SiemShield

    Guida

    Cos'è un SIEM

    Che cos'è un SIEM, come raccoglie e correla i log della rete aziendale, in cosa si distingue dal log management e dal SOC e quali criteri contano davvero quando se ne sceglie uno.

    Definizione

    SIEM è l'acronimo di Security Information and Event Management: una piattaforma che raccoglie e centralizza i log di sistemi, reti e applicazioni, li correla in tempo reale per individuare le minacce e li conserva per le analisi successive e per gli obblighi normativi.

    L'acronimo nasce dalla fusione di due famiglie di prodotti che negli anni si sono unite. Il SIM (Security Information Management) era focalizzato sulla raccolta e sulla conservazione dei dati di sicurezza; il SEM (Security Event Management) sulla correlazione degli eventi e sulla generazione degli allarmi. Un SIEM moderno fa entrambe le cose: è insieme l'archivio e il motore di analisi degli eventi di sicurezza.

    Il valore di un SIEM non sta nel singolo log, ma nella relazione fra log diversi. Un accesso amministrativo fuori orario non dice nulla; lo stesso accesso preceduto da decine di tentativi falliti provenienti da un Paese estero e seguito dalla disattivazione di un servizio di protezione racconta una storia. Il SIEM esiste per vedere quella storia mentre accade e per poterla ricostruire dopo.

    Come funziona un SIEM

    1. Raccolta

    I dati arrivano da protocolli e canali diversi: syslog dagli apparati di rete e dai firewall, agent installati sui sistemi operativi, interrogazioni remote senza agent, API dei servizi applicativi, polling e trap SNMP. Più le sorgenti sono eterogenee, più conta la capacità del SIEM di parlare molte lingue.

    2. Parsing e normalizzazione

    Ogni sorgente scrive in un formato proprio. Il SIEM estrae i campi rilevanti - indirizzo IP di origine e destinazione, utente, azione, esito, porta, orario - e li riporta a uno schema comune. Senza normalizzazione, confrontare un evento di un firewall con un evento di Windows sarebbe impossibile.

    3. Correlazione

    Le regole di rilevamento leggono il flusso normalizzato e cercano condizioni note: sequenze, soglie, combinazioni sospette, comportamenti che violano una policy. La correlazione lavora su una finestra temporale, perché ciò che conta è spesso l'ordine e la vicinanza nel tempo di più eventi.

    4. Allarmi

    Quando una regola scatta viene generato un allarme, con severità, contesto e riferimento agli eventi che l'hanno prodotto. Un buon sistema di allarmi è tanto valido quanto è basso il suo rumore: gli allarmi ripetuti vanno raggruppati e le regole troppo rumorose vanno limitate, altrimenti nessuno li leggerà più.

    5. Conservazione

    I log vengono conservati per il tempo necessario alle indagini successive e agli obblighi normativi. È la fase meno appariscente e la più decisiva: quando serve ricostruire un incidente, o dimostrare a un'autorità cosa è accaduto, contano i dati che ci sono ancora e la loro integrità.

    SIEM e log management: la differenza

    Il log management raccoglie, centralizza e conserva. Il SIEM fa tutto questo e aggiunge la correlazione, il rilevamento e la gestione degli allarmi. La distinzione sembra accademica finché non serve.

    Molte aziende iniziano dal log management per un obbligo normativo: qualcuno chiede di conservare i log degli accessi, si adotta uno strumento che li archivia e la casella viene spuntata. Poi arriva il primo episodio anomalo e la domanda cambia: «cos'è successo?». A quel punto si scopre che avere i log non basta - servono anche il motore che li mette in relazione e qualcuno che legga il risultato.

    SIEM e SOC: strumento e servizio

    Il SIEM è lo strumento. Il SOC (Security Operation Center) è il servizio: le persone che scrivono e affinano le regole di rilevamento, leggono gli allarmi, distinguono il falso positivo dall'incidente vero e rispondono quando serve.

    Un SIEM senza nessuno che lo presidi produce allarmi che nessuno legge. Un SOC senza un SIEM affidabile lavora alla cieca. Le due cose vanno pensate insieme, anche quando il presidio è un servizio esterno: quello che conta è che qualcuno, ogni giorno, guardi quello che la piattaforma segnala.

    Perché serve alle aziende italiane

    In Italia la spinta verso il monitoraggio degli eventi e la conservazione affidabile dei log arriva oggi da tre direzioni convergenti.

    • La direttiva NIS2, recepita con il D.Lgs. 138/2024, che estende a molte più organizzazioni gli obblighi di gestione del rischio e di gestione degli incidenti. Approfondisci NIS2.
    • Il regolamento DORA, per il settore finanziario, centrato sulla resilienza operativa digitale e sulla capacità di ricostruire gli incidenti ICT. Approfondisci DORA.
    • Il provvedimento del Garante del 27 novembre 2008 sugli amministratori di sistema, che chiede registrazioni degli accessi complete, inalterabili e verificabili con riferimenti temporali certi. Approfondisci il provvedimento.

    Nessuno di questi testi pronuncia la parola «SIEM». Tutti però descrivono funzioni - osservare, rilevare, registrare, conservare, dimostrare - che senza una piattaforma dedicata si reggono su fogli di calcolo e buona volontà.

    Cosa valutare nella scelta di un SIEM

    Dove risiedono i dati e chi può leggerli

    I log sono fra i dati più sensibili di un'azienda: contengono nomi utente, indirizzi, orari, comportamenti. Vale la pena chiedersi in quale Paese risiedono fisicamente, quale soggetto li ospita e se qualcuno oltre all'azienda è tecnicamente in grado di leggerli.

    La credibilità delle prove

    «Non li modifichiamo» è una promessa. Una catena di hash concatenati con un riferimento temporale rilasciato da un terzo qualificato è una prova verificabile. Chiedere come si dimostra l'integrità e a chi si deve credere per accettarla: la credibilità di un archivio si misura da chi può verificarlo.

    Il modello di prezzo

    A GB o a evento l'importo cresce con i volumi: più si registra, più si paga e la reazione tipica è registrare di meno - cioè esattamente il contrario di quello che serve. Un canone fisso per numero di sorgenti rende, invece, l'investimento prevedibile e slega la scelta tecnica dal timore della fattura.

    La multi-tenancy

    Chi gestisce più società di un gruppo, o più clienti, deve poter tenere i dati rigorosamente separati e allo stesso tempo avere una vista d'insieme. È utile capire se la separazione è imposta dal motore dati o delegata a un filtro applicativo.

    Cosa succede quando qualcosa si rompe

    Le reti cadono, i server si riavviano, i collegamenti si interrompono. La domanda giusta è: durante l'interruzione i log si perdono, oppure vengono accumulati e la raccolta riprende dal punto esatto in cui si era fermata?

    E SiemShield?

    SiemShield è un SIEM italiano e sovrano, con l'archiviazione dei log a norma inclusa: ogni giornata di log di ogni cliente viene sigillata in una catena crittografica e riceve una marca temporale qualificata eIDAS. La piattaforma gira su infrastruttura proprietaria in Italia, con canone fisso per numero di sorgenti.

    È lo stesso motore che usiamo ogni giorno nel nostro SOC. Se vuoi vederlo sui tuoi log, il modo più rapido è una demo: come funziona l'archiviazione a norma.

    Domande frequenti

    Una piattaforma che raccoglie i log di tutta l’infrastruttura, li correla in tempo reale per individuare le minacce e li conserva per le analisi successive e per gli obblighi normativi.

    L’antivirus protegge il singolo endpoint su cui è installato; il SIEM osserva e correla gli eventi di tutta l’infrastruttura - firewall, server, apparati di rete, postazioni - e mette in relazione fatti che, presi singolarmente, non sembrano sospetti.

    Il log management raccoglie, centralizza e conserva i log. Il SIEM aggiunge la correlazione con regole di rilevamento, la generazione degli allarmi e la loro gestione operativa.

    Le norme parlano di funzioni, non di prodotti: gli obblighi di monitoraggio degli eventi e di conservazione dei log previsti da NIS2, da DORA e dal provvedimento del Garante sugli amministratori di sistema richiedono di fatto le capacità di un SIEM.

    Vuoi vedere SiemShield sui tuoi log?

    Ti mostriamo la piattaforma su casi reali: raccolta, correlazione, allarmi e catena di archiviazione a norma.