Le soluzioni SIEM (Security Information and Event Management) raccolgono i registri, individuano minacce e possono essere d'aiuto per la conformità normativa.
Dopo aver letto questo articolo sarai in grado di:
Argomenti correlati
Sicurezza degli endpoint
Cos'è la sicurezza delle applicazioni Web?
Ransomware
Indicatori di compromissione (IoC)
Feed di intelligence delle minacce
Abbonati a theNET, il riepilogo mensile di Cloudflare sulle tematiche più discusse in Internet.
Copia link dell'articolo
Una soluzione di gestione degli eventi e delle informazioni di sicurezza (SIEM) combina la gestione delle informazioni di sicurezza (SIM) e la gestione degli eventi di sicurezza (SEM) in un'unica soluzione completa, capace di individuare le minacce e aiutare con la conformità normativa. Le soluzioni SIEM raccolgono e analizzano grandi quantità di dati, in particolare i registri (log) delle attività degli utenti, così come i firewall, i server e altri dispositivi di rete.
Poiché i dati raccolti sono convogliati in un'unico punto, le soluzioni SIEM possono aiutare i team di sicurezza a identificare eventuali anomalie, che potrebbero essere i "campanelli d'allarme" di qualche evento concernente la sicurezza. Pertanto, queste soluzioni sono di grande aiuto per l'individuazione, l'analisi e la risposta alle minacce.
La tecnologia SIEM opera raccogliendo dati (o log), quali credenziali di accesso, file a cui si è acceduto o siti web visitati dai sistemi e dalle applicazioni host dell'organizzazione, e mettendoli a confronto.
A completamento dei dati raccolti, alcune soluzioni SIEM incorporano anche feed di intelligence delle minacce. Queste informazioni contribuiscono inoltre a identificare gli indicatori di compromissione (IoC) nei dati.
I team di sicurezza possono analizzare manualmente i dati raccolti in un SIEM, ma le soluzioni SIEM stesse possono utilizzare l'apprendimento automatico e l'intelligenza artificiale per la sicurezza informatica per identificare automaticamente modelli e modifiche sospette e poi inviare avvisi ai team di sicurezza. Inoltre, forniscono a questi ultimi una dashboard per monitorare e analizzare dati e avvisi.
Inoltre, i SIEM possono prevenire avvisi di falsi positivi. Ad esempio, se un utente reimposta ripetutamente la propria password, un SIEM può identificare questo comportamento e distinguerlo da un attacco. In altre parole, un SIEM separa le distrazioni dagli eventi che invece necessitano di maggiore attenzione.
Un sistema di sicurezza SIEM basato su cloud è costituito da più componenti. Le parti principali sono:
Molti tipi di dati personali e riservati sono normati da regolamenti specifici di data compliance, tra cui il GDPR nell'UE o normative settoriali come l'Health Insurance Portability and Accountability Act (HIPAA) negli Stati Uniti. La violazione di queste leggi comporta conseguenze pesanti sia sul piano legale che su quello finanziario.
Alcune soluzioni SIEM aiutano a generare reportistica volta a dimostrare il rispetto di queste normative. Inoltre, aiutano i team di sicurezza a rilevare e prevenire violazioni che compromettono i dati personali.
L'utilizzo di una soluzione SIEM implica l'incorporazione di un tool di terzi e l'inoltro di tutti i log a tale strumento. Questo offre alle organizzazioni diversi vantaggi, tra cui:
Alcuni degli svantaggi derivanti dall'affidarsi a una soluzione SIEM sono:
| Aspetto | SIEM tradizionale | Cloudflare Log Explorer |
| Distribuzione | Strumento di terze parti che richiede configurazione | Integrato direttamente nel dashboard di Cloudflare |
| Archiviazione log | Log inoltrati a un sistema SIEM esterno | Log archiviati nativamente in Cloudflare |
| Contesto | Può mancare il contesto per la mitigazione degli attacchi | Fornisce il contesto completo per le indagini |
| Configurazione | Richiede configurazione per inoltrare i registri da varie fonti | Nessuna configurazione di terze parti; zero costi di integrazione |
Cloudflare Log Explorer è uno strumento di osservabilità e analisi forense disponibile direttamente nella dashboard di Cloudflare. Log Explorer archivia i log sulla rete Cloudflare, e consente ai team della sicurezza di trovare i log necessari con il contesto completo e senza dover configurare strumenti di terze parti.
Scopri di più su Log Explorer.
Un SIEM è uno strumento di sicurezza che raccoglie ed esamina i dati provenienti dall'intera rete di un'organizzazione per identificare potenziali minacce e garantire che l'organizzazione rispetti gli standard normativi.
Il SIEM inizia con la raccolta di dati da varie origini, come applicazioni, server e credenziali utente. Queste informazioni vengono quindi analizzate per individuare schemi insoliti o indicatori di compromissione. Quando viene rilevato qualcosa di sospetto, il sistema avvisa i team di sicurezza attraverso un dashboard centralizzato.
Il SIEM semplifica la conformità alla protezione dei dati mantenendo registri di controllo dettagliati dell'attività di rete. Le soluzioni SIEM possono generare automaticamente i report specifici necessari per dimostrare la conformità con diversi framework.
L'integrazione di un SIEM offre una maggiore visibilità, riunendo tutti gli eventi di sicurezza in un'unica schermata e consentendo di individuare le minacce in anticipo grazie ad avvisi in tempo reale. Inoltre, semplifica l'analisi forense successiva a un incidente.
Cloudflare offre uno strumento chiamato Log Explorer, integrato direttamente nel dashboard di Cloudflare. Consente ai team di sicurezza di eseguire analisi forensi e monitorare gli eventi direttamente sulla rete Cloudflare, fornendo il contesto necessario per le indagini senza la complessità aggiuntiva di configurare e inviare dati a una soluzione SIEM di terze parti.