Registrazione degli accessi degli amministratori di sistema e come soddisfarla
Il provvedimento del Garante per la protezione dei dati personali del 27 novembre 2008 impone una registrazione inalterabile degli accessi logici effettuati dagli amministratori di sistema. Questa pagina illustra che cosa il provvedimento richiede alla lettera, che cosa un'ispezione accetta come evidenza e come i log a catena di hash di AuditRails lo soddisfano.
Il controllo
Provvedimento del Garante 27 novembre 2008, punto 2, lett. f): registrazione degli accessi degli amministratori di sistema
Garante per la protezione dei dati personali, provvedimento del 27 novembre 2008 (G.U. n. 300 del 24 dicembre 2008), modificato dal provvedimento del 25 giugno 2009
«Le registrazioni (access log) devono avere caratteristiche di completezza, inalterabilità e possibilità di verifica della loro integrità adeguate al raggiungimento dello scopo di verifica per cui sono richieste. Le registrazioni devono comprendere i riferimenti temporali e la descrizione dell'evento che le ha generate e devono essere conservate per un congruo periodo, non inferiore a sei mesi.»
Il provvedimento fissa esso stesso il minimo di conservazione: «un congruo periodo, non inferiore a sei mesi». AuditRails conserva un anno per impostazione predefinita, quindi oltre il minimo. Due precisazioni utili: il provvedimento riguarda gli accessi logici e non chiede in alcun modo di registrare l'attività interattiva, cioè i comandi impartiti o le transazioni effettuate; e impone al titolare una verifica dell'operato degli amministratori di sistema «con cadenza almeno annuale», per la quale il registro è il presupposto.
Cosa chiede un auditor
Un'ispezione del Garante richiede un record inalterabile degli accessi effettuati da un amministratore di sistema, non una policy che dichiari che l'operato degli amministratori viene verificato. Verrà chiesta la voce di registro relativa a un determinato intervento, e la prova che non sia stata alterata.
Requisito di conservazione
AuditRails conserva i log amm_sistema per un minimo di 1 anno per impostazione predefinita, oltre il minimo di sei mesi fissato dal provvedimento. La conservazione si estende automaticamente se è attivo anche un framework con un requisito più lungo.
Cosa registra AuditRails
Gli eventi di operazione amministrativa registrano il tipo di operazione, il sistema interessato e il valore precedente, così che una singola azione privilegiata sia ricostruibile dal solo registro.
import { AuditRails } from '@auditrails/node';
const audit = new AuditRails({ apiKey: 'at_live_...' });
await audit.log({
action: 'admin.operation',
actor_id: '...', // required
resource: '...', // required
metadata: {
operation_type: '...', // required
before: '...', // required
after: '...', // required
details: '...', // optional
system: '...', // optional
previous_value: '...', // optional
privilege_scope: '...', // optional
}
});Cosa si consegna all'auditor
Il pacchetto di evidenze generato per la finestra di audit è un archivio che contiene un report riassuntivo in PDF, il registro completo degli eventi in NDJSON e un manifest con i checksum SHA-256 di entrambi i file, oltre alla prova della catena di hash. È materiale consegnabile direttamente a un'ispezione del Garante, non una dichiarazione di policy da accettare sulla parola.
Errori comuni su questo controllo
- Registrare che un amministratore ha effettuato una modifica, ma non quale fosse il valore precedente. Il provvedimento richiede «la descrizione dell'evento» che ha generato la registrazione, e una voce priva del valore precedente non risponde alla domanda su che cosa sia stato effettivamente modificato.
- Conservazione inferiore ai sei mesi che il provvedimento fissa come «congruo periodo» minimo.
- Nessuna distinzione tra gli ambiti di privilegio: accesso ai dati, modifiche di configurazione, gestione delle utenze. Sono categorie diverse e vanno riconoscibili nel registro.
- Log modificabili dagli stessi amministratori di sistema che il provvedimento intende rendere responsabili. Il requisito di inalterabilità esiste proprio per escludere questa possibilità.
- Nessun actor_id stabile che identifichi il singolo amministratore che ha eseguito una determinata operazione, quando la responsabilità individuale è la finalità centrale del provvedimento.
Domande frequenti
AuditRails ci mette in regola con il provvedimento sugli amministratori di sistema?
Nessuno strumento da solo lo fa, ma questo è un requisito più circoscritto e meccanico rispetto agli altri framework di questo elenco. AuditRails fornisce l'evidenza inalterabile di registrazione degli accessi privilegiati che il provvedimento richiede in modo puntuale. Restano in capo al titolare la designazione formale degli amministratori di sistema e la verifica almeno annuale del loro operato.
Dove sono conservati i dati?
AWS eu-central-1 (Francoforte, Germania) per la conservazione durevole dei log di audit, una scelta esplicita a favore dell'Unione europea. Il livello applicativo e di base dati è ospitato su infrastruttura self-hosted presso Hetzner, anch'essa nell'Unione europea.
Per quanto tempo vanno conservati i log degli amministratori di sistema?
Il provvedimento fissa un minimo di sei mesi. AuditRails conserva un anno per impostazione predefinita per questo framework.
È possibile verificare che i log non siano stati manomessi, indipendentemente da AuditRails?
Sì. Pubblichiamo una CLI open source che ricalcola in modo indipendente la catena di hash a partire da un export. Non richiama la nostra API e non si affida alla nostra infrastruttura.
Questa pagina descrive obblighi normativi a fini informativi e non costituisce consulenza legale. Il perimetro di applicazione alla vostra organizzazione va verificato con i vostri consulenti.