Attivare il set base di Cyber Intelligence su un nuovo cliente¶
Il tema Set base consigliato della libreria di regole raccoglie le regole essenziali di sicurezza e operatività da attivare su ogni cliente appena i suoi dispositivi iniziano a inviare log. Copiarlo tutto con un'azione di tipo Journal mette in piedi la sorveglianza in pochi minuti; le email si aggiungono dopo, sulle sole regole per cui si vuole essere avvisati.
Prerequisiti¶
- Il cliente ha già un'azienda sull'appliance, se questa è multi-tenant.
- Almeno un dispositivo del cliente invia log: con l'Endpoint Client installato o via syslog. Le regole valutano solo i log che arrivano.
- Esiste un'azione da assegnare. Se non c'è, crearne una di tipo Journal con livello Importante da Gestione → Cyber Intelligence → Nuovo, scegliendo Aggiungi una nuova azione nel campo delle azioni. Il Journal registra l'evento senza avvisare nessuno, ed è il livello giusto per una prima attivazione: si vede cosa scatta prima di decidere cosa merita un'email.
Copiare il set base¶
- Aprire Gestione → Cyber Intelligence, scheda Libreria regole.
- Nel menu dei temi scegliere Set base consigliato. Compaiono la descrizione del tema e le sue regole.
- Premere Copia tutte le regole del tema.
- Nella finestra:
- Azienda di destinazione: l'azienda del cliente;
- Azioni di default: l'azione Journal preparata prima.
- Confermare con Copia.

Le regole compaiono nell'Elenco dei criteri di gruppo, attive, con l'azienda del cliente e l'azione Journal. Le regole che l'azienda avesse già, con la stessa etichetta o la stessa descrizione, vengono saltate: la copia si può ripetere senza creare doppioni.
Che cosa contiene il set base¶
Le regole del tema coprono i controlli che hanno senso su qualunque rete Windows, senza dipendere da prodotti specifici:
| Area | Regole |
|---|---|
| Accessi e account | Password brute force attack, Nuovo account utente creato o eliminato, Modifica gruppi privilegiati di dominio |
| Antivirus | Antivirus: minaccia rilevata, Antivirus: protezione disattivata o firme non aggiornate |
| Persistenza ed esecuzione | Attività pianificata creata o modificata, PowerShell sospetto (comando codificato / download) |
| Audit | Audit interrotto o registro sicurezza pieno, Clean Windows Event Log |
| Ransomware e file | Cancellazione file massiva (50 file in 5 minuti), File con estensione ransomware o nota di riscatto, Precursori ransomware (shadow copy / backup / boot) |
| Backup e sistema | Errore backup (Windows Backup / Veeam), Errori Critici (attenzione richiesta) |
| Endpoint | Agent LMService fermato, Drive USB bloccato |
Sono 21 regole in tutto; l'elenco completo è quello che la libreria mostra filtrando sul tema.
Passare dal Journal alle email¶
Dopo qualche giorno il Journal e il report giornaliero degli eventi importanti dicono quali regole scattano davvero e con quale frequenza su quel cliente. A quel punto:
- Creare un'azione Email verso il referente del cliente o il proprio SOC (serve lo smart host configurato in Rete → Smart Host).
- Per ogni regola che merita un avviso immediato — tipicamente antivirus, backup fallito, cancellazione massiva, brute force — aprire il criterio con Modifica e aggiungere l'azione Email a fianco del Journal.
- Per le regole che scattano troppo spesso, alzare la frequenza o restringere le condizioni; per quelle che non scattano mai, verificare che la sorgente dei log ci sia (audit dei file nel profilo, syslog del firewall, connettore cloud).
Journal ed email insieme
Un criterio può avere più azioni. Tenere il Journal anche sulle regole che inviano email lascia nel registro una traccia consultabile a posteriori, indipendente dalla casella di posta.
Aggiungere altri temi¶
Coperto il set base, i temi successivi da valutare dipendono dal cliente:
- Active Directory e privilegi se c'è un dominio;
- Ransomware, file e share e Server applicativi e backup dove c'è un file server;
- Firewall e VPN se il firewall Fortinet o SonicWall invia syslog;
- Office 365 e cloud con il connettore verso Entra ID;
- Linux per i server Linux;
- i temi di conformità — ISO 27001, NIS2, PCI DSS, DORA, ISO 22301 — quando il cliente deve produrre evidenze per una norma (vedi Regole di Cyber Intelligence per la conformità).
Ogni tema si copia con lo stesso pulsante; le regole già presenti vengono saltate, quindi copiare un tema che si sovrappone al set base aggiunge solo le regole mancanti.