A cél az értékes adatokhoz vagy operatív célokhoz közelebb kerülni, kiterjeszteni a hatótávolságot vagy alternatív útvonalakat létesíteni. A mozgás átívelhet végpontokon, szervereken, identitásrendszereken, felhőerőforrásokon, hálózati szegmenseken, valamint informatikai és ipari irányítástechnológiai határokon.
A támadók hitelesítő adatokat, tokeneket, adminisztratív megosztásokat, távoli szolgáltatásokat, felügyeleti platformokat, bizalmi kapcsolatokat vagy sebezhetőségeket használhatnak újra. A tevékenység legitim adminisztrációnak tűnhet, különösen érvényes fiókok és natív eszközök használatakor. A vizsgálat ezért identitás-, végpont-, hálózati-, felhő-vezérlősíki és adminisztratív bizonyítékokat kell, hogy összekapcsoljon az időben.
Legfontosabb pontok
Gyakori elősegítőkA túlzott jogosultságok, a hitelesítőadat-újrafelhasználás, a széles elérhetőség, a kezeletlen bizalmi útvonalak, a nyilvánossá tett távoli szolgáltatások és az adminisztratív szintek gyenge elválasztása megkönnyítheti a mozgást.
Megfigyelhető mintákAz új távoli munkamenetek, a szokatlan fiók–gép kombinációk, a belső szolgáltatások kihasználása, a hitelesítőadat-hozzáférést követő távoli használat és a több rendszeren megjelenő eszközök korrelációt igényelhetnek.
Védelmi prioritásokÉrvényesíteni kell a minimális jogosultságot és a szegmentációt, védeni kell a kiemelt hitelesítő adatokat, korlátozni és monitorozni kell a távoli adminisztrációt, központosítani kell a releváns naplókat, és fel kell készíteni a bizonyítékot és a létfontosságú szolgáltatásokat megőrző megfékezési műveleteket.
Fontos korlátA távoli bejelentkezés vagy a kelet–nyugati (east–west) kapcsolat nem a laterális mozgás bizonyítéka. Fordítva, a szegmentáció korlátozhatja az útvonalakat, de nem állíthatja meg az engedélyezett szolgáltatásokon, kompromittált identitásokon, közös vezérlősíkokon vagy elkerült függőségeken átmenő mozgást.