Sicurezza

Microsoft Entra ID: passkey di default e novità per l’autenticazione tramite SMS e chiamate vocali

Microsoft ha recentemente annunciato alcune importanti novità che riguardano i metodi di autenticazione di Microsoft Entra ID e che entreranno in vigore progressivamente a partire dal 1° settembre 2026. L’annuncio è stato pubblicato con un titolo piuttosto netto: “Passkeys are the default authentication method in Entra ID“. Un titolo che, almeno a una prima lettura, può risultare un po’ fuorviante e che ha generato qualche dubbio su cosa cambierà realmente nei nostri tenant. A rendere ancora più evidente l’importanza del cambiamento c’è il fatto che Microsoft ha iniziato a inviare una comunicazione dedicata agli utenti, con oggetto “Passkeys by default…

Offline Update Microsoft Defender for Linux

All’interno della community ho già creato una guida per spiegare come poter eseguire aggiornamento di Microsoft Defender for Endpoint per Linux attraverso Cron, vi lascio quindi il link all’articolo qual ora vogliate approfondire Update Microsoft Defender for Endpoint Linux con Cron – ICT Power. Quest’oggi invece vorrei raccontarvi di come poter sfruttare una nuova funzionalità rilasciata da Microsoft per aggiornare in modalità “Offline” i “security intelligence updates”, questo perché fino al rilascio di questa funzionalità non era possibile, e l’Endpoint doveva comunicare con gli FQDN presenti in documentazione per poter scaricare gli aggiornamenti necessari. Questa funzionalità è molto interessante perché…

Nascondere oggetti e attributi in Active Directory: quando serve davvero?

Per impostazione predefinita, Active Directory è progettato per essere facilmente consultabile. Un utente autenticato può visualizzare gran parte della struttura del dominio, come le Organizational Unit (OU), gli utenti e i gruppi, anche se non dispone delle autorizzazioni necessarie per modificarli. Nella maggior parte degli ambienti questo comportamento è perfettamente normale. In alcuni scenari, però, potrebbe essere utile limitare la visibilità di determinati oggetti o attributi, rendendoli accessibili soltanto agli amministratori o a specifici gruppi di utenti. Pensate, ad esempio, agli account amministrativi, ai service account oppure a un’infrastruttura condivisa tra più aziende. In questi casi non è sufficiente impedire…

Unified Write Filter (UWF): come proteggere Windows da modifiche permanenti

Quando si gestiscono postazioni condivise, aule scolastiche, chioschi multimediali, dispositivi industriali o sistemi dedicati a uno specifico scopo, uno dei requisiti più importanti è garantire che il sistema operativo rimanga sempre nello stato previsto dall’amministratore. In questi scenari è fondamentale impedire che installazioni accidentali, modifiche alle impostazioni o malware possano compromettere il corretto funzionamento del dispositivo. Per rispondere a questa esigenza, Microsoft mette a disposizione Unified Write Filter (UWF), una funzionalità introdotta con Windows 10 e disponibile nelle edizioni Enterprise, Education e IoT Enterprise, oltre che nelle corrispondenti versioni di Windows 11. Eh già, non è disponibile nelle edizioni Home…

Implementare Active Directory Tiering: guida pratica con il framework ufficiale Microsoft

Uno degli errori più comuni nella gestione di Active Directory consiste nell’utilizzare gli account amministrativi su workstation e server che non dovrebbero mai ospitare credenziali con privilegi elevati. È proprio da queste situazioni che hanno origine molti degli attacchi informatici più gravi. Nella maggior parte dei casi gli attaccanti non prendono di mira direttamente i Domain Controller. Preferiscono compromettere un computer di un amministratore o un server membro, rubare le credenziali presenti in memoria e utilizzarle per spostarsi lateralmente fino a raggiungere gli account con privilegi più elevati. Tecniche come Pass-the-Hash e Pass-the-Ticket esistono da molti anni e continuano ancora…

Defender for Endpoint: Logging Avanzato per Use Case in Microsoft Sentinel

Defender for Endpoint e Microsoft Sentinel, rispettivamente la componente XDR (Extended Detection & Response) e la componente SIEM e SOAR di casa Redmond. All’interno della community abbiamo parlato a lungo di questi due workload e di come possano in modo sinergico aiutare le organizzazioni ad aumentare la postura di sicurezza e rispondere in modo rapido ed efficace ad Incident critici di sicurezza, a questo proposito vi lascio il link alle guide della community che racchiudono tutti gli articoli inerenti a queste due tecnologie: Microsoft Sentinel – ICT Power Defender – ICT Power Ora vorrei parlavi ancora di una sinergia tra…

MCP sicuro in Copilot Studio: quale identità sta davvero eseguendo le azioni?

Gli agenti di intelligenza artificiale hanno smesso di limitarsi a rispondere alle domande. Possono interrogare un database, leggere documenti, aprire ticket, modificare record, eseguire chiamate API e avviare processi aziendali. Con l’introduzione del Model Context Protocol in Copilot Studio, collegare queste capacità a un agente è diventato molto più semplice: un server MCP può pubblicare strumenti e risorse che vengono rilevati dalla piattaforma e resi disponibili all’orchestratore. La facilità dell’integrazione, però, nasconde una domanda che dovrebbe precedere qualsiasi configurazione: Quale identità vede realmente la risorsa quando l’agente esegue un’azione? Non è una distinzione accademica. Un agente che legge una pratica…

Proteggere l’accesso ai servizi di metadata delle Azure VM con Metadata Security Protocol (MSP)

Le macchine virtuali Azure utilizzano alcuni servizi infrastrutturali per comunicare con la piattaforma. Tra i più importanti vi sono Azure Instance Metadata Service (IMDS) (169.254.169.254) e WireServer (168.63.129.16). Questi endpoint consentono alla VM di ottenere informazioni di configurazione e di utilizzare funzionalità della piattaforma; IMDS, inoltre, permette di richiedere i token associati alle Managed Identity. In passato, il modello di sicurezza presupponeva che i processi in esecuzione all’interno della VM fossero implicitamente attendibili. Di conseguenza, qualsiasi workload presente nella macchina virtuale poteva tentare di accedere ai servizi di metadata. Questo approccio non è più sufficiente negli ambienti moderni, dove una…

Microsoft Defender for Endpoint: Effective Settings Tab

Microsoft Defender for Endpoint è una piattaforma di sicurezza degli Endpoint aziendali progettata per consentire alle reti aziendali di bloccare, rilevare, analizzare e rispondere a minacce avanzate che sempre più sofisticate prendono di mira le organizzazioni. I metodi che permettono alle aziende di eseguire l’Onboarding di MDE (Microsoft Defender for Endpoint) messi a disposizioni da Microsoft sono molti, questo per permettere a qualsiasi organizzazioni di proteggersi dai più sofisticati attacchi informatici. Anche i metodi che permettono la gestione delle configurazioni e delle policy sono molteplici, soprattutto in ambienti Enterprise. I metodi di gestione delle configurazioni relative a MDE sono le…

Perché SYSVOL è parte della superficie d’attacco di Active Directory

Quando si parla di sicurezza Active Directory, quasi sempre si parte dagli stessi punti: Domain Admin, Kerberos, NTLM, service account, deleghe, ACL, certificati, Domain Controller. Tutto giusto. Ma c’è un componente che spesso rimane sullo sfondo, proprio perché è troppo normale per sembrare interessante: SYSVOL. SYSVOL è una di quelle cose che gli amministratori vedono da anni, usano da anni, danno per scontata da anni. È lì, sui Domain Controller. È replicata. È necessaria. È consultata dai client. Contiene script, policy, template, configurazioni e file usati dalle Group Policy. In altre parole: SYSVOL non è semplicemente una share. È uno…