Skip to main content
Auditer et tracer les activités de votre Active Directory | LAZAR SOFT
Accueil/Enjeux IT/Audit et conformité

Auditer et tracer les activités de votre Active Directory

Votre annuaire enregistre chaque jour des milliers d'ouvertures de session, de changements de droits et de modifications de comptes. Sans piste d'audit exploitable, personne ne peut dire après coup qui a fait quoi, ni prouver que les accès étaient maîtrisés. Tracer ces activités, c'est à la fois détecter plus tôt et répondre plus vite quand la question vous est posée.

48 %

des compromissions sont révélées à l'organisation par un tiers, et non détectées en interne1

39 %

des compromissions font intervenir un abus d'identifiants à un moment de la chaîne d'attaque2

50 %

des contrôles et actions répressives de la CNIL sont consacrés à la sécurité des données en 20263

Chiffres publiés en 2026. Détail des sources et des méthodologies.

Le constat

Les défis rencontrés par la DSI

Ces cinq points reviennent dans presque tous les projets d'audit d'annuaire que nous cadrons.

  • Savoir qui a modifié quoi dans l'annuaire, et quand, sans dépendre de la mémoire des administrateurs.
  • Repérer une élévation de privilèges ou un ajout dans un groupe sensible au moment où elle se produit.
  • Distinguer une connexion légitime de l'usage d'un identifiant compromis.
  • Suivre l'activité des comptes au-delà de l'annuaire sur site : l'identité vit aussi dans les services en ligne.
  • Conserver les journaux assez longtemps pour reconstituer une intrusion découverte des mois plus tard.
L'objectif

Ce dont vous avez besoin

Tracer en temps réel les modifications de l'annuaire

Chaque création de compte, chaque changement d'appartenance à un groupe, chaque modification de stratégie de groupe, avec son auteur et son horodatage.

Être alerté sur les événements qui comptent, pas sur tous les autres

Un compte ajouté aux administrateurs du domaine ne doit pas se perdre dans le bruit des ouvertures de session quotidiennes.

Analyser les connexions, les échecs et les verrouillages de comptes

Horaires inhabituels, tentatives répétées, poste d'origine inattendu : c'est là que se lit l'usage d'un identifiant volé.

Conserver et rechercher les journaux sur la durée

Une intrusion découverte au bout d'un an ne se reconstitue pas avec trois mois d'historique, ni en fouillant serveur par serveur.

Sortir des rapports prêts à présenter

À un auditeur, à une direction, à une autorité : sans reconstruire le travail à la main à chaque demande.

La réponse ManageEngine

L'annuaire d'abord, puis tout ce qu'il commande

Tout part de l'annuaire : ses modifications, ses connexions, ses groupes privilégiés. Mais un événement isolé ne veut rien dire tant qu'il n'est pas recoupé avec le reste — les journaux des serveurs et des équipements, ceux des plateformes en ligne, et l'activité sur les fichiers et les boîtes aux lettres auxquels ces comptes donnent accès. Nous cadrons avec vous le périmètre utile, brique par brique, et rien de plus.

Au cœur de l'enjeuADAudit PlusQui a fait quoi, quand, et depuis oùAudit en temps réel des environnements Active Directory, des tenants Microsoft 365, des serveurs de fichiers, des serveurs membres et des postes de travail, avec suivi des modifications, détection des anomalies et traçabilité complète des événements.Découvrir →
Notre rôle

ManageEngine édite les outils. LAZAR SOFT les met au travail chez vous.

01 — CADRER

Ce que vous devez pouvoir prouver

Événements à tracer, groupes et comptes à surveiller de près, durée de conservation attendue, destinataires des rapports. On part de vos obligations réelles, pas d'un catalogue de fonctions.

02 — DÉPLOYER

Dans votre environnement

Installation, raccordement des contrôleurs de domaine et des autres sources, profils d'alerte, règles d'archivage, rapports périodiques.

03 — TRANSMETTRE

Pour que vous soyez autonome

Formation de vos équipes et support en français. L'objectif est que vous n'ayez plus besoin de nous au quotidien.

Questions fréquentes

Ce qu'on nous demande le plus

Faut-il un outil séparé pour auditer les comptes en ligne ?
Pas nécessairement. ADAudit Plus couvre déjà l'annuaire sur site et les tenants Microsoft 365. Les outils dédiés aux services en ligne, aux boîtes aux lettres ou aux plateformes de cloud public se rajoutent quand le périmètre à auditer dépasse ce que couvre l'audit d'annuaire.
Faut-il déployer tous ces produits en même temps ?
Non. L'audit de l'annuaire suffit à traiter la majorité des situations, et c'est presque toujours par là qu'on commence. Les briques complémentaires se rajoutent quand le besoin correspondant est avéré. Le cadrage LAZAR SOFT sert précisément à définir cet ordre.
Sources

D'où viennent ces chiffres

  1. 1
    Mandiant et Google Cloud, M-Trends 2026, publié le 23 mars 2026. Plus de 500 000 heures d'investigations de réponse à incident menées par Mandiant dans le monde en 2025. Le rapport indique que, sur l'ensemble des investigations de 2025, les organisations ont détecté elles-mêmes les premières traces d'activité malveillante dans 52 % des cas, contre 43 % en 2024. Le 48 % affiché ci-dessus est le complément de ce résultat, calculé par LAZAR SOFT : il ne figure pas tel quel dans le rapport. À savoir : le périmètre est celui des organisations ayant fait appel à Mandiant après incident. C'est un échantillon d'entreprises déjà compromises, pas un panel représentatif du marché.
  2. 2
    Verizon, 2026 Data Breach Investigations Report, publié le 19 mai 2026. Plus de 31 000 incidents et plus de 22 000 compromissions confirmées dans 145 pays, sur la période allant du 1er novembre 2024 au 31 octobre 2025. En comptant l'abus d'identifiants sur l'ensemble de la chaîne d'attaque et non au seul accès initial, il apparaît dans 39 % des compromissions, devant tout autre vecteur. À savoir : à ne pas confondre avec le chiffre de tête du rapport, où l'abus d'identifiants comme vecteur d'accès initial tombe à 13 %, derrière l'exploitation de vulnérabilités à 31 %. Verizon signale lui-même qu'une partie de cette baisse tient à l'ajout du prétexting comme catégorie distincte.
  3. 3
    CNIL, Rapport annuel 2025, publié le 18 mai 2026. La CNIL annonce qu'en 2026 elle consacrera la moitié de ses contrôles et de ses actions répressives à la sécurité des données. Pour comparaison, en 2025 les manquements en matière de cybersécurité représentaient un tiers des contrôles et près de 30 % des sanctions, sur 323 contrôles et 83 sanctions prononcées. À savoir : il s'agit d'une orientation annoncée par l'autorité pour l'année en cours, pas d'un résultat mesuré. Le périmètre est la sécurité des données personnelles, pas l'audit d'annuaire en particulier.

Ces trois chiffres décrivent le contexte du marché et de la régulation. Ils ne mesurent en rien les résultats obtenus par LAZAR SOFT chez ses clients, et cette page n'énonce aucune obligation réglementaire précise. Les trois rapports sont annuels : M-Trends en mars, Data Breach Investigations Report en mai, rapport annuel de la CNIL en mai.

Prêt à savoir ce qui se passe vraiment dans votre annuaire ?

Nos experts sont disponibles pour échanger sur votre projet et répondre à vos questions.