Lateral Movement

Lateral movement is de fase waarin een aanvaller die al binnen is, zich stap voor stap verder door je netwerk beweegt. Hij zoekt naar wachtwoorden en zwakke plekken om bij belangrijkere systemen en gevoelige data te komen. Zo vergroot hij steeds zijn toegang.

Wat is lateral movement?

Lateral movement is een fase in vrijwel elke gerichte aanval. Nadat een aanvaller de eerste toegang tot je netwerk heeft, blijft hij zelden op één plek. Hij verplaatst zich zijwaarts naar andere systemen en accounts om dichter bij de kroonjuwelen te komen: beheerdersrechten en gevoelige data.

Wat deze fase gevaarlijk maakt, is dat het verkeer legitiem lijkt. De aanvaller gebruikt geldige accounts en bestaande beheertools. Daardoor blijft hij vaak weken of maanden onopgemerkt. Die periode heet de dwell time (de tijd dat een aanvaller ongezien binnen is).

Hoe werkt lateral movement?

Lateral movement verloopt meestal in een paar stappen. Eerst doet de aanvaller interne verkenning (reconnaissance): hij brengt in kaart welke systemen en rechten er zijn. Daarna steelt of hergebruikt hij inloggegevens, bijvoorbeeld via pass-the-hash (het misbruiken van een versleutelde wachtwoordwaarde zonder het wachtwoord zelf te kennen).

Vervolgens probeert hij privilege escalation (het verkrijgen van hogere rechten) om beheerdersniveau te bereiken. Ten slotte springt hij van systeem naar systeem, ook wel pivoting genoemd. Vaak gebruikt hij daarvoor bestaande protocollen zoals RDP (Remote Desktop Protocol) of beheertools die al in je omgeving aanwezig zijn.

Wat is de rol van een SOC bij lateral movement?

Omdat de aanvaller al binnen is, houdt randbeveiliging lateral movement niet tegen. Het detecteren van afwijkend intern gedrag is daarom belangrijk. Daar is een Security Operations Center (SOC) op gericht.

Een SOC verzamelt en correleert signalen uit je hele omgeving, zoals endpoints en netwerkverkeer. Zo vallen ongebruikelijke inlogpogingen en verbindingen tussen systemen op. Hulpmiddelen zoals EDR (Endpoint Detection and Response) ondersteunen die analyse.

Hoe eerder je lateral movement opmerkt tijdens de dwell time, hoe kleiner de schade. Met de 24/7 SOC-monitoring van Aumatics herken je verdacht intern gedrag voordat het uitmondt in ransomware of datadiefstal.

Neem contact op

Benieuwd hoe we jouw organisatie verder kunnen helpen?