Que faut-il savoir sur « Détection d’anomalies » — Couche 5 : Sécurisation de la couche Session › 5. Éléments d’infrastructure et d’administration pour sécuriser la couche Session › 5.3. Journalisation et surveillance ?
Extrait de Sécurité informatique
Ouverture simultanée de trop nombreuses sessions depuis un même compte.
Sessions anormalement longues ou inactives.
Tentatives répétées de reprise sur un checkpoint obsolète.
Corrélation : Un SIEM (Security Information and Event Management) peut recouper ces informations avec d’autres événements (alertes IDS, modifications suspectes) pour identifier des attaques plus complexes.
