Active Directory reste une cible particulièrement importante dans de nombreux environnements Windows.
Un attaquant qui compromet progressivement l’annuaire peut rechercher :
- des comptes privilégiés
- des groupes
- des machines
- des relations de confiance
- des ressources accessibles.
Les logs Active Directory peuvent donc devenir extrêmement précieux.
Un SIEM peut surveiller notamment :
- authentifications
- échecs
- changements de groupes
- créations de comptes
- modifications de privilèges
- événements administratifs
- accès inhabituels.
La protection de l’identité doit donc être considérée comme une composante majeure des cas d’usage SIEM.