Cieľom je priblížiť sa k hodnotným údajom alebo operačným cieľom, rozšíriť dosah alebo vytvoriť alternatívne cesty. Pohyb môže prechádzať koncové zariadenia, servery, identitné systémy, cloudové prostriedky, sieťové segmenty alebo hranice informačných a prevádzkových technológií.
Útočníci môžu znovupoužívať prihlasovacie údaje, tokeny, administratívne zdieľania, vzdialené služby, správcovské platformy, dôveryhodné vzťahy alebo zraniteľnosti. Aktivita môže pripomínať legitímnu administráciu, najmä keď sa používajú platné účty a natívne nástroje. Vyšetrovanie preto potrebuje dôkazy identít, koncových zariadení, siete, cloudovej riadiacej roviny a administrácie spojené v čase.
Kľúčové body
Bežní umožňovateliaNadmerné oprávnenia, znovupoužitie prihlasovacích údajov, široká dosiahnuteľnosť, nespravované cesty dôvery, vystavené vzdialené služby a slabé oddelenie administratívnych úrovní môžu pohyb uľahčiť.
Pozorovateľné vzoryNové vzdialené relácie, nezvyčajné kombinácie účet–hostiteľ, využitie interných služieb, prístup k prihlasovacím údajom nasledovaný vzdialeným použitím a nástroje objavujúce sa na viacerých systémoch môžu zaslúžiť koreláciu.
Obranné priorityVynucovať najmenšie oprávnenia a segmentáciu, chrániť privilegované prihlasovacie údaje, obmedziť a monitorovať vzdialenú administráciu, centralizovať relevantné záznamy a pripraviť akcie zadržania, ktoré zachovávajú dôkazy a nevyhnutné služby.
Dôležité obmedzenieVzdialené prihlásenie alebo spojenie east–west nie je dôkazom laterálneho pohybu. Naopak, segmentácia môže obmedziť cesty, no nemôže zastaviť pohyb cez povolené služby, kompromitované identity, zdieľané riadiace roviny alebo prehliadnuté závislosti.