Linux Server Deployment & SSH Mastery · Lezione

Logging centralizzato e integrazione con SIEM

Aggregate, inviate e analizzate centralmente i log dei server, così i risultati di IDPS, gli audit e gli eventi del firewall diventano informazioni di sicurezza utilizzabili.

Lezione 4 di 413 passaggi

Logging centralizzato e integrazione con SIEM è una lezione Linux Server Deployment & SSH Mastery gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Linux Server Deployment & SSH Mastery, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Linux Server Deployment & SSH Mastery include 4 lezioni in totale.

Perché il logging centralizzato è importante

Dopo aver rafforzato i firewall e implementato il rilevamento delle intrusioni, il pilastro successivo è la visibilità. Un singolo host compromesso può nascondere le proprie tracce modificando i log locali.

Il logging centralizzato invia ogni evento fuori dal sistema a un collector dedicato, così gli aggressori non possono cancellare facilmente le prove.

  • Resistenza alle manomissioni
  • Correlazione tra molti server
  • Conservazione a lungo termine per l'analisi forense

Lo stack di logging Linux

Le distribuzioni moderne usano systemd-journald per i log strutturati e rsyslog per l'inoltro.

Ispezioni il journal con journalctl e configuri le regole di inoltro in /etc/rsyslog.conf o nei file drop-in in /etc/rsyslog.d/.

journalctl -u sshd --since '1 hour ago'
journalctl -p err -b

Che cos'è un SIEM?

Una piattaforma SIEM (Security Information and Event Management) acquisisce i log, li normalizza ed esegue regole di correlazione per far emergere le minacce.

Tra le opzioni più diffuse ci sono Elastic Stack (ELK), Wazuh, Graylog e Splunk.

  • Ingestione: raccolta di eventi grezzi
  • Analisi: estrazione dei campi
  • Correlazione: collegamento di eventi correlati
  • Avvisi: notifiche sui pattern sospetti

Inoltrare i log con rsyslog

Per inviare tutti i log a un collector centrale tramite TCP, aggiunga una regola di inoltro. Il doppio @@ indica TCP (un solo @ indica UDP).

# /etc/rsyslog.d/90-forward.conf
*.* @@siem.internal:514

Proteggere il trasporto

Il syslog in testo semplice sulla rete espone dati sensibili. Usi TLS con il modulo GnuTLS di rsyslog, in modo da cifrare i log durante il transito.

# rsyslog TLS forwarding
global(DefaultNetstreamDriver="gtls")
$DefaultNetstreamDriverCAFile /etc/ssl/ca.pem
*.* @@(o)siem.internal:6514

Inviare i log con Filebeat

In una configurazione Elastic Stack, Filebeat segue i file e li invia a Logstash o Elasticsearch. Tiene traccia della posizione di lettura, così al riavvio non si perde alcun evento.

# filebeat.yml
filebeat.inputs:
  - type: filestream
    paths:
      - /var/log/auth.log
      - /var/log/iptables.log
output.logstash:
  hosts: ['siem.internal:5044']

Analisi e normalizzazione degli eventi

I log grezzi sono disordinati. Un SIEM applica parser (grok di Logstash, decoder di Wazuh) per trasformare una riga in campi come src_ip, user e action.

I campi normalizzati permettono di scrivere regole che funzionano in modo uniforme con i log SSH, del firewall e web.

# Logstash grok for sshd failed login
filter {
  grok {
    match => { 'message' => 'Failed password for %{USERNAME:user} from %{IP:src_ip}' }
  }
}

Regole di correlazione

Il vero potere di un SIEM è la correlazione: combinare eventi di poco valore in un avviso di grande valore.

  • 5 accessi SSH falliti in 60 s dallo stesso IP, seguiti da un accesso riuscito = possibile successo di un attacco brute force
  • Picco di blocchi del firewall + nuova connessione in uscita = possibile esfiltrazione

Integrare l'IDPS

Invii gli avvisi del suo sistema di rilevamento delle intrusioni esistente (Suricata, Snort, Fail2ban, AIDE) allo stesso SIEM.

Ora una singola dashboard mostra fianco a fianco i blocchi del firewall, le firme IDS e i risultati degli audit, consentendo la correlazione tra fonti diverse.

# Send Suricata eve.json to the SIEM via Filebeat
filebeat.inputs:
  - type: filestream
    paths:
      - /var/log/suricata/eve.json
    parsers:
      - ndjson:
          target: ''

Avvisi e risposta

Il rilevamento senza notifiche è inutile. Configuri il SIEM per inviare avvisi via email, Slack o un sistema di ticketing.

I team maturi aggiungono playbook SOAR che rispondono automaticamente, ad esempio aggiungendo dinamicamente una regola di blocco iptables per un IP segnalato.

Conservazione e integrità

I log sono prove. Li protegga:

  • Archiviazione append-only o WORM
  • Definisca un periodo di conservazione conforme ai requisiti (PCI, GDPR)
  • Calcoli l'hash degli archivi dei log in modo che le manomissioni siano rilevabili
sha256sum auth.log.2026-05-29.gz > auth.log.2026-05-29.gz.sha256

Verifica rapida

Perché il logging centralizzato è preferibile al semplice affidamento ai file di log locali?

Riepilogo

Ha imparato a trasformare i log grezzi dei server in informazioni utili per la sicurezza:

  • Inviare i log a un sistema centrale con rsyslog/Filebeat tramite TLS
  • Analizzarli e normalizzarli in campi
  • Correlare le fonti del firewall, dell'IDPS e degli audit in un SIEM
  • Inviare avvisi, rispondere e proteggere l'integrità dei log

Il logging centralizzato completa il ciclo di sicurezza: prevenire, rilevare e ora osservare.

Gratis per iniziare

Impara Linux Server Deployment & SSH Mastery con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
12
Lezioni
48

Domande Frequenti

La lezione «Logging centralizzato e integrazione con SIEM» è gratuita?

Sì — il testo completo di «Logging centralizzato e integrazione con SIEM» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Linux Server Deployment & SSH Mastery, passa a CoddyKit PRO. Il corso Linux Server Deployment & SSH Mastery include 4 lezioni in totale.

Cosa imparerò in «Logging centralizzato e integrazione con SIEM»?

Aggregate, inviate e analizzate centralmente i log dei server, così i risultati di IDPS, gli audit e gli eventi del firewall diventano informazioni di sicurezza utilizzabili. Eserciti Linux Server Deployment & SSH Mastery con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Linux Server Deployment & SSH Mastery?

Non è richiesta alcuna esperienza precedente. Linux Server Deployment & SSH Mastery su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Logging centralizzato e integrazione con SIEM»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Linux Server Deployment & SSH Mastery?

Sì. Ogni lezione Linux Server Deployment & SSH Mastery include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Audit della sicurezza del server
  2. Regole avanzate del firewall (IPTables)
  3. Rilevamento e prevenzione delle intrusioni
  4. Logging centralizzato e integrazione con SIEM
← Torna a Linux Server Deployment & SSH Mastery