PR20.1 - Capacità e Monitoraggio Tecnico
Procedura Capacità e Monitoraggio Tecnico
Revisioni
| Rev. | Data | Descrizione | Redatto | Approvato |
| 0.0 | 24/04/2026 | Prima emissione | CTO | CDA |
| 0.1 | 09/07/2026 | Revisione assistita da IA: corretto un dominio email non aggiornato | CTO | Amministratore Unico |
| 0.2 | 09/07/2026 | Revisione assistita da IA: allineamento allo stack reale (AWS/CloudWatch, server Aruba in IaC, Google Workspace); rimozione di NAS Synology/VMware/CED non in uso e della dipendenza da un DPO per la verifica dei log AdS | RSGI | Amministratore Unico |
Indice
- Introduzione
Le risorse tecnologiche, umane e strutturali devono essere adeguate alle necessità dell’azienda e dei clienti e devono soddisfare i requisiti attuali e futuri in modo tempestivo ed economico. Il compito della gestione della capacità è quello di fornire le risorse necessarie per soddisfare i requisiti in termini di capacità e prestazioni e comprende misure proattive e misure reattive; questo compito viene raggiunto effettuando un costante monitoraggio delle stesse risorse.
- Riferimenti e Allegati
ALPO01.B - Mansionario
PR24.1 – Gestione delle Reti
MDPR08.1.A – Informazioni Documentate
MDPR11.1.C – Piano di Audit Tecnici
PR19.1 – Gestione del Cambiamento.
- Definizioni, Acronimi, Abbreviazioni
AdS – Amministratore di Sistema
CED – Centro Elaborazione Dati
CPU – Central Processing Unit
GDPR – Regolamento (UE) 2016/679 - Relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali, nonché alla libera circolazione di tali dati
IT – Information Technology
LOG – Registrazione di un evento che riporta le operazioni compiute nell’ambito di un dispositivo IT o un’applicazione; ogni registrazione contiene informazioni relative a tali operazioni che permettono di monitorare la corretta o anomala attività del dispositivo o applicativo che l’ha generata.
NAS – Network Attached Storage
NTP – Network Time Protocol
SLA – Service Level Agreement.
- Gestione Capacità e Monitoraggio Tecnico
Il processo di gestione della capacità è incentrato sulle prestazioni e sulle problematiche di capacità organizzativa (aziendale), dei servizi erogati e tecnologica.
Devono essere identificati i requisiti di capacità, tenendo conto delle criticità aziendali del sistema interessato. La messa a punto e il monitoraggio del sistema si applicano per garantire e, ove necessario, migliorare la disponibilità e l'efficienza dei sistemi. I controlli devono essere messi in atto per individuare i problemi a tempo debito. Le previsioni dei futuri requisiti di capacità devono tenere conto dei nuovi requisiti aziendali e di sistema e delle tendenze attuali e previste nella capacità di elaborazione delle informazioni dell'organizzazione.
La gestione della capacità riguarda i seguenti aspetti:
-
monitoraggio delle prestazioni e del carico sulle risorse in cloud (AWS e server Aruba) e sugli endpoint;
-
analisi delle prestazioni derivante dalla raccolta dei dati di misurazione, compresa l’analisi dell’impatto delle nuove versioni di software sulla capacità;
-
ottimizzazione delle prestazioni delle attività per garantire l'uso più efficiente dell'infrastruttura esistente;
-
comprensione delle esigenze del servizio e piani futuri per la crescita del carico di lavoro (o riduzione);
-
trend di utilizzo delle risorse informatiche;
-
pianificazione della capacità di storage, hardware, software e risorse dell'infrastruttura necessarie per un periodo di tempo definito annualmente o in caso di evento significativo di cambiamento (vedasi “PR19.1 – Gestione del Cambiamento”);
-
analisi delle prestazioni sulla capacità del personale in relazione al carico di lavoro e alle competenze necessarie per gestire con successo le attività assegnate.
Alcuni dei vantaggi del processo di gestione della capacità efficace ed efficiente:
-
garantire che le risorse sia umane sia infrastrutturali siano pianificate per soddisfare le esigenze attuali e future;
-
ridurre gli incidenti legati alla capacità attraverso previsioni preventive delle prestazioni;
-
garantire che gli aggiornamenti siano pianificati, messi a budget e implementati prima della violazione degli SLA (in termini di disponibilità o prestazioni);
-
procurare vantaggi finanziari evitando gli acquisti in situazioni di emergenza.
L’implementazione del processo di gestione della capacità si attua attraverso:
-
l’attuazione di azioni correttive per eventi relativi alla capacità;
-
metodi per l'ottimizzazione delle prestazioni dei servizi;
-
pianificazione di aggiornamenti e miglioramenti, con conseguente stima i requisiti futuri mediante l’analisi delle tendenze.
Il processo di gestione della capacità comprende i seguenti sotto processi:
-
gestione della capacità aziendale;
-
gestione della capacità del servizio;
-
gestione della capacità delle risorse tecnologiche.
- Monitoraggio e capacità aziendale
La gestione della capacità aziendale prevede la gestione, il controllo e la pianificazione degli elementi appartenenti ai processi di pianificazione, di gestione del servizio/prodotto erogato, che possono avere un impatto sulla capacità.
Il flusso di informazioni consente quindi di soddisfare le future esigenze aziendali. Un'attenzione particolare deve essere prestata a qualsiasi risorsa con tempi di approvvigionamento lunghi o costi elevati.
Pertanto, la Direzione monitora l'utilizzo delle risorse chiave del sistema, identificando le tendenze nell'utilizzo, in particolare in relazione alle applicazioni aziendali o agli strumenti di gestione dei sistemi.
Per la gestione di capacità e monitoraggio aziendale la Direzione utilizza uno strumento software di time tracking / timesheet per monitoraggio commesse e presenze (vedasi “MDPR08.1.A – Informazioni Documentate/Tools”). A questo strumento la Direzione e i responsabili d’area hanno accesso con dashboard, grafiche e reportistiche per analizzare gli specifici trend delle singole aree e dei processi.
- Monitoraggio e capacità del servizio
La gestione della capacità del servizio riguarda la comprensione delle caratteristiche di ogni servizio erogato, e quindi la sua gestione, controllo e monitoraggio di disponibilità servizio. (Accesso ai log, alerts, monitoraggio sullo stato delle risorse, planning e trend consumo di risorse/costi)
È attivo un sistema di rilevamento di disponibilità del servizio attraverso segnalazioni del cliente o rilevazione di problematiche sull’infrastruttura tecnologica, presente su repository aziendale “MDPR08.1.A – Informazioni Documentate/Tools”.
La gestione della capacità del servizio riguarda essenzialmente:
-
risorse professionali dedicate al progetto nei tempi stabiliti da accordi contrattuali;
-
sistema infrastrutturale: il sistema infrastrutturale dedicato al progetto viene dimensionato all’inizio dello stesso e poi periodicamente monitorato e aggiornato in maniera tale da poter sostenere le esigenze relative all’erogazione del servizio (per esempio connettività, spazio disco…) secondo gli accordi contrattuali prestabiliti ed eventuali ampliamenti richiesti.
- Monitoraggio e capacità delle risorse tecnologiche
La gestione della capacità delle risorse tecnologiche implica la comprensione delle caratteristiche, della capacità, delle prestazioni e dei livelli di utilizzo correnti dei componenti tecnici dell'infrastruttura IT e la previsione dell'impatto di eventuali modifiche o trend sulla capacità.
I componenti e gli elementi che vengono monitorati variano a seconda dell'infrastruttura utilizzata, ma in genere includono ad esempio:
-
utilizzo della CPU
-
utilizzo della memoria
-
utilizzo dell'archivio file (dischi, partizioni)
-
applicazioni (velocità di throughput, tassi di errore)
-
database (utilizzo, blocco dei record, indicizzazione, concorrenza).
Per garantire la significatività dei dati monitorati, gli orologi (o clock) dei sistemi sono sincronizzati con un NTP Server.
La gestione della capacità delle risorse tecnologiche (e relativo monitoraggio) è trattata secondo le seguenti modalità.
- Infrastruttura di rete
Per quanto riguarda logging e monitoraggio delle apparecchiature di rete si rimanda alla “PR24.1 – Gestione delle Reti”.
In particolare, sul firewall sono presenti Intrusion Detection System (IDS), sistemi di monitoraggio che individuano i tentativi di attacco ai sistemi informatici e analizzano il traffico della rete o le attività dei server e lanciano allarmi quando rilevano qualcosa di sospetto.
- Infrastrutture dedicate allo storage
Lo storage risiede sui servizi cloud (AWS S3 ed EFS per i dati applicativi; server Aruba per l’infrastruttura specifica). Il consumo di CPU, RAM e spazio di storage è verificabile tramite le dashboard native dei provider (AWS CloudWatch e console Aruba) e monitorato tramite automatizzazione degli allarmi.
- Infrastrutture in cloud
I sistemi in cloud sono ospitati da un’infrastruttura AWS; di seguito le componenti che la costituiscono:
EC2
Sulla piattaforma AWS sono presenti le istanze virtuali EC2 che hanno il ruolo di “Bastion host”, per montare e accedere ai volumi EFS utilizzati da Fargate.
ECS
Sulla piattaforma AWS sono presenti istanze ECS, contenenti container Docker con all’interno vari servizi back-end applicativi erogati dall’Azienda.
S3
Su AWS S3 vengono conservati file di varia natura (tra cui i file di sistema, configurazione e di sicurezza dell’infrastruttura in cloud).
EFS
Su AWS EFS vengono conservati i file system collegati alle istanze di EC2.
CloudWatch
Su CloudWatch sono presenti i log e gli alert dei container di ECS e le dashboard per il monitoraggio in tempo reale dell’utilizzo delle risorse.
CloudWatch ha funzionalità di collettore di log, che acquisisce dai vari container. I log acquisiti contengono ad esempio connessioni a database ed eventuali problemi riscontrati dai servizi ospitati nei container. IT viene notificato automaticamente dell’eventuale indisponibilità temporanea dei servizi, in quanto i container vengono riavviati automaticamente dalla piattaforma AWS.
CloudFront
Servizio che si occupa di esporre le nuove versioni dei frontend dei nuovi progetti.
Parameter Store
Su Parameter Store vengono conservate e gestiti i parametri di configurazioni e “secrets” (come password, stringhe di connessione) in modo sicuro e criptato.
- Infrastrutture IT
Gli ambienti di test e gli asset infrastrutturali specifici di Vectorlab sono gestiti sul server Aruba in modalità Infrastructure-as-Code (container e immagini definiti in codice versionato su GitHub), senza una piattaforma di virtualizzazione on-premise dedicata.
Questa infrastruttura è dedicata, tra l’altro, a:
-
ambienti di test;
-
conservazione delle immagini/template dei servizi (container);
L’infrastruttura cloud è monitorata tramite gli strumenti di monitoraggio in uso (cfr. “MDPR08.1.A – Informazioni Documentate/Tools”).
Il monitoraggio minimo, nella maggior parte dei casi, consiste nel verificare se i sistemi e i servizi sono attivi; in caso contrario, viene lanciato un allarme agli operatori. Il software di monitoraggio notifica IT riguardo:
-
la raggiungibilità delle macchine virtuali (tramite SSH e ping)
-
l’occupazione del file system e il relativo spazio libero rimasto
-
l’occupazione della memoria di swap
-
il numero di processi attivi
-
il numero di utenti collegati.
- Gestione dei log di sicurezza
Insieme alla misurazione delle performance, il monitoraggio dei sistemi prevede la raccolta e conservazione di log relativi ad eventi rilevanti dal punto di vista della sicurezza per attività di:
-
controllo delle operazioni di amministrazione delle risorse del sistema informatico e degli apparati di sicurezza
-
analisi a fronte di eventuali incidenti occorsi, incluse le violazioni dei dati personali (data breach).
L’implementazione di meccanismi di tracciatura è ovviamente sottoposta al rispetto degli obblighi legali e normativi vigenti (es. GDPR) per cui è necessario definire ed implementare appropriate modalità di raccolta, trattamento, conservazione e protezione dei log, così come descritto nei paragrafi successivi.
- Raccolta dei log
La raccolta dei log avviene secondo modalità che dipendono dall'infrastruttura di riferimento ed include:
-
log dei firewall
-
Log di navigazione Internet (consultazione di siti bloccati dalle policy del firewall)
-
Log di accesso tramite VPN
-
-
log di sistema
-
log di autenticazione degli utenti (inclusi gli AdS) all’infrastruttura IT e in cloud:
-
login success
-
logout
-
login failure
-
-
log di creazioni di account e variazioni delle appartenenze a gruppi (AdS)
-
log di operazioni di Lettura/Modifica/Cancellazione di specifici file o directory.
Le informazioni registrate nei log dipendono dalla natura degli eventi tracciati e dalle finalità associate.
I log raccolti dai sistemi aziendali riportano informazioni in merito a:
-
username utilizzata permette di imputare l’evento tracciato (azione o tentativo di azione sul sistema informatico) al proprio autore (persona fisica, attrezzatura tecnica, programma informatico, ecc.)
-
riferimento temporale (data e ora di accesso) 🡪 permette di datare l’evento (grazie alla sincronizzazione degli orologi)
-
descrizione dell’evento (ad es. sistema di elaborazione/piattaforma, applicazione, database utilizzato, tipologia di log, condizione di errore, ecc.) 🡪 permette di valutare l’evento in termini di: tipo di operazione (es. autenticazione), parametri rilevanti dell’azione (es. login), risultato dell’operazione (es. successo o fallimento).
Per le operazioni svolte da amministratori di sistema, a seconda del sistema, sono presenti nei log le seguenti informazioni: identificativo dell’amministratore, indirizzo IP, data e durata delle azioni svolte, comandi inviati alle attrezzature e status delle operazioni, eventuali problemi incontrati con le cause di errori.
In nessun caso i log contengono informazioni confidenziali o password la cui riservatezza deve essere preservata.
- Trattamento dei log
IT ha accesso ai log tramite:
-
AWS CloudWatch: registra i log di sistema e di sicurezza dell’infrastruttura in cloud relativi ai servizi erogati (log dei container ECS, connessioni ai database, alert).
-
Server Aruba: i log di sistema e di sicurezza del server gestito in IaC sono raccolti via syslog e conservati con accesso ristretto; una copia dei log degli Amministratori di Sistema è conservata in un’area ad accesso riservato al soggetto incaricato della relativa verifica (ruolo distinto dall’AdS).
-
Google Workspace: i log di audit della console di amministrazione tracciano accessi e attività sugli account aziendali.
Come riportato in “PR24.1 – Gestione delle Reti”, IT ha anche accesso, in sola lettura, ai log del firewall (su richiesta al fornitore del servizio di rete).
Nel rispetto del principio di Segregation of Duties, colui che compie operazioni di amministrazione del sistema IT da cui i log vengono generati non è lo stesso che provvede alla loro analisi. Ciò al fine di evitare possibili alterazioni/manomissioni dei messaggi di log come riportato nel “ALPO01.B – Mansionario”.
- Descrizione delle attività di raccolta e analisi dei log
I log delle risorse cloud e del server Aruba sono raccolti in modo centralizzato dai rispettivi collettori (AWS CloudWatch per il cloud; syslog per il server Aruba) e sono accessibili in sola lettura al reparto IT autorizzato; i log raccolti non sono modificabili e ogni accesso è a sua volta tracciato.
Una copia dei log degli Amministratori di Sistema è conservata in un’area ad accesso riservato al soggetto incaricato della relativa verifica — ruolo distinto dall’AdS (ad es. il CTO o un consulente esterno) — in modo da garantire la retention richiesta dalla normativa privacy per i log degli Amministratori di Sistema (minimo 6 mesi) e la segregazione dei compiti.
Il soggetto incaricato analizza i file di log effettuando dei campionamenti per verificare che non vi siano incongruenze nell’utilizzo dei sistemi da parte di utenti e Amministratori di Sistema: scelte alcune date a campione, verifica ad esempio se sono stati effettuati accessi fuori orario di lavoro e ne indaga la legittimità. Per ogni verifica apre un ticket sullo strumento aziendale di trouble ticketing in cui esplicita quanto rilevato ed esaminato e, nel caso rilevasse situazioni anomale, provvede a segnalarlo con un ticket e una comunicazione verso il responsabile IT per l’avvio di ulteriori analisi ed approfondimenti del caso.
La periodicità dell’analisi, ad oggi semestrale, dipende dai requisiti di legge e/o di business (cfr. “MDPR11.1.C – Piano di Audit Tecnici”).
- Descrizione delle attività su AWS Cloud Watch
Per quanto riguarda i log generati in ambiente cloud, il tool Cloud Watch di AWS raccoglie i log contenenti informazioni sullo stato degli applicativi e genera alert via mail a sysadmin@vectorlab.it.
L’analisi dei log viene svolta così come descritto per i log del server Aruba.
- Archiviazione e conservazione dei log
La capacità di conservazione dei log è adeguata al volume di log prodotti e viene controllata periodicamente (cfr. par. 2.3). In particolare, i sistemi sono configurati in modo che le operazioni di registrazione non falliscano se lo spazio fisico destinato alla conservazione dei log è esaurito.
L’archiviazione e conservazione dei log avviene con la cadenza stabilita in base alla tipologia di prodotto utilizzato. I log degli AdS hanno un retention period conforme alle disposizioni di Legge in materia.
Al termine del periodo di conservazione, i log sono distrutti in modalità sicura secondo il loro livello di riservatezza.
- Protezione dei log
Durante tutto il processo di gestione dei log viene garantita la protezione delle informazioni tracciate in termini di:
-
riservatezza: sia sulle risorse cloud (AWS) sia sull’area riservata al soggetto incaricato della verifica degli AdS sono impostate policy che consentono l’accesso ai log al solo personale autorizzato nel rispetto del principio di Segregation of Duties e grazie a meccanismi di controllo accessi e di cifratura durante la trasmissione e l’archiviazione dei log;
-
integrità, i log rimangono inalterati grazie alla loro cifratura ed alla presenza di copie multiple su diversi sistemi con accesso ristretto;
-
disponibilità, i log sono sempre disponibili grazie a meccanismi di fault tolerance relativi al dimensionamento della memoria delle fonti di log.