Risorse
Glossario di sicurezza e log management
I termini che ricorrono quando si parla di SIEM, raccolta dei log e archiviazione a norma, spiegati in modo diretto e comprensibile anche a chi non è tecnico.
- 2FA
- Autenticazione a due fattori: per accedere non basta la password, serve anche un secondo elemento (tipicamente un codice temporaneo generato da un'app). Riduce l'utilità di una password rubata.
- Agent
- Piccolo programma installato su un sistema che raccoglie i suoi log e li invia alla piattaforma. Permette di leggere anche eventi che il sistema non esporrebbe via rete e di accumulare i dati quando il collegamento manca.
- Agentless
- Modalità di raccolta che non richiede installazioni sul sistema monitorato: la piattaforma interroga il sistema da remoto con i protocolli che questo già espone, per esempio i protocolli di gestione remota di Windows o SNMP sugli apparati di rete.
- Audit trail
- Registro delle operazioni compiute dagli operatori su una piattaforma: chi ha fatto cosa e quando. Serve a ricostruire le responsabilità ed è uno dei presupposti degli obblighi di tracciabilità.
- Catena Merkle
- Struttura di hash concatenati in cui ogni blocco di dati contribuisce a un valore riassuntivo e ogni giornata aggancia quella precedente. Immagina una pila di fogli numerati: su ogni foglio è scritta l'impronta del foglio sotto, così togliere o riscrivere una pagina in mezzo si vede subito, perché tutte le impronte successive smettono di tornare. Con i log funziona allo stesso modo, con la differenza che l'impronta è un calcolo matematico e la verifica la può rifare chiunque abbia i dati sigillati e lo strumento giusto. Quando la radice della giornata riceve anche una marca temporale qualificata, la pila resta ancorata a un momento nel tempo riconosciuto: alterare il passato rompe in modo dimostrabile tutto ciò che viene dopo.
- Disaster recovery
- Insieme di misure che permettono di riprendere il servizio quando il sito principale non è disponibile, per esempio grazie a un secondo sito pronto a subentrare. Riguarda sia la continuità del servizio sia la sopravvivenza dei dati.
- DMARC
- Standard che consente al proprietario di un dominio di dichiarare come vanno trattati i messaggi che dichiarano falsamente di provenire da esso e di ricevere rapporti periodici. I rapporti DMARC sono una sorgente utile per accorgersi di abusi del proprio dominio.
- DORA
- Regolamento UE 2022/2554 sulla resilienza operativa digitale del settore finanziario, applicabile dal 17 gennaio 2025. Riguarda gestione del rischio ICT, test di resilienza e gestione degli incidenti.
- EDR
- Endpoint Detection and Response: software che osserva il comportamento di un singolo dispositivo (server o postazione) per rilevare attività sospette. Guarda un endpoint alla volta, mentre il SIEM guarda l'insieme.
- eIDAS
- Regolamento europeo sull'identificazione elettronica e sui servizi fiduciari. Definisce, fra l'altro, la validazione temporale qualificata: i requisiti che una marca temporale deve rispettare per avere valore legale nell'Unione.
- eps (eventi per secondo)
- Unità di misura del volume di log trattato da una piattaforma: quanti singoli eventi vengono ricevuti ed elaborati ogni secondo. È l'indicatore più diretto della capacità di raccolta.
- Failover
- Passaggio automatico del servizio da un componente guasto a uno di riserva, senza interruzione percepita. Nei database significa che un nodo secondario prende il posto del primario quando questo si ferma.
- Hash
- Impronta digitale di un dato: una stringa di lunghezza fissa calcolata dal contenuto. Cambiando anche un solo byte del dato, l'impronta cambia completamente; per questo l'hash è alla base delle prove di integrità.
- Log
- Alle 02:41 un firewall annota che un indirizzo ha tentato trenta accessi in un minuto: quella riga è un log. Registrazione di un evento prodotta da un sistema, un apparato o un’applicazione: un accesso, un blocco, un errore, una configurazione modificata. Presa da sola dice poco, ma insieme alle altre ricostruisce cosa è accaduto.
- Marca temporale qualificata
- Attestazione conforme a eIDAS, rilasciata da un prestatore di servizi fiduciari qualificato, che prova che un dato esisteva in una certa forma a una certa data e ora. È ciò che àncora una prova di integrità a un momento nel tempo riconosciuto.
- mTLS
- TLS con autenticazione reciproca: non solo il client verifica l'identità del server, ma anche il server verifica quella del client tramite certificato. Impedisce che una sorgente non autorizzata si spacci per una legittima.
- NIS2
- Direttiva UE 2022/2555 sulla sicurezza delle reti e dei sistemi informativi, recepita in Italia con il D.Lgs. 138/2024. Amplia la platea dei soggetti obbligati e rafforza gli obblighi di gestione del rischio e degli incidenti.
- Provvedimento Garante 2008
- Provvedimento del Garante per la protezione dei dati personali del 27 novembre 2008 sugli amministratori di sistema. Chiede, fra l'altro, registrazioni degli accessi complete, inalterabili e verificabili, con riferimenti temporali certi.
- Quarantena
- Area separata in cui viene messo da parte un dato che non supera i controlli previsti, invece di essere scartato o inserito comunque nell'archivio sigillato. Il dato grezzo resta disponibile per l'analisi e viene generato un allarme.
- Retention
- Per quanto tempo restano consultabili i log? Quel periodo è la retention. La durata può essere imposta da obblighi normativi oppure definita nel contratto con il fornitore; in SiemShield parte da 12 mesi ed è estendibile a 2, 3 o 5 anni.
- Ring rollout
- Modalità di distribuzione degli aggiornamenti per gruppi progressivi: prima un gruppo ristretto, poi uno intermedio, infine tutti. Se un aggiornamento crea problemi, questi emergono su pochi sistemi e non su tutti.
- SIEM
- Security Information and Event Management: piattaforma che raccoglie e centralizza i log di sistemi, reti e applicazioni, li correla in tempo reale per individuare le minacce e li conserva per analisi e obblighi normativi.
- Sigillatura
- Operazione con cui un insieme di log viene chiuso, compresso e legato crittograficamente a quelli precedenti. Dopo la sigillatura il contenuto non può più essere modificato senza che la modifica risulti rilevabile.
- SNMP
- Protocollo di gestione degli apparati di rete. Consente di interrogarne periodicamente lo stato (polling) e di ricevere segnalazioni spontanee quando accade qualcosa di rilevante (trap).
- SOC
- Security Operation Center: il servizio, fatto di persone e procedure, che presidia la sicurezza. Scrive le regole di rilevamento, legge gli allarmi prodotti dal SIEM, distingue i falsi positivi e gestisce gli incidenti.
- Sorgente
- Qualunque sistema che invia log alla piattaforma: un firewall, un server, un apparato di rete, una postazione di lavoro. È anche l'unità su cui si basa il canone di SiemShield.
- Syslog
- Protocollo storico e diffusissimo per l'invio dei log via rete, definito da standard aperti e stabili. Praticamente ogni apparato professionale sa parlarlo, su UDP, TCP o TCP cifrato con TLS.
- Tenant
- Cliente o organizzazione a cui appartengono un insieme di dati all'interno di una piattaforma condivisa. In un sistema multi-tenant i dati di un tenant non devono essere visibili agli altri.
- TPM
- Trusted Platform Module: componente hardware presente nei computer moderni che custodisce chiavi crittografiche senza mai esporle. Una chiave generata nel TPM non può essere copiata su un altro computer.
- WAF
- Web Application Firewall: filtro posto davanti a un'applicazione web che analizza le richieste in arrivo e blocca quelle che corrispondono a schemi di attacco noti.
- WORM
- Write Once Read Many: modalità di archiviazione in cui un dato, una volta scritto, può essere letto, ma non modificato né sovrascritto. È il principio a cui si ispirano gli archivi con valore probatorio.
