Uma empresa de tecnologia descobre que um dos seus servidores esteve comprometido durante várias semanas sem gerar alertas críticos. O atacante utilizou credenciais legítimas, movimentou-se pelo ambiente de forma discreta e aparentemente tentou misturar as suas atividades com operações administrativas normais. Quando o SOC finalmente identifica o incidente, percebe que alguns registos estão incompletos e que determinadas atividades aparentemente legítimas ocorreram imediatamente antes de eventos suspeitos. A missão do participante é determinar como distinguir uma atividade administrativa legítima de uma intrusão cuidadosamente disfarçada.