Tim Beasley Consultant senior en gestion des incidents

On trouve de nombreuses questions sur Internet concernant les logiciels à installer sur un contrôleur de domaine (DC). Quels rôles faut-il déployer ? Quelles applications sont nécessaires ? Pour répondre à ces questions, il faut avant tout se demander quel est le rôle d'un contrôleur de domaine.

Quels rôles Windows Server devez-vous exécuter sur un contrôleur de domaine ?

En fin de compte, un contrôleur de domaine ne devrait avoir qu’un seul objectif : contrôler un domaine. Il héberge les services de domaine Active Directory (ADDS) et, généralement, le système de noms de domaine (DNS). C’est vraiment tout ce dont il a besoin.

Tout rôle de serveur allant au-delà de cela doit être hébergé sur des serveurs distincts. Les contrôleurs de domaine (DC) hébergeant Active Directory, ils détiennent les clés du royaume. Les DC constituent généralement les joyaux de votre environnement d'identité et doivent être protégés à tout prix.

Chez Semperis, nous estimons que le nombre de centres de données doit être réduit au strict minimum. Ainsi, si un centre de données venait à connaître un incident, il suffirait d’en créer un autre pour le remplacer. Voici la règle d’or à respecter en matière de centres de données : utilisez toujours le même système d’exploitation de base, les mêmes niveaux de correctifs, les mêmes logiciels et les mêmes rôles.

Quels logiciels faut-il installer sur un serveur DC ?

Qu'en est-il des logiciels installés sur vos serveurs de domaine ? Ce sujet est un peu plus délicat et dépend vraiment des exigences de sécurité de votre organisation.

N'oubliez pas qu'un centre de données doit pouvoir être facilement remplacé. Au strict minimum (du point de vue de la sécurité), vous devriez utiliser un logiciel antivirus et une solution EDR ou XDR. Ceux-ci peuvent être intégrés au système d'exploitation (par exemple, Microsoft Defender), ou vous pouvez recourir à un outil tiers. De plus, vous pourriez avoir besoin d'un outil permettant de collecter les journaux. C'est là la limite de ce que nous recommandons.

Chaque logiciel déployé sur un centre de données constitue une nouvelle porte d'entrée pour les attaques. Cela vaut tout particulièrement pour tout logiciel nécessitant l'installation d'un agent (d'IA ou autre). Un agent peut permettre un contrôle direct du système sur lequel il est installé.

C’est pourquoi, dans le cadre de toute mission d’analyse identitaire et de réponse aux incidents (IFIR), Semperis met en place des centres de données avec une installation réduite au strict minimum. Ce n’est qu’une fois la situation stabilisée que nous autorisons nos clients à commencer à déployer des logiciels supplémentaires… à condition qu’ils acceptent les risques que cela comporte.

Qu'est-ce qui pourrait mal tourner ?

Malheureusement, de nombreux environnements ne respectent pas ces recommandations et déploient à la place des rôles supplémentaires ainsi que toutes sortes de logiciels (navigateurs, applications, partages de fichiers, etc.) sur leurs contrôleurs de domaine. Non seulement cette approche accroît la complexité lors des opérations de reprise, mais elle augmente également la surface d'attaque de vos contrôleurs de domaine. La dernière chose que vous souhaitez, c’est d’offrir à un acteur malveillant davantage de moyens de compromettre le niveau 0.

Voici un exemple. Imaginons qu’une personne décide qu’il serait judicieux d’installer Google Chrome sur un contrôleur de domaine afin de pouvoir naviguer sur Internet. Elle va même plus loin et déploie certaines extensions Chrome… mais l’une de ces extensions contient du code C2 intégré qui permet à un acteur malveillant de s’introduire et de prendre le contrôle du contrôleur de domaine. À partir de là, l’attaquant n’a plus qu’à copier et extraire le fichier NTDS.DIT, ce qui laisse à l’acteur malveillant tout le temps nécessaire pour pirater chaque compte utilisateur et chaque mot de passe.

Autre exemple : votre organisation s’efforce de rester à la pointe en matière d’agents IA, mais l’IA agentique que vous avez choisie n’a pas encore été entièrement validée. Pourtant, quelqu’un accorde à cet agent un accès à un compte doté de privilèges excessifs. Et comme l’IA est un outil très serviable, lorsqu’un attaquant tente de la manipuler pour obtenir des informations ou un accès à partir de ce compte, elle s’exécute sans hésiter. Inutile de préciser que les choses tournent alors très mal. Nous commençons déjà à observer ce problème dans des environnements réels.

En résumé : protégez vos contrôleurs de domaine

En résumé : vous devez disposer d’ADDS et de DNS (ainsi que de leurs outils de gestion correspondants) sur vos contrôleurs de domaine. C’est tout. Déployez les rôles tels que DHCP, serveur de fichiers et tout autre rôle sur des serveurs distincts.

En matière de contrôleurs de domaine, veillez simplement à privilégier la simplicité, et vous améliorerez automatiquement le niveau de sécurité de vos identités.

Plus de ressources pour la sécurité des réseaux DC et la protection de l'identité