Cos'è il SIEM (Security Information and Event Management)?

Le soluzioni SIEM (Security Information and Event Management) raccolgono i registri, individuano minacce e possono essere d'aiuto per la conformità normativa.

Obiettivi di apprendimento

Dopo aver letto questo articolo sarai in grado di:

  • Definire un SIEM
  • Comprendere le componenti fondamentali della sicurezza SIEM
  • Spiegare come funziona la tecnologia SIEM

Argomenti correlati


Vuoi saperne di più?

Abbonati a theNET, il riepilogo mensile di Cloudflare sulle tematiche più discusse in Internet.

Fai riferimento all'Informativa sulla privacy di Cloudflare per scoprire come raccogliamo ed elaboriamo i tuoi dati personali.

Copia link dell'articolo

Cos'è SIEM?

Una soluzione di gestione degli eventi e delle informazioni di sicurezza (SIEM) combina la gestione delle informazioni di sicurezza (SIM) e la gestione degli eventi di sicurezza (SEM) in un'unica soluzione completa, capace di individuare le minacce e aiutare con la conformità normativa. Le soluzioni SIEM raccolgono e analizzano grandi quantità di dati, in particolare i registri (log) delle attività degli utenti, così come i firewall, i server e altri dispositivi di rete.

Poiché i dati raccolti sono convogliati in un'unico punto, le soluzioni SIEM possono aiutare i team di sicurezza a identificare eventuali anomalie, che potrebbero essere i "campanelli d'allarme" di qualche evento concernente la sicurezza. Pertanto, queste soluzioni sono di grande aiuto per l'individuazione, l'analisi e la risposta alle minacce.

Come funziona la tecnologia SIEM?

La tecnologia SIEM opera raccogliendo dati (o log), quali credenziali di accesso, file a cui si è acceduto o siti web visitati dai sistemi e dalle applicazioni host dell'organizzazione, e mettendoli a confronto.

A completamento dei dati raccolti, alcune soluzioni SIEM incorporano anche feed di intelligence delle minacce. Queste informazioni contribuiscono inoltre a identificare gli indicatori di compromissione (IoC) nei dati.

I team di sicurezza possono analizzare manualmente i dati raccolti in un SIEM, ma le soluzioni SIEM stesse possono utilizzare l'apprendimento automatico e l'intelligenza artificiale per la sicurezza informatica per identificare automaticamente modelli e modifiche sospette e poi inviare avvisi ai team di sicurezza. Inoltre, forniscono a questi ultimi una dashboard per monitorare e analizzare dati e avvisi.

Inoltre, i SIEM possono prevenire avvisi di falsi positivi. Ad esempio, se un utente reimposta ripetutamente la propria password, un SIEM può identificare questo comportamento e distinguerlo da un attacco. In altre parole, un SIEM separa le distrazioni dagli eventi che invece necessitano di maggiore attenzione.

Quali sono i componenti principali di una soluzione SIEM?

Un sistema di sicurezza SIEM basato su cloud è costituito da più componenti. Le parti principali sono:

  1. Archiviazione cloud, raccolta e inserimento dati: i dati sull'ambiente digitale vengono raccolti, normalizzati in un formato uniforme per l'analisi, e poi archiviati.
  2. Analisi e rilevamento: le soluzioni SIEM correlano gli eventi per identificare attacchi e compromissioni. I motori di analisi all'interno della soluzione SIEM esaminano i dati e li abbinano all'analisi del comportamento degli utenti e delle entità (User and entity behavior analytics, UEBA) per identificare schemi ricorrenti sospetti.
  3. Dashboard, avvisi e report: in una soluzione SIEM basata sul cloud, i dashboard mostrano quanto rilevato dal motore di analytics. I team di sicurezza ricevono avvisi e notifiche se viene rilevato qualcosa di sospetto.
  4. Risposta agli incidenti: alcune soluzioni SIEM includono strumenti di risposta agli incidenti in grado di intervenire per contenere o mitigare le minacce.

In che modo le soluzioni SIEM favoriscono la conformità normativa?

Molti tipi di dati personali e riservati sono normati da regolamenti specifici di data compliance, tra cui il GDPR nell'UE o normative settoriali come l'Health Insurance Portability and Accountability Act (HIPAA) negli Stati Uniti. La violazione di queste leggi comporta conseguenze pesanti sia sul piano legale che su quello finanziario.

Alcune soluzioni SIEM aiutano a generare reportistica volta a dimostrare il rispetto di queste normative. Inoltre, aiutano i team di sicurezza a rilevare e prevenire violazioni che compromettono i dati personali.

I pro e i contro dell'integrazione SIEM

L'utilizzo di una soluzione SIEM implica l'incorporazione di un tool di terzi e l'inoltro di tutti i log a tale strumento. Questo offre alle organizzazioni diversi vantaggi, tra cui:

  • Miglioramento della postura di sicurezza grazie al rilevamento tempestivo le minacce e alla ricezione di avvisi in tempo reale
  • Assistenza per il soddisfacimento dei requisiti normativi e per il mantenimento di piste audit particolareggiate
  • Centralizzazione della visibilità di eventi sospetti su un'unica dashboard
  • Semplificazione dell'analisi forense a seguito di un evento imprevisto

Alcuni degli svantaggi derivanti dall'affidarsi a una soluzione SIEM sono:

  • Configurazione complessa, dato che le soluzioni SIEM devono essere integrate con diversi sistemi interni
  • Ricerca manuale dei dati di log complicata
  • Costi di inoltro e archiviazione di grandi volumi di dati di log
  • Una mancanza di contesto che può complicare la mitigazione degli attacchi

Le soluzioni SIEM a confronto con Log Explorer

AspettoSIEM tradizionaleCloudflare Log Explorer
DistribuzioneStrumento di terze parti che richiede configurazioneIntegrato direttamente nel dashboard di Cloudflare
Archiviazione logLog inoltrati a un sistema SIEM esternoLog archiviati nativamente in Cloudflare
ContestoPuò mancare il contesto per la mitigazione degli attacchiFornisce il contesto completo per le indagini
ConfigurazioneRichiede configurazione per inoltrare i registri da varie fontiNessuna configurazione di terze parti; zero costi di integrazione

Cloudflare Log Explorer è uno strumento di osservabilità e analisi forense disponibile direttamente nella dashboard di Cloudflare. Log Explorer archivia i log sulla rete Cloudflare, e consente ai team della sicurezza di trovare i log necessari con il contesto completo e senza dover configurare strumenti di terze parti.

Scopri di più su Log Explorer.

DOMANDE FREQUENTI

Che cos'è esattamente una soluzione di gestione delle informazioni e degli eventi di sicurezza (SIEM)?

Un SIEM è uno strumento di sicurezza che raccoglie ed esamina i dati provenienti dall'intera rete di un'organizzazione per identificare potenziali minacce e garantire che l'organizzazione rispetti gli standard normativi.

Come funziona la tecnologia alla base di un SIEM?

Il SIEM inizia con la raccolta di dati da varie origini, come applicazioni, server e credenziali utente. Queste informazioni vengono quindi analizzate per individuare schemi insoliti o indicatori di compromissione. Quando viene rilevato qualcosa di sospetto, il sistema avvisa i team di sicurezza attraverso un dashboard centralizzato.

In che modo un SIEM contribuisce alla conformità normativa?

Il SIEM semplifica la conformità alla protezione dei dati mantenendo registri di controllo dettagliati dell'attività di rete. Le soluzioni SIEM possono generare automaticamente i report specifici necessari per dimostrare la conformità con diversi framework.

Quali sono i principali vantaggi dell'integrazione di un SIEM in uno stack di sicurezza?

L'integrazione di un SIEM offre una maggiore visibilità, riunendo tutti gli eventi di sicurezza in un'unica schermata e consentendo di individuare le minacce in anticipo grazie ad avvisi in tempo reale. Inoltre, semplifica l'analisi forense successiva a un incidente.

Cloudflare offre strumenti con funzioni simili a quelle di un SIEM?

Cloudflare offre uno strumento chiamato Log Explorer, integrato direttamente nel dashboard di Cloudflare. Consente ai team di sicurezza di eseguire analisi forensi e monitorare gli eventi direttamente sulla rete Cloudflare, fornendo il contesto necessario per le indagini senza la complessità aggiuntiva di configurare e inviare dati a una soluzione SIEM di terze parti.