Architettura SIEM: acquisizione, parsing e correlazione dei log
Comprenda come le piattaforme SIEM (Splunk, Sentinel, QRadar) acquisiscano e normalizzino i log provenienti da fonti eterogenee e applichino regole di correlazione per far emergere i veri positivi.
Architettura SIEM: acquisizione, parsing e correlazione dei log è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Che cos'è un SIEM?
Una piattaforma di Security Information and Event Management (SIEM) aggrega i dati dei log provenienti dall'intera infrastruttura di un'organizzazione e li analizza alla ricerca di segnali di incidenti di sicurezza. Un SIEM combina due funzionalità: Security Information Management (SIM), ovvero archiviazione e analisi dei dati storici dei log, e Security Event Management (SEM), ovvero monitoraggio e generazione di avvisi in tempo reale. Insieme, queste funzionalità offrono ai team di sicurezza visibilità sull'intero ambiente da un'unica interfaccia.
Fonti e acquisizione dei log
Un SIEM acquisisce log da fonti diverse: firewall e IDS/IPS, sistemi operativi (Windows Event Logs, syslog Linux), sistemi di autenticazione (Active Directory, RADIUS, Okta), endpoint (agenti EDR), piattaforme cloud (AWS CloudTrail, Azure Activity Log), applicazioni (server web, database) e dispositivi di rete (switch, router, gateway VPN). L'ampiezza dell'acquisizione determina la copertura di rilevamento del SIEM.
# Common SIEM log sources:
# Firewalls: connection allow/deny with src/dst IP and port
# AD/LDAP: authentication success/failure (Event ID 4624/4625)
# Endpoints: process creation, file modification, network connections
# Web servers: HTTP requests, status codes, user agents
# DNS servers: query logs showing domain resolutions per host
# VPN gateway: user connect/disconnect with source IPAnalisi e normalizzazione dei log
I log grezzi arrivano in formati diversi: CEF (Common Event Format), LEEF (Log Event Extended Format), syslog, JSON, XML di Windows e formati proprietari. Il parser del SIEM estrae dal testo grezzo i campi strutturati (timestamp, IP di origine, IP di destinazione, utente, tipo di evento). La normalizzazione associa questi campi a uno schema comune, in modo che query e regole possano funzionare uniformemente su tutte le fonti di log, indipendentemente dal formato di origine.
# Raw log example (Apache access log):
# 10.0.1.50 - admin [20/Jun/2026:14:32:01 +0000] 'GET /admin/config HTTP/1.1' 200 4521
# After parsing and normalization:
# src_ip: 10.0.1.50
# user: admin
# timestamp: 2026-06-20T14:32:01Z
# method: GET
# url: /admin/config
# http_status: 200
# bytes: 4521Correlazione degli eventi
La correlazione degli eventi è il processo di combinazione di eventi correlati provenienti da più fonti per identificare schemi indicativi di un incidente di sicurezza. Un singolo accesso non riuscito è rumore; 50 accessi non riusciti su 10 account in 5 minuti dallo stesso IP indicano un attacco di forza bruta. I motori di correlazione applicano regole basate su finestre temporali ai flussi di eventi, raggruppando gli eventi correlati e generando avvisi quando dal rumore emergono schemi sospetti.
# Correlation rule example (brute-force detection):
# IF: event_type = 'authentication_failure'
# AND count(distinct user) > 5
# AND count(*) > 20
# WITHIN: 5 minutes
# GROUPED BY: src_ip
# THEN: alert 'Potential Brute Force Attack'
# severity: HIGH
# src_ip: [triggering IP]
# action: notify SOC, block IP at firewallArchitetture SIEM: on-premises e cloud-native
Le piattaforme SIEM si presentano principalmente in due varianti architetturali. I SIEM on-premises (Splunk Enterprise, IBM QRadar, ArcSight) offrono il pieno controllo dei dati, ma richiedono un'infrastruttura significativa e un notevole impegno operativo. I SIEM cloud-native (Microsoft Sentinel, Google Chronicle, Elastic SIEM) offrono scalabilità elastica, minore carico operativo e integrazione nativa con i servizi cloud. Molte organizzazioni adottano architetture ibride, utilizzando un SIEM cloud per i log cloud e un SIEM on-premises per i dati sensibili che non possono lasciare l'ambiente.
Indici, pipeline e conservazione
I SIEM organizzano i dati acquisiti in indici o tabelle in base al tipo di log o al periodo di tempo. Le pipeline di dati pre-elaborano i log prima dell'archiviazione: filtrano il rumore (escludendo i ping di controllo dello stato), arricchiscono i campi (aggiungendo la geolocalizzazione agli indirizzi IP) e indirizzano i log ad alto volume verso livelli di archiviazione più economici. Le policy di conservazione stabiliscono per quanto tempo vengono mantenuti i log: i requisiti di conformità spesso impongono 12 mesi online, con ulteriore archiviazione per 7 anni.
Linguaggi di ricerca e query
Le piattaforme SIEM utilizzano linguaggi di query specializzati per cercare nei dati dei log. Splunk SPL (Search Processing Language) utilizza una sintassi basata sulle pipe. Microsoft Sentinel usa KQL (Kusto Query Language). Elastic utilizza EQL (Event Query Language) e Lucene. Questi linguaggi consentono agli analisti di filtrare, aggregare, unire e visualizzare i dati dei log per analizzare gli incidenti e creare regole di rilevamento. La padronanza del linguaggio di query del SIEM è una competenza fondamentale per gli analisti.
# Splunk SPL: find PowerShell executions with -EncodedCommand
# index=winlogbeat EventCode=4688 Image=*powershell.exe*
# | where match(CommandLine, '-[Ee]nc')
# | table _time, ComputerName, User, CommandLine
# | sort - _time
# KQL (Sentinel): Same query
# SecurityEvent
# | where EventID == 4688
# | where Process has 'powershell.exe'
# | where CommandLine has_any ('-enc', '-EncodedCommand')
# | project TimeGenerated, Computer, Account, CommandLineIntegrazione della threat intelligence
I SIEM moderni si integrano con le piattaforme di threat intelligence (TIP) per arricchire automaticamente gli eventi con informazioni di contesto. Quando un evento contiene un indirizzo IP o un nome di dominio, il SIEM verifica i feed di threat intelligence (VirusTotal, AlienVault OTX, feed commerciali) e aggiunge informazioni che indicano se l'indicatore è noto come dannoso, la relativa categoria di minaccia e il punteggio di affidabilità. Questo arricchimento accelera notevolmente il triage: gli analisti visualizzano il contesto senza dover cercare manualmente ogni indicatore.
Dashboard e visualizzazioni
Le dashboard SIEM offrono ai team SOC una visibilità operativa immediata. I pannelli più comuni includono: principali fonti di avvisi per gravità, andamento nel tempo degli errori di autenticazione, mappe geografiche delle connessioni in ingresso, punteggi di anomalia dell'attività degli utenti e numero di incidenti attivi. Le dashboard sono destinate a pubblici diversi: gli analisti hanno bisogno di dettagli operativi, mentre i manager necessitano di riepiloghi dei KPI, come il tempo medio di rilevamento (MTTD) e l'andamento del volume degli avvisi.
Gestione dei falsi positivi
La fatica da alert si verifica quando un numero eccessivo di falsi positivi sovraccarica gli analisti, facendo sì che le minacce reali non vengano individuate. La gestione dei falsi positivi in un SIEM richiede: il tuning delle regole di correlazione tramite l'aggiunta di esclusioni per i comportamenti noti come legittimi, il calcolo del punteggio di rischio per dare priorità agli alert ad alta affidabilità, le regole di soppressione per silenziare i pattern benigni ripetitivi e la revisione regolare delle metriche sul volume degli alert. L'obiettivo è ottenere un volume gestibile di alert ad alta accuratezza che gli analisti possano esaminare in modo approfondito.
Integrazione del SIEM con SOAR
Le piattaforme di Security Orchestration, Automation, and Response (SOAR) si integrano con i SIEM per automatizzare la risposta ai tipi di alert più comuni. Quando un SIEM genera un alert, SOAR può automaticamente: interrogare l'attività dell'utente, verificare lo stato di conformità del dispositivo, cercare l'indirizzo IP nei feed di threat intelligence, bloccare l'IP sul firewall, disabilitare l'account utente e creare un ticket per l'incidente, tutto nel giro di pochi secondi. SOAR consente ai team SOC di gestire volumi di alert più elevati senza aumentare proporzionalmente il numero di addetti.
Verifica rapida
Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.
Riepilogo della lezione
In questa lezione ha imparato che: i SIEM aggregano e normalizzano i log provenienti da fonti diverse in uno schema comune, i motori di correlazione degli eventi applicano regole basate su finestre temporali per rilevare pattern di attacco in più eventi e l'integrazione con la threat intelligence e l'automazione SOAR accelerano la risposta degli analisti e riducono la fatica da alert. Nella prossima lezione vedremo come scrivere regole di rilevamento e alert efficaci per i SIEM.
Domande Frequenti
La lezione «Architettura SIEM: acquisizione, parsing e correlazione dei log» è gratuita?
Sì — il testo completo di «Architettura SIEM: acquisizione, parsing e correlazione dei log» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Architettura SIEM: acquisizione, parsing e correlazione dei log»?
Comprenda come le piattaforme SIEM (Splunk, Sentinel, QRadar) acquisiscano e normalizzino i log provenienti da fonti eterogenee e applichino regole di correlazione per far emergere i veri positivi. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Architettura SIEM: acquisizione, parsing e correlazione dei log»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Metodologia di threat hunting e generazione di ipotesi
- Architettura SIEM: acquisizione, parsing e correlazione dei log
- Scrittura di regole di rilevamento e avvisi SIEM
- UEBA e analisi comportamentale per le minacce interne