Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

123 articles
Filtrage SID Active Directory : authentification sélective, détection et remédiation des approbations
ADTrustsKerberos

Filtrage SID Active Directory : authentification sélective, détection et remédiation des approbations

Une checklist pratique d'audit du filtrage SID et de l'authentification sélective des approbations Active Directory : les points à vérifier, les ID d'événements et scripts PowerShell qui révèlent les dérives, et comment corriger chaque anomalie.

Rotation des secrets App Registration Entra : détection et remédiation
AzureApplicationsMonitoring

Rotation des secrets App Registration Entra : détection et remédiation

Les secrets de rotation des identifiants Entra App Registration sont vite oubliés — jusqu'à ce qu'un secret divulgué ou un certificat périmé devienne la porte d'entrée d'un attaquant. Apprenez à détecter et corriger les secrets à longue durée de vie, les identifiants multiples actifs et la persistance par authentification certificat.

Groupes Privilégiés Imbriqués Entra ID, Groupes Attribuables à un Rôle et Invités dans les Groupes de Sécurité
AzureGroupsPrivileged Access

Groupes Privilégiés Imbriqués Entra ID, Groupes Attribuables à un Rôle et Invités dans les Groupes de Sécurité

Les groupes privilégiés imbriqués Entra ID, les groupes attribuables à un rôle et les invités qui s'infiltrent dans les groupes de sécurité forment un chemin d'escalade silencieux que la plupart des tenants n'auditent jamais.

Mot de passe en clair et chiffrement réversible Active Directory : le piège de l'attribut userPassword expliqué
ADPasswordConfig

Mot de passe en clair et chiffrement réversible Active Directory : le piège de l'attribut userPassword expliqué

Deux réglages Active Directory peuvent laisser des mots de passe récupérables en clair : l'attribut userPassword et le flag UAC de chiffrement réversible. Voici comment détecter et corriger les deux.

Journalisation Entra ID : Rétention, Diagnostic Settings, SIEM Export
AzureConfigMonitoring

Journalisation Entra ID : Rétention, Diagnostic Settings, SIEM Export

Les logs de connexion et d'audit Entra ID expirent en 7 à 30 jours par défaut, et rien n'est exporté sans configuration explicite. Comment vérifier, détecter et corriger les trois lacunes : rétention, diagnostic settings et export SIEM.

Active Directory Tiered Admin Model : construire des tiers qui tiennent (d'ESAE à RAMP)
ADPrivileged AccessConfig

Active Directory Tiered Admin Model : construire des tiers qui tiennent (d'ESAE à RAMP)

La plupart des architectures Active Directory « en tiers » n'appliquent pas réellement la frontière entre tiers. Voici comment le modèle fonctionne en pratique — OU, PAW, portée des GPO — plus détection et remédiation.

Azure AD Premium P2 : PIM, Identity Protection et Access Reviews jamais activés
AzureCompliancePrivileged Access

Azure AD Premium P2 : PIM, Identity Protection et Access Reviews jamais activés

Azure AD Premium P2 coûte environ 9 $/utilisateur/mois et regroupe Privileged Identity Management, Identity Protection et Access Reviews — mais l'attribution de la licence ne signifie pas que l'une des trois est réellement configurée. Voici comment vérifier, et comment combler l'écart.

ADCS ESC9, ESC10, ESC11 : escalade de certificats au-delà d'ESC1-ESC8
ADADCSAttack Paths

ADCS ESC9, ESC10, ESC11 : escalade de certificats au-delà d'ESC1-ESC8

L'escalade de certificats ADCS ESC9, ESC10, ESC11 étend les chemins ESC1-ESC8 d'origine aux indicateurs de modèle, aux régressions de mappage à l'échelle du DC et au relais RPC. Détection et remédiation pour chacun.

Secrets cPassword GPO SYSVOL Active Directory : pourquoi un correctif de 2014 n'a pas suffi
ADGPOPassword

Secrets cPassword GPO SYSVOL Active Directory : pourquoi un correctif de 2014 n'a pas suffi

Les entrées cPassword des préférences GPO dans SYSVOL restent déchiffrables des années après que MS14-025 a corrigé les outils d'édition, pas les données déjà exposées. Apprenez à les détecter, les vérifier et les supprimer définitivement.

Zerologon CVE-2020-1472 Application Active Directory : pourquoi tant de DC ne l'ont toujours pas
ADGPOAttack Paths

Zerologon CVE-2020-1472 Application Active Directory : pourquoi tant de DC ne l'ont toujours pas

L'application de Zerologon (CVE-2020-1472) reste absente sur de nombreux contrôleurs de domaine des années après le correctif. Découvrez pourquoi cette lacune persiste, comment la détecter et la corriger.

Everyone, Authenticated Users, groupes privilégiés Active Directory : comment les groupes intégrés sont sur-membrés en silence
ADGroupsPermissions

Everyone, Authenticated Users, groupes privilégiés Active Directory : comment les groupes intégrés sont sur-membrés en silence

Everyone ou Authenticated Users placé directement dans un groupe de domaine privilégié, ou Schema Admins/DnsAdmins qui restent peuplés entre deux changements, offre un accès Tier 0 sans la moindre astuce d'ACL.

Attaque DCShadow Contrôleur de Domaine Pirate : Comment Elle Contourne l'Audit des Modifications AD
ADAdvancedPermissions

Attaque DCShadow Contrôleur de Domaine Pirate : Comment Elle Contourne l'Audit des Modifications AD

DCShadow forge un contrôleur de domaine pirate pour pousser des modifications Active Directory via la réplication plutôt que par une API d'écriture, contournant la piste d'audit que laisse normalement un abus de droits Domain Admin.