La Gestione dei Log (Log Management) comprende l'insieme dei processi relativi a raccolta, aggregazione, analisi, conservazione in sicurezza ed archiviazione dei dati di tracciamento generati da sistemi operativi, applicazioni, dispositivi di rete e database.
I log rappresentano il "registro di bordo" o la "scatola nera" di un'infrastruttura informatica. Ogni tentativo di accesso, errore di sistema, transazione o modifica dei privilegi lascia una traccia digitale indissolubile. Gestire correttamente questi dati è fondamentale per rilevare tempestivamente gli attacchi, condurre analisi forensi dopo una violazione (Digital Forensics) e garantire il rispetto delle normative sulla privacy come il GDPR.
Tracciabilità
Registrazione dettagliata di chi ha fatto cosa, quando e da quale indirizzo IP o dispositivo.
Centralizzazione
Inizio del traffico via Syslog verso un server centralizzato per evitare cancellazioni locali da parte di intrusi.
Integrità
Cifratura, hashing e firme digitali per impedire che i file di log vengano alterati o manomessi.
Conformità
Adempimento agli obblighi di legge (GDPR, Garante Privacy, NIS2, PCI-DSS) sulla registrazione degli accessi.
Un processo professionale di gestione dei log si articola in tre momenti chiave:
1. Raccolta & Parsing
Estrazione dei dati grezzi dalle varie fonti (Windows Event Log, Linux journald, Apache, Firewall) e conversione in un formato unico e strutturato (JSON, Syslog).
2. Analisi & Correlazione
Utilizzo di sistemi SIEM (Security Information and Event Management) per correlare eventi provenienti da fonti diverse e rilevare pattern d'attacco in tempo reale.
3. Conservazione & Retention
Archiviazione cifrata dei log a lungo termine in base ai periodi di conservazione minimi stabiliti dalla legge e dalle policy aziendali.
Principali soluzioni open-source ed enterprise utilizzate nei laboratori didattici e nelle aziende:
Elastic Stack (ELK)
La suite formata da Elasticsearch, Logstash e Kibana per l'indicizzazione, la ricerca immediata e la visualizzazione grafica dei log.
Scopri ELK StackWazuh SIEM & XDR
Piattaforma open-source di sicurezza per l'analisi dei log, il monitoraggio dell'integrità dei file (FIM) e la detection delle minacce.
Scopri WazuhGraylog
Piattaforma di log management centralizzata per la raccolta rapida ed in tempo reale di terabyte di dati provenienti da dispositivi eterogenei.
Scopri Graylog