EtcSecBeta

Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

100 articles
Entra Hybrid Identity Sync: Cloud-Only- und verwaiste privilegierte Konten – der blinde Fleck im Hybrid-Audit
AzureIdentityPrivileged Access

Entra Hybrid Identity Sync: Cloud-Only- und verwaiste privilegierte Konten – der blinde Fleck im Hybrid-Audit

Zwei blinde Flecken bei der Hybrid-Identitätssynchronisierung: Cloud-only-Konten mit privilegierten Entra-Rollen, die die Tier-0-Governance umgehen, und verwaiste synchronisierte Benutzer, die gelöschte AD-Konten überdauern.

Deaktivierte Abgelaufene Gesperrte Konten Privilegierte AD-Gruppen: Warum Admin-Rechte Bestehen Bleiben
ADAccountsPrivileged Access

Deaktivierte Abgelaufene Gesperrte Konten Privilegierte AD-Gruppen: Warum Admin-Rechte Bestehen Bleiben

Ein deaktiviertes Admin-Konto ist ein vergessener Offboarding-Schritt. Ein gesperrtes kann eine aktive Password-Spray-Attacke bedeuten. So finden Sie beide – plus das verwaiste adminCount-Überbleibsel dazwischen.

Group Managed Service Account (GMSA) Passwortoffenlegung Active Directory: Warum automatische Rotation keine Sicherheitsgrenze ist
ADGroupsPassword

Group Managed Service Account (GMSA) Passwortoffenlegung Active Directory: Warum automatische Rotation keine Sicherheitsgrenze ist

gMSA-Passwörter rotieren automatisch, sodass sie kein Mensch kennen muss — doch das Attribut msDS-GroupMSAMembership, das festlegt, wer dieses Passwort lesen darf, ist häufig zu weit gefasst und öffnet Angreifern einen sauberen Weg zur Identitätsübernahme.

Entra PIM Aktivierungsfehler: Fehlende Genehmigung, MFA und Begründung
AzurePrivileged AccessIdentity

Entra PIM Aktivierungsfehler: Fehlende Genehmigung, MFA und Begründung

Microsoft Entra PIM zu aktivieren härtet für sich allein noch nichts. Wenn die Rollenaktivierung Genehmigung, MFA und Begründung überspringt und Zeitfenster von 8+ Stunden erlaubt, wird PIM zur Formalität, die Angreifer mühelos durchschreiten.

Entra SSPR Sicherheitslücken: nicht aktiviert, nicht für Admins erforderlich, schwache Reset-Methoden
AzureIdentityPassword

Entra SSPR Sicherheitslücken: nicht aktiviert, nicht für Admins erforderlich, schwache Reset-Methoden

SSPR wird meist eingeführt, um Helpdesk-Tickets zu reduzieren, nicht als Sicherheitskontrolle — so bleibt es deaktiviert, wird für Admins übersprungen oder auf erratbare Sicherheitsfragen gestützt. Erkennung und Behebung für alle drei Lücken.

Active Directory Ueberwachungsluecken: Display Specifiers, RODC, Manipulation der Default Domain Policy und PAM Shadow Principals
ADAdvancedComputers

Active Directory Ueberwachungsluecken: Display Specifiers, RODC, Manipulation der Default Domain Policy und PAM Shadow Principals

Vier Active-Directory-Objekte, die die meisten Monitoring-Programme nie im Blick haben: Display Specifiers, Änderungen an der Default Domain Policy, PAM Shadow Principals und RODC-Credential-Caching. Hintergrund, Erkennung und Behebung.

Active Directory Backup Operators, Print Operators, Server Operators Rechteausweitung: Die Gruppen, die niemand prüft
ADAccountsGroups

Active Directory Backup Operators, Print Operators, Server Operators Rechteausweitung: Die Gruppen, die niemand prüft

Backup Operators, Print Operators, Server Operators und Account Operators liegen außerhalb der Domain Admins, doch jede dieser eingebauten Gruppen bietet einen Weg zur vollständigen Übernahme eines Domain Controllers.

AdminSDHolder SDProp Active Directory Hintertür: Der stündliche Prozess für dauerhaften privilegierten Zugriff
ADPermissionsAdvanced

AdminSDHolder SDProp Active Directory Hintertür: Der stündliche Prozess für dauerhaften privilegierten Zugriff

Eine AdminSDHolder-SDProp-Hintertür verschafft Angreifern dauerhaften privilegierten Zugriff in Active Directory, der Passwort-Resets und Gruppenänderungen übersteht.

Active Directory Machine Account Quota (ms-DS-MachineAccountQuota): Der Standardwert, der jedem Benutzer erlaubt, einen Computer hinzuzufügen
ADComputersConfig

Active Directory Machine Account Quota (ms-DS-MachineAccountQuota): Der Standardwert, der jedem Benutzer erlaubt, einen Computer hinzuzufügen

Standardmäßig erlaubt ms-DS-MachineAccountQuota jedem Active-Directory-Benutzer, 10 Computer der Domäne hinzuzufügen — die stille Grundursache hinter RBCD- und NTLM-Relay-Eskalationsketten.

Anonymer LDAP-Zugriff dsHeuristics: Wie ein einziges schwaches Attribut Ihre gesamte Domäne offenlegt
ADAdvancedConfig

Anonymer LDAP-Zugriff dsHeuristics: Wie ein einziges schwaches Attribut Ihre gesamte Domäne offenlegt

Ein einziges Zeichen in dsHeuristics kann anonyme LDAP-Bindungen stillschweigend wieder aktivieren und Angreifern ohne jegliche Zugangsdaten erlauben, Ihre gesamte Active-Directory-Domäne zu enumerieren.

Entra Service Principal: Überprivilegierte Admin-Rolle erkennen und beheben
AzurePrivileged AccessApplications

Entra Service Principal: Überprivilegierte Admin-Rolle erkennen und beheben

Überprivilegierte, eigentümerlose, deaktivierte-aber-berechtigte und aus fremden Organisationen stammende Service Principals mit Entra-Admin-Rollen sind eine dauerhafte, MFA-resistente Angriffsfläche. Erkennungsabfragen und Behebungsschritte.

Conditional Access Baseline Richtlinienluecken Entra ID: Keine Richtlinie für Admins, alle Benutzer oder alle Apps
AzureConditional AccessIdentity

Conditional Access Baseline Richtlinienluecken Entra ID: Keine Richtlinie für Admins, alle Benutzer oder alle Apps

Conditional-Access-Baseline-Abdeckungslücken in Entra ID sind keine fehlkonfigurierte Richtlinie – sie sind das vollständige Fehlen einer Richtlinie für Admin-Rollen, alle Benutzer, alle Cloud-Apps oder Gerätekonformität.

Page 1 of 9