NetBlade
← NetBlade Windows

Guida a NetBlade per Windows

NetBlade per Windows si installa su un solo PC e da lì guarda le reti a cui quel PC è collegato: trova i dispositivi, li legge a fondo con le credenziali che gli dai, confronta i programmi con le vulnerabilità note e ti dice cosa sistemare per primo. Non c'è server, non c'è cloud e non c'è niente da installare sulle macchine controllate. Questa guida segue il menu dell'app, pagina per pagina, e per ogni funzione dice cosa serve e dove si ferma.

9 sezioni42 funzioni
NetBlade Windows — Guida a NetBlade per WindowsNetBlade Windows — Guida a NetBlade per Windows
01

Prima di iniziare

Quello che serve sapere prima della prima scansione.

Installare NetBlade

NetBlade per Windows si installerà dal Microsoft Store, quando sarà pubblicata. Aggiornamenti, abbonamento e disinstallazione passano tutti dallo Store, come per qualsiasi altra app.

Come si usa

  1. Aprire il Microsoft Store e cercare NetBlade, quando sarà pubblicata.
  2. Premere Installa e aprire l'app dal menu Start.

Serve

  • Windows 10 versione 2004 o successiva, oppure Windows 11, su un PC desktop o portatile.
  • Il PC deve essere collegato alla rete da controllare: NetBlade guarda le reti che riesce a raggiungere da lì.

Limiti

  • L'app è nelle stesse dodici lingue di questo sito.

L'agente

NetBlade parte da solo quando accedi a Windows e resta nell'area di notifica anche a finestra chiusa: è lui che fa il monitoraggio, le scansioni e le letture pianificate, i controlli contro il feed delle vulnerabilità, gli avvisi e gli invii programmati dei report. La promessa, detta così anche nell'app, è questa: gira finché sei connesso a Windows, non prima dell'accesso e non su una macchina bloccata in cui nessuno è entrato.

Come si usa

  1. In Impostazioni, alla voce «Il pulsante di chiusura», scegliere «Nasconde la finestra» per lasciare l'agente al lavoro quando chiudi la finestra, oppure «Esce dall'app» per fermarlo fino al prossimo accesso.
  2. Sempre in Impostazioni, nella sezione «L'agente», leggere lo stato («In esecuzione. Ultimo controllo alle …») e usare «Avvia all'accesso» o «Non avviare all'accesso».
  3. Per riaprire la finestra, cliccare l'icona di NetBlade nell'area di notifica.

Serve

  • Un utente connesso a Windows sul PC con NetBlade.
  • Un abbonamento attivo o la prova in corso (vedi Licenza).

Limiti

  • Il Microsoft Store non ammette servizi di Windows dentro un'app, quindi l'agente non gira prima dell'accesso.
  • Se l'avvio automatico viene spento da Gestione attività, sotto App di avvio, solo tu puoi riaccenderlo da lì.

La prima scansione

Tutto quello che l'app mostra parte da una scansione: finché non la fai, NetBlade non tocca niente. La rete scansionata diventa un sito, riconosciuto dal gateway, e i dispositivi trovati entrano nel catalogo.

Come si usa

  1. Nel menu aprire Rete e scoperta, poi «Scansione».
  2. In «Dove scansionare» lasciare «Questa rete (…)» oppure scegliere «Un intervallo che scrivo io».
  3. Premere «Scansiona» e attendere; «Annulla» la ferma.
  4. Aprire Inventario, poi «Dispositivi», per vedere cosa è stato trovato.
  5. In «Credenziali» aggiungere un account Windows, SSH o SNMP e premere «Inventario approfondito» per leggere le macchine a fondo.

Serve

  • Nessuna credenziale per la scansione; le credenziali servono solo per la lettura approfondita.

Cosa serve per ogni cosa

Molte funzioni lavorano senza password; altre hanno bisogno di una credenziale e di una porta aperta sulla macchina da leggere. NetBlade sceglie il protocollo da quello che la macchina ha già mostrato e prova le credenziali nell'ordine che hai stabilito, fermandosi alla prima che entra: non le prova tutte su tutti.

Serve

  • Scansione, Scanner porte, Strumenti e Info: niente.
  • Leggere un PC Windows: una credenziale Windows di amministratore e, sul PC, la gestione di Windows (WMI sulla porta 135 e RPC) aperta verso il PC con NetBlade; lo script di abilitazione lo fa per te, e apre anche la condivisione file (SMB, porta 445), che serve a PsExec.
  • Leggere un server Linux o un apparato: una credenziale SSH (porta 22).
  • Leggere switch, NAS, stampanti e UPS, e disegnare la Mappa: una credenziale SNMP (v1, v2c o v3).
  • Azioni remote e disinstallazione dei programmi: una credenziale Windows di amministratore più WinRM (porta 5985) oppure PsExec, scaricato da te, con la porta 445 e la condivisione ADMIN$.
  • Utenti e computer di Active Directory: un PC che raggiunga il dominio e un account che il dominio accetti.
  • Monitoraggio, scansioni e letture pianificate, avvisi e invii dei report: abbonamento o prova, un utente connesso a Windows e, per i siti, il PC collegato a quella rete.
  • Vulnerabilità: il feed scaricato e un programma che il dizionario sa nominare.
02

Dashboard

La pagina che si apre all'avvio.

Dashboard

Riassume in una pagina lo stato delle tue reti: quanti dispositivi rispondono adesso, le «Macchine lette», quante cose ci sono «Da sistemare» e quante vengono sfruttate adesso, gli obiettivi «Sotto controllo» e la conformità. Sotto trovi «Da fare per primo», «Gli ultimi sette giorni» (dispositivi nuovi, spariti, porte aperte di recente, programmi installati, aggiornati o rimossi, difese spente, esiti nuovi, macchine diventate illeggibili), la tabella dei «Siti», «Cosa c'è in rete» e «L'app stessa», con lo stato dell'agente, l'ultima scansione pianificata e il feed delle vulnerabilità.

Come si usa

  1. Aprire NetBlade: la Dashboard è già selezionata.
  2. Premere «Aggiorna» per ricalcolare.
  3. Cliccare una voce per aprire la pagina di dettaglio, per esempio «Tutte e N →» porta a Da sistemare.

Serve

  • Almeno una scansione; per i dati di sicurezza, macchine lette con le credenziali.

Limiti

  • Una riga di copertura dice quante macchine sono state lette a fondo: tutto il resto vale quanto valgono quelle letture, perché un dispositivo in cui nessuno è entrato non può segnalare un problema.
  • Una settimana tranquilla e una settimana in cui nessuno ha guardato si leggono uguali: per questo la pagina mostra l'ultima esecuzione dell'agente.
03

Inventario

Cosa c'è in rete, macchina per macchina.

Dispositivi

Il catalogo di tutti i dispositivi visti, ognuno con un'identità stabile, primo e ultimo avvistamento, punteggio di sicurezza e stato. La tabella si ordina cliccando le intestazioni e mostra le colonne che scegli (nome, IP, MAC, produttore, tipo, sistema operativo, sito, porte, dominio, utente, modello, seriale, ultima lettura, etichette e altre); i doppioni con lo stesso MAC si fondono da soli dopo ogni scansione.

Come si usa

  1. Nel menu aprire Inventario, poi «Dispositivi».
  2. Usare la barra: «Scansiona ora», «Inventario approfondito», «Aggiorna», «Ping» (chi risponde adesso), «Esporta CSV», «Esporta PDF», «Colonne».
  3. Cercare con «Cerca in tutti i campi…» e filtrare per «Score», «Tipo» o «Solo quelli che rispondono».
  4. Con «Filtro avanzato» combinare più condizioni (contiene, è uguale a, inizia con, è maggiore di, è vuoto e altre) e salvarle con «Salva come vista…»; le viste si ritrovano nel menu «Viste».
  5. Premere «Seleziona» per lavorare su più righe: «Modifica multipla» (tipo, note, etichetta, avvisi silenziati, campo personalizzato), «Leggi selezionati», «Elimina».
  6. Cliccare una riga per aprire la scheda del dispositivo.

Serve

  • Niente per l'elenco; una credenziale per «Inventario approfondito».

Limiti

  • Un dispositivo eliminato che è ancora in rete ricompare alla scansione successiva, come nuovo.
  • Le intestazioni dei file CSV restano in inglese, per chi li importa in altri strumenti.

Scheda del dispositivo

Tutto su una macchina, diviso in schede: «Riepilogo» (con quello che il dispositivo dice di sé e da dove arriva ogni indizio: DNS, NetBIOS, UPnP/mDNS, pagina web, certificato, SNMP, Active Directory), «Hardware», «Software», «Sistema», «Sicurezza», «Porte», «Interfacce», «Credenziali», «Pubblicato», «Eventi» e «Cronologia». In testata ci sono «Modifica…», «Scansione approfondita», «Identifica», «Ping», «RDP», «Shadow», «Interfaccia web», «Azioni remote» e i menu «Remoto» e «Gestione».

Come si usa

  1. Da «Dispositivi», aprire la riga del dispositivo.
  2. «Identifica» chiede al dispositivo cos'è senza password (nome, DNS, NetBIOS, pagina web, SNMP pubblico) e controlla le porte principali.
  3. «Scansione approfondita» (o «Rileggi adesso») legge la macchina con la credenziale che vale per lei.
  4. «Modifica…» cambia nome, tipo, etichette, note, «Silenzioso» e i «Campi tuoi» (numero inventario, piano, contratto…). Nome e tipo scelti da te restano bloccati e nessuna scansione li sovrascrive; «Sblocca» li restituisce alle scansioni.
  5. Nella scheda «Credenziali» si vede quali credenziali verranno provate e in che ordine; si può salvare un «Override per questo dispositivo» con «Salva e leggi la macchina», oppure usare «Prova» e «Rimuovi».
  6. Nella scheda «Pubblicato», per i dispositivi SNMP, «Chiedi tutto» percorre l'intero albero SNMP, parte standard e parte del produttore, con un filtro per nome, OID o valore.
  7. Nella scheda «Eventi», per i PC Windows, «Carica eventi Windows» mostra errori e avvisi degli ultimi 7 giorni.
  8. La scheda «Cronologia» elenca ogni cambiamento: visto la prima volta, tornato in linea, smesso di rispondere, porta aperta, programma installato, rimosso o aggiornato, difesa spenta o riaccesa, lettura non riuscita.

Serve

  • Per un PC Windows: una credenziale Windows (WMI sulla porta 135 e RPC). Il PC su cui gira NetBlade si legge senza credenziali.
  • Per Linux e apparati: una credenziale SSH (porta 22).
  • Per switch, NAS, stampanti, UPS: una credenziale SNMP (porta 161).

Limiti

  • Il contenuto della scheda «Pubblicato» non viene archiviato: si chiede ogni volta.
  • BitLocker e TPM si leggono solo con un account amministratore; altrimenti la scheda scrive che serve un amministratore.
  • Se il firewall del PC blocca la lettura, la scheda lo dice e propone lo script di abilitazione.

Cosa si legge da un PC Windows

Con una credenziale Windows, NetBlade legge il PC senza installarci niente: nome, dominio, sistema operativo e build, produttore, modello e numero di serie, processore, memoria, utente connesso, unità e dischi fisici, schede di rete, monitor, stampanti, batteria, dispositivi guasti e USB. Legge anche aggiornamenti installati, servizi ad avvio automatico, programmi all'avvio, funzionalità opzionali, profili, amministratori e account locali, sessioni aperte, cartelle condivise e chi può scriverci, programmi installati; e le difese: antivirus, firewall per profilo, BitLocker, TPM, Secure Boot, UAC, Desktop remoto, SMBv1 e riavvio in sospeso.

Serve

  • Una credenziale Windows di amministratore di quel PC.
  • La gestione di Windows (WMI, porta 135 e RPC) aperta verso il PC con NetBlade.

Cosa si legge via SSH e SNMP

Via SSH, da un server Linux o da un apparato, NetBlade legge nome, sistema, kernel, processore e core, memoria e pacchetti installati (dpkg o rpm), e ricorda la chiave del server: se cambia, la lettura si ferma. Via SNMP, da switch, NAS, stampanti e UPS, legge modello, seriale, firmware, interfacce, porte con VLAN e PoE, indirizzi MAC imparati su ogni porta, materiali di consumo e pagine stampate, contatto e posizione.

Serve

  • Una credenziale SSH o SNMP in «Credenziali».

Limiti

  • Via SSH non arriva niente su dischi, utenti o difese: è il limite del protocollo, non del dispositivo.
  • Via SNMP il dispositivo risponde con quello che il suo agente pubblica, e oltre non c'è altro da chiedere.

Script di abilitazione per PC Windows

Quando un PC non si lascia leggere perché il firewall blocca la gestione di Windows, NetBlade prepara uno script da lanciare su quel PC. Lo script chiede da solo i permessi di amministratore e apre solo quello che serve, solo verso il PC con NetBlade: la gestione di Windows (WMI) e la gestione dei servizi (porta 135 e le relative porte RPC), la condivisione file (SMB, porta 445) e la gestione remota WinRM (porta 5985, per le azioni remote). Aprendo anche la gestione dei servizi, PsExec parte subito invece di aspettare. Su un PC fuori dominio permette l'accesso amministrativo remoto con un account locale.

Come si usa

  1. Nella scheda del PC non leggibile, premere «Scarica lo script di abilitazione».
  2. Copiare lo script su quel PC e fare doppio clic.
  3. Tornare in NetBlade e premere «Rileggi adesso».
  4. Per tornare come prima, usare «Script per annullare le modifiche», dalla stessa scheda: toglie le regole del firewall di NetBlade e l'accesso amministrativo con account locale.

Serve

  • I diritti di amministratore sul PC da leggere.

Limiti

  • L'accesso amministrativo con account locale abbassa un poco la protezione di quel PC: usarlo solo dove serve.
  • Lo script per annullare lascia acceso WinRM; se non serve, si spegne con Disable-PSRemoting.

Azioni remote

Un catalogo di circa 150 azioni PowerShell che NetBlade esegue sul PC remoto come amministratore, divise in categorie: Diagnostica, Rete, Gestione remota, Firewall, Servizi, Funzionalità Windows, Software (compresi cerca, installa, aggiorna e disinstalla un pacchetto winget), Utenze locali, Sicurezza (Defender, BitLocker, TPM, UAC, SMBv1), Sistema (criteri di gruppo, riparazione dei file di sistema, riavvio, spegnimento…), Stampanti e Comando personalizzato. Accanto al nome, ● indica un'azione che cambia una configurazione e ▲ un'azione critica; senza simbolo l'azione si limita a leggere. Prima di eseguire, la finestra mostra lo script esatto in «Comando che verrà eseguito sull'host».

Come si usa

  1. Nella scheda del dispositivo premere «Azioni remote».
  2. Scegliere la «Categoria», cercare e scegliere l'«Azione».
  3. Compilare l'eventuale parametro (una porta, il nome di un servizio, l'ID di un pacchetto winget…).
  4. Leggere l'anteprima del comando; per le azioni critiche, segnate con ▲, spuntare «Confermo questa modifica sull'host».
  5. Eseguire: il risultato compare nella finestra.

Serve

  • Una credenziale Windows di amministratore di quella macchina, salvata in «Credenziali».
  • Una strada per arrivarci: WinRM (porta 5985) oppure PsExec (porta 445 e condivisione ADMIN$). In testa alla finestra c'è lo stato di ogni strada, e la guida «Cosa serve sulla macchina remota» spiega passo per passo come preparare la macchina.
  • PsExec è uno strumento gratuito di Microsoft che la sua licenza non permette di includere nell'app: il pulsante «Scarica PsExec da Microsoft» lo scarica dal sito di Microsoft quando lo chiedi tu.

Limiti

  • Se il PC con NetBlade non è in un dominio e la macchina da raggiungere non è tra i suoi host attendibili, Windows rifiuta WinRM: in quel caso NetBlade usa direttamente PsExec, senza tentare prima WinRM. Anche quando WinRM non risponde si passa a PsExec, se c'è.
  • Le azioni girano su macchine vere, spesso in produzione: leggere sempre l'anteprima.
  • PsExec non accetta nomi utente o password che contengono virgolette doppie.

Remoto, Gestione, RDP e Shadow

Dalla scheda del dispositivo NetBlade apre gli strumenti di Windows già puntati su quella macchina, secondo quello che espone. Il menu «Remoto» ha «PsExec (cmd)», «PsExec (PowerShell)», «PowerShell remoto (WinRM)», «SSH», «WinBox (MikroTik)», «VNC», «Telnet» e «FTP»; il menu «Gestione» ha «Gestione computer», «Visualizzatore eventi», «Apri C$», «Apri ADMIN$», «HTTP», «HTTPS», «Riavvia…», «Spegni…» e «Wake-on-LAN».

Come si usa

  1. Nella scheda del dispositivo aprire il menu «Remoto» o «Gestione» e scegliere la voce.
  2. «RDP» apre Connessione Desktop remoto sulla macchina.
  3. «Shadow» trova la sessione dell'utente connesso e la apre in controllo remoto, sempre chiedendo il consenso all'utente dall'altra parte.
  4. «Riavvia…» e «Spegni…» chiedono conferma prima di inviare il comando.

Serve

  • Gli strumenti esterni devono essere installati sul PC con NetBlade (WinBox, VNC Viewer, PsExec); se mancano, l'app lo dice.
  • Per Shadow: un PC Windows con un utente connesso e i permessi di Desktop remoto.

Limiti

  • «SSH» apre il client SSH di Windows in una finestra di comando: NetBlade non ha una sessione SSH integrata.
  • Riavvio e spegnimento remoti fanno perdere il lavoro non salvato agli utenti connessi.

Disinstallare un programma da remoto

Nella scheda «Software» del dispositivo, «Disinstalla» rimuove un programma senza aprire finestre sul PC, poi rilegge la macchina per verificare che sia davvero sparito, invece di fidarsi del codice di uscita. I programmi installati con un proprio .exe che non prevede una disinstallazione silenziosa sono segnati «Solo a mano sul PC», con la spiegazione e le scorciatoie «Apri Desktop remoto» e «Shadow sulla sessione dell'utente».

Come si usa

  1. Aprire la scheda del dispositivo, poi la scheda «Software».
  2. Accanto al programma premere «Disinstalla» e confermare.
  3. Attendere la verifica: l'app dice se il programma è stato tolto, se serve un riavvio o se è ancora installato.

Serve

  • Una credenziale Windows di amministratore e WinRM o PsExec, come per le azioni remote.
  • Un PC letto dal 23/09/2026 in poi: se è stato letto prima, rileggerlo con «Scansione approfondita».

Limiti

  • Chi usa quel PC potrebbe perdere il lavoro fatto nel programma che viene rimosso.

Software

Ogni programma trovato su ogni macchina letta, con editore, versione più recente e più vecchia, su quante macchine sta e se il dizionario delle vulnerabilità lo sa nominare. È la pagina per rispondere a domande come «chi ha ancora la versione vecchia?».

Come si usa

  1. Nel menu aprire Inventario, poi «Software».
  2. Filtrare per programma, editore o versione, per sito, oppure con «Solo quelli che il dizionario sa nominare».
  3. Cliccare una riga per vedere versioni e macchine.
  4. Esportare con «Esporta CSV» o «Esporta PDF».

Serve

  • Dispositivi letti a fondo.

Limiti

  • Un programma che il dizionario non sa nominare non riceve nessun giudizio sulle vulnerabilità, in tutta l'app: il silenzio non è sicurezza.

Utenti

L'elenco degli utenti di Active Directory, con nome, account, reparto o qualifica, email, ufficio, ultimo accesso e il conteggio dei disabilitati.

Come si usa

  1. Nel menu aprire Rete e scoperta, poi «Scansione», e in «Dove scansionare» scegliere «Utenti di Active Directory…».
  2. Scrivere il percorso nella directory (per esempio OU=Utenti,DC=azienda,DC=local), scegliere l'account e premere «Scansiona».
  3. Aprire Inventario, poi «Utenti»: cercare, «Aggiorna», «Esporta CSV».

Serve

  • Un PC che raggiunga il dominio.
  • L'account Windows corrente o una credenziale che il dominio accetti.

Limiti

  • Legge solo la directory: non tocca i computer.
04

Rete e scoperta

Trovare chi c'è, cosa espone e com'è collegato.

Scansione

Trova chi risponde sulla rete, con ping in parallelo e tabella ARP, e per ogni host riporta IP, nome, MAC, produttore, tipo e tempo di risposta. Il produttore arriva dai registri IEEE inclusi nell'app; gli indirizzi MAC casuali e quelli delle macchine virtuali vengono riconosciuti come tali. Una rete scansionata diventa un sito, riconosciuto dal MAC del gateway.

Come si usa

  1. Nel menu aprire Rete e scoperta, poi «Scansione».
  2. In «Dove scansionare» scegliere «Questa rete (…)», «Un intervallo che scrivo io» (campi «Da» e «A»), «Computer di Active Directory…» o «Utenti di Active Directory…».
  3. Per un intervallo che userai ancora, premere «Tieni questo ambito» e dargli un nome, per esempio «Sede di Milano, VLAN stampanti».
  4. Premere «Scansiona»; «Annulla» la ferma.
  5. Per i computer di Active Directory, indicare il percorso nella directory: i computer trovati entrano in «Dispositivi».

Serve

  • Nessuna credenziale, salvo per Active Directory.

Limiti

  • Un intervallo fuori dalla rete a cui il PC è collegato viene scansionato ma non archiviato: un sito si riconosce dal gateway che ha davanti, e non c'è modo di distinguerlo da un'altra rete con gli stessi indirizzi.
  • Un indirizzo MAC oltre un router si vede solo via SNMP.
  • Niente SYN scan: la scansione usa connessioni normali.

Scanner porte

Prova le porte TCP, le 118 più comuni oppure tutte le 65.535, e i sei servizi UDP che rispondono a una richiesta (DNS, NTP, NetBIOS, SNMP, SSDP, mDNS). Legge il banner dove il servizio lo manda, classifica ogni porta come sensibile, rilevante o info, e calcola un «Punteggio di sicurezza» con i «Rilievi di sicurezza» in ordine di gravità (Telnet, debug Android, Redis, Docker, RDP, SMB, VNC, database, FTP, HTTP senza HTTPS, SNMP, SSH, superficie ampia…). Le porte web hanno il collegamento «Web».

Come si usa

  1. Nel menu aprire «Scanner porte».
  2. Scrivere l'«Host», indirizzo IP o nome.
  3. In «Porte» scegliere «Le più comuni (118)» o «Tutte (1–65535)», e spuntare TCP, UDP o entrambi.
  4. In «Velocità» scegliere «Veloce» oppure «Lenta, più accurata», utile con i firewall che scartano i pacchetti invece di rifiutarli.
  5. Premere «Scansiona»; «Ferma» la interrompe.

Serve

  • Niente.

Limiti

  • Una porta UDP muta non si distingue da una chiusa, per questo su UDP non esiste un «tutte» onesto.
  • Niente SYN scan né riconoscimento del sistema dai pacchetti: richiederebbero un driver di cattura con una licenza che non si può ridistribuire.

Siti

Le reti riconosciute, una per cliente o per sede, con nome, rete, gateway, numero di dispositivi, ultima scansione, scansione automatica e lettura approfondita pianificata. La pagina dice anche se il PC è collegato a quella rete in questo momento.

Come si usa

  1. Nel menu aprire «Siti».
  2. «Scansiona ora» cerca chi risponde adesso, senza password.
  3. «Identifica i dispositivi» chiede a ognuno cos'è, senza password, e controlla le porte principali.
  4. «Leggi tutti i dispositivi» entra con le credenziali del sito e legge programmi, aggiornamenti, antivirus e dischi, poi li controlla contro le vulnerabilità note e le regole di conformità.
  5. «Credenziali» mostra le credenziali valide solo per quel sito.
  6. «Rinomina» dà al sito un nome, per esempio quello del cliente; «Dimentica» toglie sito, dispositivi e cronologia, dopo una conferma, lasciando le credenziali.
  7. Nella colonna «AUTO» accendere la scansione automatica e in «OGNI QUANTO» scegliere «Ogni 15 minuti», «Ogni ora», «Ogni 4 ore» o «Una volta al giorno».
  8. Nella colonna «APPROFONDITA» scegliere «No, solo chi c'è», «Ogni 4 ore», «Una volta al giorno» o «Ogni settimana».

Serve

  • Per scansione automatica e lettura pianificata: l'agente attivo (abbonamento o prova) e un utente connesso a Windows.

Limiti

  • L'agente riscansiona soltanto il sito a cui il PC è collegato in quel momento.
  • La lettura approfondita pianificata legge un dispositivo alla volta.
  • Un sito nuovo nasce solo da una scansione fatta a mano.

Mappa

Ricostruisce com'è collegata la rete chiedendo a switch, router e access point, via SNMP, chi è collegato a quale porta: LLDP e CDP per i collegamenti tra apparati, le tabelle MAC per tutti gli altri dispositivi. La legenda distingue il collegamento dichiarato dagli apparati da quello ricavato dalla tabella MAC; sotto la mappa ci sono i dispositivi nominati dagli apparati ma non nel catalogo e quelli non collocati su nessuna porta.

Come si usa

  1. Nel menu aprire «Mappa».
  2. Premere «Leggi la rete».
  3. Ingrandire, rimpicciolire o usare «Adatta alla finestra»; cliccare un nodo per aprirne la scheda.

Serve

  • Una credenziale SNMP valida per switch e router, in «Credenziali», e quegli apparati già letti via SNMP con «Inventario approfondito»: la mappa interroga solo chi ha già risposto.
  • LLDP acceso sugli apparati (su Omada, UniFi, HP e Aruba lo è di serie).
  • Il PC collegato a quella rete.

Limiti

  • Una rete si può leggere solo da un PC collegato a lei.
  • Gli apparati che non rispondono via SNMP non compaiono come nodi di rete.
05

Sicurezza

Cosa non va, in che ordine sistemarlo, e con quali credenziali guardare.

Da sistemare

Una lista unica di tutto quello che è aperto: vulnerabilità dei programmi, sistemi operativi fuori supporto e controlli di configurazione. È ordinata per quello che conta: prima ciò che è nell'elenco CISA delle vulnerabilità sfruttate adesso, poi la probabilità di sfruttamento (EPSS), poi la gravità (CVSS). Ogni voce ha un'etichetta (sfruttato, critico, alto, medio, basso, senza punteggio), il perché, da quanti giorni è aperta e cosa fare.

Come si usa

  1. Nel menu aprire Sicurezza, poi «Da sistemare».
  2. Premere «Controlla adesso» per confrontare di nuovo.
  3. Per accettare un rischio, selezionare la voce e premere «Accetta / riapri»: diventa un'eccezione, che vale anche in Conformità.
  4. «Mostra accettate» fa rivedere le eccezioni.

Serve

  • Dispositivi letti a fondo per programmi e difese, oppure identificati o scansionati nelle porte per i controlli di rete.
  • Il feed delle vulnerabilità scaricato.

Limiti

  • Un controllo scatta solo su ciò che la macchina ha mostrato, mai su ciò che non ha detto: una lista vuota può voler dire che nessuna macchina è ancora stata letta.
  • Se il feed ha più di una settimana, la pagina lo dice.

Controlli di configurazione

Oltre alle vulnerabilità, «Da sistemare» controlla la configurazione di ogni dispositivo: Telnet, FTP, Desktop remoto raggiungibile, VNC, debug Android, IPMI, PLC industriali (S7, Modbus), database in ascolto, UPnP, stampa diretta sulla porta 9100, SNMP con community di fabbrica, firewall spento, nessun antivirus, condivisioni scrivibili da tutti, nessun aggiornamento da troppi giorni, SMBv1, UAC spento, Secure Boot spento, riavvio in sospeso, account Guest attivo, troppi amministratori locali, PowerShell 2.0, disco pieno. Segnala anche i sistemi fuori supporto e quelli il cui supporto finisce entro 180 giorni.

Serve

  • Una lettura del PC per i controlli su Windows; una scansione delle porte o un'identificazione per quelli di rete.

Limiti

  • Un sistema operativo che il feed non conosce non riceve un verdetto sul supporto.

Vulnerabilità

Le vulnerabilità note (CVE) dei programmi installati, in due viste: «Per aggiornamento» (programma, versione installata, «Aggiorna a», quante CVE, quante sfruttate, la peggiore, i dispositivi) e «Per CVE» (gravità, probabilità, data in cui è stata trovata). I riquadri riassumono «Sfruttate adesso», «Critiche», «Alte» e «Dispositivi colpiti»; il consiglio dice a quale versione aggiornare per chiudere tutte le CVE di quel programma.

Come si usa

  1. Nel menu aprire «Vulnerabilità».
  2. Premere «Ricontrolla»: scarica il feed se serve e rifà il confronto.
  3. Passare da «Per aggiornamento» a «Per CVE», spuntare «Solo sfruttate», cercare per programma, CVE o dispositivo.
  4. Cliccare una riga per l'elenco delle CVE e dei dispositivi colpiti.

Serve

  • Dispositivi letti a fondo.
  • Il feed delle vulnerabilità, che NetBlade scarica da solo.

Limiti

  • Si controllano solo i programmi che il dizionario di NetBlade sa nominare; gli altri non ricevono verdetto.
  • Una versione che non si può confrontare in modo affidabile non riceve verdetto.
  • Le vulnerabilità si vedono solo sui dispositivi letti a fondo, e la pagina dice su quanti.
  • This product uses the NVD API but is not endorsed or certified by the NVD.

Conformità

Verifica 17 regole di base su ogni dispositivo a cui si applicano, in quattro aree (Difese, Aggiornamenti, Accessi, Rete), con il riferimento ai CIS Controls v8 IG1 come indicazione. Le regole: antivirus attivo; firewall di Windows acceso; disco di sistema cifrato; UAC attivo; Secure Boot attivo; sistema operativo ancora supportato; aggiornamenti installati negli ultimi 60 giorni; SMBv1 disattivato; account Guest disattivato; al massimo tre amministratori locali; nessuna cartella condivisa scrivibile da tutti; PowerShell 2.0 rimosso; nessun servizio con password in chiaro; accesso remoto non esposto; SNMP senza community di fabbrica; database non raggiungibili dalla rete; nessuna interfaccia di gestione esposta.

Come si usa

  1. Nel menu aprire «Conformità».
  2. Premere «Ricontrolla».
  3. Leggere i riquadri «Conformità alle regole di base», «Postura media» e «Regole violate», e l'elenco «Dispositivi messi peggio».
  4. Cliccare una regola per vedere dispositivi non conformi, eccezioni accettate e non verificabili; cliccare un dispositivo per aprirne la scheda.

Serve

  • Letture Windows per le regole sui PC; scansione delle porte o identificazione per le regole di rete.

Limiti

  • Per ogni dispositivo una regola è rispettata, violata, un'eccezione accettata oppure non verificabile; i non verificabili non contano né a favore né contro.
  • È un riferimento, non una certificazione. CIS Controls è un marchio del Center for Internet Security.

Punteggio di sicurezza

Ogni dispositivo ha un punteggio da 0 a 100, in quattro fasce: «In ordine», «Da tenere d'occhio», «Da sistemare», «A rischio». Il «Perché» elenca cosa pesa: vulnerabilità sfruttate adesso, fuori supporto, probabili da sfruttare, critiche, gravi, problemi di configurazione e altre segnalazioni; un difetto sfruttato pesa più di tanti teorici.

Limiti

  • Un dispositivo mai letto e senza problemi noti è «Non valutato»: non c'è niente su cui basare un numero, e cento sarebbe una bugia.

Credenziali

L'archivio delle credenziali Windows, Linux/SSH e SNMP (v1 e v2c con community, v3 con utente, autenticazione MD5 o SHA e cifratura DES o AES). Ogni credenziale vale «Ovunque», per «Un sito», per «Un dispositivo» o per «Questi ambiti di scansione»; vince sempre la più stretta, e dove non vale non viene nemmeno provata.

Come si usa

  1. Nel menu aprire «Credenziali».
  2. Premere «Aggiungi…» e compilare protocollo, utente (per esempio .\Administrator o DOMINIO\utente), password o community, «Dove vale» ed etichetta; poi «Registra».
  3. Scrivere una «Macchina su cui provare» e premere «Prova»: la colonna «ULTIMA PROVA» dice «Funziona» o «Fallita».
  4. Cambiare l'ordine con «Prova prima» e «Prova dopo», l'ambito con «Dove vale…», oppure eliminare.

Serve

  • Niente.

Limiti

  • Le password sono cifrate per il tuo account Windows su quel PC e, una volta salvate, non vengono più mostrate.
  • SNMP v1 e v2c mandano la community in chiaro sulla rete.
  • Con SNMP v3 bisogna scegliere gli algoritmi a cui il dispositivo è davvero impostato: una scelta sbagliata sembra un dispositivo spento.

Avvisi

Regole che decidono cosa ti viene mandato, di quali dispositivi, a chi e quando. Gli argomenti sono «Dispositivi nuovi», «Dispositivi che hanno smesso di rispondere», «Porte aperte di recente», «Obiettivi sotto controllo che cadono», «Difese spente», «Cambi di software» e «Cose nuove da sistemare», l'unico con una soglia: «Solo quello che viene sfruttato», «Quello, e i probabili» o «Tutto quello che trova». Gli avvisi partono per email o verso un webhook, che riceve un JSON leggibile da Slack, Discord e dalle piattaforme di automazione.

Come si usa

  1. In Impostazioni, sezione «Server email e webhook», premere «Aggiungi un server»: un server email SMTP (cifratura automatica, STARTTLS, TLS dall'inizio o nessuna) oppure l'indirizzo di un webhook; poi provarlo.
  2. Nel menu aprire «Avvisi» e premere «Nuovo avviso».
  3. Scegliere argomento, tipi di dispositivo (nessuna spunta vuol dire tutti), sito e destinatari.
  4. Scegliere «Dimmelo subito» oppure «Nel riepilogo giornaliero», all'ora che preferisci; poi «Salva».
  5. «Cosa è stato mandato» mostra lo storico; «Manda quello che è dovuto» forza l'invio.

Serve

  • Un server email o un webhook configurato.
  • L'agente attivo (abbonamento o prova) e un utente connesso a Windows.

Limiti

  • Se il PC è spento, gli avvisi partono quando si riaccende.
  • Un avviso nuovo parte da adesso: quello che è successo prima non viene mandato.
  • «Difese spente» scatta solo quando una lettura vede davvero antivirus, firewall o BitLocker passare da acceso a spento, mai per un «non si è potuto sapere».
  • Oltre agli avvisi, l'agente mostra le notifiche di Windows (dispositivo nuovo, obiettivo giù o tornato su, esiti nuovi), se in Impostazioni «Notifiche» è su «Attive».
06

Sistema

Report, monitoraggio e strumenti di tutti i giorni.

Report

Otto report pronti, ognuno in PDF e in CSV, con la tua intestazione (logo, nome, contatti). Per il titolare: «Sintesi per il titolare», con punteggio, conformità, le cinque cose da fare per prime, gli aggiornamenti che chiudono più vulnerabilità, i cambiamenti e «Cosa questo rapporto non può dire». Per il tecnico: «Allegato tecnico», dispositivo per dispositivo, e «Vulnerabilità». Per la verifica: «Conformità», con il registro delle eccezioni, e «Cambiamenti del periodo». Per l'inventario: «Inventario dispositivi», «Inventario software» e «Inventario hardware».

Come si usa

  1. Nel menu aprire Sistema, poi «Report».
  2. Scegliere l'«Ambito» (un sito o tutti) e il «Periodo» (7, 30 o 90 giorni).
  3. In «Intestazione» premere «Cambia» per logo, «Chi firma i report» e «Contatti» (si trovano anche in Impostazioni, «Intestazione dei report»).
  4. Premere «PDF» o «CSV» sul report che serve; «Apri» poi apre il file pronto.
  5. Con «Nuovo report personalizzato» creare una tabella di dispositivi con le colonne, le condizioni e l'ordine che scegli, per esempio «PC con Windows 10».
  6. Con «Programma un invio» scegliere report, formato, «Ogni settimana» o «Ogni mese», giorno, ora, server email e destinatari; «Invia ora» lo manda subito.

Serve

  • Per gli invii programmati: un server email configurato, l'agente attivo (abbonamento o prova) e un utente connesso a Windows.

Limiti

  • Ogni report è una scansione di quello che ha risposto, non un audit: non è una certificazione né un test di intrusione.
  • Se il PC era spento all'ora dell'invio, il report parte quando si riaccende.

Monitoraggio

Obiettivi che l'agente continua a controllare anche a finestra chiusa: un «Ping», una «Porta TCP» oppure una pagina «HTTP», che è su se la risposta è sotto il codice 500. Ogni riga mostra lo stato («Su», «Giù» o «Non ancora controllato»), da quando e l'ora dell'ultimo controllo; un cambio di stato diventa una notifica.

Come si usa

  1. Nel menu aprire «Monitoraggio».
  2. Scrivere «Indirizzo o nome», scegliere «Come» e, se serve, la «Porta».
  3. Premere «Tienilo d'occhio».
  4. «Attiva/spegni» sospende un obiettivo, «Togli» lo elimina.

Serve

  • Abbonamento o prova in corso.
  • Un utente connesso a Windows.

Limiti

  • Gli obiettivi sono controllati mentre sei connesso a Windows, circa una volta al minuto.
  • Senza abbonamento attivo il monitoraggio si ferma.

Strumenti

Dodici cose che si possono chiedere a una rete senza password, anche su un dispositivo che non è nel catalogo. «Ci arrivo»: Ping, Traceroute, Controllo porte. «Cos'è»: Risoluzione DNS diretta e inversa, Intestazioni HTTP (senza seguire i redirect), Certificato TLS (scadenza, emittente, impronta), SNMP e Ricerca MAC, che funziona senza internet. «Questo PC»: Schede di rete, Tabella ARP, Calcolatrice di sottorete e Wake-on-LAN.

Come si usa

  1. Nel menu aprire «Strumenti».
  2. Scegliere lo strumento e scrivere l'indirizzo, il MAC, le porte, il prefisso o la community.
  3. Premere «Chiedi».
  4. Se il dispositivo è nel catalogo, «Apri il risultato ›» porta alla sua scheda; il risultato si può copiare in un ticket.

Serve

  • Niente.

Limiti

  • Wake-on-LAN funziona solo sullo stesso segmento di rete, e non c'è conferma che la macchina si sia accesa.
  • Un salto del traceroute che non risponde non vuol dire che la strada sia rotta.

Info

Dove è attaccato il PC, dalla scrivania fino all'uscita: «Questo PC» (indirizzi IPv4 e IPv6, DNS, MAC), il gateway (MAC, produttore, latenza), «Chi ti dà internet» (operatore, ASN, paese, regione e città), «Chi ti risolve i nomi» (il DNS configurato confrontato con chi risponde davvero) e «Quanto va», con la misura di scarico, carico e latenza.

Come si usa

  1. Nel menu aprire «Info».
  2. Premere «Aggiorna».
  3. Premere «Misura» per la prova di velocità.

Serve

  • Una connessione a internet per l'uscita e la velocità.

Limiti

  • La posizione è quella che un registro attribuisce all'indirizzo pubblico, non quella del PC: spesso è la sede dell'operatore.
  • Le informazioni sull'uscita arrivano da ipinfo.io; la prova di velocità usa speed.cloudflare.com, che vede il tuo indirizzo, parte solo quando premi e scarta i primi secondi.
07

Impostazioni

Come si comporta l'app, da dove partono gli avvisi, e i dettagli per l'assistenza.

Aspetto e comportamento

In «Aspetto» si sceglie il tema: «Come Windows», «Chiaro», «Scuro» oppure «Giorno e notte», che passa da uno all'altro alle ore scelte. In «Comportamento» si accendono o spengono le «Notifiche» di Windows e si decide cosa fa «Il pulsante di chiusura»: «Nasconde la finestra» lascia l'agente al lavoro, «Esce dall'app» lo ferma fino al prossimo accesso.

Server email e webhook

Da dove partono gli avvisi e i report programmati. Qui si configura il server una volta sola; cosa mandare, di quali dispositivi e quando si decide nella pagina Avvisi e negli invii programmati dei Report.

Come si usa

  1. Premere «Aggiungi un server».
  2. Scegliere email o webhook e compilare server, porta, cifratura, utente, password e destinatari, oppure l'indirizzo del webhook.
  3. Provarlo prima di usarlo.

Limiti

  • Finché non c'è un server configurato, dal PC non parte nessuna email.

L'agente

Mostra la promessa dell'agente, il suo stato con l'ora dell'ultimo controllo, e permette di scegliere «Avvia all'accesso» o «Non avviare all'accesso».

Limiti

  • Se l'avvio è stato spento in Gestione attività, va riacceso lì, sotto App di avvio.

Intestazione dei report

Logo («Scegli logo…»), «Chi firma i report» e «Contatti» che compaiono su tutti i report. È la stessa intestazione che si modifica dalla pagina Report.

Feed delle vulnerabilità

Mostra la data e l'età del feed con cui si confrontano i programmi; «Controlla adesso» cerca subito una versione più recente. Riporta l'avviso: This product uses the NVD API but is not endorsed or certified by the NVD.

Limiti

  • Con un feed più vecchio di una settimana i controlli continuano, ma una vulnerabilità pubblicata dopo non c'è.

I tuoi dati

Quanti dispositivi, letture ed esiti ci sono nel database e quanto spazio occupa; «Apri la cartella» mostra dove sta sul disco.

NetBlade Pro

Lo stato dell'abbonamento, come lo riporta il Microsoft Store, e il pulsante «Abbonati».

Informazioni

«Novità, dettagli e licenze» apre la pagina con versione, provenienza, sistema, database, feed, licenza, agente e cartella dei dati, più le novità della versione e i componenti di terze parti con le loro licenze. Da lì si usano «Copia i dettagli per l'assistenza», «Scrivi all'assistenza» e «Apri la cartella dei log».

Limiti

  • Quello che NetBlade non fa è scritto nelle Impostazioni, invece che scoperto dopo: scansiona solo le reti che riesce a raggiungere; un MAC oltre un router si vede solo via SNMP; non c'è SYN scan né riconoscimento del sistema dai pacchetti; un programma fuori dal dizionario non viene controllato; e non è un test di intrusione: niente password di fabbrica provate, niente exploit.
08

Licenza

Come funziona la prova e cosa resta dopo.

Prova e abbonamento

NetBlade per Windows si prova gratis per 7 giorni, solo la prima volta, poi continua con un abbonamento del Microsoft Store: 6,99 € al mese o 49,99 € all'anno, o l'equivalente nella valuta del tuo paese. Acquisto, rinnovo, disdetta e ricevute li gestisce lo Store.

Come si usa

  1. In Impostazioni, sezione «NetBlade Pro», premere «Abbonati».
  2. Scegliere l'abbonamento mensile o annuale e completare l'acquisto nello Store.

Serve

  • Un account Microsoft sul PC.

Limiti

  • Nessun server nostro: l'app chiede allo Store se la licenza è attiva, e basta.

Senza abbonamento

NetBlade per Windows non ha una parte gratuita: senza un abbonamento attivo ogni sezione mostra la pagina «Abbonati a NetBlade», con i due piani, il prezzo nella tua valuta e la prova gratuita se il tuo account non l'ha ancora usata. Resta aperta solo Impostazioni. L'agente in background è fermo.

Limiti

  • Quello che hai raccolto non viene cancellato: resta sul PC e torna visibile appena ti riabboni. Disinstallando l'app, invece, Windows lo elimina.
  • «Ho già un abbonamento» chiede di nuovo allo Store, per chi si è abbonato da un altro PC con lo stesso account Microsoft.
09

Privacy

Dove stanno i dati e cosa esce dal PC.

Dove stanno i dati

Tutto quello che NetBlade scansiona e legge resta in un database SQLite dentro l'app, su quel PC: a noi non arriva niente. Credenziali e password del server email sono cifrate con DPAPI per il tuo account Windows, quindi una copia del database non serve a nessun altro.

Cosa esce dal PC

Ogni giorno NetBlade scarica il feed delle vulnerabilità, un file firmato che l'app verifica prima di usarlo; il confronto con i programmi installati si fa in locale, e nomi e versioni dei programmi non lasciano mai il PC. Il resto esce solo quando lo chiedi tu: gli strumenti che lanci raggiungono gli host a cui li punti, la pagina Info interroga ipinfo.io, la prova di velocità usa speed.cloudflare.com, il pulsante per PsExec scarica da live.sysinternals.com, e avvisi e report vanno ai server email e ai webhook che hai configurato.

Limiti

  • Un feed con una firma non valida viene scartato, e resta in uso l'ultimo buono.
  • This product uses the NVD API but is not endorsed or certified by the NVD.