Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

123 articles
Contas Desativadas Expiradas Bloqueadas Grupos Privilegiados AD: Por Que os Direitos de Admin Persistem
ADAccountsPrivileged Access

Contas Desativadas Expiradas Bloqueadas Grupos Privilegiados AD: Por Que os Direitos de Admin Persistem

Uma conta de admin desativada é uma etapa de offboarding esquecida. Uma bloqueada pode significar um ataque de password spray em andamento. Veja como encontrar as duas, além do resíduo adminCount órfão entre elas.

Exposição de Senha GMSA Active Directory: Quando a Rotação Automática Não é um Limite de Segurança
ADGroupsPassword

Exposição de Senha GMSA Active Directory: Quando a Rotação Automática Não é um Limite de Segurança

Senhas de gMSA rotacionam automaticamente para que nenhum humano precise conhecê-las — mas o atributo msDS-GroupMSAMembership, que controla quem pode ler essa senha, costuma ficar amplo demais, abrindo aos atacantes um caminho limpo de personificação.

Erro de Ativação do Entra PIM: Aprovação, MFA e Justificativa Ausentes
AzurePrivileged AccessIdentity

Erro de Ativação do Entra PIM: Aprovação, MFA e Justificativa Ausentes

Ativar o Microsoft Entra PIM não reforça nada por si só. Se a ativação de função pula aprovação, MFA e justificativa, e permite janelas de 8+ horas, o PIM vira uma formalidade que os atacantes atravessam sem esforço.

Lacunas de Segurança SSPR Entra: Não Ativado, Não Obrigatório para Admins, Métodos de Redefinição Fracos
AzureIdentityPassword

Lacunas de Segurança SSPR Entra: Não Ativado, Não Obrigatório para Admins, Métodos de Redefinição Fracos

O SSPR geralmente é implantado para reduzir chamados no helpdesk, não como um controle de segurança — e é assim que ele acaba desativado, ignorado para admins ou apoiado em perguntas de segurança adivinháveis. Detecção e correção para as três lacunas.

Lacunas de Monitoramento do Active Directory: Display Specifiers, RODC, Adulteração da Default Domain Policy e PAM Shadow Principals
ADAdvancedComputers

Lacunas de Monitoramento do Active Directory: Display Specifiers, RODC, Adulteração da Default Domain Policy e PAM Shadow Principals

Quatro objetos do Active Directory que a maioria dos programas de monitoramento nunca observa: display specifiers, alterações na Default Domain Policy, PAM shadow principals e RODC credential caching. Contexto, detecção e correção.

Active Directory Backup Operators, Print Operators, Server Operators Escalonamento de Privilegios: Os Grupos que Ninguem Audita
ADAccountsGroups

Active Directory Backup Operators, Print Operators, Server Operators Escalonamento de Privilegios: Os Grupos que Ninguem Audita

Backup Operators, Print Operators, Server Operators e Account Operators ficam fora dos Domain Admins, mas cada um desses grupos nativos oferece um caminho para o comprometimento total de um controlador de dominio.

AdminSDHolder SDProp Active Directory Backdoor: O Processo Horário para Acesso Privilegiado Permanente
ADPermissionsAdvanced

AdminSDHolder SDProp Active Directory Backdoor: O Processo Horário para Acesso Privilegiado Permanente

O backdoor AdminSDHolder SDProp permite que atacantes estabeleçam acesso privilegiado permanente que sobrevive a redefinições de senha e mudanças de grupo.

Active Directory Machine Account Quota (ms-DS-MachineAccountQuota): O Padrão que Permite a Qualquer Usuário Adicionar um Computador
ADComputersConfig

Active Directory Machine Account Quota (ms-DS-MachineAccountQuota): O Padrão que Permite a Qualquer Usuário Adicionar um Computador

Por padrão, ms-DS-MachineAccountQuota permite que qualquer usuário do Active Directory adicione 10 computadores ao domínio — a causa raiz silenciosa por trás de cadeias de escalação via RBCD e NTLM relay.

Acesso LDAP anônimo dsHeuristics: como um único atributo fraco expõe todo o seu domínio
ADAdvancedConfig

Acesso LDAP anônimo dsHeuristics: como um único atributo fraco expõe todo o seu domínio

Um único caractere em dsHeuristics pode reativar silenciosamente binds LDAP anônimos, permitindo que atacantes sem nenhuma credencial enumerem todo o seu domínio Active Directory.

Entra Service Principal com Privilégios de Admin Excessivos: Detecção e Correção
AzurePrivileged AccessApplications

Entra Service Principal com Privilégios de Admin Excessivos: Detecção e Correção

Service principals do Entra com privilégios excessivos, sem proprietário, desativados mas ainda com permissões, ou pertencentes a organizações externas mantêm uma função de admin permanente e imune a MFA. Consultas de detecção e passos de correção.

Lacunas de Cobertura da Política Baseline de Acesso Condicional Entra ID: Nenhuma Política para Admins, Todos os Usuários ou Todos os Apps
AzureConditional AccessIdentity

Lacunas de Cobertura da Política Baseline de Acesso Condicional Entra ID: Nenhuma Política para Admins, Todos os Usuários ou Todos os Apps

Lacunas de cobertura da política baseline de Acesso Condicional no Entra ID não são uma política mal configurada — são a ausência completa de uma política que cubra roles de admin, todos os usuários, todos os apps de nuvem ou conformidade de dispositivo.

Função Admin Convidado Entra Cross-Tenant B2B Trust: Como Usuários Externos Chegam a Administrador Global
AzureGuest ExternalPrivileged Access

Função Admin Convidado Entra Cross-Tenant B2B Trust: Como Usuários Externos Chegam a Administrador Global

Um convidado externo com uma função de diretório do Entra, combinado com configurações totalmente abertas de confiança B2B cross-tenant, é uma lacuna de governança que a maioria dos tenants nunca audita.