Integrazione SIEM · Sul roadmap

Integrazione SIEM per IAM, eventi di sicurezza nel tuo SOC

L'export nativo degli eventi di autenticazione e sicurezza verso il tuo SIEM è sul roadmap di LoginMaster. Sono previste tre modalità di integrazione e la compatibilità con le principali piattaforme SIEM.

Perché integrare LoginMaster con il tuo SIEM

Inviare al tuo Security Operations Center gli eventi di identity e access management è una best practice richiesta da NIS2, ISO 27001 e dai principali framework di cybersecurity enterprise. L'integrazione SIEM di LoginMaster — sul roadmap — ti permetterà di correlare i log di autenticazione con i segnali provenienti da firewall, endpoint e applicazioni.

Unificando i dati IAM nel tuo SOC riduci il tempo medio di rilevamento (MTTD) e risposta (MTTR) agli incidenti, rendi più efficaci le regole di correlazione e mantieni un audit trail completo pronto per l'ispezione da parte di auditor e autorità di vigilanza.

  • Rilevamento rapido di credential stuffing, brute force e accessi anomali
  • Audit trail completo per compliance GDPR, NIS2 e ISO 27001
  • Arricchimento dei dati di threat intelligence con contesto IAM
  • Correlazione fra eventi IAM e segnali SOC per un MTTR ridotto

Quali log e prove di audit servono per la certificazione ISO 27001

Per la certificazione ISO 27001:2022 l'audit trail sulla gestione degli accessi deve essere completo e dimostrabile: chi ha avuto accesso a cosa, quando, con quale metodo di autenticazione e con quale esito. In pratica servono i log di login e logout, i tentativi di accesso falliti con i blocchi automatici anti brute-force, le attivazioni e le modifiche del secondo fattore, la creazione, modifica e disattivazione degli account, i cambi di ruolo e permesso e gli accessi da nuovi dispositivi. LoginMaster registra queste categorie di eventi e le inoltra al tuo SIEM in tempo reale, così le prove sono già correlate e conservate nel sistema che gli auditor consultano.

5.15 — Controllo degli accessi
Evidenza di ruoli, permessi e accesso ai progetti per ogni identità, con tracciamento di assegnazioni e revoche.
8.15 — Logging
Registrazione degli eventi di autenticazione, accessi riusciti e falliti, blocchi account e azioni amministrative, esportabili verso il SIEM.
8.24 — Uso della crittografia
Chiavi crittografiche dedicate per tenant e progetto, token a doppia firma e credenziali protette con Argon2 e split-salt.
5.14 — Trasferimento delle informazioni
Canali cifrati tra tutti i componenti e verso il SIEM: Webhook su HTTPS, Syslog CEF su TLS, REST API su HTTPS con API key.

Tre modalità di integrazione

Sono previste tre modalità verso i principali standard di comunicazione SIEM, per adattarsi a qualsiasi infrastruttura.

Webhook JSON

In arrivo: LoginMaster invierà gli eventi in tempo reale al tuo SIEM via HTTPS, configurando l'URL del tuo endpoint.

  • Push in tempo reale via HTTPS
  • Payload JSON strutturato
  • Configurazione con un solo URL
  • Retry automatico in caso di errore

Syslog CEF/TLS

In arrivo: invio eventi nel formato standard CEF (Common Event Format) su connessione TLS cifrata, compatibile con la maggior parte dei SIEM enterprise.

  • Formato CEF standard di settore
  • Connessione TLS cifrata
  • Compatibilità nativa con i SIEM
  • Parsing automatico degli eventi

REST API

In arrivo: il tuo SIEM interrogherà LoginMaster per recuperare gli eventi on-demand, ideale per il modello pull o per integrazioni personalizzate.

  • Modello pull on-demand
  • Filtraggio eventi per tipo e data
  • Paginazione e rate limiting
  • Autenticazione con API key

Compatibile con i principali SIEM

Puntiamo a supportare le piattaforme SIEM più diffuse sul mercato. Se il tuo SIEM non è in lista, contattaci per condividere le tue esigenze.

Splunk

Enterprise Security e SOAR

IBM QRadar

SIEM e threat intelligence

Microsoft Sentinel

Cloud-native SIEM su Azure

Elastic SIEM

SIEM su Elastic Stack (ELK)

Google Chronicle

SecOps e threat detection

Micro Focus ArcSight

SIEM enterprise e compliance

LogRhythm

SIEM e automazione SOC

Wazuh

SIEM open source e XDR

Sumo Logic

Cloud SIEM e analytics

Datadog Security

Monitoring e security analytics

Catalogo eventi

LoginMaster registra tutti gli eventi rilevanti per la sicurezza; l'export nativo verso il tuo SIEM è sul roadmap. Ecco le principali categorie di eventi previste.

Autenticazione

Login, logout, tentativi falliti, blocchi account, reset password e accessi da nuovi dispositivi.

Verifica 2FA

Attivazione e disattivazione 2FA, verifiche riuscite e fallite, generazione codici di backup.

Sessioni

Creazione, rinnovo, revoca e scadenza sessioni. Sessioni multiple e sessioni da IP anomali.

Amministrazione

Modifiche utenti, assegnazione ruoli, aggiornamento configurazioni progetto e gestione API key.

Sicurezza

Tentativi brute-force rilevati, accessi da IP sospetti, anomalie nei pattern di accesso e violazioni policy.

Come funziona

Integrare LoginMaster con il tuo SIEM richiede tre semplici passaggi.

01

Configura il connettore

Dalla dashboard di LoginMaster, scegli la modalità di integrazione (Webhook, Syslog o API) e inserisci i parametri del tuo SIEM.

02

LoginMaster invia gli eventi

Una volta disponibile, LoginMaster invierà automaticamente gli eventi di sicurezza al tuo SIEM nel formato scelto.

03

Il tuo SIEM li riceve

Gli eventi appaiono nel tuo SIEM pronti per essere correlati, analizzati e utilizzati nelle tue regole di detection e alerting.

Domande Frequenti

LoginMaster è compatibile con Splunk, IBM QRadar, Microsoft Sentinel, Elastic SIEM, Google Chronicle, ArcSight, LogRhythm, Wazuh, Sumo Logic e Datadog Security. Grazie ai protocolli standard (Webhook JSON, Syslog CEF, REST API), è integrabile con qualsiasi SIEM che supporti questi formati.

L'export SIEM è sul roadmap. L'obiettivo è inviare gli eventi direttamente al tuo SIEM tramite protocolli standard, senza dover installare agent, collector o software aggiuntivo.

Sì. Tutte le modalità di integrazione utilizzano connessioni cifrate. I Webhook viaggiano su HTTPS, il Syslog utilizza TLS e le REST API sono protette da HTTPS e autenticazione con API key.

Sì. Una volta disponibile, dalla dashboard di LoginMaster potrai configurare quali categorie di eventi inviare al tuo SIEM: autenticazione, 2FA, sessioni, amministrazione, sicurezza.

La configurazione base richiede pochi minuti: scegli la modalità di integrazione, inserisci i parametri del tuo SIEM e attiva il connettore. Il nostro team è disponibile per supportarti in configurazioni più complesse.

LoginMaster implementa un meccanismo di retry automatico con backoff esponenziale. Gli eventi vengono bufferizzati e re-inviati non appena il SIEM torna raggiungibile, garantendo che nessun evento vada perso.

Gli auditor ISO 27001:2022 chiedono di dimostrare chi ha avuto accesso a cosa e con quale esito: log di login e logout, tentativi di accesso falliti e blocchi automatici, attivazioni e modifiche del secondo fattore, creazione, modifica e disattivazione degli account, cambi di ruolo e permesso e accessi da nuovi dispositivi. LoginMaster traccia queste categorie di eventi (autenticazione, 2FA, sessioni, amministrazione, sicurezza) e le invia al tuo SIEM, coprendo i controlli 5.15 sulla gestione delle identità, 8.15 sul logging, 8.24 sull'uso della crittografia e 5.14 sul trasferimento delle informazioni.

Gli eventi vengono inoltrati al tuo SIEM in tempo reale via Webhook su HTTPS, Syslog in formato CEF su TLS o REST API in modalità pull, quindi la conservazione e la retention avvengono nel sistema che gli auditor già consultano. Se il SIEM non è raggiungibile, gli eventi vengono bufferizzati e re-inviati con retry a backoff esponenziale, così non si creano buchi nell'audit trail. Puoi inoltre filtrare quali categorie di eventi inviare per severità o per progetto specifico, documentando la scelta nella tua politica di logging.

Pronto a collegare LoginMaster al tuo SIEM?

Richiedi una demo personalizzata e ti mostreremo come integrare LoginMaster con il tuo SIEM in pochi minuti.