SiemShield

    Casi dal SOC

    SIEM e XDR: l'attacco che nessun apparato ha visto per intero

    Una telecamera esposta su internet, una multifunzione che conservava le credenziali dell'archivio, ogni apparato con un pezzo dell'attacco. Perché in una PMI il punto che raccoglie i log deve restare indipendente dal produttore dell'antivirus.

    Leopoldo OnoratoPubblicato il 25 settembre 20267 min di lettura

    In breve

    Un XDR registra in profondità i computer e gli apparati del proprio produttore e oggi integra anche dati di terzi. Un SIEM raccoglie e mette in correlazione i log di tutto ciò che in rete li produce, comprese stampanti, telecamere, switch e centrali d'allarme. In una PMI sono spesso i dispositivi meno protetti e un attacco può passare da lì.

    Con un antivirus di buon livello e un firewall recente già installati, la domanda su cosa aggiunga un SIEM è legittima. La risposta più chiara che abbiamo viene da un caso gestito dal nostro SOC tra il 2021 e il 2022, in cui ogni apparato della rete aveva registrato un pezzo dell'attacco e nessuno, preso da solo, bastava a riconoscerlo.

    Un caso gestito dal nostro SOC

    Il punto d'ingresso è stato una telecamera di videosorveglianza raggiungibile da internet. È stata violata e usata come base per una scansione della rete interna.

    Tra i dispositivi raggiunti c'era una multifunzione configurata per inviare le scansioni direttamente all'archivio documentale dell'azienda. Chi infilava i fogli nello scanner premeva un tasto e il documento finiva nell'archivio. Per rendere possibile quel gesto, la multifunzione conservava nella propria configurazione le credenziali di accesso.

    La multifunzione è stata compromessa. Con le credenziali prese dalla sua configurazione, chi attaccava è entrato nell'archivio e ha avuto accesso ai documenti.

    Nel frattempo, la scansione proseguiva. I tentativi di connessione partiti dalla telecamera arrivavano ai computer, al firewall, agli switch. Ciascun apparato ne registrava la parte che lo riguardava, una riga in mezzo a quelle di tutti i giorni.

    Tutti quei log confluivano nello stesso punto, il sistema di raccolta e correlazione con cui il SOC lavorava già allora. Quando i tentativi hanno superato la soglia prevista dalla regola, è scattato l'allarme. Da lì gli analisti hanno seguito la filiera del traffico fino alla telecamera e alla multifunzione. Dai log raccolti è emerso anche l'accesso all'archivio con le credenziali della stampante.

    Quella logica di correlazione, affinata negli anni, oggi fa parte di SiemShield.

    Quello che un XDR raccoglie oggi

    L'obiezione più forte arriva da chi usa un XDR, la famiglia di prodotti che estende l'antivirus a posta, identità e rete. È un'obiezione seria.

    Diversi produttori di XDR accolgono ormai anche i dati di firewall, identità e posta di altri marchi. In almeno un caso una parte delle integrazioni è compresa nell'abbonamento e il resto si acquista a pacchetti. Un altro produttore dichiara di poter acquisire dati da quasi qualunque sorgente. Chi ha concentrato computer, firewall e posta su un solo produttore, con tutti i moduli attivi, ottiene dalla sua console una correlazione che su quel perimetro regge il confronto con un SIEM.

    In almeno una di quelle console, l'apparato che riceve i log dai prodotti di terzi inoltra alla console soltanto i messaggi che classifica come di sicurezza. Il guasto di un gruppo di continuità o la telecamera che smette di registrare sono proprio il tipo di evento che un filtro simile lascia fuori.

    Un SIEM indipendente dal produttore dell'antivirus

    L'ecosistema che conta in una PMI è quello della sua rete, fatto di firewall, computer, stampanti, telecamere, switch e centrali d'allarme di produttori diversi. Per questo, la nostra posizione è che il punto in cui si raccolgono e si correlano i log debba restare indipendente dal produttore che protegge i computer.

    La ragione è pratica. Se i log di tutta la rete stanno nella piattaforma di chi fornisce l'antivirus, lo storico dipende dal contratto con quel fornitore. Il giorno in cui si decide di cambiare antivirus, si rischia di perdere proprio la parte che serve a ricostruire un incidente già accaduto. Un SIEM separato dà continuità allo storico anche quando cambiano gli altri strumenti.

    Per l'archivio abbiamo scelto la marca temporale qualificata, applicata ogni giorno per ogni cliente sulla radice della catena crittografica, perché permette di dimostrare quando un registro esisteva e che da allora è rimasto identico. La piattaforma gira su infrastruttura di nostra proprietà in Italia. Quanto alla sovranità, i dati in chiaro vivono solo dentro la nostra infrastruttura; le copie esterne dell'archivio sigillato viaggiano già cifrate e riposano in archivi in Italia e regione UE, blindate agli occhi di chi le ospita, pronte per il cliente quando servono.

    Settantadue ore per sapere cosa è stato letto

    Un archivio documentale contiene quasi sempre dati personali. Quando lo legge chi non doveva, entra in gioco il regolamento europeo sulla protezione dei dati. L'articolo 33 chiede al titolare del trattamento di notificare la violazione al Garante senza ingiustificato ritardo e, ove possibile, entro 72 ore dal momento in cui ne è venuto a conoscenza, salvo che sia improbabile un rischio per i diritti e le libertà delle persone. La notifica deve descrivere la natura della violazione e, dove possibile, le categorie e il numero approssimativo delle persone e delle registrazioni coinvolte.

    Per chi rientra nella NIS2, il decreto legislativo 138 del 2024 aggiunge per gli incidenti significativi una pre-notifica al CSIRT Italia entro 24 ore da quando il soggetto ne è venuto a conoscenza, una notifica entro 72 ore e una relazione finale entro un mese dalla notifica. La relazione finale deve indicare anche la causa originale che ha probabilmente innescato l'incidente.

    Le norme fissano tempi e contenuti e lasciano aperta la strada per arrivarci. La strada che abbiamo scelto è raccogliere nello stesso punto i log dell'archivio, della rete e dei dispositivi, perché le domande della notifica si chiudono mettendoli insieme. Nel caso della telecamera, la causa originale stava su un apparato che nessun agente poteva sorvegliare.

    Password di fabbrica e installatori

    Nelle verifiche di sicurezza che facciamo nelle aziende, troviamo spessissimo multifunzione con la password di fabbrica, a volte con la password vuota. Lo stesso vale per NVR, switch e centrali d'allarme collegate alla rete.

    A installarli è a volte un tecnico informatico, altre volte l'elettricista che ha cablato l'impianto, il tecnico che ha consegnato le stampanti o la ditta che ha montato l'allarme. Soprattutto negli ultimi casi, si tratta di persone con una buona pratica sistemistica e poca formazione di sicurezza. I dispositivi che lasciano in rete sono tra i punti più gravi che troviamo.

    Su una multifunzione la password di fabbrica pesa più che altrove, perché la stampante conserva spesso le credenziali per inviare le scansioni a cartelle condivise, caselle di posta o archivi documentali. Con l'accesso al pannello di amministrazione, la tecnica nota come pass-back permette di dirottare quell'invio verso un server controllato dall'attaccante e di raccogliere le credenziali con cui la stampante si autentica.

    Per ricostruire quello che fanno questi dispositivi, l'unica fonte sono i log, i loro e quelli degli apparati con cui comunicano.

    Come portare nel SIEM i log di stampanti, telecamere e switch

    Molte multifunzione, NVR, telecamere, centrali d'allarme e schede di rete dei gruppi di continuità hanno un'impostazione per inviare i propri eventi in syslog a un indirizzo della rete. Si indica quello della sonda del SIEM e si verifica che l'orologio del dispositivo sia sincronizzato, perché la sequenza degli eventi si ricostruisce solo con orari allineati.

    Gli switch inviano di serie gli eventi che riguardano l'apparato stesso, come porte che salgono e scendono, modifiche di configurazione e accessi alla gestione. Il traffico che li attraversa entra nei log solo con l'esportazione dei flussi oppure con regole di ACL che hanno l'opzione di log attiva. Su alcuni apparati, in quel caso, il primo pacchetto viene registrato subito e i successivi vengono riassunti a intervalli, con il rischio di perdere messaggi quando il carico sale.

    Sul firewall conviene registrare anche il traffico rifiutato tra le reti interne. In una scansione partita dall'interno, sono quelle righe a indicare l'indirizzo di origine.

    Per la posta e l'archivio documentale in cloud, i log di audit si leggono dalle interfacce che il servizio mette a disposizione. In SiemShield entrano nella stessa piattaforma dei log di firewall, switch e stampanti, dove le regole li correlano insieme. Per i computer Windows vale la lista corta di eventi del registro Sicurezza che abbiamo pubblicato a parte.

    A stampanti, telecamere e centrali d'allarme conviene assegnare un indirizzo fisso o una prenotazione sul DHCP, insieme a un nome che ne indichi ruolo e posizione. Un indirizzo assegnato dinamicamente, nei log, si riconduce a fatica a un dispositivo preciso.

    Da dove partire

    Prima di scegliere uno strumento, conviene sapere cosa c'è davvero in rete. Qualche verifica da fare questa settimana:

    • Fai l'elenco di multifunzione, NVR, telecamere, switch, centrali d'allarme e gruppi di continuità, annotando chi li ha installati.
    • Per ciascuno, controlla se la password del pannello di amministrazione è ancora quella di fabbrica o se è vuota.
    • Verifica quali sono raggiungibili da internet.
    • Annota quali conservano credenziali, per esempio per inviare scansioni a cartelle, posta o archivi.
    • Controlla dove finiscono i loro log, ammesso che finiscano da qualche parte.
    • Se usi un XDR, chiedi al produttore quali di questi dispositivi entrano nella sua console e quali messaggi vengono scartati.

    Se i log di quei dispositivi restano sugli apparati che li producono, oppure finiscono in una console che li scarta, il passo successivo è un SIEM che li raccolga tutti.

    Domande frequenti

    Dipende da cosa c'è in rete. Se computer, firewall e posta vengono da un solo produttore e la sua console accoglie anche i dati di terzi, un XDR copre gran parte del lavoro. Restano fuori i dispositivi e i messaggi che la console scarta o non riceve. Lo storico dei log, inoltre, resta legato al contratto con quel produttore.

    Quelli raggiungibili da internet e quelli che conservano credenziali, come telecamere e NVR esposti, multifunzione che inviano scansioni ad archivi o cartelle condivise e centrali d'allarme in rete. Subito dopo vengono gli switch, con l'esportazione dei flussi o i log delle ACL. Poi il traffico interno rifiutato dal firewall.

    Sì, i log di audit della posta e dei documenti in cloud entrano nella stessa piattaforma dei log di firewall, switch, computer e stampanti. Le regole di correlazione li mettono in relazione, quindi un accesso anomalo all'archivio si può collegare al traffico di rete che lo ha preceduto.

    Vuoi vedere SiemShield sui tuoi log?

    Ti mostriamo la piattaforma su casi reali: raccolta, correlazione, allarmi e catena di archiviazione a norma.