⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Éléments probants de durcissement d’Active Directory pour les audits 2026

Igor Petreski
14 min read
Cartographie des éléments probants de durcissement d’Active Directory pour ISO 27001, NIS2, DORA et GDPR

L’alerte est arrivée à 2 h 17. Un compte à privilèges élevés, dormant depuis six mois, venait de modifier un objet de stratégie de groupe critique. Presque au même moment, le SOC observait plusieurs échecs de pré-authentification Kerberos depuis un sous-réseau de postes de travail. Cinq minutes plus tard, un certificat était émis par Active Directory Certificate Services pour un compte qui n’aurait jamais dû pouvoir en demander un.

Maria, RSSI d’une fintech de taille intermédiaire, a immédiatement compris la portée de l’événement. L’organisation n’avait pas seulement détecté une activité suspecte. Elle avait détecté une attaque possible contre le plan de contrôle des identités.

L’investigation a mis en évidence un chemin d’attaque classique. Un acteur malveillant avait compromis un serveur applicatif hérité, trouvé des identifiants en clair pour un ancien compte de service et découvert que ce compte disposait encore de privilèges excessifs. La modification de GPO a été bloquée avant sa propagation, mais la discussion du lendemain matin en comité de direction a été directe.

« Comment cela a-t-il pu arriver ? » a demandé le directeur général. « Pouvons-nous prouver à nos autorités de régulation et à nos clients que les clés du royaume sont réellement sous contrôle ? »

Cette question définit le durcissement d’Active Directory en 2026. Pour de nombreuses organisations, Active Directory sur site ou hybride prend encore en charge l’accès aux fichiers, les systèmes ERP, le VPN, les plateformes de sauvegarde, les serveurs Windows, l’administration à privilèges, les applications héritées, l’authentification Kerberos et la synchronisation Entra ID. Si AD est compromis, l’organisation ne perd pas seulement l’authentification. Elle perd le contrôle.

Les autorités de régulation et les auditeurs le comprennent désormais. Au titre de NIS2, les organes de direction doivent approuver les mesures de gestion des risques de cybersécurité et peuvent être tenus responsables en cas de manquement. Au titre de DORA, les entités financières doivent gérer les risques liés aux TIC au moyen d’une gouvernance documentée et de capacités de protection, de détection, de réponse et de rétablissement. Au titre de GDPR, les organisations doivent protéger les données à caractère personnel par des mesures techniques et organisationnelles appropriées et être en mesure de démontrer le respect du principe de responsabilité. Au titre d’ISO/IEC 27001:2022, les risques Active Directory doivent être inclus dans le domaine d’application, appréciés, traités, surveillés et étayés par des éléments probants.

La réponse n’est pas une nouvelle liste de contrôle non maîtrisée. La réponse est un modèle d’éléments probants défendable, qui relie les contrôleurs de domaine, Kerberos, les stratégies de groupe, AD CS, les accès à privilèges, la journalisation et la reprise au SMSI, au registre des risques, à la Déclaration d’applicabilité, au corpus documentaire et à la piste d’audit.

Pourquoi Active Directory reste un risque au niveau du conseil d’administration

La plupart des compromissions d’Active Directory ne sont pas exotiques. Elles combinent généralement des privilèges excessifs, des comptes obsolètes, une mauvaise hygiène des comptes de service, des stratégies de groupe trop permissives, une délégation non sécurisée, une configuration Kerberos insuffisante, des modèles de certificats risqués, des contrôleurs de domaine non corrigés, une surveillance incomplète et des sauvegardes qui n’ont jamais été restaurées.

L’impact sur la conformité est direct. Si un attaquant obtient des droits d’administrateur de domaine, il peut accéder à des données à caractère personnel, déployer des GPO malveillantes, désactiver des outils de sécurité, modifier des journaux, altérer des sauvegardes, émettre des certificats à des fins de persistance, se déplacer latéralement vers des chemins d’identité cloud et perturber des services critiques.

ISO/IEC 27001:2022 en fait un sujet de gouvernance avant d’en faire un sujet technique. Les clauses 4.1 à 4.4 exigent que l’organisation définisse le contexte, les parties intéressées, les exigences, le domaine d’application et les processus du SMSI. Pour un environnement d’identité hybride, le domaine d’application doit inclure explicitement les contrôleurs de domaine, AD CS, les postes d’administration à privilèges, les systèmes de sauvegarde, les serveurs de synchronisation d’identité, les prestataires d’infogérance et les dépendances d’identité cloud.

Les clauses 5.1 à 5.3 rendent la direction responsable de la politique, des ressources, des rôles et du reporting. Le nettoyage des Domain Admins n’est pas une simple tâche d’infrastructure. C’est une décision de traitement des risques soutenue par le management.

Les clauses 6.1.1 à 6.1.3 exigent un processus répétable d’appréciation des risques et de traitement des risques, incluant la Déclaration d’applicabilité. C’est à ce niveau que le durcissement d’Active Directory devient auditable.

[ZB] Zenith Blueprint : feuille de route de l’auditeur en 30 étapes Zenith Blueprint formalise ce point dans la phase de gestion des risques, étape 13, planification du traitement des risques et Déclaration d’applicabilité :

La SoA est effectivement un document passerelle : elle relie votre appréciation et votre traitement des risques aux contrôles réels dont vous disposez. En la complétant, vous vérifiez également que vous n’avez omis aucun contrôle.

Pour Active Directory, cette passerelle est critique. Un risque tel que « compromission de comptes AD à privilèges conduisant au déploiement d’un rançongiciel et à un accès non autorisé à des données à caractère personnel » peut être cartographié avec les accès à privilèges, l’authentification sécurisée, la gestion des configurations, la journalisation, la surveillance, la sauvegarde, la réponse aux incidents et les contrôles cryptographiques. La SoA peut ensuite expliquer pourquoi chaque contrôle est applicable, quelles obligations réglementaires il soutient et quels éléments probants démontrent son fonctionnement.

La pile d’éléments probants Active Directory attendue par les auditeurs

Un environnement AD durci n’est pas compatible avec les exigences d’audit du seul fait que des paramètres existent. Des captures d’écran seules sont faibles. Des politiques seules sont incomplètes. Un export de GPO sans historique d’approbation est risqué. Des éléments probants solides démontrent la gouvernance, la mise en œuvre, la surveillance et l’amélioration.

Domaine ADObjectif de contrôleÉléments probants typiquesPertinence pour la conformité
Contrôleurs de domaineDurcir, corriger, surveiller et restreindre l’infrastructure critique d’authentificationInventaire des DC, configuration de référence, enregistrements de correctifs, statut EDR, règles de pare-feu, transfert des journaux, statut des sauvegardesExploitation ISO 27001, gestion des risques NIS2, protection des actifs TIC DORA
Kerberos et authentificationRéduire les risques de vol d’identifiants, de relais, d’affaiblissement et d’abus de ticketsPolitique de mots de passe, politique Kerberos, plan de restriction NTLM, paramètres des comptes à privilèges, inventaire des comptes de service, paramètres de durée de vie des ticketsConfidentialité GDPR, authentification NIS2, contrôle d’accès DORA
Stratégie de groupeGouverner les configurations de référence de sécurité et prévenir la dérive de configuration non autoriséeInventaire des GPO, propriété, enregistrements d’approbation, tickets de changement, sauvegarde des GPO, résultats des revues périodiquesGestion des changements ISO 27001, résultats NIST Protect, éléments probants de gouvernance
AD CSPrévenir l’élévation de privilèges et la persistance fondées sur les certificatsInventaire des CA, revue des modèles, autorisations d’enrôlement, approbation du responsable, revue des EKU, journaux d’émission de certificatsContrôles cryptographiques, assurance de l’identité, sécurité du traitement GDPR
Administration à privilègesSéparer, approuver, limiter dans le temps et surveiller les droits élevésInventaire des comptes d’administration, modèle de hiérarchisation, approbations PAM, enregistrements de revue, journaux de sessionISO/IEC 27002:2022 8.2, contrôle d’accès NIS2, gouvernance DORA
Journalisation et repriseDétecter, investiguer et rétablir après une compromission ADIngestion SIEM, règles d’alerte, enregistrements de synchronisation des horloges, tests de restauration, playbooks d’incidentGestion des incidents NIS2, tests de résilience DORA, responsabilité en cas de violation GDPR

L’écart de maturité ne tient généralement pas à l’absence de tous les contrôles. Il tient à l’absence de propriété, de cadence de revue, de gestion des exceptions et de cartographie. Un auditeur demandera non seulement si un groupe à privilèges existe, mais aussi qui en est propriétaire, qui a approuvé l’appartenance, quand il a été revu pour la dernière fois, quels journaux sont collectés et comment les exceptions expirent.

Accès à privilèges : le premier contrôle AD à étayer par des éléments probants

La voie la plus rapide vers la compromission d’Active Directory est le privilège excessif. Domain Admins, Enterprise Admins, Schema Admins, Account Operators, Backup Operators, les administrateurs locaux, les administrateurs délégués d’OU et les administrateurs d’autorité de certification exigent tous une gouvernance explicite.

[P11] Politique de gestion des comptes utilisateurs et des privilèges Politique de gestion des comptes utilisateurs et des privilèges définit l’exigence au niveau de l’entreprise :

Les référentiels de comptes (par exemple, Active Directory (AD), les plateformes de gestion des identités et des accès) doivent être protégés par des contrôles appropriés afin de prévenir tout accès non autorisé ou toute altération.

Extrait de la section « Exigences de gouvernance », clause de politique 5.6.

[P11S] Politique de gestion des comptes utilisateurs et des privilèges - PME Politique de gestion des comptes utilisateurs et des privilèges - PME fournit une règle d’approbation opérationnelle :

Les privilèges élevés ou administratifs nécessitent une approbation supplémentaire du directeur général ou du responsable informatique et doivent être documentés, limités dans le temps et soumis à une revue périodique.

Extrait de la section « Exigences de mise en œuvre de la politique », clause de politique 6.2.2.

Dans [ZC] Zenith Controls : guide de conformité croisée Zenith Controls, la mesure ISO/IEC 27002:2022 8.2, droits d’accès à privilèges, est cartographiée comme un contrôle préventif soutenant la confidentialité, l’intégrité et la disponibilité. Le guide relie 8.2 à la gestion des identités, aux droits d’accès, à la restriction de l’accès à l’information, à l’authentification sécurisée, au télétravail, à la journalisation et à la surveillance. Il rattache également cette mesure aux Articles 5(1)(f), 25 et 32 du GDPR, aux attentes de gestion des risques de l’Article 21 de NIS2 et à la gouvernance des risques liés aux TIC de DORA pour les entités financières.

Zenith Blueprint, phase des contrôles en action, étape 19, explique l’attente opérationnelle :

A.8.2 – droits d’accès à privilèges : « L’attribution et l’utilisation des droits d’accès à privilèges doivent être restreintes et gérées. »

Contrôlez les droits de super-utilisateur des comptes d’administration afin de les réserver aux seules personnes qui en ont absolument besoin, et gérez-les avec rigueur. Par exemple, prévoyez un compte d’administration distinct (sans utiliser les droits d’administration pour le travail quotidien), approuvez et suivez régulièrement les personnes qui obtiennent des privilèges d’administrateur de domaine ou d’accès root. Appliquez également des contrôles renforcés à ces comptes (par exemple MFA, journalisation de leurs actions).

Pour AD, un auditeur doit pouvoir sélectionner un utilisateur à privilèges et retracer l’historique complet : demande, approbation, justification métier, affectation technique, surveillance, revue, retrait et gestion des exceptions.

Un dossier pratique d’éléments probants relatif aux accès à privilèges doit inclure :

  1. Export des groupes AD à privilèges, y compris les groupes imbriqués.
  2. Propriétaire métier nominatif pour chaque groupe à privilèges.
  3. Éléments probants de la revue d’accès trimestrielle.
  4. Comptes d’administration distincts pour les tâches à privilèges.
  5. Absence d’utilisation quotidienne de la messagerie ou de la navigation web depuis les comptes à privilèges.
  6. Authentification MFA ou résistante au phishing pour les chemins d’accès à privilèges, le cas échéant.
  7. Modèle de poste de travail à privilèges ou de bastion d’administration sécurisé.
  8. Journalisation des changements d’appartenance aux groupes et des opérations privilégiées.
  9. Inventaire des comptes d’accès d’urgence avec contrôles compensatoires.
  10. Acceptation du risque pour les exceptions, avec dates d’expiration.

C’est ainsi que Maria a clôturé le constat immédiat relatif au compte de service. Le compte a été documenté comme élément à haut risque, la Politique de gestion des comptes utilisateurs et des privilèges - PME a été utilisée pour remettre en cause le privilège permanent, le propriétaire d’application a identifié l’accès minimal requis, l’appartenance à Domain Admins a été supprimée et le changement a été documenté dans le processus de gestion des changements. L’entrée de SoA pour la mesure ISO/IEC 27002:2022 8.2 a été mise à jour afin de montrer la réduction du risque et la cartographie avec GDPR Article 32 et NIS2 Article 21.

Kerberos et informations d’authentification

Kerberos permet une authentification évolutive dans les environnements Windows, mais une configuration faible ou une mauvaise hygiène des comptes de service peut permettre le Kerberoasting, l’abus de tickets, les attaques par rejeu et la persistance à long terme. Les éléments probants doivent couvrir les informations d’authentification sur l’ensemble de leur cycle de vie : mots de passe, clés, tickets, secrets des comptes de service, certificats, processus de réinitialisation et facteurs MFA.

Dans Zenith Controls, la mesure ISO/IEC 27002:2022 5.17, informations d’authentification, est cartographiée comme un contrôle préventif soutenant la confidentialité, l’intégrité et la disponibilité. Elle est reliée à la gestion des identités, à l’authentification sécurisée, aux rôles et responsabilités, à l’utilisation acceptable et à la conformité aux politiques et aux normes. La cartographie croisée la relie à la protection adaptée au risque contre l’accès non autorisé au titre du GDPR, à NIS2 Article 21(2)(j) sur la MFA ou l’authentification continue lorsque cela est approprié, ainsi qu’aux exigences DORA relatives à des mécanismes d’authentification robustes dans la gestion des risques liés aux TIC.

Risque d’authentificationCe qu’il faut durcirÉléments probants à conserver
Mots de passe faibles et pulvérisation de mots de passeLongueur des mots de passe, seuils de verrouillage, contrôles des mots de passe interdits, chemins MFAExport de la politique de domaine, politique IdP, synthèse d’audit des mots de passe, registre des exceptions
KerberoastingInventaire des comptes de service, mots de passe robustes, adoption des gMSA, revue des SPNExport des SPN, liste des propriétaires des comptes de service, éléments probants de rotation des mots de passe, plan de migration gMSA
Abus de ticketsPolitique Kerberos, restrictions de connexion privilégiée, surveillance des TGT et TGS anormauxParamètres Kerberos, détections SIEM, enregistrements de triage des incidents
Exposition de protocoles héritésFeuille de route de restriction NTLM, signature LDAP, liaison de canal, durcissement SMBParamètres GPO, tests de compatibilité, approbations de changement
Compromission de l’identité hybrideProtection du compte de synchronisation, hiérarchisation, dépendances d’accès conditionnel, revue des rôles cloud à privilègesÉléments probants de configuration Entra Connect, cartographie des rôles d’administration, alertes de surveillance

GDPR Article 5(1)(f) exige que les données à caractère personnel soient protégées contre le traitement non autorisé ou illicite ainsi que contre la perte, la destruction ou les dommages accidentels. Article 5(2) ajoute le principe de responsabilité. Si des identifiants AD donnent accès à des dossiers RH, à des fichiers clients ou à des boîtes aux lettres, les contrôles Kerberos et d’authentification deviennent des éléments probants GDPR.

NIS2 Article 21 exige des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées, notamment l’analyse des risques, la gestion des incidents, la continuité d’activité, la sécurité de la chaîne d’approvisionnement, la maintenance sécurisée, l’évaluation de l’efficacité, l’hygiène cyber, la cryptographie, la sécurité RH, le contrôle d’accès, la gestion des actifs et la MFA ou l’authentification continue lorsque cela est approprié.

Pour les entités financières couvertes par DORA, les dépendances d’authentification doivent être prises en compte dans le cadre de gestion des risques liés aux TIC. Si AD authentifie le personnel dans des systèmes de paiement, de trading, d’assurance, de relation client ou de gestion des risques, les éléments probants Kerberos soutiennent la résilience opérationnelle.

Gouvernance des stratégies de groupe et gestion des configurations

La stratégie de groupe est l’un des mécanismes de sécurité les plus puissants d’Active Directory. Elle peut imposer des pare-feu, des restrictions d’administrateur local, une politique d’audit, des paramètres de protection des terminaux, des règles d’exécution de scripts et des configurations de référence sécurisées sur des milliers de systèmes. Elle peut également affaiblir ces mêmes contrôles si elle est mal utilisée.

Dans Zenith Controls, la mesure ISO/IEC 27002:2022 8.9, gestion des configurations, est cartographiée comme un contrôle préventif pour la configuration sécurisée. Elle est reliée à la gestion des vulnérabilités, à la gestion des changements, à l’inventaire des actifs, aux terminaux, aux accès à privilèges, à l’authentification sécurisée, à la journalisation et à la surveillance. Le guide relie la gestion des configurations aux Articles 5(1)(f), 25 et 32 du GDPR, aux attentes de NIS2 Article 21 en matière de configuration sécurisée et de gestion des risques, ainsi qu’à la fiabilité, la sécurité et la résilience des systèmes TIC au titre de DORA.

[P05S] Politique de gestion des changements - PME Politique de gestion des changements - PME indique :

Si un changement concerne des données sensibles, des droits d’accès système ou des intégrations externes, une revue d’impact sécurité est requise. Le référent sécurité ou conformité désigné doit évaluer si le changement introduit des risques supplémentaires et recommander des mesures de protection complémentaires.

Extrait de la section « Traitement des risques et exceptions », clause de politique 7.5.1.

[P05] Politique de gestion des changements Politique de gestion des changements exige :

Toutes les demandes de changement, revues, approbations et éléments de preuve à l’appui doivent être enregistrés dans le système centralisé de gestion des changements.

Extrait de la section « Exigences de mise en œuvre de la politique », clause de politique 6.1.1.

Un dossier d’éléments probants GPO doit répondre à quatre questions :

  1. Qui est propriétaire de chaque GPO pertinente pour la sécurité ?
  2. Quelle configuration de référence impose-t-elle ?
  3. Qui a approuvé ses modifications ?
  4. Comment la dérive non autorisée est-elle détectée ?

Zenith Blueprint, phase des contrôles en action, étape 19, donne l’approche de référence :

Commencez par établir des listes de contrôle de configuration pour tous les principaux types de systèmes : serveurs Windows, hôtes Linux, équipements réseau, bases de données et services cloud. Ces configurations de référence doivent refléter à la fois les bonnes pratiques du secteur (telles que les CIS Benchmarks) et votre niveau de risque interne.

Pour AD, cela signifie que les GPO doivent imposer des configurations de référence documentées, et non des préférences non documentées. Les éléments probants doivent inclure des exports mensuels des GPO, la cartographie avec les exigences de référence, les tickets de changement relatifs aux modifications, les revues des autorisations déléguées, les enregistrements de sauvegarde des GPO et les alertes sur les modifications de GPO à fort impact.

AD CS et PKI : le chemin d’attaque oublié

Active Directory Certificate Services échappe souvent aux revues de conformité parce qu’il fonctionne discrètement en arrière-plan. Les attaquants l’apprécient pour la même raison. Des modèles de certificats mal configurés, des autorisations d’enrôlement excessives, des contrôles d’émission faibles ou des paramètres Extended Key Usage dangereux peuvent permettre une élévation de privilèges, une usurpation d’identité et une persistance.

AD CS relève des contrôles cryptographiques, de la gestion des identités, des accès à privilèges et de la gestion des changements. Il ne suffit pas de dire : « nous avons une PKI ». L’organisation doit savoir quelles CA existent, quels certificats peuvent être émis, qui peut les demander, quels modèles permettent l’authentification client, qui administre la CA et si l’émission est surveillée.

[P18S] Politique sur les contrôles cryptographiques - PME Politique sur les contrôles cryptographiques - PME indique :

Le prestataire de support informatique doit tenir à jour un inventaire des outils cryptographiques et des certificats utilisés

Extrait de la section « Exigences de gouvernance », clause de politique 5.1.2.

[P18] Politique sur les contrôles cryptographiques Politique sur les contrôles cryptographiques inclut explicitement :

Infrastructure à clés publiques (PKI)

Extrait de la section « Exigences de mise en œuvre de la politique », clause de politique 6.4.

Composant AD CSQuestion de risqueÉléments probants
CA d’entrepriseQuelles CA peuvent émettre des certificats d’authentification ?Inventaire des CA, propriétaire, durcissement du serveur, statut de sauvegarde
Modèles de certificatsQuels modèles autorisent l’authentification client ou la connexion par carte à puce ?Export des modèles, revue des EKU, revue des autorisations d’enrôlement
Autorisations d’enrôlementQui peut demander des certificats à fort impact ?Revue des ACL, workflow d’approbation, registre des exceptions
Administrateurs de CAQui peut modifier la configuration de la CA ou les modèles ?Export du groupe d’administration, revue de l’accès à privilèges
Journaux d’émissionLes certificats suspects peuvent-ils être détectés ?Journaux de CA, transfert vers le SIEM, règles d’alerte
RévocationLes certificats peuvent-ils être révoqués rapidement ?Configuration CRL et OCSP, éléments probants de test de révocation

NIS2 Article 21 inclut les politiques et procédures de cryptographie et de chiffrement. GDPR Article 32 exige la sécurité du traitement, y compris la confidentialité, l’intégrité, la disponibilité et la résilience. DORA exige que les actifs TIC soutenant les processus financiers soient protégés et récupérables. AD CS peut soutenir tous ces objectifs, ou les compromettre tous.

Journalisation, sauvegarde et reprise des contrôleurs de domaine

Les contrôleurs de domaine ne sont pas des serveurs ordinaires. Ce sont des systèmes d’authentification, des réplicas d’annuaire, des points de distribution de politiques et des actifs critiques pour la reprise. Si un rançongiciel compromet AD, la reprise dépend de sauvegardes saines des contrôleurs de domaine, de la restauration de l’état du système, de journaux préservés, de GPO connues comme sûres, de sauvegardes AD CS, de clés privées protégées et de procédures de reprise documentées.

[P22S] Politique de journalisation et de surveillance - PME Politique de journalisation et de surveillance - PME définit les attentes relatives aux journaux d’authentification :

Journaux d’authentification : tentatives de connexion réussies et échouées, durée de session, utilisation de la MFA

Extrait de la section « Exigences de gouvernance », clause de politique 5.4.2.

[P22] Politique de journalisation et de surveillance Politique de journalisation et de surveillance exige :

Tous les systèmes couverts doivent générer des journaux capturant :

Extrait de la section « Exigences de mise en œuvre de la politique », clause de politique 6.1.1.

Dans un environnement dépendant d’AD, les systèmes couverts doivent inclure les contrôleurs de domaine, les serveurs AD CS, les systèmes d’accès à privilèges, les postes d’administration, les serveurs de synchronisation d’identité et les consoles de sauvegarde.

Zenith Blueprint, phase des contrôles en action, étape 19, est explicite :

Assurez-vous que tous les systèmes critiques (serveurs, contrôleurs de domaine, pare-feu) transfèrent leurs journaux vers votre SIEM ou votre collecteur de journaux. Validez que la conservation des journaux est alignée sur votre politique de journalisation (par exemple 90 jours en ligne, 1 an en archive). Sélectionnez un incident ou événement récent et montrez comment vous l’avez retracé au moyen de vos journaux.

Il souligne également la synchronisation des horloges, qui se rattache à la mesure ISO/IEC 27002:2022 8.17, synchronisation des horloges. Sans une heure fiable, la corrélation des journaux pendant un incident devient fragile.

[P15S] Politique de sauvegarde et de restauration - PME Politique de sauvegarde et de restauration - PME définit une attente minimale en matière d’éléments probants :

Des tests de restauration sont réalisés au moins chaque trimestre, et les résultats sont documentés afin de vérifier la capacité de récupération

Extrait de la section « Exigences de gouvernance », clause de politique 5.3.3.

Les mesures ISO/IEC 27002:2022 pertinentes incluent 8.13 sauvegarde des informations, 8.15 journalisation, 8.16 activités de surveillance, 8.17 synchronisation des horloges, 5.24 planification et préparation de la gestion des incidents de sécurité de l’information, 5.29 sécurité de l’information pendant une perturbation et 5.30 aptitude des TIC à la continuité d’activité.

Un dossier pratique d’éléments probants de reprise doit inclure :

  1. Inventaire des contrôleurs de domaine et propriété des rôles FSMO.
  2. Périmètre des sauvegardes, fréquence et éléments probants d’immuabilité.
  3. Validation de la sauvegarde de l’état du système.
  4. Résultats des tests de restauration trimestriels.
  5. Procédure de sauvegarde et de restauration des GPO.
  6. Sauvegarde AD CS et éléments probants de protection des clés privées.
  7. Procédure d’authentification d’accès d’urgence.
  8. Configuration de synchronisation des horloges.
  9. Playbook d’incident pour la compromission d’AD.
  10. Retours d’expérience issus d’exercices sur table ou d’exercices techniques de reprise.

NIS2 Article 23 est également important. Les incidents significatifs peuvent exiger une alerte précoce dans les 24 heures suivant la prise de connaissance, une notification d’incident dans les 72 heures et un rapport final au plus tard un mois après la notification d’incident. Si une indisponibilité d’AD perturbe des services essentiels ou importants, les éléments probants de reprise et les chronologies d’incident deviennent des éléments probants réglementaires.

Cartographie de conformité croisée pour le durcissement d’Active Directory

Le durcissement d’Active Directory illustre clairement comment un même ensemble de contrôles peut soutenir de nombreuses obligations.

Thème de durcissement ADISO/IEC 27001:2022 et ISO/IEC 27002:2022NIS2DORAGDPRNIST CSF 2.0 et vue de gouvernance
Accès à privilègesTraitement des risques, SoA, 8.2 droits d’accès à privilèges, 5.16 gestion des identités, 5.18 droits d’accès, 8.5 authentification sécuriséeArticle 21 contrôle d’accès et hygiène cyberGouvernance par l’organe de direction, gestion des risques liés aux TIC, protection des actifs TICArticles 5(1)(f), 25 et 32Responsabilité GOVERN, gestion des identités PROTECT, propriété et contrôle des processus
Kerberos et identifiants5.17 informations d’authentification, 8.5 authentification sécurisée, 8.15 journalisation, 8.16 activités de surveillanceArticle 21 authentification et MFA lorsque cela est appropriéAuthentification forte et contrôles des risques liés aux TICIntégrité et confidentialité des données à caractère personnelClôture des écarts entre profil actuel et profil cible, priorisation des risques
Configuration GPO8.9 gestion des configurations, 8.32 gestion des changements, 8.8 gestion des vulnérabilités techniquesArticle 21 configuration sécurisée des systèmes et politiques de risqueFiabilité des systèmes TIC, contrôle des changements et résilienceProtection de la vie privée dès la conception et paramètres sécurisés par défautGouvernance des changements et surveillance de la dérive de configuration
AD CS et PKIContrôles cryptographiques, gestion des identités, accès à privilèges, gestion des changementsArticle 21 politiques de cryptographie et de chiffrementProtection et résilience des actifs TICMesures techniques appropriées de prévention des accèsPropriété et assurance des actifs cryptographiques
Journalisation et réponse aux incidents8.15 journalisation, 8.16 activités de surveillance, 8.17 synchronisation des horloges, 5.24 planification des incidentsArticle 23 notification d’incident par étapesGestion et reporting des incidents majeurs liés aux TICResponsabilité en matière de violation de données à caractère personnelRésultats DETECT, RESPOND et RECOVER
Sauvegarde et reprise8.13 sauvegarde des informations, 5.29 perturbation, 5.30 aptitude des TIC à la continuité d’activitéContinuité d’activité, sauvegarde et reprise après sinistreRésilience opérationnelle numérique, réponse et rétablissementDisponibilité et résilience du traitementPlanification et validation RECOVER

Pour NIS2, cela n’a plus rien de théorique. Les mesures nationales s’appliquent à de nombreuses entités essentielles ou importantes moyennes et grandes dans les secteurs des annexes I et II, ainsi qu’à certaines entités quelle que soit leur taille, notamment les prestataires de services de confiance, les registres TLD, les prestataires de services DNS et certains services critiques.

Pour DORA, le calendrier est également concret. DORA s’applique depuis le 17 janvier 2025 et couvre directement de nombreuses entités financières. Si un prestataire d’infogérance administre AD, les exigences DORA relatives aux risques liés aux TIC fournis par des tiers deviennent pertinentes, notamment les registres contractuels, les diligences préalables, les droits d’audit, l’assistance en cas d’incident, les exigences de sécurité et les stratégies de sortie prévues aux Articles 28 et 30.

Pour GDPR, la passerelle est le principe de responsabilité. Si AD contrôle l’accès aux données à caractère personnel, les revues d’accès à privilèges, les éléments probants d’authentification, la journalisation, les configurations de référence, les contrôles de certificats et les tests de reprise contribuent à démontrer des mesures techniques et organisationnelles appropriées.

Construire un dossier d’éléments probants de durcissement AD en un sprint

Un sprint pratique de deux semaines peut transformer un durcissement AD fragmenté en dossier d’éléments probants compatible avec les exigences d’audit.

Jour 1 à 2 : intégrer AD dans le domaine d’application du SMSI. Utilisez les clauses 4.1 à 4.4 d’ISO/IEC 27001:2022 pour confirmer si AD, Entra Connect, les contrôleurs de domaine, AD CS, les postes d’administration à privilèges, les systèmes de sauvegarde et les prestataires d’infogérance sont inclus dans le domaine d’application. Enregistrez les parties intéressées, notamment les autorités de régulation, clients, auditeurs, personnes concernées, propriétaires métier et équipes d’exploitation informatique.

Jour 3 à 4 : ajouter les risques AD au registre des risques. Incluez la compromission de contrôleur de domaine, l’accès à privilèges excessif, l’abus Kerberos, l’altération de GPO, la mauvaise configuration d’AD CS, la compromission de la synchronisation d’identité, l’échec de sauvegarde et la journalisation insuffisante. Attribuez des propriétaires, la vraisemblance, l’impact et les décisions de traitement.

Jour 5 à 6 : mettre à jour la SoA. Conformément à l’étape 13 de Zenith Blueprint, marquez comme applicables les contrôles tels que les droits d’accès à privilèges, les informations d’authentification, la gestion des configurations, la journalisation, la surveillance, la sauvegarde des informations, la gestion des incidents, les contrôles cryptographiques et la gestion des changements. Ajoutez des notes les reliant à GDPR Article 32, NIS2 Article 21 et à la gestion des risques liés aux TIC DORA lorsque cela est pertinent.

Jour 7 à 9 : collecter les éléments probants techniques. Exportez les groupes à privilèges, les paramètres Kerberos, l’inventaire des GPO, les configurations de référence des contrôleurs de domaine, les modèles de CA, les journaux d’émission de certificats, le statut des tâches de sauvegarde et le statut d’ingestion SIEM. Ajoutez le propriétaire, la date, le réviseur, le constat et le statut de remédiation.

Jour 10 à 11 : organiser un atelier de revue des contrôles. Les équipes informatiques, sécurité, conformité et les propriétaires métier examinent les exceptions. Pourquoi ce compte de service a-t-il besoin d’un SPN ? Pourquoi ce groupe peut-il modifier des GPO ? Pourquoi ce modèle peut-il émettre des certificats d’authentification client ? Pourquoi ce contrôleur de domaine n’a-t-il pas de transfert des journaux ?

Jour 12 à 14 : constituer le récit d’audit. Créez un dossier d’éléments probants de durcissement AD comprenant un résumé à l’attention de la direction, le domaine d’application, les risques, la cartographie SoA, les éléments probants de contrôle, les constats ouverts, le plan de remédiation et le calendrier de tests.

Le résultat est un récit défendable : nous connaissons le risque, nous avons sélectionné les contrôles, nous les avons mis en œuvre, nous les surveillons, nous testons la reprise et la direction dispose de la visibilité nécessaire.

Constats d’audit Active Directory fréquents et actions de clôture

ConstatPourquoi c’est importantApproche de clôture Clarysec
Les groupes AD à privilèges n’ont pas de propriétaire ni d’éléments probants de revueDes droits excessifs créent un risque de rançongiciel et de menace interneAppliquer la Politique de gestion des comptes utilisateurs et des privilèges, attribuer des propriétaires, réaliser des revues trimestrielles, documenter les suppressions
Les changements de GPO sont effectués sans ticketsLes configurations de référence de sécurité peuvent dériver ou être affaiblies silencieusementAppliquer la Politique de gestion des changements, exporter les différences de GPO, exiger une approbation pour les GPO à fort impact
Les modèles AD CS autorisent des enrôlements risquésL’abus de certificats peut contourner les contrôles par mot de passeInventorier les modèles, revoir les EKU et les ACL, restreindre l’enrôlement, surveiller les émissions
Les journaux des contrôleurs de domaine sont incompletsLes incidents ne peuvent pas être investigués de manière fiableAppliquer la Politique de journalisation et de surveillance, transférer les journaux des DC vers le SIEM, tester les alertes
Kerberos et les comptes de service ne sont pas gérésLa compromission d’un compte de service permet le mouvement latéralInventorier les SPN, attribuer des propriétaires, effectuer la rotation des secrets, migrer vers les gMSA lorsque cela est approprié
Les tests de restauration excluent ADLes sauvegardes peuvent échouer pendant la reprise après rançongicielAppliquer la Politique de sauvegarde et de restauration, tester la restauration de l’état du système et documenter les résultats
Les dépendances d’identité hybride sont hors périmètreLes chemins de compromission cloud peuvent être omisMettre à jour le domaine d’application du SMSI, le registre des risques et la SoA afin d’inclure la synchronisation et les rôles cloud à privilèges

Le schéma de clôture est constant : exigence de politique, mise en œuvre technique, collecte des éléments probants, cadence de revue, gestion des exceptions et reporting au management.

Transformer le durcissement d’Active Directory en éléments probants compatibles avec les exigences d’audit

Le durcissement d’Active Directory en 2026 n’est pas une opération ponctuelle de nettoyage. C’est un système de contrôle vivant qui doit être gouverné, étayé par des éléments probants et amélioré. Les contrôleurs de domaine, Kerberos, la stratégie de groupe, AD CS, les accès à privilèges, la journalisation et la reprise se situent tous à l’intersection des opérations de sécurité et de la responsabilité réglementaire.

Clarysec aide les RSSI, les responsables informatiques et les équipes de conformité à construire cette passerelle. Utilisez Zenith Blueprint pour cartographier les risques AD dans le SMSI, le registre des risques et la Déclaration d’applicabilité. Utilisez Zenith Controls pour croiser les contrôles ISO/IEC 27002:2022 avec GDPR, NIS2, DORA, NIST CSF 2.0 et les attentes d’audit. Utilisez les modèles de politiques Clarysec, notamment la Politique de gestion des comptes utilisateurs et des privilèges, la Politique de gestion des changements, la Politique sur les contrôles cryptographiques, la Politique de journalisation et de surveillance et la Politique de sauvegarde et de restauration - PME, pour transformer le durcissement technique en éléments probants répétables.

Si votre prochain audit, votre prochaine demande d’autorité de régulation ou votre prochain questionnaire d’assurance client vous demande comment Active Directory est contrôlé, ne répondez pas uniquement avec des captures d’écran. Construisez le dossier d’éléments probants, reliez-le au risque et montrez que la direction peut s’appuyer sur le plan de contrôle des identités.

Commencez par un sprint : accès à privilèges, gouvernance des GPO, revue AD CS, journalisation des contrôleurs de domaine et tests de restauration. Clarysec peut vous aider à le structurer, à l’étayer par des éléments probants et à le défendre.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Gestion de la posture de sécurité SaaS pour les audits de 2026

Gestion de la posture de sécurité SaaS pour les audits de 2026

Guide pratique destiné aux RSSI pour utiliser ISO/IEC 27001:2022 et les éléments probants issus des politiques Clarysec afin de gouverner l’inventaire SaaS, les accès, la configuration, la journalisation et les fournisseurs pour NIS2, DORA et GDPR.