SIEM informatica Giacomo Lanzi

SIEM in informatica: la storia

Tempo di lettura: 6 min

Una soluzione SIEM in informatica e’ uno dei componenti essenziali di un SOC (Security Operation Center). Il suo compito e’ quello di raccogliere informazioni e analizzarle alla ricerca di anomalie e possibili breach nel sistema. Ma non e’ sempre stato cosi’ semplice il processo di difesa. Quello che oggi chiamiamo SIEM, Security Information and Event Management, e’ l’unione di due differenti tipi di tool di cyber security. 

SIM e SEM: le origini

Prima dell’arrivo di una soluzione completa SIEM in informatica, la sicurezza era fortemente incentrata sulla protezione del perimetro e non teneva adeguatamente controllata la rete interna. Le prime soluzioni sviluppate negli anni ’90 erano basilari e sostanzialmente si occupavano di  gestione delle informazioni di sicurezza (SIM) oppure di gestione degli eventi di sicurezza (SEM). Erano soluzioni disponibili come strumenti che dovevano essere implementati in loco nel data center da proteggere. Questo limitava la scalabilita’, perché l’aggiunta di capacita’ richiedeva l’acquisto di ulteriore strumentazione.

Queste prime soluzioni erano anche costruite su database proprietari che obbligavano i clienti alla tecnologia di un unico fornitore. Se si voleva spostare i dati su un altro sistema, il processo era lungo e complicato. Da notare inoltre che l’archiviazione era piu’ costosa, quindi venivano raccolti solo i dati piu’ preziosi. Inoltre, sebbene le soluzioni SIM e SEM contenevano tutti i dati necessari alla difesa, la ricerca e l’allarme erano rudimentali. Inoltre, dipendevano da analisti della sicurezza esperti per ricercare, capire e interpretare cio’ che trovavano nei dati.

Le origini SIEM in informatica

Man mano che i dati diventavano piu’ sensibili e la tecnologia piu’ potente, i sistemi SIEM (SIM+SEM) diventavano capaci di ingerire, elaborare e memorizzare moltissimi dati. Le soluzioni SIEM in informatica di generazione successiva sono in grado di utilizzare gli avvisi signature-based per individuare le minacce nei dati raccolti. Tuttavia, in questo modo si possono individuare solo gli avvisi che abbiano individuato degli indicatori di compromesso (IOC) di una certa minaccia.

Per intenderci, se il tipo di attacco a cui viene sottoposto un sistema non e’ stato catalogato in una serie di IOC, un SIEM di prima generazione non e’ in grado di rilevarlo. Il principale svantaggio di quei sistemi era proprio la capacita’ molto limitata nello scoprire cyber threat sconosciuti.

Per fare un esempio pratico: era possibile usare una regola di questo tipo: “dare un avviso se un utente inserisce 10 password sbagliate consecutive”. In teoria questo potrebbe essere usato per rilevare attacchi con password di forza bruta. Ma cosa succederebbe se l’aggressore provasse solo 9 password di fila? O se l’allarme venisse dato per un utente molto smemorato?

Next Gen SIEM

Un SIEM di nuova generazione e’ costruito su una grande piattaforma di dati che fornisce una scalabilita’ illimitata ed e’ ospitato nel cloud. Un next gen SIEM include la gestione dei log, il rilevamento avanzato delle minacce basato sull’analisi del comportamento e la risposta automatica agli incidenti, il tutto su un’unica piattaforma. 

Questo elimina i problemi a cui erano proni i vecchi sistemi on-premises. Non dovendo installare alcunché e potendo mandare i dati necessari nel cloud abbastanza semplicemente, la potenza di calcolo della macchina locale non e’ compromessa e il SIEM puo’ gestire tutti i dati tranquillamente.

Come procede un SIEM in analisi informatica delle minacce

1. Raccolta dati: una soluzione SIEM in informatica raccoglie dati da tutta l’organizzazione utilizzando agenti installati su vari dispositivi, tra cui endpoint, server, apparecchiature di rete e altre soluzioni di sicurezza. Il SIEM di nuova generazione include il supporto per applicazioni e infrastrutture cloud, applicazioni aziendali, dati di identita’ e feed di dati non tecnici.

2. Arricchimento dei dati: L’arricchimento aggiunge ulteriore contesto agli eventi. Il SIEM arricchira’ i dati con identita’, risorse, geolocalizzazione e informazioni sulle minacce. 

3. Stoccaggio dei dati: I dati saranno poi memorizzati in una banca dati in modo da poterli ricercare durante le indagini. Il SIEM di nuova generazione sfrutta architetture open source e big data architectures, sfruttandone la scalabilita’.

4. Correlazione e analisi: Le soluzioni SIEM utilizzano diverse tecniche per trarre conclusioni utilizzabili dai dati del SIEM. Queste tecniche variano notevolmente.

5. Report: Un SIEM, in particolare un SIEM di nuova generazione, da’ la possibilita’ di cercare rapidamente i dati, permettendo di scavare negli avvisi e di cercare gli attori della minaccia e gli indicatori di compromesso. I dati visualizzati possono essere salvati o esportati. E’ inoltre possibile utilizzare report out-of-the-box o creare report ad hoc a seconda delle esigenze.

Per cosa e’ utilizzato un SIEM

Threat hunting e investigazione

La capacita’ di eseguire threat hunting su un SIEM e’ fondamentale per comprendere i veri modelli di attacchi basati sull’accesso, sull’attivita’ e sulle violazioni dei dati. Sviluppando una visione dettagliata e contestuale degli attacchi, gli analisti della sicurezza possono sviluppare piu’ facilmente politiche, contromisure e processi di risposta agli incidenti per contribuire a mitigare e rimuovere la minaccia.

Risposta in caso di incidente

Una risposta efficace agli incidenti e’ fondamentale per intervenire piu’ rapidamente e ridurre i tempi di permanenza della minaccia. Per questo, un SIEM fornisce un playbook per la risposta agli incidenti con azioni automatizzate configurabili. Un SIEM e’ in grado di integrarsi con soluzioni di terze parti per l’orchestrazione della sicurezza (SOAR) o la gestione dei singoli casi.

Difesa contro le minacce interne

Il motivo per cui le minacce interne sono un problema cosi’ grande perché non si tratta di entrare nel perimetro, ma di sfruttare posizioni interne. Possono essere i vostri dipendenti, appaltatori o soci in affari. Potrebbero essere loro stessi a voler sfruttare la loro posizione, oppure il loro account potrebbe essere stato violato.

Con ogni tipo di minaccia interna, l’aggressore cerca di rimanere nascosto, raccogliendo dati sensibili da sfruttare. Questo potrebbe  causare notevoli danni alla compagnia, alla sua posizione nel settore e al suo rapporto con i consumatori o gli investitori. Con l’utilizzo di un SIEM, si evita questo rischio.

Individuazione di cyber threat

E’ probabile che la tua organizzazione disponga di almeno un archivio di dati sensibili. I cyber criminali prosperano sul saccheggio di questi dati per ottenere guadagni finanziari. Molte violazioni iniziano con una semplice e-mail phishing contro un obiettivo di un’organizzazione. Il semplice clic su un allegato puo’ lasciare codice dannoso dietro di sé. Un SIEM vi permettera’ di monitorare modelli avanzati di minacce informatiche come il phishing, il beaconing e il lateral movement.

Standard di conformita’

Per molti settori industriali, l’adesione agli standard di conformita’ e’ fondamentale. Un SIEM puo’ essere d’aiuto fornendo report incentrati sulle richieste per la conformita’ dei dati. I pacchetti integrati che coprono tutti i principali mandati, inclusi PCI DSS, SOX e ISO 27001, sono una caratteristica standard anche dei SIEM.

Next Generation SIEM

Un SIEM di nuova generazione non e’ solo un sistema ospitato nel cloud. Si avvale anche dell’implementazione di IA e Machine Learning per aumentare la difesa del sistema IT.

Lo vedremo in un prossimo articolo, ma e’ giusto specificare che il SOCaaS offerto da SOD si avvale della tecnologia di ultima generazione offerta da sistemi Next Gen. SIEM. Contattaci per saperne di piu’ a riguardo e parlare con esperti che possono fugare ogni tuo dubbio.

Link utili:

SOC as a Service

Cos’e’ un Network Lateral Movement e come difendersi

Log Management

MITRE Att&ck: una panoramica

Il SOCaaS è utile per la tua azienda?

SIEM software: cos’e’ e come funziona

Condividi


RSS

Piu’ articoli…

Categorie …

Tags

RSS Feed sconosciuto

RSS Feed sconosciuto

RSS Full Disclosure

  • Defense in depth -- the Microsoft way (part 89): user group policies don't deserve tamper protection Giugno 3, 2025
    Posted by Stefan Kanthak on Jun 03Hi @ll, user group policies are stored in DACL-protected registry keys [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies] respectively [HKEY_CURRENT_USER\Software\Policies] and below, where only the SYSTEM account and members of the "Administrators" user group are granted write access. At logon the user's registry hive "%USERPROFILE%\ntuser.dat" is loaded with exclusive (read, write and...
  • CVE-2025-45542: Time-Based Blind SQL Injection in CloudClassroom PHP Project v1.0 Giugno 3, 2025
    Posted by Sanjay Singh on Jun 03Hello Full Disclosure list, I am sharing details of a newly assigned CVE affecting an open-source educational software project: ------------------------------------------------------------------------ CVE-2025-45542: Time-Based Blind SQL Injection in CloudClassroom PHP Project v1.0 ------------------------------------------------------------------------ Product: CloudClassroom PHP Project Vendor:...
  • ERPNext v15.53.1 Stored XSS in bio Field Allows Arbitrary Script Execution in Profile Page Giugno 3, 2025
    Posted by Ron E on Jun 03An authenticated attacker can inject JavaScript into the bio field of their user profile. When the profile is viewed by another user, the injected script executes. *Proof of Concept:* POST /api/method/frappe.desk.page.user_profile.user_profile.update_profile_info HTTP/2 Host: --host-- profile_info={"bio":"\">"}
  • ERPNext v15.53.1 Stored XSS in user_image Field Allows Script Execution via Injected Image Path Giugno 3, 2025
    Posted by Ron E on Jun 03An authenticated user can inject malicious JavaScript into the user_image field of the profile page using an XSS payload within the file path or HTML context. This field is rendered without sufficient sanitization, allowing stored script execution in the context of other authenticated users. *Proof of Concept:*POST /api/method/frappe.desk.page.user_profile.user_profile.update_profile_info HTTP/2 […]
  • Local information disclosure in apport and systemd-coredump Giugno 3, 2025
    Posted by Qualys Security Advisory via Fulldisclosure on Jun 03Qualys Security Advisory Local information disclosure in apport and systemd-coredump (CVE-2025-5054 and CVE-2025-4598) ======================================================================== Contents ======================================================================== Summary Mitigation Local information disclosure in apport (CVE-2025-5054) - Background - Analysis - Proof of concept Local information disclosure in systemd-coredump...
  • Stored XSS via File Upload - adaptcmsv3.0.3 Giugno 3, 2025
    Posted by Andrey Stoykov on Jun 03# Exploit Title: Stored XSS via File Upload - adaptcmsv3.0.3 # Date: 06/2025 # Exploit Author: Andrey Stoykov # Version: 3.0.3 # Tested on: Debian 12 # Blog: https://msecureltd.blogspot.com/ Stored XSS via File Upload #1: Steps to Reproduce: 1. Login with low privilege user and visit "Profile" > "Edit […]
  • IDOR "Change Password" Functionality - adaptcmsv3.0.3 Giugno 3, 2025
    Posted by Andrey Stoykov on Jun 03# Exploit Title: IDOR "Change Password" Functionality - adaptcmsv3.0.3 # Date: 06/2025 # Exploit Author: Andrey Stoykov # Version: 3.0.3 # Tested on: Debian 12 # Blog: https://msecureltd.blogspot.com/ IDOR "Change Password" Functionality #1: Steps to Reproduce: 1. Login as user with low privilege and visit profile page 2. Select […]
  • Stored XSS "Send Message" Functionality - adaptcmsv3.0.3 Giugno 3, 2025
    Posted by Andrey Stoykov on Jun 03# Exploit Title: Stored XSS "Send Message" Functionality - adaptcmsv3.0.3 # Date: 06/2025 # Exploit Author: Andrey Stoykov # Version: 3.0.3 # Tested on: Debian 12 # Blog: https://msecureltd.blogspot.com/ Stored XSS "Send Message" Functionality #1: Steps to Reproduce: 1. Login as normal user and visit "Profile" > "Message" > […]
  • Authenticated File Upload to RCE - adaptcmsv3.0.3 Giugno 3, 2025
    Posted by Andrey Stoykov on Jun 03# Exploit Title: Authenticated File Upload to RCE - adaptcmsv3.0.3 # Date: 06/2025 # Exploit Author: Andrey Stoykov # Version: 3.0.3 # Tested on: Debian 12 # Blog: https://msecureltd.blogspot.com/ Authenticated File Upload to RCE #1: Steps to Reproduce: 1. Login as admin user and visit "System" > "Appearance" > […]
  • Stored XSS in "Description" Functionality - cubecartv6.5.9 Giugno 3, 2025
    Posted by Andrey Stoykov on Jun 03# Exploit Title: Stored XSS in "Description" Functionality - cubecartv6.5.9 # Date: 05/2025 # Exploit Author: Andrey Stoykov # Version: 6.5.9 # Tested on: Debian 12 # Blog: https://msecureltd.blogspot.com/ Stored XSS #1: Steps to Reproduce: 1. Visit "Account" > "Address Book" and choose "Edit" 2. In the "Description" parameter […]

Customers

Newsletter

{subscription_form_2}