Guida · NIS2 · Architettura

Un ecosistema di sicurezza conforme alla NIS2: come integriamo SIEM, XDR/EDR, firewall, switch e server

Come ALAconnect collega i singoli strumenti di sicurezza in un unico sistema che protegge, rileva, risponde e documenta, seguendo le misure richieste dalla NIS2.

ALAconnect · Pubblicato il 9 ottobre 2026 · Lettura 7 minuti

In sintesi

  • La NIS2 non chiede di comprare un prodotto, ma di gestire il rischio: prevenire, rilevare, rispondere e dimostrarlo con evidenze.
  • Firewall, switch, server e postazioni da soli non bastano: devono inviare i loro eventi a un unico punto di analisi, il SIEM.
  • L'EDR/XDR protegge postazioni e server e permette di isolare un dispositivo compromesso in pochi secondi.
  • Il monitoraggio centralizzato rende possibile la pre-notifica al CSIRT Italia entro 24 ore richiesta dalla NIS2.

Perché servono strumenti integrati e non solo strumenti

Molte PMI hanno già un firewall, un antivirus e un backup, ma ciascuno lavora per conto suo: il firewall blocca, l'antivirus segnala, il backup copia, e nessuno mette insieme le informazioni. Un attacco moderno però attraversa più livelli: un'email di phishing porta al furto di una password, la password apre una VPN, dalla VPN l'attaccante si muove verso i server. Ogni strumento vede un solo pezzo.

La NIS2 (D.Lgs. 138/2024) e le misure di sicurezza di base definite dall'Agenzia per la Cybersicurezza Nazionale chiedono di gestire questo rischio in modo complessivo: conoscere gli asset, proteggerli, accorgersi degli incidenti, gestirli e notificarli entro tempi precisi. Per farlo i diversi sistemi devono parlarsi. È questo che intendiamo per ecosistema protetto.

Architettura dell'ecosistema di sicurezzaI dispositivi periferici (firewall, switch, server fisici e virtuali, postazioni con EDR) inviano eventi al SIEM e al monitoraggio; il SIEM correla gli eventi e attiva la risposta; le evidenze confluiscono nel portale di compliance.Governance ed evidenze NIS2Portale Privacy & Compliance: controlli ACN, registro incidenti, scadenzeSIEM / XDRraccolta e correlazione degli eventi,vulnerabilità, integrità dei file, allarmiMonitoraggio infrastrutturadisponibilità, prestazioni, capacità,stato di backup e serviziFirewallNGFW, IPS, VPNSwitchVLAN, segmentazioneServerfisici e virtualiPostazioniEDR, MFA, patchRisposta agli incidentiisolamento dell'endpoint, blocco dell'IP sul firewall, ripristino da backup, notifica al CSIRT Italia
Schema dell'ecosistema: i dispositivi periferici alimentano SIEM e monitoraggio; la risposta torna sui dispositivi; le evidenze confluiscono nella governance NIS2.

I livelli dell'ecosistema

1. Perimetro: firewall di nuova generazione

Il firewall è il punto di controllo tra la rete aziendale e Internet e tra le sedi. Oltre a filtrare il traffico, ispeziona i contenuti con IPS e filtro web, gestisce le VPN con autenticazione a più fattori e, soprattutto, invia i propri log al SIEM: tentativi di accesso, connessioni bloccate, minacce rilevate. Da solo protegge; integrato, racconta cosa sta succedendo.

2. Rete interna: switch e segmentazione

Gli switch gestiti dividono la rete in segmenti separati (VLAN): uffici, server, telefonia, ospiti, macchinari di produzione, videosorveglianza. Se un dispositivo viene compromesso, la segmentazione impedisce all'attaccante di raggiungere tutto il resto. Anche gli switch inviano eventi al SIEM, per esempio un nuovo dispositivo collegato o una porta che cambia stato.

3. Server fisici e virtuali

Server fisici, host di virtualizzazione e macchine virtuali vengono configurati in modo sicuro, aggiornati con regolarità e dotati di agenti che inviano al SIEM log di sistema, accessi e modifiche ai file critici. Gli stessi agenti rilevano vulnerabilità note e scostamenti dalle configurazioni sicure, così le priorità di aggiornamento si basano su dati reali.

4. Postazioni e server: EDR/XDR

L'EDR (Endpoint Detection and Response) protegge PC e server analizzando il comportamento dei processi, non solo le firme dei virus noti: riconosce un ransomware che inizia a cifrare i file anche se è nuovo. L'XDR estende la stessa logica correlando ciò che accade sugli endpoint con gli eventi di rete, email e cloud. Quando rileva una minaccia, il dispositivo può essere isolato dalla rete in pochi secondi.

5. SIEM: il punto in cui tutto si collega

Il SIEM raccoglie gli eventi di firewall, switch, server, endpoint e servizi cloud come Microsoft 365, li conserva e li correla con regole che riconoscono gli schemi di attacco: molti accessi falliti seguiti da uno riuscito, un accesso da un paese insolito, un processo sospetto su un server. È il livello che trasforma migliaia di log in pochi allarmi significativi, con il contesto necessario per decidere.

6. Monitoraggio dell'infrastruttura

Accanto alla sicurezza c'è la disponibilità: il monitoraggio controlla stato e prestazioni di server, rete, storage, servizi e backup. Un disco che si riempie, un job di backup fallito o un servizio fermo sono segnali da trattare prima che diventino un fermo operativo, e la continuità operativa è a sua volta una misura richiesta dalla NIS2.

Come l'ecosistema risponde alla NIS2

Requisito NIS2 / misure ACNCome lo copre l'ecosistema
Inventario degli assetGli agenti su server ed endpoint e il monitoraggio di rete mantengono l'elenco aggiornato dei dispositivi.
Gestione delle vulnerabilitàIl SIEM rileva software vulnerabile su server e postazioni e indica le priorità di aggiornamento.
Controllo degli accessi e MFAIl firewall impone l'MFA sulle VPN; il SIEM segnala accessi anomali e tentativi ripetuti.
Segmentazione e protezione della reteFirewall e switch separano i segmenti e bloccano il traffico non necessario tra di essi.
Rilevamento degli incidentiEDR/XDR e SIEM correlano gli eventi e generano allarmi in tempo reale.
Notifica entro 24 oreLog centralizzati e cronologia degli eventi permettono di preparare la pre-notifica al CSIRT Italia nei tempi.
Continuità operativa e backupIl monitoraggio verifica job di backup e servizi; i test di ripristino vengono documentati.
Evidenze per le verificheReport e controlli confluiscono nel Portale Privacy & Compliance con data e stato.

Dalla rilevazione alla risposta

Un ecosistema serve soprattutto quando qualcosa va storto. Un esempio tipico: l'EDR rileva su una postazione un processo che inizia a cifrare file. In pochi secondi la postazione viene isolata dalla rete; il SIEM ricostruisce da dove è arrivato l'attacco, per esempio da un allegato email, e se coinvolge un indirizzo esterno lo blocca sul firewall. Il tecnico verifica gli altri dispositivi, ripristina i file dal backup e registra l'incidente con la cronologia degli eventi, già pronta per la notifica al CSIRT Italia e, se ci sono dati personali coinvolti, al Garante.

Da dove partire

  1. Inventario: elencare dispositivi, server, servizi cloud e flussi di rete.
  2. Raccolta dei log: collegare al SIEM per primi firewall, server e Microsoft 365.
  3. Protezione degli endpoint: estendere l'EDR a tutte le postazioni e ai server.
  4. Segmentazione: separare almeno server, uffici, ospiti e dispositivi non gestiti.
  5. Procedura incidenti: definire chi fa cosa e collegarla agli allarmi del SIEM.
  6. Evidenze: documentare controlli e test per dimostrare l'adeguamento.

Come lavora ALAconnect

ALAconnect progetta e gestisce l'intero ecosistema: firewall e switch, protezione degli endpoint, SIEM e monitoraggio, backup e risposta agli incidenti, con un unico interlocutore e la documentazione per la NIS2. Approfondisci in Adeguamento NIS2 e Cybersecurity, oppure richiedi una gap analysis. Molti di questi interventi sono finanziabili: vedi Bandi e finanziamenti.

Hai bisogno di assistenza?