- Link rapidi
- Gestione dei registri
- Gestione dei registri delle applicazioni
- Controllo della conformità IT
- SIEM
- Monitoraggio dei dispositivi di rete
- Report di monitoraggio del sistema e degli utenti
- Altre funzioni
- Prodotti correlati
- Log360 (On-Premise | Cloud) SIEM e UEBA completi
- ADManager Plus Gestione e creazione di report di Active Directory
- ADAudit Plus Controllo e sicurezza ibridi di AD, cloud e file
- ADSelfService Plus Sicurezza dell'identità con MFA, SSO e SSPR
- DataSecurity Plus Controllo del file server e rilevamento dei dati
- Exchange Reporter Plus Controllo e creazione di report di Exchange Server
- M365 Manager Plus Microsoft 365 Management & Reporting Tool
- RecoveryManager Plus Strumento di backup e ripristino aziendale
- SharePoint Manager Plus Creazione di report e controllo di SharePoint
- AD360 Integrated Identity & Access Management
Cos'è Windows Firewall?
Windows Firewall, chiamato anche Windows Defender Firewall, è una funzione di sicurezza integrata che monitora e analizza attivamente il traffico di rete che passa attraverso il Windows Firewall su un computer con sistema operativo Windows. Il suo scopo principale è quello di fungere da barriera tra il computer e Internet o altre reti, consentendo di controllare quali programmi e servizi possono comunicare in rete.
L'analisi dei registri di Windows Firewall è essenziale per ottenere informazioni sul comportamento della rete e per garantire che il firewall protegga efficacemente il computer. Il firewall di Windows genera log che registrano le connessioni consentite e negate, oltre ad altri dettagli relativi al firewall. Questi log svolgono un ruolo fondamentale nel monitoraggio, nella risoluzione dei problemi e nell'identificazione di potenziali minacce alla sicurezza.
Profili firewall
Windows Firewall è composto da tre profili di rete firewall: Dominio, privato e pubblico. Questi profili aiutano a definire il livello di sicurezza e i controlli di accesso applicati in base al tipo di rete a cui il computer è collegato.
- Profilo di dominio Il profilo di dominio è progettato in modo che il sistema sia collegato a una rete di dominio di un'organizzazione e garantisce che il sistema host possa autenticarsi a un controller di dominio. Questo profilo non può essere impostato manualmente. Ad esempio, un portatile aziendale che si autentica al controller di dominio all'interno della rete dell'ufficio viene selezionato automaticamente per consentire un maggior numero di connessioni in entrata per la condivisione dei file.
- Profilo privato Il profilo privato è un profilo assegnato dall'utente e il sistema è collegato a una rete privata/domestica. Può essere impostato manualmente da un amministratore. Ad esempio, si consideri il computer di un dipendente remoto collegato a una rete domestica privata.
- Profilo pubblico Il profilo predefinito o pubblico è progettato per una rete pubblica; si pensi a un computer portatile collegato a una rete Wi-Fi aperta in un bar o in un aeroporto. Il profilo pubblico potrebbe avere impostazioni firewall più rigide rispetto al profilo privato, limitando la visibilità della rete e impedendo alcuni tipi di connessioni in entrata.
Come si analizzano i log di Windows Firewall?
L'analisi dei log del firewall di Windows è necessaria per comprendere l'attività di rete, identificare potenziali incidenti di sicurezza e mantenere un ambiente informatico sicuro. Questo può essere realizzato analizzando i dati di log manualmente o utilizzando strumenti automatici.
Analisi manuale dei log di Windows Firewall
L'analisi manuale dei registri del firewall comporta l'accesso ai file di registro memorizzati nella directory "%windir%\system32\LogFiles\Firewall\ directory", in genere denominati "pfirewall.log". I log di Windows Firewall possono essere visualizzati in un file Notepad++ o MS Excel per estrarre i campi e analizzarli per la risoluzione dei problemi. La comprensione del formato delle voci di registro è fondamentale, poiché ogni voce contiene informazioni quali:
- Data e ora: timestamp che indica quando si è verificato l'evento.
- Azione: se la connessione è stata consentita o bloccata.
- Protocollo: i protocolli di comunicazione utilizzati sono TCP e UDP.
- Indirizzi IP di origine e di destinazione: identificano l'origine e la destinazione del traffico di rete.
- Numeri di porta di origine e di destinazione: specificano le porte utilizzate nella connessione.
- Risultato: fornisce ulteriori dettagli sul tentativo di connessione.
Per estrarre qualsiasi informazione dai file di log, filtra i log in base a timestamp, azioni (consentite/bloccate), indirizzi IP di origine e destinazione e porte o protocolli specifici.
Un esempio di log del firewall si presenta come segue:
2022-01-15 12:30:45 | Allowed | TCP | 192.168.1.2 | 203.0.113.5 | 80 | 443 | Successful Connection
Il log del firewall è diviso in due parti: l'intestazione e il corpo. L'intestazione contiene dettagli fissi sulla versione del log e sui campi disponibili. Il corpo registra le informazioni sui tentativi di aggirare il firewall. Le nuove voci vengono aggiunte in basso e, nel caso in cui non esistano voci per un determinato campo, questo viene indicato con un trattino (-). Questo formato standardizzato consente agli amministratori di analizzare e interpretare efficacemente i log, ottenendo informazioni sull'attività di rete e su potenziali incidenti di sicurezza.
Per estrarre informazioni specifiche dai file di log:
- Per azione, protocollo, IP di origine/destinazione e numeri di porta: utilizza le funzioni di ricerca nel testo o le formule di Excel per estrarre i dettagli rilevanti.
- Per il risultato: analizza il messaggio di log per ottenere ulteriori informazioni sul tentativo di connessione.
L'analisi manuale dei log àè scoraggiante, poiché ogni voce di registro deve essere sottoposta a controlli incrociati. Sebbene la risoluzione manuale dei problemi relativi a Windows Firewall sia importante, non è necessariamente utile per il monitoraggio generale della sicurezza a causa del volume di dispositivi di rete, dati o traffico in entrata in un'organizzazione. Gli analisti della sicurezza devono spesso affidarsi a strumenti automatici.
Analisi automatica tramite strumenti di analisi dei log
Utilizzando uno [#$dp656]strumento di analisi dei log di Windows Firewall, come EventLog Analyzer di ManageEngine, si ha la possibilità di monitorare il firewall Windows e di ricevere report grafici completi e predefiniti, nonché di analizzare queste informazioni per ottenere utili approfondimenti. Il controllo delle modifiche apportate alle configurazioni del firewall consente di ottenere il pieno controllo delle impostazioni e dei criteri del firewall. Inoltre, grazie agli avvisi di sicurezza in tempo reale via SMS o e-mail, qualsiasi attacco alla rete può essere rapidamente identificato e mitigato.
Quali sono gli usi principali di uno strumento di analisi dei log del firewall?
La modifica di una regola del firewall, per errore o con intento malevolo, potrebbe inavvertitamente consentire l'accesso, mettendo a rischio i sistemi. È ideale per tenere sotto controllo tutte le modifiche alle regole del firewall, comprese quelle aggiunte, eliminate o modificate. Con l'aiuto di EventLog Analyzer, le organizzazioni possono condurre in modo efficiente gli audit di Windows Firewall e tenere traccia delle modifiche apportate alle impostazioni e alle configurazioni, compresi i ripristini di configurazione e le modifiche ai criteri di gruppo.
Rilevamento delle minacce
Analizzando i log del firewall alla ricerca di eventuali indirizzi IP dannosi utilizzando EventLog Analyzer, le organizzazioni possono rilevare cyberattacchi come attacchi flood, attacchi spoof, attacchi SYN, attacchi DoS o DDoS, attacchi Ping of Death e attacchi half scan. Le organizzazioni possono intraprendere le azioni necessarie per evitare ulteriori danni. Ad esempio, consideriamo un attacco DDoS, che mira a sopraffare il sistema o la rete bersaglio inondandoli con una quantità eccessiva di traffico.
Con EventLog Analyzer, gli amministratori ricevono un avviso che indica un potenziale attacco DDoS quando rileva un numero insolitamente elevato di tentativi di connessione in un breve lasso di tempo da indirizzi IP diversi. Gli amministratori possono quindi intraprendere azioni immediate, come l'implementazione di regole di firewall per bloccare gli indirizzi IP dannosi o la deviazione del traffico attraverso servizi di mitigazione DDoS, attenuando così l'impatto dell'attacco.


Analisi forense
Utilizzando EventLog Analyzer, i log di Windows Firewall vengono raccolti, archiviati e sottoposti ad analisi forense. Questo processo consente agli analisti della sicurezza di individuare la causa principale degli attacchi informatici, di perfezionare le configurazioni del firewall per ridurre i falsi positivi e di valutare le prestazioni delle regole di sicurezza.

Risposta agli incidenti e avvisi in tempo reale
Lo strumento di analisi dei log di Windows Firewall è fondamentale per la risposta agli incidenti e gli avvisi in tempo reale. Il motore di correlazione dei registri eventi identifica le attività dannose che si verificano nel firewall di Windows grazie alle regole di correlazione integrate. Gli analisti della sicurezza possono monitorare eventuali schemi che potrebbero indicare una violazione dei dati o un attacco informatico, come connessioni ripetutamente negate o tentativi di accesso inaspettati.
EventLog Analyzer aiuta a eseguire i flussi di lavoro automatizzati degli incidenti una volta che gli avvisi sono stati attivati. Questo aiuta gli analisti della sicurezza a risparmiare tempo, a garantire che tutti gli incidenti siano stati affrontati e a proteggere l'organizzazione da eventuali danni.

Conformità
EventLog Analyzer, che funge anche da strumento di analisi log del firewall, garantisce un facile monitoraggio del traffico di rete e degli eventi di sicurezza, nonché del controllo degli accessi. Le organizzazioni possono non solo proteggere i dati sensibili, ma anche mantenere i log e gli audit trail necessari per dimostrare la conformità durante le valutazioni e gli audit normativi. Questo approccio proattivo alla sicurezza si allinea con gli obiettivi dei mandati di conformità come PCI DSS, GLBA, HIPAA o SOX, riducendo in ultima analisi il rischio di violazione dei dati e le sanzioni associate alla non conformità.
