Permessi delle condivisioni e unità di rete
Vedere chi può leggere o modificare ogni condivisione dei vostri file server, essere avvisati quando un accesso si apre troppo, e dichiarare le unità di rete per la prediagnosi e l'assistente.
Una cartella aperta in modifica a «Everyone» è il terreno ideale per un ransomware. La schermata Permessi delle condivisioni rileva ogni giorno i permessi delle condivisioni dei vostri file server e calcola che cosa può farci un utente qualsiasi.
Messa in servizio
- Portate l'agente dei file server alla versione 2026.10.11.3 o successiva (vedere Gestire gli agenti).
- In Agenti FSI, aprite l'ingranaggio sulla scheda dell'agente e attivate il modulo Condivisioni. Non è attivo per impostazione predefinita.
- La prima rilevazione arriva 5 minuti dopo l'attivazione, poi ogni 24 ore.
L'agente legge i permessi della condivisione e quelli delle cartelle, fino a 2 livelli sotto la radice (al massimo 500 cartelle per condivisione). Le condivisioni amministrative (C$, ADMIN$, IPC$) e le stampanti vengono ignorate; SYSVOL e NETLOGON restano. L'agente non modifica alcun permesso.
Il permesso effettivo
Un accesso passa da due porte: i permessi della condivisione e i permessi NTFS della cartella. Vale il più debole dei due. Una condivisione in controllo completo per «Everyone» su una cartella NTFS in sola lettura dà quindi una sola lettura.
FirstSI fa questo calcolo per due gruppi di persone:
| Popolazione | Gruppi considerati |
|---|---|
| Tutti gli utenti | Everyone, Utenti autenticati, Utenti del dominio, Utenti |
| Guest e anonimi | Everyone, Anonimo, Guest, Guest del dominio |
I gruppi vengono riconosciuti dal loro identificatore di sicurezza, qualunque sia la lingua di Windows. Un rifiuto esplicito viene tenuto in conto.
Le schede
Aprite File Monitor → Permessi delle condivisioni (#/partages).
| Scheda | Contenuto |
|---|---|
| Rilievi da esaminare | I rilievi, filtrabili per stato (aperto, accettato, risolto) e per server |
| Server e condivisioni | Una scheda per server; il dettaglio di una condivisione mostra i suoi permessi, l'albero dei permessi NTFS e il permesso effettivo di ogni cartella |
| Cronologia | Le modifiche da una rilevazione all'altra (condivisione aggiunta, permessi modificati, ereditarietà interrotta, proprietario cambiato) su 30-400 giorni |
| Unità di rete | La corrispondenza tra le vostre lettere di unità e i percorsi di rete |
Nell'albero, le cartelle che hanno solo permessi ereditati sono nascoste; Mostra tutte le cartelle le fa vedere tutte. Oltre 48 ore, la rilevazione viene segnalata come «rilevazione vecchia».
I rilievi
| Regola | Etichetta | Gravità |
|---|---|---|
| PARTAGE-OUVERT | Accesso troppo ampio | alta se il permesso effettivo arriva fino alla modifica; media per una lettura da parte di Everyone o Anonimo |
| PARTAGE-CONTROLE-TOTAL | Controllo completo a un gruppo ampio | alta |
| PARTAGE-DROITS-MODIFIES | Permessi aggiunti a un gruppo ampio | alta |
| PARTAGE-NOUVEAU | Nuova condivisione | media |
| PARTAGE-HERITAGE | Ereditarietà interrotta | bassa |
Una sottocartella viene segnalata solo se porta essa stessa un permesso per un gruppo ampio; un permesso ereditato viene segnalato sulla cartella da cui proviene.
Alla prima rilevazione i rilievi di rischio vengono mostrati, e solo Accesso troppo ampio e Controllo completo a un gruppo ampio aprono un incidente. Le regole sulle modifiche partono dalla rilevazione successiva.
Gli incidenti sono raggruppati: uno per regola e per condivisione. Un rilievo si risolve da solo quando la situazione scompare, tranne Nuova condivisione, che resta aperto finché non viene accettato.
Accettare un rilievo
Un accesso ampio può essere voluto (una cartella di scambio, una condivisione di software in lettura).
- In Rilievi da esaminare, aprite il rilievo.
- Inserite il Motivo dell'accettazione (almeno 3 caratteri), poi confermate.
- Il rilievo passa ad Accettato. L'incidente della condivisione si chiude quando viene gestito l'ultimo rilievo aperto di quella regola.
Un rilievo accettato si riapre solo se peggiora: gravità più alta, permesso effettivo più elevato o nuovo gruppo ampio. L'accettazione è riservata agli amministratori e registrata nel registro di audit.
Unità di rete
Nei ticket le persone scrivono «non accedo più a G:» o «la mia cartella in U:». La scheda Unità di rete dice a FirstSI che cosa indica ogni lettera. La prediagnosi dei ticket e l'Assistente IA la usano per ritrovare la condivisione e i suoi permessi.
- In File Monitor → Permessi delle condivisioni, scheda Unità di rete, cliccate su Aggiungi un'unità.
- Lettera: la lettera seguita dai due punti, per esempio
G:. - Percorso UNC: il percorso della condivisione, per esempio
\\SRVFICHIERS\Commun. - Se il percorso contiene
{region}, scegliete il Calcolo della regione. - Cliccate su Salva. L'intero elenco viene sostituito, e la modifica viene registrata nel registro di audit.
Due variabili descrivono un'unità che cambia da una persona all'altra:
| Variabile | Sostituita da |
|---|---|
{utilisateur} | il nome di accesso Windows della persona del ticket, senza dominio |
{region} | una parte del percorso propria della persona, secondo il calcolo scelto |
Per esempio, \\SRVFICHIERS\{region}\users\{utilisateur} indica la cartella personale di ciascuno, ordinata per regione. Il nome del server non può contenere variabili.
| Calcolo della regione | Che cosa viene preso |
|---|---|
| Unità organizzativa di livello più alto dell'account (poi rilevazione) | l'unità organizzativa della directory subito sotto il dominio, letta dal modulo Directory; in mancanza, la rilevazione |
| Cartella della persona nella rilevazione | la cartella dell'ultima rilevazione delle condivisioni che corrisponde al modello, per esempio Est\users\jdupont dà Est |
| Non calcolata | niente: la traduzione fallisce con «région inconnue» (regione sconosciuta) |
Il calcolo tramite la rilevazione presuppone che il modulo Condivisioni giri su quel server e scenda abbastanza in profondità da vedere le cartelle personali.
Finché l'elenco è vuoto, le lettere non vengono tradotte: la prediagnosi ignora l'unità citata e l'assistente chiede il percorso completo. Le unità di rete si modificano da un amministratore; gli altri utenti le vedono in lettura.
Domande frequenti
«Nessuna rilevazione ricevuta». Il modulo Condivisioni non è attivato sul file server, oppure l'agente è troppo vecchio.
Una cartella personale non compare nell'albero. L'agente scende di 2 livelli sotto la radice della condivisione. Una cartella più profonda non viene rilevata.
La lettera «G» viene rifiutata. Inserite la lettera con i due punti: G:.
Fonte: · Docs FirstSI · aggiornato il 11/10/2026