Chaque organisation doit adapter ses règles à son environnement, mais certaines catégories constituent souvent un point de départ pertinent :

  • nombreux échecs de connexion
  • connexion réussie après de nombreux échecs
  • authentification privilégiée inhabituelle
  • création d’un compte administrateur
  • modification d’un groupe privilégié
  • désactivation d’un mécanisme de sécurité
  • exécution inhabituelle de PowerShell
  • accès à un serveur critique depuis un poste utilisateur
  • activité VPN inhabituelle
  • connexion depuis une localisation inhabituelle
  • transfert massif de données
  • communication avec un indicateur de compromission
  • suppression ou interruption de journaux
  • activité inhabituelle sur les sauvegardes.

Categories: