Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

133 articles
Entra PIM Aktivierungsfehler: Fehlende Genehmigung, MFA und Begründung
AzurePrivileged AccessIdentity

Entra PIM Aktivierungsfehler: Fehlende Genehmigung, MFA und Begründung

Microsoft Entra PIM zu aktivieren härtet für sich allein noch nichts. Wenn die Rollenaktivierung Genehmigung, MFA und Begründung überspringt und Zeitfenster von 8+ Stunden erlaubt, wird PIM zur Formalität, die Angreifer mühelos durchschreiten.

Entra SSPR Sicherheitslücken: nicht aktiviert, nicht für Admins erforderlich, schwache Reset-Methoden
AzureIdentityPassword

Entra SSPR Sicherheitslücken: nicht aktiviert, nicht für Admins erforderlich, schwache Reset-Methoden

SSPR wird meist eingeführt, um Helpdesk-Tickets zu reduzieren, nicht als Sicherheitskontrolle — so bleibt es deaktiviert, wird für Admins übersprungen oder auf erratbare Sicherheitsfragen gestützt. Erkennung und Behebung für alle drei Lücken.

Active Directory Ueberwachungsluecken: Display Specifiers, RODC, Manipulation der Default Domain Policy und PAM Shadow Principals
ADAdvancedComputers

Active Directory Ueberwachungsluecken: Display Specifiers, RODC, Manipulation der Default Domain Policy und PAM Shadow Principals

Vier Active-Directory-Objekte, die die meisten Monitoring-Programme nie im Blick haben: Display Specifiers, Änderungen an der Default Domain Policy, PAM Shadow Principals und RODC-Credential-Caching. Hintergrund, Erkennung und Behebung.

Active Directory Backup Operators, Print Operators, Server Operators Rechteausweitung: Die Gruppen, die niemand prüft
ADAccountsGroups

Active Directory Backup Operators, Print Operators, Server Operators Rechteausweitung: Die Gruppen, die niemand prüft

Backup Operators, Print Operators, Server Operators und Account Operators liegen außerhalb der Domain Admins, doch jede dieser eingebauten Gruppen bietet einen Weg zur vollständigen Übernahme eines Domain Controllers.

AdminSDHolder SDProp Active Directory Hintertür: Der stündliche Prozess für dauerhaften privilegierten Zugriff
ADPermissionsAdvanced

AdminSDHolder SDProp Active Directory Hintertür: Der stündliche Prozess für dauerhaften privilegierten Zugriff

Eine AdminSDHolder-SDProp-Hintertür verschafft Angreifern dauerhaften privilegierten Zugriff in Active Directory, der Passwort-Resets und Gruppenänderungen übersteht.

Active Directory Machine Account Quota (ms-DS-MachineAccountQuota): Der Standardwert, der jedem Benutzer erlaubt, einen Computer hinzuzufügen
ADComputersConfig

Active Directory Machine Account Quota (ms-DS-MachineAccountQuota): Der Standardwert, der jedem Benutzer erlaubt, einen Computer hinzuzufügen

Standardmäßig erlaubt ms-DS-MachineAccountQuota jedem Active-Directory-Benutzer, 10 Computer der Domäne hinzuzufügen — die stille Grundursache hinter RBCD- und NTLM-Relay-Eskalationsketten.

Anonymer LDAP-Zugriff dsHeuristics: Wie ein einziges schwaches Attribut Ihre gesamte Domäne offenlegt
ADAdvancedConfig

Anonymer LDAP-Zugriff dsHeuristics: Wie ein einziges schwaches Attribut Ihre gesamte Domäne offenlegt

Ein einziges Zeichen in dsHeuristics kann anonyme LDAP-Bindungen stillschweigend wieder aktivieren und Angreifern ohne jegliche Zugangsdaten erlauben, Ihre gesamte Active-Directory-Domäne zu enumerieren.

Entra Service Principal: Überprivilegierte Admin-Rolle erkennen und beheben
AzurePrivileged AccessApplications

Entra Service Principal: Überprivilegierte Admin-Rolle erkennen und beheben

Überprivilegierte, eigentümerlose, deaktivierte-aber-berechtigte und aus fremden Organisationen stammende Service Principals mit Entra-Admin-Rollen sind eine dauerhafte, MFA-resistente Angriffsfläche. Erkennungsabfragen und Behebungsschritte.

Conditional Access Baseline Richtlinienluecken Entra ID: Keine Richtlinie für Admins, alle Benutzer oder alle Apps
AzureConditional AccessIdentity

Conditional Access Baseline Richtlinienluecken Entra ID: Keine Richtlinie für Admins, alle Benutzer oder alle Apps

Conditional-Access-Baseline-Abdeckungslücken in Entra ID sind keine fehlkonfigurierte Richtlinie – sie sind das vollständige Fehlen einer Richtlinie für Admin-Rollen, alle Benutzer, alle Cloud-Apps oder Gerätekonformität.

Entra Gast-Adminrolle Cross-Tenant B2B Trust: Wie externe Benutzer Globaler Administrator werden
AzureGuest ExternalPrivileged Access

Entra Gast-Adminrolle Cross-Tenant B2B Trust: Wie externe Benutzer Globaler Administrator werden

Ein externer Gast mit einer Entra-Verzeichnisrolle, kombiniert mit weit offenen Cross-Tenant-B2B-Trust-Einstellungen, ist eine Governance-Lücke, die die wenigsten Tenants jemals prüfen.

Active Directory DNS-Zonentransfer und unsichere dynamische Updates: Erkennung und Behebung
ADNetworkConfig

Active Directory DNS-Zonentransfer und unsichere dynamische Updates: Erkennung und Behebung

Active Directory DNS-Zonentransfer, unsichere dynamische Updates und eine Standard-ACL, die Authenticated Users Schreibrechte einräumt: drei verkettbare Lücken in AD-integriertem DNS, die Angreifer für Recon und MITM nutzen.

Bedingter Zugriff Sicherheitsinformationen Registrieren Windows Hello macOS Platform SSO: Geltungsbereich geändert (13. Juli 2026)
AzureConditional AccessIdentity

Bedingter Zugriff Sicherheitsinformationen Registrieren Windows Hello macOS Platform SSO: Geltungsbereich geändert (13. Juli 2026)

Seit dem 13. Juli 2026 gilt bedingter Zugriff, der auf „Sicherheitsinformationen registrieren“ beschränkt ist, auch für die Registrierung von Windows Hello for Business und macOS Platform SSO.