Data-exfiltratie houdt in dat gegevens uit de gecontroleerde omgeving worden overgebracht.

Indicatoren kunnen onder meer zijn:

  • ongebruikelijke volumes
  • ongebruikelijke bestemmingen
  • verbindingen met bepaalde infrastructuren
  • overplaatsingen op ongebruikelijke tijdstippen
  • Gelijktijdige toegang tot grote hoeveelheden data.

Het SIEM-systeem kan deze gebeurtenissen correleren met die van eindpunten en identiteiten.

Categorieën: