Come capire se il tuo antivirus sta rallentando il tuo sistema

Ultimo aggiornamento: 17/02/2026
Autore: Isaac
  • Un antivirus consuma sempre risorse monitorando file, processi e rete in tempo reale e il suo impatto aumenta con l'analisi avanzata e i grandi volumi di dati.
  • Strumenti come Task Manager, PowerShell e WMI consentono di identificare quale antivirus è installato e quale componente sta causando un utilizzo elevato della CPU o del disco.
  • Nei server e negli ambienti di backup, una configurazione non corretta del monitor antivirus può moltiplicare i tempi di backup e persino danneggiare i database o i backup.
  • La definizione di policy chiare, esclusioni appropriate e un monitoraggio centralizzato aiuta a bilanciare sicurezza e prestazioni senza sacrificare la protezione antivirus.

antivirus e prestazioni del sistema

Spesso installiamo un software antivirus, lo lasciamo in esecuzione in background e ci dimentichiamo persino della sua presenza... finché il computer non inizia a rallentare e ci chiediamo se ci sia una correlazione. Sapere se l'antivirus sta influenzando le prestazioni del sistema è fondamentale per prevenire blocchi, tempi di attesa interminabili e una pessima esperienza utente quotidiana.

In questo articolo vedremo, nel dettaglio, come funzionano internamente i programmi antivirus, perché possono rallentare Windows , come verificare se sono effettivamente la causa del problema nel vostro caso e quali impostazioni potete applicare per ridurne l'impatto, sia sui computer domestici che in ambito aziendale.

Come e perché un antivirus può rallentare il tuo sistema

Un antivirus moderno non è un semplice programma che si apre quando si vuole; si tratta in realtà di una suite di servizi che rimangono attivi ininterrottamente dal momento in cui si accende il computer fino a quando lo si spegne. In genere include un monitor residente che funge da controller del file system, intercettando ogni operazione di lettura e scrittura dei dati.

Ciò significa che ogni volta che un programma legge o salva un file su disco (documenti, foto, database, backup, ecc.), l'antivirus analizza il flusso di dati prima di consentire la prosecuzione dell'operazione. Se rileva qualcosa di sospetto, blocca l'operazione, mette in quarantena il file o tenta di "ripulirlo" rimuovendo il codice dannoso. Per ridurre la latenza nei trasferimenti e nelle letture intensive, è utile esaminare il funzionamento della cache di scrittura su disco e i suoi effetti pratici sull'I/O: l'attivazione della cache di scrittura può essere utile in determinati scenari.

Questa operazione comporta un costo inevitabile: consuma CPU, RAM e tempo di I/O del disco . Sebbene i processori odierni siano potenti e molte attività d'ufficio offrano risorse più che sufficienti, il tempo aggiuntivo che il filtro antivirus aggiunge a ogni operazione su disco si fa sentire soprattutto quando si lavora con migliaia di file o file di grandi dimensioni.

Con la protezione residente di base (senza euristiche avanzate o scansione approfondita di file compressi o e-mail) , le operazioni di lettura in genere rallentano dal 15% al ​​100% . Se sono abilitate scansioni più approfondite, la scansione di file compressi, la scansione delle e-mail e un'analisi euristica più aggressiva, il tempo aggiuntivo può aumentare dal 250% al 600%, il che significa che un'operazione su disco potrebbe richiedere fino a sei volte più tempo.

Per un utente domestico, aprire un documento in 50 ms o 300 ms potrebbe essere accettabile, ma nei processi automatizzati che gestiscono decine di migliaia di file (ad esempio, backup completi o server di file) questa differenza moltiplica le ore di attesa e può trasformare una finestra di backup notturna in qualcosa di impossibile da completare nei tempi previsti.

Funzionalità antivirus aggiuntive che consumano anche risorse

Oltre al motore principale, molti prodotti integrano funzionalità aggiuntive come VPN, firewall, controlli parentali o estensioni per il browser . Tutto ciò si traduce in un maggior numero di processi residenti, un maggiore utilizzo della memoria e un monitoraggio più frequente del traffico di rete o dei siti web. Se desideri confrontare le funzionalità delle suite di sicurezza e i loro componenti aggiuntivi, come quelli che includono un antivirus "tutto in uno", esamina le funzionalità di AVG per comprenderne l'impatto sul consumo di risorse.

Se il tuo computer non è molto potente, una suite di sicurezza "tutto in uno" può rallentare il sistema quando apri applicazioni impegnative , giochi online o lavori con strumenti di editing video, audio o di immagine. Anche sui computer più potenti, più livelli di sicurezza mal configurati o duplicati possono creare colli di bottiglia.

È frequente che i software antivirus eseguano scansioni programmate in momenti inopportuni , ad esempio durante una videochiamata o mentre si sta giocando. Una scansione completa può consumare una quantità molto elevata di risorse della CPU e del disco (in alcuni casi oltre il 50% delle prestazioni disponibili), il che si manifesta con rallentamenti, ventole che girano alla massima velocità e applicazioni che rispondono lentamente.

Qualcosa di simile accade sui dispositivi mobili: le app di sicurezza che analizzano costantemente il sistema , il traffico web o tutte le applicazioni installate possono aumentare l'utilizzo della CPU e della batteria, soprattutto sui telefoni più vecchi o di fascia bassa.

Come verificare se il tuo antivirus sta influenzando le prestazioni

Per fugare ogni dubbio ed evitare di incolpare ingiustamente l'antivirus, è consigliabile effettuare un rapido controllo. In Windows, il modo più diretto è quello di accedere a Gestione attività per visualizzare il consumo effettivo di risorse del software di sicurezza durante il normale utilizzo del computer.

In Windows 10 e Windows 11, puoi aprirlo con Ctrl + Maiusc + Esc oppure facendo clic con il pulsante destro del mouse sul pulsante Start e selezionando Gestione attività. Nella scheda "Processi" vedrai un elenco di programmi in esecuzione e, di solito, compariranno il nome del software antivirus o processi come MsMpEng.exe (nel caso di Microsoft Defender).

  Come formattare un'unità flash USB in Windows 11 passo dopo passo

Osserva le colonne relative a CPU, memoria, disco e rete per verificare la percentuale di risorse utilizzate dall'antivirus . Esegui questo controllo due volte: durante il normale utilizzo e durante una scansione rapida o completa. Se noti picchi molto elevati, soprattutto per CPU e disco, è un chiaro segnale che l'antivirus sta avendo un impatto significativo sulle prestazioni.

Tieni presente che il consumo di risorse non è costante: quando l'antivirus esegue una scansione completa o analizza file molto complessi (ad esempio, file ISO di grandi dimensioni, VHDX o file compressi con molti file al loro interno), l'utilizzo delle risorse aumenta per un certo periodo per poi stabilizzarsi.

In ambito professionale, è possibile utilizzare anche strumenti più avanzati, come Performance Analyzer per Microsoft Defender, Process Monitor (ProcMon) o Windows Performance Recorder (WPR/WPRUI) . Queste utility consentono di acquisire tracce di alcuni minuti mentre si verifica il problema e di analizzare con precisione quale componente antivirus o percorso di file sta causando il collo di bottiglia.

Fattori comuni che aumentano l'utilizzo della CPU in Microsoft Defender

Se utilizzi Microsoft Defender come antivirus principale, esistono diverse situazioni specifiche che spesso causano un elevato utilizzo di CPU e disco da parte del servizio antimalware (MsMpEng.exe). Comprendere queste situazioni può aiutarti a regolare le impostazioni o a richiedere modifiche al fornitore del software.

Una causa comune è rappresentata dai file binari non firmati (exe, dll e altri). Ogni volta che un file binario non firmato viene eseguito o caricato, Defender avvia scansioni di protezione in tempo reale, nonché durante le scansioni pianificate o su richiesta. Negli ambienti aziendali, è consigliabile firmare internamente questi file binari utilizzando un'infrastruttura a chiave pubblica (PKI) proprietaria o richiedere al fornitore di firmare il proprio software e registrare il certificato come autorizzato.

Un altro scenario problematico è l'utilizzo di formati come HTA, CHM o file non progettati come database per archiviare informazioni strutturate. Defender deve scomporre e analizzare questi formati complessi, il che aumenta significativamente l'utilizzo della CPU. Quando possibile, è consigliabile migrare queste informazioni in veri e propri database o, come soluzione meno dannosa, definire esclusioni ben controllate.

Anche l'offuscamento aggressivo degli script ha un impatto . Se uno script è pesantemente offuscato, Defender deve dedicare più risorse alla ricerca di payload dannosi nascosti, aumentando l'utilizzo della CPU durante la scansione. Nello sviluppo interno, è preferibile utilizzare l'offuscamento solo quando strettamente necessario e, se applicabile, escludere processi o percorsi specifici.

Un altro punto critico è quello di non attendere che la cache di Defender si stabilizzi prima di sigillare un'immagine VDI in ambienti desktop virtuali non persistenti. Se l'immagine viene congelata prima che la cache sia stata creata correttamente, ogni avvio può attivare scansioni aggiuntive. Si consiglia di seguire le guide di configurazione specifiche di Defender per le infrastrutture desktop remoto o VDI.

Inoltre, esclusioni definite in modo inadeguato o scritte in modo errato possono causare sia un consumo di risorse non necessario che vulnerabilità di sicurezza. Per convalidarle, è possibile utilizzare lo strumento MpCmdRun.exe con il parametro -CheckExclusion -Path, verificando che i percorsi e i processi esclusi siano corretti.

Infine, quando la funzionalità di calcolo dell'hash per i flag dei file è abilitata , ogni lettura o copia di file di grandi dimensioni (ad esempio, da una condivisione di rete o tramite VPN) comporta un calcolo aggiuntivo, con conseguente aumento dell'utilizzo della CPU. Si tratta di un compromesso tra sicurezza e prestazioni: è possibile disabilitare questa funzionalità se l'impatto è eccessivo, tenendo presente che ciò influirà sulle funzionalità basate sull'hash.

Identificare quale componente antivirus sta causando il carico

Non tutto il consumo di risorse proviene dalla stessa fonte; Microsoft Defender e altri programmi antivirus hanno diversi componenti che contribuiscono al carico: protezione in tempo reale, scansioni pianificate, scansioni post-aggiornamento e moduli di rete o comportamentali . Ottimizzare questi elementi può fare un'enorme differenza.

Il primo controllo da effettuare è solitamente la protezione in tempo reale (RTP) . Negli ambienti gestiti, è possibile utilizzare la modalità di risoluzione dei problemi: disabilitare temporaneamente la protezione antimanomissione, deselezionare la protezione in tempo reale per alcuni minuti e verificare se l'utilizzo della CPU diminuisce in modo significativo. In tal caso, si può affermare che il collo di bottiglia risiede nel monitoraggio continuo di file ed eventi.

In secondo luogo, è consigliabile rivedere le impostazioni per le scansioni pianificate . Defender consente di definire la priorità della CPU per le scansioni, la percentuale massima di CPU che possono utilizzare e se vengono eseguite solo quando il computer è inattivo. Impostando una priorità bassa, si dà priorità ad altri processi utente, mentre riducendo il limite di utilizzo della CPU (ad esempio, dal 50% al 20-30%) si migliora l'esperienza a scapito di tempi di scansione più lunghi.

È inoltre possibile configurare la frequenza e l'orario di esecuzione delle scansioni rapide giornaliere , nonché delle scansioni settimanali complete. Selezionando "Non configurato" per molti di questi parametri, il comportamento predefinito di Defender si adatta all'inattività del sistema, riducendo le interferenze con il lavoro quotidiano.

  Come mantenere Windows stabile per anni anche dopo la scadenza di Windows 10

Un terzo aspetto su cui concentrarsi sono le scansioni che vengono attivate automaticamente dopo un aggiornamento delle informazioni di sicurezza (le firme). Per impostazione predefinita, Defender esegue una scansione alla ricezione di nuove definizioni per garantire una protezione ottimale, il che può dare l'impressione di scansioni "fantasma" eseguite al di fuori della pianificazione. Questo comportamento può essere disabilitato tramite Criteri di gruppo se le prestazioni sono prioritarie rispetto a questa maggiore sicurezza.

Non bisogna inoltre dimenticare i potenziali conflitti con altri programmi di sicurezza (antivirus di terze parti, EDR, DLP, VPN aziendali, gestori di privilegi, ecc.). Quando due soluzioni tentano di ispezionare gli stessi flussi di traffico, l'impatto sulle prestazioni si moltiplica. È consigliabile escludere reciprocamente processi e percorsi da ciascun prodotto nell'altro ed evitare di avere più di un antivirus con protezione in tempo reale attivo contemporaneamente.

Infine, se il sistema gestisce un numero molto elevato di file o cartelle , soprattutto nei profili utente reindirizzati a condivisioni di rete, OneDrive o soluzioni simili, ogni scansione avrà una latenza maggiore rispetto a un disco locale. File di grandi dimensioni come file ISO, VHD o VHDX nelle cartelle Desktop, Download o Documenti possono allungare notevolmente i tempi di scansione; è consigliabile spostarli in cartelle esterne al profilo utente o su unità di rete non soggette alla stessa policy di scansione.

Antivirus e backup: una combinazione delicata

I server di file e di backup sono i contesti in cui l'impatto del software antivirus sulle prestazioni complessive è più evidente . Non stiamo parlando di aprire pochi documenti, ma di copiare centinaia di migliaia di file ogni notte e di mantenere in funzione ininterrottamente database critici.

Immaginate un computer Windows con circa 51.000 file, inclusi dati di sistema e utente . Un backup completo potrebbe richiedere circa 30 minuti senza interruzioni. Con un antivirus attivo e scansioni avanzate, questo tempo può moltiplicarsi diverse volte, arrivando a diverse ore. Ciò comporta che i backup non vengano completati entro la finestra di manutenzione, con conseguenti ripercussioni su altre attività.

Su server di file di grandi dimensioni, con oltre 500.000 file , un backup completo con monitoraggio attivo può richiedere decine di ore. Inoltre, il software antivirus potrebbe bloccare temporaneamente alcuni file durante la scansione, causando errori come "impossibile aprire il file", "file non trovato" o dimensioni dei file apparentemente corrotte (ad esempio, visualizzando 0 byte dove in realtà ci sono 100 KB).

Nel caso di server di backup come quelli che utilizzano sistemi quali Ferro Backup System, il problema è ancora più critico: le workstation inviano file compressi (ad esempio, ZIP) al server , che li salva su disco. L'antivirus rileva operazioni di scrittura intensive e, alla vista di file compressi, tenta di analizzarli a fondo, sovraccaricando il processore e bloccando le scritture per un periodo di tempo considerevole.

Se la connessione alla workstation va in timeout durante questo processo, i pacchetti vengono ritrasmessi, con il rischio che il backup risulti incompleto. Inoltre, se il software antivirus decide di "ripulire" un file infetto da malware all'interno di un file ZIP di backup, può compromettere l'integrità del backup , danneggiando la struttura compressa o lasciando lacune nei dati.

Qualcosa di simile accade con i database e i sistemi di posta elettronica . Ritardi di 1-2 secondi nel blocco di parti di un file di database possono causare errori di "timeout della transazione", interruzioni del servizio o violazioni dell'integrità dei dati. Pertanto, sui server critici, è essenziale progettare con attenzione quali percorsi e processi devono essere sottoposti a monitoraggio continuo.

Buone pratiche di configurazione negli ambienti aziendali

Nelle reti aziendali, la semplice installazione di un software antivirus non è sufficiente; è necessario definire policy chiare, esclusioni ben ponderate e un giusto equilibrio tra sicurezza e prestazioni . L'applicazione di alcuni principi di base previene spiacevoli sorprese e problemi di produttività.

Il primo consiglio è quello di stabilire una politica aziendale per le soluzioni approvate . Ciò significa decidere quali antivirus o suite di sicurezza possono essere utilizzate e disabilitare gli installer non controllati. Questo semplifica l'assistenza tecnica, le negoziazioni per le licenze a volume e garantisce che tutto si integri correttamente con altri strumenti di sicurezza come EDR o SIEM.

Dopodiché, è fondamentale automatizzare il monitoraggio dello stato dell'antivirus . Invece di controllare ogni computer singolarmente, è possibile utilizzare script PowerShell che interrogano lo stato con comandi come Get-MpComputerStatus in Windows Defender o che interrogano la classe AntiVirusProduct nello spazio dei nomi root/SecurityCenter2 utilizzando CIM/WMI, raccogliendo informazioni dall'intera flotta.

Questi controlli permettono di visualizzare quale antivirus è installato, la sua versione, se la protezione in tempo reale è attiva e se le firme sono aggiornate . Facilitano inoltre l'individuazione di dispositivi non protetti o con software duplicato. Sulle piattaforme di gestione dell'esperienza digitale (DEX), questa visibilità è integrata in dashboard centralizzate, con avvisi che si attivano quando un endpoint viola le policy.

Un'altra pratica essenziale è mantenere tutto aggiornato : le definizioni dei virus (almeno giornalmente), il motore antivirus e il sistema operativo stesso. Un antivirus obsoleto non solo offre una protezione inferiore, ma può anche generare più falsi positivi o avere prestazioni peggiori, poiché non sfrutta le ottimizzazioni più recenti del motore.

  Windows Server 2025: ciclo di vita, supporto e modifiche chiave

Infine, è opportuno documentare sistematicamente quale soluzione di sicurezza utilizza ciascun team, quando è stata aggiornata l'ultima volta , eventuali incidenti rilevanti e modifiche alla configurazione (ad esempio, esclusioni dai processi di backup o dai database). Questa documentazione è utile per gli audit (GDPR, ENS, PCI DSS, ecc.) e facilita la risoluzione dei problemi in futuro.

Come scoprire quale antivirus hai ed evitare conflitti

Prima di ottimizzare qualsiasi cosa, è necessario sapere esattamente quale soluzione antivirus è installata e se più di una è attiva contemporaneamente. Avere due programmi di questo tipo in esecuzione in tempo reale quasi certamente causerà conflitti e un degrado delle prestazioni.

In Windows 10 e 11, puoi verificarlo facilmente nelle Impostazioni di sistema . Basta andare su Start > Impostazioni > Privacy e sicurezza > Sicurezza di Windows > Protezione da virus e minacce. Questa schermata mostra chiaramente quale provider antivirus è attualmente attivo.

Inoltre, puoi andare su Impostazioni > App > App installate (o "App e funzionalità" in Windows 10) e controllare l'elenco per trovare nomi familiari come Norton, McAfee, Kaspersky, Bitdefender, Avast, AVG, ESET o soluzioni aziendali come CrowdStrike, SentinelOne, Carbon Black, ecc. Questo ti aiuta a identificare sia il tuo antivirus principale sia eventuali residui di prodotti più vecchi disinstallati in modo errato.

In ambito professionale, PowerShell offre un approccio più tecnico e automatizzato. Comandi come Get-MpComputerStatus visualizzano i dettagli di Windows Defender (protezione in tempo reale, versioni, date di aggiornamento, ecc.), mentre Get-CimInstance -Namespace root/SecurityCenter2 -ClassName AntiVirusProduct o la query WMI equivalente con Get-WmiObject elencano tutti i programmi antivirus registrati sul sistema, indicandone lo stato e il percorso dell'eseguibile firmato.

Per l'assistenza remota o per script legacy, il prompt dei comandi può comunque essere utile utilizzando il comando `wmic /namespace:\\root\securitycenter2 path antivirusproduct get displayname,productstate` , che restituisce rapidamente il nome e lo stato dei prodotti di sicurezza attivi.

Se rilevi più di un programma antivirus in esecuzione, la soluzione migliore è sceglierne uno come soluzione principale e disinstallare gli altri utilizzando gli strumenti ufficiali del produttore . In molti casi, Windows Defender si disattiva automaticamente quando installi un antivirus di terze parti compatibile, ma se l'antivirus di terze parti non è registrato correttamente o non viene riconosciuto, Defender potrebbe rimanere attivo, creando una doppia protezione che influisce negativamente sulle prestazioni.

Antivirus, DEX e gestione avanzata della sicurezza

Nelle organizzazioni con numerosi endpoint, la verifica manuale diventa impraticabile. È qui che entrano in gioco le piattaforme di gestione dell'esperienza digitale (DEX) e le soluzioni di inventario centralizzate , che integrano lo stato dell'antivirus con altri indicatori di salute del dispositivo.

Queste piattaforme implementano un agente che raccoglie metriche sulle prestazioni, servizi in esecuzione, registri eventi e, tra gli altri dati, l'antivirus installato, la sua versione e il suo stato . Ciò consente di vedere a colpo d'occhio quali computer dispongono di un software antivirus, se è aggiornato e come influisce sulle prestazioni del sistema.

Inoltre, molte soluzioni DEX consentono di correlare i problemi di prestazioni con l'attività antivirus , rilevare tendenze (ad esempio, una specifica versione del motore che causa un maggiore consumo) e automatizzare le azioni correttive: dall'imposizione di un aggiornamento all'implementazione di modifiche alle policy o esclusioni in batch.

È importante comprendere che il software antivirus rappresenta solo un livello di una strategia di difesa multilivello . Per proteggersi dalle minacce moderne (exploit zero-day, APT, ransomware sofisticati o attacchi senza file), è consigliabile integrarlo con firewall per endpoint, soluzioni EDR, segmentazione di rete e controlli basati sul principio del minimo privilegio. Il software antivirus rimane la base, ma non copre tutto.

Tutto ciò deve essere conforme ai requisiti normativi in ​​Spagna e nell'UE : GDPR, Quadro di sicurezza nazionale (ENS) per le pubbliche amministrazioni, PCI DSS in caso di elaborazione di pagamenti, o standard di settore specifici in ambito sanitario, bancario, ecc. Tali normative richiedono solitamente non solo la presenza di strumenti di protezione, ma anche la capacità di dimostrare, tramite registrazioni e prove, che questi siano gestiti e monitorati correttamente.

Per gli utenti finali e i dipendenti, gli aspetti tecnici devono essere accompagnati da formazione e sensibilizzazione . Un antivirus potente è di scarsa utilità se gli utenti ignorano gli avvisi, installano software discutibile o cadono ripetutamente vittime di campagne di phishing. La combinazione di buoni strumenti con buone pratiche umane è ciò che riduce realmente il rischio.

Tenendo conto di tutto ciò, si può affermare che un antivirus ben scelto, configurato e monitorato correttamente non deve necessariamente rallentare il computer: si tratta di trovare il giusto equilibrio tra sicurezza, prestazioni e facilità di gestione, in modo che la protezione non diventi un problema.

virus
Articolo correlato:
I 7 migliori antivirus che utilizzano poca CPU/risorse e occupano poco spazio