Chaque organisation doit adapter ses règles à son environnement, mais certaines catégories constituent souvent un point de départ pertinent :
- nombreux échecs de connexion
- connexion réussie après de nombreux échecs
- authentification privilégiée inhabituelle
- création d’un compte administrateur
- modification d’un groupe privilégié
- désactivation d’un mécanisme de sécurité
- exécution inhabituelle de PowerShell
- accès à un serveur critique depuis un poste utilisateur
- activité VPN inhabituelle
- connexion depuis une localisation inhabituelle
- transfert massif de données
- communication avec un indicateur de compromission
- suppression ou interruption de journaux
- activité inhabituelle sur les sauvegardes.