Lateral movement — перемещение атакующего от первоначально скомпрометированного хоста к другим системам в поисках ценных активов. Плоская сеть и общие админ-учётки сильно облегчают путь.
Разбор
- Контрмеры: сегментация, LAPS/PAM, EDR, микросегментация.
- Детект: необычные SMB/RDP/WinRM паттерны — осторожно с FP.
- Least privilege для сервисных учёток.
- Assume breach при проектировании зон.
Итог
Lateral movement = развитие атаки вширь; сегментация — главный тормоз.