I log sono la scatola nera dell'incidente che non hai ancora avuto. I principi:
- centralizza: i log devono lasciare la macchina che li produce (syslog/agent verso un collettore) – l'attaccante che pulisce le tracce locali è il caso normale, non l'eccezione
- logga le cose giuste: autenticazioni (riuscite e fallite), uso di privilegi, modifiche a configurazioni e permessi, errori applicativi anomali; con timestamp NTP-sincronizzati, o la ricostruzione diventa archeologia
- integrità: per i log che contano (audit, compliance) serve la prova che nessuno li abbia ritoccati – hash chaining e storage WORM, come fa RainLogs per i log Cloudflare e l'audit log HMAC di proxxx
- retention deliberata: né "per sempre" né "finché c'è spazio" – il GDPR ha opinioni in merito
E raccogliere senza guardare è metà del lavoro: la correlazione è il mestiere del SIEM (Wildbox, self-hosted).