Magic Quadrant™ per la gestione degli accessi privilegiati 2025: Netwrix riconosciuta per il quarto anno consecutivo. Scarica il report.

Piattaforma
Centro risorseBlog
Navigazione della gestione degli account utente per una maggiore sicurezza di Windows

Navigazione della gestione degli account utente per una maggiore sicurezza di Windows

Nov 1, 2024

Importanza della gestione degli account utente per i computer Windows

La tua rete è composta da dispositivi e utenti, e entrambi richiedono una gestione adeguata. Perché un utente possa accedere a un dispositivo e ai suoi asset ospitati, quell'utente richiede un account utente che abbia accesso al computer. L'assegnazione e la gestione di questi account sono importanti per molteplici motivi, inclusi la sicurezza, la personalizzazione e la responsabilità. Una gestione efficace degli utenti previene l'accesso non autorizzato a dati sensibili, consente esperienze personalizzate per diversi tipi di utenti e facilita il tracciamento e l'audit delle attività di sistema.

Panoramica dei tipi di account utente

Windows è il sistema operativo predominante nelle imprese oggi, quindi la comprensione della gestione degli utenti di Windows è essenziale. Iniziamo con dove vengono creati gli account utente.

  • Un account locale è il tipo più basilare di account utente. L'account è memorizzato direttamente sulla macchina stessa ed è limitato a quel dispositivo. È adatto per macchine autonome, dispositivi non connessi a una rete o macchine con restrizioni di sicurezza.
  • Gli account basati sul cloud di Microsoft consentono agli utenti di accedere a più dispositivi Windows e sincronizzare le loro impostazioni e preferenze per un'esperienza utente coerente. Offrono inoltre l'accesso ad altri servizi Microsoft come OneDrive, Office 365 e il Microsoft Store.
  • Gli account di dominio sono gestiti centralmente dagli amministratori di rete su server designati per fornire accesso e permessi consistenti su più dispositivi all'interno dello stesso dominio di rete.

Indipendentemente da dove sono memorizzati i tuoi account Windows, ogni tipo di account ha diversi livelli di accesso e controllo. Esistono tre tipi base di account utente:

  • Account amministratori
  • Account utente standard
  • Account ospiti

Creazione e gestione degli account utente in Windows 10 e Windows 11

In questo articolo, ci concentreremo sulla gestione degli utenti locali e sugli account basati sul cloud di Microsoft. Quando sei pronto per integrare una nuova macchina Windows 10 o Windows 11, dovrai creare uno o più account locali per quel dispositivo o collegarlo a un account Microsoft. Una volta che l'account è stato creato o collegato, dovrai decidere quale tipo di accesso dovrebbe avere. Ecco una ripartizione di ciascuno dei tipi di account:

  • Account amministratori: Accesso completo al sistema, controllo e capacità di gestione
  • Account utente standard: Accesso limitato, modifiche al sistema ristrette, ideale per l'uso quotidiano e per una maggiore sicurezza
  • Account ospiti (se abilitati): Accesso fortemente limitato per visitatori temporanei, con privilegi minimi

Guida passo dopo passo alla creazione di un account utente

La gestione degli utenti di Windows 10 e Windows 11 può essere eseguita utilizzando diversi strumenti integrati.

Utilizzando l'app Impostazioni

Utilizza l'app Impostazioni per collegare un dispositivo a un account Microsoft. Apri l'app Impostazioni e clicca su “Account” nella barra laterale sinistra. Sotto “Altri utenti,” clicca su “Aggiungi account.” Inserisci l'indirizzo email associato all'account Microsoft dell'utente o creane uno nuovo come mostrato di seguito.

Image

Per creare un account locale, fare clic su “Non ho le informazioni di accesso di questa persona” come mostrato nello screenshot sopra. Nella schermata successiva, scegliere “Aggiungi un utente senza un account Microsoft” come mostrato nello screenshot qui sotto:

Image

Nella schermata successiva dovrai quindi inserire un nome utente per il nuovo account e creare e confermare una password.

Image

Puoi poi aggiungere delle domande di sicurezza per aiutare a recuperare l'account se necessario.

Utilizzando il Pannello di Controllo

È possibile creare anche account locali utilizzando il tradizionale Pannello di controllo di Windows, aprendolo e selezionando “Account utente”.

Image

Quindi clicca su “Gestisci un altro account”, seleziona “Aggiungi un nuovo utente nelle impostazioni del PC” e poi procedi nell'app Impostazioni per cliccare su “Aggiungi un'altra persona a questo PC” e completare i passaggi come descritto in precedenza.

Utilizzando la Console di Gestione del Computer

Apri la Console di Gestione Computer e apri Utenti e gruppi locali. Fai clic sulla cartella “Utenti”. Poi fai clic destro nel riquadro di destra e seleziona “Nuovo Utente”. Quindi fornisci dettagli come nome utente e password. Puoi anche impostare opzioni per la password come “L'utente deve cambiare la password al prossimo accesso” o “L'utente non può cambiare la password” come mostrato di seguito.

Image

Utilizzando il Prompt dei Comandi e PowerShell

Apri il Prompt dei comandi come amministratore e utilizza il seguente comando per creare un nuovo account utente locale:

      net user username password /add
      

Nel caso di Windows PowerShell, esistono molteplici versioni di comandi. Si inizia aprendo PowerShell come amministratore. Una possibile versione del comando è mostrata di seguito:

Per creare un nuovo account utente locale, utilizzare il seguente comando:

      $Password = Read-Host -AsSecureString "Enter Password"

New-LocalUser -Name "NewUserName" -Password $Password -FullName "New User" -Description "Test user account"
      

Puoi scoprire di più sulla creazione di account Windows con PowerShell qui.

Gestione degli Account Utente

Modifica del nome dell'account, dell'immagine e della password

È possibile modificare il nome dell'account e la password per gli account locali utilizzando l'App Impostazioni, la Console di Gestione Computer o i comandi CMD o PowerShell. Lo screenshot qui sotto mostra come cambiare la password per un account utente locale utilizzando la Console di Gestione Computer.

Image

Puoi modificare alcune opzioni degli account Microsoft collegati al tuo computer Windows utilizzando l'app Impostazioni. Lo screenshot qui sotto mostra dove puoi associare o cambiare un'immagine del profilo.

Image

Abilitazione e disabilitazione degli account

Non è possibile disabilitare un account basato sul cloud di Microsoft utilizzando gli strumenti locali di Windows, ma è possibile disabilitare gli account locali utilizzando la Console di Gestione Computer. Fare clic con il tasto destro sull'account che si desidera modificare e selezionare “Proprietà”. Nella finestra Proprietà, selezionare o deselezionare la casella “L'account è disabilitato” per abilitare o disabilitare l'account come mostrato di seguito.

Image

Eliminazione degli account utente

Anche se non puoi eliminare nessuno degli account utente locali predefiniti in un computer Windows, puoi eliminare tutti gli account locali che sono stati creati manualmente. Non puoi eliminare un account basato sul cloud di Microsoft, ma puoi eliminare il collegamento ad esso dalla macchina locale.

Promuovere gli utenti standard a amministratori

Gli account utente appena creati vengono inizialmente impostati come utenti standard. Per motivi di sicurezza, non si desidera che ogni utente disponga di diritti amministrativi sul proprio computer. Gli utenti dovrebbero avere solo i permessi necessari per svolgere i loro ruoli lavorativi. Se si desidera promuovere un utente standard a un account amministratore, è possibile farlo utilizzando l'App Impostazioni come mostrato di seguito:

Image

È possibile ottenere lo stesso risultato utilizzando la Console di Gestione Computer. In questo caso, si aggiunge l'utente designato al gruppo degli amministratori locali come mostrato di seguito.

Image

Impostazioni Famiglia e Sicurezza

Configurazione degli Account Familiari

Se stai configurando un computer personale per un membro della famiglia, potresti voler creare un gruppo famiglia utilizzando l'app Impostazioni. I gruppi famiglia offrono un modo centralizzato per i genitori di gestire le esperienze online dei loro figli e garantire la loro sicurezza durante l'utilizzo dei dispositivi. Per farlo, apri l'app Impostazioni e vai su “Account” > “Famiglia e altri utenti”. Puoi poi aggiungere qualcuno al tuo gruppo famiglia come mostrato di seguito.

Image

Gestione delle funzionalità di Microsoft Family Safety

Creare un account famiglia per gli utenti più giovani vi darà la possibilità di:

  • Monitora l'attività su dispositivi Windows
  • Imposta limiti di tempo per lo schermo
  • Filtrare i contenuti inappropriati
  • Gestisci gli acquisti di app e giochi

Monitoraggio e Restrizione degli Account dei Minori

Se sei un genitore, le impostazioni di sicurezza familiare ti consentono di visualizzare l'attività online di tuo figlio, inclusi i siti web visitati e le app utilizzate. Puoi anche filtrare i siti web inappropriati e impostare opzioni di ricerca sicura nei browser, stabilire restrizioni di età per i download e limitare l'accesso a specifiche applicazioni. La gestione del tempo di schermo permette di impostare limiti di utilizzo giornalieri e creare programmi per quando i dispositivi possono essere utilizzati. Tutto ciò contribuisce a garantire un'esperienza utente sicura per ogni membro più giovane della tua famiglia.

Gestione Avanzata degli Utenti

In questo articolo, abbiamo mostrato come creare e gestire account utente utilizzando la funzionalità Local Users and Groups nella Console di Gestione Computer. Puoi saltare un passaggio accedendo direttamente allo snap-in Local Users and Groups usando il comando `lusrmgr.msc` come mostrato di seguito. Ecco l'elenco dei gruppi predefiniti che risiedono in qualsiasi dispositivo Windows 10 o Windows 11 utilizzando questo strumento.

Image

Gestione degli account nascosti e predefiniti

Windows include due account utente predefiniti: Administrator e Guest. Per motivi di sicurezza, l'account guest è disabilitato di default. A meno che non si utilizzi il computer come postazione pubblica, non vi è alcuna valida ragione per abilitare questo account. Anche l'account administrator predefinito dovrebbe essere disabilitato poiché ogni attaccante lo conosce, rendendolo un obiettivo principale per attacchi di forza bruta. Assicurati che qualsiasi account con diritti amministrativi abbia un nome utente personalizzato e una password complessa.

Assegnazione e gestione dei permessi utente

Si creano account utente per dare alle persone l'accesso a un computer e ai dati e applicazioni ospitati su di esso. Ci sono due modi per controllare i permessi per essi. Il primo è assegnare loro gruppi designati che automaticamente forniranno loro i permessi assegnati a quei gruppi. Per un controllo più granulare, è possibile assegnare permessi ai file, alle cartelle e alle applicazioni sul computer. Per farlo, cliccare con il tasto destro su un file o cartella e selezionare “Proprietà” > “Sicurezza” > “Avanzate” come mostrato di seguito.

Image

Quindi puoi aggiungere, rimuovere o modificare i permessi per utenti o gruppi come mostrato di seguito.

Image

Le migliori pratiche includono l'implementazione del principle of least privilege, eseguire audit regolari dei permessi, utilizzare gruppi per una gestione efficiente e documentare tutti i cambiamenti per mantenere la responsabilità.

Consigli per la Sicurezza degli Account Utente

Creazione di password sicure

Per rendere i tuoi account utente meno vulnerabili agli attacchi di tipo dizionario e a forza bruta dovresti utilizzare password che siano lunghe 12 caratteri o più. Dovrebbero includere un mix di lettere maiuscole e minuscole, numeri e caratteri speciali ed evitare schemi di password comuni o sequenze numeriche.

Abilitazione dell'Autenticazione a Due Fattori

Anche se gli account utente Windows locali non offrono un'opzione MFA integrata, dovresti abilitare l'autenticazione a più fattori per gli account cloud Microsoft poiché aggiunge un ulteriore livello di verifica oltre alla semplice password. Questa misura di sicurezza aggiuntiva aiuta a proteggere contro varie minacce, inclusi attacchi di phishing, riempimento delle credenziali e tentativi di forza bruta.

Aggiornamento regolare delle impostazioni di sicurezza

Mantenere i tuoi sistemi Windows aggiornati e con le patch applicate è una misura di sicurezza obbligatoria. Gli aggiornamenti frequenti aiutano a difendersi dalle vulnerabilità appena scoperte e dalle minacce informatiche emergenti. Possono anche introdurre nuove funzionalità di sicurezza o strumenti per migliorare ulteriormente la protezione degli account, insieme a miglioramenti delle prestazioni che aiutano i sistemi a funzionare in modo più affidabile, migliorando così l'esperienza complessiva dell'utente.

Utilizzando Dynamic Lock e Windows Hello

Dynamic Lock è una funzionalità che blocca automaticamente il tuo PC Windows 10 o 11 quando ti allontani. Funziona accoppiando il computer con il tuo smartphone tramite Bluetooth. Questo impedisce ad altre persone di accedere o guardare il tuo schermo ogni volta che ti allontani. Per attivare Dynamic Lock, usa l'App Impostazioni e vai su Account > Opzioni di accesso. Scorri verso il basso fino a Dynamic Lock e, se necessario, associa il tuo smartphone al PC tramite Bluetooth. Quindi abilita l'opzione “Consenti a Windows di bloccare automaticamente il dispositivo quando ti allontani” come mostrato nello screenshot qui sotto.

Image

Si noti nello screenshot che Windows Hello è attivato anche. Questo è un sistema di autenticazione biometrica che consente agli utenti di accedere ai propri dispositivi utilizzando il riconoscimento del viso, l'impronta digitale o un PIN. Non solo il riconoscimento del viso o l'impronta digitale sono più sicuri delle password tradizionali, ma sono anche più veloci e offrono un processo di accesso più rapido e comodo.

Risoluzione dei Problemi Comuni

Risoluzione dei problemi di accesso

I problemi di accesso sono un problema comune per l'helpdesk IT. Alcuni dei modi comuni per risolvere questo problema ricorrente includono:

  • Assicurati che i tasti blocco maiuscole o blocco numeri non siano attivati.
  • Se l'utente utilizza una tastiera virtuale, assicurarsi che la lingua della tastiera sia impostata correttamente.
  • Attendere la scadenza del tempo di blocco dell'account prima di tentare nuovamente l'accesso.
  • Fai utilizzare all'utente l'opzione “Ho dimenticato la mia password” nella schermata di accesso.
  • Reimposta la password utilizzando un altro account amministratore

Recupero delle Password Smarrite

Si consiglia vivamente l'uso di gestori di password come soluzione sicura per memorizzare e organizzare le credenziali di vari account. Questi strumenti alleggeriscono il carico di dover ricordare molteplici password complesse. Nel caso in cui un utente dimentichi una password specifica, può facilmente recuperarla dal gestore di password. Tuttavia, se si dimentica la password principale del gestore di password stesso, è necessario un processo di ripristino per riaccedere a tutte le password memorizzate. Per gli account locali di Windows, il recupero della password può essere effettuato utilizzando un disco di reimpostazione della password creato in precedenza o utilizzando un altro account con privilegi amministrativi per reimpostare la password dimenticata. Per gli account cloud di Microsoft, gli utenti possono visitare la pagina di recupero dell'account Microsoft o chiedere a un amministratore Azure di reimpostarla manualmente.

Risoluzione dei problemi di permessi

Se un utente riscontra problemi di accesso a file o cartelle, testare con un altro utente che abbia permessi identici. Regolare i permessi secondo necessità per l'utente o i suoi gruppi. In alcuni casi, un amministratore potrebbe dover prendere possesso per modificare i permessi. Per profili utente corrotti è necessario crearne uno nuovo. Considerare il ripristino del computer da un punto di ripristino del sistema se necessario. Verificare e modificare sempre attentamente i permessi per mantenere la sicurezza e la stabilità del sistema.

Migliori pratiche per la gestione degli account utente

Verifiche regolari degli account

Gli audit regolari degli account possono migliorare la sicurezza complessiva del sistema identificando e rimuovendo account non necessari o obsoleti che potrebbero rappresentare potenziali rischi. Questi audit ottimizzano anche il controllo degli accessi assicurando che gli utenti abbiano i permessi appropriati per i loro ruoli per prevenire accessi non autorizzati e allinearsi al principio del privilegio minimo necessario. Possono anche svolgere un ruolo nel soddisfare i requisiti di conformità normativa per la gestione degli account e il controllo degli accessi.

Eseguire il backup dei dati utente

Configurate backup automatici e frequenti per garantire che i dati siano sempre aggiornati. Un metodo di backup semplice è il versioning, che mantiene più versioni dei file per recuperare da modifiche incrementali o corruzioni. Potete utilizzare soluzioni di backup integrate o di terze parti per eseguire il backup dei dati, inclusi cartelle dei profili (Documenti, Immagini, Video, Musica, Desktop, Preferiti), dati delle applicazioni (cartella AppData e cartelle personalizzate), file di posta elettronica, dati del browser (segnalibri, password, estensioni) e impostazioni di sistema (informazioni sull'account utente e impostazioni di personalizzazione).

Implementazione delle politiche degli account

Dovreste prendere in considerazione l'implementazione di politiche degli account per far rispettare gli standard di sicurezza su tutti gli account utente. Alcune delle politiche che dovreste considerare includono:

  • Politiche delle password per imporre standard delle password
  • Politiche di blocco account che impongono una durata di blocco dopo un numero designato di tentativi di accesso falliti
  • Assegnazioni dei diritti utente che definiscono quali utenti o gruppi possono eseguire specifiche azioni di sistema
  • Politiche di audit che registrano i tentativi di accesso riusciti e falliti e tracciano le modifiche agli account utente e ai permessi

È possibile creare queste policy utilizzando sia la Local Security Policy che la Group Policy.

Conclusione

Los días de entregar a alguien una laptop y otorgarles amplios derechos administrativos a la máquina lamentablemente han terminado en esta era de paisajes de amenazas en expansión. Operar de acuerdo con las mejores prácticas en lo que respecta a la gestión de cuentas de usuario de Windows 10 o Windows 11 debe ser la prioridad para los usuarios de computadoras personales y empresariales por igual. Hacerlo implica controlar cuidadosamente los privilegios de acceso, auditar regularmente las cuentas de usuario e implementar medidas de seguridad robustas para mitigar amenazas y vulnerabilidades potenciales. Al priorizar una gestión efectiva de cuentas de usuario, las organizaciones e individuos pueden mejorar significativamente su postura general de seguridad y protegerse contra el acceso no autorizado y la data breach.

Condividi su

Scopri di più

Informazioni sull'autore

Asset Not Found

Dirk Schrader

VP della Ricerca sulla Sicurezza

Dirk Schrader è un Resident CISO (EMEA) e VP of Security Research presso Netwrix. Con 25 anni di esperienza nella sicurezza informatica e certificazioni come CISSP (ISC²) e CISM (ISACA), lavora per promuovere la cyber resilience come approccio moderno per affrontare le minacce informatiche. Dirk ha lavorato a progetti di cybersecurity in tutto il mondo, iniziando con ruoli tecnici e di supporto all'inizio della sua carriera per poi passare a posizioni di vendita, marketing e gestione prodotti sia in grandi multinazionali che in piccole startup. Ha pubblicato numerosi articoli sull'esigenza di affrontare la gestione dei cambiamenti e delle vulnerabilità per raggiungere la cyber resilience.