Une attaque ne s’arrête généralement pas nécessairement au premier poste compromis.
L’attaquant peut tenter de se déplacer vers d’autres systèmes.
Le SIEM peut rechercher des séquences inhabituelles telles que :
Poste utilisateur → serveur → autre serveur → contrôleur de domaine
ou encore :
Compte utilisateur → privilèges élevés → accès à plusieurs systèmes
La corrélation des événements devient particulièrement utile dans ce type de scénario.