6. Motore di intelligenza artificiale¶
Un log di sistema è scritto per essere elaborato da una macchina, non letto da una persona. Un evento di accesso di Windows può occupare venti righe di campi tecnici e riferimenti interni, dai quali capire cosa sia successo richiede esperienza specifica.
Il motore di intelligenza artificiale traduce quel contenuto in una spiegazione in italiano corrente, quando l'operatore lo chiede.
6.1 Abilitazione per azienda¶
La funzione si abilita da Gestione → Motore di intelligenza artificiale, per singola azienda: le aziende per cui non è stata attivata continuano a lavorare come prima, senza alcun invio.
La pagina richiede due consensi distinti, corrispondenti a due funzioni diverse.
| Consenso | Funzione che abilita |
|---|---|
| Interpretazione dei log | Fa comparire il pulsante che traduce un log in linguaggio comprensibile |
| Classificazione di sicurezza | Fa comparire il pulsante che valuta se il log rappresenti una minaccia |
Il primo consenso comporta la dichiarazione di aver acquisito il consenso degli eventuali interessati a cui i log si riferiscono. Il secondo richiede la lettura dell'informativa estesa del produttore.
Le due funzioni trattano i dati in modo diverso
L'interpretazione dei log avviene su un'intelligenza artificiale privata, ospitata presso FSYS, e non su modelli di frontiera di terze parti: è la scelta che garantisce la riservatezza del contenuto. Nessun risultato viene registrato.
La classificazione di sicurezza funziona diversamente: il risultato viene condiviso con il produttore del software per alimentare il sistema di apprendimento automatico e migliorare la classificazione dei log. È il motivo per cui i due consensi sono separati e vanno valutati distintamente.
Nulla viene inviato automaticamente
L'appliance non trasmette log per proprio conto. Anche a funzione abilitata, l'invio avviene solo quando un operatore preme il pulsante su uno specifico log, una volta per volta.
6.2 Usare la funzione¶
A funzione abilitata, nei risultati della ricerca e nelle altre viste dei log compaiono due pulsanti aggiuntivi accanto a ciascuna riga: uno chiede l'interpretazione del contenuto, l'altro la valutazione di sicurezza.
Premendo il primo, sotto al log compare l'analisi.

L'analisi è strutturata e riporta, per l'evento esaminato:
- una valutazione iniziale, che dice subito se l'evento rappresenti o meno un rischio;
- la ricostruzione in linguaggio comune di chi ha fatto cosa: l'account coinvolto, il processo che ha operato, il tipo di accesso, il metodo di autenticazione;
- una tabella dei campi più significativi, con il valore trovato e il suo significato;
- una conclusione che sintetizza se l'evento sia normale o meritevole di approfondimento.
Uso tipico
La funzione conviene sugli eventi che non si riconoscono a colpo d'occhio: un identificativo di evento sconosciuto, un errore di un componente di sistema, un accesso con parametri insoliti. Sui log che si leggono quotidianamente è più rapido interpretarli da sé.
6.3 Considerazioni sulla riservatezza¶
Il contenuto di un log può contenere nomi di account, nomi di macchina, indirizzi e riferimenti a percorsi di file. Prima di abilitare la funzione per un'azienda ci sono tre aspetti da considerare.
La prima è che l'invio è puntuale e volontario: nessun flusso continuo, solo i log che un operatore decide di sottoporre.
La seconda è che l'interpretazione avviene su infrastruttura privata di FSYS e non lascia traccia: nessun risultato viene conservato.
La terza è che la classificazione di sicurezza, a differenza dell'interpretazione, condivide l'esito con il produttore. Se questo non è compatibile con le vostre politiche, si può abilitare il solo consenso all'interpretazione lasciando disattivata la classificazione.