Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

123 articles
Filtro SID Active Directory: autenticazione selettiva, rilevamento e remediation dei trust
ADTrustsKerberos

Filtro SID Active Directory: autenticazione selettiva, rilevamento e remediation dei trust

Una checklist pratica per l'audit del filtro SID e dell'autenticazione selettiva nei trust di Active Directory: cosa verificare, gli Event ID e i comandi PowerShell che rivelano il drift, e come correggere ogni anomalia.

Rotazione dei Segreti App Registration di Entra: Rilevamento e Remediation
AzureApplicationsMonitoring

Rotazione dei Segreti App Registration di Entra: Rilevamento e Remediation

I segreti di rotazione delle credenziali Entra App Registration vengono dimenticati finché un segreto trapelato o un certificato obsoleto non diventano la via d'accesso di un attaccante. Scopri come rilevare e correggere segreti a lunga durata, credenziali multiple attive e persistenza tramite autenticazione a certificato.

Gruppi Privilegiati Nidificati Entra ID, Gruppi Assegnabili a Ruoli e Ospiti nei Gruppi di Sicurezza
AzureGroupsPrivileged Access

Gruppi Privilegiati Nidificati Entra ID, Gruppi Assegnabili a Ruoli e Ospiti nei Gruppi di Sicurezza

I gruppi privilegiati nidificati di Entra ID, i gruppi assegnabili a ruoli e gli ospiti che si infilano nei gruppi di sicurezza formano un percorso di escalation silenzioso che la maggior parte dei tenant non audita mai.

Password in chiaro e crittografia reversibile Active Directory: la trappola dell'attributo userPassword spiegata
ADPasswordConfig

Password in chiaro e crittografia reversibile Active Directory: la trappola dell'attributo userPassword spiegata

Due impostazioni di Active Directory possono lasciare le password recuperabili in chiaro: l'attributo userPassword e il flag UAC di crittografia reversibile. Ecco come rilevare e correggere entrambe.

Logging Entra ID: Retention, Diagnostic Settings, SIEM Esportazione
AzureConfigMonitoring

Logging Entra ID: Retention, Diagnostic Settings, SIEM Esportazione

I log di accesso e audit di Entra ID scadono in 7-30 giorni per default e nulla viene esportato senza una configurazione esplicita. Come verificare, rilevare e correggere le tre lacune: retention, diagnostic settings ed esportazione SIEM.

Active Directory Tiered Admin Model: costruire tier che reggono (da ESAE a RAMP)
ADPrivileged AccessConfig

Active Directory Tiered Admin Model: costruire tier che reggono (da ESAE a RAMP)

La maggior parte delle implementazioni Active Directory "a tier" non applica davvero il confine tra tier. Ecco come funziona il modello in pratica — OU, PAW, ambito delle GPO — più rilevamento e remediation.

Azure AD Premium P2: PIM, Identity Protection e Revisioni degli Accessi che Nessuno Ha Attivato
AzureCompliancePrivileged Access

Azure AD Premium P2: PIM, Identity Protection e Revisioni degli Accessi che Nessuno Ha Attivato

Azure AD Premium P2 costa circa 9 $/utente/mese e include Privileged Identity Management, Identity Protection e Access Reviews — ma l'assegnazione della licenza non significa che una delle tre sia realmente configurata. Ecco come verificarlo e come colmare il divario.

ADCS ESC9, ESC10, ESC11: escalation dei certificati oltre ESC1-ESC8
ADADCSAttack Paths

ADCS ESC9, ESC10, ESC11: escalation dei certificati oltre ESC1-ESC8

L'escalation dei certificati ADCS ESC9, ESC10, ESC11 estende i percorsi originali ESC1-ESC8 ai flag dei template, ai downgrade di mapping a livello di DC e al relay RPC. Rilevamento e remediation per ciascuno.

Segreti cPassword GPO SYSVOL Active Directory: perché una patch del 2014 non ha risolto il problema
ADGPOPassword

Segreti cPassword GPO SYSVOL Active Directory: perché una patch del 2014 non ha risolto il problema

Le voci cPassword delle preferenze GPO in SYSVOL restano decifrabili anni dopo che MS14-025 ha corretto gli strumenti di modifica, non i dati già esposti. Scopri come individuarle, verificarle ed eliminarle definitivamente.

Zerologon CVE-2020-1472 Applicazione Active Directory: perché manca ancora in tanti DC
ADGPOAttack Paths

Zerologon CVE-2020-1472 Applicazione Active Directory: perché manca ancora in tanti DC

L'applicazione di Zerologon (CVE-2020-1472) manca ancora su molti controller di dominio, anni dopo la patch. Scopri perché la lacuna persiste, come rilevarla e come chiuderla.

Everyone, Authenticated Users, gruppi privilegiati Active Directory: come i gruppi predefiniti diventano sovra-popolati in silenzio
ADGroupsPermissions

Everyone, Authenticated Users, gruppi privilegiati Active Directory: come i gruppi predefiniti diventano sovra-popolati in silenzio

Everyone o Authenticated Users inseriti direttamente in un gruppo privilegiato dominio-locale, oppure Schema Admins/DnsAdmins che restano popolati tra una modifica e l'altra, concedono accesso Tier 0 senza bisogno di alcun trucco ACL.

Attacco DCShadow Controller di Dominio Canaglia: Come Elude l'Audit delle Modifiche AD
ADAdvancedPermissions

Attacco DCShadow Controller di Dominio Canaglia: Come Elude l'Audit delle Modifiche AD

DCShadow falsifica un domain controller canaglia per inviare modifiche ad Active Directory tramite replica invece che tramite una API di scrittura, eludendo la traccia di audit che l'abuso di privilegi Domain Admin lascia normalmente.