Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

123 articles
Active Directory DNS-Zonentransfer und unsichere dynamische Updates: Erkennung und Behebung
ADNetworkConfig

Active Directory DNS-Zonentransfer und unsichere dynamische Updates: Erkennung und Behebung

Active Directory DNS-Zonentransfer, unsichere dynamische Updates und eine Standard-ACL, die Authenticated Users Schreibrechte einräumt: drei verkettbare Lücken in AD-integriertem DNS, die Angreifer für Recon und MITM nutzen.

Bedingter Zugriff Sicherheitsinformationen Registrieren Windows Hello macOS Platform SSO: Geltungsbereich geändert (13. Juli 2026)
AzureConditional AccessIdentity

Bedingter Zugriff Sicherheitsinformationen Registrieren Windows Hello macOS Platform SSO: Geltungsbereich geändert (13. Juli 2026)

Seit dem 13. Juli 2026 gilt bedingter Zugriff, der auf „Sicherheitsinformationen registrieren“ beschränkt ist, auch für die Registrierung von Windows Hello for Business und macOS Platform SSO.

Entra ID SSPR Nur Registrierte Methoden ab November 2026: Was Sich Ändert und Wie Sie Es Beheben
AzureIdentityPassword

Entra ID SSPR Nur Registrierte Methoden ab November 2026: Was Sich Ändert und Wie Sie Es Beheben

Ab dem 9. November 2026 akzeptiert Entra ID SSPR keine unregistrierten Verzeichnis-Telefonnummern/E-Mail-Adressen mehr als Fallback-Verifizierung. So ändert sich die Regel, so finden Sie betroffene Nutzer, und so beheben Sie es.

Domain Controller LDAPS schwaches TLS, Print Spooler, Zeitsynchronisation Audit: Eine Checkliste für die Netzwerkhygiene
ADNetworkMonitoring

Domain Controller LDAPS schwaches TLS, Print Spooler, Zeitsynchronisation Audit: Eine Checkliste für die Netzwerkhygiene

Schwaches TLS auf LDAPS, ein Print Spooler, den niemand deaktiviert hat, und Uhrzeitabweichungen jenseits der Kerberos-Toleranz: drei Netzwerkeinstellungen auf Domain Controllern, die die meisten AD-Reviews übersehen. So auditieren und beheben Sie alle drei.

Exchange-Privilegieneskalation WriteDacl Domain Active Directory: Wie eine zehn Jahre alte Installation noch immer Domain-Admin-Rechte verteilt
ADAttack PathsPermissions

Exchange-Privilegieneskalation WriteDacl Domain Active Directory: Wie eine zehn Jahre alte Installation noch immer Domain-Admin-Rechte verteilt

On-Premises-Exchange gewährt in vielen Umgebungen weiterhin standardmäßig das Recht WriteDacl auf das AD-Domänenobjekt — ein stiller Weg zu DCSync und Domain Admin, der die Offenlegung von 2019 überdauert, die ihn bekannt gemacht hat.

Entra App-Registrierung: Gefährliche Graph-API-Berechtigungen erkennen und beheben
AzureApplicationsPermissions

Entra App-Registrierung: Gefährliche Graph-API-Berechtigungen erkennen und beheben

Directory.ReadWrite.All, Mail.ReadWrite, Files.ReadWrite.All und RoleManagement.ReadWrite.Directory können aus einem geleakten App-Credential die volle Kontrolle als Globaler Administrator machen. So funktioniert die Eskalation, so erkennen Sie die Berechtigungen, und so beheben Sie sie.

Entra ID Custom Controls Einstellung External Authentication Methods: Migrationsleitfaden vor September 2026
AzureConditional AccessIdentity

Entra ID Custom Controls Einstellung External Authentication Methods: Migrationsleitfaden vor September 2026

Microsoft stellt Custom Controls in Entra Conditional Access ein: Bearbeitung ab September 2026 gesperrt, vollständige Einstellung bis Mai 2027 — so erkennen Sie betroffene Policies und migrieren zu External MFA.

RODC Privileged Credential Caching: Read-Only Domain Controller mit Domain-Admin-Hashes
ADComputersPrivileged Access

RODC Privileged Credential Caching: Read-Only Domain Controller mit Domain-Admin-Hashes

Eine falsch konfigurierte Password Replication Policy kann dazu führen, dass ein RODC Domain-Admin-Credentials zwischenspeichert — aus einer physischen Kompromittierung wird so eine vollständige Domain-Kompromittierung.

August 2026 Patch Tuesday Active Directory Domaenencontroller RCE: 3 Schwachstellen, die Sie nicht aufschieben können
ADADCSNetwork

August 2026 Patch Tuesday Active Directory Domaenencontroller RCE: 3 Schwachstellen, die Sie nicht aufschieben können

Der August-2026-Patch-Tuesday brachte drei für Domänencontroller kritische RCE-Schwachstellen — Windows DNS Server, AD CS und AD DS. Was bestätigt ist, worauf zu achten ist und was zuerst gepatcht werden sollte.

Entra Provisioning Service Vulnerability CVE-2026-59115: Zwei kritische SyncFabric-EoP-Lücken
AzureIdentityPrivileged Access

Entra Provisioning Service Vulnerability CVE-2026-59115: Zwei kritische SyncFabric-EoP-Lücken

Zwei kritische EoP-CVEs, CVE-2026-59115 und CVE-2026-57100, betreffen den Microsoft Entra Provisioning Service (SyncFabric). Was bestätigt ist und was zu tun ist.

PowerShell Script Block Logging Active Directory GPO: Was Ihnen Fehlt
ADGPOMonitoring

PowerShell Script Block Logging Active Directory GPO: Was Ihnen Fehlt

In den meisten Active-Directory-Umgebungen sind PowerShell Script Block Logging, Modul-Logging und Transkription standardmäßig noch deaktiviert – die drei GPO-Einstellungen, die dateilose PowerShell-Angriffstechniken sichtbar statt unsichtbar machen.

Active Directory ACL DPAPI Tombstone Schema Berechtigungsaudit: 3 Rechte, die niemand prüft
ADPermissionsMonitoring

Active Directory ACL DPAPI Tombstone Schema Berechtigungsaudit: 3 Rechte, die niemand prüft

Jedes Active-Directory-ACL-Audit prüft GenericAll und DCSync. Drei weitere wirkungsstarke Rechte – DPAPI-Master-Key-Zugriff, Tombstone-Reanimation und Schema-Berechtigungen – werden fast nie überprüft.