Next Generation SIEM: a che punto siamo
Home » Next Generation SIEM: a che punto siamo
Piergiorgio Venuti
Next Generation SIEM: a che punto siamo
Tempo di lettura: 7 min
Il SIEM esiste gia’ da un bel po’ di tempo, ma non e’ ancora ben compreso. Inoltre, il fatto che la tecnologia si sia evoluta in modo significativo negli ultimi anni non aiuta a fare chiarezza. Oggi vediamo a che punto siamo, cercando di capire il Next Generation SIEM e i sistemi gestiti offerti come servizi che si avvalgono dell’uso di SIEM di ultima generazione (SOCaaS, per esempio). Vediamo cosa significa tutto questo per le aziende.
Essendo una parte fondamentale del SOCaaS offerto da SOD, mi sembra opportuno spiegare nel dettaglio cosa sia un Next Generation SIEM e quali le sue funzioni.
Breve storia del SIEM
Prima di esaminare che cos’e’ un Next Generation SIEM, e’ giusto ripercorrere brevemente la storia di questa tecnologia e del suo inizio.
Il termine Security Information and Event Management (SIEM) viene coniato nel 2005 da Mark Nicolett e Amrit T. Williams di Gartner. La parola e’ la fusione di Security Event Management (SEM) e di Security Information Management (SIM).
La sua definizione originale data dai creatori del termine e’: una tecnologia che supporta il rilevamento delle minacce e la risposta agli incidenti di sicurezza, attraverso la raccolta in tempo reale e l’analisi storica degli eventi da un’ampia varieta’ di fonti di dati contestuali.
Il SIEM e’ nato dalla necessita’ di affrontare l’enorme numero di allarmi emessi dai sistemi di prevenzione delle intrusioni (IPS) e dai sistemi di rilevamento delle intrusioni (IDS) che stavano travolgendo i reparti IT. Aiutando le organizzazioni ad aggregare gli eventi e ad analizzare meglio quelli all’interno della rete, SIEM ha aiutato le organizzazioni a migliorare il rilevamento delle minacce. Ha inoltre portato le organizzazioni ad adottare un approccio piu’ proattivo alla sicurezza. Le tecnologie di sicurezza preventive non sono piu’ sufficienti da sole.
Le difficolta’ dei SIEM nei primi anni
Desiderose di migliorare la loro situazione di sicurezza informatica, molte organizzazioni a livello aziendale hanno adottato rapidamente la tecnologia SIEM. Nel corso degli anni, tuttavia, sono emersi problemi ereditati dal passato:
1. I set di dati erano poco flessibili, quindi alcuni SIEM non erano in grado di elaborare i dati richiesti, il che significava che la loro efficacia era limitata
2. Erano difficili da mantenere e da gestire, il che aggiungeva complessita’ e prosciugava le risorse di personale
3. I SIEM producevano un elevato numero di falsi positivi, creando ancora piu’ lavoro per i team di sicurezza
4. Con l’avanzare della tecnologia, i SIEM hanno faticato a stare al passo con l’evoluzione delle minacce e quindi il rischio informatico per le aziende e’ cresciuto
Arriva il Next Generation SIEM
Molte minacce avanzate sono ora polimorfiche piuttosto che statiche. Sono in grado, cioe’, di modificare costantemente il loro comportamento per eludere il rilevamento. In quanto tali, i sistemi Next Generation SIEM devono, non solo elaborare un maggior numero di dati, ma anche diventare molto piu’ capaci nel riconoscere nuovi modelli al loro interno.
Date le difficolta’ e i limiti dei sistemi SIEM ereditati, molti pensavano che sarebbero scomparsi con il tempo. Ma questo non e’ accaduto, il SIEM rimane ancora una tecnologia chiave utilizzata dalle aziende. La tecnologia ha dovuto pero’ evolversi.
Mentre un tempo il SIEM si basava solo su una manciata di fonti di dati, la “Next Generation” dei sistemi SIEM e’ stata sviluppata per elaborare un volume e una varieta’ di dati maggiori, oltre a correlarli in modo tempestivo.
Gartner ha riferito che il mercato SIEM e’ in continua crescita. Una delle ragioni di questa crescita e’ che i sistemi Next Gen SIEM sono ora utilizzati da organizzazioni di medie dimensioni, non solo dalle grandi imprese.
Quali sono le capacita’ del Next Gen SIEM?
I Next Gen SIEM, talvolta denominati SIEM di tipo analitico o SIEM 3.0, hanno portato nuove capacita’ alle organizzazioni e ai loro team di sicurezza.
– Permettono una piu’ rapida integrazione in un’infrastruttura aziendale attraverso un’architettura aperta per coprire le risorse cloud, on-premise e BYOD
– Includono strumenti di visualizzazione in tempo reale per comprendere le attivita’ piu’ importanti e ad alto rischio
– Utilizzano l’analisi degli scenari e del comportamento per “fotografare” scenari ben compresi ed evidenziare cambiamenti significativi nel comportamento
– Integrano e utilizzano le informazioni sulle minacce (Threat Intelligence) provenienti da fonti personalizzate, open source e commerciali
– Forniscono un quadro flessibile che consente l’implementazione di un flusso di lavoro su misura per i principali casi d’uso organizzativi
– Misurano lo stato rispetto ai quadri normativi (ad esempio PCI DSS) per la prioritizzazione e la gestione del rischio
Security Orchestration, Automation and Response
Security Orchestration, Automation and Response (SOAR) e’ un’area di sicurezza in crescita che i fornitori di Next Gen SIEM stanno sfruttando per contribuire e mettere a frutto le piu’ recenti funzionalita’. Nella sua essenza, SOAR ha due aspetti fondamentali:
1. Permette di portare piu’ dati in un Next Gen SIEM per l’analisi
SOAR sta aiutando la tecnologia SIEM a diventare piu’ intelligente e orientata ai Big Data, consentendo cosi’ ai team di sicurezza di prendere decisioni piu’ rapide e meglio informate. Un’intelligence piu’ ampia significa un’identificazione piu’ affidabile delle minacce e meno falsi positivi.
2. Aiuta ad automatizzare la risposta agli incidenti
Un altro modo importante in cui SOAR sta influenzando l’evoluzione dei SIEM Next Gen e’ quello di contribuire a standardizzare l’analisi degli incidenti e le procedure di risposta. L’obiettivo e’ quello di automatizzare parzialmente o completamente le attivita’ di risposta, al fine di ridurre i potenziali danni e i disagi che le violazioni possono causare. Tali attivita’ di risposta potrebbero includere il blocco degli account utente compromessi e il blocco degli indirizzi IP su un firewall.
Automatizzando le azioni di routine, SOAR aiuta i team di sicurezza a diventare piu’ efficienti e libera loro tempo per concentrarsi sulla caccia alle minacce e sulla gestione delle patch.
Analisi del comportamento degli utenti (UEBA)
Un’altra importante caratteristica dei Next Generation SIEM e’ l’uso della User and Entity Behaviour Analytics (UEBA). L’UEBA non tiene traccia degli eventi di sicurezza ne’ monitora i dispositivi, ma si concentra invece sul monitoraggio e sull’analisi del comportamento degli utenti di un’organizzazione.
UEBA puo’ essere estremamente utile per aiutare le organizzazioni ad identificare gli account compromessi, cosi’ come le minacce da parte di insider. Funziona utilizzando tecniche avanzate di machine learning e di profilazione comportamentale per identificare attivita’ anomale come compromissioni di account e abuso di privilegi. Non utilizzando un monitoraggio basato su regole, l’UEBA e’ piu’ efficace nel rilevare le anomalie nel tempo.
Le sfide per un SIEM moderno
Nonostante gli indiscutibili progressi nel rilevamento di complesse minacce informatiche, i SIEM Next Gen possono ancora, se non vengono impiegati e mantenuti correttamente, generare un gran numero di allarmi. Per le organizzazioni che non dispongono di risorse IT e di personale di sicurezza dedicato, la ricerca di questi allarmi per distinguere i veri problemi di sicurezza della rete dai falsi positivi puo’ essere estremamente complessa e richiedere molto tempo.
Anche quando vengono identificate minacce reali, sapere come rispondere ad esse puo’ essere altrettanto impegnativo.
Ottenere il massimo dal SIEM, per aiutare ad affrontare le crescenti sfide di sicurezza, dipendera’ anche da personale meglio addestrato che possa utilizzare i sistemi in modo piu’ efficace e convalidare gli allarmi. Per le organizzazioni che non dispongono di conoscenze o capacita’ interne, ha quindi senso lavorare con un fornitore esterno in grado di coprire o aumentare le capacita’ di sicurezza.
Un servizio completo di SOCaaS, comprendente Next Generation SIEM e UEBA per la caccia alle minacce, e’ la scelta ideale. Non solo si risparmia in termini di tempo per la convalida e controllo degli allarmi, ma anche in termini economici, non dovendo affrontare spese di installazione e formazione del personale.
Se fossi interessato a saperne di piu’, non esitare a contattarci, risponderemo alle tue domande.
Link utili:
Cos’e’ un Network Lateral Movement e come difendersi
Il SOCaaS è utile per la tua azienda?
SIEM software: cos’e’ e come funziona
SIEM in informatica: la storia
Condividi
RSS
Piu’ articoli…
- Da Cyberfero a Cyberfero: il rebranding dell’azienda leader nella cybersecurity
- NIS2 – Come il nuovo regolamento cyber potenzia la sicurezza dell’Europa
- Advanced persistent threat (APT): cosa sono e come difendersi
- Penetration Testing e MFA: Una Strategia Duplice per Massimizzare la Sicurezza
- SOAR e l’automazione della sicurezza informatica
- Penetration Testing: Dove Colpire per Proteggere la Tua Rete Informatica
- Ransomware: una piaga che mette in ginocchio aziende e istituzioni. Pagare o non pagare? Ecco la risposta.
- Perché l’audit IT e il log management sono importanti per la Cybersecurity
Categorie …
- Backup as a Service (25)
- Acronis Cloud Backup (18)
- Veeam Cloud Connect (3)
- Cloud CRM (1)
- Cloud Server/VPS (23)
- Conferenza Cloud (4)
- Cyberfero (15)
- Log Management (2)
- Monitoraggio ICT (4)
- Novita' (21)
- ownCloud (7)
- Privacy (8)
- Security (215)
- Cyber Threat Intelligence (CTI) (9)
- Deception (4)
- Ethical Phishing (10)
- Netwrix Auditor (2)
- Penetration Test (18)
- Posture Guard (4)
- SOCaaS (66)
- Vulnerabilita' (83)
- Web Hosting (16)
Tags
Feed sconosciuto
Feed sconosciuto
Full Disclosure
- [0day-rubbish] Royal Server 5.04.50529.0 Local privilege escalation to LocalSystem on the execution path without credential override (7.2) 8 Settembre 2026Posted by disclosure via Fulldisclosure on Sep 08TO: fulldisclosure () seclists org SUBJECT: [0day-rubbish] Royal Server 5.04.50529.0 Local privilege escalation to LocalSystem on the execution path without credential override (7.2) FROM: disclosure () 0day-rubbish com ----BODY---- 0day Rubbish Research Team is publicly disclosing a vulnerability in Royal Server 5.04.50529.0. Type: Local privilege escalation to LocalSystem […]
- [0day-rubbish] core-admin 1.0.164 (build 16468) Systemic shell command injection via ineffective quote escaping (8.8) 8 Settembre 2026Posted by disclosure via Fulldisclosure on Sep 08TO: fulldisclosure () seclists org SUBJECT: [0day-rubbish] core-admin 1.0.164 (build 16468) Systemic shell command injection via ineffective quote escaping (8.8) FROM: disclosure () 0day-rubbish com ----BODY---- 0day Rubbish Research Team is publicly disclosing a vulnerability in core-admin 1.0.164 (build 16468). Type: Systemic shell command injection via ineffective quote […]
- [0day-rubbish] OP5 Monitor 9.20 Command injection surviving the CVE-2025-34115 patch (OPT-IN fix ineffective) (8.8) 8 Settembre 2026Posted by disclosure via Fulldisclosure on Sep 08TO: fulldisclosure () seclists org SUBJECT: [0day-rubbish] OP5 Monitor 9.20 Command injection surviving the CVE-2025-34115 patch (OPT-IN fix ineffective) (8.8) FROM: disclosure () 0day-rubbish com ----BODY---- 0day Rubbish Research Team is publicly disclosing a vulnerability in OP5 Monitor 9.20. Type: Command injection surviving the CVE-2025-34115 patch (OPT-IN fix […]
- [0day-rubbish] QuantaStor 6.8.3.018 Command injection in the alert-mail command via the smtpPassword field (8.8) 8 Settembre 2026Posted by disclosure via Fulldisclosure on Sep 08TO: fulldisclosure () seclists org SUBJECT: [0day-rubbish] QuantaStor 6.8.3.018 Command injection in the alert-mail command via the smtpPassword field (8.8) FROM: disclosure () 0day-rubbish com ----BODY---- 0day Rubbish Research Team is publicly disclosing a vulnerability in QuantaStor 6.8.3.018. Type: Command injection in the alert-mail command via the smtpPassword […]
- [0day-rubbish] SmarterMail 100.0.9693 (Build 9693) Antivirus command-line configuration executing as NT AUTHORITY\SYSTEM (7.2) 8 Settembre 2026Posted by disclosure via Fulldisclosure on Sep 08TO: fulldisclosure () seclists org SUBJECT: [0day-rubbish] SmarterMail 100.0.9693 (Build 9693) Antivirus command-line configuration executing as NT AUTHORITY\SYSTEM (7.2) FROM: disclosure () 0day-rubbish com ----BODY---- 0day Rubbish Research Team is publicly disclosing a vulnerability in SmarterMail 100.0.9693 (Build 9693). Type: Antivirus command-line configuration executing as NT AUTHORITY\SYSTEM (CWE-250) […]
- [0day-rubbish] Jitterbit Agent 12.8.1.6 (Docker jitterbit/agent:12.8.1.6) Unauthenticated SOAP with hard-coded credentials leading to OS command execution (9.8) 8 Settembre 2026Posted by disclosure via Fulldisclosure on Sep 08TO: fulldisclosure () seclists org SUBJECT: [0day-rubbish] Jitterbit Agent 12.8.1.6 (Docker jitterbit/agent:12.8.1.6) Unauthenticated SOAP with hard-coded credentials leading to OS command execution (9.8) FROM: disclosure () 0day-rubbish com ----BODY---- 0day Rubbish Research Team is publicly disclosing a vulnerability in Jitterbit Agent 12.8.1.6 (Docker jitterbit/agent:12.8.1.6). Type: Unauthenticated SOAP with […]
- [0day-rubbish] Accurate Online Private Cloud on-prem (current) Unauthenticated Hessian deserialization leading to JNDI remote class loading (9.8) 8 Settembre 2026Posted by disclosure via Fulldisclosure on Sep 08TO: fulldisclosure () seclists org SUBJECT: [0day-rubbish] Accurate Online Private Cloud on-prem (current) Unauthenticated Hessian deserialization leading to JNDI remote class loading (9.8) FROM: disclosure () 0day-rubbish com ----BODY---- 0day Rubbish Research Team is publicly disclosing a vulnerability in Accurate Online Private Cloud on-prem (current). Type: Unauthenticated Hessian […]
- [0day-rubbish] DBxtra .NET 13.1.1.0 Unauthenticated SOAP API to xp_cmdshell code execution (9.8) 8 Settembre 2026Posted by disclosure via Fulldisclosure on Sep 08TO: fulldisclosure () seclists org SUBJECT: [0day-rubbish] DBxtra .NET 13.1.1.0 Unauthenticated SOAP API to xp_cmdshell code execution (9.8) FROM: disclosure () 0day-rubbish com ----BODY---- 0day Rubbish Research Team is publicly disclosing a vulnerability in DBxtra .NET 13.1.1.0. Type: Unauthenticated SOAP API to xp_cmdshell code execution (CWE-306) CVSS: 9.8 […]
- **Subject:** CVE-2026-2035703: Tozed ZLT X300 5G CPE — Unauthenticated Remote Root Code Execution via TR-069 Command Injection (CVSS 9.8) 8 Settembre 2026Posted by Surf free on Sep 08Tozed ZLT X300 5G CPE Router firmware 6.01.3 contains an OS command injection vulnerability (CWE-78) in the TR-069/CWMP client daemon (netcwmpd). The IPPingDiagnostics Host parameter is passed unsanitized into sprintf, which constructs a shell command executed via system_by_root() as root. An attacker operating a rogue LTE base station using […]
- CVE-2026-52307: Stored XSS in 1CMS v5.6 8 Settembre 2026Posted by 懒-癌-症~ via Fulldisclosure on Sep 08CVE-2026-52307: 1CMS v5.6 Authenticated Stored XSS Vulnerability Vulnerability Description An authenticated stored cross-site scripting (XSS) vulnerability exists in the Column Management component of ClassCMS 1CMS v5.6. Attackers can execute arbitrary web scripts or HTML by injecting a crafted payload into the title field. - Vulnerability Type: Cross Site […]
Customers
Twitter FEED
Recent activity
-
SecureOnlineDesktop
Estimated reading time: 6 minutes L'impatto crescente delle minacce informatiche, su sistemi operativi privati op… https://t.co/FimxTS4o9G
-
SecureOnlineDesktop
Estimated reading time: 6 minutes The growing impact of cyber threats, on private or corporate operating systems… https://t.co/y6G6RYA9n1
-
SecureOnlineDesktop
Tempo di lettura stimato: 6 minuti Today we are talking about the CTI update of our services. Data security is… https://t.co/YAZkn7iFqa
-
SecureOnlineDesktop
Estimated reading time: 6 minutes Il tema della sicurezza delle informazioni è di grande attualità in questo peri… https://t.co/tfve5Kzr09
-
SecureOnlineDesktop
Estimated reading time: 6 minutes The issue of information security is very topical in this historical period ch… https://t.co/TP8gvdRcrF
Newsletter
Prodotti e Soluzioni
News
- Da Cyberfero a Cyberfero: il rebranding dell’azienda leader nella cybersecurity 6 Maggio 2024
- NIS2 – Come il nuovo regolamento cyber potenzia la sicurezza dell’Europa 22 Aprile 2024
- Advanced persistent threat (APT): cosa sono e come difendersi 17 Aprile 2024
- Penetration Testing e MFA: Una Strategia Duplice per Massimizzare la Sicurezza 15 Aprile 2024
- SOAR e l’automazione della sicurezza informatica 27 Marzo 2024
Recensioni Google

Davvero consigliata !!!!!
In particolare vorrei sottolineare la figura che piu’ racchiude e sintetizza le qualità della Secure Online Desktop , il suo AD Ing. Piergiorgio Venuti, professionista impagabile , sia dal punto di vista tecnico/organizzativo che soprattutto (e non dimeno) come persona , capace di gestire , risolvere e approcciare qualsivoglia attività/problematica, davvero un grande !!!!







Tempi veloci e staff preparato!
Ottima azienda, servizi molto utili, staff qualificato e competente. Raccomandata!leggi di più
Ottimo supportoleggi di più
E' un piacere poter collaborare con realtà di questo tipoleggi di più
Un ottimo fornitore.
Io personalmente ho parlato con l' Ing. Venuti, valore aggiunto indubbiamente.leggi di più
© 2024 Cyberfero s.r.l. All Rights Reserved. Sede Legale: via Statuto 3 - 42121 Reggio Emilia (RE) – PEC [email protected] Cod. fiscale e P.IVA 03058120357 – R.E.A. 356650 Informativa Privacy - Certificazioni ISO

