CONTRÔLE DE MISSION · CONTOSO-AD
Mouvement latéral avec un compte d'administration Tier 1
IDSEC-019Brouillon — en attente de relecture experteLa console XDR a levé un incident de gravité élevée : des ouvertures de session réseau NTLM avec un compte d'administration de serveurs Tier 1 sur deux serveurs de production, à trois minutes d'intervalle. Les contrôleurs de domaine et les serveurs membres transfèrent leur journal Sécurité au SIEM : chaque ouverture de session figure aussi dans SecurityEvent, enregistrée par le serveur qui l'a reçue. Trouvez la machine d'où viennent les connexions, contenez la bonne machine sans arrêter la production, réinitialisez le compte d'administration et classez l'incident. Un incident de faible gravité sur le serveur de rebond d'administration attend aussi dans la file.
ENVIRONNEMENT
- identités
- 25
- applications
- 0
- groupes
- 18
- événements de journal
- 56
- Durée estimée
- 40 min
- Difficulté
- Professional · 3/5
- Objectifs
- 3