Als iemand een backdoor account toevoegt, of een ongeautoriseerde configuratie verandering doorvoert, moet u direct in staat zijn te identificeren wie toegang heeft gehad tot het systeem, snel inzien welke handelingen zijn uitgevoerd en daarop reageren.