ATT&CK analytic guidance
Detection of compromised or misused valid accounts via anomalous logon patterns, abnormal logon types, and inconsistent geographic or time-based activity across Windows endpoints.
Detection of valid account misuse through SSH logins, sudo/su abuse, and service account anomalies outside expected patterns.
Detection of interactive and remote logins by service accounts or users at unusual times, with unexpected child process activity.
Detection of valid account abuse in IdP logs via geographic anomalies, impossible travel, risky sign-ins, and multiple MFA attempts or failures.
Detection of containerized service accounts or compromised kubeconfigs being used for cluster access from unexpected nodes or IPs.