Stato di sicurezza delle macchine
Antivirus, EDR, aggiornamenti, SMBv1, BitLocker, firewall di Windows e LAPS di ogni postazione e server, con un punteggio per macchina e per il parco; ora, DHCP e DFS-R nella scheda Infrastruttura.
Una postazione senza antivirus attivo, un server senza aggiornamenti da tre mesi, un SMBv1 rimasto aperto: questi scostamenti passano inosservati fino al giorno in cui vengono sfruttati. La schermata Stato di sicurezza rileva questi punti su ogni macchina e li riassume in un voto.
Che cosa serve
Il rilevamento è fatto dal modulo AssetMonitor dell'agente, ogni 6 ore e 3 minuti dopo l'avvio. L'agente deve essere in versione 2026.10.11.3 o successiva (vedere Gestire gli agenti). Legge lo stato di Windows senza modificare nulla, e non rileva né chiavi di ripristino BitLocker né password LAPS.
Leggere la schermata
Aprite Asset Monitor → Stato di sicurezza (#/am/securite).
La scheda Macchine mostra il Punteggio del parco e la sua curva su 90 giorni, un contatore per regola (un clic filtra l'elenco) e la tabella Macchine, dalla più esposta alla meno esposta. Ogni colonna porta un indicatore: AV, Firme, EDR, Manom. (protezione antimanomissione), Agg. (aggiornamenti), SMB1, BitL., FW (firewall), LAPS e Ril. (rilevamento).
Potete filtrare per tipo (postazione, server, controller di dominio), per testo, oppure spuntare Solo non conformi. Un clic su una macchina ne apre il dettaglio: rilievi, incidenti aperti, punteggio su 90 giorni, e lo stato rilevato per antivirus, aggiornamenti, BitLocker, SMBv1, firewall e LAPS.
Le regole
| Regola | Scostamento | Gravità |
|---|---|---|
| SECU-ANTIVIRUS | nessun antivirus attivo (né Defender in tempo reale, né antivirus di terze parti) | critica su un server o un controller, alta su una postazione |
| SECU-SIGNATURES | firme oltre i 3 giorni; oltre i 7 giorni | media; alta |
| SECU-EDR | Defender for Endpoint installato ma fermo o disattivato | alta |
| SECU-FALSIFICATION | protezione antimanomissione disattivata | media |
| SECU-CORRECTIFS | ultimo aggiornamento più di 45 giorni fa; più di 90 giorni fa; riavvio in sospeso da più di 7 giorni | media; alta; media |
| SECU-SMB1 | server SMBv1 attivo; solo client | alta; media |
| SECU-BITLOCKER | volume di sistema di una postazione fisica non cifrato | media (vedere più sotto) |
| SECU-PARE-FEU | profilo di dominio disattivato; tutti i profili disattivati | media; alta |
| SECU-LAPS | né LAPS né Windows LAPS | bassa, senza incidente |
| SECU-RELEVE | nessun rilevamento da 48 ore | media |
Su un server, Defender in modalità passiva è un rilievo basso senza incidente: l'antivirus di terze parti che lo sostituisce non è visibile su un server.
Gli scostamenti di gravità media o superiore aprono un incidente nel SIEM fin dal primo rilevamento, e lo chiudono quando spariscono. Gli scostamenti bassi non ne aprono. Per SECU-RELEVE, apre un incidente solo un server o un controller: una postazione spenta viene segnalata senza avviso.
BitLocker
La regola riguarda solo le postazioni fisiche. I server, i controller di dominio e le macchine virtuali sono contrassegnati come «Non applicabile».
| Situazione della postazione | Che cosa succede |
|---|---|
| Mai vista cifrata da FirstSI | rilievo medio, conteggiato nel punteggio, senza incidente |
| Vista cifrata, poi non più cifrata | rilievo medio con incidente |
È voluto: un parco che non ha cifrato le postazioni non deve generare un avviso per postazione, mentre una postazione che perde la cifratura merita un'occhiata. FirstSI conosce solo i rilevamenti ricevuti: una postazione non cifrata fin dal primo rilevamento viene classificata come «mai vista cifrata».
Il punteggio
Ogni macchina parte da 100. Ogni regola non conforme toglie 40 (critica), 25 (alta), 10 (media) o 3 (bassa), fino a un minimo di 0.
Il Punteggio del parco è la media delle macchine rilevate negli ultimi 30 giorni, ponderata: un controller di dominio conta 3, un server 2, una postazione 1.
Le macchine senza antivirus attivo o con l'EDR fermo compaiono anche nell'elenco Da gestire della dashboard.
Scheda Infrastruttura
Lo stesso rilevamento contiene l'ora della macchina, gli ambiti DHCP (se il ruolo è installato) e la replica DFS-R (se il servizio è in esecuzione). Queste regole non entrano nel punteggio.
| Regola | Scostamento | Gravità |
|---|---|---|
| INFRA-HEURE | scarto oltre 60 s rispetto all'origine dell'ora; oltre 300 s | media; alta |
| INFRA-HEURE | membro del dominio regolato sul proprio orologio interno | media |
| INFRA-DHCP | ambito attivo occupato oltre l'85 %; oltre il 95 % | media; alta |
| INFRA-DFSR | cartella replicata in uno stato diverso da normale | alta |
| INFRA-DFSR | errori DFS-R nelle ultime 24 ore | media |
La tabella Ora, DHCP e DFS-R per macchina mostra solo le macchine che hanno questi dati.
Domande frequenti
«Nessun rilevamento di sicurezza ricevuto». Il modulo AssetMonitor non è attivo sulla macchina, oppure l'agente è troppo vecchio.
Una postazione ha un antivirus di terze parti, ma la colonna AV è rossa. L'antivirus di terze parti non si è dichiarato attivo presso il Centro sicurezza di Windows. Verificatene lo stato sulla postazione.
Un server risulta «Non applicabile» per BitLocker. È voluto: la regola riguarda solo le postazioni fisiche.
Fonte: · Docs FirstSI · aggiornato il 11/10/2026