NetBlade per Windows si installa su un solo PC e da lì guarda le reti a cui quel PC è collegato: trova i dispositivi, li legge a fondo con le credenziali che gli dai, confronta i programmi con le vulnerabilità note e ti dice cosa sistemare per primo. Non c'è server, non c'è cloud e non c'è niente da installare sulle macchine controllate. Questa guida segue il menu dell'app, pagina per pagina, e per ogni funzione dice cosa serve e dove si ferma.
NetBlade per Windows si installerà dal Microsoft Store, quando sarà pubblicata. Aggiornamenti, abbonamento e disinstallazione passano tutti dallo Store, come per qualsiasi altra app.
Come si usa
Aprire il Microsoft Store e cercare NetBlade, quando sarà pubblicata.
Premere Installa e aprire l'app dal menu Start.
Serve
Windows 10 versione 2004 o successiva, oppure Windows 11, su un PC desktop o portatile.
Il PC deve essere collegato alla rete da controllare: NetBlade guarda le reti che riesce a raggiungere da lì.
Limiti
L'app è nelle stesse dodici lingue di questo sito.
NetBlade parte da solo quando accedi a Windows e resta nell'area di notifica anche a finestra chiusa: è lui che fa il monitoraggio, le scansioni e le letture pianificate, i controlli contro il feed delle vulnerabilità, gli avvisi e gli invii programmati dei report. La promessa, detta così anche nell'app, è questa: gira finché sei connesso a Windows, non prima dell'accesso e non su una macchina bloccata in cui nessuno è entrato.
Come si usa
In Impostazioni, alla voce «Il pulsante di chiusura», scegliere «Nasconde la finestra» per lasciare l'agente al lavoro quando chiudi la finestra, oppure «Esce dall'app» per fermarlo fino al prossimo accesso.
Sempre in Impostazioni, nella sezione «L'agente», leggere lo stato («In esecuzione. Ultimo controllo alle …») e usare «Avvia all'accesso» o «Non avviare all'accesso».
Per riaprire la finestra, cliccare l'icona di NetBlade nell'area di notifica.
Serve
Un utente connesso a Windows sul PC con NetBlade.
Un abbonamento attivo o la prova in corso (vedi Licenza).
Limiti
Il Microsoft Store non ammette servizi di Windows dentro un'app, quindi l'agente non gira prima dell'accesso.
Se l'avvio automatico viene spento da Gestione attività, sotto App di avvio, solo tu puoi riaccenderlo da lì.
Tutto quello che l'app mostra parte da una scansione: finché non la fai, NetBlade non tocca niente. La rete scansionata diventa un sito, riconosciuto dal gateway, e i dispositivi trovati entrano nel catalogo.
Come si usa
Nel menu aprire Rete e scoperta, poi «Scansione».
In «Dove scansionare» lasciare «Questa rete (…)» oppure scegliere «Un intervallo che scrivo io».
Premere «Scansiona» e attendere; «Annulla» la ferma.
Aprire Inventario, poi «Dispositivi», per vedere cosa è stato trovato.
In «Credenziali» aggiungere un account Windows, SSH o SNMP e premere «Inventario approfondito» per leggere le macchine a fondo.
Serve
Nessuna credenziale per la scansione; le credenziali servono solo per la lettura approfondita.
Molte funzioni lavorano senza password; altre hanno bisogno di una credenziale e di una porta aperta sulla macchina da leggere. NetBlade sceglie il protocollo da quello che la macchina ha già mostrato e prova le credenziali nell'ordine che hai stabilito, fermandosi alla prima che entra: non le prova tutte su tutti.
Serve
Scansione, Scanner porte, Strumenti e Info: niente.
Leggere un PC Windows: una credenziale Windows di amministratore e, sul PC, la gestione di Windows (WMI sulla porta 135 e RPC) aperta verso il PC con NetBlade; lo script di abilitazione lo fa per te, e apre anche la condivisione file (SMB, porta 445), che serve a PsExec.
Leggere un server Linux o un apparato: una credenziale SSH (porta 22).
Leggere switch, NAS, stampanti e UPS, e disegnare la Mappa: una credenziale SNMP (v1, v2c o v3).
Azioni remote e disinstallazione dei programmi: una credenziale Windows di amministratore più WinRM (porta 5985) oppure PsExec, scaricato da te, con la porta 445 e la condivisione ADMIN$.
Utenti e computer di Active Directory: un PC che raggiunga il dominio e un account che il dominio accetti.
Monitoraggio, scansioni e letture pianificate, avvisi e invii dei report: abbonamento o prova, un utente connesso a Windows e, per i siti, il PC collegato a quella rete.
Vulnerabilità: il feed scaricato e un programma che il dizionario sa nominare.
Riassume in una pagina lo stato delle tue reti: quanti dispositivi rispondono adesso, le «Macchine lette», quante cose ci sono «Da sistemare» e quante vengono sfruttate adesso, gli obiettivi «Sotto controllo» e la conformità. Sotto trovi «Da fare per primo», «Gli ultimi sette giorni» (dispositivi nuovi, spariti, porte aperte di recente, programmi installati, aggiornati o rimossi, difese spente, esiti nuovi, macchine diventate illeggibili), la tabella dei «Siti», «Cosa c'è in rete» e «L'app stessa», con lo stato dell'agente, l'ultima scansione pianificata e il feed delle vulnerabilità.
Come si usa
Aprire NetBlade: la Dashboard è già selezionata.
Premere «Aggiorna» per ricalcolare.
Cliccare una voce per aprire la pagina di dettaglio, per esempio «Tutte e N →» porta a Da sistemare.
Serve
Almeno una scansione; per i dati di sicurezza, macchine lette con le credenziali.
Limiti
Una riga di copertura dice quante macchine sono state lette a fondo: tutto il resto vale quanto valgono quelle letture, perché un dispositivo in cui nessuno è entrato non può segnalare un problema.
Una settimana tranquilla e una settimana in cui nessuno ha guardato si leggono uguali: per questo la pagina mostra l'ultima esecuzione dell'agente.
Il catalogo di tutti i dispositivi visti, ognuno con un'identità stabile, primo e ultimo avvistamento, punteggio di sicurezza e stato. La tabella si ordina cliccando le intestazioni e mostra le colonne che scegli (nome, IP, MAC, produttore, tipo, sistema operativo, sito, porte, dominio, utente, modello, seriale, ultima lettura, etichette e altre); i doppioni con lo stesso MAC si fondono da soli dopo ogni scansione.
Cercare con «Cerca in tutti i campi…» e filtrare per «Score», «Tipo» o «Solo quelli che rispondono».
Con «Filtro avanzato» combinare più condizioni (contiene, è uguale a, inizia con, è maggiore di, è vuoto e altre) e salvarle con «Salva come vista…»; le viste si ritrovano nel menu «Viste».
Premere «Seleziona» per lavorare su più righe: «Modifica multipla» (tipo, note, etichetta, avvisi silenziati, campo personalizzato), «Leggi selezionati», «Elimina».
Cliccare una riga per aprire la scheda del dispositivo.
Serve
Niente per l'elenco; una credenziale per «Inventario approfondito».
Limiti
Un dispositivo eliminato che è ancora in rete ricompare alla scansione successiva, come nuovo.
Le intestazioni dei file CSV restano in inglese, per chi li importa in altri strumenti.
Tutto su una macchina, diviso in schede: «Riepilogo» (con quello che il dispositivo dice di sé e da dove arriva ogni indizio: DNS, NetBIOS, UPnP/mDNS, pagina web, certificato, SNMP, Active Directory), «Hardware», «Software», «Sistema», «Sicurezza», «Porte», «Interfacce», «Credenziali», «Pubblicato», «Eventi» e «Cronologia». In testata ci sono «Modifica…», «Scansione approfondita», «Identifica», «Ping», «RDP», «Shadow», «Interfaccia web», «Azioni remote» e i menu «Remoto» e «Gestione».
Come si usa
Da «Dispositivi», aprire la riga del dispositivo.
«Identifica» chiede al dispositivo cos'è senza password (nome, DNS, NetBIOS, pagina web, SNMP pubblico) e controlla le porte principali.
«Scansione approfondita» (o «Rileggi adesso») legge la macchina con la credenziale che vale per lei.
«Modifica…» cambia nome, tipo, etichette, note, «Silenzioso» e i «Campi tuoi» (numero inventario, piano, contratto…). Nome e tipo scelti da te restano bloccati e nessuna scansione li sovrascrive; «Sblocca» li restituisce alle scansioni.
Nella scheda «Credenziali» si vede quali credenziali verranno provate e in che ordine; si può salvare un «Override per questo dispositivo» con «Salva e leggi la macchina», oppure usare «Prova» e «Rimuovi».
Nella scheda «Pubblicato», per i dispositivi SNMP, «Chiedi tutto» percorre l'intero albero SNMP, parte standard e parte del produttore, con un filtro per nome, OID o valore.
Nella scheda «Eventi», per i PC Windows, «Carica eventi Windows» mostra errori e avvisi degli ultimi 7 giorni.
La scheda «Cronologia» elenca ogni cambiamento: visto la prima volta, tornato in linea, smesso di rispondere, porta aperta, programma installato, rimosso o aggiornato, difesa spenta o riaccesa, lettura non riuscita.
Serve
Per un PC Windows: una credenziale Windows (WMI sulla porta 135 e RPC). Il PC su cui gira NetBlade si legge senza credenziali.
Per Linux e apparati: una credenziale SSH (porta 22).
Per switch, NAS, stampanti, UPS: una credenziale SNMP (porta 161).
Limiti
Il contenuto della scheda «Pubblicato» non viene archiviato: si chiede ogni volta.
BitLocker e TPM si leggono solo con un account amministratore; altrimenti la scheda scrive che serve un amministratore.
Se il firewall del PC blocca la lettura, la scheda lo dice e propone lo script di abilitazione.
Con una credenziale Windows, NetBlade legge il PC senza installarci niente: nome, dominio, sistema operativo e build, produttore, modello e numero di serie, processore, memoria, utente connesso, unità e dischi fisici, schede di rete, monitor, stampanti, batteria, dispositivi guasti e USB. Legge anche aggiornamenti installati, servizi ad avvio automatico, programmi all'avvio, funzionalità opzionali, profili, amministratori e account locali, sessioni aperte, cartelle condivise e chi può scriverci, programmi installati; e le difese: antivirus, firewall per profilo, BitLocker, TPM, Secure Boot, UAC, Desktop remoto, SMBv1 e riavvio in sospeso.
Serve
Una credenziale Windows di amministratore di quel PC.
La gestione di Windows (WMI, porta 135 e RPC) aperta verso il PC con NetBlade.
Via SSH, da un server Linux o da un apparato, NetBlade legge nome, sistema, kernel, processore e core, memoria e pacchetti installati (dpkg o rpm), e ricorda la chiave del server: se cambia, la lettura si ferma. Via SNMP, da switch, NAS, stampanti e UPS, legge modello, seriale, firmware, interfacce, porte con VLAN e PoE, indirizzi MAC imparati su ogni porta, materiali di consumo e pagine stampate, contatto e posizione.
Serve
Una credenziale SSH o SNMP in «Credenziali».
Limiti
Via SSH non arriva niente su dischi, utenti o difese: è il limite del protocollo, non del dispositivo.
Via SNMP il dispositivo risponde con quello che il suo agente pubblica, e oltre non c'è altro da chiedere.
Quando un PC non si lascia leggere perché il firewall blocca la gestione di Windows, NetBlade prepara uno script da lanciare su quel PC. Lo script chiede da solo i permessi di amministratore e apre solo quello che serve, solo verso il PC con NetBlade: la gestione di Windows (WMI) e la gestione dei servizi (porta 135 e le relative porte RPC), la condivisione file (SMB, porta 445) e la gestione remota WinRM (porta 5985, per le azioni remote). Aprendo anche la gestione dei servizi, PsExec parte subito invece di aspettare. Su un PC fuori dominio permette l'accesso amministrativo remoto con un account locale.
Come si usa
Nella scheda del PC non leggibile, premere «Scarica lo script di abilitazione».
Copiare lo script su quel PC e fare doppio clic.
Tornare in NetBlade e premere «Rileggi adesso».
Per tornare come prima, usare «Script per annullare le modifiche», dalla stessa scheda: toglie le regole del firewall di NetBlade e l'accesso amministrativo con account locale.
Serve
I diritti di amministratore sul PC da leggere.
Limiti
L'accesso amministrativo con account locale abbassa un poco la protezione di quel PC: usarlo solo dove serve.
Lo script per annullare lascia acceso WinRM; se non serve, si spegne con Disable-PSRemoting.
Un catalogo di circa 150 azioni PowerShell che NetBlade esegue sul PC remoto come amministratore, divise in categorie: Diagnostica, Rete, Gestione remota, Firewall, Servizi, Funzionalità Windows, Software (compresi cerca, installa, aggiorna e disinstalla un pacchetto winget), Utenze locali, Sicurezza (Defender, BitLocker, TPM, UAC, SMBv1), Sistema (criteri di gruppo, riparazione dei file di sistema, riavvio, spegnimento…), Stampanti e Comando personalizzato. Accanto al nome, ● indica un'azione che cambia una configurazione e ▲ un'azione critica; senza simbolo l'azione si limita a leggere. Prima di eseguire, la finestra mostra lo script esatto in «Comando che verrà eseguito sull'host».
Come si usa
Nella scheda del dispositivo premere «Azioni remote».
Scegliere la «Categoria», cercare e scegliere l'«Azione».
Compilare l'eventuale parametro (una porta, il nome di un servizio, l'ID di un pacchetto winget…).
Leggere l'anteprima del comando; per le azioni critiche, segnate con ▲, spuntare «Confermo questa modifica sull'host».
Eseguire: il risultato compare nella finestra.
Serve
Una credenziale Windows di amministratore di quella macchina, salvata in «Credenziali».
Una strada per arrivarci: WinRM (porta 5985) oppure PsExec (porta 445 e condivisione ADMIN$). In testa alla finestra c'è lo stato di ogni strada, e la guida «Cosa serve sulla macchina remota» spiega passo per passo come preparare la macchina.
PsExec è uno strumento gratuito di Microsoft che la sua licenza non permette di includere nell'app: il pulsante «Scarica PsExec da Microsoft» lo scarica dal sito di Microsoft quando lo chiedi tu.
Limiti
Se il PC con NetBlade non è in un dominio e la macchina da raggiungere non è tra i suoi host attendibili, Windows rifiuta WinRM: in quel caso NetBlade usa direttamente PsExec, senza tentare prima WinRM. Anche quando WinRM non risponde si passa a PsExec, se c'è.
Le azioni girano su macchine vere, spesso in produzione: leggere sempre l'anteprima.
PsExec non accetta nomi utente o password che contengono virgolette doppie.
Dalla scheda del dispositivo NetBlade apre gli strumenti di Windows già puntati su quella macchina, secondo quello che espone. Il menu «Remoto» ha «PsExec (cmd)», «PsExec (PowerShell)», «PowerShell remoto (WinRM)», «SSH», «WinBox (MikroTik)», «VNC», «Telnet» e «FTP»; il menu «Gestione» ha «Gestione computer», «Visualizzatore eventi», «Apri C$», «Apri ADMIN$», «HTTP», «HTTPS», «Riavvia…», «Spegni…» e «Wake-on-LAN».
Come si usa
Nella scheda del dispositivo aprire il menu «Remoto» o «Gestione» e scegliere la voce.
«RDP» apre Connessione Desktop remoto sulla macchina.
«Shadow» trova la sessione dell'utente connesso e la apre in controllo remoto, sempre chiedendo il consenso all'utente dall'altra parte.
«Riavvia…» e «Spegni…» chiedono conferma prima di inviare il comando.
Serve
Gli strumenti esterni devono essere installati sul PC con NetBlade (WinBox, VNC Viewer, PsExec); se mancano, l'app lo dice.
Per Shadow: un PC Windows con un utente connesso e i permessi di Desktop remoto.
Limiti
«SSH» apre il client SSH di Windows in una finestra di comando: NetBlade non ha una sessione SSH integrata.
Riavvio e spegnimento remoti fanno perdere il lavoro non salvato agli utenti connessi.
Nella scheda «Software» del dispositivo, «Disinstalla» rimuove un programma senza aprire finestre sul PC, poi rilegge la macchina per verificare che sia davvero sparito, invece di fidarsi del codice di uscita. I programmi installati con un proprio .exe che non prevede una disinstallazione silenziosa sono segnati «Solo a mano sul PC», con la spiegazione e le scorciatoie «Apri Desktop remoto» e «Shadow sulla sessione dell'utente».
Come si usa
Aprire la scheda del dispositivo, poi la scheda «Software».
Accanto al programma premere «Disinstalla» e confermare.
Attendere la verifica: l'app dice se il programma è stato tolto, se serve un riavvio o se è ancora installato.
Serve
Una credenziale Windows di amministratore e WinRM o PsExec, come per le azioni remote.
Un PC letto dal 23/09/2026 in poi: se è stato letto prima, rileggerlo con «Scansione approfondita».
Limiti
Chi usa quel PC potrebbe perdere il lavoro fatto nel programma che viene rimosso.
Ogni programma trovato su ogni macchina letta, con editore, versione più recente e più vecchia, su quante macchine sta e se il dizionario delle vulnerabilità lo sa nominare. È la pagina per rispondere a domande come «chi ha ancora la versione vecchia?».
Come si usa
Nel menu aprire Inventario, poi «Software».
Filtrare per programma, editore o versione, per sito, oppure con «Solo quelli che il dizionario sa nominare».
Cliccare una riga per vedere versioni e macchine.
Esportare con «Esporta CSV» o «Esporta PDF».
Serve
Dispositivi letti a fondo.
Limiti
Un programma che il dizionario non sa nominare non riceve nessun giudizio sulle vulnerabilità, in tutta l'app: il silenzio non è sicurezza.
Trova chi risponde sulla rete, con ping in parallelo e tabella ARP, e per ogni host riporta IP, nome, MAC, produttore, tipo e tempo di risposta. Il produttore arriva dai registri IEEE inclusi nell'app; gli indirizzi MAC casuali e quelli delle macchine virtuali vengono riconosciuti come tali. Una rete scansionata diventa un sito, riconosciuto dal MAC del gateway.
Come si usa
Nel menu aprire Rete e scoperta, poi «Scansione».
In «Dove scansionare» scegliere «Questa rete (…)», «Un intervallo che scrivo io» (campi «Da» e «A»), «Computer di Active Directory…» o «Utenti di Active Directory…».
Per un intervallo che userai ancora, premere «Tieni questo ambito» e dargli un nome, per esempio «Sede di Milano, VLAN stampanti».
Premere «Scansiona»; «Annulla» la ferma.
Per i computer di Active Directory, indicare il percorso nella directory: i computer trovati entrano in «Dispositivi».
Serve
Nessuna credenziale, salvo per Active Directory.
Limiti
Un intervallo fuori dalla rete a cui il PC è collegato viene scansionato ma non archiviato: un sito si riconosce dal gateway che ha davanti, e non c'è modo di distinguerlo da un'altra rete con gli stessi indirizzi.
Un indirizzo MAC oltre un router si vede solo via SNMP.
Niente SYN scan: la scansione usa connessioni normali.
Prova le porte TCP, le 118 più comuni oppure tutte le 65.535, e i sei servizi UDP che rispondono a una richiesta (DNS, NTP, NetBIOS, SNMP, SSDP, mDNS). Legge il banner dove il servizio lo manda, classifica ogni porta come sensibile, rilevante o info, e calcola un «Punteggio di sicurezza» con i «Rilievi di sicurezza» in ordine di gravità (Telnet, debug Android, Redis, Docker, RDP, SMB, VNC, database, FTP, HTTP senza HTTPS, SNMP, SSH, superficie ampia…). Le porte web hanno il collegamento «Web».
Come si usa
Nel menu aprire «Scanner porte».
Scrivere l'«Host», indirizzo IP o nome.
In «Porte» scegliere «Le più comuni (118)» o «Tutte (1–65535)», e spuntare TCP, UDP o entrambi.
In «Velocità» scegliere «Veloce» oppure «Lenta, più accurata», utile con i firewall che scartano i pacchetti invece di rifiutarli.
Premere «Scansiona»; «Ferma» la interrompe.
Serve
Niente.
Limiti
Una porta UDP muta non si distingue da una chiusa, per questo su UDP non esiste un «tutte» onesto.
Niente SYN scan né riconoscimento del sistema dai pacchetti: richiederebbero un driver di cattura con una licenza che non si può ridistribuire.
Le reti riconosciute, una per cliente o per sede, con nome, rete, gateway, numero di dispositivi, ultima scansione, scansione automatica e lettura approfondita pianificata. La pagina dice anche se il PC è collegato a quella rete in questo momento.
Come si usa
Nel menu aprire «Siti».
«Scansiona ora» cerca chi risponde adesso, senza password.
«Identifica i dispositivi» chiede a ognuno cos'è, senza password, e controlla le porte principali.
«Leggi tutti i dispositivi» entra con le credenziali del sito e legge programmi, aggiornamenti, antivirus e dischi, poi li controlla contro le vulnerabilità note e le regole di conformità.
«Credenziali» mostra le credenziali valide solo per quel sito.
«Rinomina» dà al sito un nome, per esempio quello del cliente; «Dimentica» toglie sito, dispositivi e cronologia, dopo una conferma, lasciando le credenziali.
Nella colonna «AUTO» accendere la scansione automatica e in «OGNI QUANTO» scegliere «Ogni 15 minuti», «Ogni ora», «Ogni 4 ore» o «Una volta al giorno».
Nella colonna «APPROFONDITA» scegliere «No, solo chi c'è», «Ogni 4 ore», «Una volta al giorno» o «Ogni settimana».
Serve
Per scansione automatica e lettura pianificata: l'agente attivo (abbonamento o prova) e un utente connesso a Windows.
Limiti
L'agente riscansiona soltanto il sito a cui il PC è collegato in quel momento.
La lettura approfondita pianificata legge un dispositivo alla volta.
Un sito nuovo nasce solo da una scansione fatta a mano.
Ricostruisce com'è collegata la rete chiedendo a switch, router e access point, via SNMP, chi è collegato a quale porta: LLDP e CDP per i collegamenti tra apparati, le tabelle MAC per tutti gli altri dispositivi. La legenda distingue il collegamento dichiarato dagli apparati da quello ricavato dalla tabella MAC; sotto la mappa ci sono i dispositivi nominati dagli apparati ma non nel catalogo e quelli non collocati su nessuna porta.
Come si usa
Nel menu aprire «Mappa».
Premere «Leggi la rete».
Ingrandire, rimpicciolire o usare «Adatta alla finestra»; cliccare un nodo per aprirne la scheda.
Serve
Una credenziale SNMP valida per switch e router, in «Credenziali», e quegli apparati già letti via SNMP con «Inventario approfondito»: la mappa interroga solo chi ha già risposto.
LLDP acceso sugli apparati (su Omada, UniFi, HP e Aruba lo è di serie).
Il PC collegato a quella rete.
Limiti
Una rete si può leggere solo da un PC collegato a lei.
Gli apparati che non rispondono via SNMP non compaiono come nodi di rete.
05
Sicurezza
Cosa non va, in che ordine sistemarlo, e con quali credenziali guardare.
Una lista unica di tutto quello che è aperto: vulnerabilità dei programmi, sistemi operativi fuori supporto e controlli di configurazione. È ordinata per quello che conta: prima ciò che è nell'elenco CISA delle vulnerabilità sfruttate adesso, poi la probabilità di sfruttamento (EPSS), poi la gravità (CVSS). Ogni voce ha un'etichetta (sfruttato, critico, alto, medio, basso, senza punteggio), il perché, da quanti giorni è aperta e cosa fare.
Come si usa
Nel menu aprire Sicurezza, poi «Da sistemare».
Premere «Controlla adesso» per confrontare di nuovo.
Per accettare un rischio, selezionare la voce e premere «Accetta / riapri»: diventa un'eccezione, che vale anche in Conformità.
«Mostra accettate» fa rivedere le eccezioni.
Serve
Dispositivi letti a fondo per programmi e difese, oppure identificati o scansionati nelle porte per i controlli di rete.
Il feed delle vulnerabilità scaricato.
Limiti
Un controllo scatta solo su ciò che la macchina ha mostrato, mai su ciò che non ha detto: una lista vuota può voler dire che nessuna macchina è ancora stata letta.
Se il feed ha più di una settimana, la pagina lo dice.
Oltre alle vulnerabilità, «Da sistemare» controlla la configurazione di ogni dispositivo: Telnet, FTP, Desktop remoto raggiungibile, VNC, debug Android, IPMI, PLC industriali (S7, Modbus), database in ascolto, UPnP, stampa diretta sulla porta 9100, SNMP con community di fabbrica, firewall spento, nessun antivirus, condivisioni scrivibili da tutti, nessun aggiornamento da troppi giorni, SMBv1, UAC spento, Secure Boot spento, riavvio in sospeso, account Guest attivo, troppi amministratori locali, PowerShell 2.0, disco pieno. Segnala anche i sistemi fuori supporto e quelli il cui supporto finisce entro 180 giorni.
Serve
Una lettura del PC per i controlli su Windows; una scansione delle porte o un'identificazione per quelli di rete.
Limiti
Un sistema operativo che il feed non conosce non riceve un verdetto sul supporto.
Le vulnerabilità note (CVE) dei programmi installati, in due viste: «Per aggiornamento» (programma, versione installata, «Aggiorna a», quante CVE, quante sfruttate, la peggiore, i dispositivi) e «Per CVE» (gravità, probabilità, data in cui è stata trovata). I riquadri riassumono «Sfruttate adesso», «Critiche», «Alte» e «Dispositivi colpiti»; il consiglio dice a quale versione aggiornare per chiudere tutte le CVE di quel programma.
Come si usa
Nel menu aprire «Vulnerabilità».
Premere «Ricontrolla»: scarica il feed se serve e rifà il confronto.
Passare da «Per aggiornamento» a «Per CVE», spuntare «Solo sfruttate», cercare per programma, CVE o dispositivo.
Cliccare una riga per l'elenco delle CVE e dei dispositivi colpiti.
Serve
Dispositivi letti a fondo.
Il feed delle vulnerabilità, che NetBlade scarica da solo.
Limiti
Si controllano solo i programmi che il dizionario di NetBlade sa nominare; gli altri non ricevono verdetto.
Una versione che non si può confrontare in modo affidabile non riceve verdetto.
Le vulnerabilità si vedono solo sui dispositivi letti a fondo, e la pagina dice su quanti.
This product uses the NVD API but is not endorsed or certified by the NVD.
Verifica 17 regole di base su ogni dispositivo a cui si applicano, in quattro aree (Difese, Aggiornamenti, Accessi, Rete), con il riferimento ai CIS Controls v8 IG1 come indicazione. Le regole: antivirus attivo; firewall di Windows acceso; disco di sistema cifrato; UAC attivo; Secure Boot attivo; sistema operativo ancora supportato; aggiornamenti installati negli ultimi 60 giorni; SMBv1 disattivato; account Guest disattivato; al massimo tre amministratori locali; nessuna cartella condivisa scrivibile da tutti; PowerShell 2.0 rimosso; nessun servizio con password in chiaro; accesso remoto non esposto; SNMP senza community di fabbrica; database non raggiungibili dalla rete; nessuna interfaccia di gestione esposta.
Come si usa
Nel menu aprire «Conformità».
Premere «Ricontrolla».
Leggere i riquadri «Conformità alle regole di base», «Postura media» e «Regole violate», e l'elenco «Dispositivi messi peggio».
Cliccare una regola per vedere dispositivi non conformi, eccezioni accettate e non verificabili; cliccare un dispositivo per aprirne la scheda.
Serve
Letture Windows per le regole sui PC; scansione delle porte o identificazione per le regole di rete.
Limiti
Per ogni dispositivo una regola è rispettata, violata, un'eccezione accettata oppure non verificabile; i non verificabili non contano né a favore né contro.
È un riferimento, non una certificazione. CIS Controls è un marchio del Center for Internet Security.
Ogni dispositivo ha un punteggio da 0 a 100, in quattro fasce: «In ordine», «Da tenere d'occhio», «Da sistemare», «A rischio». Il «Perché» elenca cosa pesa: vulnerabilità sfruttate adesso, fuori supporto, probabili da sfruttare, critiche, gravi, problemi di configurazione e altre segnalazioni; un difetto sfruttato pesa più di tanti teorici.
Limiti
Un dispositivo mai letto e senza problemi noti è «Non valutato»: non c'è niente su cui basare un numero, e cento sarebbe una bugia.
L'archivio delle credenziali Windows, Linux/SSH e SNMP (v1 e v2c con community, v3 con utente, autenticazione MD5 o SHA e cifratura DES o AES). Ogni credenziale vale «Ovunque», per «Un sito», per «Un dispositivo» o per «Questi ambiti di scansione»; vince sempre la più stretta, e dove non vale non viene nemmeno provata.
Come si usa
Nel menu aprire «Credenziali».
Premere «Aggiungi…» e compilare protocollo, utente (per esempio .\Administrator o DOMINIO\utente), password o community, «Dove vale» ed etichetta; poi «Registra».
Scrivere una «Macchina su cui provare» e premere «Prova»: la colonna «ULTIMA PROVA» dice «Funziona» o «Fallita».
Cambiare l'ordine con «Prova prima» e «Prova dopo», l'ambito con «Dove vale…», oppure eliminare.
Serve
Niente.
Limiti
Le password sono cifrate per il tuo account Windows su quel PC e, una volta salvate, non vengono più mostrate.
SNMP v1 e v2c mandano la community in chiaro sulla rete.
Con SNMP v3 bisogna scegliere gli algoritmi a cui il dispositivo è davvero impostato: una scelta sbagliata sembra un dispositivo spento.
Regole che decidono cosa ti viene mandato, di quali dispositivi, a chi e quando. Gli argomenti sono «Dispositivi nuovi», «Dispositivi che hanno smesso di rispondere», «Porte aperte di recente», «Obiettivi sotto controllo che cadono», «Difese spente», «Cambi di software» e «Cose nuove da sistemare», l'unico con una soglia: «Solo quello che viene sfruttato», «Quello, e i probabili» o «Tutto quello che trova». Gli avvisi partono per email o verso un webhook, che riceve un JSON leggibile da Slack, Discord e dalle piattaforme di automazione.
Come si usa
In Impostazioni, sezione «Server email e webhook», premere «Aggiungi un server»: un server email SMTP (cifratura automatica, STARTTLS, TLS dall'inizio o nessuna) oppure l'indirizzo di un webhook; poi provarlo.
Nel menu aprire «Avvisi» e premere «Nuovo avviso».
Scegliere argomento, tipi di dispositivo (nessuna spunta vuol dire tutti), sito e destinatari.
Scegliere «Dimmelo subito» oppure «Nel riepilogo giornaliero», all'ora che preferisci; poi «Salva».
«Cosa è stato mandato» mostra lo storico; «Manda quello che è dovuto» forza l'invio.
Serve
Un server email o un webhook configurato.
L'agente attivo (abbonamento o prova) e un utente connesso a Windows.
Limiti
Se il PC è spento, gli avvisi partono quando si riaccende.
Un avviso nuovo parte da adesso: quello che è successo prima non viene mandato.
«Difese spente» scatta solo quando una lettura vede davvero antivirus, firewall o BitLocker passare da acceso a spento, mai per un «non si è potuto sapere».
Oltre agli avvisi, l'agente mostra le notifiche di Windows (dispositivo nuovo, obiettivo giù o tornato su, esiti nuovi), se in Impostazioni «Notifiche» è su «Attive».
06
Sistema
Report, monitoraggio e strumenti di tutti i giorni.
Otto report pronti, ognuno in PDF e in CSV, con la tua intestazione (logo, nome, contatti). Per il titolare: «Sintesi per il titolare», con punteggio, conformità, le cinque cose da fare per prime, gli aggiornamenti che chiudono più vulnerabilità, i cambiamenti e «Cosa questo rapporto non può dire». Per il tecnico: «Allegato tecnico», dispositivo per dispositivo, e «Vulnerabilità». Per la verifica: «Conformità», con il registro delle eccezioni, e «Cambiamenti del periodo». Per l'inventario: «Inventario dispositivi», «Inventario software» e «Inventario hardware».
Come si usa
Nel menu aprire Sistema, poi «Report».
Scegliere l'«Ambito» (un sito o tutti) e il «Periodo» (7, 30 o 90 giorni).
In «Intestazione» premere «Cambia» per logo, «Chi firma i report» e «Contatti» (si trovano anche in Impostazioni, «Intestazione dei report»).
Premere «PDF» o «CSV» sul report che serve; «Apri» poi apre il file pronto.
Con «Nuovo report personalizzato» creare una tabella di dispositivi con le colonne, le condizioni e l'ordine che scegli, per esempio «PC con Windows 10».
Con «Programma un invio» scegliere report, formato, «Ogni settimana» o «Ogni mese», giorno, ora, server email e destinatari; «Invia ora» lo manda subito.
Serve
Per gli invii programmati: un server email configurato, l'agente attivo (abbonamento o prova) e un utente connesso a Windows.
Limiti
Ogni report è una scansione di quello che ha risposto, non un audit: non è una certificazione né un test di intrusione.
Se il PC era spento all'ora dell'invio, il report parte quando si riaccende.
Obiettivi che l'agente continua a controllare anche a finestra chiusa: un «Ping», una «Porta TCP» oppure una pagina «HTTP», che è su se la risposta è sotto il codice 500. Ogni riga mostra lo stato («Su», «Giù» o «Non ancora controllato»), da quando e l'ora dell'ultimo controllo; un cambio di stato diventa una notifica.
Come si usa
Nel menu aprire «Monitoraggio».
Scrivere «Indirizzo o nome», scegliere «Come» e, se serve, la «Porta».
Premere «Tienilo d'occhio».
«Attiva/spegni» sospende un obiettivo, «Togli» lo elimina.
Serve
Abbonamento o prova in corso.
Un utente connesso a Windows.
Limiti
Gli obiettivi sono controllati mentre sei connesso a Windows, circa una volta al minuto.
Senza abbonamento attivo il monitoraggio si ferma.
Dodici cose che si possono chiedere a una rete senza password, anche su un dispositivo che non è nel catalogo. «Ci arrivo»: Ping, Traceroute, Controllo porte. «Cos'è»: Risoluzione DNS diretta e inversa, Intestazioni HTTP (senza seguire i redirect), Certificato TLS (scadenza, emittente, impronta), SNMP e Ricerca MAC, che funziona senza internet. «Questo PC»: Schede di rete, Tabella ARP, Calcolatrice di sottorete e Wake-on-LAN.
Come si usa
Nel menu aprire «Strumenti».
Scegliere lo strumento e scrivere l'indirizzo, il MAC, le porte, il prefisso o la community.
Premere «Chiedi».
Se il dispositivo è nel catalogo, «Apri il risultato ›» porta alla sua scheda; il risultato si può copiare in un ticket.
Serve
Niente.
Limiti
Wake-on-LAN funziona solo sullo stesso segmento di rete, e non c'è conferma che la macchina si sia accesa.
Un salto del traceroute che non risponde non vuol dire che la strada sia rotta.
Dove è attaccato il PC, dalla scrivania fino all'uscita: «Questo PC» (indirizzi IPv4 e IPv6, DNS, MAC), il gateway (MAC, produttore, latenza), «Chi ti dà internet» (operatore, ASN, paese, regione e città), «Chi ti risolve i nomi» (il DNS configurato confrontato con chi risponde davvero) e «Quanto va», con la misura di scarico, carico e latenza.
Come si usa
Nel menu aprire «Info».
Premere «Aggiorna».
Premere «Misura» per la prova di velocità.
Serve
Una connessione a internet per l'uscita e la velocità.
Limiti
La posizione è quella che un registro attribuisce all'indirizzo pubblico, non quella del PC: spesso è la sede dell'operatore.
Le informazioni sull'uscita arrivano da ipinfo.io; la prova di velocità usa speed.cloudflare.com, che vede il tuo indirizzo, parte solo quando premi e scarta i primi secondi.
07
Impostazioni
Come si comporta l'app, da dove partono gli avvisi, e i dettagli per l'assistenza.
In «Aspetto» si sceglie il tema: «Come Windows», «Chiaro», «Scuro» oppure «Giorno e notte», che passa da uno all'altro alle ore scelte. In «Comportamento» si accendono o spengono le «Notifiche» di Windows e si decide cosa fa «Il pulsante di chiusura»: «Nasconde la finestra» lascia l'agente al lavoro, «Esce dall'app» lo ferma fino al prossimo accesso.
Da dove partono gli avvisi e i report programmati. Qui si configura il server una volta sola; cosa mandare, di quali dispositivi e quando si decide nella pagina Avvisi e negli invii programmati dei Report.
Come si usa
Premere «Aggiungi un server».
Scegliere email o webhook e compilare server, porta, cifratura, utente, password e destinatari, oppure l'indirizzo del webhook.
Provarlo prima di usarlo.
Limiti
Finché non c'è un server configurato, dal PC non parte nessuna email.
Logo («Scegli logo…»), «Chi firma i report» e «Contatti» che compaiono su tutti i report. È la stessa intestazione che si modifica dalla pagina Report.
Mostra la data e l'età del feed con cui si confrontano i programmi; «Controlla adesso» cerca subito una versione più recente. Riporta l'avviso: This product uses the NVD API but is not endorsed or certified by the NVD.
Limiti
Con un feed più vecchio di una settimana i controlli continuano, ma una vulnerabilità pubblicata dopo non c'è.
«Novità, dettagli e licenze» apre la pagina con versione, provenienza, sistema, database, feed, licenza, agente e cartella dei dati, più le novità della versione e i componenti di terze parti con le loro licenze. Da lì si usano «Copia i dettagli per l'assistenza», «Scrivi all'assistenza» e «Apri la cartella dei log».
Limiti
Quello che NetBlade non fa è scritto nelle Impostazioni, invece che scoperto dopo: scansiona solo le reti che riesce a raggiungere; un MAC oltre un router si vede solo via SNMP; non c'è SYN scan né riconoscimento del sistema dai pacchetti; un programma fuori dal dizionario non viene controllato; e non è un test di intrusione: niente password di fabbrica provate, niente exploit.
NetBlade per Windows si prova gratis per 7 giorni, solo la prima volta, poi continua con un abbonamento del Microsoft Store: 6,99 € al mese o 49,99 € all'anno, o l'equivalente nella valuta del tuo paese. Acquisto, rinnovo, disdetta e ricevute li gestisce lo Store.
Come si usa
In Impostazioni, sezione «NetBlade Pro», premere «Abbonati».
Scegliere l'abbonamento mensile o annuale e completare l'acquisto nello Store.
Serve
Un account Microsoft sul PC.
Limiti
Nessun server nostro: l'app chiede allo Store se la licenza è attiva, e basta.
NetBlade per Windows non ha una parte gratuita: senza un abbonamento attivo ogni sezione mostra la pagina «Abbonati a NetBlade», con i due piani, il prezzo nella tua valuta e la prova gratuita se il tuo account non l'ha ancora usata. Resta aperta solo Impostazioni. L'agente in background è fermo.
Limiti
Quello che hai raccolto non viene cancellato: resta sul PC e torna visibile appena ti riabboni. Disinstallando l'app, invece, Windows lo elimina.
«Ho già un abbonamento» chiede di nuovo allo Store, per chi si è abbonato da un altro PC con lo stesso account Microsoft.
Tutto quello che NetBlade scansiona e legge resta in un database SQLite dentro l'app, su quel PC: a noi non arriva niente. Credenziali e password del server email sono cifrate con DPAPI per il tuo account Windows, quindi una copia del database non serve a nessun altro.
Ogni giorno NetBlade scarica il feed delle vulnerabilità, un file firmato che l'app verifica prima di usarlo; il confronto con i programmi installati si fa in locale, e nomi e versioni dei programmi non lasciano mai il PC. Il resto esce solo quando lo chiedi tu: gli strumenti che lanci raggiungono gli host a cui li punti, la pagina Info interroga ipinfo.io, la prova di velocità usa speed.cloudflare.com, il pulsante per PsExec scarica da live.sysinternals.com, e avvisi e report vanno ai server email e ai webhook che hai configurato.
Limiti
Un feed con una firma non valida viene scartato, e resta in uso l'ultimo buono.
This product uses the NVD API but is not endorsed or certified by the NVD.