Che cos’è un SIEM?
Anche: Security Information and Event Management
Definizione
Un SIEM (Security Information and Event Management) è un sistema che raccoglie in un unico punto i log di server, firewall, PC, applicazioni e servizi cloud, li correla tra loro e segnala in tempo quasi reale gli eventi sospetti. Conserva inoltre le registrazioni per indagini e verifiche di conformità.
Redazione Enterprise Srl · Aggiornato il
Come funziona
- Raccolta: agenti e connettori inviano i log dei diversi sistemi a una piattaforma centrale.
- Normalizzazione: formati diversi diventano eventi confrontabili (chi, cosa, quando, da dove).
- Correlazione: regole e modelli statistici collegano eventi che presi da soli sembrano innocui, per esempio molti accessi falliti seguiti da un accesso riuscito fuori orario da un paese insolito.
- Allerta e reportistica: notifiche agli addetti, cruscotti, report per audit.
SIEM e log management: la differenza
Il log management raccoglie e conserva i log in modo affidabile. Il SIEM aggiunge l’analisi: correla gli eventi e genera allerte. In molte PMI la base è un log management ben fatto (necessario anche per gli amministratori di sistema); il SIEM diventa importante quando i sistemi da monitorare aumentano e servono tempi di rilevazione brevi, come richiesto dalla NIS2.
Cosa serve perché sia utile
Un SIEM produce valore solo se qualcuno guarda le allerte e sa cosa fare: servono regole tarate sull’azienda (altrimenti i falsi allarmi vengono ignorati), una procedura di risposta agli incidenti e una conservazione dei log coerente con gli obblighi normativi.