Термин · Глоссарий B2B-ПО

IoC (IoC)

IoC (Indicator of Compromise, индикатор компрометации) – технический артефакт, обнаруженный в системе или сети и свидетельствующий о состоявшемся или текущем инциденте безопасности: вредоносный IP-адрес, домен, хэш файла, URL, строка в реестре, сигнатура сетевого пакета.

Буква «I» В категориях: 3 Платформ: 6+

Введение

IoC (Indicator of Compromise, индикатор компрометации) – наблюдаемый технический артефакт или паттерн, обнаружение которого в информационной системе или сети свидетельствует о том, что система была скомпрометирована или находится под атакой. IoC являются основным «сырьём» для Threat Intelligence и инструментом обнаружения инцидентов в SIEM.

Концепция IoC сформулирована Mandiant (тогда MCIRT) в 2013 году в OpenIOC-фреймворке. Сегодня IoC стандартизированы в форматах STIX и обмениваются через TAXII.

История и контекст

До появления формализованного понятия IoC аналитики безопасности оперировали «сигнатурами» – жёстко закодированными паттернами антивирусов. IoC обобщил это понятие: не только байтовые последовательности, но и сетевые артефакты, поведенческие паттерны, ключи реестра. Pyramid of Pain (David Bianco, 2013) показала иерархию ценности различных типов IoC: хэши файлов легко менять атакующим, а изменение TTP требует значительных усилий.

Типы IoC

  • Сетевые – IP-адреса C2-серверов, вредоносные домены, URL загрузчиков malware, User-Agent строки, SSL-сертификаты.
  • Файловые – MD5/SHA1/SHA256 хэши вредоносных файлов, имена файлов и пути, YARA-правила для байтовых паттернов.
  • Системные – пути в реестре Windows, имена процессов, сервисов, задач планировщика, изменения в hosts-файле.
  • Поведенческие (IoB) – паттерны активности, характерные для конкретных вредоносных инструментов (например, использование PowerShell для загрузки из сети).
  • Email – адреса отправителей, темы писем, хэши вложений в фишинговых кампаниях.

Где применяется

  • SIEM – корреляция событий с IoC-базой для генерации алертов.
  • Threat Hunting – поиск IoC в исторических логах и телеметрии EDR.
  • EDR/XDR – блокировка файлов по хэшу, изоляция хостов при совпадении IoC.
  • NGFW/DNS-фильтрация – блокировка трафика к вредоносным IP/доменам.
  • Расследование инцидентов – подтверждение факта компрометации и атрибуция атаки.

Pyramid of Pain

Концепция Pyramid of Pain ранжирует IoC по ценности для обороняющегося: на вершине – TTP (тактики и техники), изменение которых для атакующего крайне дорого; внизу – хэши файлов, которые атакующий меняет за секунды перекомпиляцией. Средний уровень: сетевые/хостовые артефакты, инструменты.

Связь с другими понятиями

IoC – «продукт» Threat Intelligence, доставляемый через TI-фиды. Структурируется с помощью MITRE ATT&CK. Обнаруживается SIEM и UEBA. Используется при цифровой криминалистике для атрибуции атак.

Понятия из глоссария Цифрового маркетплейса, которые часто встречаются вместе с термином «IoC».

Платформы класса «IoC»

Решения из каталога Цифрового маркетплейса, относящиеся к этому классу ПО. Карточки ведут на полные карточки платформ с тарифами, обзорами и кейсами внедрения.

BI.ZONE Compliance Platform - платформа автоматизации управления кибербезопасностью и соответствия требованиям...
Цена по запросу
Подробнее →
Гарда Монитор

Гарда Монитор

Информационная безопасность
Программно-аппаратный комплекс класса сетевой форензики (NTA/NDR) для мониторинга, записи и ретроспективного а...
Цена по запросу
Подробнее →
GD

Guardant DL

Информационная безопасность
Guardant DL — программный ключ для лицензирования и защиты от копирования программного обеспечения, распростра...
Цена по запросу
★ 4.2
Подробнее →
Avanpost FAM

Avanpost FAM

Информационная безопасность
Система единой аутентификации сотрудников в корпоративных ресурсах организации. Обеспечивает прозрачную и мног...
Цена по запросу
★ 4.0
Подробнее →

Категории каталога

Разделы каталога Цифрового маркетплейса, в которые входят решения, использующие «IoC».

Где применяется

Отрасли, в которых «IoC» используется на практике. Откройте отраслевой раздел Цифрового маркетплейса, чтобы увидеть подходящие решения, кейсы и новости.

Частые вопросы про IoC

Чем IoC отличается от IoA?

IoC (Indicator of Compromise) – свидетельство состоявшейся компрометации (хэш malware, C2 IP). IoA (Indicator of Attack) – признак активной атаки в реальном времени (паттерн поведения, характерный для malware). IoA позволяют обнаружить атаку раньше.

Что такое Pyramid of Pain?

Модель Дэвида Бьянко, показывающая ценность разных типов IoC: TTP сложнее всего изменить атакующему, хэши файлов – тривиально. Лучшие IoC – TTP и артефакты инструментов.

Как быстро устаревают IoC?

IP-адреса и домены – часы-дни. Хэши malware – дни (атакующие перекомпилируют под каждую жертву). YARA-правила для паттернов кода – недели-месяцы. TTP – месяцы-годы.

Что такое False Positive (ложное срабатывание) в контексте IoC?

Срабатывание SIEM на IoC, который оказался легитимным: например, заблокирован IP облачного провайдера, используемого атакующими, но и легитимными сервисами. Требует обогащения контекстом.

Как получить IoC бесплатно?

AlienVault OTX, abuse.ch (Feodo Tracker, URLhaus, MalwareBazaar), PhishTank, MISP-сообщества, CERT.RU бюллетени. Для корпоративных нужд доступны коммерческие фиды с более высоким качеством.