Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article traite des paramètres de stratégie d’audit Windows et des recommandations avancées de Microsoft pour les stations de travail et les serveurs. Il fournit des conseils pour aider les administrateurs à choisir les stratégies d’audit appropriées en fonction des besoins de leur organisation.
Les recommandations de référence du Gestionnaire de conformité de la sécurité (SCM) présentées ici, ainsi que les paramètres recommandés pour détecter la compromission du système, sont destinées uniquement à être un guide de base de départ pour les administrateurs. Chaque organisation doit prendre ses propres décisions concernant les menaces auxquelles elle est confrontée, ses tolérances au risque acceptable et les catégories ou sous-catégories de stratégie d’audit qu’elle doit activer. Les administrateurs sans stratégie d’audit réfléchie en place sont encouragés à commencer par les paramètres recommandés ici, puis à modifier et tester avant l’implémentation dans leur environnement de production.
Les recommandations concernent les ordinateurs d’entreprise, que Microsoft définit comme des ordinateurs qui ont des exigences de sécurité moyennes et qui nécessitent un niveau élevé de fonctionnalités opérationnelles. Les entités qui ont des exigences de sécurité plus élevées doivent envisager des stratégies d’audit plus agressives.
Les paramètres de stratégie d’audit de base suivants sont recommandés pour les ordinateurs de sécurité normaux qui ne sont pas connus pour être sous attaque active et réussie par des adversaires déterminés ou des programmes malveillants.
Stratégie d’audit système recommandée par système d’exploitation
Cette section contient des tables qui répertorient les recommandations de paramètre d’audit qui s’appliquent au système d’exploitation Windows pour le client et le serveur.
Légende de la table De stratégie d’audit système
| Notation | Recommandation |
|---|---|
| Oui | Activer dans des scénarios généraux |
| Non | Ne pas activer dans les scénarios généraux |
| If | Activer si nécessaire pour un scénario spécifique, ou si un rôle ou une fonctionnalité pour lequel l’audit est souhaité est installé sur l’ordinateur |
| DC | Activer sur des contrôleurs de domaine |
| [Vide] | Aucune recommandation |
Ces tables contiennent le paramètre par défaut Windows, les recommandations de base et les recommandations plus fortes pour la plateforme de système d’exploitation que vous exécutez.
| Catégorie ou sous-catégorie de stratégie d’audit | Windows par défautSuccess | Failure |
Recommandation de référenceSuccess | Failure |
Recommandation plus forteSuccess | Failure |
|---|---|---|---|
| Connexion de compte | |||
| Auditer la validation des informations d’identification | No | No |
Yes | No |
Yes | Yes |
| Auditer le service d’authentification Kerberos | Yes | Yes |
||
| Auditer les opérations de ticket de service Kerberos | Yes | Yes |
||
| Auditer d’autres événements d’ouverture de session | Yes | Yes |
| Catégorie ou sous-catégorie de stratégie d’audit | Windows par défautSuccess | Failure |
Recommandation de référenceSuccess | Failure |
Recommandation plus forteSuccess | Failure |
|---|---|---|---|
| Gestion des comptes | |||
| Auditer la gestion des groupes d’applications | |||
| Auditer la gestion des comptes d’ordinateur | Yes | No |
Yes | Yes |
|
| Auditer la gestion des groupes de distribution | |||
| Auditer d’autres événements de gestion des comptes | Yes | No |
Yes | Yes |
|
| Auditer la gestion des groupes de sécurité | Yes | No |
Yes | Yes |
|
| Auditer la gestion des comptes d’utilisateurs | Yes | No |
Yes | No |
Yes | Yes |
| Catégorie ou sous-catégorie de stratégie d’audit | Windows par défautSuccess | Failure |
Recommandation de référenceSuccess | Failure |
Recommandation plus forteSuccess | Failure |
|---|---|---|---|
| Suivi détaillé | |||
| Auditer l’activité DPAPI | Yes | Yes |
||
| Auditer la création du processus | Yes | No |
Yes | Yes |
|
| Auditer la fin du processus | |||
| Auditer les événements RPC |
| Catégorie ou sous-catégorie de stratégie d’audit | Windows par défautSuccess | Failure |
Recommandation de référenceSuccess | Failure |
Recommandation plus forteSuccess | Failure |
|---|---|---|---|
| Accès DS | |||
| Auditer la réplication du service d’annuaire détaillé | |||
| Auditer l’accès au service d’annuaire | |||
| Auditer les modifications du service d’annuaire | |||
| Auditer la réplication du service d’annuaire |
| Catégorie ou sous-catégorie de stratégie d’audit | Windows par défautSuccess | Failure |
Recommandation de référenceSuccess | Failure |
Recommandation plus forteSuccess | Failure |
|---|---|---|---|
| Ouverture et fermeture de session | |||
| Auditer le verrouillage du compte | Yes | No |
Yes | No |
|
| Auditer les revendications utilisateur/de périphérique | |||
| Auditer le mode étendu IPsec | |||
| Auditer le mode principal IPsec | IF | IF |
||
| Auditer le mode rapide IPsec | |||
| Auditer la fermeture de session | Yes | No |
Yes | No |
Yes | No |
| Auditer l’ouverture de session 1 | Yes | Yes |
Yes | Yes |
Yes | Yes |
| Auditer le serveur NPS (Network Policy Server) | Yes | Yes |
||
| Auditer d’autres événements d’ouverture/fermeture de session | |||
| Auditer l’ouverture de session spéciale | Yes | No |
Yes | No |
Yes | Yes |
1 À compter de Windows 10 version 1809, l’ouverture de session d’audit est activée par défaut pour la réussite et l’échec. Dans les versions précédentes de Windows, seule la réussite est activée par défaut.
| Catégorie ou sous-catégorie de stratégie d’audit | Windows par défautSuccess | Failure |
Recommandation de référenceSuccess | Failure |
Recommandation plus forteSuccess | Failure |
|---|---|---|---|
| Accès aux objets | |||
| Auditer l’application générée | |||
| Auditer les services de certification | |||
| Auditer le partage de fichiers détaillé | |||
| Auditer le partage de fichiers | |||
| Auditer le système de fichiers | |||
| Auditer la connexion de la plateforme de filtrage | |||
| Auditer le rejet de paquet par la plateforme de filtrage | |||
| Auditer la manipulation de handle | |||
| Auditer l’objet de noyau | |||
| Auditer d’autres événements d’accès à l’objet | |||
| Auditer le Registre | |||
| Auditer le stockage amovible | |||
| Auditer SAM | |||
| Auditer la stratégie d’accès centralisée intermédiaire |
| Catégorie ou sous-catégorie de stratégie d’audit | Windows par défautSuccess | Failure |
Recommandation de référenceSuccess | Failure |
Recommandation plus forteSuccess | Failure |
|---|---|---|---|
| Modification de la stratégie | |||
| Auditer la modification de la stratégie d’audit | Yes | No |
Yes | Yes |
Yes | Yes |
| Auditer la modification de la stratégie d’authentification | Yes | No |
Yes | No |
Yes | Yes |
| Auditer la modification de la stratégie d’autorisation | |||
| Auditer la modification de la stratégie de plateforme de filtrage | |||
| Auditer la modification de la stratégie de niveau règle MPSSVC | Yes |
||
| Auditer d’autres événements de modification de stratégie |
| Catégorie ou sous-catégorie de stratégie d’audit | Windows par défautSuccess | Failure |
Recommandation de référenceSuccess | Failure |
Recommandation plus forteSuccess | Failure |
|---|---|---|---|
| Utilisation des privilèges | |||
| Auditer l’utilisation de privilèges non sensibles | |||
| Auditer d’autres événements d’utilisation de privilèges | |||
| Auditer l’utilisation de privilèges sensibles |
| Catégorie ou sous-catégorie de stratégie d’audit | Windows par défautSuccess | Failure |
Recommandation de référenceSuccess | Failure |
Recommandation plus forteSuccess | Failure |
|---|---|---|---|
| System | |||
| Auditer le pilote IPSEC | Yes | Yes |
Yes | Yes |
|
| Auditer d’autres événements système | Yes | Yes |
||
| Auditer la modification de l’état de la sécurité | Yes | No |
Yes | Yes |
Yes | Yes |
| Auditer l’extension du système de sécurité | Yes | Yes |
Yes | Yes |
|
| Auditer l’intégrité du système | Yes | Yes |
Yes | Yes |
Yes | Yes |
| Catégorie ou sous-catégorie de stratégie d’audit | Windows par défautSuccess | Failure |
Recommandation de référenceSuccess | Failure |
Recommandation plus forteSuccess | Failure |
|---|---|---|---|
| Audit global de l’accès aux objets | |||
| Auditer le pilote IPSEC | |||
| Auditer d’autres événements système | |||
| Auditer la modification de l’état de la sécurité | |||
| Auditer l’extension du système de sécurité | |||
| Auditer l’intégrité du système |
Définir la stratégie d’audit sur les stations de travail et les serveurs
La gestion efficace des journaux d’événements nécessite la surveillance des stations de travail et des serveurs. Se concentrer uniquement sur des serveurs ou des contrôleurs de domaine (DC) est une surveillance courante, car les signes initiaux d’activité malveillante apparaissent souvent sur les stations de travail. En incluant des stations de travail dans votre stratégie de supervision, vous bénéficiez d’un accès aux indicateurs critiques de compromission.
Avant de déployer une stratégie d’audit dans un environnement de production, les administrateurs doivent examiner, tester et valider attentivement la stratégie pour s’assurer qu’elle répond aux exigences opérationnelles et de sécurité de l’organisation.
Événements à surveiller
Pour générer une alerte de sécurité, un ID d’événement parfait doit contenir les attributs suivants :
La forte probabilité que l’occurrence indique une activité non autorisée
Nombre faible de faux positifs
L’occurrence doit générer une réponse sous forme de recherche/d’analyse
Deux types d’événements doivent être surveillés et alertés :
Événements où une occurrence est un indicateur fort de l’activité non autorisée ou suspecte.
Accumulation d’événements au-dessus d’une ligne de base attendue et acceptée.
Voici un exemple du premier événement :
Si les administrateurs de domaine ne peuvent pas se connecter aux ordinateurs qui ne sont pas des contrôleurs de domaine, une seule occurrence d’un membre Administrateur de domaine qui se connecte à une station de travail de l’utilisateur final doit générer une alerte et être examinée. Ce type d’alerte est facile à générer à l’aide de l’événement Audit Special Logon 4964 (les groupes spéciaux ont été affectés à une nouvelle ouverture de session). Voici d’autres exemples d’alertes à instance unique :
Si le serveur A ne doit jamais se connecter au serveur B, alertez quand ils se connectent les uns aux autres.
Alerte si un compte d’utilisateur standard est ajouté de manière inattendue à un groupe de sécurité privilégié ou sensible.
Si les employés de l’emplacement d’usine A ne travaillent jamais la nuit, alertez quand un utilisateur se connecte la nuit.
Alerte si un service non autorisé est installé sur un contrôleur de domaine.
Examinez si un utilisateur final normal tente de se connecter directement à un serveur SQL Server pour lequel il n’a aucune raison claire de le faire.
Si vous n’avez aucun membre dans votre groupe d’administrateurs de domaine et que quelqu’un s’y ajoute, vérifiez-le immédiatement.
Voici un exemple du deuxième événement :
Un nombre élevé de tentatives d’ouverture de session ayant échoué peut signaler une attaque devinage de mot de passe. Pour détecter cela, les organisations doivent d’abord déterminer quel est le taux normal de connexions ayant échoué dans leur environnement. Les alertes peuvent ensuite être déclenchées lorsque cette ligne de base est dépassée.
Pour obtenir la liste complète des événements que vous devez inclure lorsque vous surveillez les signes de compromission, consultez l’annexe L : Événements à surveiller.
Objets et attributs Active Directory à surveiller
Voici les comptes, les groupes et les attributs que vous devez surveiller pour vous aider à détecter les tentatives de compromission de votre installation AD DS (Active Directory Domain Services).
Systèmes permettant de désactiver ou de supprimer des logiciels antivirus et anti-programmes malveillants (redémarrez automatiquement la protection lorsqu’il est désactivé manuellement)
Comptes d’administrateur pour les modifications non autorisées
Activités effectuées à l’aide de comptes privilégiés (supprimez automatiquement le compte lorsque des activités suspectes sont terminées ou que le temps imparti a expiré)
Comptes privilégiés et VIP dans AD DS. Surveillez les modifications apportées aux attributs sous l’onglet Compte, par exemple :
Cn
nom
sAMAccountName
userPrincipalName
userAccountControl
En plus de surveiller les comptes, limitez au maximum le nombre d’utilisateurs administratifs qui peuvent modifier les compte. Reportez-vous à l’Annexe L : Événements à surveiller pour obtenir la liste des événements recommandés à surveiller, leurs évaluations de criticité et un résumé des messages d’événement.
Regroupez des serveurs par classification de leurs charges de travail, ce qui vous permet d’identifier rapidement les serveurs qui doivent être les plus surveillés et les plus rigoureusement configurés
Modifications apportées aux propriétés et à l’appartenance des groupes AD DS suivants :
Administrators
Administrateurs de domaine
Administrateurs d’entreprise
Administrateurs de schéma
Comptes privilégiés désactivés (tels que les comptes d’administrateur intégrés dans Active Directory et sur les systèmes membres) pour activer les comptes
Comptes de gestion pour consigner toutes les écritures dans le compte
Assistant Configuration de la sécurité intégré pour configurer les paramètres de service, de registre, d’audit et de pare-feu afin de réduire la surface d’attaque du serveur. Utilisez cet Assistant si vous implémentez des serveurs de rebond dans le cadre de votre stratégie d’hôte d’administration.
Informations supplémentaires sur la surveillance d’AD DS
Pour plus d’informations sur la surveillance d’AD DS, consultez les liens suivants :
Critique des recommandations d’ID d’événement de sécurité
Toutes les recommandations d’ID d’événement sont accompagnées d’une évaluation de la criticité comme suit :
| Notation | Descriptif |
|---|---|
| Élevé | Les ID d’événement avec une évaluation de la criticité élevée doivent toujours et immédiatement être alertés et examinés. |
| Douleur moyenne | Un ID d’événement avec une évaluation critique moyenne peut indiquer une activité malveillante, mais il doit être accompagné d’une autre anomalie. Un exemple peut inclure un nombre inhabituel se produisant dans une période particulière, des occurrences inattendues ou des occurrences sur un ordinateur qui ne seraient normalement pas censés consigner l’événement. Un événement de criticité moyenne peut également être collecté en tant que métrique, puis comparé au fil du temps. |
| Bas | Et l’ID d’événement avec des événements de faible criticité ne doivent pas attirer l’attention ou provoquer des alertes, sauf si elles sont corrélées avec des événements de criticité moyenne ou élevée. |
Ces recommandations sont destinées à fournir un guide de référence pour un administrateur. Toutes les recommandations doivent être soigneusement examinées avant l’implémentation dans un environnement de production.