Glossario · G
Gestione degli eventi e delle informazioni di sicurezza (Security Information and Event Management, SIEM)
Team sistemistico Rackone · 1 min di lettura · Aggiornato il
Il SIEM è la piattaforma che raccoglie e correla log ed eventi di sicurezza di tutta l'infrastruttura per rilevare attacchi e anomalie.
Il SIEM (Security Information and Event Management) è la piattaforma che raccoglie in un unico punto i log e gli eventi di sicurezza prodotti da server, firewall, endpoint, applicazioni e servizi cloud, li correla e genera allarmi quando riconosce un comportamento sospetto.
Come funziona un SIEM?
Il SIEM normalizza eventi che arrivano in formati diversi e li mette in relazione: una serie di accessi falliti su più sistemi, seguita da un login riuscito da un paese insolito, diventa un unico allarme invece di tre righe sparse in tre log. Le regole di correlazione e, nei prodotti più recenti, l'analisi comportamentale riducono il rumore e portano all'attenzione degli analisti solo ciò che merita un'indagine.
A cosa serve un SIEM in azienda?
Serve a rilevare gli attacchi mentre sono in corso, a ricostruire a posteriori cosa è successo e a conservare le evidenze richieste da audit e normative come la direttiva NIS2. Un SIEM però non risponde da solo: qualcuno deve leggere gli allarmi e agire. Per questo lavora spesso dentro un SOC, interno o esterno; chi non ne ha uno può affidare sorveglianza e risposta a un servizio gestito come l'MDR di Rackone.