Active Directory blijft in veel Windows-omgevingen een bijzonder belangrijk doelwit.

Een aanvaller die de directory stapsgewijs compromitteert, zou kunnen zoeken naar:

  • bevoorrechte accounts
  • groepen
  • machines
  • relaties van vertrouwen
  • toegankelijke bronnen.

Active Directory-logboeken kunnen daarom van grote waarde zijn.

Een SIEM-systeem kan onder andere het volgende monitoren:

  • authenticaties
  • schaken
  • groepswijzigingen
  • account aanmaken
  • privilegewijzigingen
  • administratieve evenementen
  • ongebruikelijke toegang.

Identiteitsbescherming moet daarom worden beschouwd als een belangrijk onderdeel van SIEM-toepassingen.

Categorieën: