Questo manuale riguarda l'uso del pannello: consultare gli eventi, designare gli amministratori di sistema, decidere cosa viene conservato ed estrarre le copie da consegnare in caso di verifica. L'installazione degli agenti sulle postazioni e la configurazione degli apparati di rete sono trattate nel manuale tecnico, che è un documento separato.
Le schermate provengono da un'installazione dimostrativa: nomi, indirizzi e dati sono di fantasia. Fare clic su un'immagine per ingrandirla.
1 A cosa serve Privacy Log
Il provvedimento del Garante Privacy del 27 novembre 2008 stabilisce che chi affida a qualcuno l'amministrazione dei propri sistemi informatici debba:
- designare nominativamente gli amministratori di sistema;
- registrarne gli accessi — riusciti e falliti — e le disconnessioni;
- conservare quelle registrazioni per almeno sei mesi, in forma completa e inalterabile.
Privacy Log fa esattamente questo. Raccoglie gli eventi di accesso dalle postazioni, dai server e dagli apparati di rete dell'azienda, li conserva in un archivio che non può essere modificato dal pannello, e permette di estrarne copie firmate e datate da consegnare in caso di verifica.
Quello che il prodotto non fa, ed è una scelta: non decide chi sono i suoi amministratori di sistema. Quella designazione è una responsabilità del titolare e va inserita a mano (capitolo 5).
2 Prima configurazione
Tre operazioni da fare una volta sola, nell'ordine in cui sono elencate.
Creare il primo amministratore
Alla prima apertura il pannello non ha ancora alcun utente e propone direttamente la schermata di configurazione iniziale.
Servono un nome utente, un indirizzo email e una password di almeno 8 caratteri, con una maiuscola, una minuscola e un numero.
L'operazione resta registrata nel registro attività come FIRST_ADMIN_SETUP.
Entrare
Dopo alcuni tentativi errati con lo stesso nome utente l'accesso viene bloccato per 15 minuti. È una difesa contro chi prova le password a tentativi: se capita per errore, basta attendere.
Installare la licenza
Appena entrati, una fascia rossa avverte che senza licenza la raccolta dei log è sospesa: il pannello funziona, ma nessun evento viene registrato. La chiave ricevuta con l'attivazione va installata da Amministrazione Licenza.
Si incolla la chiave — comincia per SLC1. — nel riquadro
Installa Licenza e si conferma. La verifica avviene
offline: la firma digitale viene controllata sul posto, senza
contattare alcun servizio esterno, quindi funziona anche su un'installazione isolata.
Il significato dei campi mostrati — piano, profilo, scadenza, limiti — è spiegato al capitolo 13.
Mettere in sicurezza l'accesso
Dal menu in alto a destra, il proprio nome Il Mio Account.
Da qui si cambia la password e si attiva la verifica in due passaggi, abbinando Google Authenticator o Authy. È consigliata: il pannello contiene i dati che documentano l'operato di chi amministra i sistemi, ed è il primo posto in cui qualcuno andrebbe a guardare per capire cosa è stato registrato sul suo conto.
Ogni cambio password viene registrato nel registro attività.
3 La pagina iniziale
Quattro numeri in alto, riferiti al periodo selezionato (1 ora, 24 ore, 7 giorni, 30 giorni):
| Riquadro | Significato |
|---|---|
| Messaggi totali | quanti eventi sono arrivati nel periodo |
| Critici / Errori | eventi di gravità alta |
| Avvisi | eventi di gravità intermedia — tipicamente gli accessi falliti |
| Dispositivi attivi | quante macchine stanno inviando, sul totale autorizzato |
Sotto, l'andamento nel tempo, l'elenco dei dispositivi che inviano di più e gli ultimi log critici.
4 Consultare i log
Ogni riga è un evento. Le colonne rispondono a quattro domande: quando, chi, dove, cosa.
| Colonna | Cosa contiene |
|---|---|
| Data/Ora | quando l'evento è stato ricevuto |
| Utente | l'account coinvolto, estratto dal testo dell'evento |
| IP Dispositivo | la macchina che ha inviato il log (il PC, il NAS, il firewall) |
| IP Sorgente | l'indirizzo da cui è partito l'accesso |
| Hostname / Descrizione | nome ed etichetta del dispositivo |
| Severità | Info, Avviso, Errore |
| Azione | il tipo di evento riconosciuto |
Filtrare
I filtri si combinano tutti fra loro:
- Da / A — l'intervallo di date
- Cerca nel messaggio — testo libero
- Utente — un account specifico
- Dispositivo (macchina / IP) — una o più macchine
- ID Evento — il codice dell'evento
- Severità e Tipo Azione
L'interruttore «Garante»
In cima ai filtri c'è Log richiesti dal Garante della Privacy. Attivandolo restano solo gli eventi che il provvedimento chiede di conservare — accesso riuscito (4624), accesso fallito (4625), disconnessione (4634 e 4647) — dei soli amministratori designati.
È la vista da usare quando qualcuno chiede «fammi vedere gli accessi degli amministratori»: nell'esempio riduce l'archivio da 33.305 eventi a 9.334. Con l'interruttore acceso i campi «ID Evento» e «Tipo Azione» si disattivano da soli, perché darebbero un risultato vuoto.
Il dettaglio di un evento
Il pulsante con l'occhio, in fondo a ogni riga, apre la scheda completa.
Oltre ai dati tecnici, la scheda contiene una descrizione in italiano di cosa è successo e, in fondo, il messaggio originale così come è arrivato dal dispositivo: è quest'ultimo che fa fede, e che finisce negli export.
Lo stesso vale per gli apparati, che parlano una lingua diversa ma vengono tradotti allo stesso modo — qui un tentativo di accesso fallito al firewall:
Privacy Log riconosce e descrive gli eventi di postazioni Windows, server Linux, NAS QNAP, apparati Zyxel e host VMware ESXi. Un apparato non riconosciuto viene comunque conservato: si vede il messaggio originale, senza la descrizione tradotta.
Vista Live
Serve in due momenti: quando si installa una nuova postazione e si vuole vedere se sta consegnando, e quando si sta seguendo qualcosa che sta accadendo adesso. Il pulsante Pausa Scroll ferma lo scorrimento per leggere.
5 Gli amministratori di sistema
Amministrazione Amministratori di sistema
Questo elenco è il cuore della conformità: è la designazione nominativa che il provvedimento richiede al titolare. Per ciascuno si indicano il nome account usato sui sistemi, il nome esteso e le note — dove conviene riportare gli estremi dell'atto di designazione (per esempio: «designato con lettera del 12/02/2026»).
Va compilato a mano, e non è una dimenticanza. Il sistema potrebbe proporre dei nomi guardando chi esercita privilegi amministrativi, ma la designazione è una decisione del titolare: un elenco suggerito dal software finirebbe accettato senza che nessuno lo decida davvero.
6 I dispositivi monitorati
Amministrazione Dispositivi
Due categorie, che si comportano in modo diverso:
Postazioni con agente
Windows e server Linux. Si registrano da sole al primo evento inviato, grazie al token d'installazione incluso nel pacchetto. Non vanno aggiunte a mano, e il loro indirizzo IP viene inseguito automaticamente quando cambia.
Apparati
NAS, firewall, hypervisor, database. Non possono trasportare alcun segreto, quindi vengono riconosciuti dal loro indirizzo IP, che deve essere statico. Si aggiungono a mano con Aggiungi Apparato.
Il token d'installazione
Un solo segreto per tutta l'azienda, incluso nel pacchetto consegnato alle postazioni.
Attivare e disattivare
Disattivare un dispositivo sospende la raccolta, non la cancella: se è una postazione con agente, gli eventi restano in coda sulla macchina e vengono consegnati tutti alla riattivazione. Eliminare un dispositivo invece interrompe la raccolta in modo definitivo.
Se il piano è pieno, una postazione che si registra da sola resta in attesa di attivazione e i suoi accessi non vengono conservati finché qualcuno non la attiva. Il pannello lo segnala in cima all'elenco, e arriva anche un'email.
7 Cosa viene conservato, e per quanto
Impostazioni
Quanto si conserva
Nel riquadro Politica di Conservazione Dati si sceglie per quanto tempo tenere i log. Le opzioni disponibili dipendono dal piano; sotto la scelta, il pannello scrive sempre la conservazione realmente applicata.
La cancellazione avviene una volta a settimana e con sette giorni di tolleranza in più rispetto al periodo scelto. Non è un'imprecisione: «sei mesi» sul calendario possono valere fino a 184 giorni, e cancellare a 180 esatti significherebbe eliminare log che i sei mesi non li hanno ancora compiuti.
Cosa si conserva
Il riquadro Controllo Ingestion Live governa quali eventi entrano nell'archivio. Ogni regola può essere:
- DROP (Scarta) — l'evento non viene conservato;
- KEEP (Tieni) — l'evento viene conservato anche se un'altra regola lo scarterebbe.
Serve a togliere il rumore: un apparato che ripete migliaia di messaggi tecnici irrilevanti riempie l'archivio senza aggiungere nulla.
Il preset «AdS Garante»
Il pulsante Preset AdS Garante crea, in un clic, una regola KEEP che protegge accessi, accessi falliti e disconnessioni degli amministratori designati.
Va creato una volta sola, all'inizio, e conviene farlo prima di aggiungere qualsiasi regola DROP: da quel momento nessun filtro potrà più far sparire per errore gli eventi che il provvedimento chiede di conservare.
Nell'elenco convivono regole di scarto e regola di protezione, ed è normale che sia così: quando due regole si contraddicono, vince quella che conserva. Una regola che scarta un'intera macchina non riesce comunque a far sparire gli accessi di un amministratore designato.
Zona Pericolosa
Elimina subito i log più vecchi di un certo periodo. Compare solo se esiste un periodo più breve di quello già applicato — altrimenti non rimuoverebbe nulla. L'eliminazione è definitiva e viene registrata nel registro attività.
8 Esportare i log per un controllo
Dalla pagina Log, pulsante Esporta CSV. Due possibilità, con scopi diversi.
CSV Standard
Un file di testo apribile con Excel, che rispetta i filtri impostati nella pagina. Serve per analisi interne, per contare, per incrociare dati. Non ha valore probatorio: è un file come un altro, e chiunque può modificarlo.
CSV con Marca Temporale
Un archivio .zip che contiene il CSV e una marca
temporale RFC 3161: una firma rilasciata da un ente terzo che attesta
quel contenuto, a quella data. Se anche un
solo carattere del CSV cambia, la verifica fallisce. È questo il documento da
consegnare in caso di controllo.
Due caratteristiche da conoscere, perché non si comportano come ci si aspetta:
I filtri non possono togliere nulla al set garantito. In un export marcato, i filtri impostati nella pagina aggiungono righe, non le sottraggono: il risultato contiene sempre tutti i log degli amministratori designati, più quelli corrispondenti ai filtri. Filtrando un indirizzo IP si ottengono gli amministratori più quell'indirizzo. È voluto: impedisce di «preparare» un export prima di firmarlo.
Le date invece valgono davvero. Sono l'unico filtro che restringe il risultato, perché non selezionano il contenuto: dichiarano il periodo del documento. Esportare gennaio deve produrre gennaio.
Se il periodo scelto non contiene alcun evento, l'export si ferma e non viene prodotto nulla: un documento firmato su un file vuoto sembrerebbe attestare che non ci sono stati accessi.
Cosa succede quando si clicca
Il pannello calcola l'impronta del file e la invia all'autorità che emette la marca. Sui periodi lunghi richiede qualche secondo, e nel frattempo mostra l'avanzamento:
Al termine il file viene scaricato dal browser come qualsiasi altro download: lo si ritrova nella cartella Download o nella tendina dei download in alto a destra. Il pannello non mostra alcun messaggio di conferma — la prova che l'operazione è riuscita è il file stesso, e la riga che compare nel Registro Marcature Temporali in Impostazioni.
Cosa contiene l'archivio
Due file, e vanno conservati insieme:
- il
.csvcon i log del periodo; - il
.tsr, la marca temporale — pochi kilobyte, perché non contiene i dati ma solo la loro impronta e la data certificata.
La marca da sola non prova nulla, e il CSV da solo non è più di un foglio di calcolo: è la coppia che costituisce il documento. Va quindi archiviato lo ZIP intero, senza estrarne i file o rinominarli.
Ogni quanto farlo
Una volta ogni sei mesi, e conservare i file. Il ragionamento è semplice: l'archivio online si svuota man mano che i log invecchiano, mentre l'export marcato è la copia che resta. Il piano prevede un margine oltre i sei mesi proprio perché ci sia il tempo di ricordarsene.
Ogni esportazione marcata è elencata in Impostazioni Registro Marcature Temporali e registrata nel registro attività con il perimetro esatto di cosa conteneva.
9 Verificare un export marcato
Impostazioni Verifica Integrità
Si carica lo .zip scaricato e il pannello ricalcola l'impronta del CSV,
la confronta con la marca e ne verifica la firma. Il controllo avviene in
locale: nessun dato esce.
L'esito riporta la data certificata, l'algoritmo usato per l'impronta e quale autorità ha emesso la marca. Sono le tre informazioni che servono a un terzo per fidarsi del documento: cosa è stato firmato, quando, e da chi è garantito.
Serve in due occasioni: per accertarsi che un archivio conservato da mesi sia ancora integro, e per dimostrare a un terzo che quel file non è stato toccato dopo l'emissione.
10 Avvisi via email
Impostazioni Avvisi Email e Trigger
Si indica un indirizzo destinatario e si scelgono gli eventi che generano una notifica:
| Avviso | Perché è utile |
|---|---|
| Nuovo log critico | qualcosa di grave su un dispositivo |
| Esportazione CSV | qualcuno ha estratto dati dall'archivio |
| Eliminazione storico log | qualcuno ha cancellato dei log |
| Modifica regole filtro | qualcuno ha cambiato cosa viene conservato |
| Cambio password account | modifica a un accesso al pannello |
| Modifica retention | è cambiato per quanto tempo si conserva |
I quattro centrali meritano di restare accesi anche se sembrano rumorosi: segnalano esattamente le azioni con cui si potrebbe ridurre ciò che l'archivio dimostra. Lasciando vuoto l'indirizzo, l'invio è disattivato del tutto.
11 Il registro delle attività
Registro
Traccia le azioni sensibili fatte dentro il pannello: creazione ed eliminazione di utenti, cambi di ruolo e di password, modifiche ai filtri, designazione e rimozione degli amministratori di sistema, aggiunta e rimozione di dispositivi, cancellazioni di log, export marcati, tentativi di accesso falliti, installazione della licenza.
È il registro che risponde alla domanda «chi ha cambiato cosa, e quando». Si filtra per utente, azione e periodo.
12 Utenti del pannello
Amministrazione Utenti
Due ruoli:
- Admin — vede tutto e può modificare la configurazione;
- Viewer — consulta ed esporta, senza toccare impostazioni, dispositivi o utenti.
Chi deve solo controllare i log non ha bisogno di essere Admin. Vale la pena tenere pochi account amministrativi: sono gli unici che possono cambiare cosa viene conservato.
13 La licenza
Amministrazione Licenza
La scheda riporta piano, scadenza, numero massimo di dispositivi, conservazione massima e il profilo di raccolta (l'installazione della chiave è descritta al capitolo 2):
- Extended — raccolta completa, secondo le regole di ingestion configurate;
- Base — vengono conservati solo gli eventi attribuibili a un amministratore designato.
Quando la licenza si avvicina alla scadenza compare un avviso e parte un'email. Scaduta la licenza, la raccolta di nuovi log si interrompe — mentre consultazione, ricerca e export CSV semplice restano sempre disponibili: i dati già raccolti non vengono mai tenuti in ostaggio.
14 Domande frequenti
Ha smesso di inviare: spenta, servizio fermo, o rete bloccata. Finché non torna, i suoi accessi non vengono conservati da nessuno. Da verificare con l'assistenza.
No, se ci viene installato l'agente: si registra da solo al primo accesso. Sì, se è un apparato che invia syslog (NAS, firewall): va aggiunto a mano con il suo IP statico.
No, e non è una limitazione tecnica: questi log sono conservati per obbligo di legge, e la loro conservazione è la finalità che li rende legittimi. Chi è monitorato va informato, non cancellato.
Il totale dei record e le date del più vecchio e del più recente sono in cima a Impostazioni.
Pagina Log, interruttore Garante acceso,
date del semestre, Esporta CSV
con Marca Temporale. Consegnate lo .zip intero:
contiene il CSV, la marca e le istruzioni per verificarlo.
Se il periodo è ancora dentro la finestra di conservazione, si rifà. Se i log sono già stati cancellati per anzianità, non è recuperabile: è il motivo per cui gli export vanno conservati con cura.
Serve una mano?
L'assistenza è inclusa in tutti i piani. Scriveteci a info@privacylog.it o dalla pagina contatti.