L'objectif est de se rapprocher de données ou de cibles opérationnelles de valeur, d'étendre la portée ou d'établir des chemins alternatifs. Le mouvement peut franchir terminaux, serveurs, systèmes d'identité, ressources cloud, segments réseau ou la frontière entre technologies de l'information (IT) et technologies opérationnelles (OT).
Les adversaires peuvent réutiliser identifiants, jetons, partages d'administration, services distants, plateformes de gestion, relations de confiance ou vulnérabilités. L'activité peut ressembler à de l'administration légitime, surtout lorsque des comptes valides et des outils natifs sont utilisés. L'investigation exige donc de relier dans le temps les preuves d'identité, de terminaux, de réseau, de plan de contrôle cloud et d'administration.
Points clés
Facilitateurs fréquentsPrivilèges excessifs, réutilisation d'identifiants, large accessibilité, chemins de confiance non gérés, services distants exposés et séparation faible entre niveaux d'administration peuvent faciliter le mouvement.
Motifs observablesNouvelles sessions distantes, combinaisons compte-hôte inhabituelles, exploitation de services internes, accès aux identifiants suivi d'un usage distant et outils apparaissant sur plusieurs systèmes peuvent justifier une corrélation.
Priorités défensivesAppliquer le moindre privilège et la segmentation, protéger les identifiants privilégiés, restreindre et superviser l'administration à distance, centraliser les journaux pertinents et préparer des actions de confinement qui préservent preuves et services essentiels.
Limite importanteUne connexion distante ou un flux est-ouest n'est pas une preuve de mouvement latéral. Inversement, la segmentation peut contraindre les chemins mais ne peut stopper un mouvement via des services autorisés, des identités compromises, des plans de contrôle partagés ou des dépendances ignorées.