Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

123 articles
Segurança de Transferência de Zona DNS Active Directory e Atualização Dinâmica Insegura: Detecção e Remediação
ADNetworkConfig

Segurança de Transferência de Zona DNS Active Directory e Atualização Dinâmica Insegura: Detecção e Remediação

Transferência de zona DNS do Active Directory, atualização dinâmica insegura e uma ACL padrão que permite a Authenticated Users escrever registros: três falhas encadeáveis de DNS integrado ao AD que atacantes usam para reconhecimento e MITM.

Acesso Condicional Registrar Informações de Segurança Windows Hello macOS Platform SSO: Mudança de Escopo (13 de julho de 2026)
AzureConditional AccessIdentity

Acesso Condicional Registrar Informações de Segurança Windows Hello macOS Platform SSO: Mudança de Escopo (13 de julho de 2026)

A partir de 13 de julho de 2026, o Acesso Condicional definido para 'Registrar informações de segurança' também passa a reger o registro do Windows Hello for Business e do macOS Platform SSO.

Entra ID SSPR Apenas Métodos Registrados a Partir de Novembro 2026: O Que Muda e Como Corrigir
AzureIdentityPassword

Entra ID SSPR Apenas Métodos Registrados a Partir de Novembro 2026: O Que Muda e Como Corrigir

A partir de 9 de novembro de 2026, o SSPR do Entra ID deixa de aceitar telefone/e-mail do diretório não registrados como verificação de fallback. Veja o que muda, como encontrar usuários expostos e como corrigir.

Domain Controller LDAPS TLS Fraco, Print Spooler, Sincronização Horário Audit: Checklist de Higiene de Rede
ADNetworkMonitoring

Domain Controller LDAPS TLS Fraco, Print Spooler, Sincronização Horário Audit: Checklist de Higiene de Rede

TLS fraco no LDAPS, um Print Spooler que ninguém desativou, e desvio de relógio além da tolerância do Kerberos: três configurações de rede em DCs que escapam da maioria das revisões de AD. Veja como auditar e corrigir as três.

Escalada de Privilégios Exchange WriteDacl Domínio Active Directory: Como uma Instalação de Dez Anos Ainda Concede Domain Admin
ADAttack PathsPermissions

Escalada de Privilégios Exchange WriteDacl Domínio Active Directory: Como uma Instalação de Dez Anos Ainda Concede Domain Admin

O Exchange on-premises ainda concede por padrão o direito WriteDacl sobre o objeto de domínio do AD em muitos ambientes — um caminho silencioso para DCSync e Domain Admin que sobrevive à divulgação de 2019 que o tornou famoso.

Registro de Aplicativo Entra com Permissões Perigosas do Graph API: Detecção e Correção
AzureApplicationsPermissions

Registro de Aplicativo Entra com Permissões Perigosas do Graph API: Detecção e Correção

Directory.ReadWrite.All, Mail.ReadWrite, Files.ReadWrite.All e RoleManagement.ReadWrite.Directory podem transformar uma credencial de aplicativo vazada em controle total de Administrador Global. Veja como funciona a escalada, como detectar as concessões e como corrigi-las.

Entra ID Custom Controls Descontinuação External Authentication Methods: Guia de Migração Antes de Setembro de 2026
AzureConditional AccessIdentity

Entra ID Custom Controls Descontinuação External Authentication Methods: Guia de Migração Antes de Setembro de 2026

A Microsoft está descontinuando os Custom Controls no Conditional Access do Entra: edição bloqueada a partir de setembro de 2026 e descontinuação total até maio de 2027 — veja como detectar as políticas afetadas e migrar para o External MFA.

RODC Privileged Credential Caching: Read-Only Domain Controller com Hashes de Domain Admin
ADComputersPrivileged Access

RODC Privileged Credential Caching: Read-Only Domain Controller com Hashes de Domain Admin

Uma Password Replication Policy mal configurada pode permitir que um RODC armazene em cache credenciais de Domain Admin — transformando um comprometimento físico em comprometimento total do domínio.

Patch Tuesday Agosto 2026 Active Directory Controlador de Dominio RCE: 3 Falhas que Você Não Pode Adiar
ADADCSNetwork

Patch Tuesday Agosto 2026 Active Directory Controlador de Dominio RCE: 3 Falhas que Você Não Pode Adiar

O Patch Tuesday de agosto de 2026 corrigiu três RCEs críticas para controladores de domínio — Windows DNS Server, AD CS e AD DS. O que está confirmado, o que observar e o que corrigir primeiro.

Entra Provisioning Service Vulnerability CVE-2026-59115: Duas Falhas Críticas de EoP no SyncFabric
AzureIdentityPrivileged Access

Entra Provisioning Service Vulnerability CVE-2026-59115: Duas Falhas Críticas de EoP no SyncFabric

Duas CVEs críticas de EoP, CVE-2026-59115 e CVE-2026-57100, atingem o Microsoft Entra Provisioning Service (SyncFabric). O que está confirmado e o que fazer.

PowerShell Script Block Logging Active Directory GPO: O Que Está Faltando
ADGPOMonitoring

PowerShell Script Block Logging Active Directory GPO: O Que Está Faltando

A maioria dos ambientes Active Directory ainda deixa o script block logging, module logging e transcription do PowerShell desativados por padrão — as três configurações de GPO que tornam visível, em vez de invisível, o tradecraft PowerShell sem arquivo.

Auditoria de Permissões ACL DPAPI Tombstone Schema Active Directory: 3 Direitos que Ninguém Verifica
ADPermissionsMonitoring

Auditoria de Permissões ACL DPAPI Tombstone Schema Active Directory: 3 Direitos que Ninguém Verifica

Toda auditoria de ACL do Active Directory verifica GenericAll e DCSync. Três outros direitos de alto impacto — acesso à chave mestra DPAPI, reanimação de tombstone e permissões de schema — quase nunca são revisados.