La mia dashboard
Le tue ricerche e i tuoi grafici salvati, sempre sott'occhio. Salvane di nuovi da Ricerca e Grafici.
| Data/ora | Sorgente | Severità | Host | IP sorgente | Evento |
|---|---|---|---|---|---|
| Nessuna ricerca eseguita. | |||||
Architettura & conformità NIS2
Come è fatta la piattaforma di log centralizzati e cosa deve risolvere per la conformità NIS2. Documento consultabile anche in sede di ispezione.
Schema dell'architettura
Flusso del dato dalle sorgenti alla consultazione. Il browser non parla mai direttamente con l'archivio: solo attraverso il BFF.
- normalizza (ECS-lite)
- grezzo → event.original
- nis2-logs-* (time-based)
- nis2-access-* (audit)
- retention ISM
- cancellazione tracciata
- unico verso i dati
- RBAC · scope per sede
- audit hash-chain firmata
- avvisi + pacchetto ispezione
- ricerca · dashboard
- grafici · live · export
- utenti · sorgenti · retention
- dashboard · aspetto · avvisi
- sigilli audit non cancellabili
- lock configurabile
Sorgenti
I device che inviano log, associati per IP mittente. "Ultimo evento" misura se una sorgente sta ancora inviando: è la prova di completezza della raccolta (NIS2).
Connessioni VPN
Il portale si collega come client VPN a più infrastrutture (OpenVPN o AnyConnect): i device inviano il syslog all'IP che il portale ottiene sul tunnel, senza aprire porte pubbliche. Qui gestisci le connessioni e vedi l'IP da configurare sui device.
In alternativa alla VPN, chi è dietro NAT può aprire le porte sul proprio firewall e far puntare i device all'IP pubblico della macchina. Per sicurezza vale una ACL sorgente: sono accettati solo i log dagli IP/range indicati, tutto il resto viene scartato.
Retention
Per quanto conservare i log e come farli "invecchiare" per risparmiare spazio senza perderli. Applica una policy ISM su OpenSearch. NIS2 non impone una durata precisa: va scelta, motivata e documentata.
Utenti & accessi
Ruoli: admin (tutti i permessi) · viewer (sola lettura). La 2FA può essere richiesta per singolo utente (verrà chiesta al primo accesso).
Registro accessi (chain-of-custody)
Ogni login, ricerca ed export è registrato: chi, quando, cosa, esito. I record sono legati da hash-chain firmata (HMAC-SHA-256): alterarne o cancellarne uno rompe la catena, rilevabile con Verifica integrità. La chiave è fuori dai datastore, quindi la catena non è ricostruibile da chi accede solo al DB.
Avvisi
Controlli automatici sulla raccolta (non sulle minacce: non è un SIEM). Il portale verifica a intervalli regolari se l'ingest è fermo, se una sorgente è silente/ferma, se il disco è pieno, se l'integrità del registro accessi è intatta e se l'IP di un tunnel VPN è cambiato (i device che vi puntano vanno riconfigurati). Include inoltre un'euristica sugli IP ripetitivi (login falliti/attacchi dallo stesso IP esterno) come aiuto operativo per la blacklist — non è un SIEM. Gli avvisi restano in-app e — se configurato — vengono inviati a un webhook (es. Zapier).
Stima la crescita dai byte reali degli indici giornalieri e proietta quando si raggiungerà la soglia critica. L'avviso proattivo (sopra) scatta con l'anticipo impostato, prima del riempimento.
Estratti dagli eventi ad alto segnale (login VPN/AAA falliti, Land Attack): l'IP esterno più ripetitivo è il candidato a essere bloccato sul firewall. Euristica operativa, non un SIEM.
Gli IP segnalati compaiono con un badge rosso nei log (Ricerca e Live). La segnalazione è una nota interna: il blocco effettivo va fatto sul firewall.
Verifiche integrità recenti
Avvisi rientrati (storico)
Aspetto
Personalizza il portale: ragione sociale, colore d'accento e font. Le modifiche valgono per tutti gli utenti (login compreso).
Il font è caricato da Google Fonts (richiede rete). Per un funzionamento totalmente offline si può self-hostare — chiedi se serve.
Manutenzione
Stato del server e dell'archivio, versione del portale e operazioni straordinarie.
Elimina definitivamente i log archiviati (indici nis2-logs-*) — tutto l'archivio oppure un intervallo temporale. Il registro accessi (audit) NON viene toccato. Operazione irreversibile.
NIS2: i log vanno di norma conservati. Cancellarli manualmente è ammesso solo se previsto e documentato — l'azione viene registrata nell'audit (chi, quando, perché, ambito).