Active Directory: sicurezza e stato di salute
Il punteggio di postura del vostro dominio, lo stato dei controller di dominio, gli avvisi di sicurezza della directory, le uscite, la revisione degli accessi ai gruppi sensibili e la cronologia di un account.
La schermata Active Directory risponde a tre domande sul vostro dominio: è configurato bene, i suoi controller di dominio stanno bene, e qualcuno sta compiendo un'azione pericolosa? Non modifica nulla nella directory.
Prerequisiti
L'agente deve girare su ogni controller di dominio, con il modulo SI-Tracer, in versione 2026.10.11.3 o successiva (vedere Gestire gli agenti). Invia un rapporto di stato ogni 15 minuti. Il controller che detiene il ruolo PDC invia inoltre, una volta al giorno, l'istantanea di postura.
L'agente attiva da sé le sottocategorie di audit di cui ha bisogno, tra cui la gestione degli account utente e computer. Una resta a vostro carico: Accesso al servizio directory, troppo voluminosa per essere attivata d'ufficio. Senza di essa, il rilevamento DCSync resta muto. I rilevamenti di criteri di gruppo, di SPN e di deleghe dipendono anche dagli elenchi di audit (SACL) impostati sugli oggetti della directory: se sono stati ritoccati, verificate che coprano questi oggetti.
Gli avvisi e gli incidenti di stato passano dal SIEM: il modulo deve essere attivo per la vostra organizzazione.
Aprire la schermata
Aprite SI-Tracer → Active Directory (#/sitracer/ad). Sei schede: Postura, Stato, Avvisi, Uscite, Revisione accessi, Impostazioni.
Postura
Il Punteggio di postura è un voto su 100. Ogni punto non conforme toglie punti, con un tetto per punto; un punto che non è stato possibile misurare non toglie nulla. Il voto è verde da 80, arancione da 60, rosso sotto.
Andamento del punteggio mostra la curva su 180 giorni. Punti da trattare elenca gli scostamenti con la gravità, il valore rilevato, l'obiettivo e la penalità; Mostra i … elementi visualizza gli account o le macchine interessati (al massimo 50).
| Punto | Obiettivo |
|---|---|
| Password dell'account krbtgt | cambiata meno di 180 giorni fa |
| Delega non vincolata fuori dai controller di dominio | 0 |
| Amministratori fuori da «Protected Users» e non contrassegnati come sensibili | 0 |
| Numero di amministratori attivi | al massimo 10 |
| Account senza preautenticazione Kerberos | 0 |
| Copertura LAPS dei computer | almeno 90 % |
| Autenticazioni NTLMv1 (7 giorni) | 0 |
| Firma LDAP richiesta e LmCompatibilityLevel dei controller | richiesta; livello 5 |
| Computer con un sistema fuori supporto | 0 |
| Account di servizio con password vecchia, account con SIDHistory, adminCount orfani | 0 |
| Account attivi senza accesso da 90 giorni | al massimo il 2 % degli account attivi |
| Password senza scadenza, computer senza accesso da 90 giorni | il meno possibile |
| Livello funzionale del dominio | 2016 o superiore |
Viene conservata una sola istantanea di postura al giorno per dominio, per 400 giorni. Con più domini, scegliete nell'elenco quello da mostrare.
Stato
Una scheda per controller di dominio, con un indicatore verde, rosso o grigio (sconosciuto) per riga: Replica, SYSVOL, Ora, ruoli FSMO, record DNS LDAP e Kerberos, Certificati, Backup. La Firma LDAP e il LmCompatibilityLevel sono riportati senza indicatore. Dopo 45 minuti senza rapporto, la scheda diventa rossa con «rapporto in ritardo».
Ogni anomalia apre un incidente, che si chiude da solo quando la situazione torna normale:
| Controllo | Incidente quando | Gravità |
|---|---|---|
| Replica | errori e nessun successo da più di 1 h | alta |
| SYSVOL | stato diverso da «normale» | media; alta in errore |
| Ora | scarto oltre 120 s | alta; critica oltre 300 s |
| FSMO | un ruolo non raggiungibile | alta |
| DNS | record SRV LDAP o Kerberos assente | alta |
| Certificato | scade tra meno di 30 giorni | media; alta sotto i 7 giorni |
| Backup | più di 7 giorni, o sconosciuto | media; alta oltre 30 giorni o sconosciuto |
Avvisi di sicurezza
Il motore legge ogni 2 minuti gli eventi dei controller di dominio. Alla messa in servizio parte dagli ultimi eventi: lo storico non viene rielaborato. Le 14 regole sono attive per impostazione predefinita e aprono da sole i loro incidenti nel SIEM, senza regole di correlazione da attivare.
| Regola | Che cosa la fa scattare | Gravità |
|---|---|---|
| AD-GROUPE-PRIVILEGIE | aggiunta o rimozione in un gruppo privilegiato (Domain Admins, Administrators, Backup Operators…) | critica (aggiunta), alta (rimozione) |
| AD-MASSE | uno stesso autore disattiva, reimposta, elimina o rimuove da un gruppo più di 10 account in 10 minuti | alta; critica a 5 volte la soglia |
| AD-COMPTE-REACTIVE | riattivazione di un account senza autenticazioni da 90 giorni | media |
| AD-UAC-RISQUE | aggiunto un indicatore di account a rischio (password senza scadenza o non richiesta, senza preautenticazione…) | alta (senza preautenticazione), media |
| AD-DELEGATION | delega Kerberos aggiunta a un account o a una macchina | critica (non vincolata), alta |
| AD-SPN-AJOUTE | SPN aggiunto a un account utente | media |
| AD-SIDHISTORY | SIDHistory impostato | alta |
| AD-KERBEROAST | uno stesso account chiede in RC4 ticket per 5 o più servizi distinti in 10 minuti | alta |
| AD-ASREP | ticket rilasciato senza preautenticazione | alta |
| AD-DCSYNC | replica richiesta da un account che non è un controller di dominio | critica |
| AD-GPO | criterio di gruppo modificato, creato o eliminato | media; alta (eliminazione, collegamento alla radice del dominio) |
| AD-JOURNAL-EFFACE | registro di sicurezza cancellato su un controller | critica |
| AD-STRATEGIE-AUDIT | criterio di controllo modificato | alta |
| AD-RDP-DC | apertura di sessione RDP su un controller di dominio | media |
La scheda Avvisi elenca gli incidenti Active Directory (regole AD-*, stato compreso) su 7, 30 o 90 giorni. Un clic apre l'incidente; Tutti gli incidenti porta al SIEM.
Uscite
Account attivi inattivi da 90 giorni riprende l'elenco dell'ultima istantanea di postura (al massimo 200 account). Un clic apre la scheda dell'account.
Se è attivo un connettore Microsoft 365, Disattivati in Microsoft 365, ancora presenti in AD incrocia i due lati. Un account vi compare se è disattivato in Microsoft 365 e, in più, è citato nell'istantanea di postura (inattivo, amministratore, gruppo sensibile, account di servizio…) oppure si è ancora autenticato presso la directory negli ultimi 14 giorni. Gli amministratori e i membri di gruppi sensibili vengono per primi.
Revisione degli accessi
La revisione serve da prova per un audit (NIS2, ISO 27001): chi è membro dei gruppi sensibili, e chi ha deciso di lasciarcelo.
- In SI-Tracer → Active Directory, scheda Revisione accessi, cliccate su Nuova revisione. I membri dei gruppi sensibili dell'ultima istantanea di postura vengono congelati. Può essere aperta una sola revisione alla volta.
- Per ogni membro scegliete Mantenere o Rimuovere, con un commento se serve, poi Salva.
- Cliccate su Chiudi revisione. La console avvisa se restano membri senza decisione. Una revisione chiusa è congelata.
- Esporta in CSV produce il file di prova: gruppo, membro, decisione, commento, autore e data di ogni decisione.
FirstSI non rimuove nessuno da un gruppo. Rimuovere è una decisione da applicare voi stessi nella directory.
Creare, decidere e chiudere sono operazioni riservate agli amministratori. La consultazione e l'esportazione sono aperte a tutti.
Cronologia di un account
La scheda account contiene una sezione Cronologia nella directory: creazione, attivazione, cambio o reimpostazione della password, disattivazione, aggiunte e rimozioni dai gruppi, blocchi, ridenominazione, con l'autore e il controller. Copre gli ultimi 180 giorni, qualunque sia il periodo scelto nella scheda (al massimo 500 eventi).
Impostazioni
La scheda Impostazioni è riservata agli amministratori. Lì scegliete le regole attive e regolate le soglie:
| Impostazione | Predefinito |
|---|---|
| Modifiche di massa: soglia e finestra | 10 azioni in 10 min |
| Kerberoasting: servizi distinti e finestra | 5 servizi in 10 min |
| Account dormiente dopo (giorni) | 90 |
| Gruppi privilegiati aggiuntivi | vuoto (i gruppi già monitorati sono ricordati sulla schermata) |
| Account esclusi dal rilevamento DCSync | account di sincronizzazione Entra (che iniziano con MSOL_, AAD_ o Sync_) |
| Account esclusi dal rilevamento RDP su DC | vuoto |
Le soglie accettano almeno 2, e almeno 7 giorni per un account dormiente. Ogni salvataggio viene annotato nel registro di audit, e la scheda mostra chi ha modificato le impostazioni e quando.
Domande frequenti
«Nessuna istantanea di postura ricevuta». L'istantanea parte una volta al giorno dal controller che detiene il ruolo PDC. Verificate che l'agente vi sia installato, in versione 2026.10.11.3 o successiva, con SI-Tracer attivo.
Nessun avviso DCSync nonostante un test. Attivate l'audit Accesso al servizio directory sui controller di dominio.
La revisione elenca un account che ha già lasciato il gruppo. La revisione congela i membri dell'istantanea di postura al momento della sua creazione. Chiudetela e createne una nuova dopo l'istantanea successiva.
Fonte: · Docs FirstSI · aggiornato il 11/10/2026