Logging centralizzato e integrazione con SIEM
Aggregate, inviate e analizzate centralmente i log dei server, così i risultati di IDPS, gli audit e gli eventi del firewall diventano informazioni di sicurezza utilizzabili.
Logging centralizzato e integrazione con SIEM è una lezione Linux Server Deployment & SSH Mastery gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Linux Server Deployment & SSH Mastery, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Linux Server Deployment & SSH Mastery include 4 lezioni in totale.
Perché il logging centralizzato è importante
Dopo aver rafforzato i firewall e implementato il rilevamento delle intrusioni, il pilastro successivo è la visibilità. Un singolo host compromesso può nascondere le proprie tracce modificando i log locali.
Il logging centralizzato invia ogni evento fuori dal sistema a un collector dedicato, così gli aggressori non possono cancellare facilmente le prove.
- Resistenza alle manomissioni
- Correlazione tra molti server
- Conservazione a lungo termine per l'analisi forense
Lo stack di logging Linux
Le distribuzioni moderne usano systemd-journald per i log strutturati e rsyslog per l'inoltro.
Ispezioni il journal con journalctl e configuri le regole di inoltro in /etc/rsyslog.conf o nei file drop-in in /etc/rsyslog.d/.
journalctl -u sshd --since '1 hour ago'
journalctl -p err -bChe cos'è un SIEM?
Una piattaforma SIEM (Security Information and Event Management) acquisisce i log, li normalizza ed esegue regole di correlazione per far emergere le minacce.
Tra le opzioni più diffuse ci sono Elastic Stack (ELK), Wazuh, Graylog e Splunk.
- Ingestione: raccolta di eventi grezzi
- Analisi: estrazione dei campi
- Correlazione: collegamento di eventi correlati
- Avvisi: notifiche sui pattern sospetti
Inoltrare i log con rsyslog
Per inviare tutti i log a un collector centrale tramite TCP, aggiunga una regola di inoltro. Il doppio @@ indica TCP (un solo @ indica UDP).
# /etc/rsyslog.d/90-forward.conf
*.* @@siem.internal:514Proteggere il trasporto
Il syslog in testo semplice sulla rete espone dati sensibili. Usi TLS con il modulo GnuTLS di rsyslog, in modo da cifrare i log durante il transito.
# rsyslog TLS forwarding
global(DefaultNetstreamDriver="gtls")
$DefaultNetstreamDriverCAFile /etc/ssl/ca.pem
*.* @@(o)siem.internal:6514Inviare i log con Filebeat
In una configurazione Elastic Stack, Filebeat segue i file e li invia a Logstash o Elasticsearch. Tiene traccia della posizione di lettura, così al riavvio non si perde alcun evento.
# filebeat.yml
filebeat.inputs:
- type: filestream
paths:
- /var/log/auth.log
- /var/log/iptables.log
output.logstash:
hosts: ['siem.internal:5044']Analisi e normalizzazione degli eventi
I log grezzi sono disordinati. Un SIEM applica parser (grok di Logstash, decoder di Wazuh) per trasformare una riga in campi come src_ip, user e action.
I campi normalizzati permettono di scrivere regole che funzionano in modo uniforme con i log SSH, del firewall e web.
# Logstash grok for sshd failed login
filter {
grok {
match => { 'message' => 'Failed password for %{USERNAME:user} from %{IP:src_ip}' }
}
}Regole di correlazione
Il vero potere di un SIEM è la correlazione: combinare eventi di poco valore in un avviso di grande valore.
- 5 accessi SSH falliti in 60 s dallo stesso IP, seguiti da un accesso riuscito = possibile successo di un attacco brute force
- Picco di blocchi del firewall + nuova connessione in uscita = possibile esfiltrazione
Integrare l'IDPS
Invii gli avvisi del suo sistema di rilevamento delle intrusioni esistente (Suricata, Snort, Fail2ban, AIDE) allo stesso SIEM.
Ora una singola dashboard mostra fianco a fianco i blocchi del firewall, le firme IDS e i risultati degli audit, consentendo la correlazione tra fonti diverse.
# Send Suricata eve.json to the SIEM via Filebeat
filebeat.inputs:
- type: filestream
paths:
- /var/log/suricata/eve.json
parsers:
- ndjson:
target: ''Avvisi e risposta
Il rilevamento senza notifiche è inutile. Configuri il SIEM per inviare avvisi via email, Slack o un sistema di ticketing.
I team maturi aggiungono playbook SOAR che rispondono automaticamente, ad esempio aggiungendo dinamicamente una regola di blocco iptables per un IP segnalato.
Conservazione e integrità
I log sono prove. Li protegga:
- Archiviazione append-only o WORM
- Definisca un periodo di conservazione conforme ai requisiti (PCI, GDPR)
- Calcoli l'hash degli archivi dei log in modo che le manomissioni siano rilevabili
sha256sum auth.log.2026-05-29.gz > auth.log.2026-05-29.gz.sha256Verifica rapida
Perché il logging centralizzato è preferibile al semplice affidamento ai file di log locali?
Riepilogo
Ha imparato a trasformare i log grezzi dei server in informazioni utili per la sicurezza:
- Inviare i log a un sistema centrale con rsyslog/Filebeat tramite TLS
- Analizzarli e normalizzarli in campi
- Correlare le fonti del firewall, dell'IDPS e degli audit in un SIEM
- Inviare avvisi, rispondere e proteggere l'integrità dei log
Il logging centralizzato completa il ciclo di sicurezza: prevenire, rilevare e ora osservare.
Impara Linux Server Deployment & SSH Mastery con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 12
- Lezioni
- 48
Domande Frequenti
La lezione «Logging centralizzato e integrazione con SIEM» è gratuita?
Sì — il testo completo di «Logging centralizzato e integrazione con SIEM» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Linux Server Deployment & SSH Mastery, passa a CoddyKit PRO. Il corso Linux Server Deployment & SSH Mastery include 4 lezioni in totale.
Cosa imparerò in «Logging centralizzato e integrazione con SIEM»?
Aggregate, inviate e analizzate centralmente i log dei server, così i risultati di IDPS, gli audit e gli eventi del firewall diventano informazioni di sicurezza utilizzabili. Eserciti Linux Server Deployment & SSH Mastery con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Linux Server Deployment & SSH Mastery?
Non è richiesta alcuna esperienza precedente. Linux Server Deployment & SSH Mastery su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Logging centralizzato e integrazione con SIEM»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Linux Server Deployment & SSH Mastery?
Sì. Ogni lezione Linux Server Deployment & SSH Mastery include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Audit della sicurezza del server
- Regole avanzate del firewall (IPTables)
- Rilevamento e prevenzione delle intrusioni
- Logging centralizzato e integrazione con SIEM