Blog

La nostra raccolta di articoli e approfondimenti tecnici

Video

Una raccolta di video dai nostri eventi, webinar e molto altro

Use case

Una raccolta dei nostri Casi di successo

FAQ

FAQ Seacom — Open Source Enterprise: domande e risposte

Home / Risorse / Use Cases

Un progetto modulare, avanzato e completo per la cybersecurity

 

Ambito

Observability, Log Analysis

Industry

Industry 4.0

Soluzione

Opensearch, LogOs

Benefit

Gestione Centralizzata

Velocità e controllo dei rilasci ottimizzati

Minimizzazione dell'errore umano

Deployment e rollback efficienti

Overview

Il cliente è una catena italiana di negozi con diverse sedi sul territorio nazionale, attiva nella vendita all’ingrosso e al dettaglio di prodotti per la costruzione e la ristrutturazione della casa, settore GDO. L’azienda necessitava di tracciare i log provenienti da fonti eterogenee, garantirne la conformità al GDPR e disporre di un sistema SIEM open source affidabile per correlare i dati e monitorare eventi e anomalie di sicurezza. Seacom ha risposto con LogOs, soluzione SIEM open source basata su OpenSearch, integrata con moduli per l’aggregazione delle vulnerabilità, l’arricchimento delle informazioni di minaccia e il reporting, fornendo un sistema di controllo centralizzato e a norma.

Challenge

L’azienda cliente, distribuita su più sedi sul territorio italiano, doveva tracciare log provenienti da fonti diverse e integrarli in un unico sistema conforme alle norme vigenti del GDPR sulla gestione dei dati personali. Mancava un affidabile sistema SIEM open source in grado di correlare i dati raccolti dalle diverse fonti e monitorare in modo continuativo eventi e anomalie di sicurezza. Serviva inoltre un’interfaccia efficace per la lettura e l’interpretazione dei dati di sicurezza raccolti, oltre alla capacità di classificare le minacce secondo standard riconosciuti e di produrre report periodici dedicati a singoli intervalli temporali per il controllo della situazione produttiva.

Soluzione

Seacom ha implementato LogOs, piattaforma SIEM open source costruita su OpenSearch, strutturando il progetto in cinque fasi. Le scansioni di vulnerabilità vengono aggregate tramite VulnWhisperer e integrate con il modulo MISP, piattaforma open source per la conservazione, condivisione e correlazione di indicatori di compromissione (IoC). LogOs utilizza le liste di IoC generate da MISP per classificare gli indicatori presenti negli eventi raccolti, ad esempio indirizzi IP sospetti nelle connessioni SSH o hash di file modificati nel File Integrity Monitoring, arricchendo i dati visualizzati su OpenSearch Dashboards e le regole del motore SIEM. La classificazione delle tattiche, tecniche e procedure di attacco segue il framework MITRE ATT&CK, con una tabella dedicata per organizzare le informazioni raccolte. Il modulo SiReport fornisce funzionalità di reporting avanzato con report dedicati a singoli periodi. L’architettura LogOs si compone di agent (Log Collector, Syscheckd, Rootcheckd) e manager (Analysid, Decode, Analysis) collegati via connessione cifrata a OpenSearch per indicizzazione, storage e visualizzazione dei dati.

Risultati

L'introduzione di LogOs ha dato all'azienda il controllo della situazione produttiva, con report testati e funzionali e un team tecnico dedicato all'utilizzo della soluzione. Il sistema ha permesso di riscontrare in modo tempestivo le anomalie di sicurezza, consentendo ai clienti finali di risparmiare tempo e costi di produzione. La tecnologia open source alla base di LogOs, VulnWhisperer, MISP e OpenSearch ha fornito un valore aggiunto significativo, permettendo di aggiungere nuovi moduli a costi contenuti rispetto ad altre soluzioni SIEM presenti sul mercato. Tra gli sviluppi futuri previsti figurano l'estensione dell'usabilità delle dashboard anche a utenti esterni e clienti, e l'applicazione di algoritmi di machine learning per l'individuazione automatica delle anomalie.

CONTROLLO PRODUTTIVO

L'azienda dispone ora del controllo completo della situazione produttiva, con report testati e funzionali generati dal modulo SiReport.

RILEVAMENTO TEMPESTIVO

Il sistema consente di riscontrare in modo tempestivo le anomalie di sicurezza, riducendo tempi e costi di produzione per i clienti finali.

COSTI CONTENUTI

L'architettura open source basata su OpenSearch e LogOs ha permesso di aggiungere moduli avanzati (MISP, VulnWhisperer, SiReport) a costi contenuti rispetto al mercato.

SVILUPPI FUTURI

Roadmap che prevede l'estensione delle dashboard a utenti esterni e clienti e l'introduzione di algoritmi di machine learning per il rilevamento automatico delle anomalie.

Risorse

Scarica il documento completo