Les contrôles avancés des menaces envoient une alerte à l’administrateur lors de la détection ou du blocage d’activités correspondantes dans le système.
Comme les attaques de type LotL se produisent généralement à leur insu, les utilisateurs finaux ne sont pas avertis de la détection ou du blocage de ces activités. Si un utilisateur final entreprend une activité contrôlée, il peut recevoir une notification macOS native indiquant qu’il n’en a pas le droit.
Dans les deux cas, un administrateur peut consulter les alertes sur la page Alertes par l’intermédiaire des services de transfert de données ou via la diffusion directe vers une solution SIEM.