Risorse · 29

Preparare i log degli eventi di sicurezza per il rilevamento

Selezionare gli eventi, proteggere i record, correlare i sistemi ed esercitarsi nella risposta.

Aggiornato · 2 min

Rack di server in un centro dati Illustrazione · scena fittizia

Obiettivi di questa guida

  • Definire gli eventi
  • Proteggere i record
  • Correlare i segnali
  • Testare il rilevamento

Verifica rapida

  • Quali sistemi supportano i percorsi critici?
  • Orologi e identificatori possono ricostruire una cronologia?
  • Chi può leggere o modificare i record?
  • Quale scenario attiva un avviso?
  • Qualcuno sa cosa fare dopo?

Metodo passo passo

  1. 1

    Scegliere le fonti

    Partire da servizi e scenari di minaccia: accesso, modifica dei privilegi, accesso ai dati, API, rete e infrastruttura. Definire gli eventi richiesti e i relativi responsabili.

    Risultato: policy di registrazione a livello di sorgente.

  2. 2

    Normalizzare il contesto

    Specificare orologi, fusi orari, identificativi di richiesta, attore, risultato e sistema di origine. Evitare di includere segreti e dati personali non necessari nei messaggi.

    Risultato: schema degli eventi e regole di minimizzazione.

  3. 3

    Centralizzare e proteggere

    Testare il trasferimento, la disponibilità, le autorizzazioni, la conservazione e il rilevamento delle manomissioni. Un sistema compromesso non dovrebbe cancellare silenziosamente l'unica prova utile.

    Risultato: trasferimento e verifica dell'integrità.

  4. 4

    Correlare uno scenario

    Simulare un accesso sospetto seguito da una chiamata API o una modifica sensibile. Verificare che gli eventi siano allineati per tempo e identificativo.

    Risultato: cronologia ricostruita ed elenco delle lacune.

  5. 5

    Ottimizzare il rilevamento

    Scrivere una regola con condizione, soglia, eccezioni, proprietario e priorità. Misurare i falsi positivi e gli eventi non rilevati utilizzando scenari autorizzati.

    Risultato atteso: casi di test e validazione della regola.

  6. 6

    Simulazione della risposta.

    Inoltro di un avviso alla persona responsabile, avvio di un'indagine, conservazione delle prove e verifica della chiusura. Miglioramento dello schema o della regola dopo l'esercitazione.

    Risultato atteso: esercitazione datata e azioni di follow-up.

Indicatori di gestione

IndicatoreCosa misuraPrima azione
CoperturaFonti critiche con eventi previstiAggiungi fonti mancanti
RitardoTempo intercorso tra l'azione e la registrazione ricercabileRipara il trasferimento
CorrelazioneScenari ricostruiti end-to-endAggiungi contesto o identificatori
RispostaAvvisi testati con responsabile e azioneCorreggi la regola o il percorso di reperibilità

Errori comuni

  • Raccolta di tutto senza prioritizzazione degli scenari
  • Registrazione di segreti o dati sensibili in chiaro
  • Centralizzazione senza controlli di integrità e autorizzazioni
  • Aggiunta di avvisi senza una procedura di gestione

Domande frequenti

Un maggior numero di log significa sempre una migliore rilevazione?

No. Qualità, contesto e capacità di risposta sono importanti quanto il volume.

Perché sincronizzare gli orologi?

Una cronologia incoerente rende la correlazione e le decisioni sugli incidenti meno affidabili.

Quando una regola è pronta?

Quando uno scenario autorizzato produce il segnale previsto e il proprietario può valutarlo.

Riferimenti ufficiali

I riferimenti supportano il metodo. Adattare i controlli al proprio contesto; non costituiscono una certificazione. I titoli dei riferimenti originali e i documenti di origine potrebbero essere in un'altra lingua.