Cyber Security Academy · Lezione

Architettura SIEM e acquisizione dei log

Configurate una pipeline Splunk o ELK per raccogliere e indicizzare i log provenienti da più fonti.

Lezione 2 di 413 passaggi

Architettura SIEM e acquisizione dei log è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Che cos'è un SIEM?

Un sistema SIEM (Security Information and Event Management) raccoglie, normalizza, correla e genera avvisi sui dati dei log provenienti da tutto l'ambiente. Offre un'unica schermata per le operazioni di sicurezza.

Funzioni principali del SIEM

Funzioni principali: raccolta e normalizzazione dei log, correlazione e generazione di avvisi in tempo reale, ricerca e analisi dello storico, report sulla conformità e flusso di lavoro per la risposta agli incidenti.

# SIEM capabilities:
# Collection: agents, syslog, API pulls
# Normalization: common event schema
# Correlation: rule-based and ML-based
# Alerting: threshold, pattern, anomaly
# Dashboards: SOC analyst views
# Reporting: compliance evidence

Piattaforme SIEM diffuse

Commerciali: Splunk, Microsoft Sentinel, IBM QRadar, Exabeam. Open source: ELK Stack (Elasticsearch, Logstash, Kibana) con estensioni per la sicurezza, Wazuh, Graylog.

Architettura di ELK Stack

ELK Stack: Elasticsearch (ricerca/archiviazione), Logstash (acquisizione/parsing), Kibana (visualizzazione/query). Filebeat e Winlogbeat sono agenti leggeri che inoltrano i log a Logstash o direttamente a Elasticsearch.

# ELK data flow:
# Log Source → Filebeat/Winlogbeat
#    → Logstash (parse, enrich, filter)
#    → Elasticsearch (index/store)
#    → Kibana (search/visualize/alert)

# Direct flow (simpler):
# Log Source → Filebeat → Elasticsearch → Kibana

Configurazione di Filebeat

Filebeat è un agente leggero per l'inoltro dei log. Configurate gli input (quali file di log leggere) e l'output (endpoint di Logstash o Elasticsearch). Abilitate moduli specifici per i formati di log più comuni.

# filebeat.yml excerpt:
filebeat.inputs:
- type: log
  paths:
    - /var/log/auth.log
    - /var/log/apache2/access.log

output.elasticsearch:
  hosts: ["elasticsearch:9200"]
  index: "filebeat-%{+yyyy.MM.dd}"

# Enable Apache module:
filebeat modules enable apache

Winlogbeat per Windows

Winlogbeat inoltra i Windows Event Logs a Elasticsearch. Configurate i canali degli eventi da raccogliere: Security, System, Application, Sysmon e PowerShell Operational.

# winlogbeat.yml
winlogbeat.event_logs:
  - name: Security
    event_id: 4624, 4625, 4648, 4672, 4769
  - name: Microsoft-Windows-Sysmon/Operational
  - name: Microsoft-Windows-PowerShell/Operational

output.elasticsearch:
  hosts: ["elasticsearch:9200"]

Parsing di Logstash con Grok

Logstash usa i pattern Grok per analizzare righe di log non strutturate e convertirle in campi strutturati. Esistono pattern predefiniti per la maggior parte dei formati di log più comuni (Apache, syslog, Nginx).

# Logstash pipeline for Apache logs:
filter {
  grok {
    match => { "message" => "%{COMBINEDAPACHELOG}" }
  }
  date {
    match => [ "timestamp", "dd/MMM/yyyy:HH:mm:ss Z" ]
  }
  geoip {
    source => "clientip"
  }
}

Acquisizione dei log in Splunk

Splunk acquisisce i log tramite Universal Forwarder (agente), HEC (HTTP Event Collector per le API) o syslog. Splunk estrae automaticamente i campi dai formati noti e usa props.conf/transforms.conf per il parsing personalizzato.

# Splunk Universal Forwarder config
# inputs.conf:
[monitor:///var/log/auth.log]
index = linux_security
sourcetype = linux_secure

# HEC (HTTP Event Collector)
curl -k "https://splunk:8088/services/collector/event" \
  -H "Authorization: Splunk YOUR_TOKEN" \
  -d '{"event": "Hello Splunk"}'

Sysmon per un logging avanzato di Windows

Sysmon (System Monitor) estende il logging di Windows con: creazione di processi (Event 1), connessioni di rete (Event 3), creazione di file (Event 11) e modifiche al registro (Event 13). È essenziale per il detection engineering.

# Install Sysmon with config
sysmon64 -accepteula -i sysmonconfig.xml

# Key Sysmon event IDs:
# 1:  Process Create
# 3:  Network connection
# 7:  Image loaded (DLL)
# 11: File created
# 13: Registry set value
# 22: DNS query

Gestione degli indici e della conservazione

Pianificate il ciclo di vita degli indici: hot (SSD veloci, ultimi 7 giorni), warm (più lenti, 30 giorni), cold (archivio, 90-365 giorni). Bilanciate le prestazioni delle query e i costi di archiviazione in base ai requisiti di conformità.

Pianificazione dei volumi di dati

Stimate il volume dei log: un endpoint tipico genera 1-5 GB di eventi al giorno; un web server molto utilizzato ne genera 10-50 GB al giorno. Dimensionate di conseguenza il cluster Elasticsearch e definite le policy di conservazione prima di entrare in produzione.

Verifica rapida

Che cosa registra Sysmon Event ID 1?

Riepilogo: architettura SIEM

Un SIEM raccoglie e correla i log su larga scala. ELK Stack offre un approccio open source: Filebeat/Winlogbeat inoltrano i log, Logstash li analizza, Elasticsearch li indicizza e Kibana li visualizza e li cerca. Aggiungete Sysmon per ottenere una visibilità dettagliata sugli endpoint Windows. Pianificate i volumi di dati e la conservazione prima della distribuzione: ridimensionare a posteriori è complesso.

Gratis per iniziare

Impara Cyber Security Academy con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
76
Lezioni
303

Domande Frequenti

La lezione «Architettura SIEM e acquisizione dei log» è gratuita?

Sì — il testo completo di «Architettura SIEM e acquisizione dei log» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Architettura SIEM e acquisizione dei log»?

Configurate una pipeline Splunk o ELK per raccogliere e indicizzare i log provenienti da più fonti. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Architettura SIEM e acquisizione dei log»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Fonti dei log: sistemi operativi, reti e applicazioni
  2. Architettura SIEM e acquisizione dei log
  3. Scrittura di regole di rilevamento e correlazione
  4. Triage degli avvisi e flusso di lavoro del SOC
← Torna a Cyber Security Academy