Best practice per la conservazione dei log

Scopri le best practice per l'archiviazione, la gestione e l'archiviazione di record di eventi chiave nell'ambito dei tuoi criteri di conservazione dei dati.

Obiettivi di apprendimento

Dopo aver letto questo articolo sarai in grado di:

  • Identificare le principali sfide relative alla conservazione dei log
  • Comprendere i periodi di conservazione dei log e le opzioni di archiviazione
  • Definire la gestione dei log secondo le best practice

Copia link dell'articolo

Che cos'è la conservazione dei log?

La conservazione dei log e la gestione della conservazione dei log si riferiscono entrambe all'archiviazione, alla gestione e all'archiviazione dei log di un'organizzazione, — ovvero record di eventi e dati utilizzabili per analisi della sicurezza, compliance, ottimizzazione delle prestazioni e debug. La conservazione dei log rientra in criteri di conservazione dei dati più ampi.

I corretti criteri di conservazione dei log aiutano le organizzazioni a mantenere operazioni sicure ed efficienti, garantendo al contempo la conformità a tutte le leggi e normative vigenti. Negli ambienti aziendali odierni, una strategia efficace di gestione della conservazione dei log trova un equilibrio delicato tra le esigenze operative, di sicurezza, legali e di budget dell'organizzazione.

E sebbene mantenere la conformità e rispettare leggi e normative sia un fattore importante nella definizione dei criteri di conservazione dei log, la maggior parte delle organizzazioni conserva i propri log anche per motivi operativi e di sicurezza, nonché per migliorare le prestazioni quotidiane e indagare meglio sugli incidenti di sicurezza quando si verificano.

La maggior parte dei log aziendali rientra nelle seguenti quattro categorie:

  • I log di sistema tengono traccia delle modifiche al sistema, degli arresti, degli avvii, delle informazioni del kernel e dei guasti hardware.
  • I log delle applicazioni tracciano e riepilogano sia i comportamenti delle applicazioni sia i comportamenti degli utenti mentre lavorano in tali applicazioni.
  • I log di sicurezza tengono traccia di tutti gli eventi, le minacce rilevate, gli attacchi e i tentativi di attacco, nonché degli accessi e dei tentativi di accesso relativi alla sicurezza aziendale.
  • I log di audit sono log conservati per un periodo di tempo prestabilito, solitamente lungo, per motivi di audit, conformità, analisi forense e conformità normativa.

Che cosa sono i criteri di conservazione dei log?

I criteri di conservazione dei log (altrimenti noti come gestione della conservazione dei log) riguardano generalmente le modalità di conservazione dei log, la logistica di come tali log vengono archiviati, la durata del periodo di conservazione dei log e l'accessibilità dei log durante il periodo di archiviazione.

Sebbene la capacità di archiviazione sia diventata meno costosa negli ultimi anni, archiviare tutti i log digitali di un'organizzazione per anni comporta ancora un ingente costo. Quindi, è importante adottare criteri coerenti e realistici per il futuro, al fine di garantire la conservazione dei log e dei record necessari per il periodo di tempo richiesto. Altrimenti, stai essenzialmente pagando per archiviare sempre più log per un tempo sempre maggiore quando, da un lato, non è effettivamente necessario, oppure, dall'altro, rischi pesanti multe e sanzioni, nonché danni alla reputazione.

Quali sono i diversi tipi di archiviazione e i periodi di conservazione dei log?

Diversi tipi di log presentano requisiti di archiviazione e conservazione differenti a seconda della sensibilità del materiale, della loro importanza e della loro affiliazione commerciale. Ad esempio, un ospedale potrebbe richiedere criteri diversi per i log relativi ai processi finanziari rispetto alle attività dei pazienti. Ma in generale, una buona prassi da cui iniziare è la seguente:

  • Sanità: di solito sei o più anni
  • Finanza: di solito da tre a sette anni, a seconda del tipo e della sensibilità
  • Generale: uno o più anni, a seconda del settore e del tipo di log

Archiviare milioni di record per diversi anni può diventare piuttosto costoso. Pertanto, le aziende suddividono solitamente l'archiviazione (e i relativi costi) in tre categorie per soddisfare nel modo più efficiente le proprie esigenze di archiviazione dei log.

  • L'archiviazione ad accesso frequente è la più semplice da adottare e quella immediatamente disponibile. È anche la più costosa, dato che è praticamente sempre disponibile. L'archiviazione ad accesso più frequente viene utilizzata per archiviare log e file a cui i tuoi team potrebbero aver bisogno di accedere in qualsiasi momento.
  • L'archiviazione ad accesso occasionale è un po' più complessa da adottare, ma meno costosa rispetto all'archiviazione ad accesso frequente, ed è più adatta per i log a cui potrebbe essere necessario accedere, anche se il recupero potrebbe richiedere un po' più di tempo.
  • L'archiviazione ad accesso raro è la più difficile da adottare, l'opzione meno costosa, che di solito avviene fuori sede, ed è essenzialmente il modo più efficace in termini di costi (ma meno accessibile) per archiviare i log per periodi di tempo più lunghi. L'archiviazione ad accesso raro è spesso utilizzata come sinonimo di archiviazione pura.

Perché la conservazione dei log è importante?

La conservazione dei log è essenziale per le indagini sulla sicurezza, l'analisi operativa e gli audit pianificati e non pianificati. Sebbene la relazione tra conservazione dei log e analisi della sicurezza sia ampiamente nota, la conservazione dei log svolge anche un ruolo significativo nell'esame e nella messa a punto dei processi quotidiani, delle prestazioni e dell'agilità di un'organizzazione. Avere un record completa dei tuoi log ti aiuterà a garantire la conformità con i criteri interni, gli standard di settore e le normative nazionali. Oggi, la conservazione dei log si è trasformata da una mera formalità per garantire la conformità in una funzione essenziale per il business.

Indipendentemente da dove la tua organizzazione operi, è fondamentale essere in compliance con tutte le leggi locali e nazionali dei paesi in cui svolgi attività commerciali. Pertanto, devi gestire tutti i log e le documentazioni relativi alle leggi vigenti, come GDPR, SOX e HIPAA, che verranno trattate più dettagliatamente in seguito.

Conservare un record dei log della tua organizzazione nel tempo è necessario anche per indagini e audit. Il rispetto delle normative è imprescindibile e avere criteri di conservazione dei log efficace pone solide basi per creare un quadro di conformità efficace.

Oltre all'importanza dei log per la conformità, i log possono aiutare i team di sicurezza e operativi a individuare schemi, tendenze e problemi in modo molto più chiaro rispetto ad avere solo alcune istantanee sparse nel tempo. I log possono anche agevolare l'analisi forense. Possono aiutarti a comprendere, analizzare e mitigare le minacce alla sicurezza informatica e le effettive violazioni dopo che si sono verificate.

Come e perché la conservazione dei log si è evoluta negli ultimi anni?

La conservazione dei log si è evoluta da un processo semplice e passivo, solitamente in locale, a una pratica gestita più attiva (e proattiva), basata sul cloud,con una gestione del ciclo di vita più automatizzata e attività IA integrate nel flusso di lavoro.

Con l'aumentare della complessità e della globalizzazione degli ambienti aziendali, le organizzazioni moderne necessitano di un approccio unificato alla conservazione e alla gestione dei log. L'era dei silos di dati e dello storage in locale reattivo è finita. Oggi, i tuoi team hanno bisogno di una soluzione gestita centralizzata, basata su cloud e ricercabile che garantisca la conformità ovunque operi, offrendo al contempo l'accesso e il mix ideale di funzionalità di archiviazione per soddisfare le tue esigenze specifiche. Le aziende sempre più distribuite necessitano di un repository comune e a basso costo per tutti i loro log, provenienti da tutte le sedi. La soluzione cloud giusta risolve tutti questi problemi e, oltre a conservare correttamente i tuoi log, facilita anche il rilevamento, l'analisi e la risoluzione degli incidenti.

Quali sono le principali sfide dei criteri correlati ai log?

  • Visibilità limitata della sicurezza: la mancanza di dati di log a lungo termine rende molto più difficile per i team condurre analisi forensi approfondite sulla sicurezza, rilevare minacce persistenti avanzate e comprendere la piena portata di un incidente quando si verifica.
  • Errori di conformità e audit: la mancata conservazione di determinati log, come quelli relativi all'assistenza sanitaria o alle informazioni di pagamento, per un periodo sufficientemente lungo aumenta notevolmente il rischio di mancata conformità, sanzioni legali e danni alla reputazione.
  • Costi di archiviazione e complessità elevati: spesso è proibitivo da un punto di vista economico conservare semplicemente tutti i log per il prossimo futuro. I corretti criteri di gestione dei log riducono al minimo i costi elevati e il sovraccarico operativo derivanti dall'archiviazione di ingenti volumi di dati di log in locale o in ambienti cloud non gestiti.
  • Risposta inefficiente agli incidenti: con i log errati nella posizione di archiviazione sbagliata, non potrai cercare, analizzare e correlare rapidamente i log necessari da diverse origini e livelli di archiviazione quando è necessario analizzare un incidente. Questo può facilmente ritardare sia la risposta agli incidenti sia le attività di risoluzione dei problemi.

Quali sono alcuni esempi delle normative relative alla conservazione dei log e alla conformità?

Sebbene esistano decine di normative locali e internazionali vigenti che richiedono conformità, ecco alcune tra le più influenti:

  • Health Insurance Portability and Accountability Act (HIPAA), emanato nel 1996, riguarda la privacy dei pazienti. Si concentra sulla protezione e sulla messa in sicurezza delle informazioni dei pazienti, ovunque esse risiedano, con particolare attenzione alla portabilità, nel loro spostamento attraverso il sistema sanitario statunitense tra pazienti, medici, ospedali e sistemi assicurativi.
  • Il regolamento generale sulla protezione dei dati (GDPR), emanata nel 2016 dall'Unione Europea, stabilisce standard elevati per la privacy in tutta Europa.
  • Sarbanes-Oxley Act (SOX), una legge statunitense del 2002 che impone a tutte le aziende che operano negli Stati Uniti di proteggere i propri dati riservati, registrare i propri documenti elettronici per potenziali audit, monitorare i tentativi di violazione della sicurezza, comunicare dati finanziari accurati e dimostrare la propria conformità.

Visto il ricco mix di dati personali e di pagamento, i dati sanitari rappresentano un bersaglio ovvio per gli autori di attacchi. Non sorprende che, oltre all'HIPAA, esistano numerosi requisiti rigorosi per l'archiviazione di log e dati sanitari, unitamente a una serie di requisiti di conservazione dei log specifici del settore.

Allo stesso modo, i log finanziari e aziendali generali sono ricchi di dati privati e fiscali sensibili che devono essere protetti, e leggi come il GDPR e la SOX, la pubblicazione speciale 800-53 del National Institute of Standards and Technology (NIST) (NIST SP 800-53) e altre normative stabiliscono le regole per la protezione della privacy, la gestione e l'archiviazione dei log finanziari e aziendali generali.

Anche le organizzazioni del settore pubblico devono conformarsi a normative specifiche. Negli Stati Uniti, i governi federali, statali e locali hanno tutti le proprie leggi e i requisiti di conservazione dei log. Per il governo federale degli Stati Uniti, leggi rigorose come FedRAMP impongono rigorosi requisiti di protezione dei dati e conservazione dei log a cui tutte le aziende che intrattengono rapporti commerciali con il governo devono attenersi.

Quali sono le best practice per una soluzione di gestione dei log all'avanguardia?

Le organizzazioni moderne necessitano di una soluzione proattiva, gestita in modo efficiente e basata su cloud che combini:

  • Acquisizione dei log in tempo reale
  • Visibilità centralizzata a livello di organizzazione
  • Soluzioni di archiviazione economicamente vantaggiose

La soluzione giusta aiuterà i tuoi team a trasformare i dati di log e la loro gestione in una risorsa strategica per l'intera organizzazione. Altre best practice includono:

  • Creazione di criteri di conservazione e gestione dei log formali, scritti (ma in continua evoluzione)
  • Indicazione delle varie responsabilità lavorative ad essi associate all'interno dell'organigramma
  • Centralizzazione dell'archiviazione e garanzia che i log corretti si trovino nelle soluzioni di archiviazione appropriate
  • Utilizzo dell'intelligenza artificiale e dell'automazione
  • Assicurati che ciascuno dei tuoi criteri inizi e rimanga conforme a tutte le leggi e normative locali, nazionali e globali vigenti

A un livello più granulare, è auspicabile una soluzione che acquisisca nativamente i log e fornisca accesso immediato alle informazioni necessarie per la risposta agli incidenti e l'analisi in tempo reale, tramite un'unica interfaccia intuitiva. Avrai anche bisogno della possibilità di personalizzare i periodi di conservazione dei log e le soluzioni di archiviazione, per soddisfare le esigenze specifiche della tua organizzazione in materia di sicurezza, conformità e attività aziendale.

In che modo Cloudflare può contribuire a ottimizzare la gestione dei log?

Cloudflare Log Explorer consente di archiviare in modo efficiente i log della tua organizzazione nel cloud. Puoi archiviare i log, rilevare problemi di sicurezza e prestazioni, indagare sulle cause principali e mitigare l'impatto, il tutto senza aggiungere complessità o costi.

Scopri di più su come Cloudflare Log Explorer può semplificare la gestione dei log e migliorare il tuo stato di sicurezza.

DOMANDE FREQUENTI

Che cos'è la conservazione dei log?

La conservazione dei log è lo storage, la gestione e l'archiviazione dei log di un'organizzazione: record di eventi e dati utilizzati per l'analisi della sicurezza, la conformità, l'ottimizzazione delle prestazioni e il debug.

Perché i criteri di conservazione dei log sono essenziali per un'organizzazione?

I criteri di conservazione dei log sono importanti per mantenere operazioni sicure ed efficienti e garantire la conformità a tutte le leggi e i regolamenti vigenti. La soluzione descrive le modalità, la logistica, la durata e l'accessibilità dell'archiviazione dei log, aiutando le organizzazioni a bilanciare le esigenze operative, di sicurezza, legali e di budget.

Quali sono le quattro categorie principali di log?

I log possono includere log di sistema, log delle applicazioni, log di sicurezza e log di audit.

Quali sono i tre tipi di archiviazione dei log?

L'archiviazione dei log è comunemente suddivisa in tre categorie in base all'accesso e ai costi: archiviazione ad accesso frequente (facilmente accessibile, più costosa), archiviazione ad accesso occasionale (meno costosa, leggermente più difficile da adottare) e archiviazione ad accesso raro o archiviazione pura (meno costosa, più difficile da adottare).

Quali sono alcune problematiche significative che le organizzazioni moderne devono affrontare riguardo ai criteri dei log?

Le problematiche relative ai criteri dei log includono visibilità della sicurezza limitata, errori di conformità e audit, costi e complessità di archiviazione elevati e risposta inefficiente agli incidenti.

Quali sono alcuni esempi di normative che influenzano la conservazione e la conformità dei log?

Tra le normative più influenti figurano l'Health Insurance Portability and Accountability Act (HIPAA), il Regolamento generale sulla protezione dei dati (GDPR) dell'UE e il Sarbanes-Oxley Act (SOX) degli Stati Uniti.

Quali sono i requisiti per una soluzione di gestione dei log efficace?

Una soluzione all'avanguardia deve essere proattiva e gestita in modo efficace, combinando l'acquisizione di log in tempo reale, la visibilità centralizzata a livello aziendale e soluzioni di archiviazione economicamente vantaggiose. Le soluzioni devono facilitare lo sviluppo di criteri formali di gestione e conservazione dei log, aiutare a centralizzare l'archiviazione, utilizzare l'intelligenza artificiale e l'automazione, e contribuire a semplificare la conformità alle normative locali, nazionali e globali.