
# Proteggi Windows in Modo Sicuro, utilizzando i metodi ufficiali supportati da Microsoft con spiegazioni adeguate | Sempre aggiornato e compatibile con l'ultima build di Windows | Fornisce strumenti e guide per livelli di sicurezza Personale, Aziendale, Governativo e Militare | Conforme a SLSA Level 3 per uno sviluppo e un processo di build sicuri | App disponibili su MS Store✨
Come Usare
Correlati
Fiducia
Supporto
Raccomandazioni di Sicurezza
Risorse
Licenza
Wiki
FAQ di Base
Roadmap
Donazione
[!IMPORTANT]
Ecco i Punti di Accesso Rapido alle Sezioni Importanti di questo Repository
App Harden System Security
App AppControl Manager
Risorse Application Control for Business
[!NOTE]
Questo repository utilizza esclusivamente le funzionalità già implementate da Microsoft nel sistema operativo Windows per ottimizzarlo verso il massimo livello di sicurezza e stato bloccato, senza fare affidamento su alcun componente o dipendenza di terze parti, utilizzando metodi ben documentati, supportati, raccomandati e ufficiali. Continua a leggere per informazioni complete.


𝐁𝐞𝐧𝐯𝐞𝐧𝐮𝐭𝐢 nel 𝙷𝚊𝚛𝚍𝚎𝚗 𝚆𝚒𝚗𝚍𝚘𝚠𝚜 𝚂𝚎𝚌𝚞𝚛𝚒𝚝𝚢 𝚁𝚎𝚙𝚘𝚜𝚒𝚝𝚘𝚛𝚢 ![]()
Questa sezione fornisce la giustificazione e l'obiettivo di questo repository GitHub e dei suoi contenuti. Spiega come affronta varie minacce e come adattare le tue aspettative per diversi scenari e ambienti. Fornisce inoltre molte utili risorse aggiuntive.
Questo repository ha attualmente 2 prodotti principali. ![]()
Esploriamo ciascuno di essi in dettaglio qui sotto
Usa l'app Harden System Security per proteggere i tuoi dispositivi personali e aziendali dalla maggior parte delle minacce avanzate. L'app è adatta a tutti.
Se sei un utente personale, puoi usare Harden System Security per indurire il tuo sistema operativo, rimuovere funzionalità o app non necessarie e ottenere una visibilità avanzata sulla struttura di sicurezza del tuo sistema.
Se sei un utente aziendale o un amministratore, puoi usare le criteri di sicurezza Intune forniti e applicarli a tutte le tue workstation utilizzando l'app Harden System Security. Puoi quindi usare l'app per verificare la conformità delle workstation rispetto ai criteri applicati e ricevere un punteggio di sicurezza.
Utilizza le stesse funzionalità di sicurezza integrate nel tuo dispositivo e nel sistema operativo Windows per ottimizzarlo verso il massimo livello di sicurezza e stato bloccato. Non installa componenti esterni e non aumenta affatto la tua superficie di attacco.
Diamo un'occhiata alle infografiche qui sotto:


AppControl Manager è un'applicazione Windows open-source sicura progettata per aiutarti a configurare facilmente Application Control nel tuo sistema. È adatta sia per utenti personali che per aziende, imprese e workstation altamente sicure.
[!TIP]
Se non hai familiarità con cos'è App Control, fai riferimento a questo articolo dove viene spiegato in grande dettaglio.
Un uso corretto di Application Control, quando abbinato ai criteri dell'app Harden System Security, può fornire una protezione del 99% da varie minacce, sia da Internet che fisiche. È vero che non esiste una sicurezza assoluta, ma d'altronde non esiste nulla di assoluto nemmeno nell'universo. Tutto, anche le leggi fisiche più fondamentali, è e rimane soggetto a cambiamenti e condizioni.
𝙿𝚛𝚒𝚖𝚊 𝚍𝚒 𝚝𝚞𝚝𝚝𝚘 usa l'app Harden System Security per applicare le misure di hardening che offre; il tuo sistema sarà sicuro contro almeno ~98% delle minacce quando usi un account Standard (non privilegiato) per il lavoro quotidiano. Queste minacce non sono i soliti virus informatici, sono attori di minaccia statali motivati.
𝚀𝚞𝚒𝚗𝚍𝚒 usa AppControl Manager per distribuire un criterio App Control e avere ancora più controllo sul funzionamento di Windows Application Control.
Questi metodi creeranno più livelli di sicurezza; noti anche come difesa in profondità. Inoltre, puoi creare una strategia Zero-Trust a livello di kernel per il tuo sistema.
Se mai ci sarà una vulnerabilità zero-day in uno o anche in alcuni dei livelli di sicurezza contemporaneamente, ci saranno comunque abbastanza livelli rimasti per proteggere il tuo dispositivo. È praticamente impossibile penetrarli tutti in una volta.
Inoltre, le vulnerabilità zero-day vengono corrette rapidamente, quindi mantenere il dispositivo e il sistema operativo aggiornati, indipendentemente dal sistema operativo che usi, è una delle raccomandazioni di sicurezza più basilari e delle migliori pratiche che devi seguire.
La vulnerabilità viene divulgata in modo responsabile. Viene prima comunicata privatamente al fornitore/sviluppatore del software così che possa avere il tempo di correggerla e rilasciare aggiornamenti/patch per la vulnerabilità prima che venga divulgata pubblicamente. In questo modo, le persone sono sempre al sicuro perché tutto ciò che serve è mantenere aggiornati il sistema operativo e il software per ricevere le ultime patch di sicurezza.
La vulnerabilità viene divulgata in modo irresponsabile. Viene divulgata pubblicamente, tramite i social media o creando PoC (Proof of Concept) così che possa essere usata e abusata da chiunque.
La vulnerabilità viene sfruttata da attori malintenzionati. Viene sfruttata da attori di minaccia in attacchi informatici e privatamente. Queste vulnerabilità vengono scoperte dagli stessi attori di minaccia o acquistate da ricercatori di sicurezza che le trovano per primi, tutto ciò è illegale e ha conseguenze.

Per raggiungere il massimo livello di sicurezza su larga scala per Aziende, Imprese e scenari Militari, puoi usare i seguenti servizi per creare dispositivi e ambienti impenetrabili.
[!IMPORTANT]
I seguenti servizi devono essere usati in aggiunta alle misure già discusse in questo repository, come i criteri Application Control appropriati e le misure di sicurezza che l'app Harden System Security applica. Non sono un sostituto di esse.Come utente individuale puoi comunque utilizzare queste funzionalità e servizi; aggiungono un ulteriore livello di protezione al tuo stack di sicurezza.
Microsoft Defender for Endpoint - Scopri e proteggi i dispositivi endpoint nella tua azienda multipiattaforma.
Microsoft Security Copilot - Costruisci una difesa così automatizzata che anche il tuo stagista diventi un esperto di cybersecurity.
Confidential Computing su Azure - Proteggi i tuoi dati altamente sensibili mentre sono in uso
Confidential AI - Addestra i tuoi dati in modo Privato e Sicuro sui supercomputer AI più avanzati
Microsoft Entra conditional access - Aumenta la protezione senza compromettere la produttività
Microsoft Sentinel - Soluzione scalabile, nativa del cloud che fornisce SIEM, SOAR e altro!
Key Vault - Salvaguarda le chiavi crittografiche e altri segreti usati da app e servizi cloud. Questo servizio Azure utilizza i migliori prodotti al mondo per il lavoro, come Thales HSM. Ulteriori informazioni disponibili qui.
Microsoft Defender for Cloud - Proteggi ambienti multicloud e ibridi con sicurezza integrata dal codice al cloud
Microsoft Defender for Cloud Apps - Modernizza il modo in cui proteggi le tue app, proteggi i tuoi dati e migliora la postura delle tue app con la sicurezza software as a service (SaaS).
Microsoft Defender for Identity - Proteggi le tue identità on-premises con intelligenza basata sul cloud.
Opzioni di autenticazione senza password per Azure Active Directory - Autenticazione multifattore e senza password, il modo più sicuro e conveniente di autenticazione.* PIM (PAM) - Gestione degli Accessi Privilegiati
PAW - Workstation ad Accesso Privilegiato
SAW - Workstation Amministrative Sicure
Elenco di tutti i servizi di sicurezza Azure per Aziende, Imprese, ecc.
[!NOTE]
Per capire perché questo è vero, prenditi il tempo di leggere la documentazione wiki di ciascuna app collegata sopra. Per ulteriori prove, sei sempre libero di fare code review, confronti e farmi qualsiasi domanda di follow-up tu possa avere.
Usa i prodotti Microsoft Surface per la migliore sicurezza di dispositivo e firmware. Supportano le specifiche dei PC secured-core, il processo di produzione e la piattaforma sono affidabili e sicuri.
Assicurati di usare prodotti Surface che supportano Device Firmware Configuration Interface (DFCI) per una protezione e sicurezza extra. Ecco un elenco di prodotti Surface che lo supportano.
Come usare Device Firmware Configuration Interface (DFCI) per dispositivi Surface con Intune
Tra le altre funzionalità, i dispositivi configurati con DFCI possono essere impostati in modo che l'avvio da dispositivi USB sia disabilitato e non ci sia modo di bypassare direttamente la sicurezza a livello di chip, nemmeno il CMOS clear può bypassarla, perché utilizza memoria non volatile, ovvero storage flash. Imposta l'autenticazione del certificato BIOS, e la chiave privata è dietro il cloud edge all'interno di Intune e nemmeno il supporto Microsoft può ottenere quella chiave.
L'elenco dei prodotti Surface che supportano DFCI potrebbe non essere aggiornato rapidamente in quel documento, ma non temere, questo è un progetto attivo e tutti i nuovi dispositivi Surface hanno questa funzionalità integrata, il team della documentazione potrebbe essere solo un po' in ritardo.
I dispositivi Microsoft Surface usano Project Mu per il codice sorgente del loro firmware.
I dispositivi Surface possono usare certificati invece della password per UEFI. Non hanno nemmeno un interruttore di reset come altri dispositivi. Crei e installi il tuo certificato usando Surface Management Toolkit. Puoi creare un pacchetto di configurazione che contiene il certificato e installarlo nel firmware, poi il pacchetto non può essere rimosso o modificato senza che il certificato di firma autorizzi la modifica, ovvero, autenticazione del certificato, oppure puoi semplicemente usare DFCI come menzionato in precedenza e non preoccuparti perché i pacchetti sono firmati con la chiave privata di Microsoft e non c'è una PKI che devi auto-ospitare.
I dispositivi Surface business class hanno chip TPM dedicati.
Dai un'occhiata alla categoria Device Guard sulle specifiche Secured-Core.
Il chip di sicurezza Pluton non è un requisito per la certificazione Secured-Core.
Il chip di sicurezza Pluton è incluso nelle CPU ARM Qualcomm Snapdragon, AMD e CPU Intel.
I PC Copilot+ sono tra i dispositivi consumer più sicuri. Sono secured-core e incorporano il chip di sicurezza Pluton.
[!IMPORTANT]
È importante essere consapevoli di potenziali backdoor hardware che potrebbero compromettere la sicurezza del tuo sistema. Alcuni OEM comuni, come Compaq, Dell, Fujitsu, Hewlett-Packard (HP), Sony e Samsung, così come OEM che usano firmware Insyde H20 o Phoenix non modificati, utilizzano algoritmi basati sui numeri di serie del dispositivo per i reset delle password. Questi algoritmi consentono la rimozione della password master dal firmware, potenzialmente concedendo accesso non autorizzato al sistema.
[!NOTE]
Quando acquisti dispositivi di terze parti, assicurati che abbiano il chip di sicurezza Pluton, che soddisfa le esigenze di sicurezza come l'avvio sicuro di un sistema operativo anche contro minacce al firmware e la memorizzazione sicura di dati sensibili anche contro attacchi fisici.
I PC secured-core forniscono l'hardware capace di proteggere contro attacchi BYOVD. È tua responsabilità attivare le funzionalità, che includono App Control for Business, regole ASR (Attack Surface Reduction), radice di fiducia dinamica/statica e firmware estensibile per revocare i driver. Sono particolarmente utili per driver non esplicitamente menzionati nella Microsoft Recommended Driver Block List, che sono l'aspetto più dinamico della cosa.
Usa Strict Kernel-mode App Control policy per una protezione BYOVD completa
Dovresti avere un Unified Contract esistente con Microsoft (precedentemente noto come Premier Support). Microsoft offre un'ampia gamma di servizi e team per aiutarti a recuperare da un attacco informatico come:
Dopo essere stato hackerato, dovresti richiederli contattando il tuo Customer Success Account Manager e dicendogli che hai bisogno dell'aiuto di uno di questi team.
[!TIP]
Quando ottieni un'assicurazione di cybersecurity per la tua azienda o organizzazione, assicurati di prenderne una che copra il costo di assunzione dei team élite di Microsoft come GHOST/DART, cioè quei team Microsoft saranno in-network per la tua assicurazione.
Come eseguire correttamente un pentest e benchmark di un sistema indurito da questo repository e renderlo il più vicino possibile a uno scenario reale:
Usa una macchina fisica se possibile, deve avere hardware certificato Windows 11, account utente Standard.
Prima applica l'app Harden System Security (Tutte le categorie di essa) e poi usa AppControl Manager per distribuire una Firmata policy App Control adatta.
[!IMPORTANT]
Presta sempre attenzione ai Microsoft Security Servicing Criteria for Windows, specialmente ai confini di sicurezza. Non c'è confine di sicurezza tra Administrator e Kernel.Alcuni penetration tester trascurano questo fatto, assumendo che sia una vulnerabilità poter eseguire attività amministrative come disabilitare le funzionalità di sicurezza come Administrator. Questo è un comportamento previsto. Gli amministratori hanno il potere di controllare la sicurezza di un dispositivo e possono disabilitare le funzionalità di sicurezza a loro discrezione. Ecco perché devi usare un account utente Standard quando esegui un penetration test realistico.
Un altro aspetto da considerare è l'ambiguità nella parola "Admin". Ci sono almeno due tipi distinti di Admin: Local Admin e Cloud Admin. Per esempio, quando fai penetration testing di un sistema che sfrutta una soluzione di sicurezza cloud enterprise come Microsoft Defender for Endpoint (MDE), l'accesso Admin dovrebbe essere considerato Cloud Admin poiché quei dispositivi usano Microsoft Entra ID e mancano di Local Admin. In questa situazione, Cloud Admin può disabilitare facilmente le funzionalità di sicurezza come previsto, rendendo un pentest che usa accesso Local Admin del tutto inutile. Al contrario, quando fai pentest di un sistema che si affida solo a funzionalità di sicurezza personali come Microsoft Defender, allora Admin dovrebbe essere trattato come Local Admin. In questo caso, l'Admin può anche disabilitare qualsiasi funzionalità di sicurezza per le stesse ragioni sopra menzionate.
Naturalmente, Microsoft impiega misure di sicurezza aggiuntive come Protected Process Light (PPL) per strategie di Defense in Depth, ma non alterano i fatti sopra menzionati. L'obiettivo è sempre sperare nel meglio, pianificare per il peggio.
Apri una nuova issue o discussion nel repository.



Questo repository usa metodi efficaci che rendono facile verificare:
Artifact attestations sono usate per stabilire la provenienza delle build. Garantiscono che i pacchetti siano creati al 100% dal codice sorgente che esiste in questo repository.
SBOM (Software Bill of Materials) sono generati per l'intero repository per conformarsi agli standard di protezione dei dati e fornire trasparenza. Insieme ad attestation e isolamento forniscono livello di sicurezza SLSA L3 per il processo di build.
Puoi aprire i file in Visual Studio Code / Visual Studio Code Web / GitHub CodeSpace, e visualizzarli in un ambiente piacevole e facile da leggere, sono ben formattati, commentati e indentati.
I commit e i tag sono verificati con la mia chiave GPG o chiave SSH e la Vigilant mode è attivata nel mio account GitHub.
Puoi fare fork di questo repository, verificarlo fino a quel momento, poi verificare qualsiasi modifica/aggiornamento successivo che pubblico in questo repository, al tuo ritmo (usando le opzioni Sync fork e Compare sul tuo fork), e se sei soddisfatto delle modifiche, consentire che vengano unite con la tua copia/fork sul tuo account GitHub.
Tutte le app offerte in questo repository sono firmate e disponibili nel Microsoft Store.
[!TIP]
Tutti i file in questo repository sono zippati e inviati automaticamente a VirusTotal per la scansione. Qualsiasi pacchetto disponibile nell'ultima release viene anche caricato direttamente per la scansione. Viene fatto tramite una GitHub Action che viene attivata ogni volta che viene fatta una release o un PR viene unito. Trova la cronologia dei file caricati nel mio profilo VirusTotal.*
[!WARNING]
Per la tua sicurezza, presta cautela quando consideri qualsiasi altro strumento, programma o script di terze parti che dichiari di proteggere o modificare Windows OS in qualsiasi modo. Verifica attentamente la loro legittimità prima dell'uso e dopo ogni rilascio. Evita di fidarti ciecamente di fonti Internet di terze parti. Inoltre, se non aderiscono agli stessi elevati standard delle offerte di questo repository, possono causare danni al sistema, problemi sconosciuti e bug.

Se hai domande, richieste, suggerimenti, ecc. su questo repository GitHub e il suo contenuto, apri una nuova discussione o un Issue.
Segnalazione di una vulnerabilità su questo repository GitHub.
Posso anche essere contattato privatamente all'indirizzo: [email protected]

Scarica sempre il tuo sistema operativo dai siti web ufficiali Microsoft. Al momento, Windows 11 è l'ultima versione di Windows, il suo file ISO può essere scaricato da questo server ufficiale Microsoft. Una delle peggiori cose che puoi fare alla tua sicurezza e privacy è scaricare il tuo OS, che è la radice di tutte le misure di sicurezza attive e passive, da un sito web di terze parti che dichiara di avere i file ufficiali non modificati. Ci sono innumerevoli cose negative che possono accadere come risultato, come attori malintenzionati che incorporano malware o backdoor nell'OS personalizzato, o che pre-installano certificati CA radice personalizzati nel tuo OS in modo da poter eseguire la terminazione TLS e visualizzare tutti i tuoi dati HTTPS e Internet crittografati in chiaro, anche se usi una VPN. Avere un archivio certificati avvelenato e compromesso è la fine per te, e questa è solo la punta dell'iceberg.
Ogni volta che vuoi installare un programma o un'app, usa prima il Microsoft Store o Winget, se il programma o l'app che cerchi non è disponibile lì, scaricalo dal suo sito web ufficiale. Considera di usare la Pagina di Gestione WinGet nell'app Harden System Security per gestire o installare i tuoi programmi o app. Usare Winget o il Microsoft store offre molti vantaggi:
Le app UWP del Microsoft store sono sicure per natura, firmate digitalmente, in formato MSIX. Ciò significa che installarle e disinstallarle è garantito e non ci saranno residui dopo la disinstallazione.
Il Microsoft store ha anche app Win32, sono installatori .exe tradizionali che tutti conosciamo. Lo store ha una funzione di libreria che rende facile trovare le app installate in precedenza.
Sia Microsoft che Winget controllano l'hash dei file per impostazione predefinita; se un programma o un file è manomesso, ti avviseranno e bloccheranno l'installazione, mentre quando scarichi manualmente un programma da un sito web, dovrai verificare manualmente l'hash del file con l'hash mostrato sul sito, se presente.
Usa DNS sicuro; Windows 11 supporta nativamente DNS over HTTPS e DNS over TLS.
Quando consideri l'uso di una VPN, è fondamentale esercitare discernimento e ricorrervi solo quando assolutamente necessario. Una VPN può essere uno strumento vitale se risiedi in un regime totalitario, comunista o dittatoriale, o in una nazione in cui i principi democratici non sono rispettati. Tuttavia, se vivi in un paese che non rientra in queste categorie, potrebbe essere saggio riconsiderare la necessità di usare una VPN. Il tuo ISP locale (Fornitore di Servizi Internet) è probabilmente più affidabile dell'ISP associato a un server VPN remoto. Usando una VPN, stai semplicemente trasferendo la fiducia che riponi nel tuo ISP locale a un'entità sconosciuta—l'ISP utilizzato dal fornitore VPN. È importante non lasciarsi influenzare dalle tattiche di marketing ingannevoli impiegate dalle aziende VPN. Le vere identità, affiliazioni politiche, background e lealtà di coloro che stanno dietro questi servizi spesso rimangono avvolte nel mistero. Nelle società permissive e aperte del mondo occidentale, è concepibile che un servizio VPN possa essere stabilito da entità con intenzioni discutibili, inclusi stati sponsor del terrorismo o altri attori ostili. Tali servizi potrebbero essere utilizzati per raccogliere intelligence, condurre data mining e tracciare gli utenti, ponendo rischi significativi alla tua privacy e sicurezza.
Mark Of The Web (MOTW) o zone.identifier. Quando un file viene scaricato su un dispositivo che esegue Windows, Mark of the Web viene aggiunto al file, identificando la sua origine come proveniente da Internet. Puoi leggere tutte le informazioni al riguardo qui. Se la tua chiavetta USB è formattata come FAT32, cambiala in NTFS, perché FAT32 non mantiene il MOTW dei file. Se il file che stai scaricando è compresso in formato .zip, assicurati di aprirlo/estrarlo usando il supporto integrato di Windows per i file .zip perché mantiene il MOTW dei file. Se il file compresso che hai scaricato è in altri formati come .7zip o .rar, assicurati di usare un programma di archiviazione che supporti il mantenimento del mark of the Web dei file dopo l'estrazione. Uno di questi programmi è NanaZip che è un fork di 7zip, disponibile nel Microsoft Store e su GitHub, rispetto a 7zip, ha una GUI migliore e più moderna, e l'applicazione è firmata digitalmente. Dopo l'installazione, aprilo, vai su Tools in alto poi seleziona Options, imposta Propagate zone.id stream su Yes. Puoi usare questo comando PowerShell per trovare tutte le informazioni sullo Zone Identifier dei file che hai scaricato da Internet.```powershell
Get-Content -stream zone.identifier<br>
* <img src="https://assets.kitploit.com/production/public/readmes/48592/956e5f6dc20781982c40f371dfa3b8fa40eaf204ca342cc4fc871e0aefc7293c.gif" width="30" alt="Red Star denoting Security Recommendation"> Quando usi Xbox, assicurati di [configurare la preferenza di accesso](https://support.xbox.com/en-US/help/account-profile/signin-security/change-signin-preferences) e impostala su `Ask for my PIN` o `Lock it down`. Quest'ultima è l'opzione più sicura perché richiede l'autenticazione tramite l'app Microsoft Authenticator. `Ask for my PIN` è consigliata per la maggior parte delle persone perché richiede solo l'inserimento di un PIN tramite controller.
<br>
* <img src="https://assets.kitploit.com/production/public/readmes/48592/956e5f6dc20781982c40f371dfa3b8fa40eaf204ca342cc4fc871e0aefc7293c.gif" width="30" alt="Red Star denoting Security Recommendation"> Alcuni promemoria sui programmi open source:
- A meno che tu non sia un programmatore esperto in grado di comprendere e verificare ogni riga di codice nel sorgente, che dedichi tempo a compilare personalmente il software dal sorgente e che ripeta tutte le attività sopra menzionate per ogni versione successiva, vedere il codice sorgente non avrà alcun effetto su di te perché non sei in grado di comprenderlo né verificarlo.
- Non dare per scontato che l'intera comunità open source controlli e verifichi ogni riga di codice solo perché il codice sorgente è disponibile, come abbiamo visto nella [backdoor nell'utilità XZ](https://techcommunity.microsoft.com/t5/microsoft-defender-vulnerability/microsoft-faq-and-guidance-for-xz-utils-backdoor/ba-p/4101961) da parte di attori sponsorizzati da stati nazionali: possono impiantare backdoor alla luce del sole e nessuno potrebbe accorgersene per molto tempo.
- La maggior parte dei programmi *open source* non è firmata, il che significa che non hanno una firma digitale: i loro sviluppatori non hanno acquistato e utilizzato un certificato di firma del codice per firmare il loro programma. Tra gli altri problemi, questo potrebbe rappresentare un pericolo per gli utenti finali rendendo più difficile creare fiducia per questi programmi nelle soluzioni di sicurezza come Application Control o App Whitelisting, e rende difficile autenticarli. [Leggi l'introduzione di Microsoft alla firma del codice](https://learn.microsoft.com/previous-versions/windows/internet-explorer/ie-developer/platform-apis/ms537361(v=vs.85)). Usa [Azure Trusted Signing](https://azure.microsoft.com/en-us/products/trusted-signing) che è [conveniente](https://azure.microsoft.com/en-us/pricing/details/trusted-signing/).
<br>
* <img src="https://assets.kitploit.com/production/public/readmes/48592/956e5f6dc20781982c40f371dfa3b8fa40eaf204ca342cc4fc871e0aefc7293c.gif" width="30" alt="Red Star denoting Security Recommendation"> Usa un account Microsoft (MSA) o Microsoft Entra ID per accedere a Windows. Non usare mai amministratori locali. La sicurezza reale si ottiene quando non esiste un amministratore locale e le identità sono gestite tramite Entra ID. Potrai applicare lo [Sblocco multifattore](https://learn.microsoft.com/windows/security/identity-protection/hello-for-business/feature-multifactor-unlock), ad esempio usando PIN + impronta digitale o PIN + riconoscimento facciale, per sbloccare il tuo dispositivo.
<br>
* <img src="https://assets.kitploit.com/production/public/readmes/48592/956e5f6dc20781982c40f371dfa3b8fa40eaf204ca342cc4fc871e0aefc7293c.gif" width="30" alt="Red Star denoting Security Recommendation"> Abilita [***Indirizzi hardware casuali***](https://support.microsoft.com/en-us/windows/how-to-use-random-hardware-addresses-in-windows-ac58de34-35fc-31ff-c650-823fc48eb1bc) in Impostazioni di Windows -> Rete e Internet -> WIFI. Attualmente non esiste un criterio di gruppo o una chiave di registro associata per attivarla automaticamente, motivo per cui è menzionata qui nella sezione delle raccomandazioni di sicurezza. Ha vari vantaggi per sicurezza e privacy, come il fatto che il tuo dispositivo non può essere identificato in modo univoco tramite il suo indirizzo MAC hardware e i router a cui ti connetti non possono identificarti in modo univoco. Puoi impostarla per cambiare quotidianamente nelle impostazioni della scheda di rete WIFI nelle impostazioni di Windows per ulteriori vantaggi.
<br>
* <img src="https://assets.kitploit.com/production/public/readmes/48592/956e5f6dc20781982c40f371dfa3b8fa40eaf204ca342cc4fc871e0aefc7293c.gif" width="30" alt="Red Star denoting Security Recommendation"> Usa [**Passkey**](https://learn.microsoft.com/en-us/windows/security/identity-protection/passkeys/?tabs=windows%2Cintune). Le passkey offrono un metodo più [sicuro e conveniente](https://support.microsoft.com/en-us/account-billing/signing-in-with-a-passkey-09a49a86-ca47-406c-8acc-ed0e3c852c6d) per accedere a siti web e applicazioni rispetto alle password. A differenza delle password, che gli utenti devono ricordare e digitare, le passkey sono memorizzate come segreti su un dispositivo e possono utilizzare il meccanismo di sblocco del dispositivo (come dati biometrici o un PIN). Le [passkey](https://www.microsoft.com/en-us/windows/tips/passkeys) possono essere utilizzate senza la necessità di [altre sfide di accesso](https://support.microsoft.com/en-us/windows/manage-your-passkeys-in-windows-6a70599a-25e1-4461-86be-d67d1023c69f), rendendo il processo di autenticazione più rapido, sicuro e conveniente.
<br>
* <img src="https://assets.kitploit.com/production/public/readmes/48592/956e5f6dc20781982c40f371dfa3b8fa40eaf204ca342cc4fc871e0aefc7293c.gif" width="30" alt="Red Star denoting Security Recommendation"> Altre raccomandazioni di sicurezza in arrivo...
<p align="right"><a href="#readme-top">💡 (back to top)</a></p>
<br>
<img src="https://raw.githubusercontent.com/HotCakeX/Harden-Windows-Security/main/images/Gifs/1pxRainbowLine.gif" width= "300000" alt="horizontal super thin rainbow RGB line">
<br>
## Risorse<a href="#resources"></a>
<p align="center"><img src="https://assets.kitploit.com/production/public/readmes/48592/38971be8748034a1f3ca14ad6cc2646d2e847f744a3f823fa0daa726804f5323.png" alt="Un bellissimo laptop rosa con Windows 11, posizionato sul tavolo con un caffè accanto" width="650"></p>
- [Microsoft.com](https://microsoft.com)
- [Forzare la misurazione e l'attestazione del codice firmware tramite Secure Launch](https://www.microsoft.com/en-us/security/blog/2020/09/01/force-firmware-code-to-be-measured-and-attested-by-secure-launch-on-windows-10/)
- [Microsoft Learn](https://learn.microsoft.com/) - Documentazione tecnica
- [Secure Launch: la radice di fiducia dinamica per la misurazione (DRTM)](https://learn.microsoft.com/windows/security/threat-protection/windows-defender-system-guard/how-hardware-based-root-of-trust-helps-protect-windows#secure-launchthe-dynamic-root-of-trust-for-measurement-drtm)
- [Guida rapida a Windows come servizio](https://learn.microsoft.com/windows/deployment/update/waas-quick-start)
- [Agenzia di intelligence tedesca - BND](https://www.bsi.bund.de/EN/Service-Navi/Publikationen/publikationen_node.html) - Ufficio federale per la sicurezza delle informazioni
- [Analisi di Device Guard](https://www.bsi.bund.de/EN/Service-Navi/Publikationen/Studien/SiSyPHuS_Win10/AP7/SiSyPHuS_AP7_node.html)
- [Analisi differenziale di Device Guard](https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Cyber-Sicherheit/SiSyPHus/E20172000_BSI_Win10_DGABGL_Win10_v_1_0.pdf?__blob=publicationFile&v=3)
- [Microsoft Tech Community](https://techcommunity.microsoft.com/) - Blog e documentazioni ufficiali
- [Baseline di sicurezza Microsoft](https://learn.microsoft.com/windows/security/operating-system-security/device-management/windows-security-configuration-framework/windows-security-baselines) - Baseline di sicurezza di Microsoft
- [Canale YouTube del Microsoft Security Response Center (MSRC)](https://www.youtube.com/@msftsecresponse)
- [BlueHat Seattle 2019 || Proteggersi dagli attacchi fisici: la storia di Xbox One](https://www.youtube.com/watch?v=quLa6kzzra0)
- [Guida agli aggiornamenti di sicurezza:](https://msrc.microsoft.com/update-guide) Il Microsoft Security Response Center (MSRC) indaga su tutte le segnalazioni di vulnerabilità di sicurezza che interessano prodotti e servizi Microsoft e fornisce le informazioni qui come parte dello sforzo continuo per aiutarti a gestire i rischi per la sicurezza e mantenere protetti i tuoi sistemi.
- [Blog del Microsoft Security Response Center](https://msrc-blog.microsoft.com/)
- [Blog sulla sicurezza Microsoft](https://www.microsoft.com/en-us/security/blog/)
- [Podcast Microsoft](https://news.microsoft.com/podcasts/)
- [Programma Bug Bounty](https://www.microsoft.com/en-us/msrc/bounty) - Con ricompense fino a `250.000`$
- [Programma Microsoft Active Protections](https://www.microsoft.com/en-us/msrc/mapp)
- [FAQ sulla Guida agli aggiornamenti di sicurezza](https://www.microsoft.com/en-us/msrc/faqs-security-update-guide)
- [Microsoft On the Issues](https://blogs.microsoft.com/on-the-issues/) - Valutazioni, indagini e rapporti su APT (Advanced Persistent Threats[¹](https://learn.microsoft.com/events/teched-2012/sia303)) e operazioni di cyberattacco sponsorizzate da stati nazionali a livello globale
- [Un documento di panoramica di alto livello di Microsoft (in `PDF`)](http://download.microsoft.com/download/8/0/1/801358EC-2A0A-4675-A2E7-96C2E7B93E73/Framework_for_Cybersecurity_Info_Sharing.pdf), framework per la condivisione di informazioni sulla cybersecurity e la riduzione del rischio.
- [Microsoft Threat Modeling Tool](https://learn.microsoft.com/azure/security/develop/threat-modeling-tool) - per architetti software e sviluppatori
- [Eventi importanti da monitorare](https://learn.microsoft.com/windows-server/identity/ad-ds/plan/appendix-l--events-to-monitor)
- [Portale Sicurezza di Windows](https://learn.microsoft.com/windows/security/)
- [Controllo di sicurezza](https://learn.microsoft.com/windows/security/threat-protection/auditing/security-auditing-overview)
- [Microsoft SysInternals Sysmon per la raccolta di eventi Windows o SIEM](https://learn.microsoft.com/sysinternals/downloads/sysmon)
- [Workstation ad accesso privilegiato](http://aka.ms/cyberpaw)
- [Ambiente amministrativo a sicurezza avanzata (ESAE)](http://aka.ms/ESAE)
- [Nuova Zelanda 2016 Demistificare il firewall di Windows – Impara come irritare gli aggressori senza paralizzarti](https://youtu.be/InPiE0EOArs)
- [Scarica macchine virtuali Windows pronte per lo sviluppo](https://developer.microsoft.com/en-us/windows/downloads/virtual-machines/)
- [Consigli e linee guida del National Cyber Security Centre del Regno Unito](https://www.ncsc.gov.uk/section/advice-guidance/all-topics)
- [Attività di minaccia globale](https://www.microsoft.com/en-us/wdsi/threats)
- [Microsoft Zero Trust](https://aka.ms/zerotrust)
- [Comprendere malware e altre minacce, terminologia](https://learn.microsoft.com/microsoft-365/security/intelligence/understanding-malware)
- [Denominazione dei malware](https://learn.microsoft.com/microsoft-365/security/intelligence/malware-naming)
- [Rapporto Microsoft sulla difesa digitale](https://aka.ms/mddr)
- [Microsoft Defender per privati](https://www.microsoft.com/en-us/microsoft-365/microsoft-defender-for-individuals)
- [Invia un file per l'analisi malware](https://www.microsoft.com/en-us/wdsi/filesubmission)
- [Invia un driver per l'analisi](https://www.microsoft.com/en-us/wdsi/driversubmission)
- [Stato di salute del servizio](https://admin.microsoft.com/servicestatus)
- [Microsoft Defender Threat Intelligence](https://ti.defender.microsoft.com/)
- [Confronto tra edizione community gratuita ed edizione Premium](https://jeffreyappel.nl/how-works-microsoft-defender-threat-intelligence-defender-ti-and-what-is-the-difference-between-free-and-paid/)
- [Microsoft Virus Initiative](https://learn.microsoft.com/microsoft-365/security/intelligence/virus-initiative-criteria)
- [Detective digitali @Microsoft](https://news.microsoft.com/stories/cybercrime/)
- [Essential Eight dell'Australia](https://www.cyber.gov.au/resources-business-and-government/essential-cyber-security/essential-eight/essential-eight-assessment-process-guide)
- [NIST 800-53](https://www.nist.gov/privacy-framework/nist-privacy-framework-and-cybersecurity-framework-nist-special-publication-800-53)
- [CMMC del DoD (Cybersecurity Maturity Model Certification)](https://learn.microsoft.com/azure/compliance/offerings/offering-cmmc)
- [ISO 27001](https://www.iso.org/standard/27001)
- [Cyber Stigs del DoD (Security Technical Implementation Guides)](https://public.cyber.mil/stigs/downloads/?_dl_facet_stigs=operating-systems)
- [NIST SP 800-171 Rev. 2 - Protezione delle informazioni non classificate controllate in sistemi e organizzazioni non federali](https://csrc.nist.gov/pubs/sp/800/171/r2/upd1/final)
- [Principio della fonte pulita](https://learn.microsoft.com/security/privileged-access-workstations/privileged-access-success-criteria#clean-source-principle)
- [Windows Message Center](https://learn.microsoft.com/windows/release-health/windows-message-center)
- [Funzionalità deprecate per il client Windows](https://learn.microsoft.com/windows/whats-new/deprecated-features)
- [Architetture di riferimento per la cybersecurity di Microsoft](https://aka.ms/mcra)
- [BlueHat IL 2023 - David Weston - Sicurezza predefinita](https://youtu.be/8T6ClX-y2AE?si=aICh_wZIJrMpM6xB)
- [Best practice per la sicurezza di Windows per integrare e gestire gli strumenti di sicurezza](https://www.microsoft.com/en-us/security/blog/2024/07/27/windows-security-best-practices-for-integrating-and-managing-security-tools/)
- [Indice di sfruttabilità Microsoft](https://www.microsoft.com/en-us/msrc/exploitability-index)
- [Microsoft Incident Response Ninja Hub](https://aka.ms/MicrosoftIRNinjaHub)
- [Comprendere il processore di sicurezza Microsoft Pluton](https://techcommunity.microsoft.com/blog/windows-itpro-blog/understanding-the-microsoft-pluton-security-processor/4370413)
- [Argomenti di sicurezza importanti da Azure e MVP della sicurezza](https://techcommunity.microsoft.com/blog/mvp-blog/mvp%E2%80%99s-favorite-content-important-security-topics-from-azure-and-security-mvps/4382196)
- [Leadership nella sicurezza nell'era della disruption costante](https://blogs.windows.com/windowsexperience/2025/08/05/security-leadership-in-the-age-of-constant-disruption/)
- [Sicurezza di Microsoft Edge per la tua azienda](https://learn.microsoft.com/deployedge/ms-edge-security-for-business)
<p align="right"><a href="#readme-top">💡 (back to top)</a></p>
<br>
<img src="https://raw.githubusercontent.com/HotCakeX/Harden-Windows-Security/main/images/Gifs/1pxRainbowLine.gif" width= "300000" alt="horizontal super thin rainbow RGB line">
<br>
## Roadmap<a href="#roadmap"></a>
<img src="https://assets.kitploit.com/production/public/readmes/48592/6d272c3e0aadd4b0b2fd89a185667f18dcf470d76a4c31121dd256166619c469.png" alt="La roadmap del repository Harden Windows Security">
<br>
<p align="right"><a href="#readme-top">💡 (back to top)</a></p>
<br>
<img src="https://raw.githubusercontent.com/HotCakeX/Harden-Windows-Security/main/images/Gifs/1pxRainbowLine.gif" width= "300000" alt="horizontal super thin rainbow RGB line">
<br>
## Licenza<a href="#license"></a>
Utilizza la [Licenza MIT](https://github.com/HotCakeX/Harden-Windows-Security/blob/main/LICENSE). Informazioni gratuite senza paywall o cose del genere. L'unica missione di questo repository GitHub è fornire a tutti gli utenti Windows fatti e informazioni accurati, aggiornati e corretti su come rimanere sicuri e al sicuro in ambienti pericolosi, e rimanere non di uno, ma di molti passi avanti rispetto agli attori delle minacce.
### Crediti
* Molte delle icone provengono da [**Icons8**](https://icons8.com/).
* Disclaimer: le grafiche [Icons8](https://icons8.com/) utilizzate in questo progetto open source sono concesse in licenza solo a questo repository. L'estrazione, la copia o il riutilizzo di queste risorse grafiche è severamente vietato senza una licenza [Icons8](https://icons8.com/) valida. Se desideri includere le grafiche nei tuoi progetti, dovrai ottenere la licenza appropriata direttamente da [Icons8](https://icons8.com/).
* Windows, Azure ecc. sono marchi registrati di [Microsoft Corporation](https://www.microsoft.com/en-us/legal/intellectualproperty/trademarks/usage/general)
<img src="https://raw.githubusercontent.com/HotCakeX/Harden-Windows-Security/main/images/Gifs/1pxRainbowLine.gif" width= "300000" alt="Harden-Windows-Security è un modulo PowerShell">
<br><p align="center">
<a href="https://github.com/HotCakeX"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/github.svg" alt="GitHub profile and icon"></a>
<a href="https://www.last.fm/user/HotCakeX"><img width="30" height="30" src="https://assets.kitploit.com/production/public/readmes/48592/e36383c05300433ff68784805cae7ebef2649211b5a86896b85c40baf3530e36.png" alt="Lastfm profile and icon"></a>
<a href="https://open.spotify.com/user/eypgh60p3zw1duh9lbsbc2mix"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/spotify.svg" alt="Spotify profile and icon"></a>
<a href="https://stackexchange.com/users/27823952/spynet"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/stack-exchange.svg" alt="StackExchange profile and icon"></a>
<a href="https://steamcommunity.com/id/HotCakeX"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/steam.svg" alt="Steam profile and icon"></a>
<a href="https://www.twitch.tv/hot_cakex"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/twitch.svg" alt="Twitch profile and icon"></a>
<a href="https://hotcakex.github.io/"><img width="30" height="30" src="https://assets.kitploit.com/production/public/readmes/48592/0013adbb36f7c036f54bd7387ea2e4092b3a3f01e196466336545382ba50b2eb.png" alt="Website and icon"></a>
<a href="https://x.com/CyberCakeX"><img width="30" height="40" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/a99ff15b77daf6246b05e66f2357c900482bead5/Private/Images/Socials/X%20logo.svg" alt="X profile and icon"></a>
<a href="https://www.xbox.com/en-US/play/user/HottCakeX"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/xbox.svg" alt="Xbox profile and icon"></a>
<a href="https://www.youtube.com/@hotcakex"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/youtube.svg" alt="YouTube profile and icon"></a>
<a href="https://www.reddit.com/user/HotCakeXXXXXXXXXXXXX"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/reddit.svg" alt="Reddit profile and icon"></a>
<a href="https://socialclub.rockstargames.com/member/----HotCakeX----"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/rockstar-social-club.svg" alt="Rockstar Social Club profile and icon"></a>
<a href="https://club.ubisoft.com/en-US/profile/HotCakeX"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/uplay.svg" alt="Uplay profile and icon"></a>
<a href="https://techcommunity.microsoft.com/t5/user/viewprofilepage/user-id/310193"><img width="30" height="30" src="https://assets.kitploit.com/production/public/readmes/48592/8ee5be289b25fe1868edb80dd7ebd3f8de6f9cc581c1324261bc74146a2bd0e8.png" alt="Microsoft Tech Community profile and icon"></a>
<a href="mailto:[email protected]"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/outlook.svg" alt="Outlook Email address and icon"></a>
<a href="https://orcid.org/0009-0000-6616-4938"><img width="30" height="30" src="https://assets.kitploit.com/production/public/readmes/48592/c1bb0d1a4e2bccfcace29f405d8434a076942b79338be4d69dd253fc7ebc0e10.png" alt="Orcid profile and icon"></a>
<a href="https://spynetgirl.medium.com/"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/e0759dbc5b10c7ff9c10d09a49639e40ec780151/Private/Images/Socials/medium.svg" alt="Medium profile and icon"></a> <a href="https://www.facebook.com/VioletCakeX"><img width="30" height="30" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/main/Private/Images/Socials/Facebook.svg" alt="Facebook profile and icon"></a>
<a href="https://mvp.microsoft.com/en-US/mvp/profile/4edbca65-7979-4779-b7e4-d182e123259b"><img width="30" height="35" src="https://mvp.microsoft.com/Assets/UserProfile/MVP/Badge.svg" alt="MVP profile and icon"></a>
<a href="https://www.credly.com/users/hotcakex/"><img width="35" height="35" src="https://raw.githubusercontent.com/HotCakeX/HotCakeX/b4ae6b295182e6cc73c0a85cb3bfa154f10a89f7/Private/Images/Socials/Credly.svg" alt="Credly profile and icon"></a>
</p>
<img src="https://raw.githubusercontent.com/HotCakeX/Harden-Windows-Security/main/images/Gifs/1pxRainbowLine.gif" width= "300000" alt="Harden-Windows-Security is a PowerShell module">
<br>
<p align="right"><a href="#readme-top">💡 (torna su)</a></p>
<br>
## Donazioni <img src="https://assets.kitploit.com/production/public/readmes/48592/91a864586e351c31c7e968c3c2d3ea79b7ebc95936cae6bbf77b7020653160c0.png" width="48" alt="DonateIcon">
Se desideri sostenere finanziariamente il mio lavoro, la tua generosità è molto apprezzata. Puoi donare utilizzando uno dei seguenti metodi e poi farmelo sapere tramite DM su [**X**](https://x.com/CyberCakeX) o <a href="https://discord.com/users/1198196610476294239"> Discord </a> <img src="https://assets.kitploit.com/production/public/readmes/48592/2720b969914f2fc45d099202dc5a423713f5c7c835ca2e71f22c1f999f0f9fec.gif" width="25"> o Teams/Email tramite `[email protected]` così posso ringraziarti personalmente. <img src="https://assets.kitploit.com/production/public/readmes/48592/7b2e590053652be95c8dd4538d9083b77185fc6f1f5fc1f3f39a6693ecba249d.gif" width="45" alt="xo">
Il tuo supporto mi aiuta a continuare a creare e mantenere questo progetto. Puoi anche utilizzare le donazioni per richiedere funzionalità speciali o straordinarie.
### Bitcoin
* <img src="https://raw.githubusercontent.com/HotCakeX/.github/bcbca9889beba717975643c39b7882e6954407ea/Pictures/PNG%20and%20JPG/Crypto%20Donations%20Icons/bitcoin.svg" width="25" alt="Bitcoin donation Harden Windows Security"> Indirizzo del portafoglio per BTC```
bc1qa948wr4mg2qkx2us5g8rv5ca75ppyy2ngl8k4e
* [Link al Wallet](https://link.trustwallet.com/send?coin=145&address=qrrj03927q90z4wg4nu2e3nf4y3qnun2ku7muv8rvm)
* [Codice QR del Wallet](https://raw.githubusercontent.com/HotCakeX/.github/a2260b835dc08dfa7daf7d34b068120b25f7c199/Pictures/PNG%20and%20JPG/Bitcoin%20Cash%20Donation.png)
---
### Ethereum
* <img src="https://raw.githubusercontent.com/HotCakeX/.github/bcbca9889beba717975643c39b7882e6954407ea/Pictures/PNG%20and%20JPG/Crypto%20Donations%20Icons/ethereum.svg" width="30" alt="Ethereum donation Harden Windows Security"> Indirizzo del Wallet per ETH```
0xF784a3D4F9A7CC5c26d69de41D7dD6480112114D
* [Link Wallet](https://link.trustwallet.com/send?coin=20000714&address=0xF784a3D4F9A7CC5c26d69de41D7dD6480112114D)
* [Codice QR del Wallet](https://raw.githubusercontent.com/HotCakeX/.github/refs/heads/main/Pictures/PNG%20and%20JPG/BNB%20Donation.png)
<br>
<p align="right"><a href="#readme-top">💡 (torna all'inizio)</a></p>