SÉCURITÉ

Détection de mouvement latéral via SIEM

Comment une règle SIEM personnalisée a détecté un mouvement latéral suite à un phishing réussi sur un compte de service.

Détection < 5min | Confinement

Une campagne de phishing a compromis un compte de service avec un accès LDAP large. En moins de cinq minutes, notre SIEM a corrélé des logins impossible-travel avec des requêtes Kerberos inhabituelles — une règle custom construite après un exercice red-team précédent.

Nous avons isolé le compte, forcé une réinitialisation de mots de passe sur l'OU affectée et bloqué les destinations C2 au firewall. Les forensics ont confirmé que les tentatives de mouvement latéral ont été stoppées avant escalade de privilèges.

Détection à confinement en moins de cinq minutes. L'incident a renforcé que les comptes de service méritent le même monitoring que les utilisateurs humains — et que les tabletop paient.

Retour aux retours terrain