Home Legale Adeguamenti Norma di Legge Adeguamento normative Garante della Privacy

In evidenza

SMAU a Bologna con Research to Business

SMAU a Bologna con Research to Business

Il 6 e 7 giugno il Roadshow Smau Business torna a far tappa al Padiglione 33 della Fiera di Bologna e...
Gli articolisti del Portale

Gli articolisti del Portale

Abbiamo deciso di dare più visibilità a tutti coloro che hanno pubblicato articoli per noi, questo perché...
SMAU festeggia il suo quinto anno nel NordEst a Padova

SMAU festeggia il suo quinto anno nel NordEst a Padova

Il 18 e 19 aprile al padiglione 5 di Padova Fiere si terrà la prossima tappa di SMAU Business Roadshow. All'evento...
SMAU risale l’Italia e arriva a Roma

SMAU risale l’Italia e arriva a Roma

Il 21 e 22 marzo nella Nuova Fiera di Roma si terrà la prossima tappa di SMAU Business Roadshow. L'evento...

Bandi di Concorso

  • 1
  • 2
  • 3
  • 4
  • 5
  • 6
  • 7

Esperto di servizi e tecnologie cloud al Digit PA

Procedura comparativa per il conferimento di un incarico di collaborazione coordinata e continuativa per un profilo senior di “Esperto di servizi e tecnologie cloud”, nell’ambito del progetto europeo “Open Dai” presso l' Ente nazionale per la digitalizzazione della Pubblica Amministrazione...

18 Apr 2012 - Letture:34

Selezione per addetto servizi informatici all'Autorità Portuale di Brindisi

Avviso di selezione pubblica per titoli e prova orale per l’assunzione di n. 1 “addetto ai servizi informatici”, a tempo pieno ed determinato triennale, previo periodo di prova, da inquadrare nell’Area Amministrativa. (Inquadramento al III Livello del C.C.N.L. dei Lavoratori...

12 Feb 2012 - Letture:435

Concorso pubblico per informatico alla Corte dei Conti

E' indetto un concorso pubblico, per   esami,   per   il reclutamento di tre unità di informatici da inquadrare nella III area, fascia retributiva F1, da destinare agli Uffici della Corte dei Conti con sede in Roma. Requisiti: laurea triennale in scienze e...

05 Feb 2012 - Letture:306

Istruttore informatico L.68/1999 al Comune di Potenza

Concorso pubblico, per esami, per la copertura di n. 2 posti di Istruttore Informatico, categoria C, posizione economica C1, a tempo pieno e indeterminato, con riserva assoluta alle categorie dilavoratori di cui all'art. 1 della legge n. 68/1999 (norme per...

21 Gen 2012 - Letture:244

Senior Business Consultant presso Lombardia Informatica

Selezione per figura Senior Business Consultant presso Lombardia Informatica. Il collaboratore dovrà fornire consulenza strategica e di business sulle tematiche verticali della Socio-Sanità. Requisiti di ammissione: Laurea in Ingegneria, Economia e Commercio o Scienze dell’Informazione; Percorsi di formazione professionale in ambito sanitario e socio-sanitario, su...

11 Gen 2012 - Letture:284

Bando progetto TAG (Toscana Area Giovani) per giovani talenti digitali

UPI Toscana ha indetto un avviso pubblico per la selezione di 20 giovani (2 per ciascuna delle 10 province della Toscana), da impiegare come formatori all'interno del Progetto TAG (Toscana Area Giovani). Il bando è finalizzato a valorizzare al meglio i...

03 Gen 2012 - Letture:271

Avviso pubblico per giovani dottori di ricerca per Uffici di Gabinetto

Avviso pubblico per il conferimento di n. 6 incarichi presso gli Uffici di diretta collaborazione del Ministro dell'istruzione dell'università e della ricerca, per soggetti estranei alla pubblica amministrazione. Ambiti di esperienza e Aree di competenza: Nuovi Media: nuove forma di comunicazione tra...

02 Gen 2012 - Letture:217

I più attivi

Dati e punteggi dell'ultimo anno

Giovanna Casamassima Giovanna Casamassima
46 articoli
15,989 punti totali
Rodolfo Giometti Rodolfo Giometti
49 articoli
5,061 punti totali
Vittorio D'Aversa Vittorio D'Aversa
33 articoli
3,425 punti totali
Fabio Bronzini Fabio Bronzini
9 articoli
0,318 punti totali
Fulvio Lucchetti Fulvio Lucchetti
9 articoli
0,275 punti totali

Ci hanno visitato

Oggi:1477
Ieri:2498
Totali (14/04/09):1162324

I nostri numeri

Articoli pubblicati: 552
Iscritti al portale: 766
Iscritti all'Elenco: 184
Iscritti ML Discussioni: 351
Iscritti ML Articoli: 30
Iscritti ML Lavoro: 166
 

Wikileaks e diritto italiano

Cosa rischierebbe nel nostro paese un soggetto che si sia procurato - secondo le...

Gli aspetti legali del WEB 3.0

Ho appena terminato di leggere un articolo scritto da una persona che ho avuto m...

PEC e sicurezza

Da poco è scaduto il termine entro il quale i professionisti iscritti in albi (a...

Facebook e clausole contrattuali

Premetto che le mie osservazioni saranno basate esclusivamente sugli aspetti giu...

In principio era libero (Parte I)

Secondo un popolare “fattoide”, in ogni popolazione esiste circa l'1% delle pe...

In principio era libero (Parte II)

Ci sono ormai decine di migliaia di articoli (e molti meno libri) su come Rich...

ICT e sicurezza della persona: è necessario regolamentare le figure professionali ICT

Lo sviluppo delle tecnologie dell’informazione ha consentito la produzione di be...

Attenzione al video hot di Belen Rodriguez!

Oramai il dvd con il video hot è su tutte le bancarelle d'Italia e non solo a ...

Utilizzare il telefono aziendale per scopi personali non è peculato

  Qualche breve annotazione, la sentenza è riportata per esteso qui di seguito....

Territorialità ed Internet: alcune riflessioni

In questo breve articolo esaminerò brevemente uno degli aspetti spesso più sotto...

Art. 15 D.Lgs. n.196/2003: applicabilità ai trattamenti effettuati in sede di indagini investigative

Le norme del D.Lgs. n.196/2003: TITOLO II - TRATTAMENTI DA PARTE DI FORZE DI PO...

L'articolo 57 c.p. e il direttore di testata telematica (Nota a Corte di Cassazione n. 3551/2010)

La Corte di Cassazione, sezione V penale, con sentenza n. 3551/2010, ha posto un...

In principio era libero (Parte III)

Come si afferma nella parte II di questo articolo, quanto descritto somiglia v...

In Italia non può esistere un hacker "buono"

Torno su un vecchio discorso... visto che recentemente mi è stato di nuovo chies...

Cenni di aspetti sostanziali del diritto delle nuove tecnologie

La diffusione dell'informatica e della telematica ha posto lo studioso del dirit...

Foremost ed i suoi segreti...

Molti di voi sapranno cos'è Foremost, il più famoso "carver" nell'ambito del r...

I link ai siti: non esageriamo ma… non tutto è vietato!

Partiamo da un principio:  seppur possa essere auspicabile una sorta di net...

Ottenere soldi dagli spammer???

Solamente qualche riflessione... Probabilmente la notizia è già stata pubblicat...

Sofware senza licenza e professionisti

Con sentenza del dicembre dello scorso anno (n. 49385) la Cassazione ha stabilit...

Il pedinamento via GPS? Non è un'intercettazione

Dalla Banca Dati Sole 24 Ore: Anche a questa sentenza è stato in linea di mas...

Il titolare si è mai domandato se è veramente in «regola»?

Molto molto spesso, durante la mia esperienza professionale sia di consulente si...

Il nuovo servizio invent with Nokia: luci ed ombre

Da poco è stato lanciato il nuovo servizio invent with Nokia che apre a tutti no...

Sprint finale per il wi-fi libero in Italia?

Come spesso accade, da un estremo all’altro... Si parla di abolire totalmen...

Disastro ICT: possiamo rimediare?

Chi è il professionista ICT? Cosa fa? Come si forma? Come si può definire? Ecc...

Il giurista ed internet

Esporrò qui di seguito alcune considerazioni sul ruolo e sulle interconnessioni ...

Adeguamento normative Garante della Privacy

Si avvicina il termine di adeguamento alle normative del Garante della Privacy f...

L'ascolto o la registrazione di conversazioni alle quali si è presenti NON è reato!

Di recente è intervenuta una sentenza la Cassazione (Cass. penale 08/03/2...

DDL intercettazioni. Blog salvi e bavaglio alle testate telematiche. Perché?

Il Sole 24 Ore di oggi: DIALOGO IN SALITA - Carcere da sei mesi a tre anni per ...

In principio era libero (Appendici)

Esiste una pletora di licenze, ma in questa sede distinguerò solo fra quelle f...

Posta elettronica certificata:una realtà anche per il cittadino?

La Posta elettronica certificata diventa una realtà anche per il cittadino. Il 2...

Internet? Un diritto fondamentale. Lo stabilisce il Codice

In questi giorni si fa un gran parlare delle varie prese di posizione di persona...

Breve analisi delle relazioni tra lo standard PCI DSS e l’applicazione del D.Lgs n.231/2001 e del D.…

In questa breve analisi cercherò di porre in evidenza le connessioni tra le viol...

Google indagata per Street View?

Secondo quanto è possibile apprendere in rete, la società americana sarebbe inda...

Il contratto di comodato hardware gratuito

Il comodato è ex art. 1803 del c.c. “il contratto con il quale una parte (comoda...

The Sleuthkit: mini guida veloce

Spesso accade di dimenticare tutte le potenzialità ed i tools di Sleuthkit, quin...

Quando l'assicurazione professionale obbligatoria non ti copre!

L'art.9, comma 4, del DL n.2012, come convertito in legge, stabilisce che il pro...

Serve una regolamentazione del ruolo di informatico?

E’ sotto l’occhio di tutti quanto l’innovazione tecnologica abbia profondamente...

Facebook vietato alla Regione Lazio... ma la circolare non è lo strumento adatto

"Lazio: Facebook vietato ai dipendenti regionali". Queste sono le notizie che i...

Visionare materiale pedopornografico è reato?

Un dibattito che si svolge spesso nelle aule di Tribunale e suscita interesse fr...

Scandalo: Amazon vende "La guida del pedofilo all'amore e al piacere"

Come molti avranno letto, è bufera su Amazon che offre a 4,79 dollari "La guida ...

Come produciamo in giudizio un documento informatico?

La domanda nasce come al solito da varie discussioni, e forse è davvero il caso ...

In arrivo la nuova norma per l'installazione di impianti e terminali di telecomunicazioni

Dopo un breve iter iniziato a Luglio 20101 il 26 Ottobre dello stesso anno il D....

«Furto di documento informatico» oppure «Violazione delle norme sul Diritto d'Autore»?

Fattispecie in ordine all'acquisizione di un intero sito web da parte di sogg...

Nuova tassa SIAE o Equo Compenso ?

Ebbene si, ci siamo arrivati prima o poi. A dire il vero ce lo aspettavamo. Nel ...

I portali: come si configurano da un punto di vista giuridico?

Questa volta mi piacerebbe accennare ad alcuni punti fondamentali delle termin...

Installare da soli un router sarà illegale?

Un chiaro modo di scrivere con i piedi le norme... DECRETO LEGISLATIVO: Attuazio...

Commento alla sentenza della Cassazione sulla responsabilità penale del direttore responsabile di pe…

Con sentenza n. 44126 del 28 ottobre 2011 (depositata il 29 novembre 2011) la Co...

Problematiche di accertamento giudiziale dei reati informatici

Le nuove manifestazioni di condotte giuridicamente rilevanti, connesse alla diff...

BSFE.sh (Bash Script Forensic Environment)

Recentemente mi è capitato di lavorare su un’attività nella quale non veniva ric...

P.E.C.: certezza del mittente e riservatezza della comunicazione sono cose diverse

Parto dal presupposto che in linea di massima i lettori conoscano cosa sia la P....

Il professionista ICT

La comune idea ed accezione di professionista ICT è alquanto vasta ed elastica ...

Nuova firma digitale dal Ministero della Giustizia

E' stato pubblicato pochi giorni fa il decreto del Ministero della Giustizia n.4...

Social network e spamming?

Una domanda che ritengo pochi si saranno posti... Se si è iscritti ad un social...

Raw2Fs e Scripts4CF scripts and tools...

Raw2FS, acronimo che serve ad indicare lo scopo di questo mio nuovo bash scrip...

Selective File Dumper - tool Made in Italy

Tratto d Wikipedia: http://it.wikipedia.org/wiki/Sfdumper Selective File Dumper...

Si può veramente parlare di irresponsabilità dei motori di ricerca?

Prima di parlare dell'aspetto strettamente giuridico, ritengo opportuno riportar...

Il Webmaster: chi era costui?

Partendo proprio dal titolo, volutamente provocatorio, io ritengo che prima di t...

Nuove regole e un giusto riconoscimento alla progettualità!

Palermo: giornata di studio sugli scenari professionali degli Ingegneri dell’Inf...

Mediazione Civile: l'assistente di parte

E' di queste settimane l'entrata in vigore della figura del Mediatore Civile e C...

La PEC in tribunale: ecco come

La PEC ha valore di raccomandata RR, ma come si procede quando la si d...

Adeguamento normative Garante della Privacy Stampa E-mail
(8 voti, media 5.00 di 5)
Area Legale - Adeguamenti Norma di Legge
Scritto da Luigi Carbone   
Lunedì 30 Novembre 2009 10:55
Articolo letto 5132 volte
Si avvicina il termine di adeguamento alle normative del Garante della Privacy fissato per il 15 dicembre 2009, ma cosa si è fatto? Quali sono i mezzi a disposizione per l'adeguamento? Qual è il budget messo a disposizione dalle aziende?

Partendo da queste domande vorrei affrontare il problema dal mio punto di vista e tracciare delle linee guida a titolo esempificativo, In rete ho potuto raccogliere diversi dati e potuto testare diverse soluzioni gratuite e non.

Ricordo a spanne che le sanzioni previste per la non ottemperanza a tale norma vanno fino ad un massimo di €36.000 e una pena di 2 anni. (Magari qualche avvocato sarà più preciso).

Passiamo ai fatti, in questo breve articolo distinguo due macroaree di sistemi1:

  • Windows;
  • Unix like.

Windows

Per quanto riguarda sistemi Windows possiamo trovarci diversi casi come per esempio pc stand alone, gruppi di lavoro o in dominio con Active Directory, ma a nostro vantaggio troviamo  al loro interno il sistema dei log, ossia l' "Event log" che memorizza gli eventi in file ".evt", naturalmente proprietari, in genere presenti nella cartella:

c:\windows\system32\config

Questi file possono essere copiati ma non possono essere consultati con il semplice doppio clik, ma possiamo scegliere diverse strade, aprendoli con editor di testo o mediate i tool messi a disposizione di Microsoft in grado di effettuare diverse operazioni quali backup, consultazione, inserimento in DB (LOG Parser, Script VBS). Naturalmente per poter monitore i log bisogna attivarli tramite le Group Policy da Pannello di Controllo -> Strumenti di Amministrazione -> Criteri di Protezione -> Impostazioni Locali, ed attivare quello che interessa.

Un alternativa su piattaforme Windows è Snare Agent pacchetto open source che installa un servizio per i log degli eventi ed è amministrabile attraverso interfaccia web. L'installazione è classica e permette di decidere l'accesso o meno alla pagina web consultabile dal browser all'indirizzo localhost:6161, di default troviamo come user e password snare/snare, è consigliato di cambiarle il prima possibile...

 

events

 

Altro software semplice, ma con la pecca di non poter essere amministrato via pagnia web, è ntsyslog. L'installazione è molto semplice, scaricare il file dal link precedente e doppio clik. La configurazione si fa tramite il programma NTSyslogCtrl.exe (shortcut sul desktop dopo l'installazione). Selezionare il computer, scegliendo il pc sul quale è installato il servizio. Impostare il server di log tramite il bottone “Syslog Daemon” . Dal menu a scomparsa scegliere Security quale eventlog quindi cliccate sul bottone eventlog per selezionare quali eventi inviare al server remoto. Si può quindi avviare il servizio.

Unix like

Per i sistemi basati su Unix sembra essere più semplice poichè i log vengono creati automaticamente dal sistema syslog e sono presenti nella cartella /var/log/ in formato testo. Tiene traccia degli eventi di sistema, accessi e tentativi di accessi. Naturalmente come nel caso precendente esistono dei tool in grado di ricevere log da server remoti anche via SSL e registrarli in un database per esempio Mysql.

Troviamo Syslog-nq e rsyslog presente in Debian 5 (lenny), per quanto riguarda quest'ultimo per abilitare la ricezione dei log va modificato il file di configurazione prensente in /etc/default/rsyslog e /etc/rsyslog.conf.

Va modificato il file rsyslog.conf per impostare la ricezione sulla porta 514 UDP. Attenzione, se il traffico fosse molto elevato, si rischia di perdere delle righe di log. In questo caso va usato il protocollo TCP RELP. Nel file /etc/rsyslog.conf vanno decommentate le righe sotto riportate per mettere il demone in ascolto.

# provides UDP syslog reception
$ ModLoad imudp
$ UDPServerRun 514

A questo punto riavviamo il servizio e testiamo il suo funzionamento con il comando netstat -lpu | grep rsyslogd.

Per attivare l’invio del log al rsyslog remoto su ogni macchina linux che deve essere loggata va modificato il file /etc/rsyslog.conf modificando la riga

auth, authpriv.* /var/log/auth.log

in

auth, authpriv.* @192.168.1.1 (mettere l’ip del server
rsyslog centralizzato)

La @ avanti l'IP indica a quale host deve essere iniviato il log.

Naturalmente una bella domanda nasce spontanea, se possiedo un'infrastruttura mista Windows/Unix?

Bene anche in questo caso esistono dei tool in grado di interoperare:

  • per registrare su sistemi Windows i log generati da sistemi Unix like: 

Ricordo che il provvedimento non prevede specifiche tecniche, lasciando ad ogni titolare di trattamento la scelta su come implementare quanto richiesto.

Altre questioni da valutare sono relative alla gestione dei log una volta registrati sul nostro log server. Ad esempio per adeguarsi al requisito della immodificabilità si può copiare periodicamente il log su di un supporto non riscrivibile, validando i file con un hash o con firma digitale e marca temporale. Ricordatevi di tenere file ed hash in luoghi separati. Un’altra possibile soluzione è avere un log server al quale l’amministratore di sistema non ha accesso ne logico ne fisico. Già sento le risate...

Altri punti da non tralasciare sono i riferimenti temporali, per esempio l'ora e la data del sistema sono identiche per tutti i PC presenti? In questo caso si potrebbe creare qualche problema per dimostrare l'esattezza dell'ora, quindi risulta necessaria una sincronizzazione via NTP.

La solita questione di chi controlla il controllore grava sull'amministratore di sistema, chi garantisce che quest'ultimo non modifichi i log a suo piacimento? A tal proposito vorrei sottolineare una riflessione degna di nota sentita recentemente ad un convegno, dove veniva ipotizzato un controllore dell'amministratore, in che senso?

Praticamente un terzo utente (capace), incaricato di verificare il corretto funzionamento delle applicazioni implementate, avendo soltanto i permessi "read".

A questo punto restiamo in attesa della data, ma ci saranno altre proroghe?

 

Fonti:

  • http://blog.solution.it/soluzione-open-source-per-log-amministratori-di-sistema/
  • http://blog.solution.it/wp-content/uploads/2009/05/amministratori_sistema.pdf

 

{jcomments on}


1: Naturalmente ci sono altri sistemi che non ho considerato poichè non ho mai avuto la fortuna di provarli.


 
 

In primo piano

Simons Voss: un mondo senza chiavi

Simons Voss: un mondo senza chiavi

Il sistema di gestione e di controllo degli accessi 3060 si presenta come un’alternativa con enormi vantaggi...
Pubblicità mirata dei prodotti

Pubblicità mirata dei prodotti

Hai un prodotto o un servizio da pubblicizzare? Fallo su consulenti-ict.it! Pubblicizzare un prodotto...
Recensioni sul Portale

Recensioni sul Portale

Hai un prodotto hardware/software o un libro riguardante uno dei temi dell'ICT? Vuoi farlo conoscere...

Offerte di lavoro

Visualizza Topic »

Eventi

Non ci sono eventi in programma
Maggio 2012
D L M M G V S
29 30 1 2 3 4 5
6 7 8 9 10 11 12
13 14 15 16 17 18 19
20 21 22 23 24 25 26
27 28 29 30 31 1 2
Giugno 2012
D L M M G V S
27 28 29 30 31 1 2
3 4 5 6 7 8 9
10 11 12 13 14 15 16
17 18 19 20 21 22 23
24 25 26 27 28 29 30

Sondaggi

busyCaricamento Sondaggio...