[{"data":1,"prerenderedAt":435},["ShallowReactive",2],{"blog-\u002Fblog\u002Fdurcissement-optimal-securite-active-directory":3,"blog-\u002Fblog\u002Fdurcissement-optimal-securite-active-directory-surround":310,"blog-\u002Fblog\u002Fdurcissement-optimal-securite-active-directory-certifications":370},{"id":4,"title":5,"body":6,"categories":293,"cover":295,"cover_contain":296,"credly_badge_id":297,"date":298,"description":299,"extension":300,"meta":301,"navigation":302,"path":303,"related_certifications":304,"seo":306,"slug":307,"stem":308,"__hash__":309},"blog\u002Fblog\u002Fdurcissement-optimal-securite-active-directory.md","Durcissement optimal de la sécurité Active Directory",{"type":7,"value":8,"toc":275},"minimark",[9,14,18,21,25,28,34,62,68,71,78,117,123,137,143,157,163,167,184,187,194,199,202,207,210,216,222,234,237,242,247,252,257,262,265,269,272],[10,11,13],"h2",{"id":12},"cas-dusage-concret","Cas d'usage concret",[15,16,17],"p",{},"Vous devez prouver la robustesse de votre Active Directory : voici comment PurpleKnight et PingCastle m'ont aidé à en durcir la sécurité, au-delà des recommandations Microsoft.",[15,19,20],{},"Les applications et les systèmes sont par nature configurés par défaut afin notamment d'assurer une compatibilité maximale. Dès lors, il est crucial de comprendre que l'annuaire Active Directory est exposé à des risques et sa sécurisation constitue un enjeu majeur pour toute organisation. Il est impératif de mettre en place les recommandations de l'éditeur Microsoft, accompagné par les outils d'audit PurpleKnight et PingCastle.",[10,22,24],{"id":23},"une-réduction-significative-des-risques","Une réduction significative des risques",[15,26,27],{},"L'implémentation maximale des contrôles Purple Knight et PingCastle offre une couverture étendue des vulnérabilités AD les plus critiques. Si elle ne constitue pas une solution miracle, elle établit néanmoins les fondations indispensables d'une stratégie de sécurité moderne et solide, réduisant drastiquement l'exposition aux attaques courantes.",[15,29,30],{},[31,32,33],"strong",{},"Les points clés de cette implémentation technique:",[35,36,37,41,44,47,50,53,56,59],"ul",{},[38,39,40],"li",{},"185 indicateurs Purple Knight (IoE + IoC)",[38,42,43],{},"32 règles : Objets obsolètes",[38,45,46],{},"78 règles : Comptes privilégiés",[38,48,49],{},"23 règles : Relations d'approbation",[38,51,52],{},"53 règles : Anomalies",[38,54,55],{},"55 règles ANSSI : conformes (niveaux 1 à 4)",[38,57,58],{},"26 techniques : MITRE ATT&CK couvertes",[38,60,61],{},"371 contrôles de sécurité implémentés au total",[10,63,65],{"id":64},"méthodologie-de-limplémentation",[31,66,67],{},"Méthodologie de l'implémentation",[15,69,70],{},"Le durcissement d'un environnement Active Directory en production exige une planification minutieuse et une gestion de projet adaptée aux contraintes opérationnelles. Appliquer efficacement les 371 contrôles sans impacter les utilisateurs et les appareils peut être complexe. Cette section détaille la démarche que j'ai appliquée avec succès.",[72,73,75],"h3",{"id":74},"phase-de-découverte",[31,76,77],{},"Phase de Découverte",[79,80,81,91,99,102,105,108,111,114],"ol",{},[38,82,83,84],{},"Lecture des ",[85,86,90],"a",{"href":87,"rel":88},"https:\u002F\u002Flearn.microsoft.com\u002Ffr-fr\u002Fwindows-server\u002Fidentity\u002Fad-ds\u002Fplan\u002Fsecurity-best-practices\u002Fbest-practices-for-securing-active-directory",[89],"nofollow","bonnes pratiques Microsoft AD",[38,92,93,94],{},"Apprentissage ",[85,95,98],{"href":96,"rel":97},"https:\u002F\u002Flearn.microsoft.com\u002F",[89],"des bonnes pratiques Microsoft AD",[38,100,101],{},"Audit avec Purple Knight",[38,103,104],{},"Audit avec PingCastle",[38,106,107],{},"Analyse des résultats",[38,109,110],{},"Priorisation par criticité",[38,112,113],{},"Cartographie des interdépendances entre les contrôle",[38,115,116],{},"Planification des maintenances avec justification",[72,118,120],{"id":119},"phase-dimplémentation-technique",[31,121,122],{},"Phase d'Implémentation technique",[79,124,125,128,131,134],{},[38,126,127],{},"Objets obsolètes et comptes inactifs : suivi des 32 règles PingCastle",[38,129,130],{},"Comptes privilégiés et délégations : suivi des 78 règles PingCastle",[38,132,133],{},"Trusts et relations inter-domaines suivi des 23 règles PingCastle)",[38,135,136],{},"Anomalies et configurations avancées suivi des 53 règles PingCastle et 185 indicateurs Purple Knight.",[72,138,140],{"id":139},"phase-de-validation",[31,141,142],{},"Phase de Validation",[79,144,145,148,151,154],{},[38,146,147],{},"Tests de non régression sur l'ensemble des services",[38,149,150],{},"Validation fonctionnelle des applications métiers",[38,152,153],{},"Audit de conformité final avec les deux outils",[38,155,156],{},"Documentation des procédures opérationnelles",[10,158,160],{"id":159},"purple-knight",[31,161,162],{},"Purple Knight",[72,164,166],{"id":165},"_185-indicateurs-de-sécurité","185 Indicateurs de Sécurité",[15,168,169,170,173,174,177,178,183],{},"Purple Knight, développé par Semperis, effectue un scan complet de l'environnement AD à la recherche d'Indicateurs d'Exposition (",[31,171,172],{},"IoE",") et d'Indicateurs de Compromission (",[31,175,176],{},"IoC","). L'outil propose environ 185 contrôles de sécurité répartis en plusieurs catégories disponibles sur ",[85,179,182],{"href":180,"rel":181},"https:\u002F\u002Fwww.semperis.com\u002Ffr\u002Fpurple-knight\u002Fsecurity-indicators\u002F",[89],"le lien suivant",".",[15,185,186],{},"Voici notre score en date du 8 août 2025, (version v 5.0.2506.11001 | Community) :",[15,188,189],{},[190,191],"img",{"alt":192,"src":193},"","\u002Fimages\u002Fblog\u002Fdurcissement-optimal-securite-active-directory\u002Fbc6d116211.png",[15,195,196],{},[190,197],{"alt":192,"src":198},"\u002Fimages\u002Fblog\u002Fdurcissement-optimal-securite-active-directory\u002Ff67b40dd12.png",[15,200,201],{},"Les Indicateurs d'Expositions trouvés :",[15,203,204],{},[190,205],{"alt":192,"src":206},"\u002Fimages\u002Fblog\u002Fdurcissement-optimal-securite-active-directory\u002F37766c8cd2.png",[15,208,209],{},"Chaque anomalie peut être corrigée via des procédures standardisées, assurant une amélioration progressive du score de sécurité.",[10,211,213],{"id":212},"pingcastle",[31,214,215],{},"PingCastle",[72,217,219],{"id":218},"_186-règles-de-contrôle",[31,220,221],{},"186 Règles de Contrôle",[15,223,224,225,228,229,183],{},"PingCastle développé initialement par Vincent Le Toux et racheté par Netwrix, propose une approche méthodologique basée sur un modèle de risque à 4 catégories principales, avec ",[31,226,227],{},"186 règles de contrôle détaillée","s ",[85,230,233],{"href":231,"rel":232},"https:\u002F\u002Fpingcastle.com\u002FPingCastleFiles\u002Fad_hc_rules_list.html#",[89],"disponible au lien suivant",[15,235,236],{},"Voici notre score en date du 8 août 2025, (version 3.4.1.38 | Free ) :",[15,238,239],{},[190,240],{"alt":192,"src":241},"\u002Fimages\u002Fblog\u002Fdurcissement-optimal-securite-active-directory\u002Fbb67079206.png",[15,243,244],{},[190,245],{"alt":192,"src":246},"\u002Fimages\u002Fblog\u002Fdurcissement-optimal-securite-active-directory\u002F5e35f9e1b4.png",[15,248,249],{},[190,250],{"alt":192,"src":251},"\u002Fimages\u002Fblog\u002Fdurcissement-optimal-securite-active-directory\u002Fe26680246b.png",[15,253,254],{},[190,255],{"alt":192,"src":256},"\u002Fimages\u002Fblog\u002Fdurcissement-optimal-securite-active-directory\u002Fa7eaf3be32.png",[15,258,259],{},[190,260],{"alt":192,"src":261},"\u002Fimages\u002Fblog\u002Fdurcissement-optimal-securite-active-directory\u002F82ebf05fba.png",[15,263,264],{},"Ici encore ses anomalies peuvent être corrigées selon les procédures recommandées pour améliorer le score de sécurité. Une interruption planifiée été jusqu'ici acceptable pour la restauration du DC principal. Le déploiement d'un second contrôleur de domaine physique s'impose si nous souhaitons assurer la redondance.",[10,266,268],{"id":267},"conclusion","Conclusion",[15,270,271],{},"Cette expérience démontre qu'une approche rigoureuse et complète du durcissement AD, s'appuyant sur des recommandations officielles et des outils complémentaires, permet d'atteindre un niveau de sécurité optimal tout en conservant la fonctionnalité opérationnelle des services d'annuaire.",[15,273,274],{},"La combinaison Purple Knight + PingCastle offre une couverture suffisamment bonne pour démarrer : Purple Knight est bon dans la détection des IoE\u002FIoC et des vulnérabilités émergentes, tandis que PingCastle fournit une approche méthodologique structurée avec un modèle de risque éprouvé. La corrélation avec le framework de sécurité MITRE ATT&CK est un plus non négligeable pour les équipes SOC.",{"title":192,"searchDepth":276,"depth":276,"links":277},2,[278,279,280,286,289,292],{"id":12,"depth":276,"text":13},{"id":23,"depth":276,"text":24},{"id":64,"depth":276,"text":67,"children":281},[282,284,285],{"id":74,"depth":283,"text":77},3,{"id":119,"depth":283,"text":122},{"id":139,"depth":283,"text":142},{"id":159,"depth":276,"text":162,"children":287},[288],{"id":165,"depth":283,"text":166},{"id":212,"depth":276,"text":215,"children":290},[291],{"id":218,"depth":283,"text":221},{"id":267,"depth":276,"text":268},[294],"Sécurité","\u002Fimages\u002Fblog\u002Fdurcissement-optimal-securite-active-directory\u002F9dc4acd9d6.png",false,null,"2025-08-13","Microsoft fournit les meilleures pratiques de sécurisation AD, mais Purple Knight et PingCastle offrent une approche concrète pour démarrer.","md",{},true,"\u002Fblog\u002Fdurcissement-optimal-securite-active-directory",[305],"certificat-microsoft-security-compliance-and-identity-fundamentals",{"title":5,"description":299},"durcissement-optimal-securite-active-directory","blog\u002Fdurcissement-optimal-securite-active-directory","GVQ4ApjIAIsQoIMpZcMuDbieK2bpI2u_-_ahvnsxIcA",[311,319,328,335,342,349,356,363],{"title":312,"path":313,"stem":314,"date":315,"cover":316,"categories":317,"children":-1},"Assurer un score d'exposition de 0% avec Microsoft Defender Vulnerability Management","\u002Fblog\u002Fassurer-un-score-exposition-de-0-avec-microsoft-defender-vulnerability-management","blog\u002Fassurer-un-score-exposition-de-0-avec-microsoft-defender-vulnerability-management","2025-10-27","\u002Fimages\u002Fblog\u002Fassurer-un-score-exposition-de-0-avec-microsoft-defender-vulnerability-management\u002Fe8a06eec09.png",[318,294],"Microsoft",{"title":320,"path":321,"stem":322,"date":323,"cover":324,"categories":325,"children":-1},"GitHub Copilot","\u002Fblog\u002Fcertificat-microsoft-github-copilot","blog\u002Fcertificat-microsoft-github-copilot","2025-08-28","\u002Fimages\u002Fblog\u002Fcertificat-microsoft-github-copilot\u002Fcf8333d63e.png",[326,327],"Certifications","Code",{"title":329,"path":330,"stem":331,"date":332,"cover":333,"categories":334,"children":-1},"Reprenez le contrôle de vos annuaires Microsoft avec l'approche Infrastructure as Code","\u002Fblog\u002Freprenez-controle-annuaires-microsoft-infrastructure-as-code","blog\u002Freprenez-controle-annuaires-microsoft-infrastructure-as-code","2025-08-25","\u002Fimages\u002Fblog\u002Freprenez-controle-annuaires-microsoft-infrastructure-as-code\u002F96c873f6c1.png",[318,294],{"title":336,"path":337,"stem":338,"date":339,"cover":340,"categories":341,"children":-1},"Objectif 100%, sécurité Veeam Backup & Replication v12","\u002Fblog\u002Fobjectif-100-securite-veeam-backup-replication","blog\u002Fobjectif-100-securite-veeam-backup-replication","2025-08-18","\u002Fimages\u002Fblog\u002Fobjectif-100-securite-veeam-backup-replication\u002Ffd1cbd3a9e.png",[294],{"title":343,"path":344,"stem":345,"date":346,"cover":347,"categories":348,"children":-1},"Application complète du modèle Zero Trust dans Microsoft 365","\u002Fblog\u002Fapplication-complete-modele-zero-trust-microsoft365","blog\u002Fapplication-complete-modele-zero-trust-microsoft365","2025-08-10","\u002Fimages\u002Fblog\u002Fapplication-complete-modele-zero-trust-microsoft365\u002Fcea858f515.png",[294],{"title":350,"path":351,"stem":352,"date":353,"cover":354,"categories":355,"children":-1},"Objectif 100%, gestion de l'exposition Microsoft 365","\u002Fblog\u002Fobjectif-100-securite-exposition-microsoft365","blog\u002Fobjectif-100-securite-exposition-microsoft365","2025-08-09","\u002Fimages\u002Fblog\u002Fobjectif-100-securite-exposition-microsoft365\u002Fe8a06eec09.png",[294],{"title":357,"path":358,"stem":359,"date":360,"cover":361,"categories":362,"children":-1},"Objectif 100 %, sécurité Microsoft 365 au maximum","\u002Fblog\u002Fobjectif-100-securite-microsoft365","blog\u002Fobjectif-100-securite-microsoft365","2025-08-01","\u002Fimages\u002Fblog\u002Fobjectif-100-securite-microsoft365\u002Fac33e55464.jpg",[294],{"title":364,"path":365,"stem":366,"date":367,"cover":368,"categories":369,"children":-1},"Garantir la sécurité de vos secrets dans votre gestionnaire de mots de passe avec Keeper Security","\u002Fblog\u002Fgarantir-securite-secrets-mots-de-passe-keeper-security","blog\u002Fgarantir-securite-secrets-mots-de-passe-keeper-security","2025-07-25","\u002Fimages\u002Fblog\u002Fgarantir-securite-secrets-mots-de-passe-keeper-security\u002F15b70398a5.png",[294],[371],{"id":372,"title":373,"body":374,"categories":425,"cover":426,"cover_contain":302,"credly_badge_id":427,"date":428,"description":429,"extension":300,"meta":430,"navigation":302,"path":431,"related_certifications":297,"seo":432,"slug":305,"stem":433,"__hash__":434},"blog\u002Fblog\u002Fcertificat-microsoft-security-compliance-and-identity-fundamentals.md","Microsoft : Security, Compliance, and Identity Fundamentals",{"type":7,"value":375,"toc":421},[376,378,381,388,410,416,418],[10,377,13],{"id":12},[15,379,380],{},"Pour conseiller mes clients sur la sécurité et la conformité Microsoft, j'ai passé cette certification Security, Compliance, and Identity Fundamentals.",[15,382,383,384,387],{},"Le parcours de formation \"Microsoft Security, Compliance, and Identity fundamentals\" est dédié aux professionnels IT en charge notamment des opérations de déploiement et de sécurisation des ressources dans le cloud.",[385,386],"br",{},"\nLe catalogue de cours aborde les modules suivants :",[35,389,390,395,400,405],{},[38,391,392],{},[31,393,394],{},"Décrire les concepts de sécurité, de conformité et d’identité",[38,396,397],{},[31,398,399],{},"Décrire les fonctionnalités de Microsoft Entra",[38,401,402],{},[31,403,404],{},"Décrire les fonctionnalités des solutions de sécurité Microsoft",[38,406,407],{},[31,408,409],{},"Décrire les fonctionnalités des solutions de conformité Microsoft",[15,411,412,413,415],{},"le temps à accorder à la formation est d'environ 3 jours.",[385,414],{},"\nIl faut ensuite prévoir environ 1h00 pour le passage de la certification : Microsoft Security, Compliance, and Identity fundamentals.",[10,417,268],{"id":267},[15,419,420],{},"Cette formation Microsoft couvre les concepts de sécurité, de conformité et de gestion des identités, ainsi que les principales solutions Microsoft associées (Entra, sécurité et conformité). Elle complète les fondamentaux Azure déjà acquis en apportant une vision plus large de la protection des environnements Microsoft. Une certification utile pour tout professionnel en charge de la sécurisation de ressources cloud.",{"title":192,"searchDepth":276,"depth":276,"links":422},[423,424],{"id":12,"depth":276,"text":13},{"id":267,"depth":276,"text":268},[326,318],"\u002Fimages\u002Fblog\u002Fcertificat-microsoft-security-compliance-and-identity-fundamentals\u002F70ef935f2a.png","82a09914-e95c-43b6-a371-f308b5ee8185","2022-10-17","Microsoft : Security, Compliance, and Identity Fundamentals : cursus suivi pour ma veille professionnelle en cybersécurité et informatique.",{},"\u002Fblog\u002Fcertificat-microsoft-security-compliance-and-identity-fundamentals",{"title":373,"description":429},"blog\u002Fcertificat-microsoft-security-compliance-and-identity-fundamentals","CikZ4Vmz7Il6I1G5G9upx_Ve7hSIhyq4Fl2su4RG8I4",1786644866362]