Purple Knight, un outil gratuit pour auditer votre AD

L’Active Directory (AD) Windows est l’annuaire de votre société, les vulnérabilités liées à sa gestion peuvent donner un pouvoir quasi absolu à un attaquant sur votre infrastructure, d’où le fait qu’il soit la cible n°1 lors d’une cyber attaque. Situation glaciale, mais pour cela des outils gratuits comme Purple Knight existent.

Qu’est ce que Purple Knight ?

Purple knight est un outil d’évaluation de votre AD/Entra ID, gratuit, édité par la société Semperis, fortement reconnue pour son expertise et l’édition de différentes solutions cyber payantes et dispose d’une série d’awards impressionnante, Deloitte technology 500, meilleur performeur du « rapport G2 », en faisant un acteur de confiance.

Fonctionnement général

Le logiciel est à télécharger et installer sur votre serveur en suivant les étapes d’installation, sélection de l’environnement AD ou Azure, le domaine cible, le test, puis le lancement du scan afin de générer un rapport , de nombreux tutos détaillés sont déjà disponibles sur internet si vous souhaitez vous y aventurer.

Pour rappel, lors de chaque maintenance préventive, Novasys réalise cet audit et vous communique les points clés.

Le rapport

Un rapport est édité et contient une note globale. L’idée ici est de s’approcher au plus des 100%, contrairement à un second logiciel souvent utilisé « Ping Castel » ou son objectif est une note à 0%.

Puis par catégories

Chaque catégorie dispose de son tableau

Enfin, chaque point dispose de son détail vraiment bien pensé puisqu’il couple plusieurs informations :

  • MITRE ATT&ACK, référentiel pour identifier les tactiques, techniques et procédures des attaquants
  • ANSSI (référentiel Français pour évaluer la conformité et bonnes pratiques « points de contrôle AD »)
  • Précision sur le(s) poste(s), utilisateur(s), serveur(s), groupe(s) et règle(s) concernées
  • Suggère les modifications à apporter

À lire comme cela, ce n’est pas si compliqué !

Effectivement jusqu’à présent cela n’est pas si compliqué, maintenant le plus dure reste à réaliser, la compréhension de ce rapport avec une mise en perspective :

  • à votre contexte de société (secteur d’activité, normes réglementaires, nombre de collaborateurs…)
  • votre environnement réel (cloud, sur site, hybride, niveau de protection actuel sur les différentes couches…)
  • mesurer les failles réelles mais d’une probabilité faible et au contraire les failles d’une criticité et probabilité haute demandant une action immédiate.

Au-delà de l’impact technique des modifications, parfois anodines, parfois très intrusives pouvant provoquer une défaillance de votre système d’information, de nombreux points génèrent un impact chez vos utilisateurs finaux :

  • le verrouillage automatique des sessions
  • la stratégie de mot de passe (complexité imposée, durée de validité..)
  • Le changement d’accès à des répertoires/fichiers
  • La migration forcée vers de la double authentification (MFA)

Ces sujets relèvent davantage de la politique d’Entreprise et incombent à la Direction plus qu’au service informatique qui se chargera de la mise en œuvre :

  • Pour définir les règles de changement de mot de passe à 90j ou 1 an ?
  • Définition de règles plus strictes pour des équipes critiques ou exposées ?
  • Pouvons-nous éteindre tous les postes passé 21h00 et exécuter les mises à jour automatique des postes ? et verrouiller toutes les sessions passé 10 minutes d’inactivité ?
  • Devons munir tous les collaborateurs de téléphone pour la MFA ? et donc prévoir les budgets d’achats matériel et de management de ce nouveau matériel d’entreprise (suivi du parc téléphone, sim, mise à jour, verrouillage téléphone à distance…)
  • Un plan de formation est-il à adopter avec différentes sessions dans l’année, voir à chaque entrée de nouveau collaborateur en adaptant le processus d’intégration (onboarding).
  • Qu’en est-il de l’évolution de notre chartre informatique en conséquence ?

Quand réaliser l’audit AD ?

Nous préconisons de réaliser :

  • un audit rapide tous les 3 à 6 mois afin de détecter rapidement une vulnérabilité importante et apporter un correctif en conséquence.
  • un audit complet de votre AD tous les ans pour affiner chaque règle

Pourquoi réaliser l’audit AD régulièrement ?

L’active directory étant centrale à votre organisation, chaque départ et arrivée de collaborateur, chaque logiciel installé et supprimé, chaque nouveau PC ajouté, chaque nouveau groupe déclaré ou nouveau droit accordé impact votre sécurité, de ce fait, la note de l’audit. Un AD vie avec votre entreprise, et c’est tout à fait normal.

Vous avez une mauvaise note ?

Rassurez-vous, en retour d’expérience nous constatons que 70 à 80% de la note peut être couvert en seulement quelques heures de travail puisque les points les plus critiques sont associés souvent à un score élevé et une technicité moyenne.

En revanche, les 20% à 30% restants de la note sont plus complexes à améliorer, pouvant demander plusieurs jours voir semaine de travail , générant des réunions, des bilans, voir des dépenses dans certains cas, dépendant de votre infrastructure et organisation.

Vos prestataires sont là, avec vous !

Que cela soit Novasys et tout autre partenaire IT de votre quotidien, n’hésitez pas à nous intégrer dans vos réflexions afin de vous guider vers les bonnes coutumes et décisions, surtout si nous devons nous mêmes les appliquer dans votre infrastructure par la suite, vous connaissez votre entreprise, nous connaissons les contraintes techniques, croisons ensemble nos visions afin d’élaborer un plan cohérent.