Data-exfiltratie houdt in dat gegevens uit de gecontroleerde omgeving worden overgebracht.
Indicatoren kunnen onder meer zijn:
- ongebruikelijke volumes
- ongebruikelijke bestemmingen
- verbindingen met bepaalde infrastructuren
- overplaatsingen op ongebruikelijke tijdstippen
- Gelijktijdige toegang tot grote hoeveelheden data.
Het SIEM-systeem kan deze gebeurtenissen correleren met die van eindpunten en identiteiten.