Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Azure Rilevamento modifiche e inventario (CTI) è un servizio Azure che migliora il controllo e la governance per le operazioni in guest monitorando le modifiche di configurazione e fornendo log di inventario dettagliati nei server in Azure, in locale e in altri ambienti cloud. Consente di rilevare la deriva della configurazione e di mantenere la visibilità sugli asset di sistema.
Importante
Usa Rilevamento modifiche e inventario con l'estensione Change Tracking versione 2.20.0.0 o successiva.
Il servizio offre due funzionalità principali: rilevamento delle modifiche e inventario.
Tracciamento delle modifiche
- Monitora le modifiche di configurazione, incluse modifiche ai file, chiavi del Registro di sistema, installazioni software e Windows servizi o daemon Linux.
- Fornisce log dettagliati sugli elementi modificati e su quando rilevare rapidamente la deriva della configurazione o le modifiche non autorizzate.
- I metadati di rilevamento delle modifiche vengono inseriti nella
ConfigurationChangetabella nell'area di lavoro Log Analytics connessa. Per altre informazioni, vedere ConfigurationChange.
Annotazioni
Rilevamento modifiche e inventario registra i dati per applicazioni sia a livello di sistema che a livello di utente. I dati a livello di sistema vengono sempre registrati, ma le applicazioni a livello di utente vengono visualizzate solo quando un utente accede a un computer. Quando l'utente si disconnette, tali applicazioni vengono contrassegnate come Rimosse.
Magazzino
- Raccoglie e gestisce un inventario aggiornato di software installato, dettagli del sistema operativo e altri dati di configurazione del computer nelle aree di lavoro connesse Log Analytics.
- Offre una panoramica degli asset di sistema per supportare la conformità, i controlli e la manutenzione proattiva.
- Inserisce i metadati di inventario nella
ConfigurationDatatabella nell'area di lavoro Log Analytics connessa. Per altre informazioni, vedere ConfigurationData.
Per altre informazioni sull'esperienza migliorata di rilevamento e onboarding in Rilevamento modifiche e inventario per la gestione delle operazioni all'interno dell'istanza guest, vedere il blog di Microsoft Community Hub.
Vantaggi principali di Azure Change Tracking e Inventory
- Compatibilità con Monitoraggio di Azure Agent (AMA): è compatibile con l'agente Monitoraggio di Azure (AMA) che migliora la sicurezza e l'affidabilità e facilita un'esperienza di multihoming per l'archiviazione dei dati.
- Compatibilità con l'estensione Rilevamento modifiche: è compatibile con l'estensione Rilevamento modifiche distribuita tramite Criteri di Azure nella macchina virtuale (VM) del client. Dopo il passaggio ad AMA, l'estensione Rilevamento modifiche invia software, file e dati del Registro di sistema ad AMA.
- Supporto multihoming con i log di Monitoraggio di Azure: standardizza la gestione da un'area di lavoro centrale. È possibile passare da Monitoraggio di Azure Log ad AMA in modo che tutte le macchine virtuali puntino a una singola area di lavoro per la raccolta e la manutenzione dei dati.
- Gestione delle regole di raccolta dati : usa regole di raccolta dati (DCR) per configurare o personalizzare vari aspetti della raccolta dati. Un DCR è una configurazione Monitoraggio di Azure che definisce i dati di monitoraggio raccolti, da quali computer e dove vengono inviati. Ad esempio, è possibile modificare la frequenza di raccolta file.
Per informazioni sui sistemi operativi supportati, vedere Matrice di supporto e aree per Rilevamento modifiche e inventario.
Abilitare Rilevamento delle modifiche e Inventario Azure
È possibile abilitare la funzionalità Rilevamento modifiche e inventario nei modi seguenti:
Server abilitati per Azure Arc (macchine non Azure): nel portale di Azure, nel riquadro Centro rilevamento modifiche e inventario | Macchine, selezionare Policy>Definizione Tipo>Categoria>Rilevamento modifiche e inventario. In Iniziativa selezionare Abilita rilevamento modifiche e inventario per le macchine virtuali abilitate per Arc. Per abilitare un singolo computer, vedere Abilitare Rilevamento modifiche e inventario per una singola macchina virtuale abilitata per Azure Arc tramite il portale. Per abilitare più computer, vedere Abilitare Rilevamento modifiche e inventario per più macchine virtuali abilitate per Azure Arc tramite l'interfaccia della riga di comando. Per abilitare su larga scala, usare l'approccio basato su criteri deploy-if-not-exists (DINE).
Singola macchina virtuale Azure: nel portale di Azure selezionare la macchina virtuale nel riquadro Macchine virtuali e quindi abilitare Rilevamento modifiche e inventario per tale macchina virtuale. Questo scenario supporta sia Linux che macchine virtuali Windows. Per altre informazioni, vedere Abilitare Rilevamento modifiche e inventario per una singola macchina virtuale Azure usando il portale.
Più macchine virtuali Azure: nel portale di Azure selezionare più macchine virtuali nel riquadro Macchine virtuali per abilitare Rilevamento modifiche e inventario per tali computer. Per altre informazioni, vedere Abilitare Rilevamento modifiche e inventario per più macchine virtuali Azure tramite il portale.
Cosa rileva il Rilevamento modifiche e inventario
Azure Rilevamento modifiche e inventario tiene traccia delle modifiche apportate a file, contenuto di file, chiavi del Registro di sistema, software, servizi Windows e daemon Linux.
Tenere traccia delle modifiche ai file
Per tenere traccia delle modifiche apportate ai file in Windows e Linux, Rilevamento modifiche e inventario usa hash SHA256 dei file e li confronta con gli hash raccolti durante l'analisi dell'inventario precedente per rilevare le modifiche ai file.
Tenere traccia delle modifiche al contenuto dei file
Usando Rilevamento modifiche e inventario, è possibile visualizzare il contenuto dei file Windows e Linux. Per ogni modifica del file, Rilevamento modifiche e inventario archivia il contenuto dei file in un account Archiviazione di Azure. Quando si tiene traccia di un file, è possibile visualizzare e confrontare il contenuto del file prima e dopo una modifica. È possibile visualizzare il contenuto inline o affiancato. Per altre informazioni, vedere Esercitazione: Modificare un'area di lavoro e configurare la regola di raccolta dati.
Tenere traccia delle chiavi del Registro di sistema
Rilevamento modifiche e inventario monitora le modifiche apportate alle chiavi del Registro di sistema Windows. Il monitoraggio delle chiavi del Registro di sistema consente di identificare le modifiche di configurazione e i punti di estendibilità in cui il codice non Microsoft può essere attivato. Nella tabella seguente sono elencate le chiavi del Registro di sistema preconfigurate (ma non abilitate). Per tenere traccia di queste chiavi, è necessario abilitare ogni chiave.
Annotazioni
Una chiave del Registro di sistema è un contenitore nel Registro di sistema di Windows che funziona come una cartella in un file system. Organizza le impostazioni di configurazione e i dati per hardware, software e utenti. Le chiavi contengono valori del Registro di sistema, ad esempio file e sottochiavi.
| Chiave di Registro | Scopo |
|---|---|
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Startup |
Monitora gli script eseguiti all'avvio. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Shutdown |
Monitora gli script eseguiti all'arresto del sistema. |
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run |
Monitora le chiavi caricate prima dell'accesso degli utenti nel proprio account di Windows. La chiave viene usata per le applicazioni a 32 bit in esecuzione su computer a 64 bit. |
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components |
Monitora le modifiche apportate alle impostazioni dell'applicazione. |
HKEY_LOCAL_MACHINE\Software\Classes\Directory\ShellEx\ContextMenuHandlers |
Monitora i gestori di menu di scelta rapida che si associano direttamente a Esplora risorse di Windows e in genere vengono eseguiti in-process con explorer.exe. |
HKEY_LOCAL_MACHINE\Software\Classes\Directory\Shellex\CopyHookHandlers |
Monitora i gestori di hook copia che si associano direttamente a Esplora risorse di Windows e in genere vengono eseguiti in-process con explorer.exe. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers |
Monitora la registrazione del gestore della sovrapposizione delle icone. |
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers |
Monitora la registrazione del gestore delle immagini sovrapposte alle icone per le applicazioni a 32 bit in esecuzione in computer a 64 bit. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects |
Monitora i nuovi plug-in dell'oggetto browser helper per Internet Explorer. Utilizzato per accedere al DOM (Document Object Model) del riquadro corrente e per controllare la navigazione. |
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects |
Monitora i nuovi plug-in dell'oggetto browser helper per Internet Explorer. Usato per accedere al DOM del riquadro corrente e per controllare lo spostamento per le applicazioni a 32 bit in esecuzione in computer a 64 bit. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Extensions |
Monitora le nuove estensioni di Internet Explorer, come i menu degli strumenti personalizzati e i pulsanti della barra degli strumenti personalizzata. |
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Internet Explorer\Extensions |
Monitora le nuove estensioni di Internet Explorer, come i menu degli strumenti personalizzati e i pulsanti della barra degli strumenti personalizzati per le applicazioni a 32 bit in esecuzione in computer a 64 bit. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Drivers32 |
Monitora i driver a 32 bit associati con wavemapper, wave1 e wave2, msacm.imaadpcm, .msadpcm, .msgsm610 e vidc. Analogamente alla [drivers] sezione del system.ini file. |
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Drivers32 |
Monitora i driver a 32 bit associati con wavemapper, wave1 e wave2, msacm.imaadpcm, .msadpcm, .msgsm610 e vidc per le applicazioni a 32 bit in esecuzione in computer a 64 bit. Analogamente alla [drivers] sezione del system.ini file. |
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager\KnownDlls |
Monitora l'elenco delle DLL di sistema note o comunemente usate. Il monitoraggio impedisce agli utenti di sfruttare le autorizzazioni vulnerabili delle directory di applicazioni eliminando le versioni trojan horse delle DLL di sistema. |
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify |
Monitora l'elenco di pacchetti che possono ricevere notifiche di eventi da winlogon.exe, il modello di supporto interattivo per l'accesso per Windows. |
Tenere traccia delle modifiche software
Rilevamento modifiche e inventario tiene traccia del software installato nei computer Windows e Linux raccogliendo l'inventario software e confrontando ogni ciclo di raccolta con lo stato precedente. Questa funzionalità consente di rilevare le installazioni software, le rimozioni e le modifiche delle versioni nei computer e mantenere la visibilità dell'inventario software nell'ambiente in uso. Per altre informazioni sui limiti e sulle frequenze di raccolta, vedere Matrice e aree di supporto.
Tenere traccia dei servizi Windows e dei daemon Linux
Rilevamento modifiche e inventario tiene traccia delle modifiche apportate ai servizi di Windows e ai daemon Linux, incluse le modifiche relative allo stato e alla configurazione e registra tali modifiche negli eventi di modifica della configurazione per l'analisi e l'invio di avvisi. Il rilevamento di queste modifiche consente di identificare le modifiche correlate al servizio tra computer.
Contenuti correlati
- Per abilitare Rilevamento modifiche e inventario di Azure dal portale di Azure, vedere Avvio rapido: Abilitare Rilevamento modifiche e inventario di Azure.
- Esaminare la matrice di supporto e le regioni per il Rilevamento delle modifiche e dell'Inventario.
- Per disabilitare Rilevamento modifiche e inventario tramite AMA, vedere Disabilitare Azure Rilevamento modifiche e inventario usando Monitoraggio di Azure Agent.