Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

133 articles
Windows Server 2016 Support-Ende: Active Directory Domain Controller Upgrade vor dem 12. Januar 2027
ADComputersCompliance

Windows Server 2016 Support-Ende: Active Directory Domain Controller Upgrade vor dem 12. Januar 2027

Der erweiterte Support für Windows Server 2016 endet am 12. Januar 2027. Das eigentliche Problem sind nicht die Domänencontroller — es ist die Handvoll Legacy-Hosts, die Ihre gesamte Domäne auf ihr Sicherheitsniveau herunterziehen.

krbtgt-Passwortrotation, Trust-Konto, Domänencontroller-Computerkennwort: Die drei AD-Geheimnisse, die sich nie von selbst erneuern
ADKerberosPassword

krbtgt-Passwortrotation, Trust-Konto, Domänencontroller-Computerkennwort: Die drei AD-Geheimnisse, die sich nie von selbst erneuern

Zwei der drei langlebigen Geheimnisse von Active Directory rotieren nur so lange von selbst, wie nichts kaputt ist – das dritte rotiert überhaupt nie. So prüfen und beheben Sie alle drei.

Entra ID Risk Protection: Durchgesickerte Anmeldedaten, Risikobehaftete Benutzer nicht behoben
AzureRisk ProtectionIdentity

Entra ID Risk Protection: Durchgesickerte Anmeldedaten, Risikobehaftete Benutzer nicht behoben

Entra ID Risk Protection erkennt durchgesickerte Anmeldedaten nativ – die eigentliche Lücke liegt in der Reaktion. Erfahren Sie, warum risikobehaftete Benutzer monatelang risikobehaftet bleiben, und wie Sie den Backlog mit KQL und Graph messen und abbauen.

Active Directory Audit riskanter ACEs auf verwaisten und Cross-Domain-SIDs: Der ACL-Missbrauch, den die meisten Tools nicht einmal auflösen können
ADPermissionsAttack Paths

Active Directory Audit riskanter ACEs auf verwaisten und Cross-Domain-SIDs: Der ACL-Missbrauch, den die meisten Tools nicht einmal auflösen können

Manche Active-Directory-ACEs gewähren volle Kontrolle an eine SID, die zu keinem Prinzipal mehr auflöst. Die meisten ACL-Reviews überspringen sie stillschweigend. So finden und beheben Sie sie.

Active Directory Domain Controller Computerobjekt-Hygiene LAPS-Schema: Sechs Lücken, die ein Live-Audit immer wieder findet
ADComputersMonitoring

Active Directory Domain Controller Computerobjekt-Hygiene LAPS-Schema: Sechs Lücken, die ein Live-Audit immer wieder findet

Active Directory Domain Controller Computerobjekt-Hygiene LAPS-Schema: Lücken, die die meisten Audits übersehen – ein nicht erweitertes LAPS-Schema, falsch platzierte DCs, veraltete Computerobjekte und Maschinenkennwörter, die nicht mehr rotieren.

CVE-2026-62869 Entra ID Spoofing Vulnerability: Was das für Identity Trust bedeutet
AzureIdentityConditional Access

CVE-2026-62869 Entra ID Spoofing Vulnerability: Was das für Identity Trust bedeutet

CVE-2026-62869 erlaubte einem authentifizierten Angreifer, identitätsbezogene Daten in Entra ID über das Netzwerk zu fälschen. Bereits behoben — was CWE-345 für Erkennung und Härtung bedeutet.

Active Directory AS-REP Roasting Privilegierte Dienstkonten: Die Konten, die Pre-Auth eigentlich schützen sollte
ADKerberosAccounts

Active Directory AS-REP Roasting Privilegierte Dienstkonten: Die Konten, die Pre-Auth eigentlich schützen sollte

Privilegierte Konten und Dienstkonten ohne Kerberos-Pre-Authentication verwandeln AS-REP Roasting in einen schnellen, unauffälligen Weg zum Domain Admin – so erkennen und beheben Sie es.

SIDHistory Injection: Rechteeskalation über Bekannte SID zum Domain Admin
ADAccountsAdvanced

SIDHistory Injection: Rechteeskalation über Bekannte SID zum Domain Admin

SIDHistory-Injection erlaubt Angreifern, eine bekannte Domain-Admins-SID in das sIDHistory-Attribut eines gering privilegierten Kontos zu schreiben – ein stiller Domain-Dominanz-Zugriff, unsichtbar für Gruppenmitgliedschaftsprüfungen.

Conditional Access Report-Only-Modus, veraltete Ausnahmen: Richtlinien, die nicht wirklich durchgesetzt werden
AzureConditional AccessIdentity

Conditional Access Report-Only-Modus, veraltete Ausnahmen: Richtlinien, die nicht wirklich durchgesetzt werden

Eine Conditional-Access-Richtlinie kann existieren, korrekt konfiguriert aussehen und trotzdem nichts blockieren — weil sie den Report-Only-Modus nie verlassen hat oder weil ihre Ausnahmeliste unbemerkt über ihren ursprünglichen Zweck hinausgewachsen ist.

Entra Hybrid Identity Sync: Cloud-Only- und verwaiste privilegierte Konten – der blinde Fleck im Hybrid-Audit
AzureIdentityPrivileged Access

Entra Hybrid Identity Sync: Cloud-Only- und verwaiste privilegierte Konten – der blinde Fleck im Hybrid-Audit

Zwei blinde Flecken bei der Hybrid-Identitätssynchronisierung: Cloud-only-Konten mit privilegierten Entra-Rollen, die die Tier-0-Governance umgehen, und verwaiste synchronisierte Benutzer, die gelöschte AD-Konten überdauern.

Deaktivierte Abgelaufene Gesperrte Konten Privilegierte AD-Gruppen: Warum Admin-Rechte Bestehen Bleiben
ADAccountsPrivileged Access

Deaktivierte Abgelaufene Gesperrte Konten Privilegierte AD-Gruppen: Warum Admin-Rechte Bestehen Bleiben

Ein deaktiviertes Admin-Konto ist ein vergessener Offboarding-Schritt. Ein gesperrtes kann eine aktive Password-Spray-Attacke bedeuten. So finden Sie beide – plus das verwaiste adminCount-Überbleibsel dazwischen.

Group Managed Service Account (GMSA) Passwortoffenlegung Active Directory: Warum automatische Rotation keine Sicherheitsgrenze ist
ADGroupsPassword

Group Managed Service Account (GMSA) Passwortoffenlegung Active Directory: Warum automatische Rotation keine Sicherheitsgrenze ist

gMSA-Passwörter rotieren automatisch, sodass sie kein Mensch kennen muss — doch das Attribut msDS-GroupMSAMembership, das festlegt, wer dieses Passwort lesen darf, ist häufig zu weit gefasst und öffnet Angreifern einen sauberen Weg zur Identitätsübernahme.