Active Directory reste une cible particulièrement importante dans de nombreux environnements Windows.

Un attaquant qui compromet progressivement l’annuaire peut rechercher :

  • des comptes privilégiés
  • des groupes
  • des machines
  • des relations de confiance
  • des ressources accessibles.

Les logs Active Directory peuvent donc devenir extrêmement précieux.

Un SIEM peut surveiller notamment :

  • authentifications
  • échecs
  • changements de groupes
  • créations de comptes
  • modifications de privilèges
  • événements administratifs
  • accès inhabituels.

La protection de l’identité doit donc être considérée comme une composante majeure des cas d’usage SIEM.

Categories: