Revisione delle fonti: 18 settembre 2026. Validazione nel tenant da eseguire.
Strumenti e dettagli della guida
Risposta immediata
Primi 10 minuti
Conserva l'evento esatto prima di decidere se è sicuro, un problema tecnico o una compromissione.
Privacy della checklist: le selezioni restano in questa sessione del browser. Non sono evidenze dell'incidente.
Conosci quali evidenze sono disponibili
Microsoft 365 Business Standard permette di indagare gli accessi recenti nel portale, ma conservazione e funzioni di rischio avanzate dipendono dalla licenza Entra. Un segnale premium mancante non prova che l'attività sia sicura.
| Funzione | Business Standard | Limite pratico | Fonte Microsoft |
|---|---|---|---|
| Log di accesso nel portale Entra | Disponibile | Visualizza, filtra e scarica gli accessi utente interattivi e non interattivi recenti. | Accedere ai log |
| Conservazione integrata | 7 giorni | Entra ID Free conserva 7 giorni; P1 e P2 conservano 30 giorni. L'upgrade non recupera dati precedenti. | Conservazione |
| Export CSV e JSON | Disponibile | L'export è disponibile in tutte le edizioni. Filtra prima; ogni file contiene al massimo 100.000 record e usa UTC. | Scaricare i log |
| Query Microsoft Graph e PowerShell | P1 o P2 | L'accesso programmatico richiede Entra ID P1 o P2 e AuditLog.Read.All. | Risorsa signIn |
| Accessi e utenti rischiosi | Limitato | Free e P1 mostrano report limitati; P2 o Entra Suite offre dettagli e correzione completa. Gli accessi rischiosi restano 7 giorni con Free, 30 con P1 e 90 con P2. | Conservazione del rischio |
| Conferma sicuro, conferma compromesso o ignora rischio | P2 o Entra Suite | Non ignorare una compromissione reale soltanto per chiudere l'avviso. | Correggere il rischio |
| Diagnostica di accesso | Disponibile | Utile per accessi non riusciti o interrotti. Spiega problemi tecnici ma non sostituisce l'indagine di sicurezza. | Diagnostica |
| Accesso Condizionale | Componente aggiuntivo | Le policy standard richiedono P1. Le condizioni di rischio utente e accesso richiedono P2. | Accesso Condizionale |
| Archivio a lungo termine | Dipendenza Azure | Servono sottoscrizione Azure, destinazione e autorizzazioni. Archiviazione e ingestion possono avere costi. | Impostazioni di diagnostica |
Mappa dei privilegi minimi
| Azione | Ruolo minimo | Autorizzazione API | Limite |
|---|---|---|---|
| Visualizzare, filtrare ed esportare i log | Reports Reader | Nessuna per il portale | Tutte le edizioni; si applica la conservazione. |
Leggere con Graph o Get-MgAuditLogSignIn | Reports Reader o altro ruolo di lettura supportato | AuditLog.Read.All | Richiede P1 o P2. |
| Leggere dettagli Accesso Condizionale con Graph | Ruolo supportato con lettura delle policy | Policy.Read.ConditionalAccess o Policy.Read.All, oltre a AuditLog.Read.All | Richiedi lo scope solo quando serve. |
| Vedere i report completi di Identity Protection | Security Reader | IdentityRiskEvent.Read.All o IdentityRiskyUser.Read.All | Dettagli completi con P2 o Entra Suite. |
| Ignorare il rischio o confermare la compromissione | Portale: Security Operator. Graph: Security Administrator. | IdentityRiskyUser.ReadWrite.All solo per automazioni approvate | Registra il motivo prima di cambiare lo stato. |
| Avviare la diagnostica dall'evento | Reports Reader | Nessuna | Il percorso Diagnostica e risoluzione indica Billing Administrator come ruolo minimo. |
| Configurare impostazioni diagnostiche | Security Administrator | Servono anche autorizzazioni sulla destinazione Azure | Può generare costi Azure. |
| Disabilitare, reimpostare o revocare l'utente | Usa la matrice della SOP principale | Usa gli scope della SOP principale | Il contenimento appartiene alla SOP Account compromesso. |
Definisci il segnale che stai verificando
Parti dal segnale originale. Un accesso sospetto è una domanda a cui rispondere, non una prova automatica di compromissione.
Segnalazione utente
"Non ero io", richiesta MFA imprevista o applicazione, luogo o dispositivo sconosciuto.
Segnale Microsoft
Accesso rischioso, proprietà insolite, viaggio atipico, IP dannoso, browser sospetto, password spray o token anomalo.
Avviso operativo
Accesso legacy riuscito, contesto dispositivo impossibile, applicazione insolita o stessa origine su più utenti.
Richiesta di supporto
Accesso non riuscito o interrotto da spiegare. Trattalo come troubleshooting finché non emergono altre evidenze.
Cosa fare
Completa quando
- Il segnale originale è conservato.
- Identità e intervallo UTC sono noti.
- Privilegi e sensibilità aziendale sono registrati.
Classifica l'evento prima di agire
Rispondi a chi, come e cosa. Poi decidi se l'evento è sicuro, un problema tecnico, sospetto o parte di un attacco esteso.
Cosa fare
Completa quando
- Tipo e risultato sono compresi.
- Chi, come e cosa sono acquisiti.
- La risposta dell'utente o l'impossibilità di contattarlo è documentata.
- È assegnata una priorità iniziale.
Contieni solo quando la decisione lo richiede
Questa SOP decide se serve contenimento. La SOP Account compromesso gestisce disabilitazione, revoca sessioni, password, MFA e persistenza.
Account compromessoApri subito quando l'utente nega un evento riuscito, esiste un token sospetto o resta irrisolta un'attività riuscita credibilmente sospetta su un'identità sensibile.| Risultato | Decisione | Azione successiva |
|---|---|---|
| L'utente riconosce l'evento e il contesto è coerente | Non contenere | Completa l'indagine e registra perché è sicuro. |
| Evento previsto, fallito o interrotto, senza attività sospetta correlata | Risolvi il problema | Usa la diagnostica e correggi l'autenticazione. |
| L'utente nega un evento riuscito o esiste una sessione sospetta | Contieni ora | Apri la SOP principale dopo aver salvato le evidenze volatili minime. |
| Evidenze incomplete o utente non raggiungibile | Irrisolto | Conserva le evidenze, assegna un responsabile e fissa la prossima verifica. Un’attività riuscita credibilmente sospetta su un’identità sensibile richiede subito una valutazione del responsabile incidente e un contenimento proporzionato; la sola ambiguità non prova una compromissione. |
| Lo stesso schema coinvolge più identità | Incidente esteso | Estendi l’indagine alle identità bersaglio. Contieni gli account con evidenze confermate o credibili di compromissione; i soli tentativi falliti di password spray non giustificano il blocco di tutti gli utenti bersaglio. |
Cosa conservare prima
Completa quando
- Decisione e motivo sono registrati.
- Le evidenze volatili minime sono conservate.
- Se necessario, la SOP principale ha ID incidente e responsabile.
Analizza l'accesso passo dopo passo
Inizia dal portale. Mostra l'evento in modo facile da confrontare ed esportare. Usa Graph soltanto con la licenza corretta e quando la query migliora davvero l'indagine.
Interfaccia di amministrazione Microsoft Entra → Entra ID → Monitoraggio e integrità → Log di accesso → Aggiungi filtri → Utente → inserisci UPN → Data → imposta intervallo UTC
1. Esporta accessi interattivi e non interattivi

2. Leggi ogni evento nello stesso ordine
Informazioni di base
Risultato, codice errore, applicazione, risorsa, client, Request ID e Correlation ID.
Posizione e dispositivo
IP, paese, Device ID, sistema operativo, browser e conformità. La posizione è una stima.
Dettagli autenticazione
Metodi, sequenza, requisito, risultato e controllo che ha soddisfatto MFA.
Accesso Condizionale
Policy applicate e report-only, risultato e controlli. Operazione riuscita non significa che ogni policy elencata sia stata applicata.
Rischio e token
Livello e dettaglio rischio, tipo di accesso, sessione e identificatori token se presenti.

3. Confronta, non giudicare da un solo campo
Query PowerShell facoltativa e in sola lettura
Usa solo con Entra ID P1 o P2. Lo scope delegato minimo è AuditLog.Read.All. Il cmdlet appartiene al modulo Microsoft.Graph.Reports.
# Read-only example. Requires Entra ID P1/P2 and an authorized reader role.
$ErrorActionPreference = 'Stop'
Import-Module Microsoft.Graph.Reports
$tenantId = [guid](Read-Host 'Tenant ID (GUID)')
if ($tenantId -eq [guid]::Empty) { throw 'A tenant ID is required.' }
$upn = (Read-Host 'Exact user principal name').Trim()
if (-not $upn -or $upn.Contains("'")) { throw 'Enter a valid user principal name.' }
$startInput = Read-Host 'Start, with UTC offset (e.g. 2026-09-15T08:00:00Z)'
$endInput = Read-Host 'End, with UTC offset (e.g. 2026-09-15T10:00:00Z)'
if ($startInput -notmatch 'T.*(Z|[+-][0-9]{2}:[0-9]{2})$' -or $endInput -notmatch 'T.*(Z|[+-][0-9]{2}:[0-9]{2})$') {
throw 'Both timestamps must include Z or an explicit UTC offset.'
}
$startUtc = [datetimeoffset]::Parse($startInput, [cultureinfo]::InvariantCulture)
$endUtc = [datetimeoffset]::Parse($endInput, [cultureinfo]::InvariantCulture)
if ($endUtc -le $startUtc) { throw 'End must be after start.' }
$start = $startUtc.UtcDateTime.ToString("yyyy-MM-ddTHH:mm:ss.fffffffZ", [cultureinfo]::InvariantCulture)
$end = $endUtc.UtcDateTime.ToString("yyyy-MM-ddTHH:mm:ss.fffffffZ", [cultureinfo]::InvariantCulture)
$connected = $false
try {
Connect-MgGraph -TenantId $tenantId -ContextScope Process -Scopes 'AuditLog.Read.All'
$connected = $true
if ([guid](Get-MgContext).TenantId -ne $tenantId) { throw 'Wrong tenant context.' }
$filter = "userPrincipalName eq '$upn' and createdDateTime ge $start and createdDateTime lt $end"
Get-MgAuditLogSignIn -Filter $filter -All |
Select-Object Id,CreatedDateTime,UserPrincipalName,IsInteractive,
AppDisplayName,ResourceDisplayName,IpAddress,ClientAppUsed,
ConditionalAccessStatus,CorrelationId,
@{Name='ErrorCode';Expression={$_.Status.ErrorCode}}
# This selected-field view does not preserve the full event. Keep original exports.
} finally {
if ($connected) { Disconnect-MgGraph }
}Copertura: questo esempio Microsoft Graph v1.0 offre una vista degli accessi interattivi, non un export di tutti i tipi di evento. Conserva export separati dal portale per accessi interattivi e non interattivi. Dettagli delle policy assenti possono dipendere dai permessi. Usa offset UTC espliciti, un intervallo delimitato e il tenant corretto. Esempio verificato sulle fonti, non eseguito in un tenant cliente.
L'endpoint restituisce prima gli eventi più recenti, supporta filtri OData e ha una pagina massima di 1.000 record.
Completa quando
- Export interattivi e non interattivi sono conservati separatamente.
- L'evento è analizzato in tutte le schede rilevanti.
- È confrontato con la base utente e con attività correlate nel tenant.
- Limiti e dati mancanti sono documentati.
Registra un risultato chiaro
Il risultato deve spiegare le evidenze e l'azione successiva. Non ignorare il rischio soltanto per eliminare un avviso.
Questi risultati riguardano l’evento e l’intervallo analizzati. Non certificano la sicurezza di ogni sessione o dell’intero account. Le lacune di copertura restano esplicite.
Evidenze insufficienti
L’utente non è disponibile, i log sono scaduti o i segnali sono in conflitto.
Azione:Mantieni aperto il caso. Registra evidenze mancanti, responsabile e prossima verifica. Decidi il contenimento temporaneo in base all’attività credibile e all’impatto operativo; non dichiarare l’account sicuro o compromesso solo per chiudere il ticket.
Riconosciuto e coerente
L'utente conferma l'evento e dispositivo, applicazione, autenticazione e attività correlate sono coerenti.
Azione:Registra il motivo. Se Identity Protection ha segnalato un falso positivo, usa l'azione sicuro o ignora approvata.
Previsto ma non riuscito
L'utente riconosce il tentativo, non è riuscito o è stato interrotto e non esiste attività sospetta riuscita.
Azione:Usa la diagnostica, correggi MFA, Accesso Condizionale, client o applicazione e valida un accesso protetto.
Possibile compromissione
L'utente nega un evento riuscito, esiste una sessione sospetta o le evidenze indicano accesso dell'attaccante.
Azione:Esegui subito l’escalation e usa la SOP Account compromesso per contenimento proporzionato e bonifica. Classifica la compromissione come confermata solo quando le evidenze lo supportano.
Più di un'identità
Uno schema sospetto correlato coinvolge più utenti, per esempio password spray o infrastruttura nota come dannosa. Un IP o un’applicazione condivisi possono essere normali e non bastano.
Azione:Estendi l’indagine alle identità bersaglio. Contieni gli account con evidenze confermate o credibili di compromissione; i soli tentativi falliti di password spray non giustificano il blocco di tutti gli utenti bersaglio.
Cosa fare
Completa quando
- Risultato, confidenza e motivo sono registrati.
- Lo stato del rischio è corretto.
- Il record successivo è collegato.
Rendi il prossimo evento più facile da prevenire e spiegare
Trasforma ogni lacuna emersa in un miglioramento piccolo e assegnato.
Autenticazione
Distribuisci MFA resistente al phishing per amministratori e utenti di valore.
Accesso Condizionale
Blocca autenticazione legacy, testa in report-only e con P2 separa rischio utente da rischio accesso.
Conservazione
Esporta i log tramite impostazioni diagnostiche prima della scadenza.
Rilevamento
Avvisa su rischio elevato, applicazioni sospette, legacy auth, token insoliti e schemi su più utenti.
Cosa fare
Completa quando
- Ogni lacuna ha responsabile e scadenza.
- Le modifiche hanno test e rollback.
- Log e consegna degli avvisi sono validati.
Conserva una decisione che un altro amministratore possa riprodurre
Uno screenshot aiuta, ma export originale, identificatori, filtri e ragionamento rendono la decisione ripetibile.
Cosa conservare
Nota evidenze da copiare
ID CASO / AVVISO:
TENANT:
UPN:
SEGNALE E ORIGINE:
INTERVALLO UTC E FILTRI:
ORA EVENTO / RISULTATO / ERRORE:
REQUEST ID / CORRELATION ID:
APPLICAZIONE / RISORSA / CLIENT:
IP / POSIZIONE / DISPOSITIVO / USER AGENT:
DETTAGLI AUTENTICAZIONE:
ACCESSO CONDIZIONALE:
DETTAGLI RISCHIO:
CONFERMA UTENTE E CANALE:
ATTIVITÀ CORRELATA NEL TENANT:
NOMI FILE EXPORT ORIGINALI:
HASH SHA-256 DEGLI EXPORT ORIGINALI:
LIMITI DI DATI O LICENZA:
DECISIONE: SICURO | PROBLEMA TECNICO | IRRISOLTO | SOSPETTO | ATTACCO ESTESO
CONFIDENZA E MOTIVO:
RECORD SUCCESSIVO / RESPONSABILE / ORA UTC:Per un export JSON, lo strumento locale di analisi delle evidenze calcola l’hash e riepiloga i record forniti senza caricare il file. I conteggi non sono un giudizio di sicurezza. Conserva questa nota dettagliata internamente e oscura le identità prima di una richiesta esterna.
Comando facoltativo per l'integrità degli export
Get-FileHash -LiteralPath "<export-originale.csv>" -Algorithm SHA256Registra nome file, algoritmo e hash nel caso. Ricalcolalo in seguito per rilevare modifiche all'originale. Documentazione Get-FileHash.
Completa quando
- Un altro amministratore può trovare lo stesso evento.
- Export originali e filtri sono conservati.
- La conclusione cita evidenze e limiti.
- Il record successivo è collegato.
Mantieni la decisione assegnata
Una persona è responsabile dell'indagine e della conclusione. Gli specialisti entrano solo quando servono i loro sistemi o autorizzazioni.
Responsabile indagine
Conserva l'evento, esegue la checklist, registra la decisione e collega il record successivo.
Responsabile identità
Spiega autenticazione, Accesso Condizionale, rischio, ruoli e stato account.
Responsabile applicazione
Conferma applicazione, risorsa, client e comportamento attesi.
Security o incident owner
Prende il controllo per compromissione, più utenti, furto token o attività estesa.
Responsabile endpoint
Indaga il dispositivo per malware, token, accesso non gestito o user agent insolito.
Business, privacy o legal
Gestisce dati regolamentati, frode, utenti ad alto impatto e notifiche.
Esegui subito l'escalation quando
Controllo di chiusura
Completa quando
- Il responsabile approva la conclusione.
- Ogni escalation e attività successiva ha un owner.
- Se esiste sospetto di compromissione, la SOP principale resta aperta fino alla sua chiusura.