Sfruttare il registro di audit
Ritrovare chi ha fatto cosa, e quando, per rispondere a un controllo o a un incidente.
ObiettivoAlla fine di questa lezione saprete ritrovare nel registro di audit chi ha fatto cosa e quando, e farne una revisione mensile documentata.
Il registro di audit registra gli eventi di amministrazione e di sicurezza dell’organizzazione. Risponde alla domanda che ci si pone sempre a posteriori: chi ha fatto cosa, e quando? È la vostra prima fonte durante un controllo interno, una domanda del responsabile della protezione dei dati o un incidente.
Che cosa vi si cerca
- Gli accessi e i tentativi di accesso falliti di un account.
- Le aggiunte e le rimozioni di membri, e i cambi di ruolo.
- Le modifiche della console: assistenti, competenze, strumenti, restrizioni.
- I cambiamenti di configurazione dell’autenticazione.
Le approvazioni, lato utente
Il registro di audit copre l’amministrazione. Le decisioni prese nel lavoro quotidiano si leggono altrove: la schermata «Attività» di ogni utente conserva ciò che ogni attività ha prodotto, i suoi effetti e lo storico delle approvazioni. In un’indagine, le due fonti si completano.
- Aprite il registro di audit dall’amministrazione dell’organizzazione.
- Limitate la visualizzazione al periodo interessato.
- Limitate poi all’account o al tipo di evento cercato.
- Annotate gli eventi utili con la loro data e il loro autore.
- Allegate questo estratto al fascicolo dell’incidente o del controllo.
Una routine anziché un’urgenza
Non aspettate l’incidente per aprire il registro. Una revisione mensile di quindici minuti spesso basta: cambi di ruolo inattesi, impostazioni modificate fuori procedura, tentativi di accesso falliti ripetuti sullo stesso account. Ciò che sorprende merita una domanda alla persona interessata, prima di qualsiasi conclusione.
Conservate gli estratti di revisione in una cartella del Drive riservata agli amministratori. Durante un controllo mostrerete così non solo il registro, ma anche la prova che viene letto regolarmente.