Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

123 articles
Account AD disabilitati, scaduti, bloccati gruppi privilegiati: perché i diritti da admin persistono
ADAccountsPrivileged Access

Account AD disabilitati, scaduti, bloccati gruppi privilegiati: perché i diritti da admin persistono

Un account admin disabilitato è quasi sempre un passaggio di offboarding dimenticato. Uno bloccato può significare un attacco di password spraying in corso. Ecco come trovare entrambi, oltre al residuo adminCount orfano che si trova nel mezzo.

Esposizione password GMSA Active Directory: quando la rotazione automatica non è un confine di sicurezza
ADGroupsPassword

Esposizione password GMSA Active Directory: quando la rotazione automatica non è un confine di sicurezza

Le password gMSA ruotano automaticamente perché nessun essere umano debba mai conoscerle — ma l'attributo msDS-GroupMSAMembership che regola chi può leggere quella password viene spesso lasciato troppo permissivo, offrendo agli attaccanti un percorso diretto di impersonazione.

Entra PIM Attivazione Approvazione MFA Giustificazione Configurazione Errata
AzurePrivileged AccessIdentity

Entra PIM Attivazione Approvazione MFA Giustificazione Configurazione Errata

Attivare Microsoft Entra PIM non rafforza nulla di per sé. Se l'attivazione dei ruoli salta approvazione, MFA e giustificazione, e consente finestre di 8 ore o più, PIM diventa una formalità che gli attaccanti attraversano senza sforzo.

Entra ID SSPR falle di sicurezza: non attivato, admin esentati, metodi di reset deboli
AzureIdentityPassword

Entra ID SSPR falle di sicurezza: non attivato, admin esentati, metodi di reset deboli

SSPR viene solitamente distribuito per ridurre i ticket all'helpdesk, non come controllo di sicurezza — così finisce disattivato, escluso per gli admin, o basato su domande di sicurezza indovinabili. Rilevamento e remediation per tutte e tre le falle.

Punti ciechi monitoraggio Active Directory: Display Specifiers, RODC, manomissione Default Domain Policy e PAM Shadow Principals
ADAdvancedComputers

Punti ciechi monitoraggio Active Directory: Display Specifiers, RODC, manomissione Default Domain Policy e PAM Shadow Principals

Quattro oggetti Active Directory che la maggior parte dei programmi di monitoraggio non osserva mai: display specifiers, modifiche alla Default Domain Policy, PAM shadow principals e cache delle credenziali RODC. Contesto, rilevamento e remediation.

Escalation dei Privilegi Active Directory: Backup Operators, Print Operators, Server Operators, i Gruppi che Nessuno Controlla
ADAccountsGroups

Escalation dei Privilegi Active Directory: Backup Operators, Print Operators, Server Operators, i Gruppi che Nessuno Controlla

Backup Operators, Print Operators, Server Operators e Account Operators restano fuori da Domain Admins, ma ciascuno possiede una via nativa verso la compromissione totale di un domain controller.

AdminSDHolder SDProp Backdoor Active Directory: il processo orario per un accesso privilegiato permanente
ADPermissionsAdvanced

AdminSDHolder SDProp Backdoor Active Directory: il processo orario per un accesso privilegiato permanente

Il backdoor AdminSDHolder/SDProp permette agli attaccanti di impiantare un accesso privilegiato permanente che sopravvive ai reset delle password e ai cambi di gruppo in Active Directory.

Quota di account macchina in Active Directory (ms-DS-MachineAccountQuota): il valore predefinito che permette a qualsiasi utente di aggiungere un computer
ADComputersConfig

Quota di account macchina in Active Directory (ms-DS-MachineAccountQuota): il valore predefinito che permette a qualsiasi utente di aggiungere un computer

Per impostazione predefinita, ms-DS-MachineAccountQuota permette a qualsiasi utente di Active Directory di unire 10 computer al dominio — la causa profonda silenziosa dietro le catene di escalation RBCD e di relay NTLM.

Accesso LDAP anonimo dsHeuristics enumerazione Active Directory: come un unico attributo debole espone l'intero dominio
ADAdvancedConfig

Accesso LDAP anonimo dsHeuristics enumerazione Active Directory: come un unico attributo debole espone l'intero dominio

Un solo carattere in dsHeuristics può riattivare silenziosamente i bind LDAP anonimi, permettendo ad attaccanti privi di qualsiasi credenziale di enumerare l'intero dominio Active Directory.

Ruolo Admin di Service Principal di Entra Sovraprivilegiato: Rilevamento e Correzione
AzurePrivileged AccessApplications

Ruolo Admin di Service Principal di Entra Sovraprivilegiato: Rilevamento e Correzione

I service principal di Entra sovraprivilegiati, senza owner, disabilitati ma ancora permissionati, o di un'organizzazione esterna formano una superficie di admin permanente e immune all'MFA. Query di rilevamento e passaggi di remediation.

Lacune di Copertura Policy di Base Accesso Condizionale Entra ID: Nessuna Policy per Admin, Tutti gli Utenti o Tutte le App
AzureConditional AccessIdentity

Lacune di Copertura Policy di Base Accesso Condizionale Entra ID: Nessuna Policy per Admin, Tutti gli Utenti o Tutte le App

Le lacune di copertura policy di base accesso condizionale in Entra ID non sono una policy mal configurata — è l'assenza totale di una policy che copra i ruoli admin, tutti gli utenti, tutte le app cloud o la conformità dei dispositivi.

Ruolo Admin Guest Entra Trust B2B Cross-Tenant: Come un Utente Esterno Arriva a Global Administrator
AzureGuest ExternalPrivileged Access

Ruolo Admin Guest Entra Trust B2B Cross-Tenant: Come un Utente Esterno Arriva a Global Administrator

Un guest esterno con un ruolo di directory Entra, unito a impostazioni di trust B2B cross-tenant completamente aperte, è una lacuna di governance che la maggior parte dei tenant non controlla mai.