Risorse · 29
Preparare i log degli eventi di sicurezza per il rilevamento
Selezionare gli eventi, proteggere i record, correlare i sistemi ed esercitarsi nella risposta.
Aggiornato · 2 min
Obiettivi di questa guida
- Definire gli eventi
- Proteggere i record
- Correlare i segnali
- Testare il rilevamento
Verifica rapida
- Quali sistemi supportano i percorsi critici?
- Orologi e identificatori possono ricostruire una cronologia?
- Chi può leggere o modificare i record?
- Quale scenario attiva un avviso?
- Qualcuno sa cosa fare dopo?
Metodo passo passo
- 1
Scegliere le fonti
Partire da servizi e scenari di minaccia: accesso, modifica dei privilegi, accesso ai dati, API, rete e infrastruttura. Definire gli eventi richiesti e i relativi responsabili.
Risultato: policy di registrazione a livello di sorgente.
- 2
Normalizzare il contesto
Specificare orologi, fusi orari, identificativi di richiesta, attore, risultato e sistema di origine. Evitare di includere segreti e dati personali non necessari nei messaggi.
Risultato: schema degli eventi e regole di minimizzazione.
- 3
Centralizzare e proteggere
Testare il trasferimento, la disponibilità, le autorizzazioni, la conservazione e il rilevamento delle manomissioni. Un sistema compromesso non dovrebbe cancellare silenziosamente l'unica prova utile.
Risultato: trasferimento e verifica dell'integrità.
- 4
Correlare uno scenario
Simulare un accesso sospetto seguito da una chiamata API o una modifica sensibile. Verificare che gli eventi siano allineati per tempo e identificativo.
Risultato: cronologia ricostruita ed elenco delle lacune.
- 5
Ottimizzare il rilevamento
Scrivere una regola con condizione, soglia, eccezioni, proprietario e priorità. Misurare i falsi positivi e gli eventi non rilevati utilizzando scenari autorizzati.
Risultato atteso: casi di test e validazione della regola.
- 6
Simulazione della risposta.
Inoltro di un avviso alla persona responsabile, avvio di un'indagine, conservazione delle prove e verifica della chiusura. Miglioramento dello schema o della regola dopo l'esercitazione.
Risultato atteso: esercitazione datata e azioni di follow-up.
Indicatori di gestione
| Indicatore | Cosa misura | Prima azione |
|---|---|---|
| Copertura | Fonti critiche con eventi previsti | Aggiungi fonti mancanti |
| Ritardo | Tempo intercorso tra l'azione e la registrazione ricercabile | Ripara il trasferimento |
| Correlazione | Scenari ricostruiti end-to-end | Aggiungi contesto o identificatori |
| Risposta | Avvisi testati con responsabile e azione | Correggi la regola o il percorso di reperibilità |
Errori comuni
- Raccolta di tutto senza prioritizzazione degli scenari
- Registrazione di segreti o dati sensibili in chiaro
- Centralizzazione senza controlli di integrità e autorizzazioni
- Aggiunta di avvisi senza una procedura di gestione
Domande frequenti
Un maggior numero di log significa sempre una migliore rilevazione?
No. Qualità, contesto e capacità di risposta sono importanti quanto il volume.
Perché sincronizzare gli orologi?
Una cronologia incoerente rende la correlazione e le decisioni sugli incidenti meno affidabili.
Quando una regola è pronta?
Quando uno scenario autorizzato produce il segnale previsto e il proprietario può valutarlo.
Riferimenti ufficiali
I riferimenti supportano il metodo. Adattare i controlli al proprio contesto; non costituiscono una certificazione. I titoli dei riferimenti originali e i documenti di origine potrebbero essere in un'altra lingua.






