BloodHound / AD Keşfi ile Birlikte Credential Theft veya Yanal Hareket Müdahalesi
AD keşif alarmına ek olarak credential dump, LSASS erişimi veya yanal hareket kanıtı bulunduğunda triyaj, kanıt edinimi, hesap izolasyonu, credential rotasyonu ve ACL sertleştirmesini kapsayan genişletilmiş müdahaleyi yürütür.
Prepare
4 adım- Telemetri doğrulaması
Sysmon EID 1/3/10/18, EID 4624/4625/4662/4768/4769 ve LDAP sorgu loglama (EID 1644) ile named pipe denetimi (EID 5145) toplandığını doğrula; EDR'in credential dump araçları için LSASS erişim maskesi alarmlarının (`0x1010`/`0x1410`/`0x1438`/`0x1FFFFF`) kalibre edildiğini teyit et
- Kerberos Playbook koordinasyonu
Domain-compromise (DCSync, Golden/Silver Ticket, DA ele geçirme) boyutuna ulaşılıp ulaşılmadığını değerlendirmek için Kerberos Playbook'un tetikleme koşullarını önceden tanımla; bu playbook ile birlikte yürütmeye hazır ol
- Eskalasyon ve RACI
SOC L2/IR → AD yöneticisi (tier-0) → IR lead → CISO; yıkıcı aksiyonlar (toplu hesap reset, segment izolasyonu) için AD owner + IR lead onayı ve change ticket zorunludur; iş sürekliliği etkisini değerlendirmek üzere etkilenebilecek servis ve scheduled task bağımlılıklarını önceden envanterle
- Honey ve ACL envanteri
Honey service hesapları ile ACL/delegation envanterinin güncel olduğunu teyit et (bkz. Discovery Playbook Prepare)