Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

123 articles
Audit ricorrente di Active Directory: perché gli audit annuali diventano obsoleti e come monitorare la postura in continuo
ADMonitoringPrivileged Access

Audit ricorrente di Active Directory: perché gli audit annuali diventano obsoleti e come monitorare la postura in continuo

Gli audit AD annuali invecchiano in fretta. Scopra come un audit ricorrente di Active Directory misura la deriva e verifica ogni remediation.

Guida ANSSI Active Directory: come applicare in pratica le raccomandazioni di sicurezza
ADComplianceIdentity

Guida ANSSI Active Directory: come applicare in pratica le raccomandazioni di sicurezza

Questa guida pratica riassume le raccomandazioni ANSSI più utili per Active Directory e mostra come tradurle in controlli concreti, logging e hardening.

Shadow Credentials: abuso di msDS-KeyCredentialLink in Active Directory
ADIdentityKerberos

Shadow Credentials: abuso di msDS-KeyCredentialLink in Active Directory

Le Shadow Credentials abusano di msDS-KeyCredentialLink per creare un percorso di autenticazione basato su chiave in Active Directory. Meccanica, rilevamento, bonifica e validazione.

OAuth Consent Phishing: come le app malevole aggirano il furto di password
AzureIdentityApplications

OAuth Consent Phishing: come le app malevole aggirano il furto di password

OAuth consent phishing induce utenti o amministratori a concedere accesso ai dati Microsoft 365 ad app malevole. Meccanica, rilevamento, remediation e validazione.

Device Code Phishing: come OAuth Device Flow compromette gli account Entra ID
AzureIdentityConditional Access

Device Code Phishing: come OAuth Device Flow compromette gli account Entra ID

Il device code phishing abusa di un flusso OAuth legittimo per autorizzare una sessione controllata dall'attaccante. Ecco detection e hardening in Entra ID.

Attacco Silver Ticket: ticket di servizio Kerberos forgiati in Active Directory
ADKerberosAttack Paths

Attacco Silver Ticket: ticket di servizio Kerberos forgiati in Active Directory

Un Silver Ticket è un ticket di servizio Kerberos forgiato con il segreto di un account di servizio. Scopri prerequisiti reali, limiti di visibilità KDC e hardening AD efficace.

Firma SMB disabilitata: perché abilita ancora NTLM relay
ADNetworkMonitoring

Firma SMB disabilitata: perché abilita ancora NTLM relay

La firma SMB disabilitata, o non richiesta, lascia ancora percorsi Windows esposti a manomissione e NTLM relay. Ecco come verificare RequireSecuritySignature e rafforzare SMB senza ipotesi fragili.

MFA Fatigue: rilevamento e prevenzione in Microsoft Entra ID
AzureIdentityConditional Access

MFA Fatigue: rilevamento e prevenzione in Microsoft Entra ID

La MFA fatigue, o MFA bombing, abusa di notifiche push ripetute per spingere un utente ad approvare un accesso. Ecco come funziona l'attacco in Microsoft Entra ID, come rilevarlo e come irrobustire il tenant.

Password Spraying: rilevamento e prevenzione per Active Directory ed Entra ID
ADAzureAttack PathsPassword

Password Spraying: rilevamento e prevenzione per Active Directory ed Entra ID

Il password spraying prova poche password comuni contro molti account per evitare i lockout e trovare identità deboli. Ecco come funziona la tecnica, come rilevarla e come ridurre l'esposizione in AD ed Entra ID.

Pass-the-Hash: come hash NTLM rubati permettono ancora il movimento laterale
ADAttack PathsPassword

Pass-the-Hash: come hash NTLM rubati permettono ancora il movimento laterale

Pass-the-Hash permette a un attaccante di autenticarsi con materiale NTLM rubato senza conoscere la password in chiaro. Ecco come funziona la tecnica, come rilevarla e come ridurre l'esposizione in AD.

WDigest abilitato: perché le credenziali in chiaro ricompaiono in LSASS
ADPasswordIdentity

WDigest abilitato: perché le credenziali in chiaro ricompaiono in LSASS

WDigest abilitato rimette credenziali riutilizzabili dentro LSASS, dove un attaccante può recuperarle dopo una compromissione locale. Scopri come funziona l’impostazione, come rilevarla e come disattivarla in sicurezza.

Windows LAPS non distribuito: perché le password locali di amministratore condivise restano un rischio
ADComputersGPO

Windows LAPS non distribuito: perché le password locali di amministratore condivise restano un rischio

Windows LAPS non distribuito lascia password di amministratore locale statiche o riutilizzate tra più sistemi. Scopri come rilevare la lacuna, distribuire LAPS correttamente e validare la rotazione delle password.