Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

123 articles
Trasferimento di Zona DNS Active Directory Aggiornamento Dinamico Non Sicuro: Rilevamento e Remediation
ADNetworkConfig

Trasferimento di Zona DNS Active Directory Aggiornamento Dinamico Non Sicuro: Rilevamento e Remediation

Trasferimento di zona DNS Active Directory, aggiornamento dinamico non sicuro e un'ACL predefinita che consente ad Authenticated Users di scrivere record: tre falle DNS AD-integrate concatenabili che gli attaccanti usano per ricognizione e MITM.

Accesso Condizionale Informazioni di Sicurezza Windows Hello macOS Platform SSO: Cambio di Ambito (13 luglio 2026)
AzureConditional AccessIdentity

Accesso Condizionale Informazioni di Sicurezza Windows Hello macOS Platform SSO: Cambio di Ambito (13 luglio 2026)

Dal 13 luglio 2026, i criteri di Accesso condizionale che hanno come ambito «Register security information» regolano anche la registrazione di Windows Hello for Business e macOS Platform SSO.

Entra ID SSPR solo metodi registrati novembre 2026: cosa si rompe e come risolverlo
AzureIdentityPassword

Entra ID SSPR solo metodi registrati novembre 2026: cosa si rompe e come risolverlo

Dal 9 novembre 2026, Entra ID SSPR smette di accettare telefono/email di directory non registrati come verifica di riserva. Ecco cosa cambia, come trovare gli utenti esposti e come risolvere.

Audit TLS Debole LDAPS, Spooler Stampa, Sincronizzazione Oraria del Domain Controller: Checklist di Igiene di Rete
ADNetworkMonitoring

Audit TLS Debole LDAPS, Spooler Stampa, Sincronizzazione Oraria del Domain Controller: Checklist di Igiene di Rete

TLS debole su LDAPS, uno Spooler di Stampa che nessuno ha disabilitato e un disallineamento dell'orologio oltre la tolleranza Kerberos: tre impostazioni di rete del DC che sfuggono alla maggior parte delle revisioni AD. Ecco come verificarle e correggerle tutte e tre.

Permessi Graph API Pericolosi App Registration di Entra: Rilevamento e Remediation
AzureApplicationsPermissions

Permessi Graph API Pericolosi App Registration di Entra: Rilevamento e Remediation

Directory.ReadWrite.All, Mail.ReadWrite, Files.ReadWrite.All e RoleManagement.ReadWrite.Directory possono trasformare una credenziale applicativa trapelata nel controllo completo di Global Administrator. Ecco come funziona l'escalation, come rilevare le concessioni e come correggerle.

Escalation di privilegi Exchange WriteDacl dominio Active Directory: come un'installazione di dieci anni fa distribuisce ancora Domain Admin
ADAttack PathsPermissions

Escalation di privilegi Exchange WriteDacl dominio Active Directory: come un'installazione di dieci anni fa distribuisce ancora Domain Admin

Exchange on-premise concede ancora di default WriteDacl sull'oggetto dominio di AD in molti ambienti — un percorso silenzioso verso DCSync e Domain Admin che sopravvive alla divulgazione del 2019 che lo ha reso famoso.

Ritiro dei controlli personalizzati di Entra ID: guida alla migrazione a External MFA prima di settembre 2026
AzureConditional AccessIdentity

Ritiro dei controlli personalizzati di Entra ID: guida alla migrazione a External MFA prima di settembre 2026

Microsoft ritira i Custom Controls di Conditional Access in Entra ID: modifiche bloccate da settembre 2026, ritiro totale a maggio 2027. Come rilevare i criteri interessati e migrare a External MFA.

RODC cache delle credenziali privilegiate: il controller di dominio in sola lettura che conserva gli hash di Domain Admin
ADComputersPrivileged Access

RODC cache delle credenziali privilegiate: il controller di dominio in sola lettura che conserva gli hash di Domain Admin

Una Password Replication Policy mal configurata può permettere a un RODC di mettere in cache credenziali Domain Admin, trasformando una compromissione fisica in una compromissione totale del dominio.

Patch Tuesday agosto 2026 Active Directory controller di dominio RCE: 3 falle da non rimandare
ADADCSNetwork

Patch Tuesday agosto 2026 Active Directory controller di dominio RCE: 3 falle da non rimandare

Il Patch Tuesday di agosto 2026 ha rilasciato tre RCE critiche per i controller di dominio — Windows DNS Server, AD CS e AD DS. Cosa è confermato, cosa monitorare e cosa correggere per primo.

Vulnerabilità Entra Provisioning Service CVE-2026-59115: due falle critiche di elevazione dei privilegi in SyncFabric
AzureIdentityPrivileged Access

Vulnerabilità Entra Provisioning Service CVE-2026-59115: due falle critiche di elevazione dei privilegi in SyncFabric

Due CVE critiche di elevazione dei privilegi, CVE-2026-59115 e CVE-2026-57100, colpiscono Microsoft Entra Provisioning Service (SyncFabric). Cosa è confermato e cosa fare.

Registrazione dei blocchi di script PowerShell Active Directory GPO: cosa ti stai perdendo
ADGPOMonitoring

Registrazione dei blocchi di script PowerShell Active Directory GPO: cosa ti stai perdendo

La maggior parte degli ambienti Active Directory lascia ancora disattivate per default la registrazione dei blocchi di script, dei moduli e la trascrizione di PowerShell — i tre parametri GPO che rendono visibile il tradecraft PowerShell fileless invece di lasciarlo invisibile.

Audit ACL Active Directory DPAPI Tombstone Schema: 3 diritti che nessuno controlla
ADPermissionsMonitoring

Audit ACL Active Directory DPAPI Tombstone Schema: 3 diritti che nessuno controlla

Ogni audit ACL di Active Directory controlla GenericAll e DCSync. Altri tre diritti ad alto impatto — l'accesso alla chiave master DPAPI, la rianimazione dei tombstone e i permessi dello schema — non vengono quasi mai revisionati.