Un annuaire ouvert est une porte d'entrée, pas un actif
La majorité des Active Directory de PME suisses ont été déployés entre 2010 et 2018, puis touchés uniquement lors de pannes. Le niveau fonctionnel moyen constaté en intervention est Windows Server 2012 R2 — avec des comptes de service créés il y a dix ans, des délégations Kerberos jamais auditées et un groupe Domain Admins à huit membres dont trois sont des ex-collaborateurs. Ce n'est pas une hypothèse : c'est le point de départ habituel d'un test d'intrusion interne en Romandie.
L'enjeu ne se limite pas à la disponibilité. Depuis l'entrée en vigueur de la nouvelle loi fédérale sur la protection des données (nLPD) le 01.09.2023, une compromission de l'annuaire implique quasi systématiquement une violation de données personnelles — et donc une obligation de notification au Préposé fédéral à la protection des données (PFPDT) si le risque pour les personnes concernées est vraisemblable.
Pourquoi Active Directory est systématiquement ciblé
La surface d'attaque par défaut
Un domaine Active Directory fraîchement installé expose par défaut :
- Le protocole NTLM v1/v2 — vulnérable aux attaques pass-the-hash et relay sur les ports TCP 445 et TCP/UDP 389.
- Le compte krbtgt jamais régénéré, ce qui rend les golden tickets Kerberos viables indéfiniment.
- Les Service Principal Names (SPN) déclarés sur des comptes utilisateurs standards, cibles directes du Kerberoasting.
- Les partages SYSVOL/NETLOGON accessibles en lecture à tous les utilisateurs authentifiés — incluant parfois des scripts PowerShell contenant des mots de passe en clair.
- La délégation Kerberos non contrainte (unconstrained delegation) activée sur des serveurs membres sans justification.
Vecteurs d'escalade documentés
Les chemins d'escalade les plus fréquents dans une PME de 20 à 150 postes restent : compromission d'un poste utilisateur standard via phishing → extraction des hachages NTLM en mémoire → mouvement latéral via SMB → accès à un compte de service avec SPN → Kerberoasting hors ligne → Domain Admin. La durée médiane entre le premier accès et la compromission totale du domaine est inférieure à 4 heures lorsqu'aucun des contrôles décrits ci-dessous n'est en place.
Cadre légal et obligations pour la PME suisse
nLPD et données personnelles dans l'annuaire
Active Directory stocke ou donne accès à des données personnelles au sens de l'art. 5 nLPD : noms, adresses e-mail, numéros de téléphone, appartenance à des groupes révélant des fonctions sensibles (RH, finance, direction). Une exfiltration de l'annuaire constitue donc une atteinte à la sécurité des données (art. 8 OPDo). Si cette atteinte risque d'entraîner un préjudice pour les personnes concernées — usurpation d'identité, accès aux dossiers médicaux ou financiers — la notification au PFPDT est obligatoire dans les 72 heures suivant la découverte.
Pour les organisations actives dans le secteur financier, la FINMA impose en sus une notification d'incident selon la circulaire 2023/1, avec des délais encore plus courts.
Responsabilité du responsable du traitement
L'art. 8 nLPD impose des mesures techniques et organisationnelles adaptées au risque. Ne pas avoir modifié la politique de mot de passe par défaut ou avoir conservé des comptes inactifs est susceptible d'être qualifié de manquement lors d'une investigation post-incident. Les amendes prévues à l'art. 60 nLPD atteignent 250 000 CHF pour les personnes physiques responsables.
Architecture de durcissement : le modèle en trois niveaux
Niveau 0 : les contrôleurs de domaine
Les contrôleurs de domaine (DC) constituent le niveau 0 — aucun compte ou service de niveau inférieur ne doit pouvoir s'y authentifier de façon interactive. Mesures minimales :
- Restreindre l'accès interactif aux DC aux seuls membres du groupe Protected Users et d'un groupe Tier 0 Admins dédié.
- Activer l'Authentication Policy Silos (Windows Server 2012 R2+, niveau fonctionnel 2012 R2) pour isoler les comptes Tier 0.
- Déployer les Privileged Access Workstations (PAW) : au moins un poste physique ou une VM dédiée, sans accès Internet, réservé à l'administration des DC.
- Régénérer le compte krbtgt deux fois consécutives (avec un intervalle de 10 heures pour laisser la réplication se propager), puis planifier une régénération annuelle.
Niveau 1 : les serveurs membres
Les serveurs applicatifs, de fichiers et d'impression forment le niveau 1. Les comptes de service doivent utiliser des Group Managed Service Accounts (gMSA) — mots de passe de 240 bits renouvelés automatiquement toutes les 30 jours, jamais accessibles en clair. Les SPN doivent être portés par des gMSA, jamais par des comptes utilisateurs.
Appliquer les CIS Benchmarks niveau 1 sur chaque serveur membre — en particulier les paramètres SMB (désactivation de SMBv1, signature SMB obligatoire), LDAP Signing et Channel Binding (valeurs de registre LDAPServerIntegrity=2, LdapEnforceChannelBinding=2).
Niveau 2 : les postes utilisateurs
Niveau 2 — ni les comptes ni les sessions de niveau 2 ne doivent avoir de droits sur les niveaux supérieurs. Actions minimales :
- Supprimer tous les utilisateurs du groupe local Administrators des postes (sauf comptes de gestion dédiés).
- Activer Windows Defender Credential Guard sur Windows 11 23H2 — protège LSASS contre l'extraction de hachages depuis un processus compromis.
- Déployer une GPO bloquant NTLM v1 (
LmCompatibilityLevel=5) et restreignant NTLM v2 aux flux internes documentés. - Activer Local Administrator Password Solution (LAPS) v2 (intégré nativement depuis Windows Server 2019/Windows 11 22H2) — mots de passe administrateurs locaux uniques, stockés dans AD et rotatifs toutes les 24 heures.
Journalisation, détection et réponse
Événements Windows à collecter en priorité
Sans SIEM, une PME peut se contenter d'un transfert d'événements Windows (WEF) vers un collecteur centralisé. Les Event IDs critiques pour AD :
- 4624 / 4625 — Ouvertures de session réussies et échouées (filtrer sur Logon Type 3 et 10).
- 4768 / 4769 / 4771 — Demandes de tickets Kerberos TGT et TGS, échecs d'authentification Kerberos.
- 4728 / 4732 / 4756 — Ajouts à des groupes sensibles (Domain Admins, Enterprise Admins).
- 4740 — Verrouillage de compte (indicateur de brute force ou de credential stuffing).
- 7045 — Installation d'un nouveau service système (vecteur classique de persistance).
La rétention minimale recommandée par le NCSC pour les journaux de sécurité est de 90 jours, avec archivage hors ligne d'un an pour les secteurs régulés.
Procédure de réponse à incident AD compromis
- DSI/RSSI — Isoler les DC du réseau (pas d'extinction : préserver les artefacts forensiques en mémoire).
- RSSI/SOC — Dumper les journaux de sécurité en priorité (
wevtutil epl Security security.evtx), puis les journaux Kerberos et NTLM. - RSSI — Identifier le blast radius : quels comptes, quels hôtes, quelle plage temporelle.
- DSI + Juriste — Évaluer si des données personnelles ont été exfiltrées (art. 24 nLPD) ; si oui, déclencher la procédure de notification PFPDT (délai 72 h).
- RSSI — Régénérer krbtgt deux fois, réinitialiser tous les comptes compromis, révoquer les certificats Active Directory Certificate Services (ADCS) suspects.
- DSI — Rebuild des DC depuis une sauvegarde antérieure à la compromission, ou promotion d'un nouveau DC suivi d'une démote forcée des DC compromis.
- Tous — Signaler l'incident au NCSC via le formulaire officiel si l'infrastructure critique est touchée.
Cas pratique : fiduciaire vaudoise de 45 postes
Contexte
Une fiduciaire basée à Lausanne exploite un domaine Active Directory Windows Server 2019 (niveau fonctionnel 2016) avec 45 postes Windows 11 22H2, 3 serveurs membres (fichiers, ERP fiduciaire, RDS) et 2 DC en réplication. Le parc est géré par un MSP externe. L'audit initial révèle :
- 12 membres dans Domain Admins dont 4 comptes de service et 2 comptes de collaborateurs partis.
- LAPS non déployé — tous les postes partagent le même mot de passe administrateur local depuis 2019.
- SMBv1 actif sur le serveur de fichiers (Windows Server 2019, option activée manuellement lors d'une migration).
- Aucune GPO de blocage NTLM v1 —
LmCompatibilityLevel=3(valeur par défaut). - Aucune journalisation centralisée — les journaux locaux écrasés toutes les 72 heures.
Plan de durcissement sur 30 jours — coût estimé
Semaine 1 — Nettoyage de l'annuaire (4 h main-d'œuvre MSP)
- Export du groupe Domain Admins, désactivation des 6 comptes non justifiés, suppression des comptes de service du groupe.
- Création de 2 comptes Tier 0 nommés (pas de compte générique admin), activation du groupe Protected Users.
- Inventaire et migration des comptes de service vers des gMSA (3 services concernés : backup, ERP sync, RDS broker).
Semaine 2 — GPO et LAPS (6 h main-d'œuvre MSP)
- Déploiement de LAPS v2 via GPO — rotation toutes les 24 h, stockage dans l'attribut AD
msLAPS-Password. - GPO
LmCompatibilityLevel=5(NTLMv1 bloqué) appliquée sur l'ensemble du domaine. - GPO SMB Signing obligatoire sur serveurs et postes, désactivation de SMBv1 via
Set-SmbServerConfiguration -EnableSMB1Protocol $false. - GPO LDAP Signing + Channel Binding sur les DC (valeurs
2).
Semaine 3 — Journalisation (3 h main-d'œuvre MSP)
- Configuration WEF (Windows Event Forwarding) vers le serveur de fichiers — collecteur dédié, partition isolée de 50 Go, rétention 90 jours.
- Activation des politiques d'audit avancées (Advanced Audit Policy) : Logon/Logoff, Account Management, DS Access, Privilege Use.
Semaine 4 — Régénération krbtgt et test (2 h)
- Régénération krbtgt le mardi à 22h00 — première fois.
- Vérification de la réplication DC-DC (intervalle max 10 h).
- Deuxième régénération le mercredi à 10h00.
- Test d'authentification de tous les services critiques.
Coût total estimé : 15 heures MSP à 180 CHF/h = 2 700 CHF. Aucun achat de licence supplémentaire (LAPS v2 et WEF sont natifs). Pour comparaison, le coût moyen d'une réponse à incident AD compromis en Suisse romande est de 15 000 à 40 000 CHF selon la durée de l'indisponibilité et les frais de forensique.
Impact sur la conformité nLPD
Après ce durcissement, la fiduciaire peut documenter dans son registre des activités de traitement (art. 12 nLPD) les mesures techniques en place — ce qui réduit significativement l'exposition en cas de contrôle du PFPDT. La journalisation centralisée à 90 jours satisfait également l'exigence de traçabilité implicite de l'art. 8 OPDo.
Récapitulatif opérationnel
- Auditer Domain Admins immédiatement — supprimer tout compte non justifié, créer des comptes Tier 0 nominatifs.
- Régénérer krbtgt deux fois — première action après tout changement de personnel IT ou soupçon de compromission.
- Déployer LAPS v2 — rotation 24 h sur tous les postes, fin du mot de passe administrateur partagé.
- Migrer les comptes de service vers des gMSA — éliminer les SPN sur comptes utilisateurs (cible principale du Kerberoasting).
- Bloquer NTLM v1, forcer SMB Signing — GPO, valeur
LmCompatibilityLevel=5, deux lignes de configuration. - Activer LDAP Signing + Channel Binding sur les DC — protection contre les attaques de relai LDAP.
- Centraliser les journaux 90 jours minimum — WEF suffit pour une PME, avec les Event IDs 4624, 4768, 4728, 4740, 7045.
- Documenter les mesures dans le registre nLPD — base de défense en cas de contrôle PFPDT ou d'incident.
- Planifier un test annuel — BloodHound/SharpHound en lecture seule pour cartographier les chemins d'escalade résiduels.
- Préparer la procédure de notification PFPDT — template pré-rempli, délai 72 h non négociable.
Les outils de gestion de parc et MDM comme SynGuard peuvent faciliter l'application de certaines de ces configurations à l'échelle, notamment le déploiement de GPO et la supervision des postes Windows, mais les mesures décrites ici s'appliquent indépendamment de toute solution tierce.
Sources
- Loi fédérale sur la protection des données (nLPD), fedlex.admin.ch — Texte consolidé de la nLPD en vigueur depuis le 01.09.2023.
- Préposé fédéral à la protection des données et à la transparence (PFPDT) — Autorité de contrôle, procédures de notification d'incidents.
- Centre national pour la cybersécurité (NCSC) — Alertes, recommandations et formulaire de signalement d'incidents pour les PME suisses.
- CIS Benchmarks, Center for Internet Security — Référentiels de durcissement pour Windows Server, Windows 11 et Active Directory.
- FINMA — Autorité fédérale de surveillance des marchés financiers — Circulaire 2023/1, obligations de notification d'incidents pour les établissements financiers suisses.