Bozza da revisionare

Revisione delle fonti: 18 settembre 2026. Validazione nel tenant da eseguire.

Strumenti e dettagli della guida
Stato
Bozza da revisionare
Responsabile
Team CODWEBPRO
Aggiornata

Risposta immediata

Primi 10 minuti

Conserva l'evento esatto prima di decidere se è sicuro, un problema tecnico o una compromissione.

Riconosciuto Continua e documenta perché è sicuro.Irrisolto Conserva le evidenze e indaga.Accesso non autorizzato credibile Esegui escalation e contenimento tramite la SOP principale.

Privacy della checklist: le selezioni restano in questa sessione del browser. Non sono evidenze dell'incidente.

Prima di agire / Licenze e accessi

Conosci quali evidenze sono disponibili

Microsoft 365 Business Standard permette di indagare gli accessi recenti nel portale, ma conservazione e funzioni di rischio avanzate dipendono dalla licenza Entra. Un segnale premium mancante non prova che l'attività sia sicura.

DisponibileLimitatoComponente aggiuntivo
Base di indagine con Microsoft 365 Business Standard
FunzioneBusiness StandardLimite praticoFonte Microsoft
Log di accesso nel portale EntraDisponibileVisualizza, filtra e scarica gli accessi utente interattivi e non interattivi recenti.Accedere ai log
Conservazione integrata7 giorniEntra ID Free conserva 7 giorni; P1 e P2 conservano 30 giorni. L'upgrade non recupera dati precedenti.Conservazione
Export CSV e JSONDisponibileL'export è disponibile in tutte le edizioni. Filtra prima; ogni file contiene al massimo 100.000 record e usa UTC.Scaricare i log
Query Microsoft Graph e PowerShellP1 o P2L'accesso programmatico richiede Entra ID P1 o P2 e AuditLog.Read.All.Risorsa signIn
Accessi e utenti rischiosiLimitatoFree e P1 mostrano report limitati; P2 o Entra Suite offre dettagli e correzione completa. Gli accessi rischiosi restano 7 giorni con Free, 30 con P1 e 90 con P2.Conservazione del rischio
Conferma sicuro, conferma compromesso o ignora rischioP2 o Entra SuiteNon ignorare una compromissione reale soltanto per chiudere l'avviso.Correggere il rischio
Diagnostica di accessoDisponibileUtile per accessi non riusciti o interrotti. Spiega problemi tecnici ma non sostituisce l'indagine di sicurezza.Diagnostica
Accesso CondizionaleComponente aggiuntivoLe policy standard richiedono P1. Le condizioni di rischio utente e accesso richiedono P2.Accesso Condizionale
Archivio a lungo termineDipendenza AzureServono sottoscrizione Azure, destinazione e autorizzazioni. Archiviazione e ingestion possono avere costi.Impostazioni di diagnostica

Mappa dei privilegi minimi

Accesso minimo per ogni azione della SOP
AzioneRuolo minimoAutorizzazione APILimite
Visualizzare, filtrare ed esportare i logReports ReaderNessuna per il portaleTutte le edizioni; si applica la conservazione.
Leggere con Graph o Get-MgAuditLogSignInReports Reader o altro ruolo di lettura supportatoAuditLog.Read.AllRichiede P1 o P2.
Leggere dettagli Accesso Condizionale con GraphRuolo supportato con lettura delle policyPolicy.Read.ConditionalAccess o Policy.Read.All, oltre a AuditLog.Read.AllRichiedi lo scope solo quando serve.
Vedere i report completi di Identity ProtectionSecurity ReaderIdentityRiskEvent.Read.All o IdentityRiskyUser.Read.AllDettagli completi con P2 o Entra Suite.
Ignorare il rischio o confermare la compromissionePortale: Security Operator. Graph: Security Administrator.IdentityRiskyUser.ReadWrite.All solo per automazioni approvateRegistra il motivo prima di cambiare lo stato.
Avviare la diagnostica dall'eventoReports ReaderNessunaIl percorso Diagnostica e risoluzione indica Billing Administrator come ruolo minimo.
Configurare impostazioni diagnosticheSecurity AdministratorServono anche autorizzazioni sulla destinazione AzurePuò generare costi Azure.
Disabilitare, reimpostare o revocare l'utenteUsa la matrice della SOP principaleUsa gli scope della SOP principaleIl contenimento appartiene alla SOP Account compromesso.
Fase 01 / Segnali da verificare

Definisci il segnale che stai verificando

Parti dal segnale originale. Un accesso sospetto è una domanda a cui rispondere, non una prova automatica di compromissione.

Segnalazione utente

"Non ero io", richiesta MFA imprevista o applicazione, luogo o dispositivo sconosciuto.

Segnale Microsoft

Accesso rischioso, proprietà insolite, viaggio atipico, IP dannoso, browser sospetto, password spray o token anomalo.

Avviso operativo

Accesso legacy riuscito, contesto dispositivo impossibile, applicazione insolita o stessa origine su più utenti.

Richiesta di supporto

Accesso non riuscito o interrotto da spiegare. Trattalo come troubleshooting finché non emergono altre evidenze.

Cosa fare

Completa quando

  • Il segnale originale è conservato.
  • Identità e intervallo UTC sono noti.
  • Privilegi e sensibilità aziendale sono registrati.
Fase 02 / Triage

Classifica l'evento prima di agire

Rispondi a chi, come e cosa. Poi decidi se l'evento è sicuro, un problema tecnico, sospetto o parte di un attacco esteso.

Cosa fare

Importante: credenziali errate e tentativi falliti non significano da soli che la password sia conosciuta. Anche IP o posizione riconosciuti non provano che l'accesso sia sicuro.
Confine workload identity: se il tipo evento è service principal o managed identity, interrompi questo flusso per utenti. Conserva l'evento e assegnalo al responsabile applicazioni o cloud security. Non reimpostare password, MFA o sessioni di una persona per un evento workload. Informazioni sulle workload identity.
Utente guest o esterno: il tenant home possiede l'identità e il tenant risorsa possiede la risorsa di destinazione. Registra entrambi gli ID e coordina il contenimento dell'identità con il responsabile del tenant home. Campi degli accessi cross-tenant.

Completa quando

  • Tipo e risultato sono compresi.
  • Chi, come e cosa sono acquisiti.
  • La risposta dell'utente o l'impossibilità di contattarlo è documentata.
  • È assegnata una priorità iniziale.
Fase 03 / Quando contenere

Contieni solo quando la decisione lo richiede

Questa SOP decide se serve contenimento. La SOP Account compromesso gestisce disabilitazione, revoca sessioni, password, MFA e persistenza.

SOP principale di rispostaAccount compromessoApri subito quando l'utente nega un evento riuscito, esiste un token sospetto o resta irrisolta un'attività riuscita credibilmente sospetta su un'identità sensibile.Avvia contenimento
Quando contenere
RisultatoDecisioneAzione successiva
L'utente riconosce l'evento e il contesto è coerenteNon contenereCompleta l'indagine e registra perché è sicuro.
Evento previsto, fallito o interrotto, senza attività sospetta correlataRisolvi il problemaUsa la diagnostica e correggi l'autenticazione.
L'utente nega un evento riuscito o esiste una sessione sospettaContieni oraApri la SOP principale dopo aver salvato le evidenze volatili minime.
Evidenze incomplete o utente non raggiungibileIrrisoltoConserva le evidenze, assegna un responsabile e fissa la prossima verifica. Un’attività riuscita credibilmente sospetta su un’identità sensibile richiede subito una valutazione del responsabile incidente e un contenimento proporzionato; la sola ambiguità non prova una compromissione.
Lo stesso schema coinvolge più identitàIncidente estesoEstendi l’indagine alle identità bersaglio. Contieni gli account con evidenze confermate o credibili di compromissione; i soli tentativi falliti di password spray non giustificano il blocco di tutti gli utenti bersaglio.
Evento workload: per service principal o managed identity conserva l'evento e passa al responsabile applicazioni o cloud security. Questo non è un caso di contenimento account utente.

Cosa conservare prima

Completa quando

  • Decisione e motivo sono registrati.
  • Le evidenze volatili minime sono conservate.
  • Se necessario, la SOP principale ha ID incidente e responsabile.
Fase 04 / Analisi dell'accesso

Analizza l'accesso passo dopo passo

Inizia dal portale. Mostra l'evento in modo facile da confrontare ed esportare. Usa Graph soltanto con la licenza corretta e quando la query migliora davvero l'indagine.

Percorso portale

Interfaccia di amministrazione Microsoft Entra → Entra ID → Monitoraggio e integrità → Log di accesso → Aggiungi filtri → Utente → inserisci UPN → Data → imposta intervallo UTC

1. Esporta accessi interattivi e non interattivi

Log di accesso Microsoft Entra con la vista accessi utente non interattivi selezionata
L'attività interattiva coinvolge l'utente. Quella non interattiva avviene in background e può essere raggruppata. Fonte: Microsoft Learn.

2. Leggi ogni evento nello stesso ordine

01

Informazioni di base

Risultato, codice errore, applicazione, risorsa, client, Request ID e Correlation ID.

02

Posizione e dispositivo

IP, paese, Device ID, sistema operativo, browser e conformità. La posizione è una stima.

03

Dettagli autenticazione

Metodi, sequenza, requisito, risultato e controllo che ha soddisfatto MFA.

04

Accesso Condizionale

Policy applicate e report-only, risultato e controlli. Operazione riuscita non significa che ogni policy elencata sia stata applicata.

05

Rischio e token

Livello e dettaglio rischio, tipo di accesso, sessione e identificatori token se presenti.

Contesto cross-tenant: per guest o utenti esterni acquisisci anche tipo utente, tipo accesso cross-tenant, Home tenant ID e Resource tenant ID.
Scheda Dettagli autenticazione di Microsoft Entra
Dettagli autenticazione mostra metodi richiesti, tentati e soddisfatti. Gli eventi nuovi possono essere incompleti finché termina l'aggregazione. Fonte: Microsoft Learn.

3. Confronta, non giudicare da un solo campo

Nota sull'IP: per alcuni eventi non interattivi di client riservati, l'IP può riferirsi all'emissione originale del token e non alla posizione attuale del refresh.
Query PowerShell facoltativa e in sola lettura

Usa solo con Entra ID P1 o P2. Lo scope delegato minimo è AuditLog.Read.All. Il cmdlet appartiene al modulo Microsoft.Graph.Reports.

# Read-only example. Requires Entra ID P1/P2 and an authorized reader role.
$ErrorActionPreference = 'Stop'
Import-Module Microsoft.Graph.Reports
$tenantId = [guid](Read-Host 'Tenant ID (GUID)')
if ($tenantId -eq [guid]::Empty) { throw 'A tenant ID is required.' }
$upn = (Read-Host 'Exact user principal name').Trim()
if (-not $upn -or $upn.Contains("'")) { throw 'Enter a valid user principal name.' }
$startInput = Read-Host 'Start, with UTC offset (e.g. 2026-09-15T08:00:00Z)'
$endInput = Read-Host 'End, with UTC offset (e.g. 2026-09-15T10:00:00Z)'
if ($startInput -notmatch 'T.*(Z|[+-][0-9]{2}:[0-9]{2})$' -or $endInput -notmatch 'T.*(Z|[+-][0-9]{2}:[0-9]{2})$') {
  throw 'Both timestamps must include Z or an explicit UTC offset.'
}
$startUtc = [datetimeoffset]::Parse($startInput, [cultureinfo]::InvariantCulture)
$endUtc = [datetimeoffset]::Parse($endInput, [cultureinfo]::InvariantCulture)
if ($endUtc -le $startUtc) { throw 'End must be after start.' }
$start = $startUtc.UtcDateTime.ToString("yyyy-MM-ddTHH:mm:ss.fffffffZ", [cultureinfo]::InvariantCulture)
$end = $endUtc.UtcDateTime.ToString("yyyy-MM-ddTHH:mm:ss.fffffffZ", [cultureinfo]::InvariantCulture)

$connected = $false
try {
  Connect-MgGraph -TenantId $tenantId -ContextScope Process -Scopes 'AuditLog.Read.All'
  $connected = $true
  if ([guid](Get-MgContext).TenantId -ne $tenantId) { throw 'Wrong tenant context.' }
  $filter = "userPrincipalName eq '$upn' and createdDateTime ge $start and createdDateTime lt $end"
  Get-MgAuditLogSignIn -Filter $filter -All |
    Select-Object Id,CreatedDateTime,UserPrincipalName,IsInteractive,
      AppDisplayName,ResourceDisplayName,IpAddress,ClientAppUsed,
      ConditionalAccessStatus,CorrelationId,
      @{Name='ErrorCode';Expression={$_.Status.ErrorCode}}
  # This selected-field view does not preserve the full event. Keep original exports.
} finally {
  if ($connected) { Disconnect-MgGraph }
}

Copertura: questo esempio Microsoft Graph v1.0 offre una vista degli accessi interattivi, non un export di tutti i tipi di evento. Conserva export separati dal portale per accessi interattivi e non interattivi. Dettagli delle policy assenti possono dipendere dai permessi. Usa offset UTC espliciti, un intervallo delimitato e il tenant corretto. Esempio verificato sulle fonti, non eseguito in un tenant cliente.

L'endpoint restituisce prima gli eventi più recenti, supporta filtri OData e ha una pagina massima di 1.000 record.

Completa quando

  • Export interattivi e non interattivi sono conservati separatamente.
  • L'evento è analizzato in tutte le schede rilevanti.
  • È confrontato con la base utente e con attività correlate nel tenant.
  • Limiti e dati mancanti sono documentati.
Fase 05 / Decisione e correzione

Registra un risultato chiaro

Il risultato deve spiegare le evidenze e l'azione successiva. Non ignorare il rischio soltanto per eliminare un avviso.

Questi risultati riguardano l’evento e l’intervallo analizzati. Non certificano la sicurezza di ogni sessione o dell’intero account. Le lacune di copertura restano esplicite.

IRRISOLTO

Evidenze insufficienti

L’utente non è disponibile, i log sono scaduti o i segnali sono in conflitto.

Azione:

Mantieni aperto il caso. Registra evidenze mancanti, responsabile e prossima verifica. Decidi il contenimento temporaneo in base all’attività credibile e all’impatto operativo; non dichiarare l’account sicuro o compromesso solo per chiudere il ticket.

SICURO

Riconosciuto e coerente

L'utente conferma l'evento e dispositivo, applicazione, autenticazione e attività correlate sono coerenti.

Azione:

Registra il motivo. Se Identity Protection ha segnalato un falso positivo, usa l'azione sicuro o ignora approvata.

PROBLEMA TECNICO

Previsto ma non riuscito

L'utente riconosce il tentativo, non è riuscito o è stato interrotto e non esiste attività sospetta riuscita.

Azione:

Usa la diagnostica, correggi MFA, Accesso Condizionale, client o applicazione e valida un accesso protetto.

SOSPETTO

Possibile compromissione

L'utente nega un evento riuscito, esiste una sessione sospetta o le evidenze indicano accesso dell'attaccante.

Azione:

Esegui subito l’escalation e usa la SOP Account compromesso per contenimento proporzionato e bonifica. Classifica la compromissione come confermata solo quando le evidenze lo supportano.

ATTACCO ESTESO

Più di un'identità

Uno schema sospetto correlato coinvolge più utenti, per esempio password spray o infrastruttura nota come dannosa. Un IP o un’applicazione condivisi possono essere normali e non bastano.

Azione:

Estendi l’indagine alle identità bersaglio. Contieni gli account con evidenze confermate o credibili di compromissione; i soli tentativi falliti di password spray non giustificano il blocco di tutti gli utenti bersaglio.

Cosa fare

Completa quando

  • Risultato, confidenza e motivo sono registrati.
  • Lo stato del rischio è corretto.
  • Il record successivo è collegato.
Fase 06 / Prevenzione

Rendi il prossimo evento più facile da prevenire e spiegare

Trasforma ogni lacuna emersa in un miglioramento piccolo e assegnato.

Autenticazione

Distribuisci MFA resistente al phishing per amministratori e utenti di valore.

Accesso Condizionale

Blocca autenticazione legacy, testa in report-only e con P2 separa rischio utente da rischio accesso.

Conservazione

Esporta i log tramite impostazioni diagnostiche prima della scadenza.

Rilevamento

Avvisa su rischio elevato, applicazioni sospette, legacy auth, token insoliti e schemi su più utenti.

Cosa fare

Policy di rischio: Con Entra ID P2, separa rischio utente e rischio accesso. Microsoft consiglia Require risk remediation per rischio utente alto e MFA o un livello di autenticazione approvato per rischio accesso medio/alto. Verifica metodi, accesso di emergenza e risultati report-only prima dell’applicazione. Le policy legacy di Identity Protection saranno ritirate il 1° ottobre 2026: pianifica una migrazione verificata.

Completa quando

  • Ogni lacuna ha responsabile e scadenza.
  • Le modifiche hanno test e rollback.
  • Log e consegna degli avvisi sono validati.
Fase 07 / Evidenze

Conserva una decisione che un altro amministratore possa riprodurre

Uno screenshot aiuta, ma export originale, identificatori, filtri e ragionamento rendono la decisione ripetibile.

Cosa conservare

Nota evidenze da copiare
ID CASO / AVVISO:
TENANT:
UPN:
SEGNALE E ORIGINE:
INTERVALLO UTC E FILTRI:
ORA EVENTO / RISULTATO / ERRORE:
REQUEST ID / CORRELATION ID:
APPLICAZIONE / RISORSA / CLIENT:
IP / POSIZIONE / DISPOSITIVO / USER AGENT:
DETTAGLI AUTENTICAZIONE:
ACCESSO CONDIZIONALE:
DETTAGLI RISCHIO:
CONFERMA UTENTE E CANALE:
ATTIVITÀ CORRELATA NEL TENANT:
NOMI FILE EXPORT ORIGINALI:
HASH SHA-256 DEGLI EXPORT ORIGINALI:
LIMITI DI DATI O LICENZA:
DECISIONE: SICURO | PROBLEMA TECNICO | IRRISOLTO | SOSPETTO | ATTACCO ESTESO
CONFIDENZA E MOTIVO:
RECORD SUCCESSIVO / RESPONSABILE / ORA UTC:

Per un export JSON, lo strumento locale di analisi delle evidenze calcola l’hash e riepiloga i record forniti senza caricare il file. I conteggi non sono un giudizio di sicurezza. Conserva questa nota dettagliata internamente e oscura le identità prima di una richiesta esterna.

Comando facoltativo per l'integrità degli export
Get-FileHash -LiteralPath "<export-originale.csv>" -Algorithm SHA256

Registra nome file, algoritmo e hash nel caso. Ricalcolalo in seguito per rilevare modifiche all'originale. Documentazione Get-FileHash.

Completa quando

  • Un altro amministratore può trovare lo stesso evento.
  • Export originali e filtri sono conservati.
  • La conclusione cita evidenze e limiti.
  • Il record successivo è collegato.
Fase 08 / Responsabili ed escalation

Mantieni la decisione assegnata

Una persona è responsabile dell'indagine e della conclusione. Gli specialisti entrano solo quando servono i loro sistemi o autorizzazioni.

Responsabile indagine

Conserva l'evento, esegue la checklist, registra la decisione e collega il record successivo.

Responsabile identità

Spiega autenticazione, Accesso Condizionale, rischio, ruoli e stato account.

Responsabile applicazione

Conferma applicazione, risorsa, client e comportamento attesi.

Security o incident owner

Prende il controllo per compromissione, più utenti, furto token o attività estesa.

Responsabile endpoint

Indaga il dispositivo per malware, token, accesso non gestito o user agent insolito.

Business, privacy o legal

Gestisce dati regolamentati, frode, utenti ad alto impatto e notifiche.

Esegui subito l'escalation quando

Controllo di chiusura

Completa quando

  • Il responsabile approva la conclusione.
  • Ogni escalation e attività successiva ha un owner.
  • Se esiste sospetto di compromissione, la SOP principale resta aperta fino alla sua chiusura.