Vai al contenuto
FirstSIDocs

FileMonitor: accessi ai file

Scoprire chi ha letto, modificato, eliminato o rinominato un file su un file server, e scegliere le cartelle monitorate.

FileMonitor registra gli accessi ai file dei file server Windows: lettura, scrittura, eliminazione, rinomina, spostamento, copia. Serve soprattutto a ritrovare chi ha cancellato qualcosa, o a notare un'attività anomala su una condivisione.

Ritrovare un accesso

In Eventi (#/events), digitate il nome di un file o di un utente in Cerca file, utente..., poi filtrate se serve per operazione (lettura, scrittura, eliminazione, rinomina, spostamento, copia), per agente (il server) e per date. Un clic su una riga apre il dettaglio: IP Sorgente, Macchina sorgente, Processo, PID, Dimensione, Agente.

I contatori in alto riguardano le ultime 24 h. Esporta produce un CSV (separatore punto e virgola, leggibile in Excel) limitato a 10 000 righe; se il file risulta tagliato, riducete il periodo.

Attività per utente

Utenti (#/file-users) ordina gli account per attività su 1 h, 6 h, 24 h, una settimana o un mese: numero di eventi, file toccati, operazioni, ultima attività. Visualizza eventi apre l'elenco già filtrato.

Scegliere cosa monitorare

Percorsi monitorati (#/paths) mostra una scheda per server. Il pulsante Modifica permette di Aggiungi percorso (le cartelle da monitorare), Aggiungi esclusione (*.tmp o un percorso completo) e Aggiungi utente da ignorare (DOMINIO\nome), tipicamente l'account di backup.

Il badge Aggiornamento in attesa sparisce quando l'agente ha preso la nuova configurazione, al massimo un minuto dopo.

I Filtri globali (amministratori) nascondono per impostazione predefinita gli accessi sotto C:\Windows e ai file AutoRun.inf. Agiscono solo sulla visualizzazione: la raccolta continua.

Prerequisiti sul server

L'agente va installato con FILEMONITOR=true, oppure il modulo va attivato in Agenti FSI.

L'audit di Windows deve essere attivo: accesso agli oggetti (evento 4663, accessi locali) e condivisione file dettagliata (5145, accessi dalla rete, con l'indirizzo della postazione), con le SACL sulle cartelle monitorate. L'agente può impostare da solo la policy di audit e le SACL se nella sua configurazione è attiva l'opzione auditSetupEnabled.

Gli accessi identici e ravvicinati vengono raggruppati su una finestra di 30 s, per non sommergere le schermate.

Avvisi

FileMonitor non genera avvisi da solo: è il SIEM a sfruttare i suoi eventi.

RegolaGravitàQuando scatta
SEC-RANSOM-001critica10 scritture o rinomine in 5 min verso estensioni da ransomware (.encrypted, .locked…)
SEC-RANSOM-002critica100 scritture, rinomine o eliminazioni in 10 min
INFRA-STOR-002alta50 eliminazioni in 5 min da parte dello stesso utente sulla stessa macchina
GDPR-004alta100 eliminazioni in 5 min

Queste regole si attivano in SIEM → Regole di correlazione.

Domande frequenti

Non vedo nessun evento. Controllate nell'ordine: il modulo è attivo sull'agente, ci sono percorsi definiti, l'audit di Windows e le SACL sono a posto, e l'utente che cercate non è tra le esclusioni.

Ho cambiato un percorso e non succede niente. L'agente applica la configurazione al segnale di vita successivo, entro un minuto.

Non vedo gli accessi a C:\Windows. Sono nascosti. Spuntate Mostra eventi C:\Windows in Filtri globali.

Fonte: · Docs FirstSI · aggiornato il 10/10/2026