SI-Tracer: autenticazioni Windows
Chi si è connesso dove, accessi falliti, Kerberos, NTLM, modifiche alla directory, grafo dei logon, account a rischio e anomalie.
SI-Tracer legge il registro Sicurezza dei vostri server Windows: aperture di sessione, errori, Kerberos, NTLM e le modifiche fatte nella directory (account, gruppi, policy di audit). È qui che si cerca da dove viene un blocco di account, chi ha aggiunto un account agli amministratori, o se un account si collega un po' dappertutto.
Prerequisiti
Installate l'agente con SITRACER=true sui domain controller: è lì che passano tutte le autenticazioni del dominio e le modifiche alla directory. Su un semplice server membro si vedono solo i suoi account locali. All'avvio l'agente attiva da solo le policy di audit di cui ha bisogno.
Eventi raccolti: 4624, 4625, 4768, 4769, 4776 e 4672 per l'autenticazione; da 4720 a 4781, 5136, 5137, 5141 e 4719 per la gestione della directory. Il 4662 è escluso di proposito: è troppo voluminoso.
Le schermate
Alcuni pulsanti di queste schermate sono in inglese anche nella console italiana.
| Schermata | Contenuto |
|---|---|
| SI-Tracer | Totale degli eventi, tasso di successo, anomalie aperte, account a rischio |
| Grafo di Logon | Chi si collega a quale macchina. Esclusioni predefinite nasconde gli account di sistema. Esportazione PNG, SVG o PDF |
| Cronologia | Aperture di sessione e account distinti per ora |
| Classifiche | Gli account e le macchine più centrali (PageRank) |
| Anomalie | Da gestire con Resolve o False + |
| Directory AD | Creazioni, eliminazioni, modifiche di gruppi, di policy di audit, di oggetti |
| Eventi di Logon | L'elenco grezzo, filtrabile per account, macchina, indirizzo di origine, stato, ID evento. Esporta CSV (50 000 righe per impostazione predefinita) |
| Scheda account | Tutto su un account in una sola pagina: accessi, errori, blocchi e la loro origine reale, VPN, Microsoft 365. Vedi Scheda account |
Anomalie rilevate
L'analisi gira ogni 2 minuti.
| Tipo | Condizione | Gravità |
|---|---|---|
| Brute Force | 10 o più errori in 5 min, stesso indirizzo e stesso account | alta; critica da 20 |
| Lateral Movement | Uno stesso account si collega a 5 o più macchine in 1 h | alta; critica da 10 |
| Volume Spike | Picco rispetto all'attività abituale di quell'ora | alta; critica se lo scarto è molto forte |
| Time Anomaly | 3 o più accessi tra le 22 e le 6 (ora UTC) nelle 24 h | media |
Conservazione
| Dati | Durata |
|---|---|
| Accessi riusciti | durata del cliente |
| Errori (4625) | almeno 1 anno |
| Gestione della directory | almeno 3 anni |
Domande frequenti
La scheda Directory AD è vuota. L'agente non è su un domain controller.
Il grafo è illeggibile. Applicate le Esclusioni predefinite per togliere gli account di servizio e di macchina.
È un falso positivo. False + chiude l'anomalia, e il vostro nome viene registrato con la gestione.
Fonte: · Docs FirstSI · aggiornato il 10/10/2026