Persistenza sui server
Individuare ciò che si installa su un server per restarci (servizio, attività pianificata, amministratore o account locale, registro cancellato) e convalidare ciò che è legittimo.
Un attaccante che ha messo piede su un server cerca di restarci: un servizio, un'attività pianificata, un account aggiunto agli amministratori locali. La schermata Persistenza confronta ogni server con il suo riferimento e segnala tutto ciò che compare o cambia.
Messa in servizio
- Portate l'agente del server alla versione 2026.10.11.3 o successiva (vedere Gestire gli agenti).
- In Agenti FSI, aprite l'ingranaggio sulla scheda dell'agente e attivate il modulo Persistenza. Non è attivo per impostazione predefinita.
- Il primo rilevamento arriva 2 minuti dopo, poi ogni 15 minuti.
Il primo rilevamento di un server fa da riferimento: tutto ciò che contiene viene contrassegnato come Riferimento, senza incidenti. Vengono segnalate solo le aggiunte e le modifiche successive. Su un controller di dominio, l'elenco degli amministratori è quello del gruppo del dominio, e non ci sono account locali.
L'agente si limita a leggere. Non modifica né servizi, né attività, né account.
Che cosa viene rilevato
| Tipo | Che cosa vedete |
|---|---|
| Servizi | Nome, eseguibile, account, avvio, stato, firma dell'eseguibile |
| Attività pianificate | Percorso, azioni, account, trigger |
| Amministratori locali | Membri del gruppo Administrators della macchina |
| Account locali | Account della macchina, attivi o disattivati |
| Eventi | Servizio installato (7045), registro di sistema cancellato (104), registro di sicurezza cancellato (1102) |
Le attività della cartella \Microsoft\ sono quelle di Windows. Sono nascoste per impostazione predefinita (casella Mostra le attività \Microsoft\) e vengono segnalate solo se una delle loro azioni avvia un file che si trova in una cartella dove gli utenti possono scrivere.
Le schede
Aprite SI-Tracer → Persistenza (#/sitracer/persistance).
| Scheda | Contenuto |
|---|---|
| Panoramica | Server monitorati, elementi da convalidare, incidenti aperti, rilevamenti in ritardo; una riga per server con i contatori per tipo |
| Da convalidare | Tutti gli elementi nuovi o modificati, con la gravità e gli indizi |
| Scheda con il nome del server | Il dettaglio di un server: elementi per tipo, filtri per stato, eventi recenti su 30 giorni, errori dell'ultimo rilevamento |
| Avvisi | Gli incidenti PERSIST-* su 7, 30 o 90 giorni |
Oltre 45 minuti senza rilevamento, il server viene contato in Rilevamenti in ritardo (> 45 min) e compare in rosso. Questo ritardo non apre incidenti.
Che cosa apre un incidente
| Regola | Attivazione | Gravità |
|---|---|---|
| PERSIST-SERVICE | nuovo servizio, oppure eseguibile o account modificato | alta se l'eseguibile è fuori da Windows e Program Files, in una cartella scrivibile o non firmato; altrimenti media |
| PERSIST-TACHE | nuova attività, oppure azioni o account modificati | alta se un'azione punta a una cartella scrivibile o avvia un interprete con argomenti (PowerShell, cmd, mshta, rundll32…); altrimenti media |
| PERSIST-ADMIN-LOCAL | membro aggiunto agli amministratori locali | alta (bassa per una rimozione) |
| PERSIST-COMPTE-LOCAL | account locale creato o riattivato | media |
| PERSIST-SERVICE-INSTALLE | evento 7045 di un servizio che non è già da convalidare | media |
| PERSIST-JOURNAL-EFFACE | registro di sistema o di sicurezza cancellato | critica |
Gli indizi compaiono nella colonna Indizi: fuori da Windows / Program Files, cartella scrivibile, non firmato, interprete con argomenti. Un aggiornamento di un servizio Microsoft che cambia solo cartella, con lo stesso eseguibile firmato e lo stesso account, non viene segnalato.
Un elemento che sparisce passa a Scomparso, senza incidente. Un elemento modificato, o ricomparso dopo essere sparito, torna Da convalidare e apre un incidente, anche se era stato approvato.
Convalidare un elemento legittimo
- In SI-Tracer → Persistenza, scheda Da convalidare, leggete l'elemento e i suoi indizi.
- Se è legittimo (installazione prevista, aggiornamento di un software), inserite un commento e cliccate su Approva. Approva la selezione gestisce più elementi in una volta.
- L'elemento passa ad Approvato ed entra nel riferimento. L'incidente corrispondente viene chiuso se è ancora Aperto.
Un incidente già preso in carico o in analisi nel SIEM resta aperto: chiudetelo in Incidenti di sicurezza. Gli incidenti «servizio installato» e «registro cancellato» non vengono chiusi da un'approvazione.
La convalida è riservata agli amministratori e annotata nel registro di audit. Il commento è facoltativo, ma resta come traccia per il seguito.
Domande frequenti
«Nessun rilevamento ricevuto». Il modulo Persistenza non è attivato sulla macchina, oppure l'agente è troppo vecchio. Vedere Una schermata di sicurezza resta vuota.
Perché non viene segnalato nulla dopo l'installazione del modulo? È voluto: il primo rilevamento diventa il riferimento. Vengono segnalate solo le modifiche successive.
Un software aggiornato riempie l'elenco «Da convalidare». Approvate i suoi elementi in blocco con Approva la selezione, indicando l'aggiornamento nel commento.
Fonte: · Docs FirstSI · aggiornato il 11/10/2026