Non esiste un singolo strumento open source che offra un SIEM completo e pronto per la produzione già pronto all'uso. Ogni opzione comporta un compromesso: o si ottiene un SIEM appositamente progettato con lacune nell'analisi, oppure un potente stack di logging e analisi che richiede di integrare autonomamente il rilevamento della sicurezza.
Ecco gratuito strumenti open source affini alla categoria SIEM per costruire la propria soluzione da zero:
Strumenti SIEM open source
Strumento | GitHub stelle | Caso d'uso principale | Prezzi |
|---|---|---|---|
Wazuh | 15.000+ | SIEM | ✅ Gratuita (versione on-prem) |
Graylog | 7.600+ | SIEM | ➕ Freemium |
OSSEC | 4.600+ | SIEM | ➕ Freemium |
SecurityOnion | 3.600+ | SIEM | ✅ Gratuita |
AlienVault OSSIM | 120+ | SIEM | ✅ Gratuita |
The ELK Stack | 17.000+ | Repository di log e analisi | ➕ Freemium |
Fluentd | 13.000+ | Repository di log e analisi | ➕ Freemium |
OpenSearch | 10.000+ | Repository di log e analisi | ➕ Freemium |
Suricata | 5.000+ | Rilevamento delle intrusioni | ➕ Freemium |
Snort3 | 2.800+ | Rilevamento delle intrusioni | ➕ Freemium |
Questi strumenti in genere archiviano i log negli Elasticsearch indici per un periodo di conservazione configurabile, in base alle politiche di archiviazione e dati. Per l'archiviazione a lungo termine, potrebbero essere necessarie procedure di archiviazione aggiuntive o integrazioni.
Funzionalità SIEM
*❌: Richiede integrazioni di agenti di terze parti (ad es. Elastic Agent).
Le piattaforme SIEM si basano su dati endpoint accurati. Scopri come il software di gestione degli endpoint migliora il rilevamento e la risposta garantendo che i dispositivi siano ben gestiti e sicuri.
Due tipi di strumenti open source
Gli strumenti incentrati su SIEM forniscono nativamente la maggior parte delle funzionalità principali: correlazione dei log, avvisi, visualizzazione e alcune funzionalità di reporting di conformità. Sono più orientati a scelte predefinite e più facili da avviare. Wazuh e SecurityOnion rientrano in questa categoria.
Le piattaforme di logging e analisi sono potenti strumenti di infrastruttura dati, eccellenti nella raccolta, archiviazione e visualizzazione dei logs, ma non dispongono di logica di rilevamento delle minacce. Considerali come le fondamenta su cui costruire un SIEM. The ELK Stack, OpenSearch e Graylog Open rientrano qui.
Alternative commerciali
Strumenti SIEM open source comunemente mancano delle interfacce intuitive per la creazione di regole presenti nei tool commerciali. Inoltre, le loro funzionalità di correlazione sono più basilari e per lo più non offrono le capacità pronte all'uso come:
- dashboard pronte per la gestione dei log
- report di conformità (ad es. PCI-DSS, HIPAA)
- integrazioni con altri strumenti aziendali, come firewall, sistemi di protezione degli endpoint,
Gli strumenti SIEM commerciali forniscono le principali funzionalità SIEM, tra cui:
- correlazione degli eventi, analisi dei log
- capacità di assegnare punteggi di rischio
- fornire azioni raccomandate in base ai punteggi di rischio
- conservazione a lungo termine fino a 12 mesi
- analisi del comportamento di utenti ed entità con modelli di machine learning predefiniti
Gli strumenti SIEM commerciali offrono anche varie funzioni di orchestrazione e risposta e modi per automatizzare le attività del SOC. Alcuni fornitori di SIEM hanno incorporato funzionalità SOAR per essere più reattivi. Questo è tipico poiché sempre più strumenti di sicurezza aggiungono funzioni di automazione per renderli più facili da usare e più produttivi. In alcuni casi, questo sposta questi prodotti nella categoria SOAR.
Strumenti SIEM open source spiegati
Wazuh
Wazuh è il SIEM open source più completo oggi disponibile. Viene distribuito come piattaforma completa con quattro componenti: un Indexer (basato su OpenSearch, archivia e indicizza gli avvisi), un Server (il motore principale raccoglie i log dagli agenti, analizza gli eventi e identifica gli indicatori di compromissione), una Dashboard (interfaccia web per visualizzare eventi e minacce) e un Agent (esegue sugli endpoint e inoltra gli eventi al server).
Fornisce analisi dei log di sicurezza, rilevamento delle vulnerabilità, valutazione della configurazione di sicurezza e reporting di conformità normativa in modo nativo, insieme ad avvisi e reporting basato sugli eventi senza integrazioni di terze parti significative.
Vedi il concetto di Wazuh:
Gli aggiornamenti recenti hanno ampliato notevolmente la visibilità degli endpoint. Wazuh 4.14.0 ha aggiunto dashboard di inventario unificate per estensioni del browser, servizi endpoint, utenti e gruppi, tutte accessibili dalla sezione IT Hygiene della dashboard. La stessa versione ha introdotto una dashboard Microsoft Graph API per monitorare l'attività di Microsoft 365 e gli eventi di audit, e ha aggiunto il supporto per la ricarica a caldo della configurazione degli agenti senza riavviare l'agente.
Precedentemente, la versione 4.10.0 ha introdotto l'integrazione con Microsoft Intune, portando i log di audit da tutti i dispositivi gestiti da Intune direttamente negli avvisi di Wazuh, e ha introdotto un campo di vulnerabilità. Il campo under_evaluation, che contrassegna le CVE ancora in attesa di analisi nel National Vulnerability Database, è utile per filtrare il rumore derivante da vulnerabilità contestate o non valutate. La versione attuale è 4.14.5.1
Graylog
Graylog centralizza i log e offre avvisi e dashboard tramite un'interfaccia curata. È bene sapere che Graylog è distribuito sotto la Server Side Public License (SSPL), che non è una licenza open source approvata dall'OSI; è più corretto descriverla come open-core o source-available.
2Il livello gratuito copre l'aggregazione di base dei log e gli avvisi. Le funzionalità più rilevanti per un uso SIEM, come il filtraggio della ricerca dei log, l'archiviazione dei log, il rilevamento di anomalie, le visualizzazioni predefinite e i report di conformità, si trovano nel livello a pagamento Graylog Security. Graylog 7.0 ha introdotto un endpoint sperimentale Model Context Protocol (MCP) che consente ai client LLM di connettersi direttamente a un'istanza Graylog per query in tempo reale utilizzando prompt in linguaggio semplice.
Graylog offre quattro prodotti: Graylog Open (SSPL, gratuito), Graylog Enterprise (gestione dei log su larga scala), Graylog Security (il livello SIEM) e Graylog API Security (rilevamento delle minacce per API appositamente progettato). Il livello Open è quello che viene eseguito nella maggior parte delle distribuzioni self-hosted. Il confronto dell'articolo si applica a tale livello.
OSSEC
OSSEC è un sistema open source di rilevamento delle intrusioni host (HIDS). Raccoglie e analizza i dati di log e offre alcune funzionalità affini al SIEM, ma manca dei componenti di gestione e analisi dei log attesi da un SIEM completo. È stato in gran parte superato da Wazuh, che deriva da OSSEC e continua a ricevere sviluppo attivo.
Componenti:
- Manager: raccoglie i log dalle origini dati.
- Agenti: raccolgono ed elaborano i log.
OpenSearch come soluzione SIEM: OSSEC fornisce le funzionalità SIEM principali: raccoglie e analizza i dati; tuttavia, manca di alcuni componenti di base di gestione e analisi dei log necessari.
SecurityOnion
SecurityOnion funziona come SIEM e sistema di rilevamento delle intrusioni (IDS). Integra altri strumenti open source come Snort, Suricata e Wazuh per offrire funzionalità complete di monitoraggio e rilevamento per intrusioni di rete e basate su host.
SecurityOnion include strumenti utili per analisi approfondite, come Wireshark per l'analisi del traffico di rete e Network Miner per la cattura dei pacchetti e l'analisi forense di rete.
SecurityOnion come soluzione SIEM:
- IDS basato su host & rete: monitora e rileva attività sospette su host e reti.
- Acquisizione completa dei pacchetti (FPC): cattura il traffico di rete con netsniff-ng per rilevare esfiltrazione di dati, malware, phishing e altri attacchi.
- Rilevamento delle minacce: utilizza SGUIL in SecurityOnion per identificare attività dannose, inclusi tentativi di accesso falliti a firewall e controller di dominio, migliorando visibilità e approfondimenti.
AlienVault OSSIM
OSSIM è la versione open source della piattaforma Unified Security Management di AlienVault. Il suo punto di forza notevole è l'inclusione di OpenVAS, uno scanner di vulnerabilità open source, che le consente di correlare gli avvisi IDS di Snort e Suricata con i risultati delle scansioni delle vulnerabilità, una capacità davvero utile.
AlienVault OSSIM come soluzione SIEM: un punto di forza fondamentale di OSSIM è l'inclusione di OpenVAS (uno scanner di vulnerabilità open source). Questo consente a OSSIM di correlare i log IDS (provenienti da strumenti come Snort e Suricata) con i risultati dello scanner di vulnerabilità.
OSSIM offre:
- Raccolta ed elaborazione degli eventi.
- Correlazione dei dati di sicurezza da più fonti.
- Valutazione delle vulnerabilità con integrazione OpenVAS.
- Avvisi basati sugli eventi di sicurezza.
Funzionalità chiave mancanti:
La versione open source di OSSIM manca di alcune funzionalità SIEM disponibili nella versione commerciale, come:
- Reporting
- Console di risposta agli eventi o di avvisi in tempo reale
- Capacità di etichettare e separare i log
ELK Stack
Lo stack ELK è un'infrastruttura per l'archiviazione, l'elaborazione e la visualizzazione dei log. Non è un SIEM; è la piattaforma su cui si costruiscono funzionalità simili a un SIEM. Le regole di rilevamento, la logica di correlazione e gli avvisi spettano a te crearli.
Elastic ha ri-licenziato Elasticsearch e Kibana come open source nel 2024, con una doppia licenza: AGPL-3.0 o Elastic License 2.0. Lo stack principale è ora liberamente disponibile sotto AGPL. Alcune funzionalità (quelle rilevanti per il SIEM come machine learning, avvisi ed Elastic Security) richiedono ancora un abbonamento per l'uso in produzione.
Componenti: Elasticsearch (archiviazione e indicizzazione), Logstash (aggregazione e normalizzazione dei log), Kibana (visualizzazione) e Beats (agenti leggeri per l'invio dei log). Cosa manca per un uso SIEM: nessun motore di correlazione integrato nella versione gratuito (lo strumento open source Elastalert colma parzialmente questa lacuna), nessuna regola di sicurezza integrata e nessun avviso o reporting nativo.
ELK Stack come soluzione SIEM: Lo stack ELK fornisce aggregazione, elaborazione e visualizzazione dei log; tuttavia, non è un sistema SIEM completo.
- Funzionalità chiave mancanti:
- Motore di correlazione: la versione gratuito di ELK Stack non include una funzionalità di correlazione integrata. Tuttavia, esistono alternative open source, come Yelp/Elastalert, che possono essere utilizzate per la correlazione.
- Reporting o avvisi integrati: questo è uno svantaggio significativo per l'uso SIEM e per le operazioni IT generali.
- Regole di sicurezza integrate: questo aumenta i requisiti di risorse e operativi dello stack.
Fluentd
Fluentd è un raccoglitore e inoltro di log, non un SIEM. Raccoglie i log da molte origini e li instrada verso altri sistemi per l'elaborazione. Si integra facilmente con Elasticsearch, OpenSearch, Splunk e Snowflake, ma non esegue rilevamento delle minacce, correlazione o avvisi, e non dispone di un livello di archiviazione.
Fluentd come soluzione SIEM
- Raccolta e inoltro dei log: Fluentd è molto efficiente nel raccogliere log da diverse fonti e inoltrarli alle piattaforme SIEM per ulteriori analisi.
- Integrazione: Fluentd si integra perfettamente con strumenti diffusi come Elasticsearch, Splunk e Snowflake come componente essenziale per l'ingestione dei log.
- Elaborazione dei dati in tempo reale: Fluentd elabora i log in tempo reale, consentendo l'inoltro immediato dei dati di log.
Funzionalità chiave mancanti:
- Rilevamento delle minacce: Fluentd non esegue rilevamento o analisi delle minacce, una capacità fondamentale dei sistemi SIEM.
- Correlazione dei log: non può correlare eventi tra più origini dati per identificare incidenti di sicurezza complessi.
- Avvisi e reporting: Fluentd non include funzionalità di avviso o reporting integrate tipiche delle soluzioni SIEM.
- Archiviazione dei dati a lungo termine: Fluentd non offre soluzioni di archiviazione per i log; si limita a inoltrare i dati a sistemi esterni.
OpenSearch
OpenSearch, lanciato nel 2021 come fork di Elasticsearch e Kibana, è un progetto software open source guidato da AWS. Include OpenSearch (il database) e OpenSearch Dashboards (per la visualizzazione e l'analisi).
Suricata
Suricata è un sistema di rilevamento e prevenzione delle intrusioni di rete (IDS/IPS) che offre ispezione approfondita dei pacchetti e monitoraggio della rete. Suricata non è una soluzione SIEM completa.
Suricata si integra con lo stack Elastic per il SIEM utilizzando Elasticsearch per archiviare e interrogare i log, Filebeat per inoltrare i dati e Kibana per visualizzare e analizzare gli eventi di sicurezza di rete. Questa configurazione aiuta le organizzazioni a monitorare e rispondere in modo proattivo alle minacce alla sicurezza in tempo reale.
Suricata come soluzione SIEM:
- Funzione principale: Suricata analizza il traffico di rete alla ricerca di attacchi (in modo simile a Snort), inclusa l'analisi specifica per protocollo (ad es. HTTP, DNS, SSH) e il rilevamento a livello applicativo.
- Avvisi: Suricata genera avvisi in tempo reale in base alle anomalie o alle minacce rilevate, che possono essere inoltrati alle piattaforme SIEM per ulteriori elaborazioni.
- Punti di forza: fornisce approfondimenti più dettagliati a livello applicativo, come il rilevamento del traffico HTTP e SSH.
Snort
Snort è un sistema di rilevamento delle intrusioni di rete ampiamente diffuso, focalizzato sugli attacchi basati sulla rete: DDoS, scansioni stealth delle porte e fingerprinting del sistema operativo. Come Suricata, non è un SIEM completo. Genera avvisi per l'elaborazione a valle e si integra con Elasticsearch, Logstash e Splunk per la correlazione. Come strumento autonomo, manca di normalizzazione dei log, archiviazione centralizzata e risposta agli incidenti.
Snort come soluzione SIEM:
- La funzione principale: rilevare attacchi basati sulla rete come DDoS, scansioni stealth delle porte e fingerprinting del sistema operativo.
- Avvisi: Snort genera avvisi in base alle minacce rilevate e li invia a syslog o ad altri sistemi di logging, che possono poi essere elaborati e analizzati da una piattaforma SIEM.
- Integrazione: Snort può integrarsi con altri strumenti SIEM come Elasticsearch, Logstash o Splunk per una correlazione e un'analisi avanzata degli eventi di sicurezza di rete.
- Limitazioni: come soluzione autonoma, Snort manca di funzionalità SIEM essenziali come la normalizzazione dei log, l'archiviazione centralizzata e la gestione completa della risposta agli incidenti. Si concentra esclusivamente sul rilevamento delle intrusioni di rete.
Zabbix
Zabbix è uno strumento di monitoraggio di rete e infrastruttura, non un SIEM. Può analizzare i log provenienti da sistemi Windows e Linux ed è utile per raccogliere dati storici sulle prestazioni. Alcune organizzazioni lo utilizzano insieme a un SIEM: Zabbix gestisce il monitoraggio dello stato dell'infrastruttura e invia avvisi tramite webhook, mentre il SIEM gestisce la correlazione dei log e l'analisi della sicurezza.
Nagios
Nagios monitora lo stato di host, servizi e reti, tenendo traccia dei servizi di rete (SMTP, HTTP, PING) e delle risorse degli host (CPU, disco) con supporto per plugin di monitoraggio creati dagli utenti. Il suo motore di log server raccoglie i dati in tempo reale, alimenta un'interfaccia di ricerca e gestisce la rotazione e l'archiviazione automatica dei log. Non è progettato per la correlazione di eventi di sicurezza o il rilevamento delle minacce.
Funzionalità principali:
- Monitoraggio:
- Monitora i servizi di rete (ad es. SMTP, HTTP, PING) e le risorse degli host (ad es. CPU, utilizzo del disco).
- Monitoraggio dei servizi creato dagli utenti tramite plugin.
- Gestione dei log:
- Rotazione e archiviazione automatica dei log.
- Filtra i dati di log in base all'origine geografica.
- Interfaccia online per lo stato della rete e la visualizzazione dei log.
FAQ
Probabilmente non hai bisogno di un SIEM se hai meno di circa 50 endpoint e nessun requisito normativo, se la tua organizzazione utilizza principalmente applicazioni SaaS con un'infrastruttura on-premise minima, o se non hai nessuno che lo monitori e lo metta a punto attivamente. Un SIEM non monitorato crea falsa fiducia, non sicurezza.
Dovresti seriamente prenderne in considerazione uno se operi nell'ambito di framework normativi come PCI-DSS, HIPAA o GDPR, se disponi di un team di sicurezza dedicato o di un SOC, o se hai bisogno di visibilità centralizzata in un ambiente complesso e multi-sito.
Per le organizzazioni più piccole senza questi fattori, affidare la sicurezza a un MSSP è spesso più conveniente rispetto a gestire un SIEM interno.
Esistono strumenti incentrati su SIEM e piattaforme di logging/analisi.
Forniscono nativamente la maggior parte delle funzionalità principali: correlazione dei log, avvisi, visualizzazione e alcune funzionalità di reporting di conformità. Sono più orientati a scelte predefinite e più facili da avviare. Wazuh e SecurityOnion sono gli esempi principali.
Sono potenti strumenti di infrastruttura dati, eccellenti nella raccolta, archiviazione e visualizzazione dei log, ma non dispongono di logica di rilevamento delle minacce. Considerali come le fondamenta su cui costruire un SIEM, non un SIEM stesso.
Per maggiori dettagli:
- Top 10+ sistemi SIEM: come scegliere la soluzione migliore
- Top 10+ software SOAR & alternative open source
Cita questa ricerca
Scegli il formato adatto a dove pubblicherai. Incollare la versione con link nel tuo CMS preserva il backlink.
@misc{dilmegani2026,
author = {Dilmegani, Cem and Sezer, Sena},
title = {{I 13 migliori strumenti SIEM open source}},
year = {2026},
month = jun,
howpublished = {\url{https://aimultiple.com/open-source-siem}},
note = {AIMultiple. Consultato il 25 Giugno 2026}
}Risultati e timestamp di 25 punti dati. Scarica i dati utilizzati in questo articolo come file ZIP contenente 2 file CSV.
Il lavoro di Cem è stato citato da importanti pubblicazioni globali tra cui Business Insider, Forbes, Washington Post, aziende globali come Deloitte, HPE e ONG come il World Economic Forum e organizzazioni sovranazionali come la Commissione europea.
Nel corso della sua carriera, Cem ha lavorato come consulente tecnologico, acquirente di tecnologia e imprenditore tecnologico. Ha consigliato aziende sulle loro decisioni tecnologiche presso McKinsey & Company e Altman Solon per oltre un decennio. Ha anche pubblicato un rapporto McKinsey sulla digitalizzazione.
Ha guidato la strategia tecnologica e gli approvvigionamenti di una società di telecomunicazioni rispondendo direttamente al CEO. Ha anche guidato la crescita commerciale dell'azienda deep tech Hypatos che ha raggiunto un fatturato annuo ricorrente a 7 cifre e una valutazione a 9 cifre partendo da 0 in 2 anni. Il lavoro di Cem in Hypatos è stato trattato da importanti pubblicazioni tecnologiche come TechCrunch e Business Insider.
Cem interviene regolarmente a conferenze tecnologiche internazionali. Si è laureato in ingegneria informatica all'Università Bogazici e ha conseguito un MBA presso la Columbia Business School.














Sii il primo a commentare
Il tuo indirizzo email non verrà pubblicato. Tutti i campi sono obbligatori. I commenti vengono lasciati nella loro lingua originale.