Questo manuale riguarda l'uso del pannello: consultare gli eventi, designare gli amministratori di sistema, decidere cosa viene conservato ed estrarre le copie da consegnare in caso di verifica. L'installazione degli agenti sulle postazioni e la configurazione degli apparati di rete sono trattate nel manuale tecnico, che è un documento separato.

Le schermate provengono da un'installazione dimostrativa: nomi, indirizzi e dati sono di fantasia. Fare clic su un'immagine per ingrandirla.

1 A cosa serve Privacy Log

Il provvedimento del Garante Privacy del 27 novembre 2008 stabilisce che chi affida a qualcuno l'amministrazione dei propri sistemi informatici debba:

  • designare nominativamente gli amministratori di sistema;
  • registrarne gli accessi — riusciti e falliti — e le disconnessioni;
  • conservare quelle registrazioni per almeno sei mesi, in forma completa e inalterabile.

Privacy Log fa esattamente questo. Raccoglie gli eventi di accesso dalle postazioni, dai server e dagli apparati di rete dell'azienda, li conserva in un archivio che non può essere modificato dal pannello, e permette di estrarne copie firmate e datate da consegnare in caso di verifica.

Quello che il prodotto non fa, ed è una scelta: non decide chi sono i suoi amministratori di sistema. Quella designazione è una responsabilità del titolare e va inserita a mano (capitolo 5).

2 Prima configurazione

Tre operazioni da fare una volta sola, nell'ordine in cui sono elencate.

Creare il primo amministratore

Alla prima apertura il pannello non ha ancora alcun utente e propone direttamente la schermata di configurazione iniziale.

Schermata di configurazione iniziale con i campi per creare il primo amministratore
La schermata di configurazione iniziale, quando nessun utente è ancora configurato.

Servono un nome utente, un indirizzo email e una password di almeno 8 caratteri, con una maiuscola, una minuscola e un numero.

La stessa schermata con i campi compilati e il pulsante Crea amministratore
I campi compilati, pronti per la creazione dell'account.
Questa schermata compare una sola volta. Appena esiste un utente, l'indirizzo smette di rispondere e chi lo apre viene mandato alla pagina di accesso: non resta quindi una porta aperta. Proprio per questo però non va rimandata — finché nessun account esiste, chiunque raggiunga il pannello può crearsi da sé il primo amministratore. Il momento di farlo è subito dopo l'attivazione.

L'operazione resta registrata nel registro attività come FIRST_ADMIN_SETUP.

Entrare

Pagina di accesso al pannello PrivacyLog
La pagina di accesso.

Dopo alcuni tentativi errati con lo stesso nome utente l'accesso viene bloccato per 15 minuti. È una difesa contro chi prova le password a tentativi: se capita per errore, basta attendere.

Installare la licenza

Appena entrati, una fascia rossa avverte che senza licenza la raccolta dei log è sospesa: il pannello funziona, ma nessun evento viene registrato. La chiave ricevuta con l'attivazione va installata da Amministrazione Licenza.

Scheda Licenza con l'avviso di licenza assente e il riquadro per incollare la chiave
Senza licenza valida la raccolta è sospesa, e il riquadro attende la chiave.

Si incolla la chiave — comincia per SLC1. — nel riquadro Installa Licenza e si conferma. La verifica avviene offline: la firma digitale viene controllata sul posto, senza contattare alcun servizio esterno, quindi funziona anche su un'installazione isolata.

Scheda Licenza dopo l'installazione, con piano, scadenza e limiti
A licenza installata la fascia rossa sparisce e la raccolta comincia.

Il significato dei campi mostrati — piano, profilo, scadenza, limiti — è spiegato al capitolo 13.

Mettere in sicurezza l'accesso

Dal menu in alto a destra, il proprio nome Il Mio Account.

Pagina Il Mio Account con cambio password e verifica in due passaggi
Cambio password e verifica in due passaggi.

Da qui si cambia la password e si attiva la verifica in due passaggi, abbinando Google Authenticator o Authy. È consigliata: il pannello contiene i dati che documentano l'operato di chi amministra i sistemi, ed è il primo posto in cui qualcuno andrebbe a guardare per capire cosa è stato registrato sul suo conto.

Ogni cambio password viene registrato nel registro attività.

3 La pagina iniziale

Pannello di controllo con i quattro contatori, il grafico e gli elenchi
Il pannello di controllo.

Quattro numeri in alto, riferiti al periodo selezionato (1 ora, 24 ore, 7 giorni, 30 giorni):

RiquadroSignificato
Messaggi totaliquanti eventi sono arrivati nel periodo
Critici / Errorieventi di gravità alta
Avvisieventi di gravità intermedia — tipicamente gli accessi falliti
Dispositivi attiviquante macchine stanno inviando, sul totale autorizzato

Sotto, l'andamento nel tempo, l'elenco dei dispositivi che inviano di più e gli ultimi log critici.

Come si legge davvero questa pagina. Il grafico serve soprattutto a notare le assenze: una postazione che smette di comparire fra i dispositivi principali è una postazione che ha smesso di inviare — e i suoi accessi, nel frattempo, non li sta conservando nessuno. È il controllo che vale la pena fare una volta al mese.

4 Consultare i log

Pagina Log con i filtri in alto e la tabella degli eventi
Il registro dei log, con i filtri in alto.

Ogni riga è un evento. Le colonne rispondono a quattro domande: quando, chi, dove, cosa.

ColonnaCosa contiene
Data/Oraquando l'evento è stato ricevuto
Utentel'account coinvolto, estratto dal testo dell'evento
IP Dispositivola macchina che ha inviato il log (il PC, il NAS, il firewall)
IP Sorgentel'indirizzo da cui è partito l'accesso
Hostname / Descrizionenome ed etichetta del dispositivo
SeveritàInfo, Avviso, Errore
Azioneil tipo di evento riconosciuto
La differenza fra i due indirizzi è il punto più importante di questa pagina. «IP Dispositivo» è il computer su cui l'evento è avvenuto. «IP Sorgente» è da dove proveniva chi ha effettuato l'accesso. Un accesso al server aziendale fatto da casa mostra l'IP del server come dispositivo e l'indirizzo di casa come sorgente: è la seconda colonna a dire se qualcuno è entrato da fuori.

Filtrare

I filtri si combinano tutti fra loro:

  • Da / A — l'intervallo di date
  • Cerca nel messaggio — testo libero
  • Utente — un account specifico
  • Dispositivo (macchina / IP) — una o più macchine
  • ID Evento — il codice dell'evento
  • Severità e Tipo Azione
Con dei filtri attivi il totale in alto può indicare 10.000+ invece di un numero esatto. Non è un errore né un limite dei risultati: contare con precisione milioni di righe filtrate rallenterebbe ogni ricerca, quindi il conteggio si ferma lì. La navigazione fra le pagine e l'export continuano a comprendere tutti i risultati.

L'interruttore «Garante»

Pagina Log con l'interruttore Garante attivo e i risultati ridotti
Con l'interruttore acceso restano i soli eventi richiesti dal provvedimento.

In cima ai filtri c'è Log richiesti dal Garante della Privacy. Attivandolo restano solo gli eventi che il provvedimento chiede di conservare — accesso riuscito (4624), accesso fallito (4625), disconnessione (4634 e 4647) — dei soli amministratori designati.

È la vista da usare quando qualcuno chiede «fammi vedere gli accessi degli amministratori»: nell'esempio riduce l'archivio da 33.305 eventi a 9.334. Con l'interruttore acceso i campi «ID Evento» e «Tipo Azione» si disattivano da soli, perché darebbero un risultato vuoto.

Il dettaglio di un evento

Il pulsante con l'occhio, in fondo a ogni riga, apre la scheda completa.

Scheda di dettaglio di un accesso da postazione Windows
Il dettaglio di un accesso da postazione Windows.

Oltre ai dati tecnici, la scheda contiene una descrizione in italiano di cosa è successo e, in fondo, il messaggio originale così come è arrivato dal dispositivo: è quest'ultimo che fa fede, e che finisce negli export.

Lo stesso vale per gli apparati, che parlano una lingua diversa ma vengono tradotti allo stesso modo — qui un tentativo di accesso fallito al firewall:

Scheda di dettaglio di un accesso fallito a un apparato Zyxel
Un tentativo di accesso fallito a un apparato di rete.

Privacy Log riconosce e descrive gli eventi di postazioni Windows, server Linux, NAS QNAP, apparati Zyxel e host VMware ESXi. Un apparato non riconosciuto viene comunque conservato: si vede il messaggio originale, senza la descrizione tradotta.

Vista Live

Vista Live con gli eventi che arrivano in tempo reale
La Vista Live mostra gli eventi mentre arrivano.

Serve in due momenti: quando si installa una nuova postazione e si vuole vedere se sta consegnando, e quando si sta seguendo qualcosa che sta accadendo adesso. Il pulsante Pausa Scroll ferma lo scorrimento per leggere.

5 Gli amministratori di sistema

Amministrazione Amministratori di sistema

Registro degli amministratori di sistema designati
Il registro degli amministratori designati.

Questo elenco è il cuore della conformità: è la designazione nominativa che il provvedimento richiede al titolare. Per ciascuno si indicano il nome account usato sui sistemi, il nome esteso e le note — dove conviene riportare gli estremi dell'atto di designazione (per esempio: «designato con lettera del 12/02/2026»).

Va compilato a mano, e non è una dimenticanza. Il sistema potrebbe proporre dei nomi guardando chi esercita privilegi amministrativi, ma la designazione è una decisione del titolare: un elenco suggerito dal software finirebbe accettato senza che nessuno lo decida davvero.

Da sapere prima di rimuovere qualcuno. Togliere una persona dal registro fa sparire i suoi accessi dal filtro «Garante» e dalla parte garantita degli export. Se un amministratore ha semplicemente cessato l'incarico è preferibile revocare la designazione anziché eliminarla: la storia resta leggibile. Ogni aggiunta, modifica e rimozione è comunque registrata nel registro attività.

6 I dispositivi monitorati

Amministrazione Dispositivi

Elenco dei dispositivi autorizzati con stato e ultimo utilizzo
I dispositivi autorizzati a inviare log.

Due categorie, che si comportano in modo diverso:

Postazioni con agente

Windows e server Linux. Si registrano da sole al primo evento inviato, grazie al token d'installazione incluso nel pacchetto. Non vanno aggiunte a mano, e il loro indirizzo IP viene inseguito automaticamente quando cambia.

Apparati

NAS, firewall, hypervisor, database. Non possono trasportare alcun segreto, quindi vengono riconosciuti dal loro indirizzo IP, che deve essere statico. Si aggiungono a mano con Aggiungi Apparato.

Il token d'installazione

Un solo segreto per tutta l'azienda, incluso nel pacchetto consegnato alle postazioni.

Trattatelo come una password. Chi lo possiede può far registrare una macchina come dispositivo autorizzato. Se esce dall'azienda — un portatile smarrito, un tecnico che cambia fornitore — va emesso un token nuovo e revocato il vecchio, in quest'ordine: la colonna Ultimo utilizzo dice quando nessuno usa più quello vecchio, e revocarlo prima di allora farebbe rifiutare i log delle postazioni non ancora aggiornate.

Attivare e disattivare

Disattivare un dispositivo sospende la raccolta, non la cancella: se è una postazione con agente, gli eventi restano in coda sulla macchina e vengono consegnati tutti alla riattivazione. Eliminare un dispositivo invece interrompe la raccolta in modo definitivo.

Se il piano è pieno, una postazione che si registra da sola resta in attesa di attivazione e i suoi accessi non vengono conservati finché qualcuno non la attiva. Il pannello lo segnala in cima all'elenco, e arriva anche un'email.

7 Cosa viene conservato, e per quanto

Impostazioni

Pagina Impostazioni con conservazione, regole di ingestion e riepiloghi
La pagina Impostazioni.

Quanto si conserva

Nel riquadro Politica di Conservazione Dati si sceglie per quanto tempo tenere i log. Le opzioni disponibili dipendono dal piano; sotto la scelta, il pannello scrive sempre la conservazione realmente applicata.

La cancellazione avviene una volta a settimana e con sette giorni di tolleranza in più rispetto al periodo scelto. Non è un'imprecisione: «sei mesi» sul calendario possono valere fino a 184 giorni, e cancellare a 180 esatti significherebbe eliminare log che i sei mesi non li hanno ancora compiuti.

Il minimo selezionabile è sei mesi, perché è il minimo che il provvedimento impone.

Cosa si conserva

Il riquadro Controllo Ingestion Live governa quali eventi entrano nell'archivio. Ogni regola può essere:

  • DROP (Scarta) — l'evento non viene conservato;
  • KEEP (Tieni) — l'evento viene conservato anche se un'altra regola lo scarterebbe.

Serve a togliere il rumore: un apparato che ripete migliaia di messaggi tecnici irrilevanti riempie l'archivio senza aggiungere nulla.

Lo scarto è definitivo. Un evento non conservato non è recuperabile in seguito: non viene messo da parte, semplicemente non esiste. Prima di aggiungere una regola DROP conviene usare i filtri della pagina Log per vedere esattamente cosa si sta per escludere.

Il preset «AdS Garante»

Il pulsante Preset AdS Garante crea, in un clic, una regola KEEP che protegge accessi, accessi falliti e disconnessioni degli amministratori designati.

Finestra di conferma della creazione del preset AdS Garante
La conferma prima di creare il preset.

Va creato una volta sola, all'inizio, e conviene farlo prima di aggiungere qualsiasi regola DROP: da quel momento nessun filtro potrà più far sparire per errore gli eventi che il provvedimento chiede di conservare.

Elenco delle regole di ingestion con il preset AdS Garante attivo
L'elenco delle regole con il preset attivo.

Nell'elenco convivono regole di scarto e regola di protezione, ed è normale che sia così: quando due regole si contraddicono, vince quella che conserva. Una regola che scarta un'intera macchina non riesce comunque a far sparire gli accessi di un amministratore designato.

Zona Pericolosa

Elimina subito i log più vecchi di un certo periodo. Compare solo se esiste un periodo più breve di quello già applicato — altrimenti non rimuoverebbe nulla. L'eliminazione è definitiva e viene registrata nel registro attività.

8 Esportare i log per un controllo

Dalla pagina Log, pulsante Esporta CSV. Due possibilità, con scopi diversi.

Finestra di scelta fra CSV standard e CSV con marca temporale
La scelta fra i due tipi di export.

CSV Standard

Un file di testo apribile con Excel, che rispetta i filtri impostati nella pagina. Serve per analisi interne, per contare, per incrociare dati. Non ha valore probatorio: è un file come un altro, e chiunque può modificarlo.

CSV con Marca Temporale

Un archivio .zip che contiene il CSV e una marca temporale RFC 3161: una firma rilasciata da un ente terzo che attesta quel contenuto, a quella data. Se anche un solo carattere del CSV cambia, la verifica fallisce. È questo il documento da consegnare in caso di controllo.

Due caratteristiche da conoscere, perché non si comportano come ci si aspetta:

I filtri non possono togliere nulla al set garantito. In un export marcato, i filtri impostati nella pagina aggiungono righe, non le sottraggono: il risultato contiene sempre tutti i log degli amministratori designati, più quelli corrispondenti ai filtri. Filtrando un indirizzo IP si ottengono gli amministratori più quell'indirizzo. È voluto: impedisce di «preparare» un export prima di firmarlo.

Le date invece valgono davvero. Sono l'unico filtro che restringe il risultato, perché non selezionano il contenuto: dichiarano il periodo del documento. Esportare gennaio deve produrre gennaio.

Se il periodo scelto non contiene alcun evento, l'export si ferma e non viene prodotto nulla: un documento firmato su un file vuoto sembrerebbe attestare che non ci sono stati accessi.

Cosa succede quando si clicca

Il pannello calcola l'impronta del file e la invia all'autorità che emette la marca. Sui periodi lunghi richiede qualche secondo, e nel frattempo mostra l'avanzamento:

Avanzamento della marcatura temporale durante l'export
La marcatura temporale in corso.

Al termine il file viene scaricato dal browser come qualsiasi altro download: lo si ritrova nella cartella Download o nella tendina dei download in alto a destra. Il pannello non mostra alcun messaggio di conferma — la prova che l'operazione è riuscita è il file stesso, e la riga che compare nel Registro Marcature Temporali in Impostazioni.

Cosa contiene l'archivio

Contenuto dell'archivio ZIP: il file CSV e il file TSR della marca temporale
I due file dell'archivio scaricato.

Due file, e vanno conservati insieme:

  • il .csv con i log del periodo;
  • il .tsr, la marca temporale — pochi kilobyte, perché non contiene i dati ma solo la loro impronta e la data certificata.

La marca da sola non prova nulla, e il CSV da solo non è più di un foglio di calcolo: è la coppia che costituisce il documento. Va quindi archiviato lo ZIP intero, senza estrarne i file o rinominarli.

Ogni quanto farlo

Una volta ogni sei mesi, e conservare i file. Il ragionamento è semplice: l'archivio online si svuota man mano che i log invecchiano, mentre l'export marcato è la copia che resta. Il piano prevede un margine oltre i sei mesi proprio perché ci sia il tempo di ricordarsene.

La custodia dei file esportati è responsabilità vostra. Privacy Log non li conserva: ogni archivio è autosufficiente e va salvato dove salvate i documenti che contano. Un export non sostituisce il precedente — vanno tenuti tutti.

Ogni esportazione marcata è elencata in Impostazioni Registro Marcature Temporali e registrata nel registro attività con il perimetro esatto di cosa conteneva.

9 Verificare un export marcato

Impostazioni Verifica Integrità

Si carica lo .zip scaricato e il pannello ricalcola l'impronta del CSV, la confronta con la marca e ne verifica la firma. Il controllo avviene in locale: nessun dato esce.

Esito della verifica di integrità con data certificata e autorità emittente
L'esito della verifica.

L'esito riporta la data certificata, l'algoritmo usato per l'impronta e quale autorità ha emesso la marca. Sono le tre informazioni che servono a un terzo per fidarsi del documento: cosa è stato firmato, quando, e da chi è garantito.

Serve in due occasioni: per accertarsi che un archivio conservato da mesi sia ancora integro, e per dimostrare a un terzo che quel file non è stato toccato dopo l'emissione.

10 Avvisi via email

Impostazioni Avvisi Email e Trigger

Si indica un indirizzo destinatario e si scelgono gli eventi che generano una notifica:

AvvisoPerché è utile
Nuovo log criticoqualcosa di grave su un dispositivo
Esportazione CSVqualcuno ha estratto dati dall'archivio
Eliminazione storico logqualcuno ha cancellato dei log
Modifica regole filtroqualcuno ha cambiato cosa viene conservato
Cambio password accountmodifica a un accesso al pannello
Modifica retentionè cambiato per quanto tempo si conserva

I quattro centrali meritano di restare accesi anche se sembrano rumorosi: segnalano esattamente le azioni con cui si potrebbe ridurre ciò che l'archivio dimostra. Lasciando vuoto l'indirizzo, l'invio è disattivato del tutto.

11 Il registro delle attività

Registro

Registro delle attività con azioni, utenti e filtri
Il registro delle attività.

Traccia le azioni sensibili fatte dentro il pannello: creazione ed eliminazione di utenti, cambi di ruolo e di password, modifiche ai filtri, designazione e rimozione degli amministratori di sistema, aggiunta e rimozione di dispositivi, cancellazioni di log, export marcati, tentativi di accesso falliti, installazione della licenza.

È il registro che risponde alla domanda «chi ha cambiato cosa, e quando». Si filtra per utente, azione e periodo.

Gli accessi riusciti al pannello non compaiono qui: la pagina traccia le azioni, non le visite. I tentativi falliti invece sì, perché sono un segnale.

12 Utenti del pannello

Amministrazione Utenti

Gestione degli utenti del pannello con i ruoli Admin e Viewer
Gli utenti del pannello e i loro ruoli.

Due ruoli:

  • Admin — vede tutto e può modificare la configurazione;
  • Viewer — consulta ed esporta, senza toccare impostazioni, dispositivi o utenti.

Chi deve solo controllare i log non ha bisogno di essere Admin. Vale la pena tenere pochi account amministrativi: sono gli unici che possono cambiare cosa viene conservato.

13 La licenza

Amministrazione Licenza

Scheda della licenza con piano, scadenza, limiti e profilo di raccolta
La scheda della licenza.

La scheda riporta piano, scadenza, numero massimo di dispositivi, conservazione massima e il profilo di raccolta (l'installazione della chiave è descritta al capitolo 2):

  • Extended — raccolta completa, secondo le regole di ingestion configurate;
  • Base — vengono conservati solo gli eventi attribuibili a un amministratore designato.
In profilo Base, se il registro degli amministratori è vuoto non viene conservato nulla. Non è un guasto: senza designazioni non c'è niente da attribuire. Il pannello lo segnala in rosso nella scheda Amministratori di sistema.

Quando la licenza si avvicina alla scadenza compare un avviso e parte un'email. Scaduta la licenza, la raccolta di nuovi log si interrompe — mentre consultazione, ricerca e export CSV semplice restano sempre disponibili: i dati già raccolti non vengono mai tenuti in ostaggio.

14 Domande frequenti

Ha smesso di inviare: spenta, servizio fermo, o rete bloccata. Finché non torna, i suoi accessi non vengono conservati da nessuno. Da verificare con l'assistenza.

No, se ci viene installato l'agente: si registra da solo al primo accesso. Sì, se è un apparato che invia syslog (NAS, firewall): va aggiunto a mano con il suo IP statico.

No, e non è una limitazione tecnica: questi log sono conservati per obbligo di legge, e la loro conservazione è la finalità che li rende legittimi. Chi è monitorato va informato, non cancellato.

Il totale dei record e le date del più vecchio e del più recente sono in cima a Impostazioni.

Pagina Log, interruttore Garante acceso, date del semestre, Esporta CSV con Marca Temporale. Consegnate lo .zip intero: contiene il CSV, la marca e le istruzioni per verificarlo.

Se il periodo è ancora dentro la finestra di conservazione, si rifà. Se i log sono già stati cancellati per anzianità, non è recuperabile: è il motivo per cui gli export vanno conservati con cura.

Serve una mano?

L'assistenza è inclusa in tutti i piani. Scriveteci a info@privacylog.it o dalla pagina contatti.

Contatta l'assistenza