Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

138 articles
Windows Hello for Business Fattore MFA Autonomo Entra Ottobre 2026: Il Secondo Requisito di Passkey Scompare
AzureConditional AccessIdentity

Windows Hello for Business Fattore MFA Autonomo Entra Ottobre 2026: Il Secondo Requisito di Passkey Scompare

Da inizio ottobre 2026, Entra tratta Windows Hello for Business e macOS Platform SSO come fattori MFA autonomi. Nessuna modifica di configurazione è richiesta — ed è esattamente questo il problema.

Kerberos Armoring (FAST): Active Directory Flexible Authentication Secure Tunneling è disattivato di default
ADKerberosGPO

Kerberos Armoring (FAST): Active Directory Flexible Authentication Secure Tunneling è disattivato di default

Il Kerberos armoring (FAST) protegge i dati di pre-autenticazione di AD, ma entrambe le impostazioni di Group Policy che lo abilitano sono di default su Non configurato. Rilevamento e rollout graduale.

Entra Service Principal: Rilevamento delle Anomalie di Accesso, Punti Ciechi dell'Identità del Carico di Lavoro
AzureApplicationsMonitoring

Entra Service Principal: Rilevamento delle Anomalie di Accesso, Punti Ciechi dell'Identità del Carico di Lavoro

I service principal non possono eseguire l'MFA, sfuggono al Conditional Access ordinario, e i loro accessi vivono in un flusso di log separato. Impara a stabilire una baseline e rilevare anomalie sulle identità che detengono i tuoi permessi Graph più ampi.

Entra ID impostazioni utente predefinite del tenant limitano la registrazione delle app, la creazione di gruppi e l'accesso all'admin center
AzureApplicationsConfig

Entra ID impostazioni utente predefinite del tenant limitano la registrazione delle app, la creazione di gruppi e l'accesso all'admin center

Le impostazioni utente predefinite del tenant Entra ID limitano la registrazione delle app e la creazione di gruppi solo dopo che un amministratore le modifica. Fino ad allora, ogni utente può farlo. Ecco i quattro interruttori che chiudono la falla.

Entra Connect Sync aggiornamento obbligatorio settembre 2026: perché 2.5.79.0 è l'obiettivo sbagliato
ADAzureIdentityConfig

Entra Connect Sync aggiornamento obbligatorio settembre 2026: perché 2.5.79.0 è l'obiettivo sbagliato

L'aggiornamento obbligatorio Entra Connect Sync settembre 2026 blocca tutta la sincronizzazione sui server sotto la versione 2.5.79.0 - e la stessa 2.5.79.0 esce dal supporto 23 giorni dopo. Cosa dice davvero la scadenza, come verificare i propri server e quale build scegliere realmente come obiettivo.

Windows Server 2016 fine del supporto: aggiornamento controller di dominio Active Directory prima del 12 gennaio 2027
ADComputersCompliance

Windows Server 2016 fine del supporto: aggiornamento controller di dominio Active Directory prima del 12 gennaio 2027

Il supporto esteso di Windows Server 2016 termina il 12 gennaio 2027. La parte difficile non sono i controller di dominio, ma la manciata di host legacy che tiene tutto il dominio al loro livello di sicurezza.

Rotazione password krbtgt, account trust, controller di dominio: password macchina e i tre segreti di Active Directory che non si ruotano mai da soli
ADKerberosPassword

Rotazione password krbtgt, account trust, controller di dominio: password macchina e i tre segreti di Active Directory che non si ruotano mai da soli

Due dei tre segreti a lunga vita di Active Directory si ruotano da soli solo finché nulla è rotto, e il terzo non ruota mai. Come verificarli e correggerli tutti e tre.

Entra ID Risk Protection: Credenziali Trapelate, Utenti a Rischio Non Risolti
AzureRisk ProtectionIdentity

Entra ID Risk Protection: Credenziali Trapelate, Utenti a Rischio Non Risolti

Entra ID Risk Protection rileva nativamente le credenziali trapelate — il vero problema è la risposta. Scopri perché gli utenti a rischio restano tali per mesi, e come misurare e svuotare l'arretrato con KQL e Graph.

Controllo ACE Pericolose SID Orfani tra Domini Active Directory: l'abuso di ACL che la maggior parte degli strumenti non riesce nemmeno a risolvere
ADPermissionsAttack Paths

Controllo ACE Pericolose SID Orfani tra Domini Active Directory: l'abuso di ACL che la maggior parte degli strumenti non riesce nemmeno a risolvere

Alcune ACE di Active Directory concedono il controllo completo a un SID che non si risolve in alcun principal. La maggior parte delle revisioni ACL le ignora silenziosamente. Ecco come trovarle e correggerle.

Active Directory AS-REP Roasting Account di Servizio Privilegiati: Gli Account Che la Pre-Auth Doveva Proteggere
ADKerberosAccounts

Active Directory AS-REP Roasting Account di Servizio Privilegiati: Gli Account Che la Pre-Auth Doveva Proteggere

Gli account privilegiati e gli account di servizio con la pre-autenticazione Kerberos disabilitata trasformano l'AS-REP roasting in un percorso rapido e silenzioso verso il Domain Admin — ecco come rilevarlo e correggerlo.

Igiene degli Oggetti Computer Controller di Dominio Active Directory Schema LAPS: Sei Lacune Che un Audit Reale Continua a Trovare
ADComputersMonitoring

Igiene degli Oggetti Computer Controller di Dominio Active Directory Schema LAPS: Sei Lacune Che un Audit Reale Continua a Trovare

Le lacune di igiene degli oggetti computer e dei controller di dominio Active Directory che un audit reale individua per prime: uno schema LAPS mai esteso, DC posizionati male, computer obsoleti e password macchina che hanno smesso di ruotare.

CVE-2026-62869 Entra ID Spoofing Identità Vulnerabilità: cosa significa per la fiducia dell'identità
AzureIdentityConditional Access

CVE-2026-62869 Entra ID Spoofing Identità Vulnerabilità: cosa significa per la fiducia dell'identità

CVE-2026-62869 permetteva a un attaccante autenticato di falsificare dati relativi all'identità in Entra ID sulla rete. Già corretta — cosa significa CWE-345 per il rilevamento e l'hardening.