La mia dashboard
Le tue ricerche e i tuoi grafici salvati, sempre sott'occhio. Salvane di nuovi da Ricerca e Grafici.
| Data/ora | Sorgente | Severità | Host | IP sorgente | Evento |
|---|---|---|---|---|---|
| Nessuna ricerca eseguita. | |||||
Architettura & conformità NIS2
Come è fatta la piattaforma di log centralizzati e cosa deve risolvere per la conformità NIS2. Documento consultabile anche in sede di ispezione.
Schema dell'architettura
Flusso del dato dalle sorgenti alla consultazione. Il browser non parla mai direttamente con l'archivio: solo attraverso il BFF.
- normalizza (ECS-lite)
- grezzo → event.original
- nis2-logs-* (time-based)
- nis2-access-* (audit)
- retention ISM
- cancellazione tracciata
- unico verso i dati
- RBAC · scope per sede
- audit hash-chain firmata
- avvisi + pacchetto ispezione
- ricerca · dashboard
- grafici · live · export
- utenti · sorgenti · retention
- dashboard · aspetto · avvisi
- sigilli audit non cancellabili
- lock configurabile
Sorgenti
I device che inviano log, associati per IP mittente. "Ultimo evento" misura se una sorgente sta ancora inviando: è la prova di completezza della raccolta (NIS2).
Retention
Per quanto conservare i log. Applica una policy ISM su OpenSearch. NIS2 non impone una durata: motivarla e documentarla.
Utenti & accessi
Ruoli: admin (tutti i permessi) · viewer (sola lettura). La 2FA può essere richiesta per singolo utente (verrà chiesta al primo accesso).
Registro accessi (chain-of-custody)
Ogni login, ricerca ed export è registrato: chi, quando, cosa, esito. I record sono legati da hash-chain firmata (HMAC-SHA-256): alterarne o cancellarne uno rompe la catena, rilevabile con Verifica integrità. La chiave è fuori dai datastore, quindi la catena non è ricostruibile da chi accede solo al DB.
Avvisi
Controlli automatici sulla raccolta (non sulle minacce: non è un SIEM). Il portale verifica a intervalli regolari se l'ingest è fermo, se una sorgente è silente/ferma, se il disco è pieno e se l'integrità del registro accessi è intatta. Gli avvisi restano in-app e — se configurato — vengono inviati a un webhook (es. Zapier).
Verifiche integrità recenti
Avvisi rientrati (storico)
Guida: come collegare un apparato
Per aggiungere una sorgente: (1) configura l'apparato con i comandi qui sotto perché invii i log al collector, (2) i log appariranno in Sorgenti → non registrate, (3) registrali con un clic. Sostituisci <IP-COLLECTOR> con l'IP del server che raccoglie i log .
Firewall Mikrotik (RouterOS)
Terminale RouterOS o Winbox → New Terminal. Invia su UDP 5141.
/system logging action add name=nis2 target=remote remote=<IP-COLLECTOR> remote-port=5141 bsd-syslog=yes
/system logging add topics=info action=nis2
/system logging add topics=system,error,critical,account action=nis2
:log info "test verso archivio NIS2"Firewall Cisco (ASA / Firepower)
Modalità configurazione (conf t). Invia su UDP 5140.
logging enable
logging host <interfaccia> <IP-COLLECTOR> 17/5140
logging trap informational
logging facility local0
logging device-id hostnameActive Directory (Domain Controller) fase F2
Servirà un agent leggero / Windows Event Forwarding. Nel frattempo abilita l'audit degli accessi privilegiati:
auditpol /set /subcategory:"Logon" /success:enable /failure:enable
auditpol /set /subcategory:"Special Logon" /success:enable
auditpol /set /subcategory:"Security Group Management" /success:enable /failure:enable
auditpol /set /subcategory:"User Account Management" /success:enable /failure:enableSQL Server fase F3
Abilita il SQL Server Audit sugli accessi e i membri di sysadmin/serveradmin (poi lo inoltriamo al collector).
USE master;
CREATE SERVER AUDIT NIS2_Audit TO FILE (FILEPATH = 'C:\SQLAudit\');
ALTER SERVER AUDIT NIS2_Audit WITH (STATE = ON);
CREATE SERVER AUDIT SPECIFICATION NIS2_Spec FOR SERVER AUDIT NIS2_Audit
ADD (SUCCESSFUL_LOGIN_GROUP), ADD (FAILED_LOGIN_GROUP), ADD (SERVER_ROLE_MEMBER_CHANGE_GROUP)
WITH (STATE = ON);Aspetto
Personalizza il portale: ragione sociale, colore d'accento e font. Le modifiche valgono per tutti gli utenti (login compreso).
Il font è caricato da Google Fonts (richiede rete). Per un funzionamento totalmente offline si può self-hostare — chiedi se serve.
Manutenzione
Stato del server e dell'archivio, versione del portale e operazioni straordinarie.
Elimina definitivamente i log archiviati (indici nis2-logs-*) — tutto l'archivio oppure un intervallo temporale. Il registro accessi (audit) NON viene toccato. Operazione irreversibile.
NIS2: i log vanno di norma conservati. Cancellarli manualmente è ammesso solo se previsto e documentato — l'azione viene registrata nell'audit (chi, quando, perché, ambito).