Journaux d'événements à surveiller
AD génère énormément de journaux, mais lesquels comptent
Un contrôleur de domaine génère des milliers d'événements par jour. Sans savoir lesquels surveiller en priorité, l'information critique se noie dans le volume, exactement comme pour toute stratégie de supervision.
Événements de sécurité prioritaires
| ID d'événement | Signification |
|---|---|
| 4625 | Échec d'authentification (tentative de connexion échouée) |
| 4720 | Création d'un nouveau compte utilisateur |
| 4732 | Ajout d'un membre à un groupe à privilèges (ex. Domain Admins) |
| 4768/4769 | Demande de ticket Kerberos (TGT/TGS), utile pour détecter le Kerberoasting |
| 4740 | Compte verrouillé après trop d'échecs d'authentification |
Détecter une attaque par force brute
Un volume anormalement élevé d'événements 4625 en peu de temps, sur un même compte ou depuis une même source, est le signal classique d'une attaque par force brute ou par pulvérisation de mot de passe (password spraying).
Détecter une élévation de privilège suspecte
Un événement 4732 (ajout à un groupe à privilèges) en dehors des heures de travail habituelles, ou concernant un compte qui n'aurait normalement aucune raison d'être promu, mérite une investigation immédiate.
Cas concret
Un attaquant compromet un compte utilisateur standard via phishing, puis exploite une faille de configuration pour s'ajouter lui-même au groupe Domain Admins un dimanche à 3h du matin. Sans surveillance de l'événement 4732, cette élévation de privilège passe inaperçue pendant des semaines. Une alerte configurée sur cet événement précis aurait notifié l'équipe de sécurité en quelques minutes.
Erreurs fréquentes
- Collecter tous les journaux sans définir aucune alerte dessus : la donnée existe mais personne ne la consulte activement, un journal non surveillé ne protège de rien.
- Ignorer les événements Kerberos (4768/4769), pourtant essentiels pour détecter un Kerberoasting en cours avant l'exploitation effective du mot de passe cassé.
- Ne surveiller que les échecs de connexion (4625), alors qu'une élévation de privilège (4732) est souvent bien plus critique et doit être remontée en priorité absolue.
À retenir
- L'événement 4732 (ajout à un groupe à privilèges) est l'un des signaux les plus critiques à surveiller en priorité.
- Un volume anormal de 4625 (échecs d'authentification) signale une attaque par force brute ou password spraying.
- Collecter des journaux sans alerte configurée dessus n'apporte aucune protection réelle.
Mini-exercice
Un compte utilisateur standard est ajouté au groupe Domain Admins un samedi soir, sans ticket de changement ni justification. Quel événement Windows aurait dû déclencher une alerte immédiate ?
Réponse : l'événement 4732 (ajout d'un membre à un groupe à privilèges), qui aurait dû générer une alerte immédiate compte tenu de l'horaire inhabituel et de l'absence de justification, permettant une réaction avant exploitation de cet accès.