builtin 'Protected Users' Retirer les comptes admins du groupe 'Shema Admins' Attention : Sortir l'administrateur du domaine du group administrateur de schéma signifie qu'il faudra l'y ré-ajouter pour toute modification / mise à jour du schéma Active Directory. En mode GUI En mode console Remove-ADGroupMember -Identity "Schema Admins" -Members "" Add-ADGroupMember -Identity "Protected Users" -Members "" Sur l'utilisateur Administrator, Faire un 'clic droit --> Properties', dans l'onglet 'Account', cocher également l'attribut : 'Account is sensitive and cannot be delegated'. V. Corriger les derniers points 5.1 Activer les audits d'évènements Lancer l’éditeur de GPO : Trouver la GPO 'Default Domain Policy' faire 'Clic droit --> Edit' Dans la section 'Computer Configuration / Policies / Windows Settings / Security settings / Local Policy / Audit Policy' Tout Passer en 'success & failure' Dans la section 'Computer Configuration / Policies / Windows Settings / Security settings / Advanced Audit Policy Configuration / Audit Policy' Activer les audits de comptes 'Account Logon': Tout Passer en 'success & failure' Activer les audits de management des comptes 'Account Management': Tout Passer en 'success & failure' Activer les audits de tracking 'Detailed Tracking': A minima : Audit DPAPI Activity Audite Process Creation Activer les audits des événements  'Logon,Logoff'': Tout Passer en 'success & failure' sauf les events IPsec Activer les audits de changements de politiques 'Policy change': Tout Passer en 'success & failure' Activer les audits d'utilisation de privilèges  'Privilege use': Tout Passer en 'success & failure' Activer les audits systèmes  'System': A minima : Audit Security System Extention 5.2 Activer le 'Path Hardening' sur le netlogon et le sysvol Lancer l’éditeur de GPO : Créer une GPO et la placer sur chaque OU contenant des Ordinateurs. faire 'Clic droit --> Edit' Dans la section 'Computer Configuration / Policies / Administrative Templates / Network / Network Provider' Editer l'option 'Hardened UNC Paths' Activer le paramétrage en cochant 'Enabled' Puis cliquer sur 'Show' Ajouter les valeurs suivantes 5.4.3 Ajouter une redondance de contrôleur de domaine. Note : Voir la page Active directory - Ajout d'un DC VI. Conclusion Le point restant est dû à un compte dont le mot de passe n'expire pas. Celui-ci sera révisé pour être éliminé et remplacé par un compte GMSA. Il peut toujours être utile de correiger les eventuels points soulevés ultérieurement par l'audit, même si ceux-ci ne coûtent pas de points.