Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

123 articles
Entra ID impostazioni utente predefinite del tenant limitano la registrazione delle app, la creazione di gruppi e l'accesso all'admin center
AzureApplicationsConfig

Entra ID impostazioni utente predefinite del tenant limitano la registrazione delle app, la creazione di gruppi e l'accesso all'admin center

Le impostazioni utente predefinite del tenant Entra ID limitano la registrazione delle app e la creazione di gruppi solo dopo che un amministratore le modifica. Fino ad allora, ogni utente può farlo. Ecco i quattro interruttori che chiudono la falla.

Entra Connect Sync aggiornamento obbligatorio settembre 2026: perché 2.5.79.0 è l'obiettivo sbagliato
ADAzureIdentityConfig

Entra Connect Sync aggiornamento obbligatorio settembre 2026: perché 2.5.79.0 è l'obiettivo sbagliato

L'aggiornamento obbligatorio Entra Connect Sync settembre 2026 blocca tutta la sincronizzazione sui server sotto la versione 2.5.79.0 - e la stessa 2.5.79.0 esce dal supporto 23 giorni dopo. Cosa dice davvero la scadenza, come verificare i propri server e quale build scegliere realmente come obiettivo.

Windows Server 2016 fine del supporto: aggiornamento controller di dominio Active Directory prima del 12 gennaio 2027
ADComputersCompliance

Windows Server 2016 fine del supporto: aggiornamento controller di dominio Active Directory prima del 12 gennaio 2027

Il supporto esteso di Windows Server 2016 termina il 12 gennaio 2027. La parte difficile non sono i controller di dominio, ma la manciata di host legacy che tiene tutto il dominio al loro livello di sicurezza.

Rotazione password krbtgt, account trust, controller di dominio: password macchina e i tre segreti di Active Directory che non si ruotano mai da soli
ADKerberosPassword

Rotazione password krbtgt, account trust, controller di dominio: password macchina e i tre segreti di Active Directory che non si ruotano mai da soli

Due dei tre segreti a lunga vita di Active Directory si ruotano da soli solo finché nulla è rotto, e il terzo non ruota mai. Come verificarli e correggerli tutti e tre.

Entra ID Risk Protection: Credenziali Trapelate, Utenti a Rischio Non Risolti
AzureRisk ProtectionIdentity

Entra ID Risk Protection: Credenziali Trapelate, Utenti a Rischio Non Risolti

Entra ID Risk Protection rileva nativamente le credenziali trapelate — il vero problema è la risposta. Scopri perché gli utenti a rischio restano tali per mesi, e come misurare e svuotare l'arretrato con KQL e Graph.

Controllo ACE Pericolose SID Orfani tra Domini Active Directory: l'abuso di ACL che la maggior parte degli strumenti non riesce nemmeno a risolvere
ADPermissionsAttack Paths

Controllo ACE Pericolose SID Orfani tra Domini Active Directory: l'abuso di ACL che la maggior parte degli strumenti non riesce nemmeno a risolvere

Alcune ACE di Active Directory concedono il controllo completo a un SID che non si risolve in alcun principal. La maggior parte delle revisioni ACL le ignora silenziosamente. Ecco come trovarle e correggerle.

Active Directory AS-REP Roasting Account di Servizio Privilegiati: Gli Account Che la Pre-Auth Doveva Proteggere
ADKerberosAccounts

Active Directory AS-REP Roasting Account di Servizio Privilegiati: Gli Account Che la Pre-Auth Doveva Proteggere

Gli account privilegiati e gli account di servizio con la pre-autenticazione Kerberos disabilitata trasformano l'AS-REP roasting in un percorso rapido e silenzioso verso il Domain Admin — ecco come rilevarlo e correggerlo.

Igiene degli Oggetti Computer Controller di Dominio Active Directory Schema LAPS: Sei Lacune Che un Audit Reale Continua a Trovare
ADComputersMonitoring

Igiene degli Oggetti Computer Controller di Dominio Active Directory Schema LAPS: Sei Lacune Che un Audit Reale Continua a Trovare

Le lacune di igiene degli oggetti computer e dei controller di dominio Active Directory che un audit reale individua per prime: uno schema LAPS mai esteso, DC posizionati male, computer obsoleti e password macchina che hanno smesso di ruotare.

CVE-2026-62869 Entra ID Spoofing Identità Vulnerabilità: cosa significa per la fiducia dell'identità
AzureIdentityConditional Access

CVE-2026-62869 Entra ID Spoofing Identità Vulnerabilità: cosa significa per la fiducia dell'identità

CVE-2026-62869 permetteva a un attaccante autenticato di falsificare dati relativi all'identità in Entra ID sulla rete. Già corretta — cosa significa CWE-345 per il rilevamento e l'hardening.

Iniezione SIDHistory: SID noto verso Domain Admin
ADAccountsAdvanced

Iniezione SIDHistory: SID noto verso Domain Admin

L'iniezione SIDHistory permette a un attaccante di scrivere il SID noto di Domain Admins nell'attributo sIDHistory di un account con pochi privilegi, garantendo un accesso di dominio invisibile agli audit di appartenenza ai gruppi.

Accesso condizionale solo report, esclusioni obsolete: cosa significa davvero «applicato»
AzureConditional AccessIdentity

Accesso condizionale solo report, esclusioni obsolete: cosa significa davvero «applicato»

Un criterio di Accesso condizionale può esistere, sembrare configurato correttamente e non bloccare comunque nulla — perché non è mai uscito dalla modalità solo report, o perché il suo elenco di esclusioni è cresciuto silenziosamente oltre lo scopo originario.

Sincronizzazione Identità Ibrida Entra Cloud-Only Privilegiato Orfano: Il Punto Cieco dell'Audit Ibrido
AzureIdentityPrivileged Access

Sincronizzazione Identità Ibrida Entra Cloud-Only Privilegiato Orfano: Il Punto Cieco dell'Audit Ibrido

Due punti ciechi della sincronizzazione dell'identità ibrida: i ruoli Entra privilegiati cloud-only che sfuggono alla governance Tier 0, e gli utenti sincronizzati orfani che sopravvivono all'eliminazione del loro account AD.