Aller au contenu
IdentityExpert
CONTRÔLE DE MISSION · CONTOSO-AD

Mouvement latéral avec un compte d'administration Tier 1

IDSEC-019Brouillon — en attente de relecture experte

La console XDR a levé un incident de gravité élevée : des ouvertures de session réseau NTLM avec un compte d'administration de serveurs Tier 1 sur deux serveurs de production, à trois minutes d'intervalle. Les contrôleurs de domaine et les serveurs membres transfèrent leur journal Sécurité au SIEM : chaque ouverture de session figure aussi dans SecurityEvent, enregistrée par le serveur qui l'a reçue. Trouvez la machine d'où viennent les connexions, contenez la bonne machine sans arrêter la production, réinitialisez le compte d'administration et classez l'incident. Un incident de faible gravité sur le serveur de rebond d'administration attend aussi dans la file.

ENVIRONNEMENT

identités
25
applications
0
groupes
18
événements de journal
56
Durée estimée
40 min
Difficulté
Professional · 3/5
Objectifs
3