Le problème que ça traite
La majorité des compromissions sérieuses passe par un identifiant valide, pas par un logiciel malveillant. Un EDR ne voit pas un attaquant qui se connecte avec le mot de passe d'un administrateur : du point de vue du poste, tout est légitime. Il faut regarder l'annuaire lui-même.
Ce qui est surveillé
Hygiène de l'annuaire
Comptes à privilèges non documentés, comptes de service avec un mot de passe jamais changé, délégations Kerberos dangereuses, comptes dormants encore actifs. L'inventaire seul produit souvent le premier électrochoc.
Trafic d'authentification
Analyse des demandes Kerberos et NTLM en temps réel. Les techniques de vol et de réutilisation de secrets d'authentification s'y voient, là où elles sont invisibles ailleurs.
Mouvement latéral
Un compte qui se met soudain à s'authentifier sur des machines qu'il n'a jamais touchées dessine une progression. C'est le signal le plus fiable d'une intrusion en cours.
Réponse conditionnelle
Plutôt que de bloquer, imposer un second facteur au moment précis où le comportement devient anormal — y compris sur des protocoles historiques qui n'en acceptaient pas.
L'effet secondaire utile
Le premier inventaire remonte systématiquement des dizaines d'années de dette : comptes de prestataires partis, groupes d'administration empilés, droits accordés « le temps d'un projet » il y a six ans. Le nettoyage qui suit réduit la surface d'attaque plus sûrement que n'importe quelle règle de détection.
Autres solutions opérées.
- IAMManageEngine
AD360 — protection de l'identité
Gestion et audit des identités sur l'Active Directory, Entra ID et Microsoft 365 : provisionnement, revue des droits, réinitialisation autonome des mots de passe et authentification renforcée.
- EDRCrowdStrike
Falcon — Endpoint Detection & Response
La détection et la réponse sur les terminaux, socle de toute chaîne de défense. Un agent léger, une console unique, et la capacité d'isoler une machine avant que l'attaquant ne se propage.
- SIEMCrowdStrike
Falcon Next-Gen SIEM
La plateforme de collecte et de corrélation qui réunit les données d'endpoint, d'identité, de cloud et des équipements tiers, et sur laquelle nos analystes travaillent au quotidien.
Un besoin ? Une question ?
Nos experts en cybersécurité sont à votre disposition. Démonstration du NextGen-SOC, audit ou simple échange — c'est par ici.
