Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

123 articles
PrintNightmare, Point-and-Print, Rafforzamento GPO, Active Directory: la correzione a due valori che nessuno ha completato
ADGPOCompliance

PrintNightmare, Point-and-Print, Rafforzamento GPO, Active Directory: la correzione a due valori che nessuno ha completato

Fermare lo spooler sui DC ha eliminato un bersaglio privilegiato e lasciato aperto il percorso di installazione dei driver su ogni workstation. PrintNightmare è una correzione a due valori — ecco la metà che la maggior parte dei parchi macchine non ha mai completato.

Permessi Graph API Delegati Versus Applicazione Entra Minimo Privilegio: il Modello di Consenso che la Maggior Parte dei Tenant Interpreta al Contrario
AzureApplicationsPermissions

Permessi Graph API Delegati Versus Applicazione Entra Minimo Privilegio: il Modello di Consenso che la Maggior Parte dei Tenant Interpreta al Contrario

I permessi Graph delegati non sono quelli sicuri. Una concessione AllPrincipals a livello di tenant pre-autorizza un'applicazione contro ogni utente della directory — e vive in una collezione che le revisioni dei ruoli applicativi non leggono mai.

Controlli di sessione di accesso condizionale, frequenza di accesso, posizioni denominate: cosa revoca davvero un token attivo
AzureConditional AccessIdentity

Controlli di sessione di accesso condizionale, frequenza di accesso, posizioni denominate: cosa revoca davvero un token attivo

La frequenza di accesso non revoca un token già emesso: agisce solo alla successiva valutazione della sessione. Ecco quando Entra ID rivaluta davvero un criterio, perché la valutazione continua dell'accesso ignora le posizioni denominate basate sul paese, e come controllare entrambe.

ADCS ESC2, ESC3, ESC5, ESC7: escalation dei certificati tra le tecniche più note
ADADCSAttack Paths

ADCS ESC2, ESC3, ESC5, ESC7: escalation dei certificati tra le tecniche più note

ADCS ESC2, ESC3, ESC5 ed ESC7 colmano il divario tra i noti percorsi ESC1-ESC8 ed ESC9-ESC11: EKU ampi, agenti di iscrizione e ACL degli oggetti PKI/CA.

Eccedenza licenza accesso condizionale Entra: cosa significa davvero il nuovo banner
AzureConditional AccessIdentity

Eccedenza licenza accesso condizionale Entra: cosa significa davvero il nuovo banner

Entra ora avvisa che le tue policy di Accesso condizionale proteggono più utenti di quanti ne consentano le tue licenze. Il banner è puramente informativo — ma il numero che utilizza sottostima la tua reale esposizione P1.

Binding di Canale LDAP, Controller di Dominio, Relay NTLM, LDAPS: La Metà dell'Advisory del 2020 Che Nessuno Ha Completato
ADNetworkAdvanced

Binding di Canale LDAP, Controller di Dominio, Relay NTLM, LDAPS: La Metà dell'Advisory del 2020 Che Nessuno Ha Completato

La firma LDAP e il binding di canale LDAP sono due controlli distinti, non uno solo. La firma lascia la porta 636 esposta al relay, e il valore del binding di canale non esiste finché non lo si crea.

SPN Duplicato Active Directory, Abuso WriteSPN, Downgrade Kerberos: Dentro CVE-2026-25177 (KerberLoss)
ADKerberosPermissions

SPN Duplicato Active Directory, Abuso WriteSPN, Downgrade Kerberos: Dentro CVE-2026-25177 (KerberLoss)

CVE-2026-25177 (KerberLoss) permetteva a chiunque disponesse del permesso WriteSPN di piazzare un SPN duplicato Unicode invisibile, interrompere Kerberos nell'intera foresta e forzare i client su NTLM.

CVE-2026-50481 Azure Active Directory Elevazione dei Privilegi: il CVSS 9.9 che non puoi correggere
AzurePrivileged AccessIdentity

CVE-2026-50481 Azure Active Directory Elevazione dei Privilegi: il CVSS 9.9 che non puoi correggere

Microsoft ha classificato CVE-2026-50481 come un'elevazione dei privilegi di Azure Active Directory con CVSS 9.9, e non ha pubblicato alcuna patch: la correzione è avvenuta lato server. Ecco cosa puoi ancora verificare nel tuo tenant.

ResetNightmare CVE-2026-27912, Kerberos Cambio Password, Active Directory: scrivere il proprio userPrincipalName basta per reimpostare un Domain Admin
ADKerberosPassword

ResetNightmare CVE-2026-27912, Kerberos Cambio Password, Active Directory: scrivere il proprio userPrincipalName basta per reimpostare un Domain Admin

Il CVE-2026-27912 permette a un attaccante in grado di scrivere lo userPrincipalName di qualsiasi account di reimpostare una password di Domain Admin tramite il protocollo Kerberos di cambio password, perché quel flusso non esegue mai una TGS-REQ.

Windows Hello for Business Fattore MFA Autonomo Entra Ottobre 2026: Il Secondo Requisito di Passkey Scompare
AzureConditional AccessIdentity

Windows Hello for Business Fattore MFA Autonomo Entra Ottobre 2026: Il Secondo Requisito di Passkey Scompare

Da inizio ottobre 2026, Entra tratta Windows Hello for Business e macOS Platform SSO come fattori MFA autonomi. Nessuna modifica di configurazione è richiesta — ed è esattamente questo il problema.

Kerberos Armoring (FAST): Active Directory Flexible Authentication Secure Tunneling è disattivato di default
ADKerberosGPO

Kerberos Armoring (FAST): Active Directory Flexible Authentication Secure Tunneling è disattivato di default

Il Kerberos armoring (FAST) protegge i dati di pre-autenticazione di AD, ma entrambe le impostazioni di Group Policy che lo abilitano sono di default su Non configurato. Rilevamento e rollout graduale.

Entra Service Principal: Rilevamento delle Anomalie di Accesso, Punti Ciechi dell'Identità del Carico di Lavoro
AzureApplicationsMonitoring

Entra Service Principal: Rilevamento delle Anomalie di Accesso, Punti Ciechi dell'Identità del Carico di Lavoro

I service principal non possono eseguire l'MFA, sfuggono al Conditional Access ordinario, e i loro accessi vivono in un flusso di log separato. Impara a stabilire una baseline e rilevare anomalie sulle identità che detengono i tuoi permessi Graph più ampi.