Ogni cosa che accade nei tuoi sistemi lascia una traccia. Un accesso, un file aperto, una connessione che parte, un tentativo di login fallito: tutto viene annotato, da qualche parte, in un file chiamato log. Sono la memoria silenziosa della tua infrastruttura, e contengono già — quasi sempre — i segnali di un attacco molto prima che l’attacco diventi un danno visibile. Il problema è che nessuno li legge.

Monitoring dei log per individuare attività sospette sulla rete aziendale

Non per pigrizia, ma per quantità: un’azienda anche piccola genera milioni di righe di log al giorno, sparse tra server, firewall, applicazioni e dispositivi di rete. Leggerle a mano è semplicemente impossibile. Ed è qui che entra in gioco il monitoring dei log, il processo che raccoglie quelle tracce, le analizza e fa emergere ciò che merita attenzione. È una delle attività più sottovalutate della sicurezza informatica, e insieme una delle più decisive: perché è proprio nei log che un attacco lascia le sue prime impronte.

In questo articolo vediamo cos’è davvero il monitoraggio dei log, come funziona in pratica, cosa permette di scoprire e perché conviene non gestirlo come un’attività manuale e occasionale. È il tassello che sta alla base di tecnologie più ampie come il SIEM, di cui parliamo nel nostro articolo dedicato a cos’è un SIEM.

  1. Cos’è un log e perché contiene più di quanto pensi
  2. Cosa significa fare monitoring dei log
  3. Cosa permette di scoprire: i segnali che contano
  4. Log management e GDPR: perché conservare i log è anche un obbligo
  5. Perché il monitoraggio manuale non basta più
  6. Dal log management al monitoraggio gestito

Cos’è un log e perché contiene più di quanto pensi

Un log è, alla lettera, un registro. Ogni volta che in un sistema accade qualcosa — un utente accede, un programma si avvia, una connessione viene stabilita — quell’evento viene annotato in un file insieme alla data, all’ora e ai dettagli di chi o cosa lo ha generato. È la cronologia di tutto ciò che succede nei tuoi dispositivi, scritta automaticamente e in continuazione.

Presi singolarmente, la maggior parte dei log è banale: routine, operazioni normali, niente di interessante. Ma è proprio nella massa che si nasconde il valore. Un singolo accesso fallito non significa nulla; cento accessi falliti in due minuti, tutti verso lo stesso account, raccontano un attacco di forza bruta in corso. Una connessione verso un server esterno può essere legittima; la stessa connessione che parte di notte, verso un indirizzo mai visto prima, mentre vengono trasferiti grandi volumi di dati, è un segnale d’allarme. I log contengono le prove di quasi ogni incidente di sicurezza, ma solo se qualcuno li mette in relazione e li sa leggere.

I log arrivano da ovunque: server, endpoint, firewall, router, applicazioni, servizi cloud. Ognuno parla la sua lingua, con formati e livelli di dettaglio diversi. Questa varietà è insieme la loro ricchezza e la loro difficoltà, perché per ricavarne qualcosa di utile vanno prima raccolti in un punto unico e tradotti in un linguaggio comune.

Cosa significa fare monitoring dei log

Fare monitoring dei log non vuol dire conservarli e basta — quello è solo archiviarli. Significa raccoglierli, analizzarli e tenerli sotto osservazione in modo continuo, per individuare e rispondere alle attività sospette mentre accadono. È un processo che si articola in alcuni momenti distinti, anche se all’atto pratico funzionano come un flusso unico.

Il primo è la raccolta: i log vengono prelevati da tutte le fonti — dispositivi, server, applicazioni — e convogliati verso un punto centrale, spesso tramite piccoli software installati sui sistemi da monitorare. Il secondo è l’analisi: i dati raccolti vengono esaminati con regolarità, idealmente con strumenti automatici, per far emergere anomalie e schemi che tradiscono un problema di sicurezza. Il terzo, quello che troppe aziende dimenticano, è la risposta: quando viene rilevata un’attività sospetta, serve un piano già pronto su cosa fare — isolare il sistema compromesso, indagare sull’incidente, avvisare chi di dovere. Rilevare senza saper rispondere è metà del lavoro, e la metà meno utile.

La parola chiave di tutto il processo è continuità. Un controllo fatto una volta al mese fotografa il passato, non protegge il presente. Gli attacchi accadono in tempo reale, spesso di notte e nei weekend proprio perché è quando la sorveglianza si abbassa, e un monitoraggio che non sia costante lascia scoperte esattamente le ore in cui il rischio è più alto.

Cosa permette di scoprire: i segnali che contano

Il monitoraggio dei log non serve a guardare tutto allo stesso modo, ma a far emergere ciò che è anomalo. E ci sono alcuni segnali che, più di altri, meritano attenzione perché ricorrono nella maggior parte degli incidenti reali.

Ci sono i tentativi di accesso anomali: login falliti ripetuti, accessi a orari insoliti, o lo stesso account attivo da due luoghi geograficamente impossibili nello stesso momento — il classico segnale di una credenziale rubata. Ci sono i movimenti di dati sospetti: trasferimenti voluminosi verso l’esterno, accessi a file o cartelle che un certo utente non tocca mai, esportazioni anomale che possono indicare un furto di informazioni in corso. E ci sono le modifiche non autorizzate alle configurazioni di sistema, ai permessi o agli account, che spesso sono il modo in cui un attaccante consolida la propria presenza dopo essere entrato.

Il punto, ancora una volta, è la correlazione. Nessuno di questi segnali, isolato, è una prova certa. È la combinazione — un accesso anomalo, seguito da una modifica dei permessi, seguita da un trasferimento di dati — a disegnare il quadro di un attacco. I log conservati nel loro stato originale e protetti diventano poi preziosi anche dopo: permettono di ricostruire esattamente cosa è successo, una vera e propria analisi forense che trasforma un incidente subìto in una lezione per non ripeterlo.

## Log management e GDPR: cosa impone la normativa sulla conservazione dei log

Fin qui abbiamo parlato di sicurezza, ma c’è un secondo motivo per cui il log management non è un’attività facoltativa: la normativa. Il GDPR, il regolamento europeo sulla protezione dei dati, non cita esplicitamente la parola “log”, ma le sue richieste portano dritte lì — e molte aziende se ne accorgono solo quando è troppo tardi.

Il punto è che il GDPR impone di proteggere i dati personali e, soprattutto, di essere in grado di dimostrare di averlo fatto. In caso di violazione dei dati, un’azienda deve poter ricostruire cosa è successo, quali informazioni sono state coinvolte e quando: tutte risposte che vivono nei log. Senza una raccolta ordinata e una conservazione integra di quelle tracce, dimostrare la propria diligenza davanti al Garante diventa impossibile, e l’assenza di prove pesa quanto la violazione stessa. I log, conservati nel loro stato originale e protetti da manomissioni, sono esattamente la documentazione che trasforma un “crediamo sia andata così” in un “ecco cosa è successo, minuto per minuto”.

C’è poi la questione dei tempi. Di fronte a un data breach, il GDPR concede finestre molto strette per notificare l’accaduto — di norma settantadue ore — con dettagli precisi su portata e cause. Provare a ricostruire tutto questo a mano, frugando in log sparsi su decine di sistemi mentre il cronometro corre, è una corsa persa in partenza. Un log management strutturato ribalta la situazione: i dati sono già raccolti, ordinati e consultabili, e la notifica diventa una verifica di informazioni pronte invece di un’indagine affannosa. Gestire bene i log, insomma, non serve solo a difendersi dagli attacchi: serve a restare in regola e a dimostrarlo quando conta.

Chi controlla i log della tua azienda, in questo momento?
Onorato Informatica protegge le imprese italiane da oltre 20 anni. Oltre 5.000 clienti, certificazioni ISO 9001 e ISO 27001, SOC attivo 24/7. Analizziamo la tua infrastruttura e ti diciamo cosa stanno già raccontando i tuoi log.
Richiedi una consulenza

Perché il monitoraggio manuale non basta più

Una domanda sorge spontanea: non basta che qualcuno, ogni tanto, dia un’occhiata ai log? La risposta breve è no, e vale la pena capire perché, perché è un errore in cui cadono ancora molte aziende.

Il primo motivo è il volume. Abbiamo detto che un’infrastruttura genera milioni di righe al giorno: nessun essere umano, per quanto bravo, può leggerle tutte, né tantomeno correlarle in tempo reale. Affidarsi al controllo manuale significa, di fatto, guardare solo una frazione infinitesimale di ciò che accade, e quasi sempre dopo che è accaduto. Il secondo motivo è la velocità: un attacco moderno può compromettere un sistema in minuti. Un controllo settimanale, o anche giornaliero, arriva troppo tardi — quando il danno è già fatto.

C’è poi un terzo motivo, più sottile: la competenza. Riconoscere un’anomalia significativa in mezzo al rumore di fondo richiede esperienza, occhio allenato, conoscenza degli schemi di attacco. Non è un lavoro che si improvvisa nei ritagli di tempo tra altre mansioni IT. Per questo il monitoraggio efficace si appoggia a strumenti automatici che filtrano, correlano e segnalano — e a persone competenti che interpretano ciò che gli strumenti fanno emergere. È esattamente la combinazione che sta al cuore di un SIEM e di un presidio di sicurezza gestito.

Dal log management al monitoraggio gestito

A questo punto la conclusione è quasi naturale. Il monitoraggio dei log non è un’attività che si fa una tantum o si affida al ritaglio di tempo di chi ha già altri compiti: è un presidio continuo, che richiede tecnologia adeguata e competenze specialistiche. E per la maggior parte delle aziende — soprattutto le PMI, che raramente hanno un team di sicurezza interno — la strada più sostenibile è affidarlo a chi lo fa di mestiere.

Quando il monitoraggio dei log viene gestito da un fornitore specializzato, entra a far parte di qualcosa di più ampio: una piattaforma SIEM che raccoglie e correla i dati, e un team che la presidia ventiquattro ore su ventiquattro, pronto a riconoscere e rispondere alle minacce. Non più log che giacciono inutilizzati in attesa che qualcuno, prima o poi, li guardi — ma una sorveglianza attiva che trasforma quelle tracce in protezione reale. È il salto dal semplice log management, cioè la gestione e archiviazione dei dati, al monitoraggio gestito e continuo, dove quei dati diventano finalmente utili nel momento in cui servono.

Se vuoi capire come questo si inserisce in una strategia di sicurezza completa, abbiamo approfondito il SIEM as a Service per aziende: la soluzione SIEM gestitafunzionamento del SIEM e la scelta tra gestire la sicurezza in casa o affidarla all’esterno parlando di SOC interno o esterno.

I tuoi log sono una miniera di informazioni. Usiamola.
Onorato Informatica protegge le imprese italiane da oltre 20 anni. Oltre 5.000 clienti, certificazioni ISO 9001 e ISO 27001, SOC attivo 24/7. Raccontaci la tua infrastruttura: raccogliamo, analizziamo e presidiamo i tuoi log perché diventino protezione, non solo archivio.
Richiedi una consulenza



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati