SiemShield

    Risorse

    Glossario di sicurezza e log management

    I termini che ricorrono quando si parla di SIEM, raccolta dei log e archiviazione a norma, spiegati in modo diretto e comprensibile anche a chi non è tecnico.

    2FA
    Autenticazione a due fattori: per accedere non basta la password, serve anche un secondo elemento (tipicamente un codice temporaneo generato da un'app). Riduce l'utilità di una password rubata.
    Agent
    Piccolo programma installato su un sistema che raccoglie i suoi log e li invia alla piattaforma. Permette di leggere anche eventi che il sistema non esporrebbe via rete e di accumulare i dati quando il collegamento manca.
    Agentless
    Modalità di raccolta che non richiede installazioni sul sistema monitorato: la piattaforma interroga il sistema da remoto con i protocolli che questo già espone, per esempio i protocolli di gestione remota di Windows o SNMP sugli apparati di rete.
    Audit trail
    Registro delle operazioni compiute dagli operatori su una piattaforma: chi ha fatto cosa e quando. Serve a ricostruire le responsabilità ed è uno dei presupposti degli obblighi di tracciabilità.
    Catena Merkle
    Struttura di hash concatenati in cui ogni blocco di dati contribuisce a un valore riassuntivo e ogni giornata aggancia quella precedente. Immagina una pila di fogli numerati: su ogni foglio è scritta l'impronta del foglio sotto, così togliere o riscrivere una pagina in mezzo si vede subito, perché tutte le impronte successive smettono di tornare. Con i log funziona allo stesso modo, con la differenza che l'impronta è un calcolo matematico e la verifica la può rifare chiunque abbia i dati sigillati e lo strumento giusto. Quando la radice della giornata riceve anche una marca temporale qualificata, la pila resta ancorata a un momento nel tempo riconosciuto: alterare il passato rompe in modo dimostrabile tutto ciò che viene dopo.
    Disaster recovery
    Insieme di misure che permettono di riprendere il servizio quando il sito principale non è disponibile, per esempio grazie a un secondo sito pronto a subentrare. Riguarda sia la continuità del servizio sia la sopravvivenza dei dati.
    DMARC
    Standard che consente al proprietario di un dominio di dichiarare come vanno trattati i messaggi che dichiarano falsamente di provenire da esso e di ricevere rapporti periodici. I rapporti DMARC sono una sorgente utile per accorgersi di abusi del proprio dominio.
    DORA
    Regolamento UE 2022/2554 sulla resilienza operativa digitale del settore finanziario, applicabile dal 17 gennaio 2025. Riguarda gestione del rischio ICT, test di resilienza e gestione degli incidenti.
    EDR
    Endpoint Detection and Response: software che osserva il comportamento di un singolo dispositivo (server o postazione) per rilevare attività sospette. Guarda un endpoint alla volta, mentre il SIEM guarda l'insieme.
    eIDAS
    Regolamento europeo sull'identificazione elettronica e sui servizi fiduciari. Definisce, fra l'altro, la validazione temporale qualificata: i requisiti che una marca temporale deve rispettare per avere valore legale nell'Unione.
    eps (eventi per secondo)
    Unità di misura del volume di log trattato da una piattaforma: quanti singoli eventi vengono ricevuti ed elaborati ogni secondo. È l'indicatore più diretto della capacità di raccolta.
    Failover
    Passaggio automatico del servizio da un componente guasto a uno di riserva, senza interruzione percepita. Nei database significa che un nodo secondario prende il posto del primario quando questo si ferma.
    Hash
    Impronta digitale di un dato: una stringa di lunghezza fissa calcolata dal contenuto. Cambiando anche un solo byte del dato, l'impronta cambia completamente; per questo l'hash è alla base delle prove di integrità.
    Log
    Alle 02:41 un firewall annota che un indirizzo ha tentato trenta accessi in un minuto: quella riga è un log. Registrazione di un evento prodotta da un sistema, un apparato o un’applicazione: un accesso, un blocco, un errore, una configurazione modificata. Presa da sola dice poco, ma insieme alle altre ricostruisce cosa è accaduto.
    Marca temporale qualificata
    Attestazione conforme a eIDAS, rilasciata da un prestatore di servizi fiduciari qualificato, che prova che un dato esisteva in una certa forma a una certa data e ora. È ciò che àncora una prova di integrità a un momento nel tempo riconosciuto.
    mTLS
    TLS con autenticazione reciproca: non solo il client verifica l'identità del server, ma anche il server verifica quella del client tramite certificato. Impedisce che una sorgente non autorizzata si spacci per una legittima.
    NIS2
    Direttiva UE 2022/2555 sulla sicurezza delle reti e dei sistemi informativi, recepita in Italia con il D.Lgs. 138/2024. Amplia la platea dei soggetti obbligati e rafforza gli obblighi di gestione del rischio e degli incidenti.
    Provvedimento Garante 2008
    Provvedimento del Garante per la protezione dei dati personali del 27 novembre 2008 sugli amministratori di sistema. Chiede, fra l'altro, registrazioni degli accessi complete, inalterabili e verificabili, con riferimenti temporali certi.
    Quarantena
    Area separata in cui viene messo da parte un dato che non supera i controlli previsti, invece di essere scartato o inserito comunque nell'archivio sigillato. Il dato grezzo resta disponibile per l'analisi e viene generato un allarme.
    Retention
    Per quanto tempo restano consultabili i log? Quel periodo è la retention. La durata può essere imposta da obblighi normativi oppure definita nel contratto con il fornitore; in SiemShield parte da 12 mesi ed è estendibile a 2, 3 o 5 anni.
    Ring rollout
    Modalità di distribuzione degli aggiornamenti per gruppi progressivi: prima un gruppo ristretto, poi uno intermedio, infine tutti. Se un aggiornamento crea problemi, questi emergono su pochi sistemi e non su tutti.
    SIEM
    Security Information and Event Management: piattaforma che raccoglie e centralizza i log di sistemi, reti e applicazioni, li correla in tempo reale per individuare le minacce e li conserva per analisi e obblighi normativi.
    Sigillatura
    Operazione con cui un insieme di log viene chiuso, compresso e legato crittograficamente a quelli precedenti. Dopo la sigillatura il contenuto non può più essere modificato senza che la modifica risulti rilevabile.
    SNMP
    Protocollo di gestione degli apparati di rete. Consente di interrogarne periodicamente lo stato (polling) e di ricevere segnalazioni spontanee quando accade qualcosa di rilevante (trap).
    SOC
    Security Operation Center: il servizio, fatto di persone e procedure, che presidia la sicurezza. Scrive le regole di rilevamento, legge gli allarmi prodotti dal SIEM, distingue i falsi positivi e gestisce gli incidenti.
    Sorgente
    Qualunque sistema che invia log alla piattaforma: un firewall, un server, un apparato di rete, una postazione di lavoro. È anche l'unità su cui si basa il canone di SiemShield.
    Syslog
    Protocollo storico e diffusissimo per l'invio dei log via rete, definito da standard aperti e stabili. Praticamente ogni apparato professionale sa parlarlo, su UDP, TCP o TCP cifrato con TLS.
    Tenant
    Cliente o organizzazione a cui appartengono un insieme di dati all'interno di una piattaforma condivisa. In un sistema multi-tenant i dati di un tenant non devono essere visibili agli altri.
    TPM
    Trusted Platform Module: componente hardware presente nei computer moderni che custodisce chiavi crittografiche senza mai esporle. Una chiave generata nel TPM non può essere copiata su un altro computer.
    WAF
    Web Application Firewall: filtro posto davanti a un'applicazione web che analizza le richieste in arrivo e blocca quelle che corrispondono a schemi di attacco noti.
    WORM
    Write Once Read Many: modalità di archiviazione in cui un dato, una volta scritto, può essere letto, ma non modificato né sovrascritto. È il principio a cui si ispirano gli archivi con valore probatorio.

    Vuoi vedere SiemShield sui tuoi log?

    Ti mostriamo la piattaforma su casi reali: raccolta, correlazione, allarmi e catena di archiviazione a norma.