Custos - Log degli Amministratori di Sistema e Accessi Privilegiati
Custos è il servizio gestito Fidem che registra, sigilla e conserva gli accessi degli amministratori di sistema e dei fornitori, come richiedono il Provvedimento del Garante sugli Amministratori di Sistema e le misure di base NIS2. I log vengono raccolti in modo centralizzato, protetti da un sigillo crittografico con marca temporale e restano verificabili in ispezione. MFA e un gateway per gli accessi privilegiati riducono il rischio prima che serva una prova.
Log degli Amministratori di Sistema: Cosa Chiede la Norma
Il Provvedimento del Garante del 27 novembre 2008 sugli amministratori di sistema è pienamente in vigore: il GDPR non lo ha assorbito. Chiede di designare gli amministratori uno per uno, tenerne l’elenco, verificarne l’operato almeno una volta l’anno e registrarne gli accessi logici con log completi, inalterabili e verificabili nella loro integrità, conservati per almeno sei mesi.
La NIS2, recepita con il D.Lgs. 138/2024, alza l’asticella. Le misure di base definite dall’ACN chiedono di registrare gli accessi remoti e quelli con privilegi amministrativi, di raccogliere i log in modo centralizzato e sicuro, di definire e documentare i tempi di conservazione e le procedure, di proteggere con MFA gli accessi remoti e amministrativi e di tenere distinte le utenze amministrative da quelle ordinarie.
Nella pratica i log restano spesso sugli stessi sistemi gestiti dalle persone di cui dovrebbero registrare le azioni, le console cloud li conservano per poche settimane, nessuno li rilegge e, al momento di un’ispezione, nessuno è in grado di dimostrare che non siano stati toccati. Custos nasce per chiudere questa distanza tra ciò che la norma chiede e ciò che si riesce a provare.
Registrare, Sigillare, Dimostrare, Prevenire
Completezza
Registrare
Accessi riusciti e falliti, uso di privilegi, modifiche a utenze e gruppi amministrativi, cancellazione dei registri e modifiche alle policy di audit: chi, quando, su quale sistema, con quale esito. Server e domain controller, firewall, hypervisor, console di sicurezza e piattaforme cloud come Microsoft 365 e Google Workspace, con orologi sincronizzati su una fonte di tempo affidabile.
Inalterabilità
Sigillare
I log raccolti vengono chiusi in segmenti concatenati da una catena di impronte crittografiche e certificati con marche temporali secondo lo standard RFC 3161. Il sigillo avviene sempre in un punto che gli amministratori del cliente non gestiscono: nessuno può riscrivere la propria storia senza che si veda.
Prova
Conservare e dimostrare
Conservazione per un periodo definito e documentato, oltre il minimo di legge, con copie replicate. In ispezione si consegna un pacchetto di evidenze firmato e marcato, insieme a uno strumento che permette a chiunque di verificarne l’integrità in modo indipendente, senza doversi fidare di Fidem.
Prevenzione
Ridurre il rischio
Registrare non basta: gli accessi privilegiati vanno anche protetti. Custos aggiunge l’autenticazione a più fattori sugli accessi amministrativi e remoti e un passaggio obbligato per le sessioni privilegiate, con approvazione e registrazione delle sessioni dei fornitori e utenze amministrative distinte.
Quattro Moduli, Uno Sempre Presente
Custos si compone di quattro moduli. Il primo è sempre presente; gli altri si aggiungono in base a ciò che manca, non a ciò che si può vendere.
Sempre presente
Log Audit
Raccolta dei log da tutti i sistemi del perimetro, sigillo e marca temporale, conservazione con replica, allarmi, report periodici e pacchetto per l’ispezione. Include le procedure di gestione dei log e il documento sui tempi di conservazione. Si attiva anche da solo ed è la risposta diretta alla misura NIS2 sulla registrazione degli accessi.
Accessi amministrativi e remoti
MFA Amministrativa
Autenticazione a più fattori sulle interfacce di amministrazione dei firewall, sulla VPN e sulle utenze amministrative di posta e collaborazione, sfruttando le funzioni native dei prodotti già in uso dal cliente e il suo sistema di identità. Con la procedura di autenticazione documentata.
Amministratori e fornitori
Accessi Privilegiati (PAM)
Un gateway in sede diventa il passaggio obbligato per le sessioni amministrative: MFA, approvazione delle sessioni dei fornitori e loro registrazione, utenze amministrative distinte, password locali uniche e ruotate, elenco dei sistemi accessibili da remoto e procedure per gli accessi remoti.
Solo se manca
Documentazione AdS
Designazioni individuali degli amministratori di sistema, elenco, informativa e paragrafo del regolamento informatico, procedura di verifica annuale. Si propone solo a chi non l’ha già: se nomine e regolamento esistono da un percorso NIS2 o GDPR, non li rifacciamo.
Tre Modelli di Deployment
Lo stesso servizio si adatta a tre modelli di deployment, scelti in base a dove il cliente vuole che stiano i suoi log. In tutti e tre il sigillo resta fuori dal controllo degli amministratori del cliente.
Tutto in sede
On-premises
Raccolta, analisi e archivio girano nel datacenter del cliente, su un sistema amministrato solo da Fidem e cifrato, che si sblocca automaticamente solo all’interno della rete autorizzata. Al SOC arrivano soltanto le impronte crittografiche dei log, senza dati personali. È il modello per chi non può far uscire i log dalla propria infrastruttura; con un solo sito, la resilienza dipende dall’infrastruttura del cliente e lo dichiariamo in fase di progetto.
In sede e al SOC
Ibrido
Ricerca e dashboard restano in sede per l’operatività quotidiana dell’IT interno, mentre i log fluiscono in continuo al SOC Fidem, dove avvengono sigillo e conservazione. Unisce segregazione reale e resilienza in entrambe le direzioni: se uno dei due lati si ferma, l’altro conserva i dati.
Modello standard
Centralizzato al SOC
In sede restano solo il punto di raccolta e, se previsto, il gateway per gli accessi privilegiati. Tutto il resto vive al SOC in un ambiente dedicato al cliente. È il modello con l’impronta più leggera e la separazione più netta tra chi amministra i sistemi e chi custodisce i log.
Per le aziende senza server in sede, che lavorano interamente su Microsoft 365 o Google Workspace, esiste una variante cloud-first: i log amministrativi e di accesso si acquisiscono direttamente dalle piattaforme cloud, senza installare nulla in azienda.
Come si Garantisce l'Inalterabilità dei Log
L’inalterabilità non è una promessa generica ma una sequenza di passaggi verificabili, uguale in tutti i modelli di deployment.
Raccolta
Gli eventi arrivano dai sistemi del cliente con l’ora sincronizzata e una coda locale che non perde dati se la rete si interrompe. Output: flusso completo e ordinato.
Sigillo
I log vengono chiusi in segmenti, ognuno legato al precedente da un’impronta crittografica: togliere o modificare una riga rompe la catena. Output: catena di integrità.
Marca temporale
Ogni segmento viene certificato con una marca temporale RFC 3161; su richiesta, con una marca qualificata eIDAS. Output: data certa.
Verifica
Archivio replicato, controlli periodici della catena e strumento di verifica indipendente consegnato con il pacchetto per l’ispezione. Output: prova dimostrabile.
Ciò che accade prima della raccolta è rilevabile e attribuibile
Nessuna tecnologia impedisce a un amministratore di spegnere l’audit di un sistema prima che i log vengano raccolti. Custos fa in modo che succeda allo scoperto: la cancellazione di un registro, la modifica di una policy di audit o una sorgente che smette di trasmettere generano un allarme, attribuito alla persona e al momento. Lo diciamo così, senza promettere di più.
Allarmi, Report e Ispezioni
Il SOC Fidem presidia gli allarmi che contano davvero per gli amministratori di sistema: registri cancellati, policy di audit modificate, sorgenti silenti, modifiche ai gruppi privilegiati, accessi fuori dagli schemi abituali. Ogni mese il cliente riceve un report sugli accessi privilegiati; ogni trimestre una revisione delle utenze; ogni anno il report che supporta la verifica dell’operato degli amministratori richiesta dal Garante.
Il cliente consulta i propri log da un portale in sola lettura o da una dashboard locale, a seconda del modello. Quando arriva un’ispezione dell’ACN o del Garante, riceve un pacchetto di evidenze pronto: log sigillati, manifest delle impronte, marche temporali e istruzioni per la verifica.
Registrazione delle Sessioni e Statuto dei Lavoratori
Registrare gli accessi e registrare le sessioni sono due cose diverse anche per lo Statuto dei Lavoratori. Il registro degli accessi è uno strumento di lavoro ai sensi dell’art. 4, comma 2: basta un’informativa adeguata. La videoregistrazione delle sessioni dei dipendenti ricade invece nel comma 1 e richiede un accordo con le rappresentanze sindacali o l’autorizzazione dell’Ispettorato del Lavoro.
Per questo in Custos la registrazione delle sessioni è attiva per i fornitori esterni, con informativa e clausola contrattuale, e spenta per i dipendenti finché il percorso dell’art. 4 non è documentato. Si raccolgono eventi di accesso e di amministrazione, mai il contenuto del lavoro né i metadati delle caselle di posta.
Norme, Standard e Certificazioni
Custos risponde al Provvedimento del Garante sugli Amministratori di Sistema del 27/11/2008, ai principi di integrità, accountability e sicurezza del GDPR (artt. 5, 24 e 32) e alle misure di base NIS2 della Determinazione ACN 379907/2025: registrazione e raccolta centralizzata degli accessi (PR.PS-04), autenticazione a più fattori (PR.AA-03), utenze amministrative distinte (PR.AA-05), censimento delle utenze (PR.AA-01) e accessi remoti documentati (PR.IR-01). Le marche temporali seguono lo standard RFC 3161; quella qualificata ha la presunzione di esattezza prevista dall’art. 41 del Regolamento eIDAS.
Fidem opera come responsabile del trattamento ai sensi dell’art. 28 e i suoi tecnici vengono designati amministratori di sistema presso il cliente, con accessi a loro volta tracciati: chi custodisce i log è sottoposto alle stesse regole. Fidem è certificata ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018 e ISO 9001 e opera il proprio SOC in Italia.
Per Chi È Pensato
Custos serve a ogni azienda che ha amministratori di sistema, interni o esterni, e quindi è soggetta al Provvedimento del Garante. È pensato in particolare per i soggetti NIS2, importanti ed essenziali, che devono mettere in esercizio la registrazione degli accessi privilegiati, e per i fornitori di soggetti NIS2 che devono dimostrare ai propri clienti come controllano gli accessi del proprio personale.
Si adatta alle aziende con più sedi e più datacenter, a chi ha vincoli contrattuali o di settore che impediscono ai log di uscire, e a chi lavora tutto in cloud senza server in sede. Per chi ha già nomine e regolamento informatico, Custos si innesta su quello che c’è.
Erogato dal SOC Fidem, sulla Piattaforma Defensio
Custos è erogato dal SOC Fidem sulla stessa piattaforma dell’ecosistema Defensio. Per chi ha già un Defensio Sensor in sede, il punto di raccolta dei log può risiedere sul sensore stesso, con il collegamento sicuro al SOC già attivo.
Dove le misure NIS2 chiedono anche di rilevare tempestivamente gli eventi di sicurezza sulla rete interna, il monitoraggio Defensio si affianca a Custos come servizio distinto: Custos documenta chi ha fatto cosa con i privilegi, Defensio sorveglia ciò che accade sulla rete.
Aperto, Verificabile, per Gradi
Custos è costruito su tecnologie aperte e standard documentati, senza licenze proprietarie da rinnovare, e sfrutta le funzioni di sicurezza già presenti nei prodotti del cliente: directory, firewall, piattaforme di posta e collaborazione. Nulla di ciò che serve a verificare i log dipende da un formato chiuso.
L’attivazione parte dalle sorgenti critiche, per mettere in esercizio subito la registrazione degli accessi, poi si estende a tutti i sistemi e infine agli accessi privilegiati. In uscita il cliente riceve l’archivio sigillato con il manifest e lo strumento di verifica: le prove restano sue, anche dopo il servizio.
Domande Frequenti sui Log degli Amministratori di Sistema
Il Provvedimento del Garante sugli amministratori di sistema è ancora in vigore?
Sì. Il Provvedimento del 27 novembre 2008 non è stato abrogato dal GDPR, che non disciplina la figura dell’amministratore di sistema. Restano quindi obbligatorie la designazione individuale, l’elenco, la verifica annuale dell’operato e la registrazione degli accessi logici.
Per quanto tempo vanno conservati i log degli amministratori di sistema?
Il Provvedimento del Garante chiede almeno sei mesi; le misure NIS2 chiedono che i tempi di conservazione siano definiti e documentati. Custos conserva i log per un periodo documentato superiore al minimo di legge, con copie replicate e sigillate.
Un amministratore di sistema può cancellare o modificare i propri log?
Dopo la raccolta no: i log vengono sigillati in un punto che gli amministratori del cliente non gestiscono, e qualsiasi modifica rompe la catena di integrità. Prima della raccolta nessuna tecnologia può impedirlo, ma Custos rileva la cancellazione dei registri, la modifica delle policy di audit e le sorgenti silenti, e le attribuisce alla persona e al momento.
Serve un accordo sindacale per registrare gli accessi degli amministratori?
Per il registro degli accessi no: è uno strumento di lavoro ai sensi dell’art. 4, comma 2, dello Statuto dei Lavoratori e basta un’informativa adeguata. Per videoregistrare le sessioni dei dipendenti serve invece l’accordo con le rappresentanze sindacali o l’autorizzazione dell’Ispettorato; per i fornitori esterni bastano informativa e clausola contrattuale.
I nostri log escono dall'azienda?
Dipende dal modello scelto. Nel modello on-premises al SOC arrivano solo le impronte crittografiche, senza dati personali; nei modelli ibrido e centralizzato i log sono conservati al SOC Fidem in Italia, in un ambiente dedicato, con Fidem nominata responsabile del trattamento.
Abbiamo già nomine degli amministratori e regolamento informatico: dobbiamo rifarli?
No. La documentazione sugli amministratori di sistema si propone solo a chi non l’ha. Se nomine, elenco e regolamento esistono già, Custos si innesta su quelli e porta la parte tecnica: raccolta, sigillo, conservazione, allarmi e report.
Funziona anche se lavoriamo solo con Microsoft 365 o Google Workspace?
Sì. Nella variante cloud-first i log amministrativi e di accesso si acquisiscono direttamente dalle piattaforme cloud, senza installare nulla in sede, e vengono sigillati e conservati come in tutti gli altri modelli.
Ogni Accesso Ha un Nome, Ogni Log Ha una Prova
Contattaci per verificare insieme a che punto siete con i log degli amministratori di sistema e con le misure NIS2 sugli accessi privilegiati, e quale modello di Custos si adatta alla vostra infrastruttura.
Approfondisci: Adeguamento NIS2 · Consulenza GDPR · Data Protection Officer · SOC Gestito · Certificazioni
