Een aanval stopt doorgaans niet bij de eerste gecompromitteerde locatie.
De aanvaller kan proberen naar andere systemen over te stappen.
Het SIEM-systeem kan zoeken naar ongebruikelijke sequenties zoals:
Gebruikerswerkstation → server → andere server → domeincontroller
of:
Gebruikersaccount → verhoogde bevoegdheden → toegang tot meerdere systemen
De correlatie tussen gebeurtenissen is in dit soort scenario's bijzonder nuttig.