Vai al contenuto
FirstSIDocs

Persistenza sui server

Individuare ciò che si installa su un server per restarci (servizio, attività pianificata, amministratore o account locale, registro cancellato) e convalidare ciò che è legittimo.

Un attaccante che ha messo piede su un server cerca di restarci: un servizio, un'attività pianificata, un account aggiunto agli amministratori locali. La schermata Persistenza confronta ogni server con il suo riferimento e segnala tutto ciò che compare o cambia.

Messa in servizio

  1. Portate l'agente del server alla versione 2026.10.11.3 o successiva (vedere Gestire gli agenti).
  2. In Agenti FSI, aprite l'ingranaggio sulla scheda dell'agente e attivate il modulo Persistenza. Non è attivo per impostazione predefinita.
  3. Il primo rilevamento arriva 2 minuti dopo, poi ogni 15 minuti.

Il primo rilevamento di un server fa da riferimento: tutto ciò che contiene viene contrassegnato come Riferimento, senza incidenti. Vengono segnalate solo le aggiunte e le modifiche successive. Su un controller di dominio, l'elenco degli amministratori è quello del gruppo del dominio, e non ci sono account locali.

L'agente si limita a leggere. Non modifica né servizi, né attività, né account.

Che cosa viene rilevato

TipoChe cosa vedete
ServiziNome, eseguibile, account, avvio, stato, firma dell'eseguibile
Attività pianificatePercorso, azioni, account, trigger
Amministratori localiMembri del gruppo Administrators della macchina
Account localiAccount della macchina, attivi o disattivati
EventiServizio installato (7045), registro di sistema cancellato (104), registro di sicurezza cancellato (1102)

Le attività della cartella \Microsoft\ sono quelle di Windows. Sono nascoste per impostazione predefinita (casella Mostra le attività \Microsoft\) e vengono segnalate solo se una delle loro azioni avvia un file che si trova in una cartella dove gli utenti possono scrivere.

Le schede

Aprite SI-Tracer → Persistenza (#/sitracer/persistance).

SchedaContenuto
PanoramicaServer monitorati, elementi da convalidare, incidenti aperti, rilevamenti in ritardo; una riga per server con i contatori per tipo
Da convalidareTutti gli elementi nuovi o modificati, con la gravità e gli indizi
Scheda con il nome del serverIl dettaglio di un server: elementi per tipo, filtri per stato, eventi recenti su 30 giorni, errori dell'ultimo rilevamento
AvvisiGli incidenti PERSIST-* su 7, 30 o 90 giorni

Oltre 45 minuti senza rilevamento, il server viene contato in Rilevamenti in ritardo (> 45 min) e compare in rosso. Questo ritardo non apre incidenti.

Che cosa apre un incidente

RegolaAttivazioneGravità
PERSIST-SERVICEnuovo servizio, oppure eseguibile o account modificatoalta se l'eseguibile è fuori da Windows e Program Files, in una cartella scrivibile o non firmato; altrimenti media
PERSIST-TACHEnuova attività, oppure azioni o account modificatialta se un'azione punta a una cartella scrivibile o avvia un interprete con argomenti (PowerShell, cmd, mshta, rundll32…); altrimenti media
PERSIST-ADMIN-LOCALmembro aggiunto agli amministratori localialta (bassa per una rimozione)
PERSIST-COMPTE-LOCALaccount locale creato o riattivatomedia
PERSIST-SERVICE-INSTALLEevento 7045 di un servizio che non è già da convalidaremedia
PERSIST-JOURNAL-EFFACEregistro di sistema o di sicurezza cancellatocritica

Gli indizi compaiono nella colonna Indizi: fuori da Windows / Program Files, cartella scrivibile, non firmato, interprete con argomenti. Un aggiornamento di un servizio Microsoft che cambia solo cartella, con lo stesso eseguibile firmato e lo stesso account, non viene segnalato.

Un elemento che sparisce passa a Scomparso, senza incidente. Un elemento modificato, o ricomparso dopo essere sparito, torna Da convalidare e apre un incidente, anche se era stato approvato.

Convalidare un elemento legittimo

  1. In SI-Tracer → Persistenza, scheda Da convalidare, leggete l'elemento e i suoi indizi.
  2. Se è legittimo (installazione prevista, aggiornamento di un software), inserite un commento e cliccate su Approva. Approva la selezione gestisce più elementi in una volta.
  3. L'elemento passa ad Approvato ed entra nel riferimento. L'incidente corrispondente viene chiuso se è ancora Aperto.

Un incidente già preso in carico o in analisi nel SIEM resta aperto: chiudetelo in Incidenti di sicurezza. Gli incidenti «servizio installato» e «registro cancellato» non vengono chiusi da un'approvazione.

La convalida è riservata agli amministratori e annotata nel registro di audit. Il commento è facoltativo, ma resta come traccia per il seguito.

Domande frequenti

«Nessun rilevamento ricevuto». Il modulo Persistenza non è attivato sulla macchina, oppure l'agente è troppo vecchio. Vedere Una schermata di sicurezza resta vuota.

Perché non viene segnalato nulla dopo l'installazione del modulo? È voluto: il primo rilevamento diventa il riferimento. Vengono segnalate solo le modifiche successive.

Un software aggiornato riempie l'elenco «Da convalidare». Approvate i suoi elementi in blocco con Approva la selezione, indicando l'aggiornamento nel commento.

Fonte: · Docs FirstSI · aggiornato il 11/10/2026