Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

123 articles
Wiederkehrendes Active Directory Audit: Warum jährliche Audits veralten und wie kontinuierliches Posture Monitoring funktioniert
ADMonitoringPrivileged Access

Wiederkehrendes Active Directory Audit: Warum jährliche Audits veralten und wie kontinuierliches Posture Monitoring funktioniert

Jährliche AD-Audits altern schnell. Erfahren Sie, wie ein wiederkehrendes Active Directory Audit Drift erneut misst und jede Behebung verifiziert.

ANSSI Active Directory Leitfaden: So setzen Sie die Sicherheitsempfehlungen praktisch um
ADComplianceIdentity

ANSSI Active Directory Leitfaden: So setzen Sie die Sicherheitsempfehlungen praktisch um

Dieser praktische Leitfaden fasst die wichtigsten ANSSI-Empfehlungen für Active Directory zusammen und zeigt, wie sie in konkrete Kontrollen, Protokollierung und Härtung übersetzt werden.

Shadow Credentials: Missbrauch von msDS-KeyCredentialLink in Active Directory
ADIdentityKerberos

Shadow Credentials: Missbrauch von msDS-KeyCredentialLink in Active Directory

Shadow Credentials missbrauchen msDS-KeyCredentialLink, um einen schlüsselbasierten Authentifizierungspfad in Active Directory zu schaffen. Mechanik, Erkennung, Bereinigung und Validierung.

OAuth Consent Phishing: Wie bösartige Apps Passwortdiebstahl umgehen
AzureIdentityApplications

OAuth Consent Phishing: Wie bösartige Apps Passwortdiebstahl umgehen

OAuth Consent Phishing bringt Benutzer oder Administratoren dazu, bösartigen Apps Zugriff auf Microsoft-365-Daten zu gewähren. Mechanik, Erkennung, Remediation und Validierung.

Device Code Phishing: Wie OAuth Device Flow Entra-ID-Konten kompromittiert
AzureIdentityConditional Access

Device Code Phishing: Wie OAuth Device Flow Entra-ID-Konten kompromittiert

Device Code Phishing missbraucht einen legitimen OAuth-Flow, um eine vom Angreifer kontrollierte Sitzung zu autorisieren. So funktionieren Erkennung und Härtung in Entra ID.

Silver-Ticket-Angriff: Gefälschte Kerberos-Service-Tickets in Active Directory
ADKerberosAttack Paths

Silver-Ticket-Angriff: Gefälschte Kerberos-Service-Tickets in Active Directory

Ein Silver Ticket ist ein gefälschtes Kerberos-Service-Ticket, das mit dem Secret eines Dienstkontos erstellt wird. Der Artikel erklärt echte Voraussetzungen, KDC-Sichtbarkeitsgrenzen und wirksame AD-Härtung.

SMB-Signierung deaktiviert: Warum sie NTLM-Relay weiter ermöglicht
ADNetworkMonitoring

SMB-Signierung deaktiviert: Warum sie NTLM-Relay weiter ermöglicht

Wenn SMB-Signierung deaktiviert oder nicht erzwungen ist, bleiben Windows-Dateifreigaben anfällig für Manipulation und NTLM-Relay. Dieser Leitfaden zeigt Prüfung, Härtung und Kompatibilitätsgrenzen ohne Rätselraten.

MFA Fatigue: Erkennung und Prävention für Microsoft Entra ID
AzureIdentityConditional Access

MFA Fatigue: Erkennung und Prävention für Microsoft Entra ID

MFA Fatigue, auch MFA Bombing genannt, missbraucht wiederholte Push-Benachrichtigungen, um Benutzer zu einer Anmeldebestätigung zu drängen. So funktioniert die Technik in Microsoft Entra ID, so erkennen Sie sie und so härten Sie Ihren Tenant.

Password Spraying: Erkennung und Prävention für Active Directory und Entra ID
ADAzureAttack PathsPassword

Password Spraying: Erkennung und Prävention für Active Directory und Entra ID

Password Spraying testet wenige häufige Passwörter gegen viele Konten, um Lockouts zu vermeiden und schwache Identitäten zu finden. So funktioniert die Technik, so erkennen Sie sie und so senken Sie das Risiko in AD und Entra ID.

Pass-the-Hash: Wie gestohlene NTLM-Hashes noch immer laterale Bewegung ermöglichen
ADAttack PathsPassword

Pass-the-Hash: Wie gestohlene NTLM-Hashes noch immer laterale Bewegung ermöglichen

Pass-the-Hash erlaubt Angreifern die Anmeldung mit gestohlenem NTLM-Material, ohne das Klartext-Passwort zu kennen. So funktioniert die Technik, so erkennen Sie sie und so senken Sie das Risiko in AD.

WDigest aktiviert: Warum Klartext-Anmeldeinformationen wieder in LSASS auftauchen
ADPasswordIdentity

WDigest aktiviert: Warum Klartext-Anmeldeinformationen wieder in LSASS auftauchen

WDigest aktiviert legt wiederverwendbare Anmeldeinformationen erneut in LSASS ab, wo Angreifer sie nach einer lokalen Kompromittierung auslesen können. Erfahren Sie, wie das Setting funktioniert, wie Sie es erkennen und sicher abschalten.

Windows LAPS nicht bereitgestellt: Warum gemeinsam genutzte lokale Admin-Passwörter riskant bleiben
ADComputersGPO

Windows LAPS nicht bereitgestellt: Warum gemeinsam genutzte lokale Admin-Passwörter riskant bleiben

Windows LAPS nicht bereitgestellt bedeutet, dass lokale Administratorpasswörter statisch oder zwischen mehreren Systemen wiederverwendet bleiben. Erfahren Sie, wie Sie die Lücke erkennen, LAPS sauber ausrollen und Passwortrotation validieren.