Servizi
Contattaci

I 13 migliori strumenti SIEM open source

Cem Dilmegani
Cem Dilmegani
aggiornato il 25 giu. 2026

Non esiste un singolo strumento open source che offra un SIEM completo e pronto per la produzione già pronto all'uso. Ogni opzione comporta un compromesso: o si ottiene un SIEM appositamente progettato con lacune nell'analisi, oppure un potente stack di logging e analisi che richiede di integrare autonomamente il rilevamento della sicurezza.

Ecco gratuito strumenti open source affini alla categoria SIEM per costruire la propria soluzione da zero:

Strumenti SIEM open source

Strumento
GitHub stelle
Caso d'uso principale
Prezzi
Wazuh
15.000+
SIEM
✅ Gratuita (versione on-prem)
Graylog
7.600+
SIEM
➕ Freemium
OSSEC
4.600+
SIEM
➕ Freemium
SecurityOnion
3.600+
SIEM
✅ Gratuita
AlienVault OSSIM
120+
SIEM
✅ Gratuita
The ELK Stack
17.000+
Repository di log e analisi
➕ Freemium
Fluentd
13.000+
Repository di log e analisi
➕ Freemium

OpenSearch
10.000+
Repository di log e analisi
➕ Freemium
Suricata
5.000+
Rilevamento delle intrusioni
➕ Freemium
Snort3
2.800+
Rilevamento delle intrusioni
➕ Freemium

Questi strumenti in genere archiviano i log negli Elasticsearch indici per un periodo di conservazione configurabile, in base alle politiche di archiviazione e dati. Per l'archiviazione a lungo termine, potrebbero essere necessarie procedure di archiviazione aggiuntive o integrazioni.

Funzionalità SIEM

*❌: Richiede integrazioni di agenti di terze parti (ad es. Elastic Agent).

Le piattaforme SIEM si basano su dati endpoint accurati. Scopri come il software di gestione degli endpoint migliora il rilevamento e la risposta garantendo che i dispositivi siano ben gestiti e sicuri.

Due tipi di strumenti open source

Gli strumenti incentrati su SIEM forniscono nativamente la maggior parte delle funzionalità principali: correlazione dei log, avvisi, visualizzazione e alcune funzionalità di reporting di conformità. Sono più orientati a scelte predefinite e più facili da avviare. Wazuh e SecurityOnion rientrano in questa categoria.

Le piattaforme di logging e analisi sono potenti strumenti di infrastruttura dati, eccellenti nella raccolta, archiviazione e visualizzazione dei logs, ma non dispongono di logica di rilevamento delle minacce. Considerali come le fondamenta su cui costruire un SIEM. The ELK Stack, OpenSearch e Graylog Open rientrano qui.

Alternative commerciali

Strumenti SIEM open source comunemente mancano delle interfacce intuitive per la creazione di regole presenti nei tool commerciali. Inoltre, le loro funzionalità di correlazione sono più basilari e per lo più non offrono le capacità pronte all'uso come:

  • dashboard pronte per la gestione dei log
  • report di conformità (ad es. PCI-DSS, HIPAA)
  • integrazioni con altri strumenti aziendali, come firewall, sistemi di protezione degli endpoint,

Gli strumenti SIEM commerciali forniscono le principali funzionalità SIEM, tra cui:

  • correlazione degli eventi, analisi dei log
  • capacità di assegnare punteggi di rischio
  • fornire azioni raccomandate in base ai punteggi di rischio
  • conservazione a lungo termine fino a 12 mesi
  • analisi del comportamento di utenti ed entità con modelli di machine learning predefiniti

Gli strumenti SIEM commerciali offrono anche varie funzioni di orchestrazione e risposta e modi per automatizzare le attività del SOC. Alcuni fornitori di SIEM hanno incorporato funzionalità SOAR per essere più reattivi. Questo è tipico poiché sempre più strumenti di sicurezza aggiungono funzioni di automazione per renderli più facili da usare e più produttivi. In alcuni casi, questo sposta questi prodotti nella categoria SOAR.

Strumenti SIEM open source spiegati

Wazuh

Wazuh è il SIEM open source più completo oggi disponibile. Viene distribuito come piattaforma completa con quattro componenti: un Indexer (basato su OpenSearch, archivia e indicizza gli avvisi), un Server (il motore principale raccoglie i log dagli agenti, analizza gli eventi e identifica gli indicatori di compromissione), una Dashboard (interfaccia web per visualizzare eventi e minacce) e un Agent (esegue sugli endpoint e inoltra gli eventi al server).

Fornisce analisi dei log di sicurezza, rilevamento delle vulnerabilità, valutazione della configurazione di sicurezza e reporting di conformità normativa in modo nativo, insieme ad avvisi e reporting basato sugli eventi senza integrazioni di terze parti significative.

Vedi il concetto di Wazuh:

Gli aggiornamenti recenti hanno ampliato notevolmente la visibilità degli endpoint. Wazuh 4.14.0 ha aggiunto dashboard di inventario unificate per estensioni del browser, servizi endpoint, utenti e gruppi, tutte accessibili dalla sezione IT Hygiene della dashboard. La stessa versione ha introdotto una dashboard Microsoft Graph API per monitorare l'attività di Microsoft 365 e gli eventi di audit, e ha aggiunto il supporto per la ricarica a caldo della configurazione degli agenti senza riavviare l'agente.

Precedentemente, la versione 4.10.0 ha introdotto l'integrazione con Microsoft Intune, portando i log di audit da tutti i dispositivi gestiti da Intune direttamente negli avvisi di Wazuh, e ha introdotto un campo di vulnerabilità. Il campo under_evaluation, che contrassegna le CVE ancora in attesa di analisi nel National Vulnerability Database, è utile per filtrare il rumore derivante da vulnerabilità contestate o non valutate. La versione attuale è 4.14.5.1

Graylog

Graylog centralizza i log e offre avvisi e dashboard tramite un'interfaccia curata. È bene sapere che Graylog è distribuito sotto la Server Side Public License (SSPL), che non è una licenza open source approvata dall'OSI; è più corretto descriverla come open-core o source-available.

2

Il livello gratuito copre l'aggregazione di base dei log e gli avvisi. Le funzionalità più rilevanti per un uso SIEM, come il filtraggio della ricerca dei log, l'archiviazione dei log, il rilevamento di anomalie, le visualizzazioni predefinite e i report di conformità, si trovano nel livello a pagamento Graylog Security. Graylog 7.0 ha introdotto un endpoint sperimentale Model Context Protocol (MCP) che consente ai client LLM di connettersi direttamente a un'istanza Graylog per query in tempo reale utilizzando prompt in linguaggio semplice.

Graylog offre quattro prodotti: Graylog Open (SSPL, gratuito), Graylog Enterprise (gestione dei log su larga scala), Graylog Security (il livello SIEM) e Graylog API Security (rilevamento delle minacce per API appositamente progettato). Il livello Open è quello che viene eseguito nella maggior parte delle distribuzioni self-hosted. Il confronto dell'articolo si applica a tale livello.

OSSEC

OSSEC è un sistema open source di rilevamento delle intrusioni host (HIDS). Raccoglie e analizza i dati di log e offre alcune funzionalità affini al SIEM, ma manca dei componenti di gestione e analisi dei log attesi da un SIEM completo. È stato in gran parte superato da Wazuh, che deriva da OSSEC e continua a ricevere sviluppo attivo.

Componenti:

  • Manager: raccoglie i log dalle origini dati.
  • Agenti: raccolgono ed elaborano i log.

OpenSearch come soluzione SIEM: OSSEC fornisce le funzionalità SIEM principali: raccoglie e analizza i dati; tuttavia, manca di alcuni componenti di base di gestione e analisi dei log necessari.

SecurityOnion

SecurityOnion funziona come SIEM e sistema di rilevamento delle intrusioni (IDS). Integra altri strumenti open source come Snort, Suricata e Wazuh per offrire funzionalità complete di monitoraggio e rilevamento per intrusioni di rete e basate su host.

SecurityOnion include strumenti utili per analisi approfondite, come Wireshark per l'analisi del traffico di rete e Network Miner per la cattura dei pacchetti e l'analisi forense di rete.

SecurityOnion come soluzione SIEM:

  • IDS basato su host & rete: monitora e rileva attività sospette su host e reti.
  • Acquisizione completa dei pacchetti (FPC): cattura il traffico di rete con netsniff-ng per rilevare esfiltrazione di dati, malware, phishing e altri attacchi.
  • Rilevamento delle minacce: utilizza SGUIL in SecurityOnion per identificare attività dannose, inclusi tentativi di accesso falliti a firewall e controller di dominio, migliorando visibilità e approfondimenti.
Lascia che il nostro team automatizzi uno dei tuoi processi aziendali con agenti IA, gratuitamente.
Automatizza un processo

AlienVault OSSIM

OSSIM è la versione open source della piattaforma Unified Security Management di AlienVault. Il suo punto di forza notevole è l'inclusione di OpenVAS, uno scanner di vulnerabilità open source, che le consente di correlare gli avvisi IDS di Snort e Suricata con i risultati delle scansioni delle vulnerabilità, una capacità davvero utile.

AlienVault OSSIM come soluzione SIEM: un punto di forza fondamentale di OSSIM è l'inclusione di OpenVAS (uno scanner di vulnerabilità open source). Questo consente a OSSIM di correlare i log IDS (provenienti da strumenti come Snort e Suricata) con i risultati dello scanner di vulnerabilità.

OSSIM offre:

  • Raccolta ed elaborazione degli eventi.
  • Correlazione dei dati di sicurezza da più fonti.
  • Valutazione delle vulnerabilità con integrazione OpenVAS.
  • Avvisi basati sugli eventi di sicurezza.

Funzionalità chiave mancanti:

La versione open source di OSSIM manca di alcune funzionalità SIEM disponibili nella versione commerciale, come:

  • Reporting
  • Console di risposta agli eventi o di avvisi in tempo reale
  • Capacità di etichettare e separare i log

ELK Stack

Lo stack ELK è un'infrastruttura per l'archiviazione, l'elaborazione e la visualizzazione dei log. Non è un SIEM; è la piattaforma su cui si costruiscono funzionalità simili a un SIEM. Le regole di rilevamento, la logica di correlazione e gli avvisi spettano a te crearli.

Elastic ha ri-licenziato Elasticsearch e Kibana come open source nel 2024, con una doppia licenza: AGPL-3.0 o Elastic License 2.0. Lo stack principale è ora liberamente disponibile sotto AGPL. Alcune funzionalità (quelle rilevanti per il SIEM come machine learning, avvisi ed Elastic Security) richiedono ancora un abbonamento per l'uso in produzione.

Componenti: Elasticsearch (archiviazione e indicizzazione), Logstash (aggregazione e normalizzazione dei log), Kibana (visualizzazione) e Beats (agenti leggeri per l'invio dei log). Cosa manca per un uso SIEM: nessun motore di correlazione integrato nella versione gratuito (lo strumento open source Elastalert colma parzialmente questa lacuna), nessuna regola di sicurezza integrata e nessun avviso o reporting nativo.

ELK Stack come soluzione SIEM: Lo stack ELK fornisce aggregazione, elaborazione e visualizzazione dei log; tuttavia, non è un sistema SIEM completo.

  • Funzionalità chiave mancanti:
    • Motore di correlazione: la versione gratuito di ELK Stack non include una funzionalità di correlazione integrata. Tuttavia, esistono alternative open source, come Yelp/Elastalert, che possono essere utilizzate per la correlazione.
    • Reporting o avvisi integrati: questo è uno svantaggio significativo per l'uso SIEM e per le operazioni IT generali.
    • Regole di sicurezza integrate: questo aumenta i requisiti di risorse e operativi dello stack.
Non perderti i nostri benchmark e approfondimenti basati sui dati. Il pulsante apre Google; selezionare AIMultiple conferma che desideri vedere AIMultiple più spesso nei risultati di ricerca di Google.
GoogleAggiungi come fonte preferita

Fluentd

Fluentd è un raccoglitore e inoltro di log, non un SIEM. Raccoglie i log da molte origini e li instrada verso altri sistemi per l'elaborazione. Si integra facilmente con Elasticsearch, OpenSearch, Splunk e Snowflake, ma non esegue rilevamento delle minacce, correlazione o avvisi, e non dispone di un livello di archiviazione.

Fluentd come soluzione SIEM

  • Raccolta e inoltro dei log: Fluentd è molto efficiente nel raccogliere log da diverse fonti e inoltrarli alle piattaforme SIEM per ulteriori analisi.
  • Integrazione: Fluentd si integra perfettamente con strumenti diffusi come Elasticsearch, Splunk e Snowflake come componente essenziale per l'ingestione dei log.
  • Elaborazione dei dati in tempo reale: Fluentd elabora i log in tempo reale, consentendo l'inoltro immediato dei dati di log.

Funzionalità chiave mancanti:

  • Rilevamento delle minacce: Fluentd non esegue rilevamento o analisi delle minacce, una capacità fondamentale dei sistemi SIEM.
  • Correlazione dei log: non può correlare eventi tra più origini dati per identificare incidenti di sicurezza complessi.
  • Avvisi e reporting: Fluentd non include funzionalità di avviso o reporting integrate tipiche delle soluzioni SIEM.
  • Archiviazione dei dati a lungo termine: Fluentd non offre soluzioni di archiviazione per i log; si limita a inoltrare i dati a sistemi esterni.

OpenSearch

OpenSearch, lanciato nel 2021 come fork di Elasticsearch e Kibana, è un progetto software open source guidato da AWS. Include OpenSearch (il database) e OpenSearch Dashboards (per la visualizzazione e l'analisi).

Suricata

Suricata è un sistema di rilevamento e prevenzione delle intrusioni di rete (IDS/IPS) che offre ispezione approfondita dei pacchetti e monitoraggio della rete. Suricata non è una soluzione SIEM completa.

Suricata si integra con lo stack Elastic per il SIEM utilizzando Elasticsearch per archiviare e interrogare i log, Filebeat per inoltrare i dati e Kibana per visualizzare e analizzare gli eventi di sicurezza di rete. Questa configurazione aiuta le organizzazioni a monitorare e rispondere in modo proattivo alle minacce alla sicurezza in tempo reale.

Suricata come soluzione SIEM:

  • Funzione principale: Suricata analizza il traffico di rete alla ricerca di attacchi (in modo simile a Snort), inclusa l'analisi specifica per protocollo (ad es. HTTP, DNS, SSH) e il rilevamento a livello applicativo.
  • Avvisi: Suricata genera avvisi in tempo reale in base alle anomalie o alle minacce rilevate, che possono essere inoltrati alle piattaforme SIEM per ulteriori elaborazioni.
  • Punti di forza: fornisce approfondimenti più dettagliati a livello applicativo, come il rilevamento del traffico HTTP e SSH.

Snort

Snort è un sistema di rilevamento delle intrusioni di rete ampiamente diffuso, focalizzato sugli attacchi basati sulla rete: DDoS, scansioni stealth delle porte e fingerprinting del sistema operativo. Come Suricata, non è un SIEM completo. Genera avvisi per l'elaborazione a valle e si integra con Elasticsearch, Logstash e Splunk per la correlazione. Come strumento autonomo, manca di normalizzazione dei log, archiviazione centralizzata e risposta agli incidenti.

Snort come soluzione SIEM:

  • La funzione principale: rilevare attacchi basati sulla rete come DDoS, scansioni stealth delle porte e fingerprinting del sistema operativo.
  • Avvisi: Snort genera avvisi in base alle minacce rilevate e li invia a syslog o ad altri sistemi di logging, che possono poi essere elaborati e analizzati da una piattaforma SIEM.
  • Integrazione: Snort può integrarsi con altri strumenti SIEM come Elasticsearch, Logstash o Splunk per una correlazione e un'analisi avanzata degli eventi di sicurezza di rete.
  • Limitazioni: come soluzione autonoma, Snort manca di funzionalità SIEM essenziali come la normalizzazione dei log, l'archiviazione centralizzata e la gestione completa della risposta agli incidenti. Si concentra esclusivamente sul rilevamento delle intrusioni di rete.

Zabbix

Zabbix è uno strumento di monitoraggio di rete e infrastruttura, non un SIEM. Può analizzare i log provenienti da sistemi Windows e Linux ed è utile per raccogliere dati storici sulle prestazioni. Alcune organizzazioni lo utilizzano insieme a un SIEM: Zabbix gestisce il monitoraggio dello stato dell'infrastruttura e invia avvisi tramite webhook, mentre il SIEM gestisce la correlazione dei log e l'analisi della sicurezza.

Nagios

Nagios monitora lo stato di host, servizi e reti, tenendo traccia dei servizi di rete (SMTP, HTTP, PING) e delle risorse degli host (CPU, disco) con supporto per plugin di monitoraggio creati dagli utenti. Il suo motore di log server raccoglie i dati in tempo reale, alimenta un'interfaccia di ricerca e gestisce la rotazione e l'archiviazione automatica dei log. Non è progettato per la correlazione di eventi di sicurezza o il rilevamento delle minacce.

Funzionalità principali:

  • Monitoraggio:
    • Monitora i servizi di rete (ad es. SMTP, HTTP, PING) e le risorse degli host (ad es. CPU, utilizzo del disco).
    • Monitoraggio dei servizi creato dagli utenti tramite plugin.
  • Gestione dei log:
    • Rotazione e archiviazione automatica dei log.
    • Filtra i dati di log in base all'origine geografica.
    • Interfaccia online per lo stato della rete e la visualizzazione dei log.

FAQ

Probabilmente non hai bisogno di un SIEM se hai meno di circa 50 endpoint e nessun requisito normativo, se la tua organizzazione utilizza principalmente applicazioni SaaS con un'infrastruttura on-premise minima, o se non hai nessuno che lo monitori e lo metta a punto attivamente. Un SIEM non monitorato crea falsa fiducia, non sicurezza.
Dovresti seriamente prenderne in considerazione uno se operi nell'ambito di framework normativi come PCI-DSS, HIPAA o GDPR, se disponi di un team di sicurezza dedicato o di un SOC, o se hai bisogno di visibilità centralizzata in un ambiente complesso e multi-sito.
Per le organizzazioni più piccole senza questi fattori, affidare la sicurezza a un MSSP è spesso più conveniente rispetto a gestire un SIEM interno.

Esistono strumenti incentrati su SIEM e piattaforme di logging/analisi.
Forniscono nativamente la maggior parte delle funzionalità principali: correlazione dei log, avvisi, visualizzazione e alcune funzionalità di reporting di conformità. Sono più orientati a scelte predefinite e più facili da avviare. Wazuh e SecurityOnion sono gli esempi principali.
Sono potenti strumenti di infrastruttura dati, eccellenti nella raccolta, archiviazione e visualizzazione dei log, ma non dispongono di logica di rilevamento delle minacce. Considerali come le fondamenta su cui costruire un SIEM, non un SIEM stesso.

Per maggiori dettagli:

Cita questa ricerca

Scegli il formato adatto a dove pubblicherai. Incollare la versione con link nel tuo CMS preserva il backlink.

Cem Dilmegani and Sena Sezer (2026) - "I 13 migliori strumenti SIEM open source". Pubblicato online su AIMultiple.com. Consultato il 25 Giugno 2026, da: https://aimultiple.com/open-source-siem [Risorsa online]

Dilmegani, C., & Sezer, S. (2026, 25 Giugno). I 13 migliori strumenti SIEM open source. AIMultiple. https://aimultiple.com/open-source-siem

@misc{dilmegani2026,
  author = {Dilmegani, Cem and Sezer, Sena},
  title  = {{I 13 migliori strumenti SIEM open source}},
  year   = {2026},
  month  = jun,
  howpublished    = {\url{https://aimultiple.com/open-source-siem}},
  note   = {AIMultiple. Consultato il 25 Giugno 2026}
}
Scarica tutti i dati

Risultati e timestamp di 25 punti dati. Scarica i dati utilizzati in questo articolo come file ZIP contenente 2 file CSV.

Ultimo aggiornamento: 17 Agosto 2026
Scarica
Cem Dilmegani
Cem Dilmegani
Analista principale
Cem è l'analista principale di AIMultiple dal 2017. AIMultiple informa centinaia di migliaia di aziende (secondo SimilarWeb) compreso il 60% delle Fortune 500 ogni mese.

Il lavoro di Cem è stato citato da importanti pubblicazioni globali tra cui Business Insider, Forbes, Washington Post, aziende globali come Deloitte, HPE e ONG come il World Economic Forum e organizzazioni sovranazionali come la Commissione europea.

Nel corso della sua carriera, Cem ha lavorato come consulente tecnologico, acquirente di tecnologia e imprenditore tecnologico. Ha consigliato aziende sulle loro decisioni tecnologiche presso McKinsey & Company e Altman Solon per oltre un decennio. Ha anche pubblicato un rapporto McKinsey sulla digitalizzazione.

Ha guidato la strategia tecnologica e gli approvvigionamenti di una società di telecomunicazioni rispondendo direttamente al CEO. Ha anche guidato la crescita commerciale dell'azienda deep tech Hypatos che ha raggiunto un fatturato annuo ricorrente a 7 cifre e una valutazione a 9 cifre partendo da 0 in 2 anni. Il lavoro di Cem in Hypatos è stato trattato da importanti pubblicazioni tecnologiche come TechCrunch e Business Insider.

Cem interviene regolarmente a conferenze tecnologiche internazionali. Si è laureato in ingegneria informatica all'Università Bogazici e ha conseguito un MBA presso la Columbia Business School.
Visualizza il profilo completo
Ricercato da
Sena Sezer
Sena Sezer
Analista di settore
Sena è un'analista di settore presso AIMultiple. Ha conseguito la laurea triennale presso l'Università di Bogazici.
Visualizza il profilo completo

Sii il primo a commentare

Il tuo indirizzo email non verrà pubblicato. Tutti i campi sono obbligatori. I commenti vengono lasciati nella loro lingua originale.

0/450