Punti chiave
- Consapevolezza dei rischi SMB: la porta TCP 445 è fondamentale per il funzionamento di un SMB, ma comporta gravi rischi per la sicurezza se esposta a reti pubbliche o non affidabili.
- Identificare le dipendenze: la mappatura dei server, dei client e dei flussi di lavoro SMB garantisce una definizione sicura dell’ambito di applicazione ed evita l’interruzione delle operazioni critiche.
- Ambito di applicazione e blocco del traffico: bloccare la porta TCP 445 nelle zone perimetrali e non affidabili, consentendo solo i percorsi SMB interni approvati.
- Sicurezza SMB: rafforzare la sicurezza SMB disabilitando SMB1, abilitando la firma e utilizzando alternative moderne come SMB su QUIC.
- Implementazione e gestione: Implementare le regole in modo sicuro, monitorare eventuali interruzioni e mantenere una rigorosa gestione delle eccezioni per garantire una protezione a lungo termine.
La porta 445 supporta il protocollo Server Message Block (SMB, il protocollo di condivisione dei file di Windows). SMB consente agli utenti di condividere file, stampanti e altre risorse dei dispositivi.
La presente guida fornisce un quadro di riferimento indipendente dal fornitore che i team IT e gli MSP possono utilizzare per bloccare in modo sicuro o definire l’ambito di applicazione della porta TCP 445 in Windows.
Le attività di rete non autorizzate comportano rischi inutili.
→ Prova il monitoraggio IT in tempo reale per l’IT enterprise
Come posso proteggere la porta 445: una guida passo passo
Sebbene bloccare la porta TCP 445 possa sembrare una soluzione logica, farlo può compromettere il funzionamento dei domini, i trasferimenti di file e i flussi di lavoro gestionali critici. I passaggi riportati di seguito illustrano in che modo gli amministratori IT possono mitigare i rischi associati alla porta TCP 445 senza causare interruzioni operative.
📌 Prerequisiti: i seguenti elementi consentono di eseguire i passaggi riportati di seguito in modo più efficiente
- Elenco dei servizi e degli host dipendenti da SMB
- Modifica la selezione della finestra e dell’anello pilota
- Possibilità di implementare le regole di Windows Defender Firewall o regole equivalenti tramite GPO o MDM di
- Registrazione centralizzata degli eventi relativi al firewall e degli errori di autenticazione
Fase 1: Individuare dove è richiesto l’uso SMB
Il Server Message Block (SMB) è un protocollo di comunicazione di rete che consente ai computer di condividere file, stampanti, porte seriali e altre risorse in rete. Sapere dove è necessario l’uso di SMB e quali sono i percorsi SMB legittimi all’interno della propria organizzazione è il primo passo per ridurre i rischi associati alla porta TCP 445.
Questo primo passo prevede:
- Identificazione dei file server, dei controller di dominio, dei server di stampa e delle condivisioni amministrative che devono rimanere accessibili.
- Identificazione dei gruppi di clienti che accedono legittimamente a tali server.
- Ti segnaliamo altri casi d’uso dell’accesso remoto e alternative quali VPN, SMB su QUIC o gateway di file. Il supporto SMB su QUIC è ora esteso a tutte le edizioni di Windows Server 2025 (in precedenza disponibile solo nell’edizione Azure), rendendolo un’opzione più ampiamente disponibile per proteggere l’accesso SMB remoto senza esporre la porta TCP 445.
Fase 2: Bloccare la porta TCP 445 nelle zone perimetrali e in quelle non affidabili
Bloccare la porta TCP 445 per le zone non affidabili è fondamentale, poiché riduce l’esposizione alle minacce informatiche. Inoltre, è fondamentale garantire che il traffico SMB non venga mai esposto al perimetro di Internet, al fine di prevenire attacchi SMB provenienti da Internet.
Ecco alcuni modi per proteggere la porta TCP 445 in tali zone:
Blocchi perimetrali
Applica il blocco delle porte 445 in entrata e in uscita a livello di firewall o sul perimetro cloud per eliminare le minacce provenienti da Internet, quali scanner, exploit e payload di ransomware .
Misure di protezione della segmentazione
I segmenti non affidabili o non gestiti, quali reti Wi-Fi per ospiti, sensori IoT e dispositivi BYOD non dovrebbero comunicare con i servizi aziendali SMB.
Protezione degli utenti remoti
Assicurati che gli endpoint remoti non pubblichino accidentalmente la porta 445 su reti domestiche o pubbliche. Applica le regole del firewall dell’host per bloccare il traffico SMB in entrata, a meno che non provenga da una rete di dominio attendibile.
Fase 3: Limitare l’accesso interno in base al principio del privilegio minimo
Limita l’accesso interno degli utenti riduce il traffico interno, contenendo così i movimenti laterali. Stabilendo protocolli di accesso interni basati sui privilegi, gli amministratori IT possono garantire che vengano autorizzati solo i flussi SMB approvati.
Ecco alcuni modi per farlo:
- Crea regole del firewall di Windows che consentano l’accesso alla porta 445 solo tra sottoreti client autorizzate e host SMB autorizzati
- Scegli criteri di applicazione basati sui gruppi per le eccezioni e mantieni un elenco esplicito di autorizzazioni
- Blocca tutto il resto del traffico 445 all’interno della LAN e dei collegamenti tra sedi
Fase 4: Rafforzare la sicurezza SMB prima e dopo il blocco
Rafforzare la sicurezza della propria SMB è un passo fondamentale per bloccare o limitare in modo sicuro l’accesso alla porta TCP 445. Infatti, per la maggior parte delle organizzazioni, dovrebbe far parte di una strategia di difesa a più livelli. Questa misura migliora la sicurezza del protocollo SMB, riducendo il numero di tentativi di autenticazione e di inoltro riusciti, anche su percorsi bloccati.
Ecco alcune pratiche che potresti adottare:
- Disattivazione di SMB1 su tutti i sistemi
- Impostare la firma SMB come predefinita
- Verificare le impostazioni del controller di dominio e del file server
- Utilizzo di SMB su QUIC in scenari remoti per evitare l’esposizione della porta 445 sulle reti
Fase 5: Applicare le regole tramite GPO o MDM
I passaggi precedenti erano incentrati sul miglioramento della sicurezza; questo passaggio riguarda invece l’implementazione sui diversi endpoint della rete. L’implementazione di tali modifiche tramite GPO o MDM consente agli amministratori IT di applicare nuovi criteri in modo sicuro e reversibile. Inoltre, l’implementazione delle modifiche tramite GPO o MDM può aiutare a individuare più rapidamente eventuali malfunzionamenti imprevisti e a risolverli in modo più efficiente.
Tra le best practice figurano:
- Configurazione con un anello di piccole dimensioni e attivazione della registrazione dettagliata del firewall
- Implementazione di regole in entrata e in uscita con una chiara gerarchia e una documentazione adeguata
- Mantenere uno script di rollback collaudato per rimuovere o allentare rapidamente le regole, se necessario
Fase 6: Verifica e monitora le modifiche apportate
Gli aggiornamenti apportati al proprio ambiente devono sempre essere documentati, verificabili e monitorati. Questa fase consente agli amministratori IT di verificare che le modifiche apportate funzionino come previsto e non compromettano i flussi di lavoro critici.
Durante questa fase, metti in atto le seguenti azioni:
- Verifica la raggiungibilità della rete con Test-NetConnection -ComputerName <server> -Port 445
- Verifica l’accesso alle condivisioni di file, l’elaborazione dei GPO e l’autenticazione, ove applicabile
- Analizza i log del firewall alla ricerca di eventi di rifiuto, soprattutto se questi sono correlati ai ticket dell’help desk
- Adegua gli elenchi di autorizzazione secondo necessità, sulla base dei dati osservati
Fase 7: Gestire le eccezioni e i cicli di vita
Infine, garantire la governance assicura un controllo adeguato sui protocolli SMB e impedisce l’aumento di eccezioni incontrollate che, nel tempo, potrebbero compromettere la sicurezza.
Si tratta di una fase continua, simile al monitoraggio, che prevede:
- la registrazione dei dati relativi al titolare, al motivo e alla scadenza per ciascuna eccezione 445
- l’esame delle eccezioni con regolarità (di solito con cadenza mensile) e la rimozione o il rafforzamento delle misure di sicurezza ove possibile e necessario
- L’aggiunta di controlli necessari alla tua linea guida di hardening e verificane l’attuazione tramite controlli trimestrali
Integrazione di NinjaOne con i protocolli SMB
Con NinjaOne, gli amministratori IT possono aiutarti a gestire la tua infrastruttura IT in modo strategico. Ecco alcuni approcci che puoi integrare nella tua strategia di sicurezza:
Implementazione delle regole del firewall
NinjaOne ti aiuta a definire l’ambito e ad automatizzare le configurazioni di sicurezza su tutta la tua rete, compresa l’implementazione di script e criteri che supportano la gestione delle regole del firewall sugli endpoint gestiti.
Registrazione completa
Grazie a questa piattaforma, gli amministratori IT possono raccogliere registri dettagliati relativi all’autenticazione e alla sicurezza, monitorare l’utilizzo del protocollo SMB e individuare potenziali eventi di sicurezza. Inoltre, la funzionalità di reportistica di NinjaOne consente agli amministratori IT di generare report completi sulle eccezioni da presentare durante le revisioni mensili con i clienti.
Monitoraggio proattivo
Rimani sempre un passo avanti grazie a protocolli di monitoraggio proattivi. Queste funzionalità consentono di rilevare la presenza di SMB1 e di generare avvisi in merito, oltre ad attivare automaticamente gli script di correzione appropriati (disponibili su NinjaOne). In combinazione con le altre misure di sicurezza adottate, queste funzionalità possono contribuire a garantire che la rete rimanga protetta nonostante i rischi.
Centralizza i tuoi strumenti di monitoraggio IT in un’unica console di facile utilizzo.
Proteggi la tua rete con misure di sicurezza per la porta TCP 445
Il blocco o la rigorosa limitazione dell’accesso alla porta TCP 445 riduce in modo significativo il rischio legato al protocollo SMB, se accompagnato da procedure di individuazione, implementazione graduale e verifica continua. Abbina i controlli di rete al rafforzamento della sicurezza SMB e a una gestione rigorosa delle eccezioni per garantire una protezione duratura.
Argomenti correlati:
- Come attivare o disattivare il protocollo di condivisione file SMB1 in Windows
- Come abilitare o disabilitare l’opzione “Blocca tutte le connessioni in entrata” nel Firewall di Windows
- Come configurare le eccezioni del firewall con PowerShell [Script Hub]
- Che cos’è il protocollo di controllo della trasmissione (TCP/IP)?
