Audit Active Directory

Audit Active Directory : fermer les chemins d'attaque de votre annuaire.

Dans la majorité des intrusions, l'attaquant finit par viser le même point : votre Active Directory. Notre audit passe en revue vos comptes à privilèges, vos GPO, vos délégations et votre surface kerberoasting, puis cartographie les chemins réels entre un poste standard et vos comptes d'administration.

PME et ETI, annuaires de 50 à plusieurs milliers de comptesRéférences de méthode : ANSSI, modèle de tiering MicrosoftLecture seule sur vos contrôleurs de domaine

Cette page concerne l'annuaire sur site — pour l'identité cloud, voir notre audit Entra ID (annuaire cloud) et notre approche gestion des identités et des accès (IAM).

Ce que couvre l'audit

Trois zones où un annuaire vieillissant devient une porte d'entrée.

Un Active Directory accumule des années de droits, de stratégies et de comptes de service. L'audit ne se contente pas de lister les comptes : il démontre ce qu'un attaquant peut réellement en faire.

Comptes à privilèges et modèle de tiering

Membres des groupes sensibles, comptes de service, administrateurs qui ouvrent leur messagerie avec leur compte à privilèges : nous vérifions que l'administration est cloisonnée selon un modèle de tiering, pas mélangée au quotidien.

GPO, délégations et droits accumulés

Stratégies de groupe contradictoires ou jamais nettoyées, délégations excessives sur les unités d'organisation, droits octroyés au fil des ans et jamais repris : l'audit les cartographie et classe ceux qui ouvrent des chemins d'attaque.

Surface kerberoasting et protocoles hérités

Comptes de service avec mots de passe faibles ou anciens exposés au kerberoasting, protocoles d'authentification obsolètes encore acceptés, chiffrement Kerberos dégradé : les techniques de vol d'identifiants les plus courantes en intrusion réelle.

Déroulé de la mission

Deux à quatre semaines, en lecture seule sur vos contrôleurs de domaine.

La collecte ne modifie aucune configuration et n'interrompt aucun service. Les durées sont indicatives et confirmées au cadrage, selon le nombre de domaines et la disponibilité de vos équipes.

semaine 1

Phase 1 — Cadrage et collecte

Définition du périmètre (forêts, domaines, contrôleurs de domaine), collecte en lecture seule de la configuration de l'annuaire, des GPO et des appartenances aux groupes sensibles.

semaines 2 à 3

Phase 2 — Analyse technique

Analyse des comptes à privilèges, des délégations, des comptes de service, de la surface kerberoasting et des chemins d'attaque possibles entre un poste standard et les comptes d'administration.

semaine 4

Phase 3 — Restitution et plan de remédiation

Remise du rapport et de la cartographie des chemins d'attaque, atelier technique avec vos administrateurs et plan de remédiation séquencé, des mesures immédiates au modèle de tiering cible.

Budget

À partir de 6 000 € HT, selon périmètre.

Fourchette indicative pour une forêt simple de PME ou d'ETI : le montant dépend du nombre de domaines, de contrôleurs de domaine et de la profondeur de l'analyse. Comparez avec les autres lignes de notre grille des prix d'un audit cybersécurité.

Aller plus loin

Après l'audit : démontrer ou piloter.

Pour valider vos corrections par l'épreuve du feu, un test d'intrusion ciblé Active Directory démontre ce qu'un attaquant peut encore obtenir. Et pour structurer la gouvernance des identités dans la durée, notre offre IAM prend le relais.

Questions fréquentes

Quelle différence entre un audit Active Directory et un audit Entra ID ?

L'audit Active Directory porte sur votre annuaire sur site : GPO, délégations, comptes à privilèges, tiering. L'audit Entra ID porte sur l'annuaire cloud Microsoft. Beaucoup d'environnements hybrides exposent des chemins d'attaque entre les deux — le cadrage détermine lequel auditer en priorité.

Combien coûte un audit Active Directory ?

À titre indicatif, à partir de 6 000 € HT pour une forêt simple de PME ou d'ETI, le montant variant selon le nombre de domaines, de contrôleurs de domaine et la profondeur de l'analyse des chemins d'attaque. Le cadrage initial fixe un devis ferme.

L'audit perturbe-t-il la production ?

Non. La collecte se fait en lecture seule sur les contrôleurs de domaine et ne modifie aucune configuration. Les seuls échanges demandés à vos équipes sont les entretiens de cadrage et la restitution technique.

Qu'est-ce que le kerberoasting et pourquoi l'auditer ?

Le kerberoasting est une technique qui permet à un attaquant de récupérer hors ligne les mots de passe de comptes de service à partir de tickets Kerberos. C'est l'une des voies d'élévation de privilèges les plus courantes en intrusion réelle, et l'une des premières choses qu'un audit AD doit objectiver.

Faut-il un pentest Active Directory plutôt qu'un audit ?

Les deux sont complémentaires : l'audit évalue la configuration et les droits sur l'ensemble de l'annuaire, le pentest démontre un chemin d'exploitation réel depuis un point de départ donné. Pour un premier état des lieux, l'audit donne la vision la plus complète.

Témoignages et résultats

Des annuaires remis sous contrôle

Un audit Active Directory utile ne produit pas une liste de comptes : il montre les chemins qu'un attaquant emprunterait et donne la séquence exacte pour les fermer.

Bibliotheque interne: 9 temoignages anonymises et 9 cas resultats disponibles.

Nous avions besoin d'un vrai pilotage, pas d'un audit de plus. Le RSSI externalisé a remis de l'ordre, arbitré les priorités et rendu les sujets cyber enfin exploitables en comité de direction.

DSI

ETI industrielle · 250 à 500 collaborateurs

RSSI externalisé

Feuille de route 12 mois, comités structurés, remédiation suivie

Le pentest a été utile parce qu il a démontré des chemins d exploitation crédibles et expliqué ce qui devait être corrigé en premier. Nous n avons pas reçu un rapport impossible à exploiter.

Dirigeant

PME services B2B · 50 à 120 collaborateurs

Pentest entreprise

Failles critiques corrigées avant audit client et renouvellement assurance

Nous avions besoin d une trajectoire crédible entre direction, DSI et équipes métier. Le cadrage a surtout apporté de la lisibilité et une vraie logique de preuve.

DSI adjoint

Collectivité territoriale · 500 à 1 200 agents

Cadrage gouvernance et sécurité

Responsabilités clarifiées, feuille de route priorisée et arbitrages documentés

Capacités d'intervention

Ce que l'on doit réellement savoir faire

La crédibilité ne vient pas d'un organigramme fictif. Elle vient de capacités utiles, de modes de restitution sérieux et d'une lecture cohérente des arbitrages à rendre.

Gouvernance, SOC, cloud et IAM: les sujets qui structurent vraiment une trajectoire cyber serieuse pour une PME ou une ETI.

Évaluer

Évaluations de posture, revues techniques, tests d'intrusion, audit cloud, IAM et restitutions exploitables.

Audit 360°Test d'intrusionAudit CloudAudit Web & APIAudit IAM

Protéger

Détection continue, supervision utile, durcissement cloud, investigation et amélioration de la posture opérationnelle.

SOC 24/7Sécurité CloudPack SouverainRemédiation coordonnée

Gouverner

Pilotage, arbitrage, feuille de route, comités, exigences clients et trajectoires réglementaires.

RSSI externaliséNIS2DORAISO 27001Coordination direction / DSI

Former

Réduction du risque humain par la sensibilisation, les campagnes de phishing simulé et la culture sécurité.

SensibilisationPhishing simuléCulture sécurité