Frontières administratives dans Windows et Active Directory : le modèle de confiance
Une frontière de sécurité (Security Boundary) est un périmètre au sein duquel un système de sécurité garantit qu’une entité non autorisée située à l’extérieur ne peut pas forcer l’accès ou modifier les composants intérieurs sans franchir une barrière formellement auditée et défendue.
Dans l’écosystème Microsoft, il existe une hiérarchie stricte d’isolations :
- La frontière de processus : isolée par la mémoire virtuelle du noyau et les niveaux d’intégrité (MIC).
- La frontière de machine (Host Boundary) : isolée par le système d’exploitation et la base SAM locale.
- La frontière de domaine (Domain Boundary) : une frontière administrative, facilitant la délégation, mais perméable au sein d’une même forêt.
- La frontière de forêt (Forest Boundary) : la frontière de sécurité ultime d’Active Directory.
- Le modèle de Tiers (Enterprise Access Model) : un modèle architectural logique (Tier 0, Tier 1, Tier 2) interdisant aux identités de confiance élevée de traverser vers des actifs de confiance inférieure.
Pourquoi c’est important en DFIR
Section intitulée « Pourquoi c’est important en DFIR »L’évaluation de l’étendue d’une compromission (Blast Radius) repose intégralement sur ces frontières :
- Arrêter la panique lors d’une brèche locale : la compromission d’une machine isolée (Tier 2) ne justifie pas la reconstruction de l’annuaire Active Directory, pourvu que les frontières de Tiers aient été respectées.
- Mesurer l’impact d’un domaine enfant compromis : si un attaquant devient
Domain Admindu domaineFILIALE.CORP, l’analyste doit considérer l’ensemble de la forêtCORP.LOCALcomme potentiellement compromise (voir Fiche 12 : Active Directory Forests, Trees and Domains). - Investiguer le vol de credentials de saut de tier : dans 90% des intrusions majeures, l’attaquant passe du Tier 2 (postes de travail) au Tier 0 (contrôleurs de domaine) parce qu’un compte administrateur Tier 0 s’est connecté sur une machine Tier 2, violant la frontière administrative.
Les niveaux d’isolation Microsoft
Section intitulée « Les niveaux d’isolation Microsoft »┌─────────────────────────────────────────────────────────────────────────────┐│ FORÊT ACTIVE DIRECTORY (La véritable frontière de sécurité) ││ ││ ┌───────────────────────────────┐ ┌───────────────────────────────┐ ││ │ Domaine Racine (CORP.LOCAL) │◄───►│ Domaine Enfant (FR.CORP.LOCAL)│ ││ │ (Frontière administrative) │ │ (Frontière administrative) │ ││ └───────────────┬───────────────┘ └───────────────┬───────────────┘ ││ │ │ ││ ▼ ▼ ││ ┌───────────────────────────────┐ ┌───────────────────────────────┐ ││ │ Machine Membre (SRV01) │ │ Machine Membre (SRV02) │ ││ │ (Frontière hôte / SAM) │ │ (Frontière hôte / SAM) │ ││ └───────────────────────────────┘ └───────────────────────────────┘ │└─────────────────────────────────────────────────────────────────────────────┘Le modèle de partitionnement en tiers (Active Directory tiering)
Section intitulée « Le modèle de partitionnement en tiers (Active Directory tiering) »Pour transformer l’environnement en forteresse, l’architecture d’entreprise segmente les machines et les identités en trois zones étanches :
┌────────────────────────────────────────────────────────┐ │ TIER 0 : Contrôle d'Identité & Infrastructure │ │ Contrôleurs de domaine, PKI, ADFS, Azure AD Connect │ └───────────────────────────▲────────────────────────────┘ │ (Connexion descendante interdite) ┌───────────────────────────┴────────────────────────────┐ │ TIER 1 : Serveurs d'Entreprise & Applications │ │ Serveurs de fichiers, bases de données, fermes web │ └───────────────────────────▲────────────────────────────┘ │ (Connexion descendante interdite) ┌───────────────────────────┴────────────────────────────┐ │ TIER 2 : Postes de Travail & Périphériques │ │ Postes utilisateurs, ordinateurs portables, imprimantes│ └────────────────────────────────────────────────────────┘Règle d’or du tiering :
Les identités d’un Tier supérieur ne doivent JAMAIS se connecter sur une ressource d’un Tier inférieur. Un
Domain Admin(Tier 0) ne doit jamais ouvrir de session RDP ou interactive sur un serveur d’application (Tier 1) ni sur un poste client (Tier 2).
Ce qui est possible
Section intitulée « Ce qui est possible »- Créer des forêts isolées pour les sauvegardes OU la DMZ : une forêt séparée sans trust constitue une frontière de sécurité étanche contre les ransomwares.
- Bloquer l’escalade intra-forêt via le SID filtering : bien que non configuré par défaut au sein d’une même forêt, le filtrage de SID peut être imposé sur des trusts externes (voir Fiche 14 : Types of Active Directory Trusts).
- Isoler administrativement un serveur membre : en supprimant les groupes du domaine de ses administrateurs locaux et en désactivant les partages par défaut, un serveur peut être sanctuarisé.
Ce qui n’est pas possible
Section intitulée « Ce qui n’est pas possible »- Garantir l’étanchéité entre deux domaines de la même forêt : Microsoft documente explicitement que le domaine n’est pas une frontière de sécurité contre un attaquant détenant des droits d’administration sur un autre domaine de la forêt.
- Protéger un hash en mémoire sur une machine compromise : si un compte Tier 0 se connecte sur une machine Tier 2 compromise, la frontière de sécurité est rompue : le logiciel malveillant récupère le jeton ou le hash instantanément.
Confusions fréquentes
Section intitulée « Confusions fréquentes »Exemple concret : la brèche par rupture de tiering
Section intitulée « Exemple concret : la brèche par rupture de tiering »- Les opérateurs d’un ransomware (ex: Akira) obtiennent un premier accès sur le poste utilisateur
PC-COMPTA-04(Tier 2). - Pour une opération de maintenance de routine, l’administrateur système utilise son compte
CORP\da_admin(membre deDomain Admins, compte Tier 0) pour ouvrir une session RDP surPC-COMPTA-04. - L’implant de l’attaquant surveille les connexions : dès l’ouverture de session, il utilise
lsassypour dumper le hash NTLM deda_adminstocké dans la mémoire delsass.exe. - L’attaquant utilise ce hash pour s’authentifier immédiatement sur le contrôleur de domaine
DC01(Tier 0). - L’infrastructure entière est compromise en moins de 15 minutes.
La compromission totale ne résulte pas d’une vulnérabilité logicielle mais de la rupture de la frontière administrative de Tiering.
Artefacts / traces
Section intitulée « Artefacts / traces »- Event ID 4624 (security) sur les machines tier 2 : rechercher les ouvertures de session où le compte appartient au groupe Tier 0 (Event 4624 avec
LogonType: 2ou10). - Analyse BloodHound : identifier les relations
HasSessionreliant des utilisateurs Tier 0 sur des machines Tier 2 ou Tier 1.
Méthodes d’investigation
Section intitulée « Méthodes d’investigation »- Cartographier les violations de tiering en temps réel :
Fenêtre de terminal # Détecter les sessions de comptes du groupe Domain Admins sur des serveurs non-DCGet-NetLoggedon -GroupName "Domain Admins" - Vérifier l’appartenance à la forêt et les relations de trust :
Fenêtre de terminal [System.DirectoryServices.ActiveDirectory.Forest]::GetCurrentForest().DomainsGet-ADTrust -Filter *
Points clés à retenir
Section intitulée « Points clés à retenir »- La forêt est la SEULE frontière de sécurité dans Active Directory.
- Le domaine est une frontière d’administration et de réplication, pas d’isolation étanche.
- Le modèle de tiers (Tier 0 / 1 / 2) interdit impérativement les connexions descendantes d’identités à privilèges.
- Le vol de session en mémoire (LSASS) sur un poste inférieur est le vecteur numéro un de passage du tier 2 au Tier 0.