CISA sposta il logging da raccolta a governo operativo

CISA ha pubblicato una Logging Reference Architecture per aiutare le agenzie civili federali a rendere attuabile l’OMB M-26-14: il punto non è accumulare più log, ma decidere in modo coerente cosa raccogliere, come conservarlo e come usarlo davvero durante un incidente. La guida trasforma il logging in una scelta di architettura, operazioni e governance. L’architettura distingue tra dati subito consultabili per monitoring e threat hunting, dati tenuti per la ricostruzione e dati trattati come evidenza. Se i log arrivano tardi, perdono dettaglio, hanno timestamp poco affidabili o sono stati ridotti troppo, restano presenti ma non servono a ricostruire un attacco. Per questo CISA lega il logging a validazione, normalizzazione, retention e controllo dell’integrità, non solo allo storage. Per le agenzie federali il messaggio è che una telemetria unificata rende più coerenti correlazione, ricerca delle minacce e forensics tra domini diversi. Per chi adotta lo stesso modello fuori dal perimetro federale, la guida vale come riferimento pratico: il valore del logging sta nella sua usabilità investigativa, non nel volume raccolto.

Part of the PlainSec briefing for 2026-08-24

Every edition of this story: CISA sposta il logging da raccolta a governo operativo

Sources