Une attaque ne s’arrête généralement pas nécessairement au premier poste compromis.

L’attaquant peut tenter de se déplacer vers d’autres systèmes.

Le SIEM peut rechercher des séquences inhabituelles telles que :

Poste utilisateur → serveur → autre serveur → contrôleur de domaine

ou encore :

Compte utilisateur → privilèges élevés → accès à plusieurs systèmes

La corrélation des événements devient particulièrement utile dans ce type de scénario.

Categories: