Integrazione SIEM per IAM, eventi di sicurezza nel tuo SOC
L'export nativo degli eventi di autenticazione e sicurezza verso il tuo SIEM è sul roadmap di LoginMaster. Sono previste tre modalità di integrazione e la compatibilità con le principali piattaforme SIEM.
Perché integrare LoginMaster con il tuo SIEM
Inviare al tuo Security Operations Center gli eventi di identity e access management è una best practice richiesta da NIS2, ISO 27001 e dai principali framework di cybersecurity enterprise. L'integrazione SIEM di LoginMaster — sul roadmap — ti permetterà di correlare i log di autenticazione con i segnali provenienti da firewall, endpoint e applicazioni.
Unificando i dati IAM nel tuo SOC riduci il tempo medio di rilevamento (MTTD) e risposta (MTTR) agli incidenti, rendi più efficaci le regole di correlazione e mantieni un audit trail completo pronto per l'ispezione da parte di auditor e autorità di vigilanza.
- Rilevamento rapido di credential stuffing, brute force e accessi anomali
- Audit trail completo per compliance GDPR, NIS2 e ISO 27001
- Arricchimento dei dati di threat intelligence con contesto IAM
- Correlazione fra eventi IAM e segnali SOC per un MTTR ridotto
Quali log e prove di audit servono per la certificazione ISO 27001
Per la certificazione ISO 27001:2022 l'audit trail sulla gestione degli accessi deve essere completo e dimostrabile: chi ha avuto accesso a cosa, quando, con quale metodo di autenticazione e con quale esito. In pratica servono i log di login e logout, i tentativi di accesso falliti con i blocchi automatici anti brute-force, le attivazioni e le modifiche del secondo fattore, la creazione, modifica e disattivazione degli account, i cambi di ruolo e permesso e gli accessi da nuovi dispositivi. LoginMaster registra queste categorie di eventi e le inoltra al tuo SIEM in tempo reale, così le prove sono già correlate e conservate nel sistema che gli auditor consultano.
- 5.15 — Controllo degli accessi
- Evidenza di ruoli, permessi e accesso ai progetti per ogni identità, con tracciamento di assegnazioni e revoche.
- 8.15 — Logging
- Registrazione degli eventi di autenticazione, accessi riusciti e falliti, blocchi account e azioni amministrative, esportabili verso il SIEM.
- 8.24 — Uso della crittografia
- Chiavi crittografiche dedicate per tenant e progetto, token a doppia firma e credenziali protette con Argon2 e split-salt.
- 5.14 — Trasferimento delle informazioni
- Canali cifrati tra tutti i componenti e verso il SIEM: Webhook su HTTPS, Syslog CEF su TLS, REST API su HTTPS con API key.
Tre modalità di integrazione
Sono previste tre modalità verso i principali standard di comunicazione SIEM, per adattarsi a qualsiasi infrastruttura.
Webhook JSON
In arrivo: LoginMaster invierà gli eventi in tempo reale al tuo SIEM via HTTPS, configurando l'URL del tuo endpoint.
- Push in tempo reale via HTTPS
- Payload JSON strutturato
- Configurazione con un solo URL
- Retry automatico in caso di errore
Syslog CEF/TLS
In arrivo: invio eventi nel formato standard CEF (Common Event Format) su connessione TLS cifrata, compatibile con la maggior parte dei SIEM enterprise.
- Formato CEF standard di settore
- Connessione TLS cifrata
- Compatibilità nativa con i SIEM
- Parsing automatico degli eventi
REST API
In arrivo: il tuo SIEM interrogherà LoginMaster per recuperare gli eventi on-demand, ideale per il modello pull o per integrazioni personalizzate.
- Modello pull on-demand
- Filtraggio eventi per tipo e data
- Paginazione e rate limiting
- Autenticazione con API key
Compatibile con i principali SIEM
Puntiamo a supportare le piattaforme SIEM più diffuse sul mercato. Se il tuo SIEM non è in lista, contattaci per condividere le tue esigenze.
Splunk
Enterprise Security e SOAR
IBM QRadar
SIEM e threat intelligence
Microsoft Sentinel
Cloud-native SIEM su Azure
Elastic SIEM
SIEM su Elastic Stack (ELK)
Google Chronicle
SecOps e threat detection
Micro Focus ArcSight
SIEM enterprise e compliance
LogRhythm
SIEM e automazione SOC
Wazuh
SIEM open source e XDR
Sumo Logic
Cloud SIEM e analytics
Datadog Security
Monitoring e security analytics
Catalogo eventi
LoginMaster registra tutti gli eventi rilevanti per la sicurezza; l'export nativo verso il tuo SIEM è sul roadmap. Ecco le principali categorie di eventi previste.
Autenticazione
Login, logout, tentativi falliti, blocchi account, reset password e accessi da nuovi dispositivi.
Verifica 2FA
Attivazione e disattivazione 2FA, verifiche riuscite e fallite, generazione codici di backup.
Sessioni
Creazione, rinnovo, revoca e scadenza sessioni. Sessioni multiple e sessioni da IP anomali.
Amministrazione
Modifiche utenti, assegnazione ruoli, aggiornamento configurazioni progetto e gestione API key.
Sicurezza
Tentativi brute-force rilevati, accessi da IP sospetti, anomalie nei pattern di accesso e violazioni policy.
Come funziona
Integrare LoginMaster con il tuo SIEM richiede tre semplici passaggi.
Configura il connettore
Dalla dashboard di LoginMaster, scegli la modalità di integrazione (Webhook, Syslog o API) e inserisci i parametri del tuo SIEM.
LoginMaster invia gli eventi
Una volta disponibile, LoginMaster invierà automaticamente gli eventi di sicurezza al tuo SIEM nel formato scelto.
Il tuo SIEM li riceve
Gli eventi appaiono nel tuo SIEM pronti per essere correlati, analizzati e utilizzati nelle tue regole di detection e alerting.
Domande Frequenti
LoginMaster è compatibile con Splunk, IBM QRadar, Microsoft Sentinel, Elastic SIEM, Google Chronicle, ArcSight, LogRhythm, Wazuh, Sumo Logic e Datadog Security. Grazie ai protocolli standard (Webhook JSON, Syslog CEF, REST API), è integrabile con qualsiasi SIEM che supporti questi formati.
L'export SIEM è sul roadmap. L'obiettivo è inviare gli eventi direttamente al tuo SIEM tramite protocolli standard, senza dover installare agent, collector o software aggiuntivo.
Sì. Tutte le modalità di integrazione utilizzano connessioni cifrate. I Webhook viaggiano su HTTPS, il Syslog utilizza TLS e le REST API sono protette da HTTPS e autenticazione con API key.
Sì. Una volta disponibile, dalla dashboard di LoginMaster potrai configurare quali categorie di eventi inviare al tuo SIEM: autenticazione, 2FA, sessioni, amministrazione, sicurezza.
La configurazione base richiede pochi minuti: scegli la modalità di integrazione, inserisci i parametri del tuo SIEM e attiva il connettore. Il nostro team è disponibile per supportarti in configurazioni più complesse.
LoginMaster implementa un meccanismo di retry automatico con backoff esponenziale. Gli eventi vengono bufferizzati e re-inviati non appena il SIEM torna raggiungibile, garantendo che nessun evento vada perso.
Gli auditor ISO 27001:2022 chiedono di dimostrare chi ha avuto accesso a cosa e con quale esito: log di login e logout, tentativi di accesso falliti e blocchi automatici, attivazioni e modifiche del secondo fattore, creazione, modifica e disattivazione degli account, cambi di ruolo e permesso e accessi da nuovi dispositivi. LoginMaster traccia queste categorie di eventi (autenticazione, 2FA, sessioni, amministrazione, sicurezza) e le invia al tuo SIEM, coprendo i controlli 5.15 sulla gestione delle identità, 8.15 sul logging, 8.24 sull'uso della crittografia e 5.14 sul trasferimento delle informazioni.
Gli eventi vengono inoltrati al tuo SIEM in tempo reale via Webhook su HTTPS, Syslog in formato CEF su TLS o REST API in modalità pull, quindi la conservazione e la retention avvengono nel sistema che gli auditor già consultano. Se il SIEM non è raggiungibile, gli eventi vengono bufferizzati e re-inviati con retry a backoff esponenziale, così non si creano buchi nell'audit trail. Puoi inoltre filtrare quali categorie di eventi inviare per severità o per progetto specifico, documentando la scelta nella tua politica di logging.
Pronto a collegare LoginMaster al tuo SIEM?
Richiedi una demo personalizzata e ti mostreremo come integrare LoginMaster con il tuo SIEM in pochi minuti.
Guide approfondite
Procedure passo-passo, esempi di richieste e confronti espliciti fra le opzioni disponibili.