Anteprima Pubblica di LogTotal: Analisi Gratuita e Privata dei Log di Sicurezza in Meno di un Minuto

Anteprima Pubblica di LogTotal: Analisi Gratuita e Privata dei Log di Sicurezza in Meno di un Minuto

SOC Prime Team
SOC Prime Team linkedin icon Segui

I team di sicurezza non hanno una carenza di dati — hanno un’inondazione di dati. Un singolo incidente può generare centinaia di migliaia, a volte milioni, di eventi di log, e dare un senso a questi dati sotto pressione temporale è proprio quel tipo di lavoro che mette alla prova sia le persone che gli strumenti. SOC Prime ha creato LogTotal per alleviare quella pressione, senza chiedere ai team di consegnare le prove grezze per farlo.

Il problema: ogni richiesta di “inviarci i log” è una decisione sulla privacy

Eventi endpoint, log di identità, registri di audit su cloud, syslog, log eventi di Windows, JSON delle applicazioni — questo è il materiale grezzo per rilevamento, caccia e risposta. Quando qualcosa si rompe, la prima richiesta è quasi sempre la stessa: inviare i log.

Questa richiesta un tempo rimaneva in un ambiente chiuso. Ora raramente accade. I log vengono allegati ai ticket dei fornitori, inseriti negli strumenti di collaborazione, caricati su analizzatori SaaS, incollati nelle finestre di chat AI, copiati in spazi di lavoro condivisi. Ogni passaggio allarga il cerchio di persone, sistemi e giurisdizioni che possono vedere i valori originali.

Il rischio è facile da non notare perché i log sembrano operativi piuttosto che confidenziali. In pratica, un evento di autenticazione può contenere un nome utente, un IP sorgente, un nome di workstation, un cookie di sessione e un token bearer in un’intestazione di Autorizzazione. Un log avvicinato al pagamento può contenere un numero a forma di PAN. Un percorso file di Windows può rivelare un nome utente di directory personale. Un campo etichettato UserName o x-api-key spesso contiene il valore in chiaro, anche quando il resto della riga sembra innocuo. Sotto GDPR e regimi simili, la maggior parte di ciò è considerata dati personali — e un token o chiave trapelata non è un record storico, è un percorso di accesso attivo.

Rifiutare di condividere i log rallenta l’indagine. Condividerli grezzi rischia di violare politiche, contratti o regolamenti. La redazione manuale non scala, non è coerente tra gli analisti e spesso rimuove esattamente gli identificatori di cui un’indagine ha bisogno per correlare gli eventi.

Non è ipotetico. SOC Prime ha creato LogTotal in parte in risposta all’incidente di sicurezza di HuggingFace del luglio 2026, in cui il tentativo del team di inviare circa 17.000 eventi a modelli di frontiera AI è stato bloccato da barriere protettive — costringendo a un fallback a un modello GLM locale con requisiti di GPU e VRAM che la maggior parte delle organizzazioni semplicemente non ha. LogTotal è costruito per gestire lo stesso lavoro — fino a 1.700.000 eventi — senza che nessuno abbia bisogno di accedere a modelli di frontiera o di un cluster GPU privato.

Perché la semplice redazione non tiene il passo

La maggior parte degli approcci di redazione fallisce in una delle due direzioni.

La mascheratura statica — trasformare ogni IP nello stesso segnaposto, ogni utente in USER — distrugge ciò che rende possibile l’indagine: la correlazione. Se dieci tentativi di accesso falliti si riducono tutti al medesimo token, non si può più distinguere un singolo account compromesso da un attacco a spruzzo di credenziali che colpisce dieci persone diverse.

Il trova e sostituisci semplice fallisce nell’altro modo. Perde valori in codifiche insolite o JSON nidificati, e riduce eccessivamente cose che sembrano solo sensibili — numeri di versione che sembrano IP, UUID usati come ID messaggi, nomi host ben noti non sensibili. L’hashing senza chiave non lo risolve neanche: un hash grezzo di un valore comune può essere invertito da un dizionario di indovinelli, e hash identici non salati tra organizzazioni diverse possono accidentalmente collegare incidenti non correlati.

LogTotal è stato creato per evitare entrambi i modi di fallimento.

Come funziona effettivamente

  1. La sanitizzazione avviene localmente, nel tuo browser, prima che qualcosa venga inviato ovunque. Puoi scaricare il log sanitizzato in qualsiasi momento — avrai sempre una copia pulita di ciò che è stato analizzato.
  2. I tuoi file non lasciano mai il tuo controllo senza essere sanitizzati, e nulla viene memorizzato. LogTotal non conserva i tuoi log dopo l’analisi, e SOC Prime non ne ha bisogno — la piattaforma non si addestra sui tuoi dati.
  3. Carica nel tuo formato nativo. LogTotal rileva automaticamente EVTX, CEF, JSON/NDJSON e syslog — nessuna conversione manuale necessaria.
  4. I tuoi eventi sanitizzati sono correlati su scala. LogTotal li esamina con circa 1.000.000 regole di rilevamento e un insieme di 13.000 etichette, poi applica regole Sigma superiori all’ordine e correlazione AI agentica per collegare eventi correlati in un quadro coerente — fino a 1,7 milioni di eventi, in meno di un minuto.
  5. Ottieni un’indagine, non un diluvio. I risultati sono strutturati come scoperte sul sito di LogTotal, non un muro di corrispondenze grezze.

Tuttavia, la sanitizzazione dei log è solo il primo stadio di LogTotal una volta che è fuori dalla fase di anteprima. In arrivo c’è qualcosa di ancora più potente: log sanitizzati controllati su decine di migliaia di regole di comportamento, con corrispondenze correlate attorno a regole Sigma di ordine superiore per minacce attive.

Dove i team possono utilizzarlo

  • Risposta agli incidenti con consulenti esterni. Sanitizza un pacchetto di log con una chiave che conservi. Il consulente può ancora raggruppare host, utenti e indirizzi — e puoi mappare i token internamente se un’identità specifica deve essere menzionata in un briefing privilegiato.
  • Supporto ai fornitori e casi TAC. “Il file di log che mostra l’errore” è famoso per contenere dettagli ambientali non correlati al ticket. La sanitizzazione prima che lo alleghi riduce la divulgazione accidentale senza trasformare il file in rumore.
  • Ingegneria del rilevamento e test delle regole. I log di esempio sono come vengono scritte e validate le rilevazioni — e come le identità di produzione trapelano nella cronologia git, negli artefatti CI e negli ambienti demo. Sanitizzare i fijture una volta, con una chiave condivisa all’interno del team, mantiene gli esempi correlabili mentre elimina i segreti.
  • Condivisione pre-SIEM o pre-lago. Non tutte le pipeline hanno bisogno di un processore commerciale per redurre un file batch. Per esportazioni, cacce una tantum e passaggi tra team, un sanitizzatore locale è il controllo che le persone useranno effettivamente.
  • Recensioni GDPR e privacy. La pseudonimizzazione non è un’esenzione generale, ma sostituire gli identificatori con token con chiave prima che un file lasci l’organizzazione è una misura tecnica concreta — una che puoi indicare e descrivere: cosa è stato rimosso, cosa è stato trattenuto, come sono stati generati i token, chi detiene la chiave.
  • Analisi assistita da AI senza esporre telemetria grezza. Che la destinazione sia LogTotal, un modello interno o un ambiente di fornitori limitato, la domanda è la stessa: il modello ha bisogno della password effettiva, o deve sapere che un segreto era presente e che lo stesso utente ha toccato tre host?

Prova LogTotal

La piattaforma SOC Prime esiste per aiutare i team di sicurezza ad anticipare, rilevare, convalidare e rispondere più rapidamente alle minacce. Questa missione non ha mai richiesto la raccolta di segreti dei clienti. LogTotal estende tale missione all’analisi privata degli eventi su scala comunitaria. 

I team di sicurezza non dovrebbero dover scegliere tra un’indagine approfondita e una storia di gestione dei dati difendibile. Sanitizza prima. Correlate su token. Conserva la chiave. Analizza le prove che restano.

Esplora LogTotal su https://logtotal.com

Unisciti alla piattaforma SOC Prime per migliorare la visibilità sulle minacce più rilevanti per il tuo business. Per aiutarti ad iniziare e ottenere valore immediato, prenota ora un incontro con gli esperti di SOC Prime.

Unisciti alla piattaforma Detection as Code di SOC Prime per migliorare la visibilità sulle minacce più rilevanti per il tuo business. Per aiutarti a iniziare e aumentare immediatamente il valore, prenota ora un incontro con gli esperti di SOC Prime.