Vai al contenuto
FirstSIDocs

SI-Tracer: autenticazioni Windows

Chi si è connesso dove, accessi falliti, Kerberos, NTLM, modifiche alla directory, grafo dei logon, account a rischio e anomalie.

SI-Tracer legge il registro Sicurezza dei vostri server Windows: aperture di sessione, errori, Kerberos, NTLM e le modifiche fatte nella directory (account, gruppi, policy di audit). È qui che si cerca da dove viene un blocco di account, chi ha aggiunto un account agli amministratori, o se un account si collega un po' dappertutto.

Prerequisiti

Installate l'agente con SITRACER=true sui domain controller: è lì che passano tutte le autenticazioni del dominio e le modifiche alla directory. Su un semplice server membro si vedono solo i suoi account locali. All'avvio l'agente attiva da solo le policy di audit di cui ha bisogno.

Eventi raccolti: 4624, 4625, 4768, 4769, 4776 e 4672 per l'autenticazione; da 4720 a 4781, 5136, 5137, 5141 e 4719 per la gestione della directory. Il 4662 è escluso di proposito: è troppo voluminoso.

Le schermate

Alcuni pulsanti di queste schermate sono in inglese anche nella console italiana.

SchermataContenuto
SI-TracerTotale degli eventi, tasso di successo, anomalie aperte, account a rischio
Grafo di LogonChi si collega a quale macchina. Esclusioni predefinite nasconde gli account di sistema. Esportazione PNG, SVG o PDF
CronologiaAperture di sessione e account distinti per ora
ClassificheGli account e le macchine più centrali (PageRank)
AnomalieDa gestire con Resolve o False +
Directory ADCreazioni, eliminazioni, modifiche di gruppi, di policy di audit, di oggetti
Eventi di LogonL'elenco grezzo, filtrabile per account, macchina, indirizzo di origine, stato, ID evento. Esporta CSV (50 000 righe per impostazione predefinita)
Scheda accountTutto su un account in una sola pagina: accessi, errori, blocchi e la loro origine reale, VPN, Microsoft 365. Vedi Scheda account

Anomalie rilevate

L'analisi gira ogni 2 minuti.

TipoCondizioneGravità
Brute Force10 o più errori in 5 min, stesso indirizzo e stesso accountalta; critica da 20
Lateral MovementUno stesso account si collega a 5 o più macchine in 1 halta; critica da 10
Volume SpikePicco rispetto all'attività abituale di quell'oraalta; critica se lo scarto è molto forte
Time Anomaly3 o più accessi tra le 22 e le 6 (ora UTC) nelle 24 hmedia

Conservazione

DatiDurata
Accessi riuscitidurata del cliente
Errori (4625)almeno 1 anno
Gestione della directoryalmeno 3 anni

Domande frequenti

La scheda Directory AD è vuota. L'agente non è su un domain controller.

Il grafo è illeggibile. Applicate le Esclusioni predefinite per togliere gli account di servizio e di macchina.

È un falso positivo. False + chiude l'anomalia, e il vostro nome viene registrato con la gestione.

Fonte: · Docs FirstSI · aggiornato il 10/10/2026