0Pricing
Cyber Security Academy · Lezione

Rilevamento e primi indicatori

Individuare un attacco in corso.

Rilevamento e primi indicatori è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Rilevare prima della crittografia

Gli operatori di ransomware trascorrono ore o giorni all'interno di una rete prima di crittografare i dati. Questo tempo di permanenza è la vostra finestra di rilevamento. Rilevare l'intrusione durante la ricognizione o il movimento laterale consente di contenerla prima che vengano bloccati i file.

Il rilevamento si concentra sul comportamento, non solo sulle firme, perché gli attaccanti abusano di strumenti legittimi per non farsi notare.

Segnali dell'accesso iniziale

I primi indicatori compaiono spesso sul perimetro e a livello dell'identità:

  • Accessi riusciti da aree geografiche insolite o spostamenti impossibili
  • Un picco di tentativi RDP o VPN falliti (forza bruta)
  • Nuove connessioni verso l'esterno avviate da server esposti a Internet
  • Un utente che segnala un'email di phishing dopo aver fatto clic

Correlare i log delle identità con i dati di rete fa emergere questi segnali prima che l'attaccante riesca a consolidare la propria posizione.

Indicatori di ricognizione

Una volta all'interno, gli attaccanti mappano l'ambiente. Questa attività di individuazione è facile da rilevare se la si monitora.

# native commands frequently seen during discovery (detect, don't run):
# whoami /all
# net group "Domain Admins" /domain
# nltest /dclist
# Sudden bursts of AD enumeration from a workstation are suspicious

Segnali del movimento laterale

La propagazione tra gli host lascia tracce distintive:

  • Utilizzo di strumenti di esecuzione remota su molti computer in un breve intervallo
  • Account privilegiati che accedono a host sui quali normalmente non operano
  • Creazione di nuovi servizi o attività pianificate su più endpoint
  • Pattern insoliti di accesso a SMB o alle condivisioni amministrative

Un singolo account che improvvisamente si autentica su decine di computer è un segnale forte da analizzare immediatamente.

Manomissione delle difese come segnale di allarme

Prima di cifrare i dati, gli attaccanti cercano di accecare le vostre difese. I tentativi di disabilitare gli strumenti di sicurezza sono segnali ad alta affidabilità.

  • Arresto o disinstallazione dei servizi EDR o antivirus
  • Disabilitazione della registrazione o cancellazione dei log degli eventi
  • Modifica dei criteri di sicurezza o aggiunta di esclusioni

Abilitate la protezione antimanomissione e generate un allarme per ogni tentativo di disabilitare le difese; raramente gli amministratori legittimi lo fanno su larga scala.

Attacchi ai backup e alle copie shadow

Distruggere le opzioni di ripristino è un passaggio quasi universale prima della cifratura e un eccellente segnale di allarme nelle fasi finali.

# alert on these commands anywhere in the estate:
# vssadmin delete shadows /all /quiet
# wmic shadowcopy delete
# bcdedit /set recoveryenabled No
# Unexpected access to backup servers or mass deletion in backup repos

Indicatori di esfiltrazione dei dati

I gruppi che usano la doppia estorsione rubano i dati prima di cifrarli. Monitorate il traffico in uscita per individuare le attività di preparazione e trasferimento.

  • Grandi trasferimenti in uscita verso servizi di archiviazione cloud o indirizzi IP non riconosciuti
  • Strumenti di archiviazione che comprimono inaspettatamente grandi quantità di dati
  • Nuovo utilizzo di utilità per il trasferimento di file dai server
  • Picchi fuori orario nella banda in uscita

Il monitoraggio del traffico in uscita e il DLP possono rilevare la fase di sottrazione dei dati anche se le fasi precedenti non sono state individuate.

File canary e honeytoken

La deception offre un rilevamento economico e altamente indicativo. Posizionate esche che nessun utente legittimo dovrebbe mai toccare.

  • File canary nelle directory, configurati per generare un allarme in caso di accesso o modifica
  • Credenziali honeytoken che fanno scattare un allarme se vengono utilizzate
  • Condivisioni fittizie di dati ad alto valore, monitorate per rilevare qualsiasi interazione

Quando il ransomware esegue una cifratura massiva, colpisce per primi i file canary, fornendovi un allarme immediato e con pochi falsi positivi.

Rilevamento comportamentale della cifratura

La fase di cifratura presenta una traccia riconoscibile che gli strumenti EDR e il monitoraggio dei file possono rilevare in pochi secondi.

  • Un processo che legge e riscrive rapidamente molti file
  • Rinomina massiva dei file o comparsa di nuove estensioni uniformi
  • Improvviso aumento dell'entropia dei file (i dati cifrati sembrano casuali)
  • Comparsa di file contenenti richieste di riscatto in tutte le directory

La risposta automatizzata può isolare l'host non appena inizia questo schema, limitando il numero di file persi.

Logging centralizzato e SIEM

Gli indicatori sono utili solo se vengono raccolti e correlati. Centralizzate la telemetria affinché i segnali isolati compongano un quadro chiaro.

  • Inviate i log degli endpoint, delle identità, della rete e dei backup a un SIEM
  • Scrivete regole di rilevamento per i comportamenti descritti sopra e riducete i falsi positivi
  • Mappate gli allarmi sulle fasi dell'attacco (MITRE ATT&CK) per fornire un contesto
  • Assicuratevi che i log siano resistenti alle manomissioni, così gli attaccanti non potranno cancellare le proprie tracce

Dall'allarme all'azione

Il rilevamento è utile solo se attiva una risposta rapida. Preparatevi in anticipo:

  • Definite quali allarmi richiedono l'isolamento automatico dell'host
  • Stabilite percorsi di escalation chiari e una copertura per il servizio di reperibilità
  • Esercitatevi affinché i responsabili intervengano in pochi minuti, non in ore

Quanto prima rilevate l'attacco nella catena, tanto più riuscirete a contenerlo. La lezione successiva illustra cosa fare quando un attacco è stato confermato.

Verifica rapida: indicatori iniziali

Individuate il segnale iniziale di maggior valore.

Riepilogo: rilevamento e indicatori iniziali

Avete imparato a individuare un attacco durante il suo tempo di permanenza.

  • Il rilevamento si concentra sul comportamento: accessi insoliti, ricognizione AD, movimento laterale
  • La manomissione delle difese e la cancellazione delle copie shadow sono segnali di allarme altamente affidabili
  • Monitorate il traffico in uscita per rilevare l'esfiltrazione; posizionate file canary e honeytoken
  • Il rilevamento comportamentale della cifratura (entropia, rinomine massive) consente l'isolamento automatico
  • Centralizzate i dati in un SIEM con log resistenti alle manomissioni e un percorso rapido dall'allarme all'azione

Prossimo argomento: risposta e ripristino dopo un attacco confermato.

Domande Frequenti

La lezione «Rilevamento e primi indicatori» è gratuita?

Sì — il testo completo di «Rilevamento e primi indicatori» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Rilevamento e primi indicatori»?

Individuare un attacco in corso. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Rilevamento e primi indicatori»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Come funziona il ransomware
  2. Prevenzione e hardening
  3. Rilevamento e primi indicatori
  4. Risposta agli incidenti e ripristino
← Torna a Cyber Security Academy