[{"data":1,"prerenderedAt":1858},["ShallowReactive",2],{"sc:header-data-fi":3,"sc:footer-data-fi":489,"post-fi--posts-2025-01-14-compliant-device-bypass-184506556cb284":519,"authors_data":1271,"content-fi-list-7b291c2dd91a4":1623,"authors_data:Christopher Brumm|Fabian Bader|Thomas Naunheim":1853},{"lang":4,"home":5,"navigation":17,"meta":479,"contact":485},"de",{"name":6,"folderSwitch":7,"imgLight":10,"img":11,"languages":12},"home",[8,9],"authors","blog","/logos/gk-Logo-sw.svg","/logos/gk-Logo-rgb.svg",{"fi":13},{"title":14,"url":15,"alt":16},"Etusivu","/fi","glueckkanja Logo",[18,127,231,316,395,402],{"name":19,"languages":20,"children":24},"workplace",{"fi":21},{"title":22,"description":23},"Workplace","Microsoft 365 -pohjaiset älykkäät, turvalliset ja joustavat työympäristöt, jotka yhdistävät nykyaikaiset teknologiat ja identiteettipalvelut.",[25,55,91],{"name":26,"languages":27,"children":30},"portfolio",{"fi":28},{"title":29},"Portfolio",[31,37,43,49],{"name":32,"languages":33},"managed-intune",{"fi":34},{"title":35,"url":36},"Managed Intune","/fi/entra-intune/managed-intune",{"name":38,"languages":39},"managed-entra",{"fi":40},{"title":41,"url":42},"Managed Entra","/fi/entra-intune/managed-entra",{"name":44,"languages":45},"managed-workplace",{"fi":46},{"title":47,"url":48},"Managed Workplace","/fi/workplace/managed-workplace",{"name":50,"languages":51},"consulting-services",{"fi":52},{"title":53,"url":54},"Consulting Services","/fi/workplace/consulting-services",{"name":56,"languages":57,"children":60},"microsoft-365-endpoint",{"fi":58},{"title":59},"Microsoft 365 Endpoint",[61,67,73,79,85],{"name":62,"languages":63},"microsoft-entra-suite",{"fi":64},{"title":65,"url":66},"Microsoft Entra Suite","/fi/workplace/microsoft-entra-suite",{"name":68,"languages":69},"microsoft-intune",{"fi":70},{"title":71,"url":72},"Microsoft Intune","/fi/workplace/microsoft-intune",{"name":74,"languages":75},"microsoft-windows",{"fi":76},{"title":77,"url":78},"Microsoft Windows","/fi/workplace/microsoft-windows",{"name":80,"languages":81},"windows-365-cloud-pc",{"fi":82},{"title":83,"url":84},"Windows 365 Cloud PC","/fi/workplace/windows365-cloud-pc",{"name":86,"languages":87},"cloud-workplace-foundation",{"fi":88},{"title":89,"url":90},"Cloud Workplace Foundation","/fi/workplace/cloud-workplace-foundation",{"name":92,"languages":93,"children":96},"microsoft-365-collaboration",{"fi":94},{"title":95},"Microsoft 365 Collaboration",[97,103,109,115,121],{"name":98,"languages":99},"microsoft-copilot",{"fi":100},{"title":101,"url":102},"Microsoft 365 Copilot","/fi/workplace/microsoft-365-copilot",{"name":104,"languages":105},"microsoft-teams",{"fi":106},{"title":107,"url":108},"Teams","/fi/workplace/microsoft-teams",{"name":110,"languages":111},"sharepoint-powerplatform",{"fi":112},{"title":113,"url":114},"SharePoint & Power Platform","/fi/workplace/sharepoint-power-platform",{"name":116,"languages":117},"exchange-online",{"fi":118},{"title":119,"url":120},"Exchange Online","/fi/workplace/exchange-online",{"name":122,"languages":123},"information-protection-compliance",{"fi":124},{"title":125,"url":126},"Information Protection & Compliance","/fi/workplace/information-protection-compliance",{"name":128,"languages":129,"children":133},"azure",{"fi":130},{"title":131,"description":132},"Azure","Vauhdita kasvua Azurella: leikkaa pilvikustannuksia, paranna tehokkuutta ja edistä innovaatioita IaaS:n ja PaaS:n avulla.",[134,151,181],{"name":135,"languages":136,"children":138},"azure-portfolio",{"fi":137},{"title":29},[139,145],{"name":140,"languages":141},"azure-managed-services",{"fi":142},{"title":143,"url":144},"Azure Managed Services","/fi/azure/azure-managed-services",{"name":146,"languages":147},"azure-consulting",{"fi":148},{"title":149,"url":150},"Azure Consulting","/fi/azure/azure-consulting",{"name":152,"languages":153,"children":156},"azure-scenarios",{"fi":154},{"title":155},"Skenaariot",[157,163,169,175],{"name":158,"languages":159},"plan-your-cloud",{"fi":160},{"title":161,"url":162},"Suunnittele pilvesi","/fi/azure/plan-your-cloud",{"name":164,"languages":165},"migrate-to-the-cloud",{"fi":166},{"title":167,"url":168},"Siirry pilveen","/fi/azure/migrate-to-the-cloud",{"name":170,"languages":171},"innovate-your-business",{"fi":172},{"title":173,"url":174},"Uudista liiketoimintasi","/fi/azure/innovate-your-business",{"name":176,"languages":177},"vmware-exit",{"fi":178},{"title":179,"url":180},"Mieti VMware-strategiasi uudelleen","/fi/azure/vmware-exit",{"name":182,"languages":183,"children":186},"azure-practices",{"fi":184},{"title":185},"Practices",[187,193,199,202,208,213,219,225],{"name":188,"languages":189},"azure-foundation",{"fi":190},{"title":191,"url":192},"Azure Foundation","/fi/azure/azure-foundation",{"name":194,"languages":195},"azure-ai-foundation",{"fi":196},{"title":197,"url":198},"Azure AI Foundation","/fi/azure/azure-ai-foundation",{"name":86,"languages":200},{"fi":201},{"title":89,"url":90},{"name":203,"languages":204},"azure-data-foundation",{"fi":205},{"title":206,"url":207},"Azure Data Foundation","/fi/azure/azure-data-foundation",{"name":188,"languages":209},{"fi":210},{"title":211,"url":212},"Azure Container Foundation","/fi/azure/azure-container-foundation",{"name":214,"languages":215},"dark-tenant",{"fi":216},{"title":217,"url":218},"Managed Dark Tenant","/fi/azure/managed-dark-tenant",{"name":220,"languages":221},"azure-cloud-adoption-framework",{"fi":222},{"title":223,"url":224},"Cloud Adoption Framework","/fi/azure/cloud-adoption-framework",{"name":226,"languages":227},"azure-cloud-competence-center",{"fi":228},{"title":229,"url":230},"Cloud Competence Center","/fi/azure/cloud-competence-center",{"name":232,"languages":233,"children":242},"security",{"fi":234},{"title":235,"description":236,"emergency":237},"Tietoturva","Valppautta pilvessä palkitulla 24/7-hallintapalvelulla, häiriötilanteiden hallinnalla ja huippuluokan suojauksella infrastruktuurillesi.",{"text":238,"href":239,"skin":240,"icon":241},"Hyökkäyksen kohteena?","/fi/security/are-you-under-attack","primary","emergency",[243,268,289],{"name":244,"children":245},"security-security-consulting",[246,252,256,262],{"name":247,"languages":248},"managed-red-tenant",{"fi":249},{"title":250,"url":251},"Managed Red Tenant","/fi/security/managed-red-tenant",{"name":214,"languages":253},{"fi":254},{"title":255,"url":218},"Dark Tenant",{"name":257,"languages":258},"sentinel-data-lake",{"fi":259},{"title":260,"url":261},"Sentinel Data Lake","/fi/security/sentinel-data-lake",{"name":263,"languages":264},"security-consulting",{"fi":265},{"title":266,"url":267},"Security Consulting","/fi/security/security-consulting",{"name":269,"children":270},"security-cloud-security-operations-center",[271,277,283],{"name":272,"languages":273},"cloud-security-operations-center",{"fi":274},{"title":275,"url":276},"Cloud Security Operations Center","/fi/security/cloud-security-operations-center",{"name":278,"languages":279},"global-secure-access",{"fi":280},{"title":281,"url":282},"Global Secure Access","/fi/security/global-secure-access",{"name":284,"languages":285},"my-work-id",{"fi":286},{"title":287,"url":288},"MyWorkID","/fi/security/my-work-id",{"name":290,"children":291},"security-preventive-services",[292,298,304,310],{"name":293,"languages":294},"preventive-services",{"fi":295},{"title":296,"url":297},"Preventive Services","/fi/security/preventive-services",{"name":299,"languages":300},"data-security-services",{"fi":301},{"title":302,"url":303},"Data Security Service","/fi/security/data-security-service",{"name":305,"languages":306},"security-copilot-agents",{"fi":307},{"title":308,"url":309},"Security Copilot Agents","/fi/security/security-copilot-agents",{"name":311,"languages":312},"nis2",{"fi":313},{"title":314,"url":315},"NIS2:n käyttöönotto","/fi/security/red-dark-tenant-nis2",{"name":317,"languages":318,"children":322},"products",{"fi":319},{"title":320,"description":321},"Tuotteet","Innovatiiviset täydentävät tuotteet täysin turvalliseen, 100-prosenttisesti pilvipohjaiseen Microsoft-ympäristöön, jotka parantavat yhteistyötä, verkon todennusta ja ohjelmistojen hallintaa.",[323,360],{"name":324,"products":325,"children":326},"lorem ipsum 1",true,[327,336,344,352],{"name":328,"img":329,"target":330,"languages":331},"realmjoin","products/realmjoin/realmjoin-nav-logo.svg","_blank",{"fi":332},{"title":333,"url":334,"subtitle":335},"RealmJoin","https://www.realmjoin.com","Pilvipohjainen ohjelmistojen jakelu",{"name":337,"img":338,"target":330,"languages":339},"scepman","products/scepman/scepman-nav-logo.svg",{"fi":340},{"title":341,"url":342,"subtitle":343},"SCEPman","https://www.scepman.com","Varmenteiden jakelu pilvestä",{"name":345,"img":346,"target":330,"languages":347},"konnekt","products/konnekt/konnekt-nav-logo.svg",{"fi":348},{"title":349,"url":350,"subtitle":351},"KONNEKT","https://www.konnekt.io","Työskentele paikallisten Office 365 -tietojesi kanssa",{"name":353,"img":354,"target":330,"languages":355},"realmigrator","products/realmigrator/realmigrator-nav-logo.svg",{"fi":356},{"title":357,"url":358,"subtitle":359},"RealMigrator","https://www.realmigrator.com","Siirrä tietosi palvelimelta toiselle",{"name":361,"products":325,"children":362},"lorem ipsum 2",[363,371,379,387],{"name":364,"img":365,"target":330,"languages":366},"terraprovider","products/terraprovider/terraprovider-nav-logo.svg",{"fi":367},{"title":368,"url":369,"subtitle":370},"TerraProvider","https://www.terraprovider.com","Terraform Provider Microsoft 365:lle",{"name":372,"img":373,"target":330,"languages":374},"radiusaas","products/radius/radius-nav-logo.svg",{"fi":375},{"title":376,"url":377,"subtitle":378},"RADIUSaaS","https://www.radius-as-a-service.com","Todennus verkollesi",{"name":380,"img":381,"target":330,"languages":382},"unifiedcontacts","products/unified-contacts/unifiedcontact-nav-logo.svg",{"fi":383},{"title":384,"url":385,"subtitle":386},"Unified Contacts","https://www.unified-contacts.com","Etsi yhteystietoja Microsoft Teamsista",{"name":388,"img":389,"target":330,"languages":390},"autopilotmonitor","products/autopilot-monitor/AutopilotMonitor-nav-logo.svg",{"fi":391},{"title":392,"url":393,"subtitle":394},"Autopilot Monitor","https://www.autopilotmonitor.com","Windows Autopilot -valvonta reaaliajassa",{"name":396,"languages":397},"casestudies",{"fi":398},{"title":399,"url":400,"description":401},"Asiakastarinat","/fi/casestudies","Pilven edelläkävijä: paras Microsoft-kumppanisi kattaviin pilviratkaisuihin Blueprint-pohjaisella lähestymistavalla ja Infrastructure-as-Code-osaamisella.",{"name":403,"languages":404,"children":407},"company",{"fi":405},{"title":406,"description":401},"Yritys",[408,438,462],{"name":409,"languages":410,"children":413},"company-about-us",{"fi":411},{"title":412},"Tietoa meistä",[414,420,426,432],{"name":415,"languages":416},"company-facts-figures",{"fi":417},{"title":418,"url":419},"Faktat ja luvut","/fi/company/facts-and-figures",{"name":421,"languages":422},"company-contact",{"fi":423},{"title":424,"url":425},"Yhteystiedot ja toimipisteet","/fi/company/contact-and-locations",{"name":427,"languages":428},"switzerland",{"fi":429},{"title":430,"url":431},"glueckkanja Sveitsi","/fi/company/switzerland",{"name":433,"languages":434},"austria",{"fi":435},{"title":436,"url":437},"glueckkanja Itävalta","/fi/company/austria",{"name":439,"languages":440,"children":443},"company-career",{"fi":441},{"title":442},"Ura",[444,450,456],{"name":445,"languages":446},"company-career-overview",{"fi":447},{"title":448,"url":449},"Urakatsaus","/fi/career",{"name":451,"languages":452},"company-young-professionals",{"fi":453},{"title":454,"url":455},"Young Professionals","/fi/young-professionals",{"name":457,"languages":458},"company-jobs",{"fi":459},{"title":460,"url":461},"Avoimet työpaikat","/fi/job-offers",{"name":463,"languages":464,"children":467},"company-latest",{"fi":465},{"title":466},"Uusimmat",[468,474],{"name":469,"languages":470},"company-blog",{"fi":471},{"title":472,"url":473},"Blogi","/fi/blog",{"name":469,"languages":475},{"fi":476},{"title":477,"url":478},"Tapahtumat","/fi/events",[480],{"name":481,"languages":482},"career-meta",{"fi":483},{"title":442,"url":449,"active":484},false,{"languages":486},{"fi":487},{"title":488,"url":425,"active":484},"Yhteystiedot",{"data":490},{"bgColor":491,"number":492,"mail":493,"brandLogos":494,"logos":495,"links":499,"linksFi":509},"var(--color-gk-mid-blue)","+49 69 4005520","info@glueckkanja.com",null,[496],{"img":10,"alt":16,"url":497,"class":498},"index.html","max-w-19rem",[500,503,506],{"title":501,"url":502},"Datenschutz","/de/privacy",{"title":504,"url":505},"Impressum","/de/imprint",{"title":507,"url":508},"No Cookies","/de/cookies",[510,513,516],{"title":511,"url":512},"Tietosuoja","/fi/privacy",{"title":514,"url":515},"Oikeudelliset tiedot","/fi/imprint",{"title":517,"url":518},"Ei evästeitä","/fi/cookies",{"id":520,"title":521,"author":522,"body":526,"cta":494,"description":1173,"eventid":494,"extension":1192,"hideInRecent":484,"layout":1193,"meta":1194,"moment":1198,"navigation":325,"path":1263,"seo":1264,"stem":1265,"tags":1266,"webcast":484,"__hash__":1270},"content_fi/posts/2025-01-14-compliant-device-bypass.md","Compliant Device Bypass: kaikki olennainen",[523,524,525],"Fabian Bader","Christopher Brumm","Thomas Naunheim",{"type":527,"value":528,"toc":1172},"minimal",[529,534,538,592,596,598,611,619,630,636,639,643,645,650,653,656,660,726,729,732,736,738,742,744,759,766,769,772,774,777,780,783,791,802,805,807,810,814,816,819,824,828,830,833,836,839,1002,1006,1008,1011,1052,1056,1058,1065,1068,1071,1086,1089,1092,1146,1154,1158,1160,1163,1166,1169],[530,531,533],"h2",{"id":532},"mitä-tähän-mennessä-on-tapahtunut","Mitä tähän mennessä on tapahtunut?",[535,536,537],"p",{},"{: .h3-font-size}",[539,540,541,565,580,589],"ul",{},[542,543,544,545,552,553,558,559,564],"li",{},"Joulukuussa 2024 ",[546,547,551],"a",{"href":548,"rel":549},"https://x.com/TEMP43487580",[550],"nofollow","Yuya Chudo"," piti esityksensä “",[546,554,557],{"href":555,"rel":556},"https://www.blackhat.com/eu-24/briefings/schedule/#unveiling-the-power-of-intune-leveraging-intune-for-breaking-into-your-cloud-and-on-premise-42176",[550],"Unveiling the Power of Intune: Leveraging Intune for Breaking Into Your Cloud and On-Premise","” Black Hat Europe -konferenssissa. Esityksessä hän näytti, kuinka laitteiden vaatimustenmukaisuutta koskevaa, harvoin tunnettua kovakoodattua poikkeusta Conditional Accessissa (CA) voi käyttää väärin yhdessä Entra ID:n dokumentoimattoman “",[546,560,563],{"href":561,"rel":562},"https://github.com/secureworks/family-of-client-ids-research",[550],"FOCI-ominaisuuden","” kanssa. Esityksessä hän esitteli myös Microsoftin MSRC:n vastauksen (VULN-123240), jonka mukaan tämä toiminta on tarkoituksellista ja välttämätöntä uusien laitteiden onnistuneelle Intune-liittämiselle (Enrollment).",[542,566,567,568,573,574,579],{},"Muutama päivä konferenssin jälkeen Sunny Chau julkaisi proof-of-concept-työkalun ",[546,569,572],{"href":570,"rel":571},"https://github.com/JumpsecLabs/TokenSmith",[550],"TokenSmith"," sekä siihen liittyvän ",[546,575,578],{"href":576,"rel":577},"https://labs.jumpsec.com/tokensmith-bypassing-intune-compliant-device-conditional-access/",[550],"blogikirjoituksen",", mikä teki tekniikasta laajemman yleisön saatavilla olevan.",[542,581,582,583,588],{},"Lisäksi on julkaistu ",[546,584,587],{"href":585,"rel":586},"https://github.com/zh54321/PoCEntraDeviceComplianceBypass/blob/main/poc_entra_compliance_bypass.ps1",[550],"PowerShellillä kirjoitettu PoC",".",[542,590,591],{},"Joulukuun lopusta lähtien me glueckkanja AG:llä olemme tutkineet, kuinka tämän tekniikan voi estää ja tunnistaa. Tässä blogikirjoituksessa haluamme jakaa näkemyksiämme hyökkäyksestä ja käsitellä torjunta- ja tunnistusvaihtoehtoja.",[530,593,595],{"id":594},"tldr","TL;DR",[535,597,537],{},[535,599,600,601,606,607],{},"Conditional Accessissa on tiettyjen ongelmien ratkaisemiseksi joitakin resursseja, joihin on sisäänrakennettu poikkeus tiettyihin Grant Controls -kontrolleihin tai ehtoihin. Yksi näistä on Company Portal -sovelluksen poikkeus laitteiden vaatimustenmukaisuudesta, mikä ratkaisee muna-kana-ongelman: laitteet on saatava liitettyä Intuneen ennen kuin niitä pidetään vaatimustenmukaisina. Tämä toiminta on ",[546,602,605],{"href":603,"rel":604},"https://learn.microsoft.com/en-us/entra/identity/conditional-access/policy-alt-all-users-compliant-hybrid-or-mfa#:~:text=You%20can%20enroll,Company%20Portal%20application",[550],"dokumentoitu tässä",".\n",[608,609,610],"strong",{},"Tämä tarkoittaa, että voit saada tämän sovelluksen access- ja refresh-tokenit hallitsemattomalta laitteelta, vaikka CA-käytäntö pakottaisi laitteen vaatimustenmukaisuuden kaikille resursseille (“All resources”).",[535,612,613,618],{},[614,615],"img",{"alt":616,"src":617},"image.png","https://res.cloudinary.com/c4a8/image/upload/blog/pics/company-portal-ca-bypass-02.png","{: .post__screenshot}",[535,620,621,622,626,627],{},"Microsoft on toteuttanut ominaisuuden nimeltä Family of Client IDs (FOCI), joka sallii Microsoftin OAuth-asiakassovellusten ryhmän hankkia access-tokeneita minkä tahansa muun perheen jäsenen puolesta niiden refresh-tokenin avulla. Tämä on toiminta, jota OAuth2-standardi ei muutoin salli. Lue ",[546,623,625],{"href":561,"rel":624},[550],"Secureworksin alkuperäinen työ"," saadaksesi lisätietoja.\n",[608,628,629],{},"Koska Company Portal -sovellus on “perheenjäsen”, sille pyydettyjä refresh-tokeneita voidaan käyttää tokenien hankkimiseen muille perheen sovelluksille.",[535,631,632,633],{},"FOCI-ominaisuus on rajattu, ja asiakas-id:n ja resurssin välinen suostumus (consent) on määritettävä ja myönnettävä nimenomaisesti. Company Portal -sovelluksen tapauksessa tämä suostumus on myönnetty muun muassa Microsoft Graphin käyttöön rajoitetulla scopella sekä Azure AD Graph API:in nykyisen käyttäjän oikeuksilla.\n",[608,634,635],{},"Tämä tarkoittaa, että Company Portalin refresh-tokenia voidaan käyttää esimerkiksi Azure AD Graph API:n access-tokenien hankkimiseen scopella user_impersonation, mikä mahdollistaa monenlaisia toimia esimerkiksi AADInternalsin tai ROADreconin avulla.",[535,637,638],{},"Hyökkäyksen toteuttamiseksi hyökkääjä tarvitsee joko uhrin voimassa olevat tunnistetiedot sekä kyvyn suorittaa MFA, jos Conditional Access sitä edellyttää, tai voimassa olevan refresh-tokenin.",[530,640,642],{"id":641},"mikä-riski-ja-vaikutusalue-tähän-liittyy","Mikä riski ja vaikutusalue tähän liittyy?",[535,644,537],{},[646,647,649],"h3",{"id":648},"mihin-mahdollisista-resursseista-scopeista-vaatimustenmukaisuuden-poikkeus-vaikuttaa","Mihin mahdollisista resursseista (scopeista) vaatimustenmukaisuuden poikkeus vaikuttaa?",[535,651,652],{},"{: .h4-font-size}",[535,654,655],{},"Hyökkääjällä on mahdollisuus pyytää tokeneita toiselle FOCI-sovellukselle, kuten edellä on kuvattu. Microsoft on kuitenkin toteuttanut laitteiden vaatimustenmukaisuusvaatimuksen ohituksen vain tiettyjen resurssisovellusten eri API-oikeuksien scopejen tokenien käyttöä varten. Erityisesti seuraavat delegoidut API-oikeudet ovat arkaluonteisia ja hyökkääjiä kiinnostavia:",[657,658,659],"style",{},"\ntable {\n  font-family: arial, sans-serif;\n  border-collapse: collapse;\n  width: 100%;\n}\n\ntd, th {\n  border: 1px solid #dddddd;\n  text-align: left;\n  padding: 8px;\n}\n\ntr:nth-child(even) {\n  background-color: #dddddd;\n}\n",[661,662,663,679],"table",{},[664,665,666],"thead",{},[667,668,669,673,676],"tr",{},[670,671,672],"th",{},"Resurssisovellus",[670,674,675],{},"Application Id",[670,677,678],{},"Delegoitu oikeus-scope",[680,681,682,694,705,716],"tbody",{},[667,683,684,688,691],{},[685,686,687],"td",{},"AADGraph",[685,689,690],{},"00000002-0000-0000-c000-000000000000",[685,692,693],{},"user_impersonation",[667,695,696,699,702],{},[685,697,698],{},"Microsoft Graph API",[685,700,701],{},"00000003-0000-0000-c000-000000000000",[685,703,704],{},"“email\", \"openid\", \"profile\",\"Device.Read.All\", \"DeviceManagementConfiguration.Read.All\", \"DeviceManagementConfiguration.ReadWrite.All\", \"ServicePrincipalEndpoint.Read.All\", \"User.Read”",[667,706,707,710,713],{},[685,708,709],{},"Device Registration Service",[685,711,712],{},"01cb2876-7ebd-4aa4-9cc9-d28bd4d359a9",[685,714,715],{},"adrs_access",[667,717,718,721,724],{},[685,719,720],{},"Windows Azure Service Management API",[685,722,723],{},"797f4846-ba00-4fd7-ba43-dac1f8f63013",[685,725,693],{},[535,727,728],{},"Koska myönnetyt oikeudet eivät koske itse sovellusta, vaikutus riippuu kutsujan (käyttäjätilin) oikeuksista ja siitä, mitkä delegoidut oikeus-scopet on valtuutettu suorittamaan API-kutsuja kyseisellä scopella.",[535,730,731],{},"Tarkastellaan lähemmin näytettyjen delegoitujen oikeus-scopejen kriittisyyttä ja mahdollista valtuutusta kutsua arkaluonteisia API-rajapintoja.",[530,733,735],{"id":734},"mitkä-oikeudet-ja-delegoidut-scopet-ovat-kriittisiä","Mitkä oikeudet ja delegoidut scopet ovat kriittisiä?",[535,737,537],{},[646,739,741],{"id":740},"azure-ad-graph-api","Azure AD Graph API",[535,743,652],{},[535,745,746,747,752,753,758],{},"Tämä vanha ohjelmointirajapinta tarjoaa monia API-rajapintoja Entra ID:n (Azure AD) hakemistoasetusten ja -objektien hallintaan. Tähän kuuluvat Conditional Access -käytännöt, hakemistoroolit, ryhmien ja laitteiden CRUD-operaatiot sekä kirjautuneeseen käyttäjään kohdistuvat toiminnot, kuten salasanan vaihto. Täydellinen lista kaikista tuetuista operaatioista löytyy ",[546,748,751],{"href":749,"rel":750},"https://learn.microsoft.com/en-us/previous-versions/azure/ad/graph/api/api-catalog",[550],"Azure AD Graph API -referenssistä",". Tämä API poistuu kokonaan käytöstä 30. kesäkuuta 2025 (",[546,754,757],{"href":755,"rel":756},"https://learn.microsoft.com/en-us/graph/migrate-azure-ad-graph-overview",[550],"Microsoftin viimeisimpien ilmoitusten"," mukaan).",[535,760,761,762,765],{},"Määritetty delegoitu scope “user_impersonation” sallii sovelluksen (tässä tapauksessa Company Portal) toimia käyttäjän puolesta. Näin jokaista oikeutta, joka kirjautuneella käyttäjällä on Entra-objektiin, scopeen tai hakemistotasolle, voidaan käyttää valtuutuksena API-kutsuissa. Käyttäjä voi olla Entra ID -objektin (sovelluksen, ryhmän tai muun objektin) omistaja, tai hänelle on voitu myöntää oikeuksia Entra ID -roolimääritysten kautta. ",[608,763,764],{},"Aktiivisten korkeasti valtuutettujen roolimääritysten tapauksessa tämä sallisi hyökkääjän muokata objekteja tai vaarantaa koko tenantin."," Vähintäänkin, jopa ilman mitään oikeuksia, käyttäjän oletusoikeuksia voidaan käyttää hakemisto-objektien laajaan tiedusteluun ja luettelointiin tenantissa.",[535,767,768],{},"Näin ollen Azure AD Graph API:n väärinkäytön skenaariot ja vaikutus riippuvat kohteena olevan käyttäjän aktiivisista tai pysyvistä oikeuksista. API-rajapinnat Microsoft 365 -palveluihin (esimerkiksi OneDriven eksfiltraatioon) eivät sisälly Azure AD Graphiin.",[646,770,698],{"id":771},"microsoft-graph-api",[535,773,652],{},[535,775,776],{},"Azure AD Graphiin verrattuna Microsoft Graph API:n delegoitu scope on rajattu tiettyyn laajuuteen. OpenID-scopejen (openid, email, profile) ja käyttäjän puolesta tehtävien perustason lukutoimintojen (ServicePrincipalEndpoint.Read.All, User.Read) ohella.",[535,778,779],{},"Kaikkien laiteobjektien listaus ja luku onnistuu kutsumalla Microsoft Graphin “device”-endpointia oletusoikeuksilla käyttämällä oikeutta “Device.Read.All\". Tämä voi auttaa hyökkääjiä saamaan tietoa laiteobjekteista.",[535,781,782],{},"Jos vaarantuneelle käyttäjälle on määritetty “Intune Administrator” -rooli tai mikä tahansa delegointi Microsoft Intunen RBAC:ssa, seuraavia myönnettyjä delegoituja API-oikeuksia tulisi pitää ongelmallisina:",[539,784,785,788],{},[542,786,787],{},"”DeviceManagementConfiguration.Read.All”",[542,789,790],{},"“DeviceManagementConfiguration.ReadWrite.All”",[535,792,793],{},[608,794,795,796,801],{},"Nämä delegoidut oikeudet mahdollistavat CRUD-operaatiot esimerkiksi laitteiden vaatimustenmukaisuus- ja konfiguraatiokäytännöille, mutta myös ",[546,797,800],{"href":798,"rel":799},"https://learn.microsoft.com/en-us/graph/api/intune-shared-devicemanagementscript-create?view=graph-rest-beta",[550],"hallintaskriptien"," käyttöönoton kohdelaitteilla lisähaitallista toimintaa varten.",[646,803,709],{"id":804},"device-registration-service",[535,806,652],{},[535,808,809],{},"Tällä oikeudella hyökkääjä voi liittää tai rekisteröidä laitteen Entra ID:hen. Tämä puolestaan sallisi hänen jopa liittää laitteen Intuneen ja Intune-konfiguraatiosta riippuen saada voimassa olevan ja vaatimustenmukaisen laitteen, jolla päästä käsiksi vieläkin suojatumpiin palveluihin.",[646,811,813],{"id":812},"muut-foci-sovellukset","Muut FOCI-sovellukset",[535,815,652],{},[535,817,818],{},"Pääsyn pyytäminen muihin valtuutettuihin rajapintoihin, esimerkiksi Azure Resource Manager API:in, kuuluu FOCI:n piiriin ja kiinnostaa hyökkääjää. Tämä resurssi on kuitenkin edelleen suojattu, eikä sen kohdalla ohiteta Conditional Accessin “compliant device” -grant controlia.",[535,820,821],{},[614,822],{"alt":616,"src":823},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/company-portal-ca-bypass-03.png",[530,825,827],{"id":826},"voimmeko-tunnistaa-tämän-hyökkäystekniikan","Voimmeko tunnistaa tämän hyökkäystekniikan?",[535,829,537],{},[535,831,832],{},"Kuten edellä on kuvattu, suurin riski liittyy pääsyyn MS Graphiin ja Azure AD Graphiin.",[535,834,835],{},"Koska tässä tapauksessa käytetään aina Microsoft Intune Company Portal -sovelluksen application ID:tä, tunnistuksen luomisen päätehtävänä on sulkea pois laillinen käyttö, kuten laiterekisteröinnit. Havaintojemme mukaan tämä ero näkyy siinä, mihin resursseihin istunnossa ensin päästään käsiksi → hyökkäyksen tapauksessa yleensä MS Graphiin tai Azure AD Graphiin.",[535,837,838],{},"Tässä on toimiva tunnistus, jonka olemme testanneet useissa eri kokoisissa ympäristöissä:",[840,841,843,844,847,848,853,854,858,862,865,866,868,865,872,847,874,876,877,865,881,883,865,886,847,888,890,891,893,865,896,847,898,900,901,904,905,908,909,912,913,847,915,918,919,921,865,924,847,926,904,929,931,932,934,935,937,938,865,941,934,943,946,947,950,951,953,954,918,957,959,865,962,847,964,966,967,847,969,971,972,865,975,977,865,979,847,981,876,983,865,985,987,865,990,847,992,900,994,904,996,908,998,912,1000],"div",{"style":842},"background-color:#000000; font-family: 'Source Code Pro', 'Courier New', monospace; padding: 15px; color: #ffffff","\nAADSignInEventsBeta ",[845,846],"br",{},"\n| ",[849,850,852],"span",{"style":851},"color: #569CD6;","where"," Timestamp > ",[849,855,857],{"style":856},"color: #E6DB74;","ago(",[849,859,861],{"style":860},"color: #A6E22E;","7d",[849,863,864],{"style":856},")"," ",[845,867],{},[849,869,871],{"style":870},"color: #75715E;","// Access to Microsoft Intune Company Portal",[845,873],{},[849,875,852],{"style":851}," ApplicationId == ",[849,878,880],{"style":879},"color: #D69D85;","@\"9ba1a5c7-f17a-4de9-a1f1-6178c8d51223\"",[845,882],{},[849,884,885],{"style":870},"// From non joined/registered device",[845,887],{},[849,889,852],{"style":851}," isempty(AadDeviceId) ",[845,892],{},[849,894,895],{"style":870},"// Used to access resource Microsoft Graph or Windows Azure Active Directory",[845,897],{},[849,899,852],{"style":851}," ResourceId ",[849,902,903],{"style":851},"in"," (",[849,906,907],{"style":879},"\"00000002-0000-0000-c000-000000000000\"",", ",[849,910,911],{"style":879},"\"00000003-0000-0000-c000-000000000000\"",") ",[845,914],{},[849,916,917],{"style":851},"summarize by"," SessionId ",[845,920],{},[849,922,923],{"style":870},"// Find the initial logon event based on the session Id",[845,925],{},[849,927,928],{"style":851},"join kind=inner",[845,930],{},"\n    AADSignInEventsBeta ",[845,933],{},"\n    | ",[849,936,852],{"style":851}," ErrorCode == ",[849,939,940],{"style":860},"0",[845,942],{},[849,944,945],{"style":851},"summarize arg_min(","Timestamp, *",[849,948,949],{"style":851},") by"," SessionId)",[845,952],{},"\n    ",[849,955,956],{"style":851},"on",[845,958],{},[849,960,961],{"style":870},"// Ignore trusted and managed devices",[845,963],{},[849,965,852],{"style":851}," isempty(DeviceTrustType) ",[845,968],{},[849,970,852],{"style":851}," IsManaged != ",[849,973,974],{"style":860},"1",[845,976],{},[849,978,871],{"style":870},[845,980],{},[849,982,852],{"style":851},[849,984,880],{"style":879},[845,986],{},[849,988,989],{"style":870},"// when the first requested resource is Microsoft Graph or Windows Azure Active Directory",[845,991],{},[849,993,852],{"style":851},[849,995,903],{"style":851},[849,997,907],{"style":879},[849,999,911],{"style":879},[845,1001],{},[530,1003,1005],{"id":1004},"kuinka-meidän-tulisi-reagoida-havaitessamme-epäilyttävää-toimintaa","Kuinka meidän tulisi reagoida havaitessamme epäilyttävää toimintaa?",[535,1007,537],{},[535,1009,1010],{},"Käynnistä incident response -prosessisi määritellyn playbookin avulla, joka sisältää:",[539,1012,1013,1035,1043,1046,1049],{},[542,1014,1015,1016],{},"Vaarantuneen käyttäjän epäilyttävän tai poikkeavan toiminnan etsintä (hunting)\n",[539,1017,1018,1026,1029,1032],{},[542,1019,1020,1021,1025],{},"Yhteenveto ei-interaktiivisista kirjautumisista resurssisovelluksiin, mukaan lukien IP-osoitteet ja UserAgentit ",[1022,1023,1024],"code",{},"sessionId",":n perusteella",[542,1027,1028],{},"Tarkista, näkyykö Microsoft Entran auditlokeissa käyttäjän tai IP-osoitteiden tekemiä kriittisiä operaatioita (esimerkiksi tunnistetietojen lisääminen omistettuihin sovellusrekisteröinteihin)",[542,1030,1031],{},"Selvitä, onko käyttäjä rekisteröinyt laitteita kyseisessä istunnossa",[542,1033,1034],{},"Tarkista Intunen auditlokeista “Company Portal” -sovelluksen ja kyseisen käyttäjän tekemät operaatiot",[542,1036,1037,1038],{},"Kyseisiin entiteetteihin liittyvien hälytysten etsintä\n",[539,1039,1040],{},[542,1041,1042],{},"Hae entiteettejä AlertEvidence-taulusta tunnistaaksesi muita hälytyksiä SessionId:n, IP-osoitteiden ja käyttäjän perusteella",[542,1044,1045],{},"Määritä käyttäjän kriittisyys (oikeuksien perusteella) Exposure Managementissa",[542,1047,1048],{},"Käy läpi huntingin tulokset ja varmista, oliko toiminta laillista osana laitteen liittämistä.",[542,1050,1051],{},"Tunnista alkuperäinen hyökkäysvektori ja nollaa käyttäjän tunnistetiedot ja tarvittaessa laitteet.",[530,1053,1055],{"id":1054},"voimmeko-torjua-hyökkäyksen","Voimmeko torjua hyökkäyksen?",[535,1057,537],{},[535,1059,1060,1061,1064],{},"Koska määritetty poikkeus on välttämätön Intune-liittämiselle, ",[608,1062,1063],{},"ei ole olemassa torjuntakeinoa, joka ei rikkoisi muita Microsoft 365:n osia."," Pääsyä Azure AD Graph -resurssiin ei voi rajata scopeilla tai estää suoraan. Mikä tahansa Conditional Access -käytäntö, jossa grant controlina on “Block”, estää pääsyn, mutta sillä voi olla muita seurauksia.",[535,1066,1067],{},"Torjunnan kannalta on kuitenkin olennaista ymmärtää, että tämä Conditional Access -ohitus ei ole täydellinen hyökkäys. Se on tekniikka, joka yhtenä vaiheena mahdollistaa joukon hyökkäyksiä.",[535,1069,1070],{},"Hyökkäyspolku voisi olla",[1072,1073,1074,1077,1080,1083],"ol",{},[542,1075,1076],{},"Tilin vaarantaminen phishingin ja AiTM:n avulla",[542,1078,1079],{},"Conditional Accessin ohitus",[542,1081,1082],{},"Tiedustelu esimerkiksi ROADreconin, GraphRunnerin tai AADInternalsin avulla",[542,1084,1085],{},"Sivuttaisliike (lateral movement), oikeuksien laajentaminen tai pysyvyys (persistence) Intuneen liitetyn, juuri rekisteröidyn laitteen kautta",[535,1087,1088],{},"Koska emme pysty torjumaan Conditional Accessin ohitusta rikkomatta Intune-liittämistä, on enemmän kuin perusteltua toteuttaa torjuntatoimet hyökkäyspolun muissa vaiheissa ja ottaa käyttöön järkevät tunnistukset.",[535,1090,1091],{},"Todennäköisyyden ja vaikutuksen pienentämiseksi suosittelemme muiden kontrollien vahvistamista ja seuraavien toteuttamista pian:",[539,1093,1094,1100,1106,1112,1118,1134,1140],{},[542,1095,1096,1099],{},[608,1097,1098],{},"Pakota MFA kaikille käyttäjille (“All Users”) ja kaikille pilvisovelluksille (“All Cloud Apps”) Conditional Accessin kautta."," Jos pakotat vain laitteen vaatimustenmukaisuuden, yksivaiheinen todennus riittää tällä tekniikalla.",[542,1101,1102,1105],{},[608,1103,1104],{},"Älä käytä säännöissäsi laitteen vaatimustenmukaisuutta tai MFA:ta erikseen, pakota aina molemmat."," OR-ehdon käyttö ei koskaan rajaisi kaikkea pääsyä vaatimustenmukaiseen laitteeseen, koska access-token, jonka scopessa MFA on, riittäisi pääsyyn tenantiin.",[542,1107,1108,1111],{},[608,1109,1110],{},"Rajaa Security Information -rekisteröinti vaatimustenmukaisiin laitteisiin, phishing-kestävään todennukseen tai TAP:iin."," Testeissämme emme onnistuneet ohittamaan laitteen vaatimustenmukaisuutta Security Info -rekisteröinnissä.",[542,1113,1114,1117],{},[608,1115,1116],{},"Vaadi phishing-kestävää todennusta tai TAP:ia laitteiden liittämiseen tai rekisteröintiin."," Ilman sitä laitteen voi rekisteröidä esimerkiksi AADInternalsilla ja tällä tekniikalla.",[542,1119,1120,1123,1124],{},[608,1121,1122],{},"Vaadi MFA ja “Sign-in frequency every time” Microsoft Intune -liittämiseen."," Tämä rajoittaa ajanjaksoa, jonka aikana hyökkääjä voisi käyttää tuoreita tunnistetietoja uuden laitteen liittämiseen Intuneen.\n",[1125,1126,1127],"blockquote",{},[535,1128,1129,1130,1133],{},"🚧\n",[608,1131,1132],{},"Varoitus: Sign-in frequency every time = joka viides minuutti","\nMicrosoft huomioi viiden minuutin kelloheiton, kun Conditional Access -käytännössä valitaan “every time”, jotta käyttäjiä ei pyydetä todentautumaan useammin kuin kerran viidessä minuutissa.",[542,1135,1136,1139],{},[608,1137,1138],{},"Estä henkilökohtaisesti omistetut laitteet Intunen liittämisrajoituksissa."," Ilman näitä rajoituksia hyökkääjä voisi liittää uuden laitteen ja saada lisäjalansijaa.",[542,1141,1142,1145],{},[608,1143,1144],{},"Aseta laitteen vaatimustenmukaisuus epäonnistumaan, kun laitteelle ei ole määritetty yhtään vaatimustenmukaisuuskäytäntöä Intunessa."," Oletuksena jokaista laitetta pidetään vaatimustenmukaisena, vaikka mitään käytäntöä ei todellisuudessa sovellettaisi. Muuta tämä ja tee laitteen vaatimustenmukaisuuskäytännöstä pakollinen.",[535,1147,1148,1149,588],{},"Pidemmällä aikavälillä kannustamme sinua panostamaan salasanattoman, phishing-kestävän todennuksen käyttöönottoon, kuten Windows Hello for Business ja Passkeys (mukaan lukien Platform Credentials macOS Platform SSO:n avulla). Näin voit myöhemmin pakottaa phishing-kestävän todennuksen ja estää AiTM-hyökkäykset. Salasanan sijaan salli Temporary Access Passin (TAP) käyttö rajatun ajan ja rajatuissa tilanteissa, esimerkiksi uusien laitteiden tai työntekijöiden käyttöönotossa. Tukeaksemme TAP:ien käyttöä erilaisissa käyttötapauksissa olemme rakentaneet ",[546,1150,1153],{"href":1151,"rel":1152},"https://myworkid.cloud/",[550],"MyWorkID:n",[530,1155,1157],{"id":1156},"yhteenveto","Yhteenveto",[535,1159,537],{},[535,1161,1162],{},"Conditional Access on Entra ID:n Zero Trust -moottorina jo itsessään monimutkainen. Microsoftin Entran taustajärjestelmään lisäämät sisäänrakennetut poikkeukset tekevät monille vielä vaikeammaksi ymmärtää käytäntöjen ja suojausten vaikutusta. Silti Zero Trustin ja syvyyssuuntaisen puolustuksen (defense in depth) ajatus pitää edelleen.",[535,1164,1165],{},"Laitteen vaatimustenmukaisuuskäytäntö estää suurimman osan AiTM-hyökkäyksistä, ja monivaiheinen todennus tekee vuodettujen tai muuten vaarantuneiden tunnistetietojen väärinkäytön hyökkääjälle vaikeammaksi.",[535,1167,1168],{},"Kaikkia näitä turvatoimia on käytettävä yhdessä, ei toista toisen sijaan. Näin varmistat turvallisen ympäristön, vaikka yhtä puolustuskeinoa peukaloitaisiin tai se murrettaisiin.",[535,1170,1171],{},"Suosittelemme vahvasti annetun tunnistuksen käyttöönottoa Microsoft Defender XDR:ssä, jotta mahdollinen väärinkäyttö tunnistetaan. Varmista, että SOC:si on valmis tutkimaan nämä tapaukset, ja anna heille tarvittavat playbookit.",{"title":1173,"searchDepth":1174,"depth":1174,"links":1175},"",2,[1176,1177,1178,1182,1188,1189,1190,1191],{"id":532,"depth":1174,"text":533},{"id":594,"depth":1174,"text":595},{"id":641,"depth":1174,"text":642,"children":1179},[1180],{"id":648,"depth":1181,"text":649},3,{"id":734,"depth":1174,"text":735,"children":1183},[1184,1185,1186,1187],{"id":740,"depth":1181,"text":741},{"id":771,"depth":1181,"text":698},{"id":804,"depth":1181,"text":709},{"id":812,"depth":1181,"text":813},{"id":826,"depth":1174,"text":827},{"id":1004,"depth":1174,"text":1005},{"id":1054,"depth":1174,"text":1055},{"id":1156,"depth":1174,"text":1157},"md","post",{"lang":1195,"seoTitle":1196,"titleClass":1197,"date":1198,"categories":1199,"blogtitlepic":1201,"socialimg":1202,"customExcerpt":1203,"keywords":1204,"contactInContent":1205,"scripts":1262},"fi","Compliant Device Bypass Microsoft Intunessa: tunnistus, reagointi ja torjunta","h2-font-size","2025-01-14",[1200],"Security","header-company-portal-ca-bypass","/blog/heads/header-company-portal-ca-bypass.png","Tässä blogikirjoituksessa glueckkanjan MVP Fabian Bader, Chris Brumm ja Thomas Naunheim kokoavat yksityiskohtia Microsoft Intune Company Portalin Compliant Device Bypassista. Lisätutkimuksen jälkeen he ovat löytäneet tavan tunnistaa mahdollinen uhka ja reagoida siihen. Löydät myös ohjeita Conditional Accessiin hyökkäyspinnan pienentämiseksi sekä tietoa vaikutusalueesta.","Compliant Device Bypass, Microsoft Intune, Conditional Access, Entra ID, Intune Company Portal, laitteen vaatimustenmukaisuus, CA-poikkeus, TokenSmith PoC, pilviturvallisuus, PowerShell PoC, Fabian Bader, Christopher Brumm, Thomas Naunheim, tietoturvauhka, Black Hat Europe, Intune Enrollment, MSRC-vastaus, hyökkäyksen tunnistus, uhan torjunta, pilven vaatimustenmukaisuus, FOCI-ominaisuus",{"quote":484,"infos":1206},{"bgColor":1207,"color":1208,"boxBgColor":1209,"boxColor":1210,"headline":1211,"subline":1212,"level":530,"textStyling":1213,"flush":1214,"person":1215,"form":1227},"var(--color-gk-violet)","var(--color-gk-white)","var(--color-gk-yellow)","var(--color-copy)","Ota yhteyttä nyt","Haluatko tietää lisää Compliant Device Bypassista ja siitä, kuinka sen tunnistaa ja torjuu tehokkaasti? Asiantuntijamme käyvät kanssasi läpi havaintomme ja tukevat sinua todistetuilla strategioilla tietoturvan parantamiseksi. Otamme mielellämme sinuun yhteyttä.","text-light","justify-content-end",{"image":1216,"cloudinary":325,"alt":1217,"name":1217,"detailsHeader":1218,"details":1219},"/people/people-pam-team.png","Projekti- ja asiakkuudenhallinta","Kuulemme sinusta mielellämme.",[1220,1224],{"text":492,"href":1221,"details":1222,"icon":1223},"tel:+49 69 4005520","Soita nyt","site/phone",{"text":493,"href":1225,"icon":1226},"mailto:info@glueckkanja.com","site/mail",{"ctaText":1228,"cta":1229,"method":1193,"action":1231,"fields":1232},"Lähetä",{"skin":1230},"primary on-surface","/send",[1233,1237,1242,1245,1249,1254,1257,1260],{"type":1234,"id":1235,"value":1236},"hidden","_next","successful",{"label":1238,"type":1239,"id":1240,"required":325,"requiredMsg":1241},"Nimi*","text","name","Syötä nimesi.",{"label":1243,"type":1239,"id":403,"required":325,"requiredMsg":1244},"Yritys*","Syötä yrityksesi.",{"label":1246,"type":1247,"id":1247,"required":325,"requiredMsg":1248},"Sähköpostiosoite*","email","Syötä sähköpostiosoitteesi.",{"label":1250,"type":1251,"id":1252,"required":325,"requiredMsg":1253},"Tietojasi säilytetään meillä tiedustelusi käsittelyä ja siihen vastaamista varten. Lisätietoja tietosuojasta löydät \u003Ca href=\"/fi/privacy\">tietosuojaselosteestamme\u003C/a>.","checkbox","dataprotection","Vahvista",{"type":1234,"id":1255,"value":1256},"_subject","Request Global Secure Access",{"type":1234,"id":1258,"value":1259},"inbox_key","gkgab-contact-form",{"type":1234,"id":1261},"_gotcha",{"slick":325,"form":325},"/posts/2025-01-14-compliant-device-bypass",{"title":521,"description":1173},"posts/2025-01-14-compliant-device-bypass",[1200,1267,1268,1269,281],"Entra","Conditional Access","ITDR","YoE0gmhDc6RsNLfiw8s8o61PyIJLo3yNpnmRVYhBCMk",{"id":1272,"extension":1273,"meta":1274,"stem":8,"__hash__":1622},"authors_data/authors.json","json",{"path":1275,"Fritz Zurhorst":1276,"Alexander Schlindwein":1282,"Sophie Luna":1288,"Nadine Klein":1296,"Karsten Kleinschmidt":1302,"Julian Wendt":1310,"Holger Bunkradt":1315,"Ralf Mania":1321,"Oliver Kieselbach":1327,"Steffen Schwerdtfeger":1333,"Gunnar Winter":1341,"Jan Petersen":1346,"Thorsten Kunzi":1351,"Moritz Pohl":1355,"Thorben Pöschus":1360,"Christoph Hannebauer":1366,"Marco Scheel":1370,"Christopher Brumm":1375,"Florian Klante":1381,"Niklas Bachmann":1386,"Nils Krautkrämer":1391,"Patrick Treptau":1397,"Peter Beckendorf":1402,"Patrick Sobau":1407,"Jörg Wunderlich":1412,"Michael Breither":1416,"Christian Kanja":1421,"Zeba Hoffmann":1427,"Jochen Fröhlich":1432,"Jan Geisbauer":1436,"Gerrit Reinke":1448,"Christian Kordel":1454,"Stephan Wälde":1458,"Carolin Kanja":1463,"Adrian Ritter":1469,"Marvin Bangert":1474,"Thorsten Pickhan":1480,"Christian Lorenz":1486,"Denis Böhm":1491,"Fabian Bader":1496,"Juan Jose Fernandez Perez":1501,"Mahschid Sayyar":1506,"Benjamin Dassow":1511,"Markus Walschburger":1516,"Jonathan Haist":1521,"Daniel Rohregger":1526,"Thomas Naunheim":1531,"Florian Stöckl":1535,"Pascal Asch":1540,"Markus Kättner":1545,"Anna Ulbricht":1552,"Annette Brauns":1559,"body":1565,"title":1621},"/authors",{"display_name":1277,"avatar":1278,"permalink":1279,"linkedin":1280,"imageOffsetTop":1281},"Fritz Zurhorst","people/people-fritz-zurhorst.png","/authors/fritz-zurhorst","friedemann-z","72%",{"display_name":1283,"avatar":1284,"permalink":1285,"twitter":1286,"linkedin":1287},"Alexander Schlindwein","people/people-alexander-rudolph.png","/authors/alexander-schlindwein","AlexanderOnIT","schlindwein-alexander",{"display_name":1289,"avatar":1290,"permalink":1291,"twitter":1292,"linkedin":1293,"imageOffsetLeft":1294,"imageOffsetTop":1295},"Sophie Luna","people/people-sophie-luna.jpg","/authors/sophie-luna","glueckkanjagab","../company/glueckkanja-gab","58%","67%",{"display_name":1297,"avatar":1298,"permalink":1299,"twitter":1300,"linkedin":1301,"imageOffsetTop":1281},"Nadine Klein","people/people-nadine-kern.png","/authors/nadine-kern","nadineausRT","nadine-kern",{"display_name":1303,"avatar":1304,"permalink":1305,"twitter":1306,"linkedin":1307,"imageOffsetTop":1308,"imageOffsetLeft":1309},"Karsten Kleinschmidt","/c_pad,w_800,h_700/people/karsten-kleinschmidt.jpg","/authors/karsten-kleinschmidt","KarstenonIT","karstenkleinschmidt","60%","57%",{"display_name":1311,"avatar":1312,"permalink":1313,"linkedin":1314},"Julian Wendt","people/people-julian-wendt.png","/authors/julian-wendt","julian-wendt",{"display_name":1316,"avatar":1317,"permalink":1318,"linkedin":1319,"twitter":1320},"Holger Bunkradt","people/people-holger-bunkradt.png","/authors/holger-bunkradt","holger-bunkradt-12b5053b","hbunkradt",{"display_name":1322,"avatar":1323,"permalink":1324,"linkedin":1325,"twitter":1326},"Ralf Mania","people/people-ralf-mania.png","/authors/ralf-mania","ralf-mania-146a2757","RaMa1976",{"display_name":1328,"avatar":1329,"permalink":1330,"linkedin":1331,"twitter":1332},"Oliver Kieselbach","people/people-oliver-kieselbach.png","/authors/oliver-kieselbach","oliver-kieselbach-a4a3409","okieselbT",{"display_name":1334,"avatar":1335,"permalink":1336,"linkedin":1337,"twitter":1338,"imageOffsetTop":1339,"imageOffsetLeft":1340},"Steffen Schwerdtfeger","people/people-steffen-schwerdtfeger.png","/authors/steffen-schwerdtfeger","steffen-schwerdtfeger","SteffenAtCloud","79%","51%",{"display_name":1342,"avatar":1343,"permalink":1344,"twitter":1292,"linkedin":1345},"Gunnar Winter","people/people-gunnar-winter.jpg","/authors/gunnar-winter","company/glueckkanja-gab",{"display_name":1347,"avatar":1348,"permalink":1349,"twitter":1292,"linkedin":1350},"Jan Petersen","people/jan-petersen.png","/authors/jan-petersen","jan-petersen-26a901",{"display_name":1352,"avatar":1353,"permalink":1354,"twitter":1292,"linkedin":1345,"imageOffsetTop":1281},"Thorsten Kunzi","people/author-thorsten-kunzi.png","/authors/thorsten-kunzi",{"display_name":1356,"avatar":1357,"permalink":1358,"twitter":1292,"linkedin":1359},"Dr. Moritz Pohl","people/people-moritz-pohl.png","/authors/moritz-pohl","dr-moritz-pohl",{"display_name":1361,"avatar":1362,"permalink":1363,"twitter":1364,"linkedin":1365},"Thorben Pöschus","people/thorben.poeschus.png","/authors/thorben-poeschus","TPO901","thorben-pöschus-624693b7",{"display_name":1367,"avatar":1368,"permalink":1369,"twitter":1292,"linkedin":1345,"imageOffsetTop":1281},"Dr. Christoph Hannebauer","people/people-christoph-hannebauer.png","/authors/christoph-hannebauer",{"display_name":1371,"avatar":1372,"permalink":1373,"twitter":1374,"linkedin":1374},"Marco Scheel","people/people-marco-scheel.png","/authors/marco-scheel","marcoscheel",{"display_name":524,"avatar":1376,"permalink":1377,"twitter":1378,"linkedin":1379,"imageOffsetTop":1380},"people/people-christopher-brumm.jpg","/authors/christopher-brumm","cbrhh","christopherbrumm","66%",{"display_name":1382,"avatar":1383,"permalink":1384,"linkedin":1385,"twitter":1292},"Florian Klante","people/florian-klante.jpg","/authors/florian-klante","florian-klante-6031b31b",{"display_name":1387,"avatar":1388,"permalink":1389,"linkedin":1390,"twitter":1292},"Niklas Bachmann","people/niklas.bachmann.png","/authors/niklas-bachmann","niklas-bachmann-66a863158",{"display_name":1392,"avatar":1393,"permalink":1394,"twitter":1395,"linkedin":1396},"Nils Krautkrämer","people/nils-krautkraemer.png","/authors/nils-krautkraemer","KrauNils","nils-krautkrämer-8b04bb250",{"display_name":1398,"avatar":1399,"permalink":1400,"linkedin":1401,"twitter":1292},"Patrick Treptau","people/people-patrick-treptau.png","/authors/patrick-traptau","ptreptau",{"display_name":1403,"avatar":1404,"permalink":1405,"linkedin":1406,"twitter":1292,"imageOffsetTop":1281},"Peter Beckendorf","people/peter-beckendorf.png","/authors/peter-beckendorf","peter-beckendorf-29a239b1",{"display_name":1408,"avatar":1409,"permalink":1410,"linkedin":1411,"twitter":1292},"Patrick Sobau","people/patrick-sobau.png","/authors/patrick-sobau","patrick-sobau",{"display_name":1413,"avatar":1414,"permalink":1415,"twitter":1292},"Jörg Wunderlich","people/joerg-wunderlich.png","/authors/joerg-wunderlich",{"display_name":1417,"avatar":1418,"permalink":1419,"twitter":1292,"linkedin":1420},"Michael Breither","people/people-michael-breither.jpg","/authors/michael-breither","michaelbreither",{"display_name":1422,"avatar":1423,"permalink":1424,"twitter":1425,"linkedin":1426},"Christian Kanja","people/people-christian-kanja.png","/authors/christian-kanja","cekageka","christian-kanja",{"display_name":1428,"avatar":1429,"permalink":1430,"linkedin":1431,"twitter":1292},"Zeba Hoffmann","people/zeba-hoffmann.png","/authors/zeba-hoffmann","zebahoffmann",{"display_name":1433,"avatar":1434,"permalink":1435,"twitter":1292,"linkedin":1345},"Jochen Fröhlich","people/people-jochen-froehlich.png","/authors/jochen-froehlich",{"display_name":1437,"avatar":1438,"permalink":1439,"twitter":1440,"linkedin":1440,"imageOffsetTop":1281,"socials":1441},"Jan Geisbauer","people/people-jan-geisbauer-csoc.png","/authors/jan-geisbauer","JanGeisbauer",[1442,1445],{"text":1443,"href":1444},"Blog","https://emptydc.com",{"text":1446,"href":1447},"Podcast","https://hairlessinthecloud.com",{"display_name":1449,"avatar":1450,"permalink":1451,"twitter":1452,"linkedin":1453},"Gerrit Reinke","people/gerrit-reinke.png","/authors/gerrit-reinke","GLWRe","glwr",{"display_name":1455,"avatar":1456,"permalink":1457,"twitter":1292,"linkedin":1345},"Christian Kordel","people/christian-kordel.png","/authors/christian-kordel",{"display_name":1459,"avatar":1460,"permalink":1461,"twitter":1462,"linkedin":1345},"Stephan Wälde","people/people-stephan-waelde.png","/authors/stephan-waelde","stephanwaelde",{"display_name":1464,"avatar":1465,"permalink":1466,"twitter":1467,"linkedin":1468},"Carolin Kanja","people/people-carolin-kanja.jpg","/authors/carolin-kanja","fraukanja","carolin-kanja",{"display_name":1470,"avatar":1471,"permalink":1472,"twitter":1473,"linkedin":1473},"Adrian Ritter","people/people-adrian-ritter.png","/authors/adrian-ritter","adrianritter",{"display_name":1475,"avatar":1476,"permalink":1477,"twitter":1478,"linkedin":1479},"Marvin Bangert","people/people-marvin-bangert.png","/authors/marvin-bangert","marvinbangert","marvin-bangert",{"display_name":1481,"avatar":1482,"permalink":1483,"twitter":1484,"linkedin":1485},"Thorsten Pickhan","people/people-thorsten-pickhan.png","/authors/thorsten-pickhan","tpickhan","thorsten-pickhan",{"display_name":1487,"avatar":1488,"permalink":1489,"linkedin":1490,"twitter":1292},"Christian Lorenz","people/people-christian-lorenz.png","/authors/christian-lorenz","christianlorenz95",{"display_name":1492,"avatar":1493,"permalink":1494,"linkedin":1495,"twitter":1292},"Denis Böhm","people/people-denis-boehm.png","/authors/denis-boehm","denis-böhm-3bb834135",{"display_name":523,"avatar":1497,"permalink":1498,"linkedin":1499,"twitter":1500},"people/people-fabian-bader.jpg","/authors/fabian-bader","fabianbader","fabian_bader",{"display_name":1502,"avatar":1503,"permalink":1504,"linkedin":1505},"Juan Jose Fernandez Perez","people/people-juan-jose-fernandez.jpg","/authors/juan-jose-fernandez-perez","juan-jose-fernandez-perez-8016055",{"display_name":1507,"avatar":1508,"permalink":1509,"linkedin":1510},"Mahschid Sayyar","people/people-mahschid-sayyar.jpg","/authors/mahschid-sayyar","mahschid-sayyar-97544463",{"display_name":1512,"avatar":1513,"permalink":1514,"linkedin":1515},"Benjamin Dassow","people/people-benjamin-dassow.jpg","/authors/benjamin-dassow","benjamin-dassow",{"display_name":1517,"avatar":1518,"permalink":1519,"linkedin":1520},"Markus Walschburger","people/people-markus-walschburger.jpg","/authors/markus-walschburger","markus-walschburger",{"display_name":1522,"avatar":1523,"permalink":1524,"linkedin":1525,"imageOffsetTop":1281},"Jonathan Haist","people/people-jonathan-haist.jpg","/authors/jonathan-haist","jonathanhaist",{"display_name":1527,"avatar":1528,"permalink":1529,"linkedin":1530,"imageOffsetTop":1281},"Daniel Rohregger","people/people-daniel-rohregger.jpg","/authors/daniel-rohregger","drohregger",{"display_name":525,"avatar":1532,"permalink":1533,"linkedin":1534,"imageOffsetTop":1380},"people/people-thomas-naunheim.jpg","/authors/thomas-naunheim","thomasnaunheim",{"display_name":1536,"avatar":1537,"permalink":1538,"linkedin":1539,"imageOffsetTop":1380},"Florian Stöckl","people/people-florian-stoeckl.jpg","/authors/florian-stoeckl","florianstoeckl",{"display_name":1541,"avatar":1542,"permalink":1543,"linkedin":1544,"imageOffsetTop":1380},"Pascal Asch","people/Pascal.Asch.648.jpg","/authors/pascal-asch","pascal-asch",{"display_name":1546,"avatar":1547,"permalink":1548,"linkedin":1549,"imageOffsetTop":1550,"imageOffsetLeft":1551},"Markus Kättner","people/markus-kaettner.jpg","/authors/markus-kaettner","markus-kättner-b600119","62%","63%",{"display_name":1553,"avatar":1554,"permalink":1555,"linkedin":1556,"imageOffsetTop":1557,"imageOffsetLeft":1558},"Anna Ulbricht","people/anna-katharina.ulbricht-09.png","/authors/anna-ulbricht","anna-katharina-u-a67702199","70%","50%",{"display_name":1560,"avatar":1561,"permalink":1562,"linkedin":1563,"imageOffsetTop":1564,"imageOffsetLeft":1308},"Annette Brauns","people/Annette-Brauns-8.jpg","/authors/annette-brauns","annette-brauns","95%",{"Fritz Zurhorst":1566,"Alexander Schlindwein":1567,"Sophie Luna":1568,"Nadine Klein":1569,"Karsten Kleinschmidt":1570,"Julian Wendt":1571,"Holger Bunkradt":1572,"Ralf Mania":1573,"Oliver Kieselbach":1574,"Steffen Schwerdtfeger":1575,"Gunnar Winter":1576,"Jan Petersen":1577,"Thorsten Kunzi":1578,"Moritz Pohl":1579,"Thorben Pöschus":1580,"Christoph Hannebauer":1581,"Marco Scheel":1582,"Christopher Brumm":1583,"Florian Klante":1584,"Niklas Bachmann":1585,"Nils Krautkrämer":1586,"Patrick Treptau":1587,"Peter Beckendorf":1588,"Patrick Sobau":1589,"Jörg Wunderlich":1590,"Michael Breither":1591,"Christian Kanja":1592,"Zeba Hoffmann":1593,"Jochen Fröhlich":1594,"Jan Geisbauer":1595,"Gerrit Reinke":1599,"Christian Kordel":1600,"Stephan Wälde":1601,"Carolin Kanja":1602,"Adrian Ritter":1603,"Marvin Bangert":1604,"Thorsten Pickhan":1605,"Christian Lorenz":1606,"Denis Böhm":1607,"Fabian Bader":1608,"Juan Jose Fernandez Perez":1609,"Mahschid Sayyar":1610,"Benjamin Dassow":1611,"Markus Walschburger":1612,"Jonathan Haist":1613,"Daniel Rohregger":1614,"Thomas Naunheim":1615,"Florian Stöckl":1616,"Pascal Asch":1617,"Markus Kättner":1618,"Anna Ulbricht":1619,"Annette Brauns":1620},{"display_name":1277,"avatar":1278,"permalink":1279,"linkedin":1280,"imageOffsetTop":1281},{"display_name":1283,"avatar":1284,"permalink":1285,"twitter":1286,"linkedin":1287},{"display_name":1289,"avatar":1290,"permalink":1291,"twitter":1292,"linkedin":1293,"imageOffsetLeft":1294,"imageOffsetTop":1295},{"display_name":1297,"avatar":1298,"permalink":1299,"twitter":1300,"linkedin":1301,"imageOffsetTop":1281},{"display_name":1303,"avatar":1304,"permalink":1305,"twitter":1306,"linkedin":1307,"imageOffsetTop":1308,"imageOffsetLeft":1309},{"display_name":1311,"avatar":1312,"permalink":1313,"linkedin":1314},{"display_name":1316,"avatar":1317,"permalink":1318,"linkedin":1319,"twitter":1320},{"display_name":1322,"avatar":1323,"permalink":1324,"linkedin":1325,"twitter":1326},{"display_name":1328,"avatar":1329,"permalink":1330,"linkedin":1331,"twitter":1332},{"display_name":1334,"avatar":1335,"permalink":1336,"linkedin":1337,"twitter":1338,"imageOffsetTop":1339,"imageOffsetLeft":1340},{"display_name":1342,"avatar":1343,"permalink":1344,"twitter":1292,"linkedin":1345},{"display_name":1347,"avatar":1348,"permalink":1349,"twitter":1292,"linkedin":1350},{"display_name":1352,"avatar":1353,"permalink":1354,"twitter":1292,"linkedin":1345,"imageOffsetTop":1281},{"display_name":1356,"avatar":1357,"permalink":1358,"twitter":1292,"linkedin":1359},{"display_name":1361,"avatar":1362,"permalink":1363,"twitter":1364,"linkedin":1365},{"display_name":1367,"avatar":1368,"permalink":1369,"twitter":1292,"linkedin":1345,"imageOffsetTop":1281},{"display_name":1371,"avatar":1372,"permalink":1373,"twitter":1374,"linkedin":1374},{"display_name":524,"avatar":1376,"permalink":1377,"twitter":1378,"linkedin":1379,"imageOffsetTop":1380},{"display_name":1382,"avatar":1383,"permalink":1384,"linkedin":1385,"twitter":1292},{"display_name":1387,"avatar":1388,"permalink":1389,"linkedin":1390,"twitter":1292},{"display_name":1392,"avatar":1393,"permalink":1394,"twitter":1395,"linkedin":1396},{"display_name":1398,"avatar":1399,"permalink":1400,"linkedin":1401,"twitter":1292},{"display_name":1403,"avatar":1404,"permalink":1405,"linkedin":1406,"twitter":1292,"imageOffsetTop":1281},{"display_name":1408,"avatar":1409,"permalink":1410,"linkedin":1411,"twitter":1292},{"display_name":1413,"avatar":1414,"permalink":1415,"twitter":1292},{"display_name":1417,"avatar":1418,"permalink":1419,"twitter":1292,"linkedin":1420},{"display_name":1422,"avatar":1423,"permalink":1424,"twitter":1425,"linkedin":1426},{"display_name":1428,"avatar":1429,"permalink":1430,"linkedin":1431,"twitter":1292},{"display_name":1433,"avatar":1434,"permalink":1435,"twitter":1292,"linkedin":1345},{"display_name":1437,"avatar":1438,"permalink":1439,"twitter":1440,"linkedin":1440,"imageOffsetTop":1281,"socials":1596},[1597,1598],{"text":1443,"href":1444},{"text":1446,"href":1447},{"display_name":1449,"avatar":1450,"permalink":1451,"twitter":1452,"linkedin":1453},{"display_name":1455,"avatar":1456,"permalink":1457,"twitter":1292,"linkedin":1345},{"display_name":1459,"avatar":1460,"permalink":1461,"twitter":1462,"linkedin":1345},{"display_name":1464,"avatar":1465,"permalink":1466,"twitter":1467,"linkedin":1468},{"display_name":1470,"avatar":1471,"permalink":1472,"twitter":1473,"linkedin":1473},{"display_name":1475,"avatar":1476,"permalink":1477,"twitter":1478,"linkedin":1479},{"display_name":1481,"avatar":1482,"permalink":1483,"twitter":1484,"linkedin":1485},{"display_name":1487,"avatar":1488,"permalink":1489,"linkedin":1490,"twitter":1292},{"display_name":1492,"avatar":1493,"permalink":1494,"linkedin":1495,"twitter":1292},{"display_name":523,"avatar":1497,"permalink":1498,"linkedin":1499,"twitter":1500},{"display_name":1502,"avatar":1503,"permalink":1504,"linkedin":1505},{"display_name":1507,"avatar":1508,"permalink":1509,"linkedin":1510},{"display_name":1512,"avatar":1513,"permalink":1514,"linkedin":1515},{"display_name":1517,"avatar":1518,"permalink":1519,"linkedin":1520},{"display_name":1522,"avatar":1523,"permalink":1524,"linkedin":1525,"imageOffsetTop":1281},{"display_name":1527,"avatar":1528,"permalink":1529,"linkedin":1530,"imageOffsetTop":1281},{"display_name":525,"avatar":1532,"permalink":1533,"linkedin":1534,"imageOffsetTop":1380},{"display_name":1536,"avatar":1537,"permalink":1538,"linkedin":1539,"imageOffsetTop":1380},{"display_name":1541,"avatar":1542,"permalink":1543,"linkedin":1544,"imageOffsetTop":1380},{"display_name":1546,"avatar":1547,"permalink":1548,"linkedin":1549,"imageOffsetTop":1550,"imageOffsetLeft":1551},{"display_name":1553,"avatar":1554,"permalink":1555,"linkedin":1556,"imageOffsetTop":1557,"imageOffsetLeft":1558},{"display_name":1560,"avatar":1561,"permalink":1562,"linkedin":1563,"imageOffsetTop":1564,"imageOffsetLeft":1308},"Authors","1csawlkJxRljy93GTOnXEkwLqAv9Lcj-apxRvoodAOY",{"list":1624,"authors":1840},[1625,1642,1656,1670,1686,1699,1712,1725,1737,1753,1767,1782,1800,1811,1824],{"id":1626,"title":1627,"author":1628,"cta":494,"description":1173,"hideInRecent":484,"layout":1193,"meta":1629,"moment":1634,"path":1635,"stem":1636,"tags":1637,"webcast":484},"content_fi/posts/2026-09-22-end-of-mfa-sms.md","MFA-tekstiviestin loppu",[1303],{"lang":1195,"date":1630,"categories":1631,"blogtitlepic":1632,"customExcerpt":1633},"2026-09-21",[1200],"head-conditional-access.jpg","Miksi yritysten kannattaa nyt siirtyä phishing-kestäviin ja mahdollisimman salasanattomiin kirjautumistapoihin.","2026-09-22","/posts/2026-09-22-end-of-mfa-sms","posts/2026-09-22-end-of-mfa-sms",[1200,1638,1639,1640,1641],"Authentication","Microsoft Entra ID","MFA","Passkeys",{"id":1643,"title":1644,"author":1645,"cta":494,"description":1173,"hideInRecent":484,"layout":1193,"meta":1646,"moment":1630,"path":1650,"stem":1651,"tags":1652,"webcast":484},"content_fi/posts/2026-09-21-clickfix-prevent-detect.md","ClickFix. Kun käyttäjä on se exploit, ja miten te pysäytätte sen",[1277,1297],{"lang":1195,"date":1630,"categories":1647,"blogtitlepic":1648,"customExcerpt":1649},[1200],"head-clickfix.jpg","ClickFix tekee käyttäjästä oman hyökkääjänsä: väärennetty CAPTCHA, yksi copy-paste, ja haittakoodi ajaa muistissa ilman että mitään päätyy levylle. Miten Microsoft Defender tunnistaa hyökkäyksen, missä tunnistus tulee rajoilleen ja miten te suljette aukon RunMRU-huntilla ja neljällä suojauslayerilla.","/posts/2026-09-21-clickfix-prevent-detect","posts/2026-09-21-clickfix-prevent-detect",[1653,1654,1655],"Defender","SOC","Endpoint Security",{"id":1657,"title":1658,"author":1659,"cta":494,"description":1173,"hideInRecent":484,"layout":1193,"meta":1660,"moment":1630,"path":1664,"stem":1665,"tags":1666,"webcast":484},"content_fi/posts/2026-09-21-red-tenant-dark-tenant-cio.md","Admin ja arki samalla koneella? Game Over.",[1437],{"lang":1195,"date":1630,"categories":1661,"blogtitlepic":1662,"customExcerpt":1663},[1200],"head-game-over-en.jpg","Miksi yksi tenant ei riitä CIO:lle, ja miksi toista harvoin ajatellaan mukaan. Managed Red Tenant erottaa hallinnollisen työn arkkitehtonisesti toimistoympäristöstä, Managed Dark Tenant pitää yrityksen toimintakykyisenä silloinkin, kun puolustus kaatuu. Mitä se tarkoittaa toimintamallille, SOC-signaalille ja NISG 2026:n näyttövelvollisuuksille.","/posts/2026-09-21-red-tenant-dark-tenant-cio","posts/2026-09-21-red-tenant-dark-tenant-cio",[1200,1667,1668,1669],"Privileged Access","Zero Trust","NIS2",{"id":1671,"title":1672,"author":1673,"cta":494,"description":1674,"hideInRecent":484,"layout":1193,"meta":1675,"moment":1676,"path":1681,"stem":1682,"tags":1683,"webcast":484},"content_fi/posts/2026-08-08-isg-germany-2026.md","Neljä kertaa Leader. glueckkanja ISG-tutkimuksessa Saksa 2026",[1464],"ISG nimesi tutkimuksensa tänä vuonna uudelleen. Microsoft Cloud Ecosystemistä tuli Microsoft AI and Cloud Ecosystem, ja nimen mukana mittapuu on siirtynyt: arvioitavana ei ole enää se, kuka ottaa Microsoft-alustat käyttöön, vaan se, kuka ylläpitää Copilotia, agentteja ja tekoälyworkloadeja hallittavasti. Asemaamme uusi mittapuu ei muuttanut. ISG Provider Lens® -tutkimus Saksa 2026 asemoi meidät Leaderiksi neljässä kvadrantissa: Microsoft Productivity and Business Process Services ja Azure Managed Services, kummassakin Large Market ja Mid Market. Vuosien 2021, 2023, 2024 ja 2025 jälkeen tämä on viides Leader-luokitus Saksassa, Sveitsissä hyppy Leader-kvadranttiin tapahtui kaksi viikkoa aiemmin.",{"lang":1195,"date":1676,"categories":1677,"blogtitlepic":1679,"customExcerpt":1680},"2026-08-08",[1678],"Corporate","head-isg-de-2026.png","ISG Provider Lens® -tutkimus 2026 asemoi glueckkanjan Saksassa Leaderiksi neljässä kvadrantissa: Microsoft Productivity and Business Process Services ja Azure Managed Services, kummassakin Large ja Mid Market. Tutkimuksen nimi on nyt Microsoft AI and Cloud Ecosystem, ja mittapuu on siirtynyt: arvioidaan, kuka ylläpitää tekoäly- ja agenttiworkloadeja hallittavasti.","/posts/2026-08-08-isg-germany-2026","posts/2026-08-08-isg-germany-2026",[1684,1685],"Award","ISG",{"id":1687,"title":1688,"author":1689,"cta":494,"description":1690,"hideInRecent":484,"layout":1193,"meta":1691,"moment":1692,"path":1696,"stem":1697,"tags":1698,"webcast":484},"content_fi/posts/2026-07-31-isg-switzerland-2026.md","Rising Starista Leaderiksi. glueckkanja ISG-tutkimuksessa Sveitsi 2026",[1464],"Vuonna 2024 perustimme glueckkanja Switzerland AG:n ja otimme käyttöön toimiston zentroomissa osoitteessa Bahnhofplatz 10b Bernissä. Vuonna 2025 ISG luokitteli meidät Sveitsin markkinassa Rising Stariksi, toimittajaksi, jonka analyytikot uskovat hyppäävän Leader-kvadranttiin. Nyt hyppy on dokumentoitu: ISG Provider Lens® -tutkimus 2026 asemoi meidät Sveitsissä Leaderiksi kvadrantissa Microsoft AI and Cloud Ecosystem, alueilla Azure Managed Services ja Microsoft Productivity and Business Process Services.",{"lang":1195,"date":1692,"categories":1693,"blogtitlepic":1694,"customExcerpt":1695},"2026-07-31",[1678],"head-isg-ch-2026.png","ISG Provider Lens® -tutkimus 2026 asemoi glueckkanjan Sveitsissä Leaderiksi kvadrantissa Microsoft AI and Cloud Ecosystem, alueilla Azure Managed Services ja Microsoft Productivity and Business Process Services. Kaksi vuotta Bernin markkinoilletulon jälkeen, vuosi Rising Star -tunnustuksen jälkeen.","/posts/2026-07-31-isg-switzerland-2026","posts/2026-07-31-isg-switzerland-2026",[1684,1685],{"id":1700,"title":1701,"author":1702,"cta":494,"description":1173,"hideInRecent":484,"layout":1193,"meta":1703,"moment":1704,"path":1708,"stem":1709,"tags":1710,"webcast":484},"content_fi/posts/2026-07-24-outbreak-openai-hugging-face.md","Outbreak. Mitä OpenAI/Hugging-Face-tapaus paljastaa ja mitä ei",[1437],{"lang":1195,"date":1704,"categories":1705,"blogtitlepic":1706,"customExcerpt":1707},"2026-07-24",[1200],"head-outbreak.jpg","AI-agentti murtautuu ulos testiympäristöstään, löytää nollapäivähaavoittuvuuden ja hakkeroi toisen yrityksen. Kuulostaa käsikirjoitukselta, mutta tapahtui todella heinäkuussa 2026. Aika asettaa asia raittiiseen kehykseen: hieman psykologiaa, kaksi tietoturvaveteraania ja kysymys siitä, mitä tämä merkitsee teidän puolustuksellenne.","/posts/2026-07-24-outbreak-openai-hugging-face","posts/2026-07-24-outbreak-openai-hugging-face",[1711,1654,1668],"AI",{"id":1713,"title":1714,"author":1715,"cta":494,"description":1716,"hideInRecent":484,"layout":1193,"meta":1717,"moment":1718,"path":1722,"stem":1723,"tags":1724,"webcast":484},"content_fi/posts/2026-07-22-isg-cybersecurity-2026.md","Leader ja Rising Star. glueckkanja ISG:n Cybersecurity-tutkimuksessa 2026",[1464],"Uutena kvadrantissa ja heti Leader: ISG Provider Lens® -tutkimus \"Cybersecurity – Services and Solutions 2026\" asemoi glueckkanjan Leaderiksi Next-Gen SOC/MDR Services -alueella Saksan keskisuurten yritysten markkinassa. Next-Gen SOC/MDR Services -kokonaismarkkinassa ISG palkitsee meidät Rising Starina, eli toimittajana, jonka analyytikot uskovat hyppäävän Leader-kvadranttiin seuraavien 12–24 kuukauden aikana.",{"lang":1195,"date":1718,"categories":1719,"blogtitlepic":1720,"customExcerpt":1721},"2026-07-22",[1678],"head-isg-cybersecurity-2026.png","ISG Provider Lens® -tutkimus Cybersecurity 2026 palkitsee glueckkanjan Leaderina kvadrantissa Next-Gen SOC/MDR Services (Midmarket). Next-Gen SOC/MDR Services -kokonaismarkkinassa olemme Rising Star. ISG toteaa meille keskimääräistä paremman kasvun, syvän Microsoft-tietoturvaosaamisen ja 24/7-SOC:n Saksasta.","/posts/2026-07-22-isg-cybersecurity-2026","posts/2026-07-22-isg-cybersecurity-2026",[1684,1685,1200],{"id":1726,"title":1727,"author":1728,"cta":494,"description":1729,"hideInRecent":484,"layout":1193,"meta":1730,"moment":1731,"path":1734,"stem":1735,"tags":1736,"webcast":484},"content_fi/posts/2026-07-06-the-holy-trinity.md","The Holy Trinity: mitä tekoäly todella tarvitsee tehdäkseen työtä",[1464],"Valmistava yritys haluaa tietää, mitkä sen 14 000 SKU:sta ovat todella kannattavia. Vastaus on kolmessa järjestelmässä, jotka eivät ole koskaan vaihtaneet keskenään yhtäkään datapistettä. Vielä vähän aikaa sitten sen selvittäminen vaati kolme osastoa, kaksi viikkoa ja aimo annoksen hyvää tahtoa. Vuoden 2026 alusta tekoäly pystyy vastaamaan tähän kysymykseen minuuteissa: käymään datan läpi, luomaan yhteyksiä, tuottamaan suosituksen. Edellyttäen, että sillä on pääsy.",{"lang":1195,"date":1731,"categories":1732,"blogtitlepic":1733},"2026-07-06",[131],"head-the-holy-trinity","/posts/2026-07-06-the-holy-trinity","posts/2026-07-06-the-holy-trinity",[1711,131],{"id":1738,"title":1739,"author":1740,"cta":494,"description":1741,"hideInRecent":484,"layout":1193,"meta":1742,"moment":1743,"path":1747,"stem":1748,"tags":1749,"webcast":484},"content_fi/posts/2026-07-01-onboarding-process.md","Sopimus allekirjoitettu: näin perehdytyksesi meillä etenee",[1553],"Miten teidän perehdytyksenne oikeastaan etenee? Kysymys, joka tulee vastaan yhä uudelleen keskusteluissa hakijoiden kanssa, sillä moni on jo kerran kokenut takkuisen perehdytyksen. Sitäkin tärkeämpää meille on antaa sinulle hyvä tunne alusta alkaen.",{"lang":1195,"date":1743,"categories":1744,"blogtitlepic":1745,"customExcerpt":1746},"2026-07-01",[1678],"Onboarding_Blogheader","Sopimus on allekirjoitettu, ensimmäinen suuri askel on otettu. Mutta miten tästä eteenpäin? Otamme sinut mukaan kulissien taakse perehdytykseemme, PreBoardingista ensimmäiseen viikkoon tiimissä.","/posts/2026-07-01-onboarding-process","posts/2026-07-01-onboarding-process",[1750,1751,1752],"Employer Branding","Onboarding","Unternehmenskultur",{"id":1754,"title":1755,"author":1756,"cta":494,"description":1757,"hideInRecent":484,"layout":1193,"meta":1758,"moment":1759,"path":1763,"stem":1764,"tags":1765,"webcast":484},"content_fi/posts/2026-06-26-frontier-partner.md","Microsoft Frontier Partner: kuulumme joukkoon",[1464],"Microsoftin kumppaniekosysteemissä on koko joukko tunnustuksia, ja silti Frontier Partner -merkki erottuu rakenteeltaan muista palkinnoista. Sitä ei voi hakea, vaan Microsoft myöntää sen omasta aloitteestaan pienelle joukolle kumppaneita, joiden on vakuutettava useammalla osa-alueella rinnakkain sen sijaan, että loistaisivat vain yhdellä. Microsoft arvioi tässä osoitettua osaamista Cloud & AI Platforms-, AI Business Solutions- ja Security-alueilla yhtä lailla ja puhuttelee näin yrityksiä, jotka eivät ymmärrä tekoälyä olemassa olevan IT:n päälle liimattuna lisänä vaan yhtenäisen arkkitehtuurin tuloksena, joka kantaa identiteetistä päätelaitteen kautta tuotannolliseen tekoälykäyttöön asti.",{"lang":1195,"date":1759,"categories":1760,"blogtitlepic":1761,"customExcerpt":1762},"2026-06-26",[1678],"head-frontier-partner-badge.jpg","Microsoft AI Cloud Partner Program -ohjelmaan on hiljattain tullut uusi huipputunnustus, Frontier Partner -merkki. Microsoft myöntää sen ainoastaan pienelle joukolle kumppaneita maailmanlaajuisesti, jotka toimittavat tekoälyprojekteja kestävästi koko Microsoft-stackin läpi, työpaikasta pilvialustaan ja tietoturvaan sekä itse tekoälysovellukseen asti, ja jotka ovat osoittaneet tämän käytännössä. DACH-alueella tähän joukkoon kuuluu vain kourallinen yrityksiä, ja me olemme yksi niistä.","/posts/2026-06-26-frontier-partner","posts/2026-06-26-frontier-partner",[1684,1766,1711],"Microsoft Partner",{"id":1768,"title":1769,"author":1770,"cta":494,"description":1771,"hideInRecent":484,"layout":1193,"meta":1772,"moment":1773,"path":1777,"stem":1778,"tags":1779,"webcast":484},"content_fi/posts/2026-06-09-vair-run.md","160 kilometriä hyvän asian puolesta",[1560],"Sunnuntaiaamu, klo 8:30, Holbeinsteg Main-joen varrella. Yksitoista kollegaa yhtenäisissä NinjaCat-paidoissa, valmiina Frankfurter Runden -tapahtumaan. Sateen, salamoiden ja ukkosen kera. Hyvän asian puolesta juokseminen oli riittävä motivaatio nyöritä juoksukengät huonosta säästä huolimatta.",{"lang":1195,"date":1773,"categories":1774,"blogtitlepic":1775,"customExcerpt":1776},"2026-06-08",[1678],"frankfurter-runden.png","Yksitoista kollegaa, 16 kierrosta, 160 kilometriä, ukkosmyrsky ja palkintopallisija: glueckkanja osallistui Frankfurter Runden 2026 -tapahtumaan ja lahjoitti jokaisesta juostusta kierroksesta VAIR e.V.:lle, joka rakentaa Offenbachiin inklusiivista liikunta- ja kulttuuripuistoa.","/posts/2026-06-09-vair-run","posts/2026-06-09-vair-run",[1780,1750,1781],"Top Arbeitgeber","Soziales Engagement",{"id":1783,"title":1784,"author":1785,"cta":494,"description":1786,"hideInRecent":484,"layout":1193,"meta":1787,"moment":1788,"path":1792,"stem":1793,"tags":1794,"webcast":484},"content_fi/posts/2026-04-10-incident-to-intelligence.md","Tuntemattoman AMOS Stealerin anatomia: alertista immuniteettiin tunneissa",[1541],"Kun SOC:ssamme laukeaa alert, kello alkaa käydä: ei vain kyseiselle asiakkaalle vaan kaikille organisaatioille suojamme alla. Vaarallisin hetki nykyaikaisessa uhkaympäristössä on Intelligence Gap, se aikaikkuna uuden haittaohjelmavariantin ensimmäisen käytön ja sen päivän välillä, jona ala saa siitä tiedon.",{"lang":1195,"date":1788,"categories":1789,"blogtitlepic":1790,"customExcerpt":1791},"2026-04-10",[1200],"head-amos-stealer.png","Tähän asti dokumentoimaton AMOS-stealerin variantti kompromentoi macOS-endpointin. Ei tunnettuja hasheja, ei C2-tietoja julkisissa tietokannoissa. SOC:mme purki kuusi obfuskointikerrosta, poimi kaikki indikaattorit ja jakoi suojauksen kaikille SOC-asiakkaille tunneissa, jo ennen kuin ala oli edes nähnyt samplea.","/posts/2026-04-10-incident-to-intelligence","posts/2026-04-10-incident-to-intelligence",[1795,1796,1797,1798,1799],"Threat Intelligence","Incident Response","macOS Security","Malware Analysis","Cyber Security Operations Center",{"id":1801,"title":1802,"author":1803,"cta":494,"description":1804,"hideInRecent":484,"layout":1193,"meta":1805,"moment":1806,"path":1809,"stem":1810,"tags":494,"webcast":484},"content_fi/posts/2026-03-21-microsoft-edge-corporate-browser.md","Miksi Edgen pitäisi olla ainoa Corporate Browserinne",[1334],"Selaimen valinta on yritysympäristöissä strateginen päätös: se vaikuttaa suoraan siihen, kuinka paljon turvallisuutta ja hallintatyötä teillä todellisuudessa on. Google Chrome oli pitkään ilmeinen valinta, mutta Microsoft Edge on kehittynyt selaimeksi, joka kytkeytyy suoraan olemassa olevaan stackiin, etenkin kun Microsoft 365 on käytössä ja hallinta hoidetaan Intunen kautta.",{"lang":1195,"date":1806,"blogtitlepic":1807,"customExcerpt":1808},"2026-03-21","head-microsoft-edge-default-browser.jpg","Mikään yritys ei ole oikeasti valinnut Chromea; se oli vain siellä, omalla synkronointilogiikallaan, omalla tilinhallinnallaan, omalla käytäntöjen käyttöliittymällään. Microsoft Edge sen sijaan kytkeytyy suoraan infrastruktuuriin, joka on jo muutenkin käytössä: Entra ID, Intune, Defender. Tämä artikkeli näyttää, miltä vaihto näyttää, miten Chrome uudelleenohjataan Intune-käytännöllä laskeutumissivulle ja mikä jää pois, kun lakkaa käyttämästä kahta selainta rinnakkain.","/posts/2026-03-21-microsoft-edge-corporate-browser","posts/2026-03-21-microsoft-edge-corporate-browser",{"id":1812,"title":1813,"author":1814,"cta":494,"description":1815,"hideInRecent":484,"layout":1193,"meta":1816,"moment":1817,"path":1821,"stem":1822,"tags":1823,"webcast":484},"content_fi/posts/2026-03-20-stryker-attack-intune-privilege.md","Yksi admin-tili oli kaikki, mitä siihen tarvittiin.",[1437],"Keskiviikko 11. maaliskuuta 2026. Stryker-toimistojen työntekijät 79 maassa käynnistivät tietokoneensa ja löysivät ne tyhjinä. Kirjautumisnäytöt korvattuina logolla. Yrityksen kannettavat, työpuhelimet, yksityiset laitteet, jotka oli rekisteröity yrityksen BYOD-ohjelmaan – kaikki pyyhitty yhtä aikaa, yhden yön aikana. Ei kiristysohjelmaa, ei haittaohjelmasignatuureja, ei mitään, minkä päätelaitteiden suojaustyökalu olisi voinut havaita.",{"lang":1195,"date":1817,"categories":1818,"blogtitlepic":1819,"customExcerpt":1820},"2026-03-20",[1200],"head-stryker.jpg","11. maaliskuuta 2026 Handala pyyhki laitteita 79 maassa, ja siihen tarvittiin vain yksi kaapattu Intunen admin-tili. Ei haittaohjelmia, ei exploittia, pelkkiä laillisia hallintatyökaluja käännettynä niiden omistajia vastaan. Mitä tapahtui, miksi se toimi ja mitkä kaksi arkkitehtuurin aukkoa on suljettava.","/posts/2026-03-20-stryker-attack-intune-privilege","posts/2026-03-20-stryker-attack-intune-privilege",[71,1667,1668],{"id":1825,"title":1826,"author":1827,"cta":494,"description":1828,"hideInRecent":484,"layout":1193,"meta":1829,"moment":1830,"path":1834,"stem":1835,"tags":1836,"webcast":484},"content_fi/posts/2026-03-16-ai-agent-hackathon.md","Kuusi agenttia. Neljä viikkoa. Aitoa tuotantokäyttöä.",[1464],"Kuinka monta tuntia viikossa IT-osastonne käyttää tehtäviin, jotka agentti hoitaisi minuuteissa?",{"lang":1195,"date":1830,"categories":1831,"blogtitlepic":1832,"customExcerpt":1833},"2026-03-16",[1678],"head-ai-agent-hackathon.jpg","Kuusi yritystä, neljän viikon rakennusvaihe, kuusi toimivaa AI-agenttia – siitä oli kyse ensimmäisessä glueckkanja AI Agent Hackathonissa. Kiekert, Dr. Oetker, Eckes-Granini, igefa ja lila logistik rakensivat Copilot Studiossa agentteja, jotka ovat tänään tuotannossa. Mitä siinä syntyi ja miten formaatti toimii.","/posts/2026-03-16-ai-agent-hackathon","posts/2026-03-16-ai-agent-hackathon",[1711,1837,1838,1839],"Copilot Studio","Hackathon","AI Agents",{"Karsten Kleinschmidt":1841,"Fritz Zurhorst":1842,"Nadine Klein":1843,"Jan Geisbauer":1844,"Carolin Kanja":1848,"Anna Ulbricht":1849,"Annette Brauns":1850,"Pascal Asch":1851,"Steffen Schwerdtfeger":1852},{"display_name":1303,"avatar":1304,"permalink":1305,"twitter":1306,"linkedin":1307,"imageOffsetTop":1308,"imageOffsetLeft":1309},{"display_name":1277,"avatar":1278,"permalink":1279,"linkedin":1280,"imageOffsetTop":1281},{"display_name":1297,"avatar":1298,"permalink":1299,"twitter":1300,"linkedin":1301,"imageOffsetTop":1281},{"display_name":1437,"avatar":1438,"permalink":1439,"twitter":1440,"linkedin":1440,"imageOffsetTop":1281,"socials":1845},[1846,1847],{"text":1443,"href":1444},{"text":1446,"href":1447},{"display_name":1464,"avatar":1465,"permalink":1466,"twitter":1467,"linkedin":1468},{"display_name":1553,"avatar":1554,"permalink":1555,"linkedin":1556,"imageOffsetTop":1557,"imageOffsetLeft":1558},{"display_name":1560,"avatar":1561,"permalink":1562,"linkedin":1563,"imageOffsetTop":1564,"imageOffsetLeft":1308},{"display_name":1541,"avatar":1542,"permalink":1543,"linkedin":1544,"imageOffsetTop":1380},{"display_name":1334,"avatar":1335,"permalink":1336,"linkedin":1337,"twitter":1338,"imageOffsetTop":1339,"imageOffsetLeft":1340},{"id":1272,"extension":1273,"meta":1854,"stem":8,"__hash__":1622},{"Christopher Brumm":1855,"Fabian Bader":1856,"Thomas Naunheim":1857},{"display_name":524,"avatar":1376,"permalink":1377,"twitter":1378,"linkedin":1379,"imageOffsetTop":1380},{"display_name":523,"avatar":1497,"permalink":1498,"linkedin":1499,"twitter":1500},{"display_name":525,"avatar":1532,"permalink":1533,"linkedin":1534,"imageOffsetTop":1380},1791383926937]