L’escalade de privilèges constitue un événement particulièrement important.
Un SIEM peut rechercher :
- ajout d’un utilisateur à un groupe privilégié
- création d’un compte administratif
- modification de permissions
- utilisation inhabituelle d’un compte privilégié
- authentification administrative depuis un poste utilisateur
- modifications de politiques de sécurité.
L’objectif est d’identifier les comportements qui sortent du fonctionnement normal.