{"id":550879,"date":"2025-10-28T09:19:25","date_gmt":"2025-10-28T09:19:25","guid":{"rendered":"https:\/\/www.ninjaone.com\/?p=550879"},"modified":"2025-10-28T09:19:25","modified_gmt":"2025-10-28T09:19:25","slug":"rilevare-e-mettere-in-quarantena-i-malware-tramite-rmm","status":"publish","type":"post","link":"https:\/\/www.ninjaone.com\/it\/blog\/rilevare-e-mettere-in-quarantena-i-malware-tramite-rmm\/","title":{"rendered":"Come rilevare e mettere in quarantena i malware tramite RMM"},"content":{"rendered":"<p>L&#8217;implementazione del rilevamento e del contenimento dei malware e \u00e8 uno dei modi migliori per proteggere gli endpoint. L&#8217;integrazione di queste strategie nelle piattaforme di <a href=\"https:\/\/www.ninjaone.com\/it\/blog\/il-software-rmm-definizione\/\">monitoraggio e gestione da remoto (RMM)<\/a> consente inoltre ai <a href=\"https:\/\/www.ninjaone.com\/it\/msp\/cos-e-un-msp\/\">provider di servizi gestiti (MSP)<\/a> di ottimizzare le attivit\u00e0 automatizzando le risposte per ridurre i tempi di reazione. Questo aumenta anche la visibilit\u00e0 su tutti gli endpoint client, riducendo al minimo la superficie di attacco.<\/p>\n<p>Per questo motivo \u00e8 essenziale capire come configurare le integrazioni RMM per fare in modo che rilevino e mettano in quarantena i malware. Con un&#8217;adeguata integrazione, gli MSP possono identificare le minacce e isolare automaticamente le macchine infette, dare priorit\u00e0 agli avvisi e mantenere la conformit\u00e0 attraverso logging e reportistica. In questa guida illustreremo le strategie per integrare l&#8217;RMM nel tuo sistema tramite PowerShell, CMD, il monitoraggio del registro di sistema, gli oggetti dei criteri di gruppo (GPO) e i log eventi per combattere gli attacchi malware. Questo dovrebbe aiutare gli MSP a <a href=\"https:\/\/www.ninjaone.com\/it\/blog\/attacchi-informatici-comuni\/\">identificare le minacce<\/a>.<\/p>\n<h2>In sintesi<\/h2>\n<table>\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><strong>Attivit\u00e0<\/strong><\/td>\n<td style=\"text-align: center;\"><strong>Scopo<\/strong><\/td>\n<td style=\"text-align: center;\"><strong>Ruolo dello strumento RMM<\/strong><\/td>\n<\/tr>\n<tr>\n<td><a href=\"#task-1\"><strong>Attivit\u00e0 1: Utilizzo di PowerShell per rilevare e mettere in quarantena i malware<\/strong><\/a><\/td>\n<td>Rilevare e mettere in quarantena i malware tramite i cmdlet di Defender<\/td>\n<td>Distribuisce gli script, pianifica le scansioni, automatizza le azioni di quarantena<\/td>\n<\/tr>\n<tr>\n<td><a href=\"#task-2\"><strong>Attivit\u00e0 2: Utilizzo di CMD per la scansione antivirus e la quarantena<\/strong><\/a><\/td>\n<td>Rilevare e mettere in quarantena i malware utilizzando <strong>MpCmdRun.exe<\/strong><\/td>\n<td>Distribuisce script batch agli endpoint<\/td>\n<\/tr>\n<tr>\n<td><a href=\"#task-3\"><strong>Attivit\u00e0 3: Monitoraggio dei log eventi alla ricerca di attivit\u00e0 di malware<\/strong><\/a><\/td>\n<td>Rileva l&#8217;attivit\u00e0 del malware monitorando i log di Defender<\/td>\n<td>Monitoraggio degli ID eventi, attivazione di avvisi o script<\/td>\n<\/tr>\n<tr>\n<td><a href=\"#task-4\"><strong>Attivit\u00e0 4: Utilizzo degli indicatori di registro per l&#8217;isolamento e l&#8217;hardening<\/strong><\/a><\/td>\n<td>Rilevare le manomissioni AV e applicare le modifiche di hardening<\/td>\n<td>Controlla le chiavi di registro, applica o ripristina le impostazioni<\/td>\n<\/tr>\n<tr>\n<td><a href=\"#task-5\"><strong>Attivit\u00e0 5: Applicazione delle impostazioni antivirus tramite Criteri di gruppo<\/strong><\/a><\/td>\n<td>Applicare i criteri AV senza rilevare le minacce<\/td>\n<td>Mantiene lo standard dei criteri, supporta il comportamento degli script RMM<\/td>\n<\/tr>\n<tr>\n<td><a href=\"#task-6\"><strong>Attivit\u00e0 6: Quarantena degli endpoint attraverso l&#8217;isolamento della rete e dei servizi<\/strong><\/a><\/td>\n<td>Isolare le macchine infette dalla rete<\/td>\n<td>Esegue script di isolamento reattivi basati su trigger di minaccia<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Prerequisiti per la risposta ai malware basata su RMM<\/h2>\n<p>Prima di procedere alla configurazione della risposta ai malware basata su RMM, assicurati che l&#8217;ambiente soddisfi i seguenti requisiti:<\/p>\n<ul>\n<li><strong>Una piattaforma RMM<\/strong> con funzionalit\u00e0 di scripting, avvisi e automazione (per esempio, NinjaOne)<\/li>\n<li><strong>Software antivirus attivo<\/strong> sugli endpoint, come Microsoft Defender o strumenti di terze parti come SentinelOne o Bitdefender<\/li>\n<li><strong>PowerShell 5.1 o versioni successive, oppure accesso a CMD<\/strong> per lo scripting di comandi AV<\/li>\n<li><strong>Accesso ai log delle scansioni antivirus<\/strong> o ai log degli eventi di sicurezza di Windows per il monitoraggio delle minacce<\/li>\n<li><strong>Configurazioni GPO opzionali<\/strong> per applicare le impostazioni antivirus e abilitare la protezione in tempo reale<\/li>\n<\/ul>\n<h2 id=\"task-1\">Attivit\u00e0 1: Utilizzo di PowerShell per rilevare e mettere in quarantena i malware<\/h2>\n<p><strong>\ud83d\udccc Caso d&#8217;uso:<\/strong><\/p>\n<p>PowerShell consente agli amministratori IT di eseguire script tramite RMM per scansionare le minacce, registrare gli eventi di rilevamento e agire. \u00c8 funzionalmente integrato con Microsoft Defender, e consente la gestione delle minacce sia manuale che automatizzata.<\/p>\n<p>Di seguito sono riportate le attivit\u00e0 consigliate che puoi eseguire con PowerShell per prevenire o rispondere in modo proattivo alle minacce malware attraverso uno strumento RMM.<\/p>\n<ol>\n<li>Apri PowerShell come amministratore. Premi il tasto Windows, digita <strong>PowerShell<\/strong>, quindi clicca con il pulsante destro del mouse su <strong>Windows PowerShell<\/strong> e seleziona <strong>Esegui come amministratore<\/strong>.<\/li>\n<li>Esegui i seguenti comandi:<\/li>\n<\/ol>\n<ul>\n<li style=\"list-style-type: none;\">\n<ul>\n<li>Per avviare una scansione rapida:<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p style=\"padding-left: 80px;\"><strong><code>Start-MpScan -ScanType QuickScan<\/code><\/strong><\/p>\n<ul>\n<li style=\"list-style-type: none;\">\n<ul>\n<li>Per esaminare le minacce rilevate:<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p style=\"padding-left: 80px;\"><strong><code>Get-MpThreatDetection | Format-List<\/code><\/strong><\/p>\n<ul>\n<li style=\"list-style-type: none;\">\n<ul>\n<li>Per mettere in quarantena le minacce:<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p style=\"padding-left: 80px;\"><strong><code>Remove-MpThreat -ThreatID &lt;ID&gt; -Quarantine<\/code><\/strong><\/p>\n<ul>\n<li style=\"list-style-type: none;\">\n<ul>\n<li>Per essere certo che la protezione in tempo reale sia abilitata:<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p style=\"padding-left: 80px;\"><strong><code>Set-MpPreference -DisableRealtimeMonitoring $false<\/code><\/strong><\/p>\n<p><strong><em>\ud83d\udca1<\/em>Ruolo dello strumento RMM<\/strong>: L&#8217;RMM \u00e8 uno strumento efficace per aiutare gli amministratori di sistema a pianificare le scansioni giornaliere, registrare le minacce e mettere in quarantena le infezioni sugli endpoint.<\/p>\n<h2 id=\"task-2\">Attivit\u00e0 2: Utilizzo di CMD per la scansione antivirus e la quarantena<\/h2>\n<p><strong>\ud83d\udccc Caso d&#8217;uso:<\/strong><\/p>\n<p>I dispositivi pi\u00f9 vecchi possono beneficiare della scansione da riga di comando tramite <strong>MpCmdRun.exe<\/strong>. Questa attivit\u00e0 \u00e8 utile anche quando l&#8217;accesso a PowerShell \u00e8 limitato e il sistema richiede un&#8217;esecuzione semplificata degli script tramite i file batch di RMM.<\/p>\n<p>Di seguito sono riportate le attivit\u00e0 consigliate utilizzando lo strumento a riga di comando di Microsoft Defender (<strong>MpCmdRun.exe<\/strong>) che puoi eseguire con Prompt dei comandi per prevenire o rispondere in modo proattivo alle minacce malware attraverso uno strumento RMM.<\/p>\n<ol>\n<li>Premi la combinazione di tasti <strong>Windows <\/strong>+<strong> X<\/strong>, quindi seleziona <strong>Prompt dei comandi (esegui come amministratore)<\/strong> o <strong>Terminale di Windows (esegui come amministratore)<\/strong>. Se utilizzi il Terminale Windows, assicurati di essere in una <strong>scheda del Prompt dei comandi<\/strong> e non di PowerShell.<\/li>\n<li>Esegui i seguenti comandi:<\/li>\n<\/ol>\n<ul>\n<li style=\"list-style-type: none;\">\n<ul>\n<li>Per eseguire una scansione rapida:<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p style=\"padding-left: 80px;\"><strong><code>\"%ProgramFiles%\\Windows Defender\\MpCmdRun.exe\" -Scan -ScanType 1<\/code><\/strong><\/p>\n<ul>\n<li style=\"list-style-type: none;\">\n<ul>\n<li>Per eseguire una scansione completa:<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p style=\"padding-left: 80px;\"><strong><code>\"%ProgramFiles%\\Windows Defender\\MpCmdRun.exe\" -Scan -ScanType 2<\/code><\/strong><\/p>\n<ul>\n<li style=\"list-style-type: none;\">\n<ul>\n<li>Per visualizzare la cronologia delle minacce in quarantena:<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p style=\"padding-left: 80px;\"><strong><code>\"%ProgramFiles%\\Windows Defender\\MpCmdRun.exe\" -GetFiles<\/code><\/strong><\/p>\n<p><strong>\ud83d\udca1 Ruolo dello strumento RMM<\/strong>: Utilizza l&#8217;automazione RMM per distribuire script CMD per la scansione pianificata o condizionale, soprattutto sui dispositivi con ambienti di scripting limitati.<\/p>\n<h2 id=\"task-3\">Attivit\u00e0 3: Monitoraggio dei log degli eventi alla ricerca di attivit\u00e0 di malware<\/h2>\n<p><strong>\ud83d\udccc Caso d&#8217;uso:<\/strong><\/p>\n<p>Gli amministratori IT possono sfruttare la capacit\u00e0 dei log di Microsoft Defender di tenere traccia di tutte le principali azioni del sistema. Possono utilizzarlo come fonte per monitorare l&#8217;attivit\u00e0 delle minacce.<\/p>\n<ol>\n<li>Apri il Visualizzatore eventi premendo la combinazione di tasti <strong>Windows <\/strong>+<strong> R<\/strong>, digitando <strong>eventvwr.msc<\/strong> e premendo <strong>Invio<\/strong>.<\/li>\n<li>Vai su:<br \/>\n<strong>Registri di applicazioni e servizi <\/strong>&gt;<strong> Microsoft <\/strong>&gt;<strong> Windows <\/strong>&gt;<strong> Windows Defender <\/strong>&gt;<strong> Operativo<\/strong><\/li>\n<li>Cerca gli <strong>ID evento<\/strong> pertinenti:\n<ul>\n<li><strong>1116<\/strong>: Rilevato malware<\/li>\n<li><strong>1117<\/strong>: Azione intrapresa<\/li>\n<li><strong>2001<\/strong>: Minaccia rimossa<\/li>\n<li><strong>5007<\/strong>: Registro di sistema modificato (forse da un malware)<\/li>\n<\/ul>\n<\/li>\n<li>A questo punto puoi utilizzare PowerShell per monitorare questi log eseguendo il seguente comando:<\/li>\n<\/ol>\n<p style=\"padding-left: 40px;\"><strong><code>Get-WinEvent -LogName \"Microsoft-Windows-Windows Defender\/Operational\" | Where-Object {$_.Id -eq 1116}<\/code><\/strong><\/p>\n<p><strong>\ud83d\udca1 Ruolo dello strumento RMM<\/strong>: I criteri RMM possono essere configurati per rilevare questi eventi e attivare la correzione automatica. Queste azioni possono includere la messa in quarantena dell&#8217;endpoint o la generazione di un ticket di assistenza.<\/p>\n<h2 id=\"task-4\">Attivit\u00e0 4: Utilizzo degli indicatori di registro, DisableAntiSpyware e DisableAntiVirus, per l&#8217;isolamento e l&#8217;hardening<\/h2>\n<p><strong>\ud83d\udccc Caso d&#8217;uso:<\/strong><\/p>\n<p>Gli amministratori IT possono utilizzare le impostazioni del registro per un rapido rafforzamento del sistema. Gli indicatori di registro forniscono inoltre informazioni sullo stato della protezione antivirus e aiutano a identificare gli endpoint che devono essere isolati.<\/p>\n<ol>\n<li>Apri PowerShell come amministratore. Premi il tasto Windows, digita <strong>PowerShell<\/strong>, quindi clicca con il pulsante destro del mouse su <strong>Windows PowerShell<\/strong> e seleziona <strong>Esegui come amministratore<\/strong>.<\/li>\n<li>Esegui i seguenti comandi:<\/li>\n<\/ol>\n<ul>\n<li style=\"list-style-type: none;\">\n<ul>\n<li>Per verificare se Defender \u00e8 disabilitato:<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p style=\"padding-left: 80px;\"><strong><code>Get-ItemProperty -Path \"HKLM:\\SOFTWARE\\Microsoft\\Windows Defender\" -Name \"DisableAntiSpyware\",\"DisableAntiVirus\"<\/code><\/strong><\/p>\n<ul>\n<li style=\"list-style-type: none;\">\n<ul>\n<li>Per riabilitare Defender:<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p style=\"padding-left: 80px;\"><strong><code>Set-ItemProperty -Path \"HKLM:\\SOFTWARE\\Microsoft\\Windows Defender\" -Name \"DisableAntiSpyware\" -Value 0<\/code><\/strong><\/p>\n<p style=\"padding-left: 80px;\"><strong><code>Set-ItemProperty -Path \"HKLM:\\SOFTWARE\\Microsoft\\Windows Defender\" -Name \"DisableAntiVirus\" -Value 0<\/code><\/strong><\/p>\n<ul>\n<li style=\"list-style-type: none;\">\n<ul>\n<li>Per abilitare la protezione della rete:<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p style=\"padding-left: 80px;\"><strong><code>Set-MpPreference -EnableNetworkProtection Enabled<\/code><\/strong><\/p>\n<p><strong>\ud83d\udca1 Ruolo dello strumento RMM<\/strong>: Il monitoraggio delle chiavi di registro tramite RMM consente di rilevare le modifiche dannose e supporta azioni rapide di ripristino o rollback.<\/p>\n<h2 id=\"task-5\">Attivit\u00e0 5: Applicazione delle impostazioni antivirus tramite Criteri di gruppo<\/h2>\n<p><strong>\ud83d\udccc Caso d&#8217;uso:<\/strong><\/p>\n<p>Gli oggetti dei Criteri di gruppo (GPO) possono imporre una linea di base stabile tra i dispositivi, garantendo che le impostazioni di protezione e scansione in tempo reale rimangano attive.<\/p>\n<ol>\n<li>Apri i Criteri di gruppo come amministratore. Premi il <strong>tasto Windows<\/strong>, digita <strong>gpedit.msc<\/strong>, quindi premi la combinazione di tasti <strong>Ctrl<\/strong> + <strong>Maiusc<\/strong> + <strong>Invio<\/strong> per eseguire come amministratore.<\/li>\n<li>Vai su: <strong>Configurazione del computer<\/strong> &gt; <strong>Modelli amministrativi<\/strong> &gt; <strong>Windows<\/strong> <strong>Componenti<\/strong> &gt; <strong>Microsoft Defender Antivirus<\/strong><\/li>\n<li>Controlla le seguenti impostazioni e verifica che siano configurate correttamente:<\/li>\n<\/ol>\n<table>\n<tbody>\n<tr>\n<td><strong>Impostazione<\/strong><\/td>\n<td><strong>Stato consigliato<\/strong><\/td>\n<\/tr>\n<tr>\n<td><strong>&#8220;Disattiva Microsoft Defender Antivirus&#8221;<\/strong><\/td>\n<td>Disabilitato<\/td>\n<\/tr>\n<tr>\n<td><strong>&#8220;Consenti al servizio antimalware di rimanere sempre in funzione&#8221;<\/strong><\/td>\n<td>Abilitato<\/td>\n<\/tr>\n<tr>\n<td><strong>&#8220;Disattiva la protezione in tempo reale&#8221;<\/strong><\/td>\n<td>Disabilitato<\/td>\n<\/tr>\n<tr>\n<td><strong>&#8220;Attiva il monitoraggio del comportamento&#8221;<\/strong><\/td>\n<td>Abilitato<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p><strong>\ud83d\udca1 Ruolo dello strumento RMM<\/strong>: La combinazione di GPO e RMM garantisce che gli endpoint siano conformi ai criteri di sicurezza e siano sempre pronti a rispondere ai malware.<\/p>\n<h2 id=\"task-6\">Attivit\u00e0 6: Quarantena degli endpoint attraverso l&#8217;isolamento della rete e dei servizi<\/h2>\n<p><strong>\ud83d\udccc Caso d&#8217;uso:<\/strong><\/p>\n<p>Questa attivit\u00e0 \u00e8 fondamentale quando i malware sono classificati come ad alto rischio. Gli amministratori IT possono utilizzare PowerShell per disabilitare la connettivit\u00e0 e i servizi a rischio.<\/p>\n<ol>\n<li>Apri PowerShell come amministratore. Premi il tasto Windows, digita <strong>PowerShell<\/strong>, quindi clicca con il pulsante destro del mouse su <strong>Windows PowerShell<\/strong> e seleziona <strong>Esegui come amministratore<\/strong>.<\/li>\n<li>Esegui i seguenti comandi:<\/li>\n<\/ol>\n<ul>\n<li style=\"list-style-type: none;\">\n<ul>\n<li>Per disabilitare la scheda di rete:<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p style=\"padding-left: 80px;\"><strong><code>Disable-NetAdapter -Name \"Ethernet\" -Confirm:$false<\/code><\/strong><\/p>\n<ul>\n<li style=\"list-style-type: none;\">\n<ul>\n<li>Per arrestare i servizi chiave:<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p style=\"padding-left: 80px;\"><strong><code>Stop-Service -Name \"RemoteRegistry\" -Force<\/code><\/strong><\/p>\n<p style=\"padding-left: 80px;\"><strong><code>Stop-Service -Name \"WinRM\" -Force<\/code><\/strong><\/p>\n<ul>\n<li style=\"list-style-type: none;\">\n<ul>\n<li>Per bloccare il traffico in uscita:<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p style=\"padding-left: 80px;\"><strong><code>New-NetFirewallRule -DisplayName \"BlockOutbound\" -Direction Outbound -Action Block -Enabled True<\/code><\/strong><\/p>\n<p><strong>\ud83d\udca1 Ruolo dello strumento RMM<\/strong>: Gli amministratori di sistema possono lanciare questi script in modo condizionale attraverso uno strumento RMM quando viene rilevato un malware. Questo riduce al minimo gli spostamenti laterali e l&#8217;esfiltrazione dei dati.<\/p>\n<h2>\u26a0\ufe0f Cose da tenere d&#8217;occhio<\/h2>\n<table>\n<tbody>\n<tr>\n<td><strong>Rischi<\/strong><\/td>\n<td><strong>Potenziali conseguenze<\/strong><\/td>\n<td><strong>Possibilit\u00e0 di tornare alla configurazione precedente<\/strong><\/td>\n<\/tr>\n<tr>\n<td>La scansione non viene eseguita<\/td>\n<td>I malware potrebbero passare inosservati, lasciando esposti gli endpoint<\/td>\n<td>Verifica che Microsoft Defender sia abilitato e che PowerShell abbia le autorizzazioni corrette. Esegui gli script come amministratore o utilizza un sistema di logging per verificare l&#8217;esecuzione.<\/td>\n<\/tr>\n<tr>\n<td>Nessuna minaccia registrata<\/td>\n<td>I rilevamenti mancati possono impedire l&#8217;emissione di avvisi e segnalazioni, riducendo la visibilit\u00e0<\/td>\n<td>Assicurati che la telemetria e il logging di Defender siano abilitati. Utilizza <strong>Get-MpComputerStatus<\/strong> per verificare lo stato del logging e della protezione.<\/td>\n<\/tr>\n<tr>\n<td>La messa in quarantena non riesce<\/td>\n<td>Le minacce possono persistere sul dispositivo e diffondersi lateralmente attraverso la rete<\/td>\n<td>Riavvia in modalit\u00e0 provvisoria per eseguire la rimozione o isolare il dispositivo da remoto utilizzando gli script RMM.<\/td>\n<\/tr>\n<tr>\n<td>Gli script di disabilitazione NIC non funzionano in modo corretto<\/td>\n<td>I dispositivi infetti rimangono online, compromettendo gli sforzi di contenimento<\/td>\n<td>Aggiungi <strong>-Verbose<\/strong> per aggiungere una trascrizione dei risultati allo script. Testa in un ambiente controllato prima della distribuzione.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Ulteriori considerazioni per la risposta ai malware tramite RMM<\/h2>\n<ul>\n<li><strong>Integrazione di AV di terze parti:<\/strong> Alcuni AV offrono opzioni CLI\/API per la scansione e l&#8217;isolamento.<\/li>\n<li><strong>Falsi positivi:<\/strong> Conserva sempre i log di tutti gli eventi e supporta il rollback manuale per evitare interruzioni.<\/li>\n<li><strong>Procedure di escalation:<\/strong> Gli amministratori IT possono scegliere tra diverse soluzioni RMM che offrono anche <a href=\"https:\/\/www.ninjaone.com\/it\/blog\/cose-il-software-per-i-servizi-professionali-di-automazione-psa\/\">strumenti PSA<\/a> integrati. Questo aiuta a semplificare i servizi di <a href=\"https:\/\/www.ninjaone.com\/it\/blog\/la-risoluzione-dei-problemi-e-segnalare-le-best-practice\/\">reporting<\/a> e ticketing.<\/li>\n<li><strong>Licenze:<\/strong> Verifica che le funzioni di Defender o AV siano dotate di licenza completa e non siano disabilitate da restrizioni OEM.<\/li>\n<\/ul>\n<h2>Servizi NinjaOne per il rilevamento e la messa in quarantena dei malware tramite RMM<\/h2>\n<p>NinjaOne e i suoi strumenti possono contribuire a migliorare il rilevamento e la risposta proattiva alle minacce malware.<\/p>\n<table>\n<tbody>\n<tr>\n<td><strong>Servizio NinjaOne<\/strong><\/td>\n<td><strong>Di cosa si tratta<\/strong><\/td>\n<td><strong>Come aiuta il rilevamento e la risposta ai malware<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Distribuzione degli script<\/td>\n<td>Ti permette di distribuire script di scansione e correzione dei malware basati su PowerShell o CMD<\/td>\n<td>Automatizza le scansioni regolari e consente una rapida correzione delle minacce su pi\u00f9 dispositivi<\/td>\n<\/tr>\n<tr>\n<td>Monitoraggio dei log eventi<\/td>\n<td>Monitora i log eventi di Windows Defender (per esempio l&#8217;ID evento 1116 per il rilevamento di malware)<\/td>\n<td>Rileva le minacce in tempo reale e attiva flussi di lavoro di risposta automatizzati<\/td>\n<\/tr>\n<tr>\n<td>Quarantena automatizzata<\/td>\n<td>Esegue script preconfigurati per isolare i dispositivi infetti dalla rete<\/td>\n<td>Limita la diffusione dei malware tagliando fuori rapidamente gli endpoint compromessi<\/td>\n<\/tr>\n<tr>\n<td><a href=\"https:\/\/www.ninjaone.com\/it\/backup\/gestione-dei-criteri\/\">Gestione dei criteri<\/a><\/td>\n<td>Applica e fa rispettare le configurazioni AV, come la protezione in tempo reale di Defender e le impostazioni di scansione<\/td>\n<td>Mantiene una linea di base di sicurezza coerente su tutti gli endpoint<\/td>\n<\/tr>\n<tr>\n<td>Integrazione di ticketing<\/td>\n<td>Genera ticket PSA quando vengono rilevati eventi di malware<\/td>\n<td>Assicura che gli incidenti siano documentati, assegnati e affrontati entro le finestre SLA<\/td>\n<\/tr>\n<tr>\n<td>Audit e reporting<\/td>\n<td>Permettono di registrare tutte le attivit\u00e0 relative ai malware, comprese le azioni di rilevamento, quarantena e correzione<\/td>\n<td>Supportano la conformit\u00e0, la revisione degli incidenti e la trasparenza operativa<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Sfruttare l&#8217;RMM per rispondere alle minacce malware<\/h2>\n<p>L&#8217;integrazione dei flussi di lavoro di rilevamento e quarantena dei malware nelle piattaforme RMM trasforma gli strumenti AV reattivi in soluzioni di cybersecurity proattive. Con l&#8217;aiuto di PowerShell, del Prompt dei comandi e dei log eventi, i Managed Service Provider e gli amministratori di sistema possono automatizzare il rilevamento e la risposta ai malware. Nel frattempo, l&#8217;applicazione del registro e delle GPO aiuta a implementare le strategie per stabilizzare la postura di sicurezza.<\/p>\n<p>Strumenti RMM come NinjaOne possono integrare tutte le fasi descritte per renderle scalabili. Integrando questi flussi di lavoro nella gestione degli endpoint, le organizzazioni possono ridurre drasticamente i tempi di risposta e rafforzare la protezione complessiva.<\/p>\n<p><strong>Argomenti correlati:<\/strong><\/p>\n<ul>\n<li><a href=\"https:\/\/www.ninjaone.com\/it\/it-hub\/sicurezza-degli-endpoint\/cos-e-un-malware\/\">Che cosa sono i malware? Tipi, rilevamento e prevenzione<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/it\/it-hub\/sicurezza-degli-endpoint\/quarantena\/\">Che cos&#8217;\u00e8 la quarantena nella sicurezza informatica?<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/it\/blog\/scansione-dei-malware\/\">Come utilizzare Windows Defender per la scansione dei malware<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/it\/blog\/come-leggere-i-log-degli-eventi-di-windows\/\">Come leggere i log eventi di Windows: Arresto e riavvio<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/it\/blog\/come-eseguire-una-scansione-manuale-dei-file-per-trovare-malware\/\">Come eseguire la scansione manuale di file, cartelle e unit\u00e0 alla ricerca di malware in Windows 10<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>L&#8217;implementazione del rilevamento e del contenimento dei malware e \u00e8 uno dei modi migliori per proteggere gli endpoint. L&#8217;integrazione di queste strategie nelle piattaforme di monitoraggio e gestione da remoto (RMM) consente inoltre ai provider di servizi gestiti (MSP) di ottimizzare le attivit\u00e0 automatizzando le risposte per ridurre i tempi di reazione. Questo aumenta anche [&hellip;]<\/p>\n","protected":false},"author":161,"featured_media":536229,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[4354],"tags":[],"class_list":["post-550879","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-operazioni-it"],"acf":[],"modified_by":"Sergio Oricci","_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts\/550879","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/users\/161"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/comments?post=550879"}],"version-history":[{"count":0,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts\/550879\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/media\/536229"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/media?parent=550879"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/categories?post=550879"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/tags?post=550879"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}