Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

133 articles
Gruppi Privilegiati Nidificati Entra ID, Gruppi Assegnabili a Ruoli e Ospiti nei Gruppi di Sicurezza
AzureGroupsPrivileged Access

Gruppi Privilegiati Nidificati Entra ID, Gruppi Assegnabili a Ruoli e Ospiti nei Gruppi di Sicurezza

I gruppi privilegiati nidificati di Entra ID, i gruppi assegnabili a ruoli e gli ospiti che si infilano nei gruppi di sicurezza formano un percorso di escalation silenzioso che la maggior parte dei tenant non audita mai.

Password in chiaro e crittografia reversibile Active Directory: la trappola dell'attributo userPassword spiegata
ADPasswordConfig

Password in chiaro e crittografia reversibile Active Directory: la trappola dell'attributo userPassword spiegata

Due impostazioni di Active Directory possono lasciare le password recuperabili in chiaro: l'attributo userPassword e il flag UAC di crittografia reversibile. Ecco come rilevare e correggere entrambe.

Logging Entra ID: Retention, Diagnostic Settings, SIEM Esportazione
AzureConfigMonitoring

Logging Entra ID: Retention, Diagnostic Settings, SIEM Esportazione

I log di accesso e audit di Entra ID scadono in 7-30 giorni per default e nulla viene esportato senza una configurazione esplicita. Come verificare, rilevare e correggere le tre lacune: retention, diagnostic settings ed esportazione SIEM.

Active Directory Tiered Admin Model: costruire tier che reggono (da ESAE a RAMP)
ADPrivileged AccessConfig

Active Directory Tiered Admin Model: costruire tier che reggono (da ESAE a RAMP)

La maggior parte delle implementazioni Active Directory "a tier" non applica davvero il confine tra tier. Ecco come funziona il modello in pratica — OU, PAW, ambito delle GPO — più rilevamento e remediation.

Azure AD Premium P2: PIM, Identity Protection e Revisioni degli Accessi che Nessuno Ha Attivato
AzureCompliancePrivileged Access

Azure AD Premium P2: PIM, Identity Protection e Revisioni degli Accessi che Nessuno Ha Attivato

Azure AD Premium P2 costa circa 9 $/utente/mese e include Privileged Identity Management, Identity Protection e Access Reviews — ma l'assegnazione della licenza non significa che una delle tre sia realmente configurata. Ecco come verificarlo e come colmare il divario.

ADCS ESC9, ESC10, ESC11: escalation dei certificati oltre ESC1-ESC8
ADADCSAttack Paths

ADCS ESC9, ESC10, ESC11: escalation dei certificati oltre ESC1-ESC8

L'escalation dei certificati ADCS ESC9, ESC10, ESC11 estende i percorsi originali ESC1-ESC8 ai flag dei template, ai downgrade di mapping a livello di DC e al relay RPC. Rilevamento e remediation per ciascuno.

Segreti cPassword GPO SYSVOL Active Directory: perché una patch del 2014 non ha risolto il problema
ADGPOPassword

Segreti cPassword GPO SYSVOL Active Directory: perché una patch del 2014 non ha risolto il problema

Le voci cPassword delle preferenze GPO in SYSVOL restano decifrabili anni dopo che MS14-025 ha corretto gli strumenti di modifica, non i dati già esposti. Scopri come individuarle, verificarle ed eliminarle definitivamente.

Zerologon CVE-2020-1472 Applicazione Active Directory: perché manca ancora in tanti DC
ADGPOAttack Paths

Zerologon CVE-2020-1472 Applicazione Active Directory: perché manca ancora in tanti DC

L'applicazione di Zerologon (CVE-2020-1472) manca ancora su molti controller di dominio, anni dopo la patch. Scopri perché la lacuna persiste, come rilevarla e come chiuderla.

Everyone, Authenticated Users, gruppi privilegiati Active Directory: come i gruppi predefiniti diventano sovra-popolati in silenzio
ADGroupsPermissions

Everyone, Authenticated Users, gruppi privilegiati Active Directory: come i gruppi predefiniti diventano sovra-popolati in silenzio

Everyone o Authenticated Users inseriti direttamente in un gruppo privilegiato dominio-locale, oppure Schema Admins/DnsAdmins che restano popolati tra una modifica e l'altra, concedono accesso Tier 0 senza bisogno di alcun trucco ACL.

Attacco DCShadow Controller di Dominio Canaglia: Come Elude l'Audit delle Modifiche AD
ADAdvancedPermissions

Attacco DCShadow Controller di Dominio Canaglia: Come Elude l'Audit delle Modifiche AD

DCShadow falsifica un domain controller canaglia per inviare modifiche ad Active Directory tramite replica invece che tramite una API di scrittura, eludendo la traccia di audit che l'abuso di privilegi Domain Admin lascia normalmente.

Diritti Utente Pericolosi GPO Active Directory SeDebug SeTcb: Escalation di Privilegio SeLoadDriver a SYSTEM
ADGPOPrivileged Access

Diritti Utente Pericolosi GPO Active Directory SeDebug SeTcb: Escalation di Privilegio SeLoadDriver a SYSTEM

Le GPO che assegnano SeDebug, SeLoadDriver o SeTcb ad account non amministrativi danno a qualsiasi account di dominio un accesso diretto a SYSTEM. Ecco come individuare e correggere il problema.

Account di Accesso di Emergenza Break Glass Entra ID: Assenti, Non Monitorati, Non Esclusi
AzurePrivileged AccessConditional Access

Account di Accesso di Emergenza Break Glass Entra ID: Assenti, Non Monitorati, Non Esclusi

La maggior parte dei tenant Entra ID non ha un account break-glass, oppure ne ha uno che il Conditional Access può bloccare e che nessuno monitora. Ecco il gap di governance, come rilevarlo e come correggerlo.