Active Directory & Annuaires

Sécurisez le socle dont dépendent toutes vos identités.

Enjeux.

C’est souvent un audit, une cyberattaque chez un voisin, ou le lancement d’un projet IGA qui ouvre le capot. Et là, le constat est presque toujours le même, quel que soit l’âge de l’annuaire : l’hygiène a dérivé. Pas par négligence, par accumulation. Chaque décision prise isolément était raisonnable ; c’est leur empilement, année après année, qui a fait diverger l’AD réel de l’AD documenté.

  • Le mécanisme est toujours le même, et il est insidieux. Un compte de service reçoit des droits élevés « le temps de la migration », et la migration finit, mais les droits restent. Un prestataire obtient une délégation « juste pour ce projet », et le projet se termine sans que personne ne la révoque. Un compte d’administration n’est plus utilisé depuis dix-huit mois, mais il est toujours actif et toujours privilégié. Le modèle de tiering, conçu proprement au départ, finit par exploser sous le poids des exceptions de sécurité « temporaires » devenues définitives. Aucune de ces dérives n’est visible isolément. Mises bout à bout, elles dessinent une surface d’exposition que plus personne ne maîtrise, et que vous ne soupçonnez pas tant que vous ne l’avez pas mesurée.
  • Le problème, c’est que l’AD n’est pas un composant d’infrastructure comme un autre. C’est le cœur de cible. La très grande majorité des cyberattaques transitent par lui, parce qu’une fois qu’un attaquant tient un compte à privilèges sur le domaine, il tient tout : les serveurs, les sauvegardes, les consoles d’administration. Entre le pied dans la porte et le contrôle complet du domaine, il n’y a parfois que quelques bonds, et personne ne les a cartographiés.
  • En parallèle, le périmètre s’est étendu au cloud. Entra ID est arrivé, l’hybridation s’est installée, et la surface d’exposition s’est élargie d’autant. Synchronisation, accès conditionnel, rôles privilégiés cloud, applications fédérées : autant de nouveaux vecteurs à gouverner, alors même que l’existant on-premise n’est pas encore maîtrisé. Et au-dessus de tout ça, NIS2 et ISO 27001 attendent désormais une gouvernance des accès documentée et défendable en audit.

Sécuriser votre annuaire, ce n’est pas lancer un scan une fois par an. C’est traiter l’AD et Entra ID pour ce qu’ils sont vraiment : le référentiel d’identité dont dépend la sécurité de tout le reste.

Solution.

Audit & cartographie : l'offre AD Spectrum

Notre offre packagée d’audit Active Directory décompose votre annuaire en angles d’analyse complémentaires. Un socle obligatoire, le HealthCheck, dresse l’état de santé complet du référentiel : comptes inactifs et à privilèges, comptes de service, structure, GPO, et un volet qualité de la donnée (conventions de nommage, doublons, cohérence avec le SIRH) qui prépare directement un futur IGA. Deux extensions indépendantes viennent compléter selon vos enjeux : Posture (architecture, tiering, conformité) et AttackPath (démonstration offensive). Du diagnostic express à l’audit complet défendable en certification.

Hardening & modèle de tiering

Un AD sécurisé repose sur une séparation stricte des niveaux d’administration. Nous évaluons votre posture face aux référentiels reconnus (CIS, ANSSI, baselines Microsoft), cartographions votre Tier 0, passons en revue les ACL sensibles, les délégations et les AdminSDHolder résiduels, puis définissons une architecture cible (tiering, OU, postes d’administration dédiés) avec une roadmap priorisée.

Hybridation & convergence Entra ID

AD on-premise et Entra ID ne se sécurisent pas en silos. Nous traitons la synchronisation (Entra Connect / Cloud Sync), la sécurisation des rôles et applications côté cloud, l’accès conditionnel et la cohérence des politiques entre les deux mondes, pour une identité hybride maîtrisée plutôt que subie.

Démonstration des chemins d'attaque

Parce qu’un rapport de conformité ne débloque pas toujours un budget, nous démontrons par la preuve les chemins d’attaque réellement exploitables jusqu’au Domain Admin : escalades de privilèges, vecteurs ADCS, credentials exposés dans les partages. Le tout assorti d’un plan de remédiation priorisé par exploitabilité, et d’une restitution qui parle au COMEX.

Accompagnement de bout en bout

De l’audit initial au plan de remédiation, du durcissement à la préparation de la trajectoire IGA et cloud. Sécuriser un annuaire est un travail continu : nous restons à vos côtés pour transformer les constats en résultats mesurables.

Faqs.

Parce que la migration ne fait pas disparaître l’AD du jour au lendemain, la plupart des organisations vivent en hybride pendant des années. Pire, un AD mal maîtrisé exporte ses faiblesses vers Entra ID via la synchronisation. Auditer et assainir l’annuaire, c’est la condition d’une convergence cloud saine, pas une dépense d’un monde révolu.
C’est un audit modulaire : un socle HealthCheck obligatoire qui dresse l’état de santé du référentiel, et deux extensions activables selon vos besoins, Posture qui évalue votre architecture face aux standards et trace une cible, et AttackPath qui démontre les chemins d’attaque réels jusqu’au Domain Admin. Vous entrez par le diagnostic express et vous montez en profondeur selon votre maturité et vos enjeux de conformité.
PingCastle est un excellent point de départ, et nous l’utilisons d’ailleurs comme l’un de nos outils. Mais un score n’est pas un audit. La valeur est dans l’interprétation : prioriser les écarts par risque réel, croiser plusieurs sources (PingCastle, Purple Knight, BloodHound, nos scripts propriétaires), traiter la qualité de la donnée et la cohérence avec le SIRH, et surtout construire une roadmap de remédiation exploitable. L’outil donne une photo ; nous donnons une trajectoire.
Non, et les deux sont complémentaires. Durcir l’AD, c’est assainir le référentiel lui-même : structure, comptes, délégations, modèle de tiering. Le PAM sécurise l’usage des comptes à privilèges au quotidien (coffre-fort, bastion, accès just-in-time). Un PAM posé sur un AD non durci protège mal ; un AD durci sans PAM laisse les pratiques d’administration dériver. On traite les deux dans une logique cohérente.
Les deux, mais dans le bon ordre. L’AD on-premise reste le maillon le plus exposé et le plus exploité dans la plupart des organisations : c’est généralement là qu’il faut commencer. Entra ID introduit ses propres risques (rôles privilégiés cloud, applications, accès conditionnel) qu’il faut traiter en parallèle. Notre rôle est de calibrer l’effort selon votre exposition réelle, pas selon les modes.
Un premier diagnostic express est livrable en moins de deux semaines. Un audit complet avec extensions architecture et offensive se planifie sur quelques semaines, en fonction du nombre de domaines, de forêts et de modules retenus. Le démarrage intervient typiquement sous deux semaines après cadrage.
L’extension offensive de Spectrum emprunte les mêmes techniques qu’un attaquant (cartographie des chemins, escalades, vecteurs ADCS), mais avec un objectif ciblé : démontrer l’exploitabilité de votre annuaire jusqu’au Tier 0 et prioriser la remédiation. Ce n’est pas un pentest généraliste du SI, c’est une démonstration centrée identité, conçue pour débloquer l’action.
Très directement. Un annuaire propre, aux conventions cohérentes et réconcilié avec le SIRH, est la fondation d’un projet IGA réussi. C’est précisément pourquoi le volet qualité de la donnée de notre audit prépare le terrain : on ne gouverne bien que ce qui est déjà ordonné.

Tout commence par une conversation.
Choisissez un créneau ou laissez-nous un message, et avançons ensemble.

Ou

Nos pratiques.

Six domaines d’expertise, un seul fil rouge : maîtriser qui accède à quoi, pourquoi, et dans quelles conditions. Chaque pratique répond à un enjeu concret que nous rencontrons quotidiennement chez nos clients.