FileMonitor: accessi ai file
Scoprire chi ha letto, modificato, eliminato o rinominato un file su un file server, e scegliere le cartelle monitorate.
FileMonitor registra gli accessi ai file dei file server Windows: lettura, scrittura, eliminazione, rinomina, spostamento, copia. Serve soprattutto a ritrovare chi ha cancellato qualcosa, o a notare un'attività anomala su una condivisione.
Ritrovare un accesso
In Eventi (#/events), digitate il nome di un file o di un utente in Cerca file, utente..., poi filtrate se serve per operazione (lettura, scrittura, eliminazione, rinomina, spostamento, copia), per agente (il server) e per date. Un clic su una riga apre il dettaglio: IP Sorgente, Macchina sorgente, Processo, PID, Dimensione, Agente.
I contatori in alto riguardano le ultime 24 h. Esporta produce un CSV (separatore punto e virgola, leggibile in Excel) limitato a 10 000 righe; se il file risulta tagliato, riducete il periodo.
Attività per utente
Utenti (#/file-users) ordina gli account per attività su 1 h, 6 h, 24 h, una settimana o un mese: numero di eventi, file toccati, operazioni, ultima attività. Visualizza eventi apre l'elenco già filtrato.
Scegliere cosa monitorare
Percorsi monitorati (#/paths) mostra una scheda per server. Il pulsante Modifica permette di Aggiungi percorso (le cartelle da monitorare), Aggiungi esclusione (*.tmp o un percorso completo) e Aggiungi utente da ignorare (DOMINIO\nome), tipicamente l'account di backup.
Il badge Aggiornamento in attesa sparisce quando l'agente ha preso la nuova configurazione, al massimo un minuto dopo.
I Filtri globali (amministratori) nascondono per impostazione predefinita gli accessi sotto C:\Windows e ai file AutoRun.inf. Agiscono solo sulla visualizzazione: la raccolta continua.
Prerequisiti sul server
L'agente va installato con FILEMONITOR=true, oppure il modulo va attivato in Agenti FSI.
L'audit di Windows deve essere attivo: accesso agli oggetti (evento 4663, accessi locali) e condivisione file dettagliata (5145, accessi dalla rete, con l'indirizzo della postazione), con le SACL sulle cartelle monitorate. L'agente può impostare da solo la policy di audit e le SACL se nella sua configurazione è attiva l'opzione auditSetupEnabled.
Gli accessi identici e ravvicinati vengono raggruppati su una finestra di 30 s, per non sommergere le schermate.
Avvisi
FileMonitor non genera avvisi da solo: è il SIEM a sfruttare i suoi eventi.
| Regola | Gravità | Quando scatta |
|---|---|---|
| SEC-RANSOM-001 | critica | 10 scritture o rinomine in 5 min verso estensioni da ransomware (.encrypted, .locked…) |
| SEC-RANSOM-002 | critica | 100 scritture, rinomine o eliminazioni in 10 min |
| INFRA-STOR-002 | alta | 50 eliminazioni in 5 min da parte dello stesso utente sulla stessa macchina |
| GDPR-004 | alta | 100 eliminazioni in 5 min |
Queste regole si attivano in SIEM → Regole di correlazione.
Domande frequenti
Non vedo nessun evento. Controllate nell'ordine: il modulo è attivo sull'agente, ci sono percorsi definiti, l'audit di Windows e le SACL sono a posto, e l'utente che cercate non è tra le esclusioni.
Ho cambiato un percorso e non succede niente. L'agente applica la configurazione al segnale di vita successivo, entro un minuto.
Non vedo gli accessi a C:\Windows. Sono nascosti. Spuntate Mostra eventi C:\Windows in Filtri globali.
Fonte: · Docs FirstSI · aggiornato il 10/10/2026