Vai al contenuto
Enterprise Srl
Enterprise Srl - Home
Sicurezza informatica

Che cos’è un SIEM?

Anche: Security Information and Event Management

Definizione

Un SIEM (Security Information and Event Management) è un sistema che raccoglie in un unico punto i log di server, firewall, PC, applicazioni e servizi cloud, li correla tra loro e segnala in tempo quasi reale gli eventi sospetti. Conserva inoltre le registrazioni per indagini e verifiche di conformità.

Redazione Enterprise Srl · Aggiornato il

Come funziona

  • Raccolta: agenti e connettori inviano i log dei diversi sistemi a una piattaforma centrale.
  • Normalizzazione: formati diversi diventano eventi confrontabili (chi, cosa, quando, da dove).
  • Correlazione: regole e modelli statistici collegano eventi che presi da soli sembrano innocui, per esempio molti accessi falliti seguiti da un accesso riuscito fuori orario da un paese insolito.
  • Allerta e reportistica: notifiche agli addetti, cruscotti, report per audit.

SIEM e log management: la differenza

Il log management raccoglie e conserva i log in modo affidabile. Il SIEM aggiunge l’analisi: correla gli eventi e genera allerte. In molte PMI la base è un log management ben fatto (necessario anche per gli amministratori di sistema); il SIEM diventa importante quando i sistemi da monitorare aumentano e servono tempi di rilevazione brevi, come richiesto dalla NIS2.

Cosa serve perché sia utile

Un SIEM produce valore solo se qualcuno guarda le allerte e sa cosa fare: servono regole tarate sull’azienda (altrimenti i falsi allarmi vengono ignorati), una procedura di risposta agli incidenti e una conservazione dei log coerente con gli obblighi normativi.

Tutti i termini del glossario