Conformità
Log degli amministratori di sistema: cosa chiede il Garante
Un caso di frode via email, tre giorni di tempo per ricostruire chi fosse davanti a un computer e il motivo per cui un file di log modificabile vale quanto una dichiarazione a voce.
In breve
Il provvedimento del Garante del 27 novembre 2008 chiede di registrare gli accessi degli amministratori di sistema, conservarli per almeno sei mesi e garantirne completezza, inalterabilità e possibilità di verifica dell'integrità, con riferimenti temporali certi. Un file di testo che l'amministratore stesso può riscrivere resta fuori da questi requisiti.
Un cliente ci ha chiamato per una frode via email. Il bonifico era già partito verso un conto sconosciuto, la casella aveva ricevuto e inviato messaggi che nessuno ricordava di aver scritto, la banca faceva domande.
La richiesta che ci è arrivata, però, riguardava un dettaglio specifico: chi era davanti a quel computer, in quel preciso momento?
I log della macchina e quelli della posta
Nelle indagini su una frode informatica il registro della casella di posta copre metà della storia. Registra che qualcuno ha letto un messaggio, che una regola di inoltro è comparsa in un certo istante, che un accesso è arrivato da un indirizzo insolito. Su chi fosse fisicamente davanti alla tastiera non dà elementi.
L'altra metà sta nei log della macchina. Accensione, blocco schermo, sblocco, apertura di sessione, connessione remota, disconnessione. Nel registro Sicurezza di Windows sono gli eventi 4624 e 4634 per l'apertura e la chiusura di sessione, 4800 e 4801 per il blocco e lo sblocco della postazione. Il 4624 da solo dice poco. È il Logon Type a distinguere un accesso alla console da uno arrivato via desktop remoto. Messe in fila accanto agli eventi della casella, quelle righe documentano la sequenza minuto per minuto.
Noi quei log li avevamo. Erano passati tre giorni dai fatti, abbiamo estratto la sequenza esatta e consegnato la ricostruzione.
Tre giorni sono stati una fortuna, perché se la stessa richiesta fosse arrivata tre mesi dopo buona parte di quei registri sarebbe già stata sovrascritta.
Il provvedimento del 27 novembre 2008
Il testo di riferimento è di quella data, poi ritoccato nel giugno 2009. Prescrive misure e accorgimenti ai titolari del trattamento in relazione alle funzioni di amministratore di sistema. Il Garante lo richiama ancora oggi nei propri interventi.
Il cuore sta in poche righe. Gli accessi degli amministratori di sistema vanno registrati, quelle registrazioni devono avere caratteristiche di completezza, inalterabilità e possibilità di verifica della propria integrità, devono includere riferimenti temporali e vanno conservate per un periodo di almeno sei mesi.
Sei mesi è il minimo previsto. Molte organizzazioni conservano più a lungo, per obblighi contrattuali oppure per norme di settore.
Completezza, inalterabilità, verifica
Completezza vuol dire nessun buco nella registrazione. Un log che si azzera al raggiungimento di una certa dimensione lascia scoperto proprio il periodo che poi interessa.
Inalterabilità è la riga che, una volta scritta, resta com'è. Il problema è che chi può modificarla è spesso la stessa persona che dovrebbe sorvegliare.
Possibilità di verifica dell'integrità chiede di poter dimostrare, a distanza di mesi, che quel file è ancora identico a quando è stato scritto. Per riuscirci serve uno strumento pensato apposta, dato che in una contestazione la parola di chi custodisce il file vale quanto il file stesso.
Il punto dove quasi tutti si fermano
Vedo aziende convinte di essere in regola perché i log ci sono. Esistere e reggere sono due condizioni diverse.
Un file di testo su un server, con i permessi di scrittura in mano all'amministratore, soddisfa la completezza e ignora le altre due. Nelle attività di risposta agli incidenti capita di trovare log ripuliti. Chi ha i permessi di amministratore ci mette pochi secondi e dopo il file sembra identico a prima.
Il paradosso è che quel file diventa un problema proprio nel momento in cui servirebbe. Se la controparte contesta la sequenza, l'onere di dimostrare l'autenticità del documento ricade su chi lo produce. Un file modificabile offre pochi appigli.
L'obiezione che sento più spesso è che nella pratica l'integrità resta quasi sempre fuori discussione. È vero, statisticamente. Anche nel caso da cui siamo partiti nessuno l'ha messa in dubbio. Resta però un ragionamento che funziona finché funziona.
Chi è amministratore di sistema, per davvero
Il perimetro è più largo di quanto si creda. Va oltre chi ha in mano il dominio aziendale.
Rientrano nel concetto le figure con privilegi che consentono di accedere ai dati anche in modo indiretto: chi amministra database, chi gestisce apparati di rete, chi cura i sistemi di backup, chi ha accesso privilegiato agli ambienti virtuali. Rientra anche il fornitore esterno che amministra i sistemi in outsourcing ed è la casistica che più spesso resta scoperta, perché l'azienda dà per scontato che se ne occupi qualcun altro.
Il provvedimento chiede anche altro, oltre ai log. Gli amministratori vanno designati singolarmente, con un atto scritto che indica gli ambiti di operatività consentiti. L'elenco delle persone designate va tenuto aggiornato e reso disponibile in caso di accertamenti. È previsto, inoltre, un riesame periodico del loro operato, con cadenza almeno annuale, per verificare che l'attività svolta resti coerente con le mansioni assegnate. Quando l'amministrazione è affidata a un fornitore esterno, gli estremi identificativi delle persone fisiche che operano vanno conservati presso il titolare del trattamento. Sono adempimenti documentali, che si risolvono con qualche documento tenuto in ordine. I log restano, invece, la parte che si affronta per ultima, perché è l'unica che richiede infrastruttura.
L'orologio è il primo a tradire
Un dettaglio pratico emerge ogni volta che si incrociano log di sistemi diversi. La prima cosa che salta è l'orario.
Gli eventi di una postazione arrivano con l'orario locale mentre quelli di un servizio in cloud viaggiano spesso in tempo coordinato universale, senza contare il fuso, l'ora legale e l'orologio che deriva di qualche minuto perché la macchina sincronizza male. La sequenza perde senso proprio mentre si sta cercando di stabilire chi ha fatto cosa.
In un'azienda di materie plastiche colpita la primavera scorsa, la ricostruzione si è fermata qui per un giorno intero. Le postazioni collegate alle linee riportavano orari indietro di due ore e venti minuti e la prima ipotesi è stata una manomissione.
Le postazioni erano state impostate così di proposito. Il ciclo di estrusione impiegava circa due ore e venti prima che un'altra macchina potesse proseguire. In reparto avevano risolto il calcolo dei tempi spostando indietro l'orologio della postazione, una soluzione pratica che qualcuno aveva adottato anni prima, che tutti conoscevano senza che fosse mai stata messa per iscritto e che nessuno aveva più considerato un problema, fino al giorno in cui è servito stabilire l'ora esatta di un accesso.
Intanto, in reparto la preoccupazione era un'altra. La plastica era ferma dentro i tubi e, se si fosse solidificata, avrebbero dovuto tagliarli e sostituirli, con cifre fuori scala.
Per riallineare la sequenza siamo partiti da un evento visibile da entrambe le parti, un accesso remoto registrato anche dal firewall. Da lì abbiamo ricalcolato il resto.
Ecco perché il provvedimento chiede riferimenti temporali. Un orario affidabile è la condizione per mettere in relazione i registri di sistemi diversi.
Come si conservano i log in modo affidabile
Il log deve uscire dalla macchina che lo genera il prima possibile e finire in un posto dove il potere di scrittura appartiene a qualcun altro.
Il provvedimento descrive le caratteristiche che le registrazioni devono avere e lascia al titolare la scelta degli strumenti. Nella pratica le soluzioni che reggono si somigliano.
Un sigillo crittografico che leghi ogni blocco al precedente, così che una modifica successiva rompa la catena in modo dimostrabile. Un riferimento temporale opponibile, ottenibile in più modi. La marca temporale qualificata è quello che abbiamo scelto, perché sui log di sicurezza evita il passaggio della firma digitale. Inoltre, aggiunge la possibilità di verificare quella catena in autonomia, anche da parte di un perito esterno alla piattaforma.
Cosa guardare lunedì mattina
Qualche domanda le cui risposte arrivano in mezz'ora.
Quali sistemi generano oggi log di accesso privilegiato? E dove finiscono fisicamente?
Chi ha i permessi di modificarli o cancellarli? Quella persona coincide con chi dovrebbero sorvegliare?
Da quanto tempo indietro riesci a recuperarli davvero, se provi a farlo adesso?
Se qualcuno contestasse una riga, cosa mostreresti?
L'ultima domanda è quella decisiva. Se la risposta è il file stesso, il lavoro da fare comincia lì.
Per il quadro completo degli obblighi resta la pagina dedicata al provvedimento sugli amministratori di sistema. Se invece stai valutando come raccogliere e correlare i log di tutta l'infrastruttura, conviene partire da cos'è un SIEM.
