Monitoraggio on-access
Il driver intercetta i file e applica le decisioni della policy prima dell’uso ordinario.
Protezione file
FileWall è una piattaforma di protezione documentale per Windows. Intercetta i file on-access oppure li acquisisce dallo scanner, li analizza e usa il Content Disarm and Reconstruction per produrre copie sanificate prima che contenuti attivi raggiungano applicazioni e utenti.
Protezione file
Driver, servizio e worker CDR formano una pipeline separata dalla GUI. Il sistema identifica il formato, applica la policy, rimuove contenuti attivi o strutture non necessarie e verifica l’output ricostruito. FileWall è un livello preventivo specializzato sul contenuto dei documenti: non sostituisce tutte le tecnologie antimalware.
Il driver intercetta i file e applica le decisioni della policy prima dell’uso ordinario.
Analizza manualmente cartelle e sottocartelle oppure esegue scansioni programmate dal servizio.
Ricodifica immagini, pulisce PDF e Open XML e ricostruisce ZIP con limiti anti zip-bomb e anti path traversal.
Profili Compatibilità, Protezione e Massima sicurezza regolano cache, timeout, retry e file non bonificabili.
Indicizza gli output verificati per evitare elaborazioni ripetute e consente apertura, rigenerazione o eliminazione.
Separa gli originali problematici e registra eventi, esiti, percorsi, code e artefatti esportabili.
Approfondimento tecnico
Content Disarm and Reconstruction è una tecnica preventiva: il file viene identificato dal contenuto, decomposto secondo la propria struttura, privato degli elementi non ammessi e ricostruito in una nuova copia. Non dipende dalla conoscenza preventiva di uno specifico malware.
Pipeline FileWall
Il driver rileva l’accesso oppure lo scanner acquisisce il file e crea una richiesta per il servizio.
Il servizio valuta modalità, timeout, stato della cache e comportamento fail-closed prima di avviare il lavoro.
Il worker verifica firme e struttura interna, senza fidarsi della sola estensione o del Content-Type dichiarato.
Il sanitizer specifico del formato conserva il contenuto ammesso, elimina o neutralizza quello attivo e genera un nuovo file.
Output, percorso e struttura vengono controllati; hash, esito e rilievi vengono registrati e la copia valida può essere indicizzata in cache.
Cosa fa il CDR
Il CDR riduce la superficie d’attacco trasformando il documento in una rappresentazione controllata. La fedeltà dipende dal formato e dal profilo scelto: maggiore sicurezza può significare la perdita di macro, oggetti incorporati, metadati, moduli o interattività.
Può neutralizzare contenuti attivi anche quando non corrispondono ancora a una firma malware nota.
L’originale non viene confuso con la copia ricostruita; cache e quarantena mantengono percorsi e stati distinti.
File malformati, non supportati, scaduti o non verificabili possono essere bloccati invece di essere consegnati invariati.
Esito, formato rilevato, hash, tempi, elementi rimossi e avvisi restano disponibili per controllo e rapporto.
| Classe di file | Come interviene | Risultato |
|---|---|---|
| Immagini · JPG, PNG, BMP, GIF, TIFF e formati decodificabili | Decodifica e ricodifica dei pixel; rimozione di metadati e dati estranei alla rappresentazione visiva. | Nuova immagine PNG sottoposta ad audit. |
| Rasterizzazione delle pagine con PDFium; script, allegati, moduli e oggetti attivi non vengono trasferiti. | PDF image-only che conserva la resa visiva, non l’interattività. | |
| Office Open XML · DOCX/XLSX/PPTX e varianti macro-enabled | Ricostruzione del pacchetto con rimozione di macro, OLE, ActiveX e relazioni esterne non ammesse. | Nuovo pacchetto Open XML verificato; alcune funzioni avanzate possono andare perse. |
| ZIP | Estrazione controllata e ricorsiva, difese contro path traversal e decompression bomb, sanificazione degli elementi e nuova compressione. | Nuovo archivio solo se tutti gli elementi richiesti superano la policy. |
| Testo, CSV/TSV, HTML e RTF | Normalizzazione inerte, neutralizzazione di formule e contenuto attivo o conversione in testo sicuro. | Contenuto testuale ricostruito senza esecuzione attiva. |
| HTA, CHM e Office legacy | Analisi del contenuto attivo e produzione di una rappresentazione testuale sicura; non viene promessa equivalenza funzionale. | Output inerte per consultazione e analisi. |
| EXE, DLL, SYS, script e archivi non supportati | Non vengono sanificati come documenti. | Blocco, quarantena o invio a Isolamento secondo policy. |
Una copia CDR è il risultato di una trasformazione controllata, non una certificazione che l’originale sia privo di malware. La riuscita dipende da formato, integrità del file, componenti disponibili e policy.
Interfaccia reale
Stato dei componenti, file intercettati, copie sanificate, coda e dettaglio della bonifica restano visibili nello stesso spazio operativo.










Protezione file