Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

123 articles
Entra App-Registrierung: Rotation von Zugangsdaten und Secrets-Hygiene
AzureApplicationsMonitoring

Entra App-Registrierung: Rotation von Zugangsdaten und Secrets-Hygiene

Die Rotation von Zugangsdaten bei Entra App-Registrierungen gerät in Vergessenheit – bis ein geleaktes Secret oder ein abgelaufenes Zertifikat zum Einfallstor für Angreifer wird. Lernen Sie, wie Sie langlebige Secrets, mehrere aktive Zugangsdaten und zertifikatsbasierte Authentifizierungspersistenz erkennen und beheben.

Active Directory Trust SID-Filterung Selektive Authentifizierung Audit: Erkennung und Behebung
ADTrustsKerberos

Active Directory Trust SID-Filterung Selektive Authentifizierung Audit: Erkennung und Behebung

Eine praktische Checkliste für das Audit von Active-Directory-Trust-SID-Filterung und selektiver Authentifizierung: was zu prüfen ist, welche Event-IDs und PowerShell-Befehle Abweichungen aufdecken, und wie jeder Befund behoben wird.

Entra ID: Verschachtelte privilegierte Gruppen, rollenfähige Gruppen und Gäste in Sicherheitsgruppen
AzureGroupsPrivileged Access

Entra ID: Verschachtelte privilegierte Gruppen, rollenfähige Gruppen und Gäste in Sicherheitsgruppen

Verschachtelte privilegierte Gruppen, rollenfähige Gruppen und Gäste, die unbemerkt in Sicherheitsgruppen gelangen, bilden in Entra ID einen stillen Eskalationspfad, den die meisten Mandanten nie prüfen.

Active Directory Klartextpasswort Umkehrbare Verschluesselung: Die userPassword-Falle erklärt
ADPasswordConfig

Active Directory Klartextpasswort Umkehrbare Verschluesselung: Die userPassword-Falle erklärt

Zwei Active-Directory-Einstellungen können Passwörter im Klartext wiederherstellbar machen: das Attribut userPassword und das UAC-Flag für umkehrbare Verschlüsselung. So erkennen und beheben Sie beide.

Entra ID Protokollierung: Aufbewahrung, Diagnoseeinstellungen, SIEM-Export-Lücken
AzureConfigMonitoring

Entra ID Protokollierung: Aufbewahrung, Diagnoseeinstellungen, SIEM-Export-Lücken

Protokolle für Anmeldungen und Überwachung in Entra ID laufen standardmäßig nach 7–30 Tagen ab, und ohne Konfiguration wird nichts exportiert. Erfahre, wie du die drei Lücken prüfst, erkennst und behebst: Aufbewahrung, Diagnoseeinstellungen und SIEM-Export.

Active Directory Tiered Admin Model: So halten Ihre Tiers wirklich stand (von ESAE zu RAMP)
ADPrivileged AccessConfig

Active Directory Tiered Admin Model: So halten Ihre Tiers wirklich stand (von ESAE zu RAMP)

Die meisten „gestuften" Active-Directory-Umgebungen setzen die Tier-Grenze in der Praxis nicht wirklich durch. So funktioniert das Modell tatsächlich — OUs, PAWs, GPO-Scoping — plus Erkennung und Remediation.

ADCS ESC9, ESC10, ESC11: Zertifikatseskalationspfade jenseits von ESC1-ESC8
ADADCSAttack Paths

ADCS ESC9, ESC10, ESC11: Zertifikatseskalationspfade jenseits von ESC1-ESC8

ADCS ESC9, ESC10, ESC11 Zertifikatseskalation erweitert die ursprünglichen ESC1-ESC8-Pfade um Template-Flags, domänenweite Mapping-Downgrades und RPC-Relay. Erkennung und Sanierung für jede Technik.

GPO SYSVOL cPassword Geheimnisse in Active Directory: Warum ein Patch von 2014 das Problem nicht behoben hat
ADGPOPassword

GPO SYSVOL cPassword Geheimnisse in Active Directory: Warum ein Patch von 2014 das Problem nicht behoben hat

GPO-Preferences-cPassword-Einträge in SYSVOL sind Jahre nach MS14-025 immer noch entschlüsselbar — der Patch hat die Editing-Tools korrigiert, nicht die bereits exponierten Daten. Erfahren Sie, wie Sie sie finden, verifizieren und dauerhaft entfernen.

Azure AD Premium P2 Funktionen: PIM, Identity Protection und Access Reviews, die niemand aktiviert hat
AzureCompliancePrivileged Access

Azure AD Premium P2 Funktionen: PIM, Identity Protection und Access Reviews, die niemand aktiviert hat

Azure AD Premium P2 kostet etwa 9 $/Nutzer/Monat und bündelt Privileged Identity Management, Identity Protection und Access Reviews — aber eine zugewiesene Lizenz bedeutet nicht, dass eines der drei Features tatsächlich konfiguriert ist. So prüfen Sie es und schließen die Lücke.

Zerologon CVE-2020-1472 Durchsetzung Active Directory: Warum sie auf so vielen DCs noch fehlt
ADGPOAttack Paths

Zerologon CVE-2020-1472 Durchsetzung Active Directory: Warum sie auf so vielen DCs noch fehlt

Die Zerologon-Durchsetzung (CVE-2020-1472) fehlt auf Domain Controllern noch Jahre nach dem Patch. Erfahren Sie, warum diese Lücke besteht, wie Sie sie erkennen und wie Sie sie schließen.

Active Directory: Gefährliche Benutzerrechte via GPO SeDebug SeTcb – SeLoadDriver-Rechteausweitung zu SYSTEM
ADGPOPrivileged Access

Active Directory: Gefährliche Benutzerrechte via GPO SeDebug SeTcb – SeLoadDriver-Rechteausweitung zu SYSTEM

GPOs, die SeDebug, SeLoadDriver oder SeTcb an Nicht-Admins vergeben, verschaffen jedem Domänenkonto einen direkten Weg zu SYSTEM. So finden und beheben Sie es.

Everyone, Authenticated Users, Privilegierte Gruppen, Active Directory: Wie eingebaute Konten unbemerkt übermitgliedert werden
ADGroupsPermissions

Everyone, Authenticated Users, Privilegierte Gruppen, Active Directory: Wie eingebaute Konten unbemerkt übermitgliedert werden

Wenn Everyone oder Authenticated Users direkt in einer privilegierten domänenlokalen Gruppe landen, oder Schema Admins/DnsAdmins zwischen Änderungen dauerhaft besetzt bleiben, wird Tier-0-Zugriff vergeben – ganz ohne ACL-Trick.