---
title: "Pourquoi le vol d'identifiants fonctionne encore dans Active Directory | Authentication Insights"
description: "Le vol d'identifiants reste l'un des moyens les plus fiables pour les attaquants de se déplacer dans les environnements Active Directory. La MFA aide, mais ne suffit pas à elle seule. Lisez ce numéro de la newsletter Authentication Insights pour en savoir plus."
locale: "fr"
updated_at: "2026-09-30T12:39:28.679Z"
canonical: "https://www.isdecisions.com/fr/authentication-insights/pourquoi-vol-identifiants-fonctionne-encore-dans-active-directory"
---

# Pourquoi le vol d'identifiants fonctionne encore dans Active Directory

La newsletter Authentication Insights

Bonjour,

Dans notre dernier numéro d'[Authentication Insights](/authentication-insights/), nous avons examiné l'écart entre la politique d'authentification et sa mise en œuvre. Aujourd'hui, penchons-nous sur l'une des principales raisons de cet écart.

**Même dans les organisations qui ont largement déployé la MFA, le vol d'identifiants reste l'un des moyens les plus fiables pour les attaquants de se déplacer dans les environnements Active Directory.**

### Pourquoi la MFA ne l'arrête pas toujours

La MFA est extrêmement efficace pour protéger les connexions interactives. Mais de nombreuses techniques de vol d'identifiants interviennent une fois l'authentification déjà effectuée.

- Le Pass-the-Hash réutilise un hash NTLM.
- Le Pass-the-Ticket réutilise un ticket Kerberos.

Dans chaque cas, les attaquants ne se connectent pas comme le ferait un utilisateur normal : ils rejouent des éléments d'authentification auxquels le domaine fait déjà confiance. Dès qu'un identifiant est compromis, le reste de l'environnement devient accessible par mouvement latéral.

Beaucoup de ces déplacements s'appuient sur des mécanismes d'authentification de confiance, et non sur des attaques par force brute évidentes.

### Le vol d'identifiants ne concerne pas seulement les mots de passe

Lorsqu'on pense au vol d'identifiants, on imagine souvent des attaques de phishing qui dérobent des noms d'utilisateur et des mots de passe.

Mais les attaques modernes contre Active Directory ciblent généralement autre chose : des éléments d'authentification tels que les hashs de mots de passe NTLM, les tickets Kerberos, les identifiants mis en cache et les secrets des comptes de service. Une fois que les attaquants les ont obtenus, ils n'ont souvent plus du tout besoin du mot de passe.

Le défi ne consiste pas seulement à protéger les identifiants. Il s'agit de contrôler où ils apparaissent et comment ils peuvent être réutilisés.

### Le véritable défi : réduire l'exposition des identifiants

Empêcher le vol d'identifiants dans Active Directory ne se limite pas à des mots de passe plus robustes ou à davantage de MFA. Il s'agit de limiter les endroits où les éléments d'authentification apparaissent et la manière dont ils peuvent être réutilisés.

Les techniques évoquées plus haut (Pass-the-Hash, Pass-the-Ticket, réutilisation d'identifiants via des secrets de comptes de service volés) reposent toutes sur un facteur important : la présence d'éléments d'authentification à un endroit accessible à un attaquant. C'est ce problème qu'il faut résoudre.

Les recommandations modernes de durcissement d'AD abordent ce problème sous plusieurs angles :

- Limiter les connexions à privilèges réduit le nombre de systèmes qui conservent en mémoire, à un instant donné, des éléments d'identification de grande valeur.
- Appliquer la MFA à grande échelle reste important. Elle augmente le coût de la compromission initiale, et l'appliquer à des points d'accès au-delà de la connexion initiale peut aider à empêcher l'escalade de privilèges depuis un compte standard.
- Séparer les comptes d'administration limite l'ampleur des dommages si un identifiant est compromis.
- Restreindre l'usage de NTLM supprime l'un des protocoles d'authentification les plus fréquemment détournés.
- Mettre en place des contrôles d'accès contextuels (appareil, adresse IP, plage horaire) permet d'agir en arrière-plan, sans gêner les utilisateurs, pour bloquer les activités suspectes.
- Contrôler les chemins d'authentification latéraux limite la progression d'un attaquant, même après l'obtention d'un identifiant.

Aucune de ces mesures n'élimine entièrement le risque. Mais ensemble, elles réduisent la surface d'attaque dont dépend le vol d'identifiants.

Dans le prochain numéro, nous examinerons les [chemins d'attaque liés à l'authentification](/authentication-insights/attack-paths-how-today-s-attackers-move-through-active-directory) : comment les attaquants se déplacent réellement dans Active Directory une fois qu'ils disposent d'un identifiant.

### Ressources et conseils pratiques

Vous réfléchissez à la manière de réduire l'exposition des identifiants ? Ces lectures peuvent vous aider :

- [Comment fonctionne la MFA Windows Hello for Business](/blog/mfa/authentification-sans-mot-de-passe-mfa-windows-hello-for-business)
- [Contenir la menace de l'abus et de l'escalade de privilèges](/blog/mfa/defendre-active-directory-contenir-la-menace-de-l-abus-et-de-l-escalade-des-privileges)
- [Sécurité des identités : surmonter les points faibles d'Active Directory](/blog/active-directory/securite-identites-perimetre)

À bientôt,
L'équipe Authentication Insights
