Vai al contenuto
FirstSIDocs

Avvisi e notifiche

Dove arrivano gli avvisi di ogni modulo, come gestirli e come essere avvisati via e-mail, Teams o Slack.

Ogni modulo rileva le proprie anomalie e le registra nella sua schermata. La tabella qui sotto serve da mappa.

L'elenco degli avvisi, con i contatori e la scheda delle regole (dati dimostrativi).
L'elenco degli avvisi, con i contatori e la scheda delle regole (dati dimostrativi).

Dove arrivano gli avvisi

OrigineSchermataPagina della documentazione
Regole sui flussi di rete (volume, scansione di porte, nuovo processo, orari insoliti…)Avvisi (#/alerts)qui sotto
Servizio o sito che non risponde piùIncidenti (#/incidents)HostMonitor
Dispositivo offline, tunnel interrotto, latenza, perdita di pacchetti, porta nuova o chiusaAvvisi di NetworkMonitor (#/nm-alerts)NetworkMonitor
Database (CPU, blocchi, PLE…)Allarmi DB (#/dbm/alerts)DBMonitor
Nuove CVE, fine supporto, licenzenotifica nella console e registro di AssetMonitorAssetMonitor
Correlazione di sicurezza (ransomware, password spraying, C2…)Incidenti di sicurezza (#/siem/incidents)SIEM
Postazione che resta in erroree-mail o webhook di NetDiagNetDiag
Firewall, minaccescheda MinacceFirewall e gateway

La schermata Avvisi

In alto, quattro schede: Avvisi attivi, Avvisi oggi, Regole attive, Avvisi risolti. Contano tutti gli avvisi dell'organizzazione, non solo quelli visualizzati.

Nella scheda degli avvisi si filtra per stato (attivi, confermati, risolti) e per gravità (critico, avviso, informazione); l'elenco mostra i 200 avvisi più recenti che corrispondono. Conferma indica che qualcuno se ne sta occupando; Risolvi chiude l'avviso. La scheda Regole è riservata agli amministratori: creazione con Nuova regola, modifica, attivazione.

Tipo di regolaImpostazione predefinita
Volume di traffico elevato100 000 000 byte in 60 min
Scansione di porte20 porte diverse in 5 min
Nuovo processomai visto in 7 giorni di storico
Orari insoliti50 flussi tra le 22 e le 6
Destinazione sospetta10 connessioni
Frequenza elevata100 connessioni al minuto

Una nuova regola parte con gravità Avviso e un ritardo di ripetizione di 30 minuti (regolabile da 1 a 1 440). In quell'intervallo la stessa regola non invia altri avvisi.

Le notifiche in tempo reale

I nuovi avvisi compaiono in alto a destra nella console, con un segnale acustico per quelli critici e alti. Il server non ripete un avviso identico per un certo tempo: 1 minuto per un avviso critico, fino a 30 minuti per una semplice informazione.

Il numero rosso accanto a Avvisi nel menu conta gli avvisi attivi di questa schermata. La campanella nella barra in alto conta invece tutto ciò che resta da gestire sulla dashboard, per tutti i moduli; un clic la apre.

Essere avvisati fuori dalla console

ModuloDove si regola l'invio
HostMonitorNotifiche (#/notifications): e-mail, webhook, Slack, Teams, Discord, Telegram, SMS. L'Escalation avvisa qualcun altro se nessuno conferma.
NetworkMonitorNotification email di ogni regola, con un eventuale promemoria, in Avvisi → Regole
SIEMNotifiche SIEM: soglia di gravità, tipi di evento, canali (gli stessi di HostMonitor)
NetDiagimpostazioni di NetDiag: 5 e-mail e un webhook Teams o Slack
Reportinvio pianificato via e-mail (Report PDF)

Ridurre il rumore

Durante un intervento, create una finestra di manutenzione HostMonitor con Disattiva avvisi, oppure usate Silenzia avvisi sul dispositivo NetworkMonitor interessato. Una regola troppo loquace si corregge alzando la soglia o il ritardo di ripetizione: disattivarla significa perdere l'informazione. Lato SIEM, qualificare un incidente come falso positivo al momento della risoluzione aiuta poi a mettere a punto la regola.

Fonte: · Docs FirstSI · aggiornato il 10/10/2026