Augmenter le coût des attaques : durcir AD

La newsletter Authentication Insights

Bonjour,

Bienvenue dans ce nouveau numéro d'Authentication Insights.

Dans notre dernier numéro, nous avons décrit comment les attaquants progressent d'un premier accès jusqu'aux droits d'administrateur de domaine. Cette fois, regardons le problème du côté défenseur : un attaquant n'a pas besoin de briser vos défenses.

Il lui suffit de trouver le chemin de la moindre résistance. L'objectif n'est pas de rendre l'AD impénétrable. C'est de rendre chaque pas en avant suffisamment lent, suffisamment coûteux, pour que l'attaque n'en vaille pas la peine.

Comme le formule Evgenij Smirnov dans Building a Modern Active Directory : « Plutôt que de tenter de durcir AD et tous les systèmes qui l'entourent jusqu'à les rendre inutilisables… nous concevrons notre AD de façon à rendre chaque phase d'une attaque aussi coûteuse que possible, tout en continuant à fournir les fonctionnalités requises aux utilisateurs et aux applications légitimes. »

Voici quelques leviers pour s'assurer que chaque progrès coûte du temps, des compétences ou de l'argent.

D'abord, les protocoles

NTLM continue de fragiliser les environnements AD modernes. Si un attaquant vole le hash sous-jacent, le mot de passe n'est plus nécessaire, et les attaques par relais sont triviales faute d'authentification préalable côté client.

Presque tout le monde s'accorde sur l'objectif final : désactiver NTLM. Mais le protocole est intégré en dur dans des applications tierces et présent dans de nombreux systèmes hérités.

La voie pratique ne se résume pas à actionner un interrupteur. Elle commence par auditer les usages réels de NTLM, puis par relever progressivement le niveau de restriction.

Puis combler les failles que Kerberos laisse ouvertes

Kerberos est le protocole le plus robuste, mais « le plus robuste » ne signifie pas « sécurisé par défaut ». Trois failles se démarquent :

  • Le compte krbtgt : tous les contrôleurs de domaine partagent son hash. Le compromettre, et un attaquant forge des Golden Tickets à volonté.

  • Les chiffrements obsolètes : RC4 a été déprécié mais reste activé par défaut dans la plupart des environnements. La clé de chiffrement RC4-HMAC étant égale au hash NT du compte, les hashes volés permettent de demander des tickets Kerberos. Les tickets Kerberoastés en RC4 sont craquables hors ligne ; les tickets AES y résistent bien mieux.

  • Tout compte portant l'indicateur « Ne pas demander l'authentification préalable Kerberos » est exposé à l'AS-REP roasting. Il n'existe vraiment aucune raison d'activer ce paramètre.

Et rendre l'attaque visible

Active Directory ne disposant pas de mécanisme de suivi d'authentification natif, il ne peut pas, de par sa conception, tenir un registre de chaque ticket qu'il émet. C'est précisément cette zone aveugle sur laquelle comptent les attaquants.

Le durcissement qui rend une attaque coûteuse ne fonctionne que si l'on peut en voir la tentative. Partir de l'état le plus sécurisé, puis assouplir vers les contraintes métier : jamais l'inverse.

La formation HardenAD résume l'asymétrie fondamentale :

« Très simple d'attaquer. Très complexe de défendre. »

La réponse n'est pas une liste de vérifications ponctuelles : c'est une architecture. Un modèle de Tiering qui sépare l'administration de l'AD (Tier 0), les serveurs et applications (Tier 1) et les postes de travail (Tier 2). Quand ces niveaux sont cloisonnés, la compromission d'un poste de travail ne donne pas accès direct aux contrôleurs de domaine.

Dans notre prochain numéro, nous verrons pourquoi on ne peut pas défendre ce qu'on ne voit pas, et comment obtenir une meilleure visibilité concrètement.