Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

133 articles
Erro de Ativação do Entra PIM: Aprovação, MFA e Justificativa Ausentes
AzurePrivileged AccessIdentity

Erro de Ativação do Entra PIM: Aprovação, MFA e Justificativa Ausentes

Ativar o Microsoft Entra PIM não reforça nada por si só. Se a ativação de função pula aprovação, MFA e justificativa, e permite janelas de 8+ horas, o PIM vira uma formalidade que os atacantes atravessam sem esforço.

Lacunas de Segurança SSPR Entra: Não Ativado, Não Obrigatório para Admins, Métodos de Redefinição Fracos
AzureIdentityPassword

Lacunas de Segurança SSPR Entra: Não Ativado, Não Obrigatório para Admins, Métodos de Redefinição Fracos

O SSPR geralmente é implantado para reduzir chamados no helpdesk, não como um controle de segurança — e é assim que ele acaba desativado, ignorado para admins ou apoiado em perguntas de segurança adivinháveis. Detecção e correção para as três lacunas.

Lacunas de Monitoramento do Active Directory: Display Specifiers, RODC, Adulteração da Default Domain Policy e PAM Shadow Principals
ADAdvancedComputers

Lacunas de Monitoramento do Active Directory: Display Specifiers, RODC, Adulteração da Default Domain Policy e PAM Shadow Principals

Quatro objetos do Active Directory que a maioria dos programas de monitoramento nunca observa: display specifiers, alterações na Default Domain Policy, PAM shadow principals e RODC credential caching. Contexto, detecção e correção.

Active Directory Backup Operators, Print Operators, Server Operators Escalonamento de Privilegios: Os Grupos que Ninguem Audita
ADAccountsGroups

Active Directory Backup Operators, Print Operators, Server Operators Escalonamento de Privilegios: Os Grupos que Ninguem Audita

Backup Operators, Print Operators, Server Operators e Account Operators ficam fora dos Domain Admins, mas cada um desses grupos nativos oferece um caminho para o comprometimento total de um controlador de dominio.

AdminSDHolder SDProp Active Directory Backdoor: O Processo Horário para Acesso Privilegiado Permanente
ADPermissionsAdvanced

AdminSDHolder SDProp Active Directory Backdoor: O Processo Horário para Acesso Privilegiado Permanente

O backdoor AdminSDHolder SDProp permite que atacantes estabeleçam acesso privilegiado permanente que sobrevive a redefinições de senha e mudanças de grupo.

Active Directory Machine Account Quota (ms-DS-MachineAccountQuota): O Padrão que Permite a Qualquer Usuário Adicionar um Computador
ADComputersConfig

Active Directory Machine Account Quota (ms-DS-MachineAccountQuota): O Padrão que Permite a Qualquer Usuário Adicionar um Computador

Por padrão, ms-DS-MachineAccountQuota permite que qualquer usuário do Active Directory adicione 10 computadores ao domínio — a causa raiz silenciosa por trás de cadeias de escalação via RBCD e NTLM relay.

Acesso LDAP anônimo dsHeuristics: como um único atributo fraco expõe todo o seu domínio
ADAdvancedConfig

Acesso LDAP anônimo dsHeuristics: como um único atributo fraco expõe todo o seu domínio

Um único caractere em dsHeuristics pode reativar silenciosamente binds LDAP anônimos, permitindo que atacantes sem nenhuma credencial enumerem todo o seu domínio Active Directory.

Entra Service Principal com Privilégios de Admin Excessivos: Detecção e Correção
AzurePrivileged AccessApplications

Entra Service Principal com Privilégios de Admin Excessivos: Detecção e Correção

Service principals do Entra com privilégios excessivos, sem proprietário, desativados mas ainda com permissões, ou pertencentes a organizações externas mantêm uma função de admin permanente e imune a MFA. Consultas de detecção e passos de correção.

Lacunas de Cobertura da Política Baseline de Acesso Condicional Entra ID: Nenhuma Política para Admins, Todos os Usuários ou Todos os Apps
AzureConditional AccessIdentity

Lacunas de Cobertura da Política Baseline de Acesso Condicional Entra ID: Nenhuma Política para Admins, Todos os Usuários ou Todos os Apps

Lacunas de cobertura da política baseline de Acesso Condicional no Entra ID não são uma política mal configurada — são a ausência completa de uma política que cubra roles de admin, todos os usuários, todos os apps de nuvem ou conformidade de dispositivo.

Função Admin Convidado Entra Cross-Tenant B2B Trust: Como Usuários Externos Chegam a Administrador Global
AzureGuest ExternalPrivileged Access

Função Admin Convidado Entra Cross-Tenant B2B Trust: Como Usuários Externos Chegam a Administrador Global

Um convidado externo com uma função de diretório do Entra, combinado com configurações totalmente abertas de confiança B2B cross-tenant, é uma lacuna de governança que a maioria dos tenants nunca audita.

Segurança de Transferência de Zona DNS Active Directory e Atualização Dinâmica Insegura: Detecção e Remediação
ADNetworkConfig

Segurança de Transferência de Zona DNS Active Directory e Atualização Dinâmica Insegura: Detecção e Remediação

Transferência de zona DNS do Active Directory, atualização dinâmica insegura e uma ACL padrão que permite a Authenticated Users escrever registros: três falhas encadeáveis de DNS integrado ao AD que atacantes usam para reconhecimento e MITM.

Acesso Condicional Registrar Informações de Segurança Windows Hello macOS Platform SSO: Mudança de Escopo (13 de julho de 2026)
AzureConditional AccessIdentity

Acesso Condicional Registrar Informações de Segurança Windows Hello macOS Platform SSO: Mudança de Escopo (13 de julho de 2026)

A partir de 13 de julho de 2026, o Acesso Condicional definido para 'Registrar informações de segurança' também passa a reger o registro do Windows Hello for Business e do macOS Platform SSO.