Aller au contenu principal

The Identity at the Core

La chronique de référence de la gestion des identités et des accès

Traduit automatiquement de l'original en anglais. La formulation peut être imparfaite. Lire l'original en anglais

Le Centre canadien pour la cybersécurité se joint aux partenaires des Five Eyes pour publier des conseils sur la compromission d'Active Directory

Le Centre pour la cybersécurité du Canada et cinq agences alliées publient des conseils conjoints couvrant 17 techniques d'attaque contre Active Directory, du Kerberoasting au Golden SAML.

Par Paulo Barrilli
3 min de lecture5 vues0 commentaires

Le Centre canadien pour la cybersécurité a copublié des conseils conjoints sur la détection et l'atténuation des compromissions de Microsoft Active Directory, en collaboration avec l'Australian Cyber Security Centre de l'Australian Signals Directorate, la Cybersecurity and Infrastructure Security Agency des États-Unis, la National Security Agency des États-Unis, le National Cyber Security Centre de la Nouvelle-Zélande et le National Cyber Security Centre du Royaume-Uni.

Ces conseils s'adressent aux organisations qui exploitent Active Directory dans des réseaux d'entreprise. Selon le Centre pour la cybersécurité, Active Directory est largement utilisé à l'échelle mondiale pour l'authentification et l'autorisation, ce qui en fait une cible de grande valeur : un acteur malveillant qui le compromet peut obtenir un accès privilégié à chaque système et à chaque utilisateur que l'annuaire gère. Le Centre souligne également que la réponse à une attaque contre Active Directory est longue, coûteuse et perturbatrice. Quiconque a vécu une reconstruction de domaine n'aura pas besoin d'en être convaincu.

Le document présente des stratégies pour prévenir, détecter et atténuer ce que les agences décrivent comme des techniques de compromission courantes d'Active Directory. La liste est longue et ressemble à une compilation des plus grands succès de la dernière décennie de rapports d'équipes red team :

  • Kerberoasting
  • AS-REP roasting
  • Password spray
  • MachineAccountQuota
  • Unconstrained delegation
  • Password in group policy reference
  • Active Directory certificate services
  • Golden certificate
  • DCSync
  • Dumping ntds.dit
  • Golden ticket
  • Silver ticket
  • Golden SAML
  • Microsoft Entra Connect
  • One-way domain trust bypass
  • SID history
  • Skeleton key
  • Shadow Credentials

Plusieurs éléments de cette liste retiennent l'attention des équipes d'identité. Certaines entrées ne constituent pas des exploits exotiques, mais des configurations par défaut que les attaquants ont appris à exploiter : le quota de comptes machine, la délégation non contrainte sur les serveurs et les identifiants laissés dans les stratégies de groupe sont tous des paramètres qu'un administrateur peut examiner aujourd'hui sans rien acheter. D'autres visent le matériel d'authentification lui-même, notamment les tickets Kerberos falsifiés (Golden ticket et Silver ticket), les certificats falsifiés (Golden certificate) et les jetons de fédération falsifiés (Golden SAML). L'inclusion de Microsoft Entra Connect et du Golden SAML est notable, puisque ces deux éléments se situent à la jonction entre une forêt sur site et l'identité infonuagique. C'est précisément à cette jonction qu'une compromission sur site cesse d'être un problème sur site.

Ces conseils sont rédigés pour les personnes qui exploitent les annuaires, et pas seulement pour celles qui les auditent. Le Centre pour la cybersécurité indique que les organisations peuvent les mettre en œuvre pour contribuer à sécuriser leurs services d'annuaire d'entreprise. Le document source ne fixe pas d'échéances de conformité, n'impose pas d'outils particuliers et n'assortit pas de sanctions : il s'agit de conseils émanant d'agences nationales de cybersécurité, et leur poids tient à ceux qui les ont signés plutôt qu'à une disposition législative. Les praticiens devraient les lire dans cet esprit. Il s'agit d'une vision partagée entre six agences sur les faiblesses d'Active Directory qui sont réellement exploitées, ce qui est utile à présenter à un comité budgétaire qui continue de demander pourquoi les contrôleurs de domaine méritent de l'attention alors que le télécopieur fonctionne encore.

Le document complet est disponible auprès du Centre pour la cybersécurité à l'adresse Joint guidance on detecting and mitigating Active Directory compromises.

La bonne nouvelle enfouie dans tout cela est qu'aucune des 17 techniques n'est nouvelle, et que la plupart disposent déjà d'atténuations bien documentées. La mauvaise nouvelle, c'est la même phrase. Les équipes d'identité et de sécurité devraient utiliser cette liste comme une liste de vérification appliquée à leurs propres forêts : énumérer les comptes de service dotés de noms de principal de service et confirmer qu'ils utilisent des mots de passe longs et AES plutôt que RC4; repérer les comptes pour lesquels la pré-authentification Kerberos est désactivée et en comprendre la raison; examiner qui détient les droits de réplication sur le contexte de nommage du domaine, puisque c'est ce que DCSync exploite, et surveiller l'Event ID 4662 pour les accès aux services d'annuaire par tout élément qui n'est pas un contrôleur de domaine; vérifier l'attribut ms-DS-MachineAccountQuota et l'indicateur TrustedForDelegation sur les objets ordinateur; rechercher dans SYSVOL les mots de passe hérités des préférences de stratégie de groupe; et auditer les modèles de certificats dans AD CS pour détecter les inscriptions aux permissions trop permissives. Enfin, il faut traiter le serveur Entra Connect et la clé de signature de fédération avec le même soin qu'un contrôleur de domaine, car pour un attaquant, ils n'en font qu'un.

#ca#active-directory#policy#vendor-news#entra#saml#canada
Partager :XLinkedInFacebook

Soyez la première personne à commenter

Réservé aux membres : inscrivez-vous si vous avez quelque chose à dire qui en vaut la peine.

Vous voulez donner votre avis? Connectez-vous ou créez un compte gratuit.

Aucun commentaire pour le moment.