Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

123 articles
Auditoria recorrente de Active Directory: porque auditorias anuais ficam obsoletas e como monitorizar a postura continuamente
ADMonitoringPrivileged Access

Auditoria recorrente de Active Directory: porque auditorias anuais ficam obsoletas e como monitorizar a postura continuamente

Auditorias anuais de AD envelhecem depressa. Veja como uma auditoria recorrente de Active Directory mede deriva e valida cada remediação.

Guia ANSSI Active Directory: como aplicar na prática as recomendações de segurança
ADComplianceIdentity

Guia ANSSI Active Directory: como aplicar na prática as recomendações de segurança

Este guia prático resume as recomendações ANSSI mais úteis para Active Directory e mostra como traduzi-las em controlos concretos, logging e hardening.

Shadow Credentials: abuso de msDS-KeyCredentialLink no Active Directory
ADIdentityKerberos

Shadow Credentials: abuso de msDS-KeyCredentialLink no Active Directory

Shadow Credentials abusam de msDS-KeyCredentialLink para criar um caminho de autenticação por chave no Active Directory. Mecânica, detecção, remediação e validação.

OAuth Consent Phishing: como apps maliciosos contornam o roubo de senhas
AzureIdentityApplications

OAuth Consent Phishing: como apps maliciosos contornam o roubo de senhas

OAuth consent phishing induz usuários ou administradores a conceder acesso a dados do Microsoft 365 para apps maliciosos. Mecânica, detecção, remediação e validação.

Device Code Phishing: como o OAuth Device Flow compromete contas Entra ID
AzureIdentityConditional Access

Device Code Phishing: como o OAuth Device Flow compromete contas Entra ID

Device code phishing abusa de um fluxo OAuth legítimo para autorizar uma sessão controlada pelo atacante. Veja detecção e hardening no Entra ID.

Ataque Silver Ticket: tickets de serviço Kerberos forjados no Active Directory
ADKerberosAttack Paths

Ataque Silver Ticket: tickets de serviço Kerberos forjados no Active Directory

Um Silver Ticket é um ticket de serviço Kerberos forjado com o segredo de uma conta de serviço. Entenda os pré-requisitos reais, limites de visibilidade KDC e hardening efetivo no AD.

Assinatura SMB desativada: por que ainda permite NTLM relay
ADNetworkMonitoring

Assinatura SMB desativada: por que ainda permite NTLM relay

Assinatura SMB desativada, ou não exigida, ainda deixa caminhos Windows expostos a adulteração e NTLM relay. Veja como verificar RequireSecuritySignature e endurecer SMB sem suposições frágeis.

MFA Fatigue: detecção e prevenção no Microsoft Entra ID
AzureIdentityConditional Access

MFA Fatigue: detecção e prevenção no Microsoft Entra ID

MFA fatigue, também chamada de MFA bombing, abusa de notificações push repetidas para pressionar um usuário a aprovar um login. Veja como o ataque funciona no Microsoft Entra ID, como detectá-lo e como endurecer o tenant.

Password Spraying: detecção e prevenção em Active Directory e Entra ID
ADAzureAttack PathsPassword

Password Spraying: detecção e prevenção em Active Directory e Entra ID

Password spraying testa poucas senhas comuns contra muitas contas para evitar lockouts e encontrar identidades fracas. Veja como a técnica funciona, como detectá-la e como reduzir a exposição em AD e Entra ID.

Pass-the-Hash: como hashes NTLM roubados ainda permitem movimento lateral
ADAttack PathsPassword

Pass-the-Hash: como hashes NTLM roubados ainda permitem movimento lateral

Pass-the-Hash permite que um atacante se autentique com material NTLM roubado sem conhecer a senha em texto claro. Veja como a técnica funciona, como detectá-la e como reduzir a exposição no AD.

WDigest habilitado: por que credenciais em texto claro voltam a aparecer no LSASS
ADPasswordIdentity

WDigest habilitado: por que credenciais em texto claro voltam a aparecer no LSASS

WDigest habilitado volta a colocar credenciais reutilizáveis no LSASS, onde um atacante pode recuperá-las após comprometimento local. Veja como o ajuste funciona, como detectá-lo e como desativá-lo com segurança.

Windows LAPS não implantado: por que senhas locais de administrador compartilhadas continuam perigosas
ADComputersGPO

Windows LAPS não implantado: por que senhas locais de administrador compartilhadas continuam perigosas

Windows LAPS não implantado deixa senhas de administrador local estáticas ou reutilizadas entre vários dispositivos. Veja como detectar a lacuna, implantar LAPS corretamente e validar a rotação de senhas.