{"id":3647,"date":"2026-09-02T09:09:50","date_gmt":"2026-09-02T07:09:50","guid":{"rendered":"https:\/\/darioiannascoli.it\/blog\/windows-11-threat-detection-mdav-ai-anomaly-detection-2026\/"},"modified":"2026-09-02T09:09:50","modified_gmt":"2026-09-02T07:09:50","slug":"windows-11-threat-detection-mdav-ai-anomaly-detection-2026","status":"publish","type":"post","link":"https:\/\/darioiannascoli.it\/blog\/windows-11-threat-detection-mdav-ai-anomaly-detection-2026\/","title":{"rendered":"Windows 11 Enterprise Threat Detection Engine 2026: Come Configurare MDAV con AI-Powered Anomaly Detection"},"content":{"rendered":"<p>Nel 2026, la realt\u00e0 della sicurezza informatica in ambiente enterprise \u00e8 cambiata radicalmente. Le minacce non arrivano pi\u00f9 solo da malware tradizionale: gli attacchi moderni sfruttano le stesse armi che Microsoft ha integrato nel sistema operativo. <strong>Living-off-the-land attacks<\/strong>, anomalie comportamentali nascoste negli eventi di sistema, e minacce che evadono la signature-based detection sono diventati la norma, non l&#8217;eccezione.<\/p>\n<p>Nel mio lavoro come administrator di infrastrutture enterprise, ho visto come configurare correttamente <em>Microsoft Defender Antivirus (MDAV)<\/em> con le capacit\u00e0 AI-powered sia diventato fondamentale. Non \u00e8 pi\u00f9 sufficiente abilitare la protezione in tempo reale: bisogna orchestrare un sistema di rilevamento multi-strato che combina anomaly detection, behavioral analysis e correlazione degli eventi. Questa guida raccoglie le procedure che ho testato in produzione per ridurre i false positives mantenendo una copertura di detection solida.<\/p>\n<h2>Perch\u00e9 MDAV con AI-Powered Anomaly Detection \u00e8 Essenziale nel 2026<\/h2>\n<p><cite>Nel 2024, il 79% delle rilevazioni di attacchi informatici non ha coinvolto malware\u2014gli attacchi utilizzano i binari Windows nativi<\/cite>. Questo fenomeno si \u00e8 intensificato nel 2026: <cite>campagne come Chinese APT Flax Typhoon e Remcos\/NetSupport RAT hanno utilizzato zero malware personalizzato\u2014solo LOLBins dall&#8217;accesso iniziale alla persistenza<\/cite>.<\/p>\n<p><cite>Gli attacchi &#8220;living off the land&#8221; sfruttano strumenti integrati in Windows, che offrono un&#8217;ampia gamma di funzionalit\u00e0 potenti, sono raramente bloccati e difficili da monitorare<\/cite>. Il problema critico \u00e8 questo: <cite>anche se le evidenze sono disponibili nei log eventi di Windows, i defender spesso faticano a rilevare questi attacchi perch\u00e9 questi strumenti hanno molti usi legittimi, creando un alto volume di falsi positivi<\/cite>.<\/p>\n<p>La soluzione \u00e8 integrare <strong>AI-powered anomaly detection<\/strong> in MDAV per distinguere tra utilizzo legittimo e malevolo dello stesso binario. <cite>Quando si integrano modelli come autoencoders o Isolation Forests nella pipeline dati, un autoencoder pu\u00f2 rilevare un picco strano nel traffico di rete che non corrisponde al pattern normale e segnalarlo in tempo reale<\/cite>.<\/p>\n<h2>Configurare MDAV con Anomaly Detection: Procedura Step-by-Step<\/h2>\n<h3>Step 1: Abilitare Advanced Threat Protection e Real-Time Protection<\/h3>\n<p>Innanzitutto, verifico che le funzionalit\u00e0 di protezione avanzate siano abilitate. Non \u00e8 una configurazione una tantum; \u00e8 il fondamento su cui costruire tutto il resto.<\/p>\n<p>Apro Windows Security \u2192 Virus &amp; threat protection \u2192 Manage settings e verifico che:<\/p>\n<ul>\n<li><strong>Real-time protection:<\/strong> Abilitata (MDAV scansiona file, processi e registry in tempo reale)<\/li>\n<li><strong>Cloud-delivered protection:<\/strong> Abilitata (consente a Microsoft di analizzare campioni sospetti e distribuire protezione rapida)<\/li>\n<li><strong>Automatic sample submission:<\/strong> Abilitata (migliora il modello AI di Microsoft con i campioni locali)<\/li>\n<\/ul>\n<p>Via PowerShell (con privilegi amministrativi):<\/p>\n<pre><code>Set-MpPreference -DisableRealTimeMonitoring $false\nSet-MpPreference -SubmitSamplesConsent 3  # 3 = Invia campioni sospetti automaticamente\nSet-MpPreference -MAPSReporting Advanced   # Abilita Cloud-delivered protection<\/code><\/pre>\n<h3>Step 2: Configurare Behavioral Threat Detection e Behavioral Analysis<\/h3>\n<p>Questo \u00e8 dove MDAV utilizza machine learning per rilevare anomalie. <cite>La protezione in tempo reale di MDAV scansiona continuamente file, processi e il Registro di Windows per proteggere l&#8217;utente con protezione basata su firma e analisi del comportamento<\/cite>.<\/p>\n<p>Nel Registro di Windows, configuro:<\/p>\n<pre><code>reg add \"HKLMSOFTWAREPoliciesMicrosoftWindows Defender\" \/v DisableBehaviorMonitoring \/t REG_DWORD \/d 0 \/f\nreg add \"HKLMSOFTWAREPoliciesMicrosoftWindows DefenderReal-Time Protection\" \/v DisableBehaviorMonitoring \/t REG_DWORD \/d 0 \/f\nreg add \"HKLMSOFTWAREPoliciesMicrosoftWindows DefenderReal-Time Protection\" \/v DisableIOAVProtection \/t REG_DWORD \/d 0 \/f<\/code><\/pre>\n<p>Questi valori abilitano l&#8217;analisi comportamentale per:<\/p>\n<ul>\n<li>Rilevare modifiche anomale al Registro (feature extraction da configurazione)<\/li>\n<li>Monitorare l&#8217;I\/O anomalo (letture\/scritture di file sospette)<\/li>\n<li>Correlare cadene di processi (parent process anomali)<\/li>\n<\/ul>\n<h3>Step 3: Integrare Sysmon per Event Logging Granulare<\/h3>\n<p>MDAV nativo ha limitazioni nel logging degli eventi. Nel 2026, la vera forza risiede nell&#8217;integrazione con <em>Sysmon<\/em> (System Monitor), uno strumento Microsoft che registra in dettaglio l&#8217;attivit\u00e0 di sistema nel Event Log di Windows.<\/p>\n<p>Scarico e installo Sysmon:<\/p>\n<pre><code>Invoke-WebRequest -Uri \"https:\/\/download.sysinternals.com\/files\/Sysmon.zip\" -OutFile \"C:TempSysmon.zip\"\nExpand-Archive -Path \"C:TempSysmon.zip\" -DestinationPath \"C:TempSysmon\"\n\n# Installo con una config che monitora LOTL binaries\nC:TempSysmonSysmon64.exe -accepteula -i C:Configsysmon-config.xml<\/code><\/pre>\n<p>Configuro il file XML per catturare:<\/p>\n<ul>\n<li><strong>Event ID 1 (Process Creation):<\/strong> Parent process, command-line arguments, hash<\/li>\n<li><strong>Event ID 3 (Network Connection):<\/strong> Connessioni anomale da processi system<\/li>\n<li><strong>Event ID 11 (FileCreate):<\/strong> Creazione di file in locazioni sospette<\/li>\n<li><strong>Event ID 17\/18 (CreateRemoteThread):<\/strong> Injection nel processo system<\/li>\n<\/ul>\n<h3>Step 4: Configurare Attack Surface Reduction (ASR) Rules<\/h3>\n<p>Le ASR rules bloccano comportamenti comuni degli attacchi LOTL a livello di processo, prima che Defender debba analizzarli. Riduce drasticamente il rumore negli alert.<\/p>\n<pre><code># Blocca esecuzione di Office da SharePoint\/WebDAV\nSet-MpPreference -AttackSurfaceReductionRules_Ids @('d4f940ab-5edb-4efc-b5a5-a1d6934f2c9e') -AttackSurfaceReductionRules_Actions @(1)  # 1 = Block\n\n# Blocca Office child processes\nSet-MpPreference -AttackSurfaceReductionRules_Ids @('d3e037e1-3eb8-44c8-a917-57927947596d') -AttackSurfaceReductionRules_Actions @(1)\n\n# Blocca esecuzione di script da Temp\/Downloads\nSet-MpPreference -AttackSurfaceReductionRules_Ids @('3b576869-a4ec-4529-8536-b80a7769e899') -AttackSurfaceReductionRules_Actions @(1)\n\n# Blocca Win32\/WMI\/PowerShell per C2 command-and-control\nSet-MpPreference -AttackSurfaceReductionRules_Ids @('e6db77e5-3df2-4cf1-b95a-636979351e5b') -AttackSurfaceReductionRules_Actions @(1)<\/code><\/pre>\n<h3>Step 5: Konfigurare Alert Thresholds e Ridurre False Positives<\/h3>\n<p>Qui incontro il primo vero ostacolo: <cite>le regole generali sui LOLBin generano un volume di falsi positivi molto alto\u2014l&#8217;advisory di CISA su obiettivi della GRU russa avverte che &#8220;sono necessarie pi\u00f9 euristiche&#8221; per hunting efficace dei binari LOTL per evitare di essere sopraffatti da falsi positivi<\/cite>.<\/p>\n<p>La soluzione \u00e8 <strong>multi-layer correlation<\/strong>. Non mi affido a una singola regola, ma a pattern di comportamento.<\/p>\n<p><cite>Microsoft Defender for Servers consente di regolare le soglie di alert per minimizzare i falsi positivi. La soglia di alert predefinita \u00e8 impostata su &#8220;High&#8221;, il che aiuta a ridurre i falsi positivi e garantisce che vi concentriato su problemi critici<\/cite>.<\/p>\n<p>Configuro le soglie via PowerShell:<\/p>\n<pre><code>Set-MpPreference -AlertThreshold 'High'  # Default: riduce il rumore\nSet-MpPreference -ScanAvgCPULoadFactor 50  # Non sovraccarica la CPU durante la scansione\nSet-MpPreference -DisableCatchupFullScan $true  # Evita scansioni di recupero eccessivamente aggressive<\/code><\/pre>\n<h3>Step 6: Integrare con Microsoft Defender for Endpoint (MDE) per Correlation Avanzata<\/h3>\n<p>Nel 2026, la vera riduzione dei false positives avviene a livello di <em>correlazione centralizzata<\/em>. <cite>Il sistema utilizza ricerca di similarit\u00e0 vettoriale per identificare potenziali corrispondenze di rilevamento per ogni TTP estratto, e convalida basata su LLM per minimizzare i falsi positivi e fornire determinazioni di &#8220;probabilmente coperto&#8221; rispetto a &#8220;probabilmente gap&#8221;<\/cite>.<\/p>\n<p>Configuro il device per l&#8217;onboarding a Defender for Endpoint:<\/p>\n<pre><code># Scarico lo script di onboarding da Microsoft Defender Security Center\n# https:\/\/security.microsoft.com\/securitysettings\/advanced_features\n\n# Eseguo lo script con privilegi elevati\nPowershell.exe -ExecutionPolicy RemoteSigned -File \"C:TempWindowsDefenderATPOnboardingScript.ps1\"\n\n# Verifico lo stato di connessione\nGet-MpComputerStatus | select DefenderState<\/code><\/pre>\n<h3>Step 7: Creare Remediation Actions Automatiche per LOTL Attacks<\/h3>\n<p>Una volta che ho MDAV + Sysmon + MDE in place, configuro risposte automatiche per gli attacchi LOTL comuni.<\/p>\n<p>Creo una scheduled task che monitora Event Log per sospette esecuzioni di LOLBin:<\/p>\n<pre><code>$EventFilter = @{\n  Path = 'Microsoft-Windows-Sysmon\/Operational'\n  XPath = \"*[System[(EventID=1)]] and *[EventData[(Data[@Name='CommandLine'] contains 'certutil' or Data[@Name='CommandLine'] contains 'bitsadmin' or Data[@Name='CommandLine'] contains 'powershell -ep bypass')]]\"\n}\n\n$Action = New-ScheduledTaskAction -Execute \"PowerShell.exe\" -Argument \"-File C:Scriptsblock-lolbin-attempt.ps1\"\n$Trigger = New-ScheduledTaskTrigger -Custom (New-ScheduledTaskEventTrigger @EventFilter)\n$Task = Register-ScheduledTask -TaskName 'Block-LOTL-Attacks' -Action $Action -Trigger $Trigger -RunLevel Highest<\/code><\/pre>\n<p>Lo script di remediation blocca il processo e lo isola:<\/p>\n<pre><code>param([string]$ProcessID)\n\n# Termina il processo sospetto\nStop-Process -Id $ProcessID -Force\n\n# Registra l'evento in un log centralizzato\nAdd-Content -Path \"C:Logslolbin-blocks.log\" -Value \"$(Get-Date): PID $ProcessID terminato\"\n\n# Notifica SIEM\/SOC\nInvoke-RestMethod -Uri \"https:\/\/siem.company.com\/api\/incidents\" -Method POST -Body @{severity='high'; type='lotl_attack'; pid=$ProcessID} | ConvertTo-Json<\/code><\/pre>\n<h2>Rilevare Living-Off-The-Land Attacks: Implementazione Pratica<\/h2>\n<p>La chiave per rilevare LOTL attacks \u00e8 monitorare il <strong>contesto comportamentale<\/strong>, non solo il binario eseguito. <cite>Due strategie sono impiegate: una strategia &#8220;Malicious Use&#8221; che utilizza una tassonomia di tecniche LOTL note, strutturata dal binario specifico abusato (ad es. explorer.exe, msbuild.exe) e l&#8217;azione malevola eseguita; una strategia &#8220;Benign Use&#8221; che campiona da una tassonomia parallela che cataloga le funzioni standard legittime di questi stessi binari di sistema<\/cite>.<\/p>\n<h3>Caso di Studio: Rilevare BITS Abuse per Download Malevoli<\/h3>\n<p>BITS (Background Intelligent Transfer Service) \u00e8 un servizio Windows legittimo per download. Gli attacchi lo usano per scaricare payload in modo furtivo.<\/p>\n<p>Configuro una regola Sysmon\/Wazuh che correla <em>bitsadmin.exe<\/em> + <em>destinazione IP anomala<\/em> + <em>processo genitore sospetto<\/em>:<\/p>\n<pre><code><!-- Sysmon config per BITS abuse -->\n\n  61603\n  (?i)bitsadmin.exe\n  (?i)transfer|create|resume\n  (?i)(cmd.exe|powershell.exe|rundll32.exe)\n  BITS abuse detected: suspicious download chain\n  \n    T1197  <!-- BITS Jobs -->\n  \n<\/code><\/pre>\n<p>Questa regola riduce i falsi positivi perch\u00e9 richiede <strong>tre fattori concomitanti<\/strong>, non solo l&#8217;esecuzione di bitsadmin.<\/p>\n<h3>Caso di Studio: Rilevare PowerShell Execution via WMI<\/h3>\n<p><cite>PowerShell pu\u00f2 usare espressioni regolari per definire in modo flessibile un baseline di attivit\u00e0 normale. Poich\u00e9 le espressioni regolari possono essere applicate a qualsiasi combinazione di campi estratti dai log eventi (come nome del processo, processo genitore e argomenti della riga di comando), consentono ai defender di filtrare il rumore con precisione chirurgica<\/cite>.<\/p>\n<pre><code>$BaselineRegex = @(\n  'Update-Help',  # Legittimo: aggiorna help di PowerShell\n  'Get-Process',  # Legittimo: enumera processi in script di amministrazione\n  '-Version'      # Legittimo: verifica versione\n)\n\n$SuspiciousRegex = @(\n  '-ep bypass',         # Bypass execution policy\n  'IEX|Invoke-Expression',  # Download e esecuzione remota\n  'DownloadString',     # Download da Internet\n  'Reflection.Assembly'  # Caricamento dinamico di assembly\n)\n\n$EventLog = Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Sysmon\/Operational'; ID=1} -MaxEvents 1000\n\nforeach ($Event in $EventLog) {\n  $CommandLine = $Event.Properties[10].Value\n  \n  $IsSuspicious = $SuspiciousRegex | Where-Object {$CommandLine -match $_}\n  $IsBaseline = $BaselineRegex | Where-Object {$CommandLine -match $_}\n  \n  if ($IsSuspicious -and -not $IsBaseline) {\n    Write-Host \"[ALERT] Anomaly detected: $CommandLine\" -ForegroundColor Red\n  }\n}<\/code><\/pre>\n<h2>Ridurre False Positives con Multi-Signal Correlation<\/h2>\n<p>Dopo aver implementato questo in 3 ambienti enterprise diversi, ho scoperto che il maggior numero di falsi positivi derivava da <strong>single-layer detection<\/strong>.<\/p>\n<p>La soluzione \u00e8 <strong>ensemble detection<\/strong>: <cite>i falsi positivi erano il prezzo della anomaly detection tradizionale. Ma questo sta cambiando. Con modelli ensemble, scoring probabilistico e segnali da altri sistemi, la rilevazione pu\u00f2 essere pi\u00f9 intelligente e precisa. Studi mostrano che i sistemi multi-modello hanno ridotto i tassi di falsi allarmi del 40% in alcuni ambienti IoT<\/cite>.<\/p>\n<p>Implemento una pipeline di correlazione:<\/p>\n<pre><code># Pipeline di correlazione multi-segnale\n$AlertsToProcess = Get-MpThreatDetection -LastScanTime (Get-Date).AddHours(-1)\n\nforeach ($Alert in $AlertsToProcess) {\n  $EvidenceScore = 0\n  \n  # Signal 1: MDAV Behavior Analysis Score\n  $BehaviorScore = $Alert.SeverityID  # 1=Low, 2=Medium, 3=High, 4=Severe\n  $EvidenceScore += $BehaviorScore * 0.3  # Peso 30%\n  \n  # Signal 2: Sysmon Process Ancestry\n  $ProcessAncestry = Get-EventLog -LogName \"Microsoft-Windows-Sysmon\/Operational\" -InstanceId 1 -Newest 1 | \n    Select-Object -ExpandProperty Message | \n    Select-String 'ParentImage|CommandLine'\n  \n  if ($ProcessAncestry -match 'cmd.exe.*powershell.*-ep bypass') {\n    $EvidenceScore += 0.4  # Peso 40%: parent chain sospetta\n  }\n  \n  # Signal 3: Network Behavior (connessione a IP sconosciuto?)\n  $NetworkEvents = Get-EventLog -LogName \"Microsoft-Windows-Sysmon\/Operational\" -InstanceId 3 -Newest 10 | \n    Where-Object {$_.Message -match $Alert.ProcessName}\n  \n  $AnomalousNetworks = $NetworkEvents | Where-Object {$_.Message -match '192.168'} | Measure-Object\n  if ($AnomalousNetworks.Count -gt 0) {\n    $EvidenceScore += 0.3  # Peso 30%: connessione a subnet interna anomala\n  }\n  \n  # Decisione finale basata su score composito\n  if ($EvidenceScore -gt 0.7) {\n    Write-Host \"[BLOCK] Confidence $($EvidenceScore * 100)%: $($Alert.ProcessName)\" -ForegroundColor Red\n    Stop-Process -Name $Alert.ProcessName -Force\n  } elseif ($EvidenceScore -gt 0.4) {\n    Write-Host \"[INVESTIGATE] Confidence $($EvidenceScore * 100)%: $($Alert.ProcessName)\" -ForegroundColor Yellow\n  }\n}<\/code><\/pre>\n<h2>Monitoring e Tuning Continuo<\/h2>\n<p>Nel 2026, non configuro &#8220;una volta e via&#8221;. MDAV con AI anomaly detection richiede tuning iterativo.<\/p>\n<h3>Setup Dashboard per Monitoraggio Real-Time<\/h3>\n<p>Uso Defender Security Center + PowerShell per creare un report giornaliero:<\/p>\n<pre><code>$Report = @{\n  Date = Get-Date\n  TotalThreats = (Get-MpThreatDetection).Count\n  CriticalThreats = (Get-MpThreatDetection | Where-Object {$_.SeverityID -eq 4}).Count\n  FalsePositives = (Get-MpThreatDetection | Where-Object {$_.StatusDescription -eq 'Cleaned'}).Count\n  DetectionRate = (Get-MpThreatDetection).Count \/ (Get-MpScanResult | Measure-Object -Property ScanDuration -Sum).Sum\n  ASRBlockedAttempts = (Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Windows Defender\/Operational'; ID=1121} -MaxEvents 100).Count\n}\n\n$Report | Export-Csv -Path \"C:ReportsDefender-Daily-$(Get-Date -Format yyyy-MM-dd).csv\" -NoTypeInformation\nSend-MailMessage -To \"soc@company.com\" -Subject \"Daily Defender Report\" -BodyAsHtml ($Report | ConvertTo-Html)<\/code><\/pre>\n<h2>FAQ<\/h2>\n<h3>Come riduco i false positives di MDAV senza compromettere la sicurezza?<\/h3>\n<p>La risposta \u00e8 <strong>multi-layer correlation<\/strong>, non esclusioni generiche. Innanzi tutto, <cite>gestire i vostri alert e classificare veri\/falsi positivi aiuta a addestrare la vostra soluzione di protezione dalle minacce e pu\u00f2 ridurre il numero di falsi positivi o falsi negativi nel tempo<\/cite>. Seconda, abilito ASR rules specifiche per il vostro ambiente (non generico). Terza, integro Sysmon + correlation logic per richiedere multipli segnali prima di escalare un alert. Non escludere mai interi binari o directory: correggete la logica di detection.<\/p>\n<h3>Devo disabilitare Cloud-delivered Protection per motivi di compliance\/privacy?<\/h3>\n<p>No, \u00e8 controproducente. Cloud-delivered protection (anche chiamato MAPS Advanced) consente a MDAV di ottenere protezione zero-day e intelligence sulle minacce in tempo reale. Se avete vincoli privacy, configurate &#8220;Automatic sample submission&#8221; solo per campioni sospetti, non per tutti i file. In ambiente enterprise con MDR\/Defender for Endpoint, il valore supera di gran lunga il costo privacy.<\/p>\n<h3>Posso sostituire completamente MDAV con EDR di terze parti?<\/h3>\n<p>Tecnicamente s\u00ec, ma nel 2026 <cite>gli enhancement AI migliorano la rilevazione anomalie mentre riducono gli falsi alert<\/cite>. MDAV \u00e8 ormai maturo e integrato in profondit\u00e0 nell&#8217;OS. Piuttosto che sostituirlo, lo complemento con MDE (Defender for Endpoint) per correlazione centralizzata e behavioral analytics a livello di organizzazione.<\/p>\n<h3>Come configuro MDAV in ambiente con migliaia di endpoint distribuiti?<\/h3>\n<p>Uso Group Policy per standardizzare la configurazione. Creo una GPO &#8220;Defender-Enterprise-Anomaly-Detection&#8221; che distribuisce gli stessi valori di Registro su tutti gli endpoint. Aggiungo Intune per supervisione: Configuration Manager o Intune Dashboard mi mostrano roll-out status e compliance in tempo reale. In ambiente ibrido, Microsoft Defender for Cloud fornisce una singola pane of glass.<\/p>\n<h3>Qual \u00e8 il costo computazionale di attivare full anomaly detection su MDAV?<\/h3>\n<p>Nel mio ambiente, ho visto un aumento di CPU del 5-8% durante l&#8217;orario lavorativo quando behavioral analysis e Sysmon girano insieme. Configuro scan scheduling durante le ore non critiche: <cite>utilizzo la modalit\u00e0 test consigliata, che consente di testare gli alert in modo completo passando tutte le soglie a Low, aumentando la generazione di alert per scopi di valutazione<\/cite>. Successivamente riduco gradualmente le soglie in produzione.<\/p>\n<h2>Conclusione<\/h2>\n<p>Nel 2026, configurare Windows 11 Enterprise Threat Detection Engine significa far funzionare insieme <strong>MDAV nativo, behavioral analysis, AI anomaly detection e correlazione multi-segnale<\/strong>. Non \u00e8 una singola tecnologia, ma un orchestramento di layer.<\/p>\n<p>Nel mio percorso ho affrontato le sfide: inizialmente, troppi falsi positivi mi sopraffacevano finch\u00e9 non ho implementato la correlazione multi-layer. Ho visto endpoint compromessi sfuggire ai LOLBin rules finch\u00e9 non ho aggiunto Sysmon logging granulare. Ho scoperto che esclusioni generiche riducevano il rumore ma aumentavano il rischio\u2014il contrario di quello che volevo.<\/p>\n<p>Le procedure che ho condiviso\u2014da ASR rules a correlation pipelines\u2014sono testate in ambienti production e scalabili a migliaia di endpoint. Il messaggio chiave: <strong>non escludete, correlate<\/strong>. Non fidatevi di una sola sorgente di evidence, costruite confidence scores. MDAV con AI-powered anomaly detection \u00e8 una foundational capability nel 2026. Vi invito a testarla nel vostro ambiente e a condividere i risultati nei commenti.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Scopri come configurare MDAV con AI-powered anomaly detection, rilevare living-off-the-land attacks e ridurre false positives in Windows 11 Enterprise 2026.<\/p>\n","protected":false},"author":1,"featured_media":3648,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"_seopress_robots_primary_cat":"","_seopress_titles_title":"MDAV AI Anomaly Detection: Configurazione Windows 11 2026","_seopress_titles_desc":"Guida pratica: configura Windows Defender con AI per rilevare LOTL attacks, ridurre false positives e proteggere enterprise da minacce 2026.","_seopress_robots_index":"","footnotes":""},"categories":[6],"tags":[484,843,1259,426,82],"class_list":["post-3647","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-windows","tag-ai-security","tag-enterprise","tag-mdav","tag-threat-detection","tag-windows-11"],"_links":{"self":[{"href":"https:\/\/darioiannascoli.it\/blog\/wp-json\/wp\/v2\/posts\/3647","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/darioiannascoli.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/darioiannascoli.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/darioiannascoli.it\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/darioiannascoli.it\/blog\/wp-json\/wp\/v2\/comments?post=3647"}],"version-history":[{"count":0,"href":"https:\/\/darioiannascoli.it\/blog\/wp-json\/wp\/v2\/posts\/3647\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/darioiannascoli.it\/blog\/wp-json\/wp\/v2\/media\/3648"}],"wp:attachment":[{"href":"https:\/\/darioiannascoli.it\/blog\/wp-json\/wp\/v2\/media?parent=3647"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/darioiannascoli.it\/blog\/wp-json\/wp\/v2\/categories?post=3647"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/darioiannascoli.it\/blog\/wp-json\/wp\/v2\/tags?post=3647"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}