Une campagne de phishing a compromis un compte de service avec un accès LDAP large. En moins de cinq minutes, notre SIEM a corrélé des logins impossible-travel avec des requêtes Kerberos inhabituelles — une règle custom construite après un exercice red-team précédent.
Nous avons isolé le compte, forcé une réinitialisation de mots de passe sur l'OU affectée et bloqué les destinations C2 au firewall. Les forensics ont confirmé que les tentatives de mouvement latéral ont été stoppées avant escalade de privilèges.
Détection à confinement en moins de cinq minutes. L'incident a renforcé que les comptes de service méritent le même monitoring que les utilisateurs humains — et que les tabletop paient.