Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

123 articles
Comptes AD désactivés, expirés, verrouillés groupes privilégiés : pourquoi les droits admin persistent
ADAccountsPrivileged Access

Comptes AD désactivés, expirés, verrouillés groupes privilégiés : pourquoi les droits admin persistent

Un compte admin désactivé, c'est une étape d'offboarding oubliée. Un compte verrouillé peut signaler une attaque de password spraying en cours. Voici comment détecter les deux, ainsi que le résidu adminCount orphelin qui se glisse entre les deux.

Exposition mot de passe GMSA Active Directory : quand la rotation automatique n'est pas une frontière de sécurité
ADGroupsPassword

Exposition mot de passe GMSA Active Directory : quand la rotation automatique n'est pas une frontière de sécurité

Les mots de passe gMSA sont automatiquement rotés pour qu'aucun humain n'ait jamais à les connaître — mais l'attribut msDS-GroupMSAMembership qui contrôle qui peut lire ce mot de passe est souvent laissé bien trop permissif, offrant aux attaquants un chemin d'usurpation direct.

Entra PIM Activation Approbation MFA Justification Mauvaise Configuration
AzurePrivileged AccessIdentity

Entra PIM Activation Approbation MFA Justification Mauvaise Configuration

Activer Microsoft Entra PIM ne durcit rien en soi. Si l'activation d'un rôle se passe d'approbation, de MFA et de justification, et autorise des fenêtres de 8 heures ou plus, PIM devient une formalité que les attaquants traversent sans effort.

Entra ID SSPR failles de sécurité : non activé, admins exemptés, méthodes de réinitialisation faibles
AzureIdentityPassword

Entra ID SSPR failles de sécurité : non activé, admins exemptés, méthodes de réinitialisation faibles

Le SSPR est généralement déployé pour réduire les tickets du helpdesk, pas comme contrôle de sécurité — c'est ainsi qu'il finit désactivé, ignoré pour les admins, ou reposant sur des questions de sécurité devinables. Détection et remédiation pour ces trois lacunes.

Angles morts supervision Active Directory : Display Specifiers, RODC, falsification Default Domain Policy et PAM Shadow Principals
ADAdvancedComputers

Angles morts supervision Active Directory : Display Specifiers, RODC, falsification Default Domain Policy et PAM Shadow Principals

Quatre objets Active Directory que la plupart des programmes de supervision ne surveillent jamais : display specifiers, modifications de la Default Domain Policy, PAM shadow principals et mise en cache des identifiants RODC. Contexte, détection et remédiation.

AdminSDHolder SDProp Backdoor Active Directory : le processus horaire d'un accès privilégié permanent
ADPermissionsAdvanced

AdminSDHolder SDProp Backdoor Active Directory : le processus horaire d'un accès privilégié permanent

Le backdoor AdminSDHolder/SDProp permet à un attaquant de planter un accès privilégié permanent qui survit aux réinitialisations de mot de passe et aux changements de groupe dans Active Directory.

Élévation de Privilèges Active Directory : Backup Operators, Print Operators, Server Operators, les Groupes que Personne n'Audite
ADAccountsGroups

Élévation de Privilèges Active Directory : Backup Operators, Print Operators, Server Operators, les Groupes que Personne n'Audite

Backup Operators, Print Operators, Server Operators et Account Operators sont en dehors des Domain Admins, mais chacun détient un chemin natif vers la compromission totale d'un contrôleur de domaine.

Quota de comptes machine Active Directory (ms-DS-MachineAccountQuota) : le paramètre par défaut qui permet à tout utilisateur d'ajouter un ordinateur
ADComputersConfig

Quota de comptes machine Active Directory (ms-DS-MachineAccountQuota) : le paramètre par défaut qui permet à tout utilisateur d'ajouter un ordinateur

Par défaut, ms-DS-MachineAccountQuota permet à tout utilisateur Active Directory de joindre 10 ordinateurs au domaine — la cause racine discrète des chaînes d'escalade RBCD et de relais NTLM.

Accès LDAP anonyme dsHeuristics énumération Active Directory : comment un attribut faible expose tout votre domaine
ADAdvancedConfig

Accès LDAP anonyme dsHeuristics énumération Active Directory : comment un attribut faible expose tout votre domaine

Un seul caractère dans dsHeuristics peut silencieusement réactiver les liaisons LDAP anonymes, permettant à des attaquants sans aucun identifiant d'énumérer tout votre domaine Active Directory.

Rôle Admin de Service Principal Entra Sur-Privilégié : Détection et Correction
AzurePrivileged AccessApplications

Rôle Admin de Service Principal Entra Sur-Privilégié : Détection et Correction

Les service principals Entra sur-privilégiés, sans owner, désactivés mais toujours permissionnés, ou rattachés à une organisation externe forment une surface d'admin permanente, à l'abri du MFA. Requêtes de détection et étapes de remédiation.

Lacunes de Couverture Politique de Base Accès Conditionnel Entra ID : Aucune Politique pour les Admins, Tous les Utilisateurs ou Toutes les Applications
AzureConditional AccessIdentity

Lacunes de Couverture Politique de Base Accès Conditionnel Entra ID : Aucune Politique pour les Admins, Tous les Utilisateurs ou Toutes les Applications

Les lacunes de couverture des politiques de base d'accès conditionnel dans Entra ID ne sont pas une politique mal configurée — c'est l'absence totale d'une politique couvrant les rôles admin, tous les utilisateurs, toutes les applications cloud ou la conformité des appareils.

Rôle Admin Invité Entra Confiance B2B Inter-Tenant : Comment un Compte Externe Atteint Administrateur Général
AzureGuest ExternalPrivileged Access

Rôle Admin Invité Entra Confiance B2B Inter-Tenant : Comment un Compte Externe Atteint Administrateur Général

Un invité externe détenant un rôle d'annuaire Entra, combiné à des paramètres de confiance B2B inter-tenant grands ouverts, forme une faille de gouvernance que la plupart des tenants n'auditent jamais.