Nous nous préparons à un scénario où l'un des comptes d'un domaine est compromis - que faire ensuite?
La désactivation du compte serait ma première réponse, mais nous avons eu des pentesters ici il y a quelques semaines et ils ont pu utiliser les connexions hachées d'un utilisateur administrateur qui est parti il y a quelques mois.
Jusqu'à présent, nos deux réponses sont les suivantes:
- Supprimez le compte et recréez-le (crée un nouveau SID mais aussi plus de drame pour l'utilisateur et travaillez pour nous)
- Modifiez le mot de passe au moins 3 fois et désactivez le compte
Quelle serait votre méthode ou que recommanderiez-vous?