Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

123 articles
Entra Service Principal: Detecção de Anomalias de Login e Pontos Cegos de Workload Identity
AzureApplicationsMonitoring

Entra Service Principal: Detecção de Anomalias de Login e Pontos Cegos de Workload Identity

Service principals não conseguem fazer MFA, são ignorados pelo Conditional Access comum e seus logins ficam em um stream de log separado. Aprenda a criar uma baseline e detectar anomalias nas identidades que detêm suas permissões mais amplas do Graph.

Entra Connect Sync Atualização Obrigatória de Setembro de 2026: Por Que a 2.5.79.0 É o Alvo Errado
ADAzureIdentityConfig

Entra Connect Sync Atualização Obrigatória de Setembro de 2026: Por Que a 2.5.79.0 É o Alvo Errado

O prazo da atualização obrigatória do Entra Connect Sync em setembro de 2026 interrompe toda a sincronização em servidores abaixo da versão 2.5.79.0 - e a própria 2.5.79.0 sai de suporte 23 dias depois. O que o prazo realmente diz, como verificar seus servidores e para qual build mirar de verdade.

Fim do Suporte do Windows Server 2016: Atualizacao de Controladores de Dominio Active Directory Antes de 12 de Janeiro de 2027
ADComputersCompliance

Fim do Suporte do Windows Server 2016: Atualizacao de Controladores de Dominio Active Directory Antes de 12 de Janeiro de 2027

O suporte estendido do Windows Server 2016 termina em 12 de janeiro de 2027. A parte difícil não são os controladores de domínio — são os poucos hosts legados que mantêm todo o seu domínio no nível de segurança deles.

Rotação da Senha krbtgt, Conta de Confiança, Senha de Máquina do Controlador de Domínio: Os Três Segredos do AD que Nunca Rotacionam Sozinhos
ADKerberosPassword

Rotação da Senha krbtgt, Conta de Confiança, Senha de Máquina do Controlador de Domínio: Os Três Segredos do AD que Nunca Rotacionam Sozinhos

Dois dos três segredos duradouros do Active Directory só se renovam sozinhos enquanto nada está quebrado, e o terceiro nunca rotaciona. Como verificar e corrigir os três.

Entra ID Risk Protection: Credenciais Vazadas, Usuarios de Risco Nao Corrigidos
AzureRisk ProtectionIdentity

Entra ID Risk Protection: Credenciais Vazadas, Usuarios de Risco Nao Corrigidos

O Entra ID Risk Protection detecta credenciais vazadas nativamente - a lacuna real esta na resposta. Saiba por que usuarios de risco permanecem em risco por meses, e como medir e reduzir o backlog com KQL e Graph.

Auditoria de ACEs Perigosas em SIDs Quebradas e Cross-Domain no Active Directory: O Abuso de ACL que a Maioria das Ferramentas Nem Consegue Resolver
ADPermissionsAttack Paths

Auditoria de ACEs Perigosas em SIDs Quebradas e Cross-Domain no Active Directory: O Abuso de ACL que a Maioria das Ferramentas Nem Consegue Resolver

Algumas ACEs do Active Directory concedem controle total a uma SID que não resolve a nenhum principal. A maioria das revisões de ACL as ignora silenciosamente. Veja como encontrá-las e corrigi-las.

Active Directory Domain Controller Higiene de Objetos de Computador Schema LAPS: Seis Lacunas que uma Auditoria ao Vivo Continua Encontrando
ADComputersMonitoring

Active Directory Domain Controller Higiene de Objetos de Computador Schema LAPS: Seis Lacunas que uma Auditoria ao Vivo Continua Encontrando

Lacunas de higiene de objetos de computador em domain controllers do Active Directory e do schema LAPS que a maioria das auditorias ignora: um schema LAPS não estendido, DCs mal posicionados, computadores obsoletos e senhas de máquina que pararam de rotacionar.

CVE-2026-62869 Entra ID Spoofing Vulnerability: O Que Isso Significa para a Confiança de Identidade
AzureIdentityConditional Access

CVE-2026-62869 Entra ID Spoofing Vulnerability: O Que Isso Significa para a Confiança de Identidade

O CVE-2026-62869 permitiu que um atacante autenticado falsificasse dados relacionados a identidade no Entra ID pela rede. Já corrigido — o que o CWE-345 significa para detecção e hardening.

Active Directory AS-REP Roasting Contas de Serviço Privilegiadas: As Contas que o Pre-Auth Deveria Proteger
ADKerberosAccounts

Active Directory AS-REP Roasting Contas de Serviço Privilegiadas: As Contas que o Pre-Auth Deveria Proteger

Contas privilegiadas e contas de serviço com pré-autenticação Kerberos desativada transformam o AS-REP roasting em um caminho rápido e silencioso até o Domain Admin — veja como detectar e corrigir.

Injeção de SIDHistory: Escalada de Privilégios SID Conhecida no Domain Admin
ADAccountsAdvanced

Injeção de SIDHistory: Escalada de Privilégios SID Conhecida no Domain Admin

A injeção de SIDHistory permite que um atacante grave uma SID conhecida de Domain Admins no atributo sIDHistory de uma conta de baixo privilégio, concedendo acesso silencioso de dominância do domínio, invisível às auditorias de associação a grupos.

Acesso Condicional Modo Somente Relatório, Exclusões Obsoletas: Políticas Que Não Estão Realmente em Vigor
AzureConditional AccessIdentity

Acesso Condicional Modo Somente Relatório, Exclusões Obsoletas: Políticas Que Não Estão Realmente em Vigor

Uma política de Acesso Condicional pode existir, parecer configurada corretamente e mesmo assim não bloquear nada — porque nunca saiu do modo somente relatório, ou porque sua lista de exclusões cresceu silenciosamente além da intenção original.

Sincronização Híbrida de Identidade no Entra: Contas Cloud-Only Privilegiadas e Órfãs — o Ponto Cego da Auditoria Híbrida
AzureIdentityPrivileged Access

Sincronização Híbrida de Identidade no Entra: Contas Cloud-Only Privilegiadas e Órfãs — o Ponto Cego da Auditoria Híbrida

Dois pontos cegos da sincronização híbrida de identidade: funções privilegiadas do Entra somente na nuvem que escapam da governança de Tier 0, e usuários sincronizados órfãos que sobrevivem a contas do AD já excluídas.