[{"data":1,"prerenderedAt":1853},["ShallowReactive",2],{"sc:header-data-it":3,"sc:footer-data-it":489,"post-it--posts-2025-01-14-compliant-device-bypass-184506556cb284":518,"authors_data":1267,"content-it-list-7b291c2dd91a4":1618,"authors_data:Christopher Brumm|Fabian Bader|Thomas Naunheim":1848},{"lang":4,"home":5,"navigation":17,"meta":479,"contact":485},"de",{"name":6,"folderSwitch":7,"imgLight":10,"img":11,"languages":12},"home",[8,9],"authors","blog","/logos/gk-Logo-sw.svg","/logos/gk-Logo-rgb.svg",{"it":13},{"title":14,"url":15,"alt":16},"Home","/it","glueckkanja Logo",[18,127,231,316,395,402],{"name":19,"languages":20,"children":24},"workplace",{"it":21},{"title":22,"description":23},"Workplace","Basato su Microsoft 365 per postazioni di lavoro intelligenti, sicure e flessibili, con integrazione di tecnologie moderne e servizi di identità.",[25,55,91],{"name":26,"languages":27,"children":30},"portfolio",{"it":28},{"title":29},"Portfolio",[31,37,43,49],{"name":32,"languages":33},"managed-intune",{"it":34},{"title":35,"url":36},"Managed Intune","/it/entra-intune/managed-intune",{"name":38,"languages":39},"managed-entra",{"it":40},{"title":41,"url":42},"Managed Entra","/it/entra-intune/managed-entra",{"name":44,"languages":45},"managed-workplace",{"it":46},{"title":47,"url":48},"Managed Workplace","/it/workplace/managed-workplace",{"name":50,"languages":51},"consulting-services",{"it":52},{"title":53,"url":54},"Consulting Services","/it/workplace/consulting-services",{"name":56,"languages":57,"children":60},"microsoft-365-endpoint",{"it":58},{"title":59},"Microsoft 365 Endpoint",[61,67,73,79,85],{"name":62,"languages":63},"microsoft-entra-suite",{"it":64},{"title":65,"url":66},"Microsoft Entra Suite","/it/workplace/microsoft-entra-suite",{"name":68,"languages":69},"microsoft-intune",{"it":70},{"title":71,"url":72},"Microsoft Intune","/it/workplace/microsoft-intune",{"name":74,"languages":75},"microsoft-windows",{"it":76},{"title":77,"url":78},"Microsoft Windows","/it/workplace/microsoft-windows",{"name":80,"languages":81},"windows-365-cloud-pc",{"it":82},{"title":83,"url":84},"Windows 365 Cloud PC","/it/workplace/windows365-cloud-pc",{"name":86,"languages":87},"cloud-workplace-foundation",{"it":88},{"title":89,"url":90},"Cloud Workplace Foundation","/it/workplace/cloud-workplace-foundation",{"name":92,"languages":93,"children":96},"microsoft-365-collaboration",{"it":94},{"title":95},"Microsoft 365 Collaboration",[97,103,109,115,121],{"name":98,"languages":99},"microsoft-copilot",{"it":100},{"title":101,"url":102},"Microsoft 365 Copilot","/it/workplace/microsoft-365-copilot",{"name":104,"languages":105},"microsoft-teams",{"it":106},{"title":107,"url":108},"Teams","/it/workplace/microsoft-teams",{"name":110,"languages":111},"sharepoint-powerplatform",{"it":112},{"title":113,"url":114},"SharePoint & Power Platform","/it/workplace/sharepoint-power-platform",{"name":116,"languages":117},"exchange-online",{"it":118},{"title":119,"url":120},"Exchange Online","/it/workplace/exchange-online",{"name":122,"languages":123},"information-protection-compliance",{"it":124},{"title":125,"url":126},"Information Protection & Compliance","/it/workplace/information-protection-compliance",{"name":128,"languages":129,"children":133},"azure",{"it":130},{"title":131,"description":132},"Azure","Crescita con Azure: riduci i costi cloud, aumenta l'efficienza e spingi l'innovazione con IaaS e PaaS.",[134,151,181],{"name":135,"languages":136,"children":138},"azure-portfolio",{"it":137},{"title":29},[139,145],{"name":140,"languages":141},"azure-managed-services",{"it":142},{"title":143,"url":144},"Azure Managed Services","/it/azure/azure-managed-services",{"name":146,"languages":147},"azure-consulting",{"it":148},{"title":149,"url":150},"Azure Consulting","/it/azure/azure-consulting",{"name":152,"languages":153,"children":156},"azure-scenarios",{"it":154},{"title":155},"Scenari",[157,163,169,175],{"name":158,"languages":159},"plan-your-cloud",{"it":160},{"title":161,"url":162},"Pianifica il tuo cloud","/it/azure/plan-your-cloud",{"name":164,"languages":165},"migrate-to-the-cloud",{"it":166},{"title":167,"url":168},"Migra al cloud","/it/azure/migrate-to-the-cloud",{"name":170,"languages":171},"innovate-your-business",{"it":172},{"title":173,"url":174},"Innova la tua azienda","/it/azure/innovate-your-business",{"name":176,"languages":177},"vmware-exit",{"it":178},{"title":179,"url":180},"Ripensa la tua strategia VMware","/it/azure/vmware-exit",{"name":182,"languages":183,"children":186},"azure-practices",{"it":184},{"title":185},"Practices",[187,193,199,202,208,213,219,225],{"name":188,"languages":189},"azure-foundation",{"it":190},{"title":191,"url":192},"Azure Foundation","/it/azure/azure-foundation",{"name":194,"languages":195},"azure-ai-foundation",{"it":196},{"title":197,"url":198},"Azure AI Foundation","/it/azure/azure-ai-foundation",{"name":86,"languages":200},{"it":201},{"title":89,"url":90},{"name":203,"languages":204},"azure-data-foundation",{"it":205},{"title":206,"url":207},"Azure Data Foundation","/it/azure/azure-data-foundation",{"name":188,"languages":209},{"it":210},{"title":211,"url":212},"Azure Container Foundation","/it/azure/azure-container-foundation",{"name":214,"languages":215},"dark-tenant",{"it":216},{"title":217,"url":218},"Managed Dark Tenant","/it/azure/managed-dark-tenant",{"name":220,"languages":221},"azure-cloud-adoption-framework",{"it":222},{"title":223,"url":224},"Cloud Adoption Framework","/it/azure/cloud-adoption-framework",{"name":226,"languages":227},"azure-cloud-competence-center",{"it":228},{"title":229,"url":230},"Cloud Competence Center","/it/azure/cloud-competence-center",{"name":232,"languages":233,"children":242},"security",{"it":234},{"title":235,"description":236,"emergency":237},"Security","Vigilanza nel cloud con un managed service 24/7 pluripremiato, incident response e protezione moderna per la tua infrastruttura.",{"text":238,"href":239,"skin":240,"icon":241},"Sotto attacco?","/it/security/are-you-under-attack","primary","emergency",[243,268,289],{"name":244,"children":245},"security-security-consulting",[246,252,256,262],{"name":247,"languages":248},"managed-red-tenant",{"it":249},{"title":250,"url":251},"Managed Red Tenant","/it/security/managed-red-tenant",{"name":214,"languages":253},{"it":254},{"title":255,"url":218},"Dark Tenant",{"name":257,"languages":258},"sentinel-data-lake",{"it":259},{"title":260,"url":261},"Sentinel Data Lake","/it/security/sentinel-data-lake",{"name":263,"languages":264},"security-consulting",{"it":265},{"title":266,"url":267},"Security Consulting","/it/security/security-consulting",{"name":269,"children":270},"security-cloud-security-operations-center",[271,277,283],{"name":272,"languages":273},"cloud-security-operations-center",{"it":274},{"title":275,"url":276},"Cloud Security Operations Center","/it/security/cloud-security-operations-center",{"name":278,"languages":279},"global-secure-access",{"it":280},{"title":281,"url":282},"Global Secure Access","/it/security/global-secure-access",{"name":284,"languages":285},"my-work-id",{"it":286},{"title":287,"url":288},"MyWorkID","/it/security/my-work-id",{"name":290,"children":291},"security-preventive-services",[292,298,304,310],{"name":293,"languages":294},"preventive-services",{"it":295},{"title":296,"url":297},"Preventive Services","/it/security/preventive-services",{"name":299,"languages":300},"data-security-services",{"it":301},{"title":302,"url":303},"Data Security Service","/it/security/data-security-service",{"name":305,"languages":306},"security-copilot-agents",{"it":307},{"title":308,"url":309},"Security Copilot Agents","/it/security/security-copilot-agents",{"name":311,"languages":312},"nis2",{"it":313},{"title":314,"url":315},"Implementazione di NIS2","/it/security/red-dark-tenant-nis2",{"name":317,"languages":318,"children":322},"products",{"it":319},{"title":320,"description":321},"Prodotti","Prodotti complementari per un ambiente Microsoft sicuro e 100 % cloud-native, che rafforzano la collaborazione, l'autenticazione di rete e la gestione software.",[323,360],{"name":324,"products":325,"children":326},"lorem ipsum 1",true,[327,336,344,352],{"name":328,"img":329,"target":330,"languages":331},"realmjoin","products/realmjoin/realmjoin-nav-logo.svg","_blank",{"it":332},{"title":333,"url":334,"subtitle":335},"RealmJoin","https://www.realmjoin.com","Distribuzione software dal cloud",{"name":337,"img":338,"target":330,"languages":339},"scepman","products/scepman/scepman-nav-logo.svg",{"it":340},{"title":341,"url":342,"subtitle":343},"SCEPman","https://www.scepman.com","Distribuzione dei certificati dal cloud",{"name":345,"img":346,"target":330,"languages":347},"konnekt","products/konnekt/konnekt-nav-logo.svg",{"it":348},{"title":349,"url":350,"subtitle":351},"KONNEKT","https://www.konnekt.io","Lavora con i tuoi dati locali di Office 365",{"name":353,"img":354,"target":330,"languages":355},"realmigrator","products/realmigrator/realmigrator-nav-logo.svg",{"it":356},{"title":357,"url":358,"subtitle":359},"RealMigrator","https://www.realmigrator.com","Migra i dati da un server all'altro",{"name":361,"products":325,"children":362},"lorem ipsum 2",[363,371,379,387],{"name":364,"img":365,"target":330,"languages":366},"terraprovider","products/terraprovider/terraprovider-nav-logo.svg",{"it":367},{"title":368,"url":369,"subtitle":370},"TerraProvider","https://www.terraprovider.com","Terraform Provider for Microsoft 365",{"name":372,"img":373,"target":330,"languages":374},"radiusaas","products/radius/radius-nav-logo.svg",{"it":375},{"title":376,"url":377,"subtitle":378},"RADIUSaaS","https://www.radius-as-a-service.com","Autenticazione per la tua rete",{"name":380,"img":381,"target":330,"languages":382},"unifiedcontacts","products/unified-contacts/unifiedcontact-nav-logo.svg",{"it":383},{"title":384,"url":385,"subtitle":386},"Unified Contacts","https://www.unified-contacts.com","Trova contatti in Microsoft Teams",{"name":388,"img":389,"target":330,"languages":390},"autopilotmonitor","products/autopilot-monitor/AutopilotMonitor-nav-logo.svg",{"it":391},{"title":392,"url":393,"subtitle":394},"Autopilot Monitor","https://www.autopilotmonitor.com","Monitoraggio di Windows Autopilot in tempo reale",{"name":396,"languages":397},"casestudies",{"it":398},{"title":399,"url":400,"description":401},"Case Studies","/it/casestudies","Pioniere nel cloud: il tuo Microsoft partner di riferimento per soluzioni cloud con un approccio blueprint-based e competenza in Infrastructure-as-Code.",{"name":403,"languages":404,"children":407},"company",{"it":405},{"title":406,"description":401},"Azienda",[408,438,462],{"name":409,"languages":410,"children":413},"company-about-us",{"it":411},{"title":412},"Chi siamo",[414,420,426,432],{"name":415,"languages":416},"company-facts-figures",{"it":417},{"title":418,"url":419},"Fatti e numeri","/it/company/facts-and-figures",{"name":421,"languages":422},"company-contact",{"it":423},{"title":424,"url":425},"Contatti e sedi","/it/company/contact-and-locations",{"name":427,"languages":428},"switzerland",{"it":429},{"title":430,"url":431}," glueckkanja Switzerland","/it/company/switzerland",{"name":433,"languages":434},"austria",{"it":435},{"title":436,"url":437},"glueckkanja Austria","/it/company/austria",{"name":439,"languages":440,"children":443},"company-career",{"it":441},{"title":442},"Carriera",[444,450,456],{"name":445,"languages":446},"company-career-overview",{"it":447},{"title":448,"url":449},"Panoramica carriera","/it/career",{"name":451,"languages":452},"company-young-professionals",{"it":453},{"title":454,"url":455},"Young Professionals","/it/young-professionals",{"name":457,"languages":458},"company-jobs",{"it":459},{"title":460,"url":461},"Offerte di lavoro","/it/job-offers",{"name":463,"languages":464,"children":467},"company-latest",{"it":465},{"title":466},"Novità",[468,474],{"name":469,"languages":470},"company-blog",{"it":471},{"title":472,"url":473},"Blog","/it/blog",{"name":469,"languages":475},{"it":476},{"title":477,"url":478},"Eventi","/it/events",[480],{"name":481,"languages":482},"career-meta",{"it":483},{"title":442,"url":449,"active":484},false,{"languages":486},{"it":487},{"title":488,"url":425,"active":484},"Contatti",{"data":490},{"bgColor":491,"number":492,"mail":493,"brandLogos":494,"logos":495,"links":499,"linksIt":509},"var(--color-gk-mid-blue)","+49 69 4005520","info@glueckkanja.com",null,[496],{"img":10,"alt":16,"url":497,"class":498},"index.html","max-w-19rem",[500,503,506],{"title":501,"url":502},"Datenschutz","/de/privacy",{"title":504,"url":505},"Impressum","/de/imprint",{"title":507,"url":508},"No Cookies","/de/cookies",[510,513,516],{"title":511,"url":512},"Privacy","/it/privacy",{"title":514,"url":515},"Imprint","/it/imprint",{"title":507,"url":517},"/it/cookies",{"id":519,"title":520,"author":521,"body":525,"cta":494,"description":1170,"eventid":494,"extension":1189,"hideInRecent":484,"layout":1190,"meta":1191,"moment":1195,"navigation":325,"path":1259,"seo":1260,"stem":1261,"tags":1262,"webcast":484,"__hash__":1266},"content_it/posts/2025-01-14-compliant-device-bypass.md","Compliant Device Bypass, tutto quello che devi sapere",[522,523,524],"Fabian Bader","Christopher Brumm","Thomas Naunheim",{"type":526,"value":527,"toc":1169},"minimal",[528,533,537,591,595,597,610,618,629,635,638,642,644,649,652,655,659,725,728,731,735,737,741,743,758,765,768,771,773,776,779,782,790,801,804,806,809,813,815,818,823,827,829,832,835,838,1001,1005,1007,1010,1050,1054,1056,1063,1066,1069,1084,1087,1090,1144,1151,1155,1157,1160,1163,1166],[529,530,532],"h2",{"id":531},"cosa-è-successo-finora","Cosa è successo finora?",[534,535,536],"p",{},"{: .h3-font-size}",[538,539,540,564,579,588],"ul",{},[541,542,543,544,551,552,557,558,563],"li",{},"A dicembre 2024 ",[545,546,550],"a",{"href":547,"rel":548},"https://x.com/TEMP43487580",[549],"nofollow","Yuya Chudo"," ha tenuto il suo intervento \"",[545,553,556],{"href":554,"rel":555},"https://www.blackhat.com/eu-24/briefings/schedule/#unveiling-the-power-of-intune-leveraging-intune-for-breaking-into-your-cloud-and-on-premise-42176",[549],"Unveiling the Power of Intune: Leveraging Intune for Breaking Into Your Cloud and On-Premise","\" alla conferenza Black Hat Europe. Nella sessione ha mostrato come sfruttare un'esclusione hardcoded e poco conosciuta nel Conditional Access (CA) per la device compliance, combinandola con la \"",[545,559,562],{"href":560,"rel":561},"https://github.com/secureworks/family-of-client-ids-research",[549],"FOCI-Feature","\" non documentata di Entra ID. Nel talk ha anche presentato la risposta di Microsoft MSRC (VULN-123240), secondo cui questo comportamento è by design e necessario per l'Intune Enrollment di nuovi dispositivi.",[541,565,566,567,572,573,578],{},"Alcuni giorni dopo la conferenza, Sunny Chau ha pubblicato lo strumento proof-of-concept ",[545,568,571],{"href":569,"rel":570},"https://github.com/JumpsecLabs/TokenSmith",[549],"TokenSmith"," insieme a un ",[545,574,577],{"href":575,"rel":576},"https://labs.jumpsec.com/tokensmith-bypassing-intune-compliant-device-conditional-access/",[549],"blog post di accompagnamento",", rendendo la tecnica accessibile a un pubblico più ampio.",[541,580,581,582,587],{},"Inoltre è stato pubblicato un ",[545,583,586],{"href":584,"rel":585},"https://github.com/zh54321/PoCEntraDeviceComplianceBypass/blob/main/poc_entra_compliance_bypass.ps1",[549],"PoC scritto in PowerShell",".",[541,589,590],{},"Da fine dicembre, noi di glueckkanja AG stiamo studiando come prevenire e rilevare questa tecnica. In questo blog post condividiamo alcune delle nostre osservazioni sull'attacco e discutiamo opzioni di mitigazione e rilevamento.",[529,592,594],{"id":593},"tldr","TL;DR",[534,596,536],{},[534,598,599,600,605,606],{},"Esistono alcune risorse con un'esclusione integrata su specifici Grant Control e condizioni del Conditional Access, pensata per risolvere determinati problemi. Una di queste è l'esclusione della Company Portal App dalla Device Compliance, per risolvere il classico problema dell'uovo e della gallina, ovvero far arrivare i dispositivi in Intune prima che siano considerati compliant. Questo comportamento è ",[545,601,604],{"href":602,"rel":603},"https://learn.microsoft.com/en-us/entra/identity/conditional-access/policy-alt-all-users-compliant-hybrid-or-mfa#:~:text=You%20can%20enroll,Company%20Portal%20application",[549],"documentato qui",".\n",[607,608,609],"strong",{},"Questo significa che puoi ottenere access e refresh token per questa app da un dispositivo non gestito, anche se una policy CA impone la Device Compliance per «All resources».",[534,611,612,617],{},[613,614],"img",{"alt":615,"src":616},"image.png","https://res.cloudinary.com/c4a8/image/upload/blog/pics/company-portal-ca-bypass-02.png","{: .post__screenshot}",[534,619,620,621,625,626],{},"Microsoft ha implementato una funzionalità chiamata Family of Client IDs (FOCI) che consente a un gruppo di applicazioni client OAuth Microsoft di ottenere access token come qualsiasi altro client della famiglia utilizzando il proprio refresh token. Un comportamento altrimenti non consentito dallo standard OAuth2. Leggi il ",[545,622,624],{"href":560,"rel":623},[549],"lavoro originale di Secureworks"," per maggiori dettagli.\n",[607,627,628],{},"Poiché la Company Portal App è un «family member», i Refresh Token richiesti per essa possono essere usati per ottenere token per altre app della famiglia.",[534,630,631,632],{},"La funzionalità FOCI è limitata e il consenso tra client id e resource deve essere configurato e concesso in modo esplicito. Nel caso della Company Portal App questo consenso è stato concesso, tra gli altri, per l'accesso a Microsoft Graph con uno scope ristretto e all'Azure AD Graph API con i permessi dell'utente corrente.\n",[607,633,634],{},"Questo significa che un refresh token di Company Portal può essere usato per ottenere, ad esempio, access token per l'Azure AD Graph API con lo scope user_impersonation, permettendoci di fare molte cose con AADInternals o ROADrecon.",[534,636,637],{},"Per eseguire l'attacco, l'attaccante ha bisogno delle credenziali valide della vittima e della capacità di eseguire l'MFA se richiesto dal Conditional Access, oppure di un refresh token valido.",[529,639,641],{"id":640},"quali-rischi-e-quale-blast-radius-esistono","Quali rischi e quale blast radius esistono?",[534,643,536],{},[645,646,648],"h3",{"id":647},"quali-delle-possibili-risorse-scope-sono-interessate-dallesclusione-della-compliance","Quali delle possibili risorse (scope) sono interessate dall'esclusione della compliance?",[534,650,651],{},"{: .h4-font-size}",[534,653,654],{},"L'attaccante ha la possibilità di richiedere token per un'altra applicazione FOCI, come già descritto. Microsoft, però, ha implementato il bypass dei requisiti di device compliance solo per l'accesso ai token di determinate applicazioni resource su specifici scope di permessi API. In particolare, i seguenti permessi API delegati sono sensibili e di interesse per gli attaccanti:",[656,657,658],"style",{},"\ntable {\n  font-family: arial, sans-serif;\n  border-collapse: collapse;\n  width: 100%;\n}\n\ntd, th {\n  border: 1px solid #dddddd;\n  text-align: left;\n  padding: 8px;\n}\n\ntr:nth-child(even) {\n  background-color: #dddddd;\n}\n",[660,661,662,678],"table",{},[663,664,665],"thead",{},[666,667,668,672,675],"tr",{},[669,670,671],"th",{},"Resource Application",[669,673,674],{},"Application Id",[669,676,677],{},"Delegated Permission Scope",[679,680,681,693,704,715],"tbody",{},[666,682,683,687,690],{},[684,685,686],"td",{},"AADGraph",[684,688,689],{},"00000002-0000-0000-c000-000000000000",[684,691,692],{},"user_impersonation",[666,694,695,698,701],{},[684,696,697],{},"Microsoft Graph API",[684,699,700],{},"00000003-0000-0000-c000-000000000000",[684,702,703],{},"\"email\", \"openid\", \"profile\",\"Device.Read.All\", \"DeviceManagementConfiguration.Read.All\", \"DeviceManagementConfiguration.ReadWrite.All\", \"ServicePrincipalEndpoint.Read.All\", \"User.Read\"",[666,705,706,709,712],{},[684,707,708],{},"Device Registration Service",[684,710,711],{},"01cb2876-7ebd-4aa4-9cc9-d28bd4d359a9",[684,713,714],{},"adrs_access",[666,716,717,720,723],{},[684,718,719],{},"Windows Azure Service Management API",[684,721,722],{},"797f4846-ba00-4fd7-ba43-dac1f8f63013",[684,724,692],{},[534,726,727],{},"Poiché i permessi concessi non sono per l'applicazione stessa, l'impatto dipende dai privilegi del chiamante (account utente) e da quali scope di permessi delegati sono autorizzati a eseguire chiamate API su quello scope.",[534,729,730],{},"Diamo un'occhiata più da vicino alla criticità degli scope di permessi delegati mostrati e alle potenziali autorizzazioni per chiamare API sensibili.",[529,732,734],{"id":733},"quali-privilegi-e-scope-delegati-sono-critici","Quali privilegi e scope delegati sono critici?",[534,736,536],{},[645,738,740],{"id":739},"azure-ad-graph-api","Azure AD Graph API",[534,742,651],{},[534,744,745,746,751,752,757],{},"L'interfaccia programmatica legacy offre molte API per gestire directory settings e oggetti in Entra ID (Azure AD). Include Conditional Access policy, directory roles, operazioni CRUD su gruppi e dispositivi, oltre a operazioni sull'utente autenticato, come il cambio password. Un elenco completo di tutte le operazioni supportate è disponibile nella ",[545,747,750],{"href":748,"rel":749},"https://learn.microsoft.com/en-us/previous-versions/azure/ad/graph/api/api-catalog",[549],"documentazione dell'Azure AD Graph API",". Questa API sarà completamente ritirata il 30 giugno 2025 (in base agli ",[545,753,756],{"href":754,"rel":755},"https://learn.microsoft.com/en-us/graph/migrate-azure-ad-graph-overview",[549],"ultimi annunci di Microsoft",").",[534,759,760,761,764],{},"Lo scope delegato «user_impersonation» consente all'applicazione (in questo caso Company Portal) di agire per conto dell'utente. Ogni permesso che l'utente autenticato ha su un oggetto Entra, uno scope o a livello di directory può quindi essere usato come autorizzazione nelle chiamate API. L'utente potrebbe essere il proprietario di un oggetto Entra ID (applicazione, gruppo o altro), oppure potrebbe avere permessi assegnati tramite role assignment di Entra ID. ",[607,762,763],{},"In caso di role assignment attivi ad alto privilegio, questo consentirebbe all'attaccante di modificare oggetti o compromettere il tenant."," Anche senza alcun privilegio, i default user permission possono comunque essere usati per un'estesa ricognizione ed enumerazione degli oggetti di directory nel tenant.",[534,766,767],{},"Gli scenari e l'impatto dell'abuso dell'Azure AD Graph API dipendono quindi dai privilegi assegnati in modo attivo o permanente all'utente compromesso. Le API per accedere ai servizi Microsoft 365 (ad esempio per l'esfiltrazione da OneDrive) non sono incluse in Azure AD Graph.",[645,769,697],{"id":770},"microsoft-graph-api",[534,772,651],{},[534,774,775],{},"Rispetto ad Azure AD Graph, lo scope delegato verso Microsoft Graph API è limitato a un ambito ben definito. Include gli scope OpenID (openid, email, profile) e operazioni di lettura di base per conto dell'utente (ServicePrincipalEndpoint.Read.All, User.Read).",[534,777,778],{},"L'elenco e la lettura di tutti gli oggetti device si possono ottenere chiamando l'endpoint «device» in Microsoft Graph con i permessi di default usando «Device.Read.All». Questo può aiutare gli attaccanti a ottenere informazioni sugli oggetti device.",[534,780,781],{},"Nel caso di un utente compromesso a cui è assegnato «Intune Administrator» o una qualsiasi delega nel RBAC di Microsoft Intune, i seguenti permessi API delegati concessi vanno considerati problematici:",[538,783,784,787],{},[541,785,786],{},"«DeviceManagementConfiguration.Read.All»",[541,788,789],{},"«DeviceManagementConfiguration.ReadWrite.All»",[534,791,792],{},[607,793,794,795,800],{},"Questi permessi delegati consentono operazioni CRUD, ad esempio su Device Compliance e Configuration Policy, ma anche il deployment di ",[545,796,799],{"href":797,"rel":798},"https://learn.microsoft.com/en-us/graph/api/intune-shared-devicemanagementscript-create?view=graph-rest-beta",[549],"Management Script"," per ulteriori attività malevole sui dispositivi target.",[645,802,708],{"id":803},"device-registration-service",[534,805,651],{},[534,807,808],{},"Con questo permesso l'attaccante è in grado di fare join o register di un dispositivo su Entra ID. Questo gli permetterebbe a sua volta di enrollare il dispositivo in Intune e, a seconda della configurazione Intune, ottenere un dispositivo valido e compliant per accedere ad altri servizi protetti.",[645,810,812],{"id":811},"altre-applicazioni-foci","Altre applicazioni FOCI",[534,814,651],{},[534,816,817],{},"Richiedere l'accesso ad altre interfacce privilegiate, ad esempio l'Azure Resource Manager API, rientra nel perimetro FOCI ed è di interesse per l'attaccante. Questa resource, però, resta protetta e non è bypassata dal grant control di Conditional Access «compliant device».",[534,819,820],{},[613,821],{"alt":615,"src":822},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/company-portal-ca-bypass-03.png",[529,824,826],{"id":825},"possiamo-rilevare-questa-tecnica-di-attacco","Possiamo rilevare questa tecnica di attacco?",[534,828,536],{},[534,830,831],{},"Come descritto sopra, il rischio maggiore deriva dall'accesso a MS Graph e Azure AD Graph.",[534,833,834],{},"Poiché l'application ID della Microsoft Intune Company Portal App è sempre lo stesso in questo caso, il compito principale per costruire un rilevamento è escludere l'uso legittimo dovuto ad esempio a device registration, che in base alle nostre osservazioni si distingue per quali risorse vengono accedute per prime in una sessione. In caso di attacco si tratta di solito di MS Graph o Azure AD Graph.",[534,836,837],{},"Ecco un rilevamento funzionante che abbiamo testato in diversi ambienti di dimensioni differenti:",[839,840,842,843,846,847,852,853,857,861,864,865,867,864,871,846,873,875,876,864,880,882,864,885,846,887,889,890,892,864,895,846,897,899,900,903,904,907,908,911,912,846,914,917,918,920,864,923,846,925,903,928,930,931,933,934,936,937,864,940,933,942,945,946,949,950,952,953,917,956,958,864,961,846,963,965,966,846,968,970,971,864,974,976,864,978,846,980,875,982,864,984,986,864,989,846,991,899,993,903,995,907,997,911,999],"div",{"style":841},"background-color:#000000; font-family: 'Source Code Pro', 'Courier New', monospace; padding: 15px; color: #ffffff","\nAADSignInEventsBeta ",[844,845],"br",{},"\n| ",[848,849,851],"span",{"style":850},"color: #569CD6;","where"," Timestamp > ",[848,854,856],{"style":855},"color: #E6DB74;","ago(",[848,858,860],{"style":859},"color: #A6E22E;","7d",[848,862,863],{"style":855},")"," ",[844,866],{},[848,868,870],{"style":869},"color: #75715E;","// Access to Microsoft Intune Company Portal",[844,872],{},[848,874,851],{"style":850}," ApplicationId == ",[848,877,879],{"style":878},"color: #D69D85;","@\"9ba1a5c7-f17a-4de9-a1f1-6178c8d51223\"",[844,881],{},[848,883,884],{"style":869},"// From non joined/registered device",[844,886],{},[848,888,851],{"style":850}," isempty(AadDeviceId) ",[844,891],{},[848,893,894],{"style":869},"// Used to access resource Microsoft Graph or Windows Azure Active Directory",[844,896],{},[848,898,851],{"style":850}," ResourceId ",[848,901,902],{"style":850},"in"," (",[848,905,906],{"style":878},"\"00000002-0000-0000-c000-000000000000\"",", ",[848,909,910],{"style":878},"\"00000003-0000-0000-c000-000000000000\"",") ",[844,913],{},[848,915,916],{"style":850},"summarize by"," SessionId ",[844,919],{},[848,921,922],{"style":869},"// Find the initial logon event based on the session Id",[844,924],{},[848,926,927],{"style":850},"join kind=inner",[844,929],{},"\n    AADSignInEventsBeta ",[844,932],{},"\n    | ",[848,935,851],{"style":850}," ErrorCode == ",[848,938,939],{"style":859},"0",[844,941],{},[848,943,944],{"style":850},"summarize arg_min(","Timestamp, *",[848,947,948],{"style":850},") by"," SessionId)",[844,951],{},"\n    ",[848,954,955],{"style":850},"on",[844,957],{},[848,959,960],{"style":869},"// Ignore trusted and managed devices",[844,962],{},[848,964,851],{"style":850}," isempty(DeviceTrustType) ",[844,967],{},[848,969,851],{"style":850}," IsManaged != ",[848,972,973],{"style":859},"1",[844,975],{},[848,977,870],{"style":869},[844,979],{},[848,981,851],{"style":850},[848,983,879],{"style":878},[844,985],{},[848,987,988],{"style":869},"// when the first requested resource is Microsoft Graph or Windows Azure Active Directory",[844,990],{},[848,992,851],{"style":850},[848,994,902],{"style":850},[848,996,906],{"style":878},[848,998,910],{"style":878},[844,1000],{},[529,1002,1004],{"id":1003},"come-dobbiamo-rispondere-quando-rileviamo-attività-sospette","Come dobbiamo rispondere quando rileviamo attività sospette?",[534,1006,536],{},[534,1008,1009],{},"Avvia il tuo processo di incident response utilizzando un playbook definito che contenga:",[538,1011,1012,1033,1041,1044,1047],{},[541,1013,1014,1015],{},"Hunting di attività sospette o anomale da parte dell'utente compromesso\n",[538,1016,1017,1024,1027,1030],{},[541,1018,1019,1020],{},"Riepilogo dei sign-in non interattivi verso Resource Application, inclusi IP e UserAgent basati su ",[1021,1022,1023],"code",{},"sessionId",[541,1025,1026],{},"Verifica se i Microsoft Entra Audit Log mostrano operazioni critiche da parte dell'utente o degli IP (ad esempio credenziali aggiunte a app registration di proprietà)",[541,1028,1029],{},"Identifica se l'utente ha registrato dispositivi nella sessione interessata",[541,1031,1032],{},"Controlla gli audit log di Intune per operazioni dell'applicazione «Company Portal» e dell'utente coinvolto",[541,1034,1035,1036],{},"Hunting di alert correlati sulle entità impattate\n",[538,1037,1038],{},[541,1039,1040],{},"Cerca le entità nella tabella AlertEvidence per identificare altri alert basati su SessionId, IP e utente",[541,1042,1043],{},"Identifica la criticità dell'utente (per privilegi) in Exposure Management",[541,1045,1046],{},"Revisiona i risultati dell'hunting e verifica se l'azione era legittima nell'ambito di un device enrollment.",[541,1048,1049],{},"Identifica il vettore di accesso iniziale e resetta le credenziali dell'utente, e se serve anche i dispositivi.",[529,1051,1053],{"id":1052},"possiamo-mitigare-lattacco","Possiamo mitigare l'attacco?",[534,1055,536],{},[534,1057,1058,1059,1062],{},"Poiché l'esclusione configurata è necessaria per l'Intune enrollment, ",[607,1060,1061],{},"non esiste una mitigazione che non rompa altre parti di Microsoft 365",". L'accesso alla resource Azure AD Graph non può essere ristretto o bloccato direttamente. Qualsiasi Conditional Access policy che usi «Block» come grant control impedirà l'accesso, ma potrebbe avere altre implicazioni.",[534,1064,1065],{},"Per la mitigazione è cruciale però capire che questo bypass del Conditional Access non è un attacco completo. È una tecnica che, come passaggio, abilita una serie di attacchi.",[534,1067,1068],{},"Un possibile attack path potrebbe essere:",[1070,1071,1072,1075,1078,1081],"ol",{},[541,1073,1074],{},"Account Compromise via phishing e AiTM",[541,1076,1077],{},"Bypass del Conditional Access",[541,1079,1080],{},"Reconnaissance con, ad esempio, ROADrecon, GraphRunner o AADInternals",[541,1082,1083],{},"Lateral Movement, Privilege Escalation o Persistence tramite un dispositivo appena registrato ed enrollato in Intune",[534,1085,1086],{},"Dato che non possiamo mitigare il bypass del Conditional Access senza rompere l'Intune enrollment, è più che ragionevole implementare mitigazioni negli altri step dell'attack path e mettere in campo detection adeguate.",[534,1088,1089],{},"Per ridurre probabilità e impatto suggeriamo di rafforzare gli altri controlli e implementare a breve quanto segue:",[538,1091,1092,1098,1104,1110,1116,1132,1138],{},[541,1093,1094,1097],{},[607,1095,1096],{},"Applica MFA per «All Users» e «All Cloud Apps» tramite Conditional Access."," Se applichi solo Device Compliance, con questa tecnica basta un'autenticazione a fattore singolo.",[541,1099,1100,1103],{},[607,1101,1102],{},"Non usare Device Compliance o MFA nelle tue regole, applicali sempre entrambi."," Un OR non limiterebbe mai l'accesso solo ai dispositivi compliant, perché un access token con MFA nello scope sarebbe sufficiente per accedere al tenant.",[541,1105,1106,1109],{},[607,1107,1108],{},"Restringi la Security Information Registration ai Compliant Device, alla Phishing Resistant Authentication o al TAP."," Nei nostri test non siamo riusciti a bypassare la Device Compliance per la Security Info Registration.",[541,1111,1112,1115],{},[607,1113,1114],{},"Richiedi Phishing Resistant Authentication o TAP per Join o Register Devices."," Senza questa protezione sarà possibile registrare un dispositivo, ad esempio con AADInternals e questa tecnica.",[541,1117,1118,1121,1122],{},[607,1119,1120],{},"Richiedi MFA e «Sign-in frequency every time» per l'Intune Enrollment."," Questo limita la finestra temporale in cui un attaccante potrebbe usare credenziali fresche per enrollare un nuovo dispositivo in Intune.\n",[1123,1124,1125],"blockquote",{},[534,1126,1127,1128,1131],{},"🚧\n",[607,1129,1130],{},"Attenzione, Sign-in frequency every time significa ogni cinque minuti.","\nMicrosoft applica un clock skew di cinque minuti quando in una policy di Conditional Access si seleziona «every time», in modo che agli utenti non venga chiesto di autenticarsi più di una volta ogni cinque minuti.",[541,1133,1134,1137],{},[607,1135,1136],{},"Blocca i dispositivi di proprietà personale nelle restrizioni di Intune Enrollment."," Senza queste restrizioni un attaccante potrebbe enrollare un nuovo dispositivo e guadagnare un ulteriore appoggio.",[541,1139,1140,1143],{},[607,1141,1142],{},"Imposta la device compliance in modo che fallisca quando nessuna compliance policy è assegnata a un dispositivo in Intune."," Per impostazione predefinita ogni dispositivo è considerato compliant, anche se non viene applicata alcuna policy. Cambia questo comportamento e rendi obbligatoria una device compliance policy.",[534,1145,1146,1147,587],{},"Sul lungo periodo ti incoraggiamo a investire nel rollout di autenticazione passwordless e phishing-resistant come Windows Hello for Business e Passkey (incluse le Platform Credential tramite macOS Platform SSO). Questo ti consentirà di applicare progressivamente autenticazione phishing-resistant e di bloccare gli attacchi AiTM. Al posto della password, abilita l'uso del Temporary Access Pass (TAP) per tempi e scenari limitati, ad esempio l'onboarding di nuovi dispositivi o dipendenti. Per supportare l'uso dei TAP in vari casi d'uso abbiamo costruito ",[545,1148,287],{"href":1149,"rel":1150},"https://myworkid.cloud/",[549],[529,1152,1154],{"id":1153},"conclusioni","Conclusioni",[534,1156,536],{},[534,1158,1159],{},"Il Conditional Access, come motore Zero Trust per Entra ID, è già di per sé complicato. Le esclusioni integrate aggiunte da Microsoft nel backend di Entra rendono ancora più difficile per molti capire l'impatto di policy e protezioni. Nonostante ciò, l'idea di Zero Trust e di defense in depth regge.",[534,1161,1162],{},"La device compliance policy impedisce gran parte degli attacchi AiTM e l'autenticazione a più fattori rende più difficile per qualsiasi attaccante abusare di credenziali leaked o comunque compromesse.",[534,1164,1165],{},"Tutte queste misure di sicurezza vanno usate insieme, e non l'una al posto dell'altra. Questo garantisce un ambiente sicuro anche se una delle difese viene manomessa o superata.",[534,1167,1168],{},"Consigliamo vivamente di implementare il rilevamento fornito in Microsoft Defender XDR per assicurare l'individuazione di potenziali abusi. Assicurati che il tuo SOC sia pronto a investigare questi incidenti e forniscigli i playbook necessari.",{"title":1170,"searchDepth":1171,"depth":1171,"links":1172},"",2,[1173,1174,1175,1179,1185,1186,1187,1188],{"id":531,"depth":1171,"text":532},{"id":593,"depth":1171,"text":594},{"id":640,"depth":1171,"text":641,"children":1176},[1177],{"id":647,"depth":1178,"text":648},3,{"id":733,"depth":1171,"text":734,"children":1180},[1181,1182,1183,1184],{"id":739,"depth":1178,"text":740},{"id":770,"depth":1178,"text":697},{"id":803,"depth":1178,"text":708},{"id":811,"depth":1178,"text":812},{"id":825,"depth":1171,"text":826},{"id":1003,"depth":1171,"text":1004},{"id":1052,"depth":1171,"text":1053},{"id":1153,"depth":1171,"text":1154},"md","post",{"lang":1192,"seoTitle":1193,"titleClass":1194,"date":1195,"categories":1196,"blogtitlepic":1197,"socialimg":1198,"customExcerpt":1199,"keywords":1200,"contactInContent":1201,"scripts":1258},"it","Compliant Device Bypass in Microsoft Intune – Rilevamento, risposta e mitigazione","h2-font-size","2025-01-14",[235],"header-company-portal-ca-bypass","/blog/heads/header-company-portal-ca-bypass.png","In questo blog post, l'MVP di glueckkanja Fabian Bader, Chris Brumm e Thomas Naunheim raccolgono i dettagli sul Compliant Device Bypass nel Microsoft Intune Company Portal. Dopo ulteriori analisi, hanno individuato un approccio per rilevare e rispondere a questa potenziale minaccia. Trovi anche indicazioni sul Conditional Access per ridurre la superficie d'attacco e dettagli sul blast radius.","Compliant Device Bypass, Microsoft Intune, Conditional Access, Entra ID, Intune Company Portal, device compliance, esclusione CA, TokenSmith PoC, cloud security, PowerShell PoC, Fabian Bader, Christopher Brumm, Thomas Naunheim, minaccia di sicurezza, Black Hat Europe, Intune Enrollment, risposta MSRC, rilevamento attacchi, mitigazione minacce, cloud compliance, funzionalità FOCI",{"quote":484,"infos":1202},{"bgColor":1203,"color":1204,"boxBgColor":1205,"boxColor":1206,"headline":1207,"subline":1208,"level":529,"textStyling":1209,"flush":1210,"person":1211,"form":1223},"var(--color-gk-violet)","var(--color-gk-white)","var(--color-gk-yellow)","var(--color-copy)","Contattaci ora","Vuoi saperne di più sul Compliant Device Bypass e su come rilevarlo e mitigarlo in modo efficace? I nostri esperti sono pronti a illustrarti i nostri risultati e a supportarti con strategie collaudate per rafforzare la sicurezza. Non vediamo l'ora di sentirti.","text-light","justify-content-end",{"image":1212,"cloudinary":325,"alt":1213,"name":1213,"detailsHeader":1214,"details":1215},"/people/people-pam-team.png","Project & Account Management","Aspettiamo di sentirti.",[1216,1220],{"text":492,"href":1217,"details":1218,"icon":1219},"tel:+49 69 4005520","Chiama ora","site/phone",{"text":493,"href":1221,"icon":1222},"mailto:info@glueckkanja.com","site/mail",{"ctaText":1224,"cta":1225,"method":1190,"action":1227,"fields":1228},"Invia",{"skin":1226},"primary on-surface","/send",[1229,1233,1238,1241,1245,1250,1253,1256],{"type":1230,"id":1231,"value":1232},"hidden","_next","successful",{"label":1234,"type":1235,"id":1236,"required":325,"requiredMsg":1237},"Nome*","text","name","Inserisci il tuo nome.",{"label":1239,"type":1235,"id":403,"required":325,"requiredMsg":1240},"Azienda*","Inserisci la tua azienda.",{"label":1242,"type":1243,"id":1243,"required":325,"requiredMsg":1244},"Indirizzo email*","email","Inserisci il tuo indirizzo email.",{"label":1246,"type":1247,"id":1248,"required":325,"requiredMsg":1249},"I tuoi dati saranno conservati da noi per l'elaborazione e la risposta alla tua richiesta. Per maggiori informazioni sulla protezione dei dati consulta la nostra \u003Ca href=\"/it/privacy\">Privacy Policy\u003C/a>.","checkbox","dataprotection","Conferma per favore",{"type":1230,"id":1251,"value":1252},"_subject","Request Global Secure Access | IT",{"type":1230,"id":1254,"value":1255},"inbox_key","gkgab-contact-form",{"type":1230,"id":1257},"_gotcha",{"slick":325,"form":325},"/posts/2025-01-14-compliant-device-bypass",{"title":520,"description":1170},"posts/2025-01-14-compliant-device-bypass",[235,1263,1264,1265,281],"Entra","Conditional Access","ITDR","HV4rDWwhNVFAY1i3tm9pTB1BEvs-Zb5flUE6gUWxvP0",{"id":1268,"extension":1269,"meta":1270,"stem":8,"__hash__":1617},"authors_data/authors.json","json",{"path":1271,"Fritz Zurhorst":1272,"Alexander Schlindwein":1278,"Sophie Luna":1284,"Nadine Klein":1292,"Karsten Kleinschmidt":1298,"Julian Wendt":1306,"Holger Bunkradt":1311,"Ralf Mania":1317,"Oliver Kieselbach":1323,"Steffen Schwerdtfeger":1329,"Gunnar Winter":1337,"Jan Petersen":1342,"Thorsten Kunzi":1347,"Moritz Pohl":1351,"Thorben Pöschus":1356,"Christoph Hannebauer":1362,"Marco Scheel":1366,"Christopher Brumm":1371,"Florian Klante":1377,"Niklas Bachmann":1382,"Nils Krautkrämer":1387,"Patrick Treptau":1393,"Peter Beckendorf":1398,"Patrick Sobau":1403,"Jörg Wunderlich":1408,"Michael Breither":1412,"Christian Kanja":1417,"Zeba Hoffmann":1423,"Jochen Fröhlich":1428,"Jan Geisbauer":1432,"Gerrit Reinke":1443,"Christian Kordel":1449,"Stephan Wälde":1453,"Carolin Kanja":1458,"Adrian Ritter":1464,"Marvin Bangert":1469,"Thorsten Pickhan":1475,"Christian Lorenz":1481,"Denis Böhm":1486,"Fabian Bader":1491,"Juan Jose Fernandez Perez":1496,"Mahschid Sayyar":1501,"Benjamin Dassow":1506,"Markus Walschburger":1511,"Jonathan Haist":1516,"Daniel Rohregger":1521,"Thomas Naunheim":1526,"Florian Stöckl":1530,"Pascal Asch":1535,"Markus Kättner":1540,"Anna Ulbricht":1547,"Annette Brauns":1554,"body":1560,"title":1616},"/authors",{"display_name":1273,"avatar":1274,"permalink":1275,"linkedin":1276,"imageOffsetTop":1277},"Fritz Zurhorst","people/people-fritz-zurhorst.png","/authors/fritz-zurhorst","friedemann-z","72%",{"display_name":1279,"avatar":1280,"permalink":1281,"twitter":1282,"linkedin":1283},"Alexander Schlindwein","people/people-alexander-rudolph.png","/authors/alexander-schlindwein","AlexanderOnIT","schlindwein-alexander",{"display_name":1285,"avatar":1286,"permalink":1287,"twitter":1288,"linkedin":1289,"imageOffsetLeft":1290,"imageOffsetTop":1291},"Sophie Luna","people/people-sophie-luna.jpg","/authors/sophie-luna","glueckkanjagab","../company/glueckkanja-gab","58%","67%",{"display_name":1293,"avatar":1294,"permalink":1295,"twitter":1296,"linkedin":1297,"imageOffsetTop":1277},"Nadine Klein","people/people-nadine-kern.png","/authors/nadine-kern","nadineausRT","nadine-kern",{"display_name":1299,"avatar":1300,"permalink":1301,"twitter":1302,"linkedin":1303,"imageOffsetTop":1304,"imageOffsetLeft":1305},"Karsten Kleinschmidt","/c_pad,w_800,h_700/people/karsten-kleinschmidt.jpg","/authors/karsten-kleinschmidt","KarstenonIT","karstenkleinschmidt","60%","57%",{"display_name":1307,"avatar":1308,"permalink":1309,"linkedin":1310},"Julian Wendt","people/people-julian-wendt.png","/authors/julian-wendt","julian-wendt",{"display_name":1312,"avatar":1313,"permalink":1314,"linkedin":1315,"twitter":1316},"Holger Bunkradt","people/people-holger-bunkradt.png","/authors/holger-bunkradt","holger-bunkradt-12b5053b","hbunkradt",{"display_name":1318,"avatar":1319,"permalink":1320,"linkedin":1321,"twitter":1322},"Ralf Mania","people/people-ralf-mania.png","/authors/ralf-mania","ralf-mania-146a2757","RaMa1976",{"display_name":1324,"avatar":1325,"permalink":1326,"linkedin":1327,"twitter":1328},"Oliver Kieselbach","people/people-oliver-kieselbach.png","/authors/oliver-kieselbach","oliver-kieselbach-a4a3409","okieselbT",{"display_name":1330,"avatar":1331,"permalink":1332,"linkedin":1333,"twitter":1334,"imageOffsetTop":1335,"imageOffsetLeft":1336},"Steffen Schwerdtfeger","people/people-steffen-schwerdtfeger.png","/authors/steffen-schwerdtfeger","steffen-schwerdtfeger","SteffenAtCloud","79%","51%",{"display_name":1338,"avatar":1339,"permalink":1340,"twitter":1288,"linkedin":1341},"Gunnar Winter","people/people-gunnar-winter.jpg","/authors/gunnar-winter","company/glueckkanja-gab",{"display_name":1343,"avatar":1344,"permalink":1345,"twitter":1288,"linkedin":1346},"Jan Petersen","people/jan-petersen.png","/authors/jan-petersen","jan-petersen-26a901",{"display_name":1348,"avatar":1349,"permalink":1350,"twitter":1288,"linkedin":1341,"imageOffsetTop":1277},"Thorsten Kunzi","people/author-thorsten-kunzi.png","/authors/thorsten-kunzi",{"display_name":1352,"avatar":1353,"permalink":1354,"twitter":1288,"linkedin":1355},"Dr. Moritz Pohl","people/people-moritz-pohl.png","/authors/moritz-pohl","dr-moritz-pohl",{"display_name":1357,"avatar":1358,"permalink":1359,"twitter":1360,"linkedin":1361},"Thorben Pöschus","people/thorben.poeschus.png","/authors/thorben-poeschus","TPO901","thorben-pöschus-624693b7",{"display_name":1363,"avatar":1364,"permalink":1365,"twitter":1288,"linkedin":1341,"imageOffsetTop":1277},"Dr. Christoph Hannebauer","people/people-christoph-hannebauer.png","/authors/christoph-hannebauer",{"display_name":1367,"avatar":1368,"permalink":1369,"twitter":1370,"linkedin":1370},"Marco Scheel","people/people-marco-scheel.png","/authors/marco-scheel","marcoscheel",{"display_name":523,"avatar":1372,"permalink":1373,"twitter":1374,"linkedin":1375,"imageOffsetTop":1376},"people/people-christopher-brumm.jpg","/authors/christopher-brumm","cbrhh","christopherbrumm","66%",{"display_name":1378,"avatar":1379,"permalink":1380,"linkedin":1381,"twitter":1288},"Florian Klante","people/florian-klante.jpg","/authors/florian-klante","florian-klante-6031b31b",{"display_name":1383,"avatar":1384,"permalink":1385,"linkedin":1386,"twitter":1288},"Niklas Bachmann","people/niklas.bachmann.png","/authors/niklas-bachmann","niklas-bachmann-66a863158",{"display_name":1388,"avatar":1389,"permalink":1390,"twitter":1391,"linkedin":1392},"Nils Krautkrämer","people/nils-krautkraemer.png","/authors/nils-krautkraemer","KrauNils","nils-krautkrämer-8b04bb250",{"display_name":1394,"avatar":1395,"permalink":1396,"linkedin":1397,"twitter":1288},"Patrick Treptau","people/people-patrick-treptau.png","/authors/patrick-traptau","ptreptau",{"display_name":1399,"avatar":1400,"permalink":1401,"linkedin":1402,"twitter":1288,"imageOffsetTop":1277},"Peter Beckendorf","people/peter-beckendorf.png","/authors/peter-beckendorf","peter-beckendorf-29a239b1",{"display_name":1404,"avatar":1405,"permalink":1406,"linkedin":1407,"twitter":1288},"Patrick Sobau","people/patrick-sobau.png","/authors/patrick-sobau","patrick-sobau",{"display_name":1409,"avatar":1410,"permalink":1411,"twitter":1288},"Jörg Wunderlich","people/joerg-wunderlich.png","/authors/joerg-wunderlich",{"display_name":1413,"avatar":1414,"permalink":1415,"twitter":1288,"linkedin":1416},"Michael Breither","people/people-michael-breither.jpg","/authors/michael-breither","michaelbreither",{"display_name":1418,"avatar":1419,"permalink":1420,"twitter":1421,"linkedin":1422},"Christian Kanja","people/people-christian-kanja.png","/authors/christian-kanja","cekageka","christian-kanja",{"display_name":1424,"avatar":1425,"permalink":1426,"linkedin":1427,"twitter":1288},"Zeba Hoffmann","people/zeba-hoffmann.png","/authors/zeba-hoffmann","zebahoffmann",{"display_name":1429,"avatar":1430,"permalink":1431,"twitter":1288,"linkedin":1341},"Jochen Fröhlich","people/people-jochen-froehlich.png","/authors/jochen-froehlich",{"display_name":1433,"avatar":1434,"permalink":1435,"twitter":1436,"linkedin":1436,"imageOffsetTop":1277,"socials":1437},"Jan Geisbauer","people/people-jan-geisbauer-csoc.png","/authors/jan-geisbauer","JanGeisbauer",[1438,1440],{"text":472,"href":1439},"https://emptydc.com",{"text":1441,"href":1442},"Podcast","https://hairlessinthecloud.com",{"display_name":1444,"avatar":1445,"permalink":1446,"twitter":1447,"linkedin":1448},"Gerrit Reinke","people/gerrit-reinke.png","/authors/gerrit-reinke","GLWRe","glwr",{"display_name":1450,"avatar":1451,"permalink":1452,"twitter":1288,"linkedin":1341},"Christian Kordel","people/christian-kordel.png","/authors/christian-kordel",{"display_name":1454,"avatar":1455,"permalink":1456,"twitter":1457,"linkedin":1341},"Stephan Wälde","people/people-stephan-waelde.png","/authors/stephan-waelde","stephanwaelde",{"display_name":1459,"avatar":1460,"permalink":1461,"twitter":1462,"linkedin":1463},"Carolin Kanja","people/people-carolin-kanja.jpg","/authors/carolin-kanja","fraukanja","carolin-kanja",{"display_name":1465,"avatar":1466,"permalink":1467,"twitter":1468,"linkedin":1468},"Adrian Ritter","people/people-adrian-ritter.png","/authors/adrian-ritter","adrianritter",{"display_name":1470,"avatar":1471,"permalink":1472,"twitter":1473,"linkedin":1474},"Marvin Bangert","people/people-marvin-bangert.png","/authors/marvin-bangert","marvinbangert","marvin-bangert",{"display_name":1476,"avatar":1477,"permalink":1478,"twitter":1479,"linkedin":1480},"Thorsten Pickhan","people/people-thorsten-pickhan.png","/authors/thorsten-pickhan","tpickhan","thorsten-pickhan",{"display_name":1482,"avatar":1483,"permalink":1484,"linkedin":1485,"twitter":1288},"Christian Lorenz","people/people-christian-lorenz.png","/authors/christian-lorenz","christianlorenz95",{"display_name":1487,"avatar":1488,"permalink":1489,"linkedin":1490,"twitter":1288},"Denis Böhm","people/people-denis-boehm.png","/authors/denis-boehm","denis-böhm-3bb834135",{"display_name":522,"avatar":1492,"permalink":1493,"linkedin":1494,"twitter":1495},"people/people-fabian-bader.jpg","/authors/fabian-bader","fabianbader","fabian_bader",{"display_name":1497,"avatar":1498,"permalink":1499,"linkedin":1500},"Juan Jose Fernandez Perez","people/people-juan-jose-fernandez.jpg","/authors/juan-jose-fernandez-perez","juan-jose-fernandez-perez-8016055",{"display_name":1502,"avatar":1503,"permalink":1504,"linkedin":1505},"Mahschid Sayyar","people/people-mahschid-sayyar.jpg","/authors/mahschid-sayyar","mahschid-sayyar-97544463",{"display_name":1507,"avatar":1508,"permalink":1509,"linkedin":1510},"Benjamin Dassow","people/people-benjamin-dassow.jpg","/authors/benjamin-dassow","benjamin-dassow",{"display_name":1512,"avatar":1513,"permalink":1514,"linkedin":1515},"Markus Walschburger","people/people-markus-walschburger.jpg","/authors/markus-walschburger","markus-walschburger",{"display_name":1517,"avatar":1518,"permalink":1519,"linkedin":1520,"imageOffsetTop":1277},"Jonathan Haist","people/people-jonathan-haist.jpg","/authors/jonathan-haist","jonathanhaist",{"display_name":1522,"avatar":1523,"permalink":1524,"linkedin":1525,"imageOffsetTop":1277},"Daniel Rohregger","people/people-daniel-rohregger.jpg","/authors/daniel-rohregger","drohregger",{"display_name":524,"avatar":1527,"permalink":1528,"linkedin":1529,"imageOffsetTop":1376},"people/people-thomas-naunheim.jpg","/authors/thomas-naunheim","thomasnaunheim",{"display_name":1531,"avatar":1532,"permalink":1533,"linkedin":1534,"imageOffsetTop":1376},"Florian Stöckl","people/people-florian-stoeckl.jpg","/authors/florian-stoeckl","florianstoeckl",{"display_name":1536,"avatar":1537,"permalink":1538,"linkedin":1539,"imageOffsetTop":1376},"Pascal Asch","people/Pascal.Asch.648.jpg","/authors/pascal-asch","pascal-asch",{"display_name":1541,"avatar":1542,"permalink":1543,"linkedin":1544,"imageOffsetTop":1545,"imageOffsetLeft":1546},"Markus Kättner","people/markus-kaettner.jpg","/authors/markus-kaettner","markus-kättner-b600119","62%","63%",{"display_name":1548,"avatar":1549,"permalink":1550,"linkedin":1551,"imageOffsetTop":1552,"imageOffsetLeft":1553},"Anna Ulbricht","people/anna-katharina.ulbricht-09.png","/authors/anna-ulbricht","anna-katharina-u-a67702199","70%","50%",{"display_name":1555,"avatar":1556,"permalink":1557,"linkedin":1558,"imageOffsetTop":1559,"imageOffsetLeft":1304},"Annette Brauns","people/Annette-Brauns-8.jpg","/authors/annette-brauns","annette-brauns","95%",{"Fritz Zurhorst":1561,"Alexander Schlindwein":1562,"Sophie Luna":1563,"Nadine Klein":1564,"Karsten Kleinschmidt":1565,"Julian Wendt":1566,"Holger Bunkradt":1567,"Ralf Mania":1568,"Oliver Kieselbach":1569,"Steffen Schwerdtfeger":1570,"Gunnar Winter":1571,"Jan Petersen":1572,"Thorsten Kunzi":1573,"Moritz Pohl":1574,"Thorben Pöschus":1575,"Christoph Hannebauer":1576,"Marco Scheel":1577,"Christopher Brumm":1578,"Florian Klante":1579,"Niklas Bachmann":1580,"Nils Krautkrämer":1581,"Patrick Treptau":1582,"Peter Beckendorf":1583,"Patrick Sobau":1584,"Jörg Wunderlich":1585,"Michael Breither":1586,"Christian Kanja":1587,"Zeba Hoffmann":1588,"Jochen Fröhlich":1589,"Jan Geisbauer":1590,"Gerrit Reinke":1594,"Christian Kordel":1595,"Stephan Wälde":1596,"Carolin Kanja":1597,"Adrian Ritter":1598,"Marvin Bangert":1599,"Thorsten Pickhan":1600,"Christian Lorenz":1601,"Denis Böhm":1602,"Fabian Bader":1603,"Juan Jose Fernandez Perez":1604,"Mahschid Sayyar":1605,"Benjamin Dassow":1606,"Markus Walschburger":1607,"Jonathan Haist":1608,"Daniel Rohregger":1609,"Thomas Naunheim":1610,"Florian Stöckl":1611,"Pascal Asch":1612,"Markus Kättner":1613,"Anna Ulbricht":1614,"Annette Brauns":1615},{"display_name":1273,"avatar":1274,"permalink":1275,"linkedin":1276,"imageOffsetTop":1277},{"display_name":1279,"avatar":1280,"permalink":1281,"twitter":1282,"linkedin":1283},{"display_name":1285,"avatar":1286,"permalink":1287,"twitter":1288,"linkedin":1289,"imageOffsetLeft":1290,"imageOffsetTop":1291},{"display_name":1293,"avatar":1294,"permalink":1295,"twitter":1296,"linkedin":1297,"imageOffsetTop":1277},{"display_name":1299,"avatar":1300,"permalink":1301,"twitter":1302,"linkedin":1303,"imageOffsetTop":1304,"imageOffsetLeft":1305},{"display_name":1307,"avatar":1308,"permalink":1309,"linkedin":1310},{"display_name":1312,"avatar":1313,"permalink":1314,"linkedin":1315,"twitter":1316},{"display_name":1318,"avatar":1319,"permalink":1320,"linkedin":1321,"twitter":1322},{"display_name":1324,"avatar":1325,"permalink":1326,"linkedin":1327,"twitter":1328},{"display_name":1330,"avatar":1331,"permalink":1332,"linkedin":1333,"twitter":1334,"imageOffsetTop":1335,"imageOffsetLeft":1336},{"display_name":1338,"avatar":1339,"permalink":1340,"twitter":1288,"linkedin":1341},{"display_name":1343,"avatar":1344,"permalink":1345,"twitter":1288,"linkedin":1346},{"display_name":1348,"avatar":1349,"permalink":1350,"twitter":1288,"linkedin":1341,"imageOffsetTop":1277},{"display_name":1352,"avatar":1353,"permalink":1354,"twitter":1288,"linkedin":1355},{"display_name":1357,"avatar":1358,"permalink":1359,"twitter":1360,"linkedin":1361},{"display_name":1363,"avatar":1364,"permalink":1365,"twitter":1288,"linkedin":1341,"imageOffsetTop":1277},{"display_name":1367,"avatar":1368,"permalink":1369,"twitter":1370,"linkedin":1370},{"display_name":523,"avatar":1372,"permalink":1373,"twitter":1374,"linkedin":1375,"imageOffsetTop":1376},{"display_name":1378,"avatar":1379,"permalink":1380,"linkedin":1381,"twitter":1288},{"display_name":1383,"avatar":1384,"permalink":1385,"linkedin":1386,"twitter":1288},{"display_name":1388,"avatar":1389,"permalink":1390,"twitter":1391,"linkedin":1392},{"display_name":1394,"avatar":1395,"permalink":1396,"linkedin":1397,"twitter":1288},{"display_name":1399,"avatar":1400,"permalink":1401,"linkedin":1402,"twitter":1288,"imageOffsetTop":1277},{"display_name":1404,"avatar":1405,"permalink":1406,"linkedin":1407,"twitter":1288},{"display_name":1409,"avatar":1410,"permalink":1411,"twitter":1288},{"display_name":1413,"avatar":1414,"permalink":1415,"twitter":1288,"linkedin":1416},{"display_name":1418,"avatar":1419,"permalink":1420,"twitter":1421,"linkedin":1422},{"display_name":1424,"avatar":1425,"permalink":1426,"linkedin":1427,"twitter":1288},{"display_name":1429,"avatar":1430,"permalink":1431,"twitter":1288,"linkedin":1341},{"display_name":1433,"avatar":1434,"permalink":1435,"twitter":1436,"linkedin":1436,"imageOffsetTop":1277,"socials":1591},[1592,1593],{"text":472,"href":1439},{"text":1441,"href":1442},{"display_name":1444,"avatar":1445,"permalink":1446,"twitter":1447,"linkedin":1448},{"display_name":1450,"avatar":1451,"permalink":1452,"twitter":1288,"linkedin":1341},{"display_name":1454,"avatar":1455,"permalink":1456,"twitter":1457,"linkedin":1341},{"display_name":1459,"avatar":1460,"permalink":1461,"twitter":1462,"linkedin":1463},{"display_name":1465,"avatar":1466,"permalink":1467,"twitter":1468,"linkedin":1468},{"display_name":1470,"avatar":1471,"permalink":1472,"twitter":1473,"linkedin":1474},{"display_name":1476,"avatar":1477,"permalink":1478,"twitter":1479,"linkedin":1480},{"display_name":1482,"avatar":1483,"permalink":1484,"linkedin":1485,"twitter":1288},{"display_name":1487,"avatar":1488,"permalink":1489,"linkedin":1490,"twitter":1288},{"display_name":522,"avatar":1492,"permalink":1493,"linkedin":1494,"twitter":1495},{"display_name":1497,"avatar":1498,"permalink":1499,"linkedin":1500},{"display_name":1502,"avatar":1503,"permalink":1504,"linkedin":1505},{"display_name":1507,"avatar":1508,"permalink":1509,"linkedin":1510},{"display_name":1512,"avatar":1513,"permalink":1514,"linkedin":1515},{"display_name":1517,"avatar":1518,"permalink":1519,"linkedin":1520,"imageOffsetTop":1277},{"display_name":1522,"avatar":1523,"permalink":1524,"linkedin":1525,"imageOffsetTop":1277},{"display_name":524,"avatar":1527,"permalink":1528,"linkedin":1529,"imageOffsetTop":1376},{"display_name":1531,"avatar":1532,"permalink":1533,"linkedin":1534,"imageOffsetTop":1376},{"display_name":1536,"avatar":1537,"permalink":1538,"linkedin":1539,"imageOffsetTop":1376},{"display_name":1541,"avatar":1542,"permalink":1543,"linkedin":1544,"imageOffsetTop":1545,"imageOffsetLeft":1546},{"display_name":1548,"avatar":1549,"permalink":1550,"linkedin":1551,"imageOffsetTop":1552,"imageOffsetLeft":1553},{"display_name":1555,"avatar":1556,"permalink":1557,"linkedin":1558,"imageOffsetTop":1559,"imageOffsetLeft":1304},"Authors","1csawlkJxRljy93GTOnXEkwLqAv9Lcj-apxRvoodAOY",{"list":1619,"authors":1835},[1620,1637,1651,1665,1681,1694,1707,1720,1732,1748,1762,1777,1795,1806,1819],{"id":1621,"title":1622,"author":1623,"cta":494,"description":1170,"hideInRecent":484,"layout":1190,"meta":1624,"moment":1629,"path":1630,"stem":1631,"tags":1632,"webcast":484},"content_it/posts/2026-09-22-end-of-mfa-sms.md","La fine dell'MFA via SMS",[1299],{"lang":1192,"date":1625,"categories":1626,"blogtitlepic":1627,"customExcerpt":1628},"2026-09-21",[235],"head-conditional-access.jpg","Perché le aziende dovrebbero passare ora a metodi di autenticazione resistenti al phishing e possibilmente senza password.","2026-09-22","/posts/2026-09-22-end-of-mfa-sms","posts/2026-09-22-end-of-mfa-sms",[235,1633,1634,1635,1636],"Authentication","Microsoft Entra ID","MFA","Passkeys",{"id":1638,"title":1639,"author":1640,"cta":494,"description":1170,"hideInRecent":484,"layout":1190,"meta":1641,"moment":1625,"path":1645,"stem":1646,"tags":1647,"webcast":484},"content_it/posts/2026-09-21-clickfix-prevent-detect.md","ClickFix. Quando l'utente è l'exploit, e come lo fermi",[1273,1293],{"lang":1192,"date":1625,"categories":1642,"blogtitlepic":1643,"customExcerpt":1644},[235],"head-clickfix.jpg","ClickFix trasforma gli utenti nel proprio attaccante: un CAPTCHA falso, un copia-incolla, e il codice malevolo gira in memoria senza che nulla finisca su disco. Come Microsoft Defender rileva l'attacco, dove il rilevamento arriva ai suoi limiti e come chiudi la lacuna con un hunt su RunMRU e quattro layer di protezione.","/posts/2026-09-21-clickfix-prevent-detect","posts/2026-09-21-clickfix-prevent-detect",[1648,1649,1650],"Defender","SOC","Endpoint Security",{"id":1652,"title":1653,"author":1654,"cta":494,"description":1170,"hideInRecent":484,"layout":1190,"meta":1655,"moment":1625,"path":1659,"stem":1660,"tags":1661,"webcast":484},"content_it/posts/2026-09-21-red-tenant-dark-tenant-cio.md","Admin e quotidianità sullo stesso computer? Game Over.",[1433],{"lang":1192,"date":1625,"categories":1656,"blogtitlepic":1657,"customExcerpt":1658},[235],"head-game-over-en.jpg","Perché per i CIO un solo tenant non basta, e il secondo viene raramente messo in conto. Il Managed Red Tenant separa architetturalmente il lavoro amministrativo dall'ambiente office, il Managed Dark Tenant mantiene l'azienda operativa quando la difesa cede comunque. Cosa significa per il modello operativo, per il segnale al SOC e per gli obblighi di prova previsti dal NISG 2026.","/posts/2026-09-21-red-tenant-dark-tenant-cio","posts/2026-09-21-red-tenant-dark-tenant-cio",[235,1662,1663,1664],"Privileged Access","Zero Trust","NIS2",{"id":1666,"title":1667,"author":1668,"cta":494,"description":1669,"hideInRecent":484,"layout":1190,"meta":1670,"moment":1671,"path":1676,"stem":1677,"tags":1678,"webcast":484},"content_it/posts/2026-08-08-isg-germany-2026.md","Quattro volte Leader. glueckkanja nello studio ISG Germania 2026",[1459],"Quest'anno ISG ha rinominato il suo studio. Da Microsoft Cloud Ecosystem è diventato Microsoft AI and Cloud Ecosystem, e con il nome si è spostato il metro di giudizio: non si valuta più chi introduce le piattaforme Microsoft, ma chi gestisce in modo controllabile Copilot, agent e workload di AI. Il nuovo metro non ha cambiato nulla della nostra posizione. Lo studio ISG Provider Lens® Germania 2026 ci posiziona come Leader in quattro quadranti: Microsoft Productivity and Business Process Services e Azure Managed Services, sia nel large market sia nel mid market. Dopo il 2021, il 2023, il 2024 e il 2025 è la quinta classificazione come Leader in Germania, in Svizzera il salto nel quadrante dei Leader è arrivato due settimane prima.",{"lang":1192,"date":1671,"categories":1672,"blogtitlepic":1674,"customExcerpt":1675},"2026-08-08",[1673],"Corporate","head-isg-de-2026.png","Lo studio ISG Provider Lens® 2026 posiziona glueckkanja in Germania come Leader in quattro quadranti: Microsoft Productivity and Business Process Services e Azure Managed Services, sia nel large sia nel mid market. Lo studio ora si chiama Microsoft AI and Cloud Ecosystem, e il metro di giudizio si è spostato: si valuta chi gestisce in modo controllabile i workload di AI e agent.","/posts/2026-08-08-isg-germany-2026","posts/2026-08-08-isg-germany-2026",[1679,1680],"Award","ISG",{"id":1682,"title":1683,"author":1684,"cta":494,"description":1685,"hideInRecent":484,"layout":1190,"meta":1686,"moment":1687,"path":1691,"stem":1692,"tags":1693,"webcast":484},"content_it/posts/2026-07-31-isg-switzerland-2026.md","Da Rising Star a Leader. glueckkanja nello studio ISG Svizzera 2026",[1459],"Nel 2024 abbiamo fondato glueckkanja Switzerland AG e abbiamo aperto un ufficio nello zentroom in Bahnhofplatz 10b a Berna. Nel 2025 ISG ci ha classificati come Rising Star sul mercato svizzero, cioè come il fornitore a cui gli analisti attribuiscono il salto nel quadrante dei Leader. Ora il salto è documentato: lo studio ISG Provider Lens® 2026 ci posiziona in Svizzera come Leader nel quadrante Microsoft AI and Cloud Ecosystem, negli ambiti Azure Managed Services e Microsoft Productivity and Business Process Services.",{"lang":1192,"date":1687,"categories":1688,"blogtitlepic":1689,"customExcerpt":1690},"2026-07-31",[1673],"head-isg-ch-2026.png","Lo studio ISG Provider Lens® 2026 posiziona glueckkanja in Svizzera come Leader nel quadrante Microsoft AI and Cloud Ecosystem, negli ambiti Azure Managed Services e Microsoft Productivity and Business Process Services. Due anni dopo l'ingresso sul mercato a Berna, un anno dopo il riconoscimento come Rising Star.","/posts/2026-07-31-isg-switzerland-2026","posts/2026-07-31-isg-switzerland-2026",[1679,1680],{"id":1695,"title":1696,"author":1697,"cta":494,"description":1170,"hideInRecent":484,"layout":1190,"meta":1698,"moment":1699,"path":1703,"stem":1704,"tags":1705,"webcast":484},"content_it/posts/2026-07-24-outbreak-openai-hugging-face.md","Outbreak. Cosa rivela il caso OpenAI/Hugging Face e cosa no",[1433],{"lang":1192,"date":1699,"categories":1700,"blogtitlepic":1701,"customExcerpt":1702},"2026-07-24",[235],"head-outbreak.jpg","Un AI agent evade dal suo ambiente di test, trova uno zero-day e hackera un'altra azienda. Sembra una sceneggiatura, ma nel luglio 2026 è successo davvero. È il momento di un inquadramento lucido: con un po' di psicologia, due veterani della security e la domanda su cosa significhi tutto questo per la tua difesa.","/posts/2026-07-24-outbreak-openai-hugging-face","posts/2026-07-24-outbreak-openai-hugging-face",[1706,1649,1663],"AI",{"id":1708,"title":1709,"author":1710,"cta":494,"description":1711,"hideInRecent":484,"layout":1190,"meta":1712,"moment":1713,"path":1717,"stem":1718,"tags":1719,"webcast":484},"content_it/posts/2026-07-22-isg-cybersecurity-2026.md","Leader e Rising Star. glueckkanja nello studio ISG Cybersecurity 2026",[1459],"Nuovi nel quadrante e subito Leader: lo studio ISG Provider Lens® \"Cybersecurity – Services and Solutions 2026\" posiziona glueckkanja come Leader nell'ambito dei Next-Gen SOC/MDR Services per le piccole e medie imprese tedesche. Nel mercato complessivo dei Next-Gen SOC/MDR Services ISG ci premia come Rising Star, cioè come il fornitore a cui gli analisti attribuiscono il salto nel quadrante dei Leader entro i prossimi 12 o 24 mesi.",{"lang":1192,"date":1713,"categories":1714,"blogtitlepic":1715,"customExcerpt":1716},"2026-07-22",[1673],"head-isg-cybersecurity-2026.png","Lo studio ISG Provider Lens® Cybersecurity 2026 premia glueckkanja come Leader nel quadrante Next-Gen SOC/MDR Services (midmarket). Nel mercato complessivo dei Next-Gen SOC/MDR Services siamo Rising Star. ISG ci riconosce una crescita superiore alla media, una profonda competenza nella security Microsoft e un SOC 24/7 dalla Germania.","/posts/2026-07-22-isg-cybersecurity-2026","posts/2026-07-22-isg-cybersecurity-2026",[1679,1680,235],{"id":1721,"title":1722,"author":1723,"cta":494,"description":1724,"hideInRecent":484,"layout":1190,"meta":1725,"moment":1726,"path":1729,"stem":1730,"tags":1731,"webcast":484},"content_it/posts/2026-07-06-the-holy-trinity.md","The Holy Trinity: cosa serve davvero all'AI per lavorare",[1459],"Un'azienda manifatturiera vuole sapere quali dei suoi 14.000 SKU sono effettivamente profittevoli. La risposta si trova in tre sistemi che non si sono mai scambiati un singolo dato. Fino a poco tempo fa ottenerla costava tre reparti, due settimane e una buona dose di buona volontà. Dall'inizio del 2026 un'AI può rispondere a questa domanda in pochi minuti: scandagliare i dati, stabilire le correlazioni, produrre una raccomandazione. A condizione che abbia accesso.",{"lang":1192,"date":1726,"categories":1727,"blogtitlepic":1728},"2026-07-06",[131],"head-the-holy-trinity","/posts/2026-07-06-the-holy-trinity","posts/2026-07-06-the-holy-trinity",[1706,131],{"id":1733,"title":1734,"author":1735,"cta":494,"description":1736,"hideInRecent":484,"layout":1190,"meta":1737,"moment":1738,"path":1742,"stem":1743,"tags":1744,"webcast":484},"content_it/posts/2026-07-01-onboarding-process.md","Contratto firmato: ecco come funziona il tuo onboarding da noi",[1548],"Come funziona il vostro onboarding? Una domanda che ci arriva di continuo nei colloqui con le persone candidate, perché molte hanno già vissuto un onboarding andato a rilento. Per questo ci sta ancora più a cuore trasmetterti una buona sensazione fin dall'inizio.",{"lang":1192,"date":1738,"categories":1739,"blogtitlepic":1740,"customExcerpt":1741},"2026-07-01",[1673],"Onboarding_Blogheader","Il contratto è firmato, il primo grande passo è fatto. Ma come si prosegue? Ti portiamo dietro le quinte del nostro onboarding, dal PreBoarding alla prima settimana nel team.","/posts/2026-07-01-onboarding-process","posts/2026-07-01-onboarding-process",[1745,1746,1747],"Employer Branding","Onboarding","Unternehmenskultur",{"id":1749,"title":1750,"author":1751,"cta":494,"description":1752,"hideInRecent":484,"layout":1190,"meta":1753,"moment":1754,"path":1758,"stem":1759,"tags":1760,"webcast":484},"content_it/posts/2026-06-26-frontier-partner.md","Microsoft Frontier Partner: ne facciamo parte",[1459],"Nell'ecosistema dei Microsoft Partner esiste una lunga serie di riconoscimenti, eppure il Frontier Partner Badge, per come è concepito, si distingue nettamente dagli altri. Non si può richiedere, viene assegnato su iniziativa di Microsoft a una cerchia ristretta di partner che devono convincere in più discipline parallele, invece che eccellere in una sola. Microsoft verifica competenze comprovate in Cloud & AI Platforms, in AI Business Solutions e in Security allo stesso modo, e si rivolge così alle aziende che non intendono l'AI come un'aggiunta all'IT esistente, ma come il risultato di un'architettura coerente che regge dall'identità all'endpoint fino all'esercizio produttivo dell'AI.",{"lang":1192,"date":1754,"categories":1755,"blogtitlepic":1756,"customExcerpt":1757},"2026-06-26",[1673],"head-frontier-partner-badge.jpg","Da poco nel Microsoft AI Cloud Partner Program esiste un nuovo riconoscimento di vertice, il Frontier Partner Badge. Microsoft lo assegna esclusivamente a una cerchia ristretta di partner in tutto il mondo, capaci di realizzare progetti AI in modo solido sull'intero Microsoft-stack, dal posto di lavoro alla piattaforma cloud e alla security fino all'applicazione AI stessa, e che hanno dimostrato questa capacità sul campo. Nell'area DACH questo gruppo conta solo una manciata di aziende, e noi siamo una di queste.","/posts/2026-06-26-frontier-partner","posts/2026-06-26-frontier-partner",[1679,1761,1706],"Microsoft Partner",{"id":1763,"title":1764,"author":1765,"cta":494,"description":1766,"hideInRecent":484,"layout":1190,"meta":1767,"moment":1768,"path":1772,"stem":1773,"tags":1774,"webcast":484},"content_it/posts/2026-06-09-vair-run.md","160 chilometri per una buona causa",[1555],"Domenica mattina, ore 8:30, Holbeinsteg sul Meno. Undici colleghe e colleghi in maglietta NinjaCat coordinata, pronti per le Frankfurter Runden. Pioggia, lampi e tuoni inclusi. Correre per una buona causa era motivazione sufficiente per allacciarsi le scarpe da corsa nonostante il maltempo.",{"lang":1192,"date":1768,"categories":1769,"blogtitlepic":1770,"customExcerpt":1771},"2026-06-08",[1673],"frankfurter-runden.png","Undici colleghe e colleghi, 16 giri, 160 chilometri, un temporale e un posto sul podio: glueckkanja ha partecipato alle Frankfurter Runden 2026 e ha donato per ogni giro percorso a VAIR e.V., che a Offenbach sta costruendo un parco sportivo e culturale inclusivo.","/posts/2026-06-09-vair-run","posts/2026-06-09-vair-run",[1775,1745,1776],"Top Arbeitgeber","Soziales Engagement",{"id":1778,"title":1779,"author":1780,"cta":494,"description":1781,"hideInRecent":484,"layout":1190,"meta":1782,"moment":1783,"path":1787,"stem":1788,"tags":1789,"webcast":484},"content_it/posts/2026-04-10-incident-to-intelligence.md","Anatomia di un AMOS Stealer sconosciuto: dall'alert all'immunità in poche ore",[1536],"Quando nel nostro SOC scatta un alert, l'orologio inizia a correre: non solo per il cliente colpito, ma per tutte le organizzazioni sotto la nostra protezione. Il momento più pericoloso nel panorama moderno delle minacce è l'Intelligence Gap, la finestra temporale tra il primo impiego di una nuova variante di malware e il giorno in cui il settore ne viene a conoscenza.",{"lang":1192,"date":1783,"categories":1784,"blogtitlepic":1785,"customExcerpt":1786},"2026-04-10",[235],"head-amos-stealer.png","Una variante di AMOS Stealer finora non documentata ha compromesso un endpoint macOS. Nessun hash noto, nessun dato C2 nei database pubblici. Il nostro SOC ha smontato sei livelli di offuscamento, estratto tutti gli indicatori e distribuito la protezione a tutti i clienti SOC nel giro di poche ore, prima ancora che il settore avesse visto il sample.","/posts/2026-04-10-incident-to-intelligence","posts/2026-04-10-incident-to-intelligence",[1790,1791,1792,1793,1794],"Threat Intelligence","Incident Response","macOS Security","Malware Analysis","Cyber Security Operations Center",{"id":1796,"title":1797,"author":1798,"cta":494,"description":1799,"hideInRecent":484,"layout":1190,"meta":1800,"moment":1801,"path":1804,"stem":1805,"tags":494,"webcast":484},"content_it/posts/2026-03-21-microsoft-edge-corporate-browser.md","Perché Edge dovrebbe essere il tuo unico Corporate Browser",[1330],"La scelta del browser in un contesto enterprise è una decisione strategica: incide direttamente su quanta security e quanto sforzo di gestione ti ritrovi a dover reggere. Google Chrome è stato per lungo tempo l'opzione più ovvia, ma Microsoft Edge è diventato un browser che si aggancia direttamente allo stack esistente, soprattutto se Microsoft 365 è in uso e la gestione passa da Intune.",{"lang":1192,"date":1801,"blogtitlepic":1802,"customExcerpt":1803},"2026-03-21","head-microsoft-edge-default-browser.jpg","Nessuna azienda ha davvero scelto Chrome; era semplicemente lì, con la sua logica di sync, la sua gestione degli account, la sua interfaccia per le policy. Microsoft Edge, invece, si aggancia direttamente all'infrastruttura che è già in funzione: Entra ID, Intune, Defender. Questo articolo mostra come si presenta il passaggio, come Chrome viene reindirizzato via policy Intune su una landing page e cosa scompare quando si smette di gestire due browser in parallelo.","/posts/2026-03-21-microsoft-edge-corporate-browser","posts/2026-03-21-microsoft-edge-corporate-browser",{"id":1807,"title":1808,"author":1809,"cta":494,"description":1810,"hideInRecent":484,"layout":1190,"meta":1811,"moment":1812,"path":1816,"stem":1817,"tags":1818,"webcast":484},"content_it/posts/2026-03-20-stryker-attack-intune-privilege.md","Bastava un account admin.",[1433],"Mercoledì 11 marzo 2026. I dipendenti negli uffici Stryker di 79 paesi hanno acceso i loro computer e li hanno trovati vuoti. Schermate di login sostituite da un logo. Laptop aziendali, telefoni di servizio, dispositivi personali registrati nel programma BYOD dell'azienda, tutti cancellati simultaneamente, nel corso di una notte. Nessun ransomware, nessuna firma malware, nulla che uno strumento di endpoint detection avrebbe potuto rilevare.",{"lang":1192,"date":1812,"categories":1813,"blogtitlepic":1814,"customExcerpt":1815},"2026-03-20",[235],"head-stryker.jpg","L'11 marzo 2026 Handala ha cancellato dispositivi in 79 paesi, e tutto ciò che è servito è stato un account admin Intune compromesso. Nessun malware, nessun exploit, solo strumenti di management legittimi rivolti contro i loro proprietari. Cosa è successo, perché ha funzionato e quali sono le due lacune architetturali da chiudere.","/posts/2026-03-20-stryker-attack-intune-privilege","posts/2026-03-20-stryker-attack-intune-privilege",[71,1662,1663],{"id":1820,"title":1821,"author":1822,"cta":494,"description":1823,"hideInRecent":484,"layout":1190,"meta":1824,"moment":1825,"path":1829,"stem":1830,"tags":1831,"webcast":484},"content_it/posts/2026-03-16-ai-agent-hackathon.md","Sei Agent. Quattro settimane. Operatività reale.",[1459],"Quante ore passa il tuo reparto IT a settimana su attività che un Agent potrebbe sbrigare in pochi minuti?",{"lang":1192,"date":1825,"categories":1826,"blogtitlepic":1827,"customExcerpt":1828},"2026-03-16",[1673],"head-ai-agent-hackathon.jpg","Sei aziende, quattro settimane di build phase, sei AI Agent funzionanti: questo è stato il primo glueckkanja AI Agent Hackathon. Kiekert, Dr. Oetker, Eckes-Granini, igefa e lila logistik hanno costruito nel Copilot Studio Agent che oggi sono in produzione. Cosa è nato e come funziona il formato.","/posts/2026-03-16-ai-agent-hackathon","posts/2026-03-16-ai-agent-hackathon",[1706,1832,1833,1834],"Copilot Studio","Hackathon","AI Agents",{"Karsten Kleinschmidt":1836,"Fritz Zurhorst":1837,"Nadine Klein":1838,"Jan Geisbauer":1839,"Carolin Kanja":1843,"Anna Ulbricht":1844,"Annette Brauns":1845,"Pascal Asch":1846,"Steffen Schwerdtfeger":1847},{"display_name":1299,"avatar":1300,"permalink":1301,"twitter":1302,"linkedin":1303,"imageOffsetTop":1304,"imageOffsetLeft":1305},{"display_name":1273,"avatar":1274,"permalink":1275,"linkedin":1276,"imageOffsetTop":1277},{"display_name":1293,"avatar":1294,"permalink":1295,"twitter":1296,"linkedin":1297,"imageOffsetTop":1277},{"display_name":1433,"avatar":1434,"permalink":1435,"twitter":1436,"linkedin":1436,"imageOffsetTop":1277,"socials":1840},[1841,1842],{"text":472,"href":1439},{"text":1441,"href":1442},{"display_name":1459,"avatar":1460,"permalink":1461,"twitter":1462,"linkedin":1463},{"display_name":1548,"avatar":1549,"permalink":1550,"linkedin":1551,"imageOffsetTop":1552,"imageOffsetLeft":1553},{"display_name":1555,"avatar":1556,"permalink":1557,"linkedin":1558,"imageOffsetTop":1559,"imageOffsetLeft":1304},{"display_name":1536,"avatar":1537,"permalink":1538,"linkedin":1539,"imageOffsetTop":1376},{"display_name":1330,"avatar":1331,"permalink":1332,"linkedin":1333,"twitter":1334,"imageOffsetTop":1335,"imageOffsetLeft":1336},{"id":1268,"extension":1269,"meta":1849,"stem":8,"__hash__":1617},{"Christopher Brumm":1850,"Fabian Bader":1851,"Thomas Naunheim":1852},{"display_name":523,"avatar":1372,"permalink":1373,"twitter":1374,"linkedin":1375,"imageOffsetTop":1376},{"display_name":522,"avatar":1492,"permalink":1493,"linkedin":1494,"twitter":1495},{"display_name":524,"avatar":1527,"permalink":1528,"linkedin":1529,"imageOffsetTop":1376},1791383932862]