L’exfiltration consiste à transférer des données hors de l’environnement contrôlé.
Les indicateurs peuvent inclure :
- volumes inhabituels
- destinations inhabituelles
- connexions vers certaines infrastructures
- transferts à des horaires inhabituels
- accès simultané à de nombreuses données.
Le SIEM peut corréler ces événements avec ceux des endpoints et des identités.