---
title: "La visibilité sur Active Directory comme contrôle de sécurité | Authentication Insights"
description: "Comment savoir si le durcissement de votre Active Directory fonctionne ? C'est là que la visibilité sur Active Directory devient un contrôle de sécurité essentiel. Lisez ce numéro de la newsletter Authentication Insights pour en savoir plus."
locale: "fr"
updated_at: "2026-09-30T12:39:46.781Z"
canonical: "https://www.isdecisions.com/fr/authentication-insights/visibilite-active-directory-comme-controle-de-securite"
---

# La visibilité Active Directory comme contrôle de sécurité

La newsletter Authentication Insights

Bonjour,

Bienvenue dans ce nouveau numéro d'[Authentication Insights](/authentication-insights/). Dans la dernière édition, nous avons parlé du durcissement de votre Active Directory (AD). Aujourd'hui, nous énonçons une évidence : si vous voulez savoir ce qui fonctionne, vous devez être en mesure de voir ce qui se passe.

**La visibilité sur l'activité d'authentification est le mécanisme qui vous indique si votre durcissement AD fonctionne réellement. C'est également le seul moyen de le détecter quand ce n'est pas le cas.**

### Le problème des journaux AD et de la visibilité

Vous pouvez restreindre NTLM, imposer Kerberos AES, resserrer les ACL, et n'avoir toujours aucune idée si l'un de ces éléments fonctionne. La couche manquante n'est pas un contrôle supplémentaire : c'est la capacité à voir ce qui se passe réellement dans votre environnement.

Anecdote : Microsoft n'a pas conçu l'Observateur d'événements Windows pour l'audit. Ce qui ne surprendra personne qui a déjà essayé de l'utiliser à cette fin. En réalité, Microsoft l'a conçu comme une application centralisée de visualisation des données.

Avec plus de 200 journaux d'événements différents, trouver l'information dont vous avez besoin peut s'avérer manuel et chronophage. La stratégie d'audit Windows n'est pas configurée pour la visibilité sur l'authentification.

Et si PowerShell peut contribuer à faciliter l'audit, la plupart des organisations ne peuvent pas l'utiliser à grande échelle pour obtenir la visibilité dont elles ont besoin en temps réel.

Autre problème : nombre de ces sous-catégories ne sont pas entièrement activées par défaut (notamment l'Audit des échecs), et il est essentiel de confirmer la configuration de base dans votre environnement. Parmi ces sous-catégories : l'Audit du service d'authentification Kerberos, l'Audit des opérations de tickets de service Kerberos, l'Audit de la validation des informations d'identification, etc.

Il y a aussi la question de la durée de conservation des journaux. La taille par défaut du journal des événements de sécurité peut être atteinte et les données écrasées en quelques heures sur un DC actif. Les événements qui vous permettraient de détecter une tentative de Kerberoasting ou un relais NTLM ont déjà disparu avant que quiconque ait le temps de les consulter.

### Le problème de la fragmentation : la visibilité sur l'authentification doit être un système, pas un correctif

Dans les environnements AD hybrides, les journaux d'authentification se trouvent dans trois ou quatre endroits différents qui ne communiquent pas entre eux : les journaux d'événements de sécurité des DC, Defender for Identity s'il est déployé, votre SIEM, et éventuellement des captures au niveau réseau. Chacun offre une vue partielle, mais ils ne se coordonnent pas pour vous donner ce dont vous avez besoin : qui s'est authentifié, avec quel identifiant, comment, depuis où, vers quoi.

L'identité hybride crée des failles de sécurité que les attaquants exploitent, et une approche Zero Trust repose fortement sur la visibilité et une configuration précise.

Sean Metcalf, Microsoft Certified Master, dans un entretien avec Petri IT, a indiqué qu'aucun client n'a atteint la fin du parcours Zero Trust, mais que la remise en ordre et la visibilité sont toujours les premières étapes. Cela inclut de savoir quels actifs existent, comment fonctionnent les chemins d'authentification et quelles configurations héritées doivent être éliminées avant d'appliquer des politiques plus strictes

### La visibilité comme boucle de retour sur les contrôles déjà en place

Lorsqu'un durcissement AD échoue, cet échec est souvent silencieux. Du NTLM résiduel après une stratégie de restriction, un événement 4769 avec un type de chiffrement RC4 pour un compte de service, des connexions en dehors des heures habituelles d'un compte qui ne se déplace jamais : ces signaux sont déjà générés par les contrôles que vous avez mis en place. La question est de savoir si vous les lisez. La visibilité elle-même repose sur certaines hypothèses initiales quant à ce qu'il faut surveiller. Mais une fois en place, c'est elle qui vous permet de confirmer que vos contrôles s'appliquent correctement, de manière cohérente et complète, plutôt que de simplement le supposer. C'est aussi ce qui vous permet de repérer quand ils sont contournés.

L'argument n'est pas « achetez un SIEM ». C'est : le travail de durcissement que vous avez déjà accompli produit des données. La visibilité, c'est ce qui vous permet de transformer ces données en décisions éclairées.

Dans notre prochain numéro, nous parlerons de l'avenir de l'authentification AD : utilisabilité et sécurité en tandem.

### Ressources et conseils pratiques

Pour aller plus loin sur la visibilité de l'authentification AD, ces ressources peuvent vous aider :

- [Comment l'écart entre Active Directory sur site et le cloud est devenu l'angle mort de la sécurité des identités hybrides](/blog/active-directory/ecart-ad-cloud-securite-identites-hybrides-angle-mort)
- [Un guide complet de l'audit des connexions Windows](/blog/securite-it/audit-fichier-windows-natif-normes-conformite)
- [Microsoft Certified Master Sean Metcalf Reveals the Top 3 Fixes to Secure Active Directory](https://petri.com/microsoft-certified-master-sean-metcalf-reveals-the-top-3-fixes-to-secure-active-directory/) *(en anglais)*

À bientôt,
l'équipe Authentication Insights
