1. Pourquoi l'AD ne s'audite pas en black-box
Un scan externe part d'une URL et teste la surface exposée sur Internet. L'Active Directory, lui, est interne et authentifié : il s'interroge en LDAP avec un compte du domaine. On ne peut donc pas l'auditer à distance. Le bon modèle : vous collectez chez vous, vous déposez, nous analysons.
2. Deux façons de fournir les données
Voie 1 — Rapport PingCastle
Vous exécutez PingCastle sur votre domaine (self-audit, sous votre licence) et déposez le rapport healthcheck (XML). Nous l'interprétons : score global, catégories, règles déclenchées.
Voie 2 — Collecteur maison
Vous lancez notre collecteur maison (script PowerShell en lecture seule, sans dépendance ni Neo4j) qui produit un fichier JSON. Notre moteur reconstruit le graphe de contrôle et calcule les chemins de compromission.
3. Ce que contient le rapport
- Chemins de contrôle vers Domain Admins / Enterprise Admins / racine du domaine, avec la suite exacte des relations (ex. réinitialisation de mot de passe → groupe imbriqué → Domain Admins).
- Inventaire des comptes à privilèges : membres directs et imbriqués des groupes sensibles, ancienneté du mot de passe, dernière connexion, indicateurs à risque.
- Comptes à risque : kerberoasting (comptes de service avec SPN), AS-REP roasting (pré-authentification désactivée), délégation Kerberos non contrainte, résidus AdminSDHolder, mots de passe sans expiration, comptes obsolètes.
- Relations d'approbation (trusts) et état du filtrage SID.
- Score de posture (0–100) et recommandations ANSSI priorisées.
4. Confidentialité : zéro conservation
Le fichier déposé et le rapport généré sont envoyés par email puis supprimés de la plateforme. Aucune copie n'est conservée. Vos données d'annuaire ne servent qu'à produire le rapport que vous recevez.
5. Questions fréquentes
Qu'est-ce qu'un chemin de contrôle ?
Une suite de droits (appartenance, réinitialisation de mot de passe, GenericAll, WriteDACL, ajout de membre…) qui permet, de proche en proche, à un compte ordinaire d'obtenir les privilèges du domaine. C'est souvent ainsi que se déroulent réellement les compromissions d'AD.
Faut-il être administrateur du domaine pour collecter ?
Non : un compte du domaine suffit pour l'essentiel. Le collecteur est en lecture seule et ne modifie rien.