Een aanval stopt doorgaans niet bij de eerste gecompromitteerde locatie.

De aanvaller kan proberen naar andere systemen over te stappen.

Het SIEM-systeem kan zoeken naar ongebruikelijke sequenties zoals:

Gebruikerswerkstation → server → andere server → domeincontroller

of:

Gebruikersaccount → verhoogde bevoegdheden → toegang tot meerdere systemen

De correlatie tussen gebeurtenissen is in dit soort scenario's bijzonder nuttig.

Categorieën: