Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

123 articles
DCShadow Angriff Rogue Domain Controller Registrierung: Wie sie die AD-Änderungsprüfung umgeht
ADAdvancedPermissions

DCShadow Angriff Rogue Domain Controller Registrierung: Wie sie die AD-Änderungsprüfung umgeht

DCShadow fälscht einen Rogue-Domänencontroller, um Active-Directory-Änderungen per Replikation statt über eine Schreib-API zu pushen – und umgeht so die Prüfspur, die Domain-Admin-Missbrauch normalerweise hinterlässt.

Entra ID Passwordless MFA Registrierung: Was Microsoft vereinfacht hat und warum es für den Rollout wichtig ist
AzureIdentityConditional Access

Entra ID Passwordless MFA Registrierung: Was Microsoft vereinfacht hat und warum es für den Rollout wichtig ist

Microsoft erlaubt es Nutzern, in Entra ID einen Passkey als erste MFA-Methode zu registrieren, und streicht damit die SMS/Anruf-zuerst-Pflicht. Hier ist der Rollout-Zeitplan und wie Sie die Exposition Ihres Tenants prüfen.

Active Directory Privilegierte Konten: Protected Users, Delegation und Dienstkonto-Lücken
ADAccountsPrivileged Access

Active Directory Privilegierte Konten: Protected Users, Delegation und Dienstkonto-Lücken

Domain Admins, die nicht in Protected Users sind, nie gesetzte Delegation-Flags und Dienstkonten in privilegierten Gruppen sind drei getrennte, sich addierende Lücken, die den Radius eines Credential-Diebstahls vergrößern. So findet und schließt man sie.

Entra ID Break-Glass Notfallzugangskonten: Fehlend, unüberwacht, nicht ausgeschlossen
AzurePrivileged AccessConditional Access

Entra ID Break-Glass Notfallzugangskonten: Fehlend, unüberwacht, nicht ausgeschlossen

Die meisten Entra ID Tenants haben entweder kein Break-Glass-Konto oder eines, das durch Conditional Access ausgesperrt werden kann und das niemand überwacht. Hier ist die Governance-Lücke, wie man sie erkennt und wie man sie behebt.

Active Directory Auditrichtlinien-Konfigurationsluecken: Die Kategorien, die niemand aktiviert, bevor die Logs gebraucht werden
ADMonitoringAdvanced

Active Directory Auditrichtlinien-Konfigurationsluecken: Die Kategorien, die niemand aktiviert, bevor die Logs gebraucht werden

In den meisten Active-Directory-Umgebungen ist die Überwachung von Account Logon, Account Management und Policy Change deaktiviert oder nur halb konfiguriert. Hier erfahren Sie, warum diese Lücke entsteht, wie Sie sie erkennen und wie Sie sie schließen.

CVE-2025-55241 Entra ID Actor Token Impersonation: Konnte Jeden Global Admin Kompromittieren
AzureIdentityPrivileged Access

CVE-2025-55241 Entra ID Actor Token Impersonation: Konnte Jeden Global Admin Kompromittieren

CVE-2025-55241 ließ einen undokumentierten Actor Token MFA und Conditional Access umgehen, um jeden Global Admin über Entra-ID-Mandanten hinweg zu imitieren. Wie es funktionierte und was zu beheben ist.

Entra ID MemberOf Regeloperator für dynamische Gruppen wird abgeschafft: Was am 3. November ausfällt
AzureGroupsIdentity

Entra ID MemberOf Regeloperator für dynamische Gruppen wird abgeschafft: Was am 3. November ausfällt

Microsoft schafft den Preview-Regeloperator memberOf für dynamische Gruppen in Entra ID am 3. November 2026 ab — was dadurch ausfällt, wie man betroffene Regeln findet und wie die Migration gelingt.

CVE-2026-56155 ADFS Elevation of Privilege: Die aktiv ausgenutzte Schwachstelle, die Sysadmins immer noch nicht gepatcht haben
ADPermissionsPrivileged Access

CVE-2026-56155 ADFS Elevation of Privilege: Die aktiv ausgenutzte Schwachstelle, die Sysadmins immer noch nicht gepatcht haben

CVE-2026-56155 ermöglicht es einem gering privilegierten lokalen Benutzer, sich über die ACLs des DKM-Containers von AD FS zum Administrator zu eskalieren. Bereits vor dem Patch aktiv ausgenutzt — was zu erkennen und zu beheben ist.

Entra ID AiTM-Token-Replay, Erkennung unmöglicher Reisen und MFA-Push-Fatigue
AzureRisk ProtectionIdentity

Entra ID AiTM-Token-Replay, Erkennung unmöglicher Reisen und MFA-Push-Fatigue

Die Sign-in-Risikoerkennungen von Entra ID erfassen AiTM-Token-Replay, unmögliche Reisen und MFA-Push-Missbrauch — aber nur, wenn man weiß, welches Signal zu lesen ist. Hier erfahren Sie, worauf zu achten ist und wie zu reagieren ist.

Entra ID SMS MFA Abschaffung Passkeys: Der Migrationszeitplan
AzureIdentityConditional Access

Entra ID SMS MFA Abschaffung Passkeys: Der Migrationszeitplan

Microsoft schafft die eigene SMS- und Sprachanruf-MFA in Entra ID bis zum 1. Februar 2027 ab und registriert verbleibende Nutzer ab dem 1. September 2026 automatisch für Passkeys. Hier ist der genaue Zeitplan, wie Sie exponierte Nutzer finden und wie Sie migrieren, bevor die blockierende Aufforderung greift.

Entra SAML-Signaturzertifikat abgelaufen: Warum die föderierte Anmeldung ausfällt
AzureApplicationsMonitoring

Entra SAML-Signaturzertifikat abgelaufen: Warum die föderierte Anmeldung ausfällt

Ein abgelaufenes SAML-Signaturzertifikat schwächt nicht nur die Sicherheit — es unterbricht die föderierte Anmeldung mandantenweit. Erfahren Sie, wie die Entra-Zertifikatsrotation funktioniert, wie Sie ablaufende oder langlebige Zertifikate erkennen und wie Sie ohne Ausfallzeit erneuern.

Active Directory Computerobjekte Angriffsfläche: Das Maschinenidentitäts-Risiko, das niemand auditiert
ADComputersAttack Paths

Active Directory Computerobjekte Angriffsfläche: Das Maschinenidentitäts-Risiko, das niemand auditiert

Die Angriffsfläche von Active-Directory-Computerobjekten – uneingeschränkte Delegation, RBCD-Missbrauch, DCSync-Rechte auf Maschinenkonten, Computer in Admin-Gruppen und veraltete Betriebssysteme – deckt Angriff, Erkennung und Behebung für jeden Punkt ab.