
Una misura di sicurezza che nessuno controlla rischia di diventare una falsa sicurezza.
Firewall, antivirus, EDR, sistemi di autenticazione, servizi cloud e altri strumenti di protezione generano continuamente eventi e segnalazioni. Ma raccogliere dati non basta: occorre monitorarli, correlarli e sapere chi deve intervenire quando emerge qualcosa di anomalo.
Che cosa significa monitorare la sicurezza digitale
Monitorare la sicurezza significa osservare in modo continuativo o periodico ciò che accade nei sistemi informativi, per individuare tempestivamente eventi anomali, vulnerabilità e possibili incidenti.
In pratica significa, tra l’altro:
- monitorare eventi e accessi anomali;
- controllare endpoint, server, reti e applicazioni;
- rilevare le vulnerabilità e verificare l’applicazione delle patch;
- monitorare gli ambienti cloud e i relativi servizi;
- raccogliere, conservare e correlare i log provenienti dalle diverse componenti del sistema informativo;
- configurare allarmi ed escalation realmente presidiati;
- verificare periodicamente che gli strumenti di monitoraggio siano attivi, correttamente configurati e funzionino davvero;
- stabilire chiaramente chi deve intervenire, con quali tempi e con quali procedure quando scatta un alert.
Il punto fondamentale è semplice: registrare un evento non equivale a rilevare un incidente. Il valore nasce dalla capacità di riconoscere tra migliaia di eventi quelli che richiedono realmente attenzione.
Perché è importante
a) Perché una protezione non monitorata può dare solo un'illusione di sicurezza
Un controllo di sicurezza può essere installato e perfettamente funzionante, ma risultare poco utile se nessuno rileva i segnali che produce. Un accesso insolito, una nuova vulnerabilità critica, un endpoint compromesso o una sequenza anomala di autenticazioni possono essere già visibili negli strumenti aziendali: il problema è accorgersene prima che l'evento diventi un incidente grave. Il monitoraggio consente quindi di ridurre il tempo che intercorre tra evento, rilevazione e risposta.
b) Perché è ormai parte integrante dei requisiti di cybersecurity
La NIS2 e la normativa nazionale di recepimento richiedono ai soggetti interessati misure adeguate di gestione del rischio, gestione degli incidenti, gestione delle vulnerabilità e verifica dell'efficacia delle misure adottate. Per alcune categorie di operatori, la normativa europea di attuazione disciplina espressamente anche monitoraggio e logging, prevedendo che il monitoraggio sia, per quanto possibile, automatizzato e svolto continuativamente o a intervalli appropriati.
Le principali cose da sapere
a) Le soluzioni possono essere interne, esternalizzate o ibride
Non esiste una sola tecnologia per il monitoraggio.
Tra gli strumenti più diffusi vi sono:
- SIEM, per centralizzare e correlare log ed eventi provenienti da fonti diverse;
- EDR/XDR, per rilevare comportamenti anomali su endpoint e altri componenti;
- sistemi di Network Detection & Response, per monitorare il traffico di rete;
- piattaforme di vulnerability management, per individuare e seguire nel tempo le vulnerabilità;
- strumenti specifici per il monitoraggio degli ambienti cloud;
- sistemi di SOAR, per automatizzare alcune attività di analisi e risposta.
Il presidio può essere realizzato attraverso un SOC, Security Operations Center, interno, o affidato a un fornitore specializzato, ad esempio mediante servizi Managed Detection and Response (MDR) e SOC/MDR as-a-service, oppure organizzato in modalità ibrida. La scelta dipende da dimensioni, rischi, competenze disponibili, criticità dei servizi e copertura necessaria.
Un’attenzione particolare va riservata ai servizi e alle applicazioni esternalizzati, soprattutto in cloud. In questi casi l’organizzazione spesso non dispone dello stesso livello di visibilità che avrebbe su infrastrutture gestite direttamente: log, eventi di sicurezza e informazioni diagnostiche possono essere accessibili solo in parte o attraverso gli strumenti messi a disposizione dal fornitore. Per questo è importante sapere quali eventi il provider monitora, quali log rende disponibili al cliente, per quanto tempo li conserva e come segnala eventuali anomalie o incidenti. Il monitoraggio dei servizi esternalizzati deve quindi essere considerato anche nella scelta del fornitore e nella definizione degli accordi contrattuali.
b) Esistono standard e framework di riferimento
Tra i principali riferimenti:
- ISO/IEC 27001:2022 e ISO/IEC 27002:2022, per la gestione della sicurezza delle informazioni, logging, monitoraggio e gestione delle vulnerabilità;
- ISO/IEC 27035, per la gestione degli incidenti di sicurezza;
- NIST Cybersecurity Framework 2.0, in particolare la funzione Detect, che comprende il monitoraggio continuo e l'analisi degli eventi;
- CIS Controls v8.1, in particolare il Control 7 sulla gestione continua delle vulnerabilità e il Control 8 sulla gestione e analisi degli audit log.
4. Raccomandazioni pratiche
1. Non raccogliere tutto indiscriminatamente: individuare cosa è realmente importante monitorare.
Sistemi critici, account privilegiati, servizi esposti a Internet, endpoint, applicazioni e dati più sensibili devono avere priorità coerenti con l'analisi del rischio.
2. Definire chiaramente chi guarda gli allarmi e chi interviene.
Ogni alert significativo dovrebbe avere un responsabile, una priorità, una procedura di escalation e tempi attesi di presa in carico.
3. Se il servizio è esternalizzato, chiarire bene il contratto.
Devono essere definiti almeno servizio erogato, sistemi coperti, orari di presidio, livelli di severità, escalation, tempi di risposta, modalità di comunicazione e responsabilità. Un SOC “24×7” sulla carta non è sufficiente se non è chiaro cosa accade concretamente quando viene rilevato un evento critico.
4. Automatizzare il più possibile la raccolta e la correlazione degli eventi.
La quantità di dati prodotti dai sistemi rende sempre meno sostenibile un'analisi esclusivamente manuale.
Tecniche di automazione e Intelligenza Artificiale possono aiutare a correlare informazioni provenienti da fonti differenti, riconoscere anomalie e prioritizzare gli alert, distinguendo più efficacemente le segnalazioni significative dal normale rumore operativo.
L'automazione, tuttavia, non elimina la necessità del presidio umano: regole, soglie, modelli e procedure devono essere verificati e aggiornati nel tempo.
5. Verificare anche il monitoraggio stesso.
Non basta chiedersi “i nostri sistemi sono monitorati?” Occorre verificare periodicamente il corretto funzionamento del sistema di monitoraggio.
“Se oggi avvenisse qualcosa di anomalo, ce ne accorgeremmo davvero? E qualcuno saprebbe immediatamente cosa fare?”
È questa la domanda che distingue la sola registrazione eventi dal rilevamento di una minaccia o incidente, e la sua gestione.
Segui OAD Insight
Gli approfondimenti OAD Insight sono liberamente consultabili sul sito. Iscrivendoti gratuitamente alla Comunità OAD riceverai via e-mail le nuove pubblicazioni, aggiornamenti selezionati e gli inviti alle iniziative dell’Osservatorio.
