Questo documento fornisce una panoramica strutturata degli incidenti chiave relativi alla sicurezza registrati da ThinkShield Firmware Assurance. Gli eventi sono classificati in base alla loro natura, gravità e potenziale impatto. Ogni evento include una breve descrizione, il livello di gravità e considerazioni chiave per il monitoraggio della sicurezza. Analizzando questi log, gli amministratori e i team di sicurezza possono:
- Rilevare modifiche hardware non autorizzate e tentativi di manomissione.
- Identificare potenziali intrusioni nel firmware e violazioni della sicurezza.
- Monitorare le operazioni critiche del sistema, inclusi i processi di avvio e gli aggiornamenti.
- Garantire la conformità alle policy di sicurezza e alle indagini forensi.

Le marche temporali degli eventi di sicurezza riflettono il momento in cui l'evento si è verificato sul dispositivo, ma vengono visualizzate nel report in base al fuso orario configurato nel browser web. Se il dispositivo si trova in un fuso orario diverso, l'ora visualizzata potrebbe non corrispondere all'ora locale del dispositivo.
Per verificare il fuso orario locale del dispositivo, consulta il valore Scostamento fuso orario in Dettagli del dispositivo.
Registro eventi BIOS
Gli eventi BIOS vengono generati all'avvio tramite una combinazione di monitoraggio hardware, diagnostica del firmware e controlli di sicurezza.
1. Accensione (dall'anno: 2023)
Riepilogo:
- Wake-on-LAN rilevato: si verifica quando il sistema si accende da remoto tramite Wake-on-LAN, utilizzato per la gestione remota. Può indicare un accesso remoto autorizzato o un'attività potenzialmente non autorizzata.
- Rilevato: un evento generico di accensione che indica l'avvio del sistema tramite un metodo diverso da Wake-on-LAN.
Gravità predefinita: Moderata (Wake-on-LAN), Normale (accensione generica).
Nota: se si verificano eventi Wake-on-LAN imprevisti, gli amministratori devono verificare l'attività di rete e altri eventi del dispositivo alla ricerca di sequenze sospette.
2. Misurazione del codice dei sottocomponenti (dall'anno: 2023)
Riepilogo:
- Attendibile: tutti i sottocomponenti del firmware hanno superato i controlli di integrità. Non si sono verificate modifiche non autorizzate.
- Danneggiato: almeno un sottocomponente del firmware non ha superato i controlli di integrità, il che indica una possibile manomissione o corruzione.
Gravità: Normale (Attendibile), Alta (Danneggiato).
Note:
- Questo evento aiuta a monitorare l'integrità del firmware, fondamentale per la sicurezza del sistema.
- Gli amministratori devono verificare immediatamente qualsiasi stato "Danneggiato".
3. Autenticazione pre-avvio del sistema (dall'anno: 2023)
Riepilogo:
- Superata: l'autenticazione pre-avvio è stata completata correttamente.
- Non riuscita: il tentativo di autenticazione non è riuscito, probabilmente a causa di credenziali errate o tentativi di accesso non autorizzati.
Gravità: Normale (Superata), Moderata (Non riuscita).
Nota: fallimenti frequenti possono indicare attacchi di forza bruta o tentativi di accesso non autorizzati.
4. Modifica della password del BIOS (dall'anno: 2023)
Riepilogo:
- Creata: è stata impostata una nuova password del BIOS.
- Modificata: la password del BIOS esistente è stata modificata.
- Rimossa: la password del BIOS è stata rimossa, riducendo potenzialmente la sicurezza.
Gravità predefinita: Normale (Creata), Bassa (Modificata), Alta (Rimossa).
Nota: la rimozione della password deve essere verificata per confermare che sia stata intenzionale.
5. Auto-riparazione dei sottocomponenti (dall'anno: 2023)
Riepilogo:
- Superata: il processo di auto-riparazione è stato eseguito correttamente e il sottocomponente è stato ripristinato.
- Non riuscita: il processo di auto-riparazione non è riuscito e il problema persiste.
Gravità: Bassa (Superata), Alta (Non riuscita).
Note:
- Un'auto-riparazione non riuscita suggerisce problemi più profondi del firmware che richiedono un intervento manuale.
- Questo evento aiuta a monitorare l'integrità del firmware, fondamentale per la sicurezza del sistema.
6. Modifica della configurazione BIOS Setup (dall'anno: 2023)
Riepilogo:
- Rilevato: un'impostazione del BIOS è stata modificata, il che potrebbe influire su prestazioni, sicurezza o comportamento del sistema.
- BIOS Setup: l'impostazione del BIOS è stata modificata tramite BIOS Setup.
- WMI: l'impostazione del BIOS è stata modificata tramite un comando WMI.
Gravità: Moderata.
Nota: le modifiche di configurazione non autorizzate devono essere verificate per prevenire rischi per la sicurezza.
7. Rilevamento intrusioni in runtime della SPI Flash (dall'anno: 2024)
Riepilogo:
- Rilevato: rilevata una possibile intrusione o modifica non autorizzata della memoria SPI flash.
Gravità: Moderata.
Nota: la memoria SPI flash memorizza il firmware; modifiche non autorizzate possono indicare un attacco all'integrità del sistema.
8. Modifica del dispositivo (dall'anno: 2023)
Riepilogo:
- Collegato: un nuovo dispositivo hardware è stato collegato al sistema.
- Sostituito: un dispositivo precedentemente collegato è stato sostituito con un altro.
- Rimosso: un dispositivo hardware è stato scollegato dal sistema.
Gravità: Moderata (Collegato, Sostituito); Alta (Rimosso).
Note:
- Aiuta a monitorare le modifiche hardware non autorizzate.
- Le rimozioni impreviste devono essere verificate per garantire che i componenti critici rimangano intatti.
9. Avvio del sistema (dall'anno: 2023)
Riepilogo:
Il sistema si è avviato correttamente.
Gravità: Bassa.
Nota: gli avvii regolari del sistema sono normali, ma sequenze di avvio insolite potrebbero richiedere un'indagine.
10. Manomissione del sistema (dall'anno: 2023)
Riepilogo:
- Aperto: lo chassis del sistema è stato aperto, indicando una possibile manomissione fisica.
- Chiuso: lo chassis è chiuso.
Gravità:
- Alta (Aperto)
- Normale (Chiuso)
Nota: rileva accessi fisici non autorizzati.
11. Errore POST (dall'anno: 2023)
Riepilogo:
- Rilevato: errore hardware o relativo al firmware durante il Power-On Self-Test (POST).
Gravità: Moderata.
Nota: potrebbe indicare un guasto hardware o una configurazione errata; richiede ulteriori indagini.
12. Aggiornamento Flash (dall'anno: 2023)
Riepilogo:
- Superato: l'aggiornamento del firmware è riuscito.
- Non riuscito: l'aggiornamento del firmware non è riuscito.
Gravità: Bassa (Superato), Alta (Non riuscito).
Nota: gli aggiornamenti del firmware non riusciti possono rendere il sistema inutilizzabile e richiedere procedure di ripristino.
13. Registro cancellato (dall'anno: 2023)
Riepilogo:
- Menu del registro eventi BIOS: i log sono stati cancellati manualmente dal menu del registro eventi BIOS.
- Inizializzazione del BIOS alle impostazioni di fabbrica: le impostazioni del BIOS sono state ripristinate ai valori di fabbrica.
- Servizio: il log è stato cancellato nell'ambito di un processo di assistenza.
Gravità: Alta (Menu del registro eventi BIOS), Normale (Inizializzazione del BIOS alle impostazioni di fabbrica, Servizio).
Nota: la cancellazione non autorizzata dei log potrebbe indicare un tentativo di occultamento della sicurezza.
14. Impostazione "in sede" (dall'anno: 2023)
Riepilogo:
- Rilevato: una modifica dell'impostazione di sistema ha contrassegnato il dispositivo come fisicamente ubicato in sede.
Gravità: Bassa.
Note: rilevante per l'applicazione delle policy di sicurezza basate sulla posizione.
15. Aggiornamento Capsule (dall'anno: 2023)
Riepilogo:
- Superato: l'aggiornamento Capsule (firmware) è riuscito.
- Non riuscito: l'aggiornamento Capsule non è riuscito.
Gravità: Alta.
Nota: garantisce l'integrità del firmware e l'applicazione delle patch di sicurezza. Gli aggiornamenti non riusciti potrebbero richiedere un intervento manuale.
16. Spegnimento/Riavvio (dall'anno: 2023)
Riepilogo:
- Rilevato: è stato registrato un evento di spegnimento o riavvio.
- Gravità: Normale.
Nota: solitamente normale, ma può essere utile per monitorare riavvii imprevisti del sistema.
17. Cancellazione sicura (dall'anno: 2024)
Riepilogo:
- Completata correttamente: l'operazione di cancellazione sicura è riuscita.
- Non riuscita: l'operazione di cancellazione sicura non è riuscita.
Gravità: Bassa (Completata correttamente), Moderata (Non riuscita).
Nota: garantisce che i dati vengano cancellati in modo permanente prima dello smaltimento o del riutilizzo.
18. Operazione TCG PPI (dall'anno: 2024)
Riepilogo:
- Rilevato: è stata eseguita un'operazione Physical Presence Interface (PPI) del Trusted Computing Group (TCG).
Gravità: Moderata.
Nota: le operazioni TCG PPI riguardano impostazioni di sicurezza come l'abilitazione/disabilitazione del TPM. Le modifiche impreviste devono essere verificate.
19. Avvio HTTP (dall'anno: 2024)
Riepilogo:
- Rilevato: avvio basato su rete tramite HTTP.
Gravità: Moderata.
Nota: utilizzato per la distribuzione remota. Un uso non autorizzato potrebbe indicare tentativi di avvio esterno.
20. Guasto del firmware del dispositivo (dall'anno: 2025)
Questo evento indica che il firmware di un componente hardware ha riscontrato un problema, non è riuscito a inizializzarsi o è danneggiato. Le possibili cause includono un aggiornamento del firmware non riuscito, firmware danneggiato o incompatibile, un malfunzionamento hardware o policy di sicurezza come Secure Boot o restrizioni del BIOS che bloccano firmware non autorizzato. Attualmente vengono monitorati per questo problema i seguenti componenti hardware: TBT Retimer, TPM, TrackPoint, Touchpad, WLAN e SSD0 (SSD principale).
Riepilogo:
- TBT Retimer: firmware danneggiato
- TBT Retimer: non trovato
- TBT Retimer: timeout della risposta
- TPM: firmware danneggiato
- TPM: non trovato
- TPM: timeout della risposta
- TrackPoint: firmware danneggiato
- TrackPoint: non trovato
- TrackPoint: timeout della risposta
- Touchpad: firmware danneggiato
- Touchpad: non trovato
- Touchpad: timeout della risposta
- WLAN: firmware danneggiato
- WLAN: non trovato
- WLAN: timeout della risposta
- SSD0: firmware danneggiato
- SSD0: non trovato
- SSD0: timeout della risposta
Gravità: Alta.
Nota: questo problema può derivare da corruzione, aggiornamenti non riusciti o problemi hardware; aggiorna o reinstalla il firmware, controlla le impostazioni del BIOS e sostituisci il componente interessato, se necessario.
Registro eventi del sistema operativo
Gli eventi del sistema operativo vengono generati in runtime ogni volta che l'agente ThinkShield Firmware Assurance rileva una modifica nel sistema.
1. Modifica PCR del TPM
Riepilogo:
- Rilevato: è stata rilevata una modifica nei Platform Configuration Register (PCR).
Gravità: Alta.
Note:
- Le modifiche ai PCR indicano modifiche ai componenti di avvio misurato.
- Modifiche impreviste ai PCR possono indicare manomissioni o modifiche di configurazione non autorizzate.
- Consulta i log del BIOS per identificare i motivi delle modifiche.
2. Modifica della modalità BIOS
Riepilogo:
- Passato a UEFI: la modalità firmware è cambiata in UEFI.
- Passato a BIOS Legacy: la modalità firmware è cambiata in BIOS Legacy.
Gravità: Alta.
Nota: le modifiche alla modalità BIOS possono influire sulla sicurezza e sulla compatibilità dell'avvio. Devono essere verificate per individuare eventuali modifiche non autorizzate.
3. Modifica della versione del BIOS
Riepilogo:
- Rilevato: la versione del firmware BIOS/UEFI è cambiata.
Gravità: Alta.
Nota: gli aggiornamenti del BIOS possono introdurre correzioni di sicurezza o vulnerabilità. Assicurati che gli aggiornamenti siano autorizzati e provengano da una fonte attendibile.
4. Modifica dello stato di Secure Boot
Riepilogo:
- Disabilitato: Secure Boot è stato disattivato.
- Abilitato: Secure Boot è stato attivato.
Gravità: Alta.
Nota: Secure Boot garantisce che vengano eseguiti solo bootloader firmati. Disabilitarlo può esporre il sistema a malware.
5. Modifica dello stato di crittografia dell'unità
Riepilogo:
- Rilevato: è cambiato lo stato di crittografia di un'unità di archiviazione.
Gravità: Alta.
Nota: le modifiche nella crittografia dell'unità possono indicare tentativi di accesso non autorizzati o configurazioni di sicurezza errate. Verifica i potenziali rischi per la protezione dei dati.
6. Modifica della versione del firmware dell'unità disco
Riepilogo:
- Rilevato: è cambiata la versione del firmware di un'unità di archiviazione.
Gravità: Alta.
Nota: gli aggiornamenti del firmware possono migliorare le prestazioni o la sicurezza, ma devono essere verificati come intenzionali e provenienti da una fonte attendibile.
Registro eventi EC
Questo evento viene generato in runtime tramite la comunicazione tra il controller integrato (EC) e l'agente ThinkShield Firmware Assurance.
1. Misurazione su richiesta (dall'anno: 2025)
Riepilogo:
- Attendibile: tutti i sottocomponenti del firmware hanno superato correttamente i controlli di integrità, garantendo che non si siano verificate modifiche non autorizzate.
- Danneggiato: almeno un sottocomponente del firmware non ha superato un controllo di integrità, il che indica una possibile manomissione o corruzione.
Gravità predefinita: Normale (Attendibile), Alta (Danneggiato).
Note:
- Questo evento aiuta a monitorare l'integrità del firmware, essenziale per la sicurezza del sistema.
- Gli amministratori devono verificare immediatamente qualsiasi stato "Danneggiato".
- Gli amministratori possono avviare nuovi controlli sul portale in qualsiasi momento.