[{"data":1,"prerenderedAt":2390},["ShallowReactive",2],{"sc:header-data-it":3,"sc:footer-data-it":489,"author-it-christopher-brumm-e3b18bd2881db":518,"content-it-christopher-brumm":548,"content-events-it-christopher-brumm":2369,"authors_data:Christopher Brumm|Fabian Bader|Thomas Naunheim":2370},{"lang":4,"home":5,"navigation":17,"meta":479,"contact":485},"de",{"name":6,"folderSwitch":7,"imgLight":10,"img":11,"languages":12},"home",[8,9],"authors","blog","/logos/gk-Logo-sw.svg","/logos/gk-Logo-rgb.svg",{"it":13},{"title":14,"url":15,"alt":16},"Home","/it","glueckkanja Logo",[18,127,231,316,395,402],{"name":19,"languages":20,"children":24},"workplace",{"it":21},{"title":22,"description":23},"Workplace","Basato su Microsoft 365 per postazioni di lavoro intelligenti, sicure e flessibili, con integrazione di tecnologie moderne e servizi di identità.",[25,55,91],{"name":26,"languages":27,"children":30},"portfolio",{"it":28},{"title":29},"Portfolio",[31,37,43,49],{"name":32,"languages":33},"managed-intune",{"it":34},{"title":35,"url":36},"Managed Intune","/it/entra-intune/managed-intune",{"name":38,"languages":39},"managed-entra",{"it":40},{"title":41,"url":42},"Managed Entra","/it/entra-intune/managed-entra",{"name":44,"languages":45},"managed-workplace",{"it":46},{"title":47,"url":48},"Managed Workplace","/it/workplace/managed-workplace",{"name":50,"languages":51},"consulting-services",{"it":52},{"title":53,"url":54},"Consulting Services","/it/workplace/consulting-services",{"name":56,"languages":57,"children":60},"microsoft-365-endpoint",{"it":58},{"title":59},"Microsoft 365 Endpoint",[61,67,73,79,85],{"name":62,"languages":63},"microsoft-entra-suite",{"it":64},{"title":65,"url":66},"Microsoft Entra Suite","/it/workplace/microsoft-entra-suite",{"name":68,"languages":69},"microsoft-intune",{"it":70},{"title":71,"url":72},"Microsoft Intune","/it/workplace/microsoft-intune",{"name":74,"languages":75},"microsoft-windows",{"it":76},{"title":77,"url":78},"Microsoft Windows","/it/workplace/microsoft-windows",{"name":80,"languages":81},"windows-365-cloud-pc",{"it":82},{"title":83,"url":84},"Windows 365 Cloud PC","/it/workplace/windows365-cloud-pc",{"name":86,"languages":87},"cloud-workplace-foundation",{"it":88},{"title":89,"url":90},"Cloud Workplace Foundation","/it/workplace/cloud-workplace-foundation",{"name":92,"languages":93,"children":96},"microsoft-365-collaboration",{"it":94},{"title":95},"Microsoft 365 Collaboration",[97,103,109,115,121],{"name":98,"languages":99},"microsoft-copilot",{"it":100},{"title":101,"url":102},"Microsoft 365 Copilot","/it/workplace/microsoft-365-copilot",{"name":104,"languages":105},"microsoft-teams",{"it":106},{"title":107,"url":108},"Teams","/it/workplace/microsoft-teams",{"name":110,"languages":111},"sharepoint-powerplatform",{"it":112},{"title":113,"url":114},"SharePoint & Power Platform","/it/workplace/sharepoint-power-platform",{"name":116,"languages":117},"exchange-online",{"it":118},{"title":119,"url":120},"Exchange Online","/it/workplace/exchange-online",{"name":122,"languages":123},"information-protection-compliance",{"it":124},{"title":125,"url":126},"Information Protection & Compliance","/it/workplace/information-protection-compliance",{"name":128,"languages":129,"children":133},"azure",{"it":130},{"title":131,"description":132},"Azure","Crescita con Azure: riduci i costi cloud, aumenta l'efficienza e spingi l'innovazione con IaaS e PaaS.",[134,151,181],{"name":135,"languages":136,"children":138},"azure-portfolio",{"it":137},{"title":29},[139,145],{"name":140,"languages":141},"azure-managed-services",{"it":142},{"title":143,"url":144},"Azure Managed Services","/it/azure/azure-managed-services",{"name":146,"languages":147},"azure-consulting",{"it":148},{"title":149,"url":150},"Azure Consulting","/it/azure/azure-consulting",{"name":152,"languages":153,"children":156},"azure-scenarios",{"it":154},{"title":155},"Scenari",[157,163,169,175],{"name":158,"languages":159},"plan-your-cloud",{"it":160},{"title":161,"url":162},"Pianifica il tuo cloud","/it/azure/plan-your-cloud",{"name":164,"languages":165},"migrate-to-the-cloud",{"it":166},{"title":167,"url":168},"Migra al cloud","/it/azure/migrate-to-the-cloud",{"name":170,"languages":171},"innovate-your-business",{"it":172},{"title":173,"url":174},"Innova la tua azienda","/it/azure/innovate-your-business",{"name":176,"languages":177},"vmware-exit",{"it":178},{"title":179,"url":180},"Ripensa la tua strategia VMware","/it/azure/vmware-exit",{"name":182,"languages":183,"children":186},"azure-practices",{"it":184},{"title":185},"Practices",[187,193,199,202,208,213,219,225],{"name":188,"languages":189},"azure-foundation",{"it":190},{"title":191,"url":192},"Azure Foundation","/it/azure/azure-foundation",{"name":194,"languages":195},"azure-ai-foundation",{"it":196},{"title":197,"url":198},"Azure AI Foundation","/it/azure/azure-ai-foundation",{"name":86,"languages":200},{"it":201},{"title":89,"url":90},{"name":203,"languages":204},"azure-data-foundation",{"it":205},{"title":206,"url":207},"Azure Data Foundation","/it/azure/azure-data-foundation",{"name":188,"languages":209},{"it":210},{"title":211,"url":212},"Azure Container Foundation","/it/azure/azure-container-foundation",{"name":214,"languages":215},"dark-tenant",{"it":216},{"title":217,"url":218},"Managed Dark Tenant","/it/azure/managed-dark-tenant",{"name":220,"languages":221},"azure-cloud-adoption-framework",{"it":222},{"title":223,"url":224},"Cloud Adoption Framework","/it/azure/cloud-adoption-framework",{"name":226,"languages":227},"azure-cloud-competence-center",{"it":228},{"title":229,"url":230},"Cloud Competence Center","/it/azure/cloud-competence-center",{"name":232,"languages":233,"children":242},"security",{"it":234},{"title":235,"description":236,"emergency":237},"Security","Vigilanza nel cloud con un managed service 24/7 pluripremiato, incident response e protezione moderna per la tua infrastruttura.",{"text":238,"href":239,"skin":240,"icon":241},"Sotto attacco?","/it/security/are-you-under-attack","primary","emergency",[243,268,289],{"name":244,"children":245},"security-security-consulting",[246,252,256,262],{"name":247,"languages":248},"managed-red-tenant",{"it":249},{"title":250,"url":251},"Managed Red Tenant","/it/security/managed-red-tenant",{"name":214,"languages":253},{"it":254},{"title":255,"url":218},"Dark Tenant",{"name":257,"languages":258},"sentinel-data-lake",{"it":259},{"title":260,"url":261},"Sentinel Data Lake","/it/security/sentinel-data-lake",{"name":263,"languages":264},"security-consulting",{"it":265},{"title":266,"url":267},"Security Consulting","/it/security/security-consulting",{"name":269,"children":270},"security-cloud-security-operations-center",[271,277,283],{"name":272,"languages":273},"cloud-security-operations-center",{"it":274},{"title":275,"url":276},"Cloud Security Operations Center","/it/security/cloud-security-operations-center",{"name":278,"languages":279},"global-secure-access",{"it":280},{"title":281,"url":282},"Global Secure Access","/it/security/global-secure-access",{"name":284,"languages":285},"my-work-id",{"it":286},{"title":287,"url":288},"MyWorkID","/it/security/my-work-id",{"name":290,"children":291},"security-preventive-services",[292,298,304,310],{"name":293,"languages":294},"preventive-services",{"it":295},{"title":296,"url":297},"Preventive Services","/it/security/preventive-services",{"name":299,"languages":300},"data-security-services",{"it":301},{"title":302,"url":303},"Data Security Service","/it/security/data-security-service",{"name":305,"languages":306},"security-copilot-agents",{"it":307},{"title":308,"url":309},"Security Copilot Agents","/it/security/security-copilot-agents",{"name":311,"languages":312},"nis2",{"it":313},{"title":314,"url":315},"Implementazione di NIS2","/it/security/red-dark-tenant-nis2",{"name":317,"languages":318,"children":322},"products",{"it":319},{"title":320,"description":321},"Prodotti","Prodotti complementari per un ambiente Microsoft sicuro e 100 % cloud-native, che rafforzano la collaborazione, l'autenticazione di rete e la gestione software.",[323,360],{"name":324,"products":325,"children":326},"lorem ipsum 1",true,[327,336,344,352],{"name":328,"img":329,"target":330,"languages":331},"realmjoin","products/realmjoin/realmjoin-nav-logo.svg","_blank",{"it":332},{"title":333,"url":334,"subtitle":335},"RealmJoin","https://www.realmjoin.com","Distribuzione software dal cloud",{"name":337,"img":338,"target":330,"languages":339},"scepman","products/scepman/scepman-nav-logo.svg",{"it":340},{"title":341,"url":342,"subtitle":343},"SCEPman","https://www.scepman.com","Distribuzione dei certificati dal cloud",{"name":345,"img":346,"target":330,"languages":347},"konnekt","products/konnekt/konnekt-nav-logo.svg",{"it":348},{"title":349,"url":350,"subtitle":351},"KONNEKT","https://www.konnekt.io","Lavora con i tuoi dati locali di Office 365",{"name":353,"img":354,"target":330,"languages":355},"realmigrator","products/realmigrator/realmigrator-nav-logo.svg",{"it":356},{"title":357,"url":358,"subtitle":359},"RealMigrator","https://www.realmigrator.com","Migra i dati da un server all'altro",{"name":361,"products":325,"children":362},"lorem ipsum 2",[363,371,379,387],{"name":364,"img":365,"target":330,"languages":366},"terraprovider","products/terraprovider/terraprovider-nav-logo.svg",{"it":367},{"title":368,"url":369,"subtitle":370},"TerraProvider","https://www.terraprovider.com","Terraform Provider for Microsoft 365",{"name":372,"img":373,"target":330,"languages":374},"radiusaas","products/radius/radius-nav-logo.svg",{"it":375},{"title":376,"url":377,"subtitle":378},"RADIUSaaS","https://www.radius-as-a-service.com","Autenticazione per la tua rete",{"name":380,"img":381,"target":330,"languages":382},"unifiedcontacts","products/unified-contacts/unifiedcontact-nav-logo.svg",{"it":383},{"title":384,"url":385,"subtitle":386},"Unified Contacts","https://www.unified-contacts.com","Trova contatti in Microsoft Teams",{"name":388,"img":389,"target":330,"languages":390},"autopilotmonitor","products/autopilot-monitor/AutopilotMonitor-nav-logo.svg",{"it":391},{"title":392,"url":393,"subtitle":394},"Autopilot Monitor","https://www.autopilotmonitor.com","Monitoraggio di Windows Autopilot in tempo reale",{"name":396,"languages":397},"casestudies",{"it":398},{"title":399,"url":400,"description":401},"Case Studies","/it/casestudies","Pioniere nel cloud: il tuo Microsoft partner di riferimento per soluzioni cloud con un approccio blueprint-based e competenza in Infrastructure-as-Code.",{"name":403,"languages":404,"children":407},"company",{"it":405},{"title":406,"description":401},"Azienda",[408,438,462],{"name":409,"languages":410,"children":413},"company-about-us",{"it":411},{"title":412},"Chi siamo",[414,420,426,432],{"name":415,"languages":416},"company-facts-figures",{"it":417},{"title":418,"url":419},"Fatti e numeri","/it/company/facts-and-figures",{"name":421,"languages":422},"company-contact",{"it":423},{"title":424,"url":425},"Contatti e sedi","/it/company/contact-and-locations",{"name":427,"languages":428},"switzerland",{"it":429},{"title":430,"url":431}," glueckkanja Switzerland","/it/company/switzerland",{"name":433,"languages":434},"austria",{"it":435},{"title":436,"url":437},"glueckkanja Austria","/it/company/austria",{"name":439,"languages":440,"children":443},"company-career",{"it":441},{"title":442},"Carriera",[444,450,456],{"name":445,"languages":446},"company-career-overview",{"it":447},{"title":448,"url":449},"Panoramica carriera","/it/career",{"name":451,"languages":452},"company-young-professionals",{"it":453},{"title":454,"url":455},"Young Professionals","/it/young-professionals",{"name":457,"languages":458},"company-jobs",{"it":459},{"title":460,"url":461},"Offerte di lavoro","/it/job-offers",{"name":463,"languages":464,"children":467},"company-latest",{"it":465},{"title":466},"Novità",[468,474],{"name":469,"languages":470},"company-blog",{"it":471},{"title":472,"url":473},"Blog","/it/blog",{"name":469,"languages":475},{"it":476},{"title":477,"url":478},"Eventi","/it/events",[480],{"name":481,"languages":482},"career-meta",{"it":483},{"title":442,"url":449,"active":484},false,{"languages":486},{"it":487},{"title":488,"url":425,"active":484},"Contatti",{"data":490},{"bgColor":491,"number":492,"mail":493,"brandLogos":494,"logos":495,"links":499,"linksIt":509},"var(--color-gk-mid-blue)","+49 69 4005520","info@glueckkanja.com",null,[496],{"img":10,"alt":16,"url":497,"class":498},"index.html","max-w-19rem",[500,503,506],{"title":501,"url":502},"Datenschutz","/de/privacy",{"title":504,"url":505},"Impressum","/de/imprint",{"title":507,"url":508},"No Cookies","/de/cookies",[510,513,516],{"title":511,"url":512},"Privacy","/it/privacy",{"title":514,"url":515},"Imprint","/it/imprint",{"title":507,"url":517},"/it/cookies",{"id":519,"title":520,"body":521,"description":527,"extension":532,"meta":533,"name":520,"navigation":325,"otherLanguages":534,"path":544,"seo":545,"stem":546,"__hash__":547},"authors/christopher-brumm.md","Christopher Brumm",{"type":522,"value":523,"toc":528},"minimal",[524],[525,526,527],"p",{},"Seit über 15 Jahren beschäftigt sich Christopher Brumm mit IT-Sicherheitsthemen und verfügt über umfassendes Wissen sowie praktische Erfahrungen im Microsoft Security Portfolio und darüber hinaus. Im Laufe der Jahre hat er sich von Themen rund um Netzwerk und Rechenzentren über Active Directory bis zu Entra ID weiter in das Gebiet der Identity-Security vertieft. Heute ist er als Subject Matter Expert für Identity im Security Team tätig und Moderator der GK Identity Community. Er hält regelmäßig Vorträge bei Community-Events und veröffentlicht Blogbeiträge zu Sicherheits- und Identitätsthemen. Chris' neueste Leidenschaft gilt dem Thema Global Secure Access, bei dem sich die Bereiche Identity, Sicherheit und Netzwerk vereinen und einen ganzheitlichen Zero Trust Ansatz ermöglichen.",{"title":529,"searchDepth":530,"depth":530,"links":531},"",2,[],"md",{},{"en":535,"es":536,"sv":537,"fi":538,"da":539,"ko":540,"nl":541,"no":542,"ja":543},"For over 15 years, Christopher Brumm has been immersed in IT security topics, possessing extensive knowledge and practical experience in the Microsoft Security Portfolio and beyond. Over the years, he has progressed from network and data center topics to Active Directory and Entra ID, delving deeper into identity security. Today, he is a Subject Matter Expert for Identity in the Security Team and a moderator of the GK Identity Community. He regularly speaks at community events and publishes blog posts on security and identity topics. Chris's latest passion is Global Secure Access, where the themes of identity, security, and networking converge to enable a comprehensive Zero Trust approach.","Christopher Brumm lleva más de 15 años dedicándose a la seguridad informática y cuenta con amplios conocimientos y experiencia práctica en el Microsoft Security Portfolio y más allá. A lo largo de los años ha profundizado cada vez más en el campo de la Identity Security, pasando de temas de red y centros de datos a Active Directory y hasta Entra ID. Hoy trabaja como Subject Matter Expert para Identity en el equipo de seguridad y modera la GK Identity Community. Da charlas con regularidad en eventos comunitarios y publica artículos de blog sobre temas de seguridad e identidad. La pasión más reciente de Chris es Global Secure Access, donde convergen los ámbitos de identidad, seguridad y red y hacen posible un enfoque Zero Trust completo.","Christopher Brumm har arbetat med IT-säkerhet i över 15 år och har omfattande kunskaper och praktisk erfarenhet av Microsoft Security Portfolio och därutöver. Genom åren har han fördjupat sig allt mer i Identity Security, från nätverk och datacenter via Active Directory till Entra ID. I dag arbetar han som Subject Matter Expert för Identity i säkerhetsteamet och är moderator för GK Identity Community. Han föreläser regelbundet på community-evenemang och publicerar blogginlägg om säkerhets- och identitetsfrågor. Chris senaste passion är Global Secure Access, där områdena identitet, säkerhet och nätverk förenas och möjliggör en heltäckande Zero Trust-ansats.","Christopher Brumm on työskennellyt IT-tietoturvan parissa yli 15 vuotta, ja hänellä on laaja tietämys ja käytännön kokemus Microsoft Security Portfoliosta ja sen ulkopuolelta. Vuosien varrella hän on syventynyt yhä enemmän Identity Securityyn, verkko- ja konesaliaiheista Active Directoryn kautta Entra ID:hen. Nykyään hän toimii Subject Matter Expertinä Identity-alueella tietoturvatiimissä ja GK Identity Communityn moderaattorina. Hän pitää säännöllisesti esityksiä yhteisötapahtumissa ja julkaisee blogikirjoituksia tietoturva- ja identiteettiaiheista. Chrisin uusin intohimo on Global Secure Access, jossa identiteetin, tietoturvan ja verkon alueet yhdistyvät ja mahdollistavat kattavan Zero Trust -lähestymistavan.","Christopher Brumm har beskæftiget sig med it-sikkerhed i over 15 år og har omfattende viden og praktisk erfaring med Microsoft Security Portfolio og derudover. Gennem årene har han fordybet sig stadig mere i Identity Security, fra netværk og datacentre over Active Directory til Entra ID. I dag arbejder han som Subject Matter Expert for Identity i sikkerhedsteamet og er moderator for GK Identity Community. Han holder regelmæssigt oplæg ved community-arrangementer og udgiver blogindlæg om sikkerheds- og identitetsemner. Chris' seneste passion er Global Secure Access, hvor områderne identitet, sikkerhed og netværk forenes og muliggør en samlet Zero Trust-tilgang.","Christopher Brumm은 15년 넘게 IT 보안 분야에 종사해 왔으며, Microsoft Security Portfolio를 비롯한 여러 영역에서 폭넓은 지식과 실무 경험을 갖추고 있습니다. 오랜 기간에 걸쳐 그는 네트워크와 데이터센터 관련 주제에서 시작해 Active Directory를 거쳐 Entra ID에 이르기까지 Identity Security 분야를 깊이 있게 다져 왔습니다. 현재는 보안 팀에서 Identity 분야의 Subject Matter Expert로 일하며 GK Identity Community의 모더레이터를 맡고 있습니다. 그는 커뮤니티 행사에서 정기적으로 강연하고 보안 및 아이덴티티 주제에 관한 블로그 글을 게시합니다. Chris의 가장 최근 관심사는 Global Secure Access로, 이 분야에서는 아이덴티티, 보안, 네트워크 영역이 하나로 모여 포괄적인 Zero Trust 접근 방식을 가능하게 합니다.","Christopher Brumm houdt zich al meer dan 15 jaar bezig met IT-security en beschikt over brede kennis en praktijkervaring in het Microsoft Security Portfolio en daarbuiten. In de loop der jaren verschoof zijn focus van netwerk- en datacenterthema's via Active Directory naar Entra ID, waarmee hij zich steeds verder in identity security heeft gespecialiseerd. Vandaag werkt hij als Subject Matter Expert voor Identity in het Security Team en is hij moderator van de GK Identity Community. Hij spreekt regelmatig op community-events en publiceert blogposts over security- en identitythema's. De nieuwste passie van Chris is Global Secure Access, waarin identity, security en netwerk samenkomen en een integrale Zero Trust-aanpak mogelijk maken.","I over 15 år har Christopher Brumm jobbet med IT-sikkerhetstemaer og har omfattende kunnskap og praktisk erfaring innen Microsofts sikkerhetsportefølje og utover det. Gjennom årene har han fordypet seg stadig mer i identity security, fra temaer rundt nettverk og datasentre via Active Directory til Entra ID. I dag jobber han som Subject Matter Expert for identity i sikkerhetsteamet og er moderator for GK Identity Community. Han holder jevnlig foredrag på community-arrangementer og publiserer blogginnlegg om sikkerhets- og identitetstemaer. Chris' nyeste lidenskap er Global Secure Access, der områdene identity, sikkerhet og nettverk møtes og muliggjør en helhetlig Zero Trust-tilnærming.","Christopher Brummは15年以上にわたりITセキュリティのテーマに取り組んでおり、Microsoft Security Portfolioとその周辺領域について幅広い知識と実務経験を備えています。長年の間に、ネットワークやデータセンター関連のテーマからActive Directory、さらにEntra IDへと、Identity Securityの領域を深く掘り下げてきました。現在はSecurity TeamでIdentity担当のSubject Matter Expertを務め、GK Identity Communityのモデレーターでもあります。コミュニティイベントで定期的に講演を行い、セキュリティとアイデンティティに関するブログ記事を公開しています。Chrisが最近とりわけ関心を寄せているのがGlobal Secure Accessで、Identity、セキュリティ、ネットワークの各領域が結び付き、包括的なZero Trustアプローチを可能にする分野です。","/christopher-brumm",{"title":520,"description":527},"christopher-brumm","Pf6lAYpSFkpy1phkL_PaU4C61pOdEsMmByTbUcc6Qmw",[549,1292,1549],{"id":550,"title":551,"author":552,"body":555,"cta":494,"description":529,"eventid":494,"extension":532,"hideInRecent":484,"layout":1215,"meta":1216,"moment":1220,"navigation":325,"path":1284,"seo":1285,"stem":1286,"tags":1287,"webcast":484,"__hash__":1291},"content_it/posts/2025-01-14-compliant-device-bypass.md","Compliant Device Bypass, tutto quello che devi sapere",[553,520,554],"Fabian Bader","Thomas Naunheim",{"type":522,"value":556,"toc":1197},[557,562,565,619,623,625,638,646,657,663,666,670,672,677,680,683,687,753,756,759,763,765,769,771,786,793,796,799,801,804,807,810,818,829,832,834,837,841,843,846,851,855,857,860,863,866,1029,1033,1035,1038,1078,1082,1084,1091,1094,1097,1112,1115,1118,1172,1179,1183,1185,1188,1191,1194],[558,559,561],"h2",{"id":560},"cosa-è-successo-finora","Cosa è successo finora?",[525,563,564],{},"{: .h3-font-size}",[566,567,568,592,607,616],"ul",{},[569,570,571,572,579,580,585,586,591],"li",{},"A dicembre 2024 ",[573,574,578],"a",{"href":575,"rel":576},"https://x.com/TEMP43487580",[577],"nofollow","Yuya Chudo"," ha tenuto il suo intervento \"",[573,581,584],{"href":582,"rel":583},"https://www.blackhat.com/eu-24/briefings/schedule/#unveiling-the-power-of-intune-leveraging-intune-for-breaking-into-your-cloud-and-on-premise-42176",[577],"Unveiling the Power of Intune: Leveraging Intune for Breaking Into Your Cloud and On-Premise","\" alla conferenza Black Hat Europe. Nella sessione ha mostrato come sfruttare un'esclusione hardcoded e poco conosciuta nel Conditional Access (CA) per la device compliance, combinandola con la \"",[573,587,590],{"href":588,"rel":589},"https://github.com/secureworks/family-of-client-ids-research",[577],"FOCI-Feature","\" non documentata di Entra ID. Nel talk ha anche presentato la risposta di Microsoft MSRC (VULN-123240), secondo cui questo comportamento è by design e necessario per l'Intune Enrollment di nuovi dispositivi.",[569,593,594,595,600,601,606],{},"Alcuni giorni dopo la conferenza, Sunny Chau ha pubblicato lo strumento proof-of-concept ",[573,596,599],{"href":597,"rel":598},"https://github.com/JumpsecLabs/TokenSmith",[577],"TokenSmith"," insieme a un ",[573,602,605],{"href":603,"rel":604},"https://labs.jumpsec.com/tokensmith-bypassing-intune-compliant-device-conditional-access/",[577],"blog post di accompagnamento",", rendendo la tecnica accessibile a un pubblico più ampio.",[569,608,609,610,615],{},"Inoltre è stato pubblicato un ",[573,611,614],{"href":612,"rel":613},"https://github.com/zh54321/PoCEntraDeviceComplianceBypass/blob/main/poc_entra_compliance_bypass.ps1",[577],"PoC scritto in PowerShell",".",[569,617,618],{},"Da fine dicembre, noi di glueckkanja AG stiamo studiando come prevenire e rilevare questa tecnica. In questo blog post condividiamo alcune delle nostre osservazioni sull'attacco e discutiamo opzioni di mitigazione e rilevamento.",[558,620,622],{"id":621},"tldr","TL;DR",[525,624,564],{},[525,626,627,628,633,634],{},"Esistono alcune risorse con un'esclusione integrata su specifici Grant Control e condizioni del Conditional Access, pensata per risolvere determinati problemi. Una di queste è l'esclusione della Company Portal App dalla Device Compliance, per risolvere il classico problema dell'uovo e della gallina, ovvero far arrivare i dispositivi in Intune prima che siano considerati compliant. Questo comportamento è ",[573,629,632],{"href":630,"rel":631},"https://learn.microsoft.com/en-us/entra/identity/conditional-access/policy-alt-all-users-compliant-hybrid-or-mfa#:~:text=You%20can%20enroll,Company%20Portal%20application",[577],"documentato qui",".\n",[635,636,637],"strong",{},"Questo significa che puoi ottenere access e refresh token per questa app da un dispositivo non gestito, anche se una policy CA impone la Device Compliance per «All resources».",[525,639,640,645],{},[641,642],"img",{"alt":643,"src":644},"image.png","https://res.cloudinary.com/c4a8/image/upload/blog/pics/company-portal-ca-bypass-02.png","{: .post__screenshot}",[525,647,648,649,653,654],{},"Microsoft ha implementato una funzionalità chiamata Family of Client IDs (FOCI) che consente a un gruppo di applicazioni client OAuth Microsoft di ottenere access token come qualsiasi altro client della famiglia utilizzando il proprio refresh token. Un comportamento altrimenti non consentito dallo standard OAuth2. Leggi il ",[573,650,652],{"href":588,"rel":651},[577],"lavoro originale di Secureworks"," per maggiori dettagli.\n",[635,655,656],{},"Poiché la Company Portal App è un «family member», i Refresh Token richiesti per essa possono essere usati per ottenere token per altre app della famiglia.",[525,658,659,660],{},"La funzionalità FOCI è limitata e il consenso tra client id e resource deve essere configurato e concesso in modo esplicito. Nel caso della Company Portal App questo consenso è stato concesso, tra gli altri, per l'accesso a Microsoft Graph con uno scope ristretto e all'Azure AD Graph API con i permessi dell'utente corrente.\n",[635,661,662],{},"Questo significa che un refresh token di Company Portal può essere usato per ottenere, ad esempio, access token per l'Azure AD Graph API con lo scope user_impersonation, permettendoci di fare molte cose con AADInternals o ROADrecon.",[525,664,665],{},"Per eseguire l'attacco, l'attaccante ha bisogno delle credenziali valide della vittima e della capacità di eseguire l'MFA se richiesto dal Conditional Access, oppure di un refresh token valido.",[558,667,669],{"id":668},"quali-rischi-e-quale-blast-radius-esistono","Quali rischi e quale blast radius esistono?",[525,671,564],{},[673,674,676],"h3",{"id":675},"quali-delle-possibili-risorse-scope-sono-interessate-dallesclusione-della-compliance","Quali delle possibili risorse (scope) sono interessate dall'esclusione della compliance?",[525,678,679],{},"{: .h4-font-size}",[525,681,682],{},"L'attaccante ha la possibilità di richiedere token per un'altra applicazione FOCI, come già descritto. Microsoft, però, ha implementato il bypass dei requisiti di device compliance solo per l'accesso ai token di determinate applicazioni resource su specifici scope di permessi API. In particolare, i seguenti permessi API delegati sono sensibili e di interesse per gli attaccanti:",[684,685,686],"style",{},"\ntable {\n  font-family: arial, sans-serif;\n  border-collapse: collapse;\n  width: 100%;\n}\n\ntd, th {\n  border: 1px solid #dddddd;\n  text-align: left;\n  padding: 8px;\n}\n\ntr:nth-child(even) {\n  background-color: #dddddd;\n}\n",[688,689,690,706],"table",{},[691,692,693],"thead",{},[694,695,696,700,703],"tr",{},[697,698,699],"th",{},"Resource Application",[697,701,702],{},"Application Id",[697,704,705],{},"Delegated Permission Scope",[707,708,709,721,732,743],"tbody",{},[694,710,711,715,718],{},[712,713,714],"td",{},"AADGraph",[712,716,717],{},"00000002-0000-0000-c000-000000000000",[712,719,720],{},"user_impersonation",[694,722,723,726,729],{},[712,724,725],{},"Microsoft Graph API",[712,727,728],{},"00000003-0000-0000-c000-000000000000",[712,730,731],{},"\"email\", \"openid\", \"profile\",\"Device.Read.All\", \"DeviceManagementConfiguration.Read.All\", \"DeviceManagementConfiguration.ReadWrite.All\", \"ServicePrincipalEndpoint.Read.All\", \"User.Read\"",[694,733,734,737,740],{},[712,735,736],{},"Device Registration Service",[712,738,739],{},"01cb2876-7ebd-4aa4-9cc9-d28bd4d359a9",[712,741,742],{},"adrs_access",[694,744,745,748,751],{},[712,746,747],{},"Windows Azure Service Management API",[712,749,750],{},"797f4846-ba00-4fd7-ba43-dac1f8f63013",[712,752,720],{},[525,754,755],{},"Poiché i permessi concessi non sono per l'applicazione stessa, l'impatto dipende dai privilegi del chiamante (account utente) e da quali scope di permessi delegati sono autorizzati a eseguire chiamate API su quello scope.",[525,757,758],{},"Diamo un'occhiata più da vicino alla criticità degli scope di permessi delegati mostrati e alle potenziali autorizzazioni per chiamare API sensibili.",[558,760,762],{"id":761},"quali-privilegi-e-scope-delegati-sono-critici","Quali privilegi e scope delegati sono critici?",[525,764,564],{},[673,766,768],{"id":767},"azure-ad-graph-api","Azure AD Graph API",[525,770,679],{},[525,772,773,774,779,780,785],{},"L'interfaccia programmatica legacy offre molte API per gestire directory settings e oggetti in Entra ID (Azure AD). Include Conditional Access policy, directory roles, operazioni CRUD su gruppi e dispositivi, oltre a operazioni sull'utente autenticato, come il cambio password. Un elenco completo di tutte le operazioni supportate è disponibile nella ",[573,775,778],{"href":776,"rel":777},"https://learn.microsoft.com/en-us/previous-versions/azure/ad/graph/api/api-catalog",[577],"documentazione dell'Azure AD Graph API",". Questa API sarà completamente ritirata il 30 giugno 2025 (in base agli ",[573,781,784],{"href":782,"rel":783},"https://learn.microsoft.com/en-us/graph/migrate-azure-ad-graph-overview",[577],"ultimi annunci di Microsoft",").",[525,787,788,789,792],{},"Lo scope delegato «user_impersonation» consente all'applicazione (in questo caso Company Portal) di agire per conto dell'utente. Ogni permesso che l'utente autenticato ha su un oggetto Entra, uno scope o a livello di directory può quindi essere usato come autorizzazione nelle chiamate API. L'utente potrebbe essere il proprietario di un oggetto Entra ID (applicazione, gruppo o altro), oppure potrebbe avere permessi assegnati tramite role assignment di Entra ID. ",[635,790,791],{},"In caso di role assignment attivi ad alto privilegio, questo consentirebbe all'attaccante di modificare oggetti o compromettere il tenant."," Anche senza alcun privilegio, i default user permission possono comunque essere usati per un'estesa ricognizione ed enumerazione degli oggetti di directory nel tenant.",[525,794,795],{},"Gli scenari e l'impatto dell'abuso dell'Azure AD Graph API dipendono quindi dai privilegi assegnati in modo attivo o permanente all'utente compromesso. Le API per accedere ai servizi Microsoft 365 (ad esempio per l'esfiltrazione da OneDrive) non sono incluse in Azure AD Graph.",[673,797,725],{"id":798},"microsoft-graph-api",[525,800,679],{},[525,802,803],{},"Rispetto ad Azure AD Graph, lo scope delegato verso Microsoft Graph API è limitato a un ambito ben definito. Include gli scope OpenID (openid, email, profile) e operazioni di lettura di base per conto dell'utente (ServicePrincipalEndpoint.Read.All, User.Read).",[525,805,806],{},"L'elenco e la lettura di tutti gli oggetti device si possono ottenere chiamando l'endpoint «device» in Microsoft Graph con i permessi di default usando «Device.Read.All». Questo può aiutare gli attaccanti a ottenere informazioni sugli oggetti device.",[525,808,809],{},"Nel caso di un utente compromesso a cui è assegnato «Intune Administrator» o una qualsiasi delega nel RBAC di Microsoft Intune, i seguenti permessi API delegati concessi vanno considerati problematici:",[566,811,812,815],{},[569,813,814],{},"«DeviceManagementConfiguration.Read.All»",[569,816,817],{},"«DeviceManagementConfiguration.ReadWrite.All»",[525,819,820],{},[635,821,822,823,828],{},"Questi permessi delegati consentono operazioni CRUD, ad esempio su Device Compliance e Configuration Policy, ma anche il deployment di ",[573,824,827],{"href":825,"rel":826},"https://learn.microsoft.com/en-us/graph/api/intune-shared-devicemanagementscript-create?view=graph-rest-beta",[577],"Management Script"," per ulteriori attività malevole sui dispositivi target.",[673,830,736],{"id":831},"device-registration-service",[525,833,679],{},[525,835,836],{},"Con questo permesso l'attaccante è in grado di fare join o register di un dispositivo su Entra ID. Questo gli permetterebbe a sua volta di enrollare il dispositivo in Intune e, a seconda della configurazione Intune, ottenere un dispositivo valido e compliant per accedere ad altri servizi protetti.",[673,838,840],{"id":839},"altre-applicazioni-foci","Altre applicazioni FOCI",[525,842,679],{},[525,844,845],{},"Richiedere l'accesso ad altre interfacce privilegiate, ad esempio l'Azure Resource Manager API, rientra nel perimetro FOCI ed è di interesse per l'attaccante. Questa resource, però, resta protetta e non è bypassata dal grant control di Conditional Access «compliant device».",[525,847,848],{},[641,849],{"alt":643,"src":850},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/company-portal-ca-bypass-03.png",[558,852,854],{"id":853},"possiamo-rilevare-questa-tecnica-di-attacco","Possiamo rilevare questa tecnica di attacco?",[525,856,564],{},[525,858,859],{},"Come descritto sopra, il rischio maggiore deriva dall'accesso a MS Graph e Azure AD Graph.",[525,861,862],{},"Poiché l'application ID della Microsoft Intune Company Portal App è sempre lo stesso in questo caso, il compito principale per costruire un rilevamento è escludere l'uso legittimo dovuto ad esempio a device registration, che in base alle nostre osservazioni si distingue per quali risorse vengono accedute per prime in una sessione. In caso di attacco si tratta di solito di MS Graph o Azure AD Graph.",[525,864,865],{},"Ecco un rilevamento funzionante che abbiamo testato in diversi ambienti di dimensioni differenti:",[867,868,870,871,874,875,880,881,885,889,892,893,895,892,899,874,901,903,904,892,908,910,892,913,874,915,917,918,920,892,923,874,925,927,928,931,932,935,936,939,940,874,942,945,946,948,892,951,874,953,931,956,958,959,961,962,964,965,892,968,961,970,973,974,977,978,980,981,945,984,986,892,989,874,991,993,994,874,996,998,999,892,1002,1004,892,1006,874,1008,903,1010,892,1012,1014,892,1017,874,1019,927,1021,931,1023,935,1025,939,1027],"div",{"style":869},"background-color:#000000; font-family: 'Source Code Pro', 'Courier New', monospace; padding: 15px; color: #ffffff","\nAADSignInEventsBeta ",[872,873],"br",{},"\n| ",[876,877,879],"span",{"style":878},"color: #569CD6;","where"," Timestamp > ",[876,882,884],{"style":883},"color: #E6DB74;","ago(",[876,886,888],{"style":887},"color: #A6E22E;","7d",[876,890,891],{"style":883},")"," ",[872,894],{},[876,896,898],{"style":897},"color: #75715E;","// Access to Microsoft Intune Company Portal",[872,900],{},[876,902,879],{"style":878}," ApplicationId == ",[876,905,907],{"style":906},"color: #D69D85;","@\"9ba1a5c7-f17a-4de9-a1f1-6178c8d51223\"",[872,909],{},[876,911,912],{"style":897},"// From non joined/registered device",[872,914],{},[876,916,879],{"style":878}," isempty(AadDeviceId) ",[872,919],{},[876,921,922],{"style":897},"// Used to access resource Microsoft Graph or Windows Azure Active Directory",[872,924],{},[876,926,879],{"style":878}," ResourceId ",[876,929,930],{"style":878},"in"," (",[876,933,934],{"style":906},"\"00000002-0000-0000-c000-000000000000\"",", ",[876,937,938],{"style":906},"\"00000003-0000-0000-c000-000000000000\"",") ",[872,941],{},[876,943,944],{"style":878},"summarize by"," SessionId ",[872,947],{},[876,949,950],{"style":897},"// Find the initial logon event based on the session Id",[872,952],{},[876,954,955],{"style":878},"join kind=inner",[872,957],{},"\n    AADSignInEventsBeta ",[872,960],{},"\n    | ",[876,963,879],{"style":878}," ErrorCode == ",[876,966,967],{"style":887},"0",[872,969],{},[876,971,972],{"style":878},"summarize arg_min(","Timestamp, *",[876,975,976],{"style":878},") by"," SessionId)",[872,979],{},"\n    ",[876,982,983],{"style":878},"on",[872,985],{},[876,987,988],{"style":897},"// Ignore trusted and managed devices",[872,990],{},[876,992,879],{"style":878}," isempty(DeviceTrustType) ",[872,995],{},[876,997,879],{"style":878}," IsManaged != ",[876,1000,1001],{"style":887},"1",[872,1003],{},[876,1005,898],{"style":897},[872,1007],{},[876,1009,879],{"style":878},[876,1011,907],{"style":906},[872,1013],{},[876,1015,1016],{"style":897},"// when the first requested resource is Microsoft Graph or Windows Azure Active Directory",[872,1018],{},[876,1020,879],{"style":878},[876,1022,930],{"style":878},[876,1024,934],{"style":906},[876,1026,938],{"style":906},[872,1028],{},[558,1030,1032],{"id":1031},"come-dobbiamo-rispondere-quando-rileviamo-attività-sospette","Come dobbiamo rispondere quando rileviamo attività sospette?",[525,1034,564],{},[525,1036,1037],{},"Avvia il tuo processo di incident response utilizzando un playbook definito che contenga:",[566,1039,1040,1061,1069,1072,1075],{},[569,1041,1042,1043],{},"Hunting di attività sospette o anomale da parte dell'utente compromesso\n",[566,1044,1045,1052,1055,1058],{},[569,1046,1047,1048],{},"Riepilogo dei sign-in non interattivi verso Resource Application, inclusi IP e UserAgent basati su ",[1049,1050,1051],"code",{},"sessionId",[569,1053,1054],{},"Verifica se i Microsoft Entra Audit Log mostrano operazioni critiche da parte dell'utente o degli IP (ad esempio credenziali aggiunte a app registration di proprietà)",[569,1056,1057],{},"Identifica se l'utente ha registrato dispositivi nella sessione interessata",[569,1059,1060],{},"Controlla gli audit log di Intune per operazioni dell'applicazione «Company Portal» e dell'utente coinvolto",[569,1062,1063,1064],{},"Hunting di alert correlati sulle entità impattate\n",[566,1065,1066],{},[569,1067,1068],{},"Cerca le entità nella tabella AlertEvidence per identificare altri alert basati su SessionId, IP e utente",[569,1070,1071],{},"Identifica la criticità dell'utente (per privilegi) in Exposure Management",[569,1073,1074],{},"Revisiona i risultati dell'hunting e verifica se l'azione era legittima nell'ambito di un device enrollment.",[569,1076,1077],{},"Identifica il vettore di accesso iniziale e resetta le credenziali dell'utente, e se serve anche i dispositivi.",[558,1079,1081],{"id":1080},"possiamo-mitigare-lattacco","Possiamo mitigare l'attacco?",[525,1083,564],{},[525,1085,1086,1087,1090],{},"Poiché l'esclusione configurata è necessaria per l'Intune enrollment, ",[635,1088,1089],{},"non esiste una mitigazione che non rompa altre parti di Microsoft 365",". L'accesso alla resource Azure AD Graph non può essere ristretto o bloccato direttamente. Qualsiasi Conditional Access policy che usi «Block» come grant control impedirà l'accesso, ma potrebbe avere altre implicazioni.",[525,1092,1093],{},"Per la mitigazione è cruciale però capire che questo bypass del Conditional Access non è un attacco completo. È una tecnica che, come passaggio, abilita una serie di attacchi.",[525,1095,1096],{},"Un possibile attack path potrebbe essere:",[1098,1099,1100,1103,1106,1109],"ol",{},[569,1101,1102],{},"Account Compromise via phishing e AiTM",[569,1104,1105],{},"Bypass del Conditional Access",[569,1107,1108],{},"Reconnaissance con, ad esempio, ROADrecon, GraphRunner o AADInternals",[569,1110,1111],{},"Lateral Movement, Privilege Escalation o Persistence tramite un dispositivo appena registrato ed enrollato in Intune",[525,1113,1114],{},"Dato che non possiamo mitigare il bypass del Conditional Access senza rompere l'Intune enrollment, è più che ragionevole implementare mitigazioni negli altri step dell'attack path e mettere in campo detection adeguate.",[525,1116,1117],{},"Per ridurre probabilità e impatto suggeriamo di rafforzare gli altri controlli e implementare a breve quanto segue:",[566,1119,1120,1126,1132,1138,1144,1160,1166],{},[569,1121,1122,1125],{},[635,1123,1124],{},"Applica MFA per «All Users» e «All Cloud Apps» tramite Conditional Access."," Se applichi solo Device Compliance, con questa tecnica basta un'autenticazione a fattore singolo.",[569,1127,1128,1131],{},[635,1129,1130],{},"Non usare Device Compliance o MFA nelle tue regole, applicali sempre entrambi."," Un OR non limiterebbe mai l'accesso solo ai dispositivi compliant, perché un access token con MFA nello scope sarebbe sufficiente per accedere al tenant.",[569,1133,1134,1137],{},[635,1135,1136],{},"Restringi la Security Information Registration ai Compliant Device, alla Phishing Resistant Authentication o al TAP."," Nei nostri test non siamo riusciti a bypassare la Device Compliance per la Security Info Registration.",[569,1139,1140,1143],{},[635,1141,1142],{},"Richiedi Phishing Resistant Authentication o TAP per Join o Register Devices."," Senza questa protezione sarà possibile registrare un dispositivo, ad esempio con AADInternals e questa tecnica.",[569,1145,1146,1149,1150],{},[635,1147,1148],{},"Richiedi MFA e «Sign-in frequency every time» per l'Intune Enrollment."," Questo limita la finestra temporale in cui un attaccante potrebbe usare credenziali fresche per enrollare un nuovo dispositivo in Intune.\n",[1151,1152,1153],"blockquote",{},[525,1154,1155,1156,1159],{},"🚧\n",[635,1157,1158],{},"Attenzione, Sign-in frequency every time significa ogni cinque minuti.","\nMicrosoft applica un clock skew di cinque minuti quando in una policy di Conditional Access si seleziona «every time», in modo che agli utenti non venga chiesto di autenticarsi più di una volta ogni cinque minuti.",[569,1161,1162,1165],{},[635,1163,1164],{},"Blocca i dispositivi di proprietà personale nelle restrizioni di Intune Enrollment."," Senza queste restrizioni un attaccante potrebbe enrollare un nuovo dispositivo e guadagnare un ulteriore appoggio.",[569,1167,1168,1171],{},[635,1169,1170],{},"Imposta la device compliance in modo che fallisca quando nessuna compliance policy è assegnata a un dispositivo in Intune."," Per impostazione predefinita ogni dispositivo è considerato compliant, anche se non viene applicata alcuna policy. Cambia questo comportamento e rendi obbligatoria una device compliance policy.",[525,1173,1174,1175,615],{},"Sul lungo periodo ti incoraggiamo a investire nel rollout di autenticazione passwordless e phishing-resistant come Windows Hello for Business e Passkey (incluse le Platform Credential tramite macOS Platform SSO). Questo ti consentirà di applicare progressivamente autenticazione phishing-resistant e di bloccare gli attacchi AiTM. Al posto della password, abilita l'uso del Temporary Access Pass (TAP) per tempi e scenari limitati, ad esempio l'onboarding di nuovi dispositivi o dipendenti. Per supportare l'uso dei TAP in vari casi d'uso abbiamo costruito ",[573,1176,287],{"href":1177,"rel":1178},"https://myworkid.cloud/",[577],[558,1180,1182],{"id":1181},"conclusioni","Conclusioni",[525,1184,564],{},[525,1186,1187],{},"Il Conditional Access, come motore Zero Trust per Entra ID, è già di per sé complicato. Le esclusioni integrate aggiunte da Microsoft nel backend di Entra rendono ancora più difficile per molti capire l'impatto di policy e protezioni. Nonostante ciò, l'idea di Zero Trust e di defense in depth regge.",[525,1189,1190],{},"La device compliance policy impedisce gran parte degli attacchi AiTM e l'autenticazione a più fattori rende più difficile per qualsiasi attaccante abusare di credenziali leaked o comunque compromesse.",[525,1192,1193],{},"Tutte queste misure di sicurezza vanno usate insieme, e non l'una al posto dell'altra. Questo garantisce un ambiente sicuro anche se una delle difese viene manomessa o superata.",[525,1195,1196],{},"Consigliamo vivamente di implementare il rilevamento fornito in Microsoft Defender XDR per assicurare l'individuazione di potenziali abusi. Assicurati che il tuo SOC sia pronto a investigare questi incidenti e forniscigli i playbook necessari.",{"title":529,"searchDepth":530,"depth":530,"links":1198},[1199,1200,1201,1205,1211,1212,1213,1214],{"id":560,"depth":530,"text":561},{"id":621,"depth":530,"text":622},{"id":668,"depth":530,"text":669,"children":1202},[1203],{"id":675,"depth":1204,"text":676},3,{"id":761,"depth":530,"text":762,"children":1206},[1207,1208,1209,1210],{"id":767,"depth":1204,"text":768},{"id":798,"depth":1204,"text":725},{"id":831,"depth":1204,"text":736},{"id":839,"depth":1204,"text":840},{"id":853,"depth":530,"text":854},{"id":1031,"depth":530,"text":1032},{"id":1080,"depth":530,"text":1081},{"id":1181,"depth":530,"text":1182},"post",{"lang":1217,"seoTitle":1218,"titleClass":1219,"date":1220,"categories":1221,"blogtitlepic":1222,"socialimg":1223,"customExcerpt":1224,"keywords":1225,"contactInContent":1226,"scripts":1283},"it","Compliant Device Bypass in Microsoft Intune – Rilevamento, risposta e mitigazione","h2-font-size","2025-01-14",[235],"header-company-portal-ca-bypass","/blog/heads/header-company-portal-ca-bypass.png","In questo blog post, l'MVP di glueckkanja Fabian Bader, Chris Brumm e Thomas Naunheim raccolgono i dettagli sul Compliant Device Bypass nel Microsoft Intune Company Portal. Dopo ulteriori analisi, hanno individuato un approccio per rilevare e rispondere a questa potenziale minaccia. Trovi anche indicazioni sul Conditional Access per ridurre la superficie d'attacco e dettagli sul blast radius.","Compliant Device Bypass, Microsoft Intune, Conditional Access, Entra ID, Intune Company Portal, device compliance, esclusione CA, TokenSmith PoC, cloud security, PowerShell PoC, Fabian Bader, Christopher Brumm, Thomas Naunheim, minaccia di sicurezza, Black Hat Europe, Intune Enrollment, risposta MSRC, rilevamento attacchi, mitigazione minacce, cloud compliance, funzionalità FOCI",{"quote":484,"infos":1227},{"bgColor":1228,"color":1229,"boxBgColor":1230,"boxColor":1231,"headline":1232,"subline":1233,"level":558,"textStyling":1234,"flush":1235,"person":1236,"form":1248},"var(--color-gk-violet)","var(--color-gk-white)","var(--color-gk-yellow)","var(--color-copy)","Contattaci ora","Vuoi saperne di più sul Compliant Device Bypass e su come rilevarlo e mitigarlo in modo efficace? I nostri esperti sono pronti a illustrarti i nostri risultati e a supportarti con strategie collaudate per rafforzare la sicurezza. Non vediamo l'ora di sentirti.","text-light","justify-content-end",{"image":1237,"cloudinary":325,"alt":1238,"name":1238,"detailsHeader":1239,"details":1240},"/people/people-pam-team.png","Project & Account Management","Aspettiamo di sentirti.",[1241,1245],{"text":492,"href":1242,"details":1243,"icon":1244},"tel:+49 69 4005520","Chiama ora","site/phone",{"text":493,"href":1246,"icon":1247},"mailto:info@glueckkanja.com","site/mail",{"ctaText":1249,"cta":1250,"method":1215,"action":1252,"fields":1253},"Invia",{"skin":1251},"primary on-surface","/send",[1254,1258,1263,1266,1270,1275,1278,1281],{"type":1255,"id":1256,"value":1257},"hidden","_next","successful",{"label":1259,"type":1260,"id":1261,"required":325,"requiredMsg":1262},"Nome*","text","name","Inserisci il tuo nome.",{"label":1264,"type":1260,"id":403,"required":325,"requiredMsg":1265},"Azienda*","Inserisci la tua azienda.",{"label":1267,"type":1268,"id":1268,"required":325,"requiredMsg":1269},"Indirizzo email*","email","Inserisci il tuo indirizzo email.",{"label":1271,"type":1272,"id":1273,"required":325,"requiredMsg":1274},"I tuoi dati saranno conservati da noi per l'elaborazione e la risposta alla tua richiesta. Per maggiori informazioni sulla protezione dei dati consulta la nostra \u003Ca href=\"/it/privacy\">Privacy Policy\u003C/a>.","checkbox","dataprotection","Conferma per favore",{"type":1255,"id":1276,"value":1277},"_subject","Request Global Secure Access | IT",{"type":1255,"id":1279,"value":1280},"inbox_key","gkgab-contact-form",{"type":1255,"id":1282},"_gotcha",{"slick":325,"form":325},"/posts/2025-01-14-compliant-device-bypass",{"title":551,"description":529},"posts/2025-01-14-compliant-device-bypass",[235,1288,1289,1290,281],"Entra","Conditional Access","ITDR","HV4rDWwhNVFAY1i3tm9pTB1BEvs-Zb5flUE6gUWxvP0",{"id":1293,"title":1294,"author":1295,"body":1296,"cta":494,"description":529,"eventid":494,"extension":532,"hideInRecent":484,"layout":1215,"meta":1508,"moment":1510,"navigation":325,"path":1541,"seo":1542,"stem":1543,"tags":1544,"webcast":484,"__hash__":1548},"content_it/posts/2025-09-25-gsa-unlocked.md","Global Secure Access Unlocked",[520,554],{"type":522,"value":1297,"toc":1494},[1298,1302,1304,1307,1310,1313,1317,1319,1322,1327,1330,1335,1338,1343,1347,1349,1352,1356,1358,1361,1364,1367,1370,1375,1379,1381,1384,1392,1397,1401,1403,1406,1409,1412,1417,1421,1423,1426,1429,1432,1437,1441,1443,1446,1449,1452,1460,1463,1468,1472,1474,1477,1480,1484,1486,1488,1491],[558,1299,1301],{"id":1300},"cosè-un-managed-red-tenant","Cos'è un Managed Red Tenant?",[525,1303,564],{},[525,1305,1306],{},"Il Managed Red Tenant combina la nostra ampia esperienza nei managed services con blueprint consolidati negli ambiti workplace, Azure e security.",[525,1308,1309],{},"Il risultato è un ambiente isolato, interamente cloud-based e gestito as-code, che protegge in modo efficace utenti ed endpoint amministrativi, anche in ambienti target con più tenant di Microsoft Entra e domini Active Directory.",[525,1311,1312],{},"La nostra soluzione si basa sulle funzionalità native di identity e security in cloud di Microsoft e segue rigorosamente i principi Zero Trust.",[673,1314,1316],{"id":1315},"global-secure-access-come-security-service-edge","Global Secure Access come Security Service Edge",[525,1318,679],{},[525,1320,1321],{},"Abbiamo integrato le ultime novità di Global Secure Access in vari componenti del Managed Red Tenant per aumentare la sicurezza nell'accesso alle Virtual Access Workstation (VAW) e per proteggere e limitare l'accesso privilegiato in uscita.",[525,1323,1324],{},[635,1325,1326],{},"Microsoft Entra Internet Access",[525,1328,1329],{},"funziona come Secure Web Gateway (SWG) identity-centric ed è stato implementato per bloccare l'accesso a Internet pubblico e limitare la connettività alle sole interfacce privilegiate e agli ambienti tenant aziendali autorizzati. Funzionalità aggiuntive come Universal Conditional Access Evaluation (CAE) permettono di bloccare gli accessi in tempo quasi reale.",[525,1331,1332],{},[635,1333,1334],{},"Microsoft Entra Private Access",[525,1336,1337],{},"funziona come soluzione Zero Trust Network Access (ZTNA) identity-centric ed è il cuore del nostro approccio per fornire accesso privato e sicuro alle VAW. La sua integrazione nella nostra soluzione aggiunge un ulteriore livello di protezione per le sessioni privilegiate su endpoint AVD, applicando Conditional Access al client che accede prima di stabilire la connessione con la VAW. Proteggere l'accesso e applicare il principio Zero Trust nella gestione di risorse private o on-premises è un altro caso d'uso in cui sfruttiamo Private Access.",[525,1339,1340],{},[641,1341],{"alt":643,"src":1342},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-01.png",[558,1344,1346],{"id":1345},"casi-duso-per-global-secure-access-nel-managed-red-tenant","Casi d'uso per Global Secure Access nel Managed Red Tenant",[525,1348,564],{},[525,1350,1351],{},"Global Secure Access è uno dei componenti fondamentali nel design del nostro Managed Red Tenant, e siamo entusiasti di poter portare security e usabilità a un nuovo livello. Il valore aggiunto emerge in modo chiaro quando si osservano i singoli casi d'uso, che presenteremo in questo blog.",[673,1353,1355],{"id":1354},"accesso-alle-virtual-access-workstation","Accesso alle Virtual Access Workstation",[525,1357,679],{},[525,1359,1360],{},"Alcune organizzazioni scelgono di non dotare tutti gli amministratori di Privileged Admin Workstation (PAW) fisiche. Per questi amministratori a privilegio ridotto offriamo quelle che chiamiamo Virtual Access Workstation (VAW).",[525,1362,1363],{},"L'aspetto più critico qui è l'accesso sicuro alle VAW, e riteniamo essenziale stabilire un livello di sicurezza elevato, dove Entra Private Access gioca un ruolo chiave.",[525,1365,1366],{},"Gli amministratori si connettono alle VAW dai loro dispositivi enterprise e accedono usando l'account del Managed Red Tenant. A causa di questo cambio di identità, l'utente che accede proviene da un tenant diverso rispetto al dispositivo originale e non può presentare uno stato di compliance del dispositivo.",[525,1368,1369],{},"Per questo motivo usiamo Global Secure Access per la pre-autenticazione tramite l'utente originale del dispositivo. Dato che le nostre VAW non espongono endpoint pubblici e sono raggiungibili solo tramite Entra Private Access, possiamo proteggere l'accesso di rete a un livello molto elevato. Conditional Access nell'ambiente workforce impone un'autenticazione forte di utente e dispositivo, inclusi compliance del dispositivo e controlli basati sul rischio.",[525,1371,1372],{},[641,1373],{"alt":643,"src":1374},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-02.png",[673,1376,1378],{"id":1377},"secure-web-filtering","Secure Web Filtering",[525,1380,679],{},[525,1382,1383],{},"Una caratteristica fondamentale dei dispositivi amministrativi è l'accesso strettamente limitato alle applicazioni, pensato per ridurre al minimo la superficie di attacco. Se in passato erano diffuse soluzioni locali come file proxy.pac o proxy centralizzati condivisi (non esclusivi per T0), per i dispositivi all'interno del Managed Red Tenant abbiamo scelto Entra Internet Access.",[566,1385,1386,1389],{},[569,1387,1388],{},"L'accesso a Internet è consentito solo da dispositivi compliant e dopo un'autenticazione utente forte",[569,1390,1391],{},"L'accesso è limitato a URL esplicitamente approvati e, dato che il traffico HTTPS (dove possibile) viene decriptato e ispezionato, è anche fattibile limitare l'accesso a percorsi specifici, per esempio all'interno di Azure DevOps o GitHub",[525,1393,1394],{},[641,1395],{"alt":643,"src":1396},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-03.png",[673,1398,1400],{"id":1399},"tenant-restrictions-per-servizi-saas-e-interfacce-amministrative","Tenant Restrictions per servizi SaaS e interfacce amministrative",[525,1402,679],{},[525,1404,1405],{},"Nei servizi SaaS e nelle interfacce amministrative è comune che gli URL siano identici in tutti i tenant, il che li rende difficili da controllare con i metodi di web filtering descritti sopra.",[525,1407,1408],{},"Per garantire che solo gli account del Managed Red Tenant possano accedere ai portali approvati da Microsoft da un dispositivo amministrativo, sfruttiamo la funzionalità Tenant Restriction di Global Secure Access.",[525,1410,1411],{},"Tramite Entra Internet Access, a Entra ID viene segnalato quali tenant sono ammessi per l'accesso. In questo modo garantiamo che tutte le policy del Managed Red Tenant vengano applicate e che l'accesso amministrativo avvenga esclusivamente tramite collaborazione B2B.",[525,1413,1414],{},[641,1415],{"alt":643,"src":1416},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-04.png",[673,1418,1420],{"id":1419},"accesso-on-premises","Accesso on-premises",[525,1422,679],{},[525,1424,1425],{},"Naturalmente un Managed Red Tenant può essere usato anche per amministrare ambienti on-premises e IaaS, il che richiede un accesso sicuro ai datacenter. Entra Private Access ci fornisce uno Zero Trust Network Access che unisce standard di sicurezza di alto livello a un'architettura flessibile e prestazioni solide.",[525,1427,1428],{},"L'accesso a datacenter e ambienti IaaS dipende da un'autenticazione robusta di utente e dispositivo, inclusi compliance del dispositivo e controlli basati sul rischio.",[525,1430,1431],{},"La gestione dei singoli target come app segment consente un controllo di accesso granulare, automatizzato tramite le funzionalità di Entra Governance. Questo estende funzioni già ampiamente utilizzate nel Managed Red Tenant, come l'amministrazione Just-In-Time e i workflow di approvazione, al livello di rete.",[525,1433,1434],{},[641,1435],{"alt":643,"src":1436},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-05.png",[673,1438,1440],{"id":1439},"revoca-degli-accessi-in-tempo-quasi-reale","Revoca degli accessi in tempo quasi reale",[525,1442,679],{},[525,1444,1445],{},"Zero Trust significa anche essere preparati a contenere rapidamente ed efficacemente le minacce, anche all'interno dell'architettura più sicura, e a isolare i componenti compromessi.",[525,1447,1448],{},"In un ambiente Managed Red Tenant siamo preparati non solo alla compromissione di utenti e dispositivi all'interno del tenant stesso, ma anche allo scenario più probabile in cui un attacco parte dal PC d'ufficio di un amministratore e si propaga poi alla Virtual Admin Workstation.",[525,1450,1451],{},"Grazie alla funzionalità Universal Continuous Access Evaluation (CAE) in Global Secure Access, vengono attivate automaticamente le seguenti azioni:",[566,1453,1454,1457],{},[569,1455,1456],{},"L'accesso alla Virtual Admin Workstation tramite Entra Private Access viene interrotto se, per esempio, il livello di rischio utente dell'account nel Workforce Tenant viene impostato su High",[569,1458,1459],{},"L'accesso alle interfacce amministrative e all'ambiente datacenter viene revocato se, per esempio, le sessioni dell'account nel Managed Red Tenant vengono terminate",[525,1461,1462],{},"Inoltre, l'isolamento completo di tutti i dispositivi e account all'interno del Managed Red Tenant può essere avviato in qualsiasi momento dal servizio CSOC integrato.",[525,1464,1465],{},[641,1466],{"alt":643,"src":1467},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-06.png",[673,1469,1471],{"id":1470},"sign-in-arricchiti-e-token-insights","Sign-in arricchiti e token insights",[525,1473,679],{},[525,1475,1476],{},"Oltre alle numerose funzionalità per il controllo degli accessi, Global Secure Access fa una vera differenza per quanto riguarda il logging. Otteniamo molta più telemetria dal livello di rete e possiamo correlarla con i sign-in log e gli audit log esistenti.",[525,1478,1479],{},"Questo permette al nostro CSOC di identificare quali azioni sono state ancora eseguite dopo che il containment è stato attivato, per esempio nei casi in cui non tutti i token supportavano Continuous Access Evaluation (CAE).",[525,1481,1482],{},[641,1483],{"alt":643,"src":1467},[558,1485,1182],{"id":1181},[525,1487,564],{},[525,1489,1490],{},"Questo blog viene pubblicato insieme a un webcast in cui approfondiamo il Managed Red Tenant, Global Secure Access, il processo di integrazione e i casi d'uso rilevanti, con il supporto di demo live.",[525,1492,1493],{},"Se questo blog ha suscitato il tuo interesse, ti invitiamo senz'altro a guardare il webcast. E naturalmente siamo sempre felici di sentirti direttamente.",{"title":529,"searchDepth":530,"depth":530,"links":1495},[1496,1499,1507],{"id":1300,"depth":530,"text":1301,"children":1497},[1498],{"id":1315,"depth":1204,"text":1316},{"id":1345,"depth":530,"text":1346,"children":1500},[1501,1502,1503,1504,1505,1506],{"id":1354,"depth":1204,"text":1355},{"id":1377,"depth":1204,"text":1378},{"id":1399,"depth":1204,"text":1400},{"id":1419,"depth":1204,"text":1420},{"id":1439,"depth":1204,"text":1440},{"id":1470,"depth":1204,"text":1471},{"id":1181,"depth":530,"text":1182},{"lang":1217,"seoTitle":1509,"titleClass":1219,"date":1510,"categories":1511,"blogtitlepic":1512,"socialimg":1513,"customExcerpt":1514,"keywords":1515,"maxContent":325,"textImageTeaser":1516,"asideNav":1531,"footer":1539,"scripts":1540,"published":325},"Proteggere l'accesso amministrativo a Microsoft 365 con Entra e Global Secure Access","2025-09-25",[235],"head-gsa-unlocked.jpg","/blog/heads/head-gsa-unlocked.jpg","Questo blog esamina come Microsoft Global Secure Access rafforza sicurezza e controllo all'interno del nostro Managed Red Tenant. Con Entra Internet Access e Private Access puoi proteggere le sessioni amministrative, applicare Zero Trust e semplificare l'accesso a risorse cloud e on-premises. Casi d'uso concreti e dettagli architetturali mostrano come proteggere efficacemente gli ambienti M365.","Microsoft Global Secure Access, Entra Internet Access, Entra Private Access, Managed Red Tenant, Zero Trust, M365 security, conditional access, admin access control, secure web filtering, virtual admin workstations, CAE, tenant restrictions, Microsoft 365, cloud security",{"image":1517,"cloudinary":325,"alt":1518,"bgColor":1519,"offset":325,"white":325,"list":1520,"left":484,"float":484,"firstColWidth":1525,"secondColWidth":1526,"copyClasses":1527,"headline":1528,"subline":1529,"spacing":1530},"/icons/shape-managed-red-tenant.svg","Copilot Icon","#E44418",[1521],{"ctaText":1522,"ctaHref":1523,"ctaType":1524,"external":325},"Guarda la sessione completa su YouTube","https://youtu.be/SpEOIdoA-uc","Button",5,7,"richtext","Global Secure Access Unlocked: implementazione reale nel Managed Red Tenant","\u003Cp>Nel Managed Red Tenant applichiamo una separazione rigorosa per l'accesso privilegiato. Le demo live mostrano come proteggiamo i workflow amministrativi con Global Secure Access.\u003Cbr /> \u003Cbr /> Nella nostra sessione in lingua inglese scoprirai:\u003C/p> \u003Cul> \u003Cli>Come PAW e VAW con identity switching creano workstation amministrative sicure\u003C/li> \u003Cli>Come Tenant Restrictions e Cross-Tenant Access Policies consentono solo accessi autorizzati\u003C/li> \u003Cli>Come Per-App Tunnels e Continuous Access Evaluation stanno sostituendo le VPN tradizionali\u003C/li> \u003Cli>Come funziona nella pratica l'amministrazione Just-in-Time con Microsoft PIM\u003C/li> \u003C/ul> ","space-top-2 space-bottom-2 mt-10",{"menuItems":1532},[1533,1535,1537],{"href":1534,"text":1301},"#cosè-un-managed-red-tenant",{"href":1536,"text":1346},"#casi-duso-per-global-secure-access-nel-managed-red-tenant",{"href":1538,"text":1182},"#conclusioni",{"noMargin":325},{"slick":325},"/posts/2025-09-25-gsa-unlocked",{"title":1294,"description":529},"posts/2025-09-25-gsa-unlocked",[101,1545,1546,1547,281],"M365 Data Governance","SharePoint Security","AI Data Preparation","5YHLwG7hY_9pwI3dZHuEXSCHZhV7hnXRAMyWfrMs0b8",{"id":1550,"title":1551,"author":1552,"body":1553,"cta":494,"description":1557,"eventid":494,"extension":532,"hideInRecent":484,"layout":1215,"meta":2339,"moment":2341,"navigation":325,"path":2362,"seo":2363,"stem":2364,"tags":2365,"webcast":484,"__hash__":2368},"content_it/posts/2025-12-31-vulnerability-consentfix.md","AuthCodeFix aka ConsentFix",[553,520,554],{"type":522,"value":1554,"toc":2319},[1555,1558,1561,1564,1570,1573,1576,1585,1590,1598,1618,1621,1627,1630,1633,1639,1644,1648,1659,1665,1668,1671,1675,1678,1684,1691,1694,1714,1724,1728,1731,1734,1737,1740,1744,1747,1750,1767,1776,1780,1784,1804,1808,1813,1824,1827,1835,1839,1853,1857,1868,1872,1875,1883,1886,1894,1897,1905,1909,1912,1933,1936,2002,2005,2008,2011,2014,2017,2023,2026,2067,2071,2086,2090,2093,2107,2110,2113,2118,2121,2132,2136,2143,2147,2153,2158,2172,2178,2184,2190,2201,2204,2210,2213,2238,2246,2250,2270,2276,2279,2285,2289],[525,1556,1557],{},"Come da tradizione poco prima della fine dell'anno, appare una nuova vulnerabilità o un vettore di attacco astuto, e i Defender si ritrovano a cercare di proteggere i loro utenti. Nel frattempo, altri attaccanti e red teamer osservano da vicino e si adattano.",[525,1559,1560],{},"Quest'anno, PushSecurity ha rilevato un attacco che ha chiamato «ConsentFix», un'evoluzione dell'attacco ClickFix che si basa sull'utente per fornire all'attaccante un URI che di fatto consegna la chiave del regno di Entra. Il metodo usato in the wild si basava su un'azione manuale di copia e incolla da parte dell'utente per funzionare. Nel giro di pochi giorni, John Hammond ha pubblicato un video che mostrava una versione migliorata dell'attacco che non richiedeva più il copia e incolla; l'utente poteva semplicemente trascinare e rilasciare il suo auth code all'attaccante.",[525,1562,1563],{},"Se esaminiamo i dettagli tecnici del motivo per cui questo attacco funziona e apparentemente aggira la device compliance e altri requisiti di Conditional Access, ci ritroviamo nell'authorization code flow di OAuth 2.0.",[525,1565,1566],{},[641,1567],{"alt":1568,"src":1569},"OAuth 2.0 authorization code flow","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-01.png",[525,1571,1572],{},"L'attaccante crea un URI di login di Microsoft Entra che punta al client «Microsoft Azure CLI» e alla risorsa «Azure Resource Manager», e apre questo URI quando l'utente visita il sito web malevolo.",[525,1574,1575],{},"Mappato all'authorization code flow, questo corrisponde al primo passo che una native public app come Azure CLI normalmente chiamerebbe per autenticare l'utente. L'applicazione crea un listener sulla macchina su cui viene eseguita, su una porta alta casuale. Questa porta viene utilizzata come cosiddetto reply URI.",[525,1577,1578,1579,1584],{},"Puoi riprodurre facilmente questo scenario, ad esempio usando ",[573,1580,1583],{"href":1581,"rel":1582},"https://github.com/f-bader/TokenTacticsV2",[577],"TokenTacticsV2",", oppure costruendo l'URI manualmente.",[525,1586,1587],{},[641,1588],{"alt":1583,"src":1589},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-02.png",[525,1591,1592,1593,1597],{},"Dopo che l'utente accede con successo a Entra ID, viene reindirizzato al reply URI, ad esempio ",[573,1594,1595],{"href":1595,"rel":1596},"http://localhost:3001",[577],". In uno scenario normale, Azure CLI ora accetterebbe la chiamata a questo URI e riceverebbe l'informazione importante e critica che fa parte del redirect:",[566,1599,1600,1610],{},[569,1601,1602,1604,1606,1607,1609],{},[635,1603,1049],{},[872,1605],{},"\nQuesto è l'authorization_code, che l'applicazione usa per richiedere un bearer token, il quale è composto da access, ID e opzionalmente refresh token.",[872,1608],{},"\nSecondo la documentazione, questo codice è valido per circa 10 minuti e deve essere riscattato entro questo tempo.",[569,1611,1612,1615,1617],{},[635,1613,1614],{},"state",[872,1616],{},"\nQuesto è un parametro opzionale, e l'applicazione dovrebbe verificare che sia identico nella richiesta e nella risposta.",[525,1619,1620],{},"Nello scenario di attacco, l'utente viene comunque reindirizzato, ma poiché nessuna applicazione è in esecuzione su localhost, il browser incontra un errore.",[525,1622,1623],{},[641,1624],{"alt":1625,"src":1626},"The browser runs into an error","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-03.png",[525,1628,1629],{},"Ma l'URI contiene ancora le informazioni sensibili, ed è proprio questo che l'attaccante vuole che l'utente gli fornisca. Se l'utente asseconda la richiesta, l'attaccante riscatterà ora il materiale del token e potrà poi usare l'access e il refresh token per accedere alla risorsa, in questo caso Azure Resource Manager.",[525,1631,1632],{},"In questo screenshot vedrai come recuperare il bearer token usando l'URI fornito dall'utente.",[525,1634,1635],{},[641,1636],{"alt":1637,"src":1638},"Bearer token using the URI provided by the user","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-04.png",[1151,1640,1641],{},[525,1642,1643],{},"Se vuoi testare le tue detection, assicurati di eseguire l'ultimo passaggio da un sistema diverso, in una rete diversa.",[558,1645,1647],{"id":1646},"artefatti-di-detection","Artefatti di detection",[525,1649,1650,1651,1654,1655,1658],{},"Quando riproduci l'attacco e controlli i ",[1049,1652,1653],{},"SigninLogs"," e gli ",[1049,1656,1657],{},"AADNonInteractiveUserSignInLogs",", vedrai due eventi per questa singola attività di sign-in. Il primo evento rappresenta il sign-in effettivo dell'utente, mentre il secondo proviene dall'infrastruttura dell'attaccante.",[525,1660,1661],{},[641,1662],{"alt":1663,"src":1664},"Activity Log","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-05.png",[525,1666,1667],{},"La grande differenza è che il primo evento è un sign-in interattivo, mentre il secondo è non interattivo. Questo si traduce nelle due fasi del flow di autenticazione: prima l'utente, poi l'applicazione o, nel nostro caso, l'attaccante.",[525,1669,1670],{},"Il comportamento regolare di Azure CLI sarebbe che entrambi gli eventi di sign-in provengano dallo stesso indirizzo IP. Tuttavia, nel nostro caso gli indirizzi IP sono diversi e provengono da paesi diversi. Naturalmente, quest'ultimo non è un indicatore affidabile, poiché l'attaccante potrebbe risiedere nello stesso paese della vittima per nascondere le proprie tracce.",[673,1672,1674],{"id":1673},"anello-mancante","Anello mancante",[525,1676,1677],{},"Cercando un buon modo per collegare questi due eventi, la prima idea naturale è stata di controllare lo Unique Token Identifier (UTI). Tuttavia, Microsoft usa valori diversi per l'UTI dell'authorization code e l'UTI del bearer token, quindi questo approccio non funziona come collegamento affidabile.",[525,1679,1680],{},[641,1681],{"alt":1682,"src":1683},"Unique Token Identifier","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-06.png",[525,1685,1686,1687,1690],{},"Tuttavia, il ",[1049,1688,1689],{},"SessionId"," è un buon collegamento tra i due, anche se è un ID di lunga durata e potrebbe contenere più combinazioni di questi eventi, anche legittime.",[525,1692,1693],{},"Con la conoscenza aggiuntiva dei limiti dell'auth code flow e con user id e application id come collegamenti supplementari, puoi usare il tempo come importante fattore di detection:",[566,1695,1696,1699,1702,1705,1708,1711],{},[569,1697,1698],{},"Entrambi gli eventi condividono lo stesso SessionId",[569,1700,1701],{},"Entrambi gli eventi condividono lo stesso ApplicationId",[569,1703,1704],{},"Entrambi gli eventi condividono lo stesso UserId",[569,1706,1707],{},"Il secondo evento deve essere successivo al primo",[569,1709,1710],{},"Il secondo evento deve avvenire entro una finestra temporale di circa 10 minuti dopo il primo. Non dovresti usare esattamente 10 minuti, poiché Microsoft scrive «[...] they expire after about 10 minutes»",[569,1712,1713],{},"Dovresti considerare solo il secondo evento immediatamente successivo, non quelli seguenti",[1151,1715,1716],{},[525,1717,1718,1721,1723],{},[635,1719,1720],{},"Fun fact",[872,1722],{},"\nIl ResourceIdentity non è un buon collegamento, poiché l'attaccante può cambiare la risorsa dato che non è legata all'auth code. L'application ID di destinazione non può essere modificato.",[558,1725,1727],{"id":1726},"ridurre-il-rumore","Ridurre il rumore",[525,1729,1730],{},"Questa conoscenza ci ha già fornito una detection funzionante, ma nel mix c'erano anche benign positive. Gli sviluppatori moderni usano risorse cloud che appaiono come istanze locali, ma che producono pattern di login irregolari nei log.",[525,1732,1733],{},"La differenza chiave è la componente temporale. Mentre l'attacco richiede l'interazione dell'utente per copiare e incollare o trascinare l'URI, il caso d'uso di GitHub Codespace che abbiamo identificato come fonte degli alert benign positive è completamente automatizzato e riscatta l'auth code in pochi secondi.",[525,1735,1736],{},"Quindi filtrare tutto ciò che esegue questa danza di autenticazione in pochi secondi può molto probabilmente essere rimosso come benigno.",[525,1738,1739],{},"Un'altra fonte di rumore potrebbero essere gli egress point mutevoli per il tuo traffico internet, in particolare negli scenari SD-WAN, ZTNA o Secure Web Gateway.",[558,1741,1743],{"id":1742},"applicazioni-first-party-interessate","Applicazioni first-party interessate",[525,1745,1746],{},"Mentre il report iniziale mostra «Microsoft Azure CLI» come l'applicazione abusata, ci sono molte diverse app first-party di Microsoft con pre-consent in ogni tenant che offrono localhost come redirect. E non sono le uniche a essere un obiettivo. L'attaccante potrebbe anche abusare di reply test e dev URL che non sono pubblicamente risolvibili.",[525,1748,1749],{},"Ecco una lista delle applicazioni più rilevanti che hanno anche permessi pre-consented elevati sulle risorse.",[566,1751,1752,1755,1758,1761,1764],{},[569,1753,1754],{},"Microsoft Azure CLI (04b07795-8ddb-461a-bbee-02f9e1bf7b46)",[569,1756,1757],{},"Microsoft Azure PowerShell (1950a258-227b-4e31-a9cf-717495945fc2)",[569,1759,1760],{},"Visual Studio (04f0c124-f2bc-4f59-8241-bf6df9866bbd)",[569,1762,1763],{},"Visual Studio Code (aebc6443-996d-45c2-90f0-388ff96faa56)",[569,1765,1766],{},"MS Teams PowerShell Cmdlets (12128f48-ec9e-42f0-b203-ea49fb6af367)",[525,1768,1769,1770,1775],{},"Una lista completa di queste app è ora inclusa in ",[573,1771,1774],{"href":1772,"rel":1773},"https://entrascopes.com/?authcodeFix=true",[577],"EntraScopes.com"," dal nostro collega Fabian Bader.",[558,1777,1779],{"id":1778},"mitigazioni-e-protezioni","Mitigazioni e protezioni",[673,1781,1783],{"id":1782},"limitare-la-superficie-di-attacco-e-laudience","Limitare la superficie di attacco e l'audience",[867,1785,1788,1791,1792,1794,1797,1798,1800,1803],{"className":1786},[1787],"option-block",[635,1789,1790],{},"Deployment effort:"," Low to High (depends on effort to identify legitimate users)",[872,1793],{},[635,1795,1796],{},"Mitigation:"," Medium (reduces the potential audience for the attack)",[872,1799],{},[635,1801,1802],{},"Scope:"," limited\n",[673,1805,1807],{"id":1806},"opzione-1-require-user-assignment","Opzione 1: Require User Assignment",[1809,1810,1812],"h4",{"id":1811},"prerequisiti","Prerequisiti:",[566,1814,1815,1818,1821],{},[569,1816,1817],{},"Aggiungi il service principal per le app first-party interessate usando la Microsoft Graph API o PowerShell",[569,1819,1820],{},"Applica il requisito di user assignment sull'oggetto service principal usando la Microsoft Graph API o PowerShell",[569,1822,1823],{},"Stabilisci un processo per assegnare gli utenti su richiesta tramite Access Packages, PIM-for-Groups (per accesso just-in-time), o una combinazione di entrambi.",[684,1825,1826],{},"\n.code-block {\n  background-color: #f6f8fa;\n  padding: 0 16px 16px 16px;\n  border-radius: 6px;\n  font-family: Menlo, Consolas, Monaco, \"Courier New\", monospace;\n  font-size: 14px;\n  line-height: 1.5;\n  overflow-x: auto;\n  white-space: pre;\n  border: 1px solid #d0d7de;\n}\n",[1828,1829,1832],"pre",{"className":1830},[1831],"code-block",[1049,1833,1834],{},"\n// Example for Microsoft Graph PowerShell\nConnect-MgGraph -Identity\n$AppId = \"04b07795-8ddb-461a-bbee-02f9e1bf7b46\" // Microsoft Azure CLI\n$sp = Get-MgServicePrincipal -Filter \"appId eq '$AppId'\"\nUpdate-MgServicePrincipal -ServicePrincipalId $sp.Id -AppRoleAssignmentRequired:$false\n",[1809,1836,1838],{"id":1837},"vantaggio","Vantaggio:",[566,1840,1841,1844,1847,1850],{},[569,1842,1843],{},"Consente la gestione degli user assignment tramite Access Packages o membership manuale ai gruppi per limitare l'esposizione a questa tecnica di attacco.",[569,1845,1846],{},"Opzione per fornire accesso just-in-time combinato con l'assegnazione di membership eligible ai gruppi, permettendo un accesso temporaneo ai CLI tool e riducendo ulteriormente la superficie di attacco.",[569,1848,1849],{},"Applicato prima di valutare le Conditional Access policy.",[569,1851,1852],{},"Limita la superficie di attacco anche per altri scenari.",[1809,1854,1856],{"id":1855},"svantaggio","Svantaggio:",[566,1858,1859,1862,1865],{},[569,1860,1861],{},"Può essere applicato solo a utenti specifici e non combinato con altri requisiti come l'uso di dispositivi specifici",[569,1863,1864],{},"Tutti gli utenti legittimi dei CLI tool devono essere identificati",[569,1866,1867],{},"Gli effetti collaterali e l'impatto organizzativo devono essere valutati con attenzione esaminando i sign-in precedenti.",[673,1869,1871],{"id":1870},"opzione-2-bloccare-laccesso-tramite-conditional-access-policy","Opzione 2: Bloccare l'accesso tramite Conditional Access Policy",[1809,1873,1812],{"id":1874},"prerequisiti-1",[566,1876,1877,1880],{},[569,1878,1879],{},"Crea una Conditional Access policy per bloccare l'accesso ai CLI tool, escludendo gli utenti legittimi, puntando a «Microsoft Graph Command Line Tools» e «Windows Azure Service Management API»",[569,1881,1882],{},"Gestisci le esclusioni tramite membership ai gruppi, sia manualmente sia tramite entitlement management (ad esempio, Access Packages).",[1809,1884,1838],{"id":1885},"vantaggio-1",[566,1887,1888,1891],{},[569,1889,1890],{},"Impedisce l'emissione di token per utenti non legittimi o non privilegiati.",[569,1892,1893],{},"Consente uno scoping granulare basato su condizioni aggiuntive come device o network.",[1809,1895,1856],{"id":1896},"svantaggio-1",[566,1898,1899,1902],{},[569,1900,1901],{},"Tutti gli utenti legittimi dei CLI tool devono essere identificati ed esclusi.",[569,1903,1904],{},"Gli effetti collaterali e l'impatto organizzativo devono essere valutati con attenzione esaminando i sign-in precedenti e valutando la policy in modalità report-only.",[673,1906,1908],{"id":1907},"bloccare-lemissione-di-token-tramite-authorization-code-flow","Bloccare l'emissione di token tramite authorization code flow",[684,1910,1911],{},"\n.option-block {\n  background-color: #f6f8fa;\n  padding: 16px;\n  margin-bottom:2rem;\n  border-radius: 6px;\n  overflow-x: auto;\n  border: 1px solid #d0d7de;\n}\n",[867,1913,1915,1918,1919,1921,1923,1924,1926,1923,1928,1930,1932],{"className":1914},[1787],[635,1916,1917],{},"Option:"," Require Token Protection",[872,1920],{},[635,1922,1790],{}," High",[872,1925],{},[635,1927,1796],{},[872,1929],{},[635,1931,1802],{}," Very limited\n",[1809,1934,1812],{"id":1935},"prerequisiti-2",[566,1937,1938,1941,1944,1964],{},[569,1939,1940],{},"Licenze Microsoft Entra ID P1",[569,1942,1943],{},"Dispositivi Entra ID Registered, Hybrid o Entra ID-joined su piattaforma Windows",[569,1945,1946,1947,935,1952,1957,1958,1963],{},"Abilitare Web Account Manager (WAM) in ",[573,1948,1951],{"href":1949,"rel":1950},"https://learn.microsoft.com/en-us/cli/azure/authenticate-azure-cli-interactively?view=azure-cli-latest#sign-in-with-web-account-manager-wam-on-windows",[577],"Azure CLI",[573,1953,1956],{"href":1954,"rel":1955},"https://learn.microsoft.com/en-us/powershell/azure/configure-global-settings?view=azps-15.1.0#web-account-manager-wam",[577],"Azure PowerShell"," e ",[573,1959,1962],{"href":1960,"rel":1961},"https://learn.microsoft.com/en-us/powershell/module/microsoft.graph.authentication/set-mggraphoption?view=graph-powershell-1.0#set-web-account-manager-support",[577],"Microsoft Graph PowerShell"," (default nelle ultime versioni)",[569,1965,1966,1967],{},"Configurare Conditional Access puntando a:\n",[566,1968,1969,1983,1991],{},[569,1970,1971,1972],{},"Cloud App targeting alle seguenti app:\n",[566,1973,1974,1977,1980],{},[569,1975,1976],{},"Office 365 Exchange Online",[569,1978,1979],{},"Office 365 SharePoint Online",[569,1981,1982],{},"Microsoft Teams Services",[569,1984,1985,1986,1990],{},"Client app sotto ",[1987,1988,1989],"em",{},"Mobile apps and desktop clients"," per richiedere Token Protection.",[569,1992,1993,1994,1997,1998,2001],{},"Selezionare ",[1987,1995,1996],{},"Windows"," come ",[1987,1999,2000],{},"device platform"," per applicare la policy",[1809,2003,1838],{"id":2004},"vantaggio-2",[525,2006,2007],{},"La token protection di Microsoft Entra richiede il proof-of-possession (PoP), che può essere applicato solo quando il client comunica direttamente con un trusted token broker come il Web Account Manager (WAM) su Windows. Poiché i browser non possono stabilire questo canale sicuro, l'authorization code flow avviato in un browser viene bloccato dalle policy di token protection.",[525,2009,2010],{},"Quando la policy applica la token protection che richiede PoP gestito dal broker, l'authorization code restituito a un browser non può essere riscattato perché il browser non può produrre la prova firmata dal broker richiesta durante lo scambio da codice a token.",[525,2012,2013],{},"In questo caso, gli attacchi con AuthCodeFix saranno completamente mitigati fintanto che l'applicazione può essere protetta da Token Protection.",[525,2015,2016],{},"Come mostrato nello screenshot qui sotto, Token Protection mitiga con successo il riscatto dell'authorization code flow avviato dalla vittima tramite un'azione di phishing.",[525,2018,2019],{},[641,2020],{"alt":2021,"src":2022},"Token Protection successfully mitigates the redemption of the authorization code flow","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-07.png",[1809,2024,1856],{"id":2025},"svantaggio-2",[566,2027,2028,2058,2061,2064],{},[569,2029,2030,2031],{},"Solo le seguenti risorse sono ufficialmente supportate:\n",[566,2032,2033,2035,2037],{},[569,2034,1976],{},[569,2036,1979],{},[569,2038,1982,2039,2041,2043,2044,1957,2047,2051,2052,2057],{},[872,2040],{},[872,2042],{},"\nLa Microsoft Graph API è coperta indirettamente dalle risorse menzionate in precedenza e Microsoft Graph PowerShell è elencato come client supportato. Abbiamo potuto verificare nei nostri test che l'attacco in questo scenario viene mitigato. «Windows Azure Service Management API» non è elencata come risorsa supportata. Entrambi i client CLI (",[573,2045,1951],{"href":1949,"rel":2046},[577],[573,2048,1956],{"href":2049,"rel":2050},"https://learn.microsoft.com/en-us/powershell/azure/authenticate-interactive?view=azps-15.1.0#benefits-of-wam",[577],") supportano WAM, che è un requisito lato client per usare Token Protection. Microsoft ha annunciato ",[573,2053,2056],{"href":2054,"rel":2055},"https://techcommunity.microsoft.com/blog/microsoft-entra-blog/how-to-break-the-token-theft-cyber-attack-chain/4062700",[577],"in un blog post"," di voler estendere le capacità di token protection agli scenari di Azure management.",[569,2059,2060],{},"Alcuni bug in Microsoft Graph PowerShell ti costringono a disabilitare temporaneamente l'integrazione WAM",[569,2062,2063],{},"Gli effetti collaterali e l'impatto organizzativo devono essere valutati con attenzione esaminando i sign-in precedenti e valutando la policy in modalità report-only. Il cloud app targeting influenzerà anche l'accesso produttivo a Microsoft 365.",[569,2065,2066],{},"Scope limitato per via della disponibilità sulle piattaforme supportate e sui dispositivi integrati con Entra ID.",[673,2068,2070],{"id":2069},"bloccare-ulteriori-emissioni-di-token-tramite-compliant-network-check-o-trusted-network","Bloccare ulteriori emissioni di token tramite compliant network check o trusted network",[867,2072,2074,2076,2077,2079,2076,2081,2083,2085],{"className":2073},[1787],[635,2075,1790],{}," Medium",[872,2078],{},[635,2080,1796],{},[872,2082],{},[635,2084,1802],{}," Broad\n",[673,2087,2089],{"id":2088},"opzione-bloccare-laccesso-al-di-fuori-del-compliant-network-con-global-secure-access","Opzione: Bloccare l'accesso al di fuori del Compliant network con Global Secure Access",[1809,2091,1812],{"id":2092},"prerequisiti-3",[566,2094,2095,2098,2101,2104],{},[569,2096,2097],{},"Licenza Entra ID P1",[569,2099,2100],{},"Dispositivi Entra ID Registered, Hybrid o Entra ID-joined su piattaforma Windows, macOS, Android e iOS",[569,2102,2103],{},"Global Secure Access Client su tutti i client interessati e Entra Internet Access abilitato per M365 Traffic Profile",[569,2105,2106],{},"La Conditional Access Policy per applicare il network compliant check deve essere applicata a tutte le cloud app",[1809,2108,1838],{"id":2109},"vantaggio-3",[525,2111,2112],{},"Bloccare l'emissione di token aggiuntivi imponendo un trusted network check. Questa mitigazione garantisce che gli attaccanti non possano ottenere nuovi token usando il refresh token dell'authorization code flow. Tuttavia, non impedisce il riscatto iniziale dell'authorization code o l'emissione del primo access token, che rimane valido al di fuori del compliant network perché era stato originariamente richiesto dalla vittima.",[1151,2114,2115],{},[525,2116,2117],{},"Applicare GSA con la condizione Compliant Network blocca anche altri scenari di Token Replay e aggiunge log supplementari che possono essere molto utili per detection e hunting.",[1809,2119,1856],{"id":2120},"svantaggio-3",[566,2122,2123,2126,2129],{},[569,2124,2125],{},"Applicabile solo a utenti e dispositivi con il Global Secure Access client distribuito",[569,2127,2128],{},"Scope limitato per via della disponibilità sui dispositivi integrati con Entra ID",[569,2130,2131],{},"Applicare i Compliant Network tramite CA richiederà alcune esclusioni come Intune per evitare problemi da uovo e gallina. È necessario un test dettagliato prima del rollout",[558,2133,2135],{"id":2134},"hunting-queries","Hunting queries",[525,2137,2138,2139,2142],{},"Una volta soddisfatti tutti i prerequisiti per le mitigazioni contro il furto di token, come il deployment del client GSA (inclusa l'ingestion dei log ",[1049,2140,2141],{},"NetworkAccessTraffic",") e sfruttando l'autenticazione WAM, otteniamo opzioni aggiuntive per il threat hunting e la verifica.",[673,2144,2146],{"id":2145},"sfruttare-i-log-gsa-e-lautenticazione-wam-per-lhunting-o-per-verificare-la-confidence-sui-risultati-di-detection","Sfruttare i log GSA e l'autenticazione WAM per l'hunting o per verificare la confidence sui risultati di detection",[525,2148,2149,2150,2152],{},"Questa hunting query sfrutta i log ",[1049,2151,2141],{}," di Global Secure Access (GSA), che includono il processo iniziatore per la comunicazione con l'endpoint dei token di Microsoft Entra. Questo aiuta a determinare se una richiesta di token è originata direttamente da un browser e anche se sono state effettuate ulteriori richieste di token al di fuori della rete GSA.",[1151,2154,2155],{},[525,2156,2157],{},"Questa query funziona e fornisce risultati affidabili solo quando i prerequisiti sono soddisfatti; altrimenti porta a un alto tasso di falsi positivi.",[525,2159,2160,2163,2164,2167,2168,2171],{},[635,2161,2162],{},"Perché è importante:"," Quando si effettua il sign-in tramite CLI o moduli PowerShell usando Web Account Manager (WAM) su dispositivi Windows, il flow non coinvolge un authorization code basato su browser. Questo comportamento di sign-in è il default nell'ultima versione. Pertanto, se il processo iniziatore è un eseguibile di browser (ad esempio, ",[1049,2165,2166],{},"msedge.exe","), questo è un forte indicatore di attività sospetta. Su macOS, il processo viene iniziato dall'app Company Portal (",[1049,2169,2170],{},"com.microsoft.CompanyPortalMac.ssoextension",") quando si usa Platform SSO.",[525,2173,2174,2177],{},[635,2175,2176],{},"Token Binding e PoP:"," L'autenticazione WAM tipicamente lega i token al dispositivo imponendo il Proof-of-Possession (PoP). Gli attaccanti non possono emettere ulteriori token vincolati senza PoP, quindi un refresh token non vincolato è un altro forte indicatore.",[525,2179,2180,2183],{},[635,2181,2182],{},"Limitazioni:"," Tutti i segnali menzionati sono disponibili solo quando il dispositivo che accede è registrato o joined a Microsoft Entra ID.",[525,2185,2186,2189],{},[635,2187,2188],{},"Logica del Confidence Score:"," La query combina più segnali per calcolare un confidence score:",[566,2191,2192,2195,2198],{},[569,2193,2194],{},"Presenza di un processo browser che avvia richieste di token.",[569,2196,2197],{},"Detection e down grade a token non vincolati.",[569,2199,2200],{},"Cambiamenti del network provider (incluso da Compliant a non-compliant) tra un sign-in e l'altro.",[525,2202,2203],{},"Questi segnali possono essere usati nella query per l'hunting di attività o per derivare un confidence score in caso di incidente basato sulla detection precedente.",[525,2205,2206],{},[641,2207],{"alt":2208,"src":2209},"Signals for the hunting query","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-08.png",[525,2211,2212],{},"Verrà mostrato il seguente scoring a seconda delle condizioni:",[525,2214,2215,2218,2219,2221,2222,2224,2226,2229,2230,2232,2234,2237],{},[635,2216,2217],{},"Un confidence score molto alto"," viene mostrato quando i log ",[1049,2220,2141],{}," indicano un processo browser familiare invece dell'iniziazione di una richiesta di token, ed è stato rilevato un downgrade di un token non vincolato.",[872,2223],{},[872,2225],{},[635,2227,2228],{},"Un confidence score alto"," viene mostrato quando il sign-in avviene da un Network Provider (ASN) diverso e da una rete non compliant che coinvolge token non vincolati.",[872,2231],{},[872,2233],{},[635,2235,2236],{},"Un confidence score medio"," viene mostrato quando viene identificato solo un cambio di Network Provider e una rete compliant, insieme a un cambio del tipo di token utilizzato.",[525,2239,2240,2241,615],{},"Troverai la versione più recente della hunting query su ",[573,2242,2245],{"href":2243,"rel":2244},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-Authentication/ConsentFix-HuntingConfidenceOnTokenAndNetworkSignals.kusto",[577],"GitHub",[673,2247,2249],{"id":2248},"hunting-per-attività-basate-sui-token-emessi","Hunting per attività basate sui token emessi",[525,2251,2252,2253,2258,2259,2262,2263,2265,2266,2269],{},"Dovresti considerare di estendere l'investigazione oltre gli eventi di sign-in per includere le attività eseguite usando i token emessi dall'attaccante. Il nostro collega Thomas Naunheim ha ",[573,2254,2257],{"href":2255,"rel":2256},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-TokenHunting/MicrosoftCloudActivity.func",[577],"pubblicato una funzione KQL"," chiamata ",[1049,2260,2261],{},"MicrosoftCloudActivity",", che può assistere in questo processo di hunting esteso. Inoltre, il ",[1049,2264,1689],{}," interessato può essere correlato con valori ",[1049,2267,2268],{},"UniqueId"," sospetti identificati durante hunt precedenti per un'analisi più approfondita.",[525,2271,2272],{},[641,2273],{"alt":2274,"src":2275},"KQL function","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-09.png",[525,2277,2278],{},"In questo esempio, l'attaccante ha sfruttato il refresh token ottenuto durante l'attacco per emettere un access token per la Microsoft Graph API. Questo token è stato poi usato per mantenere accesso persistente e movimento laterale aggiungendo un client secret a un'applicazione posseduta dalla vittima. La query fornisce dettagli sull'operazione della Graph API, incluso lo stato di token protection e se l'operazione è avvenuta al di fuori della rete Global Secure Access.",[525,2280,2281],{},[641,2282],{"alt":2283,"src":2284},"Graph API operation screenshot","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-10.png",[558,2286,2288],{"id":2287},"ulteriori-letture","Ulteriori letture",[566,2290,2291,2298,2305,2312],{},[569,2292,2293],{},[573,2294,2297],{"href":2295,"rel":2296},"https://pushsecurity.com/blog/consentfix",[577],"ConsentFix: Analysing a browser-native ClickFix-style attack that hijacks OAuth consent grants - PushSecurity",[569,2299,2300],{},[573,2301,2304],{"href":2302,"rel":2303},"https://youtu.be/AAiiIY-Soak",[577],"Hacking Endpoint to Identity (Microsoft 365): \"ConsentFix\" - YouTube",[569,2306,2307],{},[573,2308,2311],{"href":2309,"rel":2310},"https://learn.microsoft.com/en-us/entra/identity-platform/v2-oauth2-auth-code-flow",[577],"Microsoft identity platform and OAuth 2.0 authorization code flow",[569,2313,2314],{},[573,2315,2318],{"href":2316,"rel":2317},"https://entrascopes.com/?appId=04b07795-8ddb-461a-bbee-02f9e1bf7b46",[577],"Microsoft Azure CLI on entrascpes.com",{"title":529,"searchDepth":530,"depth":530,"links":2320},[2321,2324,2325,2326,2334,2338],{"id":1646,"depth":530,"text":1647,"children":2322},[2323],{"id":1673,"depth":1204,"text":1674},{"id":1726,"depth":530,"text":1727},{"id":1742,"depth":530,"text":1743},{"id":1778,"depth":530,"text":1779,"children":2327},[2328,2329,2330,2331,2332,2333],{"id":1782,"depth":1204,"text":1783},{"id":1806,"depth":1204,"text":1807},{"id":1870,"depth":1204,"text":1871},{"id":1907,"depth":1204,"text":1908},{"id":2069,"depth":1204,"text":2070},{"id":2088,"depth":1204,"text":2089},{"id":2134,"depth":530,"text":2135,"children":2335},[2336,2337],{"id":2145,"depth":1204,"text":2146},{"id":2248,"depth":1204,"text":2249},{"id":2287,"depth":530,"text":2288},{"lang":1217,"seoTitle":2340,"titleClass":1219,"date":2341,"categories":2342,"blogtitlepic":2343,"socialimg":2344,"customExcerpt":2345,"keywords":2346,"scripts":2347,"asideNav":2348,"maxContent":325,"published":325},"ConsentFix: How a New OAuth Attack Bypasses Microsoft Entra Conditional Access","2025-12-31",[235],"head-consentfix","/blog/heads/head-consentfix.jpg","Just before year's end, ConsentFix emerges: a clever OAuth-based attack that abuses legitimate authentication flows to steal the authorization code, effectively handing attackers the keys to Microsoft Entra. We break down why this works despite Conditional Access, which signals it leaves behind in the logs, and how defenders can detect and stop it before real damage is done.","ConsentFix attack, OAuth authorization code theft, Microsoft Entra OAuth attack, Azure CLI token abuse, Entra ID Conditional Access bypass, authorization code phishing, token replay attack Azure, Proof of Possession tokens, WAM authentication security, Azure sign-in log analysis, detect OAuth attacks Entra, Azure identity threat hunting, Global Secure Access token protection, Microsoft Entra security detection",{"slick":325,"form":325},{"menuItems":2349},[2350,2352,2354,2356,2358,2360],{"href":2351,"text":1647},"#artefatti-di-detection",{"href":2353,"text":1727},"#ridurre-il-rumore",{"href":2355,"text":1743},"#applicazioni-first-party-interessate",{"href":2357,"text":1779},"#mitigazioni-e-protezioni",{"href":2359,"text":2135},"#hunting-queries",{"href":2361,"text":2288},"#ulteriori-letture","/posts/2025-12-31-vulnerability-consentfix",{"title":1551,"description":1557},"posts/2025-12-31-vulnerability-consentfix",[2366,2367,281],"OAuth 2.0","Microsoft Entra ID","crdytbabaVlp4bf3StVPpQVAEAIZdHa1gwhexd7MITA",[],{"id":2371,"extension":2372,"meta":2373,"stem":8,"__hash__":2389},"authors_data/authors.json","json",{"Christopher Brumm":2374,"Fabian Bader":2380,"Thomas Naunheim":2385},{"display_name":520,"avatar":2375,"permalink":2376,"twitter":2377,"linkedin":2378,"imageOffsetTop":2379},"people/people-christopher-brumm.jpg","/authors/christopher-brumm","cbrhh","christopherbrumm","66%",{"display_name":553,"avatar":2381,"permalink":2382,"linkedin":2383,"twitter":2384},"people/people-fabian-bader.jpg","/authors/fabian-bader","fabianbader","fabian_bader",{"display_name":554,"avatar":2386,"permalink":2387,"linkedin":2388,"imageOffsetTop":2379},"people/people-thomas-naunheim.jpg","/authors/thomas-naunheim","thomasnaunheim","1csawlkJxRljy93GTOnXEkwLqAv9Lcj-apxRvoodAOY",1791383962367]