Post by xfilesitUtilizzo Splunk per la racolta dei log centralizzata è funziona benino
ora ho il problema di calcolare l'hash e firmare digitalmente questi
log per la conformità al garante.
Ringrazio chiunque mi dia indicazioni in merito anche in relazione
alle soluzioni adottate per la conformita al garante per l'D.d.S.
La norma fra le altre cose dice testualmente :
4.5 Registrazione degli accessi
Devono essere adottati sistemi idonei alla registrazione degli accessi
logici (autenticazione informatica) ai sistemi di elaborazione e agli
archivi elettronici da parte degli amministratori di sistema. Le
registrazioni (access log) devono avere caratteristiche di
completezza, inalterabilità e possibilità di verifica della loro
integrità adeguate al raggiungimento dello scopo di verifica per cui
sono richieste.Le registrazioni devono comprendere i riferimenti
temporali e la descrizione dell'evento che le ha generate e devono
essere conservate per un congruo periodo, non inferiore a sei mesi.
4) Relativamente all'obbligo di registrazione degli accessi logici
degli AdS, sono compresi anche i sistemi client oltre che quelli
server?
Si, anche i client, intesi come "postazioni di lavoro informatizzate",
sono compresi tra i sistemi per cui devono essere registrati gli
accessi degli AdS.
La FAQ 4 dice :
Nei casi più semplici tale requisito può essere soddisfatto tramite
funzionalità già disponibili nei più diffusi sistemi operativi, senza
richiedere necessariamente l'uso di strumenti software o hardware
aggiuntivi. Per esempio, la registrazione locale dei dati di accesso
su una postazione, in determinati contesti, può essere ritenuta idonea
al corretto adempimento qualora goda di sufficienti garanzie di
integrità.
Sarà comunque con valutazione del titolare che dovrà essere
considerata l'idoneità degli strumenti disponibili oppure l'adozione
di strumenti più sofisticati, quali la raccolta dei log centralizzata
e l'utilizzo di dispositivi non riscrivibili o di tecniche
crittografiche per la verifica dell'integrità delle registrazioni.
La FAQ 12 dice
12) Come va interpretata la caratteristica di inalterabilità dei log?
Caratteristiche di mantenimento dell'integrità dei dati raccolti dai
sistemi di log sono in genere disponibili nei più diffusi sistemi
operativi, o possono esservi agevolmente integrate con apposito
software. Il requisito può essere ragionevolmente soddisfatto con la
strumentazione software in dotazione, nei casi più semplici, e con
l'eventuale esportazione periodica dei dati di log su supporti di
memorizzazione non riscrivibili. In casi più complessi i titolari
potranno ritenere di adottare sistemi più sofisticati, quali i log
server centralizzati e "certificati".
È ben noto che il problema dell'attendibilità dei dati di audit, in
genere, riguarda in primo luogo la effettiva generazione degli
auditable events e, successivamente, la loro corretta registrazione e
manutenzione. Tuttavia il provvedimento del Garante non affronta
questi aspetti, prevedendo soltanto, come forma minima di
documentazione dell'uso di un sistema informativo, la generazione del
log degli "accessi" (login) e la loro archiviazione per almeno sei
mesi in condizioni di ragionevole sicurezza e con strumenti adatti, in
base al contesto in cui avviene il trattamento, senza alcuna pretesa
di instaurare in modo generalizzato, e solo con le prescrizioni del
provvedimento, un regime rigoroso di registrazione degli usage data
dei sistemi informativi.
Ora la norma è stata fatta apposta prevede varie interpretazioni per
essere sicuro però in caso di controllo i log devono essere
immodificabili (crittografati) e raccolti su un log server
centralizzato. (nelle verifiche effettuate hanno sempre richiesto
queste caratteristiche).
Sono daccordo che come è stata fatta è una misura demenziale ma visto
che possono dare una multe da 30 a 180,000 €
è sempre meglio attuare la soluzione che nel tuo contesto di fornisce
piu garanzie anche perchè se sei stato nominato A.d.S. devi
giustificare le tue scelte tecniche al titolare.
Mi piacerebbe conoscere le vostre soluzione o indicazioni per la
raccolta dei log degli A.d.S. nelle vostre strutture operative e se
avete ricevuto la nomina ad A.d.S.
Ciao a tutti