Los controles de amenazas avanzados envían una alerta al administrador cuando se detecta o bloquea una actividad coincidente en el sistema.
Como los ataques LotL se suelen producir sin que lo sepan, no se notificará a los usuarios finales cuando se detecte o bloquee una actividad coincidente en el sistema. Si un usuario final participa en una actividad controlada, puede recibir una notificación nativa de macOS indicando que se le va a impedir hacerlo.
En ambos casos, el administrador puede ver las alertas en la página Alertas (Alertas) a través de servicios de reenvío de datos o mediante transmisión directa a un SIEM.