[{"data":1,"prerenderedAt":1857},["ShallowReactive",2],{"sc:header-data-no":3,"sc:footer-data-no":489,"post-no--posts-2025-01-14-compliant-device-bypass-184506556cb284":519,"authors_data":1269,"content-no-list-7b291c2dd91a4":1621,"authors_data:Christopher Brumm|Fabian Bader|Thomas Naunheim":1852},{"lang":4,"home":5,"navigation":17,"meta":479,"contact":485},"de",{"name":6,"folderSwitch":7,"imgLight":10,"img":11,"languages":12},"home",[8,9],"authors","blog","/logos/gk-Logo-sw.svg","/logos/gk-Logo-rgb.svg",{"no":13},{"title":14,"url":15,"alt":16},"Hjem","/no","glueckkanja Logo",[18,127,231,316,395,402],{"name":19,"languages":20,"children":24},"workplace",{"no":21},{"title":22,"description":23},"Workplace","Microsoft 365-drevet for smarte, sikre og fleksible arbeidsplasser som samler moderne teknologi og identitetstjenester.",[25,55,91],{"name":26,"languages":27,"children":30},"portfolio",{"no":28},{"title":29},"Portfolio",[31,37,43,49],{"name":32,"languages":33},"managed-intune",{"no":34},{"title":35,"url":36},"Managed Intune","/no/entra-intune/managed-intune",{"name":38,"languages":39},"managed-entra",{"no":40},{"title":41,"url":42},"Managed Entra","/no/entra-intune/managed-entra",{"name":44,"languages":45},"managed-workplace",{"no":46},{"title":47,"url":48},"Managed Workplace","/no/workplace/managed-workplace",{"name":50,"languages":51},"consulting-services",{"no":52},{"title":53,"url":54},"Consulting Services","/no/workplace/consulting-services",{"name":56,"languages":57,"children":60},"microsoft-365-endpoint",{"no":58},{"title":59},"Microsoft 365 Endpoint",[61,67,73,79,85],{"name":62,"languages":63},"microsoft-entra-suite",{"no":64},{"title":65,"url":66},"Microsoft Entra Suite","/no/workplace/microsoft-entra-suite",{"name":68,"languages":69},"microsoft-intune",{"no":70},{"title":71,"url":72},"Microsoft Intune","/no/workplace/microsoft-intune",{"name":74,"languages":75},"microsoft-windows",{"no":76},{"title":77,"url":78},"Microsoft Windows","/no/workplace/microsoft-windows",{"name":80,"languages":81},"windows-365-cloud-pc",{"no":82},{"title":83,"url":84},"Windows 365 Cloud PC","/no/workplace/windows365-cloud-pc",{"name":86,"languages":87},"cloud-workplace-foundation",{"no":88},{"title":89,"url":90},"Cloud Workplace Foundation","/no/workplace/cloud-workplace-foundation",{"name":92,"languages":93,"children":96},"microsoft-365-collaboration",{"no":94},{"title":95},"Microsoft 365 Collaboration",[97,103,109,115,121],{"name":98,"languages":99},"microsoft-copilot",{"no":100},{"title":101,"url":102},"Microsoft 365 Copilot","/no/workplace/microsoft-365-copilot",{"name":104,"languages":105},"microsoft-teams",{"no":106},{"title":107,"url":108},"Teams","/no/workplace/microsoft-teams",{"name":110,"languages":111},"sharepoint-powerplatform",{"no":112},{"title":113,"url":114},"SharePoint & Power Platform","/no/workplace/sharepoint-power-platform",{"name":116,"languages":117},"exchange-online",{"no":118},{"title":119,"url":120},"Exchange Online","/no/workplace/exchange-online",{"name":122,"languages":123},"information-protection-compliance",{"no":124},{"title":125,"url":126},"Information Protection & Compliance","/no/workplace/information-protection-compliance",{"name":128,"languages":129,"children":133},"azure",{"no":130},{"title":131,"description":132},"Azure","Driv vekst med Azure: kutt cloud-kostnader, øk effektiviteten og skap innovasjon gjennom IaaS og PaaS.",[134,151,181],{"name":135,"languages":136,"children":138},"azure-portfolio",{"no":137},{"title":29},[139,145],{"name":140,"languages":141},"azure-managed-services",{"no":142},{"title":143,"url":144},"Azure Managed Services","/no/azure/azure-managed-services",{"name":146,"languages":147},"azure-consulting",{"no":148},{"title":149,"url":150},"Azure Consulting","/no/azure/azure-consulting",{"name":152,"languages":153,"children":156},"azure-scenarios",{"no":154},{"title":155},"Scenarier",[157,163,169,175],{"name":158,"languages":159},"plan-your-cloud",{"no":160},{"title":161,"url":162},"Planlegg cloud-en din","/no/azure/plan-your-cloud",{"name":164,"languages":165},"migrate-to-the-cloud",{"no":166},{"title":167,"url":168},"Migrer til cloud","/no/azure/migrate-to-the-cloud",{"name":170,"languages":171},"innovate-your-business",{"no":172},{"title":173,"url":174},"Forny virksomheten din","/no/azure/innovate-your-business",{"name":176,"languages":177},"vmware-exit",{"no":178},{"title":179,"url":180},"Tenk nytt om VMware-strategien din","/no/azure/vmware-exit",{"name":182,"languages":183,"children":186},"azure-practices",{"no":184},{"title":185},"Practices",[187,193,199,202,208,213,219,225],{"name":188,"languages":189},"azure-foundation",{"no":190},{"title":191,"url":192},"Azure Foundation","/no/azure/azure-foundation",{"name":194,"languages":195},"azure-ai-foundation",{"no":196},{"title":197,"url":198},"Azure AI Foundation","/no/azure/azure-ai-foundation",{"name":86,"languages":200},{"no":201},{"title":89,"url":90},{"name":203,"languages":204},"azure-data-foundation",{"no":205},{"title":206,"url":207},"Azure Data Foundation","/no/azure/azure-data-foundation",{"name":188,"languages":209},{"no":210},{"title":211,"url":212},"Azure Container Foundation","/no/azure/azure-container-foundation",{"name":214,"languages":215},"dark-tenant",{"no":216},{"title":217,"url":218},"Managed Dark Tenant","/no/azure/managed-dark-tenant",{"name":220,"languages":221},"azure-cloud-adoption-framework",{"no":222},{"title":223,"url":224},"Cloud Adoption Framework","/no/azure/cloud-adoption-framework",{"name":226,"languages":227},"azure-cloud-competence-center",{"no":228},{"title":229,"url":230},"Cloud Competence Center","/no/azure/cloud-competence-center",{"name":232,"languages":233,"children":242},"security",{"no":234},{"title":235,"description":236,"emergency":237},"Security","Årvåkenhet i cloud med en prisbelønt 24/7 managed service, incident response og moderne beskyttelse av infrastrukturen din.",{"text":238,"href":239,"skin":240,"icon":241},"Under angrep?","/no/security/are-you-under-attack","primary","emergency",[243,268,289],{"name":244,"children":245},"security-security-consulting",[246,252,256,262],{"name":247,"languages":248},"managed-red-tenant",{"no":249},{"title":250,"url":251},"Managed Red Tenant","/no/security/managed-red-tenant",{"name":214,"languages":253},{"no":254},{"title":255,"url":218},"Dark Tenant",{"name":257,"languages":258},"sentinel-data-lake",{"no":259},{"title":260,"url":261},"Sentinel Data Lake","/no/security/sentinel-data-lake",{"name":263,"languages":264},"security-consulting",{"no":265},{"title":266,"url":267},"Security Consulting","/no/security/security-consulting",{"name":269,"children":270},"security-cloud-security-operations-center",[271,277,283],{"name":272,"languages":273},"cloud-security-operations-center",{"no":274},{"title":275,"url":276},"Cloud Security Operations Center","/no/security/cloud-security-operations-center",{"name":278,"languages":279},"global-secure-access",{"no":280},{"title":281,"url":282},"Global Secure Access","/no/security/global-secure-access",{"name":284,"languages":285},"my-work-id",{"no":286},{"title":287,"url":288},"MyWorkID","/no/security/my-work-id",{"name":290,"children":291},"security-preventive-services",[292,298,304,310],{"name":293,"languages":294},"preventive-services",{"no":295},{"title":296,"url":297},"Preventive Services","/no/security/preventive-services",{"name":299,"languages":300},"data-security-services",{"no":301},{"title":302,"url":303},"Data Security Service","/no/security/data-security-service",{"name":305,"languages":306},"security-copilot-agents",{"no":307},{"title":308,"url":309},"Security Copilot Agents","/no/security/security-copilot-agents",{"name":311,"languages":312},"nis2",{"no":313},{"title":314,"url":315},"Innføre NIS2","/no/security/red-dark-tenant-nis2",{"name":317,"languages":318,"children":322},"products",{"no":319},{"title":320,"description":321},"Produkter","Innovative tilleggsprodukter for et fullstendig sikkert, 100 % cloud-native Microsoft-miljø som styrker samarbeid, nettverksautentisering og programvarehåndtering.",[323,360],{"name":324,"products":325,"children":326},"lorem ipsum 1",true,[327,336,344,352],{"name":328,"img":329,"target":330,"languages":331},"realmjoin","products/realmjoin/realmjoin-nav-logo.svg","_blank",{"no":332},{"title":333,"url":334,"subtitle":335},"RealmJoin","https://www.realmjoin.com","Cloud-basert programvaredistribusjon",{"name":337,"img":338,"target":330,"languages":339},"scepman","products/scepman/scepman-nav-logo.svg",{"no":340},{"title":341,"url":342,"subtitle":343},"SCEPman","https://www.scepman.com","Sertifikatdistribusjon fra cloud",{"name":345,"img":346,"target":330,"languages":347},"konnekt","products/konnekt/konnekt-nav-logo.svg",{"no":348},{"title":349,"url":350,"subtitle":351},"KONNEKT","https://www.konnekt.io","Jobb med dine lokale office 365-data",{"name":353,"img":354,"target":330,"languages":355},"realmigrator","products/realmigrator/realmigrator-nav-logo.svg",{"no":356},{"title":357,"url":358,"subtitle":359},"RealMigrator","https://www.realmigrator.com","Migrer dataene dine fra én server til en annen",{"name":361,"products":325,"children":362},"lorem ipsum 2",[363,371,379,387],{"name":364,"img":365,"target":330,"languages":366},"terraprovider","products/terraprovider/terraprovider-nav-logo.svg",{"no":367},{"title":368,"url":369,"subtitle":370},"TerraProvider","https://www.terraprovider.com","Terraform Provider for Microsoft 365",{"name":372,"img":373,"target":330,"languages":374},"radiusaas","products/radius/radius-nav-logo.svg",{"no":375},{"title":376,"url":377,"subtitle":378},"RADIUSaaS","https://www.radius-as-a-service.com","Autentisering for nettverket ditt",{"name":380,"img":381,"target":330,"languages":382},"unifiedcontacts","products/unified-contacts/unifiedcontact-nav-logo.svg",{"no":383},{"title":384,"url":385,"subtitle":386},"Unified Contacts","https://www.unified-contacts.com","Finn kontakter i Microsoft Teams",{"name":388,"img":389,"target":330,"languages":390},"autopilotmonitor","products/autopilot-monitor/AutopilotMonitor-nav-logo.svg",{"no":391},{"title":392,"url":393,"subtitle":394},"Autopilot Monitor","https://www.autopilotmonitor.com","Windows Autopilot-overvåking i sanntid",{"name":396,"languages":397},"casestudies",{"no":398},{"title":399,"url":400,"description":401},"Case Studies","/no/casestudies","Pioner i cloud: din fremste Microsoft-partner for omfattende cloud-løsninger med en Blueprint-basert tilnærming og Infrastructure-as-Code-kompetanse.",{"name":403,"languages":404,"children":407},"company",{"no":405},{"title":406,"description":401},"Selskap",[408,438,462],{"name":409,"languages":410,"children":413},"company-about-us",{"no":411},{"title":412},"Om oss",[414,420,426,432],{"name":415,"languages":416},"company-facts-figures",{"no":417},{"title":418,"url":419},"Fakta og tall","/no/company/facts-and-figures",{"name":421,"languages":422},"company-contact",{"no":423},{"title":424,"url":425},"Kontakt og lokasjoner","/no/company/contact-and-locations",{"name":427,"languages":428},"switzerland",{"no":429},{"title":430,"url":431},"glueckkanja Sveits","/no/company/switzerland",{"name":433,"languages":434},"austria",{"no":435},{"title":436,"url":437},"glueckkanja Østerrike","/no/company/austria",{"name":439,"languages":440,"children":443},"company-career",{"no":441},{"title":442},"Karriere",[444,450,456],{"name":445,"languages":446},"company-career-overview",{"no":447},{"title":448,"url":449},"Karriereoversikt","/no/career",{"name":451,"languages":452},"company-young-professionals",{"no":453},{"title":454,"url":455},"Young Professionals","/no/young-professionals",{"name":457,"languages":458},"company-jobs",{"no":459},{"title":460,"url":461},"Ledige stillinger","/no/job-offers",{"name":463,"languages":464,"children":467},"company-latest",{"no":465},{"title":466},"Siste nytt",[468,474],{"name":469,"languages":470},"company-blog",{"no":471},{"title":472,"url":473},"Blogg","/no/blog",{"name":469,"languages":475},{"no":476},{"title":477,"url":478},"Arrangementer","/no/events",[480],{"name":481,"languages":482},"career-meta",{"no":483},{"title":442,"url":449,"active":484},false,{"languages":486},{"no":487},{"title":488,"url":425,"active":484},"Kontakt",{"data":490},{"bgColor":491,"number":492,"mail":493,"brandLogos":494,"logos":495,"links":499,"linksNo":509},"var(--color-gk-mid-blue)","+49 69 4005520","info@glueckkanja.com",null,[496],{"img":10,"alt":16,"url":497,"class":498},"index.html","max-w-19rem",[500,503,506],{"title":501,"url":502},"Datenschutz","/de/privacy",{"title":504,"url":505},"Impressum","/de/imprint",{"title":507,"url":508},"No Cookies","/de/cookies",[510,513,516],{"title":511,"url":512},"Personvern","/no/privacy",{"title":514,"url":515},"Juridisk informasjon","/no/imprint",{"title":517,"url":518},"Ingen cookies","/no/cookies",{"id":520,"title":521,"author":522,"body":526,"cta":494,"description":1172,"eventid":494,"extension":1191,"hideInRecent":484,"layout":1192,"meta":1193,"moment":1197,"navigation":325,"path":1261,"seo":1262,"stem":1263,"tags":1264,"webcast":484,"__hash__":1268},"content_no/posts/2025-01-14-compliant-device-bypass.md","Compliant Device Bypass - alt du trenger å vite",[523,524,525],"Fabian Bader","Christopher Brumm","Thomas Naunheim",{"type":527,"value":528,"toc":1171},"minimal",[529,534,538,592,596,598,611,619,630,636,639,643,645,650,653,656,660,726,729,732,736,738,742,744,759,766,769,772,774,777,780,783,791,802,805,807,810,814,816,819,824,828,830,833,836,839,1002,1006,1008,1011,1051,1055,1057,1064,1067,1070,1085,1088,1091,1145,1153,1157,1159,1162,1165,1168],[530,531,533],"h2",{"id":532},"hva-har-skjedd-så-langt","Hva har skjedd så langt?",[535,536,537],"p",{},"{: .h3-font-size}",[539,540,541,565,580,589],"ul",{},[542,543,544,545,552,553,558,559,564],"li",{},"I desember 2024 holdt ",[546,547,551],"a",{"href":548,"rel":549},"https://x.com/TEMP43487580",[550],"nofollow","Yuya Chudo"," foredraget «",[546,554,557],{"href":555,"rel":556},"https://www.blackhat.com/eu-24/briefings/schedule/#unveiling-the-power-of-intune-leveraging-intune-for-breaking-into-your-cloud-and-on-premise-42176",[550],"Unveiling the Power of Intune: Leveraging Intune for Breaking Into Your Cloud and On-Premise","» på konferansen Black Hat Europe. I sesjonen viste han hvordan man kan misbruke et hardkodet og lite kjent unntak i Conditional Access (CA) for device compliance i kombinasjon med den udokumenterte «",[546,560,563],{"href":561,"rel":562},"https://github.com/secureworks/family-of-client-ids-research",[550],"FOCI-funksjonen","» i Entra ID. I foredraget presenterte han også svaret fra Microsoft MSRC (VULN-123240) om at denne atferden er tilsiktet og nødvendig for at nye enheter skal kunne gjennomføre Intune Enrollment.",[542,566,567,568,573,574,579],{},"Noen dager etter konferansen publiserte Sunny Chau proof-of-concept-verktøyet ",[546,569,572],{"href":570,"rel":571},"https://github.com/JumpsecLabs/TokenSmith",[550],"TokenSmith"," sammen med et ",[546,575,578],{"href":576,"rel":577},"https://labs.jumpsec.com/tokensmith-bypassing-intune-compliant-device-conditional-access/",[550],"tilhørende blogginnlegg",", noe som gjorde teknikken tilgjengelig for et bredere publikum.",[542,581,582,583,588],{},"I tillegg har en ",[546,584,587],{"href":585,"rel":586},"https://github.com/zh54321/PoCEntraDeviceComplianceBypass/blob/main/poc_entra_compliance_bypass.ps1",[550],"PoC skrevet i PowerShell"," blitt publisert.",[542,590,591],{},"Siden slutten av desember har vi i glueckkanja AG undersøkt hvordan denne teknikken kan forhindres og oppdages. I dette blogginnlegget vil vi dele noen av innsiktene våre om angrepet og diskutere muligheter for tiltak og deteksjon.",[530,593,595],{"id":594},"tldr","TL;DR",[535,597,537],{},[535,599,600,601,606,607],{},"Det finnes enkelte ressurser med et innebygd unntak fra bestemte Grant Controls/Conditions i Conditional Access for å løse visse problemer. Ett av dem er unntaket for Company Portal-appen fra Device Compliance, som løser høna-og-egget-problemet med å få enheter registrert i Intune før de anses som compliant. Denne atferden er ",[546,602,605],{"href":603,"rel":604},"https://learn.microsoft.com/en-us/entra/identity/conditional-access/policy-alt-all-users-compliant-hybrid-or-mfa#:~:text=You%20can%20enroll,Company%20Portal%20application",[550],"dokumentert her",".\n",[608,609,610],"strong",{},"Det betyr at du kan hente access- og refresh-token for denne appen fra en uadministrert enhet, selv om en CA-policy håndhever Device Compliance for «All resources».",[535,612,613,618],{},[614,615],"img",{"alt":616,"src":617},"image.png","https://res.cloudinary.com/c4a8/image/upload/blog/pics/company-portal-ca-bypass-02.png","{: .post__screenshot}",[535,620,621,622,626,627],{},"Microsoft har implementert en funksjon som heter Family of Client IDs (FOCI), som lar en gruppe Microsoft OAuth-klientapplikasjoner hente access-token som hvilken som helst annen klient i familien ved hjelp av sin refresh-token. En atferd som ellers ikke er tillatt i OAuth2-standarden. Les ",[546,623,625],{"href":561,"rel":624},[550],"Secureworks opprinnelige arbeid"," for flere detaljer.\n",[608,628,629],{},"Ettersom Company Portal-appen er et «familiemedlem», kan de forespurte refresh-tokenene for den brukes til å hente token for andre apper i familien.",[535,631,632,633],{},"FOCI-funksjonen er begrenset, og samtykket mellom client id og ressursen må konfigureres og gis eksplisitt. For Company Portal-appen er dette samtykket blant annet gitt for tilgang til Microsoft Graph med et begrenset scope og til Azure AD Graph API med gjeldende brukers tillatelse.\n",[608,634,635],{},"Det betyr at en refresh-token for Company Portal kan brukes til å hente for eksempel access-token for Azure AD Graph API med scopet user_impersonation, noe som lar oss gjøre en rekke ting med for eksempel AADInternals eller ROADrecon.",[535,637,638],{},"For å gjennomføre angrepet trenger angriperen enten gyldige innloggingsopplysninger for offeret og mulighet til å utføre MFA hvis Conditional Access krever det, eller en gyldig refresh-token.",[530,640,642],{"id":641},"hvilken-risiko-og-hvilket-skadeomfang-finnes","Hvilken risiko og hvilket skadeomfang finnes?",[535,644,537],{},[646,647,649],"h3",{"id":648},"hvilke-av-de-mulige-ressursene-scopes-påvirkes-av-compliance-unntaket","Hvilke av de mulige ressursene (scopes) påvirkes av compliance-unntaket?",[535,651,652],{},"{: .h4-font-size}",[535,654,655],{},"Angriperen har muligheten til å be om token for en annen FOCI-applikasjon, slik det allerede er beskrevet. Microsoft har imidlertid kun implementert en omgåelse av kravene til device compliance for tilgang til token for visse ressursapplikasjoners ulike API-tillatelsesscoper. Særlig følgende delegerte API-tillatelser er sensitive og av interesse for angripere:",[657,658,659],"style",{},"\ntable {\n  font-family: arial, sans-serif;\n  border-collapse: collapse;\n  width: 100%;\n}\n\ntd, th {\n  border: 1px solid #dddddd;\n  text-align: left;\n  padding: 8px;\n}\n\ntr:nth-child(even) {\n  background-color: #dddddd;\n}\n",[661,662,663,679],"table",{},[664,665,666],"thead",{},[667,668,669,673,676],"tr",{},[670,671,672],"th",{},"Resource Application",[670,674,675],{},"Application Id",[670,677,678],{},"Delegated Permission Scope",[680,681,682,694,705,716],"tbody",{},[667,683,684,688,691],{},[685,686,687],"td",{},"AADGraph",[685,689,690],{},"00000002-0000-0000-c000-000000000000",[685,692,693],{},"user_impersonation",[667,695,696,699,702],{},[685,697,698],{},"Microsoft Graph API",[685,700,701],{},"00000003-0000-0000-c000-000000000000",[685,703,704],{},"“email\", \"openid\", \"profile\",\"Device.Read.All\", \"DeviceManagementConfiguration.Read.All\", \"DeviceManagementConfiguration.ReadWrite.All\", \"ServicePrincipalEndpoint.Read.All\", \"User.Read”",[667,706,707,710,713],{},[685,708,709],{},"Device Registration Service",[685,711,712],{},"01cb2876-7ebd-4aa4-9cc9-d28bd4d359a9",[685,714,715],{},"adrs_access",[667,717,718,721,724],{},[685,719,720],{},"Windows Azure Service Management API",[685,722,723],{},"797f4846-ba00-4fd7-ba43-dac1f8f63013",[685,725,693],{},[535,727,728],{},"Ettersom de tildelte tillatelsene ikke gjelder selve applikasjonen, avhenger effekten av privilegiene til den som kaller (brukerkontoen) og av hvilke delegerte tillatelsesscoper som er autorisert til å utføre API-kall innenfor scopet.",[535,730,731],{},"La oss se nærmere på hvor kritiske de viste delegerte tillatelsesscopene er og på potensiell autorisasjon til å kalle sensitive APIer.",[530,733,735],{"id":734},"hvilke-privilegier-og-delegerte-scoper-er-kritiske","Hvilke privilegier og delegerte scoper er kritiske?",[535,737,537],{},[646,739,741],{"id":740},"azure-ad-graph-api","Azure AD Graph API",[535,743,652],{},[535,745,746,747,752,753,758],{},"Det eldre programmatiske grensesnittet tilbyr mange APIer for å håndtere kataloginnstillinger og objekter i Entra ID (Azure AD). Det inkluderer Conditional Access-policyer, katalogroller, CRUD på grupper og enheter og operasjoner på den innloggede brukeren, for eksempel bytte av passord. En fullstendig liste over alle støttede operasjoner finnes i ",[546,748,751],{"href":749,"rel":750},"https://learn.microsoft.com/en-us/previous-versions/azure/ad/graph/api/api-catalog",[550],"referansen for Azure AD Graph API",". Dette APIet tas helt ut av bruk 30. juni 2025 (basert på ",[546,754,757],{"href":755,"rel":756},"https://learn.microsoft.com/en-us/graph/migrate-azure-ad-graph-overview",[550],"Microsofts siste kunngjøringer",").",[535,760,761,762,765],{},"Det tildelte delegerte scopet «user_impersonation» lar applikasjonen (i dette tilfellet Company Portal) handle på vegne av brukeren. Enhver tillatelse den innloggede brukeren har til et Entra-objekt, et scope eller på katalognivå kan altså brukes som autorisasjon i API-kallene. Brukeren kan være eier av et Entra ID-objekt (applikasjon, gruppe eller andre objekter), eller ha tildelte tillatelser via Entra ID-rolletildelinger. ",[608,763,764],{},"Ved aktive høyprivilegerte rolletildelinger vil dette la angriperen endre objekter eller kompromittere tenanten."," I det minste kan standard brukertillatelser, selv uten noen privilegier, brukes til omfattende rekognosering og opplisting av katalogobjekter i tenanten.",[535,767,768],{},"Scenarioene og effekten av å misbruke Azure AD Graph API avhenger derfor av den berørte brukerens aktive eller permanent tildelte privilegier. APIer for tilgang til Microsoft 365-tjenester (for eksempel for eksfiltrering av OneDrive) er ikke inkludert i Azure AD Graph.",[646,770,698],{"id":771},"microsoft-graph-api",[535,773,652],{},[535,775,776],{},"Sammenlignet med Azure AD Graph er det delegerte scopet til Microsoft Graph API begrenset til et bestemt scope. Ved siden av OpenID-scoper (openid, email, profile) og grunnleggende leseoperasjoner på vegne av brukeren (ServicePrincipalEndpoint.Read.All, User.Read).",[535,778,779],{},"Listing og lesing av alle enhetsobjekter kan gjøres ved å kalle «device»-endepunktet i Microsoft Graph med standardtillatelser via «Device.Read.All». Dette kan hjelpe angripere med å få innsikt i enhetsobjekter.",[535,781,782],{},"Ved en kompromittert bruker med tildeling til «Intune Administrator» eller en delegering i Microsoft Intune RBAC bør følgende tildelte delegerte API-tillatelser anses som problematiske:",[539,784,785,788],{},[542,786,787],{},"«DeviceManagementConfiguration.Read.All»",[542,789,790],{},"«DeviceManagementConfiguration.ReadWrite.All»",[535,792,793],{},[608,794,795,796,801],{},"Disse delegerte tillatelsene tillater CRUD-operasjoner, for eksempel på Device Compliance- og Configuration Policies, men også utrulling av ",[546,797,800],{"href":798,"rel":799},"https://learn.microsoft.com/en-us/graph/api/intune-shared-devicemanagementscript-create?view=graph-rest-beta",[550],"Management Scripts"," for videre ondsinnet aktivitet på målenheter.",[646,803,709],{"id":804},"device-registration-service",[535,806,652],{},[535,808,809],{},"Med denne tillatelsen kan angriperen joine eller registrere en enhet til Entra ID. Det gjør igjen at de til og med kan enrolle enheten i Intune og, avhengig av Intune-konfigurasjonen, få en gyldig og compliant enhet for å få tilgang til enda flere beskyttede tjenester.",[646,811,813],{"id":812},"andre-foci-applikasjoner","Andre FOCI-applikasjoner",[535,815,652],{},[535,817,818],{},"Å be om tilgang til andre privilegerte grensesnitt, for eksempel Azure Resource Manager API, ligger innenfor FOCI og er også av interesse for angriperen. Denne ressursen er imidlertid fortsatt beskyttet og omgås ikke av grant-kontrollen «compliant device» i Conditional Access.",[535,820,821],{},[614,822],{"alt":616,"src":823},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/company-portal-ca-bypass-03.png",[530,825,827],{"id":826},"kan-vi-oppdage-denne-angrepsteknikken","Kan vi oppdage denne angrepsteknikken?",[535,829,537],{},[535,831,832],{},"Som beskrevet over kommer den største risikoen fra tilgang til MS Graph og Azure AD Graph.",[535,834,835],{},"Ettersom applikasjons-IDen til Microsoft Intune Company Portal-appen alltid brukes i dette tilfellet, er hovedoppgaven ved utforming av en deteksjon å utelukke legitim bruk gjennom for eksempel enhetsregistreringer, som ifølge våre observasjoner handler om hvilke ressurser som nås først i en sesjon → ved et angrep vanligvis MS Graph eller Azure AD Graph.",[535,837,838],{},"Her er en fungerende deteksjon som vi har testet i flere miljøer av ulik størrelse:",[840,841,843,844,847,848,853,854,858,862,865,866,868,865,872,847,874,876,877,865,881,883,865,886,847,888,890,891,893,865,896,847,898,900,901,904,905,908,909,912,913,847,915,918,919,921,865,924,847,926,904,929,931,932,934,935,937,938,865,941,934,943,946,947,950,951,953,954,918,957,959,865,962,847,964,966,967,847,969,971,972,865,975,977,865,979,847,981,876,983,865,985,987,865,990,847,992,900,994,904,996,908,998,912,1000],"div",{"style":842},"background-color:#000000; font-family: 'Source Code Pro', 'Courier New', monospace; padding: 15px; color: #ffffff","\nAADSignInEventsBeta ",[845,846],"br",{},"\n| ",[849,850,852],"span",{"style":851},"color: #569CD6;","where"," Timestamp > ",[849,855,857],{"style":856},"color: #E6DB74;","ago(",[849,859,861],{"style":860},"color: #A6E22E;","7d",[849,863,864],{"style":856},")"," ",[845,867],{},[849,869,871],{"style":870},"color: #75715E;","// Access to Microsoft Intune Company Portal",[845,873],{},[849,875,852],{"style":851}," ApplicationId == ",[849,878,880],{"style":879},"color: #D69D85;","@\"9ba1a5c7-f17a-4de9-a1f1-6178c8d51223\"",[845,882],{},[849,884,885],{"style":870},"// From non joined/registered device",[845,887],{},[849,889,852],{"style":851}," isempty(AadDeviceId) ",[845,892],{},[849,894,895],{"style":870},"// Used to access resource Microsoft Graph or Windows Azure Active Directory",[845,897],{},[849,899,852],{"style":851}," ResourceId ",[849,902,903],{"style":851},"in"," (",[849,906,907],{"style":879},"\"00000002-0000-0000-c000-000000000000\"",", ",[849,910,911],{"style":879},"\"00000003-0000-0000-c000-000000000000\"",") ",[845,914],{},[849,916,917],{"style":851},"summarize by"," SessionId ",[845,920],{},[849,922,923],{"style":870},"// Find the initial logon event based on the session Id",[845,925],{},[849,927,928],{"style":851},"join kind=inner",[845,930],{},"\n    AADSignInEventsBeta ",[845,933],{},"\n    | ",[849,936,852],{"style":851}," ErrorCode == ",[849,939,940],{"style":860},"0",[845,942],{},[849,944,945],{"style":851},"summarize arg_min(","Timestamp, *",[849,948,949],{"style":851},") by"," SessionId)",[845,952],{},"\n    ",[849,955,956],{"style":851},"on",[845,958],{},[849,960,961],{"style":870},"// Ignore trusted and managed devices",[845,963],{},[849,965,852],{"style":851}," isempty(DeviceTrustType) ",[845,968],{},[849,970,852],{"style":851}," IsManaged != ",[849,973,974],{"style":860},"1",[845,976],{},[849,978,871],{"style":870},[845,980],{},[849,982,852],{"style":851},[849,984,880],{"style":879},[845,986],{},[849,988,989],{"style":870},"// when the first requested resource is Microsoft Graph or Windows Azure Active Directory",[845,991],{},[849,993,852],{"style":851},[849,995,903],{"style":851},[849,997,907],{"style":879},[849,999,911],{"style":879},[845,1001],{},[530,1003,1005],{"id":1004},"hvordan-bør-vi-reagere-når-vi-oppdager-mistenkelig-aktivitet","Hvordan bør vi reagere når vi oppdager mistenkelig aktivitet?",[535,1007,537],{},[535,1009,1010],{},"Start incident response-prosessen din med en definert playbook som inneholder:",[539,1012,1013,1034,1042,1045,1048],{},[542,1014,1015,1016],{},"Jakt etter mistenkelig eller avvikende aktivitet fra den kompromitterte brukeren\n",[539,1017,1018,1025,1028,1031],{},[542,1019,1020,1021],{},"Oppsummering av ikke-interaktive innlogginger til ressursapplikasjoner, inkludert IP-adresser og UserAgents, basert på ",[1022,1023,1024],"code",{},"sessionId",[542,1026,1027],{},"Kontroll av om Microsoft Entra Audit Logs viser kritiske operasjoner utført av brukeren eller IP-adressene (for eksempel tillagte credentials på egne app-registreringer)",[542,1029,1030],{},"Identifisering av om brukeren har registrert enheter i den berørte sesjonen",[542,1032,1033],{},"Kontroll av Intune-revisjonsloggene for operasjoner fra applikasjonen «Company Portal» og den berørte brukeren",[542,1035,1036,1037],{},"Jakt etter relaterte varsler hos de påvirkede entitetene\n",[539,1038,1039],{},[542,1040,1041],{},"Søk etter entiteter i AlertEvidence-tabellen for å identifisere andre varsler basert på SessionId, IP-adresser og bruker",[542,1043,1044],{},"Identifisering av brukerens kritikalitet (basert på privilegier) i Exposure Management",[542,1046,1047],{},"Gjennomgang av jaktresultatene og verifisering av om handlingen var legitim som del av en enhetsregistrering.",[542,1049,1050],{},"Identifisering av den initiale tilgangsvektoren og tilbakestilling av brukerens innloggingsopplysninger og eventuelle enheter.",[530,1052,1054],{"id":1053},"kan-vi-motvirke-angrepet","Kan vi motvirke angrepet?",[535,1056,537],{},[535,1058,1059,1060,1063],{},"Ettersom det konfigurerte unntaket kreves for Intune-registrering, ",[608,1061,1062],{},"finnes det ingen tiltak som ikke samtidig bryter andre deler av Microsoft 365."," Tilgang til Azure AD Graph-ressursen kan ikke scopes eller blokkeres direkte. Enhver Conditional Access-policy som bruker «Block» som grant-kontroll vil hindre tilgang, men kan ha andre konsekvenser.",[535,1065,1066],{},"For tiltak er det imidlertid avgjørende å forstå at denne omgåelsen av Conditional Access ikke er et komplett angrep. Det er en teknikk som utgjør ett steg som muliggjør en rekke angrep.",[535,1068,1069],{},"En angrepssti kan være",[1071,1072,1073,1076,1079,1082],"ol",{},[542,1074,1075],{},"Kontokompromittering via phishing og AiTM",[542,1077,1078],{},"Omgåelse av Conditional Access",[542,1080,1081],{},"Rekognosering med for eksempel ROADrecon, GraphRunner eller AADInternals",[542,1083,1084],{},"Lateral bevegelse, privilegieeskalering eller persistens via en nyregistrert enhet enrollet i Intune",[535,1086,1087],{},"Ettersom vi ikke klarer å motvirke omgåelsen av Conditional Access uten å bryte Intune-registreringen, er det mer enn rimelig å innføre tiltak på de andre stegene i angrepsstien og også innføre fornuftige deteksjoner.",[535,1089,1090],{},"For å redusere sannsynligheten og effekten foreslår vi at du styrker andre kontroller og snart innfører følgende:",[539,1092,1093,1099,1105,1111,1117,1133,1139],{},[542,1094,1095,1098],{},[608,1096,1097],{},"Håndhev MFA for «All Users» og «All Cloud Apps» via Conditional Access."," Hvis du kun håndhever Device Compliance, holder enfaktorautentisering med denne teknikken.",[542,1100,1101,1104],{},[608,1102,1103],{},"Ikke bruk Device Compliance eller MFA i regelsettene dine, håndhev alltid begge."," Å bruke OR vil aldri begrense all tilgang til compliant enheter, ettersom en access-token med MFA i scope vil være nok til å få tilgang til tenanten.",[542,1106,1107,1110],{},[608,1108,1109],{},"Begrens registrering av sikkerhetsinformasjon til compliant enheter, phishing-resistent autentisering eller TAP."," I testene våre klarte vi ikke å omgå Device Compliance for registrering av sikkerhetsinformasjon.",[542,1112,1113,1116],{},[608,1114,1115],{},"Krev phishing-resistent autentisering eller TAP for å joine eller registrere enheter."," Uten det er det mulig å registrere en enhet med for eksempel AADInternals og denne teknikken.",[542,1118,1119,1122,1123],{},[608,1120,1121],{},"Krev MFA og «Sign-in frequency every time» for Microsoft Intune Enrollment."," Dette begrenser tidsrommet en angriper kan bruke ferske innloggingsopplysninger til å registrere en ny enhet i Intune.\n",[1124,1125,1126],"blockquote",{},[535,1127,1128,1129,1132],{},"🚧\n",[608,1130,1131],{},"NB: Sign-in frequency every time = hvert femte minutt","\nMicrosoft regner med fem minutters klokkeavvik når «every time» velges i en Conditional Access-policy, slik at brukerne ikke blir spurt oftere enn en gang hvert femte minutt.",[542,1134,1135,1138],{},[608,1136,1137],{},"Blokker privateide enheter i Intune Enrollment-restriksjonene."," Uten disse restriksjonene kan en angriper registrere en ny enhet og skaffe seg ytterligere fotfeste.",[542,1140,1141,1144],{},[608,1142,1143],{},"Sett device compliance til å feile når det ikke er tildelt en compliance-policy på en enhet i Intune."," Som standard betraktes hver enhet som compliant, selv om ingen policy faktisk er anvendt. Endre dette og gjør en device compliance-policy til et krav.",[535,1146,1147,1148,1152],{},"På lang sikt vil vi oppfordre deg til å investere i utrulling av passordløs, phishing-resistent autentisering som Windows Hello for Business og Passkeys (inkludert Platform Credentials via macOS Platform SSO). Det lar deg deretter håndheve phishing-resistent autentisering og blokkere AiTM-angrep. Tillat i stedet for passord bruk av Temporary Access Pass (TAP) i begrenset tid og for bestemte scenarioer, for eksempel onboarding av nye enheter eller ansatte. For å støtte bruken av TAP i ulike bruksområder har vi bygget ",[546,1149,287],{"href":1150,"rel":1151},"https://myworkid.cloud/",[550],".",[530,1154,1156],{"id":1155},"oppsummering","Oppsummering",[535,1158,537],{},[535,1160,1161],{},"Conditional Access som Zero Trust-motor for Entra ID er allerede komplisert i seg selv. Microsofts innebygde unntak i backend av Entra gjør det enda vanskeligere for mange å forstå hvilken effekt policyer og beskyttelser har. Likevel holder ideen om Zero Trust og forsvar i dybden.",[535,1163,1164],{},"Device compliance-policyen forhindrer de fleste AiTM-angrep, og multifaktorautentisering gjør det vanskeligere for en angriper å misbruke lekkede eller på annen måte kompromitterte innloggingsopplysninger.",[535,1166,1167],{},"Alle disse sikkerhetstiltakene må brukes sammen, ikke det ene i stedet for det andre. Det sikrer et trygt miljø, selv om ett av forsvarene manipuleres eller omgås.",[535,1169,1170],{},"Vi anbefaler sterkt at du ruller ut den angitte deteksjonen i Microsoft Defender XDR for å sikre at potensielt misbruk oppdages. Sørg for at SOCen din er klar til å etterforske slike hendelser, og gi dem de nødvendige playbookene.",{"title":1172,"searchDepth":1173,"depth":1173,"links":1174},"",2,[1175,1176,1177,1181,1187,1188,1189,1190],{"id":532,"depth":1173,"text":533},{"id":594,"depth":1173,"text":595},{"id":641,"depth":1173,"text":642,"children":1178},[1179],{"id":648,"depth":1180,"text":649},3,{"id":734,"depth":1173,"text":735,"children":1182},[1183,1184,1185,1186],{"id":740,"depth":1180,"text":741},{"id":771,"depth":1180,"text":698},{"id":804,"depth":1180,"text":709},{"id":812,"depth":1180,"text":813},{"id":826,"depth":1173,"text":827},{"id":1004,"depth":1173,"text":1005},{"id":1053,"depth":1173,"text":1054},{"id":1155,"depth":1173,"text":1156},"md","post",{"lang":1194,"seoTitle":1195,"titleClass":1196,"date":1197,"categories":1198,"blogtitlepic":1199,"socialimg":1200,"customExcerpt":1201,"keywords":1202,"contactInContent":1203,"scripts":1260},"no","Compliant Device Bypass i Microsoft Intune: deteksjon, respons og tiltak","h2-font-size","2025-01-14",[235],"header-company-portal-ca-bypass","/blog/heads/header-company-portal-ca-bypass.png","I dette blogginnlegget samler glueckkanjas MVP Fabian Bader, Chris Brumm og Thomas Naunheim detaljene rundt Compliant Device Bypass i Microsoft Intune Company Portal. Etter videre undersøkelser har de funnet en tilnærming for å oppdage og reagere på den potensielle trusselen. Du får også veiledning om Conditional Access for å redusere angrepsflaten og detaljer om skadeomfanget.","Compliant Device Bypass, Microsoft Intune, Conditional Access, Entra ID, Intune Company Portal, device compliance, CA-unntak, TokenSmith PoC, cloud security, PowerShell PoC, Fabian Bader, Christopher Brumm, Thomas Naunheim, sikkerhetstrussel, Black Hat Europe, Intune Enrollment, MSRC-respons, angrepsdeteksjon, trusseltiltak, cloud compliance, FOCI-funksjon",{"quote":484,"infos":1204},{"bgColor":1205,"color":1206,"boxBgColor":1207,"boxColor":1208,"headline":1209,"subline":1210,"level":530,"textStyling":1211,"flush":1212,"person":1213,"form":1225},"var(--color-gk-violet)","var(--color-gk-white)","var(--color-gk-yellow)","var(--color-copy)","Kontakt oss nå","Vil du vite mer om Compliant Device Bypass og hvordan du oppdager og håndterer den effektivt? Ekspertene våre går gjerne gjennom funnene våre med deg og støtter deg med utprøvde strategier for bedre sikkerhet. Vi ser fram til å høre fra deg.","text-light","justify-content-end",{"image":1214,"cloudinary":325,"alt":1215,"name":1215,"detailsHeader":1216,"details":1217},"/people/people-pam-team.png","Project & Account Management","Vi ser fram til å høre fra deg",[1218,1222],{"text":492,"href":1219,"details":1220,"icon":1221},"tel:+49 69 4005520","Ring nå","site/phone",{"text":493,"href":1223,"icon":1224},"mailto:info@glueckkanja.com","site/mail",{"ctaText":1226,"cta":1227,"method":1192,"action":1229,"fields":1230},"Send",{"skin":1228},"primary on-surface","/send",[1231,1235,1240,1243,1247,1252,1255,1258],{"type":1232,"id":1233,"value":1234},"hidden","_next","successful",{"label":1236,"type":1237,"id":1238,"required":325,"requiredMsg":1239},"Navn*","text","name","Skriv inn navnet ditt.",{"label":1241,"type":1237,"id":403,"required":325,"requiredMsg":1242},"Firma*","Skriv inn firmaet ditt.",{"label":1244,"type":1245,"id":1245,"required":325,"requiredMsg":1246},"E-postadresse*","email","Skriv inn e-postadressen din.",{"label":1248,"type":1249,"id":1250,"required":325,"requiredMsg":1251},"Dataene dine lagres hos oss for å behandle og besvare henvendelsen din. Du finner mer informasjon om personvern i vår \u003Ca href=\"/no/privacy\">personvernerklæring\u003C/a>.","checkbox","dataprotection","Bekreft",{"type":1232,"id":1253,"value":1254},"_subject","Request Global Secure Access | NO",{"type":1232,"id":1256,"value":1257},"inbox_key","gkgab-contact-form",{"type":1232,"id":1259},"_gotcha",{"slick":325,"form":325},"/posts/2025-01-14-compliant-device-bypass",{"title":521,"description":1172},"posts/2025-01-14-compliant-device-bypass",[235,1265,1266,1267,281],"Entra","Conditional Access","ITDR","CMHv6AwPsfsiovbZwSjhO6OEiwMwI-aK3YLCyBmXBEs",{"id":1270,"extension":1271,"meta":1272,"stem":8,"__hash__":1620},"authors_data/authors.json","json",{"path":1273,"Fritz Zurhorst":1274,"Alexander Schlindwein":1280,"Sophie Luna":1286,"Nadine Klein":1294,"Karsten Kleinschmidt":1300,"Julian Wendt":1308,"Holger Bunkradt":1313,"Ralf Mania":1319,"Oliver Kieselbach":1325,"Steffen Schwerdtfeger":1331,"Gunnar Winter":1339,"Jan Petersen":1344,"Thorsten Kunzi":1349,"Moritz Pohl":1353,"Thorben Pöschus":1358,"Christoph Hannebauer":1364,"Marco Scheel":1368,"Christopher Brumm":1373,"Florian Klante":1379,"Niklas Bachmann":1384,"Nils Krautkrämer":1389,"Patrick Treptau":1395,"Peter Beckendorf":1400,"Patrick Sobau":1405,"Jörg Wunderlich":1410,"Michael Breither":1414,"Christian Kanja":1419,"Zeba Hoffmann":1425,"Jochen Fröhlich":1430,"Jan Geisbauer":1434,"Gerrit Reinke":1446,"Christian Kordel":1452,"Stephan Wälde":1456,"Carolin Kanja":1461,"Adrian Ritter":1467,"Marvin Bangert":1472,"Thorsten Pickhan":1478,"Christian Lorenz":1484,"Denis Böhm":1489,"Fabian Bader":1494,"Juan Jose Fernandez Perez":1499,"Mahschid Sayyar":1504,"Benjamin Dassow":1509,"Markus Walschburger":1514,"Jonathan Haist":1519,"Daniel Rohregger":1524,"Thomas Naunheim":1529,"Florian Stöckl":1533,"Pascal Asch":1538,"Markus Kättner":1543,"Anna Ulbricht":1550,"Annette Brauns":1557,"body":1563,"title":1619},"/authors",{"display_name":1275,"avatar":1276,"permalink":1277,"linkedin":1278,"imageOffsetTop":1279},"Fritz Zurhorst","people/people-fritz-zurhorst.png","/authors/fritz-zurhorst","friedemann-z","72%",{"display_name":1281,"avatar":1282,"permalink":1283,"twitter":1284,"linkedin":1285},"Alexander Schlindwein","people/people-alexander-rudolph.png","/authors/alexander-schlindwein","AlexanderOnIT","schlindwein-alexander",{"display_name":1287,"avatar":1288,"permalink":1289,"twitter":1290,"linkedin":1291,"imageOffsetLeft":1292,"imageOffsetTop":1293},"Sophie Luna","people/people-sophie-luna.jpg","/authors/sophie-luna","glueckkanjagab","../company/glueckkanja-gab","58%","67%",{"display_name":1295,"avatar":1296,"permalink":1297,"twitter":1298,"linkedin":1299,"imageOffsetTop":1279},"Nadine Klein","people/people-nadine-kern.png","/authors/nadine-kern","nadineausRT","nadine-kern",{"display_name":1301,"avatar":1302,"permalink":1303,"twitter":1304,"linkedin":1305,"imageOffsetTop":1306,"imageOffsetLeft":1307},"Karsten Kleinschmidt","/c_pad,w_800,h_700/people/karsten-kleinschmidt.jpg","/authors/karsten-kleinschmidt","KarstenonIT","karstenkleinschmidt","60%","57%",{"display_name":1309,"avatar":1310,"permalink":1311,"linkedin":1312},"Julian Wendt","people/people-julian-wendt.png","/authors/julian-wendt","julian-wendt",{"display_name":1314,"avatar":1315,"permalink":1316,"linkedin":1317,"twitter":1318},"Holger Bunkradt","people/people-holger-bunkradt.png","/authors/holger-bunkradt","holger-bunkradt-12b5053b","hbunkradt",{"display_name":1320,"avatar":1321,"permalink":1322,"linkedin":1323,"twitter":1324},"Ralf Mania","people/people-ralf-mania.png","/authors/ralf-mania","ralf-mania-146a2757","RaMa1976",{"display_name":1326,"avatar":1327,"permalink":1328,"linkedin":1329,"twitter":1330},"Oliver Kieselbach","people/people-oliver-kieselbach.png","/authors/oliver-kieselbach","oliver-kieselbach-a4a3409","okieselbT",{"display_name":1332,"avatar":1333,"permalink":1334,"linkedin":1335,"twitter":1336,"imageOffsetTop":1337,"imageOffsetLeft":1338},"Steffen Schwerdtfeger","people/people-steffen-schwerdtfeger.png","/authors/steffen-schwerdtfeger","steffen-schwerdtfeger","SteffenAtCloud","79%","51%",{"display_name":1340,"avatar":1341,"permalink":1342,"twitter":1290,"linkedin":1343},"Gunnar Winter","people/people-gunnar-winter.jpg","/authors/gunnar-winter","company/glueckkanja-gab",{"display_name":1345,"avatar":1346,"permalink":1347,"twitter":1290,"linkedin":1348},"Jan Petersen","people/jan-petersen.png","/authors/jan-petersen","jan-petersen-26a901",{"display_name":1350,"avatar":1351,"permalink":1352,"twitter":1290,"linkedin":1343,"imageOffsetTop":1279},"Thorsten Kunzi","people/author-thorsten-kunzi.png","/authors/thorsten-kunzi",{"display_name":1354,"avatar":1355,"permalink":1356,"twitter":1290,"linkedin":1357},"Dr. Moritz Pohl","people/people-moritz-pohl.png","/authors/moritz-pohl","dr-moritz-pohl",{"display_name":1359,"avatar":1360,"permalink":1361,"twitter":1362,"linkedin":1363},"Thorben Pöschus","people/thorben.poeschus.png","/authors/thorben-poeschus","TPO901","thorben-pöschus-624693b7",{"display_name":1365,"avatar":1366,"permalink":1367,"twitter":1290,"linkedin":1343,"imageOffsetTop":1279},"Dr. Christoph Hannebauer","people/people-christoph-hannebauer.png","/authors/christoph-hannebauer",{"display_name":1369,"avatar":1370,"permalink":1371,"twitter":1372,"linkedin":1372},"Marco Scheel","people/people-marco-scheel.png","/authors/marco-scheel","marcoscheel",{"display_name":524,"avatar":1374,"permalink":1375,"twitter":1376,"linkedin":1377,"imageOffsetTop":1378},"people/people-christopher-brumm.jpg","/authors/christopher-brumm","cbrhh","christopherbrumm","66%",{"display_name":1380,"avatar":1381,"permalink":1382,"linkedin":1383,"twitter":1290},"Florian Klante","people/florian-klante.jpg","/authors/florian-klante","florian-klante-6031b31b",{"display_name":1385,"avatar":1386,"permalink":1387,"linkedin":1388,"twitter":1290},"Niklas Bachmann","people/niklas.bachmann.png","/authors/niklas-bachmann","niklas-bachmann-66a863158",{"display_name":1390,"avatar":1391,"permalink":1392,"twitter":1393,"linkedin":1394},"Nils Krautkrämer","people/nils-krautkraemer.png","/authors/nils-krautkraemer","KrauNils","nils-krautkrämer-8b04bb250",{"display_name":1396,"avatar":1397,"permalink":1398,"linkedin":1399,"twitter":1290},"Patrick Treptau","people/people-patrick-treptau.png","/authors/patrick-traptau","ptreptau",{"display_name":1401,"avatar":1402,"permalink":1403,"linkedin":1404,"twitter":1290,"imageOffsetTop":1279},"Peter Beckendorf","people/peter-beckendorf.png","/authors/peter-beckendorf","peter-beckendorf-29a239b1",{"display_name":1406,"avatar":1407,"permalink":1408,"linkedin":1409,"twitter":1290},"Patrick Sobau","people/patrick-sobau.png","/authors/patrick-sobau","patrick-sobau",{"display_name":1411,"avatar":1412,"permalink":1413,"twitter":1290},"Jörg Wunderlich","people/joerg-wunderlich.png","/authors/joerg-wunderlich",{"display_name":1415,"avatar":1416,"permalink":1417,"twitter":1290,"linkedin":1418},"Michael Breither","people/people-michael-breither.jpg","/authors/michael-breither","michaelbreither",{"display_name":1420,"avatar":1421,"permalink":1422,"twitter":1423,"linkedin":1424},"Christian Kanja","people/people-christian-kanja.png","/authors/christian-kanja","cekageka","christian-kanja",{"display_name":1426,"avatar":1427,"permalink":1428,"linkedin":1429,"twitter":1290},"Zeba Hoffmann","people/zeba-hoffmann.png","/authors/zeba-hoffmann","zebahoffmann",{"display_name":1431,"avatar":1432,"permalink":1433,"twitter":1290,"linkedin":1343},"Jochen Fröhlich","people/people-jochen-froehlich.png","/authors/jochen-froehlich",{"display_name":1435,"avatar":1436,"permalink":1437,"twitter":1438,"linkedin":1438,"imageOffsetTop":1279,"socials":1439},"Jan Geisbauer","people/people-jan-geisbauer-csoc.png","/authors/jan-geisbauer","JanGeisbauer",[1440,1443],{"text":1441,"href":1442},"Blog","https://emptydc.com",{"text":1444,"href":1445},"Podcast","https://hairlessinthecloud.com",{"display_name":1447,"avatar":1448,"permalink":1449,"twitter":1450,"linkedin":1451},"Gerrit Reinke","people/gerrit-reinke.png","/authors/gerrit-reinke","GLWRe","glwr",{"display_name":1453,"avatar":1454,"permalink":1455,"twitter":1290,"linkedin":1343},"Christian Kordel","people/christian-kordel.png","/authors/christian-kordel",{"display_name":1457,"avatar":1458,"permalink":1459,"twitter":1460,"linkedin":1343},"Stephan Wälde","people/people-stephan-waelde.png","/authors/stephan-waelde","stephanwaelde",{"display_name":1462,"avatar":1463,"permalink":1464,"twitter":1465,"linkedin":1466},"Carolin Kanja","people/people-carolin-kanja.jpg","/authors/carolin-kanja","fraukanja","carolin-kanja",{"display_name":1468,"avatar":1469,"permalink":1470,"twitter":1471,"linkedin":1471},"Adrian Ritter","people/people-adrian-ritter.png","/authors/adrian-ritter","adrianritter",{"display_name":1473,"avatar":1474,"permalink":1475,"twitter":1476,"linkedin":1477},"Marvin Bangert","people/people-marvin-bangert.png","/authors/marvin-bangert","marvinbangert","marvin-bangert",{"display_name":1479,"avatar":1480,"permalink":1481,"twitter":1482,"linkedin":1483},"Thorsten Pickhan","people/people-thorsten-pickhan.png","/authors/thorsten-pickhan","tpickhan","thorsten-pickhan",{"display_name":1485,"avatar":1486,"permalink":1487,"linkedin":1488,"twitter":1290},"Christian Lorenz","people/people-christian-lorenz.png","/authors/christian-lorenz","christianlorenz95",{"display_name":1490,"avatar":1491,"permalink":1492,"linkedin":1493,"twitter":1290},"Denis Böhm","people/people-denis-boehm.png","/authors/denis-boehm","denis-böhm-3bb834135",{"display_name":523,"avatar":1495,"permalink":1496,"linkedin":1497,"twitter":1498},"people/people-fabian-bader.jpg","/authors/fabian-bader","fabianbader","fabian_bader",{"display_name":1500,"avatar":1501,"permalink":1502,"linkedin":1503},"Juan Jose Fernandez Perez","people/people-juan-jose-fernandez.jpg","/authors/juan-jose-fernandez-perez","juan-jose-fernandez-perez-8016055",{"display_name":1505,"avatar":1506,"permalink":1507,"linkedin":1508},"Mahschid Sayyar","people/people-mahschid-sayyar.jpg","/authors/mahschid-sayyar","mahschid-sayyar-97544463",{"display_name":1510,"avatar":1511,"permalink":1512,"linkedin":1513},"Benjamin Dassow","people/people-benjamin-dassow.jpg","/authors/benjamin-dassow","benjamin-dassow",{"display_name":1515,"avatar":1516,"permalink":1517,"linkedin":1518},"Markus Walschburger","people/people-markus-walschburger.jpg","/authors/markus-walschburger","markus-walschburger",{"display_name":1520,"avatar":1521,"permalink":1522,"linkedin":1523,"imageOffsetTop":1279},"Jonathan Haist","people/people-jonathan-haist.jpg","/authors/jonathan-haist","jonathanhaist",{"display_name":1525,"avatar":1526,"permalink":1527,"linkedin":1528,"imageOffsetTop":1279},"Daniel Rohregger","people/people-daniel-rohregger.jpg","/authors/daniel-rohregger","drohregger",{"display_name":525,"avatar":1530,"permalink":1531,"linkedin":1532,"imageOffsetTop":1378},"people/people-thomas-naunheim.jpg","/authors/thomas-naunheim","thomasnaunheim",{"display_name":1534,"avatar":1535,"permalink":1536,"linkedin":1537,"imageOffsetTop":1378},"Florian Stöckl","people/people-florian-stoeckl.jpg","/authors/florian-stoeckl","florianstoeckl",{"display_name":1539,"avatar":1540,"permalink":1541,"linkedin":1542,"imageOffsetTop":1378},"Pascal Asch","people/Pascal.Asch.648.jpg","/authors/pascal-asch","pascal-asch",{"display_name":1544,"avatar":1545,"permalink":1546,"linkedin":1547,"imageOffsetTop":1548,"imageOffsetLeft":1549},"Markus Kättner","people/markus-kaettner.jpg","/authors/markus-kaettner","markus-kättner-b600119","62%","63%",{"display_name":1551,"avatar":1552,"permalink":1553,"linkedin":1554,"imageOffsetTop":1555,"imageOffsetLeft":1556},"Anna Ulbricht","people/anna-katharina.ulbricht-09.png","/authors/anna-ulbricht","anna-katharina-u-a67702199","70%","50%",{"display_name":1558,"avatar":1559,"permalink":1560,"linkedin":1561,"imageOffsetTop":1562,"imageOffsetLeft":1306},"Annette Brauns","people/Annette-Brauns-8.jpg","/authors/annette-brauns","annette-brauns","95%",{"Fritz Zurhorst":1564,"Alexander Schlindwein":1565,"Sophie Luna":1566,"Nadine Klein":1567,"Karsten Kleinschmidt":1568,"Julian Wendt":1569,"Holger Bunkradt":1570,"Ralf Mania":1571,"Oliver Kieselbach":1572,"Steffen Schwerdtfeger":1573,"Gunnar Winter":1574,"Jan Petersen":1575,"Thorsten Kunzi":1576,"Moritz Pohl":1577,"Thorben Pöschus":1578,"Christoph Hannebauer":1579,"Marco Scheel":1580,"Christopher Brumm":1581,"Florian Klante":1582,"Niklas Bachmann":1583,"Nils Krautkrämer":1584,"Patrick Treptau":1585,"Peter Beckendorf":1586,"Patrick Sobau":1587,"Jörg Wunderlich":1588,"Michael Breither":1589,"Christian Kanja":1590,"Zeba Hoffmann":1591,"Jochen Fröhlich":1592,"Jan Geisbauer":1593,"Gerrit Reinke":1597,"Christian Kordel":1598,"Stephan Wälde":1599,"Carolin Kanja":1600,"Adrian Ritter":1601,"Marvin Bangert":1602,"Thorsten Pickhan":1603,"Christian Lorenz":1604,"Denis Böhm":1605,"Fabian Bader":1606,"Juan Jose Fernandez Perez":1607,"Mahschid Sayyar":1608,"Benjamin Dassow":1609,"Markus Walschburger":1610,"Jonathan Haist":1611,"Daniel Rohregger":1612,"Thomas Naunheim":1613,"Florian Stöckl":1614,"Pascal Asch":1615,"Markus Kättner":1616,"Anna Ulbricht":1617,"Annette Brauns":1618},{"display_name":1275,"avatar":1276,"permalink":1277,"linkedin":1278,"imageOffsetTop":1279},{"display_name":1281,"avatar":1282,"permalink":1283,"twitter":1284,"linkedin":1285},{"display_name":1287,"avatar":1288,"permalink":1289,"twitter":1290,"linkedin":1291,"imageOffsetLeft":1292,"imageOffsetTop":1293},{"display_name":1295,"avatar":1296,"permalink":1297,"twitter":1298,"linkedin":1299,"imageOffsetTop":1279},{"display_name":1301,"avatar":1302,"permalink":1303,"twitter":1304,"linkedin":1305,"imageOffsetTop":1306,"imageOffsetLeft":1307},{"display_name":1309,"avatar":1310,"permalink":1311,"linkedin":1312},{"display_name":1314,"avatar":1315,"permalink":1316,"linkedin":1317,"twitter":1318},{"display_name":1320,"avatar":1321,"permalink":1322,"linkedin":1323,"twitter":1324},{"display_name":1326,"avatar":1327,"permalink":1328,"linkedin":1329,"twitter":1330},{"display_name":1332,"avatar":1333,"permalink":1334,"linkedin":1335,"twitter":1336,"imageOffsetTop":1337,"imageOffsetLeft":1338},{"display_name":1340,"avatar":1341,"permalink":1342,"twitter":1290,"linkedin":1343},{"display_name":1345,"avatar":1346,"permalink":1347,"twitter":1290,"linkedin":1348},{"display_name":1350,"avatar":1351,"permalink":1352,"twitter":1290,"linkedin":1343,"imageOffsetTop":1279},{"display_name":1354,"avatar":1355,"permalink":1356,"twitter":1290,"linkedin":1357},{"display_name":1359,"avatar":1360,"permalink":1361,"twitter":1362,"linkedin":1363},{"display_name":1365,"avatar":1366,"permalink":1367,"twitter":1290,"linkedin":1343,"imageOffsetTop":1279},{"display_name":1369,"avatar":1370,"permalink":1371,"twitter":1372,"linkedin":1372},{"display_name":524,"avatar":1374,"permalink":1375,"twitter":1376,"linkedin":1377,"imageOffsetTop":1378},{"display_name":1380,"avatar":1381,"permalink":1382,"linkedin":1383,"twitter":1290},{"display_name":1385,"avatar":1386,"permalink":1387,"linkedin":1388,"twitter":1290},{"display_name":1390,"avatar":1391,"permalink":1392,"twitter":1393,"linkedin":1394},{"display_name":1396,"avatar":1397,"permalink":1398,"linkedin":1399,"twitter":1290},{"display_name":1401,"avatar":1402,"permalink":1403,"linkedin":1404,"twitter":1290,"imageOffsetTop":1279},{"display_name":1406,"avatar":1407,"permalink":1408,"linkedin":1409,"twitter":1290},{"display_name":1411,"avatar":1412,"permalink":1413,"twitter":1290},{"display_name":1415,"avatar":1416,"permalink":1417,"twitter":1290,"linkedin":1418},{"display_name":1420,"avatar":1421,"permalink":1422,"twitter":1423,"linkedin":1424},{"display_name":1426,"avatar":1427,"permalink":1428,"linkedin":1429,"twitter":1290},{"display_name":1431,"avatar":1432,"permalink":1433,"twitter":1290,"linkedin":1343},{"display_name":1435,"avatar":1436,"permalink":1437,"twitter":1438,"linkedin":1438,"imageOffsetTop":1279,"socials":1594},[1595,1596],{"text":1441,"href":1442},{"text":1444,"href":1445},{"display_name":1447,"avatar":1448,"permalink":1449,"twitter":1450,"linkedin":1451},{"display_name":1453,"avatar":1454,"permalink":1455,"twitter":1290,"linkedin":1343},{"display_name":1457,"avatar":1458,"permalink":1459,"twitter":1460,"linkedin":1343},{"display_name":1462,"avatar":1463,"permalink":1464,"twitter":1465,"linkedin":1466},{"display_name":1468,"avatar":1469,"permalink":1470,"twitter":1471,"linkedin":1471},{"display_name":1473,"avatar":1474,"permalink":1475,"twitter":1476,"linkedin":1477},{"display_name":1479,"avatar":1480,"permalink":1481,"twitter":1482,"linkedin":1483},{"display_name":1485,"avatar":1486,"permalink":1487,"linkedin":1488,"twitter":1290},{"display_name":1490,"avatar":1491,"permalink":1492,"linkedin":1493,"twitter":1290},{"display_name":523,"avatar":1495,"permalink":1496,"linkedin":1497,"twitter":1498},{"display_name":1500,"avatar":1501,"permalink":1502,"linkedin":1503},{"display_name":1505,"avatar":1506,"permalink":1507,"linkedin":1508},{"display_name":1510,"avatar":1511,"permalink":1512,"linkedin":1513},{"display_name":1515,"avatar":1516,"permalink":1517,"linkedin":1518},{"display_name":1520,"avatar":1521,"permalink":1522,"linkedin":1523,"imageOffsetTop":1279},{"display_name":1525,"avatar":1526,"permalink":1527,"linkedin":1528,"imageOffsetTop":1279},{"display_name":525,"avatar":1530,"permalink":1531,"linkedin":1532,"imageOffsetTop":1378},{"display_name":1534,"avatar":1535,"permalink":1536,"linkedin":1537,"imageOffsetTop":1378},{"display_name":1539,"avatar":1540,"permalink":1541,"linkedin":1542,"imageOffsetTop":1378},{"display_name":1544,"avatar":1545,"permalink":1546,"linkedin":1547,"imageOffsetTop":1548,"imageOffsetLeft":1549},{"display_name":1551,"avatar":1552,"permalink":1553,"linkedin":1554,"imageOffsetTop":1555,"imageOffsetLeft":1556},{"display_name":1558,"avatar":1559,"permalink":1560,"linkedin":1561,"imageOffsetTop":1562,"imageOffsetLeft":1306},"Authors","1csawlkJxRljy93GTOnXEkwLqAv9Lcj-apxRvoodAOY",{"list":1622,"authors":1839},[1623,1640,1654,1668,1684,1697,1710,1723,1735,1751,1765,1781,1799,1810,1823],{"id":1624,"title":1625,"author":1626,"cta":494,"description":1172,"hideInRecent":484,"layout":1192,"meta":1627,"moment":1632,"path":1633,"stem":1634,"tags":1635,"webcast":484},"content_no/posts/2026-09-22-end-of-mfa-sms.md","Slutten på MFA-SMS",[1301],{"lang":1194,"date":1628,"categories":1629,"blogtitlepic":1630,"customExcerpt":1631},"2026-09-21",[235],"head-conditional-access.jpg","Hvorfor bedrifter nå bør gå over til phishing-resistente og helst passordløse påloggingsmetoder.","2026-09-22","/posts/2026-09-22-end-of-mfa-sms","posts/2026-09-22-end-of-mfa-sms",[235,1636,1637,1638,1639],"Authentication","Microsoft Entra ID","MFA","Passkeys",{"id":1641,"title":1642,"author":1643,"cta":494,"description":1172,"hideInRecent":484,"layout":1192,"meta":1644,"moment":1628,"path":1648,"stem":1649,"tags":1650,"webcast":484},"content_no/posts/2026-09-21-clickfix-prevent-detect.md","ClickFix. Når brukeren er exploiten, og hvordan dere stopper det",[1275,1295],{"lang":1194,"date":1628,"categories":1645,"blogtitlepic":1646,"customExcerpt":1647},[235],"head-clickfix.jpg","ClickFix gjør brukere til sin egen angriper: en forfalsket CAPTCHA, en kopier-lim-inn, og skadekode kjører i minnet uten at noe havner på disken. Hvordan Microsoft Defender oppdager angrepet, hvor deteksjonen kommer til kort, og hvordan dere lukker hullet med et RunMRU-hunt og fire beskyttelseslag.","/posts/2026-09-21-clickfix-prevent-detect","posts/2026-09-21-clickfix-prevent-detect",[1651,1652,1653],"Defender","SOC","Endpoint Security",{"id":1655,"title":1656,"author":1657,"cta":494,"description":1172,"hideInRecent":484,"layout":1192,"meta":1658,"moment":1628,"path":1662,"stem":1663,"tags":1664,"webcast":484},"content_no/posts/2026-09-21-red-tenant-dark-tenant-cio.md","Admin og hverdag på samme maskin? Game Over.",[1435],{"lang":1194,"date":1628,"categories":1659,"blogtitlepic":1660,"customExcerpt":1661},[235],"head-game-over-en.jpg","Hvorfor én tenant ikke er nok for CIO-er, og hvorfor den andre sjelden blir tenkt på. Managed Red Tenant skiller administrativt arbeid arkitektonisk fra office-miljøet, Managed Dark Tenant holder bedriften handlekraftig når forsvaret likevel faller. Hva det betyr for driftsmodell, SOC-signal og dokumentasjonspliktene etter NISG 2026.","/posts/2026-09-21-red-tenant-dark-tenant-cio","posts/2026-09-21-red-tenant-dark-tenant-cio",[235,1665,1666,1667],"Privileged Access","Zero Trust","NIS2",{"id":1669,"title":1670,"author":1671,"cta":494,"description":1672,"hideInRecent":484,"layout":1192,"meta":1673,"moment":1674,"path":1679,"stem":1680,"tags":1681,"webcast":484},"content_no/posts/2026-08-08-isg-germany-2026.md","Fire ganger Leader. glueckkanja i ISG-studien Tyskland 2026",[1462],"ISG har endret navn på studien sin i år. Microsoft Cloud Ecosystem ble til Microsoft AI and Cloud Ecosystem, og med navnet har målestokken forskjøvet seg: det som vurderes, er ikke lenger hvem som innfører Microsoft-plattformer, men hvem som drifter Copilot, agenter og AI-workloads kontrollerbart. Den nye målestokken har ikke endret posisjonen vår. ISG Provider Lens®-studien Tyskland 2026 posisjonerer oss som Leader i fire kvadranter: Microsoft Productivity and Business Process Services og Azure Managed Services, både i Large Market og i Mid Market. Etter 2021, 2023, 2024 og 2025 er det den femte Leader-plasseringen i Tyskland, i Sveits kom spranget inn i Leader-kvadranten to uker tidligere.",{"lang":1194,"date":1674,"categories":1675,"blogtitlepic":1677,"customExcerpt":1678},"2026-08-08",[1676],"Corporate","head-isg-de-2026.png","ISG Provider Lens®-studien 2026 posisjonerer glueckkanja i Tyskland som Leader i fire kvadranter: Microsoft Productivity and Business Process Services og Azure Managed Services, både i Large og i Mid Market. Studien heter nå Microsoft AI and Cloud Ecosystem, og målestokken har forskjøvet seg: det som vurderes, er hvem som drifter AI- og agent-workloads kontrollerbart.","/posts/2026-08-08-isg-germany-2026","posts/2026-08-08-isg-germany-2026",[1682,1683],"Award","ISG",{"id":1685,"title":1686,"author":1687,"cta":494,"description":1688,"hideInRecent":484,"layout":1192,"meta":1689,"moment":1690,"path":1694,"stem":1695,"tags":1696,"webcast":484},"content_no/posts/2026-07-31-isg-switzerland-2026.md","Fra Rising Star til Leader. glueckkanja i ISG-studien Sveits 2026",[1462],"I 2024 grunnla vi glueckkanja Switzerland AG og flyttet inn i et kontor i zentroom på Bahnhofplatz 10b i Bern. I 2025 plasserte ISG oss i det sveitsiske markedet som Rising Star, altså den leverandøren analytikerne tror vil klare spranget inn i Leader-kvadranten. Nå er spranget dokumentert: ISG Provider Lens®-studien 2026 posisjonerer oss i Sveits som Leader i kvadranten Microsoft AI and Cloud Ecosystem, innen områdene Azure Managed Services og Microsoft Productivity and Business Process Services.",{"lang":1194,"date":1690,"categories":1691,"blogtitlepic":1692,"customExcerpt":1693},"2026-07-31",[1676],"head-isg-ch-2026.png","ISG Provider Lens®-studien 2026 posisjonerer glueckkanja i Sveits som Leader i kvadranten Microsoft AI and Cloud Ecosystem, innen områdene Azure Managed Services og Microsoft Productivity and Business Process Services. To år etter inntredenen i markedet i Bern, ett år etter Rising-Star-utmerkelsen.","/posts/2026-07-31-isg-switzerland-2026","posts/2026-07-31-isg-switzerland-2026",[1682,1683],{"id":1698,"title":1699,"author":1700,"cta":494,"description":1172,"hideInRecent":484,"layout":1192,"meta":1701,"moment":1702,"path":1706,"stem":1707,"tags":1708,"webcast":484},"content_no/posts/2026-07-24-outbreak-openai-hugging-face.md","Outbreak. Hva OpenAI/Hugging-Face-hendelsen avslører, og hva den ikke gjør",[1435],{"lang":1194,"date":1702,"categories":1703,"blogtitlepic":1704,"customExcerpt":1705},"2026-07-24",[235],"head-outbreak.jpg","En AI-agent bryter seg ut av testmiljøet sitt, finner en zero-day og hacker et annet selskap. Høres ut som et filmmanus, men skjedde faktisk i juli 2026. På tide med en nøktern vurdering: med litt psykologi, to security-veteraner og spørsmålet om hva dette betyr for forsvaret deres.","/posts/2026-07-24-outbreak-openai-hugging-face","posts/2026-07-24-outbreak-openai-hugging-face",[1709,1652,1666],"AI",{"id":1711,"title":1712,"author":1713,"cta":494,"description":1714,"hideInRecent":484,"layout":1192,"meta":1715,"moment":1716,"path":1720,"stem":1721,"tags":1722,"webcast":484},"content_no/posts/2026-07-22-isg-cybersecurity-2026.md","Leader og Rising Star. glueckkanja i ISG-studien Cybersecurity 2026",[1462],"Ny i kvadranten og Leader med én gang: ISG Provider Lens®-studien «Cybersecurity – Services and Solutions 2026» posisjonerer glueckkanja som Leader innen Next-Gen SOC/MDR Services for det tyske mellommarkedet. I totalmarkedet for Next-Gen SOC/MDR Services kårer ISG oss til Rising Star, altså den leverandøren analytikerne tror vil klare spranget inn i Leader-kvadranten innen de neste 12 til 24 månedene.",{"lang":1194,"date":1716,"categories":1717,"blogtitlepic":1718,"customExcerpt":1719},"2026-07-22",[1676],"head-isg-cybersecurity-2026.png","ISG Provider Lens®-studien Cybersecurity 2026 kårer glueckkanja til Leader i kvadranten Next-Gen SOC/MDR Services (Midmarket). I totalmarkedet for Next-Gen SOC/MDR Services er vi Rising Star. ISG framhever vekst over gjennomsnittet, dyp Microsoft-security-ekspertise og et 24/7 SOC driftet fra Tyskland.","/posts/2026-07-22-isg-cybersecurity-2026","posts/2026-07-22-isg-cybersecurity-2026",[1682,1683,235],{"id":1724,"title":1725,"author":1726,"cta":494,"description":1727,"hideInRecent":484,"layout":1192,"meta":1728,"moment":1729,"path":1732,"stem":1733,"tags":1734,"webcast":484},"content_no/posts/2026-07-06-the-holy-trinity.md","The Holy Trinity: Hva AI faktisk trenger for å jobbe",[1462],"En produksjonsbedrift vil vite hvilke av sine 14 000 SKU-er som faktisk er lønnsomme. Svaret ligger i tre systemer som aldri har utvekslet ett eneste datapunkt med hverandre. Til for kort tid siden kostet det tre avdelinger, to uker og en god del velvilje å få det. Siden begynnelsen av 2026 kan en AI besvare dette spørsmålet på minutter: søke gjennom dataene, etablere sammenhenger, produsere en anbefaling. Forutsatt at den har tilgang.",{"lang":1194,"date":1729,"categories":1730,"blogtitlepic":1731},"2026-07-06",[131],"head-the-holy-trinity","/posts/2026-07-06-the-holy-trinity","posts/2026-07-06-the-holy-trinity",[1709,131],{"id":1736,"title":1737,"author":1738,"cta":494,"description":1739,"hideInRecent":484,"layout":1192,"meta":1740,"moment":1741,"path":1745,"stem":1746,"tags":1747,"webcast":484},"content_no/posts/2026-07-01-onboarding-process.md","Kontrakten er signert: Slik foregår onboardingen din hos oss",[1551],"Hvordan foregår egentlig onboardingen hos dere? Et spørsmål som stadig dukker opp i samtaler med søkere, for mange har allerede opplevd at en onboarding går trått. Desto viktigere er det for oss å gi deg en god følelse helt fra starten.",{"lang":1194,"date":1741,"categories":1742,"blogtitlepic":1743,"customExcerpt":1744},"2026-07-01",[1676],"Onboarding_Blogheader","Kontrakten er signert, det første store steget er tatt. Men hva skjer nå? Vi tar deg med bak kulissene i onboardingen vår, fra PreBoarding til den første uka i teamet.","/posts/2026-07-01-onboarding-process","posts/2026-07-01-onboarding-process",[1748,1749,1750],"Employer Branding","Onboarding","Unternehmenskultur",{"id":1752,"title":1753,"author":1754,"cta":494,"description":1755,"hideInRecent":484,"layout":1192,"meta":1756,"moment":1757,"path":1761,"stem":1762,"tags":1763,"webcast":484},"content_no/posts/2026-06-26-frontier-partner.md","Microsoft Frontier Partner: vi er en av dem",[1462],"I Microsofts partnerøkosystem finnes det en hel rekke anerkjennelser, og likevel skiller Frontier Partner Badge seg fra de andre utmerkelsene i måten den er lagt opp på. Den kan ikke søkes om, men tildeles på Microsofts initiativ til en eksklusiv gruppe partnere som må overbevise i flere disipliner parallelt, i stedet for å briljere i én enkelt. Microsoft vurderer dokumentert kompetanse i Cloud & AI Platforms, i AI Business Solutions og i Security likeverdig, og henvender seg dermed til virksomheter som ikke ser AI som et påheng på eksisterende IT, men som resultatet av en gjennomgående arkitektur som bærer fra identiteten via endepunktet og helt inn i produktiv AI-drift.",{"lang":1194,"date":1757,"categories":1758,"blogtitlepic":1759,"customExcerpt":1760},"2026-06-26",[1676],"head-frontier-partner-badge.jpg","Nylig har Microsoft AI Cloud Partner Program fått en ny toppanerkjennelse, Frontier Partner Badge. Microsoft tildeler den utelukkende til en eksklusiv gruppe partnere verden over som leverer AI-prosjekter på hele Microsoft-stacken på en bærekraftig måte, fra arbeidsplassen via cloud-plattformen og security til selve AI-anvendelsen, og som har dokumentert dette i praksis. I DACH-området teller denne gruppen bare en håndfull selskaper, og vi er ett av dem.","/posts/2026-06-26-frontier-partner","posts/2026-06-26-frontier-partner",[1682,1764,1709],"Microsoft Partner",{"id":1766,"title":1767,"author":1768,"cta":494,"description":1769,"hideInRecent":484,"layout":1192,"meta":1770,"moment":1771,"path":1775,"stem":1776,"tags":1777,"webcast":484},"content_no/posts/2026-06-09-vair-run.md","160 kilometer for en god sak",[1558],"Søndag morgen, klokka 8:30, Holbeinsteg ved Main. Elleve kolleger i like NinjaCat-skjorter, klare for Frankfurter Runden. Regn, lyn og torden inkludert. Å løpe for en god sak var motivasjon nok til å snøre løpeskoene tross det dårlige været.",{"lang":1194,"date":1771,"categories":1772,"blogtitlepic":1773,"customExcerpt":1774},"2026-06-08",[1676],"frankfurter-runden.png","Elleve kolleger, 16 runder, 160 kilometer, et tordenvær og en pallplassering: glueckkanja var med på Frankfurter Runden 2026 og donerte for hver løpte runde til VAIR e.V., som bygger en inkluderende sports- og kulturpark i Offenbach.","/posts/2026-06-09-vair-run","posts/2026-06-09-vair-run",[1778,1748,1779,1780],"Top Arbeitgeber","Soziales Engagement","| NO",{"id":1782,"title":1783,"author":1784,"cta":494,"description":1785,"hideInRecent":484,"layout":1192,"meta":1786,"moment":1787,"path":1791,"stem":1792,"tags":1793,"webcast":484},"content_no/posts/2026-04-10-incident-to-intelligence.md","Anatomien til en ukjent AMOS Stealer: Fra alert til immunitet på timer",[1539],"Når en alert utløses i vårt SOC, begynner klokken å gå: ikke bare for den berørte kunden, men for alle organisasjoner under vår beskyttelse. Det farligste øyeblikket i dagens trusselbilde er Intelligence Gap, altså tidsvinduet mellom første gang en ny malware-variant tas i bruk og den dagen bransjen får vite om den.",{"lang":1194,"date":1787,"categories":1788,"blogtitlepic":1789,"customExcerpt":1790},"2026-04-10",[235],"head-amos-stealer.png","En hittil udokumentert AMOS-Stealer-variant kompromitterte et macOS-endpoint. Ingen kjente hasher, ingen C2-data i offentlige databaser. Vårt SOC demonterte seks obfuskeringslag, hentet ut alle indikatorene og distribuerte beskyttelsen til samtlige SOC-kunder i løpet av timer, før bransjen i det hele tatt hadde sett samplet.","/posts/2026-04-10-incident-to-intelligence","posts/2026-04-10-incident-to-intelligence",[1794,1795,1796,1797,1798],"Threat Intelligence","Incident Response","macOS Security","Malware Analysis","Cyber Security Operations Center",{"id":1800,"title":1801,"author":1802,"cta":494,"description":1803,"hideInRecent":484,"layout":1192,"meta":1804,"moment":1805,"path":1808,"stem":1809,"tags":494,"webcast":484},"content_no/posts/2026-03-21-microsoft-edge-corporate-browser.md","Derfor bør Edge være deres eneste corporate browser",[1332],"Valget av nettleser er en strategisk beslutning i bedriftsmiljøer: det påvirker direkte hvor mye sikkerhet og administrasjonsarbeid du faktisk får. Google Chrome var lenge det åpenbare valget, men Microsoft Edge har utviklet seg til en nettleser som griper direkte inn i den eksisterende stacken, særlig når Microsoft 365 er i bruk og administrasjonen går via Intune.",{"lang":1194,"date":1805,"blogtitlepic":1806,"customExcerpt":1807},"2026-03-21","head-microsoft-edge-default-browser.jpg","Ingen virksomhet har egentlig valgt Chrome; den var bare der, med sin egen sync-logikk, sin egen kontoadministrasjon, sitt eget grensesnitt for policyer. Microsoft Edge griper derimot rett inn i infrastrukturen som allerede kjører: Entra ID, Intune, Defender. Dette innlegget viser hvordan overgangen ser ut, hvordan Chrome omdirigeres til en landingsside via Intune-policy, og hva som faller bort når du slutter å drifte to nettlesere parallelt.","/posts/2026-03-21-microsoft-edge-corporate-browser","posts/2026-03-21-microsoft-edge-corporate-browser",{"id":1811,"title":1812,"author":1813,"cta":494,"description":1814,"hideInRecent":484,"layout":1192,"meta":1815,"moment":1816,"path":1820,"stem":1821,"tags":1822,"webcast":484},"content_no/posts/2026-03-20-stryker-attack-intune-privilege.md","En admin-konto var alt som skulle til.",[1435],"Onsdag 11. mars 2026. Ansatte i Stryker-kontorer i 79 land slo på datamaskinene sine og fant dem tomme. Innloggingsskjermer erstattet av en logo. Firmalaptoper, tjenestemobiler, private enheter registrert i selskapets BYOD-program, alle slettet samtidig, over natten. Ingen ransomware, ingen malware-signaturer, ingenting som et endpoint-detection-verktøy kunne ha fanget opp.",{"lang":1194,"date":1816,"categories":1817,"blogtitlepic":1818,"customExcerpt":1819},"2026-03-20",[235],"head-stryker.jpg","Den 11. mars 2026 slettet Handala enheter i 79 land, og alt som skulle til, var en kompromittert Intune-admin-konto. Ingen malware, ingen exploit, bare legitime management-verktøy vendt mot sine egne eiere. Hva som skjedde, hvorfor det virket, og hvilke to arkitektoniske hull som må tettes.","/posts/2026-03-20-stryker-attack-intune-privilege","posts/2026-03-20-stryker-attack-intune-privilege",[71,1665,1666],{"id":1824,"title":1825,"author":1826,"cta":494,"description":1827,"hideInRecent":484,"layout":1192,"meta":1828,"moment":1829,"path":1833,"stem":1834,"tags":1835,"webcast":484},"content_no/posts/2026-03-16-ai-agent-hackathon.md","Seks Agents. Fire uker. Ekte drift.",[1462],"Hvor mange timer bruker IT-avdelingen din per uke på oppgaver som en Agent kunne løst på minutter?",{"lang":1194,"date":1829,"categories":1830,"blogtitlepic":1831,"customExcerpt":1832},"2026-03-16",[1676],"head-ai-agent-hackathon.jpg","Seks selskaper, fire ukers byggefase, seks fungerende AI Agents. Det var den første glueckkanja AI Agent Hackathon. Kiekert, Dr. Oetker, Eckes-Granini, igefa og lila logistik bygde Agents i Copilot Studio som i dag kjører i produksjon. Hva som kom ut av det, og hvordan formatet fungerer.","/posts/2026-03-16-ai-agent-hackathon","posts/2026-03-16-ai-agent-hackathon",[1709,1836,1837,1838],"Copilot Studio","Hackathon","AI Agents",{"Karsten Kleinschmidt":1840,"Fritz Zurhorst":1841,"Nadine Klein":1842,"Jan Geisbauer":1843,"Carolin Kanja":1847,"Anna Ulbricht":1848,"Annette Brauns":1849,"Pascal Asch":1850,"Steffen Schwerdtfeger":1851},{"display_name":1301,"avatar":1302,"permalink":1303,"twitter":1304,"linkedin":1305,"imageOffsetTop":1306,"imageOffsetLeft":1307},{"display_name":1275,"avatar":1276,"permalink":1277,"linkedin":1278,"imageOffsetTop":1279},{"display_name":1295,"avatar":1296,"permalink":1297,"twitter":1298,"linkedin":1299,"imageOffsetTop":1279},{"display_name":1435,"avatar":1436,"permalink":1437,"twitter":1438,"linkedin":1438,"imageOffsetTop":1279,"socials":1844},[1845,1846],{"text":1441,"href":1442},{"text":1444,"href":1445},{"display_name":1462,"avatar":1463,"permalink":1464,"twitter":1465,"linkedin":1466},{"display_name":1551,"avatar":1552,"permalink":1553,"linkedin":1554,"imageOffsetTop":1555,"imageOffsetLeft":1556},{"display_name":1558,"avatar":1559,"permalink":1560,"linkedin":1561,"imageOffsetTop":1562,"imageOffsetLeft":1306},{"display_name":1539,"avatar":1540,"permalink":1541,"linkedin":1542,"imageOffsetTop":1378},{"display_name":1332,"avatar":1333,"permalink":1334,"linkedin":1335,"twitter":1336,"imageOffsetTop":1337,"imageOffsetLeft":1338},{"id":1270,"extension":1271,"meta":1853,"stem":8,"__hash__":1620},{"Christopher Brumm":1854,"Fabian Bader":1855,"Thomas Naunheim":1856},{"display_name":524,"avatar":1374,"permalink":1375,"twitter":1376,"linkedin":1377,"imageOffsetTop":1378},{"display_name":523,"avatar":1495,"permalink":1496,"linkedin":1497,"twitter":1498},{"display_name":525,"avatar":1530,"permalink":1531,"linkedin":1532,"imageOffsetTop":1378},1791383944914]