Server, computer, database, apparati di rete e servizi cloud producono continuamente informazioni sulle attività che avvengono al loro interno. Quando un utente effettua un accesso, un amministratore si collega a un server, una password viene inserita in modo errato o una sessione viene chiusa, il sistema può generare una registrazione dell'evento. Questa registrazione prende il nome di log.
Il log management è il processo mediante il quale queste registrazioni vengono raccolte, organizzate, protette, conservate e rese disponibili per successive verifiche. In ambito aziendale può avere finalità diverse: controllo degli accessi, verifica dell'operato degli Amministratori di Sistema, sicurezza informatica, analisi degli incidenti, diagnostica, continuità operativa e adempimenti normativi.
PrivacyLog si concentra su un ambito specifico: la registrazione e la conservazione degli accessi degli Amministratori di Sistema, secondo quanto previsto dal Provvedimento del Garante per la protezione dei dati personali del 27 novembre 2008.
Che cos'è un log?
Un log è una registrazione generata automaticamente da un sistema informatico quando si verifica un determinato evento. Consideriamo un accesso amministrativo a un server: il sistema potrebbe registrare che l'account m.rossi-admin ha tentato di autenticarsi, che il tentativo è avvenuto alle 22:14, che la connessione proveniva da una determinata workstation, che l'autenticazione è riuscita e che la sessione si è conclusa alle 22:37.
Il log costituisce quindi la memoria tecnica dell'evento. Senza questa registrazione, dopo la chiusura della sessione potrebbe non essere possibile ricostruire chi abbia effettuato l'accesso, quando sia avvenuto e quale sistema sia stato coinvolto.
Perché raccogliere i log degli Amministratori di Sistema?
Gli Amministratori di Sistema dispongono normalmente dei privilegi più elevati presenti nell'infrastruttura. Il Garante ha evidenziato che queste funzioni comportano una concreta capacità di azione sui sistemi e sui dati, anche quando l'amministratore non consulta ordinariamente le informazioni in chiaro, e ha pertanto richiesto misure tecniche e organizzative che agevolino i doveri di controllo del titolare.
La finalità dei log non è accumulare dati tecnici senza utilizzarli. Servono al titolare per controllare chi ha effettuato un accesso amministrativo, quando, su quale sistema, se l'accesso è coerente con le funzioni attribuite, se ci sono anomalie, se un fornitore ha operato negli intervalli autorizzati e se sono stati usati account non riconosciuti. Il principio organizzativo è semplice: chi possiede il potere di amministrare il sistema non dovrebbe avere anche il controllo esclusivo delle sole evidenze che documentano i propri accessi.
Quali eventi devono essere registrati?
Per access log si intendono gli eventi prodotti dal sistema di autenticazione informatica quando un Amministratore di Sistema effettua un accesso, tenta di accedere o si disconnette. Altri eventi possono essere raccolti per ulteriori finalità di cybersecurity o audit, ma devono restare distinti dalla configurazione minima necessaria per il controllo degli accessi amministrativi.
Quali informazioni deve contenere un access log
Un record utile alla verifica dovrebbe consentire di ricostruire almeno le seguenti informazioni.
| Informazione | Utilità |
|---|---|
| Account utilizzato | Individuare l'utenza amministrativa |
| Data e ora | Collocare temporalmente l'evento |
| Tipo di evento | Distinguere accesso, tentativo e disconnessione |
| Esito | Sapere se l'autenticazione è riuscita |
| Sistema interessato | Identificare server, client, DBMS o servizio |
| Sorgente | Individuare dispositivo o collegamento di provenienza |
| Identificativo dell'evento | Correlare e verificare la registrazione |
Quali sistemi devono produrre i log?
Il perimetro non comprende solo i server. Vanno valutati tutti i sistemi sui quali gli Amministratori di Sistema possono effettuare accessi privilegiati e che trattano, anche indirettamente, dati personali: server Windows e Linux, domain controller, postazioni di lavoro, database e DBMS, NAS e sistemi di storage, firewall e VPN. Il perimetro va definito sulla base delle funzioni effettivamente attribuite e dell'architettura dell'organizzazione.
Quanto tempo devono essere conservati i log?
Gli access log degli Amministratori di Sistema devono essere conservati per un periodo congruo e comunque non inferiore a sei mesi, che rappresentano la durata minima.
Perché centralizzare i log?
Mantenere i log solo sul sistema che li genera è fragile: l'amministratore che gestisce quel sistema può spesso intervenire anche sulle registrazioni. La centralizzazione permette invece di applicare una retention uniforme, sottrarre le registrazioni al controllo esclusivo dell'amministratore, effettuare ricerche su più sistemi, produrre report, rilevare interruzioni della raccolta, conservare le evidenze anche quando il sistema sorgente non è disponibile e semplificare la verifica annuale.
Log management, GDPR, NIS2 e verifica annuale
Il log management si collega a più contesti normativi, ciascuno con un proprio approfondimento:
- Il GDPR chiede al titolare misure adeguate ai rischi e la capacità di dimostrare la conformità; i log, se contengono dati personali, sono a loro volta un trattamento da gestire secondo i principi del Regolamento. Vedi Log management e GDPR.
- La NIS2 riguarda la sicurezza e la resilienza dei sistemi; i log AdS sono una base utile ma non coprono l'intero perimetro di una strategia di cybersecurity. Vedi Log management e NIS2.
- Il Provvedimento del Garante richiede una verifica almeno annuale dell'operato degli amministratori: raccogliere i log non basta, vanno analizzati e il controllo va documentato. Vedi Verifica annuale degli Amministratori di Sistema.
Per il quadro completo degli obblighi del Provvedimento, leggi Log degli Amministratori di Sistema: cosa impone il Garante Privacy; per capire se l'obbligo riguarda la tua organizzazione, Chi è obbligato a registrare i log degli Amministratori di Sistema.
Come funziona PrivacyLog
PrivacyLog è stato progettato per supportare uno specifico processo: la registrazione e la conservazione degli accessi degli Amministratori di Sistema. La piattaforma raccoglie gli eventi prodotti dai sistemi interessati e li trasferisce verso un repository separato dall'infrastruttura amministrata.
Non è un SIEM e non nasce per controllare indiscriminatamente l'attività dei lavoratori. La configurazione standard è orientata agli accessi amministrativi necessari a supportare gli adempimenti previsti dal Provvedimento del Garante; eventuali funzioni di sicurezza ulteriori vanno gestite separatamente e attivate in presenza di una finalità specifica.
Domande frequenti
Che cosa significa log management?
Significa gestire l'intero ciclo di vita dei log: generazione, raccolta, protezione, conservazione, consultazione ed eliminazione.
Un file di log locale è già un sistema di log management?
Non necessariamente. Deve esistere un processo che ne garantisca disponibilità, protezione, retention e consultabilità.
Il log management è obbligatorio per tutte le aziende?
No. Le prescrizioni sugli accessi degli AdS interessano le organizzazioni che trattano dati personali mediante sistemi informatici e ricorrono effettivamente ad Amministratori di Sistema o figure equivalenti.
Devono essere registrati anche tutti i comandi?
Non in forza del solo Provvedimento sugli AdS. La raccolta dei comandi può rispondere a ulteriori finalità di sicurezza o audit.
Per quanto tempo devono essere conservati i log AdS?
Per un periodo congruo e comunque non inferiore a sei mesi.
È necessario utilizzare un SIEM?
No. La soluzione deve essere adeguata al contesto e allo scopo. Un sistema specializzato può essere sufficiente per la gestione degli access log amministrativi.
I log possono essere conservati nel cloud?
Sì, purché il servizio sia configurato e gestito con adeguate garanzie contrattuali, organizzative e tecniche.
Riferimenti
- Provvedimento del Garante per la protezione dei dati personali del 27 novembre 2008 sugli Amministratori di Sistema.
Il contenuto ha finalità informativa e non sostituisce una valutazione normativa o tecnica riferita alla specifica organizzazione.
Registra gli accessi in modo automatico
PrivacyLog traccia e conserva gli accessi degli Amministratori di Sistema come richiesto dal Garante Privacy.
Vedi i piani