Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

123 articles
Audit Active Directory récurrent : pourquoi les audits annuels deviennent obsolètes et comment surveiller la posture en continu
ADMonitoringPrivileged Access

Audit Active Directory récurrent : pourquoi les audits annuels deviennent obsolètes et comment surveiller la posture en continu

Les audits AD annuels vieillissent vite. Découvrez comment mettre en place un audit Active Directory récurrent, remesurer la dérive et vérifier chaque remédiation.

Guide ANSSI Active Directory : appliquer les recommandations de sécurité en pratique
ADComplianceIdentity

Guide ANSSI Active Directory : appliquer les recommandations de sécurité en pratique

Ce guide pratique synthétise les recommandations ANSSI les plus utiles pour Active Directory et montre comment les traduire en contrôles concrets, journalisation et durcissement.

Shadow Credentials : abus de msDS-KeyCredentialLink dans Active Directory
ADIdentityKerberos

Shadow Credentials : abus de msDS-KeyCredentialLink dans Active Directory

Les Shadow Credentials abusent de msDS-KeyCredentialLink pour créer un chemin d’authentification par clé dans Active Directory. Mécanisme, détection, remédiation et validation.

OAuth Consent Phishing : comment les applications malveillantes contournent le vol de mot de passe
AzureIdentityApplications

OAuth Consent Phishing : comment les applications malveillantes contournent le vol de mot de passe

L’OAuth consent phishing pousse utilisateurs ou administrateurs à accorder des accès Microsoft 365 à des applications malveillantes. Voici les mécanismes, détections, remédiations et validations.

Device Code Phishing : comment le flux OAuth compromet les comptes Entra ID
AzureIdentityConditional Access

Device Code Phishing : comment le flux OAuth compromet les comptes Entra ID

Le device code phishing abuse d’un flux OAuth légitime pour autoriser une session contrôlée par l’attaquant. Comprenez le mécanisme, la détection et le durcissement Entra ID.

Attaque Silver Ticket : tickets de service Kerberos forgés dans Active Directory
ADKerberosAttack Paths

Attaque Silver Ticket : tickets de service Kerberos forgés dans Active Directory

Un Silver Ticket est un ticket de service Kerberos forgé avec le secret d’un compte de service. Comprenez les prérequis réels, les limites de détection KDC et les corrections efficaces côté Active Directory.

Signature SMB désactivée : pourquoi elle expose encore au NTLM relay
ADNetworkMonitoring

Signature SMB désactivée : pourquoi elle expose encore au NTLM relay

La signature SMB désactivée, ou simplement non requise, laisse encore des chemins Windows exposés à la falsification et au NTLM relay. Voici comment vérifier et durcir ce contrôle sans casser les dépendances legacy.

MFA Fatigue : détection et prévention dans Microsoft Entra ID
AzureIdentityConditional Access

MFA Fatigue : détection et prévention dans Microsoft Entra ID

La MFA fatigue, ou MFA bombing, abuse de notifications push répétées pour pousser un utilisateur à approuver une connexion. Voici comment l'attaque fonctionne dans Microsoft Entra ID, comment la détecter et comment durcir le tenant.

Password Spraying : détection et prévention dans Active Directory et Entra ID
ADAzureAttack PathsPassword

Password Spraying : détection et prévention dans Active Directory et Entra ID

Le password spraying teste un petit nombre de mots de passe courants sur de nombreux comptes afin d'éviter les verrouillages et d'identifier les identités faibles. Voici comment la technique fonctionne, comment la détecter et comment réduire l'exposition dans AD et Entra ID.

Pass-the-Hash : comment des hashes NTLM volés permettent encore les mouvements latéraux
ADAttack PathsPassword

Pass-the-Hash : comment des hashes NTLM volés permettent encore les mouvements latéraux

Le Pass-the-Hash permet à un attaquant de s'authentifier avec du matériel NTLM volé sans connaître le mot de passe en clair. Voici comment la technique fonctionne, comment la détecter et comment réduire l'exposition dans AD.

WDigest activé : pourquoi des identifiants en clair réapparaissent dans LSASS
ADPasswordIdentity

WDigest activé : pourquoi des identifiants en clair réapparaissent dans LSASS

WDigest activé remet des identifiants réutilisables dans LSASS, où un attaquant peut les récupérer après compromission locale. Découvrez le fonctionnement, la détection et la désactivation sûre du paramètre.

Windows LAPS non déployé : pourquoi les mots de passe admin locaux partagés restent un risque
ADComputersGPO

Windows LAPS non déployé : pourquoi les mots de passe admin locaux partagés restent un risque

Windows LAPS non déployé laisse des mots de passe administrateur local statiques ou réutilisés entre plusieurs machines. Découvrez comment détecter ce manque, déployer LAPS correctement et valider la rotation des mots de passe.