Contrôles AdGUARD
AdGUARD n'invente pas ses règles. Chacun de ses 176 contrôles est issu d'un référentiel public reconnu, et porte la correspondance dans sa propre fiche — c'est ce qui permet à un rapport de répondre à une exigence de conformité sans rien ressaisir.
Les référentiels sur lesquels s'appuient les contrôles
Chaque ligne indique combien de contrôles du catalogue sont rattachés au référentiel. Un contrôle en satisfait généralement plusieurs à la fois — c'est tout l'intérêt de la correspondance.
Les recommandations et points de contrôle Active Directory de l'agence française — points de contrôle, chemins de contrôle, hygiène. Ils sont le socle de ce catalogue, et la raison pour laquelle il va plus loin qu'une liste générique.
Le benchmark de durcissement du Center for Internet Security pour Windows Server et les contrôleurs de domaine.
18 techniques distinctes — Kerberoasting, AS-REP roasting, délégation non contrainte, DCSync, DCShadow, abus de certificats. Là où les autres référentiels disent à quelle exigence un contrôle répond, ATT&CK dit ce qu'un attaquant perd quand il est corrigé.
Les clauses de l'Annexe A, organisationnelles (A.5) et technologiques (A.8).
Les familles de mesures : contrôle d'accès, identification et authentification, journalisation, gestion de configuration.
Le référentiel Microsoft, pour ce qui s'applique à un annuaire hybride.
Les mesures de gestion des risques de l'article 21.
La gestion du risque informatique, pour le secteur financier.
Ce qui est vérifié, domaine par domaine
Des contrôles représentatifs, et non la liste complète : le catalogue intégral est livré avec l'outil et accessible aux membres du réseau.
Comptes et groupes à privilèges37
- Limiter les membres du groupe Admins du domaine
- Restreindre les membres du groupe Administrateurs de l'entreprise
- Auditer le compte de synchronisation Azure AD Connect
- Auditer les comptes de service de sauvegarde
Délégation ACL et chemins d'attaque29
- Auditer les ACL des objets critiques
- Détecter les droits GenericAll sur les objets critiques
- Détecter les droits DCSync accordés hors contrôleurs de domaine
- Détecter WriteDACL sur la tête de domaine
Kerberos15
- Éliminer la délégation Kerberos non contrainte
- Renouveler régulièrement le mot de passe du compte krbtgt
- Détecter les comptes exposés au Kerberoasting
- Détecter les comptes sans pré-authentification
AD CS · ESC16
- ESC1 — modèle autorisant un SAN arbitraire avec authentification
- ESC2 — modèle avec EKU « Any Purpose » ou sans EKU
- ESC4 — modèle dont l'ACL permet la réécriture
- ESC8 — inscription web de l'autorité en HTTP
Tradecraft et hygiène20
- Éliminer les mots de passe GPP (cpassword) résiduels
- Détecter les indicateurs de DCShadow
- Réinitialiser le quota de création de comptes machine
- Relever le niveau fonctionnel du domaine
Approbations, LAPS et DNS de l'annuaire21
- Interdire la délégation de TGT au travers des approbations
- Activer l'authentification sélective sur les approbations externes
- Détecter les enregistrements génériques dans les zones ADIDNS
- Détecter les entrées WPAD / ISATAP dans les zones ADIDNS
À quoi ressemble un contrôle
Chaque contrôle porte les mêmes champs, dans l'interface comme dans tous les exports — c'est ce qui rend un constat traçable des mois plus tard.
L'échelle de maturité ANSSI
Chaque contrôle est rattaché à un palier de 1 à 5. Le palier atteint est le plus haut palier sous lequel aucun contrôle non conforme ne subsiste : on ne peut pas se prévaloir du palier 3 tant qu'une faille du palier 1 demeure. C'est une lecture bien plus honnête qu'un pourcentage.