- Identifier les comptes de service AD est plus difficile qu'il n'y paraît
- Trouver des comptes de service n'est qu'un début
- « Fonctionner comme prévu » ne signifie pas « sans risque »
- Pour détecter un problème, il faut bien comprendre le compte
- Tout est une question de résilience
- En savoir plus sur la protection des comptes de service AD
Combien y a-t-il de comptes de service dans votre environnement Active Directory ?
La plupart des organisations peuvent vous donner un chiffre approximatif. Rares sont celles qui peuvent expliquer à quoi servent ces comptes, à qui ils appartiennent ou si leur comportement reste normal.
C'est là tout le problème des comptes de service : la visibilité, la responsabilité et la sécurité s'estompent à mesure que les entreprises se développent, que les collaborateurs changent de poste, que les applications évoluent… tandis que les mots de passe, eux, restent inchangés.
Identifier les comptes de service AD est plus difficile qu'il n'y paraît
De nombreuses équipes commencent par dresser une liste. Celle-ci peut se trouver dans un tableur. Il peut s'agir d'un conteneur dans Active Directory. Ou bien, il se peut qu'un membre de l'équipe chargée de la gestion des identités sache tout simplement quels comptes sont importants.
Ces approches peuvent fonctionner pendant un certain temps, mais elles ne s'avèrent pas efficaces lorsque l'environnement prend de l'ampleur, évolue et devient plus complexe.
De nouveaux comptes sont créés. Les comptes existants sont réutilisés à d'autres fins. Un compte qui était inoffensif hier peut devenir un compte privilégié demain. Les déploiements rapides et les besoins opérationnels urgents poussent les utilisateurs à négliger les pratiques de sécurité.
Une liste de comptes de service qui n'est pas mise à jour devient rapidement un instantané obsolète du passé.
Désormais, il est possible de faire de la détection des comptes un processus continu.
Dans la version 5.3 d’Directory Services Protector , Semperis présente la protection des comptes de service – avancée. DSP évalue les comptes et classe automatiquement les comptes de service. Désormais, à mesure que l'Active Directory évolue, DSP s'adapte en mettant automatiquement à jour cet inventaire et en réévaluant les comptes.
Les bons outils de sécurité doivent automatiser les décisions autant que possible, sans pour autant vous priver de votre capacité de jugement.
La fonctionnalité « Protection des comptes de service – Avancée » vise à alléger la charge de travail des administrateurs. Les comptes jugés hautement fiables sont acceptés automatiquement. Les résultats jugés peu fiables sont rejetés. Les administrateurs peuvent examiner les cas incertains et attribuer manuellement un label à un compte de service en fonction du contexte métier.
Trouver des comptes de service n'est qu'un début
Une fois que vous avez identifié les comptes, le prochain défi concerne la gouvernance.
- Qui est responsable de ce compte ?
- Quelles applications en dépendent ?
- Est-ce que c'est encore nécessaire ?
- Que devrait-il se passer si son comportement venait à changer ?
Pour répondre à ces questions, la version 5.3 d’ DSP introduit une fonctionnalité dédiée à l’inventaire des comptes de service. Depuis un seul et même écran, les équipes peuvent :
- Afficher les comptes de service
- Filtrer le stock pour trouver exactement ce dont ils ont besoin
- Exporter les données selon les besoins
- Explorer en détail des comptes spécifiques
- Afficher les détails du compte, tels que les dernières connexions et la configuration AD
- Examinez les informations détectées par DSP , notamment les expositions et les attaques
- Désigner les responsables des comptes et des applications
- Ajouter des commentaires pour faciliter la collaboration
Ils peuvent également automatiser des processus à l'aide de PowerShell ou en attribuant automatiquement des comptes à des listes d'objets dans DSP.
La solution « Protection des comptes de service – Avancée » permet d'intégrer les résultats de la détection dans l'inventaire, puis de les exploiter dans des règles, des rapports et des workflows de gestion, sans qu'il soit nécessaire de mettre à jour manuellement chaque liste. Grâce à un inventaire basé sur la détection automatique, vous pouvez vous concentrer sur les comptes qui nécessitent une attention particulière, sans avoir à vous demander si la liste est à jour.
Si votre objectif est de sécuriser votre environnement, la visibilité est essentielle. On ne peut pas protéger ce qu’on ne voit pas.
« Fonctionner comme prévu » ne signifie pas « sans risque »
Un compte de service AD peut fonctionner exactement comme prévu tout en présentant un risque.
Il est essentiel d'avoir une bonne visibilité sur vos comptes de service et leur configuration, mais cela ne suffit pas. La question suivante qui se pose est la suivante : comment cela fonctionne-t-il réellement ?
DSP La section 5.3 propose une analyse d'utilisation qui indique d'où proviennent les demandes d'authentification, quelles ressources elles ciblent et quels protocoles elles utilisent. Ces informations contextuelles peuvent aider les équipes à repérer un compte s'authentifiant depuis une source inattendue, accédant à une destination inattendue ou utilisant un protocole d'authentification moins sécurisé.
Cela fournit également aux équipes chargées de la gestion des identités des éléments d’information plus solides pour mettre en œuvre le principe du « privilège minimal ». Retirer l’accès à un compte de service peut sembler risqué lorsque les dépendances ne sont pas clairement identifiées. Le fait de visualiser les relations réelles entre les sources et les cibles permet de prendre ces décisions avec davantage de certitude. Les rapports sur les comptes de service obsolètes permettent aux équipes de désactiver en toute sécurité les comptes qui ne sont plus utilisés.
Et lorsqu'un compte doit faire l'objet d'une enquête, « DSP » rassemble toutes les informations contextuelles en un seul endroit. La chronologie du compte inclut les modifications, les règles, les indicateurs et les incidents pertinents. Les analystes peuvent filtrer la chronologie, afficher les détails des événements et exporter les résultats.
Pour détecter un problème, il faut bien comprendre le compte
Les alertes génériques ne suffisent pas pour les comptes de service. Deux comptes peuvent présenter le même comportement ; mais ce comportement peut revêtir une signification très différente selon l'identité concernée et les activités habituelles de cette identité.
La solution « Protection des comptes de service – Avancée » intègre une fonctionnalité prête à l'emploi de détection des attaques en temps réel qui met en évidence les protocoles vulnérables ou obsolètes, les comportements de connexion suspects, les tentatives éventuelles de piratage d'identifiants hors ligne, ainsi que toute activité s'écartant du profil de référence établi pour un compte.
Le but n'est pas de générer une nouvelle avalanche d'alertes, mais de rendre ces dernières plus utiles en les reliant au compte, à son historique, à son utilisation et à l'activité qui l'entoure.
- Lorsqu'un compte de service se connecte de manière interactive à un contrôleur de domaine, cette action mérite qu'on s'y attarde.
- Lorsqu'une authentification provient soudainement d'une nouvelle source, cela mérite d'être replacé dans son contexte.
- Lorsqu'un ticket est demandé en utilisant un type de chiffrement faible, l'équipe de sécurité ne devrait pas avoir à le découvrir plusieurs semaines plus tard lors d'un contrôle manuel.
Ces informations sont utiles car l'activité d'un compte de service semble souvent légitime à première vue. Ce compte est censé se connecter. Il est censé accéder aux systèmes.
C'est souvent dans les détails que réside l'indice : la source, le moment, le protocole ou la ressource.
Tout est une question de résilience
La véritable valeur ajoutée d'DSP e 5.3 réside dans le flux de travail qui relie tous ces éléments.
- Discovery vous aide à identifier les comptes dont vous ignoriez l'existence.
- L'analyse de l'utilisation montre ce qu'ils font réellement.
- La chronologie aide les analystes à étudier les évolutions au fil du temps.
- Les détections spécialement conçues mettent en évidence les comportements susceptibles d'indiquer une attaque.
Aucune de ces fonctionnalités ne peut se substituer à une bonne gestion des identités. Elles permettent toutefois de mettre en œuvre cette bonne gestion à l'échelle de l'entreprise.
Si votre programme de gestion des comptes de service repose encore sur un tableur, une liste mise à jour manuellement ou la mémoire d’une seule personne, commencez par là. Recensez les comptes. Identifiez les inconnues. Attribuez-en la responsabilité. Observez comment ils sont utilisés. Ensuite, mettez en place un système de détection basé sur les comportements pertinents dans votre environnement.
La fonctionnalité « Protection des comptes de service – Avancée » est disponible avec la version 5.3 d'DSP .
Si vous avez des questions — ou si vous savez déjà que vous avez besoin d'une meilleure solution pour protéger vos comptes de service AD — n'hésitez pasà nous contacter. Nous sommes là pour vous aider.
En savoir plus sur la protection des comptes de service AD
Protection des comptes de service – Semperis
Directory Services Protector
Comment sécuriser les comptes de service pour garantir la sécurité des identités
Les 10 principaux risques liés à Active Directory détectés par l’IFIR
Attention aux failles : comment sécuriser les comptes de service Active Directory
