Dans un système d'information hospitalier, l'Active Directory est la colonne vertébrale de l'authentification et des accès. Un contrôleur de domaine compromis, c'est l'ensemble du SI qui peut être mis à la disposition d'un attaquant. Pourtant, trop souvent, les comptes administrateurs utilisés au quotidien circulent sur l'ensemble des niveaux du SI sans cloisonnement - ce qui réduit considérablement le niveau de sécurité réel.

Le risque : une propagation latérale non maitrisée

Sans tiering, un technicien support utilise le même compte administrateur pour intervenir sur un poste de travail et pour accéder à un contrôleur de domaine. Si ce poste est compromis - par un rançongiciel ou un logiciel malveillant - l'attaquant peut récupérer les identifiants en mémoire et les réutiliser pour atteindre les serveurs les plus critiques, jusqu'aux contrôleurs de domaine. C'est le scénario de la propagation latérale, à l'origine de la plupart des compromissions majeures en milieu hospitalier.

Le modèle de tiering Active Directory

Le tiering Active Directory, recommandé par Microsoft et l'ANSSI, consiste à organiser le SI en trois niveaux étanches :

Un compte du Tier 2 ne peut jamais s'authentifier sur le Tier 0, et vice versa. Même si un poste de travail est compromis, l'attaquant ne peut pas réutiliser les identifiants récupérés pour atteindre les contrôleurs de domaine.

Le tiering ne supprime pas les risques, mais il stoppe la propagation : une compromission reste confinée à son niveau, sans pouvoir remonter vers les systèmes les plus critiques.

Notre mise en oeuvre dans le centre hospitalier

Nous avons accompagné le centre hospitalier dans la mise en place de ce modèle : analyse de l'existant, identification des comptes à requalifier, structuration des unités organisationnelles, définition des politiques de restriction d'authentification et accompagnement des équipes sur les nouveaux usages. La démarche a été conduite progressivement pour ne pas perturber l'activité des services.

Le bénéfice : une réduction significative de la surface d'attaque

Le tiering Active Directory réduit drastiquement la surface d'attaque sur les éléments les plus critiques du SI. Les contrôleurs de domaine sont désormais accessibles uniquement depuis des comptes et des postes dédiés, ce qui confine tout incident à son niveau d'origine et protège l'infrastructure d'identité de l'établissement. C'est une mesure de sécurité structurante, alignée avec les recommandations de l'ANSSI et les exigences de la directive NIS2.

Un audit de votre Active Directory ?

Nous accompagnons les établissements de santé dans la sécurisation de leur SI, du tiering Active Directory à la conformité NIS2.

Demander un diagnostic de 30 min →