Recommandations de stratégie d’audit système

Cet article traite des paramètres de stratégie d’audit Windows et des recommandations avancées de Microsoft pour les stations de travail et les serveurs. Il fournit des conseils pour aider les administrateurs à choisir les stratégies d’audit appropriées en fonction des besoins de leur organisation.

Les recommandations de référence du Gestionnaire de conformité de la sécurité (SCM) présentées ici, ainsi que les paramètres recommandés pour détecter la compromission du système, sont destinées uniquement à être un guide de base de départ pour les administrateurs. Chaque organisation doit prendre ses propres décisions concernant les menaces auxquelles elle est confrontée, ses tolérances au risque acceptable et les catégories ou sous-catégories de stratégie d’audit qu’elle doit activer. Les administrateurs sans stratégie d’audit réfléchie en place sont encouragés à commencer par les paramètres recommandés ici, puis à modifier et tester avant l’implémentation dans leur environnement de production.

Les recommandations concernent les ordinateurs d’entreprise, que Microsoft définit comme des ordinateurs qui ont des exigences de sécurité moyennes et qui nécessitent un niveau élevé de fonctionnalités opérationnelles. Les entités qui ont des exigences de sécurité plus élevées doivent envisager des stratégies d’audit plus agressives.

Les paramètres de stratégie d’audit de base suivants sont recommandés pour les ordinateurs de sécurité normaux qui ne sont pas connus pour être sous attaque active et réussie par des adversaires déterminés ou des programmes malveillants.

Cette section contient des tables qui répertorient les recommandations de paramètre d’audit qui s’appliquent au système d’exploitation Windows pour le client et le serveur.

Légende de la table De stratégie d’audit système

Notation Recommandation
Oui Activer dans des scénarios généraux
Non Ne pas activer dans les scénarios généraux
If Activer si nécessaire pour un scénario spécifique, ou si un rôle ou une fonctionnalité pour lequel l’audit est souhaité est installé sur l’ordinateur
DC Activer sur des contrôleurs de domaine
[Vide] Aucune recommandation

Ces tables contiennent le paramètre par défaut Windows, les recommandations de base et les recommandations plus fortes pour la plateforme de système d’exploitation que vous exécutez.

Catégorie ou sous-catégorie de stratégie d’audit Windows par défaut
Success | Failure
Recommandation de référence
Success | Failure
Recommandation plus forte
Success | Failure
Connexion de compte
Auditer la validation des informations d’identification No | No Yes | No Yes | Yes
Auditer le service d’authentification Kerberos Yes | Yes
Auditer les opérations de ticket de service Kerberos Yes | Yes
Auditer d’autres événements d’ouverture de session Yes | Yes
Catégorie ou sous-catégorie de stratégie d’audit Windows par défaut
Success | Failure
Recommandation de référence
Success | Failure
Recommandation plus forte
Success | Failure
Gestion des comptes
Auditer la gestion des groupes d’applications
Auditer la gestion des comptes d’ordinateur Yes | No Yes | Yes
Auditer la gestion des groupes de distribution
Auditer d’autres événements de gestion des comptes Yes | No Yes | Yes
Auditer la gestion des groupes de sécurité Yes | No Yes | Yes
Auditer la gestion des comptes d’utilisateurs Yes | No Yes | No Yes | Yes
Catégorie ou sous-catégorie de stratégie d’audit Windows par défaut
Success | Failure
Recommandation de référence
Success | Failure
Recommandation plus forte
Success | Failure
Suivi détaillé
Auditer l’activité DPAPI Yes | Yes
Auditer la création du processus Yes | No Yes | Yes
Auditer la fin du processus
Auditer les événements RPC
Catégorie ou sous-catégorie de stratégie d’audit Windows par défaut
Success | Failure
Recommandation de référence
Success | Failure
Recommandation plus forte
Success | Failure
Accès DS
Auditer la réplication du service d’annuaire détaillé
Auditer l’accès au service d’annuaire
Auditer les modifications du service d’annuaire
Auditer la réplication du service d’annuaire
Catégorie ou sous-catégorie de stratégie d’audit Windows par défaut
Success | Failure
Recommandation de référence
Success | Failure
Recommandation plus forte
Success | Failure
Ouverture et fermeture de session
Auditer le verrouillage du compte Yes | No Yes | No
Auditer les revendications utilisateur/de périphérique
Auditer le mode étendu IPsec
Auditer le mode principal IPsec IF | IF
Auditer le mode rapide IPsec
Auditer la fermeture de session Yes | No Yes | No Yes | No
Auditer l’ouverture de session 1 Yes | Yes Yes | Yes Yes | Yes
Auditer le serveur NPS (Network Policy Server) Yes | Yes
Auditer d’autres événements d’ouverture/fermeture de session
Auditer l’ouverture de session spéciale Yes | No Yes | No Yes | Yes

1 À compter de Windows 10 version 1809, l’ouverture de session d’audit est activée par défaut pour la réussite et l’échec. Dans les versions précédentes de Windows, seule la réussite est activée par défaut.

Catégorie ou sous-catégorie de stratégie d’audit Windows par défaut
Success | Failure
Recommandation de référence
Success | Failure
Recommandation plus forte
Success | Failure
Accès aux objets
Auditer l’application générée
Auditer les services de certification
Auditer le partage de fichiers détaillé
Auditer le partage de fichiers
Auditer le système de fichiers
Auditer la connexion de la plateforme de filtrage
Auditer le rejet de paquet par la plateforme de filtrage
Auditer la manipulation de handle
Auditer l’objet de noyau
Auditer d’autres événements d’accès à l’objet
Auditer le Registre
Auditer le stockage amovible
Auditer SAM
Auditer la stratégie d’accès centralisée intermédiaire
Catégorie ou sous-catégorie de stratégie d’audit Windows par défaut
Success | Failure
Recommandation de référence
Success | Failure
Recommandation plus forte
Success | Failure
Modification de la stratégie
Auditer la modification de la stratégie d’audit Yes | No Yes | Yes Yes | Yes
Auditer la modification de la stratégie d’authentification Yes | No Yes | No Yes | Yes
Auditer la modification de la stratégie d’autorisation
Auditer la modification de la stratégie de plateforme de filtrage
Auditer la modification de la stratégie de niveau règle MPSSVC Yes
Auditer d’autres événements de modification de stratégie
Catégorie ou sous-catégorie de stratégie d’audit Windows par défaut
Success | Failure
Recommandation de référence
Success | Failure
Recommandation plus forte
Success | Failure
Utilisation des privilèges
Auditer l’utilisation de privilèges non sensibles
Auditer d’autres événements d’utilisation de privilèges
Auditer l’utilisation de privilèges sensibles
Catégorie ou sous-catégorie de stratégie d’audit Windows par défaut
Success | Failure
Recommandation de référence
Success | Failure
Recommandation plus forte
Success | Failure
System
Auditer le pilote IPSEC Yes | Yes Yes | Yes
Auditer d’autres événements système Yes | Yes
Auditer la modification de l’état de la sécurité Yes | No Yes | Yes Yes | Yes
Auditer l’extension du système de sécurité Yes | Yes Yes | Yes
Auditer l’intégrité du système Yes | Yes Yes | Yes Yes | Yes
Catégorie ou sous-catégorie de stratégie d’audit Windows par défaut
Success | Failure
Recommandation de référence
Success | Failure
Recommandation plus forte
Success | Failure
Audit global de l’accès aux objets
Auditer le pilote IPSEC
Auditer d’autres événements système
Auditer la modification de l’état de la sécurité
Auditer l’extension du système de sécurité
Auditer l’intégrité du système

Définir la stratégie d’audit sur les stations de travail et les serveurs

La gestion efficace des journaux d’événements nécessite la surveillance des stations de travail et des serveurs. Se concentrer uniquement sur des serveurs ou des contrôleurs de domaine (DC) est une surveillance courante, car les signes initiaux d’activité malveillante apparaissent souvent sur les stations de travail. En incluant des stations de travail dans votre stratégie de supervision, vous bénéficiez d’un accès aux indicateurs critiques de compromission.

Avant de déployer une stratégie d’audit dans un environnement de production, les administrateurs doivent examiner, tester et valider attentivement la stratégie pour s’assurer qu’elle répond aux exigences opérationnelles et de sécurité de l’organisation.

Événements à surveiller

Pour générer une alerte de sécurité, un ID d’événement parfait doit contenir les attributs suivants :

  • La forte probabilité que l’occurrence indique une activité non autorisée

  • Nombre faible de faux positifs

  • L’occurrence doit générer une réponse sous forme de recherche/d’analyse

Deux types d’événements doivent être surveillés et alertés :

  • Événements où une occurrence est un indicateur fort de l’activité non autorisée ou suspecte.

  • Accumulation d’événements au-dessus d’une ligne de base attendue et acceptée.

Voici un exemple du premier événement :

Si les administrateurs de domaine ne peuvent pas se connecter aux ordinateurs qui ne sont pas des contrôleurs de domaine, une seule occurrence d’un membre Administrateur de domaine qui se connecte à une station de travail de l’utilisateur final doit générer une alerte et être examinée. Ce type d’alerte est facile à générer à l’aide de l’événement Audit Special Logon 4964 (les groupes spéciaux ont été affectés à une nouvelle ouverture de session). Voici d’autres exemples d’alertes à instance unique :

  • Si le serveur A ne doit jamais se connecter au serveur B, alertez quand ils se connectent les uns aux autres.

  • Alerte si un compte d’utilisateur standard est ajouté de manière inattendue à un groupe de sécurité privilégié ou sensible.

  • Si les employés de l’emplacement d’usine A ne travaillent jamais la nuit, alertez quand un utilisateur se connecte la nuit.

  • Alerte si un service non autorisé est installé sur un contrôleur de domaine.

  • Examinez si un utilisateur final normal tente de se connecter directement à un serveur SQL Server pour lequel il n’a aucune raison claire de le faire.

  • Si vous n’avez aucun membre dans votre groupe d’administrateurs de domaine et que quelqu’un s’y ajoute, vérifiez-le immédiatement.

Voici un exemple du deuxième événement :

Un nombre élevé de tentatives d’ouverture de session ayant échoué peut signaler une attaque devinage de mot de passe. Pour détecter cela, les organisations doivent d’abord déterminer quel est le taux normal de connexions ayant échoué dans leur environnement. Les alertes peuvent ensuite être déclenchées lorsque cette ligne de base est dépassée.

Pour obtenir la liste complète des événements que vous devez inclure lorsque vous surveillez les signes de compromission, consultez l’annexe L : Événements à surveiller.

Objets et attributs Active Directory à surveiller

Voici les comptes, les groupes et les attributs que vous devez surveiller pour vous aider à détecter les tentatives de compromission de votre installation AD DS (Active Directory Domain Services).

  • Systèmes permettant de désactiver ou de supprimer des logiciels antivirus et anti-programmes malveillants (redémarrez automatiquement la protection lorsqu’il est désactivé manuellement)

  • Comptes d’administrateur pour les modifications non autorisées

  • Activités effectuées à l’aide de comptes privilégiés (supprimez automatiquement le compte lorsque des activités suspectes sont terminées ou que le temps imparti a expiré)

  • Comptes privilégiés et VIP dans AD DS. Surveillez les modifications apportées aux attributs sous l’onglet Compte, par exemple :

    • Cn

    • nom

    • sAMAccountName

    • userPrincipalName

    • userAccountControl

    En plus de surveiller les comptes, limitez au maximum le nombre d’utilisateurs administratifs qui peuvent modifier les compte. Reportez-vous à l’Annexe L : Événements à surveiller pour obtenir la liste des événements recommandés à surveiller, leurs évaluations de criticité et un résumé des messages d’événement.

  • Regroupez des serveurs par classification de leurs charges de travail, ce qui vous permet d’identifier rapidement les serveurs qui doivent être les plus surveillés et les plus rigoureusement configurés

  • Modifications apportées aux propriétés et à l’appartenance des groupes AD DS suivants :

    • Administrators

    • Administrateurs de domaine

    • Administrateurs d’entreprise

    • Administrateurs de schéma

  • Comptes privilégiés désactivés (tels que les comptes d’administrateur intégrés dans Active Directory et sur les systèmes membres) pour activer les comptes

  • Comptes de gestion pour consigner toutes les écritures dans le compte

  • Assistant Configuration de la sécurité intégré pour configurer les paramètres de service, de registre, d’audit et de pare-feu afin de réduire la surface d’attaque du serveur. Utilisez cet Assistant si vous implémentez des serveurs de rebond dans le cadre de votre stratégie d’hôte d’administration.

Informations supplémentaires sur la surveillance d’AD DS

Pour plus d’informations sur la surveillance d’AD DS, consultez les liens suivants :

Critique des recommandations d’ID d’événement de sécurité

Toutes les recommandations d’ID d’événement sont accompagnées d’une évaluation de la criticité comme suit :

Notation Descriptif
Élevé Les ID d’événement avec une évaluation de la criticité élevée doivent toujours et immédiatement être alertés et examinés.
Douleur moyenne Un ID d’événement avec une évaluation critique moyenne peut indiquer une activité malveillante, mais il doit être accompagné d’une autre anomalie. Un exemple peut inclure un nombre inhabituel se produisant dans une période particulière, des occurrences inattendues ou des occurrences sur un ordinateur qui ne seraient normalement pas censés consigner l’événement. Un événement de criticité moyenne peut également être collecté en tant que métrique, puis comparé au fil du temps.
Bas Et l’ID d’événement avec des événements de faible criticité ne doivent pas attirer l’attention ou provoquer des alertes, sauf si elles sont corrélées avec des événements de criticité moyenne ou élevée.

Ces recommandations sont destinées à fournir un guide de référence pour un administrateur. Toutes les recommandations doivent être soigneusement examinées avant l’implémentation dans un environnement de production.

Voir aussi