F FabGPT-FAQ

Come si fa security logging fatto bene?

Cybersecurity 1 min lettura Runbook verificato

I log sono la scatola nera dell'incidente che non hai ancora avuto. I principi:

  • centralizza: i log devono lasciare la macchina che li produce (syslog/agent verso un collettore) – l'attaccante che pulisce le tracce locali è il caso normale, non l'eccezione
  • logga le cose giuste: autenticazioni (riuscite e fallite), uso di privilegi, modifiche a configurazioni e permessi, errori applicativi anomali; con timestamp NTP-sincronizzati, o la ricostruzione diventa archeologia
  • integrità: per i log che contano (audit, compliance) serve la prova che nessuno li abbia ritoccati – hash chaining e storage WORM, come fa RainLogs per i log Cloudflare e l'audit log HMAC di proxxx
  • retention deliberata: né "per sempre" né "finché c'è spazio" – il GDPR ha opinioni in merito

E raccogliere senza guardare è metà del lavoro: la correlazione è il mestiere del SIEM (Wildbox, self-hosted).

Hai una domanda specifica su questo tema?

Interroga direttamente il motore FabGPT-FAQ con risposta in tempo reale.