Active Directory blijft in veel Windows-omgevingen een bijzonder belangrijk doelwit.
Een aanvaller die de directory stapsgewijs compromitteert, zou kunnen zoeken naar:
- bevoorrechte accounts
- groepen
- machines
- relaties van vertrouwen
- toegankelijke bronnen.
Active Directory-logboeken kunnen daarom van grote waarde zijn.
Een SIEM-systeem kan onder andere het volgende monitoren:
- authenticaties
- schaken
- groepswijzigingen
- account aanmaken
- privilegewijzigingen
- administratieve evenementen
- ongebruikelijke toegang.
Identiteitsbescherming moet daarom worden beschouwd als een belangrijk onderdeel van SIEM-toepassingen.