Ziel ist es, näher an wertvolle Daten oder betriebliche Ziele zu gelangen, die Reichweite auszudehnen oder alternative Pfade zu etablieren. Die Bewegung kann Endpunkte, Server, Identitätssysteme, Cloud-Ressourcen, Netzwerksegmente oder die Grenzen zwischen Informationstechnologie und Operational Technology überschreiten.
Angreifer können Zugangsdaten, Tokens, administrative Shares, Remote-Dienste, Verwaltungsplattformen, Vertrauensbeziehungen oder Schwachstellen wiederverwenden. Die Aktivität kann legitimer Administration ähneln, besonders bei Verwendung gültiger Konten und nativer Werkzeuge. Die Untersuchung braucht daher Identitäts-, Endpunkt-, Netzwerk-, Cloud-Control-Plane- und administrative Beweise, die über die Zeit miteinander verbunden werden.
Wichtigste Punkte
Typische BegünstigerÜberschüssige Privilegien, Wiederverwendung von Zugangsdaten, weite Erreichbarkeit, nicht verwaltete Vertrauenspfade, exponierte Remote-Dienste und schwache Trennung zwischen administrativen Ebenen können die Bewegung erleichtern.
Beobachtbare MusterNeue Remote-Sitzungen, ungewöhnliche Konto-Host-Kombinationen, interne Dienstausnutzung, Credential Access gefolgt von Remote-Nutzung sowie Werkzeuge, die über mehrere Systeme auftauchen, können eine Korrelation rechtfertigen.
Defensive PrioritätenLeast Privilege und Segmentierung durchsetzen, privilegierte Zugangsdaten schützen, Remote-Administration einschränken und überwachen, relevante Logs zentralisieren und Eindämmungsmaßnahmen vorbereiten, die Beweise und wesentliche Dienste erhalten.
Wichtige EinschränkungEin Remote-Login oder eine East-West-Verbindung ist kein Beweis für Lateral Movement. Umgekehrt kann Segmentierung Pfade einengen, aber Bewegung über erlaubte Dienste, kompromittierte Identitäten, gemeinsame Control Planes oder übersehene Abhängigkeiten nicht stoppen.